Сравнение Элис.ВебДоступ, Элис.ВебЗеркало и Элис.Браузер c другими продуктами
Таблица сравнения различных вариантов удаленного доступа к ресурсам
| Функционал | Прокси-расширение в браузере | Веб-прокси | VPN | Прокси-сервер | Федеративная авторизация | Посервисная генерация аккаунтов |
|---|---|---|---|---|---|---|
| Примеры программ | Элис.ВебДоступ, Loan Library, MyLOFT | Элис.ВебЗеркало, EZproxy, Cisco WebVPN | OpenVPN | Squid | ФЕДУРУС | Собственный код, модули интеграции в LMS/CMS |
| Простота настройки пользователем | В несколько кликов | Легко (не требуется настройки) | Сложно, особенно в редких ОС, подвержено программным сбоям | Сложно для пользователя, сложно администратору поддерживать изобилие ОС | Легко (надо на каждом сайте выбрать вход через свою организацию) | Легко (настраивать не надо), но надо не запутаться в аккаунтах к разным ресурсам |
| Требуется установка ПО у пользователя | Да, расширение в браузер | Нет | Иногда: есть встроенные клиенты в ОС, но некоторые реализации VPN требуют свое ПО | Нет | Нет | Нет |
| Простота администрирования | Просто | Просто | Сложно из-за зоопарка ОС и различных настроек в ОС, требует много усилий если что-то не работает | Просто | Просто | Рост количества ресурсов пропорционально увеличивает затраты, надо постоянно актуализировать выгрузки пользователей |
| Простота первоначальной настройки для администратора | Средняя сложность | Средняя сложность | Средняя сложность | Средняя сложность | Высокая сложность | Сложно, надо согласовывать генерацию с каждым ресурсом, по мере роста числа ресурсов все больше потребляет усилий |
| Простота добавления новых ресурсов | Просто | Просто | Просто | Просто | Сложно или невозможно, если ресурс не подключен к федеративной авторизации и просто, если подключен | Средняя сложность если подготовить новую выгрузку и сложно если генерация по API |
| Универсальность доступа | Высокая, доступ к глобальным и локальным ресурсам по веб-протоколам | Ниже средней, доступ к локальным и глобальным веб-ресурсам, но только если они совместимы с изменением домена страницы и не защищены от подмена домена | Максимальная, доступ к глобальным и локальным ресурсам по любым протоколам | Высокая, доступ к глобальным и локальным ресурсам по веб-протоколам | Низкая, доступ только к глобальным ресурсам по веб-протоколам только поддерживающим конкретного поставщика федеративной авторизации | Низкая, не все ресурсы поддерживают загрузку пользователей или будут об этом договариваться |
| Доступ к локальным (интранет) ресурсам организации из дома | Да | Да | Да | Да | Нет | Нет |
| Поддержка протоколов | Веб (HTTP/HTTPS) | Веб (HTTP/HTTPS) | Любые | Веб (HTTP/HTTPS) | Веб (HTTP/HTTPS) | Веб (HTTP/HTTPS) |
| Шифрование трафика | Возможно | Возможно | Да | Возможно | Да | Возможно |
| Обработка персональных данных поставщиками ресурсов | Нет | Нет | Нет | Нет | Есть | Есть |
| Трансграничная передача персональных данных | Нет | Нет | Нет | Нет | Есть | Есть |
| Обработка персональных данных поставщиком сервиса доступа | Нет/Да — зависит от реализации сервиса | Нет/Да (зависит от реализации сервиса) | Нет | Нет | Есть | Нет |
| Требование к ширине канала организации | Низкие | Низкие | Высокие, весь домашний трафик пользователя идет через сеть организации, включая соцсети и видео | Низкие | Низкие | Низкие |
| Единый логин и пароль ко всем ресурсам | Поддерживается | Поддерживается | Поддерживается | Поддерживается | Поддерживается | Нет |
| Поддержка LDAP | Есть | Есть | Есть | Есть | Есть | Нет |
| Возможность доступа без логина и пароля (из LMS и в подобных случаях) | Нет | Да/Нет (зависит от реализации, в Элис.ВебЗеркале возможно) | Нет | Нет | Нет | Нет/Да (некоторые сервисы предоставляют API и модули к LMS) |
| Доступ к ресурсам по их собственным ссылкам | Да | Нет (надо открывать ресурс по измененной ссылке, что усложняет открытие по DOI, URL, из поисковиков) | Да | Да | Да | Да |
| Работает на мобильных устройствах (смартфоны/планшеты) | Частично: на iOS нет, на Android лишь в некоторых браузерах | Да | Да | Нет | Да | Да |
| Независимый сбор статистики доступа к подписным ресурсам | Возможно | Возможно | Нет | Возможно | Нет | Нет |
| Скорость открытия ресурсов | Высокая | Низкая (ресурс вначале качается веб-прокси, изменяется домен и лишь после отправляется пользователю) | Средняя (организация может ограничивать скорость) | Высокая | Высокая | Высокая |
| Бесплатное ПО | Нет | Нет | Есть | Есть | Есть/Нет (зависит от поставщика) | Нет |
| Когда использовать | Самый удобный способ, подходит в большинстве случаев и наиболее удобен для пользователей | Подходит только для некоторых ресурсов и для встраивания в LMS т.к. не все ресурсы поддерживает и неудобно использовать при поиске | Стоит избегать так как очень не удобен как в обслуживании, так и пользователям, но в организациях VPN часто уже развернут для доступа из дома в интранет | Не удобен в настройке для пользователя, поэтому лучше предпочесть прокси-расширение, которое аналогично по возможностям и удобно пользователю | Использовать имеет смысл если ресурсов не очень много и все они поддерживают федеративную авторизацию | Лучше вообще не использовать или использовать если очень мало удаленных сайтов и все поддерживают этот способ |
Сравнение различных способов удаленного доступа
Прокси-расширения в браузере (Элис.ВебДоступ, Loan Library, MyLOFT)
Самый удобный для пользователей и администраторов способ: просто установить плагин, который одинаково будет работать в Windows, Linux, macOS и не требует возни с пользовательскими ПК. Подходит к любым подписным ресурсам, легок в эксплуатации и пользователям и администраторам.
Принцип работы: заворачивает трафик из браузера через сеть организации и т.к. это делается стандартным для браузера способом, этот хорошо совместим с сайтами.
Плюсы прокси-расширения
- Легко устанавливается;
- Хорошая совместимость с сайтами;
- Приносит минимум проблем в эксплуатации.
Недостатки прокси-расширения
- Не поддерживается браузерами на iOS.
- Под Android поддерживается ограниченным числом браузеров, Chrome не поддерживается.
По-сути это единственный недостаток способа, что мобильные браузеры не поддерживают расширения. Для научных ресурсов это не очень важно, т.к. их с ПК смотрят, для образовательных более чувствительно, т.к. учебники читают и в дороге и в образовательных организациях во время учебы.
Этот способ можно рекомендовать как способ по-умолчанию для большинства организаций.
Сравнение Элис.ВебДоступ и MyLOFT
Элис.ВебДоступ - это только про доступ к ресурсам, индийский MyLOFT более функциональное и дорогое решение, являющееся менеджером цифровых ресурсов с личными книжными полками, рекомендательной системой. MyLOFT имеет больше дополнительного функционала, но это зарубежная разработка, сервис не размещается в сети организации, а размещается в ЦОД в Москве и там же обрабатываются персональные данные. Элис.ВебДоступ - отечественная разработка, дешевле, сервер размещается в периметре организации (персональные данные остаются в организации).
Веб-прокси (Элис.ВебЗеркало, EZproxy, Cisco WebVPN)
Подход работает по следующей схеме: все запросы с resource--com.proxy.organization.com перенаправляются на resource.com, при этом тело запроса и все данные переписываются, фактически осуществляется аналог MITM-атаки, но с целью предоставления доступа, а не кражи данных.
Плюсы веб-прокси
- Просто заходишь на сайт resource--com.proxy.organization.com и просто работаешь, ничего не надо устанавливать.
Недостатки веб-прокси
- Из поиска ресурсы будут недоступны, надо будет идти на сайт с веб-прокси и открывать ресурс оттуда;
- При открытии ресурса по гиперссылке доступа к нему не будет, надо идти на сайт с веб-прокси и открывать ресурс оттуда;
- Некоторые сайты могут быть несовместимы с веб-прокси из-за подмены доменного имени в URL ресурсе.
Популярный на западе способ, но имеющий значительные ограничения по совместимости с ресурсами и, главное, стартовать открытие ресурсов надо со специального сайта, а не из поиска или переходом по DOI, что делает этот способ не особо удобным.
Из-за своих ограничений, способ не стоит использовать как основной, скорее он дополняет более универсальные подходы.
EZproxy в сравнении с Элис.ВебЗеркалом
Реализация Элис.ВебЗеркала аналогична EZproxy, но имеет меньшую совместимость с сайтами, т.к. ПО запущено относительно недавно.
Однако есть еще плагин Элис.ВебДоступ и Элис.Браузер с полноценным подключением через прокси-сервер, которые очень хорошо совместимы с сайтами и не требует каких-то специальных действий для открытия ресурса из поиска или по ссылке. Таким образом семейство ПО Элис.ВебДоступ, Элис.ВебЗеркало и Элис.Браузер имеет больше функционала и при использовании плагина более удобно.
VPN (OpenVPN)
У многих организаций доступ к подписным ресурсам осуществляется через VPN: настраивается подключение к сети организации и весь трафик при активации VPN-подключения идет через сеть организации.
Плюсы VPN
- Хорошая совместимость со всеми сайтами;
- Совместимо не только с сайтами при работе с протоколом HTTP, но и с любыми протоколами;
- Можно получить доступ и к локальным ресурсам организации;
- Часто VPN уже развернут в организации.
Недостатки VPN
- Через VPN пойдет весь трафик пользователя, включая соцсети, видео с RuTube и т.д., что замедляет работу интернета пользователя и перегружает каналы организации нецелевым трафиком;
- Трафик стоит денег, поэтому организация несет расходы даже за "уже имеющийся VPN";
- Некоторые организации вырезают из тарфика VPN соцсети и популярные медиаресурсы как раз, чтобы им не перегружали каналы, тогда при подключении VPN часть интернета у пользователя перестанет работать пока он не отключится;
- Настройка VPN для пользователей является не слишком простой и часто возникают проблемы, особенно на не слишком распространенных ОС, эти проблемы иногда очень сложно отлаживать;
- Завершив работу с ресурсом пользователю надо самому явно отключить VPN, чтобы перестать использовать канал организации.
VPN в сравнении с Элис.ВебДоступом, Элис.ВебЗеркалом и Элис.Браузером
VPN намного менее удобен плагина Элис.ВебДоступ. Да, в организации уже есть VPN, но для подписных ресурсов лучше использовать более простое решение с плагином Элис.ВебДоступа, Элис.ВебЗеркалом или браузером, чем с VPN, оставив VPN для более редких случаев доступа к локальным ресурсам.
Прокси-сервер (Squid)
Прокси-сервер как самостоятельный способ рассматривать смысла нет, т.к. он слишком неудобен пользователям.
Федеративная авторизация (ФЕДУРУС)
Подход похож на авторизацию различными сайтами пользователей через Госуслуги. Поставщики услуг позволяют пользователю выбрать с какого сервера авторизоваться пользователю. Т.е. поставщик ресурсов обеспечивает интеграцию со внешним авторизующим сервером.
Представим, что у нас есть 1000 организаций и у каждой по 10 подписных ресурсов, это потребовало бы 1000x10 = 10000 интеграций организаций с ресурсами, что много.
Чтобы уменьшить количество интеграций создаются федерации пользователей и одной из таких и является ФЕДУРУС. Тогда 1000 организаций подключается только к серверу ФЕДУРУС, это 1000 интеграций, а уже сервер ФЕДУРУС к поставщикам ресурсов, пусть их также 10. Итого не 10 000 интеграций, а 1000 + 10 = 1010 интеграций.
Минус подхода в том, что если какой-то поставщик ресурса не интегрировался с ФЕДУРУС, через него доступ получить невозможно. Федеративная авторизация поэтому с самого начала достаточно ограниченный способ подключения.
Недостатком является и то, что пользователю надо на каждом ресурсе накликать свою организацию и авторизоваться (войти на сайт), чтобы получить доступ от организации, что требует усилий с одной стороны, а с другой создание аккаунта означает передачу персональных данных, в случае иностранных ресурсов - трансграничную.
Таким образом этот способ недостаточно удобен пользователям и не может использоваться в качестве единственного, к нему нужен какой-то универсальный способ доступа к ресурсам, не подключенным к федерации.
Но в некоторых особых случаях способ может быть интересен, например когда студенты разных вузов учатся друг у друга и чтобы не заводить аккаунты "чужих" студентов у себя, может подойти такой способ.
Кроме того, способ часто сопровождается внедрением в организации системы единого входа (SSO), например на базе Keycloak, которая в принципе полезна для создания сервисов в организации с единым логином и паролем.
