Zmiana firmowych laptopów z procesorami x86 na urządzenia ARM wymaga sprawdzenia nie tylko systemu operacyjnego i aplikacji biurowych. Jednym z częściej pomijanych elementów jest korporacyjny VPN. Klient VPN może działać poprawnie jako aplikacja, ale jego sterownik sieciowy, moduł filtrowania ruchu lub mechanizm uwierzytelniania może nie być natywnie zgodny z architekturą ARM.
Problem jest szczególnie istotny w organizacjach, które korzystają z wymuszania ruchu przez VPN, kontroli urządzeń, certyfikatów użytkownika albo dodatkowych agentów bezpieczeństwa. W takim środowisku klient VPN jest częścią większego zestawu komponentów działających w systemie operacyjnym.

Sam klient VPN to za mało
W przypadku aplikacji działających w trybie emulacji sytuacja może wyglądać poprawnie na pierwszy rzut oka. Użytkownik instaluje klienta, loguje się i uzyskuje dostęp do zasobów firmy. Nie oznacza to jednak, że wszystkie funkcje bezpieczeństwa działają w taki sam sposób jak na komputerze x86.
Największe znaczenie mają elementy działające nisko w systemie. Dotyczy to sterowników wirtualnych interfejsów sieciowych, modułów filtrowania pakietów, mechanizmów kontroli certyfikatów oraz integracji z zaporą systemową. Jeżeli producent nie dostarcza natywnej wersji ARM, część funkcji może zależeć od warstwy zgodności.
Przed zakupem urządzeń warto sprawdzić następujące elementy:
- Natywną wersję klienta VPN dla używanego systemu ARM.
- Kompatybilność sterowników i modułów sieciowych.
- Obsługę certyfikatów, MFA oraz firmowego systemu uwierzytelniania.
- Działanie pełnego tunelowania i reguł filtrowania ruchu.
- Kompatybilność z rozwiązaniami EDR, MDM i ochroną punktów końcowych.
Lista powinna być zweryfikowana dla konkretnej wersji systemu operacyjnego. Sama deklaracja producenta dotycząca obsługi ARM nie zawsze oznacza pełną zgodność wszystkich komponentów.
Największym problemem bywają starsze konfiguracje
Nowe wdrożenia VPN są zwykle łatwiejsze do przetestowania niż środowiska rozwijane przez kilka lat. Starsza infrastruktura może zawierać niestandardowe profile, własne certyfikaty, dodatkowe agenty i reguły routingu. Każdy z tych elementów może być zależny od konkretnego sterownika.
Problemy mogą również pojawić się po aktualizacji systemu. Klient VPN może działać po instalacji, a następnie utracić część funkcji po zmianie wersji systemu operacyjnego. Dlatego test powinien obejmować nie tylko świeżą instalację, lecz także aktualizację i ponowne uruchomienie komputera.
Warto również sprawdzić scenariusz pracy poza biurem. Laptop ARM powinien poprawnie nawiązywać połączenie VPN z różnych sieci, w tym z domowego routera, sieci publicznej i połączenia przez telefon. Pozwala to wykryć problemy z DNS, trasowaniem i automatycznym zestawianiem tunelu.

Jak przeprowadzić bezpieczne wdrożenie
Najbezpieczniejszym rozwiązaniem jest pilotaż na niewielkiej grupie użytkowników. Powinni znaleźć się w niej pracownicy korzystający z różnych systemów i zasobów firmowych. Test powinien obejmować logowanie, dostęp do serwerów, aplikacje wewnętrzne, drukowanie oraz działanie mechanizmów bezpieczeństwa (kliknij, by dowiedzie się więcej).
Nie należy od razu wymieniać całej floty. Jeżeli okaże się, że jeden z elementów infrastruktury VPN nie obsługuje ARM, organizacja powinna mieć możliwość pozostawienia części użytkowników na komputerach x86 do czasu rozwiązania problemu.
Przejście na laptopy ARM może ograniczyć pobór energii i poprawić czas pracy na baterii, ale korzyści sprzętowe nie eliminują problemów z kompatybilnością oprogramowania. W środowisku korporacyjnym VPN należy traktować jako jeden z głównych elementów kwalifikacji nowej platformy. Dopiero potwierdzenie działania klienta, sterowników i mechanizmów bezpieczeństwa pozwala bezpiecznie rozpocząć szerszą migrację.
