Удалённая работа и доступ

Корпоративный VPN: защищённый доступ к ресурсам компании

Настраиваем VPN на WireGuard, OpenVPN, IKEv2/IPsec или L2TP/IPsec — протокол подбираем под задачу, а не «как привыкли». Подключаем сотрудников к 1С, файлам, серверам и рабочим местам без проброса портов наружу. Объединяем офисы, филиалы и точки продаж в одну защищённую сеть. Настраиваем на вашем оборудовании или разворачиваем на инфраструктуре Dinesco.

WireGuard · IKEv2 · OpenVPNПротокол подбираем под задачу, а не «как привыкли»
MikroTikОсновная платформа для офисных и филиальных сетей
Site-to-SiteСвязываем площадки в единую сеть с общими правилами

Два способа получить корпоративный VPN

Аренда

VPN на инфраструктуре Dinesco

Разворачиваем VPN-сервер на своей площадке и выдаём сотрудникам готовые доступы. Вам не нужно покупать оборудование, держать белый IP и администрировать сервер — этим занимаемся мы.

Подходит, когда офиса как такового нет, команда распределённая или нужно запуститься быстро.

  • Запуск без закупки оборудования
  • Администрирование, обновления и мониторинг на нашей стороне
  • Подключение и отключение сотрудников по заявке
  • Совмещается с виртуальными рабочими местами Dinesco
Внедрение

VPN на вашем оборудовании

Проектируем и настраиваем VPN в вашем контуре: на MikroTik, на сервере компании или в арендованном ЦОД. Конфигурации, ключи и документация остаются у вас — мы можем взять решение на поддержку или передать вашему администратору.

Подходит, когда есть свой офис и оборудование, а данные не должны покидать контур компании.

  • Работает на вашем оборудовании и под вашим контролем
  • Объединение нескольких площадок между собой
  • Схема сети, IP-план и резервные копии конфигураций
  • Передача администратору или сопровождение Dinesco

Подберите конфигурацию VPN

Ответьте на несколько вопросов — соберём схему под вашу задачу и передадим её в заявку. Стоимость посчитаем после короткого разбора: она зависит от оборудования, числа площадок и того, берёте ли вы решение на сопровождение.

Считаем всех, кто подключается извне: удалённые сотрудники, руководители, подрядчики, выездные специалисты.

Офисы, филиалы, склады, точки продаж и серверные площадки, которые нужно связать между собой.

Что важнее

Финальный выбор протокола подтверждаем после проверки вашего оборудования и устройств сотрудников.

Что ещё нужно

Предварительная схема

    Это ориентир, а не коммерческое предложение. Точную схему и смету зафиксируем после разбора задачи — бесплатно.

    Что входит в настройку VPN

    Обследование и схема

    Смотрим, что уже есть: оборудование, интернет-каналы, белые IP, текущие правила доступа. Фиксируем, к каким ресурсам нужен доступ и кому именно, и только после этого предлагаем схему.

    Без этого этапа VPN обычно «просто работает», но открывает лишнего.

    Настройка шлюза

    Поднимаем VPN-сервер на MikroTik, на Linux-сервере или на инфраструктуре Dinesco. Настраиваем ключи, сертификаты, пулы адресов, маршрутизацию и правила firewall.

    Порты сервисов при этом не выставляются в интернет.

    Подключение сотрудников

    Готовим профили для ноутбуков, компьютеров и смартфонов, настраиваем подключение на устройствах и передаём короткую инструкцию. Разграничиваем доступ: кому вся сеть, кому только 1С или конкретный сервер.

    Windows, macOS, Linux, Android и iOS.

    Объединение площадок

    Связываем офисы, филиалы, склады и точки продаж туннелями Site-to-Site. Настраиваем маршрутизацию между сетями, единые правила доступа и, при необходимости, резервирование каналов.

    Филиал работает с общей 1С и файлами так же, как головной офис.

    Безопасность доступа

    Подключаем двухфакторную аутентификацию, ограничиваем доступ по группам и ролям, включаем журналирование подключений и настраиваем быстрый отзыв доступа при увольнении сотрудника.

    Ключ уволенного сотрудника отзывается в тот же день.

    Документация и поддержка

    Передаём схему сети, IP-план, список доступов и резервные копии конфигураций. Дальше — либо ваш администратор работает по документации, либо мы берём VPN на сопровождение.

    Никаких «магических настроек», о которых знает один человек.

    Какой протокол выбрать

    Универсального ответа нет: выбор зависит от устройств сотрудников, оборудования на площадках и требований к сертификации. Ниже — как мы принимаем решение.

    ПротоколКогда выбираемЧто учитываем
    WireGuard Нужны скорость, простая настройка и стабильная работа на мобильных сетях Современный и быстрый, но требует поддержки на оборудовании; на старых прошивках MikroTik недоступен
    IKEv2/IPsec Много разных устройств, включая корпоративные ноутбуки и смартфоны Поддерживается встроенными клиентами Windows, macOS, iOS и Android — не нужно ставить сторонние программы
    OpenVPN Нужны гибкие правила, работа через нестандартные порты или совместимость со старыми системами Максимально гибкий, но заметно требовательнее к ресурсам и настройке
    L2TP/IPsec Быстрое решение на существующем оборудовании, где другие варианты недоступны Работает почти везде, но чаще блокируется провайдерами и мобильными операторами
    ГОСТ-криптография Есть требования регулятора к защите канала Подбирается отдельно, с сертифицированными решениями и лицензиями — обсуждаем состав под конкретные требования

    Типовые архитектуры

    Схема VPN зависит от того, сколько человек подключается и есть ли вторая площадка. Отрасль на состав не влияет — влияет размер и география.

    До 15 сотрудников

    Один шлюз, подключения сотрудников

    Небольшой команде достаточно одного шлюза в офисе. Сотрудники подключаются с ноутбуков и телефонов, попадают в рабочую сеть и видят нужные ресурсы. Отдельный сервер под это не нужен — роль берёт на себя маршрутизатор.

    Сотрудники (ноутбуки, телефоны)
          │  WireGuard / IKEv2
    MikroTik — шлюз и firewall
          ├─ Файлы и 1С
          └─ Сетевая печать
    • Один шлюз, отдельные ключи у каждого
    • Белый IP нужен на одной стороне
    • Конфигурация и ключи остаются у вас
    15–50 сотрудников

    Доступ разграничен по группам

    Когда подключающихся десятки, «пустить всех во всю сеть» уже опасно: подрядчику нужен один сервер, бухгалтерии — другой. Доступ нарезается по группам, добавляется второй фактор и журнал подключений.

    Сотрудники     Подрядчики
          │              │
    VPN-шлюз + второй фактор
          │
    Правила доступа по группам
      ├─ Группа «1С»
      ├─ Группа «Файлы»
      └─ Группа «Только сервер X»
    • Каждая группа видит только своё
    • Двухфакторная аутентификация на входе
    • Журнал подключений и быстрый отзыв прав
    От 50 сотрудников или несколько площадок

    Площадки в одной сети

    Офис, склад, филиалы работают с общими системами. Между площадками поднимаются постоянные туннели, а сотрудники подключаются к ближайшей точке. Каналы резервируются, чтобы обрыв у одного провайдера не отрезал филиал.

    Головной офис
          ├─ Site-to-Site → Филиал 1
          ├─ Site-to-Site → Филиал 2
          └─ Клиентские подключения
          │
    Маршрутизация и общие правила
          │
    Резервный канал
    • Филиал работает с общей 1С как головной офис
    • Маршрутизация между сетями площадок
    • Резервирование канала с переключением

    Как проходит внедрение

    01
    Разбор задачи Кто подключается, к чему и с каких устройств.
    02
    Схема и смета Протокол, оборудование, правила доступа, стоимость работ.
    03
    Настройка Шлюз, ключи, маршрутизация, firewall, сегментация.
    04
    Подключение Профили сотрудников, проверка доступа к сервисам, инструкция.
    05
    Документация и поддержка Схема, IP-план, бэкап конфигураций, сопровождение.

    Когда стоит обратиться

    Вместе с VPN обычно нужны

    Весь раздел →

    Ответы на частые вопросы

    Нужен ли белый IP-адрес для корпоративного VPN?

    Для схемы, где сотрудники подключаются к офису, публичный адрес нужен хотя бы на одной стороне. Если провайдер его не даёт или адрес динамический, мы разворачиваем VPN-шлюз на инфраструктуре Dinesco или в ЦОД, а офис подключается к нему сам — тогда белый IP в офисе не требуется.

    Можно ли работать в 1С через VPN?

    Да, но способ зависит от базы. Файловая база по VPN работает медленно — её лучше открывать через терминальный сервер. Клиент-серверный вариант на PostgreSQL или MS SQL по VPN работает нормально. На этапе разбора задачи мы смотрим тип базы и предлагаем схему, при которой 1С не будет тормозить.

    Сколько сотрудников можно подключить?

    Ограничение задаёт не сам протокол, а производительность шлюза и ширина канала. Для небольшой команды достаточно младшей модели MikroTik, для десятков одновременных подключений нужен более мощный маршрутизатор или отдельный сервер. Подходящую конфигурацию подбираем по числу пользователей и характеру трафика.

    Чем корпоративный VPN отличается от привычных VPN-сервисов?

    Это принципиально разные вещи. Массовые сервисы меняют ваш внешний адрес и пускают трафик через чужие серверы. Корпоративный VPN, наоборот, соединяет сотрудника с сетью его собственной компании: доступ идёт к вашим ресурсам, ключи выдаёте вы, трафик не проходит через посредников.

    Что будет, если сотрудник уволится?

    Его профиль отзывается, и подключиться с сохранённым ключом больше нельзя. Мы сразу настраиваем порядок выдачи и отзыва доступов, а при сопровождении выполняем это по заявке в день обращения.

    Вы работаете только в Иннополисе и Казани?

    Настройка VPN выполняется удалённо, поэтому мы работаем с компаниями по всей России. Выезд нужен, когда требуется установить или заменить оборудование на площадке — это Иннополис, Казань и Татарстан; в других регионах согласуем работы с вашим подрядчиком на месте.

    Обсудим удалённый доступ для вашей команды

    Расскажите, кто и к чему должен подключаться. Предложим схему, подберём оборудование и посчитаем работы.

    • Схема доступа под ваши сервисы
    • Подбор протокола и оборудования
    • Разграничение прав по группам
    • Документация и резервные копии конфигураций
    • Сопровождение после запуска
    8 800 707-31-66 pochta@dinesco.ru г. Иннополис, ул. Университетская, д. 5, пом. 115

    Корпоративный VPN: что важно понимать до внедрения

    VPN в компании решает одну задачу: дать сотруднику доступ к внутренним ресурсам так, как будто он сидит в офисе, и при этом не открыть эти ресурсы всему интернету. Звучит просто, но именно на этом этапе чаще всего допускают ошибки, которые потом дорого обходятся.

    Почему проброс RDP наружу — плохая идея

    Самый частый способ «сделать удалённый доступ быстро» — пробросить порт RDP на роутере и раздать сотрудникам белый адрес. Такой сервер начинают перебирать автоматические сканеры в течение первых часов после появления в сети. Дальше всё зависит только от стойкости паролей сотрудников. VPN решает проблему принципиально иначе: снаружи виден один защищённый шлюз, а рабочие сервисы вообще не имеют выхода в интернет. Подробнее про безопасное подключение к рабочим столам — на странице удалённых рабочих столов.

    Клиентский доступ и связь между офисами — разные задачи

    Когда сотрудник подключается со своего ноутбука, это клиентский доступ: у каждого человека свой профиль, свой ключ и свои права. Когда нужно, чтобы филиал работал с общей 1С и файловым сервером, строится постоянный туннель Site-to-Site между маршрутизаторами площадок — сотрудникам филиала при этом ничего настраивать не нужно, сеть просто работает. В большинстве проектов нужны обе схемы одновременно, и важно, чтобы они не конфликтовали по адресации: пересекающиеся подсети в разных офисах — классическая причина того, что «VPN поднялся, но ничего не открывается».

    Доступ должен быть разграничен

    Подключённый сотрудник не должен автоматически получать доступ ко всей сети компании. Бухгалтеру нужна 1С, подрядчику — один конкретный сервер, руководителю — отчёты и камеры. Мы разделяем сеть на сегменты и настраиваем правила так, чтобы каждый видел только своё. Это же защищает от заражения: домашний компьютер сотрудника — не доверенное устройство, и не должен иметь прямого доступа к серверам и кассам. Сегментация сети — часть работ по сетевой инфраструктуре и информационной безопасности.

    VPN нужно обслуживать

    Ключи истекают, сотрудники увольняются, прошивки обновляются, провайдер меняет условия. Если конфигурации нигде не сохранены, а схему держал в голове один человек, любая из этих ситуаций превращается в аварию. Поэтому мы всегда оставляем документацию, резервные копии конфигураций и понятный порядок выдачи и отзыва доступов — а при необходимости берём инфраструктуру на сопровождение.

    VPN редко нужен сам по себе

    Обычно вместе с ним требуются терминальный сервер или удалённые рабочие столы, куда сотрудники подключаются, сервер и виртуализация под 1С и файлы, настройка MikroTik на площадках и резервное копирование. Всё это мы делаем в одном проекте — см. раздел удалённой работы целиком.