Корпоративный VPN: что важно понимать до внедрения
VPN в компании решает одну задачу: дать сотруднику доступ к внутренним ресурсам так, как будто он сидит в офисе, и при этом не открыть эти ресурсы всему интернету. Звучит просто, но именно на этом этапе чаще всего допускают ошибки, которые потом дорого обходятся.
Почему проброс RDP наружу — плохая идея
Самый частый способ «сделать удалённый доступ быстро» — пробросить порт RDP на роутере и раздать сотрудникам белый адрес. Такой сервер начинают перебирать автоматические сканеры в течение первых часов после появления в сети. Дальше всё зависит только от стойкости паролей сотрудников. VPN решает проблему принципиально иначе: снаружи виден один защищённый шлюз, а рабочие сервисы вообще не имеют выхода в интернет. Подробнее про безопасное подключение к рабочим столам — на странице удалённых рабочих столов.
Клиентский доступ и связь между офисами — разные задачи
Когда сотрудник подключается со своего ноутбука, это клиентский доступ: у каждого человека свой профиль, свой ключ и свои права. Когда нужно, чтобы филиал работал с общей 1С и файловым сервером, строится постоянный туннель Site-to-Site между маршрутизаторами площадок — сотрудникам филиала при этом ничего настраивать не нужно, сеть просто работает. В большинстве проектов нужны обе схемы одновременно, и важно, чтобы они не конфликтовали по адресации: пересекающиеся подсети в разных офисах — классическая причина того, что «VPN поднялся, но ничего не открывается».
Доступ должен быть разграничен
Подключённый сотрудник не должен автоматически получать доступ ко всей сети компании. Бухгалтеру нужна 1С, подрядчику — один конкретный сервер, руководителю — отчёты и камеры. Мы разделяем сеть на сегменты и настраиваем правила так, чтобы каждый видел только своё. Это же защищает от заражения: домашний компьютер сотрудника — не доверенное устройство, и не должен иметь прямого доступа к серверам и кассам. Сегментация сети — часть работ по сетевой инфраструктуре и информационной безопасности.
VPN нужно обслуживать
Ключи истекают, сотрудники увольняются, прошивки обновляются, провайдер меняет условия. Если конфигурации нигде не сохранены, а схему держал в голове один человек, любая из этих ситуаций превращается в аварию. Поэтому мы всегда оставляем документацию, резервные копии конфигураций и понятный порядок выдачи и отзыва доступов — а при необходимости берём инфраструктуру на сопровождение.
VPN редко нужен сам по себе
Обычно вместе с ним требуются терминальный сервер или удалённые рабочие столы, куда сотрудники подключаются, сервер и виртуализация под 1С и файлы, настройка MikroTik на площадках и резервное копирование. Всё это мы делаем в одном проекте — см. раздел удалённой работы целиком.