SecRadar / VPN и криптошлюзы / Как выбрать
Практическое руководство

Корпоративный VPN: как выбрать доступ для сотрудников и филиалов

Корпоративный VPN соединяет пользователей или площадки с ресурсами организации через защищённый канал. Выбор начинается с задачи: кому нужен доступ, к каким приложениям и из какой сети. Для сотрудника в командировке и постоянной связи двух офисов могут понадобиться разные схемы.

Сначала определите сценарий

На узком экране таблицу можно прокрутить вправо →

ЗадачаСхемаЧто проверить до выбора продукта
Сотрудники работают вне офисаRemote-access, или client-to-siteПоддержку рабочих ОС, вход пользователя и доступ только к нужным ресурсам
Филиал обменивается данными с головным офисомSite-to-siteПодсети, маршруты, совместимость двух шлюзов и восстановление связи
Офис подключается к облачной инфраструктуреSite-to-site до облакаВозможности обеих сторон и распределение ответственности
Подрядчик администрирует отдельные серверыОграниченный удалённый доступ, при необходимости с PAMСрок доступа, разрешённые узлы и контроль действий

Remote-access соединяет устройство пользователя с сетью, а site-to-site — сети через шлюзы. Эти схемы сочетаются в одной инфраструктуре. Подробнее о различии — в разборе Контур.Эгида.

Что проверить для удалённых сотрудников

Составьте список приложений и групп пользователей. Для каждой группы зафиксируйте разрешённые ресурсы: наличие VPN-соединения само по себе не должно означать доступ ко всей инфраструктуре.

В пилот включите используемые в компании версии ОС и устройства. Проверьте вход с дополнительным фактором, блокировку учётной записи, отзыв доступа и работу клиента после обновления. Эти пункты — редакционный чек-лист проверки, а не обещание возможностей любого VPN-продукта.

Подключение пользователей и разграничение доступа рассматриваются как отдельные задачи и в материале Yandex Cloud о корпоративном VPN. VPN также не заменяет защиту рабочего устройства: заражённый компьютер остаётся риском даже при зашифрованном соединении.

Как выбрать site-to-site VPN для филиалов

Site-to-site VPN связывает сети площадок. Например, шлюз филиала передаёт разрешённый трафик через туннель до шлюза головного офиса. Для IPsec-соединения стороны согласуют параметры аутентификации и защиты трафика; пример такой схемы есть в документации Selectel для FortiGate.

До пилота подготовьте адресный план. Укажите в нём подсети, маршруты и доступные приложения на обеих сторонах. Отдельно запишите, есть ли одинаковые адресные диапазоны в разных офисах: согласуйте адресацию до закупки оборудования.

Производительность проверяйте на своей нагрузке. Зафиксируйте число одновременно работающих площадок и пользователей, время отклика приложений и допустимый перерыв связи. Паспортная скорость шлюза не заменяет измерения в пилоте.

Где в этой схеме ГОСТ VPN

ГОСТ VPN может использоваться и для связи сетей, и для удалённого доступа. Например, Selectel описывает site-to-site на ViPNet Coordinator и отдельный сервис подключения рабочих мест с ViPNet Client. Это две схемы внутри конкретного сервиса, а не характеристика всех решений на рынке. Документация Selectel.

В задании на выбор укажите требуемые криптографические механизмы, документы на выбранную версию и условия её применения. Статус сертификата, поддержка алгоритма и совместимость двух продуктов — отдельные пункты проверки. Этот материал описывает выбор архитектуры и не определяет применимые к вашей системе нормативные требования.

Российские продукты для защиты каналов собраны в каталоге VPN и криптошлюзов. Возможности конкретного клиента и шлюза проверяйте по документации нужной версии, а не по названию линейки.

Что VPN не закрывает сам по себе

После подключения остаются задачи разграничения доступа, защиты конечных устройств и наблюдения за действиями пользователей. Для административного доступа может понадобиться отдельный контроль сессий. Например, рекомендации Yandex Cloud по сетевой безопасности рассматривают защищённый канал, ограничения сетевого доступа и PAM как разные меры.

Если задача состоит в контроле действий администраторов и подрядчиков, сравните её с возможностями PAM-систем. Это поможет не включать в требования к VPN функции другого класса без проверки их наличия.

Чек-лист пилота перед закупкой

Ниже — редакционный шаблон приёмки. Заполните ожидаемый результат до испытаний и запишите результат испытаний каждого кандидата.

На узком экране таблицу можно прокрутить вправо →

ПроверкаЧто записать в протокол
Разрешённый доступКакие приложения доступны каждой тестовой роли
Запрещённый доступКакие ресурсы недоступны этой же роли
Отзыв доступаЧто происходит после блокировки тестовой учётной записи
Отказ канала или шлюзаКак восстанавливается работа и сколько длится перерыв
Рабочая нагрузкаВремя отклика приложений при согласованной нагрузке
СобытияВидны ли вход, отказ во входе и изменение настроек
ЭксплуатацияКто обновляет компоненты и восстанавливает конфигурацию
СтоимостьКлиенты, шлюзы, резервирование, поддержка и работа администраторов

После пилота выбирайте среди решений, прошедших обязательные для вашей задачи проверки. Радар VPN помогает изучить оценки и основания, но общий балл не заменяет проверку совместимости с вашей инфраструктурой.