Корпоративный VPN: как выбрать доступ для сотрудников и филиалов
Корпоративный VPN соединяет пользователей или площадки с ресурсами организации через защищённый канал. Выбор начинается с задачи: кому нужен доступ, к каким приложениям и из какой сети. Для сотрудника в командировке и постоянной связи двух офисов могут понадобиться разные схемы.
Сначала определите сценарий
На узком экране таблицу можно прокрутить вправо →
| Задача | Схема | Что проверить до выбора продукта |
|---|---|---|
| Сотрудники работают вне офиса | Remote-access, или client-to-site | Поддержку рабочих ОС, вход пользователя и доступ только к нужным ресурсам |
| Филиал обменивается данными с головным офисом | Site-to-site | Подсети, маршруты, совместимость двух шлюзов и восстановление связи |
| Офис подключается к облачной инфраструктуре | Site-to-site до облака | Возможности обеих сторон и распределение ответственности |
| Подрядчик администрирует отдельные серверы | Ограниченный удалённый доступ, при необходимости с PAM | Срок доступа, разрешённые узлы и контроль действий |
Remote-access соединяет устройство пользователя с сетью, а site-to-site — сети через шлюзы. Эти схемы сочетаются в одной инфраструктуре. Подробнее о различии — в разборе Контур.Эгида.
Что проверить для удалённых сотрудников
Составьте список приложений и групп пользователей. Для каждой группы зафиксируйте разрешённые ресурсы: наличие VPN-соединения само по себе не должно означать доступ ко всей инфраструктуре.
В пилот включите используемые в компании версии ОС и устройства. Проверьте вход с дополнительным фактором, блокировку учётной записи, отзыв доступа и работу клиента после обновления. Эти пункты — редакционный чек-лист проверки, а не обещание возможностей любого VPN-продукта.
Подключение пользователей и разграничение доступа рассматриваются как отдельные задачи и в материале Yandex Cloud о корпоративном VPN. VPN также не заменяет защиту рабочего устройства: заражённый компьютер остаётся риском даже при зашифрованном соединении.
Как выбрать site-to-site VPN для филиалов
Site-to-site VPN связывает сети площадок. Например, шлюз филиала передаёт разрешённый трафик через туннель до шлюза головного офиса. Для IPsec-соединения стороны согласуют параметры аутентификации и защиты трафика; пример такой схемы есть в документации Selectel для FortiGate.
До пилота подготовьте адресный план. Укажите в нём подсети, маршруты и доступные приложения на обеих сторонах. Отдельно запишите, есть ли одинаковые адресные диапазоны в разных офисах: согласуйте адресацию до закупки оборудования.
Производительность проверяйте на своей нагрузке. Зафиксируйте число одновременно работающих площадок и пользователей, время отклика приложений и допустимый перерыв связи. Паспортная скорость шлюза не заменяет измерения в пилоте.
Где в этой схеме ГОСТ VPN
ГОСТ VPN может использоваться и для связи сетей, и для удалённого доступа. Например, Selectel описывает site-to-site на ViPNet Coordinator и отдельный сервис подключения рабочих мест с ViPNet Client. Это две схемы внутри конкретного сервиса, а не характеристика всех решений на рынке. Документация Selectel.
В задании на выбор укажите требуемые криптографические механизмы, документы на выбранную версию и условия её применения. Статус сертификата, поддержка алгоритма и совместимость двух продуктов — отдельные пункты проверки. Этот материал описывает выбор архитектуры и не определяет применимые к вашей системе нормативные требования.
Российские продукты для защиты каналов собраны в каталоге VPN и криптошлюзов. Возможности конкретного клиента и шлюза проверяйте по документации нужной версии, а не по названию линейки.
Что VPN не закрывает сам по себе
После подключения остаются задачи разграничения доступа, защиты конечных устройств и наблюдения за действиями пользователей. Для административного доступа может понадобиться отдельный контроль сессий. Например, рекомендации Yandex Cloud по сетевой безопасности рассматривают защищённый канал, ограничения сетевого доступа и PAM как разные меры.
Если задача состоит в контроле действий администраторов и подрядчиков, сравните её с возможностями PAM-систем. Это поможет не включать в требования к VPN функции другого класса без проверки их наличия.
Чек-лист пилота перед закупкой
Ниже — редакционный шаблон приёмки. Заполните ожидаемый результат до испытаний и запишите результат испытаний каждого кандидата.
На узком экране таблицу можно прокрутить вправо →
| Проверка | Что записать в протокол |
|---|---|
| Разрешённый доступ | Какие приложения доступны каждой тестовой роли |
| Запрещённый доступ | Какие ресурсы недоступны этой же роли |
| Отзыв доступа | Что происходит после блокировки тестовой учётной записи |
| Отказ канала или шлюза | Как восстанавливается работа и сколько длится перерыв |
| Рабочая нагрузка | Время отклика приложений при согласованной нагрузке |
| События | Видны ли вход, отказ во входе и изменение настроек |
| Эксплуатация | Кто обновляет компоненты и восстанавливает конфигурацию |
| Стоимость | Клиенты, шлюзы, резервирование, поддержка и работа администраторов |
После пилота выбирайте среди решений, прошедших обязательные для вашей задачи проверки. Радар VPN помогает изучить оценки и основания, но общий балл не заменяет проверку совместимости с вашей инфраструктурой.