Услуги
Корпоративный VPN и защищённый удалённый доступ
Закрытый периметр для распределённой команды: доступ к внутренним системам по принципу наименьших привилегий.
- Сроки
- от 2 недель
Для чего
Дать сотрудникам, подрядчикам и филиалам защищённый доступ к внутренним системам компании — 1С, CRM, базам данных, админ-панелям, файловым хранилищам — не выставляя эти системы в публичный интернет.
Задача шире, чем «поднять VPN»: нужно закрыть периметр, разграничить, кто и куда имеет доступ, обеспечить моментальный отзыв доступа при увольнении и оставить журнал подключений для внутреннего аудита и требований регуляторов.
Как мы это делаем
Начинаем с инвентаризации: какие ресурсы должны быть доступны, кому и откуда. На основе этого проектируем сегментированную топологию вместо плоской сети, где один скомпрометированный ноутбук открывает весь контур.
Разворачиваем шлюз на WireGuard — он быстрее и проще в аудите, чем IPsec, — а там, где важна устойчивость к блокировкам на маршруте, добавляем VLESS/Xray с маскировкой под обычный HTTPS. Доступ выдаётся по принципу наименьших привилегий: правила маршрутизации и firewall описывают, какая группа сотрудников видит какие подсети и порты.
Подключаем управление доступом к вашему каталогу пользователей, настраиваем журналирование подключений, мониторинг доступности шлюзов и регламент ротации ключей. Передаём документацию и обучаем вашего администратора.
Типовая ошибка — считать корпоративный VPN коробочной задачей на один вечер. Технически поднять туннель действительно быстро; ценность создаёт то, что делается вокруг него: матрица доступа, сегментация, отзыв прав и журналирование. Именно это спрашивает аудит, а не марка протокола.
<1 мин
Отзыв доступа при увольнении сотрудника
0
Внутренних систем, доступных из публичного интернета
N+1
Резервирование шлюза с автопереключением
Что вы получаете
Что вы получаете
- Инвентаризация ресурсов и матрица доступа «кто — куда — зачем»
- Схема сегментации сети и правил маршрутизации
- Шлюз на WireGuard, при необходимости — резервный канал на VLESS/Xray
- Разграничение прав по группам, доступ по принципу наименьших привилегий
- Интеграция с корпоративным каталогом пользователей (LDAP / Active Directory)
- Выдача и моментальный отзыв доступа, лимит устройств на сотрудника
- Журнал подключений для внутреннего аудита
- Отказоустойчивость: резервный шлюз и автоматическое переключение
- Мониторинг, алерты и регламент ротации ключей
- Инструкции для сотрудников под iOS, Android, Windows, macOS и Linux
- Документация и передача контура вашему администратору
Технологии
- WireGuard
- VLESS / Xray
- OpenVPN
- nftables / iptables
- LDAP / Active Directory
- Prometheus
- Grafana
- Ansible
- Docker
Этапы работы
Этапы работы
Аудит и модель угроз
Определяем, что защищаем и от чего: доступ подрядчиков к внутренним системам, работа из публичных сетей, утечка через уволенного сотрудника, блокировки на маршруте. Модель угроз определяет топологию, а не наоборот.
Матрица доступа
Составляем таблицу «группа сотрудников — ресурс — протокол — порт». Это самый ценный артефакт проекта: он переживает смену подрядчика и остаётся у вас.
Проектирование сети
Сегментация вместо плоской сети, размещение шлюзов, правила маршрутизации, резервный канал и сценарий переключения при отказе.
Развёртывание
Установка шлюзов через Ansible, генерация ключей, firewall, отключение парольного входа по SSH, настройка журналирования.
Подключение сотрудников
Интеграция с каталогом пользователей, выдача профилей, инструкции под все платформы, пилот на небольшой группе перед общим запуском.
Передача и сопровождение
Документация, обучение вашего администратора, регламент ротации ключей и отзыва доступа. Дальше — сопровождение по SLA или самостоятельная эксплуатация.
Частые вопросы
Чем это отличается от коммерческого VPN-сервиса?
Целью. Коммерческий сервис даёт анонимный выход в интернет через чужой IP. Корпоративный VPN, наоборот, впускает сотрудника внутрь вашего периметра и строго ограничивает, что именно ему видно. Это разные задачи, разные настройки и разная модель угроз — поэтому мы вынесли их в отдельные направления.
WireGuard или IPsec?
В большинстве случаев WireGuard: он на порядок компактнее по кодовой базе, а значит проще в аудите, быстрее устанавливает соединение и заметно экономичнее по батарее на мобильных. IPsec оставляем там, где он уже используется оборудованием заказчика и отказ от него дороже, чем сохранение.
Что будет, если шлюз упадёт?
Проектируем резервный шлюз с автоматическим переключением, поэтому отказ одного узла не останавливает работу. Клиентские конфигурации содержат оба адреса, и переключение происходит без участия сотрудника.
Вы получите доступ к нашим внутренним системам?
Нет, если вы этого не хотите. Возможен сценарий, при котором мы проектируем и разворачиваем контур, а административные ключи с самого начала находятся только у вашего администратора. Мы работаем в согласованном временном окне и не сохраняем доступ после сдачи.
Нужно ли что-то устанавливать сотрудникам?
Официальный клиент WireGuard — он бесплатный и есть под все платформы. Профиль подключения выдаётся файлом или QR-кодом, настройка занимает меньше минуты и не требует участия администратора.
DEKART — IT
Интересует: Корпоративный VPN
Ответим в течение 15 минут в рабочее время. Первая консультация и оценка проекта — бесплатно.