Перейти к содержимому
DEKARTIT

Услуги

Корпоративный VPN и защищённый удалённый доступ

Закрытый периметр для распределённой команды: доступ к внутренним системам по принципу наименьших привилегий.

Сроки
от 2 недель

Для чего

Дать сотрудникам, подрядчикам и филиалам защищённый доступ к внутренним системам компании — 1С, CRM, базам данных, админ-панелям, файловым хранилищам — не выставляя эти системы в публичный интернет.

Задача шире, чем «поднять VPN»: нужно закрыть периметр, разграничить, кто и куда имеет доступ, обеспечить моментальный отзыв доступа при увольнении и оставить журнал подключений для внутреннего аудита и требований регуляторов.

Как мы это делаем

Начинаем с инвентаризации: какие ресурсы должны быть доступны, кому и откуда. На основе этого проектируем сегментированную топологию вместо плоской сети, где один скомпрометированный ноутбук открывает весь контур.

Разворачиваем шлюз на WireGuard — он быстрее и проще в аудите, чем IPsec, — а там, где важна устойчивость к блокировкам на маршруте, добавляем VLESS/Xray с маскировкой под обычный HTTPS. Доступ выдаётся по принципу наименьших привилегий: правила маршрутизации и firewall описывают, какая группа сотрудников видит какие подсети и порты.

Подключаем управление доступом к вашему каталогу пользователей, настраиваем журналирование подключений, мониторинг доступности шлюзов и регламент ротации ключей. Передаём документацию и обучаем вашего администратора.

Типовая ошибка — считать корпоративный VPN коробочной задачей на один вечер. Технически поднять туннель действительно быстро; ценность создаёт то, что делается вокруг него: матрица доступа, сегментация, отзыв прав и журналирование. Именно это спрашивает аудит, а не марка протокола.

Что вы получаете

Что вы получаете

  • Инвентаризация ресурсов и матрица доступа «кто — куда — зачем»
  • Схема сегментации сети и правил маршрутизации
  • Шлюз на WireGuard, при необходимости — резервный канал на VLESS/Xray
  • Разграничение прав по группам, доступ по принципу наименьших привилегий
  • Интеграция с корпоративным каталогом пользователей (LDAP / Active Directory)
  • Выдача и моментальный отзыв доступа, лимит устройств на сотрудника
  • Журнал подключений для внутреннего аудита
  • Отказоустойчивость: резервный шлюз и автоматическое переключение
  • Мониторинг, алерты и регламент ротации ключей
  • Инструкции для сотрудников под iOS, Android, Windows, macOS и Linux
  • Документация и передача контура вашему администратору

Технологии

  • WireGuard
  • VLESS / Xray
  • OpenVPN
  • nftables / iptables
  • LDAP / Active Directory
  • Prometheus
  • Grafana
  • Ansible
  • Docker

Этапы работы

Этапы работы

  1. Аудит и модель угроз

    Определяем, что защищаем и от чего: доступ подрядчиков к внутренним системам, работа из публичных сетей, утечка через уволенного сотрудника, блокировки на маршруте. Модель угроз определяет топологию, а не наоборот.

  2. Матрица доступа

    Составляем таблицу «группа сотрудников — ресурс — протокол — порт». Это самый ценный артефакт проекта: он переживает смену подрядчика и остаётся у вас.

  3. Проектирование сети

    Сегментация вместо плоской сети, размещение шлюзов, правила маршрутизации, резервный канал и сценарий переключения при отказе.

  4. Развёртывание

    Установка шлюзов через Ansible, генерация ключей, firewall, отключение парольного входа по SSH, настройка журналирования.

  5. Подключение сотрудников

    Интеграция с каталогом пользователей, выдача профилей, инструкции под все платформы, пилот на небольшой группе перед общим запуском.

  6. Передача и сопровождение

    Документация, обучение вашего администратора, регламент ротации ключей и отзыва доступа. Дальше — сопровождение по SLA или самостоятельная эксплуатация.

Частые вопросы

Чем это отличается от коммерческого VPN-сервиса?

Целью. Коммерческий сервис даёт анонимный выход в интернет через чужой IP. Корпоративный VPN, наоборот, впускает сотрудника внутрь вашего периметра и строго ограничивает, что именно ему видно. Это разные задачи, разные настройки и разная модель угроз — поэтому мы вынесли их в отдельные направления.

WireGuard или IPsec?

В большинстве случаев WireGuard: он на порядок компактнее по кодовой базе, а значит проще в аудите, быстрее устанавливает соединение и заметно экономичнее по батарее на мобильных. IPsec оставляем там, где он уже используется оборудованием заказчика и отказ от него дороже, чем сохранение.

Что будет, если шлюз упадёт?

Проектируем резервный шлюз с автоматическим переключением, поэтому отказ одного узла не останавливает работу. Клиентские конфигурации содержат оба адреса, и переключение происходит без участия сотрудника.

Вы получите доступ к нашим внутренним системам?

Нет, если вы этого не хотите. Возможен сценарий, при котором мы проектируем и разворачиваем контур, а административные ключи с самого начала находятся только у вашего администратора. Мы работаем в согласованном временном окне и не сохраняем доступ после сдачи.

Нужно ли что-то устанавливать сотрудникам?

Официальный клиент WireGuard — он бесплатный и есть под все платформы. Профиль подключения выдаётся файлом или QR-кодом, настройка занимает меньше минуты и не требует участия администратора.

DEKART — IT

Интересует: Корпоративный VPN

Ответим в течение 15 минут в рабочее время. Первая консультация и оценка проекта — бесплатно.

@dekart_it