Перейти к содержимому
DEKARTDIGITAL

Услуги

Корпоративный VPN и защищённый удалённый доступ

Приватный сервис для Ваших сотрудников: безопасность конфиденциальных корпоративных данных.

Сроки
от 1 недели

Для чего

Дать сотрудникам, подрядчикам и филиалам защищённый доступ к внутренним системам компании — 1С, CRM, базам данных, админ-панелям, файловым хранилищам — не выставляя эти системы в публичный интернет.

Задача шире, чем «поднять VPN»: нужно закрыть периметр, разграничить, кто и куда имеет доступ, обеспечить моментальный отзыв доступа при увольнении и оставить журнал подключений для внутреннего аудита и требований регуляторов.

Направление относится к корпоративной информационной безопасности: мы строим закрытый канал между сотрудником и внутренними системами его компании. Услуга не связана с доступом к внешним ресурсам и не предполагает обхода каких-либо ограничений.

Как мы это делаем

Начинаем с инвентаризации: какие ресурсы должны быть доступны, кому и откуда. На основе этого проектируем сегментированную топологию вместо плоской сети, где один скомпрометированный ноутбук открывает весь контур.

Разворачиваем шлюз на WireGuard — он быстрее и проще в аудите, чем IPsec. Там, где сеть площадки пропускает только стандартные веб-порты, поднимаем резервный канал поверх 443-го, чтобы сотрудник в командировке не остался без доступа. Права выдаются по принципу наименьших привилегий: правила маршрутизации и firewall описывают, какая группа сотрудников видит какие подсети и порты.

Подключаем управление доступом к Вашему каталогу пользователей, настраиваем журналирование подключений, мониторинг доступности шлюзов и регламент ротации ключей. Передаём документацию и обучаем Вашего администратора.

Типовая ошибка — считать корпоративный VPN коробочной задачей на один вечер. Технически поднять туннель действительно быстро; ценность создаёт то, что делается вокруг него: матрица доступа, сегментация, отзыв прав и журналирование. Именно это спрашивает аудит, а не марка протокола.

Что Вы получаете

Что Вы получаете

  • Инвентаризация ресурсов и матрица доступа «кто — куда — зачем»
  • Схема сегментации сети и правил маршрутизации
  • Шлюз на WireGuard, при необходимости — резервный канал поверх 443-го порта
  • Разграничение прав по группам, доступ по принципу наименьших привилегий
  • Интеграция с корпоративным каталогом пользователей (LDAP / Active Directory)
  • Выдача и моментальный отзыв доступа, лимит устройств на сотрудника
  • Журнал подключений для внутреннего аудита
  • Отказоустойчивость: резервный шлюз и автоматическое переключение
  • Мониторинг, алерты и регламент ротации ключей
  • Инструкции для сотрудников под iOS, Android, Windows, macOS и Linux
  • Документация и передача контура Вашему администратору

Технологии

  • WireGuard
  • OpenVPN
  • IPsec
  • nftables / iptables
  • LDAP / Active Directory
  • Prometheus
  • Grafana
  • Ansible
  • Docker

Этапы работы

Этапы работы

  1. Аудит и модель угроз

    Определяем, что защищаем и от чего: доступ подрядчиков к внутренним системам, работа из публичных сетей и гостиничного Wi-Fi, утечка через уволенного сотрудника. Модель угроз определяет топологию, а не наоборот.

  2. Матрица доступа

    Составляем таблицу «группа сотрудников — ресурс — протокол — порт». Это самый ценный артефакт проекта: он переживает смену подрядчика и остаётся у Вас.

  3. Проектирование сети

    Сегментация вместо плоской сети, размещение шлюзов, правила маршрутизации, резервный канал и сценарий переключения при отказе.

  4. Развёртывание

    Установка шлюзов через Ansible, генерация ключей, firewall, отключение парольного входа по SSH, настройка журналирования.

  5. Подключение сотрудников

    Интеграция с каталогом пользователей, выдача профилей, инструкции под все платформы, пилот на небольшой группе перед общим запуском.

  6. Передача и сопровождение

    Документация, обучение Вашего администратора, регламент ротации ключей и отзыва доступа. Дальше — сопровождение по SLA или самостоятельная эксплуатация.

Частые вопросы

Чем это отличается от коммерческого VPN-сервиса?

Целью. Потребительские VPN-сервисы для выхода в интернет через сторонний сервер мы не разрабатываем и не предлагаем. Корпоративный VPN решает обратную задачу: впускает сотрудника внутрь периметра компании и строго ограничивает, что именно ему видно. Это инструмент внутренней информационной безопасности, а не доступа к внешним ресурсам.

WireGuard или IPsec?

В большинстве случаев WireGuard: он на порядок компактнее по кодовой базе, а значит проще в аудите, быстрее устанавливает соединение и заметно экономичнее по батарее на мобильных. IPsec оставляем там, где он уже используется оборудованием заказчика и отказ от него дороже, чем сохранение.

Что будет, если шлюз упадёт?

Проектируем резервный шлюз с автоматическим переключением, поэтому отказ одного узла не останавливает работу. Клиентские конфигурации содержат оба адреса, и переключение происходит без участия сотрудника.

Вы получите доступ к нашим внутренним системам?

Нет, если Вы этого не хотите. Возможен сценарий, при котором мы проектируем и разворачиваем контур, а административные ключи с самого начала находятся только у Вашего администратора. Мы работаем в согласованном временном окне и не сохраняем доступ после сдачи.

Нужно ли что-то устанавливать сотрудникам?

Официальный клиент WireGuard — он бесплатный и есть под все платформы. Профиль подключения выдаётся файлом или QR-кодом, настройка занимает меньше минуты и не требует участия администратора.

DEKART — DIGITAL

Интересует: Корпоративный VPN

Ответим в течение 15 минут в рабочее время. Первая консультация и оценка проекта — бесплатно.

@dekart_digital