Вход в корпоративную сеть удаленно

Переход на удаленный доступ к корпоративной сети увеличивает поверхность атаки на 40-60%, превращая каждый домашний роутер сотрудника в потенциальную точку входа для шифровальщиков. Сегодня выбор между классическим VPN и современным ZTNA определяет не только безопасность, но и стоимость владения инфраструктурой, которая в среднем растет на 15-20% ежегодно при масштабировании традиционных решений.

Классический VPN: стоимость и риски

Традиционные VPN-шлюзы (IPsec, SSL) работают по принципу «доверия по периметру»: один раз авторизовавшись, пользователь получает доступ ко всей подсети. В среднем внедрение аппаратного шлюза для компании на 100 человек обходится в 3 000 – 8 000 долларов за лицензии и оборудование, при этом поддержка требует 10-15 часов работы системного администратора в месяц на ручное управление правилами доступа.

Кейс: компания из сферы ритейла использовала OpenVPN, что позволило сэкономить на лицензиях, но привело к простою сети на 6 часов из-за DDoS-атаки на единственный публичный IP-адрес шлюза. Ошибка была в отсутствии сегментации: один скомпрометированный аккаунт дал доступ к базе данных 1С и бухгалтерскому серверу.

Экспертный вывод: VPN сегодня допустим только для микробизнеса до 20 человек или как временное решение. Для среднего бизнеса это «дыра» в безопасности из-за отсутствия микросегментации.

Концепция ZTNA: переход к микросегментации

Zero Trust Network Access (ZTNA) меняет парадигму: доступ предоставляется не к сети, а к конкретному приложению. Вместо одного общего туннеля создаются динамические сессии. Стоимость перехода на ZTNA-решения составляет от 5 до 15 долларов за пользователя в месяц (SaaS-модель), что в долгосрочной перспективе дешевле содержания собственного парка VPN-концентраторов.

Технический нюанс: в ZTNA используется «скрытие» ресурсов (Dark Cloud) — серверы не отвечают на пинги из внешней сети, что исключает сканирование портов злоумышленниками. Это сокращает количество попыток брутфорса на 90-95% по сравнению с открытыми SSL-портами.

Экспертный вывод: ZTNA — единственный вариант для компаний с распределенным штатом от 50 человек, где критически важна изоляция отделов (например, бухгалтерия не должна видеть сервер разработки).

Сравнение протоколов: WireGuard против OpenVPN

Если бизнес выбирает Open Source, выбор стоит между старым OpenVPN и современным WireGuard. WireGuard работает быстрее: задержки (latency) ниже на 20-30%, а скорость установления соединения сокращается с нескольких секунд до миллисекунд. Это критично для сотрудников с нестабильным 4G-интернетом.

  • OpenVPN: высокая гибкость, поддержка TCP/UDP, но огромный объем кода (сотни тысяч строк), что увеличивает вероятность багов.
  • WireGuard: минималистичный код (~4000 строк), высокая производительность, но требует более строгого управления ключами.

Экспертный вывод: Для рабочих станций с высокой нагрузкой (дизайнеры, инженеры) выбирайте WireGuard. Для специфических задач с обходом жестких корпоративных файрволов — OpenVPN через TCP 443 порт.

Критические ошибки при настройке доступа

Самая грубая ошибка — отсутствие MFA (многофакторной аутентификации). Статистика показывает, что 80% взломов корпоративных сетей происходят из-за кражи пароля. Внедрение TOTP или Push-уведомлений снижает риск несанкционированного входа на 99%. Вторая ошибка — использование статических IP-адресов для удаленщиков, что создает иллюзию безопасности при реальном риске подмены IP (IP spoofing).

Пример: компания внедрила удаленный доступ, но забыла настроить тайм-ауты сессий. В результате сессия сотрудника оставалась активной 24 часа, что позволило злоумышленнику использовать активный токен после кражи ноутбука.

Экспертный вывод: Без MFA любой удаленный доступ — это лотерея. Настраивайте сессии не более чем на 8-12 часов с обязательным повторным подтверждением личности.

Вывод

Мой вердикт: забудьте про классический VPN, если у вас больше 30 сотрудников и есть чувствительные данные. Переходите на архитектуру ZTNA с обязательным внедрением MFA. Если бюджет ограничен, разворачивайте WireGuard в связке с RADIUS-сервером для централизованного управления учетными записями. Начинать нужно с аудита прав доступа: уберите из сети всё, что не нужно сотруднику для выполнения конкретной задачи, иначе любая ошибка в конфигурации станет фатальной.

Шире вопрос разобран в основной статье Недоступно.