Переход на удаленный доступ к корпоративной сети увеличил поверхность атаки на компании в среднем на 40% за последние три года. Сегодня выбор между классическим VPN и Zero Trust Network Access (ZTNA) определяет не только удобство сотрудников, но и выживаемость инфраструктуры при утечке одного из корпоративных паролей.
VPN: классика с критическими уязвимостями
Традиционный SSL/IPsec VPN работает по принципу «доверия по периметру»: один раз авторизовавшись, пользователь получает доступ ко всему сегменту сети. В реальности это приводит к латеральному перемещению злоумышленника. Средняя стоимость внедрения VPN-шлюза для компании из 100 человек составляет от 2 000 до 7 000 долларов за оборудование, плюс ежегодная поддержка в размере 15-20% от стоимости лицензий.
Пример: компания внедрила OpenVPN без двухфакторной аутентификации (2FA). После компрометации одного аккаунта администратора через фишинг, атакующий за 15 минут получил доступ к БД с клиентами и контроллеру домена. Вывод: использовать VPN без обязательного MFA (Multi-Factor Authentication) в 2024 году — это сознательный риск потери данных.
ZTNA и микросегментация доступа
Zero Trust Network Access (ZTNA) меняет парадигму на «никому не доверяй». Доступ предоставляется не к сети, а к конкретному приложению (порт/протокол) после проверки контекста: IP-адреса, версии ОС, антивирусного статуса и личности. Время развертывания ZTNA-решения на одну группу пользователей занимает от 2 до 5 рабочих дней, что значительно быстрее настройки сложных правил брандмауэра.
Кейс: переход с VPN на ZTNA сократил количество тикетов в техподдержку по вопросам «не подключается клиент» на 30%, так как доступ осуществляется через браузер или легкий агент. Экспертная оценка: ZTNA — единственный способ реализовать принцип наименьших привилегий, когда бухгалтер видит только 1С, а не весь серверный сегмент.
Сравнение стоимости и производительности
При выборе между решениями важно учитывать задержки (latency). VPN добавляет от 20 до 100 мс к пингу в зависимости от удаленности шлюза. Современные SASE-решения (Secure Access Service Edge) распределяют точки входа по миру, снижая задержки до 10-30 мс. Стоимость владения (TCO) ZTNA в долгосроке ниже: вместо обновления дорогого «железа» каждые 5 лет вы платите подписку от 5 до 15 долларов за пользователя в месяц.
- VPN: высокая нагрузка на CPU шлюза при шифровании трафика (падение пропускной способности до 40% при пиках).
- ZTNA: масштабирование в облаке, нагрузка распределена, доступ к приложениям почти мгновенный.
Мой вывод: для штата более 50 человек переход на облачные модели доступа экономически оправдан уже через 18 месяцев эксплуатации.
Типичные ошибки настройки и риски
Самая грубая ошибка — оставить SSH или RDP открытыми «для своих» по белому списку IP. В эпоху динамических адресов и прокси это дыра в безопасности. Другой риск — игнорирование проверки состояния устройства (Endpoint Compliance). Если сотрудник заходит в сеть с домашнего ПК, зараженного трояном, никакое шифрование канала не спасет от кражи сессионных куки.
Если пользователь сообщает, что корпоративный ресурс или сайт «недоступен» при подключении, в 60% случаев проблема кроется в конфликте подсетей (например, домашняя сеть 192.168.1.0 пересекается с офисной). Экспертный совет: всегда используйте непересекающиеся диапазоны адресации для внутренних сетей, чтобы избежать маршрутизационных конфликтов.
Вывод
Мой вердикт: отказывайтесь от классических VPN в пользу ZTNA. Для малого бизнеса оптимальны легкие решения на базе WireGuard с обязательным MFA, для среднего и крупного — полнофункциональные SASE-платформы. Начинайте с инвентаризации прав доступа: закройте всё, что не нужно 80% сотрудников, и внедрите проверку состояния устройств. Безопасность сегодня — это не высокая стена вокруг офиса, а точечный контроль каждого запроса.
Шире вопрос разобран в основной статье Недоступно.
