Вход в корпоративную сеть удаленно

Переход на удаленный доступ к корпоративной сети увеличил поверхность атаки на компании в среднем на 40% за последние три года. Сегодня выбор между классическим VPN и Zero Trust Network Access (ZTNA) определяет не только удобство сотрудников, но и выживаемость инфраструктуры при утечке одного из корпоративных паролей.

VPN: классика с критическими уязвимостями

Традиционный SSL/IPsec VPN работает по принципу «доверия по периметру»: один раз авторизовавшись, пользователь получает доступ ко всему сегменту сети. В реальности это приводит к латеральному перемещению злоумышленника. Средняя стоимость внедрения VPN-шлюза для компании из 100 человек составляет от 2 000 до 7 000 долларов за оборудование, плюс ежегодная поддержка в размере 15-20% от стоимости лицензий.

Пример: компания внедрила OpenVPN без двухфакторной аутентификации (2FA). После компрометации одного аккаунта администратора через фишинг, атакующий за 15 минут получил доступ к БД с клиентами и контроллеру домена. Вывод: использовать VPN без обязательного MFA (Multi-Factor Authentication) в 2024 году — это сознательный риск потери данных.

ZTNA и микросегментация доступа

Zero Trust Network Access (ZTNA) меняет парадигму на «никому не доверяй». Доступ предоставляется не к сети, а к конкретному приложению (порт/протокол) после проверки контекста: IP-адреса, версии ОС, антивирусного статуса и личности. Время развертывания ZTNA-решения на одну группу пользователей занимает от 2 до 5 рабочих дней, что значительно быстрее настройки сложных правил брандмауэра.

Кейс: переход с VPN на ZTNA сократил количество тикетов в техподдержку по вопросам «не подключается клиент» на 30%, так как доступ осуществляется через браузер или легкий агент. Экспертная оценка: ZTNA — единственный способ реализовать принцип наименьших привилегий, когда бухгалтер видит только 1С, а не весь серверный сегмент.

Сравнение стоимости и производительности

При выборе между решениями важно учитывать задержки (latency). VPN добавляет от 20 до 100 мс к пингу в зависимости от удаленности шлюза. Современные SASE-решения (Secure Access Service Edge) распределяют точки входа по миру, снижая задержки до 10-30 мс. Стоимость владения (TCO) ZTNA в долгосроке ниже: вместо обновления дорогого «железа» каждые 5 лет вы платите подписку от 5 до 15 долларов за пользователя в месяц.

  • VPN: высокая нагрузка на CPU шлюза при шифровании трафика (падение пропускной способности до 40% при пиках).
  • ZTNA: масштабирование в облаке, нагрузка распределена, доступ к приложениям почти мгновенный.

Мой вывод: для штата более 50 человек переход на облачные модели доступа экономически оправдан уже через 18 месяцев эксплуатации.

Типичные ошибки настройки и риски

Самая грубая ошибка — оставить SSH или RDP открытыми «для своих» по белому списку IP. В эпоху динамических адресов и прокси это дыра в безопасности. Другой риск — игнорирование проверки состояния устройства (Endpoint Compliance). Если сотрудник заходит в сеть с домашнего ПК, зараженного трояном, никакое шифрование канала не спасет от кражи сессионных куки.

Если пользователь сообщает, что корпоративный ресурс или сайт «недоступен» при подключении, в 60% случаев проблема кроется в конфликте подсетей (например, домашняя сеть 192.168.1.0 пересекается с офисной). Экспертный совет: всегда используйте непересекающиеся диапазоны адресации для внутренних сетей, чтобы избежать маршрутизационных конфликтов.

Вывод

Мой вердикт: отказывайтесь от классических VPN в пользу ZTNA. Для малого бизнеса оптимальны легкие решения на базе WireGuard с обязательным MFA, для среднего и крупного — полнофункциональные SASE-платформы. Начинайте с инвентаризации прав доступа: закройте всё, что не нужно 80% сотрудников, и внедрите проверку состояния устройств. Безопасность сегодня — это не высокая стена вокруг офиса, а точечный контроль каждого запроса.

Шире вопрос разобран в основной статье Недоступно.