
О чём статья
Когда сотрудники начинают работать из дома, вопрос доступа к рабочим файлам и 1С решается одним из двух способов. Либо наспех — проброшенным наружу портом и общим паролем. Либо нормально — через VPN, который пускает в сеть только своих и только туда, куда положено.
Разберём, чем отличаются два основных решения, что выбрать под конкретную ситуацию и почему «настроить VPN» — это меньше половины работы.
Путаница здесь возникает постоянно, поэтому стоит развести понятия сразу.
Публичные сервисы, которые рекламируют как «VPN», решают чужую задачу: они шифруют ваш трафик до своего сервера где-то за границей и подменяют IP-адрес. К вашей корпоративной сети они не имеют никакого отношения — через них нельзя попасть на файловый сервер в офисе или в базу 1С.
Корпоративный VPN устроен наоборот: сотрудник подключается к вашей инфраструктуре, получает адрес внутри вашей сети и работает с ресурсами так, будто сидит в офисе. Никакого стороннего сервера в цепочке нет — шифрованный канал идёт до вашего маршрутизатора или сервера. Это обычная корпоративная практика, и ограничения, о которых периодически пишут в новостях, касаются сервисов обхода блокировок, а не доступа компании к собственным ресурсам.
Обе технологии решают одну задачу, но по-разному, и разница проявляется в эксплуатации, а не в рекламных описаниях.
OpenVPN появился больше двадцати лет назад и за это время оброс всем, что нужно в корпоративной среде. Умеет работать поверх TCP на 443-м порту — том же, что и обычный HTTPS. Это его главное практическое преимущество: такое соединение проходит из гостиничного Wi-Fi, из сетей с жёсткими ограничениями и оттуда, где режут всё непонятное. Поддерживает аутентификацию по сертификатам и двухфакторную проверку. Плата за гибкость — скорость: шифрование работает в пользовательском пространстве и заметно грузит процессор на нагруженных каналах.
WireGuard моложе, живёт прямо в ядре Linux и написан на порядок компактнее. Отсюда скорость: на том же железе он обычно быстрее и легче по нагрузке. Конфигурация простая до аскетизма — пара ключей с каждой стороны. Отдельно хорош на мобильных: соединение переживает переход с Wi-Fi на сотовую сеть без разрывов, что заметно, если человек работает с телефона или ноутбука в дороге.
У WireGuard есть две особенности, о которых стоит знать заранее. Он работает только по UDP — в сети, где UDP режут, он просто не поднимется, и обойти это нечем. И в нём нет встроенного механизма аутентификации пользователей: ключи статические, и выдавать их и отзывать придётся вручную.
Универсального ответа нет, но есть понятные развилки.
Берите WireGuard, если сотрудники подключаются из обычных условий — дом, мобильный интернет, — а скорость и стабильность важнее тонкой настройки прав. Он же лучше подходит для постоянных каналов между офисами.
Берите OpenVPN, если подключаться приходится из непредсказуемых сетей, где режут всё подряд, — гостиничный Wi-Fi, чужие офисы, площадки заказчиков. Он же удобнее, когда сотрудников много: сертификат каждого можно отозвать отдельно, не трогая остальных.
Ставьте оба, если ситуации разные. Это не избыточность: WireGuard как основной канал и OpenVPN на 443-м порту как запасной — рабочая схема, которая снимает вопрос «у меня не подключается из аэропорта».
Ситуация, о которой речь, — совершенно обычная корпоративная. Сервер стоит в России, сотрудник подключается из России, трафик идёт к ресурсам самой компании и за пределы страны не выходит. Компания ничего не нарушает, к сервисам обхода блокировок отношения не имеет — и тем не менее канал может перестать работать.
Причина в том, как устроены ограничения. Их накладывают не на конкретную компанию, а на диапазоны адресов и на признаки самого протокола — и делают это сразу большими подсетями. Поэтому под ограничение попадает и трафик, который к его причине никак не относится, а вероятность, что вашу подсеть заденут попутно, вполне реальна. Заметнее всего это в мобильных сетях: там, где сотрудник подключается с телефона или через модем.
Разбирательство возможно, но быстрого результата ждать не стоит: пока идёт переписка, люди не работают. Рабочий выход другой — держать второй протокол настроенным заранее. Мы с таким сталкивались: подключение по OpenVPN переставало проходить, а WireGuard на том же оборудовании продолжал работать. Доступ к внутренней сети восстанавливался переключением, а не перенастройкой с нуля.
Это и есть главный довод за то, чтобы поднять оба протокола сразу, даже если каждый день нужен только один. Настроить второй канал заранее — несколько часов работы. Настраивать его в тот день, когда встал первый, — уже аврал, причём у всех сотрудников одновременно.
Три варианта, и выбор зависит от того, что уже есть.
На маршрутизаторе. MikroTik умеет и OpenVPN, и WireGuard начиная с седьмой версии RouterOS. Для небольшой компании это самый дешёвый путь: отдельного сервера не нужно, всё живёт на устройстве, которое и так стоит в офисе. Ограничение — производительность: на слабых моделях шифрование упрётся в процессор.
На отдельном сервере в офисе. Больше гибкости в настройке прав и журналировании. Требует, чтобы сервер и канал в офис были надёжными: упал интернет в офисе — упал доступ у всех удалённых.
В облаке. Точка входа не зависит от офисного канала, что удобно для распределённых команд. Но появляется ещё одна инфраструктура, за которой нужно следить, и трафик до офисных ресурсов всё равно идёт через офисный канал.
Здесь начинается разница между «работает» и «сделано правильно», и именно эту часть чаще всего пропускают.

Разграничение доступа. Типичная ошибка — пустить подключившегося во всю сеть целиком. Бухгалтеру нужен доступ к 1С и файловой папке, а не к камерам видеонаблюдения и настройкам маршрутизатора. Правила должны ограничивать каждого его задачами.
Отзыв доступа при увольнении. Момент, о котором вспоминают поздно. У WireGuard достаточно удалить ключ, у OpenVPN — отозвать сертификат и обновить список отзыва. Если этого не сделать, бывший сотрудник продолжает заходить в сеть как ни в чём не бывало. Отзыв должен стать частью процедуры увольнения наравне со сдачей пропуска.
Журналы подключений. Кто, когда и откуда подключался — вопрос, который возникает внезапно и всегда задним числом. Если журналы не пишутся, ответа не будет.
Резервный способ входа. VPN — единственная дверь в инфраструктуру для удалённых сотрудников. Когда она ломается, работа встаёт у всех сразу, поэтому запасной канал и понятная инструкция «что делать, если не подключается» экономят не один рабочий день.
Настройка VPN на существующем маршрутизаторе — работа на несколько часов, включая раздачу конфигураций сотрудникам. Схема с разграничением прав и журналированием — уже проект на несколько дней, зато потом она не требует внимания месяцами.
Мы настраиваем и то и другое: VPN и удалённый доступ — отдельная услуга, она входит и в обслуживание инфраструктуры, а разовую настройку делаем по часам. Если не знаете, что выбрать, — посмотрим, какое оборудование уже стоит и откуда подключаются люди, и предложим схему под это, а не абстрактно лучшую.
Посмотрим, какое оборудование уже стоит и откуда подключаются сотрудники, предложим схему под вашу ситуацию и настроим её — с разграничением прав и журналами, а не «лишь бы работало».
Оставить заявку