Переход на удаленный доступ к корпоративной сети увеличивает поверхность атаки в 3-5 раз, превращая домашние роутеры сотрудников в точку входа для шифровальщиков. Сегодня выбор между классическим VPN и современным ZTNA определяет, потратит ли компания 200 000 рублей на лицензии или миллионы на восстановление данных после взлома.
VPN против ZTNA: технический разбор
Традиционный SSL/IPsec VPN работает по принципу «доверяй, раз вошел»: после авторизации пользователь получает доступ ко всему сегменту сети. Это критическая ошибка. В то время как ZTNA (Zero Trust Network Access) реализует микросегментацию, где доступ дается к конкретному приложению (например, 1С или Jira), а не к сети целиком. Внедрение ZTNA сокращает риск горизонтального перемещения злоумышленника по сети на 80-90%.
Кейс: компания из 50 сотрудников использовала OpenVPN. После компрометации одного ноутбука через фишинг атакующий за 15 минут просканировал сеть и зашифровал сервер с базой данных. При использовании ZTNA доступ был бы ограничен только CRM-системой, и сервер БД остался бы невидимым.
Экспертный вывод: VPN сегодня допустим только для микробизнеса до 10 человек; всем остальным необходим переход на модель Zero Trust.
Стоимость и сроки развертывания инфраструктуры
Стоимость организации удаленного доступа варьируется от типа архитектуры. Open-source решения (WireGuard, OpenVPN) стоят 0 рублей за лицензию, но требуют 40-80 рабочих часов инженера на настройку и поддержку. Коммерческие решения (Fortinet, Cisco, Check Point) стоят от $500 до $5000 за лицензию на шлюз плюс ежегодная подписка в размере 15-25% от стоимости оборудования.
Сроки внедрения: простой VPN разворачивается за 1-2 дня. Полноценный контур ZTNA с политиками доступа для разных отделов требует от 2 до 4 недель на аудит прав и настройку правил. Ошибка многих компаний — пытаться внедрить ZTNA за выходные, что приводит к блокировке рабочих процессов у 30% персонала из-за избыточных ограничений.
Экспертный вывод: выбирайте стоимость владения (TCO) на 3 года, а не разовый ценник; бесплатный софт обходится дороже за счет оплаты часов системного администратора.
Многофакторная аутентификация как стандарт безопасности
Пароль больше не является защитой: 60% утечек в корпоративных сетях происходят из-за кражи учетных данных. Внедрение MFA (Multi-Factor Authentication) через TOTP-коды или Push-уведомления снижает вероятность несанкционированного входа на 99%. Оптимальный стек сегодня: Active Directory + RADIUS-сервер + мобильное приложение для подтверждения входа.
Практический нюанс: использование SMS-подтверждений в 2024 году неэффективно из-за риска SIM-swapping и задержек доставки сообщений (до 30-60 секунд), что раздражает сотрудников. Переход на аппаратные ключи (YubiKey) или софтверные токены сокращает время входа до 3-5 секунд.
Экспертный вывод: любой удаленный доступ без MFA — это открытая дверь для хакера; внедряйте только Push или TOTP.
Оптимизация трафика и пропускная способность
Узким местом при удаленной работе становится интернет-канал офиса. При одновременном подключении 20 пользователей через VPN с шифрованием AES-256 нагрузка на CPU шлюза возрастает на 40-60%, а реальная скорость передачи данных падает на 20-30% относительно входящего канала. Для решения этой проблемы используется Split Tunneling — разделение трафика.
Пример: трафик к внутреннему серверу 1С идет через зашифрованный канал, а трафик к YouTube или облачному почтовому сервису идет напрямую через интернет провайдера. Это освобождает до 70% полосы пропускания корпоративного канала и снижает задержки (ping) для конечного пользователя.
Экспертный вывод: Split Tunneling обязателен для компаний с гибридным графиком, иначе вы переплатите за расширение канала связи, который забит бесполезным трафиком.
Вывод
Мой вердикт: забудьте о классических VPN, если в штате более 15 человек. Оптимальный путь — внедрение ZTNA с обязательной многофакторной аутентификацией и Split Tunneling. Начните с аудита прав доступа (кто и зачем заходит на сервер), выберите решение с поддержкой микросегментации и заложите бюджет на лицензии, а не на бесконечные часы ручной правки конфигов OpenVPN. Это единственный способ обеспечить доступ к данным без риска полной остановки бизнеса.
Шире вопрос разобран в основной статье Недоступно.
