Локальная сеть через VPN: как объединить офисы и удалённых сотрудников

Разбираем, как работает локальная сеть через VPN, какие протоколы и схемы подходят для бизнеса, как настроить доступ и избежать типичных ошибок.

Что такое локальная сеть через VPN и зачем она нужна

Локальная сеть через VPN — это технология, которая позволяет объединить несколько удалённых устройств или целых офисов в единую защищённую виртуальную сеть поверх обычного интернет-соединения. Вместо физических кабелей и коммутаторов используется шифрованный туннель, по которому данные передаются между участниками сети.

Основная цель такого решения — дать сотрудникам доступ к корпоративным ресурсам (файловым серверам, базам данных, внутренним сайтам) из любой точки мира, сохраняя при этом конфиденциальность передаваемой информации. VPN-туннель защищает данные от перехвата, что особенно важно при работе с коммерческой тайной или персональными данными клиентов.

Кроме того, VPN позволяет соединить филиалы компании в единую сеть, как если бы они находились в одном здании. Это упрощает администрирование, централизованное хранение данных и совместную работу сотрудников. Например, бухгалтерия в одном городе может работать с той же учётной системой, что и склад в другом, без необходимости дублировать серверы.

Важно понимать, что VPN не является заменой интернету — он использует его как транспортную среду. При этом вся передаваемая информация шифруется, поэтому даже если провайдер или злоумышленник перехватит пакеты, он не сможет прочитать их содержимое.

Основные протоколы VPN: PPTP, IPsec, SSL и другие

Выбор протокола VPN определяет безопасность, скорость и сложность настройки. Рассмотрим наиболее распространённые варианты.

PPTP (Point-to-Point Tunneling Protocol) — один из старейших протоколов. Он прост в настройке и поддерживается практически всеми устройствами и операционными системами. Однако его криптостойкость считается недостаточной для современных угроз, поэтому использовать PPTP для передачи чувствительных данных не рекомендуется. Тем не менее, он до сих пор применяется в некоторых корпоративных сетях, особенно на старом оборудовании.

IPsec (Internet Protocol Security) — более надёжный протокол, который обеспечивает шифрование и аутентификацию на уровне IP-пакетов. Он часто используется для соединения между офисами (site-to-site) и для удалённого доступа. IPsec сложнее в настройке, но даёт высокий уровень защиты. Существует две версии: IPsec с IKEv1 и более современный IKEv2, который быстрее восстанавливает соединение при смене сети.

SSL VPN (Secure Sockets Layer) — работает через браузер или специальный клиент и использует порт 443, который обычно не блокируется файрволами. Это удобно для удалённых сотрудников, так как не требует установки дополнительного ПО на корпоративные компьютеры. SSL VPN часто используется для доступа к веб-приложениям и внутренним порталам.

OpenVPN — открытый протокол, который сочетает гибкость настройки и высокую безопасность. Он работает на основе SSL/TLS и поддерживает множество алгоритмов шифрования. OpenVPN можно настроить как в режиме клиент-сервер, так и для соединения между сетями. Он считается одним из самых надёжных решений для корпоративных VPN.

WireGuard — современный протокол, который отличается высокой производительностью и простотой конфигурации. Он использует современную криптографию и работает быстрее многих аналогов. WireGuard набирает популярность, но требует установки дополнительного ПО на клиентские устройства.

При выборе протокола важно учитывать не только безопасность, но и совместимость с существующей инфраструктурой, а также требования регуляторов. Например, в России для использования VPN в коммерческих целях может потребоваться уведомление Роскомнадзора.

Схемы организации VPN: удалённый доступ и соединение офисов

Существует две основные схемы организации локальной сети через VPN: удалённый доступ (remote access) и соединение между сетями (site-to-site).

Удалённый доступ — это когда отдельные сотрудники подключаются к корпоративной сети из дома, из командировки или с мобильных устройств. Для этого на компьютере или смартфоне настраивается VPN-клиент, который устанавливает защищённое соединение с VPN-сервером в офисе. После подключения сотрудник получает доступ к внутренним ресурсам, как если бы он находился в офисе.

Site-to-site VPN — это соединение между двумя или более офисами компании. В этом случае на каждом конце настраивается VPN-шлюз (часто это роутер или межсетевой экран), который автоматически устанавливает туннель между сетями. В результате все устройства в разных офисах могут обмениваться данными напрямую, без участия пользователей.

Также существует гибридная схема, когда удалённые сотрудники подключаются к VPN-серверу, который, в свою очередь, связан с другими офисами через site-to-site туннели. Это позволяет сотруднику получить доступ ко всем ресурсам компании, независимо от того, в каком офисе они находятся.

Выбор схемы зависит от размера компании, количества офисов и потребностей сотрудников. Для малого бизнеса с одним офисом достаточно удалённого доступа, а для крупных компаний с несколькими филиалами необходима site-to-site инфраструктура.

Настройка VPN-сервера на роутере: пример с MikroTik

Один из распространённых способов организации VPN — использование роутера в качестве VPN-сервера. Это удобно, так как не требует отдельного сервера и позволяет централизованно управлять доступом. Рассмотрим настройку на примере роутера MikroTik с протоколом PPTP.

  1. Включение PPTP-сервера. Зайдите в меню роутера, выберите раздел PPP, затем вкладку Interface и нажмите кнопку PPTP Server. В открывшемся окне поставьте галочку Enabled. Внизу снимите галочки с pap и chap, чтобы использовать более безопасные методы аутентификации.
  1. Создание пользователей. Перейдите на вкладку Secrets и нажмите кнопку «+». В поле Name укажите логин, в Password — пароль. В поле Service выберите pptp. В поле Local Address укажите IP-адрес роутера (например, 192.168.1.1), а в Remote Address — IP-адрес, который будет назначен клиенту (например, 192.168.1.100). Нажмите OK.
  1. Настройка файрвола. Перейдите в раздел IP → Firewall, вкладка Filter Rules. Добавьте правило: Chain = input, Protocol = tcp, Dst. Port = 1723, Action = accept. Затем добавьте второе правило: Chain = input, Protocol = gre, Action = accept. Убедитесь, что эти правила находятся выше любых запрещающих правил.

После этих действий PPTP-сервер будет запущен, и пользователи смогут подключаться к локальной сети через VPN. Аналогичным образом можно настроить и другие протоколы, например L2TP или OpenVPN, но процедура может отличаться в зависимости от модели роутера.

Настройка VPN-клиента в Windows: пошаговая инструкция

Для подключения к VPN-серверу на компьютере с Windows необходимо создать VPN-подключение. Рассмотрим процесс на примере Windows 10/11.

  1. Откройте Параметры → Сеть и Интернет → VPN.
  2. Нажмите Добавить VPN-подключение.
  3. В поле Поставщик услуг VPN выберите Windows (встроенный).
  4. В поле Имя подключения введите любое название, например «Рабочая VPN».
  5. В поле Имя или адрес сервера укажите IP-адрес или доменное имя VPN-сервера.
  6. В поле Тип VPN выберите используемый протокол (например, PPTP или L2TP/IPsec).
  7. Введите Имя пользователя и Пароль (можно оставить пустыми, если они запрашиваются при подключении).
  8. Нажмите Сохранить.

После создания подключения его можно запустить из списка VPN-подключений. При первом подключении система может запросить подтверждение.

Если после подключения к VPN пропадает доступ в интернет, это связано с тем, что по умолчанию Windows использует шлюз удалённой сети для всего трафика. Чтобы исправить это, необходимо включить режим раздельного туннелирования (split tunneling). Для этого:

  • Откройте Панель управления → Центр управления сетями и общим доступом → Изменение параметров адаптера.
  • Найдите ваше VPN-подключение, откройте его свойства.
  • Выберите Протокол Интернета версии 4 (TCP/IPv4) и нажмите Свойства.
  • Нажмите Дополнительно и снимите галочку Использовать основной шлюз в удалённой сети.

После этого интернет-трафик будет идти через локальное подключение, а доступ к корпоративной сети — через VPN.

Раздельное туннелирование: как не потерять интернет при VPN

Проблема, когда при подключении к VPN пропадает доступ в интернет, знакома многим пользователям. Причина в том, что по умолчанию VPN-клиент отправляет весь трафик через туннель, включая запросы к внешним сайтам. Если VPN-сервер не настроен на передачу интернет-трафика, доступ к сети пропадает.

Решение — включить режим split tunneling (раздельное туннелирование). В этом режиме только трафик, предназначенный для корпоративной сети, идёт через VPN, а остальной — через обычное интернет-подключение. Это не только сохраняет доступ в интернет, но и снижает нагрузку на VPN-сервер.

В Windows раздельное туннелирование можно включить несколькими способами:

  • Через графический интерфейс, как описано выше.
  • С помощью PowerShell: Set-VpnConnection -Name "Имя подключения" -SplitTunneling $true.
  • Отредактировав файл rasphone.pbk, изменив параметр IpPrioritizeRemote с 1 на 0.

Однако раздельное туннелирование работает только в простых случаях, когда IP-адреса корпоративной сети не пересекаются с адресами локальной сети клиента. Если адреса совпадают, необходимо добавить статические маршруты для корпоративных подсетей. Например, команда route add 192.168.10.0 mask 255.255.255.0 192.168.1.1 добавит маршрут к сети 192.168.10.0 через VPN-шлюз 192.168.1.1.

Также стоит проверить DNS-настройки. Если VPN-сервер назначает DNS-серверы, которые не могут резолвить внешние имена, интернет-сайты не будут открываться. В этом случае можно вручную указать публичные DNS-серверы (например, 8.8.8.8) для локального подключения.

Типичные ошибки при настройке VPN и способы их решения

При настройке локальной сети через VPN пользователи часто сталкиваются с рядом проблем. Рассмотрим наиболее распространённые.

1. Пропадает интернет после подключения к VPN. Как уже упоминалось, это связано с использованием шлюза удалённой сети. Решение — включить раздельное туннелирование или добавить статические маршруты.

2. Нет доступа к корпоративной сети после отключения шлюза. Если вы сняли галочку «Использовать основной шлюз в удалённой сети», но доступ к корпоративным ресурсам пропал, значит, необходимо добавить маршруты к нужным подсетям. Например, если корпоративная сеть имеет адрес 10.0.0.0/8, выполните команду route add 10.0.0.0 mask 255.0.0.0 .

3. VPN-подключение устанавливается, но не работает. Причин может быть несколько: неправильные настройки файрвола, блокировка портов провайдером, неверные параметры аутентификации. Проверьте, что на сервере разрешены нужные порты (например, 1723 для PPTP, 500 и 4500 для IPsec), и что клиент использует правильный тип VPN.

4. Низкая скорость соединения. VPN-туннель шифрует данные, что требует дополнительных вычислительных ресурсов. Если скорость слишком низкая, попробуйте использовать более быстрый протокол (например, WireGuard) или убедитесь, что сервер имеет достаточную производительность.

5. Проблемы с DNS. Если внутренние имена не резолвятся, проверьте, какие DNS-серверы назначены VPN-подключению. Возможно, они недоступны из-за сетевых ограничений. В этом случае настройте DNS вручную.

Если проблема не решается, обратитесь к системному администратору или провайдеру услуг VPN.

Безопасность VPN: как защитить корпоративные данные

VPN — это мощный инструмент для защиты данных, но только при правильной настройке. Вот несколько рекомендаций по повышению безопасности.

  • Используйте современные протоколы. Откажитесь от PPTP в пользу IPsec, OpenVPN или WireGuard, так как PPTP имеет уязвимости.
  • Применяйте сильную аутентификацию. Используйте двухфакторную аутентификацию (2FA) для VPN-доступа, чтобы даже при утечке пароля злоумышленник не смог подключиться.
  • Ограничьте доступ по IP-адресам. Настройте файрвол так, чтобы VPN-сервер принимал подключения только с известных IP-адресов (например, из офиса или домашних сетей сотрудников).
  • Регулярно обновляйте ПО. Уязвимости в VPN-серверах и клиентах могут быть использованы для атак. Своевременно устанавливайте обновления.
  • Шифруйте данные на диске. Если сотрудник использует ноутбук с VPN-клиентом, убедитесь, что жёсткий диск зашифрован (например, BitLocker), чтобы данные не были доступны при краже устройства.
  • Мониторьте журналы. Ведите логи подключений и анализируйте их на предмет подозрительной активности.

Также важно помнить о юридических аспектах. В России использование VPN для бизнеса может требовать уведомления Роскомнадзора, особенно если вы используете собственные серверы. В заявлении необходимо указать название компании, IP-адреса и типы используемых VPN-протоколов.

Практические примеры использования VPN для бизнеса

Рассмотрим несколько сценариев, где локальная сеть через VPN приносит реальную пользу.

Сценарий 1: Удалённый доступ для сотрудников. Компания с офисом в Москве разрешает сотрудникам работать из дома. Настроен VPN-сервер на базе OpenVPN. Сотрудники подключаются к нему с ноутбуков и получают доступ к файловому серверу и внутренней CRM-системе. Благодаря раздельному туннелированию, интернет-трафик идёт через домашний роутер, что не перегружает офисный канал.

Сценарий 2: Соединение филиалов. У компании есть офисы в Москве и Санкт-Петербурге. Настроен site-to-site VPN между роутерами MikroTik в обоих офисах. Теперь сотрудники в Петербурге могут обращаться к серверам в Москве так, как будто они находятся в одной сети. Это позволяет централизованно хранить данные и упрощает IT-администрирование.

Сценарий 3: Безопасный доступ для мобильных сотрудников. Менеджеры по продажам часто находятся в командировках. Они используют смартфоны с VPN-клиентом для доступа к корпоративной почте и документам. SSL VPN позволяет подключаться через браузер без установки дополнительного ПО, что удобно на чужих компьютерах.

В каждом случае важно правильно выбрать протокол и схему подключения, а также обеспечить достаточную пропускную способность канала, чтобы VPN не стал узким местом.

Как выбрать VPN-решение для вашей компании

Выбор VPN-решения зависит от множества факторов: размера компании, бюджета, уровня технической экспертизы и требований к безопасности.

  • Для малого бизнеса с одним офисом и несколькими удалёнными сотрудниками подойдёт простое решение на базе роутера с PPTP или L2TP. Это дёшево и не требует выделенного сервера.
  • Для средних компаний с несколькими офисами лучше использовать OpenVPN или IPsec. Они обеспечивают более высокую безопасность и гибкость настройки.
  • Для крупных предприятий с высокими требованиями к безопасности рекомендуется использовать коммерческие VPN-решения, такие как Cisco AnyConnect, Check Point или Fortinet. Они предлагают централизованное управление, интеграцию с Active Directory и расширенные функции мониторинга.

Также стоит рассмотреть облачные VPN-сервисы, которые предоставляют готовую инфраструктуру и не требуют установки серверов. Однако они могут быть менее гибкими и вызывать вопросы с точки зрения соответствия требованиям законодательства.

При выборе обратите внимание на следующие критерии:

  • Поддержка протоколов (OpenVPN, IPsec, WireGuard).
  • Возможность интеграции с существующей инфраструктурой (Active Directory, RADIUS).
  • Простота управления и масштабируемость.
  • Стоимость лицензий и обслуживания.
  • Наличие технической поддержки.

Не забывайте также о необходимости обучения сотрудников правилам использования VPN, чтобы избежать случайных утечек данных.

Вопросы и ответы

Почему при подключении к VPN пропадает интернет?

Это происходит из-за того, что по умолчанию VPN-клиент использует шлюз удалённой сети для всего трафика. Если VPN-сервер не настроен на передачу интернет-трафика, доступ к внешним сайтам блокируется. Решение — включить режим раздельного туннелирования (split tunneling), который направляет через VPN только трафик к корпоративным ресурсам, а остальной — через обычное интернет-подключение. В Windows это можно сделать, сняв галочку «Использовать основной шлюз в удалённой сети» в настройках TCP/IPv4 VPN-подключения.

Какой протокол VPN лучше всего подходит для корпоративной сети?

Для корпоративных сетей рекомендуется использовать OpenVPN или IPsec, так как они обеспечивают высокий уровень безопасности и поддерживаются большинством современных устройств. PPTP считается устаревшим и небезопасным, его лучше избегать. WireGuard — современный и быстрый протокол, но требует установки дополнительного ПО. Выбор зависит от ваших требований к безопасности и совместимости с существующей инфраструктурой.

Можно ли настроить VPN на роутере без отдельного сервера?

Да, многие современные роутеры поддерживают функцию VPN-сервера. Например, на роутерах MikroTik можно включить PPTP-сервер, создать пользователей и настроить файрвол. Это удобно для небольших компаний, так как не требует покупки отдельного серверного оборудования. Однако для крупных организаций с высокими требованиями к производительности и безопасности лучше использовать выделенный VPN-сервер.

Что такое раздельное туннелирование и зачем оно нужно?

Раздельное туннелирование (split tunneling) — это режим, при котором через VPN-туннель передаётся только трафик, предназначенный для корпоративной сети, а остальной интернет-трафик идёт через обычное подключение. Это позволяет сохранить доступ в интернет при активном VPN и снизить нагрузку на VPN-сервер. Включить его можно в настройках VPN-подключения или с помощью PowerShell.

Как добавить статические маршруты для доступа к корпоративной сети через VPN?

Если после включения раздельного туннелирования доступ к корпоративной сети пропал, необходимо добавить статические маршруты. В Windows это можно сделать командой route add <сеть> mask <маска> . Например, route add 192.168.10.0 mask 255.255.255.0 192.168.1.1. Чтобы маршрут был постоянным, добавьте параметр -p. Также можно использовать PowerShell: Add-VpnConnectionRoute -ConnectionName "Имя" -DestinationPrefix 192.168.10.0/24.

Какие порты нужно открыть для работы VPN?

Для разных протоколов VPN используются разные порты. Для PPTP — порт 1723 (TCP) и протокол GRE. Для L2TP/IPsec — порты 500 (UDP) и 4500 (UDP), а также протокол ESP. Для OpenVPN — порт по умолчанию 1194 (UDP), но он может быть изменён. Для SSL VPN — порт 443 (TCP). Убедитесь, что эти порты открыты на файрволе как на сервере, так и на клиенте.

Нужно ли уведомлять Роскомнадзор о использовании VPN в компании?

В России действуют требования к организаторам распространения информации (ОРИ). Если вы используете VPN для предоставления доступа к корпоративным ресурсам, возможно, потребуется подать уведомление в Роскомнадзор. В заявлении указываются название компании, IP-адреса и типы используемых VPN-протоколов. Рекомендуется проконсультироваться с юристом, чтобы соблюсти все требования законодательства.