Решение · По задачам

Удалённая работа

Открыть порт наружу и раздать пароли - решение на пять минут, которое живёт до первой автоматической проверки сети чужими сканерами. Мы строим доступ иначе: серверы не видны из интернета, файлы не оседают на домашних машинах, а уход сотрудника закрывает вход одним действием.

0
серверов в интернете
2FA
подтверждение при входе
Минуты
на выдачу и отзыв прав
1-2 недели
обычный срок настройки

Что настраиваем

Состав зависит от того, чем люди заняты: для почты и документов нужно одно, для учётных баз и проектных программ совсем другое.

Подобрать схему

Закрытый туннель

Закрытый туннель до офисной сети вместо открытых наружу портов. Подключиться можно только с рабочей учётной записью и подтверждением с телефона.

Столы на сервере

Рабочее окружение крутится на сервере. Файлы не выходят за периметр, а домашняя машина работает исключительно экраном.

Вход в учётную базу

Терминальная сессия или работа через браузер с приличной скоростью, без выгрузки базы на компьютер сотрудника.

Подтверждение с телефона

К паролю добавляется подтверждение с телефона. Украденная или подобранная комбинация сама по себе уже ничего не открывает.

Выдача и отзыв прав

Права даются по должности, а не по устной просьбе. При увольнении закрывается всё разом, включая туннель и почтовый ящик.

Почта и общие файлы

Рабочая почта, общие календари и хранилище файлов открываются с любого устройства, пересылать документы самому себе больше не нужно.

Какая схема подойдёт

Три работающих схемы. Выбирают по требованиям к данным, а не по количеству людей вне офиса.

Вариант 1

VPN на ноутбук

Человек садится за корпоративный ноутбук и заходит через закрытый туннель.

Быстро запускается
Настройка занимает пару дней
Файлы лежат на ноутбуке
Потерянный ноутбук уносит данные
Чаще выбирают

Вариант 2

Терминал или VDI

Всё считается на сервере, у сотрудника остаются только экран и клавиатура.

Файлы никуда не уходят
Всё живёт внутри периметра
Новичок начинает за минуты
Покупать и настраивать нечего

Вариант 3

Облачные сервисы

Почта, файлы и совместная работа на арендованных площадках, в офисную сеть никто не заходит.

Доступно откуда угодно
Офисный канал не при чём
Учётную базу не решает
Учётные системы всё равно в офисе

Самая распространённая дыра - открытый в интернет порт удалённого стола. Автоматические сканеры находят такие машины за считаные часы, дальше начинается перебор паролей. Если у вас сделано именно так, закрывать надо это, ещё до всех остальных работ.

Вопросы и ответы

Через туннель к базе в офисе почти наверняка да: файловый вариант очень плохо переносит задержки канала. Правильный путь - терминальная сессия или браузер, когда по сети едет картинка, а не сами данные. В этом случае скорость почти такая же, как за офисным столом.

Через сервер или терминал - да, в этом и есть их главное достоинство: файлы на домашнюю машину не попадают, а требования к ней минимальные. Пускать личную технику напрямую в офисную сеть через туннель мы не рекомендуем: проверить, что на ней установлено, нельзя.

Кто когда подключался и к каким ресурсам обращался, видно из журналов, это нужно для безопасности. Программы, снимающие экран и записывающие нажатия, мы не ставим: тут отдельный юридический разговор, и вреда от них обычно больше, чем пользы.

Туннель с подтверждением по телефону для офиса на тридцать человек - неделя-две и сравнительно недорого. Рабочие столы на сервере требуют железа и считаются отдельно: главная статья там - мощность под количество одновременных сеансов.

Настроим работу вне офиса

Скажите, сколько человек работает вне офиса и с чем именно. Подберём схему под ваши требования к данным.