Защищённый удалённый доступ к корпоративным серверам
Удалённый доступ к рабочим серверам

Защищённый удалённый доступ
через промежуточный узел в России

Как сотрудники подключаются к рабочему столу серверов, какие есть варианты и почему промежуточный узел в РФ делает доступ простым, предсказуемым и управляемым.

Подробное объяснение для бизнеса

Без технических деталей — что именно построено, как этим пользуется сотрудник и какую пользу получает компания.

Задача

Сотрудникам нужен доступ к рабочему столу корпоративных серверов из любого места — из офиса, из дома, в поездке. Доступ должен быть простым для человека, надёжным и соответствовать требованиям к работе в российском сегменте сети.

Как это выглядит для сотрудника

1
Получает один файлНебольшой файл-ярлык подключения. Один раз.
2
Двойной кликОткрывается окно входа в рабочий стол.
3
Вводит парольНа экране — рабочий стол сервера. Готово.

Никаких VPN-клиентов, никаких настроек и инструкций на страницу. Если что-то меняется на нашей стороне — файл у сотрудника остаётся прежним, переустанавливать ничего не нужно.

Ключевая идея: «приёмная» в России

Между сотрудником и рабочим сервером стоит промежуточный узел, расположенный в России. Все подключения сотрудников сначала приходят на него, а он уже доставляет их до нужного сервера. Сотрудник всегда обращается к адресу внутри России.

Сотрудник Узел в России единая приёмная Рабочий сервер адрес в РФ доставка

Сотрудник видит только российский адрес. Связь с сервером обеспечивает узел.

Что это даёт компании

Просто для людей

Один файл и двойной клик. Не нужно обучать сотрудников, писать инструкции и сопровождать установку VPN.

Подключение остаётся «домашним»

Сотрудник соединяется с адресом внутри России. Для Средств защиты суверенного Интернета это обычный внутренний трафик стандартного протокола удалённого рабочего стола — без обходных и зарубежных каналов со стороны сотрудника. Это делает доступ предсказуемым и устойчивым.

Стабильность

Единая контролируемая точка входа. Меньше обращений «у меня не подключается» — всё в одном месте под наблюдением.

Безопасность по умолчанию

Серверы не выставлены в открытый доступ «как есть». Вход прикрыт, а попытки подбора паролей блокируются автоматически.

Гибкое управление доступом

Доступ можно быстро открыть новому сотруднику или закрыть уволенному и добавить новый сервер — ничего не переустанавливая у людей.

Готовность к росту

Новый сервер подключается за минуты. Сотрудники получают такой же простой файл, как и для остальных серверов.

Какие бывают сценарии подключения

Сценарий 1. Прямое подключение

Сотрудник соединяется с сервером напрямую. Подходит, когда важна максимальная скорость и сервер расположен удобно. Минус — сервер более «на виду», а управлять доступом централизованно сложнее.

Сценарий 2. Через узел в России основной

Единая приёмная: домашний трафик для сотрудника, защита и удобное управление. Небольшая плата — чуть большая задержка, если сам сервер находится далеко.

Сценарий 3. Сервер с защищённым зарубежным каналом

Здесь узел в России не просто удобен, а необходим: без него удалённый рабочий стол попросту не открылся бы. Технические подробности — в разделе «Для ИТ-руководителя».

Итог для бизнеса. Решение даёт сотрудникам простой и предсказуемый доступ, удерживает их подключения в российском сегменте сети и остаётся для компании управляемым и безопасным.

Подробное объяснение для ИТ-руководителя

Архитектура, три варианта подключения, ключевые технические свойства и совместимость со Средствами защиты суверенного Интернета.

Принцип работы промежуточного узла

Промежуточный узел в РФ работает как прозрачный транспортный TCP-релей (уровень L4). Он принимает входящее соединение от клиента и открывает отдельное TCP-соединение к целевому серверу, перекладывая поток байт в обе стороны.

Сессия удалённого рабочего стола не расшифровывается на узле: согласование безопасности (NLA/CredSSP поверх TLS) проходит между клиентом и сервером напрямую. Узел не вскрывает и не подменяет сессию — он лишь ретранслирует её целиком.

Вариант 1 — Прямое подключение

Клиент Сервер удалённый рабочий стол
  • Минимальная задержка — нет лишнего транзита.
  • Сервер обязан принимать подключения снаружи — больше поверхность атаки.
  • Если сервер за рубежом, трансграничное соединение инициирует сам клиент.
  • Контроль доступа и аудит размазаны по каждому серверу отдельно.

Вариант 2 — Через промежуточный узел в РФ основной

Клиент Узел в РФ TCP-релей (L4) Сервер адрес в РФ отд. соединение

На сервере источник всех подключений — адрес узла, поэтому в фаерволе сервера достаточно разрешить единственный источник. Поток RDP проходит через узел целиком в обе стороны (релей, а не перенаправление пакетов).

  • Клиент обращается только к российскому адресу — клиентский трафик остаётся внутрироссийским.
  • Единая точка входа: централизованный аудит, ограничение по списку доверенных адресов, автоматический бан по частоте подключений (защита от перебора).
  • Серверы не публикуются в открытый доступ напрямую.
  • Трансграничный участок (если сервер за рубежом) исходит от узла, а не от клиента.
  • Транзит добавляет задержку, особенно если сервер географически далеко от узла.

Вариант 3 — Сервер за защищённым зарубежным каналом узел обязателен

Клиент Узел в РФ обязателен Сервер адрес в РФ маршрут-исключение Защищённый зарубежный шлюз весь прочий трафик сервера

Маршрут по умолчанию на сервере направлен в зашифрованный канал к зарубежному шлюзу. При прямом подключении ответы рабочего стола ушли бы в этот канал и не вернулись клиенту. Узел решает это: на сервере добавляется единственное маршрутное исключение до адреса узла через обычного провайдера и единственная разрешающая строка в фаерволе.

  • Совмещает защищённый зарубежный канал на сервере с рабочим удалённым доступом.
  • Минимальные изменения на сервере: один маршрут-исключение и одно правило фаервола.
  • Узел в этом сценарии — критическая точка (без неё доступ не работает), поэтому резервируется отдельно.

Ключевые технические свойства

СвойствоКак реализовано
Тип посредникаПрозрачный TCP-релей (L4); сессия не расшифровывается.
Идентификация на сервереИсточник всех подключений — адрес узла → один разрешающий элемент в фаерволе.
Сквозная защитаNLA / CredSSP / TLS согласуются между клиентом и сервером и сохраняются end-to-end.
Видимость трафика клиентаСоединение клиента — к адресу внутри России (внутрисетевое).
Трансграничный участокПринадлежит узлу или серверу, а не клиенту.
Защита периметраЕдиная точка: бан по частоте подключений, список доверенных адресов, централизованный мониторинг.
ЭксплуатацияДобавление сервера = добавление «двери» на узле; у пользователей ничего не переустанавливается.

Совместимость со Средствами защиты суверенного Интернета

Клиентское соединение — это стандартный протокол удалённого рабочего стола к адресу внутри России. Со стороны систем фильтрации это обычное внутреннее подключение: не зарубежный канал и не сигнатура VPN. Отсюда предсказуемость и устойчивость пользовательского доступа.

Трансграничные участки, если они есть, вынесены на инфраструктурную сторону (узел или сервер) и реализованы поверх стандартного TLS, а не специфичных туннельных протоколов, которые проще распознать. Граница не относится к рабочему месту сотрудника.

Когда какой вариант выбирать

УсловиеРекомендуемый вариант
Нужна минимальная задержка, сервер расположен удобно, контроль на сервере приемлемПрямое подключение
Нужна единая управляемая точка, домашний трафик для пользователя, защита периметраЧерез узел в РФ (основной)
Сервер обязан направлять исходящий трафик в защищённый зарубежный каналЧерез узел в РФ (обязателен)
Вывод. Промежуточный узел в РФ — это управляемая точка входа, которая удерживает клиентский трафик внутри российского сегмента, сохраняет сквозное шифрование сессии, упрощает защиту и аудит, а для серверов с защищённым зарубежным каналом является единственным рабочим способом дать удалённый доступ.
Внутренний документ. Схемы упрощены для наглядности. Конкретные адреса и параметры — в технической документации.