Долгое время классический корпоративный VPN оставался единственным и безальтернативным способом подключить удалёнщика к офисным ресурсам. Схема казалась идеальной: сотрудник вводит логин и пароль, поверх интернета строится защищённый шифрованный туннель, и человек работает с домашнего ноутбука так, будто он сидит в центральном офисе.
Однако за последние годы архитектура корпоративных сетей сильно изменилась, а вместе с ней эволюционировали и хакерские атаки. Сегодня классический VPN всё чаще называют главной угрозой для ИТ-периметра. На смену старым туннелям приходит концепция ZTNA (Zero Trust Network Access).
Давайте разберёмся, почему концепция «проверь один раз и доверяй во всём» больше не работает. Мы сравним обе технологии на пальцах и посмотрим, как организовать безопасный удалённый доступ без риска заразить всю локальную сеть.
Почему классический VPN стал опасен для бизнеса
Главная проблема любого VPN-подключения — это предоставление избыточных сетевых прав. Когда шлюз пускает сотрудника внутрь сети, устройство получает полноценный IP-адрес из корпоративного пула. Человек оказывается за общим периметром. Это похоже на выдачу универсального ключа: гость открывает парадную дверь и получает возможность свободно бродить по всем комнатам вашего офиса.
Хакеры активно пользуются этой слабостью. Им даже не нужно взламывать сам VPN-сервер. Достаточно заразить домашний компьютер рядового менеджера обычным вирусом-стилером, вытащить сохранённые в браузере пароли и дождаться легитимной сессии.
Как только VPN-туннель устанавливается, вредоносное ПО с домашнего ноутбука получает прямой доступ к внутренним коммуникациям дата-центра. Вирус начинает сканировать порты, подбирать пароли к базам данных и заражать соседние серверы. Защитный шлюз на периметре ничего не заметит, ведь для него этот трафик идёт из проверенного, зашифрованного канала.
Концепция ZTNA: точечный доступ и постоянная паранойя
Технология ZTNA построена на принципах нулевого доверия (Zero Trust). Главное правило здесь звучит просто: «Никому не доверяй, всегда проверяй». Система изначально считает любое устройство, даже ноутбук генерального директора, потенциально заражённым.
В отличие от VPN, технология ZTNA вообще не даёт пользователю IP-адрес во внутренней сети компании и не пускает его на сетевой уровень (L3/L4). Доступ предоставляется к конкретному приложению на прикладном уровне (L7).
Менеджер по продажам заходит через специальный портал или агентское приложение. ZTNA-контроллер проверяет его личность, запрашивает второй фактор авторизации (MFA) и открывает доступ исключительно к CRM-системе. Хакер, даже если он перехватит эту сессию, физически не сможет «дотянуться» до соседнего сервера бухгалтерии или контроллера домена. Для него остальная часть вашей ИТ-инфраструктуры останется абсолютно невидимой, так как сетевые порты серверов будут скрыты за защитным шлюзом.
Детальное сравнение технологий
Чтобы наглядно оценить разницу в подходах к организации удалённой работы, сравним ключевые параметры обеих архитектур.
| Параметр | Классический VPN | Концепция ZTNA |
|---|---|---|
| Уровень предоставления доступа | Сетевой (L3/L4) — ко всей подсети | Прикладной (L7) — к конкретной программе |
| Логика проверки | Один раз при авторизации | Непрерывно в процессе всей сессии |
| Контроль состояния устройства | Обычно отсутствует | Проверяет наличие антивируса, патчей ОС и Root-прав |
| Видимость сетевой структуры | Полная (пользователь видит карту сети) | Нулевая (остальные серверы скрыты) |
Особый плюс ZTNA заключается в контекстной проверке безопасности. Система не просто сверяет логин и пароль. Она анализирует контекст: с какого устройства заходит человек, обновлён ли там антивирус, в какой стране физически находится сотрудник и не пытается ли он скачать терабайт документов за три секунды. Если поведение пользователя кажется подозрительным, ZTNA мгновенно аннулирует права доступа или запрашивает повторную биометрическую проверку.
Архитектура развёртывания в локальном контуре
Переход на концепцию нулевого доверия не означает, что вам нужно отдавать контроль за авторизацией сотрудников в зарубе облачные сервисы. Для крупного бизнеса и государственных организаций единственным верным решением остаётся локальное (on-premise) развёртывание ZTNA-компонентов.
Ядро системы — контроллер политик и защитные шлюзы (провайдеры доступа) — разворачивается внутри собственного периметра компании. Идеальной средой для таких решений выступают корпоративные платформы виртуализации.
Вы можете запустить узлы ZTNA поверх отказоустойчивых кластеров. Поскольку проверка прав на уровне L7 требует серьёзных вычислительных мощностей для анализа трафика, виртуализация позволяет гибко выделять ядра процессора и оперативную память при пиковых утренних нагрузках, когда сотни удалёнщиков одновременно подключаются к рабочим местам. Вся телеметрия, логи доступа и учётные данные сотрудников при этом никогда не покидают защищённый контур вашего ЦОД.
VPN остаётся неплохим инструментом для объединения технологических площадок или связи двух стационарных офисов (Site-to-Site), где устройства изначально находятся под контролем системных администраторов. Но когда речь заходит о доступе живых людей со случайных домашних ноутбуков или смартфонов, использование старых туннелей становится слишком опасным. Начните переход к ZTNA с инвентаризации критичных веб-приложений, закройте их шлюзом доступа и постепенно переводите сотрудников на модель изолированных сессий.
Частые вопросы
Можно ли сделать классический VPN безопаснее с помощью микросегментации?
Частично можно. Для этого системным администраторам приходится вручную прописывать гигантские списки контроля доступа (ACL) на межсетевых экранах, пытаясь ограничить права для каждого конкретного VPN-пользователя. Но на практике такая архитектура быстро превращается в ад для администрирования. При любом изменении прав сотрудника или добавлении нового сервера правила приходится переписывать руками, что неизбежно приводит к человеческим ошибкам и появлению новых дыр в безопасности.
Требует ли ZTNA обязательной установки агента на личный компьютер сотрудника?
Нет, большинство современных ZTNA-решений умеют работать в безагентском режиме (Clientless). Доступ к корпоративным порталам, CRM или почте организуется через обычный веб-браузер с поддержкой протокола HTTPS или реверс-прокси. Агент необходим только тогда, когда вам нужен глубокий контроль за состоянием здоровья компьютера: система должна проверить, включён ли на домашнем ПК брандмауэр, обновлены ли базы антивируса и не вставлена ли в порт подозрительная флешка.
Как ZTNA реагирует, если сотрудника взломали прямо во время рабочей сессии?
В отличие от VPN, который проверяет пользователя только один раз в момент ввода пароля, ZTNA ведёт непрерывную оценку рисков (Continuous Assessment). Если посреди рабочего дня на ноутбуке пользователя внезапно отключится антивирус, или сессия за секунду переместится из Минска в другую страну, контроллер мгновенно зафиксирует аномалию. Шлюз заблокирует текущее соединение в ту же миллисекунду, не позволяя хакеру воспользоваться открытым окном доступа.
