VPN: хороший инструмент, но не универсальный ответ

Цикл «Не светим лишнего». Выпуск 3.

VPN обычно всплывает первым: «Надо пустить человека во внутреннюю сеть? Давайте VPN». И это не глупый ответ. Туннель даёт клиенту виртуальный адрес, шифрует трафик и позволяет работать с приватными IP так, будто пользователь находится рядом.

Проблема начинается, когда VPN используют не потому, что нужен туннель, а потому что других способов доступа никто не настроил.

Что VPN действительно умеет хорошо

Пользователь может открыть обычный RDP-клиент, SSH, WinBox, 1С, базу данных, файловую шару — всё, что говорит по IP. Не нужно публиковать каждый внутренний сервис отдельным DNAT. На шлюзе можно назначать разные адресные пулы и политики группам пользователей. Индивидуальный сертификат или ключ позволяет отличить устройства лучше, чем внешний IP.

Если есть филиал, постоянный администратор или управляемый корпоративный ноутбук, это очень удобная модель.

Split tunnel означает, что в туннель идут только нужные сети, а обычный Интернет остаётся через локального провайдера. Full tunnel, наоборот, забирает через корпоративный шлюз почти весь трафик клиента.

Где начинаются неудобства

На рабочей машине уже может быть VPN заказчика, личный WireGuard, агент безопасности с собственным туннелем или второй корпоративный клиент. Два туннеля начинают делить маршруты, DNS и приоритеты интерфейсов. Если обе стороны используют популярную сеть вроде 10.0.0.0/8 или 192.168.1.0/24, часть адресов становится физически неотличимой.

Некоторые клиенты включают kill switch и режут локальные маршруты. Некоторые установки требуют административных прав. Мобильному подрядчику надо объяснить, какой профиль импортировать, что нажать и почему его антивирус ругается на новый сетевой адаптер.

Ещё одна неприятность — чрезмерная связность. Человеку нужен один сервер на 443-м порту, а ему выдали маршрут до всей /24, потому что так было быстрее настроить.

Плюсы VPN

Минусы

Где можно больно ошибиться

Считать VPN признаком безопасного устройства. Если ноутбук заражён, туннель честно перенесёт его трафик внутрь. VPN подтверждает ключ или учётную запись, но сам по себе не проверяет состояние ОС.

Один общий ключ. Общий WireGuard-конфиг или PSK для всех подрядчиков невозможно нормально отозвать у одного человека и трудно расследовать.

Слишком широкие маршруты. Даже если firewall потом режет трафик, пользователю лучше не анонсировать лишние сети без причины.

Нет MFA или второго барьера. Для постоянного административного туннеля одного пароля мало. Сертификат устройства плюс пользовательская авторизация выглядит значительно спокойнее.

Забытые профили. Человек ушёл, договор закончился, а сертификат и RADIUS-учётка продолжают жить.

Когда выбирать VPN

VPN стоит брать, когда человеку действительно нужна L3-связность: много сервисов, толстые клиенты, приватный DNS, постоянная работа, управляемое устройство. Для одного сайта логичнее reverse proxy. Для разового RDP — web-bastion. Для «открыть несколько портов на час с текущего адреса» временный allow-list может быть проще.

То есть мы VPN не отменяем. Просто перестаём использовать его как отвёртку, молоток и разводной ключ одновременно.

Ранее в цикле

Документация и источники

#network