Корпоративный VPN и регуляторные ограничения — АйТи Фреш
· 12 мин чтения

Корпоративный VPN и регуляторные ограничения: как не потерять связь между офисами

Корпоративный VPN и регуляторные ограничения: как не потерять связь между офисами

Привет! Меня зовут Евгений Семенов, я директор АйТи Фреш. Знаете, с осени 2025 года почти каждую неделю мне звонит кто-нибудь из директоров компаний. И все рассказывают одну и ту же историю. Звучит она, как правило, так: «В нашем московском офисе вдруг пропала связь с филиалом в Казахстане / с бухгалтерией на даче / с облачной 1С у хостинг-партнёра». По нашей практике, в 80% случаев проблема не в сломанном оборудовании. Причина куда глубже: это регуляторные фильтры иностранного трафика. Они незаметно, но очень эффективно «откусывают» легитимные бизнес-VPN, не разбирая, что там потребительский сервис, а что — критически важная связь. В этой статье я расскажу, как грамотный IT-директор добивается стабильной работы своих site-to-site туннелей. Без нарушений закона. И, что важнее всего, без утренней паники.

Почему DPI не видит разницы между Netflix и бухгалтерией филиала

Когда провайдеры запускают системы Deep Packet Inspection (DPI), они начинают проверять каждый пакет. Цель? Найти определённые сигнатуры: характерные порты, паттерны TLS-рукопожатий, размеры первых сообщений или даже энтропию payload. Вот тут и возникает проблема для бизнеса. Ваш рабочий IPsec-туннель, допустим, от Mikrotik CCR к Cisco ASA, который нужен для связи с казахстанским филиалом, и чей-то потребительский WireGuard, настроенный «на сервер за границей, чтобы посмотреть YouTube», для DPI выглядят почти одинаково! Подумайте сами: это шифрованный трафик, оба идут на нестандартный адрес, используют протокол UDP и передают свой криптопоток, не показывая никаких узнаваемых HTTP/S2S-заголовков. Разве они не похожи?

Как же DPI «вычисляет» VPN в реальности? Есть три основных способа:

И что мы получаем в итоге? При массовой фильтрации под удар попадает абсолютно всё зашифрованное, что уходит за рубеж. Конечно, провайдерам потом летят жалобы — от 3-5% их корпоративных клиентов. Но будем честны, им гораздо спокойнее, да и политически выгоднее, оставить всё как есть. Зачем тратить силы на точечные разбирательства? Так что бизнесу приходится действовать самостоятельно. Без вариантов — брать дело в свои руки.

ЦККС: зачем регистрироваться

При Минцифры действует Центр компетенций корпоративных коммуникационных сетей. Эта структура занимается сбором данных о всех легитимных корпоративных VPN. А в 2025 году вышло постановление, по которому компании теперь обязаны отчитываться о своих VPN-каналах. Что нужно сообщить? Направление трафика (откуда и куда), используемые IP-адреса, протоколы, а также ожидаемую нагрузку.

Что это даёт бизнесу:

Сама процедура регистрации, если брать 2026 год, занимает около 4 недель. Что конкретно от вас потребуется? Прежде всего, реквизиты вашей компании, затем полный список IP-адресов — как ваших, так и удалённых точек. Нужны типовые протоколы, ФИО сотрудника, который отвечает за сеть, и, конечно, сертификат ФСБ на СКЗИ, если вы используете шифрование по ГОСТ. Мы же, со своей стороны, всегда помогаем клиентам пройти весь этот путь, работая в тесной связке с юристами. В среднем, такое сопровождение обойдётся вам в 80 000 руб.

Что реально работает на уровне протокола

Вот что показывает наша практика прошлого года: более 30 клиентов, которым мы разворачивали site-to-site, столкнулись с...

ПротоколРиск фильтрацииКогда использовать
IPsec IKEv2МинимальныйSite-to-site, корпоративные роутеры, разъездные сотрудники
GRE over IPsecМинимальныйКогда нужна динамическая маршрутизация OSPF/BGP поверх туннеля
L2TP/IPsecНизкийСтарые клиенты, legacy-инфраструктура
OpenVPNСреднийБыло типовым, сейчас замена на IKEv2 где можно
WireGuardСреднийНовые проекты, но маскировка через amneziawg
SSTPНизкийWindows-only, маскируется под HTTPS
VLESS/RealityНизкийДля экстремальных условий, но не для боевого бизнеса

Мой дефолт для корпоративных клиентов — IKEv2/IPsec. Стандартные порты UDP 500 (IKE) и UDP 4500 (NAT-T) «белые» у всех провайдеров, оборудование Cisco, Mikrotik, Juniper, Eltex и Huawei поддерживает его из коробки, а MOBIKE даёт удобный реконнект при смене сети.

Конфиг IKEv2/IPsec на Mikrotik — шаблон, который работает

Хотите увидеть, как это работает? Вот реальный, стабильно работающий кусок конфигурации для туннеля между московским офисом и филиалом в Алматы. Мы его настроили на двух Mikrotik CCR2004 для нашего клиента — это оптово-розничная компания с 40 рабочими местами в каждом офисе. Он отлично функционирует уже целых 6 месяцев!

# На центральном роутере (Москва)
/ip ipsec profile
add name=ikev2-alm-profile hash-algorithm=sha256 enc-algorithm=aes-256 \
  dh-group=modp2048 lifetime=1d
/ip ipsec peer
add name=alm-branch address=203.0.113.7/32 profile=ikev2-alm-profile \
  exchange-mode=ike2 send-initial-contact=yes
/ip ipsec identity
add peer=alm-branch secret="VeryStrongPSK-2026-LongEnough" \
  my-id=fqdn:hq.example.ru remote-id=fqdn:alm.example.ru
/ip ipsec proposal
add name=ikev2-alm-proposal auth-algorithms=sha256 \
  enc-algorithms=aes-256-cbc pfs-group=modp2048 lifetime=1h
/ip ipsec policy
add peer=alm-branch src-address=10.10.0.0/24 dst-address=10.20.0.0/24 \
  tunnel=yes proposal=ikev2-alm-proposal level=require
# Роутинг внутренних сетей
/ip route
add dst-address=10.20.0.0/24 gateway=203.0.113.7 distance=5

На филиальном оборудовании конфигурация делается зеркально. Всего два-три часа на настройку, затем 40 минут на тщательное тестирование. И обязательно — chain-мониторинг: ICMP-пинг с каждой стороны каждые 30 секунд, через Zabbix или LibreNMS. Ничего сложного, но очень эффективно.

Резервный канал: когда одного провайдера недостаточно

Мой личный опыт привёл меня к железному правилу: любой критически важный VPN просто обязан работать через двух провайдеров. Почему? Вот вам свежий пример: в марте 2026 года один из наших клиентов — крупная логистическая компания на 80 рабочих мест — столкнулся с проблемой. Один из их провайдеров решил провести плановый DPI-апгрейд. В итоге, IKE-трафик компании начал выборочно пропадать, причём в самое жутко неудобное время — с 9:00 до 11:00. Представляете? Клиент полдня сидел без доступа к ERP в филиале! Мы тут же, после этого случая, подключили им второй uplink через Ростелеком и, конечно, настроили BGP-прим на CCR2004 (multihomed AS). Проблема решена.

Вариантов резервирования три:

Кейс: восстановление связности после DPI-фильтра

В январе 2026 года ко мне обратился представитель производственной компании, которая занимается пищёвкой. Головной офис у них в Москве, цех в Орле, а склад — в Краснодаре. Важная деталь: у них ещё была интеграция с зарубежным ERP, Odoo, размещённым на хостинге в Литве. Сначала пропала связь со складом. Два дня все были абсолютно уверены: провайдер в Краснодаре просто облажался. Но на третий день я приехал лично. Сразу полез в логи Mikrotik CCR. Что я увидел? IKE initial пакет бодро улетает, но вот ответа нет! Дальше мы проанализировали tcpdump со стороны ERP и окончательно всё поняли: пакет IKE терялся где-то между Литвой и нашей московской границей. Классика! Компания попала под массовую фильтрацию.

Что мы сделали за пять дней:

  1. Нам доверяют важные задачи. Например, мы успешно перенесли Odoo-инстанс одного из клиентов. Он раньше жил на литовском хостинге, а теперь уютно расположился в Selectel, Москва. Вся миграция, конечно, через pg_dump, заняла всего 40 минут простоя. И это ночью!
  2. Зарубежный хаб для VPN? Не лучший вариант в нынешних реалиях. Мы перестроили всю VPN-топологию: теперь каждый филиал подключается к российскому VPS, размещённому всё в том же Selectel. А ещё этот IP статический и уже зарегистрирован в ЦККС. Всё по правилам, надёжно и быстро.
  3. А что, если основной провайдер ляжет? Чтобы бизнес не встал, мы добавили второго поставщика интернета для офисов в Москве и Краснодаре. Теперь у нас есть основной, локальный провайдер, а Ростелеком через SFP выступает в роли надёжного резерва. Двойная страховка — это же умное решение, правда?
  4. В случае проблем с основным шлюзом, каждая секунда на счету. Мы внедрили автоматический failover: специальный скрипт на роутере следит за пингом основного шлюза. Если он пропадает на 90 секунд, система мгновенно перебрасывает маршрут на резервный канал. Идеально, чтобы ничего не заметили.
  5. Хотите быть в курсе всего, что происходит с вашей сетью? Мы настроили Zabbix так, чтобы он проверял состояние туннелей каждые полминуты. И это не просто мониторинг! В случае чего, директор по ИТ получает оперативные алерты прямо в Telegram. Удобно, быстро, эффективно.

Этот проект обошёлся клиенту в 320 000 руб. за работу. Плюс 18 000 руб. в месяц за аренду второго канала во всех трёх офисах. А сколько времени заняло восстановление? С момента обращения и до полной стабилизации работы прошло 4 рабочих дня. В итоге клиент принял решение не оставаться на хостинге в ЕС. Он, конечно, пожертвовал «удобством», но взамен получил нечто гораздо более ценное — абсолютную предсказуемость.

Zero Trust и почему site-to-site уже недостаточно

Конечно, классический корпоративный VPN отлично справляется с задачей «связать две площадки». Но вот с чем он работает плохо:

Именно для таких непростых ситуаций мы рекомендуем устанавливать Zero Trust Network Access (ZTNA). Это принципиально другая архитектура! Здесь каждый запрос пользователя проходит отдельную, многофакторную аутентификацию и авторизацию. Мы проверяем всё: кто это (пользователь), с чего (устройство), откуда (геолокация) и даже когда (время). По нашему опыту, для компаний среднего размера — от 40 до 200 рабочих мест — гибридная модель «site-to-site IPsec для офисов + ZTNA для пользователей» даёт идеальный баланс гибкости и контроля. Проверено.

Если говорить об open-source решениях, то чаще всего мы разворачиваем Netbird (он, кстати, работает на базе WireGuard) и Headscale. Среди коммерческих вариантов, бесспорно, выделяются Cloudflare Access или наши надёжные отечественные решения от С-Терра. Полная миграция на ZTNA для клиента на 60 рабочих мест обычно занимает от 3 до 5 недель. А по стоимости это обычно укладывается в 450-700 тысяч рублей.

Чек-лист «что делать прямо сейчас»

Проверим вашу VPN-связность и защитим от сбоев — от 45 000 руб.

Я лично провожу аудит корпоративных VPN для компаний в Москве и области: site-to-site, разъездные сотрудники, интеграции с SaaS. Подготовка документов в ЦККС, резервирование каналов, миграция критических сервисов на российский хостинг, настройка ZTNA. Типовой аудит — 2-3 дня, внедрение изменений — 1-3 недели. Первая встреча и оценка бесплатны.

Телефон: +7 903 729-62-41
Telegram: @ITfresh_Boss
Семёнов Евгений Сергеевич, директор АйТи Фреш

FAQ — корпоративный VPN

Может ли DPI заблокировать мой корпоративный site-to-site VPN?
Теоретически да — у DPI нет инструмента отличить бизнес-VPN от потребительского, оба используют типичные сигнатуры. На практике компании регистрируются в реестре ЦККС Минцифры и получают белый статус для своих туннелей по статическим IP-адресам. Без этого риск временных перебоев сохраняется.
Что такое ЦККС и зачем туда попадать?
Центр компетенций корпоративных коммуникационных сетей собирает данные о легитимных бизнес-VPN. Регистрация даёт шанс, что при обновлении правил DPI ваши IP-адреса окажутся в белом списке и трафик не будет ограничен. Для компаний с филиалами или интеграцией с зарубежным SaaS это сейчас обязательный шаг.
Чем IKEv2/IPsec лучше OpenVPN для бизнеса в 2026 году?
IKEv2/IPsec работает через стандартные порты UDP 500/4500 и исторически используется корпоративными роутерами (Cisco, Mikrotik, Juniper, Huawei, Eltex), то есть его сигнатуры DPI трогает реже, чем OpenVPN и WireGuard. Плюс встроенная поддержка MOBIKE — удобно для разъездных сотрудников.
Что делать, если филиал в Минске/Астане/Алматы перестал видеть центральный офис?
Первое — проверить не попал ли IP филиала или центра в blackhole у провайдера. Второе — резервный канал через второго провайдера с другим upstream. Третье — решить вопрос через ЦККС. Мы делаем для клиентов двухоператорные подключения с автоматическим переключением через BGP или SD-WAN-оркестратор.
Нужен ли нам Zero Trust, если у нас корпоративный IPsec?
Zero Trust (SASE/ZTNA) становится актуальным при наличии удалённых сотрудников, SaaS-сервисов и подрядчиков. Традиционный IPsec закрывает site-to-site, но не решает идентификацию пользователей. Гибридная схема IPsec для площадок плюс ZTNA для пользователей — оптимум для компаний 40-200 рабочих мест.

Подпишитесь на рассылку ITfresh

Надоело ломать голову над очередным IT-вызовом? Мы готовим практические гайды специально для IT-руководителей и системных администраторов. Каждую неделю вы получите свежие инсайты: от усиления безопасности и тонкостей работы с 1С до сложных миграций и создания надёжных резервных копий. А ещё делимся реальными лайфхаками, которые мы сами испытали на проектах.

Реквизиты оператора персональных данных

ООО «АЙТИ-ФРЕШ», ИНН 7719418495, КПП 771901001. Юридический адрес: 105523, г. Москва, Щёлковское шоссе, д. 92, корп. 7. Контакт: info@itfresh.ru, +7 903 729-62-41. Оператор обрабатывает e-mail подписчика в целях рассылки информационных и рекламных материалов до момента отзыва согласия.