Статический белый IP для офиса: когда он реально нужен и сколько стоит у провайдера
Раз в пару месяцев мне звонит клиент и говорит: камеры перестали показываться из дома, хотя в офисе всё работает. Или: не могу поднять VPN между филиалами, роутер ругается непонятной ошибкой. В девяти случаях из десяти корень один — нет статического белого IP, а провайдер выдал серый адрес за NAT. Расскажу, когда это действительно критично, а когда вам просто впаривают лишнюю услугу.
Серый, белый, статический — в чём вообще разница
Начну с базы, потому что путаница тут дичайшая. Белый IP — это адрес, видимый из интернета напрямую, без посредников. Серый — тот, что провайдер выдаёт вам за NAT, часто вместе с сотней других абонентов на один и тот же внешний адрес. Из офиса вы прекрасно выходите в интернет с серым IP: сайты открываются, почта ходит, 1С через облако работает. А вот зайти к вам снаружи — уже нет. Просто некуда стучаться, ваш роутер для внешнего мира невидим.
Статический — это отдельное свойство, про постоянство адреса. Он может не меняться неделями при обычном динамическом выделении, а может дёргаться при каждой перезагрузке роутера. У одного клиента, стоматология в Балашихе, роутер моргнул после грозы и IP сменился — и вся настроенная переадресация портов на программу записи пациентов встала колом, пока не разобрались.
Для бизнес-задач нужна связка: белый плюс статический. Просто белый динамический — тоже не вариант, вы каждый раз будете гадать, какой адрес сегодня прописывать в настройках удалённого доступа.
VPN сайт-сайт: без белого IP он просто не поднимется
Вот с этим сталкиваются почти все, у кого два офиса или офис плюс склад. Site-to-site VPN — это когда две локальные сети соединяются постоянным зашифрованным туннелем, и сотрудники в филиале работают с сетевыми папками и 1С-базой головного офиса так, будто сидят в соседней комнате. Строится это на роутерах — Keenetic, MikroTik, pfSense, не важно — и туннель инициируется в сторону конкретного IP-адреса на другой стороне.
Если с обеих сторон серый адрес за NAT, туннель просто некуда направить. Один из узлов обязан быть доступен снаружи по фиксированному адресу — иначе как второй роутер его найдёт? Динамический DNS отчасти спасает для клиент-серверных VPN, но для нормального IPsec или WireGuard site-to-site я всегда закладываю статический белый IP хотя бы на одной стороне, а лучше на обеих.
У клиента с двумя площадками в Москве и Балашихе мы полгода промучились с динамическим адресом и скриптом обновления DDNS — туннель периодически рвался на пару минут при смене IP, и как раз в эти минуты 1С у бухгалтера зависала намертво. После перехода на статику от провайдера всё встало на место. Стоило это 400 рублей в месяц — сущие копейки против нервов бухгалтера.
Удалённые камеры видеонаблюдения
Вторая частая история — камеры. Директор хочет со смартфона в отпуске посмотреть, что творится в цеху или в торговом зале. Регистратор стоит в офисе, приложение на телефоне подключается напрямую по IP-адресу и порту. Без белого IP это работает только через облачный сервис самого производителя камер — Hikvision, Dahua, TP-Link со своими P2P-платформами. Это тоже вариант, и часто вполне рабочий, но у него есть нюансы: задержка картинки, зависимость от сервера производителя за границей, а иногда и сама компания попадает под блокировки.
У клиента-производства в Подольске стоял регистратор Hikvision, завязанный на облако. Летом 2025-го сервис у них подтупливал через раз, директор бесился, что не может оперативно глянуть камеры. Поставили статический белый IP за 350 рублей в месяц, пробросили порт напрямую на регистратор, настроили доступ через мобильное приложение по прямому адресу — и никакой зависимости от чужих серверов. Картинка идёт напрямую, без посредников, без задержек.
Отдельный момент — безопасность. Открывать регистратор камер напрямую в интернет без нормальной настройки — плохая идея, я такое видел десятками на практике: дефолтные пароли, доступ на 80 порту, а через полгода регистратор уже майнит крипту в составе ботнета. Если делаете проброс порта под камеры — меняйте пароли, переносите порт на нестандартный, а лучше вешайте VPN-доступ вместо прямого проброса.
Проброс портов: RDP, 1С через веб, терминальные серверы
Третий сценарий — когда сотрудники должны подключаться к офисному серверу удалённо. RDP на терминальный сервер, веб-публикация базы 1С через IIS или Apache, доступ к CRM, размещённой на своём сервере, а не в облаке. Всё это требует, чтобы извне можно было достучаться до конкретного порта на конкретном адресе — 3389 для RDP, 443 для веб-публикации 1С, и так далее.
С серым IP решение одно — VPN-клиент на каждом удалённом сотруднике, который поднимает туннель в офисную сеть. Это тоже рабочий вариант, местами даже более безопасный, чем голый проброс RDP наружу — я лично RDP на 3389 без VPN или хотя бы смены порта и белого списка IP вообще не пробрасываю никогда, слишком много брутфорс-атак вижу в логах у клиентов. Но VPN-клиент — это дополнительная настройка на каждом устройстве, дополнительная точка отказа, а иногда сотрудники с личных ноутбуков в командировке просто забывают его включить.
У юрфирмы, которая переехала на удалёнку во время ремонта офиса, был именно такой кейс: 12 юристов, всем нужен доступ к базе документов на сервере в офисе. Подняли статический IP, настроили публикацию через защищённый веб-доступ с двухфакторной авторизацией — и без VPN-клиентов на каждой машине юристы просто заходили через браузер. Быстрее в развёртывании, проще в поддержке.
Когда статический IP вам не нужен — и вас разводят
Честно скажу — процентов тридцать заявок на подключение статического IP, которые мне присылают клиенты, на самом деле не нужны. Если вся работа — это облачная 1С, почта на внешнем сервере, работа с сайтами и мессенджерами, статика вам ни к чему. Обычный доступ в интернет прекрасно работает и с серым адресом, а переплачивать 300-600 рублей в месяц просто так смысла нет.
Ещё частая ошибка — заказывают статический IP, чтобы 'сайт компании быстрее грузился' или 'чтобы почта не попадала в спам'. Это вообще из другой оперы, к статическому адресу офиса не имеет отношения — сайт и почта у вас, скорее всего, живут на отдельном хостинге с собственным IP, а офисный интернет тут ни при чём.
Проверяйте у своего айтишника или подрядчика конкретный сценарий: что именно должно быть доступно снаружи и зачем. Если ответ 'просто на всякий случай' — сначала разберитесь в задаче, а платить начинайте потом.
Сколько это стоит у провайдеров — реальные цифры по Москве
Цены разные, и тут работает правило: чем крупнее провайдер и жёстче у него привязка к домашним тарифам, тем дороже статика для юрлица. У Ростелекома для бизнес-тарифов статический белый IP обычно идёт от 300 до 700 рублей в месяц отдельной услугой, иногда включён в тариф от 2000 рублей. МГТС по Москве — похожая история, около 400-600 рублей в месяц на выделенных линиях GPON. У локальных провайдеров вроде Дом.ру Бизнес или региональных операторов цена часто ниже, 250-400 рублей, но и стабильность канала иногда похуже — тут смотрите на договор и SLA.
Отдельно скажу про мобильный интернет и LTE-роутеры, которые сейчас часто ставят как основной или резервный канал в офис — у МТС, Билайна, МегаФона статический белый IP на sim-карте для роутера обычно от 500 до 1000 рублей в месяц, и не все тарифы вообще это поддерживают, у части операторов IP-адрес всё равно идёт за CGNAT даже с доплатой, уточняйте это заранее в письменном виде, а не на словах у менеджера.
У большинства наших клиентов итоговая сумма за статику выходит 300-600 рублей в месяц — сумма для бизнеса до 50 рабочих мест смешная. Сравните с ценой простоя, когда бухгалтер два часа не может достучаться до 1С в филиале, или с ценой человеко-часов, которые вы потратите на танцы с DDNS и переподключениями VPN. Экономика тут очевидная.
Как заказать и на что смотреть при подключении
Заказывается услуга у вашего интернет-провайдера, обычно через личный кабинет или звонок в поддержку для юрлиц — не для физлиц, тарифы и процедура разные. Просите именно 'статический публичный IP для юридического лица', а не просто 'белый IP' — иногда путаница на стороне оператора приводит к тому, что вам дают белый, но динамический, который меняется при каждой переподключении модема.
После получения адреса проверьте реальную доступность — попросите вашего айтишника или подрядчика открыть тестовый порт и постучаться снаружи, например с телефона через мобильный интернет, а не через wifi того же офиса. Бывает, что провайдер формально выдал белый IP, но на своём оборудовании фильтрует входящий трафик, и снаружи всё равно ничего не видно — приходится отдельно просить снять фильтрацию.
И последнее — сразу закладывайте нормальную настройку безопасности вместе со статикой: смена портов по умолчанию, ограничение по IP-адресам где возможно, актуальные пароли и обновления прошивки роутера. Белый статический адрес — это не только удобство для вас, но и удобная мишень для сканеров интернета, которые ищут открытые порты круглосуточно. У меня в логах фаерволов клиентов такие сканирования — фоновый шум, происходит постоянно, и без базовой защиты открытый порт находят за считанные часы.
Частые вопросы
Можно ли обойтись без статического IP, если использовать Dynamic DNS?
Для доступа одного пользователя к серверу — да, DDNS часто спасает: сервис отслеживает смену адреса и обновляет запись автоматически. А вот для постоянного VPN-туннеля сайт-сайт между двумя офисами DDNS работает хуже — при смене адреса туннель рвётся и переустанавливается не мгновенно, а с задержкой в минуты, что для критичных сервисов вроде 1С уже ощутимо.
Нужен ли статический IP на обеих сторонах VPN-туннеля или хватит одной?
Формально хватает одной стороны — той, что выступает 'сервером' и принимает подключение. Вторая может быть с динамическим адресом и инициировать соединение сама. Но на практике я всегда рекомендую статику на обеих точках, если бюджет позволяет — это убирает целый класс проблем с переустановкой туннеля и упрощает диагностику при сбоях.
Опасно ли открывать белый IP в интернет — не взломают ли офис?
Сам по себе белый IP не опасность, опасность — это открытые без защиты порты и сервисы. С правильной настройкой (нестандартные порты, актуальные пароли, файрвол, обновления прошивки, а лучше VPN вместо прямого проброса критичных сервисов вроде RDP) риск минимальный. Опасно как раз обратное — когда IT-подрядчик открывает всё подряд наспех и забывает про базовую гигиену.
Как понять, серый у меня сейчас IP или уже белый?
Самый простой способ — зайти на любой сайт вроде 2ip.ru или whoer.net с компьютера в офисе и сравнить показанный там адрес с адресом, который прописан в настройках вашего роутера на WAN-интерфейсе. Если они совпадают — IP белый. Если различаются — вы за NAT провайдера, адрес серый, и для задач вроде VPN сайт-сайт или удалённых камер его нужно менять на статический белый через оператора.
Опишите задачу — удалённые камеры, филиал, доступ сотрудников из дома — и я скажу прямо, нужна ли вам эта услуга и во сколько она обойдётся у вашего провайдера.
Бесплатная консультация →
Подпишитесь на рассылку ITfresh
Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.
