АйТи Фреш
Главная / Статьи / Сети
Сети

Статический белый IP для офиса: когда он реально нужен и сколько стоит у провайдера

Автор: Семёнов Евгений Сергеевич, директор ООО «АйТи-Фреш» · 2026-07-27
Статический белый IP для офиса: когда он реально нужен и сколько стоит у провайдера

Раз в пару месяцев мне звонит клиент и говорит: камеры перестали показываться из дома, хотя в офисе всё работает. Или: не могу поднять VPN между филиалами, роутер ругается непонятной ошибкой. В девяти случаях из десяти корень один — нет статического белого IP, а провайдер выдал серый адрес за NAT. Расскажу, когда это действительно критично, а когда вам просто впаривают лишнюю услугу.

Серый, белый, статический — в чём вообще разница

Начну с базы, потому что путаница тут дичайшая. Белый IP — это адрес, видимый из интернета напрямую, без посредников. Серый — тот, что провайдер выдаёт вам за NAT, часто вместе с сотней других абонентов на один и тот же внешний адрес. Из офиса вы прекрасно выходите в интернет с серым IP: сайты открываются, почта ходит, 1С через облако работает. А вот зайти к вам снаружи — уже нет. Просто некуда стучаться, ваш роутер для внешнего мира невидим.

Статический — это отдельное свойство, про постоянство адреса. Он может не меняться неделями при обычном динамическом выделении, а может дёргаться при каждой перезагрузке роутера. У одного клиента, стоматология в Балашихе, роутер моргнул после грозы и IP сменился — и вся настроенная переадресация портов на программу записи пациентов встала колом, пока не разобрались.

Для бизнес-задач нужна связка: белый плюс статический. Просто белый динамический — тоже не вариант, вы каждый раз будете гадать, какой адрес сегодня прописывать в настройках удалённого доступа.

VPN сайт-сайт: без белого IP он просто не поднимется

Вот с этим сталкиваются почти все, у кого два офиса или офис плюс склад. Site-to-site VPN — это когда две локальные сети соединяются постоянным зашифрованным туннелем, и сотрудники в филиале работают с сетевыми папками и 1С-базой головного офиса так, будто сидят в соседней комнате. Строится это на роутерах — Keenetic, MikroTik, pfSense, не важно — и туннель инициируется в сторону конкретного IP-адреса на другой стороне.

Если с обеих сторон серый адрес за NAT, туннель просто некуда направить. Один из узлов обязан быть доступен снаружи по фиксированному адресу — иначе как второй роутер его найдёт? Динамический DNS отчасти спасает для клиент-серверных VPN, но для нормального IPsec или WireGuard site-to-site я всегда закладываю статический белый IP хотя бы на одной стороне, а лучше на обеих.

У клиента с двумя площадками в Москве и Балашихе мы полгода промучились с динамическим адресом и скриптом обновления DDNS — туннель периодически рвался на пару минут при смене IP, и как раз в эти минуты 1С у бухгалтера зависала намертво. После перехода на статику от провайдера всё встало на место. Стоило это 400 рублей в месяц — сущие копейки против нервов бухгалтера.

Удалённые камеры видеонаблюдения

Вторая частая история — камеры. Директор хочет со смартфона в отпуске посмотреть, что творится в цеху или в торговом зале. Регистратор стоит в офисе, приложение на телефоне подключается напрямую по IP-адресу и порту. Без белого IP это работает только через облачный сервис самого производителя камер — Hikvision, Dahua, TP-Link со своими P2P-платформами. Это тоже вариант, и часто вполне рабочий, но у него есть нюансы: задержка картинки, зависимость от сервера производителя за границей, а иногда и сама компания попадает под блокировки.

У клиента-производства в Подольске стоял регистратор Hikvision, завязанный на облако. Летом 2025-го сервис у них подтупливал через раз, директор бесился, что не может оперативно глянуть камеры. Поставили статический белый IP за 350 рублей в месяц, пробросили порт напрямую на регистратор, настроили доступ через мобильное приложение по прямому адресу — и никакой зависимости от чужих серверов. Картинка идёт напрямую, без посредников, без задержек.

Отдельный момент — безопасность. Открывать регистратор камер напрямую в интернет без нормальной настройки — плохая идея, я такое видел десятками на практике: дефолтные пароли, доступ на 80 порту, а через полгода регистратор уже майнит крипту в составе ботнета. Если делаете проброс порта под камеры — меняйте пароли, переносите порт на нестандартный, а лучше вешайте VPN-доступ вместо прямого проброса.

Проброс портов: RDP, 1С через веб, терминальные серверы

Третий сценарий — когда сотрудники должны подключаться к офисному серверу удалённо. RDP на терминальный сервер, веб-публикация базы 1С через IIS или Apache, доступ к CRM, размещённой на своём сервере, а не в облаке. Всё это требует, чтобы извне можно было достучаться до конкретного порта на конкретном адресе — 3389 для RDP, 443 для веб-публикации 1С, и так далее.

С серым IP решение одно — VPN-клиент на каждом удалённом сотруднике, который поднимает туннель в офисную сеть. Это тоже рабочий вариант, местами даже более безопасный, чем голый проброс RDP наружу — я лично RDP на 3389 без VPN или хотя бы смены порта и белого списка IP вообще не пробрасываю никогда, слишком много брутфорс-атак вижу в логах у клиентов. Но VPN-клиент — это дополнительная настройка на каждом устройстве, дополнительная точка отказа, а иногда сотрудники с личных ноутбуков в командировке просто забывают его включить.

У юрфирмы, которая переехала на удалёнку во время ремонта офиса, был именно такой кейс: 12 юристов, всем нужен доступ к базе документов на сервере в офисе. Подняли статический IP, настроили публикацию через защищённый веб-доступ с двухфакторной авторизацией — и без VPN-клиентов на каждой машине юристы просто заходили через браузер. Быстрее в развёртывании, проще в поддержке.

Когда статический IP вам не нужен — и вас разводят

Честно скажу — процентов тридцать заявок на подключение статического IP, которые мне присылают клиенты, на самом деле не нужны. Если вся работа — это облачная 1С, почта на внешнем сервере, работа с сайтами и мессенджерами, статика вам ни к чему. Обычный доступ в интернет прекрасно работает и с серым адресом, а переплачивать 300-600 рублей в месяц просто так смысла нет.

Ещё частая ошибка — заказывают статический IP, чтобы 'сайт компании быстрее грузился' или 'чтобы почта не попадала в спам'. Это вообще из другой оперы, к статическому адресу офиса не имеет отношения — сайт и почта у вас, скорее всего, живут на отдельном хостинге с собственным IP, а офисный интернет тут ни при чём.

Проверяйте у своего айтишника или подрядчика конкретный сценарий: что именно должно быть доступно снаружи и зачем. Если ответ 'просто на всякий случай' — сначала разберитесь в задаче, а платить начинайте потом.

Сколько это стоит у провайдеров — реальные цифры по Москве

Цены разные, и тут работает правило: чем крупнее провайдер и жёстче у него привязка к домашним тарифам, тем дороже статика для юрлица. У Ростелекома для бизнес-тарифов статический белый IP обычно идёт от 300 до 700 рублей в месяц отдельной услугой, иногда включён в тариф от 2000 рублей. МГТС по Москве — похожая история, около 400-600 рублей в месяц на выделенных линиях GPON. У локальных провайдеров вроде Дом.ру Бизнес или региональных операторов цена часто ниже, 250-400 рублей, но и стабильность канала иногда похуже — тут смотрите на договор и SLA.

Отдельно скажу про мобильный интернет и LTE-роутеры, которые сейчас часто ставят как основной или резервный канал в офис — у МТС, Билайна, МегаФона статический белый IP на sim-карте для роутера обычно от 500 до 1000 рублей в месяц, и не все тарифы вообще это поддерживают, у части операторов IP-адрес всё равно идёт за CGNAT даже с доплатой, уточняйте это заранее в письменном виде, а не на словах у менеджера.

У большинства наших клиентов итоговая сумма за статику выходит 300-600 рублей в месяц — сумма для бизнеса до 50 рабочих мест смешная. Сравните с ценой простоя, когда бухгалтер два часа не может достучаться до 1С в филиале, или с ценой человеко-часов, которые вы потратите на танцы с DDNS и переподключениями VPN. Экономика тут очевидная.

Как заказать и на что смотреть при подключении

Заказывается услуга у вашего интернет-провайдера, обычно через личный кабинет или звонок в поддержку для юрлиц — не для физлиц, тарифы и процедура разные. Просите именно 'статический публичный IP для юридического лица', а не просто 'белый IP' — иногда путаница на стороне оператора приводит к тому, что вам дают белый, но динамический, который меняется при каждой переподключении модема.

После получения адреса проверьте реальную доступность — попросите вашего айтишника или подрядчика открыть тестовый порт и постучаться снаружи, например с телефона через мобильный интернет, а не через wifi того же офиса. Бывает, что провайдер формально выдал белый IP, но на своём оборудовании фильтрует входящий трафик, и снаружи всё равно ничего не видно — приходится отдельно просить снять фильтрацию.

И последнее — сразу закладывайте нормальную настройку безопасности вместе со статикой: смена портов по умолчанию, ограничение по IP-адресам где возможно, актуальные пароли и обновления прошивки роутера. Белый статический адрес — это не только удобство для вас, но и удобная мишень для сканеров интернета, которые ищут открытые порты круглосуточно. У меня в логах фаерволов клиентов такие сканирования — фоновый шум, происходит постоянно, и без базовой защиты открытый порт находят за считанные часы.

Частые вопросы

Можно ли обойтись без статического IP, если использовать Dynamic DNS?
Для доступа одного пользователя к серверу — да, DDNS часто спасает: сервис отслеживает смену адреса и обновляет запись автоматически. А вот для постоянного VPN-туннеля сайт-сайт между двумя офисами DDNS работает хуже — при смене адреса туннель рвётся и переустанавливается не мгновенно, а с задержкой в минуты, что для критичных сервисов вроде 1С уже ощутимо.

Нужен ли статический IP на обеих сторонах VPN-туннеля или хватит одной?
Формально хватает одной стороны — той, что выступает 'сервером' и принимает подключение. Вторая может быть с динамическим адресом и инициировать соединение сама. Но на практике я всегда рекомендую статику на обеих точках, если бюджет позволяет — это убирает целый класс проблем с переустановкой туннеля и упрощает диагностику при сбоях.

Опасно ли открывать белый IP в интернет — не взломают ли офис?
Сам по себе белый IP не опасность, опасность — это открытые без защиты порты и сервисы. С правильной настройкой (нестандартные порты, актуальные пароли, файрвол, обновления прошивки, а лучше VPN вместо прямого проброса критичных сервисов вроде RDP) риск минимальный. Опасно как раз обратное — когда IT-подрядчик открывает всё подряд наспех и забывает про базовую гигиену.

Как понять, серый у меня сейчас IP или уже белый?
Самый простой способ — зайти на любой сайт вроде 2ip.ru или whoer.net с компьютера в офисе и сравнить показанный там адрес с адресом, который прописан в настройках вашего роутера на WAN-интерфейсе. Если они совпадают — IP белый. Если различаются — вы за NAT провайдера, адрес серый, и для задач вроде VPN сайт-сайт или удалённых камер его нужно менять на статический белый через оператора.

Не уверены, нужен ли вашему офису статический белый IP?
Опишите задачу — удалённые камеры, филиал, доступ сотрудников из дома — и я скажу прямо, нужна ли вам эта услуга и во сколько она обойдётся у вашего провайдера.
Бесплатная консультация →

Подпишитесь на рассылку ITfresh

Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.

© ООО «АйТи-Фреш» · Москва · Все статьи