WireGuard вместо коммерческого VPN: как мы построили свой канал для удалёнки и филиалов и перестали платить за подписку
Полтора года назад я сам платил за коммерческий VPN для своих сотрудников и уговаривал клиентов делать то же самое. Потом сел и посчитал, сколько это реально стоит в год, и мне стало неловко. Сейчас у меня и у половины моих клиентов стоит собственный WireGuard, поднятый на обычном VPS за 300-400 рублей в месяц. Расскажу, как мы к этому пришли, что сэкономили и на каких граблях попрыгали.
С чего вообще началась эта история
У меня в компании 12 человек, часть работает удалённо, часть ездит по клиентам с ноутбуком и подключается к 1С и терминальным серверам через RDP. Года три мы сидели на одном известном зарубежном VPN-сервисе — платили за него как за нормальную подписку, по тарифу для команд. Всё работало, пока не начались перебои: то сервис попадал под замедление, то конкретный узел в Европе резался у провайдера, то приложение на телефоне сотрудника вдруг переставало коннектиться без объяснения причин.
Разбираться с техподдержкой зарубежного сервиса — это отдельное удовольствие. Тикет, ответ через сутки на английском, инструкция «переустановите приложение». А у меня в это время бухгалтер клиента не может залогиниться в 1С и мне звонит не саппорт, а директор с вопросом, почему у него не работает. В какой-то момент я понял, что плачу деньги за чёрный ящик, на который вообще не могу повлиять.
Что реально не устраивало в готовом VPN-сервисе
Первое — цена за голову. Тариф на команду выходил около 400-600 рублей в месяц за пользователя. При 15 сотрудниках это 6000-9000 рублей в месяц, почти 100 тысяч в год. За что? За то, что мой трафик идёт через чужой сервер, который я даже потрогать не могу.
Второе — юрисдикция и логи. Сервис зарубежный, серверы за пределами России, куда уходит трафик клиентской бухгалтерии и юридических документов — большой вопрос. Для компаний, которые работают с персональными данными по 152-ФЗ, это не абстрактная придирка, а реальный риск при проверке.
Третье — банальная нестабильность. У одного клиента, юрфирмы на 20 рабочих мест, в разгар квартальной отчётности вдруг отвалился весь удалённый доступ на два часа, потому что у сервиса были технические работы где-то в дата-центре в Нидерландах. Мне нечем было им помочь, кроме как ждать вместе с ними.
Почему я выбрал WireGuard, а не OpenVPN или IPsec
OpenVPN я гонял с 2015 года, и он рабочий, но тяжёлый: конфиги на пару сотен строк, сертификаты, отдельный процесс, который жрёт процессор при большом трафике. IPsec я вообще не люблю — совместимость между вендорами это отдельный квест, особенно если с одной стороны Keenetic, а с другой MikroTik.
WireGuard устроен по-другому. Он живёт прямо в ядре Linux, использует современную криптографию — Curve25519 для обмена ключами, ChaCha20 для шифрования — и конфиг клиента умещается в 8-10 строк. Плюс скорость: на том же железе WireGuard у меня стабильно давал в полтора-два раза больше пропускной способности, чем OpenVPN. Для терминального доступа и работы с 1С через RDP это ощутимо: меньше лагов, картинка не разваливается.
Ещё один момент — роуминг. Сотрудник вышел из дома с wifi, сел в метро на мобильный интернет, зашёл в офис — с OpenVPN туннель периодически рвался и переподключался заново. WireGuard просто молча переустанавливает сессию, пользователь этого даже не замечает.
Как мы это разворачивали на практике
Взяли обычный VPS в России, ничего экзотического — 1 ядро, 1 гигабайт памяти, за 350 рублей в месяц этого с запасом хватает на пару десятков клиентов. Поставили WireGuard через apt за пять минут, сгенерировали серверный ключ, подняли интерфейс wg0 с адресацией 10.10.10.0/24.
Дальше на каждого сотрудника — отдельная пара ключей и маленький конфиг-файл, который можно превратить в QR-код и просто отсканировать приложением WireGuard на телефоне. На ноутбуках то же самое: скачал клиент под Windows, импортировал файл, готово. Всё онбординг занял у меня полдня на всю компанию, включая объяснение сотрудникам, что это такое.
Отдельно радует история с филиалами. У одного клиента с производством в Подмосковье и офисом в Москве раньше был IPsec-туннель между двумя роутерами, который периодически разваливался и требовал перезапуска руками. Заменили на site-to-site WireGuard между Keenetic в офисе и MikroTik на производстве — прямо в прошивке роутеров есть встроенная поддержка. С момента замены туннель не падал ни разу.
Сколько это стоило в деньгах на самом деле
У нас в компании: VPS 350 рублей в месяц — и это лимит не по пользователям, а по железу, туда можно посадить хоть 50 человек, если сервер потянет по нагрузке. То есть я плачу условно 4200 рублей в год вместо прежних 90-100 тысяч за коммерческую подписку на 15 человек.
У клиента с филиалом экономия ещё интереснее: раньше они рассматривали связку из VPN-подписки для удалённых сотрудников плюс отдельный канал между офисами — суммарно выходило под 15 тысяч в месяц с учётом резервирования. Сейчас всё это закрывает один VPS за те же 400-500 рублей плюс встроенный WireGuard в роутерах, которые у них и так уже стояли.
Да, есть невидимая статья расходов — моё время как айтишника на настройку и поддержку. Но для компании с внешним IT-подрядчиком, вроде нас, это разовая работа на несколько часов, а не ежемесячный платёж, который капает годами.
Что пошло не так и чему я научился
Первая проблема — на некоторых мобильных сетях и в отдельных офисных провайдерах трафик WireGuard режется через DPI, потому что у протокола характерная сигнатура пакетов. Лечится переносом сервера на порт 443 и лёгкой маскировкой трафика под HTTPS, но это надо знать заранее, а не когда сотрудник уже не может подключиться из аэропорта.
Вторая — управление доступом. У коммерческого сервиса есть красивая админка: уволил сотрудника, нажал кнопку, доступ отключён. Здесь это ручная работа — удалить ключ из конфига сервера и перезапустить интерфейс. Мелочь, но если процесс увольнения не формализован, ключ может провисеть в конфиге неделями. Мы завели простой чек-лист для отдела кадров именно под это.
Третья — единая точка отказа. Если VPS упал, упал доступ у всех сразу. У большого коммерческого сервиса тысячи серверов и балансировка, у меня один сервер за 350 рублей. Решаем это резервным VPS у другого провайдера и заранее подготовленным конфигом на подмену — на переключение уходит минут пятнадцать руками.
Кому это подходит, а кому лучше не лезть
Если в компании есть свой айтишник или подрядчик на аутсорсе — переходить точно стоит, экономия отбивается за первый же месяц, а контроль над каналом того стоит сам по себе. Особенно это касается компаний, которые работают с персональными данными или бухгалтерией клиентов и не хотят объяснять проверяющим, почему трафик гуляет через сервер в другой стране.
А вот если в штате вообще никто не разбирается в сетях и ближайший айтишник появляется раз в квартал по звонку — я бы не советовал городить это самостоятельно. Здесь дешевле либо остаться на готовом сервисе, либо отдать настройку и последующее сопровождение на аутсорс, чтобы кто-то следил за сертификатами, ключами и своевременно снимал доступ у уволенных.
Частые вопросы
Это вообще законно — гонять корпоративный трафик через свой сервер?
Да, WireGuard — это открытый протокол шифрования, а не средство обхода блокировок само по себе, использовать его для рабочих целей никто не запрещает. Более того, для компаний с персональными данными свой сервер в российской юрисдикции снимает часть вопросов по 152-ФЗ, которые как раз возникают с зарубежными VPN-сервисами.
Сложно ли настроить это без штатного айтишника?
Сама установка WireGuard на сервер занимает минут двадцать и по сути состоит из пары команд в терминале. Но дальше нужно понимать сетевую адресацию, следить за ключами и вовремя отключать уволенных сотрудников — без базовых навыков администрирования это лучше отдать на аутсорс, чем разбираться методом проб и ошибок.
Что делать, если провайдер или мобильная сеть режут WireGuard?
Обычно достаточно перевесить сервис с дефолтного UDP-порта на 443, который используется для обычного HTTPS-трафика — большинство фильтров DPI его не трогают. В упорных случаях помогает дополнительная обфускация трафика через прокси перед WireGuard, но для 90% ситуаций хватает смены порта.
Можно ли одновременно подключить и удалённых сотрудников, и филиал?
Да, это две обычные конфигурации на одном и том же сервере: point-to-site для сотрудников с телефонов и ноутбуков и site-to-site между роутерами филиалов. Мы у клиентов часто разворачиваем сразу обе схемы на одном VPS, они друг другу не мешают.
Напишите нам — за один созвон прикинем экономику и покажем, как это будет выглядеть именно в вашей сети.
Бесплатная консультация →
Подпишитесь на рассылку ITfresh
Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.
