Firmowa brama VPN w UE
Jeden stabilny europejski adres, przez który łączy się zespół, żeby serwer terminali i baza księgowa nigdy nie musiały stać w otwartym internecie.
Dla kogo to jest
Zespół rozproszony po kilku krajach
Każdy pracuje z innego domowego łącza z innym adresem, a połowa potrzebnych systemów jest za listą dozwolonych adresów IP.
Firma, która musiała udostępnić RDP, żeby móc pracować
Port 3389 jest otwarty na internet, bo nie było innego wyjścia, a logi są pełne prób logowania.
Biuro i chmura, które muszą być jedną siecią
Serwer plików jest w biurze, aplikacja w centrum danych, a spotykają się tylko przez publiczny internet.
Co możesz na nim uruchomić
- WireGuard, wybór domyślny: szybki, krótka konfiguracja, natychmiast łączy się ponownie w sieci mobilnej
- OpenVPN, gdy wymaga tego urządzenie klienckie albo audytor
- IPsec/IKEv2 dla wbudowanych klientów w iOS, macOS i Windows, bez instalowania oprogramowania
- wg-easy, Firezone, Netbird albo Headscale, jeśli chcesz panel i dostęp per użytkownik
- Własny serwer koordynacyjny sieci mesh, żeby mapa twojej sieci nie leżała w cudzym amerykańskim SaaS
- Tunele site-to-site między biurem, drugim biurem i tym centrum danych
- Brama przed serwerem terminali Windows, żeby RDP był dostępny tylko w tunelu
- Tunelowanie dzielone lub pełne oraz własny resolver DNS dla nazw wewnętrznych
Rozmiar według liczby połączeń
Brama VPN jest ograniczona przepustowością i liczbą połączeń, a nie procesorem, więc te rozmiary są celowo z zapasem. Do każdego można dodać kolejne statyczne adresy IPv4, a IPv6 jest w cenie.
Co jest, a co nie jest wliczone
- To brama do twojej własnej infrastruktury. Nie jest to konsumencka usługa VPN ani sposób na udawanie, że jesteś gdzie indziej.
- Odsprzedaż dostępu użytkownikom końcowym, otwarte proxy i sieci wyjściowe typu domowego są poza naszą polityką dopuszczalnego użycia. Jeśli twoim produktem jest usługa VPN dla ogółu, porozmawiajmy zamiast tego o adresach IPv4 i tranzycie: to inna oferta i inna umowa.
- Licencja OpenVPN Access Server nie jest wliczona. Społecznościowy serwer OpenVPN, WireGuard, Firezone i Headscale są darmowe.
- Nie zarządzamy twoimi kluczami ani listą użytkowników, o ile nie kupisz administracji serwera. Klucze są u ciebie.
- Prędkość portu jest współdzielona. Jeśli zamierzasz stale przesyłać gigabit przez tunel, powiedz to przed zamówieniem, żebyśmy mogli uczciwie to wycenić, a nie spierać się później.
Jak wybrać protokół bez czytania dokumentacji technicznej
- WireGuard to właściwy wybór domyślny. Mniej ruchomych części, mniej kodu do audytu, a sesja przeżywa przejście telefonu z wifi na sieć mobilną.
- OpenVPN jest wolniejszy i cięższy, ale działa po TCP 443, a to czasem jedyny port, jaki zostawia otwarty sieć hotelowa albo firmowa.
- IPsec/IKEv2 nie wymaga oprogramowania klienckiego w iOS, macOS ani Windows, a to ma znaczenie, gdy łączą się osoby nietechniczne.
- Statyczny adres jest sensem białych list. Banki, bramki płatnicze, chmury ERP i część usług publicznych wpuszczają tylko z zatwierdzonego adresu, a rozproszony zespół takiego nie ma.
- Dwie lokalizacje, Praga i Covilhã, to dwa niezależne punkty wejścia w osobnych sieciach energetycznych i osobnych tranzytach pod jednym AS, więc zły dzień w jednej nie oznacza dnia bez dostępu.
- Nie trzymaj VPN i tego, co chroni, na tym samym hoście, jeśli możesz tego uniknąć. Brama za 15 EUR przed serwerem to najtańsze zabezpieczenie na tej stronie.
Otwarty port a brama
| Usługa otwarta na internet | Za bramą DCXV | |
|---|---|---|
| Kto może dotrzeć do ekranu logowania | Każdy skaner w internecie | Tylko urządzenia z kluczem |
| Jak wyglądają logi | Nieustanne próby przejęcia haseł | Cicho, więc prawdziwa anomalia jest widoczna |
| Praca z domowego łącza | Adres się zmienia, listy dozwolonych przestają działać | Jeden stabilny adres w UE dla wszystkich |
| Dostęp do systemów bez publicznego IP | Niemożliwy | Dostępne w tunelu |
| Odebranie dostępu jednej osobie | Zmiana wspólnego hasła | Usunięcie jednego klucza |
| Koszt | Nic, do momentu incydentu | Od 15 EUR/mies. |
Jak to uruchomić
Powiedz, kto się łączy i z czym
Liczba osób, zaangażowane biura i które systemy mają być dostępne. To wystarczy, by wybrać rozmiar.
Przekazujemy bramę
Maszyna wirtualna w chmurze ze statycznym adresem w Pradze albo Covilhã, uruchomiona w kilka minut, z dostępem root i wybranym protokołem gotowym do konfiguracji.
Podłącz pierwsze urządzenie i sprawdź
Jeden laptop, jeden tunel, jeden system za nim. Potwierdź trasę i DNS, zanim dołączysz kogokolwiek innego.
Zamknij drzwi wejściowe
Kiedy wszyscy są już w tunelu, przestań udostępniać usługę publicznie. Właśnie ten krok uzasadnia bramę i właśnie ten najczęściej się pomija.
Dlaczego nas wybrać
- Obiekty certyfikowane Tier III, SLA obiektu 99,982 %
- Własna sieć, AS204057, IPv4 i IPv6
- Wsparcie 24/7/365 ze średnim czasem odpowiedzi około 10 minut
- Spółka cypryjska, jurysdykcja UE, zgodność z RODO od 2007 roku
FAQ
- Ile kosztuje firmowy serwer VPN?
Od 15 EUR miesięcznie za bramę na maksymalnie 25 tuneli (2 vCPU, 4 GB RAM, 40 GB NVMe, jeden statyczny IPv4). Do 100 tuneli to 18,43 EUR, a rozmiar pod połączenia site-to-site plus pracowników zdalnych - 36,88 EUR. Rozliczenie jest miesięczne bez minimalnego okresu, a IPv6 jest w cenie
- Który protokół wybrać: WireGuard, OpenVPN czy IPsec?
WireGuard w niemal każdym przypadku: jest szybszy, konfiguracja jest dość krótka, by ją przeczytać, a sesja przeżywa przejście telefonu z wifi na dane mobilne. OpenVPN wybierz, gdy musisz przejść przez sieć dopuszczającą tylko TCP 443, a IPsec/IKEv2, gdy łączące się osoby nie powinny niczego instalować, bo iOS, macOS i Windows obsługują go natywnie
- Czy mogę uzyskać statyczny adres IP na białą listę banku?
Tak, i to jeden z najczęstszych powodów zakupu. Twoja brama ma własny statyczny europejski adres IPv4, więc każda osoba łącząca się przez nią trafia do banku, bramki płatniczej albo chmury ERP z tego jednego zatwierdzonego adresu, a nie z tego, który dziś przydzieliło jej domowe łącze
- Czy mogę odsprzedawać dostęp VPN użytkownikom końcowym?
Nie w tym produkcie. To brama do twojej własnej infrastruktury, a odsprzedaż dostępu ogółowi, otwarte proxy i sieci wyjściowe typu domowego są poza naszą polityką dopuszczalnego użycia. Jeśli prowadzisz legalną usługę VPN, właściwą ofertą są adresy IPv4 i tranzyt: jesteśmy zatwierdzonym brokerem RIPE NCC i możemy dostarczyć czystą adresację ze sprawdzeniem reputacji przed transakcją, na odrębnej umowie
- Czy mogę połączyć biuro z centrum danych tunelem site-to-site?
Tak. Tunel site-to-site między routerem w biurze a bramą czyni z nich jedną sieć, więc aplikacja w Pradze albo Covilhã może sięgnąć po serwer plików w biurze, a żadne z nich nie jest udostępnione w internecie. Do jednej bramy można podłączyć kilka biur
- Czy przechowujecie logi ruchu VPN?
Nie sprawdzamy ani nie logujemy treści twoich tuneli. Brama to twój serwer z twoim dostępem root, więc loguje to, co skonfigurujesz. Standardowe zapisy infrastrukturalne, jak dane o przepływach sieciowych do obsługi nadużyć, opisuje polityka prywatności
Jeśli potrzebujesz pomocy lub masz dodatkowe pytania, skontaktuj się z menedżerami lub napisz do zespołu wsparcia pod adresem support@dcxv.com
Serwery w chmurze od 15 €/mies.
Zamów teraz