Корпоративний VPN-шлюз у ЄС
Одна стабільна європейська адреса, через яку підключається команда, щоб термінальний сервер і база обліку ніколи не виходили в відкритий інтернет.
Для кого це
Команда, розкидана по кількох країнах
Кожен працює з власного домашнього підключення з іншою адресою, а половина потрібних систем закрита списком дозволених IP.
Компанія, якій довелося відкрити RDP, щоб почати працювати
Порт 3389 відкритий в інтернет, бо іншого виходу не було, і журнали повні спроб входу.
Офіс і хмара, які мають бути однією мережею
Файловий сервер в офісі, застосунок у дата-центрі, і зустрічаються вони лише через публічний інтернет.
Що можна на ньому розмістити
- WireGuard, вибір за замовчуванням: швидкий, короткий конфіг, миттєво перепідключається в мобільній мережі
- OpenVPN, коли цього вимагає клієнтський пристрій або аудитор
- IPsec/IKEv2 для вбудованих клієнтів на iOS, macOS і Windows без встановлення програм
- wg-easy, Firezone, Netbird або Headscale, якщо потрібна панель керування і доступ за користувачами
- Власний координаційний сервер mesh-мережі, щоб карта вашої мережі не жила в чужому американському SaaS
- Тунелі site-to-site між офісом, другим офісом і цим дата-центром
- Шлюз перед термінальним сервером Windows, щоб RDP був доступний лише в тунелі
- Роздільна або повна маршрутизація в тунель і власний DNS-резолвер для внутрішніх імен
Розмір за кількістю підключень
VPN-шлюз обмежений пропускною здатністю і кількістю з'єднань, а не процесором, тож ці конфігурації навмисно з запасом. До будь-якої можна додати ще статичні адреси IPv4, а IPv6 входить у ціну.
Що входить, а що ні
- Це шлюз до вашої власної інфраструктури. Це не споживчий VPN-сервіс і не спосіб виглядати так, ніби ви в іншій країні.
- Перепродаж доступу кінцевим користувачам, відкриті проксі та мережі виходу побутового типу не входять у нашу політику допустимого використання. Якщо ваш продукт - VPN-сервіс для широкого кола людей, поговорімо про адреси IPv4 і транзит: це інша пропозиція з іншим договором.
- Ліцензія OpenVPN Access Server не входить. Спільнотний сервер OpenVPN, WireGuard, Firezone і Headscale безкоштовні.
- Ми не керуємо вашими ключами й списком користувачів, якщо ви не купуєте адміністрування сервера. Ключі у вас.
- Швидкість порту спільна. Якщо плануєте постійно гнати гігабіт через тунель, скажіть це до замовлення, щоб ми одразу порахували чесну ціну, а не сперечалися потім.
Як вибрати протокол, не читаючи технічний документ
- WireGuard - правильний вибір за замовчуванням. Менше рухомих частин, менше коду для аудиту, і сеанс не обривається, коли телефон перемикається з wifi на мобільну мережу.
- OpenVPN повільніший і важчий, але працює через TCP 443, а це іноді єдиний порт, який залишає відкритим готельна або корпоративна мережа.
- IPsec/IKEv2 не потребує клієнтської програми на iOS, macOS чи Windows, а це важливо, коли підключаються нетехнічні люди.
- Статична адреса потрібна саме для білих списків. Клієнт-банки, платіжні шлюзи, ERP-хмари і частина держсервісів пускають лише з дозволеної адреси, а в розподіленої команди її немає.
- Дві локації, Прага і Ковілья, - це дві незалежні точки входу на різних електромережах і різних апстрімах під одним AS, тож поганий день на одному майданчику не означає дня без доступу.
- Не тримайте VPN і те, що він захищає, на одному хосту, якщо цього можна уникнути. Шлюз за 15 EUR перед сервером - найдешевший захисний засіб на цій сторінці.
Відкритий порт проти шлюзу
| Сервіс, відкритий в інтернет | За шлюзом DCXV | |
|---|---|---|
| Хто може дістатися до вікна входу | Кожен сканер в інтернеті | Лише пристрої з ключем |
| Як виглядають журнали | Безперервний перебір паролів | Тихо, тож справжня аномалія помітна |
| Робота з домашнього підключення | Адреса змінюється, списки доступу ламаються | Одна стабільна адреса в ЄС для всіх |
| Доступ до систем без публічної IP | Неможливо | Доступні в тунелі |
| Відкликати доступ однієї людини | Змінити спільний пароль | Видалити один ключ |
| Вартість | Нічого, аж до інциденту | Від 15 EUR/міс |
Як це запустити
Скажіть, хто підключається і до чого
Кількість людей, задіяні офіси і які системи мають бути доступні. Цього достатньо, щоб вибрати розмір.
Ми передаємо шлюз
Хмарна VM зі статичною адресою в Празі або Ковільї, розгорнута за хвилини, з root-доступом і вибраним вами протоколом, готовим до налаштування.
Підключіть перший пристрій і перевірте
Один ноутбук, один тунель, одна система за ним. Переконайтеся в маршруті й DNS, перш ніж підключати інших.
Закрийте вхідні двері
Коли всі вже в тунелі, приберіть сервіс із публічного доступу. Саме цей крок і виправдовує шлюз, і саме його найчастіше пропускають.
Чому обирають нас
- Сертифіковані об'єкти Tier III, SLA об'єкта 99.982%
- Власна мережа, AS204057, IPv4 та IPv6
- Підтримка 24/7/365 із середнім часом відповіді близько 10 хвилин
- Компанія на Кіпрі, юрисдикція ЄС, відповідність GDPR з 2007 року
FAQ
- Скільки коштує корпоративний VPN-сервер?
Від 15 EUR на місяць за шлюз на до 25 тунелів (2 vCPU, 4 ГБ RAM, 40 ГБ NVMe, одна статична IPv4). До 100 тунелів - 18,43 EUR, а розмір під канали site-to-site і віддалених співробітників - 36,88 EUR. Оплата щомісячна без мінімального терміну, IPv6 входить у ціну
- Який протокол вибрати: WireGuard, OpenVPN чи IPsec?
WireGuard майже для всіх випадків: він швидший, конфіг достатньо короткий, щоб його прочитати, і сеанс не обривається, коли телефон переходить із wifi на мобільні дані. OpenVPN беріть, коли треба пройти крізь мережу, що дозволяє лише TCP 443, а IPsec/IKEv2 - коли люди, які підключаються, не мають нічого встановлювати: iOS, macOS і Windows підтримують його вбудовано
- Чи можна отримати статичну IP-адресу для білого списку клієнт-банку?
Так, і це одна з найчастіших причин, чому шлюз купують. У вашого шлюзу власна статична європейська адреса IPv4, тож кожен, хто підключається через нього, потрапляє в банк, платіжний шлюз або ERP-хмару з однієї дозволеної адреси, а не з тієї, яку сьогодні видало домашнє підключення
- Чи можна перепродавати доступ до VPN кінцевим користувачам?
Не в межах цього продукту. Це шлюз до вашої власної інфраструктури, а перепродаж доступу широкому колу людей, відкриті проксі та мережі виходу побутового типу не входять у нашу політику допустимого використання. Якщо ви ведете легальний VPN-сервіс, вам потрібна інша пропозиція: адреси IPv4 і транзит. Ми акредитований брокер RIPE NCC і можемо надати чисту адресацію з перевіркою репутації до угоди - це окремий договір
- Чи можна з'єднати офіс із дата-центром тунелем site-to-site?
Так. Тунель site-to-site між офісним маршрутизатором і шлюзом робить їх однією мережею, тож застосунок у Празі або Ковільї дістає файловий сервер в офісі, і ні те, ні те не відкрито в інтернет. До одного шлюзу можна підключити кілька офісів
- Чи зберігаєте ви журнали VPN-трафіку?
Ми не перевіряємо і не записуємо вміст ваших тунелів. Шлюз - це ваш сервер із вашим root-доступом, тож він пише в журнал те, що ви налаштували. Стандартні інфраструктурні записи, як-от дані про потоки для обробки скарг, описані в політиці приватності
Якщо вам потрібна допомога або у вас виникли додаткові питання, будь ласка, звертайтеся до менеджерів або напишіть у службу підтримки за адресою support@dcxv.com
Хмарні сервери від 15 €/міс
Замовити