Корпоративный VPN-шлюз в ЕС
Один стабильный европейский адрес, через который подключается команда, чтобы терминальный сервер и база учета никогда не выходили в открытый интернет.
Для кого это
Команда, разбросанная по нескольким странам
Каждый работает из своего домашнего подключения с другим адресом, а половина нужных систем закрыта списком разрешенных IP.
Компания, которой пришлось открыть RDP, чтобы начать работать
Порт 3389 открыт в интернет, потому что другого выхода не было, и журналы полны попыток входа.
Офис и облако, которые должны быть одной сетью
Файловый сервер в офисе, приложение в дата-центре, и встречаются они только через публичный интернет.
Что можно на нём разместить
- WireGuard, выбор по умолчанию: быстрый, короткий конфиг, мгновенно переподключается в мобильной сети
- OpenVPN, когда этого требует клиентское устройство или аудитор
- IPsec/IKEv2 для встроенных клиентов на iOS, macOS и Windows без установки программ
- wg-easy, Firezone, Netbird или Headscale, если нужна панель управления и доступ по пользователям
- Свой координационный сервер mesh-сети, чтобы карта вашей сети не жила в чужом американском SaaS
- Туннели site-to-site между офисом, вторым офисом и этим дата-центром
- Шлюз перед терминальным сервером Windows, чтобы RDP был доступен только в туннеле
- Раздельная или полная маршрутизация в туннель и свой DNS-резолвер для внутренних имен
Размер по количеству подключений
VPN-шлюз ограничен пропускной способностью и количеством соединений, а не процессором, поэтому эти конфигурации намеренно с запасом. К любой можно добавить еще статические адреса IPv4, а IPv6 входит в цену.
Что входит, а что нет
- Это шлюз к вашей собственной инфраструктуре. Это не потребительский VPN-сервис и не способ выглядеть так, будто вы в другой стране.
- Перепродажа доступа конечным пользователям, открытые прокси и сети выхода бытового типа не входят в нашу политику допустимого использования. Если ваш продукт - VPN-сервис для широкого круга людей, давайте поговорим об адресах IPv4 и транзите: это другое предложение с другим договором.
- Лицензия OpenVPN Access Server не входит. Общественный сервер OpenVPN, WireGuard, Firezone и Headscale бесплатны.
- Мы не управляем вашими ключами и списком пользователей, если вы не покупаете администрирование сервера. Ключи у вас.
- Скорость порта общая. Если планируете постоянно гнать гигабит через туннель, скажите это до заказа, чтобы мы сразу посчитали честную цену, а не спорили потом.
Как выбрать протокол, не читая технический документ
- WireGuard - правильный выбор по умолчанию. Меньше подвижных частей, меньше кода для аудита, и сеанс не обрывается, когда телефон переключается с wifi на мобильную сеть.
- OpenVPN медленнее и тяжелее, но работает через TCP 443, а это иногда единственный порт, который оставляет открытым гостиничная или корпоративная сеть.
- IPsec/IKEv2 не требует клиентской программы на iOS, macOS или Windows, а это важно, когда подключаются нетехнические люди.
- Статический адрес нужен именно для белых списков. Клиент-банки, платежные шлюзы, ERP-облака и часть госсервисов пускают только с разрешенного адреса, а у распределенной команды его нет.
- Две локации, Прага и Ковилья, - это две независимые точки входа на разных электросетях и разных апстримах под одним AS, поэтому плохой день на одной площадке не означает дня без доступа.
- Не держите VPN и то, что он защищает, на одном хосте, если этого можно избежать. Шлюз за 15 EUR перед сервером - самое дешевое средство защиты на этой странице.
Открытый порт против шлюза
| Сервис, открытый в интернет | За шлюзом DCXV | |
|---|---|---|
| Кто может добраться до окна входа | Каждый сканер в интернете | Только устройства с ключом |
| Как выглядят журналы | Непрерывный перебор паролей | Тихо, поэтому настоящая аномалия заметна |
| Работа из домашнего подключения | Адрес меняется, списки доступа ломаются | Один стабильный адрес в ЕС для всех |
| Доступ к системам без публичного IP | Невозможно | Доступны в туннеле |
| Отозвать доступ одного человека | Сменить общий пароль | Удалить один ключ |
| Стоимость | Ничего, до инцидента | От 15 EUR/мес |
Как это запустить
Скажите, кто подключается и к чему
Количество людей, задействованные офисы и какие системы должны быть доступны. Этого достаточно, чтобы выбрать размер.
Мы передаем шлюз
Облачная VM со статическим адресом в Праге или Ковилье, развернутая за минуты, с root-доступом и выбранным вами протоколом, готовым к настройке.
Подключите первое устройство и проверьте
Один ноутбук, один туннель, одна система за ним. Убедитесь в маршруте и DNS, прежде чем подключать остальных.
Закройте входную дверь
Когда все уже в туннеле, уберите сервис из публичного доступа. Именно этот шаг и оправдывает шлюз, и именно его чаще всего пропускают.
Почему выбирают нас
- Сертифицированные объекты Tier III, SLA объекта 99,982 %
- Собственная сеть, AS204057, IPv4 и IPv6
- Поддержка 24/7/365 со средним временем ответа около 10 минут
- Компания на Кипре, юрисдикция ЕС, соответствие GDPR с 2007 года
FAQ
- Сколько стоит корпоративный VPN-сервер?
От 15 EUR в месяц за шлюз на до 25 туннелей (2 vCPU, 4 ГБ RAM, 40 ГБ NVMe, один статический IPv4). До 100 туннелей - 18,43 EUR, а размер под каналы site-to-site и удаленных сотрудников - 36,88 EUR. Оплата ежемесячная без минимального срока, IPv6 входит в цену
- Какой протокол выбрать: WireGuard, OpenVPN или IPsec?
WireGuard почти для всех случаев: он быстрее, конфиг достаточно короткий, чтобы его прочитать, и сеанс не обрывается, когда телефон переходит с wifi на мобильные данные. OpenVPN берите, когда надо пройти через сеть, разрешающую только TCP 443, а IPsec/IKEv2 - когда подключающиеся не должны ничего устанавливать: iOS, macOS и Windows поддерживают его встроенно
- Можно ли получить статический IP-адрес для белого списка клиент-банка?
Да, и это одна из самых частых причин покупки. У вашего шлюза свой статический европейский адрес IPv4, поэтому каждый, кто подключается через него, попадает в банк, платежный шлюз или ERP-облако с одного разрешенного адреса, а не с того, который сегодня выдало домашнее подключение
- Можно ли перепродавать доступ к VPN конечным пользователям?
Не в рамках этого продукта. Это шлюз к вашей собственной инфраструктуре, а перепродажа доступа широкому кругу людей, открытые прокси и сети выхода бытового типа не входят в нашу политику допустимого использования. Если вы ведете легальный VPN-сервис, вам нужно другое предложение: адреса IPv4 и транзит. Мы аккредитованный брокер RIPE NCC и можем предоставить чистую адресацию с проверкой репутации до сделки - это отдельный договор
- Можно ли соединить офис с дата-центром туннелем site-to-site?
Да. Туннель site-to-site между офисным маршрутизатором и шлюзом делает их одной сетью, поэтому приложение в Праге или Ковилье достает файловый сервер в офисе, и ни то, ни то не открыто в интернет. К одному шлюзу можно подключить несколько офисов
- Храните ли вы журналы VPN-трафика?
Мы не проверяем и не записываем содержимое ваших туннелей. Шлюз - это ваш сервер с вашим root-доступом, поэтому он пишет в журнал то, что вы настроили. Стандартные инфраструктурные записи, например данные о потоках для обработки жалоб, описаны в политике приватности
Если вам нужна помощь или у вас возникли дополнительные вопросы, пожалуйста, обращайтесь к менеджерам или напишите в службу поддержки по адресу support@dcxv.com
Готовы начать?
- Оплата ежемесячно
- Без платы за подключение
- Без привязки