🐳

Инфраструктура и сети

Self-hosted, частные VPN-сети, DevOps и мониторинг

Переносим Notion, Zapier и Google Workspace на серверы заказчика — компания не теряет доступ к рабочим системам в одно утро, а данные не покидают периметр. Строим частные VPN-сети для команды и сервисов. Настраиваем автодеплой, мониторинг и резервное копирование — если что-то сломалось, об этом узнают из алерта за минуты, а не от клиента в комментариях.

Отдельное направление — обход блокировок для бизнеса: входной узел в РФ, выходной за рубежом, маршрутизация по SNI и свой клиент под Windows и Android, который сам выбирает живой вход.

С какой задачей приходят

Типовые ситуации и что мы в них делаем.

Команда потеряла доступ к рабочим сервисам

Из-за региональных ограничений перестали открываться Canva, Notion, Jira и нейросети, а публичные обходы нарушают политику безопасности. Мы разворачиваем корпоративный шлюз на серверах компании: трафик шифруется, доступ разграничен по ролям.

Сайты и сервисы делят один сервер и мешают друг другу

Правка одного сайта может уронить соседний сервис, а сертификаты продлевают вручную. Мы разводим их по контейнерам и docker-сетям за одним входным nginx.

VPN режут на пути между странами

Прямое соединение с выходным сервером за границей фильтруется в момент установления. Мы строим входной узел в России, постоянный туннель между узлами и выходной узел за рубежом, как в нашем собственном VPN-сервисе.

Кому подходит

Типы заказчиков, для которых мы это уже делали.

03

Компьютерный клуб

Игры, лаунчеры и Discord должны открываться на всех машинах без тормозов. Нужен свой VPN на клуб с раздельным туннелированием: игры идут напрямую, остальное — через защищённый канал.

Кейс: OshaVPN: VPN-клиент для Android, Windows 10/11 и Windows 7 →

Что мы делаем

Виды работ в этом направлении. У каждого есть кейс, где это уже сделано.

Корпоративный шлюз для доступа к рабочим сервисам

Шлюз работает на Linux-серверах компании: Xray отвечает за маршрутизацию и шифрование, nginx стоит на входе. Доступ разграничен по ролям сотрудников, подключение занимает один клик. Корпоративные данные остаются внутри периметра.

Сервер для нескольких сайтов на Docker и nginx

Один входной nginx принимает HTTP и HTTPS и разводит запросы по сайтам. Каждый сайт живёт в своём контейнере и своей docker-сети, сертификаты Let's Encrypt продлеваются сами. Конфигурация хранится в git-репозитории.

Своя почта на домене

Контейнер docker-mailserver с Postfix, Dovecot, Rspamd и fail2ban принимает и отправляет письма, читать их можно в Roundcube или в почтовом клиенте. Настраиваем записи DNS: MX, SPF, DKIM, DMARC и PTR. Спам не отбрасывается, а кладётся в папку Junk.

VPN-трасса: входной узел в России и выход за границей

nginx на входном узле по SNI разводит сайты, панель и VPN на одном порту, а постоянный туннель frp везёт весь трафик до выходного сервера. Отдельный узел на Marzban с VLESS Reality работает автономно. Смена домена — одна команда без обрыва сессий.

Голосовая связь, чаты и трансляция на своём сервере

Закрытая площадка в браузере: трансляция по SRT, просмотр через HLS и WebRTC, голос напрямую между участниками (до 10 человек на канал), чаты и роли доступа. Всё запускается в Docker Compose, история чатов 90 дней лежит в SQLite на вашем сервере.

Инструкции по подключению VPN для сотрудников и клиентов

Пять статических страниц: Android, iPhone и iPad, Windows, macOS и Linux. Они открываются в Telegram Mini App из бота, чтобы человек без опыта не писал в поддержку. Сборка и сервер для них не нужны.

Подробно по задачам

Отдельная страница под каждую задачу: что делаем, кейсы, цена и ответы на вопросы.

Что входит в результат

Что остаётся у заказчика после сдачи проекта.

  • Развёрнутая в Docker инфраструктура: входной nginx, контейнеры и отдельная docker-сеть для каждого сервиса
  • HTTPS-сертификаты с автопродлением и проверкой срока
  • Ночные резервные копии данных
  • Проверки здоровья контейнеров и сообщение администратору в Telegram при сбое
  • Разграничение доступа по ролям и шифрование трафика
  • Пошаговые инструкции подключения для сотрудников по платформам
  • Конфигурация в git-репозитории; код и данные остаются у заказчика
  • README в формате технического задания, CHANGELOG и месяц бесплатной поддержки после сдачи

Как идёт работа

От заявки до сдачи: на каждом шаге понятно, что происходит и что дальше.

  1. 1

    Заявка и бесплатный аудит

    Смотрим, что сейчас работает и где, какие сервисы недоступны или мешают друг другу и какие данные должны остаться внутри периметра. До сметы вместе составляем ТЗ: что делаем и как проверим результат.

  2. 2

    Схема инфраструктуры

    Решаем, какие сервисы на каких серверах, как разделить их по контейнерам и сетям и кто с какой ролью получает доступ.

  3. 3

    Развёртывание в Docker

    Ставим входной nginx, контейнеры сервисов и HTTPS-сертификаты с автопродлением на сервере заказчика или на нашем.

  4. 4

    Доступ и защита

    Настраиваем роли доступа и шифрование трафика, а для почты и входа по SSH включаем защиту от перебора паролей (fail2ban).

  5. 5

    Резервные копии и мониторинг

    Включаем ночные слепки данных, проверки здоровья контейнеров и оповещение администратора о сбоях.

  6. 6

    Сдача и поддержка

    Передаём конфигурацию в репозитории, README в формате технического задания, CHANGELOG и инструкции подключения. Месяц после сдачи поддержка бесплатная.

Стек направления

Docker Compose →
Каждый сервис и сайт работает в своём контейнере и своей сети, поэтому сбой одного не тянет соседей.
nginx →
Единая точка входа: принимает HTTPS, проверяет доступ и передаёт запрос нужному сервису.
certbot →
Выпускает бесплатные сертификаты Let's Encrypt и продлевает их сам, без остановки сайтов.
Xray →
Ядро прокси-протоколов: маршрутизирует и шифрует трафик корпоративного шлюза и VPN.
Marzban →
Панель, где заводят пользователей VPN и подписки и учитывают трафик.
frp →
Держит постоянный туннель между узлами там, где прямое соединение через границу режется.

Стоимость

Ориентиры, чтобы понимать порядок цифр. Точную смету считаем после аудита.

Доступ и почта
от 5 000 ₽
за настройку

Корпоративный шлюз для сотрудников, своя почта на домене с DKIM и SPF.

  • ✓Инструкции по подключению для сотрудников — от 3 000 ₽
  • ✓VPN-трасса: вход в России, выход за границей — от 9 000 ₽
  • ✓Настройки задокументированы
Голос, чаты, трансляция
от 40 000 ₽
за проект

Сервер связи вместо Discord: голосовые комнаты, чаты, трансляция экрана.

  • ✓Сервис под нагрузку с собственным клиентом — от 150 000 ₽
  • ✓Данные не уходят в чужое облако
  • ✓Работает при блокировках внешних сервисов

Аудит и коммерческое предложение — бесплатно. Почасовой оплаты нет: цена фиксируется за результат, точная сумма — в КП после аудита. Сопровождение после сдачи — от 6 000 ₽ в месяц, первый месяц бесплатно. Сроки — индивидуально, называем после утверждения технического задания.

Кейсы по направлению

6 проектов — с задачей, решением и цифрами

В продакшене · собственный продукт

Переговорка (ToshaStream): стрим-сервер и голосовая для команды

собственный продукт в продакшене, версия 1.50.0: голос, чаты и закрытый эфир

Тестирование у заказчикаNDA

OshaVPN Router: своя прошивка для MikroTik — VPN на весь офис

прошили заказчику MikroTik с Авито: весь офис за VPN, российское напрямую, зарубежное через туннель, на устройствах ничего не нужно ставить

OpenWrtucode
В продакшене · собственный продукт

VPN-инфраструктура: входной узел в России, выход в Европе

собственный продукт: релей в России, постоянный туннель и узел в Нидерландах

ЗавершёнNDA

Корпоративный шлюз на Xray и nginx для IT-команды

заказ IT-компании: рабочие инструменты снова доступны на своих серверах

В продакшене · собственный продукт

Свой сервер для нескольких сайтов на Docker и nginx

собственный продукт студии: изоляция сайтов, HTTPS, своя почта и бэкапы

В продакшене · собственный продукт

Инструкции по подключению VPN для Android, iPhone и ПК

открытые страницы для Telegram Mini App: пять платформ, без сборки и зависимостей

Частые вопросы

Сколько стоит настройка сервера или VPN?
Корпоративный шлюз или своя почта на домене — от 5 000 ₽, инструкции для сотрудников — от 3 000 ₽, VPN-трасса с входом в России и выходом за границей — от 9 000 ₽. Сервер для сайтов на Docker и nginx с бэкапами — от 10 000 ₽, сопровождение — от 6 000 ₽ в месяц. Свой сервер голоса, чатов и трансляции — от 40 000 ₽, сервис под нагрузку с собственным клиентом — от 150 000 ₽. Точную сумму называем в КП после бесплатного аудита, почасовой оплаты нет.
Что такое self-hosted и зачем оно нужно?
Это личный облачный сервер, на котором хозяин только заказчик: никто не может ограничить доступ, отключить сервис или подглядеть в данные. Полный контроль вместо чужого «облака» — но и полная ответственность за настройку и поддержку, этим обычно занимаемся мы.
Нужен ли свой сервер для self-hosted решений?
Не обязательно физический — подойдёт VPS/VDS от российских или иностранных провайдеров. Поможем подобрать вариант под бюджет и задачи, настроим всё под ключ.
Как долго занимает настройка VPN-сети для команды?
Базовая настройка WireGuard для команды до 10 человек — 1-2 дня. Сложные конфигурации (несколько площадок, обход блокировок, свой клиент) — до 5 рабочих дней, включая инструкции и обучение команды.
Есть ли у вас техподдержка после сдачи проекта?
Да. После сдачи — месяц бесплатной техподдержки. Дальше можно подключить абонентское обслуживание: мониторинг, обновления, бэкапы, быстрая реакция на проблемы.
Как разместить несколько сайтов на одном сервере, чтобы они не мешали друг другу?
Один входной nginx принимает все запросы, завершает TLS и разводит их по сайтам. Каждый сайт живёт в своём контейнере и в своей docker-сети, поэтому сайты друг друга не видят. Базы данных подключены только к внутренним сетям своих проектов.
Как вернуть команде доступ к Canva, Notion, Jira и нейросетям, не используя публичные VPN?
Разворачиваем корпоративный шлюз на серверах компании: на Linux работают Xray и nginx, трафик шифруется, доступ разграничен по ролям. Сотрудник подключается в один клик. Корпоративные данные остаются внутри периметра, а не проходят через публичные сервисы.
Можно ли держать почту на своём домене, а не у хостера?
Да. Приём и отправку берёт на себя docker-mailserver с Postfix, Dovecot, Rspamd и fail2ban, читать почту можно в Roundcube или в любом клиенте. Нужны записи DNS: MX, SPF, DKIM, DMARC и обратная запись PTR. У нашего сервера хостер блокирует исходящие почтовые порты: приём работает, а отправляемые письма ждут в очереди, пока выход не откроют.
Что делать, если VPN блокируют на пути из России за границу?
Замеры 20.08.2026 показали, что до нашего выходного сервера терялось 35–60% TCP-хендшейков, а ping шёл без потерь. Мы заменили соединение на каждого клиента одним постоянным туннелем frp и разделили домены на трафик, подписки и админку. Предел схемы: если все домены указывают в один IP-адрес, блокировка по адресу гасит их разом.
Можно ли вести рабочие созвоны и чаты на своём сервере, а не в облачном мессенджере?
Да. Мы сделали такую площадку: три общих голосовых канала, звонки, группы, показ экрана и чаты с историей 90 дней. Голос идёт напрямую между участниками и шифруется между браузерами, а трансляция идёт по SRT. Всё работает в браузере без установки.
Как не потерять данные при сбое сервера и не остаться без HTTPS?
Сертификаты Let's Encrypt продлевает certbot по таймеру, а хук после продления заставляет nginx перечитать сертификат без перезапуска. Ночные слепки делаются для почты (хранятся две недели) и для базы и файлов части размещённых сайтов. Для стрим-сервиса отдельная машина забирает снимки базы и проверяет восстановление, а о сбое администратор узнаёт из сообщения в Telegram.

Нужно что-то из раздела «Инфраструктура и сети»?

Короткий разбор — бесплатно: посмотрим задачу и скажем, что и за сколько имеет смысл делать.