IT-компания и распределённая команда
Рабочие сервисы перестали открываться, у каждого свой способ обхода. Нужен общий доступ на своём сервере.
Кейс: Корпоративный шлюз на Xray и nginx для IT-команды →Self-hosted, частные VPN-сети, DevOps и мониторинг
Переносим Notion, Zapier и Google Workspace на серверы заказчика — компания не теряет доступ к рабочим системам в одно утро, а данные не покидают периметр. Строим частные VPN-сети для команды и сервисов. Настраиваем автодеплой, мониторинг и резервное копирование — если что-то сломалось, об этом узнают из алерта за минуты, а не от клиента в комментариях.
Отдельное направление — обход блокировок для бизнеса: входной узел в РФ, выходной за рубежом, маршрутизация по SNI и свой клиент под Windows и Android, который сам выбирает живой вход.
Типовые ситуации и что мы в них делаем.
Из-за региональных ограничений перестали открываться Canva, Notion, Jira и нейросети, а публичные обходы нарушают политику безопасности. Мы разворачиваем корпоративный шлюз на серверах компании: трафик шифруется, доступ разграничен по ролям.
Правка одного сайта может уронить соседний сервис, а сертификаты продлевают вручную. Мы разводим их по контейнерам и docker-сетям за одним входным nginx.
Прямое соединение с выходным сервером за границей фильтруется в момент установления. Мы строим входной узел в России, постоянный туннель между узлами и выходной узел за рубежом, как в нашем собственном VPN-сервисе.
Типы заказчиков, для которых мы это уже делали.
Рабочие сервисы перестали открываться, у каждого свой способ обхода. Нужен общий доступ на своём сервере.
Кейс: Корпоративный шлюз на Xray и nginx для IT-команды →Сайты делят сервер с другими сервисами и мешают друг другу. Нужен отдельный сервер с изоляцией, сертификатами и копиями.
Кейс: Свой сервер для нескольких сайтов на Docker и nginx →Игры, лаунчеры и Discord должны открываться на всех машинах без тормозов. Нужен свой VPN на клуб с раздельным туннелированием: игры идут напрямую, остальное — через защищённый канал.
Кейс: OshaVPN: VPN-клиент для Android, Windows 10/11 и Windows 7 →Нужны голос, чат и трансляция на своём сервере, с ролями и закрытым входом, без чужого облака.
Кейс: Переговорка (ToshaStream): стрим-сервер и голосовая для команды →Виды работ в этом направлении. У каждого есть кейс, где это уже сделано.
Шлюз работает на Linux-серверах компании: Xray отвечает за маршрутизацию и шифрование, nginx стоит на входе. Доступ разграничен по ролям сотрудников, подключение занимает один клик. Корпоративные данные остаются внутри периметра.
Один входной nginx принимает HTTP и HTTPS и разводит запросы по сайтам. Каждый сайт живёт в своём контейнере и своей docker-сети, сертификаты Let's Encrypt продлеваются сами. Конфигурация хранится в git-репозитории.
Контейнер docker-mailserver с Postfix, Dovecot, Rspamd и fail2ban принимает и отправляет письма, читать их можно в Roundcube или в почтовом клиенте. Настраиваем записи DNS: MX, SPF, DKIM, DMARC и PTR. Спам не отбрасывается, а кладётся в папку Junk.
nginx на входном узле по SNI разводит сайты, панель и VPN на одном порту, а постоянный туннель frp везёт весь трафик до выходного сервера. Отдельный узел на Marzban с VLESS Reality работает автономно. Смена домена — одна команда без обрыва сессий.
Закрытая площадка в браузере: трансляция по SRT, просмотр через HLS и WebRTC, голос напрямую между участниками (до 10 человек на канал), чаты и роли доступа. Всё запускается в Docker Compose, история чатов 90 дней лежит в SQLite на вашем сервере.
Пять статических страниц: Android, iPhone и iPad, Windows, macOS и Linux. Они открываются в Telegram Mini App из бота, чтобы человек без опыта не писал в поддержку. Сборка и сервер для них не нужны.
Отдельная страница под каждую задачу: что делаем, кейсы, цена и ответы на вопросы.
Что остаётся у заказчика после сдачи проекта.
От заявки до сдачи: на каждом шаге понятно, что происходит и что дальше.
Смотрим, что сейчас работает и где, какие сервисы недоступны или мешают друг другу и какие данные должны остаться внутри периметра. До сметы вместе составляем ТЗ: что делаем и как проверим результат.
Решаем, какие сервисы на каких серверах, как разделить их по контейнерам и сетям и кто с какой ролью получает доступ.
Ставим входной nginx, контейнеры сервисов и HTTPS-сертификаты с автопродлением на сервере заказчика или на нашем.
Настраиваем роли доступа и шифрование трафика, а для почты и входа по SSH включаем защиту от перебора паролей (fail2ban).
Включаем ночные слепки данных, проверки здоровья контейнеров и оповещение администратора о сбоях.
Передаём конфигурацию в репозитории, README в формате технического задания, CHANGELOG и инструкции подключения. Месяц после сдачи поддержка бесплатная.
Ориентиры, чтобы понимать порядок цифр. Точную смету считаем после аудита.
Корпоративный шлюз для сотрудников, своя почта на домене с DKIM и SPF.
Docker, nginx, сертификаты, бэкапы и мониторинг: несколько сайтов на одном сервере.
Сервер связи вместо Discord: голосовые комнаты, чаты, трансляция экрана.
Аудит и коммерческое предложение — бесплатно. Почасовой оплаты нет: цена фиксируется за результат, точная сумма — в КП после аудита. Сопровождение после сдачи — от 6 000 ₽ в месяц, первый месяц бесплатно. Сроки — индивидуально, называем после утверждения технического задания.
6 проектов — с задачей, решением и цифрами
собственный продукт в продакшене, версия 1.50.0: голос, чаты и закрытый эфир
прошили заказчику MikroTik с Авито: весь офис за VPN, российское напрямую, зарубежное через туннель, на устройствах ничего не нужно ставить
собственный продукт: релей в России, постоянный туннель и узел в Нидерландах
заказ IT-компании: рабочие инструменты снова доступны на своих серверах
собственный продукт студии: изоляция сайтов, HTTPS, своя почта и бэкапы
открытые страницы для Telegram Mini App: пять платформ, без сборки и зависимостей
Короткий разбор — бесплатно: посмотрим задачу и скажем, что и за сколько имеет смысл делать.