🔐

VPN для команды: корпоративный шлюз на ваших серверах

Сотрудники работают с рабочими сервисами через свой шлюз, а не через публичные VPN

Настраиваем VPN для команды на серверах компании. Сотрудники подключаются к своему шлюзу и работают с рабочими сервисами, а корпоративные данные не проходят через публичные VPN. Доступ зависит от роли, подключение — в один клик.

Если связь с зарубежным сервером рвётся на пути, ставим входной узел в России и постоянный туннель до выхода — так устроена наша собственная VPN-трасса. Такой шлюз работает у IT-компании, где команда снова пользуется Canva, Notion, Jira и нейросетями.

С какой задачей приходят

Типовые ситуации и что мы в них делаем.

Команда потеряла доступ к рабочим сервисам

Из-за региональных ограничений перестали открываться Canva, Notion, Jira и нейросети. Публичные VPN — риск утечки корпоративных данных и нарушение политики безопасности. Свой шлюз работает на серверах компании, и данные не уходят в чужие сервисы.

Связь с зарубежным сервером рвётся на пути

Бывает, что соединение с сервером за границей обрывается ещё в момент подключения. Тогда ставим входной узел в России и один постоянный туннель до выхода: сотрудник подключается к ближнему узлу, а дальше трафик идёт по уже открытому каналу.

Приложение на каждом устройстве — лишняя забота

VPN нужно поставить на каждый телефон и ноутбук, объяснить, как им пользоваться, и следить, чтобы не выключили, а телевизор и принтер его не поставят вовсе. Роутер с нашей прошивкой закрывает весь офис разом, а российские сервисы оставляет напрямую.

Сотрудники пишут админу «как подключиться»

У каждого своё устройство и свой вопрос: где взять приложение, куда вставить подписку, что нажать. Даём пошаговые инструкции по каждой платформе и подключение в один клик, чтобы человек справился сам.

Что мы делаем

Что входит в эту задачу. Цена — ориентир «от», точная сумма — после бесплатного аудита.

Корпоративный шлюз для доступа к рабочим сервисам

Шлюз работает на Linux-серверах компании. Xray направляет и шифрует трафик, nginx стоит на входе. Права доступа зависят от роли сотрудника, а подключение занимает один клик. Корпоративные данные остаются внутри периметра.

VPN-трасса: вход в России, выход за границей

nginx на входном узле по SNI — имени сайта в начале защищённого соединения — разводит сайты, панель и VPN на одном порту. Дальше трафик идёт по постоянному туннелю frp до выходного сервера, а второй независимый туннель держит связь, если первый оборвался. Смена домена — одна команда без обрыва сессий.

VPN на роутере для всего офиса

Своя прошивка на OpenWrt для MikroTik: все устройства офиса получают VPN по Wi-Fi и кабелю, без приложений. Российские сайты идут напрямую, при сбое зарубежное закрывается, обновления приходят по воздуху с откатом. В нашем кейсе заказчик сам купил роутер на Авито за 6 000 ₽, а прошивку, программу, приложение и подписку на год сделали за 12 000 ₽.

Инструкции по подключению для сотрудников

Пять коротких страниц: Android, iPhone и iPad, Windows, macOS и Linux. Каждая ведёт от установки приложения до включения VPN и заканчивается блоком «Не работает? Проверьте». Страницы открываются прямо в Telegram из бота, без перехода в браузер.

Свой клиент для Android и Windows

Приложение с одной кнопкой «Подключить». Подписка вводится один раз или приходит ссылкой из бота. Клиент сам выбирает рабочий вход и сам переключается при обрыве, а российские сайты по умолчанию идут напрямую, мимо VPN. Сейчас клиент на тестировании у пользователей.

Ключи для сотрудников без Telegram

Для компании заводится корпоративная группа со своей ценой и роль ответственного, который выпускает ключи сотрудникам с понятной меткой. Регистрация в боте сотрудникам не нужна. Все начисления пишутся в журнал, а 1-го числа бот сам собирает акт сверки.

Что входит в результат

Что остаётся у заказчика после сдачи проекта.

  • Шлюз на ваших Linux-серверах: Xray, nginx на входе, доступ по ролям сотрудников
  • Шифрование трафика сотрудников и подключение в один клик
  • HTTPS-сертификаты Let's Encrypt с автопродлением
  • Защита входа по SSH от перебора паролей (fail2ban)
  • Пошаговые инструкции подключения по платформам
  • Конфигурация в git-репозитории; код и данные остаются у заказчика
  • README в формате технического задания, CHANGELOG и месяц бесплатной поддержки после сдачи

Кейсы по теме

Где мы это уже сделали — с задачей, решением и цифрами.

ЗавершёнNDA

Корпоративный шлюз на Xray и nginx для IT-команды

заказ IT-компании: рабочие инструменты снова доступны на своих серверах

Тестирование у заказчикаNDA

OshaVPN Router: своя прошивка для MikroTik — VPN на весь офис

прошили заказчику MikroTik с Авито: весь офис за VPN, российское напрямую, зарубежное через туннель, на устройствах ничего не нужно ставить

OpenWrtucode
В продакшене · собственный продукт

VPN-инфраструктура: входной узел в России, выход в Европе

собственный продукт: релей в России, постоянный туннель и узел в Нидерландах

Тестирование · собственный продукт

OshaVPN: VPN-клиент для Android, Windows 10/11 и Windows 7

собственное приложение на замену NekoBox, Hiddify и v2rayNG — на тестировании у пользователей

В продакшене · собственный продукт

Инструкции по подключению VPN для Android, iPhone и ПК

открытые страницы для Telegram Mini App: пять платформ, без сборки и зависимостей

Как идёт работа

От заявки до сдачи: на каждом шаге понятно, что происходит и что дальше.

  1. 1

    Заявка и бесплатный аудит

    Разбираем, к каким сервисам нужен доступ, сколько сотрудников и на каких устройствах, где стоят серверы и какие данные должны остаться внутри периметра. Вместе составляем ТЗ и называем смету.

  2. 2

    Схема доступа

    Решаем, на каких серверах работает шлюз, нужен ли входной узел в России и кто с какой ролью получает доступ. По этой схеме заказчик потом проверяет результат.

  3. 3

    Развёртывание и проверка

    Ставим шлюз на сервере заказчика, выпускаем сертификаты, настраиваем роли и шифрование. Проверяем подключение на устройствах сотрудников до запуска для всей команды.

  4. 4

    Инструкции и сдача

    Готовим инструкции по платформам, передаём конфигурацию в репозитории, README и CHANGELOG. Месяц после сдачи исправляем замечания бесплатно.

На чём делаем

Xray →
Ядро прокси-протоколов: направляет и шифрует трафик шлюза и VPN.
nginx →
Единая точка входа: принимает защищённые соединения и передаёт их нужному сервису.
Marzban →
Панель, где заводят пользователей VPN и подписки и учитывают трафик.
frp →
Держит постоянный туннель между узлами там, где прямое соединение через границу рвётся.
certbot →
Выпускает бесплатные сертификаты Let's Encrypt и продлевает их сам, без остановки nginx.

Частые вопросы

Сколько стоит VPN для команды?
Корпоративный шлюз — от 5 000 ₽, VPN-трасса с входным узлом в России и выходом за границей — от 9 000 ₽, инструкции для сотрудников — от 3 000 ₽. Свой клиент для Android и Windows — отдельный проект, 300 000 – 1 100 000 ₽. VPN на роутере для всего офиса в нашем кейсе — 12 000 ₽ за прошивку, программу, приложение и подписку на год; роутер заказчик купил сам на Авито за 6 000 ₽. Сопровождение после сдачи — от 6 000 ₽ в месяц, первый месяц бесплатно. Точную сумму называем в КП после бесплатного аудита, почасовой оплаты нет.
Чем свой шлюз лучше публичного VPN?
Публичный сервис — это чужие серверы, через которые идут корпоративные данные. У нашего заказчика такие решения создавали риск утечки и нарушали политику безопасности компании. Свой шлюз работает на серверах компании, трафик шифруется, а права зависят от роли сотрудника. Данные остаются внутри периметра.
Сложно ли сотруднику подключиться?
Нет. Подключение к шлюзу занимает один клик. Для первого раза есть пошаговые инструкции под Android, iPhone и iPad, Windows, macOS и Linux. Они открываются прямо в Telegram, из бота.
Зачем входной узел в России, если сервер за границей?
В нашей трассе прямое подключение к зарубежному серверу рвалось: из России терялось 35–60% попыток соединиться, причём только в момент подключения. Поэтому сотрудник подключается к узлу в России, а дальше трафик идёт по одному постоянному туннелю. Второй независимый туннель подхватывает связь, если первый оборвался.
Как выдать доступ сотрудникам, у которых нет Telegram?
Для компании заводится корпоративная группа и ответственный, который сам выпускает ключи сотрудникам с понятной меткой. Регистрация в боте им не нужна. По журналу начислений бот 1-го числа месяца собирает акт сверки.
Где работает шлюз и кому принадлежат данные?
На серверах компании. Не обязательно физических: подойдёт арендованный VPS у российского или иностранного провайдера, поможем выбрать. Конфигурация хранится в git-репозитории, код и данные остаются у заказчика.

Ещё в разделе «Инфраструктура и сети»

Соседние задачи и всё направление целиком.

Обсудим вашу задачу: VPN для команды

Короткий разбор — бесплатно: посмотрим задачу и скажем, что и за сколько имеет смысл делать.