Туннель до корпоративной сети — часть того же приложения, где переписка и звонки: отдельный VPN-клиент сотруднику ставить не нужно. Кому какие ресурсы, через какой узел и в какой стране — решает политика на сервере, а не настройки на устройстве.
Туннель до корпоративной сети — часть того же приложения, где переписка и звонки: отдельный VPN-клиент сотруднику ставить не нужно. Кому какие ресурсы, через какой узел и в какой стране — решает политика на сервере, а не настройки на устройстве.
Связь не зависит от туннеля
Чат и звонки идут напрямую по TLS, поэтому упавший туннель не лишает вас способа об этом сообщить.
Отзыв доступа сразу
Сессии и устройства видны в консоли, отзыв доходит до узла на следующем цикле, а не «когда-нибудь».
Установка узла из консоли
Шлюз ставится на вашу машину по SSH из административной консоли: ключи генерируются на узле и наружу не уходят.
Связь не зависит от туннеля
Чат и звонки идут напрямую по TLS, поэтому упавший туннель не лишает вас способа об этом сообщить.
Отзыв доступа сразу
Сессии и устройства видны в консоли, отзыв доходит до узла на следующем цикле, а не «когда-нибудь».
Установка узла из консоли
Шлюз ставится на вашу машину по SSH из административной консоли: ключи генерируются на узле и наружу не уходят.
Политика на человека
Правила выдаются с сервера и подписываются: устройство не решает, куда ему можно.
Узлы там, где нужно
Шлюзы разворачиваются в нужных странах и назначаются группам сотрудников.
DMZ вместо «всей сети»
Шлюз может выпускать только на перечисленные внутренние адреса и отбрасывать остальное — доступ к системе, а не к сегменту.
Для каждого соединения политика говорит одно из четырёх: в туннель (через узел в заданной стране), напрямую, запретить или по возможности в туннель с разрешённым запасным путём. Различать это важно: «всё через туннель» — то, из-за чего сотрудники выключают VPN, когда он мешает видеосвязи или банковскому приложению.
По чему различается трафик: домен и категория сайта, IP-подсеть, ASN провайдера, страна, порт, протокол. Списки бывают наши, готовые, и ваши собственные — второе обязательно, потому что перечень внутренних систем никто, кроме вас, не знает.
Решение принимает клиент, шлюз остаётся «глупым» туннелем. Он не хранит правил и не может их подменить, а правила приходят на устройство подписанными и версионированными. Компромисс шлюза не превращается в переписывание политики.
Правило указывает страну, а не конкретный шлюз. Внутри страны клиент сам выбирает узел по доступности и задержке, поэтому вывод одного шлюза из эксплуатации не требует рассылки новых правил всем.
Транспорт. VLESS с Reality поверх TCP; там, где сеть враждебна к длинным TCP-сессиям, тот же трафик уходит по UDP-транспорту. Политика применяется до туннеля, поэтому от смены транспорта правила не меняются — это то же требование, из-за которого в продукте один движок, а не по одному на каждый протокол.
Профиль — свойство класса участника, а не набор галочек на человеке. Подробнее о классах — на странице «Участники».
Для каждого соединения политика говорит одно из четырёх: в туннель (через узел в заданной стране), напрямую, запретить или по возможности в туннель с разрешённым запасным путём. Различать это важно: «всё через туннель» — то, из-за чего сотрудники выключают VPN, когда он мешает видеосвязи или банковскому приложению.
По чему различается трафик: домен и категория сайта, IP-подсеть, ASN провайдера, страна, порт, протокол. Списки бывают наши, готовые, и ваши собственные — второе обязательно, потому что перечень внутренних систем никто, кроме вас, не знает.
Решение принимает клиент, шлюз остаётся «глупым» туннелем. Он не хранит правил и не может их подменить, а правила приходят на устройство подписанными и версионированными. Компромисс шлюза не превращается в переписывание политики.
Правило указывает страну, а не конкретный шлюз. Внутри страны клиент сам выбирает узел по доступности и задержке, поэтому вывод одного шлюза из эксплуатации не требует рассылки новых правил всем.
Транспорт. VLESS с Reality поверх TCP; там, где сеть враждебна к длинным TCP-сессиям, тот же трафик уходит по UDP-транспорту. Политика применяется до туннеля, поэтому от смены транспорта правила не меняются — это то же требование, из-за которого в продукте один движок, а не по одному на каждый протокол.
Профиль — свойство класса участника, а не набор галочек на человеке. Подробнее о классах — на странице «Участники».
Партнёр — свой класс
Только те системы, которые ему открыли, и свой срок. Отдельный от гостевого, чтобы права не расширялись вместе с гостями.
Связь не зависит от туннеля
Чат и звонки идут напрямую по TLS, поэтому упавший туннель не лишает вас способа об этом сообщить.
Отзыв доступа сразу
Сессии и устройства видны в консоли, отзыв доходит до узла на следующем цикле, а не «когда-нибудь».
Установка узла из консоли
Шлюз ставится на вашу машину по SSH из административной консоли: ключи генерируются на узле и наружу не уходят.
Партнёр — свой класс
Только те системы, которые ему открыли, и свой срок. Отдельный от гостевого, чтобы права не расширялись вместе с гостями.
Сотрудник — корпоративный профиль
Внутренние системы и адреса DMZ по группам каталога, интернет через выбранную страну. Права меняются в каталоге, а не в приложении.
Гость и член семьи — гостевой профиль
Защищённый интернет через выбранный узел. Корпоративных маршрутов в этом профиле нет вообще: их не «запретили», их там не описано.
Партнёр — свой класс
Только те системы, которые ему открыли, и свой срок. Отдельный от гостевого, чтобы права не расширялись вместе с гостями.
Партнёр — свой класс
Только те системы, которые ему открыли, и свой срок. Отдельный от гостевого, чтобы права не расширялись вместе с гостями.
Партнёр — свой класс
Только те системы, которые ему открыли, и свой срок. Отдельный от гостевого, чтобы права не расширялись вместе с гостями.
Сотрудник — корпоративный профиль
Внутренние системы и адреса DMZ по группам каталога, интернет через выбранную страну. Права меняются в каталоге, а не в приложении.
Гость и член семьи — гостевой профиль
Защищённый интернет через выбранный узел. Корпоративных маршрутов в этом профиле нет вообще: их не «запретили», их там не описано.
Партнёр — свой класс
Только те системы, которые ему открыли, и свой срок. Отдельный от гостевого, чтобы права не расширялись вместе с гостями.