Удалённый доступ к офисному компьютеру

Опубликовано: 5 февраля  |  Рубрика: Сети и интернет  |  Автор: мастер «Гизмы»
Удалённый доступ к офисному компьютеру

Потребность работать с офисным компьютером из дома возникает постоянно: бухгалтеру нужно закрыть отчёт вечером, руководителю — посмотреть документы в командировке, сотруднику — поработать на больничном. Организовать удалённый доступ несложно, но именно на этом этапе многие компании совершают ошибку, которая потом обходится очень дорого. Мы не раз восстанавливали офисы после атак шифровальщиков, и в большинстве случаев злоумышленники проникали через плохо защищённый удалённый доступ. Разберём, какие способы существуют, чем они отличаются и как сделать всё безопасно.

Основные способы удалённого доступа

Все варианты можно разделить на три группы:

  • Программы удалённого управления с облачным сервером-посредником. Устанавливаются на оба компьютера, соединение идёт через сервер разработчика. Не требуют настройки роутера.
  • Удалённый рабочий стол Windows (RDP) через VPN. Сотрудник сначала подключается к офисной сети по защищённому туннелю, затем открывает рабочий стол своего компьютера как в офисе.
  • Терминальный сервер. Отдельный сервер, на котором работают несколько сотрудников одновременно. Подходит для компаний, где много удалённых работников.
СпособСложность настройкиБезопасностьКогда подходит
Программа удалённого управленияНизкаяСредняя, зависит от паролей и настроекРазовые подключения, один–два сотрудника
RDP через VPNСредняяВысокаяРегулярная удалённая работа нескольких сотрудников
RDP напрямую из интернетаНизкаяОчень низкаяНе рекомендуется никогда
Терминальный сервер через VPN или шлюзВысокаяВысокаяМного удалённых пользователей, общие учётные базы

Почему нельзя пробрасывать RDP в интернет

Самый простой способ, который часто находят в интернете: пробросить порт 3389 на роутере на офисный компьютер. Сотрудник вводит внешний адрес офиса и подключается. Это работает, но делать так нельзя.

Сразу после открытия порта его находят автоматические сканеры. В журнале безопасности Windows за сутки могут появиться тысячи попыток входа с перебором паролей. Смена номера порта на нестандартный лишь немного снижает поток попыток, но не решает проблему. Кроме того, в службе удалённого рабочего стола периодически обнаруживаются уязвимости, позволяющие атаковать систему даже без подбора пароля.

Типичный сценарий из нашей практики: небольшая фирма открыла RDP к компьютеру бухгалтера, пароль был простым — название компании с цифрами. Через несколько месяцев ночью злоумышленник вошёл в систему, отключил антивирус и запустил шифровальщик, который добрался и до сетевых папок. Восстановление заняло несколько дней, а часть данных вернуть не удалось, потому что резервные копии хранились на том же компьютере.

Вариант 1: программы удалённого управления

Это самый быстрый способ. На офисный компьютер устанавливается программа, настраивается неконтролируемый доступ с паролем, на домашний — клиент. Никаких изменений в роутере не требуется.

Чтобы такой доступ был безопасным, соблюдайте правила:

  1. Используйте длинный уникальный пароль для неконтролируемого доступа, не совпадающий с паролем Windows.
  2. Включите двухфакторную аутентификацию в учётной записи программы.
  3. Ограничьте доступ списком разрешённых учётных записей или устройств.
  4. Своевременно обновляйте программу.
  5. Никогда не сообщайте ID и пароль по телефону людям, представляющимся «службой поддержки» или «банком» — это популярная мошенническая схема.

Минусы: зависимость от сервера разработчика, возможные ограничения бесплатных версий для коммерческого использования, а также то, что изображение передаётся как видео — при слабом интернете работа будет некомфортной.

Вариант 2: VPN и удалённый рабочий стол

Это рекомендуемый вариант для офиса. Схема такая:

  1. На роутере офиса (или отдельном сервере) поднимается VPN-сервер. Подходят протоколы WireGuard, OpenVPN, IPsec/IKEv2. Устаревший PPTP использовать не стоит.
  2. Для каждого сотрудника создаётся отдельный профиль VPN со своим ключом или паролем.
  3. На домашнем компьютере или ноутбуке сотрудника устанавливается VPN-клиент и профиль.
  4. После подключения VPN сотрудник запускает «Подключение к удалённому рабочему столу» и вводит внутренний адрес своего офисного компьютера.

В интернет при этом открыт только порт VPN, а он защищён криптографией и не поддаётся простому перебору. Сам RDP доступен лишь изнутри сети.

Требования к офисной стороне:

  • статический внешний IP-адрес или служба динамического DNS;
  • роутер, поддерживающий VPN-сервер с достаточной производительностью;
  • офисный компьютер с редакцией Windows Pro или выше: в домашней редакции входящие RDP-подключения не поддерживаются;
  • настройки электропитания, исключающие переход компьютера в сон.

Настройка офисного компьютера

Чтобы удалённая работа проходила без сюрпризов, подготовьте компьютер:

  • включите удалённый рабочий стол в «Параметрах» → «Система» → «Удалённый рабочий стол» и оставьте проверку подлинности на уровне сети (NLA);
  • разрешите подключение только нужным пользователям;
  • задайте компьютеру постоянный IP-адрес через резервирование на роутере;
  • отключите спящий режим и гибернацию, в BIOS включите автоматическое включение после пропадания питания;
  • при необходимости настройте Wake-on-LAN, чтобы включать компьютер удалённо;
  • убедитесь, что учётная запись Windows защищена надёжным паролем.

Дополнительная защита

Даже с VPN стоит добавить несколько уровней защиты:

  • Политика блокировки учётных записей после нескольких неверных попыток входа.
  • Двухфакторная аутентификация для VPN, если оборудование её поддерживает.
  • Отзыв доступа при увольнении сотрудника: отключите его VPN-профиль в тот же день.
  • Защита домашнего компьютера. Подключаясь к офису с заражённого домашнего компьютера, сотрудник может занести вирус внутрь. Нужен антивирус и актуальные обновления.
  • Разграничение прав. Удалённый пользователь не должен работать с правами администратора.
  • Резервное копирование важных данных на носитель, недоступный с рабочих компьютеров, — последняя линия обороны от шифровальщиков.

Типичные проблемы и их причины

  • VPN подключается, но компьютер недоступен. Совпадают диапазоны адресов дома и в офисе (например, оба 192.168.0.x). Офисную сеть лучше перевести на менее распространённый диапазон.
  • Соединение рвётся через несколько минут. Компьютер уходит в сон, либо нестабилен домашний интернет.
  • Медленно и с задержками. Низкая исходящая скорость офисного канала, особенно на ADSL или мобильном интернете.
  • Не печатается на домашний принтер. В настройках подключения RDP нужно включить перенаправление принтеров.
  • Нет доступа к файлам с домашнего компьютера. Включите перенаправление локальных дисков в параметрах клиента.

Работа с учётными базами и общими файлами из дома

Отдельная тема — программы, которые работают с базой на сервере или на соседнем компьютере. Многие учётные системы в файловом режиме плохо переносят работу через VPN: база открывается по сети как обычный файл, и при каждом действии по медленному каналу передаются мегабайты данных. Итог — формы открываются минутами, а при обрыве связи база может получить повреждения.

Правильный подход: не открывать базу напрямую по VPN, а подключаться к офисному компьютеру по удалённому рабочему столу и работать уже на нём. По каналу при этом передаётся только изображение экрана, а сама база остаётся в локальной сети. Если удалённых пользователей учётной системы несколько, разумно перейти на терминальный сервер или клиент-серверный вариант программы.

С общими папками ситуация проще: небольшие документы можно открывать и через VPN. Но большие файлы, например проекты чертежей или видео, лучше редактировать на офисном компьютере через удалённый рабочий стол либо использовать синхронизацию с корпоративным хранилищем.

Чек-лист перед запуском удалённой работы

  • Нет ни одного проброшенного из интернета порта RDP или других служб управления.
  • У каждого сотрудника свой VPN-профиль и своя учётная запись Windows.
  • Пароли длинные и уникальные, включена блокировка после неудачных попыток.
  • Офисные компьютеры не засыпают и включаются после сбоя питания.
  • Диапазон адресов офисной сети не совпадает с типичными домашними.
  • Резервные копии делаются автоматически и хранятся отдельно от рабочих машин.
  • Есть понятная процедура отключения доступа при увольнении.
  • Сотрудники получили краткую инструкцию, как подключаться и к кому обращаться при проблемах.

Итог

Для разового подключения подойдёт программа удалённого управления с сильным паролем и двухфакторной аутентификацией. Для регулярной удалённой работы оптимальна связка VPN и удалённого рабочего стола. Открывать RDP напрямую в интернет нельзя ни при каких обстоятельствах, какой бы удобной ни казалась такая схема.

Мастера «Гизмы» в Новосибирске настроят VPN-сервер на офисном роутере, подготовят рабочие компьютеры и домашние устройства сотрудников и проверят защиту — всё это входит в услугу настройки локальных сетей, а постоянный контроль безопасности можно доверить нам в рамках абонентского обслуживания.

Последнее обновление: 5 февраля

Комментарии

Комментариев пока нет. Будьте первым — задайте вопрос мастеру или поделитесь опытом.

Написать комментарий