Потребность работать с офисным компьютером из дома возникает постоянно: бухгалтеру нужно закрыть отчёт вечером, руководителю — посмотреть документы в командировке, сотруднику — поработать на больничном. Организовать удалённый доступ несложно, но именно на этом этапе многие компании совершают ошибку, которая потом обходится очень дорого. Мы не раз восстанавливали офисы после атак шифровальщиков, и в большинстве случаев злоумышленники проникали через плохо защищённый удалённый доступ. Разберём, какие способы существуют, чем они отличаются и как сделать всё безопасно.
Основные способы удалённого доступа
Все варианты можно разделить на три группы:
- Программы удалённого управления с облачным сервером-посредником. Устанавливаются на оба компьютера, соединение идёт через сервер разработчика. Не требуют настройки роутера.
- Удалённый рабочий стол Windows (RDP) через VPN. Сотрудник сначала подключается к офисной сети по защищённому туннелю, затем открывает рабочий стол своего компьютера как в офисе.
- Терминальный сервер. Отдельный сервер, на котором работают несколько сотрудников одновременно. Подходит для компаний, где много удалённых работников.
| Способ | Сложность настройки | Безопасность | Когда подходит |
|---|---|---|---|
| Программа удалённого управления | Низкая | Средняя, зависит от паролей и настроек | Разовые подключения, один–два сотрудника |
| RDP через VPN | Средняя | Высокая | Регулярная удалённая работа нескольких сотрудников |
| RDP напрямую из интернета | Низкая | Очень низкая | Не рекомендуется никогда |
| Терминальный сервер через VPN или шлюз | Высокая | Высокая | Много удалённых пользователей, общие учётные базы |
Почему нельзя пробрасывать RDP в интернет
Самый простой способ, который часто находят в интернете: пробросить порт 3389 на роутере на офисный компьютер. Сотрудник вводит внешний адрес офиса и подключается. Это работает, но делать так нельзя.
Сразу после открытия порта его находят автоматические сканеры. В журнале безопасности Windows за сутки могут появиться тысячи попыток входа с перебором паролей. Смена номера порта на нестандартный лишь немного снижает поток попыток, но не решает проблему. Кроме того, в службе удалённого рабочего стола периодически обнаруживаются уязвимости, позволяющие атаковать систему даже без подбора пароля.
Типичный сценарий из нашей практики: небольшая фирма открыла RDP к компьютеру бухгалтера, пароль был простым — название компании с цифрами. Через несколько месяцев ночью злоумышленник вошёл в систему, отключил антивирус и запустил шифровальщик, который добрался и до сетевых папок. Восстановление заняло несколько дней, а часть данных вернуть не удалось, потому что резервные копии хранились на том же компьютере.
Вариант 1: программы удалённого управления
Это самый быстрый способ. На офисный компьютер устанавливается программа, настраивается неконтролируемый доступ с паролем, на домашний — клиент. Никаких изменений в роутере не требуется.
Чтобы такой доступ был безопасным, соблюдайте правила:
- Используйте длинный уникальный пароль для неконтролируемого доступа, не совпадающий с паролем Windows.
- Включите двухфакторную аутентификацию в учётной записи программы.
- Ограничьте доступ списком разрешённых учётных записей или устройств.
- Своевременно обновляйте программу.
- Никогда не сообщайте ID и пароль по телефону людям, представляющимся «службой поддержки» или «банком» — это популярная мошенническая схема.
Минусы: зависимость от сервера разработчика, возможные ограничения бесплатных версий для коммерческого использования, а также то, что изображение передаётся как видео — при слабом интернете работа будет некомфортной.
Вариант 2: VPN и удалённый рабочий стол
Это рекомендуемый вариант для офиса. Схема такая:
- На роутере офиса (или отдельном сервере) поднимается VPN-сервер. Подходят протоколы WireGuard, OpenVPN, IPsec/IKEv2. Устаревший PPTP использовать не стоит.
- Для каждого сотрудника создаётся отдельный профиль VPN со своим ключом или паролем.
- На домашнем компьютере или ноутбуке сотрудника устанавливается VPN-клиент и профиль.
- После подключения VPN сотрудник запускает «Подключение к удалённому рабочему столу» и вводит внутренний адрес своего офисного компьютера.
В интернет при этом открыт только порт VPN, а он защищён криптографией и не поддаётся простому перебору. Сам RDP доступен лишь изнутри сети.
Требования к офисной стороне:
- статический внешний IP-адрес или служба динамического DNS;
- роутер, поддерживающий VPN-сервер с достаточной производительностью;
- офисный компьютер с редакцией Windows Pro или выше: в домашней редакции входящие RDP-подключения не поддерживаются;
- настройки электропитания, исключающие переход компьютера в сон.
Настройка офисного компьютера
Чтобы удалённая работа проходила без сюрпризов, подготовьте компьютер:
- включите удалённый рабочий стол в «Параметрах» → «Система» → «Удалённый рабочий стол» и оставьте проверку подлинности на уровне сети (NLA);
- разрешите подключение только нужным пользователям;
- задайте компьютеру постоянный IP-адрес через резервирование на роутере;
- отключите спящий режим и гибернацию, в BIOS включите автоматическое включение после пропадания питания;
- при необходимости настройте Wake-on-LAN, чтобы включать компьютер удалённо;
- убедитесь, что учётная запись Windows защищена надёжным паролем.
Дополнительная защита
Даже с VPN стоит добавить несколько уровней защиты:
- Политика блокировки учётных записей после нескольких неверных попыток входа.
- Двухфакторная аутентификация для VPN, если оборудование её поддерживает.
- Отзыв доступа при увольнении сотрудника: отключите его VPN-профиль в тот же день.
- Защита домашнего компьютера. Подключаясь к офису с заражённого домашнего компьютера, сотрудник может занести вирус внутрь. Нужен антивирус и актуальные обновления.
- Разграничение прав. Удалённый пользователь не должен работать с правами администратора.
- Резервное копирование важных данных на носитель, недоступный с рабочих компьютеров, — последняя линия обороны от шифровальщиков.
Типичные проблемы и их причины
- VPN подключается, но компьютер недоступен. Совпадают диапазоны адресов дома и в офисе (например, оба 192.168.0.x). Офисную сеть лучше перевести на менее распространённый диапазон.
- Соединение рвётся через несколько минут. Компьютер уходит в сон, либо нестабилен домашний интернет.
- Медленно и с задержками. Низкая исходящая скорость офисного канала, особенно на ADSL или мобильном интернете.
- Не печатается на домашний принтер. В настройках подключения RDP нужно включить перенаправление принтеров.
- Нет доступа к файлам с домашнего компьютера. Включите перенаправление локальных дисков в параметрах клиента.
Работа с учётными базами и общими файлами из дома
Отдельная тема — программы, которые работают с базой на сервере или на соседнем компьютере. Многие учётные системы в файловом режиме плохо переносят работу через VPN: база открывается по сети как обычный файл, и при каждом действии по медленному каналу передаются мегабайты данных. Итог — формы открываются минутами, а при обрыве связи база может получить повреждения.
Правильный подход: не открывать базу напрямую по VPN, а подключаться к офисному компьютеру по удалённому рабочему столу и работать уже на нём. По каналу при этом передаётся только изображение экрана, а сама база остаётся в локальной сети. Если удалённых пользователей учётной системы несколько, разумно перейти на терминальный сервер или клиент-серверный вариант программы.
С общими папками ситуация проще: небольшие документы можно открывать и через VPN. Но большие файлы, например проекты чертежей или видео, лучше редактировать на офисном компьютере через удалённый рабочий стол либо использовать синхронизацию с корпоративным хранилищем.
Чек-лист перед запуском удалённой работы
- Нет ни одного проброшенного из интернета порта RDP или других служб управления.
- У каждого сотрудника свой VPN-профиль и своя учётная запись Windows.
- Пароли длинные и уникальные, включена блокировка после неудачных попыток.
- Офисные компьютеры не засыпают и включаются после сбоя питания.
- Диапазон адресов офисной сети не совпадает с типичными домашними.
- Резервные копии делаются автоматически и хранятся отдельно от рабочих машин.
- Есть понятная процедура отключения доступа при увольнении.
- Сотрудники получили краткую инструкцию, как подключаться и к кому обращаться при проблемах.
Итог
Для разового подключения подойдёт программа удалённого управления с сильным паролем и двухфакторной аутентификацией. Для регулярной удалённой работы оптимальна связка VPN и удалённого рабочего стола. Открывать RDP напрямую в интернет нельзя ни при каких обстоятельствах, какой бы удобной ни казалась такая схема.
Мастера «Гизмы» в Новосибирске настроят VPN-сервер на офисном роутере, подготовят рабочие компьютеры и домашние устройства сотрудников и проверят защиту — всё это входит в услугу настройки локальных сетей, а постоянный контроль безопасности можно доверить нам в рамках абонентского обслуживания.
Комментарии
Комментариев пока нет. Будьте первым — задайте вопрос мастеру или поделитесь опытом.