Безопасный удалённый доступ

Проблема классического VPN

Классический VPN подключает пользователя к сети, а не к конкретному приложению. Получив учётные данные одного сотрудника, атакующий становится участником корпоративной сети: может сканировать хосты, обращаться к сервисам, пробовать аутентификацию на внутренних системах. Устройство при этом никак не проверяется — ноутбук без антивируса и корпоративный компьютер в управляемом состоянии подключаются одинаково.

Ideco NGFW Novum решает эту задачу через встроенный ZTNA и IPSec/SSL VPN для совместимости с любыми устройствами.

ZTNA: доступ к приложению, а не к сети

ZTNA (Zero Trust Network Access) встроен в Ideco NGFW Novum и входит в базовую поставку. Отдельного шлюза или облачного сервиса не требуется.

Ideco Client — агент для рабочих станций (Windows, macOS, Linux, Astra Linux, ALT Linux, Ред ОС, ОСнова, РОСА ОС Хром, АльтерОС). При каждом подключении собирает и передаёт на шлюз комплаенс-профиль устройства. Проверка может выполняться не только при первичном подключении, но и в ходе сессии в зависимости от настроек.

Что проверяется в устройстве: тип и версия ОС, состояние антивируса (наличие, версия, актуальность баз), состояние персонального межсетевого экрана, актуальность обновлений Windows, запущенные процессы и службы, ключи реестра Windows.

Три уровня доступа по результатам проверки:

Разграничение реализовано через выдачу IP-адресов из разных подсетей — правила Zone-Based Firewall применяются к сетям, а не к отдельным пользователям.

Транспорт: WireGuard (основной), TLS 443/14765 (резерв при ограничениях UDP).

2FA и аутентификация по сертификату: Мультифактор, TOTP, SMS Aero, RADIUS. В версии 22 добавлена аутентификация по машинному сертификату как дополнительный фактор — привязка к конкретному устройству в дополнение к паролю и 2FA.

Интеграция с каталогами: Microsoft Active Directory, ALD Pro, АльДомен, Ред АДМ, ROSA Dynamic Directory, FreeIPA, SAMBA DC.

VPN для устройств без Ideco Client

Для устройств, на которых установка агента невозможна или нецелесообразна:

Контроль подрядчиков

Для подрядчиков настраивается минимально необходимый доступ к конкретному ресурсу. Дополнительные ограничения: геолокация (GeoIP), время суток, длительность сессии.

Что получает заказчик

Компрометация учётной записи не открывает доступа к сети целиком — только к явно разрешённым приложениям. Остальная инфраструктура недоступна для сканирования. Устройство, не соответствующее требованиям безопасности, получает карантинный уровень доступа вне зависимости от местонахождения пользователя — в офисе или удалённо.

Узнать больше про Ideco NGFW Novum и получить доступ к демонстрации

@Ideco
17.07.2026 14:09 UTC
Первоисточник

Комментарии

@Litemanager_soft
17.07.2026 11:00 UTC
0

т.е программа как бы защищает ПК от доступа из вне, предоставляя доступ только тем приложениям что Вам нужны? это своего рода файрвол?

@Ideco
20.07.2026 10:55 UTC
0

да, собственно это часть нашего файрвола, NGFW-решения.

@pon007
18.07.2026 05:48 UTC
0

Всегда для доступа к конкретным риложениям снаружи использовал проброс портов приложения через ssh туннель с авторизацией по ключу. Если приложение не использует конкретные порты - через проброс tcp 3389 и rdp-app.

Единственная проблема в такой схеме - настройка доступа с мобильника пользователя, с компов всё успешно скриптуется.

@fronik
19.07.2026 05:45 UTC
0

Проблема классического VPN

Классический VPN подключает пользователя к сети, а не к конкретному приложению

Это не проблема VPN. Как настроите роутер так и будет.

@Ideco
20.07.2026 10:55 UTC
0

ну все же "любой роутер" можно настроить на публикацию например порта 3389, а не "приложения" RDP, есть разница.

@Zek1R
22.07.2026 06:54 UTC
0

Три уровня доступа по результатам проверки:

  • Полное соответствие — доступ к рабочим приложениям.

  • Частичное несоответствие — доступ только к терминальному серверу.

  • Нарушение требований — карантинная зона или зона обновления.

Какому уровню относятся устройства без с безагентским доступом? Частичное соответствие или все так же полный доступ к сети?

@Ideco
22.07.2026 07:02 UTC
0

Вообще как настроит администратор. В идеале "безагентский доступ" можно полностью исключить из сегментов пользовательских компьютеров, например (выделяя все остальные устройства в отдельные сети с ограниченным доступом).