VPN между локальными сетями: как объединить офисы и филиалы безопасно

Разбираем, как соединить две локальные сети через VPN: типы туннелей, протоколы, настройка на примерах, безопасность и типичные ошибки.

Зачем соединять локальные сети через VPN

Когда бизнес разрастается, появляются филиалы, удалённые сотрудники и партнёры, которым нужен доступ к внутренним ресурсам. Вместо того чтобы открывать порты в интернет для каждого сервиса, разумнее построить единое защищённое пространство. VPN между локальными сетями решает эту задачу: он создаёт зашифрованный туннель, по которому данные из одной сети передаются в другую так, будто устройства находятся в одном кампусе.

Типичные сценарии:

  • объединение главного офиса и филиала для работы с общей базой 1С или файловым сервером;
  • доступ удалённых сотрудников к корпоративной сети через client-to-site VPN;
  • подключение партнёрских организаций к ограниченному набору ресурсов (например, к порталу закупок);
  • организация доступа к видеорегистраторам, принтерам и другому оборудованию, которое не умеет работать через интернет напрямую.

Без VPN пришлось бы настраивать проброс портов на каждом устройстве, что создаёт множество дыр в безопасности. VPN же позволяет централизованно управлять доступом, шифровать трафик и скрывать внутреннюю структуру сети от посторонних.

Основные типы VPN-соединений между сетями

Существует два принципиально разных подхода к объединению сетей: site-to-site и client-to-site. В первом случае соединяются целые локальные сети через маршрутизаторы или шлюзы. Во втором — отдельные устройства (ноутбуки, смартфоны) подключаются к удалённой сети как клиенты.

Site-to-site VPN — это когда два офиса соединяются через интернет, и все устройства в одном офисе могут обращаться к устройствам в другом без дополнительной настройки. Такой режим часто используют для филиалов. Настройка выполняется на сетевом оборудовании: маршрутизаторах, межсетевых экранах или специализированных VPN-шлюзах.

Client-to-site VPN — это удалённый доступ для отдельных сотрудников. Пользователь запускает VPN-клиент на своём устройстве и подключается к корпоративной сети. Этот вариант проще в настройке, но требует установки ПО на каждом клиенте.

Также выделяют remote access VPN и site-to-site VPN в зависимости от того, кто инициирует соединение. В некоторых случаях используют split tunneling, когда часть трафика идёт через VPN, а часть — напрямую в интернет. Это удобно для экономии трафика, но может создавать риски, если не настроить политики безопасности.

Протоколы VPN: OpenVPN, IPsec, WireGuard и другие

Выбор протокола определяет безопасность, скорость и совместимость. Рассмотрим основные варианты.

OpenVPN — один из самых гибких и надёжных протоколов. Он работает поверх TLS, поддерживает множество алгоритмов шифрования и аутентификации. OpenVPN умеет работать как в режиме L3 (маршрутизация), так и в режиме L2 (мост), что позволяет объединять сети на канальном уровне. Минус — сложность настройки и относительно невысокая производительность на слабых устройствах.

IPsec — стандартный набор протоколов для защиты IP-трафика. Часто используется в связке с IKEv2 для аутентификации и обмена ключами. IPsec встроен в большинство операционных систем и сетевых устройств, поэтому он хорошо подходит для site-to-site соединений. Однако настройка IPsec может быть запутанной, особенно при работе через NAT.

WireGuard — современный протокол, который набирает популярность благодаря простоте и высокой скорости. Он использует современную криптографию (ChaCha20, Poly1305) и работает на уровне ядра Linux, что обеспечивает отличную производительность. WireGuard пока не так широко поддерживается в корпоративном оборудовании, но уже доступен во многих VPN-сервисах и маршрутизаторах.

L2TP/IPsec — комбинация протокола туннелирования L2TP и шифрования IPsec. Часто используется для client-to-site подключений, особенно на мобильных устройствах. Однако L2TP сам по себе не шифрует трафик, поэтому его всегда используют с IPsec. Недостаток — возможные проблемы с NAT и относительно низкая скорость.

PPTP — устаревший протокол, который считается небезопасным из-за множества уязвимостей. Его использование не рекомендуется, хотя некоторые старые устройства всё ещё поддерживают его.

L2-туннели: когда нужно объединять сети на канальном уровне

Обычный VPN работает на сетевом уровне (L3) и передаёт IP-пакеты. Но иногда требуется объединить сети на канальном уровне (L2), чтобы устройства видели друг друга как в одном сегменте Ethernet. Это нужно для:

  • работы с широковещательными протоколами (например, ARP, DHCP);
  • доступа к устройствам, которые не поддерживают маршрутизацию (принтеры, видеорегистраторы);
  • запуска приложений, которые требуют broadcast-трафика (например, некоторые игры или старые программы).

К сожалению, не все VPN-протоколы поддерживают L2-бриджинг. Например, L2TP/IPsec не позволяет передавать broadcast-пакеты, а PPTP вообще не имеет отношения к L2. Для этих целей часто используют OpenVPN в режиме bridging, а также специализированные решения, такие как EoIP (Ethernet over IP) на оборудовании MikroTik.

Настройка L2-туннеля сложнее, чем L3, и требует аккуратной работы с сетевыми мостами. В OpenVPN для этого нужно создать bridge-интерфейс на сервере и клиенте, а затем настроить tap-устройства. В MikroTik можно использовать EoIP, но он работает только на устройствах этого производителя.

Важно понимать, что L2-туннели увеличивают объём трафика и могут снижать производительность, так как широковещательные пакеты передаются через туннель. Поэтому перед выбором L2-решения стоит оценить, действительно ли нужен канальный уровень, или можно обойтись L3-маршрутизацией.

Настройка site-to-site VPN на примере MikroTik

MikroTik — популярное оборудование для построения сетей, и на нём можно настроить VPN между локальными сетями. Рассмотрим пример настройки L2TP/IPsec client-to-site, когда удалённый сотрудник подключается к офисной сети.

Схема: в головном офисе установлен маршрутизатор GW1, который будет VPN-сервером. Внутренняя сеть — 192.168.15.0/24, внешний интерфейс — 10.1.100.1/24. Удалённый компьютер имеет адрес 10.1.200.1/24. Для VPN-подключений выделен пул адресов 172.16.30.102-172.16.30.253.

Шаги настройки:

  1. Включить L2TP-сервер на маршрутизаторе, выбрав аутентификацию mschap2.
  2. Создать пул адресов для VPN-клиентов.
  3. Создать профиль PPP, указав локальный адрес (172.16.30.101), пул удалённых адресов, DNS и WINS-серверы (например, 192.168.15.10).
  4. Добавить пользователя с именем и паролем.
  5. Включить arp-proxy на внутреннем интерфейсе, чтобы удалённые клиенты могли связываться с локальными хостами.
  6. Настроить IPsec peer с предварительным ключом, указав адрес 0.0.0.0/0, так как удалённый адрес клиента неизвестен.

После этого VPN-клиент (например, встроенный в Windows) сможет подключиться к серверу, указав его внешний IP, имя пользователя и пароль. Проверить работоспособность можно командой ping до любого устройства в локальной сети.

Типичные проблемы: несовпадение ключей IPsec, блокировка портов файрволом, неправильно указанный адрес сервера. Рекомендуется временно отключить файрвол для диагностики.

Настройка L2-бриджа в OpenVPN Access Server

OpenVPN Access Server (AS) — коммерческий продукт, который упрощает настройку VPN, включая L2-бриджинг. Хотя в новых версиях интерфейс для выбора режима L2 был убран, функциональность осталась, и её можно включить через командную строку.

Установка AS на Ubuntu 18.04 выполняется командами:

apt update && apt -y install ca-certificates wget net-tools gnupg
wget -qO - https://as-repository.openvpn.net/as-repo-public.gpg | apt-key add -
echo "deb http://as-repository.openvpn.net/as/debian bionic main" > /etc/apt/sources.list.d/openvpn-as-repo.list
apt update && apt -y install openvpn-as

После установки нужно задать пароль администратора: passwd openvpn. Затем открыть веб-интерфейс администратора по адресу https://:943/admin и настроить сервер.

Чтобы включить L2-бриджинг, выполните:

cd /usr/local/openvpn_as/scripts
./sacli --key "von.general.osi_layer" --value "2" ConfigPut
./sacli start

После этого в статусе сервиса появится bridge: on, и клиенты смогут подключаться через L2-туннель. В веб-интерфейсе можно создать пользователей и скачать конфигурационные файлы для клиентов.

Важно: бесплатная версия AS поддерживает только двух пользователей. Для большего числа потребуется платная лицензия. Также стоит учитывать, что L2-бриджинг может работать нестабильно в некоторых версиях AS, поэтому рекомендуется тестировать на эталонной конфигурации.

Безопасность VPN-соединений: аутентификация, шифрование, политики

VPN — это не просто туннель, а комплекс мер безопасности. Ключевые аспекты:

Аутентификация — проверка подлинности пользователей и устройств. Используются пароли, сертификаты, многофакторная аутентификация (MFA). Для site-to-site VPN часто применяют предварительные ключи (PSK) или сертификаты. Рекомендуется использовать MFA для удалённых сотрудников.

Шифрование — защита данных от перехвата. Современные протоколы используют AES-256 или ChaCha20. Важно выбирать алгоритмы, которые поддерживаются оборудованием и не снижают производительность.

Управление ключами — процесс генерации, обмена и обновления ключей шифрования. Должно быть централизованным и соответствовать лучшим практикам (например, регулярная ротация ключей).

Политики безопасности — правила использования VPN: кто может подключаться, какие ресурсы доступны, как вести журналы. Журналы необходимы для аудита, но должны храниться с учётом конфиденциальности.

Обновления — регулярное обновление VPN-клиентов и прошивок маршрутизаторов критически важно, так как обновления закрывают уязвимости. Рекомендуется включить автоматическое обновление.

Также стоит использовать Kill Switch — функцию, которая блокирует трафик при обрыве VPN, чтобы предотвратить утечку данных. И защиту от утечек DNS, чтобы запросы не уходили мимо туннеля.

Практические рекомендации по выбору решения

При выборе VPN для объединения сетей учитывайте:

  • Количество подключаемых устройств — для нескольких сотрудников подойдёт client-to-site, для филиалов — site-to-site.
  • Требования к производительности — если нужна высокая скорость, выбирайте WireGuard или IPsec с аппаратным ускорением.
  • Совместимость с оборудованием — проверьте, поддерживает ли ваш маршрутизатор выбранный протокол.
  • Сложность настройки — OpenVPN гибок, но сложен; L2TP/IPsec проще, но менее безопасен; WireGuard прост, но требует современного ПО.
  • Бюджет — коммерческие решения (OpenVPN AS) упрощают управление, но стоят денег. Бесплатные варианты (OpenVPN Community, WireGuard) требуют ручной настройки.

Для небольших сетей с двумя-тремя филиалами часто достаточно OpenVPN или WireGuard на маршрутизаторах. Для крупных организаций лучше использовать корпоративные решения с централизованным управлением.

Также обратите внимание на возможность использования облачных VPN-шлюзов, которые могут упростить развёртывание, но добавляют зависимость от провайдера.

Типичные ошибки и способы их избежать

При настройке VPN между локальными сетями часто допускают следующие ошибки:

  1. Неправильная маршрутизация — клиенты не могут достучаться до удалённой сети, потому что не настроены маршруты. Убедитесь, что на VPN-сервере включена маршрутизация между интерфейсами, а на клиентах прописан маршрут до удалённой подсети.
  1. Конфликты IP-адресов — если в обеих сетях используется одна и та же подсеть (например, 192.168.1.0/24), маршрутизация будет невозможна. Используйте разные подсети или настройте NAT.
  1. Проблемы с NAT — некоторые протоколы (например, PPTP, EoIP) плохо работают через NAT. Используйте протоколы с поддержкой NAT Traversal (IPsec, OpenVPN, WireGuard).
  1. Недостаточная безопасность — использование слабых паролей, отсутствие MFA, устаревшие протоколы (PPTP). Всегда используйте современные протоколы и сильную аутентификацию.
  1. Игнорирование обновлений — устаревшее ПО содержит уязвимости. Регулярно обновляйте VPN-клиенты и прошивки.
  1. Неправильная настройка файрвола — блокировка портов, необходимых для VPN (например, UDP 500, 4500 для IPsec, UDP 1194 для OpenVPN). Проверьте правила файрвола.

Чтобы избежать этих проблем, тщательно планируйте сеть, документируйте конфигурации и тестируйте соединение после каждого изменения.

Заключение: что выбрать для вашего сценария

VPN между локальными сетями — это мощный инструмент, который позволяет безопасно объединять офисы, филиалы и удалённых сотрудников. Выбор конкретного решения зависит от ваших задач, бюджета и технической экспертизы.

Для простых сценариев (несколько удалённых сотрудников) подойдёт client-to-site VPN на базе OpenVPN или WireGuard. Для объединения филиалов лучше использовать site-to-site VPN с IPsec или OpenVPN. Если требуется L2-соединение (например, для старых устройств), придётся использовать OpenVPN в режиме bridging или специализированные решения.

Не забывайте о безопасности: используйте сильное шифрование, MFA, регулярно обновляйте ПО и следите за журналами. Правильно настроенный VPN не только обеспечит доступ, но и защитит ваши данные от несанкционированного доступа.

Начните с малого — протестируйте решение на небольшом участке сети, а затем масштабируйте. И помните, что VPN — это лишь часть общей стратегии безопасности, которая должна включать также межсетевые экраны, антивирусы и обучение сотрудников.

Вопросы и ответы

Чем отличается site-to-site VPN от client-to-site?

Site-to-site VPN соединяет целые локальные сети через маршрутизаторы или шлюзы, позволяя всем устройствам в одной сети обращаться к ресурсам другой без установки дополнительного ПО. Client-to-site VPN предназначен для отдельных пользователей: они запускают VPN-клиент на своём устройстве и подключаются к удалённой сети. Site-to-site обычно используется для филиалов, client-to-site — для удалённых сотрудников.

Какой протокол VPN лучше для объединения офисов?

Для site-to-site соединений часто выбирают IPsec, так как он встроен в большинство сетевых устройств и обеспечивает высокую безопасность. OpenVPN также хорош, особенно если нужна гибкость настройки. WireGuard набирает популярность благодаря простоте и скорости, но требует современного оборудования. Выбор зависит от ваших требований к производительности, совместимости и сложности настройки.

Можно ли объединить две локальные сети через интернет без VPN?

Технически можно, но это крайне небезопасно. Пришлось бы открывать порты на каждом устройстве, что создаёт множество уязвимостей. VPN обеспечивает шифрование и аутентификацию, защищая данные от перехвата и несанкционированного доступа. Поэтому для объединения сетей через интернет настоятельно рекомендуется использовать VPN.

Что такое L2-туннель и когда он нужен?

L2-туннель передаёт кадры канального уровня (Ethernet) через VPN, позволяя устройствам видеть друг друга как в одном сегменте сети. Это нужно для работы с широковещательными протоколами (ARP, DHCP), доступа к принтерам, видеорегистраторам и другим устройствам, которые не поддерживают маршрутизацию. L2-туннели сложнее в настройке и могут снижать производительность, поэтому их используют только при необходимости.

Как проверить, что VPN-соединение работает корректно?

Самый простой способ — выполнить ping до устройства в удалённой сети. Если ping проходит, соединение установлено. Однако ping не гарантирует полную функциональность. Проверьте доступ к конкретным ресурсам: сетевым папкам, принтерам, приложениям. Также можно использовать инструменты traceroute и специализированные утилиты для тестирования VPN.

Какие меры безопасности обязательны для VPN?

Обязательно используйте сильное шифрование (AES-256 или ChaCha20), надёжную аутентификацию (желательно многофакторную), регулярно обновляйте VPN-клиенты и прошивки маршрутизаторов. Настройте Kill Switch и защиту от утечек DNS. Ведите журналы для аудита и разработайте политику безопасности VPN, включая процедуры реагирования на инциденты.

Почему не работает VPN-подключение и как это исправить?

Частые причины: несовпадение ключей или паролей, блокировка портов файрволом, неправильно указанный адрес сервера, конфликты IP-подсетей. Проверьте настройки файрвола, убедитесь, что порты (например, UDP 500, 4500 для IPsec, UDP 1194 для OpenVPN) открыты. Временно отключите файрвол для диагностики. Также проверьте, что на клиенте и сервере используются одинаковые протоколы и параметры аутентификации.