VPN для компании: сотрудник заходит за час, пароль не в чате

VPN для компании: сотрудник заходит за час, пароль не в чате

Настройка VPN для офиса это выдача каждому сотруднику своего входа в 1С и файлы через туннель, а не общий пароль от рабочего стола в WhatsApp. Headline (headln.ru) ставит корпоративный VPN на WireGuard на отдельной машине: в кейсе дистрибьютора «Петро-Проект» удалённый доступ сжали с 1–2 дней до 30–60 минут.

Бухгалтер дома, ключ у склада

Месяц закрывают с кухни. 1С только на офисном ПК: «так безопаснее». Чтобы сесть за него, нужен RDP, пароль лежит в WhatsApp. Склад обещает «открыть доступ» и открывает через два дня: у кладовщика смена, не должность админа.

В «Петро-Проекте» в Санкт-Петербурге это измеряли, не обсуждали. Дистрибьютор напитков, офис и склад, 1С 7/8, СБИС, ЕГАИС, Честный ЗНАК. Удалённые люди входили как получится, туннель сидел на сервере учёта. После работ: WireGuard на отдельной VM, тонкие клиенты, одна сеть двух площадок. Удалённый доступ: с 1–2 дней до 30–60 минут. Онбординг: с 3–5 дней до нескольких часов. 140+ задач, 245+ часов. Разбор: кейс инфраструктуры дистрибьютора.

VPN доступ для удалённых сотрудников здесь не про кафе. Пока пароль ищут, документ не проводится и машина не уезжает. Пропуск на ворота не просят два дня в чате. Вход должен работать так же.

  • Человек уже в штате, а в 1С его нет: ждёт склад или «того, у кого ноутбук».
  • RDP и пароли живут в WhatsApp и личной почте, не у человека.
  • Уволенный всё ещё заходит: общую учётку забыли, своей не было.
  • Новый сотрудник три дня смотрит в пустой стол.

Когда свой туннель, когда корпоративный VPN на WireGuard

Свой туннель на роутере уместен, пока в контуре один человек и одна база «посмотреть остаток». Как только появляются роли, склад, токены ЕГАИС и удалённая бухгалтерия, домашний OpenVPN становится очередью в чате.

Корпоративный VPN на WireGuard уместен, когда вход надо выдавать и отзывать без героизма. Отдельная машина, свои учётки, понятный список кто куда ходит. Не проброс 3389 в интернет и не общая учётка office.

Периметр при этом остаётся вашим. Базы, токены и сессии 1С не обязаны уезжать в чужое облако ради удобного входа. Облако: только если собственник так решает. Тема рядом: On-Premise и 152-ФЗ.

VPN сам по себе не чинит диск и не поднимает копию. Если хост уже дышит на ладан, сначала серверы, затем красивый вход. Связка: обслуживание серверов.

Пароль из чата меняют на свой вход

Настройка VPN для офиса начинается не с протокола. Сначала забирают пароль из WhatsApp: кто им пользуется и общая ли учётка. Пока пароль в чате, новый туннель переедет вместе с дырой.

Потом вход снимают с сервера 1С. В Петро-Проекте WireGuard поставили на свою VM в Proxmox. Чините туннель: база жива. Упала база: бухгалтер всё ещё заходит и говорит, что видит. Раньше одно падение закрывало и учёт, и людей снаружи.

Дальше у каждого свой ключ. Бухгалтеру не нужен стол кладовщика. Склад перестаёт «открывать доступ»: это больше не его смена. Уволился человек: вход гаснет в тот же день, что пропуск. Общая учётка «офис» сюда не возвращается.

Туннель редко живёт отдельно от сети и 1С. Иначе снова три чата и директор с секундомером. Статья: IT-аутсорсинг в Санкт-Петербурге. Учёт рядом: сопровождение 1С.

Схема. Как сотрудник получает вход вместо пароля в чате

Заявка на доступ

Свой ключ WireGuard

Туннель на отдельной VM

1С и файлы

Отзыв в день увольнения

Что уезжает с сервера 1С и что остаётся человеку

  1. Туннель на своей VM. В кейсе дистрибьютора это Proxmox, не диск с базой.
  2. Корпоративный VPN на WireGuard, не проброс чужого рабочего стола.
  3. Свой вход, отзыв, список кто куда ходит.
  4. Тонкий клиент, если 1С не должна жить на домашнем ноутбуке.
  5. Офис и склад в одной сети: не «этот роутер не трогать».
  6. Человек в учёте в день выхода, не через очередь на складе.

В пятницу туннель не «сдали и забыли». Сертификаты, уволенные, мониторинг. Это сопровождение после запуска, иначе пароль снова окажется в чате.

Пароль в WhatsApp переживает сотрудника

Риск общей учётки. В WhatsApp один пароль на всех. Кто вошёл вчера, не разобрать. Кто скопировал, не отозвать. Это не VPN доступ для удалённых сотрудников. Это дыра с удобным названием.

Риск держать туннель на сервере 1С. Падает доступ: падает учёт. Чините доступ: трогаете отгрузку. В кейсе дистрибьютора это как раз разобрали: VPN отдельно.

Риск склада как админа. Человек «открывает доступ» два дня, потому что это не его работа. Онбординг тогда стоит смены, не часа. В Петро-Проекте вывод человека сжали с 3–5 дней до нескольких часов.

Риск уволенного, который всё ещё входит. Пропуск забрали, туннель жив. Отзыв должен быть минутами, не «вспомним, когда что-то пропадёт».

Риск директора-диспетчера. Три чата: знакомый, хостер, человек на складе. В Петро-Проекте на такую координацию у руководства уходило 5–10 часов в неделю, пока очередь не собрали в одну точку.

  • Нет списка входов: каждый новый человек с нуля.
  • Нет окна работ: туннель чинят поверх живой отгрузки.
  • Нет периметра: база торчит в интернет, «чтобы бухгалтер зашёл».
  • Нет проверки, что уволенный уже не внутри.

Что проверить самим до настройки

Соберите, кто ходит извне и к чему: 1С, файлы, почта, камеры, рабочий стол конкретного ПК. Если список в головах, любой подрядчик будет гадать. Даже кривой лист экономит день.

Найдите, где сейчас живёт вход. Роутер, тот же хост что 1С, чей-то ноутбук, проброс RDP. Если не можете сказать за минуту, у вас нет VPN. У вас привычка.

Выпишите общие учётки и пароли в мессенджерах. Каждая общая учётка: отдельная работа на отзыв. Не «потом разберёмся». Пока пароль в чате, новый туннель унаследует старую дыру.

Вспомните три последних «пустите меня». Сколько ждали, кто открывал, повторилось ли. Если ответ «два дня и склад», вы уже знаете первую метрику. В Петро-Проекте эту метрику сжали до 30–60 минут.

Решите, что нельзя ронять в день работ. База 1С, ЕГАИС, отгрузка. Настройка VPN для офиса не должна быть подвигом поверх пятницы. Окно согласовывают заранее, как любое железо.

Как выглядит нормальный день удалённого сотрудника

Человек получает свой вход, не чужой. Ставит клиент, заходит, видит 1С или тонкий стол. Не пишет в чат «пароль ещё тот?». Не просит склад «открыть на часок».

Новый сотрудник в день выхода уже внутри. Не через 3–5 дней, когда «админ освободится». В дистрибуции напитков онбординг как раз сжали до нескольких часов: рабочее место, почта, VPN, учёт.

Уволился человек: вход гасят сразу. Не через неделю, когда вспомнят про ноутбук. Журнал покажет, кто ходил. Общая учётка этого не умеет.

Руководитель не собирает три чата, чтобы пустить бухгалтера. Одна очередь, один хозяин. Те самые часы возвращаются в отгрузку и людей.

Частые вопросы

01

Настройка VPN для офиса это только «поставить WireGuard»?

Нет. Свои входы, отзыв, отдельный хост, тонкие клиенты, сеть офиса и склада. В Петро-Проекте туннель вынесли с сервера 1С на свою VM в Proxmox.

02

Делаете VPN доступ для удалённых сотрудников бухгалтерии?

Да. В дистрибуции напитков доступ сжали с 1–2 дней до 30–60 минут, онбординг с 3–5 дней до часов. Пароль от RDP в WhatsApp для этого не нужен.

03

Почему корпоративный VPN на WireGuard не ставят на сервер 1С?

Потому что ремонт входа тогда трогает учёт, а падение учёта закрывает вход. Отдельная VM: скучная норма, которая спасает отгрузку.

04

Можно оставить серверы и вход у нас в офисе?

Да. On-Premise и периметр клиента: базовый вариант. Облако подключаем, только если заказчик так решает.

05

Берёте чужой туннель «на коленке»?

Да. Карта входов, узкие места, плавный переход. Не требуем выкинуть всё в первую неделю и не останавливаем учёт ради новой схемы.

06

Это отдельный договор или часть IT-аутсорсинга?

Часто один договор: серверы, сеть, 1С, VPN. В Петро-Проекте так и было: 140+ задач, 245+ часов, координация у руководства с 5–10 часов в неделю к одному хозяину.

07

С чего начать настройку VPN для офиса?

Кто ходит удалённо, где 1С, какие учётки общие, сколько сейчас ждут вход. Письмо: welcome@headln.ru.

Если бухгалтер уже сидит дома, а пароль от рабочего стола в WhatsApp, напишите на welcome@headln.ru. В письме хватит трёх строк: кто ходит удалённо, где стоит 1С, сколько сейчас ждут вход.

Обсудить проект

welcome@headln.ru

Все статьи