WireGuard на Netcraze: безопасный VPN между офисами и для сотрудников

WireGuard на Netcraze: безопасный VPN между офисами и для сотрудников

VPN в корпоративной сети решает две разные задачи: подключает отдельного сотрудника к ресурсам офиса и связывает целые подсети филиалов. В обоих случаях Netcraze поддерживает WireGuard, но адресный план, маршруты и правила доступа должны быть подготовлены заранее. Если просто импортировать конфигурацию и разрешить весь трафик, туннель может работать, одновременно открывая пользователю больше ресурсов, чем требуется.

В руководстве используются вымышленные адреса. Не копируйте ключи и сети буквально. Приватные ключи должны создаваться на конечных устройствах или в доверенном интерфейсе и никогда не попадать в статью, мессенджер, систему заявок или репозиторий.

Что проверить до настройки

Для входящего WireGuard-сервера офису обычно нужен публичный адрес, достижимый из интернета. Если провайдер использует CGNAT, проброс порта на маршрутизаторе не поможет: запросите публичный адрес, используйте внешний узел с публичным IP или измените топологию так, чтобы офис сам устанавливал исходящее соединение.

Проверьте, что модель Netcraze и установленная версия NDMS поддерживают нужный сценарий. В актуальной документации приложение WireGuard VPN-сервер доступно начиная с NDMS 5.0, а гибкая настройка через «Другие подключения» предназначена в том числе для сложных и site-to-site-схем. Производительность шифрования зависит от модели и не равна скорости WAN-порта.

Где разместить проект

Для сайтов, ботов и pet-проектов можно использовать Beget: виртуальный хостинг от 420 ₽/мес., VPS от 330 ₽/мес. и тестовый период.

Перейти на Beget →

Адресный план без пересечений

Предположим, главный офис использует 10.20.0.0/16, филиал — 10.21.0.0/16, а адреса самого VPN-туннеля — 10.255.10.0/24. Удалённому сотруднику можно назначить 10.255.10.10/32, маршрутизаторам офисов — 10.255.10.1 и 10.255.10.2.

Домашние сети часто используют 192.168.0.0/24 и 192.168.1.0/24. Если офис выбрал такой же диапазон, клиент не понимает, отправлять пакет локальному роутеру или в VPN. Поэтому корпоративные и филиальные подсети лучше планировать централизованно и не повторять между площадками.

Удалённый доступ одного сотрудника

На Netcraze создайте WireGuard VPN-сервер или отдельное подключение согласно интерфейсу вашей версии. Для каждого сотрудника используйте отдельный peer: это позволяет отозвать один доступ, не меняя ключи всей команды. Не раздавайте один конфигурационный файл нескольким людям.

В маршрутах клиента перечислите только нужные корпоративные сети. Полный туннель 0.0.0.0/0 оправдан, если организация намеренно направляет весь интернет-трафик через офис и инфраструктура рассчитана на нагрузку. Для доступа только к внутренним ресурсам безопаснее split tunnel, например 10.20.10.0/24 и 10.20.20.0/24.

На межсетевом экране разрешите VPN-пользователю только необходимые назначения: HTTPS к приложению, RDP к выделенному шлюзу или SSH к bastion-хосту. Сам факт успешной криптографической аутентификации не должен давать административный доступ ко всей сети.

Site-to-site между двумя офисами

Для связи филиалов создайте peer на каждом маршрутизаторе. В главном офисе сеть филиала 10.21.0.0/16 должна направляться в туннель к филиальному peer, а в филиале 10.20.0.0/16 — к главному офису. Адреса туннеля и локальные подсети не должны пересекаться.

Не добавляйте в Allowed IPs одинаковую удалённую сеть сразу нескольким peer без понятной схемы резервирования. WireGuard использует эти значения не только как маршруты, но и как криптографическую привязку допустимых адресов. Ошибка может отправить трафик не тому узлу или сделать маршрут неоднозначным.

Если одна сторона находится за NAT и должна поддерживать туннель активным, ей может потребоваться периодическая отправка keepalive. Значение выбирают по реальной схеме и документации интерфейса, а не включают везде автоматически.

DNS через VPN

Для внутренних имён удалённому клиенту нужен корпоративный DNS и маршрут до него. Однако передача адреса DNS сама по себе не создаёт нужный маршрут и не разрешает запросы firewall. Проверьте три отдельных слоя: доступность IP резолвера, прохождение UDP/TCP 53 и наличие внутренней зоны.

Не публикуйте внутренний DNS в интернет. Он должен принимать запросы только из доверенных сегментов и VPN-пула. Для split DNS убедитесь, что клиентская ОС действительно отправляет корпоративную зону нужному резолверу.

Firewall и минимальные разрешения

Откройте на WAN только выбранный UDP-порт WireGuard. Правила доступа из VPN назначайте интерфейсу туннеля, где соединение входит в маршрутизатор. Разрешающие правила размещайте выше общего запрета. Продумайте IPv6 отдельно: если VPN построен только для IPv4, это не означает автоматического контроля IPv6-трафика клиента.

Для сотрудников полезно разделить роли: бухгалтерия получает доступ к своему приложению, разработчики — к bastion и репозиторию, подрядчики — к одному сервису на ограниченный срок. Дату выдачи и владельца peer фиксируйте в реестре. После увольнения доступ удаляйте, а потерянное устройство считайте поводом немедленно отозвать peer.

Проверка соединения по уровням

  1. Убедитесь, что резолвится внешнее имя офиса и доступен публичный IP.
  2. Проверьте время последнего handshake и счётчики переданных данных.
  3. Проверьте адрес туннеля, затем шлюз удалённой сети.
  4. Проверьте конкретный сервис по IP и порту.
  5. Только после этого проверяйте внутреннее DNS-имя.
  6. Отрицательным тестом подтвердите, что запрещённые VLAN и панель роутера недоступны.

Если handshake есть, но удалённая сеть недоступна, обычно ошибочны Allowed IPs, маршрут, обратный путь или firewall. Если handshake отсутствует, проверяйте публичный адрес, UDP-порт, endpoint, ключи и доступность провайдера. Не отключайте весь firewall ради диагностики — временно разрешите конкретный поток и анализируйте результат.

Эксплуатация и восстановление

Храните резервную копию конфигурации маршрутизатора в защищённом месте, но учитывайте, что она может содержать секреты. Ограничьте доступ, шифруйте архив и проверяйте процедуру восстановления на запасном устройстве. Ведите список peer, владельцев, разрешённых сетей и даты последней проверки.

WireGuard не заменяет защиту конечного устройства. Ноутбуку всё равно нужны шифрование диска, обновления, блокировка экрана, антивирусная политика и отдельная пользовательская учётная запись. Для критичных систем добавьте многофакторную аутентификацию на уровне приложения или bastion.

Документация и связанные материалы

Хотите системно изучить программирование?

Подборка онлайн-курсов для разработчиков — Python, Java, веб и DevOps.

Смотреть курсы →

Бесплатные инструменты

Калькулятор подсетей · SSH-конфиг · Nginx · Docker Compose

Нужно настроить сервер, сайт или автоматизацию?

Разберём задачу по VPS/Linux, DNS, WordPress, Telegram-ботам и интеграциям. Стоимость определяется после оценки объёма.

Обсудить задачу → 8 918 532 81 08

Статья может содержать партнёрские ссылки. Это не влияет на стоимость для вас, но помогает развивать блог.