VPN в корпоративной сети решает две разные задачи: подключает отдельного сотрудника к ресурсам офиса и связывает целые подсети филиалов. В обоих случаях Netcraze поддерживает WireGuard, но адресный план, маршруты и правила доступа должны быть подготовлены заранее. Если просто импортировать конфигурацию и разрешить весь трафик, туннель может работать, одновременно открывая пользователю больше ресурсов, чем требуется.
В руководстве используются вымышленные адреса. Не копируйте ключи и сети буквально. Приватные ключи должны создаваться на конечных устройствах или в доверенном интерфейсе и никогда не попадать в статью, мессенджер, систему заявок или репозиторий.
Что проверить до настройки
Для входящего WireGuard-сервера офису обычно нужен публичный адрес, достижимый из интернета. Если провайдер использует CGNAT, проброс порта на маршрутизаторе не поможет: запросите публичный адрес, используйте внешний узел с публичным IP или измените топологию так, чтобы офис сам устанавливал исходящее соединение.
Проверьте, что модель Netcraze и установленная версия NDMS поддерживают нужный сценарий. В актуальной документации приложение WireGuard VPN-сервер доступно начиная с NDMS 5.0, а гибкая настройка через «Другие подключения» предназначена в том числе для сложных и site-to-site-схем. Производительность шифрования зависит от модели и не равна скорости WAN-порта.
Для сайтов, ботов и pet-проектов можно использовать Beget: виртуальный хостинг от 420 ₽/мес., VPS от 330 ₽/мес. и тестовый период.
Адресный план без пересечений
Предположим, главный офис использует 10.20.0.0/16, филиал — 10.21.0.0/16, а адреса самого VPN-туннеля — 10.255.10.0/24. Удалённому сотруднику можно назначить 10.255.10.10/32, маршрутизаторам офисов — 10.255.10.1 и 10.255.10.2.
Домашние сети часто используют 192.168.0.0/24 и 192.168.1.0/24. Если офис выбрал такой же диапазон, клиент не понимает, отправлять пакет локальному роутеру или в VPN. Поэтому корпоративные и филиальные подсети лучше планировать централизованно и не повторять между площадками.
Удалённый доступ одного сотрудника
На Netcraze создайте WireGuard VPN-сервер или отдельное подключение согласно интерфейсу вашей версии. Для каждого сотрудника используйте отдельный peer: это позволяет отозвать один доступ, не меняя ключи всей команды. Не раздавайте один конфигурационный файл нескольким людям.
В маршрутах клиента перечислите только нужные корпоративные сети. Полный туннель 0.0.0.0/0 оправдан, если организация намеренно направляет весь интернет-трафик через офис и инфраструктура рассчитана на нагрузку. Для доступа только к внутренним ресурсам безопаснее split tunnel, например 10.20.10.0/24 и 10.20.20.0/24.
На межсетевом экране разрешите VPN-пользователю только необходимые назначения: HTTPS к приложению, RDP к выделенному шлюзу или SSH к bastion-хосту. Сам факт успешной криптографической аутентификации не должен давать административный доступ ко всей сети.
Site-to-site между двумя офисами
Для связи филиалов создайте peer на каждом маршрутизаторе. В главном офисе сеть филиала 10.21.0.0/16 должна направляться в туннель к филиальному peer, а в филиале 10.20.0.0/16 — к главному офису. Адреса туннеля и локальные подсети не должны пересекаться.
Не добавляйте в Allowed IPs одинаковую удалённую сеть сразу нескольким peer без понятной схемы резервирования. WireGuard использует эти значения не только как маршруты, но и как криптографическую привязку допустимых адресов. Ошибка может отправить трафик не тому узлу или сделать маршрут неоднозначным.
Если одна сторона находится за NAT и должна поддерживать туннель активным, ей может потребоваться периодическая отправка keepalive. Значение выбирают по реальной схеме и документации интерфейса, а не включают везде автоматически.
DNS через VPN
Для внутренних имён удалённому клиенту нужен корпоративный DNS и маршрут до него. Однако передача адреса DNS сама по себе не создаёт нужный маршрут и не разрешает запросы firewall. Проверьте три отдельных слоя: доступность IP резолвера, прохождение UDP/TCP 53 и наличие внутренней зоны.
Не публикуйте внутренний DNS в интернет. Он должен принимать запросы только из доверенных сегментов и VPN-пула. Для split DNS убедитесь, что клиентская ОС действительно отправляет корпоративную зону нужному резолверу.
Firewall и минимальные разрешения
Откройте на WAN только выбранный UDP-порт WireGuard. Правила доступа из VPN назначайте интерфейсу туннеля, где соединение входит в маршрутизатор. Разрешающие правила размещайте выше общего запрета. Продумайте IPv6 отдельно: если VPN построен только для IPv4, это не означает автоматического контроля IPv6-трафика клиента.
Для сотрудников полезно разделить роли: бухгалтерия получает доступ к своему приложению, разработчики — к bastion и репозиторию, подрядчики — к одному сервису на ограниченный срок. Дату выдачи и владельца peer фиксируйте в реестре. После увольнения доступ удаляйте, а потерянное устройство считайте поводом немедленно отозвать peer.
Проверка соединения по уровням
- Убедитесь, что резолвится внешнее имя офиса и доступен публичный IP.
- Проверьте время последнего handshake и счётчики переданных данных.
- Проверьте адрес туннеля, затем шлюз удалённой сети.
- Проверьте конкретный сервис по IP и порту.
- Только после этого проверяйте внутреннее DNS-имя.
- Отрицательным тестом подтвердите, что запрещённые VLAN и панель роутера недоступны.
Если handshake есть, но удалённая сеть недоступна, обычно ошибочны Allowed IPs, маршрут, обратный путь или firewall. Если handshake отсутствует, проверяйте публичный адрес, UDP-порт, endpoint, ключи и доступность провайдера. Не отключайте весь firewall ради диагностики — временно разрешите конкретный поток и анализируйте результат.
Эксплуатация и восстановление
Храните резервную копию конфигурации маршрутизатора в защищённом месте, но учитывайте, что она может содержать секреты. Ограничьте доступ, шифруйте архив и проверяйте процедуру восстановления на запасном устройстве. Ведите список peer, владельцев, разрешённых сетей и даты последней проверки.
WireGuard не заменяет защиту конечного устройства. Ноутбуку всё равно нужны шифрование диска, обновления, блокировка экрана, антивирусная политика и отдельная пользовательская учётная запись. Для критичных систем добавьте многофакторную аутентификацию на уровне приложения или bastion.
Документация и связанные материалы
- Netcraze: WireGuard VPN-сервер;
- Netcraze: межсетевой экран;
- VLAN и сегменты корпоративной сети;
- диагностика DNS с dig.
Подборка онлайн-курсов для разработчиков — Python, Java, веб и DevOps.
Разберём задачу по VPS/Linux, DNS, WordPress, Telegram-ботам и интеграциям. Стоимость определяется после оценки объёма.
Статья может содержать партнёрские ссылки. Это не влияет на стоимость для вас, но помогает развивать блог.

