Панель управления
Единая точка администрирования: организации, сети, устройства, группы, правила доступа, выпуск сертификатов, контроль состояния устройств, журнал аудита и отчёты.
Защищённая корпоративная сеть поверх любых каналов связи. Офисы, дата-центры, сотрудники, подрядчики и промышленное оборудование — в одном контуре, где доступ выдаётся к конкретному сервису и порту, а не ко всей сети, и отзывается за секунды.
Обложка: панель управления сетью
Удалённые площадки, передвижные бригады, подрядчики и промышленные шлюзы подключаются по разнородным каналам — оптика, LTE, спутник, — почти всегда за NAT и без белых адресов. Им нужна защищённая связность и управляемый доступ, причём так, чтобы подключение очередного объекта не превращалось в отдельный проект.
Отдельная сложность последних лет: привычные иностранные решения этого класса ушли с рынка вместе с обновлениями, поддержкой и возможностью продлить лицензии.
Каждому узлу панель выпускает сертификат собственного удостоверяющего центра предприятия — в него вшиты адрес узла в сети и его группы. Узлы находят друг друга через маяки и строят туннели напрямую, минуя дата-центр. Правила доступа проверяются на самом узле по группам из сертификата, поэтому политика продолжает действовать, даже когда панель недоступна.
Единая точка администрирования: организации, сети, устройства, группы, правила доступа, выпуск сертификатов, контроль состояния устройств, журнал аудита и отчёты.
Обнаружение узлов, обход NAT и ретрансляция для тех, кто за симметричным NAT. Несколько маяков на сеть с проверками доступности и автопереключением. Разворачиваются из панели по SSH.
Windows, macOS и Linux, включая ARM. Системная служба держит туннель и отчитывается о состоянии, интерфейс в трее общается с ней локально. Закрыть окно — не значит отключиться от сети.
Правила задаются между группами пользователей и группами ресурсов с указанием протокола и порта. Сотрудник получает доступ к нужному сервису, а не ко всей подсети.
Новое устройство входит в сеть по одноразовому токену: без ручной раздачи ключей, без настройки маршрутов и без выезда инженера на площадку.
Сертификат уходит в блок-лист организации, и живые туннели разрываются сразу, не дожидаясь переподключения. Увольнение или конец договора закрывается одним действием.
Трафик идёт между узлами напрямую: меньше задержка, меньше нагрузка на магистральные каналы. NAT обходится автоматически, для сложных подключений подбирается relay-узел.
Удостоверяющий центр предприятия выпускает, планово ротирует и отзывает сертификаты. Адрес узла и его группы вшиты в сертификат — подменить их нельзя.
Допуск по фактическому состоянию: версия ОС, шифрование диска, межсетевой экран, антивирус, обязательные и запрещённые процессы. Несоответствующие устройства изолируются автоматически.
Серверы, рабочие места, промышленные шлюзы и IIoT-устройства получают адреса в общем пространстве. На одной инсталляции живёт несколько изолированных сетей со своей адресацией.
Несколько маяков на сеть с проверками доступности и автоматическим переключением. Обфускация трафика для каналов с фильтрацией и DPI. Работает поверх LTE и спутника.
Бэкап конфигурации из интерфейса и через отдельный REST-API с собственным ротируемым токеном — можно встроить в существующий регламент резервного копирования.
Журнал действий администраторов, выгрузка событий панели во внешний syslog или SIEM, отчёты по устройствам и соответствию политике — готовые артефакты для проверки.
Суперадминистратор, администратор организации и пользователь с личным кабинетом своих устройств. Одна инсталляция обслуживает холдинг с независимыми контурами.
Лицензия — подписанный файл, проверка не требует связи с внешним сервером. Установка не обращается к внешним реестрам и репозиториям. Интерфейс на русском языке.
Офисы, склады, производственные площадки и дата-центры в единой адресации. Трафик между двумя объектами идёт напрямую, а не через центральный узел — в том числе там, где нет белых адресов.
Ноутбук подключается по токену из панели и видит только те системы, которые нужны его роли. При увольнении доступ закрывается одним действием, без обхода администраторами всех сервисов.
Доступ строго к перечню сервисов на время работ, с проверкой состояния устройства подрядчика. По завершении договора доступ отзывается сразу, а не остаётся жить в системе.
Шифрованный транспорт для данных с промышленных шлюзов и IIoT поверх LTE и спутника, сегментация «объект — конкретный сервер сбора». Поддерживаются ARM-платформы.
Разница между демонстрацией и эксплуатацией — в том, как система ведёт себя, когда что-то идёт не так. Три решения, которые мы приняли именно на этот случай.
Агент присылает только факты о состоянии устройства. Соответствие политике вычисляет панель. Скомпрометированный клиент не может объявить себя доверенным — он не участвует в принятии решения.
У проверки есть срок годности. Устройство, переставшее отчитываться, не остаётся в списке доверенных по старой памяти: его состояние переходит в «не подтверждено».
Карантин срабатывает только после нескольких неуспешных отчётов подряд. Маяки и инфраструктурные узлы не отрезаются никогда. Если под изоляцию попадает слишком большая доля устройств, панель поднимает тревогу вместо массового отключения.
Начинаем с наблюдения и только потом включаем принудительный режим — чтобы политика не задела технологический процесс.
Разворачиваем панель управления и один-два маяка. Установка идёт из интерфейса по SSH, образ собирается на целевом сервере — внешние реестры не требуются.
Заводим организации, сети и группы, описываем правила доступа между группами пользователей и ресурсов. Устройства подключаются одноразовыми токенами.
Включаем контроль состояния устройств без последствий. Становится видно, какая доля парка не соответствует требованиям ИБ и по каким именно проверкам.
Переводим политики в рабочий режим. Несоответствующие устройства изолируются, инфраструктура остаётся под защитой предохранителей.