Собственный продукт Enterprise · Информационная безопасность

Giraffic

Защищённая корпоративная сеть поверх любых каналов связи. Офисы, дата-центры, сотрудники, подрядчики и промышленное оборудование — в одном контуре, где доступ выдаётся к конкретному сервису и порту, а не ко всей сети, и отзывается за секунды.

Класс решения
Оверлейная сеть с контролем доступа и допуска устройств
Платформы
Windows, macOS, Linux — x86, x86-64, ARM64
Развёртывание
Контур заказчика без интернета или облачная версия
Основа безопасности
Сертификаты удостоверяющего центра предприятия
Панель Giraffic: список серверов с P2P-адресами, правилами доступа и историей онлайна Обложка: панель управления сетью
01 — Проблема

Доступ выдаётся в сеть, а не к сервису

Удалённые площадки, передвижные бригады, подрядчики и промышленные шлюзы подключаются по разнородным каналам — оптика, LTE, спутник, — почти всегда за NAT и без белых адресов. Им нужна защищённая связность и управляемый доступ, причём так, чтобы подключение очередного объекта не превращалось в отдельный проект.

Как это решают обычно
  • 01Весь трафик заворачивают на VPN-концентратор в дата-центре. Две соседние площадки общаются через него же — лишняя задержка и лишняя нагрузка на магистраль.
  • 02Концентратор становится единой точкой отказа: пока он недоступен, связи нет ни у кого.
  • 03Каждый новый объект настраивают руками — туннель, маршруты, правила, иногда с выездом инженера на площадку.
  • 04Подрядчику выдают доступ «в сеть», а не к конкретному стенду, и забирают его через недели после окончания работ.
  • 05Состояние устройства проверяют один раз, на входе. Дальше ноутбук с выключенным антивирусом и незашифрованным диском работает наравне с корпоративным АРМ.

Отдельная сложность последних лет: привычные иностранные решения этого класса ушли с рынка вместе с обновлениями, поддержкой и возможностью продлить лицензии.

02 — Как устроено

Сеть без концентратора

Каждому узлу панель выпускает сертификат собственного удостоверяющего центра предприятия — в него вшиты адрес узла в сети и его группы. Узлы находят друг друга через маяки и строят туннели напрямую, минуя дата-центр. Правила доступа проверяются на самом узле по группам из сертификата, поэтому политика продолжает действовать, даже когда панель недоступна.

Go · PKI · NAC · SSH-автодеплой · On-premise / Cloud
01

Панель управления

Единая точка администрирования: организации, сети, устройства, группы, правила доступа, выпуск сертификатов, контроль состояния устройств, журнал аудита и отчёты.

02

Маяки и relay-узлы

Обнаружение узлов, обход NAT и ретрансляция для тех, кто за симметричным NAT. Несколько маяков на сеть с проверками доступности и автопереключением. Разворачиваются из панели по SSH.

03

Клиент-агент

Windows, macOS и Linux, включая ARM. Системная служба держит туннель и отчитывается о состоянии, интерфейс в трее общается с ней локально. Закрыть окно — не значит отключиться от сети.

03 — Возможности

Что получает компания

Доступ · Сеть · Безопасность · Эксплуатация
01

Доступ до порта, а не до сети

Правила задаются между группами пользователей и группами ресурсов с указанием протокола и порта. Сотрудник получает доступ к нужному сервису, а не ко всей подсети.

02

Подключение за минуты

Новое устройство входит в сеть по одноразовому токену: без ручной раздачи ключей, без настройки маршрутов и без выезда инженера на площадку.

03

Отзыв доступа за секунды

Сертификат уходит в блок-лист организации, и живые туннели разрываются сразу, не дожидаясь переподключения. Увольнение или конец договора закрывается одним действием.

04

Скорость прямого соединения

Трафик идёт между узлами напрямую: меньше задержка, меньше нагрузка на магистральные каналы. NAT обходится автоматически, для сложных подключений подбирается relay-узел.

05

Безопасность на сертификатах

Удостоверяющий центр предприятия выпускает, планово ротирует и отзывает сертификаты. Адрес узла и его группы вшиты в сертификат — подменить их нельзя.

06

Встроенный контроль устройств

Допуск по фактическому состоянию: версия ОС, шифрование диска, межсетевой экран, антивирус, обязательные и запрещённые процессы. Несоответствующие устройства изолируются автоматически.

07

Офисы, ЦОДы и оборудование в одной сети

Серверы, рабочие места, промышленные шлюзы и IIoT-устройства получают адреса в общем пространстве. На одной инсталляции живёт несколько изолированных сетей со своей адресацией.

08

Устойчивость канала

Несколько маяков на сеть с проверками доступности и автоматическим переключением. Обфускация трафика для каналов с фильтрацией и DPI. Работает поверх LTE и спутника.

09

Резервное копирование

Бэкап конфигурации из интерфейса и через отдельный REST-API с собственным ротируемым токеном — можно встроить в существующий регламент резервного копирования.

10

Аудит и выгрузка в SIEM

Журнал действий администраторов, выгрузка событий панели во внешний syslog или SIEM, отчёты по устройствам и соответствию политике — готовые артефакты для проверки.

11

Организации и роли

Суперадминистратор, администратор организации и пользователь с личным кабинетом своих устройств. Одна инсталляция обслуживает холдинг с независимыми контурами.

12

Работа в закрытом контуре

Лицензия — подписанный файл, проверка не требует связи с внешним сервером. Установка не обращается к внешним реестрам и репозиториям. Интерфейс на русском языке.

Сети и устройства
Правила доступа между группами
Контроль состояния устройств
Клиент на устройстве
Что меняется

Из проекта — в рутину

Минуты
Подключение объекта или сотрудника — вместо ручной настройки туннеля и маршрутов
Секунды
Отзыв доступа — вместо часов и дней согласований по нескольким системам
Порт
Гранулярность доступа — вместо выдачи прав на всю корпоративную сеть
04 — Сценарии

Где это работает

01

Филиалы и площадки

Офисы, склады, производственные площадки и дата-центры в единой адресации. Трафик между двумя объектами идёт напрямую, а не через центральный узел — в том числе там, где нет белых адресов.

02

Удалённые сотрудники

Ноутбук подключается по токену из панели и видит только те системы, которые нужны его роли. При увольнении доступ закрывается одним действием, без обхода администраторами всех сервисов.

03

Подрядчики и вендоры

Доступ строго к перечню сервисов на время работ, с проверкой состояния устройства подрядчика. По завершении договора доступ отзывается сразу, а не остаётся жить в системе.

04

Оборудование и телеметрия

Шифрованный транспорт для данных с промышленных шлюзов и IIoT поверх LTE и спутника, сегментация «объект — конкретный сервер сбора». Поддерживаются ARM-платформы.

05 — Отличия

Чем это не VPN-концентратор

Параметр
Классическая схема
Giraffic
Путь трафика
Через концентратор в дата-центре
Напрямую между узлами, дата-центр не в тракте данных
Точка отказа
Концентратор недоступен — связи нет ни у кого
Несколько маяков с автопереключением, туннели переживают недоступность панели
Что выдаётся
Доступ в сеть целиком
Доступ к конкретному сервису, протоколу и порту
Подключение объекта
Ручная настройка, иногда выезд инженера
Одноразовый токен, автоматическое развёртывание из панели
Отзыв доступа
Часы и дни, по каждой системе отдельно
Секунды: сертификат в блок-лист, живые туннели рвутся
Состояние устройства
Проверяется один раз при выдаче доступа или не проверяется вовсе
Проверяется до подключения и во время работы, несоответствие ведёт к изоляции
Развёртывание
Оборудование на площадках, внешние сервисы обновления
Контур заказчика без интернета или облачная версия
06 — Инженерные гарантии

Почему это выдерживает продакшн

Разница между демонстрацией и эксплуатацией — в том, как система ведёт себя, когда что-то идёт не так. Три решения, которые мы приняли именно на этот случай.

01

Вердикт считает сервер

Агент присылает только факты о состоянии устройства. Соответствие политике вычисляет панель. Скомпрометированный клиент не может объявить себя доверенным — он не участвует в принятии решения.

02

Молчание — не «всё в порядке»

У проверки есть срок годности. Устройство, переставшее отчитываться, не остаётся в списке доверенных по старой памяти: его состояние переходит в «не подтверждено».

03

Автоматика не роняет сеть

Карантин срабатывает только после нескольких неуспешных отчётов подряд. Маяки и инфраструктурные узлы не отрезаются никогда. Если под изоляцию попадает слишком большая доля устройств, панель поднимает тревогу вместо массового отключения.

07 — Внедрение

Пилот в четыре шага

Начинаем с наблюдения и только потом включаем принудительный режим — чтобы политика не задела технологический процесс.

1

Панель и маяки

Разворачиваем панель управления и один-два маяка. Установка идёт из интерфейса по SSH, образ собирается на целевом сервере — внешние реестры не требуются.

2

Сети и политики

Заводим организации, сети и группы, описываем правила доступа между группами пользователей и ресурсов. Устройства подключаются одноразовыми токенами.

3

Режим наблюдения

Включаем контроль состояния устройств без последствий. Становится видно, какая доля парка не соответствует требованиям ИБ и по каким именно проверкам.

4

Принудительный режим

Переводим политики в рабочий режим. Несоответствующие устройства изолируются, инфраструктура остаётся под защитой предохранителей.

Что нужно с вашей стороны
  • Виртуальный сервер под панель управления
  • Один-два узла с публичным адресом под маяки
  • Согласованный перечень проверок состояния устройств
  • Критерии успеха пилота, зафиксированные до старта
Обсудить пилот