Организация удаленного рабочего места

Кейс: «Организация удаленного рабочего места со split-tunneling на маршрутизаторе Keenetic для менеджера»

Организация удаленного рабочего места со split-tunneling на маршрутизаторе Keenetic для менеджера

Зада­ча: Раз­вер­нуть отка­зо­устой­чи­вую схе­му уда­лен­но­го досту­па к зару­беж­ной кор­по­ра­тив­ной инфра­струк­ту­ре для сотруд­ни­ка на хоум-офи­се. Обес­пе­чить бес­пе­ре­бой­ное функ­ци­о­ни­ро­ва­ние рабо­чих инстру­мен­тов (Git, кор­по­ра­тив­ные мес­сен­дже­ры, внут­рен­ние сер­ве­ра раз­ра­бот­ки) без поте­ри ско­ро­сти досту­па к локаль­ным рос­сий­ским госу­дар­ствен­ным, бан­ков­ским и раз­вле­ка­тель­ным сервисам.

1. Архитектурные ограничения и требования безопасности

Орга­ни­за­ция посто­ян­но­го под­клю­че­ния ко всем внеш­ним ресур­сам через стан­дарт­ный сквоз­ной зашиф­ро­ван­ный тун­нель обще­го назна­че­ния ока­за­лась неэф­фек­тив­ной из-за кон­флик­та юрис­дик­ций сете­вых адресов:

  • При актив­ном общем тун­не­ле пол­но­стью бло­ки­ро­вал­ся доступ к кри­ти­че­ски важ­ным рос­сий­ским ресур­сам (Сбер­банк, Госус­лу­ги, локаль­ные стри­мин­го­вые плат­фор­мы на домаш­них ТВ).
  • Руч­ное пере­клю­че­ние кли­ен­тов защи­щен­но­го соеди­не­ния на рабо­чих стан­ци­ях при­во­ди­ло к пре­ры­ва­нию сес­сий в кор­по­ра­тив­ных базах дан­ных, поте­ре рабо­че­го вре­ме­ни и рис­кам утеч­ки тра­фи­ка в неза­щи­щен­ный сегмент.
2. Реализация умной маршрутизации (Split Tunneling) штатными средствами KeeneticOS

Зада­ча реше­на на сете­вом уровне марш­ру­ти­за­то­ра Keenetic исклю­чи­тель­но штат­ны­ми функ­ци­я­ми опе­ра­ци­он­ной систе­мы KeeneticOS — без исполь­зо­ва­ния внеш­них нако­пи­те­лей, сто­рон­них под­си­стем и допол­ни­тель­ных скриптов.

  1. Раз­вер­ты­ва­ние при­ват­но­го тун­не­ля: В раз­де­ле «Сете­вые пра­ви­ла» веб-интер­фей­са KeeneticOS настро­е­но пря­мое зашиф­ро­ван­ное под­клю­че­ние (с исполь­зо­ва­ни­ем встро­ен­ных про­то­ко­лов WireGuard / SSTP). Тун­нель­ный интер­фейс акти­ви­ро­ван в режи­ме готов­но­сти к пере­да­че дан­ных, но не назна­чен основ­ным интер­нет-шлю­зом для всей системы.
  2. Марш­ру­ти­за­ция по домен­ным име­нам (DNS-based routing): Встро­ен­ный модуль DNS-марш­ру­ти­за­ции KeeneticOS настро­ен на выбо­роч­ную пере­ад­ре­са­цию. Домен­ные име­на кор­по­ра­тив­ных сер­ви­сов (Git-репо­зи­то­рии, рабо­чие мес­сен­дже­ры, dev-сер­ве­ра) вне­се­ны в спи­сок домен­ных марш­ру­тов и при­вя­за­ны к создан­но­му при­ват­но­му тун­не­лю. Все вхо­дя­щие DNS-запро­сы к этим ресур­сам авто­ма­ти­че­ски резолвят­ся встро­ен­ным DNS-кли­ен­том Keenetic с добав­ле­ни­ем дина­ми­че­ских марш­ру­тов в зашиф­ро­ван­ный канал. Запро­сы к осталь­ным доме­нам (вклю­чая рунет и бан­ков­ский сек­тор) обслу­жи­ва­ют­ся напря­мую через DNS и шлюз основ­но­го провайдера.
  3. Сег­мен­та­ция и изо­ля­ция через поли­ти­ки досту­па (Access Policies): В меню «При­о­ри­те­ты под­клю­че­ний» сфор­ми­ро­ва­на отдель­ная поли­ти­ка досту­па, объ­еди­ня­ю­щая основ­ной аплинк про­вай­де­ра и под­клю­чен­ный при­ват­ный тун­нель. За рабо­чей стан­ци­ей спе­ци­а­ли­ста зафик­си­ро­ван ста­ти­че­ский IP-адрес по DHCP, и устрой­ство моно­поль­но при­вя­за­но к создан­ной поли­ти­ке. Это гаран­ти­ру­ет стро­гое соблю­де­ние пра­вил марш­ру­ти­за­ции для рабо­че­го ноут­бу­ка при сохра­не­нии стан­дарт­но­го пря­мо­го под­клю­че­ния для осталь­ных семей­ных гаджетов.
Итог выполнения

Достиг­ну­та пол­ная авто­ма­ти­за­ция сете­вых про­цес­сов стан­дарт­ны­ми сред­ства­ми роу­те­ра. Рабо­чая стан­ция име­ет круг­ло­су­точ­ный про­зрач­ный доступ к зару­беж­ным репо­зи­то­ри­ям и внут­рен­ним сер­ви­сам ком­па­нии. При этом на этом же устрой­стве парал­лель­но функ­ци­о­ни­ру­ют все рос­сий­ские сер­ви­сы без необ­хо­ди­мо­сти руч­но­го пере­клю­че­ния тун­не­лей. Осталь­ные домаш­ние гад­же­ты чле­нов семьи рабо­та­ют в штат­ном режи­ме по стан­дарт­ной поли­ти­ке провайдера.