Приватные защищённые соединения
Приватный зашифрованный контур для команды: безопасный доступ к внутренним ресурсам и передача данных так, что трафик невозможно прочитать со стороны. Ключи и точка входа — ваши.
Что входит в услугу
Мы проектируем и разворачиваем для вашей команды выделенное зашифрованное пространство для безопасной передачи данных и доступа к внутренним ресурсам. В работу входит построение приватного контура между устройствами, офисами и серверами, настройка сквозного шифрования трафика, выпуск персональных ключей доступа для каждого сотрудника и подключение к нужным внутренним системам. Такой контур позволяет удалённо и безопасно работать с базами, панелями и файлами компании так, будто вы находитесь в одной защищённой сети, при этом сам трафик невозможно прочитать со стороны. Мы отделяем доступ по пользователям, чтобы у каждого был только тот участок, который ему положен, и чтобы ключ можно было отозвать в любой момент. На выходе вы получаете управляемый приватный периметр, а не набор разрозненных паролей, гуляющих по мессенджерам.
Как это работает по сути
В основе лежит шифрование канала и взаимная аутентификация сторон. Прежде чем передать хоть один байт полезных данных, две точки договариваются об общем секретном ключе по протоколу обмена ключами, не пересылая сам ключ по сети, и подтверждают подлинность друг друга. После этого весь трафик заворачивается в зашифрованный поток: для любого наблюдателя между точками это нечитаемый шум, из которого нельзя достать ни содержимое, ни структуру запросов. Каждый пользователь получает собственную пару ключей, поэтому доступ выдаётся и отзывается индивидуально, а не общим паролем на всех. Поверх канала мы настраиваем маршрутизацию к разрешённым внутренним ресурсам, чтобы сотрудник видел только то, что ему нужно. Вся приватность держится на стойкой криптографии и правильном управлении ключами, а не на сокрытии самого факта соединения.
Откуда пошла криптография защищённого канала
Фундамент защищённой передачи заложила работа Уитфилда Диффи и Мартина Хеллмана «Новые направления в криптографии», опубликованная в 1976 году в журнале IEEE Transactions on Information Theory. Она впервые описала обмен ключами по открытому каналу — идею, без которой невозможна ни одна современная зашифрованная связь. Массовое шифрование трафика в интернете началось с протокола SSL, который компания Netscape представила в версии 2.0 в феврале 1995 года вместе с браузером Navigator. В 1999 году организация IETF стандартизировала развитие этого протокола под именем TLS 1.0 в документе RFC 2246, а актуальная версия TLS 1.3 вышла в августе 2018 года как RFC 8446, убрав устаревшие уязвимые механизмы. Именно эта линия — от идеи Диффи-Хеллмана к TLS 1.3 — и есть основа стойкой защищённой передачи данных.
Почему критична точность настройки
В защищённом контуре безопасность держится не на самом факте шифрования, а на его правильной настройке. Устаревший протокол или слабый шифр создают ложное чувство защиты: канал вроде бы зашифрован, но вскрывается известными атаками, а старые версии SSL и ранние TLS давно скомпрометированы. Не менее критично управление ключами: если ключи хранятся небрежно или не отзываются у уволенного сотрудника, весь периметр компрометируется одним человеком. Поэтому основная работа — выбрать актуальные протоколы, правильно развести доступы по пользователям и выстроить процедуру выпуска и отзыва ключей. Мы настраиваем контур на стойкой современной криптографии и проверяем стойкость соединения, а не ставим галочку «шифрование включено» и уходим.
На каком стеке мы работаем
Мы строим приватный контур на современных протоколах шифрованных каналов, основанных на эллиптической криптографии и обмене ключами без их передачи по сети. Транспортное шифрование опирается на актуальную ветку TLS 1.3, а аутентификация сторон — на персональные ключи и сертификаты, выпускаемые под каждого пользователя. Контур разворачивается на вашем сервере, поэтому точка входа и ключи принадлежат вам, а не арендуются у стороннего сервиса. Маршрутизацию к внутренним ресурсам и разграничение доступов мы настраиваем отдельным слоем, чтобы права можно было менять без переустановки у пользователей. Стек открытый и переносимый: при необходимости весь контур воспроизводится на другом сервере, а ключи и конфигурация остаются под вашим контролем.
Когда появились ключевые технологии
Технологии защищённой передачи складывались почти полвека. Обмен ключами по открытому каналу описали Диффи и Хеллман в 1976 году. Первый массовый протокол шифрования веб-трафика SSL 2.0 компания Netscape выпустила в феврале 1995 года. В 1999 году IETF стандартизировала его преемника TLS 1.0 в RFC 2246, а современная версия TLS 1.3 вышла в августе 2018 года в RFC 8446. Параллельно развивались протоколы шифрованных туннелей на эллиптической криптографии, которые сегодня дают стойкое соединение при минимальных задержках. Мы используем именно актуальное поколение этих технологий, а не устаревшие протоколы, стойкость которых уже под вопросом.
Почему это можно доверить нам
Суммарный опыт нашей команды в IT превышает 45 лет, и защищённые контуры мы поднимаем на практике, а не по теории. Мы подходим к задаче как инженеры: проектируем схему доступа, выбираем актуальные протоколы, разводим ключи по пользователям и выстраиваем процедуру их отзыва. Точка входа и ключи разворачиваются на вашей стороне и принадлежат вам — мы не сажаем вас на свой сервис и передаём управление полностью. Мы честно предупредим, где приватность держится на дисциплине хранения ключей, а не на магии, и поможем эту дисциплину выстроить. В результате у вас появляется управляемый защищённый периметр для команды, а не разрозненные доступы, которыми невозможно управлять и которые невозможно быстро закрыть.
Что входит
Как работаем
Управляемый защищённый периметр для команды вместо паролей в мессенджерах. Доступ по пользователям, ключи у вас.
Вопросы и ответы
Чем это отличается от простого пароля?+
Доступ выдаётся персональным ключом и шифруется сквозно; ключ можно отозвать у одного человека, не трогая остальных.
Где хранятся ключи?+
На вашей стороне — точка входа разворачивается у вас, мы передаём управление полностью.
Трафик реально защищён?+
Да — весь поток шифруется современным TLS 1.3 и протоколами на эллиптической криптографии, со стороны это нечитаемый шум.