Коротко: Site-to-site VPN — это защищённый туннель между двумя сетями (например, офисами компании), который соединяет их через интернет так, будто они в одной локальной сети. Туннель поднимают не приложения на устройствах, а шлюзы (роутеры или межсетевые экраны) на каждой стороне: они шифруют и расшифровывают трафик. В отличие от VPN на телефоне, где защищается одно устройство, site-to-site связывает целые сети и не требует клиента на каждом компьютере.
Что такое site-to-site VPN простыми словами?
Site-to-site VPN (VPN «сеть-сеть») — это постоянное зашифрованное соединение между двумя локальными сетями, которое объединяет их в единое защищённое пространство поверх обычного интернета. Классический пример — головной офис и филиал: сотрудники обеих площадок работают с общими серверами, дисками и внутренними сервисами так, будто сидят в одном здании, хотя между ними могут быть тысячи километров.
Ключевое отличие от привычного VPN в том, что здесь нет приложения на каждом устройстве. Всю работу берут на себя два шлюза — по одному на каждой площадке. Компьютеры и телефоны внутри сети даже не знают, что их трафик идёт через VPN: они просто обращаются к ресурсам соседней сети по локальным адресам. Если вы только разбираетесь с базой, начните со статьи о том, как работает VPN, а затем вернитесь к корпоративному сценарию в материале про VPN для бизнеса.
Как работает site-to-site VPN?
Site-to-site VPN работает за счёт двух шлюзов, которые устанавливают друг с другом зашифрованный туннель и пропускают через него трафик между сетями. Шлюзом выступает роутер, межсетевой экран (firewall) или специализированное устройство — VPN-концентратор. Когда компьютер из одной сети обращается к ресурсу в другой, происходит следующее:
- Пакет данных доходит до локального шлюза как обычный трафик.
- Шлюз упаковывает (инкапсулирует) пакет и шифрует его.
- Зашифрованные данные идут через интернет во второй шлюз по установленному туннелю.
- Второй шлюз расшифровывает пакет и отправляет его получателю в своей сети.
Для внешнего наблюдателя — провайдера или злоумышленника в промежуточной сети — виден только поток шифротекста между двумя публичными адресами, но не его содержимое. Чаще всего такой туннель строится на наборе протоколов IPsec, который сначала согласует параметры защиты, а затем шифрует сам трафик.
IPsec, IKE и две фазы соединения
В основе большинства site-to-site VPN лежит набор протоколов IPsec, и туннель поднимается в две стадии. На первой — IKE (Internet Key Exchange) — шлюзы аутентифицируют друг друга по общему ключу или сертификату и создают защищённый служебный канал. На второй фазе они согласуют ключи и алгоритмы шифрования уже для рабочего трафика и поднимают основной туннель. Такое разделение повышает безопасность: реальные данные передаются только после того, как стороны надёжно убедились, что на другом конце именно доверенный шлюз.
Site-to-site VPN и remote-access VPN: в чём разница?
Главное различие в том, что site-to-site соединяет сети целиком, а remote-access (VPN удалённого доступа) подключает к сети отдельного пользователя. В корпоративной практике оба типа часто работают вместе, но решают разные задачи.
| Параметр | Site-to-site VPN | Remote-access VPN |
|---|---|---|
| Что соединяет | Две и более сети (офисы, ЦОД, облако) | Одно устройство с сетью |
| Где клиент | Клиент не нужен, туннель держат шлюзы | VPN-приложение на устройстве |
| Кто аутентифицируется | Шлюзы друг перед другом | Каждый пользователь отдельно |
| Типичный сценарий | Связь филиалов, доступ к облаку | Сотрудник на удалёнке или в поездке |
| Постоянство | Как правило, всегда включён | Поднимается по требованию |
Проще говоря, remote-access нужен человеку, который хочет попасть в рабочую сеть со своего ноутбука, а site-to-site — компании, которой нужно, чтобы две площадки постоянно видели друг друга. Как устроен первый вариант, подробно разобрано в статье про VPN для удалённой работы.
Какие бывают site-to-site VPN?
Site-to-site VPN различают по двум основаниям: кого они соединяют и как маршрутизируют трафик. По назначению выделяют два вида:
- Intranet-VPN — объединяет сети одной компании: головной офис, филиалы, склады. Все площадки принадлежат одной организации и полностью доверяют друг другу.
- Extranet-VPN — связывает сети разных организаций, например компанию с подрядчиком или поставщиком. Здесь доступ обычно ограничивают только нужными ресурсами, а не всей сетью.
По способу построения туннеля различают два подхода:
- Policy-based — трафик попадает в туннель по заранее заданным правилам (какие подсети с какими связаны). Проще для небольших схем.
- Route-based — туннель представлен как виртуальный сетевой интерфейс, а трафик направляется в него обычной маршрутизацией. Гибче, когда сетей много.
Какие протоколы используются в site-to-site VPN?
Основной протокол site-to-site VPN — IPsec, но в зависимости от оборудования и задач применяют и другие технологии:
- IPsec (с IKEv2) — стандарт де-факто для туннелей между шлюзами: широко поддерживается роутерами и файрволами, обеспечивает шифрование и проверку целостности.
- GRE поверх IPsec — GRE помогает передавать разные типы трафика и маршруты, а IPsec добавляет поверх шифрование.
- WireGuard — современный лёгкий протокол, который всё чаще используют и для связи площадок благодаря скорости и простой настройке.
- MPLS — не VPN в привычном смысле, а технология оператора связи для объединения офисов в его сети; её выбирает крупный бизнес как альтернативу интернет-туннелям.
Чем отличаются сами протоколы шифрования и почему WireGuard часто быстрее, разобрано в сравнении WireGuard, OpenVPN и IKEv2.
Когда бизнесу нужен site-to-site VPN?
Site-to-site VPN нужен, когда двум и более площадкам компании требуется постоянный и защищённый обмен данными. Типичные сценарии:
- Филиальная сеть. Головной офис и подразделения работают с общими базами, 1С, файловыми хранилищами и IP-телефонией.
- Доступ к облаку. Офис соединяют с инфраструктурой в облаке или дата-центре, чтобы серверы были доступны как локальные.
- Резервный канал. Второй туннель между площадками страхует основной канал связи.
- Работа с подрядчиками. Extranet-туннель даёт партнёру ограниченный доступ к нужным сервисам без выхода в открытый интернет.
Для одного удалённого сотрудника разворачивать site-to-site избыточно — ему достаточно клиента remote-access. Но когда офисов становится два и больше, туннель между шлюзами оказывается надёжнее и дешевле, чем настраивать VPN на каждом устройстве.
Чем site-to-site VPN отличается от VPN на телефоне?
Потребительский VPN на телефоне и site-to-site VPN решают разные задачи, хотя в основе у них одна идея — зашифрованный туннель. VPN-приложение на смартфоне защищает трафик одного устройства: скрывает его от владельца публичного Wi-Fi, шифрует данные в открытых сетях и меняет видимый IP-адрес. Site-to-site VPN не устанавливается на устройство пользователя вовсе — он живёт на сетевом оборудовании и связывает целые сети.
Поэтому для защиты личного смартфона или ноутбука в дороге, в кафе или дома нужен именно клиентский VPN, а не корпоративный туннель. LiMP VPN — сервис защиты данных для iOS и Android (биллинг ведёт ООО ЛИМП): он шифрует трафик устройства и не хранит логи подключений. Посмотреть возможности можно в разделе функции, а тарифы — на странице цены LiMP VPN.
Плюсы и минусы site-to-site VPN
Site-to-site VPN даёт бизнесу защищённую связь площадок при разумной стоимости, но требует грамотной настройки оборудования. Коротко о сильных и слабых сторонах.
Плюсы:
- Не нужен клиент на каждом устройстве — туннель держат шлюзы.
- Прозрачность для пользователей: ресурсы соседней сети доступны как локальные.
- Шифрование всего трафика между площадками.
- Дешевле выделенных каналов связи и легко масштабируется на новые офисы.
Минусы:
- Нужны настроенные шлюзы и статические (или предсказуемые) публичные адреса.
- Настройку и поддержку выполняет ИТ-специалист — ошибки в параметрах рвут туннель.
- Защищает канал между сетями, но не отдельные устройства внутри них — их безопасность нужно обеспечивать отдельно.
Как настроить site-to-site VPN: основные этапы
Настройка site-to-site VPN сводится к согласованию параметров на обоих шлюзах, чтобы они смогли поднять общий туннель. Общая последовательность такая:
- Подготовьте шлюзы. Убедитесь, что на обеих площадках есть роутер или межсетевой экран с поддержкой IPsec и известными публичными IP-адресами.
- Спланируйте адресацию. Локальные подсети офисов не должны пересекаться, иначе маршрутизация между ними не заработает.
- Задайте параметры IKE (фаза 1). Выберите метод аутентификации (общий ключ или сертификат), алгоритмы шифрования и хеширования — одинаковые на обоих шлюзах.
- Настройте параметры туннеля (фаза 2). Укажите, какие подсети связываются, и согласуйте алгоритмы для рабочего трафика.
- Поднимите и проверьте туннель. Инициируйте соединение и убедитесь, что устройства из одной сети видят ресурсы другой (например, командой ping).
- Настройте мониторинг. Включите оповещения о разрыве туннеля и, при необходимости, резервный канал.
Конкретные пункты меню отличаются у разных производителей, но логика везде одинакова: параметры фаз 1 и 2 должны совпадать с обеих сторон.
Частые вопросы о site-to-site VPN
Что такое site-to-site VPN простыми словами?
Это защищённый туннель между двумя сетями, который объединяет их через интернет в единое пространство. Соединение держат шлюзы (роутеры или файрволы) на каждой стороне, а устройствам внутри сетей не нужен VPN-клиент — они обращаются к ресурсам соседней сети как к локальным.
Чем site-to-site VPN отличается от remote-access VPN?
Site-to-site соединяет сети целиком и работает на шлюзах без клиента на устройствах, а remote-access подключает к сети одного пользователя через приложение на его устройстве. Первый нужен для связи офисов, второй — для доступа отдельного сотрудника к рабочей сети.
Какой протокол используется в site-to-site VPN?
Чаще всего IPsec с обменом ключами IKEv2 — он широко поддерживается сетевым оборудованием. Также применяют GRE поверх IPsec и современный WireGuard, а крупный бизнес использует операторскую технологию MPLS.
Нужен ли site-to-site VPN, если сотрудников мало?
Если офис один, а сотрудники подключаются удалённо поодиночке, достаточно remote-access VPN. Site-to-site оправдан, когда у компании две и более площадки, которым нужен постоянный защищённый обмен данными.
Защищает ли site-to-site VPN мой личный телефон?
Нет. Site-to-site связывает сети и живёт на сетевом оборудовании, а не на устройстве. Для защиты личного смартфона или ноутбука нужен клиентский VPN, который устанавливается на само устройство.
