Перейти к основному контенту
LiMP VPN
Все статьи

Site-to-Site VPN: что это и как соединить офисы в 2026

Site-to-Site VPN: что это и как соединить офисы в 2026

Коротко: Site-to-site VPN — это защищённый туннель между двумя сетями (например, офисами компании), который соединяет их через интернет так, будто они в одной локальной сети. Туннель поднимают не приложения на устройствах, а шлюзы (роутеры или межсетевые экраны) на каждой стороне: они шифруют и расшифровывают трафик. В отличие от VPN на телефоне, где защищается одно устройство, site-to-site связывает целые сети и не требует клиента на каждом компьютере.

Что такое site-to-site VPN простыми словами?

Site-to-site VPN (VPN «сеть-сеть») — это постоянное зашифрованное соединение между двумя локальными сетями, которое объединяет их в единое защищённое пространство поверх обычного интернета. Классический пример — головной офис и филиал: сотрудники обеих площадок работают с общими серверами, дисками и внутренними сервисами так, будто сидят в одном здании, хотя между ними могут быть тысячи километров.

Ключевое отличие от привычного VPN в том, что здесь нет приложения на каждом устройстве. Всю работу берут на себя два шлюза — по одному на каждой площадке. Компьютеры и телефоны внутри сети даже не знают, что их трафик идёт через VPN: они просто обращаются к ресурсам соседней сети по локальным адресам. Если вы только разбираетесь с базой, начните со статьи о том, как работает VPN, а затем вернитесь к корпоративному сценарию в материале про VPN для бизнеса.

Как работает site-to-site VPN?

Site-to-site VPN работает за счёт двух шлюзов, которые устанавливают друг с другом зашифрованный туннель и пропускают через него трафик между сетями. Шлюзом выступает роутер, межсетевой экран (firewall) или специализированное устройство — VPN-концентратор. Когда компьютер из одной сети обращается к ресурсу в другой, происходит следующее:

  1. Пакет данных доходит до локального шлюза как обычный трафик.
  2. Шлюз упаковывает (инкапсулирует) пакет и шифрует его.
  3. Зашифрованные данные идут через интернет во второй шлюз по установленному туннелю.
  4. Второй шлюз расшифровывает пакет и отправляет его получателю в своей сети.

Для внешнего наблюдателя — провайдера или злоумышленника в промежуточной сети — виден только поток шифротекста между двумя публичными адресами, но не его содержимое. Чаще всего такой туннель строится на наборе протоколов IPsec, который сначала согласует параметры защиты, а затем шифрует сам трафик.

IPsec, IKE и две фазы соединения

В основе большинства site-to-site VPN лежит набор протоколов IPsec, и туннель поднимается в две стадии. На первой — IKE (Internet Key Exchange) — шлюзы аутентифицируют друг друга по общему ключу или сертификату и создают защищённый служебный канал. На второй фазе они согласуют ключи и алгоритмы шифрования уже для рабочего трафика и поднимают основной туннель. Такое разделение повышает безопасность: реальные данные передаются только после того, как стороны надёжно убедились, что на другом конце именно доверенный шлюз.

Site-to-site VPN и remote-access VPN: в чём разница?

Главное различие в том, что site-to-site соединяет сети целиком, а remote-access (VPN удалённого доступа) подключает к сети отдельного пользователя. В корпоративной практике оба типа часто работают вместе, но решают разные задачи.

ПараметрSite-to-site VPNRemote-access VPN
Что соединяетДве и более сети (офисы, ЦОД, облако)Одно устройство с сетью
Где клиентКлиент не нужен, туннель держат шлюзыVPN-приложение на устройстве
Кто аутентифицируетсяШлюзы друг перед другомКаждый пользователь отдельно
Типичный сценарийСвязь филиалов, доступ к облакуСотрудник на удалёнке или в поездке
ПостоянствоКак правило, всегда включёнПоднимается по требованию

Проще говоря, remote-access нужен человеку, который хочет попасть в рабочую сеть со своего ноутбука, а site-to-site — компании, которой нужно, чтобы две площадки постоянно видели друг друга. Как устроен первый вариант, подробно разобрано в статье про VPN для удалённой работы.

Какие бывают site-to-site VPN?

Site-to-site VPN различают по двум основаниям: кого они соединяют и как маршрутизируют трафик. По назначению выделяют два вида:

  • Intranet-VPN — объединяет сети одной компании: головной офис, филиалы, склады. Все площадки принадлежат одной организации и полностью доверяют друг другу.
  • Extranet-VPN — связывает сети разных организаций, например компанию с подрядчиком или поставщиком. Здесь доступ обычно ограничивают только нужными ресурсами, а не всей сетью.

По способу построения туннеля различают два подхода:

  • Policy-based — трафик попадает в туннель по заранее заданным правилам (какие подсети с какими связаны). Проще для небольших схем.
  • Route-based — туннель представлен как виртуальный сетевой интерфейс, а трафик направляется в него обычной маршрутизацией. Гибче, когда сетей много.

Какие протоколы используются в site-to-site VPN?

Основной протокол site-to-site VPN — IPsec, но в зависимости от оборудования и задач применяют и другие технологии:

  • IPsec (с IKEv2) — стандарт де-факто для туннелей между шлюзами: широко поддерживается роутерами и файрволами, обеспечивает шифрование и проверку целостности.
  • GRE поверх IPsec — GRE помогает передавать разные типы трафика и маршруты, а IPsec добавляет поверх шифрование.
  • WireGuard — современный лёгкий протокол, который всё чаще используют и для связи площадок благодаря скорости и простой настройке.
  • MPLS — не VPN в привычном смысле, а технология оператора связи для объединения офисов в его сети; её выбирает крупный бизнес как альтернативу интернет-туннелям.

Чем отличаются сами протоколы шифрования и почему WireGuard часто быстрее, разобрано в сравнении WireGuard, OpenVPN и IKEv2.

Когда бизнесу нужен site-to-site VPN?

Site-to-site VPN нужен, когда двум и более площадкам компании требуется постоянный и защищённый обмен данными. Типичные сценарии:

  • Филиальная сеть. Головной офис и подразделения работают с общими базами, 1С, файловыми хранилищами и IP-телефонией.
  • Доступ к облаку. Офис соединяют с инфраструктурой в облаке или дата-центре, чтобы серверы были доступны как локальные.
  • Резервный канал. Второй туннель между площадками страхует основной канал связи.
  • Работа с подрядчиками. Extranet-туннель даёт партнёру ограниченный доступ к нужным сервисам без выхода в открытый интернет.

Для одного удалённого сотрудника разворачивать site-to-site избыточно — ему достаточно клиента remote-access. Но когда офисов становится два и больше, туннель между шлюзами оказывается надёжнее и дешевле, чем настраивать VPN на каждом устройстве.

Чем site-to-site VPN отличается от VPN на телефоне?

Потребительский VPN на телефоне и site-to-site VPN решают разные задачи, хотя в основе у них одна идея — зашифрованный туннель. VPN-приложение на смартфоне защищает трафик одного устройства: скрывает его от владельца публичного Wi-Fi, шифрует данные в открытых сетях и меняет видимый IP-адрес. Site-to-site VPN не устанавливается на устройство пользователя вовсе — он живёт на сетевом оборудовании и связывает целые сети.

Поэтому для защиты личного смартфона или ноутбука в дороге, в кафе или дома нужен именно клиентский VPN, а не корпоративный туннель. LiMP VPN — сервис защиты данных для iOS и Android (биллинг ведёт ООО ЛИМП): он шифрует трафик устройства и не хранит логи подключений. Посмотреть возможности можно в разделе функции, а тарифы — на странице цены LiMP VPN.

Плюсы и минусы site-to-site VPN

Site-to-site VPN даёт бизнесу защищённую связь площадок при разумной стоимости, но требует грамотной настройки оборудования. Коротко о сильных и слабых сторонах.

Плюсы:

  • Не нужен клиент на каждом устройстве — туннель держат шлюзы.
  • Прозрачность для пользователей: ресурсы соседней сети доступны как локальные.
  • Шифрование всего трафика между площадками.
  • Дешевле выделенных каналов связи и легко масштабируется на новые офисы.

Минусы:

  • Нужны настроенные шлюзы и статические (или предсказуемые) публичные адреса.
  • Настройку и поддержку выполняет ИТ-специалист — ошибки в параметрах рвут туннель.
  • Защищает канал между сетями, но не отдельные устройства внутри них — их безопасность нужно обеспечивать отдельно.

Как настроить site-to-site VPN: основные этапы

Настройка site-to-site VPN сводится к согласованию параметров на обоих шлюзах, чтобы они смогли поднять общий туннель. Общая последовательность такая:

  1. Подготовьте шлюзы. Убедитесь, что на обеих площадках есть роутер или межсетевой экран с поддержкой IPsec и известными публичными IP-адресами.
  2. Спланируйте адресацию. Локальные подсети офисов не должны пересекаться, иначе маршрутизация между ними не заработает.
  3. Задайте параметры IKE (фаза 1). Выберите метод аутентификации (общий ключ или сертификат), алгоритмы шифрования и хеширования — одинаковые на обоих шлюзах.
  4. Настройте параметры туннеля (фаза 2). Укажите, какие подсети связываются, и согласуйте алгоритмы для рабочего трафика.
  5. Поднимите и проверьте туннель. Инициируйте соединение и убедитесь, что устройства из одной сети видят ресурсы другой (например, командой ping).
  6. Настройте мониторинг. Включите оповещения о разрыве туннеля и, при необходимости, резервный канал.

Конкретные пункты меню отличаются у разных производителей, но логика везде одинакова: параметры фаз 1 и 2 должны совпадать с обеих сторон.

Частые вопросы о site-to-site VPN

Что такое site-to-site VPN простыми словами?

Это защищённый туннель между двумя сетями, который объединяет их через интернет в единое пространство. Соединение держат шлюзы (роутеры или файрволы) на каждой стороне, а устройствам внутри сетей не нужен VPN-клиент — они обращаются к ресурсам соседней сети как к локальным.

Чем site-to-site VPN отличается от remote-access VPN?

Site-to-site соединяет сети целиком и работает на шлюзах без клиента на устройствах, а remote-access подключает к сети одного пользователя через приложение на его устройстве. Первый нужен для связи офисов, второй — для доступа отдельного сотрудника к рабочей сети.

Какой протокол используется в site-to-site VPN?

Чаще всего IPsec с обменом ключами IKEv2 — он широко поддерживается сетевым оборудованием. Также применяют GRE поверх IPsec и современный WireGuard, а крупный бизнес использует операторскую технологию MPLS.

Нужен ли site-to-site VPN, если сотрудников мало?

Если офис один, а сотрудники подключаются удалённо поодиночке, достаточно remote-access VPN. Site-to-site оправдан, когда у компании две и более площадки, которым нужен постоянный защищённый обмен данными.

Защищает ли site-to-site VPN мой личный телефон?

Нет. Site-to-site связывает сети и живёт на сетевом оборудовании, а не на устройстве. Для защиты личного смартфона или ноутбука нужен клиентский VPN, который устанавливается на само устройство.

Site-to-Site VPN: что это и как соединить офисы в 2026