Распространённая задача при построении различных технологических сетей — это доступ из головного офиса, диспетчерского центра и т.п. на удалённые объекты, подключённые исключительно как попало: через сотовых операторов, сети Wi-Fi, небольших операторов домовых сетей, сети предприятий, офисных центров и т.п., смотря что из этого имеется на конкретном объекте. Проблема состоит в том, что современный Интернет далеко ушёл от представлений 1990-х годов об однородной связности каждого хоста с каждым. В реальности он давно фрагментировался на иерархические операторские и корпоративные сегменты, с ограниченным и односторонним доступом из нижних уровней в верхние. Причём корень проблемы здесь не только и не столько в дефиците адресов IPv4, сколько в организационных, эксплуатационных и правовых вопросах. (В ближашем будущем, вероятно, следует ожидать ещё и окончательного разделения на национально-блоковые сегменты, как ответ на дилемму времён раннего Интернета: как всеобщность и универсальность глобального Интернета могут сочетаться с национальными законодательствами и моралью? А вот так: не будет никакого единого Интернета. Это было временное переходное состояние, забудьте теперь об этом.)
Технически проблема состоит в том, что практически все современные конечные поставщики услуг предоставляют, строго говоря, подключение не к Интернету с реальными ("белыми") IP-адресами, а к своей внутренней сети с приватными ("серыми") адресами. При выходе в Интернет выполняется Source NAT, иногда несколько раз подряд по мере прохождения через вышестоящих операторов. Такая схема позволяет конечным пользователям (в первую очередь, физическим лицам) пользоваться услугами Интернет, но не наоборот: инициировать соединение из Интернета к конечному пользователю в такой схеме принципиально невозможно.
В некоторых случаях этого достаточно (например, банкомат устанавливает соединение с процессинговым центром), но далеко не во всех. С технической точки зрения, имеются следующие способы решения этой задачи:
1. Аренда реального статического адреса. Наиболее прямолинейное решение, но и наименее доступное. Дефицит адресов IPv4 действительно имеет место, поэтому их предлагают только крупные операторы. Во многих практических случаях это невозможно. Если же данная услуга доступна, то за неё взимается помесячная арендная плата.
1а. Аренда динамического реального адреса. То же, что и п.1, но адрес выделяется динамически из некоторого общего пула. Узнать текущий адрес своего удалённого хоста можно посредством услуги DynDNS. На практике каждый корпоративный объект будет всё равно занимать один адрес 100% времени. По этой причине данное решение не актуально и не используется.
1б. Использование адреса IPv6. Предполагает повсеместное использование IPv6 в головном офисе, на удалённой площадке и в сетях промежуточных операторов. В реальности же адреса IPv6 предоставляются лишь небольшим числом операторов, так что по факту требуется подключение всех объектов через одного оператора (например, крупного сотового), что не сильно удобнее п.2 (хотя в отдельных случаях бывает без дополнительной абонентской платы). Целесообразность использования громоздкого и непрактичного IPv6 внутри корпоративных сетей также сомнительна. Либо же требуются сложные процедуры туннелирования и шлюзования между сетями IPv4 и IPv6, что не лучше п.3. На момент написания сего документа в России не актуально.
2. Услуга VPN оператора. Для корпоративного заказчика организуется изолированная подсеть в пределах приватной сети оператора, не связанная с Интернетом. Адреса в сети — приватные, но заказчик может назначать их статически по своему усмотрению. Также обеспечивается бóльшая безопасность корпоративной сети. Недостатки: предоставляется только крупными операторами, требует доступности одного оператора на всех удалённых объектах, требует ежемесячной абонентской платы.
3. Туннелирование. Построение туннеля инициируется со стороны удалённого объекта (клиента), что позволяет ему вылезти из-под NAT оператора(-ов). Для работы требуется только один реальный статический адрес головного офиса, чтобы разместить по этому адресу центральный шлюз (сервер); как правило, это имеет место. После того, как туннель установлен, пользователь или автоматизированный хост из головного офиса может обратиться по нему к хостам на удалённой площадке.

Для туннелирования может использоваться любая технология VPN, которая допускает создание туннелей через NAT и с априори неизвестными адресами клиентов; выбор зависит только от возможностей оборудования и предпочтений сетевого администратора. В том числе, могут использоваться и простейшие небезопасные технологии (например, PPTP) или туннели с отключённым шифрованием (OpenVPN с security=none), если встречные соединения внутри туннеля производятся только безопасными способами (например, SSH, HTTPS, SFTP, RDP).
Данное решение применимо к любым операторам, в том числе, для работы с многими разнородными поставщиками услуг, имеющим разные и неравные возможности. Базовая услуга доступа в Интернет есть у всех, никакие дополнительные услуги сверх этого не требуются.
По сравнению с пп.1 и 2 это решение требует некоторых начальных финансовых и, что гораздо хуже, интеллектуальных затрат. Однако эти затраты разовые. В дальнейшем оно никакой абонентской платы не требует. Поэтому в долгосрочной перспективе оно оказывается дешевле: стоимость более дорогого оборудования с обеих сторон, поддерживающего туннелирование, окупается за конечное время.
Маршрутизаторы и консольные сервера NSG предлагают богатый выбор технологий туннелирования, пригодных для этой цели: PPTP, IPsec, Wireguard, OpenVPN, включая все их вариации. Высокая надёжность продуктов NSG, отлаженные механизмы мониторинга соединений и резервирование доступа в Интернет обеспечивают работу туннелей без участия человека в течение неограниченного времени.
| © Network Systems Group 2015–2026 | Отдел документации |