Два дорогих пути — и третий, которого на самом деле хочет большинство команд
Внутреннее приложение из 2012 года по-прежнему вычисляет число, на котором держится бизнес. Его код — простой HTTP, модель сессии — cookie, аутентификация — форма, постящая в stored procedure. Пока ничего опасного — но каждая внешняя оценка, каждый аудит и каждое сканирование безопасности теперь помечают это приложение. Переписывание отнимет у команды год, а эта команда недоступна. Перенос в публичное облако сам по себе означает переписать модель развёртывания, плюс новый поставщик и новый счёт. Итог: приложение продолжает работать, а уязвимость растёт.
Третий путь — тот, которого на самом деле хочет большинство операционных команд: оставьте приложение на месте и поставьте перед ним современный программируемый слой. Терминация SSL на edge и актуальное шифрование. WAAP, понимающий семантику HTTP. Замена формы входа на современный SSO без изменения единой строки кода приложения. Бесклиентский RDP и SSH для администратора, который всё ещё обслуживает приложение. Многопротокольные слушатели для устаревших частей, которые даже не HTTP.
TR7 создан для этого пути. Та же платформа доставки и защиты, что обслуживает ваши современные сервисы, превращается в современный слой перед устаревшими сервисами — в сети, которую вы уже эксплуатируете, под аудиторским следом, который вы уже ведёте.
Пять вещей, выделяющих TR7 в модернизации устаревших приложений
Каждая важна сама по себе. Все вместе они описывают, как выглядит слой модернизации, когда он остаётся в вашей сети и на единой платформе.
vService оборачивает устаревший HTTP-сервис в SSL, WAAP и политику
Определите vService перед устаревшим backend. Терминация SSL на edge с современными шифрами. Инспекция WAAP на входящем запросе. Проверки здоровья, ограничения скорости и правила с учётом контента применяются к сервису, который ни под что из этого изначально не проектировался. Устаревшее приложение за TR7 продолжает говорить на простом HTTP — а внешний слушатель говорит на языке 2026 года.
Form / header / basic auth превращается в современный SSO
Большинство устаревших приложений аутентифицируют через форму, постящую в базу данных, через заголовок, которому доверяет фреймворк, или через HTTP basic. Режим Per-Service Authentication в TR7 AAM заменяет это взаимодействие. Пользователи входят один раз через OIDC, SAML или существующий IdP. А TR7 инжектирует устаревший фрагмент аутентификации — заголовок, cookie или basic-учётные данные — на сторону backend ровно в том виде, который ожидает приложение. Изменений кода в приложении нет.
Бесклиентский RDP, SSH и VNC для устаревшего административного доступа
Команда, всё ещё обслуживающая устаревшее приложение, обычно использует тяжёлый RDP-клиент или отдельный SSH/VNC-инструмент. TR7 открывает эти цели через браузер — нет установки клиента, нет VPN-туннеля на машине оператора. Каждая сессия туннелируется и записывается на уровне команд; одно действие отзыва завершает все активные сессии.
Не-HTTP устаревшие сервисы тоже на той же платформе
В инвентаре устаревших приложений есть не только HTTP. FTP-передачи между партнёрами. UDP-промышленные протоколы. Простые TCP-сервисы. Раздача статических файлов для архивного контента. TR7 охватывает их на том же движке, что защищает HTTP-фронт, — целевыми слушателями для FTP relay, UDP proxy, TCP passthrough и статического контента. Нет отдельного устройства, нет параллельной модели безопасности.
Правила с учётом контента — редактируйте ответы без написания кода
Устаревшим приложениям часто нужны хирургические правки, не заслуживающие изменения кода: URL со смешанным содержимым в теле ответа, отсутствующий заголовок безопасности, имя поля формы, которое нужно преобразовать, cookie, к которому нужно добавить флаг secure. Правила с учётом контента TR7 редактируют ответы, инжектируют заголовки и исправляют формы — в визуальном конструкторе политик. Нет проприетарного языка скриптов, нет цикла сборки. Устаревшее приложение остаётся в эфире; современное поведение происходит перед ним.
Что TR7 привносит в модернизацию устаревших приложений
Каждая из перечисленных ниже возможностей работает на той же платформе, которая доставляет и защищает ваши современные сервисы.
Терминация SSL/TLS на edge
Современные шифры, актуальные сертификаты и OCSP stapling перед приложением, всё ещё говорящим на простом HTTP или слабом TLS. Устаревшее шифрование перестаёт быть проблемой, открытой в интернет, и становится делом backend.
WAAP перед приложением, которое его никогда не видело
Инспектируйте каждый запрос до того, как он достигнет backend, написанного, когда injection-атаки ещё не были категорией. Сигнатуры плюс scoring, полное понимание семантики HTTP, правила с учётом контента для особенностей устаревших стеков.
Современный SSO поверх устаревшей аутентификации
Режим Per-Service Authentication в AAM заменяет устаревший поток входа на OIDC или SAML через ваш IdP. Затем TR7 передаёт приложению фрагмент, который оно ожидает — заголовок, cookie или basic auth, — как будто пользователь вошёл старым способом.
MFA без изменения кода устаревшего приложения
Применяйте многофакторную аутентификацию на слое доступа. Устаревшее приложение не знает, что пользователь уже прошёл MFA-запрос, — и знать не обязано.
Бесклиентский шлюз для устаревшего администрирования
RDP, SSH и VNC через браузер. Команда обслуживания добирается до машины через TR7; оператору не нужно устанавливать клиент на ноутбук. Запись SSH на уровне команд охватывает сессию оператора от начала до конца.
Проверки здоровья, которых нет у устаревшего приложения
Активные и пассивные проверки здоровья для backend, никогда не готовившихся к ним. Проблемные узлы выводятся из ротации; устаревшему приложению не нужно знать о существовании зоны доступности.
Ограничения скорости и правила с учётом контента
Ограничения скорости по пути, условное формирование трафика и правки запроса/ответа без скриптов. Исправьте некорректный заголовок, добавьте заголовок безопасности, который фреймворк никогда не выставлял, ограничьте шумную конечную точку — в визуальном конструкторе правил.
Закройте устаревшее приложение от интернета
Внешние клиенты подключаются к TR7. Устаревшее приложение недоступно напрямую. Сканирование на разведку, port-сканирование и попытки до аутентификации заканчиваются на современном слое; поверхность атаки больше не устаревший код.
Современная наблюдаемость для сервиса, который никогда не наблюдали
Логи доступа, статистика трафика, частота ошибок, гистограммы задержек и события безопасности — для приложения, которое ничего из этого само не производит. Устаревший сервис становится наблюдаемым спереди без единого изменения на backend.
Многопротокольные слушатели для не-HTTP устаревших приложений
FTP relay для передачи данных с партнёрами. UDP proxy для промышленной телеметрии. TCP passthrough для проприетарных протоколов. Раздача статического контента для архивного контента. Одна платформа, одна операторская панель.
Одна лицензия полосы пропускания для слоя модернизации
ADC, WAAP и AAM работают на одном движке и разделяют одну лицензию полосы пропускания. Нет отдельно лицензируемого модуля доступа, модуля WAAP или модуля шлюза для размещения современного слоя перед устаревшим приложением.
On-prem first — модернизация в вашей сети
Современный слой работает на вашем оборудовании, в вашем дата-центре и под вашим аудиторским следом. Решения об идентичности, трафик сессий и события безопасности остаются там, где устаревшее приложение уже живёт.
Как современный слой выстраивается перед устаревшим приложением
Каждый слой добавляет часть к современной позиции. Все вместе они заменяют многолетний проект переписывания одним объектом конфигурации.
Слой 1 — Доставка и SSL
TR7 ADC встаёт перед устаревшим backend. Терминация SSL на edge, современные шифры, актуальные сертификаты, проверки здоровья и распределение нагрузки по всем имеющимся устаревшим узлам, сколько бы их ни было. Внешний слушатель говорит на актуальном TLS; устаревший backend продолжает говорить на том, на чём говорит.
Слой 2 — Защита приложения
TR7 WAAP инспектирует каждый запрос до того, как он достигнет backend, не спроектированного под враждебный трафик. Сигнатуры OWASP, обнаружение по схеме сигнатуры-плюс-scoring, правила с учётом контента для поведения устаревших стеков, защита от DDoS на L4 и L7.
Слой 3 — Современная аутентификация
TR7 AAM Per-Service Authentication заменяет устаревший поток входа. Пользователи аутентифицируются через IdP по OIDC или SAML; MFA применяется на edge. Затем TR7 инжектирует на сторону backend фрагмент, который ожидает устаревшее приложение, — заголовок, cookie или basic-учётные данные.
Слой 4 — Административный доступ
Бесклиентский RDP, SSH и VNC для команды, обслуживающей устаревшее приложение. Доступ только через браузер, запись на уровне команд, отзыв в один клик. На устройство оператора не устанавливается клиент для доступа к 12-летнему серверу.
Слой 5 — Не-HTTP охват
Когда устаревший инвентарь включает FTP, UDP-телеметрию, проприетарные TCP-сервисы или хостинг статического архива, та же платформа охватывает их целевыми слушателями. Нет отдельного устройства, нет отдельной операторской панели, нет отдельного аудиторского следа.
Один vService для каждого устаревшего сервиса
Каждая часть слоя модернизации настраивается как vService. Тот же объект конфигурации, что доставляет ваш современный API, доставляет и устаревшее приложение на основе форм. Те же навыки оператора, та же наблюдаемость, тот же аудиторский след.
Где проявляется этот результат
Финансы — внутренние приложения старше самой программы безопасности
Back-office HTTP-приложения, написанные, когда современных моделей угроз ещё не было. TR7 оборачивает их в WAAP, современный SSO и MFA, не трогая код. Готовые к аудиту записи перед приложением, которое само логов не производит.
Здравоохранение — клинические системы, переписать которые невозможно
Клинические платформы, поставляемые вендором, которые клиент не может изменить. TR7 размещает перед ними современный слой безопасности и доступа; удовлетворяет требования соответствия и аудита, не трогая релизный цикл вендора.
Производство — не-HTTP устаревшие приложения на той же платформе
Промышленная телеметрия по UDP, данные партнёров по FTP, надзорный доступ по RDP. Один экземпляр TR7 охватывает их все — современная безопасность и наблюдаемость для протоколов, у которых их никогда не было.
Высшее образование — длинный хвост внутренних приложений
Факультетские приложения, накопившиеся за десятилетие. TR7 ставит перед ними современный SSO через IdP учреждения, заменяет прямую открытость в интернет identity-aware доступом и даёт команде безопасности наблюдаемость по всему длинному хвосту.
Госсектор — устаревший инвентарь, современные требования соответствия
Внутренние приложения, которые не могут покинуть сеть и не могут быть переписаны в сроки, которых требует новое регулирование. TR7 ставит перед ними современный слой соответствия — SSL, WAAP, современный SSO, готовые к аудиту записи — on-prem.
Ритейл — магазинные и back-office системы на базе вендора
POS back-office, интеграция цепочки поставок и партнёрские порталы с собственным релизным графиком вендора. TR7 модернизирует их позицию безопасности и доступа, не дожидаясь вендора.
Функции, реализующие это решение
Возможности, на которые ссылается это решение — технические элементы, составляющие описанные выше средства управления.
SSL VPN и IKEv2
Управляйте VPN-доступом не как отдельным сетевым исключением, а как частью политики идентичности AAM и доверия устройства.
Безагентный портал приложений
Доступ к RDP, VNC, SSH, Kubernetes и legacy-системам из браузера — хранилище учётных данных, запись и watermark встроены.
Правила HTTP-редиректа
Управляйте переходами HTTP→HTTPS, миграциями доменов, перемещениями путей и редиректами при ошибках без изменения кода приложения.
Перезапись URL и путей
Измените путь, не трогая backend — клиент сохраняет свой URL, пока внутри работает новая архитектура.
Движок правил трафика
Пишите правила визуально, получайте скомпилированное поведение трафика — управляйте потоком запросов и ответов без скриптинга.
Правила с учётом контента
Выйдите за рамки заголовков — сделайте содержимое тела частью решения по трафику и безопасности.
Режимы топологии развёртывания
Вставьте TR7 ADC в путь трафика без изменения IP-адресов бэкендов, шлюзов или маршрутов.
Мультипространственная архитектура и маршрутизация Cross-NS
Соединяйте сервисы без слияния сетей — управляйте перекрывающимися IP-планами и изоляцией тенантов с помощью единой модели vService.
FTP Security Proxy
Управляйте FTP не как открытым портом, а как контролируемой сессией безопасной передачи файлов — команда за командой.
Сервис NTP
От внешнего NTP-пула к внутренней инфраструктуре; централизованный, контролируемый и изолированный источник времени.
Прокси пересылки Syslog
Собирайте, классифицируйте, тиражируйте и пересылайте UDP и TCP syslog-трафик перед вашим SIEM.
vTenant виртуализация
Один TR7. Несколько тенантов. Границы ресурсов, сети и операций отделены друг от друга.
Virtual Patching
Закрывайте уязвимость на уровне трафика за минуты — без изменения кода.
Backend SSO
Современная аутентификация на входе, идентичность внедряется в бэкенд в виде заголовка, Authorization или cookie — устаревшие приложения остаются устаревшими.
Часто задаваемые вопросы
Нужны ли изменения в коде устаревшего приложения, чтобы поставить его за TR7?
Как современный SSO добавляется к приложению, использующему аутентификацию на основе формы или заголовка?
Что делать с не-HTTP частями устаревшего инвентаря?
Чем это отличается от установки обычного обратного прокси перед приложением?
Покидает ли устаревший трафик сеть вообще?
Как этот подход соотносится с требованиями соответствия, такими как PCI DSS или HIPAA?
Можем ли мы модернизировать по одному приложению за раз?
Сохраните приложение. Модернизируйте то, что стоит перед ним.
Принесите реальное устаревшее приложение на демо TR7; мы покажем, как слой модернизации поднимается перед ним — терминация SSL, инспекция WAAP, современный SSO и наблюдаемость — без единой строки изменений в его коде.