VPN упёрся в предел; современные решения либо покинули вашу сеть, либо выставили отдельный счёт
Открыть один VPN-туннель в корпоративную сеть когда-то было достаточно. Сегодня — нет. Пользователи подключаются отовсюду, приложения везде — в дата-центре, в облаке, в SaaS, — и один VPN-туннель даёт каждому вошедшему слишком много доступа. Подрядчикам нужен кратковременный доступ к конкретным приложениям. Служба поддержки должна добираться до внутренних RDP- или SSH-целей без развёртывания клиента. Команды безопасности хотят видеть, кто к чему обращается, и отзывать доступ на уровне приложения, а не сети.
Современным ответом отрасли стал Zero Trust Access. Но у обоих путей есть своя цена. Большинство pure-play ZTNA-платформ — cloud-only: ваш трафик и решения об идентичности переносятся на чужой edge. Традиционные же on-prem производители ADC предлагают ZTA как отдельный и дорогой модуль поверх балансировщика нагрузки: со своим движком политик, своей кривой обучения, своей лицензией.
TR7 размещает доступ на той же платформе, которая уже доставляет и защищает ваши приложения. Та же модель vService, та же операторская консоль, тот же аудиторский след; плюс два названных режима работы, протоколы шлюза из браузера и стандартный VPN. Нет отдельно лицензируемого модуля, нет стороннего звена в пути вашего потока входа.
Пять вещей, выделяющих TR7 Zero Trust Access
Каждая ценна сама по себе. Вместе они определяют, каким должен быть zero trust доступ, который не зависит от чужого облака и не появляется отдельной строкой в счёте.
On-prem first — идентификаторы и сессии в вашей сети
Большинство современных ZTA-платформ — SaaS. Ваши решения об идентичности, трафик сессий и журналы аудита живут в их сети. TR7 работает на вашем оборудовании. Логины, проверки posture, сессии и логи остаются там, где ваша политика безопасности уже действует.
Два чётких режима работы
Режим A — Per-Service Authentication: к существующему приложению привязываются вход и SSO. Один сервис, одна обёртка аутентификации; после входа пользователь попадает прямо в приложение. Режим B — Брендированный портал доступа: самостоятельный white-label портал с собственным слушателем. Пользователь входит один раз и видит на launchpad каждое приложение, на которое он авторизован. У каждого режима свой интерфейс; выберите подходящий для развёртывания или запустите оба вместе.
RDP, SSH и VNC из браузера
Внутренние команды добираются до RDP-, SSH- и VNC-целей прямо из вкладки браузера. Нет установки клиента, нет VPN-туннеля на endpoint, нет нативного ПО, требующего обслуживания. Сессии туннелируются и аудируются централизованно; отзыв доступа вступает в силу при следующем запросе.
Доступ, VPN, ADC и WAAP на единой платформе
Другие on-prem платформы продают отдельный модуль для доступа, отдельный для балансировки нагрузки, отдельный для WAAP, отдельный для VPN. TR7 предлагает всё это в том же движке, в одной операторской консоли и в одном аудиторском представлении. Переход от «у нас есть VPN» к «у нас есть zero trust доступ» происходит внутри одного продукта.
Стандартный VPN и непрерывная оценка доверия
IKEv2 и SSL VPN работают на стандартах, которые уже понимает каждая современная ОС, — пользователи iOS, Android, Windows и macOS не скачивают приложение, а просто добавляют VPN-профиль. OAuth 2.0, OIDC, SAML, LDAP и RADIUS поддерживаются нативно. Сигналы безопасности endpoint (известное устройство, актуальный posture, статус соответствия) непрерывно питают решения о доступе; сессия, начавшаяся доверенной, может быть переоценена и ограничена при изменении контекста.
Что входит в TR7 Zero Trust Access
Каждая из перечисленных ниже возможностей входит в состав той же платформы, которая доставляет и защищает ваши приложения.
Режим A — Per-Service Authentication
Привязывает вход и SSO к существующему HTTP-сервису. Приложение остаётся на месте; TR7 встаёт перед ним и применяет аутентификацию, MFA и политику. Один сервис, одна обёртка аутентификации; после входа пользователь переходит прямо в приложение. Подходит, когда у каждого приложения стабильный URL и вы хотите развёртывание с минимальными изменениями.
Режим B — Брендированный портал доступа
Самостоятельный портал с собственным слушателем и вашим брендингом. После входа пользователи видят launchpad каждого приложения, на которое они авторизованы, — внутренние веб-приложения, SaaS, сессии RDP/SSH/VNC. Один портал, много backend. Подходит, когда есть операционный смысл в едином консолидированном входе.
Шлюз RDP, SSH и VNC из браузера
Доступ к внутренним RDP-, SSH- и VNC-целям через браузер. Нет нативного клиента на endpoint, нет VPN-туннеля на устройстве. Сессии туннелируются и аудируются централизованно; одно действие отзыва завершает все активные сессии.
SSL VPN и IPsec IKEv2 — с собственным клиентом ОС
Стандартный VPN, работающий на той же платформе. SSL VPN для полного или split-туннеля; IPsec IKEv2 для site-to-site или сильно шифрованного удалённого доступа. Особенно силён на мобильных: iOS и Android говорят на IKEv2 нативно, пользователь добавляет VPN-профиль в настройках вместо установки приложения — нет нагрузки по развёртыванию, обновлению или обслуживанию. Windows и macOS работают так же через встроенные VPN-клиенты. Естественно подходит для сценариев BYOD (личное устройство).
Интеграция с провайдерами идентичности
Нативная поддержка OAuth 2.0, OIDC, SAML, LDAP и RADIUS. Подключается к существующим IdP — Azure AD, Okta, ADFS, Google Workspace, OneLogin — без протокольного моста.
MFA и контекстно-зависимая аутентификация
MFA применяется на границе доступа. Когда контекст запроса меняется — другая страна, другое устройство, более чувствительное приложение, — срабатывает пошаговая аутентификация (step-up).
Непрерывная оценка доверия
Сессия, начавшаяся доверенной, не остаётся доверенной по умолчанию. Posture endpoint, география, здоровье устройства и аномалии сессии переоцениваются на протяжении всей сессии. При изменении контекста доступ может быть ограничен или сессия отозвана в её середине.
Интеграция сигналов безопасности endpoint
В развёртываниях, где пользователи на устройствах, управляемых уровнем безопасности endpoint TR7, сигналы доверия к устройству (известное устройство, актуальный posture, соответствие) питают политику доступа. Неуправляемые endpoint проходят полную проверку.
Аудит команд SSH-сессий на уровне PAM
SSH-сессии, добирающиеся через шлюз до внутренних целей, логируются на уровне команд — каждая введённая команда, каждый полученный ответ. Аудиторский след готов к расследованию; отдельный PAM-продукт не нужен.
Политика на уровне приложения и least-privilege доступ
У каждого приложения своя политика доступа: идентичность, posture устройства, время суток, география, сила MFA. Пользователь, добравшийся до CRM, не получает автоматически прав на базу данных. Боковое перемещение ограничено областью, которую каждое приложение явно авторизовало.
Скрытие внутренних приложений от открытого интернета
К приложениям за TR7 нельзя обратиться напрямую. Сканирование на разведку, port sweep и pre-auth атаки видят TR7, а не ваши приложения. Поверхность атаки сокращается без изменения кода приложения.
Визуальная политика, без скриптов
Политики доступа, потоки аутентификации и условные правила настраиваются в том же визуальном flow builder, который используется в остальной части платформы. Нет проприетарного языка политик; для изменения правила не нужна вендорская сертификация.
Доступ, доставка и безопасность в одной консоли
События доступа, трафик ADC, обнаружения WAAP и сигналы DDoS разделяют одно операторское представление и один аудиторский след. Экспорт в SIEM использует ту же таксономию, что и остальная часть платформы.
Два режима работы бок о бок
Оба режима обеспечивают Zero Trust Access. Разница между ними — в усилиях оператора и опыте конечного пользователя. Их можно запускать бок о бок.
Режим A — Per-Service Authentication
Одно приложение, одна обёртка аутентификации. Приложение сохраняет свой текущий URL; TR7 встаёт перед ним и применяет аутентификацию, MFA, posture и политику. После входа пользователи попадают прямо в приложение. Подходит, когда у каждого приложения стабильный URL и вы хотите развёртывание с минимально возможными изменениями.
Режим B — Брендированный портал доступа
Один портал, много backend. Самостоятельный white-label портал с собственным слушателем. Пользователи входят один раз и видят на launchpad каждое приложение, на которое они авторизованы. Подходит, когда консолидированная точка входа имеет операционный смысл или вам нужен launchpad приложений.
Развёртывание бок о бок
Два режима могут работать одновременно. Некоторые приложения оборачиваются per-service auth, другие доступны через портал. Те же политики идентичности, те же сигналы endpoint, тот же аудиторский след.
Протоколы браузера из любого режима
Сессии RDP, SSH и VNC можно предоставлять в обоих режимах — как обёрнутый per-service URL или как плитку launchpad портала. Опыт в браузере одинаков; меняется лишь операционная рамка.
Сосуществование с VPN
SSL VPN и IPsec VPN продолжают работать рядом с обоими режимами. Полезно в переходный период: пользователи переходят от VPN к per-application или портальному доступу по заданному вами графику.
Та же модель vService в основе
Какой бы режим вы ни выбрали, объект конфигурации — это vService. Проверки здоровья, правила трафика, наблюдаемость и модель полосы пропускания ведут себя одинаково. Это тот же движок, который доставляет остальные ваши приложения.
Где проявляется этот результат
Замена VPN по вашему графику
Выведите пользователей из плоского VPN-туннеля к доступу на уровне приложения — без радикальных перемен. SSL VPN продолжает работать; команды постепенно переходят на Per-Service Auth или Брендированный портал.
Доступ подрядчиков и третьих сторон
Внешние пользователи получают кратковременный и ограниченный доступ к конкретным приложениям. Не нужны корпоративное устройство или установка VPN-клиента; они входят в портал и видят только то, на что авторизованы.
Доступ службы поддержки и администраторов
Операционные команды добираются до внутренних RDP-, SSH- и VNC-целей из вкладки браузера. Каждая сессия туннелируется и аудируется; когда доступ подрядчика отозван, все его активные сессии немедленно завершаются.
Финансовые услуги — регулируемый удалённый доступ
Политики на уровне приложения, привязанные к MFA, posture устройства и аудиту на уровне сессии. Логи команд SSH на уровне PAM удовлетворяют требования регуляторов и внутреннего аудита без отдельного PAM-продукта.
Государственные и публичные сервисы
Правила локализации данных запрещают трафику идентификации и сессий покидать сеть. On-prem развёртывание удерживает каждое решение об аутентификации, каждую сессию и каждый журнал аудита под локальным контролем.
Слияния и поглощения
Две организации, два провайдера идентичности, два каталога приложений. Брендированный портал доступа превращается в единую парадную дверь, пока интеграция продолжается, — пользователи видят один launchpad, даже когда работа по идентичности на бэкенде ещё идёт.
Функции, реализующие это решение
Возможности, на которые ссылается это решение — технические элементы, составляющие описанные выше средства управления.
SSL VPN и IKEv2
Управляйте VPN-доступом не как отдельным сетевым исключением, а как частью политики идентичности AAM и доверия устройства.
Безагентный портал приложений
Доступ к RDP, VNC, SSH, Kubernetes и legacy-системам из браузера — хранилище учётных данных, запись и watermark встроены.
Многофакторная аутентификация
Три метода MFA, политика на основе сервисов, ярлык доверенного устройства — без стороннего MFA-облака.
Движок политик условного доступа
Один движок потоков определяет каждый результат аутентификации — кто, к чему, после какого фактора, в каком контексте.
Непрерывная оценка доверия
Доверие, заработанное при входе, не переносится навсегда. Каждая сессия остаётся под оценкой на каждом шаге.
Федерация идентичности SAML 2.0
SAML SP, соответствующий стандартам — корпоративные IdP, государственная федерация идентичности и маршрутизация по тенанту; согласовано с MFA, условным доступом и доверием устройства.
Федерация OIDC / OAuth 2.0
OIDC relying party, соответствующий стандартам — authorization code с PKCE, identity-токены, проверенные через JWKS, защиты nonce и state, маршрутизация IdP по тенанту.
Подключение LDAP/AD
Ваш корпоративный каталог уже есть; TR7 AAM его не копирует, а подключается к нему и превращает членство в группах в политику доступа.
Дополнительные интеграции IdP
Подключите любой источник идентичности помимо SAML и OIDC к тому же потоку доступа и аудита.
TLS / mTLS Client-Cert Authentication
Извлеките клиентский сертификат из контроля соединений и превратите его в объект идентификации, управляющий решениями по трафику.
Мультипространственная архитектура и маршрутизация Cross-NS
Соединяйте сервисы без слияния сетей — управляйте перекрывающимися IP-планами и изоляцией тенантов с помощью единой модели vService.
Account Takeover Protection
Остановите попытки credential stuffing, brute-force и перехвата сессий на основе комбинированного решения о рисках — не одного сигнала.
Login Attack Protection
Три уровня постепенного трения — предупредить, проверить, заблокировать — по IP, имени пользователя или обоим. Self-hosted CAPTCHA, никакого внешнего облака.
Защита сессий
Защитите сессию под единым policy graph — от генерации Session ID и безопасности cookie до контроля IP+UA bind и управления idle и absolute timeout.
Доверие устройства ETM → доступ AAM
Pillar аддона ETM, интегрированный с AAM: постура устройства становится живым сигналом для решения о доступе.
Кастомные шаблоны страницы входа
Брендированный UX входа на каждый gateway с централизованно управляемыми общими шаблонами. Отдельный шаблон для каждого бренда, tenant или приложения; без отдельного веб-сервера.
Backend SSO
Современная аутентификация на входе, идентичность внедряется в бэкенд в виде заголовка, Authorization или cookie — устаревшие приложения остаются устаревшими.
Жизненный цикл пароля
Потоки изменения, забыл и сброса в одном движке — одноразовый токен, маскирование получателя, аудит на каждом шаге.
Часто задаваемые вопросы
В чём разница между Режимом A и Режимом B?
Нужен ли моим пользователям VPN-клиент — и хорошо ли это работает на мобильных?
Чем это отличается от запуска ZTA как модуля поверх традиционного ADC?
Что происходит, когда контекст пользователя меняется в середине сессии?
Перенаправляется ли трафик атак или данные идентификации за пределы моей сети?
Могут ли SSH-сессии шлюза аудироваться по командам, а не только по сессиям?
Какие провайдеры идентичности и протоколы поддерживаются?
Zero trust доступ на вашей платформе, на ваших условиях
Запросите живое демо TR7 Zero Trust Access. Мы проведём по обоим режимам работы, откроем живую RDP-сессию из браузера и покажем, как один движок политик управляет SSL VPN, per-app auth и порталом доступа из единой точки.