Перейти к основному содержимому
По результату — Безопасность данных и доступа

Zero Trust Access на вашей платформе, на ваших условиях

Два чётких режима работы. RDP, SSH и VNC из браузера. Стандартный VPN и аутентификация на уровне приложения на той же платформе, что ADC и WAAP, — без лицензирования отдельного модуля доступа.

Классический VPN упёрся в стену: слишком много пользователей, слишком много приложений, нет контроля на уровне приложения. Современным ответом отрасли стал Zero Trust Access, но большинство pure-play ZTNA-платформ ушли в cloud-only; традиционные же производители ADC продают ZTA как отдельный и дорогой модуль, пристёгнутый рядом с балансировщиком нагрузки. TR7 выбирает другой путь. Та же платформа, что доставляет ваши приложения, управляет и доступом к ним. Есть два чётко названных режима работы: Per-Service Authentication, который привязывает вход и SSO к существующему сервису, или Брендированный портал доступа, где пользователь входит один раз и попадает к приложениям, на которые он авторизован. Сессии RDP, SSH и VNC открываются из браузера. SSL и IPsec VPN работают бок о бок в том же движке. Идентификаторы, сессии и журналы аудита остаются в вашей сети.

Два режима
Per-Service Authentication и Брендированный портал доступа — выберите один, запустите оба вместе
Браузер
RDP, SSH и VNC из браузера — без клиента на endpoint
On-prem
Идентификаторы, сессии и журналы аудита остаются в вашей сети

VPN упёрся в предел; современные решения либо покинули вашу сеть, либо выставили отдельный счёт

Открыть один VPN-туннель в корпоративную сеть когда-то было достаточно. Сегодня — нет. Пользователи подключаются отовсюду, приложения везде — в дата-центре, в облаке, в SaaS, — и один VPN-туннель даёт каждому вошедшему слишком много доступа. Подрядчикам нужен кратковременный доступ к конкретным приложениям. Служба поддержки должна добираться до внутренних RDP- или SSH-целей без развёртывания клиента. Команды безопасности хотят видеть, кто к чему обращается, и отзывать доступ на уровне приложения, а не сети.

Современным ответом отрасли стал Zero Trust Access. Но у обоих путей есть своя цена. Большинство pure-play ZTNA-платформ — cloud-only: ваш трафик и решения об идентичности переносятся на чужой edge. Традиционные же on-prem производители ADC предлагают ZTA как отдельный и дорогой модуль поверх балансировщика нагрузки: со своим движком политик, своей кривой обучения, своей лицензией.

TR7 размещает доступ на той же платформе, которая уже доставляет и защищает ваши приложения. Та же модель vService, та же операторская консоль, тот же аудиторский след; плюс два названных режима работы, протоколы шлюза из браузера и стандартный VPN. Нет отдельно лицензируемого модуля, нет стороннего звена в пути вашего потока входа.

Пять вещей, выделяющих TR7 Zero Trust Access

Каждая ценна сама по себе. Вместе они определяют, каким должен быть zero trust доступ, который не зависит от чужого облака и не появляется отдельной строкой в счёте.

On-prem first — идентификаторы и сессии в вашей сети

Большинство современных ZTA-платформ — SaaS. Ваши решения об идентичности, трафик сессий и журналы аудита живут в их сети. TR7 работает на вашем оборудовании. Логины, проверки posture, сессии и логи остаются там, где ваша политика безопасности уже действует.

Два чётких режима работы

Режим A — Per-Service Authentication: к существующему приложению привязываются вход и SSO. Один сервис, одна обёртка аутентификации; после входа пользователь попадает прямо в приложение. Режим B — Брендированный портал доступа: самостоятельный white-label портал с собственным слушателем. Пользователь входит один раз и видит на launchpad каждое приложение, на которое он авторизован. У каждого режима свой интерфейс; выберите подходящий для развёртывания или запустите оба вместе.

RDP, SSH и VNC из браузера

Внутренние команды добираются до RDP-, SSH- и VNC-целей прямо из вкладки браузера. Нет установки клиента, нет VPN-туннеля на endpoint, нет нативного ПО, требующего обслуживания. Сессии туннелируются и аудируются централизованно; отзыв доступа вступает в силу при следующем запросе.

Доступ, VPN, ADC и WAAP на единой платформе

Другие on-prem платформы продают отдельный модуль для доступа, отдельный для балансировки нагрузки, отдельный для WAAP, отдельный для VPN. TR7 предлагает всё это в том же движке, в одной операторской консоли и в одном аудиторском представлении. Переход от «у нас есть VPN» к «у нас есть zero trust доступ» происходит внутри одного продукта.

Стандартный VPN и непрерывная оценка доверия

IKEv2 и SSL VPN работают на стандартах, которые уже понимает каждая современная ОС, — пользователи iOS, Android, Windows и macOS не скачивают приложение, а просто добавляют VPN-профиль. OAuth 2.0, OIDC, SAML, LDAP и RADIUS поддерживаются нативно. Сигналы безопасности endpoint (известное устройство, актуальный posture, статус соответствия) непрерывно питают решения о доступе; сессия, начавшаяся доверенной, может быть переоценена и ограничена при изменении контекста.

Что входит в TR7 Zero Trust Access

Каждая из перечисленных ниже возможностей входит в состав той же платформы, которая доставляет и защищает ваши приложения.

Режим A — Per-Service Authentication

Привязывает вход и SSO к существующему HTTP-сервису. Приложение остаётся на месте; TR7 встаёт перед ним и применяет аутентификацию, MFA и политику. Один сервис, одна обёртка аутентификации; после входа пользователь переходит прямо в приложение. Подходит, когда у каждого приложения стабильный URL и вы хотите развёртывание с минимальными изменениями.

Режим B — Брендированный портал доступа

Самостоятельный портал с собственным слушателем и вашим брендингом. После входа пользователи видят launchpad каждого приложения, на которое они авторизованы, — внутренние веб-приложения, SaaS, сессии RDP/SSH/VNC. Один портал, много backend. Подходит, когда есть операционный смысл в едином консолидированном входе.

Шлюз RDP, SSH и VNC из браузера

Доступ к внутренним RDP-, SSH- и VNC-целям через браузер. Нет нативного клиента на endpoint, нет VPN-туннеля на устройстве. Сессии туннелируются и аудируются централизованно; одно действие отзыва завершает все активные сессии.

SSL VPN и IPsec IKEv2 — с собственным клиентом ОС

Стандартный VPN, работающий на той же платформе. SSL VPN для полного или split-туннеля; IPsec IKEv2 для site-to-site или сильно шифрованного удалённого доступа. Особенно силён на мобильных: iOS и Android говорят на IKEv2 нативно, пользователь добавляет VPN-профиль в настройках вместо установки приложения — нет нагрузки по развёртыванию, обновлению или обслуживанию. Windows и macOS работают так же через встроенные VPN-клиенты. Естественно подходит для сценариев BYOD (личное устройство).

Интеграция с провайдерами идентичности

Нативная поддержка OAuth 2.0, OIDC, SAML, LDAP и RADIUS. Подключается к существующим IdP — Azure AD, Okta, ADFS, Google Workspace, OneLogin — без протокольного моста.

MFA и контекстно-зависимая аутентификация

MFA применяется на границе доступа. Когда контекст запроса меняется — другая страна, другое устройство, более чувствительное приложение, — срабатывает пошаговая аутентификация (step-up).

Непрерывная оценка доверия

Сессия, начавшаяся доверенной, не остаётся доверенной по умолчанию. Posture endpoint, география, здоровье устройства и аномалии сессии переоцениваются на протяжении всей сессии. При изменении контекста доступ может быть ограничен или сессия отозвана в её середине.

Интеграция сигналов безопасности endpoint

В развёртываниях, где пользователи на устройствах, управляемых уровнем безопасности endpoint TR7, сигналы доверия к устройству (известное устройство, актуальный posture, соответствие) питают политику доступа. Неуправляемые endpoint проходят полную проверку.

Аудит команд SSH-сессий на уровне PAM

SSH-сессии, добирающиеся через шлюз до внутренних целей, логируются на уровне команд — каждая введённая команда, каждый полученный ответ. Аудиторский след готов к расследованию; отдельный PAM-продукт не нужен.

Политика на уровне приложения и least-privilege доступ

У каждого приложения своя политика доступа: идентичность, posture устройства, время суток, география, сила MFA. Пользователь, добравшийся до CRM, не получает автоматически прав на базу данных. Боковое перемещение ограничено областью, которую каждое приложение явно авторизовало.

Скрытие внутренних приложений от открытого интернета

К приложениям за TR7 нельзя обратиться напрямую. Сканирование на разведку, port sweep и pre-auth атаки видят TR7, а не ваши приложения. Поверхность атаки сокращается без изменения кода приложения.

Визуальная политика, без скриптов

Политики доступа, потоки аутентификации и условные правила настраиваются в том же визуальном flow builder, который используется в остальной части платформы. Нет проприетарного языка политик; для изменения правила не нужна вендорская сертификация.

Доступ, доставка и безопасность в одной консоли

События доступа, трафик ADC, обнаружения WAAP и сигналы DDoS разделяют одно операторское представление и один аудиторский след. Экспорт в SIEM использует ту же таксономию, что и остальная часть платформы.

Два режима работы бок о бок

Оба режима обеспечивают Zero Trust Access. Разница между ними — в усилиях оператора и опыте конечного пользователя. Их можно запускать бок о бок.

01

Режим A — Per-Service Authentication

Одно приложение, одна обёртка аутентификации. Приложение сохраняет свой текущий URL; TR7 встаёт перед ним и применяет аутентификацию, MFA, posture и политику. После входа пользователи попадают прямо в приложение. Подходит, когда у каждого приложения стабильный URL и вы хотите развёртывание с минимально возможными изменениями.

02

Режим B — Брендированный портал доступа

Один портал, много backend. Самостоятельный white-label портал с собственным слушателем. Пользователи входят один раз и видят на launchpad каждое приложение, на которое они авторизованы. Подходит, когда консолидированная точка входа имеет операционный смысл или вам нужен launchpad приложений.

03

Развёртывание бок о бок

Два режима могут работать одновременно. Некоторые приложения оборачиваются per-service auth, другие доступны через портал. Те же политики идентичности, те же сигналы endpoint, тот же аудиторский след.

04

Протоколы браузера из любого режима

Сессии RDP, SSH и VNC можно предоставлять в обоих режимах — как обёрнутый per-service URL или как плитку launchpad портала. Опыт в браузере одинаков; меняется лишь операционная рамка.

05

Сосуществование с VPN

SSL VPN и IPsec VPN продолжают работать рядом с обоими режимами. Полезно в переходный период: пользователи переходят от VPN к per-application или портальному доступу по заданному вами графику.

06

Та же модель vService в основе

Какой бы режим вы ни выбрали, объект конфигурации — это vService. Проверки здоровья, правила трафика, наблюдаемость и модель полосы пропускания ведут себя одинаково. Это тот же движок, который доставляет остальные ваши приложения.

Где проявляется этот результат

Замена VPN по вашему графику

Выведите пользователей из плоского VPN-туннеля к доступу на уровне приложения — без радикальных перемен. SSL VPN продолжает работать; команды постепенно переходят на Per-Service Auth или Брендированный портал.

Доступ подрядчиков и третьих сторон

Внешние пользователи получают кратковременный и ограниченный доступ к конкретным приложениям. Не нужны корпоративное устройство или установка VPN-клиента; они входят в портал и видят только то, на что авторизованы.

Доступ службы поддержки и администраторов

Операционные команды добираются до внутренних RDP-, SSH- и VNC-целей из вкладки браузера. Каждая сессия туннелируется и аудируется; когда доступ подрядчика отозван, все его активные сессии немедленно завершаются.

Финансовые услуги — регулируемый удалённый доступ

Политики на уровне приложения, привязанные к MFA, posture устройства и аудиту на уровне сессии. Логи команд SSH на уровне PAM удовлетворяют требования регуляторов и внутреннего аудита без отдельного PAM-продукта.

Государственные и публичные сервисы

Правила локализации данных запрещают трафику идентификации и сессий покидать сеть. On-prem развёртывание удерживает каждое решение об аутентификации, каждую сессию и каждый журнал аудита под локальным контролем.

Слияния и поглощения

Две организации, два провайдера идентичности, два каталога приложений. Брендированный портал доступа превращается в единую парадную дверь, пока интеграция продолжается, — пользователи видят один launchpad, даже когда работа по идентичности на бэкенде ещё идёт.

18 features

Функции, реализующие это решение

Возможности, на которые ссылается это решение — технические элементы, составляющие описанные выше средства управления.

SSL VPN и IKEv2

TR7 AAM
Zero Trust AccessМодернизация устаревших приложений

Управляйте VPN-доступом не как отдельным сетевым исключением, а как частью политики идентичности AAM и доверия устройства.

Финансовые услуги· Государственный сектор· Здравоохранение

Безагентный портал приложений

TR7 AAM
Zero Trust AccessМодернизация устаревших приложенийСоответствие HIPAAСоответствие PCI DSS

Доступ к RDP, VNC, SSH, Kubernetes и legacy-системам из браузера — хранилище учётных данных, запись и watermark встроены.

Финансовые услуги· Государственный сектор· Здравоохранение

Многофакторная аутентификация

TR7 AAM
Zero Trust AccessСоответствие HIPAAСоответствие PCI DSS

Три метода MFA, политика на основе сервисов, ярлык доверенного устройства — без стороннего MFA-облака.

Финансовые услуги· Государственный сектор· Здравоохранение

Движок политик условного доступа

TR7 AAM
Zero Trust AccessСоответствие HIPAAСоответствие PCI DSS

Один движок потоков определяет каждый результат аутентификации — кто, к чему, после какого фактора, в каком контексте.

Финансовые услуги· Государственный сектор· Здравоохранение

Непрерывная оценка доверия

TR7 AAM
Zero Trust AccessBot ManagementСоответствие HIPAAСоответствие PCI DSS

Доверие, заработанное при входе, не переносится навсегда. Каждая сессия остаётся под оценкой на каждом шаге.

Финансовые услуги· Государственный сектор· Здравоохранение

Федерация идентичности SAML 2.0

TR7 AAM
Zero Trust Access

SAML SP, соответствующий стандартам — корпоративные IdP, государственная федерация идентичности и маршрутизация по тенанту; согласовано с MFA, условным доступом и доверием устройства.

Финансовые услуги· Государственный сектор· Здравоохранение· Образование

Федерация OIDC / OAuth 2.0

TR7 AAM
Zero Trust Access

OIDC relying party, соответствующий стандартам — authorization code с PKCE, identity-токены, проверенные через JWKS, защиты nonce и state, маршрутизация IdP по тенанту.

Финансовые услуги· Государственный сектор· Здравоохранение· Образование

Подключение LDAP/AD

TR7 AAM
Zero Trust Access

Ваш корпоративный каталог уже есть; TR7 AAM его не копирует, а подключается к нему и превращает членство в группах в политику доступа.

Финансовые услуги· Государственный сектор· Здравоохранение· Образование

Дополнительные интеграции IdP

TR7 AAM
Zero Trust AccessСоответствие HIPAAСоответствие PCI DSS

Подключите любой источник идентичности помимо SAML и OIDC к тому же потоку доступа и аудита.

Финансовые услуги· Государственный сектор

TLS / mTLS Client-Cert Authentication

TR7 ADCTR7 AAM
Zero Trust AccessДоставка и ускорение приложенийСоответствие PCI DSSСоответствие HIPAAБезопасность API

Извлеките клиентский сертификат из контроля соединений и превратите его в объект идентификации, управляющий решениями по трафику.

Финансовые услуги· Государственный сектор· Здравоохранение

Мультипространственная архитектура и маршрутизация Cross-NS

TR7 ADCTR7 vTenant
Доставка и ускорение приложенийМодернизация устаревших приложенийZero Trust Access

Соединяйте сервисы без слияния сетей — управляйте перекрывающимися IP-планами и изоляцией тенантов с помощью единой модели vService.

Финансовые услуги· Государственный сектор· Здравоохранение

Account Takeover Protection

TR7 WAAPTR7 AAM
Bot ManagementZero Trust Access

Остановите попытки credential stuffing, brute-force и перехвата сессий на основе комбинированного решения о рисках — не одного сигнала.

Финансовые услуги· Ритейл и E-commerce

Login Attack Protection

TR7 WAAPTR7 AAM
Zero Trust AccessBot Management

Три уровня постепенного трения — предупредить, проверить, заблокировать — по IP, имени пользователя или обоим. Self-hosted CAPTCHA, никакого внешнего облака.

Финансовые услуги

Защита сессий

TR7 WAAP
Bot ManagementZero Trust Access

Защитите сессию под единым policy graph — от генерации Session ID и безопасности cookie до контроля IP+UA bind и управления idle и absolute timeout.

Финансовые услуги

Доверие устройства ETM → доступ AAM

TR7 ETM
Zero Trust Access

Pillar аддона ETM, интегрированный с AAM: постура устройства становится живым сигналом для решения о доступе.

Финансовые услуги· Государственный сектор· Здравоохранение

Кастомные шаблоны страницы входа

TR7 AAM
Zero Trust Access

Брендированный UX входа на каждый gateway с централизованно управляемыми общими шаблонами. Отдельный шаблон для каждого бренда, tenant или приложения; без отдельного веб-сервера.

Backend SSO

TR7 AAM
Zero Trust AccessМодернизация устаревших приложений

Современная аутентификация на входе, идентичность внедряется в бэкенд в виде заголовка, Authorization или cookie — устаревшие приложения остаются устаревшими.

Финансовые услуги· Здравоохранение

Жизненный цикл пароля

TR7 AAM
Zero Trust Access

Потоки изменения, забыл и сброса в одном движке — одноразовый токен, маскирование получателя, аудит на каждом шаге.

Часто задаваемые вопросы

В чём разница между Режимом A и Режимом B?
Режим A — Per-Service Authentication — привязывает вход и SSO к URL существующего приложения. Приложение сохраняет свой URL; TR7 встаёт перед ним и применяет аутентификацию и политику. Одно приложение, одна обёртка аутентификации. Режим B — Брендированный портал доступа — это самостоятельный white-label портал с собственным слушателем. Пользователь входит один раз и видит на launchpad каждое приложение, на которое он авторизован. Один портал, много backend. Два режима могут работать бок о бок.
Нужен ли моим пользователям VPN-клиент — и хорошо ли это работает на мобильных?
Проприетарный клиент не нужен. RDP, SSH и VNC работают из браузера. Для пользователей, которым всё ещё нужен туннель, TR7 запускает стандартный SSL VPN и IPsec IKEv2 на той же платформе. iOS и Android говорят на IKEv2 нативно, мобильный пользователь добавляет VPN-профиль в настройки вместо установки вендорского приложения — нет развёртывания приложения, нет цикла обновлений на устройство, подходит для BYOD (личное устройство). Windows и macOS работают так же через встроенные VPN-клиенты.
Чем это отличается от запуска ZTA как модуля поверх традиционного ADC?
Традиционные on-prem производители ADC продают доступ как отдельный и дорогой модуль со своим языком политик и через сертификацию. TR7 поставляет доступ в том же движке, который доставляет и защищает ваши приложения. Одна платформа, одна операторская консоль, одно аудиторское представление и визуальное редактирование политик без проприетарных скриптов.
Что происходит, когда контекст пользователя меняется в середине сессии?
Сессия, начавшаяся доверенной, не остаётся доверенной по умолчанию. Posture endpoint, география, здоровье устройства и аномалии сессии переоцениваются непрерывно. При изменении контекста — устройство выпало из соответствия, пользователь перешёл в неожиданную географию, замечено аномальное поведение — доступ может быть усилен дополнительным MFA, ограничен подмножеством приложений или полностью отозван.
Перенаправляется ли трафик атак или данные идентификации за пределы моей сети?
Нет. TR7 работает на вашем оборудовании, в вашем дата-центре, под вашим сетевым контролем. Логины, проверки posture, трафик сессий и журналы аудита остаются в вашей сети. Нет стороннего edge в пути вашего потока входа.
Могут ли SSH-сессии шлюза аудироваться по командам, а не только по сессиям?
Да. SSH-сессии, добирающиеся через шлюз до внутренних целей, логируются на уровне команд — каждая введённая команда, каждый полученный ответ. Аудиторский след готов к расследованию; отдельный PAM-продукт (privileged access management) не нужен.
Какие провайдеры идентичности и протоколы поддерживаются?
OAuth 2.0, OIDC, SAML, LDAP и RADIUS — все поддерживаются нативно. Подключается к Azure AD, Okta, ADFS, Google Workspace, OneLogin и другим без протокольного моста или проприетарного bridge.

Zero trust доступ на вашей платформе, на ваших условиях

Запросите живое демо TR7 Zero Trust Access. Мы проведём по обоим режимам работы, откроем живую RDP-сессию из браузера и покажем, как один движок политик управляет SSL VPN, per-app auth и порталом доступа из единой точки.