Удалённое рабочее место — это доступ сотрудника к рабочим программам и данным компании не из офиса: из дома, из филиала, из командировки. Разбираем три способа организовать удалённые рабочие места, требования к защищённому удалённому доступу и порядок внедрения.

Что такое удалённое рабочее место

Удалённое рабочее место сотрудника — это привычный набор рабочих инструментов (почта, учётные системы, документы, корпоративные приложения), доступный с устройства вне офисной сети. Для компании задача состоит из двух частей: дать сотруднику работать так же, как в офисе, и не вынести при этом данные за пределы своего контура.

От того, где физически находятся программы и данные, зависит и удобство, и защита. Вариантов три.

Три способа организовать удалённые рабочие места

1. Доступ к офисному компьютеру. Сотрудник подключается из дома к своему ПК в офисе — через VPN и по протоколу удалённого рабочего стола (RDP). Такой удалённый доступ к рабочему месту быстро запускается и требует только настройки сети. При этом офисный компьютер должен быть постоянно включён, каждое рабочее место обслуживается отдельно, а домашнее устройство через VPN оказывается внутри сети компании.

2. Удалённое рабочее место на сервере (терминальный доступ). Сотрудники подключаются к общему серверу и работают каждый в своей сессии. Программы установлены один раз, данные лежат на сервере. Способ подходит для однотипной работы — учётные системы, офисные приложения. Особенность: пользователи делят одну операционную систему и ресурсы сервера.

3. Виртуальные рабочие столы (VDI). Каждому сотруднику выделяется отдельная виртуальная машина в дата-центре компании: со своей операционной системой, программами и настройками. На устройство сотрудника передаётся изображение рабочего стола, обратно — нажатия клавиш и движения мыши. Рабочие места создаются из общего образа и управляются централизованно. Подробно — в статье VDI: что это и как работает.

Офисный ПК Сервер (терминал) VDI
Где программы и данные На ПК в офисе На общем сервере В виртуальной машине в дата-центре
Изоляция пользователей Отдельный ПК у каждого Отдельные сессии в общей ОС Отдельная ВМ у каждого
Обслуживание Каждый ПК отдельно Один сервер Централизованно, из образа
Для каких задач Немного сотрудников, временно Однотипная работа Постоянная удалённая работа, разные роли

Сравнение самих инструментов подключения — в статье Удалённый рабочий стол для бизнеса.

Защита удалённых рабочих мест: что должно быть обеспечено

Организация защищённого удалённого доступа сводится к нескольким требованиям — они не зависят от выбранного способа.

  • Одна точка входа. Внешние подключения принимает шлюз, размещённый в демилитаризованной зоне. До авторизации у пользователя нет доступа во внутреннюю сеть.
  • Проверка пользователя. Учётные записи берутся из корпоративного каталога, а не заводятся отдельно. Для внешних подключений включается второй фактор.
  • Данные остаются в контуре компании. Рабочие файлы хранятся на серверах, а передача на устройство ограничивается политиками: буфер обмена, USB-накопители, печать.
  • Разграничение прав. Сотрудник видит только те рабочие столы и приложения, которые ему назначены.
  • Журналирование. Подключения и действия администраторов записываются; журналы можно передавать в системы мониторинга.
  • Защита устройства. Она остаётся обязательной в любом случае: на устройство приходит изображение, через него идёт ввод, на нём может оставаться активная сессия.

Про защиту именно виртуальных рабочих столов — отдельная статья: Безопасность VDI.

Демонстрация российской платформы виртуализации на стенде Inscale

Связь: что нужно для удалённой работы

Требования к каналу зависят от приложений, разрешения экрана и числа мониторов; звук и видеозвонки требуют отдельного запаса. Для филиалов и удалённых площадок с узким или нестабильным каналом важно, как протокол доставки рабочего стола ведёт себя при потерях и задержках, поэтому проверять стоит на реальном канале конкретной площадки. Разбор работы на слабой связи — в статье VDI в 1 мегабит.

Как это устроено в Inscale

Inscale — российская платформа виртуализации и VDI. Удалённые рабочие места в ней строятся так:

  • Шлюз внешнего доступа встроен в платформу: размещается в ДМЗ, проводит аутентификацию и применяет политики подключения. До авторизации доступа во внутреннюю сеть нет.
  • Каталоги и вход. Поддерживаются Active Directory и совместимые LDAP-каталоги, единый вход (SSO); второй фактор через RADIUS включается политикой доступа.
  • Политики. Передача данных на устройство ограничивается: буфер обмена, USB, печать. Водяные знаки связывают снимок экрана с пользователем и сессией.
  • Рабочие столы. Пулы виртуальных машин из золотого образа — с закреплением машины за сотрудником или без него; поддерживаются и терминальные сценарии.
  • Клиент есть для Windows, macOS и Linux.
  • Протокол доставки — собственный, с профилями под слабые каналы. Профиль подбирается на реальном канале; в предельном режиме протокол работает примерно на 50 кбит/с ценой качества изображения.

Как это выглядит для администратора — в документации Inscale.

Если своих серверов нет. Те же удалённые рабочие места можно получить как услугу — это пакет «Удалённый офис на Inscale»: виртуальный рабочий стол или отдельные приложения, доступ к 1С, файлам и внутренним системам, централизованное управление пользователями, поддержка и администрирование. Данные размещаются в дата-центрах в России. Состав и условия — на странице Услуги и пакеты.

Порядок организации удалённых рабочих мест

  1. Описать группы сотрудников: кто работает удалённо постоянно, кто эпизодически, какие приложения нужны каждой группе.
  2. Выбрать способ для каждой группы: терминальный доступ для однотипной работы, виртуальные рабочие столы — для остальных.
  3. Определить точку входа: шлюз, каталог пользователей, второй фактор.
  4. Задать политики: что можно передавать на устройство и обратно.
  5. Проверить на пилотной группе — на реальных каналах и реальных приложениях.
  6. Перевести остальных поэтапно, группами.

Чем аренда рабочих столов у провайдера отличается от собственного облака на своих серверах — в статье Облачный рабочий стол.

Итог

Удалённые рабочие места можно организовать тремя способами: доступ к офисному ПК, удалённое рабочее место на сервере и виртуальные рабочие столы. Чем больше сотрудников работает удалённо и чем выше требования к защите, тем важнее, чтобы программы и данные оставались в контуре компании, а вход шёл через одну точку с проверкой пользователя.

Хотите посмотреть, как удалённые рабочие места работают на платформе Inscale, — запросите демо.