Удалённое рабочее место — это доступ сотрудника к рабочим программам и данным компании не из офиса: из дома, из филиала, из командировки. Разбираем три способа организовать удалённые рабочие места, требования к защищённому удалённому доступу и порядок внедрения.
Что такое удалённое рабочее место
Удалённое рабочее место сотрудника — это привычный набор рабочих инструментов (почта, учётные системы, документы, корпоративные приложения), доступный с устройства вне офисной сети. Для компании задача состоит из двух частей: дать сотруднику работать так же, как в офисе, и не вынести при этом данные за пределы своего контура.
От того, где физически находятся программы и данные, зависит и удобство, и защита. Вариантов три.
Три способа организовать удалённые рабочие места
1. Доступ к офисному компьютеру. Сотрудник подключается из дома к своему ПК в офисе — через VPN и по протоколу удалённого рабочего стола (RDP). Такой удалённый доступ к рабочему месту быстро запускается и требует только настройки сети. При этом офисный компьютер должен быть постоянно включён, каждое рабочее место обслуживается отдельно, а домашнее устройство через VPN оказывается внутри сети компании.
2. Удалённое рабочее место на сервере (терминальный доступ). Сотрудники подключаются к общему серверу и работают каждый в своей сессии. Программы установлены один раз, данные лежат на сервере. Способ подходит для однотипной работы — учётные системы, офисные приложения. Особенность: пользователи делят одну операционную систему и ресурсы сервера.
3. Виртуальные рабочие столы (VDI). Каждому сотруднику выделяется отдельная виртуальная машина в дата-центре компании: со своей операционной системой, программами и настройками. На устройство сотрудника передаётся изображение рабочего стола, обратно — нажатия клавиш и движения мыши. Рабочие места создаются из общего образа и управляются централизованно. Подробно — в статье VDI: что это и как работает.
| Офисный ПК | Сервер (терминал) | VDI | |
|---|---|---|---|
| Где программы и данные | На ПК в офисе | На общем сервере | В виртуальной машине в дата-центре |
| Изоляция пользователей | Отдельный ПК у каждого | Отдельные сессии в общей ОС | Отдельная ВМ у каждого |
| Обслуживание | Каждый ПК отдельно | Один сервер | Централизованно, из образа |
| Для каких задач | Немного сотрудников, временно | Однотипная работа | Постоянная удалённая работа, разные роли |
Сравнение самих инструментов подключения — в статье Удалённый рабочий стол для бизнеса.
Защита удалённых рабочих мест: что должно быть обеспечено
Организация защищённого удалённого доступа сводится к нескольким требованиям — они не зависят от выбранного способа.
- Одна точка входа. Внешние подключения принимает шлюз, размещённый в демилитаризованной зоне. До авторизации у пользователя нет доступа во внутреннюю сеть.
- Проверка пользователя. Учётные записи берутся из корпоративного каталога, а не заводятся отдельно. Для внешних подключений включается второй фактор.
- Данные остаются в контуре компании. Рабочие файлы хранятся на серверах, а передача на устройство ограничивается политиками: буфер обмена, USB-накопители, печать.
- Разграничение прав. Сотрудник видит только те рабочие столы и приложения, которые ему назначены.
- Журналирование. Подключения и действия администраторов записываются; журналы можно передавать в системы мониторинга.
- Защита устройства. Она остаётся обязательной в любом случае: на устройство приходит изображение, через него идёт ввод, на нём может оставаться активная сессия.
Про защиту именно виртуальных рабочих столов — отдельная статья: Безопасность VDI.
Связь: что нужно для удалённой работы
Требования к каналу зависят от приложений, разрешения экрана и числа мониторов; звук и видеозвонки требуют отдельного запаса. Для филиалов и удалённых площадок с узким или нестабильным каналом важно, как протокол доставки рабочего стола ведёт себя при потерях и задержках, поэтому проверять стоит на реальном канале конкретной площадки. Разбор работы на слабой связи — в статье VDI в 1 мегабит.
Как это устроено в Inscale
Inscale — российская платформа виртуализации и VDI. Удалённые рабочие места в ней строятся так:
- Шлюз внешнего доступа встроен в платформу: размещается в ДМЗ, проводит аутентификацию и применяет политики подключения. До авторизации доступа во внутреннюю сеть нет.
- Каталоги и вход. Поддерживаются Active Directory и совместимые LDAP-каталоги, единый вход (SSO); второй фактор через RADIUS включается политикой доступа.
- Политики. Передача данных на устройство ограничивается: буфер обмена, USB, печать. Водяные знаки связывают снимок экрана с пользователем и сессией.
- Рабочие столы. Пулы виртуальных машин из золотого образа — с закреплением машины за сотрудником или без него; поддерживаются и терминальные сценарии.
- Клиент есть для Windows, macOS и Linux.
- Протокол доставки — собственный, с профилями под слабые каналы. Профиль подбирается на реальном канале; в предельном режиме протокол работает примерно на 50 кбит/с ценой качества изображения.
Как это выглядит для администратора — в документации Inscale.
Если своих серверов нет. Те же удалённые рабочие места можно получить как услугу — это пакет «Удалённый офис на Inscale»: виртуальный рабочий стол или отдельные приложения, доступ к 1С, файлам и внутренним системам, централизованное управление пользователями, поддержка и администрирование. Данные размещаются в дата-центрах в России. Состав и условия — на странице Услуги и пакеты.
Порядок организации удалённых рабочих мест
- Описать группы сотрудников: кто работает удалённо постоянно, кто эпизодически, какие приложения нужны каждой группе.
- Выбрать способ для каждой группы: терминальный доступ для однотипной работы, виртуальные рабочие столы — для остальных.
- Определить точку входа: шлюз, каталог пользователей, второй фактор.
- Задать политики: что можно передавать на устройство и обратно.
- Проверить на пилотной группе — на реальных каналах и реальных приложениях.
- Перевести остальных поэтапно, группами.
Чем аренда рабочих столов у провайдера отличается от собственного облака на своих серверах — в статье Облачный рабочий стол.
Итог
Удалённые рабочие места можно организовать тремя способами: доступ к офисному ПК, удалённое рабочее место на сервере и виртуальные рабочие столы. Чем больше сотрудников работает удалённо и чем выше требования к защите, тем важнее, чтобы программы и данные оставались в контуре компании, а вход шёл через одну точку с проверкой пользователя.
Хотите посмотреть, как удалённые рабочие места работают на платформе Inscale, — запросите демо.