Для удалённых команд

Один IP-адрес шлюза для всей команды

Ваша команда работает из домашних офисов, коворкингов и разных городов. Вашим консолям AWS, Salesforce и Jira по-прежнему нужно знать, кому разрешён доступ. TYO Reach даёт каждому участнику команды один и тот же исходящий IP-адрес — ваш брандмауэр доверяет одному адресу, а не пятидесяти.

1
IP-адрес для списка разрешённых
покрывает всю команду
APAC
Сеть шлюзов
AU · HK · SG и другие
0
Драйверы ядра
права администратора не требуются
3
Месяца бесплатно
для всей команды
Проблема

Почему списки разрешённых IP-адресов не работают для удалённых команд

Вы предоставили команде гибкие условия работы. Теперь ваши облачные инструменты блокируют им доступ.

Домашние провайдеры выдают всем разные IP-адреса

AWS, Salesforce, Jira и большинство облачных платформ позволяют ограничивать доступ по конкретным IP-адресам. Это работало, когда все сидели в одном офисе за одним маршрутизатором. У удалённых сотрудников IP-адрес провайдера у каждого свой — и он меняется при переезде, визите к клиенту или работе из кафе.

VPN решают не ту проблему

Традиционные VPN направляют весь трафик через центральный сервер — каждый видеозвонок, каждую загрузку файла, каждый поисковый запрос в Google. Это означает дорогостоящий трафик, дополнительные задержки для всех соединений и драйверы уровня ядра, которые конфликтуют с корпоративными средствами защиты конечных устройств на ноутбуках. Ваша команда не подписывалась на такие издержки.

Reach возвращает вам фиксированный IP-адрес

Трафик рабочих приложений каждого участника команды выходит через шлюз Reach. Внешние сервисы видят один IP-адрес — ваш. Добавьте его в облачный брандмауэр один раз и больше никогда не обновляйте, независимо от того, сколько людей присоединяется, увольняется или меняет почтовый индекс.

Основные функции

Что получает ваша команда

Всё необходимое для работы удалённой команды с единой сетевой идентичностью — без издержек корпоративного VPN.

Статический исходящий IP-адрес для списков разрешённых в SaaS

Один стабильный австралийский IP-адрес покрывает всю вашу команду. Добавьте его в группы безопасности AWS, доверенные IP-адреса Salesforce, списки разрешённых IP-адресов Atlassian или любую другую систему контроля доступа по IP — всего один раз. Он остаётся актуальным по мере того, как ваша команда растёт, переезжает и работает откуда угодно.

Многофакторная аутентификация (MFA) для каждой сессии

Коды из приложения-аутентификатора (TOTP) или push-уведомления обязательны при входе без исключений. Если пароль участника команды будет скомпрометирован, злоумышленник всё равно не сможет получить доступ к вашему шлюзу. Многофакторная аутентификация (MFA) включена в каждый аккаунт Reach — это не дополнение, которое нужно настраивать отдельно.

Централизованная политика маршрутизации трафика — применяется автоматически

Настройте правила маршрутизации трафика в панели администратора один раз. Они немедленно применяются на устройствах всех участников команды. Определите, какие домены или приложения маршрутизируются через Reach, а какие идут напрямую. Новые участники присоединяются к вашей команде и получают политику автоматически — никакой настройки отдельных устройств и заявок в IT-отдел.

Маршрутизация трафика по приложениям — без полного туннелирования

Через Reach маршрутизируется только указанный вами трафик. Видеозвонки остаются на локальном соединении каждого участника команды. Синхронизация больших файлов идёт напрямую. Личный веб-сёрфинг никогда не проходит через шлюз. Потребление трафика остаётся предсказуемым, поскольку вы не туннелируете всё подряд.

Работает на ноутбуках со средствами защиты конечных устройств

Установщик для Windows использует NSIS на уровне пользователя — никаких запросов на повышение привилегий, драйверов ядра или заявок в IT-отдел. Он устанавливается и работает на управляемых компьютерах, где традиционные VPN-клиенты блокируются корпоративными средствами защиты конечных устройств. macOS и Linux также не требуют повышенных привилегий.

Мультиплатформенность с первого дня

Приложения для области уведомлений macOS, Windows и Linux, а также мобильное приложение для Android. Ваша команда устанавливает их один раз, и шлюз всегда доступен — он находится в области уведомлений, а не в виде расширения для браузера, которое удаляется при смене профиля.

Сеть шлюзов

Выберите, где ваша команда выходит в сеть

Выберите один регион для всей команды или настройте разные точки выхода для разных приложений или команд. Новые регионы добавляются регулярно.

AU — Сидней

Австралийский исходящий IP-адрес. Правильный выбор для команд, чьи SaaS-платформы, банковские инструменты и требования комплаенса ожидают внутренний австралийский трафик. Правительственные порталы, финансовые учреждения и локальные SaaS-инструменты видят доверенный внутренний адрес.

HK — Гонконг

Точка выхода с низкой задержкой для команд, работающих с партнёрами в Азиатско-Тихоокеанском регионе (APAC). Полезно для доступа к региональным исследовательским платформам, инструментам или сервисам, доступ к которым ограничен для трафика из-за пределов Австралии.

SG — Сингапур

Точка выхода в Юго-Восточной Азии. Маршрутизируйте трафик конкретных приложений через Сингапур, сохраняя весь остальной трафик команды через Австралию. Полезно для команд с региональными поставщиками, платформами или клиентами на рынке Юго-Восточной Азии.

Другие регионы

Дополнительные узлы выхода легко развернуть — сеть шлюзов расширяется по мере роста спроса. Если вашей команде нужен конкретный регион, которого ещё нет в списке, напишите нам на [email protected], и мы повысим его приоритет.

Как это работает

Три шага к общему шлюзу

1

Создайте команду и пригласите участников

Войдите в панель управления Reach, создайте команду и пригласите участников по электронной почте. Каждый создаёт TYO ID, если у него его ещё нет. Многофакторная аутентификация (MFA) обязательна с самой первой сессии — нет ни льготного периода, ни возможности её отключить.

2

Определите политику маршрутизации трафика

Выберите регион шлюза. Укажите, какие домены, приложения или диапазоны IP-адресов маршрутизируются через Reach, а какие обходят его и идут напрямую. Политика немедленно применяется ко всем подключённым устройствам команды. Вы можете обновить её в любое время из панели управления.

3

Добавьте один IP-адрес в список разрешённых ваших SaaS-инструментов

Скопируйте IP-адрес шлюза из панели управления и добавьте его в список разрешённых IP-адресов облачного брандмауэра — AWS, Salesforce, Jira или любых других инструментов, которые вы используете для контроля доступа по IP. Новые участники, присоединяющиеся к вашей команде, автоматически получают доступ. Вам больше никогда не придётся обновлять список разрешённых IP-адресов.

Безопасность

Создано для команд, работающих с конфиденциальными данными

Reach — это шлюз, а не инструмент мониторинга. Трафик вашей команды проксируется, а не логируется или инспектируется.

Многофакторная аутентификация (MFA) защищает каждую сессию шлюза

Аутентификация обязательна до того, как любой трафик сможет маршрутизироваться через шлюз. У участника команды нет возможности использовать шлюз без активной MFA. Одних учётных данных недостаточно — даже если пароль украден.

Никакого логирования трафика

Reach не логирует содержимое запросов вашей команды. Шлюз видит метаданные соединения (домены назначения) для целей маршрутизации трафика, но содержимое веб-сёрфинга не сохраняется и не инспектируется. Вы не жертвуете конфиденциальностью ради удобства.

Групповая политика применяется на стороне сервера

Правила маршрутизации трафика применяются на шлюзе, а не только в клиентском приложении. Участник команды не может обойти групповую политику, изменив локальный клиент защищённого доступа Reach. Соблюдение политики обеспечивается архитектурно, а не на основе доверия.

Где команды используют Reach

Распространённые сценарии использования

Доступ к облачным консолям (AWS, GCP, Azure)

Привяжите доступ к облачной консоли к одному доверенному IP-адресу. Больше никаких списков разрешённых IP-адресов для каждого инженера или разрастания групп безопасности. Добавьте IP-адрес шлюза один раз, и каждый текущий и будущий участник команды получит доступ без дополнительных изменений.

CRM и инструменты продаж (Salesforce, HubSpot)

Многие CRM-платформы поддерживают доверенные диапазоны IP-адресов для контроля доступа. Один IP-адрес шлюза Reach заменяет постоянно меняющийся список домашних IP-адресов провайдеров, которые нужно обновлять каждый раз, когда кто-то переезжает или меняет провайдера.

Инструменты разработки (Jira, GitHub, Bitbucket)

Репозитории и инструменты управления проектами с ограничением по IP надёжно работают для каждого участника команды, независимо от того, откуда он работает сегодня — из дома, кафе, коворкинга или офиса клиента.

Финансовые и бухгалтерские SaaS-сервисы

Бухгалтерские платформы, ограничивающие вход известными IP-адресами, корректно работают для каждого участника команды, включая тех, кто путешествует по стране или временно работает за границей.

Часто задаваемые вопросы

FAQ для администраторов команд

Что если участник команды работает из другой страны?

Его рабочий трафик всё равно выходит через тот же IP-адрес шлюза, независимо от физического местоположения. Участник команды, работающий с Бали, из Лондона или Сингапура, отображается с тем же австралийским IP-адресом, что и его коллеги в Сиднее. Страна пребывания не влияет на исходящий адрес.

Замедляет ли Reach видеозвонки или нерабочий трафик?

Нет — через Reach маршрутизируется только тот трафик, который вы включили в политику маршрутизации. Видеозвонки, личный веб-сёрфинг и синхронизация файлов идут напрямую через локальное соединение каждого участника команды на полной скорости. Команды постоянно сообщают об отсутствии заметного влияния на трафик, который они не направляли через шлюз.

Нужны ли участникам команды права администратора для установки клиента Reach?

Нет. Установщик для Windows работает на уровне пользователя без запроса на повышение привилегий. В macOS используется стандартный пакет приложения. В Linux используется бинарный файл для области уведомлений в пространстве пользователя. Reach специально разработан для работы на управляемых устройствах со средствами защиты конечных устройств без привлечения IT-отдела.

Можем ли мы настроить разные политики для подрядчиков и штатных сотрудников?

Да — создайте отдельные команды с разными политиками маршрутизации трафика. Правила команды имеют приоритет над настройками отдельных участников. Подрядчиков можно ограничить конкретными доменами, в то время как штатные сотрудники получат доступ ко всей политике маршрутизации. Вы контролируете, какие правила участники могут или не могут переопределять.

Что произойдёт, если шлюз недоступен?

Reach использует принцип «открытого сбоя» (fail open) — если шлюз недоступен, трафик идёт напрямую, а не блокирует пользователя полностью. Ваша команда может продолжать работу; политика маршрутизации трафика просто не применяется, пока соединение со шлюзом не будет восстановлено.

Чем Reach отличается от корпоративного VPN?

Традиционный VPN туннелирует весь трафик через центральный сервер и требует драйверов уровня ядра. Reach маршрутизирует только указанный вами трафик, работает полностью в пространстве пользователя и управляется из веб-панели, а не с сервера, который вам нужно обслуживать и обновлять. Это интеллектуальный интернет-шлюз, а не сетевое устройство.

Подходит ли Reach для сред со строгими требованиями комплаенса?

Reach предоставляет постоянный исходящий IP-адрес и принудительную многофакторную аутентификацию (MFA) — два элемента контроля, которые помогают соответствовать многим стандартам безопасности. Для обсуждения детальных требований комплаенса (SOC 2, ISO 27001, специфические отраслевые стандарты) свяжитесь с нами, чтобы понять, подходит ли Reach для вашего сценария.

Можем ли мы проводить аудит того, какие участники команды подключаются через шлюз?

Панель управления показывает активные сессии и подключённых участников команды. Детальное логирование аудита по каждому запросу находится в планах разработки для корпоративного тарифа. Если логи аудита по каждому соединению являются строгим требованием для вашей организации, свяжитесь с нами, чтобы обсудить ваши сроки и потребности.

Начните работу

Один IP-адрес. Вся ваша команда.

Бесплатно первые 3 месяца. Не требуется кредитная карта или настройка IT-отделом.