Что такое интеллектуальный интернет-шлюз?
Это не VPN. И не просто прокси. Это уровень выборочной маршрутизации трафика, который направляет через удалённый узел выхода только те приложения и домены, которые вы выбрали, оставляя остальной трафик без изменений.
Традиционные VPN направляют весь трафик — и в этом проблема
VPN с полным туннелированием отправляет 100% вашего трафика через удалённый сервер. Такая архитектура была оправдана, когда удалённым сотрудникам нужно было получить доступ к частной корпоративной сети извне. Для повседневного смешанного использования это создаёт реальные неудобства.
Качество видеозвонков падает
Каждый пакет в VPN-туннеле проходит путь до VPN-сервера и обратно, прежде чем дойдёт до собеседника. При видеозвонке, где требуется задержка менее 100 мс, этот дополнительный узел сразу заметен: пикселизация видео, прерывание звука, задержки.
Локальные устройства перестают работать
Пока активен VPN с полным туннелированием, трафик, предназначенный для вашей локальной сети — общий принтер, NAS, Chromecast — уходит в туннель. Принтер исчезает. Домашние устройства становятся недоступны.
Всё работает медленнее
Ваша скорость загрузки и выгрузки ограничивается пропускной способностью VPN-сервера, а не вашего провайдера. Загрузка больших файлов, 4K-стриминг и облачные резервные копии конкурируют за это «узкое горлышко».
Драйверы ядра и права администратора
Большинство VPN-клиентов устанавливают адаптер TUN или TAP — программное обеспечение уровня ядра, которое перехватывает весь системный трафик. Для установки требуются права администратора, что может конфликтовать с корпоративными средствами защиты конечных устройств.
Интеллектуальный интернет-шлюз направляет только то, что нужно
Вместо туннелирования всего трафика интеллектуальный шлюз применяет правила выборочной маршрутизации: выбранные приложения и домены выходят через удалённый шлюз, а всё остальное идёт напрямую — на полной скорости и без помех.
Интеллектуальный интернет-шлюз находится между вашим устройством и интернетом. Он отслеживает исходящие соединения и применяет заданную вами политику маршрутизации трафика:
- Запрос к стриминговому сервису, заблокированному в вашем регионе? Идёт через узел выхода шлюза в другой стране.
- Видеозвонок в Teams? Идёт напрямую к серверам Microsoft — без лишних переходов через шлюз и задержек.
- Ваш локальный сетевой принтер? Его это не касается. Шлюз никогда не видит трафик, который не предназначен для публичного интернета.
Ваши локальные устройства продолжают работать, видеозвонки остаются чёткими, а шлюз используется только для тех соединений, которым это действительно нужно.
Один постоянный адрес для вашего исходящего трафика
При каждом подключении целевой сервер видит один и тот же IP-адрес — IP-адрес выхода шлюза, а не ваш домашний или офисный IP.
Ваш провайдер назначает вам динамический IP-адрес, который меняется при каждом переподключении модема. Это нормально для обычного просмотра сайтов, но создаёт проблемы в определённых ситуациях:
- Правила брандмауэра SaaS. Если корпоративный инструмент ограничивает вход по списку разрешённых IP-адресов, вам приходится обновлять этот список каждый раз, когда меняется ваш IP.
- Банковские и государственные порталы. Некоторые порталы воспринимают внезапную смену IP как подозрительную активность и требуют повторной аутентификации или блокируют учётную запись.
- Гео-доступ. Стриминговые сервисы и архивы новостей проверяют ваш IP, чтобы решить, какой контент доступен. Смена IP может привести к нестабильному доступу.
Статический IP-адрес выхода решает все три проблемы. Вы получаете один адрес — размещённый в конкретном регионе, — который вы добавляете в список разрешённых IP-адресов один раз и используете постоянно.
Администраторы определяют маршрутизацию трафика, сотрудники просто устанавливают клиент
В рамках команды администратор настраивает, какие приложения используют шлюз, какой регион выхода выбрать и требуется ли многофакторная аутентификация (MFA). Устройство каждого участника автоматически применяет эту политику при входе в систему.
Это существенно отличается от использования командного VPN:
- Традиционный командный VPN: настройка сервера, выдача учётных данных каждому сотруднику, повторное развёртывание конфигурации при изменении правил.
- Шлюз на основе политик: настройка правил маршрутизации трафика один раз в панели управления; сотрудники устанавливают лёгкий клиент и выполняют единый вход (SSO); изменения политики распространяются на все устройства без действий на каждой машине.
Для малых и средних команд это устраняет целый пласт ИТ-задач.
Без драйверов ядра — работает на уровне прокси ОС
Поскольку интеллектуальный шлюз направляет только выбранный трафик, ему не нужно перехватывать всё на уровне ядра. Никаких TUN-драйверов, никаких прав администратора для установки, никаких конфликтов с существующими средствами защиты конечных устройств.
TYO Reach настраивает встроенные параметры прокси вашей операционной системы и файл PAC (Proxy Auto-Config). Файл PAC — это небольшой скрипт, который поддерживается всеми основными ОС и браузерами и сообщает устройству, какие соединения направлять через шлюз, а какие — напрямую.
Это означает, что Reach:
- Работает на машинах, где у пользователей нет прав администратора.
- Работает параллельно со средствами защиты конечных устройств без конфликтов.
- Чисто удаляется, не оставляя следов драйверов.
- Никогда не затрагивает трафик локальной сети.
Когда использовать шлюз, а когда — VPN
Оба инструмента полезны. Вот простой обзор того, что и когда лучше подходит.
Используйте интеллектуальный интернет-шлюз, если хотите:
- Разблокировать определённые стриминговые сервисы, архивы или инструменты с региональными ограничениями, не затрагивая всё соединение.
- Предоставить своей команде статический IP-адрес выхода для списков разрешённых IP-адресов SaaS и корпоративных брандмауэров.
- Направлять через удалённый выход только выбранные приложения, а не весь сетевой трафик.
- Установить ПО на управляемую или ограниченную машину без прав администратора.
- Сохранить нормальную работу локальных устройств (принтеров, NAS, хабов умного дома) при активном шлюзе.
Используйте традиционный VPN, если хотите:
- Получить доступ к частной внутренней сети — например, к офисной локальной сети компании — извне.
- Туннелировать весь трафик через одно зашифрованное соединение при работе из ненадёжной общественной сети, когда требуется полная защита.
- Скрыть все метаданные трафика от провайдера (прокси-шлюз уровня ОС не добавляет шифрование ниже прикладного уровня).
Ни один из них не является универсально лучшим. Шлюз легче, избирательнее и проще в развёртывании. VPN более комплексный, но сильнее мешает повседневной работе.
Создайте бесплатную учётную запись
Зарегистрируйтесь с помощью электронной почты или Google. Карта не требуется. Первые 2 GB включены, чтобы вы могли попробовать сервис перед принятием решения.
Скачайте клиент
Установите приложение Reach на Windows, macOS или Linux. Оно автоматически настроит прокси для браузера — больше ничего настраивать не нужно.
Включите его
Включите клиент в области уведомлений. Выбранные вами приложения будут направляться через австралийский узел выхода. Всё остальное пойдёт напрямую.
Шифрует ли интеллектуальный шлюз мой трафик?
Трафик между вашим устройством и шлюзом Reach передаётся по HTTPS — это то же TLS-шифрование, которое используется любым защищённым веб-сайтом. Шлюз не добавляет второй уровень шифрования ниже прикладного уровня. Если ваша цель — сквозное шифрование всего трафика, используйте VPN с полным туннелированием; Reach оптимизирован для выборочной маршрутизации трафика, а не для тотального шифрования.
Замедлит ли это моё интернет-соединение?
Затрагивается только тот трафик, который вы выбрали для маршрутизации через шлюз. Соединение из Сиднея до нашего узла выхода в Сиднее добавляет примерно 5–15 мс задержки в обычных условиях. Всё остальное — видеозвонки, загрузка файлов, доступ к локальной сети — идёт напрямую и остаётся полностью незатронутым.
Работает ли это на управляемых или ограниченных машинах?
Да. Reach устанавливается без прав администратора на Windows с помощью стандартного установщика NSIS уровня пользователя. Он полагается на настройки прокси уровня ОС, а не на драйвер ядра, поэтому комфортно работает вместе с большинством корпоративных средств защиты конечных устройств.
Что происходит с трафиком, который не выбран для маршрутизации?
Он идёт напрямую — прямо с вашего устройства в интернет, без какого-либо участия шлюза Reach. Клиент Reach затрагивает только тот трафик, который ему было явно указано направлять через шлюз.