Для тех, кто сравнивает шлюзы и VPN или хочет понять, что именно делает TYO Reach.

Что такое интеллектуальный интернет-шлюз?

Это не VPN. И не просто прокси. Это уровень выборочной маршрутизации трафика, который направляет через удалённый узел выхода только те приложения и домены, которые вы выбрали, оставляя остальной трафик без изменений.

Проблема VPN с полным туннелированием

Традиционные VPN направляют весь трафик — и в этом проблема

VPN с полным туннелированием отправляет 100% вашего трафика через удалённый сервер. Такая архитектура была оправдана, когда удалённым сотрудникам нужно было получить доступ к частной корпоративной сети извне. Для повседневного смешанного использования это создаёт реальные неудобства.

Качество видеозвонков падает

Каждый пакет в VPN-туннеле проходит путь до VPN-сервера и обратно, прежде чем дойдёт до собеседника. При видеозвонке, где требуется задержка менее 100 мс, этот дополнительный узел сразу заметен: пикселизация видео, прерывание звука, задержки.

Локальные устройства перестают работать

Пока активен VPN с полным туннелированием, трафик, предназначенный для вашей локальной сети — общий принтер, NAS, Chromecast — уходит в туннель. Принтер исчезает. Домашние устройства становятся недоступны.

Всё работает медленнее

Ваша скорость загрузки и выгрузки ограничивается пропускной способностью VPN-сервера, а не вашего провайдера. Загрузка больших файлов, 4K-стриминг и облачные резервные копии конкурируют за это «узкое горлышко».

Драйверы ядра и права администратора

Большинство VPN-клиентов устанавливают адаптер TUN или TAP — программное обеспечение уровня ядра, которое перехватывает весь системный трафик. Для установки требуются права администратора, что может конфликтовать с корпоративными средствами защиты конечных устройств.

Более эффективная модель

Интеллектуальный интернет-шлюз направляет только то, что нужно

Вместо туннелирования всего трафика интеллектуальный шлюз применяет правила выборочной маршрутизации: выбранные приложения и домены выходят через удалённый шлюз, а всё остальное идёт напрямую — на полной скорости и без помех.

Интеллектуальный интернет-шлюз находится между вашим устройством и интернетом. Он отслеживает исходящие соединения и применяет заданную вами политику маршрутизации трафика:

  • Запрос к стриминговому сервису, заблокированному в вашем регионе? Идёт через узел выхода шлюза в другой стране.
  • Видеозвонок в Teams? Идёт напрямую к серверам Microsoft — без лишних переходов через шлюз и задержек.
  • Ваш локальный сетевой принтер? Его это не касается. Шлюз никогда не видит трафик, который не предназначен для публичного интернета.

Ваши локальные устройства продолжают работать, видеозвонки остаются чёткими, а шлюз используется только для тех соединений, которым это действительно нужно.

Статический IP-адрес выхода

Один постоянный адрес для вашего исходящего трафика

При каждом подключении целевой сервер видит один и тот же IP-адрес — IP-адрес выхода шлюза, а не ваш домашний или офисный IP.

Ваш провайдер назначает вам динамический IP-адрес, который меняется при каждом переподключении модема. Это нормально для обычного просмотра сайтов, но создаёт проблемы в определённых ситуациях:

  • Правила брандмауэра SaaS. Если корпоративный инструмент ограничивает вход по списку разрешённых IP-адресов, вам приходится обновлять этот список каждый раз, когда меняется ваш IP.
  • Банковские и государственные порталы. Некоторые порталы воспринимают внезапную смену IP как подозрительную активность и требуют повторной аутентификации или блокируют учётную запись.
  • Гео-доступ. Стриминговые сервисы и архивы новостей проверяют ваш IP, чтобы решить, какой контент доступен. Смена IP может привести к нестабильному доступу.

Статический IP-адрес выхода решает все три проблемы. Вы получаете один адрес — размещённый в конкретном регионе, — который вы добавляете в список разрешённых IP-адресов один раз и используете постоянно.

Командная политика

Администраторы определяют маршрутизацию трафика, сотрудники просто устанавливают клиент

В рамках команды администратор настраивает, какие приложения используют шлюз, какой регион выхода выбрать и требуется ли многофакторная аутентификация (MFA). Устройство каждого участника автоматически применяет эту политику при входе в систему.

Это существенно отличается от использования командного VPN:

  • Традиционный командный VPN: настройка сервера, выдача учётных данных каждому сотруднику, повторное развёртывание конфигурации при изменении правил.
  • Шлюз на основе политик: настройка правил маршрутизации трафика один раз в панели управления; сотрудники устанавливают лёгкий клиент и выполняют единый вход (SSO); изменения политики распространяются на все устройства без действий на каждой машине.

Для малых и средних команд это устраняет целый пласт ИТ-задач.

Как это работает

Без драйверов ядра — работает на уровне прокси ОС

Поскольку интеллектуальный шлюз направляет только выбранный трафик, ему не нужно перехватывать всё на уровне ядра. Никаких TUN-драйверов, никаких прав администратора для установки, никаких конфликтов с существующими средствами защиты конечных устройств.

TYO Reach настраивает встроенные параметры прокси вашей операционной системы и файл PAC (Proxy Auto-Config). Файл PAC — это небольшой скрипт, который поддерживается всеми основными ОС и браузерами и сообщает устройству, какие соединения направлять через шлюз, а какие — напрямую.

Это означает, что Reach:

  • Работает на машинах, где у пользователей нет прав администратора.
  • Работает параллельно со средствами защиты конечных устройств без конфликтов.
  • Чисто удаляется, не оставляя следов драйверов.
  • Никогда не затрагивает трафик локальной сети.
Честное сравнение

Когда использовать шлюз, а когда — VPN

Оба инструмента полезны. Вот простой обзор того, что и когда лучше подходит.

Используйте интеллектуальный интернет-шлюз, если хотите:

  • Разблокировать определённые стриминговые сервисы, архивы или инструменты с региональными ограничениями, не затрагивая всё соединение.
  • Предоставить своей команде статический IP-адрес выхода для списков разрешённых IP-адресов SaaS и корпоративных брандмауэров.
  • Направлять через удалённый выход только выбранные приложения, а не весь сетевой трафик.
  • Установить ПО на управляемую или ограниченную машину без прав администратора.
  • Сохранить нормальную работу локальных устройств (принтеров, NAS, хабов умного дома) при активном шлюзе.

Используйте традиционный VPN, если хотите:

  • Получить доступ к частной внутренней сети — например, к офисной локальной сети компании — извне.
  • Туннелировать весь трафик через одно зашифрованное соединение при работе из ненадёжной общественной сети, когда требуется полная защита.
  • Скрыть все метаданные трафика от провайдера (прокси-шлюз уровня ОС не добавляет шифрование ниже прикладного уровня).

Ни один из них не является универсально лучшим. Шлюз легче, избирательнее и проще в развёртывании. VPN более комплексный, но сильнее мешает повседневной работе.

APAC
Сеть шлюзов
AU · HK · SG и другие
0
Драйверы ядра
без TUN, без прав администратора
1
Статический IP выхода
на команду, на регион
2 GB
Бесплатно для пробы
карта не требуется
1

Создайте бесплатную учётную запись

Зарегистрируйтесь с помощью электронной почты или Google. Карта не требуется. Первые 2 GB включены, чтобы вы могли попробовать сервис перед принятием решения.

2

Скачайте клиент

Установите приложение Reach на Windows, macOS или Linux. Оно автоматически настроит прокси для браузера — больше ничего настраивать не нужно.

3

Включите его

Включите клиент в области уведомлений. Выбранные вами приложения будут направляться через австралийский узел выхода. Всё остальное пойдёт напрямую.

Шифрует ли интеллектуальный шлюз мой трафик?

Трафик между вашим устройством и шлюзом Reach передаётся по HTTPS — это то же TLS-шифрование, которое используется любым защищённым веб-сайтом. Шлюз не добавляет второй уровень шифрования ниже прикладного уровня. Если ваша цель — сквозное шифрование всего трафика, используйте VPN с полным туннелированием; Reach оптимизирован для выборочной маршрутизации трафика, а не для тотального шифрования.

Замедлит ли это моё интернет-соединение?

Затрагивается только тот трафик, который вы выбрали для маршрутизации через шлюз. Соединение из Сиднея до нашего узла выхода в Сиднее добавляет примерно 5–15 мс задержки в обычных условиях. Всё остальное — видеозвонки, загрузка файлов, доступ к локальной сети — идёт напрямую и остаётся полностью незатронутым.

Работает ли это на управляемых или ограниченных машинах?

Да. Reach устанавливается без прав администратора на Windows с помощью стандартного установщика NSIS уровня пользователя. Он полагается на настройки прокси уровня ОС, а не на драйвер ядра, поэтому комфортно работает вместе с большинством корпоративных средств защиты конечных устройств.

Что происходит с трафиком, который не выбран для маршрутизации?

Он идёт напрямую — прямо с вашего устройства в интернет, без какого-либо участия шлюза Reach. Клиент Reach затрагивает только тот трафик, который ему было явно указано направлять через шлюз.

Попробуйте TYO Reach бесплатно — 2 GB, карта не нужна