Cайт программиста Ruby, веб-разработчика Ruby on Rails ESV Corp. Екатеринбург, Москва, Санкт-Петербург, Новосибирск, Первоуральск

Microsoft призывает компании отказаться от традиционных VPN

Корпоративный VPN из привычного входа в офис постепенно превращается в слишком широкий пропуск внутрь сети, и Microsoft предлагает заменить такую схему доступом к отдельным приложениям. Компания описала поэтапный переход на Microsoft Entra Private Access, где решение о подключении зависит от личности пользователя, состояния устройства и заданной политики.

Главное отличие от классического VPN заключается в масштабе доверия. VPN часто подключает сотрудника к целому сетевому сегменту, после чего доступ ограничивают уже внутренние механизмы. Entra Private Access соединяет пользователя с конкретным ресурсом и позволяет выдавать права только нужным людям. Такой подход относится к модели ZTNA, где нахождение внутри корпоративной сети само по себе не даёт доверия.

Microsoft связывает отказ от традиционных VPN не только с принципом минимальных привилегий. Компания указывает на расходы на шлюзы, необходимость следить за пропускной способностью и доступностью, а также на риски split tunneling, когда часть трафика идёт мимо корпоративного туннеля. Отдельной проблемой остаются кража учётных данных, фишинг и атаки с многократными запросами MFA.

Переезд предлагается начинать с инвентаризации внутренних приложений, файловых ресурсов и веб-сервисов, которые сейчас доступны через VPN. Для каждого ресурса нужно понять, кто им пользуется, с каких устройств и насколько критичен доступ. После этого организация может выбрать приложения для пилота и заранее настроить Conditional Access, многофакторную аутентификацию и проверки состояния устройств.

Entra Private Access входит в платформу Global Secure Access. На устройства сотрудников устанавливается клиент Global Secure Access, который направляет нужный трафик через инфраструктуру Microsoft. В корпоративной среде разворачиваются Private Network Connectors, связывающие сервис с закрытыми приложениями. Публично открывать внутренние ресурсы или принимать входящие подключения к ним не требуется.

Для первого этапа Microsoft предлагает Quick Access. Режим позволяет перенести в новую схему целые диапазоны IP-адресов и доменные имена, сохранив поведение, близкое к привычному VPN. Затем телеметрия помогает увидеть реальные обращения к приложениям и перейти от широких правил к отдельным сегментам. Так снижается риск нарушить работу неизвестной внутренней зависимости.

После перехода правила можно привязать к пользователю, группе, приложению и состоянию устройства. Доступ к чувствительным ресурсам разрешается только после выполнения заданных условий, а остальные части сети остаются недоступными. Такая сегментация ограничивает возможности злоумышленника после компрометации одной учётной записи и затрудняет боковое перемещение между внутренними системами.

Современные VPN-шлюзы сами остаются заметной целью атак, поскольку стоят на границе корпоративной сети и принимают соединения извне. Недавние уязвимости в Check Point VPN показывали, как ошибка в таком узле может открыть удалённое выполнение кода без учётной записи. Microsoft при этом не утверждает, что любой VPN небезопасен: речь идёт о сокращении доверия и площади доступа.

Полностью отключать VPN сразу Microsoft не советует. Сначала компания предлагает запустить Entra Private Access на небольшой группе пользователей, проверить аутентификацию, производительность, работу приложений и аварийные сценарии, а затем расширять охват. Старые подключения можно выводить из эксплуатации по мере подтверждения стабильности каждого перенесённого ресурса.

Итоговая цель Microsoft заключается не просто в замене одного туннеля другим. Entra Private Access переносит контроль с сетевого периметра на идентичность и конкретный ресурс, поэтому сотрудник получает только нужный для работы доступ. Для компаний с большим количеством устаревших приложений переход всё равно останется отдельным проектом и потребует точной карты зависимостей.

SecurityLab