Континент TLS VPN: защищенный удаленный доступ с ГОСТ-криптографией

Подробный обзор системы Континент TLS VPN от Код Безопасности: архитектура, режимы работы, сценарии применения, лицензирование и сравнение с Континент-АП. Материал для специалистов по ИБ и системных администраторов.

Что такое Континент TLS и зачем он нужен

Континент TLS — это программно-аппаратный комплекс, разработанный компанией «Код Безопасности» для организации защищенного удаленного доступа к веб-приложениям и корпоративным ресурсам. Его ключевая особенность — использование сертифицированных ФСБ России алгоритмов шифрования ГОСТ, что делает его обязательным для государственных органов и организаций, работающих с персональными данными и конфиденциальной информацией.

Система решает две основные задачи: обеспечение шифрования трафика между удаленным пользователем и защищаемым ресурсом, а также разграничение доступа к приложениям. В отличие от традиционных VPN-решений, Континент TLS лицензируется не по общему числу пользователей, а по количеству одновременных подключений, что существенно снижает стоимость при массовом использовании.

Комплекс состоит из двух компонентов: TLS-сервера, устанавливаемого на стороне защищаемой сети, и TLS-клиента, который разворачивается на рабочих станциях пользователей. Сервер выступает в роли шлюза, перенаправляя запросы клиентов к внутренним ресурсам и обеспечивая криптографическую защиту канала.

Архитектура и принцип работы TLS-шлюза

В основе Континент TLS лежит механизм TLS-offload — выгрузка задач шифрования с веб-сервера на отдельное устройство. Это позволяет серверу сосредоточиться на выполнении прикладных функций, не тратя ресурсы на криптографические операции. TLS-шлюз принимает зашифрованный трафик от клиента, расшифровывает его и передает уже открытые данные в защищаемую сеть.

Процесс установки соединения включает стандартное TLS-рукопожатие, но с использованием российских криптонаборов. В современных версиях применяются эфемерные схемы Диффи-Хеллмана для безопасного обмена ключами, симметричное шифрование по алгоритмам ГОСТ 28147-89, ГОСТ Р 34.12 («Кузнечик» и «Магма»), а также хеш-функции ГОСТ Р 34.11. Аутентификация может быть как односторонней (только сервера), так и взаимной (сервера и клиента).

Важно отметить, что российские криптонаборы для TLS были одобрены организацией IANA, что обеспечивает их совместимость с международными стандартами и позволяет использовать протокол в глобальной сети.

Режимы работы TLS-сервера

TLS-сервер Континент TLS поддерживает три режима работы, каждый из которых предназначен для определенных сценариев использования.

Режим HTTPS-прокси — наиболее распространенный. В этом режиме между клиентом и сервером устанавливается защищенный HTTPS-канал по протоколу TLS. Сервер выступает в роли прокси, перенаправляя HTTP-запросы к внутренним веб-приложениям. Этот режим идеально подходит для организации доступа к порталам, веб-интерфейсам и другим HTTP/HTTPS-ресурсам.

Режим TLS-туннеля предназначен для приложений, использующих TCP-протокол, но не обязательно работающих через HTTP. В этом режиме создается прозрачный зашифрованный туннель, через который может передаваться любой TCP-трафик — например, RDP для удаленного доступа к рабочим столам, SSH для управления серверами или специализированные протоколы.

Режим Портала приложений предоставляет единую точку входа для доступа к нескольким защищаемым ресурсам. После аутентификации и авторизации (через LDAP) пользователю отображается список доступных приложений, из которого он может выбрать нужное. В остальном работа аналогична режиму HTTPS-прокси, но с дополнительным уровнем разграничения доступа.

Клиентское ПО и требования к рабочим станциям

В качестве TLS-клиента могут выступать несколько программных продуктов. Основной и рекомендуемый вариант — «Континент TLS-клиент» версии 2, который распространяется бесплатно. Он доступен для операционной системы Windows и позволяет автоматически получать конфигурацию с сервера, что упрощает настройку для конечных пользователей.

Также поддерживаются криптопровайдеры «КриптоПро CSP» версий 4.0 и 5.0, а также «Валидата CSP» версии 5.0. Эти решения требуют отдельного лицензирования, но обеспечивают более широкие возможности для интеграции с существующей инфраструктурой. В целом, может использоваться любой TLS-клиент, сертифицированный ФСБ России и поддерживающий протокол TLS версий 1.0 и 1.2.

Важное преимущество — клиентское ПО не требует встраивания криптобиблиотек в веб-приложения. Это избавляет от необходимости проходить дорогостоящую процедуру контроля корректности встраивания при каждом изменении кода приложения.

Сценарии применения: от госуслуг до корпоративного доступа

Изначально Континент TLS создавался для обеспечения массового доступа к порталу государственных услуг. Сценарий включает следующие шаги: пользователь запрашивает у сервера TLS-клиент и серверный сертификат, настраивает подключение, устанавливает сертификаты и получает доступ к порталу через защищенный канал. Аутентификация может быть как по сертификату, так и по логину/паролю.

Второй ключевой сценарий — удаленный доступ сотрудников к корпоративным ресурсам. В режиме TLS-туннеля можно организовать защищенное подключение к удаленным рабочим столам (RDP), внутренним веб-приложениям, файловым серверам и другим ресурсам. Настройка включает создание запроса на пользовательский сертификат, его регистрацию в TLS-клиенте и подключение к ресурсу с выбором сертификата.

Система также подходит для организаций, которым необходимо соответствовать требованиям регуляторов — ФСТЭК России и ФСБ России. Континент TLS сертифицирован по 4-му уровню контроля отсутствия недокументированных возможностей (НДВ) и может использоваться в автоматизированных системах до класса 1Г, государственных информационных системах до 1 класса защищенности и информационных системах персональных данных до класса УЗ1.

Лицензирование и масштабирование

Одно из главных отличий Континент TLS от традиционных VPN-решений — модель лицензирования. Лицензируется не общее количество пользователей, а число одновременных подключений к серверу. Максимальное количество одновременных подключений на один шлюз может достигать 45 000, что делает решение экономически эффективным для крупных организаций.

Лицензии на подключение к TLS-серверу делятся на два типа: для режима прокси и для режима туннеля. Также доступны лицензии на обновление количества одновременных подключений, что позволяет масштабировать систему по мере роста числа пользователей.

Для клиентского ПО лицензирование не требуется — «Континент TLS-клиент» распространяется бесплатно. Однако если в качестве клиента используется «КриптоПро CSP», необходимо приобретать лицензии на этот продукт отдельно.

Система поддерживает кластеризацию и может быть развернута на нескольких аппаратных платформах различной производительности — от IPC-R10 до IPC-R5000, что позволяет подобрать конфигурацию под конкретные потребности.

Сравнение с Континент-АП: когда что выбирать

У «Код Безопасности» есть два продукта для удаленного доступа: Континент-АП (в составе АПКШ «Континент») и Континент TLS. Они различаются по архитектуре, лицензированию и сценариям использования.

Континент-АП работает в связке с Сервером доступа (СД) и использует собственный протокол VPN. Он поддерживает как TCP, так и UDP, и может выступать в роли персонального межсетевого экрана. Максимальное количество подключений ограничено шлюзом (до 3000 на один шлюз). Агент Континент-АП доступен для Windows, Linux, Android и iOS, но не является бесплатным.

Континент TLS, напротив, использует стандартный протокол TLS, работает только через TCP, и его клиент распространяется бесплатно. Максимальное количество одновременных подключений — до 45 000 на один шлюз. При этом IP-адрес клиента не меняется, что упрощает настройку сетевой инфраструктуры.

Выбор между решениями зависит от задач: для массового доступа к веб-приложениям (например, госуслуги) лучше подходит Континент TLS, а для организации полноценного VPN с поддержкой UDP и мобильных платформ — Континент-АП.

Соответствие требованиям регуляторов и меры защиты

Континент TLS сертифицирован по требованиям ФСТЭК России и ФСБ России. Он имеет сертификат ФСТЭК на 4-й уровень контроля отсутствия НДВ, что позволяет использовать его в информационных системах высоких классов защищенности.

В системе реализованы следующие меры защиты, соответствующие приказам ФСТЭК № 17 и № 21:

  • Идентификация и аутентификация пользователей (ИАФ.1)
  • Защита обратной связи при вводе аутентификационной информации (ИАФ.5)
  • Ограничение неуспешных попыток входа (УПД.6)
  • Блокировка сеанса после бездействия (УПД.10)
  • Регистрация событий безопасности (РСБ.2)
  • Генерирование временных меток (РСБ.6)
  • Защита журналов аудита (РСБ.7)
  • Кластеризация (ОДТ.6)
  • Обеспечение конфиденциальности и целостности передаваемой информации (ЗИС.3)

Эти меры позволяют использовать Континент TLS в государственных информационных системах, системах персональных данных и значимых объектах критической информационной инфраструктуры.

Практические аспекты внедрения и эксплуатации

Внедрение Континент TLS начинается с развертывания TLS-сервера на выделенной аппаратной платформе или виртуальной машине. Сервер настраивается для работы в одном из трех режимов, после чего генерируются серверные сертификаты. Для массового доступа рекомендуется использовать режим HTTPS-прокси или Портала приложений.

На стороне клиента необходимо установить «Континент TLS-клиент» и импортировать сертификаты. Клиент может автоматически получать конфигурацию с сервера, что упрощает развертывание в крупных организациях. Для аутентификации по сертификату потребуется также установить клиентский сертификат, выпущенный удостоверяющим центром.

Важный аспект — интеграция с Active Directory. Это позволяет централизованно управлять доступом пользователей к приложениям через портал, используя существующие учетные записи и группы. Администратор может настроить права доступа для каждого пользователя или группы, а также ограничить доступ по времени и IP-адресам.

При эксплуатации следует учитывать, что клиентское ПО доступно только для Windows. Для организаций, использующих Linux или мобильные устройства, может потребоваться альтернативное решение, например, Континент-АП.

Ограничения и особенности, которые стоит учитывать

Несмотря на широкие возможности, Континент TLS имеет ряд ограничений. Во-первых, он работает только через протокол TCP, что может быть проблемой для приложений, требующих UDP (например, VoIP или видеоконференции). Для таких случаев лучше подходит Континент-АП.

Во-вторых, клиентское ПО доступно только для Windows. Это ограничивает использование на Linux-рабочих станциях, macOS и мобильных устройствах. Хотя можно использовать «КриптоПро CSP» на других платформах, это требует дополнительных затрат и настройки.

В-третьих, максимальное количество одновременных подключений (45 000) является теоретическим пределом для одного шлюза. На практике производительность зависит от аппаратной платформы и сложности правил доступа. Для крупных организаций может потребоваться кластеризация нескольких шлюзов.

Наконец, стоимость лицензий на одновременные подключения может быть высокой для организаций с большим числом пользователей, хотя в пересчете на одного пользователя она часто оказывается ниже, чем у традиционных VPN-решений.

Вопросы и ответы

Чем Континент TLS отличается от обычного VPN?

Континент TLS использует протокол TLS (Transport Layer Security) с сертифицированными ФСБ алгоритмами шифрования ГОСТ, в то время как обычные VPN часто применяют IPsec или OpenVPN с зарубежными криптоалгоритмами. Кроме того, Континент TLS лицензируется по числу одновременных подключений, а не по общему количеству пользователей, что снижает стоимость при массовом доступе. Клиентское ПО распространяется бесплатно.

Какие алгоритмы шифрования используются в Континент TLS?

В системе применяются российские криптографические алгоритмы: ГОСТ 28147-89 и ГОСТ Р 34.12 («Кузнечик» и «Магма») для шифрования, ГОСТ Р 34.11 для расчета хеш-функции, ГОСТ Р 34.10 для формирования и проверки электронной подписи. Также используются эфемерные схемы Диффи-Хеллмана для безопасного обмена ключами.

Можно ли использовать Континент TLS для доступа к RDP?

Да, для этого предназначен режим TLS-туннеля. Он создает зашифрованный туннель для любого TCP-трафика, включая протокол RDP. Настройка включает создание пользовательского сертификата, его регистрацию в TLS-клиенте и подключение к удаленному рабочему столу с выбором сертификата.

Сколько пользователей может одновременно подключаться к одному шлюзу?

Максимальное количество одновременных подключений к одному TLS-серверу составляет до 45 000. Это значение ограничивается приобретенной лицензией. Для сравнения, в решении Континент-АП максимальное количество подключений на один шлюз — до 3 000.

Какие операционные системы поддерживает клиент Континент TLS?

Официально поддерживается только операционная система Windows. Для Linux, macOS и мобильных устройств можно использовать альтернативные клиенты, такие как «КриптоПро CSP», но они требуют отдельного лицензирования и настройки.

Нужно ли покупать лицензию для каждого пользователя?

Нет, лицензируется не общее количество пользователей, а число одновременных подключений к серверу. Это означает, что если у вас 10 000 сотрудников, но одновременно работают не более 1 000, вы можете приобрести лицензию на 1 000 подключений. Клиентское ПО «Континент TLS-клиент» распространяется бесплатно.

Соответствует ли Континент TLS требованиям ФСТЭК и ФСБ?

Да, система сертифицирована по требованиям ФСТЭК России (4-й уровень контроля НДВ) и ФСБ России (СКЗИ класса КС2). Она может использоваться в автоматизированных системах до класса 1Г, государственных информационных системах до 1 класса защищенности и информационных системах персональных данных до класса УЗ1.