Если сервис нужен снаружи, но светить IP компании и рабочим сервером опасно — мы выносим точку входа в облако и прячем компанию целиком.
Для чего. Чтобы опубликовать наружу 1С, портал или другой сервис, не показывая интернету ни сервер, ни IP, ни внутреннюю сеть компании. Снаружи виден только облачный прокси — атаковать становится нечего.
Для кого. Компаниям, публикующим наружу сервисы, которым критично не раскрывать свою инфраструктуру интернету и не зависеть от одного провайдера.
Проблемы
Что решает
- ✕Наружу опубликован рабочий сервис, и виден публичный IP компании.
- ✕Сервер можно сканировать и «прощупывать» из интернета напрямую.
- ✕Нужно, чтобы снаружи вообще не было видно ни сервера, ни офисной сети.
- ✕Нужен резервный интернет-канал, чтобы сервис не падал вместе с провайдером.
Решение
Какие задачи закрываем
- ✓Выносим reverse proxy на виртуальную машину у хостинг-провайдера — вне вашей сети.
- ✓Связываем облачный прокси с офисом по зашифрованному туннелю WireGuard.
- ✓Изолируем backend в DMZ и открываем строго необходимые порты.
- ✓Настраиваем работу через резервный канал, чтобы публикация не зависела от одного провайдера.
Результат. Снаружи виден только облачный прокси — реальный сервер, IP и сеть компании скрыты; поверхность атаки сведена почти к нулю. ⭐ Есть кейс.
Технологии
Что используем
- HAProxy
- WireGuard
- DMZ
- VPS