ГОСТ VPN и TLS ГОСТ закрывают различные задачи: в большинстве ИТ-инфраструктур необходимы обе технологии. ГОСТ VPN отвечает за сетевую безопасность, закрывая весь трафик между филиалами или конкретным устройством и корпоративным периметром. TLS ГОСТ обеспечивает безопасность соединений, изолируя сеанс конкретного приложения.
Когда нужно объединить офис и ЦОД, сопрячь подразделения или сегмент АСУ ТП, предоставить доступ к RDP, файловым каталогам и толстым клиентам — применяется технология VPN. Если же стоит задача опубликовать веб-сервисы для сотрудников, внешних контрагентов и пользователей с неуправляемых устройств (BYOD) — эффективнее использовать TLS-шлюз, задействовав шлюз режимы работы в формате прокси.
Ключевое различие: уровень применения защиты
Сравнение VPN и TLS возникает из-за общей функции — они обеспечивают шифрование трафика. Однако точка интеграции у них отличается, что определяет состав клиентского ПО, точность контроля доступа, объем открытых метаданных и трудоемкость администрирования.
VPN функционирует ниже уровня приложений. Стандартный IPsec внедряется в обработку IP-пакетов на сетевом уровне: приложение отправляет данные обычным путем, а ОС или криптошлюз перехватывает, шифрует и упаковывает их в новый пакет. Приложению не требуется модификация. OpenVPN и WireGuard технически разворачиваются поверх UDP или TCP, но для приложений работают аналогично — как виртуальный сетевой интерфейс.
TLS работает непосредственно внутри приложения. Защиту формирует само приложение: браузер, почтовый клиент, драйвер СУБД или библиотека HTTP. Защищается только одна TCP-сессия, а прочий трафик хоста проходит мимо этого канала.
Важное практическое следствие: ГОСТ VPN дает сетевую связность, тогда как TLS ГОСТ гарантирует доступ к конкретному сервису. Подменять их без корректировки модели угроз нельзя.
🔍 Увеличить
Схема 1. Уровень обработки трафика и структура пакета: разница шифрования в VPN и TLS
Какие метаданные остаются открытыми
В туннельном режиме IPsec внешним наблюдателям видны только IP-адреса криптошлюзов. Внутренние адреса, порты, сервисы и факт обращения к системам скрыты. В TLS VPN и TLS-сессиях видны IP-адреса, порты сторон, тайминги, а также имя сервера в SNI (передается открыто в TLS 1.2 и TLS 1.3 без Encrypted Client Hello). Для систем КИИ это критичный фактор.
Скрытность IPsec имеет оборотную сторону: криптошлюз видит только IP-пакеты и не разделяет легитимный запрос и утечку данных. Контроль содержимого требует установки NGFW, DLP или прикладных прокси.
ГОСТ VPN: защита на уровне сети
Архитектура решения
В основе корпоративного VPN лежит IPsec: IKEv2 отвечает за аутентификацию и ключи, ESP — за шифрование. В туннельном режиме пакет скрывается полностью, в транспортном — сохраняется исходный заголовок (применяется между конечными узлами).
В РФ под VPN подразумевается ГОСТ VPN — IPsec с отечественными алгоритмами: шифры «Кузнечик» и «Магма» (ГОСТ Р 34.12-2015), хэширование ГОСТ Р 34.11-2012, подпись ГОСТ Р 34.10-2012.
Его реализуют сертифицированные криптошлюзы: ViPNet Coordinator, С-Терра, Континент, Застава, Dionis. Эксплуатация СКЗИ требует формуляров, поэкземплярного учета и журналов ключей.
Сценарии использования
-
Site-to-site: связывает сети. Шлюзы стоят на границах, туннель работает постоянно. Так объединяют офисы, ЦОД и удаленные сегменты АСУ ТП.
-
Remote access: помогает защитить удаленный доступ отдельных пользователей. VPN-клиент с СКЗИ проходит аутентификацию на концентраторе и получает IP из пула, делая устройство узлом сети.
🔍 Увеличить
Схема 2. Топологии VPN: постоянный канал и удаленный доступ
Плюсы ГОСТ VPN
-
Прозрачность для легаси-систем и толстых клиентов.
-
Полное покрытие трафика и служебных протоколов.
-
Поддержка любых протоколов (UDP, мультикаст, ICMP, АСУ ТП).
-
Сокрытие внутренней топологии сети.
-
Единая точка шифрования на шлюзах.
-
Зрелая регуляторная база и сертифицированные решения.
Минусы и риски ГОСТ VPN
-
«Плоский» доступ: компрометация одного ПК дает доступ ко всей сети без микросегментации.
-
Обязательный клиент: сложности с BYOD и подрядчиками.
-
Отсутствие проверки содержимого трафика (L7).
-
Проблемы с прохождением ESP через NAT, блокировки и уменьшение MTU.
-
Падение производительности на трафике типа IMIX.
-
Высокая организационная нагрузка по учету СКЗИ.
TLS ГОСТ: защита на уровне соединения
TLS создает защищенный канал поверх TCP. При рукопожатии согласовываются версии и криптонаборы, проверяются сертификаты и вычерчивается сеансовый ключ. TLS гост стандартизован в РФ (RFC 9189 для TLS 1.2, RFC 9367 для TLS 1.3) и зарегистрирован в IANA. На клиенте шифрование выполняют СКЗИ (КриптоПро CSP, ViPNet CSP) и ГОСТ-браузеры.
Для централизации шифрования применяется TLS-криптошлюз (КриптоПро NGate, Континент TLS, ViPNet TLS Gateway, С-Терра TLS). Выделяют два основных шлюз режимы работы.
Режим прокси: терминация TLS и портал приложений
Шлюз работает как обратный прокси: терминирует ГОСТ-соединение, расшифровывает запрос, проверяет права и создает отдельное соединение с веб-сервером. Между клиентом и шлюзом используется ГОСТ, а далее — обычный TLS или HTTP.
🔍 Увеличить
Схема 3. Режим прокси: две независимые криптосессии и публикация приложений
Особенности прокси:
-
Не нужен агент (достаточно браузера и СКЗИ) — идеально для BYOD и подрядчиков.
-
Публикуются отдельные URL, снижая поверхность атаки.
-
Доступен контроль L7 (URL, cookie, WAF, SSO, SIEM).
-
Клиент не получает IP в локальной сети.
-
Поддерживаются только HTTP(S)-сервисы.
Режим тоннеля: TLS VPN
В режиме туннеля TLS VPN использует TLS как транспорт для любого TCP-трафика. Клиент создает виртуальный адаптер, получает IP, а пакеты инкапсулируются внутри TLS (TCP/443).
🔍 Увеличить
Схема 4. Режим туннеля: TLS-сессия переносит IP/TCP-пакеты
Особенности туннеля:
-
Поддержка любого TCP-трафика (RDP, SSH, 1С).
-
Требуются права администратора для установки агента.
-
Контроль на уровне L3/L4 (без разбора HTTP).
-
Возвращается риск «плоской» сети.
-
Падение скорости при таймаутах (TCP поверх TCP).
Режимы работы TLS-шлюза
| Параметр | Режим прокси | Режим туннеля (TLS VPN) |
|---|---|---|
| Передаваемый трафик | HTTP-запросы | Инкапсулированные IP/TCP-пакеты |
| ПО на клиенте | Браузер + СКЗИ | Специальный клиент + драйвер |
| Права в ОС | Не требуются | Права администратора |
| Объект публикации | Web-приложение, URL | Подсети, узлы, TCP-порты |
| Уровень контроля | L7 (URL, заголовки, роли) | L3/L4 (IP, порт) |
| Адрес клиента | Не выдается | IP-адрес из корпоративного пула |
| Протоколы | Только HTTP(S) | Любые TCP (RDP, SSH, 1С) |
| Применение | Порталы, СЭД, BYOD | Админы, толстые клиенты |
Терминологические нюансы
Термин «прокси» применяется как:
-
Обратный прокси (TLS-шлюз).
-
Прямой прокси (метод CONNECT).
-
TLS-инспекция на NGFW.
Плюсы TLS ГОСТ
-
Точечный доступ к приложениям.
-
Работа без установки агентов в режиме прокси.
-
Детализированное журналирование событий (L7).
-
Простая балансировка и разгрузка веб-серверов.
-
Отсутствие проблем с MTU.
Минусы TLS ГОСТ
-
Поддержка только TCP/HTTP.
-
Открытые метаданные в канале (SNI).
-
Зависимость от локальной криптографии и версий браузеров.
-
Высокая нагрузка на процессор при ГОСТ-рукопожатиях (CPS).
-
Шлюз является единой точкой отказа.
Сравнение ГОСТ VPN и TLS
| Критерий | ГОСТ VPN (IPsec) | TLS ГОСТ (TLS-шлюз) |
|---|---|---|
| Уровень | L3 | Поверх TCP (L7) |
| Объект защиты | Весь трафик сети/хоста | Сессия конкретного приложения |
| Прозрачность | Полная | Требуется поддержка TLS |
| Клиентское ПО | VPN-клиент + СКЗИ | Браузер + СКЗИ или TLS-клиент |
| Не-TCP трафик | Поддерживается | Не поддерживается |
| Защита BYOD | Низкая | Высокая (в режиме прокси) |
| Метрика нагрузки | Мбит/с, pps (IMIX) | Рукопожатия в секунду (CPS) |
В практических сценариях ГОСТ VPN обеспечивает связность площадок, а TLS VPN или TLS-прокси помогает защитить удаленный доступ пользователей к сервисам.
Регуляторные требования РФ
При работе с ПДн, ГИС и КИИ учитываются требования ФСБ и ФСТЭК России:
-
Классы СКЗИ (КС1–КС3, КВ, КА): выбираются по модели нарушителя (Приказ ФСБ № 378, Постановление № 1119, ПКЗ-2005). Класс КС3 требует доверенной загрузки и контроля физического доступа.
-
Требования ФСТЭК: Приказ № 117 (ГИС), Приказ № 21 (ИСПДн), Приказ № 239 (КИИ). Межсетевые экраны обязаны соответствовать профилям защиты (Приказ № 44) и находиться в реестре ПО.
Алгоритм выбора решения
🔍 Увеличить
Схема 5. Дерево принятия решений
Типовые сценарии
| Сценарий | Решение | Акцент |
|---|---|---|
| Офисы и ЦОД | ГОСТ VPN site-to-site | Резервирование, MSS, NGFW |
| Веб-СЭД, почта | TLS-шлюз (прокси) | MFA, WAF, правила URL |
| Подрядчики / BYOD | TLS-шлюз (прокси) | Ограниченный срок, L7-логирование |
| Администраторы | TLS-туннель / ГОСТ VPN | PAM, микросегментация |
| Интеграции | mTLS (взаимный TLS) | Ротация и отзыв сертификатов |
7 критичных ошибок при проектировании
-
Восприятие VPN как средства разграничения прав (без сегментации).
-
Выдача доступа ко всей подсети для Remote Access.
-
Ошибка в выборе шлюза режимы работы (прокси вместо туннеля).
-
Игнорирование метрики рукопожатий (CPS) при сайзинге.
-
Игнорирование размеров MTU/MSS.
-
Отсутствие автоматизации жизненного цикла ГОСТ-сертификатов.
-
Отсутствие отказоустойчивых кластеров.
Чек-лист перед закупкой
-
Определены сценарии подключения и списки протоколов.
-
Утверждена модель угроз и класс СКЗИ (КС1–КС3).
-
Проверены требования ГИС, КИИ, ИСПДн.
-
Проведен расчет производительности по IMIX и CPS.
-
Продумана схема микросегментации, MFA и интеграция с SIEM/ГосСОПКА.
-
Подтверждено наличие продуктов в реестре Минцифры и сертификатов ФСБ/ФСТЭК.
ГОСТ VPN гарантирует сетевую связность и поддержку любых протоколов, но требователен к клиентам. TLS ГОСТ обеспечивает точечный прикладной доступ без установки агентов, но ограничен TCP/HTTP-трафиком. Грамотный подход заключается в комбинировании этих технологий под конкретные задачи защиты инфраструктуры.
Нужна помощь с выбором и внедрением?
Оставьте заявку – подготовим сравнение подходящих решений и предварительный расчет под ваш сценарий.
Нужна консультация