Подключаете внутреннее веб-приложение
Запускаете коннектор рядом с нужным приложением или в сегменте, где оно доступно. Самому приложению не нужен входящий порт из интернета.
Доступ подрядчиков к внутренним веб-приложениям С сопровождением
BusinessProxy помогает открыть управляемый доступ к выбранным внутренним веб-приложениям для подрядчиков, партнёров, аудиторов или внешней поддержки без выдачи общего сетевого доступа их устройству.
На компьютере используется браузерное расширение BusinessProxy для привязки сессии, браузерных политик и отдельных средств защиты содержимого. Это не системный VPN и не программа на уровне операционной системы.
Задача
Подрядчику часто нужна одна CRM, административная зона CMS, система заявок или тестовая панель. Сетевой VPN можно сегментировать, но тогда доступ приходится поддерживать через маршруты, правила межсетевого экрана, исключения и ручное закрытие.
Схема работы
BusinessProxy стоит между внешним пользователем и выбранным внутренним веб-приложением. Пользователь входит, проходит заданные проверки и получает браузерную сессию с ограниченным сроком действия к этому приложению.
Запускаете коннектор рядом с нужным приложением или в сегменте, где оно доступно. Самому приложению не нужен входящий порт из интернета.
При необходимости подключаете своего провайдера идентификации, создаёте группы, требуете дополнительную проверку и задаёте, кто может открыть конкретное приложение.
Пользователь открывает разрешённый адрес, проходит проверку входа и получает сессию в области выбранного приложения и его правил.
Администраторы видят сессии и журнал событий, могут отозвать активные сессии и закрыть будущий запуск через группу или правило провайдера идентификации.
Коннектор работает внутри вашей среды и сам устанавливает исходящее защищённое соединение с BusinessProxy. Его стоит размещать так, чтобы он видел только те внутренние приложения, которые публикует.
Ограниченный срок действия сессии сдерживает текущий браузерный доступ, но проектный доступ заканчивается только после удаления пользователя из группы, правила доступа или процесса у провайдера идентификации, который выдаёт новые сессии.
Управление
При необходимости подключайте провайдера идентификации, используйте создание пользователя при первом входе, правила групп, дополнительную проверку и ключи доступа.
Сессии приложения измеряются минутами или часами и ограничиваются политикой. Проект на три недели не должен означать одну браузерную сессию на три недели.
События доступа и безопасности доступны в продукте и могут отправляться во внешнюю обработку через подписанные уведомления о событиях.
Водяные знаки, ограничения печати и копирования, ограничение скачивания и меры, затрудняющие создание снимков экрана, помогают снизить риск неаккуратного обращения с данными. Системы предотвращения утечек остаются отдельным классом средств защиты.
Браузерное расширение
Для пользователей компьютеров BusinessProxy использует браузерное расширение, чтобы привязать браузерную сессию, применить политики и поддержать отдельные средства защиты содержимого. Расширение не создаёт туннель для всего устройства и не проводит весь системный трафик через BusinessProxy.
Сравнение подходов
BusinessProxy подходит, когда практическая задача такая: дать внешним пользователям управляемый доступ через браузер к выбранным внутренним веб-приложениям. Для программ масштаба всей компании, множества типов трафика и строгой проверки устройств основным решением могут быть более широкие корпоративные платформы доступа.
| Подход | Когда подходит | Что учитывать |
|---|---|---|
| VPN | Сетевой доступ для пользователей, которым действительно нужен маршрут в сеть. | Для одного веб-приложения маршруты и правила межсетевого экрана могут стать лишней сложностью. |
| Бастион | Администраторский доступ к серверам и техническим средам. | Полезен техническим командам, но часто избыточен для обычного браузерного доступа к CRM или CMS. |
| Временный обратный туннель | Аварийная или временная связность на время разбора. | Всё равно требует владельца, документации, проверки пользователя, журнала событий и аккуратного отключения. |
| Cloudflare Access, Google IAP, Zscaler, Pomerium | Зрелые корпоративные программы доступа и команды, которые уже используют эти платформы. | Может быть шире, чем нужно, если ближайшая задача: доступ подрядчиков к нескольким внутренним веб-приложениям. |
| BusinessProxy | Точечный доступ подрядчиков, партнёров, поддержки и временных команд к внутренним веб-приложениям. | Построен вокруг сессий к приложению, коннектора, групп, отзыва доступа и событий проверки. |
Сценарии
Мы разберём целевое веб-приложение, пользователей, группы, размещение коннектора, срок сессии, порядок отзыва и события для проверки перед включением рабочего доступа.