База знаний · ГОСТ-шифрование

VPN между филиалами на ГОСТ-шифровании

Обычный site-to-site VPN на AES решает задачу шифрования канала, но не решает задачу соответствия требованиям регулятора. Разбираем, чем ГОСТ-VPN отличается от «обычного», когда он обязателен по закону, и как устроено такое подключение между филиалами на практике.

обновлено 14.09.2026 · 8 мин чтения

Когда у компании несколько офисов или филиалов, им нужен общий защищённый сетевой контур — доступ к общей 1С, файловым хранилищам, внутренним сервисам без пробрасывания их напрямую в интернет. Стандартное решение — site-to-site VPN между площадками на IPsec или WireGuard с шифрованием AES-256. Для большинства компаний этого достаточно. Но если компания обрабатывает персональные данные, работает с гостайной или подпадает под требования отраслевого регулятора, шифрование должно быть построено на сертифицированных средствах криптографической защиты информации (СКЗИ), использующих российские криптоалгоритмы — ГОСТ, а не AES.

Зачем ГОСТ вместо AES: это не «то же самое, но отечественное»

AES и ГОСТ-алгоритмы криптографически сопоставимы по стойкости — дело не в том, что один «слабее» другого. Разница в другом: 152-ФЗ «О персональных данных» и подзаконные акты ФСТЭК и ФСБ для ряда категорий информационных систем требуют использования именно сертифицированных СКЗИ. Обычный VPN на AES, даже настроенный идеально, не проходит аттестацию — потому что регулятора интересует не факт шифрования, а то, что средство защиты сертифицировано и его нельзя незаметно подменить или ослабить.

гост р 34.12-2018

«Кузнечик» — блочный шифр, отечественный аналог AES по классу задач, применяется для шифрования самого трафика.

гост р 34.11-2018

«Стрибог» — функция хеширования, отечественный аналог SHA-2/3, используется для контроля целостности и в электронной подписи.

гост р 34.10-2018

Алгоритм электронной подписи — применяется при выпуске и проверке сертификатов ключей в удостоверяющем центре.

скзи

Само программное или аппаратное средство (S-Terra, ViPNet, КриптоПро), реализующее эти алгоритмы и сертифицированное ФСБ.

Важно: сертифицируется не алгоритм сам по себе, а конкретное средство защиты — конкретная версия ПО или аппаратного шлюза с конкретной криптобиблиотекой. Поэтому «настроить ГОСТ» нельзя произвольным open-source VPN с добавленным ГОСТ-модулем — для аттестуемой системы нужен именно сертифицированный продукт с действующим сертификатом соответствия.

Кому это обязательно, а кому нужно по желанию

ГОСТ-VPN между филиалами — не универсальное требование для всех компаний с несколькими офисами. Он обязателен или сильно рекомендован в нескольких случаях:

  • Компания — оператор персональных данных и по уровню защищённости информационной системы (УЗ) обязана применять сертифицированные СКЗИ при передаче ПДн между площадками по открытым каналам связи;
  • Организация — госструктура, подрядчик или субподрядчик, работающий с информацией, для которой действуют требования ФСТЭК или ФСБ;
  • Информационная система проходит аттестацию, и защита каналов связи — один из проверяемых пунктов;
  • Компания работает по отраслевым стандартам (например, требования ЦБ для финансового сектора), где сертифицированная криптография — часть комплаенса.

Если ни один из этих пунктов не про вашу компанию, обычный VPN на AES между филиалами — абсолютно рабочее и более простое в эксплуатации решение. ГОСТ-VPN стоит настраивать тогда, когда это требование, а не «на всякий случай».

Как устроено подключение между филиалами

Технически ГОСТ-VPN — это тот же принцип site-to-site VPN, что и обычный, но с другим криптографическим ядром и другим жизненным циклом ключей:

  • В каждом филиале и в центральном офисе устанавливается криптошлюз — сертифицированное СКЗИ (например, S-Terra Gate или ViPNet Coordinator), физический или виртуальный;
  • Между шлюзами поднимается защищённый туннель, в котором сам трафик шифруется «Кузнечиком», а целостность пакетов контролируется «Стрибогом»;
  • Ключи и сертификаты для шлюзов выпускает удостоверяющий центр (УЦ) — свой внутренний или аккредитованный внешний — и распределяет их по площадкам с плановой заменой по регламенту;
  • Топология между филиалами обычно строится звездой (все площадки — к центральному офису) или полносвязной сеткой, если филиалам нужно общаться друг с другом напрямую, а не только через центр.

Как мы это настраиваем

01 / определение требований и класса защищённости

Сначала — что именно должно быть защищено и по какому классу

Смотрим, какие данные ходят между филиалами, какой у информационной системы уровень защищённости персональных данных или требуемый класс по ФСТЭК/ФСБ. От этого зависит, какое СКЗИ подойдёт и какой класс криптозащиты (КС1–КС3 и выше) нужен.

02 / выбор и развёртывание СКЗИ

Подбираем сертифицированный продукт под инфраструктуру и бюджет

Разворачиваем криптошлюзы в каждом филиале — как отдельные устройства или как виртуальные машины в существующей инфраструктуре — и настраиваем туннели между площадками по согласованной топологии.

03 / удостоверяющий центр и ключевое хозяйство

Настраиваем выпуск и распределение сертификатов

Организуем выпуск ключей и сертификатов через УЦ, регламент их замены и процедуру экстренного отзыва — на случай компрометации ключа на одной из площадок.

04 / резервирование и мониторинг

Канал между филиалами не должен зависеть от одного провайдера

Настраиваем резервные каналы там, где это критично для бизнеса, и мониторинг доступности туннелей — чтобы обрыв связи с филиалом не выяснялся из звонка от сотрудников.

05 / сопровождение

ГОСТ-VPN требует эксплуатации, а не разовой настройки

Следим за сроками действия сертификатов, обновлениями СКЗИ и соответствием конфигурации актуальным требованиям регулятора — это не разовая настройка, а сервис на постоянной основе.

Итого: ГОСТ-VPN между филиалами нужен не потому, что он «надёжнее» обычного VPN, а потому, что для ряда компаний это требование закона и условие прохождения аттестации. Если это ваш случай — стоит закладывать его сразу в архитектуру сети между площадками, а не пристраивать поверх готовой инфраструктуры в последний момент перед проверкой.

Нужно связать филиалы защищённым каналом на сертифицированных СКЗИ?

Разберём схему вашей сети, подберём СКЗИ под требования регулятора и настроим ГОСТ-VPN между офисами под ключ.

Обсудить подключение →