Перейти к основному содержимому
Teltonika

Удалённый доступ — не то же самое, что удалённое управление: Teltonika RMS или собственный VPN?

7 мин. чтения
Удалённый доступ — не то же самое, что удалённое управление: Teltonika RMS или собственный VPN?

Введение

Teltonika RMS в консультациях часто всплывает как ответ на вопрос, который на самом деле звучит иначе. Тот, кто спрашивает «Как мне удалённо попасть на свой маршрутизатор?» — задаёт вопрос про VPN. Тот, кто спрашивает «На какой версии прошивки находятся мои 300 устройств на 300 объектах, и кто заходил последним?» — задаёт вопрос про управление, а для этого одного VPN недостаточно.

Ключевое различие простое, но на практике его часто смешивают: VPN создаёт зашифрованный сетевой туннель — путь из точки A в точку B. Платформа управления даёт статус, инвентаризацию, конфигурацию и журналирование по всему парку устройств. Тому, кому нужно просто «попасть» на устройство — для разового обслуживания, для короткого вмешательства, — нужен VPN. Тому, кому нужно знать, на каком состоянии находятся 300 устройств, нужно управление.

Teltonika предлагает и то, и другое: собственные протоколы VPN прямо на маршрутизаторе и Teltonika RMS как платформу удалённого управления с собственным RMS VPN. В этом материале мы разбираем, когда какой подход подходит, как эти два пути технически связаны между собой — и что действительно подтверждено в отношении хранения данных и доступа для операторов в Германии. Подробнее о линейке маршрутизаторов — на нашей странице Teltonika.

VPN или платформа управления: в чём разница?

Разницу легко представить на примере. Технику нужно оперативно изменить правило межсетевого экрана на одном маршрутизаторе в филиале. Для этого достаточно зашифрованного туннеля именно к этому устройству — классический VPN надёжно решает эту задачу. У ИТ-отдела с 300 маршрутизаторами на 300 объектах, напротив, другая задача: ему нужно постоянно знать, какая прошивка где установлена, какая конфигурация отличается от эталона, кто и когда заходил в систему и вообще онлайн ли устройство. VPN не отвечает ни на один из этих вопросов — он лишь открывает путь.

Именно здесь начинается платформа управления. Она отображает парк устройств как инвентарь, хранит конфигурации, журналирует доступы и делает отклонения видимыми до того, как они станут проблемой. VPN может быть частью такой платформы — как в Teltonika RMS, где доступ по VPN и управление сходятся в одной системе, — но не заменяет её. Поэтому вопрос реже звучит как «VPN или RMS», а скорее как: какую задачу вы сейчас решаете — доступ к одному устройству или обзор всего парка?

Собственный VPN на маршрутизаторе: какие протоколы подходят для новых проектов?

Маршрутизаторы Teltonika поддерживают широкий спектр протоколов VPN, включая более старые. Для новых проектов, по данным Teltonika, напрашиваются варианты WireGuard, OpenVPN и IPsec. Между двумя наиболее используемыми протоколами есть техническая разница, которая заметна на практике: OpenVPN работает в пользовательском пространстве (user space), а не в пространстве ядра (kernel space) — на одинаковом оборудовании это означает более низкую пропускную способность по сравнению с WireGuard, а также более сложную настройку, особенно в части управления сертификатами.

WireGuard дополнительно выигрывает за счёт заметно меньшей кодовой базы: по данным Teltonika, она составляет порядка 4000 строк против сотен тысяч у OpenVPN. Меньшая кодовая база означает меньшую поверхность атаки и облегчает аудит — аргумент, значимый для решений с повышенными требованиями к безопасности. IPsec Teltonika называет третьим вариантом для новых проектов.

Для собственного VPN в любом случае справедливо: удалённую сторону эксплуатируете вы сами, сертификаты и конфигурацию тоже управляете самостоятельно — и это для каждого объекта, который вы подключаете.

Чем RMS VPN отличается от классического VPN «точка-точка»?

RMS VPN — это собственный подход Teltonika к решению этой эксплуатационной проблемы. По данным Teltonika, RMS VPN рассчитан на удалённое и экономичное управление крупными сетями. Отличие от классического VPN «точка-точка»: RMS VPN позволяет получать зашифрованные туннели к нескольким конечным точкам за секунды, вместо того чтобы для каждого объекта отдельно разворачивать и поддерживать удалённую сторону.

При этом RMS VPN работает не только с оборудованием Teltonika — по данным Teltonika, он работает и со сторонними устройствами, которые несут собственный клиент OpenVPN. RMS VPN можно также эксплуатировать самостоятельно, то есть без использования остальной удалённой платформы управления RMS. У этого есть своя цена: без управления через RMS, среди прочего, отсутствует автоматическая настройка клиента для устройств Teltonika. И второй момент для честной картины: RMS VPN требует дополнительных инструментов, чтобы действительно получить доступ к конечным устройствам в сети за маршрутизатором — туннель до маршрутизатора автоматически не означает доступ ко всему, что к нему подключено.

Коротко говоря: RMS VPN решает проблему масштабирования собственного VPN на множество объектов, но по сути остаётся инструментом туннелирования — собственно функция управления реализована в платформе RMS над ним.

Хранение данных и доступ: что операторам в Германии нужно знать о RMS

Для операторов в Германии один вопрос часто важнее любой функциональной особенности: где хранятся данные и кто может к ним получить доступ? У Teltonika RMS на этот вопрос можно ответить конкретно.

По данным Teltonika, backend-серверы RMS расположены во Франкфурте, а frontend-серверы распределены по всему миру для обеспечения стабильной производительности. Сама платформа RMS работает на Amazon Web Services (AWS). Для доступа по VPN Teltonika эксплуатирует четыре VPN-сервера — в Германии, США, Австралии и Бахрейне. Связь между устройством и сервером идёт по собственному протоколу компании через MQTT с шифрованием TLS 1.2; сертификаты для связи при этом регулярно и индивидуально для каждого устройства ротируются.

Для входа RMS использует протокол OAuth2. В каждой учётной записи RMS можно включить многофакторную аутентификацию — по электронной почте, с помощью одноразового пароля на основе времени (TOTP) или через собственный Teltonika ID с биометрической аутентификацией; также доступен единый вход (SSO). Некоторые функции, например доступ через API, становятся доступны только после включения MFA.

Каждое взаимодействие пользователя с устройством журналируется; этот журнал доступен администраторам соответствующей учётной записи. Сотрудники Teltonika не могут получить доступ к вашей учётной записи или сетевым устройствам без того, чтобы вы предварительно явно не предоставили им такое разрешение. Все базы данных RMS зашифрованы и доступны только ограниченному числу авторизованных сотрудников.

Собственный VPN или RMS: как выбрать в зависимости от размера парка и модели эксплуатации?

Универсального ответа не существует, но есть работающее эмпирическое правило: чем меньше парк устройств и чем точечнее потребность в доступе, тем скорее достаточно собственного VPN. Немного объектов, эпизодическое дистанционное обслуживание, уже имеющийся VPN-сервер в собственной инфраструктуре — тогда затраты на отдельную платформу управления зачастую пока не оправданы.

С ростом парка устройств расчёт меняется. Как только вы эксплуатируете десятки или сотни объектов, вопрос «кто, когда и к чему получал доступ, и какая конфигурация сейчас работает на устройстве X?» становится ключевым вопросом эксплуатации — а именно для этого создана платформа управления, а не VPN. RMS даёт такой обзор централизованно, включая журналирование доступа, а RMS VPN дополняет это подходящим уровнем доступа, рассчитанным на множество конечных точек.

Важно для практики: оба пути не исключают друг друга. Вы можете эксплуатировать собственный VPN для определённых, чётко заданных соединений и одновременно использовать RMS для инвентаризации, конфигурации и журналирования по всему парку. Поэтому решение реже звучит как «или-или», а скорее как вопрос, какой инструмент берёт на себя какую задачу в конкретной модели эксплуатации.

Итог: кто эксплуатирует удалённую сторону — и что это значит для вас?

Остаётся вопрос, который в дискуссиях о VPN часто упускают из виду: а кто вообще эксплуатирует удалённую сторону? При собственном VPN это вы сами — включая сервер, сертификаты и ответственность за то, чтобы всё работало. В случае RMS VPN эту часть как оператор платформы берёт на себя Teltonika, с описанными выше локациями, протоколами и правилами доступа.

Для операторов, которые хотят туннелировать или объединять каналы, но не хотят сами эксплуатировать удалённую сторону, мы предлагаем третий вариант — VPN Hub Hosting: удалённую сторону, которую эксплуатирует Ascend, без необходимости разворачивать собственную серверную инфраструктуру. Это не замена RMS и не обязательное условие — для многих сценариев вполне достаточно собственного VPN или RMS VPN. Это вариант на случай, если эксплуатация самой удалённой стороны становится узким местом.

Если вы хотите правильно определить масштаб доступа и управления для своего парка устройств: свяжитесь с нами. Мы поставляем оборудование Teltonika со своего склада и консультируем по выбору протокола, применению RMS и VPN Hub Hosting. О том, как дополнительно объединять мобильные каналы связи, читайте в материале Bondix в Package Manager RutOS; о том, как eSIM упрощает внедрение крупных парков устройств, мы рассказываем в материале про код заказа eSIM.

Собственный VPN, RMS VPN и удалённое управление RMS: сравнение

Собственный VPNRMS VPNУдалённое управление RMS
НазначениеЗашифрованный сетевой туннель к самостоятельно эксплуатируемой удалённой сторонеЗашифрованные туннели к нескольким конечным точкам за секунды вместо «точка-точка»Статус, инвентаризация, конфигурация и журналирование по всему парку устройств
Нужен публичный IP / удалённая сторонаДа — удалённую сторону вы эксплуатируете и обеспечиваете доступ к ней самостоятельноНет — Teltonika централизованно организует связь через четыре сервера RMS VPNНеприменимо — RMS является уровнем управления, а не конечной точкой туннеля
Масштабирование на множество объектовДля каждого объекта нужна отдельная конфигурация и управление сертификатамиРассчитан на удалённое и экономичное управление крупными сетямиЦентрализованный обзор любого числа устройств и объектов
Затраты на настройкуУ OpenVPN сложнее, особенно с сертификатами; у WireGuard прощеАвтоматическая настройка клиента для устройств Teltonika при активном управлении через RMSЦентрализованно через платформу, а не для каждого устройства отдельно
Инвентаризация и журналированиеНе предусмотрены — только сам туннельНе предусмотрены — исключительно функция доступаКаждое взаимодействие пользователя с устройством журналируется и доступно администраторам
Устройства сторонних производителейВ принципе возможно, в зависимости от выбранного протоколаРаботает и со сторонними устройствами с собственным клиентом OpenVPNРассчитано на управление устройствами Teltonika
Ответственность за эксплуатациюПолностью на вас — удалённая сторона, сертификаты, обновленияМожет эксплуатироваться самостоятельно; без управления через RMS отсутствует, среди прочего, автоматическая настройка клиентаУ Teltonika как оператора платформы — backend во Франкфурте, RMS размещён на AWS

Часто задаваемые вопросы

Запросить консультацию

Собственный VPN, RMS VPN или оба варианта сразу — мы поможем правильно определить масштаб доступа и удалённого управления для вашего парка устройств Teltonika, от выбора протокола до VPN Hub Hosting.

Подходящие маршрутизаторы Teltonika с поддержкой RMS

Маршрутизаторы с нашего склада, которые напрямую подключаются к Teltonika RMS — наличие и цену смотрите на странице товара.

Дополнительные материалы

Эта статья подготовлена и написана при поддержке ИИ и проверена компанией Ascend перед публикацией.

TeltonikaRMSVPNУдалённое обслуживаниеУдалённый доступWireGuardOpenVPNИТ-безопасность

Готовы обсудить ваш следующий проект?

Расскажите нашей команде о ваших задачах.

Обычно отвечаем в течение одного рабочего дня · мы никогда не передаём ваши данные третьим лицам

Похожие статьи

eSIM становится стандартом в промышленных маршрутизаторах — на что обратить внимание при выборе кода заказа
Teltonika

eSIM становится стандартом в промышленных маршрутизаторах — на что обратить внимание при выборе кода заказа

eSIM становится стандартной функцией промышленных маршрутизаторов Teltonika. Что это экономит при внедрении, что означает оговорка про код заказа и что стоит проверить отделу закупок заранее.

TeltonikaeSIMПромышленный маршрутизатор
Сравнение коммутаторов Teltonika TSW2: TSW200, TSW210, TSW202 или TSW212?
Teltonika

Сравнение коммутаторов Teltonika TSW2: TSW200, TSW210, TSW202 или TSW212?

Какой коммутатор Teltonika подходит вашей сети? Сравнение серии TSW2 расставляет точки над i между TSW200, TSW210, TSW202 и TSW212: PoE или нет, управляемый или нет, какая пропускная способность и какой коммутатор для камер, автоматизации и инфраструктуры.

TeltonikaTSW2промышленный коммутатор
Монтаж промышленных маршрутизаторов: DIN-рейка, поверхность или стойка — правильный выбор
Teltonika

Монтаж промышленных маршрутизаторов: DIN-рейка, поверхность или стойка — правильный выбор

Как правильно монтировать промышленные маршрутизаторы: DIN-рейка, поверхность или стойка? Это руководство сравнивает три варианта монтажа устройств Teltonika — преимущества, типичные места установки и помощь в выборе для электрощитов, стен и серверных.

Teltonikaпромышленный маршрутизатормонтаж