Народный

Гайды

Корпоративный WiFi и VPN в 2026: что разрешено, что блокировано

Команда vpn-rating.xyz · · обновлено 31 мая 2026 г. · ⏱ 8 мин
§ в этой статье — 11 разделов

Корпоративный WiFi в России 2026 — это худший случай для VPN-юзера. Здесь сходятся два слоя ограничений: государственный ТСПУ на стороне ISP-провайдера, который обслуживает офис, и собственный корпоративный middlebox с SSL-инспекцией, часто более агрессивный, чем госфильтр.

Эта статья — про то, что технически и юридически означает «корпоративный WiFi», какие VPN на нём работают, и что нужно понимать перед попыткой обхода.

Что такое корпоративный middlebox

В большинстве компаний >50 человек на исходящем периметре стоит устройство, которое называется NGFW (Next-Generation Firewall) или Secure Web Gateway. Распространённые вендоры в РФ:

  • UserGate (российский, часто в госкорпорациях и крупном бизнесе)
  • Ideco UTM (российский)
  • Континент 4 (российский, ФСТЭК-сертифицированный, обязателен в госсекторе)
  • Cisco Firepower (хотя продажи в РФ закрыты, оборудование остаётся)
  • Fortinet FortiGate (то же)
  • Sophos XG / Palo Alto — остатки старых развёртываний

Эти middlebox’ы делают:

Категоризация трафика. По SNI и DNS определяют, на какой сайт вы идёте, и применяют policy: «социальные сети — заблокировано», «видео-стриминг — режется», «VPN-сервисы — заблокировано».

SSL/TLS inspection (он же HTTPS interception, MITM). Корпоративный сертификат устанавливается на каждый рабочий ноут, и middlebox расшифровывает HTTPS-трафик, читает контент, шифрует заново и отправляет к серверу. Это означает: HTTPS на корпоративном ноуте — не end-to-end encryption. Админ компании видит ваши запросы, ваш пароль (если вводите в браузере), ваши сообщения в веб-Telegram.

DPI на уровне приложения. Определяют не только домен, но и конкретное приложение — например, отличают Telegram от Discord, Slack от Microsoft Teams. Это позволяет блокировать конкретные приложения по политике.

VPN-сигнатуры. OpenVPN, WireGuard, IPsec — мгновенно распознаются и блокируются. Это базовый функционал любого корпоративного NGFW.

Двойной DPI: государственный + корпоративный

На корпоративном WiFi ваш VPN-трафик проходит:

  1. Через корпоративный middlebox с SSL inspection и VPN-сигнатурами
  2. Через провайдерский ТСПУ (если ISP магистральный — Ростелеком, МТС-Линк, Билайн-Бизнес)
  3. Через сетевой шлюз компании в интернет

На каждом из этапов могут применяться разные правила. Что-то, что проходит через ТСПУ (например, VLESS Reality), может быть заблокировано корпоративным middlebox’ом по другой эвристике — например, по длительности TLS-сессии или объёму трафика к нестандартному домену.

Что блокируется в корпоративной сети

Стандартный список агрессивный:

  • Все классические VPN — OpenVPN, WireGuard, IKEv2, L2TP, SSTP, OpenConnect, SoftEther, IPsec
  • Корпоративные VPN других компаний — потому что они выглядят одинаково
  • TOR — блокируется по entry-нодам и поведенческим паттернам. Даже с obfs4 — на серьёзных корпоративных middlebox’ах ловится.
  • Прокси-сервисы — Squid-style, HTTP CONNECT к внешним хостам
  • DNS-over-HTTPS, DNS-over-TLS — часто блокируются, чтобы заставить вас использовать корпоративный DNS

Что иногда проходит через корпоративный middlebox:

  • VLESS Reality к крупному CDN-домену (microsoft.com, cloudflare.com, github.com) — если middlebox не делает SSL inspection на этот домен (часто whitelist’нут как «продуктивный»)
  • Shadowsocks-2022 к нестандартному IP — может пройти, если middlebox не определит протокол по поведенческим признакам
  • WebSocket-туннели к публичным API — некоторые WebSocket туннели прокидываются как «нормальный API-трафик»
  • Domain Fronting через Cloudflare — работает, если SSL inspection не разворачивает CF-трафик

Реальная картина зависит от конкретной политики компании. В российских госструктурах middlebox’ы настроены параноидально и не пропускают ничего нестандартного. В IT-компаниях политика мягче — часто разрешают всё «продуктивное» и блокируют только явные обходы.

Юридические нюансы

Перед тем как пытаться обойти корпоративный DPI, важно понимать правовую сторону:

Использование корпоративной техники регулируется ToS работодателя. Подписывая трудовой договор и/или NDA, вы соглашаетесь с тем, что компания контролирует свою IT-инфраструктуру. Обход корпоративных ограничений — это нарушение внутренней политики, и в зависимости от компании последствия варьируются от «получите замечание» до «увольнение за дисциплинарное нарушение».

Использование личной техники в корпоративной сети. Если вы подключаете личный ноутбук или телефон к корпоративному WiFi, вы сами выбираете, какой софт устанавливать. Но корпоративный middlebox всё равно видит ваш трафик (SSL inspection требует импорта корпоративного сертификата, на личной технике его обычно нет — поэтому HTTPS у вас end-to-end, но middlebox видит только SNI/IP). VPN на личной технике с обфускацией обычно работает, но факт его использования может быть виден в логах сети.

Использование VPN для рабочих задач, требующих доступа к заблокированным ресурсам. Если ваша работа требует доступа к сервису, заблокированному и государственно, и корпоративно, — обсуждайте с IT-департаментом и добивайтесь whitelist’а через формальные каналы. Это легально, прозрачно и снимает с вас ответственность.

Что выбирать, если очень нужно

Если по результатам разговора с IT-департаментом компромисс не найден, а доступ нужен — практические варианты:

1. Мобильный интернет вместо корпоративного WiFi. Это самый простой способ. Включаете на телефоне VPN (см. VPN для МТС, VPN для МегаФона, VPN для Tele2), раздаёте WiFi на ноутбук. Корпоративный middlebox в этом случае вообще не на пути, проходите только через ТСПУ оператора.

2. VLESS Reality на личной технике. На личном ноуте без корпоративного сертификата + VLESS Reality к домену типа microsoft.com — корпоративный middlebox видит только TLS к «хорошему» домену и обычно пропускает. Но это работает только если SSL inspection на личную технику не распространяется.

3. Tethering через личный VPN-роутер. OpenWrt-роутер с поднятым VPN-клиентом, раздающий WiFi — для тех, кто работает в одном кабинете долго. См. настройку VPN на роутере.

4. Не делать. Серьёзно — если работодатель закрутил гайки, есть неприятный, но честный путь: соблюдать правила или менять работу. Игра в кошки-мышки с IT-департаментом — это стресс, риск дисциплинарного взыскания, и в долгую вы всё равно проиграете.

Что НЕ делать на корпоративной технике

  • Не устанавливать VPN-клиенты, требующие kernel-level прав — они логируются корпоративным MDM
  • Не использовать VPN-расширения для браузера — они часто пишут ваш трафик через свои серверы (что хуже корпоративной слежки)
  • Не подключаться к рабочим системам через личный VPN — это создаёт логирующий разрыв и может быть расценено как утечка
  • Не вводить личные пароли в браузере на корпоративной технике — с SSL inspection ваши пароли видны админу. Используйте отдельный телефон для личных дел.

Гостевой WiFi в офисах

В большинстве компаний помимо корпоративной WiFi-сети есть гостевая сеть для посетителей. Гостевая сеть обычно:

  • Изолирована от корпоративной LAN (отдельный VLAN)
  • Не имеет SSL inspection (потому что на гостевых устройствах нет корпоративного CA)
  • Имеет лимит по скорости и времени сессии
  • Часто требует авторизации через СМС или ваучер

С точки зрения VPN, гостевая сеть — это middle ground. SSL inspection нет, но базовый NGFW обычно стоит и блокирует VPN-сигнатуры. Часто работает примерно как «публичный WiFi в кафе» — VLESS Reality поднимается, стандартные протоколы режутся.

Если ваш host принимает гостей и есть выбор «корпоративная сеть для подрядчиков» или «гостевая сеть» — гостевая обычно лучше для личного интернета и хуже для рабочих систем.

Bring Your Own Device (BYOD)

В компаниях с BYOD-политикой ваш личный ноутбук может быть подключён к корпоративной сети с установкой MDM-агента. В таком случае ситуация смешанная:

  • На устройстве стоит корпоративный сертификат → SSL inspection применяется к личному трафику
  • VPN на устройстве может конфликтовать с MDM-агентом
  • IT-департамент видит ваши приложения, в том числе VPN-клиенты

В этом случае работает только разделение: корпоративный профиль — для работы (через корпоративный VPN компании к их ресурсам), личный профиль — на отдельном устройстве без MDM.

Симптомы корпоративного DPI

Как понять, что вы упираетесь именно в корпоративный middlebox, а не в государственный ТСПУ:

HTTPS-сертификаты подменены. Откройте https://google.com в браузере на корпоративной технике, посмотрите цепочку сертификатов. Если в цепочке есть корпоративный CA (что-то типа «ROSATOM Root CA», «Sberbank Trust CA») — у вас SSL inspection. На личной технике сертификаты должны быть от Google/Let’s Encrypt/DigiCert/etc.

Заблокированные сайты с custom HTML. Открываете VPN-сайт, видите страницу типа «доступ заблокирован по политике компании, обратитесь к администратору». ТСПУ обычно отдаёт стандартный RST или таймаут, корпоратив — кастомную HTML-заглушку.

VPN-клиент не даже не доходит до handshake. На ТСПУ часто handshake начинается и обрывается. На корпоративном middlebox’е часто блокируется уже исходящий SYN-пакет к нестандартному порту или хосту.

FAQ: корпоративный WiFi и VPN

Может ли работодатель отследить, что я использую VPN на личном телефоне через корпоративный WiFi? Может — факт VPN-соединения виден в логах сети (исходящие пакеты к нестандартным портам/хостам, характерные паттерны трафика). Но содержание VPN-трафика недоступно без SSL inspection, а его на личных устройствах обычно нет.

Является ли использование личного VPN на корпоративной технике основанием для увольнения? Зависит от внутреннего регламента компании. В одних компаниях это считается нарушением IT-политики и влечёт дисциплинарное взыскание вплоть до увольнения, в других — никого не интересует. Всегда смотрите ToS и трудовой договор.

Можно ли использовать TOR на корпоративной сети? Технически можно, но практически он почти всегда блокируется на NGFW. Entry-ноды TOR’а есть в публичных списках, obfs4 мосты помогают, но не на серьёзных корпоративных middlebox’ах.

Что такое Zero Trust и связан ли он с VPN? Zero Trust — архитектура корпоративной безопасности, где доступ к ресурсам выдаётся по проверке identity на каждый запрос, а не по факту нахождения в корпоративной сети. С пользовательской точки зрения, Zero Trust иногда заменяет традиционные корпоративные VPN на identity-aware прокси (типа Cloudflare Access или Google BeyondCorp). Это не про обход блокировок, а про доступ к рабочим ресурсам.

Корпоративный VPN компании к ресурсам компании — это safe? Если это правильно настроенный корпоративный VPN (например, Cisco AnyConnect к корпоративному gateway’ю или WireGuard к корпоративному серверу) — да, это нормальный production-инструмент. Не путайте корпоративный VPN с потребительским — это разные сценарии.

Можно ли использовать обычный VPN для подключения к корпоративной сети? Нет, это нонсенс. Корпоративная сеть имеет частные IP, и маршрутизация к ним требует именно корпоративного VPN, выданного IT-департаментом. Потребительский VPN маршрутизирует вас в публичный интернет, не в корпоративный.

Связанные материалы

Состояние VPN в условиях, аналогичных корпоративным сетям РФ, — в рейтинге на главной.

читать дальше

Похожие статьи