ADG Оставить заявку
Блог Инфраструктура 4 мин чтения

ТСПУ и корпоративные каналы: что показал аудит трансграничных потоков данных

После вступления 90-ФЗ в силу провели аудит корпоративных каналов клиента: MPLS-соединения через операторов могут проходить через ТСПУ, трансграничные потоки требуют документирования.

Контекст момента

После вступления в силу 90-ФЗ корпорации анализируют влияние ТСПУ на собственные каналы связи, VPN и трансграничную передачу данных

Неделю назад закон вступил в силу. Первые дни прошли тихо - мы писали об этом. Но «тихо на поверхности» не означает «всё понятно внутри». У одного из клиентов - распределённый холдинг, офисы в нескольких городах и зарубежные контрагенты - возник вопрос, который мы не ожидали услышать именно в такой формулировке: «А что конкретно у нас идёт за границу, и как именно идёт?»

Хороший вопрос. Выяснилось, что ответа на него нет - не потому что никто не думал, а потому что никто не формализовал. Стандартная картина для компании, которая росла органически: одни соединения поднимали одни люди, другие - другие, документация отставала от реальности. Попросили нас разобраться.

Что смотрели

Задача формулировалась как аудит корпоративных каналов в контексте 90-ФЗ. Не юридический анализ - его уже сделали свои юристы - а инженерный: что есть, как устроено, где потенциально затронуто ТСПУ.

Несколько направлений:

  • MPLS-каналы через операторов. Клиент использует MPLS-сервисы двух операторов для связи между площадками. Это не «интернет» в привычном смысле, но физически трафик всё равно проходит через инфраструктуру оператора - а значит, потенциально через узлы, где стоит ТСПУ.
  • IPsec-туннели с зарубежными партнёрами. Несколько VPN-туннелей до контрагентов в Европе. Трафик выходит через одного из операторов на конкретном стыке.
  • SaaS и облачные сервисы. Часть бизнес-процессов завязана на зарубежные SaaS - этот трафик идёт через стандартный интернет-канал, но тоже через операторскую инфраструктуру.
  • Резервные каналы. Выяснилось, что часть резервных каналов давно не используется по назначению, но конфигурации живут.

Что нашли

Самое неожиданное - не техническое, а документарное. Полной картины трансграничных потоков данных не существовало ни в одном документе. Было понимание «примерно что куда ходит», но без конкретики: какой трафик, какой объём, через какого оператора, на каком стыке выходит за рубеж.

По MPLS-каналам ситуация оказалась неоднозначной. MPLS обычно воспринимается как «выделенный канал», который не пересекается с общим интернет-трафиком. Технически это так - но операторский узел, через который физически проходит MPLS-соединение, может иметь ТСПУ. Означает ли это, что MPLS-трафик «проходит через ТСПУ» - вопрос к конкретной реализации конкретного оператора. У нас нет публичных спецификаций на то, как ТСПУ встраивается в операторскую инфраструктуру: в разрыв всего трафика узла или только интернет-трафика. Честный ответ: не известно. Что известно точно - игнорировать этот вопрос было бы неосторожно.

По IPsec-туннелям картина немного яснее: туннели уже зашифрованы, DPI видит только заголовки. Но и здесь важно понимать, через какой стык идёт трафик и есть ли там ТСПУ.

Что рекомендовали

Основная рекомендация оказалась не про изменение конфигураций, а про документирование. Это прозвучит скучно, но именно этого не хватало, и именно это нужно сделать до того, как начнёт происходить что-то более активное с ТСПУ.

Первое - карта трансграничных потоков. Полная, по каждому направлению: источник, назначение, протокол, через какого оператора, на каком стыке выходит за рубеж. Это не разовый документ - он должен поддерживаться актуальным при любых изменениях в инфраструктуре.

Второе - привязка к операторам и их статусу по ТСПУ. Для каждого оператора в цепочке зафиксировать: есть ли у него ТСПУ, на каких узлах (в меру доступной информации), изменились ли условия SLA после 1 ноября. Часть операторов уже коммуницирует это клиентам - остальных стоит спросить прямо.

Третье - ревизия резервных каналов. Обнаруженные нерабочие конфигурации - отдельная проблема. Не потому что ТСПУ, а потому что это просто беспорядок в инфраструктуре, который мешает понять реальную картину.

Четвёртое - проверить шифрование трансграничного трафика. Там, где трафик с зарубежными системами идёт не в туннеле - поднять вопрос о шифровании. Не из параноидальных соображений, а из инженерной гигиены: если данные идут открыто через инфраструктуру оператора, это уже было неоптимально до всяких ТСПУ.

Где мы сейчас

Работа не закончена - документирование потоков в процессе, клиент делает это внутри своей команды по результатам нашего аудита. Конфигурации не трогали: смысла торопиться нет, активного управления трафиком через ТСПУ не происходит, а менять что-то без понимания полной картины - значит создавать новые вопросы вместо ответов на старые.

Общий вывод из этой работы примерно такой: 90-ФЗ сделал видимой проблему, которая существовала независимо от него. Корпоративные каналы росли вместе с компанией, и никто не вёл реестр того, что именно и как пересекает границу. Это не уникальная ситуация - это норма для компаний определённого размера и возраста. Просто сейчас появился внешний повод это исправить.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.