Через сотовые сети сегодня работают кассы, банкоматы, приборы учёта ресурсов, шлагбаумы, промышленные контроллеры и ноутбуки выездных бригад. Пока по симке ходит служебная телеметрия объёмом в пару килобайт, вопрос безопасности выглядит второстепенным. Но как только к тому же каналу подключают платёжные реквизиты, показания счётчиков или доступ к внутренним сервисам организации, обычное подключение к интернету превращается в самый уязвимый участок инфраструктуры.
Проблему закрывают на стороне оператора, а не оконечного оборудования. Для этого применяется защищенная передача данных APN — выделенная точка доступа, объединяющая корпоративные номера в изолированную группу. Пакеты от таких устройств не выходят в публичную сеть: маршрут строится сразу до внутреннего контура компании.
Полезная опция — фильтрация по IMEI. Если симку вынут из счётчика и вставят в смартфон, сессия не поднимется. Для парка из тысяч объектов, разбросанных по региону, такая привязка снимает целый класс инцидентов с воровством трафика.
Ещё один нюанс — привязка к одному поставщику услуг связи. Миграция парка на другого оператора означает перевыпуск симок и переработку стыка, поэтому условия расторжения договора имеет смысл обсудить до подписания.
Проблему закрывают на стороне оператора, а не оконечного оборудования. Для этого применяется защищенная передача данных APN — выделенная точка доступа, объединяющая корпоративные номера в изолированную группу. Пакеты от таких устройств не выходят в публичную сеть: маршрут строится сразу до внутреннего контура компании.
Что такое точка доступа и почему она бывает разной
APN (Access Point Name) — имя шлюза, через который абонентское устройство подключается к пакетной сети. Параметр прописывается в настройках модема, роутера или смартфона и определяет, куда именно оператор направит поток от конкретной SIM-карты. По умолчанию всё оборудование использует общедоступный шлюз — тот самый, которым пользуются миллионы частных абонентов.Публичный шлюз
Устройство получает адрес из общего пула, чаще всего за NAT. Связь с офисом приходится строить поверх — например, поднимать туннель на каждом контроллере отдельно. Схема рабочая, но она нагружает слабое железо и заметно усложняет обслуживание парка из сотен объектов.Частный шлюз
Оператор выделяет отдельное имя и привязывает к нему перечень номеров. Всё, что отправляют эти абоненты, попадает в изолированный сегмент. Дальше поток уходит либо в шифрованный туннель, либо по физическому каналу до дата-центра заказчика.Как строится маршрут до корпоративного контура
Изоляция на уровне шлюза — только первая половина задачи. Вторая — доставить поток до серверов организации так, чтобы он нигде не оказался в открытом виде. Здесь применяют три основных подхода, и выбор зависит от географии объектов, требований регулятора и бюджета.Туннель поверх интернета
Самый распространённый вариант. Между площадкой оператора и пограничным маршрутизатором предприятия поднимается IPsec или GRE. Настройка занимает несколько дней, а стоимость остаётся умеренной. Минус — задержка и зависимость от качества транзитных сетей.Выделенная линия
Стык организуется физически: волокно или канал L2 до площадки клиента. Такой подход выбирают банки, энергетики и промышленные предприятия, которым важна предсказуемая задержка. Стоит дороже, срок подключения измеряется неделями.Стык в облаке
Если корпоративные системы уже размещены у провайдера виртуальной инфраструктуры, поток можно завести напрямую в виртуальную частную сеть заказчика. Промежуточные звенья при этом исключаются, а администрирование сводится к настройке правил внутри облачной консоли.Адресация, фильтрация и контроль
Отдельная точка доступа даёт не только приватность, но и управляемость. Каждому устройству назначается статический адрес из внутреннего диапазона — это упрощает инвентаризацию и позволяет обращаться к оборудованию по фиксированному IP. Дальше поверх накладываются правила: перечень разрешённых узлов, ограничение по портам, запрет на выход в глобальную сеть.Полезная опция — фильтрация по IMEI. Если симку вынут из счётчика и вставят в смартфон, сессия не поднимется. Для парка из тысяч объектов, разбросанных по региону, такая привязка снимает целый класс инцидентов с воровством трафика.
Типовые сценарии применения
Телеметрия и коммунальное хозяйство
Умные счётчики, датчики давления, узлы погодного регулирования передают небольшие порции информации, зато делают это круглосуточно и с тысяч точек. Централизованная изоляция дешевле, чем криптография на каждом дешёвом модеме.Торговое и платёжное оборудование
Кассы, терминалы эквайринга, вендинговые автоматы попадают под требования PCI DSS. Закрытый сегмент помогает выполнить часть пунктов стандарта без переделки прикладного софта.Мобильные рабочие места
Планшеты курьеров, ноутбуки сервисных инженеров, бортовые компьютеры транспорта. Сотруднику не нужно вручную запускать клиент VPN — защита включается автоматически при регистрации в сети.Видеонаблюдение на удалённых площадках
Строительные городки, карьеры, подстанции, где нет проводного подключения. Здесь важна не столько скрытность потока, сколько невозможность подключиться к камере снаружи.Что уточнить на этапе проектирования
- Покрытие: какие стандарты доступны на объектах — LTE, NB-IoT, 2G как резерв.
- Схема стыка и допустимая задержка для прикладного протокола.
- Диапазон адресов: он не должен пересекаться с уже используемым внутри предприятия.
- Порядок замены и блокировки номеров, интерфейс личного кабинета, наличие API.
- Поведение при потере связи — буферизация на устройстве и повторная отправка.
- Резервирование: второй оператор либо проводной ввод на критичных площадках.
Ограничения, о которых стоит знать заранее
Изолированный сегмент не отменяет остальных мер защиты. Заражённый контроллер внутри группы способен атаковать соседние узлы, поэтому сегментацию и мониторинг событий никто не отменял. Кроме того, устройства теряют выход наружу: обновление прошивок, синхронизация времени и обращения к внешним сервисам придётся заводить через внутренние зеркала.Ещё один нюанс — привязка к одному поставщику услуг связи. Миграция парка на другого оператора означает перевыпуск симок и переработку стыка, поэтому условия расторжения договора имеет смысл обсудить до подписания.