VPN для офиса 30–150 человек: свой контур или облачный SaaS
Удалёнка стала нормой: бухгалтерия из дома, продажи в разъездах, подрядчики в коворкинге. Директор покупает «нормальный VPN» — и через год выясняется: лицензии ×3, уволенный ещё две недели ходил в 1С, а конфиги «где-то у интегратора».
Корпоративный VPN для офиса 30–150 человек — не спор «бесплатный vs платный». Это выбор: облачный SaaS или свой контур с понятным владельцем ключей. Ниже — рамка для CEO и IT-админа МСБ: TCO, красные флаги и чеклист решения.

Оба варианта рабочие — вопрос в контроле, цене на масштабе и сценариях доступа
Два варианта корпоративного VPN для МСБ
- Облачный SaaS VPN — подписка за пользователя/устройство. Быстрый старт, мало своей эксплуатации, зависимость от вендора и тарифа.
- Свой контур — шлюз(и) у вас или у подрядчика по договору, ключи и политики — ваши. Дольше на старте, предсказуее на росте штата и при offboarding.
Это не про «публичный бесплатный VPN с рекламой» — такие для бизнеса опасны сами по себе; разбор рисков — в статье «Корпоративный VPN: почему публичные сервисы опасны». Здесь — выбор между платным SaaS и собственным контуром.
Как устроен доступ: от ноутбука до 1С
Типовой сценарий МСБ: сотрудник подключается к VPN и получает доступ к CRM, файлам, иногда к 1С или внутреннему порталу. Важно не «есть туннель», а кто решает, какие ресурсы видны после входа, и за сколько секунд доступ отзывается при увольнении.

Минимум зрелости: туннель + список ресурсов + мгновенный отзыв ключа
Если после VPN «видна вся внутренняя сеть» — это уже не вопрос SaaS vs свой, а дыра в модели доступа. Для следующего уровня зрелости см. VPN и Zero Trust — но МСБ чаще сначала закрывает управляемый VPN, а не полный Zero Trust «как в банке».
Сколько стоит SaaS VPN vs свой контур за 3 года
Сравнивайте не цену первого месяца, а TCO при росте удалённых.
SaaS VPN (пример) — 400–900 ₽/пользователь/мес. На 40 человек ≈ 16–36 тыс. ₽/мес; на 120 ≈ 48–108 тыс. ₽/мес. За 3 года только подписка часто 1–3+ млн ₽, плюс доплаты за «продвинутые» политики.
Свой контур — запуск от 300–800 тыс. ₽ (один шлюз, политики, документирование), далее хостинг/обслуживание 15–50 тыс. ₽/мес в типовом МСБ-сценарии.
Перелом: когда штат удалённых стабильно >40–60 и нужен доступ к внутренним системам — свой контур чаще выигрывает по TCO и контролю ключей.

SaaS дёшев на старте; на 100+ пользователях подписка часто обгоняет свой контур
Когда брать SaaS, а когда свой VPN-контур
Облачный SaaS уместен, если:
- удалённых мало, пилот на 1–2 квартала;
- нет жёсткого требования держать ключи и логи у себя;
- доступ в основном к облачным сервисам, не к «голой» 1С в офисе;
- нет своей IT-службы — нужна «коробка с поддержкой вендора».
Свой контур выгоднее, если:
- офис + удалёнка, штат 30–150, рост не останавливается;
- нужен доступ к 1С, файловым шарам, внутренним админкам;
- критичен быстрый offboarding и аудит «кто когда подключался»;
- есть риск смены/блокировки западного SaaS или роста тарифа ×2;
- нужен выделенный IP или развёртывание у себя / у российского хостера.

Два–три «да» — повод считать свой контур, а не докупать места в SaaS
Красные флаги на переговорах с вендором VPN
- Нет ответа, кто владеет ключами и конфигами после расторжения.
- Отзыв доступа уволенному — «в течение суток» вместо минут.
- Все пользователи после входа видят «всю сеть» без сегментов.
- Логи подключений недоступны вам или хранятся только у вендора без выгрузки.
- Цена «от» без формулы за пользователя при росте до 100+.
- Нет процедуры миграции на другой контур — полный lock-in.
Перед договором — тот же скелет, что в чеклисте IT-контракта для CEO: права, SLA, критерии приёмки, смена исполнителя.
Для CTO / IT-админа: минимум без Zero Trust
WireGuard или аналог, MFA на вход, раздельные профили доступа (офис / удалёнка / подрядчик), журнал подключений, бэкап конфигов, тест отзыва ключа на стенде. SD-WAN и сложная оркестрация — когда площадок и туннелей уже десятки; продуктовый ориентир — платформа VirtNet.
Чеклист выбора VPN для офиса МСБ
- Сколько удалённых через 12 месяцев — не «сейчас».
- Какие системы обязаны быть доступны через VPN (1С, CRM, файлы).
- Посчитан TCO SaaS на 24–36 месяцев при целевом штате.
- Зафиксировано: кто владеет ключами, конфигами, логами.
- Offboarding: отзыв доступа за <15 минут, проверенный тест.
- Сегментация: не «вся сеть после логина».
- План Б при уходе вендора или росте тарифа.
Главное
VPN для офиса 30–150 человек — это про доступ к работе без сюрпризов в лицензиях и без «забытых» ключей уволенных. Облачный SaaS ускоряет старт. Свой контур чаще выигрывает, когда нужны внутренние системы, контроль и предсказуемая экономика на росте.
Разбор и внедрение — корпоративный VPN и SD-WAN или кейс VPN-платформы.
Опишите число удалённых, системы за VPN и текущий инструмент — запросите сравнение SaaS и своего контура.
Сервисы и материалы по теме
Вопросы руководителя про VPN для офиса МСБ
SaaS VPN — подписка: вендор держит шлюзы, вы платите за пользователя или устройство. Свой контур — шлюз и ключи у вас (или у подрядчика по договору): конфиги, логи, политика доступа и возможность развернуть у себя. Разница проявляется на росте штата, offboarding и при смене/блокировке вендора.
Когда удалённых мало (до 15–20), нет жёсткого доступа к 1С/внутренним серверам извне, нет требования «ключи только у нас» и бюджет важнее полного контроля. SaaS удобен как быстрый старт на квартал-два.
Ориентир запуска под ключ — от 300–800 тыс. ₽ в зависимости от числа площадок и политик. Далее поддержка и инфраструктура — обычно заметно ниже растущей подписки SaaS при 80–150 пользователях на горизонте 24–36 месяцев. Точная вилка считается от числа удалённых и сценариев доступа.
Для большинства МСБ 30–150 человек сначала закрывают управляемый VPN с отзывом доступа и сегментацией «кто куда ходит». Zero Trust — следующий уровень, когда уже есть зрелый контур идентичности и много облачных приложений. VPN и Zero Trust не взаимоисключают, но Zero Trust «с нуля» часто дороже и дольше, чем нужно на старте.
Кто владеет ключами и конфигами, как быстро отключают уволенного, где логи, можно ли выгрузить политику доступа, SLA на недоступность шлюза и процедуру смены вендора без блокировки офиса.
Хотите применить это на практике?
Расскажите про вашу систему — предложим план работ и метрики, которые имеет смысл зафиксировать в SLA/SLO.
Статьи по теме
Безопасность удаленных команд в 2026 году: Почему VPN — это только половина дела и зачем вам Zero Trust
В 2026 году традиционные VPN уже не справляются с угрозами. Разбираем, почему корпоративной сети необходим переход на архитектуру Zero Trust (ZTA) и как это защитит ваш бизнес от инцидентов.
Читать статьюКак мы в NineLab создали корпоративную SD-WAN платформу
Опыт разработки надежной и безопасной сетевой инфраструктуры: шифрование VLESS/Reality, балансировка нагрузки, отказоустойчивость и 900 Мбит/с на обычном VDS.
Читать статьюКорпоративный VPN: Почему публичные сервисы опасны для бизнеса
Разбор рисков использования публичных VPN. Почему создание VPN сервиса под ключ — единственное безопасное решение.
Читать статьюПолная защита от DDoS: L3, L4 и L7 атаки
DDoS по уровням OSI: чем отличаются L3, L4 и L7, почему одной «железной» защиты мало и как сочетать фильтрацию трафика, WAF и устойчивую архитектуру приложения.
Читать статью