Always-On VPN
Что такое Always-On VPN?
Always-On VPNПолитика на уровне устройства, которая автоматически поднимает VPN-туннель, как только появляется сеть, и отвергает нетуннелированный трафик; обеспечивается профилями Windows, Apple и Android.
Always-On VPN — это функция управляемого устройства, которую операционная система применяет прежде, чем любое приложение сможет воспользоваться сетью. В Windows она поставляется как VPN-профиль, доставляемый через Intune или PowerShell (CSP MDM VPNv2), и различает два туннеля: device tunnel аутентифицируется машинным сертификатом по IKEv2 и подключается уже на экране входа — поэтому групповые политики, установка обновлений и удалённая помощь работают ещё до того, как кто-либо войдёт в систему, — тогда как user tunnel несёт трафик вошедшего пользователя. Device tunnel ограничен IKEv2 с сертификатной аутентификацией и редакциями Enterprise/Education, из-за чего внедрения почти всегда дополняются внутренней PKI.
Apple iOS, iPadOS и macOS предоставляют VPN On Demand и Per-App VPN с флагом AlwaysOn в mobileconfig-профилях, обычно используя IKEv2 или вендорские туннели IKEv2/WireGuard; более строгий профиль "Always On VPN" для supervised-устройств заставляет проходить через туннель даже системный трафик. Android предлагает системную настройку Always-on VPN в сочетании с "Block connections without VPN" (kill switch); корпоративные MDM, такие как Workspace ONE и Intune, развёртывают её на весь парк через политику Android Enterprise alwaysOnVpnPackage. Этот контроль не даёт пользователям обойти корпоративный шлюз, укрепляет роуминговые ноутбуки против вредоносных «evil-twin» точек Wi-Fi и лежит в основе zero-trust архитектур, где каждая сессия должна проходить через инспектируемый путь с применением политик, — но он отказывает «в закрытое состояние», поэтому неверно выданный или просроченный сертификат может оставить удалённое устройство без связи.
flowchart TD
A[Устройство включается] --> B{Сеть доступна?}
B -->|нет| A
B -->|да| C[ОС автоматически поднимает VPN-туннель]
C --> D{Машинный сертификат действителен?}
D -->|нет| E[Отказ в закрытое состояние: блокировка трафика]
D -->|да| F[Device tunnel поднят на экране входа]
F --> G[Пользователь входит -> user tunnel]
G --> H[Весь трафик приложений -> корпоративный шлюз]
H --> I[Инспектируемый / контролируемый политикой выход]● Примеры
- 01
Windows 11 Always On VPN с device-tunnel, собранным из XML-профиля, доставленного через Intune, и машинных сертификатов IKEv2.
- 02
Android Enterprise включает Always-on VPN плюс 'Block connections without VPN', чтобы весь трафик приложений шёл через корпоративный шлюз.
● Частые вопросы
Что такое Always-On VPN?
Политика на уровне устройства, которая автоматически поднимает VPN-туннель, как только появляется сеть, и отвергает нетуннелированный трафик; обеспечивается профилями Windows, Apple и Android. Относится к категории Сетевая безопасность в кибербезопасности.
Что означает Always-On VPN?
Политика на уровне устройства, которая автоматически поднимает VPN-туннель, как только появляется сеть, и отвергает нетуннелированный трафик; обеспечивается профилями Windows, Apple и Android.
Как защититься от Always-On VPN?
Защита от Always-On VPN обычно сочетает технические меры и операционные практики, как описано в определении выше.
Какие есть другие названия Always-On VPN?
Распространённые альтернативные названия: AOVPN, Always On VPN, Device tunnel.