8 (800) 302-34-73

Как выбрать сервер для VPN

4 октября 2026 г.

Какая конфигурация нужна под корпоративный VPN: почему все упирается в процессор, зачем аппаратное ускорение шифрования и как считать под число подключений.

Как выбрать сервер для VPN

Выбирая VPN-сервер для компании, сначала оценивают вычислительную нагрузку. Каждый байт защищенного трафика нужно зашифровать на одной стороне и расшифровать на другой, и делает это процессор. Поэтому сервер под корпоративный VPN считают не так, как файловый или под базу данных: диск здесь почти не участвует, память расходуется на сессии, а вся нагрузка ложится на вычислительную часть.

Речь пойдет о корпоративном сценарии: удаленный доступ сотрудников к внутренним ресурсам и связь офисов между собой. Разберем, что именно определяет производительность и как посчитать конфигурацию под свое число подключений.

Задача материала — расчет железа для корпоративного VPN по туннелям, трафику, CPU, памяти и сети. Если закупка содержит требования к сертификации аппаратной платформы, сначала проверьте их по разбору серверов с сертификатом ФСТЭК; конфигурацию и применимость сертификатов конкретного VPN-решения проверяют отдельно.

Что именно нагружает сервер VPN

Распределение нагрузки здесь непривычное для тех, кто подбирал серверы под другие задачи.

Процессор выполняет основную работу: шифрование и расшифровку трафика, вычисление контрольных сумм, обработку рукопожатий при установке соединений. Чем больше трафика проходит через шлюз, тем выше нагрузка.

Память расходуется в основном на состояние сессий: каждое активное подключение занимает свой объем, поэтому требования растут с числом одновременных пользователей. При высокой пропускной способности заметный вклад дают еще и сетевые буферы, которые масштабируются уже с объемом трафика.

Диск практически не задействован: журналы и конфигурация занимают немного, а данные через шлюз не хранятся, а только проходят. Быстрый накопитель здесь не нужен.

Сеть — потенциальное узкое место, к которому вернемся отдельно.

Отсюда практический вывод: сервер под VPN — это узел с акцентом на процессор и достаточной памятью, а не сбалансированная конфигурация общего назначения.

Процессор: ядра, частота и аппаратное ускорение шифрования

Ключевой параметр, который меняет производительность в разы — поддержка аппаратного ускорения криптографических операций.

Как выбрать сервер для VPN — иллюстрация к разделу «Процессор: ядра, частота и аппаратное ускорение шифрования»
Иллюстрация к материалу

Серверные процессоры последних поколений содержат специализированные инструкции для алгоритма AES — набор AES-NI. Когда шифрование выполняется этими инструкциями, оно идет существенно быстрее, чем при программной реализации: разница измеряется не процентами, а кратностью.

Важная оговорка для регулируемых сценариев. Сертифицированные в России криптосредства работают по алгоритмам ГОСТ, а они инструкциями AES-NI не ускоряются. Если канал строится на сертифицированном шлюзе, ориентироваться на поддержку AES-NI бессмысленно — производительность определяется реализацией ГОСТ в конкретном изделии, и цифры берут из его паспорта, а не из характеристик процессора.

Распределение нагрузки по ядрам зависит от протокола, его реализации и сценария.

IPsec, OpenVPN и WireGuard создают разную нагрузку на процессор и по-разному используют многопоточность. IPsec часто получает аппаратное ускорение для AES, OpenVPN в конкретной конфигурации может сильнее зависеть от производительности одного потока, а WireGuard умеет распределять обработку между ядрами. Итоговую скорость определяют не название протокола само по себе, а выбранные алгоритмы, версия программного обеспечения и параметры реализации.

При удаленном доступе сотрудников подключений много, и они обычно распределяются между ядрами: чем больше ядер, тем больше одновременных сессий способен обслужить шлюз.

При связи офисов картина другая: туннелей мало, иногда всего один, но через него идет крупный поток. Некоторые реализации обрабатывают отдельный туннель преимущественно в одном потоке, и тогда производительность упирается не в число ядер, а в частоту конкретного ядра. Это важно проверить для выбранного решения до закупки: конфигурация с большим числом медленных ядер может проиграть конфигурации с меньшим числом быстрых.

Как считать под число подключений

Расчет начинается с разделения сценариев — у них разные узкие места.

Сценарий

Что критично

На что смотреть

Удаленный доступ сотрудников

Много сессий, малый трафик каждая

Число ядер, объем памяти под сессии

Связь офисов (site-to-site)

Мало туннелей, крупный поток

Частота ядра, пропускная способность

Смешанный

Оба фактора

Считать по более требовательной части

Для удаленного доступа считают по числу одновременных подключений в пик, а не по штату. Если в компании двести сотрудников, но одновременно подключаются сорок, конфигурацию рассчитывают на сорок с запасом. Важно понимать пиковую картину: утро понедельника или период удаленной работы всего отдела дают другую цифру, чем средний день.

Для связи офисов считают по суммарной полосе, которая должна проходить через туннель, и по характеру трафика: постоянная репликация баз данных нагружает иначе, чем эпизодический обмен файлами.

Запас закладывают по двум направлениям: на рост числа пользователей и на увеличение объема трафика. Шлюз, работающий у предела, дает растущие задержки задолго до полного отказа.

Сеть и канал: где узкое место оказывается раньше процессора

Частая ситуация: компания подбирает мощный сервер под VPN, а скорость упирается совсем не в него.

Полоса канала провайдера ограничивает пропускную способность независимо от возможностей сервера. Если внешний канал 100 Мбит/с, шифрованный трафик не превысит этой величины, каким бы производительным ни был шлюз.

Сетевые интерфейсы сервера тоже могут ограничить скорость. Гигабитный порт при активной работе десятков удаленных пользователей и синхронизации с филиалом может стать узким местом, и тогда имеет смысл смотреть на серверные сетевые карты с большей пропускной способностью.

Как проверить, что упирается первым: измерьте фактическую загрузку процессора при пиковом трафике. Если процессор загружен слабо, а скорость не растет — ограничивает канал или интерфейс, и апгрейд сервера ничего не изменит.

Отдельный сервер или виртуальная машина

Оба варианта рабочие, вопрос в масштабе и требованиях.

Как выбрать сервер для VPN — иллюстрация к разделу «Отдельный сервер или виртуальная машина»
Иллюстрация к материалу

Виртуальная машина подходит, когда подключений немного, трафик умеренный, а в кластере виртуализации есть запас ресурсов. Плюсы очевидны: не нужно отдельное железо, проще резервное копирование и перенос.

Отдельный сервер имеет смысл при высокой нагрузке, когда шифрование начинает заметно потреблять ресурсы кластера и влиять на соседние машины. Изоляция также имеет значение: шлюз стоит на границе сети, и его вынос на выделенное оборудование упрощает разграничение зон.

Промежуточный вариант — виртуальная машина с гарантированным выделением процессорных ресурсов и проброшенным сетевым адаптером. Так сохраняются преимущества виртуализации — простой перенос и резервное копирование, при предсказуемой производительности.

Отказоустойчивость: что будет, если шлюз упадет

VPN-шлюз служит единой точкой входа для удаленных сотрудников. Если резервирование не предусмотрено, его отказ одновременно лишит пользователей доступа и разорвет связь филиалов с внутренними системами.

Что закладывают, если это критично:

  1. Резервный узел. Дополнительный шлюз с той же конфигурацией и переключением при отказе. Активные сессии при переключении рвутся, пользователям потребуется переподключение — это нормальное поведение, обещать его отсутствие не стоит.
  2. Резервный канал связи. Отказ провайдера обрывает доступ так же полно, как отказ сервера. Подключение второго оператора с автоматическим переключением требует заранее настроенного резервирования каналов связи.
  3. Понятный план действий. Кто и как переводит доступ на резерв, сколько это занимает, как сотрудников уведомляют. Схема, не проверенная на практике, в момент аварии обычно работает не так, как ожидалось.

Требования регуляторов и импортозамещение

Если нужен сертифицированный канал, требования к VPN-серверу определяют по модели угроз и документации на выбранный криптошлюз. Средства защиты информации в общем случае сертифицирует ФСТЭК России, а средство криптографической защиты информации, или СКЗИ, относится к компетенции ФСБ России. Для закупки проверяют действующий сертификат и условия применения конкретного изделия.

Для государственных закупок отдельно проверяют запись аппаратной части в реестре российской промышленной продукции по постановлению №719 и запись программной части в реестре российского ПО. Реестровый статус отвечает за допуск к закупке, но не заменяет сертификат на применение СКЗИ.

Четыре вопроса перед подбором

Сервер под VPN подбирают от профиля подключений, а не от общей мощности.

  1. Сколько пользователей подключается одновременно в пик, не по штату, а фактически? Это определяет требования к числу ядер и объему памяти.
  2. Какой суммарный трафик должен проходить через шлюз и какого он характера: множество мелких сессий или крупные потоки между офисами? Ответ показывает, что первым ограничит производительность.
  3. Какой алгоритм используется? Для решений на AES проверяют поддержку AES-NI на платформе. Для сертифицированного шлюза на ГОСТ этот параметр не работает, поэтому ориентируются на паспортную производительность изделия.
  4. Что произойдет, если шлюз станет недоступен, и приемлемо ли это для вашего бизнеса?

Ответы на эти вопросы дают конфигурацию с точностью, достаточной для закупки. Дальше эти цифры превращаются в конфигурацию: число ядер под шифрование, объем памяти под таблицу сессий, запас на рост числа подключений. Эти параметры служат исходными данными для подбора сервера под задачу.