Развертывание виртуальных рабочих столов Citrix с подключением MFA и СКУД

Задача

Клиент — крупная организация с распределённой структурой — использовал физические рабочие станции, что создавало риски:

  • потери данных при выходе оборудования из строя,
  • сложность обновления и поддержки «золотых образов»,
  • отсутствие централизованного контроля доступа.

Было решено перейти на виртуальные рабочие столы с обязательными условиями:

  • полное локальное развёртывание (без облака),
  • многофакторная аутентификация (MFA) при подключении,
  • интеграция с существующей системой контроля доступа (СКУД),
  • поддержка как офисных, так и мобильных пользователей.

Решение

Мы выбрали платформу Citrix Virtual Apps and Desktops — как наиболее зрелое решение для enterprise-сред, и дополнили её российскими компонентами безопасности.

Архитектура

  • Delivery Controllers (2 шт.) — в отказоустойчивом кластере,
  • StoreFront (4 сервера) — для балансировки нагрузки и отказоустойчивости,
  • SQL Server — выделенный экземпляр для базы конфигурации,
  • VDA-машины — Windows 10/11, развёрнутые на локальных гипервизорах,
  • MFA — на базе российского решения «Мультифактор»,
  • СКУД — интеграция через LDAP и события физического входа.

Этапы внедрения

  1. Интеграция с каталогом: все пользователи — в Active Directory, с синхронизацией с системой СКУД (через общие идентификаторы карточек).
  2. Настройка MFA: при подключении к StoreFront пользователь проходит аутентификацию через «Мультифактор» — push-уведомление в мобильное приложение или одноразовый код. Для администраторов — аппаратные токены.
  3. Связка с СКУД: если сотрудник не прошёл физическую аутентификацию (не приложил карту к турникету), его учётная запись временно блокируется в AD — и он не может подключиться к виртуальному рабочему столу, даже зная логин и пароль.
  4. Управление образами: развёрнута система актуализации «золотых образов» — обновления, патчи, установка 1С и Касперского происходят централизованно, без участия пользователей.
  5. Поддержка USB-устройств: настроено перенаправление сканеров, принтеров и токенов в сессию VDA с шифрованием трафика.

Особое внимание уделено безопасности сессий: трафик шифруется от клиента до VDA, clipboard ограничен, запрещено сохранение файлов на локальном устройстве.

Результат

  • Все пользователи работают с виртуальных рабочих столов, размещённых в локальном ЦОД.
  • Утечка данных сокращена до минимума: даже при краже ноутбука злоумышленник не получит доступ к данным без второго фактора.
  • СКУД и ИТ-безопасность работают как единая система: физический и логический доступ синхронизированы.
  • Обновление ПО и ОС происходит централизованно, без простоев пользователей.
  • Система полностью независима от облака, соответствует требованиям по локализации и суверенитету ИТ.
  • Время восстановления после сбоя рабочего места — менее 5 минут (переподключение к новой сессии).

Сегодня виртуальная среда — не просто «удалёнка», а основа безопасной и управляемой рабочей среды, соответствующей как бизнес-требованиям, так и нормам регуляторов.

Другие наши проекты
1
Развертывание виртуальных рабочих столов Citrix с подключением MFA и СКУД
Подробнее...
2
Настройка российской телефонии с интеграцией в CRM
Подробнее...
3
Перенос почты из Microsoft 365 в российское облако с Kaspersky Secure Mail Gateway
Подробнее...
4
Система охранного телевидения в логистическом центре
Подробнее...
5
Комплексная миграция доменной инфраструктуры с развёртыванием SCCM и обновлением сетевой архитектуры
Подробнее...
6
Восстановление и развёртывание ИТ-инфраструктуры после хакерской атаки в крупном ритейле
Подробнее...
7
Миграция ИТ-инфраструктуры с развёртыванием Aruba и SCCM
Подробнее...
8
Переход с Microsoft Active Directory на ALD Pro с сохранением политик и сервисов
Подробнее...
9
Комплексная миграция ИТ-инфраструктуры банка в новый ЦОД с минимальным простоем
Подробнее...
10
Аудит информационной безопасности в нефтегазовой компании
Подробнее...
11
Развертывание сервера почтовых рассылок на hMail Server с защищённой сетевой инфраструктурой
Подробнее...
12
Миграция Active Directory и Exchange: смена домена, перенос почты и групповых политик «под ключ»
Подробнее...
13
Проектирование и настройка Wi-Fi сети на базе MikroTik для производственного комплекса
Подробнее...
14
Монтаж коммуникационного оборудования и схем электропитания в телекоммуникационных шкафах
Подробнее...
15
Внедрение системы мониторинга «Пульт» в средней компании с интеграцией в существующую ИТ-инфраструктуру
Подробнее...
16
Внедрение Cisco Unified Communications Manager
Подробнее...
17
Миграция ИТ-инфраструктуры в ЦОД РФ с развёртыванием новой доменной среды
Подробнее...
18
Аудит и паспортизация информационных систем в коммерческой компании
Подробнее...
19
Миграция ИТ-инфраструктуры федерального ритейла после смены собственника
Подробнее...
20
Построение защищённой межофисной сети на базе Sangfor NGAF и Cisco
Подробнее...
21
Миграция почтовой системы из облака на локальный сервер с настройкой антиспама и резервного копирования
Подробнее...
22
Поставка и монтаж структурированной кабельной системы для крупного склада
Подробнее...
23
Внедрение ITSM-системы для централизованного управления ИТ-услугами
Подробнее...
24
Развертывание отказоустойчивого кластера 1С и MS SQL Always On
Подробнее...
25
Аудит и модернизация сетевой инфраструктуры: от VLAN до многофакторной авторизации
Подробнее...
26
Построение защищённой межофисной сети на базе «С-Терра Шлюз» с динамической маршрутизацией
Подробнее...
27
Развертывание корпоративной почтовой системы на CommuniGate Pro
Подробнее...
Не нашли нужную услугу?
Оставьте заявку, разберем вашу задачу вместе!

    Спасибо за Ваше сообщение.
    Оно успешно отправлено.
    Полезные статьи