Развертывание виртуальных рабочих столов Citrix с подключением MFA и СКУД

Задача

Клиент — крупная организация с распределённой структурой — использовал физические рабочие станции, что создавало риски:

  • потери данных при выходе оборудования из строя,
  • сложность обновления и поддержки «золотых образов»,
  • отсутствие централизованного контроля доступа.

Было решено перейти на виртуальные рабочие столы с обязательными условиями:

  • полное локальное развёртывание (без облака),
  • многофакторная аутентификация (MFA) при подключении,
  • интеграция с существующей системой контроля доступа (СКУД),
  • поддержка как офисных, так и мобильных пользователей.

Решение

Мы выбрали платформу Citrix Virtual Apps and Desktops — как наиболее зрелое решение для enterprise-сред, и дополнили её российскими компонентами безопасности.

Архитектура

  • Delivery Controllers (2 шт.) — в отказоустойчивом кластере,
  • StoreFront (4 сервера) — для балансировки нагрузки и отказоустойчивости,
  • SQL Server — выделенный экземпляр для базы конфигурации,
  • VDA-машины — Windows 10/11, развёрнутые на локальных гипервизорах,
  • MFA — на базе российского решения «Мультифактор»,
  • СКУД — интеграция через LDAP и события физического входа.

Этапы внедрения

  1. Интеграция с каталогом: все пользователи — в Active Directory, с синхронизацией с системой СКУД (через общие идентификаторы карточек).
  2. Настройка MFA: при подключении к StoreFront пользователь проходит аутентификацию через «Мультифактор» — push-уведомление в мобильное приложение или одноразовый код. Для администраторов — аппаратные токены.
  3. Связка с СКУД: если сотрудник не прошёл физическую аутентификацию (не приложил карту к турникету), его учётная запись временно блокируется в AD — и он не может подключиться к виртуальному рабочему столу, даже зная логин и пароль.
  4. Управление образами: развёрнута система актуализации «золотых образов» — обновления, патчи, установка 1С и Касперского происходят централизованно, без участия пользователей.
  5. Поддержка USB-устройств: настроено перенаправление сканеров, принтеров и токенов в сессию VDA с шифрованием трафика.

Особое внимание уделено безопасности сессий: трафик шифруется от клиента до VDA, clipboard ограничен, запрещено сохранение файлов на локальном устройстве.

Результат

  • Все пользователи работают с виртуальных рабочих столов, размещённых в локальном ЦОД.
  • Утечка данных сокращена до минимума: даже при краже ноутбука злоумышленник не получит доступ к данным без второго фактора.
  • СКУД и ИТ-безопасность работают как единая система: физический и логический доступ синхронизированы.
  • Обновление ПО и ОС происходит централизованно, без простоев пользователей.
  • Система полностью независима от облака, соответствует требованиям по локализации и суверенитету ИТ.
  • Время восстановления после сбоя рабочего места — менее 5 минут (переподключение к новой сессии).

Сегодня виртуальная среда — не просто «удалёнка», а основа безопасной и управляемой рабочей среды, соответствующей как бизнес-требованиям, так и нормам регуляторов.

Другие наши проекты
1
Комплексная миграция доменной инфраструктуры с развёртыванием SCCM и обновлением сетевой архитектуры
Подробнее...
2
Система охранного телевидения в логистическом центре
Подробнее...
3
Внедрение Cisco Unified Communications Manager
Подробнее...
4
Аудит информационной безопасности в нефтегазовой компании
Подробнее...
5
Переход с Microsoft Active Directory на ALD Pro с сохранением политик и сервисов
Подробнее...
6
Перенос почты из Microsoft 365 в российское облако с Kaspersky Secure Mail Gateway
Подробнее...
7
Внедрение ITSM-системы для централизованного управления ИТ-услугами
Подробнее...
8
Аудит и паспортизация информационных систем в коммерческой компании
Подробнее...
9
Миграция ИТ-инфраструктуры с развёртыванием Aruba и SCCM
Подробнее...
10
Развертывание виртуальных рабочих столов Citrix с подключением MFA и СКУД
Подробнее...
11
Построение защищённой межофисной сети на базе «С-Терра Шлюз» с динамической маршрутизацией
Подробнее...
12
Поставка и монтаж структурированной кабельной системы для крупного склада
Подробнее...
13
Развертывание корпоративной почтовой системы на CommuniGate Pro
Подробнее...
14
Миграция почтовой системы из облака на локальный сервер с настройкой антиспама и резервного копирования
Подробнее...
15
Миграция ИТ-инфраструктуры в ЦОД РФ с развёртыванием новой доменной среды
Подробнее...
16
Развертывание сервера почтовых рассылок на hMail Server с защищённой сетевой инфраструктурой
Подробнее...
17
Восстановление и развёртывание ИТ-инфраструктуры после хакерской атаки в крупном ритейле
Подробнее...
18
Миграция Active Directory и Exchange: смена домена, перенос почты и групповых политик «под ключ»
Подробнее...
19
Настройка российской телефонии с интеграцией в CRM
Подробнее...
20
Развертывание отказоустойчивого кластера 1С и MS SQL Always On
Подробнее...
21
Монтаж коммуникационного оборудования и схем электропитания в телекоммуникационных шкафах
Подробнее...
22
Внедрение системы мониторинга «Пульт» в средней компании с интеграцией в существующую ИТ-инфраструктуру
Подробнее...
23
Миграция ИТ-инфраструктуры федерального ритейла после смены собственника
Подробнее...
24
Аудит и модернизация сетевой инфраструктуры: от VLAN до многофакторной авторизации
Подробнее...
25
Проектирование и настройка Wi-Fi сети на базе MikroTik для производственного комплекса
Подробнее...
26
Построение защищённой межофисной сети на базе Sangfor NGAF и Cisco
Подробнее...
27
Комплексная миграция ИТ-инфраструктуры банка в новый ЦОД с минимальным простоем
Подробнее...
Не нашли нужную услугу?
Оставьте заявку, разберем вашу задачу вместе!

    Спасибо за Ваше сообщение.
    Оно успешно отправлено.
    Полезные статьи