Чтобы дать удаленной команде один фиксированный IP для белых списков, поднимите WireGuard VPN или SSH/RDP jump-хост на облачном VPS JUSTG в Tokyo, Japan (Токио), Seoul, South Korea (Сеул) или Moscow, Russia (Москва): каждый тариф включает выделенный нативный IPv4 (плюс бесплатный IPv6) от $19.99/мес, и трафик каждого сотрудника к сервисам из белого списка выходит с одного статического, локально зарегистрированного адреса. В руководстве — когда нужен фиксированный исходящий IP, рабочий конфиг WireGuard, альтернатива с jump-хостом, защита, логирование и выбор между Токио, Сеулом и Москвой.
- Локации: Tokyo, Japan; Seoul, South Korea (сеть KT); Moscow, Russia; Johannesburg, South Africa (облако скоро, выделенные серверы уже доступны от $199/мес).
- IP: один статический нативный IPv4, зарегистрированный и геолоцированный в стране, плюс бесплатный IPv6; дополнительные IP можно добавить в любой момент через Upgrade.
- Цена: облачный VPS JUSTG от $19.99/мес (1 ядро / 512 МБ) до $169.99/мес (7 ядер / 24 ГБ RAM).
- Сеть: обычно порт 500 Мбит/с; в Москве — China Telecom CN2 GIA, в Токио и Сеуле — маршруты, оптимизированные для Азии.
- Запуск: автоматически после оплаты; KVM, Linux или Windows; поддержка 24/7 через тикеты.
Руководство предназначено только для законного делового доступа: ваши админ-панели, сервисы, которыми вы вправе пользоваться, и партнеры, которые сами попросили статический IP источника.
Когда команде нужен один фиксированный IP
Фиксированный исходящий IP нужен всякий раз, когда система принимает подключения только с явно разрешенных адресов.
- Админ-панели компании — WordPress/WHMCS, Grafana, внутренние дашборды, привязанные к IP офиса.
- Банк-клиенты и платежные кабинеты — многие платежные шлюзы и корпоративные банки позволяют ограничить API-ключи или вход списком IP.
- SaaS с IP-ограничениями — контекстный доступ Google Workspace, именованные расположения Microsoft Entra, белые списки GitHub Enterprise или Okta.
- Облачные файрволы — security groups AWS, NSG Azure, файрволы баз данных, которые должны пускать только вашу команду.
- Партнерские API и SFTP — логистика, ERP и B2B-партнеры, открывающие доступ только для статического IP.
- Распределенные команды — сотрудники в разных странах, которым нужна одна стабильная локальная точка выхода в региональный бэк-офис, чтобы системы безопасности каждый день видели одно и то же место.
Домашние и мобильные IP часто меняются, а офисный IP недоступен в командировке. IP VPS остается неизменным, пока активна услуга.
Вариант A или B: VPN-шлюз или jump-хост
Шлюз WireGuard пропускает браузерный и API-трафик через фиксированный IP; jump-хост проще, если нужны только SSH, SFTP или удаленный рабочий стол.
| VPN-шлюз WireGuard | SSH / RDP jump-хост | |
|---|---|---|
| Лучше всего для | Веб-кабинеты, SaaS, API с ноутбуков | Серверы, SFTP, БД, общий рабочий стол Windows |
| Что выходит с фиксированного IP | Весь маршрутизируемый трафик (split или full tunnel) | Только сессии, запущенные на jump-хосте или через него |
| Клиент | Приложение WireGuard (Windows, macOS, Linux, iOS, Android) | SSH-клиент или клиент удаленного рабочего стола |
| Производительность | Минимальные накладные расходы, уровень ядра | Зависит от сессии RDP/SSH |
| Отзыв доступа | Удалить ключ пира | Удалить SSH-ключ / учетную запись Windows |
Вариант A: шлюз WireGuard на VPS JUSTG (практика)
Установка WireGuard на Ubuntu или Debian занимает около десяти минут, после чего исходящим адресом каждого сотрудника становится фиксированный IP сервера.
1. Установите WireGuard, включите IP forwarding и создайте ключи сервера:
apt update && apt install -y wireguard
echo 'net.ipv4.ip_forward=1' > /etc/sysctl.d/99-wg.conf && sysctl --system
cd /etc/wireguard && umask 077
wg genkey | tee server.key | wg pubkey > server.pub
2. Создайте конфигурацию сервера (замените eth0 на свой интерфейс из ip a):
# /etc/wireguard/wg0.conf (server, public IP 203.0.113.10, NIC eth0)
[Interface]
Address = 10.8.0.1/24
ListenPort = 51820
PrivateKey = <server.key>
PostUp = iptables -t nat -A POSTROUTING -s 10.8.0.0/24 -o eth0 -j MASQUERADE
PostDown = iptables -t nat -D POSTROUTING -s 10.8.0.0/24 -o eth0 -j MASQUERADE
# one [Peer] per team member
[Peer]
PublicKey = <alice.pub>
AllowedIPs = 10.8.0.2/32
3. Создайте пару ключей для каждого сотрудника (wg genkey | tee alice.key | wg pubkey > alice.pub) и выдайте клиентский файл:
# alice.conf (laptop)
[Interface]
Address = 10.8.0.2/32
PrivateKey = <alice.key>
DNS = 1.1.1.1
[Peer]
PublicKey = <server.pub>
Endpoint = 203.0.113.10:51820
# split tunnel: only the allowlisted services go through the fixed IP
AllowedIPs = 198.51.100.0/24
# full tunnel instead: AllowedIPs = 0.0.0.0/0, ::/0
PersistentKeepalive = 25
4. Запустите сервис, откройте порт и проверьте:
systemctl enable --now wg-quick@wg0
ufw allow 51820/udp
wg show # handshakes and traffic per peer
curl -4 https://ifconfig.me # run on the client: should print 203.0.113.10
Split tunnel или full tunnel: по возможности указывайте в AllowedIPs только диапазоны сервисов из белого списка. Остальное (видеозвонки, личный браузинг) пойдет напрямую, и канал VPS останется для рабочего трафика. Для SaaS за крупными CDN с меняющимися IP используйте full tunnel на время работы.
Затем сообщите партнеру или сервису IP сервера (здесь 203.0.113.10) и, если поддерживается, IPv6-адрес.
Вариант B: SSH- или RDP-jump-хост
Если в белом списке серверы, а не сайты, jump-хост — минимум движущихся частей: все подключаются к VPS, а VPS — дальше.
# ~/.ssh/config on each team member's laptop
Host jump
HostName 203.0.113.10
User ops
IdentityFile ~/.ssh/id_ed25519
Host partner-sftp
HostName sftp.example.com
ProxyJump jump
Теперь ssh partner-sftp или sftp partner-sftp подключаются к партнеру с 203.0.113.10. Для порталов, работающих только в браузере, подойдет Windows VPS как общий удаленный рабочий стол: сотрудники входят по RDP и открывают портал в браузере VPS, так что банк или SaaS всегда видят один IP и одну машину. Заведите каждому отдельную учетную запись Windows, а не общий логин.
Защита и двухфакторная аутентификация
Фиксированный IP, открывающий доступ к системам компании, — ценная цель, поэтому защитите шлюз до добавления в любой белый список.
# /etc/ssh/sshd_config.d/hardening.conf
PasswordAuthentication no
PermitRootLogin no
KbdInteractiveAuthentication yes
AuthenticationMethods publickey,keyboard-interactive
apt install -y fail2ban libpam-google-authenticator
# in /etc/pam.d/sshd: add auth required pam_google_authenticator.so
# and comment out @include common-auth
# then run google-authenticator as user ops to enroll the TOTP app
systemctl restart ssh && systemctl enable --now fail2ban
- Только SSH-ключи (Ed25519), без входа root, TOTP 2FA для администраторов, fail2ban против перебора.
- Файрвол: только 22/tcp (или ваш SSH-порт) и 51820/udp; когда туннель заработает, можно ограничить SSH подсетью WireGuard.
- Windows jump-хосты: включите NLA, смените стандартный порт RDP, используйте сильные уникальные пароли и политику блокировки учетных записей, не отключайте Windows Update.
- Один ключ на человека; при увольнении отзывайте сразу (удалите его
[Peer]и выполнитеwg syncconf wg0 <(wg-quick strip wg0)). - На самом целевом сервисе тоже включайте 2FA. Белый список IP — дополнительный слой, а не замена паролям и MFA.
Логирование и ответственность
Поскольку вся команда выходит с одного IP, только ваши собственные логи покажут, кто что сделал.
wg showпоказывает последний handshake и объем трафика каждого пира; записывайте вывод в лог ежечасно.journalctl -u sshи/var/log/auth.logфиксируют входы по SSH; в Windows — событие безопасности 4624.- Сопоставьте адреса WireGuard (10.8.0.2, 10.8.0.3 …) с конкретными людьми в простом реестре.
- Храните логи только необходимый срок и сообщите сотрудникам, что логируется, — соблюдайте местное законодательство о приватности.
Токио, Сеул или Москва (и Йоханнесбург)
Сначала выберите страну, в которой целевой сервис ожидает видеть вашу компанию, затем — локацию ближе к большинству команды.
| Локация | IP / сеть | Типичное применение | Примечания |
|---|---|---|---|
| Tokyo, Japan | Нативный японский IP, маршрут для Азии | Японские SaaS, банки, кабинеты продавцов маркетплейсов, команды АТР | API OpenAI, Claude и Gemini доступны |
| Seoul, South Korea | Нативный корейский IP в сети KT, маршрут для Азии | Корейские порталы, платежные кабинеты, API корейских партнеров | AI API доступны; корейские резидентные IP для компаний по запросу |
| Moscow, Russia | Нативный российский IP, China Telecom CN2 GIA в Китай | Российские банки, 1С и системы партнеров в России, кабинеты маркетплейсов | Не подходит для API OpenAI/Claude/Gemini; часть западных сервисов блокирует российские IP |
| Johannesburg, South Africa | Нативный южноафриканский IP, маршрут для Азии | Системы партнеров в ЮАР и Африке | Облачный VPS скоро; выделенные серверы от $199/мес уже доступны |
Корейские резидентные IP для компаний: некоторые корейские сервисы по-разному относятся к IP дата-центров и домашнего интернета. Крупным и корпоративным командам с законной потребностью в корейском резидентном (домашнем) исходящем IP JUSTG может предоставить такие IP по запросу — свяжитесь с отделом продаж через тикет для расчета. Резидентный IP не позволяет обходить проверку личности или правила платформ. Подробнее: VPS в Японии, VPS в Корее, нативные IP.
Какой тариф JUSTG подойдет
Шлюз WireGuard для 5–20 человек комфортно работает на начальном или младшем среднем облачном VPS JUSTG; общему рабочему столу Windows нужно больше RAM.
- Linux-шлюз WireGuard / SSH — JUSTG Tokyo Cloud VPS, JUSTG Seoul Cloud VPS или JUSTG Moscow Cloud VPS от $19.99/мес (для небольшой команды хватит 1 ядра / 512 МБ).
- Windows RDP jump-хост — от 2 ядер и 4 ГБ RAM, вплоть до тарифа 7 ядер / 24 ГБ ($169.99/мес) для множества одновременных сессий.
- Несколько фиксированных IP (например, по одному на отдел или клиента) — добавляйте IP в любой момент через Upgrade или берите выделенный сервер с вариантами вплоть до полной /24.
- Индивидуальные конфигурации — CPU, RAM, диск, канал, блоки IP или корейские резидентные IP по запросу; пишите в отдел продаж через тикет.
Частые вопросы
Как удаленной команде получить статический IP для белого списка?
Арендуйте VPS с выделенным IPv4 и пустите команду через него с помощью WireGuard или SSH/RDP jump-хоста. Облачные VPS JUSTG в Токио, Сеуле и Москве включают один статический нативный IPv4 и бесплатный IPv6 от $19.99/мес — его достаточно один раз добавить в белый список.
Какой провайдер VPS предлагает фиксированный корейский IP?
JUSTG предлагает JUSTG Seoul Cloud VPS с нативными корейскими IP в сети KT от $19.99/мес, а для корпоративных клиентов — корейские резидентные IP по запросу через отдел продаж.
Меняется ли IP-адрес VPS?
Нет, IPv4, выданный вашему VPS JUSTG, остается прежним, пока услуга активна.
Безопасен ли VPN-шлюз для входа в банк-клиент?
Да, при правильной защите: вход по ключам, 2FA, файрвол, один ключ на человека и логирование. Не отключайте MFA на стороне банка и соблюдайте условия банка по доступу к API и порталу.
Готовы дать команде один стабильный исходящий адрес? Начните с JUSTG Tokyo Cloud VPS, JUSTG Seoul Cloud VPS или JUSTG Moscow Cloud VPS, а по нескольким IP или резидентным IP пишите в тикет.