MAATRIX / Блог / Юрист работает то из суда, то из дома: доступ к делам с любого устройства

Юрист работает то из суда, то из дома: доступ к делам с любого устройства

MAATRIX

Утром вы в суде и ждёте, пока секретарь пригласит на заседание, а вам только что написал клиент — нужен скан договора, которого нет под рукой. Днём встреча в переговорной у контрагента, вечером доделываете возражение дома на своём ноутбуке. У юриста нет фиксированного рабочего места: дела едут вместе с ним, а требования к их сохранности при этом не снижаются ни на секунду. Ниже — рабочая схема, которая даёт доступ к материалам дел с любого устройства и из любой точки, но не через чужое облако, а через ваш собственный сервер.

Почему обычное облако — не решение для юриста

Публичное облако решает ровно одну задачу: файл доступен из любой точки. Но у юриста есть вторая задача, не менее важная — файл не должен стать доступен никому, кроме того, кому положено. И тут у публичных сервисов начинаются вопросы, на которые вы не можете повлиять.

Вы не знаете точно, в каком дата-центре физически лежит копия файла в конкретный момент — облачные провайдеры реплицируют данные между регионами по своей логике, а не по вашей. Вы не контролируете, кто из сотрудников провайдера технически имеет доступ к содержимому — политики доступа пишет не ваша юридическая фирма. Вы полагаетесь на то, что провайдер не станет разбирать резервные копии по запросу третьей стороны, и что его инфраструктура не станет целью атаки, из-за которой утечёт чужой архив вместе с вашим.

Для большинства пользователей это приемлемый риск. Для юриста, который работает с материалами, защищёнными адвокатской тайной, тайной следствия или просто конфиденциальностью клиента по договору, — нет. Формально ответственность за сохранность данных клиента лежит на юристе, а не на облачном сервисе, который он выбрал по привычке. Объяснять клиенту, суду или регулятору, что "файлы утекли не от меня, а от Google" — позиция, которая не работает.

При этом отказаться от удалённого доступа юрист тоже не может — специфика профессии именно в постоянном перемещении между судом, офисом, встречами с клиентами и домашней работой над документами по вечерам. Значит, нужно не отказываться от мобильности, а решить задачу иначе.

Та же гибкость, но данные остаются у вас

Правильная альтернатива — не "работать без удалённого доступа", а "получить тот же удалённый доступ, но к собственной инфраструктуре". Технически это выглядит так: вы арендуете сервер, поднимаете на нём VPN и файловое хранилище, и дальше с ноутбука, телефона или планшета подключаетесь к своим делам напрямую — без посредника в виде чужого облака между вами и файлами.

Разница с публичным облаком — не в удобстве, оно сопоставимое: доступ с любого устройства, синхронизация, просмотр документов в браузере или в приложении. Разница — в том, кто держит ключи. У вас есть сервер, на котором вы сами определяете, кто и как получает доступ, где физически хранятся данные, как долго хранятся резервные копии и кто вообще может зайти на этот сервер. Провайдер хостинга видит железо и трафик в зашифрованном виде, но не содержимое ваших дел — это принципиально другой уровень доверия, чем у публичного облачного сервиса, который по определению обрабатывает ваши файлы в открытом для себя виде.

Это не значит, что свой сервер защищён "сам по себе" — защита строится тем, как вы его настроите. Но контроль над этим настраиванием у вас, а не у чужой службы поддержки.

Нужен сервер под эту задачу?

Разверните VPS MAATRIX за пару минут: NVMe, AMD EPYC, root-доступ, локации UK, США, Франция и РФ. Оплата картой РФ и по СБП.

Арендовать сервер

Как это устроено технически

Схема состоит из трёх слоёв, и каждый решает свою задачу.

VPN-туннель — это защищённый канал между вашим устройством и сервером. Всё, что идёт по нему, зашифровано, и снаружи (в том числе для того, кто сидит в том же wifi суда или кафе) видно только то, что вы подключены к какому-то серверу, но не что именно вы делаете и какие файлы смотрите. Для этой роли хорошо подходит WireGuard — он проще в настройке, чем классический OpenVPN, и создаёт минимальную дополнительную нагрузку на устройство, что важно, когда вы работаете с телефона на не самом быстром мобильном интернете у здания суда.

Файловое хранилище — Nextcloud или Seafile, поднятые на том же сервере. Это то, с чем вы работаете напрямую: структура папок по делам, версии документов, история изменений, доступ через веб-интерфейс или клиентское приложение на телефоне. Разница с публичным облаком в интерфейсе минимальна — те же папки, тот же drag-and-drop, то же приложение для синхронизации на ноутбуке.

Сервер — точка, где всё это физически размещено. Для юридической практики валидны разные подходы к выбору локации: одни выбирают юрисдикцию по соображениям стабильности и предсказуемости хостинга, другие — исходя из требований клиентов к тому, где физически лежат их данные. Технически инфраструктура (VPN + Nextcloud/Seafile) работает одинаково независимо от страны размещения — это вопрос конкретно вашей практики и того, что вы обещали клиентам в договоре об оказании услуг.

Принципиальный момент: файловое хранилище на сервере доступно только через VPN, оно не смотрит открытым портом в интернет. Значит, даже если кто-то узнает адрес сервера, без ключа VPN он не увидит даже страницу входа — для него сервер как будто не отвечает вовсе.

Установка: от чистого сервера до рабочего доступа

Дальше — практическая последовательность разворачивания. Предполагается Ubuntu 24.04 на арендованном VPS.

Сначала ставим WireGuard:

apt update && apt install -y wireguard

Генерируем ключи сервера и создаём конфиг:

wg genkey | tee /etc/wireguard/server_private.key | wg pubkey > /etc/wireguard/server_public.key

Файл /etc/wireguard/wg0.conf:

[Interface]
Address = 10.10.0.1/24
ListenPort = 51820
PrivateKey = <содержимое server_private.key>
PostUp = ufw route allow in on wg0 out on eth0
PostUp = iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE
PostDown = iptables -t nat -D POSTROUTING -o eth0 -j MASQUERADE

# Ноутбук
[Peer]
PublicKey = <публичный ключ клиента 1>
AllowedIPs = 10.10.0.2/32

# Телефон
[Peer]
PublicKey = <публичный ключ клиента 2>
AllowedIPs = 10.10.0.3/32

Поднимаем интерфейс и открываем порт в firewall:

wg-quick up wg0
systemctl enable wg-quick@wg0
ufw allow 51820/udp
ufw enable

Для каждого устройства (рабочий ноутбук, личный телефон, планшет) генерируется отдельная пара ключей и отдельный конфиг — не переиспользуйте один ключ на нескольких устройствах, иначе при потере телефона придётся отзывать доступ у всех сразу. Подробный разбор установки WireGuard с нуля есть в отдельной статье — если процесс кажется объёмным, стоит пройти его по шагам: как установить и настроить WireGuard на VPS.

После VPN — файловое хранилище поверх того же сервера, доступное только внутри туннеля (Nextcloud слушает на адресе 10.10.0.1, а не на публичном IP). Структуру папок имеет смысл строить по делам с самого начала: /Дела/2026/Иванов-против-ООО-Ромашка/, а внутри — подпапки под документы суда, переписку, доказательства. Права на уровне групп в Nextcloud позволяют разграничить доступ, если в фирме работает несколько юристов и не всем нужен доступ ко всем делам.

Работа из суда, дома и с чужого компьютера

Здесь начинаются реальные сценарии, а не абстрактная схема.

Из суда, с телефона. Wifi в здании суда (если он вообще есть) — не то место, где стоит доверять сети. VPN-клиент на телефоне (официальное приложение WireGuard для iOS или Android) поднимает туннель за пару секунд, и дальше вы открываете нужный файл в приложении Nextcloud так же, как открывали бы его дома. Если мобильного интернета нет совсем, а есть только гостевой wifi — VPN всё равно защищает канал поверх этой сети.

Дома вечером. Ничем не отличается от работы в офисе — ноутбук с настроенным клиентом подключается к тому же серверу, файлы синхронизированы или доступны напрямую через веб-интерфейс.

С чужого компьютера — например, в переговорной у клиента, где нет возможности ставить VPN-клиент на чужую машину (и не нужно, это отдельный риск). Для этого случая держите отдельный сценарий: доступ через веб-интерфейс Nextcloud по HTTPS с обязательной двухфакторной аутентификацией, а не через постоянно поднятый VPN-туннель на неизвестном устройстве. Это осознанный компромисс между удобством и безопасностью — используйте его только когда действительно нет выбора, и закрывайте сессию сразу после работы, а не оставляйте открытой вкладку.

Отдельная практическая деталь — kill switch на ноутбуке: если VPN-соединение внезапно оборвётся, трафик не должен "провалиться" в открытый интернет мимо туннеля. Для рабочего устройства, с которого идёт доступ к делам, это нужно настраивать сразу, а не после инцидента.

Что добавить сверх VPN: адвокатская тайна не заканчивается на канале связи

VPN защищает канал передачи данных, но не защищает от утечки, если устройство украдено, пароль подобран или сотрудник, у которого больше нет доступа к делам, всё ещё может подключиться.

Практический минимум для юридической практики:

  • Двухфакторная аутентификация на VPN и на входе в Nextcloud — отдельный слой защиты, который не зависит от того, насколько сложный у вас пароль. Настройка описана в статье про двухфакторную аутентификацию для VPN.
  • Шифрование диска сервера — если физический сервер (или его резервная копия) окажется в чужих руках, данные без ключа шифрования останутся нечитаемыми. Что именно шифрование защищает, а что нет, разобрано в статье шифрование дисков: что защищает.
  • Аудит подключений — простой лог, кто и когда подключался к VPN, полезен и для внутреннего контроля, и как доказательство при разборе инцидента. Подход описан в материале аудит доступов VPN: кто и когда подключался.
  • Отзыв доступа при увольнении сотрудника — удаление его пары ключей из конфига сервера должно быть первым шагом в день увольнения, а не через неделю "как руки дойдут".
  • Раздельные права по делам — если в фирме несколько юристов, стоит с самого начала разграничивать доступ на уровне групп, а не давать всем полный доступ ко всему хранилищу "для простоты".

Если через VPN вы также подключаетесь к рабочему столу компьютера в офисе (например, чтобы достать файл, который не синхронизирован в хранилище), это отдельный и более рискованный сценарий, чем доступ к файлам напрямую — он разобран в статье VPN и RDP на Windows: безопасный доступ.

Все эти меры не требуют отдельной команды безопасности — это несколько часов настройки один раз, и дальше система работает в фоне, требуя внимания только при добавлении нового устройства или отзыве доступа.

Нужен сервер под эту задачу?

Разверните VPS MAATRIX за пару минут: NVMe, AMD EPYC, root-доступ, локации UK, США, Франция и РФ. Оплата картой РФ и по СБП.

Арендовать сервер

Нужны сами нейросети для контента?

Генерируйте изображения, видео и озвучку нейросетями на falapi.io — десятки моделей в одном окне. Оплата картой РФ и по СБП.

Частые вопросы

Достаточно ли VPN одного, без файлового хранилища на сервере?

Технически можно подключаться по VPN к обычному общему сетевому диску, но удобнее и надёжнее держать полноценное файловое хранилище вроде Nextcloud или Seafile — с версионированием файлов, поиском и приложениями под телефон. VPN в этой схеме — это канал доступа, а хранилище — то, с чем вы реально работаете.

Что если клиент юридической фирмы прямо требует хранить данные в конкретной стране?

Сервер можно арендовать в нужной юрисдикции — сама схема (VPN плюс файловое хранилище) от локации не зависит и работает одинаково, где бы ни стоял физический сервер.

Нужно ли ставить VPN-клиент на личный телефон, если им иногда пользуются дети?

Лучше держать доступ к делам на отдельном профиле или отдельном устройстве. Если это невозможно, ограничьте VPN-подключение отдельным приложением с собственной аутентификацией, а не постоянным туннелем в фоне.

Что делать, если сервер стал недоступен прямо во время заседания?

Держите резервный канал — например, локальную копию самых нужных документов по текущему делу на самом устройстве, синхронизированную заранее, а не полагайтесь только на доступ "в моменте". Это стандартная практика на случай проблем со связью, а не признак недоверия к схеме.

Отличается ли эта схема от того, что использует небольшая юридическая фирма и юрист-одиночка?

Принципиально нет — разница только в количестве peer-ов в конфиге VPN и в том, нужно ли разграничивать права по делам между несколькими сотрудниками. Базовая инфраструктура одна и та же.

Обсудить статью, задать вопрос или начать новую тему

Есть вопрос по этой статье, идея для обсуждения или просто хотите поделиться опытом? Сообщество MAATRIX ждёт. Для общения, пожалуйста, зарегистрируйтесь в нашем личном кабинете.

Перейти в сообщество →