Юрист работает то из суда, то из дома: доступ к делам с любого устройства
Утром вы в суде и ждёте, пока секретарь пригласит на заседание, а вам только что написал клиент — нужен скан договора, которого нет под рукой. Днём встреча в переговорной у контрагента, вечером доделываете возражение дома на своём ноутбуке. У юриста нет фиксированного рабочего места: дела едут вместе с ним, а требования к их сохранности при этом не снижаются ни на секунду. Ниже — рабочая схема, которая даёт доступ к материалам дел с любого устройства и из любой точки, но не через чужое облако, а через ваш собственный сервер.
Содержание
Почему обычное облако — не решение для юриста
Публичное облако решает ровно одну задачу: файл доступен из любой точки. Но у юриста есть вторая задача, не менее важная — файл не должен стать доступен никому, кроме того, кому положено. И тут у публичных сервисов начинаются вопросы, на которые вы не можете повлиять.
Вы не знаете точно, в каком дата-центре физически лежит копия файла в конкретный момент — облачные провайдеры реплицируют данные между регионами по своей логике, а не по вашей. Вы не контролируете, кто из сотрудников провайдера технически имеет доступ к содержимому — политики доступа пишет не ваша юридическая фирма. Вы полагаетесь на то, что провайдер не станет разбирать резервные копии по запросу третьей стороны, и что его инфраструктура не станет целью атаки, из-за которой утечёт чужой архив вместе с вашим.
Для большинства пользователей это приемлемый риск. Для юриста, который работает с материалами, защищёнными адвокатской тайной, тайной следствия или просто конфиденциальностью клиента по договору, — нет. Формально ответственность за сохранность данных клиента лежит на юристе, а не на облачном сервисе, который он выбрал по привычке. Объяснять клиенту, суду или регулятору, что "файлы утекли не от меня, а от Google" — позиция, которая не работает.
При этом отказаться от удалённого доступа юрист тоже не может — специфика профессии именно в постоянном перемещении между судом, офисом, встречами с клиентами и домашней работой над документами по вечерам. Значит, нужно не отказываться от мобильности, а решить задачу иначе.
Та же гибкость, но данные остаются у вас
Правильная альтернатива — не "работать без удалённого доступа", а "получить тот же удалённый доступ, но к собственной инфраструктуре". Технически это выглядит так: вы арендуете сервер, поднимаете на нём VPN и файловое хранилище, и дальше с ноутбука, телефона или планшета подключаетесь к своим делам напрямую — без посредника в виде чужого облака между вами и файлами.
Разница с публичным облаком — не в удобстве, оно сопоставимое: доступ с любого устройства, синхронизация, просмотр документов в браузере или в приложении. Разница — в том, кто держит ключи. У вас есть сервер, на котором вы сами определяете, кто и как получает доступ, где физически хранятся данные, как долго хранятся резервные копии и кто вообще может зайти на этот сервер. Провайдер хостинга видит железо и трафик в зашифрованном виде, но не содержимое ваших дел — это принципиально другой уровень доверия, чем у публичного облачного сервиса, который по определению обрабатывает ваши файлы в открытом для себя виде.
Это не значит, что свой сервер защищён "сам по себе" — защита строится тем, как вы его настроите. Но контроль над этим настраиванием у вас, а не у чужой службы поддержки.
Нужен сервер под эту задачу?
Разверните VPS MAATRIX за пару минут: NVMe, AMD EPYC, root-доступ, локации UK, США, Франция и РФ. Оплата картой РФ и по СБП.
Арендовать серверКак это устроено технически
Схема состоит из трёх слоёв, и каждый решает свою задачу.
VPN-туннель — это защищённый канал между вашим устройством и сервером. Всё, что идёт по нему, зашифровано, и снаружи (в том числе для того, кто сидит в том же wifi суда или кафе) видно только то, что вы подключены к какому-то серверу, но не что именно вы делаете и какие файлы смотрите. Для этой роли хорошо подходит WireGuard — он проще в настройке, чем классический OpenVPN, и создаёт минимальную дополнительную нагрузку на устройство, что важно, когда вы работаете с телефона на не самом быстром мобильном интернете у здания суда.
Файловое хранилище — Nextcloud или Seafile, поднятые на том же сервере. Это то, с чем вы работаете напрямую: структура папок по делам, версии документов, история изменений, доступ через веб-интерфейс или клиентское приложение на телефоне. Разница с публичным облаком в интерфейсе минимальна — те же папки, тот же drag-and-drop, то же приложение для синхронизации на ноутбуке.
Сервер — точка, где всё это физически размещено. Для юридической практики валидны разные подходы к выбору локации: одни выбирают юрисдикцию по соображениям стабильности и предсказуемости хостинга, другие — исходя из требований клиентов к тому, где физически лежат их данные. Технически инфраструктура (VPN + Nextcloud/Seafile) работает одинаково независимо от страны размещения — это вопрос конкретно вашей практики и того, что вы обещали клиентам в договоре об оказании услуг.
Принципиальный момент: файловое хранилище на сервере доступно только через VPN, оно не смотрит открытым портом в интернет. Значит, даже если кто-то узнает адрес сервера, без ключа VPN он не увидит даже страницу входа — для него сервер как будто не отвечает вовсе.
Установка: от чистого сервера до рабочего доступа
Дальше — практическая последовательность разворачивания. Предполагается Ubuntu 24.04 на арендованном VPS.
Сначала ставим WireGuard:
apt update && apt install -y wireguard
Генерируем ключи сервера и создаём конфиг:
wg genkey | tee /etc/wireguard/server_private.key | wg pubkey > /etc/wireguard/server_public.key
Файл /etc/wireguard/wg0.conf:
[Interface]
Address = 10.10.0.1/24
ListenPort = 51820
PrivateKey = <содержимое server_private.key>
PostUp = ufw route allow in on wg0 out on eth0
PostUp = iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE
PostDown = iptables -t nat -D POSTROUTING -o eth0 -j MASQUERADE
# Ноутбук
[Peer]
PublicKey = <публичный ключ клиента 1>
AllowedIPs = 10.10.0.2/32
# Телефон
[Peer]
PublicKey = <публичный ключ клиента 2>
AllowedIPs = 10.10.0.3/32
Поднимаем интерфейс и открываем порт в firewall:
wg-quick up wg0
systemctl enable wg-quick@wg0
ufw allow 51820/udp
ufw enable
Для каждого устройства (рабочий ноутбук, личный телефон, планшет) генерируется отдельная пара ключей и отдельный конфиг — не переиспользуйте один ключ на нескольких устройствах, иначе при потере телефона придётся отзывать доступ у всех сразу. Подробный разбор установки WireGuard с нуля есть в отдельной статье — если процесс кажется объёмным, стоит пройти его по шагам: как установить и настроить WireGuard на VPS.
После VPN — файловое хранилище поверх того же сервера, доступное только внутри туннеля (Nextcloud слушает на адресе 10.10.0.1, а не на публичном IP). Структуру папок имеет смысл строить по делам с самого начала: /Дела/2026/Иванов-против-ООО-Ромашка/, а внутри — подпапки под документы суда, переписку, доказательства. Права на уровне групп в Nextcloud позволяют разграничить доступ, если в фирме работает несколько юристов и не всем нужен доступ ко всем делам.
Работа из суда, дома и с чужого компьютера
Здесь начинаются реальные сценарии, а не абстрактная схема.
Из суда, с телефона. Wifi в здании суда (если он вообще есть) — не то место, где стоит доверять сети. VPN-клиент на телефоне (официальное приложение WireGuard для iOS или Android) поднимает туннель за пару секунд, и дальше вы открываете нужный файл в приложении Nextcloud так же, как открывали бы его дома. Если мобильного интернета нет совсем, а есть только гостевой wifi — VPN всё равно защищает канал поверх этой сети.
Дома вечером. Ничем не отличается от работы в офисе — ноутбук с настроенным клиентом подключается к тому же серверу, файлы синхронизированы или доступны напрямую через веб-интерфейс.
С чужого компьютера — например, в переговорной у клиента, где нет возможности ставить VPN-клиент на чужую машину (и не нужно, это отдельный риск). Для этого случая держите отдельный сценарий: доступ через веб-интерфейс Nextcloud по HTTPS с обязательной двухфакторной аутентификацией, а не через постоянно поднятый VPN-туннель на неизвестном устройстве. Это осознанный компромисс между удобством и безопасностью — используйте его только когда действительно нет выбора, и закрывайте сессию сразу после работы, а не оставляйте открытой вкладку.
Отдельная практическая деталь — kill switch на ноутбуке: если VPN-соединение внезапно оборвётся, трафик не должен "провалиться" в открытый интернет мимо туннеля. Для рабочего устройства, с которого идёт доступ к делам, это нужно настраивать сразу, а не после инцидента.
Что добавить сверх VPN: адвокатская тайна не заканчивается на канале связи
VPN защищает канал передачи данных, но не защищает от утечки, если устройство украдено, пароль подобран или сотрудник, у которого больше нет доступа к делам, всё ещё может подключиться.
Практический минимум для юридической практики:
- Двухфакторная аутентификация на VPN и на входе в Nextcloud — отдельный слой защиты, который не зависит от того, насколько сложный у вас пароль. Настройка описана в статье про двухфакторную аутентификацию для VPN.
- Шифрование диска сервера — если физический сервер (или его резервная копия) окажется в чужих руках, данные без ключа шифрования останутся нечитаемыми. Что именно шифрование защищает, а что нет, разобрано в статье шифрование дисков: что защищает.
- Аудит подключений — простой лог, кто и когда подключался к VPN, полезен и для внутреннего контроля, и как доказательство при разборе инцидента. Подход описан в материале аудит доступов VPN: кто и когда подключался.
- Отзыв доступа при увольнении сотрудника — удаление его пары ключей из конфига сервера должно быть первым шагом в день увольнения, а не через неделю "как руки дойдут".
- Раздельные права по делам — если в фирме несколько юристов, стоит с самого начала разграничивать доступ на уровне групп, а не давать всем полный доступ ко всему хранилищу "для простоты".
Если через VPN вы также подключаетесь к рабочему столу компьютера в офисе (например, чтобы достать файл, который не синхронизирован в хранилище), это отдельный и более рискованный сценарий, чем доступ к файлам напрямую — он разобран в статье VPN и RDP на Windows: безопасный доступ.
Все эти меры не требуют отдельной команды безопасности — это несколько часов настройки один раз, и дальше система работает в фоне, требуя внимания только при добавлении нового устройства или отзыве доступа.
Нужен сервер под эту задачу?
Разверните VPS MAATRIX за пару минут: NVMe, AMD EPYC, root-доступ, локации UK, США, Франция и РФ. Оплата картой РФ и по СБП.
Арендовать серверНужны сами нейросети для контента?
Генерируйте изображения, видео и озвучку нейросетями на falapi.io — десятки моделей в одном окне. Оплата картой РФ и по СБП.
Частые вопросы
Достаточно ли VPN одного, без файлового хранилища на сервере?
Технически можно подключаться по VPN к обычному общему сетевому диску, но удобнее и надёжнее держать полноценное файловое хранилище вроде Nextcloud или Seafile — с версионированием файлов, поиском и приложениями под телефон. VPN в этой схеме — это канал доступа, а хранилище — то, с чем вы реально работаете.
Что если клиент юридической фирмы прямо требует хранить данные в конкретной стране?
Сервер можно арендовать в нужной юрисдикции — сама схема (VPN плюс файловое хранилище) от локации не зависит и работает одинаково, где бы ни стоял физический сервер.
Нужно ли ставить VPN-клиент на личный телефон, если им иногда пользуются дети?
Лучше держать доступ к делам на отдельном профиле или отдельном устройстве. Если это невозможно, ограничьте VPN-подключение отдельным приложением с собственной аутентификацией, а не постоянным туннелем в фоне.
Что делать, если сервер стал недоступен прямо во время заседания?
Держите резервный канал — например, локальную копию самых нужных документов по текущему делу на самом устройстве, синхронизированную заранее, а не полагайтесь только на доступ "в моменте". Это стандартная практика на случай проблем со связью, а не признак недоверия к схеме.
Отличается ли эта схема от того, что использует небольшая юридическая фирма и юрист-одиночка?
Принципиально нет — разница только в количестве peer-ов в конфиге VPN и в том, нужно ли разграничивать права по делам между несколькими сотрудниками. Базовая инфраструктура одна и та же.
Обсудить статью, задать вопрос или начать новую тему
Есть вопрос по этой статье, идея для обсуждения или просто хотите поделиться опытом? Сообщество MAATRIX ждёт. Для общения, пожалуйста, зарегистрируйтесь в нашем личном кабинете.
Перейти в сообщество →