Одна защищённая дверь в сервер офиса вместо пяти паролей
На одном сервере офиса крутятся CRM, облако, вики и трекер, и каждая система торчит в интернет со своим паролем. Разбираю Cosmos Cloud: единый вход, HTTPS и защиту от ботов, чем он отличается от Nginx Proxy Manager, Traefik, Coolify и Portainer, и почему у него нестандартная лицензия.
Пять систем, пять входов, пять паролей
Типичный офис на десять-пятнадцать человек. Один сервер, на нём CRM, файловое облако, вики для регламентов, трекер задач. Каждая система сидит на своём поддомене, у каждой свой логин, у части пароль общий на всех, потому что так проще. Двухфакторная защита есть где-то, а где-то её нет вовсе.
Дальше всё предсказуемо. Сотрудник уходит, и его надо удалять в пяти местах. Одну из систем не обновляли с прошлой осени, потому что работает и трогать страшно. Такие забытые приложения и находят сканеры: им не нужно знать, кто вы, они перебирают адреса и пробуют известные дыры.
Нужна одна входная точка: все запросы идут через неё, она проверяет, кто пришёл, и только потом пускает к приложению. Один из вариантов такой точки называется Cosmos.
Что такое Cosmos Cloud
Репозиторий: github.com/azukaar/Cosmos-Server, автор Yann Stepienik. Описание такое: безопасный шлюз к вашим приложениям и одновременно менеджер сервера.
Цифры GitHub на 4 октября 2026 года: около 6,2 тысячи звёзд, репозиторий создан в феврале 2023 года, последний коммит 19 сентября 2026 года. Последняя стабильная версия 0.23.4 вышла 30 августа 2026 года. В сентябре появились сборки ветки 0.24 с пометкой «нестабильная», в офис их ставить не стоит.
По readme внутри есть обратный прокси с автоматическим HTTPS от Let's Encrypt, сервер входа с двухфакторной защитой и OpenID, управление контейнерами Docker вместе с docker-compose, каталог приложений, резервные копии на Restic (инкрементальные, с шифрованием), мониторинг с уведомлениями и встроенная VPN-сеть Constellation. Это я сверил с описанием проекта, на живом сервере не гонял.
Как это выглядит в офисе
Ставится одной командой docker run на сервер, где уже есть Docker. Порты 80 и 443 занимает сам Cosmos, порт 4242 по UDP нужен для VPN. Дальше мастер в браузере: домен, первый администратор, сертификат.
Каждое приложение добавляется как маршрут: куда проксировать и галочка «требовать вход». Сотрудников заводят в Cosmos, приглашают по почте, включают двухфакторную защиту. Приложениям, которые умеют входить через OpenID, Cosmos служит провайдером входа, остальные закрыты за общим экраном входа.
Отдельно есть SmartShield: он считает лимиты запросов от каждого посетителя, замедляет и банит тех, кто ведёт себя как бот. Constellation даёт подключаться к внутренним приложениям из дома или командировки без проброса портов на роутере. Русский интерфейс в репозитории есть. Судя по скрипту, перевод машинный, качество я не оценивал.
Чем отличается от Nginx Proxy Manager, Traefik, Coolify и Portainer
Nginx Proxy Manager даёт удобный экран для прокси и сертификатов. Единого входа с двухфакторной защитой в нём нет, самое близкое там списки доступа с паролем. Traefik гибок и настраивается метками контейнеров, но для общего входа к нему обычно подключают отдельный сервис авторизации. У Cosmos эти слои собраны в одном месте, и платить за это приходится жизнью по его правилам.
Coolify разворачивает приложения из репозиториев, Portainer показывает и обслуживает контейнеры. Входную защиту с единым аккаунтом они сами не дают. Авторы Cosmos отдельно пишут, что ставить его через стеки Portainer нельзя, только прямой командой.
Если нужен полноценный каталог пользователей с ролями и вход в десяток сервисов, смотрите Keycloak: система тяжелее, зато без ограничений лицензии.
Что важно учесть
Лицензия. В файле LICENCE значится Apache 2.0 с Commons Clause и Anti Tampering Clause. Commons Clause запрещает продавать программу и услуги, ценность которых строится на ней, и прямо называет плату за хостинг, консультации и поддержку. Anti Tampering прекращает действие лицензии при обходе платных ограничений. Под определение открытого ПО от OSI такая лицензия не подпадает. Свой офис и бизнес на этом запускать можно, так сказано в readme. Интегратору, который ставит продукт клиентам за деньги, этот вопрос лучше согласовать с автором до установки.
Один разработчик. По списку участников на GitHub у автора 966 коммитов, у следующего шесть. Проект живой, но если автор остановится, подхватить будет некому.
Уязвимости. В разделе Security четыре отчёта. Два свежих от 28 июля 2026 года, средней тяжести, оба про Constellation: обход проверки через заголовки на туннеле и выдача метаданных устройств по произвольному токену. Закрыты в версии 0.22.19. Два старых, 2023 и 2025 годов, тоже исправлены. Версию надо держать свежей.
Права. По умолчанию контейнеру отдают сокет Docker, а для VPN нужен режим privileged. Доступ к сокету по сути равен правам администратора сервера. Если взломают вход, под угрозой весь сервер. Полной безопасности не гарантирует ни одна единая дверь.
Единая точка отказа. Упал Cosmos, и недоступны все пять систем. Нужны копия его настройки, запасной вход на сервер по SSH и план восстановления.
Что можно сделать уже сейчас
Первое: выпишите все системы офиса, откуда они доступны и у кого какие пароли. На этом шаге часто всплывает забытый сервис, который можно просто выключить.
Второе: поднимите тестовый стенд на отдельной машине. Как собрать чистый сервер с Docker и HTTPS, описано в статье про свой VPS с нуля. Поставьте Cosmos, подключите одно некритичное приложение и посмотрите, как выглядит вход у сотрудников.
Третье: прочитайте лицензию. Если нужен продукт без ограничений, выбирайте Traefik с отдельным входом или Keycloak.
Четвёртое: перед включением любой единой двери настройте резервную копию и проверьте, что умеете восстановить её на новом сервере с нуля.
Частые вопросы
Можно ли ставить Cosmos клиентам за деньги?
Текст лицензии относит к запрещённой продаже плату за консультации и поддержку по программе. Для офиса, который ставит и использует её сам, это не мешает. Для платных внедрений нужны юрист и согласие автора, эту трактовку я не подтверждал.
Cosmos заменяет Keycloak?
Для малого офиса с десятком приложений может заменить: пользователи, двухфакторная защита и OpenID в нём есть. Для компании с каталогом сотрудников и сложными ролями лучше Keycloak.
Нужны ли открытые порты?
Для сайтов, доступных из интернета, порты 80 и 443 на сервере открыты. Для доступа к внутренним сервисам из дома авторы предлагают встроенный VPN Constellation, он работает без проброса портов на роутере.
Коротко о главном
Пять систем с пятью паролями легко превращаются в пять открытых дверей. Одна входная точка с общим аккаунтом, HTTPS и защитой от ботов закрывает большую часть повседневных рисков. Cosmos делает это в одном продукте, но с лицензией, которую надо прочитать, и с одним разработчиком за спиной.
Мы разворачиваем и закрываем ваш сервер под ключ: входную точку, сертификаты, доступы сотрудников, резервные копии и план восстановления. Инструмент подбираем по лицензии и размеру офиса: Cosmos, Traefik с отдельным входом или Keycloak. Подробности на странице ИТ-инфраструктура. Напишите мне в Telegram кодовое слово «СЕРВЕР», и я посмотрю, что у вас сейчас торчит в интернет.
Что я делаю для бизнеса
- Боты в Telegram, MAX, VK
- Автоматизация процессов и CRM
- Аналитика и дашборды
- Сайты и лендинги под ключ
Бесплатно: чек-лист «Готов ли ваш бизнес к 152-ФЗ»
12 пунктов, которые проверяют готовность за час: данные, согласия, уведомление в РКН, локализация, защита. Отметьте, что уже сделано, и увидите дыры, за которые сейчас штрафуют.
Готовы обсудить вашу задачу?
Бесплатная консультация — разберём, как внедрить это в вашем бизнесе под ключ. Без форм, пишите напрямую.
Разборы, кейсы и практика — без воды. Выходит регулярно, читать 3–5 минут.


