Разработка 4 мин чтения

Одна защищённая дверь в сервер офиса вместо пяти паролей

На одном сервере офиса крутятся CRM, облако, вики и трекер, и каждая система торчит в интернет со своим паролем. Разбираю Cosmos Cloud: единый вход, HTTPS и защиту от ботов, чем он отличается от Nginx Proxy Manager, Traefik, Coolify и Portainer, и почему у него нестандартная лицензия.

Cosmos Cloudreverse proxyбезопасность серверасамостоятельный хостинг
Коротко. На одном сервере малого офиса живут CRM, облако, база знаний и трекер, и каждая система смотрит в интернет со своим логином. Cosmos Cloud ставит перед ними один защищённый вход: HTTPS, единый аккаунт с двухфакторной защитой, фильтр ботов и перегрузок. Исходный код открыт на GitHub, но лицензия нестандартная: Apache 2.0 с Commons Clause. Для своего офиса она подходит, перепродавать услуги вокруг программы по ней нельзя. Единая дверь удобна, и ломается она сразу для всех.

Пять систем, пять входов, пять паролей

Типичный офис на десять-пятнадцать человек. Один сервер, на нём CRM, файловое облако, вики для регламентов, трекер задач. Каждая система сидит на своём поддомене, у каждой свой логин, у части пароль общий на всех, потому что так проще. Двухфакторная защита есть где-то, а где-то её нет вовсе.

Дальше всё предсказуемо. Сотрудник уходит, и его надо удалять в пяти местах. Одну из систем не обновляли с прошлой осени, потому что работает и трогать страшно. Такие забытые приложения и находят сканеры: им не нужно знать, кто вы, они перебирают адреса и пробуют известные дыры.

Нужна одна входная точка: все запросы идут через неё, она проверяет, кто пришёл, и только потом пускает к приложению. Один из вариантов такой точки называется Cosmos.

Что такое Cosmos Cloud

Репозиторий: github.com/azukaar/Cosmos-Server, автор Yann Stepienik. Описание такое: безопасный шлюз к вашим приложениям и одновременно менеджер сервера.

Цифры GitHub на 4 октября 2026 года: около 6,2 тысячи звёзд, репозиторий создан в феврале 2023 года, последний коммит 19 сентября 2026 года. Последняя стабильная версия 0.23.4 вышла 30 августа 2026 года. В сентябре появились сборки ветки 0.24 с пометкой «нестабильная», в офис их ставить не стоит.

По readme внутри есть обратный прокси с автоматическим HTTPS от Let's Encrypt, сервер входа с двухфакторной защитой и OpenID, управление контейнерами Docker вместе с docker-compose, каталог приложений, резервные копии на Restic (инкрементальные, с шифрованием), мониторинг с уведомлениями и встроенная VPN-сеть Constellation. Это я сверил с описанием проекта, на живом сервере не гонял.

Как это выглядит в офисе

Ставится одной командой docker run на сервер, где уже есть Docker. Порты 80 и 443 занимает сам Cosmos, порт 4242 по UDP нужен для VPN. Дальше мастер в браузере: домен, первый администратор, сертификат.

Каждое приложение добавляется как маршрут: куда проксировать и галочка «требовать вход». Сотрудников заводят в Cosmos, приглашают по почте, включают двухфакторную защиту. Приложениям, которые умеют входить через OpenID, Cosmos служит провайдером входа, остальные закрыты за общим экраном входа.

Отдельно есть SmartShield: он считает лимиты запросов от каждого посетителя, замедляет и банит тех, кто ведёт себя как бот. Constellation даёт подключаться к внутренним приложениям из дома или командировки без проброса портов на роутере. Русский интерфейс в репозитории есть. Судя по скрипту, перевод машинный, качество я не оценивал.

Чем отличается от Nginx Proxy Manager, Traefik, Coolify и Portainer

Nginx Proxy Manager даёт удобный экран для прокси и сертификатов. Единого входа с двухфакторной защитой в нём нет, самое близкое там списки доступа с паролем. Traefik гибок и настраивается метками контейнеров, но для общего входа к нему обычно подключают отдельный сервис авторизации. У Cosmos эти слои собраны в одном месте, и платить за это приходится жизнью по его правилам.

Coolify разворачивает приложения из репозиториев, Portainer показывает и обслуживает контейнеры. Входную защиту с единым аккаунтом они сами не дают. Авторы Cosmos отдельно пишут, что ставить его через стеки Portainer нельзя, только прямой командой.

Если нужен полноценный каталог пользователей с ролями и вход в десяток сервисов, смотрите Keycloak: система тяжелее, зато без ограничений лицензии.

Что важно учесть

Лицензия. В файле LICENCE значится Apache 2.0 с Commons Clause и Anti Tampering Clause. Commons Clause запрещает продавать программу и услуги, ценность которых строится на ней, и прямо называет плату за хостинг, консультации и поддержку. Anti Tampering прекращает действие лицензии при обходе платных ограничений. Под определение открытого ПО от OSI такая лицензия не подпадает. Свой офис и бизнес на этом запускать можно, так сказано в readme. Интегратору, который ставит продукт клиентам за деньги, этот вопрос лучше согласовать с автором до установки.

Один разработчик. По списку участников на GitHub у автора 966 коммитов, у следующего шесть. Проект живой, но если автор остановится, подхватить будет некому.

Уязвимости. В разделе Security четыре отчёта. Два свежих от 28 июля 2026 года, средней тяжести, оба про Constellation: обход проверки через заголовки на туннеле и выдача метаданных устройств по произвольному токену. Закрыты в версии 0.22.19. Два старых, 2023 и 2025 годов, тоже исправлены. Версию надо держать свежей.

Права. По умолчанию контейнеру отдают сокет Docker, а для VPN нужен режим privileged. Доступ к сокету по сути равен правам администратора сервера. Если взломают вход, под угрозой весь сервер. Полной безопасности не гарантирует ни одна единая дверь.

Единая точка отказа. Упал Cosmos, и недоступны все пять систем. Нужны копия его настройки, запасной вход на сервер по SSH и план восстановления.

Что можно сделать уже сейчас

Первое: выпишите все системы офиса, откуда они доступны и у кого какие пароли. На этом шаге часто всплывает забытый сервис, который можно просто выключить.

Второе: поднимите тестовый стенд на отдельной машине. Как собрать чистый сервер с Docker и HTTPS, описано в статье про свой VPS с нуля. Поставьте Cosmos, подключите одно некритичное приложение и посмотрите, как выглядит вход у сотрудников.

Третье: прочитайте лицензию. Если нужен продукт без ограничений, выбирайте Traefik с отдельным входом или Keycloak.

Четвёртое: перед включением любой единой двери настройте резервную копию и проверьте, что умеете восстановить её на новом сервере с нуля.

Частые вопросы

Можно ли ставить Cosmos клиентам за деньги?

Текст лицензии относит к запрещённой продаже плату за консультации и поддержку по программе. Для офиса, который ставит и использует её сам, это не мешает. Для платных внедрений нужны юрист и согласие автора, эту трактовку я не подтверждал.

Cosmos заменяет Keycloak?

Для малого офиса с десятком приложений может заменить: пользователи, двухфакторная защита и OpenID в нём есть. Для компании с каталогом сотрудников и сложными ролями лучше Keycloak.

Нужны ли открытые порты?

Для сайтов, доступных из интернета, порты 80 и 443 на сервере открыты. Для доступа к внутренним сервисам из дома авторы предлагают встроенный VPN Constellation, он работает без проброса портов на роутере.

Коротко о главном

Пять систем с пятью паролями легко превращаются в пять открытых дверей. Одна входная точка с общим аккаунтом, HTTPS и защитой от ботов закрывает большую часть повседневных рисков. Cosmos делает это в одном продукте, но с лицензией, которую надо прочитать, и с одним разработчиком за спиной.

Мы разворачиваем и закрываем ваш сервер под ключ: входную точку, сертификаты, доступы сотрудников, резервные копии и план восстановления. Инструмент подбираем по лицензии и размеру офиса: Cosmos, Traefik с отдельным входом или Keycloak. Подробности на странице ИТ-инфраструктура. Напишите мне в Telegram кодовое слово «СЕРВЕР», и я посмотрю, что у вас сейчас торчит в интернет.

Услуги по теме

Что я делаю для бизнеса

  • Боты в Telegram, MAX, VK
  • Автоматизация процессов и CRM
  • Аналитика и дашборды
  • Сайты и лендинги под ключ

Бесплатно: чек-лист «Готов ли ваш бизнес к 152-ФЗ»

12 пунктов, которые проверяют готовность за час: данные, согласия, уведомление в РКН, локализация, защита. Отметьте, что уже сделано, и увидите дыры, за которые сейчас штрафуют.

Готовы обсудить вашу задачу?

Бесплатная консультация — разберём, как внедрить это в вашем бизнесе под ключ. Без форм, пишите напрямую.

Пишу о разработке, ИИ и законах для бизнеса

Разборы, кейсы и практика — без воды. Выходит регулярно, читать 3–5 минут.

Готовые решения под ключTurnkey solutionsSoluciones llave en mano交钥匙解决方案Түлхүүр гардуулах шийдэл 451 готовых IT-решений для бизнеса451 ready-made IT solutions for business451 soluciones IT listas para empresas451 个面向企业的现成 IT 解决方案Бизнест зориулсан 451 бэлэн IT шийдэл Автоматизация, боты, AI, 152-ФЗ и платформы · бесплатная консультацияAutomation, bots, AI, data privacy and platforms · free consultationAutomatización, bots, IA, privacidad de datos y plataformas · consulta gratis自动化、机器人、AI、数据合规与平台 · 免费咨询Автоматжуулалт, бот, AI, өгөгдлийн хамгаалалт ба платформ · үнэгүй зөвлөгөө Смотреть каталогView catalogVer catálogo查看目录Каталог үзэх