VPN и объединение офисов
Связь филиалов, удалённых сотрудников и серверов компании.
- Соединение площадок
- Удалённый доступ сотрудников
- Связь офиса с облаком
Обсудить связь между площадками
Объединяем в одну сеть офисы, склады, магазины, удалённых сотрудников и серверы в дата-центре. Задача звучит просто, а на практике определяет, будет ли филиал работать с 1С так же, как головной офис, или с задержками и обрывами.
Соединение площадок
Строим защищённые туннели между офисами — IPSec, GRE поверх IPSec, WireGuard, в зависимости от оборудования и требований. Настраиваем маршрутизацию так, чтобы адресация не конфликтовала, а трафик шёл кратчайшим путём. При нескольких площадках поднимаем динамическую маршрутизацию, чтобы связь переключалась автоматически при отказе канала.
Удалённые сотрудники
- Подключение через L2TP/IPSec, SSTP, OpenVPN или WireGuard — с учётом того, с каких устройств работают сотрудники.
- Отдельные учётные данные и права: доступ только к тем ресурсам, которые нужны для работы.
- Двухфакторная аутентификация и интеграция с доменом или RADIUS.
- Отказ от публикации RDP в интернет — вход в сеть только через VPN.
Связь с облаком
Подключаем офис к арендованным серверам в дата-центре так, чтобы облачные ресурсы выглядели частью внутренней сети. Это стандартная схема, когда сервер 1С или файловое хранилище вынесены на арендованные мощности, а пользователи работают из офиса.
Оборудование разных производителей
Площадки редко собраны на одинаковых устройствах: в головном офисе может стоять Cisco, в филиале MikroTik, а на арендованном сервере — программный шлюз. Туннели между ними поднимаются, но набор поддерживаемых механизмов у вендоров разный, поэтому схему подбираем под то, что реально стоит в сети, и проверяем на конкретных моделях и версиях программного обеспечения.
Пересекающиеся адреса
Частая находка при объединении: в двух офисах одинаковая внутренняя адресация — например, обе сети живут в 192.168.1.0/24. Просто соединить их нельзя, маршрутизация не будет работать. Варианта два: перевести одну из площадок на другую адресацию или развести адреса трансляцией на границе. Первый способ правильнее и требует окна работ, второй быстрее и оставляет неочевидную схему на будущее. Мы показываем оба и последствия каждого.
Права доступа
Соединить сети — половина задачи. Вторая половина в том, кому что видно: сотруднику филиала обычно не нужен доступ ко всей сети головного офиса, подрядчику — только к одному серверу, а бухгалтерии — к своим ресурсам. Правила доступа между площадками и для удалённых пользователей задаются явно и документируются, иначе через год никто не сможет объяснить, почему открыт тот или иной порт.
Что учитываем заранее
Проверяем поведение при отказе канала: как переключается связь, что происходит с телефонией и сервисами, привязанными к внешнему адресу, и как всё возвращается при восстановлении основного канала. Эти сценарии проверяются на этапе настройки, а не в момент аварии.
Отдельно — смена провайдера или внешнего адреса. Туннели, привязанные к конкретному адресу, после такой смены не поднимутся сами; там, где это возможно, настраиваем схему, устойчивую к смене адреса, а где невозможно — заранее оговариваем, что и как придётся перенастроить. Подробнее — резервирование интернета.
Сколько площадок нужно связать?
Расскажите, что нужно настроить или что перестало работать. Если знаете — укажите оборудование и количество площадок. Или позвоните: +7 (495) 54-54-208, Telegram.