Single Blog

  • Home
  • Объединение 4 филиалов в единую корпоративную сеть: пошаговая инструкция
ВПН

Объединение 4 филиалов в единую корпоративную сеть: пошаговая инструкция

Зачем объединять распределённую сеть?

Для компаний с филиалами в разных городах или регионах важно обеспечить надёжное и безопасное взаимодействие между офисами. Объединение филиалов в единую корпоративную сеть позволяет:

  • централизовать управление;
  • сократить затраты на ИТ-поддержку;
  • упростить работу с бухгалтерией и ;
  • повысить безопасность и отказоустойчивость системы.

Этап 1. Подготовка внутренних сетей предприятия

Перед объединением необходимо привести текущую ИТ-инфраструктуру каждого офиса к единому стандарту:

  1. Установка лицензионного ПО
    Использование лицензионного программного обеспечения (Windows Server, антивирусы, 1С и др.) — это не только соответствие законодательству, но и гарантия надёжной работы и совместимости компонентов сети.
  2. Переход с одноранговой сети на Active Directory
    Одноранговая сеть (workgroup) не подходит для распределённой корпоративной архитектуры. Внедрение Active Directory в качестве основы управления инфраструктурой позволяет:
  • централизованно управлять пользователями, компьютерами и правами;
  • применять групповые политики (GPO);
  • повысить безопасность и упростить администрирование.
  • В головном офисе разворачивается основной контроллер домена, который выступает в роли центра всей сети.
  1. Внедрение RODC в филиалах
    Во всех филиалах устанавливаются контроллеры домена с доступом только для чтения (RODC), обеспечивающие:
  • локальную авторизацию даже при потере VPN-соединения;
  • снижение нагрузки на центральный сервер;
  • дополнительную безопасность — RODC не хранит критичные пароли.

Этап 2. Объединение филиалов через VPN-сеть по L2TP/IPsec

Для надёжного соединения всех филиалов и удалённого доступа сотрудников используется протокол L2TP/IPsec — один из самых безопасных и совместимых VPN-протоколов.

Оборудование:

  • Головной офис: MikroTik RB4011iGS+RM
  • Филиалы: MikroTik RB3011UiAS-RM

Настройка:

  • L2TP/IPsec-туннели между филиалами и головным офисом: зашифрованное соединение поверх интернета;
  • Аутентификация с шифрованием IPsec (pre-shared key);
  • Разделение маршрутов — трафик между офисами идёт внутри туннеля, остальной — напрямую;
  • Поддержка подключения удалённых сотрудников: с ноутбуков и смартфонов через L2TP/IPsec с двухфакторной авторизацией.

Преимущества L2TP/IPsec:

  • совместимость с Windows, macOS, iOS, Android;
  • стабильность при работе через NAT и мобильные сети;
  • высокая степень защиты данных.

Этап 3. Централизация базы данных 1С

Ранее филиалы использовали локальные распределённые базы 1С, что приводило к задержкам и конфликтам данных.

Решение:

  • переход на централизованную единую базу 1С;
  • подключение к ней по L2TP/IPsec через защищённый VPN;
  • хранение базы на сервере в головном офисе;
  • резервное копирование и повышение надёжности.

Этап 4. Централизованный мониторинг с помощью Zabbix

Вся инфраструктура отслеживается системой мониторинга Zabbix, установленной в головном офисе:

  • контроль серверов, RODC, рабочих станций, VPN-соединений;
  • мониторинг нагрузки на маршрутизаторы MikroTik;
  • графики, отчёты, уведомления об инцидентах (e-mail, Telegram);
  • возможность быстрого реагирования на сбои.

Этап 5. Резервное копирование и защита данных

Для защиты критичных бизнес-данных реализована система архивного копирования и восстановления.

Использованное оборудование:

  • Система хранения данных (NAS): QNAP
    Установлена в головном офисе, подключена к серверу 1С и другим важным узлам. Используется для:
    • ежедневного резервного копирования баз данных и конфигураций;
    • хранения версий и образов систем;
    • централизованного доступа к резервам через VPN.
  • Источник бесперебойного питания: CyberPower 3000VA
    Обеспечивает автономную работу оборудования при сбоях электропитания и безопасное завершение работы или переключение на генератор/резервную линию.

Настроено автоматическое копирование по расписанию и мониторинг состояния хранилища через Zabbix.

Результат

После объединения филиалов вы получаете:

  • Безопасное VPN-соединение между всеми офисами по L2TP/IPsec
  • Подключение удалённых сотрудников из любой точки мира
  • Централизованное управление через Active Directory
  • Повышение надёжности благодаря RODC в филиалах
  • Единая база 1С с удалённым защищённым доступом
  • Мониторинг всей инфраструктуры через Zabbix
  • Упрощение ИТ-сопровождения и повышение безопасности

Данный проект был выполнен у одного из наших клиентов. Срок выполнения – 8 месяцев, с учетом закупа необходимого оборудования и подготовительных работ.

FAQ

Почему выбран протокол L2TP/IPsec?
Он совмещает шифрование IPsec и туннелирование L2TP. Это даёт совместимость с ОС Windows/macOS/iOS/Android и высокий уровень безопасности.

Можно ли подключать сотрудников из дома или в командировке?
Да, сотрудники могут подключаться через L2TP/IPsec к сети компании с ноутбуков или телефонов, получая доступ к 1С, серверам и внутренним ресурсам.

❓ Что такое RODC и зачем он нужен?
RODC — контроллер домена с доступом только для чтения. Устанавливается в филиалах, позволяет пользователям входить в систему при потере связи с основным доменом, не хранит чувствительные пароли.

Почему Zabbix, а не другой мониторинг?
Zabbix — проверенное решение с открытым кодом, масштабируемое, поддерживает VPN, AD, 1С, сервера и сеть. Можно настроить оповещения и автоматические действия.

Хотите объединить филиалы по L2TP/IPsec с централизованным управлением и мониторингом?
Наша команда внедряет такие решения под ключ:

  • Построение VPN на MikroTik по L2TP/IPsec
  • Развёртывание контроллеров домена и RODC
  • Перевод 1С на единую базу данных
  • Установка системы мониторинга Zabbix
  • Подключение удалённых сотрудников с двухфакторной защитой

Свяжитесь с нами — и получите бесплатную консультацию по проекту!

На платформе MonsterInsights