Мелеуз
Срочно? Дежурный инженер на связи: +7 (987) 256-8192

Будни 09:00–19:00. Вне очереди по SLA.

Кейс

Как объединили офисы в одну сеть, изолировав отделы друг от друга

У клиента несколько офисов, между ними «какой-то» VPN, внутри — плоские сети, где любой компьютер видит любой. Нужно было объединить офисы в единую управляемую сеть и при этом изолировать отделы.

WireGuard
защищённые каналы между офисами
VLAN
изоляция отделов
Firewall
контроль доступа

Контекст и задача

Плоская сеть = инцидент расползается

Что было не так. Плоская сеть = одна заражённая машина видит бухгалтерию, склад, сервер 1С и камеры разом. Межофисные каналы — без контроля и шифрования. Нет сегментации, нет политики «кто с кем может общаться».

Решение

Что сделали

1

Site-to-site каналы

Подняли site-to-site каналы между офисами на MikroTik (WireGuard), единая адресация.

  • MikroTik
  • WireGuard
  • site-to-site
2

VLAN по отделам

Разбили сеть на VLAN по отделам, центральный сервер (1С, файлы) вынесли в отдельный сегмент.

  • VLAN
  • сегментация
3

Firewall-политика

Прописали политику firewall: отделы изолированы друг от друга, наружу им открыт доступ только к центральному серверу и только по нужным портам.

  • firewall
  • ACL
# MikroTik — суть политики (упрощённо)
/ip firewall address-list add list=central address=10.10.0.0/24
# отделам можно только к центральному серверу
/ip firewall filter add chain=forward dst-address-list=central action=accept comment="depts -> central"
# между отделами — запрет
/ip firewall filter add chain=forward src-address=10.20.0.0/16 dst-address=10.20.0.0/16 action=drop comment="inter-dept deny"

Результат

Офисы работают как одна защищённая сеть

Отделы не видят друг друга, доступ — только к серверу. Инцидент в одном отделе локализуется и не кладёт весь бизнес.

  • ✓Site-to-site WireGuard — офисы связаны защищёнными каналами
  • ✓VLAN-сегментация — отделы изолированы
  • ✓Firewall — доступ только к центральному серверу
  • ✓Локализация — инцидент не расползается

Технологии

Что использовали

  • MikroTik
  • WireGuard
  • VLAN
  • Firewall
  • сегментация
Похожая задача?

Объединить офисы в защищённую сеть

Проектируем и внедряем защищённые межофисные сети с сегментацией и контролем доступа.

Максимов Онлайн — ИТ-обслуживание и защита инфраструктуры для бизнеса в Уфе. maximov.online