У клиента несколько офисов, между ними «какой-то» VPN, внутри — плоские сети, где любой компьютер видит любой. Нужно было объединить офисы в единую управляемую сеть и при этом изолировать отделы.
Контекст и задача
Плоская сеть = инцидент расползается
Что было не так. Плоская сеть = одна заражённая машина видит бухгалтерию, склад, сервер 1С и камеры разом. Межофисные каналы — без контроля и шифрования. Нет сегментации, нет политики «кто с кем может общаться».
Решение
Что сделали
Site-to-site каналы
Подняли site-to-site каналы между офисами на MikroTik (WireGuard), единая адресация.
VLAN по отделам
Разбили сеть на VLAN по отделам, центральный сервер (1С, файлы) вынесли в отдельный сегмент.
Firewall-политика
Прописали политику firewall: отделы изолированы друг от друга, наружу им открыт доступ только к центральному серверу и только по нужным портам.
# MikroTik — суть политики (упрощённо)
/ip firewall address-list add list=central address=10.10.0.0/24
# отделам можно только к центральному серверу
/ip firewall filter add chain=forward dst-address-list=central action=accept comment="depts -> central"
# между отделами — запрет
/ip firewall filter add chain=forward src-address=10.20.0.0/16 dst-address=10.20.0.0/16 action=drop comment="inter-dept deny"
Результат
Офисы работают как одна защищённая сеть
Отделы не видят друг друга, доступ — только к серверу. Инцидент в одном отделе локализуется и не кладёт весь бизнес.
- ✓Site-to-site WireGuard — офисы связаны защищёнными каналами
- ✓VLAN-сегментация — отделы изолированы
- ✓Firewall — доступ только к центральному серверу
- ✓Локализация — инцидент не расползается
Технологии
Что использовали
- MikroTik
- WireGuard
- VLAN
- Firewall
- сегментация
Объединить офисы в защищённую сеть
Проектируем и внедряем защищённые межофисные сети с сегментацией и контролем доступа.
