Ай Лайн
Связаться
Отдел продаж +7 (812) 385-74-84
Время работы пн-пт с 9:00 до 18:00
Филиалы по всей России в одной защищённой сети. Как мы объединили офисы и точки продаж на MikroTik

Филиалы по всей России в одной защищённой сети. Как мы объединили офисы и точки продаж на MikroTik

Александр Кучеров Александр Кучеров DevOps-инженер
30 июля 2026 4 минуты чтения

Пока у бизнеса один офис, сеть обычно выглядит просто: маршрутизатор, несколько компьютеров, камеры и пара внутренних сервисов. Но с каждым новым подразделением эта простота исчезает. Офисы и точки продаж находятся в разных городах, сотрудникам нужен доступ к общим ресурсам, внешним системам — к отдельным сервисам, а техническим специалистам — к оборудованию на местах.

Если развивать такую инфраструктуру без общей архитектуры, очень скоро получается набор отдельных подключений, правил и паролей. Одни устройства доступны из интернета напрямую, другие — только из конкретного офиса, а схема очередного филиала каждый раз собирается заново. Поддерживать и защищать такую сеть становится всё сложнее.

Именно с этой задачей к нам обратился клиент с офисными подразделениями и точками продаж по России. Нужно было объединить все объекты, но при этом не превратить сеть в один большой проходной двор.

Схема распределённой сети: офисы, точки продаж и удалённые сотрудники подключаются к центральному узлу по VPN

Что требовалось сделать

У клиента было несколько типов ресурсов:

  • системы видеонаблюдения в подразделениях;
  • внутренние сервисы, к которым обращаются внешние системы;
  • офисное оборудование и рабочие места сотрудников;
  • центральные корпоративные ресурсы;
  • устройства, которые должны быть доступны техническим специалистам удалённо.

Главное требование — закрыть прямой доступ к ресурсам филиалов и организовать подключения через центральный VPN-сервер. Одновременно нужно было разделить трафик внутри самих подразделений, чтобы, например, оборудование видеонаблюдения не находилось в одной сети с рабочими компьютерами.

Ещё одно важное условие — масштабируемость. Клиент продолжает развиваться, поэтому подключение новой точки не должно каждый раз превращаться в отдельный проект с новой логикой адресации и маршрутизации.

Архитектура: центральный узел и удалённые объекты

Мы спроектировали распределённую сеть с центральным узлом в дата-центре. Удалёнными объектами стали офисные подразделения и точки продаж.

В качестве основы использовали оборудование MikroTik. Это решение хорошо подходит для распределённых сетей: на одной платформе можно реализовать VPN, маршрутизацию, VLAN, фильтрацию трафика и управление доступом. При этом архитектуру удобно повторять на новых объектах без замены всей системы.

Каждое подразделение подключили к центральному серверу по защищённому VPN-каналу на базе L2TP + IPsec. В результате обмен данными между объектами проходит внутри зашифрованного туннеля, а доступ сотрудников к корпоративным ресурсам не требует публикации этих ресурсов в открытом интернете.

Отдельный центральный VPN-сервер настроили для удалённых сотрудников. Теперь точкой входа служит не конкретный маршрутизатор в одном из филиалов, а единый контролируемый узел.

Разделили устройства и трафик с помощью VLAN

Один VPN сам по себе не решает все вопросы безопасности. Если внутри филиала камеры, рабочие станции, кассовое или другое служебное оборудование находятся в одном сетевом сегменте, проблема на одном устройстве может затронуть остальные.

Поэтому в подразделениях мы настроили VLAN и разделили оборудование по назначению. Офисная сеть и специализированные устройства оказались в разных логических сегментах. Обмен между ними разрешается только там, где он действительно необходим.

Такой подход даёт сразу несколько преимуществ:

  • служебное оборудование изолировано от пользовательских компьютеров;
  • правила доступа задаются централизованно и прозрачно;
  • проще искать источник сетевой проблемы;
  • новый тип устройств можно вынести в отдельный сегмент, не перестраивая физическую сеть;
  • ошибка или заражение одного рабочего места не открывает автоматический доступ ко всем устройствам филиала.

Настроили маршрутизацию между объектами

После объединения подразделений недостаточно просто «поднять VPN». Нужно определить, какие сети видят друг друга, по каким маршрутам идёт трафик и какие обращения должны блокироваться.

Мы настроили маршрутизацию между филиалами, центральным узлом и корпоративными ресурсами. Доступ строится по заданным правилам: сотрудники получают нужные им сервисы, а лишние направления остаются закрытыми.

Для устройств, к которым должны обращаться внешние системы, настроили точечный port forwarding. Публиковали не целые сети, а только необходимые конечные устройства и порты.

Отдельно составили общую схему переадресации с повторяемой структурой. Когда появится новый филиал, специалистам не придётся изобретать правила заново: можно использовать уже проверенный шаблон и адаптировать его под адреса нового объекта.

Почему выбрали MikroTik

У любой технологии есть область применения, и MikroTik — не единственный способ построить распределённую сеть. В этом проекте выбор определили три фактора:

  • на оборудовании можно реализовать все нужные сетевые функции без набора разрозненных решений;
  • конфигурацию удобно стандартизировать для большого количества однотипных объектов;
  • система позволяет добавлять новые подразделения без перестройки центральной архитектуры.

Для клиента это означает не просто экономию на оборудовании. Намного важнее, что сеть остаётся управляемой по мере роста бизнеса.

Что получил клиент

В результате мы:

  • подобрали оборудование для центрального узла и удалённых объектов;
  • связали подразделения с дата-центром по L2TP + IPsec;
  • разделили офисный и служебный трафик с помощью VLAN;
  • настроили маршрутизацию между подразделениями и центральными ресурсами;
  • внедрили центральный VPN-сервер для удалённых сотрудников;
  • закрыли прямой доступ к ресурсам филиалов;
  • настроили точечную переадресацию портов для нужных устройств;
  • подготовили повторяемую схему для подключения новых точек.

У клиента появилась единая распределённая сеть вместо набора отдельных филиалов. Сотрудники и внешние системы получают только тот доступ, который нужен для работы, а новые объекты можно подключать по уже готовой логике.

Когда бизнесу нужна такая архитектура

О распределённой сети стоит задуматься, если у компании больше одного офиса, есть магазины, склады или производственные площадки, сотрудники подключаются удалённо, а внутри подразделений работают камеры и другие служебные устройства.

Чем раньше появится единая схема адресации, маршрутизации и доступа, тем меньше временных решений придётся разбирать в будущем. Если филиалы уже соединены «как получилось», начинать лучше с аудита: он покажет открытые сервисы, лишние маршруты и точки, через которые можно получить доступ к внутренней сети.

Другие кейсы

Распределённая сеть: pfSense + MikroTik + ESXi
Локальная сеть Виртуализация

Распределённая сеть: pfSense + MikroTik + ESXi

Связали офис в Санкт-Петербурге и сервер в Московском дата-центре через защищённый VPN, закрыли внешний доступ к сервисам и настроили сотрудникам безопасный доступ и резервное копирование.

29 июля 2026 6 минут чтения
Сеть, которая не мешает лечить. Как мы построили инфраструктуру для клиники
Локальная сеть

Сеть, которая не мешает лечить. Как мы построили инфраструктуру для клиники

Разделили трафик по VLAN, проложили резервную оптику и объединили коммутаторы и Wi-Fi в единую систему управления сетью.

28 июля 2026 4 минуты чтения
Бэкап в офисе и за его пределами. Как мы защитили серверы с помощью Veeam, Synology и Google Cloud
Обслуживание серверов

Бэкап в офисе и за его пределами. Как мы защитили серверы с помощью Veeam, Synology и Google Cloud

Настроили три уровня защиты данных, локальный бэкап, облачную копию и контроль ошибок

27 июля 2026 4 минуты чтения
От инфраструктуры с Ай Лайн — до идеальных визовых фото в iShotaPhoto
Обслуживание серверов Виртуализация

От инфраструктуры с Ай Лайн — до идеальных визовых фото в iShotaPhoto

Стабилизировали серверную часть, настроили CI/CD и обеспечили быстрый и надёжный выпуск обновлений.

5 ноября 2025 1 минута чтения
Оставить заявку