Хорошую офисную сеть пользователи почти не замечают. Компьютеры подключаются, сотрудники переходят между кабинетами, Wi‑Fi остаётся доступным, а внутренние сервисы открываются без дополнительных действий. Зато любые ошибки видны сразу: пропадает связь, перестаёт работать оборудование, а техническая проблема начинает влиять на основную работу компании.
Для медицинского центра это особенно чувствительно. В одном здании одновременно работают сотрудники, служебные системы, беспроводные устройства и гостевая сеть. Соединить всё одним коммутатором можно, но такая простота быстро оборачивается сложной диагностикой, лишними доступами и зависимостью от единственной линии.
Клиенту в Санкт-Петербурге требовалась надёжная и гибко настраиваемая сеть для здания клиники. Мы спроектировали и реализовали её на оборудовании MikroTik и TP-Link.

С чего начали
До настройки оборудования нужно было разделить будущую сеть по назначению. Доступ сотрудников, служебных устройств и гостей не должен строиться по одинаковым правилам.
Мы предусмотрели несколько логических сегментов:
- офисные сети для рабочих мест;
- служебные сети для оборудования и внутренних систем;
- гостевую сеть;
- отдельные VLAN для необходимых групп устройств.
Такое разделение решает сразу две задачи. Во-первых, повышает безопасность: посетитель, подключившийся к гостевому Wi‑Fi, не получает доступ к внутренним ресурсам клиники. Во-вторых, упрощает сопровождение: по сегменту и адресу устройства легче понять, где оно находится и какие правила для него действуют.
Ядро сети на MikroTik
Маршрутизацию между сегментами настроили на ядре MikroTik. Там же создали офисные, служебные и гостевые VLAN и задали правила межсетевого экрана.
По умолчанию сети изолированы друг от друга. Связь между ними разрешается только в тех направлениях, которые необходимы для работы.
Это принципиальное отличие от плоской сети, где любое подключённое устройство потенциально видит остальные. Даже если физически компьютеры, точки доступа и служебное оборудование подключены к одному коммутационному контуру, логически они остаются разделёнными.
Две оптические линии разными маршрутами
В здании несколько серверных помещений. Каждое из них мы соединили с ядром двумя оптическими линиями, проложенными по разным маршрутам.
Дублирование кабеля имеет смысл только тогда, когда линии не проходят рядом. Если оба волокна уложены в одном лотке, одно физическое повреждение отключит сразу оба канала. Разные маршруты снижают такой риск и дают сети альтернативный путь.
На коммутаторах настроили RSTP. Этот протокол предотвращает сетевые петли и позволяет резервному соединению включиться в работу при изменении топологии.
Без такой настройки две параллельные линии могут не повысить надёжность, а, наоборот, создать loopback и положить сеть широковещательным штормом. Поэтому резервирование — это всегда сочетание физической схемы и корректной конфигурации оборудования.
Коммутаторы TP-Link JetStream и MikroTik
Сеть доступа реализовали на управляемых коммутаторах TP-Link JetStream L2+. Серверные помещения оснастили коммутаторами двух вендоров — MikroTik и TP-Link — с 48 PoE-портами и настроенными VLAN.
PoE позволяет передавать питание по тому же кабелю, по которому устройство подключается к сети. Это удобно для точек доступа и другого совместимого оборудования: не нужно устанавливать отдельную розетку и блок питания рядом с каждым устройством.
Использование управляемых коммутаторов также дало возможность:
- назначать нужный VLAN конкретному порту;
- контролировать состояние подключений;
- централизованно менять конфигурацию;
- видеть события и быстрее находить проблемный участок;
- корректно реализовать резервные линии с помощью RSTP.
Централизованное управление через Omada
Коммутаторы интегрировали в контроллер TP-Link Omada. Вместо поочерёдного входа на каждое устройство администратор получает общую точку управления, мониторинга и логирования.
Централизованный контроллер особенно полезен в большом здании. Когда пользователь сообщает, что «на этаже плохо работает сеть», специалисту не нужно начинать диагностику вслепую. Можно проверить состояние коммутатора, порта или точки доступа и увидеть связанные события.
Это не отменяет техническую поддержку, но заметно сокращает путь от жалобы до причины проблемы.
Беспроводная сеть для всего здания
Wi‑Fi построили на базе контроллера TP-Link Omada и точек доступа TP-Link EAP. Проводная и беспроводная части работают в общей логике сегментации.
Сотрудники могут перемещаться между рабочими местами, кабинетами и этажами без проблем с доступом к корпоративным ресурсам. При этом гостевые подключения остаются в отдельном сегменте и не пересекаются с внутренней сетью клиники.
Важно, что удобство пользователей здесь не достигается за счёт отказа от безопасности. Наоборот, заранее спроектированные VLAN и единое управление позволяют одновременно сохранить мобильность и ограничить лишний доступ.
Результат
В ходе проекта мы:
- спроектировали сеть для здания медицинского центра;
- создали офисные, служебные и гостевые VLAN;
- изолировали сегменты и настроили разрешённые связи на Firewall;
- соединили серверные помещения с ядром двумя оптическими линиями по разным маршрутам;
- настроили RSTP для резервирования и защиты от сетевых петель;
- установили управляемые PoE-коммутаторы MikroTik и TP-Link;
- объединили коммутаторы в контроллере TP-Link Omada;
- развернули Wi‑Fi на точках доступа TP-Link EAP;
- обеспечили сотрудникам стабильный доступ при перемещении по зданию.
Клиент получил не просто набор подключённых коммутаторов и точек доступа, а управляемую архитектуру. В ней предусмотрены разделение трафика, резервные линии, централизованный мониторинг и возможность менять настройки без перестройки всей сети.
Почему сеть лучше проектировать до монтажа
Большую часть дорогих сетевых ошибок закладывают ещё до включения оборудования: выбирают мало портов, прокладывают резервные кабели одним маршрутом, не разделяют гостевой и служебный трафик или покупают устройства, которыми невозможно управлять централизованно.
Исправить это после открытия объекта можно, но придётся работать в уже действующем здании и подстраиваться под график сотрудников. Поэтому для нового офиса, клиники или другого многоэтажного объекта лучше сначала спроектировать схему, рассчитать порты и линии, определить VLAN и точки размещения оборудования — и только после этого переходить к монтажу.