Kaip sujungiame kelis įmonės filialus su MikroTik ir WireGuard
Sujungti filialus reiškia ne tik pakelti VPN tunelį. Reikia nesidubliuojančio IP plano, ribotų maršrutų, veikiančių AD/DNS servisų, aiškaus failover ir monitoringo.
Realus trijų objektų pavyzdys
Centriniame biure laikome AD, DNS, ERP ir monitoringą. Du filialai turi darbuotojų, įrenginių, kamerų ir svečių VLAN. Kiekvienas MikroTik turi atskirą WireGuard raktą; privatus raktas niekada nekeliauja į kitą maršrutizatorių.
Filialas A 10.20.0.0/16 ── WireGuard ──┐
Office 10.20.10.0/24 │
Devices 10.20.30.0/24 Centras 10.10.0.0/16
│ AD/DNS/ERP/Monitoring
Filialas B 10.30.0.0/16 ── WireGuard ─┘
Office 10.30.10.0/24
Cameras 10.30.40.0/24
Tunelio adresai: 10.255.0.0/24 · kiekvienam peer atskiras /32IP planas prieš konfigūraciją
Dažniausia problema – visuose filialuose paliktas 192.168.1.0/24. Persidengiantys prefiksai neleidžia vienareikšmiškai maršrutizuoti. Skiriame objektui sumarinamą bloką, o paskirtims vienodus VLAN numerius: Office 10, Servers 20, Devices 30, Cameras 40, Guest 50, Management 90.
WireGuard, routing ir firewall
allowed-address MikroTik pusėje veikia ir kaip peer leidžiamų adresų apibrėžimas, ir kaip krypties pasirinkimo dalis, todėl prefiksai negali persidengti. Mažoje topologijoje pakanka statinių maršrutų; augant filialų skaičiui vertiname dinaminį routing, bet jo neįjungiame vien dėl mados.
Firewall taisyklės atskiria tunelio užmezgimą nuo srauto per tunelį. Į input leidžiame tik WireGuard UDP ir būtiną administravimą, o forward grandinėje aprašome konkrečias zonas bei servisus. Filialas neturi automatiškai gauti prieigos prie visų centrinio biuro VLAN.
| Srautas | Sprendimas |
|---|---|
| Office → AD/DNS | Leidžiami tik reikalingi domeno ir DNS servisai. |
| Office → ERP | Leidžiami konkretūs serveriai ir portai. |
| Cameras / IoT | Jokios bendros prieigos prie AD ar kitų filialų. |
| Guest | Tik vietinis internetas, ne per centrinį tunelį. |
| Management | Tik IT administratorių VPN/jump host. |
DNS ir Active Directory
Domeno klientai turi naudoti AD integruotą DNS, o ne viešą DNS. Įvertiname WAN nutrūkimo pasekmes: didesniame filiale gali būti vietinis RODC/DNS, mažesniame – DNS cache ir aiškiai aprašyta, kurios sistemos neveiks dingus tuneliui. Laiko sinchronizacija ir teisingi site/subnet objektai AD Sites and Services sumažina autentifikavimo problemų.
Atsarginis internetas
Dual-WAN gali būti šviesolaidis ir LTE/5G. Stebime ne tik gateway, bet ir realų išorinį tikslą, kad aptiktume „gyvą modemą be interneto“. WireGuard turi persikelti į teisingą WAN; tikriname endpoint DNS, routing marks, NAT ir responder elgseną. Failover testas atliekamas fiziškai atjungiant pagrindinę liniją.
Monitoringas ir priėmimo testai
- last handshake, RX/TX ir tunelio delsos stebėjimas;
- paketų praradimas, WAN kokybė ir maršruto pokytis;
- DHCP, DNS, AD ir ERP pasiekiamumas iš kiekvieno filialo;
- draudžiamų srautų testai tarp VLAN ir filialų;
- RouterOS atnaujinimai, konfigūracijų eksportai ir raktų inventorius;
- pagrindinio bei atsarginio interneto perjungimo testas.
Reikia patikimai sujungti filialus?
INsec suprojektuos adresavimą, MikroTik, WireGuard, VLAN, firewall, dual-WAN ir monitoringą bei dokumentuos visus maršrutus.
Aptarti filialų tinklą