INsec PRAKTIKA · TINKLAI

Kaip sujungiame kelis įmonės filialus su MikroTik ir WireGuard

Sujungti filialus reiškia ne tik pakelti VPN tunelį. Reikia nesidubliuojančio IP plano, ribotų maršrutų, veikiančių AD/DNS servisų, aiškaus failover ir monitoringo.

2026-09-10 · INsec techninė praktika · MikroTik / WireGuard / VLAN / Routing
ModelisCentrinis hub ir atskiri filialų peer'ai.
AdresaiUnikalūs VLAN prefiksai kiekvienam objektui.
PrieigaDefault deny tarp filialų, leidžiami servisai.
AtsparumasDual-WAN, handshake ir maršrutų stebėjimas.

Realus trijų objektų pavyzdys

Centriniame biure laikome AD, DNS, ERP ir monitoringą. Du filialai turi darbuotojų, įrenginių, kamerų ir svečių VLAN. Kiekvienas MikroTik turi atskirą WireGuard raktą; privatus raktas niekada nekeliauja į kitą maršrutizatorių.

Filialas A 10.20.0.0/16 ── WireGuard ──┐
  Office 10.20.10.0/24                 │
  Devices 10.20.30.0/24          Centras 10.10.0.0/16
                                      │ AD/DNS/ERP/Monitoring
Filialas B 10.30.0.0/16 ── WireGuard ─┘
  Office 10.30.10.0/24
  Cameras 10.30.40.0/24

Tunelio adresai: 10.255.0.0/24 · kiekvienam peer atskiras /32

IP planas prieš konfigūraciją

Dažniausia problema – visuose filialuose paliktas 192.168.1.0/24. Persidengiantys prefiksai neleidžia vienareikšmiškai maršrutizuoti. Skiriame objektui sumarinamą bloką, o paskirtims vienodus VLAN numerius: Office 10, Servers 20, Devices 30, Cameras 40, Guest 50, Management 90.

WireGuard, routing ir firewall

allowed-address MikroTik pusėje veikia ir kaip peer leidžiamų adresų apibrėžimas, ir kaip krypties pasirinkimo dalis, todėl prefiksai negali persidengti. Mažoje topologijoje pakanka statinių maršrutų; augant filialų skaičiui vertiname dinaminį routing, bet jo neįjungiame vien dėl mados.

Firewall taisyklės atskiria tunelio užmezgimą nuo srauto per tunelį. Į input leidžiame tik WireGuard UDP ir būtiną administravimą, o forward grandinėje aprašome konkrečias zonas bei servisus. Filialas neturi automatiškai gauti prieigos prie visų centrinio biuro VLAN.

SrautasSprendimas
Office → AD/DNSLeidžiami tik reikalingi domeno ir DNS servisai.
Office → ERPLeidžiami konkretūs serveriai ir portai.
Cameras / IoTJokios bendros prieigos prie AD ar kitų filialų.
GuestTik vietinis internetas, ne per centrinį tunelį.
ManagementTik IT administratorių VPN/jump host.

DNS ir Active Directory

Domeno klientai turi naudoti AD integruotą DNS, o ne viešą DNS. Įvertiname WAN nutrūkimo pasekmes: didesniame filiale gali būti vietinis RODC/DNS, mažesniame – DNS cache ir aiškiai aprašyta, kurios sistemos neveiks dingus tuneliui. Laiko sinchronizacija ir teisingi site/subnet objektai AD Sites and Services sumažina autentifikavimo problemų.

Atsarginis internetas

Dual-WAN gali būti šviesolaidis ir LTE/5G. Stebime ne tik gateway, bet ir realų išorinį tikslą, kad aptiktume „gyvą modemą be interneto“. WireGuard turi persikelti į teisingą WAN; tikriname endpoint DNS, routing marks, NAT ir responder elgseną. Failover testas atliekamas fiziškai atjungiant pagrindinę liniją.

Monitoringas ir priėmimo testai

  • last handshake, RX/TX ir tunelio delsos stebėjimas;
  • paketų praradimas, WAN kokybė ir maršruto pokytis;
  • DHCP, DNS, AD ir ERP pasiekiamumas iš kiekvieno filialo;
  • draudžiamų srautų testai tarp VLAN ir filialų;
  • RouterOS atnaujinimai, konfigūracijų eksportai ir raktų inventorius;
  • pagrindinio bei atsarginio interneto perjungimo testas.

Reikia patikimai sujungti filialus?

INsec suprojektuos adresavimą, MikroTik, WireGuard, VLAN, firewall, dual-WAN ir monitoringą bei dokumentuos visus maršrutus.

Aptarti filialų tinklą

Šaltiniai