شبکه، مجازی‌سازی و ابر

راه اندازی VPN سازمانی بین شعب و ارتباط امن دفاتر

با راه‌اندازی VPN سازمانی بین شعب، دفتر مرکزی، شعبه‌ها، انبار و دیتاسنتر از طریق تونل رمزنگاری‌شده Site-to-Site به یک شبکه وصل می‌شوند. نرم‌افزار حسابداری، فایل‌سرور، تلفن VoIP و دوربین‌ها در همه شعب در دسترس‌اند و لازم نیست پورتی روی اینترنت باز بماند. کانفیگ سرور تونل‌ها را روی MikroTik، pfSense و Cisco موجود شما طراحی، پیکربندی و مستند می‌کند.

IPsec / IKEv2 و WireGuard MikroTik، pfSense و Cisco Site-to-Site و Hub-and-Spoke
چه زمانی به این خدمت نیاز دارید؟

نشانه‌هایی که شعب شما به VPN سازمانی نیاز دارند

نرم‌افزار مرکزی را با پورت باز یا AnyDesk به شعب داده‌اید

پورت باز SQL Server، Remote Desktop یا فایل‌سرور روی اینترنت از رایج‌ترین مسیرهای نفوذ و باج‌افزار است. با تونل Site-to-Site این سرویس‌ها فقط از داخل شبکه شعب در دسترس می‌مانند.

تونل بین دو میکروتیک مدام قطع و وصل می‌شود

علت معمولاً MTU نامناسب، IP پویا، تنظیمات ناهماهنگ دو طرف یا اختلال مسیر اپراتور است. پیش از تعویض تجهیزات، علت را با لاگ و تست مسیر پیدا می‌کنیم.

با هر شعبه جدید، شبکه پیچیده‌تر می‌شود

وقتی همه شعب از رنج 192.168.1.0/24 استفاده می‌کنند یا هر تونل بدون نقشه ساخته شده، اضافه کردن شعبه بعدی دردسر دارد. طرح آدرس‌دهی و توپولوژی را طوری می‌سازیم که شعبه بعدی بدون بازطراحی اضافه شود.

Site-to-Site VPN

خدمات راه‌اندازی VPN سازمانی بین شعب

از اتصال دو دفتر تا شبکه‌ای با ده‌ها شعبه، تونل‌ها را روی تجهیزات موجود شما طراحی، پیکربندی و مستند می‌کنیم.

IPsec VPN سازمانی با IKEv2

IPsec استاندارد رایج اتصال شعب است و تقریباً همه روترها و فایروال‌های سازمانی از آن پشتیبانی می‌کنند.

  • رمزنگاری AES-GCM و احراز هویت با گواهی یا کلید قوی
  • اتصال تجهیزات ناهمگون، مثل MikroTik به Cisco یا pfSense
  • هماهنگ‌کردن Proposal، NAT-T و DPD در دو طرف

WireGuard Site to Site

WireGuard پروتکل سبکی با پیکربندی ساده است و در RouterOS 7، pfSense و لینوکس کار می‌کند.

  • تونل WireGuard بین دو میکروتیک یا روتر لینوکسی
  • تنظیم AllowedIPs و Keepalive برای اتصال پایدار
  • مناسب شعبه‌ای که IP ثابت ندارد

اتصال چند شعبه با Hub-and-Spoke

شعب به دفتر مرکزی یا یک هاب مرکزی وصل می‌شوند تا مدیریت و کنترل ترافیک از یک نقطه انجام شود.

  • طرح آدرس‌دهی بدون همپوشانی برای همه شعب
  • مسیریابی استاتیک یا OSPF روی تونل‌های GRE over IPsec
  • تعیین دسترسی هر شعبه به شبکه‌های دیگر

مسیر پشتیبان و Failover

شعبه‌ای که بدون ارتباط با مرکز کارش متوقف می‌شود، به مسیر دوم نیاز دارد.

  • تونل دوم روی ISP دوم
  • تشخیص قطعی و جابه‌جایی خودکار مسیر
  • ترکیب VPN با لینک اینترانت یا MPLS اپراتور

کنترل دسترسی بین شعب

هر شعبه فقط به سرورها و سرویس‌هایی دسترسی می‌گیرد که لازم دارد. نگهداری مستمر سیاست‌ها در خدمت مدیریت فایروال انجام می‌شود.

  • باز کردن فقط پورت‌ها و سرورهای لازم
  • جداسازی شبکه مهمان، دوربین و VoIP
  • ثبت لاگ اتصال‌ها برای بررسی بعدی

پایش تونل‌ها و مستندسازی

قطعی تونل را باید پیش از تماس شعبه متوجه شد. پایش گسترده‌تر در خدمات مانیتورینگ آمده است.

  • هشدار قطع تونل، تأخیر و افت بسته
  • نمودار مصرف پهنای باند هر تونل
  • نقشه شبکه و نسخه پشتیبان کانفیگ تجهیزات
راهنمای کامل

راهنمای راه‌اندازی VPN سازمانی بین شعب

راه‌اندازی VPN سازمانی بین شعب برای سازمانی لازم می‌شود که نرم‌افزار حسابداری، فایل‌سرور یا مرکز تلفن را در دفتر مرکزی دارد و شعبه‌ها باید مثل کاربران همان دفتر به آن دسترسی داشته باشند. تونل Site-to-Site این دسترسی را بدون باز کردن پورت روی اینترنت فراهم می‌کند. ساختن اولین تونل بین دو روتر کار زیادی ندارد. دردسر معمولاً از شعبه سوم و چهارم شروع می‌شود، وقتی رنج‌های IP تکراری‌اند، هر تونل تنظیمات خودش را دارد و کسی نمی‌داند کدام شعبه به کدام سرور دسترسی دارد.

Site-to-Site مستقیم یا Hub-and-Spoke؟

برای دو یا سه دفتر، تونل مستقیم بین هر دو دفتر ساده‌ترین طرح است. با بیشتر شدن شعب، تعداد تونل‌ها در این طرح سریع زیاد می‌شود: پنج دفتری که همه باید به هم وصل باشند ده تونل لازم دارند و هر تغییر در یک شعبه روی چند روتر اعمال می‌شود. در Hub-and-Spoke هر شعبه فقط یک تونل به دفتر مرکزی یا هاب مرکزی دارد و قوانین دسترسی بین شعب در یک نقطه نوشته می‌شوند. در عوض، ترافیک شعبه به شعبه از هاب عبور می‌کند و اینترنت هاب باید ظرفیت آن را داشته باشد.

اگر هیچ دفتری IP ثابت ندارد، هاب را روی سرور مجازی ایران یا دیتاسنتر داخلی بگذارید تا هر شعبه اتصال را خودش آغاز کند. در شبکه‌ای که مسیرها زیاد و متغیرند، GRE over IPsec همراه OSPF مسیرها را خودکار پخش می‌کند. به این ترتیب اضافه کردن شعبه جدید به تغییر دستی مسیر روی همه روترها نیاز ندارد.

طرح آدرس‌دهی پیش از اولین تونل

تونل IPsec دو شبکه با رنج یکسان را درست به هم وصل نمی‌کند، چون روتر نمی‌داند آدرسی مثل 192.168.1.10 در کدام دفتر است. بسیاری از دفترها با رنج پیش‌فرض مودم یا روتر راه افتاده‌اند، پس پیش از ساختن تونل برای هر شعبه رنج جدا تعیین کنید. روش ساده این است که از یک بلوک خصوصی بزرگ مثل 10.0.0.0/8 یا 172.16.0.0/12 به هر شعبه یک زیرشبکه مشخص با جای خالی برای رشد بدهید و شماره شعبه را در آدرس بیاورید.

تغییر رنج یک شعبه یعنی تغییر IP پرینترها، دوربین‌ها و سرورهایی که آدرس ثابت دارند، و این کار با فهرست دستگاه‌ها و در ساعت کم‌ترافیک انجام می‌شود. NAT روی تونل همپوشانی را پنهان می‌کند، اما عیب‌یابی را سخت می‌کند و فقط وقتی به کار می‌رود که تغییر رنج شدنی نباشد. طرح آدرس‌دهی و VLANهای داخل هر شعبه در طراحی شبکه سازمانی انجام می‌شود.

IPsec یا WireGuard و خطاهای رایج تونل

IPsec با IKEv2 انتخاب پیش‌فرض بین برندهای مختلف است، چون Cisco، MikroTik و pfSense همه از آن پشتیبانی می‌کنند. WireGuard پیکربندی ساده‌تری دارد و با Keepalive برای شعبه‌ای که IP ثابت ندارد مناسب است، اما همه تجهیزات سازمانی آن را ندارند. در IPsec بین دو برند، بیشتر خطاهای «تونل بالا نمی‌آید» از ناهماهنگی Proposal است: الگوریتم رمزنگاری، گروه Diffie-Hellman، زمان اعتبار کلید یا شبکه‌های تعریف‌شده دو طرف دقیقاً یکسان نیستند. لاگ IKE هر دو طرف را هم‌زمان بخوانید، چون پیام خطا معمولاً فقط در یک طرف معنای روشنی دارد.

اگر تونل بالا می‌آید اما فایل‌های بزرگ از آن رد نمی‌شوند یا صفحه‌های وب نیمه‌کاره باز می‌شوند، معمولاً مشکل از MTU است. هدر IPsec یا WireGuard به هر بسته اضافه می‌شود و اگر MSS اتصال‌های TCP روی تونل کوچک نشود، بسته‌های بزرگ در مسیر حذف می‌شوند. قطع و وصل دوره‌ای تونل هم اغلب به IP پویا یا DPD برمی‌گردد، چون وقتی IP یک طرف عوض می‌شود، طرف دیگر تا پایان زمان DPD به آدرس قدیمی بسته می‌فرستد. قوانین دسترسی بین شعب را هم روی فایروال بنویسید و نگهداری آن‌ها را در مدیریت فایروال ادامه دهید.

اتصال شعب با شرایط شبکه ایران

سامانه فیلترینگ ممکن است پروتکل‌های رایج VPN را روی برخی مسیرها، به‌ویژه ارتباطات بین‌المللی، شناسایی و مختل کند. برای همین هر دو سر تونل بین شعب را روی ISPهای داخلی نگه دارید و ترافیک شعب را از سرور خارج از کشور عبور ندهید. در دوره‌های اختلال گسترده، ارتباطات داخلی هم ممکن است آسیب ببیند؛ برای نرم‌افزارهایی که کار شعبه بدون آن‌ها متوقف می‌شود، لینک اینترانت یا MPLS اپراتور را مسیر دوم در نظر بگیرید. هر تونل را به‌صورت دوره‌ای روی هر ISP آزمایش کنید و روش کار جایگزین را برای کارکنان شعبه بنویسید.

تونل‌هایی که در این خدمت ساخته می‌شوند فقط شبکه‌های یک سازمان را به هم وصل می‌کنند. VPN شخصی و تونل برای عبور از فیلترینگ در این خدمت ساخته نمی‌شود.

زمان و هزینه راه‌اندازی VPN بین شعب

تعداد شعب، برند و مدل تجهیزات هر شعبه، نیاز به مسیر پشتیبان و پیچیدگی قوانین دسترسی پایه برآورد هستند. اتصال دو MikroTik با WireGuard کار کوتاهی است، ولی تونل IPsec بین Cisco و pfSense که هر طرف آن تیم یا پیمانکار جدایی دارد زمان بیشتری می‌گیرد. اگر رنج‌های IP تکراری باید اصلاح شوند، این مرحله معمولاً طولانی‌ترین بخش پروژه است. سرعت تونل از سرعت آپلود اینترنت دو طرف بیشتر نمی‌شود و اگر ترافیک مهم پشت دانلودها می‌ماند، مدیریت پهنای باند را کنار VPN در نظر بگیرید. برای برآورد، تعداد شعب، مدل روترها، نوع اینترنت و IP هر دفتر و سرویس‌هایی را که باید مشترک شوند بفرستید.

شرایط شبکه ایران

اتصال امن شعب در ایران؛ ملاحظاتی که باید از قبل دید

سامانه فیلترینگ ایران با بازرسی عمیق بسته‌ها (DPI) ممکن است پروتکل‌های رایج VPN مانند IPsec، WireGuard و OpenVPN را روی برخی مسیرها، به‌ویژه ارتباطات بین‌المللی، شناسایی و مختل کند. در دوره‌های اختلال گسترده اینترنت، ارتباطات داخلی هم ممکن است آسیب ببیند. طراحی درست این ریسک را از بین نمی‌برد، اما اثرش را روی کار شعب کم می‌کند.

مسیر داخلی بین شعب

وقتی هر دو سر تونل روی اینترنت داخلی هستند، ترافیک شعب به مسیرهای بین‌المللی وابسته نمی‌ماند.

  • هر دو سر تونل روی ISPهای داخلی
  • پرهیز از عبور ترافیک شعب از سرور خارج از کشور
  • هاب مرکزی در دیتاسنتر داخلی یا سرور مجازی ایران

لینک پشتیبان مستقل از اینترنت

برای نرم‌افزارهایی که کار شعبه بدون آن‌ها متوقف می‌شود، لینک داده اپراتور کنار VPN ریسک یک‌مسیره بودن را کم می‌کند.

  • بررسی لینک اینترانت یا MPLS برای سرویس‌های اصلی
  • VPN روی اینترنت به‌عنوان مسیر دوم
  • جابه‌جایی خودکار بین دو مسیر

آمادگی برای اختلال

برنامه‌ای که پیش از قطعی نوشته شود، به شعبه می‌گوید در روز اختلال چه کند.

  • تست دوره‌ای هر تونل روی هر ISP
  • بررسی امکان کار محلی سرویس‌های مهم در شعبه
  • مستند کردن روش جایگزین برای کارکنان
فرآیند اجرای کار

مراحل راه‌اندازی VPN بین شعب، از بررسی شعب تا تحویل تونل‌ها

۱. بررسی شعب و نیازها

تعداد شعب، تجهیزات، نوع اینترنت و IP هر دفتر، رنج‌های آدرس و سرویس‌هایی را که باید بین شعب مشترک شوند فهرست می‌کنیم.

۲. طراحی توپولوژی و امنیت

پروتکل، توپولوژی، طرح آدرس‌دهی، قوانین فایروال و مسیر پشتیبان را مکتوب و با شما نهایی می‌کنیم.

۳. اجرا و تست

ابتدا یک شعبه را وصل می‌کنیم و سرعت، MTU و جابه‌جایی مسیر را آزمایش می‌کنیم. بعد بقیه شعب را در ساعات کم‌ترافیک اضافه می‌کنیم.

۴. تحویل و پایش

کانفیگ‌ها، نقشه شبکه و روش عیب‌یابی اولیه را تحویل می‌دهیم و پایش وضعیت تونل‌ها را فعال می‌کنیم.

محدوده خدمت VPN سازمانی بین شعب

شامل این خدمت

  • طراحی توپولوژی Site-to-Site و Hub-and-Spoke
  • پیکربندی IPsec/IKEv2 و WireGuard روی MikroTik، pfSense، Cisco و لینوکس
  • طرح آدرس‌دهی، مسیریابی و رفع همپوشانی رنج‌ها
  • قوانین فایروال بین شعب و مسیر پشتیبان
  • تست، مستندات و تحویل کانفیگ‌ها

خارج از این خدمت

  • VPN برای استفاده شخصی یا عبور از فیلترینگ؛ این خدمت فقط شبکه‌های سازمان را به هم وصل می‌کند
  • طراحی کامل شبکه داخلی هر شعبه؛ برای آن طراحی شبکه سازمانی
  • کنترل مصرف و اولویت‌بندی ترافیک؛ مدیریت پهنای باند
  • قرارداد اینترنت یا لینک اینترانت با اپراتور
  • رفع قطعی ناگهانی خارج از پروژه؛ پاسخ اضطراری ۲۴/۷
چرا کانفیگ سرور؟

اتصال شعب روی تجهیزات چندبرندی با طرح مستند

با چند برند تجهیزات و چند پروتکل کار می‌کنیم و گزینه‌ای را پیشنهاد می‌دهیم که با تجهیزات و بودجه فعلی شما جور باشد. بررسی اولیه و مشاوره از طریق تلگرام رایگان است.

01

تجربه عملی در MikroTik، pfSense و Cisco

بیشتر خطاها در تونل‌های بین برندهای مختلف رخ می‌دهد و ما تنظیمات دو طرف را هم‌زمان هماهنگ می‌کنیم.

02

طراحی قابل‌توسعه و مستند

طرح آدرس‌دهی و نقشه شبکه طوری نوشته می‌شود که اضافه کردن شعبه بعدی بدون بازطراحی ممکن باشد.

03

راهنماهای فنی منتشرشده

مفاهیم و دستورات VPN را در راهنمای VPN در سیسکو منتشر کرده‌ایم.

سوالات متداول

پرسش‌های رایج درباره VPN بین شعب

Site to Site VPN چیست و چه تفاوتی با VPN کاربران دارد؟

Site to Site VPN دو یا چند شبکه کامل، مثلاً دفتر مرکزی و شعبه، را از طریق یک تونل رمزنگاری‌شده روی اینترنت به هم وصل می‌کند و کاربران بدون نصب نرم‌افزار به سرورهای شعبه دیگر دسترسی دارند. VPN دسترسی از راه دور (Remote Access) برای اتصال تک‌تک کاربران است و طراحی دیگری دارد.

IPsec بهتر است یا WireGuard؟

هیچ‌کدام در همه شرایط بهتر نیست. IPsec با IKEv2 استاندارد مشترک برندهای مختلف است و روی Cisco، MikroTik و pfSense پشتیبانی می‌شود؛ WireGuard سبک‌تر و ساده‌تر است، اما همه تجهیزات سازمانی از آن پشتیبانی نمی‌کنند. انتخاب را بر اساس تجهیزات دو طرف، نیاز به مسیریابی پویا و رفتار مسیر اپراتور انجام می‌دهیم.

بدون IP استاتیک می‌شود VPN بین دو میکروتیک راه‌اندازی کرد؟

بله. کافی است یک طرف IP ثابت یا نام DDNS، مثل IP Cloud میکروتیک، داشته باشد و طرف دیگر اتصال را آغاز کند؛ WireGuard با Keepalive برای این حالت مناسب است. اگر هیچ‌کدام IP ثابت ندارند، یک هاب مرکزی روی سرور مجازی داخل کشور نقطه اتصال شعب می‌شود.

شعب با تجهیزات برندهای مختلف به هم وصل می‌شوند؟

بله. اتصال MikroTik به Cisco یا pfSense با IPsec رایج است، به شرط آنکه الگوریتم‌های رمزنگاری، گروه Diffie-Hellman، زمان اعتبار کلیدها و شبکه‌های دو طرف دقیقاً یکسان تعریف شوند. بیشتر خطاهای «تونل بالا نمی‌آید» از همین ناهماهنگی است.

سرعت VPN بین شعب به چه چیزی بستگی دارد؟

سرعت VPN بین شعب بیشتر به سرعت آپلود اینترنت هر طرف، کیفیت مسیر اپراتور، MTU و توان پردازشی روتر برای رمزنگاری بستگی دارد. تونل از اینترنت دو طرف سریع‌تر نمی‌شود؛ برای اولویت دادن به ترافیک مهم، مدیریت پهنای باند را کنار VPN در نظر بگیرید.

اگر اینترنت قطع یا مختل شود، ارتباط شعب چه می‌شود؟

تونلی که روی اینترنت ساخته شده با قطع همان اینترنت قطع می‌شود. برای کم کردن اثر اختلال، دو سر تونل را روی مسیرهای داخلی نگه می‌داریم، ISP دوم یا لینک اینترانت اپراتور را به‌عنوان مسیر پشتیبان پیشنهاد می‌دهیم و وضعیت تونل‌ها را پایش می‌کنیم.

هزینه راه‌اندازی VPN سازمانی بین شعب چطور محاسبه می‌شود؟

هزینه بر اساس تعداد شعب، نوع و برند تجهیزات، نیاز به مسیر پشتیبان و پیچیدگی قوانین دسترسی محاسبه می‌شود. پس از بررسی رایگان اولیه، قیمت را به‌صورت استعلامی اعلام می‌کنیم.

می‌خواهید شعب شما امن و پایدار به هم وصل شوند؟

تعداد شعب، تجهیزات و سرویس‌هایی را که باید مشترک شوند در تلگرام بنویسید تا کارشناس ما توپولوژی مناسب را پیشنهاد دهد.