نرمافزار مرکزی را با پورت باز یا AnyDesk به شعب دادهاید
پورت باز SQL Server، Remote Desktop یا فایلسرور روی اینترنت از رایجترین مسیرهای نفوذ و باجافزار است. با تونل Site-to-Site این سرویسها فقط از داخل شبکه شعب در دسترس میمانند.
با راهاندازی VPN سازمانی بین شعب، دفتر مرکزی، شعبهها، انبار و دیتاسنتر از طریق تونل رمزنگاریشده Site-to-Site به یک شبکه وصل میشوند. نرمافزار حسابداری، فایلسرور، تلفن VoIP و دوربینها در همه شعب در دسترساند و لازم نیست پورتی روی اینترنت باز بماند. کانفیگ سرور تونلها را روی MikroTik، pfSense و Cisco موجود شما طراحی، پیکربندی و مستند میکند.
پورت باز SQL Server، Remote Desktop یا فایلسرور روی اینترنت از رایجترین مسیرهای نفوذ و باجافزار است. با تونل Site-to-Site این سرویسها فقط از داخل شبکه شعب در دسترس میمانند.
علت معمولاً MTU نامناسب، IP پویا، تنظیمات ناهماهنگ دو طرف یا اختلال مسیر اپراتور است. پیش از تعویض تجهیزات، علت را با لاگ و تست مسیر پیدا میکنیم.
وقتی همه شعب از رنج 192.168.1.0/24 استفاده میکنند یا هر تونل بدون نقشه ساخته شده، اضافه کردن شعبه بعدی دردسر دارد. طرح آدرسدهی و توپولوژی را طوری میسازیم که شعبه بعدی بدون بازطراحی اضافه شود.
از اتصال دو دفتر تا شبکهای با دهها شعبه، تونلها را روی تجهیزات موجود شما طراحی، پیکربندی و مستند میکنیم.
IPsec استاندارد رایج اتصال شعب است و تقریباً همه روترها و فایروالهای سازمانی از آن پشتیبانی میکنند.
WireGuard پروتکل سبکی با پیکربندی ساده است و در RouterOS 7، pfSense و لینوکس کار میکند.
شعب به دفتر مرکزی یا یک هاب مرکزی وصل میشوند تا مدیریت و کنترل ترافیک از یک نقطه انجام شود.
شعبهای که بدون ارتباط با مرکز کارش متوقف میشود، به مسیر دوم نیاز دارد.
هر شعبه فقط به سرورها و سرویسهایی دسترسی میگیرد که لازم دارد. نگهداری مستمر سیاستها در خدمت مدیریت فایروال انجام میشود.
قطعی تونل را باید پیش از تماس شعبه متوجه شد. پایش گستردهتر در خدمات مانیتورینگ آمده است.
راهاندازی VPN سازمانی بین شعب برای سازمانی لازم میشود که نرمافزار حسابداری، فایلسرور یا مرکز تلفن را در دفتر مرکزی دارد و شعبهها باید مثل کاربران همان دفتر به آن دسترسی داشته باشند. تونل Site-to-Site این دسترسی را بدون باز کردن پورت روی اینترنت فراهم میکند. ساختن اولین تونل بین دو روتر کار زیادی ندارد. دردسر معمولاً از شعبه سوم و چهارم شروع میشود، وقتی رنجهای IP تکراریاند، هر تونل تنظیمات خودش را دارد و کسی نمیداند کدام شعبه به کدام سرور دسترسی دارد.
برای دو یا سه دفتر، تونل مستقیم بین هر دو دفتر سادهترین طرح است. با بیشتر شدن شعب، تعداد تونلها در این طرح سریع زیاد میشود: پنج دفتری که همه باید به هم وصل باشند ده تونل لازم دارند و هر تغییر در یک شعبه روی چند روتر اعمال میشود. در Hub-and-Spoke هر شعبه فقط یک تونل به دفتر مرکزی یا هاب مرکزی دارد و قوانین دسترسی بین شعب در یک نقطه نوشته میشوند. در عوض، ترافیک شعبه به شعبه از هاب عبور میکند و اینترنت هاب باید ظرفیت آن را داشته باشد.
اگر هیچ دفتری IP ثابت ندارد، هاب را روی سرور مجازی ایران یا دیتاسنتر داخلی بگذارید تا هر شعبه اتصال را خودش آغاز کند. در شبکهای که مسیرها زیاد و متغیرند، GRE over IPsec همراه OSPF مسیرها را خودکار پخش میکند. به این ترتیب اضافه کردن شعبه جدید به تغییر دستی مسیر روی همه روترها نیاز ندارد.
تونل IPsec دو شبکه با رنج یکسان را درست به هم وصل نمیکند، چون روتر نمیداند آدرسی مثل 192.168.1.10 در کدام دفتر است. بسیاری از دفترها با رنج پیشفرض مودم یا روتر راه افتادهاند، پس پیش از ساختن تونل برای هر شعبه رنج جدا تعیین کنید. روش ساده این است که از یک بلوک خصوصی بزرگ مثل 10.0.0.0/8 یا 172.16.0.0/12 به هر شعبه یک زیرشبکه مشخص با جای خالی برای رشد بدهید و شماره شعبه را در آدرس بیاورید.
تغییر رنج یک شعبه یعنی تغییر IP پرینترها، دوربینها و سرورهایی که آدرس ثابت دارند، و این کار با فهرست دستگاهها و در ساعت کمترافیک انجام میشود. NAT روی تونل همپوشانی را پنهان میکند، اما عیبیابی را سخت میکند و فقط وقتی به کار میرود که تغییر رنج شدنی نباشد. طرح آدرسدهی و VLANهای داخل هر شعبه در طراحی شبکه سازمانی انجام میشود.
IPsec با IKEv2 انتخاب پیشفرض بین برندهای مختلف است، چون Cisco، MikroTik و pfSense همه از آن پشتیبانی میکنند. WireGuard پیکربندی سادهتری دارد و با Keepalive برای شعبهای که IP ثابت ندارد مناسب است، اما همه تجهیزات سازمانی آن را ندارند. در IPsec بین دو برند، بیشتر خطاهای «تونل بالا نمیآید» از ناهماهنگی Proposal است: الگوریتم رمزنگاری، گروه Diffie-Hellman، زمان اعتبار کلید یا شبکههای تعریفشده دو طرف دقیقاً یکسان نیستند. لاگ IKE هر دو طرف را همزمان بخوانید، چون پیام خطا معمولاً فقط در یک طرف معنای روشنی دارد.
اگر تونل بالا میآید اما فایلهای بزرگ از آن رد نمیشوند یا صفحههای وب نیمهکاره باز میشوند، معمولاً مشکل از MTU است. هدر IPsec یا WireGuard به هر بسته اضافه میشود و اگر MSS اتصالهای TCP روی تونل کوچک نشود، بستههای بزرگ در مسیر حذف میشوند. قطع و وصل دورهای تونل هم اغلب به IP پویا یا DPD برمیگردد، چون وقتی IP یک طرف عوض میشود، طرف دیگر تا پایان زمان DPD به آدرس قدیمی بسته میفرستد. قوانین دسترسی بین شعب را هم روی فایروال بنویسید و نگهداری آنها را در مدیریت فایروال ادامه دهید.
سامانه فیلترینگ ممکن است پروتکلهای رایج VPN را روی برخی مسیرها، بهویژه ارتباطات بینالمللی، شناسایی و مختل کند. برای همین هر دو سر تونل بین شعب را روی ISPهای داخلی نگه دارید و ترافیک شعب را از سرور خارج از کشور عبور ندهید. در دورههای اختلال گسترده، ارتباطات داخلی هم ممکن است آسیب ببیند؛ برای نرمافزارهایی که کار شعبه بدون آنها متوقف میشود، لینک اینترانت یا MPLS اپراتور را مسیر دوم در نظر بگیرید. هر تونل را بهصورت دورهای روی هر ISP آزمایش کنید و روش کار جایگزین را برای کارکنان شعبه بنویسید.
تونلهایی که در این خدمت ساخته میشوند فقط شبکههای یک سازمان را به هم وصل میکنند. VPN شخصی و تونل برای عبور از فیلترینگ در این خدمت ساخته نمیشود.
تعداد شعب، برند و مدل تجهیزات هر شعبه، نیاز به مسیر پشتیبان و پیچیدگی قوانین دسترسی پایه برآورد هستند. اتصال دو MikroTik با WireGuard کار کوتاهی است، ولی تونل IPsec بین Cisco و pfSense که هر طرف آن تیم یا پیمانکار جدایی دارد زمان بیشتری میگیرد. اگر رنجهای IP تکراری باید اصلاح شوند، این مرحله معمولاً طولانیترین بخش پروژه است. سرعت تونل از سرعت آپلود اینترنت دو طرف بیشتر نمیشود و اگر ترافیک مهم پشت دانلودها میماند، مدیریت پهنای باند را کنار VPN در نظر بگیرید. برای برآورد، تعداد شعب، مدل روترها، نوع اینترنت و IP هر دفتر و سرویسهایی را که باید مشترک شوند بفرستید.
سامانه فیلترینگ ایران با بازرسی عمیق بستهها (DPI) ممکن است پروتکلهای رایج VPN مانند IPsec، WireGuard و OpenVPN را روی برخی مسیرها، بهویژه ارتباطات بینالمللی، شناسایی و مختل کند. در دورههای اختلال گسترده اینترنت، ارتباطات داخلی هم ممکن است آسیب ببیند. طراحی درست این ریسک را از بین نمیبرد، اما اثرش را روی کار شعب کم میکند.
وقتی هر دو سر تونل روی اینترنت داخلی هستند، ترافیک شعب به مسیرهای بینالمللی وابسته نمیماند.
برای نرمافزارهایی که کار شعبه بدون آنها متوقف میشود، لینک داده اپراتور کنار VPN ریسک یکمسیره بودن را کم میکند.
برنامهای که پیش از قطعی نوشته شود، به شعبه میگوید در روز اختلال چه کند.
تعداد شعب، تجهیزات، نوع اینترنت و IP هر دفتر، رنجهای آدرس و سرویسهایی را که باید بین شعب مشترک شوند فهرست میکنیم.
پروتکل، توپولوژی، طرح آدرسدهی، قوانین فایروال و مسیر پشتیبان را مکتوب و با شما نهایی میکنیم.
ابتدا یک شعبه را وصل میکنیم و سرعت، MTU و جابهجایی مسیر را آزمایش میکنیم. بعد بقیه شعب را در ساعات کمترافیک اضافه میکنیم.
کانفیگها، نقشه شبکه و روش عیبیابی اولیه را تحویل میدهیم و پایش وضعیت تونلها را فعال میکنیم.
با چند برند تجهیزات و چند پروتکل کار میکنیم و گزینهای را پیشنهاد میدهیم که با تجهیزات و بودجه فعلی شما جور باشد. بررسی اولیه و مشاوره از طریق تلگرام رایگان است.
بیشتر خطاها در تونلهای بین برندهای مختلف رخ میدهد و ما تنظیمات دو طرف را همزمان هماهنگ میکنیم.
طرح آدرسدهی و نقشه شبکه طوری نوشته میشود که اضافه کردن شعبه بعدی بدون بازطراحی ممکن باشد.
مفاهیم و دستورات VPN را در راهنمای VPN در سیسکو منتشر کردهایم.
Site to Site VPN دو یا چند شبکه کامل، مثلاً دفتر مرکزی و شعبه، را از طریق یک تونل رمزنگاریشده روی اینترنت به هم وصل میکند و کاربران بدون نصب نرمافزار به سرورهای شعبه دیگر دسترسی دارند. VPN دسترسی از راه دور (Remote Access) برای اتصال تکتک کاربران است و طراحی دیگری دارد.
هیچکدام در همه شرایط بهتر نیست. IPsec با IKEv2 استاندارد مشترک برندهای مختلف است و روی Cisco، MikroTik و pfSense پشتیبانی میشود؛ WireGuard سبکتر و سادهتر است، اما همه تجهیزات سازمانی از آن پشتیبانی نمیکنند. انتخاب را بر اساس تجهیزات دو طرف، نیاز به مسیریابی پویا و رفتار مسیر اپراتور انجام میدهیم.
بله. کافی است یک طرف IP ثابت یا نام DDNS، مثل IP Cloud میکروتیک، داشته باشد و طرف دیگر اتصال را آغاز کند؛ WireGuard با Keepalive برای این حالت مناسب است. اگر هیچکدام IP ثابت ندارند، یک هاب مرکزی روی سرور مجازی داخل کشور نقطه اتصال شعب میشود.
بله. اتصال MikroTik به Cisco یا pfSense با IPsec رایج است، به شرط آنکه الگوریتمهای رمزنگاری، گروه Diffie-Hellman، زمان اعتبار کلیدها و شبکههای دو طرف دقیقاً یکسان تعریف شوند. بیشتر خطاهای «تونل بالا نمیآید» از همین ناهماهنگی است.
سرعت VPN بین شعب بیشتر به سرعت آپلود اینترنت هر طرف، کیفیت مسیر اپراتور، MTU و توان پردازشی روتر برای رمزنگاری بستگی دارد. تونل از اینترنت دو طرف سریعتر نمیشود؛ برای اولویت دادن به ترافیک مهم، مدیریت پهنای باند را کنار VPN در نظر بگیرید.
تونلی که روی اینترنت ساخته شده با قطع همان اینترنت قطع میشود. برای کم کردن اثر اختلال، دو سر تونل را روی مسیرهای داخلی نگه میداریم، ISP دوم یا لینک اینترانت اپراتور را بهعنوان مسیر پشتیبان پیشنهاد میدهیم و وضعیت تونلها را پایش میکنیم.
هزینه بر اساس تعداد شعب، نوع و برند تجهیزات، نیاز به مسیر پشتیبان و پیچیدگی قوانین دسترسی محاسبه میشود. پس از بررسی رایگان اولیه، قیمت را بهصورت استعلامی اعلام میکنیم.
تعداد شعب، تجهیزات و سرویسهایی را که باید مشترک شوند در تلگرام بنویسید تا کارشناس ما توپولوژی مناسب را پیشنهاد دهد.