Офис и два производства в одной сети: как это делают IPsec-туннели
Типичная задача для компании с несколькими площадками: офис в одном районе города, два производственных объекта — в других, да ещё и сервер стоит на отдельной, четвёртой площадке — а работать нужно так, будто все сидят за соседними столами. Рассказываем, как мы связываем такие площадки IPsec-туннелями — на примере одной из реализованных схем.
Задача: четыре площадки, разные концы города, одна сеть
У клиента — офис и два производственных объекта, физически расположенных в разных районах города, плюс отдельная серверная площадка, которая не привязана ни к офису, ни к производству: там стоит основной сервер и база 1С — в помещении, где для этого есть нормальные условия и охрана, а не в шкафу под лестницей. На каждой из трёх «рабочих» площадок — свои рабочие места, сетевые папки и оргтехника. Проблема была не в том, что что-то не работало, а в том, что каждая площадка жила своей отдельной сетевой жизнью: чтобы передать файл с производства в офис, использовали почту или флешку, а доступ к 1С на серверной площадке был в лучшем случае через отдельный неудобный VPN-клиент, который нужно было вручную настраивать на каждом компьютере.
Задача звучала просто: сделать так, чтобы сотрудник на любой из площадок открывал сетевую папку, принтер или базу 1С на серверной площадке так же, как открывал бы ресурс в своём собственном офисе — без танцев с паролями, отдельными VPN-клиентами и «а ты подключился к VPN?» в переписке.
Почему это не «просто открыть доступ через интернет»
Соблазн очевиден: пробросить порт до сервера каждой площадки и подключаться напрямую. Мы уже разбирали в отдельной статье, к чему это обычно приводит — открытый наружу RDP или SMB довольно быстро находят сканеры, и дальше начинается перебор пароля, а не обмен файлами между цехом и офисом. Для площадок, которым нужно обмениваться данными постоянно, а не разово, нужен не проброс портов, а постоянный защищённый канал между самими сетями.
Как работает IPsec-туннель между площадками
IPsec-туннель — это не VPN для одного пользователя, а связь на уровне сетевого оборудования: на роутере или файрволе каждой площадки настраивается зашифрованный канал до такого же устройства на другой площадке. С этого момента для рабочих станций и серверов ничего не меняется — они «видят» сеть соседней площадки точно так же, как видят собственную локальную сеть, потому что весь трафик между площадками уже автоматически идёт через зашифрованный туннель, а не напрямую через интернет.
Ключевое отличие от привычного «VPN для удалённого сотрудника»: там каждый пользователь сам подключается через клиентское приложение и после этого получает доступ к сети. Здесь туннель постоянно поднят между самими площадками — сотруднику, новому компьютеру или принтеру не нужно ничего настраивать, чтобы попасть в общую сеть. Он просто в ней уже находится.
Все четыре площадки соединены между собой напрямую — включая серверную. Ни один узел не смотрит в интернет открытым портом.
Что это даёт на практике
- Со всех трёх рабочих площадок сетевые папки и база 1С на серверной открываются так же, как открывался бы локальный ресурс — без отдельного VPN-клиента и лишних паролей
- Производство 1 и Производство 2 при этом видят друг друга напрямую, а не только через серверную — площадки связаны между собой попарно, а не по цепочке
- Сервер и база 1С стоят в одном защищённом месте, а не «в шкафу» на одной из рабочих площадок — но доступны с любой из них одинаково
- Новый компьютер или сотрудник не требует ручной настройки VPN — туннель уже работает на уровне сети, достаточно подключиться к локальной сети своей площадки
- Видеонаблюдение и СКУД на разных площадках можно администрировать из одного места, не пробрасывая их наружу в интернет по отдельности
Настройка сети между площадками — из той же области, что сетевые экраны и локальные сети, которые мы обслуживаем. Если площадок несколько и обмен данными между ними уже стал повседневной рутиной, дешевле связать их правильно один раз, чем продолжать пересылать файлы вручную.
Что нужно для настройки
- Совместимое сетевое оборудование с поддержкой IPsec на каждой площадке — файрвол или роутер, способный держать постоянный туннель
- Предсказуемый внешний адрес на каждой стороне — статический IP или, если его нет, механизм динамического DNS
- Согласованные диапазоны локальных адресов на площадках — если у двух площадок случайно совпадает диапазон IP, объединить их в одну сеть без переадресации не получится (та же логика, что в истории про конфликт двух DHCP в одной сети)
- Корректные таблицы маршрутизации — трафик к «чужой» площадке должен уходить именно в туннель, а не пытаться найти дорогу через обычный интернет-шлюз
Когда имеет смысл объединять площадки через IPsec
- У компании несколько физических точек — офис, склад, производство — которым нужен постоянный обмен данными, а не разовые пересылки
- Сервер или база 1С централизованно стоят на одной площадке, а пользоваться ими должны на других
- Сотрудники или руководство регулярно перемещаются между площадками и хотят одинаковый доступ к ресурсам на любой из них
- Файлы между площадками сейчас гоняют через почту, мессенджеры или флешки, потому что «нормального» способа не настроено
Если совпало хотя бы два пункта — вероятно, дешевле связать площадки один раз правильно, чем продолжать терять время на ручной обмен файлами.