Sieć firmy z wieloma oddziałami w UniFi: plan, VPN i zarządzanie
Pięć oddziałów to już nie "pięć domowych sieci". Pracownik jeździ między lokalizacjami, system księgowy stoi w jednej z nich, a awaria łącza w oddziale nie może zatrzymać pracy w pozostałych. Ten poradnik pokazuje, jak podejść do takiej sieci w UniFi: od adresacji, przez połączenia między lokalizacjami, po zarządzanie i kopie zapasowe. Przykład zakłada pięć lokalizacji: centralę i cztery oddziały.
UCG UltraMała brama dla oddziału
UCG MaxBrama dla większej lokalizacji
USW Lite 8 PoESwitch PoE w oddziale
U7 ProWi-Fi w biurzeKrótko: zasady, które oszczędzają kłopotów
- Każda lokalizacja ma własną bramę i własne łącze. Awaria jednej nie kładzie reszty.
- Adresacja zaplanowana z góry, bez nakładających się podsieci.
- Jednolite nazewnictwo urządzeń, sieci i SSID.
- Centralne zarządzanie, ale z lokalnym dostępem awaryjnym.
- Kopie konfiguracji zapisywane poza kontrolerem.
Plan adresacji
Najczęstszy powód problemów z VPN-em między oddziałami to dwie lokalizacje z tą samą podsiecią 192.168.1.0/24. Zaplanuj zakresy, zanim kupisz pierwszy sprzęt. Prosty schemat: drugi oktet to numer oddziału, trzeci to numer VLAN.
| Lokalizacja | Zakres główny | Zakres gości |
|---|---|---|
| Centrala | 10.10.0.0/16 | 10.10.40.0/24 |
| Oddział 1 | 10.11.0.0/16 | 10.11.40.0/24 |
| Oddział 2 | 10.12.0.0/16 | 10.12.40.0/24 |
| Oddział 3 | 10.13.0.0/16 | 10.13.40.0/24 |
| Oddział 4 | 10.14.0.0/16 | 10.14.40.0/24 |
Zasady: nie używaj popularnych domowych zakresów, bo zdalny pracownik z domu może mieć tę samą podsieć; zostaw zapas na kolejne oddziały; opisz plan w dokumencie. Zasady segmentacji w pojedynczej lokalizacji opisuje poradnik VLAN-y w UniFi.
Połączenia między oddziałami
W UniFi masz kilka dróg, a ich dostępność zależy od modelu i wersji:
- Site Magic (połączenia site-to-site zarządzane z poziomu kontrolera w chmurze). Wygodne, bo tunel konfiguruje się kilkoma kliknięciami. Sprawdź w dokumentacji swojej wersji ograniczenia, w tym wymagania dotyczące konta i urządzeń.
- IPsec site-to-site ręcznie. Więcej opcji i zgodność z innym sprzętem, ale więcej konfiguracji.
- WireGuard i inne VPN-y dla pojedynczych połączeń. Przegląd w poradniku VPN w UniFi: WireGuard, Teleport i site-to-site.
Układ topologii:
- Gwiazda przez centralę. Każdy oddział łączy się z centralą. Prosta w zarządzaniu, ale ruch między oddziałami idzie przez centralę, a jej awaria rozcina sieć.
- Pełna siatka. Każdy z każdym. Odporna na awarie, ale przy pięciu lokalizacjach to dziesięć tuneli do utrzymania.
Przy pięciu lokalizacjach zwykle wystarcza gwiazda, jeśli większość ruchu idzie do systemów w centrali. Jeśli oddziały często rozmawiają ze sobą, rozważ siatkę lub dodatkowe połączenie kluczowych par.
Pamiętaj o regułach zapory między lokalizacjami: nie otwieraj wszystkiego dla wygody. Oddział z kasą nie musi widzieć kamer innego oddziału.
Zarządzanie centralne
Kontroler może zarządzać kilkoma witrynami (site), po jednej na oddział, z jednego miejsca. Zalety: jeden login, wspólne widoki, jednolite aktualizacje. Wada: jeśli kontroler jest dostępny tylko przez internet, a łącze oddziału padnie, zdalnie niewiele zrobisz.
Dobre praktyki:
- Role i uprawnienia. Kierownik oddziału nie potrzebuje praw administratora całej firmy. Szczegóły w poradniku Hardening UniFi.
- Okna aktualizacji. Aktualizuj jeden oddział, sprawdź przez kilka dni, potem pozostałe. Zasady w poradniku Aktualizacje i restart UniFi bezpiecznie.
- Osoba na miejscu z instrukcją: jak zrestartować bramę i do kogo dzwonić.
Failover i odporność
W każdym oddziale zadaj sobie pytanie: co się stanie, gdy padnie łącze? Opcje:
- Drugie łącze (inny operator) lub zapasowe LTE z automatycznym przełączeniem. Opis w poradniku Multi-WAN i failover z LTE.
- Zasilanie awaryjne bramy, switcha i modemu operatora.
- Tunele między oddziałami, które po przełączeniu na zapasowe łącze odbudują się automatycznie. Sprawdź to w teście: odłącz główne łącze i zmierz czas powrotu połączenia.
Nie zakładaj, że failover działa. Przetestuj go w każdym oddziale po instalacji i potem co jakiś czas.
Nazewnictwo i dokumentacja
Ustal konwencję i trzymaj się jej:
- Urządzenia: oddział-rola-numer, np. wro-sw-01, wro-ap-02.
- SSID: ta sama nazwa firmowa we wszystkich oddziałach ułatwia życie pracownikom, a sieć gości może mieć nazwę per oddział.
- VLAN-y: te same numery o tym samym znaczeniu w każdym oddziale.
- Dokument z adresacją, loginami awaryjnymi, numerami umów z operatorami i numerami seryjnymi sprzętu.
Kopie zapasowe
- Eksport konfiguracji każdej witryny po każdej większej zmianie, przechowywany poza kontrolerem.
- Test odtworzenia na zapasowym urządzeniu przynajmniej raz. Instrukcja: Backup i przywracanie konfiguracji UniFi.
- Zapasowa brama lub zestaw części na miejscu w największym oddziale.
Najczęstsze błędy
- Ta sama podsieć w dwóch oddziałach.
- Brak planu na awarię łącza i zasilania.
- Jeden administrator z jednym kontem i bez 2FA.
- Aktualizacja wszystkich oddziałów jednego dnia.
- Otwarty ruch między wszystkimi lokalizacjami.
Chcesz dobrać sprzęt do pięciu lokalizacji i uniknąć przepłacania? Napisz do nas.
Przygotowane przez AI, zredagowane przez człowieka