Ceny:
/
|

Sieć firmy z wieloma oddziałami w UniFi: plan, VPN i zarządzanie

ZaawansowanyAktualizacja: 2026-07-09 · 4 min czytania · Przygotowane przez AI, zredagowane przez człowieka

Pięć oddziałów to już nie "pięć domowych sieci". Pracownik jeździ między lokalizacjami, system księgowy stoi w jednej z nich, a awaria łącza w oddziale nie może zatrzymać pracy w pozostałych. Ten poradnik pokazuje, jak podejść do takiej sieci w UniFi: od adresacji, przez połączenia między lokalizacjami, po zarządzanie i kopie zapasowe. Przykład zakłada pięć lokalizacji: centralę i cztery oddziały.

Kliknij zdjęcie, aby zobaczyć produkt w sklepie.

Krótko: zasady, które oszczędzają kłopotów

  • Każda lokalizacja ma własną bramę i własne łącze. Awaria jednej nie kładzie reszty.
  • Adresacja zaplanowana z góry, bez nakładających się podsieci.
  • Jednolite nazewnictwo urządzeń, sieci i SSID.
  • Centralne zarządzanie, ale z lokalnym dostępem awaryjnym.
  • Kopie konfiguracji zapisywane poza kontrolerem.

Plan adresacji

Najczęstszy powód problemów z VPN-em między oddziałami to dwie lokalizacje z tą samą podsiecią 192.168.1.0/24. Zaplanuj zakresy, zanim kupisz pierwszy sprzęt. Prosty schemat: drugi oktet to numer oddziału, trzeci to numer VLAN.

LokalizacjaZakres głównyZakres gości
Centrala10.10.0.0/1610.10.40.0/24
Oddział 110.11.0.0/1610.11.40.0/24
Oddział 210.12.0.0/1610.12.40.0/24
Oddział 310.13.0.0/1610.13.40.0/24
Oddział 410.14.0.0/1610.14.40.0/24

Zasady: nie używaj popularnych domowych zakresów, bo zdalny pracownik z domu może mieć tę samą podsieć; zostaw zapas na kolejne oddziały; opisz plan w dokumencie. Zasady segmentacji w pojedynczej lokalizacji opisuje poradnik VLAN-y w UniFi.

Połączenia między oddziałami

W UniFi masz kilka dróg, a ich dostępność zależy od modelu i wersji:

  • Site Magic (połączenia site-to-site zarządzane z poziomu kontrolera w chmurze). Wygodne, bo tunel konfiguruje się kilkoma kliknięciami. Sprawdź w dokumentacji swojej wersji ograniczenia, w tym wymagania dotyczące konta i urządzeń.
  • IPsec site-to-site ręcznie. Więcej opcji i zgodność z innym sprzętem, ale więcej konfiguracji.
  • WireGuard i inne VPN-y dla pojedynczych połączeń. Przegląd w poradniku VPN w UniFi: WireGuard, Teleport i site-to-site.

Układ topologii:

  1. Gwiazda przez centralę. Każdy oddział łączy się z centralą. Prosta w zarządzaniu, ale ruch między oddziałami idzie przez centralę, a jej awaria rozcina sieć.
  2. Pełna siatka. Każdy z każdym. Odporna na awarie, ale przy pięciu lokalizacjach to dziesięć tuneli do utrzymania.

Przy pięciu lokalizacjach zwykle wystarcza gwiazda, jeśli większość ruchu idzie do systemów w centrali. Jeśli oddziały często rozmawiają ze sobą, rozważ siatkę lub dodatkowe połączenie kluczowych par.

Pamiętaj o regułach zapory między lokalizacjami: nie otwieraj wszystkiego dla wygody. Oddział z kasą nie musi widzieć kamer innego oddziału.

Zarządzanie centralne

Kontroler może zarządzać kilkoma witrynami (site), po jednej na oddział, z jednego miejsca. Zalety: jeden login, wspólne widoki, jednolite aktualizacje. Wada: jeśli kontroler jest dostępny tylko przez internet, a łącze oddziału padnie, zdalnie niewiele zrobisz.

Dobre praktyki:

  • Role i uprawnienia. Kierownik oddziału nie potrzebuje praw administratora całej firmy. Szczegóły w poradniku Hardening UniFi.
  • Okna aktualizacji. Aktualizuj jeden oddział, sprawdź przez kilka dni, potem pozostałe. Zasady w poradniku Aktualizacje i restart UniFi bezpiecznie.
  • Osoba na miejscu z instrukcją: jak zrestartować bramę i do kogo dzwonić.

Failover i odporność

W każdym oddziale zadaj sobie pytanie: co się stanie, gdy padnie łącze? Opcje:

  • Drugie łącze (inny operator) lub zapasowe LTE z automatycznym przełączeniem. Opis w poradniku Multi-WAN i failover z LTE.
  • Zasilanie awaryjne bramy, switcha i modemu operatora.
  • Tunele między oddziałami, które po przełączeniu na zapasowe łącze odbudują się automatycznie. Sprawdź to w teście: odłącz główne łącze i zmierz czas powrotu połączenia.

Nie zakładaj, że failover działa. Przetestuj go w każdym oddziale po instalacji i potem co jakiś czas.

Nazewnictwo i dokumentacja

Ustal konwencję i trzymaj się jej:

  • Urządzenia: oddział-rola-numer, np. wro-sw-01, wro-ap-02.
  • SSID: ta sama nazwa firmowa we wszystkich oddziałach ułatwia życie pracownikom, a sieć gości może mieć nazwę per oddział.
  • VLAN-y: te same numery o tym samym znaczeniu w każdym oddziale.
  • Dokument z adresacją, loginami awaryjnymi, numerami umów z operatorami i numerami seryjnymi sprzętu.

Kopie zapasowe

  • Eksport konfiguracji każdej witryny po każdej większej zmianie, przechowywany poza kontrolerem.
  • Test odtworzenia na zapasowym urządzeniu przynajmniej raz. Instrukcja: Backup i przywracanie konfiguracji UniFi.
  • Zapasowa brama lub zestaw części na miejscu w największym oddziale.

Najczęstsze błędy

  • Ta sama podsieć w dwóch oddziałach.
  • Brak planu na awarię łącza i zasilania.
  • Jeden administrator z jednym kontem i bez 2FA.
  • Aktualizacja wszystkich oddziałów jednego dnia.
  • Otwarty ruch między wszystkimi lokalizacjami.

Chcesz dobrać sprzęt do pięciu lokalizacji i uniknąć przepłacania? Napisz do nas.

Przygotowane przez AI, zredagowane przez człowieka