پیکوسیستم خدمات فنی IT
شبکه و مجازی سازی

راه اندازی VPN سازمانی و اتصال امن شعب

اگر کارخانه برای ثبت فاکتور با AnyDesk به یک سیستم در دفتر مرکزی وصل می شود، وقت راه اندازی VPN سازمانی است، چون چنین اتصالی هم کند است و هم کنترل نشده. با این کار، شبکه شعب از روی اینترنت و از طریق تونل رمزشده به دفتر مرکزی وصل می شود. کارمندان دورکار هم فقط به سرورهایی دسترسی می گیرند که واقعاً لازم دارند.

ابزارها و فناوری ها vpn-branch-connectivity
  • IPsec IKEv2
  • WireGuard
  • OpenVPN
  • MikroTik RouterOS
  • FortiGate
  • pfSense
  • FortiClient
  • Zabbix
5بخش کار
4خروجی
4مرحله

VPN سازمانی و اتصال شعب چیست؟

راه اندازی VPN سازمانی یعنی اتصال شبکه شعب، کارخانه و کارمندان دورکار به دفتر مرکزی از طریق تونل های رمزشده روی اینترنت، با دسترسی کنترل شده به سرورهای لازم. این خدمت برای شرکتی است که کارخانه اش با AnyDesk به یک سیستم در دفتر وصل می شود تا فاکتور ثبت کند، کارمندان دورکارش به فایل سرور دسترسی ندارند یا نمی داند چه کسی از بیرون به شبکه وصل است. پیکوسیستم توپولوژی hub-and-spoke یا full mesh و آدرس دهی بدون تداخل شعب را طراحی می کند، Site to Site VPN با IPsec یا WireGuard را بین روترهای MikroTik، FortiGate یا pfSense می سازد، VPN کاربران را با حساب جدا برای هر نفر راه می اندازد و ترافیک بین شعب را با rule فایروال محدود می کند. نتیجه کار نقشه اتصال شعب، کانفیگ مستند تونل ها، فهرست کاربران VPN و راهنمای نصب کلاینت است.

چه زمانی به VPN سازمانی و اتصال شعب نیاز دارید؟

  • کارخانه با AnyDesk به سیستمی در دفتر وصل می شود تا فاکتور ثبت کند.
  • کارمندان دورکار به فایل سرور شرکت دسترسی ندارند.
  • تونل بین شعب روزی چند بار قطع می شود.
  • نمی دانیم چه کسی از بیرون به شبکه وصل است.

VPN سازمانی و اتصال شعب شامل چه کارهایی است؟

01

طراحی توپولوژی اتصال

بر اساس تعداد شعب، لینک های اینترنت و سرویس های مرکزی، مدل hub-and-spoke یا full mesh را انتخاب می کنیم و آدرس دهی شعب را بدون تداخل برنامه ریزی می کنیم.

02

Site to Site VPN

تونل IPsec یا WireGuard را بین روترهای MikroTik، FortiGate یا pfSense شعب و مرکز راه می اندازیم و مسیریابی بین شبکه ها را تنظیم می کنیم.

03

دسترسی ریموت کارمندان

VPN کاربر با OpenVPN، WireGuard یا FortiClient راه اندازی می شود. هر کاربر حساب جدا دارد و دسترسی بر اساس گروه محدود می شود.

04

فایروال بین شعب

ترافیک بین شعب را با rule مشخص کنترل می کنیم تا هر شعبه فقط به سرویس های لازم مثل نرم افزار حسابداری یا فایل سرور برسد.

05

پایش و تونل پشتیبان

برای قطعی تونل ها هشدار تنظیم می کنیم. اگر شعبه دو لینک اینترنت دارد، تونل پشتیبان روی لینک دوم ساخته می شود.

بعد از VPN سازمانی و اتصال شعب چه چیزی تحویل می گیرید؟

  • نقشه اتصال شعب و جدول آدرس دهی
  • کانفیگ تونل ها و ruleهای فایروال با توضیح
  • فهرست کاربران VPN و گروه های دسترسی
  • راهنمای نصب کلاینت VPN برای کارمندان

راهنمای VPN سازمانی و اتصال شعب

Site to Site VPN با IPsec یا WireGuard؟

IPsec با IKEv2 تقریباً روی همه روترها و فایروال های سازمانی وجود دارد و بین برندهای مختلف کار می کند. بسیاری از روترها برای رمزنگاری آن شتاب دهنده سخت افزاری دارند. در مقابل، تنظیم آن پارامترهای زیادی دارد و ناهماهنگی کوچکی در الگوریتم یا lifetime دو طرف، تونل را بالا نمی آورد.

WireGuard کانفیگ کوتاه تری دارد، فقط با یک پورت UDP کار می کند و روی پردازنده های معمولی سریع است. روی میکروتیک فقط از RouterOS 7 در دسترس است. اگر هر دو طرف میکروتیک یا لینوکس باشند، راه اندازی WireGuard بین دو میکروتیک گزینه ساده ای است. برای اتصال به FortiGate یا تجهیزات برند دیگر معمولاً IPsec انتخاب امن تری است.

چرا تونل بین شعب قطع و وصل می شود؟

یکی از دلایل رایج MTU است. سربار IPsec اندازه بسته را بزرگ می کند و اگر TCP MSS روی تونل کوچک نشود، صفحه های وب و نرم افزارهای تحت شبکه نیمه باز می شوند، در حالی که ping سالم است. تنظیم MSS clamping روی رابط تونل این مشکل را حل می کند.

دلیل دیگر ناهماهنگی lifetime در فاز 1 و فاز 2 یا غیرفعال بودن DPD است که باعث می شود یک طرف تونل را بسته بداند و طرف دیگر نه. وقتی شعبه پشت مودم است، NAT-T لازم است و در WireGuard مقدار persistent-keepalive باید تنظیم شود تا ارتباط در NAT مودم بسته نشود. تغییر IP شعبه هایی که IP ثابت ندارند هم بدون DDNS تونل را قطع می کند.

اتصال دو شعبه با میکروتیک: قبل از شروع چه چیزی بررسی شود؟

اول آدرس دهی. اگر هر دو دفتر از 192.168.1.0/24 استفاده می کنند، مسیریابی بین آن ها ممکن نیست و یکی باید آدرس جدید بگیرد. این کار روی پرینترها، دوربین ها و دستگاه هایی که IP دستی دارند اثر دارد و باید برنامه ریزی شود.

دوم نوع لینک اینترنت. بسیاری از لینک های LTE و برخی سرویس ها پشت CGNAT هستند و از بیرون قابل دسترسی نیستند، پس شعبه باید شروع کننده اتصال باشد و مرکز IP ثابت داشته باشد. فهرست سرویس ها و پورت هایی که هر شعبه لازم دارد هم باید پیش از نوشتن ruleهای فایروال آماده باشد.

وقتی تعداد شعب زیاد می شود: مسیریابی و توپولوژی

با دو یا سه شعبه، hub-and-spoke با route ثابت کافی است. با زیاد شدن شعب، نوشتن و به روز نگه داشتن routeها دستی سخت می شود و OSPF روی تونل ها مسیرها را خودکار پخش می کند. در full mesh تعداد تونل ها سریع زیاد می شود، پس فقط برای شعبی که ترافیک مستقیم زیادی دارند ارزش دارد.

در hub-and-spoke لینک اینترنت دفتر مرکزی گلوگاه همه ترافیک بین شعب است. قبل از اضافه کردن شعبه جدید، ظرفیت این لینک و توان رمزنگاری روتر مرکز را بررسی کنید.

مراحل VPN سازمانی و اتصال شعب

  1. 01

    بررسی وضعیت شعب

    تجهیزات، لینک اینترنت و نوع IP هر شعبه و سرویس هایی را که باید در دسترس باشند فهرست می کنیم.

  2. 02

    طرح اتصال

    توپولوژی، پروتکل و سیاست دسترسی را پیشنهاد می دهیم و با شما نهایی می کنیم.

  3. 03

    راه اندازی مرحله ای

    ابتدا یک شعبه را وصل و تست می کنیم و بعد بقیه را یکی یکی اضافه می کنیم.

  4. 04

    تست و تحویل

    دسترسی به سرویس ها، سرعت و رفتار تونل در قطعی لینک را تست می کنیم و مستندات را تحویل می دهیم.

سؤالات متداول درباره VPN سازمانی و اتصال شعب

برای همه شعب IP ثابت لازم است؟

IP ثابت در دفتر مرکزی کار را ساده تر می کند. شعبه هایی که IP ثابت ندارند هم با تنظیم درست IPsec یا WireGuard به مرکز وصل می شوند. در بررسی اولیه وضعیت لینک هر شعبه را می بینیم.

دسترسی ریموت کارمندان به شبکه امن است؟

اگر درست راه اندازی شود، بله. هر کارمند حساب مجزا دارد، رمزنگاری به روز استفاده می شود و دسترسی فقط به سرورهای لازم باز است. در صورت نیاز احراز هویت دومرحله ای اضافه می کنیم و همه ورودها لاگ می شوند.

این همان VPN برای عبور از فیلترینگ است؟

خیر. VPN سازمانی برای اتصال شعب و کارمندان به شبکه داخلی شرکت است و مسیر اینترنت کاربران را تغییر نمی دهد. ترافیک فقط بین شبکه های خود شرکت رمزنگاری و منتقل می شود.

جست وجوهای مرتبط

  • Site to Site VPN
  • اتصال دو شعبه با میکروتیک
  • راه اندازی WireGuard بین دو میکروتیک
  • Site to Site VPN IPsec
  • Site to Site VPN MikroTik
  • راه اندازی سرور WireGuard
  • راه اندازی VPN WireGuard

استعلام

کارتان را بگویید، مسیر و هزینه را می گوییم

چند خط درباره وضعیت فعلی و چیزی که می خواهید بنویسید. یک مهندس خودش تماس می گیرد، نه واحد فروش.

  1. 01درخواست را می خوانیم و اگر ابهامی بود تماس می گیریم.
  2. 02در صورت نیاز، بررسی اولیه ریموت یا بازدید انجام می شود.
  3. 03پیشنهاد مکتوب با دامنه کار، زمان بندی و هزینه می فرستیم.

اطلاعات شما فقط برای پاسخ به همین درخواست استفاده می شود.