طراحی توپولوژی اتصال
بر اساس تعداد شعب، لینک های اینترنت و سرویس های مرکزی، مدل hub-and-spoke یا full mesh را انتخاب می کنیم و آدرس دهی شعب را بدون تداخل برنامه ریزی می کنیم.
شروع و ارزیابی
ارزیابی رایگان 5مشکل فوری
خدمات فوری 4پشتیبانی مستمر
قرارداد پشتیبانی 5پروژه ها
سرور و هاستینگ 6 شبکه و مجازی سازی 9 دواپس و اتوماسیون 5 امنیت و بازیابی 5 تجهیزات و لایسنس 2بدون هزینه بفهمید وضعیت سرور، امنیت، بکاپ و سرعت سیستم هایتان چطور است.
سرور یا شبکه قطع است، سایت هک شده یا اطلاعات از دست رفته؟ همین حالا تماس بگیرید.
پشتیبانی و نگهداری ماهانه شبکه و سرور با زمان پاسخ مشخص در قرارداد.
نصب، کانفیگ، مدیریت و انتقال سرورهای لینوکس، ویندوز، کنترل پنل ها و ایمیل سرور.
طراحی و اجرای شبکه، میکروتیک، ویپ، اتصال شعب، مجازی سازی و ابر خصوصی.
شبکه و ارتباطات
مجازی سازی و ابر
کانتینر، کوبرنتیز، استقرار خودکار، زیرساخت به عنوان کد و مانیتورینگ پیشرفته.
امن سازی سرور، فایروال، بکاپ و DR، بازیابی از باج افزار و بررسی حملات.
مشاوره، تأمین و نصب سرور و تجهیزات شبکه، و لایسنس اورجینال نرم افزارهای سازمانی.
شروع و ارزیابی
مشکل فوری
پشتیبانی مستمر
پروژه ها
اگر کارخانه برای ثبت فاکتور با AnyDesk به یک سیستم در دفتر مرکزی وصل می شود، وقت راه اندازی VPN سازمانی است، چون چنین اتصالی هم کند است و هم کنترل نشده. با این کار، شبکه شعب از روی اینترنت و از طریق تونل رمزشده به دفتر مرکزی وصل می شود. کارمندان دورکار هم فقط به سرورهایی دسترسی می گیرند که واقعاً لازم دارند.
راه اندازی VPN سازمانی یعنی اتصال شبکه شعب، کارخانه و کارمندان دورکار به دفتر مرکزی از طریق تونل های رمزشده روی اینترنت، با دسترسی کنترل شده به سرورهای لازم. این خدمت برای شرکتی است که کارخانه اش با AnyDesk به یک سیستم در دفتر وصل می شود تا فاکتور ثبت کند، کارمندان دورکارش به فایل سرور دسترسی ندارند یا نمی داند چه کسی از بیرون به شبکه وصل است. پیکوسیستم توپولوژی hub-and-spoke یا full mesh و آدرس دهی بدون تداخل شعب را طراحی می کند، Site to Site VPN با IPsec یا WireGuard را بین روترهای MikroTik، FortiGate یا pfSense می سازد، VPN کاربران را با حساب جدا برای هر نفر راه می اندازد و ترافیک بین شعب را با rule فایروال محدود می کند. نتیجه کار نقشه اتصال شعب، کانفیگ مستند تونل ها، فهرست کاربران VPN و راهنمای نصب کلاینت است.
بر اساس تعداد شعب، لینک های اینترنت و سرویس های مرکزی، مدل hub-and-spoke یا full mesh را انتخاب می کنیم و آدرس دهی شعب را بدون تداخل برنامه ریزی می کنیم.
تونل IPsec یا WireGuard را بین روترهای MikroTik، FortiGate یا pfSense شعب و مرکز راه می اندازیم و مسیریابی بین شبکه ها را تنظیم می کنیم.
VPN کاربر با OpenVPN، WireGuard یا FortiClient راه اندازی می شود. هر کاربر حساب جدا دارد و دسترسی بر اساس گروه محدود می شود.
ترافیک بین شعب را با rule مشخص کنترل می کنیم تا هر شعبه فقط به سرویس های لازم مثل نرم افزار حسابداری یا فایل سرور برسد.
برای قطعی تونل ها هشدار تنظیم می کنیم. اگر شعبه دو لینک اینترنت دارد، تونل پشتیبان روی لینک دوم ساخته می شود.
IPsec با IKEv2 تقریباً روی همه روترها و فایروال های سازمانی وجود دارد و بین برندهای مختلف کار می کند. بسیاری از روترها برای رمزنگاری آن شتاب دهنده سخت افزاری دارند. در مقابل، تنظیم آن پارامترهای زیادی دارد و ناهماهنگی کوچکی در الگوریتم یا lifetime دو طرف، تونل را بالا نمی آورد.
WireGuard کانفیگ کوتاه تری دارد، فقط با یک پورت UDP کار می کند و روی پردازنده های معمولی سریع است. روی میکروتیک فقط از RouterOS 7 در دسترس است. اگر هر دو طرف میکروتیک یا لینوکس باشند، راه اندازی WireGuard بین دو میکروتیک گزینه ساده ای است. برای اتصال به FortiGate یا تجهیزات برند دیگر معمولاً IPsec انتخاب امن تری است.
یکی از دلایل رایج MTU است. سربار IPsec اندازه بسته را بزرگ می کند و اگر TCP MSS روی تونل کوچک نشود، صفحه های وب و نرم افزارهای تحت شبکه نیمه باز می شوند، در حالی که ping سالم است. تنظیم MSS clamping روی رابط تونل این مشکل را حل می کند.
دلیل دیگر ناهماهنگی lifetime در فاز 1 و فاز 2 یا غیرفعال بودن DPD است که باعث می شود یک طرف تونل را بسته بداند و طرف دیگر نه. وقتی شعبه پشت مودم است، NAT-T لازم است و در WireGuard مقدار persistent-keepalive باید تنظیم شود تا ارتباط در NAT مودم بسته نشود. تغییر IP شعبه هایی که IP ثابت ندارند هم بدون DDNS تونل را قطع می کند.
اول آدرس دهی. اگر هر دو دفتر از 192.168.1.0/24 استفاده می کنند، مسیریابی بین آن ها ممکن نیست و یکی باید آدرس جدید بگیرد. این کار روی پرینترها، دوربین ها و دستگاه هایی که IP دستی دارند اثر دارد و باید برنامه ریزی شود.
دوم نوع لینک اینترنت. بسیاری از لینک های LTE و برخی سرویس ها پشت CGNAT هستند و از بیرون قابل دسترسی نیستند، پس شعبه باید شروع کننده اتصال باشد و مرکز IP ثابت داشته باشد. فهرست سرویس ها و پورت هایی که هر شعبه لازم دارد هم باید پیش از نوشتن ruleهای فایروال آماده باشد.
با دو یا سه شعبه، hub-and-spoke با route ثابت کافی است. با زیاد شدن شعب، نوشتن و به روز نگه داشتن routeها دستی سخت می شود و OSPF روی تونل ها مسیرها را خودکار پخش می کند. در full mesh تعداد تونل ها سریع زیاد می شود، پس فقط برای شعبی که ترافیک مستقیم زیادی دارند ارزش دارد.
در hub-and-spoke لینک اینترنت دفتر مرکزی گلوگاه همه ترافیک بین شعب است. قبل از اضافه کردن شعبه جدید، ظرفیت این لینک و توان رمزنگاری روتر مرکز را بررسی کنید.
تجهیزات، لینک اینترنت و نوع IP هر شعبه و سرویس هایی را که باید در دسترس باشند فهرست می کنیم.
توپولوژی، پروتکل و سیاست دسترسی را پیشنهاد می دهیم و با شما نهایی می کنیم.
ابتدا یک شعبه را وصل و تست می کنیم و بعد بقیه را یکی یکی اضافه می کنیم.
دسترسی به سرویس ها، سرعت و رفتار تونل در قطعی لینک را تست می کنیم و مستندات را تحویل می دهیم.
IP ثابت در دفتر مرکزی کار را ساده تر می کند. شعبه هایی که IP ثابت ندارند هم با تنظیم درست IPsec یا WireGuard به مرکز وصل می شوند. در بررسی اولیه وضعیت لینک هر شعبه را می بینیم.
اگر درست راه اندازی شود، بله. هر کارمند حساب مجزا دارد، رمزنگاری به روز استفاده می شود و دسترسی فقط به سرورهای لازم باز است. در صورت نیاز احراز هویت دومرحله ای اضافه می کنیم و همه ورودها لاگ می شوند.
خیر. VPN سازمانی برای اتصال شعب و کارمندان به شبکه داخلی شرکت است و مسیر اینترنت کاربران را تغییر نمی دهد. ترافیک فقط بین شبکه های خود شرکت رمزنگاری و منتقل می شود.
جست وجوهای مرتبط
شبکه و میکروتیک
مجازی سازی و ابر استعلام
چند خط درباره وضعیت فعلی و چیزی که می خواهید بنویسید. یک مهندس خودش تماس می گیرد، نه واحد فروش.