Когда у компании два-три офиса, вопрос «надо ли их объединять в одну сеть» обычно отпадает сам — надо. Общие файловые шары, CRM, 1С, видеозвонки между этажами, удалённый доступ для сотрудников — всё это работает нормально, только когда офisы видят друг друга. Проблема в том, что «просто поставить VPN» — не решение, а начало долгого разговора с железом, провайдером и безопасниками.
Дальше — именно то, что я объясняю клиентам на первой встрече: какие варианты мультисайт-коннектов реально работают, чем они отличаются и на что смотреть под вашу конкретную ситуацию.
Что такое мультисайт VPN и чём он отличается от обычного
Обычный (remote access) VPN — это когда один человек подключается к офисной сети из дома или отеля. Мультисайт VPN (site-to-site VPN) — это когда два и более офиса постоянно «видят» друг друга как будто находятся в одном здании. Трафик между ними идёт через зашифрованный туннель поверх интернета.
Главное отличие — прозрачность для пользователя. Сидя в филиале, вы открываете шару центрального офиса или запускаете 1С-базу, и ничего не подозреваете, что сервер за 300 км. Именно это и должна давать мультисайт-связка: тихую, невидимую, стабильную.
Три основных подхода — что реально выбирают компании
На практике вариантов не так много. Всё остальное — вариации или маркетинговые обёртки. Вот что реально ставят:
1. MPLS VPN от провайдера
Провайдер строит вам виртуальную частную сеть поверх своей инфраструктуры. Получаете выделенные VLAN-ы между офисами, трафик не выходит в интернет, SLA по задержкам и доступности — в договоре.
Плюсы: стабильные задержки, предсказуемое качество, провайдер отвечает за всё, не нужен собственный сетевой инженер.
Минусы: дорого, долго подключаете новый офис (недели), привязаны к провайдеру, если хотите поменять — почти всё с нуля.
2. IPsec site-to-site на собственном оборудовании
На границе каждого офиса ставится маршрутизатор или межсетевой экран, который поднимает IPsec-туннели. Трафик шифруется, офисы объединены в единую логическую сеть. Вы сами управляете всем.
Плюсы: не зависите от провайдера в плане логики сети, можно менять интернет-каналы независимо, масштабируете офисы без согласования с кем-то.
Минусы: нужно оборудование (не копеечное), настройка требует квалификации, при большом количестве сайтов сложность управления растёт.
3. SD-WAN
Надстройка поверх IPsec. Тоже шифрование, тоже туннели, но с центральным контроллером, динамической маршрутизацией и возможностью использовать несколько интернет-каналов одновременно. Умная балансировка, failover между линками, политики для разных типов трафика.
Плюсы: отказоустойчивость на уровне «один канал упал — все работают», гибкое управление трафиком, удобно масштабировать.
Минусы: выше начальная стоимость, сложнее в эксплуатации, вендоров много — совместимость не гарантирована.
Сравниваем подходы
| Параметр | MPLS от провайдера | IPsite IPsec | SD-WAN |
|---|---|---|---|
| Скорость развёртывания нового офиса | Недели | Дни | Дни |
| Стоимость подключения | Высокая (ежемесячно) | Средняя (оборудование + настройка) | Средняя-высокая (лицензии + железо) |
| Отказоустойчивость | Зависит от провайдера | Зависит от вашей архитектуры | Встроенная на уровне платформы |
| Кто управляет | Провайдер | Вы (или ваш интегратор) | Вы через центральную консоль |
| Гибкость при смене каналов | Низкая | Высокая | Высокая |
| Контроль трафика по приложениям | Ограниченный | Через обычные ACL/политики | Глубокий на уровне приложений |
| Подходит для | Распределённые сети с жёсткими требованиями к QoS | 2–5 офисов, есть инженер | 5+ офисов, нужно удобство управления |
Сколько это стоит — без конкретных цифр, но с ориентирами
Реальные бюджеты зависят от слишком многих факторов, чтобы давать фиксированные цены. Но по практике могу сказать так:
- MPLS: дороже всего в эксплуатации. Абонентская плата за каждый сайт значительная, подключение нового офиса — долго и через провайдера.
- IPsec на своём железе: основные затраты — капитальные. Покупка оборудования, первоначальная настройка, возможно — привлечение интегратора. Затем — только ваши трудозатраты или небольшая поддержка.
- SD-WAN: как правило, выше начальная цена оборудования плюс ежегодные лицензии на ПО. Но экономия происходит за счёт оптимизации каналов — можно отказаться от дорогих выделенных линий.
Если компания небольшая (2–3 офиса, до 30 человек суммарно), IPsec обычно оказывается разумным выбором. Если офисов двадцать и больше — начинает выигрывать SD-WAN за счёт удобства управления.
Какой вариант для какой ситуации
У вас 2–4 офиса, нет штатного сетевика
Берите IPsec на железе, которое поддерживает простую настройку туннелей (MikroTik, Keenetic — для небольших задач, Cisco/ Fortigate/Palo Alto — если бюджет выше и хотите запас на будущее). Наймите интегратора, который всё настроит под вас и задокументирует. Вам останется только не трогать конфигурацию и иногда смотреть логи.
Офисов 10+, сотрудники ездят между городами
Здесь уже заметно, что управлять туннелями «вручную» — боль. Каждое изменение — риск ошибки. SD-WAN с централизованным управлением окупается даже не через стабильность каналов, а через время инженера, которое вы не тратите на рутину.
Работаете с чувствительными данными, жёсткие требования регуляторов
Если речь про банки, госсектор, медицину — часто требуется физически изолированный канал. Тут MPLS с контролируемым контуром или даже выделенные линии, а VPN поверх них — скорее вынужденная мера, чем выбор. Но даже в таком случае никто не мешает шифровать трафик поверх MPLS — если этого требует внутренняя политика безопасности.
Бюджет ограничен, но надёжность важна
Не гонитесь за «коробочными» SD-WAN решениями. Пара IPsec-маршрутизаторов на базе надёжных устройств, настроенных в пару дней — это рабочий вариант, который переживёт не один чёрный день.
Типичные ошибки при построении мультисайта
Вот что я вижу чаще всего, когда клиенты приходят после «самостоятельной» настройки или от интеграторов, которые сделали «как быстрее»:
- Один и тот же адресный диапазон в двух офисах. Классика. Оба офиса используют 192.168.1.0/24. Туннель поднимается, пакеты уходят не туда, пинг «плавает».
- Нет резервного канала. Один дешёвый домашний интернет как единственная точка отказа для целого офиса. Провайдер отвалился — офис изолирован.
- Безопасность забыта. VPN настроили, а на файловой шаре — права «всем всё». Теперь у всех общий доступ на всех, спасибо безопасность.
- Нет мониторинга. Туннель «вроде работает», пока кто-то из важного перестанет звонить. Если нет простого алерта «туннель упал» — вы узнаете о проблеме последним.
- Нет задокументированной схемы. Настроил инженер, ушёл, а разобраться в конфигах некому. Конфиг на роутере — бекап, который никто не проверял.
Как лучше сделать — практический чек-лист
Если начинаете проект объединения офисов с нуля, держитесь простой последовательности:
- Сетевой аудит: какие подсети в каждом офисе, какой трафик между ними, какие сервисы нужно расшарить. Это база без которой ничего не построить.
- Адресное планирование: разным офисам — разные подсети. Запишите. Это спасёт вас от головной боли с маршрутизацией в будущем.
- Выбор каналов: минимум два независимых провайдера в каждом офисе (или хотя бы резервный 4G/5G), если бизнес чувствителен к простоям.
- Выбор оборудования: смотрите не только на «железо», а на то, есть ли поддержка со стороны производителя в вашем регионе, можно ли обновлять прошивку, есть ли нормальная документация.
- Настройка туннелей с шифрованием: современные стандарты (IKEv2, AES-256), отказ от устаревших протоколов.
- Настройка межсетевых экранов на каждом конце: VPN — не замена файрволу, а дополнение. Трафик между офисами тоже нужно фильтровать.
- Добавить SNMP или syslog-мониторинг, хотя бы простейший алерт на падение туннеля в Telegram или на почту.
- Задокументировать: схема сети, адреса, учётки, пароли (в хранилище!), алгоритм диагностики «если туннель упал — делаем шаги 1, 2, 3».
- Тестировать отказ: выключить основной линк, посмотреть как переключится. Именно на практике, а не в теории.
Несколько советов из реальных проектов
- Не объединяйте всё в одну широковещательную домен. Северный и южный офисы не обязаны быть в одном L2-сегменте — это и тормоза, и лишние риски. Маршрутизируйте между офисами, не мостите.
- Всегда выделяйте отдельный VLAN- interfейс для VPN-туннеля на роутере — не смешивайте пользовательский и транзитный трафик в одном интерфейсе без контроля.
- Если у вас 1С или SQL-серверы в центральном офисе — не заменяйте прямым доступом через VPN терминальные сессии или RPC-сервисы. Лучше поставить терминальный сервер или веб-фронт, чем гнать SQL-трафик через туннель.
- Обновляйте прошивку сетевого оборудования. VPN-плагины и IKE-стеки регулярно получают патчи безопасности. Если ваш роутер три года не обновлялся — это тревожно.
Что в итоге делать вам
Сценарий почти всегда простой:
- 2–5 офисов, нет отдельного сетевого инженера: IPsite IPsec на двух надёжных роутерах с одной стороны, аналогичные с другой. Настройка за 1–3 дня, оборудование за разумные деньги, контроль у вас в руках. Не усложняйте.
- 5–20 офисов, хочется порядка — уже смотрите в сторону SD-WAN платформ. Они быстрее окупаются, чем кажутся, за счёт меньшего времени администратора на поддержку.
- 20+ офисов и чувствительные данные — тут без провайдерского MPLS или частного SD-WWAN с физически изолированными каналами обычно не обойтись.
Если сомневаетесь — начните с простого IPsec. Он прост, понятен, позволяет набраться опыта. Дальше масштабируетесь в сторону SD-WAN или MPLS по мере роста бизнеса. Главное — чтобы связь между офисами стабильно работала, а пользователи не видели 加速器ов и задержек. Всё остальное — от лукавого.
