Наша почта:
В Москве:
РФ (звонок бесплатный):
Построение филиальных сетей на оборудовании MikroTik
{ Директор по информационным технологиям, компания в Профит-Лига }
Максим Шеховцов

Видео доклада

Презентация спикера

Построение филиальных сетей на оборудовании MikroTik
Компания «ПрофитЛига» — крупный дистрибьютор автозапчастей. Более 25 офисов, расположенных преимущественно на юге России, от Сочи до Москвы, свыше 2000 сотрудников, большое количество складских помещений и товаров. В компании есть собственный IT-отдел и собственный центр обработки данных, где размещены серверы, обрабатывающие внутренние процессы. Филиальная сеть периодически растёт: открываются новые регионы, и каждое такое открытие требует развёртывания полноценной сетевой инфраструктуры.
На примере недавно открытого филиала в Анапе разбирается весь путь — от концепции и адресации до ввода объекта в эксплуатацию. Вся инфраструктура построена на оборудовании MikroTik.

Концепция филиала

Требования, которые компания предъявляет к себе сама, выглядят так:
  • 1.
    Локальная сеть порядка 1 Гбит/с — меньше строить уже бессмысленно, больше для офиса или склада избыточно;
  • 2.
    Два провайдера;
  • 3.
    Обособленное подразделение выходит в интернет через своего локального провайдера. Практика гонять трафик из региона в центр и фильтровать его там представляется избыточной;
  • 4.
    «Тяжёлые» сервисы располагаются локально: система видеонаблюдения (20 камер по 5 Мбит/с дадут поток в 100 Мбит/с и просто забьют канал провайдера), при необходимости — NAS для работы с большими файлами;
  • 5.
    «Лёгкие» сервисы — 1С, почта, телефония — размещены в ЦОД, к ним нужен маршрут;
  • 6.
    Несколько подключений к главному офису и ЦОД;
  • 7.
    Трафик только маршрутизируемый, без NAT между площадками;
  • 8.
    Шифрование на грани возможностей оборудования;
  • 9.
    Закрытый firewall и несколько Wi-Fi-сетей.
Топологически филиал выглядит просто: маршрутизатор, к которому подключены коммутаторы в нескольких стойках, и два подключения к интернету.

Адресация

Для локальных сетей используется диапазон 10.0.0.0/8 — так практически исключается пересечение с сетями домашних роутеров, которые почти всегда живут в 192.168.0.0/16.
Основные правила:
  • Адресация филиала никогда не должна пересекаться с адресацией соседнего филиала или ЦОД. Объединить две одинаково адресованные сети технически возможно, но правильнее изначально развести адресные пространства;
  • Адресная ёмкость выбирается с запасом на будущее — завтра появятся новые компьютеры, телефоны, Wi-Fi-клиенты;
  • Локальная сеть делится на VLAN. На MikroTik это делается через Bridge VLAN Filtering с аппаратной разгрузкой;
  • Статическая адресация — для серверов, NAS, маршрутизаторов, IP-камер, регистраторов, принтеров. Иначе рано или поздно принтер сменит адрес и «отвалится» у половины офиса;
  • Динамическая адресация (DHCP) — для персональных компьютеров, IP-телефонов и Wi-Fi-клиентов.;
Такого разделения обычно достаточно. На примере Анапы: берётся /24, делится на две /25, одна из них — на две /26 и так далее. VLAN 17 — пользовательские ПК, VLAN 5 — IP-телефоны, остальные сети называются осмысленно.

Если филиалов много, шаблон должен работать везде. Ничто не мешает иметь VLAN 17 для пользователей одновременно в нескольких офисах — важно лишь, чтобы не пересекались адресные пространства. Сети разные, номера VLAN одинаковые, и тогда номер VLAN сам по себе несёт информацию.

Требования к провайдерам

  • Только кабельные подключения
    По возможности — по разным физическим маршрутам. Упавшее дерево между двумя столбами, на которых натянуты оба провайдера, лишает связи полностью.
  • Синхронная скорость RX/TX
    Каналы вида 100 Мбит/с вниз и 50 Мбит/с вверх не подходят.
  • Резерв полностью аналогичен основному каналу
    Резерв в 30 Мбит/с при основном канале в 100 Мбит/с не вместит трафик офиса — смысл такого резерва теряется.
  • Подключение только на юридическое лицо
    Разница в стоимости может достигать десяти раз (условно 1000 рублей для физлица против 10 000 для юрлица), но уровень техподдержки, договорных отношений и дополнительных услуг несопоставим.
  • IPoE и «белый» адрес на интерфейсе
    Коммутируемые подключения (PPPoE, L2TP) снижают MTU и добавляют лишнюю точку отказа на стороне провайдера — BRAS или L2TP-сервер.
  • Возможность использовать собственное оборудование
    Медиаконвертер ещё приемлем, но абонентский ONU-терминал неизвестного происхождения — дополнительный риск. При договоре на юрлицо провайдеры обычно разрешают поставить свой SFP-модуль прямо в маршрутизатор.
  • Разные вышестоящие магистральные операторы
    Два городских провайдера могут покупать канал у одного крупного оператора — и падение вышестоящего канала выключит оба подключения сразу. Проверить это непросто, но попытаться стоит.
  • Круглосуточная техподдержка
    Удобно, но без неё жить можно.
Отдельный вопрос
Крупный провайдер или мелкий. Крупные бюрократичны, плохо двигаются в цене, медленно подключают и мало гибки. У мелких всё наоборот, но меньше стабильности, другое оборудование и другой уровень инженеров. Выбор зависит от требуемой надёжности.

Резервирование каналов

Первое, что настраивается после подключения провайдеров, — Dual WAN: одновременное подключение к двум операторам с возможностью выводить локальные сети через любого из них. Проверка маршрута строится на пингах до постоянно доступного вышестоящего IP-адреса. Рекурсивная маршрутизация в MikroTik отрабатывает примерно за 20 секунд — для описанных инсталляций этого достаточно, поскольку при кратковременной потере интернета внутренние сервисы продолжают работать.

Туннели GRE

Для связи главного офиса и ЦОД с филиалами используется GRE. Протокол кроссплатформенный, работает со всем — с Cisco, с серверами на Ubuntu — и исторически себя оправдал.
Адресация туннелей — из 172.16.0.0/12, чтобы она максимально отличалась от локальных сетей филиалов и её невозможно было перепутать.
На каждый туннель выделяется /30. MikroTik умеет /31, но исторически встречались стыки с устройствами, которые /31 не поддерживают.
MTU 1400 покрывает все задачи, включая шифрование.
Keep Alive — 3 секунды, три попытки. Именно поэтому 20-секундная задержка Dual WAN не критична: туннель понимает о проблеме за 3 секунды и переключается.
Обязательны шаблонные имена. Например, ANP1—HTU1 означает: первый провайдер Анапы подключён к первому провайдеру маршрутизатора главного офиса, второй — ко второму. Возможны и перекрёстные подключения, но двух туннелей между филиалом и главным офисом обычно достаточно. Если добавить туннели до ЦОД, получится четыре подключения — вдвое надёжнее.
PTR-записи в локальном DNS для адресов туннелей позволяют по трассировке сразу видеть, через какой канал связи пошёл трафик.

Шифрование

GRE занимается только инкапсуляцией — трафик открыт и может быть перехвачен и прослушан. Поэтому шифрование обязательно.
  • IPsec в транспортном режиме. Туннельный режим не используется: появление локального трафика на WAN-интерфейсе мешает видеть реальную картину на интерфейсе.
  • Максимальный из совместимых режимов шифрования. По таблице поддержки аппаратного шифрования процессорами выбирается максимально возможный вариант, работающий во всей сети.
  • Одинаковые proposal и profile — меньше ручного ввода, меньше ошибок.
  • Pre-shared key, IKEv2, политика шифрования на 47-й протокол. То есть GRE между точками шифруется, а любой другой трафик (например, обращение к веб-сервису) пойдёт нешифрованным.
  • Пара правил в firewall, прогоняющих IPsec-трафик мимо NAT, и разрешение ESP и UDP.
После настройки в статусе должно быть явно видно, что используется аппаратное шифрование (hardware).
Аргумент «у меня нет страшных данных, мне нечего терять» разбивается об одну историю: на конференции MUM в Ростове-на-Дону инженер одного из операторов связи в кулуарной беседе рассказал, что вечерами иногда слушает трафик клиентов. Многие после этого ещё раз перепроверили, что именно у них не шифруется.

Маршрутизация: OSPF

OSPF — динамический протокол маршрутизации, настраиваемый буквально в четыре клика: одна область (backbone), один инстанс, локальные интерфейсы в режиме Broadcast и passive, туннельные сети GRE — в режиме Point-to-Point. Филиал передаёт свои сети в OSPF и получает маршруты от главного офиса.
ECMP сознательно отключается. Доступность сети через два разных шлюза неудобна: при проблемах у провайдера тяжело понять, почему трафик ведёт себя странно. Вместо этого явно задаются стоимости: cost 10 на двух интерфейсах, cost 20 — на двух других. Трафик предсказуемо идёт через верхнее плечо, а при поломке любого из провайдеров этого плеча немедленно уходит на нижнее — с учётом трёхсекундного keepalive GRE.

Firewall

  • Mangle уже заполнен правилами Dual WAN — по любой из публичных инструкций по мультивану.
  • Настраиваются source NAT и destination NAT для нужных сервисов.
  • Стандартный firewall MikroTik хорош как основа. Принцип построения — запрещено всё, что не разрешено явно.
  • Если firewall становится большим, его обязательно нужно разделять на цепочки, чтобы пакет не проходил по сотням правил.
Пример: телефонный VLAN. К телефонам могут подключаться только сотрудники IT-отдела из сети управления, а сам телефон может обращаться только к серверу телефонии, серверу точного времени и серверу автопровижининга. Этого достаточно. Аналогично описываются все остальные сети: гости выпускаются только в интернет, служебные сети — только к служебному оборудованию. Такие правила занимают немного места, разделены на цепочки и практически не нагружают процессор.

DNS

Сам MikroTik выступает неплохим кэширующим DNS-сервером, отправляя запросы во внешний резолвер. При наличии контроллера домена достаточно двух записей, форвардящих зоны

Active Directory на DNS-сервер контроллера домена: запросы к домену уходят туда, все остальные — наружу, всё кэшируется.

Одна оговорка: в RouterOS 7 появились проблемы с кэшем зон Active Directory — иногда «высыпаются» нули. Кэш приходится чистить руками либо скриптом, запускаемым раз в несколько минут.

Wi-Fi

Wi-Fi строится на CAPsMAN, который работает в отдельном VLAN. Используется несколько конфигураций — например, отдельная для сервисных устройств и терминалов сбора данных на складе, — и все они разводятся по разным VLAN. Обязателен фиксированный набор частот, чтобы не возникало проблем с устройствами, которые «чего-то не понимают». Доступ ограничивается правилами firewall.

Отдельно стоит остановиться на Identity. Удобно называть точку доступа по шаблону: префикс филиала, место установки и порт в СКС — например, ANP-WAR-B15 (Анапа, warehouse, порт B15). Тогда provisioning можно делать на основе identity.regexp: на склад раздаются одни сети, в офис — другие, при желании разделение можно провести и по шкафам.

В качестве аппаратного обеспечения используются cAP ac и wAP ac. cAP ac — крупная круглая точка с питанием по PoE, большими чувствительными антеннами. wAP ac — двухдиапазонная точка с защитой от влаги, что важно на складах с перепадами температуры и риском выпадения конденсата.

NTP

Небольшая история. Когда-то на сотрудницу компании косо поглядывали коллеги: она всегда уходила на обед раньше всех. Причина оказалась простой — на её компьютере время шло на три минуты вперёд. Обед у неё наступал раньше, она собиралась и уходила разогревать еду в микроволновке.
Вывод прикладной:
NTP-сервер сегодня можно запустить прямо на MikroTik и синхронизировать все устройства сети. Это даёт возможность отлаживать проблемы с точностью до секунды — все телефоны, компьютеры и серверы тикают одинаково.

Оборудование доступа

Требования к коммутаторам уровня L2 простые: гигабит, PoE, поддержка VLAN, Loop Detection (пользователи любят втыкать провода в разные порты), сбор статистики по SNMP для системы мониторинга вроде Zabbix, логирование и NTP. Этого достаточно для построения описанной сети.
Что касается L3, сравнение двух самых популярных устройств сети показало, что по параметрам они почти идентичны — разница в количестве портов и наличии SFP/SFP+. Оборудование стоит выбирать под свои задачи: MikroTik работает на одной операционной системе с точностью до аппаратной платформы.
Финал
Итоговые рекомендации:
  • Планируйте. Пока планы не описаны хотя бы как-то, реализовать их сложно.
  • Проектируйте управляемые сети. То, что контролируется, легче прогнозировать.
  • Откажитесь от нестандартных решений. Стандартное решение понятно не только автору, но и тому, кто придёт на замену или в помощь.
  • Шифрование бесплатно — меньше нервов, больше спокойствия.
  • Оборудование выбирается под задачи.
  • Документация обязательна.
И главное. Секретный ингредиент качественной, надёжной и стабильной локальной сети — в том, что его нет. Как в известном мультфильме, где секретный ингредиент чудо-лапши оказался отсутствующим: чтобы сеть работала, всё просто должно быть сделано правильно и сочетаться друг с другом. Стандартные решения обычно очень просты и очень хорошо работают.
В Москве:
РФ (звонок бесплатный):
Наша почта:
GetNet
Остались вопросы?
Группа компаний VoxLink © 2011-2026