Исторический проект · ИТ-инфраструктура
Геораспределённая сеть для офисов, объектов и удалённых сотрудников
Связали площадки клиента в разных городах через OpenVPN: развернули центральный сервер и объектовые шлюзы, настроили доступ к доменным ресурсам, удалённое администрирование и подключение сотрудников вне офиса.
Контекст материала. Страница описывает историческую архитектуру проекта по редакции исходного кейса от 17 сентября 2025 года. Для нового внедрения платформы, маршруты и меры защиты проектируются заново.
- Топология
- Центральный узел и площадки
- Центральный компонент
- Сервер OpenVPN
- Сценарии доступа
- Офисы и удалённые сотрудники
Исходная задача
Задача и исходные ограничения
Офисы и розничные объекты находились в разных городах, а сотрудникам и администраторам требовался управляемый доступ к общим ресурсам без построения отдельной изолированной инфраструктуры на каждой площадке.
- Разделённые локальные сети: Каждая площадка имела собственный сетевой контур, который требовалось связать с ресурсами главного офиса.
- Работа с доменными компьютерами: Компьютеры на объектах должны были взаимодействовать с доменными и другими внутренними ресурсами организации.
- Администрирование между городами: Системному администратору требовался технический доступ к компьютерам и сетевым узлам филиалов.
- Общие сетевые сервисы: Одним из прикладных сценариев стала отправка документов на принтер, расположенный на другой площадке.
Архитектурное решение
Архитектура реализованного решения
Центральный сервер OpenVPN в главном офисе связали с объектами через шлюзы доступа. Для каждой площадки настроили сетевые маршруты, а архитектуру дополнили подключением отдельных удалённых пользователей.
Сервер OpenVPN в главном офисе
Центральный сервер принимал подключения площадок и удалённых сотрудников и участвовал в маршрутизации между разрешёнными сетями.
Шлюзы доступа на объектах
На объектах были развёрнуты шлюзы на CentOS, которые подключали локальные сети площадок к центральному узлу.
Маршрутизация между сетями
Для доступа между площадками согласовали адресные пространства и маршруты до ресурсов, расположенных в разных городах.
Доменные компьютеры и сетевые сервисы
Связность использовали для работы доменных компьютеров и доступа к внутренним ресурсам организации на удалённых площадках.
Подключение удалённых сотрудников
Архитектура предусматривала отдельное подключение пользователя к разрешённым ресурсам организации без нахождения в офисной сети.
Порядок работ
Как строилось соединение
-
01
Площадка или сотрудник
Объектовый шлюз либо клиентское устройство инициировали подключение к центральному серверу.
-
02
VPN-туннель
OpenVPN создавал шифрованный канал между подключаемым узлом и центральной точкой.
-
03
Сетевой маршрут
Трафик направлялся только к подсетям и узлам, предусмотренным конфигурацией проекта.
-
04
Рабочий ресурс
Пользователь или администратор обращался к доступному внутреннему сервису, компьютеру либо сетевому устройству.
Практический эффект
Что стало доступно после внедрения
Без неподтверждённых процентов и обещаний абсолютного соответствия.
Единая связность площадок
Офисы и объекты получили маршрутизируемый доступ к согласованным ресурсам через центральный VPN-узел.
Удалённое администрирование
Администратор получил техническую возможность обслуживать компьютеры филиалов из центральной точки.
Работа с ресурсами других площадок
Сетевые сервисы, включая согласованный доступ к удалённой печати, стали доступны между городами.
Подключение сотрудников вне офиса
В архитектуру можно было добавлять отдельные пользовательские подключения к разрешённым рабочим ресурсам.
Актуальный контекст
Что необходимо пересмотреть перед новым внедрением
Историческая схема подтверждает реализованный сценарий связи, но не должна использоваться как готовая современная конфигурация без повторного проектирования.
CentOS Linux 7 завершил жизненный цикл 30 июня 2024 года. Новые VPN-шлюзы необходимо разворачивать на поддерживаемой операционной системе с актуальными обновлениями безопасности.
Это историческая архитектура
Состав серверов, шлюзов и сетевых правил отражает проект на момент его реализации и не является готовой типовой конфигурацией для нового клиента.
CentOS из старого проекта нельзя копировать автоматически
В исходном описании версия CentOS не указана. CentOS Linux 7 завершил жизненный цикл 30 июня 2024 года, поэтому новые шлюзы разворачиваются только на поддерживаемой ОС, выбранной после аудита требований.
VPN не заменяет весь контур защиты
Шифрованный туннель сам по себе не гарантирует абсолютную безопасность. Отдельно проектируются аутентификация, сертификаты и ключи, правила межсетевого экрана, права доступа, обновления и журналирование.
Доступность зависит от каналов и топологии
Резервирование интернет-каналов, мониторинг туннелей, восстановление после сбоев и требования к времени реакции согласуются отдельно для каждой площадки.
Официальные и авторитетные источники
Официальные материалы по технологии и жизненному циклу
Официальное руководство сообщества по настройке OpenVPN, сертификатам, сетям и маршрутизации.
Официальное пояснение OpenVPN о маршрутах между серверной и клиентскими подсетями.
Схема прохождения трафика между VPN-клиентом, сервером и внутренними сетями.
Официальная страница проекта CentOS указывает дату окончания жизненного цикла CentOS Linux 7 — 30 июня 2024 года.
Связанные компетенции
Связанные решения
Следующий шаг
Нужно связать площадки и организовать удалённый доступ?
Разберём адресные пространства, каналы связи, роли пользователей и критичные ресурсы. Подготовим поддерживаемую архитектуру, план миграции и этапы запуска.