Skip to main content

Головной офис

Схема сети

Топология сети Idea HQ

Обзор

Сетевая инфраструктура офиса построена на оборудовании MikroTik и SNR с использованием Kerio Control в качестве UTM-решения. Архитектура реализует сегментацию через VLAN с гибридной маршрутизацией между Kerio Control и MikroTik L009UiGS.

Устройства и их роли

УстройствоМодельРольПримечание
CCR2216CCR2216-12G-4SГраничный роутерWAN, WireGuard VPN, passthrough для внутреннего трафика
Kerio ControlUTM + маршрутизаторФильтрация интернет-трафика, Inter-VLAN routing (VLAN 100/104), DHCP-сервер
L009UiGSMikroTik L009UiGSL2+ коммутаторТегирование VLAN, маршрутизация для VLAN 106 (телефония)
SNR SwitchSNR-S2985G-48TКоммутатор доступаAccess/trunk порты в зависимости от назначения
UniFiWiFi-инфраструктураАвтономная экосистема (контроллер + точки доступа)
Proxmox Clusterpve, Proxi-9, Proxi-5ВиртуализацияAsterisk с SIP trunk, прочие сервисы

Сегментация сети (VLAN)

VLANПодсетьНазначениеМаршрутизатор
100172.20.100.0/22WiFi-сеть (UniFi)Kerio Control
104172.20.104.0/24Рабочие станции (HPe, Call-center, Finances)Kerio Control
105172.20.105.0/24Камеры видеонаблюденияCCR2216 (напрямую)
106172.20.106.0/24Телефонная сетьL009UiGS
109172.20.109.0/24Кластерная сеть ProxmoxKerio Control
20010.30.10.0/30Служебный VLAN (passthrough)Kerio Control + L009UiGS

Служебные линки

ЛинкНазначение
10.11.10.0/30CCR2216 ↔ Kerio Control (интернет-трафик)
10.21.10.0/30L009UiGS ↔ CCR2216 (passthrough для камер/облака)
10.30.10.0/30Kerio Control ↔ L009UiGS (VLAN 200)

Потоки трафика

Интернет-трафик

Клиенты (VLAN 100/104) → L009 → Kerio Control (фильтрация) → CCR2216 → WAN

Inter-VLAN трафик

VLAN 100 ↔ VLAN 104: через Kerio Control

Внутренний трафик (камеры, облако)

Клиенты → L009 → CCR2216 (passthrough через 10.21.10.0/30 + VLAN 200)

Трафик к камерам и облачным сервисам обходит Kerio Control и маршрутизируется напрямую через CCR2216.

WireGuard VPN

VPN-клиенты → CCR2216 (WireGuard) → Камеры (172.20.105.0/24)

Удалённый доступ к камерам видеонаблюдения через VPN.

Телефония (SIP)

IP-телефоны (VLAN 106) → L009 (routing) → Asterisk (pve) → SIP trunk → Провайдер

SIP trunk имеет отдельный физический выход напрямую к роутеру провайдера, минуя CCR2216.

Особенности архитектуры

Гибридная маршрутизация

Маршрутизация распределена между двумя устройствами:

  • Kerio Control — VLAN 100, 104 (WiFi, рабочие станции)
  • L009UiGS — VLAN 106 (телефония)

Такое разделение обусловлено тем, что телефонному трафику не требуется интернет-фильтрация Kerio, а SIP trunk выходит напрямую в мир.

Passthrough через VLAN 200

Из-за нехватки свободных сетевых портов на Kerio Control, трафик к камерам и облачным сервисам маршрутизируется через служебный VLAN 200 вместо отдельного физического линка.

Выделенный SIP trunk

Asterisk на pve имеет отдельный физический порт, выходящий напрямую к роутеру провайдера. Это обеспечивает минимальную задержку для голосового трафика.

Известные ограничения и планы

ОграничениеСтатусПлан
Passthrough через VLAN 200 вместо физического линкаВременное решениеДобавить сетевую карту(порт) в Kerio
Гибридный routing (Kerio + L009)Рабочее решение
In-band managementОсознанный риск
Отсутствие failoverКомпенсируется UPS
Общий порт для Proxmox cluster и corosyncРаботаетВыделить отдельный порт для corosync

Сервисы

СервисРасположениеПримечание
DHCPKerio ControlДля всех VLAN
WireGuard VPNCCR2216Доступ к камерам
Asterisk (PBX)pve (Proxmox)SIP trunk напрямую к провайдеру
UniFi ControllerUniFi устройствоPoE, автономная WiFi-экосистема