Späť na blog
Viac pobočiekSieťStredné firmy

Prepojenie IT naprieč viacerými pobočkami

Tím NDVDL7 min. čítania
Sieťová kabeláž ako symbol prepojenia viacerých firemných pobočiek

Viac pobočiek možno v zásade prepojiť dvoma spôsobmi: cez VPN, ktorá využíva existujúce internetové pripojenie každej pobočky, alebo cez prenajatú linku s pevne garantovanou šírkou pásma. Pre väčšinu firiem s dvoma až piatimi pobočkami úplne postačuje čisto nastavená site-to-site VPN cez kvalitné firemné internetové pripojenie a je výrazne lacnejšia než prenajatá linka. Prenajatá linka sa oplatí až vtedy, keď medzi pobočkami musí nepretržite prúdiť veľký objem dát, alebo keď výpadok spojenia nie je ekonomicky únosný. Rozhodnutie teda menej závisí od počtu pobočiek a viac od toho, čo medzi nimi skutočne beží.

VPN alebo prenajatá linka: čo sa hodí pre váš prevádzku?

Site-to-site VPN šifruje spojenie medzi dvoma pobočkami cez bežný internet – každá pobočka potrebuje len stabilnú internetovú linku a firewall, ktorý spoľahlivo vybuduje VPN tunel. Šírka pásma je taká dobrá, aká je podkladová internetová prípojka, a pri výpadku poskytovateľa internetu na jednej pobočke padne aj tunel. Prenajatá linka je naproti tomu vyhradené pripojenie s garantovanou šírkou pásma, nezávislé od toho, čo práve robia iní zákazníci toho istého poskytovateľa. Stojí viac, no poskytuje predvídateľnú latenciu – dôležitú pre aplikácie závislé na rýchlych odozvách, napríklad terminálové relácie na centrálnom ERP serveri alebo telefónia medzi viacerými pobočkami. Na bežnú výmenu dát, e-mail a prístup k centrálnym súborovým úložiskám spravidla postačuje VPN.

  • Site-to-site VPN pre väčšinu prípadov: lacné, rýchlo zriadené, postačujúce pre e-mail, prístup k súborom a bežné aplikácie
  • Prenajatá linka, keď je trvalo potrebná vysoká a garantovaná šírka pásma, napríklad pri veľkých objemoch dát z výroby
  • Latenčne citlivé aplikácie ako telefónia či terminálové relácie najprv otestovať, až potom rozhodnúť o type pripojenia
  • Internetové pripojenie na každej pobočke je základom VPN – slabá linka na jednej pobočke spomaľuje celé spojenie

Centrálne alebo lokálne služby: kde by mali bežať servery a softvér?

Druhé zásadné rozhodnutie je, kde ležia samotné služby. Centrálne znamená: server alebo cloudová inštancia na jednej pobočke alebo u hostingového poskytovateľa, ku ktorej pristupujú všetky ostatné pobočky cez spojenie. Lokálne znamená: každá pobočka má vlastné systémy, ktoré fungujú aj bez spojenia s ostatnými pobočkami. Oboje má svoje miesto a v praxi ide väčšinou o kombináciu. Systémy nevyhnutné pre bežnú prevádzku danej pobočky – napríklad riadenie výroby, pokladničný systém v obchode alebo terminál na dochádzku – by mali byť navrhnuté tak, aby prežili krátky výpadok spojenia pobočky, v prípade potreby s lokálnym medziukladaním dát, ktoré sa neskôr zosynchronizujú. Systémy, pri ktorých je krátky výpadok únosný – centrálne ERP, e-mail, súborové úložisko – môžu bez rizika bežať centrálne.

  • Prevádzkovo kritické, lokálne procesy (výroba, pokladňa, kontrola prístupu) by mali na danej pobočke prežiť krátky výpadok WAN
  • Centrálne systémy ako ERP, e-mail či súborový server môžu závisieť od spojenia pobočky, ak je krátky výpadok únosný
  • Zálohy nikdy neuchovávať výlučne na tej istej pobočke ako samotné dáta – druhá pobočka alebo externé úložisko je povinnosťou
  • Pri výbere nového softvéru vopred zistiť, či vyžaduje trvalý centrálny prístup, alebo umožňuje offline prevádzku na pobočke

Čo sa stane na pobočke, keď vypadne spojenie s ostatnými?

Táto otázka by mala mať odpoveď pre každú pobočku samostatne, skôr než sa objaví v praxi. Pobočka bez spojenia s centrálou potrebuje lokálne funkčný internet, vlastné lokálne rozlišovanie DNS a – podľa charakteru prevádzky – lokálne uložené dáta pre najdôležitejšie procesy. Tam, kde by bol výpadok obzvlášť bolestivý, sa oplatí redundantné pripojenie: druhá internetová linka od iného poskytovateľa alebo mobilné záložné pripojenie, ktoré automaticky preberie funkciu, ak hlavná linka vypadne. Dôležitejší než samotná technika je nácvik: failover, ktorý nikdy nebol testovaný, v praxi zvyčajne funguje horšie, než sa očakávalo.

Jednoduchý test veľa ukáže: odpojiť hlavnú linku na pobočke na hodinu mimo prevádzkovej doby a sledovať, čo skutočne ešte funguje. Medzery, ktoré sa pritom ukážu, sú väčšinou presne tie, ktoré neskôr počas prevádzky spôsobujú najviac problémov.

Pribúda nová pobočka: čo treba technicky vyriešiť pri akvizícii

Pri prevzatí alebo akvizícii sa vlastná, postupne vybudovaná infraštruktúra stretáva s cudzou – s vlastným adresným priestorom, vlastnými zariadeniami a často vlastnou IT históriou. Najväčšou chybou je jednoducho pripojiť novú pobočku cez VPN k existujúcej sieti bez toho, aby sa vopred preverilo, čo tam skutočne beží. Rozsahy IP adries sa môžu prekrývať, čo vedie ku konfliktom, hneď ako sa obe siete prepoja. Zariadenia a softvér na novej pobočke môžu prinášať staršie, neisté konfigurácie, ktoré si nechcete bez kontroly priniesť do vlastnej siete. Preto na začiatku vždy stojí zoznam skutočného stavu, potom čisté oddelenie sietí s jasne definovanými, kontrolovanými prechodmi – a až keď tieto prechody fungujú, postupná integrácia namiesto jednorazového veľkého zlúčenia.

  • Pred pripojením: overiť rozsahy IP adries oboch sietí na možné prekrytia
  • Zariadenia a systémy na novej pobočke zaevidovať ešte pred pripojením k existujúcej sieti
  • Prvé pripojenie cez kontrolované, obmedzené spojenie namiesto otvoreného plného prístupu
  • Integráciu plánovať postupne: najprv e-mail a centrálne systémy, kritické alebo nejasné staršie systémy nakoniec

Ako by malo byť postavené adresovanie naprieč viacerými pobočkami?

Bod, ktorý sa pri prvom prepojení pobočiek často zanedbá, je jednotná schéma adresovania. Ak firma rastie organicky, každá pobočka časom dostane vlastnú sieť, často podľa schémy, ktorá bola práve po ruke – s dôsledkom, že sa rozsahy adries prekrývajú, hneď ako sa majú pobočky prepojiť, alebo že nikto hneď nepovie, ktorý rozsah adries patrí ktorej pobočke a akej funkcii. Jasne štruktúrovaná schéma, z ktorej je pobočka aj funkcia čitateľná priamo z adresy, výrazne uľahčuje neskoršie hľadanie chýb, pravidlá firewallu aj pripájanie ďalších pobočiek. Kto tento krok preskočí pri dvoch pobočkách, zaplatí za to pri tretej či štvrtej dodatočnou prácou, ktorej sa dalo ľahko vyhnúť troškou plánovania vopred.

Prepájate viacero pobočiek alebo integrujete novo akvizovanú pobočku vo Viedni, Dolnom Rakúsku alebo na Slovensku? Preveríme existujúce pripojenie a navrhneme spojenie, ktoré obstojí v bežnej prevádzke aj pri výpadku.

Kontaktovať nás

Nechcete to počítať sami? Na stránke riešenia je opísané, ako to plánujeme, staviame a následne prevádzkujeme.

Pozrieť sieť a switching

Otázky k vašej IT infraštruktúre?

Hovorte priamo s naším tímom — nezáväzne a bez obchádzok.