Построение защищённой межофисной сети на базе «С-Терра Шлюз» с динамической маршрутизацией

Задача

Клиент — компания с головным офисом в Москве и 6 региональными филиалами — требовал построить полноканальную, шифрованную и отказоустойчивую сеть передачи данных, соответствующую требованиям к защите персональных данных и внутренним политикам ИБ. Основные требования:

  • использование российских криптографических решений,
  • построение VPN-туннелей на базе «С-Терра Шлюз» с аутентификацией по сертификатам ГОСТ,
  • организация динамической маршрутизации между офисами,
  • поддержка резервирования каналов и ограничения трафика в туннелях.

Решение

Проект реализован на стеке отечественных и совместимых решений с полным контролем на уровне трафика, маршрутизации и криптозащиты.

  1. VPN-инфраструктура на «С-Терра Шлюз»
  • В каждом офисе установлен аппаратный шлюз «С-Терра Шлюз» с поддержкой ГОСТ Р 34.12-2015.
  • Настроены IPsec-туннели между всеми площадками с аутентификацией по сертификатам из внутреннего УЦ (на базе Microsoft PKI с ГОСТ-провайдером).
  • Все туннели работают в режиме транспортной защиты с поддержкой NAT-T и DPD (Dead Peer Detection).
  • Обмен сертификатами и CRL выполняется по защищённым внутренним каналам — без выхода в интернет.
  1. Транспорт и динамическая маршрутизация
  • Внутри каждого IPsec-туннеля развёрнут GRE-туннель для передачи multicast-трафика и поддержки протоколов маршрутизации.
  • На GRE-интерфейсах настроена гибридная схема маршрутизации:
  • eBGP — между головным офисом и каждым филиалом (разные AS),
  • iBGP — внутри головного офиса между резервными шлюзами,
  • OSPF — как внутренний IGP для распространения маршрутов между VLAN внутри площадки.
  • Настроены политики предпочтения (local-preference, MED) и фильтрация префиксов для управления потоками трафика.
  1. Отказоустойчивость и QoS
  • Каждый офис подключён к провайдеру через два независимых канала (основной и резервный).
  • При потере основного канала:
  • BGP-сессия переходит на резервный путь,
  • OSPF перестраивает внутренние маршруты,
  • трафик переключается за менее чем 45 секунд.
  • Настроено ограничение пропускной способности внутри GRE-туннелей через policy-based QoS на «С-Терра Шлюз»:
  • приоритет — для VoIP и систем мониторинга,
  • ограничение — для резервного копирования и обновлений,
  • минимальная гарантия — для критичных бизнес-приложений.

Результат

  • Построена полностью защищённая межофисная сеть на российском криптографическом оборудовании.
  • Все туннели аутентифицируются по сертификатам ГОСТ — без паролей и PSK.
  • Динамическая маршрутизация (BGP + OSPF) обеспечивает автоматическое восстановление при сбое.
  • Ограничение трафика в GRE предотвращает перегрузку каналов и гарантирует качество услуг.
  • Инфраструктура соответствует требованиям 152-ФЗ, методическим рекомендациям ФСТЭК и внутренним политикам ИБ.
  • Все данные остаются внутри периметра, без передачи третьим лицам.

Сегодня сетевая инфраструктура клиента — это не просто «каналы связи», а сертифицированная, отказоустойчивая и управляемая среда, построенная на отечественных решениях и готовая к интеграции с другими системами защиты.

Другие наши проекты
1
Развертывание отказоустойчивого кластера 1С и MS SQL Always On
Подробнее...
2
Перенос почты из Microsoft 365 в российское облако с Kaspersky Secure Mail Gateway
Подробнее...
3
Проектирование и настройка Wi-Fi сети на базе MikroTik для производственного комплекса
Подробнее...
4
Монтаж коммуникационного оборудования и схем электропитания в телекоммуникационных шкафах
Подробнее...
5
Построение защищённой межофисной сети на базе «С-Терра Шлюз» с динамической маршрутизацией
Подробнее...
6
Восстановление и развёртывание ИТ-инфраструктуры после хакерской атаки в крупном ритейле
Подробнее...
7
Построение защищённой межофисной сети на базе Sangfor NGAF и Cisco
Подробнее...
8
Переход с Microsoft Active Directory на ALD Pro с сохранением политик и сервисов
Подробнее...
9
Внедрение Cisco Unified Communications Manager
Подробнее...
10
Внедрение ITSM-системы для централизованного управления ИТ-услугами
Подробнее...
11
Система охранного телевидения в логистическом центре
Подробнее...
12
Миграция ИТ-инфраструктуры в ЦОД РФ с развёртыванием новой доменной среды
Подробнее...
13
Поставка и монтаж структурированной кабельной системы для крупного склада
Подробнее...
14
Комплексная миграция ИТ-инфраструктуры банка в новый ЦОД с минимальным простоем
Подробнее...
15
Развертывание сервера почтовых рассылок на hMail Server с защищённой сетевой инфраструктурой
Подробнее...
16
Миграция ИТ-инфраструктуры федерального ритейла после смены собственника
Подробнее...
17
Развертывание корпоративной почтовой системы на CommuniGate Pro
Подробнее...
18
Аудит и паспортизация информационных систем в коммерческой компании
Подробнее...
19
Развертывание виртуальных рабочих столов Citrix с подключением MFA и СКУД
Подробнее...
20
Миграция Active Directory и Exchange: смена домена, перенос почты и групповых политик «под ключ»
Подробнее...
21
Аудит и модернизация сетевой инфраструктуры: от VLAN до многофакторной авторизации
Подробнее...
22
Комплексная миграция доменной инфраструктуры с развёртыванием SCCM и обновлением сетевой архитектуры
Подробнее...
23
Настройка российской телефонии с интеграцией в CRM
Подробнее...
24
Аудит информационной безопасности в нефтегазовой компании
Подробнее...
25
Миграция ИТ-инфраструктуры с развёртыванием Aruba и SCCM
Подробнее...
26
Внедрение системы мониторинга «Пульт» в средней компании с интеграцией в существующую ИТ-инфраструктуру
Подробнее...
27
Миграция почтовой системы из облака на локальный сервер с настройкой антиспама и резервного копирования
Подробнее...
Не нашли нужную услугу?
Оставьте заявку, разберем вашу задачу вместе!

    Спасибо за Ваше сообщение.
    Оно успешно отправлено.
    Полезные статьи