Построение защищённой межофисной сети на базе Sangfor NGAF и Cisco

Задача

Клиент — компания с головным офисом в Москве и 7 филиалами по России — использовал разрозненные каналы связи и устаревшие маршрутизаторы без централизованной защиты. Это приводило к:

  • отсутствию шифрования между площадками,
  • невозможности контролировать трафик по типу приложений,
  • сложности в организации удалённого доступа для администраторов,
  • ручному управлению маршрутами при изменении топологии.

Требовалось создать единый, защищённый и управляемый сетевой периметр на базе:

  • Sangfor NGAF — как центрального NGFW,
  • Cisco ISR — как граничного оборудования в офисах,
  • с поддержкой динамической маршрутизации, шифрования и строгой фильтрации.

Решение

Проект реализован в три этапа с акцентом на надёжность, автоматизацию и соответствие требованиям локализации.

  1. Туннелирование и маршрутизация
  • Между всеми офисами настроены IPsec-туннели (IKEv2) через Sangfor NGAF в головном офисе и Cisco ISR в филиалах.
  • Внутри каждого IPsec-туннеля развёрнуты GRE-туннели для передачи не-IP-трафика и поддержки динамической маршрутизации.
  • На GRE-интерфейсах запущен протокол BGP (Autonomous System per office) — это позволило автоматически обновлять таблицы маршрутизации при добавлении новых подсетей или сбое канала.
  • Все туннели работают в режиме активный/резервный — при потере основного канала трафик переключается менее чем за 30 секунд.
  1. NAT и публикация сервисов
  • Настроены правила DNAT на Sangfor NGAF:
  • публикация внутренних сервисов (SCCM, ITSM365, Zabbix) для администраторов,
  • проброс портов 3389, 22, 443 только с доверенных IP.
  • Настроены правила SNAT:
  • весь исходящий трафик из филиалов маскируется под единый IP головного офиса,
  • исключения — для систем резервного копирования и мониторинга.
  1. Фильтрация на уровне приложений
  • Активирован модуль Application Control в Sangfor NGAF:
  • запрещены P2P, торренты, мессенджеры (кроме корпоративного),
  • разрешены только бизнес-приложения: RDP, SIP, SMTP, HTTPS к доверенным доменам,
  • для почтового трафика включена инспекция SSL и проверка на вложения.
  • Правила применяются по зонам безопасности: офис, серверная, гостевой Wi-Fi — у каждой своя политика.
  1. Удалённый доступ
  • Настроен SSL VPN на Sangfor NGAF:
  • доступ только по сертификату + логин/пароль,
  • авторизация через LDAP (Active Directory),
  • маршруты в туннель — только к подсетям ИТ-инфраструктуры (не ко всей сети).
  • После подключения администратор получает доступ к SCCM, Zabbix, rConfig и другим сервисам без публикации портов в интернет.

Результат

  • Построена единая, зашифрованная и динамически маршрутизируемая сеть между всеми офисами.
  • Автоматическое восстановление маршрутов при сбое — без участия администратора.
  • Полный контроль над трафиком на уровне приложений, а не только IP/порта.
  • Безопасный удалённый доступ без рисков, связанных с открытыми RDP/SSH.
  • Все данные и управление — локально, в российском ЦОД, без зависимости от облака.

Сегодня сетевая инфраструктура клиента — это не набор статических правил, а адаптивная, защищённая и предсказуемая среда, построенная на промышленных решениях и эксплуатируемая без стороннего вмешательства.

Другие наши проекты
1
Настройка российской телефонии с интеграцией в CRM
Подробнее...
2
Перенос почты из Microsoft 365 в российское облако с Kaspersky Secure Mail Gateway
Подробнее...
3
Внедрение Cisco Unified Communications Manager
Подробнее...
4
Развертывание сервера почтовых рассылок на hMail Server с защищённой сетевой инфраструктурой
Подробнее...
5
Миграция ИТ-инфраструктуры в ЦОД РФ с развёртыванием новой доменной среды
Подробнее...
6
Построение защищённой межофисной сети на базе «С-Терра Шлюз» с динамической маршрутизацией
Подробнее...
7
Система охранного телевидения в логистическом центре
Подробнее...
8
Поставка и монтаж структурированной кабельной системы для крупного склада
Подробнее...
9
Миграция Active Directory и Exchange: смена домена, перенос почты и групповых политик «под ключ»
Подробнее...
10
Аудит и модернизация сетевой инфраструктуры: от VLAN до многофакторной авторизации
Подробнее...
11
Проектирование и настройка Wi-Fi сети на базе MikroTik для производственного комплекса
Подробнее...
12
Построение защищённой межофисной сети на базе Sangfor NGAF и Cisco
Подробнее...
13
Внедрение ITSM-системы для централизованного управления ИТ-услугами
Подробнее...
14
Аудит и паспортизация информационных систем в коммерческой компании
Подробнее...
15
Развертывание виртуальных рабочих столов Citrix с подключением MFA и СКУД
Подробнее...
16
Аудит информационной безопасности в нефтегазовой компании
Подробнее...
17
Комплексная миграция доменной инфраструктуры с развёртыванием SCCM и обновлением сетевой архитектуры
Подробнее...
18
Восстановление и развёртывание ИТ-инфраструктуры после хакерской атаки в крупном ритейле
Подробнее...
19
Развертывание отказоустойчивого кластера 1С и MS SQL Always On
Подробнее...
20
Развертывание корпоративной почтовой системы на CommuniGate Pro
Подробнее...
21
Монтаж коммуникационного оборудования и схем электропитания в телекоммуникационных шкафах
Подробнее...
22
Миграция ИТ-инфраструктуры федерального ритейла после смены собственника
Подробнее...
23
Переход с Microsoft Active Directory на ALD Pro с сохранением политик и сервисов
Подробнее...
24
Миграция почтовой системы из облака на локальный сервер с настройкой антиспама и резервного копирования
Подробнее...
25
Внедрение системы мониторинга «Пульт» в средней компании с интеграцией в существующую ИТ-инфраструктуру
Подробнее...
26
Миграция ИТ-инфраструктуры с развёртыванием Aruba и SCCM
Подробнее...
27
Комплексная миграция ИТ-инфраструктуры банка в новый ЦОД с минимальным простоем
Подробнее...
Не нашли нужную услугу?
Оставьте заявку, разберем вашу задачу вместе!

    Спасибо за Ваше сообщение.
    Оно успешно отправлено.
    Полезные статьи