SD-WAN to sposób łączenia oddziałów firmy, w którym tunele między lokalizacjami zestawiają się automatycznie, a zasady ruchu ustawiasz centralnie — zamiast konfigurować każdy router z osobna i pilnować zgodności ustawień w kilku miejscach naraz.
Kiedy SD-WAN ma sens
- Firma ma dwie lub więcej lokalizacji i potrzebuje między nimi stałego, bezpiecznego połączenia.
- Pracownicy w oddziałach korzystają z systemów w centrali — serwera plików, baz danych, aplikacji firmowych i centrali telefonicznej.
- Firma używa jednocześnie zasobów lokalnych i chmurowych i chce sensownie rozdzielić między nie ruch.
- Utrzymanie osobno skonfigurowanych routerów w każdym oddziale zaczyna być kłopotliwe i podatne na błędy.
- Potrzebna jest odporność na awarię łącza — przełączenie na drugie WAN bez przerywania pracy.
Co daje SD-WAN w praktyce
- Automatyczne tunele między oddziałami. Nowa lokalizacja dołącza do istniejącej sieci bez ręcznego zestawiania połączeń z każdą pozostałą z osobna.
- Centralne polityki. Reguły dostępu i priorytety ruchu definiujesz raz, dla całej organizacji.
- Wybór ścieżki dla ruchu. Ruch krytyczny — telefonia, wideokonferencje, dostęp do systemów w centrali — kierowany jest łączem o lepszych parametrach, a zwykły ruch internetowy prosto do sieci.
- Praca na wielu łączach WAN. Światłowód jako podstawowy, LTE lub drugi operator jako zapasowy, z automatycznym przełączaniem.
- Widoczność. Jedno miejsce, w którym widać stan wszystkich lokalizacji i jakość połączeń między nimi.
Jak to realizujemy
SD-WAN na bramach UniFi
Dla małych i średnich firm najczęściej budujemy SD-WAN w oparciu o bramy Ubiquiti UniFi. Lokalizacje wyposażone w bramy UniFi łączą się w jedną sieć wielooddziałową, tunele między nimi zestawiane są automatycznie, a całość widać w jednej konsoli. To rozwiązanie bez abonamentu za samą funkcję łączenia oddziałów, co przy kilku lokalizacjach robi wyraźną różnicę w kosztach.
Tunele klasyczne, gdy sprzęt jest mieszany
Jeżeli w oddziałach stoi sprzęt różnych producentów albo obowiązują wymagania narzucone przez operatora czy audyt, budujemy połączenia na klasycznych tunelach IPsec lub WireGuard, z ręcznie zaprojektowanym routingiem. Rozwiązanie jest mniej wygodne w zarządzaniu, ale działa wszędzie i integruje się z istniejącą infrastrukturą. Więcej o samej technologii na stronie sieci VPN.
Połączenie z chmurą
Sieć oddziałową łączymy z zasobami w Microsoft Azure tunelem site-to-site, dzięki czemu serwery w chmurze są dostępne z każdej lokalizacji tak samo jak zasoby lokalne. To typowy krok po migracji serwerów do chmury.
Bezpieczeństwo sieci wielooddziałowej
Połączenie oddziałów zwiększa wygodę, ale też powiększa obszar, który trzeba chronić — awaria lub infekcja w jednej lokalizacji może rozejść się na pozostałe. Dlatego razem z SD-WAN wdrażamy:
- segmentację na sieci VLAN w każdej lokalizacji, z regułami zapory między nimi,
- ograniczenie ruchu między oddziałami wyłącznie do tego, co rzeczywiście potrzebne,
- uwierzytelnianie użytkowników zamiast otwartego dostępu do sieci — patrz UniFi Identity i integracja z Active Directory,
- monitoring i kopie zapasowe konfiguracji w ramach bezpieczeństwa i backupu.
Najczęstsze pytania
Czy SD-WAN wymaga stałych adresów IP?
Nie zawsze. Rozwiązania oparte o UniFi radzą sobie ze zmiennymi adresami po stronie oddziałów. Stały adres IP przynajmniej w jednej lokalizacji upraszcza jednak konfigurację i zwiększa stabilność połączeń.
Czy da się połączyć oddziały u różnych operatorów?
Tak. Tunele budowane są przez publiczny internet, więc operator w każdej lokalizacji może być inny. Znaczenie ma jakość łączy, a nie ich dostawca.
Ile trwa uruchomienie?
Dla dwóch–trzech lokalizacji z gotowymi łączami zwykle kilka dni od dostawy sprzętu. Największą częścią pracy nie jest samo zestawienie tuneli, lecz zaprojektowanie adresacji i reguł ruchu tak, by nie kolidowały z istniejącymi sieciami w oddziałach.
Połączmy Twoje oddziały
Przeanalizujemy obecne łącza i sprzęt w lokalizacjach, a następnie zaproponujemy architekturę z wyceną.

