Завод без сети: как за 48 часов восстановить ИТ-инфраструктуру с нуля и спасти запуск предприятия
Представьте ситуацию: крупная сделка по смене собственника завода завершена, активы переданы, команда готова к запуску производства. Но при оформлении приема-передачи выясняется критическая деталь. Предыдущий владелец полностью «обнулит» ИТ-инфраструктуру — сбросит настройки всего сетевого оборудования (коммутаторов Cisco и Huawei) до заводских значений.
Итог: предприятие останется без локальной сети, телефонии, видеонаблюдения и системы контроля доступа (СКУД). Производственные процессы заблокируются. Смежные подрядчики, которые должны монтировать пожарную сигнализацию и настраивать безопасность, не смогут начать работу — им просто некуда подключать оборудование. Ситуация усугубляется полным отсутствием документации на кабельные трассы и оптические линии между корпусами.
Для бизнеса каждый день простоя — это прямые финансовые потери и угроза срыва сроков ввода завода в эксплуатацию.
Перед нашей командой встала задача: запустить сеть с нуля за 48 часов в рамках выходных дней, чтобы в понедельник утром сотрудники вышли на работу в штатном режиме.
Как мы решили задачу: от хаоса к отказоустойчивой архитектуре
Восстановление сети такого масштаба без документации в жесткие сроки требует не просто технических навыков, а четко выстроенного проектного подхода. Мы разделили проект на четыре критических этапа.
1. Аудит физического уровня и разметка «слепых зон»
В условиях отсутствия схем коммутации мы провели экспресс-аудит кабельных трасс. Нам требовалось оперативно сопоставить физические розетки в кабинетах и цехах с портами на патч-панелях и коммутаторах в серверных узлах.
Из нашей практики: Мы регулярно сталкиваемся с отсутствием схем у клиентов, когда из-за некорректной маркировки портов или ошибок в старых схемах «теряется» связь с оборудованием. В ходе этого проекта мы вручную прозвонили линии, зафиксировали порты uplink/downlink и составили актуальную карту коммутации.
2. Развертывание отказоустойчивого ядра сети
Для управления трафиком всего завода мы внедрили производительный маршрутизатор MikroTik CCR2004.
Из нашей практики: В аналогичных проектах мы заводим оптические линии от провайдеров напрямую в SFP-порты маршрутизатора, минуя промежуточные медиаконвертеры. Это снижает количество точек отказа, обеспечивает максимальную скорость и позволяет гибко управлять маршрутизацией и VPN-туннелями для удаленного доступа.
На уровне распределения мы объединили в стек 30 коммутаторов Cisco и Huawei корпоративного уровня. Чтобы ускорить пусконаладку и исключить ошибки на «живом» оборудовании, мы предварительно протестировали конфигурации Huawei в эмуляторе eNSP, подготовив таблицы VLAN и общие конфигурационные файлы до выезда на объект.
3. Логическая сегментация (VLAN) для смежных систем
Запуск завода зависит от готовности инженерных систем безопасности. Оставлять все устройства в одной плоской сети — критическая ошибка для производительности и ИБ. Мы спроектировали и настроили логическую сегментацию:
- ●VLAN 1— рабочая офисная сеть для АРМ и принтеров.
- ●VLAN 2— изолированный контур для систем видеонаблюдения.
- ●VLAN 3— выделенный сегмент для интеграции контроллеров СКУД. Это позволило смежным подрядчикам оперативно подключить свои системы и предотвратило взаимное влияние трафика: например, тяжелый поток с камер видеонаблюдения больше не мог забить каналы передачи данных СКУД или офисного сегмента.
4. Защита периметра и концепция Zero Trust на уровне розеток
Просто поднять сеть недостаточно — ее необходимо защитить от внутренних угроз. На производственном предприятии, где работают десятки сторонних подрядчиков, высок риск несанкционированного подключения к портам коммутаторов.
Мы внедрили строгую политику информационной безопасности:
- ●Аутентификация 802.1X: На базе двух отказоустойчивых серверов (NPS) развернули централизованную систему авторизации. Теперь при подключении компьютера к розетке система требует доменные учетные данные. Без авторизации доступ к корпоративным ресурсам заблокирован.
- ●Технология MAC-Sticky (Port Security): На портах коммутаторов настроили жесткую привязку к физическим адресам устройств (MAC-адресам). Если злоумышленник отключит авторизованный принтер или ПК и попытается вставить кабель в свой ноутбук, порт мгновенно заблокируется на уровне коммутатора.
Бизнес-результаты за 48 часов
Благодаря круглосуточной работе инженерной группы в выходные дни, нам удалось полностью ликвидировать последствия аварийного сброса настроек:
- →Бесшовный запуск предприятия: В понедельник утром сотрудники завода вышли на смену и приступили к работе в штатном режиме. Бизнес не потерял ни одного рабочего часа из-за простоя персонала.
- →Ускорение сдачи объекта на 15%: Мы передали смежным подрядчикам по видеонаблюдению, СКУД и пожарной безопасности полностью готовую, сегментированную сетевую инфраструктуру. Им не пришлось ждать настройки сети — они сразу приступили к пусконаладке своих систем.
- →Безопасность корпоративного класса: Сеть защищена от физического проникновения. Любое стороннее устройство, подключенное к розетке в обход правил авторизации, автоматически изолируется.
Вывод для бизнеса: Смена собственника, увольнение ИТ-команды или действия недобросовестных подрядчиков могут в один момент парализовать инфраструктуру предприятия. В таких кризисных ситуациях критически важно иметь партнера с глубокой сетевой экспертизой, способного развернуть отказоустойчивую и безопасную ИТ-среду в режиме жесткого дедлайна.
