網路管理

多分點公司的網路怎麼規劃?VLAN 與 VPN 入門

當公司從一個辦公室變成「總公司+門市+倉庫」,網路問題就會浮現:員工出差到別的據點連不上共用資料夾、每個點的監控畫面要各自登入才看得到、檔案還在用隨身碟或 LINE 互傳。這通常不是網路速度不夠,而是各據點是彼此獨立的孤島,缺少內網切分與跨點串接的規劃。這篇用兩個核心概念說明:VLAN 與 VPN。

先用 VLAN 把單一據點的內網切乾淨

VLAN 是在同一台交換器上,用邏輯方式把網路切成互不干擾的區段。最常見的錯誤,是辦公電腦、收銀 POS、監控攝影機、訪客 WiFi 全部擠在同一個網段。這樣一來,訪客手機和公司財務主機在同一層網路,攝影機的廣播封包也會拖累辦公流量,資安風險與效能問題並存。

切分的判斷準則很單純:信任程度不同、用途不同的裝置,就該分開。以一間門市為例,可以規劃成:

  • 辦公 VLAN:員工電腦、NAS、印表機,允許互相存取
  • POS/收銀 VLAN:只開放連到金流與後台,禁止其他流量
  • 監控 VLAN:攝影機與錄影主機獨立一段,避免佔用頻寬也降低被入侵風險
  • 訪客 VLAN:只能上網、連不到任何內部裝置

MikroTik 的路由器與 Ubiquiti UniFi 的交換器都能直接做 VLAN,UniFi 還能在同一組無線基地台上,用不同 SSID 對應不同 VLAN,設定相對直覺。

用 VPN 把多個據點串成一張內網

各點切好 VLAN 後,接下來是讓它們互通。這裡要的是站對站(Site-to-Site)VPN:在總公司與各據點的路由器之間建立加密通道,讓不同地點的內網像接在同一台交換器上,員工在門市也能直接開總公司的共用資料夾。

常見做法有 IPsec 與 WireGuard 兩種。IPsec 相容性廣、適合對接既有設備;WireGuard 設定簡潔、效能好,近年在 MikroTik 上很受歡迎。真正要留意的,是各據點的內部網段不能重複——如果每個點都用 192.168.1.0/24,串起來就會打架。實務上建議總公司用 10.0.10.0/24、門市用 10.0.20.0/24、倉庫用 10.0.30.0/24 這種一眼看得出地點的編號方式。

集中管理,讓維運不再各憑印象

點一多,最怕「每台設備都是不同人設的、密碼各不相同」。建議一開始就把管理集中:UniFi 可透過同一個控制器統一看所有據點的設備狀態、統一改設定;MikroTik 也能搭配集中管理工具遠端維護。搭配一致的命名規則(例如據點代號+用途)與網段表,日後擴點或交接才不會一團亂。

簡單的落地順序:先畫出各點的網段與 VLAN 表 → 各點內部切好 VLAN → 建立站對站 VPN 串接 → 導入集中管理與設定防火牆規則

如果你正面臨多據點網路要重新規劃,或想把現有的孤島式網路整併成一張好管理的內網,和勝提供 VLAN 切分、多點 VPN 串接與集中管理的規劃與建置服務。歡迎加官方 LINE 免費諮詢,我們可以先了解你的據點狀況再給建議。

返回最新消息

讓專業團隊為您評估

無論是資訊委外、社區網路建置,或監控與弱電規劃,都歡迎加入官方 LINE 或填寫表單,取得免費的初步評估與建議。

官方 LINE 線上諮詢
加 LINE 免費諮詢