當公司從一個辦公室變成「總公司+門市+倉庫」,網路問題就會浮現:員工出差到別的據點連不上共用資料夾、每個點的監控畫面要各自登入才看得到、檔案還在用隨身碟或 LINE 互傳。這通常不是網路速度不夠,而是各據點是彼此獨立的孤島,缺少內網切分與跨點串接的規劃。這篇用兩個核心概念說明:VLAN 與 VPN。
先用 VLAN 把單一據點的內網切乾淨
VLAN 是在同一台交換器上,用邏輯方式把網路切成互不干擾的區段。最常見的錯誤,是辦公電腦、收銀 POS、監控攝影機、訪客 WiFi 全部擠在同一個網段。這樣一來,訪客手機和公司財務主機在同一層網路,攝影機的廣播封包也會拖累辦公流量,資安風險與效能問題並存。
切分的判斷準則很單純:信任程度不同、用途不同的裝置,就該分開。以一間門市為例,可以規劃成:
- 辦公 VLAN:員工電腦、NAS、印表機,允許互相存取
- POS/收銀 VLAN:只開放連到金流與後台,禁止其他流量
- 監控 VLAN:攝影機與錄影主機獨立一段,避免佔用頻寬也降低被入侵風險
- 訪客 VLAN:只能上網、連不到任何內部裝置
MikroTik 的路由器與 Ubiquiti UniFi 的交換器都能直接做 VLAN,UniFi 還能在同一組無線基地台上,用不同 SSID 對應不同 VLAN,設定相對直覺。
用 VPN 把多個據點串成一張內網
各點切好 VLAN 後,接下來是讓它們互通。這裡要的是站對站(Site-to-Site)VPN:在總公司與各據點的路由器之間建立加密通道,讓不同地點的內網像接在同一台交換器上,員工在門市也能直接開總公司的共用資料夾。
常見做法有 IPsec 與 WireGuard 兩種。IPsec 相容性廣、適合對接既有設備;WireGuard 設定簡潔、效能好,近年在 MikroTik 上很受歡迎。真正要留意的,是各據點的內部網段不能重複——如果每個點都用 192.168.1.0/24,串起來就會打架。實務上建議總公司用 10.0.10.0/24、門市用 10.0.20.0/24、倉庫用 10.0.30.0/24 這種一眼看得出地點的編號方式。
集中管理,讓維運不再各憑印象
點一多,最怕「每台設備都是不同人設的、密碼各不相同」。建議一開始就把管理集中:UniFi 可透過同一個控制器統一看所有據點的設備狀態、統一改設定;MikroTik 也能搭配集中管理工具遠端維護。搭配一致的命名規則(例如據點代號+用途)與網段表,日後擴點或交接才不會一團亂。
簡單的落地順序:先畫出各點的網段與 VLAN 表 → 各點內部切好 VLAN → 建立站對站 VPN 串接 → 導入集中管理與設定防火牆規則。
如果你正面臨多據點網路要重新規劃,或想把現有的孤島式網路整併成一張好管理的內網,和勝提供 VLAN 切分、多點 VPN 串接與集中管理的規劃與建置服務。歡迎加官方 LINE 免費諮詢,我們可以先了解你的據點狀況再給建議。