Коротко, если не хочешь всё читать:
Короче, в Министерстве труда, занятости и социального развития Чеченской Республики шла модернизация ИТ-инфраструктуры: с нуля разворачивались новые сервисы и серверы, а провайдер выделил пять белых IP-адресов — под защищённую сеть, веб-сервер, корпоративную почту и пользовательский интернет. «Тредит» настроил центральный маршрутизирующий узел на Mikrotik: развёл трафик по каждому направлению, поднял мосты, прописал маршрутизацию в обе стороны и базовые правила firewall. Итог — каждый сервис получает ровно тот трафик, который ему предназначен, контуры разделены, инфраструктура работает по техзаданию заказчика.
| Заказчик | Министерство труда, занятости и социального развития Чеченской Республики |
| Отрасль | Государственный сектор |
| Решение | Настройка маршрутизации и сегментации трафика на Mikrotik, базовая защита firewall |
| Объём работ | Проектирование маршрутизации, настройка центрального узла, мосты, политики firewall, пусконаладка |
| Год | 2020 |
Контекст: почему понадобилась перенастройка сети
В Министерстве труда, занятости и социального развития Чеченской Республики шла модернизация ИТ-инфраструктуры. Появлялись новые службы и серверы, которые разворачивались фактически с нуля: защищённая ведомственная сеть, ведомственный веб-сервер, корпоративная почта. Все эти сервисы должны были одновременно работать через одно подключение к интернету — и при этом не мешать друг другу.
Провайдер выделил министерству пять «белых» (публичных) IP-адресов, и у каждого было своё назначение. Один адрес отвечал за защищённую сеть, второй — за публичный веб-сервер, третий — за корпоративную почту, ещё один — за выход в интернет для пользователей. Просто «раздать интернет» здесь недостаточно: трафик каждого направления нужно строго отделить от остальных, направить на свой сервер и вернуть ответ обратно тому же адресу. Без аккуратной маршрутизации такая схема либо не заработает вовсе, либо начнёт «протекать» — когда трафик одного контура попадает туда, где его быть не должно. Для государственного ведомства, где есть защищённый контур, это недопустимо.
Задача
Задача формулировалась как построение грамотной маршрутизации на центральном сетевом узле министерства. На практике это раскладывалось на несколько целей: развести трафик пяти публичных IP-адресов по их назначениям; обеспечить корректную маршрутизацию в обе стороны — чтобы запросы доходили до нужного сервера, а ответы возвращались тому, кто их запросил; изолировать защищённый контур от открытых сервисов; и закрыть периметр базовыми правилами межсетевого экрана. Главное требование — точность: по каждому направлению должен идти только тот трафик, который ему предназначен, и ничего лишнего.
Почему Mikrotik (микротик)

Центральным маршрутизирующим узлом стал Mikrotik (микротик) — он встал сразу после оборудования провайдера и взял на себя всю логику распределения трафика. Выбор в его пользу закономерен: Mikrotik даёт полный контроль над маршрутизацией, мостами (bridge), таблицами маршрутов и правилами firewall, поддерживает гибкую работу с несколькими внешними адресами и при этом остаётся рациональным по стоимости решением — что для государственного бюджета имеет значение. Именно на таких задачах настройка Mikrotik раскрывается полностью: один грамотно сконфигурированный узел способен развести несколько независимых сетевых направлений и держать периметр под контролем. По нашему опыту, грамотная настройка микротик для подобных сценариев — это в первую очередь продуманная схема маршрутизации, а не количество «железа».
Как и в любом нашем проекте, мы отталкивались не от «коробки», а от задачи: сначала разбирались, какие сервисы и адреса нужно обслуживать и как они должны быть изолированы, и только потом проектировали схему маршрутизации. Так строится любой наш проект по настройке сетевого оборудования и внедрению ИТ-инфраструктуры.
Как устроена маршрутизация
Схема выстроена вокруг центрального узла на Mikrotik. На вход приходит интернет от провайдера и пять публичных IP-адресов; за оборудованием провайдера стоит Mikrotik, а за ним — целевые узлы: шлюзовой координатор защищённой сети, ведомственный веб-сервер, корпоративный почтовый сервер и сегмент пользовательского интернета. Задача маршрутизатора — распознать, какому назначению принадлежит трафик, и направить его строго по своему адресу, а ответ вернуть тем же путём.
В ходе настройки мы привязали каждый из пяти белых адресов к его назначению, прописали маршрутизацию в обе стороны для каждого направления, настроили сетевые мосты (bridge) и базовые параметры узла, а также правила межсетевого экрана: что и куда пропускать, а что блокировать на периметре. Защищённый контур через шлюзовой координатор отделён от открытых сервисов — публичный веб-сервер и почта живут в своих направлениях и не пересекаются с защищённой сетью. В результате каждый сервис изолирован, а трафик ходит ровно по тем маршрутам, которые для него предусмотрены. Детальная конфигурация узла не раскрывается по условиям соглашения с заказчиком.
Этапы реализации
Проект прошёл несколькими последовательными этапами. Сначала — разбор схемы: какие сервисы и серверы разворачиваются, какие из пяти публичных адресов за что отвечают и как контуры должны быть изолированы друг от друга. Затем — проектирование маршрутизации под эту схему. Третий этап — собственно настройка центрального узла на Mikrotik: привязка адресов к назначениям, маршруты в обе стороны, мосты, базовая конфигурация и правила firewall. Завершающий этап — пусконаладка и проверка: убедиться, что по каждому направлению идёт только нужный трафик, защищённый контур отделён, а новые сервисы корректно доступны снаружи и изнутри.
Результаты

Министерство получило корректно работающую сетевую схему, выстроенную согласно техническому заданию. Пять публичных адресов разведены по своим назначениям; трафик защищённой сети, веб-сервера, корпоративной почты и пользовательского интернета ходит по отдельным маршрутам и не пересекается. Маршрутизация работает в обе стороны: новые сервисы, развёрнутые с нуля в ходе модернизации, доступны и снаружи, и изнутри ведомственной сети. Периметр закрыт базовыми правилами firewall, а защищённый контур изолирован от открытых сервисов. Итог модернизации — предсказуемая и управляемая сеть, в которой каждое направление получает ровно тот трафик, который ему предназначен. Другие наши проекты в госсекторе собраны в разделе кейсов «Тредит».
Что сказал заказчик
«Перед нами стояла задача аккуратно развести несколько направлений трафика на одном узле — и сделать это так, чтобы защищённый контур был полностью изолирован. Специалисты „Тредит“ разобрались в нашей схеме, настроили маршрутизацию строго по техзаданию и сдали работу без замечаний.
Сеть работает предсказуемо: каждый сервис получает свой трафик, ничего лишнего никуда не уходит. Готовы рекомендовать команду коллегам».
— Начальник отдела информационных технологий и защиты информации Министерства труда, занятости и социального развития Чеченской Республики
Комментарий «Тредит»
«Такие проекты со стороны выглядят скромно — „настроить маршрутизатор“. На деле именно здесь решается, будет сеть ведомства работать чисто или начнёт протекать. Когда у тебя пять публичных адресов, защищённый контур и несколько серверов на одном узле, цена ошибки в маршрутизации высокая. Мы любим такие задачи: правильная настройка Mikrotik — это про инженерную аккуратность, а не про количество оборудования».
— Анзор Сулейманов, генеральный директор «Тредит»
Резюме
В рамках модернизации ИТ-инфраструктуры Министерства труда, занятости и социального развития Чеченской Республики «Тредит» спроектировал и настроил маршрутизацию на центральном узле Mikrotik: развёл пять публичных IP-адресов по их назначениям, изолировал защищённый контур от открытых сервисов, поднял мосты и закрыл периметр базовыми правилами firewall. Новые сервисы, развёрнутые с нуля, заработали корректно — каждый по своему маршруту.
Если перед вашей организацией стоит похожая задача — настройка Mikrotik, маршрутизация нескольких внешних адресов или сегментация сети — напишите нам через форму обратной связи в подвале сайта.
Частые вопросы
Зачем нужна настройка микротик, если интернет и так работает?
Когда на одном подключении работает несколько сервисов и публичных IP-адресов — веб-сервер, почта, защищённая сеть, пользовательский доступ — без грамотной маршрутизации трафик начинает попадать не туда, куда нужно. Настройка Mikrotik задаёт чёткие правила: каждый адрес обслуживает своё направление, а ответы возвращаются по тому же маршруту.
Можно ли развести несколько белых IP-адресов на одном маршрутизаторе?
Да. На Mikrotik несколько публичных адресов привязываются к своим назначениям, для каждого настраивается маршрутизация в обе стороны и правила firewall. В этом проекте на одном узле мы развели пять адресов — под защищённую сеть, веб-сервер, корпоративную почту и пользовательский интернет.
Помогает ли «Тредит» с настройкой сети для госорганизаций?
Да. «Тредит» проектирует и настраивает сетевую инфраструктуру для государственных ведомств — от маршрутизации и сегментации трафика до изоляции защищённых контуров. Примеры проектов — в разделе кейсов.
