23 februarie 2026
Mai multe locații, o singură rețea.
De la management la securitate.
Ai birouri, depozite, case, locații remote, pe mai multe continente. Vrei ca toate să fie pe aceeași rețea, ca și cum ar fi intr-un singur loc. Stratul de management face asta simplu: câteva click-uri, tunelul e up, device-urile se văd. Dar managementul simplu nu e securitate. E doar inceputul.
Stratul de management: simplitate
Suntem fani ai ecosistemului UniFi. Hardware-ul e frumos, UI-ul e Apple-simple, se integrează perfect cu ecosistemul Apple pe care il folosim. Nu mai trebuie să configurezi manual chei, certificate, rute statice sau reguli de firewall. Tunelul se negociază automat, rutele se setează singure, reconectarea după o pană e transparentă.
Am testat asta in producție pe distanțe intercontinentale. Locații in România, Noua Zeelandă, Australia, Canada. Tuneluri stabile luni de zile, zero intervenție manuală. Device-urile dintr-o locație văd rețeaua din cealaltă ca pe LAN. Camere, servere de fișiere, servicii interne, totul transparent.
Managementul e rezolvat. Dar managementul nu e tot.
Stratul de securitate: arhitectura
Un tunel site-to-site oferă criptare intre locații. Dar cine controlează ruta? Cine decide pe unde trec pachetele? Cine garantează că traficul nu e redirecționat prin noduri pe care nu le controlezi?
Aici intervine arhitectura de relee WireGuard pe care am construit-o deasupra. Stratul de management conectează locațiile. Stratul de securitate criptează fiecare pachet la nivel de protocol, pe ruta pe care o alegi tu, prin noduri pe care le controlezi tu.
Dar nu ne oprim la WireGuard. WireGuard e wrapper-ul: protocol dovedit, certificat, rock-solid prin timp. In interiorul acelui wrapper, payload-ul e criptat din nou, cu cheile noastre, cu metoda noastră, la cel mai de jos nivel. Protocolul WireGuard transportă. Conținutul e al nostru.
Trei straturi. Management simplu. Transport criptat și certificat. Payload criptat in interior, controlat exclusiv de noi. Unul fără celelalte nu e suficient.
Ce câștigi
- O singură rețea logică -- toate locațiile se văd ca pe LAN, indiferent de distanță
- Multiple VLAN-uri prin același tunel -- management, camere, producție, fiecare segment izolat dar accesibil
- Auto-reconectare -- tunelul revine singur după orice întrerupere, fără intervenție
- Funcționează prin NAT -- chiar și locații cu IP dinamic sau CGNAT
- Vizibilitate in timp real -- starea tunelului, latență, trafic, totul vizual
Când managementul simplu nu e suficient
Managementul simplu rezolvă 80% din nevoi. Dar pentru restul de 20%:
- Controlul rutei -- vrei să alegi pe unde trec pachetele, nu să lași rutarea dinamică BGP să decidă
- Criptare la nivel de protocol -- nu doar intre site-uri, ci pe fiecare hop, fiecare pachet
- Suveranitatea datelor -- informația ta nu atinge infrastructură externă
Pentru asta am construit stratul de WireGuard deasupra. Managementul e marfa. Arhitectura e ceea ce adaugi pe deasupra.
Concluzie
Conectarea mai multor locații intr-o singură rețea nu mai e o provocare tehnică. E o marfă. Provocarea reală e ce faci după: cum criptezi, cum rutezi, cum controlezi. Stratul de management e fundamentul. Stratul de securitate e ceea ce construiești pe el.
De la pachetul criptat la experiența utilizatorului. End to end.
Ai nevoie de o rețea multi-site cu securitate reală? Contactează-ne.