站對站 VPN 與遠端存取 VPN 的差別
先釐清兩種 VPN 的不同。遠端存取 VPN 是「個別使用者」連回公司,適合在家或出差的員工。站對站 VPN 則是「整個據點對整個據點」的連接:在總部與各分店的路由器之間建立永久的加密通道,讓兩邊網段的所有裝置都能互通,員工在分店電腦上感覺不到自己連的是遠端資源。多據點串接就是把多條這樣的通道組合起來,讓所有點連成一個整體。
第一步:規劃各據點的網段
多據點串接最關鍵的前置作業,就是網段規劃。每個據點必須使用「不重疊」的內部網段,否則 VPN 串起來後位址會衝突、無法正確路由。建議做法:
- 總部用 192.168.1.x
- 分店 A 用 192.168.2.x
- 分店 B 用 192.168.3.x
- 其餘據點依此類推,各自獨立不重複。
把各據點的網段、對外位址與負責的路由器整理成一張表,這是後續設定的藍圖。
第二步:確認各據點的對外連線
每個要串接的據點都需要一台支援站對站 VPN 的商用路由器,並確認其對外網路狀況。若是固定 IP 最理想;若是浮動 IP,可搭配動態網域名稱(DDNS)讓各點彼此找得到。通常會以總部為中樞(Hub),各分店都與總部建立通道(星狀架構),這樣管理最集中;若分店之間也需要直接互通,再視需求建立額外通道。
第三步:在路由器上建立 VPN 通道
- 在總部路由器建立 VPN 通道設定,指定分店的對外位址、對方網段,以及加密與驗證參數。
- 在分店路由器建立對應的通道,指向總部的位址與網段,加密與金鑰參數必須與總部完全一致。
- 兩邊使用相同的預先共享金鑰或憑證,並選用強度足夠的加密演算法。
- 設定完成後通道會嘗試建立,狀態顯示已連線即代表兩點成功串接。
每多一個分店,就重複在該分店與總部之間建立一組對應通道。
第四步:設定路由與存取控制
通道建立後,要確保各據點知道「去對方網段要走這條 VPN」。通常路由器會自動依通道設定產生對應路由,但仍要驗證:總部能連到分店網段、分店能連到總部網段。同時,串接不代表全部開放,建議搭配存取控制精確管理:例如開放各分店連往總部的 ERP 與檔案伺服器,但限制分店之間不必要的互連,降低風險面。
第五步:測試、監控與統一管理
設定完成後,從各據點實測跨點連線:分店電腦能否存取總部伺服器、延遲是否可接受、通道是否穩定不常斷。建議在路由器或控制器上開啟通道狀態監控與斷線通知,一旦某條通道中斷能即時得知。若各據點的網路設備都採同一生態系(如 Omada 或 Nuclias),還能透過雲端控制器統一管理所有據點的設備,從一個介面掌握全公司網路。
多據點串接建議由專業統一規劃
多據點 VPN 牽涉網段規劃、加密參數一致性與跨點路由,任何一環設錯都可能造成通道不通或位址衝突,跨點又不易除錯。上伊美企業網通(統一編號 22446126)提供支援站對站 VPN 的 TP-Link、D-Link 商用路由器採購,以及多據點網路的整體架構規劃與設定服務,協助你把分店、廠房、倉庫安全串接成一張好管理的內網。需要協助歡迎來電(02)2733-0720 或加 LINE 洽詢。