---
title: "Rețelistică Avansată"
description: "Proiectare și operare de rețele complexe: rutare BGP, SD-WAN, VPN site-to-site, firewall-uri și echilibrarea încărcării, cu documentație completă."
url: "https://nixit.ro/servicii/retelistica-avansata/"
lang: "ro-RO"
---
# Rețelistică Avansată

Proiectăm și operăm rețele complexe, de la rutare BGP și SD-WAN până la firewall-uri și echilibrarea traficului.

Rețelele se degradează lent și aproape invizibil. Se adaugă o regulă de firewall pentru un proiect care se încheie peste trei luni, dar regula rămâne. Un VLAN creat provizoriu devine permanent. Planul de adresare, gândit pentru cincizeci de dispozitive, ajunge să deservească patru sute prin subrețele suprapuse. Nimic din toate acestea nu produce o defecțiune imediată, dar împreună transformă orice modificare într-o operațiune riscantă, pe care nimeni nu vrea să o facă.

## Cum lucrăm

Începem prin a înțelege ce există. Extragem configurațiile de pe echipamente, reconstruim topologia reală, comparăm planul de adresare documentat cu cel folosit efectiv și identificăm punctele unice de defect. În majoritatea rețelelor preluate găsim cel puțin o legătură pe care toată lumea o crede redundantă, dar care trece printr-un singur echipament sau printr-un singur traseu fizic.

Proiectarea pornește de la cerințe: câte locații, ce lățime de bandă, ce toleranță la întrerupere, ce trafic trebuie separat și din ce motiv. Alegem tehnologia după aceste cerințe, nu invers. O rețea cu trei sedii și cerințe modeste nu are nevoie de aceeași complexitate ca una cu douăzeci de puncte de lucru și trafic critic în timp real.

Modificările le executăm cu plan de revenire pregătit în avans și în ferestre agreate. Configurațiile ajung în Git, astfel încât fiecare schimbare să aibă autor, dată și motiv. Această practică, obișnuită de mult în administrarea serverelor, este încă rară în rețelistică, deși aici greșelile sunt mai greu de corectat.

## Ce acoperim

Lucrăm cu rutare dinamică prin BGP și OSPF, inclusiv sesiuni cu mai mulți operatori pentru redundanță, politici de rutare și filtrarea anunțurilor primite. Implementăm soluții SD-WAN pentru companii cu mai multe locații, care au nevoie de conectivitate stabilă fără costul unor circuite dedicate. Configurăm tuneluri VPN site-to-site și acces la distanță, cu preferință pentru WireGuard sau IPsec, în funcție de echipamentele existente.

Pe partea de securitate a rețelei ne ocupăm de firewall-uri, de segmentarea în zone și de revizuirea seturilor de reguli. O curățare de reguli produce aproape întotdeauna surprize: intrări care permit trafic către sisteme scoase din uz cu ani în urmă, reguli duplicate care se anulează reciproc și excepții temporare devenite permanente.

Adăugăm echilibrarea încărcării cu HAProxy sau soluțiile disponibile în platformele cloud, terminarea conexiunilor TLS, verificări de stare configurate corect și distribuirea traficului între centre de date. Pentru protecția împotriva atacurilor volumetrice integrăm servicii de tip Magic Transit sau echivalente.

## Pentru cine este potrivit

Serviciul se adresează companiilor cu mai multe locații care trebuie interconectate, furnizorilor de servicii care operează propria infrastructură de rețea, organizațiilor cu cerințe de disponibilitate ridicată și celor care trebuie să demonstreze segmentarea rețelei într-un audit de conformitate.

Un caz frecvent este compania care a crescut prin achiziții și a rămas cu trei rețele diferite, cu planuri de adresare care se suprapun și cu echipamente de la producători diferiți. Consolidarea acestor situații, fără oprirea activității, este o parte constantă din munca noastră.

## Monitorizarea rețelei

O rețea fără monitorizare adecvată produce cele mai frustrante incidente, cele în care aplicația este lentă, dar nimeni nu poate demonstra unde. Configurăm colectarea de metrici pe interfețe, urmărirea pierderilor de pachete și a latenței între locații, precum și verificarea stării sesiunilor de rutare. Adăugăm analiza fluxurilor de trafic, care răspunde la întrebarea cine consumă lățimea de bandă, întrebare la care majoritatea organizațiilor nu pot răspunde în timp util.

Pentru legăturile redundante testăm periodic comutarea, nu doar existența ei pe hârtie. O a doua conexiune care nu a fost niciodată verificată în condiții reale este o presupunere costisitoare, iar defectele de configurare din traseul de rezervă ies la iveală exact atunci când traseul principal cade.

## Rezultate

O rețea documentată corect se poate modifica fără teamă. Incidentele se diagnostichează în minute, nu în ore, pentru că topologia este cunoscută și monitorizarea acoperă punctele importante. Iar segmentarea implementată corect limitează efectul unui incident de securitate la o singură zonă, ceea ce reprezintă diferența dintre un inconvenient și o oprire completă a activității.

## Ce primești

- Documentație de rețea completă: topologie, plan de adresare IP, VLAN-uri și politici de rutare
- Configurații versionate în Git, cu diferențe urmărite și posibilitate de revenire
- Segmentare a rețelei pe zone de securitate, conform cerințelor NIS2
- Conectivitate redundantă, cu comutare automată testată în condiții reale
- Set de reguli de firewall revizuit, curățat de intrări moștenite și fără utilizare

## Tehnologii

BGP, OSPF, MikroTik, Cisco IOS, Fortinet FortiGate, pfSense, WireGuard, HAProxy, Cloudflare Magic Transit

## Întrebări frecvente

### Avem nevoie de BGP propriu și de spațiu IP propriu?

Este justificat dacă vreți independență față de furnizorul de internet și conectivitate redundantă prin mai mulți operatori fără schimbarea adreselor. Presupune un număr AS și spațiu de adrese alocat de RIPE NCC, plus competența de a-l opera corect. Pentru multe companii, o soluție SD-WAN cu două legături obișnuite este suficientă și mult mai simplă.

### Cum reduceți riscul în timpul unei modificări de rețea?

Fiecare modificare are un plan de revenire scris înainte de execuție și o fereastră agreată. Pentru schimbări majore lucrăm întâi în laborator sau pe echipamente identice. La configurațiile de la distanță folosim mecanisme de anulare automată, astfel încât o greșeală să nu ne lase fără acces la echipament.

### Preluați rețele configurate de altcineva, fără documentație?

Da, este o situație obișnuită. Începem prin a extrage și a analiza configurațiile existente, apoi reconstruim topologia și planul de adresare. Rezultatul primei etape este documentația care lipsea, împreună cu o listă de riscuri identificate, înainte de orice modificare.

### Ce înseamnă segmentarea rețelei în contextul NIS2?

Separarea rețelelor astfel încât compromiterea unui sistem să nu ofere acces liber la restul infrastructurii. În practică înseamnă zone distincte pentru stațiile de lucru, servere, sisteme de management și eventual echipamente industriale, cu trafic controlat între ele. Este una dintre măsurile tehnice verificate frecvent la audit.

