Firma z kilkoma lokalizacjami, na przykład z biurem i magazynem oraz oddziałem w innym mieście, nie zatrudni administratora w każdym z tych miejsc. Rozwiązaniem jest zdalne zarządzanie: jeden zespół widzi wszystkie stacje i serwery, a technik jedzie na miejsce tylko wtedy, gdy potrzebna jest wymiana sprzętu. Ten tekst opisuje, jak taki model buduje się technicznie, z naciskiem na łączenie lokalizacji przez VPN i zarządzanie stacjami roboczymi.

Outsourcing IT lubuskie - obsługa rozproszonych lokalizacji

Outsourcing IT polega na powierzeniu zadań informatycznych zewnętrznej firmie. W województwie lubuskim działa wiele firm, które oferują takie usługi przedsiębiorstwom. Zakres bywa różny, ale zwykle mieści się w czterech obszarach, które przedstawia poniższa lista.

  • Oprogramowanie - tworzenie rozwiązań dostosowanych do indywidualnych potrzeb przedsiębiorstwa.
  • Wsparcie techniczne - pomoc przy awariach sprzętu i sieci oraz przy błędach oprogramowania, a także instalacja i aktualizacje programów.
  • Doradztwo - dobór oprogramowania i sprzętu oraz pomoc przy wdrożeniu nowych rozwiązań, a także audyt istniejących systemów.
  • Administracja - utrzymanie sieci i serwerów oraz aktualizacja oprogramowania serwerowego i monitorowanie wydajności.

Dokumentacja każdej lokalizacji powinna mieć stały układ: schemat sieci i lista urządzeń, a także adresy i dane kontaktowe osoby na miejscu. Gdy dostawca otrzymuje zgłoszenie z oddziału, otwiera kartę lokalizacji i wie, z czym pracuje, bez pytania użytkownika o markę routera.

Przy wielu lokalizacjach zmienia się nie zakres, tylko sposób jego wykonania. Każdy oddział ma własną sieć lokalną i własne stacje robocze, a dostawca zarządza nimi jednocześnie z jednego miejsca. Warunkiem jest jednolity standard konfiguracji, bo dziesięć różnych wariantów na dziesięć oddziałów oznacza dziesięć razy więcej pracy przy każdej zmianie.

LokalizacjaTypowy sprzętSposób obsługi
Biuro główneSerwer, zapora, stacje roboczeZdalnie, wizyta przy wymianie sprzętu
OddziałRouter lub zapora, kilka stacjiZdalnie przez VPN
MagazynTerminale, drukarki etykiet, punkt dostępowyZdalnie, z zapasem sprzętu na miejscu
Pracownik zdalnyLaptopZdalnie przez VPN i zarządzanie stacją

Łączenie oddziałów przez VPN

Wirtualna sieć prywatna tworzy szyfrowany tunel między lokalizacjami przez publiczny Internet. Wyróżnia się dwa układy. Tunel typu site-to-site łączy dwie sieci lokalne na stałe, więc pracownicy oddziału korzystają z zasobów biura głównego bez żadnej konfiguracji na komputerze. Tunel typu klient-serwer łączy pojedynczą stację, na przykład laptop pracownika zdalnego, z siecią firmy.

Największym problemem przy łączeniu oddziałów jest adresacja. Jeżeli biuro główne i oddział używają tego samego zakresu adresów, na przykład 192.168.1.0/24, tunel nie potrafi ustalić, dokąd kierować pakiety. Każda lokalizacja potrzebuje własnej podsieci, a plan adresacji powinien powstać przed uruchomieniem pierwszego oddziału. Dokumentacja IPAM w Windows Server opisuje narzędzie do ewidencji adresów.

LokalizacjaPrzykładowa podsiećUwaga
Biuro główne10.10.0.0/24Serwery i stacje w osobnych zakresach
Oddział A10.10.1.0/24Trasa do biura przez tunel
Oddział B10.10.2.0/24Trasa do biura przez tunel
Klienci VPN10.10.100.0/24Pula adresów przydzielanych sesjom

Tunel dla pracownika zdalnego można skonfigurować skryptem. Poniższy przykład (nazwy są umowne) tworzy połączenie IKEv2 z uwierzytelnianiem certyfikatem komputera, opisane w dokumentacji polecenia Add-VpnConnection. Włączenie tunelowania dzielonego kieruje przez VPN tylko ruch do sieci firmy, a pozostały ruch idzie bezpośrednio do Internetu.

Add-VpnConnection -Name "Firma" `
  -ServerAddress "vpn.firma.example" `
  -TunnelType Ikev2 `
  -AuthenticationMethod MachineCertificate `
  -EncryptionLevel Required `
  -SplitTunneling `
  -RememberCredential:$false

Łącze między oddziałami jest osobnym punktem awarii, więc w ważnych lokalizacjach stosuje się drugie łącze, na przykład z innego operatora lub przez sieć komórkową. Zapora przełącza ruch na zapasowe łącze, gdy główne przestaje odpowiadać, a tunel VPN odbudowuje się przez nowe łącze. Monitoring mierzy opóźnienie i utratę pakietów, dzięki czemu pogorszenie jakości łącza wychodzi z pomiarów, a nie ze skarg użytkowników.

Zapory z obsługą VPN i standardu SD-WAN, takie jak rozwiązania WatchGuard, pozwalają zestawiać tunele między oddziałami i wybierać łącze według reguł. Serwery Windows także mogą zestawiać połączenia VPN, a rolę tego systemu opisuje artykuł o obsłudze Windows Server oraz tekst o Windows Server 2012. Rozwiązanie automatycznie uruchamianego tunelu opisuje dokumentacja Always On VPN na Microsoft Learn.

Reguła: każda lokalizacja dostaje osobną podsieć jeszcze przed uruchomieniem tunelu. Zmiana adresacji w działającym oddziale wymaga ponownej konfiguracji drukarek i serwerów oraz reguł zapory.

Zdalne zarządzanie stacjami roboczymi

Stacje robocze w oddziałach zarządza się tak samo jak w biurze głównym, jeśli są dołączone do wspólnej domeny albo do systemu zarządzania urządzeniami. Przy wyborze liczy się to, czy komputery bywają poza siecią firmową.

  • Domena i zasady grupy - ustawienia systemu i zabezpieczeń rozsyłane na stacje po połączeniu z siecią firmy, także przez tunel VPN.
  • System zarządzania urządzeniami - na przykład Microsoft Intune, który obejmuje także komputery poza siecią firmową.
Ilustracja do tematu domeny Active Directory i zasad grupy na stacjach roboczych
Wspólna domena pozwala rozsyłać ustawienia na stacje w oddziałach bez wizyty technika.

Osobnym zadaniem jest ewidencja. Lista stacji pokazuje, które komputery wypadły z cyklu poprawek, oraz pozwala policzyć licencje bez chodzenia po oddziałach. Zaległości wychodzą wtedy z raportu, a nie z awarii.

Pole ewidencjiDo czego służy
Numer seryjny i modelWeryfikacja gwarancji i planowanie wymiany
Wersja systemu i data ostatniej aktualizacjiWykrywanie stacji poza cyklem poprawek
Przypisany użytkownik i lokalizacjaKontakt przy zgłoszeniu i rozliczenie licencji

Aktualizacje wdraża się falami: najpierw grupa pilotażowa kilku stacji, po kilku dniach reszta. Taki układ ogranicza skutki wadliwej poprawki, ponieważ awaria dotyka kilku komputerów, a nie stu. Przy rozproszonych lokalizacjach ważne jest także ustalenie godzin, w których stacje mogą się restartować.

Do zadań jednorazowych służy zdalne wykonywanie poleceń. Polecenie Invoke-Command wykonuje skrypt na wielu komputerach naraz i zwraca wynik do jednej konsoli. Przykład sprawdza trzy ostatnio zainstalowane poprawki na wskazanych stacjach.

Invoke-Command -ComputerName PC-ODDZIAL-01, PC-ODDZIAL-02 -ScriptBlock {
    Get-HotFix |
        Sort-Object InstalledOn -Descending |
        Select-Object -First 3 HotFixID, InstalledOn
}

Zdalne wykonywanie poleceń wymaga włączonej usługi zdalnego zarządzania i uprawnień administracyjnych, dlatego bezpieczeństwo takiego dostępu zależy od dobrych zasad kont. Konto administracyjne nie powinno służyć do codziennej pracy, a jego użycie zostaje w dzienniku zdarzeń. Opis zdalnego wykonywania poleceń znajduje się w dokumentacji PowerShell Remoting.

Wirtualizacja serwerów i zużycie energii

Wirtualne serwery pozwalają ograniczyć zużycie energii, a zasoby sprzętowe dzieli się dynamicznie między środowiska wirtualne. Na jednym fizycznym hoście pracuje kilka maszyn wirtualnych, dlatego firma płaci za prąd jednego serwera zamiast kilku, a platforma VMware przydziela procesor i pamięć zgodnie z bieżącym obciążeniem. Oszczędność wynika z mechanizmu: mniej urządzeń w serwerowni to mniejszy pobór mocy i mniejsze chłodzenie.

Ilustracja do tematu wirtualizacji serwerów w środowisku VMware
Wirtualizacja pozwala uruchomić kilka serwerów na jednym hoście fizycznym i przydzielać im zasoby według obciążenia.
CechaSerwer fizycznyMaszyna wirtualna
Wykorzystanie sprzętuJedna rola na urządzenieWiele ról na jednym hoście
Kopia całego środowiskaObraz dysków, długi czas odtworzeniaKopia plików maszyny, szybsze odtworzenie
Zmiana zasobówWymiana lub dokładanie podzespołówZmiana przydziału procesora i pamięci
Awaria sprzętuPrzestój do czasu naprawyUruchomienie maszyny na innym hoście

Migawka maszyny wirtualnej nie jest kopią zapasową. Zapisuje różnice względem stanu z chwili wykonania, więc rośnie z każdą zmianą i leży na tym samym hoście co maszyna. Kopię zapasową wykonuje się osobnym mechanizmem na inny nośnik, a migawki służą do krótkiego zabezpieczenia przed aktualizacją i po niej się je usuwa.

Wirtualizacja ma także ograniczenia. Host, na którym pracuje kilka maszyn, staje się pojedynczym punktem awarii, więc dobrze jest mieć drugi host lub sprawdzoną kopię maszyn. Więcej o środowiskach wirtualnych i chmurowych opisuje artykuł o programach na zamówienie a chmurze i VMware, a szersze tło - tekst o wykorzystaniu chmury obliczeniowej.

Dostęp do sprzętu i czas naprawy

Współpraca z dystrybutorami sprzętu i oprogramowania pozwala szybko uzyskać specjalistyczny sprzęt, który często nie jest dostępny lokalnie w sklepach. Ma to znaczenie dla firm z regionów, w których wybór sprzętu na miejscu jest ograniczony. Gdy sprzęt się uszkodzi, każda godzina nieaktywności to koszt dla firmy i utrata wiarygodności wobec klientów.

Czas naprawy skraca zapas części w oddziale. Wystarczy, że w szafie leży zapasowy przełącznik albo zasilacz, a osoba na miejscu wymieni element według instrukcji technika, który prowadzi ją przez telefon albo przez połączenie zdalne. Przy magazynie z terminalami i drukarkami etykiet zapasowe urządzenie jest niemal obowiązkowe, bo brak jednej drukarki zatrzymuje wydawanie towaru.

ElementStrategia zapasowaKonsekwencja braku
Router lub zapora oddziałuGotowa konfiguracja i urządzenie zapasoweOddział bez dostępu do systemów
Drukarka etykietZapasowa drukarka na miejscuWstrzymane wysyłki
Dysk serweraMacierz z redundancją i dysk zastępczyRyzyko utraty danych

Warto z góry ustalić moment przejścia od diagnozy zdalnej do wizyty. Typowa reguła mówi, że gdy zdalne próby naprawy nie przywracają pracy w określonym czasie, dostawca wysyła technika lub prosi osobę na miejscu o wymianę części. Zapis chroni obie strony, bo klient wie, kiedy spodziewać się przyjazdu, a dostawca nie traci czasu na kolejne próby bez efektu.

Umowa o obsłudze rozproszonych lokalizacji powinna wymieniać sprzęt, który dostawca utrzymuje w zapasie, i czas, w jakim uzupełnia zapas po użyciu. Zasady liczenia czasu reakcji i priorytety zgłoszeń opisuje artykuł o zakresie usługi i SLA w outsourcingu IT w Poznaniu.

Praca zdalna pracowników

Usługi IT pozwalają pracownikom korzystać z zasobów firmy niezależnie od miejsca, w którym się znajdują, co zwiększa elastyczność i efektywność pracy. Technicznie oznacza to dostęp do plików i aplikacji oraz do poczty przez tunel VPN albo przez pulpit zdalny, przy czym każdy sposób ma swoje wymagania. Dostęp do aplikacji przez przeglądarkę jest najprostszy w utrzymaniu, ponieważ nic nie trzeba instalować na komputerze pracownika.

Ilustracja do tematu pracy zdalnej i dostępu do zasobów firmy przez sieć
Dostęp do zasobów firmy z dowolnego miejsca wymaga tunelu lub aplikacji dostępnej przez przeglądarkę.

Zabezpieczenia pracy zdalnej rozkładają się na dwie warstwy. Pierwsza dotyczy tożsamości: konta imienne i uwierzytelnianie wieloskładnikowe. Druga dotyczy urządzenia: zaszyfrowany dysk oraz aktualny system z programem ochronnym. Utrata laptopa z zaszyfrowanym dyskiem nie oznacza wycieku danych, a utrata niezaszyfrowanego już tak.

Pracownik zdalny nie powinien przechowywać jedynego egzemplarza dokumentów na laptopie. Dane zapisuje się na zasobie sieciowym lub w aplikacji firmowej, a lokalne kopie synchronizuje się z serwerem. Dzięki temu awaria komputera oznacza wymianę sprzętu, a nie utratę pracy z kilku tygodni, i umowa o obsłudze nie musi przewidywać odtwarzania danych z pojedynczych stacji.

Reguła: urządzenie bez aktualnych poprawek i szyfrowania dysku nie łączy się z siecią firmy. Warunek egzekwuje system zarządzania urządzeniami, a nie prośba do użytkownika.

Doradztwo przy wyborze wykonawcy

Doradztwo bywa też sposobem na uporządkowanie kosztów. Audyt pokazuje, ile firma płaci za licencje i łącza oraz za sprzęt, którego nikt nie używa, oraz które elementy nie mają zastępstwa na wypadek awarii. Zestawienie ryzyk i kosztów pozwala rozdzielić budżet mądrzej niż na podstawie ostatniej awarii, po której zwykle kupuje się ten element, który właśnie zawiódł.

Doradztwo obejmuje dobór oprogramowania i sprzętu do potrzeb przedsiębiorstwa. Obejmuje też pomoc przy wdrażaniu nowych rozwiązań oraz audyt istniejących. Audyt środowiska rozproszonego zaczyna się od inwentarza: ile jest lokalizacji, jakie łącza je łączą i jakie systemy na nich działają. Wynik trafia do listy zastrzeżeń z priorytetami, na której opiera się plan naprawy.

Dostawcy zewnętrzni dzielą się na tych, którzy obsługują infrastrukturę, oraz na tych, którzy tworzą oprogramowanie. Producent oprogramowania może dostosować istniejące rozwiązania lub stworzyć je od podstaw, a także zapewnić wsparcie techniczne i doradztwo branżowe. Podobny zestaw usług opisuje artykuł o firmie informatycznej.

Reguła: przy wyborze producenta oprogramowania dla firmy z rozproszonymi lokalizacjami trzeba sprawdzić, czy oferuje zdalne wsparcie techniczne. Współpraca na odległość jest wtedy zwykłym trybem pracy, a nie wyjątkiem.

Porównanie z sąsiednimi regionami ułatwiają teksty o outsourcingu IT w Gorzowie i obsłudze zdalnej i dojazdowej w Lesznie. Oferta SoftwareStudio dostępna jest na stronie usług SoftwareStudio, a dedykowane aplikacje do rozproszonych procesów opisuje artykuł o dedykowanych aplikacjach webowych.