วิธีเชื่อมสำนักงานสองแห่งด้วย D-Link VPN แบบ Site-to-Site ให้ใช้งานเครือข่ายร่วมกันได้

 การเชื่อม สำนักงานสองแห่งด้วย D-Link VPN แบบ Site-to-Site เหมาะสำหรับบริษัทที่มีสำนักงานใหญ่และสาขา หรือมีสำนักงานหลายแห่งและต้องการให้เครื่องภายในแต่ละ Site ติดต่อกันผ่าน Internet อย่างปลอดภัย

เมื่อสร้าง VPN Tunnel สำเร็จ อุปกรณ์ฝั่งสำนักงานใหญ่สามารถเข้าถึง Server, NAS, Printer หรือระบบภายในของสาขาได้ตาม Policy และสาขาก็สามารถเข้าถึงระบบส่วนกลางได้โดยไม่ต้องเปิด Service ภายในออกสู่ Internet โดยตรง

บทความนี้จาก comsiam จะอธิบายตั้งแต่การวางแผน IP Address, Public IP, DDNS, IPsec Site-to-Site, Local/Remote Network, Pre-shared Key, Firewall, Routing ไปจนถึงวิธีแก้เมื่อ Tunnel แสดง Connected แต่สองสำนักงานยังสื่อสารกันไม่ได้

① Site-to-Site VPN คืออะไร

Site-to-Site VPN คือการสร้าง VPN Tunnel ระหว่าง Router ของสองสถานที่

ตัวอย่าง

สำนักงานใหญ่
192.168.10.0/24
↓
D-Link Router A
↓
Internet
↓
IPsec VPN Tunnel
↓
D-Link Router B
↓
สาขา
192.168.20.0/24

เมื่อ Tunnel ทำงาน

192.168.10.x
↔
192.168.20.x

สามารถติดต่อกันได้ตาม Firewall Policy

② Site-to-Site ต่างจาก Remote Access VPN

Remote Access คือ

Notebook
↓
Internet
↓
VPN
↓
สำนักงาน

เหมาะกับพนักงานรายบุคคล

ส่วน Site-to-Site คือ

สำนักงาน A
↓
Router
↓
VPN
↓
Router
↓
สำนักงาน B

เหมาะกับการเชื่อม Network ทั้งสองแห่งเข้าหากันแบบถาวร

③ ประโยชน์ของการเชื่อมสองสำนักงาน

สามารถใช้สำหรับ

  • File Server ส่วนกลาง

  • ERP

  • NAS

  • Database

  • Printer

  • VoIP

  • Remote Management

  • CCTV Monitoring

  • ระบบบัญชี

  • Application ภายในองค์กร

โดยไม่ต้องเปิด Server เหล่านี้ออก Public Internet โดยตรง

④ อุปกรณ์ D-Link ต้องรองรับ Site-to-Site VPN

Router ทั้งสองฝั่งควรตรวจว่ารองรับ

IPsec VPN
Site-to-Site VPN
VPN Policies

ฟังก์ชันดังกล่าวมักพบใน D-Link Business Router เช่น DSR บางรุ่น

ควรตรวจ

Model
Hardware Revision
Firmware Version

ก่อนเริ่มตั้งค่า

⑤ วางแผน IP ของสองสำนักงานก่อน

นี่เป็นขั้นตอนสำคัญที่สุดขั้นหนึ่ง

ตัวอย่าง

สำนักงานใหญ่
192.168.10.0/24
สาขา
192.168.20.0/24

ไม่ควรใช้ Subnet เดียวกันทั้งสองฝั่ง

⑥ ห้ามสองสำนักงานใช้ Network ซ้ำกัน

ตัวอย่างที่มีปัญหา

สำนักงานใหญ่
192.168.1.0/24
สาขา
192.168.1.0/24

เมื่อ Router พบ Destination เช่น

192.168.1.50

จะไม่สามารถแยกได้ง่ายว่าอยู่ Local LAN หรืออีก Site

ควรเปลี่ยนเป็น Network คนละวง

⑦ ตัวอย่าง Address Plan ที่ดี

สำนักงานใหญ่
192.168.10.0/24
Gateway 192.168.10.1
สาขา
192.168.20.0/24
Gateway 192.168.20.1

หากมีสาขาเพิ่มในอนาคต อาจใช้

สาขา 2
192.168.30.0/24

ช่วยให้ขยาย Network ได้ง่าย

⑧ ตรวจ Public IP ของทั้งสองฝั่ง

สมมติ

สำนักงานใหญ่
Public IP:
203.0.113.10
สาขา
Public IP:
198.51.100.20

Router ทั้งสองฝั่งต้องสามารถเข้าถึง Internet และ VPN Peer ได้

Public IP ในตัวอย่างมีไว้เพื่ออธิบายเท่านั้น

⑨ Static Public IP ดีที่สุดหรือไม่

สำหรับ Site-to-Site VPN แบบถาวร Static Public IP ช่วยให้ Configuration ง่ายและเสถียร

เพราะ Peer Address ไม่เปลี่ยน

ตัวอย่าง

Office A
→ 203.0.113.10
Office B
→ 198.51.100.20

แต่หากไม่มี Static IP สามารถพิจารณา DDNS หาก Router รองรับ

⑩ ใช้ DDNS ได้หรือไม่

ถ้า ISP แจก Dynamic Public IP สามารถใช้ Hostname เช่น

hq.example-ddns.net
branch.example-ddns.net

แทน IP ในระบบที่รองรับ FQDN หรือ Dynamic Peer

ต้องตรวจความสามารถของ D-Link รุ่นจริง

⑪ ตรวจ CGNAT

ถ้า WAN IP ของ Router เป็น

10.x.x.x
100.64.x.x - 100.127.x.x
172.16.x.x - 172.31.x.x
192.168.x.x

อาจอยู่หลัง

CGNAT

หรือ Router อีกชั้น

Site-to-Site VPN แบบรับ Incoming Connection อาจมีข้อจำกัด

⑫ แก้ CGNAT อย่างไร

แนวทางขึ้นอยู่กับ ISP เช่น

  • ขอ Public IPv4

  • ขอ Static Public IP

  • ใช้บริการ Business Internet

  • ใช้ IPv6 VPN หากอุปกรณ์รองรับ

  • ใช้ VPN Architecture อื่นที่รองรับ NAT Traversal

ควรแก้เรื่อง Reachability ก่อนตั้ง Policy จำนวนมาก

⑬ Double NAT มีผลกับ Site-to-Site VPN

ตัวอย่าง

Internet
↓
Router ISP
↓
D-Link VPN Router
↓
LAN

D-Link อยู่หลัง NAT อีกชั้น

IPsec สามารถใช้ NAT-T ได้ในหลายกรณี แต่ Configuration จะซับซ้อนขึ้น

หากเป็นไปได้ควรให้ D-Link เป็น Edge Router โดยตรง

⑭ ใช้ Bridge Mode เมื่อเหมาะสม

โครงสร้างที่ง่ายกว่า

Internet
↓
ONT Bridge
↓
D-Link VPN Router
↓
LAN

ทำให้ D-Link ได้ Public IP และจัดการ

NAT
Firewall
VPN
Routing

จากอุปกรณ์หลักตัวเดียว

⑮ เข้า Router ฝั่งสำนักงานใหญ่

เชื่อมต่อกับ Router A

จากนั้นเข้า Management IP เช่น

192.168.10.1

Login ด้วยบัญชี Administrator

Backup Configuration ก่อนแก้ VPN

⑯ เข้า Router ฝั่งสาขา

ฝั่ง Router B เข้า เช่น

192.168.20.1

แล้ว Backup Configuration เช่นเดียวกัน

ควรมีสิทธิ์ Admin ทั้งสองฝั่งก่อนเริ่ม

⑰ สร้าง IPsec VPN Policy ฝั่งสำนักงานใหญ่

ตั้งชื่อ เช่น

HQ-to-Branch

กำหนด

Local Network:
192.168.10.0/24
Remote Network:
192.168.20.0/24

และ Remote Gateway เป็น Public IP หรือ DDNS ของสาขา

⑱ ตัวอย่าง Peer ฝั่งสำนักงานใหญ่

Remote Gateway:
198.51.100.20

หมายความว่า Router A จะสร้าง Tunnel ไปยัง Router B

หากใช้ DDNS อาจเป็น

branch.example-ddns.net

ตามความสามารถของ Router

⑲ ตั้ง Policy ฝั่งสาขา

ฝั่งสาขาต้องกลับค่า Local และ Remote

Local Network:
192.168.20.0/24
Remote Network:
192.168.10.0/24

Remote Gateway คือ Public IP ของสำนักงานใหญ่

203.0.113.10

⑳ Local และ Remote ต้องกลับด้านกัน

ฝั่งสำนักงานใหญ่

Local:
192.168.10.0/24

Remote:
192.168.20.0/24

ฝั่งสาขา

Local:
192.168.20.0/24

Remote:
192.168.10.0/24

นี่เป็นจุดที่ตั้งผิดกันบ่อยมาก

㉑ เลือก IKE Version

หาก Router ทั้งสองฝั่งรองรับ IKEv2 สามารถใช้

IKEv2

แต่สิ่งสำคัญที่สุดคือทั้งสองฝั่งต้องใช้ Version ที่เข้ากันได้

ไม่ควรตั้ง

Office A → IKEv1
Office B → IKEv2

แล้วคาดว่า Tunnel จะทำงาน

㉒ ตั้ง Phase 1 ให้ตรงกัน

ตัวอย่าง

IKE:
IKEv2

Encryption:
AES-256

Authentication:
SHA-256

DH Group:
ตามที่ทั้งสองฝั่งรองรับ

Lifetime:
ตาม Policy

ค่าทั้งสอง Router ต้องสอดคล้องกัน

㉓ ตั้ง Pre-shared Key

กำหนด PSK เช่น

Strong-Random-VPN-Secret

ฝั่ง A และ B ต้องใช้ Key เดียวกันทุกตัวอักษร

ควรใช้ Key ที่ยาวและเดายาก

㉔ อย่าใช้ PSK ง่าย

หลีกเลี่ยง

12345678
company
dlinkvpn
officevpn

เพราะ VPN Gateway รับ Connection จาก Internet

ควรใช้ Secret ที่สุ่มและจัดเก็บอย่างปลอดภัย

㉕ ตั้ง Phase 2

ตัวอย่าง

Protocol:
ESP

Encryption:
AES-256

Authentication:
SHA-256

PFS:
Enable หากทั้งสองฝั่งรองรับและตั้งตรงกัน

Phase 2 Policy ต้องเข้ากันทั้งสอง Router

㉖ Phase 1 และ Phase 2 ต่างกันอย่างไร

Phase 1

สร้าง IKE Security Channel

Phase 2

สร้าง IPsec Tunnel สำหรับ Traffic จริง

ถ้า Phase 1 ไม่ผ่าน ไม่ต้องเสียเวลาแก้ File Server หรือ Firewall LAN ก่อน

㉗ NAT-T

หากมี NAT ระหว่าง VPN Peers ควรใช้ NAT Traversal ตามความสามารถของ Router

มักเกี่ยวข้องกับ

UDP 500
UDP 4500

โดยเฉพาะเมื่อ Router ฝั่งใดฝั่งหนึ่งอยู่หลัง NAT

㉘ ตั้ง Keep Alive หรือ Auto Initiate

สำหรับ Site-to-Site ที่ต้องออนไลน์ตลอด ควรเปิดฟังก์ชัน เช่น

Keep Alive

หรือ

Auto Initiate

หาก Router รองรับ

เมื่อ Tunnel หลุด Router จะพยายามสร้าง Connection ใหม่

㉙ DPD คืออะไร

DPD หรือ

Dead Peer Detection

ช่วยตรวจว่า VPN Peer อีกฝั่งยังตอบสนองหรือไม่

ถ้า Peer หาย Router สามารถล้าง Session เก่าและสร้าง Tunnel ใหม่ได้ตาม Policy

㉚ Firewall ต้องอนุญาต Traffic ผ่าน VPN

Tunnel Connected ไม่ได้แปลว่าทุก Traffic ถูกอนุญาต

ตัวอย่าง

HQ LAN
→ Branch LAN
Allow

และ

Branch LAN
→ HQ LAN
Allow

ตาม Service ที่จำเป็น

㉛ ไม่ควร Allow Any-to-Any ทั้งหมด

แทน

HQ
→ Branch
Any
Allow

อาจกำหนดเฉพาะ

Branch
→ ERP Server
Allow
Branch
→ File Server
Allow

แล้ว Block ระบบที่ไม่จำเป็น

㉜ ตัวอย่างสำนักงานใหญ่มี Server VLAN

สมมติ

HQ Staff:
192.168.10.0/24

HQ Server:
192.168.40.0/24

ถ้าสาขาต้องเข้าถึง Server VLAN ด้วย ต้องเพิ่ม Network นี้ใน VPN Policy หรือสร้าง Policy เพิ่มตามความสามารถของ Router

㉝ หลาย Subnet ผ่าน VPN

ตัวอย่างสาขาต้องเข้าถึง

192.168.10.0/24
192.168.40.0/24

อาจต้องสร้าง Traffic Selector หรือ VPN Policy สำหรับทั้งสอง Network

ขึ้นอยู่กับ D-Link รุ่นนั้นว่ารองรับหลาย Subnet ใน Policy เดียวหรือไม่

㉞ NAT Exemption

Traffic ระหว่างสองสำนักงานไม่ควรถูก NAT แบบ Internet ปกติในหลาย Architecture

ตัวอย่าง

192.168.10.0/24
→
192.168.20.0/24

ควรเข้า VPN Tunnel

ไม่ใช่ถูกแปลงเป็น Public IP ก่อน

บาง Router จัดการให้อัตโนมัติ บางระบบอาจต้องสร้าง No-NAT Rule

㉟ ตรวจ Routing Table

เมื่อ Tunnel Up Router ควรมี Route ไป Remote Network ผ่าน VPN

ตัวอย่างสำนักงานใหญ่

192.168.20.0/24
→ IPsec Tunnel

ฝั่งสาขา

192.168.10.0/24
→ IPsec Tunnel

ถ้าไม่มี Route Traffic อาจออก Default WAN แทน

㊱ Static Route จำเป็นหรือไม่

ขึ้นอยู่กับ Router และ VPN Mode

D-Link บางรุ่นสร้าง Route จาก IPsec Policy ให้อัตโนมัติ

บาง Architecture ที่มี Core Router อาจต้องสร้าง Static Route เพิ่ม

㊲ ตัวอย่างมี Core Switch ที่สำนักงานใหญ่

D-Link VPN Router
192.168.10.1
↓
Layer 3 Core
↓
Server VLAN
192.168.40.0/24

ถ้า Core Router เป็น Gateway ของ Server VLAN ต้องรู้ Route ไป

192.168.20.0/24

ผ่าน D-Link VPN Router

ไม่เช่นนั้น Reply อาจกลับผิดเส้นทาง

㊳ Return Route สำคัญมาก

Traffic ต้องเดินได้ทั้ง

HQ
→ Branch

และ

Branch
→ HQ

ถ้า Packet ไปถึง Server แต่ Reply ไม่มี Route กลับ Tunnel จะดูเหมือนทำงาน แต่ Application ใช้ไม่ได้

㊴ ทดสอบ Tunnel Status

หลัง Save/Apply ตรวจหน้า

VPN Status
IPsec Status
Active Tunnels

สถานะควรเป็นประมาณ

Connected
Tunnel Up
Established

ตาม Interface ของรุ่น

㊵ ถ้า Tunnel ไม่ขึ้น ให้สร้าง Traffic

IPsec บาง Configuration เป็น On-Demand

อาจยังไม่แสดง Connected จนมี Traffic ที่ตรงกับ VPN Policy

ลอง

ping 192.168.20.10

จาก HQ ไป Branch

เพื่อ Trigger Tunnel

㊶ ทดสอบ Ping Gateway ฝั่งตรงข้าม

จาก HQ ลอง

ping 192.168.20.1

จาก Branch ลอง

ping 192.168.10.1

หาก Router Firewall อนุญาต ICMP จะช่วยยืนยัน Routing พื้นฐานได้

㊷ ทดสอบเครื่องจริง

จาก HQ

ping 192.168.20.100

จาก Branch

ping 192.168.10.100

หาก Router Ping ได้แต่ Client ไม่ได้ ให้ตรวจ Host Firewall และ Default Gateway ของเครื่อง

㊸ Ping ไม่ใช่การทดสอบทั้งหมด

Server บางเครื่องปิด ICMP

ควรทดสอบ Application จริงด้วย เช่น

ERP
File Share
Remote Desktop
Database
NAS

ตาม Service ที่องค์กรใช้งาน

㊹ Tunnel Up แต่ File Server ใช้ไม่ได้

ตรวจ

Firewall Rule
Server Firewall
DNS
Service Port
Return Route

ก่อนแก้ Phase 1/Phase 2

เพราะ Tunnel ถูกสร้างสำเร็จแล้ว

㊺ Tunnel Up แต่ Ping ได้ทางเดียว

ตัวอย่าง

HQ → Branch
ได้

แต่

Branch → HQ
ไม่ได้

ให้ตรวจ

  • Firewall HQ

  • Return Route

  • Local Host Firewall

  • VPN Policy

  • NAT

โดยเฉพาะฝั่งที่รับ Traffic แล้วไม่ตอบกลับ

㊻ DNS ระหว่างสาขา

ถ้าสาขา Ping Server IP ได้

192.168.40.10

แต่เปิดชื่อ

fileserver.company.local

ไม่ได้

แสดงว่า VPN Routing อาจทำงานแล้ว แต่ DNS ไม่สามารถ Resolve ชื่อภายใน

ต้องกำหนด DNS Server และ Firewall ให้เหมาะสม

㊼ ใช้ DNS Server ส่วนกลาง

สามารถให้สาขาใช้ DNS Server ที่สำนักงานใหญ่ผ่าน VPN

ตัวอย่าง

DNS:
192.168.40.5

แต่ต้องอนุญาต DNS Traffic ผ่าน VPN และตั้ง Route ให้ถูกต้อง

㊽ DHCP ข้าม Site-to-Site ได้ไหม

ไม่ควรทำโดยไม่ได้วางแผน

Broadcast DHCP ไม่ Route ข้าม Subnet โดยตรง

หากต้องใช้ DHCP Server ส่วนกลาง อาจต้องใช้

DHCP Relay

ในสาขา

โดยทั่วไปให้แต่ละ Site มี DHCP ของตัวเองจะง่ายกว่าในระบบขนาดเล็ก

㊾ Printer ข้าม VPN ใช้ได้ไหม

ได้

ตัวอย่าง Printer สาขา

192.168.20.50

สำนักงานใหญ่สามารถเพิ่ม Printer ตาม IP หาก

  • VPN Route ทำงาน

  • Firewall Allow

  • Printer Gateway ถูก

  • Service Port ไม่ถูก Block

㊿ CCTV ข้าม VPN

สามารถให้สำนักงานใหญ่ดู NVR สาขาผ่าน Private IP เช่น

192.168.20.10

ผ่าน Site-to-Site VPN

ช่วยลดความจำเป็นในการเปิด NVR Port ออก Internet โดยตรง

51. NAS Backup ข้าม VPN

สามารถ Backup NAS ระหว่างสองสำนักงานผ่าน Tunnel ได้

แต่ต้องพิจารณา

WAN Upload
WAN Download
IPsec Throughput
Backup Size
เวลาที่ใช้

Traffic Backup อาจสูงมาก

52. ใช้ QoS กับ Site-to-Site VPN

หาก VPN ใช้ ERP, VoIP และ Backup พร้อมกัน สามารถใช้ QoS ตามความสามารถของ Router

ตัวอย่าง

VoIP → Highest
ERP → High
VPN Backup → Normal

ช่วยไม่ให้ Backup ขนาดใหญ่กระทบ Application แบบ Real-Time

53. ความเร็ว VPN จำกัดด้วยฝั่งที่ช้าที่สุด

สมมติ

HQ:
1000/1000 Mbps

แต่สาขา

500/100 Mbps

เมื่อส่งข้อมูลจากสาขาไป HQ ความเร็วจะถูกจำกัดโดย Upload ของสาขาและ VPN Throughput ด้วย

54. IPsec Throughput ของ Router สำคัญ

Router มี WAN 1 Gbps ไม่ได้หมายความว่า IPsec ทำได้ 1 Gbps

ต้องดู

IPsec Throughput
Encryption Algorithm
Concurrent Tunnels
CPU

โดยเฉพาะเมื่อมีหลายสาขา

55. Latency ระหว่างสองสำนักงาน

VPN ไม่สามารถลด Latency ทางกายภาพของ Internet ได้

ถ้าสำนักงานอยู่ไกลกันหรือ ISP Route อ้อม

Ping

อาจสูง

Application บางประเภท เช่น Database แบบ Chatty อาจตอบสนองช้าแม้ Bandwidth เพียงพอ

56. VPN หลุดบ่อย

ตรวจ

WAN Stability
Public IP Change
DPD
Keep Alive
Lifetime
Rekey
NAT-T
Router CPU
Firmware

ใช้ VPN Log ระบุเวลาที่ Tunnel Down

57. Phase 1 Failed

ตรวจ

Peer IP
IKE Version
PSK
Encryption
Authentication
DH Group
UDP 500/4500

ถ้า Phase 1 ไม่ผ่าน ยังไม่ต้องแก้ Routing ภายใน

58. Phase 2 Failed

หาก Phase 1 ผ่านแล้ว ให้ตรวจ

Local Network
Remote Network
Encryption
Authentication
PFS
Lifetime
Traffic Selector

โดยเฉพาะ Local/Remote Subnet ที่สลับผิด

59. Checklist เชื่อมสำนักงานสองแห่ง

✓ Router ทั้งสองฝั่งรองรับ IPsec
✓ Network สอง Site ไม่ซ้ำกัน
✓ Public IP/DDNS พร้อม
✓ ตรวจ CGNAT
✓ ตั้ง Peer Address ถูก
✓ Local/Remote Network ถูก
✓ IKE Version ตรงกัน
✓ Encryption ตรงกัน
✓ Authentication ตรงกัน
✓ DH Group ตรงกัน
✓ PSK ตรงกัน
✓ Phase 2 ตรงกัน
✓ NAT-T ตามความจำเป็น
✓ Keep Alive/DPD ตามความเหมาะสม
✓ Firewall Allow
✓ NAT Exemption ถูกต้อง
✓ ตรวจ Route
✓ ตรวจ Return Route
✓ Tunnel Up
✓ ทดสอบ Application จริง

60. ตัวอย่าง Configuration แบบเต็ม

สำนักงานใหญ่

LAN:
192.168.10.0/24

Public IP:
203.0.113.10

Remote Gateway:
198.51.100.20

Local Network:
192.168.10.0/24

Remote Network:
192.168.20.0/24

สาขา

LAN:
192.168.20.0/24

Public IP:
198.51.100.20

Remote Gateway:
203.0.113.10

Local Network:
192.168.20.0/24

Remote Network:
192.168.10.0/24

Security Proposal

IKE:
IKEv2

Encryption:
AES-256

Authentication:
SHA-256

Pre-shared Key:
Strong Random Secret

NAT-T:
Auto / Enable ตามระบบ

DPD:
Enable ตามความเหมาะสม

หลัง Tunnel Up

HQ PC
192.168.10.100

สามารถติดต่อ

Branch Server
192.168.20.100

ได้ตาม Firewall Policy

ตัวเลขทั้งหมดในตัวอย่างมีไว้เพื่ออธิบายโครงสร้างเท่านั้น

ตัวอย่าง Firewall Policy

หากสาขาต้องใช้เฉพาะ ERP Server ที่ HQ

Branch Network
192.168.20.0/24
↓
ERP Server
192.168.10.50
↓
Allow

แต่

Branch
→ Management VLAN
Deny

จะปลอดภัยกว่าการเปิดทุก Network ถึงกันทั้งหมด

ข้อผิดพลาดที่พบบ่อย

ปัญหาที่พบได้บ่อย ได้แก่

  • สอง Site ใช้ Subnet เดียวกัน

  • Public IP อยู่หลัง CGNAT

  • Remote Gateway ผิด

  • Local/Remote Network สลับผิด

  • PSK ไม่ตรง

  • IKE Version ไม่ตรง

  • AES/SHA Proposal ไม่ตรง

  • PFS ไม่ตรง

  • NAT Traffic VPN โดยไม่ตั้งใจ

  • Firewall Block

  • ไม่มี Return Route

  • Core Router ไม่รู้เส้นทาง Remote Site

  • Tunnel Up แต่ Server Firewall Block

  • DNS ภายในไม่ทำงาน

  • Router IPsec Throughput ไม่เพียงพอ

สรุป

การ เชื่อมสำนักงานสองแห่งด้วย D-Link VPN แบบ Site-to-Site ช่วยให้ Network ของสำนักงานใหญ่และสาขาสื่อสารกันผ่าน IPsec Tunnel ได้อย่างปลอดภัย และสามารถใช้ Server, NAS, ERP, Printer หรือ CCTV ร่วมกันตาม Policy

หัวใจสำคัญคือสองสำนักงานต้องใช้ IP Subnet ไม่ซ้ำกัน จากนั้นกำหนด Local/Remote Network ให้กลับด้านกันอย่างถูกต้อง พร้อมตั้ง IKE, Encryption, Authentication และ Pre-shared Key ให้ตรงกัน

หาก Tunnel ไม่ขึ้น ให้แยกตรวจ Phase 1 และ Phase 2 แต่ถ้า Tunnel แสดง Connected แล้วแต่ใช้งานไม่ได้ ให้หยุดแก้ PSK และไปตรวจ Routing, Return Route, NAT และ Firewall แทน

แนวทางของ comsiam คือเปิดเฉพาะ Network และ Service ที่แต่ละสาขาจำเป็นต้องใช้งานจริง ไม่ควรสร้าง VPN แล้ว Allow Any-to-Any ทั้งสองฝั่งทั้งหมด วิธีนี้ช่วยให้ระบบ Site-to-Site มีทั้งความปลอดภัยและความง่ายในการดูแลระยะยาว

Popular posts from this blog

TP-Link TL-MR100 Setup Guide – วิธีติดตั้งและตั้งค่า Router ใส่ซิม 4G ใช้งานจริง ตั้งค่าเน็ตมือถือให้ปล่อย Wi-Fi ได้ทันที แบบละเอียดทุกขั้นตอน

คอมพิวเตอร์เปิดแล้วดับเอง เกิดจากอะไร

คอมพิวเตอร์มองไม่เห็นฮาร์ดดิสก์หรือ SSD แก้ยังไง