Inicio / Soluciones / Redes industriales y datacom / Interconexión VPN multisucursal

Solución de interconexión VPN multisucursal: cada tienda y cada sitio en una misma red

Cadenas de tiendas, clínicas, depósitos, oficinas regionales — cuando el negocio crece más rápido que la red, cada sitio se vuelve una isla. Esta solución enlaza todas las sucursales con la sede mediante túneles IPSec cifrados sobre banda ancha común, con conmutación de doble salida por sitio y cada túnel visible en una sola pantalla. Dimensionada a 3, 10 o 50 sucursales, sobre las categorías de routers VPN empresariales y cortafuegos, con la marca de los equipos como elección abierta.

El problema multisitio

Cuatro cosas que toda cadena en crecimiento nos dice, casi palabra por palabra:

Silos de datos por sucursalLas cifras de venta salen de las tiendas por hojas de cálculo y mensajería. La sede consolida a mano, con días de retraso.
Líneas dedicadas demasiado carasLos circuitos punto a punto de operador entre cada sitio y la sede tienen precios de banco — multiplicados por el número de sucursales, el caso de negocio muere.
Abrir una sucursal toma semanasCada tienda nueva necesita un ingeniero en sitio configurando la red a mano — la conectividad se vuelve el paso más lento de la expansión.
Una línea caída, tienda fuera de líneaUna sola banda ancha por tienda: una avería del ISP detiene el POS y deja ciega a la sede — y nadie en la sucursal sabe arreglarlo.

Arquitectura: hub en la sede, túneles cifrados a cada sucursal

Un hub, N radios — cada sucursal es una copia del mismo molde, la flota sigue siendo gestionable a cualquier escala:

HEADQUARTERS ERP · files · cameras platform servers Core switch Dual VPN gateways (hub) active/standby — one fails, tunnels move to the other Internet ordinary broadband — no leased lines 4G/5G backup path IPSec tunnels · AES encrypted BRANCH 01 · flagship store VPN router · PoE switch · POS & PCs dual egress: broadband + 4G SIM BRANCH 02 · office VPN router · PoE switch · PCs & Wi-Fi same template, different scale BRANCH N · new site config template pushed — online in hours add branches without touching HQ CENTRAL MANAGEMENT every site's tunnel state, link quality and config on one screen — HQ IT sees all branches upgrade path: same categories grow into SD-WAN

Diagrama dibujado por AtlasCommTech siguiendo la práctica de diseño de interconexión de sucursales de nivel operador. Etiquetas en inglés por claridad técnica.

Por qué nosotros: nuestro fundador pasó 13 años dentro del ecosistema de socios de Huawei entregando redes de operador — topologías hub-and-spoke con muchas más de cincuenta sucursales. Su flota es una forma conocida.

Opciones de equipamiento

La solución se dimensiona primero según sus requisitos y presupuesto — la misma arquitectura puede entregarse con las líneas de producto de varios fabricantes. Le ayudamos a elegir según la disponibilidad de suministro en su país de destino, el presupuesto y los hábitos de operación de su equipo.

Huawei — líneas de campus empresarial, WAN y seguridadEcosistema maduro con una red de servicio global.
ZTE Wantone — líneas datacom comparablesOrientación precio-rendimiento; suministro más fluido en algunos mercados.
H3C — líneas de campus y centro de datosPortafolio de campus y centro de datos ampliamente desplegado.
Switches industriales Atlas — capa de acceso en escenarios industrialesNuestra propia línea industrial — compatible con la capa núcleo de cualquier marca.

Qué entrega el diseño

Seis capacidades que convierten sitios dispersos en una red operable:

Cifrado IPSec sobre banda anchaTúneles cifrados AES estándar sobre las líneas de Internet que ya paga — privacidad de línea dedicada a costo de banda ancha.
Hub-and-spoke o mallaLas sucursales llegan a la sede por defecto; rutas directas entre sucursales solo donde el negocio las necesita.
Redundancia de doble salidaDos caminos por sitio crítico — segunda banda ancha o SIM 4G/5G — con conmutación automática en segundos y retorno al sanar la línea.
Despliegue por plantillasLas configuraciones salen de una plantilla revisada y se envían centralmente — un sitio nuevo queda en línea en horas, no semanas.
Aplicaciones críticas primeroLa QoS pone POS, ERP y voz por delante de descargas y video — la caja nunca espera detrás de una actualización.
Ruta de evolución a SD-WANLas mismas categorías de routers crecen hacia SD-WAN con controlador y selección de ruta por aplicación — evoluciona, no reconstruye.

Tres tamaños de flota, una misma lógica

El número de sucursales cambia mucho más el lado de la sede que el de la sucursal — ahí difieren los niveles:

Los números que guían el diseño:
Rendimiento cifrado por sucursal: POS + apps en la nube suelen requerir 10–50 Mbps sostenidos
Objetivo de conmutación: segundos, no minutos — doble salida con chequeos automáticos
Direccionamiento: un plan de subredes sin solapamiento para todos los sitios, escrito antes de enviar el primer router
Tamaño de flotaNegocio típicoQué incluye el diseño
3 sucursalesCadena inicial · grupo de clínicas · comercial con depósitoUna puerta de enlace VPN en la sede, un router VPN por sucursal, túneles hub-and-spoke, plan de direccionamiento escrito — simple, documentado, en días.
10 sucursalesCadena regional · grupo de restaurantes · red de distribuciónDoble enlace en la sede, plantilla por tipo de sucursal, doble salida en los sitios que venden, monitoreo de enlaces con alertas.
50 sucursalesCadena nacional · flota de franquicias · red tipo bancariaPar de hubs redundantes en la sede, envío de configuración y monitoreo centralizados, QoS por aplicación, despliegue por fases — este es el nivel donde el SD-WAN con controlador empieza a justificarse.

Roles de equipo (categorías, no modelos)

La solución se construye con estas categorías de equipos — la marca se elige con usted en la fase de diseño. Los modelos exactos dependen del ancho de banda por sucursal, el rendimiento cifrado y el país — los definimos tras recibir su lista de requisitos.

RolFunción
Routers VPN de sucursalTerminan la banda ancha, levantan el túnel IPSec a la sede, ejecutan NAT y QoS locales — una caja por sucursal, desde la plantilla.
Puerta de enlace VPN de sede / cortafuegosEl hub: termina todos los túneles, controla qué tráfico de sucursal llega a qué recurso de la sede, dimensionado por rendimiento cifrado total.
Enlace de respaldo 4G/5GUn segundo camino por SIM en los sitios que deben seguir vendiendo — el router conmuta automáticamente al caer la línea fija.
Switch PoE de sucursalConecta y alimenta POS, cámaras, APs y teléfonos en cada sucursal — un armario, un switch, un tipo de cable.
AP Wi-Fi de sucursalWi-Fi de personal y clientes en VLANs separadas — el tráfico de invitados va directo a Internet, nunca al túnel corporativo.
Gestión centralizadaEstado de túneles, calidad de enlaces y configuración de cada sitio en una pantalla en la sede — con copia de seguridad de configuraciones.

Envíenos su lista de requisitos — ciudades, plantillas, qué ejecuta cada sitio — y la lista de modelos llega después. Ese orden mantiene el diseño honesto.

Notas de diseño y límites honestos

Lea esto antes de decidir:
  • Una VPN sobre Internet hereda la calidad de Internet. Latencia y jitter siguen a sus ISP locales — para SLA de tiempo real estrictos entre dos sitios fijos, un ingeniero honesto a veces aún recomienda una línea dedicada. Le diremos cuál es su caso.
  • El rendimiento cifrado está muy por debajo del número de portada del router. IPSec consume CPU — dimensionamos cada equipo por su rendimiento cifrado con sus tamaños de paquete, no por el mejor caso de la ficha.
  • Las políticas de licencias y la disponibilidad de productos varían según la marca y el país de destino. Verificamos y confirmamos ambas para su país en la fase de diseño — antes de que se comprometa.
  • Algunos países regulan el uso de VPN y el tráfico cifrado. Los túneles transfronterizos cruzan además regímenes legales — verifique las reglas donde están sus sucursales; señalamos lo que sabemos, pero su asesor legal tiene la última palabra.
  • Con solo dos sitios, un simple túnel sitio a sitio entre dos routers basta — no necesita toda esta arquitectura, y se lo diremos.

Notas de campo de nuestros ingenieros

Preguntas frecuentes

¿Mis sucursales necesitan IP estáticas?
No. Las sucursales pueden estar tras banda ancha dinámica común — solo la sede necesita una dirección alcanzable (IP estática o nombre DDNS). Los routers de sucursal marcan el túnel hacia la sede, así que las direcciones dinámicas funcionan bien.
¿Una VPN sobre Internet pública es segura para datos de POS y ERP?
Los túneles van cifrados de extremo a extremo con IPSec estándar (AES), la misma tecnología que usan los bancos entre oficinas. Lo que viaja por Internet pública es texto cifrado. Además segmentamos el tráfico para que un PC comprometido no recorra toda la red. Los requisitos formales de cumplimiento por sector y país se confirman en la fase de diseño.
¿Qué pasa cuando una sucursal pierde su línea principal?
Con doble salida, el router conmuta automáticamente al segundo camino — segunda banda ancha o SIM 4G/5G — normalmente en segundos, y vuelve al recuperarse la línea principal. El POS sigue vendiendo; el personal no suele notarlo.
¿Podemos añadir sucursales después sin tocar la sede?
Sí. El hub de la sede se diseña una vez con margen; cada sucursal nueva es una copia de una plantilla en un router nuevo. En flotas grandes, las configuraciones se envían centralmente y un sitio nuevo queda en línea en horas.
¿Necesito SD-WAN, o basta con IPSec?
Respuesta honesta: por debajo de unas diez sucursales con tráfico normal de nube y POS, un IPSec bien diseñado con doble salida suele bastar. El SD-WAN se justifica con muchos sitios, varios enlaces por sitio y selección de ruta por aplicación. Las categorías de hardware elegidas soportan la evolución — no quedará bloqueado.

Envíenos su lista de sucursales — ciudades, plantillas, qué ejecuta cada sitio

Un ingeniero responde con un diseño hub-and-spoke, un plan de direccionamiento y la lista de categorías de equipos. Envíe su lista de requisitos — la lista de modelos llega después.

WhatsApp con un ingeniero →

Soluciones relacionadas

Solo usamos cookies para analítica anónima — sin publicidad ni rastreo entre sitios.Política de privacidad