Início / Soluções / Redes industriais e datacom / Rede de transporte IP governamental

Rede de transporte IP governamental: uma única espinha dorsal para todos os órgãos, em vez de vinte linhas alugadas

A maioria dos governos não carece de redes — tem redes demais. Segurança pública, saúde, educação e fazenda construíram cada um a sua, com suas linhas alugadas, seu integrador e suas quedas. Uma rede de transporte substitui isso por uma única espinha dorsal na qual cada órgão trafega em uma VPN isolada: um anel de núcleo com dois planos, para que uma fibra cortada seja contornada em vez de parar a cidade; QoS que impede um backup de esmagar uma videoconferência; e nós de agregação nos quais um distrito cresce sem redesenho. Dimensionada honestamente para um distrito, uma prefeitura ou um estado — e planejada antes de qualquer compra.

Por que as redes públicas viram vinte redes

Quatro problemas que encontramos em quase toda cidade que nos procura:

Vinte órgãos, vinte redes separadasSegurança pública, saúde, educação, fazenda — cada um construiu uma rede privada com suas linhas, seu integrador e sua rubrica orçamentária. Nada é compartilhado, tudo é pago duas vezes e ninguém sabe dizer o que a cidade realmente possui.
Videoconferências e sistemas de negócio disputam o mesmo tuboNo momento em que começa uma reunião de todo o departamento, o sistema tributário se arrasta. Sem QoS vence a aplicação mais barulhenta — e nunca é a que mais importa.
A interligação entre distritos depende de linhas alugadas — caras e lentas de ativarConectar um novo escritório municipal significa um pedido à operadora, uma espera medida em meses e uma fatura recorrente para sempre. Cada novo serviço repete todo o ciclo desde o início.
Uma fibra cortada e a cidade inteira paraUma espinha dorsal de plano único e uplink único não tem segunda resposta. Uma retroescavadeira em uma rua derruba todos os prédios atrás daquele link — e a correção é mandar equipe a campo, não um redirecionamento.

Arquitetura: anel de núcleo + agregação + acesso, com uma VPN por órgão

Três camadas, dois planos, uma regra — cada órgão é isolado por software, não comprando outra rede para ele:

GOV CLOUD / DC CORE RING AGGREGATION ACCESS · AGENCIES Government cloud · shared data centre Security zone · inter-VPN policy and internet egress for the whole bearer Core node A Core node B Core node C Core node D Core ring · two planes a cut link reroutes the other way round the ring solid = primary uplink · dashed = second uplink to the other core node Aggregation · district 1 Aggregation · district 2 Aggregation · county town Public security Health Education Tax / finance County offices Video conference each agency site terminates on an enterprise router — one VPN, one QoS profile VPN plan (written first) VPN 10 · Public security VPN 20 · Health VPN 30 · Education VPN 40 · Tax / finance VPN 50 · Video conferencing VPN 60 · Shared / internet VPN 99 · Management agencies isolated in software — policy at the security zone decides what may cross between them QoS profile video conferencing and control traffic get a guaranteed share of every link — backups take what is left, not the reverse

Arquitetura desenhada pela AtlasCommTech seguindo práticas de projeto de nível operadora. Os rótulos do diagrama permanecem em inglês para clareza técnica.

Por que nós: nosso fundador passou 13 anos dentro do ecossistema de parceiros da Huawei entregando redes de operadora. Uma rede de transporte governamental é essa mesma disciplina aplicada ao serviço público — o projeto de roteamento, o plano de VPN e a proteção de anel não mudam porque o tráfego pertence a um ministério.

Opções de equipamento

A solução é dimensionada primeiro conforme seus requisitos e orçamento — a mesma arquitetura pode ser entregue sobre as linhas de vários fabricantes. Ajudamos você a escolher pela disponibilidade de fornecimento no país de destino, pelo orçamento e pelos hábitos de operação da sua equipe.

Huawei — linhas de campus corporativo, WAN e segurançaEcossistema maduro com rede de serviço global.
ZTE e Wantone — linhas datacom comparáveisDireção custo-benefício; o fornecimento flui melhor em alguns mercados.
H3C — linhas de campus e data centerPortfólio de campus e data center amplamente implantado.
Switches industriais Atlas — camada de acesso em cenários industriaisNossa própria linha industrial — compatível com a camada núcleo de qualquer marca.

O que o projeto entrega

Seis coisas que uma rede de transporte bem planejada faz e que um monte de linhas alugadas nunca fará:

Um anel de núcleo que se redireciona sozinhoOs nós de núcleo são fechados em anel: qualquer trecho pode ser rompido e o tráfego segue pelo outro lado sem um telefonema. A cidade percebe uma reconvergência, não uma queda.
Uma VPN por órgãoSegurança pública, saúde, educação e fazenda trafegam cada uma em uma VPN isolada sobre a mesma espinha dorsal física. Por padrão não se enxergam — o que pode cruzar é decidido por política na zona de segurança, por escrito.
QoS que protege a reuniãoVideoconferência e tráfego de controle recebem uma parcela garantida de cada link. Um backup ou uma distribuição de software fica com o que sobra — a prioridade é configurada uma vez, na fase de projeto, e não discutida durante a reunião.
Plano duplo, uplink duploCada nó de agregação sobe para dois nós de núcleo diferentes, e o núcleo carrega dois planos. Não há um único link, nem uma única caixa, cuja falha apague um distrito do mapa.
Plano de endereçamento e de VPN antes de qualquer compraO plano de endereçamento e o plano de VPN são escritos e acordados primeiro, órgão por órgão. Eles são o projeto — o equipamento apenas os implementa. Inverta essa ordem e cada fase seguinte vira retrabalho.
Uma visão de operação de todo o transporteNúcleo, agregação e cada roteador de acesso de órgão em um único painel, com backup de configuração e alarmes. Quando um link degrada, a operação vê qual órgão e qual VPN são afetados antes de os telefonemas começarem.

Três tamanhos, uma só lógica de projeto

Diga-nos quantos órgãos, quantos sites e a que distância — o nível diz o formato da rede:

Números em torno dos quais projetamos:
O plano de VPN e o de endereçamento são escritos antes de escolher qualquer equipamento — esse documento é o projeto
Cada nó de agregação é duplamente conectado a dois nós de núcleo — a falha de um link é um desvio, não uma queda
A videoconferência recebe uma parcela garantida de cada link, não o que por acaso sobrar
Nível de escalaSite típicoO que o projeto inclui
Nível distritalUm distrito ou município · poucos órgãos · sites dentro de uma mesma cidadeUm par de roteadores de núcleo em vez de um anel completo, agregação incorporada ao núcleo, roteadores corporativos em cada site, uma VPN por órgão, um firewall para a saída de internet compartilhada. Duas camadas é o honesto nesse tamanho — diremos isso em vez de lhe vender um anel que você não vai preencher.
Nível de prefeitura / cidadeUma cidade com vários distritos · dezenas de órgãos · sedes municipais a alcançarUm anel de núcleo fechado sobre os nós principais da cidade, agregação por distrito duplamente conectada a dois nós de núcleo, roteadores corporativos em cada site, um plano de VPN completo com perfis de QoS por classe de serviço, uma zona de segurança para política entre VPNs e saída de internet, e uma plataforma de gestão cobrindo as três camadas.
Nível estadualUm estado · várias cidades · trechos de longa distância entre sites de núcleoUm anel de núcleo estadual do qual pendem anéis urbanos, nós de núcleo de alta densidade, trechos de longa distância em plano duplo, plano de VPN governado centralmente mas delegado por cidade, QoS por classe fim a fim, zonas de segurança em cada saída e uma migração em fases que move os órgãos um a um — nunca o estado inteiro em um fim de semana.

Funções dos equipamentos (categorias, não modelos)

A solução é construída a partir destas categorias de equipamento — a marca é escolhida com você na fase de projeto. Os modelos exatos dependem dos comprimentos dos trechos, da quantidade de portas, da vazão e do país — por isso especificamos modelos depois da sua lista de requisitos, não antes.

FunçãoO que faz
Roteadores de núcleo (nós do anel)Fecham o anel entre os sites principais e transportam todas as VPNs dos órgãos. Dimensionados por comprimento de trecho, ópticas e vazão total — é a camada em que se compra folga, porque é a que depois não se substitui com facilidade.
Roteadores de agregaçãoReúnem os sites de um distrito e os entregam a dois nós de núcleo diferentes. É aqui que um distrito cresce: os sites novos chegam aqui sem mexer no projeto do núcleo.
Roteadores corporativos (acesso dos órgãos)Terminam o transporte em cada prédio de órgão, colocam aquele órgão em sua VPN e aplicam seu perfil de QoS. Um roteador, uma VPN, um perfil — o tráfego é classificado onde entra, não em algum ponto do meio.
Firewalls (zona de segurança)Definem o que pode cruzar entre as VPNs dos órgãos e protegem a saída de internet compartilhada com prevenção de intrusão. O isolamento é o padrão; cada exceção é uma política escrita nesta caixa, não um favor que alguém fez num switch.
Switches de núcleo (entrega ao data center)Onde o transporte encontra a nuvem governamental compartilhada ou o data center. A VPN de cada órgão aterrissa em seu próprio segmento dentro do data center, de modo que consolidar a rede não consolide silenciosamente os dados.
Plataforma de gestãoTopologia, alarmes, backup de configuração e logs de auditoria no núcleo, agregação e acesso. Em uma obra de dez anos com rotatividade de pessoal, a plataforma é o que faz o projeto sobreviver a quem o escreveu.

Envie-nos a lista de órgãos, a lista de sites com distâncias e o que cada órgão realmente executa — a lista de modelos vem depois. Essa ordem mantém o projeto honesto.

Notas de projeto e limites honestos

Leia isto antes de assumir compromisso:
  • Uma rede de transporte é uma obra de dez anos. Escreva primeiro o plano de endereçamento e o de VPN, depois compre equipamento — inverta essa ordem e tudo que vem depois é retrabalho. Não orçamos uma rede de transporte que ainda não tem plano; primeiro escrevemos o plano com você, e essa parte é trabalho de engenharia, não uma etapa comercial.
  • Nós projetamos e equipamos a camada IP. A fibra em si, os dutos, os direitos de passagem e a obra civil entre sites são um projeto separado com cronograma separado — geralmente o mais longo. Um anel no papel não é um anel enquanto alguém não possuir os dois caminhos físicos de que ele precisa.
  • A política de licenciamento e a disponibilidade de produto diferem por marca e país de destino. Recursos avançados de roteamento costumam ser licenciados à parte, e uma licença padrão em um mercado pode ser um adicional em outro. Verificamos e confirmamos ambos para o seu país na fase de projeto — antes de você assumir qualquer compromisso.
  • Uma rede de transporte não conserta uma aplicação lenta. Se o sistema tributário está lento porque o servidor é subdimensionado, nem o anel nem o plano de VPN mudarão isso — eles só provarão onde o atraso não está. Se o gargalo for a aplicação, diremos isso em vez de lhe vender roteadores.
  • Um distrito não precisa do projeto estadual. Se você tem seis órgãos dentro de uma mesma cidade, um par de núcleo com agregação incorporada e um plano de VPN limpo dão conta — o anel, as ópticas de longa distância e a terceira camada são dinheiro gasto numa escala que você não tem. Diremos isso se for o seu caso.

Perguntas frequentes

Por que não continuar alugando linhas para cada órgão?
Pode, e para um governo muito pequeno essa é a resposta certa. Deixa de ser quando você tem muitos órgãos e muitos sites: cada novo serviço vira um pedido à operadora com espera de meses, você paga a mesma fatura recorrente para sempre e continua sem uma forma comum de proteger a videoconferência ou de contornar um rompimento. Uma rede de transporte converte esse custo recorrente e essa espera em um ativo próprio ao qual você adiciona um serviço numa tarde.
Os órgãos realmente podem compartilhar uma rede física sem se enxergar?
Sim — é exatamente para isso que serve o plano de VPN. Cada órgão trafega em sua própria VPN sobre a espinha dorsal compartilhada, com seu espaço de endereços e sua tabela de roteamento. Por padrão eles não se alcançam de forma alguma. Onde dois órgãos realmente precisam trocar dados, esse caminho é escrito como política explícita na zona de segurança, revisada e registrada — assim, compartilhar infraestrutura nunca significa compartilhar acesso por acidente.
O que acontece de fato quando uma fibra é rompida?
Em um anel de dois planos, o tráfego que ia no sentido horário passa a ir no anti-horário, e o nó de agregação que perdeu o uplink primário usa o segundo, para o outro nó de núcleo. As sessões reconvergem; a videoconferência pode engasgar e o sistema tributário não vai perceber. Ninguém precisa fazer nada — a equipe sai para consertar a fibra, não para restaurar o serviço.
É possível migrar os órgãos para o transporte sem interrupção?
Sim — um órgão por vez, e é a única forma como faremos. O transporte é construído em paralelo às linhas alugadas existentes, um órgão é movido para sua VPN em uma janela acordada, roda em paralelo até ser comprovado e só então a linha antiga é cancelada. Depois o próximo. Um estado não se migra em um fim de semana, e qualquer plano que diga isso é um plano para um fim de semana muito ruim.
Para onde o dinheiro realmente vai numa rede de transporte?
Menos nos roteadores do que a maioria dos orçamentos supõe, e mais no que está ao redor deles: ópticas dos trechos longos, fibra física e obra civil, e o esforço de planejamento e migração. Se você montar um orçamento que conta só os roteadores de núcleo, o projeto ficará sem dinheiro exatamente quando precisar atravessar um rio. Dimensionamos tudo na fase de projeto, para que a surpresa chegue no plano e não no segundo ano.

Envie-nos sua lista de órgãos e seu mapa de sites

Um engenheiro responde com um projeto em camadas, um rascunho de plano de VPN e a lista de categorias de equipamento. Envie sua lista de requisitos — a lista de modelos vem depois.

Fale com um engenheiro no WhatsApp →

Soluções relacionadas

Usamos cookies apenas para análises anônimas — sem anúncios, sem rastreamento entre sites.Política de privacidade