Início / Soluções / Redes industriais e datacom / Interconexão VPN multifilial

Solução de interconexão VPN multifilial: cada loja e cada local em uma mesma rede

Redes de lojas, clínicas, depósitos, escritórios regionais — quando o negócio cresce mais rápido que a rede, cada local vira uma ilha. Esta solução liga todas as filiais à matriz por túneis IPSec criptografados sobre banda larga comum, com failover de dupla saída por local e cada túnel visível em uma única tela. Dimensionada em 3, 10 ou 50 filiais, sobre as categorias de roteadores VPN corporativos e firewalls, com a marca dos equipamentos como escolha aberta.

O problema de múltiplos locais

Quatro coisas que toda rede em crescimento nos diz, quase palavra por palavra:

Silos de dados por filialOs números de venda saem das lojas por planilha e aplicativo de mensagens. A matriz consolida à mão, com dias de atraso.
Linhas dedicadas caras demaisOs circuitos ponto a ponto de operadora entre cada local e a matriz têm preço de banco — multiplicados pelo número de filiais, a conta não fecha.
Abrir uma filial leva semanasCada loja nova precisa de um engenheiro no local configurando a rede à mão — a conectividade vira o passo mais lento da expansão.
Uma linha caiu, loja fora do arUma única banda larga por loja: uma falha do provedor para o PDV e cega a matriz — e ninguém na filial sabe consertar.

Arquitetura: hub na matriz, túneis criptografados para cada filial

Um hub, N pontas — cada filial é uma cópia do mesmo gabarito, a frota continua gerenciável em qualquer escala:

HEADQUARTERS ERP · files · cameras platform servers Core switch Dual VPN gateways (hub) active/standby — one fails, tunnels move to the other Internet ordinary broadband — no leased lines 4G/5G backup path IPSec tunnels · AES encrypted BRANCH 01 · flagship store VPN router · PoE switch · POS & PCs dual egress: broadband + 4G SIM BRANCH 02 · office VPN router · PoE switch · PCs & Wi-Fi same template, different scale BRANCH N · new site config template pushed — online in hours add branches without touching HQ CENTRAL MANAGEMENT every site's tunnel state, link quality and config on one screen — HQ IT sees all branches upgrade path: same categories grow into SD-WAN

Diagrama desenhado pela AtlasCommTech seguindo a prática de projeto de interconexão de filiais de nível operadora. Rótulos em inglês para clareza técnica.

Por que nós: nosso fundador passou 13 anos dentro do ecossistema de parceiros da Huawei entregando redes de operadoras — topologias hub-and-spoke com bem mais de cinquenta pontas. Sua frota de filiais é um formato conhecido.

Opções de equipamento

A solução é dimensionada primeiro pelos seus requisitos e orçamento — a mesma arquitetura pode ser entregue com as linhas de produto de vários fabricantes. Ajudamos você a escolher conforme a disponibilidade de fornecimento no país de destino, o orçamento e os hábitos de operação da sua equipe.

Huawei — linhas de campus empresarial, WAN e segurançaEcossistema maduro com uma rede de serviços global.
ZTE Wantone — linhas datacom comparáveisDireção de custo-benefício; fornecimento mais fluido em alguns mercados.
H3C — linhas de campus e data centerPortfólio de campus e data center amplamente implantado.
Switches industriais Atlas — camada de acesso em cenários industriaisNossa própria linha industrial — compatível com a camada núcleo de qualquer marca.

O que o projeto entrega

Seis capacidades que transformam locais dispersos em uma rede operável:

Criptografia IPSec sobre banda largaTúneis criptografados AES padrão sobre as linhas de Internet que você já paga — privacidade de linha dedicada a custo de banda larga.
Hub-and-spoke ou malhaAs filiais alcançam a matriz por padrão; caminhos diretos entre filiais só onde o negócio precisa.
Redundância de dupla saídaDois caminhos por local crítico — segunda banda larga ou chip 4G/5G — com failover automático em segundos e retorno quando a linha volta.
Implantação por gabaritosAs configurações saem de um gabarito revisado e são enviadas centralmente — um local novo entra no ar em horas, não semanas.
Aplicações críticas primeiroO QoS coloca PDV, ERP e voz à frente de downloads e vídeo — o caixa nunca espera atrás de uma atualização.
Caminho de evolução para SD-WANAs mesmas categorias de roteadores evoluem para SD-WAN com controladora e seleção de caminho por aplicação — você evolui, não reconstrói.

Três portes de frota, uma mesma lógica

O número de filiais muda muito mais o lado da matriz do que o da filial — é aí que as faixas diferem:

Os números que guiam o projeto:
Vazão criptografada por filial: PDV + apps em nuvem normalmente exigem 10–50 Mbps sustentados
Meta de failover: segundos, não minutos — dupla saída com checagens automáticas
Endereçamento: um plano de sub-redes sem sobreposição para todos os locais, escrito antes de o primeiro roteador ser enviado
Porte da frotaNegócio típicoO que o projeto inclui
3 filiaisRede iniciante · grupo de clínicas · trading com depósitoUm gateway VPN na matriz, um roteador VPN por filial, túneis hub-and-spoke, plano de endereçamento escrito — simples, documentado, em dias.
10 filiaisRede regional · grupo de restaurantes · rede de distribuiçãoDuplo link na matriz, gabarito por tipo de filial, dupla saída nos locais que vendem, monitoramento de links com alertas.
50 filiaisRede nacional · frota de franquias · malha tipo bancáriaPar de hubs redundantes na matriz, envio de configuração e monitoramento centralizados, QoS por aplicação, implantação em fases — esta é a faixa em que o SD-WAN com controladora começa a se pagar.

Papéis de equipamento (categorias, não modelos)

A solução é construída com estas categorias de equipamentos — a marca é escolhida com você na fase de projeto. Os modelos exatos dependem da banda por filial, da vazão criptografada e do país — nós os definimos após receber sua lista de requisitos.

PapelFunção
Roteadores VPN de filialTerminam a banda larga, montam o túnel IPSec até a matriz, rodam NAT e QoS locais — uma caixa por filial, a partir do gabarito.
Gateway VPN da matriz / firewallO hub: termina todos os túneis, controla qual tráfego de filial alcança qual recurso da matriz, dimensionado pela vazão criptografada total.
Link de backup 4G/5GUm segundo caminho por chip nos locais que precisam continuar vendendo — o roteador faz failover automático quando a linha fixa cai.
Switch PoE de filialConecta e alimenta PDV, câmeras, APs e telefones em cada filial — um rack, um switch, um tipo de cabo.
AP Wi-Fi de filialWi-Fi de funcionários e clientes em VLANs separadas — o tráfego de visitantes vai direto para a Internet, nunca para o túnel corporativo.
Gestão centralizadaEstado dos túneis, qualidade dos links e configuração de cada local em uma tela na matriz — com backup de configuração.

Envie sua lista de requisitos — cidades das filiais, equipes, o que cada local roda — e a lista de modelos vem em seguida. Essa ordem mantém o projeto honesto.

Notas de projeto e limites honestos

Leia isto antes de decidir:
  • Uma VPN sobre a Internet herda a qualidade da Internet. Latência e jitter seguem seus provedores locais — para SLAs de tempo real rígidos entre dois locais fixos, um engenheiro honesto às vezes ainda recomenda linha dedicada. Diremos qual é o seu caso.
  • A vazão criptografada fica bem abaixo do número de capa do roteador. IPSec custa CPU — dimensionamos cada caixa pela vazão criptografada nos seus tamanhos de pacote, não pelo melhor caso do datasheet.
  • As políticas de licenças e a disponibilidade de produtos variam conforme a marca e o país de destino. Verificamos e confirmamos ambas para o seu país na fase de projeto — antes de qualquer compromisso.
  • Alguns países regulam o uso de VPN e o tráfego criptografado. Túneis transfronteiriços também cruzam regimes legais — verifique as regras onde estão suas filiais; sinalizamos o que sabemos, mas seu jurídico dá a palavra final.
  • Com apenas dois locais, um simples túnel site a site entre dois roteadores basta — você não precisa de toda esta arquitetura, e diremos isso.

Notas de campo dos nossos engenheiros

Perguntas frequentes

Minhas filiais precisam de IPs fixos?
Não. As filiais podem ficar atrás de banda larga dinâmica comum — só a matriz precisa de um endereço alcançável (IP fixo ou nome DDNS). Os roteadores das filiais discam o túnel para a matriz, então endereços dinâmicos funcionam bem.
Uma VPN sobre a Internet pública é segura para dados de PDV e ERP?
Os túneis são criptografados de ponta a ponta com IPSec padrão (AES), a mesma tecnologia que os bancos usam entre escritórios. O que viaja pela Internet pública é texto cifrado. Também segmentamos o tráfego para que um PC comprometido não percorra toda a rede. Requisitos formais de conformidade por setor e país são confirmados na fase de projeto.
O que acontece quando uma filial perde a linha principal?
Com dupla saída, o roteador comuta automaticamente para o segundo caminho — segunda banda larga ou chip 4G/5G — normalmente em segundos, e retorna quando a linha principal se recupera. O PDV continua vendendo; a equipe geralmente nem percebe.
Podemos adicionar filiais depois sem mexer na matriz?
Sim. O hub da matriz é projetado uma vez com folga; cada filial nova é uma cópia de um gabarito num roteador novo. Em frotas grandes, as configurações são enviadas centralmente e um local novo entra no ar em horas.
Preciso de SD-WAN, ou IPSec simples basta?
Resposta honesta: abaixo de cerca de dez filiais com tráfego comum de nuvem e PDV, um IPSec bem projetado com dupla saída costuma bastar. O SD-WAN se justifica com muitos locais, vários links por local e seleção de caminho por aplicação. As categorias de hardware escolhidas suportam a evolução — você não ficará travado.

Envie sua lista de filiais — cidades, equipes, o que cada local roda

Um engenheiro responde com um projeto hub-and-spoke, um plano de endereçamento e a lista de categorias de equipamentos. Envie sua lista de requisitos — a lista de modelos vem em seguida.

WhatsApp com um engenheiro →

Soluções relacionadas

Usamos cookies apenas para análises anônimas — sem anúncios, sem rastreamento entre sites.Política de privacidade