Бэкап настроек роутера и коммутатора: как восстановить сеть офиса за 10 минут, а не за день
Каждый директор знает: базу 1С надо бэкапить, иначе беда. А про роутер и коммутатор почему-то забывают. У меня за плечами полтора десятка выездов, когда сеть офиса лежала сутками только потому, что настройки шлюза существовали в одном экземпляре — в голове уволившегося админа. Расскажу, как это выглядит изнутри и что с этим делать.
1С бэкапим, а роутер — нет. Почему так вышло
Смешная штука. Спроси любого директора торговой компании: делаете бэкап базы 1С? Ответит не задумываясь — да, каждую ночь, ещё и в облако копия улетает. А спроси про настройки роутера или коммутатора — в лучшем случае удивлённое молчание. В худшем — «а что, его тоже надо бэкапить?»
Логика понятная. База 1С — это деньги, отгрузки, зарплата. Потерял — сразу больно и видно. А роутер вроде просто стоит и работает, светится огоньками, что там бэкапить-то. Только вот когда он перестаёт работать, останавливается вообще всё: и та самая 1С, и почта, и терминалка бухгалтерии, и телефония. База цела, а толку с неё, если до сервера не достучаться.
У меня в практике был клиент — юридическая фирма на 18 рабочих мест. Роутер Keenetic отработал пять лет без единого перезапуска, все счастливы. Потом словил скачок напряжения, сгорел блок питания. Новый роутер купили за два часа, а вот настройки — VPN до второго офиса, проброс портов на терминальный сервер, статические маршруты, список заблокированных сайтов для младшего юриста — всё это ушло вместе со старым. Восстанавливали по памяти и скриншотам из переписки полтора дня.
Что вообще написано в этих настройках
Люди недооценивают, сколько логики зашито в обычном офисном роутере. Это не просто «раздать интернет по вайфаю». Там правила проброса портов для RDP на терминальный сервер, где крутится 1С. Там VPN-туннели между офисом и складом или вторым филиалом. Там статические маршруты, чтобы бухгалтерия по IP видела сервер банк-клиента. Там список MAC-адресов, которым разрешён доступ к гостевой сети, а которым — к внутренней. Там QoS-приоритеты, чтобы видеозвонки директора не тормозили из-за того, что кто-то качает торрент.
У производственной компании, с которой работаю, на коммутаторе Cisco настроено 14 VLAN — отдельно офис, отдельно цех с ЧПУ-станками, отдельно видеонаблюдение, отдельно гостевой вай-фай для клиентов на приёмке. Если этот коммутатор умрёт и настройки не сохранены — станки в цеху попросту не смогут получить IP-адреса и встанут. Не преувеличиваю, было похожее у соседнего предприятия: коммутатор потёк после протечки с крыши, новый воткнули «по умолчанию» — и производство стояло четыре часа, пока разбирались, какой порт к какому станку идёт.
Отдельная тема — правила фаервола. Часто там годами накапливаются исключения: этому айпи разрешено, тому клиенту закрыто, для отдела продаж свой список запрещённых сайтов. Всё это писалось не за один день, а по кусочку, по звонку от бухгалтера или юриста. Восстановить это по памяти нереально, даже если ты сам всё настраивал.
Как обычно это выясняется — и обычно не вовремя
Сценарий у всех примерно одинаковый. Роутер работает годами, никто про него не вспоминает, пока не случается ЧП: скачок напряжения, физическая поломка, случайный сброс настроек (нажали reset вместо перезагрузки, бывает чаще, чем кажется), либо просто устройство исчерпало ресурс — флеш-память в бюджетных роутерах не вечная.
Был случай у клиента из сферы медуслуг — небольшая клиника на 12 рабочих мест. Администратор ресепшена уронила роутер со стойки, зацепив провод пылесосом. Устройство не пострадало физически, но при падении что-то замкнуло, и оно ушло в заводские настройки. Итог: недоступна медицинская информационная система, запись пациентов встала, телефония легла — а это клиника, там звонки клиентов идут постоянно. Восстанавливали по памяти сисадмина на аутсорсе, который настраивал это полгода назад. Два часа он вспоминал, какие порты пробрасывались на сервер МИС.
Ещё частая история — увольнение сотрудника. Если конфиги сети знал только один человек и нигде не задокументированы, а он ушёл в разладе — привет, сюрприз. Иногда специально ставят пароли, которые никому не сообщают, «на всякий случай». Формально это может тянуть на статью, но доказать потом сложно, а сеть уже стоит. У меня было два таких случая за последние три года, и оба раза восстановление занимало от полудня до суток именно потому, что бэкапа не было в принципе.
Как выглядит бэкап настроек на практике
Хорошая новость: бэкап конфига сетевого оборудования — штука на порядок проще, чем бэкап базы 1С. Файл конфигурации роутера или коммутатора обычно весит от пары килобайт до пары мегабайт. Это текстовый файл или бинарник с настройками — не видео с камер, не терабайты 1С. Хранить можно хоть на флешке, хоть в облаке, хоть отправлять себе на почту раз в месяц.
У большинства устройств экспорт конфигурации — это пара кликов в веб-интерфейсе. На Keenetic это раздел «Общие настройки» — «Файл конфигурации», кнопка «Сохранить». На MikroTik — команда export в терминале или экспорт backup-файла через Winbox. На управляемых коммутаторах Cisco — команда copy running-config startup-config плюс выгрузка на TFTP-сервер. На pfSense — раздел Diagnostics, Backup & Restore, скачивается XML одним нажатием. Везде по-разному, но везде реально сделать за пару минут.
Разница между «есть бэкап» и «нет бэкапа» при аварии — это разница между «вставили новое железо, залили конфиг, через 10 минут всё работает» и «сидим полдня, вспоминаем и настраиваем заново, а часть нюансов всё равно забудем». У меня в практике восстановление из свежего бэкапа конфига реально занимает 10-15 минут: подключил новый роутер, загрузил файл, перезагрузил устройство, проверил линки. Всё. Без бэкапа — минимум несколько часов, а если оборудование посложнее (управляемые коммутаторы с VLAN, фаервол с десятками правил) — там и сутки набегают легко.
Что именно надо делать, чтобы не попасть в такую ситуацию
Первое и самое важное — бэкапить конфиг после каждого значимого изменения. Не раз в год «на всякий случай», а сразу после того, как добавили новое правило фаервола, новый VLAN, поменяли VPN-туннель. Пять минут работы против дня простоя — экономика очевидная.
Второе — хранить копии не на самом устройстве и не только на одном компьютере в офисе. Если сгорит роутер вместе с ноутбуком админа при том же скачке напряжения — бэкап тоже сгорит. У нас для клиентов заведена простая практика: конфиги сетевого оборудования складываются в отдельную папку в облаке (Яндекс.Диск, куда угодно, лишь бы не только локально), с датой в названии файла. Плюс копия на внешнем накопителе, который физически не в серверной, а хотя бы в другом кабинете.
Третье — вести хотя бы минимальную документацию поверх самого файла конфигурации. Файл экспорта — это машиночитаемые настройки, а человеку нужна ещё пара строк текста: «VLAN 20 — цех, VLAN 30 — видеонаблюдение», «проброс порта 3389 на 192.168.1.50 — терминальный сервер 1С», «VPN до склада — логин в отдельном файле у директора». Без этого даже с бэкапом конфига новый человек будет полдня разбираться, что к чему. У клиентов, с которыми работаем по обслуживанию, мы такую схему сети и список ключевых настроек держим отдельным файлом именно для таких случаев — чтобы восстановление не зависело от того, кто именно окажется на месте в момент аварии.
Сколько это стоит и сколько экономит
Сам процесс бэкапа конфигурации не стоит вообще ничего — это встроенная функция любого приличного роутера или коммутатора, времени занимает минуты. Единственная реальная статья расходов — это дисциплина: кто-то должен взять на себя привычку делать это регулярно и хранить копии в правильном месте. Если своего айтишника в штате нет, эту задачу закрывает аутсорсер в рамках обычного абонентского обслуживания — стоимость такой услуги обычно уже включена в базовый пакет и отдельно почти никогда не тарифицируется.
А теперь про экономику простоя. Возьмём торговую компанию на 20 рабочих мест: час простоя сети — это не работающие кассы, не отгружающиеся товары, недозвон клиентов. По моим прикидкам с разными клиентами, час простоя обходится от 15 до 60 тысяч рублей в зависимости от специфики бизнеса, не считая репутационных потерь. День простоя — это уже сотни тысяч. И это при том, что сама причина простоя — потерянный конфиг роутера — предотвращалась бесплатным экспортом файла раз в месяц.
Отдельно скажу про производство и медицину — там простой сети иногда напрямую бьёт по безопасности и по обязательствам перед клиентами. Клиника, у которой встала запись пациентов на несколько часов, — это не просто неудобство, это прямые жалобы и репутационный удар, который потом восстанавливать месяцами. С учётом всего этого бэкап конфига сетевого оборудования — одна из немногих защитных мер в IT, где соотношение затрат и пользы совсем неприличное в хорошую сторону.
Частые вопросы
Как часто нужно делать бэкап настроек роутера?
Правило простое: после каждого изменения в настройках — новое правило фаервола, новый VPN, изменение проброса портов. Если изменений давно не было, достаточно проверять и обновлять бэкап раз в квартал, просто чтобы файл не устарел и точно существовал.
А если роутер бюджетный, домашнего уровня — там тоже можно бэкапить конфиг?
Да, у большинства современных роутеров, даже недорогих (Keenetic, TP-Link, Asus), есть функция экспорта настроек в файл через веб-интерфейс. Единственное исключение — совсем древние или самые дешёвые модели без такой функции, но для офиса такое оборудование я в принципе не рекомендую.
Где хранить файл бэкапа, чтобы это было безопасно?
Минимум в двух местах: в облачном хранилище компании (не привязанном к одному конкретному компьютеру) и на физическом носителе вне серверной, например у директора или в сейфе. Файл небольшой, поэтому проблем с местом не будет никогда.
Можно ли восстановить сеть, если бэкапа нет, а человек, который всё настраивал, уволился?
Можно, но долго и не всегда полностью. Придётся восстанавливать логику по косвенным признакам — смотреть, куда что подключено физически, опрашивать сотрудников про доступы, тестировать методом проб. Часть тонких настроек (например, редкие исключения в фаерволе) в итоге теряется безвозвратно.
Если нет — мы за один визит снимем конфигурацию всего сетевого оборудования офиса, задокументируем схему и настроим регулярный автоматический бэкап.
Бесплатная консультация →
Подпишитесь на рассылку ITfresh
Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.
