Сетевая документация в малом офисе: как описать свою инфраструктуру за один рабочий день
Захожу в новый офис — первый вопрос всегда один: покажите схему сети. В девяти случаях из десяти в ответ разводят руками. Сеть есть, работает. Описания нет — вообще никакого, ни в файле, ни на листе бумаги. Вот это молчание пугает меня куда больше, чем сама сеть, какой бы кривой она ни оказалась.
Зачем это нужно, если и так всё работает
Логика владельца понятна: интернет есть, 1С открывается, принтер печатает. Зачем ещё какая-то документация — это же бумажная волокита для айтишников, которые любят усложнять простые вещи. Но сеть работает ровно до первого сбоя. А сбои не ждут удобного момента.
Был у нас клиент — торговая компания, 23 рабочих места. Системный администратор обиделся на зарплату и просто написал заявление. Ушёл. Через неделю у половины офиса упал интернет. Новый айтишник два часа разбирался, через какой роутер идёт резервный канал: предыдущий настроил балансировку между двумя провайдерами, но куда воткнут второй кабель — не сказал никому. Нашли случайно. Просто дёрнули патч-корд из свича в серверной.
Другой случай, проще и обиднее. Пятница, вечер — у бухгалтерии перестаёт открываться клиент-банк. Звонят мне. Спрашиваю: какой шлюз по умолчанию, какая подсеть? Молчание в трубке. Полтора часа ушло на то, чтобы вообще понять топологию: где сервер, где свичи, кто за кем стоит. Если бы схема лежала в общей папке — это пятнадцать минут работы, не больше.
Что реально нужно задокументировать — и что не нужно
Тут легко перегнуть палку. На нашей практике встречались проекты сетевой документации на сорок страниц — с диаграммами Ганта, таблицами SLA — для офиса на двенадцать человек. Никто такое не ведёт. Через месяц документ устаревает и становится макулатурой. Минимальный рабочий набор — четыре вещи. Не больше.
Первое — таблица IP-адресов: кто есть кто в сети, от сервера до принтера. Второе — список оборудования с моделями, серийниками и датами покупки. Третье — схема топологии: как физически соединены устройства, какой кабель куда идёт. Четвёртое — реестр паролей и доступов, отдельно от первых трёх, в защищённом виде.
Журналы изменений, регламенты, диаграммы VLAN на 20 сегментов — это уже история для сетей другого масштаба. Для офиса до 50 рабочих мест хватает этих четырёх документов. Держать их актуальными реально силами штатного айтишника или аутсорсера — достаточно раз в квартал.
Таблица IP-адресов: двадцать минут работы
Открываете Excel или Google Таблицы. Колонки: имя устройства, IP-адрес, MAC-адрес, модель, расположение, кому принадлежит, дата последнего изменения. Дальше — методично, комната за комнатой.
Заходите в личный кабинет роутера — Keenetic, MikroTik, TP-Link, неважно какой — и смотрите список DHCP-клиентов. Там уже половина данных готова. Остальное добираете вручную: сервер, NAS, принтеры, IP-камеры, точки доступа — всё, у чего есть постоянный или зарезервированный DHCP-адрес.
Статические адреса выписываю отдельно — сервер 1С, контроллер домена, шлюз, DNS. Это критичный список. Именно здесь чаще всего возникают конфликты: кто-то подключил новый принтер, ему автоматом выдался адрес, который уже занят сервером бэкапов. У меня было ровно так на одном производстве — Veeam два дня не мог достучаться до хранилища. Причиной оказался свежекупленный МФУ с ручной IP-настройкой.
Схема оборудования и топология — от розетки до сервера
Топология — это не произведение искусства. Простой рисунок: провайдер, роутер, свичи, серверная стойка, точки доступа, рабочие места по кабинетам. Можно от руки на листе А3, можно в draw.io — бесплатно и вполне достаточно. Я обычно рисую в draw.io: потом легко редактировать, когда что-то меняется в инфраструктуре.
Главное — показать физические связи, а не логические красивости. Куда воткнут кабель от провайдера. Какой порт свича идёт в какой кабинет. Где резервный канал и как переключается — вручную или автоматом. Однажды в медцентре обнаружили, что резервный интернет подключён, но никто ни разу не проверял, переключается ли он сам при обрыве основного. Проверили — не переключался. Хорошо, что выяснили не в разгар приёма пациентов.
На схеме отдельно отмечаю серверную комнату: сервер, NAS, ИБП, коммутатор, роутер — что от чего питается и куда воткнуто. При отключении света именно этот узел спасает весь офис или топит его. Без схемы новый человек будет тыкаться вслепую — иногда буквально, если свет уже вырубило.
Пароли: не в блокноте на столе бухгалтера
Пароли — отдельная больная тема. Я находил пароль от роутера на стикере под клавиатурой, пароль администратора 1С в файле «пароли.txt» прямо на рабочем столе, а мастер-пароль от КриптоПро — на бумажке в ящике стола главного бухгалтера. При текучке кадров или при увольнении не по-хорошему это прямой риск: утечка или саботаж.
Реестр доступов должен жить отдельно от общей папки — в менеджере паролей с разграничением прав. Подойдёт KeePass с файлом на защищённом сетевом диске, Bitwarden в самостоятельном или облачном варианте, в крайнем случае зашифрованный архив с сильным паролем, который знают два человека, а не весь отдел. Только не Excel-файл открытым текстом в общей папке «Бухгалтерия».
В реестре хранится всё критичное: доступы к роутеру, управляемым свичам, серверу, панели хостинга, admin-аккаунтам 1С, RDP-подключениям, почтовому серверу и антивирусной консоли. Отдельной строкой — кто менял пароль администратора домена и когда. У меня на этот счёт жёсткое правило: при увольнении любого сотрудника, у которого был доступ к инфраструктуре, критичные пароли меняются. Без исключений. Даже если расстались по-хорошему.
Как я делаю это за один рабочий день — по шагам
Начинаю утро с обхода. Беру ноутбук и физически иду по офису — фотографирую серверную, свичи, патч-панели, наклейки с портами. Нет наклеек? Самое время их наклеить. Заглядываю в кабинет роутера, выгружаю список подключённых устройств. В зависимости от размера офиса уходит часа два, иногда три.
После обеда сажусь сводить данные. Заполняю таблицу IP-адресов, вношу оборудование — модель, серийник, гарантия, дата покупки. Последнее особенно пригождается, когда что-то ломается и нужно быстро обратиться в сервис. Параллельно рисую топологию в draw.io. Если данные уже собраны — часа полтора хватает.
Ближе к вечеру — реестр паролей и финальная проверка. Проверяю не на бумаге, а руками: правда ли резервный канал переключается? Правда ли бэкап идёт туда, куда написано в документации, а не в папку, которую удалили год назад? Именно здесь чаще всего вылезают сюрпризы. На нашей практике — то бэкап пишется на диск, забитый на 98%, то резервная копия конфигурации свича не создавалась вообще никогда.
Что будет, если этого не сделать
Расскажу историю. Юридическая фирма, 18 рабочих мест, все работают через RDP на терминальном сервере. В понедельник утром сервер завис. Позвонили мне — я заходил к ним разово, год назад, постоянным подрядчиком не был. Пароль администратора сервера — никто не знает. Предыдущий айтишник в отпуске, трубку не берёт. Итог: три часа простоя всей компании. Из-за единственной точки отказа, к которой ни у кого не было доступа — просто потому что пароль нигде не был записан.
Другая история — производство, где я веду инфраструктуру постоянно. В щитовой этажом ниже случился пожар, офис обесточило на два дня. Мы подняли резервное подключение за двадцать минут: мобильный роутер, сим-карта Т2, статический IP через APN — всё это было одной строкой в документации. Без схемы искали бы до вечера. А каждый час простоя — это потерянная выручка.
Разница между этими двумя историями — не в квалификации. Там и там работали нормальные специалисты. Один файл. Один человек потратил день, чтобы его собрать. Вот и вся разница.
Частые вопросы
Как часто нужно обновлять сетевую документацию?
Я советую раз в квартал сверять таблицу и схему с реальностью, плюс сразу фиксировать любое серьёзное изменение — новый провайдер, новый сервер, смена свича. Пятиминутная правка сейчас экономит часы поиска потом. Если в офисе что-то меняется часто (расширение штата, переезды), проверяйте раз в месяц.
Обязательно ли для этого нанимать штатного системного администратора?
Нет, с этим справится и аутсорсер при разовом визите — как раз то, что мы обычно и делаем для клиентов до 50 рабочих мест. Штатный человек полезен, если инфраструктура сложная и меняется каждую неделю, но для базовой документации хватит одного планового дня специалиста со стороны.
Какой инструмент использовать для схемы сети, если не хочется ничего покупать?
Draw.io (сейчас называется diagrams.net) — бесплатный, работает в браузере, есть готовые шаблоны для сетевых схем с иконками роутеров и свичей. Для таблиц хватит Google Таблиц с ограниченным доступом. Платные инструменты вроде Visio нужны редко, только если сеть действительно большая и сложная.
У нас сеть уже большая и хаотичная, никто давно не разбирался, что к чему подключено. С чего начать?
Начните с физического обхода и серверной комнаты — это самое критичное место, где сбой останавливает весь бизнес. Дальше двигайтесь по этажам, отмечая всё, что находите, даже если непонятно назначение — потом разберётесь. Не пытайтесь сразу сделать идеально, черновая версия документации лучше её полного отсутствия.
Если нужна помощь с обходом офиса и составлением схемы сети — приходите, сделаем это вместе за один рабочий визит.
Бесплатная консультация →
Подпишитесь на рассылку ITfresh
Каждую неделю — практические гайды для руководителей и сисадминов: безопасность, 1С, миграции, резервные копии и лайфхаки из реальных проектов.
