Studiu de cazSector public · Educație — România

WiFi Campus

WiFi securizat și administrat, livrat simultan în mii de școli din România — o rețea de acces la nivel național, configurată integral prin automatizare, în timp ce inginerii urmăresc un canal Slack, în loc să lucreze într-o consolă.

BeneficiarEducație publică, România
RolAutomatizarea rețelei, integrarea și livrarea
AmploarePeste 4.500 de locații · 2 centre core · 4 centre de distribuție
StadiuLivrat
WiFi Campus — o rețea de acces securizată pentru peste 4.500 de școli din România, configurată integral prin automatizare cu Cisco PnP și Ansible, prin DMVPN criptat, către un nucleu MPLS dublu activ-activ. Un punct de acces într-o sală de clasă, o clădire de școală și cablare de rețea, cu cifrele: peste 4.500 de școli, peste 20.000 de puncte de acces, peste 5.000 de switch-uri.

01Provocarea

Conectarea școlilor unei țări întregi —
mai repede decât s-ar putea configura manual.

Mii de școli, răspândite în toate județele, fiecare având nevoie de același WiFi securizat, segregat și administrat central — și fiecare doar cu o linie broadband, fără un inginer de rețea la fața locului. Livrarea manuală a unei asemenea infrastructuri, echipament cu echipament, nu s-ar fi încheiat niciodată.

Așa că nu a fost livrată manual. A fost prima implementare Metaminds construită în întregime pe automatizare: routere, switch-uri și puncte de acces care se configurează singure în momentul în care sunt pornite și ajung la internet.

P1 Fără intervenție manuală Echipamentul ajunge la școală, este conectat și se configurează singur — fără inginer la fața locului, fără sesiune de consolă.
P2 Conectivitate permanentă O conexiune principală broadband prin cablu și o conexiune secundară 4G în fiecare școală, astfel încât căderea unei singure linii nu lasă nicio școală fără conectivitate.
P3 Segregat și criptat Traficul utilizatorilor și cel de management sunt separate prin VRF, iar fiecare legătură dintre școală și core este criptată peste internetul public.
P4 Administrare centralizată Un singur plan de adresare, o singură politică, un singur loc din care se vede fiecare locație — pentru o infrastructură pe care nicio echipă nu ar fi putut-o configura echipament cu echipament.

02Amploarea proiectului

O rețea națională de acces,
configurată fără intervenție manuală.

4.500+
routere Cisco ISR, câte unul în fiecare școală
5.000+
switch-uri Cisco Catalyst
20.000+
puncte de acces Cisco
1,5 mil.
dispozitive cu adresare IP administrată

În parteneriat cu BlackBerry, WiFi Campus a devenit cea mai mare implementare BlackBerry din Europa — rețeaua din spatele unui program de educație inteligentă care ajunge în școlile din toată România.

03Automatizare zero-touch

Fiecare echipament se configurează singur. Inginerii doar urmăresc Slack.

Întreaga infrastructură a fost construită cu Cisco Plug and Play și Ansible: configurația este generată pentru fiecare școală dintr-o sursă unică de referință și livrată echipamentelor care contactează controllerul la prima pornire. Fără imagini de referință copiate manual, fără lucru în consolă pentru fiecare locație.

Conectare Un router, un switch și punctele de acces ajung la școală și sunt pornite, conectate la linia broadband a școlii. Nimic nu este preconfigurat.
Contactarea controllerului Cisco PnP descoperă controllerul, care transmite fiecărui echipament exact configurația generată de Ansible pentru locația respectivă — rutare, VRF-uri, DMVPN, wireless și adresare.
Înregistrare online Fiecare echipament se înregistrează pe măsură ce pornește. Un canal Slack transmite live progresul fiecărei locații, fără să fie nevoie de autentificare într-un dashboard.
Finalizare automată Când toate echipamentele dintr-o locație sunt online, locația este marcată automat ca finalizată — inginerii intervin doar în cazurile de excepție.

Rezultatul: routere, switch-uri și puncte de acces din mii de locații puse în funcțiune în mod complet automatizat, fără intervenție umană — o implementare automată la o scară pe care Metaminds nu o mai încercase până atunci și care a devenit modelul pentru tot ce a urmat.

04Arhitectura rețelei

Trei niveluri: acces, distribuție, core

Modelul de mai jos este arhitectura de referință, nu implementarea reală. Școlile ajung la patru centre regionale de distribuție prin tuneluri DMVPN criptate; nivelul de distribuție predă traficul unui nucleu MPLS dublu, activ-activ, care asigură ieșirea spre internet și spre rețeaua națională de cercetare și educație.

01
Acces — școala router, comutare PoE, wireless
Cisco ISR 4321

Router edge cu modul de calcul integrat; WAN dublu.

Uplinkuri duble

Conexiune principală broadband prin cablu + conexiune secundară 4G LTE.

Catalyst 2960-CX

Comutare PoE cu 8 porturi, unul sau mai multe switch-uri în fiecare școală.

Puncte de acces Cisco

Acoperire wireless dimensionată în funcție de clădire.

02
Transportul — DMVPN criptat, peste internetul public
DMVPNAES-256

Fiecare tunel dintre școală și nivelul de distribuție, criptat de la un capăt la altul.

Patru regiuni, cu dublă conectare

Fiecare regiune este conectată la două routere de distribuție, aflate în centre diferite.

Principal și secundar

Calea prin cablu către hubul principal, calea 4G către cel secundar.

Separare prin VRF

Planurile de management și de utilizator, transportate în VRF-uri proprii.

03
Distribuție — 4 locații agregare regională și securitate
Cisco ASR 1001-X

Huburi DMVPN, principal/secundar în fiecare regiune.

Palo Alto NGFW

Cluster de firewalluri de nouă generație în fiecare locație de distribuție.

Comutare Nexus

Agregare de nivel 2 către core.

BlueCat IPAM

Cluster DHCP / DNS / IPAM care deservește regiunea.

04
Core — 2 locații Backbone MPLS și perimetrul spre internet
Cisco ASR 9010

Routere core activ-activ, legături agregate de 40G.

MPLS · OSPF · BGP

Backbone MPLS-VPN cu MP-BGP prin reflectoare de rute (route reflector).

Carrier-Grade NAT

CGNAT pentru accesul la internet în întreaga infrastructură.

Palo Alto NGFW

Clustere de firewalluri care protejează nivelul core.

05Securitate și managementul adreselor IP

Protecție la fiecare nivel, adresare dintr-un singur sistem

PerimetruFirewallurile de nouă generație Palo Alto protejează fiecare locație — toate cele patru centre de distribuție și ambele locații core —, astfel încât politicile sunt aplicate unitar în întreaga infrastructură.
Criptare în tranzitTot traficul dintre școli și nivelul de distribuție circulă prin tuneluri DMVPN AES-256 peste internetul public; traficul spoke-to-spoke este forțat prin huburi, niciodată direct.
Segregarea traficuluiTraficul de management și cel al utilizatorilor sunt separate în VRF-uri distincte de la un capăt la altul, astfel încât infrastructura nu este niciodată accesibilă din planul utilizatorilor.
Managementul adreselor IPUn cluster BlueCat asigură DHCP, DNS și IPAM pentru 1,5 milioane de dispozitive — una dintre cele mai mari implementări BlueCat din Europa de Est.

06Implementarea

Două locații core, patru regiuni,
un singur canal Slack.

Backbone-ul a fost construit din două locații core activ-activ — ambele asigurând accesul la internet prin Carrier-Grade NAT — și patru centre regionale de distribuție, fiecare cu huburile DMVPN, firewallurile și adresarea pentru regiunea sa.

Pe acest backbone, locațiile au fost puse în funcțiune continuu și automat. Progresul era urmărit în Slack: o locație se aprindea pe măsură ce echipamentele ei se înregistrau și era marcată automat ca finalizată când toate erau online — lăsând echipa liberă să se ocupe doar de cele care nu ajungeau online.

— 2 locații core Core MPLS activ-activ, fiecare locație cu CGNAT și propriul perimetru spre internet.
— 4 locații de distribuție Huburi DMVPN regionale, firewalluri Palo Alto și BlueCat IPAM.
— Interconectare RoEduNet Peering cu rețeaua națională de cercetare și educație.
— Operațiuni coordonate prin Slack Starea fiecărei locații în timp real; marcare automată ca finalizată la înregistrarea completă.

07Notă de confidențialitate

Nu dezvăluim locațiile concrete, adresarea sau configurația internă reală a proiectului.

Cifrele și arhitectura de pe această pagină descriu modelul de referință și amploarea proiectului care poate fi comunicată public.

08Pasul următor

Implementați o rețea la scară națională?

Am proiectat, automatizat și livrat o rețea de acces securizată pentru mii de locații — configurată fără intervenție manuală și operată dintr-un canal de chat. Dacă planificați o implementare pe care munca manuală nu o poate duce la capăt, vă putem ajuta.

Contactați-ne →