典型场景:50家分支机构访问总部ERP

某连锁服务企业,总部在广州,50家分支遍布全国。核心需求:

🏢 总部数据中心 ERP / OA / CRM · 168.168.168.1 🏢 广州分公司 168.168.10.0/24 🏢 北京分公司 168.168.20.0/24 🏢 成都分公司 168.168.30.0/24 ACL:允许访问 ERP:1433 · 禁止分支互访

图1:YSKJ Hub-Spoke 组网架构

网络拓扑设计

节点角色网段规划说明
总部核心网关168.168.168.0/24部署在总部机房,双线路热备
广州分公司168.168.10.0/24直连总部,访问ERP延迟 < 5ms
北京分公司168.168.20.0/24通过SD-WAN隧道,延迟 ~35ms
成都分公司168.168.30.0/24通过SD-WAN隧道,延迟 ~55ms
移动办公用户168.168.100.0/24安装YSKJ客户端,自动接入

ACL访问控制策略配置

在YSKJ控制台配置访问控制规则(ACL),实现精细化权限管理:

# 允许所有分支访问总部ERP(TCP 1433)
ALLOW 168.168.0.0/16 → 168.168.168.10:1433 TCP

# 允许所有分支访问总部OA(TCP 8080)
ALLOW 168.168.0.0/16 → 168.168.168.11:8080 TCP

# 允许所有分支访问总部CRM(TCP 443)
ALLOW 168.168.0.0/16 → 168.168.168.12:443 TCP

# 禁止分支之间互访(Hub-Spoke架构)
DENY 168.168.10.0/24 ↔ 168.168.20.0/24
DENY 168.168.10.0/24 ↔ 168.168.30.0/24

ERP系统跨网段访问实战配置

  1. 在YSKJ控制台创建网络 HQ-ERP-Network,网段 168.168.168.0/24
  2. 总部网关加入网络,获得固定IP 168.168.168.1
  3. 各分支网关加入同一网络,自动获得IP(如 168.168.168.10
  4. 分支用户访问ERP时,流量通过WireGuard加密隧道直达总部
  5. 总部防火墙只需放行 UDP 10001(STUN)和 UDP 10004(WG中继)

性能实测:ERP报表生成速度对比

场景传统VPNYSKJ SD-WAN提升
生成月报表(50MB数据)42秒11秒⬆ 73%
OA附件上传(100MB)3分20秒48秒⬆ 76%
CRM批量导入(5000条)经常超时2分15秒✅ 稳定

✅ 该方案已服务于200+家连锁企业,平均降低IT运维成本72%。