Chaque agence, chaque employé, un réseau
SecuryTik Overlay & VPN Automation
Un hub VPN auto-hébergé pour les agences MikroTik et le personnel distant : routage, politiques, DNS, surveillance et gestion des routeurs en un seul panneau, sur une VPS que vous possédez.
Un réseau routé unique, pas de NAT à l'intérieur
Votre VPS devient le hub. Chaque agence et chaque utilisateur distant atteignent chaque autre par son adresse réelle.
WireGuard en étoile (hub-and-spoke)
- Un tunnel par agence, appelé depuis l'agence — fonctionne derrière NAT, CGNAT et 4G
- Un port par site (51000 + numéro du site) ; rien à ouvrir dans l'agence
- Pas de NAT entre sites : journaux, caméras et serveurs voient les adresses sources réelles
Sauvegarde L2TP/IPsec
- Un deuxième tunnel par agence, utilisé automatiquement lorsque WireGuard est bloqué ou hors ligne
- Un basculement en environ 20 secondes, et le rétablissement automatique
- Le tableau de bord affiche les sites qui fonctionnent sur le chemin de secours
Routage OSPF
- Les agences annoncent leurs réseaux ; le hub les apprend et les partage
- Une nouvelle agence est apprise par chaque autre agence sans les toucher
- Les réseaux que l'administrateur de l'agence ajoute manuellement sont également partagés — par site, avec un interrupteur
Vérifications de route
- Une agence ne peut annoncer que des adresses à l'intérieur de son propre bloc
- Tout autre élément est rejeté au hub et génère une alerte — pas de détournement de route
- La page des routes affiche les réseaux acceptés, de secours et rejetés avec le chemin et le prochain saut
Une agence en deux minutes
Nommez-le, cochez les réseaux dont il a besoin, collez une ligne dans le routeur.
Adressage dérivé
- Le site N possède 10.N.0.0/16 ; les types de réseau se situent au même troisième octet partout
- Les serveurs sont 10.1.1.x sur le site 1 et 10.2.1.x sur le site 2 — rien à planifier, rien à colider
- Un port par réseau, à partir d'ether2, avec DHCP — aucune VLAN requise
Script RouterOS prêt à coller
- Un simple copier-coller : le routeur récupère son script depuis le hub (utilisation unique, 24 heures)
- Vérifiez d'abord le routeur ; ne touchez jamais au WAN ou à la route par défaut
- Sécuritairement copié : tout ce qui est étiqueté SOVA est remplacé
Appliquer au routeur
- Les agences gérées reçoivent les modifications poussées via leur tunnel — pas besoin de retaper
- Ajoutez un réseau, déplacez un port, tournez les clés : un bouton
- Activer, désactiver, modifier et supprimer à partir d'une liste style SAMM avec des actions en masse
Les employés se connectent depuis n'importe où
L'application WireGuard ou le client L2TP/IPsec intégré à chaque téléphone et ordinateur portable.
Deux profils
- Corporate : seuls les réseaux d'entreprise passent par le VPN
- Passage complet : tout le trafic sort via le hub, avec l'IP du hub
- Une adresse VPN fixe par utilisateur, afin que les politiques et les journaux sachent qui c'est
Accès par utilisateur
- Toute la flotte, un site, un type de réseau partout, ou un réseau pour un site
- Dates d'expiration ; désactivation des déconnexions instantanées
- Nouvelle clé et mot de passe en un clic
Transfert facile
- Code QR pour téléphones, .conf pour ordinateurs
- Copiez ou exportez la configuration WireGuard et les détails L2TP de la liste ou de la page utilisateur
- Notes étape par étape dans la documentation
Qui accède à quoi — y compris les applications
Chaque site atteint chaque site par défaut. Les règles sont vérifiées du haut vers le bas, style pare-feu.
Imposé sur le hub
- Toute la circulation entre agences traverse le hub, donc une agence ne peut pas contourner une règle
- Autoriser ou refuser par protocole et port, en une direction ou les deux
- Une nouvelle règle de refus coupe également les connexions déjà ouvertes
Plusieurs sources et destinations
- Sélectionnez des sites, des réseaux, des groupes ou des adresses d'utilisateurs distants — autant que nécessaire en règle générale
- Organisez les règles par ordre de priorité ; la première correspondance l'emporte
- Rechercher, filtrer, exporter, activer/désactiver en masse
Blocage d'applications et de sites web
- Bloquez TikTok, Instagram, les jeux, le streaming… pour des réseaux choisis
- Imposé sur le routeur de l'agence, où l'internet propre de l'agence est
- Sova active l'application pour vous dans le filtre du routeur
Chaque routeur de l'agence, depuis un écran
Le gestionnaire MikroTik de SAMM, via des tunnels — sans IP publique, sans transfert de port.
Santé et contrôle
- Modèle, version RouterOS, CPU, mémoire, temps de fonctionnement, interfaces actives
- Zone horaire, NTP, DNS, redémarrage, mises à jour RouterOS
- Ping et traceroute depuis le routeur ou depuis le hub
Historique du trafic
- Trafic d'interface pour chaque routeur géré, conservé 30 jours
- Trafic par application et par site web, avec des totaux pour toute fenêtre
- Connaissez ce que chaque agence utilise sans y accéder
Actions en bloc
- Marquez les routeurs et définissez la zone horaire, NTP ou DNS, mettez à jour, faites une sauvegarde ou redémarrez
- Un résultat par routeur
- Filtrage du site web et de l'application par routeur, et blocage par réseau
Savoir avant l'agence appelle
Latence, perte et trafic pour chaque tunnel, vérifiés toutes les 30 secondes.
Graphiques & tableaux de bord
- Le tableau de bord vous permet de déplacer, redimensionner et enregistrer plusieurs tableaux de bord
- Des Windows de 10 minutes à 7 jours, par site ou pour tous
- Utilisateurs distants en ligne, avec leur trafic
Alertes
- Site hors ligne, sur chemin de secours, routes étrangères, routeur inaccessible, application du hub échouée
- « Je m'en occupe » et restez silencieux pendant une heure ou un jour — le journal d'alerte SAMM
- Chaque alerte se résout d'elle-même lorsque le problème est résolu
Centre de notification
- API Cloud Telegram, e-mail et WhatsApp
- Sélectionnez quels événements vont vers quelle chaîne
- Une boîte de sortie avec chaque message envoyé ou échoué
Utiliser les noms au lieu des numéros
Le hub répond pour votre zone interne ; tout le reste va vers les DNS publics.
Noms automatiques
- routeur.
. et gw- . . pour chaque agence - Les agences DHCP et les utilisateurs distants obtiennent le hub comme serveur DNS
- Fonctionne via n'importe quel tunnel
Vos propres enregistrements
- Passer directement de erp.hq.corp à 10.1.1.10 dans un popup
- Des noms automatiques et manuels dans une liste recherchable unique
- Exporter au CSV ou Excel
Conçu pour être utilisé par une équipe
Les mêmes outils d'administration que les clients SAMM connaissent déjà.
Administrateurs, rôles & audit
- Vue et permissions d'édition par zone ; Super Administrateur, Gestionnaire, Surveillanceur
- Chaque modification dans le journal d'audit — qui, quand, d'où
- Récupération de mot de passe par e-mail et un outil de réinitialisation pour les verrouillages
API et webhooks
- API REST avec jetons limités : sites, utilisateurs distants, politiques, DNS, statistiques, appareils
- Webhooks signés pour les événements de site, d'utilisateur et d'alerte
- Référence interactive à /api/v1/docs
Sauvegarde, mises à jour, Cloudflare
- Sauvegardes planifiées avec rétention ; restauration d'un clic
- Mises à jour signées depuis le panneau — les tunnels continuent de fonctionner
- HTTPS sur votre propre domaine via le tunnel Cloudflare