100 人左右的小规模公司网络架构怎么规划更合适。

3 天前
 TheNine

想请大家帮忙看看公司网络架构怎么规划更合适。 新入职一家公司,公司的网络硬件配置还可以,但是网络规划有点差。 当前情况现有架构能用,有没有必要重新规划过呢 如果要重新规划的话,我想了两个方案也想请教一下用哪种更加合适。

一、现有网络架构

当前大致结构如下:

Internet
  |
iKuai
目前无 VLAN 划分
  |
深信服
桥接模式,但是深信服没有任何配置
  |   
  |                   另外还有虚拟化网络部分:
办公网络核心交换机——————虚拟机网络防火墙三层设备负责划分 VLAN ,管理虚拟机网络
  |                        |
办公网络各个部门交换机    虚拟机核心交换机
                           |
                      虚拟机接入交换机
                           |
                      虚拟机集群服务器
                      
                      
                      
超融合部分是后加的机柜,配置的比较完善后接入的现有网络

当前理解:

二、方案 A

思路:iKuai 不划 VLAN ,只做出口和静态路由;所有公司 VLAN 和 dhcp 服务都由现有的防火墙管理。 拓扑大致如下:

Internet
  |
iKuai
只做出口、NAT 、多线、静态路由
  |
深信服
桥接模式
  |
虚拟机网络防火墙三层设备
负责划分并管理所有公司 VLAN
包括虚拟机网络、办公网络、其他业务网络
  |
各级二层交换机
只做 trunk / access

三、方案 B

思路:所有公司 VLAN 都放在 iKuai 上,三层防火墙设备只当二层设备透传 VLAN 。

拓扑大致如下:

Internet
  |
iKuai
划分所有公司 VLAN
承担所有 VLAN 默认网关
  |
深信服
桥接模式
  |
虚拟机网络防火墙
只当二层设备使用
透传 VLAN 到不同端口
  |
各级二层交换机

想请教大家

  1. 公司网络中,VLAN 默认网关一般建议放在出口路由器、三层核心交换机,还是防火墙上?
  2. iKuai 适合作为全公司所有 VLAN 的网关吗,还是更适合只做出口?
  3. 深信服桥接放在 iKuai 后面是否合理?有没有更推荐的位置?
  4. 如果后续要改造,建议是一次性切换,还是先从虚拟机网络/某个部门 VLAN 试点?

想听听实际运维角度的建议。

2962 次点击
所在节点    宽带症候群
26 条回复
defunct9
3 天前
弄个正经的锐捷,或者 UniFi 吧
TheNine
3 天前
@defunct9 #1 您的意思是将 ikuai 更换成锐捷吗
我这边的其他交换机和 ac ap 倒是都是用的锐捷
defunct9
3 天前
对啊,弄一套吧,锐捷也有 Router 的,我们用的就这玩意,100 多人,很稳
TheNine
3 天前
@defunct9 #3 #3 大佬 那您对网络架构的方案有推荐吗,是保持现有状态吗
cloudyi
3 天前
需要大数据量传输的网段,比如说,办公区、虚拟机、服务器等 ; 网关都放在核心交换机上 ;其他的 弄到防火墙上 ;
直接深信服的防火墙 做出口拨号;
防火墙上做多区域的策略隔离;还能用深信服的 SSLVPN 。

如果深信服的防火墙端口够多的化,就交换机三层到防火墙,vlan 到核心交换机为止; 如果防火墙端口少,就配置二层口放 lvlan 到防火墙上 。
bbroot
3 天前
ikuai-三层(划分 vlan )-二层-ap
thereone
3 天前
网关尽量下沉,接入交换机也是可以做网关的如果网段不多那就都集中在核心上面,防火墙旁挂进去根据需要做策略或者引流。出口只做出口,还有深信服也可以旁挂或者直连看内部需求吧。尽量简化成接入-核心-出口。
defunct9
3 天前
网络需要简单明了,简单明了,简单明了。
入口锐捷路由器 NBR6205-E ,核心是华为,线路是双线。
然后核心下面一个华为 poe ,接锐捷得 ap 放 wifi 信号;再一个华三,接服务器段。
极少的设备是有线的,比如打印机,直接接核心。然后 vlan 隔开。段划大,100 多人,得 4 个 C ,一堆手机。服务器段 1 个 C 。
youname
3 天前
我之前做过 但是我那会没有深信服..
光纤进来插在路由器上 然后路由器搭在交换机上
然后大概 200 个口把 没有区分对应的部门
所以不清楚你们的线怎么走的
之前我们那是俩个屋子 要再走线 所以涉及到俩个交换机


小公司最大的问题根本不是什么设备搭建
而是公司网 带宽 上行下行够不够宽..
建议你搞个能接 3-4 个外线的路由器
能实时分配出口就行.. 折腾其余这些没有任何吊用
因为现在弄个 2000 块钱的路由带 100 台设备太轻松了
路由器->深信服->交换机 流程没问题的
Rorysky
3 天前
问问 AI 吧
你这两个方案 B 肯定是不合理的,A 马马虎虎在优化下
wy315700
3 天前
我感觉你这不像是 100 人公司的网络,像是 1000 人的。
Curio
3 天前
是你的本职工作么?现在的状态影响大家日常办公么?如果都不,劝你多一事不如少一事
Ipsum
3 天前
ikuai 还是快扔了吧。找个支持多 wan 的路由器都比他强。交换机换 l3 并且支持 OSPF ,都 100 人了,那 dhcp 服务基本上就是鸡肋,直接固定 ip 绑定 mac 。网络架构分 核心-汇聚-接入层。在核心和汇聚之间加个透明模式的行为管理器来做流控和 drop 包。接入层 48 口 1g+10g 的 uplink 就行。汇聚至少得全 10G 。核心只要包处理速度够快,网口 10g ,1g 都行,反正你出去的上行一般不会超过 500M 。
datocp
3 天前
erx 刷 openwrt 21.02.5 静态路由+dhcp+qos+acl
华为 s5735 L1 vlan ,好像建了几十个 vlan

另有 11 台 s5735 用于工业 plc 接入通过核心连通办公网络。

看起来这些设备,都有啊。至于 ikuai 的 qos 有没有那么神,我是不清楚的。

什么深信服和防火墙啊,看着都难受,网速杀手。
TheNine
2 天前
@thereone #7 感谢回复,我是刚转行的网管,有点不太清楚的地方哈。
意思是尽量做到
接入客户端——二层交换机——核心交换机
核心直接当网关吗
不在继续往上走了对吗
TheNine
2 天前
@defunct9 #8 #8 感谢老哥
TheNine
2 天前
@wy315700 #11 没这么多人。但是是工厂。并且所有的系统都是自部署在公司的虚拟机集群上
TheNine
2 天前
@youname #9
@Ipsum #13
@datocp #14
感谢回复,硬件设备应该是没办法换了,这台是我入职前公司新买的路由器,只能在现有基础优化架构了
TheNine
2 天前
@Curio #12 是我的本职工作,现在的状态是正常运行的
不过我是转行的网管,另外主要我刚入职新公司,打算优化优化。
mrzx
2 天前
AI 不是很强大吗?可以问 AI 啊?

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://v2ex.ih06.com/t/1233828

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX