100 人左右的小规模公司网络架构怎么规划更合适。

12 天前
 TheNine

想请大家帮忙看看公司网络架构怎么规划更合适。 新入职一家公司,公司的网络硬件配置还可以,但是网络规划有点差。 当前情况现有架构能用,有没有必要重新规划过呢 如果要重新规划的话,我想了两个方案也想请教一下用哪种更加合适。

一、现有网络架构

当前大致结构如下:

Internet
  |
iKuai
目前无 VLAN 划分
  |
深信服
桥接模式,但是深信服没有任何配置
  |   
  |                   另外还有虚拟化网络部分:
办公网络核心交换机——————虚拟机网络防火墙三层设备负责划分 VLAN ,管理虚拟机网络
  |                        |
办公网络各个部门交换机    虚拟机核心交换机
                           |
                      虚拟机接入交换机
                           |
                      虚拟机集群服务器
                      
                      
                      
超融合部分是后加的机柜,配置的比较完善后接入的现有网络

当前理解:

二、方案 A

思路:iKuai 不划 VLAN ,只做出口和静态路由;所有公司 VLAN 和 dhcp 服务都由现有的防火墙管理。 拓扑大致如下:

Internet
  |
iKuai
只做出口、NAT 、多线、静态路由
  |
深信服
桥接模式
  |
虚拟机网络防火墙三层设备
负责划分并管理所有公司 VLAN
包括虚拟机网络、办公网络、其他业务网络
  |
各级二层交换机
只做 trunk / access

三、方案 B

思路:所有公司 VLAN 都放在 iKuai 上,三层防火墙设备只当二层设备透传 VLAN 。

拓扑大致如下:

Internet
  |
iKuai
划分所有公司 VLAN
承担所有 VLAN 默认网关
  |
深信服
桥接模式
  |
虚拟机网络防火墙
只当二层设备使用
透传 VLAN 到不同端口
  |
各级二层交换机

想请教大家

  1. 公司网络中,VLAN 默认网关一般建议放在出口路由器、三层核心交换机,还是防火墙上?
  2. iKuai 适合作为全公司所有 VLAN 的网关吗,还是更适合只做出口?
  3. 深信服桥接放在 iKuai 后面是否合理?有没有更推荐的位置?
  4. 如果后续要改造,建议是一次性切换,还是先从虚拟机网络/某个部门 VLAN 试点?

想听听实际运维角度的建议。

3614 次点击
所在节点    宽带症候群
28 条回复
defunct9
12 天前
弄个正经的锐捷,或者 UniFi 吧
TheNine
12 天前
@defunct9 #1 您的意思是将 ikuai 更换成锐捷吗
我这边的其他交换机和 ac ap 倒是都是用的锐捷
defunct9
12 天前
对啊,弄一套吧,锐捷也有 Router 的,我们用的就这玩意,100 多人,很稳
TheNine
12 天前
@defunct9 #3 #3 大佬 那您对网络架构的方案有推荐吗,是保持现有状态吗
cloudyi
12 天前
需要大数据量传输的网段,比如说,办公区、虚拟机、服务器等 ; 网关都放在核心交换机上 ;其他的 弄到防火墙上 ;
直接深信服的防火墙 做出口拨号;
防火墙上做多区域的策略隔离;还能用深信服的 SSLVPN 。

如果深信服的防火墙端口够多的化,就交换机三层到防火墙,vlan 到核心交换机为止; 如果防火墙端口少,就配置二层口放 lvlan 到防火墙上 。
bbroot
12 天前
ikuai-三层(划分 vlan )-二层-ap
thereone
12 天前
网关尽量下沉,接入交换机也是可以做网关的如果网段不多那就都集中在核心上面,防火墙旁挂进去根据需要做策略或者引流。出口只做出口,还有深信服也可以旁挂或者直连看内部需求吧。尽量简化成接入-核心-出口。
defunct9
12 天前
网络需要简单明了,简单明了,简单明了。
入口锐捷路由器 NBR6205-E ,核心是华为,线路是双线。
然后核心下面一个华为 poe ,接锐捷得 ap 放 wifi 信号;再一个华三,接服务器段。
极少的设备是有线的,比如打印机,直接接核心。然后 vlan 隔开。段划大,100 多人,得 4 个 C ,一堆手机。服务器段 1 个 C 。
youname
12 天前
我之前做过 但是我那会没有深信服..
光纤进来插在路由器上 然后路由器搭在交换机上
然后大概 200 个口把 没有区分对应的部门
所以不清楚你们的线怎么走的
之前我们那是俩个屋子 要再走线 所以涉及到俩个交换机


小公司最大的问题根本不是什么设备搭建
而是公司网 带宽 上行下行够不够宽..
建议你搞个能接 3-4 个外线的路由器
能实时分配出口就行.. 折腾其余这些没有任何吊用
因为现在弄个 2000 块钱的路由带 100 台设备太轻松了
路由器->深信服->交换机 流程没问题的
Rorysky
12 天前
问问 AI 吧
你这两个方案 B 肯定是不合理的,A 马马虎虎在优化下
wy315700
12 天前
我感觉你这不像是 100 人公司的网络,像是 1000 人的。
Curio
12 天前
是你的本职工作么?现在的状态影响大家日常办公么?如果都不,劝你多一事不如少一事
Ipsum
12 天前
ikuai 还是快扔了吧。找个支持多 wan 的路由器都比他强。交换机换 l3 并且支持 OSPF ,都 100 人了,那 dhcp 服务基本上就是鸡肋,直接固定 ip 绑定 mac 。网络架构分 核心-汇聚-接入层。在核心和汇聚之间加个透明模式的行为管理器来做流控和 drop 包。接入层 48 口 1g+10g 的 uplink 就行。汇聚至少得全 10G 。核心只要包处理速度够快,网口 10g ,1g 都行,反正你出去的上行一般不会超过 500M 。
datocp
12 天前
erx 刷 openwrt 21.02.5 静态路由+dhcp+qos+acl
华为 s5735 L1 vlan ,好像建了几十个 vlan

另有 11 台 s5735 用于工业 plc 接入通过核心连通办公网络。

看起来这些设备,都有啊。至于 ikuai 的 qos 有没有那么神,我是不清楚的。

什么深信服和防火墙啊,看着都难受,网速杀手。
TheNine
11 天前
@thereone #7 感谢回复,我是刚转行的网管,有点不太清楚的地方哈。
意思是尽量做到
接入客户端——二层交换机——核心交换机
核心直接当网关吗
不在继续往上走了对吗
TheNine
11 天前
@defunct9 #8 #8 感谢老哥
TheNine
11 天前
@wy315700 #11 没这么多人。但是是工厂。并且所有的系统都是自部署在公司的虚拟机集群上
TheNine
11 天前
@youname #9
@Ipsum #13
@datocp #14
感谢回复,硬件设备应该是没办法换了,这台是我入职前公司新买的路由器,只能在现有基础优化架构了
TheNine
11 天前
@Curio #12 是我的本职工作,现在的状态是正常运行的
不过我是转行的网管,另外主要我刚入职新公司,打算优化优化。
mrzx
11 天前
AI 不是很强大吗?可以问 AI 啊?

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://v2ex.ih06.com/t/1233828

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX