[請益] 辦公室網路架構調整與建議

看板MIS (IT資訊人員)作者時間3年前 (2021/06/21 11:58), 3年前編輯推噓10(10017)
留言27則, 7人參與, 最新討論串1/1
各位大大您好 小弟剛到新公司目前在幫公司規畫整理網路架構的部分。 原IT在架設時感覺很混亂,防火牆有兩台都直接接上去, 未切Vlan所有設備IP都混在一起在192.168.1.X 所以打算趁這次Server 更新時順便把網路架構也整理一下。 公司目前人數約80人左右 有兩台Hyper-V 伺服器 一台有AD DNS Web Server WSUS 還有一台 ERP系統 NAS 有三台 Switch部分 原先使用 Dlink DGS 1210-28 之後會換成1G設備。 大致上繪製的架構圖如下 https://imgur.com/frdO1Ec
防火牆100E 切Vlan出來 分 伺服器 員工電腦 與設備 三類 DMZ區 因為只有一台Web Server 要對外 所以不加上Switch 想問一下各位大大還有沒有甚麼地方可以修改的? AD Server 因為台數不多 是否可以直接插在防火牆上就好? -- ※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 60.251.163.115 (臺灣) ※ 文章網址: https://www.ptt.cc/bbs/MIS/M.1624247934.A.D40.html

06/21 15:50, 3年前 , 1F
對內服務要就放一起 不要分開 不然也麻煩
06/21 15:50, 1F

06/21 15:51, 3年前 , 2F
傳真機之類的不一定要額外的switch 同一台切Vlan就好
06/21 15:51, 2F

06/21 15:52, 3年前 , 3F
因為這種數量肯定不會多 不用多浪費一台switch放他
06/21 15:52, 3F

06/21 15:52, 3年前 , 4F
你把多的switch拿去給Server做LACP還比較好
06/21 15:52, 4F

06/21 15:53, 3年前 , 5F
喔不對 你的switch應該不能做stack 多的拿去用別的好了
06/21 15:53, 5F
了解 那我再修改一下 switch 會提議看是否可以更換。 ※ 編輯: ChanSui (60.251.163.115 臺灣), 06/21/2021 17:36:19

06/21 17:50, 3年前 , 6F
經費允許的話建議採購L3 switch,vlan的routing還是交
06/21 17:50, 6F

06/21 17:50, 3年前 , 7F
給L3 Switch吧,firewall專心處理policy就好
06/21 17:50, 7F

06/21 23:09, 3年前 , 8F
web sv如果沒有內網要修改資料建議單獨對外
06/21 23:09, 8F
目前了解應該是會需要修改的資料,所以原先規劃放DMZ區,如果是會需要修改的話 是會建議放內網嗎? ※ 編輯: ChanSui (60.251.163.115 臺灣), 06/22/2021 09:42:03 ※ 編輯: ChanSui (60.251.163.115 臺灣), 06/22/2021 10:00:30

06/22 16:19, 3年前 , 9F
不用 照常放dmz ,只是switch或fw端 acl設定好就好
06/22 16:19, 9F

06/22 16:20, 3年前 , 10F
你可以只開放某一段內部vlan可以存取這台server,把會
06/22 16:20, 10F

06/22 16:20, 3年前 , 11F
需要存取的人設備放到這個vlan就好
06/22 16:20, 11F

06/23 21:30, 3年前 , 12F
你這架構是很問號..
06/23 21:30, 12F
嗯…可以請問有哪些問題嗎? 這架構是大概參考網路資料跟理解個port 功能 配合目前公司目前有的設備嘗試設計出來的 因為目前公司所有設備全部都在同一個網段 才想說嘗試江他們分出來 ※ 編輯: ChanSui (118.166.53.19 臺灣), 06/24/2021 00:04:51

06/24 13:25, 3年前 , 13F
FortiSwitch接FortiGate可以每個port分vlan
06/24 13:25, 13F

06/24 21:20, 3年前 , 14F
Fortinet 預設用應該都是switch mode改一下還是可以變回
06/24 21:20, 14F

06/24 21:20, 3年前 , 15F
individual port
06/24 21:20, 15F

06/24 21:36, 3年前 , 16F
然後接個L2 SW讓FW走routing 好處是這樣才有log做稽核
06/24 21:36, 16F

06/24 21:37, 3年前 , 17F
當然你也可以不修改fortinet switch mode走trunk
06/24 21:37, 17F

08/06 00:27, , 18F
看起來流量不大,core拿2台L3 堆疊,其他edge看port分配,
08/06 00:27, 18F

08/06 00:27, , 19F
有stom control功能的話開一下,需要收log的話server的gat
08/06 00:27, 19F

08/06 00:27, , 20F
eway拉到fw,沒有的話統一在core, 公司會擴的話ap跟db分不
08/06 00:27, 20F

08/06 00:27, , 21F
同網段,不要用mask c,直接分2個B
08/06 00:27, 21F

08/06 00:33, , 22F
不是2個B,打錯,直接要個/21的吧
08/06 00:33, 22F

08/06 00:33, , 23F
21的2個差不多
08/06 00:33, 23F

08/06 00:36, , 24F
無線不要跟iot同網段,獨立開,有guest需求的話用vrf切開
08/06 00:36, 24F

08/06 00:36, , 25F
不進內網
08/06 00:36, 25F

08/06 00:37, , 26F
ptt 不太會用,就不調整字了
08/06 00:37, 26F

10/20 09:52, , 27F
考慮風險, 如有一台switch壞了, 工作就停擺了
10/20 09:52, 27F
文章代碼(AID): #1Wq0v-r0 (MIS)
文章代碼(AID): #1Wq0v-r0 (MIS)