100 人左右的小规模公司网络架构怎么规划更合适。

发布于

# TheNine

想请大家帮忙看看公司网络架构怎么规划更合适。

新入职一家公司,公司的网络硬件配置还可以,但是网络规划有点差。当前情况现有架构能用,有没有必要重新规划过呢?如果要重新规划的话,我想了两个方案,也想请教一下用哪种更加合适。

## 一、现有网络架构

当前大致结构如下:

```
Internet
|
iKuai
目前无 VLAN 划分
|
深信服
桥接模式,但是深信服没有任何配置
|
| 另外还有虚拟化网络部分:
办公网络核心交换机——————虚拟机网络防火墙三层设备负责划分 VLAN ,管理虚拟机网络
| |
办公网络各个部门交换机 虚拟机核心交换机
|
虚拟机接入交换机
|
虚拟机集群服务器

超融合部分是后加的机柜,配置的比较完善后接入的现有网络
```

当前理解:
- iKuai 主要做出口,目前没有划分 VLAN 。
- 深信服是桥接模式,放在出口链路中间。
- 办公网络有核心交换机和各部门交换机。
- 虚拟机网络由一台三层防火墙设备划分 VLAN 并管理。目前感觉现有架构能用,但办公网、虚拟机网络、VLAN 管理边界不是特别清晰。后续如果要做部门隔离、访客网、监控网、服务器区策略,可能会复杂。

## 二、方案 A

思路:**iKuai 不划 VLAN ,只做出口和静态路由;所有公司 VLAN 和 dhcp 服务都由现有的防火墙管理。**
拓扑大致如下:

```
Internet
|
iKuai
只做出口、NAT 、多线、静态路由
|
深信服
桥接模式
|
虚拟机网络防火墙三层设备
负责划分并管理所有公司 VLAN
包括虚拟机网络、办公网络、其他业务网络
|
各级二层交换机
只做 trunk / access
```

- iKuai 只作为出口路由器。
- iKuai 上配置到各个内网网段的静态路由。
- 深信服继续保持桥接。
- 三层防火墙设备作为所有 VLAN 的默认网关。
- 办公网、虚拟机网、服务器区、监控、访客、打印机等 VLAN 都由这台三层设备统一管理。
- 下级交换机基本只做二层,trunk 透传 VLAN ,终端口按部门或用途划 access VLAN 。

## 三、方案 B

思路:**所有公司 VLAN 都放在 iKuai 上,三层防火墙设备只当二层设备透传 VLAN 。**
拓扑大致如下:

```
Internet
|
iKuai
划分所有公司 VLAN
承担所有 VLAN 默认网关
|
深信服
桥接模式
|
虚拟机网络防火墙
只当二层设备使用
透传 VLAN 到不同端口
|
各级二层交换机
```

- iKuai 上创建所有 VLAN 。
- 所有办公网、虚拟机网、服务器区、监控、访客、打印机等网关都在 iKuai 上,结构简单,配置起来也更快。
- 虚拟机网络防火墙三层设备不再做三层网关,只负责二层透传 VLAN 。
- 下级交换机按端口或 trunk 接收 VLAN ,部署更快。

## 想请教大家

1. 公司网络中,VLAN 默认网关一般建议放在出口路由器、三层核心交换机,还是防火墙上?
2. iKuai 适合作为全公司所有 VLAN 的网关吗,还是更适合只做出口?
3. 深信服桥接放在 iKuai 后面是否合理?有没有更推荐的位置?
4. 如果后续要改造,建议是一次性切换,还是先从虚拟机网络/某个部门 VLAN 试点?

想听听实际运维角度的建议。

---

原文链接:[点击查看](https://www.v2ex.com/t/1233828)

评论

暂无评论。

0.056990s