中小型企业核心网-配置思路
先来看图,是一个学校的网络设计实验
下面是要求:
实验要求:
① 信息中心配置Eth-trunk实现链路冗余
② 企业内网划分多个vlan ,减小广播域大小,提高网络稳定性
③ 核心交换机作为用户网关实现vlan间路由
④ 所有用户均为自动获取ip地址
⑤ 出口配置NAT实现地址转换
⑥ 在企业出口将内网服务器的80端口映射出去,允许外网用户访问
⑦ 所有设备都可以被telnet远程管理
⑧ 所有校区之间可以互访且出口实现冗余
⑨ 企业财务服务器,只允许(vlan 40)的员工访问。
⑩ 禁止vlan 20 员工访问外网且关键设备做好实时监控
来看一下配置思路
首先是设备命名的问题,设备命名尽量使用地址+设备名的方式
比如教学楼二楼机房的接入层交换机1,命名为JiaoXue_2_jieru_sw1,或者可以再简单点JX2JR,但是自己得知道是啥意思,后续运维如果排查出来问题设备,一看命名就知道在哪了,很方便
---------------------------------------------------------
去外网有俩出口,一个是移动一个是联通,配置浮动静态路由来保证优先用带宽高的,带宽低用作备份
还有就是核心交换机与出口路由器之间要有默认路由互相指
---------------------------------------------------------
① 信息中心配置Eth-trunk实现链路冗余
链路聚合,推荐使用 LACP 模式 (mode lacp-static),它能自动检测链路故障。另外加入eth-trunk的物理接口必须无配置,加入eth-trunk口之后直接在这个逻辑接口里配置
---------------------------------------------------------
② 企业内网划分多个vlan ,减小广播域大小,提高网络稳定性
③ 核心交换机作为用户网关实现vlan间路由
划分vlan,配置vlanif,没啥好说的
---------------------------------------------------------
④ 所有用户均为自动获取ip地址
在核心交换机上配置DHCP,可以用接口地址池方式,这样每个vlan都能拿到对应的地址段的ip
租期不能设置太短,否则一直嗷嗷续约,设备顶不住
配置的时候预先想好要留出哪些ip地址不分配,不然冲突了再想改就比较麻烦
核心交换机上分配的网关(Gateway)地址,必须是核心交换机上vlanif的IP。如果写错,用户能拿到IP但无法上网。
不要忘记配置DNS,建议用俩,114.114.114.114和223.5.5.5。
---------------------------------------------------------
⑤ 出口配置NAT实现地址转换
这里用easy ip就行,配置还简单。动态nat是公网地址和私网地址一对一映射,没那么多公网ip,但easy ip可以复用端口
---------------------------------------------------------
⑥ 在企业出口将内网服务器的80端口映射出去,允许外网用户访问
用nat server
---------------------------------------------------------
⑦ 所有设备都可以被telnet远程管理
所有交换机路由器都单独创建一个管理vlan,并且给相应的vlanif配置上管理地址(管理地址所有设备都在一个网段)和普通的业务流量区分开,然后都配置上telnet相关配置
---------------------------------------------------------
⑧ 所有校区之间可以互访且出口实现冗余
在每个校区的出口路由器上配置ospf,都放区域0就行,注意必须要配置ospf的router id,这样首先可以防止一条链路断了就直接挂掉,而且后续如果有新的校区加进来方便扩展,别用静态路由
---------------------------------------------------------
⑨ 企业财务服务器,只允许(vlan 40)的员工访问。
在核心交换机上调用acl,针对财务服务器只放行vlan40
---------------------------------------------------------
⑩ 禁止vlan 20 员工访问外网且关键设备做好实时监控
在核心交换机上配置acl,只允许vlan20访问内网地址
实时监控可以用snmp,或者部署zabbix
还可以做上流量监控,在出口路由器上扯一条线连到单独的一台pc上,运行wireshark,然后在路由器上做端口镜像,这样可以在pc上查看流量
