noobからの新しいネットワーク設計。VLAN、IP、ハードウェアなど。


8

私は現在、エチオピアの大学の大規模なネットワークインフラストラクチャを計画しています。私の計画に対する人々のコメントをお願いします。これまでにネットワーキングを行ったことがないことを覚えておいてください。キャンパスは、研究所、管理、教育、寮を含む80の建物をカバーしています。すべての建物には、有線、無線、VoIP、およびプリンターがあります。各建物は3階建てで、職員用と学生用のコンピュータを組み合わせています。

データセンターは、SANストレージとソフトウェアPBXを提供します。展開はWin2k8です。インストール全体でシスコの機器を使用しています。これには、5つの通信室に1 Gbpsまたは10 Gbpsのファイバ接続(MMおよびSM)を備えたCisco 6500 L3コアスイッチが含まれます。各通信室には、Cisco 6500 L3スイッチもあります。各建物は、1Gbpsファイバー接続(MM)を使用して最も近い通信室に接続されています。各建物には、1階と2階へのアップリンクを備えたCisco 2960 L2スイッチがあります。

次のように、サブネットを分離するためにvlanを使用しています。

建物1-> VLAN 10->有線コンピューター-> 10.1.0.1-10.1.15.254-> 255.255.240.0

建物1-> VLAN 11->生徒のコンピューター-> 10.1.16.1-10.1.31.254-> 255.255.240.0

ビルディング1-> VLAN 12->ワイヤレスコンピュータ-> 10.1.32.1-10.1.47.254-> 255.255.240.0

ビルディング1-> VLAN 13-> VoIP電話-> 10.1.48.1-10.1.63.254-> 255.255.240.0

建物1-> VLAN 14->プリンターとデバイス-> 10.1.64.1-10.1.79.254-> 255.255.240.0

建物2-> VLAN 20->有線コンピューター-> 10.2.0.1-10.2.15.254-> 255.255.240.0

建物2-> VLAN 21->学生のコンピューター-> 10.2.16.1-10.2.31.254-> 255.255.240.0

ビル2-> VLAN 22->ワイヤレスコンピュータ-> 10.2.32.1-10.2.47.254-> 255.255.240.0

建物2-> VLAN 23-> VoIP電話-> 10.2.48.1-10.2.63.254-> 255.255.240.0

建物2-> VLAN 24->プリンターとデバイス-> 10.2.64.1-10.2.79.254-> 255.255.240.0

建物80-> VLAN 800->有線コンピューター-> 10.80.0.1-10.80.15.254-> 255.255.240.0

建物80-> VLAN 801->学生用コンピュータ-> 10.80.16.1-10.80.31.254-> 255.255.240.0

建物80-> VLAN 802->ワイヤレスコンピュータ-> 10.80.32.1-10.80.47.254-> 255.255.240.0

建物80-> VLAN 803-> VoIP電話-> 10.80.48.1-10.80.63.254-> 255.255.240.0

建物80-> VLAN 804->プリンターとデバイス-> 10.80.64.1-10.80.79.254-> 255.255.240.0

すべての建物-> VLAN 199-> Management&Native-> 10.199.0.1-10.199.15.255-> 255.255.240.0 IPアドレスをVLANにマッピングしたので、物理的な場所までIPアドレスを簡単に追跡できます。

質問:1、上で行ったように、VoIPフォンをすべて同じVLAN上に配置するか、各建物に個別のVLANを配置する必要がありますか?

2、1と同じ質問ですが、プリンターについてですか?

3、私はCisco 6500 L3スイッチがVLAN間でVLAN間ルーティングを行うことを計画していました。これは良い解決策でしょうか。L3スイッチルーティングを使用する場合、ルーターまたはハードウェアファイアウォールも必要ですか?ISPからのブロードバンド入力はRJ-45イーサネット接続です。

4、私の実装に関する他のコメントは、私がこれで全くの初心者なので感謝しています。

前もって感謝します


8
「これまでにネットワーキングを行ったことがないことを覚えておいてください。」-どのようにこの契約を上陸させましたか?!
トムO'Connor

6
怖いです。「プロを雇う」という言葉がこれほどふさわしいものになったことはかつてありません。
トムO'Connor

2
これが宿題ではない場合は、誰か他の人を雇ってこれを行うまで、@ Tomのコメントをもう一度読んでください。
jscott 2011年

7
そのすべてのキットに予算があることを理解するのは難しいですが、正しくセットアップするために誰かを雇う予算はありません。
ニックグリム2011年

11
経験のない人がこれをやっていても驚かない。熟練労働者は、アフリカでは非常に困難です。機材は寄付されるかもしれませんし、機材を購入する予算がなかったかもしれません。文字通り、これらのプロジェクトに費やすお金はないかもしれません。専門家を雇うことは問題外かもしれません。この人がこれを行わない場合、彼らはネットワークを持っていません。
ロリー

回答:


4

いくつかの懸念があります。1つはVLANのサイズです。学生環境で、VLANあたり4kのマシンが本当に必要ですか。その環境で問題のあるマシン/ユーザーを絞り込むのがどれほど難しいか、さらにこれらの問題のあるマシンによって影響を受ける可能性のあるユーザーの数を想像してみてください。自分でもっと小さなVLANを選びたくなります。

次に、このような比較的大規模で複雑なネットワークを設計および実装する初心者であると自分が考える人の方が心配です。専門家に相談することを検討します。


「自分ではるかに小さいVLANを自分で使いたくなります」それでは、学生のVLANを、それぞれより少ない数のコンピュータを持つフロア(0、1、2)に分割することをお勧めしますか?
Stokie Mike

私は専門家を受け入れることに同意しますが、私はできる限りの支援を提供するボランティアです。私はさまざまな企業を専門的なアドバイスと正直に評価しましたが、私はもっと知っていて、はるかに低コストであると思いますlol
Stokie Mike

そして、私ははるかに信頼性が高い-私は願っています:)
Stokie Mike

3
はい、基本的には小さいVLANです。つまり、フロア/物理セグメントなどで分類します。ああ、あなたが最善を尽くしているのは素晴らしいことですが、経験と資格に勝るものはありません。
Chopper3

私は、寮のスタッフ管理と学生フロアを含む、より多くのVLANをデザインに追加しました。ハッキングやウイルスの増殖の影響を軽減します。たくさんのご協力ありがとうございます。経験についてのあなたのコメントには完全に同意しますが、私は助言を受け入れ、多くの研究を行っています。
Stokie Mike

1
  1. 私の意見では、すべてを1つのVLANに入れることができます(VLAN管理に適しています)が、最初に設計したままにして、代替を表示することもできます(地理的管理にはbeeter)

  2. 私は常にプリンターが割り当てられているVLANでプリンターを分割します(例:マーケティング部門。プリンターはマーケティング部門のVLANにあります)

  3. 「ルーターオンスティック」を使用してVLAN間ルーティングを実行する方が簡単ですが、L3スイッチを使用してそれを実行できる場合は、パフォーマンスの点でより優れています。(ただし、設定が少し難しい)

  4. ワイヤレスVLANをどのように管理していますか?VLANごとに1つのアクセスポイント?

PS:ネットワーキングの初心者のために、あなたは確かにいくつかの素晴らしい機器を手に入れました:)


こんにちは、ご協力いただきありがとうございます。それは素晴らしいキットです、私は組織が信頼できる機器を購入することを好みます、私の前任者はほんの数ヶ月続いた管理されていないスイッチを購入しました。シスコのキットがまもなく登場することを願っています。1、私はVLAN番号から物理的な場所を見つけることができるので、VoIPのために別個のVLANのアイデアが好きです。2、プリンターをコンピューターと同じVLANに配置することをお勧めします。3、L3インターVLANは私の好みで、パケットトレーサーでシミュレートしています。4、1つの建物のすべてのワイヤレスAPを1つのVLANに配置し、別の建物は別のVLANを使用
Stokie Mike

4.再びワイヤレスで、どの機器を使用していますか?ネットワークにはアクセスポイントがいくつありますか。建物は何でできていますか?壁は電波を透過させますか?チャネルはオーバーラップしていますか?セキュリティは必要ですか?暗号化?(頭のてっぺんからもう少し考えます)

それでは、50のアクセスポイントが15の小さな建物に分散しているところから始めます。フロアごとに1〜2台のアクセスポイントが使用されます。建物は非常にコンクリートの壁で、埋め込み式の鉄筋があります。電波が3つの壁を一直線に通過することを確認しました。変更はフロア間で重複します-これで大丈夫ですか?セキュリティの必要はないと思います。LDAP認証でRADIUSサーバーを使用することになるでしょう。ありがとう
Stokie Mike

1

リスクやサービス品質によってネットワーク/コンピューターの種類を区別していないことに気づきました。

ネットワーク上のどのマシンに機密データ(医療/個人/金融)が含まれている可能性があるかを考え、アクセスを管理および監査できるように、それらに個別のVLANを作成します。大学にはオープンで無料のアクセスの文化がある傾向がありますが、詐欺、恐喝、データ破壊などを防ぐために必要な場合はアクセスをロックダウンすることを検討する必要があります。

また、VOIPキットが設置されている場所も確認してください。すべてが純粋に論理的なVLAN上にある場合は、QoSが設定されていることを確認してください。

VOIPの更新:VOIPは、TCP / IPがほとんど影響を受けない遅延、ジッター、およびその他の問題に対してはるかに敏感です。データパケットが奇妙なタイミングで到着したり、順不同で到着したりする可能性があり、TCP / IPスタックが情報ストリームをかなりうまく再構築します。音声トラフィックを使用すると、ジッターやパケットの欠落に非常に簡単に気付き、非常に低いしきい値を超える音声トラフィックは使用できなくなります。レイテンシを追加して(より多くのパケットのバッファリングを可能にすることにより)品質を向上させることができますが、これもユーザーを困らせます。QoS(Quality of Service)によってルーターレベルで実行できるのは、データトラフィックを犠牲にして、時間に敏感なトラフィックを優先することです。データは引き続き通過しますが、時間の問題の影響を受けにくいため、問題になることはありません。

しかし、私の主なコメントは-真剣に、専門家を雇うでしょう。これは小規模なネットワークではなく、幸運を祈ります。うまくいくことを願っています。


元のデザインでは、機密データを分割するためのVLANが多かったのですが、多くのVLANを使用する必要があると言われました。その後、元のvlan設計に戻すと思います。「VOIPキットが置かれている場所も確認してください。すべてが純粋な論理VLAN上にある場合は、QoSが設定されていることを確認してください。そうでない場合、ネットワークがビジー状態の場合、VOIPは使用できなくなります。」専門家を雇うことは選択肢ではありません、大学はボランティアに助けを求めました。
Stokie Mike

これはまた、非常に刺激的なプロジェクトであり、私と大学にとって素晴らしい機会です。私はここで専門家によって行われた他のインストールを見ました-非常にひどく実装され、信頼できません。再度、感謝します。
Stokie Mike

@Stokie-VOIPとQoSのクイックアップデート。
ロリー・アルソップ

あなたの助けをありがとうagian。VLAN間ルーティングにL3スイッチを使用していますが、そこでQoSを実行できますか(Cisco 6500 Sup 720)?
Stokie Mike


弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.