• 2

請問大家我這樣的網路架構有什麼須要改進的?

不知道這問題在這邊問適不適合..
小弟最近擔任某家MIS的工作..
看了一些這家公司的網路架構,總覺得很怪..
但學藝不精..又不知道怎麼改善好..
想請大家幫忙看看..看能不能改小弟我好建議..
簡圖如下..畫的不好請勿見怪..

請問大家我這樣的網路架構有什麼須要改進的?

我的問題除了如何改善目前效能外...
另外的問題是..
最近想把FireWall 換掉
有廠商建議換成Netscreen 25 + 頻寬負載平衡器(這是啥東東?Router?)
但不大想被廠商牽著鼻子走..
所以想了解一下..這樣的東西如果加入我的網路環境..
我要應該要怎樣配置好呢..?

為了方便大家回答我問題,上面的圖我是用power point畫的..
附檔如下..

附加PowerPoint文件檔: 200507/mobile01-8933fcf9e2c4e784da2476a297bd8ac2.ppt


在此先謝謝大家....^^
2005-07-26 23:35 發佈
文章關鍵字 網路架構
嗯...真的怪怪的....我們可以討論一下喔

1. 依目前的架構, 第一台Switch Hub的角色就是我們一般說的Core Switch, 這台的loading會很重, 如果效能不好的話, bottleneck會在這裡... 所以, 方便的話請把目前所有的設備廠牌型號也一起給出來比較好討論有哪些要加強的......

2. 目前看來, 您公司有三條出口, 都是往Internet嗎? 還是其中某幾條是公司內部VPN連線? 因為兩條E1連線的方向無firewall, 我猜可能是VPN? 如果三條中有兩條以上是往Internet的話, 您是用啥機制決定traffic走哪個口? 是依IP Address分配不同? 還是用目前的Firewall當作Proxy, 強制一般用途user走proxy? 因為如果是proxy mode的firewall的話, 就並不適合換成Netscreen, 因為Netscreen不支援proxy方式, 您到時可能必須調整網路結構.

3. 至於規劃的頻寬負載平衡器是個好選擇, 用途是將低頻寬的線路結合成更大的一條水管, 或是連接不同的ISP提供線路的熱備援... 但前提是您有兩條以上的出口是往Internet去...

4. 60位User加一堆server的環境有沒有做vlan的規劃? 如果沒有, 最好做vlan規劃可以把不同部門族群劃到不同vlan與subnet來提升網路效能...

5. Server中完全沒有對外提供服務的??? 至少mail server會有來自外界的SMTP traffic吧? 我建議將會有來自外界連線或服務要求的server另外多規劃一個firewall的DMZ區, 這樣你在制訂防火牆政策會比較好管.......

6. 另外一個作業區看來有單獨的ADSL對外, 通常公司這樣規劃都是作為測試區之類的應用, 你確定不會有從這裡洩密的威脅? 以一般資安觀點來看, 貴公司目前建議至少需再補強IDS/IPS來攔阻L7的攻擊或入侵......

7. 其他想到再補... 但其實沒有做深入訪談, 包含我上面說的目前現有設備機型, IP位址及路由分配, 公司日常的流量型態等.... 提的建議也都只是隔空抓藥而已...... :)



頻寬負載平衡器:可以整合多條寬頻網路(ADSL,CABLEMODEM.....),再提供用戶有效使用頻寬,管理頻寬,內建防火牆,VPN,DMZ,DHCP......,提供LAN用戶多達254口到沒有限制(視機種而定),多條寬頻網路備援,如果一條寬頻斷線,自動連結到另一條寬頻;雖整合多條頻寬,但不是加總頻寬,例如:你有三條12M/1M ADSL,但對外頻寬還是12M/1M三條,不會是36M/3M頻寬,但當內頻寬會整合成36M/3M.當第一條12M ADSL滿載,頻寬負載平衡器自動分配用戶到第二條12M,第二條滿載自動使用第三條頻寬.頻寬負載平衡器也屬於ROUTER之一種

目前國內頻寬負載平衡器"好像"WAN只有2~4口(一般2口較多),LAN有分10/100M或1000M或10/100/1000M速率,但LAN口數不一(視機種而定),內部韌體有中文也有英文介面,如果你採購頻寬負載平衡器建議你如果家庭用用WAN2口應可足夠,但如果是公司或社區用WAN視情形是否要能擴充,LAN建議能採用1000M的GIGA,因為未來主流必是1000M GIGA有線網路和無線網路,當然負載平衡器是可以連接無線基地台

我有POST一篇網路問題篇請教高手先進,有關大樓架設分享共用網路問題
你可以參考一下,但我不是高手,不要問我太難的問題.以上言論有錯,歡迎各位大大指教,修正.有批評有進步有新知.
單純的區分

對外連線是由那一個地方出去?
對內部份是否為區網?而不對外?
第一台switch 可以考慮換強的 含有GBIC模組(速度快),有Vlan功能(管理方便),另外可以加一台ADserver。會更易於管理
對外線路有多條,LoadBalance負載平衡器是需要的

tzchang wrote:

1. 依目前的架構, 第一台Switch Hub的角色就是我們一般說的Core Switch, 這台的loading會很重, 如果效能不好的話, bottleneck會在這裡... 所以, 方便的話請把目前所有的設備廠牌型號也一起給出來比較好討論有哪些要加強的......



ok...我已經將圖修改過一次...看看有什麼不足地方..再跟我說 ^^

tzchang wrote:
2. 目前看來, 您公司有三條出口, 都是往Internet嗎? 還是其中某幾條是公司內部VPN連線? 因為兩條E1連線的方向無firewall, 我猜可能是VPN? 如果三條中有兩條以上是往Internet的話, 您是用啥機制決定traffic走哪個口? 是依IP Address分配不同? 還是用目前的Firewall當作Proxy, 強制一般用途user走proxy? 因為如果是proxy mode的firewall的話, 就並不適合換成Netscreen, 因為Netscreen不支援proxy方式, 您到時可能必須調整網路結構.


果然厲害,我那兩條E1是走VPN沒錯,至於ADSL部分,目前使用一條連接Internet,另一條算是閒置
一旁...
我是想說..這兩條ADSL線路步要浪費,通通都上Internet,所以才想到頻寬負載平衡器..
FireWall部分..我只想做單純的安全控管..不會強制走Proxy..

tzchang wrote:
3. 至於規劃的頻寬負載平衡器是個好選擇, 用途是將低頻寬的線路結合成更大的一條水管, 或是連接不同的ISP提供線路的熱備援... 但前提是您有兩條以上的出口是往Internet去...


如圖所示..有兩條ADSL 可供使用..

tzchang wrote:
4. 60位User加一堆server的環境有沒有做vlan的規劃? 如果沒有, 最好做vlan規劃可以把不同部門族群劃到不同vlan與subnet來提升網路效能...


呵..我剛來時也發現這沒有vlan規劃..謝謝您的提醒..^^

tzchang wrote:
5. Server中完全沒有對外提供服務的??? 至少mail server會有來自外界的SMTP traffic吧? 我建議將會有來自外界連線或服務要求的server另外多規劃一個firewall的DMZ區, 這樣你在制訂防火牆政策會比較好管.......


除了各據點有透過VPN跟我們的AP Server連接..
剩下就是Mail Server 是透過 Internet方式對外..
DMZ ...嗯嗯..收到!

tzchang wrote:
6. 另外一個作業區看來有單獨的ADSL對外, 通常公司這樣規劃都是作為測試區之類的應用, 你確定不會有從這裡洩密的威脅? 以一般資安觀點來看, 貴公司目前建議至少需再補強IDS/IPS來攔阻L7的攻擊或入侵......


呵呵..對阿...沒出事真的是要拜拜了..不過這條線路以後也會納入管理..

tzchang wrote:
7. 其他想到再補... 但其實沒有做深入訪談, 包含我上面說的目前現有設備機型, IP位址及路由分配, 公司日常的流量型態等.... 提的建議也都只是隔空抓藥而已...... :)


唉..我也是千頭萬緒..希望能討論出一個好的架構..
今天巡機房還不心踢到一個箱子..打開一看裡面竟然是3COM 2816 Switch ..GIGAByte的耶..
真是有夠浪費..
我想把這東東..裝載HUB第一層..不知道適合嗎?
感恩..


SSTW0425 wrote:
嗯...真的怪怪的....我們可以討論一下喔


呵..我已經把你加進去囉..^^

g53x85cu wrote:
頻寬負載平衡器:可以整合多條寬頻網路(ADSL,CABLEMODEM.....),再提供用戶有效使用頻寬,管理頻寬,內建防火牆,VPN,DMZ,DHCP......,提供LAN用戶多達254口到沒有限制(視機種而定),多條寬頻網路備援,如果一條寬頻斷線,自動連結到另一條寬頻;雖整合多條頻寬,但不是加總頻寬,例如:你有三條12M/1M ADSL,但對外頻寬還是12M/1M三條,不會是36M/3M頻寬,但當內頻寬會整合成36M/3M.當第一條12M ADSL滿載,頻寬負載平衡器自動分配用戶到第二條12M,第二條滿載自動使用第三條頻寬.頻寬負載平衡器也屬於ROUTER之一種

目前國內頻寬負載平衡器"好像"WAN只有2~4口(一般2口較多),LAN有分10/100M或1000M或10/100/1000M速率,但LAN口數不一(視機種而定),內部韌體有中文也有英文介面,如果你採購頻寬負載平衡器建議你如果家庭用用WAN2口應可足夠,但如果是公司或社區用WAN視情形是否要能擴充,LAN建議能採用1000M的GIGA,因為未來主流必是1000M GIGA有線網路和無線網路,當然負載平衡器是可以連接無線基地台

我有POST一篇網路問題篇請教高手先進,有關大樓架設分享共用網路問題
你可以參考一下,但我不是高手,不要問我太難的問題.以上言論有錯,歡迎各位大大指教,修正.有批評有進步有新知.


感謝您..收穫良多耶...^^

泰迪熊 wrote:
單純的區分

對外連線是由那一個地方出去?
對內部份是否為區網?而不對外?
第一台switch 可以考慮換強的 含有GBIC模組(速度快),有Vlan功能(管理方便),另外可以加一台ADserver。會更易於管理
對外線路有多條,LoadBalance負載平衡器是需要的


1.我已經改圖囉..連internet部分是透過其中一條ADSL出去..
2.是區網,都要可以連到Internet ..
3.是否能請妳幫忙看看我的圖..有沒有適合你講條件的switch ...?

感恩..^^
其實... 這些網路的問題... 我建議你去www.vlab.com.tw問問......
vlab網站上至少有十幾位CCIE駐站, 網路的問題去vlab就對了... 不過記得要有禮貌一點... :)

  • 2
內文搜尋
X
評分
評分
複製連結
Mobile01提醒您
您目前瀏覽的是行動版網頁
是否切換到電腦版網頁呢?