中型企业网络改造项目
某中型企业(300 人,总部 + 2 个分支)网络升级:解决单点故障、出口拥塞与安全薄弱问题。
现状与痛点
- 单台核心/单出口,故障即全网瘫痪
- VLAN 规划混乱,广播域大
- 无防火墙,仅路由器 ACL
- 分支互访走公网,无加密
改造目标
- 核心/出口/链路全部冗余
- 合理 VLAN 规划 + DHCP + 终端准入
- 出口防火墙 + 安全策略 + 上网行为管理
- 总部-分支 IPSec VPN 加密互访
总体架构
┌── 防火墙主 ── 出口1(电信)
核心1 ── 汇聚层 ── 核心2 ┤
└── 防火墙备 ── 出口2(联通)
↕ 堆叠/双链路
接入层交换机(多台)
- 核心层:两台核心交换机堆叠(iStack/CSS)或 VRRP 双机(03.03_链路聚合与堆叠)
- 汇聚层:双链路聚合上行
- 出口:双防火墙双链路 + 策略路由(业务走电信,办公走联通)
- WAN:IPSec VPN 到分支(04.05_IPSec与VPN)
关键设计
1. VLAN 与网关
| VLAN | 用途 | 网段 |
|---|---|---|
| 10 | 办公 | 10.10.10.0/24 |
| 20 | 研发 | 10.10.20.0/24 |
| 30 | 财务 | 10.10.30.0/24 |
| 40 | 服务器 | 10.10.40.0/24 |
| 50 | 无线 | 10.10.50.0/24 |
2. 高可用
- 核心堆叠统一管理,成员链路聚合
- 出口防火墙双机热备(HRP),会话同步
- 双链路 + 浮动静态路由/策略路由
3. 安全
- 防火墙分区:Trust(办公)/ DMZ(服务器)/ Untrust(公网)
- 服务器区只开放必要端口,源 IP 限制
- 无线访客网络隔离,只能访问外网
实施步骤
- 调研:梳理现网拓扑、IP、业务
- 规划:VLAN/地址/路由/安全策略表
- 割接:分批迁移(先非关键部门,后核心业务)
- 验证:逐业务验收 + 回退预案
- 文档:配置基线、拓扑图、运维手册
验证要点
display stack // 堆叠状态
display eth-trunk // 链路聚合
display vrrp // VRRP 状态
display hrp state // 防火墙热备
display ike sa / display ipsec sa // VPN
display nat session // NAT 会话- 拔掉核心主设备/主链路,验证业务不中断
- 断 VPN 主隧道,验证备份路径
项目经验
- 变更窗口:重要变更放维护窗口,先备份
- 回退预案:每条变更都有回退命令
- 灰度验证:先小范围再全量
- 文档同步:配置、IP 规划、拓扑必须同步更新