中型企业网络改造项目

某中型企业(300 人,总部 + 2 个分支)网络升级:解决单点故障、出口拥塞与安全薄弱问题。

现状与痛点

  • 单台核心/单出口,故障即全网瘫痪
  • VLAN 规划混乱,广播域大
  • 无防火墙,仅路由器 ACL
  • 分支互访走公网,无加密

改造目标

  1. 核心/出口/链路全部冗余
  2. 合理 VLAN 规划 + DHCP + 终端准入
  3. 出口防火墙 + 安全策略 + 上网行为管理
  4. 总部-分支 IPSec VPN 加密互访

总体架构

                        ┌── 防火墙主 ── 出口1(电信)
核心1 ── 汇聚层 ── 核心2 ┤
                        └── 防火墙备 ── 出口2(联通)
      ↕ 堆叠/双链路
   接入层交换机(多台)
  • 核心层:两台核心交换机堆叠(iStack/CSS)或 VRRP 双机(03.03_链路聚合与堆叠)
  • 汇聚层:双链路聚合上行
  • 出口:双防火墙双链路 + 策略路由(业务走电信,办公走联通)
  • WAN:IPSec VPN 到分支(04.05_IPSec与VPN)

关键设计

1. VLAN 与网关

VLAN用途网段
10办公10.10.10.0/24
20研发10.10.20.0/24
30财务10.10.30.0/24
40服务器10.10.40.0/24
50无线10.10.50.0/24

2. 高可用

  • 核心堆叠统一管理,成员链路聚合
  • 出口防火墙双机热备(HRP),会话同步
  • 双链路 + 浮动静态路由/策略路由

3. 安全

  • 防火墙分区:Trust(办公)/ DMZ(服务器)/ Untrust(公网)
  • 服务器区只开放必要端口,源 IP 限制
  • 无线访客网络隔离,只能访问外网

实施步骤

  1. 调研:梳理现网拓扑、IP、业务
  2. 规划:VLAN/地址/路由/安全策略表
  3. 割接:分批迁移(先非关键部门,后核心业务)
  4. 验证:逐业务验收 + 回退预案
  5. 文档:配置基线、拓扑图、运维手册

验证要点

display stack                                      // 堆叠状态
display eth-trunk                                  // 链路聚合
display vrrp                                       // VRRP 状态
display hrp state                                  // 防火墙热备
display ike sa / display ipsec sa                  // VPN
display nat session                                // NAT 会话
  • 拔掉核心主设备/主链路,验证业务不中断
  • 断 VPN 主隧道,验证备份路径

项目经验

  1. 变更窗口:重要变更放维护窗口,先备份
  2. 回退预案:每条变更都有回退命令
  3. 灰度验证:先小范围再全量
  4. 文档同步:配置、IP 规划、拓扑必须同步更新

🔗 相关笔记:03.03_链路聚合与堆叠 04.04_防火墙基础 04.05_IPSec与VPN