Перейти к содержимому
Калькуляторы

Посоветуйте правильную конфигурацию сети среднего офиса. Нужно VLAN,

Здравствуйте.

Есть сеть офиса:

Ядро Dlink 3627 L3 (24x1гбит) между собой 10Гбит. 3шт

Абоненты Dlink 3528 L2+ (24x100mbit + 4x1гбит) 22шт -

Топология звезда.

20 сетевых от серверов и 250-300 абонентов .

 

Нужно разбить на группы сотрудников (несколько отделов бухгалтерии, геодезия и т.д.) в группе от 1 до 30 компов. Та что бы бы они не видели друг друга на уровне ethernet.

 

Далее изолировать каждой группе дать доступ только к определенным серверам. Например

1) "Экономисты" - контроллер домена, почта, И сервер экономистов.

2) Бухгалтеры - кД, почта, сервер 1с. и т.д.

3) Не все серверы должны видеть друг друга (Почтовик не должен пересекаться с терминалом и т.д)

4) Некоторые должны работать со всей сетью (админы и некоторые босы)

 

Нужно сделать безопасно и по возможности просто.

 

Думал сделать Vlan ми, но выходит что некторые серверы на винде должны обрабатывать по 40 вланов. Т.е. будет 40 виртуальных сетевушек и 40 айпишников.

1) усложняет администрирование серверов

2) мне не совсем понятно как будет работать AD с 40 вирт сетвушками и 40айпишинками и другие сервисы (terminal, exchange, ms sql, файловоя помойка и т.д.)

 

Клиентские компы не умеют обрабатывать vlan тегированый трафик.

 

Какие еще базовые вещи по безопасности можно сделать кроме?

1) Запрет DHCP серверов на абоненстких коммутаторах

2) Привязка MAC IP к порту коммутатора

 

 

 

Подскажите куда копать . Заранее благодарен

П.С, зеленые стрелки - трафик разрешен. Красные запрещен. Если нет стрелок - запрещен.

 

post-78363-1292416890_thumb.jpg

post-78363-1292416907_thumb.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

ACL

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

зеленые и красные стрелки решаются средствами traffic segmentation на тех же длинках

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

traffic segmentation к сожалению не подойдет

 

"Участники одной группы не могут быть подключены к разным коммутаторам"

 

т.е. если бухгалтеры подключены в два разных коммутаторы то из них группу создать не выйдет. Или в одном коммутаторе больше одной группы.. Правильно ли я понял?

 

Т.е. нужно много коммутаторов . Не гибко выходит

 

http://www.dlink.ru/up/uploads_media/Traff...egmentation.pdf

 

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

У вас же L3 коммуторы в центре - затерминируйте на них VLAN, сегмент серверов в отдельный VLANили несколько VLAN и на центральных L3 напишите нужные ACL.

Изменено пользователем LiuPing

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

4 влана и один L3 свич или роутер + фаервол (ACL)

 

первый влан абоненты

 

второй влан бухгалтерия (с серваком их)

 

третий влан еще ктото (непомню кто но сервак у них тоже есть)

 

четвертый влан всякие серваки (вот та хрень где самый большой овал)

 

все это на L3 свиче (роуторе) роутится и ACL (фаерволом) режится кому куда мона а куда нельзя

 

че тут думать..

Изменено пользователем mukca

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Гость
Ответить в тему...

×   Вставлено в виде отформатированного текста.   Вставить в виде обычного текста

  Разрешено не более 75 смайлов.

×   Ваша ссылка была автоматически встроена.   Отобразить как ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставить изображения напрямую. Загрузите или вставьте изображения по ссылке.