Здравейте, уважаеми хаброжители и случайни гости. В този цикъл статии ще говорим за изграждането на несложна мрежа за фирма, която не е твърде изискателна към ИТ инфраструктурата си, но в същото време има нужда от качествено свързване на служителите си към Интернет, достъп до общи файлови ресурси, предоставяне на VPN достъп до работното място и инсталиране на система за видеонаблюдение, достъпна от всяка точка на света. За сегмента на малкия бизнес е характерен бързият растеж и, съответно, преразглеждането на мрежата. В тази статия ще започнем с един офис с 15 работни места и по-късно ще разширим мрежата. Ако имате интересна тема, пишете в коментарите, ще се опитаме да я включим в статията. Ще предположа, че читателят е запознат с основите на компютърните мрежи, но за всички технически термини ще предоставя връзки към Уикипедия, ако нещо не е ясно — кликайте и поправяйте този недостатък.
И така, да започнем. Всяка мрежа започва с оглед на терена и получаване на изисквания от клиента, които по-късно ще бъдат формулирани в техническа спецификация. Често самият поръчител не разбира напълно какво иска и какво му е нужно, затова е нужно да го насочим към това, което можем да направим. Но това е работа, която е повече за търговския представител; ние осигуряваме техническата част, затова да предположим, че сме получили следните изходни изисквания:
- 17 работни места на стационарни компютри
- Мрежово дисково хранилище ()
- Система за видеонаблюдение с използването на и IP камери (8 броя)
- Покритие на офиса с Wi-Fi, наличие на две мрежи (вътрешна и гостинска)
- Възможност за добавяне на мрежови принтери (до 3 броя)
- Перспектива за отваряне на втори офис в другия край на града
Подбор на оборудване
Няма да се задълбочавам в избора на вендор, тъй като това е въпрос, който предизвиква вековни спорове; ще се спрем на факта, че с марката вече сме се определили — това е Cisco.
Основата на мрежата е (маршрутизатор). Важно да оценим нашите нужди, тъй като в бъдеще планираме разширение на мрежата. Закупуването на маршрутизатор с резерв за това ще спести пари на клиента при разширение, макар и да е малко по-скъпо в началото. Cisco предлага серия Rvxxx за сегмента на малкия бизнес, в която са представени маршрутизатори за домашни офиси (RV1xx, които често имат вграден Wi-Fi модул) и които са проектирани за свързване на няколко работни места и мрежово хранилище. Но те не ни интересуват, тъй като имат доста ограничени възможности по VPN и сравнително ниска пропускна способност. Също така, не ни интересува вграденият безжичен модул, тъй като се предполага, че ще бъде разположен в техническо помещение в шкаф, Wi-Fi ще бъде организиран с помощта на AP (). Нашият избор ще падне на RV320, който е младшата модел на старшата серия. Нямаме нужда от голям брой портове във вградения превключвател, тъй като превключвателят ще бъде отделен, за да осигури достатъчно количество портове. Сред основните предимства на маршрутизатора — сравнително висока пропускна способност на сървъра (75 Мбит/с), наличието на лиценз за 10 VPN тунела, възможността за изграждане на Site-2-site VPN тунел. Също така важен момент е наличието на втори WAN порт за осигуряване на резервно интернет свързване.
След маршрутизатора следва . Най-важният параметър на свитча е наборът функции, с които разполага. Но първо да изчислим портовете. В нашия случай планираме да свържем към свитча: 17 ПК, 2 АР (точки за достъп на Wi-Fi), 8 IP камери, 1 NAS, 3 мрежови принтера. С помощта на аритметиката получаваме число 31, съответстващо на броя устройства, първоначално свързани към мрежата, добавяме към това 2 (понеже планираме да разширяваме мрежата) и ще се спрем на 48 порта. Сега за функционалността: нашият свитч трябва да може , желателно е всичките 4096, не биха попречили слотове, тъй като ще бъде възможно свързване на свитча от другата страна на сградата с помощта на оптика, трябва да може да работи в затворен кръг, което прави резервирането на линкове възможно (), също така АР и камерите ще се захранват през усукана двойка, така че е необходимо наличието на (подробности за протоколите можете да прочетете в уики, имената са кликаеми). Прекалено сложно Няма нужда от излишен функционал, затова изборът ни пада на Cisco SG250-50P, тъй като предлага достатъчно функционалност за нас и в същото време не включва ненужни функции. За Wi-Fi ще говорим в следващата статия, тъй като това е доста обширна тема. Там ще се спрем и на избора на АР. NAS и камери не избираме, предполагаем, че това е работа на други хора, нас ни интересува само мрежата.
Планиране
Нека първо определим какви виртуални мрежи са ни необходими (можете да прочетете какво е виртуална мрежа VLAN в Уикипедия). И така, имаме няколко логически сегмента на мрежата:
- Клиентски работни станции (ПК)
- Сървър (NAS)
- Видеонаблюдение
- Гостуващи устройства (WiFi)
Също така, по правилото за добър тон, интерфейсът за управление на устройствата ще бъде изнесен в отделна VLAN. VLAN-ите могат да се номерират в произволен ред, аз ще избера следния:
- VLAN10 Устройство за управление (MGMT)
- VLAN50 Сървъри
- VLAN100 LAN+WiFi
- VLAN150 Гостуващ WiFi (V-WiFi)
- VLAN200 Камери
След това ще съставим IP план, ще използваме 24 бита и подсет 192.168.x.x. Нека започнем.
В резервирания пул ще се намират адресите, които ще бъдат настроени статично (принтери, сървъри, интерфейси за управление и т.н., за клиентите ще предоставя динамичен адрес).

Ето ние приближихме IP, тук има няколко момента, на които искам да обърна внимание:
- В мрежата за управление няма смисъл да пускаме DHCP, точно така, както и в сървърната, тъй като всички адреси се назначават ръчно при настройката на оборудването. Някои оставят малък пул на DHCP за случай на свързване на ново оборудване за първоначалната му конфигурация, но аз предпочитам и ви препоръчвам да конфигурирате оборудването не при клиента, а на бюрото си, затова не правя този пул.
- Някои модели камери могат да изискват статичен адрес, но ние предполагаме, че камерите го получават автоматично.
- В локалната мрежа оставяме пул за принтерите, тъй като услугата за мрежова печат не работи особено надеждно с динамични адреси.
Настройка на рутера
Накрая, нека преминем към настройката. Взимаме патч-корд и се свързваме в един от четирите LAN порта на рутера. По подразбиране на рутера е активиран DHCP сървър и той е достъпен на адрес 192.168.1.1. Можете да проверите това с командния инструмент ipconfig, в изхода на който нашият рутер ще бъде шлюз по подразбиране. Нека проверим:

В браузъра отиваме на този адрес, потвърдяваме небезопасната връзка и влизаме с логин/парола cisco/cisco. Веднага сменяме паролата на безопасна. В първия момент отиваме на вкладката Setup, раздел Network, където задаваме име и домейн за рутера.

Сега ще добавим VLAN-ове в нашия рутер. Отиваме в Port Management/VLAN Membership. Ще се срещнем с таблицата VLAN-ове, настроени по подразбиране.

Не ни трябват, ще изтрием всички, освен първата, тъй като тя е дефолтна и не можем да я изтрием, веднага ще добавим VLAN-овете, които планирахме. Не забравяйте да поставите отметката в горната част. Също така ще разрешим управлението на устройствата само от управляващата мрежа, а маршрутизацията между мрежите ще разрешим навсякъде, освен в гостоприемната мрежа. Портовете ще настроим малко по-късно.

Сега ще настроим DHCP сървърите съгласно нашата таблица. За целта отиваме на DHCP/DHCP Setup.
За мрежите, в които DHCP ще бъде деактивиран, ще настроим само адреса на шлюза, който ще бъде първи в подсистемата (съответно и маската).

В мрежите с DHCP всичко е доста просто, също така настройваме адреса на шлюза, по-долу записваме пуловете и DNS-ите:

С това разбрахме как става с DHCP, сега клиентите, свързани в локалната мрежа, ще получават адрес автоматично. Сега ще конфигурираме портовете (портовете се конфигурират по стандарта , линкът е кликаем, можете да се запознаете с него). Тъй като се предполага, че всички клиенти ще бъдат свързани чрез управлявани суичове, неетикираната (натаивна) VLAN на всички портове ще бъде MGMT, това означава, че всяко устройство, свързано в този порт, ще попадне в тази мрежа (повече тук). Връщаме се в Port Management/VLAN Membership и го настройваме. VLAN1 на всички портове оставяме Excluded, тя не ни е необходима.

Сега на мрежовата ни карта е необходимо да настроим статичен адрес от подсетата за управление, тъй като попаднахме в тази подсета, след като кликнахме 'съхрани', а DHCP сървъри тук няма. Отиваме в настройките на мрежовия адаптер и настройваме адреса. След това рутерът ще бъде достъпен на адрес 192.168.10.1.

Нека настроим нашето свързване към Интернет. Да предположим, че сме получили статичен адрес от провайдера. Отиваме в Setup/Network, внизу отбелязваме WAN1, натискаме Редактиране. Избираме Static IP и настройваме нашия адрес.

И последното за днес — конфигурирайте дистанционния достъп. За целта отиваме в Firewall/General и поставяме отметка Remote Management, ако е необходимо настройваме порта.

Днес, вероятно, е всичко. В края на статията имаме основно конфигуриран рутер, чрез който можем да получим достъп до интернет. Обемът на статията е по-голям, отколкото предполагах, затова в следващата част ще завършим настройката на рутера, ще стартираме VPN, ще конфигурираме фаерол и логването, а също така ще конфигурираме суич и вече ще можем да стартираме нашия офис. Надявам се, че статията е била поне малко полезна и познавателна. Пиша за първи път, ще бъда много радостен за конструктивна критика и въпроси, ще се опитам да отговоря на всички и да взема предвид вашите забележки. Също така, както писах в началото, ще се радвам на вашите идеи относно това какво още може да се появи в офиса и какво още ще конфигурираме.
Моите контакти:
Telegram:
Skype/имейл: kashuba@antik.sk
Добавяйте се, ще се свържем.
Източник: habr.com
