Мрежа за малък бизнес на оборудване Cisco. Част 1

Здравейте, уважаеми хаброжители и случайни гости. В този цикъл от статии ще говорим за изграждането на проста мрежа за фирма, която не е твърде изискваща за своята ИТ инфраструктура, но същевременно има нужда от осигуряване на качествено интернет свързване за своите служители, достъп до общи файлови ресурси, предоставяне на VPN достъп до работното място и свързване на система за видеонаблюдение, до която да има достъп от всяка точка на света. За малкия бизнес е много характерен бързият растеж, поради което често се налага презаснемане на мрежата. В тази статия ще започнем с един офис с 15 работни места и след това ще разширим мрежата. Ако се интересувате от някоя тема, пишете в коментарите, ще се опитаме да я включим в статията. Ще предполагам, че читателят е запознат с основите на компютърните мрежи, но за всички технически термини ще предоставя линкове към Уикипедия, ако нещо не е ясно — кликнете и поправете този недостатък.

Така че, нека започнем. Всяка мрежа започва с оглед на местността и получаване на изисквания от клиента, които по-късно ще бъдат оформени в техническо задание. Често клиентът не разбира напълно какво иска и какво му е необходимо, затова трябва да го насочим към това, което можем да направим, но това е работа, най-вече за търговски представител. Ние осигуряваме техническата част, затова да предположим, че имаме следните изходни изисквания:

  • 17 работни места с десктоп компютри
  • Мрежово дисково хранилище (NAS)
  • Система за видеонаблюдение, използваща NVR и IP камери (8 броя)
  • Покритие на офиса с Wi-Fi, наличие на две мрежи (вътрешна и гостинска)
  • Възможност за добавяне на мрежови принтери (до 3 броя)
  • Перспектива за отваряне на втори офис на другия край на града

Избор на оборудване

Няма да задълбавам в избора на доставчик, тъй като това е въпрос, който поражда вековни спорове. Ще се спрем на факта, че с марката вече сме се определили — това е Cisco.

Основата на мрежата е рутер (рутер). Важно е да оценим нашите нужди, тъй като в бъдеще планираме разширение на мрежата. Закупуването на рутер с резерв за това ще спести пари на клиента при разширение, въпреки че ще бъде малко по-скъпо в първия етап. Cisco предлага серия Rvxxx за сегмента на малкия бизнес, в която са представени рутери за домашни офиси (RV1xx, които най-често имат вграден модул Wi-Fi), предназначени за свързване на няколко работни станции и мрежово хранилище. Но нас те не ни интересуват, тъй като имат достатъчно ограничени възможности по VPN и сравнително ниска пропускна способност. В допълнение, нас не ни интересува вграденият безжичен модул, тъй като се предполага, че ще бъде разположен в техническо помещение в рафт, Wi-Fi ще бъде организиран с помощта на AP (Access Point’ s). Нашият избор ще падне на RV320, който е по-младият модел на старшата серия. Нямаме нужда от голям брой портове във вградения суич, тъй като суичът ще бъде отделен, за да осигури достатъчно количество портове. От основните предимства на рутера — достатъчно висока пропускна способност VPN на сървъра (75 Мбит/с), наличието на лиценз за 10 VPN тунела, възможността за създаване на Site-2-site VPN тунел. Също така важен момент е наличието на втори WAN порт за осигуряване на резервно интернет свързване.

След рутера следва суич (switch). Най-важният параметър на суича е наборът от функции, които притежава. Но първо да преброим портовете. В нашия случай планираме да свържем към суича: 17 ПК, 2 AP (точки за достъп до Wi-Fi), 8 IP камери, 1 NAS, 3 мрежови принтера. С помощта на аритметика получаваме число 31, отговарящо на броя на устройствата, първоначално свързани към мрежата, добавяме към това 2 аплинкове ( все пак планираме да разширяваме мрежата) и спираме на 48 порта. Сега относно функционалността: нашият суич трябва да умее VLAN, за предпочитане всичките 4096, не биха попречили SFP слотове, тъй като ще бъде възможно свързването на суича на другия край на сградата с помощта на оптика, трябва да умее да работи в затворен цикъл, което ни позволява резервиране на линкове (STP- Spanning Tree Protocol), също така AP и камерите ще бъдат захранвани чрез усукана двойка, затова е необходимо наличието на PoE (повече информация за протоколите можете да прочетете в уикипедия, имената са кликаеми). Твърде сложен L3 функционалът не ни е нужен, затова нашият избор ще бъде Cisco SG250-50P, тъй като той предлага необходимия функционал и в същото време не включва излишни функции. За Wi-Fi ще говорим в следващата статия, тъй като темата е обширна. Там ще разгледаме и избора на АР. NAS и камери няма да избираме, предполагаем, че с тях се занимават други хора, а нас ни интересува само мрежата.

Планиране

Първо, нека определим какви виртуални мрежи ни трябват (какво представляват виртуалните мрежи VLAN можете да прочетете в Уикипедия). И така, имаме няколко логически сегмента на мрежата:

  • Клиентски работни станции (ПК)
  • Сървър (NAS)
  • Видеонаблюдение
  • Гостеви устройства (WiFi)

Също така, по правилата на добрия тон, интерфейсът за управление на устройствата ще бъде в отделна VLAN. VLAN-ите могат да бъдат номерирани в произволен ред, аз ще избера следното:

  • VLAN10 Управление (MGMT)
  • VLAN50 Сървъри
  • VLAN100 LAN+WiFi
  • VLAN150 Гостеви WiFi (V-WiFi)
  • VLAN200 Камери

След това ще съставим IP плана, ще използваме маска 24 бита и подсет 192.168.х.х. Да започваме.

В резервния пул ще се намират адресите, които ще бъдат настроени статично (принтери, сървъри, интерфейси за управление и т.н., за клиентите DHCP ще издава динамичен адрес).

Мрежа за малък бизнес на оборудване Cisco. Част 1

Ето, ние вече прегледахме IP, има няколко неща, на които бих искал да обърна внимание:

  • В управленската мрежа няма смисъл да активираме DHCP, по абсолютно същия начин, както и в сървърната, тъй като всички адреси се назначават ръчно при конфигуриране на оборудването. Някои оставят малък DHCP пул за случай на свързване на ново оборудване, за първоначалната му конфигурация, но аз предпочитам и ви съветвам да конфигурирате оборудването не при клиента, а на вашето бюро, затова не правя този пул.
  • Някои модели камери може да изискват статичен адрес, ние предполагаем, че камерите го получават автоматично.
  • В локалната мрежа оставяме пул за принтерите, тъй като услугата за мрежово печатане не работи особено надеждно с динамични адреси.

Настройка на рутера

И накрая, да преминем към настройката. Взимаме патч-корд и се свързваме в един от четирите LAN порта на рутера. По подразбиране на рутера е активиран DHCP сървър и той е достъпен на адрес 192.168.1.1. Можете да проверите това с конзолна утилита ipconfig, в изхода която нашият рутер ще бъде шлюз по подразбиране. Нека проверим:

Мрежа за малък бизнес на оборудване Cisco. Част 1

В браузъра отивате на този адрес, потвърдете, че връзката не е безопасна и влизате с логин/парола cisco/cisco. Веднага сменете паролата на безопасна. Първо отивате на таба Setup, раздел Network, тук задавате име и домейн за рутера.

Мрежа за малък бизнес на оборудване Cisco. Част 1

Сега ще добавим VLAN-ове в нашия рутер. Отиваме в Port Management/VLAN Membership. Ще видим таблица с VLAN настройки по подразбиране.

Мрежа за малък бизнес на оборудване Cisco. Част 1

Те не ни трябват, ще изтрием всичко, освен първото, тъй като то е по подразбиране и не може да бъде изтрито, а тук ще добавим VLAN-овете, които планирахме. Не забравяйте да сложите отметка горе. Също така, управлението на устройствата ще разрешим само от мрежата за управление, а маршрутизацията между мрежите ще разрешим навсякъде, освен в гостуващата мрежа. Портовете ще настроим малко по-късно.

Мрежа за малък бизнес на оборудване Cisco. Част 1

Сега ще конфигурираме DHCP сървърите според нашата таблица. За целта отиваме на DHCP/DHCP Setup.
За мрежите, в които DHCP ще бъде изключен, ще конфигурираме само адреса на шлюза, който ще бъде първият в подсетата (съответно и маската).

Мрежа за малък бизнес на оборудване Cisco. Част 1

В мрежите с DHCP всичко е доста просто, също така настройваме адреса на шлюза, по-долу записваме пуловете и DNS:

Мрежа за малък бизнес на оборудване Cisco. Част 1

С това се справихме с DHCP, сега клиентите, свързани в локалната мрежа, ще получават адрес автоматично. Сега ще конфигурираме портовете (портовете се конфигурират по стандарт. 802.1q, линкът е кликаем, можете да се запознаете с него). Тъй като се предполага, че всички клиенти ще бъдат свързани чрез управлявани суичове, неетикетирана (родна) VLAN на всички портове ще бъде MGMT, това означава, че всяко устройство, свързано в този порт, ще попадне в тази мрежа (повече информация тук). Връщаме се в Port Management/VLAN Membership и конфигурираме това. VLAN1 на всички портове оставяме Excluded, не ни трябва.

Мрежа за малък бизнес на оборудване Cisco. Част 1

Сега на нашата мрежова карта трябва да настроим статичен адрес от подсета за управление, тъй като влязохме в този подсет, след като кликнахме "съхрани", а DHCP сървъри тук няма. Отиваме в настройките на мрежовия адаптер и настройваме адреса. След това рутерът ще бъде достъпен на адрес 192.168.10.1.

Мрежа за малък бизнес на оборудване Cisco. Част 1

Нека настроим нашето свързване с Интернет. Предполагаем, че сме получили статичен адрес от провайдера. Отиваме в Setup/Network, отбелязваме WAN1 в долната част, натискаме Edit. Избираме Static IP и настройваме своя адрес.

Мрежа за малък бизнес на оборудване Cisco. Част 1

И последно за днес — конфигурираме дистанционен достъп. За целта отиваме в Firewall/General и поставяме отметка на Remote Management, при необходимост настройваме порта.

Мрежа за малък бизнес на оборудване Cisco. Част 1

За днес, предполагам, е всичко. В края на статията сме постигнали основна конфигурация на рутера, чрез който можем да получим достъп до интернет. Обемът на статията излиза по-голям, отколкото предполагах, затова в следващата част ще завършим настройката на рутера, ще настроим VPN, ще конфигурирамеFirewall и логването, а също така ще конфигурираме суича и вече можем да стартираме нашия офис. Надявам се, че статията е била поне малко полезна и познавателна. Пиша за първи път и ще се радвам на конструктивна критика и въпроси, ще се опитам да отговоря на всички и да взема предвид вашите коментари. Също така, както написах в началото, приветстват се вашите мисли относно това какво още може да се добави в офиса и какво още ще конфигурираме.

Моите контакти:
Telegram: hebelz
Skype/имейл: kashuba@antik.sk
Добавяйте се, ще се чуем.

Източник: habr.com

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster