Réseau pour les petites entreprises avec du matériel Cisco. Partie 1

Bonjour, chers membres de Habr et visiteurs occasionnels. Dans ce cycle d'articles, nous allons parler de la construction d'un réseau simple pour une entreprise qui n'est pas trop exigeante en matière d'infrastructure informatique, mais qui a néanmoins besoin de fournir à ses employés un bon accès à Internet, un accès aux ressources de fichiers partagés, un accès VPN au lieu de travail, et la mise en place d'un système de vidéosurveillance, accessible de n'importe où dans le monde. La croissance rapide et la réorganisation du réseau sont très courantes dans le segment des petites entreprises. Dans cet article, nous commencerons avec un bureau de 15 postes de travail et nous élargirons le réseau par la suite. Ainsi, si un sujet particulier vous intéresse, n'hésitez pas à écrire dans les commentaires, nous tenterons de l'intégrer dans l'article. Je vais supposer que le lecteur est familiarisé avec les bases des réseaux informatiques, mais je fournirai des liens vers Wikipedia pour tous les termes techniques. Si quelque chose n'est pas clair, cliquez et corrigez cette lacune.

Alors, commençons. Tout réseau commence par une étude de l'environnement et la collecte des exigences du client, qui seront ensuite formalisées dans un cahier des charges. Souvent, le client lui-même ne comprend pas entièrement ce qu'il veut ni ce dont il a besoin, il est donc nécessaire de le guider sur ce que nous pouvons faire, mais cela relève davantage du travail d'un représentant commercial. Nous, de notre côté, assurons la partie technique, donc supposons que nous avons reçu les exigences initiales suivantes :

  • 17 postes de travail sur des PC de bureau
  • Un stockage de disque en réseau (NAS)
  • Un système de vidéosurveillance utilisant NVR et des caméras IP (8 au total)
  • Un couvercle Wi-Fi pour le bureau, avec deux réseaux (interne et invité)
  • Possibilité d'ajouter des imprimantes réseau (jusqu'à 3 unités)
  • Perspectives d'ouverture d'un deuxième bureau à l'autre bout de la ville

Sélection du matériel

Je ne vais pas approfondir le choix du fournisseur, car c'est une question qui suscite des débats éternels, concentrons-nous donc sur le fait que la marque est déjà déterminée, c'est Cisco.

La base du réseau est routeur (routeur). Il est important d'évaluer nos besoins, car nous prévoyons une extension du réseau par la suite. Acquérir un routeur avec une capacité de réserve permettra d'économiser de l'argent au client lors de l'expansion, même si cela peut coûter un peu plus cher au départ. Cisco, pour le segment des petites entreprises, propose la série Rvxxx, qui comprend des routeurs pour bureaux à domicile (RV1xx, souvent dotés d'un module Wi-Fi intégré), prévus pour connecter plusieurs stations de travail et un stockage en réseau. Cependant, ils ne nous intéressent pas en raison de leurs capacités VPN assez limitées et de leur bande passante relativement faible. De plus, le module sans fil intégré ne nous intéresse pas car il est prévu d'être installé dans une salle technique en rack, le Wi-Fi sera organisé à l'aide de AP (Access Point’s). Notre choix se portera sur le RV320, qui est le modèle le plus basique de la série supérieure. Nous n'avons pas besoin d'un grand nombre de ports dans le switch intégré, car nous aurons un switch séparé afin d'assurer un nombre suffisant de ports. Parmi les principaux avantages du routeur, une bande passante relativement élevée VPN pour le serveur (75 Mbit/s), la possibilité d'une licence pour 10 tunnels VPN, la possibilité de créer un tunnel VPN Site-to-Site. Un autre point important est la présence d'un deuxième port WAN pour assurer une connexion Internet de secours.

Derrière le routeur se trouve un commutateur (switch). Le paramètre le plus important d'un switch est l'ensemble des fonctions qu'il possède. Mais d'abord, comptons les ports. Dans notre cas, nous prévoyons de connecter au switch : 17 PC, 2 AP (points d'accès Wi-Fi), 8 caméras IP, 1 NAS, 3 imprimantes réseau. Avec un peu d'arithmétique, nous obtenons le nombre 31, correspondant au nombre d'appareils initialement connectés au réseau, ajoutons 2 uplinks (nous prévoyons d'étendre le réseau) et nous nous arrêterons à 48 ports. Maintenant, parlons des fonctionnalités : notre switch doit être capable de VLAN, de préférence tous les 4096, ce qui serait utile SFP les racks, car il sera possible de connecter le switch à l'autre bout du bâtiment via la fibre optique, il doit pouvoir fonctionner en boucle fermée, ce qui nous permet de redonder les liaisons (STP - Spanning Tree Protocol), de plus, les AP et les caméras seront alimentés par paire torsadée, donc la nécessité d'une PoE (vous pouvez en savoir plus sur les protocoles dans le wiki, les noms sont cliquables). Trop complexe L3 Nous n'avons pas besoin de fonctionnalités superflues, c'est pourquoi notre choix se portera sur le Cisco SG250-50P, qui dispose d'un ensemble de fonctionnalités suffisant pour nos besoins sans inclure des options inutiles. Nous aborderons le sujet du Wi-Fi dans un prochain article, car c'est un thème assez vaste. Nous discuterons également du choix des AP. Nous ne sélectionnerons pas de NAS ni de caméras, car nous supposons que d'autres s'en occupent, nous nous intéressons uniquement au réseau.

Planification

D'abord, déterminons quelles réseaux virtuels nous sont nécessaires (vous pouvez lire sur les réseaux virtuels VLAN sur Wikipédia). Donc, nous avons plusieurs segments logiques du réseau :

  • Stations de travail des clients (PC)
  • Serveur (NAS)
  • Surveillance vidéo
  • Appareils invités (WiFi)

De plus, selon les bonnes pratiques, l'interface de gestion des appareils sera sur un VLAN séparé. Les VLAN peuvent être numérotés dans n'importe quel ordre, je choisis donc le suivant :

  • VLAN10 Management (MGMT)
  • VLAN50 Serveur
  • VLAN100 LAN+WiFi
  • VLAN150 WiFi des visiteurs (V-WiFi)
  • VLAN200 CAM

Ensuite, élaborons un plan IP, nous allons utiliser un masque de 24 bits et le sous-réseau 192.168.x.x. Commençons.

Dans le pool réservé, il y aura des adresses qui seront configurées statiquement (imprimantes, serveurs, interfaces de gestion, etc., pour les clients DHCP une adresse dynamique sera attribuée).

Réseau pour les petites entreprises avec du matériel Cisco. Partie 1

Voici ce que nous avons pour les IP, il y a quelques points à noter :

  • Dans le réseau de gestion, il n'est pas nécessaire d'activer le DHCP, tout comme dans le serveur, car toutes les adresses sont attribuées manuellement lors de la configuration de l'équipement. Certains laissent un petit pool DHCP au cas où un nouvel équipement se connecterait, pour sa configuration initiale, mais je préfère et vous conseille de configurer l'équipement chez vous plutôt qu'en chez le client, donc je ne fais pas ce pool.
  • Certains modèles de caméras peuvent nécessiter une adresse statique, mais nous supposons que les caméras l'obtiennent automatiquement.
  • Dans le réseau local, nous réservons un pool pour les imprimantes, car le service d'impression réseau ne fonctionne pas très bien avec des adresses dynamiques.

Configuration du routeur

Enfin, nous passons à la configuration. Prenez un câble patch et connectez-vous à l'un des quatre ports LAN du routeur. Par défaut, le serveur DHCP est activé sur le routeur et il est accessible à l'adresse 192.168.1.1. Vous pouvez le vérifier avec l'utilitaire de console ipconfig, dont la sortie affichera notre routeur comme passerelle par défaut. Vérifions :

Réseau pour les petites entreprises avec du matériel Cisco. Partie 1

Dans le navigateur, accédez à cette adresse, confirmez la connexion non sécurisée et connectez-vous avec le nom d'utilisateur/mot de passe cisco/cisco. Changez immédiatement le mot de passe pour un mot de passe sécurisé. Pour commencer, allez à l'onglet Setup, section Network, où vous attribuerez un nom et un nom de domaine au routeur.

Réseau pour les petites entreprises avec du matériel Cisco. Partie 1

Ajoutons maintenant des VLANs à notre routeur. Allez dans Port Management/VLAN Membership. Une table des VLAN par défaut apparaîtra.

Réseau pour les petites entreprises avec du matériel Cisco. Partie 1

Nous n'en avons pas besoin, supprimons tout sauf le premier, car il est par défaut et ne peut pas être supprimé. Ajoutons ici les VLAN que nous avons prévus. N'oubliez pas de cocher la case en haut. De plus, nous autoriserons la gestion des dispositifs uniquement depuis le réseau de gestion, tandis que le routage entre les réseaux sera autorisé partout, à l'exception du réseau invité. Nous configurerons les ports un peu plus tard.

Réseau pour les petites entreprises avec du matériel Cisco. Partie 1

Configurons maintenant les serveurs DHCP selon notre tableau. Pour cela, allons à DHCP/DHCP Setup.
Pour les réseaux où le DHCP sera désactivé, nous configurerons uniquement l'adresse de la passerelle, qui sera la première de la sous-réseau (et également le masque).

Réseau pour les petites entreprises avec du matériel Cisco. Partie 1

Dans les réseaux avec DHCP, c'est assez simple. Nous configurons également l'adresse de la passerelle, puis nous listons les pools et les DNS :

Réseau pour les petites entreprises avec du matériel Cisco. Partie 1

À ce stade, nous avons compris le DHCP, maintenant les clients connectés au réseau local recevront automatiquement une adresse. Configurons maintenant les ports (les ports se configurent par la norme 802.1q, le lien est cliquable, vous pouvez vous y référer). Comme il est supposé que tous les clients seront connectés via des commutateurs gérés, la VLAN non taguée (natif) sur tous les ports sera MGMT, ce qui signifie que tout appareil connecté à ce port sera dans ce réseau (plus de détails ici). Revenons à Port Management/VLAN Membership et configurons cela. VLAN1 sur tous les ports sera Excluded, nous n'en avons pas besoin.

Réseau pour les petites entreprises avec du matériel Cisco. Partie 1

Maintenant, sur notre carte réseau, nous devons configurer une adresse statique de la sous-réseau de gestion, car nous avons accédé à cette sous-réseau après avoir cliqué sur « enregistrer », et il n'y a pas de serveur DHCP ici. Allez dans les paramètres de l'adaptateur réseau et configurez l'adresse. Après cela, le routeur sera accessible à l'adresse 192.168.10.1.

Réseau pour les petites entreprises avec du matériel Cisco. Partie 1

Configurons maintenant notre connexion à Internet. Supposons que nous avons reçu une adresse statique de notre fournisseur. Allez dans Setup/Network, cochez WAN1 en bas, puis cliquez sur Edit. Sélectionnez Static IP et configurez votre adresse.

Réseau pour les petites entreprises avec du matériel Cisco. Partie 1

Et enfin pour aujourd'hui — configurons l'accès à distance. Pour cela, allons dans Firewall/General et cochez Remote Management, en configurant le port si nécessaire.

Réseau pour les petites entreprises avec du matériel Cisco. Partie 1

Pour aujourd'hui, c'est tout. Au final, nous avons un routeur configuré de manière basique, grâce auquel nous pouvons accéder à Internet. Le volume de l'article est plus important que je ne l'avais prévu, donc dans la prochaine partie, nous terminerons la configuration du routeur, mettrons en place un VPN, configurerons le pare-feu et la journalisation, ainsi que configurerons le switch, et nous pourrons déjà commencer à faire fonctionner notre bureau. J'espère que l'article vous a été un peu utile et instructif. C'est ma première écrit, je serais très heureux de recevoir des critiques constructives et des questions, j'essaierai de répondre à tout le monde et de prendre en compte vos remarques. Comme je l'ai dit au début, vos idées sur ce qui pourrait encore apparaître au bureau et sur ce que nous devrions encore configurer sont les bienvenues.

Mes contacts :
Telegram : hebelz
Skype/email : kashuba@antik.sk
Ajoutez-moi, discutons.

Source : habr.com

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster