Как разделить сеть предприятия на VLAN
Сегментация ограничивает широковещательный трафик, локализует сбои и разграничивает доступ между видами оборудования. Разбираем принципы деления, требования к коммутаторам и порядок перестройки действующей сети.
Сегментация сети разделяет одну физическую инфраструктуру на независимые логические сети. Устройства из разных сегментов не видят друг друга напрямую, широковещательный трафик не выходит за границу сегмента, а обмен между сегментами идёт только через маршрутизацию и правила доступа. Для предприятия это три результата сразу: предсказуемая нагрузка на сеть, ограничение распространения сбоев и разграничение доступа между видами оборудования.
Разберём, по какому принципу сеть делится на сегменты, какие возможности коммутатора для этого нужны, как организуется обмен между сегментами и что нужно проверить в действующей сети до перестройки. Оборудование лежит в разделах коммутаторов и маршрутизаторов.
По какому принципу сеть делится на сегменты
- По назначению устройств. Рабочие места, серверы, телефоны, камеры видеонаблюдения, беспроводная сеть, оборудование производственного участка и гостевой доступ разносятся по отдельным сегментам. Это основной подход для предприятия.
- По подразделениям. Применяется там, где отделы работают с разными данными и доступ между ними ограничен требованиями внутренних регламентов.
- По площадкам и этажам. Удобно для адресации и поиска неисправностей: по адресу сразу понятно, где находится устройство.
- По уровню доверия. Отдельно выделяются подрядчики, оборудование в общедоступных зонах и любые устройства, которыми предприятие не управляет.
- По требованиям к трафику. Телефония и видеосвязь помещаются в свой сегмент, чтобы задать им приоритет обработки независимо от остального трафика.
Число сегментов на средней площадке — от пяти до пятнадцати. Дробить мельче имеет смысл только при наличии средств централизованного управления настройками, иначе обслуживание становится дороже полученной пользы.
Что должен уметь коммутатор
| Возможность | Что даёт | Где требуется |
|---|---|---|
| Поддержка тегированных сегментов | несколько сегментов по одному кабелю между коммутаторами | на всех коммутаторах сети, кроме конечных неуправляемых |
| Маршрутизация между сегментами | обмен между сегментами без отдельного устройства | коммутатор ядра или агрегации |
| Списки доступа | правила, кто с кем обменивается трафиком | там, где выполняется маршрутизация |
| Назначение сегмента по порту и по устройству | телефон и компьютер в одном кабеле, но в разных сегментах | коммутаторы доступа в офисе |
| Приоритизация трафика | голос и видео не страдают от файлового обмена | вся цепочка от доступа до ядра |
| Централизованная настройка | изменение сегментов без обхода шкафов | сети от двадцати коммутаторов |
Неуправляемый коммутатор сегментацию не поддерживает: он передаёт кадры без разбора меток. Заменить его на управляемую модель приходится даже там, где он обслуживает пять портов, — иначе сегмент разрывается.
Как организуется обмен между сегментами
Разделив сеть, приходится решать обратную задачу — как рабочим местам обращаться к серверам, а системе видеонаблюдения к своему хранилищу. Схема выбирается по объёму трафика между сегментами.
- Маршрутизация на коммутаторе ядра. Основной вариант для предприятия: обмен идёт на скорости порта, без отдельного устройства. Требуется модель с поддержкой маршрутизации и достаточной таблицей маршрутов.
- Маршрутизация на маршрутизаторе. Подходит для небольших сетей, где обмен между сегментами невелик. Узкое место — полоса канала до маршрутизатора.
- Обмен через межсетевой экран. Применяется там, где между сегментами нужен разбор содержимого трафика, а не только фильтрация по адресам и портам.
- Полная изоляция. Гостевой сегмент и сегмент подрядчиков выводятся сразу во внешний канал, минуя внутреннюю сеть.
Что проверить в действующей сети до перестройки
- Полный список коммутаторов с моделями и версиями программного обеспечения: часть старых устройств поддерживает ограниченное число сегментов.
- Схема соединений между шкафами и наличие свободных портов под дополнительные связи.
- Оборудование, которое не переносит смену адресации: контроллеры производственных линий, старые системы учёта, лицензии, привязанные к адресу.
- Серверы с несколькими сетевыми интерфейсами — их иногда проще подключить в два сегмента напрямую, чем маршрутизировать трафик.
- Точки доступа беспроводной сети: сегменты для сотрудников и гостей раздаются с одного устройства, если оно это поддерживает.
- Питание по кабелю для телефонов и камер: при замене коммутаторов доступа бюджет мощности пересчитывается заново.
Оборудование, из которого собирается сегментированная сеть
- Cisco — широкий выбор моделей доступа и ядра, распространённая база для сетей с большим числом сегментов и правил доступа.
- Huawei — линейки доступа, агрегации и ядра, включая шасси для крупных площадок.
- HPE — модели доступа с маршрутизацией и централизованным управлением настройками.
- Juniper — устройства с предсказуемой производительностью при включённых списках доступа.
- Связь между шкафами — оптические трансиверы и модули под тип волокна и расстояние.
- Беспроводная часть — точки доступа и контроллеры с поддержкой нескольких сегментов на одном устройстве.
Что прислать для подбора
- Схема сети или список шкафов с числом портов в каждом.
- Виды устройств на площадке и их количество: рабочие места, телефоны, камеры, серверы, оборудование участка.
- Действующие модели коммутаторов, если сеть перестраивается, а не строится с нуля.
- Требования к разграничению доступа между видами устройств.
- Расстояния между шкафами и тип проложенного кабеля.
- Бюджет питания по кабелю: сколько телефонов, камер и точек доступа запитано от коммутаторов.
Частые вопросы
Сколько сегментов можно создать на одном коммутаторе? Стандарт допускает 4094 идентификатора, но реальное ограничение задаёт модель — у коммутаторов доступа это обычно от 256 до 1024 одновременно активных сегментов. Для предприятия предел не достигается.
Обязательно ли менять всю сеть сразу? Нет. Сегментация вводится по частям: сначала выделяются сегменты для камер, телефонии и гостевого доступа, затем разносятся рабочие места и серверы. Управляемые коммутаторы ставятся по мере замены.
Нужен ли отдельный сегмент для системы видеонаблюдения? Нужен. Камеры дают постоянный поток и часто не обновляются годами. Отдельный сегмент ограничивает и нагрузку, и доступ к остальной сети с устройств, которыми никто не управляет.
Замедлит ли сегментация обмен с серверами? Если маршрутизация выполняется на коммутаторе ядра — нет, обмен идёт на скорости порта. Замедление возникает только там, где весь межсегментный трафик пропускается через маршрутизатор с каналом меньшей полосы.
Что делать с оборудованием, которое не поддерживает метки? Оно подключается в порт, где сегмент назначается без метки. Устройство работает как прежде, а коммутатор сам помещает его трафик в нужный сегмент.
Что мы делаем
Подбираем коммутаторы доступа и ядра под нужное число сегментов и правил доступа, проверяем поддержку маршрутизации и централизованного управления в конкретной модели, пересчитываем бюджет питания по кабелю при замене коммутаторов и комплектуем поставку трансиверами и кабелями под действующую кабельную систему. Поставляем сетевое оборудование из Китая с проверкой комплектности при приёмке.
Пришлите схему сети, число устройств по видам и список действующих коммутаторов на server@tkasiatorg.ru — предложим схему сегментов, подберём модели и дадим спецификацию с ценами и сроками поставки.
