TheNine

100 人左右的小规模公司网络架构怎么规划更合适。

  •  
  •   TheNine · 6h 2m ago · 957 views

    想请大家帮忙看看公司网络架构怎么规划更合适。 新入职一家公司,公司的网络硬件配置还可以,但是网络规划有点差。 当前情况现有架构能用,有没有必要重新规划过呢 如果要重新规划的话,我想了两个方案也想请教一下用哪种更加合适。

    一、现有网络架构

    当前大致结构如下:

    Internet
      |
    iKuai
    目前无 VLAN 划分
      |
    深信服
    桥接模式,但是深信服没有任何配置
      |   
      |                   另外还有虚拟化网络部分:
    办公网络核心交换机——————虚拟机网络防火墙三层设备负责划分 VLAN ,管理虚拟机网络
      |                        |
    办公网络各个部门交换机    虚拟机核心交换机
                               |
                          虚拟机接入交换机
                               |
                          虚拟机集群服务器
                          
                          
                          
    超融合部分是后加的机柜,配置的比较完善后接入的现有网络
    

    当前理解:

    • iKuai 主要做出口,目前没有划分 VLAN 。
    • 深信服是桥接模式,放在出口链路中间。
    • 办公网络有核心交换机和各部门交换机。
    • 虚拟机网络由一台三层防火墙设备划分 VLAN 并管理。 目前感觉现有架构能用,但办公网、虚拟机网络、VLAN 管理边界不是特别清晰,后续如果要做部门隔离、访客网、监控网、服务器区策略,可能会复杂。

    二、方案 A

    思路:iKuai 不划 VLAN ,只做出口和静态路由;所有公司 VLAN 和 dhcp 服务都由现有的防火墙管理。 拓扑大致如下:

    Internet
      |
    iKuai
    只做出口、NAT 、多线、静态路由
      |
    深信服
    桥接模式
      |
    虚拟机网络防火墙三层设备
    负责划分并管理所有公司 VLAN
    包括虚拟机网络、办公网络、其他业务网络
      |
    各级二层交换机
    只做 trunk / access
    
    • iKuai 只作为出口路由器。
    • iKuai 上配置到各个内网网段的静态路由。
    • 深信服继续保持桥接。
    • 三层防火墙设备作为所有 VLAN 的默认网关。
    • 办公网、虚拟机网、服务器区、监控、访客、打印机等 VLAN 都由这台三层设备统一管理。
    • 下级交换机基本只做二层,trunk 透传 VLAN ,终端口按部门或用途划 access VLAN 。

    三、方案 B

    思路:所有公司 VLAN 都放在 iKuai 上,三层防火墙设备只当二层设备透传 VLAN 。

    拓扑大致如下:

    Internet
      |
    iKuai
    划分所有公司 VLAN
    承担所有 VLAN 默认网关
      |
    深信服
    桥接模式
      |
    虚拟机网络防火墙
    只当二层设备使用
    透传 VLAN 到不同端口
      |
    各级二层交换机
    
    • iKuai 上创建所有 VLAN 。
    • 所有办公网、虚拟机网、服务器区、监控、访客、打印机等网关都在 iKuai 上,结构简单,配置起来也更快。
    • 虚拟机网络防火墙三层设备不再做三层网关,只负责二层透传 VLAN 。
    • 下级交换机按端口或 trunk 接收 VLAN ,部署更快。

    想请教大家

    1. 公司网络中,VLAN 默认网关一般建议放在出口路由器、三层核心交换机,还是防火墙上?
    2. iKuai 适合作为全公司所有 VLAN 的网关吗,还是更适合只做出口?
    3. 深信服桥接放在 iKuai 后面是否合理?有没有更推荐的位置?
    4. 如果后续要改造,建议是一次性切换,还是先从虚拟机网络/某个部门 VLAN 试点?

    想听听实际运维角度的建议。

    11 replies    2026-08-12 17:42:46 +08:00
    defunct9
        1
    defunct9  
       4h 52m ago
    弄个正经的锐捷,或者 UniFi 吧
    TheNine
        2
    TheNine  
    OP
       4h 41m ago
    @defunct9 #1 您的意思是将 ikuai 更换成锐捷吗
    我这边的其他交换机和 ac ap 倒是都是用的锐捷
    defunct9
        3
    defunct9  
       4h 35m ago
    对啊,弄一套吧,锐捷也有 Router 的,我们用的就这玩意,100 多人,很稳
    TheNine
        4
    TheNine  
    OP
       4h 13m ago
    @defunct9 #3 #3 大佬 那您对网络架构的方案有推荐吗,是保持现有状态吗
    cloudyi
        5
    cloudyi  
       3h 57m ago
    需要大数据量传输的网段,比如说,办公区、虚拟机、服务器等 ; 网关都放在核心交换机上 ;其他的 弄到防火墙上 ;
    直接深信服的防火墙 做出口拨号;
    防火墙上做多区域的策略隔离;还能用深信服的 SSLVPN 。

    如果深信服的防火墙端口够多的化,就交换机三层到防火墙,vlan 到核心交换机为止; 如果防火墙端口少,就配置二层口放 lvlan 到防火墙上 。
    bbroot
        6
    bbroot  
       3h 55m ago
    ikuai-三层(划分 vlan )-二层-ap
    thereone
        7
    thereone  
       3h 49m ago
    网关尽量下沉,接入交换机也是可以做网关的如果网段不多那就都集中在核心上面,防火墙旁挂进去根据需要做策略或者引流。出口只做出口,还有深信服也可以旁挂或者直连看内部需求吧。尽量简化成接入-核心-出口。
    defunct9
        8
    defunct9  
       3h 33m ago
    网络需要简单明了,简单明了,简单明了。
    入口锐捷路由器 NBR6205-E ,核心是华为,线路是双线。
    然后核心下面一个华为 poe ,接锐捷得 ap 放 wifi 信号;再一个华三,接服务器段。
    极少的设备是有线的,比如打印机,直接接核心。然后 vlan 隔开。段划大,100 多人,得 4 个 C ,一堆手机。服务器段 1 个 C 。
    youname
        9
    youname  
       2h 50m ago
    我之前做过 但是我那会没有深信服..
    光纤进来插在路由器上 然后路由器搭在交换机上
    然后大概 200 个口把 没有区分对应的部门
    所以不清楚你们的线怎么走的
    之前我们那是俩个屋子 要再走线 所以涉及到俩个交换机


    小公司最大的问题根本不是什么设备搭建
    而是公司网 带宽 上行下行够不够宽..
    建议你搞个能接 3-4 个外线的路由器
    能实时分配出口就行.. 折腾其余这些没有任何吊用
    因为现在弄个 2000 块钱的路由带 100 台设备太轻松了
    路由器->深信服->交换机 流程没问题的
    Rorysky
        10
    Rorysky  
       2h 26m ago
    问问 AI 吧
    你这两个方案 B 肯定是不合理的,A 马马虎虎在优化下
    wy315700
        11
    wy315700  
       2h 24m ago
    我感觉你这不像是 100 人公司的网络,像是 1000 人的。
    About   ·   Help   ·   Advertise   ·   Blog   ·   API   ·   FAQ   ·   Solana   ·   3188 Online   Highest 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 524ms · UTC 12:07 · PVG 20:07 · LAX 05:07 · JFK 08:07
    ♥ Do have faith in what you're doing.