限制内部 LAN 流量和 Internet 流量 - 托管交换机?

网络工程 转变 带宽 pfsense-2
2022-02-10 00:12:41

我有一个192.168.10.x/24带有 pfSense 防火墙的小型企业网络 ( )(大约 20 台主机:Windows、Mac 和 Linux 机器和打印机的混合......)。来自 WWW 的 ISP 调制解调器连接到防火墙,防火墙连接到 16 端口交换机,所有工作站/服务器/打印机都连接到下游的其他交换机。所有的交换机(除了隐藏的,因为我不确定)都是 Netgear ProSafe(5、8 和 16 端口)千兆交换机(非托管)。

我想要完成的是两件事:

首先,如果有人通过 Internet 流式传输视频或上传/下载大文件,这会使整个网络陷入困境,所以我想对其进行设置,以免影响网络上的其他人。

其次,如果有人将一个大文件传输到/从 LAN 上的文件服务器(不是通过 Internet),这也会使网络陷入困境,所以我也想设置它,这样就不会影响网络上的其他人网络。

一个常见的用例是这样的:我有一个用户将文件上传到 Web 上的文件共享服务(通过 HTTP/HTTPS),另一个用户访问子网上的 Apache Web 服务器(on 192.168.10.x),子网上的用户访问Web 服务器看到 Web 应用程序的响应非常慢(有时会超时)。文件完成后,再次访问网络服务器就正常了。

另一个困扰我的附带问题...如果我有一个第 2 层非托管交换机,并且它阻碍了两个相互通信的工作站或服务器,我对交换机将记录日志的理解是否正确MAC地址和路由流量而不联系防火墙?

我还应该注意,我通常在速度测试中看到的速度是:

60 Mbps down (+/- 5 Mbps)
12 Mbps up (+/- 3 Mbps)

这是有问题的网络图:

在此处输入图像描述

在这种情况下,隐藏开关不起作用。我现在正在运行测试,循环是从图表左侧的主机到右侧的。

感谢您对此问题的反馈。我希望得到一些更具体的反馈,但我想由于这是一个棘手的问题,需要更多的故障排除。

关于装备......我一直在考虑管理开关。我看到思科有一些价格低于 200 美元的 10 端口千兆托管交换机,这对我来说似乎是合理的。

我的问题是用 10 端口管理型交换机替换 16 端口非管理型交换机是否有帮助?我知道这将允许在未来更好地进行故障排除,但它也能帮助我解决瓶颈问题吗?

1个回答

并不是所有人都对这篇文章的结果感到满意,但我学到了以前不知道的东西,所以这很好。

例如,通常如果两个节点(A 和 B)连接到位于另一个设备(如防火墙)下游侧的交换机,则交换机将从 A -> B 路由数据包,反之亦然,而不联系任何上游(来自 @特德温)。

我决定用@Panther Modern 评论中的精彩部分发布我自己的答案。

  • 使用更高质量的硬件。由于我使用的是 Netgear ProSafe 非托管交换机,因此我正在考虑升级到 Cisco 之类的交换机。@Mike Pennington 推荐了 SG300 系列,我之前研究过,在亚马逊上发现不到 200 美元。@Panther Modern 建议使用 Arista、Cisco、Juniper 和 Brocade 交换机。

  • 独立地对每个部分进行故障排除并隔离问题。我已经做了一些,在某种程度上我已经隔离了一般路径,但是在一个 100% 正常运行时间让人们快乐并允许他们完成工作的环境中,这可能会很棘手。但重点...

  • 考虑拓扑以及您可以访问的位置以及您拥有多少用户。这些因素会影响您对装备的选择以及您回答问题的方式。

  • 找到好的网络工具并使用它们来帮助解决您的问题。pfSense 对通过防火墙的流量有很大帮助。我还了解了有关限制客户端流量的Robocopy 。这个工具很好用。