我需要在我的路由器/防火墙上还是只在交换机上配置 VLANS?

网络工程 VLAN 网络 设计 网络电话 最佳实践
2021-08-01 18:29:26

我终于花时间绘制了我整个糟糕的网络图,以准确了解我之前的那个人做了什么,我必须承认,即使我不是网络专家,我也有点惊讶......

只需看看我制作的那个图表,您就可以更好地了解情况。

我打算像这样重新配置我的网络

我是否需要“通知”我的路由器/防火墙存在 vlan,还是可以在交换机上配置 vlan,使其对我的路由器完全透明?就像连接到不同物理交换机的基本接口一样。

附属问题是:

  • 这种网络设计在最佳实践和 SOP 方面是否合适?
  • 我的 VOIP 服务器需要在没有 vpn(用于移动设备)的情况下访问互联网,我知道它不安全,但是我如何在不失去此功能的情况下提高安全性?
  • 将 2 个开关与 1 条以上的线连接会提高它们之间的可用带宽吗?

我知道我的问题很愚蠢,但在理论方面我完全一无所知......

先感谢您。

2个回答

从路由器的角度来看,重要的是接口。如果接口是物理的或虚拟的,它不会改变路由器的行为。

您可以在路由器和交换机之间使用两根电缆,每根电缆都在自己的 VLAN 中,或者将一根电缆配置为承载两个 VLAN 的中继

这两种情况都可以使用,但它们并不严格等效。

  • 在第一种情况下,如果要添加第三个网络,则需要在路由器和交换机上有可用的接口并连接新电缆。

  • 在第二种情况下,单根电缆是单点故障(它不是网络中唯一的一个,但仍然是一个)并且带宽在 2 个 VLAN 之间共享。但是添加新的 VLAN 真的很容易。

为了充分利用这 2 种方法,您可以连接 2 根电缆,将它们与 LACP 聚合,将此绑定设置为中继并配置 QoS。您可以通过向绑定添加更多链接来进一步增加冗余和带宽(大多数系统允许至少 4 个链接,8 个也很常见)。

通过这种方式,您可以提高带宽和容错能力。

将 2 个交换机与超过 1 条线连接起来会增加它们之间的可用带宽吗?

是的,只要有几个流量。在绑定中,单个流将仅使用一个物理链路,并且会受到该特定链路带宽的限制。但是不同的流量可以使用不同的链路,从而增加整体网络带宽。
(根据绑定中使用的算法,流可以由源/目标 MAC 地址和/或 IP 地址和/或什至 TCP/UDP 端口定义)

关于您的 VOIP 服务器,这应该是一个单独的问题,但您可以在移动设备上使用 VPN,例如。

在三层交换机上配置 Vlan 并从三层交换机防火墙路由流量更加优化,允许所有 Vlan 流量在防火墙和三层交换机之间路由。

防火墙是更可行的安全设备,可在安全保护方面进行操作,例如创建安全策略、控制、限制流量、监控 IPS 和 IDS 的流量、防病毒。所以不推荐在防火墙中创建和配置VLAN,VLAN间路由。也和路由器一样。