嵌套专用网络(专用网络中的专用网络)

网络工程 路由 安全 建筑学
2021-07-07 06:55:08

我正在为一栋有五套公寓和一些通用基础设施的建筑物准备网络设置,但我不是网络专业人员,我一直在解决拓扑和整体设置的问题,这些问题将容纳所有必要的东西以及可承受的安全级别(例如,无法从 Internet 自由访问的本地 NAS 盒上的家庭照片)。

让我们从预期设置的艺术印象开始:

专网拓扑

这个想法是每个公寓都有自己的本地网络,通常由智能手机、计算机、NAS 盒、打印机、智能垃圾箱等组成;不应从 LAN 外部访问其中任何一个。

然后是公共服务,这些服务应该可以在整个建筑物内从 LAN 内部访问(其中一些位于 DMZ 中,提供从外部访问的规定)。例如,连接在任何单独 LAN 中的每个客户端都应该能够访问气象站服务器或 CCTV 档案。

我还有一个覆盖建筑物范围的 Siemens Gigaset VoIP 基站网络。我想将它们的底座物理连接到单独的 LAN 路由器(我无法从主路由器安装自己的布线),但它们需要在同一网络上才能相互通话以漫游到工作。

对我来说,主要问题是从单独的 LAN 内部可以访问“公共”网络,因为典型的私有 IP 地址范围通常不会通过通常的 SOHO 路由器路由(或可路由),而且我没有预算全面的专业设置(以及人们为我设置并在出现哔哔声时前来)。

问题是我如何设置这样的网络?我想保持较低的预算,但如果有一个 Magic Box TM 可以为我设置它,我可以支付足够的价格。


笔记:

我想不惜一切代价避免任何“虚拟”或“云”解决方案。即使没有可用的 Internet 连接,网络也必须正常工作。到目前为止,现在购买的每一件设备都是考虑到这一点的,我真的不想让整个财产蒙上阴影。

由于许多重要设备和我自己的知识(或者更好的是缺乏支持)都不支持 IPv6,因此我希望仅在 IPv4 上进行整个设置。

将有两个 Internet 连接,一个主连接和一个备份(我正在考虑其中一个具有两个 WAN 端口的小型 Cisco 用于此角色。)。

为简单起见,图表(和问题)中省略了防火墙,但请随时对它们进行评论。

对不起,我的假语言,如果有什么需要澄清或详细说明,请发表评论,我会尽快回复。

1个回答

这是一个相对简单的设置,可以使用任何 soho(无线)路由器完成。您必须采用我在此答案中使用的示例 IP 地址来进行实际设置并修改子网以满足您的需要:

  • 路由器 1 设置了 IPv4 网络:192.168.10.0/24
  • 路由器 2 设置了 IPv4 网络:192.168.20.0/24
  • 路由器 3 设置了 IPv4 网络:192.168.30.0/24

每个公寓路由器都连接到主路由器(最好是 L3 - 交换机),最好是在自己的 VLAN 上。同样连接到主路由器并在它自己的 VLAN 上的是“公共” - 网络,比如 192.168.100.0/24,以及您的互联网连接。

主路由器在每个网络中都有一个接口。公寓路由器的默认路由是主路由器。当然,主路由器默认是互联网连接的下一跳。

比如说,公寓1网络中的主路由器接口IP是192.168.10.254。在公寓路由器上,您将有一个默认路由,例如:

0.0.0.0 掩码 0.0.0.0 网关 192.168.10.254

如果您想从公共网络向 Internet 发布某些内容,您必须设置反向 NAT 或额外的 DMZ 网络。DMZ 网络仅在您要发布的服务非常多且公共 IPv4 地址超过 2 个时才有意义。

通过此设置,您的任务几乎已完成。

棘手的部分是VoIP。有几种可能的解决方案,具体取决于公寓路由器的功能(品牌/型号?)。

最好的解决方案是为 VoIP 创建一个额外的 VLAN,并将每个公寓路由器的上行链路端口配置为 L3 - 交换机(主路由器)以标记所有 VoIP - 流量并发送所有其他未标记的流量。在主路由器的端口上,您必须为每个公寓的未标记公寓流量设置默认 vlan。但这需要一个可以在设备上单独配置 (LAN) 端口的公寓路由器,并且它必须支持 802.1q。