TheNine

100 人左右的小规模公司网络架构怎么规划更合适。

  •  
  •   TheNine · 10h 10m ago · 1277 views

    想请大家帮忙看看公司网络架构怎么规划更合适。 新入职一家公司,公司的网络硬件配置还可以,但是网络规划有点差。 当前情况现有架构能用,有没有必要重新规划过呢 如果要重新规划的话,我想了两个方案也想请教一下用哪种更加合适。

    一、现有网络架构

    当前大致结构如下:

    Internet
      |
    iKuai
    目前无 VLAN 划分
      |
    深信服
    桥接模式,但是深信服没有任何配置
      |   
      |                   另外还有虚拟化网络部分:
    办公网络核心交换机——————虚拟机网络防火墙三层设备负责划分 VLAN ,管理虚拟机网络
      |                        |
    办公网络各个部门交换机    虚拟机核心交换机
                               |
                          虚拟机接入交换机
                               |
                          虚拟机集群服务器
                          
                          
                          
    超融合部分是后加的机柜,配置的比较完善后接入的现有网络
    

    当前理解:

    • iKuai 主要做出口,目前没有划分 VLAN 。
    • 深信服是桥接模式,放在出口链路中间。
    • 办公网络有核心交换机和各部门交换机。
    • 虚拟机网络由一台三层防火墙设备划分 VLAN 并管理。 目前感觉现有架构能用,但办公网、虚拟机网络、VLAN 管理边界不是特别清晰,后续如果要做部门隔离、访客网、监控网、服务器区策略,可能会复杂。

    二、方案 A

    思路:iKuai 不划 VLAN ,只做出口和静态路由;所有公司 VLAN 和 dhcp 服务都由现有的防火墙管理。 拓扑大致如下:

    Internet
      |
    iKuai
    只做出口、NAT 、多线、静态路由
      |
    深信服
    桥接模式
      |
    虚拟机网络防火墙三层设备
    负责划分并管理所有公司 VLAN
    包括虚拟机网络、办公网络、其他业务网络
      |
    各级二层交换机
    只做 trunk / access
    
    • iKuai 只作为出口路由器。
    • iKuai 上配置到各个内网网段的静态路由。
    • 深信服继续保持桥接。
    • 三层防火墙设备作为所有 VLAN 的默认网关。
    • 办公网、虚拟机网、服务器区、监控、访客、打印机等 VLAN 都由这台三层设备统一管理。
    • 下级交换机基本只做二层,trunk 透传 VLAN ,终端口按部门或用途划 access VLAN 。

    三、方案 B

    思路:所有公司 VLAN 都放在 iKuai 上,三层防火墙设备只当二层设备透传 VLAN 。

    拓扑大致如下:

    Internet
      |
    iKuai
    划分所有公司 VLAN
    承担所有 VLAN 默认网关
      |
    深信服
    桥接模式
      |
    虚拟机网络防火墙
    只当二层设备使用
    透传 VLAN 到不同端口
      |
    各级二层交换机
    
    • iKuai 上创建所有 VLAN 。
    • 所有办公网、虚拟机网、服务器区、监控、访客、打印机等网关都在 iKuai 上,结构简单,配置起来也更快。
    • 虚拟机网络防火墙三层设备不再做三层网关,只负责二层透传 VLAN 。
    • 下级交换机按端口或 trunk 接收 VLAN ,部署更快。

    想请教大家

    1. 公司网络中,VLAN 默认网关一般建议放在出口路由器、三层核心交换机,还是防火墙上?
    2. iKuai 适合作为全公司所有 VLAN 的网关吗,还是更适合只做出口?
    3. 深信服桥接放在 iKuai 后面是否合理?有没有更推荐的位置?
    4. 如果后续要改造,建议是一次性切换,还是先从虚拟机网络/某个部门 VLAN 试点?

    想听听实际运维角度的建议。

    14 replies    2026-08-12 21:11:24 +08:00
    defunct9
        1
    defunct9  
       9h 0m ago
    弄个正经的锐捷,或者 UniFi 吧
    TheNine
        2
    TheNine  
    OP
       8h 50m ago
    @defunct9 #1 您的意思是将 ikuai 更换成锐捷吗
    我这边的其他交换机和 ac ap 倒是都是用的锐捷
    defunct9
        3
    defunct9  
       8h 44m ago
    对啊,弄一套吧,锐捷也有 Router 的,我们用的就这玩意,100 多人,很稳
    TheNine
        4
    TheNine  
    OP
       8h 22m ago
    @defunct9 #3 #3 大佬 那您对网络架构的方案有推荐吗,是保持现有状态吗
    cloudyi
        5
    cloudyi  
       8h 6m ago
    需要大数据量传输的网段,比如说,办公区、虚拟机、服务器等 ; 网关都放在核心交换机上 ;其他的 弄到防火墙上 ;
    直接深信服的防火墙 做出口拨号;
    防火墙上做多区域的策略隔离;还能用深信服的 SSLVPN 。

    如果深信服的防火墙端口够多的化,就交换机三层到防火墙,vlan 到核心交换机为止; 如果防火墙端口少,就配置二层口放 lvlan 到防火墙上 。
    bbroot
        6
    bbroot  
       8h 3m ago
    ikuai-三层(划分 vlan )-二层-ap
    thereone
        7
    thereone  
       7h 58m ago
    网关尽量下沉,接入交换机也是可以做网关的如果网段不多那就都集中在核心上面,防火墙旁挂进去根据需要做策略或者引流。出口只做出口,还有深信服也可以旁挂或者直连看内部需求吧。尽量简化成接入-核心-出口。
    defunct9
        8
    defunct9  
       7h 42m ago
    网络需要简单明了,简单明了,简单明了。
    入口锐捷路由器 NBR6205-E ,核心是华为,线路是双线。
    然后核心下面一个华为 poe ,接锐捷得 ap 放 wifi 信号;再一个华三,接服务器段。
    极少的设备是有线的,比如打印机,直接接核心。然后 vlan 隔开。段划大,100 多人,得 4 个 C ,一堆手机。服务器段 1 个 C 。
    youname
        9
    youname  
       6h 59m ago
    我之前做过 但是我那会没有深信服..
    光纤进来插在路由器上 然后路由器搭在交换机上
    然后大概 200 个口把 没有区分对应的部门
    所以不清楚你们的线怎么走的
    之前我们那是俩个屋子 要再走线 所以涉及到俩个交换机


    小公司最大的问题根本不是什么设备搭建
    而是公司网 带宽 上行下行够不够宽..
    建议你搞个能接 3-4 个外线的路由器
    能实时分配出口就行.. 折腾其余这些没有任何吊用
    因为现在弄个 2000 块钱的路由带 100 台设备太轻松了
    路由器->深信服->交换机 流程没问题的
    Rorysky
        10
    Rorysky  
       6h 35m ago
    问问 AI 吧
    你这两个方案 B 肯定是不合理的,A 马马虎虎在优化下
    wy315700
        11
    wy315700  
       6h 33m ago
    我感觉你这不像是 100 人公司的网络,像是 1000 人的。
    Curio
        12
    Curio  
    PRO
       3h 46m ago via Android
    是你的本职工作么?现在的状态影响大家日常办公么?如果都不,劝你多一事不如少一事
    Ipsum
        13
    Ipsum  
       3h 19m ago
    ikuai 还是快扔了吧。找个支持多 wan 的路由器都比他强。交换机换 l3 并且支持 OSPF ,都 100 人了,那 dhcp 服务基本上就是鸡肋,直接固定 ip 绑定 mac 。网络架构分 核心-汇聚-接入层。在核心和汇聚之间加个透明模式的行为管理器来做流控和 drop 包。接入层 48 口 1g+10g 的 uplink 就行。汇聚至少得全 10G 。核心只要包处理速度够快,网口 10g ,1g 都行,反正你出去的上行一般不会超过 500M 。
    datocp
        14
    datocp  
       3h 4m ago via Android
    erx 刷 openwrt 21.02.5 静态路由+dhcp+qos+acl
    华为 s5735 L1 vlan ,好像建了几十个 vlan

    另有 11 台 s5735 用于工业 plc 接入通过核心连通办公网络。

    看起来这些设备,都有啊。至于 ikuai 的 qos 有没有那么神,我是不清楚的。

    什么深信服和防火墙啊,看着都难受,网速杀手。
    About   ·   Help   ·   Advertise   ·   Blog   ·   API   ·   FAQ   ·   Solana   ·   1795 Online   Highest 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 41ms · UTC 16:15 · PVG 00:15 · LAX 09:15 · JFK 12:15
    ♥ Do have faith in what you're doing.