Рейтинг:0

Могу ли я сегментировать свою сеть на основе двух разных критериев?

флаг de

Я работаю в школе с несколькими кампусами и хочу сегментировать свою сеть с помощью VLAN. Итак, телефоны в одном vlan, принтеры в другом и т. д. Я подумал, что было бы неплохо также сегментировать по кампусу. Вроде бы это будет какой-то вложенный влан, где есть влан для старшей школы, потом для телефонов в ГС и так далее.

Помимо вложенных vlan, я подумал о том, чтобы транки прослушивали только трафик своего кампуса.

Возможно ли это, и если да, то как это реализовать? Или мне придется создавать отдельное пространство vlan для каждого сегмента в каждом кампусе (например, принтеры HS, принтеры MS, принтеры Elem и т. д.)? Я еще новичок с вланами, но потихоньку учусь.

joeqwerty avatar
флаг cv
Так ты просто плюешь на идеи? Просто делать это ради того, чтобы делать это? Каковы реальные потребности и желаемый результат? почему ты хочешь сделать это? Какова реальная цель или цель?
joeqwerty avatar
флаг cv
**Я подумал, что было бы неплохо разделить по кампусам** - Может быть, неплохо? Это ваша причина для этого? Это деловая необходимость? Потребность в безопасности? Не делайте что-то, потому что вы можете или потому, что вы думаете, что должны. У вас должна быть определенная цель для этого. Знайте, почему вы это делаете, и делайте это.
John Beavers avatar
флаг de
Мы делаем это из соображений безопасности, чтобы сегментировать локальную сеть в попытке смягчить атаки вторжения. Кроме того, желательно ограничить зону вещания.
Рейтинг:2
флаг ae
CIA

Вложенные VLAN — это вещь, но они похожи на построение туннеля внутри туннеля, и вам потребуется оборудование, которое может его поддерживать (и лицензия, если требуется). Лучший метод — назначить определенную подсеть определенному кампусу, а затем зеркально отразить распределение VLAN по подсетям. Это позволит последовательно использовать VLAN в нескольких кампусах, локализуя трафик в определенных подсетях/кампусах. Он также чище и изначально поддерживается на всех коммутаторах уровня 2.

Например.

введите описание изображения здесь

John Beavers avatar
флаг de
Хорошо, моим вланам выделено собственное адресное пространство, например, влан 10 = 10.10..0, в вашем сценарии каждому vlan в разных подсетях нужно собственное адресное пространство?
CIA avatar
флаг ae
CIA
Вы можете поднять класс подсети до 10...0/24.
Рейтинг:2
флаг ru

Вложенные VLAN на самом деле не нужны, и в вашем сценарии это излишне.

Вы должны использовать маршрутизируемые ссылки между местоположениями, а не коммутируемые ссылки. Таким образом, виртуальные локальные сети вообще не пересекаются между локациями, что позволяет повторно использовать их идентификаторы. Тем не менее, я бы не рекомендовал этого делать — обычно рекомендуется не дублировать идентификаторы VLAN, а использовать общую схему.

Например, вы можете использовать VLAN 110 в местоположении 1 и VLAN 210 в местоположении 2 для одной и той же цели. Таким образом, вы мог используйте общий план VLAN для разных местоположений, если это необходимо. Использование повторяющихся идентификаторов для разных подсетей заставит вас перенумеровать VLAN, что не очень весело.

Касательно было бы неплохо разделить по кампусам - вы не должны этого делать, потому что это красиво или потому что вы можете. Вы должны сделать так, чтобы повысить безопасность сети. Запланируйте различные зоны безопасности, такие как VoIP, физическая безопасность (электронные двери, системы сигнализации), серверы, хранилище, доступ для персонала, доступ для студентов, устройства IoT и т. д., и используйте виртуальные локальные сети для разделения этих зон. Настройте строгие правила брандмауэра между зонами, чтобы контролировать маршрутизацию между ними. Начните с запрета всего трафика по умолчанию, и действительно требуется только разрешение. Хорошо документируйте.

Ron Trunk avatar
флаг in
Просто добавим к ответу Zac67: одни только VLAN не обеспечивают **НИКАКОЙ БЕЗОПАСНОСТИ**. Вам нужны ACL или брандмауэр МЕЖДУ VLANS для обеспечения соблюдения ваших политик безопасности.

Ответить или комментировать

Большинство людей не понимают, что склонность к познанию нового открывает путь к обучению и улучшает межличностные связи. В исследованиях Элисон, например, хотя люди могли точно вспомнить, сколько вопросов было задано в их разговорах, они не чувствовали интуитивно связи между вопросами и симпатиями. В четырех исследованиях, в которых участники сами участвовали в разговорах или читали стенограммы чужих разговоров, люди, как правило, не осознавали, что задаваемый вопрос повлияет — или повлиял — на уровень дружбы между собеседниками.