整個網路設計階段的具體細節將根據規模和複雜性而有所不同。
然而,可靠的網路設計方法是考慮所有相關輸入,例如預算、目標和未來範圍,並輸出最適合的網路圖。
在開始任何網路設計專案之前,首先要收集資訊並制定明確的業務和技術要求。 如果沒有明確的目標,其餘的設計過程將比需要更複雜。
高級業務目標的一些例子如下:
理想情況下,當您開始設計網路時,應該已經完成工作來準確地確定您希望實現的業務需求。 接下來,對技術要求的理解至關重要。 其中包括:
這些限制的主要是預算,但您也應該考慮任何技術限制,例如需要持續支持的舊系統。
幾乎在所有情況下,網路設計都是一個迭代過程。 雖然這可能會增加複雜的感覺,但它通常會以先前存在的元素形式呈現了一個優勢 — 成功保留和重新實施系統到新設計中,是保留預算和技能的機會。
有了新的需求,仔細檢查目前網路的狀態。 此階段的目標是培養對以下內容的清晰理解:
自動網路映射工具和安全掃描器對於找出目前網路的資料流和安全注意事項通常至關重要。
您可以開始勾勒出新網路佈局的重要面向。 正如您在下面的最佳做法部分中看到的那樣,實體設計與邏輯設計一樣重要。
起草新網路的自上而下的圖形視圖。 此拓撲有助於可視化資料在網路中可以採取的不同路徑,並有助於確定最需要網路硬體的位置。 例如,星形拓樸圖可以指示資料流如何集中,從而找到實體網路裝置的最具戰略意義的位置。
這將延伸到它需要多少銅和光纖電纜。 由此,繪製出所需的交換器連接埠、無線網路存取定位位置以及任何內部伺服器堆疊的冷卻需求的數字。
在整個過程中,請牢記網路安全最佳實踐。
邏輯設計是指資料流入和流出裝置的方式。 邏輯設計中一個關鍵的考慮因素是IP尋址:每個位址需要唯一地標識網路中的裝置。 結構良好的 IP 位址允許將裝置的範圍邏輯地、整齊地分配給適當的群組。
隨著組織的發展,這很快就會變得一團糟——使其成為設計新網路時的重要焦點。
有了您的網路拓撲草圖和需要運行的裝置的想法,選擇將實現此目的的網路裝置。 追蹤從端點到伺服器的資料包流,建立:
軟體必須是最後一個關鍵考慮因素 - 正確的作業系統和應用程式不僅需要與新網路的功能保持一致,而且還需要與您的IT 團隊目前的技能組合完美匹配。現在允許服務例如網路優化和防火牆將作為按需軟體提供,因此選項比以往任何時候都多。
之後,我們將要實施這項新設計,並評估其生產中性能。 在進行任何必要的調整和更改後,它將慢慢地完全推出。
透過堅持一些關鍵的最佳實踐,可以將安全性、效能和高可擴展性融入新網路的設計中。
簡單性是網路設計的核心:然而,有時企業網路需要更多客製化或複雜的設定。 為了保留一定程度的模組化,同時仍為正確的裝置提供正確的服務,最佳實踐是將事物拆分為最簡單的網路組件。
最常見的應用程式是三層模型:
這種基本分段可以建立穩固的基礎,可以設定可靠性和效能的基礎級別。 潛在問題可以更輕鬆地隔離並解決,而不會影響整個基礎架構。
除此之外,還可以引入更多邏輯分段,例如低頻寬存取模組,該模組可為特定部門使用的低頻寬工作站和印表機提供連接,例如會計,以及配送層中必要的交換器。
更大的分割可以讓存取控制更精細,因此只要保持最簡單的存取控制,因此可以進行安全性。
即使組件發生故障,容錯能力也可確保網路可用性和可靠性。 透過建置冗餘,網路可以在不中斷服務的情況下繼續運行,這對於業務連續性至關重要。
那麼,在設計階段,最好將熱備路由協定 (HSRP) 等 IP 網路故障安全技術納入其中,這樣用戶流量就可以立即從邊緣裝置或存取電路的故障中恢復。 它通過為兩個或多個路由器提供單一 IP 和 MAC 地址的工作,使多個路由器充當一個虛擬地址的作用。
此群組會持續交換狀態訊息,當其中一個訊息出現故障時,主機就能夠簡單地將 IP 封包轉寄給同一個 IP 和 MAC 位址群組中的另一個。
在網路設計中建構彈性的其他方法是:
強大的安全措施從一開始就至關重要——防火牆、存取控制清單和網路分段都是其中的關鍵組成部分。
如果您主要依賴防火牆策略,請考慮如何最好地對網路進行微分段。 如果您的安全團隊將從單一安全平台中受益,請考慮如何將應用程式日誌和深度資料包檢查安全地連接到中央安全工具。
與此並行的是維護計劃:詳細說明新網路所需的監控和故障排除過程,以及持續效能和脆弱性檢查的時間表。
管理安全網路設計的各個方面可能會讓人感覺極其複雜。 除了識別和建立存取控制、威脅防護和入侵偵測的防禦策略之外,您的新網路路線還需要無縫地滿足業務需求,並支援員工敏捷的工作流程。 這是一個很高的要求。
Check Point Quantum提供了一個單一平台,您可以透過該平台管理和自動化所有安全策略 - 從防火牆到用戶訪問,您將獲得即時可見性和自動報告,以安全地管理組織不斷發展的基礎設施。 透過示範看看它是如何運作的。