TheNine

100 人左右的小规模公司网络架构怎么规划更合适。

  •  
  •   TheNine · 13 days ago · 3627 views

    想请大家帮忙看看公司网络架构怎么规划更合适。 新入职一家公司,公司的网络硬件配置还可以,但是网络规划有点差。 当前情况现有架构能用,有没有必要重新规划过呢 如果要重新规划的话,我想了两个方案也想请教一下用哪种更加合适。

    一、现有网络架构

    当前大致结构如下:

    Internet
      |
    iKuai
    目前无 VLAN 划分
      |
    深信服
    桥接模式,但是深信服没有任何配置
      |   
      |                   另外还有虚拟化网络部分:
    办公网络核心交换机——————虚拟机网络防火墙三层设备负责划分 VLAN ,管理虚拟机网络
      |                        |
    办公网络各个部门交换机    虚拟机核心交换机
                               |
                          虚拟机接入交换机
                               |
                          虚拟机集群服务器
                          
                          
                          
    超融合部分是后加的机柜,配置的比较完善后接入的现有网络
    

    当前理解:

    • iKuai 主要做出口,目前没有划分 VLAN 。
    • 深信服是桥接模式,放在出口链路中间。
    • 办公网络有核心交换机和各部门交换机。
    • 虚拟机网络由一台三层防火墙设备划分 VLAN 并管理。 目前感觉现有架构能用,但办公网、虚拟机网络、VLAN 管理边界不是特别清晰,后续如果要做部门隔离、访客网、监控网、服务器区策略,可能会复杂。

    二、方案 A

    思路:iKuai 不划 VLAN ,只做出口和静态路由;所有公司 VLAN 和 dhcp 服务都由现有的防火墙管理。 拓扑大致如下:

    Internet
      |
    iKuai
    只做出口、NAT 、多线、静态路由
      |
    深信服
    桥接模式
      |
    虚拟机网络防火墙三层设备
    负责划分并管理所有公司 VLAN
    包括虚拟机网络、办公网络、其他业务网络
      |
    各级二层交换机
    只做 trunk / access
    
    • iKuai 只作为出口路由器。
    • iKuai 上配置到各个内网网段的静态路由。
    • 深信服继续保持桥接。
    • 三层防火墙设备作为所有 VLAN 的默认网关。
    • 办公网、虚拟机网、服务器区、监控、访客、打印机等 VLAN 都由这台三层设备统一管理。
    • 下级交换机基本只做二层,trunk 透传 VLAN ,终端口按部门或用途划 access VLAN 。

    三、方案 B

    思路:所有公司 VLAN 都放在 iKuai 上,三层防火墙设备只当二层设备透传 VLAN 。

    拓扑大致如下:

    Internet
      |
    iKuai
    划分所有公司 VLAN
    承担所有 VLAN 默认网关
      |
    深信服
    桥接模式
      |
    虚拟机网络防火墙
    只当二层设备使用
    透传 VLAN 到不同端口
      |
    各级二层交换机
    
    • iKuai 上创建所有 VLAN 。
    • 所有办公网、虚拟机网、服务器区、监控、访客、打印机等网关都在 iKuai 上,结构简单,配置起来也更快。
    • 虚拟机网络防火墙三层设备不再做三层网关,只负责二层透传 VLAN 。
    • 下级交换机按端口或 trunk 接收 VLAN ,部署更快。

    想请教大家

    1. 公司网络中,VLAN 默认网关一般建议放在出口路由器、三层核心交换机,还是防火墙上?
    2. iKuai 适合作为全公司所有 VLAN 的网关吗,还是更适合只做出口?
    3. 深信服桥接放在 iKuai 后面是否合理?有没有更推荐的位置?
    4. 如果后续要改造,建议是一次性切换,还是先从虚拟机网络/某个部门 VLAN 试点?

    想听听实际运维角度的建议。

    28 replies    2026-08-18 09:56:11 +08:00
    defunct9
        1
    defunct9  
       13 days ago
    弄个正经的锐捷,或者 UniFi 吧
    TheNine
        2
    TheNine  
    OP
       13 days ago
    @defunct9 #1 您的意思是将 ikuai 更换成锐捷吗
    我这边的其他交换机和 ac ap 倒是都是用的锐捷
    defunct9
        3
    defunct9  
       13 days ago
    对啊,弄一套吧,锐捷也有 Router 的,我们用的就这玩意,100 多人,很稳
    TheNine
        4
    TheNine  
    OP
       13 days ago
    @defunct9 #3 #3 大佬 那您对网络架构的方案有推荐吗,是保持现有状态吗
    cloudyi
        5
    cloudyi  
       12 days ago
    需要大数据量传输的网段,比如说,办公区、虚拟机、服务器等 ; 网关都放在核心交换机上 ;其他的 弄到防火墙上 ;
    直接深信服的防火墙 做出口拨号;
    防火墙上做多区域的策略隔离;还能用深信服的 SSLVPN 。

    如果深信服的防火墙端口够多的化,就交换机三层到防火墙,vlan 到核心交换机为止; 如果防火墙端口少,就配置二层口放 lvlan 到防火墙上 。
    bbroot
        6
    bbroot  
       12 days ago
    ikuai-三层(划分 vlan )-二层-ap
    thereone
        7
    thereone  
       12 days ago
    网关尽量下沉,接入交换机也是可以做网关的如果网段不多那就都集中在核心上面,防火墙旁挂进去根据需要做策略或者引流。出口只做出口,还有深信服也可以旁挂或者直连看内部需求吧。尽量简化成接入-核心-出口。
    defunct9
        8
    defunct9  
       12 days ago
    网络需要简单明了,简单明了,简单明了。
    入口锐捷路由器 NBR6205-E ,核心是华为,线路是双线。
    然后核心下面一个华为 poe ,接锐捷得 ap 放 wifi 信号;再一个华三,接服务器段。
    极少的设备是有线的,比如打印机,直接接核心。然后 vlan 隔开。段划大,100 多人,得 4 个 C ,一堆手机。服务器段 1 个 C 。
    youname
        9
    youname  
       12 days ago
    我之前做过 但是我那会没有深信服..
    光纤进来插在路由器上 然后路由器搭在交换机上
    然后大概 200 个口把 没有区分对应的部门
    所以不清楚你们的线怎么走的
    之前我们那是俩个屋子 要再走线 所以涉及到俩个交换机


    小公司最大的问题根本不是什么设备搭建
    而是公司网 带宽 上行下行够不够宽..
    建议你搞个能接 3-4 个外线的路由器
    能实时分配出口就行.. 折腾其余这些没有任何吊用
    因为现在弄个 2000 块钱的路由带 100 台设备太轻松了
    路由器->深信服->交换机 流程没问题的
    Rorysky
        10
    Rorysky  
       12 days ago
    问问 AI 吧
    你这两个方案 B 肯定是不合理的,A 马马虎虎在优化下
    wy315700
        11
    wy315700  
       12 days ago
    我感觉你这不像是 100 人公司的网络,像是 1000 人的。
    Curio
        12
    Curio  
    PRO
       12 days ago via Android   ❤️ 2
    是你的本职工作么?现在的状态影响大家日常办公么?如果都不,劝你多一事不如少一事
    Ipsum
        13
    Ipsum  
       12 days ago
    ikuai 还是快扔了吧。找个支持多 wan 的路由器都比他强。交换机换 l3 并且支持 OSPF ,都 100 人了,那 dhcp 服务基本上就是鸡肋,直接固定 ip 绑定 mac 。网络架构分 核心-汇聚-接入层。在核心和汇聚之间加个透明模式的行为管理器来做流控和 drop 包。接入层 48 口 1g+10g 的 uplink 就行。汇聚至少得全 10G 。核心只要包处理速度够快,网口 10g ,1g 都行,反正你出去的上行一般不会超过 500M 。
    datocp
        14
    datocp  
       12 days ago via Android
    erx 刷 openwrt 21.02.5 静态路由+dhcp+qos+acl
    华为 s5735 L1 vlan ,好像建了几十个 vlan

    另有 11 台 s5735 用于工业 plc 接入通过核心连通办公网络。

    看起来这些设备,都有啊。至于 ikuai 的 qos 有没有那么神,我是不清楚的。

    什么深信服和防火墙啊,看着都难受,网速杀手。
    TheNine
        15
    TheNine  
    OP
       12 days ago
    @thereone #7 感谢回复,我是刚转行的网管,有点不太清楚的地方哈。
    意思是尽量做到
    接入客户端——二层交换机——核心交换机
    核心直接当网关吗
    不在继续往上走了对吗
    TheNine
        16
    TheNine  
    OP
       12 days ago
    @defunct9 #8 #8 感谢老哥
    TheNine
        17
    TheNine  
    OP
       12 days ago
    @wy315700 #11 没这么多人。但是是工厂。并且所有的系统都是自部署在公司的虚拟机集群上
    TheNine
        18
    TheNine  
    OP
       12 days ago
    @youname #9
    @Ipsum #13
    @datocp #14
    感谢回复,硬件设备应该是没办法换了,这台是我入职前公司新买的路由器,只能在现有基础优化架构了
    TheNine
        19
    TheNine  
    OP
       12 days ago
    @Curio #12 是我的本职工作,现在的状态是正常运行的
    不过我是转行的网管,另外主要我刚入职新公司,打算优化优化。
    mrzx
        20
    mrzx  
       12 days ago
    AI 不是很强大吗?可以问 AI 啊?
    n43635
        21
    n43635  
       12 days ago
    新接手最主要是保证稳定出问题尽快恢复正常,没什么大问题建议先不动,尤其有服务器这种涉及配置会很多,到时候真出问题了影响生产了就是事故了会背锅的(他们都会认为之前本来用的好好的怪你乱动),等后面熟悉了慢慢收集问题可以统一再做优化规划和领导提意见也不迟。后面实际实施操作估计也要等到公司下班后加班之类的,而且要做好后面出问题及时处理的准备。
    Curio
        22
    Curio  
    PRO
       12 days ago
    @TheNine 不做是不是也可以?那就别做🤭
    SalonRaven
        23
    SalonRaven  
       12 days ago
    defunct9 老哥说的没错,网络架构需要简单明了,小公司直接就是三层网络,路由器----深信服-------核心交换机----接入交换机---办公 PC ,然后听你描述还有一台额外的防火墙,可以接服务器,然后这台防火墙在接核心,大概就这样,至于老哥说的 NBR6205-E 这款都快退市了,更推荐 NBR7205-E 这个系列的会比较好,最后的最后,少用傻瓜交换机,至于网络规划也很简单,根据业务来划分网段,网关都在核心上,这样好做控制
    xz410236056
        24
    xz410236056  
       11 days ago
    别的我不懂,就知道一点,买带日志的 AP!! 连不上网怪我手机不好我真服了,也不看日志定位问题。
    spacezip
        25
    spacezip  
       11 days ago
    简简单单 分好区域做好扩展准备就好 负载做接入 接核心 核心串一些安全设备 下面分一下区域 每个区域分别上墙 管理 办公 应用 数据库之类的 每个墙下面做做接入
    xzsljc
        26
    xzsljc  
       9 days ago
    13 楼说的就不错。
    estarG
        27
    estarG  
       7 days ago
    出口路由别为了贪便宜用 ikuai ,得不偿失。
    ikuai 自带云控,存在风险,最近厂商被黑,下面的终端直接全部断网,现在都没解决。
    要么上 openwrt 软路由,公开透明。
    要么就上专业的硬路由或防火墙,专业省事。
    zackxu233
        28
    zackxu233  
       7 days ago
    这么多人了直接上企业级设备,不要自己选没有保障的东西。

    我这大概 150 人的全套 H3C 配置参考:
    * H3C 防火墙做出口
    * H3C 三层交换机(按部门划分 VLAN ,内部 Wi-Fi 有漫游需求单独放了 VLAN ,访客 Wi-Fi 单独 VLAN ,开启 HDCP 所有 IP 从交换机下发)
    * AC 控制器
    * 15 个 AP ( AC 自带 12 个授权,额外买了 3 个)
    * 各部门接入交换机 + POE 交换机
    * 接入交换机全部走光纤 10G 到核心

    宽带是电信专线(普通企业宽带拨号的压根扛不住那么多会话数),我直接找 H3C 官方然后推了当地的代理过来,他们上门看了环境给的配置方案,大概是 4w+(不含安装费),已经稳定使用了 1 年多,再也没人喊上不了网或者很卡;老板都说好~
    About   ·   Help   ·   Advertise   ·   Blog   ·   API   ·   FAQ   ·   Solana   ·   5450 Online   Highest 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 62ms · UTC 08:09 · PVG 16:09 · LAX 01:09 · JFK 04:09
    ♥ Do have faith in what you're doing.