公司規劃a部門人員遷移到工廠,約6~7人,請問網路該如何規劃?
工廠會有6~7台電腦連回總公司做ERP,收發E-MAIL,登入AD,檔案傳輸分享,登入內部網站,病毒碼更新等服務
總公司約25台PC,4台SERVER,防火牆FG-60M,頻寛10/2m ,只切一個網段,ad 是windows 2003 SBS
1.方法1,找ISP做VPN,工廠上網也是從總公司出去,這樣子方便管理,但對總公司內網會不會有什麼影響?
2.方法2,工廠頻寛10/2m 買防火牆2台做vpn,這樣子網路速度品質好嗎?工廠登入ad會不會很慢?日後管理會不會很麻煩,因為公司只有一位mis,怕問題多經驗不足
3.需不需要再切出一個網段來管理,還是同一個網段就好?
4.使用ISP的VPN和自行架設VPN的優缺點,除了成本以外,其他資安或管理上,網路速度品質有何優缺點,請各位大大不吝嗇可以提供出來,讓我參考,謝謝
以上各位有沒有什麼好的建議或有任何經驗可以提供分享?
我的看法:
影響不大
品質不好, 但是價格便宜.
若走 VPN 勢必要切另外一個網段.
自架 VPN 只能走 Internet 路由, 沒有品質保證, 沒有企業優先權, 沒有自動備援. ISP 提供的 IP-VPN, 可以隔離 Internet 的干擾, 優先傳送, 可以提供多線路備援 (當然要另外付費).
以穩定性來說, 同樣是 512K, 自架 VPN 可能連上 ERP 都會很困難, 但 IP-VPN 卻可以很順暢. 如果運氣不好, 在某些地點, 自架 VPN 可能要高達 8M 的頻寬, 才能跟 IP-VPN 512K 相比 (如果那個地點附近鄰居的 Internet 用量非常大的話).
若使用isp的vpn,那工廠那需要買什麼設備,因那裡只有一台小烏龜沒有任何網路設備,因為我記得好像要設定路由,所以要買什麼?
ISP 會提供你所需的 VPN 設備, 你只需要一個對外上網的防火牆, 通常企業級的防火牆裡面(Fortinet, Juniper, SonicWall, Watchguard, Cisco...), 都會內建靜態路由器, 足供 IP-VPN 使用.
之前有跟isp的vpn,因那個地點只有ip分享器,廠商是在每台pc上設定路由,這樣設定好嗎?還是需再買防火牆來設定路由,因覺得工廠那幾台pc上網也是從總公司這端出去,所以總公司防火牆應該能管理的到進出,若再買防火牆感覺只是單純做路由用,好像沒多大意義,不知道我這樣子想對不對?
那是因為您那台分享器沒有 Routing 功能, 才需要這樣做...
如果那個點一開始就是使用防火牆, 那就可以直接在防火牆上設定了....
怕麻煩的話直接找中華電信問一下hiLink。
請問一下"raytracy"
ip-vpn 是什麼 ?我記得在 isp提供的 vpn是 mpls vpn
而一般vpn 也都是所謂ip vpn(包括 pptp,ssl vpn.....)
我知道大大曾在 tfn group.對於你的專業是大家都是有目共睹.
在 mpls vpn 下, 也許會貴些.但是你很容易報修.(因為只有一個it人員,要同時maintenance 2 site是有些問題,建議你可以做個system log 的pc or servce.把二端的 vpn斷線次數收集起來.以供日後換 port(mpls vpn port)用)
IPVPN & MPLS-VPN 的差異可以參考
http://eservice.seed.net.tw/class/class14-1.html
不過我自己是看不太懂就是了 XD
我會建議找TFN的IP-VPN Solution + 總公司這邊建立Terminal Service
萬一貴公司的ERP的傳輸量非常高,相對的你就需要更高的頻寬,而這也意味著更高的固定成本
如果用Terminal Service或者 Citrix 的架構,就可以閃掉頻寬的問題。不過本機的管理就比較不容易了。
遠端不建議用AD, 因為當中會有很多廣播封包產生, 這是不必要的.
建議遠端有自己的AD, 可用Linux的Samba模擬, AP再用VPN,或RDP進總部即可
頻寬的話, 如果是同一ISP, 地點也不遠, 一般ADSL綽綽有餘, 如果不是, 總部用對稱頻寬 512 KB以上的都可以.
VPN可以用寬頻分享器內建的, 也可以用軟體的, 至於廠商的VPN, 沒必要.
重點是頻寬管理, 要限制每個應用, 每個IP要用多少頻寬, 另外寬頻分享器要用可同時連線數在數萬以上的(一般的只有數千), 這樣即使是在很陽春的環境, 一樣暢通無阻.
johnson324提到:
建議遠端有自己的AD, 可用Linux的Samba模擬, AP再用VPN,或RDP進總部即可
這段不太懂意思,工廠建立新的ad,ap再用vpn或rdp連進總公司,那不就變成user在工廠有一組帳號,連進總公司又另一組帳號,有點麻煩,而且那裡又沒mis,這樣子我的工作量又會增加
工廠另建一個管理帳號的伺服器, 可以遠端設定, 二端帳號可以獨立, 也可以信任, 業可以讓samba server使用AD來認證, 看您的需要.
重點是 二端帳號認證各需一部主機, 這樣才能減少網路廣播, 儘可能不用用Lan Base的應用程式.
所謂Lan Base是指沒有Router的網路通訊協定, 如IPX/SPX, netbui, Apple Talk這種應用如網路芳鄰, 網路磁碟機 每次封包都必須傳給每個Client,很容易產生廣播風暴, 頻寬再多都不夠用, 所以不適用於遠端連線應用.
如果非如此不可, 就要在遠端另設 "代理" 服務器的概念, 使相關服務走TCP/IP, 點對點方式在主機間傳遞資料, 遠端使用者只與本地的主機連線.
遠端使用者不多的情況下, 使用VPN一般情況下是OK的, 軟體就可以, 但速度緩慢, 容易Timeout. 您自己斟酌.