iT邦幫忙

0

工廠和總公司網路架構問題

  • 分享至 

  • xImage

公司規劃a部門人員遷移到工廠,約6~7人,請問網路該如何規劃?
工廠會有6~7台電腦連回總公司做ERP,收發E-MAIL,登入AD,檔案傳輸分享,登入內部網站,病毒碼更新等服務
總公司約25台PC,4台SERVER,防火牆FG-60M,頻寛10/2m ,只切一個網段,ad 是windows 2003 SBS
1.方法1,找ISP做VPN,工廠上網也是從總公司出去,這樣子方便管理,但對總公司內網會不會有什麼影響?

2.方法2,工廠頻寛10/2m 買防火牆2台做vpn,這樣子網路速度品質好嗎?工廠登入ad會不會很慢?日後管理會不會很麻煩,因為公司只有一位mis,怕問題多經驗不足

3.需不需要再切出一個網段來管理,還是同一個網段就好?

4.使用ISP的VPN和自行架設VPN的優缺點,除了成本以外,其他資安或管理上,網路速度品質有何優缺點,請各位大大不吝嗇可以提供出來,讓我參考,謝謝

以上各位有沒有什麼好的建議或有任何經驗可以提供分享?

圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中
22
Ray
iT邦大神 1 級 ‧ 2010-10-02 16:45:34
最佳解答

我的看法:

看更多先前的回應...收起先前的回應...
Ray iT邦大神 1 級 ‧ 2010-10-02 16:51:42 檢舉
  1. 影響不大

  2. 品質不好, 但是價格便宜.

  3. 若走 VPN 勢必要切另外一個網段.

  4. 自架 VPN 只能走 Internet 路由, 沒有品質保證, 沒有企業優先權, 沒有自動備援. ISP 提供的 IP-VPN, 可以隔離 Internet 的干擾, 優先傳送, 可以提供多線路備援 (當然要另外付費).

以穩定性來說, 同樣是 512K, 自架 VPN 可能連上 ERP 都會很困難, 但 IP-VPN 卻可以很順暢. 如果運氣不好, 在某些地點, 自架 VPN 可能要高達 8M 的頻寬, 才能跟 IP-VPN 512K 相比 (如果那個地點附近鄰居的 Internet 用量非常大的話).

wenchan iT邦新手 5 級 ‧ 2010-10-02 17:01:52 檢舉

若使用isp的vpn,那工廠那需要買什麼設備,因那裡只有一台小烏龜沒有任何網路設備,因為我記得好像要設定路由,所以要買什麼?

Ray iT邦大神 1 級 ‧ 2010-10-02 18:58:09 檢舉

ISP 會提供你所需的 VPN 設備, 你只需要一個對外上網的防火牆, 通常企業級的防火牆裡面(Fortinet, Juniper, SonicWall, Watchguard, Cisco...), 都會內建靜態路由器, 足供 IP-VPN 使用.

wenchan iT邦新手 5 級 ‧ 2010-10-04 08:35:56 檢舉

之前有跟isp的vpn,因那個地點只有ip分享器,廠商是在每台pc上設定路由,這樣設定好嗎?還是需再買防火牆來設定路由,因覺得工廠那幾台pc上網也是從總公司這端出去,所以總公司防火牆應該能管理的到進出,若再買防火牆感覺只是單純做路由用,好像沒多大意義,不知道我這樣子想對不對?

Ray iT邦大神 1 級 ‧ 2010-10-07 19:16:54 檢舉

那是因為您那台分享器沒有 Routing 功能, 才需要這樣做...
如果那個點一開始就是使用防火牆, 那就可以直接在防火牆上設定了....

14
Jerry
iT邦好手 1 級 ‧ 2010-10-03 02:30:11

怕麻煩的話直接找中華電信問一下hiLink。

wenchan iT邦新手 5 級 ‧ 2010-10-04 08:36:28 檢舉

yehjj提到:
hiLink。

費用很貴

Jerry iT邦好手 1 級 ‧ 2010-10-04 08:59:37 檢舉

設備建置及人力還有時效。

8
super288
iT邦研究生 3 級 ‧ 2010-10-03 19:38:47

也可問一下台固~台固價錢有時開的很漂亮

6
ottotaiwan
iT邦新手 5 級 ‧ 2010-10-03 22:54:37

請問一下"raytracy"
ip-vpn 是什麼 ?我記得在 isp提供的 vpn是 mpls vpn
而一般vpn 也都是所謂ip vpn(包括 pptp,ssl vpn.....)
我知道大大曾在 tfn group.對於你的專業是大家都是有目共睹.

在 mpls vpn 下, 也許會貴些.但是你很容易報修.(因為只有一個it人員,要同時maintenance 2 site是有些問題,建議你可以做個system log 的pc or servce.把二端的 vpn斷線次數收集起來.以供日後換 port(mpls vpn port)用)

Ray iT邦大神 1 級 ‧ 2010-10-04 15:09:52 檢舉

您說的是正確的, 但是我一開始並不想抬出 MPLS, 是考慮到樓主所能理解的知識, 如果堆砌太多樓主陌生的名詞, 怕只會帶來更多的困惑與恐懼. 因此只是簡單的以一個名詞, 來區分兩種技術的差別而已.

當然, 大家熱心提供各種見解, 也提升了網友們的相關知識, 各位的專業程度也是有目共睹的.

(不過, ottotaiwan 才第一次回答問題, 馬上就知道我的身分, 可見應該也是業界老手...)

6
chang0206
iT邦新手 1 級 ‧ 2010-10-04 10:38:11

IPVPN & MPLS-VPN 的差異可以參考
http://eservice.seed.net.tw/class/class14-1.html

不過我自己是看不太懂就是了 XD
我會建議找TFN的IP-VPN Solution + 總公司這邊建立Terminal Service
萬一貴公司的ERP的傳輸量非常高,相對的你就需要更高的頻寬,而這也意味著更高的固定成本
如果用Terminal Service或者 Citrix 的架構,就可以閃掉頻寬的問題。不過本機的管理就比較不容易了。

6
johnson324
iT邦新手 4 級 ‧ 2010-10-05 10:31:54

遠端不建議用AD, 因為當中會有很多廣播封包產生, 這是不必要的.

建議遠端有自己的AD, 可用Linux的Samba模擬, AP再用VPN,或RDP進總部即可

頻寬的話, 如果是同一ISP, 地點也不遠, 一般ADSL綽綽有餘, 如果不是, 總部用對稱頻寬 512 KB以上的都可以.

VPN可以用寬頻分享器內建的, 也可以用軟體的, 至於廠商的VPN, 沒必要.

重點是頻寬管理, 要限制每個應用, 每個IP要用多少頻寬, 另外寬頻分享器要用可同時連線數在數萬以上的(一般的只有數千), 這樣即使是在很陽春的環境, 一樣暢通無阻.

wenchan iT邦新手 5 級 ‧ 2010-10-05 10:45:17 檢舉

johnson324提到:
建議遠端有自己的AD, 可用Linux的Samba模擬, AP再用VPN,或RDP進總部即可

這段不太懂意思,工廠建立新的ad,ap再用vpn或rdp連進總公司,那不就變成user在工廠有一組帳號,連進總公司又另一組帳號,有點麻煩,而且那裡又沒mis,這樣子我的工作量又會增加

工廠另建一個管理帳號的伺服器, 可以遠端設定, 二端帳號可以獨立, 也可以信任, 業可以讓samba server使用AD來認證, 看您的需要.

重點是 二端帳號認證各需一部主機, 這樣才能減少網路廣播, 儘可能不用用Lan Base的應用程式.

所謂Lan Base是指沒有Router的網路通訊協定, 如IPX/SPX, netbui, Apple Talk這種應用如網路芳鄰, 網路磁碟機 每次封包都必須傳給每個Client,很容易產生廣播風暴, 頻寬再多都不夠用, 所以不適用於遠端連線應用.

如果非如此不可, 就要在遠端另設 "代理" 服務器的概念, 使相關服務走TCP/IP, 點對點方式在主機間傳遞資料, 遠端使用者只與本地的主機連線.

遠端使用者不多的情況下, 使用VPN一般情況下是OK的, 軟體就可以, 但速度緩慢, 容易Timeout. 您自己斟酌.

不明
【**此則訊息已被站方移除**】

我要發表回答

立即登入回答