小弟的公司旗下約有10多間門市,近日公司要我著手規劃門市與總公司利用VPN串聯起內部區域網路。而總公司現有僅使用居易科技 Vigor2952當作上網的IP分享器,其他門市也都使用各自的家用分享器上網。目前有以下兩個方案。
因小弟是這方面的門外漢,對於很多網路技術還需要多多學習。
不知道各位網路的高手與前輩有何建議,還煩請多多指教,非常感恩。
如果我是樓主, 我的規劃會是:
門市部份(門市要改網段應該比較容易):
防火牆 : 用Vigor2120 IP : 10.區碼.門市碼.254
總公司:
網路核心:用 L3 的switch (如果經費問題且總公司的IP使用數不多也可以考慮用 L2) =>主要考量降低防火牆的loading .(因為封包可以在L3 分流,不用到防火牆或Router 才分流,可以提升網路效能)
與門市建VPN 可用目前使用的 Vigor2952
總公司 user 上internet 用: 新購的 : Vigor2952
所以在L3 上就會有二條 routing :
一條 : 到門市
另一條: 總公司上internet 用
這樣的規劃:
1.總公司有二台 Vigor2952 可以相互備援.
2.一般連鎖店都會分區: 用10 的網段就可以有區碼
3.總公司的網段如果可以改. 建議:也改到10的網段並佔用一個區碼.
4.門市的 Vigor2110 :要將設定值備份下來.同時總公司要多一台備用.(門市的防火牆故障時,可以將設備傳上備用機後. 就寄到或拿到門市更換)
如果版大公司的各個門市都在台灣本島
用VPN的方式來連接,可說是經濟又實惠,頻寬又可以增大非常多
採用點對點VPN一般常用有兩種安全性較佳的方式
一是 IPsec VPN ,另一是 SSL VPN
如果版大只想用一個總公司的路由器為主,而不想在各門市增購路由器
可以採用SSL VPN的方式連接
如果想一直保持門市與總公司VPN持續網路連接
建議還是以兩端均有硬體設備為方案
/
額外一提的是,現在有些無線網路可以採用Remote AP 的方式
方式很像建立SSL VPN,但毋需輸入帳密,也可以配合BYOD做安全認證
一次建立後,全省各地門市均通用,日後維護非常方便,以快遞收送設備即可
請參考以下鏈結影片,如有興趣,小弟下次再做進一步說明
"總公司現有僅使用居易科技 Vigor2952"
分處用Vigor2120或是Vigor2925這選擇應該是ok的
感恩前輩的回應,只是廠商說總部與各分店間還要架設一台路由器,是否有需要,感恩回覆。
不要架路由器.
多買一台L3 Switch(linesys的就很好用了) 及 Vigor 2925
建議自建VPN會比較好.因為門市異動(搬遷/增減門市議員都不用麻煩廠商.
做法:
感恩大頭大的回覆,您是說舊的防火牆Vigor2952當作與門市防火牆利用LAN TO LAN 建立區域網路,而再採購新的防火牆Vigor 2952做為總公司上網的防火牆,那如果直接透過舊的防火牆Vigor2952直接上網可行嗎?另外Core switch 升到 L3 等級的用意為何呢?感恩回覆:)
fyi
Vigor VPN的設定,如何設定一邊固定IP,一邊是浮動的動態IP建立起IPSec 或是PPTP VPN
http://www.ublink.org/index.php/news/news-choice-s/12-vigor/109-vigor-vpn-ip-ip-ipsec-pptp-vpn
收到,非常感恩前輩們的指導。
若是國內門市,用MPLS我只能說是浪費錢了..
看過一間全省300點的門市, 以前用MPLS..後來改用vigor router對 vigor router..
據說一年省了600萬以上的費用..但服務照舊