iT邦幫忙

0

網路架構規劃與設備更新詢問

  • 分享至 

  • xImage

各位IT大大們好,小弟公司MIS剛離職了公司有意讓我接手MIS事務,最近在整理網路架構發現有一些問題在,公司有兩個廠房人數約40人想請問大家意見。

1.FortiGate80D防火牆已經過保很久無法更新,請問有推薦的產品嗎?
2.公司的內網IP是由FortiGate80D防火牆分發的只有一個網段192.168.0.x,小弟構想是切四個內網,A廠PC一群、B廠PC一群、SERVER印表機和NAS一群、WIFI一群,請問需要購買或更換什麼設備?
3.WIFI想分成兩組SSID,一組給筆電和無線設備用可以存取SERVER網段,一組給訪客和員工用無法存取SERVER網段,這部分需要怎麼做?
https://ithelp.ithome.com.tw/upload/images/20231130/20164378RP4TDx3uiO.jpg

看更多先前的討論...收起先前的討論...
froce iT邦大師 1 級 ‧ 2023-11-30 13:15:42 檢舉
1. 繼續買FortiGate
2. 應該既有設備就能做,但結合3,你wifi應該分兩個網段

然後結合123,我建議是找SI廠一次估價包含設定去處理。
找SI廠商報價+1...
人數約40人 要分 四個網段 .... 你的網路設備是骨董級的嘛 ???
還是你的每個裝置需要一萬的SESSION
還有交換器之間的NIC 速度能不能上到 10G,基本上看這個架構如果都是 1GB,瓶頸很大啊
我們公司只有十台裝置,主要伺服器都是 10G * 2 在跑,RD還是覺得有時候會卡,但預算真的不高
用戶端還是 1GB 的速度而已,對外路由如果目前狀況還好,建議還是要把錢花在刀口上
把內部網路速度搞好比較重要
sd3388 iT邦好手 1 級 ‧ 2023-11-30 16:43:59 檢舉
@窮大 : 不奇怪
很多人都有分網段就會比較安全的錯誤觀念
好在Forigate分網段以後流量都會經過防火牆檢核
所以會是比較具備安全的辦法
Forti無線網路的每個SSID也都是如此
1.推薦的產品 ?? 可以繼續買FortiGate, 也可以考慮直接找中華電信簽 資安艦隊, 這樣買 FortiGate 相當於分期付款
2.切四個內網. 需要路由器 or L3 switcjh ,但 FortiGate, 也可以做到了
3.WIFI想分成兩組SSID ,FortiAP 就可以做到,甚至你可以切3組,一組可存取SERVER網段,一組員工不能連SERVER,一組給來賓使用,而且有時間限制,時間到自動失效


但還是老話一句
門神語錄
買什麼設備都可以,重點要能找得到服務的人

備註說明一下我公司完成你說的三個問題分別是
1.防火牆是Forti (中華電信的資安艦隊,所以有設定上的問題問中華電信)
2.路由器 or L3 switch 是CISCO 3750 (無人可問)
3. AP 是居易 AP-903 (問居易科技或代理商裕笠科技)
圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中
0
sd3388
iT邦好手 1 級 ‧ 2023-11-30 13:13:34

建議你購買FG-60F/FG-61F
並採用Fortinet鐵三角架構
請參閱台灣官網相關資料

其中分網段Fortigate就可以完成
主要建議購買FortiAP
除達到要的功能之外更可以做好資安管控
同時卻不需要做太多的設定與變更
建議找一間熟悉鐵三角的SI比較重要

可以參考這一篇Fortigate免費又好用的功能

0
mathewkl
iT邦高手 1 級 ‧ 2023-11-30 13:40:42

防火牆和Switch都換成Forti家族的
從防火牆直接管Switch,Switch間的溝通也會依照防火牆下的政策和設定運作

WIFI可以找POE的設備,接Forti的POE Switch省插座
然後是否要Forti的可以問看看是否能借測確認,AP產品就沒那麼必要找同一廠牌

再來最重要的是線路配置圖
Switch的Port接了什麼東西? 網路線怎麼走?
最末端有沒有私接設備?
Switch是L2還是L3? 有沒有額外設定在裡面? 沒發現到時中陷阱

0
bluegrass
iT邦高手 1 級 ‧ 2023-12-01 09:17:23

1.FortiGate80D防火牆已經過保很久無法更新,請問有推薦的產品嗎?

Fortigate 60F. 你前任選對了, 你就別錯了. FORTI是好東西

2.公司的內網IP是由FortiGate80D防火牆分發的只有一個網段192.168.0.x,小弟構想是切四個內網,A廠PC一群、B廠PC一群、SERVER印表機和NAS一群、WIFI一群,請問需要購買或更換什麼設備?

恩...40人不用吧? 如果真要, 建議:

你的SWITCH要是MANAGED SWITCH就可以了, 接WIFI那只SWITCH要同時有POE功能
MANAGED SWITCH支持VLAN功能, 如果你是VLAN小白, 考慮用NETGEAR吧.
都是用GUI去處理. 不用會COMMAND

MGT VLAN 1 - 192.168.1.X/24 [AP, 各網路設備管理IP]
SERVER Vlan 10 - 192.168.10.X/24 [NAS, SERVER, 印表機]
Guest Vlan 50 - 172.16.50.0/22
User Vlan 20 - 192.168.20.x/22 [包括WIFI的]

3.WIFI想分成兩組SSID,一組給筆電和無線設備用可以存取SERVER網段,一組給訪客和員工用無法存取SERVER網段,這部分需要怎麼做?

WIFI AP 用 FORTI AP, 設定方向:

FORTI AP SSID 用 TUNNEL MODE 到 FORTIGATE
TUNNEL 1 的SSID給搞個POLICY可以到SERVER
TUNNEL 2 的SSID給搞個POLICY可以到上網

arsehole iT邦新手 2 級 ‧ 2023-12-04 09:51:25 檢舉

依照我的經驗,如果沒經過it的資訊訓練或了解產品的話
直接上F牌就好,至少config倒上去沒太大的問題
分VLAN看人,如果未來業務會再成長,人員會再增加
現在切的確是沒問題

當然前輩們有說VLAN不是萬靈藥就是了

0
sleeping_fish
iT邦新手 3 級 ‧ 2023-12-07 14:04:01

建議你先把目前的網路實體線路,是有接到那幾個 switch/hub 先搞清楚,免得花冤枉錢。
如果你的 Server 跟 PC 可以分成不同的 Switch,那就可以分出 那些 Server 適合放在 DMZ 區,那些可以放在 Server 區就好(包含NAS)。
接下來才是你的 A廠PC 跟 B廠PC 跟 NAS 跟 WIFI 要怎麼分網段 的問題。
然後現在買的Wifi ,都可以有一個guest 網段可以另外設定,你再考慮要怎麼區隔 正常用戶 跟 Guest 就好。
簡而言之,就是要先了解公司的硬體線路之後,再做決定優!

我要發表回答

立即登入回答