Điểm:0

Tôi có thể phân đoạn mạng của mình dựa trên hai tiêu chí khác nhau không?

lá cờ de

Tôi làm việc tại một trường học có nhiều cơ sở và tôi muốn phân đoạn mạng của mình bằng Vlan. Vì vậy, điện thoại trên một vlan, máy in trên một vlan khác, v.v. Tôi đã nghĩ rằng sẽ rất tốt nếu phân đoạn theo khuôn viên trường. Có vẻ như đó sẽ là một loại vlan lồng nhau trong đó có một vlan cho Trường trung học, sau đó là cho điện thoại ở HS, v.v.

Khác với các vlan lồng nhau, tôi nghĩ đến việc làm cho các thân cây chỉ lắng nghe lưu lượng truy cập cho khuôn viên của chúng.

Điều đó có thể không, và nếu vậy, làm thế nào để tôi thực hiện nó? Hoặc, tôi sẽ phải tạo một không gian vlan riêng cho từng phân đoạn trong mỗi khuôn viên (như máy in HS, máy in MS, Máy in Elem, v.v.)? Tôi vẫn là người mới với vlans, nhưng đang dần học hỏi.

joeqwerty avatar
lá cờ cv
Vì vậy, bạn chỉ là ý tưởng nhổ-balling? Chỉ làm việc đó vì lợi ích của nó? Nhu cầu thực tế và kết quả mong muốn là gì? Tại sao bạn muốn làm nó? Mục đích hoặc mục tiêu thực tế là gì?
joeqwerty avatar
lá cờ cv
**Tôi đang nghĩ sẽ tốt hơn nếu phân chia theo trường** - Có thể tốt chứ? Đó là lý do của bạn để làm điều đó? Đó có phải là một nhu cầu kinh doanh? Một nhu cầu bảo mật? Đừng làm những việc bởi vì bạn có thể hoặc bởi vì bạn nghĩ rằng bạn nên làm. Bạn nên có một mục đích xác định để làm điều đó. Biết lý do tại sao bạn đang làm điều đó, sau đó làm điều đó.
John Beavers avatar
lá cờ de
Chúng tôi đang làm điều đó vì lý do bảo mật, để phân đoạn lan trong nỗ lực giảm thiểu các cuộc tấn công xâm nhập. Ngoài ra, giới hạn khu vực phát sóng sẽ là mong muốn.
Điểm:2
lá cờ ae
CIA

Các Vlan lồng nhau là một thứ, nhưng chúng giống như xây dựng một đường hầm bên trong một đường hầm và bạn phải có thiết bị có thể hỗ trợ nó (và cấp phép nếu cần). Một phương pháp tốt hơn là chỉ định một mạng con cụ thể cho một khuôn viên cụ thể, sau đó phản chiếu việc phân bổ VLAN của bạn trên các mạng con. Điều này sẽ cho phép sử dụng VLAN nhất quán trên nhiều cơ sở, đồng thời bản địa hóa lưu lượng truy cập đến các mạng con/cơ sở cụ thể. Nó cũng sạch hơn và được hỗ trợ nguyên bản trên tất cả các thiết bị chuyển mạch lớp 2.

Ví dụ.

nhập mô tả hình ảnh ở đây

John Beavers avatar
lá cờ de
Được rồi, các vlan của tôi được cung cấp không gian địa chỉ riêng, chẳng hạn như vlan 10 = 10.10..0, với kịch bản của bạn, mỗi vlan trên các mạng con khác nhau có cần không gian địa chỉ riêng không?
CIA avatar
lá cờ ae
CIA
Bạn có thể tăng lớp mạng con lên 10...0/24.
Điểm:2
lá cờ ru

Các Vlan lồng nhau không thực sự cần thiết và đó là cách quá mức cần thiết trong kịch bản của bạn.

Bạn nên sử dụng các liên kết được định tuyến giữa các vị trí, không phải các liên kết được chuyển đổi. Bằng cách đó, các Vlan hoàn toàn không trải rộng trên các vị trí, cho phép bạn sử dụng lại ID của chúng. Tuy nhiên, tôi không khuyên bạn nên làm như vậy - nói chung không nên sao chép VLAN ID mà sử dụng một lược đồ chung.

Chẳng hạn, bạn có thể sử dụng VLAN 110 ở vị trí 1 và VLAN 210 ở vị trí 2 cho cùng một mục đích. Bằng cách đó, bạn có thể sử dụng một gói Vlan chung trên các vị trí nếu điều đó trở nên cần thiết. Sử dụng các ID trùng lặp cho các mạng con riêng biệt sẽ buộc bạn phải đánh số lại các Vlan, điều này không thú vị lắm.

Về sẽ rất tuyệt nếu phân khúc theo khuôn viên trường - bạn không nên làm như vậy vì nó đẹp hay vì bạn có thể. Bạn nên làm như vậy để cải thiện an ninh mạng. Lập kế hoạch cho các vùng bảo mật khác nhau - như VoIP, bảo mật vật lý (cửa điện tử, hệ thống báo động), máy chủ, kho lưu trữ, quyền truy cập của nhân viên, quyền truy cập của sinh viên, thiết bị IoT, ... và sử dụng VLAN để phân tách các vùng đó. Định cấu hình quy tắc tường lửa nghiêm ngặt giữa các vùng để kiểm soát định tuyến ở giữa. Bắt đầu với việc từ chối tất cả lưu lượng truy cập theo mặc định và chỉ thực sự cần có giấy phép. Tài liệu tốt.

Ron Trunk avatar
lá cờ in
Chỉ cần thêm vào câu trả lời của Zac67: Vlan một mình cung cấp **KHÔNG BẢO MẬT**. Bạn cần có ACL hoặc tường lửa GIỮA VLAN để thực thi các chính sách bảo mật của mình.

Đăng câu trả lời

Hầu hết mọi người không hiểu rằng việc đặt nhiều câu hỏi sẽ mở ra cơ hội học hỏi và cải thiện mối quan hệ giữa các cá nhân. Ví dụ, trong các nghiên cứu của Alison, mặc dù mọi người có thể nhớ chính xác có bao nhiêu câu hỏi đã được đặt ra trong các cuộc trò chuyện của họ, nhưng họ không trực giác nhận ra mối liên hệ giữa câu hỏi và sự yêu thích. Qua bốn nghiên cứu, trong đó những người tham gia tự tham gia vào các cuộc trò chuyện hoặc đọc bản ghi lại các cuộc trò chuyện của người khác, mọi người có xu hướng không nhận ra rằng việc đặt câu hỏi sẽ ảnh hưởng—hoặc đã ảnh hưởng—mức độ thân thiện giữa những người đối thoại.