不带配置命令的拓扑图已上传~

项目背景:
- 某公司准备新建一张网络供企业办公使用。写字楼共3层,一层会客大厅、二层行政部及市场部、三层研发部。一层设有核心机房,其他各楼层均有一个小房间放置网络设备。
- 在网络中终端分部量如下:一层:10台有线终端。二层和三层:均有200台有线终端。在企业网络内,主要流量为内部流量,保证有线终端至少百兆接入。
- 在网络设计时,二三层网络都需要有一定的冗余与故障切换能力,保证业务不会因故障而中断。出于安全性需求,需要对网络流量做一定程度的管控。在园区出口处,采用静态ip方式接入互联网。
会客大厅、行政部及市场部、研发部、FTP服务器、外网
基础需求:
- 仅允许访客区可以访问internet,不允许访问其他部门
- 市场部与行政部之间可以相互访问,但不允许访问研发部
- .研发部作为公司核心部门,掌握公司核心数据,仅允许其访问ftp服务器,不允许其访问其他部门和访问internet
安全调优:
- 二层安全
- 在二层网络中确保根桥位置不被抢占(根防护)
- 确保连接终端接口不能接受处理budu(bpdu防护)
- 连接终端的接口要快速进入转发状态(边缘端口)
- 为抵御mac范洪攻击,需要在交换机上限制学习mac地址的数量(端口安全)
- 三层安全
-
仅允许访客区可以访问Internet,不允许访问其他任何部门
-
市场部与行政部之间可以互相访问,但不允许访问研发部
-
研发部作为公司核心部门,掌握公司核心数据,仅允许其访问FTP服务器,不允许其 访问其他部门和访问Internet
vlan设计
- 核心机房的接入交换机直接连接服务器,所有服务器属于同一个vlan
- 一层访客大厅规划单独的vlan
- 二楼行政部和市场部属于不同的vlan
- 三楼研发部规划到不同的vlan
- 交换机所有互联接口需要明确放行所需vlan(不能放行all)
- 另外注意预留设备互联vlan,设备管理vlan,每台交换设备需要配置一个管理vlan,方便后期进行监控管理
SW1~4,SW7
#
vlan batch 10 20 30 40 100 200
#
SW1
#
interface GigabitEthernet0/0/1
port link-type access
port default vlan 10
#
interface GigabitEthernet0/0/2
port link-type trunk
port trunk allow-pass vlan 10
#
interface GigabitEthernet0/0/3
port link-type trunk
port trunk allow-pass vlan 10
#
SW2
#
interface GigabitEthernet0/0/1
port link-type access
port default vlan 20
#
interface GigabitEthernet0/0/2
port link-type trunk
port trunk allow-pass vlan 20
#
interface GigabitEthernet0/0/3
port link-type trunk
port trunk allow-pass vlan 20
#
SW3
#
interface GigabitEthernet0/0/1
port link-type access
port default vlan 30
#
interface GigabitEthernet0/0/2
port link-type trunk
port trunk allow-pass vlan 30
#
interface GigabitEthernet0/0/3
port link-type trunk
port trunk allow-pass vlan 30
#
SW4
#
interface GigabitEthernet0/0/1
port link-type access
port default vlan 40
#
interface GigabitEthernet0/0/2
port link-type trunk
port trunk allow-pass vlan 40
#
interface GigabitEthernet0/0/3
port link-type trunk
port trunk allow-pass vlan 40
#
SW7
#
interface GigabitEthernet0/0/1
port link-type access
port default vlan 200
#
interface GigabitEthernet0/0/2
port link-type trunk
port trunk allow-pass vlan 200
#
interface GigabitEthernet0/0/3
port link-type trunk
port trunk allow-pass vlan 200
#
SW5
#
vlan batch 10 20 30 40 <

最低0.47元/天 解锁文章
8325





