Для распределения IP
Мой совет - поместить все в подсеть 10.0.0.0/8, используя следующую структуру: 10 site
.. division
,device
site
является физическим местоположением или логическим эквивалентом (например, офис в Нью-Йорке, офис в Нью-Джерси, объект DR, среда разработки).
division
логическое подразделение, которое имеет смысл для вас. например,
0 => Коммутаторы / Маршрутизаторы
1 => Администраторы, 2 => Пользователи
3 => VOIP
4 => Гости
device
Это отдельные устройства (ПК, серверы, телефоны, коммутаторы и т. д.)
Идея заключается в том, что вы можете легко определить, что это за устройство и где оно находится по его адресу: 10.2.1.100 - рабочая станция администратора на «сайте № 2».
Эта модель основана на присвоении IP-адресов на основе классов: класс A (/ 8) является вашим предприятием. Каждое местоположение получает класс B (/ 16), а каждое логическое подразделение в местоположении получает класс C (/ 24) для своих устройств.
Можно (и иногда желательно) использовать что-то большее, чем / 24, для уровня «деления», и вы, безусловно, можете сделать это: все, от / 17 до / 24, как правило, является честной игрой с этой схемой.
Для DNS-имен
Мой совет заключается в том, чтобы следовать схеме, аналогичной назначению IP, которое я описал выше:
- Все коренится в
mycompany.com
- Каждый сайт (/ 16) имеет свой собственный
sitename.mycompany.com
поддомен.
- Логические подразделения могут иметь один (или несколько) поддоменов на сайте, например:
voip.mycompany.com
(с такими устройствами, как tel0000.voip.mycompany.com
, tel0001.voip.mycompany.com
и т. д.)
switches.mycompany.com
workstations.mycompany.com
(возможно подразделяется на администратора, пользователя и гостя)
- Устройства должны иметь значимые имена. Например:
- Назовите телефоны так, чтобы вы могли видеть добавочный номер, который они звонят, основываясь на имени DNS.
- Назовите рабочие станции в зависимости от их основного пользователя.
- Четко определите «гостевые» IP-адреса.
- Серверы имен, чтобы вы могли сказать, что они / что они делают.
Это может быть достигнуто с помощью «скучные» имена ( www01
, www02
, db01
, db02
, mail
и т.д.) или обнародовав схему именования и приклеить к нему (например , серверы почты названы после того, как скалы, веб - серверы названы после того, как деревья, серверы баз данных назван в честь художников).
Скучные имена легче выучить новому человеку, крутые схемы именования веселее. Выбирайте.
Разные заметки
Что касается виртуальных серверов:
рассмотрите их так же, как если бы они были физическими машинами (разделите их по подразделению / назначению, а не по факту, что они являются «виртуальными». Создайте отдельное подразделение для сети администрирования Hypervisor / VM.
Это может показаться важным Теперь вам нужно знать, является ли ящик виртуальным или физическим, но когда ваша система мониторинга говорит: «Эй, электронная почта не работает!», вы будете задавать вопрос: «Какие машины связаны с электронной почтой?», а не «Какие машины являются виртуальные и которые являются физическими?».
Обратите внимание , что вам нЕ нужен практический способ определения , является ли виртуальной машиной или физической в случае гипервизор хост взрывается, но это вызов для вашей системы мониторинга, а не архитектура сети.
Что касается VOIP:
VOIP (в частности, звездочка) является синонимом «дыры в безопасности». Перенесите все свои VOIP-материалы в свою подсеть и в свою собственную VLAN, и не допускайте, чтобы они находились рядом с чем-нибудь чувствительным.
Каждый телефон VOIP, который я видел в прошлом году, поддерживает сегрегацию VLAN (фактически все они поддерживают голосовые и виртуальные локальные сети передачи данных, поэтому вы все равно можете использовать телефон в качестве сквозного соединения для настольных Ethernet-соединений). Воспользуйтесь этим - вы будете рады, что сделали, если / когда ваша среда VOIP будет взломана.
Что касается планирования и документации:
нарисуйте свою сеть на бумаге, прежде чем начинать назначать адреса и имена DNS. На самом деле, сначала нарисуйте его карандашом на БОЛЬШОМ листе бумаги.
Делай много ошибок.
Стереть обильно.
Проклятие бегло.
Как только вы перестанете ругаться и стирать в течение как минимум 10 дней, пришло время поместить диаграмму в Visio / Graffle / некоторый другой электронный формат в качестве официальной сетевой диаграммы. Защитите эту схему. Сохраняйте его в самой святой правильности при добавлении и удалении устройств, расширении организации и изменении структуры сети.
Эта схема сети станет вашим лучшим другом, когда вам придется вносить изменения, объяснять сеть новым администраторам или устранять загадочные ошибки.