Назад | Перейти на главную страницу

Советы и предложения Переназначение IP-адреса?

Привет, вселенная serverfault,

Моя постоянно развивающаяся и расширяющаяся локальная сеть в настоящее время использует адрес класса C. Моя сеть состоит из нескольких подсетей в зависимости от сайта / местоположения.

192.168.1.x - это штаб-квартира сайта
192.168.5.x - вторичный сайт
192.168.10.x - третий и так далее.

Короче говоря, я унаследовал этот сетевой дизайн от предыдущего администратора, который покинул компанию, которая начинала с дюжины человек, а сейчас в ней работает чуть более 300 сотрудников, работающих полный / неполный рабочий день. У нас пока нет клиентского доступа к VPN; но у нас есть настройка межсайтового VPN.

РЕДАКТИРОВАТЬ - чтобы включить детали, касающиеся моей текущей настройки и будущего планирования:

Это выглядит примерно так: 192.168.1.x состоит из серверов, использующих адреса от 10 до 40. Принтеры, использующие адреса от 40 до 50. Рабочие станции от 50 до 200. Адреса управления iLO используют адреса от 200 до 250.

Мой вопрос: готовясь к доступу внешних клиентов к моей сети через Cisco ASA, я хотел бы переадресовать сайт штаб-квартиры, потому что я понимаю, что 192.168.1.x или 192.168.0.x не очень хороший выбор для компании. подсеть - она ​​может конфликтовать с локальной сетью домашнего пользователя при подключении к моей локальной сети, я полагаю? Судя по вашему опыту, есть ли у кого-нибудь предложения и советы о том, как я могу продолжить перенаправление моих подсетей. Если бы я спроектировал эту сеть, я бы выбрал 10.0.0.0, поэтому я склоняюсь к ее изменению. Спасибо.

Я бы сказал, что сейчас хорошее время, чтобы сделать шаг назад и переоценить свой IP-дизайн, а не просто погрузиться в то, что в первую очередь приходит вам в голову. Что вы делаете :)

Первое, что я хотел бы сделать, это оценить каждый сайт:

  • Есть ли у сайта серверы?
    • Сколько?
    • Ожидаю ли я роста этого показателя в следующие 3 года?
    • На сколько?
  • Есть ли у сайта общедоступные серверы?
    • Сколько?
    • Ожидаю ли я роста?
  • Сколько клиентов на сайте?
  • Есть ли у сайта сеть управления?
  • Какие технологии реализованы на сайте? Планирую ли я внедрять новые технологии?
    • iSCSI?
    • VoIP?
    • и т.д
  • Имеет ли сайт дело с чем-нибудь, что подпадет под сертификацию безопасности?
    • HIPPA
    • SOX
    • PCI
  • У вас есть посетители?
  • Вы внедряете WIFI?
    • Разрешаете ли вы гостевой доступ к WIFI?
  • Собираюсь ли я разрешить клиентскому доступу vpn?

После завершения оценки вы можете переходить к проектированию своего IP-пространства.

Затем я бы взял подсеть 10.0.0.0/8 по мере необходимости (Подключаем отличный пост Эвана Андерсона)

Практически для каждого из вышеперечисленных пунктов рекомендуется предоставить отдельную подсеть (за исключением наводящих вопросов для определения размера, конечно).

Одна вещь, с которой я столкнулся с доступом к VPN, заключается в том, что есть много поставщиков, которые используют адреса 10.0.1.x и 10.0.0.x по умолчанию. В моей сети 10.0.0.0/21 - это подсеть нашего сервера, что очень затрудняет поддержку удаленного доступа. Если бы мне пришлось сделать это снова, я бы поместил адресное пространство сервера в самый верх 10-сеточного пространства (где-то вроде 10.253.0.0/21), потому что я не видел поставщиков, которые так высоко поднимались в конфигурациях по умолчанию. Если у вас есть ресурсы, которые, как вы знаете, абсолютно не будут доступны через VPN, вы можете использовать нижнюю часть IP-пространства для этих ресурсов.

FWIW .. Я знаю, что Cisco / Linksys находится в 192.168. диапазоны, а Apple отправляет аэропорты с использованием схемы адресов 10 или 172.

надеюсь, это поможет

Одна вещь, которую МОЖЕТ иметь в виду, заключается в том, что большинство маршрутизаторов могут иметь дело с вторичными IP-адресами на сетевых интерфейсах, поэтому вам не обязательно нужен «день флага», когда все меняется сразу.

Возможно, вы захотите отделить адресное пространство сервера от адресного пространства клиента, что открывает возможность разделения сетевой инфраструктуры в будущем.

Если у вас есть VoIP на сайте, подумайте, как вы хотите, чтобы телефоны и ПК взаимодействовали. По крайней мере, телефоны Cisco поддерживают установку компьютеров за телефоном, что позволяет более эффективно использовать порты коммутатора. И, как любезно отмечает Куинси Адамс, телефон и компьютер могут (и должны) находиться в разных VLAN в такой конфигурации.

Помимо этого, стоит учесть все моменты Зайфера.

Проверь это

MySubnetPlanner

Это избавляет от утомления от процесса.

Предполагая, что вы хотите перейти на 10.1.1/8 подсеть для замены вашего HQ 192.168.1/8 сеть. Вы бы сделали следующее,

  1. Измените конфигурацию DHCP, чтобы использовать новую подсеть
  2. Вручную измените любые статические IP-конфигурации в штаб-квартире (например, принтеры и серверы, возможно)
  3. Настройте маршрут для подключения новой подсети к существующей 192.168/16 адреса в других местах

Это начало, если вы проработаете более подробно, мы увидим, что может быть упущено.