本文目录建立服务映射选择适当的架构计算故障后仍能维持的业务将运维与转发网络一同设计验证用户服务配套工程示意图

企业局域网必须将用户和设备连接到所需服务,同时在变更和故障期间保持可理解性。其架构应反映组织的建筑布局、终端类型和运维能力。更多层次或更高级的功能并不自动意味着更好。

建立服务映射

列出员工设备、语音、无线接入点、摄像头、楼宇系统和管理服务。记录哪些组必须通信,哪些应保持隔离。识别在链路、交换机或电源事件期间需要保持连续性的服务。

将分段视为服务策略决策,而不仅仅是VLAN编号练习。网络分段本身并不能建立对应用程序的可信访问。NIST的零信任指南为将网络位置与授权分离提供了有用的背景。R35

选择适当的架构

环境 需优先考虑的设计问题
单一小型办公室 简单恢复、终端供电和可管理的安全边界
成长型企业 接入扩展、上联余量和配置一致性
多建筑园区 模块化分布、路由多样性和运维故障隔离
专用生产区域 可用性、环境条件和受控变更

小型办公室、企业办公室和大型园区解决方案页面分别适用于各自的实施范围。园区架构指南提供了有用的设计模式,但所选模式仍需针对具体站点进行容量和弹性建模。R45

计算故障后仍能维持的业务

独立计算终端需求、上联容量和电源分配。然后在该设计旨在容忍的故障条件下重复计算。看似冗余的图纸可能隐藏着共用电源、共享电缆路由或幸存容量不足的问题。

一个示例接入块在其定义的忙时需求为12 Gb/s,若仅靠一条故障后仍可用的10G上联,则无法维持该服务级别。修正措施可能是更高速率的路径、不同的容量目标或不同的故障边界——而不仅仅是另一个冗余标签。

将运维与转发网络一同设计

定义管理访问、配置备份、日志记录、时间同步和监控。确定谁响应告警,以及当正常网络访问不可用时,技术人员如何恢复设备。

标准化可重复的接入块配置,同时明确保留站点例外。模板应减少意外变化,而不是隐藏上联、电源或终端角色方面的差异。

验证用户服务

验收除链路和路由检查外,还应包括身份验证、寻址、名称解析和代表性应用事务。在批准的窗口内测试所选恢复场景,并记录其实际效果。

设计包应将需求与拓扑、端口、策略和操作规程联系起来。对于项目范围界定,需提供终端组、建筑、应用依赖关系、现有设备以及必须容忍的故障。这些输入产生的局域网是可维护的,而不仅仅是已安装的。

配套工程示意图

以下配图用于说明本篇设计思路,图中英文术语可结合文末释义阅读;不代表实测结果、认证配置或随货清单。

工程示意图 1 — 企业局域网解决方案:围绕服务、故障域与运维进行构建

工程示意图 2 — 企业局域网解决方案:围绕服务、故障域与运维进行构建

专业术语说明

VLAN(虚拟局域网)VLAN
一种在二层交换机上划分逻辑网络的技术,用于隔离广播域和实现基本分段。本文强调分段应作为服务策略决策,而不仅是VLAN编号,因为VLAN本身不提供应用层授权。
零信任(Zero Trust)zero trust
一种安全模型,假设网络内外均不可信,每次访问都需验证。本文引用NIST指南,说明应将网络位置与授权分离,避免仅凭网络分段就信任应用访问。
上联(Uplink)uplink
交换机向上级设备(如汇聚或核心交换机)连接的链路。本文强调需独立计算上联容量,并确保在故障条件下幸存链路仍能满足业务需求,避免仅靠冗余标签掩盖容量不足。
故障域(Failure Domain)failure domain
指一个组件或链路故障所影响的范围。本文建议在设计时明确故障边界,并计算在该边界内故障时仍能维持的业务,避免共用电源或共享路由导致意外的大范围中断。
接入块(Access Block)access block
指一组接入交换机及其上联和终端,通常作为一个可重复的配置单元。本文建议标准化接入块配置,同时明确站点例外,以平衡一致性与实际差异。

延伸阅读

资料来源

资料核对:

参数、兼容性与操作步骤应结合文中引用资料、完整型号及实际软件版本核对。配图为工程示意。