IP 할당
다음 구조를 사용하여 모든 것을 10.0.0.0/8 서브넷 아래에 배치하는 것이 site
좋습니다. 10 . division
.device
site
물리적 위치 또는 논리적 등가물입니다 (예 : NY 사무소, NJ 사무소, DR 시설, 개발 환경).
division
논리적 인 세분입니다. 예 :
0 => 스위치 / 라우터
1 => 관리자, 2 => 사용자
3 => VOIP
4 => 손님
device
개별 장치 (PC, 서버, 전화, 스위치 등)
여기서 아이디어는 장치의 위치와 주소를 기준으로 장치의 위치를 쉽게 결정할 수 있다는 것입니다. 10.2.1.100은 "사이트 # 2"의 관리자 워크 스테이션입니다.
이 모델은 클래스 기반 IP 할당에서 파생됩니다. 클래스 A (/ 8)는 기업입니다. 각 위치는 클래스 B (/ 16)를 받고, 위치의 각 논리 부서는 장치에 대한 클래스 C (/ 24)를받습니다.
"분할"레벨에 / 24보다 큰 것을 사용하는 것이 가능하며 때로는 바람직한 경우도 있습니다. / 17에서 / 24까지의 모든 것은 일반적으로이 구성표를 사용하는 공정한 게임입니다.
DNS 이름의 경우
저의 조언은 위에서 설명한 IP 할당과 비슷한 체계를 따르는 것입니다.
- 모든 것이 뿌리
mycompany.com
- 각 사이트 (/ 16)에는 자체
sitename.mycompany.com
하위 도메인이 있습니다.
- 논리 부서에는 사이트 내에 하나 이상의 하위 도메인이있을 수 있습니다. 예를 들면 다음과 같습니다.
voip.mycompany.com
(장치처럼 함께 tel0000.voip.mycompany.com
, tel0001.voip.mycompany.com
등)
switches.mycompany.com
workstations.mycompany.com
(관리자, 사용자 및 손님으로 더 세분화 될 수 있음)
- 장치에는 의미있는 이름이 있어야합니다. 예를 들면 다음과 같습니다.
- DNS 이름을 기준으로 벨소리가 울리는 내선 번호를 볼 수 있도록 전화의 이름을 지정하십시오.
- 기본 사용자를 기준으로 워크 스테이션 이름을 지정하십시오.
- "게스트"IP 주소를 명확하게 식별하십시오.
- 서버의 이름과 기능을 알 수 있도록 서버 이름을 지정하십시오.
이것은 (이름을 "지루한"사용하여 수행 할 수 있습니다 www01
, www02
, db01
, db02
, mail
등) 또는 명명 체계를 공표하고 (예를 들어, 그것에 집착하여 : 메일 서버가 바위 이름을 따서 명명, 웹 서버는 나무의 이름을 따서 명명되어, 데이터베이스 서버는 화가의 이름을 따서).
지루한 이름은 새로운 사람이 배우기 쉽고 멋진 이름 지정 체계가 더 재미 있습니다. 골라보세요.
기타 노트
가상 서버에 대해서는 :
. 그들은 물리적 시스템 (부문 / 목적으로하기보다는 그들이있는 거 "가상"하이퍼 바이저 / VM 관리 네트워크에 대한 별도의 부서를 가지고 있다는 사실을 분리 것처럼 이들에게 동일을 고려하십시오.
그것은 중요한 것처럼 보일 수 있습니다 상자가 가상인지 물리적인지 알 수 있지만 모니터링 시스템에 "이봐, 이메일이 다운되었습니다!"라고 표시되면 "어떤 시스템이 이메일과 관련이 있습니까?"라는 메시지가 표시됩니다. 가상 및 어떤 물리적입니까? ".
당신이주의 마십시오 기계가 하이퍼 바이저 호스트가 불면 경우 가상 또는 물리적 여부를 확인하는 실제적인 방법이 필요합니다, 그러나 이것은 당신의 모니터링 시스템이 아닌 네트워크 아키텍처에 대한 도전이다.
VOIP 관련 :
VOIP (특히 별표)는 "보안 구멍"의 동의어입니다. 모든 VOIP 항목을 자체 서브넷과 자체 VLAN에 연결하고 민감한 부분 가까이 두지 마십시오.
작년에 내가 본 모든 VOIP 전화는 VLAN 분리를 지원합니다 (사실 모두 음성 및 데이터 VLAN을 모두 지원하므로 전화를 데스크탑 이더넷 연결을위한 패스 스루로 사용할 수 있습니다). 이것을 활용하십시오-VOIP 환경이 해킹 당했을 때 기뻐할 것입니다.
계획 및 설명서 관련 정보 :
주소 및 DNS 이름 할당을 시작하기 전에 종이에 네트워크를 그리십시오. 실제로, 먼저 큰 종이에 연필로 그립니다.
많은 실수를 저 지르십시오.
자유롭게 지 웁니다.
유창하게 저주하십시오.
최소한 10 일 동안 저주와 소거를 중단하면 공식 네트워크 다이어그램으로 다이어그램을 Visio / Graffle / 일부 다른 전자 형식으로 넣을 차례입니다. 이 다이어그램을 보호하십시오. 장치를 추가 및 제거하고 조직을 키우며 네트워크 구조를 수정하면서 최대한의 정확성을 유지하십시오.
이 네트워크 다이어그램은 변경을하거나 새로운 관리자에게 네트워크를 설명하거나 신비한 실패를 해결해야 할 때 가장 친한 친구가 될 것입니다.