第140篇:园区网整网架构设计——接入→汇聚→核心
关键词
园区网架构、三层网络、接入层、汇聚层、核心层、冗余设计
一、园区网的三层架构
1.1 标准三层模型
Internet
│
┌──────┴──────┐
│ 核心层 │
│ (Core Layer) │
│ 高速转发 │
└──────┬──────┘
│
┌──────┴──────┐
│ 汇聚层 │
│ (Aggregation)│
│ 策略+聚合 │
└──────┬──────┘
│
┌──────┴──────┐
│ 接入层 │
│ (Access) │
│ 终端接入 │
└──────┬──────┘
│
终端/AP/PC
| 层级 |
功能 |
特点 |
| 接入层 |
终端接入、VLAN 划分、端口安全、PoE |
高密度端口 |
| 汇聚层 |
VLAN 终结、STP 根桥、策略控制、链路聚合 |
三层网关 |
| 核心层 |
高速转发、路由汇总、流量调度 |
高吞吐、低延迟 |
二、各层的设计要点
2.1 接入层
| 设计项 |
建议 |
| 端口密度 |
24/48 口,考虑 PoE 供电 |
| VLAN |
每端口一个接入 VLAN |
| STP |
边缘端口 + BPDU Guard |
| 安全 |
DHCP Snooping + IPSG + DAI |
| QoS |
入方向重标记优先级 |
| 上联 |
双链路聚合到汇聚层 |
# 接入交换机典型配置
interface range GigabitEthernet0/0/1 to GigabitEthernet0/0/48
port link-type access
port default vlan 10
stp edged-port enable
stp bpdu-filter enable
port-security enable
port-security max-mac-num 3
interface Eth-Trunk1
port link-type trunk
port trunk allow-pass vlan 10 100 200
2.2 汇聚层
| 设计项 |
建议 |
| VLAN 终结 |
所有用户 VLAN 在此终结 |
| 网关 |
VLANIF 作为各 VLAN 网关 |
| STP |
汇聚层作为 MSTP 根桥 |
| 冗余 |
VRRP + Track(双汇聚) |
| 策略 |
QoS 队列调度、ACL |
| 上联 |
双链路聚合到核心 |
# 汇聚交换机典型配置
interface Vlanif10
ip address 192.168.10.1 255.255.255.0
vrrp vrid 1 virtual-ip 192.168.10.254
vrrp vrid 1 priority 120
interface Eth-Trunk1
port link-type trunk
port trunk allow-pass vlan 10 100 200
2.3 核心层
| 设计项 |
建议 |
| 性能 |
万兆/40G/100G 接口 |
| 路由 |
动态路由协议(OSPF/BGP) |
| 冗余 |
双设备 + 双链路 |
| 策略 |
尽量少,仅做高速转发 |
| 安全 |
ACL 在核心出方向部署 |
三、冗余设计
3.1 设备冗余
核心 A ──── 核心 B
│ │
┌────┴────┬────┴────┐
│ │ │
汇聚 A 汇聚 B 汇聚 C
│ │ │
┌─┴────┬────┴────┬────┴─┐
│ │ │ │
接入 A 接入 B 接入 C 接入 D
| 冗余级别 |
方案 |
| 设备冗余 |
双核心、双汇聚 |
| 链路冗余 |
双链路聚合到不同设备 |
| 网关冗余 |
VRRP 主备切换 |
| 供电冗余 |
双电源 + UPS |
3.2 路径冗余
核心 A ────────────── 核心 B
│ │
│ Eth-Trunk │ Eth-Trunk
│ │
汇聚 A ────────────── 汇聚 B
│ │
│ Eth-Trunk │ Eth-Trunk
│ │
接入交换机(Smart Link 双归)
四、IP 地址规划
| 网段 |
用途 |
说明 |
| 192.168.x.0/24 |
用户 VLAN |
每个楼层/部门一个 /24 |
| 10.254.0.0/24 |
设备管理 |
核心/汇聚管理 IP |
| 10.254.10.0/24 |
接入管理 |
接入交换机管理 IP |
| 10.255.255.0/30 |
设备互联 |
核心-汇聚互联地址 |
| 10.254.100.0/24 |
服务器区 |
DNS/DHCP/AAA 等 |
五、园区网部署清单
| 部署项目 |
说明 |
| STP 增强 |
BPDU Guard + Root Guard + Loop Guard |
| 链路聚合 |
核心↔汇聚、汇聚↔接入使用 Eth-Trunk |
| VRRP |
汇聚层实现网关冗余 |
| DHCP Snooping |
接入层开启防私设 DHCP |
| DAI |
VLAN 内防 ARP 欺骗 |
| 端口安全 |
接入端口限制 MAC 数量 |
| QoS |
接入层标记,汇聚/核心队列调度 |
| 802.1X |
员工认证(有线+无线) |
| NTP |
全网时间同步 |
| SNMP |
网管监控 |
| LLDP |
拓扑自动发现 |
六、总结
| 层级 |
核心功能 |
关键技术 |
| 接入层 |
终端接入 |
端口安全、PoE、VLAN |
| 汇聚层 |
策略控制 |
VRRP、QoS、ACL、STP |
| 核心层 |
高速转发 |
动态路由、冗余设计 |
| 冗余 |
高可用 |
Eth-Trunk、VRRP、双设备 |
七、思考
- 园区网的三层架构是哪三层?各层的职责是什么?
- 为什么 STP 的根桥通常放在汇聚层而不是核心层?
- VRRP 的 Master 应该部署在哪台汇聚交换机上?依据是什么?
- 在接入层为什么需要部署 DHCP Snooping + IPSG + DAI?
- 核心层的主要设计目标是什么?
下篇预告:第141篇《中小型企业网设计与设备选型》——从实际需求出发,讲解中小企业网络的设计方法和设备选型原则。