第140篇:园区网整网架构设计——接入→汇聚→核心

关键词

园区网架构、三层网络、接入层、汇聚层、核心层、冗余设计


一、园区网的三层架构

1.1 标准三层模型

                  Internet
                     │
              ┌──────┴──────┐
              │    核心层     │
              │ (Core Layer) │
              │  高速转发    │
              └──────┬──────┘
                     │
              ┌──────┴──────┐
              │   汇聚层     │
              │ (Aggregation)│
              │  策略+聚合   │
              └──────┬──────┘
                     │
              ┌──────┴──────┐
              │   接入层     │
              │ (Access)    │
              │  终端接入    │
              └──────┬──────┘
                     │
               终端/AP/PC
层级 功能 特点
接入层 终端接入、VLAN 划分、端口安全、PoE 高密度端口
汇聚层 VLAN 终结、STP 根桥、策略控制、链路聚合 三层网关
核心层 高速转发、路由汇总、流量调度 高吞吐、低延迟

二、各层的设计要点

2.1 接入层

设计项 建议
端口密度 24/48 口,考虑 PoE 供电
VLAN 每端口一个接入 VLAN
STP 边缘端口 + BPDU Guard
安全 DHCP Snooping + IPSG + DAI
QoS 入方向重标记优先级
上联 双链路聚合到汇聚层
# 接入交换机典型配置
interface range GigabitEthernet0/0/1 to GigabitEthernet0/0/48
 port link-type access
 port default vlan 10
 stp edged-port enable
 stp bpdu-filter enable
 port-security enable
 port-security max-mac-num 3

interface Eth-Trunk1
 port link-type trunk
 port trunk allow-pass vlan 10 100 200

2.2 汇聚层

设计项 建议
VLAN 终结 所有用户 VLAN 在此终结
网关 VLANIF 作为各 VLAN 网关
STP 汇聚层作为 MSTP 根桥
冗余 VRRP + Track(双汇聚)
策略 QoS 队列调度、ACL
上联 双链路聚合到核心
# 汇聚交换机典型配置
interface Vlanif10
 ip address 192.168.10.1 255.255.255.0
 vrrp vrid 1 virtual-ip 192.168.10.254
 vrrp vrid 1 priority 120

interface Eth-Trunk1
 port link-type trunk
 port trunk allow-pass vlan 10 100 200

2.3 核心层

设计项 建议
性能 万兆/40G/100G 接口
路由 动态路由协议(OSPF/BGP)
冗余 双设备 + 双链路
策略 尽量少,仅做高速转发
安全 ACL 在核心出方向部署

三、冗余设计

3.1 设备冗余

          核心 A ──── 核心 B
             │          │
        ┌────┴────┬────┴────┐
        │         │         │
     汇聚 A     汇聚 B    汇聚 C
        │         │         │
      ┌─┴────┬────┴────┬────┴─┐
      │      │         │      │
   接入 A   接入 B   接入 C   接入 D
冗余级别 方案
设备冗余 双核心、双汇聚
链路冗余 双链路聚合到不同设备
网关冗余 VRRP 主备切换
供电冗余 双电源 + UPS

3.2 路径冗余

核心 A ────────────── 核心 B
  │                    │
  │  Eth-Trunk         │  Eth-Trunk
  │                    │
 汇聚 A ────────────── 汇聚 B
  │                    │
  │  Eth-Trunk         │  Eth-Trunk
  │                    │
   接入交换机(Smart Link 双归)

四、IP 地址规划

网段 用途 说明
192.168.x.0/24 用户 VLAN 每个楼层/部门一个 /24
10.254.0.0/24 设备管理 核心/汇聚管理 IP
10.254.10.0/24 接入管理 接入交换机管理 IP
10.255.255.0/30 设备互联 核心-汇聚互联地址
10.254.100.0/24 服务器区 DNS/DHCP/AAA 等

五、园区网部署清单

部署项目 说明
STP 增强 BPDU Guard + Root Guard + Loop Guard
链路聚合 核心↔汇聚、汇聚↔接入使用 Eth-Trunk
VRRP 汇聚层实现网关冗余
DHCP Snooping 接入层开启防私设 DHCP
DAI VLAN 内防 ARP 欺骗
端口安全 接入端口限制 MAC 数量
QoS 接入层标记,汇聚/核心队列调度
802.1X 员工认证(有线+无线)
NTP 全网时间同步
SNMP 网管监控
LLDP 拓扑自动发现

六、总结

层级 核心功能 关键技术
接入层 终端接入 端口安全、PoE、VLAN
汇聚层 策略控制 VRRP、QoS、ACL、STP
核心层 高速转发 动态路由、冗余设计
冗余 高可用 Eth-Trunk、VRRP、双设备

七、思考

  1. 园区网的三层架构是哪三层?各层的职责是什么?
  2. 为什么 STP 的根桥通常放在汇聚层而不是核心层?
  3. VRRP 的 Master 应该部署在哪台汇聚交换机上?依据是什么?
  4. 在接入层为什么需要部署 DHCP Snooping + IPSG + DAI?
  5. 核心层的主要设计目标是什么?

下篇预告:第141篇《中小型企业网设计与设备选型》——从实际需求出发,讲解中小企业网络的设计方法和设备选型原则。