1. 企业网络架构部署的整体设计思路
1.1 为什么企业网络不能“拉根网线就完事”
很多人第一次接触企业网络,脑子里浮现的画面就是:运营商光猫接路由器,路由器接交换机,交换机接电脑,完事。家里这么干没问题,但企业环境里这么干,快则三天慢则三个月,各种问题就会集中爆发——IP冲突、广播风暴、部门之间互相能访问敏感数据、访客连上WiFi就能扫内网、某台机器中毒全网瘫痪。
企业网络架构部署的核心目标,说白了就四件事:能通、能管、能控、能扩。能通是基础,能管是手段,能控是安全,能扩是前瞻。这四个词听起来简单,但每一个背后都对应着一整套设计决策。
我见过太多中小企业的网络,初期为了省钱省事,用一台家用无线路由器带二三十台设备,结果呢?DHCP地址池不够用、WiFi信号穿墙后衰减严重、有人下载大文件全公司卡顿、出了问题只能重启路由器碰运气。这不是网络,这是碰运气。
所以这一章要聊的,不是某个具体产品的配置命令,而是从零开始规划一个企业网络时,你应该怎么想、怎么选、怎么落地。适合谁看?适合刚接手公司网络的技术负责人、正在搭建办公网络的创业者、以及想从“家庭网络思维”升级到“企业网络思维”的IT从业者。
1.2 三层架构模型:核心层、汇聚层、接入层
企业网络最经典的参考模型是三层架构,这不是学院派的理论,而是几十年工程实践沉淀下来的东西。
核心层是整个网络的高速骨干,职责只有一个:快速转发。核心层设备不做过多的策略控制,不接终端设备,它的存在就是为了让不同汇聚层之间的流量以最快速度通过。核心层设备通常选用高吞吐量的三层交换机,具备冗余电源、冗余引擎,支持堆叠或虚拟化。
汇聚层是核心层和接入层之间的中间层,职责是策略控制。VLAN间路由、ACL访问控制、QoS流量优先级、防火墙策略,这些都在汇聚层完成。汇聚层设备通常是三层交换机,性能要求比核心层低,但功能要求更丰富。
接入层直接面对终端设备,职责是端口密度和接入安全。接入层交换机通常是二层交换机,负责VLAN划分、端口安全、PoE供电(给AP和IP电话用)。接入层设备数量最多,但对单台性能要求最低。
注意:三层架构不是必须严格三层物理设备。很多中小型企业会把核心层和汇聚层合并成一台设备,这叫“ collapsed core ”(折叠核心)架构。50人以下的公司,一台三层交换机做核心+汇聚,几台二层交换机做接入,完全够用。
1.3 规模决定架构:不同体量企业的选型逻辑
网络架构没有“最好”,只有“最合适”。我按企业规模分三档来说。
50人以下小微企业:扁平化架构。一台企业级路由器(或防火墙)做出口网关,一台三层交换机做核心,若干台二层交换机做接入。VLAN按部门划分,比如VLAN 10行政、VLAN 20技术、VLAN 30访客。无线用几个企业级AP,通过AC控制器统一管理。总预算控制在万元以内完全可行。
50到300人中型企业:标准三层架构。出口用专业防火墙,核心层用两台三层交换机做堆叠或VRRP冗余,汇聚层按楼层或部门划分,接入层用二层交换机。无线覆盖需要做信号勘测,AP数量按每50平米一个估算,AC控制器支持漫游和负载均衡。这个规模必须考虑冗余,核心设备单点故障会导致全公司断网。
300人以上大型企业:模块化架构。除了核心、汇聚、接入三层,还要划分数据中心模块、DMZ模块、办公模块、生产模块等。核心层用高端框式交换机,支持虚拟化多租户。出口需要双运营商链路做负载均衡和故障切换。这个规模通常需要专职网络工程师维护,配置变更要走审批流程。
2. 核心细节解析与实操要点
2.1 IP地址规划:别等冲突了才后悔
IP地址规划是网络架构的地基。地基没打好,后面全是坑。
基本原则:按VLAN划分网段,每个VLAN一个C类网段(/24),预留足够的扩展空间。比如:
| VLAN ID | 用途 | 网段 | 网关 |
|---|---|---|---|
| VLAN 10 | 行政部 | 192.168.10.0/24 | 192.168.10.1 |
| VLAN 20 | 技术部 | 192.168.20.0/24 | 192.168.20.1 |
| VLAN 30 | 访客WiFi | 192.168.30.0/24 | 192.168.30.1 |
| VLAN 40 | 服务器区 | 192.168.40.0/24 | 192.168.40.1 |
| VLAN 50 | 管理网段 | 192.168.50.0/24 | 192.168.50.1 |
为什么用192.168.x.x而不是10.x.x.x?对于中小企业,192.168私有地址空间完全够用,而且和家庭网络习惯一致,运维人员不容易搞混。10.x.x.x适合大型企业或需要大量网段的场景。
DHCP地址池设计:每个VLAN的DHCP池不要分配整个/24网段。比如VLAN 10的网段是192.168.10.0/24,DHCP池可以设为192.168.10.100到192.168.10.200,前100个地址留给静态设备(打印机、服务器、网络设备),后55个地址预留。这样做的目的是:当你想给某台设备配静态IP时,不用担心和DHCP分配的地址冲突。
管理网段单独划分:所有网络设备(交换机、AP、防火墙)的管理IP放在一个独立VLAN里,比如VLAN 50。这样做的好处是:管理流量和业务流量分离,即使业务网段出问题,你依然能通过管理网段登录设备排查。管理网段要配置ACL,只允许运维终端访问。
实操心得:IP地址规划表一定要用Excel或在线文档维护,每次新增设备或网段都要更新。我见过太多公司,网络跑了三年,没人说得清哪个IP对应哪台设备,排查故障时只能一个个ping。
2.2 VLAN划分与Trunk配置:隔离广播域的关键
VLAN的核心作用是隔离广播域。没有VLAN的网络,一台机器发广播,全网设备都要处理,设备多了就是广播风暴。VLAN把网络切成多个逻辑隔离的小网络,广播只在VLAN内部传播。
VLAN划分策略:按部门划分是最常见的做法,但也不是唯一做法。我建议按“安全域”划分——需要互相访问的设备放同一个VLAN,不需要互相访问的放不同VLAN。比如财务部和人事部都需要访问服务器,但财务部和人事部之间不需要互访,那就分两个VLAN,通过ACL控制对服务器的访问。
Trunk配置要点:交换机之间的互联端口要配成Trunk模式,允许所有需要的VLAN通过。华为/H3C的命令是port link-type trunk加port trunk allow-pass vlan all,思科的命令是switchport mode trunk加switchport trunk allowed vlan all。
这里有个坑:Native VLAN。Trunk端口有一个Native VLAN,默认是VLAN 1,不打标签直接通过。如果两端Native VLAN不一致,会导致VLAN流量串扰。安全做法是把Native VLAN改成一个不用的VLAN,比如VLAN 999,并且两端保持一致。
# 华为交换机Trunk配置示例 interface GigabitEthernet0/0/24 port link-type trunk port trunk allow-pass vlan 10 20 30 40 50 port trunk pvid vlan 999接入端口配置:连接终端设备的端口配成Access模式,划入对应VLAN。华为命令是port link-type access加port default vlan 10。接入端口要开启端口安全功能,限制每个端口学习的MAC地址数量,防止有人私接交换机导致环路。
2.3 路由与网关:让不同VLAN互通
VLAN之间默认是隔离的,要让它们互通,需要三层路由。有两种做法:
方案一:三层交换机做VLAN间路由。在三层交换机上为每个VLAN配置一个SVI(Switch Virtual Interface),也就是网关接口。比如VLAN 10的SVI配IP 192.168.10.1/24,VLAN 20的SVI配192.168.20.1/24。三层交换机自动生成直连路由,VLAN间流量直接在三层交换机内部转发,速度快。
方案二:单臂路由。如果核心设备是二层交换机,可以把一个物理端口配成Trunk,连接路由器的子接口,每个子接口对应一个VLAN做网关。这种做法性能差、配置复杂,现在基本被三层交换机取代了。
默认路由:所有VLAN的网关在三层交换机上,三层交换机需要一条默认路由指向出口防火墙。比如ip route-static 0.0.0.0 0.0.0.0 192.168.50.254,其中192.168.50.254是防火墙的内网接口。
ACL控制:VLAN间路由通了之后,默认所有VLAN可以互相访问。但安全要求通常不是这样。比如访客VLAN只能访问互联网,不能访问任何内网VLAN。这需要在三层交换机上配置ACL。
# 华为ACL示例:禁止访客VLAN访问内网,只允许访问互联网 acl number 3000 rule 5 deny ip source 192.168.30.0 0.0.0.255 destination 192.168.0.0 0.0.255.255 rule 10 permit ip source 192.168.30.0 0.0.0.255注意:ACL规则是从上往下匹配的,匹配到第一条就执行动作,不再往下看。所以拒绝规则要放在允许规则前面,否则允许规则先匹配,拒绝规则就失效了。
2.4 出口网关与防火墙:企业网络的大门
出口网关是企业网络和互联网之间的唯一通道,也是安全防护的第一道防线。
选型考量:小型企业可以用企业级路由器做出口,带基本防火墙功能。中型以上企业建议用专业防火墙,比如华为USG系列、深信服AF系列、飞塔FortiGate系列。选型时重点看三个参数:吞吐量、并发连接数、新建连接数。
吞吐量要大于你实际带宽的1.5倍。比如你拉了500M宽带,防火墙吞吐量至少要750M。并发连接数按每人200到500个连接估算,100人公司需要2万到5万个并发。新建连接数影响的是打开网页、发起请求的速度,太低会导致上网感觉“卡顿”。
NAT配置:内网私有地址访问互联网需要做NAT(网络地址转换)。最常用的是PAT(端口地址转换),也叫NAT Overload,让所有内网设备共享一个公网IP。配置命令因厂商而异,但逻辑一样:定义内网网段、定义出口接口、配置源NAT策略。
安全策略:防火墙默认应该拒绝所有流量,然后按需放行。放行规则要精细到源地址、目的地址、端口、协议。比如只允许内网访问外网的80、443、53端口,其他端口默认拒绝。这样即使内网有机器中毒,也无法通过其他端口外联。
双链路冗余:如果公司对网络可用性要求高,建议拉两条不同运营商的宽带,防火墙配置链路负载均衡和故障切换。主链路断了自动切备链路,用户几乎无感知。配置时要设置健康检查,比如每隔5秒ping一次运营商网关或公共DNS。
3. 实操过程与核心环节实现
3.1 从零搭建:一个80人公司的完整部署流程
假设你接手一个80人的公司,两层办公楼,需要从零搭建网络。我按实际施工顺序来说。
第一步:需求调研与点位勘察。先数清楚有多少个工位、多少个会议室、多少个监控摄像头、多少个无线AP点位。每个工位至少一个网口,会议室预留2到4个网口,监控摄像头每个点位一个网口。无线AP按每50平米一个估算,两层楼大概需要6到8个AP。所有网口数量乘以1.2作为冗余。
第二步:设备选型与采购。根据点位数量选交换机端口数。比如总共120个网口,选4台48口二层交换机做接入,2台24口三层交换机做核心和汇聚。出口防火墙一台,企业级AP 8个,AC控制器一个(如果AP数量少,可以用防火墙内置的AC功能)。机柜、配线架、理线架、跳线、光模块按需采购。
第三步:机柜与布线施工。弱电间放机柜,接入交换机放弱电间,核心设备放机房。网线用超五类或六类,长度不超过100米。跨楼层用光纤,多模光纤跑万兆没问题。所有网线两端打标签,标签内容要包含楼层、房间号、端口号。
第四步:设备上架与基础配置。交换机上架,接好电源和接地线。通过Console线连接交换机,配置管理IP、主机名、SSH登录。管理IP放在VLAN 50管理网段。配置完成后拔掉Console线,后续通过SSH远程管理。
第五步:VLAN与路由配置。按前面的规划配置VLAN、Trunk、SVI、DHCP、ACL。配置完成后逐项测试:同VLAN能通、不同VLAN按策略通或不通、访客VLAN只能上网。
第六步:防火墙与出口配置。配置WAN口PPPoE拨号或静态IP,配置NAT策略,配置安全策略,配置双链路冗余。测试内网访问互联网、外网访问内网服务(如果有)。
第七步:无线网络部署。AP上架,通过PoE交换机供电。AC控制器发现AP,下发SSID配置。员工SSID绑定VLAN 10和20,访客SSID绑定VLAN 30。配置无线安全策略,员工用WPA2-Enterprise认证,访客用Portal认证。
第八步:测试与验收。用iperf3测试内网吞吐量,用ping测试延迟和丢包,用WiFi分析仪测试信号覆盖。模拟断网场景,测试冗余切换是否正常。所有测试结果记录在验收文档里。
3.2 关键配置片段:三层交换机核心配置
以下是一个三层交换机的核心配置示例,涵盖VLAN、SVI、DHCP、ACL、默认路由。以华为S5700系列为例。
# 创建VLAN vlan batch 10 20 30 40 50 # 配置管理VLAN的SVI interface Vlanif50 ip address 192.168.50.1 255.255.255.0 quit # 配置业务VLAN的SVI interface Vlanif10 ip address 192.168.10.1 255.255.255.0 quit interface Vlanif20 ip address 192.168.20.1 255.255.255.0 quit interface Vlanif30 ip address 192.168.30.1 255.255.255.0 quit # 配置DHCP地址池 dhcp enable ip pool vlan10 network 192.168.10.0 mask 255.255.255.0 gateway-list 192.168.10.1 dns-list 223.5.5.5 114.114.114.114 excluded-ip-address 192.168.10.1 192.168.10.99 quit ip pool vlan20 network 192.168.20.0 mask 255.255.255.0 gateway-list 192.168.20.1 dns-list 223.5.5.5 114.114.114.114 excluded-ip-address 192.168.20.1 192.168.20.99 quit # 配置默认路由指向防火墙 ip route-static 0.0.0.0 0.0.0.0 192.168.50.254 # 配置ACL禁止访客VLAN访问内网 acl number 3000 rule 5 deny ip source 192.168.30.0 0.0.0.255 destination 192.168.0.0 0.0.255.255 rule 10 permit ip source 192.168.30.0 0.0.0.255 quit # 在访客VLAN的SVI上应用ACL interface Vlanif30 traffic-filter inbound acl 3000 quit这段配置的逻辑是:先建VLAN,再配SVI做网关,然后开DHCP让终端自动获取IP,配默认路由让流量能出去,最后用ACL限制访客VLAN的访问范围。
3.3 无线网络部署:信号覆盖与漫游优化
无线网络在企业环境里越来越重要,但也是最容易出问题的地方。
信号勘测:不要凭感觉放AP。用WiFi分析仪(比如Ekahau或免费的WiFi Analyzer)在办公区走一圈,看现有WiFi信号的强度和信道占用情况。2.4G频段只有1、6、11三个不重叠信道,5G频段信道多但穿墙差。办公区建议2.4G和5G双频开启,终端优先连5G。
AP点位设计:AP不要放在角落,要放在区域中心。吸顶安装比壁挂好,因为信号向下辐射覆盖更均匀。每个AP的覆盖半径按15到20米估算,隔墙多的话要缩小到10米。AP之间要有信号重叠区域,重叠区域信号强度不低于-65dBm,这样才能无缝漫游。
漫游优化:漫游是指终端从一个AP移动到另一个AP时自动切换,用户无感知。要实现快速漫游,需要AC控制器统一管理所有AP,配置相同的SSID和密码,开启802.11k/v/r协议。802.11r是快速漫游协议,能把切换时间从几百毫秒降到50毫秒以内,VoIP通话不会断。
信道规划:2.4G频段相邻AP用不同信道,比如AP1用1信道,AP2用6信道,AP3用11信道,AP4再用1信道。5G频段信道多,可以自动分配。AC控制器通常有自动信道优化功能,开启后AC会定期扫描并调整信道。
实操心得:无线网络最大的坑是同频干扰。我见过一个办公室,8个AP全用2.4G的6信道,结果互相干扰,网速还不如一个AP。后来改成1、6、11交替,网速直接翻倍。信道规划比AP数量更重要。
3.4 冗余与高可用:让网络不怕单点故障
企业网络最怕的就是单点故障。核心交换机挂了,全公司断网。防火墙挂了,全公司上不了网。冗余设计就是消除单点故障。
核心交换机冗余:两台三层交换机做堆叠(华为叫iStack,思科叫StackWise),逻辑上变成一台设备。堆叠后配置同步,主设备挂了备设备自动接管,切换时间通常在毫秒级。堆叠线缆要用专用堆叠线或高速光模块,带宽要足够。
防火墙冗余:两台防火墙做HA(高可用)集群,主备模式或双主模式。主备模式下,主防火墙处理所有流量,备防火墙同步配置和会话表,主挂了备自动接管。双主模式下,两台同时处理流量,性能翻倍,但配置更复杂。
链路冗余:核心交换机到防火墙、核心交换机到汇聚交换机,都要双链路。双链路可以做链路聚合(Eth-Trunk),两条链路捆绑成一条逻辑链路,带宽叠加且互为备份。也可以做VRRP,主备模式,主链路断了切备链路。
电源冗余:核心设备要配双电源,分别接不同的UPS。UPS要能撑至少30分钟,足够应对短时停电或切换发电机。
4. 常见问题与排查技巧实录
4.1 网络不通?按这个顺序排查
网络故障排查最忌讳东一榔头西一棒子。我总结了一个从下到上的排查顺序,按这个顺序走,90%的问题能在10分钟内定位。
第一步:物理层。看网口灯亮不亮,不亮就是物理连接问题。检查网线是否插好、网线是否损坏、交换机端口是否被关闭。换根网线、换个端口试试。
第二步:数据链路层。看VLAN配置对不对,Access端口是否划入正确VLAN,Trunk端口是否允许该VLAN通过。用display vlan查看VLAN状态,用display interface brief查看端口状态。
第三步:网络层。看IP地址、子网掩码、网关配得对不对。用ipconfig(Windows)或ifconfig(Linux)查看终端IP。ping网关通不通,不通就是网关或VLAN问题。ping通网关但ping不通外网,就是路由或NAT问题。
第四步:传输层及以上。看防火墙策略是否放行,看ACL是否拦截。用telnet或nc测试端口连通性。看DNS解析是否正常,用nslookup测试。
常见问题速查表:
| 现象 | 可能原因 | 排查方法 |
|---|---|---|
| 同VLAN不通 | 端口VLAN配置错误 | 检查Access端口VLAN |
| 跨VLAN不通 | SVI未配或ACL拦截 | 检查SVI状态和ACL规则 |
| 能上内网不能上外网 | NAT或默认路由问题 | 检查NAT策略和默认路由 |
| 能上外网不能上内网 | 防火墙策略拦截 | 检查防火墙安全策略 |
| 无线信号满格但网速慢 | 同频干扰或信道拥堵 | 用WiFi分析仪看信道占用 |
| 部分网站打不开 | DNS问题或MTU问题 | 换DNS测试,调小MTU |
4.2 广播风暴:企业网络的隐形杀手
广播风暴是二层网络最致命的问题。一台设备发广播,交换机把广播从所有端口转发出去,如果网络有环路,广播会在环路里无限循环,瞬间占满带宽,全网瘫痪。
环路检测:交换机要开启STP(生成树协议),华为叫STP/RSTP/MSTP。STP能自动检测环路并阻塞冗余端口,防止广播风暴。但STP收敛慢,RSTP(快速生成树)收敛快得多,建议开启RSTP或MSTP。
BPDU保护:接入端口要开启BPDU保护,防止有人私接交换机发送BPDU报文干扰生成树。华为命令是stp bpdu-protection。开启后,如果接入端口收到BPDU,交换机会自动关闭该端口。
风暴控制:在接入端口上配置风暴控制,限制广播、组播、未知单播的速率。华为命令是storm-control broadcast min-rate 1000 max-rate 2000,意思是广播速率低于1000pps正常转发,超过2000pps丢弃。
踩过的坑:有一次客户网络突然全网卡顿,排查发现是有人把一台家用路由器LAN口插到了公司网口上,家用路由器的DHCP和广播包把公司网络搞乱了。后来在所有接入端口开了BPDU保护和风暴控制,再也没出过这个问题。
4.3 IP冲突:谁动了我的IP
IP冲突在企业网络里很常见,尤其是有人手动配了静态IP,而这个IP已经在DHCP池里分配出去了。
检测方法:Windows上可以用arp -a查看ARP表,看是否有多个MAC对应同一个IP。华为交换机上用display arp | include 192.168.10.100查看某个IP的ARP记录。如果发现同一个IP对应多个MAC,就是IP冲突。
解决方法:找到冲突的设备,改成自动获取IP或换一个静态IP。如果是DHCP池分配出去的IP被手动占用,把手动占用的设备MAC加入DHCP黑名单,或者把该IP从DHCP池排除。
预防措施:核心交换机上开启IP Source Guard和DHCP Snooping。DHCP Snooping建立IP-MAC-端口绑定表,IP Source Guard根据绑定表过滤流量,只有绑定表里有的IP-MAC组合才能通过。这样手动配的IP无法上网,强制用户使用DHCP。
4.4 网络慢:别只怪带宽不够
用户抱怨网络慢,很多人第一反应是“带宽不够,加钱升级”。但实际情况往往不是带宽问题。
排查思路:先用ping测试延迟和丢包。延迟高、丢包严重,说明链路有问题。延迟正常但下载慢,可能是带宽被占满。用流量监控工具(比如PRTG、Zabbix、SolarWinds)看出口带宽利用率,如果长期跑满,那确实是带宽不够。
常见原因:有人在下BT或看视频占满带宽,QoS没配导致关键业务被挤占,DNS解析慢导致网页打开慢,MTU不匹配导致大包被分片。我遇到过最奇葩的一次,网络慢是因为一台打印机的网卡故障,不断发送垃圾包,占用了大量带宽。拔掉打印机网线,网络立刻恢复。
QoS配置:在出口防火墙或核心交换机上配置QoS,给关键业务(比如ERP、视频会议)高优先级,给下载、视频娱乐低优先级。华为QoS用MQC(模块化QoS命令行),定义流分类、流行为、流策略,应用到接口。
5. 网络架构的扩展与演进
5.1 从有线到无线:融合组网的趋势
现在企业网络越来越无线化,但无线不能完全取代有线。办公工位、服务器、监控摄像头还是要有线,会议室、休息区、访客区域以无线为主。
融合组网:有线和无线用同一套核心网络,VLAN统一规划,AC控制器旁挂在核心交换机上。无线用户的流量从AP到AC再到核心,和有线用户走同样的路由和策略。这样管理简单,策略统一。
PoE供电:接入交换机选PoE型号,通过网线给AP和IP电话供电,省去单独拉电源线。PoE标准有802.3af(15.4W)、802.3at(30W)、802.3bt(60W/90W)。AP一般用af或at,IP电话用af,大功率AP用bt。选PoE交换机时,总功率要大于所有PoE设备功率之和,留20%余量。
5.2 SDN与自动化运维:未来已来
传统网络配置靠命令行,一台台设备登录配置,效率低且容易出错。SDN(软件定义网络)把控制平面和数据平面分离,用控制器统一管理所有设备,配置通过API下发。
SDN的优势:配置自动化,新增VLAN或修改ACL在控制器上点几下就完成,不用登录每台设备。策略一致性,控制器保证所有设备配置一致,不会出现某台设备漏配。可视化,控制器提供全网拓扑和流量视图,故障定位更快。
落地建议:中小企业不用一步到位上SDN,可以从网络自动化工具开始。比如用Ansible批量配置交换机,用Python脚本备份配置,用Zabbix监控设备状态。这些工具学习成本低,见效快。
5.3 网络安全加固:从边界到零信任
传统安全模型是“边界防护”,防火墙守住出口,内网默认信任。但内网一旦被突破,攻击者可以横向移动,访问所有内网资源。
零信任模型:默认不信任任何流量,每次访问都要验证身份和权限。内网也划分安全域,域间访问要经过防火墙或微隔离。比如服务器区、办公区、访客区之间全部隔离,按需放行。
落地要点:核心交换机上配置ACL,限制VLAN间访问。服务器区前面加防火墙,做应用层过滤。终端装EDR(端点检测与响应),检测异常行为。重要数据加密存储和传输。
个人体会:网络安全不是买一台防火墙就完事了。我见过太多公司,防火墙配了但策略是“允许所有”,等于没配。安全策略要精细,要定期审计,要跟着业务变化调整。没有一劳永逸的安全,只有持续运营的安全。
5.4 网络文档与知识沉淀:别让网络变成黑盒
网络部署完了,文档没写,过半年自己都忘了当初怎么配的。这是很多技术负责人的通病。
必须维护的文档:网络拓扑图(物理拓扑和逻辑拓扑)、IP地址规划表、VLAN规划表、设备清单(型号、序列号、位置、管理IP)、配置备份(每台设备的配置文件)、密码管理(加密存储)、变更记录(每次改了什么、为什么改、谁改的)。
配置备份:用工具自动备份交换机配置,比如SolarWinds NCM、Rancid,或者自己写脚本用SSH登录设备执行display current-configuration保存到文件。备份频率至少每周一次,重大变更后立即备份。
变更管理:任何配置变更都要先记录、再操作、后验证。变更前备份配置,变更后测试业务,出问题能快速回滚。我见过有人改ACL把自己关在设备外面,只能去机房接Console线恢复,就是因为没做变更管理。
网络架构部署这件事,说复杂也复杂,说简单也简单。复杂在于要考虑的细节很多,简单在于核心原则就那么几条:规划先行、冗余设计、安全隔离、文档沉淀。把这四条做到位,网络就不会出大问题。剩下的就是日常运维和持续优化了。