<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Структура корпоративной сети среднего предприятия</title>
    <link>https://opennet.me/openforum/vsluhforumID6/23809.html</link>
    <description>Господа, день добрый. Интересует вот что: какие есть стандарты построения сети (с точки зрения внутренней настройки оборудования). &lt;br&gt;Я о том, что есть, например, варианты поднятия HSRP на распределении, различные варианты балансировки и т.д.. &lt;br&gt;Хочу пересмотреть структуру своей сети - может есть лучший вариант, нежели тот, который применен сейчас. &lt;br&gt;&lt;br&gt;В данный момент все просто: Между доступом (по 2-3 vlan на коммутатор) и распределением etherchannel стандартный из двух аплинков от каждого свитча. Уровней распределения всего 4, в каждый из них по 8-10 коммутаторов уровня доступа. От распределения до ядра тоже etherchannel.  На ядре подняты vlan-if для каждой vlan. В общем всё стандартно.  &lt;br&gt;Распределение и ядро состоит из стека двух коммутаторов 3750-x. Соответственно если отваливается один - разваливается etherchannel и работу принимает на себя второй оставшийся коммутатор.  &lt;br&gt;&lt;br&gt;&lt;br&gt;Может подскажите что-то интересное? Какие нынче тенденции в этом направлении?&lt;br&gt;</description>

<item>
    <title>Структура корпоративной сети среднего предприятия (Pve1)</title>
    <link>https://opennet.me/openforum/vsluhforumID6/23809.html#14</link>
    <pubDate>Thu, 24 May 2012 10:32:42 GMT</pubDate>
    <description>&amp;gt; А ядро будет работать в &lt;br&gt;&amp;gt; L2-режиме?&lt;br&gt;&lt;br&gt;Нет, ядро тоже в L3 режиме. Между ядром и распределением маршрутизируемые /30 сети.&lt;br&gt;Соответсвенно стек ядра разобрать на 2 отдельных &quot;рутера&quot;. Балансировку трафика делать за счет протоколов маршрутизации.&lt;br&gt;&lt;br&gt;По L2 безопасности доступа. Самый правильный вариант - комплекс из:&lt;br&gt;1.) IP DHCP snooping + IP source guard + Dynamic ARP inspection&lt;br&gt;+&lt;br&gt;2.) 802.1x authentication&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Структура корпоративной сети среднего предприятия (Huaweiboy)</title>
    <link>https://opennet.me/openforum/vsluhforumID6/23809.html#13</link>
    <pubDate>Thu, 24 May 2012 07:43:19 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; ни к чему. Или я что-то не понял. Так что на &lt;br&gt;&amp;gt;&amp;gt; мой взгляд тут есть только два варианта - либо оставлять всё &lt;br&gt;&amp;gt;&amp;gt; , как есть (с LACP), либо HSRP) Ну мне вариант с &lt;br&gt;&amp;gt;&amp;gt; LACP больше по душе.&lt;br&gt;&amp;gt; Ну у тебя распределение работает на L2 - в таком варианте ИМХО &lt;br&gt;&amp;gt; стек лучше.&lt;br&gt;&amp;gt; Я тебе предложил сделать маршрутизацию на уровне распределения. В качестве доп бонуса &lt;br&gt;&amp;gt; - ты еще получишь заметную разгрузку процессора ядра от ARP и &lt;br&gt;&amp;gt; MAC процессов всей сети, что в случае различных L2 атак/проблем - &lt;br&gt;&amp;gt; заметно повысит устойчивость.&lt;br&gt;&lt;br&gt;т.е. я правильно понимаю, что ты предлагаешь снять все vlan-интерфейсы с ядра и повесить их на уровни распределения - где какие нужны, и поднять на них же, допустим, eigrp. А ядро будет работать в L2-режиме?&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Структура корпоративной сети среднего предприятия (Huaweiboy)</title>
    <link>https://opennet.me/openforum/vsluhforumID6/23809.html#12</link>
    <pubDate>Thu, 24 May 2012 07:38:55 GMT</pubDate>
    <description>есть какие-то полезные решения с точки зрения L2 безопасности на доступе? Кроме bpduguard и dhcp snooping? Что используете? Понимаю, что это индивидуально всё и зависит от целей, но всё же.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Структура корпоративной сети среднего предприятия (Pve1)</title>
    <link>https://opennet.me/openforum/vsluhforumID6/23809.html#11</link>
    <pubDate>Thu, 24 May 2012 07:18:55 GMT</pubDate>
    <description>&amp;gt; А у меня весь трафик из всех подсетей приходит в итоге на &lt;br&gt;&amp;gt; ядро. Т.е. все подсети офиса на железке ядра is directly connected, &lt;br&gt;&amp;gt; а маршрут 0.0.0.0 направлен на firewall. Так что динамика вроде как &lt;br&gt;&amp;gt; ни к чему. Или я что-то не понял. Так что на &lt;br&gt;&amp;gt; мой взгляд тут есть только два варианта - либо оставлять всё &lt;br&gt;&amp;gt; , как есть (с LACP), либо HSRP) Ну мне вариант с &lt;br&gt;&amp;gt; LACP больше по душе.&lt;br&gt;&lt;br&gt;Ну у тебя распределение работает на L2 - в таком варианте ИМХО стек лучше.&lt;br&gt;&lt;br&gt;Я тебе предложил сделать маршрутизацию на уровне распределения. В качестве доп бонуса - ты еще получишь заметную разгрузку процессора ядра от ARP и MAC процессов всей сети, что в случае различных L2 атак/проблем - заметно повысит устойчивость.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Структура корпоративной сети среднего предприятия (Huaweiboy)</title>
    <link>https://opennet.me/openforum/vsluhforumID6/23809.html#10</link>
    <pubDate>Thu, 24 May 2012 07:06:07 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; Последнее поднимет надежность и предсказуемость.&lt;br&gt;&amp;gt; Т.к. стек хорошо спасает, когда болк питания дохнет, или выключается. А вот &lt;br&gt;&amp;gt; при софтварно-аппаратных глюках - как он себя поведет не понятно. ИМХО &lt;br&gt;&amp;gt; 2 отдельные железки в L3 режиме значительно предсказуемее и надежнее.&lt;br&gt;&amp;gt; При этом считаю что на уровне распределения стек все же предстказуемее STP &lt;br&gt;&amp;gt; + HSRP.&lt;br&gt;&amp;gt; FHRP - это вообще штука актуальная на нексусах в случае использования vPC, &lt;br&gt;&amp;gt; которого на каталистах нет в принципе.&lt;br&gt;&amp;gt; А вообще принципы кслассического дизайна оч хорошо описанны в книжке по курсу &lt;br&gt;&amp;gt; CCDP.&lt;br&gt;&lt;br&gt;А у меня весь трафик из всех подсетей приходит в итоге на ядро. Т.е. все подсети офиса на железке ядра is directly connected, а маршрут 0.0.0.0 направлен на firewall. Так что динамика вроде как ни к чему. Или я что-то не понял. Так что на мой взгляд тут есть только два варианта - либо оставлять всё , как есть (с LACP), либо HSRP) Ну мне вариант с LACP больше по душе.&lt;br&gt;</description>
</item>

<item>
    <title>Структура корпоративной сети среднего предприятия (Pve1)</title>
    <link>https://opennet.me/openforum/vsluhforumID6/23809.html#9</link>
    <pubDate>Thu, 24 May 2012 06:22:58 GMT</pubDate>
    <description>&amp;gt;&amp;gt; L3 прямо с доступа :) и никаких FHRP ненадо.&lt;br&gt;&amp;gt;&amp;gt; А если текущая схема устраивает и все работает зачем ищете альтернативу?&lt;br&gt;&amp;gt; Начальство сказало - надо) Мне-то в общем и целом решение, которое здесь &lt;br&gt;&amp;gt; у меня, нравится. На предыдущем месте работы было на ядре (он &lt;br&gt;&amp;gt; же и распределение) поднят на двух хуавеях 56-ых VRRP. Но схема &lt;br&gt;&amp;gt; с etherchannel мне нравится больше - более просто (а значит более &lt;br&gt;&amp;gt; надёжно))  и не надо тюнить HSRP/VRRP.&lt;br&gt;&amp;gt; Просто хотелось бы знать есть ли какие-то новые веяния в этой теме) &lt;br&gt;&amp;gt; На циско-экспо помню что-то рассказывали, да я прослушал блин) &lt;br&gt;&lt;br&gt;FHRP - точно нафиг не надо, на уровне распределения оставить стек.&lt;br&gt;&lt;br&gt;Уровень ядра имеет смысл из стека разобрать, и между ядром - распределением настроить чистый L3 с динамической маршрутизацией.  &lt;br&gt;&lt;br&gt;Последнее поднимет надежность и предсказуемость. &lt;br&gt;Т.к. стек хорошо спасает, когда болк питания дохнет, или выключается. А вот при софтварно-аппаратных глюках - как он себя поведет не понятно. ИМХО 2 отдельные железки в L3 режиме зна</description>
</item>

<item>
    <title>Структура корпоративной сети среднего предприятия (eek)</title>
    <link>https://opennet.me/openforum/vsluhforumID6/23809.html#8</link>
    <pubDate>Thu, 24 May 2012 03:07:12 GMT</pubDate>
    <description>&amp;gt; Начальство сказало - надо)&lt;br&gt;&lt;br&gt;Мотивация понятная, но идиотская. &lt;br&gt;&lt;br&gt;Посмотрите на инфраструктуру в целом, возможно у вас есть бизнес или технические задачи решение которых может в ближайшем будущем потребовать другой схемы организации сети. Если реальных задач требующих изменения схемы нет, апгрейд магистралей до 10Гиг и соответственно замена ядра&#092;распределения и доступа будет достойным по идиотичности ответом.&lt;br&gt;&lt;br&gt;Так же не дурно присмотреться к вашему начальству его видимо скоро заменят потому как выкидывание хозяйских денег в трубу занятие конечно веселое, но не безопасное. Хотя российские реалии говорят нам, что такое может происходить достаточно долго без каких либо последствий.&lt;br&gt;</description>
</item>

<item>
    <title>Структура корпоративной сети среднего предприятия (jied83)</title>
    <link>https://opennet.me/openforum/vsluhforumID6/23809.html#7</link>
    <pubDate>Wed, 23 May 2012 11:18:47 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Начальство сказало - надо) Мне-то в общем и целом решение, которое здесь &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; у меня, нравится. На предыдущем месте работы было на ядре (он &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; же и распределение) поднят на двух хуавеях 56-ых VRRP. Но схема &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; с etherchannel мне нравится больше - более просто (а значит более &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; надёжно))  и не надо тюнить HSRP/VRRP.&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Просто хотелось бы знать есть ли какие-то новые веяния в этой теме) &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; На циско-экспо помню что-то рассказывали, да я прослушал блин) &lt;br&gt;&amp;gt;&amp;gt; Езерченел штука такая....было у меня Loop detection на них, ни с того &lt;br&gt;&amp;gt;&amp;gt; ни с сего...&lt;br&gt;&amp;gt; странно...и не понятно из-за чего? И часто возникает? Оборудование Cisco?&lt;br&gt;&lt;br&gt;скорее всего беда была в одном из патчкордов...да cisco catalyst 2950 :)&lt;br&gt;</description>
</item>

<item>
    <title>Структура корпоративной сети среднего предприятия (Huaweiboy)</title>
    <link>https://opennet.me/openforum/vsluhforumID6/23809.html#6</link>
    <pubDate>Wed, 23 May 2012 11:14:38 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; А если текущая схема устраивает и все работает зачем ищете альтернативу?&lt;br&gt;&amp;gt;&amp;gt; Начальство сказало - надо) Мне-то в общем и целом решение, которое здесь &lt;br&gt;&amp;gt;&amp;gt; у меня, нравится. На предыдущем месте работы было на ядре (он &lt;br&gt;&amp;gt;&amp;gt; же и распределение) поднят на двух хуавеях 56-ых VRRP. Но схема &lt;br&gt;&amp;gt;&amp;gt; с etherchannel мне нравится больше - более просто (а значит более &lt;br&gt;&amp;gt;&amp;gt; надёжно))  и не надо тюнить HSRP/VRRP.&lt;br&gt;&amp;gt;&amp;gt; Просто хотелось бы знать есть ли какие-то новые веяния в этой теме) &lt;br&gt;&amp;gt;&amp;gt; На циско-экспо помню что-то рассказывали, да я прослушал блин) &lt;br&gt;&amp;gt; Езерченел штука такая....было у меня Loop detection на них, ни с того &lt;br&gt;&amp;gt; ни с сего...&lt;br&gt;&lt;br&gt;странно...и не понятно из-за чего? И часто возникает? Оборудование Cisco?&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
