Enterprise Network Handbook / 综合建设手册

企业级局域网 · VPN · 无线网络
综合建设手册

从互联网入口到员工桌面的完整设计:分层架构、每台设备的作用与选型、无线 AP 专篇、VPN 与旁路由部署、术语速查、预算与实施清单。

适用规模
50 – 300 人
架构层级
L0 – L4 五层
出口方案
NGFW + 双 WAN
无线标准
Wi-Fi 6 / 11ax
远程接入
VPN + 堡垒机
版本
Rev. D
Part One
第一部分 · 架构与设备

先建立整体骨架:五层分层结构、流量的进出路径,以及每一台设备到底解决什么问题、怎么选、部署时要注意什么。

01

架构总图

全网按功能分为五层。每层用一对双绞线线色标识 —— 这不是装饰,实际布线时按此色标区分跳线,排障时一眼就能认出这根线属于哪一层。图中蓝色箭头为请求出网方向,绿色箭头为响应回程方向,二者走同一根物理链路(全双工)。

L0网络接入层
L1出口安全层
L2核心汇聚层
L3接入 / 无线层
L4终端与业务层
L0 · 网络接入层 L1 · 出口安全层 L2 · 核心汇聚层 L3 · 接入 / 无线层 L4 · 终端与业务层 互联网 / ISP 光猫 / ONU 桥接模式 · 光电转换 专线主用 + 宽带备用(双 WAN) 防火墙 / 下一代安全网关 NAT · 安全策略 · IPS · VPN 终结 承担"出互联网"这一段路由 分公司 / 分支机构 IPsec 站点隧道,常驻双向 远程办公员工 SSL VPN / WireGuard + MFA 加密隧道 加密隧道 核心交换机(三层 · 双机堆叠) VLAN 间路由 · 各网段网关 · DHCP 承担"内网跨网段"这一段路由 旁路由(可选) 旁挂增强 · DNS / 审计 / 网关 不在主干,拔掉即恢复 出 · 请求上行 回 · 响应下行 办公接入交换机(PoE) 二层转发 · 端口划 VLAN 10 DHCP Snooping · 端口安全 服务器接入交换机 VLAN 20 · 双网卡绑定上联 万兆下联,低延迟 无线 AC 控制器 统一下发 SSID · 信道调优 漫游 · 802.1X 认证 办公终端 PC · IP 电话 · 打印机 192.168.10.0/24 · DHCP 服务器 / 虚拟化集群 AD 域 · 文件 · OA · NAS 192.168.20.0/24 · 静态 IP 无线 AP × N 吸顶安装 · PoE 供电 员工 / 访客 / IoT 三 SSID 请求出网 响应回程 双向数据链路 VPN 加密隧道 旁挂链路(非主干)

为什么不需要单独的路由器?路由功能被拆成了两段:防火墙负责"内网 ↔ 互联网"的路由与 NAT(南北向流量),三层核心交换机负责"内网各 VLAN 之间"的路由(东西向流量)。核心交换机用 ASIC 芯片硬件转发,速度是线速;防火墙的转发要过 CPU 做安全检查。让内网大流量走交换机、只让出网流量过防火墙,是性能最优的分工。二者合起来已经完整覆盖了传统路由器的全部职责,中小企业无需再单独采购路由器。

02

设备详解:作用 · 选型 · 软件 · 部署

左侧为机柜正视图,按实际上架顺序排列 —— 重量大的 UPS 放最底部,发热大的交换机之间留理线架。右侧逐台说明每个设备解决什么问题、怎么选、配什么软件、部署时要注意什么。

42U 标准机柜 · 正视图
1U光猫 / ONU
1U防火墙 NGFW
1U理线架
1U核心交换机 A
1U核心交换机 B(堆叠)
1U配线架 24 口
1U接入交换机 PoE-01
1U接入交换机 PoE-02
1U无线 AC 控制器
1U堡垒机(运维审计)
1U旁路由 / 网关服务器
2U虚拟化服务器
2UNAS / 备份存储
1UPDU 电源排插
2UUPS 不间断电源
光猫 / ONUOptical Network UnitL0

把运营商送来的光信号转换成以太网电信号,是企业接入互联网的物理第一站。通常由 ISP 免费提供。

核心作用
光电转换。它不承担任何安全或路由职责,只是"翻译器"。
线路选型
商用宽带(小型,¥3k–8k/年,可加购 1 个固定 IP)/ 企业专线 DIA(中大型,上下行对称,送多个固定 IP)。上行带宽按"人数 × 2Mbps"估算,VPN、视频会议、云备份全吃上行。
关键配置
务必让运营商把光猫设为桥接模式,把拨号交给防火墙。否则形成双重 NAT,VPN 和端口映射会被光猫挡住。
无固定 IP
用防火墙自带 DDNS,或内网跑开源 ddns-go(对接阿里云/腾讯云 DNS API,自动把域名指向变化的公网 IP)。
防火墙 / 下一代安全网关NGFWL1

全网的大门保安兼海关。所有进出互联网的流量必经之路,同时也是所有 VPN 隧道的终结点。这是整套架构里最不该省钱的一台设备。

核心作用
  • NAT —— 全公司几百台设备共用 1 个公网 IP 出门
  • 安全策略 —— 按源/目的/端口/应用放行或拦截
  • IPS / 防病毒 / 上网行为管理
  • VPN 终结 —— 远程员工与分公司的隧道在此解密入网
  • 出口路由 —— 它本质就是一台带安全功能的路由器
推荐型号
小型:FortiGate 40F/60F、华为 USG6000E-S、深信服 AF-1000,或工控机跑 OPNsense(开源免费)。中型:FortiGate 100F/200F、Palo Alto PA-440。大型:FortiGate 600F+ 双机 HA。
软件配套
厂商固件 + 安全订阅服务(IPS/病毒库,按年付费,如 FortiGate 的 UTP bundle)。没有订阅更新的 NGFW 只是一台昂贵的普通路由器。
选型陷阱
厂商标称吞吐量是裸转发数据。要看 Threat Protection Throughput(全功能威胁防护吞吐量),通常只有标称值的 1/5–1/10。FortiGate 60F 标称 10Gbps,全开安全功能后约 700Mbps。
部署要点
  • 与核心交换机之间用三层互联(如 10.0.0.1/30 ↔ 10.0.0.2/30),而非二层透传
  • 策略遵循默认拒绝:先全 deny,再逐条放行,每条写备注
  • 中型以上买 HA pair 做主备,后补一台常遇固件版本不兼容
  • 关闭 WAN 口的 ping 响应和管理访问,日志外发到内网日志服务器
核心交换机(三层)L3 Core SwitchL2

内网的中央分拣中心。所有接入交换机的流量汇聚于此,并在这里完成 VLAN 之间的高速路由。这就是"交换机自带路由"所指的设备。

核心作用
  • VLAN 间路由 —— 办公区访问服务器区,在这里直接转发,不上防火墙
  • 网关角色 —— 各 VLAN 的网关地址(如 192.168.10.1)配置在它上面
  • DHCP 服务 —— 可直接给各 VLAN 分配 IP,省一台服务器
  • 高速汇聚 —— 万兆上下联,ASIC 硬件线速转发
推荐型号
小型:华为 S5735-L24T4X、H3C S5120V3(¥3k–5k)。中型:华为 S5735-S / H3C S5560X ×2 台堆叠。大型:华为 S6730-H、Cisco Catalyst 9300 ×2。
部署要点
  • 中型以上双机堆叠,接入交换机双上联 + 跨设备链路聚合(LACP),断一台零感知
  • 配默认路由 0.0.0.0/0 → 防火墙,查不到的目标全部交给防火墙
  • 用 ACL 做粗粒度隔离(访客 VLAN 禁访内网),细粒度策略仍放防火墙
  • 开启 STP/RSTP 防环 —— 员工私接小交换机成环是全网瘫痪的头号原因
接入交换机(二层 · PoE)L2 Access SwitchL3

网络的毛细血管,直接连接员工电脑、打印机、IP 电话、AP 和摄像头。只认 MAC 地址做同网段转发,不做路由。

核心作用
终端接入 + 端口划 VLAN + PoE 供电(一根网线同时传数据和供电,天花板上的 AP、摄像头、IP 电话不用单独拉电源线)。
推荐型号
小型:TP-Link Omada SG2428P(可云管理,¥1.5k)。中型:华为 S310-24P、H3C S5130S-28P。大型:华为 S5735-L-P 48 口、Cisco C9200L。
PoE 预算
整机 PoE 功率 ≠ 每口满载。370W 的 24 口机器,若每个 AP 吃 20W、摄像头 12W,最多带约 18 台满载设备。采购前把该交换机下所有 PoE 设备功耗加总 ×1.3 余量。
端口规范
全公司统一约定,例如 1–16 口 = 办公终端(VLAN 10),17–20 口 = AP(Trunk 放行 30/40),21–22 口 = 摄像头(VLAN 50),光口 = 上联。统一后排障效率翻倍。
安全三件套
  • port-security 限制每口 MAC 数,防私接路由器
  • DHCP Snooping 只信任上联口的 DHCP,防私接设备反向发 DHCP 搅乱全楼
  • 边缘端口 + BPDU 防护,防环路
无线 AC 控制器 + APAccess Controller + PointL3

AP 是实际发射 Wi-Fi 信号的吸顶设备,AC 是管理所有 AP 的指挥中心。在 AC 上配置一次,自动下发给全公司几十个 AP。

AC 的价值
统一下发 SSID 与密码、统一调度信道与功率、实现无缝漫游。没有 AC,50 个 AP 要登录 50 次逐台配置。
详见
无线部分内容较多,已单独成篇 —— 见第二部分 · 无线网络专篇(第 04 – 11 节),涵盖 AP 原理、品牌型号、参数解读、数量计算、点位布置与采购流程。
服务器 / 虚拟化 / 存储Compute & StorageL4

承载企业内部业务系统。中型以上强烈建议上虚拟化,一台物理机跑多台虚拟服务器,省硬件、好备份、易迁移。

硬件分档
小型:群晖 DS923+/1522+ 一台打天下。中型:Dell R450/R650 ×1–2 + NAS 做备份。大型:3 节点虚拟化集群 + 独立存储。
虚拟化软件
Proxmox VE(开源免费,中型首选)/ VMware vSphere(大型)。
虚拟机清单
  • DC01 / DC02 —— Windows Server AD 域控 + DNS(主备两台)
  • FILE01 —— 文件服务器,权限按 AD 组下发
  • APP01 —— Linux + Docker,跑 OA / Git / Wiki
  • NET01 —— WireGuard VPN、RADIUS、ddns-go、监控
  • BAK —— Proxmox Backup Server / Veeam
AD 域的价值
中型以上企业的地基:统一账号、组策略批量推配置、和 Wi-Fi 802.1X 与 VPN 认证全部打通,一个账号走天下,离职一键禁用全部权限。
DNS 架构
内网终端 DNS 指向域控(解析内网域名),域控转发器指向公共 DNS。禁止终端直接用公网 DNS,否则内网域名解析不了。
备份原则
3-2-1:3 份副本、2 种介质、1 份异地。RAID 不是备份 —— 勒索病毒加密文件时,RAID 会忠实地把加密结果同步到每块盘。每季度做一次真实恢复演练。
UPS / 机柜 / 综合布线Power & Cabling基础

最容易被忽视、但出问题最致命的一层。

UPS
停电后维持网络设备与服务器运行数十分钟。50 人规模选 3kVA 左右,放机柜最底部。
机柜
42U 标准机柜 + 理线架 + 配线架 + PDU。设备之间留理线架,发热设备之间留空位。
布线
六类(Cat6)网线到桌面,光纤做楼层上联。配线架端接,每根线两端打标签
硬性要求
没有文档和标签的网络等于给未来的自己埋雷。IP 分配表、端口对照表、拓扑图必须实时更新。
03

VLAN 与 IP 地址规划

VLAN 的作用是在同一台物理交换机上逻辑划分出多个互相隔离的网络 —— 财务和访客插在同一台交换机上,划入不同 VLAN 后彼此完全隔离,像接在两台不同的交换机上。

VLAN网段网关用途IP 分配访问策略
10192.168.10.0/24.10.1办公区员工 PCDHCP可访问服务器区与互联网
20192.168.20.0/24.20.1服务器区静态仅开放必要业务端口
30192.168.30.0/24.30.1无线员工网络DHCP同办公区,802.1X 认证
40192.168.40.0/24.40.1访客网络DHCP仅上网,禁访所有内网
50192.168.50.0/24.50.1监控 / IoT 设备静态仅 NVR 可访问,单独隔离
99192.168.99.0/24.99.1设备管理网段静态仅管理员终端可进入
10.100.0.0/24VPN 客户端地址池VPN 下发按最小权限放行指定服务器

规划原则。避免使用 192.168.1.0/24 和 192.168.0.0/24 这类家用路由器默认网段 —— 否则员工在家用 VPN 时会和家庭网络冲突,隧道通了却访问不了公司资源。监控摄像头必须单独隔离,这类设备固件安全性差,是最常见的入侵跳板。

Part Two
第二部分 · 无线网络专篇

AP 是整套架构里唯一"员工天天用、却最容易买错"的设备。这一部分从原理讲到选型、数量计算、点位布置和采购全流程。

04

AP 是什么设备

AP 全称 Access Point,中文"无线接入点"。一句话定义:把有线网络信号转换成无线电波、并管理无线终端接入的设备。

本质之一 · 转换器

一头连着网线(有线的以太网信号),一头对空发射无线电波,数据在两种形态之间来回翻译。有线用 802.3 以太网帧,无线用 802.11 帧,格式不同,AP 负责双向转换。

本质之二 · 基站

它不只是"发信号",还要管理谁能连、怎么连、连上后数据怎么走 —— 就像手机基站管理覆盖范围内的所有手机。

最关键的认知:AP 不产生网络,它只是把已有的有线网络"延伸到空中"。网线断了,AP 的 Wi-Fi 名字可能还在,但连上去也没有网。

AP 具体在干的六件事

接入交换机 PoE 供电 网线 · 数据 + 电 AP 无线接入点 ① 射频收发 ② 有线无线帧转换 ③ 客户端关联管理 ④ 加密与认证 ⑤ VLAN 标记 · ⑥ QoS 笔记本 · 员工网 VLAN 30 手机 · 访客网 VLAN 40 打印机 · IoT VLAN 50 同一台 AP 广播多个 SSID,按 SSID 打上不同 VLAN 标签,从同一根网线上去后由交换机分流

其中第 ⑤ 项 VLAN 标记是企业 AP 区别于家用设备的关键能力。同一个 AP 可以同时广播员工网、访客网、IoT 网三个 SSID,并给各自的流量打上不同 VLAN 标签,交换机收到后自动分流。家用路由器做不到这一点,这也是不能拿它冒充 AP 的核心原因。

05

AP 与相邻设备的区别

设备核心职责有无路由能力能否独立提供网络
AP有线转无线、管理无线终端没有不能,必须接入已有网络
路由器连接不同网络、NAT、拨号能(家用款还内含 AP)
交换机同网段内有线转发二层没有,三层有不能
AC 控制器统一管理多台 AP没有不能,部分模式不参与转发
中继器 / 扩展器接收 Wi-Fi 再转发一遍没有不能,且带宽减半

不要用家用路由器冒充 AP。直接接入会带来双重 NAT、DHCP 冲突、VLAN 断裂、无法漫游和安全盲区五个问题。若确有闲置设备要利用,必须改成 AP 模式:关闭 DHCP、关闭 NAT、设同网段静态 IP、用 LAN 口接交换机(绝不能用 WAN 口)。改完只适合临时救急,仍无法漫游和绑 VLAN。

中继器也不是 AP 的便宜替代。它靠无线接收再无线转发,同一射频既收又发,吞吐直接砍半、延迟翻倍,是"没法布线时的补救",不是省钱方案。

形态选择

形态样子用在哪
吸顶式白色圆盘或方盘,装天花板企业办公区主力。信号向下呈伞状,覆盖最均匀,便于标准化规划
面板式86 型墙壁面板,嵌入墙内酒店、宿舍,每间房单独覆盖。轻质隔墙下需精细控制功率避免串扰
室外式防水外壳,常带定向天线厂区、园区、露天场地
桌面式小盒子放桌上临时场地、小办公室

企业 AP 天线基本都内置。外面插满天线的通常是家用路由器 —— 吸顶 AP 靠内置全向天线向下形成覆盖伞,反而更均匀。

胖 AP 与瘦 AP

对比项胖 AP(Fat AP)瘦 AP(Fit AP)
配置存在哪自己身上AC 控制器上
怎么配置逐台登录后台设置控制器统一下发
能否漫游基本不能可无缝漫游
加一台新 AP重新配一遍上电自动注册,即插即用
适合数量1–3 台3 台以上

超过 3 个 AP 就该上瘦 AP + 控制器。控制器可以是硬件 AC、云端平台,也可以是跑在 NAS 或服务器上的免费软件。管理成本的差别是数量级的。

06

常见 AP 硬件:三个品牌梯队

AP 市场其实很集中。搞清楚自己该在哪一档,比纠结单个型号重要得多。

第一档 · 入门商用¥200 – 600 / 台

TP-LINK(普联) · 水星 MERCURY · 腾达 Tenda

国内电商随便买,配一台 PoE·AC 一体化路由器就能统一管理。适合 3–8 个 AP 的小办公室。典型如 AX3000 吸顶 AP,市场价 500 多元一台。

第二档 · 中端商用生态¥600 – 1500 / 台 · 甜点区

TP-Link Omada · Ubiquiti UniFi · 锐捷睿易 Ruijie · H3C Mini / Magic · 爱快 iKuai

50–300 人企业最该看的一档。控制器免费或便宜、图形化好、自己就能装、不用买 AP 授权。锐捷睿易这类产品支持 Wi-Fi 6、802.11k/v/r 漫游和 802.1X 认证,并可搭配云平台管理,规格已足够企业办公使用。

第三档 · 企业级项目产品¥1500 – 4000 / 台

华为 AirEngine · H3C WA 系列 · 锐捷 RG-AP · 信锐 Sundray · Cisco Meraki · Aruba

例如华为 AirEngine 5762 系列是面向企业办公、医院、连锁酒店的 Wi-Fi 6 室内 AP,2.4G 与 5G 各 2×2 双频。这一档通常不在电商零售,要走代理商报价,AP 往往还要配硬件 AC 和授权。

按规模对应的推荐组合

规模推荐组合单 AP 价位说明
10–30 人
3–5 个 AP
TP-LINK 商用吸顶 AP + PoE·AC 一体化路由器¥300–600一台一体机同时做路由、PoE 供电、AC 管理,最省心
30–100 人
5–15 个 AP
Omada EAP 系列 或 锐捷睿易 EAP 系列 + 免费软件控制器¥600–1200性价比最高的区间,控制器可跑在 NAS / Docker 上
100–300 人
15–40 个 AP
UniFi U7 系列 或 H3C WA6320 系列 + 硬件控制器¥1000–2000需要更强的漫游和高密度并发能力
300 人以上
40+ 个 AP
华为 AirEngine + AC6508、锐捷 RG-AP + 控制器¥1500–4000走代理商项目报价,含勘测与实施服务

国际市场参考。三频 Wi-Fi 7 的 UniFi U7 Pro 约 189 美元、Omada EAP772 约 170 美元;双频的 EAP723 约 90 美元,性能提升在 2.4G 和 5G 上但没有 6GHz。对多数小型办公室,EAP772 是较直接的默认选择 —— 它是当前主流的三频 Wi-Fi 7 吸顶 AP,有线侧保持在实用的 2.5GbE,契合大多数项目的交换机预算。

07

参数怎么看

厂商会堆一堆数字,真正决定体验的只有这几个。

参数怎么看
协议标准Wi-Fi 5(802.11ac)已过时,标配 Wi-Fi 6(802.11ax)。Wi-Fi 6 的关键优势不是峰值速度,而是 OFDMA 带来的多设备并发能力 —— 几十人同时在线的办公室提升明显。Wi-Fi 7 目前溢价高、终端支持不普及,不必急着上
空间流 MIMO写作 2×2、4×4。数字越大,能同时服务的设备越多。办公区 2×2 够用,会议室和高密度区域选 4×4
PoE 供电标准802.3af(15.4W)只够低端 AP;802.3at / PoE+(30W)是 Wi-Fi 6 AP 的主流需求;802.3bt(60W+)用于高端 4×4。买 AP 前必须核对交换机的 PoE 标准 —— af 交换机带不动 at 的 AP,表现是反复重启或功能降级,排查很折磨人
上联口速率最容易踩的坑。Wi-Fi 7 AP 普遍配 2.5Gbps 网口,接到普通千兆交换机上速率就被卡在 1Gbps,多千兆优势直接消失。要么 AP 和交换机一起上 2.5G,要么老实选千兆 AP —— 只升级 AP 是纯浪费钱
标称速率"AX3000"是 2.4G + 5G 两个频段速率相加,单台设备永远达不到。实际单设备体验通常是标称的 1/3 到 1/2
带机量标称"带机 128"是理论关联数,实际流畅体验通常在标称的 1/3 左右
FIT / FAT 版本企业级 AP 常分 FIT(瘦,需配 AC)和 FAT(胖,独立)两个版本,型号后缀不同。买错了要么用不了,要么管不了 —— 下单前务必确认
08

数量与 PoE 功率计算

填入你的实际情况,直接算出要买几台 AP、需要多大 PoE 功率的交换机。所有计算在本地完成。

AP Quantity & PoE Budget Calculator
AP 数量
含会议室
建议采购
含 1 台冷备
PoE 总功率
已含 1.3 倍余量
交换机端口
建议规格

计算逻辑:AP 数 = 向上取整(面积 ÷ 每台覆盖面积)+ 会议室数。PoE 总功率 = (AP 数 × 单台功耗 + 其他 PoE 设备)× 1.3 余量。实际部署仍建议现场勘测 —— 承重墙、玻璃隔断和金属吊顶都会显著影响覆盖。

09

点位布置与部署要点

AP 之间信号重叠 15–20% 即可保证漫游。重叠过多不是"信号更强",而是同频干扰,大家一起变慢。

办公层平面 · 示意 会议室 · 高密度 间距 ≈ 12 m 黑点 = 吸顶 AP 点位 · 绿圈 = 覆盖范围 · 相邻圆略有重叠即为理想状态

位置

装在天花板正中央,信号呈伞状向下覆盖。绝对不要装在弱电井、金属柜子里、墙角,或被吊顶完全封死的位置 —— 金属和混凝土对 5GHz 衰减极大。

密度

办公区每 100–120㎡ 一个,会议室因人员密集单独加一个。不要为"信号更强"堆 AP,重叠 15–20% 即可。

信道

2.4G 只有 1 / 6 / 11 三个互不重叠的信道,相邻 AP 必须交错使用;5G 信道多,交给控制器自动优化即可。

功率不要开满

最反直觉的一点。AP 功率开满,手机能"看到"很强的信号,但手机自己的发射功率很小,信号回不到 AP,形成"单向通" —— 表现是满格信号却极慢或频繁掉线。同时终端会"粘"在远处 AP 上不愿切换,破坏漫游。正确做法是适当降低功率(2.4G 调到 12dBm 左右),逼终端就近连接并优先走 5G。

漫游

相邻 AP 必须使用相同的 SSID 和密码,并开启 802.11k / v / r。这也是必须统一控制器管理的原因 —— 各自为政的胖 AP 做不到平滑切换。

SSID 数量

不超过 3–4 个,每多一个都浪费空口资源。标准配置:员工网(802.1X)、访客网(Portal)、IoT 网(PSK),分别绑定 VLAN 30 / 40 / 50。

员工 Wi-Fi 最佳实践是 802.1X 认证。每人用自己的域账号登录,离职禁用账号即断网,不存在"改了 Wi-Fi 密码全公司重连"。需要一台 RADIUS 服务器 —— Windows Server 自带 NPS 角色,或开源 FreeRADIUS。小型企业嫌复杂可先用强 PSK 密码 + 定期更换过渡。

10

怎么买:六步决策

1

先定生态,再选型号

最重要的一条。AP 不是孤立商品,你买的是一整套管理体系。同一品牌的 AP 才能统一管理、无缝漫游;混着买等于回到胖 AP 各自为政。先问自己控制器放哪:

  • 云端控制器(Omada / 锐捷 / 华为乾坤)—— 免费,远程运维方便,中小企业首选
  • 软件控制器 —— 跑在 NAS 或服务器 Docker 里,数据不出内网
  • 硬件控制器 —— 注意 UniFi 需要一台设备来跑控制器,买独立 AP 和交换机时还得额外配 Cloud Key 或 UniFi Express 这类主机
2

确定 Wi-Fi 6 还是 Wi-Fi 7

大多数办公场景选 Wi-Fi 6 就够。Wi-Fi 7 的价值主要在 6GHz 频段和万兆回程,而员工的手机笔记本大多还是 Wi-Fi 6 终端,升级 AP 而终端不支持,提升有限。预算紧就把钱花在"多布几个 AP"上 —— 覆盖均匀比单点速率快更影响体验。

3

算 AP 数量

用第 08 节的计算器,或手算:办公区 100–120㎡ 一个,会议室单独加一个。举例 —— 两层各 400㎡ + 3 个会议室 ≈ 400÷110×2 + 3 ≈ 10 台。宁可略多留余量,但别堆密。

4

核对 PoE 标准和交换机总功率

采购环节最常翻车的地方:AP 选对了,却挂在每口瓦数不足或总 PoE 预算不够的交换机上。做法是查 AP 规格书上的最大功耗,把所有 PoE 设备(AP + 摄像头 + IP 电话)功耗加总再 ×1.3,拿这个数字去对交换机的"整机 PoE 功率",同时确认支持 802.3at 而不只是老的 802.3af。

5

核对网口速率,别买出瓶颈

Wi-Fi 7 AP 配的是 2.5Gbps 网口,接普通千兆交换机会被卡在 1Gbps。要么 AP 和交换机一起上 2.5G,要么老实选千兆 AP。

6

确认有没有授权费

企业级品牌(华为、H3C、Cisco)的 AC 通常按管理 AP 数量收授权,买 AC 时要一次问清"含多少个 AP 授权、超出后怎么加"。中端生态(Omada / UniFi / 锐捷睿易)基本免授权费 —— 这也是它们性价比高的原因。

11

采购清单与渠道

只买 AP,到货了会发现装不上。

项目说明
AP 本体按算出的数量采购,建议多备 1 台冷备
PoE+ 交换机端口数够 + 总功率够,别用普通不带 PoE 的交换机
控制器云端免费 / 软件版免费 / 硬件版需另购
吊顶安装支架多数 AP 标配,但吊顶类型不同可能要单独买
六类跳线交换机到 AP,按实际长度定制,别用现成 1 米线凑合
网络模块 + 面板天花板出线端接用
DC 电源(备用)万一没有 PoE 交换机时的应急供电方式

上哪儿买

小批量 · 10 台以内

京东自营 / 天猫品牌旗舰店。TP-LINK、锐捷睿易、H3C Mini、iKuai 都有零售渠道 —— 价格透明、开发票、售后走品牌保修,自己就能装。

项目级 · 华为 / H3C WA / 锐捷 RG

这些型号电商基本买不到,要找品牌授权代理商或系统集成商报价。好处是含勘测、配置、上门实施和后续维保;代价是价格不透明,建议同时找 2–3 家比价。

两个容易吃亏的细节。其一,企业级 AP 分 FIT / FAT 版本,型号后缀不同,下单前务必和销售确认清楚。其二,别买二手或翻新的企业级 AP 挂到生产网络上 —— 常见问题是被锁定在原厂控制器上无法接管,或者固件无法升级。

七个最常见的坑

混品牌采购

不同厂商的 AP 无法统一管理,漫游也做不到。定一个生态就别换。

买路由器当 AP 用

不支持 VLAN、无法统一管理、DHCP 会打架,是企业网里的安全盲区。

只看标称速率

"AX3000"是双频相加,单设备体验通常只有 1/3 到 1/2。

迷信带机量

标称"带机 128"是理论关联数,流畅体验按 1/3 估算才靠谱。

PoE 功率没算够

AP 反复重启、功能降级,而且这类故障时好时坏,极难定位。

千兆口配 Wi-Fi 7

只升级 AP 不升级交换机,多千兆优势归零,纯浪费钱。

为省钱跳过 PoE 交换机

用 DC 电源意味着每个天花板点位都要拉电线,人工费远超省下的差价。

Part Three
第三部分 · 远程接入与扩展

把办公室之外的人和分支机构安全地接进内网,用堡垒机管住"进来之后能干什么、留不留痕",以及在不动主干的前提下给网络加装额外功能。

12

VPN 部署方案

VPN(Virtual Private Network,虚拟专用网络)在公共互联网上建立一条加密隧道,让你在外面像坐在办公室一样访问内网。"虚拟"指没有真的拉专线,"专用"指隧道里的数据只有你和公司能解读。企业通常同时需要两种场景。

场景一 · 远程访问 VPN

员工出差或在家办公,由员工按需发起连接。客户端 → 互联网 → 公司防火墙解密 → 进入内网。

  • 10 人以下:Tailscale / Netbird(零配置,免公网 IP)
  • 标准方案:防火墙 SSL VPN + MFA
  • 自建:WireGuard + wg-easy 图形化管理

场景二 · 站点到站点 VPN

总部与分公司之间常驻的双向隧道,两地内网如同一体,员工无感知。

  • 两端防火墙配置 IPsec IKEv2
  • 3 个以上站点:考虑 SD-WAN
  • 两地内网网段绝不能重叠

协议选型

协议特点适用场景
WireGuard新一代协议,配置极简、速度最快、代码精简易审计自建首选,远程办公
IPsec / IKEv2工业标准,硬件防火墙原生支持,稳定站点到站点互联
OpenVPN老牌开源,兼容性最好,可走 443 端口伪装 HTTPS网络环境复杂时
SSL VPN浏览器即可访问,无需装客户端只需访问 Web 系统
PPTP / L2TP已过时,PPTP 加密已被破解不要使用

方案 A · 防火墙 SSL VPN(推荐,最省事)

  1. 确认公网 IP:专线固定 IP 直接用;动态 IP 配 DDNS
  2. 启用 SSL VPN,监听端口改成 10443(避开默认 443,减少被扫描)
  3. 创建地址池 192.168.100.1–100.100,下发内网 DNS
  4. 认证对接 LDAP/AD 域 + 开启 双因素认证(MFA)
  5. 策略按最小权限放行:只开 OA 和文件服务器,而不是整个内网
  6. 开启分流(Split Tunnel):只有内网流量走 VPN,员工看视频不占公司出口带宽

方案 B · 自建 WireGuard(免费,性能最好)

# 1. 安装(Ubuntu / Debian)
sudo apt update && sudo apt install wireguard

# 2. 生成服务端密钥对
wg genkey | tee server_private.key | wg pubkey > server_public.key

# 3. 服务端配置 /etc/wireguard/wg0.conf
[Interface]
Address    = 10.100.0.1/24        # VPN 虚拟网段
ListenPort = 51820
PrivateKey = <服务端私钥>
PostUp   = iptables -A FORWARD -i wg0 -j ACCEPT; iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE
PostDown = iptables -D FORWARD -i wg0 -j ACCEPT; iptables -t nat -D POSTROUTING -o eth0 -j MASQUERADE

[Peer]                          # 每个员工一个 Peer
PublicKey  = <员工设备公钥>
AllowedIPs = 10.100.0.2/32

# 4. 开启内核转发并启动
echo "net.ipv4.ip_forward=1" >> /etc/sysctl.conf && sysctl -p
sudo systemctl enable --now wg-quick@wg0

想要图形化管理,用 wg-easy(Docker 一键部署,网页生成员工配置二维码,手机扫码 10 秒接入):

docker run -d --name=wg-easy \
  -e WG_HOST=vpn.yourcompany.com \
  -e WG_DEFAULT_DNS=192.168.20.10 \      # 下发内网 DNS
  -e WG_ALLOWED_IPS=192.168.0.0/16 \      # 分流:只有内网流量走 VPN
  -v ~/.wg-easy:/etc/wireguard \
  -p 51820:51820/udp -p 51821:51821/tcp \    # 管理界面只允许内网访问!
  --cap-add=NET_ADMIN --cap-add=SYS_MODULE \
  --sysctl="net.ipv4.ip_forward=1" \
  ghcr.io/wg-easy/wg-easy

自建 VPN 最常见的坑:能连上,但访问不了内网。根源在回程路由。VPN 客户端在 10.100.0.x 网段,请求能到达内网服务器,但服务器不知道怎么把响应包送回这个陌生网段,只能丢给默认网关,结果绕错路。解决办法是在核心交换机上手工加一条回程静态路由:ip route-static 10.100.0.0 24 <VPN服务器内网IP>

排障心法:网络问题十有八九出在"回程"。请求经常能发出去,但回不来。定位时先确认请求是否到达对端,再重点查响应能否原路返回。

方案 C · 站点到站点 IPsec 参数模板

阶段一 (IKEv2)  AES-256 / SHA-256 / DH Group 14,生存期 86400s
              PSK ≥ 32 位随机字符
阶段二 (ESP)    AES-256 / SHA-256 / PFS Group 14,生存期 3600s
感兴趣流        总部 192.168.0.0/16  ↔  分公司 10.10.0.0/16
其他            DPD 对端失效检测开启 · NAT-T 开启

两端还需各自添加:隧道接口 ↔ 内网的双向放行策略,以及指向隧道的静态路由。测试顺序:先互 ping 对方网关,再测业务端口。

13

旁路由:旁挂增强

主路由(防火墙)是串联的,所有流量必经;旁路由是旁挂的,像普通电脑一样接在交换机上。需要它功能的设备才把网关指向它,其余设备走原路完全不受影响。价值在于"拔了就恢复",风险极低。

对比项主路由(串联)旁路由(旁挂)
物理位置在流量必经之路上挂在交换机一个普通口上
影响范围全网都得过它只有指定它做网关的设备
故障后果全网断网拔掉即恢复,风险低
需要几个网口WAN + LAN 至少两个一个网口即可
典型用途NAT、安全、出口DNS 增强、广告过滤、流量审计、VPN 专用网关、灰度测试

硬件与软件选型

迷你主机 / 软路由

N100/N305 CPU,¥800–2000,性能足、功耗低。最推荐,适合长期稳定运行。

虚拟机

在已有 Proxmox 或 NAS 上开一台 VM,不占物理空间,已有虚拟化环境时最省。

树莓派 / 旧电脑

¥300–600 或废物利用,只跑 DNS / 广告过滤这类轻量服务够用。

OpenWrt

最主流,插件生态丰富,旁路由配置方案成熟。通用首选

iKuai(爱快)

国产,图形化好,企业流控与多线负载能力强。适合要做流量审计的环境。

纯 Linux + Docker

目的单一时最干净,比如只跑一个 AdGuard Home 做内网 DNS。

配置步骤(以 OpenWrt 为例)

假设主路由 / 核心网关是 192.168.10.1,内网段 192.168.10.0/24

第 1 步 · 给旁路由设固定 IP

IP 地址   192.168.10.2        # 内网空闲 IP,和主路由同网段
子网掩码  255.255.255.0
网关      192.168.10.1        # ★ 必须指向主路由!
DNS       192.168.10.1 或公共 DNS

为什么网关必须指向主路由?因为旁路由自己不做拨号出网。它处理完流量后,还得把流量交还给主路由去做 NAT 出互联网。漏配这一条,旁路由本身就上不了网,挂在它下面的设备自然全部断网。

第 2 步 · 关掉旁路由自己的 DHCP

网络 → 接口 → LAN → DHCP 服务器 → 勾选"忽略此接口"(Ignore interface)。

这是旁路由翻车的头号原因。内网的 DHCP 应该只由主路由或核心交换机统一分配。如果旁路由也发 DHCP,两个 DHCP 服务器抢着给设备分 IP,会造成 IP 冲突、网络时好时坏,而且这种故障断断续续,极难排查。

第 3 步 · 物理连接

用一根网线,把旁路由的 LAN 口(不是 WAN 口)接到核心交换机的任意一个 VLAN 10 接入口。旁挂完成 —— 它现在的网络地位和一台普通电脑完全一样。

第 4 步 · 让设备走旁路由

方式 A · 手动指定(推荐)

在需要的电脑上手动改网络设置:

IP    192.168.10.50
网关  192.168.10.2   # 指向旁路由
DNS   192.168.10.2

这台设备走旁路由,其他设备毫不受影响。先这样测试,验证没问题再考虑推广。

方式 B · 全网默认(谨慎)

在主路由 / DHCP 服务器上,把下发给客户端的网关和 DNS 改成旁路由地址,全网设备默认走旁路由。

企业环境不建议这么做。一旦旁路由宕机,全网设备网关失效就集体断网了,除非旁路由本身做了高可用。

企业环境的最佳实践

14

堡垒机:运维接入与审计

VPN 解决的是"能不能进内网",堡垒机解决的是"进来之后能操作什么、用谁的账号、留不留痕"。两者是串联关系,不是二选一。凡是有服务器和网络设备需要远程运维的企业,这一层几乎是必需品 —— 等保 2.0 和 ISO 27001 都对特权操作的审计留痕有明确要求。

没有堡垒机会发生什么

密码扩散

root 和 admin 密码在群里传来传去,谁都知道。人一走,密码没人敢改,因为不知道哪些脚本还在用。

操作无记录

某天数据库表被删了,查不出是谁、什么时候、在哪台机器上执行的。只能靠回忆和互相甩锅。

权限失控

实习生和运维总监拿到的是同一个账号、同样的权限。想只给某人只读权限,技术上做不到。

外包无法管控

供应商远程上来做维护,做了什么完全不可见,也无法限制他只能碰某几台机器。

合规过不了

等保测评、ISO 审计、客户尽调,第一个问的就是"特权账号怎么管、操作日志在哪"。

出事无法定责

事故复盘只能到"某台机器被改了"这一层,再往下追责和复原都没有依据。

外部接入的完整路径

堡垒机部署在管理网段 VLAN 99(或独立的运维区)。外部运维人员必须依次穿过两道认证,才能触碰到任何一台服务器。整条路径上有三个关键卡口:

外部网络 边界安全层 运维管理区 VLAN 99 服务器区 VLAN 20 运维人员 出差 / 在家 / 外包 浏览器 + VPN 客户端 防火墙 / VPN 隧道解密 · 策略放行 只放行到堡垒机 堡垒机 身份认证 · 授权控制 凭据托管 · 代填登录 会话录像 · 命令审计 唯一运维入口 Linux / Windows 服务器 SSH 22 / RDP 3389 仅允许堡垒机 交换机 / 防火墙 SSH 管理仅允许堡垒机 IP 数据库 / 中间件 连接与操作全程留痕 1 2 3 卡口 1 · VPN 认证 + MFA —— 决定"能不能进内网";通过后仅能访问堡垒机,不能直连任何服务器 卡口 2 · 堡垒机认证 + 授权检查 —— 决定"能看到和操作哪些资产";未授权的资产在列表里根本不出现 卡口 3 · 凭据代填 + 全程录像 —— 决定"用什么账号进去、做了什么";运维人员全程不接触真实密码

七步详细流程

1

建立 VPN 连接(第一道门)

运维人员用域账号 + 双因素认证接入 VPN,获得一个 VPN 地址池内的 IP(如 10.100.0.x)。

关键策略:VPN 用户组的放行规则里,只允许访问堡垒机的 443 端口,不放行任何服务器的 22/3389。这一条是整套机制成立的前提 —— 如果 VPN 进来就能直连服务器,堡垒机等于白装。

2

登录堡垒机门户(第二道门)

浏览器打开堡垒机的 Web 界面,用个人实名账号登录,再过一次 MFA。

  • 账号体系对接 AD 域 / LDAP,入职自动同步、离职自动禁用
  • 绝不允许共享账号 —— 审计的意义就在于能精确到人
  • 可设置登录时间窗口(如仅工作日 8:00–20:00)和来源 IP 限制
3

授权检查与工单审批

登录后,资产列表里只显示这个人被授权的机器。授权规则通常是三维的:用户组 × 资产组 × 可用的系统用户,再加上生效时间段。

高危场景可以加一道工单审批:申请访问生产数据库时先提交理由,主管在堡垒机里点通过后才开放,且授权在指定时长后自动回收。外包人员建议一律走这个流程。

4

选择资产,由堡垒机代填凭据

这是堡垒机最核心的一步。运维人员点击某台服务器,堡垒机从自己的加密凭据库里取出该机器的账号密码或密钥,替他完成登录

运维人员从头到尾不知道真实密码。由此带来两个直接好处:密码不会扩散到个人电脑和聊天记录里;人员离职后不用满世界改密码,禁用他的堡垒机账号即可。成熟产品还支持自动改密 —— 按周期自动轮换被托管的服务器密码。

5

会话建立与全程录像

会话在浏览器里或通过客户端建立。整个过程被完整记录:

  • 字符会话(SSH):记录每一条输入的命令和回显,可按关键词全文检索
  • 图形会话(RDP/VNC):录制成视频,可回放整个操作过程
  • 记录连接时间、来源 IP、使用的系统用户、传输的文件
6

实时命令审计与高危阻断

堡垒机可配置命令过滤规则,对危险操作实时拦截或告警。常见的黑名单:

# 直接阻断(执行时提示无权限)
rm -rf /*        # 删根目录
mkfs.*           # 格式化
dd if=* of=/dev/*   # 覆写磁盘
shutdown / reboot / halt

# 告警但放行(记录并通知管理员)
DROP TABLE / TRUNCATE
iptables -F      # 清空防火墙规则
chmod 777 -R

管理员还可以在后台实时监看正在进行的会话,发现异常操作可以一键强制中断。

7

会话结束、归档与定期审计

会话结束后,录像和命令日志归档存储。运维层面要做三件事:

  • 设定保留期 —— 等保要求日志留存不少于 6 个月,按此规划存储容量
  • 日志外发 —— 同步到独立的日志服务器,防止有人删堡垒机上的记录
  • 季度审计 —— 抽查会话录像、清理离职人员账号、复核授权是否仍然必要

产品选型

产品类型特点适合
JumpServer开源国内最主流,中文文档完善,Docker 一键部署,支持 SSH/RDP/数据库/K8s,社区版功能已足够用中小企业首选
Teleport开源云原生方向,对 Kubernetes 和容器环境支持最好,基于证书而非密码技术团队 / 云上环境
Apache Guacamole开源纯 Web 远程桌面网关,轻量,但只是"连接代理",授权和审计能力弱仅需 Web 化远程桌面
齐治 / 深信服 / 启明星辰商用硬件过等保测评时有现成的合规报告和厂商支持,开箱即用有明确合规要求
行云管家商用 SaaS免部署,按资产数订阅,上手最快不想自建的小团队
阿里云 / 腾讯云堡垒机云服务和云上主机联动好,自动同步 ECS 资产业务主要在公有云

JumpServer 部署要点

以最常用的开源方案为例,部署在 VLAN 99 的一台虚拟机上(建议 4 核 8G 起步,录像存储另配大容量磁盘):

# 官方一键安装脚本(需能访问外网拉取镜像)
curl -sSL https://resource.fit2cloud.com/jumpserver/jumpserver/releases/latest/download/quick_start.sh | bash

# 或使用 Docker Compose 部署,便于后续升级和备份
# 部署后访问 http://<堡垒机IP>  默认端口 80/443

安装完成后按顺序配置:

  1. 对接 AD / LDAP —— 系统设置里填域控地址,自动同步用户和组织架构
  2. 开启 MFA —— 全局强制,绑定 OTP 令牌(Google Authenticator 等)
  3. 添加资产 —— 录入服务器、交换机、防火墙的 IP 和平台类型,按部门或业务建资产树
  4. 创建系统用户 —— 也就是被托管的特权账号(root / admin),填入密码或密钥,开启自动改密
  5. 配置授权规则 —— 把"用户组 + 资产组 + 系统用户 + 生效时段"绑定成一条规则
  6. 配置命令过滤 —— 建立高危命令黑名单,设为阻断或告警
  7. 配置存储 —— 录像和日志建议外接对象存储或独立磁盘,并设定保留期
  8. 纳入备份与监控 —— 数据库和配置定期备份,服务状态接入 Zabbix

最关键的一步:堵死所有绕过通道

上了堡垒机却没关直连通道,是这套机制最常见也最致命的失败方式。堡垒机装好了,但服务器的 22 端口对全内网开放,所有人依然可以绕过它直连 —— 于是审计记录里干干净净,真实操作却完全不可见,比没装还危险,因为管理层会误以为已经管住了。

必须在四个位置同时收口:

位置配置内容
防火墙 VPN 策略VPN 用户组 → 目的地址仅堡垒机、仅 443 端口。到服务器区的所有管理端口全部 deny
核心交换机 ACL只有堡垒机 IP 可访问 VLAN 20 的 22 / 3389 / 3306 等管理端口;办公 VLAN 10 一律拒绝
服务器本机Linux 的 sshd_config 绑定管理网卡,配合 iptablesAllowUsers 只放行堡垒机来源;Windows 的远程桌面用防火墙规则限定来源 IP
网络设备交换机、防火墙自身的 SSH 管理也要加 ACL,只允许堡垒机地址登录

三种外部接入拓扑对比

方案路径优点注意
A · VPN + 堡垒机
推荐
外部 → VPN → 堡垒机 → 资产两道认证,堡垒机不暴露公网,攻击面最小标准做法,本文档默认采用
B · 堡垒机直接对外外部 → HTTPS → 堡垒机 → 资产无需装 VPN 客户端,外包人员上手快堡垒机暴露在公网,必须配 IP 白名单 + 强 MFA + WAF,并保持及时打补丁
C · 零信任网关 + 堡垒机外部 → 零信任网关 → 堡垒机 → 资产按身份和设备状态动态授权,体验比 VPN 好成本较高,适合规模较大或已有零信任建设的企业

五个常见误区

没关直连通道

最常见的失败。装了堡垒机但服务器 22 端口仍对内网开放,等于花钱买了个可选项。

用共享账号登录堡垒机

几个人共用一个堡垒机账号,审计精确不到人,整套机制的价值直接归零。

录像存储没算容量

图形会话录像很占空间。按"人数 × 日均会话时长 × 保留月数"提前估算,否则几周就写满,老记录被自动覆盖。

堡垒机成了新的单点

它一挂,所有运维通道同时中断,故障时反而进不去救火。中型以上应做主备,或至少保证能快速恢复。

没有应急通道

必须预留一套封存的应急账号(break-glass):平时锁在密码保险柜里,启用需审批并自动触发告警,用完立即改密并复盘。堡垒机故障或遭遇重大事故时,这是唯一的兜底。

只装不审

录像存了一年没人看过。审计的威慑力来自"会被抽查",季度抽审必须真的执行并留记录。

Part Four
第四部分 · 参考与实施

全设备速查、术语速查、按规模的整体组合与预算、实施排期,以及上线前必须逐条打勾的验收清单。

15

全设备速查:每台设备的作用

本节把全文出现过的设备集中成一份索引,按"它是什么 → 具体干什么 → 没有它会怎样"三段说明。最后一段是关键 —— 一台设备的价值,往往要在它缺席时才看得清楚。第 02 节侧重选型和部署参数,本节侧重职责边界,两者配合使用。

一 · 出口与安全

光猫 / ONUOptical Network UnitL0

运营商送到你门口的光信号,和企业设备用的以太网电信号,是两种完全不同的物理形态。光猫就是这两者之间的翻译器。

  • 光电信号双向转换
  • 承载运营商的线路认证
  • 桥接模式下不做任何路由和安全

没有它:光纤进来的信号设备根本读不懂,整栋楼连不上互联网。它无法省略,但也无需自己采购 —— 由 ISP 提供。

防火墙 / 安全网关NGFWL1

整套架构里职责最重的一台。它同时是出口路由器 + 安检门 + VPN 服务器三个角色。

  • NAT:把内网私有 IP 换成公网 IP,让全公司共用一个出口地址
  • 访问控制:决定谁能出去、什么能进来
  • 威胁防护:IPS 拦攻击、防病毒查文件、应用识别管上网行为
  • VPN 终结:远程员工和分公司的加密隧道都在这里解密入网

没有它:内网直接裸奔在公网上,几小时内就会被扫描器发现并尝试入侵;同时没有 NAT,内网设备根本无法用私有 IP 上网。绝对不可省略。

路由器Router通常不需要

传统意义上负责在不同网络之间转发数据包。在本文档的架构里,它的职责被拆成两半分给了别人:

  • "内网 ↔ 互联网"这段路由 → 由防火墙承担
  • "内网各 VLAN 之间"这段路由 → 由三层核心交换机承担

什么时候才真需要:多条专线要跑 BGP 对接运营商、复杂的广域网多分支专线组网。中小企业买了反而多一台设备打架。

堡垒机Bastion / PAMVLAN 99

所有服务器和网络设备的唯一运维入口。防火墙管"能不能进内网",堡垒机管"进来之后能碰什么、留不留痕"。

  • 收敛入口:禁止任何人直连服务器管理端口
  • 托管凭据:运维人员全程不知道真实 root 密码
  • 最小授权:按人分配可见资产和可用账号
  • 全程录像:命令可检索、图形会话可回放

没有它:密码在群里扩散、操作无记录、事故无法定责、等保和客户审计过不了。详见第 14 节。

二 · 交换与转发

核心交换机(三层)L3 Core SwitchL2

内网的中央分拣中心。"交换机自带路由"说的就是它 —— 二层转发能力之上多了认 IP 的路由能力。

  • VLAN 间路由:办公区访问服务器区,在这里直接转,不必绕道防火墙
  • 充当各网段网关:192.168.10.1 这些地址就配在它身上
  • 汇聚上联:所有接入交换机的流量在此收拢再上防火墙
  • 可兼任 DHCP:省掉一台专门的地址分配服务器

没有它:所有跨 VLAN 流量都得压到防火墙上,防火墙 CPU 立刻成为全网瓶颈 —— 几十人同时拷文件就能把出口拖垮。

接入交换机(二层)L2 Access SwitchL3

网络的毛细血管,直接插满员工的网线。只认 MAC 地址做同网段转发,不做路由。

  • 把几十个终端汇聚成一根上联线送到核心
  • 按端口划 VLAN,实现物理同机柜、逻辑不同网
  • 执行端口安全、DHCP Snooping、防环等接入侧防护

没有它:每台电脑都要单独拉一根线回核心机柜,布线成本和核心端口数直接爆炸。

PoE 供电能力Power over EthernetL3

不是独立设备,而是接入交换机的一项能力:用同一根网线同时传数据和送电。也有单独的"PoE 供电器 / injector",给单台设备补供电用。

  • 802.3af 15.4W:只够低端 AP 和 IP 电话
  • 802.3at / PoE+ 30W:Wi-Fi 6 AP 的主流需求
  • 802.3bt 60W+:高端 4×4 AP、云台摄像机

没有它:天花板上的每一个 AP、每一台摄像头都要单独拉一路电源并装插座,人工费远超交换机的差价。

光模块与堆叠线SFP / SFP+ / DAC配件

交换机之间高速互联用的插件。光模块插在光口上完成电光转换,配光纤跳线跨楼层;DAC 高速铜缆用于同机柜内几米距离的万兆互联,更便宜;堆叠线把两台核心合并成逻辑一台。

常见疏漏:买了带光口的交换机却忘了配光模块,到货发现插不上线。光模块要按品牌兼容性和速率(1G/10G)、距离(多模 300m / 单模 10km+)成对采购。

旁路由Bypass Router可选

唯一一台不在主干链路上的网络设备。像普通电脑一样旁挂在交换机上,只有把网关指向它的设备才会绕过去。

  • 给部分设备加装 DNS 增强、广告过滤、流量审计
  • 充当某类服务的专用网关
  • 在不敢动生产防火墙时,先做灰度测试

没有它:什么也不会发生 —— 这正是它的价值。它是纯增量,拔掉即恢复,风险最低。详见第 13 节。

三 · 无线

无线 APAccess PointL3

实际发射 Wi-Fi 信号的吸顶设备。本质是转换器 + 基站:把有线的以太网帧翻译成无线电波,同时管理连上来的所有终端。

  • 射频收发、有线无线帧格式互转
  • 管理客户端关联、执行加密与认证
  • 给不同 SSID 的流量打上不同 VLAN 标签(家用路由器做不到的关键能力)
  • 空口调度与 QoS,保证视频会议优先

没有它:只有有线网络,笔记本和手机无法接入。注意它不能替代交换机 —— AP 自己还要用一根网线接回交换机取数据和电。

无线 AC 控制器Access ControllerL3

管理所有 AP 的指挥中心。可以是硬件设备、云端平台,也可以是跑在 NAS 上的免费软件。

  • 统一下发 SSID、密码、VLAN 绑定
  • 统一调度信道和功率,自动规避同频干扰
  • 协调 无缝漫游,让人走动时不掉线
  • 集中监控每台 AP 的在线状态和负载

没有它:50 个 AP 要登录 50 次逐台配置,改一次 Wi-Fi 密码是一整天的活;而且各自为政的 AP 之间无法漫游,走两步就断线重连。

无线网桥Wireless Bridge特殊场景

成对使用的定向设备,相当于"一根无线的网线"。用来打通两栋楼、跨院子、跨马路这类无法布线的距离。

使用前提:两端需视线通畅,中间有遮挡会严重掉速。它是布线的替代,不是 AP 的替代 —— 网桥本身不给终端提供 Wi-Fi。

中继器 / MeshRepeater / Mesh不推荐

接收 Wi-Fi 信号再转发一遍,不需要网线。看起来是 AP 的便宜替代,实际不是。

代价:同一个射频既收又发,每跳一级吞吐砍半、延迟翻倍。它是"实在没法布线时的补救手段",企业正式部署一律用有线回程的 AP。

四 · 服务器与服务

物理服务器Rack ServerL4

承载所有内部业务系统的算力底座。机架式(1U/2U)装在机柜里,配冗余电源和企业级硬盘。

和普通台式机的差别:冗余电源、ECC 内存、热插拔硬盘、远程带外管理(iDRAC/iLO)—— 半夜宕机能远程重启,而不用开车回公司。

虚拟化平台Proxmox VE / vSphere软件

把一台物理服务器切成多台独立的虚拟服务器,各跑各的操作系统和业务。

  • 硬件利用率从 10% 提到 70%,少买几台机器
  • 整机快照与备份,恢复一个系统只要几分钟
  • 虚拟机可在物理机之间迁移,硬件维护不停机

没有它:每个业务系统一台物理机,机柜塞满、电费翻倍,而且备份和迁移都得手工折腾。

AD 域控Active DirectoryL4

全公司的身份中枢。电脑加域之后,账号、密码策略、桌面配置、软件安装权限全部集中管理。

  • 一个账号打通电脑登录、Wi-Fi 802.1X、VPN、堡垒机
  • 组策略批量下发配置,不用一台台手动设
  • 离职一键禁用,所有系统权限同时失效

没有它:每个系统一套账号密码,员工记不住就写便签;人员离职要挨个系统去删,漏掉一个就是安全缺口。建议部署主备两台,域控挂了全公司登录都受影响。

DNS / DHCP 服务Name & Address服务

两个最基础、也最容易被当成理所当然的服务。DHCP 自动给终端发 IP、网关、DNS;DNS 把域名翻译成 IP。

  • DHCP 可跑在核心交换机或域控上
  • 内网 DNS 必须指向域控,才能解析内网域名
  • 域控的转发器再指向公共 DNS 解析外网

没有它:每台电脑要手工配 IP,冲突频发;DNS 一挂,表现是"网络是通的但什么都打不开",最容易被误判成断网。

NAS / 文件服务器Network StorageL4

全公司共享文件的集中存放点。权限按 AD 组下发,谁能看哪个部门的目录一目了然。

没有它:文件散落在个人电脑里,同事请假就拿不到资料,硬盘一坏数据全无,更谈不上统一备份和权限管控。

备份服务器BackupL4

定期把虚拟机和关键数据复制到独立介质上。遵循 3-2-1 原则:3 份副本、2 种介质、1 份异地。

没有它:勒索病毒来一次就得付赎金,而且未必能拿回数据。特别提醒:RAID 不是备份 —— 文件被加密后,RAID 会忠实地把加密结果同步到每块盘。

RADIUS 服务器AAA服务

集中认证服务。员工连 Wi-Fi 或登录 VPN 时,设备把账号密码转给它核对。Windows Server 自带 NPS 角色,或用开源 FreeRADIUS。

没有它:Wi-Fi 只能用全公司共享一个密码,离职员工在楼下停车场仍能连上;想改密码就得通知所有人重连。

监控与日志服务器Zabbix / Graylog服务

通过 SNMP 采集所有设备的运行状态,并集中收纳防火墙、交换机、堡垒机外发的日志。

  • 设备离线、端口打满、CPU 过载时主动告警
  • 日志集中后可全局检索,排障从几小时缩到几分钟
  • 日志外发还能防止有人删本机记录

没有它:故障永远是"员工先发现、IT 后知道";出安全事件时,设备本机日志早被滚动覆盖,查无对证。

五 · 供电与承载

UPS 不间断电源Uninterruptible Power Supply基础

市电中断后由电池接管,维持设备继续运行几十分钟。同时还能滤除电压波动和浪涌。

没有它:一次跳闸就可能让服务器暴力断电,轻则文件系统损坏、数据库表错乱,重则 RAID 阵列降级。放机柜最底部,重心最稳。

PDU 电源分配单元Power Distribution Unit基础

机柜里的专业排插,提供多路 C13/C14 插口。智能 PDU 还能单独远程断电某个插口、统计每路功耗。

没有它:只能用家用插排,承载能力不足且容易松脱;设备死机需要断电重启时,得跑到机房手动拔插头。

机柜42U Rack基础

集中安放所有设备的标准框架,以 U(1U = 4.445cm)为单位计量高度。带前后门、散热风扇和接地。

没有它:设备堆在桌上或地上,散热差、易积灰、线缆一碰就掉,而且完全谈不上物理安全 —— 机柜可以上锁。

配线架与理线架Patch Panel & Manager基础

配线架把墙里拉过来的固定线缆端接成标准端口,再用短跳线接到交换机;理线架装在设备之间,把跳线梳理归位。

没有它:墙内线缆直接插交换机,插拔几次就把线芯拽断,而且换设备要重新布线;没有理线架的机柜三个月就变成一团"面条",排障时根本找不到哪根是哪根。

六 · 线缆与端接件

六类网线Cat6 / Cat6A线缆

水平布线的主力。Cat6 支持千兆全距离、万兆短距离;Cat6A 支持万兆 100 米。按 T568B 线序端接,本文档的配色体系就取自它的四对线色。

常见疏漏:为省钱用五类线或非标铜包铝线,表现是跑不满千兆、PoE 供电距离缩水、长期发热。线材是唯一装进墙里、换起来最贵的东西,不要在这里省。

光纤跳线Fiber Patch Cord线缆

楼层之间、核心与接入之间的高速上联。多模(橙/水蓝色)传 300 米内,便宜;单模(黄色)传 10 公里以上。必须和两端光模块类型匹配。

为什么不用网线:铜缆超过 100 米就衰减到不可用,且楼层之间存在电位差和雷击风险,光纤天然绝缘。

网络模块与面板Keystone & Faceplate端接

墙面或天花板上的出线端接件。墙内线缆打进模块,模块卡进面板,员工用跳线插上即可。

没有它:网线从墙洞里直接甩出来,不美观、易损坏,而且无法标准化标签管理。

标签系统Labeling最易被省

不是硬件,但比很多硬件都重要。每根线两端、每个面板端口、每台设备都要有唯一编号,并和 IP 表、端口对照表对得上。

没有它:三个月后没人知道哪根线通哪里,任何一次改动都要靠"拔一根看谁掉线"来试。没有文档和标签的网络,是留给未来自己的一颗雷。

七 · 终端与外设

设备所属 VLAN作用与注意事项
办公 PC / 笔记本VLAN 10 / 30加入 AD 域后由组策略统一管理。有线走 VLAN 10,无线走 VLAN 30
IP 电话语音 VLAN用交换机的语音 VLAN 功能,和 PC 共用一根线一个端口,并自动获得 QoS 优先级
网络打印机VLAN 10 或 50固定 IP,避免 DHCP 换地址后全公司驱动失效。老旧型号安全性差,建议放 IoT 网段
摄像头 / NVRVLAN 50必须单独隔离。这类设备固件更新慢、弱口令多,是最常见的入侵跳板。只允许 NVR 访问摄像头,其余一律拒绝
门禁 / 考勤 / 智能设备VLAN 50同上归入 IoT 网段,只放行到各自的管理服务器
访客手机 / 笔记本VLAN 40Portal 认证,仅允许上互联网,禁止访问任何内网网段

一张表看完职责边界

设备它负责什么它不负责什么(容易搞混的)
防火墙出互联网的路由、NAT、安全、VPN 终结不负责内网 VLAN 之间的高速转发 —— 那是核心交换机的活
核心交换机内网跨 VLAN 路由、各网段网关不做 NAT、不做安全防护、不直接连互联网
接入交换机终端接入、同网段转发、PoE 供电不做路由 —— 跨网段的包它直接丢给网关
AP发射 Wi-Fi、管理无线终端、打 VLAN 标签不产生网络、不做路由、不能替代交换机
AC 控制器统一配置和调度所有 AP多数模式下不参与数据转发,它挂了 AP 仍能继续工作
堡垒机运维入口收敛、凭据托管、操作审计不是防火墙,不拦网络攻击;也管不了没被纳管的设备
旁路由给指定设备提供额外的流量处理不承担 NAT 和出口,处理完还得交还主路由
AD 域控身份、权限、策略的集中管理不是文件服务器,别把共享目录直接放域控上
UPS短时供电、稳压滤波不是长期发电机,通常只撑十几到几十分钟,用来安全关机而非持续运营
RAID抵御单块硬盘物理损坏不是备份,防不了误删、勒索加密和整机故障
16

术语速查表

网络基础

缩写全称通俗解释
LANLocal Area Network 局域网公司内部网络,电脑、打印机、服务器都在里面
WANWide Area Network 广域网泛指外部/互联网方向。防火墙上的 WAN 口就是接外网的口
WLANWireless LAN 无线局域网Wi-Fi 覆盖的网络,别和 WAN 混淆
IPInternet Protocol 网络地址设备在网络中的门牌号,如 192.168.10.5
网关Gateway一个网段的出口。设备访问其他网段时把数据交给网关
DNSDomain Name System把域名翻译成 IP 的电话簿
DHCP动态主机配置协议自动给设备分配 IP、网关、DNS,不用一台台手设
MAC物理地址网卡出厂自带的全球唯一编号,交换机靠它转发

交换与路由

术语全称通俗解释
二层交换机L2 Switch只认 MAC 地址,同网段内转发。接入交换机就是二层
三层交换机L3 Switch在二层基础上增加路由能力(认 IP),能让不同 VLAN 互通。核心交换机就是三层
VLANVirtual LAN 虚拟局域网在一台物理交换机上逻辑划分出多个隔离网络
Trunk干道口交换机互联端口模式,一根线承载多个 VLAN(数据打标签区分)
Access接入口接终端的端口模式,只属于一个 VLAN,终端无感知
NAT网络地址转换把内网私有 IP 转成公网 IP 上网。全公司共用一个公网 IP 出门靠它
端口映射Port Forwarding / DNATNAT 的反向操作,把公网某端口的访问转给内网某服务器
STP生成树协议防止网线接成环导致广播风暴瘫痪全网
LACP链路聚合多根网线捆成一根逻辑链路,带宽叠加且断一根不断网
堆叠Stacking两台交换机合并成逻辑一台,统一管理、互为备份
南北向流量North-South内网 ↔ 互联网的流量,走防火墙
东西向流量East-West内网设备之间互访的流量,走核心交换机

无线

缩写全称通俗解释
APAccess Point 无线接入点实际发射 Wi-Fi 信号的设备,吸顶装在天花板上
ACAccess Controller 无线控制器管理所有 AP 的指挥中心。配置一次自动下发给全部 AP,统一调度信道、功率、漫游
胖 APFat AP自带完整配置、独立工作。适合只有一两个 AP 的场景
瘦 APFit AP自己不存配置、完全听 AC 指挥。企业批量部署都用瘦 AP
SSIDService Set IdentifierWi-Fi 的名字,手机搜到的那个
漫游Roaming人走动时自动从 AP1 切到 AP2,不掉线不断会议
PoE以太网供电一根网线同时传数据和供电,天花板 AP 不用单独拉电源
802.1X企业级 Wi-Fi 认证:每人用自己账号连,而非全公司共用一个密码
MIMO多输入多输出写作 2×2、4×4,数字越大同时服务的设备越多
OFDMA正交频分多址Wi-Fi 6 的核心技术,高密度多设备并发的关键

安全与 VPN

缩写全称通俗解释
VPN虚拟专用网络在公网上建加密隧道,让你在外面像坐在办公室一样访问内网
NGFW下一代防火墙不止看 IP 和端口,还能识别应用、查病毒、防入侵
IPS入侵防御系统识别攻击特征并实时阻断
IPsecIP SecurityVPN 加密协议标准,常用于公司 ↔ 分公司固定隧道
SSL VPN基于 HTTPS 的 VPN,穿透性好,常用于员工远程接入
PSK预共享密钥双方提前约定的接头暗号,隧道两端靠它验证身份
MFA / 2FA多因素认证密码之外再加一道验证,密码泄露也进不来
DMZ隔离区放对外服务器的独立安全区,即使被黑也进不了内网
ACL访问控制列表写在交换机/防火墙上的放行与拒绝规则清单
DDNS动态域名解析公网 IP 会变时自动把域名指向最新 IP
零信任Zero Trust不再"进了内网就信任",每次访问都验证身份和权限

服务器与运维

缩写全称通俗解释
AD 域Active Directory微软的统一账号管理系统。加域后账号、密码策略、桌面配置集中管理,离职一键禁用
NAS网络存储接在网络上的共享硬盘,全公司存取文件的中心
RAID磁盘阵列多块硬盘组阵列,坏一块不丢数据。但不能替代备份
UPS不间断电源大号充电宝,停电后撑住设备几十分钟
RADIUS集中认证服务,Wi-Fi 802.1X 和 VPN 登录时核对账号密码
SNMP简单网络管理协议监控系统读取设备运行状态所用协议
HAHigh Availability 高可用两台设备一主一备,主机故障备机秒级接管
SD-WAN软件定义广域网用软件智能调度多条线路组网,多分支企业替代传统专线的方案

一个记得住的比喻。把企业网络想成一栋写字楼的快递系统:IP 是工位门牌号,MAC 是员工身份证号;接入交换机是每层楼的前台,只管本层传递;VLAN 是部门隔断,财务的文件不会误传给访客;核心交换机是大楼中央分拣中心,负责跨楼层分发,内部件不用出大楼所以极快;防火墙是大楼唯一的出入口安检兼收发室;AP 是每层的对讲机基站,AC 是总调度台;VPN 是给出差员工发的加密专用通道卡;AD 域是人事部的门禁系统,一张工卡管所有门;UPS 是备用发电机;旁路由则是挂在走廊边的一台增值服务机,你想用就绕过去一趟,不用就完全无视它。

17

三档规模最佳组合与预算

层级小型 ≤50 人 · ¥5–8 万中型 50–300 人 · ¥15–40 万大型 300 人+ · ¥50 万+
线路商用宽带 + 固定 IP专线主用 + 宽带备份双运营商专线
防火墙FortiGate 60F,或 OPNsense 软路由FortiGate 200F ×2 做 HAPA / FG 高端 ×2 HA
核心华为 S5735-L ×1S5735-S ×2 堆叠S6730 / C9300 ×2
接入Omada PoE ×2–3华为/H3C PoE 每层 1–2 台48 口 PoE 双上联
无线Omada AP + 免费软件控制器OC300 或硬件 AC硬件 AC + 802.1X 全覆盖
服务器群晖 NAS 一台打天下2 台物理机 + PVE + AD 域3 节点虚拟化集群
VPNTailscale 或 wg-easy防火墙 SSL VPN + MFA + IPsecSD-WAN + 零信任接入
认证本地账号AD 域打通电脑/Wi-Fi/VPNAD + SSO + MFA 全覆盖

50 人规模参考预算

项目参考型号数量预算(人民币)
防火墙FortiGate 60F / 深信服 AF-10001¥6,000 – 15,000
核心交换机华为 S5735-L 万兆上联款1–2¥5,000 – 12,000
PoE 接入交换机华为 / H3C 24 口 PoE+3¥2,000 × 3
无线 AP(Wi-Fi 6)华为 / TP Omada 吸顶 AP8¥600 × 8
NAS群晖 DS923+ 含硬盘1¥8,000
UPS山特 3kVA1¥3,000
机柜 + 布线施工42U 机柜、Cat6、光纤、人工¥15,000 – 30,000
合计约 ¥5 – 9 万
18

实施时间线

以中型企业为参考。专线开通周期长,是整个项目的关键路径,必须最先启动。

WEEK 1–2
需求调研与设计
统计人数、点位、面积、业务系统,画平面图;输出拓扑与 IP 规划;设备采购下单;专线报装立即启动(开通需 2–4 周)
WEEK 2–4
综合布线施工
桥架、Cat6 到桌面、光纤上联、配线架端接、每根线两端打标签;机柜上架、UPS 接电、理线
WEEK 4–5
交换网络上线
核心与接入交换机配置、VLAN 划分、DHCP、堆叠与链路聚合;有线网络切换
WEEK 5–6
出口与无线
防火墙上线、出口切换、安全策略下发;AP 部署、信道功率调优、SSID 与 VLAN 绑定
WEEK 6–7
服务器与身份
虚拟化平台部署、AD 域搭建、终端加域、文件服务器数据迁移、组策略下发
WEEK 7–8
VPN、监控与交付
VPN 部署测试、监控备份上线、安全加固、故障切换演练、文档交付

切换窗口选周五晚上或周末,并保留旧网络并行运行一周作为回退方案。切换前把回退步骤写成清单,确保任何一步出问题都能在 30 分钟内退回原状态。

19

安全加固与验收清单

网络与安全

无线专项

堡垒机与特权访问

运维与交付

两条最容易被跳过、但代价最高的。其一是备份恢复演练 —— 没验证过的备份等于没有备份,每季度必须真实恢复一次。其二是文档更新 —— 每根网线打标签、IP 分配表实时更新,没有文档的网络是给未来的自己埋雷,人员一变动就成了黑盒。

↑ 顶部