Per allocazioni IP
Il mio consiglio è di posizionare tutto sotto la sottorete 10.0.0.0/8, usando la seguente struttura: 10 site
.. division
.device
site
è una posizione fisica o un equivalente logico (ad es. ufficio di New York, ufficio di New Jersey, struttura DR, ambiente di sviluppo).
division
è una suddivisione logica che ha senso per te. es.
0 => Switch / Router
1 => Amministratori, 2 => Utenti
3 => VOIP
4 => Ospiti
device
sono singoli dispositivi (PC, server, telefoni, switch, ecc.)
L'idea qui è che puoi facilmente determinare cos'è un dispositivo e dove si trova tramite il suo indirizzo: 10.2.1.100 è la stazione di lavoro di un amministratore nel "Sito n. 2".
Questo modello deriva da assegnazioni IP basate su classi: la Classe A (/ 8) è la tua azienda. Ogni posizione ottiene una Classe B (/ 16) e ogni divisione logica in una posizione ottiene una Classe C (/ 24) per i propri dispositivi.
È possibile (e talvolta desiderabile) usare qualcosa di più grande di un / 24 per il livello di "divisione", e puoi certamente farlo: qualsiasi cosa da un / 17 ad un / 24 è generalmente un gioco equo con questo schema.
Per i nomi DNS
Il mio consiglio è di seguire uno schema simile all'assegnazione IP che ho descritto sopra:
- Tutto è radicato
mycompany.com
- Ogni sito (/ 16) ha il proprio
sitename.mycompany.com
sottodominio.
- Le divisioni logiche possono avere uno (o più) sottodomini all'interno del sito, ad esempio:
voip.mycompany.com
(con i dispositivi gradiscono tel0000.voip.mycompany.com
, tel0001.voip.mycompany.com
ecc)
switches.mycompany.com
workstations.mycompany.com
(eventualmente suddiviso ulteriormente in admin, user & guest)
- I dispositivi dovrebbero avere nomi significativi. Per esempio:
- Assegna un nome ai telefoni in modo da poter vedere l'estensione che squillano in base al nome DNS.
- Denominare le workstation in base all'utente principale.
- Identificare chiaramente gli indirizzi IP "guest".
- Server dei nomi in modo da poter dire cosa sono / cosa fanno.
Ciò può essere realizzato utilizzando "noioso" nomi ( www01
, www02
, db01
, db02
, mail
, etc.) o promulgando uno schema di denominazione e attenersi ad esso (ad esempio: i server di posta prendono il nome da pietre, i server web sono chiamati dopo gli alberi, i server di database sono dal nome di pittori).
I nomi noiosi sono più facili da imparare per una nuova persona, i fantastici schemi di denominazione sono più divertenti. Fai la tua scelta.
Note varie
Per quanto riguarda i server virtuali:
considerali come se fossero macchine fisiche (separale per divisione / scopo anziché per il fatto che sono "virtuali". Hanno una divisione separata per la rete di amministrazione Hypervisor / VM.
Può sembrare importante a te ora per sapere se una casella è virtuale o fisica, ma quando il tuo sistema di monitoraggio dice "Ehi, la posta elettronica è inattiva!" la domanda che ti chiederai è "Quali macchine sono correlate alla posta elettronica?", non "Quali macchine sono virtuale e fisica che sono?".
si noti che è DO bisogno di un modo pratico per identificare se una macchina è virtuale o fisica nel caso in cui un host hypervisor esplode, ma questa è una sfida per il sistema di monitoraggio, non la vostra architettura di rete.
Riguardo a VOIP:
VOIP (in particolare l'asterisco) è sinonimo di "Security Hole". Elimina tutte le tue voci VOIP sulla propria sottorete e sulla propria VLAN e non lasciarle vicino a qualcosa di sensibile.
Ogni telefono VOIP che ho visto nell'ultimo anno supporta la segregazione VLAN (in realtà tutti supportano sia VLAN voce che dati, quindi puoi comunque utilizzare il telefono come pass-through per le connessioni ethernet desktop). Approfitta di questo: sarai felice di averlo fatto se / quando il tuo ambiente VOIP viene violato.
Informazioni su pianificazione e documentazione:
disegna la tua rete su carta prima di iniziare ad assegnare indirizzi e nomi DNS. In effetti, disegnalo prima a matita su un GRANDE foglio di carta.
Fai molti errori.
Cancella liberamente.
Maledire fluentemente.
Una volta che hai smesso di imprecare e cancellare per almeno 10 giorni è tempo di mettere il diagramma in Visio / Graffle / Qualche altro formato elettronico come diagramma di rete ufficiale. Salvaguarda questo diagramma. Mantienilo nella sua santissima correttezza mentre aggiungi e rimuovi dispositivi, fai crescere la tua organizzazione e modifichi la struttura della tua rete.
Questo diagramma di rete sarà il tuo migliore amico quando dovrai apportare modifiche, spiegare la rete ai nuovi amministratori o risolvere un misterioso errore.