组网的网段怎么分丨万联WANFLOW

私有地址三段选择(推荐10.0.0.0/8,并明确避开192.168.0.0/24、172.17.0.0/16等常见冲突段);按位切分规则(采用“10.站点号.用途号.主机号”结构,站点号与用途号全网统一);预留余量策略(站点号跳编、每个站点分配/16、预留专用区块);全网一致性约定(网关地址、掩码、静态/动态分界、远程接入段、云VPC纳入统一规划);地址表管理(指定唯一负责人、表全员可查);冲突补救三方案(地址映射、双向NAT、改址重配)及其选择依据;最后明确供应商配合边界及企业需提前准备的输入项。

朱辉阳
万联SD-WAN
技术干货
6 阅读
组网的网段怎么分丨万联WANFLOW

组网方案里最便宜的一步是地址规划,最贵的是没做地址规划。

供应商不会替你做这件事。他们要的是你给出各站点网段,你给不出,他们就按默认的给,撞车的账最后算在你头上。

以下是可以直接照做的部分。

第一步:确认可用的地址空间

私有地址只有三段可用:

网段范围地址数
10.0.0.0/810.0.0.0 – 10.255.255.255约1678万
172.16.0.0/12172.16.0.0 – 172.31.255.255约105万
192.168.0.0/16192.168.0.0 – 192.168.255.25565536

企业组网选 10.0.0.0/8。理由是空间足够大,且家用设备默认不会占用它。

避开这几段:

192.168.0.0/24 和 192.168.1.0/24 是家用路由器出厂默认。员工在家办公、临时用手机热点、分支办公室随手买的路由器,全都落在这两段。用它做企业内网,撞车是必然事件。

172.17.0.0/16 是 Docker 默认网桥网段。有容器环境的公司用这段会出现容器访问不到内网资源的怪现象。

172.31.0.0/16 是部分云厂商默认 VPC 网段,新建云资源时容易被自动分配到。

100.64.0.0/10 是运营商级 NAT 保留段,不要自己占用。

第二步:按位切分

用 10.0.0.0/8,把地址结构定义成:

10 . 站点号 . 用途号 . 主机号

第二位标识站点,第三位标识用途。看到一个 IP 就知道它在哪个站点、属于哪类设备。

站点号分配示例:

站点号站点网段
10深圳总部10.10.0.0/16
20香港节点10.20.0.0/16
30越南工厂10.30.0.0/16
40美西海外仓10.40.0.0/16

用途号在各站点内统一,不要每个站点自己定:

用途号用途
1有线办公
2服务器
3无线办公
4访客网络
5摄像头与门禁
6打印机与外设
10测试环境
20远程接入用户

按这个规则,10.30.2.15 一眼可读:越南工厂的服务器。

第三步:留余量

站点号跳着分。 用 10、20、30、40,不要用 1、2、3、4。同一区域新增站点时可以用 11、12,保持编号的地理相关性。

给每个站点整个 /16。 一个站点六万多个地址肯定用不完,但省下来的地址空间没有任何用处,而地址不够时的扩容成本极高。

预留专用区块。 建议留出三块:

  1. 10.200 到 10.229:给收购或合并进来的公司整体接入
  2. 10.230 到 10.249:给临时项目、展会、短期驻场
  3. 10.250 到 10.255:给网络设备互联地址和管理地址

第四步:定死几个约定

网关地址。 每个子网的网关统一用 .1 或统一用 .254,全网一致。排障时不用查文档就知道网关在哪。

掩码。 各站点内的子网统一用 /24。地址够用,边界清楚,出问题时人脑算得过来。

静态与动态分界。 每个 /24 内,.1 到 .99 留给静态分配的设备(服务器、打印机、摄像头、网络设备),.100 到 .254 给 DHCP。这条边界全网一致。

远程接入用户单独成段。 不要把远程接入的人分配到办公段里。单独一段才能对他们单独设访问策略。

云上资源纳入同一规划。 云 VPC 的网段要从你的地址表里划,不能用云厂商的默认值。默认值和你的站点撞车只是时间问题。

第五步:建表并指定负责人

地址表至少包含这些字段:

字段说明
站点名称与编号
网段含掩码
网关IP
VLAN ID若使用
DHCP 范围起止地址
静态保留起止地址
用途对应用途号
负责人姓名与联系方式
启用日期年月日

指定一个人负责分配。 不是一个部门,是一个人。新增站点或子网必须经他分配,不允许各站点自行决定。

表放在所有人能查到的地方。 放在某个人的电脑里等于没有。运维离职时,这张表是交接清单的第一项。

已经撞车了怎么办

有三条路,代价依次递增。

只对需要互访的资源做地址映射。 适用于两边只有少数几台服务器需要互通的情况。工作量小,但映射关系要记进地址表,否则后来人排障时会看到对不上的地址。

做双向地址转换。 两边地址都保留,通过转换实现互访。能用,但从此以后排障时看到的地址不是真实地址,复杂度永久留下。

改地址。 一次性解决,之后干净。代价是影响该站点全部设备,需要停机窗口,静态配置的设备要逐台改。

选哪条取决于两个数:需要互访的资源有几个,以及这两个站点未来还会不会有更多互通需求。互通需求会增长的,直接改。

三条不要做的事

不要在没有地址规划的情况下开第二个站点。 第一个站点用什么段无所谓,第二个开始就成了历史包袱。

不要让不同站点的人各自决定网段。 每个人都会选 192.168.1.x。

不要等到要互通那天再规划。 那时候能选的只剩转换和改地址,两条都是补救。

需要供应商配合的部分

组网方案落地前,供应商需要你提供:各站点网段与掩码、站点间需要互访的资源清单、访问策略要求。

这三项由你决定,不是由供应商决定。他们能做的是按你给的规划配置路由和策略,以及在你有冲突时告诉你冲突在哪。

万联的企业组网按带宽计费,100元/Mbps/月起,跨境传输部分由中国电信等合规运营商提供,持有《增值电信业务许可证》,可签合同、可开发票、可电信直签。出方案前需要确认站点数量、各站带宽和地址规划,这三项齐了方案才能算准。

分享文章

返回博客列表