小弟有網路架構的問題想請教站上的先進們。

目前小弟公司的網路環境如下

對外線路 Hinet固定制 2M雙向

server區

mail主機 X1台
web主機 X3台 (每台裡面5~數十個blog或討論區)
nat兼網芳 X1 (這台主要是接內部個人電腦)

個人區

個人電腦 X3台
網路設備:僅以Hub來串接整個網路。

網路的架構圖如下:
[求助] 如何改善公司網路架構


目前的問題:
網路設備太過陽春,無任何的網路管理功能。

server用途的主機,都安裝RedHat系列 (Fedora& CentOS)
除了mail與web套件外,只能做流量的監看 (MRTG、NTOP)
對外 只有2M 供應那麼多主機使用,常發生網路塞車的情況。

需求:

想請站上的學長們推薦一下適合目前小弟網路架構的網路設備。

1.網路控管功能: 流量報表、流量控制、負載平衡、耐操。

流量控制是最重要的,每次網路一塞車,我只能消極的暫時關掉占流量主機的服務(如 postfix ftp www 等...超無奈...)

基本上 Linux 底下有很多套件 可以做網路控制的功能 ex: BRAZILFW

不過小弟是希望 用 網路設備取代掉 超陽春的Hub,
原本 www 跟mail 主機 就裝該服務的套件就好了。

小弟接觸Linux不久,關於網路設備的部份甚少接觸。 (沒預算買設備...)
拜託站上的先進們給小弟一點如何改善網路架構的建議。
※預算3萬元內。
文章關鍵字
你需要的是UTM的產品,
建議你可以考慮下面幾家廠商:
友旺, 新軟, 居易, 合勤,
再針對你的預算去找出適合你環境的機器.
rs6000 wrote:
小弟有網路架構的問題...(恕刪)



你要不要先裝個sniffer來分析流量大...為甚麼大呢???

MRTG應該可以統計...設定一下...將各個伺服器的流量統計出來...

網路設備的部份... 蠻好奇的... 這年頭有 純的 HUB 嗎???
(若有,絕對要換了他!!!)

架構很清楚... 不過沒有網通設備可以了解... 我們就先假設成Switch Hub不會影響整體的運作

理論上postfix的流量,如果你的用戶不多的話...那可能就是附加檔案的限制沒有做好...
(去看鳥哥Linux如何對postfix來做附加檔案的限制)

web喔... 應該不會像youtobe or vlog那種的服務吧... 那種的還蠻耗費頻寬...

我稍微看了一下...架構還蠻容易被人搞...攻破!!! 這算題外話...

ftp 的部份若是只開放對內傳輸的話,那應該是沒啥問題啦!!!

不過提供對外服務的話,那很有可能造成塞車.... 這是 癥結1

是否是各用戶端(PC Client)的流量太大... 造成雙向2M塞車呢??? 癥結2
(偷用P2P...之類等等的...)

先找出流量大的問題吧!!! Good Luck...

當然... 頻寬既然是FTTB(剛剛查詢到的),建議... 再多租一條給Client使用...

將提供對外服務的機器跟Client給切開... 或者是加大頻寬...
(雙向10M...不過...價格就...喝喝...)
阿胖技研,專研資訊相關技術!

wst2080 wrote:

網路設備的部份... 蠻好奇的... 這年頭有 純的 HUB 嗎???
(若有,絕對要換了他!!!)


圖上那兩台 Hub 的確是 switch hub (聯強... 24 & 16埠 一一b)

基本上已經使用很久了,也一直當Hub用而已,我也不清楚他們是否有什麼特殊的功能。


wst2080 wrote:

你要不要先裝個sniffer來分析流量大...為甚麼大呢???

MRTG應該可以統計...設定一下...將各個伺服器的流量統計出來...


基本上 server 上我都裝流量統計的軟體, 網路塞車,主要是web跟mail流量的問題。

每天塞車的時間也都蠻固定的,持續的時間也不長就是了。(大約 5~30分鐘)

如果 是 web 造成,我原先使用 apache 的 流量限制的模組 mod_cband

用了一段時間就拿掉了~

如果是mail 造成的... ...只好眼睛閉著~ 暫時關掉...


基本上~我會把 server 跟個人用的 網路分開~ server 就繼續用 雙向2M
個人電腦 就 拉一條 光世代~


但是 那兩台switch 是一定要換掉的~

想換成 可以設定主機對外頻寬的功能~ <=這是一定要的。

我是希望用網通設備來取代~在linux 主機底下的套件。(目的是想叫後進的人直接管設備就好~ 省事...)



個人覺得十萬塊的網通設備,未必比一台調較好的UNIX like server 耐操
遇到攻擊,先掛的可能是網通設備...
建議暫先鎖定貴單位所有上傳的量為優先,總上限1M~1.5M之間調整
web調整一下單一IP連接數量,至於mail server 頻寬的需求就放到最後才考慮
反正進來的mail ,已在mail server 上,至於出去的信,早晚會送到
另外,client端 pc 除了NAT 轉換出去外,架設proxy +squidGuard 效益也不錯
不過,那麼多網站??都是自己單位嗎??還是託管??
若是託管還有契約上的問題...

法國車俱樂部
防火牆主機 加 linux 系統做監控.

一般管理大量的連線數據.一邊輸出到linux 主機上看流量和連線數和用戶記錄.
看是否能做好管理.

看你只有一條 adsl 2MBs

這樣就足夠了吧.

其他的就其他大大來補充.



mail 伺服器看是否能使用 雙wan 迴路.來解決頻寬使用問題.也可平衡流量.
caze wrote:
個人覺得十萬塊的網通設備,未必比一台調較好的UNIX like server 耐操...(恕刪)


這倒是不一定啦!!!

不過... 很強的人,一定可以花最少的成本來達到最高效益啦!!!

我猜想,樓主可能不能夠全天候管控機器,搞不好被凹兼任管理

不過您說的也對... 要限制連線數量...

不過我建議將用戶端對外的流量切開, 伺服器內部傳輸應該是沒有問題...

因為不知道樓主的伺服器... 搞台 cisco 3750 當作貴公司的 Core Switch 還比較實際...
(雖然沒有 Cisco 6513 好用,價格便宜許多了)

利用L3 Switch 切割不同的VLAN... 將各部門切開,伺服器成一區...

需要建制Proxy Server會比較好... Proxy Server 就獨立一條電路進出,不要干擾目前的伺服器對外頻寬... 內部傳輸應該是沒有問題... 就剩下對外傳輸的頻寬...

看到你的Linux 的Mail使用 postfix,那就建議設定 附加檔案 的容量,不要超過多少多少...

Apache 的連線數量 等等... 都要去作設定... 應該可以用 iptables 來限制流量吧

看到你用ftp... 不知道提供對外服務還是對內... 對內,就不影響... 對外,那建議放在client的電路那一端(user叫,就不鳥她! 哈!)

至於 檔案伺服器 應該都是對內使用不對外開放... 放在用戶端或者其他都可以不影響...

看看要不要將2M/2M的頻寬拉高一些,這樣問題比較快解決...

或者... 花點錢將伺服器代管... 這樣也比較省事!!!
阿胖技研,專研資訊相關技術!
感謝各位大大熱心的回覆

wst2080 wrote:
不過... 很強的人,一定可以花最少的成本來達到最高效益啦!!!

我猜想,樓主可能不能夠全天候管控機器,搞不好被凹兼任管理


小弟雖然也是Linux 的從業人員,不過比較少管機房跟整體網路架構。大部份只處理主機跟產品客製。
版上大大提的網通產品,小弟只聽過公司名字,工作上是沒機會用到的。

網管的技術不是小弟擅長的技術,目前小弟只能買幾台比較便宜的機器來管理網路環境。
取代大部份分別裝在各主機的網管套件。 ^^"

anyway
受限經費的關係
wst2080 wrote:搞台 cisco 3750


這一台比我們機房內任一台電腦主機都還要貴

目前是打算 當server 跟 辦公室內 個人電腦 的線路分開

server 就 繼續用 Hinet 的 雙向2M

辦公室 就申請一台 10/2 M 的光纖 湊著用。


網通設備部份, server部份 暫時不動。

辦公室部份 只能 買一台 IP分享器,用內建的流量管理的功能 來控制對外頻寬。

因為辦公室裡 就我一個MIS,比較不會有人會搞鬼。



server 機房內,只打算更換 switch Hub
因為預算的關係~ 目前只想買 一台 可以 控制各主機流量功能。

只要 機器穩,不當機、設定的介面簡單好用即可。

可以請大大們推薦一下 適合小型公司機房用的 switch嗎?
如果是我的話

Mail替換,改用Gmail
因為我之前也是自已架mail
改用Gmail,免費又好用

http
建議檢查是否有網蟲
防網蟲
新增這個
- Apache2 server
--- mod_evasive
--- mod_security
--- mod_deflate

裝之前你會發現降60%流量

前幾天有篇文章中有人提過之中華電信資安方案送FORTIGATE防火牆,對樓主的需求而言好像蠻適用的。

FORTIGATE的防火牆設定不難,也可以對每個IP設定流量控管。
文章分享
評分
評分
複製連結

今日熱門文章 網友點擊推薦!