Für IP-Zuweisungen
Mein Rat ist , alles unter der 10.0.0.0/8 Subnetz zu platzieren, die folgende Struktur verwendet: 10. site
. division
.device
site
ist ein physischer Standort oder ein logisches Äquivalent (z. B. NY-Büro, NJ-Büro, DR-Einrichtung, Entwicklungsumgebung).
division
ist eine logische Unterteilung, die für Sie Sinn macht. zB
0 => Switches / Router
1 => Admins, 2 => Benutzer
3 => VOIP
4 => Gäste
device
s sind einzelne Geräte (PCs, Server, Telefone, Switches usw.)
Die Idee hier ist, dass Sie leicht anhand der Adresse feststellen können, was ein Gerät ist und wo es sich befindet: 10.2.1.100 ist die Workstation eines Administrators an "Site # 2".
Dieses Modell wird aus klassenbasierten IP-Zuweisungen abgeleitet: Die Klasse A (/ 8) ist Ihr Unternehmen. Jeder Standort erhält eine Klasse B (/ 16), und jede logische Unterteilung an einem Standort erhält eine Klasse C (/ 24) für ihre Geräte.
Es ist möglich (und manchmal wünschenswert), etwas Größeres als a / 24 für die "Division" -Ebene zu verwenden, und Sie können dies mit Sicherheit tun: Alles von a / 17 bis a / 24 ist mit diesem Schema im Allgemeinen ein faires Spiel.
Für DNS-Namen
Mein Rat ist, ein ähnliches Schema wie die oben beschriebene IP-Zuweisung zu befolgen:
- Alles ist verwurzelt
mycompany.com
- Jede Site (/ 16) hat ihre eigene
sitename.mycompany.com
Subdomain.
- Logische Unterteilungen können eine (oder mehrere) Unterdomänen innerhalb der Site haben, zum Beispiel:
voip.mycompany.com
(mit Geräten wie tel0000.voip.mycompany.com
, tel0001.voip.mycompany.com
, etc.)
switches.mycompany.com
workstations.mycompany.com
(möglicherweise weiter unterteilt in admin, user & guest)
- Geräte sollten aussagekräftige Namen haben. Beispielsweise:
- Benennen Sie Telefone so, dass Sie anhand des DNS-Namens sehen können, welche Nebenstelle sie klingeln.
- Benennen Sie Workstations basierend auf ihrem Hauptbenutzer.
- Identifizieren Sie eindeutig "Gast" -IP-Adressen.
- Benennen Sie Server, damit Sie erkennen können, was sie sind / was sie tun.
Dies kann durch die Verwendung von „langweilig“ Namen erreicht werden ( www01
, www02
, db01
, db02
, mail
, etc.) oder durch ein Benennungsschema Verkündung und klebt es (zum Beispiel: Mail - Server ist nach Felsen benannt, Web - Server benannt nach Bäumen, Datenbankserver sind benannt nach Malern).
Langweilige Namen sind für eine neue Person leichter zu lernen, coole Namensschemata machen mehr Spaß. Treffen Sie Ihre Wahl.
Sonstige Hinweise
In Bezug auf virtuelle Server:
Betrachten Sie diese als physische Maschinen (trennen Sie sie nach Abteilung / Zweck und nicht nach der Tatsache, dass sie "virtuell" sind. Haben Sie eine separate Abteilung für das Hypervisor / VM-Verwaltungsnetzwerk.
Dies scheint wichtig zu sein Sie wissen jetzt, ob eine Box virtuell oder physisch ist, aber wenn Ihr Überwachungssystem "Hey, E-Mail ist ausgefallen!" sagt, lautet die Frage, die Sie stellen, "Welche Computer sind mit E-Mails verbunden?", nicht "Welche Computer sind" virtuelle und die physische sind?“.
Beachten Sie, dass Sie DO , falls ein Hypervisor - Host bläst, müssen eine praktische Art und Weise zu identifizieren , ob eine Maschine virtuell oder physisch, aber das ist eine Herausforderung für Ihre Monitoring - System, nicht Ihre Netzwerkarchitektur.
In Bezug auf VOIP:
VOIP (insbesondere Sternchen) ist ein Synonym für "Sicherheitsloch". Schieben Sie all Ihre VOIP-Inhalte in ein eigenes Subnetz und ein eigenes VLAN und lassen Sie es nicht in die Nähe von sensiblen Objekten.
Jedes VOIP-Telefon, das ich im letzten Jahr gesehen habe, unterstützt die VLAN-Trennung (tatsächlich unterstützen alle sowohl Sprach- als auch Daten-VLANs, sodass Sie das Telefon weiterhin als Durchgang für Desktop-Ethernet-Verbindungen verwenden können). Nutzen Sie diesen Vorteil - Sie werden es nicht bereuen, wenn Ihre VOIP-Umgebung gehackt wird.
Planung und Dokumentation:
Zeichnen Sie Ihr Netzwerk auf Papier, bevor Sie Adressen und DNS-Namen zuweisen. Zeichnen Sie es zuerst mit Bleistift auf ein GROSSES Blatt Papier.
Machen Sie viele Fehler.
Großzügig löschen.
Fluch fließend.
Sobald Sie für mindestens 10 Tage aufhören zu fluchen und zu löschen, ist es Zeit, das Diagramm in Visio / Graffle / ein anderes elektronisches Format als offizielles Netzwerkdiagramm zu setzen. Schützen Sie dieses Diagramm. Behalten Sie es in seiner heiligsten Richtigkeit bei, wenn Sie Geräte hinzufügen und entfernen, Ihre Organisation erweitern und Ihre Netzwerkstruktur ändern.
Dieses Netzwerkdiagramm ist Ihr bester Freund, wenn Sie Änderungen vornehmen, neuen Administratoren das Netzwerk erklären oder einen mysteriösen Fehler beheben müssen.