Pour les attributions IP
Mon conseil est de tout placer sous le sous-réseau 10.0.0.0/8, en utilisant la structure suivante: 10 site
.. division
.device
site
est un emplacement physique ou un équivalent logique (par exemple, bureau NY, bureau NJ, installation DR, environnement de développement).
division
est une subdivision logique qui a du sens pour vous. par exemple
0 => Commutateurs / Routeurs
1 => Administrateurs, 2 => Utilisateurs
3 => VOIP
4 => Invités
device
s sont des appareils individuels (PC, serveurs, téléphones, commutateurs, etc.)
L'idée ici est que vous pouvez facilement déterminer ce qu'est un appareil et où il se trouve par son adresse: 10.2.1.100 est le poste de travail d'un administrateur sur "Site # 2".
Ce modèle est dérivé des attributions IP basées sur les classes: la classe A (/ 8) est votre entreprise. Chaque emplacement obtient une classe B (/ 16), et chaque division logique à un emplacement obtient une classe C (/ 24) pour leurs appareils.
Il est possible (et parfois souhaitable) d'utiliser quelque chose de plus grand qu'un / 24 pour le niveau "division", et vous pouvez certainement le faire: tout ce qui va de / 17 à a / 24 est généralement un jeu équitable avec ce schéma.
Pour les noms DNS
Mon conseil est de suivre un schéma similaire à l'attribution IP que j'ai décrit ci-dessus:
- Tout est enraciné dans
mycompany.com
- Chaque site (/ 16) possède son propre
sitename.mycompany.com
sous-domaine.
- Les divisions logiques peuvent avoir un (ou plusieurs) sous-domaines au sein du site, par exemple:
voip.mycompany.com
(avec des appareils comme tel0000.voip.mycompany.com
, tel0001.voip.mycompany.com
, etc.)
switches.mycompany.com
workstations.mycompany.com
(éventuellement subdivisé en admin, utilisateur et invité)
- Les appareils doivent avoir des noms significatifs. Par exemple:
- Nommez les téléphones afin que vous puissiez voir l'extension qu'ils sonnent en fonction du nom DNS.
- Nommez les postes de travail en fonction de leur utilisateur principal.
- Identifiez clairement les adresses IP «invitées».
- Serveurs de noms pour que vous puissiez dire ce qu'ils sont / ce qu'ils font.
Ceci peut être accompli en utilisant « ennuyeux » noms ( www01
, www02
, db01
, db02
, mail
, etc.) ou en promulguant un schéma de nommage et de s'y tenir (par exemple: Les serveurs de messagerie sont nommés d' après les roches, les serveurs Web sont nommés d' après les arbres, les serveurs de base de données sont du nom de peintres).
Les noms ennuyeux sont plus faciles à apprendre pour une nouvelle personne, les schémas de nommage sympas sont plus amusants. Faites votre choix.
Notes diverses
En ce qui concerne les serveurs virtuels:
considérez-les comme s'ils étaient des machines physiques (séparez-les par division / objectif plutôt que par le fait qu'ils sont "virtuels". Ayez une division distincte pour le réseau d'administration de l'hyperviseur / VM.
Cela peut sembler important à vous maintenant de savoir si une boîte est virtuelle ou physique, mais lorsque votre système de surveillance dit "Hé, le courrier électronique est en panne!", la question que vous poserez est "Quelles sont les machines liées au courrier électronique?", et non "Quelles machines sont virtuel et qui sont physiques? ».
Notez que vous N'ÊTES besoin d' un moyen pratique d'identifier si une machine est virtuelle ou physique dans le cas où un hôte hyperviseur explose, mais cela est un défi pour votre système de surveillance, pas votre architecture réseau.
Concernant VOIP:
VOIP (astérisque en particulier) est synonyme de "Security Hole". Poussez tous vos trucs VOIP sur son propre sous-réseau et son propre VLAN, et ne le laissez pas près de quelque chose de sensible.
Chaque téléphone VOIP que j'ai vu l'année dernière prend en charge la ségrégation VLAN (en fait, ils prennent tous en charge les VLAN voix et données, vous pouvez donc toujours utiliser le téléphone comme passe-système pour les connexions Ethernet de bureau). Profitez-en - Vous serez heureux de l'avoir fait si / quand votre environnement VOIP est piraté.
Concernant la planification et la documentation:
dessinez votre réseau sur papier avant de commencer à attribuer des adresses et des noms DNS. En fait, dessinez-le d'abord au crayon sur une GRANDE feuille de papier.
Faites beaucoup d'erreurs.
Effacez généreusement.
Malédiction couramment.
Une fois que vous arrêtez de maudire et d'effacer pendant au moins 10 jours, il est temps de mettre le diagramme en Visio / Graffle / Un autre format électronique comme diagramme de réseau officiel. Protégez ce diagramme. Conservez-le dans sa plus grande exactitude lorsque vous ajoutez et supprimez des périphériques, développez votre organisation et modifiez la structure de votre réseau.
Ce diagramme de réseau sera votre meilleur ami lorsque vous devrez apporter des modifications, expliquer le réseau à de nouveaux administrateurs ou résoudre un mystérieux échec.