Para asignaciones de IP
Mi consejo es colocar todo bajo la subred 10.0.0.0/8, usando la siguiente estructura: 10 site
.. division
.device
site
es una ubicación física o equivalente lógico (por ejemplo, oficina de Nueva York, oficina de Nueva Jersey, instalación de recuperación ante desastres, entorno de desarrollo).
division
es una subdivisión lógica que tiene sentido para ti. por ejemplo,
0 => Interruptores / Enrutadores
1 => Administradores, 2 => Usuarios
3 => VOIP
4 => Invitados
device
s son dispositivos individuales (PC, servidores, teléfonos, conmutadores, etc.)
La idea aquí es que puede determinar fácilmente qué es un dispositivo y dónde está por su dirección: 10.2.1.100 es una estación de trabajo de administrador en el "Sitio # 2".
Este modelo se deriva de las asignaciones de IP basadas en clases: la clase A (/ 8) es su empresa. Cada ubicación obtiene una Clase B (/ 16), y cada división lógica en una ubicación obtiene una Clase C (/ 24) para sus dispositivos.
Es posible (y a veces deseable) usar algo más grande que un / 24 para el nivel de "división", y ciertamente puede hacerlo: cualquier cosa desde un / 17 a un / 24 es generalmente un juego justo con este esquema.
Para nombres DNS
Mi consejo es seguir un esquema similar a la asignación de IP que describí anteriormente:
- Todo está arraigado en
mycompany.com
- Cada sitio (/ 16) tiene su propio
sitename.mycompany.com
subdominio.
- Las divisiones lógicas pueden tener uno (o más) subdominios dentro del sitio, por ejemplo:
voip.mycompany.com
(con dispositivos como tel0000.voip.mycompany.com
, tel0001.voip.mycompany.com
, etc.)
switches.mycompany.com
workstations.mycompany.com
(posiblemente subdividido en administrador, usuario e invitado)
- Los dispositivos deben tener nombres significativos. Por ejemplo:
- Nombra los teléfonos para que puedas ver la extensión que suenan en función del nombre DNS.
- Nombre las estaciones de trabajo en función de su usuario principal.
- Identifique claramente las direcciones IP "invitadas".
- Servidores de nombres para que pueda saber qué son / qué hacen.
Esto se puede lograr mediante el uso de "aburrido" nombres ( www01
, www02
, db01
, db02
, mail
, etc.) o mediante la promulgación de un esquema de nombres y ajustarse a él (por ejemplo: Los servidores de correo tienen el nombre de rocas, los servidores web tienen nombres de árboles, servidores de bases de datos son llamado así por los pintores).
Los nombres aburridos son más fáciles de aprender para una persona nueva, los esquemas de nombres geniales son más divertidos. Elige tu opción.
Notas misceláneas
Con respecto a los servidores virtuales:
considérelos igual que si fueran máquinas físicas (segregarlos por división / propósito en lugar de por el hecho de que son "virtuales". Tenga una división separada para la red de administración de hipervisor / VM.
Puede parecer importante ahora para saber si un cuadro es virtual o físico, pero cuando su sistema de monitoreo dice "¡Hola, el correo electrónico está inactivo!", la pregunta que se hará es "¿Qué máquinas están relacionadas con el correo electrónico?", no "¿Qué máquinas están ¿virtual y cuáles son físicos? ".
Tenga en cuenta que SI necesita una forma práctica de identificar si una máquina es virtual o física en caso de que un host hipervisor explote, pero esto es un desafío para su sistema de monitoreo, no para su arquitectura de red.
Con respecto a VOIP:
VOIP (asterisco en particular) es sinónimo de "agujero de seguridad". Empuje todas sus cosas VOIP en su propia subred y su propia VLAN, y no permita que se acerque a nada sensible.
Todos los teléfonos VOIP que he visto en el último año son compatibles con la segregación de VLAN (de hecho, todos son compatibles con VLAN de voz y datos, por lo que aún puede usar el teléfono como una conexión directa para las conexiones de Ethernet de escritorio). Aproveche esto: se alegrará de haberlo hecho cuando su entorno VOIP sea pirateado.
Con respecto a la planificación y la documentación:
dibuje su red en papel antes de comenzar a asignar direcciones y nombres DNS. De hecho, primero dibuje con lápiz en una GRAN hoja de papel.
Comete muchos errores.
Borrar generosamente.
Maldecir con fluidez.
Una vez que deje de maldecir y borrar durante al menos 10 días, es hora de poner el diagrama en Visio / Graffle / Algún otro formato electrónico como su diagrama de red oficial. Salvaguarde este diagrama. Manténgalo en su Sagrada Corrección a medida que agrega y elimina dispositivos, hace crecer su organización y modifica la estructura de su red.
Este diagrama de red será tu mejor amigo cuando tengas que hacer cambios, explicar la red a los nuevos administradores o solucionar una falla misteriosa.