توضیحات
خدمات سوئیچینگ شبکه سازمانی
۱) طراحی معماری مدرن متناسب با مقیاس سازمان (Small/Medium/Enterprise)
ارائه طرح معماری بر اساس اندازه سازمان: Flat Network با یک سوئیچ L3 برای SMB، معماری Two-Tier (Collapsed Core) برای Campus Enterprise، و معماری Spine-Leaf با VXLAN/EVPN برای دیتاسنترهای بزرگ.
هر سازمانی به یک نسخه از شبکه نیاز ندارد. تیم ما معماری را دقیقاً بر اساس تعداد کاربران، نوع ترافیک و بودجه شما طراحی میکند:
- کسبوکار کوچک (SMB: ۱-۵۰ کاربر): یک سوئیچ Layer 3 به عنوان Core/Access تلفیقی. VLAN بندی ساده (Data، Voice، Guest) و اینترفیس SVI برای Routing داخلی. بدون پیچیدگی Spanning Tree.
- سازمان متوسط (Mid-Market: ۵۰-۵۰۰ کاربر): معماری Two-Tier (Collapsed Core). دو سوئیچ Core Stacked یا در حالت HA که مستقیماً به سوئیچهای Access متصل میشوند. لایه Distribution حذف میشود. Port-Channel و Rapid PVST+ برای افزونگی.
- سازمان Enterprise یا دیتاسنتر (۵۰۰+ کاربر، ترافیک East-West بالا): معماری Spine-Leaf. هر Leaf به هر Spine وصل است. به جای Spanning Tree از ECMP Routing و VXLAN Overlay استفاده میکنیم که تمام لینکها فعال باشند و پهنای باند تلف نشود.
ما طرح متناسب با شما را انتخاب میکنیم، نه اینکه یک طرح Enterprise پیچیده را به یک دفتر ۲۰ نفره تحمیل کنیم.
۲) پیکربندی VLAN و Subnetting مقیاسپذیر
طراحی IP Plan و VLAN Scheme متناسب با هر مقیاس (از یک /24 ساده تا چندین Supernet)، و پیکربندی Access و Trunk Port ها با رعایت Best Practice امنیتی.
VLAN و Subnetting ستون فقرات logical شبکه است. تیم ما طراحی را ساده اما استاندارد انجام میدهد:
- برای SMB کلا VLAN 1 را کنار میگذاریم. ۳-۴ VLAN میسازیم: VLAN 10 برای Data, VLAN 20 برای Voice و VLAN 99 برای Management و یک VLAN Guest با ایزوله کامل. Subnet های /24.
- برای Enterprise: VLAN های متعدد بر اساس دپارتمان (HR, Finance, IT) یا فانکشن (Users, Printers, Servers, CCTV). هر ساختمان یک Block از Subnet ها.
- در همه مقیاسها: Native VLAN را به یک VLAN dummy تغییر میدهیم، Trunk ها را فقط به VLAN های ضروری محدود میکنیم و Dynamic Trunking Protocol (DTP) را غیرفعال مینماییم.
نتیجه: شبکه ساده و امن، چه با ۱ سوئیچ و چه با ۵۰ سوئیچ.
۳) پیکربندی بهینه Spanning Tree (فقط در صورت نیاز)
در صورت استفاده از معماری Two-Tier، تنظیم دستی Root Bridge، فعالسازی Rapid PVST+ و پیادهسازی PortFast, BPDU Guard و Root Guard روی پورتهای Access.
ما تا حد امکان طراحی شبکه را بدون Spanning Tree انجام میدهیم (با استفاده از Stacking یا LACP Multi-Chassis) اما در صورت نیاز، آن را امن پیکربندی میکنیم:
- Root Bridge دستی روی سوئیچ Core (با کمترین اولویت) تنظیم میشود تا یک سوئیچ Access قدیمی تصادفاً Root نشود.
- تمام پورتهای کاربران PortFast و BPDU Guard میشوند: اگر کسی سهواً یک سوئیچ رومیزی بیاورد و دو کابل به پریز شبکه بزند، پورت Err-Disable میشود و شبکه نمیخوابد.
- در ستون فقرات، اگر Spanning Tree داریم، حتماً از RSTP (نه STP قدیمی) برای همگرایی زیر ۱ ثانیه استفاده میکنیم. ولی به مشتری توصیه میکنیم برای سادگی، سوئیچهایشان را Stack یا Virtual Chassis کنند تا کلاً از شر STP خلاص شوند.
4) راهاندازی Port-Channel و LACP برای افزونگی بدون Spanning Tree
تجمیع لینکهای فیزیکی بین سوئیچها و سرورها با LACP Dynamic Mode، حذف Single Point of Failure و افزایش پهنای باند Trunk بدون تکیه بر STP.
در شبکه مدرن، به جای چند لینک جداگانه و تکیه بر STP برای مسدود کردن یکی، از EtherChannel استفاده میکنیم. تیم ما Port-Channel را با LACP Active (نه Static) پیکربندی میکند:
- برای SMB و Mid-Market: لینکهای Stacking یا چند کابل Trunk بین دو Core Switch، همه داخل یک Port-Channel قرار میگیرند. اگر یک کابل قطع شود، ترافیک لحظهای روی بقیه میرود بدون اینکه STP Convergence داشته باشیم.
- برای Enterprise و Spine-Leaf: تمام لینکهای Leaf به Spine به صورت روت شده (ECMP) هستند نه سوییچ شده. اما برای اتصال سرورهای بحرانی (VMware ESXi) به Leaf، از LACP با Multihoming (vPC, MLAG, یا MC-LAG) استفاده میکنیم که سرور از هر دو Leaf تغذیه کند.
- تنظیم Hashing بر اساس src-dst-ip-port برای توزیع متوازن ترافیک.
نتیجه: پهنای باند تجمیعی و بدون Loop.
5) راهاندازی Spine-Leaf Fabric برای دیتاسنترهای Enterprise
پیادهسازی معماری Spine-Leaf با مسیریابی ECMP در Underlay، و ایجاد Overlay شبکه با VXLAN و BGP EVPN برای گسترش لایه ۲ بدون Spanning Tree.
برای دیتاسنترهایی که به مقیاس بالا، مجازیسازی سنگین و ترافیک East-West زیاد نیاز دارند، معماری سنتی جواب نمیدهد. تیم ما Spine-Leaf Fabric را راهاندازی میکند:
- Underlay (فیزیکال): هر Leaf به تمام Spine ها وصل است. هیچ پورتی مسدود نیست. از OSPF یا BGP unnumbered برای مسیریابی IP بین Leaf و Spine استفاده میکنیم. ECMP تضمین میکند که ترافیک همزمان از همه لینکها عبور کند.
- Overlay (مجازی): برای اینکه VM ها بتوانند در کل دیتاسنتر Live Migration کنند، لایه ۲ را با VXLAN روی لایه ۳ گسترش میدهیم. EVPN به عنوان Control Plane، یادگیری Flood-and-Learn قدیمی را حذف میکند.
- Anycast Gateway روی Leaf ها تنظیم میشود: Gateway همه VLAN ها روی تکتک Leaf ها وجود دارد و ترافیک بهینه مسیریابی میشود.
نتیجه: شبکه دیتاسنتری که هیچ بسته BUM (Broadcast, Unknown Unicast, Multicast) بیجهتی ندارد، هیچ پورت بلاکشدهای ندارد و مقیاس افقی دارد.
6) امنیت لبه شبکه (Access Layer Security) مناسب هر مقیاس
پیادهسازی Port Security، DHCP Snooping، Dynamic ARP Inspection و 802.1X با RADIUS روی Access Switch ها، متناسب با سیاستهای امنیتی سازمان.
امنیت لبه شبکه را نمیشود فدای سادگی کرد. حتی دفتر ۲۰ نفره هم ممکن است قربانی Rogue DHCP یا ARP Poisoning شود. تیم ما بسته به سازمان، بسته امنیتی Access Layer را اعمال میکند:
- برای SMB: Port Security با MAC Sticky (یادگیری اولین MAC و چسباندن به پورت) و DHCP Snooping برای جلوگیری از شخصی که یک مودم بیسیم اشتباهی به شبکه وصل کند.
- برای Enterprise: احراز هویت ۸۰۲.۱X با سرور RADIUS (NPS یا ISE). کاربر قبل از اینکه کلاً IP بگیرد، باید credentials دامین را وارد کند. اگر دستگاه ناشناس باشد، در VLAN Guest یا قرنطینه میافتد.
- Dynamic ARP Inspection (DAI) و IP Source Guard را روی سوئیچهای Access فعال میکنیم تا حملات Man-in-the-Middle غیرممکن شوند. امنیت لایه ۲ جدی گرفته میشود چون اکثر حملات از داخل شروع میشوند.

نقد و بررسیها
هنوز بررسیای ثبت نشده است.