Поиск  Пользователи  Правила 
Закрыть
Логин:
Пароль:
Забыли свой пароль?
Войти
 
Страницы: 1
RSS
Помогите со структурой сети
 
Доброго времени суток.

Вступление (Можно не читать):
Я эникейщик-самоучка, работал долгое время в беднейшей (в плане средств, затраченых на технику) гос. конторе. В течении нескольких лет о сети слышала только бухгалтерия (10 компов в воркгруппе). Всего машин в ведении 120 и расположены они по всей области. Связи с ними никакой. Приходится ездить в командировки чтоб "достать застрявшую бумажку из принтера", либо обновить крэкнутый антивирус. Надеюсь я достаточно Вас разжалобил. :)  Вышестоящая организация подарила нашей администрации этаж в их новом здании в котором (О БОГИ) была проложена сетка. В итоге я поступил как умел (а сделать нужно было за пару часов, т.к. всем важно быстро переехать на новое место и приступить к раскладыванию пасьянса).

О чем собственно речь:
Напомню, что от AD я далек. Я сделал воркгруп на 30 компов (Назовем ее А1). В этом же здании админы вышестоящей организации сделали еще несколько рабочих групп по названиям отделов (А2,А3,А4). Все IP статические в одном диапазоне 192.168.0.*. Вся сеть висит на одном НЕуправляемом свиче. Есть 2 сервера (w2k3). На одном висит серверная часть бухгалтерии + обновление антивируса + пара расшареных папок для обмена документацией (назовер его Serv_A1). На втором раздается по прокси интернет (у него 2 сетевухи) (назовем Serv_A2). Начальник АСУ вышестоящей организации на днях решил проявить инициативу и соединить adsl модемами через vlan два здания на скорости 512 кб/с. Vlan организует провайдер через 2 наших кроссировки в здании№1 и здании№2. Причем технически ничего не обговорено. Как я понял, сегодня ночью (да, да... хаос будет уже завтра с самого утра) в нашей воркгрупе (А1) появится еще 80 компьютеров (т.к. имя группы В1=А1, а диапазон ипов совпадает с нашим зданием№1). Насколько я понял, появится даже меньше, потому что ипы будут совпадать. Сисадмин предложил мне (т.к. "ты самый свободный") поменять все ip в здании в течении дня согласно табличке занятых ипов из его группы В1. Сделать этого я не смог, т.к. день провел на другом объекте и не мог вырваться оттуда. Да и толку особо бы не было от этого, если сервера на обоих концах имеют одинаковые имена, а все ссылки на них завязаны через нетбиос.
По моему скромному мнению завтра начальство будет искать крайних, но сообщить я хотел не о том.  :D  

Собственно вопрос в чем:
Есть:
-4 рабочих группы в здании№1 (около 70 компов в сумме),
-1 группа во здании№2 (80 машин. Мне на нее плевать, но явно придется заниматься и ей),
-2 адсл модема dlink 2500u, (vlan 512 кб/с)
-неуправляемые свичи,
-по одному серверу на каждой стороне, способных на любые извращения (бухгалтерские сервера трогать боюсь).
Через пару месяцев к зданию№1 по оптике будет присоединено здание№3 (где будет стоять сервер и около 70 компьютеров). Потом опять же через vlan планируется присоединить еще 2 морга (по 40 компьютеров в каждом).

Пока все это хоть как-то подлежит контролю, хотелось бы упростить всю схему, а то я не в состоянии делать все. vlan меня пугает скоростью, т.к. я уверен, что если все останется по старому, то юзвери забьют жалкие пол метра фильмами и всякой  :sensored: , а сеть будет лишь для рассылки вирусов.

Для чего начальство хочет сделать связь между отделениями:
1. Файловый сервак (в основном документы).
2. Почтовый сервак.
3. Доступ к форуму и сайту службы, лежащему на серваке в одном из зданий.
4. + связать 3 наши лаборатории (теряюсь в догадках что они под этим понимают, на первое время поставлю vnc или radmin).

:( У Вас есть время посмеяться с моего горя. Меня пугает многое, например как бухгалтерский сервак отреагирует на dhcp (если таковой будет), как бухгалтерский сервак отреагирует на домен, что будет вообще в домене с netbios именами компов (стоит несколько клиент-серверных программ со ссылками на имена компов в воркгруппе), можно ли будет и дальше использовать адсл модем как шлюз при dhcp (многие используют рабочую кроссировку для выхода с домашних аккаунтов по причине жалкого финансирования статьи расходов "интернет", находясь с модемом в одном диапазоне ипов)...
Изменено: Yankee_by - 03.11.2009 00:04:47
 
Слишком много вопросов сразу. Все крайне сумбурно.

Что Вам конкретно не понятно?
Какого уровня решение Вас (Ваше начальство) устроит? Имею в виду: тяп-ляп или по уму.
Какой уровень финансирования?
Есть ли ответственные за внедрение структуры? И будут ли их решениям подчиняться?
Кто может решить вопросы, выходящие за границу Вашей компетенции (буховские сервера)?
 
Начальник службы приказом назначил начальника АСУ ответственным. По цепочке крайним был назначен я. Оба этих товарища в мелочи не вникают и поверят при нормальной оргументации в то, что я им предложу реализовать. Это гос. контора без собственных средств, финансируется из бюджета. Деньги выделены будут, но когда неизвестно (задержать как показывает практика могут и на пол года, и на год). Можно настоять на приобретении "самого необходимого". Так что в плане денег надеяться можно на незначительные подачки. Вообще я хотел набросать предложение, подсчитать затраты и дать начальнику для дальнейшего рассмотрения.
План был таков:
Собираюсь поставить по контроллеру домена в каждом здании.
Как реализовать файловый сервак с одновременным ограничением по объему залитого и по скорости скачки - я не знаю пока (буду гуглить). Не знаю можно ли вообще на существующем оборудовании сделать ограничение по скорости при условии, что adsl модемы кроме vlan еще выполняют свои прямые обязанности, а именно являются шлюзами (для vpn'a).
При dhcp (насколько я понял) можно просто внести ипы бухгалтерских серверов в исключения и сделать их статическими, все ссылки на бухгалтерские сервера сделать не по именам, а по ипам. В домене же можно оставить шары на этих серваках без изменений?
Во всех зданиях интернет раздается через прокси (usergate). Менять что-либо смысла не вижу, т.к. единственное что начальство хочет оставить без изменений - это возможность в доступной им форме с простым дизайном узреть чем же люди занимаются в интернете.
Почтовый сервак когда-то делал на Kerio mail server дома в локалке. Ничего сложного в реализации не вижу (пока во всяком случае). Всего 40 ящиков на данный момент.

Вот что я собирался делать. Домен никогда не использовал раньше, сейчас по ночам читаю с чем его едят. Думаю пока на VM потренироваться. Смоделировать ситуации смерти контроллера домена) и прочее, что меня смущает).

Вообще хотел бы спросить что из этого является полным бредом, а что может существовать. Возможно, что все из вышеописанного звучит глупо  :) .
 
рассказ еле осилил :D но все-таки выудил фразу:
Цитата
Сисадмин предложил мне (т.к. "ты самый свободный")...
Ну так это просто замечетельно, с вас как "с гуся вода" - тренируйтесь, учитесь и задавайте более конкретные вопросы на форуме. Удачи.
 
беда в том, что все равно делать все придется самому  :| .
 
"Меня пугает многое, например как бухгалтерский сервак отреагирует на dhcp (если таковой будет), как бухгалтерский сервак отреагирует на домен, что будет вообще в домене с netbios именами компов (стоит несколько клиент-серверных программ со ссылками на имена компов в воркгруппе), можно ли будет и дальше использовать адсл модем как шлюз при dhcp (многие используют рабочую кроссировку для выхода с домашних аккаунтов по причине жалкого финансирования статьи расходов "интернет", находясь с модемом в одном диапазоне ипов)..."
Включение в сети dhcp не повлияет на компы со статическим ипом (выставленного ручками)
Нетбиос имена никуда не денуться а остануться на месте.
"Пока все это хоть как-то подлежит контролю, хотелось бы упростить всю схему, а то я не в состоянии делать все. vlan меня пугает скоростью, т.к. я уверен, что если все останется по старому, то юзвери забьют жалкие пол метра фильмами и всякой  , а сеть будет лишь для рассылки вирусов."
В данном случаи просто на одном из серверов, который у тебя занимаеться проброской пакетов выставляешь фильт на запрет доступа ко всему кроме разрешённого ip-port и никакие пользователи не смогут забивать фильмами и прочей лабудой.
А от вирусов стоит избовляться если не умеете с ними дружить.
 
Юрий, если я правильно понимаю за структуру сети отвечаете не вы, почему же это вас так беспокоит?
Каналы очень узкие будут для почтовика+файлового сервера. Если не хотите чтобы там обменивались чем то большим, то для таких модемов можно сделать довольно просто:
PAT+virtual servers (при условии что пользователи из первого здания и второго не должны видеть друг друга в сети, только нужные серверы и службы)
Подсети в каждом из зданий не должны пересекаться. Сделайте лучше все сразу по уму, потом будет все гораздо хуже :)
 
Я неправильно выразился наверно. Должности сисадмина в нашем управлении нет, только в вышестоящей организации, а лень последнего не позволит ему что-то делать. Отчасти потому, что из 4-х зданий только одно его (да и то я его фактически обслуживаю).

Спасибо всем ответившим. Буду следовать вашим советам. На данный момент все приняло более упорядоченный вид в моей голове  :D
 
Нужно поставить шлюзом между зданиями какой-нибудь межсетевой экран, где и настраивать NAT для подсетей, возможно форвардинг IP, туда будут приходить и маршрутизироваться все VLAN.
Какие вы знаете межсетевые экраны?
 
В качестве "сетевого экрана" использовал дольше всего Sygate firewall, т.к. давольно простой.
Если я воткну модем во 2-ю сетевуху, сделаю шлюзом компьютер, то (насколько я понимаю) обычные людишки не смогут коннектиться на модем напрямую. А этого бы не хотелось, т.к. (как говорилось выше) интернет многие оплачивают самостоятельно у того же провайдера через эту же кроссировку. Можно конечно всех послать, но я сам посоветовал так расчитываться за интернет...
А можно прикрыться экраном только на одной стороне?) Наверное да.
 
Wall of chaos text 8(
По теме: У вас ПО левое=> если так дальше пойдет то при глобальном обьеденении в сети будет полнейший хаос+ нулевой экспириант от работы.
Что надо сделать:
1)Поднять AD и воткунть туда первую партию компов, на обычных рабочих станциях 99% все пройдет гладко, максимум слетят настройки интерфеса софта.
2)далее подключать все остальное постепенно.
3)Бугалтерию заталкать в Vlan и спрятать их от всех (в домен не вводить до последнего момента, так как косяк с бух базой зачистую=увольнению).
4)Серваки в безпроводных сегментах реплецировать.
5)Инет для начала настроить тем кому надо+ попросить недельку на настройку то, чтобы разобраться с прокси. Если в прокси нет большой нужды, то отложить на потом (главное чтобы нат давал инет ограниченым людям).
6)дальше смотреть по ситуации.

З.ы. Даже если уволят, за косяки и медленную работу, то уйдешь с какиме то знаниями, а если оставить как есть то плюсов никаких а попа рано или поздно случится.
З.ы.ы Не забывай об Open source, это не обязательно линух, многие вещи есть под винду, главное гуглить.
Страницы: 1
Читают тему