Kaip projektuojame UniFi infrastruktūrą įmonei
Vieninga UniFi sąsaja nereiškia vieno bendro tinklo. Projektuojame nuo gateway ir core iki galinio porto, atskirdami vartotojus, svečius, kameras, IoT, Protect, Access ir valdymą.
Architektūra prasideda ne nuo AP skaičiaus
Pirmiausia vertiname interneto greitį, vartotojų ir įrenginių skaičių, pastato planą, kabelius, PoE biudžetą, kritines zonas ir numatomą augimą. Tik tada parenkame gateway, core, access switch'us ir AP modelius.
Internetas / atsarginis WAN
│
UniFi Gateway
routing · VPN · firewall
│ trunk
redundantiškas Core
┌────┼──────────────┐
Access PoE Switch Serveriai
│ ├─ AP → Corp / Guest / IoT SSID
│ ├─ Protect kameros → Cameras VLAN → UNVR
│ └─ Access įrenginiai → Access VLAN
└─ darbo vietos → Office VLAN
Management VLAN → tik administratorių VPN / valdymo stotisVLAN pagal pasitikėjimą ir funkciją
| Zona | Numatyta prieiga |
|---|---|
| Management | Tik IT prieiga prie gateway, switch, AP, UNVR ir konsolių. |
| Office | Verslo serveriai ir internetas pagal poreikį. |
| Guest | Tik internetas, client isolation, jokia vidinė prieiga. |
| IoT | Tik būtini DNS/NTP/cloud arba konkretūs valdymo servisai. |
| Cameras | Kameros komunikuoja su UNVR; internetas tik jei pagrįsta. |
| Access | Durų kontrolė izoliuota nuo Office ir Guest. |
| Servers | Prieiga leidžiama tik konkretiems klientams ir portams. |
Kur taikome kontrolę
Gateway zone-based firewall kontroliuoja srautą tarp VLAN, WAN ir VPN. Switch ACL gali riboti srautą L3 lygiu, o AP client isolation neleidžia klientams bendrauti tarpusavyje net tame pačiame Wi-Fi segmente. Šios priemonės papildo viena kitą; „Network Isolation“ nėra visų individualių verslo taisyklių pakaitalas.
Wi-Fi projektavimas
AP vietas parenkame po radijo aplinkos vertinimo, ne pagal gražų simetrišką planą. Tikriname 5/6 GHz aprėptį, kanalų plotį, triukšmą, roaming ir realias darbo vietas. Mažiau teisingai išdėstytų AP dažnai veikia geriau nei daug įrenginių maksimalia galia. SSID skaičių ribojame, nes kiekvienas papildomas SSID didina eterio administracinį srautą.
Protect ir Access nėra Office tinklo įrenginiai
Kameros generuoja nuolatinį srautą ir yra fiziškai lengviau pasiekiamos. Joms skiriame atskirą VLAN, PoE portų profilius ir prieigą tik prie UNVR bei būtinų servisų. Durų kontrolės įranga taip pat gauna atskirą zoną, UPS maitinimą ir aiškų veikimą dingus internetui ar valdikliui.
Nuotolinis administravimas
- vardinės administratorių paskyros ir MFA;
- mažiausios reikalingos rolės;
- valdymas per VPN arba kontroliuojamą konsolę;
- jokio tiesiogiai internete atverto gateway ar switch valdymo;
- konfigūracijos backup, įrenginių inventorius ir pakeitimų žurnalas;
- perspėjimai apie offline įrenginius, WAN, PoE, uplink ir storage būseną.
Priėmimo testai
Patikriname kiekvieno access ir trunk porto profilį, Guest/IoT/Cameras izoliaciją, DHCP/DNS, roaming, WAN failover, UPS, kameros įrašymą, durų scenarijus ir administravimo kelią. Dokumentuojame ne tik ekranų nuotraukas, bet ir VLAN/IP planą, firewall matricą, rack bei kabelių žymėjimą.
Planuojate UniFi tinklą?
INsec suprojektuos Gateway, Core, VLAN, Wi-Fi, Protect ir Access architektūrą, atliks diegimą, testus ir nuolatinį monitoringą.
Aptarti UniFi projektą