Podsieć: osobny zakres adresów dla działu

Podsieć jest zakresem adresów, w którym urządzenia rozmawiają ze sobą bez pytania bramy o każdą paczkę do sąsiada. Zapis 192.168.1.0/24 oznacza maskę 255.255.255.0. W takim zakresie da się zaadresować 254 urządzenia, bo pierwszy numer jest adresem sieci, a ostatni jest rozgłoszeniem. Laptop .20 i drukarka .30 w tej samej podsieci widzą się wprost. Laptop .20 i serwer w 192.168.2.0 już nie, dopóki brama ich nie połączy.

Jeden zakres na całą firmę jest wygodny, dopóki wszyscy mają widzieć wszystko. Gość, kamera i księgowość w 192.168.1.0 to jeden worek. Podział na podsieci jest decyzją, kto z kim rozmawia, zanim dołożycie regułę na firewallu. VLAN, opisany osobno, jest sposobem, żeby te zakresy szły jednym kablem między przełącznikami i mimo to się nie mieszały. Podsieć bez VLANu na osobnym przełączniku też działa. W szafie z jednym przełącznikiem zwykle potrzebne są oba.

Maski nie wolno zgadywać przy awarii. Komputer z maską /16 i serwer z maską /24 mogą „czasem” się widzieć i czasem nie, zależnie od adresu. Objaw jest kapryśny i ludzie mówią, że sieć „wariuje”. Maska ma być ta sama w całej podsieci. DHCP ma ją rozdawać. Ręczny wpis na jednym laptopie, z maską skopiowaną z domu, psuje tylko ten laptop, ale zgłoszenie brzmi „nie działa net u wszystkich”, bo dzwoni najgłośniejszy.

Pula DHCP musi mieścić się w podsieci i nie nachodzić na adresy wpisane na stałe. Serwer .10 i pula od .10 w górę to konflikt, który objawia się raz na godzinę. Rezerwacje dla drukarek i pulę dla laptopów rysujemy na jednej kartce: podsieć, brama, DNS, od którego numeru DHCP, które numery są stałe. Bez tej kartki wymiana routera jest zgadywaniem.

Częsty błąd to dokładanie /24 obok /24 bez reguły, co między nimi wolno. Powstają dwie sieci, które i tak widzą się nawzajem, czyli podział na papierze. Drugi błąd to zakres 10.0.0.0/8 „na zapas” w dwudziestoosobowym biurze. Da się, ale każdy błąd adresu staje się trudniejszy do wskazania. Trzeci błąd to ta sama podsieć w dwóch lokalizacjach, spiętych VPN. Wtedy numery się dublują i VPN milczy albo wpuszcza ruch w złą stronę.

Jak to rozpisać na gniazda i działy, jest na stronie sieci firmowej. Czym VLAN różni się od samego zakresu, jest w haśle VLAN. Reguła między podsieciami, czyli kto może przejść, jest na stronie bezpiecznej sieci. Podział bez reguły jest rysunkiem. Reguła bez podziału nie ma czego rozdzielać. Maskę, bramę i początek puli DHCP spisujemy na jednej kartce, zanim wymienimy router i zgubimy numery drukarek. Ta sama podsieć w dwóch lokalizacjach spiętych VPN dubluje numery i ruch idzie w złą stronę.

Tell us about your infrastructure

The first meeting takes 30 minutes and commits you to nothing. We will tell you straight whether we can help and what we would propose.

Wielkopolska · Poznań · Kalisz · Konin · all of Poland