本日主題:把前幾天的觀念,畫成一張看得懂的網路架構圖 預計時間:2 小時(動手日) 對應主教材:第 2 章整合
一、今日學習目標
- [ ] 認識一個典型網路的組成與連接順序
- [ ] 實際畫出一張網路架構草圖
- [ ] 在圖上標註網段、設備、對外連線
- [ ] 理解 DMZ 的概念
二、教材內容
2.1 一個典型企業網路的組成(由外而內)
網際網路 (Internet)
│
[數據機 Modem] ← ISP 給的對外連線
│
[路由器 Router / 防火牆] ← NAT、對外出口、擋火牆
│
[核心交換器 Switch] ← 內部分流
├── VLAN 10 辦公室電腦 (192.168.10.0/24)
├── VLAN 20 產線/維修設備 (192.168.20.0/24)
├── VLAN 30 訪客 Wi-Fi (192.168.30.0/24)
└── [伺服器區] AD / DNS / DHCP / 檔案伺服器
更詳細的企業網路架構
┌──────────────────────────────────────────────────────────┐
│ 典型 MRO 公司網路架構 │
├──────────────────────────────────────────────────────────┤
│ │
│ ☁ 網際網路 ☁ │
│ │ │
│ ┌────┴────┐ │
│ │ 數據機 │ ← ISP 線路 │
│ │ Modem │ (光纖/專線) │
│ └────┬────┘ │
│ │ │
│ ┌────────┴────────┐ │
│ │ 路由器/防火牆 │ ← NAT + 防火牆規則 │
│ │ (公有 IP) │ + VPN 伺服器 │
│ └───┬────────┬───┘ │
│ │ │ │
│ ┌──────┘ └──────┐ │
│ │ │ │
│ ┌───────┴───────┐ ┌───────┴───────┐ │
│ │ DMZ 交換器 │ │ 核心交換器 │ │
│ │ (非軍事區) │ │ (Core Switch) │ │
│ └──┬────┬───────┘ └──┬──┬──┬──┬───┘ │
│ │ │ │ │ │ │ │
│ Web Mail VLAN VLAN VLAN 伺服器 │
│ Server Server 10 20 30 區 │
│ │
│ VLAN 10: 辦公室 (10.10.10.0/24) │
│ → PC、印表機、IP 電話 │
│ │
│ VLAN 20: 維修廠房 (10.10.20.0/24) │
│ → 技師平板、掃碼機、產線設備 │
│ │
│ VLAN 30: 訪客 Wi-Fi (10.10.30.0/24) │
│ → 完全隔離,只能上網 │
│ │
│ 伺服器區 (10.10.50.0/26) │
│ → AD / DNS / DHCP / 檔案 / ERP / MRO系統 │
│ │
└──────────────────────────────────────────────────────────┘
2.2 各設備的角色(複習 + 深入)
| 設備 | 角色 | OSI 層 | 在架構中的位置 |
|---|---|---|---|
| 數據機(Modem) | 連到 ISP,取得對外網路 | L1 | 最外面 |
| 路由器/防火牆 | NAT、對外連線、過濾流量、VPN | L3 | 邊界 |
| 核心交換器 | 連接內部各 VLAN,高速轉發 | L2/L3 | 核心 |
| 存取交換器 | 連接終端設備到核心交換器 | L2 | 各樓層/區域 |
| 無線 AP | 提供 Wi-Fi 連線 | L2 | 各區域 |
| 伺服器 | 提供 AD、DNS、DHCP、檔案等服務 | L7 | 伺服器區 |
| 終端 | 電腦、印表機、平板、產線設備 | -- | 各 VLAN |
核心交換器 vs 存取交換器
┌──────────────────────────────────────────┐
│ 交換器的階層架構 │
├──────────────────────────────────────────┤
│ │
│ ┌──────────────┐ │
│ │ 核心交換器 │ ← 高速、連接各區域 │
│ │ Core Switch │ 通常有備援 │
│ └──┬─────┬──┬──┘ │
│ │ │ │ │
│ ┌────┘ ┌──┘ └──┐ │
│ │ │ │ │
│ ┌─┴──┐ ┌─┴──┐ ┌───┴──┐ │
│ │存取 │ │存取 │ │ 存取 │ ← 連接終端設備 │
│ │SW-1│ │SW-2│ │ SW-3 │ 各樓層各一台 │
│ └─┬──┘ └─┬──┘ └───┬──┘ │
│ │ │ │ │
│ PC/印 PC/印 PC/印 │
│ 表機 表機 表機 │
│ │
│ (大公司還會有「匯聚層 Distribution」 │
│ 在核心與存取之間,但面試知道兩層就好) │
│ │
└──────────────────────────────────────────┘
2.3 DMZ(非軍事區)
DMZ 是放置需要對外開放的伺服器的網段,跟內部網路隔離。
┌────────────────────────────────────────┐
│ DMZ 的概念 │
├────────────────────────────────────────┤
│ │
│ 外部 ──→ 防火牆 ──→ DMZ ──→ 防火牆 ──→ 內部│
│ │ │
│ Web Server │
│ Mail Server │
│ │
│ 外部可以連到 DMZ 的伺服器 │
│ 但不能直接穿越到內部網路 │
│ = 即使 DMZ 被攻破,內部仍有防護 │
│ │
└────────────────────────────────────────┘
- 為什麼需要 DMZ? 公司的 Web Server 需要讓外部連入,但不能讓外部直接連到內網。DMZ 就是一個「緩衝區」,把對外服務放在這裡,即使被攻擊也不會直接影響內部。
- MRO 公司的 DMZ 可能放什麼? 客戶用的維修進度查詢網站、郵件伺服器的對外介面、VPN 閘道等。
💡 面試加分小知識
- 面試時如果被問到「公司網路架構大概長什麼樣」,能畫出包含 DMZ 的三區架構(外部/DMZ/內部)會非常加分。
- 大部分中小企業的「防火牆」和「路由器」其實是同一台設備(如 Fortinet、Palo Alto),稱為 UTM(統一威脅管理)或 NGFW(次世代防火牆)。
2.4 為什麼要切 VLAN?(複習 + 深入應用)
把辦公室、產線、訪客分到不同 VLAN: - 訪客碰不到內部系統 → 安全。 - 廣播流量被侷限 → 效能好。 - 不同區可套不同防火牆規則 → 好管理。
VLAN 在 MRO 公司的實務應用
┌──────────────────────────────────────────┐
│ TAMECO 可能的 VLAN 規劃 │
├──────────────────────────────────────────┤
│ │
│ VLAN 10 — 辦公室 (10.10.10.0/24) │
│ → 行政、財務、HR 的電腦 │
│ → 可存取 ERP、檔案伺服器 │
│ │
│ VLAN 20 — 維修廠房 (10.10.20.0/24) │
│ → 技師的平板、條碼掃描機 │
│ → 只能存取 MRO 管理系統和技術手冊 │
│ │
│ VLAN 30 — 訪客 Wi-Fi (10.10.30.0/24) │
│ → 航空公司客戶來訪時使用 │
│ → 只能上網,完全隔離內部 │
│ │
│ VLAN 40 — 管理網段 (10.10.40.0/28) │
│ → IT 管理用,連接交換器/AP 管理介面 │
│ → 只有 IT 人員能存取 │
│ │
│ VLAN 50 — 伺服器區 (10.10.50.0/26) │
│ → AD / DNS / DHCP / 檔案 / 資料庫 │
│ → 嚴格存取控制 │
│ │
└──────────────────────────────────────────┘
2.5 網路冗餘與高可用性
MRO 公司的系統不能停,所以網路也要有備援設計:
┌──────────────────────────────────────────┐
│ 網路冗餘設計 │
├──────────────────────────────────────────┤
│ │
│ • 雙 ISP 線路:一條斷了另一條接手 │
│ • 雙防火牆:Active-Standby 或 HA │
│ • 雙核心交換器:避免單點故障 │
│ • UPS 不斷電系統:機房和網路設備都要接 │
│ • 備援 DHCP/DNS:主的壞了備的自動接手 │
│ │
│ ┌───┐ ┌───┐ │
│ ISP-A ─┤FW1├─┐ ┌─┤FW2├─ ISP-B │
│ └───┘ │ │ └───┘ │
│ ▼ ▼ │
│ ┌──────────┐ │
│ │ Core SW │ ← 交叉連接 │
│ │ (HA) │ │
│ └──────────┘ │
│ │
└──────────────────────────────────────────┘
⚠️ 常見誤解
- 誤解 1:「小公司不需要畫網路架構圖」→ 再小的網路都應該有架構圖。萬一出問題,沒有圖就像在迷宮裡摸黑找路。
- 誤解 2:「VLAN 之間完全不能通訊」→ 不對,VLAN 之間可以透過路由器或 L3 交換器做「VLAN 間路由」。重點是可以控制哪些 VLAN 之間能通訊。
- 誤解 3:「防火牆只擋外面的攻擊」→ 防火牆也用在內部 VLAN 之間的流量控制,例如限制訪客 VLAN 只能上網、不能連內部伺服器。
三、今日實作任務(產出)
任務:畫一張網路架構草圖
工具任選: - 紙筆(最快) - draw.io(免費,推薦) - PowerPoint / 小畫家
圖上至少要有: 1. 對外連線(數據機/路由器) 2. 防火牆 3. 交換器 4. 至少 2 個 VLAN(標上網段,如 192.168.10.0/24) 5. 一個伺服器區(標出 AD/DNS/DHCP) 6. 幾台終端設備
進階:在圖旁邊用文字註記「每個設備負責什麼」。
進階 Plus:加上 DMZ 區域和備援設計。
這張圖之後可以放進你的「面試作品集」,也能幫助你在被問網路架構時邊畫邊講。
四、今日練習
Q1. 從外到內,企業網路的設備連接順序是什麼?
Q2. 什麼是 DMZ?為什麼需要它?
Q3. 如果你是 TAMECO 的 IT 工程師,你會規劃哪些 VLAN?為什麼?
參考解答
**A1.** 網際網路 → 數據機(Modem)→ 路由器/防火牆 → 核心交換器 → 存取交換器 → 終端設備。 **詳細說明**: - 數據機負責物理連線(將光纖/電話線信號轉換成網路信號) - 路由器/防火牆是內外網的邊界,負責 NAT 和安全過濾 - 核心交換器是內部網路的骨幹,連接各區域 - 存取交換器在各樓層/區域,直接連接電腦等終端設備 - 在大型企業中,還會有匯聚層(Distribution Layer)在核心和存取之間 **A2.** DMZ(De-Militarized Zone,非軍事區)是網路中的一個緩衝區,放置需要對外開放的伺服器(如 Web Server、Mail Server)。 **為什麼需要**:如果把 Web Server 放在內部網路,外部連進來的流量就會直接進入內網,一旦伺服器被攻破,整個內網都暴露了。DMZ 在外部和內部之間多加一層隔離:外部可以連到 DMZ 的伺服器,但 DMZ 和內部之間有防火牆控制,即使 DMZ 被攻破,攻擊者也很難進入內網。這就像是公司的會客室——客人可以進會客室,但不能進辦公區。 **A3.** 規劃建議: - **VLAN 10 辦公室**:給行政、財務、HR 等辦公人員,可存取 ERP 和檔案伺服器 - **VLAN 20 維修廠房**:給維修技師的設備,限制只能存取 MRO 管理系統和技術手冊 - **VLAN 30 訪客 Wi-Fi**:給來訪的航空公司客戶或外部人員,完全隔離只能上網 - **VLAN 40 管理網段**:給 IT 人員管理網路設備用,限制只有 IT 能存取 - **VLAN 50 伺服器區**:放 AD/DNS/DHCP/ERP/資料庫等伺服器,嚴格存取控制 **為什麼這樣分**: - 維修廠房的設備不需要存取財務系統 → 安全隔離 - 訪客絕對不能碰到維修紀錄 → 法規要求 - IT 管理網段獨立 → 避免一般員工接觸網路設備的管理介面五、今日檢核
- [ ] 我能說出一個網路由外而內的組成順序
- [ ] 我完成了一張含 VLAN 與網段標註的架構圖
- [ ] 我能對著圖解釋每個設備的角色
- [ ] 我知道 DMZ 的概念和用途
六、延伸閱讀建議
| 資源 | 說明 |
|---|---|
| draw.io | 免費的線上繪圖工具,有豐富的網路設備圖示 |
| YouTube: NetworkChuck「Network Design」 | 企業網路架構設計概念(英文有字幕) |
| YouTube: Sunny Classroom 網路架構 | 中文講解網路拓撲和架構 |
| Cisco Network Diagrams | Cisco 官方的網路拓撲圖示(免費下載) |
| YouTube: CBT Nuggets | 企業網路設計最佳實踐(英文) |
⬅️ 上一天:Day 5 | 🏠 本週總覽 | ➡️ 下一天:Day 7 — 複習與動機稿