本日主題:把前幾天的觀念,畫成一張看得懂的網路架構圖 預計時間:2 小時(動手日) 對應主教材:第 2 章整合


一、今日學習目標

  • [ ] 認識一個典型網路的組成與連接順序
  • [ ] 實際畫出一張網路架構草圖
  • [ ] 在圖上標註網段、設備、對外連線
  • [ ] 理解 DMZ 的概念

二、教材內容

2.1 一個典型企業網路的組成(由外而內)

網際網路 (Internet)
     │
 [數據機 Modem]        ← ISP 給的對外連線
     │
 [路由器 Router / 防火牆]  ← NAT、對外出口、擋火牆
     │
 [核心交換器 Switch]     ← 內部分流
     ├── VLAN 10 辦公室電腦 (192.168.10.0/24)
     ├── VLAN 20 產線/維修設備 (192.168.20.0/24)
     ├── VLAN 30 訪客 Wi-Fi   (192.168.30.0/24)
     └── [伺服器區] AD / DNS / DHCP / 檔案伺服器

更詳細的企業網路架構

┌──────────────────────────────────────────────────────────┐
│                 典型 MRO 公司網路架構                       │
├──────────────────────────────────────────────────────────┤
│                                                          │
│                    ☁ 網際網路 ☁                           │
│                        │                                 │
│                   ┌────┴────┐                             │
│                   │ 數據機   │ ← ISP 線路                  │
│                   │ Modem   │   (光纖/專線)               │
│                   └────┬────┘                             │
│                        │                                 │
│               ┌────────┴────────┐                         │
│               │  路由器/防火牆    │ ← NAT + 防火牆規則       │
│               │  (公有 IP)      │   + VPN 伺服器           │
│               └───┬────────┬───┘                         │
│                   │        │                             │
│            ┌──────┘        └──────┐                       │
│            │                      │                       │
│    ┌───────┴───────┐     ┌───────┴───────┐               │
│    │  DMZ 交換器    │     │  核心交換器     │               │
│    │  (非軍事區)    │     │  (Core Switch) │               │
│    └──┬────┬───────┘     └──┬──┬──┬──┬───┘               │
│       │    │                │  │  │  │                   │
│    Web  Mail            VLAN VLAN VLAN 伺服器             │
│    Server Server        10   20   30   區                 │
│                                                          │
│    VLAN 10: 辦公室 (10.10.10.0/24)                        │
│      → PC、印表機、IP 電話                                 │
│                                                          │
│    VLAN 20: 維修廠房 (10.10.20.0/24)                      │
│      → 技師平板、掃碼機、產線設備                            │
│                                                          │
│    VLAN 30: 訪客 Wi-Fi (10.10.30.0/24)                    │
│      → 完全隔離,只能上網                                   │
│                                                          │
│    伺服器區 (10.10.50.0/26)                                │
│      → AD / DNS / DHCP / 檔案 / ERP / MRO系統             │
│                                                          │
└──────────────────────────────────────────────────────────┘

2.2 各設備的角色(複習 + 深入)

設備 角色 OSI 層 在架構中的位置
數據機(Modem) 連到 ISP,取得對外網路 L1 最外面
路由器/防火牆 NAT、對外連線、過濾流量、VPN L3 邊界
核心交換器 連接內部各 VLAN,高速轉發 L2/L3 核心
存取交換器 連接終端設備到核心交換器 L2 各樓層/區域
無線 AP 提供 Wi-Fi 連線 L2 各區域
伺服器 提供 AD、DNS、DHCP、檔案等服務 L7 伺服器區
終端 電腦、印表機、平板、產線設備 -- 各 VLAN

核心交換器 vs 存取交換器

┌──────────────────────────────────────────┐
│     交換器的階層架構                       │
├──────────────────────────────────────────┤
│                                          │
│      ┌──────────────┐                    │
│      │ 核心交換器     │ ← 高速、連接各區域  │
│      │ Core Switch   │    通常有備援      │
│      └──┬─────┬──┬──┘                    │
│         │     │  │                       │
│    ┌────┘  ┌──┘  └──┐                    │
│    │       │        │                    │
│  ┌─┴──┐ ┌─┴──┐ ┌───┴──┐                 │
│  │存取 │ │存取 │ │ 存取  │ ← 連接終端設備   │
│  │SW-1│ │SW-2│ │ SW-3 │   各樓層各一台   │
│  └─┬──┘ └─┬──┘ └───┬──┘                 │
│    │      │        │                    │
│  PC/印   PC/印    PC/印                  │
│  表機    表機     表機                    │
│                                          │
│  (大公司還會有「匯聚層 Distribution」       │
│   在核心與存取之間,但面試知道兩層就好)       │
│                                          │
└──────────────────────────────────────────┘

2.3 DMZ(非軍事區)

DMZ 是放置需要對外開放的伺服器的網段,跟內部網路隔離。

┌────────────────────────────────────────┐
│        DMZ 的概念                       │
├────────────────────────────────────────┤
│                                        │
│  外部 ──→ 防火牆 ──→ DMZ ──→ 防火牆 ──→ 內部│
│                      │                 │
│                   Web Server           │
│                   Mail Server          │
│                                        │
│  外部可以連到 DMZ 的伺服器               │
│  但不能直接穿越到內部網路                 │
│  = 即使 DMZ 被攻破,內部仍有防護         │
│                                        │
└────────────────────────────────────────┘
  • 為什麼需要 DMZ? 公司的 Web Server 需要讓外部連入,但不能讓外部直接連到內網。DMZ 就是一個「緩衝區」,把對外服務放在這裡,即使被攻擊也不會直接影響內部。
  • MRO 公司的 DMZ 可能放什麼? 客戶用的維修進度查詢網站、郵件伺服器的對外介面、VPN 閘道等。

💡 面試加分小知識

  • 面試時如果被問到「公司網路架構大概長什麼樣」,能畫出包含 DMZ 的三區架構(外部/DMZ/內部)會非常加分。
  • 大部分中小企業的「防火牆」和「路由器」其實是同一台設備(如 Fortinet、Palo Alto),稱為 UTM(統一威脅管理)或 NGFW(次世代防火牆)。

2.4 為什麼要切 VLAN?(複習 + 深入應用)

把辦公室、產線、訪客分到不同 VLAN: - 訪客碰不到內部系統 → 安全。 - 廣播流量被侷限 → 效能好。 - 不同區可套不同防火牆規則 → 好管理

VLAN 在 MRO 公司的實務應用

┌──────────────────────────────────────────┐
│     TAMECO 可能的 VLAN 規劃               │
├──────────────────────────────────────────┤
│                                          │
│  VLAN 10 — 辦公室 (10.10.10.0/24)        │
│    → 行政、財務、HR 的電腦                 │
│    → 可存取 ERP、檔案伺服器               │
│                                          │
│  VLAN 20 — 維修廠房 (10.10.20.0/24)      │
│    → 技師的平板、條碼掃描機                │
│    → 只能存取 MRO 管理系統和技術手冊       │
│                                          │
│  VLAN 30 — 訪客 Wi-Fi (10.10.30.0/24)   │
│    → 航空公司客戶來訪時使用                │
│    → 只能上網,完全隔離內部                │
│                                          │
│  VLAN 40 — 管理網段 (10.10.40.0/28)      │
│    → IT 管理用,連接交換器/AP 管理介面     │
│    → 只有 IT 人員能存取                   │
│                                          │
│  VLAN 50 — 伺服器區 (10.10.50.0/26)      │
│    → AD / DNS / DHCP / 檔案 / 資料庫     │
│    → 嚴格存取控制                         │
│                                          │
└──────────────────────────────────────────┘

2.5 網路冗餘與高可用性

MRO 公司的系統不能停,所以網路也要有備援設計:

┌──────────────────────────────────────────┐
│        網路冗餘設計                        │
├──────────────────────────────────────────┤
│                                          │
│  • 雙 ISP 線路:一條斷了另一條接手          │
│  • 雙防火牆:Active-Standby 或 HA         │
│  • 雙核心交換器:避免單點故障              │
│  • UPS 不斷電系統:機房和網路設備都要接     │
│  • 備援 DHCP/DNS:主的壞了備的自動接手     │
│                                          │
│         ┌───┐         ┌───┐              │
│  ISP-A ─┤FW1├─┐   ┌─┤FW2├─ ISP-B        │
│         └───┘ │   │ └───┘              │
│               ▼   ▼                      │
│          ┌──────────┐                    │
│          │ Core SW  │ ← 交叉連接          │
│          │ (HA)     │                    │
│          └──────────┘                    │
│                                          │
└──────────────────────────────────────────┘

⚠️ 常見誤解

  • 誤解 1:「小公司不需要畫網路架構圖」→ 再小的網路都應該有架構圖。萬一出問題,沒有圖就像在迷宮裡摸黑找路。
  • 誤解 2:「VLAN 之間完全不能通訊」→ 不對,VLAN 之間可以透過路由器或 L3 交換器做「VLAN 間路由」。重點是可以控制哪些 VLAN 之間能通訊。
  • 誤解 3:「防火牆只擋外面的攻擊」→ 防火牆也用在內部 VLAN 之間的流量控制,例如限制訪客 VLAN 只能上網、不能連內部伺服器。

三、今日實作任務(產出)

任務:畫一張網路架構草圖

工具任選: - 紙筆(最快) - draw.io(免費,推薦) - PowerPoint / 小畫家

圖上至少要有: 1. 對外連線(數據機/路由器) 2. 防火牆 3. 交換器 4. 至少 2 個 VLAN(標上網段,如 192.168.10.0/24) 5. 一個伺服器區(標出 AD/DNS/DHCP) 6. 幾台終端設備

進階:在圖旁邊用文字註記「每個設備負責什麼」。

進階 Plus:加上 DMZ 區域和備援設計。

這張圖之後可以放進你的「面試作品集」,也能幫助你在被問網路架構時邊畫邊講。


四、今日練習

Q1. 從外到內,企業網路的設備連接順序是什麼?

Q2. 什麼是 DMZ?為什麼需要它?

Q3. 如果你是 TAMECO 的 IT 工程師,你會規劃哪些 VLAN?為什麼?

參考解答 **A1.** 網際網路 → 數據機(Modem)→ 路由器/防火牆 → 核心交換器 → 存取交換器 → 終端設備。 **詳細說明**: - 數據機負責物理連線(將光纖/電話線信號轉換成網路信號) - 路由器/防火牆是內外網的邊界,負責 NAT 和安全過濾 - 核心交換器是內部網路的骨幹,連接各區域 - 存取交換器在各樓層/區域,直接連接電腦等終端設備 - 在大型企業中,還會有匯聚層(Distribution Layer)在核心和存取之間 **A2.** DMZ(De-Militarized Zone,非軍事區)是網路中的一個緩衝區,放置需要對外開放的伺服器(如 Web Server、Mail Server)。 **為什麼需要**:如果把 Web Server 放在內部網路,外部連進來的流量就會直接進入內網,一旦伺服器被攻破,整個內網都暴露了。DMZ 在外部和內部之間多加一層隔離:外部可以連到 DMZ 的伺服器,但 DMZ 和內部之間有防火牆控制,即使 DMZ 被攻破,攻擊者也很難進入內網。這就像是公司的會客室——客人可以進會客室,但不能進辦公區。 **A3.** 規劃建議: - **VLAN 10 辦公室**:給行政、財務、HR 等辦公人員,可存取 ERP 和檔案伺服器 - **VLAN 20 維修廠房**:給維修技師的設備,限制只能存取 MRO 管理系統和技術手冊 - **VLAN 30 訪客 Wi-Fi**:給來訪的航空公司客戶或外部人員,完全隔離只能上網 - **VLAN 40 管理網段**:給 IT 人員管理網路設備用,限制只有 IT 能存取 - **VLAN 50 伺服器區**:放 AD/DNS/DHCP/ERP/資料庫等伺服器,嚴格存取控制 **為什麼這樣分**: - 維修廠房的設備不需要存取財務系統 → 安全隔離 - 訪客絕對不能碰到維修紀錄 → 法規要求 - IT 管理網段獨立 → 避免一般員工接觸網路設備的管理介面

五、今日檢核

  • [ ] 我能說出一個網路由外而內的組成順序
  • [ ] 我完成了一張含 VLAN 與網段標註的架構圖
  • [ ] 我能對著圖解釋每個設備的角色
  • [ ] 我知道 DMZ 的概念和用途

六、延伸閱讀建議

資源 說明
draw.io 免費的線上繪圖工具,有豐富的網路設備圖示
YouTube: NetworkChuck「Network Design」 企業網路架構設計概念(英文有字幕)
YouTube: Sunny Classroom 網路架構 中文講解網路拓撲和架構
Cisco Network Diagrams Cisco 官方的網路拓撲圖示(免費下載)
YouTube: CBT Nuggets 企業網路設計最佳實踐(英文)

⬅️ 上一天:Day 5 | 🏠 本週總覽 | ➡️ 下一天:Day 7 — 複習與動機稿