企業網路建置

從機房的交換器、天花板的無線基地台,到網路門禁與多分點連線,一次規劃、施工與驗收。台北、高雄雙據點。導入前先到現場勘查,再依場域條件與既有設備提出架構建議。

企業網路的組成

「企業網路」拆開來其實就是六樣東西。以下用白話說明,看完您大致就能判斷自己缺的是哪一塊。

交換器

機房裡那一排鐵盒子,全公司的網路線都插在它身上。除了把電腦、印表機、監視器串起來,還能直接用網路線供電(PoE,Power over Ethernet)。天花板的設備不必另外拉電源。

PoE 供電堆疊光纖上聯
無線基地台(AP)

天花板上的白色圓盤。和家用分享器的差別有三點。幾十台能自動協調頻道與功率,不互相干擾。人從一樓走到五樓不斷線。還能同時開員工、訪客、物聯網三組不同權限的無線網路。

Wi-Fi 7漫遊優化多組無線網路
控制器與閘道器

管理一整批無線基地台的大腦。同時也是分公司對總公司的網路出入口,負責虛擬私人網路(VPN)加密通道與流量政策。

無線控制VPN分點閘道
NAC 網路存取控制

網路的門禁刷卡機。裝置接上網路線或連上 Wi-Fi 時,先問三件事:你是誰、你是什麼裝置、狀態合不合格。然後才決定放不放行、放到哪個網段。

身分驗證裝置盤點網段隔離
軟體定義廣域網路

公司有台北、高雄、工廠三個點時,同時接好幾條一般網路(含 4G/5G)。軟體判斷哪一條最順就走哪一條。斷一條,也不會整個停擺。

多線路備援智慧選路分點互連
雲端網管平台

一個網頁把所有設備的設定、監控與報表管完。新設備插上網路線就自動套用設定。IT 不必為了改一個參數專程跑一趟分點。

集中設定遠端監控稽核報表

重建或汰換的評估時機

網路平常沒人注意,通常是出現下面這幾種訊號時,才會被拿出來討論。

設備過保、原廠停止支援

設備已停產。壞了沒有備品,韌體不再更新。這類設備一故障,往往是整層樓同時斷線。

Wi-Fi 一直被抱怨

視訊會議會卡、人一多就爆掉、走到會議室就斷線。多半不是訊號不夠強,而是基地台數量、位置與頻道規劃從來沒有正式做過。

稽核要求做網路存取控制

ISO 27001、客戶的供應鏈資安問卷,以及資通安全管理法(適用對象為公務機關與主管機關指定之特定非公務機關),常被問到同一題。「你知道現在有哪些裝置連在內網上嗎?」

辦公室搬遷或新廠辦落成

網路孔數量、機櫃配置、PoE 瓦數與光纖路徑,都必須在裝潢圖定案前決定。事後補救,成本最高。

分點互連的線路費用太高

據點之間還在租昂貴專線,或每個分點各自買設備、各自維護。費用與工時都疊起來。

兩種架構,對應兩種現場

企業網路沒有「哪一家比較好」,只有「哪一種架構比較適合您的場地與團隊」。目前主要承接以下兩種架構。

Fortinet:資安導向的一體式網路

核心是 FortiGate 防火牆。交換器(FortiSwitch)與無線基地台(FortiAP)可以直接交給它管。等於一台設備同時是防火牆、SD-WAN、交換器管理平台與無線控制器。所有設備跑在同一套 FortiOS、共用同一個管理介面。採購與維護窗口一致。適合分點多、IT 人力吃緊、以資安合規為主要目的的組織:中小型與中型企業、連鎖零售與製造廠區。

FortiGateFortiSwitchFortiAPSecure SD-WAN
HPE Aruba Networking:大型園區與高密度無線網路

從機房核心交換器、天花板 Wi-Fi 7 基地台、網路門禁(ClearPass)到廣域網路(HPE Networking EdgeConnect),交換、無線、存取控制與廣域網路都出自同一家原廠。Central 平台統一管理與維運分析,另有地端版本,供不能上雲的單位選擇。強項有兩個。高密度環境的無線效能,以及跨數百台設備的可視性。適合單一大型場域:辦公大樓、園區、學校、醫院、大型廠區,以及有專職網路團隊的組織。

CX 交換器Wi-Fi 7 基地台ClearPassCentral

選型評估方式

判斷起點:如果您的網路是「很多個小點」,Fortinet 的整合式架構通常更省;如果是「一個很大的點」,HPE Aruba Networking 的無線深度與網管廣度會更划算。

這只是起點。樓層結構、使用密度、既有設備能不能沿用、機櫃電力與空間,都可能改變結論。導入前先到現場勘查,再依樓層結構、使用密度與既有設備條件提出架構建議。更完整的情境對照請見企業網路選型指南。兩家原廠的產品線說明請見 Fortinet 與 HPE Aruba Networking 品牌頁。

本公司透過台灣授權通路取得原廠產品與支援,並提供規劃、導入、遷移、教育訓練與年度維護服務。

NAC 網路存取控制:稽核最常被要求的一項

NAC(Network Access Control,網路存取控制)是網路的門禁系統。裝置連上網路的那一刻,先驗證身分、辨識裝置類型、檢查狀態,再依角色分配可走的網段。例如訪客只能上網、不能碰內部系統;監視器只能連到錄影主機。

會被要求做這件事,通常有兩個原因:

  • 稽核與客戶問卷要求企業說得出內網上有哪些裝置,而多數公司拿不出清冊。
  • 勒索軟體多半靠橫向移動擴散,把網段切開能實質縮小災情範圍。

兩種架構都做得到,切入方式不同。Fortinet 的 FortiSwitch 內建存取控制功能,原廠說明不需另外購買授權。HPE Aruba Networking 的 ClearPass 則可管理非自家品牌的設備,也支援標準驗證協定 RADIUS 與 TACACS+。所以就算現有網路是別的品牌,也能先把門禁做起來,之後再規劃汰換。

NAC 最花工時的是裝置盤點與政策設計,安裝其次。標準作法是先用「只記錄、不阻擋」模式運作一段期間。裝置分類與例外清單完成後,再分區、分階段開啟阻擋。

服務範圍

從現場勘查到年度維護,五個階段都是同一組工程師。詳細的作業方式請見服務流程。

1
需求訪談與架構規劃
現場勘查(機房、弱電間、樓層平面、電力與機櫃空間)、需求訪談、架構設計與選型建議。必要時安排 POC 概念驗證與 TCO 總持有成本試算。
2
現場建置與施工安裝
機櫃上架、佈線、設備安裝、設定調校與上線切換。切換是專案風險最高的一段。可安排在夜間或假日等離峰時段,日期與工時先在合約裡談定,並備妥回復方案。
3
系統遷移
既有交換器、無線與防火牆汰換時的設定移轉、虛擬區域網路(VLAN)與網段重整、IP 位址規劃調整。分階段切換,縮小影響範圍。
4
教育訓練與技轉
針對貴公司 IT 人員的操作訓練與管理介面教學。同時交付網路架構圖、IP 與 VLAN 對照表、設備清冊與設定備份。
5
年度維護合約
上班時間技術支援、故障排除、定期健檢、韌體版本管理與原廠續約代辦。原廠版本更新與資安通報追蹤也在年度維護範圍內,並協助規劃升版時程。管理介面一律不對公開網際網路開放。

常見問題

公司規模約 60 人,需要企業級的交換器和無線基地台嗎?

人數不是唯一標準。判斷點在三件事:有沒有多個樓層或分點需要一致管理、有沒有稽核要求留存連線紀錄、Wi-Fi 斷線會不會直接影響營運。三者都沒有,消費級設備確實還撐得住。中了任何一項,就值得上企業級設備。

現有設備還能用嗎?一定要整批換掉?

不一定。常見作法是分層處理:核心與匯聚層先換,接取層依樓層分批,無線則看世代與覆蓋現況決定。仍在保固內、效能足夠的設備可以留著,納入新的管理架構。實際能沿用多少,要看型號、韌體版本與埠數。

Wi-Fi 7 現在值得買嗎?

兩家原廠都已有 Wi-Fi 7 量產機種,但有兩件事要先確認。一是 Wi-Fi 7 的重要效益來自 6 GHz 頻段,台灣的開放狀況與可用功率規範,提案前得先查清楚。二是基地台升級後,接取層交換器的埠速與 PoE 瓦數往往要同步升級。預算得一起算。更完整的規劃思路請見知識中心的相關文章。

導入 NAC 會不會影響員工連線?

風險靠分階段來控制。標準作法是先用「只記錄、不阻擋」模式運作。裝置盤點與例外清單完成後,再分區、分階段開啟阻擋。導入期間的內部溝通,和技術設定一樣重要。

與原廠的關係為何?

本公司透過台灣授權通路取得原廠產品與支援,並提供規劃、導入、遷移、教育訓練與年度維護服務。核心價值在架構規劃與現場交付,不在設備本身。

網路、資安與機房架構往往要一起規劃,您也可以看看這些主題。

網站與 API 防護 超融合與 VMware 替代方案 知識中心

洽詢企業網路建置

請留下聯絡方式與需求說明,工程師會與您聯繫,協助評估架構規劃、施工方式與年度維護範圍。

發送詢問
LINE LINE 諮詢