Мрежова инфраструктура за офис: кабели, WiFi 6, VLAN и защита стъпка по стъпка

Как се изгражда мрежа за офис до 50 работни места: структурна кабелна система, комутационен шкаф, PoE, WiFi 6, VLAN сегментация, защитна стена, UPS и документация.
Мрежова инфраструктура за офис: кабели, WiFi 6, VLAN и защита стъпка по стъпка

Мрежата като основа на офиса

Мрежата е инфраструктурата, върху която стъпва всичко останало в офиса — телефония, видеоконферентни връзки, файлов сървър, облачни услуги, принтери, камери и контрол на достъп. Направена веднъж както трябва, тя работи 10 и повече години. Направена набързо, се превръща в източник на ежедневни необясними проблеми: прекъсващи разговори, „забавен интернет“, принтер, който изчезва от мрежата.

Статията описва как се изгражда мрежова инфраструктура за офис до около 50 работни места като завършена система — от трасетата и комутационния шкаф до безжичното покритие, сегментацията, защитата и документацията, по която всеки следващ техник може да се ориентира.

Етапите на изграждане

  1. Разпределение. Определят се разположението на работните места, точките за достъп, трасетата и мястото на комутационния шкаф.
  2. Структурна кабелна система. Cat6 или Cat6A кабел в кабелен канал или над окачен таван, розетки на работните места и пач панели в шкафа.
  3. Измерване и протокол. Всяко трасе се измерва и резултатът се документира. При бъдещ проблем веднага се знае дали причината е в кабела.
  4. Комутационен шкаф. Подреден монтаж, организирани пач кордове и маркировка на всяко трасе.
  5. Активно оборудване. Управляем суич с PoE за телефони, камери и точки за достъп.
  6. Безжична мрежа. WiFi 6 точки, разположени след замерване на покритието, с безшевно преминаване между тях.
  7. Сегментация. Отделни VLAN мрежи за служители, гости, VoIP, камери и контрол на достъп.
  8. Защита. Защитна стена с правила за трафика, VPN за отдалечена работа и филтриране на съдържание.
  9. Резервно захранване. UPS за шкафа, така че мрежата и телефонията да остават активни при краткотрайно спиране на тока.
  10. Документация. Схема на мрежата, списък на трасетата и IP план.

Какво трябва да може мрежата

  • Гигабитова връзка до всяко работно място по структурна кабелна система Cat6/Cat6A
  • Измерено и документирано всяко трасе
  • Подреден комутационен шкаф с маркировка
  • Захранване по PoE за IP телефони, камери и точки за достъп
  • WiFi 6 покритие, планирано след реално замерване
  • Отделна гост мрежа без достъп до вътрешните ресурси
  • VLAN сегментация за служители, VoIP, камери и контрол на достъп
  • Защитна стена с правила и дневник на трафика
  • VPN за отдалечена работа
  • Работа при краткотрайно спиране на тока чрез UPS
  • Резерв от около 20% за нови работни места
  • Пълна документация: схема, трасета, IP план

От какво се състои

  • Кабелна инфраструктура Cat6 (по избор Cat6A) — гигабит до всяко работно място и готовност за 10 Gb в магистралните връзки
  • Комутационен шкаф — с пач панели и кабелни организатори
  • Управляем суич с PoE+ — с бюджет на мощността, съобразен с броя камери, телефони и точки за достъп
  • Точки за достъп WiFi 6 (802.11ax) — с отделна гост мрежа и ограничение на скоростта за нея
  • Защитна стена — с правила по VLAN, VPN достъп и дневник на трафика
  • UPS — с автономност, достатъчна за преодоляване на кратки прекъсвания и за подредено изключване при по-дълги

Кабелната система: основата, която не се сменя

Активното оборудване се подменя на няколко години, а кабелите остават в стените десетилетие и повече. Затова пестенето от кабелната система е лоша сметка. Cat6 осигурява гигабит до всяко работно място, а Cat6A дава запас за 10 Gb, когато връзките го изискват.

Стандартите за структурно окабеляване предвиждат до 90 м постоянно трасе от пач панела до розетката. Кабелите се водят отделно от силовите линии, без остри огъвания и без прекомерно стягане с кабелни превръзки. Всяко трасе се маркира с един и същ номер в двата края — на розетката и на пач панела.

Измерването с кабелен тестер и протоколът към него не са формалност. Когато след година работно място губи връзка, протоколът показва дали трасето е било изправно при изграждането и насочва търсенето към кабела, към пач корда или към оборудването.

VLAN сегментация: защо гостите не трябва да виждат камерите

В плоска мрежа всяко устройство вижда всички останали. Лаптоп на гост, заразен компютър или IP камера с уязвим фърмуер получават път до файловия сървър и до счетоводството. Сегментацията разделя мрежата на логически части:

  • Служители — работни станции и достъп до вътрешните ресурси
  • Гости — само интернет, с ограничена скорост и без достъп до вътрешните мрежи
  • VoIP — телефонията, с приоритет на трафика за ясни разговори
  • Камери — видеонаблюдението, изолирано от останалите устройства
  • Контрол на достъп — контролерите и четците в отделна мрежа

Защитната стена определя кой сегмент с кой може да комуникира. Правилата се пишат по принципа „забранено е всичко, което не е изрично разрешено“, а дневникът на трафика позволява да се проследи необичайна активност.

WiFi 6: покритие след замерване, а не на око

Една мощна точка за достъп в центъра на офиса рядко е решение. Бетонни стени, стъклени прегради, метални шкафове и асансьорни шахти отслабват сигнала неравномерно. Точките се разполагат след замерване на покритието, обикновено на тавана, и работят като една мрежа с безшевно преминаване — служителят се движи с лаптопа или телефона си, без връзката да прекъсва.

При много устройства на едно място по-добрият подход е повече точки с по-ниска мощност, отколкото малко точки с максимална мощност. Каналите се планират така, че съседните точки да не си пречат, а лентата 5 GHz поема основния трафик.

Документацията — недооцененият елемент

Схемата на мрежата, списъкът на трасетата, IP планът и конфигурациите на оборудването превръщат мрежата от „черна кутия“ в система, която всеки квалифициран техник може да поддържа. Проблемът се локализира за минути, а не за часове. Администраторските пароли се съхраняват на сигурно място при собственика на мрежата, а резервно копие на конфигурациите се прави след всяка промяна.

Чести грешки

  • Липса на резерв. Без около 20% резервни розетки и портове всяко ново работно място означава нов кабел и ново разбиване на стени.
  • Неизчислен PoE бюджет. Суичът може да има достатъчно портове, но недостатъчна мощност за всички камери и точки за достъп.
  • Шкаф без вентилация. Активното оборудване в затворено помещение без въздухообмен прегрява и отказва през лятото.
  • Фабрични пароли и стар фърмуер. Суичове, точки за достъп и камери с фабрични настройки са лесна цел. Паролите се сменят, а фърмуерът се обновява.
  • Гост мрежа в същия сегмент. Отделна парола за WiFi не е изолация — без VLAN гостите остават в една мрежа със служителите.
  • UPS без тест. Акумулаторите стареят. UPS устройството се проверява периодично, а не за първи път при реално спиране на тока.