1 台のルーターでサブネット間をルーティングしますか?

1 台のルーターでサブネット間をルーティングしますか?

私は Draytek Vigor 2820 を所有しており、これを 3 つのギガビット Netgear レイヤー 2 スイッチに接続しています。現在、ネットワークは 192.168.1.0/24 と非常にシンプルです。

ネットワークには、7 台のサーバー、約 50 台のコンピューター、6 台のネットワーク プリンター、16 台の IP 電話、および 3 つのワイヤレス アクセス ポイントを介して接続された 5 台から 10 台のワイヤレス ラップトップがあります。

利用可能な IP アドレスは豊富にありますが、IP アドレスを使用してデバイスを識別するという点では、もう少し効率的である可能性があると思います。

当社には、VPN トンネル経由で接続する 3 つのブランチもあります。

これまでのところ、次の IP 構造があります。

Main Practice - 192.168.1.0/24
Branch 1.     - 192.168.2.0/24
Branch 2.     - 192.168.3.0/24
Branch 3.     - 192.168.4.0/24

私たちは彼らをブランチと呼んでいますが、本質的には大部分は常駐の在宅勤務者です。トンネル以外の VPN ユーザーには、192.168.1.200/24 より大きい IP アドレスが割り当てられるように設定されています。

私がやりたいのは、すべてのサーバーを 10.1.1.0/24 のようなものに配置し、ワイヤレス アクセス ポイントを 10.1.2.0/24 に配置し、プリンターを 10.1.3.0/24 に配置することです。

私たちのネットワークに VLAN は必要ないと思いますが、上記のアイデアにより物事が簡素化されると思います。利用可能なホスト アドレスの数が大幅に増えることは言うまでもありません。

1 台のルーターを使用して、同じゲートウェイを使用して別のサブネットに静的ルートを追加することは可能ですか? Windows 2008 R2 で実行されている DHCP サーバーが 1 台ありますが、新しいサブネットごとに新しいスコープを追加できると思いますか?

この計画には大きな欠点はありますか?

答え1

この計画には大きな欠点はありますか?

はい。不必要に複雑です。一般的に、フィルタリング、ログ記録、またはルーティングの要件があるため、デバイスを異なるサブネットに分離します。たとえば、すべての DMZ サービスは、クライアントが直接アクセスできない別のサブネットに存在します。

この設定を使用することで、私が見ることができない重大な利点が得られない限り (確かに可能性はあります)、余分な複雑さを購入するだけです。過度に賢くなりたいという誘惑に抵抗してください。

利用可能な IP アドレスは豊富にありますが、IP アドレスを使用してデバイスを識別するという点では、もう少し効率的である可能性があると思います。

私の意見では、IPアドレスでデバイスを識別しようとする場合、それは間違っているサーバーをこの IP サブネットに配置し、プリンターをあのサブネットに配置し、ワークステーションを別のサブネットに配置し、ワイヤレス クライアントをさらに別のサブネットに配置するのは良いアイデアのように思えますが、すぐにルーティング テーブルが複雑になってしまいます (しかも、不必要に)。

デバイスを識別するためのサービスがすでに設定されています... DNS! デバイスに人間が理解できる名前を付けることができるのに、なぜ IP を覚えようと苦労するのでしょうか?

私たちのネットワークに VLAN は必要ないと思いますが、上記のアイデアにより物事が簡素化されると思います。利用可能なホスト アドレスの数が大幅に増えることは言うまでもありません。

あなたの言う通りだと思います。おそらく VLAN は必要ありません。ただし、パフォーマンスの問題がある場合は、すべての VOIP デバイスを別の VLAN に配置する価値はあるかもしれません。

答え2

同じ物理セグメントに複数のサブネットを追加したいとお考えですか? これは可能ですが、基本的に同じ物理インターフェイスに複数の IP アドレスを割り当てる「IP エイリアス」または「サブインターフェイス」(ルーターのブランドによって使用される正確な用語によって異なりますが、私は詳しくありません) を定義する必要があります。

これを実行する場合の問題点は、LAN からサーバーへのすべてのトラフィックがルーターを通過する必要があることです。ルーターはギガビット速度でルーティングできない可能性が高く、可能であっても速度が低下します。

私は Windows の DHCP サーバーにあまり詳しくないので、単一のネットワーク セグメントに複数のサブネットを設定するという、あなたが望むことを実現できるかどうかはわかりません。ただし、IP を要求するコンピューターの MAC アドレスに応じて異なるサブネットを提供するように DHCP サーバーを構成する何らかの方法が必要になります。

セキュリティ上の利点も実際にはなく、攻撃者はワークステーションに IP エイリアスを作成して、サーバー LAN に直接アクセスすることもできます。

私は個人的にはこのようなものを実装しません。ネットワークが複雑になるだけで、複雑になることはないからです。複数の VLAN を使用するか、すべてを同じサブネットに配置するかのいずれかです。

関連情報