從頭開始為地區辦公室建置網路基礎設施。
文/屠震

談到終端設備、本地辦公室和全球辦公室時,了解網路安全就像了解作業系統和資料庫一樣,是重要的基礎。本章適合沒有實務經驗,或沒有機會從頭開始建造跨越多個建築或跨區域國際企業 IT 網路基礎設施的讀者。
建構初始辦公室網路
想像一下,為五個使用者設定一個基本的銷售辦公室,讓他們能夠存取 Gmail 和 salesforce.com 等應用程式。
▪所需硬體與安裝
- 每位員工的筆記型電腦。
- 為每台筆記型電腦提供有足夠通訊埠的乙太網路交換機。
- 將筆記型電腦連接到交換機的乙太網路線。
- 由網際網路服務供應商(ISP)安裝路由器/數據機,其中一個通訊埠已連接到 ISP 的網路。您會使用乙太網路線將辦公室交換機連接到數據機的另一個通訊埠,完成辦公室的網路基礎架構設置。

▪資料流
每台電腦都配備內建的網路介面卡(NIC),透過乙太網路線連接到交換機。來自電腦的內部流量會透過交換機流向其他辦公室電腦,存取任何內部應用程式。至於對網際網路的存取,來自電腦的流量會通過數據機、進入 ISP 網路,最終到達網際網路。然後回應的資料再以相同路由傳送回電腦。
基本設定
每台電腦都需要一個唯一的識別碼。通常會採用在製造生產時分配給網路介面卡(NIC)的媒體存取控制(MAC)位址。MAC 位址可用於識別電腦設備的實體位置。您可以在家中的網際網路數據機背面找到 MAC 位址。下面是 MAC 位址的範例:

對於本地辦公室的網路連接,每台電腦還必須設定一個唯一的邏輯位址(稱為 IP 位址)。
[ 加入 CIO Taiwan 官方 LINE 、 Facebook 與 IG,與全球CIO同步獲取精華見解 ]
在本章提供的範例圖中,電腦 A 的 IP 位址為 192.168.1.2,電腦 B 的 IP 位址為 192.168.1.3。數據機具有雙網卡,其中接到辦公室交換機的一個網路卡 IP 位址為 192.168.1.1。
▪網路連線測試
電腦可以使用 IP 位址進行通訊。例如,電腦 A 可以利用作業系統(例如 Windows)指令「ping」與電腦 B 建立通訊並測試網路連線。
▪存取辦公室內部的應用程式
假設電腦 B 已預先設定為辦公室 FTP 伺服器和公司的 Intranet Web 伺服器。現在,電腦 A 可以使用瀏覽器存取內網並使用 FTP 客戶端軟體從 FTP 伺服器下載文件,這些操作都使用電腦 B 的 IP 位址(192.168.1.3)作為目標位址。
[ 推薦文章:資料庫的威脅與保護方法 ]
▪問題:電腦 A 的流量如何到達電腦 B?
在網路環境中,電腦之間的通訊不僅依賴於 IP 位址,還需要通過 MAC 位址來進行實際的資料傳輸。當電腦 A 需要與電腦 B 通訊時,會使用 ARP (位址解析協定)來獲取電腦 B 的 MAC 位址。
這個過程通常如下:
- ARP 請求:當電腦 A 想要與電腦 B 通訊時,它首先會查看本地的 ARP 緩存表中是否已存在電腦 B 的 IP 位址和 MAC 位址。如果不存在,電腦 A 會發送一個 ARP 請求廣播到網路上,詢問「誰是 IP 位址 192.168.1.3?」。
- ARP 回應:電腦 B 收到這個 ARP 請求後,會發送一個 ARP 回應給電腦 A,告訴它「我是 IP 位址 192.168.1.3,我的 MAC 位址是 xx:xx:xx:xx:xx:xx」。
- 更新 ARP 表:電腦 A 收到這個回應後,會將電腦 B 的 IP 位址和 MAC 位址對應關係更新到本地的 ARP 緩存表中。
- 封包傳輸:一旦知道了電腦 B 的 MAC 位址,電腦 A 就可以將資料封包的目的地 MAC 位址設置為電腦 B 的 MAC 位址,然後通過交換機將資料傳送給電腦 B。
在這個過程中,交換機使用其內部的 MAC 位址表來確定應該將資料封包發送到哪一個網路端口,這樣可以有效地進行資料轉發而不會干擾到其他不相關的網路設備。這種基於 MAC 位址的資料傳輸方式,確保了資料能夠準確且高效地送達至正確的目標設備。
(本文授權非營利轉載,請註明出處:CIO Taiwan)
