امنیت شبکه با خرید یک Firewall تمام نمیشود. معماری امن باید هویت، Segment، مسیر مدیریت، Log، پشتیبانگیری تنظیمات، دسترسپذیری و چرخه عمر تجهیزات را همزمان پوشش دهد.
۱. دارایی و جریان داده را قبل از VLAN مشخص کنید
کاربر، سرور، VoIP، دوربین، مهمان، مدیریت تجهیزات و Backup باید Flow مشخص داشته باشند. سپس VLAN و Zoneها را براساس نیاز ارتباطی بسازید، نه صرفاً واحد سازمانی. اصل پیشفرض این است که هر Segment فقط به سرویسهای ضروری دسترسی داشته باشد.
۲. Access، Distribution و Core را نقشمحور طراحی کنید
در شبکه کوچک ممکن است بعضی نقشها تجمیع شوند، اما مسئولیتها باید روشن بماند: Access برای اتصال Endpoint، لایه میانی برای Policy و Routing، و Core برای حمل پایدار و سریع ترافیک. مسیرهای Uplink و Failure Domain را مستند کنید.
۳. Management Plane را جدا و محدود کنید
- دسترسی مدیریتی فقط از Subnet و Jump Host مشخص
- استفاده از SSH و پروتکلهای امن
- AAA مرکزی و حساب اضطراری کنترلشده
- SNMPv3، NTP معتبر و Syslog مرکزی
- Backup دورهای Config و تست Restore
۴. کنترل دسترسی را لایهای کنید
ACL، Port Security، DHCP Snooping، Dynamic ARP Inspection، 802.1X یا NAC هرکدام بخشی از مسئله را حل میکنند. تنظیمات باید با مدل تهدید و قابلیت واقعی Switch هماهنگ باشد. قابلیت روی Datasheet کافی نیست؛ License و IOS نیز باید تأیید شود.
۵. افزونگی بدون تست Failover ناقص است
دو لینک یا دو Switch زمانی ارزش دارد که Loop Prevention، Gateway Redundancy، LACP و سناریوی خرابی آزمایش شده باشد. مانیتورینگ باید Link flap، خطای Interface، CPU، Memory، دما و تغییر Config را پوشش دهد.
۶. تجهیزات EOL را بهعنوان ریسک ثبت کنید
سریهای قدیمی Cisco مانند 2960 و 3750 در بسیاری از مدلها به پایان فروش یا پشتیبانی رسیدهاند. استفاده در شبکه موجود ممکن است، اما برای طراحی جدید باید ریسک Firmware، قطعات یدکی، آسیبپذیری و نبود TAC در تصمیم ثبت شود.
چکلیست تحویل شبکه
- نقشه L2/L3 و IP Plan
- ماتریس VLAN و ACL
- فهرست Part Number، IOS و License
- Config Backup و روش Restore
- Baseline کارایی و Threshold هشدار
- سناریوی Failover و نتیجه تست
- تقویم Patch و برنامه جایگزینی EOL
سوالات متداول
آیا VLAN بهتنهایی امنیت ایجاد میکند؟
خیر. VLAN جداسازی منطقی میدهد، اما کنترل ارتباط بین VLANها، هویت، لاگ و سیاست مدیریتی نیز لازم است.
آیا خرید Switch EOL اشتباه است؟
برای شبکه جدید معمولاً ریسک بالاتری دارد. در شبکه موجود باید قیمت، قطعه یدکی، Firmware، امنیت و نبود پشتیبانی رسمی مستند و پذیرفته شود.
چه چیزهایی باید مانیتور شوند؟
وضعیت لینک، خطا و Drop، استفاده CPU/RAM، دما، PoE، همسایهها، تغییر Config، احراز هویت و رویدادهای امنیتی.
منابع فنی سازنده
اعداد و قابلیتها به مدل، نسل، شاسی و Part Number وابستهاند؛ پیش از سفارش QuickSpecs همان پیکربندی بررسی شود.



