💾

Praktični primeri – Modul 26 – Projektovanje poslovne mreže

Svi primeri prate jednu firmu — turističku agenciju „Mediterra Turizam" (48 zaposlenih, dva sprata) — kroz korake projekta. Laboratorijska vežba zatim isti postupak primenjuje na drugu firmu.

Primer 1 – Od intervjua do dokumenta zahteva

Beleške sa sastanka sa direktorkom i šefovima odeljenja:

  • „Imamo 48 zaposlenih: prodaja 14, uprava 6 (prvi sprat), operativa 22, IT 3, računovodstvo 3 (drugi sprat). U dve godine planiramo još 10 ljudi."
  • „Rezervacioni sistem je u cloud-u. Kada internet ne radi, ne radimo ništa."
  • „Imamo IP telefone. Klijenti dolaze u salu za sastanke i traže Wi-Fi."
  • „Računovodstvo ima osetljive podatke; revizor je tražio da budu odvojeni."
  • „Budžet za mrežu je oko 35.000 € jednokratno; održavanje nam radi spoljna firma."

Dokument zahteva (izvod):

Br.ZahtevVrstaPosledica za projekat
Z148 zaposlenih, rast na 58 za 2 godinePoslovniRezerva portova i adresa ≥ 20%
Z2Cloud rezervacioni sistem je kritičanTehničkiRezervna internet veza sa automatskim prelaskom; QoS
Z3IP telefonijaTehničkiVoice VLAN, PoE, QoS
Z4Wi-Fi za zaposlene i gosteTehničkiDva SSID-a, gosti izolovani
Z5Računovodstvo odvojenoPoslovni/bezbednosniPoseban VLAN i ACL
Z6Budžet ~35.000 € CAPEXOgraničenjeCollapsed core; bez dvostrukog core-a u prvoj fazi
Z7Održavanje radi spoljna firmaOgraničenjeStandardna oprema, detaljna dokumentacija, udaljeni pristup preko VPN-a

Zaključak: Svaka projektna odluka mora se moći povezati sa nekim zahtevom (npr. „LTE rezerva zbog Z2"). Odluke bez zahteva su trošak bez obrazloženja.


Primer 2 – Proračun portova, PoE-a i adresa

Pretpostavke: svaki zaposleni ima stoni računar povezan kroz IP telefon (1 port po radnom mestu); po spratu 2 štampača, 2 AP-a, 2 kamere i 2 porta u sali za sastanke; rezerva 30%; 2 uplink porta po sviču.

Sprat 1Sprat 2
Radna mesta2028
Štampači + AP + kamere + sala88
Ukupno2836
Sa rezervom 30%36,4 → 3746,8 → 47
+ 2 uplink porta3949
IzborSvič 48 portovaStack 48 + 24 porta (48 nije dovoljno)

PoE za sprat 2: 28 telefona × 6,5 W + 2 AP × 25 W + 2 kamere × 7 W = 182 + 50 + 14 = 246 W; sa rezervom 30% ≈ 320 W. Telefoni i AP-ovi se raspoređuju na oba člana stack-a, pa je svič od 48 portova sa PoE budžetom od 370 W, uz drugi član stack-a, dovoljan.

Broj adresa (primer za VLAN operative): 22 računara + 22 laptopa na Wi-Fi-ju (u VLAN-u zaposlenih, ne ovde) → 22 adrese danas, 30 za 2 godine → /24 je više nego dovoljno. Za bežični VLAN zaposlenih: 48 laptopova + 48 telefona = 96, uz rast ≈ 120 → /24 (251 upotrebljiva adresa u DHCP-u je dovoljna).

Zaključak: Sprat 2 bi sa svičem od 48 portova ostao bez rezerve već prvog dana — proračun sa rezervom to otkriva pre kupovine.


Primer 3 – IP i VLAN plan

Blok organizacije: 10.40.0.0/16; treći oktet = VLAN ID.

VLANNazivMrežaGatewayDHCPNapomena
10UPRAVA10.40.10.0/2410.40.10.1.50–.250
20PRODAJA10.40.20.0/2410.40.20.1.50–.250
30OPERATIVA10.40.30.0/2410.40.30.1.50–.250
35RACUNOVODSTVO10.40.35.0/2410.40.35.1.50–.250ACL: pristup samo serverima i internetu
40VOIP10.40.40.0/2410.40.40.1.50–.250QoS, opcija za telefone
50SERVERI10.40.50.0/2410.40.50.1—Samo statičke adrese
60GOSTI10.40.60.0/2410.40.60.1.50–.250Samo internet
70WIFI-ZAPOSLENI10.40.70.0/2410.40.70.1.50–.250
80KAMERE-STAMPACI10.40.80.0/2410.40.80.1rezervacijePristup samo iz VLAN-a 50 i IT-a
99UPRAVLJANJE10.40.99.0/2410.40.99.1—Pristup opremi samo odavde
999NATIVE-NEKORISCEN———Native na trunk-ovima, parking
—Tranzit core ↔ firewall10.40.255.0/30——Rutirana veza

Rezervisano: 10.41.0.0/16 za drugu lokaciju, 10.42.0.0/16 za cloud VPC (Modul 25).

Zaključak: Deset VLAN-ova pokriva sve zahteve (Z3, Z4, Z5), a svaki ima jasnu bezbednosnu ulogu. VLAN 35 za računovodstvo direktno ispunjava zahtev revizora.


Primer 4 – Specifikacija opreme i budžet

Cene u tabeli su ilustrativne, služe samo za vežbanje računa. Stvarne cene zavise od proizvođača, dobavljača i trenutka nabavke i uzimaju se iz aktuelnih ponuda.

Specifikacija opreme (BOM) — CAPEX:

StavkaKoličinaJedinična cena (€)Ukupno (€)
NGFW (2 WAN, VPN, IPS)12.0002.000
L3 core svič, 24 porta, 4 × 10G12.5002.500
Access svič 48 portova PoE+21.8003.600
Access svič 24 porta PoE+ (stack, sprat 2)11.0001.000
Access point Wi-Fi 643501.400
LTE/5G ruter (rezervna veza)1250250
UPS 1.500 VA (server sala i sprat)26001.200
Rack 24U sa patch panelima i organizatorima28001.600
Kabliranje Cat6A, po priključku (instalirano i sertifikovano)110909.900
Optička veza između spratova sa SFP modulima1 komplet600600
Projektovanje, instalacija i konfiguracija14.0004.000
Zbir28.050
Rezerva za nepredviđeno (10%)2.805
CAPEX ukupno30.855

Godišnji OPEX:

StavkaIznos (€/god.)
Primarni internet (optika), 12 × 120 €1.440
Rezervna LTE veza, 12 × 25 €300
NGFW bezbednosna licenca800
Podrška proizvođača za svičeve i AP-ove600
Održavanje (spoljna firma), 12 × 300 €3.600
Ukupno godišnje6.740

TCO za 5 godina: 30.855 + 5 × 6.740 = 30.855 + 33.700 = 64.555 €.

Zaključak: CAPEX je u okviru budžeta od 35.000 € (zahtev Z6). Kabliranje je najveća pojedinačna stavka (oko trećine zbira), ali se na njemu ne štedi, jer se najteže menja. Operativni troškovi za pet godina su veći od nabavke — zato su u ponudi prikazani i OPEX i TCO.


Primer 5 – Dve internet veze na jednom ruteru: IP SLA i NAT

Situacija: Na stvarnoj Cisco opremi obe internet veze (optika na Gi0/0/1, kablovski internet drugog provajdera na Gi0/0/2) završavaju na istom ivičnom ruteru. Prelazak na rezervnu vezu mora da se desi i kada je link ka modemu „up", a provajder ne radi.

interface GigabitEthernet0/0/0
 description INSIDE-CORE
 ip address 10.40.255.1 255.255.255.252
 ip nat inside
interface GigabitEthernet0/0/1
 description ISP1-OPTIKA
 ip address 203.0.113.2 255.255.255.252
 ip nat outside
interface GigabitEthernet0/0/2
 description ISP2-KABLOVSKI
 ip address 198.51.100.2 255.255.255.252
 ip nat outside
!
ip sla 1
 icmp-echo 203.0.113.1 source-interface GigabitEthernet0/0/1
 frequency 10
ip sla schedule 1 life forever start-time now
track 1 ip sla 1 reachability
!
ip route 0.0.0.0 0.0.0.0 203.0.113.1 track 1
ip route 0.0.0.0 0.0.0.0 198.51.100.1 10
ip route 10.40.0.0 255.255.0.0 10.40.255.2
!
access-list 1 permit 10.40.0.0 0.0.255.255
route-map NAT-ISP1 permit 10
 match ip address 1
 match interface GigabitEthernet0/0/1
route-map NAT-ISP2 permit 10
 match ip address 1
 match interface GigabitEthernet0/0/2
ip nat inside source route-map NAT-ISP1 interface GigabitEthernet0/0/1 overload
ip nat inside source route-map NAT-ISP2 interface GigabitEthernet0/0/2 overload

Kako radi:

  • IP SLA na svakih 10 sekundi pinguje gateway provajdera 1.
  • Dok ping uspeva, track 1 je Up i aktivna je primarna podrazumevana ruta.
  • Kada ping ne uspe, track 1 prelazi u Down, primarna ruta se uklanja i aktivira se floating ruta ka provajderu 2 (AD 10).
  • Route-map-ovi obezbeđuju da se PAT radi na adresu onog interfejsa kroz koji paket stvarno izlazi.

Provera:

R1# show track 1
Track 1
  IP SLA 1 reachability
  Reachability is Up
R1# show ip route static | include 0.0.0.0
S*    0.0.0.0/0 [1/0] via 203.0.113.1

Posle simuliranog kvara kod provajdera 1 (ping ka 203.0.113.1 ne uspeva, a link ostaje up):

R1# show track 1
  Reachability is Down
R1# show ip route static | include 0.0.0.0
S*    0.0.0.0/0 [10/0] via 198.51.100.1
R1# show ip nat translations
Pro Inside global        Inside local        Outside local      Outside global
tcp 198.51.100.2:1025    10.40.20.57:51012   192.0.2.10:443     192.0.2.10:443

Zaključak:

  • Praćenje stvarne dostupnosti (IP SLA) je ono što rezervnu vezu čini pouzdanom.
  • NAT po izlaznom interfejsu je ono što je čini upotrebljivom.
  • Bolja meta za proveru je adresa dublje u mreži provajdera ili na internetu, uz statičku rutu da provera uvek ide kroz primarnu vezu.
  • Laboratorijska vežba koristi jednostavniju varijantu, sa posebnim LTE ruterom, jer Packet Tracer ne podržava sve navedene funkcije pouzdano.

Poslovni scenario – Prelazak sa postojeće „ravne" mreže na novu

Situacija: Mediterra danas ima jednu mrežu 192.168.1.0/24 (sve u jednom VLAN-u), kućni Wi-Fi ruter, neobeležene kablove i svič bez upravljanja. Nova mreža je isprojektovana (Primeri 1–4); treba je uvesti bez zaustavljanja rada agencije tokom radne nedelje.

Plan implementacije:

  1. Priprema (2 nedelje pre):
  • Kabliranje radi izvođač, uz postojeću mrežu; sertifikacija i obeležavanje.
  • Oprema se konfiguriše u „laboratoriji" (na stolu), iz šablona.
  • Backup postojećih podešavanja; popis svih uređaja sa statičkim adresama (štampači, kamere).
  1. Plan testiranja: matrica „ko sme kome" (npr. gosti → samo internet; računovodstvo → serveri i internet); test DHCP-a u svakom VLAN-u, telefonskog poziva, štampe i prelaska na LTE vezu.
  2. Prelazak (subota):
  • 08:00 montaža opreme u rack.
  • 10:00 prebacivanje sprat po sprat na nove svičeve.
  • 12:00 promena adresa štampača i kamera prema novom planu.
  • 14:00 testovi po planu.
  • 16:00 odluka: nastavak ili povratak.
  1. Plan povratka: stari svič i ruter ostaju u rack-u, sa neizmenjenim kablovima u starom patch panelu. Povratak traje 30 minuta i odlučuje se do 16:00.
  2. Ponedeljak: IT i izvođač su prisutni od 7:30 („hypercare"); prijave korisnika se evidentiraju zapisnikom o incidentu (Modul 23).
  3. Posle dve nedelje: dokumentacija izvedenog stanja, uklanjanje stare opreme, predaja dokumentacije firmi za održavanje.

Rezultat: Prelazak je završen do 15:00. U ponedeljak su prijavljena dva problema: štampač sa ručno upisanom starom adresom i laptop sa zapamćenom starom Wi-Fi mrežom. Oba su rešena za 20 minuta, a uzroci su upisani u proceduru za sledeći projekat.