Završni projekat – Modul 26 – Projektovanje poslovne mreže
Cilj
Samostalno napraviti kompletan projekat mreže za organizaciju sa oko 50 zaposlenih — od dokumenta zahteva do izgrađenog i testiranog jezgra mreže i dokumentacije izvedenog stanja. Ovo je završni projekat obaveznog dela kursa.
Scenario
Poliklinika „Vita" iz Kragujevca ima 52 zaposlena i seli se u novu, trospratnu zgradu:
- Prizemlje: recepcija (4 zaposlena), čekaonica (pacijenti traže Wi-Fi), apoteka (3).
- Sprat 1: 10 ordinacija (po jedan lekar i jedna sestra — 20 zaposlenih), dva ultrazvučna aparata i EKG uređaj sa mrežnim priključkom.
- Sprat 2: laboratorija (8 zaposlenih, 3 laboratorijska analizatora sa mrežnim priključkom), administracija i računovodstvo (10), direktor (1), IT (2), sala za sastanke. Server sala je na spratu 2.
- Postojeći sistemi:
- medicinski informacioni sistem je SaaS u cloud-u — bez interneta poliklinika ne može da zakazuje ni da izdaje nalaze;
- lokalni PACS server čuva snimke sa ultrazvuka (veliki fajlovi);
- IP telefoni na svim radnim mestima;
- video-nadzor sa 12 IP kamera.
- Radno vreme: 07–21 h, šest dana u nedelji.
- Zakonski zahtevi: podaci o zdravlju su posebno osetljivi — pristup mora biti ograničen i zabeležen, a medicinski uređaji odvojeni od ostatka mreže.
- Plan rasta: u roku od dve godine još 8 ordinacija i lokacija u drugom gradu.
- Budžet: do 50.000 € jednokratno; održavanje radi IT služba od dve osobe.
Zahtevi zadatka
Deo A — Projektni dokument
- Dokument zahteva — najmanje 12 zahteva (poslovni, tehnički, ograničenja), sa posledicom za projekat.
- Proračun — portovi po spratu, PoE budžet, broj adresa po VLAN-u, uz rezervu i plan rasta.
- IP i VLAN plan — blok, VLAN-ovi (uključujući medicinske uređaje, kamere, glas, goste i upravljanje), matrica svič × VLAN, rezervisani blok za drugu lokaciju. Provera plana skriptom iz Modula 25 (priložiti izlaz).
- Topologija i oprema — logički i fizički dijagram, izbor opreme sa obrazloženjem, kabliranje (horizontalno i vertikalno), rack-ovi i UPS.
- Wi-Fi plan — broj i raspored AP-ova prema kapacitetu, SSID-ovi, bezbednost.
- Serveri i servisi — šta je lokalno, a šta u cloud-u, uz obrazloženje.
- Ivica i bezbednost — firewall/NGFW, zone, NAT, VPN za IT službu, pravila između VLAN-ova (posebno medicinski uređaji i PACS), zaštita portova, upravljanje opremom, evidencija pristupa.
- Redundansa i internet — šta je redundantno i zašto; primarna i rezervna internet veza sa automatskim prelaskom.
- Budžet — BOM sa okvirnim cenama iz aktuelnih ponuda, CAPEX, godišnji OPEX i TCO za 5 godina.
- Održavanje, backup i monitoring — kalendar održavanja, RPO/RTO za PACS i lokalne servere, šta se nadgleda i matrica eskalacije.
- Plan implementacije — faze, prelazak bez prekida rada ambulanti, plan testiranja i plan povratka.
Deo B — Izgradnja i testiranje u Packet Tracer-u
- Izgradite jezgro projekta: L3 core, najmanje tri access sviča (po jedan po spratu) sa EtherChannel uplink-ovima, serverski VLAN sa DHCP/DNS/NTP/Syslog/TFTP, VLAN medicinskih uređaja sa ACL-om koji dozvoljava samo saobraćaj ka PACS serveru, Wi-Fi za zaposlene i izolovan Wi-Fi za pacijente, i ivični ruter sa primarnom i rezervnom internet vezom.
- Napravite matricu testova (najmanje 12 testova) i izvršite je, uključujući test prekida jednog uplink linka i test prekida primarne internet veze.
- Popunite dokumentaciju izvedenog stanja šablonima iz
/sablonii napravite backup konfiguracija.
Ograničenja i pravila
- Nijedna lozinka ni community string ne sme biti u dokumentaciji.
- Medicinski uređaji i kamere ne smeju imati pristup internetu ni korisničkim VLAN-ovima (osim onoga što je eksplicitno obrazloženo).
- Pacijenti na Wi-Fi-ju smeju pristupiti samo internetu.
- Upravljanje opremom samo iz upravljačkog VLAN-a i preko SSH-a.
- CAPEX ne sme preći budžet; ako mora da se nešto odloži, to se jasno navodi kao druga faza.
Šta predati
- Projektni dokument (Deo A) u Markdown-u ili PDF-u, sa dijagramima.
.pktfajl (Deo B).- Matricu testova sa rezultatima i kratkim komentarima.
- Popunjene šablone izvedenog stanja i backup konfiguracija.
- Kratku prezentaciju (5–8 slajdova) za upravu poliklinike: problem, rešenje, budžet, rizici.
Kriterijumi ocenjivanja
| Kriterijum | Broj poena |
|---|---|
| Dokument zahteva i proračun | 10 |
| IP i VLAN plan sa proverom | 10 |
| Topologija, oprema, kabliranje i Wi-Fi | 10 |
| Bezbednost (segmentacija, medicinski uređaji, gosti, upravljanje) | 15 |
| Redundansa i internet veze | 10 |
| Budžet (BOM, CAPEX, OPEX, TCO) | 10 |
| Održavanje, backup, monitoring i plan implementacije | 10 |
| Izgradnja jezgra u Packet Tracer-u | 15 |
| Matrica testova i dokumentacija izvedenog stanja | 10 |
| Ukupno | 100 |
Rešenje
Primer rešenja dostupan je u /resenja/modul-26/08-zavrsni-zadatak-resenje.md. Ovo je projektni zadatak — postoji mnogo ispravnih rešenja, pa primer služi za poređenje pristupa, a ne kao jedini tačan odgovor.
📖 Prikaži rešenje
Primer rešenja završnog projekta – Modul 26 – Poliklinika „Vita"
Projektni zadatak ima mnogo ispravnih rešenja. Ovo je jedan primer, koji služi za poređenje pristupa. Cene su ilustrativne; u stvarnom projektu uzimaju se iz aktuelnih ponuda.
A1. Dokument zahteva (izvod)
| Br. | Zahtev | Vrsta | Posledica |
|---|---|---|---|
| Z1 | 52 zaposlena, +8 ordinacija za 2 godine | Poslovni | Rezerva portova, adresa i PoE-a na spratu 1 |
| Z2 | Medicinski IS je SaaS — bez interneta nema rada | Poslovni | Dve internet veze sa automatskim prelaskom; QoS |
| Z3 | Lokalni PACS sa velikim fajlovima | Tehnički | 1 Gb/s ka ordinacijama, 10 Gb/s uplink-ovi, PACS u serverskom VLAN-u |
| Z4 | Medicinski uređaji odvojeni od ostatka mreže | Zakonski/bezbednosni | Poseban VLAN, ACL samo ka PACS-u i middleware-u, bez interneta |
| Z5 | Pristup podacima o zdravlju ograničen i zabeležen | Zakonski | Segmentacija, centralna autentifikacija, Syslog/SIEM, evidencija pristupa |
| Z6 | IP telefoni na svim mestima | Tehnički | Voice VLAN, PoE, QoS |
| Z7 | 12 IP kamera | Tehnički | Poseban VLAN, pristup samo NVR-u, PoE |
| Z8 | Wi-Fi za pacijente u čekaonici | Tehnički | Izolovan SSID/VLAN, samo internet, ograničen protok |
| Z9 | Rad 07–21 h, 6 dana u nedelji | Ograničenje | Prelazak i održavanje nedeljom ili posle 21 h |
| Z10 | Druga lokacija za 2 godine | Poslovni | Rezervisan blok, VPN/SD-WAN ivica |
| Z11 | Budžet do 50.000 € | Ograničenje | Collapsed core, drugi core u drugoj fazi |
| Z12 | Održavanje: IT služba od 2 osobe | Ograničenje | Standardizacija, nadzor sa upozorenjima, ugovori o podršci |
A2. Proračun
| Prizemlje | Sprat 1 | Sprat 2 | |
|---|---|---|---|
| Radna mesta | 7 | 20 | 21 |
| Medicinski uređaji | — | 3 | 3 |
| Štampači | 2 | 2 | 3 |
| Kamere | 6 | 3 | 3 |
| AP-ovi | 2 | 3 | 2 |
| Sala | — | — | 2 |
| Ukupno | 17 | 31 | 34 |
| Sa rezervom 30% + 2 uplink porta | 25 | 43 | 47 |
| Izbor | 48 PoE+ | 48 PoE+ (+24 u stack-u za rast) | 48 PoE+ + 24 PoE+ (stack) |
PoE ukupno: 52 telefona × 6,5 W + 7 AP × 25 W + 12 kamera × 7 W = 338 + 175 + 84 = 597 W, raspoređeno na četiri sviča (svaki sa 370 W) — dovoljno i sa rezervom.
Adrese: svi korisnički VLAN-ovi /24. Najveći zahtev imaju Wi-Fi zaposlenih (~110 uređaja) i Wi-Fi pacijenata (~60 istovremeno, uz kratak DHCP zakup od 2 h).
A3. IP i VLAN plan (blok 10.52.0.0/16, druga lokacija 10.53.0.0/16)
| VLAN | Naziv | Mreža | Napomena |
|---|---|---|---|
| 10 | RECEPCIJA-APOTEKA | 10.52.10.0/24 | Prizemlje |
| 20 | ORDINACIJE | 10.52.20.0/24 | Sprat 1 |
| 30 | LABORATORIJA | 10.52.30.0/24 | Sprat 2 |
| 35 | ADMINISTRACIJA | 10.52.35.0/24 | Administracija, računovodstvo, direktor |
| 40 | VOIP | 10.52.40.0/24 | Svi spratovi, QoS |
| 50 | SERVERI | 10.52.50.0/24 | DC/DNS/DHCP .10, PACS .20, LIS middleware .30, NVR .40, nadzor .50 |
| 60 | MED-UREDJAJI | 10.52.60.0/24 | Statičke adrese; bez interneta |
| 65 | KAMERE | 10.52.65.0/24 | Samo ka NVR-u |
| 70 | WIFI-ZAPOSLENI | 10.52.70.0/24 | WPA2/WPA3-Enterprise (802.1X) |
| 80 | WIFI-PACIJENTI | 10.52.80.0/24 | Samo internet, ograničenje protoka |
| 99 | UPRAVLJANJE | 10.52.99.0/24 | Samo IT |
| 999 | NATIVE-NEKORISCEN | — | Native na trunk-ovima, parking |
| — | Tranzit core ↔ NGFW | 10.52.255.0/30 |
Matrica svič × VLAN: prizemlje 10, 40, 65, 70, 80, 99; sprat 1 20, 40, 60, 65, 70, 99; sprat 2 30, 35, 40, 60, 65, 70, 99. VLAN 50 je samo na core-u. Skripta iz Modula 25 (sa 10.52.0.0/16 i blokom druge lokacije kao „lokalnim" mrežama za proveru) prijavljuje „Plan je ispravan.".
A4. Topologija, oprema i kabliranje
- Collapsed core: L3 svič sa 10G portovima u server sali (sprat 2), sa po dva optička uplink-a (EtherChannel) ka access svičevima prizemlja i sprata 1, i bakarnim/optičkim ka sviču sprata 2.
- Access: tri sviča/stack-a sa PoE+, po jedan na svakom spratu, u rack ormanima.
- Ivica: NGFW sa dva WAN porta (optika + 5G ruter), remote-access VPN sa MFA za IT, spreman za site-to-site VPN ka drugoj lokaciji.
- Kabliranje: Cat6A horizontalno (oko 150 priključaka, uključujući AP-ove i kamere na plafonu); OM4 optika između spratova; sertifikacija i obeležavanje.
- Napajanje: UPS u svakom ormanu; server sala sa UPS-om za 20+ minuta autonomije i mrežnom karticom za nadzor.
A5. Wi-Fi
Sedam AP-ova Wi-Fi 6 (2 prizemlje — čekaonica i apoteka; 3 sprat 1 — hodnik ordinacija, zbog zidova; 2 sprat 2), kanali u 5 GHz bez preklapanja susednih AP-ova. Dva SSID-a:
Vita— zaposleni, WPA2/WPA3-Enterprise preko RADIUS-a (AD nalozi), VLAN 70;Vita-Pacijenti— WPA2/WPA3-Personal sa lozinkom na recepciji, izolacija klijenata, VLAN 80, ograničenje od npr. 5 Mb/s po klijentu.
A6. Serveri i servisi
- Cloud: medicinski IS (SaaS), e-pošta.
- Lokalno:
- dva virtuelna domen kontrolera (AD, DNS, DHCP) na dva fizička hosta;
- PACS (velike slike, brz lokalni pristup);
- LIS middleware za analizatore;
- NVR;
- server za nadzor (Syslog, SNMP, NTP);
- backup server.
Obrazloženje: PACS i video-nadzor bi zbog količine podataka opterećivali internet vezu, a lokalni DC omogućava prijavu i štampu i bez interneta.
A7. Ivica i bezbednost
Pravila između VLAN-ova (na core-u ACL-ovima; osetljivi segmenti i kroz NGFW):
| Izvor | Dozvoljeno | Zabranjeno |
|---|---|---|
| MED-UREDJAJI (60) | PACS 10.52.50.20 TCP 104 (DICOM), middleware 10.52.50.30 (port po specifikaciji proizvođača), NTP | Sve ostalo, uključujući internet |
| KAMERE (65) | NVR 10.52.50.40 | Sve ostalo |
| ORDINACIJE, LABORATORIJA | PACS, middleware, serveri (AD, fajlovi, štampa), internet | MED i KAMERE direktno |
| ADMINISTRACIJA | Serveri, internet | MED, KAMERE |
| WIFI-PACIJENTI (80) | DHCP, DNS, internet | Sve interne mreže |
| UPRAVLJANJE (99) | Sva mrežna oprema (SSH, SNMP) | — |
Ostale mere:
- 802.1X na portovima zaposlenih i MAB sa profilisanjem za medicinske uređaje, štampače i kamere;
- DHCP snooping, DAI i BPDU Guard;
- nekorišćeni portovi ugašeni;
- SSH i TACACS+/RADIUS za opremu;
- Syslog i NTP sa slanjem logova u centralni sistem, radi evidencije pristupa (Z5);
- NGFW sa IPS-om, VPN samo za IT sa MFA;
- redovne zakrpe.
A8. Redundansa i internet
- Redundantno:
- EtherChannel uplink-ovi;
- UPS u svim ormanima;
- dva DC-a;
- rezervni access svič na lageru;
- primarna optika 500 Mb/s (provajder 1) i rezervni 5G ruter (provajder 2, druga tehnologija i trasa).
- Prelazak: NGFW sa praćenjem dostupnosti (ekvivalent IP SLA) na obe WAN veze, uz QoS koji prednost daje SaaS medicinskom IS-u i VoIP-u.
- Druga faza: drugi core svič sa FHRP-om i drugi NGFW u klasteru, ako analiza prekida to opravda.
A9. Budžet (ilustrativno)
| Stavka | Kol. | Jed. (€) | Ukupno (€) |
|---|---|---|---|
| NGFW sa 2 WAN porta | 1 | 3.000 | 3.000 |
| L3 core svič sa 10G | 1 | 3.000 | 3.000 |
| Access svič 48 PoE+ | 3 | 1.800 | 5.400 |
| Access svič 24 PoE+ (stack) | 1 | 1.000 | 1.000 |
| AP Wi-Fi 6 | 7 | 350 | 2.450 |
| 5G ruter | 1 | 300 | 300 |
| UPS | 3 | 600 | 1.800 |
| Rack sa pasivnom opremom | 3 | 800 | 2.400 |
| Kabliranje Cat6A (priključak) | 150 | 90 | 13.500 |
| Optika između spratova sa SFP modulima | 1 | 900 | 900 |
| Projektovanje, instalacija, konfiguracija | 1 | 6.000 | 6.000 |
| Zbir | 39.750 | ||
| Rezerva 10% | 3.975 | ||
| CAPEX | 43.725 |
OPEX godišnje: optika 12 × 150 = 1.800; 5G 12 × 30 = 360; NGFW licenca 1.200; podrška proizvođača 900 → 4.260 € (rad interne IT službe nije uračunat).
TCO 5 godina: 43.725 + 5 × 4.260 = 65.025 €. CAPEX je u okviru budžeta od 50.000 €.
A10. Održavanje, backup i monitoring
- Održavanje:
- mesečno — logovi, kapacitet i provera backup-a;
- kvartalno — test 5G veze, UPS-a i vraćanja backup-a;
- polugodišnje — zakrpe firmware-a (nedeljom);
- godišnje — revizija pravila, dokumentacije i bezbednosti.
- Upravljanje izmenama: sve izmene sa planom povratka, u dnevniku.
- Backup:
- PACS — RPO 1 h (snimci svakog sata, noćna kopija van lokacije i nepromenljiva kopija), RTO 4 h;
- DC i fajlovi — RPO 24 h, RTO 4 h;
- konfiguracije mreže — noćno i posle svake izmene;
- medicinski IS (SaaS) — odgovornost provajdera, uz ugovorni SLA (podeljena odgovornost, Modul 25).
- Monitoring: dostupnost svih uređaja i servisa, članovi EtherChannel-a, aktivna WAN veza, UPS, PoE budžet, AP-ovi, isteci licenci i sertifikata. Upozorenja idu IT službi (SMS za kritična), a eskalacija ka partneru za podršku.
A11. Plan implementacije
- Kabliranje i ormani u novoj zgradi (pre preseljenja), sertifikacija.
- Konfiguracija opreme na stolu, iz šablona; test u Packet Tracer-u/laboratoriji.
- Subota posle 21 h — montaža i uključivanje mreže, servera i veza ka provajderima.
- Nedelja — preseljenje uređaja, adresiranje medicinskih uređaja (sa serviserima proizvođača), izvršavanje matrice testova.
- Nedelja 18 h — odluka o puštanju u rad; plan povratka: rad iz stare zgrade još nedelju dana.
- Ponedeljak od 6:30 — dežurstvo IT-a i izvođača.
- Dve nedelje kasnije — dokumentacija izvedenog stanja i predaja.
B. Izgradnja u Packet Tracer-u — ključni delovi
Struktura je kao u laboratorijskoj vežbi (3560 core, 2960 access svičevi sa EtherChannel-om, ISR4331 ivični i 5G ruter, Server-PT sa DHCP/DNS/NTP/Syslog/TFTP), uz tri access sviča i dodatne VLAN-ove. ACL za medicinske uređaje na core-u:
ip access-list extended MED-IN
permit tcp 10.52.60.0 0.0.0.255 host 10.52.50.20 eq 104
permit udp 10.52.60.0 0.0.0.255 host 10.52.50.10 eq 123
deny ip any any
interface Vlan60
ip access-group MED-IN in
!
ip access-list extended KAMERE-IN
permit ip 10.52.65.0 0.0.0.255 host 10.52.50.40
deny ip any any
interface Vlan65
ip access-group KAMERE-IN in
!
ip access-list extended PACIJENTI-IN
permit udp any any eq bootps
permit udp any host 10.52.50.10 eq domain
deny ip any 10.52.0.0 0.0.255.255
permit ip any any
interface Vlan80
ip access-group PACIJENTI-IN in
(Medicinski uređaji i kamere imaju statičke adrese, pa im DHCP nije potreban. Ako se koriste rezervacije, dodaje se pravilo za bootps, kao kod pacijenata. U Packet Tracer-u medicinske uređaje i NVR predstavljaju PC-PT/Server-PT sa odgovarajućim adresama. Port 104 se testira preko servisa na serveru ili se pravilo privremeno menja u ICMP radi provere.)
Matrica testova (izvod):
| # | Test | Očekivano |
|---|---|---|
| 1 | PC u ordinaciji dobija adresu iz 10.52.20.0/24 | Uspeh |
| 2 | Ordinacija → PACS 10.52.50.20 | Uspeh |
| 3 | Ordinacija → internet (veb server) | Uspeh |
| 4 | Medicinski uređaj → PACS (dozvoljeni port) | Uspeh |
| 5 | Medicinski uređaj → internet | Neuspeh |
| 6 | Medicinski uređaj → PC u ordinaciji | Neuspeh |
| 7 | Kamera → NVR | Uspeh |
| 8 | Kamera → bilo šta drugo | Neuspeh |
| 9 | Pacijent (Wi-Fi) → internet, po imenu | Uspeh |
| 10 | Pacijent → PACS / bilo koja interna adresa | Neuspeh |
| 11 | SSH na opremu iz VLAN-a 99 / iz VLAN-a 20 | Uspeh / Neuspeh |
| 12 | Prekid jednog uplink linka — ping se nastavlja | Uspeh (0–2 izgubljena paketa) |
| 13 | Prekid primarne veze — saobraćaj ide preko 5G rutera | Uspeh |
| 14 | Syslog sa svih uređaja na serveru za nadzor | Uspeh |
Napomene za ocenjivača
Ključni elementi dobrog rešenja:
- svaka odluka je povezana sa zahtevom;
- medicinski uređaji i kamere su strogo izolovani, a pacijenti imaju samo internet;
- rezervna internet veza je kod drugog provajdera i ima automatski prelazak;
- budžet sadrži i OPEX i TCO i poštuje ograničenje;
- plan implementacije ne prekida rad poliklinike;
- matrica testova sadrži i negativne testove (šta ne sme da radi);
- dokumentacija izvedenog stanja odgovara
.pktfajlu.
Prihvataju se i drugačija rešenja (npr. rutiranje između osetljivih VLAN-ova kroz NGFW umesto ACL-ova na core-u), ako su dobro obrazložena.