💾

Završni projekat – Modul 26 – Projektovanje poslovne mreže

Cilj

Samostalno napraviti kompletan projekat mreže za organizaciju sa oko 50 zaposlenih — od dokumenta zahteva do izgrađenog i testiranog jezgra mreže i dokumentacije izvedenog stanja. Ovo je završni projekat obaveznog dela kursa.

Scenario

Poliklinika „Vita" iz Kragujevca ima 52 zaposlena i seli se u novu, trospratnu zgradu:

  • Prizemlje: recepcija (4 zaposlena), čekaonica (pacijenti traže Wi-Fi), apoteka (3).
  • Sprat 1: 10 ordinacija (po jedan lekar i jedna sestra — 20 zaposlenih), dva ultrazvučna aparata i EKG uređaj sa mrežnim priključkom.
  • Sprat 2: laboratorija (8 zaposlenih, 3 laboratorijska analizatora sa mrežnim priključkom), administracija i računovodstvo (10), direktor (1), IT (2), sala za sastanke. Server sala je na spratu 2.
  • Postojeći sistemi:
  • medicinski informacioni sistem je SaaS u cloud-u — bez interneta poliklinika ne može da zakazuje ni da izdaje nalaze;
  • lokalni PACS server čuva snimke sa ultrazvuka (veliki fajlovi);
  • IP telefoni na svim radnim mestima;
  • video-nadzor sa 12 IP kamera.
  • Radno vreme: 07–21 h, šest dana u nedelji.
  • Zakonski zahtevi: podaci o zdravlju su posebno osetljivi — pristup mora biti ograničen i zabeležen, a medicinski uređaji odvojeni od ostatka mreže.
  • Plan rasta: u roku od dve godine još 8 ordinacija i lokacija u drugom gradu.
  • Budžet: do 50.000 € jednokratno; održavanje radi IT služba od dve osobe.

Zahtevi zadatka

Deo A — Projektni dokument

  1. Dokument zahteva — najmanje 12 zahteva (poslovni, tehnički, ograničenja), sa posledicom za projekat.
  2. Proračun — portovi po spratu, PoE budžet, broj adresa po VLAN-u, uz rezervu i plan rasta.
  3. IP i VLAN plan — blok, VLAN-ovi (uključujući medicinske uređaje, kamere, glas, goste i upravljanje), matrica svič × VLAN, rezervisani blok za drugu lokaciju. Provera plana skriptom iz Modula 25 (priložiti izlaz).
  4. Topologija i oprema — logički i fizički dijagram, izbor opreme sa obrazloženjem, kabliranje (horizontalno i vertikalno), rack-ovi i UPS.
  5. Wi-Fi plan — broj i raspored AP-ova prema kapacitetu, SSID-ovi, bezbednost.
  6. Serveri i servisi — šta je lokalno, a šta u cloud-u, uz obrazloženje.
  7. Ivica i bezbednost — firewall/NGFW, zone, NAT, VPN za IT službu, pravila između VLAN-ova (posebno medicinski uređaji i PACS), zaštita portova, upravljanje opremom, evidencija pristupa.
  8. Redundansa i internet — šta je redundantno i zašto; primarna i rezervna internet veza sa automatskim prelaskom.
  9. Budžet — BOM sa okvirnim cenama iz aktuelnih ponuda, CAPEX, godišnji OPEX i TCO za 5 godina.
  10. Održavanje, backup i monitoring — kalendar održavanja, RPO/RTO za PACS i lokalne servere, šta se nadgleda i matrica eskalacije.
  11. Plan implementacije — faze, prelazak bez prekida rada ambulanti, plan testiranja i plan povratka.

Deo B — Izgradnja i testiranje u Packet Tracer-u

  1. Izgradite jezgro projekta: L3 core, najmanje tri access sviča (po jedan po spratu) sa EtherChannel uplink-ovima, serverski VLAN sa DHCP/DNS/NTP/Syslog/TFTP, VLAN medicinskih uređaja sa ACL-om koji dozvoljava samo saobraćaj ka PACS serveru, Wi-Fi za zaposlene i izolovan Wi-Fi za pacijente, i ivični ruter sa primarnom i rezervnom internet vezom.
  2. Napravite matricu testova (najmanje 12 testova) i izvršite je, uključujući test prekida jednog uplink linka i test prekida primarne internet veze.
  3. Popunite dokumentaciju izvedenog stanja šablonima iz /sabloni i napravite backup konfiguracija.

Ograničenja i pravila

  • Nijedna lozinka ni community string ne sme biti u dokumentaciji.
  • Medicinski uređaji i kamere ne smeju imati pristup internetu ni korisničkim VLAN-ovima (osim onoga što je eksplicitno obrazloženo).
  • Pacijenti na Wi-Fi-ju smeju pristupiti samo internetu.
  • Upravljanje opremom samo iz upravljačkog VLAN-a i preko SSH-a.
  • CAPEX ne sme preći budžet; ako mora da se nešto odloži, to se jasno navodi kao druga faza.

Šta predati

  • Projektni dokument (Deo A) u Markdown-u ili PDF-u, sa dijagramima.
  • .pkt fajl (Deo B).
  • Matricu testova sa rezultatima i kratkim komentarima.
  • Popunjene šablone izvedenog stanja i backup konfiguracija.
  • Kratku prezentaciju (5–8 slajdova) za upravu poliklinike: problem, rešenje, budžet, rizici.

Kriterijumi ocenjivanja

KriterijumBroj poena
Dokument zahteva i proračun10
IP i VLAN plan sa proverom10
Topologija, oprema, kabliranje i Wi-Fi10
Bezbednost (segmentacija, medicinski uređaji, gosti, upravljanje)15
Redundansa i internet veze10
Budžet (BOM, CAPEX, OPEX, TCO)10
Održavanje, backup, monitoring i plan implementacije10
Izgradnja jezgra u Packet Tracer-u15
Matrica testova i dokumentacija izvedenog stanja10
Ukupno100

Rešenje

Primer rešenja dostupan je u /resenja/modul-26/08-zavrsni-zadatak-resenje.md. Ovo je projektni zadatak — postoji mnogo ispravnih rešenja, pa primer služi za poređenje pristupa, a ne kao jedini tačan odgovor.

📖 Prikaži rešenje

Primer rešenja završnog projekta – Modul 26 – Poliklinika „Vita"

Projektni zadatak ima mnogo ispravnih rešenja. Ovo je jedan primer, koji služi za poređenje pristupa. Cene su ilustrativne; u stvarnom projektu uzimaju se iz aktuelnih ponuda.

A1. Dokument zahteva (izvod)

Br.ZahtevVrstaPosledica
Z152 zaposlena, +8 ordinacija za 2 godinePoslovniRezerva portova, adresa i PoE-a na spratu 1
Z2Medicinski IS je SaaS — bez interneta nema radaPoslovniDve internet veze sa automatskim prelaskom; QoS
Z3Lokalni PACS sa velikim fajlovimaTehnički1 Gb/s ka ordinacijama, 10 Gb/s uplink-ovi, PACS u serverskom VLAN-u
Z4Medicinski uređaji odvojeni od ostatka mrežeZakonski/bezbednosniPoseban VLAN, ACL samo ka PACS-u i middleware-u, bez interneta
Z5Pristup podacima o zdravlju ograničen i zabeleženZakonskiSegmentacija, centralna autentifikacija, Syslog/SIEM, evidencija pristupa
Z6IP telefoni na svim mestimaTehničkiVoice VLAN, PoE, QoS
Z712 IP kameraTehničkiPoseban VLAN, pristup samo NVR-u, PoE
Z8Wi-Fi za pacijente u čekaoniciTehničkiIzolovan SSID/VLAN, samo internet, ograničen protok
Z9Rad 07–21 h, 6 dana u nedeljiOgraničenjePrelazak i održavanje nedeljom ili posle 21 h
Z10Druga lokacija za 2 godinePoslovniRezervisan blok, VPN/SD-WAN ivica
Z11Budžet do 50.000 €OgraničenjeCollapsed core, drugi core u drugoj fazi
Z12Održavanje: IT služba od 2 osobeOgraničenjeStandardizacija, nadzor sa upozorenjima, ugovori o podršci

A2. Proračun

PrizemljeSprat 1Sprat 2
Radna mesta72021
Medicinski uređaji—33
Štampači223
Kamere633
AP-ovi232
Sala——2
Ukupno173134
Sa rezervom 30% + 2 uplink porta254347
Izbor48 PoE+48 PoE+ (+24 u stack-u za rast)48 PoE+ + 24 PoE+ (stack)

PoE ukupno: 52 telefona × 6,5 W + 7 AP × 25 W + 12 kamera × 7 W = 338 + 175 + 84 = 597 W, raspoređeno na četiri sviča (svaki sa 370 W) — dovoljno i sa rezervom.

Adrese: svi korisnički VLAN-ovi /24. Najveći zahtev imaju Wi-Fi zaposlenih (~110 uređaja) i Wi-Fi pacijenata (~60 istovremeno, uz kratak DHCP zakup od 2 h).

A3. IP i VLAN plan (blok 10.52.0.0/16, druga lokacija 10.53.0.0/16)

VLANNazivMrežaNapomena
10RECEPCIJA-APOTEKA10.52.10.0/24Prizemlje
20ORDINACIJE10.52.20.0/24Sprat 1
30LABORATORIJA10.52.30.0/24Sprat 2
35ADMINISTRACIJA10.52.35.0/24Administracija, računovodstvo, direktor
40VOIP10.52.40.0/24Svi spratovi, QoS
50SERVERI10.52.50.0/24DC/DNS/DHCP .10, PACS .20, LIS middleware .30, NVR .40, nadzor .50
60MED-UREDJAJI10.52.60.0/24Statičke adrese; bez interneta
65KAMERE10.52.65.0/24Samo ka NVR-u
70WIFI-ZAPOSLENI10.52.70.0/24WPA2/WPA3-Enterprise (802.1X)
80WIFI-PACIJENTI10.52.80.0/24Samo internet, ograničenje protoka
99UPRAVLJANJE10.52.99.0/24Samo IT
999NATIVE-NEKORISCEN—Native na trunk-ovima, parking
—Tranzit core ↔ NGFW10.52.255.0/30

Matrica svič × VLAN: prizemlje 10, 40, 65, 70, 80, 99; sprat 1 20, 40, 60, 65, 70, 99; sprat 2 30, 35, 40, 60, 65, 70, 99. VLAN 50 je samo na core-u. Skripta iz Modula 25 (sa 10.52.0.0/16 i blokom druge lokacije kao „lokalnim" mrežama za proveru) prijavljuje „Plan je ispravan.".

A4. Topologija, oprema i kabliranje

  • Collapsed core: L3 svič sa 10G portovima u server sali (sprat 2), sa po dva optička uplink-a (EtherChannel) ka access svičevima prizemlja i sprata 1, i bakarnim/optičkim ka sviču sprata 2.
  • Access: tri sviča/stack-a sa PoE+, po jedan na svakom spratu, u rack ormanima.
  • Ivica: NGFW sa dva WAN porta (optika + 5G ruter), remote-access VPN sa MFA za IT, spreman za site-to-site VPN ka drugoj lokaciji.
  • Kabliranje: Cat6A horizontalno (oko 150 priključaka, uključujući AP-ove i kamere na plafonu); OM4 optika između spratova; sertifikacija i obeležavanje.
  • Napajanje: UPS u svakom ormanu; server sala sa UPS-om za 20+ minuta autonomije i mrežnom karticom za nadzor.

A5. Wi-Fi

Sedam AP-ova Wi-Fi 6 (2 prizemlje — čekaonica i apoteka; 3 sprat 1 — hodnik ordinacija, zbog zidova; 2 sprat 2), kanali u 5 GHz bez preklapanja susednih AP-ova. Dva SSID-a:

  • Vita — zaposleni, WPA2/WPA3-Enterprise preko RADIUS-a (AD nalozi), VLAN 70;
  • Vita-Pacijenti — WPA2/WPA3-Personal sa lozinkom na recepciji, izolacija klijenata, VLAN 80, ograničenje od npr. 5 Mb/s po klijentu.

A6. Serveri i servisi

  • Cloud: medicinski IS (SaaS), e-pošta.
  • Lokalno:
  • dva virtuelna domen kontrolera (AD, DNS, DHCP) na dva fizička hosta;
  • PACS (velike slike, brz lokalni pristup);
  • LIS middleware za analizatore;
  • NVR;
  • server za nadzor (Syslog, SNMP, NTP);
  • backup server.

Obrazloženje: PACS i video-nadzor bi zbog količine podataka opterećivali internet vezu, a lokalni DC omogućava prijavu i štampu i bez interneta.

A7. Ivica i bezbednost

Pravila između VLAN-ova (na core-u ACL-ovima; osetljivi segmenti i kroz NGFW):

IzvorDozvoljenoZabranjeno
MED-UREDJAJI (60)PACS 10.52.50.20 TCP 104 (DICOM), middleware 10.52.50.30 (port po specifikaciji proizvođača), NTPSve ostalo, uključujući internet
KAMERE (65)NVR 10.52.50.40Sve ostalo
ORDINACIJE, LABORATORIJAPACS, middleware, serveri (AD, fajlovi, štampa), internetMED i KAMERE direktno
ADMINISTRACIJAServeri, internetMED, KAMERE
WIFI-PACIJENTI (80)DHCP, DNS, internetSve interne mreže
UPRAVLJANJE (99)Sva mrežna oprema (SSH, SNMP)—

Ostale mere:

  • 802.1X na portovima zaposlenih i MAB sa profilisanjem za medicinske uređaje, štampače i kamere;
  • DHCP snooping, DAI i BPDU Guard;
  • nekorišćeni portovi ugašeni;
  • SSH i TACACS+/RADIUS za opremu;
  • Syslog i NTP sa slanjem logova u centralni sistem, radi evidencije pristupa (Z5);
  • NGFW sa IPS-om, VPN samo za IT sa MFA;
  • redovne zakrpe.

A8. Redundansa i internet

  • Redundantno:
  • EtherChannel uplink-ovi;
  • UPS u svim ormanima;
  • dva DC-a;
  • rezervni access svič na lageru;
  • primarna optika 500 Mb/s (provajder 1) i rezervni 5G ruter (provajder 2, druga tehnologija i trasa).
  • Prelazak: NGFW sa praćenjem dostupnosti (ekvivalent IP SLA) na obe WAN veze, uz QoS koji prednost daje SaaS medicinskom IS-u i VoIP-u.
  • Druga faza: drugi core svič sa FHRP-om i drugi NGFW u klasteru, ako analiza prekida to opravda.

A9. Budžet (ilustrativno)

StavkaKol.Jed. (€)Ukupno (€)
NGFW sa 2 WAN porta13.0003.000
L3 core svič sa 10G13.0003.000
Access svič 48 PoE+31.8005.400
Access svič 24 PoE+ (stack)11.0001.000
AP Wi-Fi 673502.450
5G ruter1300300
UPS36001.800
Rack sa pasivnom opremom38002.400
Kabliranje Cat6A (priključak)1509013.500
Optika između spratova sa SFP modulima1900900
Projektovanje, instalacija, konfiguracija16.0006.000
Zbir39.750
Rezerva 10%3.975
CAPEX43.725

OPEX godišnje: optika 12 × 150 = 1.800; 5G 12 × 30 = 360; NGFW licenca 1.200; podrška proizvođača 900 → 4.260 € (rad interne IT službe nije uračunat).

TCO 5 godina: 43.725 + 5 × 4.260 = 65.025 €. CAPEX je u okviru budžeta od 50.000 €.

A10. Održavanje, backup i monitoring

  • Održavanje:
  • mesečno — logovi, kapacitet i provera backup-a;
  • kvartalno — test 5G veze, UPS-a i vraćanja backup-a;
  • polugodišnje — zakrpe firmware-a (nedeljom);
  • godišnje — revizija pravila, dokumentacije i bezbednosti.
  • Upravljanje izmenama: sve izmene sa planom povratka, u dnevniku.
  • Backup:
  • PACS — RPO 1 h (snimci svakog sata, noćna kopija van lokacije i nepromenljiva kopija), RTO 4 h;
  • DC i fajlovi — RPO 24 h, RTO 4 h;
  • konfiguracije mreže — noćno i posle svake izmene;
  • medicinski IS (SaaS) — odgovornost provajdera, uz ugovorni SLA (podeljena odgovornost, Modul 25).
  • Monitoring: dostupnost svih uređaja i servisa, članovi EtherChannel-a, aktivna WAN veza, UPS, PoE budžet, AP-ovi, isteci licenci i sertifikata. Upozorenja idu IT službi (SMS za kritična), a eskalacija ka partneru za podršku.

A11. Plan implementacije

  1. Kabliranje i ormani u novoj zgradi (pre preseljenja), sertifikacija.
  2. Konfiguracija opreme na stolu, iz šablona; test u Packet Tracer-u/laboratoriji.
  3. Subota posle 21 h — montaža i uključivanje mreže, servera i veza ka provajderima.
  4. Nedelja — preseljenje uređaja, adresiranje medicinskih uređaja (sa serviserima proizvođača), izvršavanje matrice testova.
  5. Nedelja 18 h — odluka o puštanju u rad; plan povratka: rad iz stare zgrade još nedelju dana.
  6. Ponedeljak od 6:30 — dežurstvo IT-a i izvođača.
  7. Dve nedelje kasnije — dokumentacija izvedenog stanja i predaja.

B. Izgradnja u Packet Tracer-u — ključni delovi

Struktura je kao u laboratorijskoj vežbi (3560 core, 2960 access svičevi sa EtherChannel-om, ISR4331 ivični i 5G ruter, Server-PT sa DHCP/DNS/NTP/Syslog/TFTP), uz tri access sviča i dodatne VLAN-ove. ACL za medicinske uređaje na core-u:

ip access-list extended MED-IN
 permit tcp 10.52.60.0 0.0.0.255 host 10.52.50.20 eq 104
 permit udp 10.52.60.0 0.0.0.255 host 10.52.50.10 eq 123
 deny ip any any
interface Vlan60
 ip access-group MED-IN in
!
ip access-list extended KAMERE-IN
 permit ip 10.52.65.0 0.0.0.255 host 10.52.50.40
 deny ip any any
interface Vlan65
 ip access-group KAMERE-IN in
!
ip access-list extended PACIJENTI-IN
 permit udp any any eq bootps
 permit udp any host 10.52.50.10 eq domain
 deny ip any 10.52.0.0 0.0.255.255
 permit ip any any
interface Vlan80
 ip access-group PACIJENTI-IN in

(Medicinski uređaji i kamere imaju statičke adrese, pa im DHCP nije potreban. Ako se koriste rezervacije, dodaje se pravilo za bootps, kao kod pacijenata. U Packet Tracer-u medicinske uređaje i NVR predstavljaju PC-PT/Server-PT sa odgovarajućim adresama. Port 104 se testira preko servisa na serveru ili se pravilo privremeno menja u ICMP radi provere.)

Matrica testova (izvod):

#TestOčekivano
1PC u ordinaciji dobija adresu iz 10.52.20.0/24Uspeh
2Ordinacija → PACS 10.52.50.20Uspeh
3Ordinacija → internet (veb server)Uspeh
4Medicinski uređaj → PACS (dozvoljeni port)Uspeh
5Medicinski uređaj → internetNeuspeh
6Medicinski uređaj → PC u ordinacijiNeuspeh
7Kamera → NVRUspeh
8Kamera → bilo šta drugoNeuspeh
9Pacijent (Wi-Fi) → internet, po imenuUspeh
10Pacijent → PACS / bilo koja interna adresaNeuspeh
11SSH na opremu iz VLAN-a 99 / iz VLAN-a 20Uspeh / Neuspeh
12Prekid jednog uplink linka — ping se nastavljaUspeh (0–2 izgubljena paketa)
13Prekid primarne veze — saobraćaj ide preko 5G ruteraUspeh
14Syslog sa svih uređaja na serveru za nadzorUspeh

Napomene za ocenjivača

Ključni elementi dobrog rešenja:

  • svaka odluka je povezana sa zahtevom;
  • medicinski uređaji i kamere su strogo izolovani, a pacijenti imaju samo internet;
  • rezervna internet veza je kod drugog provajdera i ima automatski prelazak;
  • budžet sadrži i OPEX i TCO i poštuje ograničenje;
  • plan implementacije ne prekida rad poliklinike;
  • matrica testova sadrži i negativne testove (šta ne sme da radi);
  • dokumentacija izvedenog stanja odgovara .pkt fajlu.

Prihvataju se i drugačija rešenja (npr. rutiranje između osetljivih VLAN-ova kroz NGFW umesto ACL-ova na core-u), ako su dobro obrazložena.