الفريق العربي للبرمجةأرشيف المنتديات · 2000 – 2023
نسخة أرشيفية للقراءة فقط — التسجيل والمشاركة مغلقان، والمحتوى محفوظ كما كان.

لدي شبكة جديدة ، وجاء معها طن من الأسئلة ...

بدأه TopSec في 15 سبتمبر 2008 · 14 رد · 2,228 مشاهدة · في منتدى الشبكات العام
مشاركة: واتساب X فيسبوك تيليجرام
#1 صاحب الموضوع

السلام عليكم

يمكنكم إعتبار الأمر كتوسعة في الشبكة القديمة ... ولكن في موقع جديد ... حيث يتم حاليا الإنتقال لمبنى جديد ، بالإضافة لتغيير في بعض الأجهزة بسبب إضافة Voice

أولا بالنسبة للشبكة فتتكون من الآتي (الوضع الحالي):

1- سيرفر يعمل كدومين كونترولر و خادم للملفات (ملفات المستخدمين ) ومواصفاته كالآتي:

 a.	   HP Proliant ML370 – Xeon 3.6.

   b.	  2 MP Cache

   c.	   2 GB DDR2 400 SDRAM.

   d.	  2  × 146GB  Universal Hot Plug HD .

2- سيرفر يعمل كخادم لتطبيقات تجارية (أوراكل).

 a.	   HP Proliant ML370 – Xeon 3.6.

   b.	  2 MP Cache

   c.	   4 GB DDR2 400 SDRAM.

   d.	  4 × 146GB  Universal Hot Plug HD .

   e.	  Smart Array

3- جهاز HP عادي يعمل كخادم لمضاد الفيروسات مواصفاته.

 
 a.	   P4. 3.00 GHz 

   b.	  512 MB Ram Hp .

4- عدد 3 سوتشات Cisco CE500 24 PC 10/100 and 2 10/100/1000 BT or SFP uplinks .

سيستخدم للمستخدمين Voice

5- عدد 1 سوتش 3com Base line Switch.10/100/1000.

سيستخدم للطابعات والسيرفرات والنقاط التي لن تعمل عليها خدمة الهاتف.

6- محول شبكي Router من نوع Cisco 2851-CCME/k9 Voice Bundle -96 ويعمل ككول مانجر إكسبرس (من دون سيرفر كول مانجر تخفيضا للتكاليف).

7- محول شبكي Router من نوع Cisco أيضا يعمل لخدمة الشبكة الخارجية VPN MPLS.

8- الشبكة المحلية تتكون من عدد نقاط إجمالي 85 حاليا ... قابلة للزيادة بعد العام الأول إن شاء الله ومقسمة على طابقين.

9- عدد نقاط التي ستعمل كهواتف 72 ... وفي حالة الزيادة سيتم إضافة روتر سيسكو آخر 24 بورت.

10- عدد النقاط البيانات فقط 13 نقطة.

11- السوتشات غير مقسومة على طابقين كما هو متبع ... لعدم إمكانية ذلك وكلها موجودة في غرفة السيرفر.

ثانيا الإستفسارات.

1- في الشبكة القديمة كنت أعمل بعناوين أيبيهات ثابتة لأني كنت أفضلها بمنطق (اللي تعرفه أحسن من اللي ماتعرفوش )... وأعتقد أنه في الشبكة الجديدة لا مفر من إستخدام DHCP بسبب وجود الهواتف .... هل أفعلها على أحد السرفرات السابقة ... وأيهم أفضل ... بحيث لا يوثر على الأداء ... أم انه (يفضل/ يجب ) أن تكون على خادم مستقل ... وإن كان كذلك ماهي المواصفات العملية (أداء / تكلفة) لهذا الخادم.

2- بالنسبة لتركيب الأيزا سيرفر ... مازال محل نقاش مع الإدارة فربما يفضلون الإنترنت مفتوحا من دون قيود .. لانه لايدخل على الإنترنت غير الإدارة العليا "كوسة" ، الآن لدي عدة إحتمالات.

a. في حالة تركيب أيزا سيرفر هل يمكن تركيبه على أحد الخوادم السابقة ... أم انه (يفضل/ يجب ) أن تكون على خادم مستقل... وإن كان كذلك ماهي المواصفات العملية (أداء / تكلفة) لهذا الخادم.

b. في حالة تركيب الأيزا سيرفر هل لا أقوم بتركيب Firewall Hardware أم أنه من المفضل تركيبه في كل الأحوال.

3- بالنسبة لترقيم نقاط الشبكة ماهو الأفضل ترقيم واحد لجميع النقاط ، أم تقسيم لترقيمين منفصلين واحد Voice وواحد لل Data فقط، ام هناك إقتراحات أخرى.

4- بالنسبة للفروع الخارجية تتكون من مستخدم واحد في كل فرع ... هل سيكون من السهل إستخدام شبكة VPN الحالية للهاتف بين الفروع وماذا سيحتاج الأمر.

5- سؤال فضولي ... بالنسبة للروترين هل سيكون هناك إتصال مباشر بينهما أم لا.

6- هذا السؤال سبق أن سألته في موضوع مستقل ولم يجبني عليه أحد مش عارف هل أتجرأ على سؤاله مرة أخرى أم لا؟!! :blush:

سيتم إن شاء الله قريبا ربط الفروع عن طريق شبكة VPN ... MPLS

وكل موقع سيكون به جهاز واحد فقط عليه ويندوز إكس بي ... وكل فرع بالتالي له نطاق أي بي مختلف وبالتالي ... "على ما أظن" لن يتمكن الجهاز بالفرع من تسجيل الدخول على

الدومين بسبب أنه خارج نطاق الأي بي الخاص بالدومين. (صح كدة؟؟).

وقد نصحني الفني الخاص بمزود الخدمة بأن أعتمد على الكاش (كما أشار الأخ ياسين من قبل في موضوع سابق) ... في تسجيل الدخول من المواقع البعيدة ... بمعنى أني أضمه بالمركز الرئيسي للدومين على الشبكة المحلية قبل إرساله للفرع وتغيير أرقام الأي بي لأرقام الفرع ... ولكني أرى أنه لافارق كبير بين وجود الشبكة وعدم وجودها ففي الحالتين لعمل أي تعديلات على صلاحيات

الجهاز بالفرع يجب نقله مرة أخرى للمركز الرئيسي والشبكة المحلية..

فما هي الطريقة الصحيحة لتطبيق إعدادات الأكتف ديريكتوري على أجهزة الفروع؟ ... إن كان هناك طريقة ... وإن لم يكن فما هي البدائل..

وإن لم يكن ... فلأي مدى (المدة الزمنية - الفاعلية) أستطيع الإعتماد على الكاش لتسجيل دخول المستخدم على الجهاز بالبروفايل الخاص بالدومين.

أثقلت عليكم بالأسئلة فإعذروني .... ولا تطلقون علي النار بسبب كثرة الأسئلة وطول الموضوع ... فكلها أسئلة تثقل علي في الفترة السابقة وأحتاج لنصائح "من اطراف محايدة" بشده ...

تحياتي للجميع

تم تعديل هذه المشاركة بواسطة TopSec في 15 سبتمبر 2008 في 10:27

#2

أهلاً بك TopSec :)

سأجيبك على بعض النقاط بسرعة ولي عودة بإذن الله

1. لا شك أن الأفضل دائماً .. أن يقدم الـ Service سيرفر منفصل ، يعني سيرفر لكل خدمة ، لكن الـ IT solution يخرج على مدى الحاجة له ، بمعنى حسب مدى حاجتك إلى الحل ، وضرورة الحل مع وجود التكلفة هو من يحدد الـ Solution الذي ستخرج به ، الترافيك وحجم الشبكة يلعب دوراً مهما في ذلك أيضاً .

( عموماً ) الـ DHCP service لا تستهلك الكثير من موارد الجهاز ، وتعاملت مع الكثير سيناريوهات الشبكات اللتي تستخدم الـ DC كـ DHCP في نفس الوقت .

تذكر أن الموضوع نسبي .. يعني لو عدد الـ Machines ضخم والـ broadcast traffic سيستهلك الكثير من موارد الشبكة يفضل بالتأكيد عزل الـ service على Server منفصل .

2

a. أنا أفضل دائماً عزل الـ firewall machine عن بقية الـ machines اللتي تئدي خدمات أخرى ، بمعنى حاول وضع الـ ISA على جهاز منفصل حتى لو كان PC .

b. حتى تتضح الصورة .. فإن الـ H.W firewall يعمل بفعالية أكبر في الطبقات الدنيا ضمن الـ OSI layers ، في حين تكمن فعالية الـ S.W firewall في الطبقات العليا ، لا يعني هذا قصور كلٍ منهما .. فكلاهما يقوم بالفلترة على مستوى الطبقات كلها لكن أتحدث عن مدى الفاعلية ، لذلك كان التكامل بينهما أفضل .

لكن أعود وأقول .. الـ IT solution يأتي بناءً على مدى الحاجة ، بمعنى ما مدى الحاجة لديك إلى تحقيق الأمان بهذا المستوى ؟ عالية جداً .. أقل أما ماذا ، على سبيل المثال لا الحصر .. الحاجة الأمنية لبنك تختلف عن الحاجة الأمنية لـشركة متوسطة مثلاً ، لكن في المجمل الـ H.W firewall يأتي دائماً بفعالية أفضل من الـ ISA أو غيرها من الـ S.W firewalls .

بالنسبة لموضوع الـ VPN لم أستوعب ما المشكلة اللتي تواجهها بالنسبة إليه ؟!

اقتباس
وكل موقع سيكون به جهاز واحد فقط عليه ويندوز إكس بي ... وكل فرع بالتالي له نطاق أي بي مختلف وبالتالي ... "على ما أظن" لن يتمكن الجهاز بالفرع من تسجيل الدخول على

الدومين بسبب أنه خارج نطاق الأي بي الخاص بالدومين. (صح كدة؟؟).

لأ مش صح كدة :)

الآيبيهات والعناوين لن تمثل مشكلة بالنسبة إليك ما دامت عمليات الـ routing بين السيرفر والـ client تعمل بكفاءة

كما أن جهاز الـ client باتصاله بشبكة الـ VPN المتصلة بدورها بالـ DC فإنك تكون على نفس الشبكة أيا كان موقع الفرع

المشكلة اللتي أثرتها .. أن VPN connection لا يتم تأسيسه إلا بعد عملية الـ login مما سيسبب لك مشاكل في التعامل مع البروفايل الموجود على الـ DC

أما بالنسبة للكاش .. فهو موجود ولن يزال إلا إذا قمت أنت بإزالته .. لكن السؤال هنا هو لماذا ؟! لماذا تريد الإعتماد على الكاش بالرغم من أنه لا يفيدك بشيءٍ يذكر .. فقط السماح بعملية الدخول لا أكثر ولا أقل ؟!

لي عودة قريبة إن شاء الله ،،

System Administrator

#3

شرفت ونورت يا أخي ياسين :)

1- بالنسبة لموضوع السيرفرات المنفصلة لكل خدمة ... ليس هناك مشكلة في التكلفة "طالما ان هذا امر مطلوب بشكل مُلح" ...

بمعنى أنه لامانع لدى الإدارة من شراء سيرفرات إضافية لل DHCP سيرفر و الأيزا سيرفر طلما ان هذا الأمر لا غنى عنه ... وعلي أنا ان أحدد إن كان لاغنى عنه ام لا ...

ولهذا طرحت الموضوع لأني احتاج الى تحديد ماهي درجة الحاجة لكل سيرفر منهم والمواصفات المقبوله لكل منهما.

كما يجب ملاحظة ان DC SERVER يعمل أيضا ك File server وبالتالي حجم الترافك عليه عالي على الأقل خلال ساعات النهار.

بالنسبة عدد الـ Machines والـ broadcast traffic كما هو واضح ليس ضخما ولكن يجب الأخذ في الإعتبار ان أجهزة الهواتف أيضا ستأخذ أيبيهات وهذا يضاعف العدد ... فهل هذا مؤثر ام لا؟

2 بالنسبة الأيزا سيرفر فقد وضح من كلامك أنه يجب أن يكون على سيرفر منفصل ... ولكن لا يمكنني وضع جهاز عادي لأن هذه السيرفرات ستعمل 24/7 ... إذا ما هي المواصفات المعقوله لتحقيق الهدفين.

بالنسبة لحد الأمان المطلوب فهو أقصى درجات الأمان -حسب طلبهم- وإن كانت الشركة ليست ببنك. :)

3- بالنسبة لموضوع ال VPN الذي حدث بالتحديد انه عند تجربة أحد الأجهزة (Win XP SP2) في أحد المواقع لم أستطع تسجيل الدخول للدومين بحساب لم أكن قد سجلت الدخول به من قبل على الجهاز ، فجائت نصيحة من مزود الخدمة بتسجيل الدخول على الدومين من خلال الشبكة المحلية قبل إرسال الجهاز للفرع ... وذلك لإختلاف رنج الأيبيهات !!! ، وعندما فعلت مثل ما قال مشي الحال ... وسؤالي هنا هل في هذه الحالة عند تعديل أي صلاحيات في الدومين أو تغيير كلمة المرور لم تسمع في جهاز الفرع ... فإستنتجت أنه يعتمد مثل ما قلت أنت على الكاش وأنه غير متصل فعليا بالدومين ... فهل هذا الإعتقاد صحيح أم ماذا ؟؟ وهل هناك حل لهذه المشكله ؟ أم أن هناك شئ خطأ ينبغي علي ضبطه في الإعدادات؟

مع الشكر

#4

أهلا TOP ,,,

دخلت موضوعك ثلاث مرات ... ولم استطع قرائته لكبره.

انتظر ردي تفصيليا (مش تقول محمد مش معبرني :) )

It's hard to stay in such ridiculous situation

#5

الأخ TopSec

بالنسبة للنقطتين الأولى والثانية سأقترح عليك أمراً ..

قم بشراء Server واستخدمه كـ ISA Server

أما بالنسبة للـ DHCP فجرب أن تشغل الـ service على نفس الـ DC بعد أن تزود الـ RAM .. فقط أنشئ scope واحدة وقم بإعدادها لتقديم الخدمة .. وراقب الوضع .. ووافنا بالنتائج

أما بالنسبة للنقطة الثالثة

كما أخبرتك .. الآيبيهات لا تمثل مشكلة ، ولو كانت تمثل مشكلة مكنتش الأجهزة شافت بعضها في الشبكات المختلفة !! :D عملية الراوتينج تتكفل بالتوصيل بين الشبكات المختلفة .

والحل بكل بساطة .. إنشاء VPN Connection

وتأسيس الإتصال قبل عملية الـ login

اقتباس
فجائت نصيحة من مزود الخدمة بتسجيل الدخول على الدومين من خلال الشبكة المحلية قبل إرسال الجهاز للفرع

عفواً .. بس تسمحلي أطلق على الكلام ده " هس "

طيب تخيل .. إن شركة عندها 30 جهاز بس ! وفي مدينة قريبة من المدينة اللى فيها الـ DC بتاع الشركة !! ، وعايزين يدخلوا الأجهزة على الدومين .. هل ده معناه إنهم ينقلوا الـ 30 جهاز من مدينة لتانية علشان يدخلوهم على الدومين ؟!! مع إنهم 30 جهاز بس والمدينتين قريبين !!!

الحل .. أنشء الـ VPN بالـ local Admin ، بمجرد تشغيلك للإتصال فكأنك ضمن الـ LAN اللتي تحوي الـ DC حتى كمان ممكن تظبط إعدادات الـ connection إنك تاخد الآيبيهات من الـ DHCP اللى موجود برضه في الـ LAN .

وتذكر أن تقوم بتأسيس الإتصال قبل عملية الـ login كما أخبرتك .

أتمنى أن يكون كل شيء قد اتضح الآن

تحياتي ،،

System Administrator

#6
اقتباس
أهلا TOP ,,,

دخلت موضوعك ثلاث مرات ... ولم استطع قرائته لكبره.

انتظر ردي تفصيليا (مش تقول محمد مش معبرني regular_smile.gif )

أخي محمد اكرم والله نورت ... انا قلت يمكن الصيام مأثر عليك ولا مشغول ولا حاجة ... طيب حتى ع السحور كدة ... مع القطايف ولا الكنافة بالحليب إعطينا نظرة.

وأعتذر عن كبر الموضوع ولكني حاولت نقل كل التفاصيل لكي تكون الصورة كاملة.

اخي ياسين أشكرك مرة أخرى على مشاركتك القيمة

بالنسبة للأيزا سيرف إستقر اللأمر .. بالفعل على شراء سيرفر ذو إمكانيات عادية (ساوافيك بالمواصفات لاحقا) وتشغيلة لكل من الأيزا ومضاد الفيروسات والإستغناء عن سيرفر مضاد الفيروسات العادي.

بالنسبة لل DHCP ... حسب أخر المعلومات سيقوم الراوتر الخاص بالهاتف بالقيام بهذا الدور بتوزيع الايبيهات على الهواتف ... ولم تتضح الصورة كاملة بالنسبة للأجهزة بالنسبة لي لكن غالبا لن أحتاج لسيرفر منفصل لها ... وفي أسوا الاحوال سأمشها ايبيهات ثابت للأجهزة.

بالنسبة لموضوع الفي بي إن

اقتباس
طيب تخيل ..

من غير ما أتخيل هو دة بالضبط سبب الصداع اللي عندي من يومها :) ... ماذا سافعل بأجهزة المدن الأخرى؟؟!!

يا اخي ياسين

كان الإتصال متأسس وإستطعت تسجيل الدخول بأدمن الدومين ... بل وأيضا إستطعت تصفح موارد الشبكة وعمل ريموت أكسس على سيرفر الدومين والتأكد من إضافة المستخدم ...

ولكن كل المشكلة تمثلت في أني لم أستطع تسجيل الدخول بيوزر الفرع ... او أي مستخدم آخر بما فيها المستخدم الخاص بي من الفرع نهائيا.... وحتى أي تعديل في الصلاحيات وكلمة المرور لم يسمع في جهاز الفرع ... إلا بعد عمل الإجراء السابق شرحه ...

على العموم موضوع الفي بي إن ... إن شاء الرحمن سأبدأ به مرة أخرى بعد العيد ... يعني معانا وقت كبير.

أشكرك جزيل الشكر

تم تعديل هذه المشاركة بواسطة TopSec في 17 سبتمبر 2008 في 14:25

#7
اقتباس
كان الإتصال متأسس وإستطعت تسجيل الدخول بأدمن الدومين ... بل وأيضا إستطعت تصفح موارد الشبكة وعمل ريموت أكسس على سيرفر الدومين والتأكد من إضافة المستخدم ...

ولكن كل المشكلة تمثلت في أني لم أستطع تسجيل الدخول بيوزر الفرع ... او أي مستخدم آخر بما فيها المستخدم الخاص بي من الفرع نهائيا.... وحتى أي تعديل في الصلاحيات وكلمة المرور لم يسمع في جهاز الفرع ... إلا بعد عمل الإجراء السابق شرحه ...

أغلب الظن أن لديك مشكلة في إعداداتك للـ VPN منذ البداية ، أو ربما خطوة خاطئة أو ما شابه .

System Administrator

#8

ممكن طلب المشكلة مرة أخرى بطريقة مختصرة ؟

تجارب وخبرات

#9
اقتباس
ممكن طلب المشكلة مرة أخرى بطريقة مختصرة ؟

أي واحدة؟ :)

#10

ما مشكتلك الآن ؟ ما الشيء الذي تريده ؟

تجارب وخبرات

#11
اقتباس
الحل .. أنشء الـ VPN بالـ local Admin ، بمجرد تشغيلك للإتصال فكأنك ضمن الـ LAN اللتي تحوي الـ DC حتى كمان ممكن تظبط إعدادات الـ connection إنك تاخد الآيبيهات من الـ DHCP اللى موجود برضه في الـ LAN .

وتذكر أن تقوم بتأسيس الإتصال قبل عملية الـ login كما أخبرتك .

الرجاء إيضاح هذا الحل بمزيد من التفاصيل .. مهم جدا

#12

الرجاء الاجابة على النقطة السابقة ، لأنها تقطة في غاية الأهمية

كيف يتم تشغيل وتأسيس VPN Connection أوتوماتيكيا قبل تسجيل الدخول Login

#13

اتسائل هل السؤال صعب أم لا أحد يعرف الاجابة

الرجاء ممن يملكون الخبرة الرد ..؟؟

#14
kh257 كتب:
اتسائل هل السؤال صعب أم لا أحد يعرف الاجابة

الرجاء ممن يملكون الخبرة الرد ..؟؟

3 ردود في نفس اليوم !!!

عفواً .. الخدمة هنا ليست 24 ساعة !!!

لو حاولت على الأقل البحث عن حل لمشكلتك .. ربما كنت لتوفر على نفسك الوقت

عموماً .. لتأسيس الإتصال قبل عملية الـ login كل ما عليك هو التأشير على مربع الإختيار Log on using dial-up connection

واختيار إتصال الـ VPN في حالة وجود أكثر من اتصال على جهاز الـ client

تحياتي

System Administrator

#15

لو لم أحاول البحث لما وجدت هنا في هذا المنتدى ..

شكرا على الاجابة .. تم تجربتها و هي تعمل 100%

اقتباس
الخدمة ليست 24 ساعة .. حلوة

مواضيع مشابهة