SD-WAN组网后,公网IP和内网IP怎么规划?核心原则其实很简单:公网IP负责设备接入互联网和必要的对外业务,内网IP负责企业内部通信,SD-WAN则负责把各个分支、总部和IDC之间的网络统一连接起来。如果IP规划不合理,后期很容易出现地址冲突、访问不通、策略难管理等问题。

首先看内网IP规划。企业部署SD-WAN后,总部、分公司、门店、IDC等站点都需要划分独立的网段。比如总部使用10.10.0.0/16,上海分公司使用10.20.0.0/16,东京分公司使用10.30.0.0/16,IDC使用10.40.0.0/16。具体地址可以按照站点、业务部门或VLAN继续细分,例如办公网、服务器区、访客网、管理网分别使用不同网段。这样做的主要目的,是避免不同站点使用相同网段,否则SD-WAN建立连接后,路由可能无法正常区分。

其次是公网IP规划。SD-WAN设备通常需要通过互联网建立WAN连接,因此每个站点可以使用运营商提供的公网IP,也可以使用动态公网IP,具体取决于SD-WAN设备和组网方式。对于总部、IDC等核心节点,如果需要稳定的远程接入、VPN连接或者对外发布业务,通常更适合使用固定公网IP。如果一个站点同时接入电信、联通或多条宽带,则可以分别配置不同的公网出口,用于链路冗余和故障切换。
另外要注意,公网IP和内网IP不要混在一起规划。例如服务器对外提供网站服务,可以使用公网IP配合防火墙、NAT或负载均衡进行发布,但企业员工访问ERP、文件服务器、数据库等内部系统时,优先通过SD-WAN的内网地址通信,不需要让这些服务器直接暴露公网。

如果企业规模比较大,还可以进一步按照业务、区域和安全等级划分VLAN和IP网段,并在SD-WAN控制器中配置路由、访问策略和安全策略。比如办公网允许访问ERP服务器,但访客网络只允许访问互联网;管理网则限制只有指定管理员才能访问。
所以,SD-WAN组网前最好先统一规划站点网段、VLAN、服务器网段、管理网段、公网出口和路由策略。先把IP地址规划清楚,再部署SD-WAN,后续新增分公司、IDC或者云资源时,网络扩展会更加简单。