服务器托管到IDC以后,IP地址和网络划分一定要提前规划好。很多企业服务器刚上架时觉得“能通就行”,后面服务器一多,就容易出现IP冲突、管理混乱、业务互相影响等问题。

一般来说,IDC里的服务器网络可以按照内网、管理网、业务网进行划分。三张网络不一定要求物理上完全独立,但在网络规划和访问权限上最好进行隔离。
首先是内网,主要用于服务器之间以及总部、分公司、IDC之间的业务通信。比如ERP、数据库、文件服务器等,需要通过企业内网进行访问。内网地址可以使用RFC 1918规定的私有地址,例如10.10.0.0/16,然后按照不同服务器区域继续划分网段,比如Web服务器、应用服务器、数据库服务器分别使用不同VLAN。这样后期扩容和排查问题都会更加方便。

其次是管理网。管理网主要用于服务器运维,不直接承载正常业务流量。例如服务器的SSH、RDP、IPMI、iDRAC、iLO等管理功能,都可以放到管理网络中。管理网最好只允许运维人员或者堡垒机访问,普通业务终端不能直接进入。对于重要服务器,还可以限制管理端口,只开放指定的管理IP。
最后是业务网。业务网主要承载实际业务流量,例如网站访问、API接口、应用系统以及对外提供的服务。如果服务器需要通过公网提供服务,可以在防火墙或者负载均衡设备上配置公网IP,再将业务流量转发到对应服务器,而不是让所有服务器直接暴露公网。
在实际部署中,可以采用“公网业务区+内网业务区+管理区”的方式。比如Web服务器放在业务网,应用服务器和数据库放在内网,IPMI和远程管理接口放在管理网。不同网络之间通过交换机VLAN、防火墙、ACL等进行访问控制,只允许必要的端口通信。
另外,IP地址也要提前做好规划。比如管理网统一使用10.10.10.0/24,业务网使用10.10.20.0/24,服务器内网使用10.10.30.0/24。具体网段可以根据服务器数量和未来扩容需求调整,不建议所有服务器全部放在同一个网段。
如果IDC里还有多台服务器、多个机柜或者多个业务系统,还可以进一步按照业务、环境和安全等级划分VLAN。生产环境、测试环境、数据库区、管理区尽量分开,并通过防火墙控制跨网访问。