深圳总部网络拓扑 · 流量路径动态演示(改造后)
场景① 办公终端访问互联网
场景② 内网经aTrust访问BIP
场景③ 分支VPN访问BIP
场景④ 内网经aTrust访问已有服
场景⑤ 分支VPN访问已有服
场景⑥ 运维经堡垒机访问超融合
场景⑦ 运维经堡垒机访问已有服
场景⑧ 存储平面东西向
自动轮播
停止/复位
点击上方按钮播放对应流量路径;金色流动线为当前链路,橙色=请求去程、绿色=响应回程、紫色=运维请求、青色=运维响应。
新增必选(含超融合10G交换机)
可选
利旧/已有
互联网/终端
运维组/运维管理域
安全域边界
业务链路
运维跳转
请求/存储
响应回程
运维请求
远程接入区
总部办公区
网络出口区
互联网 / 4条运营商链路
电信 / 联通 / 移动 / 其他(链路负载)
出口下一代防火墙 AF
深信服 NGFW · 可选双机热备
替换华为防火墙 · 4条链路接入
零信任 aTrust
深信服 ZTNA · 透明串接于 AF 与 ACM 之间
普通用户组 / 内部运维组 / 外部运维组 分级授权
上网行为管理 ACM
深信服 · 已有利旧 · 透明网桥(bypass)
核心交换机(全万兆光口 SFP+)
替换华为三层 · 可选双机堆叠
内网认证引流
远程分支 / 移动办公
赣州厂区 A(VPN可利旧、可升级SD-WAN加速)
赣州厂区 B(VPN可利旧、可升级SD-WAN加速)
南昌/苏州/南京(VPN·可换防火墙接SD-WAN)
印度子公司(跨境·SD-WAN加速)
外部运维人员组(VPN单独组)
aTrust运维策略 · 经堡垒机访问测试环境
SD-WAN(可选)总部网关 + 分支CPE
印度跨境应用加速/链路优化优先 · 各分支后续可接入
VPN/SD-WAN
办公接入交换机 + 无线AC/AP
华为接入交换机(利旧)+ 无线AC/AP(利旧)
有线 + 无线共同接入,统一上联核心
约400台PC有线 + 约200台无线移动终端
万兆
深圳总部终端 ≈ 500台
有线PC + 无线终端(手机/平板/笔记本)
内部运维人员组
经堡垒机访问测试环境
核心业务区(安全域 · 零信任策略接入)
核心业务区防火墙
深信服 AF · 可选双机热备 · 下联超融合10G与利旧区
生产超融合 · 3节点全闪
生产10G-1
万兆·堆叠
生产10G-2
万兆·堆叠
节点1
全闪
节点2
全闪
节点3
全闪
每节点2×10G双归2台堆叠(业务/存储VLAN隔离)
虚拟机角色(8台VM)
① 中间件
② 平台
③ 领域(业务模块)
④ 算法服务
⑤ 多维数据库
⑥ PolarDB数据库
⑦ 向量数据库
⑧ Dolphin大数据
棕色=数据库(CPU绑定/内存不超配)
访问:普通用户 + 运维组 均可访问
运维管理域
堡垒机
运维跳板
操作审计
日志审计
可选
测试超融合 · 3节点【限运维】
测试10G-1
万兆堆叠
测试10G-2
万兆堆叠
节点1
全闪
节点2
全闪
节点3
全闪
每节点2×10G双归(业务/存储VLAN隔离)
虚拟机角色(8台·生产镜像)
① 中间件
② 平台
③ 领域(业务模块)
④ 算法服务
⑤ 多维数据库
⑥ PolarDB数据库
⑦ 向量数据库
⑧ Dolphin大数据
访问:仅内部/外部运维(经堡垒机)
堡垒机审计 · 普通用户不可达
千兆交换机(利旧 · 服务器专用)
下连已有物理服务器
已有物理服务器(利旧)
经千兆接入
设备清单、用户分组与流量走向说明
① 主链路:互联网4链路 → 出口AF → 零信任aTrust → ACM(网桥)→ 核心交换机(全万兆光口)
② 超融合:生产/测试各 2台10G交换机堆叠,3节点全闪,每节点 2×10G 双归,经核心业务区防火墙接核心
③ 新增必选:出口AF、aTrust、核心、核心业务区防火墙、4台超融合10G、堡垒机、生产/测试超融合(全闪)
④ 可选(琥珀虚):SD-WAN(印度跨境优先,见左上)、日志审计;利旧:ACM、赣州VPN、千兆、华为接入/无线、物理服
⑤ 普通:aTrust→防火墙→生产10G/千兆;运维:aTrust→防火墙→堡垒机(跳板+审计)→生产/测试10G、千兆
⑥ 测试仅运维经堡垒机可达;超融合业务/存储在10G内 VLAN 隔离;千兆仅供利旧物理服
注:青深绿虚线=安全域;青框=运维管理域;棕色=数据库VM(CPU绑定/内存不超配);型号/IP/VLAN以深信服方案为准。