技術文章 · 網路與網通建置

中小企業網路建置前,要先想清楚的五件事

新辦公室或廠房拉網路,別急著買設備。先把需求頻寬、結構化布線、機房電力散熱、無線覆蓋與資安分段這幾件事想清楚,從規劃、布線到設定一次到位,才不會做完又得打牆重來。

作者 Steve Chen · 發布  · 更新  · 約 8 分鐘閱讀

網路與網通建置 — 廷皓技術專欄插圖

網路這種東西,做得好的時候你根本感覺不到它存在,做不好就是天天卡、三不五時有人跑來問「我這邊又連不上了」。有家高雄楠梓的貿易公司搬新辦公室,裝潢趕工期,網路線只憑「大概夠用」隨手埋了幾條,結果開張第二週就出包:會議室完全沒有網路孔、財務區一群人共用一台老舊交換器頻頻斷線,最後只能在天花板拉明線、走 PVC 管硬補,多花了將近一倍預算,還把剛做好的裝潢敲得坑坑疤疤。這種「打牆重來」的痛,其實多數都能在動工前避開。新辦公室、新廠房或搬遷之前,把下面這五件事想清楚,替你省下的絕對不只是錢。

一、先算清楚需求與頻寬,別只算人頭

很多人估網路就看「我們有幾個人」,這是第一個坑。真正吃孔、吃頻寬的,是那一整批你平常不會想到的設備。一個帳面上二十人的辦公室,實際要接上網路的節點常常是人數的兩到三倍。先把這些「隱形耗孔大戶」列進去:

  • 監視器(IP Cam)、門禁、POS 機、IP 電話
  • 伺服器、NAS 備份主機、印表機與事務機
  • 無線 AP(每一台都要吃掉一個交換器孔)、電子看板
  • 訪客與員工自己帶的手機、筆電、平板

孔數只是第一層,第二層是頻寬,而且要拆成「對內」跟「對外」兩塊看。對外頻寬最常被低估的其實是「上傳」。以前大家只在乎下載快不快,可是現在雲端備份、視訊會議、遠端桌面、把大檔丟上雲,全都吃上傳。光纖真正的價值就在「上下對稱」:上傳跟下載一樣快,很多莫名其妙的卡頓會直接消失,所以只要你有雲端備份或天天開視訊,就別再買那種下載很漂亮、上傳被砍到剩零頭的方案。

估頻寬有個實用原則:算「同時尖峰」而不是「總人數」。以網路電話為例,一通通話上下行各約需要 100 Kbps,你要準備的是全公司「同一時間最多幾通在講」的量,而不是把每個人都乘上去。視訊、雲端同步也是同一套邏輯:抓尖峰、再往上加三到五成餘裕,才不會一到月底結帳、開大會就整條線塞死。如果公司本來就靠網路吃飯:電商、雲端 ERP、線上客服停不得:那對外線路就該考慮「雙線」。不過雙線要做對才有用:真正的備援,是第二條線扛得起核心業務。一條 1G 主線配一條 10M 備線,斷線那一刻照樣全公司停擺,那不叫備援,充其量是心理安慰。

二、線路與機房,物理層沒埋對,後面全是補丁

布線是整套網路裡最「物理」、也最難事後補救的一段。原則其實只有一句:趁裝潢拉明管、走天花板時一次到位。事後再拉明線不只是醜,穿樑、過防火門、跨樓層,每一樣都是工程,成本翻好幾倍還不見得補得漂亮。

線材選型:別在牆裡省那一點小錢

結構化布線標準(TIA-568)規定一條銅纜通道最長 100 公尺,而且這 100 公尺是「牆內固定線最多 90 公尺,加上兩端跳線 10 公尺」的總和。實務上就要抓牆內走線不超過 90 公尺,留 10 公尺給機櫃跳線跟桌面跳線;硬拉到 100 公尺才接跳線,等於一開機就超規,速率跟穩定度都會被吃掉。

線材等級也別將就。Cat6 規劃 10GBASE-T 時常以約 55 公尺為界,但實際還會受外來串音、接點與施工品質影響;超過規格可能降速、反覆掉線或完全不起 link,不保證會自動退回 1G。Cat6A 的重點是 10G 可規劃到完整 100 公尺,也通常有較好的壓降與束線散熱條件。IEEE 802.3bt Type 4 並不是「只有 Cat6A 才能跑」;仍要核對純銅線材、AWG、溫度額定、bundle derating 與 channel resistance。完工不能只看燈有亮,要做線路認證與 PoE 負載測試。

機櫃:把電、熱、備援顧好

PoE 總預算不能從「24 埠」直接猜。不同 SKU、電源供應器與冗餘配置,總 budget 可能差很多。先列出每台 AP、攝影機與電話的最高耗電,再核對 PSE 每埠上限、交換器 datasheet 的整機 PoE budget、線損與未來擴充;UPS 也要把交換器本體和 PoE 負載一起算進去。實際同時上電做負載測試,才知道冷開機與夜間紅外線補光會不會把預算頂滿。

三、無線覆蓋,不是多買幾台 AP 就會好

無線是大坪數、隔間多的空間最容易出錯的地方,而且出錯的方向常常跟直覺相反:不是 AP 太少,是「亂放、亂加」。先講一個最常見的誤會:AP 不是越多越好。無線是共享的介質,同一個頻道上的 AP 太密、彼此又收得到訊號,就會「同頻干擾」(CCI),大家搶著發話、互相禮讓,實際速度反而更慢。正確做法是先做現場場勘,實地量出每個角落的訊號強度:一般辦公區的目標大約是全區都有 −65 dBm 以上的訊號、訊噪比(SNR)25 dB 以上,語音跟視訊才會穩。

三個頻段,各有各的脾氣

商用 AP 有 2.4/5 GHz 雙頻,也有支援 Wi-Fi 6E/7 的 2.4/5/6 GHz 三頻;只有設備本身支援 6 GHz,且 country code 與台灣法規允許時才能開。三個頻段要分開規劃:

  • 2.4 GHz:穿牆遠、傳得廣,但整個頻段只有 1、6、11 三個彼此不重疊的頻道,非常擁擠,適合遠距、低速的裝置。
  • 5 GHz:可用頻道多、乾淨很多,是目前辦公主力;優先挑不需雷達偵測的頻道佈點,連線才穩定。
  • 6 GHz:台灣目前開放 5945–6425 MHz,共 480 MHz,不是美國常見的完整 1200 MHz。可用頻道、功率與室內限制要看 NCC 最新規範、設備認證與 country code;適合支援 Wi-Fi 6E/7 的新終端,但不能假設所有 AP、手機都能用。

還有一個很多人會設錯的地方:頻寬(channel width)不是開越寬越快。頻道開得越寬(80、160 MHz)單條確實越快,但可用的不重疊頻道就越少、也越容易互相干擾;而且寬頻道要「整條都沒人用」才能發送,只要其中一小段被占住,整條就得排隊等。所以人一多、AP 一密的高密度環境,反而要把頻道開窄一點(20 或 40 MHz),換來更多不打架的頻道、更順的整體體驗。至於挑高廠房、有大量金屬機具或高貨架的空間,反射與遮蔽都更複雜,一定要先到現場實測,再決定 AP 的數量跟位置。也別忘了每一台 AP 都要一條網路線回到交換器、吃掉一個 PoE 孔,這筆孔數跟供電要一起算回前面的機櫃預算裡。

四、資安與分段,VLAN 不是大公司的專利

「我們才幾個人,需要搞這麼複雜嗎?」:恰恰相反,人少、又沒有專職資安的公司,更需要在架構上先把風險關起來。核心觀念叫「分段」(VLAN):把不同性質的裝置切到不同網段,彼此之間預設不能互通,要通就得明確開規則。以中小企業來說,最實用的切法大概是四段:

  • 公司內網:員工電腦、內部伺服器、NAS,權限控管、可監看。
  • 訪客網路:客戶、廠商、來賓只給上網,看不到任何內部資源,並開啟裝置互相隔離,連訪客彼此之間都碰不到。
  • 物聯網段(IoT):監視器、門禁、智慧裝置這類「常開又常年不更新」的設備,安全性最弱,要單獨隔開。
  • 語音(VoIP):IP 電話獨立一段,順便給它較高的傳輸優先權,通話才不會被大檔案塞爆。

為什麼一定要分?因為現在的勒索軟體幾乎都靠「橫向移動」擴散:它先攻破一台防護最弱的裝置(常常就是那台用預設密碼、韌體多年沒更新的監視器或智慧插座),再沿著內網用檔案共享(SMB)、遠端桌面(RDP)這些協定,一台一台摸過去,專挑你的 NAS 跟備份主機下手加密。只要全部裝置都擠在同一個網段,一台中招就等於門戶洞開。把網段切開、每一段都採「預設拒絕、只開必要」的規則,等於把橫向擴散的路直接封死;就算真的有一台淪陷,也被關在自己那一格裡出不去。防火牆、遠端維運走加密通道(VPN)、帳號最小權限,這些最好都在規劃階段一起設計進去,而不是等出了事才回頭補。

五、未來擴充,先留餘裕永遠比事後重來便宜

公司會長大,網路要先替未來留位子。交換器的埠數、機櫃的空間(U 數)、對外頻寬、牆內的線路條數,這幾樣都建議一開始就多留兩到三成。今天多拉兩條線、多留幾個孔、機櫃多空幾格,成本是小數;等到要增點、加人、擴監視器時才發現全滿了,那又是一次拆天花板的工程。做法上就是兩個關鍵字:模組化與結構化。設備選可堆疊、可擴充的,布線走標準化的結構化布線,讓「擴充」變成插上去就好、動一動配線就通,而不是每次都得再來一趟小工程。這也是為什麼前面一直強調「一次到位」:不是要你一開始就買到頂規,而是把架構跟餘裕先想清楚,讓它有長大的空間。

對照指令

聯絡廷皓討論 看更多文章