先理解問題邊界
分層網絡模型把校園網分成三種角色:接入層負責終端接入、供電及端口級政策;匯聚層集中同一棟樓或同一區域的上行,通常承擔各 VLAN 閘道、存取控制及路由邊界;核心層只做高速轉發,盡量不背負政策。所謂兩層架構並非少了一層功能,而是把匯聚的職責併入核心,接入層直接上連核心。因此問題的本質不是「幾層設備」,而是「閘道與政策放在哪裡、故障域如何劃分」。
判斷依據應來自現場條件而非層數命名。要先畫出樓宇數量、機房與弱電櫃位置、光纖路由與可用芯數、各區域終端數量及政策差異,再決定匯聚是否獨立。若全部接入交換機直上核心會令核心端口與光纖數量失控,或各區域政策明顯不同,就是保留獨立匯聚層的訊號;反之單棟樓、接入交換機數量有限、政策統一,獨立匯聚層帶來的多是額外成本與多一跳延遲。
閘道位置直接決定二層廣播域邊界。閘道設在匯聚層時,接入至匯聚之間為二層,需靠生成樹處理環路,並以 VRRP(見 RFC 5798)一類協議提供閘道備援;把閘道下移至接入層則令接入至匯聚改為三層路由,廣播域縮至單一交換機、收斂交由路由協議處理,代價是位址規劃零碎、同一 VLAN 無法跨交換機延伸。
可用性目標亦要在設計階段量化。校園網中對中斷最敏感的通常不是辦公流量,而是語音通話、閉路電視串流及門禁上報。設計文件應寫明各類業務可接受的中斷時間,再據此決定冗餘方式,並在驗收時以實際拔除鏈路的方式驗證,而不是憑配置推斷。
設計輸入
盤點資產、角色、流量、依賴、故障域和現有文件,先確認需求再選技術。
驗證輸出
以配置、測試結果、變更紀錄及責任人形成可維護的交付文件。
常見盲點
不要只看標稱規格;兼容性、權限邊界、預留及故障狀態同樣影響結果。
規劃/排查工作表
| 階段 | 要回答的問題 | 留下的證據 |
|---|---|---|
| 場地盤點 | 有幾棟樓、幾個機房、每層幾個弱電櫃?光纖路由與可用芯數為何? | 樓宇及機房分佈圖、光纖記錄表 |
| 規模估算 | 接入交換機數量若全部直上核心,核心需要幾個端口及幾條光纖? | 端口與光纖需求計算表 |
| 政策劃分 | 各區域(教學、行政、宿舍、弱電監控、訪客)政策是否不同? | 區域政策對照表 |
| 閘道定位 | 各 VLAN 閘道設在匯聚還是接入?廣播域邊界在哪裡? | 三層邊界圖及位址分配表 |
| 冗餘設計 | 閘道備援用甚麼協議?上行是否多路徑?生成樹根橋設在哪台? | 冗餘設計說明及根橋指定紀錄 |
| 容量驗算 | 各接入交換機繁忙時段實際併發流量多少?上行餘量足夠嗎? | 監控數據截取及上行估算 |
| 故障實測 | 逐條拔除上行、逐台斷電時,中斷多久?哪些網段受影響? | 故障切換測試紀錄(含恢復過程) |
| 擴充路徑 | 加一棟樓或一層需要改動哪些設備?核心是否需要停機? | 擴充方案及影響評估 |
| 維護 | 拓撲文件由誰更新?多久複核一次冗餘有效性? | 變更紀錄及複核安排 |
實務流程
- 盤點樓宇、機房、弱電櫃位置及現有光纖路由與可用芯數,這是決定層數的硬約束。
- 估算接入交換機總數,計算若全部直上核心所需的核心端口與光纖數量,判斷是否超出可接受範圍。
- 列出各區域的政策差異,確認是否需要在區域層面集中處理存取控制。
- 決定閘道位置與三層邊界,同步完成 VLAN 及位址分配表。
- 選定冗餘方式:閘道備援協議、上行多路徑或鏈路聚合,並明確指定生成樹根橋。
- 按監控數據估算各接入交換機繁忙時段流量,確認上行容量有足夠餘量。
- 逐項實測故障切換:拔除單條上行、斷電單台匯聚或核心,記錄中斷時間與受影響網段。
- 同時測試鏈路恢復時的重新收斂,因為回復過程亦會造成短暫中斷。
- 交付拓撲圖、位址表、冗餘設計說明及測試紀錄,並訂明擴充時的更新責任。
設計對照
兩種架構的取捨可歸納為四組。第一組是故障域:三層架構的匯聚層天然把故障範圍收在一棟樓或一個區域,某組匯聚失效只影響該區;兩層架構下核心同時承擔轉發與閘道政策,核心設備或其配置一旦出事,影響面覆蓋全場。若場地無法安排全場停機的維修窗口,這一點通常已足以決定採用三層。
第二組是端口與光纖經濟性。接入交換機直上核心的做法,每台都要佔用核心端口並拉一至兩條光纖回主機房;當接入交換機數量增至數十台,核心端口密度與豎井光纖芯數會先成為瓶頸,而樓宇既有豎井往往無法加芯。匯聚層的作用正是在樓內收斂,令回主機房的光纖數量降至每棟數條。
第三組是政策管理位置。政策集中在匯聚層,代表每個區域可獨立套用不同存取控制,改動影響範圍清晰、可分區驗證;集中在核心則規則全部疊在同一設備,初期簡潔,但區域數量增加後規則互相牽連,任何修改都要考慮全場影響。政策條數增長速度,是判斷是否該分層的實際指標。
第四組是收斂機制與延遲。兩層架構路徑短、跳數少,理論延遲較低,惟依賴生成樹處理的二層範圍可能反而較大;三層架構多一跳轉發,但可把路由邊界推近接入層,令收斂由路由協議在較小範圍內完成。校園網的實際感知差異多來自收斂時間而非那一跳的轉發延遲,因此不宜以「少一層一定較快」作結論。
香港場景
香港的「校園」多數不是大片園區,而是幾棟高層校舍或單一多層大樓,這使樓層豎井條件成為決定因素。既有校舍的豎井光纖芯數通常有限且難以加建,若採用接入直上核心,光纖需求會先撞上這道限制;在樓層或每數層設置匯聚,把上行收斂後才回主機房,往往是唯一可行方案。設計前應先取得實際光纖記錄,而非假設可以隨時加芯。
本地學校及院舍普遍同時運行教學網、行政網、宿舍網、閉路電視、門禁及公眾 Wi-Fi,政策差異明顯,而各系統又常由不同承辦商分期加裝。這種環境下匯聚層的價值不只在頻寬,更在於為各區域提供清晰的責任與政策邊界,使日後由不同單位維護時不必互相牽動核心配置。
維修窗口是另一項本地現實。學校可停機的時間集中在假期,商業或混合用途樓宇更難安排全場停機,因此「單一設備失效即全場受影響」的風險成本很高。實務上會在核心與匯聚均採雙設備及多路徑,並在驗收時以實際拔線方式測出中斷時間,把結果寫入交付文件供校方存檔。
涉及閉路電視及門禁的網段牽涉個人資料,《個人資料(私隱)條例》要求採取切實可行步驟防止未經授權查閱,故此類網段的閘道與政策位置應在設計文件中明確記錄,並與教學及訪客網段的邊界一併驗證。分期擴建的項目亦宜預先在拓撲圖標明預留的匯聚位置與光纖,避免第二期只能臨時搭接。
常見問題
兩層與三層校園架構主要差異是甚麼?
甚麼情況值得保留獨立匯聚層?
如何驗證架構的故障切換?
閘道應設在哪一層?
上行鏈路容量應如何規劃?
既有兩層網絡要擴建時應如何處理?
權威參考
- Hierarchical internetworking model(接入/匯聚/核心分層模型)
- RFC 5798(Virtual Router Redundancy Protocol Version 3)
- Spanning Tree Protocol(IEEE 802.1D/802.1Q 環路處理與根橋)
- Link aggregation(IEEE 802.1AX 上行鏈路聚合)
- Multilayer switch(三層交換與閘道位置)