網絡工程的定義:由實體線路到日常維運
網絡工程並非單一工序,而是由實體佈線、設備部署、邏輯設定、安全防護到長期維運的一連串工作。同一句「做網絡」在不同項目可以指完全不同的範圍:新裝修辦公室指從無到有的佈線與設備建置;既有辦公室可能只指更換交換機或重整無線覆蓋;連鎖分店則多指總部與分點之間的互連設計。因此報價前釐清工作範圍,是避免爭議的第一步。
從技術角度看,網絡的本質是把多台裝置連接起來交換數據,所有工作最終服務於連通性、效能與安全三項目標。實體基礎的部分可延伸閱讀弱電工程與網絡佈線指南。
網絡工程並非單一工序,而是由實體佈線、設備部署、邏輯設定、安全防護到長期維運的一連串工作。同一句「做網絡」在不同項目可以指完全不同的範圍:新裝修辦公室指從無到有的佈線與設備建置;既有辦公室可能只指更換交換機或重整無線覆蓋;連鎖分店則多指總部與分點之間的互連設計。因此報價前釐清工作範圍,是避免爭議的第一步。
從技術角度看,網絡的本質是把多台裝置連接起來交換數據,所有工作最終服務於連通性、效能與安全三項目標。實體基礎的部分可延伸閱讀弱電工程與網絡佈線指南。
典型網絡工程項目可拆分為以下六個範圍,報價時應逐項確認是否包含。
| 範圍 | 具體工作 | 交付成果 |
|---|---|---|
| 結構化佈線 | 水平線與幹線鋪設、配線架與資訊插座安裝、標籤 | 佈線測試報告、埠位對應表 |
| 設備部署 | 機櫃安裝、交換機、路由器、防火牆、無線接入點上架接線 | 機櫃佈置圖、設備清單 |
| 邏輯設定 | 網段與 VLAN、位址派發、路由、無線 SSID 與認證 | 網絡拓撲圖、位址與 VLAN 分配表 |
| 安全防護 | 防火牆政策、埠安全、遠端接入、韌體更新 | 政策說明、帳號與權限清單 |
| 監控與維運 | 設備狀態監察、流量分析、備份設定、故障處理 | 監控報表、變更紀錄 |
| 文件與交接 | 整理圖紙、密碼、操作說明並向用戶交接 | 完整網絡文件包 |
前三項屬一次性建置,後三項屬持續性服務,兩者的計價方式與合約形式通常不同,宜分開列明。
設備接線完成後,真正決定網絡行為的是邏輯設定。內部位址應取自 RFC 1918 定義的私有位址空間,並避開設備出廠預設網段,以減少日後與分公司或遠端接入互連時的位址衝突。位址派發一般由 DHCP 負責,其請求與續租流程定義於 RFC 2131,伺服器與網絡設備則使用固定位址便於維護。
網段劃分方面,VLAN 把單一實體網絡切分為多個廣播域,令辦公電腦、IP 電話、閉路電視、門禁與訪客無線各自獨立。這既控制廣播流量,亦把安全風險限制在單一區段之內。至於對外服務,若需要從互聯網訪問內部系統,應以獨立區段隔離而非直接開放內部網段;此類介於內外之間的隔離區段在網絡設計上稱為非軍事區。
安全不應視為額外選項。基本工作包括:更改設備出廠管理密碼、關閉不需要的管理介面、限制管理來源、按需開放防火牆規則、為訪客網絡與內部網絡設定隔離,以及定期套用韌體更新。更新管理本身有成熟做法可循,美國國家標準與技術研究院的 SP 800-40 Rev. 4 針對企業修補管理規劃提出流程建議,可作為制定更新週期的參考框架。
近年較多項目採用不預設內部網絡可信的設計思路,即每次存取都需驗證身分與裝置狀態,相關架構原則載於 NIST SP 800-207。對中小企而言,未必需要整套實施,但其中的最小權限與分段原則,在辦公網絡上同樣適用且成本不高。
香港的辦公環境使部分工作範圍特別突出。首先是機櫃與散熱:多數單位沒有獨立機房,設備集中於牆掛機櫃或雜物房,電源容量與通風條件需先與管理處確認,涉及插座與電力線路的部分屬電力工程,須由註冊人員按機電工程署《電氣裝置守則》施工。其次是公共部分施工程序,經天花、豎井或後樓梯走線須向管理處申請並在指定時段進行,這部分工時往往被低估。
第三是多點互連。香港連鎖零售與診所的分點密集,總部與分點之間的互連方式、頻寬與備援線路屬於設計範圍,而非事後加購。第四是搬遷頻率高,交付文件的完整程度直接影響下一次搬遷的成本,宜在驗收條件中明確要求。
新增插座、開關箱改動與線槽電力部分常列為除外項,需由註冊電業承辦商處理,宜在報價階段確認由哪一方承接。
施工許可、保證金與工程監督費用多由業主或租戶承擔,金額因大廈而異,不宜假設已包含在工程報價之內。
寬頻線路的申請、月費與進線工程由電訊商處理,網絡承辦商一般只負責協調與設備對接。
建置完成後的監控、故障處理與定期檢查屬服務合約範圍,與一次性建置分開計價,應確認回應時間與收費方式。
不確定如何應用於實際環境?我們的工程師可按現場情況提供建議,免費解答及報價。
WhatsApp 即時查詢若閣下正計劃相關工程或需要選購設備,歡迎瀏覽網絡工程服務了解方案詳情,或透過網上快速報價與我們的工程師聯絡。
產品規格以原廠最新文件為準;有需要請聯絡我們工程師。