[{"content":"這是一個從單點核心走向高可用性的企業網路改造專案。工作不只包含設備上架，也涵蓋架構盤點、風險控制、失敗回復與第二次正式切換。\n專案摘要 # 項目 內容 建置目標 消除防火牆與核心交換器的單點故障 核心架構 雙 FortiGate HA、雙 FortiSwitch MCLAG、全網備援 主要工作 架構規劃、設備設定、現場切換、故障排除與驗證 關鍵挑戰 設備世代不相容、非預期 DHCP 服務、停機時間控制 背景與需求 # 原有網路由單一核心設備承擔主要流量，一旦防火牆、交換器或上行鏈路故障，內外網服務都可能中斷。此次建置的核心目標，是讓防火牆、核心交換與上行線路都具備備援能力，同時保留可回復的切換流程。\n高可用性架構 # 整體架構以兩台 FortiGate 建立 HA，兩台 FortiSwitch 以 MCLAG 組成核心交換層，再透過雙路徑連接伺服器區與各樓層交換器。任一單一設備或線路失效時，流量仍可由另一條路徑承接。\n規劃與建置重點 # FortiGate HA # 確認兩台設備的型號、硬體世代與 FortiOS 版本一致。 規劃 Heartbeat、管理介面與資料介面。 驗證主備切換、設定同步與連線恢復時間。 FortiSwitch MCLAG # 以兩台核心交換器建立 MCLAG Peer。 將伺服器、儲存設備與樓層交換器分散連接至兩台核心。 透過 LACP 與雙上行降低單一線路故障的影響。 切換與回復 # 先完成離線設定與接線表，再進行現場切換。 每一階段都設定驗證點與回復條件。 發現核心服務異常時，優先回到既有架構，避免延長停機。 第一次上架失敗：設備世代不相容 # 第一次上架未成功的真正原因，是客戶環境需要第一代防火牆設備，但現場帶去的是第二代設備。兩者雖然型號系列相近，硬體世代與相容條件不同，因此 HA 無法正常同步。\n這次事件讓後續流程增加了明確的施工前檢核：不能只核對設備型號，還要確認硬體世代、序號、韌體版本與 HA 相容矩陣。更換為正確世代的設備後，設定同步與 HA 建立才恢復正常。\n非預期 DHCP 問題 # 切換測試期間，部分終端取得錯誤網段。追查後發現，辦公區有人自行接入家用 Wi-Fi 路由器，裝置上的 DHCP 服務向企業網路發送位址。\n處理方式包括：\n透過交換器 MAC 位址表與連接埠逐層定位來源。 移除未授權路由器並重新取得正確位址。 在存取層導入 DHCP Snooping 與連接埠管理原則，降低問題再次發生的機率。 成果 # 防火牆具備主備切換與設定同步能力。 核心交換器以 MCLAG 提供設備與鏈路備援。 伺服器區及樓層網路不再依賴單一路徑。 建立設備世代、韌體、接線與回復條件的上架檢核表。 將實際失敗經驗轉化為可重複使用的施工流程。 我的職責 # 現況盤點與高可用性架構規劃。 FortiGate HA、FortiSwitch MCLAG 與介面設定。 現場接線、切換、驗證及故障排除。 分析第一次上架失敗原因並調整第二次施工計畫。 整理設定、接線與驗證紀錄，供後續維運使用。 ","externalUrl":null,"permalink":"/projects/core-network-ha/","section":"專案","summary":"雙 FortiGate HA、雙 FortiSwitch MCLAG、全網備援，以及第一次上架失敗原因的完整處理紀錄。","title":"企業核心網路高可用性建置","type":"projects"},{"content":"這個專案從使用者反映 NAS、印表機與 Internet 速度不穩開始。經過現場盤點後，確認問題不是單一設備效能不足，而是多樓層接線、網路迴圈與存取層管理方式共同造成。\n專案摘要 # 項目 內容 場域 四個樓層的辦公網路 主要症狀 NAS、印表機及 Internet 速度慢，連線偶發中斷 核心設備 Aruba Instant On 1930 存取設備 六台 Zyxel GS1200-8 保護機制 STP、BPDU Guard、DHCP Snooping 問題背景 # 原有網路經過多次增設，樓層之間缺乏一致的拓樸與標示。部分線路採用非標準分線方式，同一樓層也存在重複上行，導致二層迴圈、廣播流量增加與設備學習表不穩定。\n規劃後的分層網路架構 # 資訊機箱內的防火牆與 Aruba 1930 作為網路出口及核心交換；六台 Zyxel GS1200-8 分別服務 1F、2F、3F Front、3F Back、4F Front 與 4F Back。各樓層以明確的單一上行回到核心，避免臨時串接形成不受控的路徑。\n檢測結果 # 多樓層 Network Loop # 1F 至 4F 的存取交換器之間存在未文件化的交叉連線。當兩條路徑同時啟用時，網路會形成迴圈，造成廣播封包持續放大，進而拖慢 NAS、印表機與 Internet 連線。\n非標準分線 # 部分網路線曾以拆分線對的方式同時服務兩個端點。這種作法限制速度，也增加接觸不良與查修困難。此次施工將其改回標準八芯端接，並重新整理配線與標示。\n優化設計 # 核心與存取層 # Aruba 1930 負責核心交換與集中管理。 六台 Zyxel GS1200-8 明確對應各樓層與前後區域。 樓層交換器採星狀回接核心，不再互相任意串接。 二層保護 # 將核心交換器 STP Root Priority 設為 4096，固定 Root Bridge。 在終端連接埠啟用 BPDU Guard，阻止未授權交換器造成拓樸變動。 啟用 DHCP Snooping，限制只有可信任的上行埠可傳送 DHCP Server 回應。 文件化 # 建立樓層、交換器、連接埠與終端用途對照。 為上行、AP、PC、NAS 與印表機線路重新標示。 將正常拓樸與查修路徑整理成維運文件。 成果 # 排除跨樓層二層迴圈與不明重複上行。 NAS、印表機與 Internet 連線恢復穩定。 核心與六台 Zyxel GS1200-8 的角色清楚可追蹤。 STP、BPDU Guard 與 DHCP Snooping 降低後續誤接風險。 配線、設備與連接埠資訊完成文件化，縮短後續查修時間。 我的職責 # 現場拓樸、線路與設備盤點。 分析網路迴圈、分線與效能問題。 規劃 Aruba 1930 與六台 Zyxel GS1200-8 的分層架構。 執行 STP、BPDU Guard、DHCP Snooping 與連接埠設定。 完成施工驗證、標示與維運文件。 ","externalUrl":null,"permalink":"/projects/office-network-optimization/","section":"專案","summary":"從四個樓層的 Network Loop 與非標準分線開始，重新規劃核心、存取層及二層網路保護。","title":"多樓層辦公網路核心與存取層優化","type":"projects"},{"content":"這是一個企業邊界防火牆汰換與多據點連線復原專案。除了將舊 FortiGate 60F 更新為 FortiGate 71G，也必須在短暫停機窗口內重建既有政策、SD-WAN、IPsec VPN、AD/FSSO 與對外服務。\n專案摘要 # 項目 內容 舊設備 FortiGate 60F，FortiOS 7.4.4 新設備 FortiGate 71G，最終 FortiOS 7.6.6 核心服務 Policy、VLAN、LACP、SD-WAN、IPsec VPN、AD/FSSO、VIP 執行方式 離線重建、分段升級、兩次正式切換與回復 背景與挑戰 # 舊設備承擔 Internet、DMZ、內部 VLAN、多條站點對站點 VPN 與身分驗證服務。新舊設備跨越硬體平台與 FortiOS 版本，不能只依賴直接還原設定；如果介面名稱、物件、憑證或版本行為不同，可能導致政策與 VPN 看似存在卻無法通訊。\n汰換與復原流程 # 離線重建 # 先在 FortiOS 7.4.6 建立可驗證的基礎設定，再依序升級至 7.4.9、7.4.12 與 7.6.6。每個版本階段都檢查設定完整性，避免跨版本一次升級時難以判斷問題來源。\n重建範圍包括：\nLACP、實體介面與 VLAN。 WAN、DMZ、DNS、靜態路由與 VIP。 防火牆政策、位址物件與服務物件。 IPsec VPN、SD-WAN 與健康檢查。 AD、FSSO、憑證與安全服務設定。 第一次切換與回復 # 第一次正式切換後，內部連線、部分政策、VPN 與 AD/FSSO 驗證未全部符合預期。為控制停機時間，依照事前規劃回復到 FortiGate 60F，讓營運先恢復，再離線比對設定與流量路徑。\n這次切換確認了幾個問題：部分政策與物件的相依關係未完整對應；VPN 資料中的預共享金鑰資訊有誤；舊 FSSO 憑證也無法直接沿用於新環境。\n修正與第二次切換 # 重新建立乾淨的 7.4.6 基線，逐項匯入可驗證設定。 依服務流向核對 Policy、NAT、Route 與 SD-WAN 規則。 重新確認各據點 VPN 參數與正確的預共享金鑰。 更新 FSSO 憑證與連線設定，重新驗證 AD 使用者識別。 分段測試 Internet、跨 VLAN、DMZ、VPN 與身分政策後，再進行第二次切換。 第二次切換完成後，多據點 VPN、內外網、對外服務與 AD/FSSO 均通過驗證，新設備正式接手企業邊界流量。\n成果 # 完成 FortiGate 60F 至 FortiGate 71G 的平台汰換。 FortiOS 由 7.4 系列分段升級至 7.6.6。 復原多據點 IPsec VPN、SD-WAN、VIP 與身分驗證服務。 透過明確的回復條件控制第一次切換失敗的營運影響。 建立可重複使用的切換、驗證與回復清單。 我的職責 # 舊環境設定盤點與新設備基線規劃。 FortiGate 71G 介面、政策、路由、VPN 與 AD/FSSO 建置。 規劃版本升級路徑與每階段驗證項目。 執行兩次現場切換、回復與問題排除。 整理施工紀錄、差異分析與最終維運資料。 ","externalUrl":null,"permalink":"/projects/firewall-refresh/","section":"專案","summary":"FortiGate 60F 汰換為 71G，重建政策、SD-WAN、IPsec VPN 與 AD/FSSO，完成兩次切換與回復。","title":"企業防火牆汰換與多據點 VPN 復原","type":"projects"},{"content":" 關於我 # 我是 Julius Yu，工作內容橫跨企業網路、資訊安全、伺服器與儲存設備。面對問題時，我會先還原現況、確認影響範圍，再透過設定與紀錄逐步定位原因。\n工作方式 # 在方案規劃上，我會將技術差異轉換成客戶能理解的架構與選擇；在部署與排錯上，則保留可追蹤的步驟與判斷依據。\n","externalUrl":null,"permalink":"/about/","section":"企業網路、資安與基礎架構","summary":"關於我 # 我是 Julius Yu，工作內容橫跨企業網路、資訊安全、伺服器與儲存設備。面對問題時，我會先還原現況、確認影響範圍，再透過設定與紀錄逐步定位原因。\n工作方式 # 在方案規劃上，我會將技術差異轉換成客戶能理解的架構與選擇；在部署與排錯上，則保留可追蹤的步驟與判斷依據。\n","title":"About","type":"page"},{"content":"","externalUrl":null,"permalink":"/categories/","section":"Categories","summary":"","title":"Categories","type":"categories"},{"content":"","externalUrl":null,"permalink":"/tags/","section":"Tags","summary":"","title":"Tags","type":"tags"},{"content":" 專案紀錄 # 每個專案都是獨立內容，包含背景、設計判斷、現場問題、處理方式與最終結果。\n","externalUrl":null,"permalink":"/","section":"企業網路、資安與基礎架構","summary":"專案紀錄 # 每個專案都是獨立內容，包含背景、設計判斷、現場問題、處理方式與最終結果。\n","title":"企業網路、資安與基礎架構","type":"page"},{"content":" 網路與資安 # FortiGate、FortiSwitch、FortiAP、Firewall Policy、VLAN、FortiLink、HA、MCLAG 與企業無線網路。\n系統與虛擬化 # Proxmox VE、KVM、Linux、BMC Remote Management 與 Windows Server。\n儲存與方案 # SAN、NAS、Dell PowerVault、CCTV、NVR、VMS 與基礎架構規劃。\n","externalUrl":null,"permalink":"/skills/","section":"企業網路、資安與基礎架構","summary":"網路與資安 # FortiGate、FortiSwitch、FortiAP、Firewall Policy、VLAN、FortiLink、HA、MCLAG 與企業無線網路。\n系統與虛擬化 # Proxmox VE、KVM、Linux、BMC Remote Management 與 Windows Server。\n","title":"技術","type":"page"},{"content":"","externalUrl":null,"permalink":"/projects/","section":"專案","summary":"","title":"專案","type":"projects"},{"content":" Fortinet # FortiGate、FortiSwitch、FortiAP 與 FortiLink 的設定及排錯紀錄。\nProxmox # PVE 安裝、KVM、BMC、虛擬媒體與開機管理。\n網路 # VLAN、Trunk、ARP、ACL、路由與無線網路觀念。\n伺服器 # Windows Server、Linux、儲存與伺服器管理。\n","externalUrl":null,"permalink":"/notes/","section":"企業網路、資安與基礎架構","summary":"Fortinet # FortiGate、FortiSwitch、FortiAP 與 FortiLink 的設定及排錯紀錄。\nProxmox # PVE 安裝、KVM、BMC、虛擬媒體與開機管理。\n","title":"筆記","type":"page"}]