中華電信固定 IP
211.22.241.73 - 78
Gateway 211.22.241.254
Budget Flexible Architecture
以 TP-Link Omada SDN 作為網路管理平台,搭配中華電信固定 IP、Omada VPN Router、JetStream 交換器與 EAP 無線基地台。目標是讓員工網、Wi-Fi、伺服器、 工廠設備與廠商遠端維護彼此隔離,同時保留清楚的擴充與維運路徑。
Reference Topology
所有跨區流量經過防火牆政策,不讓員工網路、Wi-Fi、廠商 VPN 直接碰觸機台。
211.22.241.73 - 78
Gateway 211.22.241.254
中階與高階主推,承接固定 IP、VPN、NAT、VLAN Gateway 與各區出口分流。
首頁拓撲採中階版標準設備集中管理 Router、Switch、AP、SSID、VLAN、告警與設定備份。
管理所有 Omada Gateway、Switch 與 AP核心 VLAN Trunk、2.5G 接入、10G SFP+ 上行,連接伺服器與各區交換器。
高階可加 TP-Link Omada SX3016F 做 10G 匯聚TP-Link Omada EAP673 x4
公司 Wi-Fi、訪客 Wi-Fi、行動裝置
AD、DNS、NAS、Jump Server、Historian Mirror、檔案交換區。
工廠設備 1 / 2 / 3,各產線獨立 VLAN,不互相直接通訊。
PC、筆電、手機、TP-Link Omada EAP650/TP-Link Omada EAP673。出口使用 211.22.241.77。
只允許上網,禁止連 Server、OT、管理網。
AD、DNS、NAS、Jump Server、廠商 VPN 中介、Historian Mirror。
PLC、HMI、SCADA、機台、相機。對應 211.22.241.73 - 75 NAT / VPN。
Omada Controller、Switch、AP、UPS、NVR 管理介面,限 IT 存取。
Build Options
從能立即落地的精簡版,到具備高可用與 OT 安全監控的高階版。
適合先把混雜網路整理乾淨,降低員工網與工廠設備互相影響的風險。
適合正式營運使用,重點是 IT / OT 中介層、固定 IP 分流、集中日誌與廠商管控。
適合預算充足且重視停線風險的工廠,目標是可觀測、可稽核、可快速復原。
保留單一中華電信 ISP 與 6 個固定 IP,但採用專用防火牆、OT 安全、MFA、Jump Server、SIEM、不可變備份與 Omada 網管混合架構。
Omada Bill of Materials
以下是依四種等級整理的採購方向。實際數量需依現場樓層、配線櫃、AP 覆蓋範圍與機台數量微調。
重點是用最少設備完成集中管理、VLAN 分區與員工 Wi-Fi。
| 設備 | 型號 | 數量 | 功能與作用 |
|---|---|---|---|
| Gateway / Controller | TP-Link Omada ER7212PC | 1 | 負責固定 IP 進線、NAT、VPN、VLAN Gateway、Omada 控制器與少量 PoE 接入。 |
| PoE 交換器 | TP-Link Omada SG2210MP | 1 | 擴充 PoE 埠,供電給 AP,承接員工、Wi-Fi、訪客與 OT VLAN Trunk。 |
| 室內 AP | TP-Link Omada EAP650 | 3 | 提供公司 Wi-Fi 與訪客 Wi-Fi,透過 Omada 統一設定 SSID 與 VLAN。 |
不限定 Omada,採用專用資安設備補齊邊界、OT、身份驗證、稽核與復原能力。
| 設備 | 型號 | 數量 | 功能與作用 |
|---|---|---|---|
| 邊界防火牆 | Palo Alto Networks PA-1410 | 2 | 承接 6 個固定 IP,處理 NAT、VPN、IPS、URL Filtering、App-ID 與跨區政策。 |
| 網路管理平台 | Cisco Catalyst Center | 1 | 集中管理 Cisco 交換器與 AP。 |
| 核心交換器 | Cisco Catalyst 9500X-28C8D | 1 | 核心骨幹,連接防火牆、接入交換器、伺服器與備份設備。 |
| PoE++ 交換器 | Cisco Catalyst 9300X-48HX | 2 | 供電給 Wi-Fi 7 AP、監視器與高耗電 PoE 設備。 |
| Wi-Fi 7 AP | Cisco Wireless CW9176I | 4 | 提供高密度公司 Wi-Fi 與訪客 Wi-Fi。 |
| 資安與備份 | Microsoft Sentinel、Microsoft Defender for Endpoint、Nozomi Networks Guardian、Veeam Hardened Repository | 1 組 | 補齊偵測、告警、遠端維護稽核與資料復原能力。 |
適合正式營運,把 OT DMZ、10G uplink、集中日誌與 Wi-Fi 覆蓋補齊。
| 設備 | 型號 | 數量 | 功能與作用 |
|---|---|---|---|
| Gateway | TP-Link Omada ER8411 | 1 | 承接中華電信固定 IP,處理 NAT、VPN、路由、防火牆政策與各區出口分流。 |
| Controller | TP-Link Omada OC300 | 1 | 集中管理 Omada Gateway、Switch、AP、VLAN、SSID、告警與設定備份。 |
| 核心交換器 | TP-Link Omada SG3428X-M2 | 1 | 作為核心 Trunk 匯集點,連接 Gateway、PoE Switch、Server、OT 與管理網。 |
| PoE 交換器 | TP-Link Omada TL-SG3428XMP | 2 | 供電給 AP 與 PoE 設備,承接辦公區、Wi-Fi、監視器與部分接入點。 |
| 室內 AP | TP-Link Omada EAP673 | 4 | 提供辦公室與會議區 Wi-Fi 6 覆蓋,支援公司與訪客 SSID 分流。 |
| 戶外 AP | TP-Link Omada EAP650-Outdoor | 1 | 提供廠區外圍、裝卸區、出入口的無線覆蓋。 |
| OT 接入交換器 | TP-Link Omada SG2210MP | 3 | 分別接工廠設備 1、2、3,讓三組 OT VLAN 實體與邏輯上分開。 |
適合預算充足、重視骨幹速度與維運可視性的工廠。
| 設備 | 型號 | 數量 | 功能與作用 |
|---|---|---|---|
| Gateway | TP-Link Omada ER8411 | 2 | Gateway 雙機備援,承接固定 IP、VPN、NAT、路由與跨區防火牆政策。 |
| Controller | TP-Link Omada OC300 | 1 | 集中控管所有 Omada 設備,保存設定、告警、韌體與日誌狀態。 |
| 10G 匯聚 | TP-Link Omada SX3016F | 1 | 作為 10G SFP+ 骨幹,連接 Gateway、核心交換器、伺服器與備份設備。 |
| 2.5G 核心 | TP-Link Omada SG3428X-M2 | 1 | 提供 2.5G 接入與 VLAN 匯整,支援高速 AP、Server 與管理網。 |
| PoE++ 交換器 | TP-Link Omada SG3428XPP-M2 | 2 | 供電給 Wi-Fi 7 AP 與高耗電 PoE 設備,支援高密度無線環境。 |
| Wi-Fi 7 AP | TP-Link Omada EAP772 | 4 | 提供高密度 Wi-Fi 7 覆蓋,適合辦公室、會議區與行動裝置密集區。 |
Connection Summary
Public IP Plan
| 固定 IP | 建議用途 | 控管方式 |
|---|---|---|
| 211.22.241.73 | 工廠設備區 1 NAT / VPN | 防火牆政策 + OT DMZ |
| 211.22.241.74 | 工廠設備區 2 NAT / VPN | 防火牆政策 + OT DMZ |
| 211.22.241.75 | 工廠設備區 3 NAT / VPN | 防火牆政策 + OT DMZ |
| 211.22.241.76 | DMZ / 對外服務 / 備用 | Reverse Proxy |
| 211.22.241.77 | 員工網路與內部 Wi-Fi 出口 | URL Filter / IPS / DNS 安全 |
| 211.22.241.78 | Gateway HA 服務 IP | TP-Link Omada ER8411 HA 規劃 |
Private Segments
Rollout
先盤點,再切區,最後補上高可用與監控;避免一次改太多造成產線中斷。
列出機台、PLC、HMI、相機、伺服器、印表機、AP、交換器與廠商遠端需求。
防火牆、Core Switch、VLAN、DHCP、DNS、管理網與基礎監控先完成。
先員工與 Wi-Fi,再伺服器,最後每條產線安排停機窗口搬入 OT 分區。
測試斷線切換、VPN、備份還原、日誌告警、跨區政策與廠商維護流程。