Início / Soluções / Redes industriais e datacom / Rede de campus governamental

Rede de campus governamental: onde separação e admissão são regras, não opções

Um complexo público parece um campus de escritórios qualquer até você ler as regras que ele precisa cumprir. O plano interno de negócio e o plano externo voltado ao público devem ser fisicamente separados — cabeamento separado, switches separados, racks separados. Cada porta precisa saber quem se conectou. Cada sessão precisa ser registrada por tempo suficiente para sobreviver a uma inspeção. Projetamos essas redes primeiro em torno dessas regras e depois em torno do Wi-Fi, dimensionadas honestamente para um escritório distrital, um órgão municipal ou um complexo de capital — e dizemos de antemão quanto custa a regra dos dois planos, porque fingir que ela é grátis é como esses projetos ficam sem dinheiro.

Por que isto não é apenas um campus de escritórios

Quatro problemas que encontramos em quase todo complexo público que nos procura:

Os dois planos devem ser fisicamente separadosA regra não é "coloque-os em VLANs diferentes". O negócio interno e os serviços ao público exigem cabeamento próprio, switches próprios e racks próprios — e alguém virá conferir. Metade das reformas que vemos falhou porque o projeto original tratou isso como um problema de VLAN.
Visitantes e servidores compartilham uma rede planaHá uma senha de Wi-Fi num cartão na recepção, e ela alcança os mesmos switches que o cartório usa. Ninguém fez isso de propósito — cresceu, um ponto de acesso por vez, e agora ninguém ousa mexer porque não sabe o que quebraria.
O vídeo das salas de reunião trava na pior horaComeça a sessão com o estado e a imagem se despedaça. Nada está quebrado — a rede simplesmente não sabe que esse fluxo importa mais que a sincronização de arquivos rodando em quarenta desktops do mesmo andar.
Nenhum registro de quem esteve na redeUma inspeção pergunta qual dispositivo usou qual endereço em março passado, e a resposta é dar de ombros. Sem controle de admissão e logs retidos, a pergunta simplesmente não tem resposta — e "não sabemos" é a pior constatação possível.

Arquitetura: dois planos físicos + controle de admissão + um Wi-Fi que sabe em qual plano está

Em que um complexo público difere de um campus corporativo comum — e para onde vai o dinheiro extra:

INTERNAL PLANE EXTERNAL PLANE INTERNAL PLANE · official business network · no internet path Case / document systems Internal core switch A Internal core switch B core pair Access · office floors Access · meeting rooms Access · archive & registry every port authenticated · desk PCs, printers and room codecs — no personal devices PHYSICALLY SEPARATE · separate cabling · separate switches · separate cabinets no VLAN, no route, no cross-patch between the planes — a compliance requirement, not a design preference EXTERNAL PLANE · public services, internet, visitors Internet / bearer Enterprise router Firewall · logging External core switch Access · public hall Visitor & staff Wi-Fi Service terminals visitors land here on a portal with internet-only access · staff Wi-Fi is a separate SSID, authenticated, still on this plane Two planes means two networks. Budget, cabling and rack space are doubled at the access layer — that is the honest cost of the rule. Admission control 802.1X on every port device whitelist for printers and codecs visitor portal, separate who / where / when recorded per session an unknown device gets nothing — not a guest VLAN, nothing Audit trail port-level admission log firewall session log config change history retention set by your own regulation kept so an inspection is a query, not an archaeology project

Arquitetura desenhada pela AtlasCommTech seguindo práticas de projeto de nível operadora. Os rótulos do diagrama permanecem em inglês para clareza técnica.

Por que nós: nosso fundador passou 13 anos dentro do ecossistema de parceiros da Huawei entregando redes de operadora. O projeto em camadas é o mesmo que usamos em qualquer campus — o que muda aqui é que a separação e os logs de admissão são exigências pelas quais você será auditado, então são projetados no primeiro dia em vez de acoplados antes da inspeção.

Opções de equipamento

A solução é dimensionada primeiro conforme seus requisitos e orçamento — a mesma arquitetura pode ser entregue sobre as linhas de vários fabricantes. Ajudamos você a escolher pela disponibilidade de fornecimento no país de destino, pelo orçamento e pelos hábitos de operação da sua equipe.

Huawei — linhas de campus corporativo, WAN e segurançaEcossistema maduro com rede de serviço global.
ZTE e Wantone — linhas datacom comparáveisDireção custo-benefício; o fornecimento flui melhor em alguns mercados.
H3C — linhas de campus e data centerPortfólio de campus e data center amplamente implantado.
Switches industriais Atlas — camada de acesso em cenários industriaisNossa própria linha industrial — compatível com a camada núcleo de qualquer marca.

O que o projeto entrega

Seis coisas que uma rede de campus governamental precisa fazer e que nunca se pedem a uma rede de escritório comum:

Dois planos, construídos como duas redesO negócio interno e os serviços ao público têm cabeamento, switches e racks próprios. Não há cabo, VLAN nem rota entre eles — é a única versão desta regra que sobrevive a uma inspeção.
Cada porta sabe quem se conectou802.1X nas portas do pessoal, uma lista branca para impressoras e codecs de sala que não conseguem autenticar, e um portal para visitantes. Um dispositivo desconhecido não recebe nada — nem uma VLAN de convidados, nada.
Vídeo de reunião que se sustentaAs salas de reunião têm seu próprio segmento de acesso e uma classe de prioridade em cada uplink, de modo que uma sessão com o estado não compete com uma sincronização de arquivos do mesmo andar.
Um Wi-Fi que sabe a qual plano serveOs SSIDs de servidores e visitantes vivem no plano externo, autenticados separadamente, cada um com limite de banda. O plano interno é apenas cabeado, a menos que suas próprias regras permitam explicitamente o contrário — e pedimos ver essa regra por escrito antes de projetar.
Uma trilha de auditoria que responde à perguntaLogs de admissão, logs de sessão do firewall e histórico de mudanças de configuração, retidos pelo período que sua própria regulamentação define. Quando uma inspeção pergunta quem usou o quê e quando, a resposta é uma consulta — não um projeto de arqueologia.
Um projeto que uma equipe pequena consegue operarDois planos significam o dobro de caixas, então ambos são gerenciados a partir de uma única plataforma, com as mesmas convenções, a mesma nomenclatura e os mesmos backups. Uma conformidade que só uma pessoa entende não é conformidade — é uma carta de demissão esperando para acontecer.

Três tamanhos, uma só lógica de projeto

Diga-nos quantos prédios, quantos servidores e quais regras se aplicam a você — o nível diz o formato da rede:

Números em torno dos quais projetamos:
Dois planos físicos significam aproximadamente duas camadas de acesso — conte o cabeamento e os racks duas vezes, já no primeiro rascunho de orçamento
Cada porta de acesso é um ponto de admissão — 802.1X para servidores, lista branca para impressoras e codecs, portal para visitantes
A retenção de logs é definida pela sua regulamentação, não por nós — diga-nos o período e dimensionamos o armazenamento para ele
Nível de escalaSite típicoO que o projeto inclui
Escritório distritalUm prédio pequeno · algumas dezenas de servidores · um guichê de atendimentoDuas pilhas pequenas, uma por plano, em dois racks. Plano interno apenas cabeado; plano externo com o guichê, o Wi-Fi de visitantes e a internet através de um firewall. Admissão por lista branca de portas em vez de uma implantação completa de 802.1X — nesse tamanho, a plataforma de identidade custa mais para operar do que economiza, e diremos isso.
Órgão municipalUm prédio principal mais anexos · vários departamentos · salas usadas para sessões com o estadoUm par de núcleo por plano, acesso por andar em cada plano, 802.1X nas portas dos servidores com lista branca para impressoras e codecs, portal de visitantes no plano externo, um segmento de conferência com classe de prioridade fim a fim, firewall com log de sessão na borda externa e uma plataforma de gestão cobrindo os dois planos.
Complexo de capitalVários prédios em um complexo · muitos departamentos · um salão de atendimento ao público · uplinks para a rede de transportePar de núcleo mais agregação por prédio em cada plano, 802.1X em todo o complexo com uma fonte de identidade real, zoneamento por departamento dentro do plano interno, um salão de atendimento no plano externo com segmento próprio e limites de banda, prioridade de conferência em todo o complexo, firewalls duplicados na borda externa, retenção de auditoria completa e uma migração que converte um prédio por vez — nunca o complexo em um fim de semana.

Funções dos equipamentos (categorias, não modelos)

A solução é construída a partir destas categorias de equipamento — a marca é escolhida com você na fase de projeto. Os modelos exatos dependem da quantidade de portas, do orçamento PoE, do número de prédios e do país — por isso especificamos modelos depois da sua lista de requisitos, não antes.

FunçãoO que faz
Par de switches de núcleo (por plano)Dois chassis operando como um único switch lógico, roteando entre departamentos dentro do próprio plano. Dois planos significam dois pares — é o item que surpreende orçamentos escritos para um campus de escritórios comum.
Switches de acesso PoE (por plano)Conectam e alimentam PCs de mesa, impressoras, codecs de sala, câmeras e pontos de acesso. Dimensionados por quantidade de portas mais watts PoE totais, com folga — e contados duas vezes, porque cada plano tem sua própria camada de acesso.
Pontos de acesso WLAN (plano externo)Cobertura para os SSIDs de servidores e visitantes em escritórios, corredores e no salão de atendimento, com função de controlador para roaming e planejamento de rádio. Qual plano o Wi-Fi atende é uma decisão de política que pedimos por escrito antes de planejar o rádio.
Firewalls (borda externa)Protegem a borda de internet do plano externo com prevenção de intrusão e, igualmente importante, produzem os logs de sessão que sua auditoria pedirá. Padrão a partir do nível municipal e implantados em par no nível de capital.
Plataforma de admissão / identidadeDecide o que acontece quando algo se conecta: autenticar o dispositivo do servidor, conferir a impressora contra a lista branca, mandar o visitante ao portal e gravar um registro para cada um. É a caixa que transforma "não sabemos" em uma resposta.
Plataforma de gestão (ambos os planos)Topologia, alarmes, backup de configuração e histórico de mudanças para os dois planos, com as mesmas convenções em cada um. Duas redes operadas por uma equipe pequena só funcionam se forem iguais na tela.

Envie-nos suas plantas baixas, sua lista de departamentos, suas contagens de dispositivos e as regras de separação e retenção às quais você está sujeito — a lista de modelos vem depois. Essa ordem mantém o projeto honesto.

Notas de projeto e limites honestos

Leia isto antes de assumir compromisso:
  • A regra dos dois planos não é grátis, e não vamos fingir que é. Ela praticamente dobra a camada de acesso: cabeamento, switches, racks, portas, sobressalentes e horas de operação. Todo projeto de campus governamental sem dinheiro para o qual fomos chamados ficou sem dinheiro exatamente aqui, porque o primeiro orçamento foi escrito como se fosse um campus de escritórios comum.
  • Construímos conforme as suas regras; não as interpretamos. Requisitos de separação, de admissão e prazos de retenção diferem por país, por nível de governo e pela classificação do que vocês tratam. Envie-nos o texto da regra à qual você está sujeito. Se não tiver certeza de quais regras se aplicam, essa pergunta é do seu setor jurídico ou de segurança antes de ser nossa.
  • O controle de admissão falha nos dispositivos que ninguém inventariou. Impressoras antigas, codecs de sala, controladores de porta e sistemas prediais muitas vezes não conseguem autenticar, e ligar 802.1X sem inventariá-los primeiro é como se tranca o próprio pessoal do lado de fora numa segunda-feira. Inventariamos antes de aplicar — e esse inventário leva tempo real.
  • A política de licenciamento e a disponibilidade de produto diferem por marca e país de destino. Recursos de admissão e identidade, em especial, costumam ser licenciados por dispositivo ou por usuário, e uma licença embutida em um mercado é um adicional em outro. Verificamos e confirmamos ambos para o seu país na fase de projeto — antes de você assumir qualquer compromisso.
  • Se nenhuma dessas regras se aplica a você, não compre este projeto. Um órgão sem exigência de separação e sem obrigação de auditoria é um campus de escritórios comum, e uma rede de campus comum vai servi-lo melhor e mais barato. Preferimos apontar você para aquela página a lhe vender dois planos de que não precisa.

Perguntas frequentes

Qual a diferença em relação à sua solução de campus corporativo?
A disciplina em camadas é idêntica; os requisitos não. Num campus corporativo, separação de rede e controle de admissão são opções escolhidas se o orçamento permitir — um diferencial que melhora a segurança. Num complexo público são regras pelas quais você é auditado: os planos interno e externo devem ser fisicamente separados, cada porta precisa ter uma identidade por trás e os logs precisam durar o suficiente para serem inspecionados. Essa diferença muda a contagem de equipamentos, o cabeamento, o orçamento e o cronograma. Se você não tem exigência de separação nem obrigação de auditoria, a página de campus corporativo descreve uma rede melhor e mais barata para você.
Não podemos usar VLANs em vez de duas redes físicas?
Tecnicamente, VLANs isolam tráfego muito bem, e para uma empresa essa costuma ser a resposta certa. Aqui a pergunta não é se funciona — é o que a sua regra diz. Se a sua regulamentação exige separação física, um projeto com VLAN será considerado não conforme por melhor que seja construído, e você pagará duas vezes: uma pelo projeto com VLAN e outra pela reconstrução. Envie-nos o texto da regra. Se ela permitir separação lógica, projetaremos assim e pouparemos a segunda camada de acesso; se não, não construiremos uma em silêncio torcendo para ninguém abrir o rack.
Os servidores podem acessar sistemas internos por Wi-Fi?
Essa é uma questão de política, não técnica, e não vamos respondê-la por você. Tecnicamente, sim — um SSID de servidores autenticado pode ficar no plano interno. Se as suas regras permitem que o plano interno tenha qualquer rádio é algo que pedimos confirmar por escrito antes de planejar a cobertura. Muitos governos dizem não, alguns dizem sim com autenticação por certificado e criptografia de enlace, e alguns dizem sim para certos departamentos e não para outros. Projetamos conforme a resposta que você der, mas precisamos dela antes do plano de rádio, não depois de os pontos de acesso estarem no teto.
Dá para reconstruir um complexo em funcionamento sem parar o trabalho?
Sim — prédio por prédio, e é a única forma como planejaremos. Os novos planos são construídos ao lado da rede existente, um prédio ou um andar é migrado em uma janela acordada, roda e é validado, e só então vem o próximo. O guichê e as salas de reunião normalmente são migrados por último, porque são as duas coisas cuja parada se percebe em minutos.
O que precisamos entregar antes de vocês projetarem?
Quatro coisas: plantas baixas com a localização dos racks, uma lista de departamentos com o efetivo, um inventário dos dispositivos que precisarão de rede — incluindo as impressoras e controladores de porta que todos esquecem — e o texto das regras de separação, admissão e retenção às quais você está sujeito. A última é a que mais importa. Sem ela estaríamos adivinhando o requisito que comanda todo o orçamento, e um palpite ali não é projeto, é apostar com o seu dinheiro.

Envie-nos suas plantas baixas e as regras às quais está sujeito

Um engenheiro responde com um projeto de dois planos, um plano de admissão e a lista de categorias de equipamento. Envie sua lista de requisitos — a lista de modelos vem depois.

Fale com um engenheiro no WhatsApp →

Soluções relacionadas

Usamos cookies apenas para análises anônimas — sem anúncios, sem rastreamento entre sites.Política de privacidade