酒店三网隔离与QoS保障:办公网、客用网、智能化专网的规划配置
简介此份酒店网络设计方案以办公网、客用网与智能化专网三大独立网络为主线面向酒店弱电工程师、网络规划人员及方案撰写者可用于投标、汇报或作为项目设计蓝本。方案给出典型的二层千兆以太网架构包含核心层与接入层交换机的冗余部署、楼层弱电间与POE供电接入、综合布线六类线缆点位规划、集中管理瘦AP的WIFI系统以及出口审计、接入认证、无线安全等合规性设计全文分系统概述、系统架构、网络系统、WIFI系统四大部分形成可直接套用的完整范文。资源为1个docx文档压缩包大小136KB已有114人学习。适用于需要快速搭建酒店三网分离体系、梳理网络拓扑和机房设备选型思路的读者。1. 酒店三网方案的第一步办公网、客用网与智能化专网分开规划酒店项目里最容易被低估的不是带宽而是三张网混在一起后互相拖累的连锁反应。办公网要稳前台办理入住、财务对账、餐饮POS结算都容不得长时间卡顿客用网要快住客开会、看流媒体、打游戏一旦体验差就是差评智能化专网要的是可靠监控、门禁、楼宇自控常年在线不能因为客房区的广播风暴就集体掉线。三张网的服务对象、安全等级、故障容忍度完全不同混在一张物理网里任何一个小区的异常都会波及其他区域。所以酒店项目的网络设计方案第一步通常不是选设备型号而是先把办公网、客用网、智能化专网这三套网络的边界划清楚。后面就从架构入手逐步落到命令、参数和验收动作。2. 拓扑与地址规划物理隔离和VLAN逻辑隔离怎么选2.1 先盘点三张网上的设备隔离级别才定得下来决定三网怎么隔之前得先知道每张网上挂的是什么设备。办公网常见的是前台工作站、财务PC、餐饮点菜终端、客房部扫描枪、POS机还有酒店管理系统PMS的服务器或云接入点客用网主要是客房和公共区域的无线AP接入的是住客自带的手机、平板、笔记本以及会议室投屏设备智能化专网则连接监控摄像机、门禁控制器、梯控面板、楼宇自控模块、能耗采集器少数项目还带消防报警主机。把设备列出来之后再对比需求差异就很明显网络类别典型终端带宽特征安全等级最关键诉求办公网PMS终端、财务PC、POS机单终端低但要求稳定高含经营数据业务不中断、数据不泄露客用网手机、平板、笔记本、投屏单用户波动大、总量高中对外暴露面大体验好、住客隐私不外泄智能化专网摄像头、门禁、BAS模块、消防主机单点流量小但持续在线极高常年不停机、联动可靠从这张表能推出一个判断办公网和客用网之间必须隔离但可以共享核心交换机和防火墙用VLAN加策略控制互访智能化专网则要根据酒店规模决定是否彻底物理分离尤其是消防联动相关的设备很多项目会在招标文件里明确要求独立组网。2.2 物理分离与逻辑隔离的选用尺度逻辑隔离的常见做法是全网共用一台或两台核心交换机通过VLAN把办公、客用、智能化专网切到不同的广播域再在防火墙上做访问控制。这种方案的成本低、管理和运维都集中在同一套设备上适合100到200间规模的中端酒店缺点是核心交换机一旦出问题三张网同时受影响所以核心设备要选可靠性高的企业级产品并且建议做双电源或双机堆叠。物理分离的常见做法是智能化专网单独采购交换机、单独走线、单独供电与办公和客用网络只在机房物理共存不共享转发设备。这样做的直接好处是安防和楼控系统的可用性不受业务网影响等保测评和消防验收也更容易通过代价是增加一套设备投资和后期运维成本。对300间以上的高星级酒店、综合体或带大型会议中心的项目优先推荐这个方案。规模在两者之间时也可以折中办公网和客用网共享核心智能化专网独立设备这是目前落地最多的一种形态。酒店规模/等级办公网与客用网智能化专网经济型/100间以下单核心VLAN隔离独立VLAN共享核心中端/100250间双核心或堆叠VLAN隔离独立交换机独立供电高星级/300间以上双核心防火墙强隔离物理独立组网独立机柜提醒一句不要因为项目小就把家用路由器拿来做核心。酒店即使只有80间房旺季同时在线终端也可能超过300台家用设备的会话表、NAT性能和转发能力都扛不住。核心设备至少选企业级交换机转发性能按在线终端数的5到10倍预留。2.3 一个可复用的VLAN与IP地址规划表隔离方案定下来之后紧接着就是VLAN和IP地址规划。下面这套规划在很多酒店项目里可以直接套用原则是VLAN编号、IP第三段和业务类型一一对应运维人员看到地址就能判断是哪张网网络VLAN IDIP网段网关用途说明办公网VLAN 1010.10.10.0/2410.10.10.1行政、财务PC办公网VLAN 1110.10.20.0/2410.10.20.1餐饮、POS终端客用网VLAN 2010.20.1.0/2410.20.1.11号楼客房AP客用网VLAN 2110.20.2.0/2410.20.2.12号楼客房AP客用网VLAN 2210.20.10.0/2410.20.10.1公区、会议室AP智能化专网VLAN 3010.30.10.0/2410.30.10.1视频监控智能化专网VLAN 3110.30.20.0/2410.30.20.1门禁、梯控智能化专网VLAN 3210.30.30.0/2410.30.30.1楼宇自控BAS管理网VLAN 9910.99.0.0/2410.99.0.1设备管理口规划完成后在核心交换机上批量创建VLAN可以用一条命令完成vlan batch 10 11 20 21 22 30 31 32 99这行命令在华为交换机上一次性创建所有VLAN。VLAN 10、11归办公网20开头归客用网30开头归智能化专网99留给管理网编号规则和上面的表格完全对应。H3C设备命令相同思科需要用vlan database逐个创建。IP段选择上推荐用10.x.x.x而不是192.168.x.x。原因是192.168在很多家用路由器里是默认网段住客自带随身WiFi或手机热点时容易撞地址10.x.x.x的私网范围更大后续加楼层、加子系统都不需要重新规划。VLAN ID按十位分段还有一个好处将来做ACL或防火墙策略时可以直接按VLAN段写规则减少维护的条目数。2.4 核心设备选型看哪几个参数设备选型不需要追求最高的参数但要卡住几个影响交付的指标。第一个是交换容量和包转发率酒店项目里办公网加客用网全开时核心的包转发率最好不低于线速转发能力避免晚高峰所有AP同时跨VLAN通信时丢包。第二个是端口形态核心交换机要预留40G或100G的上联口方便后续扩容接入交换机的上联口优先选SFP光口而不是电口长距离布线更稳。第三个是电源和风扇核心设备必选双电源风扇最好支持分区调速机房噪音在酒店里也是会被投诉的点。无线部分主要看AC的管理容量和AP的带机量。AC的License数量要按实际AP数买够同时预留10%到20%余量。AP选型按房间面积和墙体材质来定普通客房用双频面板AP或放装AP都行宴会厅和走廊容易忽略的是高并发建议选支持Wi-Fi 6、带机量在60台以上的型号。带宽方面办公网终端和智能化专网设备基本用千兆接入就够客用网AP的上联建议至少千兆条件允许的直接上2.5G PoE交换机。3. 核心落地配置交换机VLAN、防火墙策略与客用网SSID认证这章以华为设备为例做演示H3C命令基本兼容思科部分关键词不同但思路一致。三网落地拆成四步接入端口、核心网关、防火墙策略、无线认证。3.1 接入交换机端口划VLAN上联放行三张网接入交换机是距离终端最近的设备。办公网的有线终端和客用网AP都从这里接入智能化专网的摄像头和门禁控制器也一样。给每个端口指定正确的VLAN是整张网络隔离的起点。# 华为S系列接入交换机示例 sysname ACCESS-Floor3 vlan batch 10 20 30 # 接办公网PC的端口 interface GigabitEthernet0/0/1 port link-type access port default vlan 10 # 接客用网AP的端口POE供电由交换机直供 interface GigabitEthernet0/0/10 port link-type trunk port trunk allow-pass vlan 20 # 上联核心的端口 interface GigabitEthernet0/0/24 port link-type trunk port trunk allow-pass vlan 10 20 30这里有个动作值得单独说明客用网AP接的是trunk口而不是access口因为AP背后可能再串IPTV机顶盒或有线面板需要透传多个VLAN。如果AP只负责无线也可以直接把端口设成access并划到VLAN 20。上联口的trunk必须放行全部三张网的VLAN少了任何一个对应网络在楼层里就会直接不通。3.2 核心交换机VLANIF做网关DHCP按网段下发核心交换机的任务是给每个VLAN配网关并承担或转发DHCP请求。办公网、客用网、智能化专网各用独立的三层接口互不重叠。第一次启用DHCP时记得先在系统视图下执行dhcp enable否则接口上的dhcp配置不会生效。# 核心交换机VLANIF配置示例 interface Vlanif10 ip address 10.10.10.1 255.255.255.0 dhcp select interface dhcp server dns-list 223.5.5.5 interface Vlanif20 ip address 10.20.1.1 255.255.255.0 dhcp select interface interface Vlanif30 ip address 10.30.10.1 255.255.255.0 dhcp select interface这段配置有三个关键点。第一每个VLANIF的网关地址必须和2.3节规划表一致否则终端拿到错误网关后三层流量直接中断。第二dhcp select interface表示由交换机接口地址池分配IP适合小规模项目如果网络里有独立DHCP服务器这里应改成dhcp select relay并指向服务器地址。第三智能化专网的网段如果不需要上网网关设置完后不要在核心交换机上写指向外网的默认路由从路由层面直接切断。提示如果三张网的网关都建在核心交换机上VLAN之间默认就是互通的必须在防火墙上通过策略路由把跨网段流量引过去过滤或者在核心上直接写ACL拒绝。更省事的部署是把三张网的网关都放在防火墙上核心交换机只做二层转发隔离和放通全部由防火墙统一控制。具体采用哪种取决于项目里防火墙的型号和性能。3.3 防火墙三网间默认拒绝按需放通网关之间默认能通是危险的。办公网和客用网之间必须隔断客用网和智能化专网之间更应该隔断。下面以华为USG防火墙为例把三个网段划分到不同的安全区域再写最小放通策略。这个示例假设防火墙就是三网的出口网关如果三网网关在核心交换机上必须在核心上配置策略路由把三个网段之间的互访流量引到防火墙否则zone策略不生效。# 防火墙区域划分 firewall zone untrust add interface GigabitEthernet1/0/0 firewall zone name office set priority 85 add interface GigabitEthernet1/0/1 firewall zone name guest set priority 50 add interface GigabitEthernet1/0/2 firewall zone name iot set priority 40 add interface GigabitEthernet1/0/3 # 办公网和客用网都允许上外网但彼此拒绝 security-policy rule name OFFICE_INTERNET source-zone office destination-zone untrust action permit rule name GUEST_INTERNET source-zone guest destination-zone untrust action permit防火墙默认的zone间策略是拒绝所以只需要写放行规则。办公、客用、智能化专网三个zone之间不要写任何permit规则三张网自然互不可达。管理网要做特殊处理运维人员需要能从办公网登录管理网维护设备这个跳转应通过堡垒机做审计和转发不在防火墙上直接把office到management放通。这里容易踩的坑是很多人把智能化专网也放进了untrust或直接允许了全流量。智能化专网里的摄像机固件常年不升级一旦被攻破就可能成为内网横向跳板正确的做法是连外网权限都不给需要远程查看监控时通过独立的运营商专线接入或只开放经堡垒机转发的管理通道。3.4 无线AC客用网SSID绑定VLAN并开启Portal认证客用网的核心是无线。AC上要创建独立的SSID并把这个SSID的流量映射到客用网VLAN。酒店场景里SSID认证方式常见三种PSK密码、Portal短信认证、对接酒店会员系统。高星级酒店多用Portal方式经济型酒店为降低运营成本常用PSK。# 华为AC配置示意 wlan ssid-profile GUEST ssid Hotel_Guest security-profile GUEST_SEC security wpa2 psk passphrase Hotel2024 aes vap-profile GUEST_VAP service-vlan vlan-id 20 ssid-profile GUEST security-profile GUEST_SECservice-vlan vlan-id 20决定了这个SSID的所有流量进入VLAN 20也就是客用网网段。认证方式这里用WPA2-PSK示意高星级酒店想切Portal认证时把security-profile里的内容替换为开放认证并绑定Portal服务器即可。改认证不影响VLAN绑定但改VLAN会导致所有在线终端重新认证。另外要注意酒店客房通常一个房间一个AP但AP的信道规划要避开相邻房间同频建议AC开启自动信道调优或者按1、6、11间隔配置。三网转发链路通了之后接下来的矛盾集中在出口带宽上这就是下一章要解决的问题。4. 出口带宽与QoS三张网抢流量时的优先级控制4.1 运营商线路怎么分配给三张网酒店项目的出口一般拉两条专线一条办公用的上下行对等商务宽带一条客用的大带宽商宽。办公网对上行带宽要求高因为要上传经营数据和对接云PMS客用网对下行带宽要求高因为住客主要看视频和下载。智能化专网默认不接运营商线路完全内网运行。NAT统一在防火墙上做办公和客用分别使用不同的出接口或地址池便于日志审计和故障定位。如果预算允许把办公和客用的出口在防火墙上做成物理分开不同物理接口接不同运营商线路再通过策略路由把办公网段指向办公出口、客用网段指向客用出口。这种做法的好处是客用网被流量攻击或带宽占满时办公网完全不受影响。预算有限的单线方案也能做但必须在防火墙上配置带宽限速否则一个客人跑满百兆、所有业务一起卡。4.2 防火墙上做整体限速和优先级保障单线出口下的核心问题是客用网流量不可控。在防火墙上给客用网段打一个整体的带宽上限同时给办公网段保留最低保障带宽是比较直接的做法。# 华为USG带宽策略示例 traffic-policy rule name LIMIT_GUEST source-zone guest destination-zone untrust action qos queue af bandwidth limit 300000 bandwidth priority 5 rule name GUARANTEE_OFFICE source-zone office destination-zone untrust action qos queue ef bandwidth guarantee 100000 bandwidth priority 7bandwidth limit 300000的单位是kbps这里把客用网整体限制在300Mbps避免客用流量挤占办公出口bandwidth guarantee 100000给办公网保障100Mbps最低带宽。queue ef和queue af是两种队列类型EF优先转发音视频和关键业务AF适合普通上网。晚高峰客用流量上来时优先带宽会先满足office队列剩余的再分配给guest队列。注意带宽策略里的“保障”和“限制”不是同一个概念。limit是硬上限超过即丢包或排队guarantee是最低保证当总带宽富余时office也可以用到超过100Mbps。4.3 无线端做每用户限速避免单设备挤占AP防火墙限的是整个网段的总量AP端还要做每用户的限速。一个客房AP通常带8到15个终端如果某位客人用下载工具占满信道整个房间的Wi-Fi都会变卡。无线AC上给客用SSID配置限速模板比较常见。# AC无线限速模板 wlan traffic-profile GUEST_SPEED client-rate-limit inbound 4096 outbound 8192 vap-profile GUEST_VAP traffic-profile GUEST_SPEED这里inbound和outbound的方向定义在不同厂商设备里不一致华为WLAN一般站在AP侧看inbound指用户上行流量outbound指用户下行流量。inbound 4096和outbound 8192单位是kbps即每用户下行限8Mbps、上行限4Mbps。这个数值对普通视频会议和高清流媒体足够但不会允许单用户把AP带宽全部吃光。具体值可以按酒店定位调整五星级酒店想提供更高体验可以放到20M但AP的总带宽就那么多放得越高并发用户数越少。4.4 智能化专网的端口级风暴抑制智能化专网流量不大但它由大量小终端组成最容易出现的故障是某个摄像头或门禁控制器网卡损坏疯狂发广播帧把专网交换机端口带宽耗尽。对这种场景QoS优先级不是重点风暴抑制才是重点。# 接入交换机接摄像头的端口 interface GigabitEthernet0/0/5 port link-type access port default vlan 30 broadcast-suppression 5 multicast-suppression 20 unknown-unicast-suppression 30broadcast-suppression 5表示广播流量超过端口带宽的5%时丢弃超限部分。摄像头正常情况下只发组播和少量管理报文广播比例极低所以这个阈值不会影响业务一旦设备故障交换机端口会自动把风暴流量挡在端口外保护整台交换机不被广播打瘫。5. 验收三板斧隔离验证、网速测试与排错技巧5.1 先从PC上做三层隔离验证三张网都调通之后第一件事是验证隔离是否真的生效。测试方法很简单办公网里找一台PC分别去Ping客用网网关和智能化专网网关再从客用网终端Ping办公网网关。正确的预期是所有跨网Ping都不通各自访问外网都通。如果跨网Ping通了说明防火墙策略或者核心交换机的ACL没有生效。排查时可以按顺序查三处先看流量是否真的经过防火墙网关注册在核心而不是防火墙时策略路由或VLANIF位置不对会导致流量绕过防火墙再看防火墙zone划分是否把物理接口放对了最后看是否有人写了permit ip any之类的宽松规则。5.2 网速和漫游测试怎么测带宽测试建议用iperf3不要在客房用Speedtest看个数字就算完。Speedtest的结果只反映当时到某节点的速度不能区分上下行和丢包情况。用一台笔记本接办公网有线口做服务端另一台在客房连Wi-Fi做客户端iperf3 -s # 服务端跑在办公网有线PC iperf3 -c 10.10.10.100 -t 60 -i 5 -R-R表示反向测试重点看下行-i 5每5秒输出一次结果能看出带宽是否稳定。漫游测试则要拿着终端从走廊走到客房持续Ping网关地址正常漫游丢包不应超过3个如果有连续丢包多半是相邻AP信道重叠或AC的快速漫游功能没开。5.3 运营期三个高频故障的定位思路运营期最常遇到的三个问题第一个是客房区网络时通时断多数是PoE供电不足AP反复重启查交换机的PoE功率余量就能确认第二个是办公网突然上不了网但客用网正常多数是办公出口线路问题或PMS服务器对应端口被防火墙误判登录防火墙看会话日志比盲目重启设备更高效第三个是智能化专网里某个摄像头掉线先Ping摄像头地址通了再查视频平台不通就在接入交换机上查看端口收发光功率光模块老化是摄像头掉线的常见原因。最后补充一个常用的技巧给三张网分别建一个独立的监控账号在网管平台上单独看各自网段的CPU占用和端口流量。办公网高峰在上午和下午客用网高峰在晚间智能化专网全天平稳。哪个数值和这个规律偏离问题就出在哪张网上不用等住客投诉再排查。本文还有配套的精品资源点击获取