网络进化之路
《账小灵成长记》里,AI 助手上线、用户暴涨——然后呢?办公室的 Wi-Fi 先崩了,客服电话被打爆。周师傅带着小哲,跟着公司的成长,把网络从「五个人共用一个路由器」,一路升级到「全球二十个办公室 + 几千员工零信任组网」。每一站,学一嘴网络工程师的黑话。
账小灵上线,网络先崩了
网络是「借来的水管」师傅!!!救命!账小灵上线第二天,用户全涌进来了——然后我们办公室的网络先崩了!客服电话被打爆,开发同学连不上服务器,老板在群里发了一排感叹号……
哈哈哈,经典。AI 应用再牛,也得跑在网络上——网络就是那个看不见的「水管」。你们公司从 5 个人的小作坊长到今天,水管还停留在创业那天的粗细,不崩才怪。
来,我带你走一趟完整的「网络进化之路」。每到一个阶段,咱们就把水管换粗一档,顺便把这一档该懂的术语学明白——
记住一句话:网络是基础设施,平时没人夸它,一崩全公司骂它。而好的网络工程师,就是那个「把水管铺得又粗又稳,还让所有人都感觉不到它存在」的人。
走!第一站——回到你们 5 个人创业的那天。
创业期:路由器开局
LAN/WAN · 路由器 · 交换机 · DHCP · NAT · Wi-Fi五个人、三张桌子、一台光猫、一个路由器。网络工程的第一课:分清「家里的网」和「外面的网」。
先建立两个最基础的概念——LAN(局域网)是你办公室内部的网络(大家的电脑、手机互相连),WAN(广域网)是外面的互联网。中间那个「看门人」就是路由器:LAN 和 WAN 之间的门卫,负责转发数据、分配地址、翻译地址。
光猫进来的是光纤宽带(现在谁还拉 ADSL 电话线上网,那都是博物馆文物了),路由器把它变成 Wi-Fi 和网口。
┌─────┐ 光纤 ┌──────────┐
互联网 ─┤ 光猫 ├────────┤ 企业路由器 ├─── Wi-Fi(笔记本/手机)
└─────┘ └────┬─────┘
│ LAN 口
┌────┴─────┐
│ 交换机 │← 网线不够口时,扩展口数
└────┬─────┘
┌───────┼───────┐
服务器 台式机 打印机
【几个必懂术语】
LAN 局域网:办公室内部网络
WAN 广域网:外面的互联网
DHCP:自动发地址的「管家」——新设备插上网线,自动分到 IP
NAT:地址翻译官——办公室内部用私有 IP,出网时翻译成一个公网 IP
网关:出网必须经过的那道门(通常是路由器的 LAN 口 IP)
SSID:Wi-Fi 的名字(「Ledger-Office」)
网线:现在起步就是 Cat6/Cat6A 千兆起步
创业期术语
- LAN / WAN:局域网(内部)/ 广域网(互联网)。
- 路由器(Router):连接不同网络的「门卫」,负责转发和选路。
- 交换机(Switch):把同一个局域网里的设备连起来的「分线器」,按 MAC 地址转发。
- DHCP:自动分配 IP 的管家——设备插上网线就有地址,不用手配。
- NAT:内部私有 IP ↔ 公网 IP 的翻译官——全办公室共用一个公网地址上网。
- 网关(Gateway):出局域网必须走的那道门。
- 光纤宽带(FTTH):光纤到户,千兆起步——现代宽带的标准形态。
- Wi-Fi / SSID:无线网络 / 无线网络的名字。
懂了!所以现在 5 个人共用一个路由器,一个「门卫」全搞定。那等我们招到 50 个人呢?
50 个人的时候,一台家用路由器就顶不住了——一台路由器又当路由又当交换又当 Wi-Fi,会热死。该「分工」了。下一站,正经组网。
本站收获:网络最小单元 = 路由器(门卫)+ 交换机(分线)+ DHCP(发地址)+ NAT(翻译)。创业期一台设备全包,够用但脆弱。
成长期:正经组网
VLAN · 子网 · 核心/接入 · PoE · 无线 AP · 链路聚合50 个人、4 个部门,所有人都挤在一个网段里——隔壁部门开视频会,全公司都卡。是时候把「一个大房间」隔成「几个小房间」了。
师傅,50 个人挤一个网,行政大姐开直播培训,全公司网页都打不开了……而且财务部说他们电脑能看到技术部的打印机,很不安全。
标准剧情。解法是 VLAN(虚拟局域网):物理上还是同一台交换机,但逻辑上切成几个互不相通的「虚拟房间」——技术部一个房间、财务一个房间、行政一个房间。广播不串、权限好管。
同时网络架构要从「一台设备全包」升级成 两层架构:核心交换机(高速主干,负责转发)+ 接入交换机(每层楼/每区域放一台,接终端)。
┌────────────┐
出口路由器 ────┤ 核心交换机 │← 高速主干,所有 VLAN 的交汇点
└──┬───┬───┬──┘
┌───────┘ │ └───────┐
┌────┴────┐ ┌────┴────┐ ┌────┴────┐
│接入交换A│ │接入交换B│ │接入交换C│
└────┬────┘ └────┬────┘ └────┬────┘
技术部 VLAN10 财务部 VLAN20 行政部 VLAN30
【VLAN 好处】
隔离:财务部看不到技术部的打印机
控制:部门间要互访?核心交换机上配规则
广播域变小:开视频会不再拖垮全公司
【成长期新增术语】
子网/掩码:VLAN 配一个网段,如 192.168.10.0/24
PoE 供电:网线直接给 AP/摄像头供电,不用插电源
无线 AP:无线接入点,办公室的天花板小盒子
AC 控制器:统一管理所有 AP 的「大脑」
链路聚合 LACP:两根网线并一根用,带宽翻倍还冗余
QoS:给视频会议这种「重要流量」开绿色通道
成长期术语
- VLAN(虚拟局域网):一台交换机上切出多个逻辑隔离的「房间」。
- 子网 / 子网掩码:VLAN 的地址段划分,如
192.168.10.0/24。 - 核心 / 接入两层架构:核心(主干高速转发)+ 接入(终端汇聚)——现代园区网标配,三层架构早已简化。
- PoE(以太网供电):一根网线又传数据又供电——AP、摄像头、门禁的救星。
- 无线 AP / AC 控制器:AP 是「天线盒子」,AC 是统一管理 AP 的大脑。
- 链路聚合(LACP):多根网线捆绑,带宽叠加 + 单线故障不中断。
- QoS:流量分级调度——视频会议优先,下载靠边。
50 人的网络像模像样了。但账小灵太火了——公司在北京开了第二个办公室,上海第三个……每个办公室一套网络,怎么连成一张网?下一站,多办公室组网。
本站收获:人一多,网络就要「分工 + 隔离」:两层架构管结构,VLAN 管隔离,PoE/AC 管无线,LACP 管冗余,QoS 管体验。
多办公室:SD-WAN 组网
SD-WAN · NGFW · 出口冗余 · CDN · 双运营商北京、上海、深圳三个办公室,账目系统要互通、视频会议要流畅、还要防黑客。怎么把三张「小网」连成一张「大网」?
三个办公室了!北京的同事访问深圳的账目系统,慢得像蜗牛;而且听说要拉「专线」,一条一年几十万?我们是不是该拉三条专线互联?
以前大公司确实靠 MPLS 专线把分公司连起来——贵、部署慢、带宽固定。但现在的主流答案是 SD-WAN(软件定义广域网):用「普通宽带 + 4G/5G 备份」拼出智能组网,专线能退则退(关键链路可保留一两条)。
SD-WAN 牛在哪:多链路智能选路(哪条快走哪条)、应用识别(视频会议走优质链路)、集中管理(所有办公室一张控制台)、自动加密(站点间 IPsec VPN 隧道)。
北京总部 ──┐
├─ SD-WAN 云端控制台(统一策略、集中可视)
上海分部 ──┤
│ 站点间:IPsec VPN 自动加密隧道
深圳分部 ──┘
┌─────────────────────────────────┐
│ 总部出口:双运营商宽带(电信+联通)│ ← 一家断了,另一家顶上
└─────────────────────────────────┘
│
┌────┴────┐ ┌──────────┐
│ NGFW │ │ 负载均衡 │
│ 下一代防火墙 │ │ LB │
└─────────┘ └──────────┘
│
服务器集群 / 云上业务(账小灵 API 在云端)
【关键术语】
NGFW 下一代防火墙:识别应用层流量,不是老式只看端口的墙
出口冗余:双运营商 + 双设备,一条挂了自动切换
CDN:内容分发网络,静态资源放全国节点,用户就近取
负载均衡 LB:流量分给多台服务器,谁闲谁干
IPsec VPN:站点间加密隧道(SD-WAN 自动管)
多办公室术语
- SD-WAN(软件定义广域网):用软件智能管理多站点广域网——便宜、灵活、自动选路。MPLS 专线不再是唯一选择。
- NGFW(下一代防火墙):能识别应用和用户的安全网关——老式「只查端口」的防火墙已不够用。
- IPsec VPN:站点之间的加密隧道,数据在公网上「隐身」传输。
- 出口冗余:双运营商 + 双设备——「鸡蛋不放一个篮子」。
- CDN:静态资源全国缓存,用户就近加载——网页秒开的功臣。
- 负载均衡(LB):多台服务器分摊流量,单台挂了不影响。
办公室之间的网通了。但账小灵的数据中心也开始吃不消——服务器内部之间的流量,比进出互联网的流量还大。下一站,我们钻进机房,看看现代数据中心怎么布线。
本站收获:多站点组网 = SD-WAN(智能选路 + 自动加密)+ NGFW(应用识别)+ 出口冗余 + CDN/LB 提速。MPLS 专线从「标配」降级为「可选」。
数据中心:Spine-Leaf
Spine-Leaf · EVPN-VXLAN · Overlay/Underlay · 东西向流量账小灵的用户数据要存要算——服务器多了,服务器与服务器之间的流量比进出公网的还大。机房里怎么连,是个大学问。
我们的服务器集群已经 50 台了,按老办法一层层接交换机——结果发现:服务器 A 找服务器 B 要数据,绕了好大一圈;而且想给虚拟机换个位置,网络配置跟着全乱。
老式「三层架构」(核心-汇聚-接入)在数据中心里早就退场了——现代数据中心统一用 Spine-Leaf(脊-叶)架构:所有 Leaf(叶)交换机都连到所有 Spine(脊)交换机,服务器到服务器最多跳两下,又快又稳又扁平。
再加上 EVPN-VXLAN:VXLAN 在物理网络上叠一层「虚拟网络」(Overlay),虚拟机搬到哪,逻辑网络都不变;EVPN 负责自动学路由。物理网(Underlay)管传输,虚拟网管逻辑,两全其美。
┌─────┐ ┌─────┐ ┌─────┐
│Spine│ │Spine│ │Spine│ ← 脊:核心转发,互为冗余
└──┬──┘ └──┬──┘ └──┬──┘
┌─────┼────────┼────────┼─────┐
│ │ │ │ │
┌──┴──┐┌┴───┐┌──┴──┐┌──┴──┐┌─┴───┐
│Leaf1││Leaf2││Leaf3││Leaf4││Leaf5│ ← 叶:每台都连所有 Spine
└──┬──┘└──┬──┘└──┬──┘└──┬──┘└──┬──┘
服务器们 服务器们 服务器们 服务器们 服务器们
【优点】
· 任意两台服务器间最多跳 2 次(延迟低)
· 加容量 = 加一台 Leaf,横着扩(Scale-out)
· 单条链路挂了,其他路自动顶上
【Overlay/Underlay 术语】
Underlay:物理网络(IP 转发的基础)
Overlay:叠加的逻辑虚拟网络(VXLAN 隧道)
EVPN:虚拟网络的「自动路由系统」
东西向流量:服务器之间的流量(占数据中心大头)
400G/800G:Spine 间高速互联的光模块速度
数据中心术语
- Spine-Leaf(脊-叶):现代数据中心统一架构——全互联、低延迟、易扩展。
- EVPN-VXLAN:VXLAN 做虚拟网络叠加,EVPN 做自动控制面——虚拟机和容器随便搬家,网络不散架。
- Overlay / Underlay:物理网(地基)与虚拟网(楼)分离,各管各的。
- 东西向流量:服务器 ↔ 服务器(数据中心的主流量);南北向 = 进出公网。
- BGP:互联网的路由协议,EVPN 控制面也用它——数据中心也在用。
- 容器网络:K8s 里的 Pod 网络也基于 Overlay(CNI 插件),和 VXLAN 是亲戚。
数据中心稳了。但上周账小灵被 DDoS 攻击了——有人用几万台「肉鸡」同时打我们的 IP,流量直接打满出口。这一下,该认真搞安全了。下一站,从「修围墙」到「零信任」。
本站收获:数据中心 = Spine-Leaf(又快又扁)+ EVPN-VXLAN(虚拟网络随便搬家)+ 东西向流量治理。机房不再是「一堆线」,而是一张精致的网。
安全进化:零信任
NGFW · DMZ · 零信任 ZTNA · 微隔离 · DDoS · WAF老思路是「修一圈围墙,墙里都是好人」——可一旦有人把笔记本带进来、或者员工账号被盗,围墙就成摆设。现代安全:默认不信任何人。
上周被 DDoS 打了两个小时,账小灵全线瘫痪!我第一反应是「把墙修高」——多买几台防火墙。师傅你觉得呢?
「修墙」没错,但现代安全远不止修墙。先分清战场——
- 边界防护:出口的 NGFW(下一代防火墙)(识别应用和用户)、IPS(入侵防御)、DMZ(对外服务的服务器放隔离区)、DDoS 清洗(流量洪峰在运营商侧就洗掉)、WAF(专门防 Web 攻击,比如 SQL 注入)。
- 零信任(ZTNA):不信任边界——「人在哪都要验证身份,设备是啥都要检查,访问啥都按最小权限给」。员工在家里连公司系统,走的不是老式 VPN 大隧道,而是「一次一授权」的精细通道。
- 微隔离:数据中心里,服务器之间也互相验证——就算黑客打进一台服务器,也横向动弹不得。
【边界】出口安全栈(流量进出都过这一关)
DDoS 清洗中心(运营商侧,洪峰先洗掉)
↓
NGFW(应用识别 + IPS 入侵防御 + 防病毒)
↓
WAF(专防 Web:SQL 注入 / XSS / 撞库)
↓
DMZ(对外服务放隔离区,和内部网隔开)
【零信任】不管你在哪,都默认不信任
员工(办公室/家里/咖啡厅)
→ 身份验证(MFA 多因素)+ 设备检查(合规?)
→ ZTNA 按「人+设备+应用」最小权限放行
→ 全程加密 + 全程审计
【微隔离】数据中心内部
服务器之间默认不通,只有业务需要才放行
→ 黑客攻破一台,横向移动立刻被挡
【安全运营】
SIEM/SOAR:安全日志统一收集 + 自动化响应
红队/蓝队:定期模拟攻防演练
漏洞管理:资产扫描 + 补丁优先级
安全术语
- NGFW(下一代防火墙):识别应用和用户的安全网关——现代防火墙的标准形态。
- IPS / IDS:入侵防御(主动拦)/ 入侵检测(报警)——NGFW 常内置。
- DMZ(隔离区):对外服务的服务器放在内外网之间的缓冲区。
- DDoS 清洗:流量洪峰在运营商/云侧被过滤,真身 IP 被隐藏。
- WAF(Web 应用防火墙):专防 Web 攻击(SQL 注入、XSS、CC 攻击)。
- 零信任 ZTNA:永不信任、始终验证——按人按设备按应用精细授权。
- 微隔离:数据中心内部的东西向安全——服务器之间也验证。
- MFA(多因素认证):密码 + 验证码/生物特征,至少两道门。
- SIEM / SOAR:安全日志大脑 / 自动化安全响应。
安全是永远做不完的功课,但架构对了,心里就稳一半。接下来这站稍微「冷门」但越来越重要——你们的新办公室要买公网 IP,运营商说:IPv4 没了,只能给 IPv6 了。
本站收获:安全 = 边界(NGFW/DMZ/WAF/DDoS 清洗)+ 零信任(ZTNA/微隔离)+ 运营(SIEM/红蓝对抗)。围墙会过时,零信任不会。
IPv6 双栈:新地址时代
IPv6 · 双栈 · 无状态自动配置 · 无 NATIPv4 地址全球只剩最后一批,而联网设备还在爆炸式增长。新网络部署直接双栈起步,是现在的标准姿势。
运营商说我们新办公室只能开 IPv6 了?那我们的老系统还能用吗?IPv6 到底是个啥,和 IPv4 有啥区别?
IP 地址就是设备在网络上的「门牌号」。IPv4 只有 43 亿个地址,地球早就分完了;IPv6 有 2 的 128 次方 个地址——多到地球上每一粒沙子都能分几亿个。所以新网络 默认上 IPv6,这是大趋势。
部署方式叫 双栈(Dual Stack):网络设备同时跑 IPv4 和 IPv6,老系统走 IPv4,新系统走 IPv6,互不耽误——不是二选一,是「两条腿走路」。
IPv4 地址:192.168.10.1 (32 位,约 43 亿个)
IPv6 地址:2408:4002:1200:1000:5a2b::1 (128 位,几乎无限)
【IPv6 的三大不同】
① 地址多到用不完 → 每个设备都有公网地址,不用 NAT 翻译了
② 无状态自动配置(SLAAC)→ 设备上电自己就有地址,不用 DHCP 服务器
③ 内置安全(IPsec 原生支持)→ 加密是标配
【双栈要点】
· 所有新设备/新链路:IPv4 + IPv6 同时配,逐步过渡
· 老应用只支持 IPv4?双栈兜底,不强制改造
· 纯 IPv6 内网 + NAT64/DNS64 也能访问纯 IPv4 老站
· 现代交换机/防火墙/云 VPC 全部原生支持双栈
【IPv6 别担心的事】
✗「IPv6 不安全」→ 错的,地址多反而更难被扫描
✗「IPv6 还没人用」→ 移动网络早已 IPv6 为主,云厂商默认双栈
IPv6 术语
- 双栈(Dual Stack):IPv4/IPv6 同时运行——现代网络部署的标准姿势。
- SLAAC(无状态地址自动配置):IPv6 设备上电自动生成地址,不用 DHCP。
- 无 NAT:地址够用,每个设备都有真公网地址——少一层翻译,少一层麻烦。
- 前缀分配:运营商按「前缀」批量分配(如 /56),公司内部想分多少网段都行。
- NAT64 / DNS64:IPv6 网络访问老 IPv4 资源的过渡技术。
双栈搞定!不过师傅,现在公司设备上百台了,我还在用 SSH 一台台敲命令配交换机……配错一台,全网断半小时。有没有更省心的办法?
恭喜你,到了「网工解放」这一站——网络自动化。手敲命令的时代正在过去,网工也要写代码了。
本站收获:IPv6 不是「可选项」,是「新基建默认项」。双栈平滑过渡、SLAAC 免运维、无 NAT 更干净——新办公室,直接 IPv6 起步。
自动化:网工解放
NetDevOps · Ansible · NETCONF/YANG · Telemetry · AIOps一百台设备,一台台敲命令,配错一台全网断——这是「手工网工」的噩梦。现代网工:写代码管理网络,让机器配机器。
网络自动化,核心是把「配置」当「代码」管——这就是 NetDevOps(网络开发运维)。工具有一套成熟组合拳:
- Ansible:主流自动化工具——写好 playbook(剧本),一键把配置推送到一百台设备。
- NETCONF / YANG:结构化配置协议 + 数据模型——像操作数据库一样操作设备配置,告别「一行行粘贴命令」。
- gNMI / OpenConfig:更现代的流式配置与采集接口(Google 系标准),和云原生一脉相承。
- Telemetry(遥测):设备主动「实时上报」状态(延迟、丢包、队列),不用网管轮询——故障发现快几十倍。
# playbook.yml —— 给所有接入交换机加 VLAN 配置
- name: 配置接入交换机
hosts: access_switches # 设备组:100 台接入交换机
tasks:
- name: 创建 VLAN 40(新部门:AI 团队)
cisco.ios.ios_vlan:
vlan_id: 40
name: AI_Team
- name: 端口划入 VLAN
cisco.ios.ios_interface:
name: GigabitEthernet0/1
mode: access
access_vlan: 40
# 运行:ansible-playbook playbook.yml
# 结果:100 台设备 3 分钟配完,且每台都验证过——人肉敲要 2 天
【NetDevOps 工作流】
配置即代码(Git 管理)→ 自动测试 → 自动下发 → 自动验证
改坏了?git 回滚,30 秒复原——不再怕「手滑删错配置」
【Telemetry 遥测 vs 老式轮询】
老:网管 5 分钟轮询一次,故障发现慢
新:设备毫秒级主动上报 → 网管平台实时看板 → AIOps 自动告警
自动化术语
- NetDevOps:把开发运维的玩法(Git/CI/CD)搬到网络上。
- Ansible:主流网络自动化工具——剧本下发、幂等执行。
- NETCONF / YANG:标准化配置协议 + 数据模型——结构化管理配置。
- gNMI / OpenConfig:现代流式配置采集接口——云原生网络的接口标准。
- Telemetry(遥测):设备主动实时上报指标——快、细、全。
- 配置即代码:网络配置进 Git,可审阅、可回滚、可审计。
- AIOps:AI 分析海量网络指标,自动发现异常根因——网工的「自动驾驶辅助」。
- 数字孪生网络:先在「虚拟网络」里试改配置,验证没问题再推真网——改配置不再提心吊胆。
自动化解放了网工的手。但办公室的网线越来越少——大家全用无线。无线网络可不是「随便放几个路由器」,它有自己的进化史。下一站,Wi-Fi 时代。
本站收获:自动化 = 配置即代码 + Ansible 批量下发 + NETCONF/gNMI 结构化管理 + Telemetry 实时遥测 + AIOps 智能告警。现代网工,一半是网络专家,一半是开发者。
无线进化:Wi-Fi 7 时代
Wi-Fi 6/6E/7 · 无缝漫游 · WPA3 · 频谱管理会议室里 20 个人同时开视频会,网速还能扛住吗?无线早就不只是「图个方便」——它是现代办公室的第一网络。
师傅,公司全是笔记本和平板,Wi-Fi 就是大家的「生命线」。但会议室一开会就卡,隔壁公司 Wi-Fi 还能串台……无线网络到底怎么搞才专业?
专业的无线网络,不是「多放几个路由器」,而是「一套系统」:AP(无线接入点)+ AC(控制器)+ 无线定位/漫游。现代办公室直接上 Wi-Fi 6/6E,新园区一步到位 Wi-Fi 7:
- Wi-Fi 6/6E:高密度场景(会议室 20 人视频会)依然流畅;6E 新增 6GHz 频段,干净不拥挤。
- Wi-Fi 7:46Gbps 级速率、多链路同时传输——新一代旗舰。
- 无缝漫游:人在办公室走动,终端自动在 AP 间切换,视频电话不掉线(802.11r/k/v + 802.11be 优化)。
- WPA3:最新无线加密标准——别再开 WPA2 老古董,更别用 WEP(那是上世纪的密码锁)。
- 访客网络:访客 Wi-Fi 与内部网彻底隔离——客人能上网,摸不到你的数据。
┌─────────────┐
│ AC 无线控制器 │ ← 大脑:统一配置/漫游/安全策略
└──────┬──────┘
┌────────┼────────┐
┌──┴──┐ ┌──┴──┐ ┌──┴──┐
│ AP1 │ │ AP2 │ │ AP3 │ ← 天花板上均匀分布,PoE 供电
└──┬──┘ └──┬──┘ └──┬──┘
会议室 工位区 茶水间/访客区
【频率三兄弟】
2.4GHz:穿墙好但拥挤(旧设备、IoT)——留给智能设备
5GHz: 又快又稳——主力办公频段
6GHz: Wi-Fi 6E/7 新频段,最干净——高性能专属
【关键设计】
· AP 部署前做「无线勘测」:信号热力图,避免死角
· 相邻 AP 错开信道,互不干扰
· 员工网 / 访客网 / IoT 网三网隔离
· WPA3 加密 + 802.1X 企业认证(员工用账号密码上 Wi-Fi)
无线术语
- Wi-Fi 6 / 6E / 7:新一代无线标准——高密度、低延迟、新频段(6GHz)。
- AP / AC:无线接入点 / 无线控制器——「天线盒子」+「统一大脑」。
- 无缝漫游:走动时自动切换 AP,不掉线——视频会议的命根子。
- WPA3:最新无线加密标准(WEP/WPA/WPA2 都是历史)。
- 访客网络 / 员工网络隔离:访客能上网,摸不到内网。
- 802.1X 企业认证:员工用账号密码连 Wi-Fi,一人一号可审计。
- 无线勘测:部署前的信号热力图分析——无线也是要「设计」的。
无线稳了。现在公司已经 5000 人、全球 20 个办公室,员工一半在家远程办公。以前的「办公室网络」概念正在瓦解——下一站,终极形态:全球 SASE。
本站收获:现代无线 = Wi-Fi 6/7 + AP/AC 架构 + 无缝漫游 + WPA3 + 多网隔离。无线不是「放几个路由器」,是一套有大脑的精密系统。
大集团:全球 SASE
SASE/SSE · POP 节点 · 全球骨干 · 统一策略5000 人、20 个办公室、一半员工在家。网络不再有「中心」,也不再有「边界」——安全与网络融合成一片云,谁在哪都能安全接入。
到这一步,传统「总部一个出口、大家回总部上网」的模式已经没戏了——员工在东京,绕回北京总部再上网,延迟上天。现在的答案是 SASE(安全访问服务边缘):把「网络能力」和「安全能力」一起放进全球分布的云节点(POP),员工就近接入,全球一张网、一套安全策略。
它的关键:不管人在哪、设备是啥,接入的是最近的 POP,安全策略(身份验证、URL 过滤、数据防泄露)由云统一执行。远程办公体验和在公司一样快,安全程度还更高。
SASE 云(全球 POP 节点网)
┌──────────────────────────────────┐
│ 网络能力:SD-WAN + 全球骨干 + CDN │
│ 安全能力:零信任 ZTNA + 防火墙 + │
│ DDoS 清洗 + 数据防泄露 │
└──────────────────────────────────┘
↗ ↑ ↖
东京办公室 上海总部 纽约办公室
↘ ↓ ↙
远程员工A 远程员工B 远程员工C
(在家/咖啡厅,就近接入最近 POP,体验如丝般顺滑)
【对比老方案】
老:所有远程流量绕回总部 → 延迟高、总部出口堵、策略难统一
新:就近接入全球 POP → 快、稳、策略云端统一、扩容按需
【SASE 家族术语】
SSE(安全服务边缘):SASE 里的安全半边(ZTNA/CASB/安全网关)
POP(接入点):全球分布的云节点,用户就近接入
零信任网络接入(ZTNA):按人按设备按应用的精细访问
统一策略:全球一套安全规则,云端下发
SASE 术语
- SASE(安全访问服务边缘):网络(SD-WAN)+ 安全(零信任)融合进全球云——现代大企业的组网终极形态。
- SSE:SASE 的安全半边:ZTNA、安全 Web 网关、CASB(云访问安全代理)、数据防泄露。
- POP(接入点):全球分布的云节点——员工就近接入,全球一张网。
- 全球骨干:POP 之间的高速互联——跨洲访问也低延迟。
- 统一策略管理:一套安全规则管全球——不再每个办公室一套防火墙。
- 远程办公友好:在家办公 = 公司体验——这是 SASE 存在的意义。
全球一张网……师傅,从 5 个人的一台路由器,走到 5000 人的全球 SASE,我已经有点晕了。网络还会继续变吗?
会,而且正在变。最后一站,看看网络的下一个十年——AI 网络。
本站收获:SASE = 网络与安全在云端合体。员工就近接入全球 POP,零信任 + SD-WAN 一套搞定——「办公室网络」的概念,正在被「全球一张网」取代。
未来:AI 网络
意图网络 · 自愈网络 · 量子安全 · 绿色网络网络的下一站:网工从「救火队员」变成「AI 的监理」。网络自己会看病、会调优、会自愈——网工终于可以睡个整觉了。
网络工程师的终极梦想:网络自己管自己。这个梦想正在成真——
- 意图网络(IBN):你只要说「我要让视频会议永远优先」,网络自己翻译成配置、自己部署、自己验证——网工从「做配置」变成「提需求」。
- AI 运维(AIOps):机器学习分析海量遥测数据,秒级发现「这根光纤要坏」——在用户感知之前就修好。
- 自愈网络:故障自动切换、流量自动重路由——断了也像没断。
- 量子安全:量子计算机威胁传统加密——网络加密向抗量子算法迁移,是未雨绸缪的必修课。
- 绿色网络:AI 算力狂涨,网络能耗也在涨——动态功耗管理成为硬指标。
今天的网工:
「手工配 100 台设备 → 被告警叫醒 → 凌晨三点点着应急灯排查」
未来的网工:
上午:在意图网络平台输入「Q4 目标:视频会议延迟 < 50ms」
中午:AI 已自动下发配置并验证完成
下午:AIOps 预警「某光模块光功率下降」→ 提前更换,无人察觉
晚上:量子安全密钥自动轮换,加密永不失效
凌晨:网络自愈,网工在睡觉 😴
【给新人的建议】
网络 + 编程 + AI:三条腿走路的现代网工最吃香
认证是门票(如 CCNP/CCIE),真本事是自动化 + 排障 + 架构思维
别背老古董技术,学 SD-WAN / 零信任 / 云网络 / 自动化
未来术语
- 意图网络(IBN):说「要什么」,网络自己配——网工变「甲方」。
- AIOps:AI 分析遥测数据,预测性运维——坏之前先修好。
- 自愈网络:故障自动恢复——用户无感知。
- 量子安全:抗量子攻击的加密——面向未来十年的安全投资。
- 绿色网络:动态功耗管理——网络也讲碳排放。
- 云网络(VPC/云原生):网络能力软件化,随云而生——现代架构的默认方向。
师傅……从 5 个人一台路由器,到全球 SASE、AI 自愈网络,这一路走完,我最大的感受是:网络这个行业,永远在「消灭自己」——自动化消灭重复劳动,AI 消灭救火,但网工的价值反而更高了。
说得太好了。网络行业淘汰的是「只会敲命令的人」,需要的是「懂架构、会自动化、懂 AI 的思考者」。技术会过时,但「把复杂变成简单」的能力永远不会过时。
记住这一路的那句话:网络是基础设施,平时没人夸它,一崩全公司骂它——而优秀的网工,就是让所有人都感觉不到网络存在的那个人。
本站收获:AI 网络 = 意图网络(提需求)+ AIOps(预测故障)+ 自愈(自动恢复)+ 量子安全(面向未来)。网工的未来:从「救火队员」到「AI 的监理」。
阶段对照 + 过时技术黑名单
该学什么、别碰什么| 公司阶段 | 网络规模 | 核心设备/技术 | 关键术语 |
|---|---|---|---|
| 创业期(5人) | 单办公室单网段 | 企业路由器 + 交换机 + 光纤宽带 | LAN/WAN、DHCP、NAT、网关、SSID |
| 成长期(50人) | 单办公室多部门 | 核心/接入两层架构、VLAN、AP/AC | VLAN、子网、PoE、LACP、QoS |
| 多办公室(500人) | 多地互联 | SD-WAN、NGFW、出口冗余、CDN | SD-WAN、IPsec VPN、负载均衡 |
| 数据中心期 | 机房/云 | Spine-Leaf、EVPN-VXLAN | Overlay/Underlay、东西向、BGP |
| 安全升级期 | 全公司 | 零信任 ZTNA、微隔离、DDoS 清洗、WAF | NGFW、DMZ、MFA、SIEM |
| 大集团(5000人) | 全球 | SASE/SSE、全球 POP、统一策略 | ZTNA、CASB、全球骨干 |
过时技术黑名单(别学、别买、别部署)
| 过时技术 | 为什么淘汰 | 现代替代 |
|---|---|---|
| Hub(集线器) | 半双工共享带宽,一台设备说话全员旁听,冲突严重 | 交换机(全双工、按地址转发) |
| ADSL 拨号上网 | 速度慢、依赖电话线,早被光纤碾压 | 光纤宽带(FTTH),千兆起步 |
| WEP 加密 / WPA / WPA2-PSK 新部署 | WEP 秒破、WPA2 个人模式易被字典攻击 | WPA3 + 802.1X 企业认证 |
| MPLS 专线「唯一选择」 | 贵、部署慢、带宽不灵活(关键链路可保留) | SD-WAN(智能选路 + 4G/5G 备份) |
| 传统三层架构(核心-汇聚-接入)部署新数据中心 | 层级多、延迟高、横向扩容难 | Spine-Leaf 扁平架构 |
| 传统 VPN「大隧道」作为远程办公唯一方案 | 全流量绕回总部、权限一锅端、体验差 | 零信任 ZTNA / SASE |
| 纯 IPv4 部署新网络 | 地址枯竭、NAT 一堆麻烦 | IPv6 双栈(默认标配) |
| 手工逐台敲命令管理百台设备 | 慢、易错、不可审计 | NetDevOps:Ansible + NETCONF/gNMI |
| 老式「只看端口」的防火墙 | 认不出应用层威胁(加密流量里的攻击) | NGFW(应用识别 + IPS) |
| 10M/100M 以太网新布线 | 带宽不够,视频会议都卡 | Cat6/6A 千兆起步,主干万兆/400G |
平时没人夸它,一崩全公司骂它;
而优秀的网工,就是让所有人都感觉不到它存在的人。
技术会过时,但「把复杂变成简单」的能力永远不会过时。