معماری شبکه پلتفرم ایناد
چیدمان فیزیکی پورتهای شبکه

ایناد روی سرور حداقل چهار پورت شبکه فیزیکی (NIC) را بهصورت زیر استفاده میکند:
| پورت | توضیحات | برچسب |
|---|---|---|
| پورت ۱ | شبکه مدیریتی | MGMT |
| پورت ۲ | دسترسی وب کاربران | WEB |
| پورت ۳ | اینترنت/آپلینک برای VDI و کانتینرها | INET |
| پورت ۴ | LACP / پشتیبان / کمکی | AUX |
این تفکیک فیزیکی، جداسازی ترافیک مدیریتی، ترافیک کاربران، و ترافیک اینترنتی VDI/Container را تضمین میکند و امکان اعمال Policyهای امنیتی مستقل را فراهم میسازد.
معماری شبکه مدیریتی
نمودار زیرارتباط بین سرور، سوئیچ شبکه مدیریت و سیستم ادمین را نشان میدهد.
Port 1 – Management Network (MGMT)

این پورت حتماً باید در حالت Access پیکربندی شود و استفاده از حالت Trunk بههیچوجه مجاز نیست. اتصال این پورت به سوئیچ در حالت Trunk میتواند باعث اختلال در عملکرد شبکه و بروز مشکلات ارتباطی شود.
- کاربری:
دسترسی مدیریتی ادمینها به ایناد و زیرساخت آن. - اتصال:
متصل به VLAN/Segment مدیریتی دیتاسنتر یا شبکه سازمان. - پروتکلها و پورتهای مورد نیاز از سمت ادمینها به این پورت:
TCP 443– دسترسی به پنل وب مدیریتی ایناد (HTTPS)TCP 80– در صورت نیاز HTTP (Redirect به HTTPS یا دسترسی اضطراری)TCP 22– دسترسی SSH به سیستمعامل/نودهای مدیریتی (در صورت نیاز)
توصیه امنیتی:
- روی فایروال، ACL یا Security Group، دسترسی به این پورت فقط از شبکهها و IPهای ادمینها (NOC/DevOps/Support) مجاز باشد.
- امکان دسترسی از اینترنت عمومی به این پورت بهصورت پیشفرض ممنوع است مگر با VPN، Jump Host یا Bastion.
Port 2 – User Web Access (WEB)

توصیه میشود این پورت در حالت Access پیکربندی شود. در صورتی که به هر دلیل نیاز به استفاده از Trunk وجود داشته باشد، باید VLAN Tag مربوطه در تنظیمات Virtual Switch پلایوید تعریف شود تا ترافیک VLAN بهصورت Tagged از این پورت عبور کند. در غیر این صورت، ترافیک VLAN بهدرستی پردازش نخواهد شد.
- کاربری:
دسترسی کاربران نهایی به سرویسهای وب ایناد (پرتال کاربری، اپلیکیشنها، و در صورت نیاز VDI Broker). - اتصال:
متصل به VLAN/Segment کاربران داخل سازمان یا DMZ برای دسترسی داخلی/خارجی. - پورتهای مورد نیاز از سمت کاربران به این پورت:
TCP 443– سرویسهای وب اصلی (HTTPS)TCP 80– برای Redirect به HTTPS یا استفاده محدود HTTP- پورت Broker VDI (قابل تنظیم) – برای ارتباط کلاینتهای VDI با Broker ایناد
- این پورت در تنظیمات ایناد قابل تغییر است و باید مطابق مقدار تنظیم شده روی فایروال باز شود.
نکته:
- تمام این پورتها قابل تغییر در کانفیگ ایناد هستند.
- پس از هر تغییر پورت، باید Ruleهای فایروال/Load Balancer بهروزرسانی شوند.
Port 3 – Internet / Uplink Network (INET)

توصیه میشود این پورت در حالت Access پیکربندی شود. در صورتی که به هر دلیل نیاز به استفاده از Trunk وجود داشته باشد، باید VLAN Tag مربوطه در تنظیمات Virtual Switch پلایوید تعریف شود تا ترافیک VLAN بهصورت Tagged از این پورت عبور کند. در غیر این صورت، ترافیک VLAN بهدرستی پردازش نخواهد شد.
- کاربری:
تامین دسترسی شبکهای VDIها و کانتینرها به اینترنت و شبکه داخلی سازمان (Upstream). - اتصال:
متصل به شبکهای که روی آن DHCP سازمان فعال است و Pool آدرس IP برای VDI/Container در نظر گرفته شده است. - ویژگی کلیدی:
- خود سرور ایناد از این پورت اینترنت مستقیم ندارد.
- فقط VDIها و Containerها از طریق این پورت IP دریافت کرده و به اینترنت و شبکه داخلی سازمان متصل میشوند.
- این ساختار امکان جداسازی کامل اینترنت بین سرور و ماشینهای کاربر را فراهم میکند.
Port 4 – LACP / Backup / Auxiliary (AUX)
- کاربریهای قابل استفاده:
- شرکت در یک لینک تجمیعی (LACP 802.3ad) با یکی از پورتهای دیگر (مثلاً تجمیع با Port 2 یا Port 3 برای افزایش پهنا و Redundancy).
- استفاده به عنوان پورت Backup جهت اتصال به Backup Server و انتقال دادههای پشتیبان بهصورت مجزا از سایر شبکهها.
- استفاده برای نیازهای خاص سازمانی (مانند شبکه Backup، Monitoring یا Replication).
سناریوهای پیشنهادی:
-
سناریو LACP:
Port 2 + Port 4 در یک LACP Bond برای شبکه WEB جهت افزایش پهنای باند و تحمل خطا.
-
سناریو Backup:
Port 4 به سرور Backup متصل میشود تا فرآیندهای Backup و Restore بهصورت ایمن و مستقل از شبکه عملیاتی انجام شوند.

تصمیم گیری با توجه به سیاست های سازمان متفاوت میباشد
بخشبندی منطقی شبکه
برای هر پورت فیزیکی، یک شبکه منطقی (VLAN/Segment) تعریف میشود:
| شبکه منطقی | پورت فیزیکی | توضیحات |
|---|---|---|
| MGMT-NET | Port 1 | شبکه مدیریت |
| WEB-NET | Port 2 | شبکه وب |
| INET-NET | Port 3 | شبکه اینترنت |
| AUX-NET | Port 4 | LACP، پشتیبان یا موارد دیگر بر اساس طراحی |
شبکه منیج و مدیریت (MGMT-NET)
-
هدف:
دسترسی تیمهای مدیریت سیستم، پشتیبانی، و مانیتورینگ به ایناد. -
ترافیک شامل:
- HTTPS/HTTP برای پنل مدیریتی
- SSH برای دسترسی سیستمعامل و مدیریت اضطراری
- ارتباطات داخلی مدیریتی بین نودها (در صورت Cluster/HA)
-
پالیسی امنیتی پیشنهادی:
- دسترسی فقط از IP/Mgmt VLANهای مشخص.
- Logging کامل برای دسترسیهای موفق و ناموفق.
- در صورت امکان پشت VPN یا Jump Host.
شبکه دسترسی کاربران(WEB-NET)
-
هدف:
سرویسدهی به درخواستهای وب کاربران سازمان و یا کاربران خارج از سازمان. -
ترافیک شامل:
- HTTPS/HTTP برای پورتالها، اپلیکیشنهای تحت وب.
- پورت Broker VDI برای برقراری Sessionهای VDI در صورت استفاده.
-
پالیسی امنیتی پیشنهادی:
- فقط پورتهای وب و Broker VDI باز باشند.
- هرگونه دسترسی مدیریتی (SSH, Admin Panel) از این شبکه مسدود یا محدود به نقش Reverse Proxy/Backend خاص باشد.
- در صورت انتشار بیرونی، حفاظت با WAF / Reverse Proxy / Load Balancer.
اینترنت / شبکه بالادست (INET-NET)
-
هدف:
ایجاد مسیر شبکه برای:- گرفتن IP توسط VDIها و Containerها از DHCP سازمان.
- دسترسی VDIها و Containerها به اینترنت و شبکه داخلی سازمان.
-
نکته کلیدی معماری:
- سرور ایناد بهصورت مستقیم از این پورت برای اینترنت استفاده نمیکند.
- این پورت بهعنوان پل ارتباطی برای ماشینهای کاربر عمل میکند:
- کارت شبکه مجازی VDIها و Containerها به این Segment متصل میشود.
- DHCP روی این Segment فعال است.
- VDI/Container از این DHCP IP میگیرند.
- Route به اینترنت یا شبکه داخلی نیز بر اساس همین Segment برقرار است.
-
مزیت:
- جداسازی کامل اینترنت:
- سرور کنترل (ایناد) در معرض اینترنت قرار نمیگیرد.
- فقط Endpointها (VDIها/Containerها) اینترنت دارند.
- اعمال Policy/Censorship محتوا فقط روی Segment کاربران انجام میشود، نه روی سرور.
- جداسازی کامل اینترنت:
شبکه کمکی و تجمیع لینک (LACP) (AUX-NET)
- هدف:
افزایش پایداری، پهنای باند یا جداسازی سرویسهای خاص. - کاربردها:
- مشارکت در Bond/LACP برای افزایش تحمل خطا و throughput.
- شبکه Backup/Monitoring/Replication در صورت نیاز.
الزامات فایروال و پورتهای ارتباطی
شبکه مدیریتی (Port 1 / MGMT-NET)
از سمت شبکه ادمینها به این پورت:
-
Allow:
TCP 443– پنل مدیریتی وب اینادTCP 80– HTTP (در صورت نیاز)TCP 22– SSH (در صورت نیاز و ترجیحاً محدود شده به IPهای مشخص)
-
Deny:
- هرگونه ترافیک دیگر از شبکههای غیرمدیریتی
- دسترسی از اینترنت عمومی مگر با VPN/Jumphost
شبکه دسترسی کاربران (Port 2 / WEB-NET)
از سمت کاربران به این پورت:
-
Allow:
TCP 443– سرویسهای وب (کاربران نهایی)TCP 80– Redirect/HTTPTCP <VDI_BROKER_PORT>– پورت Broker VDI (قابل تغییر در تنظیمات ایناد)
-
Deny:
TCP 22و سایر پورتهای مدیریتی- هرگونه ترافیک غیر ضروری (مثلاً Database، SSH داخلی و …)
پورتهای وب و Broker در ایناد قابل تنظیم هستند. در صورت تغییر، Ruleهای فایروال باید مطابق آن بهروزرسانی شوند.
اینترنت / شبکه بالادست (Port 3 / INET-NET)
از سمت INET-NET به VDIها و Containerها:
-
Allow:
- DHCP (UDP 67/68) برای تخصیص IP
- ترافیک خروجی مورد نیاز کاربران (HTTP/HTTPS و سایر پورتها بر اساس سیاست سازمان)
- ترافیک برگشتی مرتبط با Sessionهای کاربران
-
Deny/Control:
- دسترسی مستقیم به IPهای مدیریتی ایناد (MGMT-NET) مگر در سناریوهای خاص با Policy مشخص.
- در صورت نیاز، محدود کردن پروتکلها، مقصدها و پهنای باند بر اساس سیاست امنیت و مصرف.
آدرسدهی IP و تنظیمات DHCP
شبکه مدیریتی (MGMT-NET)
- IP ثابت (Static) برای ایناد:
- مثال:
10.10.1.10/24
- مثال:
- Gateway و DNS مطابق طراحی شبکه سازمان.
- DHCP برای این Segment معمولاً غیرفعال یا فقط برای تجهیزات مدیریتی است.
شبکه دسترسی کاربران (WEB-NET)
- IP ثابت (Static) برای ایناد روی این Segment:
- مثال:
10.20.1.10/24
- مثال:
- این IP مقصد اصلی درخواستهای وب کاربران است (مستقیم یا پشت NAT/Load Balancer).
- امکان استفاده از VIP یا آدرسهای اضافه برای سناریوهای HA و Load Balancing.
شبکه بالادست (INET-NET)
- روی این Segment، DHCP توسط سازمان فعال میشود و Pool آدرس IP بر اساس تعداد VDI و Container طراحی میشود.
- کارتهای شبکه مجازی VDIها و Containerها به این Segment متصل میشوند و از همین DHCP IP دریافت می کنند.
- Routeهای اینترنت و شبکه داخلی سازمان در همین Segment پیاده میشوند.
در این معماری، سرور ایناد میتواند:
- روی INET-NET اصلاً IP نداشته باشد
یا- فقط برای نیازهای خاص یک IP محدود داشته باشد (بدون دسترسی مستقیم اینترنت عمومی).
امنیت و جداسازی شبکه
جداسازی لایه دسترسی
- Admin Access → فقط از طریق Port 1 (MGMT-NET)
- User Access → فقط از طریق Port 2 (WEB-NET)
- Internet for Workloads → فقط از طریق Port 3 (INET-NET) برای VDI/Container
این مدل، کلاسیک کاهش سطح حمله (Attack Surface) را پیاده میکند و امکان تعریف Ruleهای کاملاً متفاوت برای هر نوع ترافیک را فراهم میکند.
جداسازی شبکه اینترنت
- سرور ایناد (Control Plane) عملاً در یک شبکه بدون اینترنت مستقیم قرار میگیرد.
- تنها VDIها و Containerها هستند که اینترنت دارند و آن هم تحت سیاست سازمان (پراکسی، فایروال محتوا، فیلترهای امنیتی، …).
- اگر سازمان بخواهد اینترنت را برای کاربران فیلتر، محدود یا مانیتور کند، تمام کنترل روی INET-NET انجام میشود، بدون اینکه به سرور کنترل دست بزند.
خلاصه
-
Port 1 (MGMT):
برای مدیریت – پورتهای باز:443, 80, 22(فقط برای ادمینها – شبکه مدیریتی) -
Port 2 (WEB):
برای دسترسی وب کاربران – پورتهای باز:443, 80و پورت Broker VDI (قابل تغییر) -
Port 3 (INET):
برای اینترنت و شبکه داخلی سازمان مخصوص VDIها و Containerها – DHCP فعال، سرور ایناد لزوماً اینترنت مستقیم ندارد، اما ماشینهای کاربر از این Segment اینترنت میگیرند. -
Port 4 (AUX):
برای LACP، Backup یا کاربردهای خاص دیگر (بر اساس طراحی سازمان).
این معماری، هم جداسازی سطح دسترسی ادمین و کاربر را فراهم میکند، هم اینترنت را فقط برای ماشینهای کاربر فعال نگه میدارد، و هم از نظر امنیتی و عملیاتی استاندارد و قابل توسعه است.