网络拓扑图怎么画:分层、区域与安全边界
拓扑图的价值在排障时体现得最明显。设备堆在一张图上、连线不分内外,出事时没人能快速判断影响范围。按区域和层级画清楚,故障发生时能立刻圈出「哪些在同一个网段、哪些依赖同一个出口」。
按区域分层,而不是按设备堆叠
常见的分层是:外网接入区、安全区(防火墙 / 堡垒机)、服务区(应用与中间件)、数据区(数据库与存储)、管理区。每一层用一个大框圈起来,设备放在对应框内。分层之后,任何一条连线的跨框意义都会变得明确。
- 用带标题的方框表示区域,标题写区域的实际名称或网段
- 同一区域内的设备用同一种底色,跨区设备用线连接
- 设备图标区分类型:路由器、交换机、防火墙、服务器、存储
- 区域框之间留出明显间距,避免看起来像连在一起
安全边界必须画成显式的关卡
拓扑图最怕的情况是:流量在图上看不出被什么拦住。安全设备(防火墙、WAF、堡垒机)要用独立图形,并且明确标出通过它的规则方向。这样评审时就能直接问「这条路径上有没有检查点」。
- 防火墙用区别于其他设备的形状,并标明进出方向
- 标注开放的端口或策略编号,比只画一个防火墙图标有用得多
- 管理通道单独画一条(通常是 VPN 或堡垒机),不要混在业务链路里
- 如果某段链路没有安全设备,那正是应该被重点讨论的地方
用线型表达链路属性
链路本身携带大量信息:带宽、冗余、内外网、是否加密。全部用同一种线会让图失去一半价值。约定一套线型规则并全站统一,比在每条线上写长文字更易读。
- 实线表示主要业务链路,虚线表示备份或管理链路
- 双线表示冗余或负载均衡,并在标注里写清切换方式
- 线上标注带宽或链路类型(专线、VPN、公网)
- IP 段写在区域框标题里,不必每台设备都标
排障视角:先画最小影响范围图
事故发生时,最有用的不是完整的拓扑图,而是一张能回答「断在这里会怎样」的简图。做法是把故障点圈出来,顺着连线往外追一层,标出受影响的服务和不受影响的服务。这张图通常二十分钟能画完,但对指挥决策的帮助巨大。
- 先标出故障点,再标出它的直接上游和下游
- 用两种颜色区分「已确认受影响」和「可能受影响」
- 标出备用路径以及切换需要多长时间
- 把这张简图与完整拓扑图配套存档,下次同类故障可直接复用
维护:让图与现网一致
拓扑图的通病是过期。设备换了、网段改了、链路加到第二条,图上还是老样子。与其期待有人主动更新,不如把「变更后更新拓扑图」写进变更流程的完成标准里,并给图标注更新日期。
- 图上标注更新日期与范围,注明依据的是哪次变更
- 把源文件放在变更流程里固定可达的位置
- 与监控系统里的设备清单定期核对,发现差异就补
- 敏感信息(内网 IP、策略编号)对外分享前先做脱敏
常见问题
- 网络拓扑图需要画到每台服务器吗?
- 不需要。当服务器数量较多时,按集群或按服务分组画成一个大框,只在需要精确定位时展开其中一组。全量铺开会让图迅速失去可读性。
- 物理拓扑和逻辑拓扑要分开画吗?
- 建议分开。物理拓扑关注设备与端口,用于机房和布线管理;逻辑拓扑关注网段与流量路径,用于排障和安全评审。两者混在一张图上,两类问题都会看不清。
- 云环境的拓扑图怎么画?
- 按云上的隔离单位分层:公网入口、负载均衡、应用层、数据层,再标出网络访问控制和安全组的关键规则。云环境的边界更多是逻辑的,所以规则标注比设备图标重要。
- 图里要不要写 IP 地址?
- 内部使用可以写关键设备的 IP 和网段;对外分享时建议只保留网段划分,去掉具体地址和设备型号,避免暴露内部结构。