【项目背景】
青山王府井商圈某火锅品牌3家门店,点餐机排队时卡顿、收银机偶发"串号"(两家店流水对不上)、总部拉不到实时数据。门店装修时网络全按"能通就行"走,点餐机、收银机、监控、背景音乐全挤在一台消费级路由上,后厨与堂食同WiFi,锅气都没这么浓。品牌方的要求很实际:"上座率等不起,财务对账等不起。"
【咨询设计】
按"分域、专线、总部可视"三原则。分域:每店网络切四个VLAN——收银(POS)、点餐(平板/自助)、监控(NVR)、办公(员工),VLAN间ACL只放行必要端口,监控与收银物理分线。专线:点餐与收银走独立Cat6链路到店内核心(H3C S5120V2,千兆上联),与WiFi物理分槽;WiFi改"AC+瘦AP"架构,堂食与后厨分SSID,后厨AP加金属网屏蔽(防蒸汽与油烟对射频的干扰)。总部侧:三店以SD-WAN入总部(主用专线、备用4G),收银流水走独立隧道并做QoS优先——流水比视频重要,视频比"刷存在感"的流量重要。收银机全换加固型(防油溅),POS系统升级走总部统一镜像。
【施工规划】
按"先核心、后链路、再总部"。店内核心部署在弱电箱(UPS+散热改造,包头夏季后厨侧环境温度高,弱电箱做隔热与排风),所有新链路Fluke逐条认证(长度、阻抗、串扰),标签三段式(楼层/区域-用途-端口)。SD-WAN设备双机热备(主备切换<3s),特征库与镜像走内网分发,不依赖门店宽带。割接选在凌晨打烊后,每店4小时窗口,回归用例(下单→出餐→对账全链路)通过才开门。
【安全补丁】
很多连锁觉得"门店网就是店里的网,跟总部安全无关",但实际上,门店是品牌在物理世界里的暴露面——收银机、点餐平板、监控NVR,任何一台被拿下,流水与客流数据就出去了。我们现场测得:旧配置里监控NVR直接挂在店里的WiFi上,且是默认口令,隔壁店的客人都能"看见"后厨。本次同步四件事:NVR进独立VLAN、强口令周审计;收银与点餐终端做USB管控与镜像化(禁装、禁拷);SD-WAN隧道全加密(国密可选),总部侧做零信任接入(先认证后放行);流水数据每日增量备份到总部并做完整性校验。门店的"一根网线",连着总部的账本。
【验收交付】
硬数据:三店全链路Fluke认证报告(127条链路全过);SD-WAN切换演练(拔主专线,接管2.6s,流水连续);点餐压测(模拟高峰60并发下单,P99响应1.8s,原配置下为14s);对账回归(三店流水与总部核对,差异率0)。交付《组网测试报告》《SD-WAN验收报告》《安全审计表》,对店长各一次培训。
【售后承诺】
包头城区2小时到场,常驻备件柜(核心交换机、瘦AP、加固收银终端、光模块);重保期(节假日、品牌活动)可驻店值守;镜像与策略变更走变更管理,必有回退。数据与系统问题7×24响应,17704868686随叫随到。