南京艺术学院校园网解决方案探析.docx
《南京艺术学院校园网解决方案探析.docx》由会员分享,可在线阅读,更多相关《南京艺术学院校园网解决方案探析.docx(59页珍藏版)》请在三一办公上搜索。
1、n更多企业学院: 中小企业管理全能版183套讲座+89700份资料总经理、高层管理49套讲座+16388份资料中层管理学院46套讲座+6020份资料国学智慧、易经46套讲座人力资源学院56套讲座+27123份资料各阶段员工培训学院77套讲座+ 324份资料员工管理企业学院67套讲座+ 8720份资料工厂生产管理学院52套讲座+ 13920份资料财务管理学院53套讲座+ 17945份资料销售经理学院56套讲座+ 14350份资料销售人员培训学院72套讲座+ 4879份资料n更多企业学院: 中小企业管理全能版183套讲座+89700份资料总经理、高层管理49套讲座+16388份资料中层管理学院46
2、套讲座+6020份资料国学智慧、易经46套讲座人力资源学院56套讲座+27123份资料各阶段员工培训学院77套讲座+ 324份资料员工管理企业学院67套讲座+ 8720份资料工厂生产管理学院52套讲座+ 13920份资料财务管理学院53套讲座+ 17945份资料销售经理学院56套讲座+ 14350份资料销售人员培训学院72套讲座+ 4879份资料南京艺术学院校园网解决方案2009年12月30日目录1. 项目概况南京艺术学院当前的网络设施和服务器基本于2003年购买。当时添置了1台Matrix N7核心交换机,1台Netscreen204防火墙,1台Dell1750服务器,10台Dell2650
3、服务器,1台EMC CX400 1T SAN存储,2007年底,新购置了一台NetscreenISG2000防火墙。随着网络应用的不断深入,部分网络设备老化不能满足校园网络应用的需求,本次校园网络的升级改造本着为了校园网络发展的需要,准备升级原有NetscreenISG2000防火墙,购买核心交换机、出口交换机、流控产品、防毒墙、网络版服务器杀毒软件、刀片服务器、存储、计费网关等网络设备以及办公自动化及校园网站集群系统,加快数字化校园的建设,满足广大师生日益增长的信息化需求。2. 设计原则早期的高校校园网主要是共用内部教育系统主机资源,共享简单数据库,多以二层交换为主,很少有三层应用,存在 安
4、全、可管理性较差、无业务增值能力 等方面的问题。现在南京艺术学院校园网建设要实现内部全方位的数据共享,应用三层交换,提供全面的QoS保障服务,使网络安全可靠,从而实现教育管理、多媒体教学自动化,将来还要通过Internet实现远程教学,提供可增值可管理的业务,因此必须具备高性能、高安全性、高可靠性,可管理、可增值特性以及开放性、兼容性、可扩展性。南京艺术学院校园网络建设遵循以下基本原则:高带宽南京艺术学院校园网络是一个庞大而且复杂的网络,为了保障全网的高速转发,校园网全网的组网设计的无瓶颈性,要求方案设计的阶段就要充分考虑到,同时要求核心交换机具有高性能、高带宽的特,整网的核心交换要求能够提供
5、无瓶颈的数据交换。可增值性南京艺术学院校园网络的建设、使用和维护需要投入大量的人力、物力,因此网络的增值性是网络持续发展基础。所以在建设时要充分考虑业务的扩展能力,能针对不同的用户需求提供丰富的宽带增值业务,使网络具有自我造血机制,实现以网养网。可扩充性考虑到南京艺术学院校园用户数量和业务种类发展的不确定性,要求对于核心交换机与汇聚交换机具有强大的扩展功能,南京艺术学院校园网络要建设成完整统一、组网灵活、易扩充的弹性网络平台,能够随着需求变化,充分留有扩充余地。开放性技术选择必须符合相关国际标准及国内标准,避免个别厂家的私有标准或内部协议,确保网络的开放性和互连互通,满足信息准确、安全、可靠、
6、优良交换传送的需要;开放的接口,支持良好的维护、测量和管理手段,提供网络统一实时监控的遥测、遥控的信息处理功能,实现网络设备的统一管理。 安全可靠性设计应充分考虑整个网络的稳定性,支持网络节点的备份和线路保护,提供网络安全防范措施。3. 整体设计3.1. IP校园网络平台南京艺术学院校园网络解决方案总体设计以高性能、高可靠性、高安全性、良好的可扩展性、可管理性和统一的网管系统及可靠组播为原则,以及考虑到技术的先进性、成熟性,并采用模块化的设计方法。组网图如下所示:层次化设计:在校园园区网络整体设计中,采用层次化、模块化的网络设计结构,并严格定义各层功能模型,不同层次关注不同的特性配置。典型的校
7、园园区网络结构可以分成三层:接入层、汇聚层、核心层。1) 接入层:提供网络的第一级接入功能,完成简单的二交换,安全、Qos和POE功能都位于这一层。对于校园园区网的接入层设备,建议采用百兆二层接入交换机,应该具有线速二层交换、QoS策略等功能。2) 汇聚层:汇聚来自接入层的流量和执行策略;对于校园园区网的汇聚层设备,应该能够承载校园园区的多种融合业务,能够融合网络安全等多种业务,能够承载校园园区融合业务的需求。3) 核心层:网络的骨干,能够提供高速数据交换和路由快速收敛,具有较高的可靠性、稳定性和易扩展性等。对于校园园区网核心层,必须提供高性能、高可靠的网络结构。对于校园园区网核心层设备,应该
8、在提供大容量、高性能L2/L3交换服务基础上,能够进一步融合了硬件IPv6、网络安全、网络业务分析等智能特性,可为校园园区构建融合业务的基础网络平台,进而帮助用户实现IT资源整合的需求。核心层与汇聚层交换机通过双链路上联提供冗余链路,通过MSTP+VRRP协议实现网络冗余与负载分担技术,从而提供稳定可靠的网络传输核心,为整个网络提供不间断的服务。全分布式转发体系结构,提供高密度接口板,并全部支持线速转发。设备基于逐包转发的机制,能够有效抵御宏病毒及冲击波病毒的攻击,网络安全性及可靠性高。3) 出口路由器:网络的出口,用来连接教育网和电信出口。整网采用千兆骨干、百兆到桌面的设计理念,拓扑结构采用
9、双星型的拓扑结构。采用高吞吐量,线速转发的核心路由器交换机,所有关键器件的冗余,包括主控板、交换网板、电源等,支持板件的热插拔技术,保证网络的高效运转。在骨干网络核心层通过骨干千兆光纤线路分别下联各单体楼汇聚。从而形成如上图所示的骨干网络拓扑结构,整网结合OSPF动态路由选择协议,为校园网络提供稳定、高速的数据转发和处理。3.2. 校园智能管理中心校园网管理是随着校园网络的发展历程而变迁的。校园网的发展经历了最初的计算机房、万兆校园网、数字化校园网等几个阶段,校园网络的管理也从最初的设备管理时代、发展到网络管理时代,再到用户和业务管理时代。H3C数字化校园的管理针对网络平台资源、用户资源、数据
10、资源、媒体资源进行统一配置与控制。智能管理中心主要面向四个类别的资源进行统筹管理。H3C校园智能管理中心方案特点IToIP数字化校园解决方案的整体优势 实现校园统一系统标准利用统一信息标准、统一应用标准、统一集成标准,解决重建设轻标准、缺乏IT系统的标准化和集成整和的问题,解决异构IT资源难以整合的问题; 实现校园数字业务定制建设统一数据中心、建立统一业务中心、构建随需而动的智能系统,解决数字化校园重网络轻应用- 路多车少的问题 实现统一校园IT资源管理建设智能管理中心、整合IT资源统一管理,建立灵活完善的数据管理能力、建立完整网络资源管理、建立统一媒体管理。 实现统一信息安全管理建立统一安全
11、管理中心,完成网络层、业务层、数据层、用户层安全管理,解决重建设轻维护和缺乏整体安全部署方法的问题4. IP 校园网络平台一般,校园园区网络规模比较大,接入节点数目比较多,各院系的数据在网络上的传输也必须保证端到端的安全,各院系、各部门间的业务隔离需求就显得比较迫切,随着各校园业务的快速增长,校园网络的扩展性也应该比较强。针对校园园区网络建设的这些特点,H3C公司提出了校园园区的IP智能安全渗透网络方案,该方案包括层次化设计、高可靠性设计。校园IP网络平台还包括网络安全性设计,我们将在后续章节重点阐述。4.1. IP地址及路由规划4.1.1. IPv4地址规划IP地址的合理规划是网络设计中的重
12、要一环,大型计算机网络必须对地址进行统一规划并得到实施。IP地址规划的好坏,影响到网络路由协议算法的效率,影响到网络的性能,影响到网络的扩展,影响到网络的管理,也必将直接影响到网络应用的进一步发展。IP地址规划必须考虑到今后和其他院系互联后的地址冲突问题,建议参考全校的统一地址规划。IP地址分配原则IP地址空间分配,要与网络拓扑层次结构相适应,既要有效地利用地址空间,又要体现出网络的可扩展性和灵活性,同时能满足路由协议的要求,以便于网络中的路由聚类,减少路由器中路由表的长度,减少对路由器CPU、内存的消耗,提高路由算法的效率,加快路由变化的收敛速度,同时还要考虑到网络地址的可管理性。具体分配时
13、要遵循以下原则: 唯一性:一个IP网络中不能有两个主机采用相同的IP地址; 简单性:地址分配应简单易于管理,降低网络扩展的复杂性,简化路由表项 连续性:连续地址在层次结构网络中易于进行路径叠合,大大缩减路由表,提高路由算法的效率 可扩展性:地址分配在每一层次上都要留有余量,在网络规模扩展时能保证地址叠合所需的连续性 灵活性:地址分配应具有灵活性,以满足多种路由策略的优化,充分利用地址空间。主流的IP地址规划方案分为纯公网地址、纯私网地址和混合网络地址三种。当校园网以私网地址分配或采用混合网络地址接入时,要求校园网提供地址变换功能,过滤掉私网地址。IP地址规划方案地址编码规范建议校园网的IP地址
14、进行严格的编码,每位代表不同的含义。通过地址标识可以清楚地区分出IP地址地来源,便于路由汇聚和访问控制。通过我们的规划,我们能从IP地址分析出IP地址的来源、用途等,这将为网络的维护带来方便。具体的IP地址定义将结合实际情况确定。中心交换机支持静态或动态的IP地址分配,并支持动态 IP 地址分配方式下DHCP-Relay功能,DHCP SERVER可安放在园区内部。对于固定IP地址用户,需要针对标识符(MAC地址)设定保留IP地址。4.1.2. IPv4路由规划路由协议的规划:1) 整个骨干网络采用OSPF路由协议,OSPF协议在整个骨干网中不会引起路由回环,利于校园网骨干网的健壮性。2) 在
15、汇聚与核心交换机之间采用OSPF路由的方式,OSPF路由的方式可以建设网络中心人员对于校园网的维护量。3) OSPF在校园网中只在核心骨干中进行运行这样大大减少了骨干节点之间OSPF协议的收敛周期,在实际的应用的过程当中可以提高校园网的高稳定性。4) 内置DHCP Server实现全网的DHCP Server的分散,避免单点故障。4.2. 组播与QoS规划4.2.1. 组播业务通过标准的组播协议完成用户的组播管理,可以支持丰富的组播协议,包括ICMP、PIMSM、PIMDM、MSDP等组播协议,可支持丰富的业务,包括视频点播、流媒体点播,可支持各种流媒体终端以及组播源的种类。并可以并通过HGM
16、P协议将各楼道交换机也纳入到组播实现中。通过这种机制,使得整个网络的流量做到最优,有效的保证了视频点播、网络电视、会议电视、视频游戏等视频业务的开展,通过组播实现的视频业务有:会议电视:利用网络和数字视像技术实现异地会议的交互传输和控制。付费视频:按节目收费的视讯节目。视频点播:交互式电视的一部分,它使用户可以随意选择所需的视讯节目,并可随意地控制节目播出(如快进、快倒、暂停等)。网络教学:使用视频和通讯设备实现一点对多点或点对点的交互式异地远端教学,实现学生和教师的实时交流,学生还可随时进行学习点播和查询。对于IPv6的业务开展,对于IPv6流媒体的访问同样可以采用IPv6组播协议进行IPv
17、6业务的开展,通过核心、汇聚IPv6协议的支持,可以在全网开展IPv6业务,确保IPv6组播业务能够很好的开展,便于IPv6业务的丰富、提高。4.2.2. QoS优化校园网络的发展日新月异,IP融合是大势所趋,校园网上语音、视讯等新应用的不断出现,对校园网络的服务质量也提出了新的要求,例如VoIP等实时业务就对报文的传输延迟有较高要求,如果报文传送延时太长,将是用户所不能接受的(相对而言,E-Mail和FTP业务对时间延迟并不敏感)。为了支持具有不同服务需求的语音、视频以及数据等业务,要求网络能够区分出不同的通信,进而为之提供相应的服务,QoS(Quality of Service,服务质量)
18、技术的出现便致力于解决这个问题。现实情况是,大家都认为QoS非常重要,却极少在校园网中实施QoS,QoS已经成为校园网中IP融合的技术瓶颈,一方面是以往校园网应用远远没有像今天这样丰富,QoS部署的急迫性并没有被大家所重视,另一方面是在传统组网模式下,特别是在校园网这种复杂的网络环境下,QoS整网部署并不那么容易。本文依据DiffServ模型,分析了在各类已建成的校园网中部署QoS的典型方案。QoS部署策略从已建成的各种类型的校园网的组网来看,最为典型的是核心层,汇聚层,接入层的组网模式,往上行的流量会比较大,带宽较高,接入层和汇聚层设备众多。 在校园网中,结合DifferServ理论,我们针
19、对业务的QOS功能有对应的设计方法,l 报文的分类和标识:这是所有QOS的基础,报文分类的清晰度,直接影响后续QOS实现的功能需求,这是先决条件,当然分类可根据基于IP的ACL五元组或是IP报文的TOS优先级,如IP Precendence或是DSCP值,基于MPLS标签交换的还可使用MPLS EXP值来定义,或是通过以太网技术中的802.1p优先级。l CAR (Commited Access Rate),它根据报文的ToS或CoS值(对于IP报文是指IP优先级或者DSCP,对于MPLS报文是指EXP域等等)、IP报文的五元组等信息进行报文分类,完成报文的标记和流量监管。常用于对业务流进行限
20、速。l 流量整形(Traffic Shaping)是一种主动调整流量输出速率的措施。流量整形与流量监管的主要区别在于,流量整形对流量监管中需要丢弃的报文进行缓存通常是将它们放入缓冲区或队列内,整形可能会增加延迟,而监管几乎不引入额外的延迟。l 队列技术: PQ、CQ、WFQ、CBWFQ等队列技术对拥塞的报文进行缓存和调度,实现拥塞管理。主要应用在转发设备的出接口上,重点用于保证相应的业务流的带宽或是减少时延。l 拥塞避免(Congestion Avoidance),是指通过监视网络资源(如队列或内存缓冲区)的使用情况,在拥塞有加剧的趋势时,主动丢弃报文,通过调整网络的流量来解除网络过载的一种流
21、控机制。与端到端的流控相比,这里的流控有更广泛的意义,它影响到路由器中更多的业务流的负载。当然,路由器在丢弃报文时,并不排斥与源端的流控动作比如TCP流控的配合,更好地调整网络的流量到一个合理的负载状态。好的丢包策略和源端流控机制的组合,总是追求网络的吞吐量和利用效率最大化,并且使报文丢弃和延迟最小化。核心层:核心层在本地的交换接口为GE,这种情况下要求设备高速转发,而在DifferServ模型体系中,对高优先级的IP报文,以太网交换机会实现优先转发,高速接口上,对限速或是带宽保证的意义已经不大, QOS功能仅作为在核心基于控制的需要,可完成流量监管,流量整形,队列调度等QOS。通过以上的设置
22、和规划,充分利用交换机硬件转发的能力,对流分类时采用IP TOS值的定义,可有效地实现网络中在需要部署QOS的设备或是线路上进行控制,不需要时不用消耗网络设备的资源,不用信令交互,根据数据业务的流向,实现端到端的QOS。同时为减轻相应的业务流量,在校园网的应用中,多采用组播技术也能有效地节省线路带宽资源。5. 校园安全渗透网络设计在规划南京艺术学院校园网络安全系统时,我们将遵循以下原则,以这些原则为基础,提供完善的体系化的整体网络安全解决方案:l 体系化设计原则通过分析信息网络的网络层次关系、安全需求要素以及动态的实施过程,提出科学的安全体系和安全模型,并根据安全体系和安全模型分析网络中可能存
23、在的各种安全风险,针对这些风险以动态实施过程为基础,提出整体网络安全解决方案,从而最大限度地解决可能存在的安全问题。l 全局性、均衡性原则安全解决方案的设计从全局出发,综合考虑信息资产的价值、所面临的安全风险,平衡两者之间的关系,根据信息资产价值的大小和面临风险的大小,采取不同强度的安全措施,提供具有最优的性能价格比的安全解决方案。l 可动态演进的原则方案应该针对南京艺术学院校园制定统一技术和管理方案,采取相同的技术路线,实现统一安全策略的制定,并能实现整个网络从基本防御的网络,向深度防御的网络以及智能防御的网络演进,形成一个闭环的动态演进网络安全系统。5.1. 核心交换机强大内置安全特性逐包
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 南京 艺术学院 校园网 解决方案 探析
![提示](https://www.31ppt.com/images/bang_tan.gif)
链接地址:https://www.31ppt.com/p-1977904.html