某集团的VPN网络方案设计与分析.doc
《某集团的VPN网络方案设计与分析.doc》由会员分享,可在线阅读,更多相关《某集团的VPN网络方案设计与分析.doc(49页珍藏版)》请在三一办公上搜索。
1、分类号:TP393.1 U D C:D10621-408-(2010)2113-0密 级:公 开 编 号:2006121100某集团的VPN网络方案设计与分析论文作者姓名:项 洋申请学位专业:网 络 工 程申请学位类别:工 学 学 士指导教师姓名(职称):秦智(讲师)论文提交日期:2010年6月7日某集团的VPN网络方案设计与分析摘 要先进的网络系统对于企业加强管理、提高工作效率和增加市场竞争力是至关重要的。企业网络采用的技术必须先进、成熟、稳定、可靠的网络系统,同时,对于身处异地的分支机构或者分公司,办事处,或者在外出差的企业员工,需要为其提供高效,实时的内网访问,保证相关业务的准确高效,同
2、时,在远距离传输过程中要保证数据不被窃听和篡改。从整体上说,对于企业远程接入的设计不仅仅只是购买相应的VPN设备或者做相应的配置,还需要掌握企业针对远程接入的需求以及VPN设计的原则,从企业的实际需求出发,针对现今各种流行的VPN技术进行了分析比较,从原理到结构都做了详细的分析,再结合集团的实际需求,最后选出了适合企业的3种VPN部署方式,最后通过实验模拟,得出了VPN的实际效用。关键词:远程接入;通用路由封装;安全负载封装;多标签交换协议Analysis and Design of a Group VPN AbstractThe advanced network system strengt
3、hens the management, the enhancement working efficiency regarding the enterprise and increases the market competitiveness is very important. The enterprise network uses the technology must advanced, mature, stable, the reliable network system, simultaneously, regarding places the different place the
4、 Branch office or the subsidiary company, the office, or enterprise staff who travels on official business in outside, needs to provide highly effective, the real-time in net visit for it, guaranteed that related service accurate highly effective, simultaneously, in the long-distance transmission pr
5、ocess must guarantee that the data is not intercepted and the distortion. Overall speaking, not only is the purchase corresponding VPN equipment or makes the corresponding disposition regarding the enterprise long-distance turning on design, but also needs to grasp the enterprise in view of the long
6、-distance turning on demand as well as the VPN design principle, embarks from enterprises physical demand, has carried on the analysis comparison in view of the nowadays each kind of popular VPN technology, to the architecture has made the detailed analysis comparison from the principle to data pack
7、ets seal, finally selected has suited enterprises 3 VPN deployment way, finally through the test simulation, has obtained the VPN actual utility.Keywords:Remote Access ; GRE; IPSEC; MPLS 目 录论文总页数:43页1 引言12 集团介绍12.1 集团背景介绍12.2 集团远程接入需求13 集团VPN建设需求24 集团现有网络现状描述24.1 集团出口网络描述24.2 集团网络资源描述35 VPN方案比较分析35.
8、1 VPN综述35.2 VPN分类介绍45.2.1 第一类:按照功能位置45.2.2 Access VPN、Intranet VPN、Extranet VPN55.2.3 三层VPN 、二层VPN55.2.4 按组网模型65.3 常用VPN分析75.3.1 L2TP VPN75.3.2 GRE VPN115.3.3 IPSEC VPN135.3.4 SSL VPN175.3.5 MPLS VPN226 适合集团的VPN网络构建266.1 集团VPN技术选择266.2 集团分公司以及分支机构重要业务分布276.3 集团VPN设计选择277 组建集团VPN网络287.1 集团VPN总体设计287.
9、2 IPSEC VPN建设287.2.1 集团IPSEC VPN部署287.2.2 IPSEC VPN基本配置297.2.3 IPSEC VPN 验证与测试307.3 SSL VPN建设327.3.1 SSL VPN部署327.3.2 SSL VPN基本配置337.3.3 SSL VPN 验证方法357.4 MPLS VPN建设357.4.1 现今MPLS承载网介绍357.4.2 MPLS 部署367.4.3 MPLS VPN的配置367.4.4 MPLS VPN验证398 VPN管理与维护398.1 IPSEC VPN的管理与维护398.2 SSL VPN的管理与维护408.3 MPLS V
10、PN的管理与维护40结 论40参考文献41致 谢42声 明431 引言今天的中国,聚焦了世界的目光,经济空前繁荣,企业面临着异常激烈的竞争,机遇与挑战并存。如何增强核心竞争力,如何提高运营效率和客户满意度,如何控制并降低成本,如何获得业务的增长,成为企业负责人最关心的话题。信息技术在各行各业发展中起到的作用日益凸显,信息化为我们带来了高效率的业务模式,信息化为企业的高速发展提供了最新的技术保证,如何让信息技术转化为高生产力,并最终成为我们的核心竞争力,将是每位企业信息主管不断思考的话题。先进的网络系统对于企业加强管理、提高工作效率和增加市场竞争力是至关重要的。因此,企业网络采用的技术必须先进、
11、成熟、稳定、可靠的网络系统,同时,对于身处异地的分支机构或者分公司,办事处,或者在外出差的企业员工, 需要为其提供高效,实时的内网访问,保证相关业务的准确高效,同时,在远距离传输过程中要保证数据不被窃听和篡改。于是,各种远程互联技术应运而生,对于各种解决方案,其中的建设费用,以及相应的维护,改造,扩展等费用,以及不稳定性,不安全,不能保证特殊服务,所以产生了一种综合的应用解决方案VPN技术。时下,充斥着多种VPN技术。在本设计中,针对园区的特殊需要,详细分析比较了各种VPN技术的利弊,以及相应的实验验证,得出了较好的解决方案。2 集团介绍2.1 集团背景介绍XX集团是一个以生产农产品和加工、开
12、发石油为主,兼营化工、金融等行业的综合性集团公司。XX集团作为一个国有企业集团公司,在积极探索社会主业市场经济道路中,集中资源发展农业、能源、化工、金融、地产五大主业,XX集团为国有园区企业,其园区内有石油中心、农业中心、经营中心、培训中心、化工研究院、园区医院、员工宿舍楼两栋、食堂和超市、员工活动室、迎宾楼等单位。该集团有员工近30000余名员工,其旗下的种子生产研究基地,农药研发、生产、销售公司,化肥生产、销售公司,石油加工勘探公司,氟化工、医药、天然橡胶、化工物流、地产等50余家子公司以及投资控股公司20余家。园区内的各个生产服务单位和各地子公司都必须实现网上信息传输。这样的一个大型国有
13、企业当然必须有一个稳定、可靠、可扩展的网络才能适应企业的各种业务需求。2.2 集团远程接入需求XX化工集团由于其所经营的业务涉及到国家重大生产农业产业结构,所以业务是否正常直接关系到国民经济命脉。于是该集团需要保证企业网络7*24小时正常。各分公司,各子公司的远程互联要实时保证。同时,针对大文件传输,以及远程视频会议等都要保证其稳定可靠,移动办公人员要能随时访问公司资源。所以需求一种好的解决方案。于是,VPN技术为企业远程互联带来了保障。3 集团VPN建设需求1. 高效性该集团由于规模庞大,经济总量大且相关产业涉及到国家的经济命脉,所以对于实时的数据传输,以及远程视频会议等有着较高的需求;该集
14、团要求保证远程视频会议无延迟,话音无失真;在数据传输方面要能够保证数据的实时传递,无延时。2. 稳定性稳定性是企业得以运转的重要保证,该集团需要全天24小时保证网络的稳定,不发生网络故障,对于远程接入方面,该集团要求接入后能保证网络的稳定,不出现掉线延迟等网络故障。3. 安全性该集团的业务涉及到国家的稳定,社会的长治久安,所以该集团要面对一切可能的威胁,所以网络安全尤为重要,尤其在远程的数据传输方面,更要保证不被窃听,篡改,伪造等。所以在网络安全上需要良好的设计,尤其在经过公网的数据传输。4. 维护简单该信息系统建成后能保证不需要复杂的维护就能保证网络的正常运转,发生故障时能快速恢复。且维护人
15、员也不需要专业的知识。5. 造价便宜为了响应国家关于建设节约型社会的号召,也为了减少公司的财务支出,该集团要求造价在保证性价比的基础上尽可能便宜。本着上述原则,集团需要在最少花费下取得最好的效果,达到集团验收标准。4 集团现有网络现状描述4.1 集团出口网络描述集团于2009年重新构建了集团网络,现需要一个较好的远程互联解决方案。如图1所示,集团采用CISCO 7206路由器作为双出口路由器,ASA5580企业级防火墙配置成互为冗余模式作为安全保障,电信网通各百兆光纤连接。图1 集团网络出口图4.2 集团网络资源描述集团现有ERP平台,CRM平台,以及WEB服务器,FTP服务器,MAIL服务器
16、,数据库服务器若干,以及对应的各类业务处理平台若干。所以各分公司,子公司,合作伙伴,销售人员,移动办公人员,以及各监管部门都需要能访问到部分集团资源,同时又要保障相关资源的安全性。5 VPN方案比较分析5.1 VPN综述VPN-虚拟专用网(Virtual Private Network)是专用网络在公共网络如Internet上的扩展,如图2所示。VPN通过私有隧道技术在公网上仿真一条点到点的专线,将远程的分支机构、移动办公人员等连接起来从而达到安全的数据传输目的。图2 VPN应用图有了VPN,用户在家里或在路途中也可以利用Internet或其他公共网络对企业服务器进行远程访问。从用户的角度来看
17、,VPN就是在用户计算机即VPN客户机和企业服务器即VPN服务器之间点到点的连接,由于数据通过一条仿真专线传输,用户感觉不到公共网络的实际存在,能够像在专线上一样处理企业内部信息。换言之,虚拟专用网不是真正的专用网络,但却能够实现专用网络的功能。VPN可以使企业通过公共网络在公司总部和各远程分部以及客户之间建立快捷,安全、可靠的信息通信。这种连接方式在概念上等同于传统广域网WAN的运作。VPN技术的出现,使企业不再依赖于昂贵的长途拨号以及长途专线服务,而代之以本地ISP提供的VPN服务。从企业中心站点铺设至当地ISP的专线要比传统WAN解决方案中的长途专线短得多,因而成本也低廉得多。5.2 V
18、PN分类介绍按功能位置: CPE-based VPN 、Network-based VPN 按业务构成: Access VPN 、Intranet VPN 、Extranet VPN 按实现层次:应用层VPN、网络层VPN 、二层VPN 按组网模型:VPDN、VPRN、VPLS、VLL 5.2.1 第一类:按照功能位置根据是由企业客户还是由服务提供商实施,VPN分为两类: 1. CPE-based VPN 基于客户端设备的VPN 2. Network-based VPN 基于网络的VPN 对于CPE-based VPN 基于客户端设备的VPN的特点是:业务扩展能力弱、设备价格昂贵、组网复杂度高
19、,不易维护。对于Network-based VPN基于网络的VPN 的特点是:便于管理和维护、降低用户投资、业务扩展能力强、支持网络管理、运营商与用户实现双赢。表 1 各种不同VPN特性对比特征CPE-based VPNNetwork-based VPNQoS,CoS与SLAsSLAs局限于网络时延和可用性,不支持CoS多CoS,综合SLAs覆盖每个CoS可扩展性有连接数限制,局限于几百条连接没有限制用户控制有用户数限制多种提供在线修改网络资源的特性业务类型数据类型关键数据,实时话音,图像以及其他实时数据维护手段维护困难容易5.2.2 Access VPN、Intranet VPN、Extra
20、net VPN 用户可以根据自己的情况进行选择:远程访问虚拟网(AccessVPN)、企业内部虚拟网(IntranetVPN)和企业扩展虚拟网(ExtranetVPN),这三种类型的VPN分别与传统的远程访问网络、企业内部的Intranet以及企业网和相关合作伙伴的企业网所构成的Extranet相对应。5.2.3 三层VPN 、二层VPN 二层VPN服务的主要特征是根据用户数据包的二层地址(如MAC地址、帧中继的DLCI、ATM的PVC等)在网络的第二层对数据包进行转发和发送,服务提供商的网络负责提供CE之间的二层连接,这包括用MAC地址(例如LAN仿真)、点到点的链路层连接(ATM、帧中继、
21、MPLS)、多点到点(用MPLS多点到点的LSP)和点到多点(例如ATM VCC),而三层的连接例如选路由等由用户负责。PE设备可以是路由器或交换机,从支持二层连接的角度看,交换机更合适一些。VLL及局域网仿真服务VPLS就属于二层VPN。二层VPN主要有L2TP、PPTP、L2F等,主要常用的就是L2TP。二层VPN的主要特征:通过链路层地址(必要时也可用链路端口号)转发用户数据包。 SP(服务供应商)主要提供CE之间的链路层连接,一般SP不对IP VPN管理而只对链路的连接进行管理。SP负责二层链路的连接,而三层的连接例如选路由等由用户负责。由于VPN是建立在链路层基础上的,SP仅提供链路
22、层连接,所以实际上IP VPN是由用户借助于SP的链路建立的。当然SP为VPN打下基础,它提供用户的链路应该是可靠的,也有较好的安全性(主要是指所提供的链路的专用性,它与公用部分及其他VPN的链路是相互隔离的,不会有用户数据包传送至公网或其他VPN域内)。三层VPN:三层VPN服务的主要特征是PE转发用户数据包是以其IP地址为依据的,VPRN就属于三层VPN。通常用户网络使用专用的IP地址,所以PE要了解用户的专用IP地址空间。从CE的角度看PE,它是一个IP路由器。在三层VPN中,SP也参与VPN的管理并提供VPN,用户也可在其VPN范围内对其进行管理。三层VPN主要有:IPSEC,GRE,
23、SSL。还有介于二层三层之间的MPLS VPN。二层三层VPN的主要特点:CE与PE之间的接入链路对于二层VPN,CE的接入链路要求统一,例如都是帧中继; 而对于三层VPN,CE的接入链路可以不同,例如某些CE可用帧中继,而另一些CE可用ATM等。对CE的要求:根据应用的需求不同,二层VPN的CE可为路由器也可以为网桥,三层VPN则通常以CE为路由器。CE的邻居:当CE为路由器时,三层VPN的CE只需与其相连的PE维持邻居关系,而二层VPN的CE需与其他的CE维持邻居关系,从而增加路由复杂度,规模受限。支持第三层多协议能力:由于二层VPN只使用SP网络的二层链路,从而为支持三层多协议创造条件,
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 集团 VPN 网络 方案设计 分析
链接地址:https://www.31ppt.com/p-2400962.html