企业园区网技术建议书.doc
《企业园区网技术建议书.doc》由会员分享,可在线阅读,更多相关《企业园区网技术建议书.doc(54页珍藏版)》请在三一办公上搜索。
1、企业园区网技术建议书目 录1项目概述61.1项目背景61.2项目目标62总体系统设计62.1需求分析62.2设计原则73网路架构设计83.1总体网络架构83.1.1典型园区网网络架构83.1.2经济型园区网网络架构93.1.3虚拟交换园区网网络架构103.2分层网络设计123.2.1接入层123.2.2汇聚层133.2.3核心层133.2.4出口层133.3二三层网络分界点设计134高可靠性设计144.1网络高可靠性设计144.2设备高可靠性设计194.2.1重要部件冗余204.2.2设备自身安全204.3园区交换机虚拟化设计214.3.1汇聚交换机的集群CSS(Cluster Switch
2、Switching)214.3.2接入交换机的堆叠iStack245安全方案设计255.1园区网安全方案总体设计255.2园区接入安全设计265.3园区网络监管/监控305.3.1防IP/MAC地址盗用和ARP中间人攻击305.3.2防IP/MAC地址扫描攻击325.3.3广播/组播报文抑制335.4园区网边界防御335.4.1防火墙部署设计335.4.2防火墙功能设计345.4.3防火墙性能选择345.4.4虚拟防火墙设计355.4.5NAT设计355.5园区网出口安全366网管系统方案设计386.1网管系统概述386.2系统优势介绍386.2.1网络管理优势功能406.2.2网络流量分析器
3、优势功能406.2.3认证计费优势功能416.3网管系统部署426.3.1集中式网管系统部署426.3.2分布式网管系统部署447设备介绍467.1园区汇聚/核心交换机467.2园区接入交换机487.2.1Quidway S5300系列交换机487.2.2Quidway S3300系列交换机507.2.3Quidway S2300系列交换机52表目录错误!未找到目录项。图目录图1 典型园区网网络架构9图2 经济型园区网网络架构10图3 虚拟交换园区网网络架构11图4 交换机集群(堆叠)方案12图5 园区网高可靠性设计方案总览15图6 口子型组网16图7 三角型组网17图8 U字型组网18图9
4、可靠性设计目标方案组网19图10 黑客工具的危害性20图11 集群组网的优势22图12 两种集群方式比较23图13 华为CSS集群技术23图14 园区网安全方案总体设计25图15 网络准入控制NAC26图16 802.1x接入认证流程27图17 MAC认证流程28图18 802.1x MAC旁路认证流程29图19 WEB Portal认证流程30图20 ARP中间人攻击防御31图21 园区网防火墙功能部署33图22 虚拟防火墙设计35图23 园区网出口安全设计37图24 企业网网管系统组件38图25 集中式网管系统部署43图26 分布式网管系统部署45图27 S9300系列交换机47图28 S
5、5300系列交换机49图29 S3300系列交换机51图30 S2300系列交换机53企业园区网技术建议书关键词:园区网,网络架构,可靠性,安全,集群/堆叠,防火墙摘 要:本文描述了企业园区网建设需求和设计方案,重点描述了园区网架构、可靠性、安全、增值业务和网络管理维护系统的设计方案。缩略语清单: l 缩略语l 英文全名中文解释STP/RSTP/MSTPSpanning Tree Protocol/Rapid STP/Multiple STP生成树协议/多生成树协议CSSCluster Switch Switching集群交换系统iStackIntelligent Stack智能堆叠架构DLD
6、PDevice Link Detection Protocol 设备连接检测协议NACNetwork Access Control网络接入控制DAIDynamic ARP Inspection动态ARP检测1 项目概述根据实际情况增加项目介绍1.1 项目背景1.2 项目目标2 总体系统设计2.1 需求分析随着企业信息化建设不断深入,企业的生产业务系统、经营管理系统、办公自动化系统均得到大力发展,对于企业园区网的建设要求越来越高。传统园区网建设初期往往面临如下问题: 网络架构较为混乱,不便于扩容和维护管理园区网在建设初期,设备和光纤/电缆随意布放,缺乏统一的网络分层规划管理,网络拓扑相对混乱,不
7、便于对网络性能瓶颈进行正确评估和有效扩容,给日常网络管理也带来很大难度。 网络可靠性规划不合理,影响企业生产和经营管理、造成投资浪费由于缺乏有效的园区网规划,对于网络可靠性考虑不够,网络中既存在单点故障导致网络可靠性低、影响企业生产和经营管理行为,同时也存在网络过度冗余、造成投资浪费的现象。 网络信息安全存在隐患 网络安全性是园区网建设的重中之重,传统园区网安全漏洞较多,无法应对内外部用户日益猖獗的网络攻击行为(例如:对园区网设备进行攻击、消耗网络带宽、窃取企业核心电子资产信息),对于内部和外部用户缺乏有效的身份认证手段、用户可随意接入网络,网络层面的安全保证和防御措施也不到位,造成园区网的脆
8、弱和易攻击。 无法满足日益增长的网络业务需求随着企业的业务发展,出现了基于园区网基础设施的丰富增值业务需求,例如:网络接入形式要求多样化,支持WLAN无线接入,满足移动办公、大区域无线缆覆盖等特殊要求;对于企业用户访问外网进行计费,计费策略可灵活设置(时长计费、流量计费、按目的地址计费);企业多出口链路场景下的负载均衡、灵活选路需求。传统园区网建设缺乏有效满足这些增值业务需求的统一解决方案考虑,支持这些业务存在园区网络分散建设、重复投资的问题。 缺乏简单有效的网络管理系统,企业IT网络运维部门面临很大压力当前,企业网IT运维部门面临很大的网络运维压力,来自于园区网内外部的安全事件频发、网络可靠
9、性低引起的网络业务中断现象,网络故障诊断、分析定位过程对于IT运维人员的技术能力和经验水平要求较高,缺乏简单有效/低成本的图形化网管工具、进行实时网络拓扑显示、状态监控和各种故障事件预警/告警展示。另外,IT运维部门也需要实施统计园区网各路径的流量信息,便于对网络带宽进行管理和规划,给后续网络扩容提供参考。2.2 设计原则 安全性安全性是企业园区网建设中的关键,它包括物理空间的安全控制及网络的安全控制。需要有完整的安全策略控制体系来实现企业园区网的安全控制。 可靠性、可用性高可靠性是园区网提供使用的关键,其可靠性设计包括:关键设备冗余、链路/网络冗余和重要业务模块冗余。关键设备均采用电信级全冗
10、余设计,可实现单板热拔插、冗余的控制模块设计、冗余电源设计。采用冗余网络设计,每个层次均采用双机方式,层次与层次之间采用全冗余连接。提供多种冗余技术,采用高效、负载均衡的双机备份。可采用交换机的集群或者堆叠技术,在不降低网络可靠性的前提下,减化网络架构。 可扩展性园区网方案设计中,采用分层的网络设计;每个层次的设计所采用的设备本身都应具足够高的端口密度,为后续园区网扩展奠定基础。在园区出口层、核心层、汇聚层的设备都采用模块化设计,可根据园区网的发展进行灵活扩展。功能的可扩展性是园区网随着发展提供增值业务的基础。实现防火墙、负载均衡、WLAN接入、认证计费等功能,为园区网增值业务的扩展提供基础。
11、 可维护、可管理性网络可管理性是园区网成功运维的基础。应提供低成本、简单有效的园区网统一网管系统,对园区网所有网络设备进行管理,包括网络拓扑显示、网络状态监控、故障事件实时预警和告警、网络流量统计。3 网路架构设计3.1 总体网络架构3.1.1 典型园区网网络架构图1 典型园区网网络架构典型园区网方案采用层次化、模块化的设计思路,按照接入层、汇聚层、核心层和出口层进行网络设备设计部署,在汇聚层交换机,通过模块化(业务单板)方式提供防火墙、负载均衡器等增值业务功能,满足企业日益增长的业务需求。典型园区网的重要特征是不存在网络单点故障,交换机设备和链路都存在冗余备份,接入交换机与核心交换机通过双规
12、或环网相连接,汇聚交换机双规接入核心交换机,交换机之间采用TRUNK链路保证链路级可靠性。3.1.2 经济型园区网网络架构图2 经济型园区网网络架构考虑到节省园区网网络建设投资成本,允许网络存在单点故障,不再部署冗余交换机设备,交换机之间互联采用TRUNK链路,保证链路级可靠性,但是园区网交换机设备故障,会导致网络故障和业务中断。经济型的园区网汇聚层交换机仍然可通过模块化(业务单板)方式提供防火墙、负载均衡器等增值业务功能。3.1.3 虚拟交换园区网网络架构图3 虚拟交换园区网网络架构园区网仍然按照分层结构建设,园区交换机分为接入层交换机、汇聚层交换机和核心层交换机。为了增加园区网可靠性、降低
13、园区网组网复杂度,园区网未来向虚拟化、扁平化方向发展,同层次交换机可以多台虚拟成一台,接入交换机通过堆叠(Stack)特性,将多台接入交换机虚拟成一台接入交换机,汇聚/核心交换机通过CSS(Cluster Switch )将两台交换机虚拟成一台交换机。园区网接入层/汇聚层/核心层交换机虚拟化后,可以减少网络节点、简化网络拓扑,二层网络不需要部署RSTP/MSTP/RRPP/Smart Link等复杂的环网协议和可靠性保护协议,实现无二层环路网络构建,提高二层网络可靠性和链路故障收敛性能,三层网络虚拟化的多台设备间路由表统一计算、路由收敛速度快,通过交换机虚拟化设计,交换机互联的两条链路就可以作
14、为Trunk链路进行管理,对于虚拟交换机而言,实现跨设备的链路聚合(TRUNK),大大增强链路可靠性,另外可实现链路的流量负载均衡,构建无二层环路网络,网络可靠性(链路故障自收敛性能)和带宽利用率都得到提高。图4 交换机集群(堆叠)方案3.2 分层网络设计园区网的网络层次采用业界成熟的三层架构:接入、汇聚和核心,最后企业园区通过出口层网络设备(路由器或交换机)连接到外网通过。这种分层的网络架构,可以保证根据的业务需求,分别对不同层次进行扩容。3.2.1 接入层接入层交换机一般部署在楼道的网络机柜中,接入园区网用户(PC机或服务器),提供二层交换机功能,也支持三层接入功能(接入交换机为三层交换机
15、)。由于接入层交换机直接接园区网用户,根据用户接入信息点数目和类型(GE/FE),对接入交换机的GE/FE接口密度有较高的要求。另外接入交换机部署在楼道网络机柜,数量大,对于成本、功耗和易管理维护等特性要求较高。高用户密度的园区接入场景推荐使用S5300/S9300作为接入交换机,低用户密度的场景推荐使用S2300/S3300作为接入交换机。S5300-SI;S5300-EI; S9300;防雷6KV;无风扇设计(S2300);绿色 ;3.2.2 汇聚层 园区汇聚层交换机一般部署在楼宇独立的网络汇聚机柜中,汇聚园区接入交换机的流量,一般提供三层交换机功能,汇聚层交换机作为园区网的网关,终结园区
16、网用户的二层流量,进行三层转发。根据需要,可以在汇聚交换机上集成增值业务板卡(如防火墙,负载均衡器、WLAN AC控制器)或者旁挂独立的增值业务设备,为园区网用户提供增值业务。汇聚交换机需要提供高密度的GE接口,汇聚接入交换机的流量,通过10GE接口接到核心交换机,推荐使用S9300系列交换机作为园区汇聚层交换机。S5300EI,S9300,3.2.3 核心层园区核心层交换机部署在园区核心机房中,汇聚各楼宇/区域之间的用户流量,提供三层交换机功能,连接园区外部网络到内部用户的“纵向流量”和不同汇聚区域用户之间的“横向流量”要求高密10GE、高转发性能。推荐使用S9300作为园区核心层交换机。3
17、.2.4 出口层 园区出口路由器,连接Internet/WAN广域网和园区内部局域网。推荐华为AR和SRG系列路由器作为企业出口路由器。对于中小型企业园区网,核心层和出口层可进行合并,通过核心交换机(S9300)的WAN接口板的广域网接口(POS等)直接与外网相连。3.3 二三层网络分界点设计 二三层网络分界点(用户网关)设置在汇聚交换机汇聚交换机作为用户的网关设备,接入交换机与汇聚交换机之间是二层网络,通过STP/RSTP/MSTP/RRPP保证网络可靠性和防止二层网络环路产生,汇聚交换机与核心交换机之间是三层网络,运行OSPF等路由协议,通过等价路由、IP FRR保证三层网络可靠性、加快路
18、由收敛时间。【优点】1) 接入交换机是二层交换机,成本低,并且可保护客户现有低端二层交换机的投资;2) 高可靠性,二层网络故障收敛速度快;【缺点】1) 接入交换机和汇聚交换机之间存在二层环路风险,需要配置保证;2) 接入交换机与汇聚交换机之间链路利用率低,需要启用二层协议负载均担多实例以提高链路利用率。本方案的缺点可以通过接入交换机堆叠/汇聚交换机集群(交换机虚拟化)方案来解决。园区汇聚交换机作为二三层网络分界点(用户网关设备)是经典的园区网架构,推荐使用。 二三层网络分界点(用户网关)设置在接入交换机接入交换机作为用户的二三层分界点(网关设备),即三层到边缘的园区网架构,接入交换机到汇聚交换
19、机、汇聚交换机到核心交换机之间都是三层网络,运行OSPF等路由协议,整个企业园区是全路由型网络。【优点】1) 网络易扩展:园区网架构对物理网络拓扑依赖度低,可以任意网络拓扑形式扩展;2) 网络易维护:全网为三层网络、无二层环路网络风险,无需配置生成树协议、RRPP和VRRP,降低网络配置和维护工作量。【缺点】1) 交换机成本相对较高:相对与二层接入交换机,成本较高;2) 接入层为三层网络,网络故障路由收敛速度相对较慢。4 高可靠性设计4.1 网络高可靠性设计园区网高可靠性设计总体方案如下图所示:图5 园区网高可靠性设计方案总览针对二层接入(接入交换机是二层交换机、汇聚交换机作为用户网关)典型园
20、区网架构,从接入层、汇聚层、核心层来分层考虑网络可靠性设计。接入层网络是二层网络,接入交换机与汇聚交换机之间通过Smart Link/STP/RSTP/MSTP/RRPP保证网络可靠性,同时解决二层网络环路问题;汇聚层交换机之间通过VRRP(BFD for VRRP)协议确定用户的主备网关,交换机互联通过TRUNK链路,保证链路级可靠性,汇聚交换机与接入交换机之间可通过DLDP协议检测光纤单向故障(单通故障)。园区网接入/汇聚/核心交换机通过虚拟化技术进行集群(或堆叠),将两台/多台交换机虚拟化成一台交换机,降低网络拓扑复杂度的同时,提高网络可靠性,是未来高可靠性园区网的发展趋势。典型园区网可
21、靠性组网设计方案有:口子型组网、三角型组网、U子型组网。 可靠性组网方案1:口子型组网图6 口子型组网接入交换机与汇聚交换机之间是二层网络,汇聚交换机作为用户网关设备,两台汇聚交换机之间通过二层TRUNK链路互连,多台接入交换机与两台汇聚交换机之间组成口子型二层环网,并且通过部署STP/RSTP/MSTP/RRPP等协议进行二层环网阻断、环网故障检测和保护倒换功能。两台汇聚交换机运行VRRP(BFD+VRRP)协议确定主备用户网关,VRRP报文直接在汇聚交换机直连的TRUNK链路上收发。注意:两台汇聚交换机链路需要保证绝对可靠,必须采用TRUNK链路、包含两条以上物理链路,因为汇聚交换机间链路
22、DOWN,两台汇聚交换机VRRP状态都为主(VRRP双主情况产生),此时接入二层环网阻塞在汇聚交换机之间的直连链路上,这样接入用户同时感知两个处于VRRP主用状态的网关设备(汇聚交换机),出现问题。口子型组网方案的优点是,园区网各个楼层接入交换机可以串在一起,与汇聚交换机组成二层环网,汇聚交换机统一为各楼层接入交换机下的用户分配IP地址,实现园区不同楼层的用户可以共用同一个IP地址网段; 该组网方案的缺点是接入层网络需要部署较为复杂的二层环网协议、网络配置和维护较为复杂。口子型组网方案是园区网非常经典的可靠性设计方案,适合各种规模的园区网应用场景。 可靠性组网方案2:三角型组网图7 三角型组网
23、汇聚交换机作为用户网关设备,两台汇聚交换机之间通过二层链路互连,每台接入交换机上行有两条链路接入到两台汇聚交换机,接入交换机上行两条链路的主备关系由运行的Smart Link协议确定。两台汇聚交换机运行VRRP(BFD+VRRP)协议确定主备用户网关,VRRP报文直接在汇聚交换机直连链路上收发。注意:两台汇聚交换机链路需要保证绝对可靠,必须采用TRUNK链路。口子型组网场景下,多个楼层之间可以共用VRRP组,不受汇聚交换机VRRP组数量限制,可实现不同楼层间的园区用户可以共享一个IP地址网段。三角型组网方案的优点是:二层接入网不存在环路,不需要配置相对复杂的环网保护协议(STP/RSTP/MS
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 企业 园区网 技术 建议书

链接地址:https://www.31ppt.com/p-3471008.html