商贸学院校园网建设技术建议书.doc
《商贸学院校园网建设技术建议书.doc》由会员分享,可在线阅读,更多相关《商贸学院校园网建设技术建议书.doc(194页珍藏版)》请在三一办公上搜索。
1、陕西国际商贸学院校园网络改造建议书西安巨力科技发展有限公司版权所有 侵权必究二一O年一月十八日目 录第1章 网络现状及需求分析11.1. 网络现状11.2. 问题分析11.3. 需求分析11.4. 建设目标3第2章 校园网络平台建设方案42.1. 建设思路42.2. 建设原则42.3. 整网建设方案52.4. IP地址规划72.4.1. IPv4地址规划72.4.2. IPv6地址规划9第3章 校园安全渗透网络设计123.1. 核心交换机强大内置安全特性133.2. 基层网络安全143.2.1. 端口IPMAC地址的绑定143.2.2. 接入层防Proxy的功能143.2.3. MAC地址盗用
2、的防止143.2.4. 防止对DHCP服务器的攻击153.2.5. 防止ARP的攻击153.3. 网络层安全解决方案163.3.1. 全面网络基础设施可靠性保证措施163.3.2. 组合丰富的VLAN功能进行业务隔离183.3.3. 配置防火墙网络区域的隔离193.4. 用户层解决方案213.4.1. 出口流量控制解决方案213.4.2. 配置全面的网络防病毒系统233.4.3. 采取用户端点准入防御解决方案25第4章 校园管理中心设计314.1. 集成化管理平台314.1.1. 系统安全管理334.1.2. 资源管理344.1.3. 拓扑管理364.1.4. 故障(告警/事件)管理404.1
3、.5. 告警深度关联分析与统计424.1.6. 性能管理464.1.7. 设备管理组件494.2. 针对用户身份权限和计费运营的管理504.2.1. 校园网用户认证管理需求分析504.2.2. 校园网用户管理认证方案概述514.2.3. 业务认证、授权管理描述524.2.4. CAMS对用户上网认证的管理524.2.5. 流量计费方案流程70第5章 网络系统方案特性总结72第6章 产品简介836.1. 北区核心与南区域核心交换机836.2. 数据中心交换机966.3. 大楼汇聚交换机1066.4. 接入交换机 H3C E126AE152/E1521136.5. 出口路由器 SR88051196
4、.6. 网御神州“小包王”G40-56AA防火墙1326.7. 网御神州SecIDS 3600 入侵检测系统1366.8. 应用控制网关 ACG8800-S31466.9. 智能业务网关 IAG5000-A51496.10. 智能管理中心 iMC1556.11. 认证计费功能组件1686.12. 终端安全准入控制组件1716.13. 网络流量分析组件1756.14. 用户行为审计组件1826.15. 智能报表功能组件186第7章 综合布线系统1927.1. 系统现状1927.2. 问题分析1927.3. 系统需求192第8章 网络中心机房1948.1. 机房现状1948.2. 问题分析1948
5、.3. 系统需求195第1章 网络现状及需求分析1.1. 网络现状现在陕西国际商贸学院共有网络信息点4000多个,其中2000多个信息点为学生公寓网络接入,其余为教学用。具体拓扑如下: 1.2. 问题分析1.网络带宽较低。2.设备比较陈旧,易出现问题。3.核心设备没有冗余备份。4.网络安全级别比较低。5.不易集中管理。1.3. 需求分析1、 带宽的需求:随着校园网的信息化的发展,越来越的多教学方式依托于网络给学生提供多种的特色教学模式,教学活动对带宽的要求呈指数级增加。1) 多媒体教学。为了更好的为学生提供全方面的教学资料,越来越的多学校在自己的内部局域网上面为学生提供多种教学资料,如:多媒体
6、教学课件、典型的考试资料等等提供给学生上网下载使用。2) VOD 点播业务实现,通过建立VOD视频服务器平台,利用交换机提供的组播功能,为用户提供优质的视频效果,带宽需要优先保证多媒体的要求。2、 用户管理的需求:l 使用方便,存在认证需求。l 需要解决账号和端口绑定问题。l 对用户带宽进行控制的需求。3、 安全管理的需求:1) 校园用户接受新鲜事务的能力非常强,因此校园也成为黑客最多的场所之一,如何保障校园网络的安全成为建网时不得不考虑的问题,目前主要攻击手段有DOS,DDOS等2) 上网日志的需求,主要是配合公安机关保证社会的稳定和校园的安全。3) 如何控制网络病毒在局域网内的泛滥传播?4
7、、 IPv6的需求 2004年12月我国第一个IPv6全国主干网CERNET2(China Education and Research Network)试验网正式开通,第二代中国教育和科研计算机网CERNET2作为中国下一代互联网示范工程(CNGI)最大的核心网与唯一的全国性学术网,是目前世界上规模最大的纯IPv6主干网,它以2.5Gbps-10Gbps传输速率连接全国20个主要城市的CERNET2核心节点,为全国200余所高校提供下一代互联网高速接入服务,并通过中国下一代互联网交换中心高速连接国内外下一代互联网,从而形成我国开展下一代互联网及其应用研究的重要实验环境。随着IPV6技术的日益
8、成熟以及陕西国际商贸学院大学作为陕西重点院校对于IPv6研究的考虑,本次规划需要考虑今后IP v6的规划、设备的IP V6 Ready、IPv6驻地网的建设,以及网络从IPV4平滑升级到IPV6的问题。这个需求主要是为了以后扩展IPV6应用,以及IPV6 实验使用,核心交换机要支持。1.4. 建设目标本次陕西国际商贸学院大学校园网目标是:建设相对稳定可靠、具有一定安全性、开放性的校园网络系统,整个系统易于扩充、便于管理、方便用户接入,能够满足未来510年内的应用要求,特别是网上流媒体业务、视频应用等要求。第2章 校园网络平台建设方案2.1. 建设思路早期的高校校园网主要是共用内部教育系统主机资
9、源,共享简单数据库,多以二层交换为主,很少有三层应用,存在安全、可管理性较差、无业务增值能力等方面的问题。现在陕西国际商贸学院大学校园网络建设要实现内部全方位的数据共享,应用三层交换,提供全面的QoS保障服务,使网络安全可靠,从而实现教育管理、多媒体教学、图书馆管理自动化,而且还要通过Internet实现远程教学,提供可增值可管理的业务,必须具备高性能、高安全性、高可靠性,可管理、可增值特性以及开放性、兼容性、可扩展性。陕西国际商贸学院大学校园网采用分期施工的方案,因此为配合实际情况,必须遵循“总体规划,分期实施”的思想,保护网络的投资和设备、功能的平滑升级。2.2. 建设原则网络改造方案总体
10、以“高性能、高可靠性、高安全性、良好的可扩展性、可管理性和统一的网管系统”为原则,以及考虑到技术的先进性、成熟性,并采用模块化的设计方法,构建全三层交换技术的IP主干网络。经过合理规划,针对本次网络系统建设的具体需求,在网络设计时采用层次化和模块化思想设计,网络可实现千兆用户接入、万兆骨干交换的高速数据连接。从网络的逻辑结构来看,结合校园网用户业务系统需求的特点,网络系统建议采用三层扁平化结构构建:核心层、汇聚层、接入层。采用分层的网络结构,网络结构更清晰、扩展性好、便于管理维护、节省投资成本。通过应用智能管理平台、高性能核心设备、高性价比的接入交换设备、用户端点准入防御系统、全面的智能管理系
11、统来建设陕西国际商贸学院大学的网络系统,使得网络系统具有先进性、稳定性、安全性以及维护管理方便等众多特点,完全可以满足用户现在及未来5年内的发展需要。2.3. 整网建设方案图1 陕西国际商贸学院整体网络建设方案拓扑图在考虑网络拓扑结构、网络传输效率、路由组织的高效合理以及安全性等因素,本网络信息点较多,数据也非常的重要,因此建议新增2台校园网核心层交换机,采用具备电信级可靠性的设备,电源、主控提供冗余备份,所有接口板支持热插拔;支持万兆端口,到每个区域汇聚交换机采用双万兆骨干链路。l 北区校园网和南区校园网核心设备建议增加2台H3C S12500机箱式交换机,同样需要具备电信级可靠性,提供冗余
12、电源、冗余主控。提供分布式线速转发。配置至少12个万兆端口。各个业务板提供IPv4/IPv6双栈接入。l 南区区域汇聚交换机采用支持分布式IPv4/IPv6双栈协议H3C S7510E交换机,支持冗余电源、冗余主控。配置至少7-10个万兆端口。l 大楼汇聚交换机建议部署IPv4/IPv6双栈三层万兆交换机H3C S5500EI,提供全千兆接口,万兆上行,支持OSPF等动态路由。l 接入层交换机通过千兆光纤或电缆链路连接到区域汇聚或大楼汇聚设备上,推荐教育行业专用交换机E126AE152/E152。l 数据中心接入交换机建议部署S5810-50S交换机。S5800系列交换机为数据中心专用交换机,
13、提供强大的缓存能力、完善的安全控制策略、多重可靠性保护。l 出口路由器建议采用多核硬件架构的SR8805路由器连接IPv6环境。l 防火墙建议部署网御神州“小包王”G40-56AA万兆防火墙,提供300万的并发连接数及8G平台的处理能力,并且支持IPv6协议及出口负载均衡功能。l 为了控制学校的P2P流量,建议在防火墙到两台核心交换机之间部署ACG8800应用控制网关。提供带宽控制、协议识别、行为审计等功能。l 入侵检测系统建意部署网御神州SecIDS 3600-2000入侵检测系统,提供150万的并发连接数.l 对于陕西国际商贸学院大学校园网网络管理,实现全面的安全管理及认证也是我们在方案设
14、计时必须考虑的问题,所以在本次建设方案中,我们设计了智能管理中心对整个网络的设备资源、用户资源等进行统一的管理,推荐H3C iMC智能管理中心、CAMS计费组件及EAD安全准入控制组件。l 为满足流量计费的需求,需要在现网中增加流量计费网关。建议在核心交换机旁挂IAG智能接入网关,在核心交换机通过策略路由将出外网的流量重定向到IAG设备,IAG将流量信息统计后发给iMC CAMS进行计费统计。智能接入网关建议采用H3C IAG5000-A智能接入网关。2.4. IP地址规划2.4.1. IPv4地址规划IP地址的合理规划是网络设计中的重要一环,大型计算机网络必须对地址进行统一规划并得到实施。I
15、P地址规划的好坏,影响到网络路由协议算法的效率,影响到网络的性能,影响到网络的扩展,影响到网络的管理,也必将直接影响到网络应用的进一步发展。IP地址规划必须考虑到今后和其他院系互联后的地址冲突问题,建议参考全校的统一地址规划。IP地址分配原则IP地址空间分配,要与网络拓扑层次结构相适应,既要有效地利用地址空间,又要体现出网络的可扩展性和灵活性,同时能满足路由协议的要求,以便于网络中的路由聚类,减少路由器中路由表的长度,减少对路由器CPU、内存的消耗,提高路由算法的效率,加快路由变化的收敛速度,同时还要考虑到网络地址的可管理性。具体分配时要遵循以下原则: 唯一性:一个IP网络中不能有两个主机采用
16、相同的IP地址; 简单性:地址分配应简单易于管理,降低网络扩展的复杂性,简化路由表项 连续性:连续地址在层次结构网络中易于进行路径叠合,大大缩减路由表,提高路由算法的效率 可扩展性:地址分配在每一层次上都要留有余量,在网络规模扩展时能保证地址叠合所需的连续性 灵活性:地址分配应具有灵活性,以满足多种路由策略的优化,充分利用地址空间。主流的IP地址规划方案分为纯公网地址、纯私网地址和混合网络地址三种。当校园网以私网地址分配或采用混合网络地址接入时,要求校园网提供地址变换功能,过滤掉私网地址。IP地址规划方案地址编码规范建议校园网的IP地址进行严格的编码,每位代表不同的含义。其编码规则(举例如下)
17、为:通过地址标识可以清楚地区分出IP地址地来源,便于路由汇聚和访问控制。从上表中我们也可以看出,通过我们的规划,我们能从IP地址分析出IP地址的来源、用途等,这将为网络的维护带来方便。具体的IP地址定义将结合实际情况确定。中心交换机支持静态或动态的IP地址分配,并支持动态 IP 地址分配方式下DHCP-Relay功能,DHCP SERVER可安放在园区内部。对于固定IP地址用户,需要针对标识符(MAC地址)设定保留IP地址。2.4.2. IPv6地址规划IP地址规划主要涉及到网络资源的利用的方便有效的管理网络的问题,IPv6地址有128位,其中可供分配为网络前缀的空间有64bit。按照最新的I
18、Pv6 RFC3513,IPv6地址分为全球可路由前缀和子网ID两部分,协议并没有明确的规定全球可路由前缀和子网ID各自占的bit数,目前APNIC能够申请到的IPv6地址空间为/32的地址。IPv6的地址使用方式有两类,一类是普通网络申请使用的IP地址,这类地址完全遵从前缀+接口标识符的IP地址表示方法;另外一类就是取消接口标识符的方法,只使用前缀来表示IP地址。IP地址的分配和网络组织、路由策略以及网络管理等都有密切的关系,IPv6地址规划目前尚没有主流的规则,具体的IP地址分配通常在工程实施时统一规划实施,可以遵循一些分配原则:l 地址资源应全网统一分配l 地址划分应有层次性,便于网络互
19、联,简化路由表l IP地址的规划与划分应该考虑到网络的发展要求l 充分合理利用已申请的地址空间,提高地址的利用效率。IP地址规划应该是网络整体规划的一部分,即IP地址规划要和网络层次规划、路由协议规划、流量规划等结合起来考虑。IP地址的规划应尽可能和网络层次相对应,应该是自顶向下的一种规划。CERNET2分配给各个驻地网用户的IPv6地址空间会是一个或几个/48的IPv6地址前缀。我们知道全球可聚集IPv6地址的前缀为64位,后64位为主机的interface id.所以各个驻地网用户用于可分配的IPv6地址前缀空间的范围为/48至/64之间。IPv6的地址分配原则同IPv4一样遵循CIDR原
20、则。IPv6的地址规划时考虑三大类地址:1、公共服务器地址,如DNS,EMAIL,FTP等。2、网络设备互联地址和网络设备的LOOPBACK地址。根据IETF IPv6工作组的建议IPv6网络设备互联地址采用/64的地址块。IPv6网络设备的LOOPBACK地址采用/128的地址。3、用户终端的业务地址。此外由于目前网络设备的IPv6 MIB信息的获取和OSPFv3中ROUTER ID等均要求即使是一个纯IPv6网络也必须要求每个网络设备拥有IPv4地址。所以一个纯IPv6网络也必须规划IPv4地址(仅需要网络设备互联地址和网络设备的LOOPBACK地址)。第3章 校园安全渗透网络设计在规划陕
21、西国际商贸学院大学网络安全系统时,我们将遵循以下原则,以这些原则为基础,提供完善的体系化的整体网络安全解决方案:l 体系化设计原则通过分析信息网络的网络层次关系、安全需求要素以及动态的实施过程,提出科学的安全体系和安全模型,并根据安全体系和安全模型分析网络中可能存在的各种安全风险,针对这些风险以动态实施过程为基础,提出整体网络安全解决方案,从而最大限度地解决可能存在的安全问题。l 全局性、均衡性原则安全解决方案的设计从全局出发,综合考虑信息资产的价值、所面临的安全风险,平衡两者之间的关系,根据信息资产价值的大小和面临风险的大小,采取不同强度的安全措施,提供具有最优的性能价格比的安全解决方案。l
22、 可行性、可靠性原则在采用全面的网络安全措施之后,实现在保证网络和应用系统正常运转的前提下,有效的提高网络及应用的安全强度,保证整个信息资产的安全。l 可动态演进的原则方案应该针对陕西国际商贸学院大学制定统一技术和管理方案,采取相同的技术路线,实现统一安全策略的制定,并能实现整个网络从基本防御的网络,向深度防御的网络以及智能防御的网络演进,形成一个闭环的动态演进网络安全系统。3.1. 核心交换机强大内置安全特性逐包转发机制防止病毒冲击S12500路由交换机是采用了逐包转发的机制,它和传统的流转发机制在安全性方面有着更本的差异。流转发主要存在下面两个问题:(1)、在网络拓扑频繁变化时,设备的适应
23、性差,转发性能下降严重;(2)存在一定安全隐患问题,尤其在网络遭受到类似“红色代码”这类病毒攻击时问题尤为严重。流转发为一次路由多次交换,它的特点是一旦查找一次路由后,就把查找结果存放在CACHE里,以后同样目的地址的包就不用重新查找,直接采用类似二层交换的技术,直接转发到目的端口去。如果路由表项几乎不变化,则可通过上面所述的硬件精确匹配的方式能够很快的速度进行查表转发。但是如果应用的情况为路由表项经常出现变更的情况,就会导致无法通过硬件的精确匹配的方式查找到路由,这时三层以太网交换机的就会转为通过CPU软件进行路由查找,查表和转发速度就会急剧下降。这是工作基本上是处于靠CPU软件进行路由的“
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 商贸 学院 校园网 建设 技术 建议书
![提示](https://www.31ppt.com/images/bang_tan.gif)
链接地址:https://www.31ppt.com/p-3474984.html