XX基地园区网络方案建议书.doc
《XX基地园区网络方案建议书.doc》由会员分享,可在线阅读,更多相关《XX基地园区网络方案建议书.doc(29页珍藏版)》请在三一办公上搜索。
1、XX集团园区网络技术建议书杭州华三通信技术有限公司目录第1章 总体建设要求根据XX园区信息化对计算机网络系统的需求,我们选择采用基于TCP/IP协议的、以1/10GBASE-X光纤链路为骨干的网络,各楼栋内采用千兆到桌面,要求能兼容IPV4与IPV6,通过VLAN划分不同逻辑区域分别供不同部门的接入使用。在共用主干网络线路的前提下实现各区域的逻辑性隔离,以实现安全、使用以及资源利用最大化。1、 区域划分XX公司园区网由四栋新建楼宇组成,分别是保障中心、集控大厅、周转宿舍、多功能综合楼;保障中心作为整个园区的网络核心,中心机房部署在三楼,分别通过光缆连接其它楼栋,大楼内设置汇聚交换机,接入交换机
2、对本大楼内的信息点位进行接入。2、 网络拓朴的设计根据业务情况,把园区网络分为3套网络:内网、外网、智能网,三套网络要求物理隔离;网络主体架构采用星型拓朴结构,计算机网络系统考虑在保障中心三楼机房各设计2台万兆交换机作为XX公司个业务网络的核心交换机,同时必须虚拟化能力,采用双核心设计,把双核心虚拟成一台具有高性能、高可靠、高安全的虚拟交换机;核心交换机通过万兆单光缆连接到保障中心、集控大厅、周转宿舍、多功能综合楼的汇聚机房,根据信息点位设计一台万兆汇聚交换机,通过千兆单模对本楼层的接入交换机提供接入,楼层设计多台千兆接入交换机对本栋大楼信息点提供千兆桌面接入。3、 网络管理系统基于网络中所涉
3、及的设备较多,需要对设备进行状态检测、设备配置、策略设置等,在网络发生故障时能够及时发现问题,这需要一套功能强大的网络管理软件。方案中选用智能网管软件作为局域网管理平台,能够与方案中设计的网络设备、安全设备、无线、监控良好配合。4、 无线覆盖设计利用无线网络技术进一步扩展网络的覆盖范围,提高网络的用户自适应性,在无线的覆盖范围内实现数据业务和语音业务的无线传输,并且可实现三层漫游,使无线局域网和有线网成为一个整体,提供安全的无线接入。无线要求采用FITAP组网方式,由无线控制器对集团内所有的无线AP进行统一接入管理,AP供电采用POE远程供电方式;5、 对IP地址、DNS等网络基础资源的规划X
4、X共有上千个网络点及多个无线AP,其IP地址划分按C类协议划分,可以考虑不同楼栋的不同部门上网采用不同的段。6、 对安全的考虑方案中对系统安全作如下考虑,在对外连接上采用高性能防火墙,提供充足的千兆端口和处理系能。对于集团上网的各种应用进行行为和流量控制,配置应用控制网关,对集团各种行为进行精细化管理和控制,对上网行为提供事后行为审计能力。7、 综合布线综合布线是本次网络改造的重点,要求做点规范、整洁、美观、方便、耐用,楼栋之间采用室外光缆进行布放,光缆两端采用光端盒,光端盒必须出可接跳线的耦合器,不能直接出尾纤。光缆必须走地下,不能从空中拉;室内采用六类非屏蔽线缆,除了新教学楼,其它大楼均采
5、用一个弱电机房,所有信息点的网线直接拉到大楼弱电机房,在机房采用配线架集中整合。线缆布放必须采用桥架方式进行布放;XX公司网络建设的总体目标是建立一个开放的、基于标准的数字化园区系统平台,利用企业信息交换、资源共享、远程会议等现代化办公手段,面向员工及用户提供个性化、人性化的服务。并可支持未来数据、语音和视频等多业务在现有网络技术平台的融合。计算机网络系统是整个XX公司信息管理系统的基础平台与设施,为保证信息管理系统应用系统的高效、安全、可靠,必须在整个网络系统建设方案设计中按照国家和行业标准,达到一定的设计、建设原则和目标。建设一个支持数字化、网络化、自动化的国内先进的基础网络平台,满足数字
6、化企业建设的需要,也满足企业信息化建设的长期要求。网络平台具有良好的服务质量、较高安全性、便于管理和维护,能够支持企业的各种办公和科研应用,也支持移动办公、信息发布。第2章 设计原则在XX公司网络建设项目中,为节省用户投资,保证业务的正常、优质开展,整个网络系统必须总体规划,统一标准。为达到XX公司网络建设的目标要求,在网络设计构建中,应坚持以下建网原则:l 需求驱动原则:以实际应用需求为依据,选择技术和设备。根据企业信息化建设的实际需求,考虑远程办公与合作,特别是数据信息传输与数字视频业务的需要,要充分考虑网络系统的服务质量和可靠性。根据现在的需求和可以预见的需求增长情况设计网络,不追求空洞
7、的技术先进性,避免追求高档和最新技术花费的巨大代价。l 先进性原则:企业信息化需要最新技术的支撑,特别是网络技术和多媒体计算机技术,必须采用先进成熟的技术,并兼顾未来发展趋势。本方案所选择H3C公司设备在技术上具有很强的先进性,其性能、技术体系可保证企业5-8年的发展需要,有力的保护了企业投资。l 投资保护原则:由于企业已在网络应用方面做了大量的投入进行信息化建设,企业信息化在各部门或不同的应用上对网络的需求不尽相同,原有的很多工作已经证明是有效的,这部分软硬件可以继续发挥作用,从而保护原有投资,节省建设经费。l 标准化原则:从机房建设、综合布线工程规范、到网络技术标准和网络协议,都有相应的国
8、际标准和国家标准,所有设计与建设要遵循该原则,从而可以实现标准化管理,延长整体项目的生命周期,做到投资保护。l 安全性原则:企业信息化工作的特殊性,对网络与信息安全提出了很高的要求。由于安全性的要求与投入成正比,并且涉及管理与应用的方方面面,是一个复杂的系统工程,实际上没有一个绝对安全的系统,安全只是相对而言,所以该原则是充分评估安全风险,制定安全策略,采取必要的安全措施。是防止非法访问者通过互联网络对网络节点进行攻击的能力。从网络设备来讲,防止外部攻击主要靠路由器实现,华为路由器在这方面具有独到的优势。华为3COM产品的全部软件及硬件均为公司自行开发研制,具有完全的知识产权。l 工程原则:网
9、络系统建设涉及机房与网络配线间环境、通信管道与通信线缆、楼内综合布线系统、电源及其防护、网络交换机与路由器、服务器设备以及相关的软硬件系统,在设计建设时要体现工程原则,做到有工程规划、项目有设计、实施有控制等,实现整个系统的可管理、可维护、可扩展和可升级。l 健壮性及开放性:它应具有很好的收敛性和可扩展性,同时其网络额外开销是极小的,且受到国际标准的支持,保证不同设备见的互通性。l 可扩展性:考虑到今后信息化的进程和逐步演进,网络要建设成完整统一、组网灵活、易扩充的弹性网络平台,能够随着需求变化,充分留有扩充余地。l 经济性:应该充分的利用现有的网络资源,充分考虑经济和安全的最佳结合点。设备在
10、保障性能和可靠安全的基础上,应能达到最佳性价比。第3章 网络整体方案设计3.1 总体网络设计描述从应用结构上来讲,XX公司网络系统可分为三个大的层次:互联支撑网络安全保障系统网络业务应用互联支撑层是XX公司管理网的基础,由XX公司管理中心统一规划、构建及管理,支撑层利用宽带IP技术,保证网络的互联互通性,提供具有一定QoS的带宽保证,并提供各部门、系统网络间的一定隔离,保证互访的安全控制;安全保障系统是指通过认证、加密、授权、绑定控制等技术对XX公司管理网上的用户访问及数据实施安全保障的监控系统,他与互联支撑层相对独立,由管理中心与各部门单位共同规划,分布构建,如数据加密等措施建议在用户网络处
11、(各部门)实施;业务应用层就是在安全互联的基础上实施XX公司管理网的各种应用,由管理中心与各系统单位统一规划,分别实施。在本方案中,各个网络系统均采用星型结构,星型结构特点是结构简单,时延固定,便于管理和故障排除,接入层单点故障不会影响整个网络,提高网络的可靠性。3.2 网络结构设计网络的拓扑结构很大程度上决定了网络的性能,常见的网络拓扑结构主要有星型结构、网状结构、环形结构等几种,根据XX集团园区网的特点,结合性能和经济方面的考虑,推荐采用星型结构搭建园区网。根据功能区的不同划分为以下3层,核心层、汇聚层、接入层:名称功能备注核心设备核心层为网络提供骨干组件或高速交换组件,高效速度传输是核心
12、层的目标核心交换机采用基于CLOS多级交换架构的交换机S10500,控制和转发物理分离,真正保证大数据量的无阻塞转发,同时支持多业务安全插卡,保证整个网络的数据传输安全汇聚设备汇聚层是核心层和终端用户接入层的分界面,汇聚交换选择S5800万兆交换机,提供24个千兆光口,4个万兆光接口,对上通过万兆单模连接到两台核心,向下采用多模千兆接入楼层接入交换机,汇聚层完成网络访问的策略控制、广播域的定义、VLAN间的路由、数据包处理、过滤寻址及其他数据处理的任务。接入设备接入层向本地网段提供用户接入。接入交换机采用S5110千兆交换机,通过千兆多模接到汇聚交换机,通过六类网线提供用户千兆接入,主要提供网
13、络分段、广播能力、多播能力、介质访问的安全性、MAC地址的过滤和路由发现等任务3.3 网络拓扑图3.3.1 网络拓扑图(内网)3.3.2 网络拓扑图(外网)3.3.3 网络拓扑图(智能网)3.4 组网描述根据本期工程的需求和建设目标,整个园区网络分为三张网络:内网、外网、智能网,三张网络的逻辑结构及设备选型类似,要求三张网络物理隔离,独立组网;网络结构设计上采用三层架构,核心交换机、汇聚交换机、接入交换机,楼间采用万兆单模连接,大楼内的汇聚和接入通过千兆单模光纤连接,千兆到桌面,同时实现园区部分场所的无线无缝覆盖,为园区提供高速、稳定、方便的无线接入平台,保证园区各种应用能够随时随地的开展。3
14、.4.1 网络出口设计三张网络(内网、外网、智能网)的出口分别通过核心交换机接到集团原有相应网络上,在核心交换机上部署安全插卡(防火墙、入侵防御系统),有效阻止来自网络中的各种安全威胁,如黑客、木马、病毒、网页篡改等;在外网考虑两个出口,一个出口为集团外网接入,另外考虑单独的互联网出口,在互联网出口部署一台高性能出口路由器SR6602-X1,提供15M的包转发能力,4个千兆光口,4个千兆电口,2个万兆接口,4个业务扩展槽位,出口路由器要做NAT转换,SR6602具备400万的并发连接数,完全满足园区用户的上网需要,园区内部全部采用私有地址,通过NAT后访问互联网,可以很好解决公网地址不足的问题
15、。3.4.2 核心层设计随着园区网信息化的完善,园区的应用越来越多,上网的人也越来越多,业务也遍布办公、娱乐、生活各个领域,接入方式不局限于有线,有高带宽的无线接入,所以园区核心交换机需要同时承载多种业务,所有业务都要经过核心交换机处理,建议核心交换机必须满足大容量、高性能、高可靠、高安全及网络扩展的要求,本次三张网络(内网、外网、智能网)核心层均采用双核心设计,核心交换机采用H3C多级交换架构(CLOS)数据中心级交换机S10508-V,两台核心通过虚拟化技术IRF2虚拟成一台设备逻辑设备,H3CS10500是中国国内第一款100G平台交换机,支持未来40GE和100GE以太网标准,采用先进
16、的CLOS多级多平面交换架构,独立的交换网板卡,控制引擎和交换网板硬件相互独立,最大程度的提高设备可靠性,同时为后续产品带宽的持续升级提供保证;为了满足数据中心级网络高可靠、高可用、虚拟化的要求,S10500采用创新IRF2(第二代智能弹性架构)设计,将多台高端设备虚拟化为一台逻辑设备,简化路由协议运行状态与运维管理,同时大大缩短设备及链路出现故障快速切换,避免网络震荡。IRF2互联链路采用2*10GE捆绑,保证高可靠及横向互访高带宽。在每台核心交换机S10508配置配置1个控制引擎、3个电源、2个独立的交换引擎、32个万兆光口(含4个万兆单模光模块,2个万兆多模光模块),用于连接楼栋汇聚(保
17、障中心、集控大厅、周转宿舍、多功能综合楼),配置48个千兆电接口,便于集团服务器、工作站接入;核心节点到楼层交换机和各大楼汇聚交换机之间通过10GE链路连接,核心设备支持虚拟化,两台核心可虚拟为一台路由设备,为接入的用户提供缺省网关的冗余,便于后期双核心扩展。IRF2虚拟化技术核心组网可靠性:实现两台核心交换机S10508-V虚拟成一台逻辑设备,通过跨设备链路捆绑实现核心和接入的点对点互联,消除二层网络的环路,这样就直接避免了在网络中部暑STP,同时对于核心的两台设备虚拟化为一台逻辑设备之后,网关也将变成一个,无需部署传统的VRRP协议。在管理层面,通IRF2多虚一之后,管理的设备数量减少一半
18、以上,对于本项目,管理点只有核心和接入两台设备,网络管理大幅度简化。如下图所示:多级交换(CLOS)架构核心硬件可靠性:1、转发任务分担到多块交换网板,转发效率急速提升,性能大幅提高2、主控转发物理分离,引擎压力骤减,交换网板相互备份,可靠性更高3、交换网板可热插拔升级,可扩展性能,满足长远需求保障核心节点的高可靠性。数据大集中后整个系统将承载多个业务系统,不同的业务对网络的带宽、时延等要求也不同,这就要求核心交换设备业务与性能并重;核心交换机必须采用功能强大的ASIC芯片实现业务的分布式线速处理,从而在为用户提供有保障的业务特性的同时保障数据报文的线速转发。3.4.3 汇聚层设计由于XX园区
19、各大楼的信息点位较多,各楼层均考虑了接入交换机,所以在三张网络(内网、外网、智能网)各大楼出口处设计一台高性能汇聚交换机S5800-32F:LS-5800-32F-H3S5800-32F汇聚交换机主要完成各大楼楼层交换机的汇聚,提供360Gbps数据交换能力,具备156Mpps的数据包转发能力,天然支持全线速分布式转发,提供24个千兆接口,4个万兆接口,配置2个单模万兆上联至两台核心交换机S10508-V,提供1个业务插槽,便于后期接口扩展,接入交换机通过千兆多模连接到汇聚交换机,保证接入交换机的上行带宽,同时在汇聚层交换机支持流量采集功能,可对对整网的全网流量进行分析。根据业务需要,S580
20、0-32F可扩展16端口光接口板,16端口电接口板,4端口万兆接口板,无线控制器插卡(可支持128个AP的接入控制能力),满足未来业务扩展的要求。3.4.4 接入层设计XX园区各大楼楼层的信息点比较多,各楼层单独考虑接入交换机,接入交换机通过千兆单模接到大楼的汇聚交换机,通过六类网线提供本楼层的千兆接入,通过对XX园区接入需求分析,建议选用H3C的千兆接入交换机LS-S5110-28P:LS-S5110-28PPOE交换机提供256G的交换容量,40Mbps的包转发能力,提供24个10/100/1000Base-T以太网端口和4个复用的1000Base-XSFP千兆以太网端口,实现千兆到桌面设
21、计,千兆以太网逐渐延伸到桌面已经成为最迫切的需要之一,随着园区多媒体应用的增加,应用在消耗大量带宽的同时,也在追求终端用户的满意度,基于铜缆的千兆以太网可以将更多的应用从低速链路中解放出来,并且为罢工人员工作创新提供了一个崭新高效能工作平台。3.4.5 用户认证:XX园区无线用户包括两部分,内部办公人员和外来办事人员,本次三张网络各配置一套EIA终端智能接入:针对内部用户,采用MAC地址认证,职工采用分配固定帐号,并可实现终端MAC地址和IP地址等多元素的绑定,防止非法用户的访问内部网络。针对访客,系统提供临时接入账号的访客管理功能,访客管理员可创建来宾账号,或访客通过自助系统登记相关信息,并
22、申请访客接入网络服务。通过后台管理批准的访客账号,并以短信方式通知访客帐号和密码,之后可访问内部网络,该账号将在超过保留时长后失效。当用户接入网络后,可强化对用户接入的管理: 基于用户的权限控制策略,可以为不同用户定制不同网络访问权限。 可以控制用户的上网带宽(QoS)、限制用户同时在线数、禁止用户设置和使用代理服务器,有效防止个别用户对网络资源的过度占用。 支持最大闲置时长限制。 可以实现对用户ACL、VLAN的控制,限制用户对内部敏感服务器和外部非法网站的访问。 可以限制用户IP地址分配策略,防止IP地址盗用和冲突。监控用户认证成功后的IP地址,若有变更则强制要求下线。 可以限制用户的接入
23、时段和接入区域,用户只能在允许的时间和地点上网。 可以限制终端用户使用多网卡和拨号网络,禁止修改终端MAC地址,防止内部信息泄露。 可以限制用户必须使用专用安全客户端,并强制自动升级,防止安全客户端被破解,确保认证客户端的安全性。 接入用户网关配置,提供接入用户网关IP、MAC地址配置信息。本次在XX集团三张网络(内网、外网、智能网)各配置一套H3C用户接入管理EIA,并配置1000用户的并发认证许可,实现对本网络内的用户进行接入认证和控制。3.4.6 网络管理系统:集团的网络设备和用户越来越多,有一套智能管理软件,可以大大简化网络管理人员的工作量,同时可以提供网络管理的工作效率,网络管理软件
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- XX 基地 网络 方案 建议书
![提示](https://www.31ppt.com/images/bang_tan.gif)
链接地址:https://www.31ppt.com/p-4197642.html