某互联网出口负载均衡和流量分析总体方案方针_第1页
某互联网出口负载均衡和流量分析总体方案方针_第2页
某互联网出口负载均衡和流量分析总体方案方针_第3页
某互联网出口负载均衡和流量分析总体方案方针_第4页
某互联网出口负载均衡和流量分析总体方案方针_第5页
免费预览已结束,剩余35页可下载查看

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、-+xxx 互联网出口负载均衡和流量分析项目方巴州浩展网络有限责任公司2012年3月目录1 项目背景 32 项目目标 33 项目原则 34 总体方案设计 44.1现状分析 44.2方案论证 44.3总体方案 55 设计方案 65.1技术关键点 65.2方案设计 76 实施方案 116.1设备安装调试 116.2设备上架、加电测试 116.3业务平滑迁移 116.4链路跳接 126.5策略调整、优化配置 126.6设备关机 127 项目组织管理 137.1项目实施总体布署 137.2项目实施准备工作 137.3项目实施关键步骤说明 147.4项目文档管理 158 项目实施进度计划 169 应急预

2、案 1610 培训计划 1710.1F5 培训内容 1710.2Allot 培训内容 1711 附件 1911.1 F5-6400 配置手册 1911.2 Allot 管理服务器配置手册 2611.3 Allot-3040 配置手册 2811.4C3750G 配置手册 321 项目背景目前 xxx 的互联网出口是电信、联通双线接入,办公网、公共信息网分别 建有互联网出口系统; 中石油互联网出口接入到办公网边界区域; 用户群体庞大, 约有 3 万终端。油田中心机房现有油田办公网互联网出口负载均衡设备、 流量整形设备, 且 各只有一台, 没有备份,当出现软硬件问题设备不能正常运行时将导致相关网络

3、瘫痪。通过本项目购置负载均衡设备和流量整形设备各 1 台,为互联网正常运行 做好保障。2 项目目标根据油田互联网出口现状, 设计原有的互联出口设备和新购的 F5 负载均衡、 ALLOT 流量整形设备的实施方案。根据方案进行油田互联网出口整体实施,包 括原有设备和新购设备等的安装实施。 在原有的互联网出口系统基础上, 使之更 加稳定、安全、可靠。3 项目原则先进性原则可靠性原则维护性原则扩展性原则安全性原则易用性原则4 总体方案设计4.1 现状分析办公网互联网出口设备有 F5-6400、Allot-1010 、ISG2000 和边界路由器 3750G,公共信息网互联网出口设备有 F5-3400、

4、QQSG和边界路由器 3750G。4.2 方案论证根据 xxx 办公网与公共信息网两网分离的网络实际情况, 结合现有设备, 从 以下几个方面分析论证:1、流量分析:设备OUTIN策略备注F5-640050M/s400M/sWeb/邮件办公网F5-3400500M/s600M/s无公共信息网结论:1、 互联网出口峰值流量公共信息网大于办公网;2、 互联网出口设备压力公共信息网高于办公网。2、设备性能分析:公共信息网F5-3400年限较长,硬件性能不足。设备(理 论值)并发会话数为 400 万,活动用 户数峰值为 1 万,内存为 1G。当用户 峰值访问时, 设备会话保持使用不够, 易出现间断性断网

5、,释放内存后网络 恢复。不能满足公共信息网的应用需求办公网F5-6400并发会话数 800 万,活动用户数峰值 为 2.5 万,内存为 2G。可以满足办公网的应用 需求,但不能满足公共信 息网的应用需求。QQSG协议特征库长时间没有更新,不能对 新的应用做到识别,已经不能满足现不能满足公共信息网的需求有流量分析的需求;报表的时间戳不 能同步, 报表的时间不对, 无法修正。Allot-1010能够识别现有办公网 (Web/Ftp/Mail ) 需求产生的应用流量分析,硬件设备 运行稳定。由于没有续保服务,特征 库无法更新,软件版本低。可以满足办公网现有功 能要求,但不能满足公共 信息网复杂应用分

6、析的 需求。4.3 总体方案基于上述分析,办公网的互联网出口系统保持现状,公共信息网的 F5-3400 和 QQSG更换为 F5-6900 和 Allot-3040,F5-3400 和 QQSG关机,作为互联网出口 体系的备用设备。5 设计方案5.1 技术关键点5.1.1 F5-6900多链路的负载均衡 : LinkController 可以智能的解决多条 ISP 接入链路以 保证网络服务的质量,分为 OUTBOUN流D量的负载均衡、 INBOUND流量的负载均 衡。多链路的冗余: 可以检测每条链路的运行状态和可用性,做到链路和 ISP 故障的实时检测。高度的安全性: 采用防火墙的设计原理,

7、是缺省拒绝设备, 防御普通网络攻 击。能够拆除空闲连接防止拒绝服务攻击;能够执行源路由跟踪防止 IP 欺骗; 拒绝没有 ACK缓冲确认的 SYN防止 SYN攻击;拒绝 teartop 和 land 攻击;保护 自己和内网免受 ICMP攻击;不运行 SMTP、FTP、TELNET或其它易受攻击的后台 程序。 Dynamic Reaping 特性可以高效删除各类网络 DoS攻击中的空闲连接,这 可以保护 BIG-IP 不会因流量过多而瘫痪。 Delay Binding 技术可以为部署在 BIG-IP 后面的服务器提供全面地 SYN Flood 保护。5.1.2 Allot-3040确保关键业务应用

8、、控制广域网成本: 检测网络与带宽的使用情况,自动 发现网络中的应用, 判断网络中哪些协议可能对网络造成影响而需要对其进行管 理。对所有经过 Allot 设备的所有流量进行检查, 并持续监测资源的使用情况以 保证对网络的控制与应用服务的性能, 定义的策略将业务优先级与用户的需求相 结合。强健策略驱动的网络架构: 为网络中的每一种应用精确地分配带宽,保证 那些对网络延迟敏感的应用的质量不会因为网络中的其他流量而下降。实现网络智能: 借助 NetXplorer 管理平台实现逐层深入的网络分析, 以实 现智能的网络管理, 包括信息收集与分析、 找出网络瓶颈、 以及集中管理策略配 置。抵制恶意网络攻击

9、 :侦测已知类型的 DDOS网络攻击, 监测、记录并阻止不 良的网络流量, 对即将发生的网络攻击提出早期告警, 并且使用专用的带外管理 端口以保证即使发生 DDOS攻击的情况下也能够对设备进行管理,从而对攻击流 量进行管控。保证最大的网络可靠性: 通过两个层面的容错特性保证网络的 100%正常运 行时间,首先是基于硬件的旁路单元 ( Bypass)可以再设备发生软硬件故障的情 况下将数据透明的进行传输,不会导致网络中断。5.2 方案设计5.2.1 设计内容F5-6900 流量处理能力是 6Gbps, 64位的 TMOS硬件架构, 4核 8进程 CPU 处理能力, 8G内存,24 个千兆接口(含

10、光口)。并发数是 800万,活动用户数峰 值为 4 万,背板带宽 68G。Allot-3040 有 8 个千兆接口,可扩展至 4Gbps的全双工吞吐率,实时监测 和 QoS策略执行多达 400 万个并发 IP 流,支持 Allot 的 DAR(T 动态可操作的识 别)技术,广泛的特征库,能够准确地识别数以百计的互联网应用和协议,可自 动更新特征库。为了更好地使用 F5-6900 和 Allot-3040 ,公共信息网互联网出口在边界路 由器 C3750G和 F5-6900 之间采用链路聚合的方式,增加链路带宽,使互联网访 问能够快速、有效地通过,充分发挥性能。5.2.2 网络资源规划设备接口I

11、P 地址子网掩码F5-69002.1/2.21020.17241.20224Allot-3040Mgnt02Allot 管理服务器Eth1005.2.3 SNAT-List设备SNAT 地址备注F5 690003电信8联通5.2.4 设备互联规划设备端口对端设备端口备注F5-69001.1Internet

12、3750GG1/0/4电信1.2Internet 3750GG1/0/28联通2.1Allot 3040Bypass external 12.2Allot 3040Bypass external 2Allot-3040Bypass internal 1C3750GGi1/0/27Bypass internal 2C3750GGi1/0/28Bypass external 1F5-69002.1Bypass external 2F5-69002.2MgntC3750Gi1/0/25Allot 服务器Eth1C3750Gi1/0/265.2.5 静态路由规划依据边界设备采用静态路由的原则, 公共信

13、息网的互联网出口系统采用静态 路由的方式与内网和各运营商互指。设备路由下一跳备注F5-69007联通02电信回程Allot-3040管理Allot 管理服务器管理公共信息网 C375010默认路由5.2.6 F5-6900 策略设计参考现在运行的 F5-3400 目前配置,按照总体设计的链路聚合方式,针对F5-6900 进行配置策略设计,内容包含

14、一下部分:电信、联通链路对应公共信息网 F5-6900 的接口、管理 IP、接口 IP 及路由PortChannel(链路聚合)Virtual Server ListPool ListMonitor ListiRuleSNAT-ListSNAT5.2.7 Allot-3040 策略设计参考现在运行的 QQSG目前配置,针对 Allot-3040 进行配置策略设计,内容 包含一下部分:管理服务器安装( NX 服务器)配置管理 IP 及路由LinePipeVirtualChannelQOSIP Host5.2.8 C3750G总体设计PortChannel(链路聚合)路由6 实施方案6.1 设备安

15、装调试F5-6900安装调试详细配置见附件中 F5-6900 配置手册Allot 管理服务器安装调试:Allot 管理服务器安装在 Wndows server 2003英文版(建议)或中文版 32 位包括 SP2,虚拟内存设置成 4G ;管理员需要安装 JAVA SDK和NetXplorer 才能管理 Allot ;详细配置见附件中 Allot 管理服务器配置手册Allot-3040 安装调试详细配置见附件中 Allot-3040 配置手册C3750G 详细配置见附件中 C3750G配置手册6.2 设备上架、加电测试按照机房要求,将新设备 F5-6900 和 Allot-3040 上架,并加电

16、测试。6.3 业务平滑迁移公共信息网 F5-3400 更换为 F5-6900:将业务数据流量从 F5-3400 迁移至 F5-6900,观察业务数据流量是否正常, 若出现异常情况立即将业务数据流量恢复至 F5-3400,优先保证用户正常使用公 共信息网资源,迅速排查原因后重新实施。公共信息网 QQSG更换为 Allot-3040 ;将业务数据流量从 QQSG迁移至 Allot-3040 ,观察业务数据流量是否正常, 若出现异常情况立即将业务数据流量恢复至 QQSG,优先保证用户正常使用公共 信息网资源,迅速排查原因后重新实施。公共信息网边界路由器 C3750G配置调整:将业务数据流量从原接口迁

17、移至 PortChannel 接口,观察业务数据流量是否 正常,若出现异常情况立即将业务数据流量恢复至原接口, 优先保证用户正常使 用公共信息网资源,迅速排查原因后重新实施。6.4 链路跳接公共信息网边界路由 C3750G 至 Allot-3040 新增 1 条多模光跳线(FC-FC);Allot-3040 至F5-6900新增 1条多模光跳线;F5-6900至互联网 3750G新增 1 条多模光跳线。6.5 策略调整、优化配置经过1个月的使用,通过数据分析、结合F5-6900和Allot-3040 的技术特点、 油田互联网出口情况和用户使用习惯, 对原有配置进行优化, 提升、改善用户网 络体

18、验效果。6.6 设备关机F5-6900和Allot-3040 运行稳定后,将 F5-3400和 QQSG关机,作为备用7 项目组织管理7.1 项目实施总体布署本项目实施要求对 xxx 正常访问互联网的影响降到最低, 本项目的实施可分 为以下大部分:1、设备拆封、设备硬件货物验收2、设备上架、系统安装3、软件安装、预调试4、割接实施,实地测试5、用户培训7.2 项目实施准备工作在项目实施前,已对 xxx 网络部署的环境、方案等作了认真充分的论证,准 备工作包括:7.2.1 进场前准备工作与相关部门协调,确认进场时间及人员项目组成员名单序号工程类别人数联系人1项目负责1人2现场负责兼方案设计人员1

19、人3安装、调试1人4厂商工程师远程支持2人5硬件上架、设备供电2人7.2.2 项目实施所需工具及测量仪十字、一字螺丝刀各 2 把 开线刀,打线钳,电源地拖各 1 套 网络测试仪、光纤测试仪各 1 套笔记本电脑 1台,交叉线 4 条 以上工具和设备,由项目负责人在进场前检查相关设备工具的到位情况。7.2.3 工作计划1、与xxx负责人员确定设备上架时间, 协调/配合 xxx负责人员发布维护通 知2、上架前的准备工作,包括确定从设备到主干交换机的网线长度、尾纤长度、接头类型、光纤模块安装3、规划实施时间,设备上架演习,文档、标签整理4、软件安装,预调试7.3 项目实施关键步骤说明实施的关键工序如下

20、:(1) 线缆布放;(2) 设备上架,电源线固定;(3) 启动设备,确定各进程已正常工作,确定管理页面可正常打开,确保设 备工作正常。(4) 设备及网线贴标签,等待通知时间,准备串接任务负责人实施场地备注设备的上架实施工程师电源线固定,连接网线实施工程师设备上电测试实施工程师贴标签实施工程师xxx 勘探开发 综合楼信息管 理部机房网络 机房等待通知时间,实施实施工程师 甲方人员设备网络测试实施工程师厂商工程师设备运行测试实施工程师厂商工程师管理页面测试实施工程师厂商工程师检查,收尾所有人员7.4 项目文档管理1、工程指定 1 人负责内外文档的规范、整理2、规范整理的文档必须经过项目经理的严格审

21、核并签字3、项目资料的填写 与制作应与项目进度同步进行,并按表格规定, 由项目实施人员会签后存档8 项目实施进度计划根据技术方案以及合同内在施实前由项目经理与各方负责人召开现场会议, 容等制定项目实施进度计划,项目实施总时间为四天。前期环境调研布署方案设计4天确定项目组人选 方案制定 文档模板生成用户培训 跟踪 回访针对塔指环境, 制定出合理的数 据获取方案及实 施计划 与项目负责人确 定实施时间,协 调/配合项目负 责人发布维护通 实施前的准备工 作,包括确定网 线及尾纤长度、 接头类型、均衡 设备的测试。软件安装,预调 试核对所带实施材 料落实实施过程中 各部门对接人及 联系方式 实施、测

22、试9 应急预案此次实施关系到油田用户访问互联网业务,要求尽可能在短时间内完成设备线路切换和策略部署, 因此实施过程中出现其他情况时; 立即启动 “信息管 理部相关应急预案”,恢复原有网络线路或配置,排查问题原因后准备下一次实 施。10 培训计划10.1 F5 培训内容10:30 12:00将设备对用户端进行交付 , 让用户了解设备,并学会如何查看 各类参数。12:00 13:00进行策略添加、修改 ,让用户了解策略,规则的意义,学会如何 定制策略。13:00 14:00实际操作, 让用户有能力去分析流量情况,并学会管理设备。10.2 Allot 培训内容10:30 11:30介绍 NetXpl

23、orer. 什么是 NetXplorer? 我们将学习如何安装 NetXplorer 服务器和使用图形化界面的客户端 , 并且稍后可以看到 如何开始通过图形化客户端实现工作。11:45 12:15监控与报告 . 如何通过使用 NetXplorer 获得对您的网络全面可视 化?在此部分,我们将学习如何使用 NetXplorer 实时监控和长期 监控的功能。我们将检查不同类型的可用图形和了解每个图形它的 典型用途和如何生成的。在了解如何预定义和定期报告以及如何使 用组特性将不同的设备集成到一个报告里,我们也将关注一些其他 的高级的监控特性。12:15 13:30监控动手练习16:00 16:30条

24、件选项 . 如何定义不同的条件选项来等级化您的网络中各种流 量。这部分给出了十分清晰的解释,包括主机、时间、服务、 TOS 和 VLAN等选项。16:45 17:15执行选项 . 如何为你在网络种已经定义的不同的流量设置定义不同 的执行动作选项 。这个部分包括关于 QoS, ToS 和 DoS选项的详细 说明,以及很好的阐述了 NetEnforcer 的工作机制 。17:15 18:30建立策略 . 如何建立将你定义的各种选项组合成一个有效的策略 来满足你的业务需求。这部分将通过案例来解释如何创建规则,如 何使用 Lines, Pipes, VCs 和 Templates 。18:30 19:

25、00事件和告警 . 如何确认对于网络状态变化的预设提示。这个部分将 概括如何定义告警和告警行为以及如何费培不同的项目种。此外, 我们将看到如何配置事件和如何在多种日志中看事件和告警。最后 会举几个案例。19:00 19.30动手练习 , 总结和回顾11 附件11.1 F5-6400 配置手册备份原 F5-3400 策略配置,根据 F5-3400 策略配置调试 F5-6900:将 Console线连接工作站 COM 口和 F5的 console口,网线连接工作站网口和 F5 的 MGMT 网口:登录 F5 设备进行激活:设备激活后,进行管理地址、主机名称、口令的配置更改:在 F5-6900 接口

26、上配置内网链路 IP:配置地址后,注意关联相应 VLAN )在 F5-6900 接口上配置互联网链路 IP:配置方法如上图,配置好后,在 selfIP 中查看,如下图:在 F5-6900 上配置 PortChannel(链路聚合): 将需要做链路聚合的连个端口绑到一个 trunk 中,并将此 trunk 应用到内 网的接口上即可在 F5-6900 上配置缺省路由及回指路由:将建立好的 default_gateway_pool关联到缺省路由上, 并按照用户提供的 地址段,填入正确的回指路由在 F5-6900 上配置 Virtual Server List;进入 LTM 模块中的 Virtual

27、Server创建缺省 VS 向外指出,所有访问互联网的用户将默认匹配此 VS,并触 发相应规则:进入 LTM 模块中的 pool:建立运营商的首选 pool,并使用 ICMP 进行链路活动探测:在 F5-6900上配置 Monitor List ;进入 LTM 中的 monitor,建立自定义的 monitor 内容,如无特殊要求, 使用默认 monitor 即可11.2 Allot 管理服务器配置手册1) 将 Allot 管理服务器安装在 Wndows server 2003 英文版或中 文版 32 位包括 SP2,虚拟内存设置成 4G;2) 在服务器上安装 jdk-6u2-windows-i586-p(NX10) ,然后安装NetXplorer 软件,在安装时请关闭一切实时病毒防护软件, 在安装 NetXplorer 软件时必须联网激活, 如

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论