安全可控边界、稳定可靠核心-校园网解决方案Juniper_第1页
安全可控边界、稳定可靠核心-校园网解决方案Juniper_第2页
安全可控边界、稳定可靠核心-校园网解决方案Juniper_第3页
安全可控边界、稳定可靠核心-校园网解决方案Juniper_第4页
安全可控边界、稳定可靠核心-校园网解决方案Juniper_第5页
已阅读5页,还剩16页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、安全可控边界、稳定可靠核心 Juniper校园网解决方案王涛twang校园网特点 过去地域: 校园相对集中,校园网的规模相对小。应用:比较简单,基本上都是基于IPv4 QoS:基本上没有服务质量(QoS)的保证 安全:安全保证机制少管理:简单结构:交换方式协议:二层Spaning Tree协议为主,三层路由协议为辅;三 层、两层协议混用校园网特点 现在地域: 高校合并、新校区扩建应用:网上游戏、网上视频、BT/emule、学术研究 QoS:不同应用需要不同的时延、带宽安全:病毒频繁爆发、工具软件、学生特点由IPv4向IPv6进行逐步过渡校区C校区A校区B汇聚层汇聚层汇聚层电信Cernet校园网

2、拓朴校园网边界几大需求访问控制()策略路由地址转换NAT用户管理带宽优化安全可控运营商CernetNetscreen 2000校园网Juniper M10iERX310/705校园网典型出口应用图(一)SSL VPN SA3000/1000twanga-Cernet,1M带宽,不记费twangb-电信网, 2M带宽,收费twangc-Cernet出国,512K,收费J-Flow(兼容Netflow)1.对用户流量进行统计2.可以针对不同目的地址进行计费,出国收费。不出国不收费*a 国内用户,*代表已经拥有的帐号名; *c 教工国际包月用户,*代表已经拥有的帐号名; *d 学生国际包月用户,*代

3、表已经拥有的帐号名。运营商CernetNetscreen 2000校园网Juniper M10iERX310/705校园网典型出口应用图(二)SSL VPN SA3000/1000若ERX坏,则不进行计费管理,仅考虑路由出来。若电信线路断路,则走 Cernet线路若Cernet线路断路,则走电信线路。策略路由:某些网段、或某些数据包(如语音等)不进行计费其它的全部转发到ERX不同的L2TP拨号用户得到不同的地址段,根据该地址段进行策略路由可根据IP包头中的任意字段进行策略路由ASM NATIPsec防火墙计费运营商CernetNetscreen 2000校园网Juniper M10iERX31

4、0/705校园网典型出口应用图(三)SSL VPN SA3000/10001.基于策略的NAT2.基于ASIC,大小包情况下性能一致,有效抵御DOS攻击3.状态防火墙下的策略,和ACL相比,具备更好的安全性能!4.可通过硬件的IPS板卡,基于策略的对流量进行7层的硬件防护。最大性能2Gbps.分部IPSEC一卡通财务。SSL老师:教学资源、办公资源学生:web资源、图书馆资源、网管:网管资料库、设备的带外管理区域 可以进行文件级管理!Netscreen防火墙:性能 vs 安全 安全不以牺牲性能为代价可扩展的专用安全Security Moduel模块(基于ASIC的应用层入侵防御,网关查毒解决方

5、案)3600+种攻击手法检测,100多种应用协议、应用层攻击检测吞吐量 2G+真正可用的宽带网络多功能集成安全网关Netscreen 的技术领先体现学生宿舍区校区A电信Cernet校区B防火墙基于WEB的服务器群Juniper DXWEB加速器1.HTTP反向代理,检测任何http的请求包,最大程度保证web安全2.访问速度提高50%,用户接入能力200%3.非常适合远程教学服务器群IPS/IPS+FW1.基于策略的IPS过滤2.当设备故障时,则直通。3.最大程度检测攻击,进行控制(P2P/MSN)4.主动防护案例分析:为Santa Clara大学提高 PeopleSoft 8 的处理能力Sa

6、nta Clara 大学对PeopleSoft 学生管理系统使用猛增,并且校园门户网站的性能下降,对局域网和广域网带宽造成负担直接的好处 服务器能力提高300%带宽占用减少48%访问速度提高44%“以前每个学期的注册时都导致我们的应用几乎停顿. Juniper DX 的加速使得即使在最大负荷时都运行正常。现在我们可以在不增加新的软件或硬件的情况下处理更多的用户访问了.“ Ron Danielson, CIO at Santa Clara University 速度 可扩展性安全性灵活性管理案例分析:为在线教学网站加速韩国某大学 提供在线多媒体学习网站问题 非常缓慢网站中包含大量的多媒体信息,如

7、Powerpoint,Excel,Video,Word等文档,是缓慢的主要原因一些应用是时间敏感的(比如考试)已经有Alteon的负载均衡器但不能减轻服务器的负载 速度 可扩展性安全性灵活性管理Alteon AD校园网核心所面临的问题 协议结构:二层为主,三层路由为辅 生成树协议的非智能特性 生成树协议的不稳定性 生成树协议的互通性(不同vendor的SPT之间互通问题) 核心设备: 路由器 vs. 三层交换机 观念: VLAN做为安全隔离手段? 不同校区的同一部门需要在同一个VLAN?交换式校园网网络拓朴图汇聚层接入层核心层路由域VLAN 1VLAN 1VLAN 2VLAN 2交换域路由式校园网网络拓朴图高端路由器汇聚层接入层核心层路由域交换域交换域交换域交换域交换域三层交换机 vs. 路由器 安全转发路由拓扑服务高端三层交换机高端路由器Forwarding转发Routing路由业务!保护最脆弱的环节:对路由引擎进行保护Internal Bandwidth转发引擎WAN/LANPorts路由引擎REM

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论