多分支企业网络规划及设计_第1页
多分支企业网络规划及设计_第2页
多分支企业网络规划及设计_第3页
多分支企业网络规划及设计_第4页
多分支企业网络规划及设计_第5页
已阅读5页,还剩53页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

重庆理工大学综合课程设计报告科技型跨广域网企业设计PAGE 综合课程设计报告题目科技型跨广域网企业设计二级学院计算机科学与工程学院专业网络工程班级111030901学生姓名刘黄侠学号11203090215指导教师陈卓职称教师时间2015年9月重庆理工大学综合课程设计报告基于Android平台上手机理财管理系统的设计与实现重庆理工大学综合课程设计报告科技型跨广域网企业设计目录11986摘要 11824一、前言 211178二、需求分析 3114862.1背景 3141342.2设计目标 37938三、方案设计 42793.1园区设计 4175683.2总公司设计 4230673.3分公司设计 4248543.4三层网络架构设计 5324623.5公网设计 6130233.6拓扑设计 616238四、相关技术简介 7281984.1交换技术 7145314.1.1生成树 763544.1.2HSRP热备份路由协议 9113634.1.3DHCP 9153974.1.4端口聚合 9154684.1.5VTP技术 10164224.1.6Trunk 10117064.2路由技术 10100854.2.1动态路由协议(OSPF、EIGRP) 10115544.3路由控制与互操作 11219824.3.1IPSLA技术 11141444.3.2PBR策略路由 1292264.3.3Route-Map 12327154.3.4Distribute-List 13182694.3.5访问控制列表ACL 13237044.3.6路由重分布 1491514.3.7IPsec 1465824.3.8GRE隧道 20301454.3.9DMVPN 2018514.3.10NHRP 219354.4其他技术 21222144.4.1NAT 2113171五、项目实施 22199025.1路由功能的实现 2257825.1.1模拟互联网 22150595.1.2NAT的实现 22163805.1.3PBR的实现 23205645.1.4DMVPN的实现 2580665.1.5路由重分布 28210695.1.6分发列表解决环路 29138515.2三层交换功能的实现 30160195.2.1核心层配置 30205325.2.2汇聚层配置 3615705.2.3接入层配置 368212六、网络测试 37272596.1全网互联 3782596.2NAT测试 38263386.3PBR策略路由的测试 389802七、结论 403252八、参考文献 40

摘要迅速发展的Internet正对全世界的信息产业带来巨大的变革和深远的影响。市场的全球化竞争已经成为趋势。对于企业园区来说,在调整发展战略时,必须考虑市场的全球竞争战略,而这一切也将以信息化平台为基础,借助计算机网络原理及网络规划技术,以网络通畅为保证。企业园区网络是规模较庞大而设计复杂,它不仅为企业现代化、综合信息管理和办公自动化等一系列应用提供基本操作平台,而且能提供多种应用服务,使信息能及时、准确、无故障的传给各个系统。这对企业园区的网络规划和设计提出了一定的要求。在利用当今流行的企业园区网络设计技术的同时,考虑到将来的业务拓展和应用网络并行和发展,提出了一套合理企业园区以及跨广域网的设计。关键词:Internet;以太网;OSPF;VPN;MST;VPN;PBRAbstractTherapiddevelopmentofInternetistheworld'sinformationindustryhasbroughttremendouschangesandfar-reachingimpact.Globalcompetitioninthemarkethasbecomeatrend.Forenterprisepark,inordertoadjustthedevelopmentstrategy,wemusttakeintoaccounttheglobalcompetitionstrategy,andthiswillbebasedontheinformationplatform,withthehelpofcomputernetworkprincipleandnetworkplanningtechnology,toensurethesmoothnetwork.Enterpriseparknetworkisalargeandcomplexdesign,itnotonlyfortheenterprisemodernization,comprehensiveinformationmanagementandofficeautomationandaseriesofapplicationstoprovidebasicoperatingplatform,butalsotoprovideavarietyofservices,sothatinformationcanbetimely,accurateandnofaultofthesystem.Thispaperputsforwardsomerequirementsforthenetworkplanninganddesignofenterprisepark.Atthesametime,consideringthefuturebusinessdevelopmentandapplicationofnetworkdesigntechnology,thedesignofareasonableenterpriseparkandawideareanetworkisputforward.Keywords:Internet;Ethernet;OSPF;VPN;MST;VPN;PBR前言当今社会已步入信息社会,信息成为社会经济发展的核心因素,信息化已经成为当今世界潮流。信息技术作为新技术革命的核心,不仅具有高增值性、成为最具经济活力的经济增长点,且具有高渗透性,以及强的亲和力和扩散速度向经济格部门渗透,使其结构和效益发生根改变。信息化已成为当代经济发展与社会进步的巨大推力,尤其是作为国名经济信息化基础的企业信息化,当前更显得尤为重要,信息化建设已成为企业发展的必经之路。信息化是企业加快实现现代化的必然选择!近年来,在全国各地新建了许多企业园区(开发区),使发展、引进高新技术与科技创新有了肥沃的生存土壤。企业园区的建立与发展,为吸引国内外资金、技术、发展外向型经济、参与国际间的分工协作、进入世界经济舞台,创造了优越的条件和基础。根据城市布局形态的调整和发展目标的变化,将城市中心区向城市边缘区扩展,增加城市的功能,实现城市化发展,已经成为世界高新技术产业区发展的规律和发展趋势。同时随着时代的进步科技的发展,全球正进入一个赞新的知识经济时代,而无穷无尽的知识和信息基本都通过网络传输,并以空前未有的深度和广度,影响和改变着一个每一个企业。能否及时获取信息、反馈信息及发布信息,将直接影响到一个企业能否健康的发展,同时这一形式也对企业内部各部门之间、领导与职工之间的协调与配合提出了新的更高要求。由于网络、数据库及与之相关的应用技术不断发展,尤其是国际互联网(Internet)和内部网(Intranet)技术的广泛应用,世界正迈入网络中心计算时代。人们传统的交互和工作模式正在改变,处在不同地理位置的人们可以共享数据,能够协同工作等;Intranet是Internet的延伸和发展,正式利用了Internet的先进技术。所以我们在设计一个企业园区的要充分考虑到企业的安全、园区的拓展、应用技术的不断更新带来的威胁,以及跨广域网的连通性的可靠性。需求分析2.1背景本课题以一个企业园区网络规划为背景,实现网络规划设计和模拟,同时完成详细的网络实施方案。该企业为一家跨区的大型集团企业,总公司位于某科技型园区内,其他分公司位于不同的跨广域网区域。要实现各个不同区域公司的联网以及访问互联网。其中在总公司要实现对不同网络的不同策略访问和访问控制策略;各公司间内部要实现数据流的均衡负载,冗余以及自动备份设计,基于接入层端口安全保护。在外网的设计上,要设计多出口接入,保证网络连通性。2.2设计目标总公司能与其各区域的分公司间能够互通各公司通过NAT技术访问互联网总公司位于企业园区(开发区),跑不同的路由协议,以实现对自己公司内部的自治各公司内部实现数据流负载均衡,冗余和备份多出口接入,实现网络的可靠性、连通性采用路由协议认证提高网络安全性实现对不同网络的可控制性策略具有较好的可扩展性,对以后公司的发展扩容做好准备设备选型上必须在技术上具有先进性,通用性,且必须便于管理,维护。应具备未来良好的可扩展性,可升级性,保护公司的投资。设备要在满足该项目的功能和性能上还具有良好的性价比。设备在选型上要是拥有足够实力和市场份额的主流产品。三、方案设计3.1园区设计总公司位于某科技型园区内,园区路由协议为OSPF,园区有两个与ISP接入的出口,一个是电信出口,一个为网通出口,要实现去往不同的目的网络走不同的ISP接口。园区对互联网的访问要做NAT技术。使用PBR结合SLA技术(策略路由,在项目实施中详细介绍)实现对路由的策略管理。3.2总公司设计(1)大型集团总公司要实现对互联网的访问,通过园区的ISP出口进行反问。由于总公司可能存在PC端要求量大,对广播域的控制,有多个VLAN。所以采用三层网络架构设计,即核心层,汇聚层,接入层。其中核心层要作为内网的根网桥。这里有两台核心层交换机,两台核心层交换之间端口聚合,绑定以太网通道,实现增加带宽和快速交换功能。那么要实现对所有VLAN的负载均和以及备份。在核心层交换机上利用HSRP(思科私有热备份路由协议)实现虚拟网关技术,且要结合MST根网桥运用,共同实现冗余和备份设计(在项目实施中详细介绍)。所有PC端均由核心层交换机上的DHCP服务器提供。(2)使用VTP协议,实现在一台交换机上对所有VLAN的统一管理由于VLAN多,边缘端口量庞大,如果运用默认的STP生成树(思科默认PVST+)收敛速度慢,且只有根网桥才会发送BPDU包,若网络拓扑发生改变,收敛速度很慢,大约50秒,将会影响其网络的稳定。如果采用RSTP生成树,每一个交换机都要维护STP,开销大,若VLAN改变,波动范围广。这里考虑到,其位于园区网络,所以采用MST生成树,可以实现对VLAN的分组管理,且是基于实例,收敛速度快,对交换机的开销小。(3)总公司与各分公司的互联技术向IPS(CT)租借帧中继或者做IPsecVPN技术来实现。考虑到公司的扩展,这里运用DMVPN(动态多点VPN,后面技术简介会详细介绍)技术来实现互联。3.3分公司设计分公司1考虑到在边远地区刚刚发展,所以采用PVST+生成树来实现内部数据复制均衡。分公司2在另一个大中型城市,规模比较大,所以采用RSTP来实现内部数据的快速收敛和负载均衡。3.4三层网络架构设计三层网络架构采用层次化模型设计,即将复杂的网络设计分成几个层次,每个层次着重于某些特定的功能,这样就能够使一个复杂的大问题变成许多简单的小问题。三层网络架构设计的网络有三个层次:核心层(网络的高速交换主干)、汇聚层(提供基于策略的连接)、接入层(将工作站接入网络)。核心层:核心层是网络的高速交换主干,对整个网络的连通起到至关重要的作用。核心层应该具有如下几个特性:可靠性、高效性、冗余性、容错性、可管理性、适应性、低延时性等。在核心层中,应该采用高带宽的千兆以上交换机。因为核心层是网络的枢纽中心,重要性突出。核心层设备采用双机冗余热备份是非常必要的,也可以使用负载均衡功能,来改善网络性能。汇聚层:汇聚层是网络接入层和核心层的“中介”,就是在工作站接入核心层前先做汇聚,以减轻核心层设备的负荷。汇聚层具有实施策略、安全、工作组接入、虚拟局域网(VLAN)之间的路由、源地址或目的地址过滤等多种功能。在汇聚层中,应该选用支持三层交换技术和VLAN的交换机,以达到网络隔离和分段的目的。接入层:接入层向本地网段提供工作站接入。在接入层中,减少同一网段的工作站数量,能够向工作组提供高速带宽。接入层可以选择不支持VLAN和三层交换技术的普通交换机。如图3-4-1所示图3-4-1网络三层架构模型3.5公网设计用5台路由器模拟做互联网,如图3-5-1所示,R4为电信DNS,R5为网通DNS。图3-5-1模拟互联网3.6拓扑设计如下图3-6-1所示,模拟其设计拓扑图图3-6-1设计拓扑图相关技术简介4.1交换技术4.1.1生成树在二层交换网络中,一旦存在环路就会造成报文在环路内不断循环和增生,产生广播风暴,从而占用所有的有效带宽,使网络变得不可用。在这种环境下生成树协议应运而生,生成树协议是一种二层管理协议,它通过有选择性地阻塞网络冗余链路来达到消除网络二层环路的目的,同时具备链路的备份功能。生成树协议和其他协议一样,是随着网络的不断发展而不断更新换代的。最初被广泛应用的是IEEE802.1D-1998STP(SpanningTreeProtocol,生成树协议),随后以它为基础产生了IEEE802.1wRSTP(RapidSpanningTreeProtocol,快速生成树协议)、PVST(PerVLANSpanningTree,每VLAN生成树)协议和IEEE802.1sMSTP(MultipleSpanningTreeProtocol,多生成树协议)。STP(802.1D)STP是为克服冗余网络中的环路问题而创建的。STP通过判断网络中存在环路的地方,并阻断冗余链路来实现无环网络。

STP采用STA(SpanningTreeArithmetic)算法。STA会在冗余链路中选择一个参考点(生成树的根),将选择到达要的单条路径,同时阻断其他冗余路径。一旦已选路径失效,将启用其他路径。STP的各种选举是通过交换BPDU报文来实现的,BPDU是直接封装在以太网帧中的。对于参与STP的所有SW,它们都通过数据消息的交换来获取网络中其他SW的信息,这种消息就被称为BPDU。RSTP(802.1W)为了解决STP的收敛速度缺陷,2001年IEEE定义了基于IEEE802.1w(已经合入IEEE802.1D-2004)标准的快速生成树协议RSTP。RSTP在STP基础上做了三点重要改进,加快了收敛速度(最快可在1秒以内):a、为根端口和指定端口设置了快速切换用的替换端口(AlternatePort)和备份端口(BackupPort)两种角色。当根端口失效的情况下,替换端口就会快速转换为新的根端口并无时延地进入转发状态;b、当指定端口失效的情况下,备份端口就会快速转换为新的指定端口并进入转发状态。在只连接了两个交换端口的点对点链路中,指定端口只需与下游网桥进行一次握手就可以无时延地进入转发状态。如果是连接了三个以上网桥的共享链路,下游网桥是不会响应上游指定端口发出的握手请求的,只能等待两倍ForwardDelay时间进入转发状态。c、直接与终端相连而不与其他网桥相连的端口定义为边缘端口(EdgePort)。边缘端口可以直接进入转发状态,不需要任何延时。由于网桥无法知道端口是否是直接与终端相连,所以需要人工配置。MST(802.1S)实例和域多生成树协议MSTP(MultipleSpanningTreeProtocol)是IEEE802.1s中定义的一种新型生成树协议。简单说来,STP/RSTP是基于端口的,PVST+是基于VLAN的,而MSTP是基于实例的。MSTP中引入了“实例”(Instance)和“域”(Region)的概念。“实例”Instance就是多个VLAN的一个集合,实例映射在同一个域中必须一致。“域”Region是指网络中有相同的域名,配置修订号,摘要信息的网桥构成的一个集合“修定版本号”revision同一个域中必须一致。4.1.2HSRP热备份路由协议HSRP:热备份路由器协议(HSRP:HotStandbyRouterProtocol),是cisco平台一种特有的技术,是cisco的私有协议。该协议中含有多台路由器,对应一个HSRP组。该组中只有一个路由器承担转发用户流量的职责,这就是活动路由器。当活动路由器失效后,备份路由器将承担该职责,成为新的活动路由器。这就是热备份的原理。实现HSRP的条件是系统中有多台路由器,它们组成一个“热备份组”,这个组形成一个虚拟路由器。在任一时刻,一个组内只有一个路由器是活动的,并由它来转发数据包,如果活动路由器发生了故障,将选择一个备份路由器来替代活动路由器,但是在本网络内的主机看来,虚拟路由器没有改变。所以主机仍然保持连接,没有受到故障的影响,这样就较好地解决了路由器切换的问题。为了减少网络的数据流量,在设置完活动路由器和备份路由器之后,只有活动路由器和备份路由器定时发送HSRP报文。如果活动路由器失效,备份路由器将接管成为活动路由器。如果备份路由器失效或者变成了活跃路由器,将由另外的路由器被选为备份路由器。在实际的一个特定的局域网中,可能有多个热备份组并存或重叠。每个热备份组模仿一个虚拟路由器工作,它有一个Well-known-MAC地址和一个IP地址。该IP地址、组内路由器的接口地址、主机在同一个子网内,但是不能一样。当在一个局域网上有多个热备份组存在时,把主机分布到不同的热备份组,可以使负载得到分担。4.1.3DHCP动态主机设置协议(DynamicHostConfigurationProtocol,DHCP)是一个局域网的网络协议,使用UDP协议工作,主要有两个用途:给内部网络或网络服务供应商自动分配IP地址;给用户或者内部网络管理员作为对所有计算机作中央管理的手段。动态主机设置协定(DHCP)能够集中管理和自动分配IP网络地址的通信协议。在IP网络中,每个连接Internet的设备都需要分配唯一的IP地址。DHCP使网络管理员能从中心结点监控和分配IP地址。当某台计算机移到网络中的其它位置时,能自动收到新的IP地址。4.1.4端口聚合端口聚合主要用于交换机之间连接。由于两个交换机之间有多条冗余链路的时候,STP会将其中的几条链路关闭,只保留一条,这样可以避免二层的环路产生。但是,失去了路径冗余的优点,因为STP的链路切换会很慢,在50s左右。使用以太通道的话,交换机会把一组物理端口联合起来,做为一个逻辑的通道,也就是channel-group,这样交换机会认为这个逻辑通道为一个端口。4.1.5VTP技术VTP(VirtualLocalAreaNetwork或简写VLAN,V-LAN),是一种建构于局域网交换技术(LANSwitch)的网络管理的技术,VLAN中继协议,也被称为虚拟局域网干道协议,它是思科私有协议。网管人员可以借此通过控制交换机有效分派出入局域网的数据包到正确的出入端口,达到对不同实体局域网中的设备进行逻辑分群(Grouping)管理,并降低局域网内大量数据流通时,因无用数据包过多导致雍塞的问题,以及提升局域网的信息安全保障。比如,十几台交换机在企业网中,配置VLAN工作量大,可以使用VTP协议,把一台交换机配置成VTPServer,其余交换机配置成VTPClient,这样它们就可以自动学习到server上的VLAN信息。4.1.6Trunktrunk在虚拟局域网技术中指主干,描述连接多个虚拟局域网的链接。每个局域网都由一个被插入到它们所发送数据的标签“Tag”进行标识。这个词在不同场合还有不同的解释:1.在网络的分层结构和宽带的合理分配方面,TRUNK被解释为“端口汇聚”,是带宽扩展和链路备份的一个重要途径。2.在电信网络的语音级的线路中,Trunk指“主干网络、电话干线”,即两个交换局或交换机之间的连接电路或信道,它能够在两端之间进行转接,并提供必要的信令和终端设备。3.在普遍的路由与交换领域,VLAN的端口聚合也有的叫TRUNK,不过大多数都叫TRUNKING。4.2路由技术4.2.1动态路由协议(OSPF、EIGRP)由于本次课题只涉及到OSPF和EIGRP路由协议,在此只介绍此两种动态协议。OSPF开发式最短路径优先OSPF是一个内部网关协议(InteriorGatewayProtocol,简称IGP),用于在单一自治系统(autonomoussystem,AS)内决策路由。是对链路状态路由协议的一种实现,隶属内部网关协议(IGP),故运作于自治系统内部。OSPF路由协议是一种典型的链路状态(Link-state)的路由协议,一般用于同一个路由域内。在这里,路由域是指一个自治系统(AutonomousSystem),即AS,它是指一组通过统一的路由政策或路由协议互相交换路由信息的网络。链路是路由器接口的另一种说法,因此OSPF也称为接口状态路由协议。OSPF通过路由器之间通告网络接口的状态来建立链路状态数据库,生成最短路径树,每个OSPF路由器使用这些最短路径构造路由表。OSPF路由协议是一种典型的链路状态(Link-state)的路由协议,一般用于同一个路由域内。在这里,路由域是指一个自治系统(AutonomousSystem),即AS,它是指一组通过统一的路由政策或路由协议互相交换路由信息的网络。在这个AS中,所有的OSPF路由器都维护一个相同的描述这个AS结构的数据库,该数据库中存放的是路由域中相应链路的状态信息,OSPF路由器正是通过这个数据库计算出其OSPF路由表的。作为一种链路状态的路由协议,OSPF将链路状态组播数据LSA(LinkStateAdvertisement)传送给在某一区域内的所有路由器,这一点与距离矢量路由协议不同。运行距离矢量路由协议的路由器是将部分或全部的路由表传递给与其相邻的路由器EIGRP增强内部网关协议EIGRP:EnhancedInteriorGatewayRoutingProtocol即增强内部网关路由线路协议。也翻译为加强型内部网关路由协议。EIGRP是Cisco公司的私有协议。Cisco公司是该协议的发明者和唯一具备该协议解释和修改权的厂商。EIGRP结合了链路状态和距离矢量型路由选择协议的Cisco专用协议,采用弥散修正算法(DUAL)来实现快速收敛,可以不发送定期的路由更新信息以减少带宽的占用,支持Appletalk、IP、Novell和NetWare等多种网络层协议。EIGRP协议继承了IGRP协议的最大的优点是矢量路由权。EIGRP协议在路由计算中要对网络带宽、网络时延、信道占用率和信道可信度等因素作全面的综合考虑,所以EIGRP的路由计算更为准确,更能反映网络的实际情况。4.3路由控制与互操作4.3.1IPSLA技术IPSLA是InternetProtocolService-LevelAgreement的缩写,意思是互联网协议服务等级协议。IPSLA主要有以下三种应用场合:1.浮动静态路由下一跳检测。2.HSRP出接口检测。3.PBR策略路由下一跳检测。CiscoIOSIPSLA可执行可达性测试,IPSLA可以在Router上配置去探测DNS服务器。IPSLAs工具对象跟踪:对象对指定的对象的可达性(如DNS服务器)进行跟踪。CiscoIOSIPSLA的探测:思科IOSIPSLA向对象发生不同类型的探测。IPSLA源向目标发生探测分组所有的IPSLA的测量探测操作都是在IPSLA的源(CiscoIOS路由器)配置的。源使用的IPSLA的控制协议响应之前发送测试数据包通信。IPSLA的控制消息支持的MessageDigest5(MD5)认证。一个IPSLA的响应器,嵌入在CiscoIOS设备,让设备能够接收并响应IPSLA请求分组。一个IPSLA的操作,包括协议,频率,自陷(trap)和阈值。在本次课题中,主要用于对电信以及网通DNS的可达性检测。4.3.2PBR策略路由PBR就是使用route-map这一工具对某个接口进来的数据流做一些策略,符合条件的按相应的策略进行路由,不符合条件的按正常情况进行转发。IP路由典型的基于目标路由;PBR允许基于源路由;能够使用不同的Tos配置来标记流量。可以实现负载均衡。PBR优于路由表。如果路由器上设置了PBR,当数据包到达路由器时,是先匹配PBR,如果匹配上了,直接按PBR进行转发,如果没匹配上,再去找路由表进行转发,所以说PBR覆盖了正常的路由选择进程。PBR中不匹配的数据包不会DENY(丢弃),而是normalforwarding(正常转发)本次课题中,主要用于实现对不同ISP出口的不同数据流向。4.3.3Route-MapRoute-Map也叫路由图或者路由映射表,是对路由进行加工处理的工具。RouteMap的应用:1、重发布路由过滤;2、PBR(策略路由);3、NAT;4、BGP策略实施;Route-Map配置特点1、route-map可以调用ACL或prefix抓出一部分路由进行加工处理2、每一个route-map可以有多条语句,每条语句都有一个序号3、每条语句都有两种动作:match和set4、每条语句对抓出来的路由都有两种处理方式:permit或denyroute-map的使用分三步操作:1、定义ACL或prefix抓出路由2、定义route-map说明对匹配的路由所采取的处理方式4.3.4Distribute-ListDistribute-List(分发列表)用来过滤路由分发列表通过调用ACL来对路由进行过滤,可以在一个单独的路由区域内过滤,也可在路由协议之间做重分布的时候进行过滤。本次课题中,主要用于实现对总公司与园区内多路由协议重分发而导致的环路问题的解决。4.3.5访问控制列表ACL访问列表的分类:1、标准访问列表只能基于源IP地址来进行分类可以使用列表号:1-99、1300-1999标准的访问列表通常要求放置在靠近目标的地方

2、扩展访问列表可以根据源IP地址、目的IP地址、源端口号、目的端口号,协议来进行分类可以使用列表号:100-199、2000-2699扩展访问列表通常要求放置在靠近源的地方3、命名的访问列表只是将标准访问列表或扩展访问列表取个名字优点:可以对访问列表进行增加、删除操作。

访问列表的比较规则:1、如果一个访问列表有多行语句,通常按顺序从第一条开始比较,然后再往下一条条比较。2、一个数据包如果与访问列表的一行匹配,则按规定进行操作,不再进行后续的比较。3、在每个访问列表的最后一行是隐含的denyany语句--意味着如果数据包与所有行都不配的话,将被丢弃。

访问列表的配置规则:1、你在访问列表中可以写多条比较语句,它们是按你输入的顺序来进行放置的。2、在标准访问列表扩展访问列表中,你不能单独删除其中的一行,只能删除整个列表。3、每个列表应当至少有一个permit语句,否则将拒绝所有流量。4、访问列表可以用在接口的出方向,也可以用在入方向,但是要注意,在一个接口在一个方向上只能有一个访问列表。5、访问列表可以过滤通过路由器的流量,对自已产生的流量不起作用。6、将标准访问列表要尽可能放置在靠近目的地址的地方7、将扩展访问列表要尽量放置在靠近源地址的地方4.3.6路由重分布路由器可以同时运行多种路由协议,当不同路由协议进行LSA交换时,需要设置一种路由协议进程中来通告另一种路由协议进程的路由。如本次课题中,用于OSPF和EIGRP的双向多点重分发和在各公司的三层核心交换机上将直连路由重分布进OSPF进程或EIGRP进程中4.3.7IPsecIPSec是一项标准的安全技术,主要用来保护网络层(IP)数据,它提供了网络层的安全性。IP头部IPSec头部TCP/UDP头部应用层头部应用层数据

IPSec的封装方式可以对原始的IP负载实现加密,同时还可以实现对IPSec头部和IP负载的验证,以确保数据的完整性。

IPSec技术对VPN流量提供3方面的保护:1、私密性(Confidentiality)对数据加密>>>>DES2、完整性(Integrity)没有第三方篡改>>>>MD53、源认证(Authenticity)源认证>>>>DH(迪夫赫尔曼算法)

(一)、IPSce框架(1)、散列函数(HASH函数)代表:MD5/SHA-1散列函数的特点:1.固定大小MD5输出长度总是128bitSHA-1输出长度总是160bit2.雪崩效应原始数据修改一个bit,也会发生巨大变化3.单向4.冲突避免几乎不能找到另外一个数据和当前数据计算的HASH值相同。

散列函数能够确认数据的完整性,却不能确保这个数据来自于可信的源(不提供源认证)

为了弥补不提供源认证的漏洞,就可以用HMAC这项技术来解决,HMAC不仅仅能够实现完整性校验,还能完成认证的任务。

HMAC(Hash-basedMessageAuthenticationCode)是密钥相关的哈希运算消息认证码。(例如HMAC技术如何验证OSPF路由更新包)

(2)加密算法a.对称加密算法;相同密钥优点:速度快、安全、紧凑缺点:明文传输共享密钥、参与人多密钥急剧膨胀、密钥不好管理、不支持数字签名。对称加密算法的主流协议:1.DES2.3DES3.AES4.RC4

b.非对称加密算法在使用非对称加密算法之前,都要使用非对称加密算法(如:RSA)产生一对密钥,包括一个公钥和一个私钥。私钥用于数字签名,公钥实现数据加密,共同实现数据的私密性、不可否认性。优点:安全、密钥数据不变、事先不用建立信任关系、支持签名缺点:加密速度慢、密文会变长非对称加密的主流协议:1.RSA(数字证书和数字签名的主要协议)2.DH(IPSec产生密钥资源的主要协议)3.ECC(椭圆曲线算法)在加密解决的方案中一般采用对称加密算法加密数据,非对称加密算法加密随机密钥

IPSecVPN使用非对称密钥算法DH来产生密钥资源,再用对称密钥算法来加密实际数据。Diffie–Hellmankeyexchange(迪菲-赫尔曼密钥交换)

(三)封装协议IPSec有ESP和AH两种封装协议。1.ESP协议的IP协议号为50,ESP能够为数据提供加密、完整性和源认证三大方面的保护。而且能够抵御重放攻击(反复发送相同的数据包)

2.AH协议(AuthenticationHeader)IP协议号为51,只能为数据提供完整性和源认证两方面的安全服务,并且抵御重放攻击。AH不提供加密服务。AH协议封装的IPsec数据包不能穿越NAT。

3.封装模式IPSec有两种封装模式:传输模式和隧道模式传输模式封装会在IP头的后面加入ESP头部,再数据最后加ESP尾部和ESP验证数据

传输模式:原始IP头ESP头TCP头应用层数据ESP尾部ESP验证数据

隧道模式:新IP头ESP头原始IP头TCP头应用层数据ESP尾部ESP验证数据

4.密钥有效期CISCOIPSecVPN加密密钥,默认每一个小时(3600S)更新一次。

PFS完美向前保密每一个小时重新生成DH算法交换新的加密密钥。

三、互联网密钥交换协议IKE(InternetKeyExchange)作用:执行加密协议、散列函数、封装协议、封装模式、和密钥有效期等协商任务的协议。协商完成后的结果就叫做安全关联SASA有两种类型:一是IKESA,另一种是IPSecSA.IKESA维护了安全防护(加密协议、散列函数、封装协议、封装模式、和密钥有效期)IKE协议细节IPSecSA则维护安全防护实际用户流量的细节IKE3大组成协议SKEME决定了IKE的密钥交换方式,IKE主要使用DH来实现密钥交换。Oakley决定了IPSec的框架设计,让IPSec能够支持更多的协议。ISAKMP是IKE的本质协议,它决定了IKE协商包的封装格式,交换过程和模式的切换。

ISAKMP是IKE的核心协议,通常会把IKE与这两个术语互换使用。

IKE的2个阶段和3个模式(1)IKE的2个阶段阶段1第一阶段协商的主要目的就是对建立IPSec的双方进行认证,以确保只有合法的对等体(Peer)才能建立IPSecVNP第一阶段协商分别可以用6个包交换的主模式或者3个包交换的主动模式(野蛮模式)来完成。在网络上建立一个IKESA,为阶段2协商提供保护主模式(MainMode)和野蛮模式(AggressiveMode)只有一种情况可以才使用AggressiveMode,这就是通过预共享密钥认证的远程访问VPN(EzVPN)。

IKE主模式

第一阶段6个包主模式IKE1-2包交换过程1-2两个包交换主要负责2个任务:一是核对源IP,二是协商IKE策略。IKE策略协商包含5项内容:加密策略散列函数DH组认证方式密钥有效期注:IKE策略协商是对IKE数据包进行处理的策略。它决定了加密主模式的5-6个数据包和快速模式的1-3个数据包的策略。但是这个策略绝对不是加密实际数据流量的策略。感兴趣流量的加密策略是在第二阶段的快速模式中协商的。

主模式IKE3-4包交换过程主要通过DH算法得到一个加密和HMAC处理IKE信息的密钥。主模式IKE5-6包交换过程从IKE5-6包开始往后,都使用IKE1-2包交换所协商的加密与HMAC算法进行安全保护下进行认证。IPSecVNP的认证方式有3个,分别是预共享密钥、证书认证、RSA加密随机数认证。第一阶段类似于合作公司之间通过查工商执照建立信任关系。

IKE主动(野蛮)模式

阶段2第二阶段的目的就是根据需要加密的实际流量,来协商保护这些流量的策略。协商的结果就是IPSceSA。在阶段1建立的IKESA的保护下完成IPSecSA的协商快速模式(QuickMode)基于感兴趣流的IPSec策略包含6项内容:感兴趣流加密策略散列函数封装协议封装模式密钥有效期

IPsec的框架结构:在本次课题中,主要用于对DMVPN的加密

4.3.8GRE隧道CISCO公司开发的一种轻量级隧道协议,没有加密机制。本次课题中用于DMVPN创建隧道。4.3.9DMVPNDynamicMultipointVPN(DMVPN)是一种动态建立VPNTunnel的技术,目的是在Hub-And-Spoke网络环境下,使用NextHopResolutionProtocol(NHRP)技术解析需要建立VPN隧道的对端地址,并使用multipointGREtunnel端口建立多点的GREoverIPSecVPN隧道。由于IPSecVPN技术是目前使用最广的VPN技术,而Hub-and-Spoke又是使用最多的网络拓扑,因此DMVPN技术具有一定的应用价值。DMVPN适用于一个企业拥有几百个分支点的网络环境,分支节点可以是动态IP。增加新的分支点不用更改中心配置。

DMVPN具有以下特点:一,配置简单化,减少Hub端的配置过程,日后添加新的Spoke端也不需要再次进行配置修改;二,支持动态路由协议,基于GRE隧道技术的VPN技术,可以跨网传递路由协议信息;三、支持隧道两端动态地址协商(Hub端地址必须固定),这在对端IP地址无法确定,例如使用虚拟拨号的sitetositeVPN而言重要性不言而喻;四、Spoke之间可以动态建立VPN隧道。NHRP(下一跳解析协议协议)介绍,NHRP是一种C/S架构的协议。其中服务端成为NHS,需要固定的地址为客户端提供注册服务。NHRP客户端必须将自己注册到NHS的映射表上。当其它NHRP客户端需要获得该客户端的地址时,通过向NHS发送请求即可获得。但建立了隧道后,NHRP之间的unicast流量通过隧道转发,而multicast或者控制流量仍旧通过Hub转发。4.3.10NHRPNHRP:下一跳解析协议(NHRP:NextHopResolutionProtocol)下一跳解析协议(NHRP)用于连接到非广播、多路访问(NBMA)式子网络的源站(主机或路由器)决定到达目标站间的“NBMA下一跳”的互联网络层地址和NBMA子网地址。如果目的地与NBMA子网连接,NBMA下一跳就是目标站;否则,NBMA下一跳是从NBMA子网到目标站最近的出口路由器。NHRP被设计用于NBMA子网下的多重协议互联网络层环境中。在到达要生成响应的站之前,NBMA子网内的NHRP解析请求经过一个甚至更多的跳。包括源站在内的每个站选择一个它要转发NHRP解析请求所去的邻近NHS。NHS选择过程是:在能返回路由决定的协议层路由表上应用目的协议层地址。这种路由选择决定用于转发NHRP请求给下游的NHS。先前提到的目标协议层地址存放在NHRP解析请求包中。注意:即使一个协议层地址被用来获取路由选择决定,NHRP包不会被封装于协议层头,而是通过由它自己的头描述的封装形式存放于NBMA层。4.4其他技术4.4.1NATNAT属接入广域网(WAN)技术,是一种将私有(保留)地址转化为公有(合法)IP地址的转换技术,它被广泛应用于各种类型Internet接入方式和各种类型的网络中。原因很简单,NAT不仅完美地解决了lP地址不足的问题,而且还能够有效地避免来自网络外部的攻击,隐藏并保护网络内部的计算机。基本网络地址转换(BasicNAT)是一种将一组IP地址映射到另一组IP地址的技术,这对终端用户来说是透明的。网络地址端口转换(NAPT)是一种将群体网络地址及其对应TCP/UDP端口翻译成单个网络地址及其对应TCP/UDP端口的方法。这两种操作,即传统NAT提供了一种机制,将只有私有地址的内部领域连接到有全球唯一注册地址的外部领域。项目实施5.1路由功能的实现5.1.1模拟互联网在R4,R5,R6,R7,R8上模拟互联网,中间跑OSPF路由协议,其中R4作为电信DNS,R5作为网通DNS,且将R4的e0/2、R5的e0/1、R7的e0/2、R8的e0/2加入OSPF进程中:interfaceEthernet0/2ipaddressipospf1area05.1.2NAT的实现如下图5.1-1所示,R3上有两条NAT分别指向公网路由器R4,R5,其分公司R10指向公网路由器R8,分公司R9指向公网路由器R7图5.1-1配置如下:R3:route-mapISP_CTpermit10matchinterfaceEthernet0/2route-mapISP_CNCpermit10matchinterfaceEthernet0/1ipnatinsidesourceroute-mapISP_CNCinterfaceEthernet0/1overloadipnatinsidesourceroute-mapISP_CTinterfaceEthernet0/2overloadiprouteiprouteinterfaceEthernet0/3ipnatinsideinterfaceEthernet0/0ipnatinsideinterfaceEthernet0/1ipnatoutsideinterfaceEthernet0/2ipnatoutsideR10:ipnatinsidesourcelistNATinterfaceEthernet0/2overloadiproute!ipaccess-liststandardNATpermitanyinterfaceEthernet0/0ipnatinsideinterfaceEthernet0/1ipnatinsideinterfaceEthernet0/2ipnatoutsideR9:ipnatinsidesourcelistNATinterfaceEthernet0/2overloadiproute!ipaccess-liststandardNATpermitanyinterfaceEthernet0/0ipnatinsideinterfaceEthernet0/1ipnatinsideinterfaceEthernet0/2ipnatoutside5.1.3PBR的实现目的模拟:在R3上使去往R7走电信DNS,去往R8走网通DNS步骤:(1)将R3的e0/2和e0/1分别加入route_mapISP_CT和route_mapISP_CNC在R3上做NAT,NAT的soure源调用route_mapISP_CT和route_mapISP_CNC做IPSLA做Track并匹配SLA写Route_mapPBR并匹配Track在R3入接口方向,启动PBR策略配置如下:access-list100permitipany55access-list100permitipany55access-list100permitipanyhostaccess-list101permitipany55access-list101permitipany55access-list101permitipanyhostroute-mapISP_CTpermit10matchinterfaceEthernet0/2route-mapISP_CNCpermit10matchinterfaceEthernet0/1ipnatinsidesourceroute-mapISP_CNCinterfaceEthernet0/1overloadipnatinsidesourceroute-mapISP_CTinterfaceEthernet0/2overloadiprouteiprouteipsla1icmp-echosource-interfaceEthernet0/2frequency10ipslaschedule1lifeforeverstart-timenowipsla2icmp-echosource-interfaceEthernet0/1frequency10ipslaschedule2lifeforeverstart-timenowtrack1ipsla1reachabilitytrack2ipsla2reachabilityroute-mapPBRpermit10matchipaddress100setipnext-hopverify-availability1track1setipnext-hopverify-availability2track2route-mapPBRpermit20matchipaddress101setipnext-hopverify-availability1track2setipnext-hopverify-availability2track1Inte0/0iPpolicyroute_mapPBR5.1.4DMVPN的实现在R3上基于电信做DMVPN实现R3、R9、R10的跨广域网全网互通步骤:(1)写默认路由指向互联网(NAT)(2)让R3作为HUB端(3)配置mGRE通道(多点GRE)(4)配置NHRP协议(5)配置SPOKE端配置IPsec在tunnel上启动protection并调用IPsecproflie并且将MTU设置为1400防止其IPsec分片(8)在GRE上配置动态路由协议OSPF(9)启用NHRP重定向功能,让分公司的数据流不再进过HUB再进行转发(10)启动OSPF认证功能注意:当DMVPN配置好时,运行OSPF协议会出现邻居翻动的现象。经查看,此时的DMVPN网络类型(基于tunnel)为P2P模式,然而NHRP用于在NBMA网络中,所以这里将OSPF网络类型修改为NBMA网络,修改成NBMA网络后,但是在NBMA网络上不允许OSPF的Hello报文以组播发送,因此在这里要手动指定OSPF邻居关系(只需在HUM端单向指定邻居即可),才能建立邻居关系才能传递路由。并且让R3成为DR,R9,R10不参加选举DR。配置如下:R3:(HUB)R3(config)#inttunnel0R3(config-if)#ipaddR3(config-if)#tunnelmodegremultipoint R3(config-if)#tunnelsourcee0/2 R3(config)#inttunnel0R3(config-if)#ipnhrpnetwork-id1 R3(config-if)#ipnhrpauthenticationciscoR3(config-if)#ipnhrpmapmulticastdynamicR9(SPOKE)R9(config)#inttunnel0R9(config-if)#tunnelsourcee0/2R9(config-if)#ipaddR9(config-if)#tunnelmodegremultipointR9(config-if)#ipnhrpnetwork-id1R9(config-if)#ipnhrpauthenticationciscoR9(config-if)#ipnhrpmapR9(config-if)#ipnhrpmapmulticastR9(config-if)#ipnhrpnhsR10(SPOKE)R10(config)#inttunnel0R10(config-if)#tunnelsourcee0/2R10(config-if)#ipaddR10(config-if)#tunnelmodegremultipointR10(config-if)#ipnhrpnetwork-id1R10(config-if)#ipnhrpauthenticationciscoR10(config-if)#ipnhrpmapR10(config-if)#ipnhrpmapmulticastR10(config-if)#ipnhrpnhsIPsec的配置R3(config)#cryptoisakmppolicy10R3(config-isakmp)#authenticationpre-shareR3(config-isakmp)#exitR3(config)#cryptoisakmpkey0ciscoaddressR3(config)#cryptoipsectransform-setDMSETesp-desesp-md5-hmacR3(cfg-crypto-trans)#exitR3(config)#cryptoipsecprofileDMPRR3(ipsec-profile)#settransform-setDMSETR3(ipsec-profile)#exitR3(config)#inttunnel0R3(config-if)#ipmtu1400R3(config-if)#tunnelprotectionipsecprofileDMPRR9(config)#cryptoisakmppolicy10R9(config-isakmp)#authenticationpre-shareR9(config-isakmp)#exitR9(config)#cryptoisakmpkey0ciscoaddressR9(config)#cryptoipsectransform-setDMSETesp-desesp-md5-hmacR9(cfg-crypto-trans)#exitR9(config)#cryptoipsecprofileDMPRR9(ipsec-profile)#settransform-setDMSETR9(ipsec-profile)#exitR9(config)#inttunnel0R9(config-if)#ipmtu1400R9(config-if)#tunnelprotectionipsecprofileDMPRR10(config)#cryptoisakmppolicy10R10(config-isakmp)#authenticationpre-shareR10(config-isakmp)#exitR10(config)#cryptoisakmpkey0ciscoaddressR10(config)#cryptoipsectransform-setDMSETesp-desesp-md5-hmacR10(cfg-crypto-trans)#exitR10(config)#cryptoipsecprofileDMPRR10(ipsec-profile)#settransform-setDMSETR10(ipsec-profile)#exitR10(config)#inttunnel0R10(config-if)#ipmtu1400R10(config-if)#tunnelprotectionipsecprofileDMPRGRE上跑路由协议R3:Inttun0Ipos1a0R9:Inttun0Ipos1a0R10:Inttun0Ipos1a0修改网络类型为NBMA并手动指定邻居,且让R3成为DRR3:Inttun0Iposnetworknon-broadcastRouteros 1neiNeiR9:Inttun0Iposnetworknon-broadcastIpospri0R10:Inttun0Iposnetworknon-broadcastIpospri0启动NHRP重定向R3(config)#inttunnel0R3(config-if)#ipnhrpredirect

R9(config)#inttunnel0R9(config-if)#ipnhrpshortcut

R10(config)#inttunnel0R10(config-if)#ipnhrpshortcutOSPF认证R3:inttunnel0ipospfmessage-digest-key1md5ciscoipospfauthenticationmessage-digestR9:inttunnel0ipospfmessage-digest-key1md5ciscoipospfauthenticationmessage-digestR10:inttunnel0ipospfmessage-digest-key1md5ciscoipospfauthenticationmessage-digest

5.1.5路由重分布在公司核心层交换机上启动IProuting路由转发功能,并将直接的直连路由重分布进去Eigrp进程中,以实现网络的互联,如下图5.1-2所示,将公司直连路由重分布进入园区网络中。图5.1-2重分布配置如下:NSW1:routereigrp1networkredistributeconnectedmetric100100100100100NSW2:routereigrp1networkredistributeconnectedmetric100100100100100由于园区网络R1R2R3之间运行的是OSPF,所以在R2和R1上要做OSPF和Eigrp路由协议的双向重分布。配置如下:R2:routereigrp1networknetworkredistributeospf1metric100100100100100noauto-summary!routerospf1router-idlog-adjacency-changesredistributeconnectedredistributeeigrp1subnetsR1:routereigrp1networknetworkredistributeospf1metric100100100100100noauto-summary!routerospf1router-idlog-adjacency-changesredistributeconnectedredistributeeigrp1subnets注意:在其分公司的核心层交换机上也要重分布其直连路由,这里不再详细介绍。5.1.6分发列表解决环路由于在R1和R2上园区运行OSPF,内部为了让系统自治运行不同与园区的EIGRP协议。当R1从三层核心交换机NSW2上学到的OSPFOE2的内部路由经过R3发给R2时候,R2也会收到自己从NSW1重分布进来的EIGRP内部路由,此时R2学到的从R1经过R3传给R2的OE2路由的AD值为110,R2学到的NSW1重分布进来的EIGRP路由的AD值为170,所以R2就会把去往自己内部的网络路由丢向R1,导致了路由环路。为了解决这个问题,使用分发列表过滤不需要的路由。配置如下:R1:ipaccess-liststandardOSPFdeny55deny55deny55deny55deny55deny55permitanyRouteros 1distribute-listOSPFinEthernet0/0R2:ipaccess-liststandardOSPFdeny55deny55deny55deny55deny55deny55permitanyRouteros1distribute-listOSPFinEthernet0/25.2三层交换功能的实现这里只详细介绍其总公司的三层交换配置,由于总公司VLAN多,方面管理其生成树协议使用MST多生成树协议,是基于实例的。其分公司的三层交换配置大同小异,不再详细介绍。拓扑图如下5.2-1所示图5.2-1三层拓扑图5.2.1核心层配置生成树:配置生成树以实现对数据流的负载均衡,本次课题中实现其VLAN10-30的数据通过NSW1转发,VLAN40-60的数据通过NSW2转发。生成树协议为MST。配置如下:NSW1:spanning-treemodemstspanning-treemstconfigurationnamecqutrevision1instance1vlan10,20,30instance2vlan40,50,60spanning-treemst1priority24576spanning-treemst2priority28672NSW2:spanning-treemodemstspanning-treemstconfigurationnamecqutrevision1instance1vlan10,20,30instance2vlan40,50,60spanning-treemst2priority24576spanning-treemst1priority28672NSW3:spanning-treemodem

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论