H3C园区虚拟化解决方案网络毕业论文_第1页
H3C园区虚拟化解决方案网络毕业论文_第2页
H3C园区虚拟化解决方案网络毕业论文_第3页
H3C园区虚拟化解决方案网络毕业论文_第4页
H3C园区虚拟化解决方案网络毕业论文_第5页
已阅读5页,还剩40页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

哈尔滨华德学院毕业设计(论文)--摘要21世纪是一个以数字化、网络化与信息化为核心的信息时代。信息技术的高速发展使得网络的法杖非常迅速。随着计算机网络的不断发展和普及,计算机网络带来了无穷的、免费的资源,但随之而来的安全问题也显得尤为重要。尤其对于企业,企业信息的泄漏,将有可能导致十分严重的后果。本文主要致力于安全高效企业专用网的设计与实现。阐述了安全高效企业专用网的设计方案。在充分了解以太网的组网方式后,根据现如今企业网的情况,结合网络安全技术,设计出安全高效企业专用网的模型,并对局域网内部进行细化。根据设计需要,这里使用PT模拟器以及GNS3模拟器共同实现网络功能,其中包括访问控制、VPN等;根据如今智能大厦的布线情况,设计出符合现实情况的综合布线系统。关键词:网络工程;局域网;网络安全;企业网AbstractInthe21stcenturyisadigital,networkandinformationintothecoreoftheinformationage.Withtherapiddevelopmentofinformationtechnologymakesthenetworkofstavesveryquickly.Withthecontinuousdevelopmentofcomputernetworkandpopularization,thecomputernetworkhasbroughtendless,freeresources,buttheresultingsecurityproblemalsobecomesveryimportant.Especiallyfortheenterprise,theenterpriseinformationleakage,willlikelyleadtoveryseriousconsequences.Thisarticleismainlyengagedinthedesignandimplementationofeffectiveenterpriseprivatenetworksecurity.Inthispaper,thedesignoftheeffectiveenterpriseprivatenetworksecuritysolutions.AfterafullpictureoftheEthernetnetworkmode,accordingtothesituationofnowadaysenterprisenetwork,combinedwiththenetworksecuritytechnology,designasafeandefficiententerpriseprivatenetworkmodel,andtheinternalrefinement.Accordingtotherequirementsofthedesign,theuseofPTsimulatorandGNS3simulator,realizingthefunctionofnetwork,includingaccesscontrol,VPN,etc.;Accordingtothesituationoftoday'sintelligentbuildingcabling,designedinaccordancewiththerealityoftheintegratedwiringsystem.Keywords:networkengineeringLocalareanetwork(LAN)NetworksecurityEnterprisenetwork

目录摘要ⅠAbstractⅡ第1章绪论11.1课题背景11.2目的和意义21.2.1课题的目的21.2.2课题的意义31.3设计思想3第2章可行性分析52.1经济可行性52.2技术可行性5第3章需求分析73.1企业网建网需求73.2网络功能需求73.3网络性能需求8第4章总体设计104.1网络规划104.1.1设计原则104.1.2具体规划104.2网络拓扑114.3接入设计124.3.1VLAN划分及IP地址规划124.3.2三层设备路由规划124.4设备选择13第5章结构化布线155.1系统规划155.2设计依据165.2.1设计标准165.2.2设计原则16第6章方案实施186.1网络设备配置186.1.1交换机配置186.1.2路由器配置196.1.3上网行为管理配置226.2综合布线24第7章网络测试与性能分析267.1网络测试267.2性能分析27结论30致谢31参考文献32附录1译文33附录2英文参考资料36附录3网络设备图片39第1章绪论1.1课题背景1995年Internet概念的提出,1996年Internet的崛起和1997年基于网络的分布式计算和应用分别被成为网络的第一、第二和第三次浪潮。由此可见Internet发展之快及其应用之广泛。据统计美国企业采用Internet的比例已高达46.6%,有70%的企业打算在几年内建立自己的Internet。据美国产业工会联合会(CIO)调查统计在1998年底之前所有财富500强企业都建立了Internet,其中近100家企业要求几乎所有的工作都基于WEB进行。当Internet刚刚提出时,主要应用于政府部门和企业的管理部门。随着Internet/Intranet技术的发展,Internet的应用愈来愈广泛。在国外Internet的应用经历了两个阶段。第一阶段,利用Internet进行企业内部的信息管理,即Internet+MIS阶段,主要应用为:(1)企业内部的信息发布、信息共享、信息交流、信息访问。信息发布是Internet的本质特征之一。(2)内部交流和技术支持工具。通过Internet管理人员可以把雇员经常遇到的共性问题做成FAQ的WWW页面;技术人员可以通过自己的主页来提供相应的技术支持。这时,雇员在进行内部交流和寻求技术支持时,一般情况下只需要浏览相关的页面即可。(3)提高企业销售量有力的辅助工具。在经济全球化的发展趋势中,几乎所有企业的产品都不会限制在某一个特定的区域内销售。将产品介绍、技术规范、产品价格甚至产品的声像、图片全部加载到公司的Internet上供销售人员使用,将大大提高销售成功的可能性。(4)创造协同的工作环境。企业规模的扩大和地域概念的模糊,企业内部协同工作的要求愈来愈高,Internet为企业的工作群体进行协同工作提供了理想的环境。以上应用主要限于企业内部信息管理方面,其服务对象为企业的内部员工。该阶段主要是为了提高企业年内部的管理效率而建立的,本企业员工是企业Internet的使用主体。在第二阶段,企业的内部管理和企业的外部应用相结合即Internet+Extranet阶段,主要应用为:(1)在线支持中心。再由CIO通过对美国226家采用Internet的公司进行调查所得出的未来十大Internet发展趋势显示,客户已成为企业Internet管理系统的服务主体。通过Internet建立在线支持中心为客户提供最大的服务,从而能够获得客户的忠心,最终能够进一步取得企业的利润。(2)知识管理(KnowledgeManagement)。KM是企业Internet系统的最新应用,目前使用比较成功的是Cisco和Ford公司以及一些咨询公司。通过KM在企业内部使雇员形成相互竞争、相互学习的局面,自发形成共同目标小组,从而尽可能地挖掘每一位员工的智慧。(3)基于Web的仿真。利用企业的Internet对新产品进行设计,并且可以进行虚拟制造,降低生产成本,提高生产效率,从而提高企业的市场竞争力。(4)及时培训。利用Internet的多媒体技术进行网上教育和职业培训。将企业的最新信息和技术资料及时地传递给员工。(5)电子商务。使企业的Internet不仅仅是企业销售的辅助工具,而成为企业一个真正的销售手段。将企业的Internet和Extranet结合,充分完善Internet的功能使之成为一个全面的企业管理系统。Internet技术在我国处于发展阶段。就Iternet的利用相对与国外两个阶段而言,目前该技术在我国已处于第二阶段后期。(1)信息管理。包括数据库应用和业务处理,利用Web与数据库的连接技术,完成对企业数据信息的操作、查询、编辑等功能。例如生产材料的预定、库存查询等操作。(2)网络新闻服务。利用新闻讨论组软件或群组讨论软件,用户可以对某些关心的问题提出自己的意见和建议,充分地沟通。以提高企业的透明度和用户对企业各项管理的热情。(3)共享文件。可将一些工作软件放置在FTP服务器上供用户下载,另外,将一些可共享的企业文档放置在特定的目录下,供用户浏览和下载。(4)电子邮件。电子邮件作为现代通信中快速、廉价的通信手段,为用户之间的信息传递提供了极大的方便。总之,Internet在我国还处于发展阶段。目前在电力系统、医疗系统、征服部门及一些IT性质的单位得到了比较广泛的应用。但在其他的企业,尤其是制造业类的行业中,运用的并没有以上行业多。根据国家经贸委对国内300多家上网企业调查显示,虽然几乎全部联网,但是多数仅在网上开设了主页和E-mail地址,既没有利用网络资源,也没有在网上开发上午活动,网站有名无实。1.2目的和意义1.2.1课题的目的随着互联网技术的不断发展和广泛应用,计算机网络在现代生活中的作用越来越重要,随着人们不断的了解互联网,对网络产生了越来越多依赖。然而,网络的开放性与共享性也容易收到外界的攻击与破坏,网络入侵行为和犯罪行动接踵而至,比如黑客入侵等,信息的安全收到严重的影响。因此,网络的安全性已成为广大网络用户最关心的问题之一。21世纪全世界的计算机通过Internet连接到一起,网络的安全遭到了前所未有的考验。网络安全技术致力于解决诸如如何有效地放置外部入侵,以及如何保证内部数据的传输安全,主要包括物理安全分析技术,网络结构安全分析技术,系统安全分析技术,管理安全分析技术,以及其他的安全服务和安全机制策略。在网络技术告诉发展的今天,对网络安全技术的研究意义重大,狭义的理解,它关系到个人利益,广义的说,它关系到整个企业、政府、以及国家的安全。研究安全高效的企业网络,是为了尽最大努力为个人、企业创造一个良好的网络环境,让企业网络可以更好地为广大用户服务。1.2.2课题的意义一个企业的网络环境主要包括信息传输速度以及网络安全,两者相辅相成,一个良好的网络环境不仅要有很高的传输速率,还要保持良好的网路安全性。而其中,对于网络安全的建设尤为重要,它对整个企业的网络运行状况起着十分重要的作用。统一、可靠、安全的企业网络信息系统能在企业内部实现资源的高度共享,提高工作效率和管理水平,提供数据传输、语音话务、视频会议等多种信息通信业务,且拥有完善的企业网管理应用系统。建立完备的企业网络环境,是顺应时代发展的趋势,充分利用现代化技术来提高企业管理质量以及实现办公自动化,对企业在信息化时代的生存和发展具有不可或缺的意义。而建设一个高效的、安全的企业信息网络是一个长期而艰巨的任务。为了构建完善的企业万络信息结构,提高我国企业的高质量管理、高信息化水平及高效率办事,就需要一套完善的规划方案,此次设计就是该方案的一个起点。通过构建安全、高效企业专用网络,实现企业内部安全、高效办公,企业与外部进行安全的数据访问,从而实现企业高质量管理、高信息化水平及高效率办事。1.3设计思想针对高速、稳定、安全的要求,本网络采用三层结构“核心层(网络的高速交换主干)、汇聚层(提供基于策略的连接)、接入层(将工作站接入网络)”。这样设计的好处是:首先是便于管理啊,每一层的功能都不同的,管理人员的定义和责任就不一样,如同制定一个标准,各按各的层次要求来做,这样细化分工,更加方便。接入层负责与用户直接交流,处理一些用户端出现的常见故障;汇聚层负责访问控制,策略应用;核心层就相当于总机房,是整个网络的核心。使用VLAN技术来对网络进行划分管理。这样做,对整个网络的好处是:端口的分隔,即便在同一个交换机上,处于不同VLAN的端口也是不能通信的,这样一个物理的交换机可以当作多个逻辑的交换机使用;网络的安全,不同VLAN不能直接通信,杜绝了广播信息的不安全性;灵活的管理,更改用户所属的网络不必换端口和连线,只更改软件配置就可以。考虑到未来的网络发展,使用当今流行的万兆以太网技术,实现万兆核心,千兆接入。核心网络设备冗余备份,实现公司内部的无间断运作。主要采用VRRP协议,即虚拟路由器冗余协议,是一种lan接入设备备份协议。他可以把一个虚拟路由器的责任动态分配到局域网中的VRRP路由器中的一台。控制虚拟路由器ip地址的vrrp路由器称为主路由器,他负责转发数据包到这些虚IP。一旦主路由器不可用,这种选择过程就提供了动态的故障转移机制,这就允许虚拟路由器的IP地址可以作为终端主机的默认第一跳路由器。使用VRRP的好处是有更高的默认路径的可用性而无需在每个终端主机上配置动态路由或路由发现协议。组建WLAN(无线局域网)区域,实现简单、经济的企业内部组网方案。其好处是:安装便捷,免去或减少了网络布线的施工,一般放置一个或多个AP就可覆盖相应区域;使用灵活,在有线网络中,网络设备的安放位置受网络信息点位置的限制,而一旦WLAN建成后,在无线网的信号覆盖区域内任何一个位置都可以接入网络,进行通讯;经济节约,由于有线网络中缺少灵活性,这就要求网络的规划者尽可能地考虑未来的发展的需要,这就往往导致需要预设大量利用率较低的信息点,一旦网络的发展超出了设计规划时的预期,又要花费较多费用进行网络改造,而WLAN可以避免或减少以上情况的发生;易于扩展,WLAN又多种配置方式,能够根据实际需要灵活选择,WLAN能够胜任只有几个用户的小型局域网到上千用户的大型网络,并且能够提供像“漫游”等有线网络无法提供的特性。使用防火墙、入侵检测等设备,MAC地址绑定技术,进行网络保护,实现公司内部网络的通信安全。其中,防火墙负责防御各种攻击,比如ARP攻击,DOS攻击等;入侵检测设备负责对网络流量进行监控,检测可能遭到的网络入侵,及时防御;MAC地址绑定实现了对内网的防护,一定程度的保证了内网的安全。使用存储冗余技术,保护公司内部数据的安全。远端备份技术实现了数据的安全防护,使一个点发生故障之后,其它点的数据不受影响,总体数据得以保存,一定程度的避免数据的丢失。

第2章可行性分析2.1经济可行性随着时代的发展,网络的发展日渐迅速,组建一个经济、适用企业网络便成为日下的难题。为了网络的安全着想,在以往的网络中往往要加入防火墙、入侵检测等设备,这些设备价值不菲,而且还要专业的人员安装,人工费不菲。几乎整个工程下来,最便宜也需要上百万,可是网络效果并不是很理想。本网络的设计,缓解了经济的问题,如下表(表2-1)所示:表2-1安全高效企业专用网络初期投资序号项目人工(人·日)单价(元)合计(元)1可行性研究1050050002需求分析1050050003总体设计20500100004职工部分设计20500100005无线部分设计20500100006服务器设计1050050007核心部分设计101000100008一级分公司设计20500100009二级分公司设计205001000010设备选购--100000011工程说明编制1010001000012施工505002500013合计2100000上表是本网络的初期投入预算,虽然有200万之多,但是拥有良好的网络性能做保障。2.2技术可行性在网络设计中,将会面临很多技术问题,比如路由选择,负载均衡、网络安全等,对于这些问题需要明确的解决办法,这样才能使所设计的网络具有世纪的意义。其中,在路由选择上,内网使用静态路由,这样做的好处是:对路由器及其它三层设备的路由选择进行控制,节省了网络带宽,减少了额外开支;静态路由允许制定受限制部分的广播内容,可出于安全而隐藏网络的一部分。而在核心与外网接触的出口上,次用OSPF动态路由协议,OSPF协议较RIP有如下优点:(1)在RIP路由协议中,该参数被限制为最大15,对于OSPF路由协议,路由表中表示目的网络的参数为Cost,该参数为一虚拟值,与网络中链路的带宽等相关,也就是说OSPF路由信息不受物理跳数的限制。(2)RIP路由协议不支持变长子网屏蔽码(VLSM),这被认为是RIP路由协议不适用于大型网络的又一重要原因。(3)RIP路由协议路由收敛较慢。OSPF是一种链路状态的路由协议,当网络比较稳定时,网络中的路由信息是比较少的,并且其广播也不是周期性的,因此OSPF路由协议在大型网络中也能够较快地收敛。(4)在RIP协议中,网络是一个平面的概念,并无区域及边界等的定义。在OSPF路由协议中,一个网络,或者说是一个路由域可以划分为很多个区域area,每一个区域通过OSPF边界路由器相连,区域间可以通过路由总结(Summary)来减少路由信息,减小路由表,提高路由器的运算速度。(5)RIP协议采用DV算法,使用RIP协议会产生自环,而且很难清除。OSPF采用SPF算法,从算法本身避免了环路的产生。(6)OSPF路由协议支持路由验证,只有互相通过路由验证的路由器之间才能交换路由信息。(7)OSPF路由协议对负载分担的支持性能较好。(8)以组播地址发送报文。在负载均衡问题上,采用VRRP,即虚拟路由器冗余协议。它是一种选择协议,它可以把一个虚拟路由器的责任动态分配到局域网上的VRRP路由器中的一台。控制虚拟路由器IP地址的VRRP路由器称为主路由器,它负责转发数据包到这些虚拟IP地址。一旦主路由器不可用,这种选择过程就提供了动态的故障转移机制,这就允许虚拟路由器的IP地址可以作为终端主机的默认第一跳路由器。使用VRRP的好处是有更高的默认路径的可用性而无需在每个终端主机上配置动态路由或路由发现协议。从而令网络容错率提高,并且一定程度上起到负载均衡的作用。而在内网安全问题上,采用出口防火墙、服务器群出口防火墙的策略,不仅保护内网不受外网入侵,也组织了服务器收到内网自身的攻击。使用静态路由、动态路由、虚拟路由器冗余协议、防火墙技术解决了网络负载以及安全问题,使本次设计可行。本章小结网络的设计关系到网络建设的核心问题,设计人员通过可行性分析,制定相应的技术策略,决定了一个项目的合理性。本章主要通过经济可行性与技术可行性两方面的分析,确定该方案的设计合理性。第3章需求分析企业网的建设是合乎目的性和规律性的统一体,要想在网络建设中始终把握设计尺度,必须事先做好充分的需求分析。需求分析的过程是网络设计的起点,跨出这一步,后面的工作才能发展。3.1企业网建网需求在知识经济和数字化生存时代,企业网在资源共享、知识传播、商品经销等方面发挥越来越重要的作用,企业网网络系统的建设,是非常必要的,也是可行的。首先,当前企业网信息系统已经发展到了与企业间互联、国际互联、静态资源共享、动态信息发布、远程办公和协作办公的阶段,发展对企业办公现代化的建设提出了越来越高的要求。第二,企业数据信息量的不断增多,使各级公司与总公司间的数据互动越来越多,使之对信息服务的要求越来越强烈。个人是否具有获得信息和处理信息的能力对于能否成功进入职业界和融入社会及文化环境都是个决定性的因素,因此各企业应该培养职工具有驾驭和掌握这种技术的能力。第三,我国各大硬件开发公司、软件开发单位、办公设备(系统)供应商和各级分公司不断开发提供了各种在网络上运行的软件及多媒体系统,并且越来越形象化、实用化,迫切需要网络环境。第四,实现现代化办公的需要,在员工办公中引入网络办公环节,从而使得办公容易度、工作强度得到大大额减轻。对提高办公效率、办公质量、推动企业的发展起着不可估量的作用。最后,随着经济发展,我国对企业开发的投入不断加大;计算机技术飞速发展,使相应产品价格不断下降;人们的认知水平不断提高,大量计算机进入企业,使得计算机用于企业管理和信息服务是完全可行的。3.2网络功能需求在21世纪,计算机网络的主要功能是:数据通信:数据通信是计算机网络最基本的功能。它用来快速传送计算机与终端、计算机与计算机之间的各种信息,包括文字信件、新闻消息、咨询信息、图片资料、报纸版面等。利用这一特点,可实现将分散在各个地区的单位或部门用计算机网络联系起来,进行统一的调配、控制和管理。资源共享:“资源”指的是网络中所有的软件、硬件和数据资源。“共享”指的是网络中的用户都能够部分或全部地享受这些资源。例如,某些地区或单位的数据库(如飞机机票、饭店客房等)可供全网使用;某些单位设计的软件可供需要的地方有偿调用或办理一定手续后调用;一些外部设备如打印机,可面向用户,使不具有这些设备的地方也能使用这些硬件设备。如果不能实现资源共享,各地区都需要有完整的一套软、硬件及数据资源,则将大大地增加全系统的投资费用。提高计算机的可靠性和可用性:网络中的每台计算机都可通过网络相互成为后备机。一旦某台计算机出现故障,它的任务就可由其他的计算机代为完成,这样可以避免在单击情况下,一台计算机发生故障引起整个系统瘫痪的现象,从而提高系统的可靠性。而当网络中的某台计算机负担过重时,网络又可以将新的任务交给较空闲的计算机完成,均衡负载,从而提高了每台计算机的可用性。分布式处理:当某台计算机负担过重时,或该计算机正在处理某项工作时,网络可将新任务转交给空闲的计算机来完成,这样处理能均衡各计算机的负载,提高处理问题的实时性;对大型综合性问题,可将问题各部分交给不同的计算机分头处理,充分利用网络资源,扩大计算机的处理能力,即增强实用性。对解决复杂问题来讲,多台计算机联合使用并构成高性能的计算机体系,这种协同工作、并行处理要比单独购置高性能的大型计算机便宜得多。然而,对于企业来说,网络不仅是一种有效的通信手段。更是一座沟通社会各界的桥梁。推动着办公网络化、自动化。有利于促使各类型企业由管理型向管理服务型的角色转换,降低办公费用,提高办公效率等。因此建立安全高效的企业专用网络,不仅需要实现计算机网络的基本功能,还要实现降低办公费用,提高办公效率的功能。3.3网络性能需求由于计算机技术与网络技术发展迅速,,安全高效企业网的建设势在必行那。网络结构需求:网络采用“核心层、汇聚层、接入层”。根据对现如今网络的发展形势来看你,三层结构符合当今网络情况,并且能够满足用户需求,采用网状结构和树形结构的网络拓扑。由于采用大型交换机技术,为了避免广播风暴带来的不必要影响以及为了提升网络性能,采用VLAN进行工作组的划分。网络接入层、汇聚层、核心层节点位置分布情况是,网络接入层节点放在职工办公区内;由于接入层设备较多,为了布线方便,因此将汇聚节点与介入节点放在一起;为了网络的安全性以及方便后期维护,核心节点放在中心机房。同时考虑到数据的安全,以及服务器的后期维护,服务器也放在中心机房。网络扩展性需求:网络扩展性主要包括用户业务扩展性、网络性能扩展性、网络结构扩展性以及网络软件的扩展性。(1)用户业务扩展性:考虑到企业规模的不断扩大,对网络的扩展性要求日渐增高。(2)网络性能扩展性:网络带宽增长速率对网络性能的影响相对较大,相对目前对企业的了解,主要网络设备的处理性能预留最少为40%。(3)网络结构扩展性:基于企业规模不断扩大,将要面临空中架线、跨省架线的问题,所以各种地理问题必定会对架线有一定的影响。对于跨省架线问题,应采用服务商支持,通过服务商链路,进行VPN通信。鉴于职工的流动性与职工人数的不断增多,占用带宽将不断增加,所以扩展网点端口采用堆叠方式,建立SAN(存储区域网络)网络,实现后期增加用户对现有网络构成很小的影响。(4)网络软件扩展性:普通类用户占大多数,系统软件性能要求并不高,因此可以使用目前主流产品,系统软件升级对服务器主机的性能影响几乎不存在,同时,目前软甲对操作系统的兼容性也比号,几乎不会产生兼容性问题。本章小结需求分析是整个网络开发过程中至关重要的阶段。如果网络规划设计过程中在需求分析阶段没有明确的需求,那么会导致以后各阶段的工作严重偏移,它的精确与完善,可以说影响到了整个开发的进程。需求分析是网络规划设计中的一个重要环节,是关乎一个网络开发成败的重要因素。一个网络系统从构思开始到最后被淘汰的过程被称为网络的生命周期。网络系统的生命周期是一个循环迭代的过程,每次循环迭代的动力都来自于网络应用需求的变更,当网络系统无法满足用户的需求时,就必须进入到下一个迭代周期,经过迭代周期后,网络系统将能满足用户的应用需求。

第4章总体设计网络系统总体设计是一项复杂的创作,要严格遵循网络设计的原则。首先要确定网络应用程序和服务的需求,然后设计能够支持这些需求的网络。使用这种分层结构的设计思想,可以使设计的网络具有高度的灵活性和可扩展性。4.1网络规划4.1.1设计原则在整体网络设计中,严格遵循一下原则:实用性原则。计算机设备、服务器设备和网络设备在技术性能逐步提升的同时,其价格却在逐年下降。因此,不可能也没有必要实现所谓的“一步到位”。所以,网络方案设计中应把握“够用”和“实用”原则。网络系统应采用成熟可靠的技术和设备,达到实用、经济和有效的目的。开放性原则。网络系统应采用开放的标准和技术,如TCP/IP协议、IEEE802系列标准等。其目标首先是要有利于未来网络系统扩充,其次还要有利于在需要时与外部网络互通。高可用性/可靠性原则。对于像证券、金融、铁路和民航等行业的网络系统应确保很高的平均无故障时间和尽可能降低平均故障率。全性原则。对于企业网、政府行政办公网、国防军事部门内部网、电子商务网站以及VPN等网络方案设计中应重点体现安全性原则,确保网络系统和数据的安全运行。先进性原则。建设一个现代化的网络系统,应尽可能采用先进而成熟的技术,应在一段时间内保证其主流地位。网络系统应采用当前较先进的技术和设备,符合网络未来发展的潮流。比如,目前较主流的千兆以太网和全交换以太网。但是太新的技术也有其不足之处:一是不成熟;二是标准还不完备、不统一;三是价格高;四是技术支持力量不够。易用性原则。整个网络系统必须易于管理、安装和使用,网络系统必须具有良好的可管理性,并且在满足现有网络应用的同时,为以后的应用升级奠定基础。网络系统还应具有很高的资源利用率。可扩展性原则。网络总体设计不仅要考虑到近期目标,也要为网络的进一步发展留有可扩展的余地。因此,需要同意的规划和设计。网络系统应在规模和性能两方面具有良好的可扩展性。4.1.2具体规划在整体的网络设计中,主要包括三个部分的设计:总公司,一级分公司以及二级分公司。总公司:总公司可以说是整个网络的心脏,因此,对总公司的设计比较复杂。其中包括路由、交换的设计,协议选择,以及服务器信息安全等。在网络的设计中,出口采用防火墙及双路由(VRRP)的设计结构,保证出口链路的安全及可靠性;内部采用“核心层,汇聚层,接入层”的三层结构,令该网络易于管理;服务器群出口采用防火墙,防止外部入侵,保证服务器内数据的安全;各部门向上采用汇聚交换机,起到负载均衡的作用。一级分公司:一级分公司是总公司的直接助手,除了内部网络的设计外,还要考虑与总公司内部的数据通信及文件共享。因此,一级分公司的设计主要有两部分,其一为与总公司互联,其二为内部网络设计。怎样与总公司互联,这是一个很常见的问题,在这个问题上,本次设计采用VPN方式,一级分公司作为总公司的客户端与总公司进行数据通信。而一级分公司的内部万络设计基本与总公司相同,只不过省去了服务器群的设计。二级分公司:二级分公司可以说是总公司产品的品牌代理商,因此,它不可与总公司直接通信,需要通过Internet与一级分公司和总公司通信。其内部网络设计较为简单,只需设定好路由即可。4.2网络拓扑根据以上规划,设计出如图4-1所示的网络拓扑:图4-1网络拓扑图上图中,绿色虚线表示MPLSVPN线路,一级分公司与总公司通过VPN进行数据互动。在总公司中,使用了VRRP协议以及上网行为管理,一定程度较少了网路的故障产生率。核心层(核心交换机,路由器,上网行为管理以及防火墙)之间全部采用万兆链路;核心层与汇聚层、汇聚层与接入层、接入层到桌面全部采用千兆链路。这样的设计,保证了内网网数据的传输率,提高了办公效率。在服务器群接入与内网出口前均采用防火墙,这样为了保障内网的安全性。4.3接入设计4.3.1Vlan划分及IP地址规划本网络申请的公网IP以及内部IP规划如下:表4-1为申请的公网IP地址表。表4-1公网IP表公网IP网关/28/28/28/28/28/28表4-2是内部的IP及VLAN规划表。表4-2内部IP及VALN规划表分部职务地址段网关VLAN总经理/245488财务部财务经理/3011职员6~1/28012财务服务器/3010市场部市场总经理/3021各区域经理6~1/28022职员28~55/255423市场服务器/3020人事部人事经理/3031职员6~1/28032人事服务器/3030技术部技术总经理/3031售前经理~5/29432售后经理6~3/29233职员28~55/255434技术服务器/3030服务器群数据服务器/29200邮件服务器/29200FTP服务器/29200Web服务器/29200无线/22545004.3.2三层设备路由规划各部门汇聚交换机:iproute核心交换机:iproute0iproute0iproute0iproute0iproute48iproute服务器群出口防火墙:iproute网络出口防火墙:iproute5iproute5iproute5iproute5iproute485iproute5iproute4.4设备选择设备选择情况如表4-3所示:表4-3设备选择序号设备类型设备型号主要功能1网线清华同方6类康普单模光纤清华同方6类:CAT-6线的线径可由22AWG至24AWG,比CAT-5线的规格更有弹性;在100米内,提供10GBASE-T的万兆以太网。康普单模光纤:单模光纤具备10micron的芯直径,可容许单模光束传输,可减除频宽及振模色散的限制;单模光纤相比于多模光纤可支持更长传输距离,在100Mbps的以太网以至1G千兆网,单模光纤都可支持超过5000m的传输距离。2防火墙F1000-E-G先进的平台架构,市场领先的安全防护功能,智能网络集成,电信级设备高可靠性,智能图形化管理。3路由器MSR36-40先进的技术支撑,强大的安全功能,精细化业务控制,智能化网管,高可靠性,网络虚拟化,云间互联,绿色环保。4核心交换机S5500-28C-EI支持最多4个万兆扩展接口,支持IPv4/IPv6硬件双栈及线速转发,使客户能够从容应对即将带来的IPv6时代;除此以外,其出色的安全性,可靠性和多业务支持能力使其成为大型企业网络和园区网的汇聚,中小企业网核心、以及城域网边缘设备的第一选择。序号设备类型设备型号主要功能5汇聚交换机S5120-28C-EI提供IPv6转发功能以及最多4个10GE扩展接口。通过H3C特有的IRF2(智能弹性架构)功能,用户能够简化对网络的管理。S5120-EI系列千兆以太网交换机定位为企业网千兆接入,同时还可以用于数据中心服务器群的连接。6接入交换机S5024PV2-EI提供24个10/100/1000Base-T自协商以太网端口、2个千兆SFP光口(与电口复用)。7服务器FlexServerR590机架服务器高性能、可扩展性和可伸缩性,存储和I/O性能,快速、直观的配置和管理,增强的用户体验,8上网行为管理冰峰网极星NP2050高可靠性设计理念,强大的带宽管理功能,完美P2P识别和控制,友善的管理界面和接口,最佳的QOS产品性能。设备图形如附录3所示。本章小结本章主要阐述了网络的总体设计思路,其中最主要的是网络拓扑设计、VLAN和IP地址划分以及设备的选择。网络拓扑结构采用总公司、一级分公司、二级分公司的三级设计理念;VLAN划分主要是为了抑制广播风暴;设备选择主要选用H3C公司的产品。

第5章结构化布线结构化布线系统是安全高效企业专用网络智能化的基础,结构化布线的设计合理与否直接影响各系统的稳定与安全、及其扩展功能和实用性能,对于结构化布线必须进行总体规划、全局考虑,确保各系统的可靠和施工的方便。5.1系统规划安全高效企业专用网络是一个庞大的网络整体,本次总部设计中,根据应用需求,整个工程共预留约:(1)200个左右数据信息点(2)200个左右语音电话点(3)50个左右AP点(4)本次设计选用的是六类非屏蔽综合布线系统。六类布线产品的功能与特点:随着信息社会日新月异的迅猛发展,计算机处理能力越来越强,互联网用户数量迅速膨胀,用户的需求也不断增加,对局域网设备的要求以及应用的要求越来越高。对用户来说,不管采用何种技术,需要什么应用,都需要更宽的传输带宽和更快的传输速率。综合布线系统作为智能楼宇的最基础也是最重要的信息高速公路,其使用寿命通常有二十年,所以要充分考虑二十年之内能支持各种新出现的高速应用。用六类布线系统,由于250MHz的物理带宽及卓越的性能指标,只要求简单电子设备即可支持千兆传输.其每端口的造价比用超五类线传输千兆的造价便宜很多。所以,在综合布线领域,超五类线正在慢慢地减少,而六类线正在迅速增加。端对端千兆布线系统特点及优点:千兆端到端布线系统是端到端系统的一个解决解决方案,其中包括110型及千兆比特配线架,千兆UTP线缆,千兆比快速跳线,CM310G-262信息插座等,能使系统端对端总体SRL性能及阻抗匹配获得最佳效果。由于在抗串扰,平衡传输及阻抗匹配等技术方面有了较好的掌握,六类产品能将传统超五类系统性能提高一倍多。由六类产品安装的系统在100MHz作端对端测试时ACR(信噪比)值超过30dB,而超五类线缆产品在100MHz测试时ACR值也仅为16Db.由于具有极佳的ACR及NEXT性能指标值,使六类产品能支持发展中的网络并行传输方式,从而使在布线系统上传输高达1000Base-T太网及1.0Gbps,从而使在布线系统上传输高达1000Base-T。可实现在100米范围内无跳线长度限制等超标准性能。由于六类的高性能指标,其允许在单根8芯线缆内同时共享二个高速数据传输,使系统实现真正高性能的灵活性及可扩展性。六类千兆布线系统同时还支持与超五类系统组件完全兼容,用户投资保护更完善。本方案所采用的六类解决方案全部使用完全的六类部件。所有六类部件性能均完全符合及超越最新的ISO/IEC标准,并满足向下兼容性。方案基本思想如图5-1所示。图5-1结构化布线设计思想本方案所采用的产品具有以下特点:齐全的产品范围:非屏蔽,屏蔽和EMC,包括光纤解决方案。端到端的全六类产品:6类系列连接件,基于C3技术(中心十字骨架)的Cat6水平电缆,基于C3技术的Cat6跳线。模块化:基础部分适合国际性和地区性的要求。简易的端接技术:免打线。本方案中系统设计完成的结构化布线系统能够支持大型企业语音、数据及计算机网络系统应用,并对于新技术应用具备开放性。5.2设计依据5.2.1设计标准(1)国际布线标准(ISO/IECIS11801)(2)EIA/TIA570A标准(3)中华人民共和国通信行业标准(YD/T926.1-1997)(4)智能建筑设计标准(GB/T50314-2000)(5)建筑与建筑群综合布线系统工程设计规范(GB/T50311-2000)(6)光纤布线标准(TSB-72)(7)客户建筑物电缆通用敷设要求国际标准(ISO/IEC11801)(8)商用建筑线缆标准(EIA/TIA-568A,美国1995年)(9)建筑与建筑群综合布线系统工程施工及验收规范(GB/T50312-2000)(10)商务楼通信建筑布线标准(EIA/TIA568x)(11)通信光缆的一般要求(GB/T7427-87)(12)无屏蔽双绞线系统现场测试传输性能规范(EIA/TIATSB67)(13)大楼通信综合布线系统(YD/T926.1-97)5.2.2设计原则根据实际应用需求,考虑当前应用的传输速率、带宽和可靠性的要求,中心机房和分配线间均采用六类4对非屏蔽双绞线。为了满足的需求,本结构化布线系统方案设计遵循以下原则:兼容性:这是结构化布线系统的首要特性,兼容性是指其设备可以用于多种系统中的性能。由于结构化布线接口采用标准化设计,可支持不同厂家、不同类型的设备。开放性:结构化布线系统使用开放式体系结构,符合国际上流行的标准。系统对国际上所有著名的厂商的产品开放,提供一个开放的硬件平台。扩展性:设计时必须考虑系统的可扩展性,避免用户以后需要升级造成不必要的设备浪费。可靠性:采用高品质的材料和组合压接方式构成一套高标准的信息通道。所有的器件均通过UL、CSA及ISO认证,每条信息通道都采用专用仪器校核线路阻抗、衰减率、串扰等电气性能,以保证传输质量。布线系统全部采用星型物理拓扑结构,点到点的连接,任何一条线路的故障都不影响其他线路的运行,同时也为线路维护和故障检修提供了极大的方便,从而保证了系统可靠的运行。先进性:综合布线系统应用极具弹性,采用双绞线或双绞线与光缆混合布线方式,构成一套合理的、完整的布线系统。所有布线均采用世界上最新的通信标准。信道连接符合B-ISDN设计标准,按八芯双绞线配置。经济性:综合布线过程对各种线缆统一规划、统一施工安装的过程,减少了不必要的重复布线、重复施工,节约了线材,节省了人工,从整体上讲节省了投资,提高了效益。本章小结结构化布线特点摘要如下:(1)本方案选用清华同方6类布线及康普12芯单模光纤。(2)根据绥凯乐尚品酒店提供的图纸,计算机主设备间即网络信息中心考虑设计在1层,每层设一个分设备间(布草间),设备间均采用19”标准机柜。(3)数据、语音插座均采用非屏蔽RJ45标准接口,分单、四口墙面信息插座和地插。(4)数据管理子系统及水平区、工作区子系统均采用6类布线系统。考虑内、外网,自配线架开始物理隔离。(5)水平区配线架采用6类标准模块化配线架,数据、语音插座均打在模块式配线架上,内外网单独打配线架。(6)建成后的网络数据和语音插座具有互换性,任一个信息插座均既可用于数据,也可用于语音,只需在配线架端简单地变动一下跳线。第6章方案实施6.1网络设备配置6.1.1交换机配置核心——路由器接口配置:interfaceGigabitEthernet0/1noswitchportipaddress52duplex10000speedfull核心——汇聚接口配置:interfaceFastEthernet0/3noswitchportipaddress352duplex1000speedfull核心静态路由配置:iproute0iproute0iproute0iproute0iproute48iprouteACL配置:禁止除总经理外的其他部门的人访问财务服务器access-list10permit55access-list10permithost禁止普通员工访问服务器群access-list11permit55access-list11permithostaccess-list11permithostaccess-list11permithostaccess-list11permithostaccess-list11permithostaccess-list11permithostaccess-list11permithostaccess-list11permithost6.1.2路由器配置VRRP(虚拟路由器冗余)配置:主路由器Router(config)#interfaceFastEthernet0/0Router(config-if)#vrrp10ip0Router(config-if)#vrrp10priority120Router(config-if)#vrrppreempt备路由器Router(config)#interfaceFastEthernet0/0Router(config-if)#vrrp10ip0Router(config-if)#vrrp10priority100Router(config-if)#vrrppreemptMPLS配置:总部出口路由配置PE1(config)#interfaceloopback0//配置环回接口PE1(config-if)#ipaddress55PE1(config-if)#exitPE1(config)#routerospf100PE1(config-router)#router-id//指定OSPF路由器的router-idPE1(config-router)#networkarea0PE1(config-router)#network55area0PE1(config-router)#exitPE1(config)#ipcef//启用CEF(CISCO的MPLS依赖于CEF)PE1(config)#mplslabelprotocolldp//配置标签转发协议为ldp(默认tdp)PE1(config)#mplsldprouter-idloopback0forcePE1(config)#interfacess1/1PE1(config-if)#mplsip//接口启用MPLSPE1(config-if)#tag-switchingip//启用标签转发PE1(config-if)#exitPE1(config)#ipvrfA//定义VRFPE1(config-vrf)#rd1:1PE1(config-vrf)#route-target1:1PE1(config-vrf)#exitPE1(config)#interfacess1/0PE1(config-if)#ipvrfforwardingA//把接口s1/0加入VRFPE1(config-if)#ipadd548//先配IP会被清空PE1(config-if)#noshutdownPE1(config-if)#exitPE1(config)#routerripPE1(config-router)#version2PE1(config-router)#noauto-summary//关闭自动汇总PE1(config-router)#address-familyipv4vrfA//进入VRF配置框PE1(config-router-af)#version2PE1(config-router-af)#noauto-summaryPE1(config-router-af)#network4PE1(config-router-af)#exitPE1(config-router)#exitPE1(config)#routerbgp1//启用BGP协议PE1(config-router)#bgprouter-idPE1(config-router)#noauto-summaryPE1(config-router)#nosynchronization//关闭同步规则PE1(config-router)#neighborremote-as1PE1(config-router)#neighborupdate-sourceloopback0//更新环回口PE1(config-router)#address-familyvpnv4//启用vpnv4功能PE1(config-router-af)#neighboractivate//激活BGP邻居PE1(config-router-af)#neighborsend-community//激活社团属性PE1(config-router-af)#exitPE1(config-router)#exitPE1(config)#routerripPE1(config-router)#address-familyipv4vrfAPE1(config-router-af)#redistributebgp1metrictransparent//路由重分布PE1(config-router-af)#exitPE1(config-router)#exitPE1(config)#routerbgp1PE1(config-router)#address-familyipv4vrfAPE1(config-router-af)#redistributerip//路由重分布PE1(config-router-af)#exitPE1(config-router)#exit一级分公司出口配置PE2(config)#interfaceloopback0//配置环回接口PE2(config-if)#ipaddress55PE2(config-if)#exitPE2(config)#routerospf100PE2(config-router)#router-id//指定OSPF路由器的router-idPE2(config-router)#networkarea0PE2(config-router)#network55area0PE2(config-router)#exitPE2(config)#ipcef//启用CEF(CISCO的MPLS依赖于CEF)PE2(config)#mplslabelprotocolldp//配置标签转发协议为ldp(默认tdp)PE2(config)#mplsldprouter-idloopback0forcePE2(config)#interfacess1/0PE2(config-if)#mplsip//接口启用MPLSPE2(config-if)#tag-switchingip//启用标签转发PE2(config-if)#exitPE2(config)#ipvrfA//定义VRFPE2(config-vrf)#rd1:1PE2(config-vrf)#route-target1:1PE2(config-vrf)#exitPE2(config)#interfacess1/0PE2(config-if)#ipvrfforwardingA//把接口s1/0加入VRFPE2(config-if)#ipadd//先配IP会被清空PE2(config-if)#noshutdownPE2(config-if)#exitPE2(config)#routerripPE2(config-router)#version2PE2(config-router)#noauto-summary//关闭自动汇总PE2(config-router)#address-familyipv4vrfA//进入VRF配置框PE2(config-router-af)#version2PE2(config-router-af)#noauto-summaryPE2(config-router-af)#networkPE2(config-router-af)#exitPE2(config-router)#exitPE2(config)#routerbgp1//启用BGP协议PE2(config-router)#bgprouter-idPE2(config-router)#noauto-summaryPE2(config-router)#nosynchronization//关闭同步规则PE2(config-router)#neighborremote-as1PE2(config-router)#neighborupdate-sourceloopback0//更新环回口PE2(config-router)#address-familyvpnv4//启用vpnv4功能PE2(config-router-af)#neighboractivate//激活BGP邻居PE2(config-router-af)#neighborsend-community//激活社团属性PE2(config-router-af)#exitPE2(config-router)#exitPE2(config)#routerripPE2(config-router)#address-familyipv4vrfAPE2(config-router-af)#redistributebgp1metrictransparent//路由重分布PE2(config-router-af)#exitPE2(config-router)#exitPE2(config)#routerbgp1PE2(config-router)#address-familyipv4vrfAPE2(config-router-af)#redistributerip//路由重分布PE2(config-router-af)#exitPE2(config-router)#exit6.1.3上网行为管理配置冰峰上网管理只支持界面操作,其配置方法如下所示:其中,下图为进入该设备的主界面,在主界面上显示授权信息。图6-1上网行为管理主界面下图为规范软件上网行为界面,在这里可以规定那些软件可以联网。图6-2规范各种行为界面下图为流量审计界面,可以进行流量的审计。图6-3流量审计界面下图为健康上网界面,规定那些网站可以浏览。图6-4健康上网界面6.2综合布线施工前准备:(1)施工时间为:上午8:00~12:00,下午14:00~18:00.(2)室外开挖沟槽必须设定明显标志,防止发生意外,特别是防止对年幼小孩造成伤害。(3)工程施工前满足:设计文件和施工图纸齐全,并且已经会审和批准。施工顺序及流程:主要考虑工序的衔接,同时要考虑与其他施工队的配合,防止工序颠倒,避免相互影响和重复劳动,一般先土建后安装,先地下后地上,先高空后地面;对于设备安装,线设备后管道,电气安装;设备安装先安装重大的关键设备(如MSR3660,S750等大型设备),后安装一般设备,管安装先主干后分支,先大管后小管,先室内后室外。各系统专业人员按进度共同会审施工图纸,对有关基础型钢预埋、支吊架的预埋和线路保护管的预埋等,排出配合交叉施工的计划,确定准确的配合时间,以防遗漏和发生差错。对于梁、柱、地面、屋面、屋顶的做法和施工程序,要在不破坏、不影响土建产品性能的条件下进行。需在配合施工前,将各种预埋制作好,做好必要的防腐处理。图6-5为施工顺序图:图纸审核图纸审核线管铺设隐蔽工程验收管洞清理管洞开凿布线线路检测竣工验收系统调试设备安装图6-5综合布线施工顺序图本章小结这次网络的具体实施,包含了防火墙及行为管理设备的应用,保证了客户对网络的需求,同时对施工人员也起到了很好的导向作用,在综合布线方面做到标准化、正规化、透明化。为工程的实施打下了良好的基础。

第7章网络测试与性能分析7.1网络测试经测试,本部门员工可与本部服务器通信,如图7-1所示。图7-1人事部部门服务器测试经测试,财务部外其他部门不可访问财务服务器,如图7-2所示。图7-2财务服务器测试经测试,各部门普通员工不可访问服务器群,如图7-3所示。图7-3服务器群测试一经测试,各部门经理可访问服务器群,如图7-4所示。图7-4服务器群测试二7.2性能分析网络性能分析主要包括IP可用性,IP包传输时延,IP包时延变化,IP包丢失率,路径吞吐量等。IP可用性:在本网中,目前接入点数量大约在200~300之间,而一个C类内网IP足有254个,一个B类内网IP足有65534个。通过VLAN划分,无论是B类还是C类内网IP,都足以满足该设计需要。IP包传输时延:IP包传输时延对网络的传输速率起到了很大的影响。在本网络中,IP包传输时延如下图所示。图7-5IP包传输时延从上图可以看出,本次设计的网络,IP包时延特别小,几乎为0。IP包时延变化:IP包时延变化从一定程度上决定了网络的稳定性。在网络测试过程中,IP包时延变化如下图所示。图7-6IP包时延变化从上图可以看出,该网络IP包时延变化非常小,几乎没有变化,因此,可以一定程度的保证网络的稳定性。IP包丢失率:IP包丢失率是决定网络是否稳定的重要因素,在测试过程中,我们特意对此进行测试,测试结果如下图。图7-7IP包丢失率由上图可以看出,该网络IP报丢失率几乎为0,这和大程度地保障了网络的稳定性。路径吞吐量:路径吞吐量是决定网络传输速度的重要因素之一。在本网络中,采用千兆到桌面,万兆到出口的设计理念,将路径吞吐量尽可能大道最大,确保网络的传输速度。本章小结网络性能测试是保证网络高性能、高可靠性的基本手段,也是为被测网络提供一个客观的量化指标,帮助企业和运营商进行网络评估验收;其次,网络测试还能够提供未来网络规划和业务开展的依据。在一个网络中测试环节尤为重要,要做到细致认真,网络性能的测试从测试范畴来讲,可以分为设备性能测试、网络性能测试。设备性能测试是单点层面的测试,主要是对IP网中的各网元设备(如交换机)进行性能测试;网络性能测试是延伸层面的测试,主要是对网络端到端性能、全网性能进行的测试。性能测试的内容包括吞吐量、时延、丢包、抖动等性能指标,通常采用专用的性能测试仪来完成测试。一般来讲,首先在完成设备性能测试的基础上,才会开展网络性能测试,而且还会采用从局部网络性能测试到全网性能测试的方式。本次的网络测试运用到多种测试手段,保证了网络正常的运行,对于设备性能的测试,给出了全面的技术资料。把好测试关为网络的健康发展打下坚实的基础。

结论在此之前我所学的都是一些关于网络方面的理论知识,很少用于实践中去,通过次次对该安全高效企业专用网的设计与实现,是对网络理论知识的有一次系统的学习,也是一次更完整的学习。在设计期间我学到了喝多实际应用的知识。知道如何将理论应用于实践,在这次企业网组建规划之前我对当今企业网做了一定的分析与考察,并询问了相关问题。这位以后的网络组建规划提供了有利的依据。在以后的规划中以提高网络办公效率,提高网络安全性为目标,从经济性、实用性、扩展性的原则来设计网络。整个规划基本做到量体设计,并且对以后的网络扩展也有较强的扩展性。在规划中充分考虑了现代网络的特性和网络的发展新趋势,提高了网络的人性化,体现了以人为本的原则。通过这次网络规划,丰富了我在网络方面的知识,使我遇到了很多网络方面深层次的问题。特别在网络设计、交换机、路由器方面,我有了更加丰富的理论和实践经验。该网络设计完成后,经测试,实现了路由器的双机备份,服务器的访问控制,防火墙上的攻击防御以及MPLSVPN的功能。经过分析,已基本打成预期目的,可以应用到现实网络。

致谢在毕业设计这段时间里,是我对所学的知识有了更深的理解,同时为了这份毕业设计,让我认识到自己的不足,不过也正因为不足,使得我每天都要查阅大量的资料,让我从这份毕业设计中受益匪浅。所以,首先要感谢我的知道老师王家宁。从专业课学习,课题选择、开题,到作品的完成、论文撰写,整个过程,王老师都倾注了大量的时间和精力。正是在王老师科学、严谨的指导下,我的毕业设计才得以顺利完成。感谢毕业设计小组内其他组员对我的帮助,感谢我的室友,朋友以及家人,是你们给予了我强力的支持和鼓励,在此表示深深的感谢。

参考文献1邓维,刘方明,金海,李丹.云计算数据中心的新能源应用:研究现状与趋势.计算机学报,2013年第3期2韩宁.综合布线技术.机械工业出版社,2011:6-1083敖志刚.万兆以太网.电子工业出版社,2007:88-1154王元卓,靳小龙,程学旗.网络大数据:现状与展望.计算机学报,2013年第6期5斯坦普.信息安全原理与实践,第2版,\o"清华大学出版社"清华大学出版社,2013:204-4706王意节,孙伟东,周松,裴晓强,李小勇.与计算环境下的分布存储关键技术.软件学报,2012年第4期7刘正勇.校园网系统集成技术与应用.清华大学出版社,2008,79-1058谭珂主.局域网组建与管理实手册.中国青年出版社,2008,80-2019谢希仁.计算机网络.电子工业出版社,2013:131-18910关非.基于VOIP的语音视频流量监控方案设计与实施.信息网络安全期刊,2014年第6期11Anonymous.InternetNetworks&Communications.ProQuest期刊.2010,Vol.(06)12MartinBeer,RichardHill,WeiHuang.AICommunications.IOS期刊.2003,Vol.16(06)13MasashiYamada,TakashigeHoshiai,ShojiKimura.EuropeanTransactionsonTelecommunications.DBLP文献.2004,Vol.15(06)14S.A.Papagni,A.Grosso,R.Puglisi.EuropeanPsychiatry.2013,Vol.28(06)15PauliAlin,JoshIorio,JohnE.ProjMgmtJrnl.2013,Vol.44(06)

附录1译文H3C虚拟园区网解决方案1虚拟园区网概述企业园区网作为企业网络的核心部分,连接了企业总部的办公、生产、研发、财务等多种重要的机构。在网络建设中占有重要的地位。园区网内部终端种类众多,接入用户数量庞大,对网络的性能、可靠性、可管理性都有较高的要求。随着IT业务在企业的生产中的重要性越来越高,建设一张简洁、可靠、高性能的园区网就成为了企业必然的选择。在终端种类及用户种类越来越多的今天,如何区分这些用户的网络接入权限并且在保证这些用户能够得到可控、可靠的网络服务,成为摆在企业网络管理者面前的难题。H3C的虚拟园区网解决方案集成了H3C的IRF2技术,MPLS/VPN技术,用户终端准入技术,多业务版卡扩展技术,通过各种技术的集成在企业网络的权限划分,用户接入管理,提升网络可靠性几个方面对现有的园区网建设方案进行了提升形成了一套新的虚拟园区网解决方案。2虚拟园区网架构

图1虚拟园区网的整体部署上图所示了H3C虚拟园区网的整体结构,虚拟园区网中整合了横向虚拟化及纵向虚拟化技术,接入层、汇聚层、核心层通过IRF2技术进行横向整合,安全模块通过板卡的形式灵活部署在汇聚层交换机,DC前端交换机及Internet出口前端的交换机上。同时,整网通过MPLS/VPN或MCE多跳技术进行纵向虚拟化,完成对网络资源的隔离。2.1企业网架构的横向虚拟化企业网架构的横向虚拟化是指:通过使用H3C创新的IRF2技术,是原有的园区网的接入层,汇聚层与核心层设备各自进行横向整合,将多台冗余设备虚拟化为单台逻辑设备,形成一个网络管理与转发节点。其优点主要有:部署简化:在这样的虚拟化下,网状的企业园区网络形成了一个非常简洁的架构,网络各层之间通过捆绑的单逻辑链路互联,消除了环路。不再需要在接入层设计复杂的生成树协议,也不再需要在变成单一逻辑节点的客户端接入网关上运行VRRP协议。路由简化:端到端IRF2部署使园区网络形成了无环、树状、辐射型的网络拓扑结构,极大简化了运行维护管理工作。网络中数据流的宏观路径上与简化后的整体网络拓扑具有一致性,业务流在网络中的走向清晰明确。同时,每个IRF2节点本身的扩展(如增加该节点设备)既不会改变企业网络的逻辑结构,也不会影响上下层网络的协议交互。管理简化:横向整合后,原有的多台设备作为一台设备进行管理,对管理的设备的数量进行大大的简化,提高对设备管理的效率。2.2企业网架构的纵向虚拟化企业网的纵向虚拟化是指对企业网络中物理路径的逻辑虚拟化。纵向虚拟化就是把网络等硬件设备和应用服务等都看成统一的资源,通过技术手段和方案设计,把这套共有的资源虚拟成多套逻辑资源,供不同的群组/业务使用。虽然在物理上这些资源是统一、集中的,但对不同的用户/业务来说,能够使用到的资源、配置的安全/管理策略可能各不相同。H3C在纵向虚拟化技术中,解决了下面三方面问题:1.接入控制:用户接入控制的主要目的在于能够保证用户接入的身份可靠,并且将不同的用户进行分类,归入到不同的区域中,保证其安全的接入网络。同时H3C还能够通过EAD解决方案保证接入用户的安全性。2.业务逻辑隔离:业务逻辑隔离区别不同权限用户业务之间能够相互隔离,在必要的情况下也可以进行互访。3.资源隔离:做到对不同用户能够访问的资源的安全隔离,完成端到端的用户访问的虚拟化。通过用户接入控制及业务逻辑隔离技术,为用户到服务器提供了一种端到端业务传输通道,把不同用户组、不同应用的数据横向隔离开来,从而实现了园区网的纵向虚拟化。2.3多业务板卡技术在虚拟园区网方案中通过矩阵式的安全模块部署,解决了在传统的安全技术部署时的难扩展,单一节点故障等问题。H3C通过将安全模块结合网络设备的创新,虚拟园区网中的安全设备部署能够灵活的利用设备背板的交换能力以及设备对网络流量的策略,使得多VPN用户共享集中部署的防火墙、入侵检测设备、无线接入设备等网络设备,做到对不同用户访问资源的独立控制。3结束语H3C园区虚拟化解决方案作为下一代的企业园区网的建网思路,提供了一整套完整的实现虚拟化的方案。在设备层面整合了设备及链路资源,在逻辑层面整合了路径及安全服务资源。这样通过横向虚拟化技术提升网络的可管理性,可靠性及性能,通过纵向虚拟化技术实现了终端接入的安全和访问权限控制、业务数据传输的安全隔离、应用资源的按需分配、集中的网络管理和策略部署等功能,更好的满足了企业IT业务的发展需求。

附录2英文参考资料H3Cvirtualcampussolution1overviewofthevirtualcampusnetworkEnterprisecampusnetworkasacorepartoftheenterprisenetwork,connectingavarietyofimportantinstitutionscorporateheadquartersoffice,production,researchanddevelopment,financeandsoon.Playsanimportantroleinthenetworkconstruction.Campuswidevarietyofinternalterminal,accessahugenumberofusers,performance,reliability,manageabilityofthenetworkhavehigherrequirements.Withtheimport

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论