版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
梦痕信息科技有限公司网络设计摘要:随着现代信息技术的飞速发展,网络技术也呈现出摩尔定律般指数爆炸的增长趋势,相关的应用技术已经渗透到社会的所有方面。因此,企业信息化已经成为了现在企业的重要财富和资源,并且在潜移默化中成为了企业的核心竞争力之一。飞速发展的现代社会中,企业必须具备快速响应的能力,准确地把握市场发展趋势,从而做出正确决策或者及时调整企业战略。因此,构建一个安全可靠、高效实用的网络对于企业来说十分重要,同时也是企业信息化建设成功的关键基石。本文以梦痕信息科技有限公司网络建设为背景,对公司的现状和需求做出全方位的调查和研究,从目前业务发展出发考虑,并考虑未来业务拓展的需要,进行综合考虑,提出了一套完整的企业网络建设方案。目前,梦痕信息科技有限公司的网络已经建成并且投入使用了,在经过一段时间的运行观察和记录之后,得出结论,并且证明了本网络方案设计能够完美满足该公司的日常业务需求。关键词:企业网络,虚拟局域网,网络拓扑
NetworkDesignOfMenghenInformationTechnologyCo.,LtdAbstract:Withtherapiddevelopmentofmoderninformationtechnology,networktechnologyalsopresentsthegrowthtrendofMoore'slawlikeexponentialexplosion,andrelevantapplicationtechnologyhaspenetratedintoallaspectsofsociety.Therefore,enterpriseinformatizationhasbecomeanimportantwealthandresourceoftheenterprise,andhasbecomeoneofthecorecompetitivenessoftheenterpriseimperceptibly.Intherapiddevelopmentofmodernsociety,enterprisesmusthavetheabilityofquickresponse,accuratelygraspthemarketdevelopmenttrend,soastomaketherightdecisionoradjusttheenterprisestrategyintime.Therefore,itisveryimportanttobuildasafe,reliableandefficiententerprisenetwork,whichisalsothekeycornerstoneofthesuccessofenterpriseinformationconstruction.BasedonthebackgroundofthenetworkconstructionofmenghenInformationTechnologyCo.,Ltd.,thispapermakesacomprehensiveinvestigationandResearchonthecurrentsituationanddemandofthecompany,consideringthecurrentbusinessdevelopmentandfuturebusinessexpansionneeds,andcomprehensivelyconsidering,putsforwardacompletesetofenterprisenetworkconstructionscheme.Atpresent,thenetworkofmenghenInformationTechnologyCo.,Ltd.hasbeenbuiltandputintouse.Afteraperiodofoperationobservationandrecord,wecometoaconclusionandprovethatthenetworkdesigncanperfectlymeetthedailybusinessneedsofthecompany.Keywords:EnterpriseNetwork,VirtualLAN,NetworkTopology
目录TOC\o"1-3"\h\u第1章绪论 第1章绪论1.1研究背景在当今社会,随着信息技术的快速发展,人们在日常生活中已经无法离开计算机和网络,以信息化为主的世界潮流已经势不可挡,冲击着每一个企业。为了适应当代企业信息化的发展,除了要满足日益增长的通讯需求和网络的平稳运行之外,企业还必须对传统企业网络建设提出进一步的要求。企业的IT部门要保证企业网络能够不中断地运行以支撑业务,更需要保证企业网络运行的安全性。主要表现在以下几个方面:企业网络需要高性能和先进性,能够满足企业员工的通讯需求、高峰时期的流量突发以及未来业务的拓展需要。随着计算机技术的多样化发展,各类应用不断被研发出来。如今企业网络不仅仅局限于最基础的办公自动化和网页浏览,还要承载企业生产环境的正常运转,以及语音、视频会议等重要的多媒体业务。企业网络需要连续性和可靠性,能够有序、可靠、安全地运行,从而保证企业生产环境的正常运营。由于企业各种业务都基于网络运行,保障企业无中断运作是保证企业业务连续性的关键。现代大型企业在网络可靠性的设计上通常体现为以下几个方面:设备主备份切换、业务流量负载、链路多线传输、路由快速聚合等。 企业网络需要保障关键业务的实时洽谈,满足企业视频会议、语音通信、决策实施等重要场景的需求。随着大型企业承载业务的不断增多,即便是高带宽也没办法保证数据的快速交换。因此,企业网络需要智能识别各类应用的重要程度和优先级,确切保障重要业务的带宽、时延、抖动的稳定,能够合理调度网络资源,进行针对性的资源倾斜。企业网络需要提供完善的网络安全解决方案,能够防御黑客和病毒的攻击,从而减少经济损失和数据泄露。企业的机密信息,是企业立足于市场的基石,是企业的核心竞争力。现代企业网络需要具备防御外网入侵和内网渗透的功能,旨在保护企业机密信息的保密性、安全性、完整性、可用性。1.2研究意义我们根据分析目前企业网络应用的现状,包括应用的变化、安全性、可用性、可靠性等问题,揭示企业网络应用未来的发展方向和技术需求,为行业用户、网络厂商的应用和产品规划提供帮助。企业网络的建设是一项十分重要的系统工程,其目标不仅仅只是为企业员工提供一个办公和信息交流的平台,同时也要实现对外部的信息发布、交流和合作,对企业、对社会都具有积极正面的意义和效益:实现企业办公自动化,有效减少员工办公的成本。企业内部员工和企业外部访客都可以安全地访问互联网。为企业提供一条高效的信息传递通道,能够迅速传递企业公告、通知等重要内容。为企业宣传提供一个简便快捷的窗口,使得外界能够深入了解企业的业务和文化,以提高企业知名度,扩大企业影响力。为企业内部重要业务应用提高服务质量保证,各层领导能够迅速整合企业内部运行过程中的各种信息,保证及时调整企业战略和发布重要决策。1.3本文主要工作内容本文从实际出发,以梦痕信息科技有限公司为背景,详细分析了客户的实际需求,在阅读了大量的企业网设计与规划方面的资料和文献后,对企业网的组网、布线、配置进行了研究,对大型企业网建设提出了相应的解决方案,给出了一个较典型的企业网络建设工程案例,具有十分重要的参考价值和实验价值。本论文分为六章,章节的内容和结构安排如下:绪论,分析了课题的研究背景和研究意义,阐释了目前企业网络需要进行的改进。网络需求分析,介绍了梦痕信息科技有限公司项目的背景,对企业的需求进行全面而深入的分析。网络规划与设计,重点论述了方案设计的思路,包括拓扑结构、设备选型、vlan划分、地址分配,以及对于链路进行详细描述。项目实现技术,根据企业的要求进行技术筛选,然后实施部署,并且对技术背后的概念进行阐述。设备连通性测试,对于网络系统采用的技术进行测试,并且达到预想的结果。总结和展望,对论文的所有内容进行总结,以及向各位指导老师致谢。
第2章网络需求分析2.1项目背景梦痕信息科技有限公司始建于2018年4月,是某著名电子集团的全资子公司,主要是负责高端电子产品的研发和生产,并于2019年6月全面竣工且投入生产应用。该公司坐落于惠州高新科技产业工业园,占地庞大。企业有一栋高达28m的8层办公楼A1,有销售部、财务部、市场部、商务部、行政部和采购部,主要用于平日信息办公处理的运维需要;产品区于B1基地运作,仓储部门于基地1楼,方便电子设备和原材料的输送和回收;生产部门在2楼,其内部有一条完整的供应产业链,大部分的工业设备需要联网操作运转;研发部门和售后部门位于生产基地的3楼,通过售后维修报告之后的反馈,对产品进行二次研发改进,掌管着企业最核心的技术。随着网络覆盖面积的增加和终端设备的扩大,以及客户对网络传输效率的要求不断提高,网络系统的技术服务和客户服务的工作量和难度也在快速上升。因此,在梦痕企业网络系统建设过程中,需要考虑得十分慎重。2.2网络需求分析2.2.1功能需求分析随着通信技术和相关网络应用的开发完善,传统的网络功能已经不能满足日益增加的企业网络需求,普通的企业网络设计亦不适用于梦痕企业。因此,梦痕必须建设一个具有内部互联功能、外部资源访问、数据实时传输的高效现代化企业网络。因此,梦痕企业网络需要实现一下功能:实现Internet接入功能,员工能够通过设备访问公网,获取外网信息资源。提供无线wifi功能,员工无线终端可以连接至网络,实现办公移动化。实现内部资源共享,使企业员工方便地访问公共文件资源,同时完成企业内部邮件的收发。向公网提供访问窗口,在互联网上发布信息,提高企业的知名度,扩大公司影响力。监控生产车间、仓储部门和研发部门等机密部门,防止设备遭遇偷窃或者泄露。保护企业服务器集群安全,能够防御外部黑客的攻击,并且保护企业的网络系统以及企业机密。2.2.2接入点需求分析梦痕企业网络分为2个部分:办公楼网络和产品区网络。整个园区网目前采用以太网有线的方式接入。办公楼共有8层,有销售部、财务部、市场部、商务部、行政部和采购部共6个部门,平均每个部门有90个人,每个部门划分一个虚拟子网,方便集中管理。公司目前尚处于扩张阶段,未来将会再多建一栋办公楼,着眼于其他商业领域以拓展业务。此外,为了方便工作和备份数据,在建设过程中,需要配置一台ftp服务器和一台http服务器。如此一来,工作时可以快速登录上传或者下载所需的数据文档。产品区于B1基地运作,仓储部门于基地1楼,负责产品出库和原材料引进的运输,其中有一定数量的监控摄像头以及基于物流系统运作的设备;基地二楼为生产部门,具有一整套完整的生产供应链,大部分的工业设备需要联网操作运转;研发部门63人和售后部门45人位于基地3楼,通过售后维修报告之后的回馈,对产品进行二次研发改进,掌管着企业最核心的技术。B1基地每层楼都配置有多台电脑终端供员工使用。梦痕网络在设计时考虑到了外网数据流通的安全性,为了防止外网的黑客攻击,在设计时加入了防火墙,对数据进行筛选过滤,同时设置了一台dns域名解析服务器和web服务器,深层为客户考虑了网络性能的优化问题。2.3网络系统设计原则随着企业近年来的高速发展,业务已经渗透到各个商业领域中,因而企业内部的组织架构变得十分复杂。为此,该项目在构思设计实施方案中,除了必须充分考虑适应企业管理的需求,还要兼顾梳理合理的系统管理结构脉络,降低企业在系统管理上花费的成本。最终,在项目具体的方案设计过程中,依据以下原则:开放性和标准化梦痕在园区网络建设过程中要采用开放的标准和技术,不管是技术选用、设计标准,还是系统组件、用户接口,都应该规范。如此做的原因,一方面是能够兼容其他的网络系统,一方面是可以给未来网络扩建升级带来便利。实用性和先进性网络结构设计、网络设备选型要保证其实用性和先进性。梦痕在建设时期必须秉承“经济实用”的原则,不能一味追求当前最新型的设备或者最先进的技术,而是应该考虑网络投资在一定时间阶段内的价值体现,保护已有的投资。在这个过程中,必须要始终体现出“性价比”这个关键词。可靠性和安全性网络系统需要保证有序、可靠、安全地运行。梦痕需要对外提供7*24小时服务、保护内网数据的筛选和内部机密数据的安全。网络建设过程中,通过对重要模块进行冗余设计、采用高收敛速度的路由协议保证梦痕业务的连续性;除此之外,梦痕网络系统中接入了大量的终端,因此必须对业务资源的访问进行控制,并且应用各种安全策略防范常见的网络攻击。灵活性和可扩展性梦痕除了满足目前的需求,还需要考虑企业未来的规模拓展。规模上,网络系统设计注重层次化和模块化,使网络易于扩展;性能上,设备选型过程中,亦需要为网络的升级拓展留有适当空间。在设计过程中,通过支持在规模和性能两个方面的扩展,为梦痕提供一套具有扩展性的系统集成方案。可管理性和可维护性在网络建设过程中,需要设计一套标准化、系统化的故障排查流程。一旦某个区域产生故障,能够快速、精准地定位故障地点,方便排查故障,根据实际情况做出最适用的解决方案。同时,在网络结构设计过程中,必须避免某一区域的故障影响到整个网络,导致系统其他区域的业务收到影响。
第3章网络规划和设计3.1分层结构设计梦痕企业除了办公楼之外,还有占地广阔的研发部、生产车间、仓储部门,以及员工宿舍楼,网络规模十分庞大,未来在扩张后,网络的复杂性和关联性也会相应提升。因此,在网络设计过程中,主要采用层次化和模块化结构设计方法。梦痕企业网络设计采用最为经典的“三层结构”模型,将复杂的网络结构拆分为三层:接入层、汇聚层、核心层,而数据在网络中流动也是环环相扣,循循渐进的,如图所示:接入层:设备接入及访问控制汇聚层:路由聚合及流量收敛核心层:高速数据转发接入层:设备接入及访问控制汇聚层:路由聚合及流量收敛核心层:高速数据转发图3-1三层模型架构采用层次化和模块化的设计方法,这种模型能够带来很多好处:简化公司管理网络逻辑架构清晰,结构合理,层次分明,充分吻合企业的管理结构。如此一来,可以根据实际需要优化流量分布,并且应用各种策略进行流量管理和资源访问控制。既可以充分利用带宽资源,也能够降低公司的管理成本。易于网络扩展采用模块化的设计,将不同的部门划分为不同的模块,实现网络隔离。当网络需要扩建时,只需要根据实际的需求对特定模块指定针对性的解决方案即可,不会波及到网络的其他模块。在缩小维护工作量的前提下,还提高了效率。提高排错效率网络故障是大型网络运转无法避免的问题。采用层次化、模块化设计,网络管理员可以快速精准地定位故障发生地点,估算故障影响范围,能够快速整理排查的思路并做出最为合理的解决方案。无需要对庞大的网络进行全部排查。由此,极大简化了排错过程。3.2企业网络规划通过实地勘察和客户交流,最后结合项目需求,通过综合考虑,完成了如下网络拓扑图:从网络系统的总体架构上,将局域网、服务器集群区域、公网通过网关设备分隔开来,区域之间的访问流量必须通过防火墙筛选处理,这样可以有效防御中病毒的入侵,有力防御各种病毒入侵和各类攻击,并且过滤可能出现的伪装文件。三层架构,是当前很多大型企业采用的组网架构模式。多层网络架构可以优化流量分布,同时应用策略进行流量管理和资源访问控制。除了层次化,网络设计也融入了模块化设,公司部门的业务通过模块化实现网络隔离,能够降低网络的维护难度,有效提高排障效率,避免有一个区域的故障影响到整体网络系统的正常运营。而在扩展性上,将来公司能够灵活根据实际需要在相应的区域进行开拓业务,使得网络易于拓展。图3-2梦痕企业网络总体拓扑图其中,梦痕office办公区网络架构如图3-3图3-3梦痕企业网络办公楼网络拓扑图梦痕production产品区网络系统如图3-4图3-4梦痕企业网络生产基地网络拓扑图整个网络架构中,网关防火墙分割了内部局域网、服务器集群区、公网Internet区域,不同区域之间数据包流量都需要经过网关设备进行筛选流通。汇聚层和核心层是承载数据汇集和转发的骨干,必须具备主备切换和负载均衡的功能。终端数据汇集到汇聚层,根据预先设置的路径,不同网段的数据将会选择不同的路径转发,从而做到数据分流实现负载分担的目的。3.3链路规划设计主干网络使用光纤接入,汇聚层使用光纤和双绞线相结合的接入方式。网络的核心层和汇聚层使用高速三层交换机,接入层交换机使用2层交换。主干网路达到万兆,并且可拓展至十万兆甚至更高,能够高速转发数据,以适应未来业务拓展的需求。接入层的网络链路达到百兆即可,适应企业工作人员和生产负责人员的基本需求。3.4VLAN及IP地址划分梦痕企业内部局域网分为办公楼网络和产品区网络两大部分。根据部门划分不同的vlan,分配不同的IP地址。划分好各个部门的dhcp地址池,采用全局地址池分配。3.4.1办公楼网络办公楼网络分为6个部门,每一个部门划分为一个vlan。办公楼6个部门划分如下:表3-1办公楼子网vlan划分部门/子网vlanIP地址网关DNS销售部门vlan/2454财务部门vlan3/2454市场部门vlan4/2454商务部门vlan5/2454行政部门vlan6/2454采购部门vlan7/2454AP上线vlan1/2454办公无线vlan50/2354543.4.2产品区网络仓储部门的监测设备数量比较多,需要的IP地址数量也比较大。研发部和售后部的技术人员偏少,考虑到未来需要扩展,需要适量调度地址资源。综合考虑之下,使用VLSM地址划分,产品区的vlan和地址池划分如下:表3-2产品区网络vlan划分部门vlanIP地址网关Dns仓储部门Vlan11/2354生产部门Vlan12/2454研发部门Vlan13/2554售后部门Vlan1428/2529543.5设备选型3.5.1接入层设备接入层,是三层模型的最底端,能够为用户提供接入网络的端口。接入层设备在网络中数量要求是最大的,同时要有即插即用的特性。在建设过程中,梦痕采用的是华为S3700系列的交换机。S3700系列企业交换机是华为公司推出的新一代绿色节能的三层以太交换机。提供下行24个或者48个百兆端口,上行4个千兆端口,交换容量高达64Gbps。关于安全性,S3700系列交换机支持802.1x认证方式、用户分级管理机制、端口安全机制、二层三层vlan端口绑定、ACL策略等,以及防止DOS、ARP防攻击、ICMP防攻击和DHCP保护措施等。3.5.2汇聚层设备汇聚层位于三层模型的中部,是接入层和核心层中间的媒介,主要是汇聚从接入层上传而来的流量,具有高密度的端口,在减轻核心层负荷的同时,也能够优化流量的传输。根据现场实地勘察,梦痕采用的汇聚交换机,至少要提供万兆上行、千兆下行的功能,同时支持多种光口模块的兼容变换。在高性能、多兼容的基础上,同样也需要支持安全防护功能。因此,梦痕汇聚层交换机采用的是华为S5700系列的交换机。S5700系列交换机组网灵活,提供24-48x10/100/1000BASE-T端口,4x10GESFP+,还能够提供两个扩展插槽,支持上行插卡。在技术上,支持多类VLAN划分、DHCP保护、MAC地址表绑定和数量限制等,还有智能堆叠、维护轻松等便利性。3.5.3核心层设备核心层位于三层模型的最上层,是网络运转的主干,主要是实现骨干网络的高效传输。身为所有流量的必经之处,其重要性不言而喻,因此,需要在高性能的基础上,依靠高可靠性采取冗余设计和实现负载均衡。建设过程中,梦痕采用的是华为S7900系列交换机。S7900系列交换机可提供有线无线深度融合、统一用户管理、网络质量感知iPCA、完善的H-QoS策略、一体化安全等智能业务优化特性,支持100G端口,支持SVF2.0超级虚拟交换机,具备超强扩展性和可靠性。3.5.4防火墙网关防火墙,位于外网和内网之间的一道保护屏障,主要负责网络系统信息交互的安全问题,保证内部网络的安全。经过综合考虑之后,梦痕采用了USG6600系列的防火墙。华为USG6600系列防火墙,是面向中大型企业、机构和大型数据中心而推出的万兆园区下一代防火墙。USG6600具有高效安全防护、高级威胁防御、智能安全运维等3大优点,能够做到应用识别管控,共计超过6300种。在web防护上,能够识别各种针对web的攻击,特别是最常见的SQL注入攻击和跨站脚本攻击。在信息处理方面,可以剥下伪装文件的外表,识别文件的真实类型信息,从而对敏感信息进行筛选过滤。3.5.5接入控制器办公楼无线组网方式采用AC+瘦AP的模式,所有的AP挂载在控制器上,由控制器分配所有的配置策略,而AP本身不保存任何策略,只需要得到控制器的地址即可。在设计过程中,梦痕采用的是AC6605接入控制器。华为AC6605的设计主要是针对大中型企业,是一款盒式的无线接入控制器,n能够支持有线无线一体化,多用于办公网络等重要场景。AC6605具备高容量、高性能,具有多个端口,高达10Gbit/s的转发包能力,最多可同时管理1000个AP,支持直接转发、隧道转发,可基于用户和角色属性配置策略进行控制访问,大大提高资源调度能力和安全性。
第4章项目实现技术4.1vlan技术应用虚拟局域网(VirtualLocalAreaNetwork,VLAN),是一种在通信领域内十分实用的网络技术,在各种各样的场景下都有十分广泛的应用。它通过将局域网内的终端从逻辑上划分为独立的广播域,形成了多个虚拟工作组。使用VLAN技术,具备以下多项优势:隔离广播域。不同的vlan是无法互通的,通过将网络为多个vlan,既可以缩小广播域的范围,也可以释放带宽资源。方便管理。需要修改用户设备的所属组时,仅需要修改交换机端口的VLANID,不需要将设备连接到所处单位的交换机上,部署修改十分便捷,不受地理位置的限制,同时,当工作人员所属组变更时,只需要修改工位对应的交换机端口的vlanid即可,能够大大降低企业的管理成本,提高工作效率,增强网络的灵活性。通信安全。相同vlan下设备可以互相通信;不同vlan下,报文传输是相互隔离的。如果不同vlan需要相互通信,需要二层路由标签的剔除或者三层路由交换功能才能实现。如此构建,可以保证网络系统的安全性,降低了企业内部机密信息泄露的可能性,为企业办公提供一个安全的工作环境。企业的vlan划分信息如下:在交换机上根据各个部门的不同,划分了不同的vlan,并为每个vlan分配了端口。接入层交换机与终端设备的端口选择access型,划分终端设备属于哪个vlan区域;接入层交换机和汇聚层交换机,汇聚层交换机和核心层交换机的端口类型选择trunk,允许部分区域vlan通过;核心层交换机和防火墙的端口类型选择access,同时划分vlan区域。同时,配置每个vlan区域的网关地址。这里以销售部门所连接的交换机作为例子,命令行如下:Vlanbatch23//创建vlaninterfaceEthernet0/0/1//进入连接汇聚层的上联端口portlink-typetrunk//配置端口类型为trunkporttrunkallow-passvlan2to3//允许通过的vlan帧interfaceEthernet0/0/2//进入连接终端设备的下联端口portlink-typeaccess//配置端口类型为acessPortdefaultvlan2//指定端口隶属vlan通过上述命令,对各个交换机进行配置,保证数据流通路径的设想实现。4.2DHCP地址池搭建DHCP(DynamicHostConfigurationProtocol,动态主机配置协议)是一个在局域网中广泛应用的网络协议,主要的职责是给局域网内部的主机分配动态ip地址,便于对局域网内部的主机进行管理。企业网络系统中,由于接入点数量往往比较大,采用静态IP地址分配,工作量十分庞大,很容易在网络管理和维护时造成不必要的麻烦。其次,公司内部人员关于网络的相关自制素养也是良莠不齐,很多电脑的相关概念也是一知半解。因此,对终端设备的网络地址分配进行集中管理,能够降低企业的管理成本和方便售后服务。这里采用的是全局地址池分配,当接入层交换机配置好设备的vlan区域,终端设备可以根据所属的vlan区域直接获得该vlan网络下分配地址池的ip地址。这里以销售部的vlan地址池作为例子:Dhcpenable//开启dhcp功能,华为设备默认关闭状态ippoolvlan2//建立地址池gateway-list//配置地址池的网关networkmask//配置地址池网段和子网掩码leaseday3hour0minute0//配置地址有效时间3天dns-list54//配置地址池的dns域名解析服务器地址excluded-ip-address0//排除一定范围内的地址,给办公室设备使用[Huawei-Vlanif2]dhcpselectglobal//端口下开启全局应用通过上述命令,分别在园区的核心层交换机搭建DHCP服务,每个vlan分配一个地址池,为该设备动态分配ip地址。4.3NAT地址转换协议NAT(NetworkAddressTranslation,网络地址转换),是一项将内部局域网私有地址转换成公网合法地址的技术。当内部局域网客户需要从Internet公网上获取信息资源时,具有NAT功能的网关设备会把内部地址转换为公网地址。一个局域网,只需要少量的公网IP地址,就能够满足内网大量终端设备访问公网Internet信息资源的需求。随着通信技术的飞速发展,各种基于网络的设备也不断出现,IP地址短缺成为了一个困扰大众的难题,极大地阻碍了未来网络的发展。而NAT技术能够大大缓解IP地址短缺的问题,减少地址的重复出现,在实现内网和外网通信的前提下,还能在一定程度上保护内网的安全性。在梦痕的网络系统中,使用了两项NAT的技术:4.3.1NAPT端口多路复用不同于静态NAT和动态NAT一对一的映射关系,NAPT将内部私有IP地址映射到公网地址的不同端口上。一个IP地址多大65535个端口,即一个公网IP能够同时支持65535个通信会话,基本能够满足大多数企业的通信需求,也是时下最为泛用的NAT技术。表4-1NAT地址池外部地址公用地址池0-3在网关防火墙上配置区域间NAPT源地址转换协议,保证办公楼网络和生产基地网络对外网的访问。相关配置命令如下:[FW1]nataddress-group103[FW1]nat-policyinterzonetrustuntrustoutbound[FW1-nat-policy-interzone-trust-untrust-outbound]policy1[FW1-nat-policy-interzone-trust-untrust-outbound-1]actionsource-nat[FW1-nat-policy-interzone-trust-untrust-outbound-1]address-group1通过上述命令,当内网用户访问外网时,使用的时NAT地址池内的ip地址,同时,使用端口也会进行相应的转化。4.3.2NATServer端口映射NATServer,是市场上许多企业都十分钟爱的一项技术,它能够将企业内部局域网的服务器映射到公网上的地址上,如此一来,客户可以通过域名解析得到的IP地址访问梦痕的web服务。除此之外,企业还可以通过不同的端口映射不同的服务协议,向公网投放更多的信息。为企业宣传提供一个简便快捷的窗口,使得外界能够深入了解企业的业务和文化,以提高企业知名度,扩大企业影响力。natserver0protocoltcpglobal09980inside52www通过上述命令,可以将内网web服务器服务映射到公网上,部分地区运营商会阻断某些80、8080端口等,导致服务无法访问,因此修改为9980端口,防止公网用户无法访问。4.4VRRP网关备份VRRP(VirtualRouterRedundancyProtocol,虚拟路由器冗余协议),是目前很多网络中经常用到的虚拟网关冗余协议。主要功能是将多台物理设备添加到一个备份组,逻辑上构建出一个虚拟的网关设备,配置IP地址后可以作为终端设备的网关。一个备份组通过选举得出一个Master设备和多台Backup设备。当Master设备出现故障无法通信时,Backup设备在感应到故障后会切换成Master设备,同时向该网段内的终端设备广播ARP报文,这个通信过程中,主备设备切换过程和实际转发设备是透明化的。使用命令如下:vrrpvrid2virtual-ipvrrpvrid2priority254vrrpvrid3virtual-ipvrrpvrid3priority100通过在不同备份组的优先级担任不同的角色,在2组中担任master,在3组中担任backup角色,如此一来,可以实现流量的分流,避免流量过于集中导致设备负担过重。4.5防火墙安全区域规划及安全策略防火墙(firewall)是分隔各个网络区域的设备,是位于内部网和外部网之间的屏障。这个设备能够按照系统管理员预先定义好的规则来控制数据包的进出。在前几年成为热火话题的蠕虫病毒,导致网络上许多网民对于局域网的安全性要求大幅度提高。因此,梦痕在网络建设过程中加入了防火墙设备。这里,将外网划分归属为untrust安全区域,安全等级为5;服务器群划分到dmz区域,安全等级为50;企业局域网划分到trust区域,安全等级为85。不同区域间数据流通需要配置相关的安全策略。为了防止黑客利用企业内部的网段地址恶意攻击服务器,配置安全策略,仅允许服务器向局域网发送服务数据,禁止企业局域网的设备向服务器集群发送协议服务。[FW1]policyinterzonetrustdmzoutbound[FW1-policy-interzone-trust-dmz-outbound]policy1[FW1-policy-interzone-trust-dmz-outbound-1]policydestination55[FW1-policy-interzone-trust-dmz-outbound-1]policyserviceservice-setdns[FW1-policy-interzone-trust-dmz-outbound-1]policyserviceservice-sethttp[FW1-policy-interzone-trust-dmz-outbound-1]actionpermit//允许trust区域内所有用户能够享受到dmz区域内网段提供的http服务和dns服务[FW1-policy-interzone-trust-dmz-outbound]policy2[FW1-policy-interzone-trust-dmz-outbound-2]policysource55[FW1-policy-interzone-trust-dmz-outbound-2]policyserviceservice-seticmp[FW1-policy-interzone-trust-dmz-outbound-2]actiondeny//禁止trust区域源网段的用户向dmz区域发起icmp服务通过上述命令,仅允许服务器集群向企业局域网发送dns服务和http服务,同时禁止企业内网络地址对服务器发送协议服务请求。能够保证园区网络的性能优化,同时避免服务器集群被攻击。4.6OSPF技术应用OSPF(OpenShortestPathFirst,开放式最短路径优先),是一种典型的链路状态路由协议,相邻路由器通过收发报文建立邻居关系,之后各自根据最短路径算法计算出最佳路由。由于梦痕企业网络网络系统终端设备数量大,网络结构复杂,网络规模庞大,如果采用静态路由,配置工作量十分庞大,设备发生故障很难处理。在梦痕的核心层交换机和防火墙分别配置OSPF协议,保证园区网络和Internet网络正常通信,配置命令如下所示。[FW1]ospf[FW1-ospf-1]area0[FW1-ospf-1-area-]network55[FW1-ospf-1-area-]network55[FW1-ospf-1-area-]network55通过上述命令,三层设备会记录相应的ospf区域,由内部设置的独特算法产生路由表,并向外发布,根据自动生产的Router-id,识别附近的邻居,产生邻接关系。4.7端口安全端口安全(portsecurity),会记录连接到交换机端口的MAC地址,并只允许某个或者某些MAC地址通过本端口通信,其他MAC地址发送的数据包通过该端口使会被阻拦。使用端口安全,能够防止未经允许的终端设备连接访问网络,从而增强安全性。在接入层的端口下进行配置,可以通过以下命令:接口视图下port-securityenableport-securitymax-mac-num3port-securityprotect-actionrestrict通过上述命令,在端口上使能端口安全,其中端口学习的mac地址数量最大为3,超过之后将会上报到网管系统。4.8静态LACP冗余LACP(LinkAggregationControlProtocol,链路聚合控制协议),将多条以太网链路捆绑成为一条逻辑链路,从而增加链路带宽,实现负载分担。而LACP模式中,通过部分链路活动状态转发数据,部分链路处于备份状态,保证了链路转发的可靠性。在核心层两台交换机使用LACP链路聚合,命令如下:Inteth-trunk1Trunkportg0/0/6to0/0/8Modelacp-staticLacppreemptenable//开启抢占功能Lacppreemptdelay30s//抢占延时30sMaxactive-linknumber2//活动链路上限2条通过以上命令,根据实际生产环境调整所需要的参数,实现数据分流,减轻设备运转负担,并且提高链路的可靠性。4.9无线技术应用AC+瘦AP的组网模式,是中大型企业最常用的无线组网模式,通过AC无线接入控制器对无线接入点AP进行统一管理,建立CAPWAP隧道,指定一个管理端口,由AC向AP下发策略,包括射频、安全认证等,所有的配置信息都由AC下发;而AP设备无需保存任何配置文件,只需要根据DHCP地址池的option43选项查找AC控制器地址,挂载到AC上即可,本身不保存任何配置,黑客即便入侵AP也无法获取到实质性的信息,大大提高了安全性。目前梦痕公司的办公楼网络已经投入使用无线局域网,主要关键配置如下:option43sub-option2ip-address54capwapsourceinterfacevlanif1wlanapauth-modemac-authapwhitelistmacXXXX-XXXX-XXXXssid ssid-profilenamestaffssidstaffsecurity-profilenamestaffsecuritywpa2pskpass-phrase81887233aesvap-profilenamestaffservice-vlanvlan-id100ssid-profilestaffsecurity-profilestaffforward-modedirect-forwardap-groupnamedefaultvap-profilestaffwlan1radioall通过以上命令,配置无线信号的各类参数,实现无线网络接入功能,使得员工能够灵活移动访问网络。
第5章设备连通性测试5.1vlan间连通测试选择办公楼网络销售部门的一台PC设备和财务部门的一台PC设备,在销售部门的PC设备上输入ipconfig查看设备网络信息,最后进行ping测试:图5-1销售部门测试ping财务部门由测试结果可以得出结论,使用三层交换技术可以实现vlan间通信功能。5.2DHCP分发地址测试个人终端PC设备设置成DHCP自动获取ip地址。当PC设备使用该功能时,将会广播dhcpdiscovery寻找dhcp服务器,最后通过报文交互获得dhcp地址。比如销售部门的如下PC设备:图5-2销售部门PC设置成DHCP自动获取图5-3输入ipconfig查看销售部门获取服务由实验可以得出结论,PC设备发送DHCP请求后得到回应,获取到IP地址。5.3NAT技术验证这里使用销售部门的PC设备ping外网地址,测试结果如图所示:图5-4销售部门PC设备ping外网地址设备可以获取外网资源后,在网关设备FW1输入命令displayfirewallsessiontable查看会话表,结果展示如下:图5-5网关设备FW1查看会话表根据会话表可以看到,内部局域网访问公网资源时,私网IP地址将会转换成公网地址池里的IP地址,同时端口也可以转换。接下来是NATServer测试,外网设备访问WEB服务器端口映射地址,成果展示如图:图5-6外网设备访问WEB服务器映射地址由上图可以得出结论,公网用户可以通过公网地址访问到WEB服务器的服务。综上所述,私网用户和公网用户可以通过NAT的相关技术实现资源的访问。5.4vrrp网关验证在核心层交换机通过命令查看vrrp状态,这里以这个备份组为例子,查看该备份组在LSW2上的相关信息,如图所示:图5-7LSW2关于vrrp1的相关信息将核心层交换机LSW2关闭,另外一个核心层交换机LSW3同一个备份组将会由Backup状态转换成Master,
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026秋季中国石油天然气股份有限公司黑龙江销售分公司高校毕业生招聘30人笔试备考试题及答案详解
- 2026年甘肃省兰州大学泛第三极环境中心聘用制(B岗)人员招聘笔试参考题库及答案详解
- 八年级道德与法治“珍视自由”交互式教学设计
- 2027八年级科学《神经调节》核心素养导向教学设计
- 2026西安市第八医院招聘(5人)考试备考题库及答案详解
- 2027年高三物理专题提升课后检测教案
- 八年级科学《浮力(一)》概念构建与实验探究教学设计
- 2027年高二化学乙醇与乙酸教学设计
- 2027届高三语文教学设计:多则材料作文“责任与担当”深度解构与立意突围
- 高县农业农村局招募2026年特聘农技员的考试参考题库及答案详解
- 2025霸州市辅警考试试卷真题
- 小学三年级(上学期)生活生命与安全全册
- 零售食品店经营流程
- (新版)多旋翼无人机超视距驾驶员执照参考试题库(含答案)
- 2024年湖北省技能高考计算机专业理论考试复习题库及答案(高频500题)
- CJJT153-2010城镇燃气标志标准
- 充分条件与必要条件 课件-2024-2025学年高一上学期数学人教A版(2019)必修第一册
- 特种设备安全总监岗位职责
- 药事法规课件-医疗机构药事管理
- 房地产买房送车执行活动策划方案
- 苏教译林版三年级上册英语第一单元Unit1《hello!》单元测试卷
评论
0/150
提交评论