校园网网络安全方案设计_第1页
校园网网络安全方案设计_第2页
校园网网络安全方案设计_第3页
校园网网络安全方案设计_第4页
校园网网络安全方案设计_第5页
已阅读5页,还剩1页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

武汉轻工大学数学与计算机学院校园网络平安系统建设方案 专业班级学号姓名指导教师2014年11月8日第一章、校园网方案设计原那么与需求1.1设计原那么充分满足现在以及未来3-5年内的网络需求,既要保证校园网能很好的为学校效劳,又要保护学校的投资。强大的平安管理措施,四分建设、六分管理,管理维护的好坏是校园网正常运行的关键在满足学校的需求的前提下,建出自己的特色1.2网络建设需求网络的稳定性要求整个网络需要具有高度的稳定性,能够满足不同用户对网络访问的不同要求网络高性能需求整个网络系统需要具有很高的性能,能够满足各种流媒体的无障碍传输,保证校园网各种应用的畅通无阻认证计费效率高,对用户的认证和计费不会对网络性能造成瓶颈网络平安需求防止IP地址冲突非法站点访问过滤非法言论的准确追踪恶意攻击的实时处理记录访问日志提供完整审计网络管理需求需要方便的进行用户管理,包括开户、销户、资料修改和查询需要能够对网络设备进行集中的统一管理需要对网络故障进行快速高效的处理第二章、某校园网方案设计2.1校园网现网拓扑图整个网络采用二级的网络架构:核心、接入。核心采用一台RG-S4909,负责整个校园网的数据转发,同时为接入交换机S1926F+、内部效劳器提供百兆接口。网络出口采用RG-WALL1200防火墙。原有网络设备功能较少,无法进行平安防护,已经不能满足应用的需求。2.2校园网设备更新方案方案一:不更换核心设备核心仍然采用锐捷网络S4909交换机,在中校区增加一台SAM效劳器,部署SAM系统,同时东校区和西校区各用3台S2126G替换原有S1926F+,其中会聚交换机各采用一台新增的S2126G,剩余的两台S2126G用于加强对关键机器的保护,中校区的网络结构也做相应的调整,采用现有的两台S2126G做为会聚设备,其它交换机分别接入这两台交换机,从而实现所有会聚层交换机都能进行平安控制,重点区域在接入层进行平安控制的网络布局。方案二:更换核心设备核心采用一台锐捷网络面向10万兆平台设计的多业务IPV6路由交换机RG-S8606,负责整个校园网的数据转发。在中校区增加一台SAM效劳器,部署SAM系统,同时东校区和西校区各用3台S2126G替换原有S1926F+。将原有的S4909放到东校区做为会聚设备,下接三台S2126G实现平安控制,其它二层交换机分别接入相应的S2126G。西校区会聚采用一台S2126G,剩余两台S2126G用于保护重点机器,其它交换机接入对应的S2126G。中校区的网络结构也做相应的调整,采用现有的两台S2126G做为会聚设备,其它交换机分别接入这两台交换机,从而实现所有会聚层交换机都能进行平安控制,重点区域在接入层进行平安控制的网络布局。2.3骨干网络设计骨干网络由RG-S8606构成,核心交换机RG-S8606主要具有5特性:1、骨干网带宽设计:千兆骨干,可平滑升级到万兆整个骨干网采用千兆双规线路的设计,二条线路通过VRRP冗余路由协议和OSPF动态路由协议实现负载分担和冗余备份,以后,随着网络流量的增加,可以将链路升级到万兆。2、骨干设备的平安设计:CSS平安体系架构3、CSS之硬件CPP由于锐捷10万兆产品RG-S8606采用硬件的方式实现,不影响整机的运行效率4、CSS之SPOH技术现在的网络需要更平安、需要为不同的业务提供不同的处理优先级,这样,大量的ACL和QOS需要部署,需要核心交换机来处理,而这些应用属于对交换机硬件资源消耗非常大的,核心交换机RG-S8606通过在交换机的每一个用户端口上增加一个FFP(快速过滤处理器),专门用来处理ACL和QOS,相当于把交换机的每一个端口都变成了一台独立的交换机,可以保证在非常复杂的网络环境中核心交换机的高性能。骨干设备的稳定性设计:三平面别离技术数据平面、管理平面、控制平面别离的设计思想交换机中的数据类型可以分为三大类:数据平面:各种二层\三层\组播\ACL\QOS数据管理平面:通过TELNET、SNMP对设备进行管理维护的数据流控制平面:各种协议比方STP、ARP、OSPF、RIP交互的数据流2.4网络平安设计2.4.1某校园网网络平安需求分析1、网络病毒的防范病毒产生的原因:某校园网很重要的一个特征就是用户数比拟多,会有很多的PC机缺乏有效的病毒防范手段,这样,当用户在频繁的访问INTERNET的时候,通过局域网共享文件的时候,通过U盘,光盘拷贝文件的时候,系统都会感染上病毒,当某个学生感染上病毒后,他会向校园网的每一个角落发送,发送给其他用户,发送给效劳器。病毒对校园网的影响:校园网万兆、千兆、百兆的网络带宽都被大量的病毒数据包所消耗,用户正常的网络访问得不到响应,办公平台不能使用;资源库、VOD不能点播;INTERNET上不了,学生、老师面临着看着丰富的校园网资源却不能使用的为难境地。2、防止IP、MAC地址的盗用IP、MAC地址的盗用的原因:某校园网采用静态IP地址方案,如果缺乏有效的IP、MAC地址管理手段,用户可以随意的更改IP地址,在网卡属性的高级选项中可以随意的更改MAC地址。如果用户有意无意的更改自己的IP、MAC地址,会引起多方冲突,如果与网关地址冲突,同一网段内的所有用户都不能使用网络;如果恶意用户发送虚假的IP、MAC的对应关系,用户的大量上网数据包都落入恶意用户的手中,造成ARP欺骗攻击。IP、MAC地址的盗用对校园网的影响:在用户看来,校园网络是一个很不可靠是会给我带来很多麻烦的网络,因为大量的IP、MAC冲突的现象导致了用户经常不能使用网络上的资源,而且,用户在正常工作和学习时候,自己的电脑上会经常弹出MAC地址冲突的对话框。由于担忧一些机密信息比方银行卡账户、密码、邮箱密码泄漏,用户会尽量减少网络的使用,这样,学生、老师对校园网以及网络中心的信心会逐渐减弱,投入几百万的校园网也就不能充分发挥其效劳于教学的作用,造成很大程度上的资源浪费。3、平安事故发生时候,需要准确定位到用户平安事故发生时候,需要准确定位到用户原因:国家的要求:2002年,朱镕基签署了282号令,要求各大INTERNET运营机构〔包括高校〕必须要保存60天的用户上网记录,以待相关部门审计。校园网正常运行的需求:如果说不能准确的定位到用户,学生会在网络中肆无忌弹进行各种非法的活动,会使得校园网变成“黑客”娱乐的天堂,更严重的是,如果当某个学生在校外的某个站点发布了大量涉及政治的比方法轮功的言论,这时候公安部门的网络信息平安监察科找到我们的时候,我们无法处理,学校或者说网络中心只有替学生背这个黑锅。4、平安事故发生时候,不能准确定位到用户的影响:一旦发生这种涉及到政治的平安事情发生后,很容易在社会上广泛传播,上级主管部门会对学校做出处理;同时也会大大降低学校在社会上的影响力,降低家长、学生对学校的满意度,对以后学生的招生也是大有影响的。5、用户上网时间的控制无法控制学生上网时间的影响:如果缺乏有效的机制来限制用户的上网时间,学生可能会利用一切时机上网,会旷课。学生家长会对学校产生强烈的不满,会认为学校及其的不负责任,不是在教书育人。这对学校的声誉以及学校的长期开展是及其不利的。6、用户网络权限的控制在校园网中,不同用户的访问权限应该是不一样的,比方学生应该只能够访问资源效劳器,上网,不能访问办公网络、财务网络。办公网络的用户因该不能访问财务网络。因此,需要对用户网络权限进行严格的控制。7、各种网络攻击的有效屏蔽校园网中常见的网络攻击比方MACFLOOD、SYNFLOOD、DOS攻击、扫描攻击、ARP欺骗攻击、流量攻击、非法组播源、非法DHCP效劳器及DHCP攻击、窃取交换机的管理员密码、发送大量的播送报文,这些攻击的存在,会扰乱网络的正常运行,降低了校园网的效率。2.4.2某校园网网络平安方案设计思想平安到边缘的设计思想用户在访问网络的过程中,首先要经过的就是交换机,如果我们能在用户试图进入网络的时候,也就是在接入层交换机上部署网络平安无疑是到达更好的效果。全局平安的设计思想锐捷网络提倡的是从全局的角度来把控网络平安,平安不是某一个设备的事情,应该让网络中的所有设备都发挥其平安功能,互相协作,形成一个全民皆兵的网络,最终从全局的角度把控网络平安。全程平安的设计思想用户的网络访问行为可以分为三个阶段,包括访问网络前、访问网络的时候、访问网络后。对着每一个阶段,都应该有严格的平安控制措施。3、网络故障的信息自动报告STARVIEW支持故障信息的自动告警,当网络设备出现故障时,会通过TRAP的方式进行告警,网络管理员的界面上能看到各种故障信息,这些信息同样为管理员的故障排除提供了丰富的信息。4、设备面板管理STARVIEW的设备面板管理能够很清楚的看到校园中设备的面板,包括端口数量、状态等等,同时可以很方便的登陆到设备上,进行配置的修改,完善以及各种信息的观察。5、RGNOS操作系统的批量升级校园网很大的一个特点就是规模大,需要使用大量的接入层交换机,如果需要对这些交换机进行升级,一台一台的操作,会给管理员的工作带来很大的压力,STARVIEW提供的操作系统的批量升级功能,能够很方便的一次对所有的相同型号的交换机进行升级,加大的较少了网络管理员的工作量。网络故障管理随着校园网用户数的增多,尤其是宿舍网运营的开始,用户网络故障的排除会成为校园网管理工作的重点和难点,传统的网络故障解决方式主要是这样一个流程:打、去网络中心上不了网?网管员手工登记受理打、去网络中心上不了网?网管员手工登记受理与用户预约,上门处理网管员安排处理人员和时间与用户预约,上门处理网管员安排处理人员和时间对于这种传统的网络故障解决方法,有以下的几个弊端:1、网管员工作量大当用户出现网络故障时,需要通过或者到网络中心进行报修,也就是说网管员经常会被打搅,网管员日常的工作思路会受到影响,再者,接待学生的态度很不好把握,会造成用户对网管员态度有看法,对网络中心的声誉产生负面影响。网管需要手工登记用户故障信息,需要一定的时间,造成效率降低。需要与用户预约故障处理时间,效率低,浪费较多的网络故障是用户方的问题,网管上门效劳价值太低2、网络故障表单管理混乱手工填写的故障表单容易丧失,表单丧失,意味着故障信息丧失,会严重影响网管员的工作A管理员受理学生来故障,很有可能到时候是B管理员来处理,存在信息很难完全同步的问题,导致故障处理受到影响。重复受理,如果学生今天来报了故障,网络中心没有解决,那第二天,他可能又会去报修,导致故障重复,干扰网管的正常

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论