湖南时亦公司网络规划与设计_第1页
湖南时亦公司网络规划与设计_第2页
湖南时亦公司网络规划与设计_第3页
湖南时亦公司网络规划与设计_第4页
湖南时亦公司网络规划与设计_第5页
已阅读5页,还剩13页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

湖南商务职业技术学院毕业设计

目录

1.项目背景..........................................................1

2.方案相关技术......................................................1

2.1MSTP..........................................................1

2.2BGP...........................................................1

2.3链路聚合......................................................2

2.4IPsec.........................................................2

2.5VSU...........................................................2

2.6VRRP技术.....................................................2

2.7NAT...........................................................3

2.8DHCP..........................................................3

2.9静态路由......................................................3

2.10ACL..........................................................4

3.方案规划及设计....................................................4

3.1项目需求......................................................4

3.2项目拓扑......................................................4

3.3IP地址及VLAN规划............................................5

3.4设备选型......................................................7

4.方案的具体实施....................................................8

4.1VSU堆叠配置..................................................8

4.2IP地址及VLAN配置............................................9

4.3配置链路聚合..................................................9

4.4配置MSTP....................................................10

4.5VRRP配置....................................................10

4.6DHCP配置....................................................10

4.7BGP配置.....................................................11

4.8静态路由配置.................................................11

II

湖南商务职业技术学院毕业设计

4.9NAT配置.....................................................12

4.10IPsec配置..................................................12

5.方案测试.........................................................13

5.1VSU测试.....................................................13

5.2查看S1和S2生成树状态.......................................13

5.3查看DHCP地址获取情况........................................14

5.4查看IPsec协商情况...........................................15

5.5测试网络的连通性.............................................16

6.设计小结.........................................................16

参考资料...........................................................17

III

湖南商务职业技术学院毕业设计

湖南时亦公司网络规划与设计

1.项目背景

随着信息技术的飞快发展,信息化成为的时代的主流。在时代的引领下,

网络工程技术具有很强的发展潜力,它为极大的提高了人们的工作水平和工作

效率。在现代化网络技术建设进程不断推进的过程中,充分的体现出它的优

势。一个良好的公司能够使用网络技术与工作紧密结合,就能更好的发展和进

步。

湖南时亦公司成立于2007年,是一家专注于软件开发、信息集成、智能运

维与网络运营的高科技企业。现应公司网络不满足公司业务需求,特对公司网

络进行整改调整。其中,对公司总部网络进行设备、技术更新,实现网络在宕

机时的平滑切换;新建分部网络,实现总部与分部的正常通信。同时,部署网

络安全方案,改进之前网络管理困难的问题,实现总部与分部数据传输加密等

网络安全问题;构建高效且安全的网络出口,实现各项业务的高效进行。

2.方案相关技术

2.1MSTP

MSTP(MultIPleSpanningTreeprotocol,多生成树协议)把一个交换网

络划分成多个域,每个域内形成多棵生成树,生成树之间彼此独立。每棵生成

树叫做一个多生成树实例mstp(MultIPleSpanningTreeInstance),每个域

叫做一个MST域(MSTRegion:MultIPleSpanningTreeRegion)。

计算过程:确定根桥,确定端口角色,确定根端口,确定指定端口和候补端

口。

2.2BGP

BGP是一种不同自治系统的路由设备之间进行通信的外部网关协议,其主

要功能是在不同自治系统之间交换网络可达信息,并通过协议自身机制来消除

路由环路。BGP使用TCP协议来作为传输协议,通过TCP的可靠传输机制保证

BGP的传输可靠性。BGPSpeaker之间的建立模式有两种:IBGP和EBGP。IBGP是

指在相同的AS内建立的BGP连接,EBGP是指在不同AS内建立的BGP连接。二

者的作用简而言之就是:EBGP是完成不同AS之间的路由信息交换,IBGP就是完

1

湖南商务职业技术学院毕业设计

成同AS内的信息交换。

2.3链路聚合

链路聚合(LinkAggregation),是指将多个物理端口捆绑在一起,成为一

个逻辑端口,以实现出/入流量在各成员端口中的负荷分担,交换机根据用户

配置的端口负荷分担策略决定报文从哪一个成员端口发送到对端的交换机。当

交换机检测到其中一个成员端口的链路发生故障时,就停止在此端口上发送报

文,并根据负荷分担策略在剩下链路中重新计算报文发送的端口,故障端口恢

复后再次重新计算报文发送端口。链路聚合在增加链路带宽、实现链路传输弹

性和冗余等方面是一项很重要的技术。

2.4IPsec

IPsec是一种IETF设计的端到端的确保IP层通信的安全机制。IPsec协议

可以为IP网络通信提供透明的安全服务,保护TCP/IP通信免遭窃听和篡改,

保证数据的完整性,有效的抵御网络攻击。

IPsec使用AH协议(IP协议号51)和ESP(IP协议号50)对IP报文进行

保护。AH协议可以同时提供数据完整性确认、数据来源确认等安全特性,其通

常使用HMAC-MD5和HMAC-SHA1实现该特性;ESP协议通常使用DES、3DSE、AES

等加密算法实现数据加密,使用HMAC-MD5或者HMAC-SHA1来实现数据完整性。

2.5VSU

VSU是一种将多台设备虚拟成一台设备来管理和使用的技术,能够显著的

减低管理复杂程度,减低拓扑逻辑复杂度,和MSTP+VRRP网络相比,VSU通常

和周边设备使用菊花口进行连接,能够有效的利用冗余链路的同时提升系统的

转发能力。

2.6VRRP技术

VRRP是一种容错协议,它通过把几台路由器设备联合起来,组成一台虚拟

的路由器设备,并通过一定的机制来保证当主机的下一条设备出现故障时,可

以及时的将业务切换到其他设备,从而保证通信的连续性和可靠性。

特点:IP地址备份,VRRP的主要功能。可以在网络中提供多个虚拟路由算

计的负载均衡及在单一网络中支持多重逻辑IP子网络。最优路径指示。VRRP

组内多个路由器的路由中保证Master收敛到现成可用最优的路由器。最小化不

必要的服务中断。在主路由正常工作期间,不触发其他低优先级路由,选择主

2

湖南商务职业技术学院毕业设计

路由服务。广泛的安全性。它可以在多种不同的交互环境中采用不同的安全策

略,只需要极少的配置和开销就可以进行严格的验证。在可扩展网络有效的工

作。

2.7NAT

NAT:网络地址转换。正常数据转发时,IP头部的源和目的地址及端口号是

不会被更改的,而使用了NAT技术后,它将更改报文头部内容,实现隐藏内外

部真实地址、多台主机共享少量IP访问外部网络、解决IP地址空间重叠、服

务器负载均衡等功能。

PAT:端口地址转换,又叫网络地址转换或NAT的端口复用(用IP地址+端

口号来对应和区别各个数据流进行网络地址转换,以到达内部主机通过一个或

少量合法IP地址来访问外部网络)

2.8DHCP

DHCP:动态地址配置协议,通常被应用在大型局域网环境中,主要作用就是

集中管理,分配IP地址,使网络环境的主机动态获取地址、网关地址,DNS服

务器地址等信息,并能够提升地址的使用率。

中继代理:DHCP中继,就是在DHCP服务器和客户端之间转发DHCP数据

包。当DHCP客户端与服务器不处于同一网段时,就必须要有DHCP中继来转发

DHCP请求和应答信息。

DHCP工作原理:1.DHCP客户端以广播的形式发送DHCP发现报文,2.DHCP

服务器收到客户端的发现报文后,向客户端发送officer报文,3.客户端收到

officer后,再以广播的方式发送一个request报文,4.DHCP服务器收到客户

端的request报文后,先判断是否与自己处于同一网段,不同则清除分配记

录,相同则向客户端发送ACK报文。5.当客户端收到ACK报文后,检查分配的

地址是否能够使用,如果可以,则根据租期自动启动延续过程;否则,向服务

器发送Decline报文,通知服务器禁用这个地址,并重新分配。

2.9静态路由

静态路由是指用户或者管理员手工配置中的路由信息。当网络的拓扑结构

或链路状态方式改变时,网络管理员需要手工配置路由。静态路由信息在缺省

的情况下,不会传递给其他路由器。

优点:静态路由的网络安全保密性搞。动态路由需要频繁的交换各自的路由

表,而对路由表的分析可以揭示网络的拓扑结构和地址信息。并且静态路由不

3

湖南商务职业技术学院毕业设计

占用网络带宽,从而能够提升网络的利用率。

缺点:大型和复杂的网络环境通常不适合使用静态路由。一方面,网络管理

员很难全面的了解网络的拓扑结构,另一方面,当拓扑发生改变时,静态路由

需要大范围的调整。

2.10ACL

ACL的全称为访问控制列表,俗称防火墙,又叫包过滤。ACL通过定义一些

规则,对网络接口上的数据报文进行控制,根据匹配条件,决定允许(permit)

或拒绝(deny)通过。

常用的ACL包括标准访问控制列表和扩展访问控制列表。

标准访问控制列表:编号为1~99,1300~1999,可以阻止来自某一网络的所

有特性流量,或允许所有流量。

扩展访问控制列表:编号为100~199,2000~2699,可以提供更广泛的控制

范围,例如拒绝或者允许某个协议的流量。

3.方案规划及设计

3.1项目需求

时亦公司员工共计75人,其中总部40人,分部35人。总部和分部的各部

门的网络互通,网络建设如下:

(1)网络资源充足,时亦公司员工75人,每位用户均可以调用网络资源,

实现网络互通。

(2)网络运行流畅:在保证每位员工能够互联网络后,增强网络体验感,保

证网络的正常运行。

(3)网络冗余备份:网络在稳定运行的前提下,离不开冗余备份。假设发生

网络故障,在等待故障排除恢复时,给用户造成不好体验,网络冗余备份是必须

考虑的因素。

(4)网络安全防护:在解决网络传输问题后,迎面而来的是网络安全问题,

保证数据的安全是衡量网络质量的一大标准,因此,必须要保证网络数据的安全。

(5)网络规划管理:一个好的管理规划设计,能够使后期的维护带来很大便

捷,在发生故障时,能够让维护人员快速发现并解决网络故障。

3.2项目拓扑

湖南时亦公司网络拓扑如图1所示:

4

湖南商务职业技术学院毕业设计

图1公司网络拓扑图

3.3IP地址及VLAN规划

公司IP地址规划如表1所示:

表1IP地址及VLAN规划

设备接口或VLAN二层或三层规划VLAN名称

S1VLAN10192.168.10.1/24Yanfa-FB

VLAN20192.168.20.1/24Caiwu-FB

VLAN30192.168.30.1/24Renshi-FB

VLAN40192.168.40.1/24Xiaoshou-FB

VLAN100192.168.100.1/24Manager

Gi0/120.1.1.2/30

Lookback01.1.1.1/32

S2VLAN10192.168.10.2/24Yanfa-FB

VLAN20192.168.20.2/24Caiwu-FB

VLAN30192.168.30.2/24Renshi-FB

VLAN40192.168.40.2/24Xiaoshou-FB

VLAN100192.168.100.2/24Manager

Gi0/120.1.1.6/30

Lookback01.1.1.2/32

S3VLAN10Gi0/1-5Yanfa-FB

5

湖南商务职业技术学院毕业设计

VLAN20Gi0/6-10Caiwu-FB

VLAN30Gi0/11-15Renshi-FB

VLAN40Gi0/16-20Xiaoshou-FB

VLAN00manager

S4VLAN10Gi0/1-5Yanfa-FB

VLAN20Gi0/6-10Caiwu-FB

VLAN30Gi0/11-15Renshi-FB

VLAN40Gi0/16-20Xiaoshou-FB

VLAN100manager

VSUGi1/0/110.1.1.1/30

Gi2/0/110.1.1.5/30

VLAN10172.16.10.1/24Yanfa-ZB

VLAN20172.16.20.1/24Caiwu-ZB

VLAN30172.16.30.1/24Renshi-ZB

VLAN40172.16.40.1/24Xiaoshou-ZB

VLAN100172.16.100.1/24manager

Lookback02.2.2.2/32

S5VLAN10Gi0/1-5Yanfa-ZB

VLAN20Gi0/6-10Caiwu-ZB

VLAN30Gi0/11-15Renshi-ZB

VLAN40Gi0/16-20Xiaoshou-ZB

VLAN100manager

R1Gi0/010.1.1.2/30

Gi0/110.1.1.6/30

S2/011.1.1.1/30

Lookback03.3.3.3/32

R2S2/011.1.1.2/30

S3/012.1.1.2/30

Lookback4.4.4.4/32

R3S3/012.1.1.1/30

Gi0/020.1.1.1/30

Gi0/120.1.1.5/30

Lookback05.5.5.5/30

6

湖南商务职业技术学院毕业设计

3.4设备选型

对于时亦公司的网络建设,合理的设备选型,影响着整个公司的网络速度与

设备的使用寿命,网络设备选型应当符合实际的需求,要遵循高性价比,高利用

率等原则。同时需要考虑设备的兼容性,而选择同一厂商的设备,能够在最大程

度保证兼容性。因此,本法案同一选用锐捷的路由器,交换机等设备。设备选型

如表2所示。

表2设备选型

设备厂商设备型号设备名称设备数量

RuijieRG-RSR20-X-28路由器3

RuijieRG-S5760C核心交换机2

RuijieRG-S5310接入交换机11

设备具体参数如表3所示。

表3设备参数

产品名称RG-RSR20-X-28

内存容量1G

包转发率3Mpps

最大功耗150W

特性支持静态路由、RIPv1/v2、OSPFv2、BGP、IS-IS、策略路

由、路由策略等;支持L2TP、IPSec、GRE、GREoverIPsec

VPN;支持RADIUS和TACACS+用户登录认证

7

湖南商务职业技术学院毕业设计

产品名称RG-S5760C

交换容量880Gbps

包转发率600Mpps

端口数量24口

特性支持RADIUS和TACACS+;支持生成树协议,路由协议,

DHCP;支持虚拟化技术VSU,BFD检测

产品名称RG-S5310

交换容量672Gbps

包转发率156Mpps

端口数量24口

特性支持RADIUS和TACACS+;支持生成树协议,路由协议,

DHCP;支持虚拟化技术VSU,BFD检测

4.方案的具体实施

4.1VSU堆叠配置

在S6和S7上配置VSU和BFD检测,其中S6为主,S7为备;规划S6和S7

间的Gi0/24作为双主机检测链路;主设备:domainid1,switchid1,

priority150;备设备:domainid1,switchid2,priority120。S6的配

置如下表,S7的配置与此类似,便不在赘述。

S6-S7堆叠配置:

S6(config)#switchvirtualdomain1创建交换机虚拟域1

S6(config-vs-domain)#switch1配置交换机id为1

S6(config-vs-domain)#switch1priority配置交换机1的优先级为

150150,VSU建立成功后成为管

理主机

S6(config)#vsl-port进入vsl管理配置

8

湖南商务职业技术学院毕业设计

S6(config-vsl-ap-1)#port-memberint将ten0/27接口加入vsl管理

ten0/27组

S6(config-vsl-ap-1)#port-memberint将ten0/28接口加入vsl管理

ten0/28组

S6#switchconvertmodevirtual转换为VSU模式

S6#reload重新启动设备,转为VSU模式

4.2IP地址及VLAN配置

在整个网络建设的设备中都需要配置IP地址或者VLAN,由于内容过于繁多

雷同,此处以S1的VLAN10为列子,其余的,概不累述。如下表:

S1IP地址配置:

S1(config)#vlan10创建VLAN10

S1(config-vlan)#nameYanfa-FBVLAN10的名字为Yanfa-FB

S1(config)#interfacevlan10进入VLAN虚拟接口配置

S1(config-if)#ipaddress192.168.10.1配置IP地址,掩码为24位

255.255.255.0

4.3配置链路聚合

在S1和S2上配置链路聚合,聚合端口为1,此处以S1的配置为例如下表:

链路聚合配置:

S1(config)#interfacerangegi0/23-24同时进入0/23、24接口管

S1(config-if-range)#port-group1mode设置ag1口,模式为active

active

S1(config)#interfaceaggregateport1进入ag1接口管理

S1(config-if-aggregateport)#switchport将ag1接口配置为trunk模

modetrunk式

4.4配置MSTP

在分部S1,S2,S3,S4配置mstp防止二层环路,S1为主根优先级为4096,

S2为从根优先级为8192。这里以S1为例,如下表:

MSTP配置:

S1(config)#spanning-treeenable开启生成树

9

湖南商务职业技术学院毕业设计

S1(config)#spanning-treemodemstp配置生成树模式为MSTP

S1(config)#spanning-treemstconfiguration进入mst管理

S1(config-mst)#instance1vlan10,20,30,40配置实例1

S1(config)#spanning-treemst1priority配置优先级为4096

4096

4.5VRRP配置

VRRP参数如表4所示:

表4VRRP参数表

VLANVridVRRP虚拟IP

VLAN1010192.168.10.254

VLAN2020192.168.20.254

VLAN3030192.168.30.254

VLAN4040192.168.40.254

S1的VRRP组优先级为150,S2的VRRP组优先级为120,此处以S1的VLAN10

为例,如下表:

VLAN配置:

S1(config)#interfacevlan10进入VLAN10接口

S1(config-if)#vrrp10ip192.168.10.254配置虚拟地址

S1(config-if)#vrrp10priority150配置优先级为150

4.6DHCP配置

在S1上配置DHCP,是各用户能够获取到IP地址,从而能够正常互联网络。

这里以vlan10网段为例,如下表:

DHCP配置:

S1(config)#servicedhcp启用DHCP

S1(config)#ipdhcppoolvlan10创建名为VLAN10的地址池

S1(dhcp-config)#networking分配地址网段为192.168.10.0

192.168.10.0255.255.255.0

S1(dhcp-config)#dns-server分配给客户端的DNS地址

8.8.8.8

S1(dhcp-config)#default-router分配给客户端的网关地址

192.168.10.254

10

湖南商务职业技术学院毕业设计

4.7BGP配置

在R1,R2,R3上进行bgp配置,as为100.使用lookback建立peer。这里

以R1和R2的邻居建立为例,R3和R2的建立类似,这里不再累述。R1和R2BGP

建立如下表:

BGP配置:

R1(config)#iproute4.4.4.4255.255.255.255配置静态路由,使R1和

11.1.1.2R2的lookback0地址可

R1(config)#routerbgp100启用BGP进程,AS为100

R1(config-router)#neighbor4.4.4.4remote-as指定BGP邻居地址和邻

100居AS

R1(config-router)#neighbor4.4.4.4update-配置BGP的更新源地址

sourcelookback0

R1(config-router)#network10.1.1.0mask将10.1.1.0网段通告到

255.255.255.0BGP进程

R2(config)#IProute3.3.3.3255.255.255.255配置静态路由,使R2和

11.1.1.1R1的lookback0地址可

R2(config)#routerbgp100启用BGP进程,AS为100

R2(config-router)#neighbor3.3.3.3remote-as指定BGP邻居地址和邻

100居AS

R1(config-router)#neighbor3.3.3.3update-配置BGP的更新源地址

sourcelookback0

4.8静态路由配置

在S1和S2上配置静态路由,使其内网能够访问外网。

静态路由配置:

S1(config)#iproute0.0.0.00.0.0.0配置静默路由

20.1.1.1

S2(config)#iproute0.0.0.00.0.0.0配置静默路由

20.1.1.5

4.9NAT配置

11

湖南商务职业技术学院毕业设计

在R1上进行NAT配置,使总部的网络能够进行内外网的地址转换。

NAT配置:

R1(config)#ipaccess-listextended100创建扩展ACL100

R1(config-ext-nacl)#denyip172.16.0.0拒绝172网段流量访问192

0.0.255.255192.168.0.00.0.255.255网段流量

R1(config-ext-nacl)#permitipanyany允许其他流量通过

R1(config)#ipnatpoolnat_pool11.1.1.1创建地址转换池

11.1.1.2netmask255.255.255.252

R1(config)#ipnatoutsidesourcelist100内网的其他流量通过NAT访

poolnat_pool问外网

R1(config-GigabitEthernet0/0)#ipnat配置NAT的内网口

inside

R1(config-GigabitEthernet0/1)#ipnat配置NAT的内网口

inside

R1(config-Serial2/0)#ipnatoutside配置NAT的外网口

4.10IPsec配置

为了保证网络安全,使用IPsec对总部与分部的数据进行加密ACL(编号为

110),R1与R3的配置如下。

IPSEC配置:

R1(config)#ipaccess-listextended110创建ACL110

R1(config-ext-nacl)#permitip172.16.0.0允许该网段通过

0.0.255.255192.168.0.00.0.255.255

R1(config-ext-nacl)#denyipanyany拒绝其他网络

R1(config)#crytoisakmpkeepalive5配置IPsec探测功能

periodic

R1(config)#cryptoisakmppolicy1创建新的isamkp策略

R1(config-isakmp)#authenticationpre-指定预共享秘密

share

R1(config-isakmp)#encryption3des指定3des进行加密

R1(config)#cryptoisakmpkey0ruijie指定邻居,预共享密钥为

address12.1.1.1ruijie

12

湖南商务职业技术学院毕业设计

R1(config)#cryptoipsectransform-set指定IPsec使用esp封装des

mysetesp-desesp-md5-hmac加密,MD5检验

R1(config)#cryptomapmymap5IPsec-创建mymap的加密图

isakmp

R1(config-crypto-map)#setpeer12.1.1.1指定邻居地址

R1(config-crypto-map)#settransform-set指定加密转换集“myset”

myset

R1(config-crypto-map)#matchaddress110指定感兴趣流ACL110

5.方案测试

5.1VSU测试

使用showswitchvirual命令查看VSU的建立情况,此时已成功建立。如

图2所示。

图2VSU测试图

5.2查看S1和S2生成树状态

使用showspanning-treesummary命令查看,MSTP成功配置,如图3所示。

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论