宿州学院网络系统建设方案_第1页
宿州学院网络系统建设方案_第2页
宿州学院网络系统建设方案_第3页
宿州学院网络系统建设方案_第4页
宿州学院网络系统建设方案_第5页
已阅读5页,还剩193页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

宿州学院网络系统建设方案

1

目录

第一章宿州学院项目总体概况5

1.1项目背景5

L2项目建设指导思想6

1.3项目概况8

1.4项目建设原则9

1.5项目建设目标10

第二章网络系统建设方案总体设计11

2.1网络系统设计原则11

2.2网络系统需求分析12

2.3网络系统设计标准及规范13

第三章网络系统建设整体部署方案16

3.1网络系统整体设计16

3.2网络逻辑架构设计17

3.3网络实体架构设计19

3.4VLAN规划22

3.5IP地址规划24

3.6DHCP规划25

3.7网络QoS设计26

3.8网络安全26

3.8.1网络出口安全设计26

3.8.2远程访问互联安全28

3.8.3上网行为安全审计28

3.8.4应用入侵防御29

3.9网络建设目标29

3.9.1极致高速的网络体验29

3.9.2无线全覆盖,校区无线漫游30

3.9.3业务随行的高体验网络30

3.9.4稳定安全的网络30

第四章HPE系统集群部署介绍30

4.1IIPE8400系列实现的技术特色30

4.1.1总述30

4.1.2数字工作场所的功能和创新31

4.1.3先进的恢复能力和高可用性31

4.1.4强大的安全性和动态服务质量(QoS)32

4.1.5利用集成的有线/无线管理进行简化32

4.2典型组网应用32

4.2.11:N冗余32

4.2.2协议热备份33

4.2.3上/下行链路的冗余备份34

4.2.4通用虚拟化软件架构34

4.2.5应用成熟的系统结构35

2

4.2.6简化的多框分布式35

4.2.7丰富而稳定的功能支持36

4.2.7框式设备成员内的冗余保护36

4.2.8灵活的设备间连接36

第五章Fortinet下一代安全防御设计37

5.1安全态势37

5.2边界安全规划38

5.2.1边界防护概述38

5.2.2边界防护安全设计38

5.3FortiGate-NGFW防火墙威胁防护方案39

5.4状态流量检测与数据包过滤41

5.5DMZ设计41

5.6日志报表42

5.7内网安全防护43

5.7.1DHCPSnooping44

5.7.2DAI-AR欺骗44

5.7.3A即限速45

5.7.4MAC泛洪45

5.7.5IPSourceGuard46

第六章网康上网行为管理部署介绍47

6.1系统描述47

6.2系统工作环境48

6.3系统监控49

6.3.1系统状态50

6.3.2报警平台50

6.3.3网络活动52

6.3.4实时监控53

第七章ARUBA无线网络技术部署设计54

7.1宿州学院总体设计54

7.1.1方案设计思路54

7.1.2总体网络拓扑架构55

7.1.3WLAN与各子系统的详细设计58

7.1.4网络扩展与冗余设计59

7.1.5无线系统的IPv4和IPv6双栈66

7.1.6无线射频设计68

7.1.7SSID的设计83

7.1.8无线接入设计84

7.1.9无线安全控制设计86

7.1.10无线网络安全设计93

7.1.11认证方案98

7.1.12无线网络管理设计105

7.1.13智慧学院网无线扩展应用120

7.1.14无线智慧型校园网络应用的场景设计126

7.2ARUBA典型成功案例介绍128

3

7.2.1ARUBA主要校园案例清单128

7.2.2Aruba助力厦门大学建立超大型无线学院129

7.2.3Aruba为大连理工大学打造亚洲最快的无线校园网130

7.2.4Aruba建设安全可靠的上海外国语大学无线网络132

7.2.5上海理工大学采用Aruba无线校园网解决方案133

7.2.6Aruba助力上海大学打造大规模无线校园网136

7.2.7ARUBA助力赛尔建设IPV6无线校园138

第八章城市热点宽带认记计费方案139

8.1认证计费系统部署方式139

8.2认证网关功能介绍140

8.3针对校园设计的计费策略功能142

8.4控制策略143

8.5IPv6/v4双栈146

8.6全业务接口147

8.7采集用户访问日志152

第九章网络系统建设部署产品介绍152

9.1Dr.COM2166152

9.2网康NI720070155

9.3FortiGate-1500D158

9.4HPE8400核心交换机163

9.5HPE5400R汇聚交换机170

9.6HPE2530-48G接入交换机174

9.7AirWave180

9.8AP-205184

9.9AP-275190

9.10Aruba7200移动控制器系列194

9.11ArubaS1500移动接入交换机195

4

第一章宿州学院项目总体概况

1.1项目背景

智慧校园是高校信息化的高级形态,是对数字校园的进一步扩展与提升,它综合运用云

计算、物联网、移动互联、大数据、智能感知、商业智能、知识管理、社交网络等新兴信息

技术,全面感知校园物理环境,智能识别师生群体的学习、工作情景和个体的特征,招学校

物理空间和数字空间有机衔接起来,为师生建立智能开放的教育教学环境和便利舒适的生活

环境,改变师生与学校资源、环境的交互方式,实现以人为本的个性化创新服务。相对于数

字校园,高校智慧校园有如下特征:

(1)互联网络高速泛在

网络是信息时代的基础,没有网络就无法实现教育信息化的绝大部分工作。智慧校园的

网络基础更强调移动互联和物联网,要为校园中人与人、人与物、物与物之间的全面互联、

互通、互动,为各类随时、随地、随需、随意的应用提供宽带、泛在的基础网络条件。

(2)智能终端广泛应用

智能终端可以实现随时随地的普适计算、信息获取与感知,己经成为高校师生日益普及

的随身装备。各种智能感应技术的广泛应用,可以远程使用、管理与控制的数字装备已然普

遍,使得各种监测信息可以随时获得,人与物的互动成为现实,全面感知校园环境和师生活

动状态成为智慧校园的物质基础。

(3)团队协作便利充分

有意识的大规模协作是展现人类智慈的重要基础。通过统一通讯、日程共享和协同工作

等工具的支撑,为师生提供随时随地、统一集成、模式多样的通讯与协作服务,支持个体与

群组的交流协作,支持线上线下的有机互动,让学习讨论从课上拓展到课下,让协同研究从

实验室拓展到网络虚拟空间。

(4)集体知识共生共荣

对于以产生知识、传播知识为己任的高校来说,支持知识的创造、传播、管理和使用是

智慧校园的重要任务,也是其核心特征。通过为个人提供完善的知识存储、分类与分享工具,

帮助个人将拥有的各种资料和信息变成更具价值的知识,实现知识的收集、消化吸收、分享

和创新;通过在学校建构支持团队知识管理的知识系统,让学校中的信息与知识透过获得、

5

创造、分享、整合、记录、存取、更新、创新等过程,不断地回馈到知识系统内,形成不间

断的学校智慧循环,提高学校整体智商,推动学校知识创新。

(5)业务应用智能融合

智慧校园的作用与功能最终要体现在学校的各项业务之中。必须扬弃数字校园业务分

割、相对封闭的信息化架沟,采用开放、整合、协同的信息化架构,基于云计算和大数据技

术实现对海量数据的存储、计算与分析,通过“云”与“端”的结合广泛吸纳用户的“智慧”

参与,在各项业务应用中实现个性定制、主动推送和智能推荐,推动实现智能融合、随时随

地、随需随意的个性化应用,推动从个人通讯、个人计算到个人创造的发展,从而充分发挥

智慧校园整体效能,大大提升基于IT的学习研究与管理决策能力。

(6)外部智慧融会贯通

高校已不是传统意义上的象牙塔,现代大学必须与社会接轨。因此,智慧校园也不是孤

立的,需要和外部世界息息相通,通过与外部智糕的融会贯通,来推动学校的口I■持续创新发

展。比如,教师的学术活动必须和国内外同行进行广泛交流,教学和科研只有融入到世界范

围的学科发展环境中,才能创新和出一流的成果。乂如,学校通过兄弟院校间的互相学习、

交流、对比和借鉴,来把握高校改革和发展潮流与规律,发展本校的传统与特色;通过了解

社会发展对于学校的需求,如就业需求、人才素质需求等,来调整学校专业设置、改进人才

培养模式;通过把握经济社会发展趋势、技术进步发展趋势和教育变革发展趋势,不断优化

学校的发展规划,促进学校持续快速发展.

1.2项目建设指导思想

信息化是将信息作为构成某一系统、某一领域的基本要素、并对该系统、该领域中信息

的生成、分析、处理、传递和利用所进行的有意义活动的总称。信息社会的高度发展要求教

育必须改革以满足培养面向信息化社会创新人才的需求,教育信息化是将信息作为教育系统

的一种基本构成要素,并在教育的各个领域广泛地利用信息技术,促进教育现代化的过程。

《国家信息化发展战略纲要》

《纲要》指出,当今世界,信息技术创新口新月异,以数字化、网络化、智能化为特征

的信息化浪潮蓬勃兴起。全球信息化进入全面渗透、跨界融合、加速创新、引领发展的新阶

段。网络化协同创新体系全面形成,电子政务支撑国家治理体系和治理能力现代化坚实有力,

信息化成为驱动现代化建设的先导力量。

6

《国家中长期教育改革和发展规划纲要(2010-2020年)》

提高高等教育质量、遑升科学研究水平,深入开展平安校园、文明校园、绿色校园、和

谐校园创建活动,为师生创造安定有序、和谐融洽、充满活力的工作、学习、生活环境。

《教育信息化十年发展规划(2011-2020年)》

提出教育信息化工作方针:面向未来,育人为本、应用驱动,共建共享、统筹规划,分

类推进、深度融合,引领创新。

教育信息化“十三五”规划

以“构建网络化、数字化、个性化、终身化的教育体系,建设'人人皆学、处处能学、

时时可学'的学习型社会,按照''服务全局、融合创新、深化应用、完善机制”原则。

节约型校园建设管理

2007年10月,中华人民共和国第十届全国人民代表大会常务委员会第三十次会议正式

修订通过《中华人民共和国节约能源法》,2008年国家又相继颁布《民用建筑节能条例》

和《公共机构节能条例》,为建筑节能监管体系的建设提供有力的法律法规和政策支持。2008

年4月,建设部出台《国家机关办公建筑及大型公共建筑分项能耗数据采集技术导则》等五

项导则,用以指导大型公共建筑分项能耗数据采集系统的建设。国家建设部与国家教育部也

于2008年5月共同制定了《高等学校节约型校园建设管理与技术导则》,为节约型校园建

设的规划、设计、建设、管理、教育普及等各阶段环节提供管理与技术指导。

设计和建设要具有一定的超前性,要高于现在发达地区一流学校的设施标准,并结合教

育部数字校园信息化标准的设计架进行设计与建设,如下图所示。设计和建设要充分体现以

人为本的教育理念。智慧化系统是校园基础设施的一个重要组成部分,是一个现代化学校的

主要标志之一,因而新校将按照设计完善、功能实用、技术先进和运行稳定的原则,整体设

计、整体施工,整体实施宿州学院智慧化校园。

建成的智慧校园是以校园局域网络为基础平台,构建成的一套科学、便捷、稳定、有效

的,能满足学校智慧化管理、智慧化教学和智慧化学习的综合系统。

7

教育部数字校园信息化标准顶层设计架构

加断多哪悻室隗/、一ff机、电子白板、智能手H1、一卡通、快拍仪、栽够备、高速阅卷机监控、学生诊断器

羯骸(Andrcid)|

PC版保辘血PAD版(windows环弱

教育H一闾网版)教育公桌面僖户懒

敦酝g网时运营真面系第威系一运营

91^辘决策支持系观

教学公共眼尧平台学生学习公共躺平台教好专业成长系发平台教育公共削喻平台

解部辘自主学习即娜容习辘■合即

就Jffl晒海堂教以印辘

全自动智舞录播磁精品翩分享初躁奴考吹图蹄联嘲

网络幽会小造作岐1ft嬲HJg辘富含甘酮

旨翩誉裁成长诲袋融成长记录装锭自眠堤

网蜩卷系烧家校互通器伏购物收费系桢

生一认证管理系观(4A管理平台)|

昭宜琪四

屣醴口

硬件接口肥1、中间件接口、第三

智能展中心

期R门户份类检判知识弓津,教据分析、挖亮)

傩玲

OracleSqlServer

,填旃平,般管酮

校园信息化标准顶层设计架构图

1.3项目概况

学校名称:宿州学院,约1.8万人,创办时间1949年,公立高校

学校地址:安徽省宿州市汴河中路49号(西区)创办时间1949年

主管部门:安徽省人民政府

宿州学院是安徽省省属全日制普通本科院校,坐落在历史文化古城宿州市,是该市唯一

一所本科高校,前身是创办于1949年的皖北宿县区师范学校,1983年升格更名为宿州师范

专科学校,2004年升格更名为宿州学院,2008年获得学士学位授予权,2014年顺利通过了

教育部本科教学工作合格评估,2015年成功获批为安徽省地方应用型高水平大学立项建设

单位。

校园占地1146亩,预留用地1160亩,建筑面积44.47万平方米,教学科研仪器设备总

值17185万元。图书馆面积3.46万平方米,馆藏图书279.7万册,其中纸质图书106.7万

册,期刊993种。设有15个二级学院,59个普通本科专业,涵盖工、管、理、文、经、艺、

教七大学科门类,全日制止校生17360人,成人教育生3692人。有专任教师720余人,其

8

中正高58人、副高218人。

14项目建设原则

根据学校建设的全局和全面工作需要出发,考虑部门的地理分布和通信条件。整体规划

智慧化校园建设方案,对系统的目标、总体结构、服务功能、经费预算、建设步骤等重大问

题做出规划。本次建设遵循以下原则:

1.以需求定应用,以应用选平台,整体设计,整体施工,整体实施

建设应该经过详细地需求调研和分析,定出相应的应用,然后做出初步总体方案设计,

修改完善后做出详细总体方案设计和总体实施方案。在此基础上完成系统集成、系统验收

和系统运行等阶段。

2.先进性、开放性和标准化相结合

由于智慧化校园中的应用系统较多,各应用系统间的集成、运行应协调、统一和规范,

效果上是一个完整的运行系统,而不是各应用子系统的简单堆砌。

采用符合国际标准的、成熟的技术,兼顾网络技术的发展方向,选择模块化、可扩充的

网络产品,所选网络产品应尽可能在较长时间内保持应月的高性能和高效率,延长系统的技

术寿命周期,以使投资发挥最大的效益。

3.结构合埋,局效实用,针对性强

在通信网络、资源配置、系统服务和网络管理上有良好的分层设计,使网络结构清晰,

便于使用、管理和维护。系统应具有实用性和高效率,要支持宽带多媒体业务,例如网络教

学、多媒体网络教室、多功能教室、视频广播、视频直播、会议电视、IP电话、远程教学、

实时录播等应川。

4.稳定、可靠和安全

该系统是贵阳一中金塔学校进行教学、生活、科研、口常行政管理和对外交流的基础设

施,并且还来自各地的学生,影响范围较大,因此要求整个系统有很高的可靠性,以此建

起稳定、实用的应用环境。还应充分重视网络设备和系统平台数据的安全性;网络设备、布

线系统应安全可靠地安装布设,注意防止自然和人为的破坏,对网络系统应严格地管理,并

通过防火墙和有效设置权限等方法加强系统平台和数据的安全。

5.可扩展性

9

网络建设要考虑到用全光网络结构适应将来的发展,具有可扩展性,便于以后平滑升级

到万兆网。方便无缝升级,

1.5项目建设目标

此次网络建设是新建有线及无线网络。要求完成全方位立体式无线覆盖,让学生仅可以

在尢线覆盖区域随时随地、尢拘束的连接到网络,外来来宾可以顺畅的访问宿州学院网络资

源。

建成的系统应突出:

无线网络一体化全覆盖

•侧重实际应用,覆盖全校区域,为学习、生活、交流提供切实可用的、稳定的有

线无线网络环境。

•采取先进通行的协议标准:目前无线局域网普遍采用802.11系列标准,无线局域

网提供802.Un,802.Uac标准的联网支持,可以匹配802.Ua、802.11b、

802.11g、802.1In,802.1lac无线设备,提供可供实际应用的稳定网络通讯服

务。

•实现室内无线网络的合理布建:考虑室内实现无线网络的不同情况和特点以及目

前学生笔记本用户数量日益增多的情况,应采取合理的布网方式满足现在以及未

来发展的需要。

•由于本次项目是要对校区内建筑进行无线覆盖,所需AP的数量较多,因此,要使

用瘦AP体系架构的无线网络解决方案,通过控制器对所有AP进行集中式管理。

•AP具有自动调整射频参数的能力。

•部署的无线网络能够支持频谱分析的功能.

•无线网络具有而可靠性

•AP需采用IEEE802.3af远程供电:综合布线工程需要实施所有无线信息点到本地有

线网设备间,综合布线不应毁损目前楼内装修,要求美观得体,符合布线相关标

准,合理安排施工时间,做到不影响学校的正常办公、教学和科研。

高性能数据处理能力

以需求定应用,以应用选平台,整体设计,整体施工,整体实施,由于参与网络应用的

师牛数量多,而口信息中包含大量多媒体信息,因此大容量、高速率的数据处理能力是网络

10

的一项重要要求,并保证实现多媒体应用和网络教学等功能。

协调、统一和规范

建设应该经过详细地需求调研和分析,定出相应的应用,然后做出初步总体方案设计,

修改完善后做出详细总体方案设计和总体实施方案。在此基础上完成系统集成、系统验收和

系统运行等阶段。

稳定、可靠和安全

智慧化校园中不论是网络还是应用系统都应该运行稳定、可靠。网络中存有大量教学和

管理的重要数据,它们是管理和教学的重要基础支撑数据,不论是被损坏、丢失还是被窃取,

都将带来极大的损失,因此要保证整个系统的安全性。

操作方便,易于管理

校园网面向不同知识层次的教师、学生和办公人员,应用和管理应简便易行,界面友好,

不宜太过专业化。

第二章网络系统建设方案总体设计

2.1网络系统设计原则

采用成熟、先进的技术和设计思想,运用现有的系统集成的技术路线,强调系统先进、

实用、开放、安全、使用方便和易于扩充等特点,突出系统功能的完善,实现办公现代化、

信息资源化、传输网络化和决策科学化。

1.实用性:系统建设符合业务规范总体要求,满足管理职能的需求,为提高管理

决策的及时性和准确性提供高质量的信息服务,增强对运行的协调和监控能力。

2.操作性;人性化的设计,保证网络管理人员和使用人员能快速的使用网络。

3.可靠性:将要建设的网络将是高可靠性,达到24小时不间断,无故障,稳定运

行,网络的局部问题不会影响大网络的运行。

4.可扩充性:方便系统和支撑平台的升级,满足用户对信息需求不断变化的需要,

以及系统投资建设的长期性效益。

5.可管理性:整个网络将采用集中式管理,能够监控网络的运行,并具有防范非法

DHCP服务器和ARP攻击的功能。所有交换机需要支持网络管理,并可以通过网络

11

管理软件监测网络设备的运行状态,利用有限的人力物力对宿舍楼网络进行高效

管理。

6.安全性:宿舍楼内有众多的网络用户,安全问题影响广泛,如何能够建成•个安

全可靠的宿舍网络也是本次需要重点考虑的,网络内划分众多的VLAN,接入交换

机支持端口安全和防ARP攻击等功能,保证网络用户的安全。

7.先进性:符合计算机技术发展趋势,采用先进成熟的技术,坚持技术的开放性,

易于技术更新。

8.灵活性:通过采用结构化、模块化的设计形式,满足系统及用户各种不同的需求,

适应不断变革口的要求。

9.规范性:采用的技术标准要遵循国际标准和国家标准与规范,保证系统发展的延

续和可靠性。

10.系统性:项目的开发必须按系统工程的管理方法,分阶段、有计划的统一组织实

施。

11.综合性:以满足系统目标与功能为目标,保证总体方案的设计合理,满足用户的

需求,同时便于系统使用过程中的维护,以及今后系统的二次开发与移植。

2.2网络系统需求分析

具体功能需求:

(1)综合的统一管理平台

根据目前校园信息化建设的发展趋势,建设的智慧校园要求建成一个集信息汇

集、资源共享、应用整合和综合运营为一体的统一管理平台,能提供数据集成、

流程集成、用尸界面集成等服务,改变各应用系统资源的孤立和封闭的局面,实

现区域或校园数据资源的共享,避免重复投资,从整体上提升教育信息化建设水

平。

(2)面向校园管理的应用

利用现代信息技术,实现对校园的基础设施和口常管理应用进行统一规划、设计、

建设和运营,从校园的通信网络、安全防范、日常办公、信息安全、能源资产管

理等方面实现对校园管理的服务支撑。

(3)面向校园生活的应用

12

作为校园活动的主体一一教师和学生,除了学习在校园,还要生活在校园。所以,

完善的校园生活服务是必须具备的,建设的智慧校园要能满足校园师生在日常生

活中的用水、用电,食宿、消费、信息查询、图书借阅、医疗健康等应用服务。

2.3网络系统设计标准及规范

宿迁学院网络系统设计完全符合国家网络建设的相关标准和规范。

1.网络标准与规范

•RFC1661:ThePoint-to-PointProtocol(PPP)

•RFC1990:ThePPPMultilinkProtocol(MP)

•RFC1994:PPPChallengeHandshakeAuthenticationProtocol(CHAP)

•RFC791:InternetProtocol.(IP)

•RFC792:InternetControlMessageProtocol(ICMP)

•RPC793:TRANSMISSIONCONTROLPROTOCOL(TCP)

•RFC768:UserDalagramProtocol(UDP)

•RFC826:AnEthernetAddressResolutionProtocol(ARP)

•RFC2328:OSPFVersion2

•RFC1793:ExtendingOSPFtoSupportDemandCircuits

•RFC1771::ABorderGatewayProtocol4(BGP-4)

•RFC1965:AutonomousSystemConfederationsforBGP

•RFC1966:BGPRouteReflection

•RFC1997:BGPCommunityAttribute

•RFC2439:BGPRouteFlapDamping

•RFC2138:RemoteAuthenticationDialInUserService(RADIUS)

•RFC2139:RADIUSAccounting

•RFC2784:GenericRooutingEncapsulation

•RFC2401:SecurityArchitechurefortheInternetProtocol

•RFC1157:SimpleNetworkManagementProtocol(SNMP)

•RFC2474:DSFieldintheIPv4andIPv6Headers

•RFC2475:AnArchitectureforDifferentiatedService

•RFC2615:POS

•IEEE802.3u:lOOBase规范

•IEEE802.3z:l()00Base-X(GBI。规范

•IEEE802.3ac:10G规范

•IEEE802.IQ/IP:VirtualBridgedLocalAreaNetworks

•IEEE802.3ad:LinkAggregation

•IEEE802.17:RPR

13

2.国家安全标准与参考规范

•GB/T18336-2001

•GB/T18019-1999

•GB/T18020-1999

•UL1950

•EN41003

•AS/NZS3260

•AS/NZS3548ClassA

•CSAClassA

•FCCClassA

•EN60555-2

•VCCI(ClassII)

•抗干扰性

•IEC10()042(ESO)

•IEC100043(辐射敏感性)

《建筑与建筑群综合布线系统工程设计规范》GB/T50311-2000

《建筑与建筑群综合布线系统工程验收规范》GB/T50312-2000

《大楼通信综合布线系统总规范》YD/T926.1-97

《民用建筑电气设计规范》JGJ/T16-92

《民用建筑电气设计规范》JCJ/T16-2000

《民用建筑电气设计规范》JGJ16-2008

《民用建筑物电信布线标注》EIA/TIA-568

《安全防范工程程序与要求》GA/T75-94

《电子计算机房设计规范》GB50174-93

《计算站场地安全要求》GB9361-88

《电子计算机机房设计规范》GB50174-93

《电子计算机场地通用规范》GB/T2887-2000

《计算机机房用活动地板技术条件》GB6650-86

《计算机机房用抗静电活动地板技术条件》SJ/T10796-1996

《电气装置工程施工及验收规范》GBJ232-82

《安全防范系统通用图形符号》GA/T74-94

《安全防范系统通JIJ图形符号》(GA/T75-2000)

《民用建筑电缆工程技术规范》

14

《电信动力环境及总配线架集中监控系统技术规范书》

《通信局(站)电源系统总技术要求》YD/T1051-2000

《通信电源和空调集中监控系统技术要求》YDN023-96

《民用建筑闭路监视电视系统工程技术规范》GB50198-94

《电信交换设备耐过电压和过电流能力》ITU-TK.20

《通信局(站)图像集中监控系统技术要求》YD-T1623-2007

《工业企业共用天线电视系统设计规范》GBJ120-88

《工业企业通信接地设计规范》GBJ79-85

《建筑与建筑群综合布线工程设计规范》CECS72-2001

《通信系统机房设计》GBKJ-90

《智能建筑设计标准》GB/T50314-2000

《智能建筑设计标准》GB/T50314-2006

《通信局(站)接地设计暂行技术规范》YDJ26-89

《智能建筑弱电工程设计施工图集》GBJT-471

《调音台基本特性测量方法》GB9003

《电工电子产品基本环境试验规则》GB2421/22/23.1/23.2

《电网电源供电的家用和类似•般用途电子及有关设备的安全要求》GB8898-88

《教通信接地设计规范》GBJ-79-85

《工业企业通信设计规范》GBJ42-81

《利用建筑物金属体做防雷及接地装置安装》86SD566

《信息设备安全及电气设备安全》GIM943-95

《电子设备雷击保护法》GB7450-87

《电气设备安全》GB10292-88

《建筑及建筑群综合布线工程设“规范》GB/T50311-2000

《信息技术开放系统互连网络层安全协议》GB/T17963

《计算机信息系统安全》GA216.1-1999

《计算机软件开发规范》GB8566-88

《安全防范工程技术规范》GB50348-2004

《建筑物电子信息系统防雷技术规范》GB50343-2004

《安全防范系统雷电浪涌防护技术要求》GA/T670-2006

15

《民用建筑电线电缆防火设计规程》【)GJ08-93-2002

《综合布线系统工程设计规范》GB50311-2007

《入侵报警系统工程设计规范》GB50394-2007

《计算机软件质量保证计划规范》GBT-12504

《电力设备接地设计技术规程》SDJ8-98

《半导体器件分W器件和集成电路总规范》GB4589.1-89

《气象信息系统雷击电磁执冲防护规范》QX3-2000

《建筑物防雷设施安装》991)562

《移动通信基站防雷与接地设计规范》YD5068-98

《通信工程电源系统防雷技术规定》YD5078-98

第三章网络系统建设整体部署方案

3.1网络系统整体设计

校园网是一种用户高密度的网络,在有限的空间内娶集了大量的终端和用户。校园网注

重的是网络的简单可靠、易部署、易维护,所以我们采用大二层的网络架构,实现网络的扁

平化,同时提高网络的稳定性和冗余性,通过二层安全技术有效的隔离攻击来达到提升网络

安全性的目的。

易管理:扁平化的大二层网络,整体简化了网络结构,网络中大量的接入、汇聚作为

逻辑二层设备只需要做简单的vlan划分、端口隔离配置即可,不需要过多管理,核心设备

作三层网关,启用路由、认证、安全相关功能,日常维护中,管理员只需要维护核心设备即

可,大大降低了网络的运维难度,简化了工作量。

易部署:大二层网络,无论是有线用户还是无线用户,无论是采用802.lx认证还是

portal认证,认证点统一集中在核心,部署方便快捷。同时,在大二层的环境中,大量的

接入、汇聚设备配置基本类似,一些专注在教育行业的厂商也推出了快速配置工具用于批量

设备上线时的快速配置下发,利用配置工具,操作过程简便,之前需要耗时几天的部署工作

在2个小时内即可完成。

易维护:网络结构的简化将带来维护工作的简化,设备配置的简化必然会大幅度降低

16

设备出问题的概率。从另一方面看,校园网的维护,需要在网络出现问题时能够快速定位,

在网络管理层面上,需要把用户和端口对应起来,明确用户是从哪个端口接入上网,大二层

架构中,利用supervlan+subvlan技术,可以轻松定位用户到具体的端口。

宿迁学院校园网络以星型结构为主,遵循如下原则:

层次化

将校园网络划分为核心层、汇聚层、接入层。每层功能清晰,架构稳定,易于扩展和维

护。

模块化

将校园网络中的每个区域或者每个功能区划分为一个模块,模块内部的调整涉及范围

小,易于进行问题定位。

冗余性

关键设备采用双节点冗余设计:关锦链路采用Trunk.vrrp方式冗余备份或者负载分担:

关键设备的电源、主控板等关键部件冗余备份。提高了整个网络的可靠性。

安全性

校园网络应具备有效的安全控制。接入网络的设备要进行统一认证,同时按接入用户身

份、按权限进行分区逻辑隔离。对特别重要的业务采取物理隔离。对进出校园网的流量要进

行识别、过滤,确保网络安全。

可管理性和可维护性

为了易于管理,可选择适用于全网的网管软件来管理网络。为了便于维护,应尽可能选

取集成度高、模块可通用的产品。

3.2网络逻辑架构设计

如下图所示,校园网的逻辑架构分为以下几个部分。

17

,

汇聚、接入层

应用层

图:校园网逻辑架构图

•校园出口

校园出口区域既负责对校园网用户的统一接入,也负责将内部的终端用户接入到

公网、将外部用户接入到内网。出口除了要保证校园内外的数据传输,还需要保证边

界安全。

•数据中心

部署服务器和应用系统的区域。为校园网内部和外部用户提供数据和应用服务。

•网络管理区

联合城市热点计费网关对接入用户进行认证,对网络设备、服务器等进行管理的

区域。包括告警管理、性能管理、故障管理、配置管理、安全管理等。

•核心层

核心层负责整个园区网的高速互联,一般不部署具体的业务。核心网络需要实现

带宽的高利用率和网络故隙的快速收敛。

・汇聚层、接入层

18

我们采用大二层的网络架构,我们汇聚层不部署网络路由协议,实现网络的简

易性,达到网络的快速收敛,汇聚层将众多的接入设备和大量用户经过一次汇聚后

再接入到核心层,扩展核心层接入用户的数量,同时对于某些终端,可能还要增加

特定的接入设备,例如无线接入的AP设备。

•终端应用层

包含校园网内的各种终端设备,例如PC、笔记本电脑、打印机、传真、手机、摄

像头等等。

•传统网络与大二层网络架构的区别

功能对比表传统架构扁平化大二层架构

Ctt]

安全功能而芟无

接入层

认证功能而交无

ARP管理而笠无

汇聚层

路由管理而要无

安全功能而芟而芟

egg

路由管理而芟而美

核心层

认证功能无而交

ARP管理无而芟

图:传统网络与大二层网络架构对比图

大二层网络与传统的三层网络降低了接入层的设备压力,提高了设备转发效率,简

化的网络结构,从而降低网络成本;从服务质量层面上说简化了Qos部署,使网络质量得到

有效的管理和控制。

3.3网络实体架构设计

为实现宿州学院网架构稳定,网络层次清晰,支持长期平滑演进,建议整网统一规划,

采用分层架构设计•、链路备份、易扩展、网络集中管控'满足业务长远发展需求。

对应逻银架构,校园网的物理架构如下图所示:

19

互联网

Alteon

NG6400

系列

Fortinet3700

系列

AAA

Dr.Com

核心出口

程EiS

CPPM

二层汇聚

•校园出口

由防火墙和负载均衡设备组成,面性能出口防火墙网关设备,具备全面的网络安全

防御能力,并且具有高性能的NAT功能;同时负载均衡设备能针对校园出口多线路实现多

线路负载,以提高校园网络多线路资源的利用率和可靠性,当出现单台设备故障或者

单节点故障时,会自动在仍然运行的网络设备重新分发负载,来提升网络的可靠

性。

•核心层

核心层由核心交换机、3A设备和行为管理设备组成。核心交换机承载全网所有的

流量,利用虚拟化技术,建立逻辑隔离的网络通道,实现不同业务之间无干扰地稳定

运行,通过3A认证设备对接入网络的人员进行认证、授权、审计;通过行为管埋设

20

备,来控制网络环境,净化网络空间。

核心层设备采用多机集群堆叠模式来增加稳定性。

•服务器区域

部署服务器和应用系统的区域。为校园网内部和外部用户提供数据和应用服务。

包含DHCP服务器,Portlal服务器等,联合城市热点网络计费网关对内网用户进行认

证和管理。同时部署网管系统,对网络设备、服务器等进行管理,功能包括告警管理、

性能管理、故障管理、配置管理、安全管理等。该区域还可提供外网的合法访问。包

括提供公共用户访问的公开网站,以及对应的APP服务。对出差的内部员工的访问,

部署SVN设备,提供SSLVPN的安全访问。

•无线控制区

无线控制区部署相应的无线控制器对ap进行集中管理和配置,采用

master-local的架构,提高系统冗余性,做到无缝切换。

•汇聚层、接入层

我们采用大二层的网络架构,我们汇聚层不部署网络路由协议,实现网络的简易

性,达到网络的快速收敛,汇聚层将众多的接入设备和大量用户经过一次汇聚后再接入

到核心层,扩展核心层接入用户的数最,同时对于•某些终端,可能还要增加特定的接入

设备,例如无线接入的AP设备。

网络组网结构说明:

•楼宇有线接入网络,通过光缆汇聚到汇聚交换机,再到核心交换机

•宿舍,餐厅,广场的无线覆盖方面采用Aruba室内AP205和室外AP275产品,支持

壁挂和吸顶两种安装方式,针对餐厅和广场等高密接入场景。

•所有AP统一采用POE供电,POE交换机可采用ArubaS1500系列,可免去电源供电

不方便,安全可靠。

•所有楼宇上联至汇聚交换机,再10G上联至核心交换机;核心交换机与移动,联通,

电信带宽互联。

•HPE8400系列具备统一用户管理功能,实现5级Qos精细化流量控制,可有效控制

Internet出口带宽,降低出口成本,同时优先调度视频语音,保障业务高质量体

验。

•宿州学院无线覆盖部署ArubaAC7240统一管控所有AP。

21

•通过ArubaAirWave网管统一管理宿州学院网络。

•通过Dr.com计费审计实现统一认证。

•通过Fortinel下一代防火墙ForliGaleNG150。系列实现全网的安全防护

•通过使用Radware的AlleonNG6400系列实现三个运营商的互联,智能InBound,

OutBound负载均衡。

•使用网康NI7200-70系列产品实现对用户行为的审计,以及对应用协议的带宽占比

进行优化。

该组网具有以下特点:

•路由上收扁平化:核心设备作三层网关,终结ARP,启用路由协议,核心层设

备功能丰富、性能强大、可以更好的满足校园网发展需求。接入、汇聚全部为纯

二层配置,负责二层转发,维护工作简单,采购成本低廉。

•认证上收集中化:核心设备作为集中认证网管,终结认证,完成策略统一下

发,接入层不需要启用认证,核心设备根据需要选择基于端口或者vlan启用

802.lx认证、portal认证活着免认证。

•有线无线一体化:有线无线统一认证,无线认证同样终结在核心,AC只需要管

理AP,不需要同时做认证功能,解决了异构网络环境需要管理多套认证计费平台

的问题。

•批量配置自动化:大二层架构,大量接入设备基本上配置相同,结合配置自动

下发工具,在短时间内自动完成对接入设备的配置下发,大大减轻现场实施人员

的工作量。

・用户定位精确化:与传统方案只能定位到接入交换机不同,大二层方案,可以

直接定位用户到接入交换机的端口,满足的精确定位的需求。

3.4VLAN规划

VLAN是将LAN内的设备逻辑地而不是物理地划分为一个个网段,从而实现在•个LAN

内隔离广播域的技术。当网络规模越来越庞大时,局部网络出现的故障会影响到整个网络,

VLAN的出现可以将网络故障限制在VLAN范围内,增强了网络的健壮性。

在本次整个网络规划当中,VLAN的划分是非常重要的部分,很好的利用VLAN技术的功

能,能起到事半功倍的效果,对整个网络的性能也是事关重要的。主要突出为以下几点:

22

VLAN划分,可以避免广播风暴,在骨干网络中尤为突出,在多媒体、视频点播等很容

易引起广播信息;划分之后,VLAN是广播只在子网中进行,不会做无意义的广播,消除了

广播风暴产生的条件。

VLAN划分,可以增加网络的安全性,在不同的VLAN之间不能随意通讯,只限与本子

网间通讯,不会对其他的子网产生干扰。要进行访问,需要通过三层交换,这样信息流就得

到相当好的控制。

网络管理系统采用完全独立的IP子网和YLA\,实现更加安全的对所有网络设备进行

管理。建立VLAN和IP子网的对应关系。

提高管理效率,实现虚拟的工作组,减少站点的移动和改变的开销。

VLAN间的子网访问,可以在三层交换机上实现,子网间的通讯也可以在汇聚设备上

实行,分流核心交换机的三层交换,优化了组网。

根据以往网络管理经监和骨干网络网络建设的实际情况,方案建议在骨干网络VLAN划分规

划以“灵活划分、方便管理”为基本原则,以不同的使用群体为VLAN范围划分。这样划分

VLAN的好处有:

1.方便管理

为「更好的进行YLAN规划的实施,因此在网络实施前期,要对网络中不同区域的VLAN

设置进行详细的规划,细化到接入层网络,这样在骨干网络这样大型的校园网络中如果以用

户群体来划分,LAN的话,避免由于前期配置设备时复杂烦琐,而且由于相同的用户群体可

能在不同的物理位置,导致造成整个宿州学院校区网络中VLAN划分复杂,减轻管理和后期

维护。所以方案建议骨干网络划分VLAN方式前进行详尽规划,这样既可以减少广播域,又

达到划分VLAN,方便管理的效果,对于后期网络维护和升级具有十分现实的意义。

2.易于实施。

按群体划分VLAN在工程实施中就十分的方便,不会造成VLAN划分复杂失误而使得网络

出现不通的现象,便于工程快速实施和网络中心整体规划。

3.VLAN间路由采用三层交换设备进行VLAN路由。

以便不同VLAN间进行访问,对于重要网络资源,需要进行权限访问的时候,建议采用

专家级ACL(可同时基于VLAN号、以太网类型、MAC地址、IP地址、TCP/UDP端口号、时间

灵活组合限定的硬件ACL)来进行访问权限设定,保障重要数据不被非法访问。

VLAN规划的基本原则:

•区分业务VLAN、管理VLAN和互联VLAN

23

•按照业务区域划分不同的VLAN

•同一业务区域按照具体的业务类型(如:Web、APP、DB)划分不同的VLAN

•VLAN需连续分配,以保证VLAN资源合理利用

•预留一定数目VLAN方便后续扩展

3.5IP地址规划

IP地址的合理规划师网络设计中的重要一环,IP地址规划的好坏,影响到网络路由协

议算法的效率,网络的性能、拓展、管理也必将直接影响到网络应用的进一步发展。

IP地址分配原则

IP地址空间分配,要与网络拓扑层次结构相适应,既要有效的利用地址空间,又要体

现网络的可拓展性和灵活性,同时能满足路由协议的要求,以便于网络中的路由聚类,减

少路由器或三层交换中路由表的长度,同时还要考虑到网络地址的可管理性。具体分配时要

遵循以下原则:

唯一性:一个IP地址网络不能有两个主机采用相同的IP地址。

简单性:地址分配应简单易于管理,降低网络拓展的复杂性,简化路由表项。

连续性:连续地址在层次结构网络中易于进行路径叠合,大大缩减路由表,提高路由

算法效率。

可拓展性:地址分配在每•个层次上都要留有余量,在网络规模拓展时能保证地址叠

合所需的连续性。

灵活性:地址分配应具有灵活性,以满足多种路由策略的优化,充分利用地址空间。

IP地址基本分类

Loopback地址

为了方便管理,会为每一台路由器创建一个Loopback接口,并在该接口上单独指定一

个IP地址作为管理地址。Loopback地址务必使用32位掩码的地址。最后一位是奇数的表

示路由器,是偶数的表示交换机,越是核心的设备,Loopback地址越小。

互联地址

互联地址是指两台网络设备相互连接的接口所需要的地址,互联地址务必使用30位掩

码的地址。核心设备使用较小的一个地址,互联地址通常要聚合后发布,在规划时要充分考

虑使用连续的可聚合地址,

24

业务地址

业务地址是连接在以太网上的各种服务器、主机所使用的地址以及网关的地址,业务地

址规划时所有的网关地址统i使用相同的末位数字,如:.254都是表示网关。

内部的IP地址

建议使用私网IP地址,在边缘网络通过NAT转换成公网地址后接入公网。汇聚交换机

下接入的网段可能有很多,在规划的时候需要考虑路由是可以聚合的,这样可以减少核心网

络的路由数目。

3.6DHCP规划

为了简化IP地址管理,网络系统建设方案使用DHCP服务器为终端分配IP地址,每个

DHCP网段应保留部分静态IP供服务器等设备使用。

DHCP部署基本架构不意图

DHCP部署基本架构

•在宿州学院校区的数据中心机房或服务器区部署独立的DHCPServer。

•在核心网关部署DHCPRelay指向DHCPServer统一分配地址。

DHCP部署基本原则

•固定IP地址段和动态分配IP地址段保持连续。

•按照业务区域进行DHCP地址的划分,便于统一管理及问题定位。

•DHCP需要跨网段获得IP地址时,启动DHCPRelay功能。

•启动DHCP安全功能,禁止非法DHCPServer的架设和非法用户的接入。

25

3.7网络QoS设计

为确保宿州学院校区网络中各种应用的正常开展,必须采取全面而系统的QoS设计(提

供端到端QoS服务),以俣证重要的数据流在网络发生拥塞时获得有保证的吞吐量和最低的

延时,比如在网络发生拥塞时必须首先保证•卡通和门禁系统的数据的优先传输;为了保证

端到端的服务质量,因此要求端到端数据流经的所有网络设备都支持实施的QoS策略,本次

网络架构中的各种交换机都支持丰富的QoS功能,能确保重要业务最不受延迟或丢弃,同时

又充分利用现有的带宽以保证网络的高效运行。

在本次网络架构设计中,由于服务端资源集中于服务器区域,为保证全网的Q

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论