版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
绵阳毅德商贸城物流园区网络安全建设方案概述随着VoIP、高清视频、Web2.0、云计算等新技术的广泛应用,网络数据传输容量出现了几何级增长,据吉尔德定律预示,未来25年,带宽每六个月将增加一倍。如此飞速增长的数据业务不仅将使网络架构变得非常复杂,也将面临网络安全、应用体验性、业务持续可用等巨大挑战。传统的解决方法是使用大容量交换设备之外部署防火墙、IPS、流量控制、应用交付等深度业务处理设备,这种网络层与业务层相分离的架构初期比较灵活,但却只能适用于小型网络,主要原因有:■设备的不断叠加使得网络变得越来越复杂,并带来大量单点故障■数据报文的多次重复解析和处理,造成网络性能的衰减和延迟的增加■多厂商、多设备间相互兼容困难,特别是随着网络规模和组网模式的不断革新,难以实现性能、功能、接口的按需扩展■网络与安全技术兼容困难,如MPLSVPN、IPv6、虚拟化等■各设备间物理和逻辑都是分割的,无法统一管理很显然,这种“葫芦串”的简单叠加模式看似合理,但已远远落后于用户业务需求的增长速度,不仅会耗费大量人力物力,造成资源的浪费,同时也会使得网络变得异常复杂,带来可靠性、性能、扩展能力、网络兼容性、管理等大量新问题。网络安全系统设计如何有效解决上述问题,在大容量线速无阻塞转发条件下,保证网络及业务的安全、快速、可用?随着网络标准化、虚拟化、智能化程度的不断提高,只有通过将交换、应用和业务进行深度整合,并借助虚拟化技术实现网络层和业务层的无缝融合,才能达到简化网络架构、提高网络效率、在融合过程中保护用户既有资源的目的。本次绵阳毅德商贸城物流园区网络的建设将采用迪普科技DPX8000系列深度业务交换网关。DPX8000系列产品基于DPtech自主知识产权的ConPlat软件平台,集业务交换、网络安全、应用交付三大功能于一体。在提供IPv4/IPv6、MPLSVPN、不间断转发、环网保护等丰富网络特性基础上,还可以提供应用防火墙、IPS、UAG、异常流量清洗/检测、应用交付等深度业务的线速处理,是目前业界业务扩展能力最强、处理能力最高、接口密度最高的深度业务交换网关,旨在满足运营商、数据中心、大型企业的高性能网络深度业务处理需要。总体网络结构网络结构将采用大型园区网典型的层次化、模块化组网结构。层次化结构的优势采用层次化结构有如下好处:节约成本:园区网络意味着巨大的业务投资正确设计的园区网络可以提高业务效率和降低运营成本。便于扩展:一个模块化的或者层次化的网络由很多更加便于复制、改造和扩展的模块所构成,在添加或者移除一个模块时,并不需要重新设计整个网络。每个模块可以在不影响其他模块或者网络核心的情况下投入使用或者停止使用。加强故障隔离能力:通过将网络分为多个可管理的小型组件,企业可以大幅度简化故障定位和排障处理时效。标准的网络分层结构层次化结构包括三个功能部分,即接入层、分布层和核心层,各层次定位分别如下:核心层:是企业数据交换网络的骨干,本层的设计目的是实现快速的数据交换,并且提供高可靠性和快速的路由收敛。分布层:也称为汇聚层。主要汇聚来自接入层的流量和执行策略,当第三层协议被用于这一层时可以获得路由负载均衡,快速收敛和可扩展性等好处。分布层还是网络智能服务的实施点,包括安全控制、应用优化等智能功能都在此实施。接入层:负责提供服务器、用户终端、存储设施等等的网络第一级接入功能,另外网络智能服务的初始分类,比如安全标识、QoS分类将也是这一层的基本功能。绵阳毅德商贸城物流园区的网络结构根据业界企业网络最佳设计实践参考,在边缘节点端口较少的小型网络中,可以考虑将核心层与分布层合并,小型网络的网络规模主要由接入层交换机决定。但对于绵阳毅德商贸城物流园区而言,结合绵阳毅德商贸城物流园区的业务现状及发展趋势,我们可以看到未来几年内业务处于一个高速成长期,必须在本期网络架构中充分考虑未来的可扩展性。所以绵阳毅德商贸城物流园区企业内部核心网络层次结构必须具有以上严格清晰的划分,即具有清晰的核心层、会聚分布层、接入层等分层结构,才能保证网络的稳定性、健壮性和可扩展性,以适应业务的发展。绵阳毅德商贸城物流园区的业务应用特点又决定了核心层将相对接入的网络模块较少,只有楼层汇聚接入、数据中心汇聚接入、广域网接入等三块,如果采用单独的大容量物理核心设备将造成浪费,而如果采用低端核心设备则会对业务相对繁忙的数据中心汇聚形成瓶颈,也影响网络整体的稳定性。鉴于此,我们采用大规模核心层设备DPX8000-A12深度业务交换网关作为核心,但虚拟化为两套交换机,一套用于全网核心,一套用于数据中心汇聚。这样做的优势如下:逻辑上仍然是清晰的两套设备,完全保持了前述网络分层结构的优势。在性能上实现了网络核心和数据中心汇聚交换机资源的共享和复用,非常好的解决了核心层数据量和数据中心数据量可能存在较大差异的问题。以较低的投入升级了数据中心汇聚交换机的能力(相当于可以与核心层复用1.152Tbps以上的交换能力),适于下一阶段要进行的云计算数据中心三网融合的资源需求。减少了设备数量,降低了设备投入成本、功耗开销和维护管理的复杂度。绵阳毅德商贸城物流园区新一代数据中心整体网络结构如下图所示:网络安全域边界数据流量分析如下图网络安全域边界防护分析如下图物流园区网络整体按用户、业务类型、使用单位及安全域防护需求及安全等级,共分为5个安全域;划分各安全区;安全区内再细分各接入单元;数据中心服务器域后期会接入到20~50台服务器、需考虑未来FCoE万兆存储技术的应用、海量视频查询调用本区域细分普通服务器区、重要服务器区、核心服务器区、视频监控服务器区等业务安全分区,服务器区互访需要各类安全防护,所以网关均终结在边界的DPX8000-A12深度业务交换网关。防火墙、IPS入侵防御安全业务功能需要考虑未来支持15~30G的边界扩展流量。ADX服务器负载均衡安全业务功能只需要考虑做虚拟化集群服务器流量,所以考虑5~10G性能运维管理域本区域细分为网络管理区、安全管理区、运维监控区及统一通讯管理平台。防火墙、IPS入侵防御安全业务功能需要考虑支持2G的边界扩展流量。互联网接入域本区域考虑互联网视频查询、内部租户上网,物流园区内部办公上网及与总部内网VPN安全互联。采用电信、联通、移动三家运营商各300M线路提供服务,边界流量为900M。防火墙需要具备IPSECVPN及SSLVPN硬件加解密性能。内网租户和园区办公网互联网带宽通过流控审计设备进行精细化分配管理,上网行为日志根据公安部要求保留60天。防火墙、IPS入侵防御、ADX链路负载均横及流控审计业务安全功能需要考虑支持1G的边界流量。租用用户接入域本区域主要考虑以太光纤组网,万兆光纤上连至核心交换,内部千兆到桌面,考虑边界10~20G流量。内部接入域本区域主要考虑商贸城内部办公接入及与总部VPN接入互联,考虑边界2G流量。网络安全域边界流量及防护分析如下图:【一期】物流园区网络整体按用户、业务类型、使用单位及安全域防护需求及安全等级,共分为5个安全域;划分各安全区;安全区内再细分各接入单元;数据中心服务器域一期接入到10~20台服务器本区域细分普通服务器区、重要服务器区、核心服务器区、视频监控服务器区等业务安全分区,服务器区互访需要各类安全防护,所以网关均终结在边界的DPX深度业务交换网关。防火墙、IPS入侵防御安全业务功能需要考虑支持10G的边界扩展流量。ADX服务器负载均横安全业务功能只需要考虑做虚拟化集群服务器流量,所以考虑5G性能运维管理域本区域细分为网络管理区、安全管理区、运维监控区及统一通讯管理平台。防火墙、IPS入侵防御安全业务功能需要考虑支持2G的边界扩展流量。互联网接入域本区域考虑互联网视频查询、内部租户上网,物流园区内部办公上网及与总部内网VPN安全互联。采用电信、联通、移动三家运营商各300M线路提供服务,边界流量为900M。防火墙需要具备IPSECVPN及SSLVPN硬件加解密性能。内网租户和园区办公网互联网带宽通过流控审计设备进行精细化分配管理,上网行为日志根据公安部要求保留60天。防火墙、IPS入侵防御、ADX链路负载均横及流控审计业务安全功能需要考虑支持1G的边界流量。租用用户接入域本区域主要考虑以太光纤组网,万兆光纤上连至核心交换,内部千兆到桌面,一期考虑边界5G流量。内部接入域本区域主要考虑商贸城内部办公接入及与总部VPN接入互联,考虑边界2G流量。全网核心层设计本次我们采用能扩展到9.6Tbps以上的DPX8000系列深度业务交换网关,每台DPX8000-A12划分为两个虚拟交换机,一个虚拟交换机作为绵阳毅德商贸城物流园区全网核心,另一个虚拟交换机作为数据中心的分布汇聚层交换机。我们选择的是12插槽DPX8000-A12深度业务交换网关,以双机双冗余方式部署在网络核心。每台当前支持的最大交换容量为1.152Tbps,最大万兆端口容量为84个,每插槽交换能力为120Gbps(未来可扩展到320Gbps以上),可以在未来扩展40G/100G以太网。本次每台DPX8000-A12实配FW1000-Blade防火墙业务板卡、IPS2000-Blade入侵防御业务板卡、UAG3000-Blade流控审计业务板卡、ADX3000-Blade负载均衡业务板卡,所有安全业务板卡自身带12个千兆电和12个千兆光路由交换端口。这样平均每台DPX实配6个万兆端口,48个千兆电口,48个千兆光口,这些端口都可在物理上划分为属于全网核心的虚拟交换机和属于数据中心汇聚的虚拟交换机,每个虚拟交换机从软件进程到配置界面都各自独立,但可以共享和复用总的交换机资源。每台设备剩余扩展插槽6个以上,完全满足未来扩容需要。每个虚拟业务板卡都支持VSM虚拟化技术,即可以实现跨交换机的端口捆绑,这样在下级交换机上连属于不同机箱的虚拟交换机时,可以把分别连向不同机箱的万兆链路用与IEEE802.3ad兼容的技术实现以太网链路捆绑,提高冗余能力和链路互连带宽的同时,大大简化网络维护。园区网分布层设计数据中心分布层虚拟交换机数据中心的分布汇聚层交换机是采用上述DPX8000-A12内单独划分处理的虚拟深度业务交换网关实现。深度业务交换网关之间通过外部互连,并同样采用VSM的三层端口链路捆绑技术。分布汇聚层虚拟交换机与下面的接入层可以采用二层端口的VSM跨机箱捆绑技术互连。数据中心分布层深度业务安全防护数据中心的网络深度业务安全防护由设计在核心集业务交换、网络安全、应用交付三大功能于一体的DPX8000-A12提供。DPX8000-A12配置了FW1000-Blade防火墙业务板卡、IPS2000-Blade入侵防御业务板卡、UAG3000-Blade流控审计业务板卡、ADX3000-Blade负载均衡业务板卡,提供应用级安全访问控制和应用优化、负载均衡功能。在一期实施中,网络安全域边界流量及数据中心服务器硬件模块的部署密度不高——每个DPX8000-A12机箱内防火墙模块、负载均衡模块各一块,这样通过VSM虚拟化为一台设备后,防火墙模块最大迸发吞吐量30Gbps,负载均衡模块最大四层吞吐能力10Gbps(而且不是所有都需要负载均衡,出口做链路负载均衡、数据中心相同业务虚拟服务器做服务器负载均衡),完全满足当前业务需求。由于DPX8000-A12的防火墙模块和应用控制优化模块都支持虚拟化技术,因此还可以利用智能服务虚拟化实现基于每个数据中心业务组的定制服务策略和功能,使每个业务应用使用所需资源时不必过度关注其物理存在方式,从而实现与物理无关的跨平台智能服务调用(SODC的交互服务调用),极大的提高资源利用效率,减少了物理设施维护的复杂度。互联网出口边界接入DPX8000-A12的虚拟化的深度业务网关,边界安全防护采用虚拟防火墙负责安全域划分、访问隔离、攻击防范、NAT、IPSec/SSLVPN等功能,提供网络层安全的访问控制;采用入侵防御模块负责4~7层对漏洞攻击、网页篡改、SQL注入等提供主动防护;同时,IPS内置卡巴斯基病毒库,可对各种蠕虫、病毒进行实时拦截;采用流控审计模块负责租户区与内部办公区的流量带宽精细化分配管理,并完成对P2P、游戏等非关键业务的流量控制,保障关键业务带宽,轻松实现对网络带宽的管理。通过审计模块对Web访问、网络游戏、炒股、在线影视等上网行为进行详细记录审核和权限管理,规范用户上网行为,确保上网行为符合相关规定要求;通过虚拟化的负载均衡模块进行三大运营商,电信、移动、联通线路的负载均衡。租户分布汇聚层采用迪普公司DPtechLSW5602-44GT4GC千兆三层汇聚交换机。LSW5602-44GT4GC标配有44个千兆以太网电口,4个千兆光或4个千兆电COMBO接口,2个扩展插槽(支持1端口万兆模块/2端口万兆模块/2端口千兆SFP模块)本次配置1端口万兆模块与核心DPX8000-A12万兆光纤上连,1端口千兆SFP光纤与楼层接入层交换机千兆下连。商贸城内部办公网采用2端口SFP千兆光纤上连核心,1端口SFP千兆光纤下连楼层接入交换机。边界访问控制通过核心DPX8000-A12的虚拟防火墙模块实现。园区网接入层设计本次建议绵阳毅德商贸城物流园区使用DPtechLSW3600-48T4GP接入交换机,可以实现数据中心接入层的分级设计。标配有48个百兆以太网端口、4个千兆上连光口。可以配置为2条千兆光纤捆绑上连到汇聚,百兆到桌面的接入。迪普深度业务交换网关简介DPtechDPX8000系列深度业务交换网关产品概述随着VoIP、高清视频、Web2.0、云计算等新技术的广泛应用,网络数据传输容量出现了几何级增长,据吉尔德定律预示,未来25年,带宽每六个月将增加一倍。如此飞速增长的数据业务不仅将使网络架构变得非常复杂,也将面临网络安全、应用体验性、业务持续可用等巨大挑战。传统的解决方法是使用大容量交换设备之外部署防火墙、IPS、流量控制、应用交付等深度业务处理设备,这种网络层与业务层相分离的架构初期比较灵活,但却只能适用于小型网络,主要原因有:设备的不断叠加使得网络变得越来越复杂,并带来大量单点故障数据报文的多次重复解析和处理,造成网络性能的衰减和延迟的增加多厂商、多设备间相互兼容困难,特别是随着网络规模和组网模式的不断革新,难以实现性能、功能、接口的按需扩展网络与安全技术兼容困难,如MPLSVPN、IPv6、虚拟化等各设备间物理和逻辑都是分割的,无法统一管理很显然,这种“葫芦串”的简单叠加模式看似合理,但已远远落后于用户业务需求的增长速度,不仅会耗费大量人力物力,造成资源的浪费,同时也会使得网络变得异常复杂,带来可靠性、性能、扩展能力、网络兼容性、管理等大量新问题。如何有效解决上述问题,在大容量线速无阻塞转发条件下,保证网络及业务的安全、快速、可用?随着网络标准化、虚拟化、智能化程度的不断提高,只有通过将交换、应用和业务进行深度整合,并借助虚拟化技术实现网络层和业务层的无缝融合,才能达到简化网络架构、提高网络效率、在融合过程中保护用户既有资源的目的。DPtech正是在此背景下推出了DPX8000系列深度业务交换网关,包括DPX8000-A3、DPX8000-A5、DPX8000-A12三款产品。DPX8000系列产品基于DPtech自主知识产权的ConPlat软件平台,集业务交换、网络安全、应用交付三大功能于一体。在提供IPv4/IPv6、MPLSVPN、不间断转发、环网保护等丰富网络特性基础上,还可以提供应用防火墙、IPS、UAG、异常流量清洗/检测、应用交付等深度业务的线速处理,是目前业界业务扩展能力最强、处理能力最高、接口密度最高的深度业务交换网关,旨在满足运营商、数据中心、大型企业的高性能网络深度业务处理需要。产品特点业界第一款深度业务交换网关。集业务交换、网络安全、应用交付三大功能于一体,适应融合业务网络发展趋势,使复杂的网络变得更简单100G高性能平台。支持未来40GE和100GE以太网标准,提供480GE的全线速无阻塞处理能力;高性能业务单板,最大可提供400G整机深度业务处理能力丰富的业务扩展能力。支持应用防火墙、IPS、流量控制、安全审计、应用交付、异常流量清洗/检测等深度业务功能的按需扩展领先的虚拟化能力。DPX8000以资源化方式,将一个个相互独立的功能单一的物理设备形成一个或多个逻辑对象,所有策略配置和管理均基于逻辑对象进行实施,不仅大大提高了业务组网能力,并使得可靠性、无缝升级能力大大增强。强大的网络适用性。支持IPv4/IPv6、三层/二层MPLSVPN等丰富的网络特性,并提供48GE光、48GE电、4*10GE、8*10GE、4*2.5GPOS、4*10GPOS、1*40GPOS等各种高密端口电信级高可靠。主控冗余、N+1电源、不间断重启、热补丁、数据/控制/监测平面分离等技术,确保99.999%的电信级可靠性产品系列典型组网过去:组网复杂、功能/性能扩展困难、单点故障点多、管理难度大现在:DPX8000组网简单、业务/性能按需扩展、单点故障点少、管理轻松产品规格产品型号DPX8000-A3DPX8000-A5DPX8000-A12主控槽位222业务槽位数2410整机交换容量(Gbps)2884801152整机业务处理能力(Gbps)80160400单板最大业务处理能力(Gbps)404040电源AC/DC双电源AC/DC双电源AC/DC四电源接口板类型支持48GE光、48GE电、4*10GE、8*10GE、4*2.5GPOS、4*10GPOS、1*40GPOS等业务板类型应用防火墙、IPS、UAG、异常流量检测/清洗、应用交付等二层特性VLAN、STP、RSTP、MSTP、QinQ、灵活QinQ、Vlanmapping、全双工流控、背压式流控、链路聚合、跨板链路聚合、跨板端口/流镜像、端口广播/多播/未知单播风暴抑制、JumboFrame、基于端口、协议、子网和MAC的VLAN划分、PVLAN、GVRP、CoS优先级三层特性IPv4:静态路由、RIPv1/2、OSPF、BGP、策略路由等IPv4特性;IPv6:IPv6静态路由、RIPng、OSPFv3、BGP4+、IPv4向IPv6过渡隧道技术等;MPLS/VPLS支持L3MPLSVPN、L2VPN:VL
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年西安浐灞国际港第二学校招聘笔试模拟试题及答案详解
- 2026上海工会管理职业学院招聘工作人员2人考试参考题库及答案详解
- 中国人民大学党委保卫部(处)招聘3人笔试备考题库及答案详解
- 2026年甘肃省兰州新区兰新炭材料有限公司石墨坩埚项目岗位招聘26人笔试参考题库及答案详解
- 2026重庆商务职业学院常年招聘银龄教师5人考试参考题库及答案详解
- 2026西藏吉美生态环境科技有限公司招聘50人笔试模拟试题及答案详解
- 2026上海世外附属海口学校面向全国自主招聘7人考试参考题库及答案详解
- 枸杞种植项目立项报告
- 城市轨道交通车站装修工程竣工验收报告
- 2026年长治医学院附属和平医院医护人员招聘笔试参考试题及答案详解
- 2025年浙江省中考科学试题卷(含答案解析)
- 2025届广东省广州市荔湾区真光中学高一物理第二学期期末学业质量监测试题含解析
- 2025年高考真题-生物(四川卷) 含答案
- 检验表4.43 浆砌石、灌砌石挡墙浆砌体单元工程施工质量检验表
- 施工防洪防汛管理制度
- 白细胞瘀滞症诊疗研究进展
- 运动处方考试题库及答案
- 恙虫病临床诊疗专家共识指南
- 2024版国开电大法学本科《国际私法》在线形考(任务1至5)试题及答案
- 教科版小学四年级科学下册复习教案
- 健康体重管理指导课件
评论
0/150
提交评论