诺亚技术方案V11-1_第1页
诺亚技术方案V11-1_第2页
诺亚技术方案V11-1_第3页
诺亚技术方案V11-1_第4页
诺亚技术方案V11-1_第5页
已阅读5页,还剩166页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

目录

一、项目总体架构以及技术解决方案...................4

1.1、网络需求描述..................................4

1.2、方案设计原则..................................4

1.3,设备选型原则..................................6

1.4、校园网网络设计................................6

1.4.1.项目总体架构...............................6

1.4.2、校园网核心层设计...........................8

1.4.3.接入层设计.................................8

1.4.4,网络方案设计优点...........................9

1.5.网络安全设计..................................9

1.5.K汇聚层安全设计.............................9

1.5.2.接入层安全设计.............................11

1.6.网络安全管理平台设计........................15

二、货物清单........................................21

三、原厂配置清单及原厂中文说明书...................24

3.1、原厂配置清单.................................24

3.2、产品中文说明书...............................27

3.2.1、4503-E交换机中文使用说明书..............27

3.2.2、思科C220服务器中文使用说明书.............68

3.2.3.联想ThinkServerRD630中文用户手册........70

3.2.4,网络安全管理平台中文说明书...............74

3.2.5,中心行为管理设备中文明书..................77

四、制造商授权书及售后服务承诺函...................79

4.1思科授权书....................................79

4.2思科服务承诺函................................79

4.3深信服授权书.....................................80

4.4深信服服务承诺函.................................80

4.5联想授权书.......................................80

4.6联想服务承诺函...................................80

五、技术响应表及实质性应答...........................80

5.1、技术响应表......................................80

5.2、实质性应答.....................................106

5.2.1.学校核心交换机实质性应答...................106

5.2.2,接入交换机一实质性应答.....................113

5.2.3.接入交换机二实质性应答.....................119

5.2.4.光模块实质性应答...........................125

5.2.5、校园网络服务器一实质性应答.................126

5.2.6.校园网络服务器二实质性应答................130

5.2.7,网络安全管理平台实质性应答.................134

5.2.8.中心行为管理设备实质性应答.................138

5.2.9,网络管理机实质性应答.......................140

5.2.10.操作系统实质性应答.....................142

六、选配件、专用耗材、售后服务优惠表...............143

七、项目实施人员(主要从业人员以及其技术资格)一览表

..................................................145

八、供货周期组织及人力资源安排方案..................146

九、项目实施方案及技术培训方案....................150

9.1项目实施方案....................................150

9.2技术培训方案...................................156

十、诺亚售后服务中心情况介绍及本项目售后服务方案.・160

10.1诺亚售后服务中心情况介绍....................160

10.2售后服务方案................................160

10.3诺亚服务体系................................161

10.4.服务承诺.................................165

H、资质证明文件.................................167

IL1思科4503-E交换机入网证......................167

11.2思科SG300-28交换机入网证..................167

1L3思科SG300-52交换机入网证..................168

11.4思科4503-E交换机入网检测报告................169

11.5思科SG300-28交换机入网检测报告...........169

11.6思科SG300-52交换机入网检测报告...........169

1L7思科C220服务器CCC认证......................169

11.8深信服AF1650《中国国家信息安全产品认证证书》169

1L9深信服AF165O《信息安全产品检测中心检验报告》169

11.10深信服AF1650《计算机信息系统安全专用产品销售许可

证》169

11.11深信服AF1650《软件产品登记测试报告》.....169

11.12深信服AC8000《信息技术产品安全测评证书》.・・169

11.13深信服AC8000《计算机信息系统安全专用产品销售许可

证》169

11.14深信服占有率报告...........................169

H.15深信服产品性能先进、技术成熟证明文件......169

11.16深信服产品稳定性、可靠性证明材料..........171

十二、产品彩页.....................................171

一、项目总体架构以及技术解决方案

1.K网络需求描述

信息化技术在教育领域的推广和应用日新月异,学校信息化

建设已成为未来学校教育发展战略的制高点。在当前新形势下,

将传统校园逐步转换为数字校园已成为迫切需要。

平度教育体育局顺应学校信息化建设的需求,较早就建立了

覆盖平度学校的信息化网络,随着时间的推移,部分学校网络设

备老化严重,进入了故障多发期,原有的网络设备的性能瓶颈也

制约了信息化的进一步发展。为了使平度教育信息化建设与应用

更进一步,本着“技术先进适用,功能完备、安全可靠、造价合

理”的原则,以满足教育教学需要为基本出发点,根据平度教体

局的实际情况,我们制定了此网络技术方案。

1.2、方案设计原则

我们在平度教体局教育网络设计中遵循以下原则:

•采用标准化、开放的网络技术:整个网络系统在结构上实现真正

开放,符合有关国际标准,使网络具有良好的开放性和兼容性。

开放的系统可以使用户自由地选择不同厂家的计算机、网络设备

及操作系统,构成真正的跨软硬件平台的系统。网络的设计基于

国际标准,网络设备采用标准的接口和规范的协议,满足用户的

不同需求并充分利用软硬件资源,有效地保护住户投资的长期效

益。

•网络可扩充性:因为目前的网络方案是基于满足当前需求的,随

着用户应用规模的不断扩大,网络应可以方便地进行扩充容量以

支持更多的用户和应用;随着网络技术的不断发展,网络必须能

够平稳地过渡到新的技术和设备。为了保护用户的投资,本方案

中的网络设备在将来网络升级或再投资的情况下,能够随时通过

增加网络设备或模块来对现有设备进行升级和扩充,并能把替换

下来的设备应用到分支或边缘网络上。本方案充分考虑到未来网

络升级的平稳衔接,保证网络通讯介质、网络设计核心的向后兼

容性。

•网络的可管理性:良好的组织和管理对网络的正常运转和高效使

用有很大帮助,网络应该能够提供方便、灵活、有力的工具对网

络进行集中式的有效管理和控制。方便的监控、良好的管理界面、

完备的系统记录都能使管理员在不改变系统运行的情况下对网

络系统进行检测、修改及故障恢复等管理维护工作。

•网络的安全性:保证网络系统的安全运行是网络设计的一个重要

环节,网络安全是保证系统安全运行的重要基础,因此,在本方

案中内部网与外部网之间建立安全控制机制。为了保护网络上数

据的安全性,必须提供多种方式和层次的访问控制、通过使用网

络用户身份识别、VLAN、包过滤、入侵检测及防火墙等技术来保

证网络系统的安全性。

•网络的高可靠性:网络系统一旦投入运行就会成为各项日常应用

的基础,并随着应用的深入普及,其基础作用将越来越大。在网

络系统成为实时系统后,网络的高可靠性将成为网络的基本要求

之一。骨干网络的故障会造成巨大影响。因此,整个网络系统必

须有良好的可靠性及一定程度的冗余。高可靠性体现在:物理线

路的可靠性,网络设备尤其是核心设备的可靠性和冗余,系统及

应用软件的可靠性。

•网络的高性能:为了及时、迅速地处理网络上传送的数据,网络

设备必须具备高速处理能力,提供高速数据链路,保证网络高吞

吐能力,满足各种应用对网络带宽的需求。

•网络设施投资保护:考虑到网络技术的日新月异,现在选择的技

术或者设备在一段时间后就会过时甚至被淘汰,造成新一轮的大

规模投资,因此在选择网络设备时要有前瞻性,要能够兼容未来

的标准技术,如IPv6等。

1.3,设备选型原则

针对此次的招标的网络设备,我们选择思科公司的产品,主

要原因基于以下几点:

平度教体局本身就是思科的老客户,选择思科产品可以在设

备维护、人员培训上起到事半功倍的效果。

思科公司是世界最大的网络设备生产商,其产品的稳定性、

可靠性,技术的先进性,都是业界领先的。

1.4.校园网网络设计

1.4.K项目总体架构

网络设计经过多年的探索、实践和反馈总结,目前已经公认

层次化和模块化的设计方法是最行之有效的。无论是局域网、广

域网,无论是企业网还是复杂的电信网,无论是网络设计还是业

务应用流程设计,层次结构都是最优化的结构。

根据网络层次化的是设需求,平度教体局网络设计拓朴如下

所示:

互联网

平度教体局正在构建一个跨越全市范围的教育城域网,城域网

的核心是两台思科的7010,本次新采购的所有校园网的核心交换

机均与这两台城域网核心交换机相连。校园网核心交换机与城域

网核心交换机之间透明部署一台深信服的安全管理平台,实现对

上网行为的管理。

在核心端以旁路模式部署一台深信服AC8000,实现对整个网

络上网行为的审记。

所有的校园网接入交换机均与校园网核心交换机相连,其网关

部署在核心交换机上,城域网核心交换机与校园网核心交换机

之间运行动态路由协议,通过动态路由协议实现路由的动态更新,

保证客户端对网络的访问。

1.4.2,校园网核心层设计

核心层作为层次结构网络的资源中心,在功能上需要达到可

靠、冗余、可扩展、可管理和安全等要求及数据实现高速转发,

如上图拓朴所示,我们计划在每个中心学校都部署一台核心交换

机,这台核心交换机通过双光纤与城域网核心交换机7010相连。

通过一条光纤连接到下面的分支学校,为分支学校提供广域网访

问链路。

在中心学校,我们根据学校的情况选择了思科的4503-E作

为汇聚层交换机。所有的汇聚交换机都使用了冗余电源的设计,

在学校机房环境复杂的情况下,提供了冗余性。4503交换机属模

块化交换机,在相关板卡出现故障后,只需要更换板卡,即可实

现故障的快速恢复,4503的在线升级功能,使交换机在软件升级

时,无需断网,提高了网络的稳定性。

7010与4503之间起0SPF协议,通过路由办议的选路功能,

实现在一条链路出现故随后,自动选用另外一条链路,实现了链

路的冗余性。

4503交换机内置芯片支持无线控制器功能,随着信息化的发

展,学校部署无线网络也是发展的趋势,将来学校在组建无线网

络时,无需购买无线控制器,只需要购买无线AP即可,保护了

用户的投资。

1.4.3.接入层设计

接入层是最终用户访问网络的访问点,为用户提供网络访问

能力,其主要功能包括:为用户访问提供共享带宽;为用户访问

提供交换带宽;提供用户接入控制功能。

接入层交换机我们选择思科的SG300交换机,SG300交换机

通过光纤模块,与中心学校的汇聚交换机相连,提供上连链路,

并通过千兆电口与学校终端相连。

SG300交换机在保证千兆的带宽接入前提下,提供了丰富的

安全特性,适用于学校这种接入环境较为复杂的使用环境,具体

见安全设计。

根据学校的使用人数不同,我们提供了24口和48口两种不

同的SG300交换机,并且SG300系列交换机有POE型号,为将来

无线网络的建设提供了兼容性选择。

1.4.4,网络方案设计优点

•集中与分散相结合,综合二层交换和三层交换的优势,降低复杂

性。

•利用IGP使网络能够实现负载均衡、快速收敛、可伸缩性和可控

性。

•在汇聚层和核心层使用三层交技术

•在子网使用二层交换技术,确保设备能够通过第三层实现安全、

策略管理和Qos

1.5、网络安全设计

1.5.K汇聚层安全设计

教育城域网是跨越地理范围巨大的网络,使用的用户既有学

生也有教师,随着互联网上基于菜单的黑客工具的流行,发动安

全袭击需要的技能越来越少,因此网络的安全性是必须要考虑的

问题。

在汇聚层常见的安全威胁包括:

•MAC地址泛洪

•DHCP服务器欺骗

•利用ARP发动的“中间人”袭击

•IP主机欺骗

虽然使用IEEE802.lx和访问控制列表等验证和安全特性是

企业威胁防御策略的重要组成部分,但不能预防上述第二层安全

袭击,因为通过验证的用户仍有可能具有恶意袭击倾向,从而容

易地发动上述袭击。

利用Catalyst4500的Catalyst集成式安全特性,可以轻

松地预防这些常见的安全威胁。我们推荐用户使用以下手段来提

升网络的安全性:

(1)、通过端口安全防止MAC地址泛洪攻击

MAC地址指主机设备的物理地址。交换机的正常行为是在地

址表中填写每个到达包的源地址和端口。去往未知目标MAC地址

的帧由VLAN上的每个端口发出。这就是交换机或桥接器在第二

层执行转发、过滤和学习机制的方法。交换机具有固定的内存空

间存储MAC地址。试图造成该表泛洪或溢出的袭击将利用交换机

内的在MAC地址学习功能和转发行为。

这种袭击将利用这种自然硬件限制,向交换机发送海量未知

MAC地址,让交换机学习。但是,一旦达到了第二层转发表的极

限,包就会泛洪到VLAN的所有端口,使黑客能够通过交换网络

盗取网络连接,进而破坏网络性能。

在二层可采取的预防措施为端口安全,端口安全特性是一种

动态特性,可用于限制和识别允许访问同一物理端口的站点的

MAC地址。当某端口分配了安全MAC地址,或者动态学习完成之

后,端口将禁止转发该源地址范围之外的包。通过端口安全特性

限制交换机端口上允许的MAC地址的数量,有助于防止网络遭受

MAC地址泛洪袭击。

(2)、DIICP嗅探功能防御服务器欺骗和中间人袭击

网络袭击者通常使用恶意DHCP服务器发出IP主机地址,并

将其作为默认网关,在两个端点之间重新转发正常流量,从而窃

取这两个端点之间的所有流量。因此,这种袭击也称为中间人袭

击。

所有第二层端口都可以支持思科已获专利的DHCP监听特性。

该特性能够为合法DHCP服务器规定可信端口,使之接发这些服

务器的DHCP请求和信息。

截获VLAN中的所有DHCP消息后,交换机可以作为用户与合

法DHCP服务器之间的小型安全防火墙。

(3)、动态ARP检测,防范基于地址解析办议(ARP)的中

间人攻击防御

地址解析协议(ARP)的最基本的功能是允许两个站点在LAN

网段上通信。

攻击者可能会发送带假冒源地址的ARP包,希望默认网关或

其它主机能够承认该地址,并将其保存在ARP表中。ARP协议不

执行任何验证或过滤就会在目标主机中为这些恶意主机生成记

录项,从而提高了网络易损性。目前,恶意主机可以在端点毫不

知情的情况下窃取两个端点之间的谈话内容。攻击者不但可以窃

取密码和数据,还可以偷听IP电话内容。

这种攻击可以通过已获专利的思科安全特性一一动态ARP检

测(DAI)有效预防,这种方法能够保证接入交换机只传输“合

法”的ARP请求和答复。DAI能够截获交换机上的每个ARP包,

检查ARP信息,然后再更新交换机ARP高速缓存,或者将其转发

至相应的目的地。

(4)、IP源防护,防御IP主机欺骗防御

1P地址欺骗攻击者可以模仿合法地址,方法是人工修改某个

地址,或者通过程序执行地址欺骗。互联网蠕虫可以使用欺骗技

术隐藏攻击原发地。

利用IP源防护特性,攻击者将无法冒用合法用户的IP地址

发动攻击。该特性只允许转发有合法源地址的包。

1.5.2.接入层安全设计

接入层交换机是最靠近用户的网络设备,其安全性也非常重

要,思科公司的接入层交换机具有很高的安全性,我们建议平度

教体局从以下三个方面入手来解决接入层的安全问题:

1、通过生成树增强特性防止非法交换机连接

思科公司提供两种生成树增强机制:BPDUGuard,当一个BPDU

从某端口进入网络时,可立刻禁用该访问端口。这可防止非法交

换机连接到网络并对生成树设计造成潜在的破坏。对于那些可能

导致对根网桥进行重新计算的所有分组,RootGuard都会让端口

拒绝接收。

2、通过提供网络准入,实现网络用户的可信

园区或分支机构基础设施中的第一道防线就是接入层。作为

进入网络的门户,任何可影响用户行为的安全政策,都必须应用

到尽可能靠近用户的地方。多数企业的员工必须先登录网络,然

后才能访问服务器、电子邮件和其他资源;基于身份的网络也都

采用相同的原则。用个比喻说,基于身份的网络类似于一个既拿

着护照又持有航空公司常客优惠卡的人。护照提供了对该人身份

的验证(通常是出于安保考虑),而常客优惠卡则可确定应如何

对待这个人(通常是出于网络运行考虑)。思科公司基于身份的

网络服务(Identity-basedNetworkingServices-IBNS)恰

恰提供的是这种功能。

IBNS是从IEEE802.lx基于端口的网络访问控制标准开始

的。基于端口的网络访问控制利用的是IEEE802LAN基础设施

中现有的物理特性,而无需改变架构。这一现有基础设施提供了

对连接到LAN(交换机)端口的设备进行身份验证和授权的方法。

802.lx可与RADIUS服务器配合来成功执行基于端口的网络访问

控制(802.IxIEEE标准)。为此,网络中就必须存在发挥具体作

用的特定设备。

请求端(客户端)-请求端请求获得对LAN和交换机服务

的访问权,并响应来自接入层设备的请求。请求端必须运行符合

802.1X标准的软件(如WindowXP)。

身份验证端(交换机)-身份验证端根据请求端的身份验

证状态来控制对网络的物理访问。这个设备作为客户机与身份验

证服务器之间的中介(代理),从请求端那里请求身份信息、与

身份验证服务器验证该信息并向该请求端作出响应。交换机通过

RADIUS协议与身份验证服务器进行通信,并通过802.lx协议与

请求端进行通信。

这个过程只是要确认出用户的身份。完成这一过程后,可向

网络提供关于该用户能获得什么服务的进一步信息。这个策略是

从ACS服务器或者ISE服务器和接入层设备来配置的,且只有当

用户身份验证成功后才能应用到端口之上。策略可以被定义为很

多东西,但在IBNS情况下,策略主要指(但不限于)以下方面:

•支持动态VLAN配置的IEEE802.lx-可根据用户的身

份及其所属的用户组在端口上配置VLAN。

•支持动态ACL实现功能的IEEE802.lx-可根据正进行

身份验证的请求端的身份将一个安全ACL应用到端口的

VLAN,在本方案中接入交换机SG300支持此功能。

•支持端口安全的IEEE802.lx-可使网络管理员锁定被

允许在某个端口上进行身份验证的具体MAC地址或一些

MAC地址。

•支持访客VLAN的IEEE802.lx-可使不具备802.lx功

能的用户/设备获得通过某个访客VLAN访问某个接入层

端口的权力,一般局限于有限的资源,如仅限互联网连接

等。

•支持RADIUS记帐和跟踪功能的IEEE802.lx-可使网

络管理员向RADIUS服务器发送IEEE802.lx用户记帐信

息来进行记帐和跟踪。

3、提升网络交换机的抗病毒能力

病毒在网络当中传播,往往伴随一些特性,比如大量产生广

播包、访问终端特定端口等等,在接入层交换机上可以通过以下

手段来提升网络的抗病毒能力:

•在端口上打开广播风暴抑制功能;

•在接入层交换机上配置访问控制列表(ACL),屏蔽病毒常

用端口;

•在端口上进行限速;

通过上述汇聚层和接入层的安全手段,我们相信我们可以为

平度教体局创建一个安全、可信任的校园网络。

1.6.网络安全管理平台设计

1.6.1应用背景

随着平度教体局整体网络建设的逐步完善和新的各类教学

应用系统的快速上线,网络在各学校教学工作发挥着越来越重要

的作用,网络安全、网络管理以及数据安全变得尤为重要。同时

广域网的运维和管理的要求也在不断的提升,从网络安全、应用

安全到业务数据安全的要求都在不断的提高。

1.6.2需求分析

广域网确保了教体局和各中小学之间的互联互通,尤其是当

前各个区域中小学与教体局中心网络的联机。但是,随着广域网

上各种应用的业务量和复杂度不断提升,其安全及性能问题变得

越来越突出,主要问题包括:

安全组网:如何实现安全组网,并在安全组网的基础下减

小运维及建设成本?

访问控制:如何实现对内部师生访问网络的权限分配、实

现合理细致的访问权限分配?

安全威胁:下属学校的安全级别低、安全管理困难,容易

引入蠕虫、木马、病毒、黑客等,针对目前网络上常见的攻击方

式缺乏有效的防护手段,如何防范这些安全威胁在教体局网络内

扩散?

数据安全:如何防止内部资源服务器内存储的数据被非法

访问、非法窃取,如何防止敏感数据泄露?

带宽保障:非关键业务或垃圾流量占用了有限的广域网带

宽资源,造成广域网拥塞,如何保证数据流在广域网中按业务的

重要程度进行不同优先级的调度?

行为管理:内部师生使用的各类网络应用如何规范,如何

对控娱乐、下载等应用进行准确控制管理?

安全管理:如何实现广域网集中的安全管理,整网部署统

一的安全策略,进行统一的安全事件监控?

网页防篡改:针对教体局内部站点,如何进行网站防护,

实现网页防篡改

集中管理:下属各学校设备分部广泛、如何及时有效的了

解学校设备的运行状态、如何统一管理各设备?

1.6.3,深信服网络安全管理平台解决方案及技术优势

深信服网络安全管理解决方案充分考虑到教体局以及下属

中小学网络运行过程中潜在的安全问题及可靠性问题,通过部署

深信服SANGFOR-网络安全管理平台,配置不同功能模块的应用,

纽成L2-L7层立体安全防御体系,实现中小学安全组网、网流量

清洗的防护效果,内网安全防护、流量控制、行为审计等功能,

确保教体局整体网络的高安全和高可用。

通过在教体局中心机房部署SANGFOR中央安全管理平台,实

现对下属学校设备的集中管控,统一下发安全策略,集中收集安

全日志信息,同时支持扩展外置数据中心,存放长期海量日志。

1.6.4、更精细的应用层安全控制

SANGFOR网络安全管理平台独创的应用可视化引擎,可以

杈据应用的行为和特征实现对应用的识别和控制,而不仅仅依赖

于端口或协议,摆脱了过去只能通过IP地址来控制的尴尬,即

使加密过的数据流也能应付自如。

目前,SANGFOR网络安全管理平台的应用可视化引擎不但可

以识别724多种的应用及其应用动作,还可以与多种认证系统(AD、

LDAP、Radius等)、应用系统(POP3、SMTP等)无缝对接,自动

识别出网络当中IP地址对应的用户信息,并建立组织的用户分

纽结构;既满足了普通互联网边界行为管控的要求,同时还满足

了在内网数据中心和广域网边界的部署要求,可以识别和控制丰

富的内网应用,如LotusNotes、RTX、Citrix、OracleEBS、金

蝶EAS、SAP、LDAP等,针对用户应用系统更新服务的诉求,网络

安全管理平台还可以精细识别Microsoft、360、Symantec、Sogou、

Kaspersky、McAfee、金山毒霸、江民杀毒等软/牛更新,保障在安

全管控严格的环境下,系统软件更新服务畅通无阻。

因此,通过应用可视化引擎制定的L3-L7一体化应用控制策

喀,可以为用户提供更加精细和直观化控制界面,在一个界面下

完成多套设备的运维工作,提升工作效率。

1.6.5、更全面的内容级安全防护

SANGF0R网络安全管理平台的灰度威胁识别技术不但可以

将数据包还原的内容级别进行全面的威胁检测,而且还可以针对

黑客入侵过程中使用的不同攻击方法进行关联分析,从而精确定

位出一个黑客的攻击行为,有效阻断威胁风险的发生。灰度威胁

识别技术改变了传统IPS等设备防御威胁种类单一,威胁检测经

常出现漏报、误报的问题,可以帮助用户最大程度减少风险短板

的出现,保证业务系统稳定运行。

深信服网络安全管理平台可以为业务系统提供端到端的安

全防护,防护对象涵盖了终端、服务器、网络设备等,防御的威

胁种类包括了:

漏洞利用类威胁:各种通过操作系统、应用系统、协议

异常等漏洞,进行传播的蠕虫、木马、后门、间谍软件,进行攻

击和入侵的DoS/DDoS攻击、缓冲区溢出攻击、协议异常攻击、

蓝屏攻击、权限提取等;

Web应用类威胁:专门针对Web应用面临的各种最新的

威胁提供额外的安全防护,包括SQL注入、XSS攻击、OS命令注

入、CSRF攻击、口令爆破、弱口令探测、应用信息探测、非法上

传威胁文件等,从根源上解决了Web系统被入侵、数据被篡改的

可能性,同时设备内置专业的网页防篡改功能模块,可实现对内

部站点的篡改防护,做到事前、事后全面防护;

病毒类威胁:除了传统的HTTP、FTP、SMTP、POP3等协

议,还可以针对商务应用(文件共享等)传输的文件进行精确的

木马、病毒、蠕虫查杀;

终端内容威胁:为了避免终端访问Web应用内容而被窃

取隐私等信息或被用作肉鸡,需要有效过滤恶意网站、恶意文件、

恶意控件、恶意脚本等内容威胁的访问;

SANGFOR网络安全管理平台的灰度威胁识别不但具备2000+

条漏洞特征库、数十万条病毒、木马等恶意内容特征库、1000+Web

应用威胁特征库,可以全面识别各种应用层和内容级别的单一安

全威胁;而且灰度威胁识别技术还提供了20+典型的黑客入侵行

为的模板,可以有效关联各种威胁进行分析,最大成的提高了威

胁检测精度。另外,深信服凭借在应用层领域6年以上的技术积

累,组建了专业的安全攻防团队,可以为用户定期提供最新的威

胁特征库更新,以确保防御的及时性。

1.6.6,更高性能的应用层处理能力

为了实现强劲的应用层处理能力,SANGFOR网络安全管理平

台抛弃了传统的NP、ASIC等适合执行网络层重复计算工作的硬

件设计,采用了更加适合应用层灵活计算能力的多核并行处理技

术;在系统架构上,SANGFOR网络安全管理平台也放弃了UTM多

引擎,多次解析的架构,而采用了更为先进的一体化单次解析引

擎,将漏洞、病毒、Web攻击、恶意代码/脚本、URL库等众多应

用层威胁统一进行检测匹配,从而提升了工作效率,实现了万兆

级的应用安全防护能力。

多核并行处理架构:现在CPU核越来越多,从双核到4核,

再从4核到8核,16核,但是通常设备性能并不能够根据核的增

加而迅速增加。因为虽然各个核物理上是独立的,但是有很多资

源是共享的,包括CPU的Cache,内存,这些核在访问共享资源

的时候是要等其他核释放资源的,因此很多工作只能串行完成。

所以,网络安全管理平台的多核并行处理技术进行了大量的优化

工作一一减少临界资源的访问,除了在软件处理流程的设计上尽

量减少临界资源以及临界资源的访问周期,还需要充分利用读写

锁、原子操作、内存镜像等机制来提高临界资源的访问效率。

单次解析引擎:要进行应用层威胁过滤,就必须将数据报文

重组才能检测,而报文重组、特征检测都会极大地消耗内存和CPU,

因而UTM的多引擎,多次解析架构工作效率低下。因此,SANGFOR

网络安全管理平台所采用的单次解析引擎通过统一威胁特征、统

一匹配引擎,针对每个数据包做到了只有一次报文重组和特征匹

配,消除了重复性工作对内存和资源的占用,从而系统的工作效

率提高了70%-80%o

更智能的安全防护方案

为了提高SANGFOR网络安全管理平台的防护作用,设备提供

了内核级的智能联动功能,安全模块、防火墙、IPS、服务器防

护等功能模块检测到攻击威胁,设备可自动调生防火墙功能模块

生产阻断策略,组织攻击源TP的所有访问连接请求。提高系统

安全防护智能性以及黑客攻击成本。

更专业的流量控制技术

SANGFOR网络安全管理平台内置专业的流量控制功能模块,

具备多线路复用、智能迷路、虚拟线路、父子通道等多种技术保

障。确保流量控制效果。可为数据包选择最快最畅通线路进行数

据传输。SANGFOR网络安全管理平台支持父通道中嵌套子通道,

可支持三级子通道,为用户提供细致的流量管理手段,实现大流

量划分成小流量通道,分级管理。通过网络安全管理平台可实现

基于用户/用户组、时间段、优先级、应用协议、网站类型、文

件类型等的流量管理系统,让学校的带宽资源得到细致的优化和

高效的使用。

1.6.7,方案总结

深信服SANGFOR网络安全管理平台提供了满足教体局网络

安全建设需求的多维度集中化安全功能需求。对教体局网络从网

络层到应用层进行L2-L7层流量清洗,有效的解决了广域网上病

毒木马快速扩散及对总部应用层攻击的问题;提供了基于应用的

可视化带宽保障,保障教学工作正常运行;提供专业的网页防篡

改功能模块,保证内部站点安全。集中管理、统一监管解决下属

学校专业安全维护困难的问题。深信服广域网安全建设方案实现

了一体化安全的安全策略部署、L2-L7层的安全防护效果、高效

的广域网流量清洗,可视化的流量带宽保障、智能联动,集中管

理统一部署的价值,在有效解决广域网安全问题的前提下,简化

管理运维成本,实现了最优投资回报。

二、货物清单

投标标段:第一标段标段名称:学校网络中心设备

规格

序号设备名称品牌产地性能以及指标

型号

3槽模块化机架式交换

机机箱,928Gbps交换

容量,配置可热插拔单

引擎,引擎内置无线控

制器芯片,20Gbps无线

网络吞吐,最大支持50

个AP,双电源,8个千

学校核心Catalyst

1思科深圳兆/万兆自适应光口,

交换机4503-E

48口千兆UP0E(支持

POE、P0E+、UP0E)电

口板卡一个,剩余一个

业务插槽,可扩展24

或40口千兆光口或48

口千兆电口,包含

EnergyWise软件一套

可网管智能接入交换

机,26个千兆电口,2

接入交换个千兆光电复用口,整

2思科东莞SG300-28

机一机28个可用端口,转

发性能4L67Mpps,MAC

地址容量16K

可网管智能接入交换

接入交换

3思科东莞SG300-52机,50个千兆电口,2

机二

•个千兆光电复用口,整

机52个可用端口,转

发性能77.38Mpps,MAC

地址容量1GK

850nm,传输距离

GLC-SX-M

4光纤模块思科中国0.55km,LC,(带DOM功

MD=

能)

拓贸标准铁制机架式理线

5理线器宁波T-5075

隆架

能够满足2000用户数

同时上网配置6个千兆

安全管理深信

6深圳AF-1650电口、配置4个千兆光

平台服

口、高性能多核处理设

备、标准2U机架式

满足12万人同时在线,

吞吐量12Gbps,并发会

话数8,500,000,每秒

新建连接数15万,具

中心行为深信

7深圳AC-8000备4个千兆电口,4个

管理设备服

千兆光口、1个RJ45串

口,硬盘500GB、支持

BYPASS、冗余电源、标

准2U架构

2颗E5-2609CPU、16G

校园网络UCSC220内存、2个650W电源、

8思科中国

服务器一M316GSD卡、6块300GSAS

硬盘、RAID卡

校园网络ThinkSer2颗E5-2609CPU、16G

9联想中国

服务器二verRD630内存、2个800W电源、

6块300GSAS硬盘、RAID

17-4500UCPU、4G内存、

网络管理昭阳

10联想中国IT硬盘、WIN8、2G显

机K4450A

KVM与外大唐8口KVM,带19寸一体

11北京HL5908

设保镖式液晶显示

Windows

12操作系统微软美国2012标准版(非OEM

Server

投标人名称(盖公章):

投标人法定代表人或者被授权代表:(签字)

时间:2013年10月28日

三、原厂配置清单及原厂中文说明书

3.1、原厂配置清单

1、思科交换机及机架式服务器配置清单

ItemNameDescriptionQuantity

学校核心交换机

Cat4500E-Series3-Slot

WS-C4503-E51

Chassisfannops

Catalyst4500E-Series

WS-X45-SUP8-E51

Supervisor8-E

Catalyst4500E48-PortUPOE

WS-X4748-UP0E+E51

10/100/1000(RJ45)

Catalyst45001300WACPower

PWR-C45-1300ACV51

Supply(DataandPoE)

Catalyst45001300WACPower

PWR-C45-1300ACV/251

Supply(DataandPoE)

接入交换机一

SG300-2828-portGigabit

SRW2024-K9-CN81

ManagedSwitch

接入交换机二

SG300-5252-portGigabit

SRW2048-K9-CN173

ManagedSwitch

光纤模块

1000BASE-SXSFPtransceiver

GLC-SX-MMD=613

moduleMMF850nmDOM

校园网络服务器一

UCSC220M3SFFw/oCPUmem

UCSC-C220-M3S68

HDDPCIePSUw/railkit

SMARTNET24X7X4UCSC220M3

C0N-SNTP-C220M3SF68

SFFw/o

2.4GHzE5-2609/80W4C/10MB

UCS-CPU-E5-2609136

Cache/DDR31066MHz

8GBDDR3-1600-MHz

UCS-MR-1X082RY-ARDIMM/PC3-12800/dual136

rank/1.35v

300GB6GbSAS10KRPMSFF

A03-D300GA2HDD/hotplug/drivesled408

mounted

650Wpowersupplyfor

UCSC-PSU-650W136

C-seriesrackservers

CiscoUCSRAIDSAS2008M-8i

UCSC-RAID-11-C220MezzCardforC22068

(0/1/10/5/50)

16GBSDCardModuleforC220

UCSC-SD-16G-C22068

servers

2、联想服务器配置清单

ThinkServerRD630联想服务器RD630机箱34

IntelXeonE5-2609(4核68

处理器

/2.4GHz)

8GBR-ECC1600DDR3L5V低功68

内存耗内存,》20条扩展插槽,2

640GB内存扩展

硬盘300GBSAS硬盘204

SAS/SATA6Gb/s独立raid卡,34

RAID

支持RAID支持0,1,5,10,50等

RAID级别

800W80+金牌电源,集成Intel68

电源

NodeManager芯片

3、深信服配置清单

品名描述

能够满足2000用户数同时上网配置6个

AF-1650千兆电口、配置4个千兆光口、高性能51

多核处理设备、标准2U机架式

满足12万人同时在线,吞吐量12Gbps,

并发会话数8,500,000,每秒新建连接数

AC-800015万,具备4个千兆电口,4个千兆光1

口、1个RJ45串口,硬盘500GB、支持

BYPASS.冗余电源、标准2U架构

4、大唐保镖配置清单

品牌型号描述数量

8端口混接型

大唐保镖HL5908KVM,带19寸51套

LCD显示器

5、联想笔记本配置清单

品牌型号配置数量

17-4500UCPU、4G内

联想昭阳K4450A存、1T硬盘、WIN8、51

2G显存

6、拓贸隆理线架配置清单

品牌型号规格数量

标准机架式理

拓贸隆T-5075305

线架

7、微软操作系统配置清单

品名规格数量

Windows2012102

标准版

Server

3.2、产品中文说明书

3.2.1.4503-E交换机中文使用说明书

本手册只包括日常使用的有关命令及特性,其它未涉及的命令及

特性请参考英文的详细配置手册。

一、配置端口

配置一组端口

命令目的

Step1configureterminal进入配置状态

Step2Switch(config)#interface进入组配置状

range{vlanvlan_ID-vlan_ID)态

1

{{fastethernet

gigabitethernet}

slot/interface-interface)

[,{vlanvlan_ID-vlan_ID}

{{fastethernet

gigabitethernet}

slot/interface-interface}]

Step3可以使用平时

的端口配置命

令进行配置

Step4End退回

Step5showinterfaces[interface-id]验证配置

Step6copyrunning-config保存

startup-config

使用interfacerange命令时有如下的规则:

有效的组范围:

vlan从1至U4094

fastethernet槽位/{firstport}-{lastport)

gigabitethernet槽位/{firstport}-{lastport)

端口号之间需要加入空格,如:interfacerangefastethernet

2/1-5是有效的,而interfacerangefastethernet2/1-5是

无效的.

interfacerange命令只能配置已经存在的interfacevlan

所有在同一组的端口必须是相同类别的。

见以下例子:

4500-E#configureterminal

4500-E(config)#interfacerangefastethernet2/l-5

4500-E(config-if-range)#noshutdown

4500-E(config-if-range)#

*0ct608:24:35:%LINK-3-UPDOWN:Interface

FastEthernet2/l,changedstatetoup

*0ct608:24:35:%LINK-3-UPD0WN:Interface

FastEthernet2/2,changedstatetoup

*0ct608:24:35:%LINK-3-UPD0WN:Interface

FastEthernet2/3,changedstatetoup

*0ct608:24:35:%LINK-3-UPD0WN:Interface

FastEthernet2/4,changedstatetoup

*0ct608:24:35:%LINK-3-UPD0WN:Interface

FastEthernet2/5,changedstatetoup

*0ct608:24:36:%LINEPR0T0-5-UPD0WN:Lineprotocolon

InterfaceFastEthernet2/05,

changedstatetoup

*0ct608:24:36:%LINEPR0T0-5-UPD0WN:Lineprotocolon

InterfaceFastEthernet2/3,changed

statetoup

*0ct608:24:36:%LINEPR0T0-5-UPD0WN:Lineprotocolon

InterfaceFastEthernet2/4,changed

statetoup

以下的例子显示使用逗号来配置不同类型端口的组:

4500-E#configureterminal

4500-E(config)#interfacerangefastethernet2/l-3,

gigabitethernet3/l-2

4500-E(config-if-range)#noshutdown

4500-E(config-if-range)#

*0ct608:29:28:%LINK-3-UPD0WN:Interface

FastEthernet2/1,changedstatetoup

*0ct608:29:28:%LINK-3-UPD0WN:Interface

FastEthernet2/2,changedstatetoup

*0ct608:29:2

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论