版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
本科毕业论文 萧山农商银行办公园区网络规划设计与仿真作者: 萧山农商银行办公园区网络规划设计与仿真摘要:随着21世纪以来互联网技术的迅速发展,网络已广泛渗透到各个领域。银行办公园区网作为其中一种重要的网络类型,在现代化办公环境与互联网技术快速融合的趋势下,对银行的服务模式、理念和管理产生了重要影响。本论文旨在探讨银行办公园区网的发展现状、特点以及对银行服务的影响,以期为相关领域的研究和实践提供参考,它可以让银行的广大员工及领导的工作方式、生活模式发生改变。在信息时代的背景下,建设高水平的银行办公园区网从而为萧山农商银行的办公信息化ADDINNE.Ref.{19CFE43F-3E12-4CD2-AF84-9E733D45046F}[1]打下坚实的基础。为了提高银行人员的工作效率,实现银行人员的服务、科研和综合信息服务的网络化,使银行办公园区网真正成为银行实现现代化的目标的平台。本论文针对萧山农商银行银行办公园区网建设的需求提出了完整的网络规划设计方案。论文首先分析了萧山农商银行银行办公园区网的构造意义、建设原则和目标。接着对萧山农商银行银行办公园区网进行了分析,在需要怎么样合理的网络结构和银行的功能需求两方面。在网络性能保持优越性的基础上,针对网络设备选择、安全措施、路径规划等核心环节制定有效的解决方案。实现了一个传输稳定、拓展性强、操作方便、便于管理银行的银行办公园区网。关键词:WLAN;OSPF;银行办公园区网;网络规划;网络设计;安全策略NETWORKPLANNING,DESIGNANDSIMULATIONOFXIAOSHANRURALCOMMERCIALBANKOFFICEPARKAbstract:WiththerapiddevelopmentofInternettechnologysincethe21stcentury,thenetworkhasbeenwidelypenetratedintovariousfields.Asoneofthemanytypesofnetworks,thebankofficeparknetworkhasawiderangeofuses.WiththerapidintegrationanddevelopmentofmodernofficeandInternettechnology,thebankofficeparknetworkhashadaveryimportantimpactontheservicemode,serviceconcept,andservicemanagementofbanks.Itcanchangetheworkandlifestyleofthebank'semployeesandleaders.Inthecontextoftheinformationage,buildingahigh-levelbankofficeparknetworklaysasolidfoundationfortheofficeinformatizationofXiaoshanRuralCommercialBank.Inordertoimprovetheworkefficiencyofbankpersonnel,realizethenetworkingofbankpersonnel'sservices,scientificresearch,andcomprehensiveinformationservices,andmakethebankofficeparknetworktrulyaplatformforbankstoachievemodernizationgoals.ThispaperproposesacompletenetworkplanninganddesignschemefortheconstructionoftheofficeparknetworkofXiaoshanRuralCommercialBank.Thepaperfirstanalyzestheconstructionsignificance,principles,andgoalsoftheXiaoshanRuralCommercialBankOfficeParkNetwork.Subsequently,asystematicanalysiswasconductedonthenetworkstructureandfunctionalrequirementsoftheXiaoshanRuralCommercialBankOfficeParkNetwork.Onthepremiseofensuringtheprogressivenessofnetworkperformance,targetedsolutionsareprovidedtotheproblemsinnetworkequipmentselection,securitystrategy,routingdesign,etc.Ahigh-speedtransmission,secureandreliable,scalable,easytooperate,andeasytomanagebankofficeparknetworkhasbeenachieved.KeyWords:WLAN;OSPF;bankofficeparknetwork;networkplanning;networkdesign;securitystrategycompanies;networkplanning;networkdesign;securitypolicies目录183351绪论 1174681.1萧山农商银行银行办公园区网建设背景 1267631.2萧山农商银行设计意义及现状 2105151.3ensp简介 3231962银行办公园区网需求分析 3257442.1银行办公园区网的几个基础需求 344902.1.1开放性标准化 472682.1.2可靠性高性能 4115432.1.3扩展性升级性 433872.1.4易管理易维护 4157472.1.5保密性安全性 486482.1.6灵活性先进性 498052.2业务类型需求分析 4137793关键技术 5287093.1端口链路聚合 5182353.2DHCP协议 5182383.2.1DHCPDISCOVER 614553.2.2DHCPOFFER 7277473.2.3DHCPREQUEST 7312033.2.4DHCPACK 7218823.3ACL技术 870703.3.1ACL应用 8201983.4WLAN技术 9129643.4.1WLAN技术简介 988623.4.2WLAN组网方式 913493.4.3WLAN数据转发 9309724.1网络拓扑结构图 9288004.1.1全局网络拓扑图 9248144.2网络设备的选择 10240364.2.1核心层交换机 10170764.2.2汇聚层交换机 12281234.2.3接入层交换机 13229334.2.4路由器 1484594.2.5防火墙 15297414.3IP地址分配以及VLAN划分 16250634.3.1IP地址的分配 16307904.3.2VLAN的划分 1760625综合布线设计 19200575.1综合布线系统设计原则 19303055.1.1标准化和规范化 19148845.1.2兼容性和易维护 1970355.1.3经济性和扩展性 1943535.1.4先进性和灵活性 19177875.2综合布线系统的总体结构设计 199915.3综合布线设计图 2093235.3.1信息科技楼群结构图 2087135.3.2信息科技楼平面结构图 20297215.4综合布线的各个系统 2189925.4.1员工区子系统 21216565.4.2水平布线子系统 21148385.4.3垂直布线子系统 23154235.4.4管理布线子系统 24325525.4.5设备间子系统 25302866银行办公园区网络总体技术方案 26155407设备连通性测试 5282928总结 591绪论1.1萧山农商银行银行办公园区网建设背景随着互联网的普及,它已经融入人们日常生活之中,便携式数据设备和多媒体终端的广泛应用推动了无线办公园区网络技术的迅速发展,以满足用户随时随地进行数据通信的需求。WLAN网络的便捷性和快速性在人们的日常生活中扮演着重要角色,已成为不可或缺的一部分。银行信息化的发展一直是确保高质量、高效率服务的关键。银行广泛应用内部办公系统和信息化管理系统。随着私人银行业的迅速扩张,将应用系统扩展至整个银行成为当务之急。各区域、房间均配置了固定网络接口和信息模块。然而,随着银行交流活动的增加,对于区域、房间和会议室等公共场所,无线网络接入显得尤为迫切。在银行这种拥挤的公共场所,建设无线办公园区网显得尤为重要,因为它对于无线网络的便捷、快速和安全性提出了迫切要求。目前大多数银行网络采用有线连接,然而有线网络无法解决空间覆盖和信息实时收集的问题。随着未来银行网络向实时、数字化发展,无线网络在银行业务中将扮演关键角色,同时为银行职员创造额外价值。借助无线企业网络的移动性、适应性和高效性,可以在服务终端即时检索用户资料或获取决策支持数据。设计一个中小型银行WLAN网络,主要满足接入层网络需求,以建立高速、广覆盖、便捷管理的银行无线园区网络,并设置相应的安全措施。随着计算机网络技术和通信技术的迅猛发展,人们对信息的需求日益增强,全球范围内普遍认同“网络即计算机”的观点。各级银行机构和管理部门开始重视网络建设,银行办公区和园区网络建设逐渐成为重要议题。当前,随着网络、数据库以及相关应用技术的不断进步,全球正在迎来网络中心化时代。互联网的兴起推动了全球信息产业的发展,并为现代银行应用程序结构提供了全新的计算模式,这种模式能够真正满足银行业发展的需求,将银行的计算机应用提升至全新水平。是否在银行优化或建设银行办公园区网,答案是肯定的,银行作为为社会,为国家办公的重要通道,应该保障各种网络设施设备齐全,让人员和广大人民正常的生活与服务。特别是网络,网络又为银行的管理者和广大人民提供了获取资源、协同办公的有效途径。毫无疑问,银行办公园区网络是提升管理效能、办公效率及优化客户服务的重要工具,它为应对信息化办公时代的挑战提供了基础支撑。自2013年斯诺登“棱镜门"事件以来,在我国,网络安全议题备受重视。鉴于国家的信息安全法规,网络实验设备的国产化成为必然趋势。不过,随着网络技术的快速发展,相关课程的实践教学面临新的难题,主要表现为资金制约,使得许多实验室无法负担昂贵的网络设备采购,防火墙在网络建设中提供了实验环境。实验设计通常基于思科数据包跟踪器平台,依赖外部资产设备。国产网络设备的安全组网实验设计较少,特别是适合实际园区网络环境的方案。实验设计过于依赖老案例,缺乏创新性。因此,制定并实施国产网络设备模拟软件的安全组网实验方案势在必行。银行园区办公网是为银行办公园区网络建设提供服务、科研和综合信息服务的多媒体网络。当今时代,经济的迅速发展推动了互联网的飞速发展,银行园区办公网是当今现代化办公中至关重要的基础设施之一。它不仅有助于提升银行的办公服务水平和科研水平,还能够完善银行的各项管理。通过先进的网络技术推动银行各个单位和部门的电脑化管理,利用银行办公园区网连接各个部门的电脑,实现数据统一共享;银行的网络建设以及员工利用银行办公园区网的便利性,实现资源共享、信息交流、经验分享、消息发布、部门协同办公等,有效提升银行的现代化管理水平和服务质量。1.2萧山农商银行设计意义及现状半个世纪前,美国军队率先将无线信号用于数据传输,并引入高级加密保护,这开启了无线网络的新篇章。这一创新点燃了科研的热情,1971年,夏威夷大学的研究人员在他们的研究中创造了ALOHNET,这是首个基于数据包传输的无线通信系统,预示着早期无线局域网(WLAN)的雏形。那时,只有七台计算机分布在夏威夷的四座岛屿上,象征性地揭开了园区无线网络的序幕。进入70年代中期,人们对无线办公环境的关注度提升,这一领域得到了深入的开发。
随着80年代的到来,以太网推动的无线办公园区网络迅猛发展,显著提升了工作和生活的便利性。尽管5G技术已崭露头角,但在实际应用中,3G技术仍然是主导。3G技术,如WCDMA、CDMA2000和TD-SCDMA,各有其特定的应用场景。中国移动主要依赖TD-SCDMA,这些标准间的竞争促进了技术的持续优化,以满足用户的多元化需求。它们不仅支持语音和数据通信,还提升了用户的通信体验。
时至今日,用户对于通信服务的需求日益增长,无线接入技术的进步,尤其是固定带宽技术,成为了推动其发展的关键力量。然而,现有无线接入技术仍受限于外部条件和技术成熟度,稳定性有待提高。尽管如此,固定带宽无线接入技术的快速发展具有深远意义,需要我们充分发掘其潜力并加以优化。在实际应用中,我们需要根据其特性来发掘其优势,推动其向前发展。无线通讯技术[2]持续演进与完善,其应用不断创新以满足当今社会需求。实现无线通讯技术的全面覆盖需要一定时间,而不同地域的无线通讯可能采用不同的技术,取决于该地区的特点,各类无线通信技术并非银弹,在某一地区实用,在另一处或许无法奏效,然而随着无线技术不断演进,它们相互补充,相互促进,使得各项技术之间的互补性日益显著,这符合了现代无线通信技术的发展趋势。中国的通信技术在地域上有较大差异,与区域经济、科技水平有关系。沿海地区的通信技术较内陆发达,其完善需要基础设施投资,而基础设施建设则需依赖地方财政。在全球舞台上,尽管发达国家在通信技术上占据领先地位,但发展中国家的水平仍有待提升。例如,在美国,Wi-Fi的普及程度远超我国,显示出明显的城乡或地区间的差距。无线通信技术的进步与应用变迁始终与社会需求同步,每个通信技术都有其独特的优缺点,推动着技术融合的必要性。
首先,无线通信技术与蜂窝技术的结合是最常见且实用的策略,以蓝牙为例,它在短距离无线连接中表现出色,为现代生活提供了便利。然而,随着用户对于高速度和网络稳定性需求的增长,固定宽带与无线技术的融合趋势日益明显,这要求我们强化两者之间的协同作用,以最大化各自优势,驱动无线通信技术的飞跃式发展。
进一步地,无线通信技术与视频多媒体的融合,不仅提升了通信性能,也催生了全新的业务模式。未来的通信格局将由快速的网络速度、信息技术与音频和多媒体的无缝结合塑造。然而,技术的实施并非一蹴而就,不同区域的技术适用性至关重要,应根据各地特性选择最适合的技术,以保证通信质量和服务完整性。
总的来说,尽管无线通信技术仍存在地域性和特定性的问题,但它无疑是推动移动通信领域向前的重要驱动力,代表着通信技术的未来发展趋势。通过不断优化和创新,我们有望消除这些局限,实现全球范围内的通信技术均衡发展。1.3ensp简介华为研发的eNSP,以其高度逼真的设备模拟特性而著称,其用户界面直观,不受地理位置限制,只需简单的电脑操作就能体验到犹如实物设备的操作体验,这对于深度剖析网络协议运行机制的学习者来说,无疑是一大利器。这款软件在高等教育机构中广受青睐,并得到了广泛应用。2银行办公园区网需求分析2.1银行办公园区网的几个基础需求设计萧山农商银行的银行办公园区网时应该考虑以下几个基础需求:2.1.1开放性标准化在设计萧山农商银行银行办公园区网时,应遵循ISO标准或其他权威标准,确保所选技术和设备符合要求,实现互联互通,保持完全开放。2.1.2可靠性高性能网络的可靠性至关重要,不仅仅涉及网络性能,还包括网络设备组件的稳定性。为确保稳定性,网络应具备链路冗余备份,并在关键部位采用容错设计。此外,网络性能需满足业务需求,比如银行机房需具备高带宽,能处理大量数据。2.1.3扩展性升级性面对未来网络系统的需求升级和现有投资的保值,萧山农村商业银行在网络规划和设备选择上追求双管齐下:扩大规模并提升性能。设计过程中,必须充分考量网络技术的快速演变以及用户需求的动态变化,这就要求设备具备前瞻性和升级潜力。2.1.4易管理易维护鉴于萧山农商银行银行办公园区网网络系统规模较大,所涉及应用种类繁多,建设网络系统时应注重可管理性设计,同时系统还应具备监测、故障诊断、过滤等功能,以便管理人员进行系统管理与维护。2.1.5保密性安全性在满足基本网络接入的同时,保证信息安全性至关重要,包括保护个人隐私和数据安全。确保各类应用系统的稳定运行,对于萧山农商银行各部门的独特功能需求,需要强化信息的保密性和隔离性,通过先进的安全策略划分网络环境,以维护整个系统的稳定运行。2.1.6灵活性先进性在萧山农商银行的网络系统构建中,应强调层次分明和模块化设计,以增强系统的兼容性和设备配置的灵活性。在技术运用上,应采用前沿理念和技术,以支持多元化的多媒体服务。并且,我们建议采用交换技术来替代传统的路由方式,以提升网络效率和响应能力。2.2业务类型需求分析 在萧山农村商业银行的日常运营中,信息基础设施扮演着不可或缺的角色,它不仅要支持常规的互联网访问,还得能承载诸如金融服务、高清实时通信等对带宽需求极高的应用。这就要求银行办公区的网络基础设施具备强大的核心带宽和高度的可扩展性,以适应这些复杂的应用场景。 除了基本功能,网络设计还需考虑逻辑上的细分,即实现行政网络、服务网络、员工网络和管理系统网络的有效隔离。这意味着在构建萧山农商银行的办公园区网络时,必须精细划分多个独立的子网,确保在面对办公环境和需求变化时,网络配置能灵活调整,以保持高效运行。3关键技术在设计策略上,萧山农商银行的办公园区网络采用了双路径出口的冗余设计,同时结合了宽带以太网技术,以保证网络的稳定性和可靠性。关键的技术要素包括动态路由协议来优化数据传输,端口链路聚合以增强带宽,网络地址转换(NAT)以管理和控制访问,动态主机配置协议(DHCP)以简化设备配置,以及无线局域网(WLAN)技术来覆盖广泛的办公区域。这些技术的整合应用,构成了整个网络设计的核心技术框架。介绍如下:3.1端口链路聚合在本研究中,我们探讨了跨交换机通信的关键技术——多路径端口聚合,也称为Eth-Trunk或以太网通道。它的核心目标是增强核心层的连接能力,通过整合多个低带宽接口形成高效能的链路集,从而实现流量负载均衡,防止网络瓶颈。在实施过程中,我们依赖于LACP(LinkAggregationControlProtocol)协议来管理和优化以太网链路聚合。首先,我们在核心交换机的两侧创建并配置了LACP聚合组,设定其工作模式为自动协商(LACP模式)。接着,精心挑选并添加需要参与聚合的端口到这个聚合组,确保每个连接点都能按照LACP协议动态调整带宽分配,以提升整体网络性能。3.2DHCP协议DHCPADDINNE.Ref.{610FF7B7-13D4-4CB1-87B9-0253009502AA}[6],即动态主机配置协议(DynamicHostConfigurationProtocol),用于客户端自动获取网络管理员设定的IP地址池中的IP地址、子网掩码、默认网关及DNS服务器的TCP/IP参数。DHCP协议的运作流程如下:当一个设备作为DHCP客户端启动时,它首先启动一个主动寻求服务的过程,通过发送一个名为DHCPDISCOVERY的请求报文,意图连接到网络中的DHCP服务器。DHCP服务器接收到这个请求后,会评估自身的资源,并针对性地回应一个DHCPOFFER,即一个包含预配置IP地址和其他网络设置的提议。这个提议是专为客户端设计的,旨在满足其即时的网络接入需求。客户端收到DHCPOFFER后,为了正式确立这一IP分配,会进行下一步操作,即发送一个广播形式的DHCPREQUEST消息,明确表示接受该IP地址。这是客户端对服务器提供的网络配置的确认行为。最后,DHCP服务器收到客户端的REQUEST后,确认此次分配有效,会发送一个DHCPACK(ACKnowledge)响应,正式确认并激活分配给客户端的IP地址和其他相关设置,从而完成整个DHCP交易过程。3.2.1DHCPDISCOVER当用户首次登录计算机时,系统检测到本地没有IP地址,会主动发送广播以查找DHCP服务器。由于客户端未知所属网络,因此数据包的源地址为,目标地址为55,以DHCP发现机制启动,向全网范围内的TCP/IP兼容设备广播数据包。尽管所有设备都能接收到,但只有具备DHCP服务功能的服务器才会对这些请求作出反应。图2DHCP分配IP图3.2.2DHCPOFFER当DHCP服务器接收到DHCPDiscover广播后,会读取里面的数据然后根据MAC地址进行IP分配。首先查找登录文件是否存在此MAC的的IP分配记录,如果存在且未分配给其他客户端则分配此IP。如果没有分配记录,则查看对于此MAC管理员是否设置了特定IP。若以上都不满足,DHCP服务器则随机分配地址池中的IP给客户端,并发送DHCPoffer给请求分配IP的客户端。3.2.3DHCPREQUEST一旦客户端捕获到DHCP服务器的DHCP提议,它会实施一个ARP广播报文扫描,以验证该IP地址是否已被其他设备占用。
在多服务器环境下,客户端倾向于首先响应最先接收到的DHCP提议。3.2.4DHCPACK当DHCP服务器接收到客户端的DHCP请求信息后,它会通过发送一个确认报文ACK来正式授权该IP地址。此时,客户端会将这个IP地址牢固地绑定到其网络接口上,标志着分配过程的完成。3.3ACL技术网络安全策略中的核心组件——访问控制列表(ACL),是一种精密的权限管理系统,旨在管理和监控网络流量,确保合规性并抵御潜在威胁。通过精准配置,ACL能够对网络访问进行严格的筛选和管控,包括限制特定协议的使用,以增强整体防御能力。3.3.1ACL应用在这次萧山农商银行的网络建设中,要求封禁特定IP段、限制特定网络流量,以防止网络攻击。ACL可针对指定源IP、目标IP实施限制,还可配置端口及流量方向。可见ACL在网络中具多样应用。设备常置于网络出入口,可利用ACL控制访问,在应对恶意IP的挑战时,一个常见的策略是在安全服务器完成初步验证后,在网络出口设备上实施严格的ACL规则,果断地拒绝对方的接入请求。常规操作中,我们倾向于保持最小化原则,只开放必要的服务端口,如HTTP(80)或HTTPS(443),以减小攻击面。然而,当内部网络有特殊需求,需临时或长期开放特定端口时,ACL就显得尤为重要。它不仅允许授权的IP地址进行通信,同时坚决阻止所有未经授权的访问,确保网络资源的安全隔离。因此,灵活运用ACL,可以实现精确的权限划分,提升网络环境的可控性和安全性。3.4WLAN技术3.4.1WLAN技术简介WLANADDINNE.Ref.{F3A08D61-F798-4B56-8B1B-454D4BEFF9D4}[7]是办公园区无线网络的英文缩写,它利用射频技术发送信号覆盖特定区域,设备连接信号即可通信,构建了无线办公园区网。3.4.2WLAN组网ADDINNE.Ref.{6C7D35F8-4EDE-4E00-9358-33FC580E3BB4}[8]方式 通常的做法是联结AC管理器和无线接入点,其中AC管理器担当着核心的角色,它负责IP管理、DHCP配置以及区分业务网络和管理网络的职责。相比之下,AP主要履行信号发射的任务,确保终端设备能够通过AC进行数据交换。3.4.3WLAN数据转发本文利用瘦型AP网络结构传输数据,转发方式包括本地与集中两种。两种传输模式各有特色: 1.当地转发策略:一旦控制通道建立,AP作为中继,直接对收到的数据执行即时转发,传递到AC管理器。 2.集中式传输模式:除了控制通道,AP与AC还构建了数据传输路径。AP捕获信息后,会将数据包传送到AC管理器,后者再统一处理并进行传输,形成高效的集中式数据流转。4银行办公园区网络总体设计4.1网络拓扑结构图4.1.1全局网络拓扑图根据萧山农商银行的需求分析,设计了适应银行信息科技楼、宿舍楼等不同分布情况的三层网络拓扑结构,包括核心、汇聚和接入三个层级。图3-1萧山农商银行无线办公园区网络总体拓扑(1)核心层关键层次肩负着网络的主干使命,确保系统的全面效能。它专为园区内的高速连通性而设计,通常排除承载特定的服务任务。这些核心设备如高效交换机、服务器、防火墙和路由器被部署在行政服务中心,其选址旨在优化管理和维护的便利性。(2)汇聚层聚合后的汇聚层可将多个访问设备和大量网络建设连接至核心层,从而扩展核心层的网络建设规模。(3)接入层接入层则扮演了用户界面的角色,它激活了无线办公环境的接入能力,主要关注的是满足用户间无缝互动的需求,有效地扩展了网络覆盖范围。4.2网络设备的选择4.2.1核心层交换机核心层交换机是萧山农商银行银行办公园区网的中心部分,整个银行的网络流量都必须经过核心层交换机进行转发处理,本着易管理和保障网络性能的原则萧山农商银行银行办公园区网的核心层交换机选用的型号是华为S5700企业级核心交换机,如图3-8所示。图3-8核心交换机图华为S7706交换机适用于大型园区(5000人以上)用户接入,萧山农商银行拥有一万多个接入点,因此选用该交换机作为核心层设备至关重要。该设备确保了数据快速传输、网络稳定运行和数据冗余备份。关键参数请见下图。图3-9核心交换机参数图4.2.2汇聚层交换机汇聚层的主要功能是汇聚网络流量,屏蔽接入层的变化对核心层的影响[2],因此萧山农商银行银行办公园区网所选用的汇聚层交换机的型号是华为S5720-28X-SI-AC,如图3-10所示。图3-10汇聚层交换机图华为S5720-28X-SI-AC为企业网络服务的聚合层交换机,适用于各类企业网络环境,可有效整合银行、办公园区等场景的网络流量,优化数据传输效率。具体规格可参见图3-11。图3-11汇聚层交换机参数图4.2.3接入层交换机由于接入层设备众多,在选择接入层交换机时需充分考虑其扩展性与管理性。因此,萧山农商银行银行办公园区网采用了华为生产的S5700-52X-LI-AC交换机,具体见图3-12。图3-12接入层交换机华为的S5700-52X-LI-AC以其丰富的接入端口特性,完全契合萧山农商银行庞大办公环境的接入层网络配置需求,主要参数如图3-13所示。图3-13二层交换机参数图4.2.4路由器我们精心挑选了华为AR2220型号作为核心路由器,其主要任务是稳固地锚定在互联网的交汇点,它不仅支持超高速的数据传输,而且还内置了高级加密技术,确保了银行内部网络的安全与高效运行,如图3-14所示。图3-14路由器华为AR2220的主要参数如图3-15所示。图3-15路由器参数图4.2.5防火墙网络设计的重点在于确保用户上网安全。在这个现代化的网络建设时代,防火墙在很大程度上扮演着安全卫士的角色,因此萧山农商银行银行办公园区网运用了华为USG6120来保护内部网络的安全。详见图3-16。图3-16防火墙图华为新一代高效网络安全设备HSF9300凭借其卓越性能,实现了数据传输的显著加速,并引入了智能流量管理机制,强化了系统的防护能力,确保信息交流的绝对安全。具体的技术规格可在图3-17中找到详尽信息。图3-17防火墙参数图4.3IP地址分配以及VLAN划分4.3.1IP地址的分配萧山农商银行向中国电信申请了IPV4地址池。面对互联网疾如流星的进步,全球IPv4地址的供需失衡问题愈发凸显。为响应地址资源的合理利用,萧山农村商业银行在为其企业分配IPv4地址的过程中,严格遵循了一系列策略,旨在优化使用并有效保护有限的网络地址资源,有以下这些原则:1.对接互联网的设备(防火墙)其IP地址均使用公网的IPV4地址2.内网全部采用私有IP地址3.银行办公园区网络建设的私有IP地址上网统一由出口的边缘设备(防火墙)进行NAT地址转换4.为了避免银行的服务器集群遭到恶意攻击,导致所有服务器均分配了私有的IPV4地址。这项设计满足了萧山农商银行园网对IP地址的需求,同时使用地址转换(NAT)技术,实现了内网用户访问外部网络的要求,进一步提升了网络的安全性能。表3-1IP地址分配部门IP网段网关科研楼/2454办公服务楼第二区/2454信息科技楼/2454综合楼/2454办公服务大楼/2454办公楼/2454管理vlan/2454业务vlan/2454交换机LSW10和路由器AR1之间/2454交换机LSW11和路由器AR1之间/2454服务器集群/2454网络中心/2454银行家属楼/2454运动馆/2454文化活动中心/2454交换机LSW13和防火墙FW2之间/2454交换机LSW14和防火墙FW2之间/2454路由器AR1和防火墙FW1之间/2454路由器AR2和防火墙FW1之间/2454路由器AR2和防火墙FW2之间/2454各楼层再按功能划分子网。4.3.2VLAN的划分表3-2VLAN划分情况部门VLANID科研楼Vlan10办公服务楼第二区Vlan11信息科技楼Vlan12综合楼Vlan13办公服务大楼Vlan14办公楼Vlan15管理vlanVlan111业务vlanVlan112交换机LSW10和路由器AR1之间Vlan66交换机LSW11和路由器AR1之间Vlan77服务器集群Vlan1网络中心Vlan2银行家属楼Vlan3运动馆Vlan4文化活动中心Vlan5交换机LSW13和防火墙FW2之间Vlan99交换机LSW14和防火墙FW2之间Vlan885综合布线设计5.1综合布线系统设计原则5.1.1标准化和规范化按照国内外通用标准,线缆规格和设备布局设计应考虑扩容余地,以避免设备位置变更引起配线不兼容的情况。5.1.2兼容性和易维护制造商的终端设备需求广泛,各类定制化的插头和插座解决方案确保了网络连通性和设备兼容性,强调了维护效率和成本效益,并在需要时增减设备。5.1.3经济性和扩展性我们的策略着重于在满足规格的前提下,寻求创新的成本节省途径,并确保卓越的产品质量,使得一次性投入带来长期的维护便利和整体投资回报的降低。在布线设计中,我们着重考虑其前瞻性,以适应未来可能的技术升级和设备接入需求,避免不必要的改动。5.1.4先进性和灵活性我们引入了前沿的超六类系列产品,旨在优化各区域间的信号传输效率,提升网络速度和灵活性,同时精简布局,减少无谓的资源消耗。特别针对萧山农商银行的信息科技楼,我们定制了一套详细的三层网络架构设计,旨在提供高效且灵活的服务。5.2综合布线系统的总体结构设计为了确保日常运营顺畅,我们将部署1000Mbps光纤,直接接入银行的核心网络,方便信息的交换和资源共享,不仅限于本楼,还包括其他建筑。考虑到楼层间的连通性,我们将在多层设置线间,确保其长度能满足至少90米的要求,并在信息科技楼一楼设立主配线间,便于集中管理和维护。每个工作区域都将配备专用的水平数据传输电缆,以保证员工的高效通信需求,构建无缝的工作环境。这样的设计充分体现了对用户需求的细致考量和对技术发展的前瞻性规划。5.3综合布线设计图5.3.1信息科技楼群结构图本次综合布线设计的重点是详细描述信息科技楼区的网络拓扑结构,如下图所示图4-1信息科技楼网络拓扑图5.3.2信息科技楼平面结构图进行信息科技楼综合布线系统设计首要之务在于取得建筑平面结构图,故萧山农商银行已提供信息科技楼平面结构图:图4-2信息科技楼平面图剩下五层的楼层结构布局和一楼的平面是相同的就不全部画出。5.4综合布线的各个系统5.4.1员工区子系统员工工作区域的基础架构由一连串交互设备和信息接入点构建,这些设施涵盖了本次科技信息中心的核心设施。参照图4-3所示图4-3布线图5.4.2水平布线子系统任何严重的通讯故障都可能瞬间打断用户的工作流程。鉴于此,我们在此次的水平线路设计中,特别选用了走廊走道的集成桥接装置以及天花板隐藏安装技术,以确保系统的稳定运行和用户的无缝连接。如图4-4所示图4-4托盘式架桥布线示意图如图4-5所示:图4-5托盘式线槽布局方式信息科技楼一层的水平布线系统如图4-6所描绘,红线表示网线,每个办公室连接网线,满足服务需求。图4-6信息科技楼1楼水平布线图5.4.3垂直布线子系统本次采用线缆竖井布线的方式,在信息科技楼2楼~6楼的楼层IDF(分配线间)和1楼的MDF(总配线间)之间建立连接。该方法不仅节省了线槽,也方便了维护,布线图详见图4-7。图4-7垂直布线竖立井图5.4.4管理布线子系统在构建综合布线体系的架构中,管理子系统扮演着至关重要的角色,它犹如桥梁,连接着垂直与水平的通信线路,其核心任务在于调控线缆及其关联硬件的有序运行。根据本项目规划,我们决定将管理子系统的中心功能模块嵌入信息科技楼的各个楼层,每一层都设有专门的管理空间,配置了包括机柜、楼层级的交换设备、配线架以及可靠的电力供应系统,特别是为了应对突发情况的UPS不间断电源。信息科技楼每个楼层的管理子系统设计布局详如图4-8所示。图4-8管理布线示意图5.4.5设备间子系统同样关键的是设备间子系统,它是整个布线体系的核心驱动力,承担着信息汇集和流量控制的关键职能,是整座建筑的网络活动心脏。在本设计中,经过深思熟虑,我们决定将设备间子系统设立于信息科技楼的底层,以此确保其对整个大楼网络的高效支持和稳定运作。图4-9设备间子系统示意图6银行办公园区网络总体技术方案接入层设备配置策略
所有基层设备采用基础二层交换机,通过应用VLAN隔离技术,有效划分广播域,从而优化网络整体数据传输效率。鉴于配置方法相似,我们仅展示具体实例LSW1的详细配置指令。LSW1的配置LSW15的配置汇聚层交换机配置在集线中心,我们部署了功能强大的三层交换机,利用多生成树协议(MSTP)进行设计。这一技术旨在将多个独立的VLAN整合成一个逻辑实例,以节省带宽消耗并优化资源管理。以下是核心交换机LSW7和分布交换机LSW15的配置步骤。LSW7的配置核心层设备配置核心层使用三层交换机,使用mstp(多生成树协议)+vrrp(虚拟路由冗余协议)ADDINNE.Ref.{CB7FF6A2-5AC7-4AC4-B56C-E56A712EA9D0}[9]技术,提高可靠性,实现冗余备份的同时,可实现负载均衡,MSTP协议在LSW10、LSW11和分布交换机LSW13上实施,它创建了多个独立的生成树实例,以实现VLAN间的负载均衡。不同VLAN的数据流根据预设路径进行转发,同时借助链路聚合技术,增强带宽容量,提升链路稳定性,并确保各流量负载均匀分布。
请查阅对应的LSW10、LSW11和LSW13的具体配置指南。LSW10的配置[FW2-GigabitEthernet1/0/2]ipaddress[FW2-GigabitEthernet1/0/4]quitAR1:<huawei>system-view[huawei]sysnameAR1[AR1]interfaceSerial4/0/0[AR1-Serial4/0/0]link-protocolppp[AR1-Serial4/0/0]ipaddress[AR1]interfaceGigabitEthernet0/0/0[AR1-GigabitEthernet0/0/0]ipaddress[AR1-GigabitEthernet0/0/0]interfaceGigabitEthernet0/0/1[AR1-GigabitEthernet0/0/1]ipaddress[AR1-GigabitEthernet0/0/1]interfaceGigabitEthernet0/0/2[AR1-GigabitEthernet0/0/2]ipaddress[AR1-GigabitEthernet0/0/2]quit//划分区域FW1::OSPF的配置VPN的配置:FW1://感兴趣流[FW1]acl3000[FW1-acl-adv-3000]rule5permitipsource55destination55[FW1-acl-adv-3000]rule10permitipsource55destination55[FW1-acl-adv-3000]rule15permitipsource55destination55[FW1-acl-adv-3000]rule20permitipsource55destination55[FW1-acl-adv-3000]rule25permitipsource55destination55[FW1-acl-adv-3000]rule30permitipsource55destination55[FW1-acl-adv-3000]rule35permitipsource55destination55[FW1-acl-adv-3000]rule40permitipsource55destination55[FW1-acl-adv-3000]rule45permitipsource55destination55[FW1-acl-adv-3000]rule50permitipsource55destination55[FW1-acl-adv-3000]rule55permitipsource55destination55[FW1-acl-adv-3000]rule60permitipsource55destination55[FW1-acl-adv-3000]rule65permitipsource55destination55[FW1-acl-adv-3000]rule70permitipsource55destination55[FW1-acl-adv-3000]rule75permitipsource55destination55[FW1-acl-adv-3000]rule80permitipsource55destination55[FW1-acl-adv-3000]rule85permitipsource55destination55[FW1-acl-adv-3000]rule90permitipsource55destination55[FW1-acl-adv-3000]rule95permitipsource55destination55[FW1-acl-adv-3000]rule100permitipsource55destination55[FW1-acl-adv-3000]rule105permitipsource55destination55[FW1-acl-adv-3000]rule110permitipsource55destination55[FW1-acl-adv-3000]rule115permitipsource55destination55[FW1-acl-adv-3000]rule120permitipsource55destination55[FW1-acl-adv-3000]rule125permitipsource55destination55[FW1-acl-adv-3000]rule130permitipsource55destination55[FW1-acl-adv-3000]rule135permitipsource55destination55//ike对等体[FW1]ikepeera[FW1-ike-peer-a]pre-shared-keyadmin@123[FW1-ike-peer-a]ike-proposal10[FW1-ike-peer-a]remote-address//绑定接口[FW1]interfaceGigabitEthernet0/0/0[FW1-GigabitEthernet0/0/0]ipbindingvpn-instancedefault[FW1-GigabitEthernet0/0/0]interfaceGigabitEthernet1/0/1[FW1-GigabitEthernet1/0/1]ipsecpolicymap1[FW1-GigabitEthernet1/0/1]quit//静态配置[FW1]iproute-staticFW2//感兴趣流[FW2]acl3000[FW2-acl-adv-3000]rule5permitipsource55destination55//ike安全提议[FW2]ikeproposal10[FW2-ike-proposal-10]encryption-algorithmaes-256[FW2-ike-proposal-10]dhgroup14[FW2-ike-proposal-10]authentication-algorithmsha2-256[FW2-ike-proposal-10]authentication-methodpre-share[FW2-ike-proposal-10]integrity-algorithmhmac-sha2-256[FW2-ike-proposal-10]prfhmac-sha2-256//ike对等体[FW2]ikepeera[FW2-ike-peer-a]pre-shared-keyadmin@123[FW2-ike-peer-a]ike-proposal10[FW2-ike-peer-a]remote-address//ipsec策略[FW2]ipsecpolicymap110isakmp[FW2-ipsec-policy-isakmp-map1-10]securityacl3000[FW2-ipsec-policy-isakmp-map1-10]ike-peera[FW2-ipsec-policy-isakmp-map1-10]proposaltran1[FW2-ipsec-policy-isakmp-map1-10]quit//绑定接口[FW2]interfaceGigabitEthernet0/0/0[FW2-GigabitEthernet0/0/0]ipbindingvpn-instancedefault[FW2-GigabitEthernet0/0/0]interfaceGigabitEthernet1/0/0[FW2-GigabitEthernet1/0/1]ipsecpolicymap1[FW2-GigabitEthernet1/0/1]quit//静态配置[FW2]iproute-static安全策略的配置FW1:[FW1]security-policy[FW1-policy-security]rulename1[FW1-policy-security-rule-1]source-zonetrust[FW1-policy-security-rule-1]source-zonedmz[FW1-policy-security-rule-1]source-zonelocal[FW1-policy-security-rule-1]source-zoneuntrust[FW1-policy-security-rule-1]destination-zonedmz[FW1-policy-security-rule-1]destination-zonelocal[FW1-policy-security-rule-1]destination-zonetrust[FW1-policy-security-rule-1]destination-zoneuntrust[FW1-policy-security-rule-1]actionpermit[FW1-policy-security-rule-1]quit[FW1-policy-security]quit[FW1]nat-policy[FW1-policy-nat]rulenameno-nat[FW1-policy-nat-rule-no-nat]source-zonetrust[FW1-policy-nat-rule-no-nat]destination-zoneuntrust[FW1-policy-nat-rule-no-nat]destination-addressmask[FW1-policy-nat-rule-no-nat]destination-addressmask[FW1-policy-nat-rule-no-nat]destination-addressmask[FW1-policy-nat-rule-no-nat]destination-addressmask[FW1-policy-nat-rule-no-nat]actionno-nat[FW1-policy-nat-rule-no-nat]quit[FW1-policy-nat]rulenamenat[FW1-policy-nat-rule-nat]source-zonetrust[FW1-policy-nat-rule-nat]egress-interfaceGigabitEthernet1/0/1[FW1-policy-nat-rule-nat]actionsource-nateasy-ip[FW1-policy-nat-rule-nat]quitFW2:[FW2]security-policy[FW2-policy-security]rulename1[FW2-policy-security-rule-1]source-zonetrust[FW2-policy-security-rule-1]source-zoneuntrust[FW2-policy-security-rule-1]destination-zonetrust[FW2-policy-security-rule-1]destination-zoneuntrust[FW2-policy-security-rule-1]actionpermit[FW2-policy-security-rule-1]quit[FW2-policy-security]rulename2[FW2-policy-security-rule-2]source-zonelocal[FW2-policy-security-rule-2]source-zonetrust[FW2-policy-security-rule-2]destination-zonelocal[FW2-policy-security-rule-2]destination-zonetrust[FW2-policy-security-rule-2]actionpermit[FW2-policy-security-rule-2]quit[FW2-policy-security]rulename3[FW2-policy-security-rule-3]source-zonelocal[FW2-policy-security-rule-3]source-zoneuntrust[FW2-policy-security-rule-3]destinatio
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026衢州市技师学院招聘事业单位工作人员8人笔试备考题库及答案详解
- 2026闽都创新实验室管理人员招聘1人(福建)考试备考题库及答案详解
- 2026浙江丽水市丽汽汽车销售服务有限公司招聘1人考试模拟试题及答案详解
- 2026广东中山大学附属口腔医院会计人员招聘1人笔试参考题库及答案详解
- 2026广东肇庆市德庆县“就业社保协管”乡村公益性岗位招聘139人(第一批)考试模拟试题及答案详解
- 2026北京大学光华管理学院招聘劳动合同制工作人员1人考试备考试题及答案详解
- 2026四川成都中医药大学第二附属医院工作人员招聘35人考试备考试题及答案详解
- 2026年绥化青冈县公开招聘公益性岗位人员81人考试备考试题及答案详解
- 2026湖北宜昌市当阳市紧密型医共体招聘劳务派遣专业技术人员41人笔试参考题库及答案详解
- 2026年江西省吉安市工会人员招聘笔试参考题库及答案详解
- 建设年产1GWh储能电池Pack系统集成项目可行性研究报告模板-立项拿地
- 动车组网络控制系统-CRH2A、CRH380A型动车组网络控制系统
- 校服供货服务方案
- 《微波法原油含水率在线检测仪》
- 单招考试培训班的教师培训与专业知识更新计划
- 药酒产品计划书
- 固废处理合同协议书
- 学术研究数据管理与共享规范探讨
- 产前检查主要内容
- 更换收发方案球筒及阀门施工技术方案2016.01.13
- 进入受限空间作业JSA记录表
评论
0/150
提交评论