【大型O2O连锁商场信息化建设规划与实施14000字(论文)】_第1页
【大型O2O连锁商场信息化建设规划与实施14000字(论文)】_第2页
【大型O2O连锁商场信息化建设规划与实施14000字(论文)】_第3页
【大型O2O连锁商场信息化建设规划与实施14000字(论文)】_第4页
【大型O2O连锁商场信息化建设规划与实施14000字(论文)】_第5页
已阅读5页,还剩54页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

目录[15]是一种内部网关路由协议,也是电信运营商采用的、用于自主系统的内部网关协议之一。ISIS也是一种链路状态协议,与OSPF协议相似,采用最短路径优先算法对路由进行计算,同样可以用于大规模的网络系统中。第3章系统需求分析第3章系统需求分析3.1系统概述商场总部网络是整个商场网络的核心区域,作为数据与业务的集中运行与存储区域。分部网络是总部的下联单位,根据总部的委托来进行相应的业务活动,通过IPSecVPN技术将数据信息统一转发到总部,并实现两者的异地互访。3.2系统区域分析区域的设置结合了在真实商场的调研结果,规划了用户接入区、服务器区等多个不同区域。每一个区域都拥有各自的权限和功能,用来支撑整个商场各类业务的多样性及线路传输的稳定性。1.用户接入区用户接入区提供给各类用户进行不同网络的接入,要实现商场门店区员工和内部管理区各部门员工的有线接入,也要满足门店区员工、商场顾客和管理区部门员工的无线接入。针对不同用户的使用需求,该区域需要实现有线网络架设和无线覆盖,使不同类型终端都能顺利访问网络。终端在用户接入有线网络或无线网络后需要得到IP地址。首先针对有线网络,由于商场环境规模较大,手动配置IP地址会给运维人员带来很大的工作量,时间成本高,因此需要依靠信息技术来实现地址的自动下发。其次对于无线覆盖,门店区和管理区分别使用不同的SSID进行区分,使用AC进行统一管理。2.服务器区服务器区是整个商场的关键区域,商场的业务交流和员工的日常工作等都需依靠该区域才能正常运转。各个部门的员工的主要任务是实现内部的信息收集、发布、更新、存储和录入工作,并实现信息的反馈和查询。作为一个高机密性的区域,需要有高度的安全性、可维护性和可靠性。在防火墙上制定安全策略和访问控制,只允许管理员和部门员工访问服务器,门店区的员工和顾客用户不允许访问,并实现分支商场网络访问总部数据的能力。3.防火墙安全区这个区域是整个网络的重要区域之一,承载着几乎所有的安全模式的设计与部署。通过部署两台防火墙进行主备冗余,之间通过心跳线检测进行会话同步减轻运维人员的工作量,在该区域将会对全网的行为做一个统一的规范和标准。4.ISP网络区ISP(InternetServiceProvider,互联网服务提供商)指的是向用户和各个企业单位综合提供接入服务、导航服务和信息服务的运营商,其中最经常接触的中国电信、中国移动、中国联通就是国内著名的ISP运营商。5.内网安全管理区内网安全管理区将作为商场内外网用户上网行为管理、日志审计、大数据信息分析等一系列对商场业务和服务进行集中管理审计的区域。在如今的信息化时代,只有对数据进行大规模和灵活的运用,才能促进商场做出更有建设性和价值性的运维管理,让全网做到可视可控,提高安全等级,满足等级保护标准。6.分支商场网络通过建设分支商场网络实现商场业务的扩展,受其规模的限制,在实现整体网络稳定运行的前提下,还需要有能够访问总部数据的能力,并且要注意在与总部传输数据时的安全问题,要提高安全性。3.3系统设备参数本次商场网络规划设备的选型与数量如表3.1所示。表3.1设备选型与数量序号设备品牌型号数量备注1接入交换机华为S3700-EI1724个百兆端口,4个千兆端口,可加模块2核心交换机华为S5720S-LI1124个千兆端口,4个万兆端口,可加模块3防火墙华为USG638038个千兆电口,4个万兆光口,可加模块4路由器华为AR326043个千兆端口,可加模块5服务器华为1288HV65分设DHCP服务器、SAMBA服务器、WEB服务器、WEB服务器、DNS服务器,可扩展功能6日志审计系统深信服LAS-10001等保2.07数据库安全审计系统深信服DAS-10001等保2.08堡垒机深信服OSM-10001等保2.09全网行为管理深信服AC-10001等保2.010安全感知平台深信服SIP-10001等保2.0第4章系统设计第4章系统设计4.1系统设计目标建设具有先进性、开放性、实用性、可靠性、安全性、扩展性、可维护性的大型商场网络,实现数据的高效转发,满足不同类型用户的正常需求和办公任务,并对用户行为进行审计控制,分部在访问总部数据时能有较高的响应速度和较高的安全性。4.2系统网络拓扑设计的整体系统网络拓扑如图4.1所示。图4.1系统拓扑为满足管理的便利和提供高效的性能,全网设计为三层架构。将各种终端设备集中在接入层提供接入服务,集中到汇聚层处理接入层繁多复杂的数据,然后通过核心层进行数据转发。整个网络拓扑的重要链路和重要设备上都使用多链路进行冗余和双机,让网络更加可靠。系统使用OSPF技术作为主体路由协议进行路由的交换与协商,使整体网络实现全部通信。运营商网络采用ISIS技术进行模拟。总部和分部通过IPSecVPN技术实现通信。4.3IP地址规划表4.1为IP规划与配置表,将整个系统网络划分成多个区域,每个区域都按照规定分配不同网段,一旦网络出现故障时,借助规划表便可快速查询和定位故障区域。表4.1IP规划与配置设备编码接口数据设备编码接口数据FW_AGE1/0/0/24FW_BGE1/0/0/24GE1/0/1/24

VIP:GE1/0/1/24

VIP:GE1/0/2/24

VIP:GE1/0/2/24

VIP:GE1/0/3/24GE1/0/3/24GE1/0/5/24GE1/0/5/24SW_AGE0/0/1vlan10:/24SW_BGE0/0/1vlan10:/24GE0/0/4vlan11:54/24

virtual-ip:

vlan12:54/24

virtual-ip:

vlan13:54/24

virtual-ip:

vlan101:54/24

vlan102:54/24

vlan103:54/24

vlan192:54/24GE0/0/4vlan11:53/24

virtual-ip:

vlan12:53/24

virtual-ip:

vlan13:53/24

virtual-ip:续表4.1GE0/0/5vlan14:54/24

virtual-ip:

vlan15:54/24

virtual-ip:

vlan16:54/24

virtual-ip:

vlan104:54/24

vlan105:54/24

vlan106:54/24GE0/0/5vlan14:53/24

virtual-ip:

vlan15:53/24

virtual-ip:

vlan16:53/24

virtual-ip:GE0/0/6vlan17:54/24

virtual-ip:

vlan18:54/24

virtual-ip:

vlan19:54/24

virtual-ip:

vlan107:54/24

vlan108:54/24

vlan109:54/24GE0/0/6vlan17:53/24

virtual-ip:

vlan18:53/24

virtual-ip:

vlan19:53/24

virtual-ip:GE0/0/7vlan20:54/24

virtual-ip:

vlan21:54/24

virtual-ip:

vlan22:54/24

virtual-ip:

vlan110:54/24

vlan111:54/24

vlan112:54/24GE0/0/7vlan20:53/24

virtual-ip:

vlan21:53/24

virtual-ip:

vlan22:53/24

virtual-ip:GE0/0/8vlan120:/24GE0/0/8vlan200:54/24SW_CGE0/0/1

GE0/0/2vlan172:/24GE0/0/11

GE0/0/12vlan10:/24FW_BranchGE1/0/150/24ISP1G0/0/100/24GE1/0/0/24ISP2G0/0/100/24续表4.1AR_BranchG0/0//24日志审计

系统G0/0/01/24G0/0/0.7054/24数据库安全审计系统G0/0/02/24G0/0/0.754/24堡垒机G0/0/03/24G0/0/0.754/24全网行为

管理G0/0/04/24G0/0/0.7354/24安全感知

平台G0/0/05/244.4区域划分1.用户接入区设计用户接入区的设计如图4.2所示,商场分为四层,每层对应一个门店区和两个工作部门。对于门店区和部门模块网络,整体将其分为有线网络和无线网络两个区域,并且各分配一个VLAN范围,从逻辑上将其分隔开,避免交换机在对目标设备进行数据转发时收到其他设备的影响造成无法转发或错误转发。图4.2系统拓扑—用户接入区二层交换机之上架设三层交换机,作为有线网络的DHCP中继和无线网络的DHCP。由于业务量和数据量将为庞大,于是部署两台三层交换机做主备,采用VRRP对三层交换机进行网关冗余,当其中一台设备发生故障时,自动切换成备份路由器为网关,保证网络的正常通信,并将之间的三条链路进行链路捆绑,增加带宽,提高网络健壮性。并利用MSTP创造出冗余路径,让数据转发的时候能够实现负载分担,也能够降低对交换机资源的消耗。与此同时部署一个管理区域,该区域放置管理PC,用于对全网设备进行管控。并且在核心交换机上旁挂架设一台AC,采用AC+AP的方式做无线组网,由AC集中代理和维护管理AP。2.服务器区设计服务器区的设计如图4.3所示,对于所有企业来说,服务器区都是至关重要的一个区域,承载着非常多的业务和大量数据的存储。图4.3系统拓扑—服务器区在该区域中架设DHCP服务器、SAMBA服务器、DNS服务器、WEB服务器、SMTP服务器,并连在三层交换机上,方便日后根据商场的发展规模和发展速度在该区域做出服务的扩展。3.防火墙安全区设计防火墙安全区的设计如图4.4所示,由两台三层交换机和两台防火墙组成。在该区域的防火墙上承载着各区域的数据通信、安全策略、访问控制等重要配置,负载量较大,所以部署2台防火墙以负载分担方式工作。因为ISP都只有一条链路,但是一条链路是无法与两台防火墙连接的,所以在防火墙与ISP之间需要配置汇聚交换机作为出口。借助交换机可以把ISP的一条链路变为两条链路,并连接到两台防火墙的上行接口。这样的设计能为内外网通信提供安全保障,又可以使链路的冗余性得到满足,提高带宽和稳定性。图4.4系统拓扑—防火墙安全区防火墙则采用下一代防火墙进行管控,它是基于传统防火墙而升级的下一代防火墙。它包含了多功能、高性能等特点,也是对传统防火墙等安全设备技术的革新。它能够更全面的解决应用层发生的安全威胁事件。4.ISP网络区设计ISP网络区的设计如图4.5所示,由三台路由器进行模拟。这个区域功能是模拟连接运营商网络。图4.5系统拓扑—ISP网络区商场使用两个不同的运营商网络,防止因某个运营商断网而导致的业务中断造成影响,提高网络的可靠性,并设置不同部门在需要外网连接时走不同的运营商出口。5.内网安全管理区设计网络安全等级保护2.0制度(简称等保2.0)是我国在网络安全领域的重要制度,网络安全法中对实施等级保护有着严格的要求,其中第二十五条、第三十一条、第五十九条等都明确提到,各个企业单位在完成网络运维都必须拥有一套完整的应急体系,对于关键设施要结合等级保护制度做到重点保护,如果没有完善安全保护要求的,会收到相关部门做出的处罚。国家对网络安全相当重视,如果不开展等级保护就等于违法,可以看出部署安全行为审计的重要性和必要性。为了满足等保2.0要求,如图4.6所示,规划内网安全管理区作为行为审计控制的核心区域,部署多种安全产品,提供安全可视、协同防御和持续监测的功能。图4.6系统拓扑—内网安全管理区运维区以旁路模式部署在核心交换机旁,起到的最终目的是对数据进行一个检测,数据的转发过程都受运维区的监控。当运维区的设备检测出上网行为或者流量数据存在安全隐患时,便会产生警告或报表,做出拦截或阻断行为,进而阻止数据转发,完成数据拦截。同时可以在设备上对内外网用户做出上网行为管理,提高工作效率和网络安全。由于采用旁路模式部署,即使设备出现故障或宕机,也不会对骨干网络的通信业务造成影响。(1)日志审计系统日志审计系统可以帮助企业人员在任何情况下都可以直观地看到系统的运行状态,通过分析日志的实时、异常和非法访问记录,实现对系统的实时监控。运维人员可以通过这个系统有效分析安全事件和系统故障的原因,做到便捷快速地实施对信息系统的安全审计,保障系统日志的完整性,也能够帮助现场管理人员及时发现故障,做到迅速定位和及时恢复。(2)数据库安全审计系统数据库安全审计系统可以为用户提供完整的数据库审计分析、跟踪分析、数据库可见性、数据库安全性分析。通过采集数据可以回溯泄密过程,以图形化界面把完整的泄密过程展现出来。并能清晰看到各种用户对数据库的访问和使用,如果业务系统、运维人员、客户端收到危险或恶意操作会高亮提示。(3)堡垒机堡垒机能有效审计运维人员的操作过程,实时监控运维人员的在线操作。如果存在不一致的操作,则可以实时阻止当前会话。基于黑名单和白名单的访问控制策略可以用来限制用户对目标设备的访问。同时可以记录操作人员的账号使用情况和资源使用情况,更好地对账号的完整使用过程进行追踪审计。(4)全网行为管理全网行为管理能够对内网用户上网的时候进行行为管理,做到可视可控。比如,可以记录员工访问的网站、手机打开的APP、玩游戏或看视频的时长等,进行上网的行为审计。也禁止访问像游戏、媒体、股票等内容,进行上网行为的限制。以及对上网流量做出限制、只有认证用户才能连接商场部门内网网络、防止文件泄密等,能够很大的提高整体的工作效率和内部的行为管理。(5)安全感知平台安全感知平台提供实时检测、及时预警、快速响应和迅速处置,是一个全面的数据分析平台。通过对全网流量的分析,结合威胁智能、建模分析、关联分析、可视化等技术,进行业务的精细化可视可控,可以帮助用户在受到各种威胁入侵时及时发现威胁,避免造成损失和难以预计的危害,减轻运维人员的管理压力。6.分支商场网络设计分支商场网络的设计如图4.7所示,采用三层架构组网,设计为4个部门,由路由器作为DHCP服务器为PC分配地址。图4.7系统拓扑—分支商场网络由于规模的原因,分支商场并没有单独设立服务器,通过设立的防火墙与总部建立IPSecVPN进行数据传输与访问。4.5系统环境准备这次设计的环境通过eNSP模拟器和VMwareWorkstation完成搭建。eNSP模拟器要求能够搭建出基本的网络拓扑和对交换机、无线控制器AC、路由器、防火墙等设备的模拟,并且能够实现Ping操作、SSH操作、数据包分析、与真实网络对接等功能;VMwareWorkstation要求能够搭建Linux、Windows10和WindowsServer2012操作系统,实现DHCP、SAMBA、WEB等服务器的搭建,并与eNSP模拟器结合实现全网互联。第5章系统实现第5章系统实现运用eNSP模拟器和Linux、WindowsServer操作系统,根据系统设计思路完成拓扑搭建和功能配置,并正常运行整体网络,该章节将会分区域进行介绍。5.1用户接入区1.有线用户接入该区域每个部门的接入交换机上创建VLAN,并将每个部门划分进相应的VLAN里,起到节约资源、提高安全性和便于管理的优点。同时,在每个楼层的接入交换机上,与电脑终端连接的端口为Access接口,只允许对应的VLAN通过;上行端口为Trunk接口用于设备间互连;将连接AP的端口也设置为Trunk接口,并设置与AP连接的端口的PVID为分配给AP的VLAN120。因为该接口下需要承载AP和无线设备的VLAN,需要配置为Trunk接口用于承载多个VLAN;由于Trunk接口在发送数据帧时,若VLANID和PVID相同且是该接口允许通过的VLANID时,会去掉Tag发送数据报文,所以将接口PVID设置为AP的VLAN让AP能够获取到地址。如图5.1所示。图5.1VLAN划分配置在两个三层交换机之间的链路中配置链路聚合,并配置静态LACP模式,通过快速的主备切换在进行冗余的同时也让链路带宽得到增加。并将该聚合链路配置为Trunk链路,如图5.2所示。图5.2静态LCAP配置可以使用命令displayeth-trunk1查看Eth-Trunk信息、活动和非活动的接口信息,如图5.3所示。图5.3Eth-Trunk信息由于DHCP服务器与终端不在同一个网络段中,终端无法通过广播到达DHCP服务器,所以在三层交换机上配置DHCP中继代理。终端在向DHCP请求IP服务过程中的数据包都会通过中继设备进行代理转发,实现DHCP服务器向不同网段的终端提供DHCP服务。如图5.4所示。图5.4DHCP中继配置该区域在三层交换机上实施了VRRP协议进行备份,当一台交换机发生故障时,另一台交换机将代替故障设备工作,保证通信的连续可靠。配置一楼和二楼走SW_A,当SW_A故障时能够通过SW_B进行数据访问;三楼和四楼走SW_B,当SW_B故障时能够通过LSW9进行数据访问,可以通过提高优先级来实现。如图5.5和图5.6所示。图5.5SW_A的VRRP配置图5.6SW_B的VRRP配置然后配置MSTP,将SW_A设为一楼和二楼的VLAN的主根、三楼和四楼的备根,SW_B设为三楼和四楼的主根、一楼和二楼的备根。那么一楼二楼的流量将会首先通过SW_A,三楼四楼的流量将会首先通过SW_B。如图5.7和图5.8所示。图5.7SW_A的MSTP配置图5.8SW_B的MSTP配置2.无线用户接入本次设计中采用AC+AP的形式对无线进行组网,由无线控制器AC集中管理和下发WLAN业务。如图5.9所示,在交换机SW_A上配置接口地址池,用来给无线终端STA分配地址。图5.9SW_A配置接口地址池然后在AC上配置系统参数,包括国家码、域管理模板和隧道源地址,并与创建的AP组进行关联,绑定AP的MAC地址,如图5.10所示。图5.10配置系统参数接着在AC上配置安全模板、SSID模板和VAP模板并调用,如图5.11所示。图5.11配置调用模板5.2服务器区1.DHCP服务器DHCP服务器使用Linux系统进行搭建,安装DHCP服务后,使用命令vim/etc/dhcp/dhcpd.conf进入配置文件中添加进-网段的相应信息。如图5.12所示为网段和网段的信息,每行分别表示所分配IP地址的网段和掩码、分配的IP地址范围、网关地址、域名服务器的名称、域名服务器的地址。通过DHCP,可减少运维人员的工作量,避免每台计算机上手动输入指令可能出现的配置错误,避免网络上的计算机配置地址冲突,提高工作效率。图5.12DHCP服务器配置2.SAMBA服务器SAMBA服务器同样采用Linux系统进行搭建,商场的场景如下:1、商场有8个部门,分别为:人力资源部、财务部、市场营销部、客户服务中心、仓储物流部、保卫部、办公室、行政部,每个部门各有一个文件夹。2、各部门的文件夹只允许本部门员工进行访问;各部门之间的共享文件放到公用文件夹中。3、各部门都拥有管理本部门文件夹的管理员账号和只有新建文件和查看文件权限的用户账号。4、商场有一个公用文件夹,包含存放各种运维工具的工具文件夹和各部门用于共享的文件夹。5、各个部门管理员对自己部门的文件拥有完全控制的权限,普通用户可以在自己部门文件夹下进行新建操作并对此有完全控制权限,而对于管理员新建或者上传的文件只能访问不能做其他操作。本部门的文件夹除了自己部门的人员和管理员之外其余人员没有访问权限。6、各个部门管理员对公用文件夹中的各个部门的共享文件夹一样拥有完全控制权限,普通用户在公用文件夹里可以在自己部门文件夹下进行新建操作并对此有完全控制权限,而对于管理员新建或者上传的文件只能访问不能做其他操作。在访问其他部门共享文件夹时,非本部门的用户和管理员都只能查看不能做其他操作。对于存放运维工具的文件夹,只有管理员有权限使用,其他用户只有访问权限。安装samba服务后,创建对应的用户和用户组,赋予相应权限并设置密码,在主配置文件(/etc/samba/smb.conf)中添加相应信息。如图5.13所示为人力资源部和财务部的信息,包括用户自定义的共享名、备注信息、路径、各类用户的访问权限等内容。图5.13SAMBA配置3.DNS服务器DNS服务器采用WindowsServer2012系统搭建。DNS服务安装完成后,在管理器新建正向查找和反向查找区域,分别记录域名到主机的映射和主机到域名的映射,实现域名和IP地址的转换。如图5.14和图5.15所示。图5.14正向查找区域图5.15反向查找区域4.Web服务器Web服务器也采用WindowsServer2012系统搭建,安装完Web服务后,在DNS服务器中添加相应条目,进入InternetInformationServices(IIS)管理器中,添加设计好的商场网站地址并绑定IP地址,如图5.16所示。图5.16Web服务器配置5.SMTP服务器SMTP服务器同样采用WindowsServer2012系统搭建,安装完SMTP服务后,进入Internet信息服务(IIS)6.0管理器中,将SMTPVirtualServer#1中的IP地址设定为服务器的IP地址,然后新建名称为的SMTP域,如图5.17所示。随后在服务器上安装POP服务,在POP服务中建立账户并启动服务,如图5.18所示。图5.17新建SMTP域图5.18建立账户5.3防火墙安全区首先将接口加入对应的区域并配置IP地址后,如图5.19和图5.20所示开启IP-Link监测功能,配置监测网段,出接口,监测类型。并配置缺省路由,下一条分别指向两个ISP的接入点。图5.19FW_A开启IP-Link监测图5.20FW_B开启IP-Link监测然后如图5.21和图5.22所示,在两台防火墙之间配置心跳线,进行检测和会话同步,除了接口IP,路由等一些配置,像安全策略等一些策略部署会通过HRP自动同步到另一台防火墙上,实现两台防火墙之间的数据备份。图5.21FW_A配置心跳线图5.22FW_B配置心跳线接着如图5.23所示通过策略路由实现一楼二楼用户通过ISP1的运营商1访问外网,三楼四楼用户通过ISP2的运营商2访问外网。图5.23配置策略路由区域划分好后还需要对不同区域的通信建立安全策略,图5.24表示的是内网访问外网和IP-Link监测的安全策略。图5.24配置区域间安全策略如图5.25所示,通过配置NAT实现内网与公网的访问,并通过NAT策略进行控制。图5.25配置NAT和NAT策略为了实现总部与分部的互访,需要配置IPSecVPN。如图5.26所示,首先定义从总部内网到分部的ACL、配置加密算法完成初步设置。图5.26配置ACL和加密算法随后如图5.27、图5.28和图5.29所示配置IKE安全提议、配置IKE对等体和策略模板,配置关联后应用到接口,如图5.30所示。图5.27配置IKE安全提议图5.28配置IKE对等体图5.29配置策略模板图5.30关联并应用到接口然后如图5.31和图5.32所示配置相应的安全策略和NAT策略,指定源区域、目的区域和源地址、目的地址。图5.31配置IPSecVPN的安全策略图5.32配置IPSecVPN的NAT策略5.4ISP网络区该区域使用ISIS协议来模拟运营商的网络环境。ISP1和ISP2分别为商场申请的两个运营商网络,ISP作为两个运营商互联互通的节点。两个运营商使用私网地址作为运营商内部设备互联,ISP1使用00作为外部互联网地址,ISP2使用00作为外部互联网地址。如图5.33和图5.34所示。图5.33ISP1的ISIS配置图5.34ISP2的ISIS配置5.5内网安全管理区由于内网安全管理区部署的都是现代网络中的新型设备,而模拟器只能够模拟操作传统设备。因此内网安全管理区的设备功能更具有丰富性、便捷性和复杂性。日志审计支持收集Windows、Linux、安全设备、数据库、文本等多种类型的日志,如图5.35所示,只需在本地终端启动对应服务,网络中执行的操作就可以在日志审计中检索到其日志类型,并可查看日志内容。同时配有报表模板,可以直接使用模板生成报表,也可设置自动报表,即可定期自动生成。图5.35日志审计数据库安全审计系统在完成上架后,在数据库系统中将安全审计系统地址添加进配置文件后即可使用。如图5.36所示,通过在审计系统中加入相应的审计策略,可以监控数据库系统的运行并进行审计。在审计系统中,可以看到各类用户对数据库执行的所有操作,并且可以准确地追踪溯源。图5.36数据库安全审计系统堡垒机通过配置不同的用户账号赋予不同的权限。如图5.37所示,在运维管理的用户下创建系统管理员账号,该账号可进行系统配置类操作;在运维管理的用户下创建安全管理员账号,该账号负责用户、资源、授权、规则等管理操作以及流程、计划任务管理;在运维管理的用户下创建审计管理员账号,该账号负责审计、报表查看工作。登录对应账号后通过添加用户和资源并授权运维人员进行运维操作,过程将以明细和录像的模式便于审计人员对运维操作进行监管。图5.37堡垒机对于全网行为管理,可以通过策略来实现对用户的行为管理。如图5.38所示可以添加不希望员工在上班时间访问娱乐影音网页和应用的策略并关联到对应的员工组,那么员工在上班时间访问此类网站就会被拒绝。此外还可以进行流量控制,限制线路的上下行速率,增加带宽。图5.38全网行为管理安全感知平台具有强大的感知功能,通过部署探针后可实现全网业务可视和威胁感知。其中可以配置各类设备的接入与联动,如图5.39所示,在监控中心中可通过大屏全局总览,并配有分析中心,可对检测出的威胁进行分析与告警。通过配置策略可实现联动封锁、访问控制、上网提醒、冻结账号等安全策略,提供全方位的安全防护体系。图5.39安全感知平台5.6商场分部网络分部网络与总部一样通过OSPF技术实现全网互通,独立部署防火墙设备,实现对自己内网安全的防护,并在上面部署IPSecVPN技术,实现两端数据互通。配置上面与总部防火墙基本一致,定义从分部到总部内网的ACL、配置加密算法完成初步设置,随后创建IKE安全提议,配置IKE对等体和策略模板并应用到接口。由于一个物理接口上只能有一个关联,因此需要用Tunnel接口来分别与两条链路建立VPN链路,如图5.40所示,然后配置负载分担和浮动路由,让访问总部一楼二楼的流量默认走Tunnel1接口通过ISP1进行访问,当ISP1出现故障时自动走Tunnel2接口通过ISP2进行访问,达到负载分担和冗余的效果。最后在配置上相应的安全策略,指定源区域、目的区域和源地址、目的地址。图5.40Tunnel接口配置第6章系统测试第6章系统测试6.1用户接入区测试1.DHCP测试如图6.1所示,用户接入网络后可以看到已经获取到了由DHCP服务器提供的IP地址、掩码、网关等相关信息。图6.1PC获取IP地址2.无线测试如图6.2所示,在AC的集中管理下,无线终端STA搜索到了WLAN信号,正确输入密码后,STA成功接入该WLAN,并且获取到IP地址、掩码、网关等相关信息。图6.2无线终端获取IP地址3.Ping测试Ping命令可以对网络的连通性进行检测,同时可以看到当前路径传输的速度,是最基本最直观的网络检测方式。(1)访问外网图6.3和图6.4是内网部门用户访问运营商网络的情况,表示通信成功,说明内网用户可以正常访问外网,使用Tracert命令能够显示PC进行访问操作时经过的IP地址路径。可以看到一楼二楼的部门接入的是地址为00的运营商1,三楼四楼的部门接入的是地址为00的运营商2。图6.3一楼二楼终端访问外网图6.4三楼四楼终端访问外网(2)内网通信通过之前做的访问控制列表可以看到如图6.5、图6.6和图6.7所示,管理区域的PC可以与内网所有PC通信,其他部门不允许互访。图6.5管理PC内网通信图6.6财务部访问市场营销部情况图6.7市场营销部访问财务部情况(3)总部与分部通信如图6.8所示,总部内网的PC对分部的内网PC进行了访问,并且显示成功通信。如图6.9所示,通过Wireshark进行抓包可以看到数据包已经被加密,表示经过IPSecVPN进行加密传输。图6.8商场总部与分部通信图6.9Wireshark抓包结果(4)总部内网用户访问服务器在服务器的网关设备上设置访问控制列表管理,只允许管理员和部门员工访问服务器,如图6.10所示。门店区的员工和顾客用户不允许访问,如图6.11所示。图6.10总部可靠用户访问情况图6.11总部非可靠用户访问情况4.SSH测试在网关上同样只允许管理PC能够通过SSH服务远程服务器,避免非法终端的不当操作,如果其他设备发起SSH请求时网关会进行拒绝。如图6.12和图6.13所示。图6.12管理PC远程服务器图6.13财务部远程服务器6.2服务器区测试1.DHCP服务器测试从图6.1可以看到用户接入区的用户PC已成功获取到IP地址,即DHCP服务器配置成功。2.SAMBA服务器测试使用人力资源部普通用户的账号进行测试。如图6.14所示,该账号可以访问本部门的文件夹并创建文件。图6.14创建文件测试如图6.15所示,该账号没有权限删除或更改管理员创建的文件。图6.15删除管理员文件测试如图6.16所示,该账号没有权限访问其他部门的文件夹。图6.16访问其他部门文件夹测试如图6.17所示,该账号可以访问公用文件夹中其他部门的文件夹,但是只能查看没有权限删除或修改。图6.17访问公用文件夹测试3.DNS服务器测试如图6.18所示,PC在获取到IP信息和DNS服务器地址后,通过Ping命令测试可见域名已正确解析为IP地址。图6.18域名解析为IP测试如图6.19所示,通过Ping命令测试可见IP地址以正确解析为域名。图6.19IP解析为域名测试4.WEB服务器测试如图6.20所示,在PC上打开浏览器输入地址后显示出网页界面。图6.20网页测试5.SMTP服务器测试如图6.21和6.22所示,使用人力资源部的账号登录Foxmail,向财务部账号发送邮件,使用财务部账号登录Foxmail后可以看到人力资源部账号发来的邮件。图6.21人力资源部账号邮件测试图6.22财务部账号邮件测试6.3ISP网络区测试在ISP路由器上查看路由表,如图6.23所示,可以看到ISP1和ISP2提供给用户的网段/24和/24已经在路由表中,表示已经成功在运营商那里申请到互联网线路了。图6.23ISP路由表6.4商场分部网络测试1.Ping测试(1)分部与总部通信如图6.24所示,分部内网的PC对总部的内网PC进行了访问,并且显示成功通信。如图6.25所示,通过Wireshark进行抓包可以看到数据包已经被加密,表示经过IPSecVPN进行加密传输。图6.24商场分部与总部通信图6.25Wireshark抓包结果(2)分部内网用户访问服务器测试如图6.26和图6.27所示,通过访问控制列表的限制,只允许特定部门网段的用户可以访问服务器,其他用户不允许访问。图6.26分部可靠用户对服务器区的访问图6.27分部非可靠用户对服务器区的访问2.SSH测试如图6.28所示,不赋予商场分部修改总部服务器的权限,当商场分部的网络设备发起SSH请求时全部拒绝,不允许远程到服务器上。图6.28分部设备远程服务器测试结论结论本次毕业设计实验研究讨论了大型O2O连锁商场网络建设与实施,希望在如今的信息化时代中挖掘更加科学的网络建设方案,贴合现代化等级保护标准,提高商业同行中的竞争力。在经过多次的实地探访,以及与具有网络建设经验的工程师进行沟通后,设计出以三层架构为框架的总部-分支网络架构。总部根据商场的实际运营需求设计门店区和部门,引入无线技术,通过在总部和分支机构的防火墙上部署IPSecVPN技术,实现总部和分支机构之间的互联互通,使分支机构能够访问总部的服务器资源,避免因其规模影响业务开展。经过一系列的基础构建,逐渐形成完整的全网架构体系。在实现商场全网的基本通信后,考虑到商场的业务需求、安全性和稳定性,做出相应的部署。通过访问控制列表对各部门之间的通信进行限制,赋予相应用户远程操作权限。在汇聚

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论