版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
XX学院
课程实训
题目XXXX公司网络安全设计方案.
所在系信息工程系
专业班级_______________________
学生姓名xxxx_____________
学生学号_____XX______________
指导老师XXXXXXX
网络安全设计方案
目录
一、需求分析......................................7
L1工程项目概况..................................7
1.2信息点分布....................................7
1.3需求分析......................................8
二、方案设计原则..................................9
三、网络方案设计.................................12
3.1网络拓扑结构介绍...............................12
3.2网络拓扑图.....................................13
331骨干核心层网络设计.................................................13
3.3.2核心层网络设计....................................................14
3.3.3汇聚层网络设计....................................................15
3.3.4接入层网络设计....................................................15
3.3.5广域网互联设计....................................................16
3.3.6冗余/负载均衡设计..................................................16
3.3.7线路冗余...........................................................17
3.3.8网络设备冗余/负载均衡设计.........................................18
3.3.9服务器冗余设计....................................................19
3.310IP地址规划原则...................................................20
3.3方案特点.......................................23
3.4工程预算.......................................24
四、网络技术选型.................................24
4.1路由协议——OSPF.......................................................24
4.2端口安全与认证(基于802.1X)...............................25
五、网络安全及管理机制..........................32
5.1完善的安全机制...............................32
2/35
网络安全设计方案
5.2解决安全威胁................................33
5.3VPN(虚拟专用网)...........................34
六、网络设备选型................................35
七、方案的扩展性考虑............................35
3/35
网络安全设计方案
规划需求
一、公司背景:
二、XX电子系统工程有限公司是股份有限公司,成立于200()年,是威
海市较早从事信息系统集成、硬件销售、软件开发与IT服务的综合
性公司,注册资金208万元人民币,公司现拥有员工30多人,其中
专业技术人员占80%以上,本科以上学历人员占70%以上。公司具备
从方案设计、网络布线、办公设备、信息系统集成、软件开发及IT
服务等面向用户的综合服务能力。
创立伊始,立足于信息产业,致力于高科技产品的开发和信息系统集成与
服务工作,为政府、教育、金融、证券、企业提供优质的解决方案及增值
服务。
在技术竞争日益激烈的今天,公司不断加大对高技术人才的引进及培训工
作,为他们提供优质的工作环境、创造学习的机会。全面提高人才素质,
为公司业务的迅速发展提供了需要的人才。建立了一支专业技术能力强、
素质水平高的技术队伍。这样才能充分的根据各行业特点,充分了解用户
需求,跟踪国际最新技术潮流,为用户提供优质、可靠、性价比高的解决
方案,完全从用户的角度出发,达到物尽其用的目的,节省投资。
公司拥有一批经验丰富的高级技术人员、优秀系统集成方案设计及施工、
认证工程师和专业素质管理人员,他们都经过知名厂家及专业培训机构的
培训,具有丰富的项目管理与实施、技术服务经验。分别通过了IBM、
HP、DELL、联想、清华同方、启明星辰、3coM、AMP、FLUKE>
MICROSOFT.NOVELL.安博士、金山的培训和认证,实行认证专家服
4/35
网络安全设计方案
务。能够为客户提供网络规化设计、系统集成方案资询、工程实施、应用
系统开发和售后技术服务与紧急救援等一系列完整的客户系统解决方案。
近儿年来公司以其出色的业绩在同行业中令人瞩目。
二、用户背景信息
为了加快某集团的信息化建设,新的集团企业网将建设一个以集团办公自动
化、电子商务、业务综合管理、多媒体视频会议、远程通讯、信息发布及查
询为核心,以现代网络技术为依托,技术先进、扩展性强,将集团的各种办
公室、多媒体会议室、PC终端设备、应用系统通过网络连接起来,实现内、
外沟通的现代化计算机网络系统。该网络系统是支持办公自动化、供应链管
理、ERP以及各应用系统运行的基础设施,为了确保这些关键应用系统的正
常运行、安全和发展,系统必须具备如下的特性:
•采用先进的网络通信技术完成集团企业网的建设,实现各分公司的信息
化;
•在整个企业集团内实现所有部门的办公自动化,提高工作效率和管理服务
水平;
•在整个企业集团内实现资源共享、产品信息共享、实时新闻发布;
•在整个企业集团内实现财务电算化;
•在整个企业集团内实现集中式的供应链管理系统和客户服务关系管理系
统;
在网络设计方案中,
三、用户需求分析结果
•要求网络设备集成的安全性(本方案设计中可以涉及专门的防火墙、VPN
或IDS产品,但在实验配置时安全是指交换机、路由器等网络基础设施
产品中的集成安全,不涉及其它产品),网络平台需要提供防止非法的
ARP攻击、DOS攻击、非法DHCPServer的能力。
5/35
网络安全设计方案
•实现内部网络按用户、功能进行VLAN划分;
•分布式三层架构,启用三层路由功能及相应访问控制;
•病毒攻击防护;出口实现NAT地址转换,发布对外的WEB服务;
•支持10GE或将来平滑过渡到10GE;
•要求对网络主干进行流量监控;
•各个建筑物都右I对8芯的单模光纤连接到主建筑物(即网络中心所在
地),所有建筑物到主建筑物之间的距离在600M〜〜2000M之间;每个
建筑物内部都有适当的内部布线,以实现所需连接;
四、方案要求
(1)方案设计要求
O整体结构
O设备选型
O网络拓扑图
4、IP地址规划
(2)试验报告实施文档
1、整体结构,根据提供的硬件设备搭建模拟的网络环境描述;
2、试验配置,包括具体配置文档;
3、验证,测试验证方法
6/35
网络安全设计方案
一、需求分析
1.1工程项目概况
X义集团为了加快信息化建设,新的集团企业网将建设一个以集团办公
自动化、电子商务、'也务综合管理、多媒体视频会议、远程通讯、信息发布
及查询为核心,以现代网络技术为依托,技术先进、扩展性强,将集团的各
种办公室、多媒体会议室、PC终端设备、应用系统通过网络连接起来,实现
内、外沟通的现代化计算机网络系统。该网络系统是支持办公自动化、供应
链管理、ERP以及各应用系统运行的基础设施,为了确保这些关键应用系统
的正常运行、安全和发展,系统必须具备如下的特性:
1、采用先进的网络通信技术完成集团企业网的建设,实现各分公司的信息
化;
2、在整个企业集团内实现所有部门的办公巨动化,提高工作效率和管理服
务水平;
3、在整个企业集团内实现资源共享、产品信息共享、实时新闻发布;
4、在整个企业集团内实现财务电算化;
5、在整个企业集团内实现集中式的供应链管理系统和客户服务关系管理系
统:
具体要求:
•WWW服务
•E-mail、FTP服务
•网上多媒体教学,能提供视频点播服务
•集团内行政管理
•拨号上网服务
1.2信息点分布
主要信息点集中在生产部、账务部、网络中心、职工宿舍与医疗卫生等部门。
详细分布如表i所示。
7/35
网络安全设计方案
地点信息点备注
网络中心40需保证速度、流量和可靠性
生产部150需保证速度、流量和可靠性
账务部120需保证速度、流量和安全性
职工宿舍1000需保证速度和流量
医疗卫生10需保证速度和可靠性
销售部100
综合设计30
表1主要信息点分布
1.3需求分析
为适应企业信息化的发展,满足日益增长的通讯需求和网络的稳定运
行,今天的大型企业网络建设比传统企业网络建设提出更高的要求,主要表
现在如下几个方面:
1)现代大型企业网络应具有更高的带宽,支持10GE或将来平滑过渡到10GE,
更强大的性能,以满足用户日益增长的通讯需求;
随着计算机技术的高速发展,基于网络的各种应用日益增多,今天的企
业网络己经发展成为一个多业务承载平台,它不仅要继续承载企业的办公自
动化和WEB浏览等简单的数据业务,还要承载涉及企业生产运营的各种业
务应用系统数据,以及带宽和时延都要求很高的IP电话、视频会议等多媒
体业务,因此数据流量将大大增加,尤其是对核心网络的数据交换能力提出
前所未有的要求。另外,随着千兆端口的成本持续下降,千兆到桌面的应用
会在不久的将来成为企业网的主流。从2005年全球交换机市场分析可以看
到,增长最迅速的就是10G级别机箱式交换机,由此可见,万兆的大规模应
用己经真正开始。所以今天的企业网络已经不能再用百兆到桌面千兆骨干来
作为建网的标准,它的核心层及骨干层必须具有万兆级带宽和处理性能,才
能构筑一个畅通无阻的“高品质”大型企业网,从而适应网络规模扩大,业务
量日益增长的需要。
2)现代大型企业网络应具有更全面的可靠性设计,以实现网络通讯的实时畅通,
保障企业生产运营的正常进行;
随着企业各种'也务应用逐渐转移到计算机网络上来,网络通讯的无中断
运行已经成为保证企业正常的生产运营的关键。现代大型企业网络在可靠性
设计方面主要应从三方面考虑:首先是设备级可靠性设计,这里不仅要考察
网络设备是否实现了关键部件的冗余备份,还要从网络设备整体设计架构、
8/35
网络安全设计方案
处理引擎种类等多方面去考察;其次是业务的可靠性设计,这里要注意网络
设备在故障倒换过程中是否对业务的正常运行有影响;再次是链路的可靠性
设计,以太网的链路安全来自于它的多路径选择,所以在企业网络建设时要
考虑网络设备是否能够提供有效的链路自愈手段和快速重路由协议的支持。
3)现代大型企业网络需要提供完善的端到端QOS保障,以满足企业网多业务承
载的需求;
大型企业网络承载业务的不断增多,单纯的提高带宽并不能够有效的保
障数据交换的畅通无阻,正如八车道的长安街也经常堵车一样,所以今天的
大型企业网络建设必须要考虑到网络应能够智能的识别应用事件的紧急和
重要程度,如视频、音频、数据流(MIS、ERP、OA、备份数据),同时能够
调度网络中的资源,保证重要和紧急业务的带宽、时延、优先级和无阻塞的
传送,实现对业务的合理调度才是一个大型企业网络提供“高品质”服务的保
障。
4)现代大型企业网络应提供更完善的网络安全解决方案,以阻击病毒和黑客的攻
击,减少企业的经济损失;
传统企业网络的安全措施主要是通过部署防火墙、IDS、杀毒软件以及
配合交换机或路由器的ACL来实现对于病毒和黑客攻击的防御,但实战证
明这些被动的防御措施并不能有效的解决企业网络的安全问题。在企业网络
已经成为公司生产运营的重要组成部分的今天,现代企'也网络必须要有一整
套从用户接入控制,病毒报文识别到主动抑制的一系列安全控制手段,才能
有效的保证企业网络的稳定运行。
5)现代大型企业网络应具备更智能的网络管理解决方案,以适应网络规模日益扩
大,维护工作更加复杂的需要;
当前的网络已经发展成为“以应用为中心''的信息基础平台,网络管理能
力的要求已经上升到了业务层次,传统的网络设备的智能已经不能有效支持
网络管理需求的发展。比如,网络调试期间最消耗人力与物力的线缆故障定
位工作,网络运行期间对不同用户灵活的服务策略部署、访问权限控制、以
及网络日志审计和病毒控制能力等方面的管理工作,由于受网络设备功能本
身的限制,都还属于费时、费力,有时甚至是不可能的任务,所以现代的大
型企业网络迫切需要网络设备具备支撑“以应用为中心,,的智能网络运营维
护的能力,并能够有一套智能化的管理软件,将网络管理人员从繁重的工作
中解脱出来。
二、方案设计原则
本方案的设计将在追求性能优越、经济实用的前提下,本着严谨、慎
重的态度,从系统结构、技术措施、设备选择、系统应用、技术服务和实施
过程等方面综合进行系统的总体设计,力图使该系统真正成为符合该中学的
网络系统。
从技术措施角度来讲,在网络的设计和实现中,本方案严格遵守了以下
9/35
网络安全设计方案
原则:
•实用性和集成性
系统的软硬件设计、还是集成,均以适用为第一宗旨,在系统充分适应
企业信息化的需求的基础上进而再来考虑其他的性能。该系统所包含的内容
很多,必须能将各种先进的软硬件设备有效地集成在一起,使系统的各个组
成部分能充分发挥作用,协调一致的进行高效工作。
・标准性和开往性
只有支持标准性和开放性的系统,才能支持与其它开放型系统一起协同
工作,在网络中采用的硬件设备及软件产品应该支持国际工作标准或事实上
的标准,以便能和不同厂家的开放性产品在同一网络中同时共存。通信中应
采用标准的通信协议以使不同的操作系统与不同的网络系统及不同的网络
之间顺利进行通讯。
•先进性和安全性
系统所有的组成要素均应充分地考虑其先进性。不能一味地追求实用而
忽略先进,只有将当今最先进的技术和我们的实际应用要求紧密结合,才能
获得最大的系统性能和效益。网络的安全是事关重要的,在某些情况下,宁
可牺牲系统的部分功能也必须保证系统的安全。
•成熟性和高可靠性
作为信息系统基础的网络结构和网络设备的配置及带宽应能充分地满
足网络通信的需要。网绢硬件体系结构在实际应用中能经过较长时间的考
验,在运行速度和性能上都应是稳定可靠的、拥有完善的、实用的解决方案,
并通到较多的第三方开发商和用户在全球的广泛支持和使用。同时,应从长
远的技术发展来选择具有很好前景的、较为先进的技术和产品,以适应系统
未来的发展需要。
可靠性也是衡量一个计算机应用系统的重要标准之一。在确保系统网络
10/35
网络安全设计方案
环境中单独设备稳定、可靠运行的前提下,还需要考虑网络整体的容错能力、
安全性及稳定性,使系统出现问题和故障时能迅速地修复。因此需要采取一
定的预防措施,如对关键应用的主干设备考虑有适当的冗余。应急处理信息
系统能够全天候工作,达到每周7*24小时工作的要求。一个高可用性的系
统才能使用户的投资真正得到回报。
•可维护性和可管理性
整个信息网络系统中的互连设备,应是使用方便、操作简单易学,并便
于维护。对复杂和庞大的网络,要求有强有力的网络管理手段,以便合理的
管理网络资源,监视网络状态及控制网络的运行,因此,网络所选的网络设
备应支持多种协议,管理员能方便进行网络管理、维护甚至修复。
在设计和实现时,必须充分考虑整个系统的便于维护性,以使系统万一
发生故障时能提供有效手段及时进行恢复,尽量减少损失。
•可扩充性和兼容性
网络的拓扑结构应具有可扩展性即网络联结必须在系统结构、系统容量
与处理能力、物理接连、产品支持等方面具有扩充与升级换代的可能,采用
的产品要遵循通用的工业标准,以便不同的设备能方便灵活地接连入网并满
足系统规模扩充的要求。
为了使所实现系统能够在应用发生变化的情况下保护原有的开发投资,
在设计系统时,应将系统按功能做成模块化的,可根据需要增加和删除功能
模块
11/35
网络安全设计方案
三、网络方案设计
3.1网络拓扑结构介绍
在此次xx集团大型企业网的设计中,我们采用层次化模型来设计网络
拓扑结构。所谓“层次化”模型,就是将复杂的网络设计分成几个层次,每
个层次着重于某些特定的功能,这样就能够使一个复杂的大问题变成许多简
单的小问题。层次模型既能够应用于局域网的设计,也能够应用于广域网的
设计。
层次化模型的好处:
在大型企业网设计中,使用层次化模型有许多好处,列举如下:
1、节省成本
在采用层次模型之后,各层次各司其职,不再在同一个平台上考虑
所有的事情。层次模型模块化的特性使网络中的每一层都能够很好地利用带
宽,减少了对系统资源的浪费。
2、易于理解
层次化设计使得网络结构清晰明了,可以在不同的层次实施不同难
度的管理,降低了管理成本。
3、易于扩展
在网络设计中,模块化具有的特性使得网络增长时网络的复杂性能够限
制在子网中,而不会藁延到网络的其他地方。而如果采用扁平化和网状设计,
任何一个节点的变动都将对整个网络产生很大影响。
4、易于排错
层次化设计能够使网络拓扑结构分解为易于理解的子网,网络管理
者能够轻易地确定网络故障的范围,从而简化了排错过程。
12/35
网络安全设计方案
3.2网络拓扑图
网络拓扑图如图1所示。
图1网络拓扑图
3.3网络设计
3.3.1骨干核心层网络设计
大型企业生产办公网络的核心网主要完成整个企业集团内部不同地域
企业之间的高速数据路由转发,以及维护全网路由的计算。鉴于大型集团企
业的用户数量众多,业务复杂,QOS要求较高的特点,在本方案中采用神州
数码的DCRS-7508高密度多业务核心路由交换机组建高性能的核心网络平
台。
神州数码DCRS-7500系列交换机是具有运营商级容错能力的高性能
大型网络核心交换机,可为高校和运营商提供基于领先技术的卓越性能和可
13/35
网络安全设计方案
靠性。DCRS-7500系列交换机专为发挥万兆、千兆以太网潜在的强大交换能
力而设计,超大容量的交换背板使得包括万兆端口在内的每个端口具备全线
速交换能力,确保在巨大的网络通信负载下始终能够轻松实现线速的第二层
和第三层交换,是城域网、数据中心、智能大厦及企业网络骨干级核心路由
交换机的理想选择。
DCRS-7500系列交换机具有三种型号,包括15插槽的DCRS-7515、8
插槽的DCRS-7508和4插槽的DCRS-7504,除DCRS-7515专用的大功率电源
模块外,该系列交换机的所有管理模块、交换模块以及电源模块都可互换使
用,而且管理模块、电源模块、风扇等还可实现冗余备份,温度传感器可以
随时监控各个部件的工作温度,从而提供运营商级的可靠性。DCRS-7500
系列交换机的一大特色是管理模块均带有业务接口,使得所有的插槽均为有
效的业务插槽,从而大大提高了端口密度和插槽利用率。
在骨干核心层中,我们采用三台神州数码DCRS-7508核心路由交换机组
成一个环形多机热备份的核心交换机系统解决方案。为提高核心网络的健壮
性,实现链路的安全保障,本方案骨干核心层环网中可以采用VRRP(虚拟路
由器冗余协议)。对于各个业务VLAN可以指向这个虚拟的IP地址作为网关,
因此应用VRRP技术为核心交换机提供一个可靠的网关地址,以实现在核心
层核心交换机之间进行设备的硬件冗余,一主两备,共用一个虚拟的IP地
址和MAC地址,通过内部的协议传输机制可以自动进行工作角色的切换。进
而双引擎、双电源的设计为网络高效处理大莫中数据提供了可靠的保障。
3.3.2核心层网络设计
大型企业生产办公网络的核心层网络主要完成园区内各汇聚层设备之
间的数据交换和与骨干核心层网络之间的路由转发。传统解决方案一般采用
骨干路由器+核心交换机来组建,但这种方式受限于交换机的性能,在提供
14/35
网络安全设计方案
MPLSVPN的业务能力方面较弱,不适合大型企业网络的建设需求,同时现在
的大型企业办公网络具有城域网的特点,网络发展具有网络扁平化的发展方
向,因此本方案骨干层网络设备采用DCRS-7E08核心路由交换机作为大型企
业生产办公网络的园区核心路由交换设备,DCRS-7508具有强大的业务和路
由处交换理能力,能提供如MPLSVPN、QoS、策略路由、NAT、
PPPoE/Web/802.lx/L2TP认证等丰富业务能力,并可通过内置防火墙模块实
现各种强大的网络安全策略,可以充分满足大型企业不同园区网络的高速数
据交换和支持多业务功能的要求,并能够提供完善的安全防御策略,保障企
业园区网络的稳定运行。
3.3.3汇聚层网络设计
汇聚层网络主要完成企业各园区内办公楼宇和相关单位的内接入交换
机的汇聚及数据交换和VLAN终结,在本方窠中采用神州数码的DCRS-7504
交换机多层交换机作为汇聚层面的交换机。DCRS-7504交换机在提供高密度
千兆端口接入的同时还能够满足汇聚层智能高速处理的需要,并能够加灵活
的部署在网络边缘的各个位置。能够同时提供多个高速专用堆叠端口和百
兆、千兆光口/电口。这些交换机都具备较强的多业务提供能力,可支持包
括智能的CCL、MP—S、组播在内的各种业务。为用户提供丰富、高性价比的
组网选择。
3.3.4接入层网络设计
以往传统企业网络接入层的建设中并不关注于安全控制和Q0S提供能
力,而将网络的安全防御措施和QOS保障依赖于网络的汇聚层或骨干层设备,
这给汇聚层和骨干层设备带来了巨大的压力,往往内网病毒泛滥成灾后导致
骨干层设备瘫机,使网络没有QOS服务质量保障.
15/35
网络安全设计方案
DCRS-2026B智能宽带接入交换机是能满足高安全、多业务承载、高性能
的网络环境智能交换机,具备传统二层交换机大容量、高性能等优点,同时
还具有领先的安全特性,进一步加强了企业网络对边缘接入层面的安全控制
能力。用户可以根据需要来订制自身的安全策略并部署在此交换机上,该
产品具备的端口带宽限制、端口镜像、QoS、端口安全、广播风暴抑制等功
能可以很好的协助用户实现网络的管理和维护。除此之外,此交换机还具备
多个专用堆叠接口,可以满足楼层,楼宇内多个交换机高性能汇聚的需要。
3.3.5广域网互联设计
针对于大型企业需要良好的出口网关设各,我们建议用户选用神州数码
DCFW-1800S-Lo
神州数码DCF21800E-G2防火墙专为千兆位流量的网络服务运营商,大
型数据中心等骨干网络而设计,采用2U专用千兆安全平台,完全模块化可
扩展结构,具有热插拔特性的冗余部件为您提供最大的不间断运行时间。神
州数码DCFW-1800E-G防火墙内置2个10/100/1000M自适应以太网电口,具
备6个SFP扩展插槽,最多可扩展至8个千兆接口,接口模块类型支持单模、
多模光纤,千兆电口,充分满足您的定制需求。
3.3.6冗余/负载均衡设计
冗余设计是网络设计的重要部分,是保证网络整体可靠性能的重要手
段。但是投资也将增加。部分企业园区网在早期的建设中由于成本的原因并
未在设计中考虑冗余问题,而在优化工作中则需从网络链路和网络设备两方
面着手。冗余设计可以贯穿整个层次化结构,每个冗余设计都有针对性,可
以选择其中一部分或几部分应用到网络中以针对重要的应用。万一网络中某
16/35
网络安全设计方案
条路径失效时,冗余链路可以提供另一条物理路径。可采用GEC链路聚合
(IEEE802.3ad)实现端口级冗余,以克服某个端口或线路引起的故障,也
可采用生成树协议(IEEE802.Id)提供设备级的冗余连接。此外,我们在设
计中提供不同物理方向的双归属、双路由保护。
3.3.7线路冗余
在企业网骨干核心层,企业网络边界拓扑结构由于采用了环形多机热备
份的核心交换机系统解决方案,所以在线路冗余方面的要求较高,对于线路
的冗余要求,我们采用10GE线路对三台企业网骨干核心层设备进行环行双
向备份,并使用业界领先的VRRP(虚拟路由器冗余协议)来对其作为冗余线
路的协议保障。以GEC作为N*1000M主干链路,通过这个链路连接骨干网交
换机,具备万兆扩展能力;接入交换机采用10/100M自适应端口连接桌面系
统,多千兆链路连接到汇聚层。
GEC路具有链路聚合和冗余保证两大特性,下面我们将对它们依次进行
介绍
链路聚合:
可使用一条物理链路在不同品牌交换机之间、交换机和服务器间提供聚
合的高速通道,在不增加投资的情况下,扩大交换带宽,使关键连接的传输
效率更高
冗余保证:
链路聚合中,成员互相动态备份。当某一链路中断时,其它成员能够迅
速接替其工作。与生成树协议不同,链路聚合启用备份的过程对聚合之外是
不可见的,而且启用备份过程只在聚合链路内,与其它链路无关,切换可在
数毫秒内完成。
17/35
网络安全设计方案
综合分析以上各主流方案的优缺点,从性能与成本及拓展性等方面的综
合考虑出发,我们决定采用GEC骨干核心网络10GE拓展的方式作为其推路
选择及备份选择。
在企业网汇聚层及接入层出于成本及性价比的考虑,我们决定采用千兆
汇聚,万兆拓展;百兆到桌面的链路选择。
3.3.8网络设备冗余/负载均衡设计
当前,无论在企业网、园区网还是在广域网如Internet上,业务量的
发展都超出了过去最乐观的估计,上网热潮风起云涌,新的应用层出不穷,
即使按照当时最优配置建设的网络,也很快会感到吃不消。尤其是各个网络
的核心部分,其数据流量和计算强度之大,使得单一设备根本无法承担。
负载均衡建立在现有网络结构之上,它提供了一种廉价有效的方法扩展
服务器带宽和增加吞吐量,加强网络数据处理能力,提高网络的灵活性和可
用性。它主要完成以下任务:解决网络拥塞问题,服务就近提供,实现地理
位置无关性;为用户提供更好的访问质量;提高服务器响应速度,提高服务
器及其他资源的利用效率;避免了网络关键部位出现单点失效。
在此方案中,在网络的每个关键结点,我们在设计时都做到了对其有效
的冗余备份和负载均衡。在网络的骨干核心层上。我们采用了三台锐捷网络
的RG-S8610高密度多业务IPV6核心路由交换机组建高性能的核心网络平
台,在对骨干核心层提供足够的网络接点和接入需求的同时最大限度的为网
络提供了有效的冗余保障和负载均衡。在核心层的每个区块,我们都采用了
两台锐捷网络的RG-S8606度多业务IPV6核心路由交换机做到冗余与负载均
衡。在汇聚层的每个区块,我采用了两台锐捷网络的RG-S5750交换机多层
交换机做到冗余与负载均衡。
在本方案的设计中,出现了两个以上的交换区块和需要提供冗余连接的
18/35
网络安全设计方案
时候,我们采用了双核心配置。如下图,我们给出了从接入层到汇聚层再到
核心层的双核心配置。
交换区块1交换区块2
核心区块
双核心拓扑结构提供了两条等代价路径和双倍的带宽。每个核心交换机
连接着数目相同的子网到第三层汇聚设备上。每个交换区块都有冗余的连接
到核心交换机上,因此形成两条不同的,但是等代价的连接。如果一条核心
设备发生故障,还是能够收敛,因为汇聚层设备的路由选择表中还有另一条
到核心设备的路由。第3层路由选择协议在核心中起链路选择的作用,VRRP
提供快速错误恢复。核心层不需要STP,因为在核心交换机间没有冗余的第
2层连接。
3.3.9服务器冗余设计
企业网中服务器、大型机,如网络存储服务器,SQLServer服务器,其
存储的数据对于企业来说致关重要,一些核心数据被视为企业的生命。一方
面它对企业的企业的重要性毋庸质疑,另一方面,由于这些数据的性质决定
19/35
网络安全设计方案
了其较大的被访问量,这个对服务器提出了稳定和快速的要求。如果宕机,
后果是技术是保障计算机系统的可靠性是重中之重。为此,我们采用的是双
机热备技术,此技术能够有效的满足核心服务器高效,稳定的高要求,而
且相对于其它成本技术来说,这是比较有经济价成效的技术。
ServerIServer2
服务器双机热各技术
具体技术实现:每个核心服务器均具有两个以太网接口(可以通过安装
双网卡实现),在此基础上,以上图为例,DB服务器A与DB服务器B先分别
利用自己的一个以太网接口实现两个服务器之间的直连,每个服务器另外的
一个接口则与服务器区的网络实现互连,以达到双机热备的目的。因此增加
服务器的稳定性与高效性。
本网络中应具有多台服务器设备,包括DBSERVER数据库服务器,
WEB,CATALOG等应用服务器,NEWS,MAIL等通讯服务器及多媒体服务器等。
网络的成本估计:29万左右
3310IP地址规划原则
20/35
网络安全设计方案
IP地址构成了整个Internet的基础,IP地址资源是整个Internet的
基本核心资源,IP地址资源的合理分配和有效利用是整个Internet发展过
程中持续有效的一个极具分量的研究课题。
我们在对企业园区网IP地址编址设计和分配利用时,遵循了以下几个
原则:
1)、自治:整个园区网络网络被划分成几个大的自治区域,每个大自治
区域中又被划分成几个小的自治区域。
2)、有序:我们按照自治原则将网络进行逻辑划分后,就根据地域、设
备分布及区域内用户数量来进行子网规划。同时,我们将IP地址规划和网
络层次规划、路由办议规划、流量规划等结合起来考虑。在进行地址分配时,
为了提高地址分配效率和地址利用率,我们在编址设计时按照了一定的顺序
进行。选择的顺序是自上而下的顺序,即采用了业界领先的自顶向下网络设
计(Top-DownNetworkDesign)方法。
3)、可持续性:考虑到园区内网络用户数将持续高速增长,网络所要承
载的业务量和业务种类越来越多,这使得网络需要频频进行技术升级、改造
和扩容。所以,在进行地址分配时本方案充分考虑到了这些因素,为网络的
每个部分留有部分地址冗余,这样保证网络的可持续发展。
4)、可聚合:互联网日新月异的发展和日益庞大的规模令当初设计互联
网络的专家始料不及,在路由表急剧膨胀情况下,可聚合原则是网络地址分
配时所必须遵守的最高原则,可聚合原则要求在进行地址规划时,应提供足
够的路由冗余功能。
5)、尽量节约IPv4地址:由于IPv4地址越来越少,所以对于IPv4地
址的使用需要格外节约。IPv4地址的节约可以通过动态编址技术和NAT技术
等来实现。
6)、闲置IP地址回收利用:对于已分配出夫的静态TP地址进行定期追
21/35
网络安全设计方案
踪管理,对长时间闲置的IP地址可经过确认后回收重复利用。
此次方案的设计,我们决定采用一个内部私有A类地址(10.0.0.0)对
企业园区的网络设备编址。由于从方案本身的网络拓扑图采用了典型的层次
化设计,所以对ip地址的编址设计也应采取层次化的设计来完成,并采用
VLSM来拓展有限的IP地址。
网段描述所需的IP地址数
骨干核心层链路5(2个用于拓展备份)
集团总部1000
生产矿500
建一处500
机械厂1000
大型机/服务器群500
企业VOIP语音系统2(X)0
VLSM是可变长子网掩码的英文缩写,它提供了一个主类(A类、B类、C
类)网络内包含多个子网掩码的能力,可以对一个子网再进行子网划分。
VLSM的优点
•对TP地址更为有效的使用
•应用路由归纳的能力更强
所以我们采取vlsm对网络进行编址,以达到节约ip地址,能够使用路
由汇总的目的。
首先采用一个A类网址对园区网主体结构进行编址,至上而下的设计思
路有利于设计的最后成型和网络的健壮性。
22/35
网络安全设计方案
最后经过我们的计算,将各部门ip地址分配如下表:
IP地址网段VLAN编号默认网关
财务部/241054/24
生产部/242054/24
销售部/243054/24
行政部/244054/24
用户地址与VLAN划分
Web服务器1P地址:192.168.100.1/24
FTP服务器IP地址:192.168.100.2/24
路由器出口IP地址:222.18.44.3/24
3.3方案特点
本方案很好地解决了用户要求的四个问题,即带宽问题、安全问题、管
理计费问题、灵活扩展问题。
•带宽问题:使用万兆互连双核心结构,便网络核心设备不但可以互相备
份,而且有效的减轻流量负荷,使设备时刻保持稳定和高效。
•安全问题:校园网核心层、汇聚层、楼层汇聚层所使用的产品全部具有
网络病毒和攻击的防护能力,并且防D0S/DD0S攻击,因而可以在不同的
环境中做到安全防护,足以应对突发事件,保持网络稳定、通畅。
•管理计费问题:统一认证,针对校园网开放式的信息点造成的安全隐
患,全网接入采用统一认证技术(可以进行账号、IP,MAC、LAVNID、
交换机IP和交换机端口六要素灵活捆绑),保证了只有合法授权的用户
才能使用网络或外部网络,而且还能对网络的使用情况进行审计。
•灵活扩展问题:核心层使用的路由交换机DCRS-7508有良好的扩展性,
可以为将来的网络实现轻松扩展。
23/35
网络安全设计方案
3.4工程预算
1设备购买预算
锐捷网络RG-WALL1600S防火墙:12.3万元
RG-WG系列锐捷VebGuard:10万元
2项目开展预算
硬件安装与测试预算:7.3万元
软件系统的安装与测试预算:6万元
项目维护预算:6.2万元
项目其他预算:4万元
3项目的总预算
该项目的开展总预算为45.8万元,超出预算范围为5.3万元以下。
四、网络技术选型
4,1路由协议——OSPF
在网络骨干核心层和核心层以及汇聚层上需要使用三层设备为网络内
部不同的网段的数据和不同vlan间的数据转发而需要路由协议时,我们采
用0SPF协议作为路由协议。
OSPF是一种典型的链路状态路由协议。采用OSPF的路由那彼此交换并
保存整个网络的链路信息,从而掌握全网的拓扑结构,独立计算路由。因为
RIP路由协议不能服务于大型网络,所以,IETF的IGP工作组特别开发出链
路状态协议一一0SPF。目前广为使用的是OSPF第二版,最新标准为RFC2328。
OSPF作为一种内部网关协议(InteriorGatewayProtocol,IGP),用
24/35
网络安全设计方案
于在同一个自治域(AS)中的路由器之间发布路由信息。区别于距离矢量协
议(RIP),OSPF具有支持大型网络、路由收敛快、占用网络资源少等优点,
在目前应用的路由协议中占有相当重要的地位。
4.2端口安全与认证(基于802.1X)
a.端口安全
交换设备定义了对端口保护的功能,我们能定义允许的最大MAC地址
访问数,或者静态的定义特定的MAC地址。遇到不合法的MAC地址交换
机采取的策略。
配置举例
端口安全性:
>enable
Sconfigureterminal
(config)#interfacefO/1
(config-if)#swithportport-security
(config-if)tfswithportport-securitymaximum4
(config-if)#swithportport-securitymac-addressx.x.x.x(该端口的
mac地址)
(config-if)#swithportport-securityviolationshutdown(遇到其他端口
则关闭,但可以人工打开)
保护端口:
将接入层交换机各宿舍接口设置为保护口,保护口之间间互相无法通
迅,保护口与非保护口之间可以正常通迅:
Switch(config)#interfaceEthernet0/1
Switch(config)#switchportprotected
25/35
网络安全设计方案
b.基于802.lx的端口认证
基于端口的认证就是将AAA认证与端口保护相结合,默认情况下。
一个支持802.lx的交换机端口处于未授权状态,除了和802.lx有关的数
据,其他数据都不能通过该端口,只有客户的交换机创建了一个802.lx的
会话,客户被授权访EAPOL:ExtensibleAuthenticationProtocolOVER
LAN局域网上的可扩展身份认证。
在端口处于未授权状态下,客户端只能使用EAP0L与交换机通信。
4.3VRRP(虚拟路由冗余协议)原理
VRRP给路由器组提供了一个冗余网关地址,它是一种容错协议,通过
定义不同的组,不同优先级的路由器,它保证网络的主路由器失效时,可
以及时的由备分来实现路由器来替代,从而保持通讯的连续性和可靠性。
并可以在该协议上实现负载均衡等高级交换特性。
VRRP技术的实现:汇聚到核心冗余连接及VRRP的实现通过VRRP
技术将多个设备虚拟成为一台逻辑设备,实现汇聚/接入链路冗余。
如下例:
(-if)#vrrp5ip192.168.2.5
-if)#vrrp6ip192.168.2.6
A:-if)#vrrp5priority200
B:-if)#vrrp6priority200
-if)#vrrp5authenname
-if)#vrrp6authenname
26/35
网络安全设计方案
见图如下:
备份(100)
活动(200)
Mac0000.5e00.0l05
Mac(X)00.5c00.01G5(A)(B)
活动(200)
备份(100)
Mac0000.5e00.0106
Mac0000.5e00.0106
4.4RSTPvMSTP原理
RSTP协议完全向下兼容802.IDSTP协议,除了和传统的STP协议
一样具有避免回路、提供冗余链路的功能外,最主要的特点就是“快”。
如果一个局域网内的网桥都支持RSTP协议且管理员配置得当,一旦网络拓
朴改变而要重新生成拓朴树只需要不超过1秒的时间(传统的STP需要
大约50秒)。
本交换机支持MSTP,MSTP是在传统的STP、RSTP的基础上发展而来
的新的生成树协议,本身就包含了RSTP的快速FORWARDING机制。
由于传统的生成树协议与vlan没有任何联系,因此在特定网络拓朴
下就会产生以下问题:如下图所示,交换机A、B在vlanl内,交换机C、
D在vlan2内,然后连成环路。
27/35
网络安全设计方案
在某种情况的配置下,会造成把交换机A和B间的链路给
DISCARDING.由于交换机C、D不包含vlanl,无法转发vlanl的数据包,
这样交换机A的vlanl就无法与交换机B的vlanl进行通讯。
在网络末梢,连接到单个工作站的时候,是不可能形成桥接环路的。
在接口上启用了portfast特性,可以使交换机端口立即变为转发状态,
提高了网络的响应速度及收敛时间。基于RSTP的交换机高级特性
Uplinkfast在网络中的应用
考虑到有冗余上行连接的网络,使用冗余连接到上层交换机,通常情
况下一个上行连接处于转发状态,另一个处十阻塞状态,如果主上行连接
断开,在使用冗余连接之前所经历的时间高达50S
在使用Uplinkfast之后,使的具有冗余上行连接的交换机具有根端
口失效时,另一个阻塞的上行连接能够立即使用,这个时间大大缩小到
1-5S之间,在校园网的特殊环境之下,能大大增强网络
的稳定性,加快网络收敛。
4.5NAT的描述及策略路由的实现
28/35
网络安全设计方案
在组建网络时,为了节约地址,我们在内部使用保留的私有地址段中
的地址,但是使用私有地址不能访问Internet,所以必须申请多个公开地
址配置在和Internet相连的局域网边缘设各上。应用NAT进行地址转换。
NAT是网络地址翻译技术,在路由器上起用NAT之后,可以在部私有
地址和外部公网地址之间做转换。比如我们可以把网络内部使用的IP翻
译成外部公网的IP。
配置基于策略的路由选择时,可使用路由映射表来指定基于IP地址,
应用程序,协议或者分组长度的条件。基于策略的路由选择命令对中选的
路由实现策略。
基于策略的路由和静态路由有很多共同之处。然而,静态路由根据目
标网络地址来转换分组,而策略路由根据源地址来转发分组。在路由选择
表中使用访问列表时,可根据诸如目标地址,分组长度,IP协议字段,
优先级或端口号来转发数据流。这样可以指定范围更广泛,更细致的条件,
并根据这些条件来决定下一跳路由器。
4.6ACL(访问控制列表)
访问列表为我们提供了一种对网络访问进行有效管理的方法,通过访
问列表,我们可以设置允许或拒绝数据包通过路由器,或者允许或者拒绝
具体的某些端口进行访问和使用,如果满足条件则执行相应的操作,放行
这个包或者放弃这个包。我们通过这些设置来满足实际网络的灵活需求,
从而达到设置网络安全策略,防止网络中的敏感设备受到非授权访问的情
况。
在具体实现过程中从技术上来说我们需要了解到ACL分为两种类型,
他们分别是标准访问列表(Standardaccesslists)和扩展访问列表
29/35
网络安全设计方案
(Extendsaccesslists)前者在过滤网络的时候只使用TP数据报的源
地址,那么在使用这种访问列表的情况下它做出允许或者拒绝这个决定完
全是依赖于源IP地址,它无法区分具体的流量类型。而扩展访问列表则
可以提供更细的决定,它可以具体到端口,从而精确到某一个服务,比如
对WEB,FTP的访问等,给我们网络的策略提供了更细的控制手段。我们利
用这种访问列表进行协议级的控制以达到对网络一个有效的管理。标准访
问控制列表一般放在靠近目标的路由器上,而扩展访问控制列表一般放于
近源端的路由器上。
4.7链路聚合EC(EthernetChannel)
以太网信道链路聚合可以让交换机之间和交换机与服务器之间的链路
带宽有非常好的伸缩性,比如可以把2个、3个、4个千兆的链路绑定在
一起,使链路的带宽成倍增长。链路聚合技术可以实现不同端口的负载均
衡,同时也能够互为备份,保证链路的冗余性。在这些千兆以太网交换机
中,最多可以支持4组链路聚合,每组中最大4个端口。链路聚合般
是不允许跨芯片设置的。生成树协议和链路聚合都可以保证一个网络的冗余
性。在一个网络中设置冗余链路,并用生成树协议让备份链路阻塞,在逻辑
上不形成环路。而一旦出现故障,启用备份链路。
工作站工作站
网络安全设计方案
4.8VLAN(虚拟局域网)
VLAN虚拟局域网是一种在二层设备上隔离和划分广播域的技术,通过
这种划分,我们可以把物理位置上分离的网络设备在逻辑上划为同一个广
播域,或者把物理位置上邻近的网络设备划为不同的广播域,从而更方便
我们管理利做一个逻辑层次的划分。从技术上说VLAN可以分为静态VLAN
和动态VLAN,那么静态的VLAN是基于交换机端口进行划分,根据网络设
备连接不同的交换机端口,则进入相应的VLANo动态VLAN则更灵活,它
可以根据接入计算机的IP地址,MAC地址,甚至是用户的登陆账号做出
相应的处理,把计算机划分进相应的VLAN中,这样就为我们实际的网络管
理带来了比较大的方便性和灵活性。那么在我们的企业网方案中,我们希
望通过使用VLAN技术进行划分达到以下目的:
隔离,划分广播域,减小不必要的广播流量,从而提高整个网络的利
用效率。
4.9WLAN无线局域网
无线局域网有4大特点:移动性:不受时间限制,空间限制,用户
可以在网络中漫游;灵活性:不受线缆的限制,可以随意增加和配置工作
站;低成本:无线网络不再需要大量的工程布线,同时节省了线路的维护
费用;易安装:对于有线网络来说,无线网络的组建、配置和维护更为容
易。
31/35
网络安全设计方案
结合以上特点,无线网络非常适合图书馆的环境和要求,我们在组书
管布置无线网络,并且采用Infrastucture这种典型的WLAN工作模式,
无线客户端可以通过无线接入器AP(AccessPoint)接入以太网共享网络资
源,多个AP分相在相邻的区域可以实现无线客户端的移动漫游。
五、网络安全及管理机制
5.1完善的安全机制
企业楼宇交换机通过内在的多种安全机制可有效防止和控制病毒传播
和网络流量攻击,控制非法用户使用网络,保证合法用户合理化使用网络,
如端口安全、端口隔离、ACL、端口ARP报文合法性检查、基于数据流的
带宽限速、六元素绑定等等,满足企业网加强对访问者进行控制、限制非
授权用户通信的需求;在汇聚、核心交换设备设置由硬件实现ACL,对病
毒进行过滤,我们先用的汇聚、核心交换设备都支持SP0H,所以在使用ACL
时将不会影响整个交换
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年高级职称考模拟题及答案详解
- 2026年陕西省建筑三类安全员考试题库(含答案)
- 2026年安全考模拟题合集及答案详解
- 2026年中国丝绸工业行业发展现状及行业发展趋势分析
- 2026年浙江事业单位招聘考试公共基础知识模拟题试卷及答案详解
- 2026年中国及全球烫金机行业市场发展战略分析及投资前景专项预测报告
- 2026年导演人性模拟题及答案详解
- 2026年注册工程师模拟冲刺题考试及答案详解
- 2026年广告优化考试模拟题及答案详解
- 2026年钣金修复模拟题及答案详解
- 亚朵酒店卫生管理制度
- 2025年口腔综合考研真题及答案
- 肝硬化临床诊治管理指南2025版解读
- 医院消毒剂知识培训小结课件
- 2025-2026学年泰山版(2024)小学信息科技五年级上册(全册)教学设计(附目录P143)
- DB42∕T 1714-2021 湖北省海绵城市规划设计规程
- 2025年上海市浦东新区社区工作者招聘考试(综合能力测验)历年参考题库含答案详解(5套)
- TCNAS 39─2023成人手术后疼痛评估与护理
- 2025年医药商品储运员职业技能考试题库(含答案)
- JC-T 1099-2023 硫铝酸钙改性硅酸盐水泥
- 临终关怀陪护服务实施方案
评论
0/150
提交评论