版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、商场有线无线一体化 技术建议书杭州华三通信技术有限公司2009-6目 录第1章 建设需求51.1 总体需求51.2 XX商场无线局域网项目建设需求6第2章 网络设计原则72.1 实用性原则72.2 安全性原则72.3 可靠性原则102.4 成熟和先进性原则102.5 规范性原则112.6 开放性和标准化原则112.7 可扩充和扩展化原则112.8 可管理性原则11第3章 XX商场网络设计133.1 总体方案概述133.2 网络设计思路133.3 网络安全设计思路143.4 大厦主楼网络设计163.4.1 核心层设计163.4.2 接入层设计173.4.3 服务器区设计173.4.4 无线网络设
2、计173.4.5 出口设计183.4.6 智能管理183.5 VLAN的划分193.5.1 划分VLAN的必要性193.5.2 本次工程VLAN划分203.6 无线AP部署213.6.1 XX商场商场楼层无线部署点规划213.6.2 XX商场商场、办公楼层整体无线部署22第4章 设计组网方案特点234.1 网络整体设计起点高234.2 整网设备性能高234.3 网络设备的扩展性强234.4 整网设备具有强大的平滑升级能力234.5 实用、方便的统一管理系统244.6 无线网络设计特点244.6.1 有线无线一体化接入方案244.6.2 无线采用802.11技术优点244.6.3 无线组网可靠性
3、方案特点254.6.4 无线组网安全管理方案特点274.7 关于高可靠插卡式防火墙方案优势294.7.1 降低出现单点故障单点瓶颈294.7.2 降低投入成本294.7.3 管理优势304.7.4 优异的处理能力30第5章 设备选型特点315.1 核心路由交换机的选择315.1.1 产品概述315.1.2 产品特点325.1.3 产品规格345.2 接入交换机的选择375.2.1 产品简介375.2.2 产品特点385.2.3 产品规格405.3 出口路由器的选择455.3.1 设备简介455.3.2 产品特点465.3.3 产品规格505.4 H3C Secblade FW防火墙模块插卡53
4、5.4.1 产品简介535.4.2 典型组网545.4.3 产品特点545.4.4 产品规格555.5 H3C WX5000系列无线控制器565.5.1 产品简介565.5.2 产品特点575.5.3 软件参数625.6 H3C WA2100/2200系列无线接入点665.6.1 产品简介665.6.2 产品特点675.6.3 产品规格70第6章 XX商场网管平台设计776.1 H3C iMC智能管理平台功能特点786.1.1 系统安全管理796.1.2 资源管理806.1.3 拓扑管理816.1.4 故障(告警/事件)管理866.1.5 性能管理916.1.6 设备管理组件946.2 产品性
5、能指标956.3 对相关技术规范的顺从性966.4 网络管理模式966.5 网管的安全部署96第7章 零售行业成功案例977.1 H3C分布式无线解决方案力助国美门店977.2 湖北中百集团数据网络99第1章 建设需求1.1 总体需求建设内容包括:有线无线一体化网络建设要实现各楼层上网和办公业务系统的联网运行,同时实现部分商场办公区域、各层营业区域、会议室以及休息区的WLAN信号覆盖,为用户提供稳定可靠的无线宽带网络接入服务。本工程的具体建设目标为:高性能承载网络的性能是整个业务系统良好运行的基础,设计中必须保障网络及设备的高吞吐能力,保证各种信息(数据、语音、图象)的高质量传输。高可靠性-在
6、网络设计中特别是关键节点的设计中,选用高可靠性网络产品,关键部件冗余设计,最大限度地保证各种业务系统在有线/无线网络中的高可靠运行。标准开放性-支持国际上通用标准的网络协议,有利于保证与其它网络(如银行网络)之间的平滑连接和互通,以及将来网络自身的扩展。可管理性和维护性-对网络实行集中监测、分权管理,并统一分配资源。选用先进的网络管理平台,可以集中对全网网络设备(路由器、各层次以太网交换机、无线AP)实施具体到端口的管理能力,并可提供及时的故障报警和日志。安全性-制订统一的安全策略、VLAN策略和过滤机制,整体考虑网络平台的安全性。保证网络访问的安全性,支持用户多种接入方式认证机制,包括:基于
7、PPPoE、802.1X、Portal、MAC等认证,支持外置的Portal服务器和外置的AAA服务器系统。有线无线一体化。利用无线网络技术进一步扩展网络的覆盖范围,使用户能够随时随地、方便高效地使用网络,WLAN网络要有超前性和先进性,能够满足将来的增值业务的开展,如无线POS终端、无线条码扫描、无线多媒体PDA、WiFi移动电话及3G双模手机等业务。要采用有线、无线一体化组网,包括统一的QoS策略部署,分布式加密,丰富的转发类型,有线、无线统一网管等功能。安全、认证和管理要求。为了阻止非授权用户访问无线网络,以及防止对无线局域网数据流的非法侦听,无线网络要具有相应的安全手段,主要包括:物理
8、地址(MAC)过滤、服务区标识符(SSID)匹配、AES加密,双向认证等方式。灵活性及可扩展性-根据未来业务的增长和变化,网络应可以平滑地扩充和升级,最大程度的减少对网络架构和现有设备的调整。无线产品能力要求:具有无委会型号核准证;支持负载均衡;漫游切换;支撑QOS能力;良好的售前售后服务,及时响应用户的需求。1.2 XX商场无线局域网项目建设需求XX商场WLAN网络是在有线网络的基础之上建设的,目前大厦已经部署有线网,综合考虑目前的有线网存在的弊端有以下几点:1. 商场在高峰期,收银台前顾客排队现象严重,商场对无线收银的需求迫切。纯有线网络无法满足商场提升顾客满意度的新要求;2. 商场租户经
9、常因改变装修而需要调整上网接口,纯有线网络更改布线非常麻烦,维护成本高;3. 商场会议室/咖啡馆/休息场所提供无线上网服务的需求已十分普遍,现有网络已经无法满足这类新需求;4. 目前的有线网络还处于百兆接入层面,对于将来业务的扩展存在弊端。第2章 网络设计原则系统建设的目的在于应用。根据XX商场各种规范及各种业务的需求,结合部门的应用经验和发展要求,在系统设计时,主要应遵循以下原则:2.1 实用性原则实用性原则主要体现在以下方面:以现行需求为基础,适当考虑发展的需要为依据来确定系统规模。选择成熟、先进、维护量小、使用方便的技术设备和措施。创造一个开放的网络平台,支持多种业务的同时传输,如支持语
10、音、图象等多媒体业务。2.2 安全性原则1) 协议的安全性在网络中运行着很多网络协议,包括路由协议和各种为上层应用服务的广域网,局域网络协议等,路由器上也存在着很多服务,有些服务是网络运行所必需的,必须打开它,而有些服务是对网络运行无关紧要或无用的,可以关闭。正是这些网络协议或服务,确保了网络系统的正常运行,因此,我们首先应确保这些网络协议或服务的安全性。2) 应用服务协议的安全对这些路由协议和各种上层应用服务的协议,我们应区别对待。首先,对于网络运行所必需的协议,如路由协议等,我们不但应正常运行,而且必须加以保护,以防止非法路由器加入或伪造的路由信息,系统如何能够鉴别出哪些路由信息是可靠的呢
11、,就必须采用一些加密技术或邻机校验方法,以完成认证,对于网络运行无关紧要或无用的协议,则应严格限制或关闭,而对网络运行有危害或本身有安全缺陷的协议,则应关闭。3) 路由协议的安全在路由协议安全性方面,我们可以采用路由器邻居相互校验,校验方式可以是明码方式或MD5加密方式,对于OSPF、BGP既可采用MD5校验方式,也可以采用明码方式。通过明码或MD5加密方式校验,可以确保只有有效的路由器才能加入到网络,从而能够避免非法的路由器或伪造的路由信息加入到网络中,使路由出错,导致网络瘫痪。4) SNMP的安全性SNMP是另一种访问网络设备的方式。使用SNMP,你可以收集网络设备的状态,配置网络设备。G
12、et-request、get-next-request消息用来 收集状态信息,set-request消息用来配置网络设备。在每台路由器都要 配置community string,每一个SNMP消息都有一个community string来进 行校验,每个网络设备的SNMP代理上可以进行配置不同的community string来进行读模式和写模式的访问。SNMPv1的community string是采用 明文方式传输的,SNMPv2的community string采用MD5来进行加密,同 时SNMP可以和访问列表结合起来,使指定的的IP地址或端口才可以访问到网管信息。5) 设备的安全性对网
13、络设备的访问与配置,主要有以下两种方式:控制口console的控制和远程登录telnet 的控制。A 控制口console的控制B 远程登录telnet 的控制C 用户的分级管理6)无线的安全性WLAN利用了不可见的公用媒介进行空中信号传播,安全问题是部署无线的巨大挑战。无线面临的安全挑战, 主要是防止非法AP接入,防止非法用户接入,防止ARP攻击,防止AP过载,防止不合理应用等。首先,防范未授权AP IEEE802.11网络很容易受到大量网络威胁的影响,如未经授权的AP用户、Ad-hoc网络、拒绝服务型攻击等。Rouge设备对于企业网络安全来说是一个很严重的威胁。这需要无线入侵检测(WIDS
14、)功能来防范,通过WIDS用于对有恶意的用户攻击和入侵无线网络进行早期检测,它用于检测WLAN网络中的rogue设备,上报管理中心,并对它们采取反制措施,以阻止其工作,最大程度地保护无线网络。其次, 防范非法用户这主要通过认证技术及加密技术来保证。通过802.1x认证、MAC地址认证、Portal认证等多种认证方式,保证无线用户身份的安全性, 结合WEP(64/128)、WPA、WPA2等多种加密方式保证无线用户的加密安全性。另外,通过用户身份认证结合AAA服务器上对用户组进行权限的配置和修改,实现精细的用户权限控制,从而大大增强了无线网络的可用度,网管人员可以轻松地对不同级别的人进行接入权限
15、分配。第三,防范ARP攻击企业内部普遍存在ARP 攻击手段,通过伪造IP地址和M无线交换机地址实现ARP欺骗,产生大量的ARP通信量使网络阻塞或者实现中间人攻击,严重的可以使网络不可用,危害企业应用。为了防止攻击者通过ARP报文实施“中间人”攻击,要求无线控制器具有ARP入侵检测功能,即通过对ARP报文进行合法性检测,转发合法的ARP报文,丢弃非法ARP报文。从而有效防御ARP欺骗。第四,防范网络带宽滥用在WLAN网络中,同一个无线AP下会同时接入多个无线终端,如果部分终端应用BT等下载应用,将占用所有的无线端口带宽,导致其它终端不能正常工作。为了避免上述问题,需要网络支持智能带宽限速,可以限
16、制终端使用为固定带宽,也可以限制所有终端平均分享限定带宽,从而有效解决带宽占用的问题。另外,为了避免无线网络中部分AP过载,部分AP闲置而影响网络使用,需要通过负载均衡来实现。智能负载分担方法可以动态地确定在当前时刻和当前位置下哪些AP可以彼此分担负载,通过控制无线客户端接入的AP,来实现这些AP间的负载分担。7)设备防盗由于无线终端不是部署在机房,自身的防盗问题很重要。传统胖AP设备,由于和家用无线路由器功能类似,被盗窃的风险远大于瘦AP无线终端,因为其必须配合无线控制器才能使用。在瘦AP组网方案中,无线控制器能够实时监测瘦AP状态,一旦出现故障可以随时告警。而且,无线网络密钥是在无线控制器
17、上集中管理,即使瘦AP被盗,整个网络的密钥也不会丢失。同时,AP无线终端也可能通过良好的产品结构设计降低被盗风险。2.3 可靠性原则 为保证各项业务应用,网络必须具有高可靠性,决不能出现单点故障。要对整个网络的机房布局、结构设计、设备选型、日常维护等各个方面进行高可靠性的设计和建设。在关键设备采用硬件备份、冗余等可靠性技术的基础上,采用相关的软件技术提供较强的管理机制、控制手段和事故监控与安全保密等技术措施提高电脑机房的安全可靠性。针对本网络设计方案,其可用性设计包括网络设备本身的冗余能力、网络的冗余设计。应采用以下一些手段:设备冗余:对关键设备进行整机冗余,模块冗余,支持模板热拔插、冗余的控
18、制模块设计、冗余电源设计、风扇冗余设计。建议所有模块和环境部件应具备1+1或1:N热备份的功能,切换时间小于3秒,使系统具备99.999%以上的可用性。对非关键设备进行1:N的冷备份。路由冗余:采用合适的动态路由协议,实现路由的冗余,当链路中断时,路由能够迅速收敛。无线功率自动控制:当一台AP接入用户过多,或者出现故障的情况,立刻由中央无线控制器自动控制该AP周边AP加大功率,从而有效地保证用户仍能高可靠接入无线网络。无线终端采用POE供电:传统AP需要同时有电源线和网线连接才能工作,而采用了支持POE供电的AP无线终端就无需再部署电源线。从而大幅降低故障点,有效提高系统可靠性。2.4 成熟和
19、先进性原则在网络结构设计、网络配置、网络管理方式等方面采用国际上先进同时又是成熟、实用的技术。设备厂商和系统集成商应有相关领域的丰富经验。2.5 规范性原则网络设计所采用的组网技术和设备应符合国际标准、国家标准和业界标准,为网络的扩展升级、与其他网络的互联提供良好的基础。2.6 开放性和标准化原则在设计时,要求提供开放性好、标准化程度高的技术方案;设备的各种接口满足开放和标准化原则,如果是不同厂商的产品,必须之间具备可操作性与可管理性。2.7 可扩充和扩展化原则有充分的机制方便各网点的扩展、业务量和业务种类的扩展,保证建设完成后的网络在向新的技术升级时,能保护现有的投资。网络可扩展的关键在于能
20、否实现合理的层次化设计,采取层次化的设计可以根据网络需求的变化,可在不影响现有网络运行的状况下,迅速扩展。网络的建设必须具有良好的灵活性与可扩展性,能够根据今后业务不断深入发展的需要,扩大设备容量和提高用户数量和质量的功能。具备支持多种网络传输、多种物理接口的能力,提供技术升级、设备更新的灵活性。在网络设备选型过程中,每个核心骨干层次设计中所采用的设备本身应具有极高的端口密度,层次化设计为整个网络的扩展奠定了基础。同时,我们应充分考虑路由协议的选用,使路由协议为整个网络的发展带来极强的路由扩展能力。2.8 可管理性原则 整个网络系统的设备和服务器的安全性、数据流量、性能等得到很好的监视和控制,
21、并可以进行远程管理和故障诊断。第3章 XX商场网络设计3.1 总体方案概述XX商场局域网络带宽设计原则:本着以用为主的设计理念,利用局域网高带宽的天然优势,结合网络安全第一的设计思路,将采用万兆核心平台的高带宽、高稳定性网络设计方案进行网络部署。为了保障网络安全在出口路由器和核心交换机之间部署带防毒卡的防火墙来进一步保证业务系统的安全性。根据目前XX商场的用户规模和网络状况,拟采用无线控制器(AC)+瘦AP(FIT AP)的组网方式,瘦AP实现无线信号的处理,而用户管理、加密、漫游、AP管理等功能全部集中到AC进行,这样可以简化整个网络的管理,提高设备的工作效率。AP的供电采用以太网供电(Po
22、wer Over Ethernet,PoE),通过以太网线来汇聚AP的流量,同时为AP提供电源,这样可以简化布线,同时减少故障点,提高网络的可靠性。3.2 网络设计思路1、 XX商场主楼有线局域网采用两层接入结构此局域网交换机在整网配置中建议采用接入、核心两层组网结构,所谓两层扁平化体系结构是相对业务标准的三层网络体系结构而言,去掉中间的汇聚层只保留核心层与接入层两个层次来进行网络体系构建。扁平化体系结构具有多、快、好、省的优点,“多”是指可以接入较多用户、提供多种业务的特点,“快”是指由于去掉了汇聚层从而网络建设与业务部署更快速,“好”是指网络层次简单明了,便于管理和维护,今后在网络规模扩大
23、时直接把现有的核心层下移或者在两层体系中间插入汇聚层就可以实现网络的平滑扩容,同时由于网络层次的简单,网络稳定性增强,单点故障减少,能够提供一个稳定高效的局域网络,“省”是指去掉汇聚层之后网络投资得到明显减少,既能够满足用户业务需求,又减少了用户的投资。2、 局域网交换机采用最长匹配、逐包转发机制目前如“红色代码”、“冲击波”等网络病毒在进行攻击时,基本上都是IP地址在同一个网段内递减或递增的方式,而目前大多数交换机都是采用逐个进行精确匹配,这样的话在很短的时间内交换机CPU的占有率就会达到饱和,出现宕机甚至是死机的现象。而采用最长匹配、逐包转发的方式,能够有效的抗击网络“红色代码”、“冲击波
24、”等病毒的攻击,更加适合大规模、多业务,复杂流量访问的网络。3.3 网络安全设计思路1. 网络出口安全网络出口安全层次结构如图所示,网络安全按照层次划分是由网络协议(TCP/IP协议)的2-7层来进行划分的,要完善网络出口的安全就必须要对使网络协议的2-7层安全。其中防火墙负责对网络协议的2-4层进行控制,而入侵防御系统负责对网络协议的4-7层进行控制。网络出口部署的防火墙实现功能如下:1、网络隔离的功能:主要是指能够对网络区域进行分割,对不同区域之间的流量进行控制,是通过网络协议的2-4层实现的,把可能的安全风险控制在相对独立的区域内,避免安全风险的大规模扩散。2、2-4层攻击防范的能力:由
25、于TCP/IP协议缺少足够的安全特性的考虑,带来了非常大的安全风险,常见的如IP地址窃取、IP地址假冒等,必须能够提供对这些2-4层的攻击行为有效的检测和防范能力的措施。3、流量管理的需求:对于用户应用网络,必须提供灵活的流量管理能力,保证关键用户和关键应用的网络带宽,同时应该提供完善的QOS机制,保证数据传输的质量。另外,应该能够对一些常见的4-7层协议,提供细粒度的控制和过滤能力,比如可以支持WEB和MAIL的过滤能力;4、用户管理的需求:内部网络用户接入Internet,需要对其网络应用行为进行管理。防火墙由于其软硬件针对工作在L2-L4时的情况考虑,不具有对数据流进行综合、深度监测的能
26、力,自然就无法有效识别伪装成正常业务的蠕虫、攻击、间谍软件等非法流量。因此需要专门针对网络4-7层进行分析并实时防御的入侵防御系统,填补防火墙安全层次的不足,完善网络传输过程中的安全层次,阻挡黑客攻击、蠕虫病毒的传播、保护内部主机的漏洞不受到影响。2. 服务器区安全针对服务器安全控制通过在核心交换机上部署防火墙插卡实现功能如下:1、2-4层攻击防范的能力:由于TCP/IP协议缺少足够的安全特性的考虑,带来了非常大的安全风险,常见的如IP地址窃取、IP地址假冒等,必须能够提供对这些2-4层的攻击行为有效的检测和防范能力的措施。2、流量管理的需求:对于用户应用网络,必须提供灵活的流量管理能力,保证
27、关键用户和关键应用的网络带宽,同时应该提供完善的QOS机制,保证数据传输的质量。3、用户管理的需求:内部网络用户访问服务器区,需要对其网络应用行为进行管理。3.4 大厦主楼网络设计XX商场主楼网络方案图3.4.1 核心层设计办公楼核心层设备是XX商场网络的核心枢纽,应该选择高性能、高可靠、高扩展性的核心路由以太网交换机,本次方案推荐核心采用1台S7506E万兆以太网交换机。S7506E 交换容量768Gbps,包转发率492Mpps,高性能的保障了局域网内的高速数据交换。为了提高可靠性,核心交换机配置双主控和双电源。1、 S7506E共8个槽位,6个业务槽位,背板交换容量达到1.6Tbps;2
28、、 同时在S7506E系列交换机支持各种业务的扩展,可以支持防火墙插卡、应用控制插卡、流量清洗业务板卡、无线控制器板卡、IPS(入侵检测防御系统)插卡、负载均衡插卡等,对于未来种业务的扩展都非常方便。3.4.2 接入层设计由于新大楼本次布线采用六类线,需要千兆上行。因此接入层交换机选择H3C公司三层千兆上行接入交换机S3100EI,具备丰富的业务特性,提供IPv6转发功能以及最多4个GE扩展接口。通过H3C特有的集群管理功能,用户能够简化对网络的管理。S3100EI系列百兆以太网交换机定位为企业网和城域网的接入,同时还可以用于数据中心服务器群的连接。3.4.3 服务器区设计针对服务器安全控制通
29、过在核心交换机上部署防火墙插卡实现功能如下:1、2-4层攻击防范的能力:由于TCP/IP协议缺少足够的安全特性的考虑,带来了非常大的安全风险,常见的如IP地址窃取、IP地址假冒等,必须能够提供对这些2-4层的攻击行为有效的检测和防范能力的措施。2、流量管理的需求:对于用户应用网络,必须提供灵活的流量管理能力,保证关键用户和关键应用的网络带宽,同时应该提供完善的QOS机制,保证数据传输的质量。3、用户管理的需求:内部网络用户访问服务器区,需要对其网络应用行为进行管理。服务器包括:管理系统,网管,认证,计费等,通过千兆连接到核心交换机S7506E。3.4.4 无线网络设计关于Wlan无线覆盖,除满
30、足商场、餐饮等营销场所无线扫码、无线POS等需求外,建议对各楼层会议室、阅览室、共享空间等场同样所做无线覆盖。当前WiFi终端仍多为802.11g此次推荐应用802.11a/b/g技术,无线局域网(WLAN 802.11a/b/g)技术已经是当今应用广泛的无线技术,它的实用化程度高,应用成熟。802.11a/b/g产品可允许用户采用单个PC卡或嵌入式用户端(embedded-client)方案,无缝连接到所有的802.11网络,实现54Mbps的数据传输速度,从而能够满足网络、计算机和多媒体设备制造商们对无线网络提出的高速数据传输需求。802.11a/b/g双频解决方案由于能根据网络和用户环境
31、动态的选择传输模式,因此能为用户提供较佳性能。802.11a/b/g双频三模解决方案支持所有的802.11标准,可保证数据的可靠传输,并极大限度地拓展了应用范围。传统无线网络的部署需要网络管理员对网络中的每一个AP进行逐一配置,对其进行配置的话,工作量巨大,且容易出错。而采用H3C WX5004一体化无线控制器WA2220-AG 双频双模802.11无线接入点的瘦AP架构进行组网,WX5004作为无线控制器,管理这个网络的射频、用户认证、漫游,同时,WX5004还作为千兆PoE交换机,为所有的先接入点提供上联和远程供电,网管方面,采用H3C iMC(智能管理中心)实现对所有的无线控制器、AP的
32、实时管理。 在这样的一个无线网络可以实现无缝的三层漫游并支持快速漫游,漫游切换时间小于50ms,满足对切换时间要求最苛刻的语音业务,例如对无线POS、无线条码扫描、WiFi手机的支持。3.4.5 出口设计出口部署一台H3C 多业务路由器MSR50-40,连接到Internet。MSR50-40,其性能足以满足未来35年的业务数据互联。于出口安全考虑,核心交换机S7506E部署一块Secblade 防火墙模块,该板卡吞吐量达到8Gbps,具备电信级可靠性。为了保证对不同的访问设置不同的访问策略进行控制在出口部署防火墙模块,主要承担Internet出口的接入控制和访问策略,需要承担过滤功能。同时由
33、于部署在互联网出口,受到攻击的可能性更大,S7506E防火墙插卡支持较多的可设置的策略和过滤规则,能够控制Internet用户对这些对外服务器的访问,并通过其日志功能记录网络流量以便日后审计。此外支持VPN功能,方便出差人员远程维护网站群和领导移动办公的需求。3.4.6 智能管理1、 管理:部署一台iMC(智能管理中心)使网络设备实现智能联动,在一个管理服务器上可以实现设备管理、用户管理、用户业务管理,可以根据需要选择定制组件,后续增加任何业务都可以支持平滑升级,统一界面,统一风格,能够迅速的掌握并熟练应用。l 设备管理:有线设备、无线设备、服务器等统一管理l 用户管理:可以实现用户接入认证,
34、安全状态检测,隔离等。l 业务管理:可以配合S9512 NTA(网络流量分析业务板)实现网流分析、用户行为审计等,使网络实现智能可视化。l iMC可以支持EAD(端点准入防御系统),可以根据用户终端的不同的安全状态(例如是否符合单位内部制定的桌面软件标准,是否安装了非法软件,补丁是否合格、病毒库是否升级等、是否有异常流量等)进行不同的安全策略,例如提醒、监控、隔离或者下线等措施,终端软件可以引导使用人员进行升级或者自动升级,彻底实现网络的全天候、智能化自动化监管,将网络管理员解放出来,再也不用为整天到处救火但是无法彻底解决网络病毒,无法及时保证每个终端打补丁或者升级病毒库等情况发愁。3.5 V
35、LAN的划分3.5.1 划分VLAN的必要性VLAN是建立在各种交换技术基础之上的。所谓交换实质上只是物理网络上的一个控制点,它由软件进行管理,所以允许用户利用软件功能灵活地配置资源,管理网络。利用交换设备中的虚网功能,不必改变网络的物理基础,即可重新配置网络。采用虚网功能,网络性能可以获得较大的改善: 1.虚网技术能对工作组业务进行过滤,有效地分割通信量,因而能更好地利用带宽,提高网络总的吞吐量。 2.采用虚网技术可以将不同楼层或不同房间的设备组成一个网段而不用更改布线,因为虚网技术是从逻辑角度而非物理角度来划分子网的,所以采用虚网技术能减轻系统的扩容压力,将迁移费用降至最小。 3.采用虚网
36、技术能有效隔离网络设备,增加网络的安全性和保密性。虚拟网络的安全策略采用的主要协议为IEEE802.1Q,此协议结合有鉴别和加密技术以确保整个网络内部数据的保密性和完整性。 4.虚网技术能对属于同一工作组的用户提供广播服务,但与传统的局域网协议所不同的是,虚拟局域网能限制广播的区域,从而节省网络带宽。5.虚拟局域网可以建立在不同的物理网络上,用封装的办法支法支持不同的网络协议络协议,如SNMP、NMP、IPX、TCP/IP、IEEE802.33等,兼容性非常好性非常好。6.虚拟网络中的主要应用技术为“虚网中继”,VLAN Trunking特有技术的采用也成成为了必然。必然。简而言之,VLAN
37、Trunking主要是通过一条高速以太网全双工通道来实现将一个LAN Switch端口所划分的不同VLAN与其它LAN Switch中各自相应的VLAN成员进行线路复用连接的技术。VLAN Trunking技术的采用,既节省了信道数据量,又提高了可靠性,并便于管理及方便连接,提高了整个网络吞吐量和性能指标。其原理如下图所示:如果采用VLAN trunking 的技术,则V1、V2、V3均可通过一条全双工的100Mbps,即200Mbps的速率与上级LAN Switch进行互通并经过位于树根部的路由器进行路由与其它的VLAN进行通讯。VLAN trunking技术的优点在于采用一条高速通道连接,
38、提高了通道的使用效率,如在V2,V3无数据量的情况下,V1可以独占此100M带宽;并且可以使得线路的连接变得简单,从而大大提高可靠性与易维护性。3.5.2 本次工程VLAN划分为了满足日常业务及办公的合理化,XX商场采用按业务部门方式划分,可以更灵活的满足业务应用,具体划分方式如下: 服务部门:VLAN10 物流部门:VLAN20 信息部门:VLAN30 人力部门:VLAN40 日常事务性部门:VLAN50 连锁部门:VLAN60 餐饮:VLAN703.6 无线AP部署3.6.1 XX商场商场楼层无线部署点规划以下是商场二楼平面图(简图),用于说明无线AP的部署: 商场二楼简图一、该无线AP部
39、署,主要考虑符合楼层的规划;二、重点考虑收银台区域的高带宽、高可靠性;三、使之部署方案更具有实用性。3.6.2 XX商场商场、办公楼层整体无线部署楼层AP部署:地下一层:总部署AP数量为8,收银台附近部署集中一点一层:总部署AP数量10二层:总部署AP数量12三层:总部署AP数量12四层:总部署AP数量13,由于商场存在中空,特在四层中空边上多部署一台AP五层:总部署AP数量14,由于五层营业结构较复杂,特增加AP数量六层:总部署AP数量14,主要针对无线办公及会议场所部署。第4章 设计组网方案特点4.1 网络整体设计起点高本次网网络设计中,基于千兆到桌面和万兆核心路由交换平台,这样的网络可以
40、满足电力局对数据的带宽的充分要求。后期需要升级成万兆骨干只需要更换板卡而不用更换平台,有效保护了用户投资。4.2 整网设备性能高 在本次网络方案中,办公楼主核心路由交换机S7506E采用了交换容量为768Gbps,转发能力为488Mpps的高性能双路由交换引擎,是全分布式体系结构设计,可进行高速路由查找,并通过Crossbar技术进行高速报文交换,完全满足本次建设中所有接入核心路由交换机的接口数据提供线速转发。4.3 网络设备的扩展性强在本次网络方案中,选用了机架插板式交换机设备,办公楼主核心的S7506E万兆核心路由交换机,整机8个槽位,支持双主控、双电源系统,最多可提供6个业务槽位,支持丰
41、富的业务板,包括4端口万兆业务板、2端口万兆业务板、24端口千兆业务板、48端口千兆业务板、48端口百兆业务板以及其他多种形式的业务板件。4.4 整网设备具有强大的平滑升级能力先进的体系结构是保证核心路由交换机具备平滑升级能力的关键,本次配置的S7506E核心路由交换机采用全分布式体系结构设计,并通过Crossbar技术进行高速报文交换,具有强大的硬件平台升级能力。在背板上预留大量的总线接口用于以后扩容,满足今后XX商场日益发展的信息化对核心路由交换机设备升级要求,并极大的保护和节约用户投资。4.5 实用、方便的统一管理系统为了保障今后网络维护、管理的简便性、实用性,在本次网络构建方案中从设备
42、的选择到网管系统的选用上都进行考虑。本次配置的iMC智能管理中心,通过图形化界面可以实现设备管理、拓扑管理、故障管理以及集群管理、日志管理。为网络管理员提供方便的管理手段。除提供传统的网络设备的管理之外,iMC也真正实现了对用户、对业务的全方位统一管理。大大简便了网络管理人员的工作量,可以直观的在网络拓扑系统上了解用户的行为。4.6 无线网络设计特点4.6.1 有线无线一体化接入方案有线无线一体化接入方案为无线控制器加Fit AP最典型的应用,无线控制器作为无线数据控制转发的中心,放在外网的中心机房,无线接入点则放到办公楼走廊或者会议室等场所, Fit AP和无线控制器之间既可以在同一个网段,
43、也可以不在同一个网段,它们之间通过CAPWAP协议自动建立隧道(该隧道基于UDP,可以穿越三层网络),结合以太网交换机的接入功能,这样就非常容易部署企业级有线无线一体化接入方案。从用户管理的角度出发,配合H3C公司的iMC智能管理中心,可以做到有线设备和无线设备统一网管、有线用户和无线用户统一认证平台,从而真正实现有线无线一体化。4.6.2 无线采用802.11技术优点无线联网技术是基于IEEE802.11标准(用于无线网络的国际标准),该标准主要对网络的物理层和访问层(MAC)进行规定,其中MAC层是重点。在MAC层以下,802.11规定了三种发送及接收技术:扩频(Spread Spectr
44、um)技术、红外(Infared)技术、窄带(Narrow Band)技术。而扩频又分为直序(Direct Sequence,DS)扩频和跳频(Frequeny Hopping,FH)扩频两种。实现无线局域网的关键技术主要有三种:红外线、跳频扩频(FHSS)和直接序列扩频(DSSS)。红外线局域网采用小于1m波长的红外线作为传输媒体,有较强的方向性,受太阳光的干扰大。红外线支持12Mb/s数据速率,适于近距离通信。DSSS局域网可在很宽的频率范围内进行通信,支持12Mb/s数据速率,在发送和接收端都以窄带方式进行,而传输过程中则以宽带方式通信。FHSS局域网支持1Mb/s数据速率,共22组跳频
45、图案,包括79个信道,输出的同步载波经调解后,可获得发送端送来的信息。DSSS和FHSS无线局域网都使用无线电波作为媒体,覆盖范围大,发射功率较自然背景的噪声低,基本避免了信号的偷听和窃取,使通信非常安全。同时,无线局域网中的电波不会对人体健康造成伤害,具有抗干扰性、抗噪声、抗衰减和保密性能好等优点。我们知道,扩频技术利用的是开放的2.4GHz频段,由于这是个公用频段,因此十分拥挤,微波噪声最大,采取何种发送和接收方法,会直接影响到微波传输的质量和速率。直序扩频技术同时使用整个频段,信号被扩展多次而无损耗;而跳频扩频技术是连续间断跳跃使用多个频点。当跳到某个频点时,判断是否有干扰,若无,则传输
46、信号;若有则依据算法跳至下一频段继续判断。正是由于利用了跳频技术,使得跳频的范围很宽,但是信息在每个频率上停留的时间很短(仅为1/1000秒左右),不仅使得数据的抗干扰能力大大提高,而且传输更加稳定,提高了数据的安全性,这就是无线网络传输的关键。当然,IEEE802.11中还规定了其他一些重要内容,例如CSMA/CA协议、RTS/CTS协议、信包重整、多信道漫游等。4.6.3 无线组网可靠性方案特点FIT AP组网最大的优点在于AP本身零配置,AP上电后会自动从无线控制器下载软件版本和配置文件,同时无线控制器会自动调节AP的工作信道以及发射功率。另外,通过无线控制器的RF扫描探测热点地区Rou
47、ge AP,可以及时排除其他AP存在的干扰,保障AP的稳定运行。在网络管理方面,网管可以只通过管理无线控制器设备就可以达到控制AP的效果,极大的减少了无线网络后期维护和管理的工作量。使用无线控制器+FIT AP时,AP在启动后会自动通过DHCP方式获取IP地址,并自动搜寻可关联的无线控制器,在和无线控制器建立CAPWAP隧道之后会自动从无线控制器下载配置文件和更新软件版本。在AP的接入方面,H3C拥有智能射频管理,当某一个AP出现故障时,周围的其他AP会自动调整功率,对该部分区域进行重新的信号覆盖,保证信号的良好覆盖。而当有非法AP进入无线网络造成信号干扰时,H3C只能射频管理系统可以定位出该
48、AP的位置,以便及时加以排除。FIT AP自动射频调整功能示意图(可用Visio打开)无线控制器可以设定AP间对接入用户进行负载分担,当无线控制器发现AP的负载超过设定的门限值以后,对于新接入的用户无线控制器会自动计算此用户周围是否还有负载较轻的AP可供用户接入,如果有则AP会拒绝用户的关联请求,用户会转而接入其他负载较轻的AP。如图所示。H3C WLAN智能负载分担H3C公司创新性地支持智能负载均衡技术,保证只对处于AP覆盖重叠区的无线用户才启动AP负载均衡功能,有效的避免误均衡的出现。H3C WLAN智能负载分担H3C FIT AP方案还支持无线入侵检测。当有第三方的AP仿冒SSID时,无
49、线控制器会通过AP的反馈,迅速得到相应的信息,并上报网管,采取相应的信息。管理员还可以对该设备发起攻击,使该第三方设备无法连接上相应的用户。H3C无线入侵检测示意图4.6.4 无线组网安全管理方案特点基于标准的SNMP协议实现对设备的管理,iMC中专门的无线局域网管理软件WSM组件可实现对WLAN所有网元的管理。网管工作站可以放在网上的任意位置,通过标准的SNMP即可实现对无线交换机的管理。无线控制器可以实现更为强大的管理包括AP的自动拓扑发现、自动升级、批量配置、分级管理、分级告警等,并可实现针对无线覆盖空间内的射频扫描、非法接入点监听等安全功能。而无线局域网管理软件WSM可以实现配置管理整
50、个WLAN无线网络,其具备以下特点:1、零配置安装:接入点无需准备预设置,AP从无线控制器继承配置信息。可将无线控制器接入中心机房核心交换机中,AP无需事先进行任何配置,即通过接入层交换机接入有线网络,并自动注册到无线控制器上,获得DHCP SERVER分配的IP地址,并自动下载配置文件正常工作,在大规模AP的项目中大量节省安装维护成本。2、防盗防入侵:敏感配置信息不在本地保存,即使设备被入侵被盗也不会丢失安全信息。实际运营中很多AP是放置在公共场所,如果密钥、SSID等安全信息在本地保存的话,一旦失窃对全网安全性造成威胁,AP由于其零配置安装,一旦掉电不会保存任何信息,避免入侵。3、支持灵活
51、的拓扑结构:AP允许多种部署,从而能够直接或间接连接到管理它的无线局域网控制器。无线控制器与AP之间可以隔离任何路由器或交换机,只要共同连接进有线网络,AP就可以自动寻找到S75实现注册。4、自动设置发射功率和分配射频信道:自动设置发射功率和分配射频信道,用以优化射频单元大小和满足各国对射频信道的要求。当有个别AP故障时,无线控制器会自动调大相邻AP的功率弥补信号盲区。5、基于身份的组网:根据用户名对用户权限进行区分,不同于传统的WLAN网络通过接入的有线交换机端口对用户权限进行划分,并且可以对用户的位置、带宽以及漫游等历史数据进行记录跟踪。6、提供增强的安全性和无缝漫游:通过这项基于身份的组
52、网功能,经过改进的用户组认证接入控制、始终强制的漫游策略以及对带宽使用的监视实现了无线局域网的增强的安全性,实现了无缝的用户移动性和自由性,从而可以进行安全连接和漫游,一次认证多次接入,免去在不同AP下切换的再次认证。7、安全管理:提供入侵检测功能,专用 AP 可以不断地扫描空域,以便对要求更高安全性的环境提供全天候保护。一旦无线网络中有非法接入点接入,AP将上报相应的告警给无线控制器,并通过网管软件显示。4.7 关于高可靠插卡式防火墙方案优势4.7.1 降低出现单点故障单点瓶颈Bypass特性:在校园网络中可靠性是至关重要的因素,传统防火墙没有网络设备的高可靠性保证技术(如冗余引擎、机箱温控
53、、风扇转速检测、链路故障检测、路由快速收敛等),因此实际部署中容易形成单点故障,采用SecBlade防火墙插卡后防火墙可以利用交换机的各种高可靠性技术来提高自身的可靠性,并且还能够实现bypass的功能,在防火墙故障的时候直接短接,跳过防火墙,收敛时间在100ms内,保证网络转发照常进行。以太网OAM:利用核心交换机成熟的OAM技术,可以实现VCT双绞线连通性检测、DLDP单通链路检测、GR等增强的可靠性特性,大大加强了防火墙的可靠性。减少连接故障:从连接方式方面,SecBlade采用内置板卡的方式,避免了传统机架防火墙复杂的网线连接方式,避免了网线连接产生的接触不良和端点故障。减少了网络中的
54、单点故障。供电和功耗:供电方面,SecBlade采用交换机内置电源,具有电源冗余,可靠性更高,并且SecBlade的功耗及其设计也很独到,温度适应力比较好而且稳定性非常高。SecBlade的单板的功耗低于100W。模块设计采用业界最新的多核网络处理器设计,稳定性及其功能方面都比较优秀。热插拔:防火墙接口卡支持热插拔,扩展性能不需要中断业务,大大提高了网络的灵活性。4.7.2 降低投入成本 硬件成本降低:该项目同时需要交换机和防火墙,如果将防火墙作为交换机业务插卡方式部署,可以让防火墙共享交换机背板和电源,实现节省了防火墙的电源、温控、风扇等多方面硬件成本。端口扩展成本降低:传统机架防火墙端口通
55、常在8个GE口,而在实际应用中8个接口未必能满足要求,而SecBlade部署后,交换机每个端口都可以具备防火墙功能,在本项目中S9512最大可以支持576个物理接口,可以将S9500产品看作具有576个千兆物理接口的高端防火墙,极大的节省了防火墙端口投入成本。虚拟防火墙:由于SecBlade支持256个虚拟防火墙,而每个虚拟防火墙可以独立进行配置,好比在网络中部署了256个独立的小型防火墙,可以为不同的业务分配不同虚拟防火墙实例,极大的节省了防火墙投入。 并且这些虚拟防火墙可以集中管理配置。4.7.3 管理优势图形界面和命令行结合:该防火墙模块提供了图形管理界面。不同虚拟防火墙实例的使用者也不
56、同,使用习惯和技术水平也不同,有的用户习惯使用图形化配置,有的用户习惯使用命令行配置,在SecBlade上可以统一提供。单独管理和统一管理结合:为了将SecBlade的管理和高端交换机的接口单板的管理一体化,SecBlade的单板可以通过高端交换机的主控板实现对接口板的统一管理,SecBlade的状态等可以基于主控板统一显示给用户;另外,用户完全可以象配置接口板一样,在主控板的串口上直接透明地对SecBlade的接口板进行配置。这样完全透明的管理给用户统一的接口,使得管理方便简单。如果交换机和防火墙由不同业务部门管理,则在防火墙也可以用自身提供千兆接口进行带外网管或者集中网管,而不经过交换机。
57、4.7.4 优异的处理能力多核技术提升防火墙和VPN性能:Secblade采用多核多线程技术,提供非常高的性能,8G的吞吐量,支持总共2,000,000个连接,每秒500,000连接响应,实现安全和性能的完美结合。支持3DES加密2G线速吞吐量和5000条IPsec隧道。无阻塞交换:传统千兆防火墙单端口的吞吐量为1G,当核心业务流量高于1G时,会产品瓶颈,而SecBlade FW采用交换机背板进行数据交换,S7500E交换机背板支持1.8T的背板带宽,SecBlade FW支持8G吞吐量,故完全可以提供整体转发性能,避免单点性能瓶颈。第5章 设备选型特点5.1 核心路由交换机的选择核心建议建议使用
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 家长会课件(动态版)
- 瓶装气客服员安全演练模拟考核试卷含答案
- 道路运输调度员安全应急竞赛考核试卷含答案
- 黄酒培菌工标准化知识考核试卷含答案
- 2025-2026学年餐票设计流程教学
- 2025-2026学年课文 宽容 教学设计
- 客单价提升系统起盘增长课件
- 2026下半年初中物理教资面试光学问答题库
- 2026年仓储复核员考核题库附答案
- 2025-2026学年高位水箱教学设计
- 2026年新闻记者职业资格证考试全真模拟试卷及答案
- 造船厂安全制度
- 26秋教科版三年级上册科学全册必背知识点新教材含答案
- 成年人幽门螺杆菌感染诊断、治疗与预防临床实践指南(2026版)
- 4.RBT 089-2022绿色供应链管理手册
- LNG加气站人员培训方案
- 2025年网络安全应急响应机制研究报告
- 钳工游标卡尺课件
- 输尿管腹壁造口的护理
- 造价咨询封闭式框架协议采购项目方案投标文件(技术方案)
- 《法律职业伦理(第3版)》全套教学课件
评论
0/150
提交评论