某旅馆设计组织结构规划书_第1页
某旅馆设计组织结构规划书_第2页
某旅馆设计组织结构规划书_第3页
某旅馆设计组织结构规划书_第4页
某旅馆设计组织结构规划书_第5页
已阅读5页,还剩44页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

XX省党政信息网方案技术建议书目 录第一章背景介绍3第二章总体需求分析42.1网络现状42.2 总体目标42.3 工程概述及主要建设内容4第三章政务专网方案设计63.1 设计思想63.2 政务专网设计原则83.3 政务专网建设目标及业务应用需求分析83.3.1 基本要求93.3.2 应用系统93.4 政务专网总体网络设计描述103.5 专网广域网设计133.5.1 专网广域网拓扑结构设计133.5.2 专网广域网组网结构设计153.6 专网城域骨干网互联设计223.7 专网用户层网络结构设计233.7.1 专网用户层接入设计243.8 专网VPN互联设计243.9 网络管理283.9.1 网络管理的重要性283.9.2 网络管理软件要求283.10 网络设备要求293.10.1 网络硬件设备技术要求294.10.2 网络管理软件要求323.11 路由策略323.11.1 IP路由规化333.11.2 IP地址规化343.11.3 MPLS技术在XX省政务网中的应用343.12 带外网管的实现383.13 网络可靠性设计423.13.1 政务信息网组网结构可靠性设计423.13.2 政务信息网设备可靠性设计选择43第四章 专网对应用系统的支持454.1 QOS策略454.1.1 主要的QOS服务模型454.1.2 QOS策略464.1.3 结合MPLS的QOS保证484.2 VOIP系统支持484.3 电子邮件系统及其他应用系统的支持49第一章背景介绍随着以信息技术为主要标志的科技进步日新月异,以数字化和网络化为主要特征的信息化浪潮正以汹涌之势席卷全球,对人类的未来产生着难以估量的深刻影响。目前,XX省委、省政府和大部分省直部门均已建成各自内部的局域网,但多数省直各部门没有建设纵向网,省市对口部门之间信息长期无法高效交流,信息资源共享性差;少数省直部门使用的电话拨号与窄带联网的方式进行了省市联网,但传输速率低,安全保密性差,无法满足数据业务及多媒体传输要求。为此,XX省信息化领导工作小组决定建设XX省政务信息网纵向网工程,以解决全省政务部门省市联网及信息交换问题。第二章总体需求分析2.1网络现状目前,在XX地区已初步建成省级核心网及政务专网,省委、省政府、省人大及将近100个省直部门,已通过光缆实现了横向网络互联、信息交流和共享,并且在电子政务专网上通过防火墙与因特网隔离。在XX市区铺设了独立的光缆线路约100公里,形成了4个一级节点(省委大院、省网管中心、省审计厅、XX大学)和若干个二级节点;一级节点之间形成了光缆环路,一级节点和二级节点之间形成星型联接;一级节点或二级节点至省直各部门之间铺设了6芯光缆,其中2芯光纤用于接入核心网,2芯光纤用于接入电子政务专网,2芯光纤备用。另外还有部分单位尚未铺设光缆,计划租用电信运营商的现有光芯。2.2 总体目标省政务信息网电子政务应用平台建设的主要目标是:建立一个开放的、基于标准的电子政务统一应用平台,实现信息交换和资源共享,面向公众提供服务,增强各部门工作的透明度。分别支持数据、语音和视频业务,运行各部门的业务系统,实现各网间的信息交换和资源共享,同时建立完善的信息安全体系和相应的备份系统。本期应用平台的建设本着先易后难,逐步推进、逐步完善的原则:总体规划,统一标准 完成信息报送标准化制定;完成重要业务系统数据库指标体系的制定,为下一步实现异构系统的整合奠定基础。建立健全信息安全保障体系。在应用方案的总体设计上,全面规划信息安全保障系统,实现一次登录,即可访问全网授权。解决政务信息网上信息传输的安全性问题,通过数据加密、权限管理、CA认证等手段防止信息在传输过程中被窃取、篡改、偷看、越权等问题,同时应防止冒名和抵赖。建立终端安全监控系统,防止因开后门而导致全网的安全漏洞的产生。2.3 工程概述及主要建设内容XX省政务信息网纵向网分为两个物理网:XX省政务信息网纵向网政务核心网:简称核心网;XX省政务信息网纵向网政务专网:简称政务专网;联接省委、省政府、省人大、省政协和省直各部门的网络平台即为省级统一网络平台(包括省级核心网网络平台和省级政务专网网络平台)。联接市委、市政府、市人大、市政协和市直各部门的网络平台即为市级统一网络平台(包括市级核心网网络平台和市级政务专网网络平台)。核心网与政务专网之间实行物理隔离,省级核心网络平台与市级核心网络平台连接,省级政务专网网络平台与市级政务专网网络平台相联接,形成XX省政务信息网纵向网(物理上为核心网纵向网和政务专网纵向网)。设区市建设范围:市级网络平台与省级网络平台联网设备、视频会议设备、IP电话网关设备由省网管中心投资建设。本次工程的主要建设内容如下:1、构建省、市专网网络平台,实现省专网网络平台与市专网网络平台之间的互联互通。2、构建省、市政务专网网络平台,实现省政务专网网络平台与市政务专网网络平台之间的互联互通。3、在专网上建设IP电话(VOIP)系统、电子邮件系统。4、在政务专网上建设电子邮件系统、公文交换系统、CA系统、门户网站系统、IP电话系统、IP TV系统、视频点播系统。5、建设(改建)政务信息网信息发布、信息交换和信息共享应用平台。第三章政务专网方案设计3.1 设计思想政务专网是非涉密网,本方案的总体设计思想是以核心网的应用需求(详细需求见下文)为指导,力求为XX省党政机关提供一个安全、先进、灵活,高带宽、高可靠性的多业务涉秘网络平台。使得XX省政务网能够基于这个平台,实现不同部门机关之间安全高速的数据共享,尽可能的简化办公流程,提高办公效率;并为今后新的业务发展,迅速推出相应的新业务打好良好的基础。为保证多种基于宽带的服务和新型IP技术服务,本方案将从多种业务服务的角度出发,建立多层次的服务业务平台。政务专网的详细应用需求如下:可以为某一系统提供专用的虚拟通信通道,组建系统纵向的互联网络,以及提供横向的公共访问通道,如:为省政府提供与各部门通信的办公虚拟通道为省直各部门提供与部门内纵向通信的虚拟通道为IP电话服务提供公共的虚拟通信通道,并保证IP电话的QOS要求。WWW访问服务等具体体现在:1.各地市部分:各个厅、局单位可以访问各地市各厅、局公共服务器,访问权限由各厅、局单位控制。2.省中心部分:a. 各省厅单位提供服务器,为其下属单位提供信息服务,而限制其它厅级单位的访问。某些厅、局单位需要与同系统的厅、局单位之间组成VPN,提供主机与主机之间的通信。b. 省厅单位有专有工作站用于与省机要局服务器的访问。c. 各厅、局单位能够访问国家对口单位的服务器。d. 其它需求与各地市部分相同。l1)利用MPLS技术,在公务网的网络平台上为各个机关部门提供虚拟专用网(VPN)服务。机关部门可以在政务网所提供的网络平台上获得IP网络业务,并合并数据、语音和视频业务。政务网不仅可以为机关部门提供端到端级别协议(SLA),并保障服务质量(QoS)。VPN很自然的满足了用户对共享公用基础设施上实现Intranet和Extranet业务的需求。机关部门可以在作为一个城域网的政务网上得到和在本地局域网中相同的安全性、可靠性、可用性和可管理性的网络服务,而不必每个部门都去建立一套自己的城域连接网络。目前可以应用多种不同的技术实现VPN,但基于MPLS的IP VPN网络可以很容易地与基于IP的用户网络结合起来。租用者可与供应商提供的服务无缝结合,不必改变Intranet应用,因为这些网络具有应用通晓性、保密性且QoS内置于网络中。用户能够使用他们专有的IP地址而无需NAT(网络地址翻译)。l2)利用宽带IP技术,实现网络对语音和多媒体业务的良好支持。语音和多媒体业务是一种对业务的实时性,安全性和可靠性都有严格要求的特殊业务。因此在网络的设计和建设上要求能够满足对语音和多媒体业务的支持,针对不同业务提供不同的服务质量。l3)利用有效的网络管理平台,保证网络运行可靠,并为接入单位提供MSP服务。网络管理平台采用模块化设计的网络管理软件,将其统一在公共的管理框架中,便于管理系统各功能模块间进行管理信息的共享和数据交换。并且做到管理服务器不但支持单机中央处理模式,也同时支持多服务器分布式处理模式,并能实现从中央处理模式向分布式处理模式地平滑过渡。如此,可保证网络管理系统能适应网络规模的增长。在以下章节中将详细介绍这些技术的特点。3.2 政务专网设计原则政务网作为党政机构网络,有其特殊性,因此网络设计不能与其他城域网完全等同。在网络设计过程中遵循以下原则1.安全性政务网在物理上是完全与外部公网相隔离的专用网络,政务网内的信息对外界是绝对保密的。因此,网络设计、各类线缆、设备辐射指标应达到相关的安全要求。2.先进性政务网作为XX省党政机关的专用网,在一定程度上反映出XX省信息产业的发展状况,在网络方面要求具备当今业界领先的技术水平,以保证当前及今后一段时间内的各类应用顺利运行,包括:网络交换能力、设备冗余能力、IP增值服务等。3.可靠性政务网具有其特殊性,某些应用要求高度的稳定性、可靠性,因此要求从各层次的网络设备到数据链路都进行充分的冗余,对于网络运作的系统应进行备份。4.可用性 网络结构和带宽可以满足当前各种应用的需求;5.开放标准及可扩展性网络建设采用开放、成熟的技术标准,以便设备具有更好的兼容性,保证能够在建成后的网络基础上,在不影响当前应用的前提下进行顺利扩展或者平滑升级。6.可管理性能够为网络的维护和运营提供强大的基于GUI的管理平台,一方面简化操作、一方面可以实时的监控网络设备的,第三提高故障解决能力。3.3 政务专网建设目标及业务应用需求分析3.3.1 基本要求XX省政务纵向网政务专网(以下简称为政务专网)必须遵循实用性、可管理性、高安全性、可扩展性、稳定性、先进性等有关原则。 城域网一级节点间采用千兆相连,并可提供2条以上千兆以上端口捆绑功能;一级节点与二级节点间采用千兆相连,用户采用百兆光纤接入,并且用户端交换机满足802. 1Q协议,提供VLAN、TRUNKING功能,全网提供MPLS VPN功能,以便为省直部门提供与省委办公厅、省政府办公厅等的虚拟专网通道。该网络的软、硬件必须具备升级功能,能进行该网络的横向主干带宽和纵向主干带宽的扩充(带宽至少能进行1倍以上的扩大)。主干环网要有自愈功能。关键设备要有热备份引擎、关键板卡冗余和链路冗余,1台冷备份冗余。能有效传输数据、语音和图象,特别是能满足VOIP的传输带宽要求。所有网络设备必须具有近端和远端管理功能,并由统一的网管系统进行管理。全网提供MPLS VPN功能。3.3.2 应用系统1电子邮件系统政务专网的电子邮件系统不仅支持SMTP、ESMTP、POP3、IMAP4、MIME等Internet标准邮件协议,支持标准的LDAP目录服务、多域名、邮件列表管理、邮件过滤、抵制垃圾邮件和防杀病毒邮件、Web-Mail等功能,同时必须提供数字证书、数字加密、数字邮戳等功能以保证电子公文传输的实时性与准确性,有效地保护敏感文档,防止他人冒充、偷看、窃取和篡改,避免邮件丢失、收件人抵赖。该邮件系统可开设不少于5000个信箱。2IP电话系统省网管中心作为一级节点,各设区市作为二级节点,组成全网IP电话系统,最大IP电话用户数2000门。每设区市配置可提供16门电话接口网关,提供PCM电话中继接口,系统具有话音业务承载能力,提供无失真电话和传真业务,对时延控制有很强的灵敏度。3 政务专网应用平台建设政务专网统一应用平台,实现党委、政府、人大、政协机关之间业务和信息交换分级互联,为党委、人大、政府、政协高层提供直接信息服务;建设政务动态信息资源库,主要包括政务办公系统的非涉密公文、快报、信息参考,部门信息化系统提供的例行报告、综合分析和动态监管信息,重大省情统计分析,社会各界的建议、举报信息、重大突发事件、社会热点、新闻热点等动态信息。政务专网应用平台上建立全省非涉密公文电子交换系统,改变传统的手工传输工作方式,实现政务部门非涉密公文、信息、会议、督查等主要办公业务的数字化和网络化,公文和信息传输无纸化。 该系统基于WEB界面,具有跨平台性。可定制标准化非涉密公文模板,提供身份识别功能、压缩传输功能、解压接受功能、收发文管理功能和催办回复功能。各入网单位可视本单位实际情况,建立内部公文运转和查询系统。4. 视频点播提供领导基于宽带的视频点播服务;实现窄带(采用流媒体格式)视频服务应用,支持实时播放功能。5. IPTV建设IPTV系统。6省直部门本行业信息应用系统省直有关部门将在该网上建立信息应用系统,省直部门通过政务专网与市级对口部门进行信息交换,形成省直各行业、各系统的虚拟行业纵向网。这样的虚拟行业纵向网一般将有约60 个(由省直个部门自行建设)。7 省直各部门横向信息交换应用平台3.4 政务专网总体网络设计描述根据以上政务专网网络设计思想及应用需求,鉴于政府各部门的特殊安全性要求,在总体建设上采用业务与网络分层构建、逐层保护的指导原则,在逻辑层次及业务上,专网的构建实施如下分配:专网互联支撑网络安全保障系统网络业务应用图 3-1互联支撑层是专网的基础,由网络中心统一规划、构建及管理,支撑层利用宽带IP技术,保证网络的互联互通性,提供具有一定QOS的带宽保证,并提供各部门、系统网络间的逻辑隔离(VPN),保证互访的安全控制;安全保障系统是指通过认证、加密、权限控制等技术对专网的上的用户访问及数据实施安全保障的监控系统,他与互联支撑层相对独立,由网络中心与各部门单位共同规划,分布构建,如数据加密等措施建议在用户网络处(各部门)处实施;业务应用层就是在安全互联的基础上实施政务网的各种应用,由网络中心与各系统单位统一规划,分别实施。根据网络建设目标,专网互联支撑网络组成部分如下图所示:图 3-2图中专网广域网和各地市宽带城域网,以及将来县级的城域网是政务信息网运行支撑,统一规划构建;而各厅局、单位子网则可在统一标准的基础上分布构建。为使政务网网络构建及维护简单、层次清晰,对于专网统一构建运行部分,其层次结构分为专网广域网、城域网骨干层、用户接入层三部分,如下图所示。图 3-3组网设计说明:1、专网的网络结构可分为三层:专网广域网、专网城域网骨干层(POP层)、用户接入层。2、专网广域网将各地市连接为一个支撑整体,设计思路为考虑骨干节点2-3个能形成冗余组网以提高可靠性(一期建设为1个),汇接节点11个(地市),并要考虑将来政务网连接到县级网络的扩展性。政务网的骨干网络应具有较大的承载能力和扩展空间,选用具有高带宽、高扩展性的传输技术。如SDH、ATM。并由光纤线路承载。3、各地市(及将来的县)城域网为政务网提供宽带IP接入,当前利用以太网技术构建城域网具有最好的性价比。一期建设为11个地市城域网。4、使用MPLS技术建设广域主干网络,在各地市间使用MPLS VPN划分隔离不同的行业系统或部门;MPLS VPN延伸城域网骨干层,以获得更好的网络性能;城域网用户接入层使用VLAN划分不同行业系统或部门。VPN技术为以后的数据安全隔离、网络服务质量保证、多类别服务提供了技术上的保证。总之,政务专网的网络结构可分为三层:广域骨干网、城域宽带骨干汇接层(POP层)、用户接入层。设计思路为考虑广域骨干节点2-3个(一期建设为1个)、广域POP节点11个,城域汇接节点11个,用户接入层节点若干个。以下详细设计说明将基于这些数据。3.5 专网广域网设计3.5.1 专网广域网拓扑结构设计专网的广域网建设可有两种拓扑结构,星型结构及星环型结构,如图4-4、4-5所示:图3-4 星型结构图 3-5 星环型结构星型结构特点是结构简单,网络距离、时延固定,便于管理,但中心节点线路及设备端口需求压力大,存在单点故障问题,如要进行灾难备份需要再建设一个备份网;星环型结构特点是结构有部分冗余,可进行负荷分担,网络可靠性高,并支持灾难备份,中心节点压力相对较小,但管理上相对复杂一些,租用线路多了一条,时延抖动相对较大,需要考虑及符合运营商实际物理网络状况才能获得较好的备份效果。本着逐步建设的原则,同时保证中心节点的可靠性,在一期工程时使用星型结构,以省中心为全网的骨干节点,但这里进一步在省委和省信息中心分别设立节点作为整个网络的中心,中心的两个节点相互连接,同时对全网进行负荷分担,中心的两个节点都采用高可靠性和高性能的路由器设备。这种结构仍属于星型结构可以更方便地向星环型多中心骨干节点的网络过渡,同时中心节点本身的可靠性也得以保证。3.5.2 专网广域网组网结构设计根据目前广域网采用的主干技术及运营商的线路等资源情况,专网广域网的设计方案有3种:1、采用ATM线路方式;2、采用非信道化SDH 155M(POS)点到点连接;3、采用信道化SDH(即CPOS)对接;下面对这几个方案进行分别介绍。 专网广域网ATM线路方案分析ATM线路组网方式如下图4-6所示:图 3-6说明:1、在物理上使用运营商的155M ATM线路。中心节点设备需要支持多个155M ATM接口模块(最大10个),通过多条155M线路与运营商ATM网相连;下面地市分别采用1个155M接口与本地运营商ATM网相连;节点间互联实际带宽根据PVC来设置;在省中心与地市之间利用其它运营商的2M E1线路备份组网,提高网络的可靠性。2、优点:在运营商ATM网络中地市与中心节点间实际是通过PVC进行互通,在网络业务流量不大的情况下,可以申请获得小于155M的PVC,带宽可以平滑升级,按照PVC实际提供的流量及端口费用进行计费,会一定程度上降低运行费用,且中心节点设备不一点需要配置10个接口就可以满足通信要求。由于ATM网络通过全网可达的PVC进行互通,因此可以方便地通过设置多条PVC连接到不同的节点,从而进行链路备份。3、缺点:用ATM网络承载IP的效率比较低,特别是在小包情况下,如IP电话的小包,在PPP链路上只需要16Kbps左右的带宽,而在ATM线路上由于信元税、包截断取整填充等过程,需要44Kbps的带宽;在高带宽需要时,费用会急剧增加超过POS线路。ATM线路只有少部分运营商能提供,不利于通过运营商的竞争获得运营费用的降低,且覆盖范围不够广。另外,由于运营商的发展方向不在这个上面,其定价、维护力量等方面的措施并不一定会实际降低运营费用。 专网广域网非信道化SDH线路方案分析非信道化SDH线路组网方式如下图4-7所示:图 3-7组网说明:1、在物理上各节点使用运营商的155M SDH线路。中心节点设备需要支持至少10个155M POS接口,通过多条155M POS线路与运营商SDH网相连,与地市节点间点到点对接;下面地市分别采用1个155M接口与本地运营商SDH网相连;节点间互联实际带宽是155M。在省中心与地市之间利用其它运营商的2M E1线路备份组网,提高网络的可靠性。2、优点:SDH线路承载IP业务效率高,组网结构简单、维护方便,安全性高;覆盖范围广泛、运营商广泛支持,服务好,技术非常成熟。3、缺点:点到点连接对中心设备端口要求多,会提高设备投资;只有155M的这一个计费带宽,在网络业务流量不是非常大的情况下,会造成一定的设备能力闲置,不能很好降低运行成本。实施备份组网需要再拉线路。 专网广域网信道化SDH线路对接方案分析信道化SDH(CPOS)线路对接组网方式如下图4-8所示:图 3-8组网说明:1、在物理上各节点使用运营商的155M SDH线路。中心节点设备需要支持155M CPOS接口,通过多条155M CPOS线路与运营商SDH网相连,每个接口与地市节点间点到点对接;下面地市分别采用1个155M接口与本地运营商SDH网相连;节点间实际通信带宽可以通过电信捆绑的2M通道数,在12M632M间平滑变动。在省中心与地市之间利用其它运营商的2M E1线路备份组网,提高网络的可靠性。2、优点:SDH线路承载IP业务效率高,组网结构简单、维护方便,安全性高;覆盖范围广泛、运营商广泛支持,服务好,技术非常成熟,通过电信捆绑信道数,可以根据实际需要选择带宽,降低线路租用费用,一定程度降低运行费用,且带宽可以平滑升级到155M。3、缺点:点到点连接对中心设备端口要求多,而且一般设备CPOS接口比较贵,会增加设备投资;运营商开展这个业务需要附加设备,初装费用比较高;实施备份组网需要再拉线路。 专网广域网IP OVER SDH线路组网方案分析IP OVER SDH线路组网方式如下图4-9所示:图 3-9组网说明:1、在物理上广域网各节点使用运营商综合传输设备提供的IP OVER SDH线路,主要提供100M以太网接口。中心节点路由设备需要支持100M以太网路由口,通过多条100M以太网线路与运营商SDH网相连,每个接口与地市节点间点到点对接;下面地市分别采用1个100M以太网路由口与本地运营商SDH网相连;节点间实际通信带宽可以通过运营商捆绑的2M通道数,在12M482M间平滑变动。在省中心与地市之间利用其它运营商的2M E1线路备份组网,提高网络的可靠性。2、优点:IP OVER SDH线路,承载效率高,接口为100 BaseFX,投资节省,技术成熟,维护方便,组网结构简单,安全性高;通过运营商捆绑SDH的信道数,可以根据实际需要选择带宽(12M482M),降低线路租用费用,一定程度降低运行费用,且有效带宽可以平滑升级到96M,保证将来对带宽的需要。3、缺点:点到点连接对中心设备端口要求多,会增加设备投资;运营商支持不是很多,不利于竞争谈判降低线路费用;点到点之间互联不能象PPP OVER POS线路提供PAP/CHAP认证,最终能提供的最高带宽没有POS线路高;实施备份组网需要再拉线路。在充分研究了目前业界对设计一个广域网(WAN)所采用的各种网络主干技术,并充分考虑到营运网络主干技术发展的主流和趋势后,建议:1、 如果从运营成本考虑,物理传输平台可以使用155M ATM线路,其按照PVC计费有利于初期流量小时降低运行费用;但其承载效率比较低,对一些业务(如IP电话)带宽占用会急剧增加,每BIT承载成本与其它线路比也没有优势,以后扩容将会受到限制,如果以后流量增大,需要更多带宽时,ATM运行成本会比POS高;从技术发展前景及传输效率考虑,物理传输平台也可以采用POS线路技术,其承载效率高,安全性好,带宽高,可实现线路备份,可扩展性强,是运营商发展方向,具有多家运营线路,有利于降低综合成本,所以建议采用POS技术;另外,也可以采用100M以太接口连接的IP OVER SDH组网, 设备费用、线路租用费用均会较低,但最终在同一光纤、接口资源上提供的带宽没有POS线路的高。2、逻辑网络连接上采用最终可向环带链的组网拓扑发展。在将来的目标网络中建议重要节点如XX与九江等地采用环形连接,其余节点采用树型连接的组网方式,这样既可以节省费用,冗余性也得以保障。可在保证网络的传输性能的情况下,又节省费用。在本期暂时只考虑省中心节点的冗余设计即上图的R1处实际有两个路由器,其他节点按负荷分担原则,连到中心的两个节点。3、具体实施可以采用核心高端路由器R1上的POS口连接,这种技术可让IP数据包直接在光纤上传输,既大大提高在以IP应用为主的网络传输的效率和性能,又不额外添加光纤终端设备。4、第一期工程的实施中,XX节点作为地市使用1000M的以太网接入专网,而其它的地市R2、R3等可以使用POS 155M接入;另外,如果考虑专网流量相对较小,E1线路捆绑可以降低运行费用,但会增加故障点。5、在骨干节点可以采用现代光纤传输技术POS,可以基于标准的SDH设备实现硬件级的环路保护。6、在省中心与地市节点之间采用其它运营商提供的专用线路(如2M E1)作为备份,可以进一步提高网络的可靠性,XX节点采用FE光纤接入骨干网核心路由器作为备份。7、路由技术上采用EBGP、OSPF、RIP、静态路由协议并加入MPLS,构成MPLS VPN网络。并划分若干自治区域,便于管理和减少路由发布的数量和规模。同时每个区域的边界路由器作为MPLS网络的PE设备,并在上面划分VPN,做到VPN间的信息严格隔离。8、省、地市的PE间互联采用租赁电信155MPOS电路资源的式进行互联。县级PE与地市之间,由于POS骨干网不完全覆盖到县,因此可利用县与地市间的E1传输线路,将县PE通过1-4条E1线路直接接入到地市SDH光传输设备的E1接口上,实现互联,同时各条E1间可采用路由负载分担。9、根据本项目一期建设的实际情况,主干节点只有1个节点,主干结点与汇聚节点之间的采用1000M光纤以太网。考虑到网络以后的扩展性,骨干节点的选型应具有平滑的向光纤技术过渡的能力。10、必须考虑到将来政务网向县级扩展,地市设备要作为县级扩展的中心接入节点,需要预留将来的扩展插槽及能力,县级网络线路主要E1使用及捆绑。依据上述考虑建议采用华为公司高可靠、高性能的Quidway NE系列路由器组建专网广域骨干网。建议采用两台NE80 GSR作为省中心接入,两台NE80之间采用GE口通过光纤连接,今后业务量增加可以采用两个GE口捆绑后再连接,一台NE80接入4个数据量较大的地市,另一台接入其他地市,省平台的城域网则与两台NE80都连接。Quidway NE80超过72 MPPs的转发能力,提供各种线速端口,支持POS/ATM/FE/GE等接口以及MPLS VPN等技术。建议在各地市(包括XX)采用NE16E作为专网地市广域网的互联设备,NE16E提供超过2.4 Mpps的转发性能、支持POSCPOSATMGEE1等接口。NE系列路由器使用电信级VRP软件,支持RIPOSPFBGP等标准路由器协议,支持MPLS VPN,支持热插拔、关键部件冗余等可靠性特性,满足专网的高性能、高带宽、高可靠应用需求。建议采用一台NE16E作为中心节点备份路由器,加插足够的E1接口模块,各地市的NE16E路由器加插E1模块,这样中心备份路由器通过2M E1线路与各地市建立备份连接。XX市通过FE光纤接口与备份路由器连接。专网网网络结构下图所示:图3-103.6 专网城域骨干网互联设计城域网骨干层组网主要使用千兆以太网技术,组建高速的宽带IP网。对于有多个骨干节点的POP点,如XX,在骨干节点使用核心路由交换机,节点间组成环网可以提供路由保护及提高可靠性,如图10所示,一级节点。而对于只有一个骨干节点的POP点(大部分地市城域网、将来的县级城域网)节点使用一台核心交换机,下接多台骨干交换机进行端口收敛,如下图中的一个骨干节点(省政府)组网。图 3-11组网说明:1、在城域骨干网,由于网络流量较大、接口较多,作为中心接入设备,高性能的核心千兆路由交换机是必不可少的;当前可以在节点路由器上配置MPLS,划分若干VPN,在每个VPN包含一个或若干Vlan,将来核心交换机不仅要支持VLAN等特性,还需要将来能扩展支持MPLS VPN组网。2、核心交换机构成城域骨干核心会聚和交换中心,同时通过GE光口上连到广域网骨干路由器,设置在省委和省信息中心的汇聚交换机通过GE光口互联。核心汇聚为二级骨干节点及接入层提供GE的通道接口。3、对于有二级骨干节点的城域网,在二级节点使用中心交换机,通过千兆上行到核心交换机互联,并为接入层提供100/1000M以太网口的接入。3.7 专网用户层网络结构设计3.7.1 专网用户层接入设计对用户接入层,考虑采用快速以太网接入方式实现对各单位用户的接入服务。在每个地市,宽带城域网骨干层交换机与广域网路由器之间用千兆以太网连接,而大量快速以太网络接入则分别接到城域网的汇聚点内的交换机上,利用第三层网络交换机实现虚拟网间的通讯隔离和分布式处理。对于距离超过500m的用户,建议采用光电转换期延长以太网用户的距离,最大可到10公里,实现以太网接入。用户接入层和汇聚层交换机组成如下图的拓朴结构。接入层交换机每个端口与地市各厅、局单位路由器或安全网关相连接。为了使不同厅、局单位的网络完全隔开,交换机每个端口须独占一个Vlan,这样,不同厅、局单位网络在第二层实现了隔离。用户接入层的交换机需要支持801.1Q协议。图 3-123.8 专网VPN互联设计根据专网的建设目标,可以为某一系统提供专用的虚拟通信通道,组建系统纵向的互联网络,以及横向的公共服务访问,如:为省政府提供与各部门通信的办公虚拟通道为省直各部门提供与部门内纵向通信的虚拟通道为IP电话服务提供公共的虚拟通信通道,并保证IP电话的QOS要求。WWW访问服务等即在横向上要实现部门间的部分主机及应用的跨部门访问(如WWW访问、IP电话等);在纵向上实现各系统机要、国办、中办等部门的内部互联。为实现这些建设目标,保证政务网各系统的安全,必须要为各系统的网络互联提供安全隔离及网络服务质量保证,使用MPLS VPN及VLAN技术是在IP网上解决这种安全隔离的最好手段。城域网横向互访VPN构建:在专网城域网中,使用VPN技术来进行各系统的网络隔离及特殊应用的横向访问互通,保证网络安全,如下图所示,横向互访的有IP电话、共享WWW访问等。以IP电话互通访问来说明本地横向VPN的组网。1、城域网内,对在本地有访问要求的系统及应用,如IP电话网关及共享WWW访问服务器,在本单位可与其他机器位于不同的VLAN,实现了本地安全隔离,保证本地其它机器的安全。2、在城域网不同的网络节点,这些需要横向互访的主机(IP电话网关)设备也分属于不同的VLAN,如在省委与外贸厅,这些主机是位于不同的VLAN的,这样避免了在一个VLAN内有太多的主机;当然,如果VPN内没有太多的主机,则可以将这些主机在城域网内设置在1个VLAN内,直接在二层互通,可以提高网络效率;3、如果没有任何路由措施,这些位于不同VLAN的主机是不能互通的;4、在骨干网PE处(核心路由器),利用MPLS技术,将这些需要相互访问的主机(IP电话网关)的VLAN,引入到同一个VPN(VPN1)内进行路由,从而实现在城域网内机要主机对机要服务器的互访。而其它没有被引入的VLAN,如图中审计厅VLAN2内的主机,不能访问这个VPN1的成员的主机。从而实现了城域网内的跨部门主机访问,又防止对各单位内部不需要横向访问主机的安全性。图3-13 城域网通过VPN实现横向互通和隔离纵向VPN构建:横向VPN解决了城域网内的互通及安全隔离,在专网广域网上,则要利用MPLS VPN组网实现各系统间纵向网络的互联,以及相互之间的安全隔离,如省委内部办公主机地市与省之间的互联、IP电话系统在省市之间的互联等,如下图所示。下面仍以IP电话系统纵向访问说明。图3-14 广域网通过VPN实现纵向互通和隔离1、如图所示,在城域网中,不同部门IP电话网关,如在外贸厅IP电话网关位于VLAN1内,在省委IP电话网关则在VLAN4内;这些网关与其它部门主机相互隔离,确保不被非法访问。2、在VLAN统一的出口处,专网广域网的PE设备,将各IP电话网关所在的VLAN引入到相应的VPN中,通过广域网实现VPN内的互通。如在省厅IP电话网关属于VLAN1,省委IP电话网关在VLAN4,它们VLAN的出口网关PE处,PE将VLAN1、VLAN4的路由信息引入到属于VPN1的VRF1内,而数据则根据VRF1进行转发路由,这样可以实现VLAN1及VLAN4在本地的横向互通;同理,地市政府的IP电话网关在地市城域网属于VLAN11,在地市广域网骨干节点PE处,PE将VLAN11的路由信息引入到骨干网的VPN1内;在广域网内通过VPN1的转发表VRF1进行路由、封装和转发,从而实现IP电话在地市与省之间的纵向互通;3、由于VPN1只引入了公共IP电话网关所在的VLAN,因此可与其它系统,如政府办公网实现横向隔离,保证网络安全;4、对于其它具有横向和纵向访问的应用,如能被公共访问的WWW站点等,可被同级不同机构间访问,也可以在跨级(省与地市)间互通,可以结合利用这两种设置来进行实现;5、对于只需要纵向互联访问的网络(如各系统内部办公网),在各地的PE处只引入本系统VLAN信息,即可实现系统内全省的互通,并与其它系统隔离保证安全。从网络安全及管理安全上看,VPN/VLAN的管理都应该由网络中心进行统一规划,在边缘接入处提供相应的VPN/VLAN的接口。3.9 网络管理3.9.1 网络管理的重要性对于一个政务网这样的现代城域网络,需要为各个单位用户提供端到端的话音、数据、图像、多媒体以及其它类型的业务。同时为了提高设备和网络的投资效率,所有相关业务的承载网和接入网都需要本着资源共享、业务综合的原则进行统一规划、统一建设。面对上述业务提供中遇到的挑战,如果只依靠采用先进的技术和硬件设备是不够的,因为不论多先进的网络,如果缺乏一套专业,完善的网络管理系统也无法保障能为用户提供高效、优质的网络服务。利用网络管理系统提供的专业管理功能,政务网的网络管理员需要实现对本地传输和接入网络从物理链路到上层复杂应用和业务的分层次集中管理,进而提高网络的可管理性和运行的稳定性,缩短政务网在提供新业务时的开通周期。通过简化网络管理流程,提高管理员的工作效率,网络管理系统还将帮助政务网降低网络的运行成本。3.9.2 网络管理软件要求政务网的网络系统有其自身的显著特点,如网络规模巨大,设备类型和所提供服务复杂,网络的可用性要求高等等。因此政务网用户对其网络管理系统也有很高的要求,不但要求能管理网络中的所有设备、服务,还要符合电信标准并能适应其网络规模,并提供极高的系统和管理稳定性。针对政务网用户的上述网络管理需求,管理系统在管理特性上具有下列特点:1.基于公共的管理框架。为便于管理系统各功能模块间进行管理信息的共享和数据交换,所有管理体系中的其它管理工具和模块都与之进行集成,由其作为整个管理系统的支撑平台。2.模块化设计。包含了一组提供不同管理功能的管理工具,各管理工具即可以独立工作也可以通过集成共享管理信息。在网元设备管理层,通过选择集成在其管理框架上的不同网元设备模块,网络管理员可以管理网络中的任何网元硬件设备。在服务和业务管理层,网络管理员可以通过选择不同的管理模块实现网络容量规划管理、配置管理、故障管理、性能管理和计费管理等一系列管理功能。这种模块化设计保证了用户可以根据自己的管理需求构建最符合要求的管理系统,节省用户的投资。3.高系统强壮性。并运行在NT或者Unix管理服务器平台上,管理软件自身具有良好的系统强壮性,符合政务网用户对管理系统高可用性的要求。4.优秀的规模可扩展性。管理服务器不但支持单机中央处理模式,也同时支持多服务器分布式处理模式,并能实现从中央处理模式向分布式处理模式地平滑过渡。可保证网络管理系统能适应用户网络规模的增长。5.高容错性。管理系统中的管理工具都支持双机主备工作方式,当主管理服务器出现故障时,备用管理服务器可以接管主服务器的管理职能,保障管理系统的不间断运行。6.支持多种网络和设备管理标准。在网络层支持SNMPv1管理标准。7.提供安全认证和用户分权的管理机制。管理员首先需要登录才能使用管理系统对网络进行管理,这样就保证了只有拥有合法授权的管理员才能使用管理系统。同时可以利用管理系统的管理员分权机制,定义每一个登录的管理员所拥有的管理权限,进一步确保每个管理员只能管理他职责范围内网络资源。3.10 网络设备要求政务网网络设备选择要求具有先进性、可扩展性、可管理性等优点。既考虑当前的需求由能为网络将来的扩展做好准备。3.10.1 网络硬件设备技术要求全省骨干节点广域网互联:骨干路由器电子政务信息网络专网是电子政务信息网络的基础,也是电子政务信息网络向各级政府各级部门提供IP VPN 服务的平台,骨干网络设备的性能将大大影响到整个网络的性能。因此,在选用路由器的时候应该考虑到路由器的处理性能、网络的可靠性、扩展能力以及网络的安全性等方面。骨干路由器作为高端骨干路由器,应能完全满足电子政务信息网络高可靠性、高稳定性及高性能等方面的需求。如华为Quidway NetEngine 80/16E/08E路由器。省中心节点高端核心路由器:应采用交换式分布处理体系,对所有端口能提供线速支持能力,整机处理能力超过72MPPS。设备应有可靠性的冗余措施,采用双主控、双网络交换单元互为备份;多电源且电源模块相互备份,所有单板支持在线热插拔功能;特性上支持MPLS VPN组网,对VPN的支持数量可支持超过200个VPN的处理及隔离;支持高可靠性备份技术,包括链路备份、接口备份、路由备份和设备间备份。建议采用华为公司GSR设备NE80。地市骨干节点高端骨干路由器:应采用分布式处理体系,整机处理能力超过2MPPS。特性上支持MPLS VPN组网,对VPN的支持数量可支持超过100个VPN的处理及隔离,并且不明显降低其它处理板接口的转发性能(降低量11,双网络交换引擎、双主控冗余备份,冗余电源, 支持单板热插拔,包转发率= 72 M PPS,交换背板=128 G,提供端口数量:10/100base-TX=2,支持GE、FE、POS、ATM接口,支持MPLS VPN,可作PE设备, 支持QOS1台2省中心备份路由器模块化结构,接口插槽数目=6,包转发率=800 KPPS,提供端口数量:2M E1 =10,10/100Mbase-TX =2,与省骨干路由设备之间支持热路由备份,支持MPLS VPN,可作CE设备, 支持QOS1台3地市骨干路由器分布式处理路由器,接口插槽数目=12,双路由交换引擎,冗余电源, 支持单板热插拔,包转发率= 2 M PPS,背板总线带宽2 G,提供端口数量:2M E1 =2,GE =1,155M POS =1, 155M ATM =1;支持GE、POS、CPOS、E1接口,MPLS VPN,可作PE设备,具备较强的扩充能力, 支持QOS10台4地市中心备份路由器模块化结构,插槽数目=4,包转发率=120 KPPS,端口数量:10/100Mbase-TX=2,与地市骨干路由设备之间支持热路由备份,支持MPLS VPN,可作CE设备, 支持QOS10台5省核心路由交换机分布式处理结构,接口插槽数目11,双交换网板,冗余电源, 支持单板热插拔,电信级可靠性,包转发率= 96MPPS,交换容量=128G,背板总线带宽=256 G,提供端口数量: 10/100base-TX=16, 1000baseFX4, 支持802. 1Q协议,支持MPLS VPN,提供VLAN、TRUNKING功能,支持三层交换,支持QOS5台6地市核心路由交换机分布式处理结构

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论