单位局域网的建设—毕业论文_第1页
单位局域网的建设—毕业论文_第2页
单位局域网的建设—毕业论文_第3页
单位局域网的建设—毕业论文_第4页
单位局域网的建设—毕业论文_第5页
已阅读5页,还剩45页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、论论文文摘摘要要 随着信息化的不断发展,网络的运用越来越普遍,办公自 动化、工作无纸化在各个单位越来越普及。为响应低碳环保, 公文无纸化已成为一个趋势,随着这个趋势发展各单位都需建 立自己的局域网,在局域网内传输信息、公文,做到信息高速 传输共享保密。本毕业设计就是为检察院建立一个独立的局域 网系统,它包含办公自动化系统、案件管理系统、实时审讯系 统、视频会话系统、保密系统等,为各工作人员日常办公办案 提供便捷的服务。本毕业设计主要依据网络管理技术、综合布 线技术、计算机通信技术等开展实施,为检察院的综合楼布线 及网络通信管理提供理论依据和设计方案。 关键字:局域网、计算机网络、服务器、防火墙

2、 abstractabstract with the continuous development of information technology, network isused more and more widely, the paper more popular in various units andoffice automation, no work. in response to a low carbon environmental protection, official business without paper has become a trend, with thet

3、rend of the development of each unit are required to establish their ownlocal area network, the transmission of information, document in the local area network, to achieve high-speed transmission of information sharingconfidential. this graduation design is to establish an independent networksystem

4、for the procuratorate, including office automation system, case management system, real- time interrogation system, video conversation system, security system, to provide convenient services for daily officestaff. this graduation design is mainly based on the network management technology, integrate

5、d wiring technology, computer communication technology to carry out the implementation, provides the theory basis and the design scheme for the procuratorate building wiring and networkcommunication management. keywords: lan, computer network, server, firewall。 目目录录 前 言.1 第一章 计算机局域网概述 .2 一. 计算机局域网.2

6、 1.计算机网络的分类 .2 2.计算机网络的拓扑结构 .3 二. 计算机网络的相关技术.4 1.网络结构层次 .4 2.ip 地址和 mac 地址.5 3.网络协议 .7 4.ieee 局域网系列标准.8 三. 传输介质及网络设备.9 1.网卡 .9 2.交换机 .9 3.路由器 .10 4.传输介质 .10 第二章 检察院局域网的建设 .12 一. 项目背景.12 二. 需求分析.12 三. 设计思路.13 1.总体设计原则 .13 2.总体功能 .14 四. 网络建设.14 1.网络拓扑图 .14 2.网络层次 .15 3.交换机的具体部署 .16 4.局域网中其他设备及软件 .17 5

7、.vlan 划分.18 6.ip 地址规划.18 7.设备选型 .19 结 论.26 参考文献.27 致 谢.28 前前 言言 现今是一个互联网的时代,计算机的发展日新月异,随着 计算机的发展网络已经慢慢溶入我们的生活,无论在工作、交 友、信息传输等各个方面网络都做着突出的贡献,网络充斥着 我们的周围,现在的我们已经离不开网络。 随着网络的发展,信息化的进展,互联网在资源共享,信 息的实时传输,人与人异地交流都起到重要作用。局域网的区 域独立性,高传输效率,保密性无疑在单位的工作中起到很好 的效果。将单位的各个独立的计算机通过互联设备连接起来, 在物理与软件上与互联网相隔离,起到单位内部的信息

8、保密, 不外传;同时单位内部各计算机之间能起到很好的信息传输与 共享功能。 本次检察院网络建设项目以局域网为基础,结合计算机软 硬件技术架设的,能与上下院相连且相对独立。能为院内各工 作人员提供先进的办公及办案自动化、资源共享、实时传输、 公文传阅、数字签名等功能。 第第一一章章 计计算算机机局局域域网网概概述述 计算机网络分广域网、城域网、局域网。本论文主要运用 的是局域网技术,为方便读者更系统的了解,对网络做简要概 述。 一一. .计计算算机机局局域域网网 网络由各个计算机互联而成,计算机网络已经在企业、事 业、学校、政府机关等地方成为不可缺少的工具。网络的定义 是: “一些相互连接的、以

9、共享资源为目的的、自治的计算机 的集合。最简单的计算机我拿过来就是只有两台计算机和连接 它们的一条链路,即两个节点和一条链路。因为没有第三台计 算机,因此不存在交换的问题。最庞大的计算机网络就是因特 网。它由非常多的计算机网络通过许多路由器互联而成。因此 因特网也称为“网络的网络” 。另外,从网络媒介的角度来看, 计算机网络可以看做是由多台计算机通过特定的设备与软件连 接起来的一种新的传播媒介” 。 1. 计算机网络的分类 网络按照传输距离可以分为一下 3 种: 1) 局域网(local area networks,简称 lan) 。 指在某一区域内由多台计算机互联成的计算机组。一般是 方圆几

10、千米以内。局域网可以实现文件管理、应用软件共享、 打印机共享、工作组内的日程安排、电子邮件和传真通信服务 等功能。局域网是封闭型的,可以由办公室内的两台计算机组 成,也可以由一个公司内的上千台计算机组成。 2) 广域网(wide area networks,简称 wan) 。 也称远程网(long haul network ) 。通常跨接很大的物理 范围,所覆盖的范围从几十公里到几千公里,它能连接多个城 市或国家,或横跨几个洲并能提供远距离通信,形成国际性的 远程网络。 3) 城域网(metropolitan area network,简称 man) 。 是在一个城市范围内所建立的计算机通信网

11、,简称 man。 属宽带局域网。由于采用具有有源交换元件的局域网技术,网 中传输时延较小,它的传输媒介主要采用光缆,传输速率在 l00 兆比特/秒以上。man 的一个重要用途是用作骨干网,通过 它将位于同-城市内不同地点的主机、数据库,以及 lan 等互 相联接起来,这与 wan 的作用有相似之处,但两者在实现方法 与性能上有很大差别。 2. 计算机网络的拓扑结构 网络拓扑就是网络中计算机、缆线以及其他通信部件构成 的几何布局。计算机网络的拓扑有多种类型,并且是随着网络 技术的不断发展而不断涌现与完善。 1) 总线型(bus) 将各节点的设备用同一根网线连接起来,所有主机共享同 一通信介质,拓

12、扑结构如图 1.1。在总线电缆上任何一处的松 动和脱离都会引起网络无法运行,且由于布线问题故障的定位 及修复比较困难,维护比较困难 图 1.1 总线型网络拓扑结构 2) 星形(star) 星型拓扑网络以中央节点为中心,由中央节点与其他节点 相连接组成,如图 1.2 所示。中央节点机一般为集线器或交换 机,除了中心节点之外的任何节点故障或节点的增减都不影响 网络中的其他节点工作,从而实现了网络便于维护、便于管理 的优越性。 图 1.2 星型网络拓扑结构 3) 树形(tree) 当一台集线器或交换机的端口数量不足以连接所有的计算 机或者需要联网的计算机分布比较分散,可以再串联第二级星 型网络,如图

13、 1.3 所示,这就是树形拓扑结构。 图 1.3 树形网络拓扑结构 4) 环形(ring) 网络中各节点通过环路接口,链接到一条首尾相连的闭合 环形通信线路中,如图 1.4 所示。环网上的任何一个节点的故 障都会影响整个网络传输。 图 1.4 环形网络拓扑结构 二二. .计计算算机机网网络络的的相相关关技技术术 1. 网络结构层次 国际标准化组织未来连接不同设备的网络体系结构,于 1984 年提出开放系统互联参考模型 osi(open system interconnection) 。它被分成 7 层,这 7 个层次分别定义了不 同的功能。几乎所有的网络都是基于这种体系结构的模型进行 改进并定

14、义的,这些层次从上到下分别是应用层、表示层、会 话层、运输层、网络层,数据链路层和物理层,其中物理层是 位于体系结构的最低层,它定义了 osi 网络中的物理特性和电 气特性。osi 参考模型及工作过程如图 1.5 所示。 应用层 网络层 数据链路层 网络层 传输层 会话层 表示层 应用层 网络层 数据链路层 网络层 传输层 会话层 表示层 数据 比特序列 帧 分组包 报文 数据单元 数据单元 应用进程a应用进程b数据 传 输 介 质 主机a主机b 图 1.5 osi 七层体系结构及数据流说明 tcp/ip(transmission control protocol/internet proto

15、col,传输控制协议和互连网协议)缩写,tcp/ip 体系结 构是当前应用于 internet 网络中的体系结构,它是由 osi 结构 演变来的,它没有表示层,只有应用层、运输层,互联层和网 络接口层。 2. ip 地址和 mac 地址 2.12.1 ipip 地址地址 1) ip 地址 网络地址唯一指定了每一个网络,同一网络中的每台计算 机都共享相同的网络地址,并用它作为自己 ip 地址的一部分。 例如,在 ip 地址 6 中,172.16 就是这个网络地址。 主机地址是在一个网络中用来标识每台计算机的,它是一 个唯一的标识符。在 ip 地址为 6

16、 的这个例子中, 30.56 就是这个主机的地址。 ip 地址分为 a、b、c、d、e 五类,图 1.6 解释了这 5 个网 络的类别关系,表 1.1 说明了这几类地址的范围及掩码。 图 1.6 ip 地址分类 掩码掩码 a 类 -55 b 类 -55 c 类 .-55 d 类 -55 e 类 -55 表 1.1 i

17、p 地址范围 2) 私有 ip 地址 私有地址可以被用于私有网络,只是它们不可以路由通过 internet,这个设计主要是为了满足广泛需要的安全目的,同 时也很有效地节省了宝贵的 ip 地址空间,表 1.2 是被保留的私 有 ip 地址列表。 地址类地址类被保留的地址空间被保留的地址空间 a 类 -55 b 类 -55 c 类 -55 表 1.2 私有地址列表 3) 特殊 ip 地址 在 ip 地址中除了定义了私有 ip 地址外,还定义了如下 ip 地址在网络通信

18、时所表示的特殊意义,这些地址不可用于一般 的 ip 地址配置。 :表示所有网络,在路由表中指向默认网关。 55:在路由表中表明 ip 广播地址。 :本地回送地址,既指向本机。 2.22.2 macmac 地址地址 每块网卡出厂时,就被赋予唯一的物理地址作为标识,这 样的物理地址称为 mac 地址。mac 地址由 6 个字节组成,用 16 进制数表示,6 个字节中前 3 个为制造网卡厂商的标识,后 3 个字节为网卡序列号,因此每一个网卡的 mac 地址在全球是独 一无二的。 3. 网络协议 网络协议是通信双方共同遵守的约定和规范,网络设备

19、必 须安装或设置各种网络协议之后才能完成数据的传输和发送, 在校园局域网上用到的协议主要有,icp/ip 协议、ipx/spx 协 议等。 3.13.1 tcp/iptcp/ip 协议协议 tcp/ip 协议是目前在网络中应用得最广泛的协议,icp/ip 实际上是一个关于 internet 的标准,并随着的 internet 广泛 应用而风靡全球,它也成为局域网的首选协议。tcp/ip 是一种 分层协议,它共被分为个 4 层次,大约包含近期 100 个非专有 协议,通过这些协议,可以高效和可靠地实现计算机系统之间 的互连。tcp/ip 协议中的核心协议有 tcp(传输控制协议) 、 udp(用

20、户数据报协议)和 ip(因特网协议) 。tcp/ip 协议组模 型如图 1.7: 应用层 telnet 网络接口 互联层 传输层 smtpftpdnssnmprip tcpudp arp ip icmpigmp ethernetatmtoken ringframe relay tcp/ip protocol suite 图 1.7 tcp/ip 协议组 1) tcp 协议 tcp 协议可以在网络用户启动的软件应用进程之间建立通 信会话,并实现数据流量控制和错误检测,这样就可以在不可 靠的网络上提供可靠的端到端数据传输。udp 协议是一种无连 接的协议,它在传输数据之前不建立连接,也不提供良好的

21、可 靠性和差错检查,只仅仅依赖于校验来保证可靠性。udp 不进 行流量控制,没有序列或者确认,因此它处理和传输数据的速 度快,还被用来传输关键的网络状态消息。 2) ip 协议 ip 协议的基本功能是提供数据传输、数据包编址、数据包 路由,分段等。通过 ip 编址约定,可以成功地将数据通过路由 传输到正确的网络或者子网。每个网络站点具有一个 32 位的 ip 地址,它和 48 位 mac 地址一起协作,完成网络通信,ip 协 议也是一种无连接的协议。 3) telnet 协议 telnet 协议允许一个用户在远程客户端采用虚拟终端的方 式访问另一台机器上的资源。 4) ftp 协议 文件传输协

22、议(ftp)实际上就是传输文件的协议,它可以应 用在任意两台主机之间,它不仅仅是一个协议,它同时也是一 个程序。ftp 允许执行对目录和文件的访问,并且可以完成特 定类型的目录操作,例如将文件重新定位到不同的目录中。 5) smtp 协议 简单邮件传输协议(wsmtp)对应于我们普遍使用的被称为 e-mail 的应用,它描述了邮件投递中的假脱机、排列及方法。 smtp 用来发送邮件,pop3 用来接收邮件。 6) dns 协议 域名解析服务(dns)将计算机域名与其 ip 地址一一对应, 从而建立起具有严密逻辑关系的域名服务系统,就是把人工输 入的计算机网络和主机的名字翻译为 ip 地址,然后

23、利用网络软 件根据 ip 地址实线各种网络功能。 7) dhcp 协议 动态主机配置协议(dhcp)可以为接入网络的客户计算机 动态分配 ip 地址,它可以工作在小型甚至超大型网络环境中, 并使得对这些网络的管理和操作更为简单、更为容易。 4. ieee 局域网系列标准 ieee802 系列标准是由美国电子和电器工程师学会 (ieee)制定的,这个标准的大部分内容已经成为计算机网络 技术的国际标准。随着局域网技术的发展,ieee802 系列标准 在不断的扩大和发展,目前已经定义并发布如下标准。 ieee802.1 标准:定义了局域网体系结构和网络互联,网 络管理和性能测量。 ieee802.2

24、 标准:定义了 osi 的数据链路层的两个子层的 功能。 ieee802.3 标准:定义了 cdma/cd 总线 mac 子层和物理层 规范。 ieee802.4 标准:定义了令牌总线 mac 子层和物理层规范。 ieee802.5 标准:定义了令牌环网 mac 子层和物理层规范。 ieee802.6 标准:定义了城域网 mac 子层和物理层规范。 ieee802.7 标准:定义了宽带网技术。 ieee802.8 标准:定义了光纤传输技术。 ieee802.9 标准:定义了综合语音和数据局域网技术。 ieee802.10 标准:定义了可互操作的局域网安全规范。 ieee802.11 标准:定义

25、了无线局域网技术。 ieee802.12 标准:定义了新型高速局域网技术。 三三. .传传输输介介质质及及网网络络设设备备 网络设备主要是指硬件系统,各种网络设备之间是有着相 互关联而不是相互独立的,每一部分在网络中有着不同的作用, 缺一不可,只有把这些设备通过一定的形式连起来才能组成一 个完整的网络系统,网络设备主要包括网卡、集线器、交换机、 路由器、传输介质等。 1. 网卡 网卡(简称 nic) ,也网络适配卡或网络接口卡,网卡作为 计算机与网络连接的接口,是不可缺少的网络设备之一。无论 是双绞线网络、同轴电缆网络还是光缆网络,都必须借助于相 应类型的网卡才能实现与计算机的连接,是计算机与

26、局域网相 互连接的惟一接口。每块网卡上都有一个世界惟一的 id 号,也 就是 mac(media access control)地址,计算机在连入网络 之后,就是依靠这个 id 号才能实现在不同计算机之间的通信和 信息交换。网卡有很多种,不同类型的网络需要使用不同种类 的网卡,不同速度的网络需求也要使用不同的网卡。如根据带 宽来分的话,有 10mbit/s 网卡、10/100mit/s 自适应网卡和 1000mbit/s 网卡;如按总线分,有 isa 总线、pci 总线、 pcmcia 总线网卡等。 2. 交换机 交换机,也称交换式集线器,是专门设计的,使各计算机 能够相互高速通信的独享带宽的

27、网络设备。作为高性能的集线 设备,随着价格的不断降低,交换机已逐步取代了集线器而成 为集线设备的首选。由交换机构建的交换式网络系统不仅拥有 高速的传输速率,而且交换延时很小,使得信息的传输效率大 大提高,适合于大数据量并且使用非常频繁的网络通信,被广 泛应用于各种类型的多媒体和数据传输网络。交换机具有很强 的网络管理功能,它能自动根据网络通信的使用情况来动态管 理网络,因为交换机采用了独享网络带宽的设计。 3. 路由器 路由器除了有连接不同的网络物理分支和不同的通信媒介、 过滤和隔离网络数据流及建立路由表,还有控制和管理复杂的 路径、控制流量、分组分段、防止网络风暴及在网络分支之间 提供安全屏

28、障层等到功能。根据路由设备的组成可以分为软路 由和硬路由。根据路由表的设置方式可以将路由器分为静态的 和动态的。路由器工作在网络层,因此它可以在网络层交换和 路由数据帧,访问的是对方的网络地址。当数据帧到达路由器 后,路由器查看数据帧的目标地址,并在路由表查看到达目标 地址的路径,根据路径的代价,选择一条最佳的路径,然后把 数据帧沿这条路径发送给目标地址。 4. 传输介质 网络要求把各个独立的计算机连接起来的,这样就必然要 求有一种介质将计算机连接起来,这就是传输介质,局域网的 传输介质可分为有线介质和无线介质两种,一般情况下都是用 有线介质的,因为它的稳定性高,连接可靠,无线介质只是在 特殊

29、环境下才使用的传输方式。常用的有线介质主要有以下几 类。 4.14.1 同轴电缆同轴电缆 同轴电缆以硬铜线为芯,外包一层绝缘材料。这层绝缘材 料用密织的网状导体环绕,网外又覆盖一层保护性材料。同轴 电缆有许多种不同的规格,最常用是细同轴电缆和粗同轴电缆。 细同轴电缆主要用于建筑物内的网络连接,而粗同轴电缆则常 用于建筑物间相连。它们的区别在于粗同轴电缆屏蔽更好,能 传输更远的距离。 4.24.2 双绞线双绞线 双绞线是综合布线工程中最常用的一种传输介质。双绞线 由两根具有绝缘保护层的铜导线组成。把两根绝缘的铜导线按 一定密度互相绞在一起,可降低信号干扰的程度,每一根导线 在传输中辐射的电波会被

30、另一根线上发出的电波抵消,与其他 传输介质相比,双绞线在传输距离、信道宽度和数据传输速度 等方面均受到一定限制,但价格较为低廉。目前,双绞线可分 为非屏蔽双绞线和屏蔽双绞线。 根据电气性能以及产品推出的 先后顺序,双绞线分为三类、四类、五类、超五类、六类、七 类等,最常用的是五类 utp 双绞线,传输速率可达 100mbit/s。 4.34.3 光纤光纤 光纤是一种直接为 50100um 的柔软的、能传导光波的介质, 一般由玻璃制造。光纤分为:传输点模数类分单模光纤(single mode fiber)和多模光纤(multi mode fiber)。单模光纤的纤芯 直径很小,在给定的工作波长上

31、只能以单一模式传输,传输频 带宽,传输容量大。多模光纤是在给定的工作波长上,能以多 个模式同时传输的光纤,与单模光纤相比,多模光纤的传输性 能较差。 第第二二章章 检检察察院院 局局域域网网的的建建设设 一一. .项项目目背背景景 检察院新办公楼为两幢多层建筑,主楼为 5 层,其中负一 层为车库、配电房及办案区,副楼为食堂及控告申诉,案件管 理中心,另附有小机房一个用以与主楼光纤连接。网络设计的 主要功能是为用户提供同步的网上办公、信息共享、案件管理, 实现各部门各人员之间的信息交流和信息资源共享,实现内部 局域网与 internet 以及上下院的专网连接。支持办公自动化、 办案无纸化、资源共

32、享和法律证据查阅等。 二二. .需需求求分分析析 检察院局域网建成后将以局域网为基础,承载院内部 oa 系 统、办案系统、审讯系统、案件管理系统、视频会议系统、电 话专网系统、对外网站等。该网络建成后需要与互联网连接同 时要与上级网连接。 鉴于以上用户需求,此次局域网建设需达到一下要求: 确保网络的高可用性、高可靠性、高效率和高保密性, 核心交换机和汇聚层交换机具有高交换速率、大吞吐量, 保证院内部的各项工作稳定正常。 着力于网络的安全性,禁止非法接入,构筑一道全方位 的立体安全屏障。 确保为用户提供针对不同信息系统和网络安全等级需要 的综合性安全策略和计划。 确保采用的产品符合中华人民共和国

33、有关信息安全的法 律和规范。 三三. .设设计计思思路路 1. 总体设计原则 网络系统的建设和设计,要从检察信息化建设的实际需要 出发,紧紧围绕检察院办公办案系统的应用需求和发展;采用 成熟的先进技术,把握主流技术的发展方向,不仅要考虑到将 来的需求,还将为系统的扩充留有余地。这两者的完善结合是 在设计本系统方案时的思考和遵循的原则。基于以上考虑我们 在网络设计时遵循以下原则: 1.11.1 网络可靠性原则网络可靠性原则 网络设计过程中网络拓扑应采用稳定可靠的形式,如:双 路由网络拓扑,环行网络结构。因为它们即可冗余备份,安全 性又可以得到保障,核心层交换可采用高端交换设备和光纤技 术的主干链

34、路(trunk)来实现较高的容错性,这样就可以避免 单点故障的出现,网络结构使用双链路,双核心交换设备,双 路由备份可靠措施,都可以使校园网可靠性和实用性得到大大 的提高。 1.21.2 网络可扩展性原则网络可扩展性原则 检察内网扩展性包含 2 层意思(一):新的内部科室可以 很简单的建立并加入内网 (二):未来软硬件的升级能无缝隙 的与现有网络结合 可见,检察内网络设计时不但要适应当下技术需求,还要 对未来的硬件设备增加及软件升级做出准确预算和留有空间, 以保证未来软硬件的需求,保障网络可靠性。 1.31.3 网络实用性和可管理性原则网络实用性和可管理性原则 检察内网系统设计在性价格比方面要

35、寻求平衡点,既要实 用也得便宜,在预算允许的调节下尽量采购先进的设备以保证 一段时间内符合院内部对网络的需求,检察内区网应基于简单 网络管理协议(snmp) ,可以使用可视化管理界面和操作方式, 方便管理,从而真正起到实用性,网络规划要精心合理,做到 不浪费,为未来升级留有空间。 1.41.4 网络安全性原则网络安全性原则 对物理层及网络拓扑结构,操作系统及应用软件要求具备 相应的安全检测机制,边界网关应该构筑防火墙,安装杀毒软 件,对网关路由器进行必要的安全性过滤,如访问控制列表 acl 配置,用户身份认证,数据加密,密钥等技术来保障内网 的安全。 2. 总体功能 1.网络的设计架构采用以太

36、网的总线形拓扑结构。 2.路由器要求支持静态路由、rip、ospf 等路由协议,支 持多种接入方式。分内接上级院专网,外接内外网。 3.防火墙要求:配置 1000m 防火墙,吞吐量不低于 100mbps,具有图形化管理,超强的抗攻击免疫能力,有日志管 理功能,防止蠕虫自动侵入,防止局域网内的恶意扫描。 4.本网络需具备人性化的管理功能,具有较高的信息吞吐 量,具备语音、视频、加密传输数据的功能; 5.本网络能支持多媒体教学、会议和学术交流、办公自动 化、物业管理、互联网应用(诸如远程教学、流媒体应用、音视 频会议、ftp 以及远程信息交换)及文体娱乐等方面的应用。 6.网络信息中心机房用于放置

37、卫生局局域网核心网络设备、 服务器、数据、语音总配线架等。涉及的网络功能包括网络运 行管理、网络信息管理、网络安全管理、局域网数据中心四个 方面。网络中心机房电源由变电所提供两路 380v/50hz 电源, 在机房经双电源自动切换装置由两路 40kva 在线式 ups 不间断 电源供给,一路供给核心网络设备及服务器存储集群,另一路专 门供给两台一主一备的精密制冷空调。并要预留 80kva 电源线 缆以备日后扩容需要。 7网络信息中心机房中服务器存储系统要求加入 kvm 切换 系统,与新加装机柜配套配置 kvm 切换器,要求带显示设备及输 入设备,可控制该机柜内所有服务器设备.并将多个 kvm

38、连接入 环境监测系统,使得我信息中心操作人员可在管理区直接进行服 务器操作,而不用进入设备区. 四四. .网网络络建建设设 局域网作为网络的数据交互中心,其扩展的重要性、安全 性、冗余性、可靠性以及所承载的巨大数据流量的转发性能对 网络的拓扑结构、 、设备选择和技术实施等方面要求非常高,必 需全面体现出该网络结构的高可靠性、高扩展性、高安全性, 从而确保网络的稳定运转,满足业务处理的需求。 1. 网络拓扑图 图 2.2 网络拓扑图 2. 网络层次 整个石景山卫生局局域网可划分为以下二部分: 2.12.1 核心层核心层 选用思科 4507 交换机作为核心交换机,使用光纤连接到汇 聚层交换机,以实

39、现核心设备的高冗余性、高可靠性及网络的 高扩展性的需求。 核心层功能核心层功能:核心层是网络的高速骨干必需最大现代的实 现数据线性转发并具备高可靠性。 设备选择设备选择:选用思科 4507 交换机作为构成局域网的核心, 以达到高可靠性的连接,配备 11 个光纤模块与接入交换机相连。 2.22.2 接入层接入层 石景山卫生局新楼投入使用后,每个信息点通过相邻的接 入交换机接入局域网,各楼层的接入交换机通过汇聚交换机相 连形成一个统一的、便于管理的、高速的独立传输单元。 接入层功能:承载终端设备所有数据流量的转发及与中心 设备的数据交互。 设备选择:接入层交换机采用思科 2960 设备,9 台 4

40、8 口 交换机,2 台 24 口交换机,每台交换机配备 1 个光模块,通过 光纤与汇聚层交换机连接。 3. 交换机的具体部署 3.13.1 信息点分布信息点分布 序号序号楼层楼层数据信息数据信息 点点 实际使用实际使用 点数点数 光纤点光纤点 北办公楼北办公楼 14f94461 23f94461 32f94461 41f94461 5-1f10101 南办公楼南办公楼 15f62401 24f62401 33f62401 42f62401 51f69401 6-1f331 合计数合计数 据点据点 7067063973971111 表 2.1 信息点分布 3.23.2 交换机部署交换机部署 1)

41、 网络机柜 在南楼、北楼每层竖井内各放置一架标准 19 英寸网络机柜, 机柜内放置 100 端口配线架。 2) 接入交换机 在北楼 1、2、3、4 层,南楼 1、2、3、4、5 层竖井内网络 机柜中各安装 1 台 48 口思科 2960 交换机,每台交换机配备 1 个单模光模块与核心交换机连接,满足每层信息点数量的需求。 在南、北楼地下一层竖井内网络机柜中各安装 1 台 24 口思 科 2960 交换机,每台交换机配备 1 个单模光模块与核心交换机 连接,满足每层信息点数量的需求。 3) 核心交换机 在网络机房(位于南楼 2 层)安装思科 4507 设备作为核心 交换机,选择单模光口,分别与大

42、楼竖井内的二层交换机连接, 同时为网络中心的服务器提供接入。 4. 局域网中其他设备及软件 其他网络设备包括路由器、防火墙、服务器及相关软件等, 均放置在南楼 2 层网络机房内 4.14.1 路由器路由器 路由器采用思科 2821 设备最为局域网的出口,支持静态路 由、rip、ospf 等路由协议,支持多条拨号访问、多种接入方 式。配置 4 各快速以太网接口,与 internet 及石景山政务网连 接。 4.24.2 防火墙防火墙 采用 asa5520 设备作为网络防火墙,配置 100m 防火墙,吞 吐量不低于 100mbps,具备 nas、vpn(吞吐量不低于 40mbps) , 图形化配置

43、方式,有日志管理功能。 4.34.3 服务器服务器 共设置 7 台服务器满足石景山局域网内各种业务系统的支 撑,分别为 dhcp/ftp 服务器、www/dns 服务器、oa 服务器、电 子邮件服务器、网络管理服务器、会议录播服务器、防病毒服 务器。服务器采用惠普 ml150 设备。 4.44.4 软件软件 每台服务器上均安装相应的功能软件,操作系统统一采用 windows server 2003,杀毒软件采用与石景山政务网统一的 kill 系统。 5. vlan 划分 在网络内进行 vlan 划分的目的主要是为了抑制广播风暴, 提高网络运行效率,同时还可以根据需求对不同的类型的用户 进行隔离

44、,配合相应的地址分配策略,提高网络安全性。为进 一步加强网络的安全性和可管理性,需要指定严格的整体网络 vlan 划分方案,使网络具有管理、身份认证、控制网络流量、 ip 地址绑定等功能。 5.15.1 vlanvlan 划分的四种策略划分的四种策略 1) 基于端口的 vlan 划分 基于端口的 vlan 划分是最简单、最有效的 vlan 划分方法。 该方法只需要网络管理员针对网络设备的交换端口进行重新分 配租户在不同的逻辑网段中即可。 2) 基于 mac 地址的 vlan 基于 mac 地址的 vlan 划分其实就是基于工作站、服务器的 vlan 组合。适用于较小的网络规模。 3) 基于路由

45、的 vlan 划分 路由协议工作在七层协议的第三层-网络层,即基于 ip 和 ipx 协议的转发。该方式允许一个 vlan 跨越多个交换机,或一 个端口位于多个 vlan 中。 4) 基于策略的 vlan 划分 基于策略的 vlan 划分是一种比较有效直接的方式。这主要 取决于在 vlan 划分中所采用的策略。 5.25.2 石景山卫生局石景山卫生局 vlanvlan 划分划分 1) 公共区域,例如图书馆、会客室、教室、会议室、多功能厅 等,根据端口进行 vlan 划分; 2) 办公区域根据不同的部门划入为不同的 vlan; 3) 为敏感部门和个人,如财务部、酒店管理人员等划分独立 vlan;

46、 4) 核心机房中的服务器等设备根据各自的 mac 地址划分 vlan。 6. ip 地址规划 石景山卫生局的 ip 地址分配建议采用动态地址分配 (dhcp)方式和静态 ip 地址分配结合的方式,公共区域部分的 网络建议采用 dhcp 方式,做到即插即用。汇聚交换机起三层功 能,可以根据 vlan 不同的 ip 地址池,这样每个 vlan 对应一 个 ip 地址段,不同 vlan 的用户 ip 地址不在同一个子网;也可 以多个 vlan 共用一个 ip 地址池。 办公区域网络建议采用静态 ip 地址方式,这种方式便于管 理和维护。每个员工分配固定的 ip 地址和账号/密码,对于固 定位置的用

47、户,还可以采用 ip 地址/mac 地址和交换机端口绑 定的方式,提高安全性。 办公区域和公共区域采用不同的 ip 地址段,以便在三层交 换机上实现基于 ip 地址的访问控制,实现不同区域的隔离。 7. 设备选型 7.17.1 核心交换机核心交换机 思科 4500 系列交换机将无阻塞第二 到第四层交换与最优控制相集成,有助于 部署关键业务应用的大型企业、中小型企 业和城域以太网客户提供业务永久性。思 科 4500 系列交换机提供多种智能服务, 其中包括先进的服务质量(qos)、可预测性能、告警安全性和全 面的管理。它提供带集成永久性的出色控制,将永续性集成到 硬件和软件中,缩短了网络停用时间,

48、有助于确保员工的效率。 它的模块化架构、介质灵活性和可扩展性减少了重复运营开支。 图 2.3 思科 4507 1) 思科 4507 设备的优势 性能性能:提供了带宽可随端口的添加二扩展的高级交换解决 方案,提供线速第二到第三层 10/100/1000m 位交换。第二层交 换可扩展到 136gbps、102mpps,第三到第四层交换也可扩展到 136gbps、102mpps。 端口密度端口密度:可达到一个机箱中 384 个以太网端口,支持 10/100/1000 自动检测,自动协商千兆以太网连接,可选万兆 以太网上行链路接口。 高级安全性高级安全性:支持 802.1x、访问控制列表(acl) 、

49、ssh 协 议、动态 arp 检测(dai)、源 ip 防护和 vlan 等安全特性。 功能透明的线卡功能透明的线卡:只需要添加一个新的交换管理引擎即可 轻松地将所有系统端口升级到更高层的交换功能,而无需更换 现有线卡和布线。 到桌面的千兆连接到桌面的千兆连接:采用自动检测技术的 10/100/1000base-t 三速线卡和端口模块,无需更换线卡即可 将快速以太网升速到 1000m。 基于硬件的组播基于硬件的组播:采用协议独立型组播(pim)密集和疏松 模式、互联网小组管理协议(igmp)和思科群组管理协议支持基 于标准和经思科技术增强的高效多媒体联网,且对性能无影响。 ciscocisco

50、 netflownetflow 服务服务:用于 supervisor engine iv 和 v 的 cisco netflow 服务卡支持硬件中的统计数据获取,用于基 于流量和基于 vlan 的统计监控。 针对关键任务应用的带宽保护针对关键任务应用的带宽保护:当部署 supervisor engine iv、v 或 v-10ge 时,在实施 qos 或安全特性时不会降 低转发性能,继续一全线速转发分组。 到桌面的光纤连接到桌面的光纤连接:24 和 48 端口线卡提供了光缆设计的 安全性和永续性,使之极适于有距离限制、入侵漏洞或 rf 干扰 的网络。 2) 思科 4507 的主要性能指标 传输

51、速率传输速率 10mbps/100mbps/1000mbps 网络标准网络标准 ieee 802.3、ieee 802.3u、ieee 802.3z、ieee 802.3x、ieee 802.3ab、ieee 802.1q、ieee 802.1d、ieee 802.1w、ieee 802.1s、ieee 802.1x、ieee 802.3af 端口数量端口数量 240 接口介质接口介质 100base-tx、10/100/1000base-t、1000base- sx、 1000base-lx/lh、1000base-zx 传输模式传输模式 支持全双工 背板带宽背板带宽 100gbps vla

52、nvlan 支持支持 支持 macmac 地址表地址表 32k 模块化插槽数模块化插槽数 7 指示面板指示面板 风扇制冷:包含在热插入/热取出单元中;良好: 绿色(良好) ;故障:红色(错误) ;支持 snmp mib 尺寸尺寸(mm)(mm) 439.7317487.4 重量重量(kg)(kg) 20.07 其他技术参数其他技术参数 7 个总插槽数:2 个交换管理引擎插槽;超 级引擎冗余性(只限 supervisor engine ii-plus,iv 和 v) ; 支持的交换管理引擎 supervisor engine ii-plus,iv,v;5 个线路卡插槽;2 个电源机架数量;支持交

53、流输入电源 ;支持 直流输入电源;集成 poe(ip 电话和无线接入点)支持 ;1 个 风扇机架;19 英寸机架安装位置 7.27.2 接入交换机接入交换机 cisco catalyst 2960 系列智能以太网交换机是一个全新 的、固定配置的独立设备系列,提供桌面快速以太网和 10/100/1000 千兆以太网连接,可为入门级企业、中型市场和 分支机构网络提供增强 lan 服务。 cisco catalyst 2960 提供: 集成安全特性,包括网络准入 控制(nac) 高级服务质量(qos)和永续性 为网络边缘提供智能服务 图 2.4 思 科 2960 cisco catalyst 296

54、0 系列智能以太网交换机是一个全新 的、固定配置的独立设备系列,提供桌面快速以太网和 10/100/1000 千兆以太网连接,适用于入门级企业、中型市场 和分支机构网络,有助于提供增强 lan 服务。catalyst 2960 系列具有集成安全特性,包括网络准入控制(nac)、高级服务质 量(qos)和永续性,可为网络边缘提供智能服务。 该系列还包括一系列针对网络管理员所作的硬件改进,包 括双介质(或有线)千兆以太网上行链路配置,允许网络管理 员使用铜缆端口或光纤上行链路端口。另外,它包括一款 24 端 口千兆以太网交换机,可加速网络中的桌面千兆位(gttd)传输。 特性特性指标指标 转发带宽

55、(gbps) 13.6 每秒分组数(mpps) 10.1 支持的 mac 地址 8000 内存 64m 千兆端口(sfp/gbic)密度 0 10/100/1000m 端口密度 2 10/100m 密度 48 供电模式交流 功耗 45w 设备规格(长宽高)23.644.54.4 厘米 表 2.2 思科 2960 的主要技术指标 7.37.3 思科思科 28212821 路由器路由器 模块化 cisco 2800 系列集成多 业务路由器建立在思科 20 年的领先地 位及创新技术的基础之上,智能地将 数据、安全性和话音服务内嵌于单一永续系统,能快速、可扩 展地提供关键任务业务应用。cisco 28

56、00 系列的独特集成系统 架构提供了最高业务灵活性和投资保护。cisco 2800 系列能以 线速为多条t1/e1/xdsl 连接提供多种高质量并发服务。这些路 由器提供了内嵌加密加速和主板话音数字信号处理器(dsp)插 槽;入侵保护和防火墙功能;集成化呼叫处理和语音留言;用 于多种连接需求的高密度接口;以及充足的性能和插槽密度, 以用于未来网络扩展和高级应用。 图 2.5 思科 2821 路由器 产品架构产品架构 dram 缺省: 256 mb 最大: 1 gb 固定 usb 1.1 端口 2 板载 lan 端口 210/100/1000 板载 aim (内部) 插 槽 2 接口卡插槽 4

57、个插槽, 每个插槽可支持 hwic, wic, vic, 或 vwic 模块 网络模块插槽 1 个插槽, 支持 nm, nme 和 nme-x 模块 扩展话音模块插槽 1 主板上的 pvdm 插槽 3 基于硬件的集成加密 有 vpn 硬件加速 (在主 板上) des, 3des, aes 128, aes 192, 和 aes 256 可选集成馈线电源 (poe) 有,需要 ac-ip 电源 控制台端口(高达 115.2 kbps) 1 辅助端口(高达 115.2 kbps) 1 机架安装 19 和 23 英寸选项 电源要求电源要求 交流输入电压 100-240 vac,自动调节 交流输入频率

58、 4763 hz 交流输入电流 3a (110v);2a (230v) 交流输入电涌电流 最大 50a,1 个周期 (包括48v 电源) ac-ip 最大馈线配电 240w ac-ip 输入电流 8a (110v);4a (230v) ac-ip 输入电涌电流 最大 50a,1 个周期 (包括48v 电源) 直流输入电压 24-60 vdc, 正负自动调节 直流输入电流 12a (24v);5a (60v);起始电流 50a10 ms 功耗交流,无 ip 电 话支持 280w (955 btu/hr) 功耗直流 300w (1024 btu/hr) 环境参数环境参数 工作温度 32-104f

59、(0-40c) 工作湿度 5-95%,非冷凝 非工作温度 4-149f (20- 65c) 工作高度 (每 1000 ft 降低 1.5c) 27.5c 15 kft ;35c 3km/10 kft ;40c 海平面 尺寸 (h x w x d) 3.5 x 17.25 x 16.4 in. (88.9 x 438.2 x 416.6 mm) 机架高度 2ru 重量 (全配置) 25 lb (11.4 kg) 噪音级别(最低/最高) 44 dba,正常工作温度(90f/32.2 c) 53 dba (最大风扇速度) 表 2.3 思科 2821 的主要技术指标 7.47.4 asa5520asa

60、5520 防火墙防火墙 cisco asa 5200 系列自适应安全设备将最佳的安全服务、 vpn 服务与 cisco 创新性的自适应识别和缓解(aim)架构结合, 是一套高度灵活的解决方案。cisco asa 5200 系列是思科自防 御网络技术的关键产品,可以有效防止网络攻击的扩散,控制 网络行为和应用流量,并提供灵活的 vpn 连接。因此,它的出 现为用户提供了一个强大的多功能网络安全设备家族,可以有 效地保护中小型企业的网络和业务,同时帮助企业缩减总体部 署和运营成本,避免全面的安全保障所可能导致的复杂性。 cisco asa 5500 系列在单一平台上集成了多种主流技术, 支持在更多

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论