校园网的安全规划与设计说明_第1页
校园网的安全规划与设计说明_第2页
校园网的安全规划与设计说明_第3页
校园网的安全规划与设计说明_第4页
已阅读5页,还剩8页未读 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、下载可编辑校园网的安全规划与设计摘 要: 校园网已成为高校信息化建设的重要支撑平台,本文根据校园网实际情况,从设计目标、思想和原则入手,分析并设计了校园网方案。关键字: 校园网;规划;策略1 引言随着计算机网络的发展,充分利用各种信息正成为一种世界性行为, 尽快尽早地建设校园网好处将是显著的和长远的。校园网已经成为高等院校走向信息化时代的必然发展趋势,使我国高等教育管理向智能化发展。它是网络技术和电子信息技术和高等院校发展相结合的产物。校园网以信息资源为根本,硬件网络系统为物质基础,同时以网络软件系统实现系统的管理与使用,是一个具有宽带通路和交互功能的专业性局域网,应具有教学、科研、管理和通讯

2、等四大功能。2 校园网的现状校园网建设中面临的问题有如下几个方面:( 1)网络管理、维护的困难·课堂教学逐步走向网络化、学生在线学习、娱乐时间增加。·校园网网络大、业务多、故障问题定位复杂、网络的安全性差、管理难度大。·老师要负责日常教学还要做网络的日常维护、在学校奔波。( 2)网络业务容量及资源调配的困难·学生发起的大量数据转移。·网上视频点播、广播、大量的多媒体通讯,需要QoS支持。·如何有效合理对教育网络带宽的调度和分配满足如:教育网络多媒体教学和远程教学、图书馆访问系统、 大型分布式数据库系统、 超性能计算资源共享 / 管理系

3、统、视频会议、 ePhone等等应用。.专业 .整理 .下载可编辑(3)网络安全、统计等运营问题·教学、办公、生活、娱乐、用户水平高、网络资源需求广、不能全部免费、缺乏用户认证、授权、计费体系。·学生的安全认证以 IP 地址为主,存在有意和无意的攻击。·采用静态 IP 和PROXY服务器管理问题。3 校园网的规划3.1校园网的设计原则校园网络建设是一项大型网络工程,其设计是否合理对校园网络的未来发展和产生的效益起着极为重要的作用。因此,一般应采用“整体规划、分布实施”的方针。在网络规划时率先考虑的有三个原则:实用性原则、开放性原则和先进性原则。· 实用性

4、原则:网络应用和服务在整个网络建设中应置于非常重要的地位, 这是因为只有应用才是网络建设的最终目的,网络基础设施是为最终应用服务的。因此,实用原则强调设计目标和设计结果能满足需求并且行之有效。· 开放性原则: 校园网络应具有良好的开放性。 这种开放性靠标准化实现, 使用符合这些标准的计算机系统很容易进行网络互联。为此,必须制定全网统一的网络体系结构,并遵循统一的通信协议标准。开放性原则包括采用开放标准、开放技术、开放结构、开放系统组件、开放用户接口。· 先进性原则: 建设校园网络, 尽可能采用成熟先进的技术, 使用具有时代先进水平的计算机系统和网络设备、各种网络应用软件。先

5、进性原则包括设计思想先进、软硬件设备先进、网络结构先进、开发工具先进。在方案设计过程中,还有几项设计原则是必须考虑的,它们是:· 可靠原则:网络的运行是稳固的。· 安全原则:包括选用安全的操作系统、设置网络防火墙、网络防杀病毒、数据加密和信息工作制度的保密。· 高效原则:性能指标高,软硬件性能充分发挥。· 可扩展性:能够在规模和性能两个方向上进行扩展。.专业 .整理 .下载可编辑建设原则是网络规划和方案制定的方针,不同的原则侧重会产生不同的方案。每个学校应先根据自身的情况选择合适的原则来指导校园网络规划。3.2 网络技术选择策略目前,在传统以太网基础上又

6、出现了许多新的网络技术,典型的有:交换式以太网、快速以太网、 千兆网和 ATM等。不同网络技术的采用将直接影响到校园网络的投资和性能。划分VLAN划分的模式有:基于 MAC的VLAN;基于 IP 地址的 VLAN;基于组播的 VLAN。VLAN的好处主要有三个:(1) 广播控制。通过将一个网络划分成多个 VLAN(即多个广播域) 。可以实现广播围的控制,并能够有效减少广播风暴、广播碰撞问题和网络带宽资源的浪费等问题。(2) 灵活性。在学校里,由于教学人员的变更比较频繁, 当把一台计算机从一个子网转移到另一个子网时,假若采用传统局域网技术的用户需要对站点的 IP 地址、缺省网关进行修改后才能上网

7、;这种迁移所耗费的精力和时间相当可观的。而采用基于 MAC地址 VLAN技术的用户则可不作任何修改, 在网上的任意位置都可上网, 因为VLAN成员不是捆绑在某固定工作站上的;反过来,用户的实际位置不发生改变却变更了部门,网络管理员也可以通过改变VLAN成员的方式让用户与 VLAN的逻辑关系发生改变。这意味着迁移的工作只是在交换机上重新定义VLAN即可,尤其是采用网卡的 MAC地址来划分 VLAN时,交换机能够自动跟踪该终端的 MAC地址,并自动将其纳如定义的 VLAN中,对于网络管理而言, 可以轻松完成变更。 并且减少了日常管理开销,提供了更大的配置灵活性。(3) 安全性。采用传统局域网技术的

8、网络,只要利用一台 PC装上协议分析软件,连到集线器上就可拦截该网段上的所有数据, 采用基于 MAC地址的 VLAN技术时就不可能拦截该 VLAN的数据; VLAN与VLAN间逻辑上是分开的, VLAN成员的数据包只能在同一 VLAN部传送,即使处于同一网络中,不同 VLAN间也不能进行直接通信,有效的避免了广播风暴的传播;校园网中如财务管理、人事档案管理及一些不对外公开的科.专业 .整理 .下载可编辑研数据资料库等应用系统,网络管理员可采用VLAN技术对广播域进行逻辑划分,达到限制用户非法访问的目的,从而确保重要部门的数据安全。除非设置了监听口,信息交换就不可能存在监听和插入问题,提高了网络

9、的安全性能;对于网,采用基于 MAC地址的 VLAN技术,可有效防止 IP 地址盗用问题。 因此,通过划分 VLAN可以提高网络的安全性。路由协议OSPF是典型的链路状态型路由协议。它使用 COST(开销)作为度量,根据拓扑表通过 SPF算法获得以自己为根的到达目标的最优路径。 它使用三表: 邻居表,拓扑表,路由表,通过这 3表,每个路由器都能独立的获得前往每个目标的路径, 而不象距离矢量协议那样依靠邻居来发现路由。确保了路由的真实可靠。本方案中路由器与 Internet 网之间用 OSPF路由协议,来实现它们之间的通信。 OSPF路由协议的主要特点有:(1) 路由器拥有整个网络的拓扑结构信息

10、,路由收敛快速。(2) 用增量方式更新路由表,即只更新变化的路由表项,节约带宽资源。(3) 支持可变长子网掩码。(4) 支持 CIDR以及路由聚合( Routing Summary)。(5) 支持路由信息验证。技术ACL使用包过滤技术,在路由器上读取第三层及第四层中的信息如源地址、目的地址、源端口、目的端口等,根据预先定义好的规则对包进行过滤,从而达到访问控制的目的。本方案中在汇聚层交换机上运用ACL技术,来限制校园网部各部门的数据流通,以提高校园网信息的安全性。技术NAT的主要作用是为了节约全局地址的使用,多个部地址可共享一个全局地址上网。此外,由于采用 NAT的部主机不直接使用全局地址,

11、故在 Internet不直接可见,可以在一定程度上减小被攻击的风险,增强网络的安全性。本方案中路由器上都运用了 NAT技术来实现部网络私有地址到公有地址的转换,来节省开销和增加部用户的安全性。NAT技术能帮助解决令人头痛的IP 地址紧缺的问题,而且能使得外网络隔离,.专业 .整理 .下载可编辑提供一定的网络安全保障。 它解决问题的办法是: 在部网络中使用部地址, 通过 NAT 把部地址翻译成合法的 IP 地址在 Internet 上使用,其具体的做法是把 IP 包的地址域用合法的 IP 地址来替换。 NAT功能通常被集成到路由器、防火墙、 ISDN路由器或者单独的 NAT设备中。 NAT设备维

12、护一个状态表,用来把非法的 IP 地址映射到合法的 IP 地址上去。每个包在 NAT设备中都被翻译成正确的 IP 地址,发往下一级, 这意味着给处理器带来了一定的负担。但对于一般的网络来说,这种负担是微不足道的。及 IP地址规划教学楼、实验楼、办公楼、宿舍楼的IP 地址及 VLAN规划如下表所示:表 1核心交换机 IP 地址分配表核心交换机接口IP 地址1/1( 教学楼 )1/2( 实验楼 )1/3( 办公楼 )1/4( 宿舍楼 )表 2 VLAN 规划Vlan ID网络地址描述Vlan1192.168.1

13、.0/24教学楼Vlan2/24实验楼Vlan3/24办公楼Vlan4/24宿舍楼Vlan5/24服务器组3.3结构化布线策略校园网的信息通道是整个校园网的基础,因此,由各种传输介质(光纤、电缆等)、线路管理硬件、连接器、插座等一系列设备组成的布线系统就成为整个信息流通的必经之路,一旦通道阻塞,整个校园网就会陷于瘫痪。布线的混乱会埋下事故的隐患。好的布线系统不仅方便日后校园网的维护、检修故障,更有利于未来校.专业 .整理 .下载可编辑园网的扩充和升级。因此,校园网的设计与建设中,要首先考虑校园建筑物地理位置

14、特点,科学、合理、规、有序的建设符合标准的布线系统。只要先打好路基,才能修起通畅的高速公路。所以,网络中心连接各建筑物用6芯多模光纤。楼采用 5类双绞线。每个信息点配有一个 RJ-258针模式插座。每个插座由 4对非屏蔽线缆单独配线,可用于数据和图像等连接应用。信息点实用的标准8针模式连接插座,应符合ISO8877标准和 EIA/TIA568 协会的机械性能和电器性能标准。4 校园网解决方案4.1解决方案特点高智能 :在网络的核心和汇聚层提供的TFS9000系列接入层智能网交换机可以智能识别应用业务流,按照全网策略赋予各种应用业务不同的优先级,提供二层 802.1P优先级、三层的 DiffSe

15、rver TOS 字段的 DSCP标记,完成全网端到端的QoS保证。高安全:接入层 TFS7000系列智能型交换机支持端口MAC地址绑定技术;支持802.1X基于用户身份的认证; 支持 SSL、SSH、TACACS等安全认证技术, 可以对于 WEB管理进行加密,大大提高了交换机网管的安全性。高性能:全系列以太网交换机都支持线速无阻塞交换。对于大用户量和大数据量的教育网来说,这一点尤其重要。多业务:支持多媒体应用,包括视频点播、视频会议、远程教育等。可以对这些业务进行差别服务,提供端到端的QoS保障。4.2典型校园网络设计模式根据学校的实际应用,配服务器7台,用途如下:(1) 主服务器 2台:装

16、有 Solaris 操作系统,负责整个校园网的管理, 教育资源管理等。其中一台服务器装有 DNS服务,负责整个校园网中各个域名的解析。 另一台服务器装有电子系统,负责整个校园网中各个用户的管理。(2)WWW服务器 1台:装有 Linux 操作系统,负责远程服务管理及 WEB站点的管理。WEB服务器采用现在比较流行的 APACHE服务器,用PHP语言进行开发, 连接 MYSQL数据库,形成了完整的动态。(3) 电子阅览服务器 1 台:多媒体资料的阅览、查询及文件管理等;.专业 .整理 .下载可编辑(4) 教师备课服务器 1 台:教师备课、课件制作、资料查询等文件管理以及 Proxy服务等。(5)

17、 光盘服务器 1 台:负责多媒体光盘及视频点播服务 。(6) 图书管理服务器 1 台:负责图书资料管理。图 1校园网络设计图5 校园网的维护管理校园网的建设为现代教育提供了优越的条件。要使它发挥出应有的作用,必须强化管理,制订一系列的管理措施,实行按章治校,依规办事。硬件维护管理包括网络的使用规、上网的规、场地的使用管理制度,信息点、教学平台、电子讲台、计算机的管理操作制度,维修保养制度等。软件维护管理包括网络教室及计算机软件的配置更新规,教学软件、工具软件的培训推广应用制度,软件的购买、收集、操作制度,光盘、音像制品、素材库软件的使用保管制度等。此外 , 还建议学校拟订出一套确实可行的校园网管理机制,防止校园网被破坏,建立设备的使用和保管制度、网络安全制度,以确保校园网运行畅通无阻。并且为了更好地实施上述管理方案,必须充分发动全校的教师,实行全员管理,人人定岗明确,职责分明,有奖有罚,只有这样才能达到强化管理的效果。6 结论.专业 .整理 .下载可编辑校园网的

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论