版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、大型企业网络工程解决方案,本方案是一个典型的实际工程可以根据需要和可能,参照此方案灵活应用。一、企业网络设计( 1 )主干网设计采用千兆以太网技术。 千兆以太网技术特点是具有高速数据传输带宽, 基本能满足高速交换及多媒体对服务质量的要求。 易于网络升级、 易于维护、 易于管理, 具有良好的价格比。传输介质。千兆传输距离 500m以内采用50/125多模光缆;千兆传输距离大于 500m 小于5000m时采用9/125单模光缆;百兆传输距离 2000m以内采用50/125多模光缆;百兆 传输距离大于2000m采用9/125单模光缆。交换机。主干交换机的基本要求:机箱式结构,便于扩展;支持多种网络方
2、式,如快速以太网、千兆以太网等;高性能,高背板带宽及中心交换吞吐量;支持第二、第三交换,支持各种 IP 应用;高可靠性设计,如多电源 / 管理模块、热插拔;丰富的可管理能力等。中心机房配置企业级交换机作为网络中心交换机。为实现网络动态管理和虚拟局域网,在中心交换机上配置第三层交换模块和网络监控模块。主干各结点采用 1000Mbps 连接,服 务器采用双网卡链路聚合200Mbps连接,客户采用交换式10/1000Mbps连接。( 2 )楼宇内局域网设计要求采用支持 802.1Q 的 10/100Mbps 工作组以太网交换机, 交换机的数据依据用户端口数、可靠性及网管要求配置网络接入交换机,使10
3、/100Mbps 流量接至桌面。( 3)接入 Internet 设计Internet 接入系统由位于网络中心的非军事区(DMZ交换机、WW赈务、E-mail服务、防火墙、路由器、 Internet 光纤接入组成。(4)虚拟局域网 VLAN设计通过VLAN将相同业务的用户划分在一个逻辑子网内,既可以防止不同业务的用户非法监听保密信息、又可隔离广播风暴。不同子网的通信采用三层路由交换完成。各工作组交换机采用基于端口的VLAN划分策略,划分出多个不同的VLAN组,分隔广播域。每个VLAN是一个子网,由子网中信息点的数量确定子网的大小。同样在千兆/ 百兆以太网上联端口上设置802.1Q 协议,设置通信
4、干道(Truck) ,将每个VLAN的数据流量添加标记,转发到主干交换机上实现网络多层交换。(5)虚拟专用网 VPN设计如果公司跨地区经营,自己铺设专线不划算,可以通过Internet 采用VPN数据加密技术,构成企业内部虚拟专用网。( 6 )网络拓扑结构。这部分待续二、网络安全性设计网络系统的可靠与安全问题:物理信息安全,主要防止物理通路的损坏和对物理通路的攻击(干扰等)。b.链路层的网络安全需要保证通过网络链路传送的数据不被GG主要采用划分VLAN加密通信等手段。网络层的安全需要保证网络只给授权的客户使用授权的服务,保证网络路由正确,避免被拦截或监听。操作系统安全要求保证客户资料、操作系统
5、访问控制的安全,同时能够对该操作系统上的应用进行审计。应用平台的安全要求保证应用软件服务,如数据库服务、电子邮件服务器、 Web 服 务器、ERP服务器的安全。1)物理安全机房要上锁,出入人员要严加限制。注意不可让人从天花板、窗户进入房间。机房电力要充足、制冷要合适,环境要清洁。从工作站到配线柜的配线应该布在偷听设备接触不到的地方。 配线不应该直接布在地板或天花板上,而应该隐藏在线槽或其他管道里。应该包括诸如火灾、 水灾等自然灾害后的恢复流程。 如美国 911 世贸中心崩塌, 大多数公司的数据得不到恢复。2)防火墙防火墙应具管理简单、功能先进等特点,并且能够保证对所有系统实施“防弹”保护。 一
6、个优秀的防火墙具有内网保护、灵活的部署、非军事区( DMZ范围的保护、TCP状态提 醒、包过滤技术、TCP/IP堆栈保护、网络地址翻译、VPN功能。3)网络病毒在网络中心主机安装一台网络病毒控制中心服务器,该服务器既要与 Internet 相连,又要与企业内网相连。该服务器通过Internet 每每更病毒代码及相关文件,企业内部网络中的服务器、 客户时刻处于网络病毒控制中心服务的监控下, 更新本机的病毒代码库及相文件,对计算机的所有文件和内存实施动态、实时、 定时等多种病毒防杀策略,以确保网络系 统安全。4)网络容错集群技术。 一个服务器集群包含多台拥有共享数据存储空间的服务器, 各服务器之间
7、通过内部局域网进行相互通信。 当其中一台服务器发生故障时, 它所运行的应用程序将由其他的服务器自动接管。 在大多数情况下, 集群中所有的计算机都拥有一个共同的名称, 集群系统内任意一台服务器都可被所有的网络用户所使用。5)安全备份与灾难恢复企业信息管理最重要的资产不是网络硬件,而是网络运行的数据。理想的备份系统是在软件备份的基础上增加硬件容错系统, 使网络更加安全可靠。 实际上,备份不仅仅是文件备份,而是整个网络的一套备份体系。备份应包括文件备份和恢复,数据库备份和恢复、系统灾难恢复和备份任务管理。6)网络入侵检测、报警、审计技术入侵检测系统( IDS-Intrusin Detection S
8、ystem )执行的主要任务包括:监视、分析用户及系统活动; 审计系统构造和弱点; 识别、 反映已知进攻的活动模式, 向相关人士报警;统计分析异常行为模式; 评估重要系统和数据文件的完整性; 审计、跟踪管理操作系统,识别用户违反安全策略的行为。常见的 IDS 产品有 ISS 的 RealSecure、CA公司的 eTrust、Symantec 的 NetProwler、启明星辰公司的天阗、上海金诺的网安、东软的网眼等。7)局域网信息的安全保护技术密码采用 9 位以上,每周修改1 次采用多层交换网络的虚拟网划分技术,防止在内部网监听数据采用NTFS磁盘分区加密技术,使网上邻居只能是信任用户采用W
9、indows域控制技术,对网络资源实行统一管理采用 SAN( Storage Area Network 存储区域网络)与 NAS( Network Attached Storage网络连接存储)保护数据。SAN技术允许将独立的存储设备连接至一台或多台服务器,专用于服务器,而服务器则控制了网络其他部分对它的访问。NAS将存储设备直接连接至网络,使网络中的用户和网络服务器可以共享此设备,网络对存储设备的访问则由文件管理器这一类设备进行管理。利用SAW吉合集群技术提高系统可靠性、可扩充性和抗灾难性;利用NA戒件服务统一存放管理全公司桌面系统数据。8)网络代理采用 Proxy 对访问 Internet
10、 实行统一监控。限制用户访问的时间、访问的内容、访问的网址、访问的协议等等,同时对用户的访问进行审计。9)邮件过滤技术。采用具有过滤技术邮件管理系统,一般是针对“主题词”、“关键字”、“地址( IP 、 域名)”等信息过滤,防止非法信息的侵入。10)重视网络安全的教育,提高安全意识。三、综合布线与机房设计把服务器、UPS、 防火墙、路由器及中心交换机放置在中心机房,把各子系统的配线柜设置在各子系统所在的楼层。楼宇间光缆敷设采用 4 芯以上的单模或多模室外金属光缆架空或埋地敷设。楼宇内UTP布线采用AM网五类UTP电缆、AM网五类*II块、AMP言息面板、配线架、AM刚五类UTP跳线实现垂直系统
11、、水平子系统、工作区的布线。机房装修( 1)地板。铺设抗静电三防地板,规格600*600*27 ,板面标高0.20m ,地板应符合GB6650-82计算机机房用活动地板技术条件2)吊顶。轻钢龙骨铝合金架顶棚、顶部矿棉吸声板饰面。3)墙面。涂刮防防瓷、墙壁面刷乳胶漆。4)窗户。加装塑钢推拉窗、木制窗帘盒、亚麻竖百叶窗帘。5)出入门。安装铝合金玻璃隔断推拉门。6)照明。采用高效格栅双管日光灯嵌入安装。7)配电。机房配电采用三相五线制,多种电源(动力三相380V、普通220V和UPS输出220V)配电多fo为UPS空调机、照明等供电。配电箱设有空气开关,线路全部用铜芯 穿PVC管。8)接地。根据要求
12、设计接地系统,其直流接地电阻小于1、工作保护地和防雷地接地电阻小于40。为保证优良的接地性能,采用JD1型接地和化学降阻剂,此外,考虑机房抗静电的需求, 对抗静电活动地板进行可靠的接地处理, 以保证设备和工作人员的安全 要求。9)空调。主机房3P 柜机;分机房1.5 壁挂式空调机。UPS 后备电源。采用分散保护,集中管理电源的策略,考虑APC公司提供的电源解决方案。四、企业网应用系统.应用服务器。旧M服务器首选,当然,也可以采用高档 PC机,PC机的优点是便于更 新换代。.软件平台。采用 Windows 2003 (主要使用 Domain域控制器,集成DNS服务),Redhat 9.0 , S
13、olaris 9.0 (在 unix/linux 上运行 Oracle 数据库, SAP/R3 系统,基于LotusDomino/Notes 的 OA系统). 数据库系统。采用 Oracle 大型数据库,或SQL Server2000 数据库。. OA办公系统。基于 Lotus Domino/Notes 的 OA系统,Lotus Domino 集成 Email/HTTP 等服务。.企业管理综合软件 ERP采用SAP/R3系统,一步解决未来企业国际化问题;或是用 友 ERP U8 系统。网络存储系统。五、网络系统管理交换机、路由器管理。设备均是Cisco 产品,使用 Cisco Works 20
14、00 。网络综合管理。 HP OpenView 集成网络管理和系统管理。 OpenView 实现了网络运作从被动无序到主动控制的过渡,使IT 部门及时了解整个网络当前的真实状况,实现主动控制。 OpenView 系统产品包括了统一管理平台、全面的服务和资产管理、网络安全、服务质量保障、故障自动监测和处理、设备搜索、网络存储、智能代理、 Internet 环境的开放式服务等丰富的功能特性。桌面系统管理。 LanDesk 工作站配置和管理工具,利用它的远程控制、远程软件分发和软件计量功能可以节省大量的时间。 本方案是一个典型的大型企业网络工程解决方案, 实 际工程可以根据需要和可能,参照此方案灵活
15、应用。一、企业网络设计1)主干网设计采用千兆以太网技术。 千兆以太网技术特点是具有高速数据传输带宽, 基本能满足高速交换及多媒体对服务质量的要求。 易于网络升级、 易于维护、 易于管理, 具有良好的价格比。传输介质。千兆传输距离 500m以内采用50/125多模光缆;千兆传输距离大于 500m 小于5000m时采用9/125单模光缆;百兆传输距离 2000m以内采用50/125多模光缆;百兆 传输距离大于2000m采用9/125单模光缆。交换机。主干交换机的基本要求:机箱式结构,便于扩展;支持多种网络方式,如快速以太网、千兆以太网等;高性能,高背板带宽及中心交换吞吐量;支持第二、第三交换,支持
16、各种 IP 应用;高可靠性设计,如多电源 / 管理模块、热插拔;丰富的可管理能力等。中心机房配置企业级交换机作为网络中心交换机。为实现网络动态管理和虚拟局域网,在中心交换机上配置第三层交换模块和网络监控模块。主干各结点采用 1000Mbps 连接,服 务器采用双网卡链路聚合200Mbps连接,客户采用交换式10/1000Mbps连接。2)楼宇内局域网设计要求采用支持 802.1Q 的 10/100Mbps 工作组以太网交换机, 交换机的数据依据用户端口数、可靠性及网管要求配置网络接入交换机,使10/100Mbps 流量接至桌面。3)接入Internet 设计Internet接入系统由位于网络中
17、心的非军事区(DMZ交换机、WW赈务、E-mail服务、防火墙、路由器、 Internet 光纤接入组成。4)虚拟局域网VLAN设计通过VLAN将相同业务的用户划分在一个逻辑子网内,既可以防止不同业务的用户非法监听保密信息、又可隔离广播风暴。不同子网的通信采用三层路由交换完成。各工作组交换机采用基于端口的VLAN划分策略,划分出多个不同的VLAN组,分隔广播域。每个VLAN是一个子网,由子网中信息点的数量确定子网的大小。同样在千兆/ 百兆以太网上联端口上设置802.1Q 协议,设置通信干道(Truck) ,将每个VLAN的数据流量添加标记,转发到主干交换机上实现网络多层交换。5)虚拟专用网 V
18、PN设计如果公司跨地区经营,自己铺设专线不划算,可以通过 Internet 采用VPN数据加密技 术,构成企业内部虚拟专用网。6)网络拓扑结构。这部分待续二、网络安全性设计网络系统的可靠与安全问题:物理信息安全,主要防止物理通路的损坏和对物理通路的攻击(干扰等)。b.链路层的网络安全需要保证通过网络链路传送的数据不被GG主要采用划分VLAN加密通信等手段。网络层的安全需要保证网络只给授权的客户使用授权的服务,保证网络路由正确,避免被拦截或监听。操作系统安全要求保证客户资料、操作系统访问控制的安全,同时能够对该操作系统上的应用进行审计。应用平台的安全要求保证应用软件服务,如数据库服务、电子邮件服
19、务器、 Web 服 务器、ERP服务器的安全。1)物理安全机房要上锁,出入人员要严加限制。注意不可让人从天花板、窗户进入房间。机房电力要充足、制冷要合适,环境要清洁。从工作站到配线柜的配线应该布在偷听设备接触不到的地方。 配线不应该直接布在地板或天花板上,而应该隐藏在线槽或其他管道里。应该包括诸如火灾、 水灾等自然灾害后的恢复流程。 如美国 911 世贸中心崩塌, 大多数公司的数据得不到恢复。2)防火墙防火墙应具管理简单、功能先进等特点,并且能够保证对所有系统实施“防弹”保护。一个优秀的防火墙具有内网保护、灵活的部署、非军事区( DMZ范围的保护、TCP状态提 醒、包过滤技术、TCP/IP堆栈
20、保护、网络地址翻译、VPN功能。3)网络病毒在网络中心主机安装一台网络病毒控制中心服务器,该服务器既要与 Internet 相连,又要与企业内网相连。该服务器通过Internet 每每更病毒代码及相关文件,企业内部网络中的服务器、 客户时刻处于网络病毒控制中心服务的监控下, 更新本机的病毒代码库及相文件,对计算机的所有文件和内存实施动态、实时、 定时等多种病毒防杀策略,以确保网络系统安全。4)网络容错集群技术。 一个服务器集群包含多台拥有共享数据存储空间的服务器, 各服务器之间通过内部局域网进行相互通信。 当其中一台服务器发生故障时, 它所运行的应用程序将由其他的服务器自动接管。 在大多数情况
21、下, 集群中所有的计算机都拥有一个共同的名称, 集群系统内任意一台服务器都可被所有的网络用户所使用。5)安全备份与灾难恢复企业信息管理最重要的资产不是网络硬件,而是网络运行的数据。理想的备份系统是在软件备份的基础上增加硬件容错系统, 使网络更加安全可靠。 实际上,备份不仅仅是文件备份,而是整个网络的一套备份体系。备份应包括文件备份和恢复,数据库备份和恢复、系统灾难恢复和备份任务管理。6)网络入侵检测、报警、审计技术入侵检测系统( IDS-Intrusin Detection System )执行的主要任务包括:监视、分析用户及系统活动; 审计系统构造和弱点; 识别、 反映已知进攻的活动模式,
22、向相关人士报警;统计分析异常行为模式; 评估重要系统和数据文件的完整性; 审计、跟踪管理操作系统,识别用户违反安全策略的行为。常见的 IDS 产品有 ISS 的 RealSecure、CA公司的 eTrust、Symantec 的 NetProwler、启明星辰公司的天阗、上海金诺的网安、东软的网眼等。7)局域网信息的安全保护技术密码采用 9 位以上,每周修改1 次采用多层交换网络的虚拟网划分技术,防止在内部网监听数据采用NTFS磁盘分区加密技术,使网上邻居只能是信任用户采用Windows域控制技术,对网络资源实行统一管理采用 SAN( Storage Area Network 存储区域网络)
23、与 NAS( Network Attached Storage网络连接存储)保护数据。SAN技术允许将独立的存储设备连接至一台或多台服务器,专用于服务器,而服务器则控制了网络其他部分对它的访问。NAS将存储设备直接连接至网络,使网络中的用户和网络服务器可以共享此设备,网络对存储设备的访问则由文件管理器这一类设备进行管理。利用SAW吉合集群技术提高系统可靠性、可扩充性和抗灾难性;利用NA戒件服务统一存放管理全公司桌面系统数据。8)网络代理采用 Proxy 对访问 Internet 实行统一监控。限制用户访问的时间、访问的内容、访问的网址、访问的协议等等,同时对用户的访问进行审计。9)邮件过滤技术
24、。采用具有过滤技术邮件管理系统,一般是针对“主题词”、“关键字”、“地址( IP 、 域名)”等信息过滤,防止非法信息的侵入。10)重视网络安全的教育,提高安全意识。三、综合布线与机房设计把服务器、UPS、 防火墙、路由器及中心交换机放置在中心机房,把各子系统的配线柜设置在各子系统所在的楼层。楼宇间光缆敷设采用 4 芯以上的单模或多模室外金属光缆架空或埋地敷设。楼宇内UTP布线采用AM网五类UTP电缆、AM网五类*II块、AMP言息面板、配线架、AM刚五类UTP跳线实现垂直系统、水平子系统、工作区的布线。机房装修( 1)地板。铺设抗静电三防地板,规格600*600*27 ,板面标高0.20m ,地板应符合GB6650-82计算机机房用活动地板技术条件2)吊顶。轻钢龙骨铝合金架顶棚、顶部矿棉吸声板饰面。3)墙面。涂刮防防瓷、墙壁面刷乳胶漆。4)窗户。加装塑钢推拉窗、木制窗帘盒、亚麻竖百叶窗帘。5)出入门。安装铝合金玻璃隔断推拉门。6)照明。采用高效格栅双管日光灯嵌入安装。7)配电。机房配电采用三相五线制,多种电源(动力三相380V、普通220V和UPS输出220V)配电多fo为UPS空调机、照明等供电。配电箱设有空气开关,线路全部用铜芯 穿PVC管。8)接地。根据要求设计接地系统,其直流接地电阻小于1、工作保护地和防雷地
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 幼儿古诗学习课件
- 《光生伏特器》课件
- 大学生职业规划公共服务
- 适老智能家居系统功能性需求
- 两位数加减一位数综合练习试题
- 《理科班监督权威》课件
- 医疗行业职业道德规范
- 正常妊娠妇女的护理
- 市妇幼保健院终末住院病历质量评价用表
- 临床治疗诊疗流程规范
- 医疗器械营销策划服务合同范本2024年
- Python第三课-重复与循环(教学设计)
- 2024新苏教版一年级数学上册全册教材分析
- 2023年全国职业院校技能大赛赛项-ZZ019 智能财税基本技能赛题 - 模块二-答案
- 部编版道德与法治一年级上册全册课件
- 人教版新目标英语八年级下册《The Present Perfect Tense(复习现在完成时) Section A 》说课稿4
- 走近邮政-讲中国故事智慧树知到答案2024年西安邮电大学
- 环保管家管家式管家式高效服务合同
- 华中科技大学青年长江学者答辩模板
- 人教鄂教版(2024秋)一年级上册3.9《纸制品》 教案
- 社区积分超市实施方案
评论
0/150
提交评论