




版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
长华油田网络升级改造解决方案陕西西华科创软件技术有限公司2016年1月
目录设备报价清单TOC\o"1-4"\h\u一、需求概述 31.1.需求背景 31.2.问题分析 31.2.1.安全问题 31.2.2.资源问题 31.2.3.内容问题 31.2.4.法律风险 41.2.5.网络现状分析 41.3.方案设计原则 41.3.1.基本原则: 41.3.2.网络设备及终端通信可靠: 51.3.3.安全保障: 51.3.4.管理制度监督及落实: 5二、设计方案 52.1.建设目标 52.2.设计目标 62.3.网络部署拓扑 62.4.解决方案设计要点 72.4.1遵从法律法规与上级部门规定 72.4.2通过应用控制管理避免员工滥用网络 72.4.3使用流量通道技术科学管理出口带宽 82.4.4过滤有害网页信息,营造健康网络环境 82.4.5行为内容完全审计,规避潜在的法律风险 82.5.华为ASG主要优势特点 92.5.1华为ASG设备特性 92.5.2华为S5700系列交换机特性 122.5.3华为无线AP3010DN特性 18设备报价清单设备报价单名称品牌单价/元数量/个总价/元上网行为管理
ASG2200华为72000172000汇聚S5700-52C-EI华为16500233000接入S5700-28
P-LI-AC华为9800658800AP3010DN华类网线国产95021900辅材和其他国产20000120000施工费国产20000120000合计230900需求概述需求背景随着信息化建设的发展,长华油田已建立起设施完善、带宽充裕、应用丰富的互联网网络。互联网渗透到工作、生活的方方面面,当下无论企业运作,或是个人生活都已离不开网络上的各种应用作为沟通、交流的媒介,如企业中广泛使用的视频会议、ERP、CRM、Email,个人使用的即时通讯、博客、SNS社区、P2P分享等等应用。据最近《中国互联网状况》白皮书公布的抽样调查统计数据,2009年,中国约有2.3亿人经常使用搜索引擎查询各类信息,约2.4亿人经常利用即时通信工具进行沟通交流,约4,600万人利用互联网学习和接受教育,约3,500万人利用互联网进行证券交易,约1,500万人通过互联网求职,约1,400万人通过互联网安排旅行。问题分析安全问题据国际权威调研机构IDC统计,网络安全事件中40%以上是由互联网活动引起的。四通八达的网络,方便的不仅仅是正常信息的获取和交流。恶意代码,比如病毒、蠕虫、间谍软件等等,也在搭乘着便车。籍由网页、Email、聊天工具、下载工具等方式,侵入到网络的各个角落。而现有的安全手段捉襟见肘,不能很好的掌控应用层,乃至内容层面的控制管理,也无法做基于用户的,灵活的策略定制。资源问题据中国社会科学研究院最新的统计调查表明,70%的互联网带宽资源被音乐、电影下载占用着。企业员工平均每天的互联网活动中有近40%是用来在线聊天,浏览新闻娱乐、股票行情、色情网站,或处理个人事务。事实证明,不加管理的互联网活动,严重消耗了带宽资源,导致正常业务得不到应有的资源保障。而宝贵的工作、学习时间被无目的的上网闲逛、聊天占用着,极大地影响了人们的工作、学习效率,人力资源也在无形之中浪费殆尽。我们需要一种有效的资源管理控制手段,确保重要业务的正常运行,避免人力、带宽等重要资源的浪费。内容问题纷繁复杂的网络世界,充斥着各种各样的信息。正如打开窗户,进来的不止是新鲜空气。我们在获取有用信息的同时,也被各种不良内容侵蚀着。同时,联通的网络也会把一些保密信息泄漏出去。任何企业都担心自己内部的机密信息泄露出去,而互联网偏偏又提供了方便的信息交流和传递环境。通过Web电子邮件或MSN、QQ等即时通信工具,任何数字文件都可以方便地通过互联网发送到企业外部。如何确保人们利用网络获取有用信息的同时,免受不良内容的干扰,同时安全保密信息,将直接影响到一个单位的战斗力。法律风险根据公安部82号令的相关规定,互联网服务提供者必须要保留至少60天的用户上网记录以供审查。为了避免公司员工在互联网上发布某些敏感、违法的言论给单位造成负面影响及不必要的风险,也需要有对用户上网行为和内容进行审查的可靠手段,并且在需要的时候对用户外发的言论进行必要的阻断。网络现状分析1.网络架构:前期规划建设的网络架构已经不能满足现有数字中心大楼、办公楼、和宿舍楼的需求。2.IP地址:前期规划上网用户分配的IP地址现已不能满足需求,(所有上网用户在一个网段,对精细化管理带来不便)3.交换机:前期接入交换机沿用傻瓜式交换机,所有用户在一个广播域内,广播风暴影响用户网络的使用,一个电脑中毒影响所有用户。4.出口路由器:前期出口路由沿用家用式夏普路由器,相关厂家售后及产品资料已经无法得到保障,随着油田信息化的建设和用户对上网的需求不断增多,及互联网上日益增多的各种木马病毒,相关功能和性能已经不能满足需求。方案设计原则基本原则:安全性:鉴于网络内容过滤设备的特殊性,设备自身应该提供高安全等级的管理方式,并对非法登录进行记录及屏蔽。设备自身应具备本地物理管理能力,提供最直接而安全的控制手段。实用性:设备部署后应可以立刻看到效果,可以最快体现出实际价值可操作性:设备应采用图形化界面,便于非专业人员操作设备的各项配置应主要是勾选方式,提供最简单的控制实现能力网络设备及终端通信可靠:设备应可以实现对互联网应用的识别并进行流量阻断、压缩、保障设备应可以实现多线路接入,并可以进行静态的,动态的负载均衡,实现南北互通设备应提供故障时的物理回退,并可提供多重的冗余保障机制设备应可对接入的客户端进行软件及系统检查,不合规的客户端禁止通过设备安全保障:设备应提供对非法网站专业的控制的能力,并可及时体现非法网站的访问设备应可以通过2层地址,3层地址,本地用户名,或与其他系统联动获取的用户名进行身份识别管理制度监督及落实:设备应可以对人员的网页访问,应用使用情况进行实时的记录设备应可以对人员通过网页,邮件,IM等外发手段的内容进行记录设备可对以上行为中的不合规行为进行阻断,规避法律风险设备应可以针对网页,应用,外发,下载等信息进行清晰的行为明细或统计报表呈现,便于自查审核的快速高效的完成。设计方案建设目标根据长华油田上网行为管理项目的要求,本次建设需要在现有基础网络设施中部署一套上网行为管理系统,以实现项目管理目标。通过本次建设,应可达到对互联网行为有效的风险规避,减少法律风险,提升工作学习效率,保障出口带宽的使用质量,并可尽最大可能全面监控,审计,管理互联网行为;同时满足数字化中心,办公、宿舍楼、网络地址统一规划,各个网络逻辑隔离,互不影响,既满足现阶段网络资源需求,同时满足未来5年的网络资源需求。设计目标实现审计方法的简易化:做为增值类网络产品,要求不能对现有网络造成过大的耦合,可快速部署,快速配置,快速查询。安全、可靠,有效的行为管理系统:做为在链路中串入的设备,必须实现自身安全,自身可靠,原有链路可靠,以及审计后果的有效性。行为管理的长期可持续持续:利用设备标准的,频繁的,持续的更新服务,使得审计工作可持续性的发展,保证长期有效的安全。网络部署拓扑根据长华油田现有的互联网接入网络环境和应用情况,建议在互联网出口处将互联网出口部署华为ASG2200上网行为设备,替换原有家用式夏普出口路由器,新增可网管的华为智能S5700交换机替换原有办公楼、宿舍楼傻瓜式交换机,并新增华为无线AP3010DN为无线终端提供网络资源,同时给管理员的维护带来便利。解决方案设计要点遵从法律法规与上级部门规定华为作为专业的ICT解决方案提供商,ASG产品提供完备准确的用户互联网行为记录功能,对用户访问互联网的行为能够详细记录到用户名、使用IP、使用MAC、访问的网站IP、目的端口、完整URL地址等,完全满足公安部82号令以及上级主管部门的要求。通过应用控制管理避免员工滥用网络针对员工容易使用互联网进行娱乐,影响工作效率的问题,ASG提供了互联网应用控制功能,能够准确识别各种互联网娱乐应用,根据管理者的管理策略,可以区分用户及应用进行精确控制。通过对开心农场、网络游戏、在线聊天、视频网站等各种互联网娱乐应用进行识别并控制,将员工消耗在互联网娱乐上的时间都解放出来,投入到正常工作当中去。同时,ASG也提供了独到的应用时长限时功能,可以为每个用户、每种应用设置每天使用的时长,比如:员工上班时间禁止玩网络游戏,在非工作时间可以玩2小时,这样就不会影响员工正常工作。使用流量通道技术科学管理出口带宽为了解决出口带宽被大量P2P、在线视频等无关业务抢占,影响正常业务的开展的问题,通过ICG提供的智能流量控制功能,可以划分固定的带宽通道,将P2P下载、在线视频等带宽消耗巨大的流量进行有效控制,使其对出口带宽的占用能够控制在一个有限、可以接受的范围内。同时,ASG也能够支持对单位网站、邮件、OA,视频会议等关键业务的流量进行区分,可以为关键业务划分一个指定的带宽通道,进行专门的流量保障,可以确保在出现病毒攻击、流量激增等非常情况下,也能够为核心业务保留足够可用的带宽,不会受到非正常流量的影响。过滤有害网页信息,营造健康网络环境华为和国际知名安全公司赛门铁克合作成立以来就致力对于中文互联网环境的深入研究和分析,根据中国的文化背景、伦理道德、法律法规、应用领域、上网习惯等,进行全面采集、多级分类,并生成URL分类数据库。通过智能多级分类系统、人工校验审核等多级过滤技术对获取到的URL进行有效性校验和内容分类匹配,截止目前,网康已经建立了容量超过1600万条的庞大URL分类资料库,为业内同类产品中容量最全,基本上覆盖了中国用户能够访问的网页信息。并且为了保持URL数据库的有效性和实时性,华为在杭州安全总部的服务器群时刻都在对既有的URL库进行更新,每天更新的速度超过300万条。这些变化内容可以自动更新到客户的在线设备上,使客户设备与华为URL库保持实时同步。容量齐全的URL数据库,确保了ASG能够准确判断用户所访问的网页类别,对色情、暴力、毒品等各种含有有害内容的网页,能够及时有效地加以识别,并根据单位的管理策略进行记录或者封堵,保证员工远离有害信息困扰,营造一个健康、和谐的上网环境。行为内容完全审计,规避潜在的法律风险ASG提供的内容审计功能也能够完整还原用户访问网络的各种行为记录,包括用户访问网页的快照信息、邮件的完整收发记录、即时聊天工具的对话和文件传输内容以及论坛的发帖、上传记录,都能够得到完整的记录和还原;并且可以进一步设置特定的敏感关键字,当员工外发的信息匹配特定关键字时,能够自动阻断外发信息,并以邮件方式向管理员进行告警,为互联网的信息管理要求提供完善的解决方案。华为ASG主要优势特点华为ASG设备特性互联网络作为单位信息化建设的重要基础设施,网络的稳定性是极其重要的考量指标。华为一直重视网络的可用性和系统健壮性,在多方面进行了大量技术攻关来保障不因任何设备原因造成的客户网络不畅或中断。华为S5700系列交换机特性S5700系列企业交换机产品概述S5700千兆以太网交换机系列(以下简称S5700),是华为公司自主研发的千兆以太网交换机,提供灵活的全千兆接入以及万兆上行端口。该系列交换机基于新一代高性能硬件和华为公司统一的VRP(VersatileRoutingPlatform)软件平台,具有智能iStack堆叠,杰出的网流分析,灵活的以太组网,完善的VPN隧道,多样的安全控制,成熟的IPv6特性,轻松的运行维护,更多的端口组合等特点。广泛应用于企业园区接入、汇聚,数据中心千兆接入等多种应用场景。产品外观产品外观描述S5700-28P-LI-AC24个10/100/1000Base-T以太网端口,4个千兆SFP端口交流供电,支持RPS冗余电源包转发率:66Mpps/96Mpps交换容量:256GbpsS5700-52C-EI48个10/100/1000Base-T,上行支持4×1000Base-XSFP、2×10GESFP+、4×10GESFP+插卡可插拔双电源,支持直流或者交流供电包转发率:138Mpps交换容量:256Gbps产品特性和优势更多的端口组合S5700-EI支持多种上行扩展插卡,提供高密度的GE/10GE上行接口。其中S5710-EI系列具有4个固定10GESFP+端口,通过上行扩展插卡可实现64×GE+4×10GE,48×GE+8×10GE,或56×GE+6×10GE等不同端口组合,充分满足不同用户对带宽升级的实际需求,保护用户投资。完善的VPN隧道S5700-EI支持Multi-VPN-InstanceCE(MCE)功能。S5700-EI支持下接不同的VPN用户,通过路由多实例,实现了不同用户的隔离;上行通过共用的物理接口连接到PE设备,减少单个VPN用户对网络部署的投资。S5710-EI支持MPLSL3VPN、MPLSL2VPN(VPWS\VPLS)、MPLS-TE、MPLSQoS等功能,可作为高质量企业专线接入设备,是业界为数不多的高性价比盒式MPLS交换机。灵活的以太组网S5700-EI不仅支持传统的STP/RSTP/MSTP生成树协议,还支持华为自主创新的SEP智能以太保护技术和业界最新的以太环网标准ERPS。SEP是一种专用于以太链路层的环网协议,适用于半环、整环、级连环等各种组网,其协议简单可靠、维护方便,并提供50ms的快速业务倒换。ERPS是ITU-T发布的G.8032标准,该标准基于传统的以太网MAC和网桥功能,实现以太环网的毫秒级快速保护倒换。S5700-EI支持SmartLink和VRRP功能。S5700-EI通过多条链路接入到多台汇聚交换机上,SmartLink/VRRP实现了上行链路的备份,极大地提升了接入侧设备的可靠性。S5700-EI支持多种连接故障快速检测功能。S5700-EI支持完善的以太OAM(IEEE802.3ah/802.1ag/ITUY.1731)和BFD功能。多样的安全控制S5700-EI支持MAC地址认证和802.1x认证,实现用户策略(VLAN、QoS、ACL)的动态下发。支持基于端口粒度的dot1X、MAC认证和混合认证;支持基于VLANIF接口粒度的Portal认证。S5700-EI支持完善的DoS类防攻击、用户类防攻击。其中,DoS类防攻击主要针对交换机本身的攻击,包括SYNFlood、Land、Smurf、ICMPFlood;用户类防攻击涉及DHCP服务器仿冒攻击、IP/MAC欺骗、DHCPrequestflood、改变DHCPCHADDR值等等。S5700-EI通过建立和维护DHCPSnooping绑定表,对不符合绑定表项的非法报文直接丢弃。利用DHCPSnooping的信任端口特性,S5700-EI还可以保证DHCP服务器的合法性。S5700-EI支持ARP表项严格学习功能,可以防止因ARP欺骗攻击将交换机ARP表项占满,导致正常用户无法上网。杰出的网流分析S5710-EI支持NetStream网络流量分析功能。作为网络流量输出器,S5710-EI根据用户配置,实时采集指定的数据流量,通过标准的V5/V8/V9报文格式,将数据上送给网络流量收集器,这些数据被进一步处理,可以实现动态报表生成、属性分析、流量异常告警等功能,帮助用户及时优化网络结构、调整资源部署。S5700-EI支持sFlow功能。S5700-EI按照标准定义的方式,对转发的流量按需采样,并实时地将采样流量上送到收集器,用于生成统计信息图表,为企业用户的日常维护提供了极大的方便。轻松的运行维护S5700-EI支持华为EasyOperation简易运维方案,提供新入网设备Zero-Touch安装、故障设备更换免配置、USB开局、设备批量配置、批量远程升级等功能,便于安装、升级、业务发放和其他管理维护工作,大大降低了运维成本。S5700-EI支持SNMPV1/V2c/V3、CLI(命令行)、Web网管、SSHv2.0等多样化的管理和维护方式;支持RMON、多日志主机、端口流量统计和网络质量分析,便于网络优化和改造。EasyDeploy:Commander交换机收集下挂Client的拓扑信息,并基于拓扑保存Client对应的启动信息;支持Client免配置更换。支持对Client批量下发配置和脚本,并支持对配置下发结果进行查询。Commander交换机支持收集并显示整网能耗信息。S5700-EI支持GVRP,实现VLAN的动态分发、注册和属性传播,减少手工配置量,保证配置正确性。S5700-EI还支持MUXVLAN功能,MUXVLAN分为主VLAN和从VLAN,从VLAN又分为互通型从VLAN和隔离型从VLAN。主VLAN与从VLAN之间可以相互通信;互通型从VLAN内的端口之间互相通信;隔离型从VLAN内的端口之间不能互相通信。智能iStack堆叠S5700-EI智能iStack堆叠,将多台支持堆叠特性的交换机组合在一起,从逻辑上组合成一台虚拟交换机。iStack堆叠系统通过多台成员设备之间冗余备份,提高了设备级的可靠性;通过跨设备的链路聚合功能,提高了链路级的可靠性。iStack提供了强大的网络扩展能力,通过增加成员设备,可以轻松地扩展堆叠系统的端口数、带宽和处理能力。iStack简化了配置和管理,堆叠形成后,多台物理设备虚拟成为一台设备,用户可以通过任何一台成员设备登录堆叠系统,对堆叠系统所有成员设备进行统一配置和管理。成熟的IPv6特性S5700-EI基于成熟稳定的VRP平台,支持IPv4/IPv6双协议栈、IPv6路由协议(RIPng/OSPFv3/BGP4+/IS-ISv6)、IPv6overIPv4隧道(手工隧道/6to4隧道/ISATAP隧道)。S5700-EI既可以部署在纯IPv4或IPv6网络,也可以部署在IPv4与IPv6共存的网络,充分满足网络从IPv4向IPv6过渡的需求。项目S5700-52C-EI/S5700-52C-PWR-EI固定端口48×10/100/1000Base-T扩展插槽S5700C提供两个扩展插槽,分别支持上行插卡和堆叠卡S5710C提供两个扩展插槽,支持上行插卡MAC地址表遵循IEEE802.1d标准
支持32KMAC地址容量
支持MAC地址自动学习和老化
支持静态、动态、黑洞MAC表项
支持源MAC地址过滤VLAN特性支持4K个VLAN
支持GuestVLAN、VoiceVLAN
支持GVRP协议
支持MUXVLAN功能
支持基于MAC/协议/IP子网/策略/端口的VLAN
支持1:1和N:1VLANMapping功能可靠性支持RRPP环型拓扑和RRPP多实例
支持SmartLink树型拓朴和SmartLink多实例,提供主备链路的毫秒级保护
支持智能以太保护SEP协议
支持ERPS以太环保护协议(G.8032)
支持BFDForOSPF/IS-IS/VRRP/PIM协议
支持STP(IEEE802.1d),RSTP(IEEE802.1w)和MSTP(IEEE802.1s)协议
支持BPDU保护、根保护和环回保护MPLSS5710-EI支持下列特性:
支持MPLSL3VPN
支持MPLSL2VPN(VPWS/VPLS)
支持MPLS-TE
支持MPLSQoSIP路由静态路由、RIPv1/2、RIPng、OSPF、OSPFv3、IS-IS、IS-ISv6、BGP、BGP4+、ECMP、路由策略IPv6特性支持ND(NeighborDiscovery)
支持PMTU
支持IPv6Ping、IPv6Tracert、IPv6Telnet
支持6to4、ISATAP、手动配置tunnel
支持基于源IPv6地址、目的IPv6地址、四层端口、协议类型等ACL
支持MLDv1/v2snooping(MulticastListenerDiscoverysnooping)组播支持IGMPv1/v2/v3Snooping和快速离开机制
支持VLAN内组播转发和组播多VLAN复制
支持捆绑端口的组播负载分担
支持可控组播
支持基于端口的组播流量统计
支持IGMPv1/v2/v3、PIM-SM、PIM-DM、PIM-SSM
支持MSDPQoS/ACL支持对端口入方向、出方向进行速率限制
支持报文重定向
支持基于端口的流量监管,支持双速三色CAR功能
每端口支持8个队列
支持WRR、DRR、SP、WRR+SP、DRR+SP队列调度算法
支持WRED(S5710-EI支持)
支持报文的802.1p和DSCP优先级重新标记
支持L2(Layer2)~L4(Layer4)包过滤功能,提供基于源MAC地址、目的MAC地址、源IP地址、目的IP地址、TCP/UDP协议源/目的端口号、协议、VLAN的包过滤功能
支持基于队列限速和端口整形功能安全特性用户分级管理和口令保护
支持防止DOS、ARP攻击功能、ICMP防攻击
支持IP、MAC、端口、VLAN的组合绑定
支持端口隔离、端口安全、StickyMAC
支持MFF
支持黑洞MAC地址
支持MAC地址学习数目限制
支持IEEE802.1x认证,支持单端口最大用户数限制
支持AAA认证,支持Radius、HWTACACS、NAC等多种方式
支持SSHV2.0
支持HTTPS
支持CPU保护功能
支持黑名单和白名单管理和维护支持智能堆叠iStack
支持虚拟电缆检测(VirtualCableTest)
支持SNMPv1/v2c/v3
支持RMON
支持网管系统、支持WEB网管特性
支持系统日志、分级告警
支持NetStream(S5710-EI支持)
支持sFlow互通性VBST基于VLAN生成树协议(和PVST/PVST+/RPVST互通)
LNP链
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2024-2025学年五年级下册数学《露在外面的面》(教案)
- 《定风波 莫听穿林打叶声》历年中考古诗欣赏试题汇编(截至2022年)
- 2024年作物收获机械项目资金筹措计划书代可行性研究报告
- 2024年歌舞厅娱乐服务项目资金需求报告
- 2025年湖南工业职业技术学院单招职业适应性测试题库及参考答案
- 2024年注射用骨肽投资申请报告代可行性研究报告
- 深圳高级中学(集团)2025届高三第三次诊断考数学试题+答案
- 2025年鹤壁职业技术学院单招职业倾向性测试题库完美版
- 二零二五年度精装修公寓转租合同电子版
- 2025年度工伤事故责任划分与赔偿方案合同
- 个人合伙开店合同范本
- 生而为赢自燃成阳-开学第一课发言稿
- 2024年设备监理师考试题库及答案参考
- 公司外派学习合同范例
- 2025年中国国投高新产业投资集团招聘笔试参考题库含答案解析
- 安徽省合肥市包河区 2024-2025学年九年级上学期期末道德与法治试卷(含答案)
- 广州电视塔钢结构施工方案
- 2024年湖南铁路科技职业技术学院高职单招数学历年参考题库含答案解析
- 《梅大高速茶阳路段“5·1”塌方灾害调查评估报告》专题警示学习
- 2024年06月江苏昆山鹿城村镇银行校园招考笔试历年参考题库附带答案详解
- 小学二年级100以内进退位加减法800道题
评论
0/150
提交评论