![网络系统设计方案_第1页](http://file4.renrendoc.com/view/19c8ebcdb5e08ba526d3c892dfd5f8f2/19c8ebcdb5e08ba526d3c892dfd5f8f21.gif)
![网络系统设计方案_第2页](http://file4.renrendoc.com/view/19c8ebcdb5e08ba526d3c892dfd5f8f2/19c8ebcdb5e08ba526d3c892dfd5f8f22.gif)
![网络系统设计方案_第3页](http://file4.renrendoc.com/view/19c8ebcdb5e08ba526d3c892dfd5f8f2/19c8ebcdb5e08ba526d3c892dfd5f8f23.gif)
![网络系统设计方案_第4页](http://file4.renrendoc.com/view/19c8ebcdb5e08ba526d3c892dfd5f8f2/19c8ebcdb5e08ba526d3c892dfd5f8f24.gif)
![网络系统设计方案_第5页](http://file4.renrendoc.com/view/19c8ebcdb5e08ba526d3c892dfd5f8f2/19c8ebcdb5e08ba526d3c892dfd5f8f25.gif)
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
系统需求项目的弱电系统总体设计规定是“理念先进、技术一流、经济实用和此后良好的扩展性”,满足顾客的特殊规定,达成国家建设部智能化建筑的甲级原则并通过验收。项目中的计算机网络系统将为建筑内信息系统提供稳定、可靠、安全的信息流通环境。网络系统是xxxxx工程中的重要系统,它将作为多个应用系统的系统沟通平台,涉及管理系统,业务系统等,因此网络系统应定位于提供高性能,高可靠的系统设计。设计原则可靠性xxxxx工程的信息应用系统含有较高的可靠性规定,这决定了作为信息传输平台的网络系统也含有高度的可靠性。高性能网络中可能存在复杂多元的应用系统,如多媒体应用,办公自动化,专业应用等,对网络的负载能力要较高规定。可扩展性和可升级性现在xxxxx工程处在一期建设中,将来还将建设二级工程,网络系统将逐步扩大,同时随着应用系统的逐步完善,网络系统也将进行对应的扩展和升级,因此网络应含有良好的可升级扩展性。易管理、易维护xxxxx工程中网络系统分布于多个建筑物中,同时网络系统中承载的应用系统重要性较高,因此网络系统需含有良好的可管理性,减少维护成本,放患于未然,保障业务系统的正常运行。安全性根据xxxxx工程业主的特殊定位,网络规定有极高的安全性规定。总体设计主干技术选型选择合理的网络主干技术对一种大型网络来说十分重要,它关系到网络的服务品质和可持续发展的特性。网络主干涉及主干网设备之间及其与汇聚点核心设备之间的连接。对于xxxxx工程,我们选择采用千兆以太网GE技术、相对于其它宽带主干技术,它和以太网,快速以太网有更加好的兼容性,在园区网规模或中小型城域网中含有最高的性能价格比。局域网构造采用何种网络构造和建筑分布,应用需求都有较大的关系。普通在大型网络的设计中,网络构造分为三层,即核心、分布和接入层。核心层提供网络的核心路由交换功效,分布层负责将接入层设备汇聚进入核心层,接入层提供提供终端顾客的接入网络。每个层次的网络专注于其功效规定,使网络设计模块化,便于管理和扩展。对于xxxxx工程,相对于园区网,网络分布在较大范畴内,涉及信息中心/办公区,科研办公区,对外接待区,服务中心,生活设施区,辅助用房,休闲中心及将来得二期建筑。根据布线构造,科研办公区为一点数较大的单体建筑,将再设立两级配线间,简化了线缆构造,对应网络构造为二层构造和三层构造相结合的方式,即对于科研办公区,通过核心交换机,分布层交换机,接入交换机三级构造,而对于其它分派线间则通过核心交换机,接入交换机的二级构造(见后图)。根据xxxxx工程需求,网络中包含内网和外网,普通内网中运行业务系统,办公自动化系统及专网应用等,外网运行互联网应用。业务系统含有较高的可靠性规定,因此网络构造上,内网网络主干需要更高的可靠性,内网网络核心采用了两台骨干交换机,分别和分布层交换机通过千兆光纤连接,从而形成了一种全网无单点故障的骨干网络。而外网出于应用需求和成本的考虑,可采用单骨干交换机的架构,以下图:广域网连接广域网方面普通涉及互联网接入和专网接入。互联网接入提供对互联网访问,现在互联网宽带接入的方式有ADSL、CableModem、ATM、宽带城域网等,ADSL和CableModem普通用作个人顾客或小型公司的宽带接入,ATM需要专用接入设备,成本太高。而宽带城域网是通过光纤由ISP处引入,通过转换器转为以太网口接入顾客设备,该种接入方式的接入带宽可由运行商端进行精确而灵活的限速,符合了xxxxx工程随着应用的发展逐步增加互联网接入带宽的需求,在接入设备上也无需专用广域网接入设备,可通过防火墙直接接入即可。专网连接用于和有关单位或公司的网络连接,即Extranet。根据我方的工程经验和对专网互联技术的理解,专网连接普通有DDN/FR(帧中继)/ATM的专线连接、远程拨号连接以及构建在公网上的VPN专网等多个方式,ATM方式价格较高;远程拨号连接由于速率较低,普通作为备份方式;而VPN通过公网传输,存在一定的风险性。因此综合考虑,如租用运行商线路,出于安全性的考虑,可采用通过DDN/FR电信专线的方式,或直接通过自建的内部城域光缆网连接。由于连接了公网和外部专网,安全性是必须考虑的,为此需配备防火墙设备,防火墙提供了较普通网络设备含有更完善的安全手段,提供了对内外网隔离和防外部攻击等特性。如网络存在某些提供外部访问的应用,如专网业务应用等,这些网段的安全性级别高于外网,但低于内网,我们可将这些网段通过防火墙的第三个或第四个等网口接入,该区域被称为DMZ区(非军事区),DMZ区介于内外网之间,可作为缓冲地带,DMZ区的安全问题不会直接威胁到内网。广域网连接示意图以下:网络管理根据xxxxx工程的特点,我们认为网络管理系统应含有下列特点:以应用系统为导向,在最大程度上确保应用系统运行的高稳定性。开放易用,在采用先进技术同时不会增加业务运行的人工维护成本。提供丰富的管理特性,满足复杂网络环境中的多方面管理需求。所提供的管理功效模块尽量互相集成。网络中的全部网络资源,如交换机的设备工作状态、网络性能、通讯延时等应均可通过直观的人机介面进行监控、管理。使网络管理员不仅能够改正出现的问题,还能够发现潜在问题。因此我们认为网管系统的重要功效应涉及拓扑管理,故障管理,配备管理和性能管理等功效。信息安全管理根据xxxxx工程的安全定位,信息安全管理是xxxxx工程中一种较重要的网络应用,它关系到网络中多个重要数据,应用的安全性,直接影响xxxxx工程的正常运作。对于xxxxx工程,安全管理能够从下列几方面考虑:网络设备本身的安全性提供对网络设备配备访问的安全性,应采用严格的顾客认证访问,安全的Telnet和SNMP机制等方法,确保网络设备被安全访问。网络交换设备的安全方略根据应用系统,顾客终端的分类和安全需求,通过划分虚网,设立访问控制权限,以及限制路由等方略,提供底层数据访问的安全性。专用安全设备和系统除了网络设备本身能够提供的安全性,还应配备安全设备以提供专门的安全方略。防火墙防护重要提供不同网段间的访问控制,应用控制,实时防攻击等能力,防火墙采用状态检测技术,可动态判断流经数据包的正当性,大大提高了访问安全性。入侵检测作为一种被动式安全防备,安全威胁能够来自内部和外部,防火墙只能控制其它网段对安全网段的访问,但对于内部或少量通过了防火墙的攻击访问就无法控制,为此采用入侵检测探测系统,实时监测重要网段,重要服务器的访问数据,一旦发现非法访问和攻击行为即发出警报,从而最快速度的发现出现的安全问题。身份认证等技术对于远程拨号或重要网段接入顾客,常规定通过身份认证赋予接入权限,为此需提供专用的身份认证服务器,提供基于Radius,TACAS+等一系列动态认证服务。防病毒软件和数据备份对于应用级的数据安全,可配备防病毒软件。为提供其易用性,可采用Server-Client架构的防病毒软件,由服务器自动向客户端分发最新的防病毒代码。网络方案设计设计概述充足考虑了xxxxx项目的建筑构造,现状和发展前景,结合我公司丰富的工程经验,我们认为其网络系统的设计应本着高原则,高性能,整体规划,逐步实施的原则进行,网络系统即能满足相称长时间内的顾客需求,又可在将来根据应用系统的发展和网络规模的发展,轻松地进行可靠性,性能,容量等多方面的扩展和升级,从而为顾客提供性能价格比最佳,含有良好扩展能力的网络解决方案。本次建设中局域网部分采用了二级构造设计。内网部分,主干交换机采用两台高性能,高可靠性核心交换机,通过双千兆链路连接接入层交换机,内网通过路由器和电信运行商的专线连接业务专网,并通过防火墙对网络进行安全隔离和防护。内网还通过配备入侵检测探测器提供对重要数据网段,如办公自动化,业务用数据区提供特殊的安全监控。外网部分,配备单台核心交换机,通过千兆链路连接接入层交换机,并通过防火墙接入互联网,网络拓扑构造以下图:内网网络拓扑外网网络拓扑核心交换机核心交换机肩负着全网的数据交换,其性能很大程度决定了整体网络的性能,根据xxxxx工程的实际状况,我们认为核心交换机重要应含有下列特点:可靠性核心交换机提供了全网数据的交换,其可靠性决定了整体网络的稳定和可靠。其可靠性应体现在多方面,涉及:物理层设计核心交换机应含有核心部件的冗余,涉及电源、电扇、管理模块等,放置部件的偶然性故障造成的核心交换机,乃至全网故障;模块应含有热拔插特性,确保故障解决时网络服务的延续性;背板采用无源背板设计,进一步加强系统可靠性。链路层特性支持多个链路层冗余合同,涉及STP及其扩展合同,链路捆绑合同等。网络层特性提供丰富的三层路由合同,同时支持网关冗余合同(如VRRP)。高交换能力和端口密度根据xxxxx工程布线的特点,一期内外网各有30余个分派线间,总布线点数各为3000个左右,二期规划还各将增加20余个分派线间,这样规定核心交换机含有较高的千兆端口密度,可满足接入大量分派线间的需求,而网络系统是这样一种高密度,大规模的网络,网络中存在丰富的多元化的应用系统,这些均规定核心交换机含有较高的交换性能,其指标体现在背板容量、包转发率等数据上。丰富的网络特性为提供网络中多个应用支持,如对时延敏感的音视频应用,对数据可靠性规定较高的核心应用,网络应提供较强的QoS和Policing的功效,同时为提供网络内部的安全性,它应支持丰富的安全特性,如基于2-4层信息的线速访问控制等。分布层交换机分布层交换机用于科研办公区,由于该区共有11个三级配线间需接入,分布层交换机作为多个接入交换机的汇聚点,也需物理构造上的核心部件冗余设计,并含有较高的千兆端口密度和分布层网络设备性能,如数据包转发能力,Qos,安全性等特性。接入交换机对于楼层接入,由于xxxxx工程中分派线间点数平均分布在70-80个点间,首先接入交换机尽量采用高端口密度的交换机产品(如48个10/100M接入端口),另首先为提供端到端的网络特性,接入交换机也应含有较丰富的网络特性和较高的网络性能。具体体现在:交换性能提供快速数据转发,重要体现在接入交换机的背板容量和包转发率等指标。网络特性提供高性能的Qos控制能力,确保真正端到端的Qos能力,同时含有丰富的接入安全特性,如802.1X,基于Mac地址的接入安全特性等。根据综合布线系统,对于内网和外网,交换机数据端口可按布线点的一定比例配备,暂按布线量的60%配备,以下表:外网数据点和交换机配备:内网数据点和交换机配备:广域网接入防火墙在xxxxx工程中,防火墙用于在互联网接入和专网连接处,提供对内网数据保护,在防火墙的选择上,重要应考虑其安全特性,数据转发性能等,安全特性指防火墙设备含有主流的安全方略(如基于包的动态状态判断),提供主流的安全防护特性,同时在数据吞吐量,每秒可新建会话数,总会话数方面含有良好的特性指标。路由器路由器在xxxxx工程中的定位是提供专网接入,产品选择上应和应用相配合,当xxxxx作为专网分支节点时,只需路由器只需含有一定的数据包转发率和较丰富的网络特性即可,当xxxxx作为专网中的中心节点时,则路由器还应含有一定的广域网端口密度和更高的数据包转发性能和扩展能力。网络管理系统网管系统也有助于网络系统的管理,网络故障的快速定位和排除,提高网络的可用性。网管系统的重要功效应涉及拓扑管理,故障管理,配备管理和性能管理等功效。为提供良好的使用界面,网管系统应提供图形化设备和拓扑显示,可实时监视设备流量,设备故障等多个信息。信息安全管理信息安全管理是xxxxx项目中一种较重要的网络应用,它关系到网络中多个重要数据,应用的安全性,直接影响xxxxx项目的正常运作。网络设备管理的安全性网络设备访问的安全性,关系到网络设备配备数据的安全性,如果网络设备本身被非法访问,非法入侵者将随意修改设备配备,整个网络将无安全性可言。网络设备本身的安全性重要应考虑良好的顾客认证访问体系,网管数据传输的安全性。首先对于设备的访问可基于中央顾客认证系统,这样便于大批量网络设备的顾客认证信息的维护。另首先网管数据应加密传输,普通网管工作是通过网管软件的SNMP(简朴网络管理合同)和Telnet远程登录进行,传统的SNMP和Telnet数据均通过明文传输,当恶意顾客通过Sniffer等系统进行网络监听时,有可能截获其数据包,从而获得访问信息,因此全部设备的管理应采用加密的网管方式进行访问。xxxxx项目的网管软件应采用SNMPV3,其定义于RFC2271中,和SNMPv1和SNMPv2相比,SNMPv3增加了三个新的安全机制:身份验证,加密和访问控制。由于使用了私钥(privKey)和验证密钥(authKey)来实现加密,其安全性大大提高。对于Telnet应用,现在重要缺点是:没有口令保护,远程顾客的登陆传送的帐号和密码都是明文,使用普通的sniffer都能够被截获没有强力认证过程。只是验证连接者的帐户和密码。没有完整性检查。传送的数据无法懂得与否完整的,而不是被篡改正的数据。传送的数据都没有加密。因此对于Telnet应用,应采用SSH加密的方式,SSH采用了公钥和密钥相结合的方式,提高数据的安全性和完整性。网络设备的安全特性安全性是网络设备较重要的特性,根据网络设备的定位区别和应用的布署,需要不同的安全方略。xxxxx项目中网络中的应用系统是复杂和多元化的,涉及多媒体,办公自动化、业务系统系统等,其安全性规定各不相似,而对于互联网接入区,也有专网接入,DMZ区网段等多个区域,因此应对不同的安全区域设备不同的安全方略。互联网接入和专网接入系统通过防火墙接入互联网,该部分的安全性重要体现在防火墙上的安全设立。系统通过路由器和专网连接专网,其安全性体现在路由器,防火墙的多个区域安全信任关系的设立,具体方略设立将根据实
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 二零二五年度太阳能光伏产品采购协议合同2篇
- 2025年度新型智慧铺面租赁合作协议
- 美容院员工健康管理与福利保障合同(2025版)
- 学校社团申请书
- 2025年度市政道路施工车辆租赁合同范本
- 珠宝行业品牌营销中的数据驱动策略
- 抚养费申请书范文
- 2025年度奢侈品销售代理合同模板
- 护士上岗申请书
- 现代职业教育培训的国际合作与交流
- 新版药品管理法培训完整版本课件
- 医院信息系统HIS知识培训教学课件-HIS的主要内容
- 硝苯地平控释片
- 合成聚氨酯原料及助剂生产项目
- 四川省泸州市2019年中考物理考试真题与答案解析
- 部编版语文六年级下册全套单元基础常考测试卷含答案
- 2023年保险养老地产行业分析报告
- 保险公司防火应急预案
- 动物检疫技术-动物检疫的分类(动物防疫与检疫技术)
- 2024医师资格考试考生诚信考试承诺书
- 煤矿职业卫生培训课件2023
评论
0/150
提交评论