大型园区网络设计方案_第1页
大型园区网络设计方案_第2页
大型园区网络设计方案_第3页
大型园区网络设计方案_第4页
大型园区网络设计方案_第5页
已阅读5页,还剩23页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

西南交通大学组网设计方案大型园区网络西南交大一队第一章概述1.1前言在二十一世纪教育改革中,世界各国都在加快教育现代化的步伐,其信息化程度的上下已成为当今世界衡量一个国家综合国力的重要标志。中国教育信息化在经过过去几年的建设后,国家教育科研网〔CERNET〕骨干已根本建成。大局部高校也已建设了自己的校园网络,对校内提供ISP效劳。国家要求在今后5年内完成教育上网,即所有高校、职业学校、中学和小学拥有自己的校园网,并建设校园网将各个校区互联并提供与国家教育科研网和各运营商互联的接口。1.2总体设计原那么1.先进性原那么:计算机网络的先进性将通过网络构架的先进性、硬件设备的先进性、传输速率和协议选择、信息系统的先进性来表达。2.实用性原那么:采用的技术路线、产品应经过实践检验,被证明是成熟可靠的,设计结果能满足客户的需求并且行之有效。3.可靠性原那么:校园计算机网络的可靠性将通过选择能可靠运行的网络结构、选择可靠的网络和计算机硬件设备,以及选择可靠的网络操作系统和信息应用系统来表达。4.平安性原那么:通过加强内部访问控制和外部访问控制两方面来保证网络和信息平安。5.开放性原那么:采用标准通用的网络协议和信息传递方式,保证系统的开放性。6.易管理性原那么:从网络的结构和网络设备的易管理性来表达。网管员可以在网络的任意端口通过Web对设备进行管控,设备的所有端口的状态都会实时地显示出来。控制整个网络平安高效地运行。7.经济性原那么:相对国防、金融等机构,学校对网络建设的投入显然较低,这就要求建成的网络经济实用,具备很高的性能价格比;在技术性能和价格的平衡中,技术性能优先,兼顾价格1.3校园网网络设计需求1网络的应用大容量的教学资源库、课件资源库。Web、E-MAIL、FTP、BBS视频效劳器、数据库效劳器的应用。办公自动化及办公收发文系统。远程教育效劳。各种流媒体和各种应用平台效劳Intranet以及Internet技术应用。2校园网络主干校园网络主要涉及40栋大楼:网络中心设在大楼1。集团共20个部门,分别在A、B、C、D楼各5各,每个部门用户数在100个左右。1.主干采用千兆以太网,到桌面10/100兆自适应连接;2.接入交换机至大楼交换机之间采用1000M互连;3.大楼交换机至核心交换机之间采用1000M互联;4.分别通过两个路由器连接到教育科研网CERNET和chinanet,实现与INTERNET的互联。5.内部网络采用Intranet应用模式架构整个应用信息系统6.骨干网技术要求1)满足对多媒体数据的要求,防止主干网络瓶颈的出现;2)提供子网划分、虚拟网技术和能力,解决内部网络的路由,实现较高的内部路由性能;3)具有高可靠性;4)保证传输的效劳质量,提供必要的效劳质量(QOS)、效劳级别(COS)和效劳类型(TOS)等;5)主干交换机的背叛交换容量不小于50G;6)高性能价格比。7.布线系统技术要求1)布线系统全部采用符合国家标准或国际标准的产品进行完全的结构化布线;2)在较好性能价格比的情况下,布线的标准适当超前,整个系统应提供15年以上的质量保证;3)楼宇之间根据距离远近采用多模〔MMF〕或单模〔SMF〕光纤,大楼内部采用5类双绞线4〕集团内部各个建筑物都有1对8芯的单模光纤连接到主建筑物〔即网络中心所在地〕,8.网络管理技术要求1)基于开放的校园网系统,应当支持集成化的SNMP及CMIP应用,能够全面管理TCP/IP网络设备,并且提供面向目标的图形管理接口和API编程接口;2)网络管理员可以通过网络管理工作站,借助图形化的界面,可以对网络上的设备进行监控和集中式管理,只要对网络软件进行配置,不必到现场进行实际操作,就能重新构造网络;3)提供方便、平安、可靠的故障和维护管理、平安管理、性能管理、统计管理、计费管理等根本管理功能。9.系统平安控制技术要求1)Internet的平安控制应提供地址转换、被动监厅、端口扫描和否认效劳等机制、,同时划分不同级别的平安区域;2)远程访问的平安控制应提供访问效劳器的用户身份认证、用户授权及用户记账/审计等功能;3)应提供对整个网络和工作站进行侦独、解毒和清毒等工作,防范计算机病毒。3网络流量学校现有师生15000人,以后用户还会增多,并有多个计算机局域网,初步估计上网顶峰时约有20000台计算机需同时使用集团网络。另外还考虑到视频会议以及文件效劳得需求所以设计计算机网络系统应充分考虑每个用户的带宽和系统的响应时间。其计算机网络的建设应到达:网络传输速度高,不能有信息传输瓶颈,信息处理效率高,系统响应时间短,每个用户都有较高的带宽。1.4技术方案综述通过对集团网络建设工程系统现状和对整个网络系统建设需求的了解,以万兆主干网络为根底平台,以集团网应用为主线,以实现办公自动化、资源共享、实时新闻发布、财务电算化和集中式的供给链管理系统和客户效劳关系管理系统为目的,我公司推荐如下主要技术方案:采用锐捷网络公司的交换机产品来构造集团内部网络:网络核心交换机采用RG-S8600系列高密度多业务IPV6核心路由交换机;大楼会聚交换机采用RG-S5750系列平安智能万兆多层交换机;接入交换机采用RG-S2126S千兆增强网管交换机。第二章网络系统设计2.1方案描述桌面接入交换机采用RG-S2126S并通过五类双绞线连接,会聚层交换机采用RG-S5750并通过千兆光纤连接,核心交换机采用两个RG-S8600并通过千兆光纤连接,在核心交换机之间采用10G光纤构成冗余线路。通过一台核心交换机和两台路由器RSR-08相连采用10G光纤,之间由RG-WALL1600防火墙进行平安保障。其中一台路由接入cernet一台路由接入chinanet。2.2设备选型接入层交换机产品概述RG-S2126S是一款全线速可堆叠千兆智能交换机,提供智能的流分类和完善的效劳质量〔QoS〕以及组播管理特性,并可以实施灵活多样的ACL访问控制。可通过SNMP、Telnet、Web和Console口等多种方式提供丰富的管理。S2126S以极高的性价比为各类型网络提供完善的端到端的效劳质量、灵活丰富的平安设置和基于策略的网管,最大化满足高速、平安、智能的企业网新需求。产品特性高性能

高背板带宽为所有的端口提供非阻塞性能;灵活多样的平安控制

通过内在的多种平安机制可有效防止和控制病毒传播和网络流量攻击,控制非法用户使用网络,保证合法用户合理化地使用网络,如端口平安、端口隔离、硬件ACL控制、端口ARP报文的合法性检查、基于数据流的带宽限速、六元素绑定等,满足企业网、校园网加强对访问者进行控制、限制非授权用户通信的需求;

硬件实现端口与MAC地址和用户IP地址的灵活绑定,严格限定端口上用户接入;

通过将端口设为保护端口,即可简单方便地隔离用户之间信息互通,不必占用VLAN资源,同时又无需利用平安规那么资源即能到达隔离不同用户以及不同组用户之间通讯的功能,充分保护用户隐私;

实现用户账号、MAC地址、IP地址、交换机IP、交换机端口等多元素之间的灵活任意绑定,有效确认用户合法性和唯一性;

通过锐捷平安计费管理平台SAM,不仅可实现用户账号、MAC地址、IP地址、交换机IP、交换机端口等六大元素之间的灵活任意绑定,有效确认用户身份的合法性和唯一性,更能通过交换机特色硬件动态绑定,保障用户身份始终一致性,防止了用户恶意篡改身份信息进行非法攻击等行为;

专用的硬件防范ARP网关和ARP主机欺骗功能,有效遏制了网络中日益泛滥的ARP网关欺骗和ARP主机欺骗的现象,保障了用户的正常上网;

支持DHCPRelay,更可支持DHCPOption82,可方便实现对IP地址的精确分配和控制,并可通过交换机硬件ARP检查,可有效防范动态分配IP地址环境下的ARP欺骗问题;

提供极为有效的PortBlocking功能,防止和阻止端口受到其它端口发送的播送包、多播包等报文的干扰,有效减轻端口的负载负担,提高端口带宽,保护用户PC更高效平安地运行;

基于源IP地址控制的Telnet和Web设备访问控制,防止非法人员和黑客恶意攻击和控制设备,增强了设备网管的平安性;

SSH〔SecureShell〕和SNMPv3技术可以通过在Telnet和SNMP进程中加密管理信息,保证管理设备信息的平安性,防止黑客攻击和控制设备;完善的QoS策略

支持802.1P、DSCP、端口优先级、IPTOS、二到七层流过滤等QoS策略,具备MAC流、IP流、应用流等多层流分类和流控制能力,实现带宽控制、转发优先级等多种流策略,支持网络根据不同的应用、以及不同应用所需要的效劳质量特性,提供效劳;

极灵活的带宽控制能力,可以基于交换机端口、MAC地址、IP地址、协议、应用组合进行带宽限速,限速粒度精细:1Mbps〔128KB〕粒度/百兆端口、8Mbps〔1024KB〕粒度/千兆端口,可根据网络平安需求,设定不同业务应用的带宽流量,满足按需所用。丰富的组播特性

支持业界特有的IGMP源端口检查,有效杜绝非法组播源播放和大量占用大量网络带宽,提高网络平安性;

支持和识别IGMPv1/v2和IGMPv3全部版本的组播报文,适应不同组播环境,防止非法的组播数据流占用网络带宽,满足组播平安应用的需要。高可靠性

支持生成树协议802.1d、802.1w、802.1s,完全保证快速收敛,提高容错能力,保证网络的稳定运行和链路的负载均衡,合理使用网络通道。方便易用易管理

强大的菊花链式堆叠,保证网络的高度灵活和可扩展,网络管理更加简单;

独特的集群管理,通过一台命令交换机可管理多达20台的S21系列交换机,无论交换机是否在同一配线间和布线室;

强大的集群管理方式使得网络的维护工作变得非常方便和简单,只需配置1个IP地址,即可管理多台设备,不仅成倍节省了IP地址空间,而且维护和管理量也得到极大降低;

多端口同步监控,通过一个端口即可同时监控多个端口的数据流,可以只监控输入帧或只监控输出帧或双向帧,大大提高维护效率;

支持端口环路检测,可快速检测端口下联出现环路的情况,并能自动将有环路端口关闭和定时启动,保障了网络的可靠;

Syslog方便各种日志信息的统一收集、维护、分析、故障定位、备份,便于管理员进行网络维护和管理;

CLI界面,方便高级用户配置和使用;Java-basedWeb管理方式,实现对交换机的可视化图形界面管理,快速和高效地配置设备。产品参数产品型号RG-S2126S固定端口24端口10/100自适应模块插槽2个扩展插槽可用模块单口1000BASE-SX模块单口1000BASE-LX模块单口1000BASE-TX模块〔支持10/100/1000M自适应〕单口100BASE-FX模块单口100BASE-FX单模模块单口100BASE-TX模块堆叠模块包转发速率线速802.1qVLAN4KACL标准IPACL〔基于IP地址的硬件ACL〕、扩展IPACL〔基于IP地址、传输层端口号的硬件ACL〕、MAC扩展ACL〔基于源MAC地址、目的MAC地址和可选的以太网类型的硬件ACL〕、L2协议IEEE802.3、IEEE802.3u、IEEE802.3z、IEEE802.3x、IEEE802.3ad、IEEE802.1p、IEEE802.1x、IEEE802.3ab、IEEE802.1Q(GVRP)、IEEEE802.1d、IEEE802.1w、IEEE802.1s、IGMPSnoopingv1/v2/v3管理协议SNMPv1/v2C/v3、Web(JAVA)、CLI(Telnet/Console)、RMON(1,2,3,9)、集群、SSH、Syslog其它协议BOOTP/DHCPRelay、DNSClient尺寸〔长×宽×高〕440×240×44mm电源160VAC~240VAC,48Hz~60Hz温度工作温度:0℃到45℃存储温度:-40ºC到70ºC湿度工作湿度:10%到90%RH存储湿度:5%到90%RH●

适用场合

可满足多种应用需求:

高性价比的千兆上链解决方案

高密度端口需求,实现网络弹性扩展

高平安接入控制

灵活的用户带宽分配

灵活的用户计费

保证语音、组播音视频效劳及视频点播等关键任务的应用

丰富的管理策略应用,有效控制网络访问和端到端的QoS策略

典型应用

RG-S2126S的组网形式非常灵活,适用各种类型网络的接入层,如教育、金融、大中小企业、政法等。

·

大中型网络接入层

·

小型网络接入层会聚层交换机产品概述RG-S5750系列是锐捷网络推出的融合了高性能、高平安、多智能、易用性的新一代万兆机架式多层交换机。

该系列交换机提供的接口形式和组合非常灵活,即可以提供24个或48个10/100/1000M自适应的千兆电口,又可以提供有24个SFP千兆光口,又能提供PoE远程供电的接口。

每种产品型号都配合提供了灵活的复用千兆口,满足网络建设中不同传输介质的连接需要。同时为满足网络的弹性扩展,和高带宽传输需要,可灵活弹性扩展多种类型的万兆模块和万兆堆叠模块。

特别适合高带宽、高性能和灵活扩展的大型网络会聚层,中型网络核心,以及数据中心效劳器群的接入使用。

该系列交换机硬件支持多层线速交换,并提供了丰富而完善的路由协议,以适合大型网络多种路由和高性能的需要。

RG-S5750系列交换机提供二到七层的智能的业务流分类、完善的效劳质量〔QoS〕保证和组播应用管理特性。在提供高性能、多智能的同时,其内在的平安防御机制和用户接入管理能力,更可有效防止和控制病毒传播和网络攻击,控制非法用户接入网络,保证合法用户合理地使用网络资源,并可以根据网络实际使用环境,实施灵活多样的平安控制策略,充分保障了网络平安、网络合理化使用和运营。

RG-S5750系列交换机以极高的性价比为大型网络会聚、中型网络核心、数据中心效劳器接入提供了高性能、完善的端到端的效劳质量、灵活丰富的平安设置和基于策略的网管,最大化满足高速、平安、智能的企业网需求。产品特性高性能IPv4/IPv6双协议栈多层交换

高背板带宽为所有的端口提供非阻塞性能;

丰富完善的路由性能和超大容量路由表资源可满足大型网络动态路由的需要,特别是支持ECMP/WCMP〔Equal-CostMultipathRouting/Weight-CostMultipathRouting〕,确保了各骨干网络链路的充分使用,大大增加了网络传输带宽,而且可以无时延无丢包地备份失效链路的数据传输;

硬件支持IPv4/IPv6双协议栈多层线速交换,硬件区分和处理IPv4、IPv6协议报文,支持多种Tunnel隧道技术〔如手工配置隧道、6to4隧道和ISATAP隧道等,可根据IPv6网络的需求规划和网络现状,提供灵活的IPv6网络间通信方案;

双协议栈的支持和处理,使得无需改变网络架构,即可将现有网络无缝地升级为下一代IPv6方案;

基于LPM硬件路由转发方式使得RG-S5750系列不仅适用于大型网络环境,而且可防御各种网络病毒的侵袭,保障所有报文的线速转发,有效保证了设备的平安性;

硬件支持多层线速交换,能够识别二到七层的应用业务流,所有端口都具有单独的数据包过滤、区分不同应用流,并根据不同的应用流进行不同的策略管理和控制。灵活完备的平安控制

具有的多种内在机制可以有效防范和控制病毒传播和黑客攻击,如预防Dos攻击、防黑客IP扫描等,还网络一片绿色;

业界领先的硬件CPU保护机制:特有的CPU保护策略〔CPP技术〕,对发往CPU的数据流,进行流区分和优先级队列分级处理,并根据需要实施带宽限速,充分保护CPU不被非法流量占用、恶意攻击和资源消耗,保障了CPU平安,充分保护了交换机的平安;

硬件实现端口或交换机整机与用户IP地址和MAC地址的灵活绑定,严格限定端口上的用户接入或交换机整机上的用户接入问题;

保护端口不必占用VLAN资源,即可非常方便地隔离用户之间信息互通,充分保护用户信息的平安;

支持DHCPsnooping,可只允许信任端口的DHCP响应,防止私设DHCPServer的欺骗;并在DHCP监听的根底上,通过动态监测ARP和检查用户的IP,直接丢弃不符合绑定表项的非法报文,有效防范ARP欺骗和用户源IP地址的欺骗问题;

基于源IP地址控制的Telnet和Web设备访问控制,防止非法人员和黑客恶意攻击和控制设备,增强了设备网管的平安性;

SSH〔SecureShell〕和SNMPv3确保在Telnet和SNMP进程中加密管理信息,保证交换机管理信息的平安性,防止黑客攻击和控制设备;

控制非法用户接入网络,保证合法用户合理化使用网络,如端口平安、端口隔离、专家级ACL、时间ACL、基于应用数据流的带宽限速、多元素绑定等等,满足企业和校园网加强对访问者进行控制、阻止非授权用户通信的需求。丰富的组播特性

支持各种单播和组播动态路由协议,可适应不同的网络规模和需要进行大量组播效劳的环境,实现网络的可扩展和多业务应用;

支持IGMP源端口和源IP检查功能,有效地杜绝非法的组播源,提高网络的平安性;

支持IGMPv1/v2和IGMPv3全部版本,适应不同组播环境,防止非法的组播数据流占用网络带宽,满足组播平安应用的需要。完善的QoS策略

以DiffServ标准为核心的QoS保障系统,支持802.1P、IPTOS、二到七层流过滤、SP、WRR等完整的QoS策略,实现基于全网系统多业务的QoS逻辑;

具备MAC流、IP流、应用流等多层的流分类和流控制能力,实现按照业务流进行带宽控制、转发优先级等多种流策略,限速粒度精细,千兆端口粒度达64Kbps,万兆端口粒度达1Mbps,支持网络根据不同的应用、以及不同应用所需要的效劳质量特性,提供效劳。高可靠性

支持生成树协议802.1D、802.1w、802.1s,完全保证快速收敛,提高容错能力,保证网络的稳定运行和链路的负载均衡,合理使用网络通道,提供冗余链路利用率;

支持VRRP虚拟路由器冗余协议,有效保障网络稳定;

支持RLDP,可快速检测链路的通断和光纤链路的单向性,并支持端口下的环路检测功能,防止端口下因私接Hub等设备形成的环路而导致网络故障的现象。方便易用易管理

灵活复用的多种千兆接口形式,可灵活满足需要多个千兆铜缆和多个千兆光纤链路的连接,方便用户灵活选择线缆;

为满足网络弹性扩展和高带宽传输需要,简单项选择配多种类型的万兆模块,网络即可平滑升级到万兆上链骨干;

为方便安装地点或建筑物不适宜部署外部电源的环境,RG-S5750系列交换机特别提供支持PoE功能的产品型号,即通过双绞线就可以向远端下挂的PD设备供电,如无线AP、IPPhone、视频监控等设备,方便了任何符合IEEE802.3af标准的终端设备的接入,实现以太网集中供电,以满足金融、企业、学校、医院、工厂等用户实现VoIP、远程监控、无线AP等网络应用的需要;

SNTP〔简单网络时间协议〕保证交换机时间的准确性,并与网络中时间效劳器的时间统一化,方便日志信息和流量信息的分析、故障诊断等管理;

Syslog方便各种日志信息的统一收集、维护、分析、故障定位、备份,便于管理员网络维护和管理;

多端口同步监控,通过一个端口即可同时监控多个端口的数据流,可以只监控输入帧或只监控输出帧或双向帧,大大提高维护效率;

CLI界面,方便高级用户配置和使用;

Java-basedWeb管理方式,实现对交换机的可视化图形界面管理,快速和高效地配置设备。技术参数技术参数产品型号RG-S5750-24GT/12SFPRG-S5750S-24GT/12SFPRG-S5750P-24GT/12SFPRG-S5750-24SFP/12GTRG-S5750-48GT/4SFPRG-S5750S-48GT/4SFP固定端口24端口10/100/1000M自适应端口,12个复用的SFP接口,2个扩展槽24端口10/100/1000M自适应端口,12个复用的SFP接口,2个扩展槽24端口10/100/1000M自适应端口〔支持PoE远程供电〕,12个复用的SFP接口,2个扩展槽24个SFP接口,12个复用的10/100/1000M自适应端口,2个扩展槽48端口10/100/1000M自适应端口,4个复用的SFP接口,2个扩展槽48端口10/100/1000M自适应端口,4个复用的SFP接口,2个扩展槽可用模块万兆扩展模块,万兆堆叠模块,万兆光纤模块,SFP光纤模块包转发速率L2:线速L3:线速L2:线速L3:线速VLAN支持4K个802.1QVLANACL标准IPACL〔基于IP地址的硬件ACL〕、扩展IPACL〔基于IP地址、TCP/UDP端口号的硬件ACL〕、MAC扩展ACL〔基于源MAC地址、目的MAC地址和可选的以太网类型的硬件ACL〕、基于时间ACL、专家级ACL〔可同时基于VLAN号、以太网类型、MAC地址、IP地址、TCP/UDP端口号、协议类型、时间等灵活组合的硬件ACL〕L2协议IEEE802.3、IEEE802.3u、IEEE802.3z、IEEE802.3x、IEEE802.3ae、IEEE802.3ak、IEEE802.3ad、IEEE802.3af、IEEE802.1p、IEEE802.1x、IEEE802.3ab、IEEE802.1Q(GVRP)、IEEEE802.1d、IEEE802.1w、IEEE802.1s、IGMPSnoopingv1/v2/v3、RLDP、IEEE802.3af〔S5750P产品型号〕L3协议IPv6、OSPFv1/v2、OSPFv3、ECMP/WCMP、RIPv1/v2、PIM〔DM/SM/SSM〕、DVMRP、VRRP、IGMPv1/v2/v3IPv6协议支持ICMPv6、IPv6动态路由协议OSPFv3、支持多种Tunnel隧道技术〔如手工配置隧道、6to4隧道和ISATAP隧道等〕DefeatDoSAttack支持DefeatIPScan支持管理协议SNMPv1/v2c/v3、Web(JAVA)、CLI(Telnet/Console)、RMON(1,2,3,9)、SSH、SNTP、NTP、SyslogJumboFrame支持其它协议SuperVLAN、PrivateVLAN、ProtocolVLAN、QinQ、DHCPServer、DHCPRelay、DHCPClient、DHCPSnooping、免费ARP、DNSClient尺寸〔长×宽×高〕440×435×44mm440×420×44mm电源176VAC~264VAC48Hz~60Hz功耗〔满负荷〕70WS5750P在所有端口外接PD情况下<460W120W温度工作温度:0ºC到45ºC存储温度:-40ºC到70ºC湿度工作湿度:10%到90%RH存储湿度:5%到90%RH典型应用适用场合

大型网络的会聚层、中小型网络的核心、效劳器群的接入、大型企业或园区办公楼栋的全千兆接入

通过简单地增加万兆模块即可以平滑地升级为万兆上链骨干网,保护用户投资

需要能灵活多样的千兆端口形式和千兆端口数的场合,提供高性能数据处理

需要高性能的多层交换解决方案

丰富的平安管理机制,提供网络平安防御、高平安接入控制和有效网络访问控制

完善的管理策略应用,帮助管理带宽、保证语音、组播音视频效劳及视频点播等关键任务的应用典型应用

大型网络会聚

·

万兆骨干校园网

RG-S5750系列交换机用于学校各教学科研、图书馆、学生宿舍各楼栋,千兆下连楼层接入交换机,万兆上链各区域的区核心交换机,为接入用户提供高性能的万兆骨干链路,满足接入信息点不断扩充和信息量日益增加的需要。

·

平安金融局域网

采用功能模块区的层次划分,通过锐捷RG-S8600,RG¬S6800E,RG-S5750提供的业界最强大平安防护功能,可以为金融一级分行提供满足新形势下的一级分行信息系统对网络平安的要求,并配合数据中心建立全行一体化的网络平安体系,实施完善的一级分行辖内网络平安工程。

在平安防护的根底上,RG-S5750的高性能、高可靠性和灵活的QoS策略更可为金融局域网提供稳定智能的网络环境。

1、

利用VRRP、802.1S等技术提供接入交换机和核心交换机之间的负载均衡和冗余备分,满足金融机构极高的网络稳定需求。

2、

提供灵活的流分类和QOS技术,满足金融网络重要业务的带宽保证和性能要求。

3、

RG-S5750强大的路由处理性能,满足金融网络环境路由设计复杂条件下的高性能需求。

中小型网络核心

核心交换机使用锐捷网络平安智能万兆多层交换机RG-S5750S-24GT/12SFP,高背板带宽和线速的包转发速率,可以满足中小学校和中小企业的各种应用需求,灵活多样的千兆接口〔24个千兆电口和灵活复用的12个SFP光纤接口〕,用于连接各分点接入交换机和效劳器的接入需要。

大型企业或园区网的接入

S5750系列交换机上行通过万兆或千兆连接锐捷的多业务IPv6核心路由交换机S8600系列,核心设备通过万兆或多千兆链路聚合相连;S5750系列向下通过千兆连接桌面工作组,实现全千兆三层到桌面,并且可以通过万兆弹性堆叠提供端口的无缝扩容,满足网络的灵活扩展。核心交换机产品概述RG-S8600是锐捷网络推出的面向十万兆平台设计的下一代高密度多业务IPV6核心路由交换机,满足未来以太网络的应用需求,支持下一代的以太网100G速率接口,提供10竖插槽设计和6横插槽设计两种主机:RG-S8606和RG-S8610。

RG-S8600系列高密度多业务IPV6核心路由交换机提供3.2T/1.6T背板带宽,并支持将来更高带宽的扩展能力,高达1190Mpps/595Mpps的二/三层包转发速率可为用户提供高密度端口的高速无阻塞数据交换。

RG-S8600系列高密度多业务IPV6核心路由交换机提供全面的平安防护体系,提供分布式的业务融合平台,满足未来网络对平安和业务的更高需求。产品特性●

强大的处理能力

RG-S8600系列万兆核心路由交换机提供3.2T/1.6T背板带宽,并支持将来更高带宽的扩展能力,提供1190Mpps/595Mpps的数据转发能力,每线卡提供高达200G的交换能力,满足高密度的千兆/万兆端口线速转发,并且支持未来100G接口的扩展。

强大的平安稳定保障

1、关键部件的平安稳定:

主机支持冗余的管理模块、冗余的电源模块、各种模块热拔插等平安稳定保障技术。

两个管理模块之间支持负载均衡工作模式,可支持主备和并发两种工作模式,提供更为强大的冗余能力和处理性能。

主机监控显示屏可直接显示交换机名、CPU利用率、内存利用率、管理模块与线卡温度、风扇和电源工作状态、持续工作时间等,提供及时的设备关键状态查看,提升系统平安稳定的维护能力。

主机实时检测CPU的使用状态,并提供业界领先的硬件CPU保护技术〔CPP,Control

PlanePolicy〕,CPP技术对发往CPU的数据进行流区分和流限速,防止非法攻击包对CPU的攻击和资源消耗。

2、病毒和攻击防护:

采用硬件方式提供多种平安防护能力,例如防DDOS攻击、非法数据包检测、数据加密、防源IP地址欺骗等等,防止了传统软件实现方式对整机性能的影响。

提供业界最为强大的ACL特性,基于SPOH技术提供IP标准、IP扩展、MAC扩展、时间、专家级等丰富的ACL技术,支持IPV4/IPV6双栈下的输入输出ACL。

提供线卡分布式的IPFIX监控技术,及时发现网络中的异常流量,有助于提早发现网络中病毒和攻击等不平安行为,并通过流量监控技术提供的详细异常流量数据信息,识别攻击源或攻击手段。

支持同时启用多组的多端口同步监控技术,并且支持灵活的输入、输出、双向数据镜像,满足灵活的网络监控需求,提升网络监控能力。

3、设备管理平安:

提供SSHv1/v2的加密登陆和管理功能,防止管理信息明文传输引发的潜在威胁;

Telnet/Web登录的源IP限制功能,防止非法人员对网络设备的管理;

SNMPV3提供加密和鉴别功能,可以确保数据从合法的数据源发出,确保数据在传输过程中不被篡改,并且加密报文,确保数据的机密性。

4、接入平安:

硬件支持IP、MAC、端口绑定,提高用户接入控制能力;

支持802.1X技术,满足6元素绑定接入限制;

支持IGMP源端口检查、源IP检查、IGMP过滤等功能,可有效控制非法组播源,提高网络平安;

IGMPV3支持通告客户端主机希望接收的多播源效劳器的地址,防止非法的组播数据流占用网络带宽;

通过PVLAN〔端口保护〕隔离用户之间信息互通,不必占用VLAN资源;

支持根据带宽速率或带宽百分比进行未知名报文、多播包、播送包进行控制;

端口MAC地址锁、MAC地址过滤、端口MAC地址接入数量限制功能可以屏蔽非法主机的接入和非法数据包进入网络。

丰富的应用支持技术1、提供完善的各种QOS技术

灵活的流分类:除了根据IPPrecedence、802.1P、DSCP进行流分类,还可以根据专家级ACL、IP扩展ACL、IP标准ACL、MAC扩展ACL等进行流分类;

多种队列技术:UrgentQueue、ProtocolQueue、硬件队列、FIFO、PQ、CQ;

拥塞管理和控制技术:SP、RR、WRR、DRR、SP+WRR、SP+DRR、CBQ、WFQ、CBWFQ、LLQ、WRED、CAR、LR〔In\Out〕、TrafficShaping〔GTS〕、HOL、RSVP等。

2、提供多种组播支持技术,包括IGMPsnooping、IGMP、PIM〔SSM、SM、DM〕,DVMRP,保证了网络中提供组播效劳时的带宽合理占用,同时提供支持IGMP源端口检查、源IP检查、IGMP过滤功能等屏蔽非法组播源。

3、线卡分布式提供硬件的IPV6、MPLS/VPLS、策略路由、IPFIX等业务处理能力,提供支持POE功能的多种线卡。

支持领先的万兆以太网技术〔IEEE802.3ae、IEEE802.3ak、IEEE802.3an〕

万兆以太网采用了IEEE802.3以太网媒体访问控制〔MAC〕协议、IEEE802.3以太网帧格式,以及IEEE802.3帧的最大和最小尺寸。万兆以太网是以太网在速度和距离方面的进步,采用全双工技术,不需要应用低速的、半双工的CSMA/CD协议。在其他方面,万兆以太网保存了初期以太网模型的精髓,因而可以和现有以太网环境无缝融合,支持客户已有应用。

RG-S8600全面支持万兆局域网传输标准:10GBASE-R〔IEEE802.3ae〕、10GBASE-W〔IEEE802.3ae〕、10GBASE-LX4〔IEEE802.3ae〕、10GBASE-CX4〔IEEE802.3ak〕、10BGASE-T〔IEEE802.3an〕,五种传输标准在数据链路层以上都相同,差异在于物理层。

10GBASE-R、10GBASE-CX4、10GBASE-T用于传统的以太网环境,10GBASE-R采用光纤作为传输介质,10GBASE-CX4采用同轴铜缆作为传输介质,10GBASE-T采用双绞线铜缆作为传输介质,而10GBASE-W可与OC-192电路、SONET/SDH设备一起运行,保护传统根底投资,使运营商能够在不同地区通过城域网提供端到端以太网。10GBSE-LX4那么使用WDM波分复用技术进行数据传输。

扩展的路由技术

1、

基于每个SVI接口的defaultroute配置

基于SVI接口的缺省路由优先级比基于整机的缺省路由优先级高,所以,当需要为缺省路由设置备份线路的时候可以使用该功能很好地实现。

2、ECMP/WCMP〔Equal-CostMultipathRouting/Weight-CostMultipathRouting〕

在拥有多条不同链路到达同一目的地址的网络环境中,如果使用传统的路由技术,发往该目地址的数据包只能利用其中的一条链路,其它链路处于备份状态或无效状态,并且在动态路由环境下相互的切换需要一定时间,而等值多路径路由协议〔ECMP〕和权重多路径路由协议〔WCMP〕可以在该网络环境下同时使用多条链路,不仅增加了传输带宽,并且可以无时延无丢包地备份失效链路的数据传输。

3、基于目的IP地址的策略路由

在拥有多条不同链路到达同一目的地址的网络环境中,使用基于目的IP地址的策略路由可以在多条链路间实现等值负载均衡和相互备份。

4、策略路由

在拥有多条不同链路到达同一目的地址的网络环境中,策略路由功能可基于数据包的源IP地址、目的IP地址、协议字段、TCP/UDP源端口号、TCP/UDP目的端口号等特征进行多条出口链路间的灵活选择和相互备份。

最长匹配〔LPM〕三层交换技术

在传统的硬件三层交换机中采用“一次路由、屡次交换〞的路由技术,使用精确流匹配方式进行硬件三层转发,大量消耗CPU资源,并且占用大量的硬件存储资源。

最长匹配〔LPM〕三层交换技术可以解决传统方式“屡次交换〞中采用精确流匹配而带来硬件存储空间压力过大的问题。最长匹配〔LPM〕技术支持静态路由、动态学习到的路由都直接以网段形式存储于硬件转发表,一个目的网段使用一个转发表项,而不明目的网段IP地址的数据包直接通过硬件缺省路由转发。

因此,LPM技术的优点是极大地节约硬件存储空间,拥有硬件缺省路由,所以,病毒和攻击数据包可以通过硬件网段路由或缺省路由进行转发,不增加额外的硬件表项,防止了存储溢出导致CPU利用率过高问题,保障设备的正常运行。●

领先的多业务扩展能力

RG-S8600提供业界领先的集成万兆防火墙模块M8600-FW,可以为用户提供无以伦比的平安性、可靠性和性能。

RG-S8600提供业界领先的集成负载均衡模块M8600-LB,具有7层应用交换功能,提供效劳器、防火墙、入侵检测等设备的负载均衡功能。产品参数技术参数RG-S8610RG-S8606模块插槽10个〔2个用于管理引擎模块〕6个〔2个用于管理引擎模块〕背板3.2T〔支持更高带宽的未来扩展〕1.6T〔支持更高带宽的未来扩展〕交换容量1.6T〔支持更高带宽的未来扩展〕0.8T〔支持更高带宽的未来扩展〕包转发速率L2:1190MppsL3:1190MppsL2:595MppsL3:595MppsMAC地址512K路由表项100万802.1qVLAN4KL2协议IEEE802.3、IEEE802.3u、IEEE802.3z、IEEE802.3ab、IEEE802.3ae、IEEE802.3ak、IEEE802.3an、IEEE802.3x、IEEE802.3ad、IEEE802.1p、IEEE802.1x、IEEE802.1Q、IEEEE802.1D、IEEEE802.1w、IEEEE802.1s、RERP、SPAN、IGMPSnoopingv1/v2/v3、JumboFrame(9Kbytes)、QinQ、GVRP、RLDPL3协议(IPV4)BGP4、IS-IS、OSPFv2、RIPV1、RIPV2、IGMPv1/v2/v3、DVMRP、PIM-SSM/SM/DM、MBGP、LPMRouting、Policy-basedRouting、Route-policy、ECMP、WCMP、VRRPIpv6协议静态路由、等价路由、策略路由、ICMPv6、ICMPv6重定向、DHCPv6、ACLv6、MLDv1/v2、PIM-SMv6、PIM-DMv6、PIM-SSMv6、OSPFV3、RIPng、BGP4+、IS-ISv6、NAT-PT、TCP/UDPforipv6、SOCKETforipv6、手工隧道、ISATAP、6to4隧道QOSIPPrecedence、802.1P、DSCP、ACL流分类、UrgentQueue、、ProtocolQueue、硬件队列、FIFO、PQ、CQ、SP、RR、WRR、DRR、SP+WRR、SP+DRR、CBQ、WFQ、CBWFQ、LLQ、WRED、CAR、LR〔In\Out〕TrafficShaping〔GTS〕、HOL、RSVP专业平安技术防DDOS攻击、非法数据包检测、数据加密、防源IP欺骗、防IP扫描管理方式SNMPv1/v2/v3、Telnet、Console、WEB、RMON、SSHv1/v2、FTP/TFTP、USB、监控显示屏其它协议CPP、SNTP、NTP、DHCPClient、DHCPRelay、DHCPServer、DNSClient、UDPrelay、ARPProxy、Radius、Tacacs、Domain、MPLS、VPLS、VPN、Syslog、IPFIX、NAT尺寸〔长x宽x高〕448mmx437mmx956mm508mmx437mmx647mm电源100VAC~240VAC,50Hz~60Hz,功率:1200W;2000WMTBF>200,000hours温度工作温度:0℃到存储温度:-40℃到湿度工作湿度:10%到90%RH存储湿度:5%到95%RH●

万兆核心IPV6校园网

1、

校园网全网采用支持IPV6的网络设备,S86、S57都提供硬件ASIC的IPV6,S68支持NP扩展IPV6,满足高校网络现在和未来的下一代网络建设需求。

2、

RG-S8600提供业界最为强大的平安防护功能,硬件方式提供防DDOS攻击、非法数据包检测、防源IP地址欺骗等多种专业平安防护能力,硬件方式提供IPFIX流量监控能力和CPP技术,满足平安可信校园新网络的建设需求。

3、

RG-S8600提供强大性能的全分布式硬件策略路由功能,满足高校多出口之间负载均衡和冗余备份的功能。

4、

通过万兆骨干网提供各区域之间的高速连接,保证各业务高效运行,并提供骨干区域之间的链路冗余备份提升网络平安。

平安金融局域网

1、

利用VRRP、802.1S等技术提供接入交换机和核心交换机之间的负载均衡和冗余备分,满足金融机构极高的网络稳定需求。

2、

RG-S8600提供业界最为强大的平安防护功能,硬件方式提供防DDOS攻击、非法数据包检测、防源IP地址欺骗等多种专业平安防护能力,硬件方式提供SFLOW流量监控能力和CPP技术,满足平安可信金融新网络的建设需求。

3、

提供灵活的流分类和各种拥塞控制QOS技术,满足金融网络重要业务的带宽保证和性能要求。4、

强大的路由处理能力,满足金融网络环境路由设计复杂条件下的高性能需求。出口路由产品概述锐捷RSR-08路由器是高性能、通用的骨干会聚路由器,具有高背板带宽、高包转发率、结构紧凑、端口密度高等特点,并能提供全范围的光纤和铜缆接口。RSR-08路由器具有强大的业务能力,可以满足目前所有的城域会聚和接入需求,提供多协议标准交换(MPLS)第2或3层隧道技术、动态带宽控制和面向连接的数据收集体系。作为多协议标记〔MPLS〕PE路由器,他们使提供商的基于MPLS的业务具有高度的可扩展性和可靠性。通过使用VPLS,可以利用原有网络和以太网根底设施提供VOIP、互联网接入、视频以及多点虚拟专用网〔VPN〕等融合业务。

锐捷RSR-08路由器支持包括TDM、POS、ATM和千兆位以太网,速率高达OC-48。部署在各种应用中,RSR-08路由器可用于搭建骨干会聚路由器和核心层网络,为用户提供综合的、高性能、功能强大的效劳,并提供高可用性网络所需的冗余支持。

锐捷RSR-08路由器主要应用在电信运营商以及政府、金融、教育、电力、企业用户市场的网络建设。产品特性一、功能丰富的线速效劳

IP路由、单播(unicast)和组播(multicast)

每个线路卡上硬件的路由

MPLSLSR和LER支持

RSVP-TE流量工程支持

平安〔ACL,L2过滤器〕

基于硬件的速率限制、速率整形

第四层应用流交换和效劳质量政策解决方案〔简称QoS〕

基于端口或协议的虚拟局域网〔简称VLAN〕

网络地址翻译〔NAT〕

巨型桢〔JumboFrame〕支持

效劳器负载均衡〔LSNAT〕

2547-bisMPLSL3VPN

MartiniMPLSL2VLL

MPLS透明局域网业务TLS

MPLS快速重路由二、高度的容错设计

冗余CPU、电源

热拔插介质模块

基于标准的虚拟路由器冗余协议〔VRRP〕

第二层和第三层冗余协议支持

冗余交换矩阵

无缝保护系统〔HPS〕三、广泛的管理方式

线速全组RMON/RMON2

简单网络管理协议〔SNMP〕管理

SSH

RADIUS

TACACS+

RS-232〔频带外管理〕

命令行接口〔CLI〕四、丰富的接口类型

10/100Base-TX

100Base-FX

1000Base-LH

1000Base-SX

1000Base-LX

1000Base-T

SerialT1/E1

HSSIT3/E3

多级速度WAN模块

信道化DS-3

POSOC-3c,OC-12c

ATMDS-3,E-3,OC-3c,OC-12c

OC-48弹性分组环技术参数设备性能交换容量32G包处理能力16.7MPPSACL2万条路由表25万条流表最多可达2,000,000个第4层应用数据流最多可达3,500,000个第2层MAC地址MTBF>200,000小时〔预测〕协议支持路由协议OSPF、IS-IS、BGP、RIPv2、静态路由组播协议IGMP、PIM-DM/SM、DVMRP、RP地址管理静态、DHCP中继MPLSMPLSLSR和LER支持、2547-bisMPLSL3VPN、MartiniMPLSL2VLL、MPLS透明局域网业务TLS、MPLS快速重路由特色支持NAT、Loadbalancing、VSRP、Webcacheredirection、策略路由、HPS管理方式线速全组RMON/RMON2、简单网络管理协议〔SNMP〕管理、SSH、RADIUS、TACACS+、RS-232、命令行接口〔CLI〕物理指标尺寸高8.75英寸×宽17.25英寸×深12.25英寸〔22.23厘米×43.82厘米×31.12厘米〕重量44.5磅〔20.2公斤〕环境规格操作温度+0°C到+40°〔32º到104ºF〕存储温度-40°C到+70°C(-40º到158ºF)相对操作湿度10%到90%〔非冷凝〕相对存储湿度5%到95%〔非冷凝〕电源规格交流电源输入电压:100到240VAC输入电流:12~6A频率:50到60Hz直流电源输入电压:-48到-60VDC输入电流:27A标准和标准平安性UL60950、CAN/CSA-C22.2No.60950、EN60950、IEC950、72/73/EEC电磁兼容性FCCPart15、CSAC108.8、EN55022、VCCI、EN55024、89/336/EECETSIETSIEN300-386、EN300-109、ETS300-753NEBSNEBSLevel3、GR-1089、GR-63防火墙产品概述RG-WALL系列采用锐捷网络独创的分类算法〔ClassificationAlgorithm〕设计的新一代平安产品——第三类防火墙,支持扩展的状态检测〔StatefulInspection〕技术,具备高性能的网络传输功能;同时在启用动态端口应用程序(如VoIP,H323等)时,可提供强有力的平安信道。

采用锐捷独创的分类算法使得RG-WALL产品的高速性能不受策略数和会话数多少的影响,产品安装前后丝毫不会影响网络速度;同时,RG-WALL在内核层处理所有数据包的接收、分类、转发工作,因此不会成为网络流量的瓶颈。另外,RG-WALL具有入侵监测功能,可判断攻击并且提供解决措施,且入侵监测功能不会影响防火墙的性能。

RG-WALL的主要功能包括:扩展的状态检测功能、防范入侵及其它〔如URL过滤、HTTP透明代理、SMTP代理、别离DNS、NAT功能和审计/报告等〕附加功能。产品特性●

锐捷网络私有的分类算法,性能不受规那么数及会话数的影响

在内核层处理流量,极大降低应用层的负荷

多线程代理方式

内置入侵检测功能,确保防火墙的平安运行

实时的状态监控功能,动态过滤技术

无需L4交换机,无需增加模块就可实现Active-Active的高可用性解决方案

支持网桥模式和路由模式以及NAT模式

支持多个接口及VLAN,适合多种网络结构

内置入侵检测模块

支持应用代理、内容平安防护、带宽管理、DHCP效劳器、OPSEC国际平安联动协议等功能及协议;

支持L2TPVPN、GREVPN、IPSecVPN等多种VPN功能;

支持NAT,支持多种NATALG,包括DNS、FTP、H.323、ILS、MSN、NBT、PPTP、SIP

实现DNS别离功能,保护了内部DNS结构的平安性,也可为小型企业免除DNS的投资

基于网络IP和MAC地址绑定的包过滤

透明代理〔TransparentProxy〕,URL级的信息过滤

流量控制管理,保证关键用户,关键流量对网络的使用

工作模式的多样性,可以不影响现有网络,迅速投入使用

平安的网络结构和平安的体系结构

提供操作简单的图形化用户界面对防火墙进行配置

支持BT/eDonkey/Kazaa等P2P软件的禁止和带宽限制

支持入侵检测和防护〔IPS〕

支持多种IDS产品联动和自动响应阻断方式

支持冗余电源,提供更高设备可靠性

支持集群功能,最多支持4台防火墙之间的Active/Standby,Active/Active模式产品参数RG-WALL1600千兆防火墙/VPN网关端口固化4个10/100/1000BaseT端口+4个SFP端口尺寸标准19英寸宽度,2U高度电气性能电源类型:AC100-240V/50-60Hz电源功率:400W,冗余电源工作环境操作环境:温度0℃~40℃,湿度0%~80%存储环境:温度-40℃~80℃,湿度0%~95%技术性能MTBF〔平均故障间隔时间〕:≥100,000小时2.3设备清单及预算RG-S2126S40*6*20000=4800000元RG-S57501*40*99000=360000元RG-S86002*239800=479600元RG-WALL16002*350000=700000元线缆费用10万总计10096400*0.4+100000=4,048,560元第三章网络拓扑和IP规划3.1网络拓扑图100M100M光纤双绞线…1000M光纤10G光纤ChinaNetCennNet教学科研楼图书馆楼行政办公楼综合管理平台学生住宅楼核心交换机RG-S8606RG-S8606RG-S2126SRGS2126SRG-S2126SRG-S2126SRG-S5750RG-S5750RG-S5750RG-S5750RG-WALL1600RG-IDS入侵检测系统接入控制:帐号+IP+MAC+端口多元素绑定接入时段控制代理效劳器控制用户权限控制RG-S5750效劳器群Web/视频…DHCP效劳器RS-08……其他学生住宅楼…..其他校区3.2IP地址规划=1\*GB2⑴网络中心:核心交换机接口IP地址子网掩码4/1(大楼A).14/2(大楼B).54/3(大楼C).94/4(大楼D).123/0(出口路由).15Vlan88路由器接口/公网IP配置情况IP地址子网掩码0/0〔内网〕.16S1/1(chinanet)670/1〔Cernet〕所得公网IP段DNS效劳器=2\*GB2⑵大楼1:Vlan号/端口网络号/IP地址子网掩码网关1/1(上行).2Vlan11.128.129Vlan12.0.1Vlan13.128.129Vlan14.0.1Vlan15.128.129=3\*GB2⑶大楼2:Vlan号/端口网络号/IP地址子网掩码网关1/1(上行).6Vlan21.0.1Vlan22.128.129Vlan23.0.1Vlan24.128.129Vlan25.0.1=4\*GB2⑷大楼3:Vlan号/端口网络号/IP地址子网掩码网关1/1(上行).10Vlan31.128.129Vlan32.0.1Vlan33.128.129Vlan34.0.1Vlan35.128.129第四章技术选型三层交换技术的应用及选择第三层交换机,实际上就好象是将传统交换器与传统路由器结合起来的网络设备,它既可以完成传统交换机的端口交换功能,又可完成局部路由器的路由功能。当然,这种二层设备与三层设备的结合,并不是简单的物理结合,而是各取所长的逻辑结合,其中最重要的表现是,当某一信息源的第一个数据流进入第三层交换机后,其中的路由系统将会产生一个MAC地址与IP地址映射表,并将该表存储起来,当同一信息源的后续数据流再次进入第三层交换时,交换机将根据第一次产生并保存的地址映射表,直接从二层由源地址传输到目的地址,而不再需经过第三路由系统处理,从而消除了路由选择时造成的网络延迟,提高了数据包的转发效率,解决了网间传输信息时路由产生的速率瓶颈。

第三层交换机的出现,实际上已经历了三代。第一代产品是一种由分立电子元件和原语式软件相结合的简单混合体,设备体积大、重量重、功耗高,所需散热风扇功率高、体积大,而性能较差。运行在一个固定内存处理机上的软件系统,虽然在管理和协议功能方面有许多改善,但当用户的日常业务更加依赖于网络,使得网络流量不断增加时,网络设备便成了传输瓶颈;第二代交换机的硬件引进了专门用于优化第二层处理的专用集成电路ASIC〔ApplicationSpecificIntegratedCircuit〕芯片,体积、功耗、性能得到了极大改善与提高,并降低了系统的整体本钱,这就是我们传统的第二层交换机;第三代交换机并不是简单地建立在第二代交换设备上,而是在第三层路由、组播及用户可选策略等方面提供了线速性能,在硬件方面也采用了性能与功能更先进的ASIC芯片。三层路由技术RIP路由协议RIP是路由信息协议〔RoutingInformationProtocol〕的缩写,是一种在网关与主机之间交换路由选择信息的标准,采用距离向量算法,是当今应用最为广泛的内部网关协议。在默认情况下,RIP使用一种非常简单的度量制度:距离就是通往目的站点所需经过的链路数,取值为1~15,数值16表示无穷大。RIP进程使用UDP的520端口来发送和接收RIP分组。RIP分组每隔30s以播送的形式发送一次,为了防止出现“播送风暴〞,其后续的的分组将做随机延时后发送。在RIP中,如果一个路由在180s内未被刷,那么相应的距离就被设定成无穷大,并从路由表中删除该表项。RIP分组分为两种:请求分组和相应分组。RIP-1被提出较早,其中有许多缺陷。为了改善RIP-1的缺乏,在RFC1388中提出了改良的RIP-2,并在RFC1723和RFC2453中进行了修订。RIP-2定义了一套有效的改良方案,新的RIP-2支持子网路由选择,支持CIDR,支持组播,并提供了验证机制。随着OSPF和IS-IS的出现,许多人认为RIP已经过时了。但事实上RIP也有它自己的优点。对于小型网络,RIP就所占带宽而言开销小,易于配置、管理和实现,并且RIP还在大量使用中。但RIP也有明显的缺乏,即当有多个网络时会出现环路问题。为了解决环路问题,IETF提出了分割范围方法,即路由器不可以通过它得知路由的接口去宣告路由。分割范围解决了两个路由器之间的路由环路问题,但不能防止3个或多个路由器形成路由环路。触发更新是解决环路问题的另一方法,它要求路由器在链路发生变化时立即传输它的路由表。这加速了网络的聚合,但容易产生播送泛滥。总之,环路问题的解决需要消耗一定的时间和带宽。假设采用RIP协议,其网络内部所经过的链路数不能超过15,这使得RIP协议不适于大型网络。OSPF路由协议OSPF(OpenShortestPathFirst开放式最短路径优先)是一个内部网关协议(InteriorGatewayProtocol,简称IGP),用于在单一自治系统(autonomoussystem,AS)内决策路由。与RIP相对,OSPF是链路状态路由协议,而RIP是距离向量路由协议。链路是路由器接口的另一种说法,因此OSPF也称为接口状态路由协议。OSPF通过路由器之间通告网络接口的状态来建立链路状态数据库,生成最短路径树,每个OSPF路由器使用这些最短路径构造路由表。OSPF路由协议是一种典型的链路状态〔Link-state〕的路由协议,一般用于同一个路由域内。在这里,路由域是指一个自治系统〔AutonomousSystem〕,即AS,它是指一组通过统一的路由政策或路由协议互相交换路由信息的网络。在这个AS中,所有的OSPF路由器都维护一个相同的描述这个AS结构的数据库,该数据库中存放的是路由域中相应链路的状态信息,OSPF路由器正是通过这个数据库计算出其OSPF路由表的。作为一种链路状态的路由协议,OSPF将链路状态播送数据包LSA〔LinkStateAdvertisement〕传送给在某一区域内的所有路由器,这一点与距离矢量路由协议不同。运行距离矢量路由协议的路由器是将局部或全部的路由表传递给与其相邻的路由器。策略路由协议策略路由是一种比基于目标网络进行路由更加灵活的数据包路由转发机制。应用了策略路由,路由器将通过路由图决定如何对需要路由的数据包进行处理,路由图决定了一个数据包的下一跳转发路由器。

应用策略路由,必须要指定策略路由使用的路由图,并且要创立路由图。一个路由图由很多条策略组成,每个策略都定义了1个或多个的匹配规那么和对应操作。一个接口应用策略路由后,将对该接口接收到的所有包进行检查,不符合路由图任何策略的数据包将按照通常的路由转发进行处理,符合路由图中某个策略的数据包

就按照该策略中定义的操作进行处理。

策略路由可以使数据包按照用户指定的策略进行转发。对于某些管理目的,如QoS需求或VPN拓扑结构,要求某些路由必须经过特定的路径,就可以使用策略路由。例如,一个策略可以指定从某个网络发出的数据包只能转发到某个特定的接口。局域网接入控制技术地址绑定基于端口的MAC地址绑定设置交换机上某个端口绑定一个具体的MAC地址,这样只有这个主机可以使用网络,如果对该主机的网卡进行了更换或者其他PC机想通过这个端口使用网络都不可用,除非删除或修改该端口上绑定的MAC地址,才能正常使用。基于MAC地址的扩展访问列表它与基于端口的MAC地址绑定大体相同,但它是基于端口做的MAC地址访问控制列表限制,可以限定特定源MAC地址与目的地址范围。IP地址的MAC地址绑定 IP地址静态绑定时,接入网络时检查用户的IP地址是否合法。IP地址动态绑定时,用户上网过程中,如更改了自己的IP地址,接入设备能够获取到,并禁止用户继续上网。基于802.1X的端口平安与认证802.1X协议是由(美)电气与电子工程师协会提出,刚刚完成标准化的一个符合IEEE802协议集的局域网接入控制协议,其全称为基于端口的访问控制协议。它能够在利用IEEE802局域网优势的根底上提供一种对连接到局域网的用户进行认证和授权的手段,到达了接受合法用户接入,保护网络平安的目的。802.1x认证,又称EAPOE认证,主要用于宽带IP城域网。802.1x协议的主要目的是为了解决无线局域网用户的接入认证问题。802.1x协议仅仅关注端口的翻开与关闭,对于合法用户〔根据帐号和密码〕接入时,该端口翻开,而对于非法用户接入或没有用户接入时,那么该端口处于关闭状态。认证的结果在于端口状态的改变,而不涉及通常认证技术必须考虑的IP地址协商和分配问题,是各种认证技术中最简化的实现方案。802.1x认证技术的操作粒度为端口,合法用户接入端口之后,端口处于翻开状态,因此其它用户〔合法或非法〕通过该端口时,不需认证即可接入网络。对于无线局域网接入而言,认证之后建立起来的信道〔端口〕被独占,不存在其它用户再次使用的问题,但是,如果802.1x认证技术用于宽带IP城域网的认证,就存在端口翻开之后,其它用户〔合法或非法〕可自由接入和无法控制的问题。接入认证通过之后,IP数据包在二层普通MAC帧上传送,认证后的数据流和没有认证的数据流完全一样,这是由于认证行为仅在用户接入的时刻进行,认证通过后不再进行合法性检查。STP生成树协议STP〔生成树协议〕是一个二层管理协议。在一个扩展的局域网中参与STP的所有交换机之间通过交换桥协议数据单元BPDU〔BridgeProtocolDataUnit〕来实现;为稳定的生成树拓扑结构选择一个根桥;为每个交换网段选择一台指定交换机;将冗余路径上的交换机置为Blocking,来消除网络中的环路。IEEE802.1d是最早关于STP的标准,它提供了网络的动态冗余切换机制。STP使您能在网络设计中部署备份线路,并且保证:在主线路正常工作时,备份线路是关闭的。当主线路出现故障时自动使能备份线路,切换数据流。RSTP〔RapidSpanningTreeProtocol〕是STP的扩展,其主要特点是增加了端口状态快速切换的机制,能够实现网络拓扑的快速转换。NAT的实现NAT英文全称是“NetworkAddressTranslation〞,中文意思是“网络地址转换〞,它是一个IETF(InternetEngineeringTaskForce,Internet工程任务组)标准,允许一个整体机构以一个公用IP〔InternetProtocol〕地址出现在Internet上。顾名思义,它是一种把内部私有网络地址〔IP地址〕翻译成合法网络IP地址的技术。NAT就是在局域网内部网络中使用内部地址,而当内部节点要与外部网络进行通讯时,就在网关〔可以理解为出口,打个比方就像院子的门一样〕处,将内部地址替换成公用地址,从而在外部公网〔internet〕上正常使用,NAT可以使多台计算机共享Internet连接,这一功能很好地解决了公共IP地址紧缺的问题。通过这种方法,您可以只申请一个合法IP地址,就把整个局域网中的计算机接入Internet中。这时,NAT屏蔽了内部网络,所有内部网计算机对于公共网络来说是不可见的,而内部网计算机用户通常不会意识到NAT的存在。如图2所示。这里提到的内部地址,是指在内部网络中分配给节点的私有IP地址,这个地址只能在内部网络中使用,不能被路由〔一种网络技术,可以实现不同路径转发〕。NAT有三种类型:静态NAT(StaticNAT)、动态地址NAT(PooledNAT)、网络地址端口转换NAPT〔Port-LevelNAT〕。其中静态NAT设置起来最为简单和最容易实现的一种,内部网络中的每个主机都被永久映射成外部网络中的某个合法的地址。而动态地址NAT那么是在外部网络中定义了一系列的合法地址,采用动态分配的方法映射到内部网络。NAPT那么是把内部地址映射到外部网络的一个IP地址的不同端口上。根据不同的需要,三种NAT方案各有利弊。动态地址NAT只是转换IP地址,它为每一个内部的IP地址分配一个临时的外部IP地址,主要应用于拨号,对于频繁的远程联接也可以采用动态NAT。当远程用户联接上之后,动态地址NAT就会分配给他一个IP地址,用户断开时,这个IP地址就会被释放而留待以后使用。网络地址端口转换NAPT〔NetworkAddressPortTranslation〕是人们比拟熟悉的一种转换方式。NAPT普遍应用于接入设备中,它可以将中小型的网络隐藏在一个合法的IP地址后面。NAPT与动态地址NAT不同,它将内部连接映射到外部网络中的一个单独的IP地址上,同时在该地址上加上一个由NAT设备选定的TCP端口号。ACL访问控制列表访问列表为我们提供了一种对网络访问进行有效管理的方法,通过访问列表,我们可以设置允许或拒绝数据包通过路由器,或者允许或者拒绝具体的某些端口进行访问和使用,如果满足条件那么执行相应的操作,放行这个包或者放弃这个包。我们通过这些设置来满足实际网络的灵活需求,从而到达设置网络平安策略,防止网络中的敏感设备受到非授权访问的情况。访问控制列表分为两种类型,他们分别是标准访问列表(Standardaccesslists)和扩展访问列表〔Extendsaccesslists〕前者在过滤网络的时候只使用IP数据报的源地址,那么在使用这种访问列表的情况下它做出允许或者拒绝这个决定完全是依赖于源IP地址,它无法区分具体的流量类型。而扩展访问列表那么可以提供更细的决定,它可以具体到端口,从而精确到某一个效劳,比方对WEB,FTP的访问等,给我们网络的策略提供了更细的控制手段。我们利用这种访问列表进行协议级的控制以到达对网络一个有效的管理。标准访问控制列表一般放在靠近目标的路由器上,而扩展访问控制列表一般放于近源端的路由器上。根本访问控制列表不需要身份认证,始终使用同一规那么对经过路由器接口上的数据进行控制,而动态访问控制列表默认情况是禁止数据流通过的,用户需要Telnet到路由器上进行身份认证,如果用户通过身份认证,便可暂时通过路由器访问目标主机,经过指定的空闲时间,恢复到默认的情况,用户再次访问目标主机需要再次身份认证。VLAN虚拟局域网VLAN〔VirtualLocalAreaNetwork〕即虚拟局域网,是一种通过

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论