大学数据中心设计方案_第1页
大学数据中心设计方案_第2页
大学数据中心设计方案_第3页
大学数据中心设计方案_第4页
大学数据中心设计方案_第5页
已阅读5页,还剩32页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

湖南开放大学教育云数据中心项目需求及重要技术规定说明书湖南广播电视大学教育信息技术中心2023年04月VER:7.2

目录TOC\o"1-4"\h\z\u1. 需求概述 32. 数据中心设计概要 52.1 总体规定 53. 数据中心网络设计 73.1 可靠性和自愈能力 83.2 拥塞控制与服务质量保障 93.3 网络的扩展能力 93.4 通信协议的支持 103.5 网络互换设备设计需求 103.6 数据中心网络出口设计 123.7 数据中心安全设计 153.8 网络管理与安全体系 193.9 数字KVM系统 244. 数据中心服务器设计 255. 数据中心存储设计 275.1 需求分析 285.2 系统设计 286. 服务与技术支持需求 29

需求概述湖南开放大学(湖南广播电视大学)是湖南省教育厅直属的,运用广播、电视、文字教材、音像教材、计算机课件和网络等多种媒体,面向全省开展远程开放教育的新型高等学校,1979年创办。学校行政上由省教育厅管理,教学业务上接受中央广播电视大学的指导,实行统筹规划、分级办学、分级管理、分工协作的体制。省校下设市州和行业、公司分校21所,县级电大教学站点148个,形成了遍布全省城乡的电大教育网络。2023年7月,经省政府批准,运用校本部资源成立了湖南网络工程职业学院,举办高等职业教育。湖南广播电视大学、湖南网络工程职业学院实行两块牌子、一套人马。目前省校校园占地面积17.6万平方米,建筑面积9.45万平方米,固定资产1.43亿元,其中教学仪器设备近5000万元。省校和各市州分校均建成校园网,建立了多媒体网络教室、安装了电大在线教学平台、VBI卫星接受系统和双向视频会议系统,实现实时、非实时交互式教学。目前省校的校园网已升级改导致万兆网,省校与分校间即将实现100M专网互联。我校校园网一期始建于1998年,于1999年6月18日接通中国教育和科研计算机网,当时网络结构以155MATM为主干,10M/100M到桌面,光纤连接各楼栋的校园综合网络系统。网络覆盖了学校各重要教学、办公场合,初步形成了一个信息化校园环境。此后,为了满足开放教育试点工作的需要,建设了“电大在线”硬件平台和全省视频会议系统。2023年6月我校启动了二期校园网全面升级改造工程,完毕了原有的ATM网向万兆以太网移植改造。通过简朴的网络结构,建立起了一个可进行数据、语音、视频和图像实时传输的IP网络系统。二期校园网改造采用两台锐捷多业务万兆互换机6810E作为核心层互换机,锐捷3550-12G作为汇聚层互换机,锐捷2100系列作为接入层互换机,初步构成了双核心星形分布的拓扑格局。原有网络基础设施存在的重要问题有:1.现有网络设施无法支撑学校当前的业务需求现有网络设施本来的设计重要是满足校园用户对外网的访问,随着学校业务的不断扩张,本次改造后的网络设施重要承担满足遍布全省的学习者对学校教学资源访问的任务,访问对象网络条件复杂,且有大量的外网视频访问规定。服务器等基础设施均已处在超负荷和老化状态,2023以前购置的18台服务器均已老化,其中硬盘损坏严重,电气性能下降。有的业务系统是使用带病服务器运营,随时也许导致系统崩溃。分散在其他处室的服务器如教务处学籍管理、考试管理、图书馆的服务器更加老化,已经成为影响学校业务工作的严重隐患。虽然后来为干部在线、继续教育培训项目添置了几台服务器,均为专用设备,无法实现资源共享。此外,和校内各结点的汇聚层互换机和接入层的互换机也年久失修,故障频仍,导致信息不畅。开放教育新平台即将部署、湖湘学习广场的管理系统开发、干部在线进入扩展期、国家数字化资源库项目等新项目上马,信息化基础设施建设已经刻不容缓。2.信息化基础设施架构技术落后,设备资源不能有效运用学校二期校园网改造采用简朴以太网三层互换结构是受制于当时的网络技术水平。学校虽有700M带宽(电信3条100M、联通100M、移动100M、教科网100M、省有线100M)却由于没有链路负载均衡,无法满足某项业务在某一时段较高的带宽规定。服务器数量严重局限性,一有新任务就要拆东墙补西墙,开发新项目就要删除一些原有服务器中的信息,腾出空间进行项目开发,导致一些重要信息被丢失。目前系统中只有20T的SAN存贮,远远无法满足学校资源存贮的规定。按照原有网络结构,学校有的服务器负载十分繁重,有的服务器却相对空闲,瓶颈现象十分突出。3.网络监控和管理一的缺少监控和管理手段缺少,网络安全存在隐患学校二期校园网改造时,网络管理功能设计十分薄弱。网络监控管理、身份认证系统、流量控制系统、运营环境监控、应用防火墙等都需要重新建设。根据建设开放大学的需要,学校的应用业务系统将采用私有云与共有云相结合的方法来解决大规模用户访问所需的并发访问,带宽资源规定高的视频访问将重要依托社会公共云资源的基础设施,学校教育云网络数据中心必须按照其所承载核心数据和信息管理需求,运用虚拟化技术,朝私有云的方向来建设,以满足最灵活、最高效和最经济技术路线来建设,建设技术一流的信息化基础设施,满足一流开放大学建设的需要。数据中心设计概要总体规定本项目为教育云架构的网络数据中心建设,重要服务湖湘学习广场的学分银行、国家数字化学习资源中心湖南中心资源存储和管理、学校教学资源总库、学校数字图书馆、培训学院和网络学院的各类教育教学平台和管理系统在线学习和考试,满足学校URP业务交互需求。一方面大量的业务系统需要对数据进行共享,另一方面由于数据的重要性,又需要互相隔离,规定对接入访问有严格的身份认证和权限控制。总体来说,学校数据中心规定网络架构清楚,同时具有良好的可靠性、安全性、易管理性和扩展性。建设目的:本次湖南开放大学数据中心建设属于启动湖南开放大学教育云建设的第一步,重要由虚拟化网络系统建设、虚拟化服务器系统建设、统一存贮系统建设三部分构成,其中虚拟化网络建设涉及:网络核心建设,网络汇聚建设,网络安全建设,网络运维系统建设,网络出口系统建设。本次建设规定技术架构先进、按需满足、可无限扩充的技术路线,彻底改善在传统构架的网络中进行业务扩容、迁移或增长新的服务功能越来越困难的问题。通过使用虚拟化技术,采用云模式构架,增长虚拟化核心互换机、虚拟化服务器设备和虚拟化统一存储系统,建设湖南开放大学教育私有云。教育云数据中心建成后,所有的服务都在数据中心运营,新增的业务需求都由数据中心统一分派网络、服务器、存储资源,学校提供统一的运营环境。满足湖湘学习广场门户、社区教育网站、干部在线等大规模访问用户的访问需求,成为学校管理信息系统、电大开放教育平台、高职教育平台、国家数字化学习资源中心、学校资源中心的数据中心。建设的最终目的是构建全省开放大学系统的教育云,本次建设省校本部的网络数据中心。湖南开放大学(筹)教育云拓扑结构本次建设分层分区设计学校数据中心为学校终身教育的湖湘学习广场建设(终身教育学习平台)、大学管理信息系统建设(URP)、新型开放教育教学平台建设、国家数字化学习资源中心建设、信息化基础设施建设等服务,以及各业务的安全隔离控制。按照网络核心、汇聚和接入的模型对学校网络系统进行划分,从而完毕用户接入层面与数据中心的数据接入层面的分层设计。根据网络实现的功能,从数据中心所提供业务的独立性和互访关系综合考虑,根据业务相关性和数据流访问控制的规定,将数据中心网络根据业务和功能划分为以下几个个功能区:核心业务区:学校核心业务数据(终身教育学习平台、国家数字化学习资源中心等)IT公共数据区(OA):为办公提供基础IT服务和相关数据外联区:与分校或其它外联单位互访接口互联网区:门户网站和远程办公接入出口、公共服务网管维护区:网络的管理控制中心省校教育云网络数据中心拓扑图数据中心网络设计湖南开放大学下设市州和行业、公司分校众多,而作为校园网运转核心之一的IT系统访问量巨大,为满足学校业务扩张和数据大集中的发展需要,数据中心的建设中必须要考虑到系统的容量、性能、扩展性、安全性和易管理等诸多因素。因此,在数据中心的建设中,采用业界通用的互换网络设计,具有性能高、吞吐量大,可靠性高,扩展性好等优势。设计规定数据中心是湖南开放大学最重要的业务平台,承载着学校的核心业务,供学校内部数据互换,具有系统复杂、重要性极高、访问频繁、业务流量大、安全规定高、管理控制策略复杂等诸多特点,因此,数据中心网络的设计必须要做到:应用系统高性能:10万兆核心、无收敛、吞吐量高、快速响应、服务器负载均衡,保证大流量突发情况下不丢包;系统高可用:网络采用全冗余设计,对各种故障和误操作具有良好的鲁棒性;网络高安全:对各种访问做到精细控制,防止各种非法和越权访问;4、易于管理:各种控制和隔离策略要灵活部署,做到对网络设备、服务器系统、存储等系统的全面管理,同时管理数据流与业务数据流保持隔离。可靠性和自愈能力链路冗余在主干连接上具有可靠的线路冗余方式。采用负载均衡的冗余方式,即通常情况下两条连接均提供数据传输,并互为备份。主线路可实时、自动的切换到备份线路,而不影响业务应用。这种高速的网络自愈特性应可以保证不会引起IP路由的重新计算,不会引起业务的瞬间质量恶化,更不会引起业务的中断。模块冗余主干设备的所有模块和环境部件具有1+1或1:N热备份的功能,切换时间小于3秒。所有模块具有热插拔的功能。系统具有99.999%以上的可用性。每台核心互换机规定配置至少4块独立的互换网板(非主控或板卡集成)。设备冗余提供由两台或两台以上设备组成一个虚拟设备的能力。当其中一个设备因故障停止工作时,另一台设备自动接替其工作,并且不引起其他节点的路由表重新计算,从而提高网络的稳定性。以保证大部分IP应用不会出现超时错误。路由冗余网络的结构设计应提供足够的路由冗余功能,在上述冗余特性仍不能解决问题时,数据流应能寻找其他途径到达目的地址。拥塞控制与服务质量保障拥塞控制和服务质量保障(QoS)是公司信息网关注的重要品质。由于接入方式、接入速率、应用方式、数据性质的丰富多样,网络的数据流量突发是不可避免的,因此,网络对拥塞的控制和对不同性质数据流的不同解决是十分重要的。业务分类网络设备应支持6~8种业务分类(COS)。当用户终端不提供业务分类信息时,网络设备应根据用户的IP地址、应用类型、流量大小等自动对业务进行分类。接入速率控制接入本网络的业务应遵守其接入速率承诺。超过承诺速率的数据将被丢弃或标以最低的优先级。队列机制具有先进的队列机制进行拥塞控制,对不同等级的业务进行不同的解决,涉及时延的不同和丢包率的不同。先期拥塞控制当网络出现真正的拥塞时,瞬间大量的丢包会引起大量TCP数据同时重发,加剧网络拥塞的限度并引起网络的不稳定。网络设备应具有先进的技术,在网路出现拥塞前就自动采用适当的措施,进行先期拥塞控制,避免瞬间大量的丢包现象。资源预留对非常重要的特殊应用,应可以采用保存带宽资源的方式保证其QoS。网络的扩展能力网络的扩展能力涉及设备互换容量的扩展能力、端口密度的扩展能力、主干带宽的扩展,以及网络规模的扩展能力。互换容量扩展互换容量具有在规划业务水平上保证4~8倍容量的能力,以适应IP类业务急速膨胀的现实。端口密度扩展设备的端口密度应能满足网络扩容时设备间互联的需要。主干带宽扩展主干带宽具有高带宽扩展能力,以适应IP类业务急速膨胀的现实。网络规模扩展网络体系、路由协议的规划和设备的CPU/NP路由解决能力,在网络节点数目上应能满足3~5年的扩展规定。通信协议的支持网络通信协议以支持TCP/IP协议为主,兼支持IPX等协议。设备商应提供服务营运级别的网络通信软件和网际通用操作系统。域内路由协议支持RIP、RIPv2、OSPF、IS-IS等多种国际标准的路由协议。根据网络工程的规模和需求,采用OSPF路由协议来进行规划建设。并采用合理的区域划分和路由规划来保证网络的稳定性。域间路由协议支持BGP-4等标准的域间路由协议,保证与可与广域网采用多种方式进行可靠互联。MPLSMPLS提高网络整体互换性能,在无连接的IP环境下实现面向连接的效果,MPLS可以支持VPN功能,有效隔离不用业务网段。网络支持MPLS标准,具有3层、2层MPLSVPN的功能,可以在与未来湖南开放大学MPLSVPN网络无缝对接。网络互换设备设计需求核心层核心层提供多个数据中心汇聚模块互联,并连接园区网核心、互联网出口和外联单位;具有高互换能力和突发流量适应能力,无阻塞、低收敛或无收敛,采用多条万兆链路捆绑互联,同时核心互换机规定多汇聚模块扩展能力,高性能规定4-810GE链路捆绑。采用多级的互换网架构,互换网板必须与主控分离,独立于主控和线卡。同时核心层设备必须有大量成功部署在大型数据中心的应用案例,以保证设备的可用性。规定核心互换机能力支持16个万光端口以上的业务插卡模块,配置虚拟化技术,规定两台物理设备的虚拟为一台逻辑设备,支持统一的管理、跨设备链路聚合,规定提供虚拟化技术的用户使用报告至少两份,至少提供一个本地可参观的虚拟化技术应用样板点;互换容量≥3Tbps,包转发率≥950Mpps;业务单板槽位数≥8个;规定提供冗余主控、冗余电源、满配互换网板;支持基于端口的VLAN,802.1QVlan封装,最大Vlan数≥4096,支持GVRP,支持IEEE802.1x和IEEE802.1xSERVER。支持STP/RSTP/MSTP协议,符合IEEE802.1D、IEEE802.1W、IEEE802.1S标准。支持PIM-DM、PIM-SM、PIM-SSM、MSDP、MBGP、Any-RP、IGMPv1/v2/v3等协议;支持FCOE和FC;支持PIM6-DM、PIM6-SM、MLDv1等协议。支持静态路由、RIPV1/V2、OSPF、BGP,支持策略路由和VRRP。支持IPv6静态路由,RIPng、OSPFv3、IS-ISv6、BGP4+,支持IPv6的策略路由和VRRPv3,支持IPv4向IPv6的过渡技术,涉及:IPv6手工隧道、6to4隧道、ISATAP隧道、GRE隧道等。板卡可以实现分布式(非集中式)二、三层MPLSVPN,支持跨域MPLSVPN,涉及VRF-VRF、MP-BGP、MultiHop-BGP三种方式。汇聚层为服务器群(serverfarm)对外提供高带宽出口;规定提供高密度10GE端口实现接入层互联;作为应用服务器网关层,同时提供扩展业务模块,如万兆防火墙模块、流量清洗模块,实现网络的访问控制、DDoS防御、异常检测和应用加速和负载均衡等高级功能。汇聚层与服务器群根据应用特点进行数据中心区域划分,形成功能分区,可灵活扩展,又可满足业务系统独立和隔离的需求。互换容量≥600G,包转发率≥360Mbps,系统可提供万兆接口≥24个,支持FCOE和FC,满配万兆多模光模块,提供4个千兆电接口,支持内置电源冗余,配置双冗余电源;支持跨设备链路聚合,单一IP管理,虚拟化后所有设备路由表项统一,未来可以通过虚拟化技术实现多台汇聚虚拟成一台大汇聚,支持IPv4/IPv6静态路由、RIPV1/V2/ng、OSPFv2/v3、BGP-4,支持策略路由。接入层支持高密度万兆接入;接入总带宽和上行带宽存在收敛比、线速两种模式;基于机架考虑,1RU更具灵活部署能力;互换容量≥240G、包转发率≥130Mbps;所有可用端口线速转发,可提供48个千兆电接口,至少4个千兆SFP接口,2个扩展槽位,最大能扩展4个万兆接口,本次配置2个万兆接口,1个万兆多模模块;支持FCOE和FC,支持IPv4/IPv6三层路由功能;支持跨设备链路聚合功能;支持802.1x认证和集中式MAC地址认证;支持DHCPSnooping,防止欺骗的DHCP服务器;支持ARP入侵检测功能;支持ARP报文限速功能;支持SNMPV1/V2/V3、RMON、SSHV2,持通过命令行、Web、中文图形化配置软件等方式进行配置和管理,支持虚电缆检测功能和单向链路检测;支持IPv6host,涉及IPv6单播地址配置,ICMPv6,IPv6邻居发现协议(ND),IPv6-PING,IPv6-TCP,IPv6-TFTP;支持堆叠,更具扩展能力;上行双链路冗余能力。图数据中心网络分层架构数据中心网络出口设计根据湖南开放大学的数据中心的访问需求、业务系统类型、数据流特点,将数据中心出口分为三部分进行设计:互联网区:提供学校的网络出口:学校WEB网站系统、终身教育的湖湘学习广场(终身教育学习平台)、新型开放教育教学平台、国家数字化学习资源中心、学校教师通过互联网接入的移动办公、通过Internet对外的业务交互等;出口路由器与ISP骨干网直连,需要高带宽接口,同时提供较高的接口密度和汇聚能力。外联区:与地州市和行业分校的业务互联功能区、视频会议等;一般通过专线或VPN进行接入汇聚。内网区:涉及大学管理信息系统建设(URP)、学分银行系统、教务管理系统、财务系统等,可根据具体的应用做具体的服务器群划分。Internet互联网区互联网区作为湖南开放大学的数据中心出口,其作用重要有:学校面向公众的展示平台-Web网站(前端平台)涉及:终身教育的湖湘学习广场(终身教育学习平台)、新型开放教育教学平台、国家数字化学习资源中心等。设计访问量在50万人并发访问;公网访问电子图书馆系统;出差办公接入、URP系统访问:重要通过SSLVPN接入;为满足Internet区域访问需要,提高网络和应用系统安全性,将Internet访问的服务器及应用系统规划在DMZ区域,下挂在Internet区域,Internet区域部署VPN设备、IPS、防火墙,对各种访问进行控制,同时对各种DDoS袭击、嗅探、扫描、欺骗进行防御,进行病毒过滤,对SSLVPN访问、广域网接入进行应用加速。Internet区域需要部署出口链路负载均衡系统、IPS和防火墙设备各两台,杜绝单点故障;部署SSLVPN设备,实现安全接入校园网络;在WEB服务出口部署应用加速设备加速,加速应用服务。1、出口链路负载均衡系统:采用多核或多CPU架构,如为多核,CPU核数目≥8个;如为多CPU架构,CPU数量不少于2个;固定接口:10/100/1000以太网口≥16个;千兆SFP接口≥4个;吞吐量≥4Gbps;最大并发连接数≥200万;支持真实服务器个数≥16384;支持健康检测个数≥16384; 配置VRRP双机热备,支持设备内部以及设备之间的双机热备;LB模块发生故障时,数据流可以避开故障模块,业务保持正常转发;支持Inbound/Outbound双向链路负载均衡;支持链路的失效切换;支持无限hops多途径链路健康检查方式;支持静态地址列表匹配,规定基于电信/网通+联通/移动+铁通等运营商的IP地址库;支持智能DNS解析,512条DNS表项;支持负载均衡算法:轮询、加权轮询、最小连接、加权最小连接、随机、加权随机、源地址HASH、目的地址HASH、HTTP内容、RTSPURL;支持ICMP、TCP、FTP、HTTP、DNS等多种方式的健康检测技术;支持和网络无缝融合,可以通过网络设备进行统一管理;支持服务器负载均衡;支持防火墙负载均衡;可以同时支持服务器和防火墙负载均衡;支持多链路负载均衡;支持NAT方式的服务器负载均衡;支持DR方式的服务器负载均衡;支持路由模式的防火墙负载均衡;支持透明模式的防火墙负载均衡;支持在线部署和旁挂部署模式2、应用加速设备采用的重要技术涉及:TCP优化、内容压缩,可以实现高峰负荷保护等附加功能。各项功能均采用专门的硬件芯片解决,因此混合使用各种功能时,对设备的性能、功能没有影响。多核或多CPU架构,如为多核,CPU核数目≥8个;如为多CPU架构,CPU数量不少于2个;固定接口:10/100/1000以太网口≥16个;千兆SFP接口≥4个;吞吐量≥4Gbps;最大并发连接数≥200万;支持真实服务器个数≥16384;支持健康检测个数≥16384配置VRRP双机热备,支持设备内部以及设备之间的双机热备;链路负载均衡功能发生故障时,数据流可以避开故障,业务保持正常转发;支持基于DES/3DES、AES、RC4等各种加密算法的SSL加速功能;支持负载均衡算法:轮询、加权轮询、最小连接、加权最小连接、随机、加权随机、源地址HASH、目的地址HASH、HTTP内容、RTSPURL;支持ICMP、TCP、FTP、HTTP、DNS等多种方式的健康检测技术;支持和网络无缝融合,可以通过网络设备进行统一管理;支持服务器负载均衡;支持防火墙负载均衡;可以同时支持服务器和防火墙负载均衡;支持NAT方式的服务器负载均衡;支持DR方式的服务器负载均衡;支持路由模式的防火墙负载均衡;支持透明模式的防火墙负载均衡;支持在线部署和旁挂部署模式3、SSLVPN系统:独立多核硬件设备,提供4个百兆电口,可扩展支持2个千兆端口;可满足至少300用户同时在线;RC4加密性能不小于120Mpps;支持涉及WEB、TCP、IP等免客户端接入方式;支持RSA数字署名算法、MD5、SHA1摘要算法、支持RC4、DES、3DES、AES等加密算法;支持客户端退出缓存清除功能,可清除网页缓存、Cookie、下载程序、配置文献等信息;支持本地认证、Radius认证、双因子证书认证、LDAP认证、AD认证等多种认证方式;支持浏览器和操作系统类型、版本、补丁等主机安全状态检查;IPS:需要提供强大的入侵检测和防御能力,并能与网络管理平台做到联动,避免各种DDoS、恶意欺骗、端口扫描等恶意行为的影响;防火墙:需要提供灵活的报文准入过滤、基于状态的安全检测,提供病毒防御和邮件扫描等高级应用层功能。外联区外联区重要为与地州市和行业分校的业务互联功能区、视频会议等;一般通过专线或VPN进行接入汇聚。对内与数据中心核心互联,进行业务的交互解决。除部署互换机和服务器外,该区域需要部署出口防火墙与IPS至少一台。内网区(各类教学业务系统服务后端网络)流量特点内网区的重要出口流量涉及:学校内部URP系统访问;DMZ区访问,如SMTP服务器,WEB服务器等;学校教务等服务数据同步;校园一卡通;学校IT运维管理;在这个区域重要部署防火墙。数据中心安全设计防火墙根据湖南开放大学的网络结构,在湖南开放大学数据中心进行如下防火墙部署设计:各个不同区域的安全隔离互联网出口、广域网出口安全控制:我们在学校互联网出口,以及与下级分校广域网连接处部署防火墙,两台防火墙与核心互换机以及出口路由器之间采用全冗余连接,保证系统的可靠性,同时设立两台防火墙为双机热备方式,在实现安全控制的同时保证线路的可靠性;Extranet跟Intranet各业务系统安全隔离,Intranet内部各业务系统彼此之间安全隔离:我们学校数据中心核心层互换机上部署高性能的防火墙插卡,至少每个业务系统保证1G以上安全转发的吞吐量。同时采用线路全冗余和设备双机热备方式,以保证数据中心的高可靠性。防火墙需求规定为独立万兆防火墙或集成在核心互换机中独立防火墙必须为中国移动或者中国电信10G以上防火墙入围产品独立防火墙必须提供8千兆电口和4个千兆光口,可以扩展8个万兆口支持无限制用户数防火墙吞吐量≥10Gbps并发连接数≥200万每秒新建连接数≥10万个工作模式:路由和透明支持最大虚拟防火墙数≥256,本次规定配置至少250个虚拟防火墙管理:免费图形化管理软件,提供支持GUI或基于Web管理界面路由协议支持OSPF、RIP和静态故障切换支持:Active/Active和Active/Standby除了支持路由模式、透明模式、NAT模式外,还支持动态、静态的网络地址转换对IP语音和视频有良好支持,如SIP、H.323等支持多媒体应用的特性:RAS第2版本;RTSP;RealAudio;Streamworks;CU-SeeMe;IPPhone;IRC;Vxtreme;VDOLive;可以控制与某些袭击类型相关的网络行为,比如:FloodGuard;FragGuard和虚拟重组;DNS控制;ActiveX阻挡;Java过滤;URL过滤支持防袭击类型为Ping-of-Death、Ping-Flooding、TearDrop、UDP-Flooding、SYN-Flooding、Killwin、WinNuke、LANDIGMP2、IP碎片、IP-Spoofing等等。支持IPv6。支持DHCP服务器和DHCP中继,支持PAT、双向NAT和端口重定向。支持向IDS系统报警。支持SSH和基于Web远程管理,支持SNMPv2版本。入侵防御系统部署在湖南开放大学数据中心网络安全建设中,在如下安全区域部署入侵防御系统以实现对本区域的深度检测及防御,从而杜绝病毒、协议型袭击。在互联网出口、广域网出口部署IPS,对内外网交互的数据进行深度防御;在Intranet安全区域边界部署IPS,对Intranet各个业务系统进行安全隔离的同时,保证业务系统不受其他安全区域的应用层威胁影响;在Extranet安全区域边界部署IPS,避免来自于分校网络也许存在的威胁扩散。IPS需求:基本硬件配置规定1)IPS设备基于多核硬件平台,非X86硬件平台,需提供多核CPU名称和型号。2)规定为独立入侵防御设备或集成在核心互换机中;3)IPS设备提供独立的管理网口,实现安全的带外管理,且管理网口必须为10/100M/1000M自适应以太电口。4)IPS设备提供1+1冗余电源,电源支持热插拔。5)提供不少于8个千兆电口,12个千兆光口;入侵防御功能指标规定1)支持进一步七层的分析检测技术,能检测防范的袭击类型涉及:蠕虫/病毒、木马、后门、DoS/DDoS袭击、探测/扫描、间谍软件、网络钓鱼、运用漏洞的袭击、SQL注入袭击、缓冲区溢出袭击、协议异常、IDS/IPS逃逸袭击等。2)支持P2P、IM、视频等网络滥用协议的检测辨认,支持的网络滥用协议至少涉及迅雷、BT、eDonkey/eMule、Kugoo下载协议、多进程下载协议(网络快车、网络蚂蚁)等P2P应用,MSN、QQ、ICQ等IM应用,PPLive、PPStream、HTTP下载视频文献、沸点电视、QQLive等网络视频应用;可在辨认的基础上对这些应用流量进行阻断或限流。3)支持专业防病毒功能,集成第三方专业防病毒厂商的专业病毒库,提供针对IPS产品的与专业防病毒厂商的合作证明。4)支持URL过滤功能,可以自定义需要过滤的URL规则,URL过滤可以基于时间、主机,可以精细到单一IP地址。5)支持IP碎片重组、TCP流重组、会话状态跟踪、应用层协议解码等数据流解决方式。6)采用全面进一步的分析检测技术,结合模式特性匹配、协议异常检测、流量异常检测、事件关联等多种技术,能辨认运营在非标准端口上的协议,准确检测入侵行为。7)IPS检测到袭击报文或袭击流量后,支持阻断、限流、捕获原始报文等常规响应方式。8)IPS检测到袭击报文或袭击流量后,支持隔离、Web重定向等响应方式,以实现第一时间隔离有安全威胁的主机,需提供配置界面截图。9)IPS检测到网络滥用流量后,支持阻断、限流的响应方式。10)IPS支持对不同的网段运用不同的入侵防御策略11)IPS可以针对不同的IP或IP网段应用不同的网络滥用带宽控制策略。12)IPS可以针对不同的时间段应用不同的网络滥用带宽控制策略。13)可以辨认并检测802.1Q、MPLS、QinQ、GRE等特殊封装的网络报文。14)支持特性库的手动、自动升级,特性库升级后设备无须重启即可生效。15)袭击特性库数量≥2500+16)病毒特性库数量≥8000+17)支持的协议辨认数量≥800+IPS设备管理功能指标规定1)IPS支持基于Web的图形化管理方式,支持HTTP、HTTPS登录Web图形管理系统进行管理。2)不需要部署额外的管理系统,通过基于Web的图形化管理方式,即可用普通浏览器登录IPS设备实现完备的单机的设备管理、特性库自动升级、安全策略管理、袭击事件记录分析功能,从而简化单台或少数几台部署时的部署成本和维护成本。3)对多台分布式部署的场景,提供管理软件实现对多台分布式部署的IPS设备进行集中管理。4)IPS的单机管理系统、集中管理系统均支持中文管理界面。5)支持基于串口、SSH、Telnet的命令行管理界面。6)提供全面的系统日记、审计日记功能,日记可导出。7)支持实时的袭击事件归并功能,有效避免事件风暴。8)支持袭击事件的Email告警功能。9)支持袭击事件的Syslog发送接口。10)支持袭击事件记录分析,并可生成图形化的报表,报表可导出到本地。11)内置缺省使能的IPS检测策略,支持策略自定制能力。12)支持细粒度的特性规则设立,可认为单条不同的特性规则设立不同响应方式,涉及告警、阻断、隔离、限流、重定向等。13)支持袭击特性库的手动、自动升级,提供管理界面截图。14)支持独立的病毒特性库(有别于袭击特性库)的手动、自动升级,提供管理界面截图。IPS设备高可靠性和自身安全性指标规定1)独立IPS设备必须提供1+1冗余电源,电源支持热插拔;支持直流电源供电。2)支持接口同步功能,当IPS的一个接口对上的其中一个接口Down掉时,相应的另一个接口也会自动Down掉。3)支持二层回退功能,当检测引擎在极端情况下失效时,设备可回退到二层模式,保证网络连通。4)支持掉电保护功能,保证设备掉电时,通过掉电保护功能可保证网络连通。5)支持重启时的保护功能,在设备重启时,仍可通过掉电保护装置保证网络连通。6)为保证可靠性,掉电保护装置必须是一个无源设备,提供介绍掉电保护机制的白皮书。7)为保证可靠性,IPS设备的存储介质必须不能是机械式硬盘。8)IPS设备提供独立的管理网口,实现安全的带外管理,且管理网口必须为10/100M/1000M自适应以太电口。IPS设备性能指标规定1)启动IPS策略后的吞吐量≥2023Mbps2)并发连接数≥400万3)新建连接数≥50万4)数据解决时延≤200us网络管理与安全体系为了实现湖南开放大学IT的管理,不仅需要对整网网络设备实现统一管理,实现网络的拓扑、性能、故障、配置全方位的管理,还要可以实现对存储系统和网络系统的统一管理。网络安全从本质上讲是管理问题。保证用户终端的安全、阻止威胁入侵网络,对用户的网络访问行为进行有效的控制,是保证学校网络安全运营的前提。对于学校的Internet出口,根据公安部门在2023年颁布了《互联网安全保护技术措施规定》,需要对用户登录和退出时间、主叫号码、帐号、互联网地址或域名等信息进行保存,可以记录并留存用户使用的互联网网络地址和内部网络地址相应关系,并保存3个月以上的上网日记信息备查,以便公安机关公共信息网络安全监察部门在需要时可以进行追查。重要部署流控设备、网络运维管理设备和数字KVM设备。流量控制与监控设备湖南开放大学数据中心流量控制与监控设备,规定采用多核多线程CPU分布式架构设计,保证多业务可并行运营;独立设备规定至少提供12个千兆端口;可以提供至少6对桥,桥可以捆绑多个接口,内置双电源,至少提供3组光接口桥,3组电接口桥,吞吐量>=4G,并发会话量>=200万,支持Thunder(讯雷)、腾讯超级旋风下载协议、BitTorent、eMule(电骡)/eDonkey(电驴)、KazaA、PPLive、QQLive、、PPStream及沸点网络电视等协议,支持QQ、ICQ、MSNMessenger、YahooMessenger及阿里旺旺等协议,支持Skype、UUCALL、Konge(中桥语音)、SIP、MGCP及H323等协议,提供PC-PC、PC-Phone模式的呼喊辨认、干扰、阻断,支持MSSQL-Server及Oracle等,支持Notes、IMAP、POP、SMTP、FTP、Telnet及Syslog等,支持BigWisdom(大智慧)及StraightFlush(同花顺)等,支持魔兽世界、QQ游戏、联众、新浪游戏大厅等且不少于30种,流媒体、WEB访问、FTP下载、网络管理共不少于20种,采用特性库技术,特性库升级过程无需重启、不中断业务正常运营,且完毕整个升级过程所需时间小于5分钟,特性库支持手动升级与自动升级,特性库必须在网上发布,平均至少两周更新一次,以便利于获取,提供开放端口,可手工定义协议类型,支持与第三方配合,共同开发特性库,可导入用户自行开发的特性库,可辨认2023+种应用协议,并可提供具体列表或者脚本文献,可以辨认并检测802.1Q、MPLS、QinQ、GRE等特殊封装的网络报文。支持阻断功能,支持限流功能,支持干扰功能,支持告警功能,可自动学习流量模型来进行策略的调整,支持输出报表功能,支持基于用户名、区域、源/目的IP、IP组、时间、应用等综合任意组合进行控制,支持对用户URL访问历史记录的查询审计,涉及提供访问的用户名/IP、网站信息、网页信息、URL信息、网页标题、访问时间等,支持SMTP/POP3邮件信息审计,涉及记录发件人、收件人、抄送人、暗送人、主题、附件名、时间等,审计系统可接受NAT日记,会话开始时间与结束时间,从而实现直接审计到内部用户功能,审计信息可通过Excel倒出、通过邮件直接发送,可准时间、地区、用户名、源/目的IP、动作、类型等进行查询,应用流量记录:可以支持常见应用流量记录,提供对WEB网站综合分析、WEB网站应用分析、WEB应用行为分析、Email应用行为分析,涉及TopN(N为10~100)的柱状图、排行列表等,用户或IP应用流量区分网络统一管理设计方案智能管理平台实现网络资源、用户和业务的融合管理,提供基本的网络资源管理、拓扑管理、故障管理、性能管理、用户管理及系统安全管理,基于B/S架构,采用组件化方式构建网络管理系统,系统可以学校用户的实际需要扩展其他所需要的业务管理组件,不需要更换基本平台,满足多种管理功能的需要。智能管理平台通过标准的设备管理协议实现对锐捷、Cisco、3com、H3C等各主流厂商的数据通信设备管理。拓扑管理自动发现网络拓扑结构,支持全网设备的统一拓扑视图,通过视图导航树提供视图间的快速导航。通过自动发现可以发现网络中的所有设备及网络结构,并且可以将非SNMP设备发现出来,只要设备可以ping通即可。同时支持自动的拓扑图呈现和自定义拓扑。支持对全网设备和连接定期轮询和状态刷新,实时了解整个网络的运营情况,并且刷新周期是可定制,同时也支持对多个设备的刷新周期进行批量配置的功能。故障(告警/事件)管理故障管理,即告警/事件管理,智能管理平台及其他业务组件统一的告警中心。告警发现和上报告警中心可以按收各种告警源的告警事件,涉及设备告警、本级网管站及下级网管站告警、网络性能监视告警、网络配置监视告警、网络流量异常监视告警、终端安全异常告警等;同时通过支持对设备定期轮询,实现通断告警、响应时间告警等,以告警事件的方式上报给告警中心。支持告警智能分析,涉及告警分类关联分析、告警多源关联分析、告警拓扑根源分析、告警网络影响度分析。性能管理网管系统提供丰富的性能管理功能,同时以直观的方式显示。例如:可以提供折线图、方图、饼图等多种显示方式并能生成相应的报表。通过性能任务的配置,可自动获得网络的各种当前性能数据,并支持设立性能的阈值,当性能超过阈值时,网络以告警的方式告知告警中心:支持可以对CPU运用率、流量等关键指标一目了然;提供各类常用性能指标的缺省采集模板;支持实时性能监视,支持二级阈值告警设立,当链路或端口的流量超过阈值,系统将会发送性能告警,使网络管理人员可以可以及时了解网络中的隐患,及时消除隐患。同时为故障定位提供手段;提供基于历史数据的分析,为用户扩容网络、及早发现网络隐患提供保障;支持饼图、折线图、曲线图等多种图形方式,直观地反映性能指标的变化趋势;提供灵活的组合条件记录和查询;性能报表支持导出Html、Txt、Excel、Pdf格式文献。设备管理设计支持设备管理,提供丰富的管理功能。通过面板管理,网络管理人员可以直观地看到设备、板卡、端口的工作状态,通过设备信息浏览监视,管理人员可以了解设备的运营情况,实时监视CPU运用率、端口运用率等重要信息。同时,提供图形化的配置方式。提供完善的网元管理功能,通过逼真的面板图片,直观地反映了设备运营情况。通过面板图标直观地反映设备的框、架、槽、卡、风扇、CPU、端口等关键部件的运营状态;可以查看、设立设备端口状态;可以查看路由、VLAN等配置信息;可以查看端口流量、丢包率、错包率等关键记录数据;支持对互换机堆叠能力的管理;通过Ping、Traceroute等功能测试当前网络链路的健康状况;支持从设备列表、设备具体信息、拓扑等多个入口打开设备面板。设备配置统一管理提供配置库管理功能,帮助管理员对设备配置文献形成基线库,并进行集中管理。设备配置库涉及配置文献和配置片断,配置内容可带有参数,在部署时根据设备的差异设立不同的值。系统缺省提供常用的配置片断:iCC提供一些常用的基本的配置片断,可以对其进行复制、导出及部署:管理员可以从指定配置文献/片断导入到配置库中进行管理,也可以从指定设备上读取当前配置并导入到配置库中进行管理。除从设备导入、从文献导入配置库功能外,管理员可以查看、增长、复制、修改、删除、导出及部署指定的配置库中任何配置文献/片断。当网络部署完毕,管理员可以通过配置库管理将设备的配置信息保存下来,并进行基线化,这样当设备配置变化或者需要更新配置时,管理员可以参照基线化的配置文献进行修改。服务器管理功能网管系统必须提供对服务器的管理功能,提供对常见数据库服务器的监控管理,涉及:MySQL、Oracle、MSSQL、IBMDB2、Sybase的管理功能;提供对常见应用服务器的监控管理,涉及:微软.NET、GlassFish、Jboss、OracleAS、SilverStream、Tomcat、WebLogic、WebSphere;提供对常见Web服务器和HTTPURL的监控管理,涉及:Apache、IIS、PHP和Web服务。支持URL/多个URL的监视和录制;支持可视化管理功能,可从多种业务的角度出发,提供可视化的管理视图,涉及分类视图、图标视图、表格视图、概要视图、监视器组视图、批量配置视图和业务视图;可直接在网管系统的拓扑图上调用业务管理功能,查看被监控业务系统的具体信息和性能参数;本次提供管理100台设备的管理授权,提供服务器管理功能;准入端点安全管理对于湖南开放大学运营着非常多重要应用的网络,网络的安全是重中之重。但是随着网络技术的发展,新的安全威胁不断涌现,病毒和蠕虫日益肆虐,其自我繁殖的本性使其对网络的破坏限度和范围连续扩大,经常引起系统崩溃、网络瘫痪,使用户蒙受严重损失。能对接入网络的用户终端强制实行公司安全策略,严格控制终端用户的网络使用行为,有效地加强了用户终端的积极防御能力,为网络管理人员提供了有效、易用的管理工具和手段。系统可以配合网络互换机对非正常用户进行网络接入和安全控制,服务器端可以集成在网络管理系统中。系统需要支持802.1x、Portal、L2TPIPSecVPN、无线等多种网络环境的身份认证,支持基于端口的802.1x和基于MAC地址的802.1x,可管理HUB或非智能互换机下的多个用户,避免校园用户私自扩展接入信息点;支持与涉及微软防病毒软件在内的主流防病毒软件联动,对不符合最新防病毒版本的客户端进行网络接入限制;支持与微软WSUS/SCCM协同的自动补丁管理。与微软无缝集成,当用户安全认证时,自动检查、下载、安装补丁,实现操作系统补丁自动升级,提高系统易用性;支持对软件进行监控、对进程进行监控、支持对服务进行监控;支持用户名、密码与用户IP、MAC、VLAN、设备IP、设备端口、主机名、域用户、SSID等多种元素的绑定认证,方便运维中对用户接入进行灵活的接入控制;支持对客户端软硬件资产信息的编号、收集、记录、变更情况告警等功能;支持exe文献安装、AD域登录脚本安装、静默安装、网页下载等安装方式,减小系统部署时的难度;系统支持自助平台进行预注册申请,管理员审核后即可开通用户帐号,用户可以通过自助平台对自己的用户信息进行管理,如查询、修改和密码设立等;本次提供至少5000用户的接入管理授权。数字KVM系统机架式,带VM虚拟媒介功能,每台配置接口转换线缆≥32条,每台KVM的远程数字用户≥8个(KVM并发通道4个,串口会话通道4个),本地用户≥1个,Modem口≥1个,连接被控设备接口≥32个,具有智能电源分派单元,支持多台串接,方便扩展。支持单设备可管理服务器32台;单设备并发IP用户=8,(KVM并发通道4个,串口会话通道4个),持多个用户通过Internet,LAN/WAN,或Modem拨号远程控制被管理设备,支持所有开放系统(涉及Windows、Unix、IRIX、Solaris、AIX系统等);支持多平台多服务器环境,如PC、MAC、SUN、ALPHA、RS6000、HP6400、SGI、USB、以及ASCII服务器和其他数据设备。可控制管理串口设备以及服务器终端设备、实现BIOS级的访问控制。能与IBM、HP、DELL的KVM进行无缝兼容。本地界面:业界标准的OSCAR界面,可用鼠标点击操作。远程界面:远程操作界面全简体中文;纯网页浏览方式,不需要安装客户端软件,必须有支持USB2.0接口,可以外接USB光驱、U盘和移动硬盘,与服务器转接器一起配合使用时,可认为被控设备提供外置USB设备共享,虚拟此USB设备到被控设备上实现数据拷贝和软件升级,本地端最高可以支持1600×1200@75HZ32位真彩,远程必须支持1024×768@75HZ16位真彩。在连接的不同分辨率服务器之间切换时,系统自动调节视频大小,满屏幕显示,无需人工手动调节,用户可以根据需要任意拖动屏幕大小(具有矢量缩放功能)。软件控管平台,便于减少管理成本,灵活操作,考虑安全因素,规定支持开放式操作系统,便于控制安全策略,支持多机冗余集群,多台备份系统可部署在不同地方,实现异地容灾;集群中每台服务器都处在Active状态,不同地方的运维人员可实现就近访问,实现管理的负载均衡,最大可1中心系统,15分支系统。支持IPMI/RSAII/DRAC/iLO等嵌入式芯片服务器、刀片服务器、PC服务器、网络设备、安全设备、虚拟机、电源等IT设施的集中管理。能与DRA视频审计系统无须安装任何插件,无缝兼容。支持VirtualCenters、ESXservers和ESX3iservers的管理。具有自动发现虚拟机、给出虚拟机资产列表、查看资源分派状态、打开虚拟机的控制台、执行电源操作、开始或恢复一台虚拟机、停止或挂起一台虚拟机、打开RDP/VNC会话、配置/接受数据日记等功能,支持分域的管理方式。在集中管理平台中将设备和用户等资源划分到不同子域(部门),每个子域(部门)设立管理员,对自己所在区域的IT设备进行增删和管理指派,实现以区域(部门)的自治运维管理。当用户断开KVM会话后,KVM系统自动实现锁屏。数据中心服务器设计服务器选择说明湖南开放大学数据中心建设中,根据应用系统对于服务器的性能规定,可以将服务器提成两种大的类型。一类是数据库,针对这种应用,采用四路的高配服务器。第二类是较繁忙应用,重要涉及支持中间件,web,数字图书馆等。针对这种应用,采用两路或四路的较高配置服务器。考虑到集中管理和系统的先进性服务器采用刀片式服务器系统。四路服务器选择四路服务器,选择最新的公司级服务器担任该服务器,支持4路英特尔至强7500MP解决器(8核)、4个嵌入式千兆位以太网控制器、支持高达1024GB的DDR3RAM、独立SAS控制器以及最多5个内部硬盘等最新技术。其目的应用涉及:域控制器(PDC/BDC)/目录服务、DNS/DHCP/WINS、客户互联网WEB应用、系统管理应用服务器、数据库服务,电子邮件服务,URP等。为了进一步保证服务器操作系统和应用系统的可靠性,所有服务器采用两块磁盘设立为磁盘镜像(RAID1),当任意一块磁盘发生故障时整体系统不受影响,只需在线更换磁盘既可解决问题。两路服务器选择两路服务器,选择支持2路英特尔至强5600DP解决器(6核)、4个嵌入式千兆位以太网控制器、支持高达192GB的DDR3RAM、独立SAS控制器以及最多6个内部硬盘等最新技术。其目的应用涉及:域控制器、目录服务、DNS/DHCP/WINS、客户互联网WEB应用、文献服务,电子邮件服务、网络管理等。服务器虚拟化的考虑每一台虚拟服务器都可以运用VMware/Hyper-V虚拟对称式多重解决(SMP)技术,通过使单个虚拟机可以同时使用多个物理解决器,增强了虚拟机性能。支持虚拟化需要多解决器和密集资源的应用程序。根据上面的分析,考虑将大量的Web、小型数据库等用户都放到虚拟服务器上,从而建立自己的虚拟服务器服务群。考虑选择4-6台四路配置较高的服务器虚拟多个虚拟服务器服务器配置项目说明配置项规定数量应用服务器(刀片系统)集中提供所有业务逻辑方法服务;用于支持三维分析、设计、仿真软件的大规模运算;集中提供数据库管理功能刀片箱、功能模块及配件2个万兆以太网互换机模块2套2个光纤互换机模块及连接配件满配冗余电源、电源线、KVM模块提供USB、显示器和模拟控制台界面(ACI)端口,支持多服务器之间进行切换,支持硬件故障检测,诊断功能。双路刀片2颗IntelE5645CPU,主频2.40GHz,,32GBDDR3-133

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论