【网络工程规划与设计案例教程】项目二_任务二_中小企业网络解决方案部署指南.doc
《【网络工程规划与设计案例教程】项目二_任务二_中小企业网络解决方案部署指南.doc》由会员分享,可在线阅读,更多相关《【网络工程规划与设计案例教程】项目二_任务二_中小企业网络解决方案部署指南.doc(181页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、【精品文档】如有侵权,请联系网站删除,仅供学习与交流【网络工程规划与设计案例教程】项目二_任务二_中小企业网络解决方案部署指南.精品文档. 中小企业网络解决方案部署指南华为技术有限公司201210目录1.中小企业网络解决方案概述11.1中小企业定义11.2中小企业分类11.2.1微型机构11.2.2小型机构11.2.3中小型机构11.2.4中型机构11.3中小企业网络的典型组网21.3.1微型机构典型组网21.3.2小型机构典型组网21.3.3中小型机构典型组网31.3.4中型机构典型组网31.4中小企业网络部署的主要关注点31.4.1园区互联31.4.2无线接入61.4.3NAC系统91.4
2、.4VoIP语音101.4.5可靠性101.4.6服务质量101.4.7分支接入111.4.8远程接入111.4.9访问公网111.4.10网络管理121.5产品配套关系122.基础网络部署132.1概述132.1.1基础网络部署简介132.1.2配套版本132.1.3部署思想142.2配置堆叠系统142.3配置管理IP地址152.4配置接口和VLAN152.4.1配置Eth-Trunk接口152.4.2用户侧接口配置162.4.3网络侧接口配置162.5配置用户网关172.5.1配置用户网关IP地址172.5.2配置DHCPServer(全局地址池)172.5.3配置DHCPServer(接
3、口地址池)172.5.4(可选)接入交换机上配置DHCPSnooping182.6配置路由182.7配置QoS182.7.1接入交换机上配置重标记192.7.2汇聚层交换机上配置QoS调度192.8配置可靠性192.9配置举例202.9.1组网需求202.9.2数据准备202.9.3操作步骤212.9.4配置文件313.无线接入部署383.1概述383.1.1WLAN简介383.1.2WLAN基本架构383.1.3典型组网403.1.4配套版本413.1.5部署思路413.2配置网络互通433.3配置AP发现AC433.3.1概述433.3.2配置AP通过DHCPOption43发现AC443
4、.3.3配置AP通过DHCPOption15和DNS解析发现AC443.4配置集成式AC453.4.1配置AC基本功能453.4.2在AC上管理AP453.4.3配置WLAN射频473.4.4配置ESS483.4.5配置VAP并下发到AP503.5配置终端513.6配置举例513.6.1组网需求513.6.2数据准备523.6.3配置思路523.6.4操作步骤533.6.5配置文件574.分支和远程接入部署594.1概述594.1.1分支和远程接入简介594.1.2部署思路604.2部署分支通过公网IPSecVPN接入604.2.1配置出口路由器接口的IP地址604.2.2配置静态路由604.
5、2.3配置IPSec614.3部署出差员工通过SSL VPN接入634.3.1配置虚拟网关644.3.2配置用户认证644.3.3配置端口转发654.3.4配置策略664.4配置举例674.4.1部署分支通过公网IPSecVPN接入674.4.2部署出差员工通过SSL VPN接入735.安全部署785.1概述785.1.1中小企业安全方案简介785.1.2NAC系统简介785.1.3典型组网815.1.4配套版本825.1.5部署思路825.2配置业务网关835.2.1配置AAA功能835.2.2配置Portal认证845.2.3配置802.1x认证855.3配置TSM服务器865.3.1配置
6、普通账号875.3.2配置按OU方式同步AD域账号信息895.3.3配置Portal认证控制955.3.4配置802.1x认证控制985.4配置TSMAgent1005.5配置举例1025.5.1部署基于802.1x认证的NAC系统1025.5.2部署基于Portal认证的NAC系统1196.VoIP语音部署1336.1概述1336.1.1企业语音业务简介1336.1.2典型组网1366.1.3配套版本1366.2配置网络互通1366.3配置总部/分布式分支的IP PBX1376.3.1配置信令IP地址和媒体IP地址1376.3.2配置号码归属的企业、群、号首集1376.3.3配置SIP服务器
7、1376.3.4配置字冠1386.3.5配置PBX用户1386.4配置SIP话机接入IP PBX1386.5配置POTS话机/FAX通过IAD接入IP PBX1406.6配置POTS话机/FAX通过SIPAG接入IP PBX1406.6.1配置SIPAG接口1406.6.2配置SIPAG用户1416.6.3配置SIPAG接入IP PBX1416.6.4复位SIPAG1426.7配置总部/分支IP PBX互联1426.7.1配置SIPIP中继群1426.7.2配置呼叫路由1436.8配置总部IP PBX与原有TDMPBX互联1436.8.1配置PRA中继群1446.8.2配置PRA中继1446.
8、8.3配置呼叫路由1446.8.4配置路由后号码变换1456.9配置总部/分支IP PBX与PSTN/PLMN互联1456.10配置举例1457.网络管理1767.1概述1767.1.1eSight简介1767.1.2配套版本1767.2资源管理1767.2.1创建子网1767.2.2手工创建单个网元1777.2.3手工批量导入网元1787.2.4自动发现网元1787.2.5查看资源信息1797.2.6修改资源信息1797.2.7删除网元1797.2.8删除子网1807.3拓扑管理1807.3.1创建虚拟网元1817.3.2创建链路1817.3.3调整网元位置1827.3.4调整子网1827.
9、4告警管理1827.4.1浏览当前告警1827.4.2确认告警1837.4.3清除告警1837.5性能管理1847.5.1设置性能监视模板1847.5.2创建性能监视任务1857.5.3设置性能监视任务1867.5.4添加性能监视视图1867.5.5查询最近性能数据1877.5.6查询历史性能监视数据1877.5.7查看网元性能概况1887.6设备定制1887.6.1设置自定义设备基本信息1897.6.2设置自定义设备管理能力1897.6.3检测自定义设备网络状态1987.6.4调用自定义设备的Web网管2001. 中小企业网络解决方案概述1.1 中小企业定义在IT&IP领域中,中小企业(SM
10、B)通常是指信息点(电脑、服务器等)数量在一定规模以下、对于网络的业务需求相对较为简单的的企事业机构。中小企业所涉及的行业非常广泛,例如区县政府、普职教、酒店、制造、医疗、物流、连锁店、网吧、影楼、咖啡屋等等。业界对于中小企业的具体规模定义不尽相同。在华为公司,通常把信息点数量在1000以下的机构划分为中小企业。1.2 中小企业分类中小企业的网络按照其信息点规模和业务需求,可以分为微型机构、小型机构、中小型机构和中型机构四类。1.2.1 微型机构微型机构的信息点数量在50以下。微型机构因为企业员工数量少、业务需求单一,另外生存状态可能不稳定,所以对企业网络有很高的经济性要求,对通信设备稳定度要
11、求不高,只需要基础网络能够支撑基本工作需要的内部互联、接入Internet、收发Email、打印等简单业务即可。1.2.2 小型机构小型机构的信息点数量在50到100之间。小型机构由于业务量和员工数量达到一定规模,生存状态相对稳定,因此网络部署开始注重易管理、可扩展、稳定和安全性,但是依然注重网络的经济性要求。在业务上能够支撑基本工作需要的内部互联、接入Internet、收发Email、打印等简单业务即可。1.2.3 中小型机构中小型机构的信息点数量在100到300之间。中小型机构的网络部署更注重高性能、易管理、扁平化、高可靠性,而成本价格方面的优先级则相对降低。中小型机构的业务需求更为广泛,
12、除了内部互联、接入Internet、收发Email、打印等简单业务之外,可能还涉及企业VoIP语音、工业生产控制等等。1.2.4 中型机构中型机构的信息点数量在300到1000之间。中型机构的网络已经具备一定规模,其网络部署一般注重高性能、易管理、高可靠性、网络层次清晰,能够实现多业务的承载,并且关注网络的安全性和可扩展性。在业务上,中型机构中的业务种类更加丰富,语音、数据、安全、移动、广播、视频监控等多种业务综合部署,需要企业IP网络能够实现ALLIP全业务承载,并且可以提供对外的服务,例如供外部客户访问的网站/服务器、出差员工的外地远程接入服务等。1.3 中小企业网络的典型组网1.3.1
13、微型机构典型组网微型机构可以以低端AR路由器为中心搭建公司网络。AR路由器作为企业网关,支持Web、打印、认证、Email等业务接入,以及无线终端和有线终端的混合接入。同时AR路由器集成简单防火墙功能,提供边界安全。企业可以通过增加低成本交换机扩展接入范围,以提升扩展性。图1 微型机构典型组网图1.3.2 小型机构典型组网小型机构可以以中低端交换机为中心搭建公司网络,该交换机作为中心汇聚点,通过其他低端交换机实现业务和终端的接入。同时部署AR路由器作为企业网关,连接广域网或Internet。AR路由器集成简单防火墙功能,提供边界安全。图2 小型机构典型组网图1.3.3 中小型机构典型组网中小型
14、企业的组网结构和小型企业类似,但因为企业规模的进一步扩大,有更强的企业内部互联以及企业出口的要求,对网络可靠性、可扩展性、安全性方面有一定要求。这些要求体现在设备上,则需要功能更强的AR作为企业网关,通过中心交换机的双备份以及流量分担,进一步提升中心汇聚点的交换机性能、容量以及可靠性。图3 中小型机构典型组网图1.3.4 中型机构典型组网中型机构网络中的信息点已经具备一定规模,同时机构中的业务种类也较为丰富,因此对于多业务承载、可靠性、可扩展性、安全性提出了较高的要求。并且要求可以提供网络管理、业务维护、故障处理等服务。图4 中型机构典型组网图1.4 中小企业网络部署的主要关注点1.4.1 园
15、区互联园区互联是指通过对网络设备的接口、VLAN、IP地址、DHCP、路由等方面的部署,使园区内的所有模块、所有终端能够实现最基本的互联互通,终端用户可以正常上线,并访问园区内的各种资源。(1)接口和链路在接口的部署方面,主要需要考虑如下几个方面:A通常情况下,接入交换机的用户侧接口使用FE接口,实现百兆到桌面的接入。B除了接入交换机的用户侧接口之外,其他的节点互联一般都采用GE/XGE接口。C通常接入交换机和汇聚交换机之间的链路、汇聚交换机和核心交换机之间的链路、核心交换机之间的互联链路建议采用Eth-Trunk链路。Eth-Trunk链路两端的设备上应创建Eth-Trunk接口并加入物理成
16、员接口。除了物理接口的选择之外,对于某个接口来说,还需要设置接口的链路类型。例如除了接入交换机的用户侧接口应配置为Access或者Hybrid类型之外,其他的接口均应配置为Trunk或者Hybrid接口类型。(2)VLANVLAN的部署对于企业网络来说至关重要,通过VLAN的部署,既可以隔离广播域,减少广播风暴;又可以实现用户之间的隔离,增强信息的安全性。在企业网络中的VLAN一般可以分为如下几种。表1 VLAN分类分类描述用户VLAN用户VLAN用来对不同的用户端口进行隔离,或者用来分割较大的广播域,减少广播风暴。用户VLAN通常根据业务需要进行规划。VLAN最好不要跨交换机,即使跨交换机,
17、数目也需要限制。VoiceVLANVoiceVLAN是为用户的语音数据流划分的专用VLAN,用户通过创建VoiceVLAN并将连接语音设备的端口加入VoiceVLAN,可以使语音数据集中在VoiceVLAN中进行传输,便于对语音流进行有针对性的QoS配置,提高语音流量的传输优先级,保证通话质量。GuestVLAN如果园区网中部署了基于802.1x的NAC系统,则用户在通过802.1x认证之前,接入交换机会把该用户端口加入到GuestVLAN,用户只能访问有限的网络资源,用于获取认证客户端软件或者执行其他一些应用升级程序(例如防病毒软件、操作系统补丁程序等)。当用户认证通过后,端口离开Guest
18、VLAN并加入用户VLAN。企业网络中部署VLAN,一般可遵循如下原则:A按照不同业务区域划分不同的VLAN。B同一业务区域按照具体的业务类型(如Web、APP、DB)划分不同的VLAN。CVLAN需连续分配以保证VLAN资源合理利用。D预留一定数目VLAN方便后续扩展。例如按照逻辑区域、地理区域和人员结构,可以分层规划VLAN如下。表2 VLAN规划样例逻辑区域VLAN规划核心层100199数据中心200999Web区域200299App区域300399DB区域400499接入网络20003499A地域20002199部门X20002009部门Y20102019B地域22002399业务网络
19、35003999(3)IP地址IP地址的合理规划是网络设计中的重要一环,IP地址规划的好坏,影响到网络路由协议算法的效率、网络的性能、网络的可扩展性和网络的管理,也必将直接影响到网络应用的进一步发展。园区网的IP地址主要分为以下几类:ALoopBack地址为了方便管理,会为每一台网络设备创建一个LoopBack接口,并在该接口上单独指定一个IP地址作为管理地址。LoopBack地址务必使用32位掩码的地址,最后一位是奇数的表示路由器,是偶数的表示交换机,越是核心的设备,LoopBack地址越小。B互联地址互联地址是指两台网络设备相互连接的接口所需要的地址,互联地址务必使用30位掩码的地址。核心
20、设备使用较小的一个地址,互联地址通常要聚合后发布,在规划时要充分考虑使用连续的可聚合地址。C业务地址业务地址是连接在以太网上的各种服务器、主机所使用的地址以及网关的地址,业务地址规划时所有的网关地址统一使用相同的末位数字,例如X.X.X.254都是表示网关。园区网的IP地址规划,一般可遵循如下原则:A唯一性、连续性、扩展性、实意性。a.唯一性一个IP网络中不能有两个主机采用相同的IP地址。即使使用了支持地址重叠的MPLS/VPN技术,也尽量不要规划为相同的地址。b.连续性连续地址在层次结构网络中易于进行路径叠合,大大缩减路由表,提高路由算法的效率。c.扩展性地址分配在每一层次上都要留有余量,在
21、网络规模扩展时能保证地址叠合所需的连续性。d.实意性好的IP地址规划使每个地址具有实际含义,看到一个地址就可以大至判断出该地址所属的设备。B内部的IP地址建议使用私网IP地址,在边缘网络通过NAT转换成公网地址后接入公网。C汇聚交换机下接入的网段可能有很多,在规划的时候需要考虑路由聚合,这样可以减少核心网络的路由数。(4)DHCP中小企业中建议使用网关设备(例如出口路由器或者核心交换机)内置的DHCPServer功能来为用户分配IP地址。一般不建议网关设备部署DHCPRelay(因为需要独立的外置DHCP服务器),建议使用网关设备内置的DHCPServer功能即可。园区网中DHCP分配地址时,
22、一般根据VLAN来进行分配,如有特殊要求,可以在接入交换机部署DHCPOption82功能,根据交换机的接入信息来进行分配。另外,为了防止园区网中的各种有意或无意的DHCP攻击,例如DHCPDoS攻击、DHCPServer仿冒攻击、DHCP仿冒续租报文攻击等。可以在接入交换机上部署DHCPSnooping功能来进行防范。(5)路由对于中小企业来说,由于其内网规模较小,因此通常不需要部署BGP和IGP,使用静态路由即可。1.4.2 无线接入无线接入是指在企业内部署WLAN网络,实现各种移动终端(例如智能手机、PDA、笔记本电脑等)的接入,并提供与固定终端相同的接入体验。WLAN网络主要由STA、
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 网络工程规划与设计案例教程 网络工程 规划 设计 案例 教程 项目 任务 中小企业 网络 解决方案 部署 指南
限制150内