远程教育网络解决方案分析(共17页).doc
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_05.gif)
《远程教育网络解决方案分析(共17页).doc》由会员分享,可在线阅读,更多相关《远程教育网络解决方案分析(共17页).doc(17页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、精选优质文档-倾情为你奉上XX大学远程教育解决方案2011-3-10目录第1章 项目背景1.1 项目需求XX大学远程教育系统要建立一个覆盖全国、安全可靠的XX大学远程教育内部管理平台。网络中心为100M的双路互联网宽带出口,其他网点分布在全国各地通过internet各种形式的宽带接入互联网,在XX大学校园内还有一批教师需要能够随时随地通过互联网安全快速地接入XX大学远程教育网络平台。本方案的目标是利用VPN技术建立一个基于internet的远程教育系统的私有网络,实现在该VPN网络平台上,远程教育各个管理应用系统数据的安全传输,以及对接入用户身份的有效认证和方便控制。尤其在对教师、学员等移动用
2、户的接入身份认证上,需要将VPN系统和现有XX大学远程教育应用系统的身份认证模块无缝整合,实现VPN接入和应用系统用户身份的集中管理和统一控制,极大方便系统管理员管理和用户使用第2章 网络平台建设方案2.1 网络建设目标在完成了XX大学远程教育系统的VPN网络建设后,将为应用系统提供统一、安全、高速、可靠的网络传输平台,具体能够实现以下目标:1)网络互联可实现本部和各地分支/代理机构、移动用户之间的安全互连,为内部管理系统的运行提供互连互通、又安全可控的XX大学网络平台。2)独立性能够根据用户的需要有选择地对需要的业务数据进行加密,不需要加密的数据和Internet接入业务可以不受到影响。3)
3、网络安全性安全周边安全:VPN安全网关融合了防火墙、VPN、路由器等功能及入侵检测微引擎,可对外来及内部攻击进行主动防御,更能保证整个网络平台的安全及每个局域网内部的安全。我公司VPN安全网关其内置防火墙其抗攻击能力优异。信息传输安全:通过建立VPN加密隧道、采用有别于光纤及DDN专线所采用之传统明文传输的密文传输方式,保证信息传输的完整性、保密性及不可抵赖性,把安全真正掌握在用户手里。可靠性:我公司VPN安全网关性能稳定可靠,其高达60000小时的平均无故障工作时间可为系统长期稳定运行提供强有力的保证。4)系统扩展和变更的灵活性系统VPN网络的扩展非常容易,同时又不会带来安全隐患。5)网络通
4、讯效率此次网络建设所选用的设备具有很高的加密速率,不会影响网络的通讯效率。为各种网络应用提供统一管理的、透明的网络传输平台。6)高性价比本项目实施后不但解决了很高的信息数据传输安全性,而且不会影响网络传输性能。本方案不仅满足今天的需求,而且支持未来扩展。本方案提供了完整的思路,具有极高的性能价格比和投资回报率。2.2 远程教育网络平台建设方案 我们建议远程教育网络平台采用如下图所示的拓扑结构:出口网关选用深信服公司的M5800-AD做为负载均衡网关,SSL VPN选用深信服VPN7150-EL做网内单臂接入,.核心交换机选用H3C公司的S5650C。在XX大学远程教育系统信息中心,通过双路10
5、0M光纤连接到互联网。对于总部,由于中心网点是整个系统的核心需要确保高可靠性,所以在出口处部署2台千兆级的负载均衡安全网关,实现双机热备功能。对于分支机构,根据各分支机构的不同情况,分别部署硬件安全网关设备和软件网关到各驻外机构。对于老师这类移动用户,由于涉及的应用系统更加机密别而且用户数量较少,所以采用“硬件USB KEY”作为强身份认证工具,通过配套的安全客户端软件实现远程移动安全接入。对于学员这类移动用户,由于相对需要的身份认证不需要特别强而且数量庞大、流动量较大,所以采用“用户名加密码”的方式进行身份认证(在安全客户端启动界面上输入),结合安全客户端软件实现远程移动安全接入。对于XX大
6、学远程教育网总部:在网络的旁路,单臂部署深信服千兆型VPN安全网关(安全网关综合利用了隧道技术、加密技术、认证技术来保护XX大学远程教育系统和下属市、县远程教育系统内网的安全通讯、安全传输)。另外,VPN-7150安全网关提供高可靠性的双机热备功能,可以在主设备发生故障时,备份网关自动快速进行状态切换,确保系统工作不中断。安全网关可以实现以下几方面功能:1) 和远地分支机构网络边界部署的VPN安全网关或安全客户端建立VPN加密隧道,确保数据传输安全;并能够通过VPN通讯策略的灵活设置,根据用户要求实现对指定网段/范围/IP地址的PC的应用系统数据传输进行加密保护。2) 对总部内网的防火墙防护:
7、深信服安全网关具备优良的状态检测防火墙功能,可以防御外网对内部主机的端口扫描、各种DoS/DDoS攻击等恶意攻击行为,还可以抵御各种常用的应用层攻击。另外,可以通过VPN安全网关上的访问控制策略,对内网PC进行严格的基于“五元组+时间”的访问控制。如:为确保安全性,可对允许上网的PC进行IP和MAC绑定,并通过网关中的安全策略设置对这些PC的数据流进行状态检测,以确保不能被仿冒;也可以使用网关中的“用户上网认证”功能,使用户在使用浏览器上网浏览时,首先要通过网关的访问密码认证;禁止某些URL网址的访问等。3) 安全网关具备八个等级的Qos控制功能,能够为VOIP和视频等需要优先的网络应用,保留
8、带宽和优先处理,这样当网络拥挤时,也能够保障VOIP和视频的畅通和话音质量。安全网关能够将访问控制策略与保留带宽绑定,并能为这些应用设定优先级,共有8个处理等级可以设置。4) 深信服公司的负载均衡网关有防火墙功能,为以后进一步加强总部内网的安全留下发展的空间。对于各地的分支机构: 我们可以根据各分支机构的不同情况,分别部署硬件安全网关或安全客户端系统(配合USB KEY)到各驻外机构。具有子网的各驻外机构采用ADSL或者其他宽带方式(如:Cable Modem、FTTB等)接入Internet。建议在有一定规模的局域网出口处,部署中低端型号的安全网关,如:VPN2050或P5100;建议在仅有
9、少数终端的分支机构(如:办事处),在需要联入远程教育网的终端上安装深信服公司的安全客户端软件(与USB KEY配合使用),从而和总部联网实现VPN加密通讯。对于教师和学员等移动用户:XX大学远程教育系统的用户数目庞大,主要包括:教师和学员。对于这么大数量的用户,需要有一个很好的组织方式,能够方便管理和维护,并且和应用系统能够无缝整合,实现VPN接入身份认证和应用系统身份认证完全实现统一:统一管理、单点登录。对于教师,由于数量较少,人员比较稳定,而且使用的系统与内部管理关联紧密,所以需要更高的安全性。我们建议采用:安全客户端配套USB KEY来接决教师和总部VPN安全网关的互联互通。对于学员,由
10、于数量庞大,而且分布在全国各地,不便进行现场支持,而且稳定性相对较差,所以我们建议采用:纯软件版的安全客户端系统实现和总部VPN安全网关的互联互通。,同时通过“帐户名+ 口令”的方式进行VPN接入身份认证;并且通过定制,实现VPN接入的“帐户名+ 口令”与应用系统的“帐户名+ 口令”完全一致,实现单点登录。根据上述方法,一种对用户(教师和学员)实现统一管理的方法,可采用LDAP目录来保存用户信息,所有的用户信息都保存在LDAP服务器上。LDAP是Lightweight Directory Access Protocol的缩写,基于X.500标准,但是简化了很多并且可以根据需要定义。与X.500
11、不同的是,LDAP支持TCP/IP,这是访问Internet所必须的。通过LDAP可以访问存储在LDAP目录中的信息。LDAP目录采用树型层次结构来存储数据,就象DNS的主机名一样,LDAP目录中记录的的标志名(Distinguished Name)用来读取单个记录,并回溯到目录树的顶部。大多数的LDAP服务器都为读密集型的操作进行专门的优化。因此,当从LDAP服务器中读取数据的时候会比从关系型数据库中读取数据快一个数量级。也是因为专门为读的性能进行优化,大多数的LDAP目录服务器并不适合存储需要经常改变的数据。对于学员组织结构这样需要经常查询,但是很少修改的信息,非常适合存储在LDAP目录中
12、。LDAP允许根据需要使用ACL(访问控制列表)来控制对数据的读写权限,指定不同的用户可以拥有不同的操作权限,实现用户信息的分级管理。针对XX大学远程教育网的情况,LDAP目录用来存储学院的学员信息,LDAP目录可以根据学院的组织结构来组织。LDAP目录以学院为根目录,以不同的系为下一级目录,如果有需要,每个系可形成再下一级的目录,最后的记录项保存学员的相关信息。同时,通过使用LDAP的ACL,允许学院的管理员有对所有用户信息有读写权限,而系管理员只对本系的用户信息有完全的读写权限。采用LDAP目录来存储用户信息,可以根据学院组织结构来组织用户,方便地实现用户的分级管理,减少管理员的工作量。当
13、用户通过VPN客户端请求连接到安全网关时,先以SSL方式连接到VPN7150安全网关,并上传“帐户名和密码”,安全网关从LDAP服务器获取用户的相关信息,并校验用户身份。如果用户身份校验通过,安全客户端将和安全网关建通过IKE协商建立VPN隧道,通过隧道访问内网应用服务器。LDAP服务器由应用系统管理员进行管理。2.3 深信服AD简介深信服AD系列应用交付产品,使您的业务发布更加快速、稳定,大幅度提升客户的应用访问体验。 深信服application delivery(AD)应用交付产品包含链路负载、服务器负载、商业智能分析等功能,相对于其他同类产品,深信服AD最主要的特色就是加入了商业智能分
14、 析功能。深信服AD不仅能为企事业单位提供链路负载和服务器负载以及其它附带功能,而且还能为其提供一种为企业业务运营提供决策依据的工具。深信服应用交付已经在国土资源部、最高人民法院、新闻出版总署、云南省电网、四川省银联、国美电器、联想移动、中融国际信托等用户处获得了成功应用。产品特点u 快速、智能的应用交付深信服AD系列产品不仅包含传统的链路负载均衡以及服务器负载均衡的所有功能,同时具备单边加速、DNS透明代理、链路繁忙控制、智能路由、商业智能分析等众多快速、智能的优化技术,能够最大程度提升用户的访问体验。 u 单边加速功能独一无二的单边加速功能,客户端无需安装任何插件和软件即可提升用户访问速度
15、,这使得用户可以更快更稳定地访问发布内容,打造稳定智能的业务发布平台。 u 商业智能分析深信服AD应用交付产品区别于传统负载均衡设备,更加关注企事业单位应用的整体交付过程中与业务、网络优化相关的一系列问题。其中最显著的特点就是,在保证应用交付过程中稳定性的前提下,不仅可以知悉组织网络和服务器的运行状况,更重要的是可以帮助组织分析自身的业务系统运行状况,以此为高层的网络优化和业务优化提供决策依据。 u 链路负载和服务器负载二合一深信服AD产品作为专业的应用交付设备,能够为用户的应用发布提供全方位的解决方案,包括链路优化和服务器优化,四到七层负载均衡,实现对各个链路以及服务器状态的实时监控,同时根
16、据预设的规则将请求分配给相应的链路以及服务器,以此最终实现数据流的合理分配,使所有的链路和服务器都得到充分的利用,扩展应用系统的整体处理能力,提高应用系统的稳定性,改善用户的访问体验,降低组织IT投资成本。u 高投资回报比深信服AD系列应用交付产品打破国外厂商垄断,在同等投入水平下,具备链路、服务器二合一负载均衡解决方案,并直接开通SSL加速、缓存、压缩等众多优化功能,获得超出业界同类产品的设备性能。 功能价值链路负载均衡技术功能功能价值负载均衡算法丰富:轮询、加权轮询、加权最小连接等满足客户多种负载形式的需求,将用户访问请求合理的分配,实现业务快速、智能、稳定的访问支持入站/出站双向负载入站
17、流量及出站流量均支持负载均衡,提升组织多链路资源的带宽利用率DNS透明代理即使内网用户DNS服务器配置不良,亦能实现上网链路的最佳选择链路拥塞控制实时检测多链路状态,避免将请求发送给已过载的链路,提升链路使用率,实现链路保护链路健康检查链路健康检查,及时排除链路故障应用负载均衡技术功能功能价值负载均衡算法丰富:轮询、URL散列、动态反馈、最快反应等将用户访问均衡的分配给各台服务器,提升服务器响应速度,服务器资源利用率,以及访问请求的响应速度数据压缩缓存及http压缩,答复降低服务器压力,缩短用户下载资源的时间,提升效率单边加速客户端无需安装任何插件及软件情况下,大幅提升访问速度,改善用户体验S
18、SL加速将SSL加解密工作转交给应用交付设备,降低对服务器资源的占用,提升服务器响应能力服务器健康检查服务器健康检查并及时发现故障服务器,保障用户访问的连贯性商业智能分析技术功能功能价值链路负载报表提供流量、访问次数、带宽利用率等面数据统计,帮助管理人员直观的了解链路运行状态服务器负载报表提供流量、访问次数、并发连接数等数据,帮助管理人员直观了解服务器运行状态商业决策BI提供用户时段分析、用户地域分析、用户类别分析等数据,让企业决策者清晰了解访问者分布及特点,为管理提供智慧决策依据稳定性统计具备链路稳定性及服务器稳定性报表,管理人员可查看各链路、服务器状态是正常、繁忙还是故障,便于及时调整设备
19、管理技术功能功能价值智能告警系统当服务器、应用系统故障时,以邮件、短信等方式通知管理员,以便及时维护并保障业务正常全中文界面图形化配置界面,具备配置向导辅助配置,大大降低配置难度多级授权管理用户与角色相分离,实现管理权限最大化细分,保障组织信息管理安全性安全防护DOS攻击及ARP欺骗防护手段阻挡来自互联网的攻击,提高系统安全性配置备份/恢复支持从设备图形配置界面直接备份及恢复备份配置,便于设备管理2.4 深信服VPN网关简介深信服为您提供高速、易用、安全且高度可靠的SSL VPN产品。作为中国SSL VPN领域的绝对领导者,深信服SSL VPN解决方案已在政府、金融、运营商、能源、教育、大中型
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 远程教育 网络 解决方案 分析 17
![提示](https://www.taowenge.com/images/bang_tan.gif)
限制150内