集团设计研发大厦网络系统设计方案.doc
《集团设计研发大厦网络系统设计方案.doc》由会员分享,可在线阅读,更多相关《集团设计研发大厦网络系统设计方案.doc(40页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、_中冶建工集团设计研发大厦建设项目计算机网络系统设计方案_V3.02012年7月4日目 录第一章 项目背景3第二章 设计原则4第三章 用户需求和设计要求63.1 集团计算机网络系统建设目标63.2 计算机网络点位布局:63.3 设计要求:8第四章 详细设计94.1 计算机网络系统拓扑结构94.2 数据交换设计104.3 路由设计144.4 网络管理144.4.1 简单高效的快速业务部署154.4.2 所见即所得的物理拓扑174.4.3 统一的资源管理184.4.4 建议监控参数184.4.5 网络故障及应急方案194.4.6 网络系统可靠性设计194.4.7 网络节点的可靠性204.4.8 链
2、路可靠性20第五章 无线部署方案215.1 WLAN室内传播模型215.2 AP信号链路损耗计算225.3 AP信号穿透损耗235.4 AP室内覆盖规划235.5 安装要求245.6 方案设计内容25第六章 产品选型276.1 S9300核心交换机276.2 S5700汇聚交换机306.3 S2700接入交换机(培训中心接入使用)326.4 AF1520系列安全网关326.5 WS6603无线接入控制器356.6 WS603SN无线AP366.7 24口POE供电交换机39第七章 配置清单40第一章 项目背景中冶建工集团设计研发大厦位于重庆市大渡口区建桥工业园A区,总用地面积24990,总建筑
3、面积80107.1平方米,主体工程包括一幢集工程设计、技术研发、总部办公和配套设施四大功能为一体的总部大厦,共23层,100米高,附属建筑包括会议中心、餐厅等;其他工程包括培训中心(附属生活服务设施)、健身中心、停车场、食堂等。第二章 设计原则中冶设计研发大厦网络系统平台的设计将会遵循以下的原则: 层次化:中冶设计研发大厦网络系统平台的设计将会遵循层次化的原则,使各个级别的设备及服务均能纳入中冶设计研发大厦整体IT管理平台的管理之中。 模块化:中冶设计研发大厦网络系统平台设计必须实现模块化,各个功能模块相对独立,只有如此才能最符合中冶设计研发大厦的IT实际情况。 简单化:网络系统平台设计的简单
4、化直接关系到网络系统平台运行和维护成本,也是网络系统平台稳定运行的保障。只有操作简单方便,才能易于维护,并具备迅速发现和排除故障的能力。 高可靠:系统的可靠性是网络系统平台健壮和稳定的重要因素之一,所以对网络系统平台的高可靠设计必须考虑全面。 高可用性:网络系统平台必须能够达到并超过业务系统对服务级别的要求。通过多层次的冗余设计,以及平台自身的冗余支持,使得整个网络系统平台能够满足业务系统不间断运行的连接需求,同时也兼顾成本。 安全性:需要考虑网络系统平台数据的完整和安全。网络系统平台需要具有支持整套安全体系实施的能力,以确保员工生产、办公安全。 统一性:中冶设计研发大厦网络系统平台的构造、规
5、划和管理都建立在“一个整体”的基础之上。整体的设计和建设都是基于对中冶设计研发大厦的应用、数据流和用户访问的全面理解。 开放性:网络系统平台建设遵循业界公认的标准制定一个高兼容性网络系统架构,确保设备、技术的互通和互操作性,方便快速部署新的产品和技术,以适应业务的快速增长。 扩展性:网络系统平台在功能、容量、覆盖能力等各方面具有易扩展能力,以适应快速的业务发展和变化的业务需求对网络系统平台的要求。 易管理性:网络系统平台采用分层模块化设计,同时配合整体网络/系统管理,优化网络/系统管理和支持维护。 技术的先进性和成熟性:网络系统平台建设必须具有一定的前瞻性,技术上具有总体先进性,同时考虑到网络
6、系统平台的稳定运行需求,技术选择必须考虑成熟性和先进性相结合。第三章 用户需求和设计要求3.1 集团计算机网络系统建设目标中冶建工集团计算机网络系统主要是以管理信息为主体,连接生产、销售、维护、运营子系统,是一个面向集团的日常业务、立足生产、面向社会,辅助领导决策的计算机信息网络系统。3.2 计算机网络点位布局:集团大厦办公局域分布如右图所示:数据中心机房位于大楼三层,集团总部包括,地下负1层至负3层地下区域,1至5层公共区域,17层至23层办公区域;中冶房地产公司6层至7层;中冶设计院8层至11层;12层至16楼层为对外租赁办公区域(暂不做局域网规划)。大楼共有1802个计算机网络信息点位(
7、见下表),计算机网络接入点1181个,6、10、20层财务网络57个,备份点420个,无线点72个,信息发布点10个,楼宇控制及设备点62个,其中集团公司477个,集团房地产子公司283个,集团设计院子公司465个;无线AP接入点72个(属于集团总部管理);另外培训中心共有481个计算机网络接入点。中冶建工集团大厦信息点位表建筑弱电间网络点财务网络备份点无线AP信息发布BA网络备注楼层编号设计研发大厦-3-2-11FD1259422FD23454223FD3201444主机房位于该楼层4FD4405FD511426FD676932427FD77318428FD812547439FD913555
8、4310FD107313224311FD11132554312FD12313FD13314FD14315FD15316FD16317FD17110404318FD18112394319FD1986344320FD207235384321FD2134844322FD2231114323FD2332643小计1182培训中心1F241313236363363643636536366F25363673636836369363610363611FD263636123636133636143636小计4814813.3 设计要求:根据和中冶建工集团科技质量处多次沟通接洽,现对甲方需求和设计要求描述如下:
9、1、中冶研发大楼网络系统结构采用标准的核心层、汇聚层、接入层三层结构;根据各种业务需求合理配置产品,设计研发大厦采用全千兆交换速率。2、为保证系统稳定性和高可用性,避免单点故障,集团核心层设备和子公司汇聚层设备均为双机热备,各楼层网络设备堆叠后均采用链路接入核心和汇聚交换机;3、子公司汇聚交换机放置于三层机房,供各子公司管理自己公司计算机网络和接入各子公司私有业务服务器;4,本集团通过机房主干路由器以多种方式接入各运营商网络,必须合理规划并保证各子公司独享各自外网出口带宽;5、大楼1至23层做无线覆盖,每层配置4个无线AP,每4层的无线AP共16个接入一台带POE供电的交换机,共5台,通过无线
10、主控制器统一管理;6、交换机各端口需根据业务属性和功能划分Vlan;确保整体网络设计的合理性,可靠性及管理的便捷性。7、培训中心有481个计算机网络接入点,该处单独组网,并独立接入外网,和大楼物理隔离;带宽设计上联千兆,接入百兆。第四章 详细设计根据甲方要求以及对用户具体需求的分析之后,我们为中冶建工集团设计研发大厦的计算机网络系统,做了如下设计。4.1 计算机网络系统拓扑结构 集团设计研发大厦拓补图 集团培训中心拓补图我们在中冶设计研发大厦整体网络基础架构平台设计上,本着层次化的设计思想,把整体网络分层标准的三层架构模式,即:核心层、汇聚层、接入层。整体架构层次分明,并且有利于IT管理控制。
11、在层次划分网络后,又以功能性为基准,划分不同的功能区域板块,如:Internet接入区域、业务系统服务器接入区域等。通过网络分层及功能区域划分,确保了整体网络设计的合理性,可靠性及管理的便捷性。在整体网络设计中,包含:网络安全设计、数据交换设计以下分别对此进行详细阐述。4.2 数据交换设计 在中冶设计研发大厦基础网络平台建设设计中,数据交换是整个网络的关键性指标,合理的设计能提高整体网络的数据处理性能,并提供可靠的安全稳定性。 在此方案中我们推荐采用三层架构体系设计:核心层、汇聚层、接入层。接入层:网络的第一级接入,实现二、三层接入、Qos、广播风暴抑制、边界端口、接入安全认证、VLAN、链路
12、捆绑、POE汇聚层:汇聚来自配线间的流量和执行策略,可作为第一跳网关、路由汇总、负载均衡、快速收敛、Qos、保护核心接入数量核心层:网络骨干,高速数据交换、容量大、可靠性高,快速收敛、网络易扩展。 核心层本项目中,使用两台华为S9303交换机作为大楼办公网络的核心设备,提供接入设备的汇聚,和数据的高速转发。两台大楼核心S9303使用千兆以太网互联(两条GE千兆光纤组成Eth-trunk);两台大楼核心S9303分别通过一条千兆光纤和两台AF1620-UX形成口字型连接;两台大楼核心S9303通过千兆光纤和楼层接入设备形成交叉互联。 汇聚层:汇聚层设备放置于3层计算机网络主机房的各子公司机柜内,
13、由于每个子公司需要放置2台汇聚交换机,为了节约IDF到MDF的光纤链路数量,我们采用交换机堆叠技术,这样IDF内的所有交换机可以看成一台交换机。由于核心到汇聚到接入,我们全程采用光纤链路实现千兆骨干连接,所有设备选择华为5700系列交换机,每台最大支持24口SFP光纤接口。同时最大支持9台设备的堆叠配置,任一设备问题,不影响整体堆叠组的正常运行。我们采用菊花链式堆叠,背板带宽可达12Gbps,能够满足数据包的快速转发。每个堆叠组双光纤链路上连,实现链路层的冗余。 接入层:接入层设备放置于每个最终用户现场,用户终端可以是PC、IPPHONE、POS机等。在接入层设备上,我们推荐采用华为S2700
14、或S5700交换机,通过端口划分到不同的应用VLAN。集团公司接入层交换机通过千兆光纤接口直接和2台核心设备交叉连接;子公司接入层交换机通过千兆光纤接口直接连接各自的2台和汇聚层设备通过上述双链路连接方式,保证了接入层交换机到汇聚层核心层设备的线路冗余;从而提高整个网络系统的稳定性和高可用性,可完全避免线路的单点故障。 三楼计算机网络中心部署网络管理服务器,通过eSight管理软件实现对整个交换机、防火墙产品的监控。 无线网络通过华为WS6303无线控制器,实现对AP的整体接入控制管理。 设计带宽设计研发大厦办公网络为全千兆交换网,即汇聚层、接入层均为千兆带宽。培训楼为千兆主干,百兆到桌面,即
15、接入交换机上联千兆,接入百兆。 STP和VLAN规划在研发楼网络中,楼层接入层为双线Layer-3上联的构架,综合考虑了STP的设计;楼层交换机做Trunk互联。 VlAN及IP网段规划结合大楼整体构架,我们采用以楼层为单位,针对业务划分多个VLAN ,分隔广播域。IP地址的分配以Vlan为单位,划分不同的IP地址段。保证规划的清晰可行。IP地址的整体划分是网络工程设计中的重要环节,网络必须对IP地址进行统一规划并得到有效实施。IP地址划分的好坏,影响到网络路由协议算法的效率,影响到网络的扩展,影响到网络的管理,也必将影响到网络应用的进一步发展。按照IP地址划分原则,研发楼分配20个C类网段用
16、于办公网络,IP地址可设为192.168.101192.168.120/24;192.168.120.0/24 作为互联地址以及管理地址。最终的IP地址分配将根据甲方要求,由设备厂家网络调试人员做合理规划配置。 SNMP网管协议SNMP网管协议默认的认证字符串是Public/Private。如果保持其默认配置,带来较大风险。网络设备上线前务必首先更改为安全的认证字符串。根据研发大楼的需求,全网网络设备启用SNMP 版本3代理,为网管设备提供丰富的管理信息。推荐研发大楼全网设备均使用SNMP的只读模式。如果计划使用简单网管协议用于读写模式,务必很好地考虑使用此模式的风险,在这种模式下,错误的配置
17、可能使路由器具有很大的安全隐患。访问控制列表限制对设备SNMP的访问,明确哪些网段可以通过指定Community值访问本机的SNMP,防止网络外的非法用户通过SNMP对网络进行探测。 VRRP协议在局域网内,终端用户都设置一条相同的以网关为下一跳的缺省路由。主机发往其他网段的报文将通过缺省路由发往网关,再由网关进行转发,从而实现主机和外部网络的通信。当网关发生故障时,本网段内所有以网关为缺省路由的主机和外部网络的通信将中断。为了避免网络中断,可以通过在主机上设置多个网关,但是一般主机只允许设置一个默认网关,此时需要管理员手动添加。这样大大增加了网络管理的复杂度。为了更好的解决上述网络中断的问题
18、,协议开发者提出了VRRP(Virtual Router Redundancy Protocol,虚拟路由器冗余协议),一种便于管理的、实现网络一个网关故障时,保证用户快速、不间断、透明地切换到另一个网关的协议。VRRP。VRRP协议具体内容在RFC 2338中定义,为业界通用标准。其他厂商的私有协议有类似的做法,比如Cisco的私有协议 HSRP(Hot Standby Route Protocol,热备份路由协议) 。 MSTP协议MSTP(Multiple Spanning Tree Protocol)也称为多生成树协议,在IEEE802.1s中定义。和STP(Spanning Tree
19、 Protocol)和RSTP(Rapid Spanning Tree Protocol)相比,MSTP主要引入了“实例(INSTANCE)”的概念。STP/RSTP是基于端口的,而MSTP则是基于实例的。所谓的“实例”是指多个VLAN对应的一个集合,MSTP把一台设备的一个或多个VLAN划分为一个INSTANCE,有着相同INSTANCE配置的设备就组成一个MST域(MST Region),运行独立的生成树(这个内部的生成树称为IST,Internal Spanning-tree);这个MST region组合就相当于一个大的设备整体,和其他MST Region再进行生成树算法运算,得出一个
20、整体的生成树,称为CST(Common Spanning Tree)。实例0具有特殊的作用,称为CIST,即公共和内部生成树,其他实例则称为MSTI,即多生成树实例。 MSTP+VRRP双核心应用方案VRRPMSTP双核心应用方案,网络扩容,维护方便,用户网关和物理链路的双备份,提高了网络系统的可用性。和其他提高网络可用性的方案相比,该方案可以使用较少的客户投资,获得较高的客户收益。同时,在这个方案的基础上,客户可以组合我司产品提高系统可用性的其他技术,比如管理板热备份,获得更高的系统可用性。 拓扑说明:(1)生成树:用户Vlan为101110为instance 1,根桥在S9306A上,Vl
21、an 111-120为instance 2,根桥在S9306B上。(2)VRRP:vlan101-110的VlanIf地址的master在S9306A上,vlan 111-1200的VlanIf的地址的master在S9306B上。Master的产生通过两种方法:一种通过设置接口的IP地址和VRRP组的网关IP地址一致,在这种情况下,设置成和VRRP组的网关IP地址相同的接口IP地址优先级为最高255,自动成为master,比如VRRP组26就是这种情况。另一种是通过设置接口优先级,高优先级选举为master,比如VRRP组31就是这种情况。同时将VRRP通告时间设置为10秒。4.3 路由设计
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 集团 设计 研发 大厦 网络 系统 设计方案
限制150内