建行网络改造总体设计方案.doc
《建行网络改造总体设计方案.doc》由会员分享,可在线阅读,更多相关《建行网络改造总体设计方案.doc(77页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、建行网络改造总体设计方案772020年4月19日文档仅供参考三峡建行网络改造总体设计方案书(讨论稿) 二零零一年四月目 录第1章 三峡建行网络现状41.1 网络连接现状41.1.1 三峡建行城域网现状41.1.2 三峡建行局域网现状51.1.3 三峡建行广域网现状61.1.4 与Internet连接状况71.2 网络应用现状81.2.1 管理网应用现状81.2.2 营业网应用现状91.2.3 外连网应用现状101.3 网络安全现状111.4 网络管理的现状121.5 三峡建行网络存在主要问题121.5.1 三峡建行城域网存在的问题121.5.2 营业网存在的问题:131.5.3 管理网(企业网
2、)存在的问题131.5.4 外连网存在的问题14第2章 网络改造的需求规定152.1 总体目标152.2 网络改造需求152.2.1 三峡建行局域网152.2.2 三峡建行城域网152.2.3 广域网接入162.2.4 网络管理的需求162.2.5 网络安全管理需求162.2.6 语音、视频应用的需求17第3章 网络改造的基本原则18第4章 网络总体设计194.1 三峡建行网络系统改造目标总体架构194.1.1 组网模式194.1.2 网络总体拓扑结构设计204.2 局域网改造204.2.1 局域网改造方案204.3 城域网改造224.4 广域网改造234.4.1 广域网分布层改造234.4.
3、2 广域网接入层改造244.5 外网的连接254.6 可靠性设计264.6.1 设备备份264.6.2 链路备份274.7 网络IP路由设计274.8 面向应用的网络服务284.8.1 业务分类和数据特点的分析:284.8.2 QOS保证28第5章 三峡建行网络管理设计305.1 网管系统功能及其职责305.2 网络管理平台和网管工作站31第6章 网络系统安全设计326.1 安全模型(P2DR模型)326.2 三峡建行网络系统总体安全体系336.2.1 安全策略设计336.2.2 总体安全体系的规定336.3 三峡建行网络级安全设计356.3.1 局域网安全设计356.3.2 广域网安全设计3
4、7第7章 IP电话网络设计407.1 IP电话网络建设的必要性407.2 IP电话所使用的几种技术407.3 CISCO的VoIP解决方案417.3.1 三峡建行与总行的VoIP通信427.4 IP语音的管理43第8章 三峡建行视频会议设计458.1 视频会议系统结构458.2 会议电视终端设备468.2.1 三峡建行会场468.3 实现功能478.4 主要特点47H附件1 三峡建行IP地址分配规划48总行规定IP地址编码结构48三峡建行IP地址规划表48附件2 三峡建行IP联络中心方案50三峡建行CALL CENTER解决方案50三峡建行IPCC体系架构50IPCC功能和优点51IPCC系统
5、构成54IPCC应用软件开发57第1章 三峡建行网络现状 三峡建行作为总行确定的六十个重点城市行之一,经过几年的建设,已建成了覆盖各县市(除W县)城市综合业务网络系统,在此基础上依托总行建成了以清算A卡网络系统、企业内部网为代表的全国性三峡建行内部互连网络。以计算机网络为支撑平台,我行的各类业务应用系统不断推陈出新,开拓了多项新的业务,为我行的业务快速发展发挥了巨大的作用。下面,对三峡建行网络结构具体说明:1.1 网络连接现状1.1.1 三峡建行城域网现状三峡建行中心机房位于科技部二楼。经过自架光纤与三峡建行办公楼、甲路10楼(老机房)、乙办以及丙办连接构成当前的三峡建行城域网,如图所示:如图
6、,三峡建行局域网的中心交换机为一台Cisco Catalyst 5505,配有1个2口100M FX光纤接口模块,经过多模光纤与318和甲路机房的1924C连接。Catalyst 5505还配有两个24口100M以太网接口模块、其中连接两台2924交换机,并经过2924上的100M FX与乙办以及丁办相连。1.1.2 三峡建行局域网现状在Catalyst 5505和2924上根据不同的应用划分了13个不同的VLAN,由于当前我行主交换机没有配置第三层交换功能,VLAN之间的通信只能经过网关来实现。在中心机房中,另有一台Catalyst 5000交换机作为备用机。当前,三峡建行网络中心机房共配有
7、13台路由器分别接入局域网中各个VLAN。路由器应用见表一:设备端口线路速率说明Cisco 7206APort 1X.2564K至各县支行清算Cisco 7206BPort1-8DDN9.6K银企互联、戊地电信代收费Cisco 3640APort1-96DDN 9.6K城综网前台网点Cisco 3640BPort1-64DDN 9.6K 城综网前台网点Cisco 2501APort 1X.259.6K人行同城清算Cisco 2501BPort 1DDN64K移动通信代收Cisco 2501CPort 1DDN64K社保Cisco 2501DPort 1DDN64K银企互联Cisco 2501E
8、Port 1DDN2M支付网关与Internet接入Cisco 2501FPort 1X.259.6K人行贷款资料查询Motorola MP6520 Port 19X.2564K总行清算Port 20PSTN192K总行清算备份Motorola MP6520Port 19X.2564K部分县支行清算Motorola MP6560 Port 19DDN/FR64K总行企业网三峡建行318机房是三峡建行办公大楼结构化布线所有信息点的集合地,318机房的1924从中心机房的Catalyst 5505得到VLAN信息,经过对其端口划分不同的VLAN,三峡建行大楼中各个不同的网络系统实现了与中心机房的通
9、信。其它局域网甲路机房、乙办以及丙办也是这种模式。各县支行以及城区其它支行(办事处)基本都完成了三部一室的本地局域网布线工作。1.1.3 三峡建行广域网现状三峡建行的广域网线路普遍采用的低速通信链路,其中城市综合网是主要租用中国电信的DDN,前台网点经过串口通信协议,直接连到三峡建行网络中心的设备,部分县行营业部由于原来与清算共用线路还是采用的X.25,利用路由器连接到三峡建行网络中心,以上租用的线路带宽都只有9600bps;清算A卡网络由于县支行已经改为直连,能够说向下已经没有单独的线路,三峡建行清算A卡(含外币卡)系统与总行和上海连接采用的是64k X.25(复用);三峡建行企业内部网已经
10、与全辖所有二级机构开通连接,城区除乙办和丙路办、营业部等少数是经过三峡建行自架的光纤上的以太网外,其余均租用电信的DDN,县支行大都采用的是X.25,带宽只有9600bps,以路由器方式接入。三峡建行企业网与总行连接采用的是中元公司提供的中元帧中继,带宽64K。我行通信线路的主要备份方式为电话拨号。网络设备以CISCO、MOTOROLA 为主。另外以城市综合网为基础,我行独立开发了多种新业务,实现了与证券、电信、人行等外单位的网络互连,连接线路一般为DDN,通信速率9600-64K都是采用路由器连接的方式。1.1.4 与Internet连接状况三峡建行当前已经开通了Internet连接,用于网
11、上银行业务,带宽为2M,、连接拓扑图如图: 如图所示三峡建行支付网关与Internet连接采用了当前比较完备的网络安全体系和技术,防火墙采用的是IBM Firewall 3.12,并安装了ISS网络安全管理软件进行安全漏洞扫描、入侵检测审计等,上述连接已经获得总行的验收认可。1.2 网络应用现状根据三峡建行对网络业务的划分,能够将三峡建行网络业务划分为:核心业务和外连业务。核心业务是三峡建行业务开展的基础业务,包括以城市综合网为基础的营业网和以企业内部网为基础的管理网两部分;外连业务是三峡建行依托核心业务系统,针对辖区内的企业和客户开发的业务网络系统。各系统应用关系如下图所示:1.2.1 管理
12、网应用现状三峡建行当前正在管理网(企业网)使用的主要是基于LOTUS/NOTES平台上开发的应用,现在在三峡建行辖区范围内管理网上运行应用系统主要包括:电子邮件系统、信息网站、人力资源、信贷信息管理、移民资金管理、办公自动化系统、国际结算系统等。除少数应用系统外,大多数应用系统都向下推广到县支行一级,辖区内管理网(企业网)用计算机大约300余台,IP地址分配采用年总行统一规划的企业网地址。另外管理网与市人行存在临时的连接,用于定期本地贷款单位资料查询。管理网(企业网)拓扑连接如下图1.2.2 营业网应用现状三峡建行当前的营业网应用主要是城市综合网,全行共有前台网点余个,ATM 台,金融查询机台
13、,Pos 余台,城市综合网以太网采用年总行下发的营业网段98.42.63.0,而城市综合网广域网前台网点地址没有标准可循;清算A卡网的前置机和各县清算组前台(清算组前台已经与前台会计柜改为直连后的会计柜机器)采用总行清算系统分配的网段的IP地址。另外随着新业务的开展,前台网点还往往下联一些特定业务的前置设备(例如金融查询机和个贷前置机),这些设备地址也没有统一的规定。营业网拓扑连接如下图:1.2.3 外连网应用现状三峡建行充分利用三峡建行网络优势,积极开拓业务领域,先后与电信、证券、人行、社保局等多家实现了网络互连互通,一般我们是采用路由器+前置机的方式,使外连网与城综网隔离,即每个外连系统都
14、独自采用一台路由器和一台前置机,路由器配置静态路由和相应的访问控制,前置机屏蔽所有无关的服务。外连网的IP地址分配由于没有可遵循的标准,分配时有很大的随意性。网络拓扑连接如下图:1.3 网络安全现状三峡建行在网络建设过程中已经采取了一些必要的安全措施,如”利用VLAN技术将业务网与企业网逻辑隔离、与各证券网点联网时利用前置机来保证数据传输的安全、拨号访问采用了RADIUS认证、在与Internet接入的支付网关中使用防火墙和ISS安全监控软件等。但从总体整体上分析,三峡建行现有网络中依然存在着一些安全隐患。主要包括以下几个方面: 可靠性安全隐患由于某些网络设备的关键部件存在质量问题或缺陷,导致
15、网络在运行过程中存在可靠性安全隐患。如:MOTOROLA路由器的FLASH Memory工作时极不稳定,经常丢失系统软件,影响了清算A卡系统以及企业网的正常运行。一些系统缺乏备份链路和备份设备,一旦出现故障,势必影响业务的正常开展。 应用系统安全隐患各种应用缺乏统一的规划,未能充分考虑网络上的安全要求,导致三峡建行中心机房的业务运行网段上与外连的应用网段之间缺乏必要的安全屏蔽。有些与外界相连的应用系统缺乏有效的网络安全保障。如:与外界相连应用系统没有按照总行要求的安全连接模式连接,前置机可能存在未屏蔽非必要的通讯端口,可能存在多余的路由表等等。另外对重要的应用服务器没有进行安全监控和漏洞扫描。
16、 病毒入侵安全隐患一些应用系统,特别是基于WINDOWS平台的应用系统,没有安装一些防计算机病毒的软件,给计算机的安全造成了一定的隐患。 黑客攻击隐患 缺乏对黑客攻击进行防止、检测和响应的一整套防黑措施和相应的安全体系,没有明确的安全指导思想和安全模型,不能够对安全事件进行全过程监控和作出相应的响应行动,无法对整个安全系统进行准确有效的安全评估。1.4 网络管理的现状三峡建行当前正在使用Cisco CWSI 2.1专用网管系统,用于管理三峡建行局域网上的网络设备。由于其专用性,该软件无法正确管理非Cisco网络设备,而且无法监控到广域网的运行状态。三峡建行在业务管理中成功引进了BMC管理系统,
17、在对BMC的移植过程中,三峡建行科技人员开发设计了对前台网点实时监控程序,当前这项工作正在实验推广过程中。 1.5 三峡建行网络存在主要问题1.5.1 三峡建行城域网存在的问题根据总行网络改造要求,三峡建行主交换机需要两台,并要求支持第三层交换,而三峡建行现有的主交换机Catalyst 5505没有第三层交换模块,另一台主交换机的备份Catalyst 5000,无论从交换能力还有模块配置均无法满足网络改造的要求。随着以后语音、视屏在网络的应用,三峡建行当前100M骨干局域网将面临拥塞。三峡建行办公大楼结构化布线不规范,线路急需整理,网络设备的运行环境也需要加以改进现有的城市综合网网络地址、企业
18、网地址以及清算A卡网地址都不统一,需要按照总行网络改造的要求加以规范现有城域网之间的光纤缺乏必要的链路备份,一旦光纤出现故障,没有其它应急方案可供选择。1.5.2 营业网存在的问题:当前前台网点使用的IP地址不符合总行规范,必须加以调整。城市综合网(含清算A卡网)与总行采用的是64K X25线路,已经无法承载新的业务一些网点由于业务量大,通信带宽不足,出现通信堵塞,有些网点反映通信故障率比较高当前网点采用的串口通信协议Slip,在新主机上支持不好,给主机安全运行带来隐患。一些县行还在使用X.25,效率比较低,费用比较高。一些网点还外挂诸如查询机、个贷前置机等,网络连接结构凌乱,通信质量无法得到
19、保证。1.5.3 管理网(企业网)存在的问题管理网(企业网)所有非以太网连接的用户接入带宽严重不足。由于现有的组网模式是企业网与城综网彼此隔离,往往综合性的网点需要几条线路,造成浪费。管理网(企业网)广域网中使用的Motorola 路由器故障率高,端口损坏严重,维修困难。管理网(企业网)与总行连接的Motorola 路由器,故障率比较高管理网(企业网)整个IP地址分配基本是符合此次总行建议的规范,但也有部分企业网需要保留的地址被分配了。管理网(企业网)当前还没有必要链路的备份措施。1.5.4 外连网存在的问题 外连网缺乏统一的平台,其广域网地址不符合总行新的Ip地址分配规范,也需要做调整。 外
20、连网与建行核心业务网络耦合度大,外连网业务的变化往往带来核心业务的变动。外连网的网络连接模式,不符合总行网络安全要求,而且还造成设备的利用率不高,监控管理困难。第2章 网络改造的需求规定2.1 总体目标总行骨干网改造是A总行为了适应新形势下银行激烈竞争,提高A银行核心竞争力的一项具有战略意义的举措。三峡建行网络改造作为整个建行网络改造工作的一个组成部分,成功的网络改造将使三峡建行能够在较长时间里在当地同业的竞争中继续保持科技优势,从而推动各项业务的快速发展。三峡建行网络改造的总体目标是以此次总行骨干网改造为契机,在不影响全行正常业务开展的前提下,将当前分离的城综网、清算A卡网和企业网整合成为统
21、一的以IP技术为主体的稳定、可靠、高效的综合网络平台,实现建行核心业务和外连业务的有机分离,为最终完成全建行数据集中做网络准备。2.2 网络改造需求2.2.1 三峡建行局域网1、根据总行骨干网改造方案,三峡建行局域网需要有两台主交换机,而且都必须能够支持第三层路由交换,而三峡建行当前只有一台主交换机Catalyst 5505且没有配置第三层交换模块。这次网络改造中需要增加三峡建行网络中心需要增加一台高档交换机,并增加配置Catalyst 5505相应的第三层交换模块。2、经过网络改造实现全行核心业务的网段按照总行最近下发的关于调查IP地址使用情况及征集对IP地址修订建议的意见的通知的要求整合,
22、外连业务网络将采用新的接入方式,引进统一的中间业务平台和网络连接平台。3、随着业务的拓展,特别是语音、视频的应用,三峡建行当前的局域网10M/100M也面临带宽不足的压力,考虑在三峡建行大楼与科技部之间的骨干上千兆以太网,三峡建行大楼用低端交换机替换HUB。2.2.2 三峡建行城域网、进一步扩展城域网的连接范围,将丙办的光纤延伸到己支行机关,架设到戊支行机关的光纤,使庚、戊这两个城区主要支行接入三峡建行城域网,减少通信费用。、为三峡建行城域网提供必要的链路备份措施。2.2.3 广域网接入1、与总行的一级骨干网连接按照总行骨干网改造要求实现。2、考虑对伍支行、东办等城区支行以及各县支行等综合性的
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 建行 网络 改造 总体 设计方案
限制150内