吉通上海公司IDC方案项目建议书 222093.docx
《吉通上海公司IDC方案项目建议书 222093.docx》由会员分享,可在线阅读,更多相关《吉通上海公司IDC方案项目建议书 222093.docx(63页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、第二章 网络方案1 概述如下图是整个IDC的建设框架,本章将阐述网络框架的建设以及网络管理。网络架构运运行在布布线系统统,供电电系统等等基础系系统之上上,同时时为主机机系统和和应用系系统提供供平台。而而在横向向结构上上,IDDC的网网络运行行离不开开网络管管理和运运营维护护。网络络架构的的可靠,稳稳定,高高效,安安全,可可扩展,可可管理性性将直接接关系到到上层的的主机系系统和应应用系统统,也将将直接关关系到IIDC业业务的顺顺利开展展和运行行。总之之,网络络架构是是IDCC建设框框架中重重要而又又承上启启下的一一环,网网络系统统的设计计是否完完善将直直接影响响到IDDC建设设的质量量。IDC网
2、络络架构的的整体设设计框架架如下图图所示。IDC的业业务将包包含接入入业务,空空间出租租业务,托托管业务务,管理理业务和和增值业业务。本本章将在在介绍IIDC网网络设计计的同时时,阐述述每个设设计要点点对IDDC业务务的影响响和重要要性。因因为上图图中整个个IDCC建设框框架的最最终目的的是为了了IDCC业务的的开展和和拓展,在在这个框框架的每每个部分分都必须须贯穿为为IDCC业务开开展服务务的宗旨旨。本章将从托托管服务务,网络络安全,IInteerneet连接接,内容容交换,内内容传送送,后台台连接和和网络管管理等方方面具体体阐述IIDC网网络解决决方案对对IDCC业务的的针对性性设计。2
3、托管服务务IDC的基基本业务务包括网网站托管管(Weeb hhosttingg)和主主机托管管(Coo-loccatiion)两两大类。其其中网站站托管分分为共享享式和独独享式两两种。由由于其业业务模式式的不同同,使得得其在对对网络设设计时的的要求也也不相同同。以下下分别给给出基于于两种不不同模式式时的网网络全貌貌。2.1 基于主机机托管的的IDCC网络全全貌主机托管是是IDCC初期为为其用户户提供的的一种基基础服务务。网站站及企业业用户自自身拥有有若干服服务器,并并把它放放置在IIDC的的机房里里,由客客户自己己进行维维护。主机托管业业务的特特点:投投资降低低,用户户可使用用已购买买的服务务
4、器等设设备,无无需再作作设备投投资,并并且可采采用IDDC提供供的线路路。该业务适合合于自身身有较强强的网络络运行维维护经验验并在数数据中心心建立之之前已投投入人力力物力建建设了网网站设备备的大型型企业用用户。如如著名的的Yahhoo、eeBayy、Ammazoon。ccom都都采用了了主机托托管业务务。提供主机托托管业务务的IDDC向其其用户提提供的业业务主要要包括与与Intternnet网网的连接接以及提提供独立立安全的的场地,这这样对于于IDCC而言在在进行网网络设计计时必须须考虑提提高网络络连接的的速度及及可靠性性,从而而为用户户提供高高质量的的服务。对主机托管管业务,IIDC可可为客
5、户户提供nn x 1000M或者者千兆独独占带宽宽的电信信级专业业机房租租用服务务,包括括 随时可扩充充的独占占带宽 UPS不间间断电源源保障 24小时实实时摄像像监控 电源控制系系统 保安系统 消防系统以及可选的的机柜出出租: 标准电信级级机柜:高2MM、深11M或11。2米、宽宽19英英寸 每台机柜提提供独立立电源控控制 高速以太网网接口 独立风扇设设备基于主机托托管业务务IDCC的网络络全貌如如下图所所示,网网络分为为Intternnet连连接层、核核心层和和服务器器接入层层。在提供主机机托管服服务给用用户时,IIDC服服务提供供商将负负责提供供Intternnet连连接层、核核心层、分
6、分布层及及服务器器接入层层的设备备并保障障其稳定定运行。用用户则需需要自己己负责服服务器以以及包含含防火墙墙等在内内的内部部网络。有有关网络络各层的的描述,请请参见后后续相应应章节。2.2 基于网站站托管的的IDCC网络全全貌网站托管是是IDCC经过发发展后而而开展的的一项业业务。用用户采用用IDCC提供的的服务器器来存放放数据,运运行软件件。总体体来讲数数据中心心的硬件件设备主主要包括括:服务务器阵列列、网络络设备(路路由器、交交换机)、机机房控制制设备、防防火系统统、备用用电源、空空调设施施等。数数据服务务中心的的建设除除了必须须具有一一定面积积的机房房和相当当数量的的服务器器外,还还必须
7、对对运维管管理、安安全系统统、监控控等设施施、工具具和专业业服务进进行深入入的考虑虑。提供网站托托管业务务的IDDC向其其用户提提供的业业务主要要包括网网络设施施及网站站托管,这这样对于于IDCC而言在在进行网网络设计计时必须须考虑以以下要素素: 提高服务器器及Weeb应用用的可访访问性,这这需要网网络具有有内容识识别(CConttentt Awwaree)的功功能 为方便租用用主机的的用户易易于控制制及管理理其主机机内容,提提供相应应的管理理平台。2.2.1 独享式网网站托管管IDC为用用户提供供专用主主机,这这更适合合于具有有复杂业业务的站站点。专专用主机机可以为为这些关关键应用用提供高高
8、质量、安安全的服服务。对对于这种种业务模模型,用用户将其其服务器器包给了了数据服服务中心心经营者者,用户户不必拥拥有计算算机、网网络方面面的技术术人员而而享受数数据服务务中心所所提供的的全套专专业服务务。为了保证服服务质量量,获得得相应的的高增值值服务费费用,IIDC服服务经营营者通常常与用户户制定SSLA(SServvicee Leevell Aggreeemennt)。运运营者遵遵照SLLA上规规定的条条例保证证服务的的不间断断、丢包包率、网网络响应应时间。经经营者通通过提供供例如:平台设设计、服服务监控控、服务务品质测测试、网网络安全全管理和和缓存等等项增值值服务加加强市场场竞争力力。对
9、中小型网网站而言言,无论论是从运运营维护护的角度度,还是是对整体体业务收收入而言言,与场场地租用用的服务务相比,独独享主机机服务更更能吸引引IDCC的经营营者。根根据用户户需求的的不同,我我们可以以定义单单机,双双机集群群或包括括数据库库服务器器的独享享主机服服务包。其其他作为为独享主主机托管管服务的的一部分分还应包包括: 电信级高品品质机房房环境和和设备 可靠的供电电系统 恒温恒湿控控制系统统 19英寸标标准机架架 10M/1100MM共享或或独占接接口 独立IP地地址 服务器配置置 服务器系统统软件安安装、调调试 247网网络系统统管理维维护与技技术支持持 24小时实实时的服服务器运运行状
10、态态、流量量监测 详细的访问问统计报报告 紧急状况的的处理2.2.2 共享式网网站托管管又可称为虚虚拟主机机业务,是是指在一一种Innterrnett的网站站工作环环境下,IIDC的的网络服服务器可可以容纳纳许多相相互独立立的多个个网站和和Emaail系系统,并并且由IIDC提提供管理理维护服服务。而而每一位位客户可可以有条条件地访访问和控控制服务务器上的的一小部部分,从从而用来来构建自自己的网网站。虚拟主机依依托于一一台服务务器,多多个网站站可以在在这台服服务器上上共享资资源(硬硬盘空间间、处理理器以及及内存空空间),单单独的一一台服务务器上可可以同时时运行多多个虚拟拟主机。虚拟主机是是一种
11、初初级的网网络系统统方案,其其用途主主要是容容纳一些些中小型型企业应应用以及及静态网网页。在在商业网网站发展展的早期期阶段,是是系统采采取的主主要解决决方案。其其业务需需求的前前提如下下: 建设网站系系统需要要高额的的硬件费费用; 缺乏维护这这些系统统的有经经验的专专家; 网站比较简简单; 交互应用程程序较少少; 网络带宽的的限制。现在Intternnet上上很多网网站都采采用虚拟拟主机系系统方案案。虚拟拟主机业业务市场场将会随随着这个个产业的的发展而而不断调调整与变变化,不不断地满满足如小小型企业业、社会会团体以以及其它它仅需要要一种简简单的网网页系统统的需求求。但由由于这种种业务模模式的技
12、技术难度度不大,所所需投资资较小,竞竞争也比比较激烈烈,利润润也较低低。在IDC网网络建设设初期,虚虚拟主机机业务为为服务提提供商提提供了巨巨大的市市场机遇遇,而且且它是实实施其他他增值服服务(例例如应用用托管业业务)的的基础。共享式网站站托管是是深受中中、小企企业欢迎迎的一个个价廉物物美的服服务,内内容包括括: 国际、国内内域名代代理申请请 URL域名名解析 FTP访问问及其密密码修改改 断点续传支支持 CGI/PPerll支持,专专用CGGIBBIN目目录 Activve XX/VBB Sccrippt支持持 JAVA Appplett/Cllasss支持 防火墙保护护 服务器244小时不
13、不间断运运行 WEB设计计服务 WEB CCounnterr计数器器 Banneer广告告条 搜索引擎 Emaill自动转转发、回回复及邮邮件列表表支持IDC可根根据用户户对以上上功能的的选择及及对存储储空间的的要求,定定义成不不同级别别的服务务包提供供给最终终用户。在基于网站站托管业业务IDDC的网网络全貌貌如下图图所示,网网络分为为Intternnet连连接层、核核心层、分分布层、服服务器接接入及后后台管理理平台。在提供网站站托管业业务时,IIDC服服务提供供商需提提供并管管理所有有各层的的设备,对对于IDDC的用用户是完完全透明明的,从从而用户户可以专专注于其其业务而而无需负负责任何何系
14、统的的管理。对对于网络络结构中中各层的的详细描描述,请请参见后后续相应应章节。3 网络安全全众所周知,作作为全球球使用范范围最大大的信息息网,IInteerneet自身身协议的的开放性性极大地地方便了了各种计计算机连连网,拓拓宽了共共享资源源。但是是,由于于在早期期网络协协议设计计上对安安全问题题的忽视视,以及及在使用用和管理理上的无无政府状状态,逐逐渐使IInteerneet自身身的安全全受到严严重威胁胁,与它它有关的的安全事事故屡有有发生。对对网络安安全的威威胁主要要表现在在:拒绝绝服务、非非授权访访问、冒冒充合法法用户、破破坏数据据完整性性、干扰扰系统正正常运行行、利用用网络传传播病毒毒
15、、线路路窃听等等方面。这这就要求求我们对对与Innterrnett互连所所带来的的安全性性问题予予以足够够重视。 IDC以IInteerneet技术术体系作作为基础础,主要要特点是是以TCCP/IIP为传传输协议议和以浏浏览器/WEBB为处理理模式。所所以我们们在IDDC的设设计中必必须充分分重视安安全问题题,尽可可能的减减少安全全漏洞。此此外,我我们还应应该根据据IDCC的客户户需求提提供不同同的安全全服务,同同时最大大限度的的保证IIDC 网络管管理中心心(NOOC)自自身的安安全。3.1 IDC的的安全需需求我们把对于于IDCC的安全全需求分分为三类类:分别别是IDDC基本本服务,IID
16、C增增值服务务,IDDC NNOC。对于IDCC基本服服务的安安全需求求如下: AAA服务务,提供供认证,授授权及审审计的功功能 防Dos 黑客攻攻击功能能 线速ACLL功能 对于IDCC 增值值服务的的安全需需求如下下: AAA服务务,提供供认证,授授权及审审计的功功能 防Dos 黑客攻攻击功能能 线速ACLL功能 防火墙及防防火墙平平滑切换换功能 入侵检测功功能 漏洞检测功功能 线速NATT对于 IDDC NNOC的的安全需需求如下下: AAA服务务,提供供认证,授授权及审审计的功功能 防Dos 黑客攻攻击功能能 线速ACLL功能 防火墙及防防火墙平平滑切换换功能 入侵检测功功能 漏洞检测
17、功功能 线速NATT ACL的策策略管理理 安全元件的的策略管管理 VPN3.1.1 AAA服服务所谓AAAA是(AAuthhentticaatioon、AAuthhoriizattionn、Acccouuntiing)的的缩写,即即认证、授授权、记记帐功能能,简单单的说:认证:用户户身份的的确认,确确定允许许哪些用用户登录录,对用用户的身身份的校校验。授权:当用用户登录录后允许许该用户户可以干干什么,执执行哪些些操作的的授权。记帐:记录录用户登登录后干干了些什什么。AAA功能能的实施施需要两两部分的的配合:支持AAAA的的网络设设备、AAAA服服务器。RRADIIUS/TACCACSS+是实
18、实施AAAA常用用的协议议,认证证软件需需要有完完整的记记帐功能能,并且且可以将将USEER 信信息直接接导入软软件的用用户数据据库,极极大方便便的AAAA服务务的用户户管理。在使用AAAA的功功能后用用户通过过网络远远程登录录到网络络设备上上的基本本过程如如下:用户执行远远程登录录命令(例例如:TTelnnet),网网络设备备提示输输入用户户姓名、口口令。用户输入口口令后,网网络设备备向AAAA服务务器查询询该用户户是否有有权登录录。AAA服务务器检索索用户数数据库,如如果该用用户允许许登录则则向网络络设备返返回PEERMIIT信息息和该用用户在该该网络设设备上可可执行的的命令同同时将用用户
19、登录录的时间间、IPP作详细细记录;若不能能在用户户数据库库中检索索到该用用户的信信息则返返回DEENY信信息,并并可以根根据设置置向网管管工作站站发送SSNMPP的警告告消息。当网络设备备得到AAAA的的应答后后,可以以根据应应答的内内容作出出相应的的操作,如如果应答答为DEENY则则关闭掉掉当前的的SESSSIOON进程程;如果果为PEERMIIT则根根据AAAA服务务器返回回的用户户权限为为该用户户开启SSESSSIONN进程,并并将用户户所执行行的操作作向AAAA服务务器进行行报告。通过AAAA的实施施我们可可以方便便的控制制网络设设备的安安全性,同同时结合合ACLL的设置置限制能能够
20、进行行远程登登录的工工作站的的数量、IIP地址址降低网网络设备备受到攻攻击的可可能性。3.1.2 防DoSS黑客攻攻击在拒绝服务务(DooS)攻攻击中,恶恶意用户户向服务务器发送送多个认认证请求求,使其其满负载载,并且且所有请请求的返返回地址址都是伪伪造的。当当服务器器企图将将认证结结果返回回给用户户时,它它将无法法找到这这些用户户。在这这种情况况下,服服务器只只好等待待,有时时甚至会会等待11分钟才才能关闭闭此次连连接。当当服务器器关闭连连接之后后,攻击击者又发发送新的的一批虚虚假请求求,以上上过程又又重复发发生,直直到服务务器因过过载而拒拒绝提供供服务。分布式拒绝绝服务(DDDOSS)把D
21、DoS又又向前发发展了一一步。DDoS攻攻击需要要攻击者者手工操操作,而而DDOOS则将将这种攻攻击行为为自动化化。与其其他分布布式概念念类似,分分布式拒拒绝服务务可以方方便地协协调从多多台计算算机上启启动的进进程。在在这种情情况下,就就会有一一股拒绝绝服务洪洪流冲击击网络,并并使其因因过载而而崩溃。DDOS工工作的基基本概念念如图所所示。黒黒客(cclieent)在在不同的的主机(hhanddlerr)上安安装大量量的DooS服务务程序,它它们等待待来自中中央客户户端(cclieent)的的命令,中中央客户户端随后后通知全全体受控控服务程程序(aagennt),并并指示它它们对一一个特定定目
22、标发发送尽可可能多的的网络访访问请求求。该工工具将攻攻击一个个目标的的任务分分配给所所有可能能的DooS服务务程序,这这就是它它被叫做做分布式式DoSS的原因因。实际的攻击击并不仅仅仅是简简单地发发送海量量信息,而而是采用用DDOOS的变变种工具具,这些些工具可可以利用用网络协协议的缺缺陷使攻攻击力更更强大或或者使追追踪攻击击者变得得更困难难。首先先,现在在的DDDOS工工具基本本上都可可以伪装装源地址址。它们们发送原原始的IIP包(rraw IP pacckett),由由于Innterrnett协议本本身的缺缺陷,IIP包中中包括的的源地址址是可以以伪装的的,这也也是追踪踪DDOOS攻击击者
23、很困困难的主主要原因因。其次次,DDDOS也也可以利利用协议议的缺陷陷,例如如,它可可以通过过SYNN打开半半开的TTCP连连接,这这是一个个很老且且早已为为人所熟熟知的协协议缺陷陷。为了了使攻击击力更强强,DDDOS通通常会利利用任何何一种通通过发送送单独的的数据包包就能探探测到的的协议缺缺陷,并并利用这这些缺陷陷进行攻攻击。 防范攻击的的措施 1。 过滤滤进网和和出网的的流量 网网络服务务提供商商应该实实施进网网流量过过滤措施施,目的的是阻止止任何伪伪造IPP地址的的数据包包进入网网络,从从而从源源头阻止止诸如DDDOSS这样的的分布式式网络攻攻击的发发生或削削弱其攻攻击效果果。2。 采用
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 吉通上海公司IDC方案项目建议书 222093 吉通 上海 公司 IDC 方案 项目 建议书
限制150内