校园网技术方案书23278.pdf





《校园网技术方案书23278.pdf》由会员分享,可在线阅读,更多相关《校园网技术方案书23278.pdf(22页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、目 录1 概述.1 1.1 校园网建设背景.1 1.2 旅游职业学院校园网建网需求分析.2 1.2.1 一般建网需求.2 1.2.2 旅游职业学院建网需求.3 1.3 整体建网原则.3 2 总体网络设计.4 2.1 网络拓扑设计.4 2.2 核心层设计.5 2.3 汇聚层设计.6 2.4 接入层设计.7 3 网络业务设计.9 3.1 IP 地址规划.10 3.1.1 IP 地址分配原则.10 3.1.2 IP 地址规划方案.10 3.2 VLAN 的划分.11 3.2.1 划分 VLAN 的必要性.11 3.2.2 划分 VLAN 的方法.12 3.2.3 VLAN 规划.14 4 网络管理方
2、案.15 4.1 网管系统需求.16 4.2 统一网管设计.16 4.3 IMC 智能网管平台.20 1 1.1.1 概述 1.1.1.1 校园网建设背景 我国 互联网事业正在持续快速的发展,并在普及应用上进入崭新的多元化应用阶段!互联网的影响正逐步渗透到人们生产、生活、工作、学习的各个角落。同时,随着国家信息化工作的深入开展,提高教育系统信息化水平成为当前工作的重点。而校园网建设则是教育系统信息化建设的关键,尤其是校园网建设。在信息化的建设过程中,它的作用体现在如下几个方面:1、校园网能促进教师和学生尽快提高应用信息技术的水平;信息技术学科的内容是发展的,它是一门应用型学科,因此,为了让学生
3、学到实用的知识,必须给他们提供一个实践的环境,这个环境离不开校园网。2、校园网为教师提供了一种先进的辅助教学工具、提供了丰富的资源库,所以校园网是学校进行教学改革、推行素质教育的一种必不可少的工具。3、校园网是学校现代化管理的基础,深入、全面的学校信息管理系统必须建立在校园网上。4、校园网提供了学校与外界交流的窗口,学校应将校园网与互联网联接,这也是学校信息化的要求,做到了这一步,通过校园网去了解世界、在互联网上树立学校的形象都是很容易的。教育即未来,作为国家最重要的战略工程,如何应用信息技术改造我们传统的教学和管理手段;如何加深学生对于信息化和信息技术的理解与了解;如何造就同时具备传统和信息
4、双重文化的一代新人,已成为教育界当前最为紧迫的任务之一。信息技术的应用,势必极大地推进教育手段和教育内容的革命性变革。我们对此深信不疑,并将全身心地为之努力。2 1.1.1.2 旅游职业学院校园网建网需求分析 1.1.1.2.1 一般建网需求 旅游职业学院的网络建设本次主要是校区网络新建。在实际的建设过程当中,应当充分考虑到学校内部的校园网多业务以及特色业务等扩展性,如:校园网内部的服务器的访问,由于学生的访问的内容多样化决定,涉及到基础网络设施的建设和业务应用平台建设两个不同的层面。此处主要分析旅游职业学院网络基础设施建设和网络运营方面相关的内容。旅游职业学院校园网络建设从网络流量模型上看和
5、企业网的流量模型相似,用户集中而网络流量大,但实际应用上还存在许多和企业网不同的地方。主要特点如下:1、用户管理的需求:1)使用方便,存在 WEB认证需求。要求能做到基于 WEB的身份认证、多 ISP选择、用户费率查询、带宽动态调整(隐性需求)、多 WEB界面(隐性需求)等。2)需要解决账号和端口绑定问题。通过此种方式限制账号的使用区域。3)对用户带宽进行控制的需求,要求设备能对用户的带宽进行控制,譬如限制为 64K、256K、512K、1M、2M、5M、10M等等级。2、多种教学方式并行的需求:随着校园网的信息化的发展,越来越的多教学方式依托于网络给学生提供多种的特色教学模式 1)多媒体教学
6、。为了更好的为学生提供全方面的教学资料,越来越的多学校在自己的内部局域网上面为学生提供多种教学资料,如:多媒体教学课件、典型的考试资料等等提供给学生上网下载使用。2)VOD点播业务实现,通过建立 VOD视频服务器平台,利用交换机提供的组播功能,为旅游职业学院的用户提供优质的视频效果,同时节省用户带宽。3、安全管理的需求:1)校园用户接受新鲜事务的能力非常强,因此校园也成为黑客最多的场所之一,如何保障校园网络的安全成为建网时不得不考虑的问题,目前主要攻 3 击手段有 DoS,DDoS等 2)上网日志的需求,主要是配合公安机关保证社会的稳定和校园的安全 4、组播业务的需求,特别是可控组播的需求将随
7、着校园信息化的深入而体现出来。对于后期建设的校园监控和电子监考工程也需要网络对组播特性有良好的支持。5、多出口需求:典型的组网有中国教育和科研网(CerNet)出口和公网出口。多出口带来了以下两个需求:1)多权限 ISP需求。用户可通过不同的账号名或采用相同的账号,不同的域名认证,获得不同的上网权限。2)多 ISP分别计费的需求,对应不同的 ISP,计费策略不一致。6、WLAN的需求:随着 WLAN技术的成熟,在校园网内(如会议厅、图书馆等)部署 WLAN也日益成为热点。因此在规划中需要考虑 WLAN的规划。1.1.1.2.2 旅游职业学院建网需求 旅游职业学院系统分为三级,核心层、汇聚层、接
8、入层。1.1.1.3 整体建网原则 早期的校园网主要是共用内部教育系统主机资源,共享简单数据库,多以二层交换为主,很少有三层应用,存在“安全、可管理性较差、无业务增值能力”等方面的问题。现在旅游职业学院校园网建设要实现内部全方位的数据共享,应用三层交换,提供全面的 QoS保障服务,使网络安全可靠,从而实现教育管理、多媒体教学、图书馆管理自动化,而且还要通过 Internet实现远程教学,提供可增值可管理的业务,必须具备高性能、高安全性、高可靠性,可管理、可增值特性以及开放性、兼容性、可扩展性。4 基于对旅游职业学院校园网业务需求的深入理解,结合自身产品和技术特点,H3C公司推出了了完善的旅游职
9、业学院校园网解决方案,为旅游职业学院提供“可管理、可增值、可持续发展”的精品网络。旅游职业学院网络建设遵循以下基本原则:高带宽 为了保障全网的高速转发,校园网全网的组网设计的无瓶颈性,要求方案设计的阶段就要充分考虑到,同时要求核心交换机具有高性能、高带宽的特性,整网的核心交换要求能够提供无瓶颈的数据交换。可扩充性 考虑到旅游职业学院用户数量和业务种类的发展,要求对于核心交换机与汇聚交换机具有强大的扩展功能,旅游职业学院校园网络要建设成完整统一、组网灵活、易扩充的弹性网络平台,能够随着需求变化,充分留有扩充余地。开放性 技术选择必须符合相关国际标准及国内标准,避免个别厂家的私有标准或内部协议,确
10、保网络的开放性和互连互通,满足信息准确、安全、可靠、优良交换传送的需要;开放的接口,支持良好的维护、测量和管理手段,提供网络统一实时监控的遥测、遥控的信息处理功能,实现网络设备的统一管理。安全可靠性 设计应充分考虑整个网络的稳定性,支持网络节点的备份和线路保护,提供网络安全防范措施。1.1.2 总体网络设计 1.1.2.1 网络拓扑设计 网络采用星型结构组网,充分考虑到了网络骨干的高带宽、高可靠性,整网采用高可靠性设备作为核心交换机,设计使用双引擎,双电源保障核心自身的可靠性。下 5 行使用光纤连接到各楼宇汇聚,提供高速率的上行带宽,保障多种教学业务,特别是多媒体、语音等教学课件的高速传输。核
11、心交换机采用多级交换架构,交换网板和引擎分离设计,这样实现控制和转发的进一步分离,提高设备稳定性和性能。CLOS 多级交换架构代表未来的交换技术最先进的技术。各个汇聚层的交换机则通过单模千兆光纤连接到接入层的交换机,接入层交换机为千兆到桌面。拓扑图如下:1.1.2.2 核心层设计 核心层负责整个网络的数据交换,同时也是整网(LAN)的路由中心,全网第三层、第四层操作都通过核心节点集中进行。核心交换机提供局域网内用户对服务器群的高速访问。6 为了充分保障核心交换平台的高可靠特性,我们提供的核心交换设备采用分布式结构,并且为多级交换架构。配置双主控交换板,无源背板设计,所有单板支持热插拔;电源系统
12、采用 1+1 冗余热备份,并支持多路电源输入;支持 STP/RSTP/MSTP协议和 VRRP 协议,能够满足苛刻的电信级网络可靠性要求,系统可靠性达到:99.999。本次网络建设推荐的核心交换机是H3C 公司面向以业务为核心的企业网络架构而推出的新一代高端多业务路由交换机。该产品基于 H3C 公司自适应安全网络的技术理念,在提供稳定、可靠、安全的高性能 L2/L3 层交换服务基础上,进一步提供了业务流分析、基于策略的 QOS、可控组播等智能的业务优化手段,从而为企业 IT 系统构建面向业务的基础网络平台,实现通信整合,数据整合奠定了基础。网络核心的服务器区域,包括网络管理服务器、数据库服务器
13、、认证计费服务器、一卡通服务器、流媒体服务器等等。该区域在网络建成后主要提供内网服务,远程教学、视频点播等业务都由该区域设备提供。方案通过数据中心接入交换机汇聚后,接入到园区网核心。1.1.2.3 汇聚层设计 汇聚层使用根据不同楼群的接入点密度,可以选用华三公司全千兆智能三层交换机,上行连接核心交换机上,同时全千兆下行连接接入层交换机,主要负责旅游职业学院各大楼的数据汇聚。汇聚交换机具备强大的 IRF 堆叠能力。基于最长匹配的路由策略。系统采用逐包转发方式,保证了所有报文均获得相同的转发性能,对“红码病毒”和“冲击波病毒”的攻击具有天生的防御能力,有效保证了设备安全。支持集中式 MAC 地址认
14、证和 802.1x 认证。在用户接入网络时完成必要的身份认证,还可以通过灵活的 MAC、IP、VLAN、PORT 任意组合绑定,有效的防止非法用户访问网络。支持 DUD(Disconnect Unauthorised Device)认证,通过 MAC 地址学习数目限制和 MAC 地址与端口绑定实现。支持用户分级管理和口令保护,支持 MAC 地址学习数目限制、MAC 地址与端 7 口绑定、端口隔离、MAC 地址黑洞;支持防止 DoS 攻击功能。具有丰富的 QoS 特性,支持基于源 MAC 地址、目的 MAC 地址、源 IP 地址、目的 IP 地址、端口、协议的L2L7 复杂流分类,充分保障了复杂
15、网络对于 QoS 规则的要求。在本次组网中非常适合从事汇聚层面的工作。1.1.2.4 接入层设计 接入层是直接与用户相连的设备,使用数量较多,分布较广,所以接入层交换机应该具备较高的性价比,并可支持远程供电和远程管理。H3C的接入交换机支持强大的二层功能和 ACL功能,可有有效保障局域网的安全。局域网上的一台主机,如果接收到一个 ARP报文,即使该报文不是该主机所发送的 ARP请求的应答报文,该主机也会将 ARP报文中的发送者的 MAC地址和 IP 地址更新或加入到 ARP表中。图 1-1 以太网 ARP协议报文结构 ARP欺骗攻击就利用了这点,攻击者主动发送ARP报文,发送者的 MAC地址为
16、攻击者主机的 MAC地址,发送者的 IP 地址为被攻击主机的IP 地址。通过不断发送这些伪造的 ARP报文,让局域网上所有的主机和网关 ARP表,其对应的 MAC地址均为攻击者的 MAC地址,这样所有的网络流量都会发送给攻击者主机。由于 ARP欺骗攻击导致 8 了主机和网关的 ARP表的不正确,这种情况我们也称为ARP中毒。图 1-2 ARP欺骗攻击是如此简单 由于 ARP中毒后,所有的流量都需要经过攻击者进行转发。如果攻击者具有转发能力,在攻击开始和攻击结束是都会引发一次网络中断,攻击过程中网络速度变慢,网速变慢原因跟发送大量的 ARP流量消耗了带宽以及其本身处理能力有限有很大关系;如果攻击
17、者不具有转发能力,网络出现传输中断,直到攻击停止及 ARP表恢复正常。接入交换机防御 ARP攻击,识别并读取 ARP报文内容,然后根据报文内容判断是否存在欺骗攻击行为,对于 ARP欺骗报文进行丢弃处理。9 图 1-3 接入交换机部署 ARP入侵检测 ARP入侵检测在接入交换机进行部署,接入交换机同时启用DHCP Snooping对DHCP报文进行监测。DHCP Snooping通过监测 DHCP报文记录了用户的 IP/MAC/VLAN/PORT等信息,并形成一个 DHCP Snooping绑定表。交换机端口接收到的 ARP报文后,通过查找 DHCP Snooping建立的绑定关系表,来判断 A
18、RP应答报文的发送者源 IP、源 MAC是否合法。若 ARP报文中的发送者源 MAC、IP 匹配绑定表中的内容,则认为是合法的报文,允许通过;否则认为是欺骗攻击报文,就进行丢弃。ARP入侵检测能够防止接入终端发起任何 ARP欺骗攻击,如果全网部署 AII功能,可有效解决 ARP欺骗攻击问题。另外由于 ARP欺骗攻击,经常伴随者发送大量的 ARP报文,消耗网络带宽资源和交换机 CPU资源,造成网络速度的速度降低。因此接入交换机还需要部署 ARP报文限速,对每个端口单位时间内接收到的 ARP报文进行限制,很好地保障了网络带宽资源和交换机 CPU资源。1.1.3 网络业务设计 10 1.1.3.1
19、IP 地址规划 IP 地址的合理规划是校园网网络设计中的重要一环,大型计算机网络必须对地址进行统一规划并得到实施。IP 地址规划的好坏,影响到网络路由协议算法的效率,影响到网络的性能,影响到网络的扩展,影响到网络的管理,也必将直接影响到网络应用的进一步发展。1.1.3.1.1 IP地址分配原则 为保证对于上网学生的可查询性,且考虑到 10.xxx.xxx.xxx私网地址不存在短缺等因素,建议旅游职业学院的 IP 地址采用 10.xxx.xxx.xxx私网 IP 地址接入的方式进行建设。要与网络拓扑层次结构相适应,既要有效地利用地址空间,又要体现出网络的可扩展性和灵活性,同时能满足路由协议的要求
20、,以便于网络中的路由聚类,减少路由器中路由表的长度,减少对路由器 CPU、内存的消耗,提高路由算法的效率,加快路由变化的收敛速度,同时还要考虑到网络地址的可管理性。具体分配时要遵循以下原则:唯一性:一个 IP 网络中不能有两个主机采用相同的 IP 地址;简单性:地址分配应简单易于管理,降低网络扩展的复杂性,简化路由表项 连续性:连续地址在层次结构网络中易于进行路径叠合,大大缩减路由表,提高路由算法的效率 可扩展性:地址分配在每一层次上都要留有余量,在网络规模扩展时能保证地址叠合所需的连续性 灵活性:地址分配应具有灵活性,以满足多种路由策略的优化,充分利用地址空间。主流的 IP 地址规划方案分为
21、纯公网地址、纯私网地址和混合网络地址三种。当校园网以私网地址分配或采用混合网络地址接入时,要求校园网提供地址变换功能,过滤掉私网地址。1.1.3.1.2 IP地址规划方案 11 内部地址的分配原则是按建筑物进行的,视用户的数量,1/4、1/2、整个私网的划分。对于相对固定不变的教学区采用静态分配 IP 地址,为防止地址盗用,采用 IP 地址与端口、地址绑定;对于流动性大、用户人数多、用户增长快的学生区采用动态分配 IP 地址,采用 By Port的 Vlan,小范围地限制地址盗用问题。静态 IP 地址对于用户来说可以实现对应物理位置的查询,对全网的 IP 地址与物理位置的对应有全面、可靠的管理
22、。对于服务器、网络设备互连端口地址、设备 Loopback地址建议使用静态 IP 地址,而且各属自不同的 IP 地址段,有利于骨干路由表的简化与路由的快速处理;1.1.3.2 VLAN 的划分 1.1.3.2.1 划分 VLAN的必要性 VLAN是建立在各种交换技术基础之上的。所谓交换实质上只是物理网络上的一个控制点,它由软件进行管理,所以允许用户利用软件功能灵活地配置资源,管理网络。利用交换设备中的虚网功能,不必改变网络的物理基础,即可重新配置网络。采用虚网功能,网络性能可以获得较大的改善:1.虚网技术能对工作组业务进行过滤,有效地分割通信量,因而能更好地利用带宽,提高网络总的吞吐量。2.采
23、用虚网技术可以将不同楼层或不同房间的设备组成一个网段而不用更改布线,因为虚网技术是从逻辑角度而非物理角度来划分子网的,所以采用虚网技术能减轻系统的扩容压力,将迁移费用降至最小。3.采用虚网技术能有效隔离网络设备,增加网络的安全性和保密性。虚拟网络的安全策略采用的主要协议为 IEEE802.1Q,此协议结合有鉴别和加密技术以确保整个网络内部数据的保密性和完整性。4.虚网技术能对属于同一工作组的用户提供广播服务,但与传统的局域网协议所不同的是,虚拟局域网能限制广播的区域,从而节省网络带宽。12 5.虚拟局域网可以建立在不同的物理网络上,用封装的办法支法支持不同的网络协议络协议,如 SNMP、NMP
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 校园网 技术 方案 23278

限制150内