网络实验室项目网络实施方案.doc





《网络实验室项目网络实施方案.doc》由会员分享,可在线阅读,更多相关《网络实验室项目网络实施方案.doc(19页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、欢迎共阅网络实验室项目网络实施方案Version 1.0文档属性属性内容项目名称:虹技术有限公司网络实验室项目文档标题:虹技术有限公司网络实验室项目网络实施方案文档版本号:Version 1.0版本日期:2009-10-04文档状态:初稿作者:文档变更过程版本修正日期修正人描述1.02009-10-02文档初稿概述1.1 文档目的撰写此文的主要目的是为了保障“虹技术有限公司网络实验室项目”的顺利实施,根据虹技术有限公司网络建设需求,制定出网络实验室的实施规范和方法。在实际实施工作前,将所有实施步骤、方法和各方需完成的任务明确。1.2 文档适用人员本文档资料主要面向负责“虹技术有限公司网络实验室
2、项目”的设计和实施的虹技术有限公司的网络技术人员,管理人员;以便通过参考本文档资料顺利完成虹技术有限公司网络实验室项目。1.3 文档内容范围本文档内容基于Cisco 3825、Cisco 3845、Cisco 6506、Cisco 3750、Cisco3560、Netscreen ISG1000、NS208、F5等产品,涵盖了此次虹网络实验室(灾备)项目路由、交换安全、网管相关工程内容的工程实施设计方案:1.3.1 实施原则l 实施步骤的完整性,对于每一个实施步骤各方所需要执行的动作有明确的规定,有精确的时间顺序安排,对每一个动作有详细的操作步骤,对每一个执行的动作都有相应的检查是否完成的步骤
3、,达到任何一个只要具有实际实施经验的工程师都能按实施方案完成执行动作。l 详细描述实施方案的风险和局限性,明确使用实施方案所应承担的风险和将导致的后果。l 在实施前需要各参与单位和人员最终确认实施方案的正确性、明确各方所执行的动作和担负的责任。l 对于检查实施方案的每一个阶段是否达到方案要求,需要有每一阶段的测试内容,明确那些测试在指定时间点不能完成或完成后测试结果不正确的情况下需要采用网络回退方案,不再执行实施方案的下一个执行动作或不进入下一个实施阶段。2 项目介绍2.1 项目简介虹技术有限公司将于近期完成网络实验室的建设,为了公司目前及今后的各种业务应用提供可靠、稳定、先进、高效的网络测试
4、环境。网络实验室系统主要包括生产系统网络、运维管理网络。目前,虹正在张江建设网络实验室,作为以提供员工对于网络测试的需求,在这样的背景下,需要启动网络系统的建设,以提供公司测试环境网络。有鉴于此,本文将从公司的网络系统业务需求分析和接入需求分析出发,横向从生产系统网络、运维系统网络,纵向从核心层、隔离层、接入层角度,集中考虑业务系统、接入系统对网络的需求,从而形成张江网络系统的网络设计方案。3 网络设备命名在鹏越惊虹技术有限公司网络实验室建设中,与网络建设有关的设备主要有:l Cisco路由器/交换机l NetScreen防火墙l F5负载均衡器l Allot流量管理设备(不一定完全上)以上设
5、备主机名按本章的定义规则进行命名,命名规则所定义的约定需求能够很容易标识设备所属区域、设备型号以及序号。方便网络运维人员、系统管理人员和资产管理人员的日后工作。3.1 生产网设备命名规范设备命名规则:字段1字段2字段3-(字段4)-n字段1标识设备所属区域,长度1字符:Z:张江(只有一地的话,可以不写)字段2标识设备所属区域核心层分为下面两个区域:l TG:主机连接核心层交换机接入层以A开头,以一位数字表示各子区域l A1:互联网接入l A2:专线接入3.2 运维网设备命名规范设备命名规则:字段1字段2字段3字段1标识设备所属区域,长度1字符:Z:张江(只有一地的话,可以不写)字段2标识设备所
6、属功能区域l MBON:交换机l YW:运维字段3标识设备类型网管区使用CORE表示网络机房中的汇聚交换机,在服务器机房中的使用机柜编号作为标识;其他区域的字段三采用下面的标识l FW:NetScreen防火墙l R:Cisco路由器l SW:Cisco交换机3.3 设备名称一览设备描述设备名称核心层主机系统交换机1Z-TG-1主机系统交换机2Z-TG-2隔离层互联网接入交换机Z-3750-front互联网核心交换机1Z-CORE-1互联网核心交换机2Z- CORE-2接入层互联网出口路由器1Z-A1-R-1互联网出口路由器2Z-A1-R-2互联网流量管理设备Z-A1-BM互联网接入防火墙1Z
7、-A1-FW-1互联网接入防火墙2Z-A1-FW-2互联网接入交换机Z-A1-SW互联网链路均衡设备1Z-A1-LC-1互联网链路均衡设备2Z-A1-LC-2互联网接入汇聚交换机Z-A1-SW-HJ专线路由器1Z-A2-R-1专线路由器2Z-A2-R-2专线接入交换机Z-A2-SW专线接入防火墙1Z-A2-FW-1专线接入防火墙2Z-A2-FW-2专线接入汇聚交换机Z-A2-SW-HJ运维网网管核心交换机Z-MOBN-CORE运维网核心防火墙Z-MOBN-FW4 IP地址和Vlan规划为了使新中心的IP地址具有更好的可扩展性,以及IP地址的层次清晰,新的数据网将启用全新的IP地址。新分配的IP
8、地址层次分明,将清晰的体现网络结构,便于日后的管理和维护。4.1 生产网IP地址和Vlan规划l 核心层应用系统IP地址和Vlan规划此段地址可以是复用地址段,大家的核心内网的地址可以使用一样的。核心层区域IP地址段Vlan ID主机托管192.168.1-10/24自定l 隔离层应用系统IP地址和Vlan规划隔离层区域IP地址段Vlan ID互联网区域10.0.VLAN.0/242-63l 接入层应用系统IP地址和Vlan规划接入层区域IP地址段Vlan ID专线系统172.0.0-254.0/24无4.2 运维网IP地址和Vlan规划运维网区域IP地址段Vlan IDVPN接入部分172.
9、1.100.0/24无MBON区172.1.1.0/242985 设备配置整体规范5.1 VTP protocol生产网里,所有Cisco交换机的VTP 模式设置为Transparent模式,在每台启用VLAN的交换机上手工建立VLAN信息。5.2 Spanning Tree生成树启用协议: Pvst在隔离层中,汇聚交换机(6506和3750)作为网间网VLAN生成树的根,其中编号是1的交换机作为Primary ROOT,编号是2的交换机作为Secondary ROOT。启用Pvst后,不连接交换机的端口的PortFast功能默认打开。5.3 HSRP在隔离层的接入交换机上的接入VLAN端口和
10、互联网区的核心交换机上的网间网VLAN端口开启HSRP功能。其中编号是1的交换机的默认状态为Active,优先级为110;编号是2的交换机作为默认状态为Standby,优先级为90。在设备上配置HSRP 抢占。5.4 路由协议在目前已知的条件下,网络实验室的专线接入区(A2)使用OSPF动态路由协议,其他区域都使用静态路由。5.5 设备安全配置5.5.1 设备访问控制l 访问超时line con 0exec-timeout 5 0line vty 0 4exec-timeout 5 0l 访问源限制ip access-list standard TelnetAuth permit 172.1.
11、1.0 0.0.0.255line vty 0 4 access-class TelnetAuth inl SNMP为设备安全起见,SNMP被使用在只读模式,不在设备上配置RW字串。并且配置ACL,限制访问源。access-list 99 permit 172.1.1.0 0.0.0.255snmp-server community sfit RO 995.5.2 网络设备服务l 关闭全局不需要的服务no service fingerno service padno service udp-small-serversno service tcp-small-serversno ip bootp
12、 serverno ip http serverno ip fingerno ip source-routeno ip gratuitous-arpsno ip domain-lookupno ip http secure-serverl 关闭接口不需要的服务no ip redirectsno ip directed-broadcastno ip proxy-arpno ip unreachablesl 开启提高设备安全性的服务service password-encryption5.5.3 设备端口安全配置l 通用配置1. 不使用的端口配置为Shutdown2. 光纤端口上开启UDLDl 广
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 网络 实验室 项目 实施方案

限制150内