基于MPLS,VPN+VLAN模式的数据通信网安全防护优化实施方案的研究与实现.docx
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_05.gif)
《基于MPLS,VPN+VLAN模式的数据通信网安全防护优化实施方案的研究与实现.docx》由会员分享,可在线阅读,更多相关《基于MPLS,VPN+VLAN模式的数据通信网安全防护优化实施方案的研究与实现.docx(7页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、基于MPLS,VPN+VLAN模式的数据通信网安全防护优化实施方案的研究与实现 摘要:电力数据通信网络平安是电力系统平安管理的重要内容,是关系到电力系统能否有效的、平安的保证电力供应、保障社会发展的重要工作。本文从网路拓扑、技术策略、协议分析方面,分析了我国电力系统数据通信网络平安存在的问题和进行网络平安防护优化的必要性及可行性,并结合实例给出了网络优化的思路和建议。 关键词:数据通信网;接入网;变电站;MPLS VPN+VLAN 中图分类号:TP393.08 文献标识码:A 文章编号:1017-941609-0190-04 随着计算机技术的发展,数据通信网由OSPF+VLAN方式向MPLS
2、VPN协议转换。目前,国网公司已完成省级及以下数据通信网优化整合改造主体工作,实现了数据通信骨干网向地市的延长,但是关于接入网方面的建设几近空白。接入网侧无防火墙,若将MPLS VPN协议干脆应用到接入网侧,将会导致业务被攻击。因此,有必要对接入网的数据通信网建设进行探究和探讨。为了爱护原有网络资源和业务平安,在没有将MPLS VPN协议延长至变电站侧以前,经过现状分析,接入网侧须要采纳MPLS VPN+VLAN混合组网方式。这样,可以使得变电站侧的信息通信业务隔离,不被外界攻击。 1 数据通信网现状 目前,地市公司和县公司变电站侧信息网络边界无平安防护设施,网络拓扑如图1所示,存在设备爱护的
3、平安性问题。信息网络边界无平安防护设施会使网络中的大量设备和终端干脆暴露在广域网下,简单造成数据遭篡改、假冒、泄露或窃取,引发平安事务,对公司平安生产、经营活动或社会形象产生肯定影响,同时也给网络平安运维带来巨大压力。 2 数据通信网改造方案探究 若干脆在接入网侧采纳MPLS VPN协议,信息网络存在平安隐患问题,因此,须要对接入网侧的数据通信网接入方式进行探讨与探讨,保证信息网络平安牢靠。根据“通道透亮传输、业务独立爱护”的原则,为了达到加强网络边界平安防护的目的,进一步提高网络平安防护实力,促使网架结构更加合理,网络运行更加平安稳定,为各项业务的平安稳定运行供应牢靠地网络支撑和保障。公司结
4、合现网实际状况,積极探究新的成熟的解决方案,详细方案如下1-2。 2.1 方案一 在现有网络拓扑基础上,将核心交换机上移,通过配置使信息VPN从MCE中剥离。再将变电站所带各项信息业务全部从MCE交换机剥离,割接至信息CE。在信息CE与地市骨干PE之间,加入平安防护设备,对信息CE内存在的全部设备进行爱护。这样,变电站其他VPN业务,须要通信新增加通道,通过VLAN技术,对不同业务进行区分,通过不同设备上行至骨干PE交换机。网络拓扑如图2所示。 2.2 方案二 将变电站信息VPN业务从MCE下移至信息核心交换机,同时开通变电站至信息核心交换机链路,将变电站信息业务经由信息内网核心交换机上行至M
5、CE交换机,其他VPN业务经由MCE交换机干脆上行。网络拓扑如图3所示。 2.3 方案三 根据目前现有拓扑结构,可以在MCE以下,增加两台汇聚设备,作为全部VLAN的汇聚交换机,各VPN业务网关全部部署在MCE上,整个汇聚交换机及以下全部运行二层业务。将防火墙和IPS等平安防护设备部署在汇聚交换机和MCE交换机之间,实现平安防护。网络拓扑如图4所示。 2.4 方案四 在不变更网络拓扑的前提下,在MCE上或接入层交换机上针对详细业务部署访问限制列表来替代防火墙。 2.5 方案优缺点比较 方案一优点:信息CE和MCE平行,层级分明,拓扑结构清楚。缺点:拓扑变动较大。方案二优点:拓扑变更较小,易于修
6、改。缺点:拓扑结构不够清楚。方案三优点:不须要新增链路。缺点:拓扑变更较大,整网运行二层协议,简单出现广播风暴,环路限制较为困难。方案四优点:网络拓扑不必变更。缺点:由于网络规模不断扩大,站点内业务量不断增加,且不能智能化变更,访问限制列表的运维量将成倍增加。 经过对比分析,公司采纳了方案一,主要缘由:变更后的网络拓扑变得层级分明、更加清楚完整;防火墙能检测TCP状态,可以管理更多TCP/IP应用层协议,路由器、交换机不行以;公司防火墙地址对象数量达30多条,且每个地址对象包含多个段地址,若在路由器、交换机上部署ACL策略,会使得规则条目数量过大而简单出错,且路由器无法创建地址对象;路由器主要
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 基于 MPLS VPN VLAN 模式 数据 通信网 安全 防护 优化 实施方案 研究 实现
![提示](https://www.taowenge.com/images/bang_tan.gif)
限制150内