logo资料库

网络系统设计方案.doc

第1页 / 共12页
第2页 / 共12页
第3页 / 共12页
第4页 / 共12页
第5页 / 共12页
第6页 / 共12页
第7页 / 共12页
第8页 / 共12页
资料共12页,剩余部分请下载后查看
1. 系统需求
2. 设计原则
3. 总体设计
3.1 主干技术选型
3.2 局域网结构
3.3 广域网连接
3.4 网络管理
3.5 信息安全管理
4. 网络方案设计
4.1 设计概述
4.2 核心交换机
4.3 分布层交换机
4.4 接入交换机
4.5 广域网接入
4.6 网络管理系统
4.7 信息安全管理
4.7.1 网络设备管理的安全性
4.7.2 网络设备的安全特性
4.7.3 专用安全设备
5. 附件
1.1. 系统需求 系统需求 项目的弱电系统总体设计要求是“理念先进、技术一流、经济实用和今后良好的扩展 性”,满足用户的特殊要求,达到国家建设部智能化建筑的甲级标准并通过验收。项目中的 计算机网络系统将为建筑内信息系统提供稳定、可靠、安全的信息流通环境。网络系统是 xxxxx 工程中的重要系统,它将作为多种应用系统的系统沟通平台,包括管理系统,业务 系统等,因此网络系统应定位于提供高性能,高可靠的系统设计。 2.2. 设计原则 设计原则  可靠性 xxxxx 工程的信息应用系统具有较高的可靠性要求,这决定了作为信息传输平台的网络 系统也具有高度的可靠性。  高性能 网络中可能存在复杂多元的应用系统,如多媒体应用,办公自动化,专业应用等,对 网络的负载能力要较高要求。  可扩展性和可升级性 目前 xxxxx 工程处于一期建设中,将来还将建设二级工程,网络系统将逐步扩大,同 时随着应用系统的逐步完善,网络系统也将进行相应的扩展和升级,因此网络应具有 良好的可升级扩展性。  易管理、易维护 xxxxx 工程中网络系统分布于多个建筑物中,同时网络系统中承载的应用系统重要性较 高,因此网络系统需具有良好的可管理性,降低维护成本,放患于未然,保障业务系 统的正常运行。  安全性
xxxxx 工程 计算机网络系统技术方案 根据 xxxxx 工程业主的特殊定位,网络要求有极高的安全性要求。 3.3. 总体设计 总体设计 3.13.1 主干技术选型 主干技术选型 选择合理的网络主干技术对一个大型网络来说十分重要,它关系到网络的服务品质和 可持续发展的特性。网络主干包括主干网设备之间及其与汇聚点核心设备之间的连接。 对于 xxxxx 工程,我们选择采用千兆以太网 GE 技术、相对于其他宽带主干技术,它和 以太网,快速以太网有更好的兼容性,在园区网规模或中小型城域网中具有最高的性能价 格比。 3.23.2 局域网结构 局域网结构 采取何种网络结构和建筑分布,应用需求均有较大的关系。通常在大型网络的设计中, 网络结构分为三层,即核心、分布和接入层。核心层提供网络的核心路由交换功能,分布 层负责将接入层设备汇聚进入核心层,接入层提供提供终端用户的接入网络。每个层次的 网络专注于其功能要求,使网络设计模块化,便于管理和扩展。 对于 xxxxx 工程,相对于园区网,网络分布在较大范围内,包括信息中心/办公区,科 研办公区,对外接待区,服务中心,生活设施区,辅助用房,休闲中心及将来得二期建筑。 根据布线结构,科研办公区为一点数较大的单体建筑,将再设立两级配线间,简化了线缆 结构,相应网络结构为二层结构和三层结构相结合的方式,即对于科研办公区,通过核心 交换机,分布层交换机,接入交换机三级结构,而对于其他分配线间则通过核心交换机, 接入交换机的二级结构(见后图)。 根据 xxxxx 工程需求,网络中包含内网和外网,通常内网中运行业务系统,办公自动 化系统及专网应用等,外网运行互联网应用。业务系统具有较高的可靠性要求,因此网络 结构上,内网网络主干需要更高的可靠性,内网网络核心采用了两台骨干交换机,分别和 分布层交换机通过千兆光纤连接,从而形成了一个全网无单点故障的骨干网络。而外网出 第 1页
xxxxx 工程 计算机网络系统技术方案 于应用需求和成本的考虑,可采用单骨干交换机的架构,如下图: 3.33.3 广域网连接 广域网连接 广域网方面通常包括互联网接入和专网接入。 互联网接入提供对互联网访问,目前互联网宽带接入的方式有 ADSL、CableModem、ATM、 宽带城域网等,ADSL 和 CableModem 通常用作个人用户或小型公司的宽带接入,ATM 需要专 用接入设备,成本太高。而宽带城域网是通过光纤由 ISP 处引入,通过转换器转为以太网 口接入用户设备,该种接入方式的接入带宽可由运营商端进行准确而灵活的限速,符合了 xxxxx 工程随着应用的发展逐步增加互联网接入带宽的需求,在接入设备上也无需专用广 域网接入设备,可通过防火墙直接接入即可。 专网连接用于和相关单位或企业的网络连接,即 Extranet。根据我方的工程经验和对 专网互联技术的了解,专网连接通常有 DDN/FR(帧中继)/ATM 的专线连接、远程拨号连接以 及构建在公网上的 VPN 专网等多种方式,ATM 方式价格较高;远程拨号连接由于速率较低, 通常作为备份方式;而 VPN 通过公网传输,存在一定的风险性。因此综合考虑,如租用运 营商线路,出于安全性的考虑,可采用通过 DDN/FR 电信专线的方式,或直接通过自建的内 部城域光缆网连接。 由于连接了公网和外部专网,安全性是必须考虑的,为此需配置防火墙设备,防火墙 提供了较普通网络设备具有更完善的安全手段,提供了对内外网隔离和防外部攻击等特性。 第 2页
xxxxx 工程 计算机网络系统技术方案 如网络存在一些提供外部访问的应用,如专网业务应用等,这些网段的安全性级别高于外 网,但低于内网,我们可将这些网段通过防火墙的第三个或第四个等网口接入,该区域被 称为 DMZ 区(非军事区),DMZ 区介于内外网之间,可作为缓冲地带,DMZ 区的安全问题不 会直接威胁到内网。广域网连接示意图如下: 3.43.4 网络管理 网络管理 根据xxxxx工程的特点,我们认为网络管理系统应具有以下特点:  以应用系统为导向,在最大程度上保证应用系统运行的高稳定性。  开放易用,在采用先进技术同时不会增加业务运行的人工维护成本。  提供丰富的管理特性,满足复杂网络环境中的多方面管理需求。  所提供的管理功能模块尽量相互集成。 网络中的所有网络资源,如交换机的设备工作状态、网络性能、通讯延时等应均可通 过直观的人机介面进行监控、管理。使网络管理员不但可以改正出现的问题,还可以发现 潜在问题。因此我们认为网管系统的主要功能应包括拓扑管理,故障管理,配置管理和性 第 3页
xxxxx 工程 计算机网络系统技术方案 能管理等功能。 3.53.5 信息安全管理 信息安全管理 根据xxxxx工程的安全定位,信息安全管理是xxxxx工程中一个较重要的网络应用,它 关系到网络中各种重要数据,应用的安全性,直接影响xxxxx工程的正常运作。对于xxxxx 工程,安全管理可以从以下几方面考虑:  网络设备自身的安全性 提供对网络设备配置访问的安全性,应采用严格的用户认证访问,安全的Telnet 和SNMP机制等措施,保证网络设备被安全访问。  网络交换设备的安全策略 根据应用系统,用户终端的分类和安全需求,通过划分虚网,设置访问控制权限, 以及限制路由等策略,提供底层数据访问的安全性。  专用安全设备和系统 除了网络设备本身可以提供的安全性,还应配置安全设备以提供专门的安全策略。 1) 防火墙防护 主要提供不同网段间的访问控制,应用控制,实时防攻击等能力,防火墙采用状 态检测技术,可动态判断流经数据包的合法性,大大提高了访问安全性。 2) 入侵检测 作为一种被动式安全防范,安全威胁可以来自内部和外部,防火墙只能控制其他 网段对安全网段的访问,但对于内部或少量通过了防火墙的攻击访问就无法控制, 为此采用入侵检测探测系统,实时监测重要网段,重要服务器的访问数据,一旦 发现非法访问和攻击行为即发出警报,从而最快速度的发现出现的安全问题。 3) 身份认证等技术 对于远程拨号或重要网段接入用户,常要求通过身份认证赋予接入权限,为此需 提供专用的身份认证服务器,提供基于Radius,TACAS+等一系列动态认证服务。 4) 防病毒软件和数据备份 对于应用级的数据安全,可配置防病毒软件。为提供其易用性,可采用Server 第 4页
xxxxx 工程 计算机网络系统技术方案 -Client架构的防病毒软件,由服务器自动向客户端分发最新的防病毒代码。 4.4. 网络方案设计 网络方案设计 4.14.1 设计概述 设计概述 充分考虑了 xxxxx 项目的建筑结构,现状和发展前景,结合我公司丰富的工程经验, 我们认为其网络系统的设计应本着高标准,高性能,整体规划,逐步实施的原则进行,网 络系统即能满足相当长时间内的用户需求,又可在将来根据应用系统的发展和网络规模的 发展,轻松地进行可靠性,性能,容量等多方面的扩展和升级,从而为用户提供性能价格 比最佳,具有良好扩展能力的网络解决方案。 本次建设中局域网部分采用了二级结构设计。内网部分,主干交换机采用两台高性能, 高可靠性核心交换机,通过双千兆链路连接接入层交换机,内网通过路由器和电信运营商 的专线连接业务专网,并通过防火墙对网络进行安全隔离和防护。内网还通过配置入侵检 测探测器提供对重要数据网段,如办公自动化,业务用数据区提供特殊的安全监控。 外网部分,配置单台核心交换机,通过千兆链路连接接入层交换机,并通过防火墙接 入互联网,网络拓扑结构如下图: 第 5页
xxxxx 工程 计算机网络系统技术方案 内网网络拓扑 外网网络拓扑 4.24.2 核心交换机 核心交换机 核心交换机担负着全网的数据交换,其性能很大程度决定了整体网络的性能,根据 xxxxx 工程的实际情况,我们认为核心交换机主要应具备以下特点:  可靠性 核心交换机提供了全网数据的交换,其可靠性决定了整体网络的稳定和可靠。其可靠 性应体现在多方面,包括: 1) 物理层设计 核心交换机应具备关键部件的冗余,包括电源、风扇、管理模块等,放置部件的 偶然性故障导致的核心交换机,乃至全网故障;模块应具备热拔插特性,保证故 障处理时网络服务的延续性;背板采用无源背板设计,进一步加强系统可靠性。 2) 链路层特性 支持多种链路层冗余协议,包括 STP 及其扩展协议,链路捆绑协议等。 3) 网络层特性 提供丰富的三层路由协议,同时支持网关冗余协议(如 VRRP)。  高交换能力和端口密度 第 6页
xxxxx 工程 计算机网络系统技术方案 根据 xxxxx 工程布线的特点,一期内外网各有 30 余个分配线间,总布线点数各为 3000 个左右,二期规划还各将增加 20 余个分配线间,这样要求核心交换机具有较高的千兆 端口密度,可满足接入大量分配线间的需求,而网络系统是这样一个高密度,大规模 的网络,网络中存在丰富的多元化的应用系统,这些均要求核心交换机具有较高的交 换性能,其指标体现在背板容量、包转发率等数据上。  丰富的网络特性 为提供网络中多种应用支持,如对时延敏感的音视频应用,对数据可靠性要求较高的 关键应用,网络应提供较强的 QoS 和 Policing 的功能,同时为提供网络内部的安全性, 它应支持丰富的安全特性,如基于 2-4 层信息的线速访问控制等。 4.34.3 分布层交换机 分布层交换机 分布层交换机用于科研办公区,由于该区共有 11 个三级配线间需接入,分布层交换机 作为多个接入交换机的汇聚点,也需物理结构上的关键部件冗余设计,并具有较高的千兆 端口密度和分布层网络设备性能,如数据包转发能力,Qos,安全性等特性。 4.44.4 接入交换机 接入交换机 对于楼层接入,由于 xxxxx 工程中分配线间点数平均分布在 70-80 个点间,首先接入交 换机尽量采用高端口密度的交换机产品(如 48 个 10/100M 接入端口),其次为提供端到端 的网络特性,接入交换机也应具有较丰富的网络特性和较高的网络性能。具体表现在:  交换性能 提供快速数据转发,主要体现在接入交换机的背板容量和包转发率等指标。  网络特性 提供高性能的 Qos 控制能力,保证真正端到端的 Qos 能力,同时具有丰富的接入安全特 性,如 802.1X,基于 Mac 地址的接入安全特性等。 根据综合布线系统,对于内网和外网,交换机数据端口可按布线点的一定比例配置,暂 按布线量的 60%配置,如下表: 第 7页
分享到:
收藏