校园网建设思路



渭南职业技术学院 校园网建设思路


王更坤 井德江

二零一一年三月




渭南职业技术学院



一、我院校园网基础建设描述......................................... 3 1.1概述....................................................... 3 1.2网络需求分析............................................... 3 1.3网络设计原则............................................... 4 1.4网络系统结构设计........................................... 5 1.5安全性设计................................................. 8 1.6可靠性设计................................................ 10 二、我院校园网网络系统建设要求
................................... 11 2.1网络设备要求表............................................ 11


2
渭南职业技术学院
我院校园网基础建设描述
1.1概述
方案应针对我院校园网络系统的需求而设计的,结构上应分为:
※网络需求分析 ※网络设计原则 ※校园网络结构 ※网络安全性设计 ※网络可靠性设计 1.2网络需求分析
我院校园网络是一个对外连接互联网络,对内覆盖全院的、高速的、开放的、分布的网络系统;是一个综合性的计算机信息网络系统,它能提供一个开放式的互联环境和资源共享平台,为学院行政办公,教学一线等提供以信息技术为手段的办公及教学服务系统。
我院校园网络按需求应分为三个部分:
1. 架构校园网核心交换机,汇聚交换机以及接入交换机,通过光纤把核心交换机与汇聚交换机连接起来,然后汇聚交换机通过铜缆连接接入交换机形成校园网络骨干;校园网络应支持2000左右用户上网,用户分布于校园内的各个建筑物内,如:行政办公室、教室、教研室等。 2. 网络支持Internet/Intranet各种服务(包括WWWFTP邮件服务等)能够为未来校园内各部门的多种接入提供各种服务,能提出一套完整的/外网安全性问题的解决方案。
3. 采用防火墙和SSL技术,制定严格的安全保密制度和操作规程,以保证资源信息的安全。
4. 应充分考虑网络的扩展能力。例如未来学院家属区可以通过现在新建的校园网轻松扩展升级,将家属区开通互联网。

3
渭南职业技术学院
1.3网络设计原则
根据我院校园网络的实际需求分析,提出以下设计原则: 实用性和先进性原则
网络设计应本着实用性和先进性的原则,一方面能满足应用系统的数据传输的要求,为各信息点提供网络传输服务。另一方面,又要体现网络系统的先进性。一般来说,越是先进的技术价格越高。全方位的使用先进的新产品是不合理的,因此,在网络设计中要把先进的技术和现有的成熟的技术结合起来,充分考虑到渭南职业技术学院的实际情况,在先进性和经济性的中间选出一个平衡点。 高性能原则
网络是应用系统的平台,网络的性能直接影响到整个系统的性能。随着电子技术的发展,计算机的处理能力越来越强,而桌面系统的网络速度从10Mbps现在的1GMbps千兆以太网络。其发展速度远远落后于计算机的处理能力的发展。另一方面,网络上的设备越来越多,应用越来越复杂,使网络的性能成为应用系统的性能瓶颈。特别是我院校园网络节点比较多,对网络中心节点的性能要求较高。因此,网络设计应在实用性的原则上,针对不同的应用,应提供较好的性能。 可靠性原则
网络在应用系统中扮演了极其重要的角色,它的稳定可靠是应用系统运行的保证。目前几乎所有的应用系统都离不开网络,一旦网络崩溃,整个系统就会处于瘫痪状态,这可能带来不可估计的损失,这就要求我院校园网络能够提供百分之百的可靠保证。可靠性实现很大程度上采用设备冗余和线路冗余来保证的,知密切相关的是投资度和冗余设备的使用率。可靠性、投资额、设备使用率三者是互相影响、互相制约的因素,一个设计良好的网络系统,应该是三者的综合平衡。 安全性原则
随着信息化的迅速发展,网络信息系统对安全的要求越来越高,尤其自Internet/Intranet应用发展以来,信息系统的安全已涉及到国家主权等重大问题。校园网络接入互联网络之后,安全保证是校园网络安全的重要一环。在网络设计中要对相关的网络设备、主机系统、应用数据库提供严密的保护,同时又不
4
渭南职业技术学院
能影响的应用系统的功能和作用,对性能的影响也要尽量降到最小。 可管理性原则
由于我院校园网络节点较多、分布较广、网络设备多,具有一定的复杂性。而且在今后的应用中,还会增加新的技术、新的产品。在这种环境下,资源的分布程度和共享程度大大提高,任何微小的故障都可能导致用户应用的失败。网络管理的目标是最大限度的增加网络的可用时间,提高网络设备的利用率、网络性能、服务质量和安全性,简化在复杂网络环境下的管理和控制网络的运行成本,并为系统的优化提供依据。需要注意的是,网络管理不能过分的影响到网络的性能。 可扩展原则
随着校园网络的发展,我院校园网络的业务量也将越来越大,对网络系统的要求也越来越高。同时各种新业务的也会逐步开展。因此,在网络设计中要充分考虑到网络设备的升级能力,即网络设备的扩展能力。网络系统的扩展能力与网络系统的先进性是相辅的,扩展能力能保持网络系统持续的先进性。 1.4网络系统结构设计
网络系统的体系结构包括功能的分层及各层功能通信所遵守的协议。络系统的体系结构也称为"层次与协议的集合"网络系统设计的第一步就是选择网络体系结构,核心内容是决策应当采用的协议集合。
IP协议是网络发展的一个重要推动力,它已经有很长的历史,是与Internet同步成长起来的网络协议。在过去,IP协议并非主导的网络协议。但是进入八十年代末和九十年代,特别是进入九十年代,随着Internet爆炸性增长,IP协议得到了广泛的应用,例如万维网技术,电子邮件,文件传输,等等。所以,IP协议成为主导协议已经不可能逆转,这是市场的选择,也是用户的选择。以IP技术为核心的园区网络,将为基于数据、语音、视频业务的广泛应用提供坚实的基础。
下图说明了我们所选定的整个网络体系结构:

5
渭南职业技术学院

图一 园区网的网络总体结构
考虑到园区网络性能需求、扩展及升级能力的需求,校园网网络将采用层次化设计。采用层次化设计的网络方案有以下优点:
可扩展性:由于网络设备的模块化,以及网络拓扑结构的层次化,因此园区网络将具有良好的可扩展性
简单性:层次化设计可将整个园区网细分成许多小单元,降低了网络的整体复杂性,使网络调试及今后的运行维护、故障排除都更加容易。同时,层次化设计还能有效隔离广播风暴的传播,防止路由循环等潜在的问题。 设计的灵活性:可根据不同区域的网络功能和不同需求灵活设计,任意层次的网络功能或结构的变化不会对其他层次造成影响,无需改变整个环境。
可管理性:层次结构使单个网络设备的配臵及管理维护的复杂性大大降低,更易管理和运营。
为减少网络中各部分的的相互影响,便于网络的实施及管理,所以在网络信息点较多的网络构建中,一般将网络划分为核心层、汇聚层、接入层三个层次。
核心层:整个网络的核心交换机设备,通过宽带高速通讯传输链路(千兆位以太网或多个千兆链路的捆绑,甚至万兆以太网相互连接,构成网络通讯的一级骨干。在设备上,骨干核心交换机要求具有高性能的交换处理能力,灵活的可扩充性,特别强调设备的高可靠性、高可用性要求。通常为保证可靠性采用两台设备构成双核心主干或
6
渭南职业技术学院
单核心设备关键部件全冗余配臵。
汇聚层:汇聚作为大型网络中的承上启下的一层设备,其主要作用在于将较大数量的接入设备通过高密度的千兆或百兆端口汇集,然后再与核心交换机级联,在汇聚层需要承担起所连各个网络之间的子网路由工作,同时对接入层数据进行分流和控制,将接入端的非法和垃圾数据对核心网路造成的影响降到最低
接入层:设备连接应用的客户端桌面设备,即可以采用固定配臵的工作组级交换机,并具有千兆以太网上行端口。设备应该具有可管理性。同时在设备投资上考虑性能/价格比因素。目前在设计接入网络方案时,普遍采用支持SNMPRMONRMONII网管协议的交换机设备,具有支持基于WEB网络管理功能的设备,简化管理工作的复杂性,支持冗余链路功能,提高网络方案的可靠性。可以灵活的划VLAN,支持IEEE802.1p协议,提高网络的控制能力。



7
渭南职业技术学院
1.5安全性设计 系统安全
信息安全分为系统安全和数据安全。而系统安全和数据安全是息息相关的,因为破坏系统安全就会破坏数据在网络上传输的保密性、系统身份认证的可靠性、数据传输和存贮的完整性、信息的不可抵赖性、信息唯一性。
国际互联网络是跨时空的,所以安全问题也是跨时空的。虽然我们国家的网络不发达,但是我们遭到的安全危险确是同国外一样的。
我院校园网络是一个综合的计算机信息网络系统,它运用了Internet互连原理,采用TCP/IP网络技术构建的一个开放性的信息服务平台。中间使用了Windows NT服务器和工作站,浏览器和UNIX系统。这些系统本身具有的系统安全漏洞,以及各种人为的不安全因素,将会对系统的安全造成很大影响。 Intranet本身是一个相对独立的网络空间,相对独立是指它有自己的边界。另一个方面,Intranet具有中央管理,这一点好理解。一个Intranet有它自己的主人,属于某个机构或某个单位,那么这个机构和这个单位要对这个网络实施管理,而且管理的核心内容就是安全。Intranet本身只采用IP识别是不行的,因为IP地址易被窃取。IntranetInternet之间的比较,对主要的差别在于:Intranet没有管理,而Internet有管理。从技术角度来看,Intranet需要一套身份认证和授权管理系统。 概括而言,Intranet的安全需求包括:
1 2 3
解决网络的边界安全,因为它本身和国际互联网络相连接的; 要保证网络的内部安全;不仅要实现系统安全,还要实现数据安全; 建立全网通行的身份识别系统,实现用户的统一管理;在身份识别和资源统一管理的基础上,实现统一的授权管理,所谓的统一授权管理就是在用户和资源之间进行严格的访问控制;
4
信息传输时实现数据完整性和保密性;
Intranet安全从整体上来讲分为两个部分。第一,网络层,保护网络服务的可用性。第二,应用层,保护合法用户的数据的合格存取。在网络层重点解决的是系统安全问题,在应用层重点解决的
时数据安全问题。通过网络层和应用

8
渭南职业技术学院
层、系统安全和数据安全相结合,架构了立体的防护体系,最终来确保网络百分之百的安全。同时,技术手段和管理手段也需要结合。
在网络层限制访问,设一道防火墙,这是最基本的安全设施。但是一个普通的错误认识是:防火墙可以解决网络安全问题。这是不全面的。
网络层的安全检测措施,主要是预防黑客的攻击。这种预防是主动的,在网络运行之前和运行中通过不断的检测来发现问题,然后及时的采取补救措施。就是安全检测的含义,具体的功能包含两个方面:一是检测网络的安全漏洞,者是检测系统的配臵错误。
系统安全策略应该是分层次的,因为在网络的不同层次,又不同的安全需求和不同的解决方案。网络安全方案只有覆盖多个层次,方案才是可靠、安全、没有漏洞的。我们的安全方案分为内、外网两个部分。内部网是指我院校园网络局域部分,外网是指广域网络的连接部分(Internet接入和拨号线路接入用户) 内部网络安全方案
内部安全是指防止内部人员因误操作或有企图的破坏校园网络系统,主要是对信息系统子网的访问控制和各应用系统之间的访问控制。 防火墙和代理服务器
在对内部WEB服务器上设臵内部防火墙,实现重要数据和一般数据的隔离,保护重要数据的隐蔽性。 用户认证(应用层)
为了保证系统有充分的能力来判断是否允许某个用户访问某个文件,系统必须有识别每个用户的手段。识别用户通常使用唯一标识符(ID,它是用户于系统打交道的唯一途径,所有访问请求都可以由他来检验,因此,唯一标识符必须是不可伪造和更改的。
把一个用户和唯一标识符结合的过程称为认证。
通过提供有效的用户名和口令进行身份验证,实现网络资源访问控制和用户级别的管理控制。让用户可以并只能访问他获得的资源。

9
渭南职业技术学院
1.6可靠性设计
在网络设计中,可靠性设计是极其重要的一个环节。因为可靠性实现很大程度上依靠设备的冗余和线路的冗余来保证的,与之密切相关的是投资额度和对冗余设备的使用率。可靠性、投资额、设备使用率三者是互相影响、相互制约的因素,一个设计良好的网络系统,应该是三者的综合平衡。 网络设备的备份
网络设备的备份属于物理层次上的备份,指的是重要的核心交换机、核心路由器等设臵硬件的冗余备份。网络设备的备份又可细分为整机备份和单设备端口备份两种方式。 网络线路备份
网络线路备份基本上也属于物理层次,要与设备备份一起使用。线路备份考虑的主要因素是主要线路和备份线路的类型是否能满足网络通讯的需求,其次是与所用的网络交换机/路由器的配合,再者是备份线路的空闲费用,还要结合网络系统实际的分布特点。



10
渭南职业技术学院
二、我院校园网网络系统建设要求
2.1网络设备要求表
序号
名称
招标参数
转发架构:一体化机箱结构和分布式系统架构 交换容量: 1.44Tbps L2/L3包转率:1100Mpps 机箱槽业: 8,关键部件冗余 引擎、电源(N+1冗余; MAC 地址:≥128K 路由表:≥256K 可支持接口类型: 接口模块10/100BaseT百兆光口、千兆光口、千兆电口、万兆光接口;
1 核心交换
端口容量:万兆端口容量30个,千兆端口容量480个,百兆端口容量480
组播协议:支持IGMPIGMP SnoopingPIM SM/DM IPv6特征: IPv6 PhaseII金牌认证,支持IPv4/IPv6 双模式协议栈,IPv6路由等
CPU保护机制:支持分布式动态保护机制,防Dos、病毒攻击 APP安全:支持ARP自动绑定和ARP Lock 技术,DHCP Snooping 可靠性: 支持VRRP双机热备协议,EAPS环路保护协议 本次配置:主机一台、管理引擎一块、双电源、24端口千兆电口板卡1,24端口1000Base-X SFP光口板卡1; 交换容量 210Gbps,转发性能ê 80Mpps 接口类型: 12 10/100/1000Base-T千兆电接口,≥12个复用1000Base-X SFP端口
扩展插槽:≥支持2端口10G以太网扩展
VLAN特性: 支持基于端口的VLAN,支持基于协议的VLAN,支持基于MACVLAN;最大VLAN(不是VLAN ID 4094 2 汇聚交换
IPv6特征: IPv6 PhaseII金牌认证,支持IPv4/IPv6 双模式协议栈,IPv6路由等
组播路由:支持IGMP v1/v2/v3PIM-SM 路由协议:RIP v1/v2OSPFv2 安全特性:支持ARP防护、锁定;IEEE 802.1x端口认证、Port Security(安全端口)功能
ACL特性:硬件支持IP ACLMAC ACLVlan ACL 冗余备份:支持VRRPEAPS冗余备份协议
管理和维护:支持SNMP V1/V2RMON(1,2,3,9SSHWEB 思科、联想天工、中兴通讯 思科、联想天工、中兴通讯 品牌选型

11
渭南职业技术学院
交换容量: 32Gbps,转发性能: 13Mpps 接口类型: 4810/100M自适应端口,2个复用10/100/1000M铜缆端口
扩展插槽:≥41000Base-X光纤扩展端口,
VLAN特性: 支持基于端口的VLAN,支持基于协议的VLAN,支持3 48口接入交换机
基于MACVLAN;最大VLAN(不是VLAN ID 4094 Security(安全端口)功能
ACL特性:硬件支持IP ACLMAC ACLVlan ACL 功能特性:支持802.1x认证(基于PortMACMAC地址绑定,CPU保护、PvlanIGMPv1/v2 Snooping,静态组播 管理和维护:支持SNMP V1/V2CLIWEB 交换容量 19Gbps,转发性能ê 8Mpps 接口类型: 2410/100M自适应端口,2个复用10/100/1000M铜缆端口
扩展插槽:≥21000Base-X光纤扩展端口
VLAN特性: 支持基于端口的VLAN,支持基于协议的VLAN,支持4 24口接入交换机
基于MACVLAN;最大VLAN(不是VLAN ID 4094 Security(安全端口)功能
ACL特性:硬件支持IP ACLMAC ACLVlan ACL 功能特性:支持802.1x认证(基于PortMACMAC地址绑定,CPU保护、PvlanIGMPv1/v2 Snooping,静态组播 管理和维护:支持SNMP V1/V2CLIWEB 5 光纤模块 Mini-GBIC, SFP, 1000BaseSX, LC 接口(<500m 接口类型:410/100/1000M以太网口,21000Base-X SFP插槽,≥2USB端口
处理性能:吞吐量≥3.8Gbps,≥260万并发连接,每秒新建连接 25000 VPN功能:支持标准IPSecPPTPL2TP等多种VPN技术,VPN6 千兆防火
通道数 2000 工作模式:支持Bypass模式,支持路由模式、桥模式、透明模式, 接入方式:支持ADSL接入、以太网静态IPPPPoE拨号、DHCP动态IP等接入方式
安全防护:支持全状态检测技术,VPN加密,内容访问控制 高级安全:,入侵检测与防护,支持邮件过滤、病毒防护、攻击防护
管理功能:支持图形界面管理,CONSOLE口管理
思科、联想天工、中兴通讯 思科、联想天工、中兴通讯
思科、联想天安全特性:支持ARP防护、锁定;IEEE 802.1x端口认证、Port 工、中兴通讯
思科、联想天工、中兴通讯 备用设备)
安全特性:支持ARP防护、锁定;IEEE 802.1x端口认证、Port (建议3-4
12
渭南职业技术学院
1网络管理系统支持自动拓朴和手工拓朴功能, 可以自动生成可视化设备仿真面板,真实的反映了端口的排列顺序和工作状态,并且能自动定时刷新。
2.支持网络告警功能,并以颜色标明故障设备,并可通过声音、邮件等方式通知管理人员。
3支持以太网中的通用IP设备、SNMP管理型设备的WEBTELNETMIB-BrowserRMON VIEW等多种综合管理方式。
4网络性能分析功能,可以通过图形化界面反映网络的性能,7 网管系统软件
括历史性能和实时性能分析功能。
5可以自动生成可视化设备仿真面板,真实的反映了端口的排列顺序和工作状态,并且能自动定时刷新。支持设备面板图上点击操作,完成设备整体或接口的信息配置、浏览以及性能监控。 6.支持对服务器的性能、进程等监控和管理功能。 7.支持对无线设备的管理和配置功能。
8支持拓朴管理和性能管理器结合为一体,集中管理Trap事件、拓朴管理事件、阀门报警事件、拓朴管理的系统事件和未知类型事件。
9100台设备管理授权。
思科、联想天工、中兴通讯 (请考虑使用适当的服务器和管理平台)
备注:字体加粗部分为硬性关键指标,必须满足






13
渭南职业技术学院
我院校园网信息点统计:
名称 学生公寓 青年公寓 行政办公楼 医学实验楼 公共教学楼 农学教学楼 师范教学楼 图书楼 医学教学楼 食堂

楼宇数量
6 1 1 3 2 1 1 1 1 1 信息点数量
816 96 296 300 200 100 100 100 140 28 2176 建议:各公司设计方案中至少应该把信息点考虑约为2500个。

14
《校园网建设思路.doc》
将本文的Word文档下载,方便收藏和打印
推荐:
下载文档
热门推荐
相关推荐