网络系统设计方案

上传人:M****1 文档编号:486156675 上传时间:2023-09-22 格式:DOCX 页数:14 大小:145.20KB
返回 下载 相关 举报
网络系统设计方案_第1页
第1页 / 共14页
网络系统设计方案_第2页
第2页 / 共14页
网络系统设计方案_第3页
第3页 / 共14页
网络系统设计方案_第4页
第4页 / 共14页
网络系统设计方案_第5页
第5页 / 共14页
点击查看更多>>
资源描述

《网络系统设计方案》由会员分享,可在线阅读,更多相关《网络系统设计方案(14页珍藏版)》请在金锄头文库上搜索。

1、1. 系统需求项目的弱电系统总体设计要求是“理念先进、技术一流、经济实用和今后良好的扩展 性”,满足用户的特殊要求,达到国家建设部智能化建筑的甲级标准并通过验收。项目中的 计算机网络系统将为建筑内信息系统提供稳定、可靠、安全的信息流通环境。网络系统是 xxxxx 工程中的重要系统,它将作为多种应用系统的系统沟通平台,包括管理系统,业务 系统等,因此网络系统应定位于提供高性能,高可靠的系统设计。2. 设计原则可靠性xxxxx 工程的信息应用系统具有较高的可靠性要求,这决定了作为信息传输平台的网络 系统也具有高度的可靠性。 高性能网络中可能存在复杂多元的应用系统,如多媒体应用,办公自动化,专业应用

2、等,对 网络的负载能力要较高要求。 可扩展性和可升级性目前 xxxxx 工程处于一期建设中,将来还将建设二级工程,网络系统将逐步扩大,同 时随着应用系统的逐步完善,网络系统也将进行相应的扩展和升级,因此网络应具有 良好的可升级扩展性。 易管理、易维护xxxxx 工程中网络系统分布于多个建筑物中,同时网络系统中承载的应用系统重要性较 高,因此网络系统需具有良好的可管理性,降低维护成本,放患于未然,保障业务系 统的正常运行。 安全性根据 xxxxx 工程业主的特殊定位,网络要求有极高的安全性要求。3. 总体设计3.1 主干技术选型选择合理的网络主干技术对一个大型网络来说十分重要,它关系到网络的服务

3、品质和 可持续发展的特性。网络主干包括主干网设备之间及其与汇聚点核心设备之间的连接。对于xxxxx工程,我们选择采用千兆以太网GE技术、相对于其他宽带主干技术,它和 以太网,快速以太网有更好的兼容性,在园区网规模或中小型城域网中具有最高的性能价 格比。3.2 局域网结构采取何种网络结构和建筑分布,应用需求均有较大的关系。通常在大型网络的设计中, 网络结构分为三层,即核心、分布和接入层。核心层提供网络的核心路由交换功能,分布 层负责将接入层设备汇聚进入核心层,接入层提供提供终端用户的接入网络。每个层次的 网络专注于其功能要求,使网络设计模块化,便于管理和扩展。对于 XXXXX 工程,相对于园区网

4、,网络分布在较大范围内,包括信息中心/办公区,科 研办公区,对外接待区,服务中心,生活设施区,辅助用房,休闲中心及将来得二期建筑 根据布线结构,科研办公区为一点数较大的单体建筑,将再设立两级配线间,简化了线缆 结构,相应网络结构为二层结构和三层结构相结合的方式,即对于科研办公区,通过核心 交换机,分布层交换机,接入交换机三级结构,而对于其他分配线间则通过核心交换机, 接入交换机的二级结构(见后图)。根据 XXXXX 工程需求,网络中包含内网和外网,通常内网中运行业务系统,办公自动 化系统及专网应用等,外网运行互联网应用。业务系统具有较高的可靠性要求,因此网络 结构上,内网网络主干需要更高的可靠

5、性,内网网络核心采用了两台骨干交换机,分别和 分布层交换机通过千兆光纤连接,从而形成了一个全网无单点故障的骨干网络。而外网出于应用需求和成本的考虑,可采用单骨干交换机的架构,如下图:信息中心吟尽T心外网丿d域网结构内网局域网结构33广域网连接广域网方面通常包括互联网接入和专网接入。互联网接入提供对互联网访问,目前互联网宽带接入的方式有ADSL、CableModem、ATM、 宽带城域网等,ADSL和CableModem通常用作个人用户或小型公司的宽带接入,ATM需要专 用接入设备,成本太高。而宽带城域网是通过光纤由ISP处引入,通过转换器转为以太网 口接入用户设备,该种接入方式的接入带宽可由运

6、营商端进行准确而灵活的限速,符合了 XXXXX工程随着应用的发展逐步增加互联网接入带宽的需求,在接入设备上也无需专用广 域网接入设备,可通过防火墙直接接入即可。专网连接用于和相关单位或企业的网络连接,即Extranet。根据我方的工程经验和对 专网互联技术的了解,专网连接通常有DDN/FR(帧中继)/ATM的专线连接、远程拨号连接以 及构建在公网上的VPN专网等多种方式,ATM方式价格较高;远程拨号连接由于速率较低, 通常作为备份方式;而VPN通过公网传输,存在一定的风险性。因此综合考虑,如租用运 营商线路,出于安全性的考虑,可采用通过DDN/FR电信专线的方式,或直接通过自建的内 部城域光缆

7、网连接。由于连接了公网和外部专网,安全性是必须考虑的,为此需配置防火墙设备,防火墙 提供了较普通网络设备具有更完善的安全手段,提供了对内外网隔离和防外部攻击等特性。如网络存在一些提供外部访问的应用,如专网业务应用等,这些网段的安全性级别高于外 网,但低于内网,我们可将这些网段通过防火墙的第三个或第四个等网口接入,该区域被 称为DMZ区(非军事区),DMZ区介于内外网之间,可作为缓冲地带,DMZ区的安全问题不 会直接威胁到内网。广域网连接示意图如下:专网连接专两应用互联网连接防火墙3.4网络管理根据XXXXX工程的特点,我们认为网络管理系统应具有以下特点:以应用系统为导向,在最大程度上保证应用系

8、统运行的高稳定性。开放易用,在采用先进技术同时不会增加业务运行的人工维护成本。提供丰富的管理特性,满足复杂网络环境中的多方面管理需求。所提供的管理功能模块尽量相互集成。网络中的所有网络资源,如交换机的设备工作状态、网络性能、通讯延时等应均可通 过直观的人机介面进行监控、管理。使网络管理员不但可以改正出现的问题,还可以发现 潜在问题。因此我们认为网管系统的主要功能应包括拓扑管理,故障管理,配置管理和性能管理等功能。3.5 信息安全管理根据XXXXX工程的安全定位,信息安全管理是XXXXX工程中一个较重要的网络应用,它 关系到网络中各种重要数据,应用的安全性,直接影响XXXXX工程的正常运作。对于

9、XXXXX 工程,安全管理可以从以下几方面考虑:网络设备自身的安全性 提供对网络设备配置访问的安全性,应采用严格的用户认证访问,安全的 Telnet 和SNMP机制等措施,保证网络设备被安全访问。 网络交换设备的安全策略 根据应用系统,用户终端的分类和安全需求,通过划分虚网,设置访问控制权限 以及限制路由等策略,提供底层数据访问的安全性。 专用安全设备和系统 除了网络设备本身可以提供的安全性,还应配置安全设备以提供专门的安全策略。1) 防火墙防护 主要提供不同网段间的访问控制,应用控制,实时防攻击等能力,防火墙采用状 态检测技术,可动态判断流经数据包的合法性,大大提高了访问安全性。2) 入侵检

10、测 作为一种被动式安全防范,安全威胁可以来自内部和外部,防火墙只能控制其他 网段对安全网段的访问,但对于内部或少量通过了防火墙的攻击访问就无法控制, 为此采用入侵检测探测系统,实时监测重要网段,重要服务器的访问数据,一旦 发现非法访问和攻击行为即发出警报,从而最快速度的发现出现的安全问题。3) 身份认证等技术 对于远程拨号或重要网段接入用户,常要求通过身份认证赋予接入权限,为此需 提供专用的身份认证服务器,提供基于Radius,TACAS+等一系列动态认证服务。4) 防病毒软件和数据备份对于应用级的数据安全,可配置防病毒软件。为提供其易用性,可采用Server-Clien t架构的防病毒软件,

11、由服务器自动向客户端分发最新的防病毒代码。4.网络方案设计41设计概述充分考虑了 XXXXX项目的建筑结构,现状和发展前景,结合我公司丰富的工程经验, 我们认为其网络系统的设计应本着高标准,高性能,整体规划,逐步实施的原则进行,网 络系统即能满足相当长时间内的用户需求,又可在将来根据应用系统的发展和网络规模的 发展,轻松地进行可靠性,性能,容量等多方面的扩展和升级,从而为用户提供性能价格 比最佳,具有良好扩展能力的网络解决方案。本次建设中局域网部分采用了二级结构设计。内网部分,主干交换机采用两台高性能, 高可靠性核心交换机,通过双千兆链路连接接入层交换机,内网通过路由器和电信运营商 的专线连接

12、业务专网,并通过防火墙对网络进行安全隔离和防护。内网还通过配置入侵检 测探测器提供对重要数据网段,如办公自动化,业务用数据区提供特殊的安全监控。外网部分,配置单台核心交换机,通过千兆链路连接接入层交换机,并通过防火墙接 入互联网,网络拓扑结构如下图:七區羊计jJ 内网网络拓扑核心交换机岡管工柞站防火墙分布屛交换机n0接入逹机外网网络拓扑42核心交换机核心交换机担负着全网的数据交换,其性能很大程度决定了整体网络的性能,根据XXXXX工程的实际情况,我们认为核心交换机主要应具备以下特点:可靠性核心交换机提供了全网数据的交换,其可靠性决定了整体网络的稳定和可靠。其可靠 性应体现在多方面,包括:1)物

13、理层设计核心交换机应具备关键部件的冗余,包括电源、风扇、管理模块等,放置部件的 偶然性故障导致的核心交换机,乃至全网故障;模块应具备热拔插特性,保证故 障处理时网络服务的延续性;背板采用无源背板设计,进一步加强系统可靠性。2)链路层特性支持多种链路层冗余协议,包括STP及其扩展协议,链路捆绑协议等。3)网络层特性提供丰富的三层路由协议,同时支持网关冗余协议(如VRRP)。高交换能力和端口密度根据 xxxxx 工程布线的特点,一期内外网各有 30 余个分配线间,总布线点数各为 3000 个左右,二期规划还各将增加 20 余个分配线间,这样要求核心交换机具有较高的千兆 端口密度,可满足接入大量分配

14、线间的需求,而网络系统是这样一个高密度,大规模 的网络,网络中存在丰富的多元化的应用系统,这些均要求核心交换机具有较高的交 换性能,其指标体现在背板容量、包转发率等数据上。丰富的网络特性为提供网络中多种应用支持,如对时延敏感的音视频应用,对数据可靠性要求较高的 关键应用,网络应提供较强的QoS和Policing的功能,同时为提供网络内部的安全性, 它应支持丰富的安全特性,如基于 2-4层信息的线速访问控制等。4.3 分布层交换机分布层交换机用于科研办公区,由于该区共有 11 个三级配线间需接入,分布层交换机 作为多个接入交换机的汇聚点,也需物理结构上的关键部件冗余设计,并具有较高的千兆 端口密

15、度和分布层网络设备性能,如数据包转发能力,Qos,安全性等特性。4.4 接入交换机对于楼层接入,由于 XXXXX 工程中分配线间点数平均分布在 70-80 个点间,首先接入交 换机尽量采用高端口密度的交换机产品(如48个10/100M接入端口),其次为提供端到端 的网络特性,接入交换机也应具有较丰富的网络特性和较高的网络性能。具体表现在: 交换性能 提供快速数据转发,主要体现在接入交换机的背板容量和包转发率等指标。 网络特性提供高性能的 Qos 控制能力,保证真正端到端的 Qos 能力,同时具有丰富的接入安全特 性,如802.1X,基于Mac地址的接入安全特性等。根据综合布线系统,对于内网和外网,交换机数据端口可按布线点的一定比例配置,暂 按布线量的 60%配置,如下表:外网数据点和交换机配置:内网数据点和交换机配置:4.5 广域网接入防火墙在 XXXXX 工程中,防火墙用于在互联网接入和专网连接处,提供对内网数据保护,在 防火墙的选择上,主要应考虑其安全特性,数据转发性能等,安全特性指防火墙设备具备 主流的安全策略(如基于包的动态状态判断),提供主流的安全防护特性,同时在数据吞吐 量,每秒可新建会话数,总会话数方面具有良好的特性指标。 路由器路由器在 X

展开阅读全文
相关资源
相关搜索

当前位置:首页 > 学术论文 > 其它学术论文

电脑版 |金锄头文库版权所有
经营许可证:蜀ICP备13022795号 | 川公网安备 51140202000112号