资源描述
2011年4月13日
网络改造设计方案
XXXXXX项目
文档更新记录
版本号
更新时间
撰写/修订
审 核
修 改 说 明
1.0
2011-04-13
XXX
初始版本
目录
1。 用户系统现状 1
1。1 原网络拓扑结构 1
1.2 原网络分析 1
2. 系统建设需求 2
2.1 网络要求 2
2.2 设备要求 2
3。 解决方案 3
3.1 网络系统改造设计 3
3。2 改造后网络拓扑结构 5
4。 设备选型 6
4.1 设备清单一览表 6
4。2 设备产品资料 6
4.2。1 Quidway® S5300系列全千兆运营级交换机产品说明 6
4.2.2 天融信入侵防御系统TopIDP产品说明 11
4.3。3 天融信防火墙系统TopGuard—NGFW4000系列产品说明 14
广州市协作办网络改造设计方案
1. 用户系统现状
1.1 原网络拓扑结构
1.2 原网络分析
现有网络拓扑结构相对简单,直接从政务外网接入核心交换机,无法保障内网安全;核心采用了非网管交换机,对网络的管理造成不便;接入采用百兆交换机,无法满足高速发展的网络时代带来的巨大信息量的传输;三楼只接入了一台8口交换机,无法满足20个信息点的接入。
2. 系统建设需求
2.1 网络要求
为各类应用系统提供方便、快捷的信息通路;具有良好的性能,能够支持大容量和实时性的各类应用;能够可靠运行,具有较低的故障率和维护要求。提供网络安全机制,满足信息安全的要求,未来升级扩展容易。
整个网络系统采用千兆以太网1000M交换,网络协议采用TCP/IP协议,交换机要求采用主流、成熟、信誉和售后服务均佳的产品,核心交换机支持VLAN等功能,能较好解决突发数据量和密集服务请求的实时响应问题,在内部用户终端进行数据交换时交换引擎不会出现过载现象和数据包碰撞、丢失的现象,还要考虑预防瓶颈出现和补救的相应措施。
2.2 设备要求
根据网络功能需求情况,楼层接入设备需要选择同一型号的设备;网络设备必须在技术上具有先进性、通用性,必须便于管理、维护,应该满足现有计算机设备的高速接入,应该具备良好的可扩展性、可升级性.网络设备在满足功能与性能的基础上必须具有良好的性价比.网络设备应该选择拥有足够实力和市场份额的厂商的主流产品,同时设备厂商必须要有良好的市场形象与售后技术支持。
3. 解决方案
3.1 网络系统改造设计
针对原网络的不足及用户需求,现对原网络设计方案进行升级改造,改造后网络系统采用二层结构:
核心部分
核心采用了一台三层可管理交换机(华为5328C—EI—24S),该交换机具有24个100/1000Base—X,4个10/100/1000Base—T千兆Combo口,解决了网络管理不便的问题并支持未来子网的扩展,转发性能96M,端口交换容量128G,板交换容量达到了256G,保证了巨大信息量的可靠传输及交换。
接入部分
整个网络系统共有110个信息点,四楼使用两台华为5352C—SI千兆交换机直接接入核心交换机,该交换机具有48个10/100/1000Base-T端口,满足用户终端90个信息点接入需求的同时也保证了各个信息点数据的高速传输,三楼将原来的8口交换机改为24口交换机(华为5328C-SI),也保证了剩下20个信息点的接入,解决了原来三楼接入端口不足的问题。
由于整个网络系统结构比较简单,传输距离较短,所有交换机具有1000base-T端口,所以可采用超5类或6类双绞线连接整个网络,以节约网络系统改造成本。
安全方面,在政务外网与核心交换机之间接入防火墙(天融信NGFW4000系列的TG-4514)及入侵防御系统(天融信TopIDP2000系列的TI-2230—IDP),该防火墙集成了多种安全引擎,不但有内置的攻击检测能力,还可以和IPS产品实现联动.这不仅提高了安全性,还保证了高性能,是国内安全功能最丰富的防火墙产品。入侵防御系统TI—2230-IDP可分析网络攻击的组合行为特征来准确识别各种攻击,可以智能地识别出多种攻击隐藏手段及变种攻击。通过智能化检测引擎,能够识别出多种高危网络行为,并可以将此类行为以告警方式通知管理员,达到防患于未然的目的。同时具有强大的木马检测与识别能力,完善的应用攻击检测与防护能力,丰富的网络应用控制能力和及时的应急响应能力,使得内网安全性大大提高。而且,两者都具有硬件Bypass功能,即使安全设备出现故障,也不影响整个网络的连通性。
改造后网络结构不仅满足用户现有需求,同时对未来网络结构做好扩展准备.改造后的网络系统具有如下特性:
1.先进性:系统具有高速传输的能力。系统传输速率达到1000Mb/s, 同时具有较高的带宽,满足现在和未来数据信息传输的需求;
2.灵活性:系统具有较高的适应变化的能力。当用户的物理位置发生变化时可以在非常简便的调整下重新连接;
3.实用性:系统具有低成本、使用方便、简单、易扩展的特点。
4.安全性:在核心机与政务外网间接入防火墙和入侵防御系统,大大提高了整个网络系统的安全性。
3.2 改造后网络拓扑结构
4. 设备选型
4.1 设备清单一览表
楼层
设备类型
名称
数量
设备配置信息
四楼
交换机
华为5328C—EI-24S
1
端口描述:24个100/1000Base-X,4个10/100/1000Base-T千兆Combo口;转发性能96M,端口交换容量128G,板交换容量256G;
华为5352C-SI
2
端口描述:48个10/100/1000Base-T,上行支持2×10GE XFP、4×1000Base-X SFP、2×10GE SFP+或者4×10GE SFP+插卡,双电源,可插拔;转发性能132M,端口交换容量176G,板交换容量256G;
IPS
TopIDP2000 TI—2230-IDP
1
1U机架式结构;
最大配置为26个接口,默认包括2个可插拔的扩展槽和10个10/100/1000BASE-T接口,(作为HA口和管理口);默认含1年特征库升级吞吐量〉2.6G;最大并发连接数〉60W;IPS性能〉600M;具有硬件Bypass功能
防火墙
NGFW4000 TG—4514
1
1U机架式结构;
最大配置为12个接口,包括4个10/100/1000BASE-T接口和1个扩展槽
吞吐量〉1G
最大并发连接数>160W
三楼
交换机
华为5328C-SI
1
端口描述:24个10/100/1000Base—T,4个100/1000Base-X 千兆Combo口,上行支持2×10GE XFP、4×1000Base—X SFP、2×10GE SFP+、4×10GE SFP+插卡,双电源,可插拔,支持USB口;转发性能96M,端口交换容量128G,板交换容量256G;
4.2 设备产品资料
4。2。1 Quidway® S5300系列全千兆运营级交换机产品说明
产品概述
Quidway® S5300系列全千兆交换机(以下简称S5300),是华为公司为满足大带宽接入和以太网多业务汇聚而推出的新一代全千兆高性能以太网交换机,可为客户提供强大的以太网功能服务.S5300基于新一代高性能硬件和华为公司统一的VRP®(Versatile Routing Platform)软件,具备大容量、高密度千兆端口,可提供万兆上行,充分满足客户对高密度千兆和万兆上行设备的需求。S5300可满足运营商园区网汇聚、企业网汇聚、IDC千兆接入以及企业千兆到桌面等多种场合的需求。
产品外观
S5328C—EI—24S:24个100/1000Base—X,4个10/100/1000Base-T千兆Combo口,上行支持2×10GE XFP、4×1000Base-X SFP、2×10GE SFP+、4×10GE SFP+插卡,双电源,可插拔;
S5352C-SI:48个10/100/1000Base—T,上行支持2×10GE XFP、4×1000Base—X SFP、2×10GE SFP+、4×10GE SFP+插卡,双电源,可插拔, 支持USB口;
S5328C-SI:24个10/100/1000Base—T,4个100/1000 Base-X 千兆Combo口, 上行支持2×10GE XFP、4×1000Base—X SFP、2×10GE SFP+、4×10GE SFP+插卡,双电源,可插拔,支持USB口;
产品特点
强大的多业务支持能力
S5300支持增强型灵活QinQ功能,确保灵活的外层VLAN标签功能的同时不占用ACL资源。S5300能将内层VLAN的CoS值映射到外层VLAN,或者修改外层VLAN的CoS值,可根据业务需要灵活标记QoS等级,满足多业务承载的要求。
S5300支持IGMP Snooping/ IGMP v3 snooping/Filter/Fast Leave/Proxy等协议。S5300支持线速的跨VLAN组播复制功能,支持捆绑端口的组播负载分担,支持可控组播,可以充分满足IPTV和其他组播业务的需求.
S5300支持MCE 功能,实现了不同VPN用户在同一台设备的隔离,有效解决用户数据安全问题,同时降低用户投资成本。
免维护易部署
S5300采用“一次进站”方案, 支持自动配置、即插即用、USB开局、自动批量远程升级功能,便于部署升级和业务发放,简化后续的管理和维护性能。从而大大降低了维护成本。S5300支持SNMP V1/V2/V3, CLI命令行、Web网管、TELNET、HGMP集群管理等多样化的管理和维护方式,设备管理更加灵活.支持NTP、SSHv2.0、TACACS+、RMON、多日志主机、基于端口的流量统计,支持NQA网络质量分析,有利于进一步作好网络规划和改造。
良好的可扩展性
S5300系列交换机支持智能堆叠 iStack功能,完全即插即用,插好堆叠线缆即可自动组建堆叠虚拟框式架构。堆叠成员分为主、备、从三种角色。新增备交换机之后减少了主交换机故障引起的业务中断时间。支持智能升级,排除用户给堆叠扩容时为新加入交换机更换软件版本的烦恼。堆叠技术允许交换机利用互联电缆实现多台设备的扩展,单一IP管理,大大降低系统扩展以及运维的成本。与传统组网技术相比,在扩展性、可靠性、整体架构等性能方面均具有强大的优势.
简单的可管理特性
S5300支持GVRP实现动态分发、注册和传播VLAN属性,从而达到减少网络管理员的手工配置量及保证VLAN配置正确的目的.GVRP是一种VLAN的动态配置技术,在复杂的组网环境中应用GVRP,能够简化VLAN配置管理,减少因为配置不一致而导致的网络互通问题.
S5300支持MUX VLAN功能。MUX VLAN提供了一种在VLAN的端口间进行二层流量隔离的机制。采用两层VLAN隔离技术,只有上层VLAN全局可见,下层VLAN相互隔离.MUX VLAN通常用于企业内部网,客户端口可以同服务器端口通讯,但客户端口之间不能通讯。用来防止连接到某些接口或接口组的网络设备之间的相互通信,但却允许与默认网关进行通信。
产品规格
4。2.2 天融信入侵防御系统TopIDP产品说明
产品概述
天融信公司的“网络卫士入侵防御系统 TopIDP"是基于新一代并行处理技术,它通过设置检测与阻断策略对流经TopIDP的网络流量进行分析过滤,并对异常及可疑流量进行积极阻断,同时向管理员通报攻击信息,从而提供对网络系统内部IT资源的安全保护。TopIDP能够阻断各种非法攻击行为,比如利用薄弱点进行的直接攻击和增加网络流量负荷造成网络环境恶化的DoS攻击等,安全地保护内部IT资源.
TopIDP采用多核处理器硬件平台,将并行处理技术融入到天融信自主研发的安全操作系统TOS中,保证了TopIDP产品可以做到更高性能地网络入侵的防护。公司内攻防实验室会跟踪分析最新的漏洞和导致的攻击行为,及时更新入侵防御设备的规则库,保证该设备的及时有效的检测能力。
TopIDP是集访问控制、透明代理、数据包深度过滤、漏洞攻击防御、邮件病毒过滤、报文完整性分析为一体的网络安全设备,为用户提供完整的立体式网络安全防护。与现在市场上的入侵防御系统相比,TopIDP系列入侵防御系统具有更高的性能、更细的安全控制粒度、更完善的内容攻击防御、更大的功能扩展空间、更丰富的服务和协议支持,代表了最新的网络安全设备和解决方案发展方向,堪称网络入侵检测和防御系统的典范。
产品功能
详细功能如下:
功能类别
功能项
功能描述
工作模式
网络接入
透明、路由、混合、监听、直连
入侵防御
引擎
支持路由、交换、混合、直连、监听五种模式
支持基于源、目的、规则集、动作的入侵检测规则
支持时间对象
支持策略改变引擎自动重起
DDOS防御
非法报文攻击:land、Smurf、Pingofdeath、winnuke、tcp_sscan、ip_option、teardrop、targa3、ipspoof等;
统计型报文攻击:Synflood、Icmpflood、Udpflood、Portscan、ipsweep等;
支持主机连接数和半连接数的限制.
动作
支持阻断drop,检测到策略中设置的数据后,丢弃报文;
支持报警Alert, 检测到策略中设置的数据后,进行报警;
支持TCP Reset,向攻击者发TCP Reset包;
支持日志Log,检测到攻击事件后记录日志;
支持记录报文,检测到攻击事件后将原始报文完整记录下来;
支持防火墙联动,与防火墙联动,仅限IDS模式运行;
支持自定义组合,可以将以上操作的组合做为一个新的动作.
报表
Webui支持实时显示按发生次数累计的攻击事件排名;
支持Top10攻击者、Top10被攻击者、Top10事件统计报表;
支持按时间统计的IPS流量报表;
支持选定时间、网络攻击分类的统计报表;
支持日报、周报、月报、季报等统计报表;
支持报表输出,输出格式可以为PDF、DOC、HTML格式。
规则库维护
支持自定义规则库导入、导出;
支持系统规则库手动、自动升级.
系统规则
预置系统规则集包含认证类、木马类、拒绝服务类、即时通讯类、p2p类、溢出攻击类、扫描类、系统漏洞类、webcgi类、蠕虫类、游戏类、HTTP攻击类、RPC攻击类、高风险类、中风险类、低风险类和所有事件等。
自定义规则
支持自定义规则;
支持自定义规则集。
网络适应性
路由
支持静态路由;
支持基于源/目的地址、接口、Metric的策略路由;
支持Vlan路由,能够在不同的VLAN虚接口间实现路由功能。
VLAN
支持802。1Q,能进行封装和解封.
在同一个Vlan内能进行二层交换。
ARP
支持ARP代理、ARP学习。
可设置静态ARP。
高可用性
双机热备
*支持双机热备(Active—Active模式)。(注:高端IDP产品只支持AS方式)
支持连接同步
Bypass
提供专业的硬件ByPass功能,保证网络通畅
负载均衡
支持轮询、加权轮叫、最少连接、加权最少链接等多种服务器负载均衡算法。
备份系统
支持备份系统,主系统破坏后可以通过备份系统启动运行.
系统管理
管理方式
支持WEB图形配置、命令行配置;
支持本地配置、远程配置;
支持基于SSH、SSL的安全配置。
SNMP
支持SNMP 的v1 、v2 、v2c 、v3 版本;
与当前通用的网络管理平台兼容,如HP Openview 等;
丰富的私有MIB系统信息.
监控和报警
支持网络接口、CPU利用率、内存使用率等;
内置了“管理”、“系统”、“安全”、“策略"、“通信”、“硬件”、“容错”、“测试”等多种触发报警的事件类;
支持邮件、SNMP、控制台等多种组合报警方式。
日志
支持Welf、Syslog等多种日志格式的输出;
支持通过第三方软件来查看日志;
支持日志分级;
支持对接收到的日志进行缓冲存储。
其它
系统升级,支持远程维护和系统升级;
系统升级,支持TFTP、FTP、HTTP方式升级;
配置恢复,可进行配置文件的备份、下载、删除、恢复和上载;
时钟调整,支持网络时钟协议NTP,可自动根据NTP服务器时钟调整本机时间.
4.3。3 天融信防火墙系统TopGuard-NGFW4000系列产品说明
产品概述
十几年来,天融信专注于信息安全,第一家开发出自主防火墙系统,第一家提出TOPSEC联动技术体系。网络卫士防火墙历经了包过滤、应用代理、核检测等技术阶段,目前已进入以自主安全操作系统TOS(Topsec Operating System)为基础,以完全内容检测为标志的技术阶段,集成了防火墙、VPN、带宽管理、防病毒、入侵防御、内容过滤等多种安全功能.网络卫士防火墙系列在政府、银行、电力、军工、电信、税务、教育、能源、交通等行业中广泛应用,全国20,000多网络和业务在其保护下平稳运行。
天融信基于多年的技术积累和用户信赖,连续多年蝉联国内第一防火墙品牌。网络卫士防火系列市场占有量巨大,它保护的网络遍布在祖国大江南北,并已走出国门在一些全球性的业务网络上成功实施,为广大用户的信息安全建设立下了汗马功劳。
NGFW4000 (TG—4514)
产品功能
类别
功能
详细描述
工作模式
² 支持透明、路由、混合、直连(虚拟线)模式
网络安全性
内容过滤
² 采用完全内容检测(Complete Content Inspection)技术。
² 支持基于流、数据包、透明代理的过滤方式。
² 支持对HTTP、SMTP、POP3、IMAP、FTP等协议的深度内容过滤。
² 支持URL过滤。
² 支持DNS过滤.
² 支持web重定向.
² 支持HTTP URL长度限制.
² 支持伪装http连接识别。
² 支持DNS过滤。
² 支持RSH命令过滤。
² 支持telnet命令过滤。
² 支持对移动代码如Java applet、Active—X、VBScript、Java script的过滤。
² 支持对邮件的收发邮件地址、文件名、文件类型过滤.
² 支持对邮件主题、正文、收发件人、附件名、附件内容等关键字匹配过滤。
² 支持反垃圾邮件功能(用户配置黑白名单)
² 支持MSN,QQ,Skype等Instant Messenger通信,并可以对于这些应用进行登陆限制和帐号过滤。
² 可限制BT,eMule,eDonkey,迅雷等P2P应用.
² 可屏蔽受保护主机/服务器系统信息,如替换服务器(FTP、SMTP、POP3、telnet,HTTP)的BANNER信息。
网络安全性
访问控制
² 基于状态检测的动态包过滤。
² 基于源/目的IP地址、MAC地址、端口和协议、时间、用户的访问控制。
² 支持基于用户的PPTP的访问控制.
² 支持报文合法性检查.
² 动态端口支持协议:H.323、SIP、FTP、RTSP、SQL*NET、MMS、RPC、TFTP、PPTP。
² 可实现IP/MAC绑定.
² 会话收集整理,由收集数据生成访问控制策略.
² 访问控制策略分组管理。
² 地址对象源目的发起连接数控制,支持全网段地址。
² 支持大数量级的策略匹配加速算法.
² 支持对于策略重复和策略冲突的检查.
安全管理
用户认证
² 支持使用一次性口令认证(OTP)、本地认证、双因子认证(SecurID)以及数字证书(CA)等常用的安全认证方式。
² 支持使用第三方认证,如RADIUS、TACACS/TACACS+、LDAP、域认证等安全认证方式。
² 支持Session认证、HTTP会话认证.
² 支持认证保活功能。
² 可将认证用户信息加密存放在本地数据库。
日志
² 支持Welf、Syslog日志格式的输出.
² 支持日志分级和按类型输出。
² 支持通过第三方软件来查看日志。
² 可对日志进行加密传输。
² 支持安全审计系统(TA—L),获得更详尽的日志分析和审计功能.
² TA-L除接受防火墙日志外还能接受交换机、路由器、操作系统、应用系统和其他安全产品的日志进行联合分析。
监控
² 支持网络接口、CPU利用率、内存使用率、操作系统状况、网络状况、硬件系统、进程、进程内存、加密卡状况的监测。
² 可根据配置文件进行错误恢复。
报警
² 内置了“管理”、“系统”、“安全"、“策略”、“通信"、“硬件”、“容错"、“测试”等多种触发报警的事件类。
² 支持邮件、NETBIOS、声音、SNMP、控制台等多种组合报警方式。
流量统计
² 支持基于IP对session数的统计,并有阀值报警功能。
² 支持基于IP对流量的统计.
² 支持基于传输层端口进行流量、session数的统计。
² 支持NETFLOW协议版本5,支持设置过滤条件。
带宽管理
QoS
流量整形
² QOS带宽管理。
² 根据IP、协议、网络接口、时间定义带宽分配策略。
² 支持最小保证带宽和最大限制带宽。
² 支持分层的带宽管理。
² 支持根据源/目的进行独享的带宽管理方式。
优先级
² 支持8级优先级控制。
高可用性
双机热备
² 支持双机热备(Active—Standby).
² 支持负载均衡模式(Active—Active)。
² 支持连接保护模式(Session Protect)。
² 支持系统故障切换,包括主设备抢状态开关功能,控制主设备是否在设备恢复正常情况时抢回主设备状态。
² 支持VPN网关的双机热备功能.
² 支持接口Metric值.
² 支持连接同步确认.
² 支持自动的配置同步功能。
² 支持多台设备的配置同步。
其它功能
² 支持链路备份功能。
² *支持双系统引导。
² 支持Watchdog功能。
配置管理
配置方式
² 支持WEB图形配置、命令行配置。
² 支持TP管理。
² 支持基于SSH、HTTPS的安全配置.
命令行
² 支持配置命令分级保护。
² 支持中英文。
² 支持命令历史、命令补齐、命令错误提示等功能.
WEBUI
² 支持初装配置向导。
² 支持配置即时定义。
² 支持即时的配置和状态提示.
² 支持中文联机帮助.
² 支持HTTPS客户端证书认证方式。
SNMP
² 支持SNMP 的v1 、v2 、v2c 、v3 版本。
² 与当前通用的网络管理平台兼容,如HP Openview 等。
系统升级
² *支持双系统升级。
² 支持远程维护和系统升级.
² 支持TFTP升级。
² 支持webui升级。
² 支持ftp升级。
报文调试
² 提供强大的报文调试功能,可以帮助网络管理员或安全管理员发现、调试和解决问题。
² 支持发送虚拟报文。
配置恢复
² 可以进行完整配置的下载备份、上载恢复
² 可以进行部分配置本地和异地的批量导出和导入.
时钟调整
² 支持网络时钟协议SNTP,可自动根据NTP服务器时钟调整本机时间。
广东宏景科技有限公司 13
展开阅读全文