收藏 分销(赏)

计算机网络改造专项方案.doc

上传人:二*** 文档编号:4767740 上传时间:2024-10-12 格式:DOC 页数:14 大小:5.52MB
下载 相关 举报
计算机网络改造专项方案.doc_第1页
第1页 / 共14页
亲,该文档总共14页,到这儿已超出免费预览范围,如果喜欢就下载吧!
资源描述

1、*网络建设方案*科技4月目录1*1网络建设方案1第1章概述11.1项目背景11.2需求分析:11.3设计标准:2第2章网路方案设计22.1总体网络架构32.2总体建设内容4第3章方案说明53.1优化网络架构53.2网络安全建设63.3应用系统接入安全9第4章选型参考13第1章概述1.1项目背景*有限责任企业(简称中原乙烯)是由中国石油化工集团企业和河南省人民政府合资建设、*股份企业控股大型石化企业。现在企业关键业务系统有OA系统和ERP系统。伴随企业连续稳定发展,越来越依靠于信息化系统建设。优化网络系统结构,集中化管理,稳定网络,是集团业务开展基础;网络系统安全,应用系统安全,广域网数据传输安

2、全,是集团业务正常开展保障;高效信息网络系统,能够整体提升集团办公效率。1.2需求分析:伴随业务不停发展,IT利用和业务结合不停深入,集团现在网络情况已经不能很好满足业务发展需要,有以下问题需要处理:1. 链路出口问题:现在单位没有独立网路出口,和其它单位共享网络出口,日常出口不由单位进行管理。一旦连接出口网络线路故障,影响整个日常办公;同时存在日常管理不变,比如针对服务器外联互联网需要开端口映射,需要其它单位协调;单位日常出口流量带宽遭受限制,影响互联网接入速度等等问题。2. 外出人员接入,数据安全性及无法保障众多出差在外领导和职员需要实现随时随地接入到总部OA服务器和ERP服务器访问应用,

3、实现移动办公。在企业信息平台上应用数据现在全部是未经加密等安全处理,跑在互联网这个不安全而又开放网络上。一旦数据遭到篡改或窃取,带来损失将无法估量。3. 内网安全问题:伴随网络技术发展、移动互联普及、新兴应用不停涌现,在日常管理使用发觉部分不稳定和不安全原因。如针对OA网站存在SQL注入、网页篡改、网页挂马等安全事件;网络设备、服务器、主机漏洞攻击等。还有内网用户更新防毒软件、漏洞不立即、软口令等给网络带来很大隐患。1.3设计标准:根据企业业务对网络系统需求,企业信息化部门对网络建设总体计划,依靠现有网络架构,建设稳定、安全、可靠集团信息化网络平台,推进集团业务系统全方面应用,提升企业业务效率

4、,全力打造高质量企业网络系统。所以,本期网络建设经过以下三方面内容建设,将集团网络系统建成安全、高效网络系统。1. 优化网络架构:对现有网络进行优化,优化基础网络平台,提升网络稳定性和可管理性。2. 建设网络系统安全:遵照相关标准,对现有网络系统进行全方面改造,建成安全网络系统。3. 加固应用系统接入安全:根据集团应用系统保密等级,业务中关键性等标准,实现精细化应用系统安全管理。第2章网路方案设计2.1总体网络架构整体网络处理方案总体设计以优化网络架构,建设网络系统安全,加固应用系统安全为标准,和考虑到技术优异性、成熟性,并采取模块化设计方法,组网图以下所表示:此次方案提议采取负载均衡设备、下

5、一代防火墙设备、SSL VPN各一台,分别布署在以下位置:链路负载均衡:布署在互联网出口,单位重新申请多条互联网链路,提升链路稳定性同时,提升带宽利用率,避免单条链路故障。安全防护:布署*内网防火墙1台于外网互联网后段,针对用户内网终端及应用服务器提供安全防护功效。移感人员接入:针对领导及内部职员出差出差办公,采取SSL VPN进行移动接入。2.2总体建设内容集团本期网络建设总体内容,关键包含以下4个方面:1. 优化网络架构: 总部向运行商申请多条互联网链路,出口布署链路负载均衡设备,保障链路稳定性,提升链路利用率2. 建设网络安全系统: 内部布署防火墙系统,隔离内网网络,保障内网安全3. 加

6、固应用系统接入安全:针对领导及职员需要出差需要访问内部OA及ERP系统,经过sslvpn接入,进行应用系统访问权限授权和可信访问,预防越权访问。第3章方案说明3.1优化网络架构现有链路出口和其它单位共享,单位申请多条链路以后,出口采取*负载均衡设备。关键表现以下优势:出/入站链路负载均衡:*AD出站负载均衡技术能够为内部终端上网选择最好路径,均衡分配上网流量。同时,针对外部用户访问单位门户网站或内部职员在外部访问内部oa系统,AD入站负载均衡技术能够自动为用户选择最优链路进行访问,从而保障外来用户访问体验快速、稳定。链路带宽资源合理利用,处理拥塞问题:*AD还含有链路繁忙控制技术,能够为特定链

7、路设定对应阀值,再结合*AD全方面负载均衡算法,使适当某条链路达成阀值以后,用户访问请求将会经过事先设定负载算法分配到其它链路之上。另外,*AD设备DNS透明代理技术能同时对多条链路同时提议DNS请求探测,然后依据实现设定负载策略,为用户返回对应DNS请求结果,避免带宽资源出现闲置情况,实现对链路带宽资源合理利用,轻松处理拥塞问题。健全链路健康检验:*健全链路健康检验机制能够保障校园网出口连续性。当流量流经AD设备时,AD会经过预先设定好策略判定每条链路健康情况(链路健康检验),并决定将流量负载均衡到哪条链路,然后数据包源地址转换成对应ISP网段公网地址,再将该数据包发出。响应数据包返回到*

8、AD时,*AD将目标地址进行转换以后将数据包发给内部用户或服务器。3.2网络安全建设在互联网出口区域布署*下一代防火墙,对互联网出口流量进行流量过滤,提供L2-L7安全防护。经过*下一代防火墙设备能够阻挡大量初级攻击并实现访问控制、入侵防御、恶意代码过滤和web安全防护。关键表现在以下几方面:l 网络边界应用层访问控制防护内部系统有OA系统和ERP系统安全要求比较高,所以,提议采取下一代防火墙设备将内网区域和互联网逻辑隔离,加强访问控制同时还能够对业务服务器进行NAT地址转换,隐藏其IP地址,避免被攻击。经过布署NGAF产品在数据中心区域安全边界,提供了愈加优异访问控制规则,除了传统五元组设置

9、,NGAF还设计了基于用户、应用、内容安全控制策略,实现了愈加全方面优异八元组访问控制。NGAF还提供了更精细应用层安全控制,识别内外网近种应用,并支持包含AD域、Radius等8种用户身份识别方法,全方面确保数据中心区域区域权限控制。l 网络边界入侵防御和web防护在边界防护保障中,网络出口布署防火墙关键工作在网络层和传输层,防范大部分基础网络攻击,而对于整个互联网中攻击分布,70%以上全部来自应用层,这些攻击全部是防火墙所无法防御。现在OA业务系统业务系统是B/S架构业务,存在比较大web安全风险,*下一代防火墙NGAF有效结合了web攻击静态规则及基于黑客攻击过程动态防御机制,实现双向内

10、容检测,提供OWASP定义十大安全威胁攻击防护能力,有效预防常见web攻击。(如,SQL注入、XSS跨站脚本、CSRF跨站请求伪造)从而保护网站免受网站篡改、网页挂马、隐私侵犯、身份窃取、经济损失、声誉损失等问题。l 系统/应用漏洞攻击防护针对于内部业务系统服务器存在操作系统底层系统漏洞及业务系统安全漏洞,*下一代防火墙NGAF提供了实时漏洞发觉功效,能够对经过设备流量进行实时漏洞风险分析,且不会给网络产生额外流量。实时漏洞检测功效能够发觉底层软件漏洞、业务公布软件漏洞、Web应用风险漏洞、插件漏洞、Web不安全配置、弱口令等多个安全缺点。对于检测到漏洞信息,NGAF还能提供具体漏洞说明,如漏

11、洞类型,数量,描述,危害说明等信息。图7图8*还创新性将实时漏洞检测和入侵攻击行为进行结合,从海量攻击日志中快速识别出真正对网站业务应用有危害“有效攻击”,从而大大降低安全运维工作,让IT人员将更多精力放在有效威胁防护上面。*下一代防火墙NGAF提供基于操作系统和应用程序漏洞攻击防护,预防攻击者利用操作系统(如windows sever/、linux、unix)及公布软件漏洞(如,IIS、Apache等)对网站进行系统提权、系统破坏、信息窃取等攻击。3.3应用系统接入安全3.3.1更安全SSL VPN在应用系统安全加固方面,采取登录SSL VPN身份验证、权限划分、登录应用身份验证根本进行保障

12、。SSL VPN接入认证方法可采取用户名密码、USB KEY、短信认证、动态令牌、CA认证、LDAP认证、RADIUS认证等两种或多个认证组合,多重组合软硬结合确保接入身份确实定性。在用户接入SSL VPN后进行应用访问权限划分对于享受访问权限应用系统采取主从账号绑定SSL VPN登录账号和应用系统账号。用户只可采取指定账号访问应用系统。因为登录SSL VPN身份已经过多重认证确实定,以后又进行指定应用账号访问,即可保障登录应用系统人员身份。3.3.2愈加快速SSL VPN3.3.2.1多线路智能选路对于移动办公人员,SSL VPN访问速度直接影响到办公效率。造成速度访问低下往往有以下多个情况

13、:跨运行商访问、高丢包高延时恶劣网络质量,要全方面提升速度,就需要处理以上多个速度瓶颈问题。为了避免线路单点故障,组织网络出口通常采取多运行商线路来确保线路等级稳定。中国有线网络格局为“北联通、南电信”,使用SSL VPN接入到总部用户往往办公地点不固定,使用线路有网通有电信。但使用电信用户并不一定由总部电信线路接入,一旦为跨运行商接入,将面临高丢包率现象,造成数据频繁重传将造成传输速度低下。为了处理跨运行商访问问题,SANGFOR SSL VPN提出了一个基于Web自动选路方法对用户接入进行最优化选路,从线路等级确保接入速度最快。当用户在进行SSL VPN接入时,将自动对总部各条线路进行实时

14、速度探测,并选择最快线路进行接入。有别于传统SSL VPN处理多线路接入时采取IP地址库判定方法,SANGFOR SSL VPN多线路智能选路技术更为智能和人性化。传统IP地址库经过判定用户端所采取IP属于网通还是电信IP地址段,并固定限定电信必需从总部电信线路接入,联通必需从联通接入。但使用多线路情况往往会碰到多条线路上带宽、占用率不均现象。若是电信线路跑得较满,若电信用户从电信接入速度反而比从网通接入速度更慢,这么固化选路方法反而降低了用户访问速度。SANGFOR SSL VPN多线路智能选路支持设备和多线路直连、经过前置设备(如防火墙等)直连两种方法下多线路技术。可为线路设置高、中、低三

15、种优先级设置,当用户登录SSL VPN页面提议连接请求时,SSL VPN设备将会依据线路优先级立即延进行综合优选,从而实现速度和链路权值负载均衡效果。SANGFOR SSL VPN支持多线路下上网数据选路策略,可配置线路优先选择SSL VPN设置优先级较低线路,从而实现上网流量和VPN流量在分流、智能快速接入、多线路主备下布署。3.3.2.2HTP快速传输协议不管是边远地域网络线路质量低下,还是移动无线访问,其速度低下全部可反应为网络高丢包、高延时现象。时延越大直接拖慢了整个传输速度,而丢包现象严重将深入拖滞传输速度。到丢包达成一定程度,甚至双方根本无法建立连接,更不用说进行数据传输了。网络高

16、丢包高延时对TCP协议传输影响尤为重。图中所表示,传统TCP协议拥塞控制机制为“慢上升、快下降”。网络环境好时候,传输滑动窗口大小缓慢增加,但窗口最大仅为64K。但在传输过程中,一旦出现丢包现象,窗口大小将立即减小到原有窗口通常。同时丢包后将重新传输窗口内所丢数据包后全部数据。可见,传统TCP传输速度增加慢、拥塞控制机制应变差、重传机制效率低下,面对高丢包、高延时网络速度很不理想。针对传统TCP“慢上升、快下降”低效传输机制,SANGFOR SSL VPN提出了HTP快速传输协议技术。HTP协议(HighSpeed Transmission Protocol)是基于UDP可靠传输协议,经过扩充传输窗口、改善拥塞控制算法、选择性快速重传等技术提升TCP传输效率。以下图所表示,刚好和传统TCP“慢上升、快下降”相对,HTP快速传输协议对于数据传输为“快上升、慢下降”。当网络吞吐许可情况下以最短时间将传输速度提升到吞吐量所许可最高;当碰到高丢包、高延时等现象,则经过优化拥塞控制机制最大适应网络所许可最高传输速度,确保传输质量。经过HTP快速传输协议,可显著提升在高丢包、高延时情况下网络传输速度。

展开阅读全文
部分上传会员的收益排行 01、路***(¥15400+),02、曲****(¥15300+),
03、wei****016(¥13200+),04、大***流(¥12600+),
05、Fis****915(¥4200+),06、h****i(¥4100+),
07、Q**(¥3400+),08、自******点(¥2400+),
09、h*****x(¥1400+),10、c****e(¥1100+),
11、be*****ha(¥800+),12、13********8(¥800+)。
相似文档                                   自信AI助手自信AI助手
百度文库年卡

猜你喜欢                                   自信AI导航自信AI导航
搜索标签

当前位置:首页 > 包罗万象 > 大杂烩

移动网页_全站_页脚广告1

关于我们      便捷服务       自信AI       AI导航        获赠5币

©2010-2024 宁波自信网络信息技术有限公司  版权所有

客服电话:4008-655-100  投诉/维权电话:4009-655-100

gongan.png浙公网安备33021202000488号   

icp.png浙ICP备2021020529号-1  |  浙B2-20240490  

关注我们 :gzh.png    weibo.png    LOFTER.png 

客服