1、校园网或企业网网络安全方案设计和实现652020年4月19日文档仅供参考校园网或企业网网络安全方案设计和实现目录前言1第1章 需求分析11.1 实施背景11.2 网络应用需求21.3 网络性能需求21.4 信息点统计3第2章 网络总体设计32.1 网络构架分析32.2 设计思路32.3 校园网的设计原则42.4 网络三层结构设计42.4.1 核心层设备选型52.4.2 汇聚层设备选型62.4.3 接入层设备选型72.4.4 防火墙设备选型92.4.5 服务器设备选型102.5 接入Internet设计162.6 VLAN的划分及IP地址的分配182.6.1 Vlan号(ID)的分配规划182.
2、6.2 具体VLAN详细表182.7 IP地址的分配原则192.8 物理/链路层配置原则21第3章 网络安全与管理213.1 网络安全213.1.1 威胁网络安全因素分析223.1.2 网络安全防范措施223.2 网络管理233.2.1 网络管理的内容233.2.2 网络管理的手段233.3 网络安全策略配置243.3.1安全接入和配置243.3.2 拒绝服务的防止243.3.3 访问控制253.4 电源系统25第4章 综合布线设计254.1 综合布线的设计原则254.2 信息点分布和环境分析264.3 结构化综合布线系统的组成及设计274.3.1工作区子系统(Work Area)及其网络设计
3、274.3.2 配线子系统(Horizontal)及其网络设计274.3.3干线子系统(Backbone)及其网络设计274.3.4 设备间子系统(Equipment Room)及其网络设计284.3.5 管理子系统(Administration)及其网络设计284.3.6 建筑群子系统(Campus Subsystem)及其网络设计284.3.7 进线间子系统(Receive the space subsystem)及其网络设计284.4 防雷接地284.4.1 设计原则294.4.2防雷防浪涌及接地系统294.4.3 电源系统防雷294.4.4通讯线路雷电防护304.4.5 机房内部防雷辅
4、助措施304.5 接地系统304.5.1 机房独立接地系统304.5.2 机房接地系统304.6 在施工中注意事项314.6.1 工程施工前准备314.6.2 现场施工314.6.3 现场测试334.6.4 施工验收33第5章 扩展性考虑34前言科学技术的发展日新月异,九十年代,在计算机技术和通信技术结合下,网络技术得到了飞速的发展。如今,不但计算机已经和网络紧密结合,整个社会都不可能脱离网络而存在。网络技术已经成为现代信息技术的主流,人们对网络的认识也随着网络应用的逐渐普及而迅速改变。在不久的将来,网络必将成为和电话一样通用的工具,成为人们生活、工作、学习中必不可少的一部分。Internet
5、,即国际互联网,是现在网络应用的主流,从它最初在美国诞生至今已经经历了三十多年。这个以TCP/IP协议为主体的国际互联网络已经成为覆盖全世界一百五十多个国家和地区的大型数据通信网络。最初的Internet是由科研网络形成的,主要是由一些大学和研究所等科研教育单位连接而成,逐渐发展到今天的规模。而进入九十年代后,由于各种商业信息进入了Internet,使得Internet得到了极大地发展,其拥有的主机数,连接的网络数以及覆盖面一直呈指数形式上升。现在在Internet上能够提供或者获得各种各样的服务,比如经过电子邮件进行合同的起草和签订,或利用Internet直接挑选商品和购物。Internet
6、是一个资源的网络,其中拥有的信息资源几乎覆盖所有的领域。Internet面向人类的社会,世界上数以亿计的人们利用它进行通信和信息共享,经过发送和接收电子邮件,或和其它人的计算机建立连接、参加各种讨论组并免费使用各种信息资源实现信息共享。Internet也是一个服务的网络。在Internet上,许多单位、公司和组织提供了各种各样的服务。比如WWW(World Wide Web全球信息网)服务、信息查询服务等,向网络上的其它用户展示自己各方面的情况,并帮助这些用户找到需要的信息。将来的网络在Internet基础上进一步发展,其功能、速度、适用范围等必将全面超过现有的Internet。XX大学对计算
7、机网络的建设投入了大量的人力和物力,在短短的几年中,已经从最初仅仅局限在教育科研单位的网络,迅速发展到今天遍及全国的包括教育、科研、商业、民用各个方面的数个大型网络,如Chinanet(中国邮电网)、Cernet(中国教育网)、Gbnet(金桥网络)等等。当前在网络上提供有价值、有吸引力的信息,对一个单位或学校树立自己的形象,提高自己的知名度,以及开拓和国际上其它学校、组织的联系和往来能够起到很显著的作用。XX大学校园网将实现与校内各部门进行通信。XX大学校园网将为学校的科研、教学、管理提供必要的技术手段,为研究开发和培养人才建立平台,借此加快学校的发展,以此加快学校的发展,成为一个具有示范性
8、的学校。第1章 需求分析1.1 实施背景XX大学为了加快校园信息化建设,需要建设一个高性能的、安全可靠的校园网络,校园网建成后,要求能够实现校园内部各种信息服务功能,实现与教育网的无阻碍连通,同时提供宽带接入功能,以备主连接失效情况下的被用连接要求,能够实现校园办公自动化需求。1.2 网络应用需求 这方面的需求不同学校有着明显不同,大致都能够分为,教学、办公、服务这四方面应用。如对教学、科研方面的网络设计应考虑稳定、扩展、安全等问题;办公、服务等带宽是要着重考虑的方面,因此学校应该根据自己的实际情况来考虑网络的结构,及安全问题。校园网在信息服务与应用方面应满足以下几个方面的需求:1. 学校主页
9、。学校应建立独立的WWW服务器,在网上提高学校主页等服务,包括校情简介、学校新闻、校报(电子报)、招生信息以及校内电话号码和电子邮件地址查询等。2. 文件传输服务。考虑到师生之间共享软件,校园网应提供文件传输服务(ftp)。文件传输服务器上存放各种各样自由软件和驱动程序,师生能够根据自己需要随时下载并把它们安装在本机上。3. 校园网站建设(WWW、FTP、E-mail、DNS、PROXY代理、拨入访问、流量计费等);4. 多媒体辅助点播教学兼远程教学:校园网要求具有数据、图像、语音等多媒体实时通讯能力;并在主干网上提供足够的带宽和可保证的服务质量,满足大量用户对带宽的基本需要,并保留一定的余量
10、供突发的数据传输使用,最大可能地降低网络传输的延迟。5. 校园办公管理;6. 学校教务管理;7. 校园通卡应用;8. 网络安全FIREWALL;9. 图书管理、电子阅览室;10. 系统应提供基本的Web开发和信息制作的平台。1.3 网络性能需求性能需求:有服务效率、服务质量、网络吞吐率、网络响应时间、数据传输速度、资源利用率、可靠性、性能/价格比等;根据本工程的特殊性,语音点和数据点使用相同的传输介质,即统一使用超5类4对双绞电缆,以实现语音、数据相互备份的需要;对于网络主干,数据通信介质全部使用光纤,语音通信主干使用大对数电缆;光缆和大对数电缆均留有余量;对于其它系统数据传输,可采用超5类双
11、绞线或专用线缆。1.4 信息点统计XX大学联网各楼所在位置及信息点分布情况如下。1层2层3层4层5层6层7层8层1号楼2412102号楼103号楼1829425办公楼17131218图书馆210135号楼2181016号楼889237号楼41974研究生楼621212121电镜楼484公卫楼96889138合计501校园平面图如下图1 号 楼3 号 楼5 号 楼7 号 楼2号楼6号楼第2章 网络总体设计2.1网络架构分析现代网络结构化布线工程中多采用星型结构,主要用于同一楼层,由各个房间的计算机间用集线器或者交换机连接产生的,它具有施工简单,扩展性高,成本低和可管理性好等优点;而校园网在分层布
12、线主要采用树型结构;每个房间的计算机连接到本层的集线器或交换机,然后每层的集线器或交换机在连接到本楼出口的交换机或路由器,各个楼的交换机或路由器再连接到校园网的通信网中,由此构成了校园网的拓补结构校园网采用星形的网络拓扑结构,骨干网为1000M速率具有良好的可运行性、可管理性,能够满足未来发展和新技术的应用,另外作为整个网络的交换中心,在保证高性能、无阻塞交换的同时,还必须保证稳定可靠的运行。因此在网络中心的设备选型和结构设计上必须考虑整体网络的高性能和高可靠性,我们选择热路由备份能够有效地提高核心交换的可靠性。传输介质也要适合建网需要。在楼宇之间采用1000M光纤,保证了骨干网络的稳定可靠,
13、不受外界电磁环境的干扰,覆盖距离大,能够覆盖全部校园。在楼宇内部采用超5类双绞线,其连接状态100m的传递距离能够满足室内布线的长度要求。2.2 设计思路 进行校园网总体设计,首先要进行对象研究和需求调查,明确学校的性质、任务和改革发展的特点及系统建设的需求和条件,对学校的信息化环境进行准确的描述;其次,在应用需求分析的基础上,确定学校Intranet服务类型,进而确定系统建设的具体目标,包括网络设施、站点设置、开发应用和管理等方面的目标;第三是确定网络拓扑结构和功能,根据应用需求建设目标和学校主要建筑分布特点,进行系统分析和设计;第四,确定技术设计的原则要求,如在技术选型、布线设计、设备选择
14、、软件配置等方面的标准和要求;第五,规划校园网建设的实施步骤。 校园网总体设计方案的科学性,应该体现在能否满足以下基本要求方面:(1)整体规划安排;(2)先进性、开放性和标准化相结合;(3)结构合理,便于维护;(4)高效实用;(5)支持宽带多媒体业务;(6)能够实现快速信息交流、协同工作和形象展示。2.3 校园网的设计原则(1)先进性原则以先进、成熟的网络通信技术进行组网,支持数据、语音和视频图像等多媒体应用,采用基于交换的技术代替传统的基于路由的技术,而且能确保网络技术和网络产品在几年内基本满足需求。(2)开放性原则校园网的建设应遵循国际标准,采用大多数厂家支持的标准协议及标准接口,从而为异
15、种机、异种操作系统的互连提供便利和可能。(3)可管理性原则网络建设的一项重要内容是网络管理,网络的建设必须保证网络运行的可管理性。在优秀的网络管理之下,将大大提高网络的运行速率,并可迅速简便地进行网络故障的诊断。(4)安全性原则信息系统安全问题的中心任务是保证信息网络的畅通,确保授权实体经过该网络安全地获取信息,并保证该信息的完整和可靠。网络系统的每一个环节都可能造成安全与可靠性问题。(5)灵活性和可扩充性选择网络拓扑结构的同时还需要考虑将来的发展,由于网络中的设备不是一成不变的,如需要添加或删除一个工作站,对一些设备进行更新换代,或变动设备的位置,因此所选取的网络拓扑结构应该能够容易的进行配
16、置以满足新的需要。(6)稳定性和可靠性可靠性对于一个网络拓扑结构是至关重要的,在局域网中经常发生节点故障或传输介质故障,一个可靠性高的网络拓扑结构除了能够使这些故障对整个网络的影响尽可能小以外,同时还应具有良好的故障诊断和故障隔离功能。2.4 网络三层结构设计校园网网络整体分为三个层次:核心层、汇聚层、接入层。为实现校区内的高速互联,核心层由1个核心节点组成,包括教学区区域、服务器群;汇聚层设在每栋楼上,每栋楼设置一个汇聚节点,汇聚层为高性能”小核心”型交换机,根据各个楼的配线间的数量不同,能够分别采用1台或是2台汇聚层交换机进行汇聚,为了保证数据传输和交换的效率,现在各个楼内设置三层楼内汇聚
17、层,楼内汇聚层设备不但分担了核心设备的部分压力,同时提高了网络的安全性;接入层为每个楼的接入交换机,是直接与用户相连的设备。本实施方案从网络运行的稳定性、安全性及易于维护性出发进行设计,以满足客户需求。设备及线缆选型名称型号单价数量合计路由器7206VXR3.5万1台3.5万核心层交换机Quidway S930310万2台20万分布层交换机WS-C2960-G-482.2万4台8.8万接入层交换机(24口)H3C S1216130013台1.69万接入层交换机(48口)H3C S155028007台1.96万防火墙USG30303万1台3万服务器电子邮件服务器eWorld 邮件服务器M5.7万
18、1台文件传输服务器eWorld 宽带主机S202.86万1台计费服务器蓝海卓越NS-G50- 3.96万1台代理服务器12501台EEB服务器1.18万1台UPSC3KVA/2100W225012250调制解调器ATRIE WireSpan 300E100011000超五类非屏蔽双脚线安普6-219507-472012芯多模光缆TCL 12芯室内多模光缆4012芯单模光缆TCL 12芯室内单模光缆332.4.1 核心交换机设备选型一般将网络主干部分称为核心层,核心层的主要目的在于经过高速转发通信,提供油画,可靠的骨干传输结构,因此核心层交换机应拥有更高的可靠性,性能和吞吐量。核心层交换机选择华
19、为QuidwayS9303交换机,核心层交换机位于办公楼,配置两台。华为Quidway S9303主要参数产品外观交换机类型路由交换机应用层级三层传输速率10Mbps/100Mbps/1000Mbps端口结构模块化交换方式存储-转发背板带宽1.2Tbps包转发率540MPPSVLAN支持支持QOS支持支持网管支持支持MAC地址表16K模块化插槽数3电源DC:38.4V72V;AC:90V264V;典型功耗:180W;整机供电能力:350W尺寸(mm)442*476*175重量(Kg)15价格¥10万安全特性的华为Quidway S9303交换机成为中小型网络核心交换机的理想选择。适用于为政府、
20、学校、企业构建高速、安全、可靠的千兆网络。2.4.2 汇聚层设备选型一般将位于接入层和核心层之间的部分称为分布层或汇聚层,汇聚层交换层是多台接入层交换机的汇聚点,它必须能够处理来自接入层设备的所有通信量,并提供到核心层的上行链路,因此汇聚层交换机与接入层交换机比较,需要更高的性能,更少的接口和更高的交换速率。汇聚层交换机选择华为CISCO WS-C2960G-48。整个校园共用4台汇聚层交换机,使用千兆光纤与核心交换机相连。CISCO WS-C2960G-48参数CISCO WS-C2960G-48主要参数产品外观交换机类型智能交换机应用层级二层内存64MB传输速率10Mbps/100Mbps
21、/1000Mbps网络标准IEEE 802.3、IEEE 802.3u、IEEE 802.1x、IEEE 802.1Q、IEEE 802.1p、IEEE 802.1D、IEEE 802.1s、IEEE 802.1w、IEEE 802.3ad、IEEE 802.3z、IEEE 802.3端口结构非模块化端口数量44接口介质10/100Base-T,10/100/1000Base-Tx/SFP传输模式全双工/半双工自适应交换方式存储-转发背板带宽32Gbps包转发率39MppsVLAN支持支持QOS支持支持网管支持支持网管功能Web浏览器,SNMP,CLIMAC地址表8K模块化插槽数4指示面板每端
22、口状态:连接完整性、禁用、活动、速度、全双工,系统状态:系统、RPS、链路状态、链路双工、链路速度电源100VAC-240VAC、50Hz/60Hz,1.3-0.8A环境标准工作温度:0-45、工作湿度:10%-85%(非冷凝)、存储温度:-25-70、存储湿度:10%-85%(非冷凝)尺寸(mm)328*445*44重量(Kg)5.4价格¥2.2万2.4.3 接入层设备选型一般将网络中直接面向用户连接或访问网络的部分称为接入层,接入层目的是允许终端用户连接到网络,因此接入层交换机具有低成本和高端口密度特性。接入层交换机选择华为S1048和华为S1216。XX大学构建该校园网络对接入层交换机的
23、需求量。建筑物名称接入层交换机建筑物名称接入层交换机1号楼用两台24口交换机办公楼用两台48口交换机2号楼用一台24口交换机图书馆用一台48口交换机3号楼用一台16口、十台48口交换机研究生楼用三台24口、一台48口交换机5号楼用两台24口交换机电镜楼用一台24口交换机6号楼用一台24口、一台48口交换机公卫楼用三台24口交换机7号楼用两台24口交换机接入层交换H3C S1550(48口)参数 H3C S1550主要参数产品外观交换机类型网管交换机应用层级接入层传输速率10Mbps/100Mbps/1000Mbps网络标准IEEE 802.3、IEEE 802.3u、IEEE 802.3z、I
24、EEE 802.3ab、IEEE 802.3x端口数量50接口介质10/100Base-TX:五类双绞线,传输距离100m、1000Base-LX-SFP:9/125m单模光纤,传输距离10km、1000BASE-ZX-LR-SFP:9/125m单模光纤,传输距离40km、1000BASE-ZX-VR-SFP:9/125m单模光纤,传输距离70km、1000BASE-SX-SFP:50/125m多模光纤,传输距离550m传输模式全双工/半双工自适应交换方式存储-转发背板带宽13.6Gbps包转发率10.1MppsVLAN支持支持QOS支持支持网管支持支持网管功能支持Web网管MAC地址表8K模
25、块化插槽数1电源AC100-240V(50Hz-60Hz)环境标准工作温度:0-40、工作湿度:20%-85%无凝结尺寸(mm)440*230*44重量(Kg)11分钟波长 433mm宽*高 145mm * 318mm重量 28kg价格¥2250调制解调器ATRIE WireSpan 300E(ATRIE WireSpan 300E)ATRIE WireSpan 300E(ATRIE WireSpan 300E)主要参数产品外观设备类型SHDSL调制解调器设备品牌ATRIE(雅企)网络端口RJ-45,RJ-11支持操作Windows 95/98/ /ME/NT电源电压5VDC5%工作温度050
26、工作湿度095%非凝结存储温度-1070存储湿度095%非凝结价格¥1000线缆类安普 超五类非屏蔽双绞线/6-219507-4安普 超五类非屏蔽双绞线/6-219507-4详细参数电缆/双绞线类型超五类双绞线适用范围1000Base-T传输速率1000Mbps单段长度100米包装长度305米性能概述此类产品是本行业的高性能5e系统, 超过当前所有拟议中的5e类和1000BASE-T规范,满足综合布线系统设计要求的高速, 高性能符合UL认证要求,具有优异的传输性能。价格¥720¥2.2万AMP 4芯室外铠装光缆(50/125)AMP 4芯室外铠装光缆(50/125)参数产品类型多模光纤波长13
27、00nm、850nm纤芯数量4光特性损耗850/3.5dB/km、1300/1.0dB/km、1550/0.26dB/km其它规格50/125、62.5/125环境参数工作温度-30-60工作湿度0%-90%价格¥26大唐电信12根钢丝铠装8芯多模室外直埋光缆光纤线大唐电信12根钢丝铠装8芯多模室外直埋光缆 参数产品类型多模光缆波长1300nm、850nm纤芯数量8光特性损耗850/3.5dB/km、1300/1.0dB/km、1550/0.26dB/km其它规格50/125、62.5/125m产品描述光缆由多条光纤组成,适应当前网络对长距离传输大容量信息的要求环境参数工作温度-40 - 60
28、工作湿度0 - 90%价格¥16TCL 12芯室内多模光缆TCL 12芯室内多模光缆基本规格产品类型多模光纤波长1300,850nm纤芯数量12光特性损耗850/3.5,1300/1.0,1550/0.26db/km其它规格50/125,62.5/125环境参数工作温度-3060工作湿度090%价格¥40TCL 12芯室内单模光缆TCL 12芯室内单模光缆基本规格产品类型单模光纤波长1300,1550nm纤芯数量12光特性损耗850/3.5,1300/1.0,1550/0.26db/km其它规格9.3/125环境参数工作温度-3060工作湿度090%价格¥33XX大学网络拓扑图物理图如下:逻辑
29、图如下:2.5 接入Internet设计Internet接入方式主要有以下六种:拨号上网方式,使用ISDN专线入网,使用ADSL宽带入网,使用DDN专线入网,使用帧中继方式入网,局域网接入。1拨号上网方式拨号上网方式又称为拨号IP方式,因为采用拨号上网方式,在上网之后会被动态地分配一个合法的IP地址。用拨号方式上网的投资不大,可是能使用的功能比拨号仿真终端方法联入要强得多。拨号上网就是经过电话拨号的方式接入Internet的,可是用户的电脑与接入设备连接时,该接入设备不是一般的主机,而是称为接入服务(Access Server)的设备,同时在用户电脑与接入设备之间的通信必须用专门的通信协议SL
30、IP或PPP。拨号上网的特点:投资少,适合一般家庭及个人用户使用;速度慢,因为其受电话线及相关接入设备的硬件条件限制,一般在56K左右。2ISDN专线接入ISDN专线接入又称为一线通、窄带综合业务数字网业务(N-ISDN)。它是在现有电话网上开发的一种集语音、数据和图像通信于一体的综合业务形式。一线通利用一对普通电话线即可得到综合电信服务:边上网边打电话、边上网边发传真、两部计算机同时上网、两部电话同时通话等。经过ISDN专线上网的特点:方便,速度快,最高上网速度可达到128K/S。3ADSL宽带入网ADSL即不对称数字线路技术,是一种不对称数字用户线实现宽带接入互联网的技术,其作为一种传输层
31、的技术,利用铜线资源,在一对双绞线上提供上行640kbps、下行8Mbps的宽带,从而实现了真正意义上的宽带接入。ADSL宽带入网特点:与拨号上网或ISDN相比,减轻了电话交换机的负载,不需要拨号,属于专线上网,不需另缴电话费。4DDN专线入网 DDN即数字数据网,是利用数字传输通道(光纤、数字微波、卫星)和数字交叉复用节点组成的数字数据传输网。能够为用户提供各种速率的高质量数字专用电路和其它新业务,以满足用户多媒体通信和组建中高速计算机通信网的需要。其主要特点: 传输质量高,信道利用率高;传输速率高,网络时延小;数据信息传输透明度高,可支持任何规程,可传输语音、数据、传真、图象等多种业务;适
32、用于数据信息流量大的校园;网络运行管理简便,对数据终端的数据传输速率没有特殊要求。 其主要优点:能提供高性能的点到点通信;通信保密性强,特别适合金融、保险等保密性要求高的客户需要;传输质量高,网络时延小,通信速率可根据用户需要选择;信道固定分配,充分保证了通信的可靠性,保证用户的带宽不会受其它用户的影响;用户经过这条高速的国际互联网通道,可构筑自己的Internet、E-mail等应用系统;用户网络的整体接入使局域网内的PC均可共享互联网资源;用户可免费得到多个Internet 合法IP地址及域名;用户可实现每天24小时全天候的信息发布,即用户可建立自己的Web站点,向国际互联网发布自己的信息
33、或提供信息服务;用户可经过防火墙等技术保护内部网络免受不良侵害;用户可经过VPN(Virtual Private Network)虚拟私用网络功能,利用首创网络综 合信息平台实惠安全、可靠的企业网的国际网络互联,从而构建起企业的国际专用互 联网络。 5帧中继方式入网帧中继是在OSI第二层上用简化的方法传送和交换数据单元的一种技术。经过帧中继入网需申请帧中继电路,配备支持TCP/IP协议的路由器,用户必须有LAN(局域网)或IP主机,同时需申请IP地址和域名。入网后用户网上的所有工作站均可享受Internet的所有服务。帧中继上网特点:通信效率高,租费低,适用于LAN之间的远程互联,传输速率在9
34、600bps2048kbps之间。6局域网接入局域网连接就是把用户的电脑连接到一个与Internet直接相连的局域网LAN上,而且获得一个永久属于用户电脑的IP地址。不需要Modem和电话线,可是需要有网卡才能与LAN通信。同时要求用户电脑软件的配置要求比较高,一般需要专业人员为用户的电脑进行配置,电脑中还应配有TCP/IP软件。局域网接入的特点:传输速率高,对电脑配置要求高,需要有网卡,需要安装配有TCP/IP的软件。经过对比选择使用DDN专线入网,DDN专线的特点:采用数字电路,传输质量高,信道利用率高,数据信息流量大,时延小,通信速率可根据需要选择;电路能够自动迂回,可靠性高,适用于校园网络。