校园网规划设计方案

上传人:1666****666 文档编号:39584849 上传时间:2021-11-11 格式:DOC 页数:48 大小:981.50KB
返回 下载 相关 举报
校园网规划设计方案_第1页
第1页 / 共48页
校园网规划设计方案_第2页
第2页 / 共48页
校园网规划设计方案_第3页
第3页 / 共48页
点击查看更多>>
资源描述
唐 山 学 院毕毕 业业 设设 计计设计题目:设计题目:唐山学院校园网规划方案 系系 别:别: 信息工程二系 班班 级:级: 08 级计算机网络技术专业(2)班 姓姓 名:名: 常晓华 指指 导导 教教 师:师: 刘洁 2 0 1 1 年6 月1 0 日唐山学院校园网规划方案摘摘 要要Internet 的迅速发展,极大地推动了我国的网络建设。校园网的建设能从根本上促进教学科研人员之间的信息交流、资源共享、科研合作,是学校教育和科研工作的最重要的基础设施之一。本文通过介绍浙江科技学院校园网的设计与建设,来说明高校在组建内部网时所应经历的步骤;通过介绍该学校内部网设计前的各种需求分析、设计方案的选择、网络安全维护工作以及最后的具体的组网实践,来说明如何高效安全地规划组建高校的校园网。 校园网的组建,是一个较先进且非常实用的课题,主要从校园网的需求和作用进行分析。校园网的建立,是多媒体教学的重要基础,首先教师可以多渠道、多方位、多形式的进行教学,可以把教程放在网上实现教学资源的共享,进行远程的教育、交流;另外学生可以更加广阔的学习知识并与老师有多种形式的交流。网络的无处不在让师生学习的空间和时间都得到了较大的延伸,可有选择性的主动学习、提高自身综合素质。使校园的办公管理进入一种高效、节约、严谨的状态,从而发生质的飞跃。校园网硬件系统的实施包括主干网、子网、服务器及各标准参数;软件系统包括网络通信协议、操件平台、应用软件、网络管理等。关键词关键词:校园网、需求分析、设计方案、网络安全剂 Tangshan college campus network planning schemeAbstractThe rapid development of Internet has greatly promoted the construction of the network. Construction of the campus network from the fundamental teaching and research staff to promote the exchange of information between, resource sharing, research cooperation, is the school of education and research infrastructure of the most important one. This article introduces the Journal of Zhejiang University Campus Network Design and Construction, to illustrate the university intranet in the formation of the steps that should be experienced; by introducing the design of the pre-school intranet needs analysis, design choices, network security maintenance And, finally, the specific networking practice to illustrate how to build efficient and safe planning college campus network.The set-up of campus network is a more advanced and very more practical subject, analyse from the demand and function for campus network mainly. Foundation , important foundation, multimedia of teaching, teacher can multi-channel diversified at first, a multi-form one carry on teaching, can put the study course on the net the sharing of realizing teaching resources , carry on long-range education , exchange; Study knowledge and having diversified forms of exchanges with the teacher that students can be wider in addition. Because the network is ubiquitous, the space and time of study get greater extension, alternative initiative study , improving ones own overall qualities. Make the office administration of the campus enter high-efficiently , economizes , rigorous, a real-time qualitative leap. Implementation , hardware of system in the implementation , campus network, including backbone , sub network , server , all standard parameter; Implementation of software, including agreement under network , speak pieces of platform , application software , network management.Keywords: campus network, needs analysis, design, network security目目 录录1引 言.12需求分析.22.1 网络现状分析 .22.2 网络系统功能需求 .22.3 网络性能需求 .22.4 信息点统计 .33网络总体设计.43.1 网络框架分析 .43.2 设计思路 .43.3 校园网的设计原则 .53.4 网络三层结构设计 .63.5 设备选型 .93.5.1 汇聚层设备选型 .93.5.2 接入层设备选型 .103.5.3 防火墙选型 .133.5.4 服务器选型 .143.6 接入 INTERNET设计 .183.7 VLAN 的划分及 IP 地址的分配.183.8 IP 地址分配原则.193.9 物理/链路层配置原则 .194网络安全与管理.204.1 网络安全 .204.1.1 威胁网络安全因素分析 .204.1.2 网络安全防范措施 .204.2 网络管理 .214.2.1 网络管理的内容.214.2.2 网络管理的手段.214.3 网络安全策略配置 .234.3.1 安全接入和配置.234.3.2 拒绝服务的防止 .234.3.3 访问控制 .244.4 电源系统 .245综合布线设计.255.1 综合布线的设计原则 .255.2 结构化综合布线系统的组成及设计 .265.2.1 工作区子系统(Work Area)及其网络设计.265.2.2 配线子系统(Horizontal)及其网络设计 .275.2.3 干线子系统(Backbone)及其网络设计.275.2.4 设备间子系统(Equipment Room)及其网络设计 .275.2.5 管理子系统(Administration)及其网络设计 .285.2.6 建筑群子系统(Campus Subsystem)及其网络设计 .285.2.7 进线间子系统及其网络设计 .285.3 防雷接地 .295.3.1 设计原则 .295.3.2 防雷防浪涌 .305.3.3 电源系统防雷.305.3.4 通讯线路雷电防护.305.3.5 机房内部防雷辅助措施 .315.4 接地系统 .315.4.1 机房独立接地要求.315.4.2 机房接地系统.316扩展性考虑.337. 总结.34谢 辞.35参考文献.36外文资料.371引 言科学技术的发展日新月异,九十年代,在计算机技术和通信技术结合下,网络技术得到了飞速的发展。如今,不仅计算机已经和网络紧密结合,整个社会都不可能脱离网络而存在。网络技术已经成为现代信息技术的主流,人们对网络的认识也随着网络应用的逐渐普及而迅速改变。在不久的将来,网络必将成为和电话一样通用的工具,成为人们生活、工作、学习中必不可少的一部分。Internet,即国际互联网,是现在网络应用的主流,从它最初在美国诞生至今已经经历了三十多年。这个以 TCP/IP 协议为主体的国际互联网络已经成为覆盖全世界一百五十多个国家和地区的大型数据通信网络。最初的 Internet 是由科研网络形成的,主要是由一些大学和研究所等科研教育单位连接而成,逐渐发展到今天的规模。而进入九十年代后,由于各种商业信息进入了 Internet,使得 Internet 得到了极大地发展,其拥有的主机数,连接的网络数以及覆盖面一直呈指数形式上升。现在在 Internet 上可以提供或者获得各种各样的服务,比如通过电子邮件进行合同的起草和签订,或利用 Internet 直接挑选商品和购物。Internet 是一个资源的网络,其中拥有的信息资源几乎覆盖所有的领域。Internet 面向人类的社会,世界上数以亿计的人们利用它进行通信和信息共享,通过发送和接收电子邮件,或和其他人的计算机建立连接、参加各种讨论组并免费使用各种信息资源实现信息共享。Internet 也是一个服务的网络。在 Internet 上,许多单位、公司和组织提供了各种各样的服务。比如 WWW(World Wide Web 全球信息网)服务、信息查询服务等,向网络上的其他用户展示自己各方面的情况,并帮助这些用户找到需要的信息。将来的网络在 Internet 基础上进一步发展,其功能、速度、适用范围等必将全面超过现有的 Internet。 2 需求分析2.1 网络现状分析 唐山学院分为南、北、东 3 个校区,其中南校区为院本部。学院占地 33.48万平方米,校舍建筑总面积 17.31 万平方米。设有 14 个教学机构、14 个党政管理机构和图书馆、学报编辑部、网络教育中心、高等教育发展研究所、计算中心等教学科研服务机构;设有城市文化研究中心、科技有限公司、培训中心、唐山市社科联信息中心、软科学信息中心和大唐画院等研发服务机构。学院为了加快校园信息化建设,需要建设一个高性能的、安全可靠的校园网络,校园网建成后,要求能够实现校园内部各种信息服务功能,实现与教育网的无阻碍连通,同时提供宽带接入功能,以备主连接失效情况下的被用连接要求,能够实现校园办公自动化需求。2.2 网络系统功能需求(1)建立一个基于校园 Intranet 的信息管理和应用的网络系统,并提供相应的各种服务。(2)共享网络上各种软、硬件资源,快速、稳定地传输各种信息,并提供有效的网络信息管理手段。(3)采用开放式、标准化的系统结构,以利于功能扩充和技术升级。(4)能够与外界进行广域网的连接,提供、享用各种信息服务(与各级教育信息中心相连、与国内外著名站点相连)。(5)具有完善的网络安全机制。(6)能够与原有的计算机局域网络和应用系统平滑地连接,调用原有各种计算机系统的信息。2.3 网络性能需求性能需求:有服务效率、服务质量、网络吞吐率、网络响应时间、数据传输速度、资源利用率、可靠性、性能/价格比等;根据本工程的特殊性,语音点和数据点使用相同的传输介质,即统一使用超5 类 4 对双绞电缆,以实现语音、数据相互备份的需要;对于网络主干,数据通信介质全部使用光纤,语音通信主干使用大对数电缆;光缆和大对数电缆均留有余量;对于其他系统数据传输,可采用超 5 类双绞线或专用线缆。2.4 信息点统计南校区:办公大楼(118 个信息点)、一教二教和阶梯教室(64 个信息点)、图书馆(30 个信息点)、机房(共 10 间,各有 90 个信息点)。北校区:办公大楼(105 个信息点)、教学楼(84 个信息点)、新图书馆(50 个信息点)、无机房。东校区:办公大楼(94 个信息点)、教学楼(36 个信息点)、图书馆(20 个信息点)、机房(共 6 间,各有 48 个点)。3 3网络总体设计网络总体设计3.1 网络框架分析现代网络结构化布线工程中多采用星型结构用于同一楼层,由各个房间的计算机间用集线器或者交换机连接产生的,它具有施工简单,扩展性高,成本低和管理性好等优点;而校园网在分层布线主要采用树型结构。每个房间的计算机连接到本层的集线器或交换机,然后每层的集线器或交换机再连接到本楼出口的交换机或路由器,各个楼的交换机或路由器再连接到校园网的通信网中,由此构成了校园网的拓扑结构。校园网采用星形的网络拓扑结构,骨干网为 1000M 速率,具有良好的可运行性、可管理性,能够满足校园未来发展和新技术的应用,另外作为整个网络的交换中心,在保证高性能、无阻塞交换的同时,还必须保证稳定可靠的运行。因此在网络中心的设备选型和结构设计上必须考虑整体网络的高性能和高可靠性,我们选择热路由备份可以有效地提高核心交换的可靠性。传输介质也要适合建网需要。在楼宇之间采用 1000M 光纤,保证了骨干网络的稳定可靠,不受外界电磁环境的干扰,覆盖距离大,能够覆盖全部校园。在楼宇内部采用超 5 类双绞线,其连接状态 100m 的传递距离能够满足室内布线的长度要求。3.2 设计思路进行校园网总体设计,首先要进行对象研究和需求调查,明确学校的性质、任务和改革发展的特点及系统建设的需求和条件,对学校的信息化环境进行准确的描述;其次,在应用需求分析的基础上,确定学校 Intranet 服务类型,进而确定系统建设的具体目标,包括网络设施、站点设置、开发应用和管理等方面的目标;第三是确定网络拓扑结构和功能,根据应用需求建设目标和学校主要建筑分布特点,进行系统分析和设计;第四,确定技术设计的原则要求,如在技术选型、布线设计、设备选择、软件配置等方面的标准和要求;第五,扩展性考虑。 校园网总体设计方案的科学性,应该体现在能否满足:整体规划安排;先进性、开放性和标准化相结合;结构合理,便于维护;高效实用;支持宽带多媒体业务;能够实现快速信息交流、协同工作和形象展示。3.3 校园网的设计原则先进性原则:唐山学院由南、北、东三个校区组成,所以“唐山学院校园网”系统处理的信息量是十分庞大的,要求计算机网络有很高的工作效率。而且随着教学科研任务工作的迅速发展系统面临的任务也会愈来愈艰巨,所以,我们设计的网络在技术上必须体现高度的先进性。网络通信技术进行组网,支持数据、语音和视频图像等多媒体应用,采用基于交换的技术代替传统的基于路由的技术,并且能确保网络技术和网络产品在几年内基本满足需求。我们将在网络构架,硬件设备,传输速率,协议选择,安全控制和虚拟网划分等各个方面充分体现“唐山学院校园网”系统的先进性。在考虑系统先进性的同时我们也会考虑实效、兼顾现实,建设不仅先进而且合适的系统。 开放性原则:校园网的建设应遵循国际标准,采用大多数厂家支持的标准协议及标准接口,从而为异种机、异种操作系统的互连提供便利和可能。可管理性原则:唐山学院有三个校区组成,位置分散,所以“唐山学院校园网”系统的节点数目大,分布范围广,采用的网络技术也要较先进,尤其引入交换式网络和虚拟网之后,网络的管理任务加重了,如何有效地管理好网络关系,是否能充分有效地利用网络的系统资源等问题就摆在我们面前。我们用图形化的管理界面和简洁的操作方式,提供强大的网络管理功能,使网络日常的维护和操作变得直观,简便和高效。在优秀的网络管理之下,将大大提高网络的运行速率,并可迅速简便地进行网络故障的诊断。安全性原则:随着计算机技术的发展,尤其是网络和网络间互联的规模的扩大,信息和网络的安全性日益受到重视。信息系统安全问题的中心任务是保证信息网络的畅通,确保授权实体经过该网络安全地获取信息,并保证该信息的完整和可靠。网络系统的每一个环节都可能造成安全与可靠性问题。我们在网络设计时,将从内部访问控制和外部防火墙两方面保证“唐山学院校园网”系统的安全。灵活性和可扩充性:选择网络拓扑结构的同时还需要考虑将来的发展,由于网络中的设备不是一成不变的,如需要添加或删除一个工作站,对一些设备进行更新换代,或变动设备的位置,因此所选取的网络拓扑结构应该能够容易的进行配置以满足新的需要。稳定性和可靠性:在校园网系统设计中,很重要的一点就是网络的可靠性,即坚固性。在外界环境或内部条件发生突变时,怎样使系统保持正常工作,或者在尽量短的时间内恢复正常工作,是设计时所必须考虑的,这样可以充分减少或消除因意外事故造成的损失。我们可以从网络线路的冗余备份及信息数据的多种备份等方面保证该系统的可靠性。同时该系统还应具有良好的故障诊断和故障隔离功能。3.4 网络三层结构设计校园网网络整体分为三个层次:核心层、汇聚层、接入层。为实现校区内的高速互联,核心层由 1 个核心节点组成,包括教学区区域、服务器群;汇聚层设在每栋楼上,每栋楼设置一个汇聚节点,汇聚层为高性能“小核心”型交换机,根据各个楼的配线间的数量不同,可以分别采用 1 台或是 2 台汇聚层交换机进行汇聚,为了保证数据传输和交换的效率,现在各个楼内设置三层楼内汇聚层,楼内汇聚层设备不但分担了核心设备的部分压力,同时提高了网络的安全性;接入层是每座楼的接入交换机,是直接与用户相连的设备。本实施方案从网络运行的稳定性、安全性及易于维护性出发进行设计,以满足客户需求。图 3-1 南校网络拓扑图图 3-2 东校网络拓扑图图 3-3 北校网络拓扑图表 3-1 设备及线缆选型名称型号单价数量合计路由器7206VXR3.5 万1 台3.5 万核心层交换机Quidway S930310 万2 台20 万汇聚层交换机WS-C2960-G-482.2 万10 台22 万接入层交换机(24 口)H3C S1216130016 台2.08 万接入层交换机(48 口)H3C S1550280019 台5.32 万防火墙USG30303 万1 台3 万服务器电子邮件服务器eWorld 邮件服务器 M5.7 万1 台文件传输服务器eWorld 宽带主机 S202.86 万1 台计费服务器蓝海卓越 NS-G50-20003.96 万1 台代理服务器12501 台EEB 服务器1.18 万1 台UPSC3KVA/2100W225012250调制解调器ATRIE WireSpan 300E100011000超五类非屏蔽双脚线安普 6-219507-472012 芯多模光缆TCL 12 芯室内多模光缆4012 芯单模光缆TCL 12 芯室内单模光缆333.5 设备选型3.5.1 汇聚层设备选型通常将位于接入层和核心层之间的部分称为分布层或汇聚层,汇聚层交换层是多台接入层交换机的汇聚点,它必须能够处理来自接入层设备的所有通信量,并提供到核心层的上行链路,因此汇聚层交换机与接入层交换机比较,需要更高的性能,更少的接口和更高的交换速率。汇聚层交换机选择华为 CISCO WS-C2960G-48。整个校园共用 10 台汇聚层交换机,使用千兆光纤与核心交换机相连。表 3-2 CISCO WS-C2960G-48 参数CISCOCISCO WS-C2960G-48WS-C2960G-48 主要参数主要参数产品外观交换机类型智能交换机应用层级二层内存64MB传输速率10Mbps/100Mbps/1000Mbps网络标准IEEE 802.3、IEEE 802.3u、IEEE 802.1x、IEEE 802.1Q、IEEE 802.1p、IEEE 802.1D、IEEE 802.1s、IEEE 802.1w、IEEE 802.3ad、IEEE 802.3z、IEEE 802.3端口结构非模块化端口数量44接口介质10/100Base-T,10/100/1000Base-Tx/SFP传输模式全双工/半双工自适应交换方式存储-转发背板带宽32Gbps包转发率39MppsVLAN 支持支持QOS 支持支持网管支持支持网管功能Web 浏览器,SNMP,CLIMAC 地址表8K模块化插槽数4指示面板每端口状态:连接完整性、禁用、活动、速度、全双工,系统状态:系统、RPS、链路状态、链路双工、链路速度电源100VAC-240VAC、50Hz/60Hz,1.3-0.8A环境标准工作温度:0-45、工作湿度:10%-85%(非冷凝)、存储温度:-25-70、存储湿度:10%-85%(非冷凝)尺寸(mm)328*445*44重量(Kg)5.4价格¥2.2 万3.5.2 接入层设备选型通常将网络中直接面向用户连接或访问网络的部分称为接入层,接入层目的是允许终端用户连接到网络,因此接入层交换机具有低成本和高端口密度特性。接入层交换机选择华为 S1048和华为 S1216,构建该校园网络对接入层交换机的需求量。1、接入层交换机表 3-3 H3C S1550(48 口)参数H3CH3C S1550S1550 主要参数主要参数产品外观交换机类型网管交换机应用层级接入层传输速率10Mbps/100Mbps/1000Mbps网络标准IEEE 802.3、IEEE 802.3u、IEEE 802.3z、IEEE 802.3ab、IEEE 802.3x端口数量50接口介质10/100Base-TX:五类双绞线,传输距离 100m、1000Base-LX-SFP:9/125m 单模光纤,传输距离 10km、1000BASE-ZX-LR-SFP:9/125m 单模光纤,传输距离40km、1000BASE-ZX-VR-SFP:9/125m 单模光纤,传输距离 70km、1000BASE-SX-SFP:50/125m 多模光纤,传输距离 550m传输模式全双工/半双工自适应交换方式存储-转发背板带宽13.6Gbps包转发率10.1MppsVLAN 支持支持QOS 支持支持网管支持支持网管功能支持 Web 网管MAC 地址表8K模块化插槽数1电源AC100-240V(50Hz-60Hz)环境标准工作温度:0-40、工作湿度:20%-85%无凝结尺寸(mm)440*230*44重量(Kg)11 分钟波长 433mm宽*高 145mm * 318mm重量 28kg价格¥22503.6 接入 Internet 设计DDN 即数字数据网,是利用数字传输通道(光纤、数字微波、卫星)和数字交叉复用节点组成的数字数据传输网。可以为用户提供各种速率的高质量数字专用电路和其它新业务,以满足用户多媒体通信和组建中高速计算机通信网的需要。其主要特点: 传输质量高,信道利用率高;传输速率高,网络时延小;数据信息传输透明度高,可支持任何规程,可传输语音、数据、传真、图像等多种业务;适用于数据信息流量大的校园;网络运行管理简便,对数据终端的数据传输速率没有特殊要求。 其主要优点:校园网采用 DDN 专线接入的方式上网,校园内上网采用 NAT 的方式,保证师生上网方便。3.7 VLAN 的划分及 IP 地址的分配VLAN 技术在网络领域得到了广泛应用, 尤其在网络管理和网络安全方面起到了不可忽视的作用。采用 VLAN 技术能够更容易地实现网络的集中管理。例如,在添加、删除和移动网络用户时,不用重新布线,也不用直接对成员进行配置。VLAN 提供的安全机制,可以限制用户对安全设备的访问,例如,限制普通用户对计费服务器,安全交换机等的访问。VLAN 控制可以广播组的大小和位置,甚至锁定网络成员的 MAC 地址,这样,就限制了未经安全许可的用户和网络成员对网络的使用,增强网络管理。VLAN 划分原则是便于管理。VLAN 划分理念是将几个楼划分在同一 VLAN,便于操作管理。3.8 IP 地址分配原则1、所有子网的可分配地址为:1240。241254 为网络设备保留地址,用于网络设备的扩充和管理。例如:IP 子网 10.10.1.0 子网,可以分配给用户的IP 地址为 10.10.1.110.10.1.240;地址 10.10.1.24110.10.1.254 为网络设备保留的地址,无特殊需求时,不能分配给普通用户使用。2、所有子网的网关地址均为 254。例如:对于 10.10.1.0 子网,网关地址为10.10.1.254。3、所有子网的地址掩码均为 255.255.255.0。4、对于 VLAN HOST(主机网)和 VLAN FILED-TERM 所对应的子网,按照划定的地址范围进行分配。5、为了保证主机之间数据交换的快速和高效,主机在网络上只允许连接各组的系统和公司级的服务器系统3.9 物理/链路层配置原则物理/链路层配置遵循下面的原则:网络设备互连的物理端口都应该绑定端口的速率和全双工模式;建议所有的都不要穿透核心层,所有的 VLAN 都将在汇聚层交换机上终结;本实施方案建议不要启用 STP 生成树协议,由于所有的 VLAN 都已在汇聚层交换机终结,在二层上并没有环路存在,故无必要启用;如果开启基于每个 VLAN 的生成树协议,广播报文将会很多,影响核心交换机性能和网络收敛时间;所有核心层和汇聚层交换机之间的互连端口均设置为 Trunk 模式,但目前只容许互连 VLAN 通过,以应付将来有 VLAN 穿越核心层这种情况;汇聚层交换机和接入交换机之间的互连端口设置为 Trunk 模式。4网络安全与管理4.1 网络安全校园网的安全威胁主要来源于两大块,一块是来自于网内,一块来自于网外。来源于网内的威胁主要是病毒攻击和黑客行为攻击。根据统计,威胁校园网安全的攻击行为大概有 40左右是来自于网络内部,如何防范来自于内部的攻击是校园网网络安全防护体系需要重点关注的地方。4.1.1 威胁网络安全因素分析计算机网络安全受到的威胁包括:“黑客”的攻击;计算机病毒;拒绝服务攻击(Denial of Service Attack) 。安全威胁的类型:非授权访问。操作员安全配置不当造成的安全漏洞,用户安全意识不强,用户口令选择不慎,用户将自己的账号随意转借他人或与别人共享;冒充合法用户。指利用各种假冒或欺骗的手段非法获得合法用户的使用权限,以达到占用合法用户资源的目的;破坏数据的完整性。使用非法手段,删除、修改、重发某些重要信息,以干扰用户的正常使用;干扰系统正常运行,破坏网络系统的可用性。指改变系统的正常运行方法,减慢系统的响应时间等手段。这会妨碍合法用户正常访问网络资源,使有严格响应时间要求的服务不能及时得到响应;病毒与恶意攻击。通过网络传播病毒或恶意 Java、active X 等,其破坏性非常高,而且用户很难防范;软件的漏洞和“后门” 。软件不可能没有安全漏洞和设计缺陷,这些漏洞和缺陷最易受到黑客的利用。另外,软件的“后门”都是软件编程人员为了方便而设置的,一般不为外人所知,可是一旦“后门”被发现,网络信息将没有什么安全可言。如 Windows 的安全漏洞便有很多;电磁辐射。电磁辐射对网络信息安全有两方面影响。一方面,电磁辐射能够破坏网络中的数据和软件,这种辐射的来源主要是网络周围电子电气设备产生的电磁辐射和试图破坏数据传输而预谋的干扰辐射源。另一方面,电磁泄漏可以导致信息泄露。4.1.2 网络安全防范措施为了保证局域网安全,内网和外网之间最好设置访问隔离,常用的措施是在内部网与外部网之间采用访问控制和进行网络安全检测,以增强机构内部网的安全性。 1、访问控制:在内外网隔离及访问系统中,采用防火墙技术是目前保护内部网安全的最主要的,同时也是最有效、最经济的措施之一。它是不同网络或网络安全域之间信息的唯一出入口,能根据安全政策控制出入网络的信息流,且本身具有较强的抗攻击能力。它是提供信息安全服务。实现网络和信息安全的基础设施。防火墙技术可以决定哪些内部服务可以被外界访问,外界的哪些人可以访问内部的哪些服务,以及哪些外部服务可以被内部人员访问。其基本功能有:过滤进、出的数据;管理进、出的访问行为;封堵某些禁止的业务等。应该强调的是,防火墙是整体安全防护体系的一个重要组成部分,而不是全部。因此必须将防火墙的安全保护融合到系统的整体安全策略中,才能实现真正的安全。 另外,防火墙还用于内部网不同网络安全域的隔离及访问控制。防火墙可以隔离内部网络的一个网段与另一个网段,防止一个网段的问题穿过整个网络传播。针对某些网络,在某些情况下,它的一些局域网的某个网段比另一个网段更受信任,或者某个网段比另一个网段更敏感。而在它们之间设置防火墙就可以限制局部网络安全问题对全局网络造成的影响。 2、网络安全检测:保证网络系统安全最有效的办法是定期对网络系统进行安全性评估分析,用实践性的方法扫描分析网络系统,检查报告系存在的弱点和漏洞,建议补救措施和安全策略,达到增强网络安全性的目的。 4.2 网络管理4.2.1 网络管理的内容网络故障管理;网络配置管理;网络性能管理;网络计费管理;网络安全管理。4.2.2 网络管理的手段在校园网络管理方面,为了便于校园网络管理人员的管理及维护,我们选购Quidview 网络管理软件。Quidview 网络管理软件基于灵活的组件化结构,用户可以根据自己的管理需要和网络情况灵活选择自己需要的组件,真正实现“按需建构” 。Quidview 网络管理软件采用组件化结构设计,通过安装不同的业务组件实现了设备管理、VPN 监视与部署、软件升级管理、配置文件管理、告警和性能管理等功能。支持多种操作系统平台,并能够与多种通用网管平台集成,实现从设备级到网络级全方位的网络管理。网络集中监视:Quidview 网络管理软件提供统一拓扑发现功能,实现全网监控,可以实时监控所有设备的运行状况,并根据网络运行环境变化提供合适的方式对网络参数进行配置修改,保证网络以最优性能正常运行。故障管理:故障管理主要功能是对全网设备的告警信息和运行信息进行实时监控,查询和统计设备的告警信息。性能监控:Quidview 网管系统提供丰富的性能管理功能,同时以直观的方式显示给用户。通过性能任务的配置,可自动获得网络的各种当前性能数据,并支持设置性能的门限,当性能超过门限时,可以以告警的方式通知网管系统。通过统计不同线路、不同资源的利用情况,为优化或扩充网络提供依据。 服务器监视管理:服务器是企业 IP 架构中的重要组成部分,通过 Quidview,可实现服务器与设备的统一管理。设备配置文件管理:当网络规模较大时,网络管理员的配置文件管理工作将十分繁重,如果没有好的配置文件维护工具,网络管理员就只能手动备份配置文件。这样就给网络管理员管理、维护网络带来一定的困难。Quidview 网络配置中心支持对设备配置文件的集中管理,包括配置文件的备份、恢复以及批量更新等操作,同时还实现了配置文件的基线化管理,可以对配置文件的变化进行比较跟踪。设备软件升级管理:Quidview 提供完善的设备软件备份升级控制机制。使用Quidview,管理员可以方便地查询设备上运行的软件版本,并利用升级分析功能来确定设备运行软件是否需要升级。当升级软件版本时,可以利用 Quidview 集中备份设备运行软件,然后进行批量升级。升级之后,可以使用 Quidview 进行升级结果验证,确保升级操作万无一失。集群管理:针对大量二层交换机设备的应用环境,Quidview 网络管理软件提供集群管理功能,通过一个指定公网 IP 的设备(称作命令交换机)对网络进行管理。堆叠管理:Quidview 网络管理软件通过堆叠管理,可以集中管理较大量的低端设备,并且为用户提供统一的网管界面,方便用户对大量设备的统一管理维护。故障定位与地址反查:针对最为常见的端口故障,Quidview 网络管理软件提供了便捷的定位检测工具路径跟踪和端口环回测试;当用户报告网络端口使用异常时,网络管理员可以通过网管对指定用户端口做环回测试,直接定位端口故障。RMON 管理:RMON 管理根据 RFC1757 定义的标准 RMON-MIB 及华为 3Com 自定义告警扩展 MIB 对主机设备进行远程监视管理。4.3 网络安全策略配置4.3.1 安全接入和配置安全接入和配置是指在物理(控制台)或逻辑(telnet)端口接入网络基础设施设备前必须通过认证和授权限制,从而为网络基础设施提供安全性。限制远程访问的安全。表 4-1 安全接入和配置方法访问方式保证网络设备安全的方法备注Console 控制接口的访问设置密码和超时限制建议超时限制设成 5 分钟进入特权 exec 和设备配置级别的命令行配置 Radius 来记录 logon/logout 时间和操作活动;配置至少一个本地账户作应急之用telnet 访问采用 ACL 限制,指定从特定的 IP 地址来进行 telnet访问;配置 Radius 安全纪录方案;设置超时限制SSH 访问激活 SSH 访问,从而允许操作员从网络的外部环境进行设备安全登陆WEB 管理访问取消 Web 管理功能SNMP 访问常规的 SNMP 访问是用 ACL 限制从特定 IP 地址来进行 SNMP 访问;记录非授权的 SNMP 访问并禁止非授权的 SNMP 企图和攻击为增加安全,建议更改缺省的SNMP Commutiy子串设置不同账号通过设置不同的账号的访问权限,提高安全性4.3.2 拒绝服务的防止网络设备拒绝服务攻击的防止主要是防止出现 TCP SYN 泛滥攻击、Smurf 攻击等;网络设备的防 TCP SYN 的方法主要是配置网络设备 TCP SYN 临界值,若多于这个临界值,则丢弃多余的 TCP SYN 数据包;防 Smurf 攻击主要是配置网络设备不转发 ICMP echo 请求(directed broadcast)和设置 ICMP 包临界值,避免成为一个 Smurf 攻击的转发者、受害者。4.3.3 访问控制1、从内网访问 internet,端口全开放。2、许从公网到 DMZ(非军事)区的访问请求:WEB 服务器只开放 80 端口,mail 服务器只开放 25 和 110 端口。3、禁止从公网到内部区的访问请求,端口全关闭。4、允许从内网访问 DMZ(非军事)区,端口全开放5、允许从 DMZ(非军事)区访问 internet,端口全开放6、禁止从 DMZ(非军事)区访问内网,端口全关闭。4.4 电源系统为保证网络系统的安全运转及电源发生故障时重要数据的储存,须配置具有高可靠性的 UPS 电源。为此,在网络中心配置了一套山特 C3KVA/2100W 的 UPS 电源。5综合布线设计5.1 综合布线的设计原则综合布线同传统的布线相比较,有着许多优越性,是传统布线所无法比及的。其特点主要表现为它的实用性、功能性、先进性、灵活性、方便性、可靠性、扩展性、开放性、标准化、经济性和生命周期。而且在设计、施工和维护方面也给人们带来了许多方便。实用性:实施后的校园网控制系统,其所有的子系统,诸如综合布线系统,数据通讯,都满足国际标准,具有良好的用户使用界面。并且,网络管理功能完善且方便使用。 功能性:为用户提供快捷、开放、易于管理的语音与数据信息基础传输平台。布线系统应能适应各种计算机网络体系结构的需要,并能支持语音或楼宇自控和保安监控等系统的应用。可为用户提供可视图文、电子信箱、中国公用分组交换数据网(CHINAPAC)接口,为用户提供电子数据交换(EDI)等各种服务的传输平台,为实现无纸办公创造条件。为用户及时传递可靠、准确的各类重要信息,最终实现办公自动化系统(OA)。先进性:布线系统应适应综合布线技术发展的潮流,能为数据及高清晰图像信息提供高速及宽带的传输能力,适应异步传输模式(ATM)。各性能指标满足支持高带宽的 100 M、1000 M 以太网和异步传输(ATM)应用,满足宽带综合业务数字网(B-ISDN)的要求,支持复杂的多任务的 ISDN、DDN、xDSL、X.25 等分组交换接入应用,能实现大厦与 Internet 等全球信息高速公路接轨的需求。布线系统要既能满足现阶段技术水平应用的需要,也能满足未来多媒体大量的声音、图像、数据传输的需要。灵活性:系统中的任一部分的联接都应是灵活的,即从物理接线到数据通讯,自动控制设备的联接都不受或极少受物理位置和这些设备类型的限制。方便性:设备变迁时要有高度的灵活性、管理的方便性,能在设备布局和需要发生变化时实施灵活的线路管理,能够保证系统很容易扩充和升级而不必变动整体配线系统,能够提供有效的工具和手段,以简单、方便地进行线路的分析、检测和故障隔离,当故障发生时,可迅速找到故障点并加以排除。可靠性:具有对环境的良好适应能力(如防尘、防火、防水),对温度、湿度、电磁场以及建筑物的振动等的适应能力。系统可方便地设置雷电、异常电流和电压保护装置,使设备免受破坏。扩展性:适应未来网络发展的需要,系统的扩充升级容易。系统不仅能支持现有常规的计算机网络、电脑终端、电话、传真、摄像机、控制设备等通信需要,而且能支持未来的语音、视频、数据多网融合的局域网技术和接入网技术,具有适应未来需求,平稳过度到增强型分布技术的智能型布线系统。由于所有基础设施(材料、部件、通讯设备)都采用国际标准,因此,无论计算机设备、通讯设备、控制设备随技术如何发展,将来都可以很方便地将这些设备联到系统中去。开放性:结构化布线系统能满足任何特定建筑物及通信网络的布线要求,完全开放化,既支持集中式网络系统,又支持分布式网络系统,支持不同厂家、不同类别的网络产品;为用户提供统一的局域网和广域网接口,满足目前要求和未来发展的需要。标准化:综合布线工程所有网络通道、信息端口系统应遵循统一的标准和规范,性能指标应保证达到建筑与建筑群综合布线工程设计、施工与验收规范标准(CECS-2000)的要求,并高于 ISO/IEC11801 的 CLASS D 和 OPTICAL CLASS 的应用标准。经济性:经济性即系统经济、使用简单、维护方便、管理成本低,布线出口方式美观、耐用、防尘。生命周期:本项目系统设计能满足现在和未来的通信网络应用需要,具有 20年使用生命周期。5.2 结构化综合布线系统的组成及设计综合布线系统(PDS,Premises Distribution System)是一套开放式的布线系统,可以支持几乎所有的数据、语音设备及各种通信协议,同时,由于 PDS 充分考虑了通信技术的发展,设计时有足够的技术储备,能充分满足用户长期的需求,应用范围十分广泛。而且结构化综合布线系统具有高度的灵活性,各种设备位置的改变,局域网的变化,不需重新布线,只要在配线间作适当布线调整即可满足需求。结构化综合布线一般划分为六个子系统。5.2.1 工作区子系统(Work Area)及其网络设计工作区子系统,是由 RJ-45 跳线与信息插座所连接的设备组成。信息点由标准 RJ45 插座构成。信息点数量应根据工作区的实际功能及需求确定,并预留适当数量的冗余。例如:对于一个办公区内的每个办公点可配置 23 个信息点,此外应为此办公区配置 35 个专用信息点用于工作组服务器、网络打印机、传真机、视频会议等。若此办公区为商务应用则信息点的带宽为 100M 可满足要求;若此办公区为技术开发应用则每个信息点应为交换式 100M 甚至是光纤信息点。工作区的终端设备(如:电话机、传真机)选用安普公司的超五类双绞线直接与工作区内的每一个信息插座相连接,或用适配器(如 ISDN 终端设备) 、平衡/非平衡转换器进行转换连接到信息插座上。5.2.2 配线子系统(Horizontal)及其网络设计配线子系统,是从工作区的信息插座开始到管理间子系统的配线架。选择配线子系统的线缆,要根据建筑物内具体信息点的类型、容量、带宽和传输速率来确定。在配线子系统中推荐采用的双绞电缆及光纤型号为: 安普公司的超五类或六类非屏蔽双绞线, TCL 室内单模或多模光纤。双绞线水平布线链路中,水平电缆的最大长度为 90m。若使用 100UTP双绞线作为配线子系统的线缆,可根据信息点类型的不同采用不同类型的电缆。该方案选择安普公司的超五类非屏蔽双绞线缆。5.2.3 干线子系统(Backbone)及其网络设计干线子系统,负责连接管理子系统到设备间子系统的子系统。干线子系统可以使用的线缆主要有:HAY 三类大对数电缆;安普公司的超五类或六类双绞线;TCL 室内单模或多模光纤。该方案选择安普公司的超六类双绞线缆。垂直干线子系统由连接主设备间至各楼层配线间之间的线缆构成。其功能主要是把各分层配线架与主配线架相连。用主干电缆提供楼层之间通信的通道,使整个布线系统组成一个有机的整体。垂直干线子系统 Topology 结构采用分层星型拓扑结构,每个楼层配线间均需采用垂直主干线缆连接到大楼主设备间。垂直主干采用 25 对大对数线缆时,每条 25 对大对数线缆对于某个楼层而言是不可再分的单位。垂直主干线缆和水平系统线缆之间的连接需要通过楼层管理间的跳线来实现。 5.2.4 设备间子系统(Equipment Room)及其网络设计设备间子系统,由电缆、连接器和相关支撑硬件组成。采用 BIX 跳接式配线架,连接交换机;采用光纤终结架连接主机及网络设备。设备间的主要设备有数字程控交换机、计算机网络设备、服务器、楼宇自控设备主机等等。它们可以放在一起,也可分别设置。在较大型的综合布线中,可以将计算机设备、数字程控交换机、楼宇自控设备主机分别设置机房,把与综合布线密切相关的硬件设备放置在设备间,计算机网络设备的机房放在距离设备间不远的位置。设备间子系统是一个集中化设备区,连接系统公共设备,如局域网(LAN)、主机、建筑自动化和保安系统,及通过垂直干线子系统连接至管理子系统。 5.2.5 管理子系统(Administration)及其网络设计管理子系统,由交连、互连和 I/O 组成。管理是针对设备间、电信间和工作区的配线设备、缆线等设施,按-定的模式进行标识和记录的规定。跳线采用超 5类非屏蔽双绞线,RJ45 接头。管理间是楼层的配线间,管理子系统为其他子系统互连提供手段,它是连接垂直干线子系统和水平干线子系统的设备。管理子系统由交连、互连和输入/输出组成,实现配线管理,为连接其它子系统提供手段。包括配线架、跳线设备及光配线架等组成设备。设计管理子系统时,必需了解线路的基本设计原理,合理配置各子系统的部件。安普公司的综合布线解决方案拥有搭配科学、管理简便的成套产品用于管理子系统。 5.2.6 建筑群子系统(Campus Subsystem)及其网络设计建筑群子系统是实现建筑之间的相互连接,提供楼群之间通信设施所需的硬件。建筑群之间可以采用有线通信的手段,也可采用微波通信、无线电通信的手段。传输介质采用室外六芯多模光纤。建筑群子系统介质选择原则: 楼和楼之间在二公里以内、传输介质为室外光纤、可采用埋入地下或架空(4M 以上)方式、需要避开动力线、注意光纤弯曲半径建筑群子系统施工要点:包括路由起点、终点;线缆长度、入口位置、媒介类型、所需劳动费用以及材料成本计算。建筑群子系统所在的空间还有对门窗、天花板、电源、照明、接地的要求。5.2.7 进线间子系统及其网络设计进线间一个建筑物宜设置 1 个,位于地下层,外线宜从两个不同的路由引入进线间,有利于与外部管道沟通。进线间与建筑物红外线范围内的人孔或手孔采用管道或通道的方式互连。进线间因涉及因素较多,难以统-提出具体所需面积,并参照通信行业和国家的现行标准要求进行设计。进线间设置管道入口。进线间应满足缆线的敷设路由、成端位置及数量、光缆的盘长空间和缆线的弯曲半径、充气维护设备、配线设备安装所需要的场地空间和面积。 进线间的大小应按进线间的进局管道最终容量及入口设施的最终容量设计。同时应考虑满足多家电信业务经营者安装入口设施等设备的面积。 进线间宜靠近外墙和在地下设置,以便于缆线引入。进线间设计应符合下列规定: 1.进线间应防止渗水,宜设有抽排水装置。2.进线间应与布线系统垂直竖井沟通。 3.进线间应采用相应防火级别的防火门,门向外开,宽度不小于 1000mm。4.进线间应设置防有害气体措施和通风装置,排风量按每小时不小于 5 次容积计算。5.与进线间无关的管道不宜通过。6.进线间入口管道口所有布放缆线和空闲的管孔应采取防火材料封堵,做好防水处理。7.进线间如安装配线设备和信息通信设施时,应符合设备安装设计的要求。5.3 防雷接地5.3.1 设计原则由于机房雷电防护系统对所保护系统的业务正常运行具有非常重要的作用,因此雷电防护系统应具备先进性、可靠性、易维护、易升级等方面的突出特性。可靠性原则,设计系统雷电防护工程应最先考虑的问题就是可靠性。在工程的设计中不一定要求最先进,但一定要用最成熟可靠的产品和技术,有些新技术确实在某些方面有优势,但还需要更多的时间去考验,在网络系统的雷电防护中应选择被广泛应用和证实的可靠产品和技术;实用性原则,本着一切从用户实际角度出发,配置防雷保护系统不是给用户花钱,而是在保护用户的投资,保证网络系统的正确运行;实用性就是能够最大限度的满足实际工作要求,从实际应用的角度来看,这个性能更加重要;开放性、可扩充;可维护性原则,雷电防护技术是不断发展变化的,为了保证用户的投资,所选产品必须符合国际标准及流行的工业标准,这样才能对网络的未来发展提供保证;经济性原则,整个防雷保护的建设要坚持实用为主,根据投资的强度选择有实用价值,在满足系统需求和前提下,应尽可能选用性能价格最好,可靠性高、可维护性好的产品,选用性能价格比高的设备,尽快投入使用,并使整个系统能安全可靠地运行,以便节省投资,以最低成本来完成计算机网络系统防护的建设。5.3.2 防雷防浪涌实施防雷工程主要就是要保证机房设备安全运行,保证计算机网络的传输质量,在各点进行不同等级的防雷保护。信息中心机房进行全方位的防雷接地保护;监控机房等进行全方位的防雷接地保护;室外摄像头进行电源、视频、控制线路进行全面保护;对其它区域进行普通电源保护。5.3.3 电源系统防雷我们将电源系统防雷分成三级来设计。三级防雷原理如下:雷电流能量大一般在200KA、电压高达10000V、频率高800M-1G、通过时间短8/12s 一般的空气开关,保险丝、稳压设备等是无法防护的。所以必须加装避雷针、带、网防御直击雷,内部加装三级高反应速度的防止感应雷泻放设备。分流感应到线路的雷电流将雷电限制在 1000V 以下。具体三级电源防护措施如下:第一级:作为主级电源防雷设备根据 IEC 61312-3雷电电磁脉冲的防护 第三部分 过电压保护装置的要求防雷设备泻放电流在 150-100KA,限制电压在2800V-2500V 以内。具体措施:在大楼总配电柜处加装电源防雷模块做为大楼的第一级电源防雷。第二级:次级电源防雷要求防雷设备泻放电流在 70-40KA,限制电压在 1800-1500V 以内。具体措施:在 4 楼信息中心机房配电箱的三项空开出线处加装 V25-B/3+NPE电源防雷模块做为第二级电源防雷。第三级:末级防雷要求防雷设备泻放电流在 40-20KA,限制电压在 1000-600V以内。具体措施:在 4 楼信息中心机房配电箱的单相空开出线处加装 V20-C/2 电源防雷模块做为第三级电源防雷,另外在综合布线 FD1 配线间电源线路进入端串联加装抗浪涌电源插座。5.3.4 通讯线路雷电防护通讯、信号主要是通过电信部门通讯线路连接到设备端,进行网络通讯。通讯线路大多是挂空线缆,内部网络系统各通讯点的连接大多也是挂空双绞线线缆。根据 IEC 61312-1雷电电磁脉冲的防护 第一部分 通则中提供的模拟公式可进行估算:高约 4 米长 50 米的挂空电缆在一公里雷击范围内线路感应电压约为800V。所以在通讯线路的入户端,出户端必须加装防
展开阅读全文
相关资源
正为您匹配相似的精品文档
相关搜索

最新文档


当前位置:首页 > 图纸下载 > CAD图纸下载


copyright@ 2023-2025  zhuangpeitu.com 装配图网版权所有   联系电话:18123376007

备案号:ICP2024067431-1 川公网安备51140202000466号


本站为文档C2C交易模式,即用户上传的文档直接被用户下载,本站只是中间服务平台,本站所有文档下载所得的收益归上传人(含作者)所有。装配图网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。若文档所含内容侵犯了您的版权或隐私,请立即通知装配图网,我们立即给予删除!