1、1网络改造设计方案建议报告2018 年 2月2公司网络现状及需求分析1.1 前言当 今 社 会 已 步 入 信 息 社 会 , 信 息 成 为 社 会 经 济 发 展 的 核 心 因 素 , 信 息 化 已 成 为当 今 世 界 潮 流 。 自 从 1993 年 美 国 政 府 公 布 实 施 “信 息 高 速 公 路 计 划 ”之 后 , 在世 界 引 起 巨 大 反 响 , 许 多 发 达 国 家 和 一 些 发 展 中 国 家 也 相 继 提 出 了 本 国 或 本 地 区的 信 息 基 础 设 施 计 划 。 可 以 说, 信 息 化 程 度 已 成 为 衡 量 一 个 国 家 现 代
2、 化 水 平 和 综合 国 力 强 弱 的 重 要 标 志 。信 息 技 术 作 为 新 技 术 革 命 的 核 心 .不 仅 具 有 高 增 值 性 、 成 为 最 具 经 济 活 力 的 经济 增 长 点 ,而 且 具 有 高 渗 透 性 ,以 极 强 的 亲 和 力 和 扩 散 速 度 向 经 济 各 部 门 渗 透 , 使其 结 构 和 效 益 发 生 根 本 性 改 变 。 信 息 化 已 成 为 当 代 经 济 发 展 与 社 会 进 步 的 巨 大 推力 , 尤 其 是 作 为 国 民 经 济 信 息 化 基 础 的 企 业 信 息 化 , 当 前 更 显 得 尤 为 重 要 ,
3、 信 息化 建 设 已 成 为 企 业 发 展 的 必 由 之 路 。 信 息 化 是 企 业 加 快 实 现 现 代 化 的 必 然 选 择 !随 着 信 息 时 代 的 到 来 , 企 业 的 生 存 和 竞 争 环 境 发 生 了 根 本 性 的 变 化 。 对 于 大 型 企业 而 言 , 信 息 化 无 论 是 作 为 战 略 手 段 还 是 战 术 手 段 , 在 企 业 经 营 中 发 挥 着 举 足 轻重 的 作 用 。随 着 近 年 来 企 业 信 息 化 建 设 的 深 入 , 企 业 的 运 作 越 来 越 融 入 计 算 机 网 络 , 企业 的 沟 通、 应 用 、
4、财 务 、 决 策 、 会 议 等 等 数 据 流 都 在 企 业 网 络 上 传 输 , 构 建 一 个“安 全 可 靠 、 性 能 卓 越 、 管 理 方 便 ”的 “高 品 质 ”大 型 企 业 网 络 已 经 成 为 企 业 信息 化 建 设 成 功 的 关 键 基 石 。31.2 背景分析我公司 的 网 络 改 造 是 公 司 为 了 适 应 新 形 势 下 企 业 激 烈 竞 争 , 提 高 公 司 核 心 竞争 力 的 一 项 具 有 战 略 意 义 的 举 措 。 成 功 的 网 络 改 造 将 使 我 公 司 能 够 在 较 长 时 间 里在 高 科 技 领 域 竞 争 中
5、继 续 保 持 科 技 优 势 , 从 而 推 动 各 项 业 务 水 平 的 快 速 发 展 。我公司的网络现状如下图:4伴 随 着 公 司 的 飞 速 发 展 , 越 来 越 多 的 分 支 机 构 单 位 和 业 务 系 统 接 入 到 网 络 当中 , 造 成 公 司 网 络 规 模 不 断 扩 张 , 网 络 结 构 也 越 来 越 复 杂 , 而 陈 旧 的 网 络 核 心 设备 和 庞 大 的 网 络 架 构, 也 带 来 网 络 骨 干 性 能 不 足 、 IT 运 维 监 控 滞 后 、 服 务 器 负载 效 率 低 下 、 网 络 安 全 隐 患 众 多 等 一 系 列 问
6、 题 , 目 前 , 我 公 司 网 络 系 统 面 临 问 题的 详 细 情 况 如 下 :1、核心设备陈旧网络核心 S6506 厂家已停产,无法进行板块扩容,也没有备品备件,且 S6506 已在线运行多年,一旦出问题网络瘫痪后无法第一时间迅速恢复。10 / 1902、网络架构复杂网关错位整 体 网 络 架 构 没 有 进 行 统 一 规 划 , 多 级 串 联 现 象 严 重 , 造 成 网 络 结 构 庞 杂 ,增 加 了 很 多 网 络 传 输 延 迟 和 故 障 节 点 。192.168.8.1 三 层 网 关 IP 是 在 一 台 中 兴 zxr10 交 换 机 上 而 非 核 心
7、 S6506, 这 个网 关 错 位 导 致 的 数 据 回 传 不 仅 增 加 了 传 输 延 时 , 还 造 成 了 网 络 带 宽 资 源 的 浪 费 。3、运维监控滞后无 法 对 网 络 流 量 进 行 实 时 监 控 和 回 溯 审 计 , 造 成 盲 目 的 “黑 盒 运 维 ”-无法 及 时 准 确 地 掌 握 网 络 整 体 性 能 、 应 用 负 载 , 并 进 行 针 对 性 的 调 优 , 更 无 法 准 确定 位 网 络 异 常 原 因 , 排 查 网 络 故 障 和 隐 患 。4、网络性能存在瓶颈现 有 网 络 骨 干 是 百 兆 网 络 局 域 网 , 但 网 络
8、吞 吐 约 200G/天 , 流 量 峰 值 是 200M/S, 平 均 流 量 为 80M/S, 其 中 流 量 吞 吐 最 大 的 是 192.168.8.19 的 营 销 系统 服 务 器 , 而 一 旦 局 域 网 中 出现 P2P、 大 文 件 传 输 、 视 频 流 媒 体 等 数 据 流 , 正 常业 务 的 带 宽 就 会 受 到 挤 占 和 消 耗 , 造 成 网 络 访 问 拥 塞 , 出 现 延 时 大 , 响 应 慢 等现 象 。5、业务系统性能待调优首先是OA系统因为访问量少,所以响应快,延时小,性能最好。其次是营销系统,在业务高峰时期会有上万(约 13000 左右)
9、的并发会话,此时服务器性能和网络非常吃紧。11 / 190接 着 是 财 务 NC 系 统 , 因 为 服 务 器 挂 在 云 端 , 本 地 是 通 过 VPN 去 进 行 访 问 ,导 致 服 务 器 访 问 性 能 在 广 域 网 传 输 过 程 耗 损 较 多 , 所 以 , 交 互 质 量 差 的 应 用 会 话比 例 很 高 , 系 统 整 体 性 能 较 差 。最 后 是 集 抄 系 统 , 该 业 务 系 统 虽 然 整 体 流 量 不 大 , 但 总 体 性 能 表 现 并 不 高 ,这 跟 两 台 服 务 器 没 有 很 效 地 对 访 问 请 求 进 行 负 载 分 担
10、有 一 定 关 系 。6、网络存在安全隐患网 络 中 存 在 一 些 病 毒 木 马 、 端 口 扫 描 、 未 知 异 常 广 播 等 网 络 安 全 隐 患 , 干 扰正 常 网 络 通 信 , 影 响 数 据 传 输 , 并 可 能 造 成 数 据 泄 密 、 业 务 系 统 停 摆 无 法 运 转等 风 险 。7、监控流媒体挤占正常业务带宽12 / 190平 时 的 业 务 数 据 和 监 控 流 媒 体 数 据 混 在 网 络 中 一 起 传 输 而 未 被 分 开 , 会 导 致 视频 监 控 数 据 挤 占 正 常 业 务 带 宽 通 道 进 行 传 输 , 极 大 造 成 了
11、局 域 网 带 宽 资 源 浪 费 ,影 响 业 务 传 输 质 量。8、运维组织有待完善分 支 机 构 接 入 较 多 , 私 接 串 接 导 致 故 障 现 象 屡 见 不 鲜 , 使 运 维 人 员 应 接 不 暇 ,需 从 制 度 上 和 技 术 上 , 加 强 运 维 组 织 管 理 。1.3 用户需求 骨干网络高性能、高稳定性需求网 络 骨 干 包 括 网 络 的 核 心 层 和 汇 聚 层 , 是 整 个 网 络 流 量 的 承 受 者 和 汇 聚 者 ,因 此 对 骨 干 网 络 高 性 能 、 高 稳 定 性 提 出 了 高 的 要 求 。 为 了 提 高 设 备 的 可 靠
12、 性 和 稳定 性 , 可 采 用 骨 干 网 络 冗 余 设 计 , 能 够 实 现 设 备 的 热 备 和 失 效 自 动 切 换 。 网络安全性需求网 络 安 全 包 括 网 络 级 、 系 统 级 、 用 户 级 、 应 用 级 的 安 全 , 在 网 络 级 , 需 要 利用 防 火 墙 的 过 滤 与 隔 离 功 能 , 将 信 任 网 络 ( 内 网 ) 和 不 信 任 的 网 络 ( 外 网 ) 隔 离开 来 , 并 利 用 防 火 墙 或 出 口 路 由 器 的 NAT(网 络 地 址 转 换 )功 能 , 对 外 屏 蔽 内 网 的网 络 拓 扑 信 息 , 从 而 避 免
13、 整 网 受 到 外 来 攻 击 。在 网 络 内 部 , 根 据 用 户 的 网 络 使 用 需 求 , 将 用 户 和 网 络 资 源 划 分 为 不 同 的 VLAN, 在 VLAN间根据需求启用相应的 ACL(访 问 控 制 列 表 ), 从 而 保 证 用 户 的 物理 隔 离 和 资 源 访 问 的 安 全 。13 / 190 网络监控管理分析需求在 不 影 响 关 键 业 务 运 行 的 前 提 下 , 收 集 分 析 网 络 流 量 中 的 应 用 信 息 , 网 络 管理 员 可 以 定 义 、 监 控 并 评 估 网 络 连 接 性 、 安 全 性 和 性 能 策 略 ,
14、并 进 行 网 络 的 规 划和 设 计 , 并 且 能 够 使 管 理 员 了 解 计 算 机 网 络 系 统 的 整 体 状 况 , 可 监 控 到 来 自 网 络内 部 和 外 部 的 “黑 客 ”入 侵 , 能 够 为 查 明 入 侵 的 来 源 提 供 有 效 的 依 据 , 直 观 的 显示 各 种 网 络 流 量 运 行 状 态 , 并 对 各 种 异 常 情 况14 / 190实现自动报警。1.4 设计思路我 公 司 网 络 设 计 为 三 层 结 构 , 系 统 的 设 计 应 充 分 利 用 当 今 先 进 的 网 络 技 术 ,实 现 网 络 数 据 高 速 有 序 流
15、通 , 建 立 高 效 率 的 信 息 网 络 平 台 , 形 成 各 个 部 门 内 外 相联 、 上 下 贯 通 的 信 息 传 输 网 络 。改 造 后 的 我 公 司 网 络 平 台 应 是 一 个 技 术 先 进 、 性 能 可 靠 、 功 能 齐 全 的 系 统 ,系 统 内 的 各 级 用 户 在 各 自 权 限 内 , 在 各 自 站 点 上 进 行 各 自 的 工 作 , 满 足 网 上 语 音 、视 频 、 监 控 等 多 种 应 用 , 为 集 团 业 务 发 展 提 供 一 个 稳 定 的 信 息 高 速 公 路 基 础 平 台 。1.5 建设目标 尽量保留现有网络中的
16、设备,在确保公司正常业务使用的前提下减少公司投资。 不 仅 要 考 虑 到 如 何 实 现 数 据 的 高 性 能 传 输 , 还 要 充 分 考 虑 网 络 的 冗 余 与可 靠 , 让 系 统 在 运 行 过 程 发 生 故 障 时 , 能 迅 速 恢 复 正 常 工 作 , 避 免 造 成企 业 经 济 损 失 。 改 造 后 的 网 络 系 统 具 有 良 好 的 可 维 护 性 与 可 管 理 性 , 让 管 理 员 通 过 智 能 化分 析 工 具 后 对 网 络 运 行 状 况 了 如 指 掌 , 高 效 率 地 处 置 运 行 故 障 与 安 全 威胁 。 为 公 司 网 络
17、基 础 设 施 的 未 来 发 展 提 供 良 好 的 扩 展 接 口 , 让 网 络 核 心 骨 干 随15 / 190着 公 司 规 模 的 扩 大 、 业 务 的 增 长 , 便 于 进 行 系 统 的 扩 展 和 升 级 。1.6 设计原则在 整 个 网 络 改 造 设 计 过 程 中 , 力 求 尽 量 利 用 现 有 资 源 的 基 础 上 进 行 改 造 , 严格 遵 循 网 络 规 范 和 设 计 原 则 , 为 用 户 打 造 一 个 稳 定 , 安 全 的 网 络 环 境 , 具 体 考虑 到 以 下 的 各 个 方 面 。1、稳定性网 络 的 可 靠 性 和 稳 定 性
18、非 常 重 要 , 决 定 着 网 络 能 够 正 常 运 行 , 在 网 络 设 计 时 ,不 论 是 网 络 节 点 、 通 信 线 路 、 应 用 设 备 还 是 网 络 拓 扑 的 设 计 , 都 应 该 对 可 靠 性 和稳 定 性 加 以 考 虑 , 尽 量 减 少 故 障 节 点 , 确 保 系 统 运 行 可 靠 。2、先进性设计网络系统的目的主要就是应用。因此,在设计时应当以注重实用和成效为原则,紧16 / 190密 结 合 具 体 应 用 的 实 际 需 要 。 在 技 术 上 应 该 采 用 先 进 的 网 络 技 术 和 网 络 产 品 , 选 择技 术 成 熟 和 实
19、 用 效 果 好 、 市 场 占 有 率 高 、 通 用 性 好 的 设 备 , 适 应 信 息 技 术 的 迅 速发 展 , 具 有 良 好 的 技 术 先 进 性 。3、安全性对 于 内 部 网 络 以 及 外 部 访 问 的 安 全 必 须 高 度 重 视 , 设 计 部 署 可 靠 的 系 统 安 全解 决 方 案, 避 免 安 全 隐 患 , 采 取 防 攻 击 、 防 篡 改 等 技 术 措 施 , 管 理 和 技 术 并 重 ,全 方 位 构 建 整 个 网 络 安 全 保 障 , 保 证 数 据 和 服 务 器 的 安 全 。4、可管理性考 虑 到 网 络 系 统 的 后 期
20、管 理 和 维 护 , 在 方 案 设 计 中 要 充 分 考 虑 各 个 设 备 和 系 统的 可 管 理 性 , 使 系 统 建 成 后 易 于 管 理 、 易 于 维 护 、 操 作 简 单 、 易 学 、 易 用 , 有 效 地提 高 对 网 络 的 管 理 , 便 于 管 理 人 员 进 行 配 置 和 处 理 故 障 。5、可扩展性着 眼 长 远 考 虑 , 不 但 满 足 当 前 需 要 , 并 能 满 足 后 期 扩 展 的 需 要 , 充 分 考 虑 今后 网 络 的 发 展 , 预 留 升 级 和 扩 充 余 量 , 能 够 兼 容 不 同 厂 家 、 不 同 类 型 的
21、网 络 产 品及 应 用 软 件 , 便 于 向 更 新 技 术 的 升 级 与 衔 接 。6、经济性本 次 系 统 改 造 建 设 中 , 要 充 分 考 虑 原 有 系 统 资 源 的 有 效 利 用 , 发 挥 原 有 设 备 资 源的 价 值 , 本 着 以 最 少 的 改 造 成 本 , 获 得 最 大 的 改 造 效 果 。 对 一 些 运 行 良 好 的 硬 件 设备 及 应 用 软 件 要 加 以 保 护 并 合 理 利 用 , 节 省 一 部 分 投 资 。 另 外 , 对 于 新 增 的 设 备 ,17 / 190要 尽 量 选 择 技 术 成 熟 可 靠、 性 价 比 较
22、 高 的 设 备 , 达 到 实 用 、 经 济 和 有 效 的 效 果 。1.7 设计依据及标准本 次 网 络 改 造 方 案 设 计 参 考 的 标 准 和 依 据 包 括 :信 息 及 网 络 系 统 设 计 标 准 信息技术通用多八位编码字符集(UCS)(GB 13000.1) 信息技术系统间远程通信和信息交换 局域网和城域网(GB 15629.11-2003) 信息处理系统光纤分布式数据接口(ISO 9314-1: 1989) 光纤分布式数据接口(FDDI)高速局域网标准(ANSIX3T9.5 ) 通信光缆的一般要求(GB/T7427-87)18 / 190结构化布线系统设计标准 建
23、筑和建筑群综合布线系统工程设计规范(GB/T 50311-2006) 建筑和建筑群综合布线系统工程验收规范(GB/T 50312-2006) 信息技术用户建筑群通用布缆 (ISO/IEC 11801: 2002) 信息技术用户建筑群布缆的实施和运行(ISO/IEC 14763-1: 1999) 信息技术用户建筑群布缆配置(ISO/IEC 14709-1: 1997) 信息技术用户建筑群布缆的通路和空间(ISO/IEC 18010: 2002) 光纤总规范(GB/T 15972.2-1998) 民用建筑通讯通道和空间标准(EIA TIA569)信息安全设计标准 计算机软件配置管理计划规范(GB/
24、T12505-1990) 计算机信息系统安全保护等级划分规范(GB 17859-1999) 计算机信息系统安全专用产品分类原则(GB 163-1997) 信息技术设备的安全 (ide IEC 60950:1999)(GB4943-2001) 信息技术安全性评估准则(GB/T18336.1 2001) 信息技术信息安全管理实施规则(ISO17799 2000) 涉及国家秘密的计算机信息系统保密技术要求(BMZ 1-2000) 涉密信息设备使用现场的电磁泄漏发射防护要求(BMB 5-2000) 涉及国家秘密的计算机信息系统安全保密测评指南(BMZ 3-2001)智能化系统设计规范 智能建筑设计标准
25、(GB/T50314-2006) 建筑及居住区数字化技术应用系列标准(GB/T20299-2006) 建筑智能化系统设计技术规程(DB/J01-615-2003) 公共建筑节能标准(GB50189-2005) 民 用 建 筑 电 气 设 计 规 范 ( JGJ/T)19 / 190机 房 工 程 系 统 设 计 标 准 电子计算机场地规通用规则(GB/T2887-2000) 计算机场地安全要求(GB9361 -1988) 电子计算机机房设计规范(GB50174-1993)20 / 190 防静电活动地板通用规范(SJ/T10796-2001) 电信专业房屋设计规范(YD5003-1994) 通
26、 信 机 房 静 电 防 护 通 则 ( YD/T754-1995) 火 灾 报 警 系 统 设 计 标 准 高层民用建筑设计防火规范(GB 50045-1995) 火灾自动报警系统设计规范(GB 50116-1998) 建筑设计防火规范(GBJ 16-1987) 火灾报警控制器通用技术条件(GB 4717-2005) 点型感烟火灾探测器技术要求及试验方法(GB 4715-2005) 点型感温火灾探测器技术要求及试验方法(GB 4716-2005) 线型光束感烟火灾探测器技术要求及试验方法(GB 14003-2005) 点型红外火焰探测器性能要求及试验方法(GB 15631-1995)综合安防
27、系统设计标准 安全防范工程技术规范(GB 50348-2004) 安全防范系统验收规则(GA 308-2001) 安全防范工程程序和要求(GA/T 75-1994) 安全防范工程费用概预算定额编制方法(GA/T 78-1994) 出入口控制系统技术要求(GA/T 394-2002) 出入口控制系统工程设计规范(GB 50396-2007) 视频安防监控系统技术要求(GA/T 367-2001) 视频安防监控系统工程设计规范(GB 50395-2007) 安全防范报警系统设备安全要求和试验方法(GB 16796-1997) 报警系统电源装置、测试方法和性能规范(GB/T 15408-1994)防
28、雷与接地系统设计标准 建筑物防雷设计规范(GB 50057-2010)21 / 190 建筑物电子信息系统防雷技术规范(GB 50343-2012) 通信工程电源系统防雷技术规范(YD 5078-1998) 通讯局(站)低压配电系统用点涌保护器(YD/T 1235-2002) 通讯局(站)接地设计暂行技术规范(YDJ 26-1989)22 / 190 计算机信息系统防雷保安器(GA 173-2002) 计算机信息系统雷电电磁脉冲安全防护规范(GA 267-2000) 建筑物的雷电防护(IEC 61024: 1990-1998)工程及设备质量验收规范 智能建筑工程质量验收规范(GB 50339-
29、2003) 智能建筑工程检测规程(CECS 182:2005) 建筑及居住区数字化技术应用(GB/T20299.2) 安全防范系统验收规则(GA308-2001) 安全防范报价设备安全要求和实验方法(GB16796-1997) 建 筑 与 建 筑 群 综 合 布 线 系 统 工 验 收 规 范 ( GB/T50312-2000) 其 他 设 计 标 准 信息技术互连国际标准(ISO/IEC 11801-95) 建筑内部装修设计防火规范(GB-5022295) 电气装置安装工程施工及验收规范(GBJ232-82 ) 民用建筑电气设计规范(JGJ 16-2008) 供配电系统设计规范(GB 500
30、52-2009) 低压配电设计规范(GB 50054-2011) 工业与民用供电系统设计规范(GBJ 52-82) 低压配电装置及线路设计规范(GBJ54-83) 通用用电设备配电设计规范(GB50055-2011) 工业企业照明设计标准(GB 50034-1992) 采暖通风与空气调节设计规范(GB50019-2003) 通风与空调工程施工质量验收规范(GB50243-2002) 建筑装饰装修工程质量验收规范(GB50210-2001) 用户对网络改造项目的其他要求23 / 1902.网络改造设计方案网络拓扑图按照网络分层设计模型,广安爱众公司新规划的网络拓扑结构如下:如 上 图 , 整 个
31、 网 络 架 构 设 计 可 分 为 网 络 出 口 、 核 心 层 、 接 入 层 、 传 输 、 安 全 与 优 化 等 五大 部 分 , 现 分 别 详 述 如 下 :2.1 网络出口设计外 网 出 口 连 接 上 级 的 Internet, 带 宽 为 上 下 行 对 称 的 100M,是 各 种 攻 击 行 为 、 病 毒 传 播 、 安全 事 件 引 入 的 风 险 点 , 通 过 在 网 络 出 口 处 部 署 高 性 能 、 高 可 靠 、 高 安 全 的 网 关 设 备 , 可 以 很 好的 缓 解 风 险 的 传 播 , 阻 挡 来 自 外 部 网 络 攻 击 行 为 的
32、发 生 , 是 网 络 出 口 的 第 一 道 安 全 屏 障 。 下一代防火墙在 外 网 出 口 部 署 下 一 代 防 火 墙 , 对 进 出 网 络 的 数 据 进 行 过 滤 , 保 护 网 络 安 全 , 主 要 实 现以 下 安 全 防 护 效 果 :24 / 190 防止外网上的病毒、木马等恶意代码传播到内网中,保护内网终端、服务器; 防御来自外网的漏洞扫描行为、入侵行为,使内网免受恶意攻击; 控 制 用 户 访 问 网 站 行 为 , 禁 止 访 问 非 法 网 站 、 低 俗 网 站 、 钓 鱼 网 站 , 降 低 用 户 遭 受攻 击 的 风 险 。25 / 190 分 为
33、 信 任 区 域 和 非 信 任 区 域 , 分 别 实 施 不 同 的 安 全 策 略 , 包 括 部 署 区 域 间 隔 离 、 受限 访 问 、 防 止 来 自 区 域 内 部 的 DOS攻 击 等 安 全 措 施 ; 通 过 加 密 隧 道 构 建 VPN( 虚 拟 专 用 网 络 ) , 方 便 分 支 机 构 和 外 出 人 员 远 程 接 入 内 网办 公 , 提 高 工 作 效 率 。 流量控制器流 量 控 制 器 可 基 于 DPI( 深 度 包 检 测 ) 识 别 各 类 上 网 应 用 , 由 此 , 在 防 火 墙 和 核 心 交 换机 之 间 , 以 网 桥 模 式
34、串 接 了 一 台 流 控 设 备 , 来 对 进 出 防 火 墙 的 网 络 流 量 进 行 内 容 过 滤 和 应 用管 控 , 以 有 效 阻 断 非 业 务 流 量 和 内 容 , 保 证 内 网 安 全 , 提 高 互 联 网 带 宽 利 用 率 , 限 制 高 消 耗带 宽 应 用 , 保 障 网 络 通 畅 和 网 络 的 稳 定 性 , 控 制 用 户 使 用 无 关 应 用 和 危 险 应 用 , 提 高 网 络 整体 安 全 性 。下一代防火墙到核心交换机之间使用链路聚合,来提供冗余保障。2.2 核心层设计核 心 层 是 网 络 的 高 速 交 换 主 干 , 对 整 个
35、网 络 的 连 通 起 到 至 关 重 要 的 作 用 。 核 心 层 应 该 具 有如 下 几 个 特 性 : 可 靠 性 、 高 效 性 、 冗 余 性 、 容 错 性 、 可 管 理 性 、 适 应 性 、 低 延 时 性 等 。 在 核 心层 中 , 应 该 采 用 高 带 宽 的 千 兆 以 上 交 换 机 。 因 为 核 心 层 是 网 络 的 枢 纽 中 心 , 重 要 性 突 出 。 核 心 层设 备 采 用 双 机 冗 余 热 备 份 是 非 常 必 要 的 , 也 可 以 使 用 负 载 均 衡 功 能 , 来 改 善 网 络 性 能 。 核心交换机集群主 要 部 署 两
36、台 S9706 组 成 一 个 CSS( Cluster Switch System) 集 群 , 它 是 网 络 虚 拟 化的 一 种 形 态 , 可 实 现 把 多 台 支 持 集 群 的 交 换 机 链 接 起 来 , 从 而 组 成 一 台 更 大 的 交 换 机 , CSS26 / 190的典型特征有: 交换机多虚一:CSS对外表现为一台逻辑交换机,控制平面合一,统一管理。 转发平面合一:CSS内物理设备转发平面合一,转发信息共享并实时同步。 跨设备链路聚合: 跨 CSS 内物理设备的链路被聚合成一个 TRUNK 端口,和下游设备实现互联。从 上 图 中 我 们 可 以 看 到 ,
37、CSS 通 过 设 备 “多 虚 一 ”和 跨 设 备 的 链 路 聚 合 , 不 但 简 化 了 网络 拓 扑 , 而 且 极 大 地 提 高 了 网 络 性 能 : 简化运维:整个CSS被作为一台交换机来管理,简化运维、降低Opex。 可靠性高:CSS 内一台设备故障,其他设备可以接管 CSS 的控制和转发,避免单点故障。 无环网络:跨设备的链路聚合,在 CSS 和其他设备互联时,天然避免了环路问题,无需部署MSTP等复杂的破环协议。 链路均衡:跨设备的链路均衡,100的网络链路和带宽的利用率。CSS 在 简 化 网 络 、 提 升 转 发 性 能 的 同 时 , 没 有 带 来 任 何
38、网 络 功 能 的 损 失 。 物 理 交 换 机 具有 的 所 有 功 能 , 都 在 CSS系 统 下 得 到 继 承 , 且 性 能 还 得 到 了 放 大 。 CSS 拥 有 的 这 些 特 质 , 使 其得 到 了 越 来 越 多 的 认 可 和 接 受 , 并 成 为 了 部 署 简 单 、 高 效 网 络 的 首 选 方 案 。2.3 接入层设计接 入 层 通 常 指 网 络 中 直 接 面 向 用 户 连 接 或 访 问 的 部 分 。 其 目 的 即 利 用 光 纤 、 双 绞 线 、 同轴 电 缆 、 无 线 接 入 等 传 输 介 质 , 实 现 与 用 户 连 接 ,
39、并 进 行 业 务 和 带 宽 的 分 配 , 允 许 终 端 用 户连 接 到 网 络 , 因 此 接 入 层 交 换 机 具 有 低 成 本 和 高 端 口 密 度 特 性 。20 / 190而 本 次 改 造 中 有 14 个 接 入 层 点 位 将 采 用 双 线 上 行 至 核 心 交 换 机 ( 集 群 ) , 并利 用 OSPFECMP( Equal-Cost Multiple Path) 特 性 , 在 两 条 专 线 链 路 之 间 进 行 负 载 均 衡 ,既 增 加 了 网 络 的 可 靠 性 , 又 能 提 高 了 资 源 的 利 用 率 。2.4 网络规划设计本 次
40、网 络 改 造 项 目 中 , 将 摒 弃 原 有 传 统 的 单 线 二 层 接 入 方 式 , 从 而 采 用 运 营 商 双 线 运 行 动态 路 由 协 议 ( OSPF) 进 行 三 层 传 输 接 入 核 心 , 去 掉 中 间 级 联 设 备 , 形 成 扁 平 化 的 网 络 架 构 , 这 种组 网 方 式 将 各 个 分 支 机 构 分 割 成 单 独 的 局 域 网 , 一 旦 某 个 分 支 机 构 出 现 网 络 及 线 路 故 障 将不 会 影 响 其 他 节 点 的 业 务 。新 的 传 输 接 入 模 式 , 必 须 在 各 个 节 点 建 立 独 立 的 三
41、层 网 关 进 行 路 由 转 发 , 这 就 要 求 对 整个 网 络 进 行 新 的 规 划 和 设 置 , 如 下 表 所 示 :点位 网段 VLAN10.0.1.0/24 101互联10.0.2.0/24 102代市气所 172.16.31.0/24 30121 / 190岳池水务 172.16.32.0/24 302前峰水务 172.16.31.0/24 303领水水务 172.16.34.0/24 304华蓥水务 172.16.35.0/24 305城北客户中心 172.16.36.0/24 306城南客户中心 172.16.37.0/24 307西充燃气 172.16.38.0/
42、24 308领水燃气 172.16.39.0/24 309希望接收费 172.16.40.0/24 310城东水所 172.16.41.0/24 311龙门收费 172.16.42.0/24 312武胜水务燃气 172.16.43.0 313岳池电力 172.16.45.0 314 以 上 网 络 规 划 和 设 计 , 将 在 大 的 城 域 网 环 境 中 形 成 多 个 广 播 域 , 隔 离 广 播 风 暴 和 二 层 流量 泛 洪 , 减 少 IP 地 址 冲 突 , 提 高 整 个 网 络 的 安 全 性 和 可 维 护 性 。 具 体 的 实 施 细 节 , 将 在 项目 施 工
43、 过 程 中 与 甲 方 相 关 人 员 进 行 深 化 设 计 。2.5 网络传输设计从核心层到接入层的传输部分是各个运营商(电信、广电、联通、移动)的 MSTP 专线,其中,大部分接入点专线带宽为 10M,而少数营业收费点专线带宽为 2M,在带宽不够的情况下,可以酌情考虑增加线路带宽。MSTP( Multi-Service Transmission Platform) 是 指 基 于 SDH 平 台 同 时 实 现 TDM、 ATM、 以太 网 等 业 务 的 接 入 、 处 理 和 传 送 , 提 供 统 一 网 管 的 多 业 务 节 点 。 其 构 建 统 一 的 城 域 多 业 务
44、 传 送网 , 将 传 统 话 音 、 专 线 、 视 频 、 数 据 、 VOIP、 IPTV 等 业 务 在 接 入 层 分 类 收 敛 , 并 统 一 送 到骨 干 层 对 应 的 业 务 网 络 中 集 中 处 理 , 从 而 实 现 了 所 有 业 务 的 统 一 接 入 、 统 一 管 理 、 统 一维护,提高了端到端电路的服务等级,这种专线技术具备以下优点:22 / 190 泛用性MSTP电 路 适 用 于 任 何 高 速 率 、 信 息 量 大 、 实 时 性 强 的 业 务 传 送 在 通 信 领 域 的 应 用 前 景广 阔 , 用 户 端 接 口 为 通 用 性 的 RJ
45、45接 口 。 可选性MSTP专线带宽灵活,在2M到1000M的区间内,可以灵活选择。 安全性安全性有保障,比纯粹基于互联网的VPN业务安全性更高。 灵活性组网灵活,可支持星形网络、环形网络、点到点连接、多点汇聚等。2.6 网络安全与优化设计1、网络回溯分析系统在 网 络 核 心 CSS集 群 旁 部 署 一 台 网 络 回 溯 分 析 系 统 , 可 以 实 现 了 对 网 络 通 讯 数 据 包 级 的 高性 能 实 时 智 能 分 析 , 因 为 网 络 回 溯 分 析 系 统 是 一 款 集 成 大 容 量 存 储 的 高 性 能 数 据 包 采 集 和 智能 分 析 硬 件 平 台
46、, 它 可 以 提 供 对 各 种 网 络 性 能 和 应 用 性 能 的 关 键 参 数 实 时 分 析 , 同 时 还 能23 / 190够 实 时 捕 获 并 保 存 网 络 通 讯 流 量 , 具 备 对 长 期 的 网 络 通 讯 数 据 进 行 快 速 数 据 挖 掘 和 回 溯 分 析能 力 , 实 现 对 关 键 业 务 系 统 中 的 网 络 异 常 、 应 用 性 能 异 常 和 网 络 行 为 异 常 的 实 时 发 现 、 以 及异 常 原 因 的 智 能 回 溯 分 析 , 提 升 了 对 关 键 业 务 系 统 的 运 行 保 障 能 力 和 问 题 处 置 效 率
47、 。这 样 就 在 内 网 构 建 起 了 一 套 基 于 流 量 的 实 时 监 控 和 回 溯 体 系 , 不 但 可 以 精 确 了 解 网 络 整体 性 能 、 应 用 负 载 , 还 能 准 确 定 位 网 络 异 常 原 因 , 及 时 排 查 网 络 故 障 和 病 毒 、 木 马 、 攻 击 等安 全 隐 患 , 实 现 核 心 链 路 /核 心 区 域 /核 心 业 务 运 行 可 视 化 , 彻 底 解 决 “黑 盒 运 维 ”。2、入侵检测系统在 核 心 CSS集 群 旁 挂 一 台 专 业 的 IDS(入 侵 检 测 系 统 ), 该 设 备 可 通 过 抓 取 来 自
48、 核 心 交 换 机的 数 据 流 镜 像 , 对 网 络 、 系 统 的 运 行 状 况 进 行 监 视 , 尽 可 能 发 现 各 种 攻 击 企 图 、 攻 击 行 为 或者 攻 击 结 果 , 以 保 证 网 络 系 统 资 源 的 机 密 性 、 完 整 性 和 可 用 性 。24 / 1903、负载均衡器在 业 务 服 务 器 集 群 子 网 区 域 内 的 各 个 应 用 服 务 器 前 端 部 署 一 套 负 载 均 衡 器 , 在 多 个 客 户 端发 起 业 务 访 问 请 求 时 , 由 前 端 的 负 载 均 衡 器 来 对 所 有 访 问 请 求 进 行 反 向 代
49、理 和 统 一 调 度, 进而 将 业 务 访 问 负 载 合 理 均 衡 地 分 担 到 每 个 后 端 服 务 器 节 点 上 , 以 提 高 业 务 系 统 的 整 体 服 务 效 能 。25 / 190同 时 对 服 务 器 的 操 心 系 统 、 中 间 件 、 文 件 系 统 等 软 件 参 数 配 置 以 及 资 源 池 分 配 进 行 优 化 , 增强 服 务 器 的 并 发 会 话 处 理 能 力 , 而 数 据 库 方 面 , 则 可 通 过 建 立 索 引 , 优 化 SQL语 句 和 优 化 内 存 、日 志 、 表 空 间 分 配 等 方 法 来 提 高 数 据 库 I/O性 能 , 加 快 数 据 的