版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進行舉報或認領(lǐng)
文檔簡介
1、 企業(yè)網(wǎng)絡(luò)工程設(shè)計方案第一章網(wǎng)絡(luò)系統(tǒng)設(shè)計概述項目背景為了適應(yīng)業(yè)務(wù)的發(fā)展和國際化的需要,積極參與國家信息化進程,提高管 理水平,展現(xiàn)全新的形象,某廠準備建立一個現(xiàn)代化的機構(gòu)內(nèi)部網(wǎng),實現(xiàn)信息 的共享、協(xié)作和通訊,并和屬下個部門互連,并在此基礎(chǔ)上開發(fā)建設(shè)現(xiàn)代化的 企業(yè)應(yīng)用系統(tǒng),實現(xiàn)智能型、信息化、快節(jié)奏、高效率的管理模式。在本方案中,我們借鑒了大型高端網(wǎng)絡(luò)系統(tǒng)集成的經(jīng)驗,充分利用當今最 成熟、最先進的網(wǎng)絡(luò)技術(shù),對該信息網(wǎng)絡(luò)系統(tǒng)的建設(shè)與實施提出方案。需求分析為實現(xiàn)上述目標,可以把整個系統(tǒng)建設(shè)分成兩個部分,即:網(wǎng)絡(luò)平臺建設(shè)和 Internet/Intranet平臺建設(shè)。網(wǎng)絡(luò)平臺是建立在結(jié)構(gòu)化布線基礎(chǔ)上的
2、最基本的平臺??煽康木W(wǎng)絡(luò) 平臺是Internet/Intranet系統(tǒng)及應(yīng)用系統(tǒng)正常運行的基礎(chǔ)。網(wǎng)絡(luò)平臺的設(shè)計應(yīng)包 括局域網(wǎng)的設(shè)計、廣域網(wǎng)的設(shè)計。Internet/Intranet平臺包括 Intranet、Internet和 Extranet。三者的關(guān)系如圖:Internet/Intranet系統(tǒng)具有客戶端單一界面、易于使用的特點。在中中國港 灣建設(shè)總公司的平臺建設(shè)中,Extranet部分對應(yīng)于與各合作伙伴信息交流的相 關(guān)部分。網(wǎng)絡(luò)系統(tǒng)主要是以光纖作為傳輸媒介、以IP和Intranet技術(shù)為技術(shù)主體、 以核心交換機為交換中心、下屬部門信息網(wǎng)絡(luò)系統(tǒng)為分節(jié)點的多層結(jié)構(gòu)、提供 與各種職能相關(guān)的、功
3、能齊全、技術(shù)先進、資源統(tǒng)一的網(wǎng)上應(yīng)用系統(tǒng),進一步可擴展成為多功能網(wǎng)絡(luò)平臺??傮w目標是建立該企業(yè)的辦公業(yè)務(wù)信息網(wǎng)絡(luò)交換平臺,集成下屬各部門信息網(wǎng)絡(luò)系統(tǒng),功能齊全、技術(shù)先進、集成化的網(wǎng)絡(luò)系統(tǒng)。(一)設(shè)計網(wǎng)絡(luò)需求如下:信息的共享;公司管理;辦公自動化;高速 Internet 沖浪。(二)企業(yè)辦公網(wǎng)主干和信息點需求及分布擬建的企業(yè)網(wǎng)絡(luò)主要涉及到四幢建筑物:行政樓(含附近的門衛(wèi)) 、生產(chǎn)車間(含附近的廠區(qū)辦) 、運輸樓(含附近的工段辦) 。這四幢建筑物之間擬通過光纜連接。網(wǎng)絡(luò)中心和機房設(shè)在行政樓內(nèi)。信息點需求為:行政樓: 801 個(含門衛(wèi) 1 個)生產(chǎn)車間:364 個(含廠區(qū)辦4 個)運輸樓:20 個
4、(全為工段辦)主干網(wǎng)接入全球互聯(lián)信息網(wǎng)外接( Internet) , 各子網(wǎng)再接入主干通信網(wǎng)。 主干網(wǎng)接入Internet的方式可是有線綜合寬帶網(wǎng),速率可在100Mbps左右。主干為千兆光纖線路,其它線路為超五類雙絞線。(三)投資預(yù)算要求投資在20萬元以內(nèi),包括局域網(wǎng)設(shè)計(可利用原有寬帶設(shè)備) ,交換機設(shè)備,綜合布線等。1.3 編制依據(jù)計算機信息系統(tǒng)保密管理暫行規(guī)定 (國家保密局1988 年 2 月 26 日印發(fā))計算機信息國際聯(lián)網(wǎng)保密管理暫行規(guī)定 ( 國家保密局1999 年 12 月 29日印發(fā))中國公眾多媒體通信網(wǎng)技術(shù)體制中國公眾多媒體通信網(wǎng)工程實施技術(shù)要求IEEE 工業(yè)標準: 802.1
5、d, 802.1p, 802.1q, 802.1x, 802.3, 802.3u, 802.3z支持路由協(xié)議:IP 的 RIP v1/2, OSPF, BGP-4; IPX 的 RIP多址廣播協(xié)議:IGMP, DVMRP , PIM-DM , PIM-SM網(wǎng)絡(luò)管理協(xié)議: SNMP, RMON , RMON2第二章 網(wǎng)絡(luò)系統(tǒng)設(shè)計本系統(tǒng)設(shè)計主要進行節(jié)點網(wǎng)絡(luò)拓撲、路由組織、 IP 地址、網(wǎng)絡(luò)安全設(shè)計、VLAN 劃分和設(shè)備的具體配置等設(shè)計,詳細描述所采用的設(shè)備及性能參數(shù)、網(wǎng) 絡(luò)管理。網(wǎng)絡(luò)設(shè)計原則遵循 中國公眾多媒體通信網(wǎng)技術(shù)體制、 中國公眾多媒體通信網(wǎng)工程實施技術(shù)要求以及其它國家相關(guān)標準和技術(shù)體制。采
6、用層次化設(shè)計, 網(wǎng)絡(luò)結(jié)構(gòu)的不同部分有不同的功能, 使網(wǎng)絡(luò)具有優(yōu)良 的結(jié)構(gòu)。優(yōu)化網(wǎng)絡(luò)和系統(tǒng)結(jié)構(gòu), 并在各個層面考慮冗余和備份, 使系統(tǒng)具有較高 的容錯能力和應(yīng)變能力,以保證系統(tǒng)的可靠和有效運作。選用的技術(shù)確保開放性、可移植性、兼容性和可擴展性。采用通用的國際標準和協(xié)議,不采用有礙網(wǎng)絡(luò)互通的廠家特有性能。提供有效的安全保密措施, 確保整個網(wǎng)絡(luò)的安全。 重要網(wǎng)絡(luò)設(shè)備應(yīng)有適 當?shù)娜哂鄠浞?。盡量詳細準確, 減低工程的復(fù)雜程度, 使系統(tǒng)建設(shè)和改造的工作量減至最少,以保證工程的順利和有效完成。設(shè)計要求1)實用性:網(wǎng)絡(luò)建設(shè)從應(yīng)用實際需求出發(fā),堅持為領(lǐng)導(dǎo)決策服務(wù),為經(jīng)營管理服務(wù),為生產(chǎn)建設(shè)服務(wù)。另外,如果是對現(xiàn)
7、有網(wǎng)絡(luò)升級改造,還應(yīng)該充分考慮如何利用現(xiàn)有資源,盡量發(fā)揮設(shè)備效益。2)適度先進性:規(guī)劃局域網(wǎng),不但要滿足用戶當前的需要,還應(yīng)該有一定技術(shù)前瞻性和用戶需求預(yù)見性,考慮到能夠滿足未來幾年內(nèi)用戶對網(wǎng)絡(luò)功能和帶寬的需要。采用成熟的先進技術(shù),兼顧未來的發(fā)展趨勢,即量力而行,又適當超前,留有發(fā)展余地。3)經(jīng)濟性:要求價格適中,設(shè)備及耗材要求采用質(zhì)量過硬,物美價廉,投資預(yù)算不超過20萬。4) 安全可靠性:確保網(wǎng)絡(luò)可靠運行, 在網(wǎng)絡(luò)的關(guān)鍵部分應(yīng)具有容錯能力, 提供公共網(wǎng)絡(luò)連接、通信鏈路、服務(wù)器等全方位的安全管理系統(tǒng)。( 5)開放性:采用國際標準通信協(xié)議、標準操作系統(tǒng)、標準網(wǎng)管軟件、采用符合標準的設(shè)備,保證整個
8、系統(tǒng)具有開放特點,增強與異機種、異構(gòu)網(wǎng)的互聯(lián)能力??蓴U展性:系統(tǒng)便于擴展, 保證前期的投資的有效性與后期投資的連續(xù)性安全保密性:為了保證網(wǎng)上信息的安全和各種應(yīng)用系統(tǒng)的安全,在規(guī)劃時就要為局域網(wǎng)考慮一個周全的安全保密方案。設(shè)計目標該企業(yè)網(wǎng)絡(luò)系統(tǒng)應(yīng)是一個以寬帶 IP 網(wǎng)為目標,建立數(shù)據(jù)、語音、視頻三網(wǎng)合一的一體化內(nèi)部辦公網(wǎng)絡(luò)和外部寬帶。網(wǎng)絡(luò)系統(tǒng)應(yīng)實現(xiàn)虛擬局域網(wǎng)( VLAN )的功能,以保證全網(wǎng)的良好性能及網(wǎng)絡(luò)安全性。主干網(wǎng)交換機應(yīng)具有很高的包交換速度,整個網(wǎng)絡(luò)應(yīng)具有高速的三層交換功能。主干網(wǎng)絡(luò)應(yīng)該采用成熟的、可靠的千兆以太網(wǎng)技術(shù)作為網(wǎng)絡(luò)系統(tǒng)主干。同時該網(wǎng)應(yīng)選用先進的網(wǎng)管軟件,建立完善的網(wǎng)絡(luò)管理體系
9、; 在設(shè)備方面, 應(yīng)選擇有成功案例的網(wǎng)絡(luò)廠商的設(shè)備,同時為Intranet、撥號用戶和移動用戶提供接口,網(wǎng)絡(luò)還應(yīng)具有良好的擴展性。設(shè)備分析根據(jù)對網(wǎng)絡(luò)需求的考察,根據(jù)合理性、實用性和節(jié)約費用等原則進行設(shè)備選擇:基于路由器和交換機的局部網(wǎng)間的互聯(lián)是最好的解決方案。 網(wǎng)絡(luò)協(xié)議方 面,以網(wǎng)際協(xié)議(IP)作為校園網(wǎng)網(wǎng)絡(luò)系統(tǒng)的公用網(wǎng)絡(luò)協(xié)議實行標準化,使用IP 作為標準傳輸協(xié)議,在以后對網(wǎng)絡(luò)進行擴充以與其它的網(wǎng)絡(luò)互連時,可以跨越多個平臺自然而然地提供互操作能力和無縫連接功能。在主干網(wǎng)建設(shè)時,選擇3Com 和 Cisco 系統(tǒng)產(chǎn)品,它能夠以極具競爭力的價格提供所有技術(shù),為我們提供一個集成化、高性能、靈活、可伸
10、縮、安全和高性能價格比的解決方案的標準。在局部網(wǎng)建設(shè)方面, 選擇使用 CISCO 設(shè)備和 TP-LINK 產(chǎn)品作為骨干網(wǎng)基礎(chǔ)設(shè)施的基礎(chǔ)。 CISCO 設(shè)備和 TP-LINK 方案提供了可伸縮的結(jié)構(gòu)和高性能的設(shè)備,能夠高速傳輸數(shù)據(jù),同時通過它們Secure技術(shù)保證了安全地接入Internet 和一體化的網(wǎng)絡(luò)解決方案。計算機終端設(shè)備的選型既考慮性能、 價格比、 設(shè)備的運行維護費用,也考慮設(shè)備的可擴充性,確保系統(tǒng)主要設(shè)備的投入在整個系統(tǒng)的生命周期內(nèi)能得 到充分利用并具有強健靈活的體系結(jié)構(gòu)。同時,也考慮局部子網(wǎng)對硬件和信息 流量的要求,必須能夠提供專用的高速帶寬,以處理日常數(shù)據(jù)信息和峰值操作, 并能夠
11、支持各種新技術(shù)和新增用戶。(5)安全性是另一個關(guān)鍵要求,要保證能夠安全地接入Internet。網(wǎng)絡(luò)拓撲結(jié)構(gòu)設(shè)計在用戶的網(wǎng)絡(luò)結(jié)構(gòu)設(shè)計中,我們建議采用層次化的結(jié)構(gòu)設(shè)計。對于用戶即將建設(shè)的網(wǎng)絡(luò)系統(tǒng)來說,想要建設(shè)成為一個覆蓋范圍廣、網(wǎng)絡(luò) 性能優(yōu)良、具有很強擴展能力和升級能力的網(wǎng)絡(luò),在起初的設(shè)計中就必須采用 層次化的網(wǎng)絡(luò)設(shè)計原則。采用這樣的結(jié)構(gòu)所建設(shè)的網(wǎng)絡(luò)具有良好的擴充性、管 理性,因為新的子網(wǎng)模塊和新的網(wǎng)絡(luò)技術(shù)能被更容易集成到整個系統(tǒng)中,而不 破壞已存在的骨干網(wǎng)。大多數(shù)的網(wǎng)絡(luò)都可以被層次性劃分為三個邏輯服務(wù)單元:核心骨干網(wǎng) (Backbone)、匯聚網(wǎng)(Distribute)和接入網(wǎng)(Local ac
12、cess)模塊化網(wǎng)絡(luò)設(shè)計方法 的目標在于把一個大型的網(wǎng)絡(luò)元素劃分成一個個互連的網(wǎng)絡(luò)層次。層次性結(jié)構(gòu) 如下圖所示。根據(jù)項目的具體需求及現(xiàn)有的光纖結(jié)構(gòu),結(jié)合網(wǎng)絡(luò)建設(shè)的基本理論和原則,各入網(wǎng)部門的實際情況,應(yīng)用需求,資金條件和遠,近目標等各方面的要求, 設(shè)計出該網(wǎng)絡(luò)為拓撲結(jié)構(gòu)為分層的集中式結(jié)構(gòu)或稱星型分級拓撲。內(nèi)部網(wǎng)絡(luò)拓撲圖:網(wǎng)絡(luò)邏輯拓撲結(jié)構(gòu)如圖所示。它是在基于高端路由交換機的基礎(chǔ)之上而設(shè) 計的新的網(wǎng)絡(luò)拓撲結(jié)構(gòu)。簡要說明如下:整個網(wǎng)絡(luò)由核心層、匯聚層和接入層兩大部分組成。核心層是由CISCO WS-C3560-48TS-S企業(yè)級核心路由交換機組成。匯聚層由CISCO WS-C3560-24TS-S路
13、由交換機組成。接入層是由接入層樓層交換機 CISCO WS-C2918-24TC-C組成。主要網(wǎng)絡(luò)設(shè)備列表:拓撲結(jié)構(gòu)設(shè)備型號數(shù)量(臺)核心層路由交換機CISCO WS-C3560-48TS-S2匯聚層路由交換機CISCO WS-C3560-24TS-S3接入層樓層交換機CISCO WS-C2918-24TC-C26以行政樓中心機房為中心,下屬部門為接入點的星型連接方式?,F(xiàn)階段出 于用戶的應(yīng)用和先進性考慮,通過千兆光纖連接。各樓層的辦公網(wǎng)是以星型的方式千兆直接連接到各匯聚機房的匯聚交換機上后,由匯聚交換機通過千兆接到核心交換機。我們可采用千兆路由交換機與各 LAN 網(wǎng)段的交換機( Switch
14、)連接而組成星型網(wǎng)絡(luò),實現(xiàn)千兆核心網(wǎng)絡(luò)到各樓層,百兆到桌面,滿足各種應(yīng)用的需要。核心層交換機與服務(wù)器群的相連是以千兆以太網(wǎng)的方式。以上拓撲結(jié)構(gòu)設(shè)計有以下特點:它充分利用網(wǎng)絡(luò)資源,把交換路由模塊分開成第二層交換和第三層路由,這樣做對網(wǎng)絡(luò)的性能大有改善。網(wǎng)絡(luò)拓撲結(jié)構(gòu)層次清楚,易于擴充和升級(后面有升級的拓撲方案) ,同時體現(xiàn)了開放式的體系結(jié)構(gòu)。由于核心交換機所承載的流量相應(yīng)減少, 從另一個角度來說, 也即提高了網(wǎng)絡(luò)整體的可靠性,對用戶的 QoS 從網(wǎng)絡(luò)結(jié)構(gòu)的優(yōu)化上得到了保證。大大減少網(wǎng)絡(luò)瓶頸和由于鏈路、路由而導(dǎo)致的故障。通過在網(wǎng)內(nèi)劃分VLAN 的技術(shù)來確保網(wǎng)絡(luò)內(nèi)部的安全性。內(nèi)部網(wǎng)絡(luò)設(shè)計核心層交換機
15、的設(shè)計核心層主要功能是給下層各業(yè)務(wù)匯聚節(jié)點提供IP 業(yè)務(wù)平面高速承載和交換通道,負責進行數(shù)據(jù)的高速轉(zhuǎn)發(fā),同時核心層是局域網(wǎng)的骨干,是局域網(wǎng)互連的關(guān)鍵。對核心骨干網(wǎng)絡(luò)設(shè)備的部署應(yīng)為能夠提供高帶寬、大容量的核心路由交換設(shè)備,同時應(yīng)具備極高的可靠性,能夠保證 24 小時全天候不間斷運行,也就必須考慮設(shè)備及鏈路的冗余性、安全性,而且核心骨干設(shè)備同時還應(yīng)擁有非常好的擴展能力,以便隨著網(wǎng)絡(luò)的發(fā)展而發(fā)展?;趯诵膶拥墓δ芗白饔?,根據(jù)用戶的實際需求,本方案中對網(wǎng)絡(luò)系統(tǒng)中核心層由CISCO系列的企業(yè)級核心交換機WS-C3560-48TS-S組成。其主要任務(wù)是提供高性能、高安全性的核心數(shù)據(jù)交換、 QoS 和為接
16、入層提供高密度的上聯(lián)端口。為整個大樓寬帶辦公網(wǎng)提供交換和路由的核心,完成各個部分數(shù)據(jù)流的中央?yún)R集和分流。同時為數(shù)據(jù)中心的服務(wù)器提供千兆高速連接。根據(jù)該企業(yè)的建筑分布及網(wǎng)絡(luò)規(guī)模,以行政樓的中心機房作為整個網(wǎng)絡(luò)系統(tǒng)的核心節(jié)點。核心節(jié)點由 2 臺同檔次的網(wǎng)絡(luò)核心設(shè)備構(gòu)成,它們互為備份且流量負載均衡。 2 臺網(wǎng)絡(luò)核心交換機作為整個網(wǎng)絡(luò)的核心層設(shè)備,為各個匯聚層和接入層交換機提供上聯(lián)。同時提供了各個服務(wù)器的可靠接入。由于WS-C3560-48TS-S是路由交換機,也即同時具有第二層和第三層的交換能力,為了充分利用資源,將WWW 服務(wù)器、 E mail 服務(wù)器、數(shù)據(jù)庫服務(wù)器、文件VOD服務(wù)器、認證的服務(wù)器
17、(Radius served以及網(wǎng)管設(shè)備等通過千 兆直接連人核心交換機,以解決帶寬瓶頸,充分利用核心交換機的交換能力。核心交換機作為信息網(wǎng)絡(luò)的核心設(shè)備,性能的優(yōu)劣直接影響到整個網(wǎng)絡(luò)運行。在設(shè)備的選型上必須考慮到有足夠的背板帶寬,包交換能力,是否支持設(shè)備的冗余,安全性,擴展性等各種性能。企業(yè)級核心交換機WS-C3560-48TS-S完全滿足上述的各項要求。企業(yè)級核心路由交換機WS-C3560-48TS-S 的性能特性及技術(shù)指標如下:?交換機類:企業(yè)級交換機?應(yīng)用層級:三層? 接口介質(zhì): 10/100 BASE-T/ 100FX?傳輸速率:10Mbps/100Mbps?端口數(shù)量:48?背板帶寬:3
18、2Gbps?VLAN 支持:支持? 網(wǎng)管功能:網(wǎng)管功能SNMP, CLI,? 包轉(zhuǎn)發(fā)率: 13.1Mpps? MAC 地址: 12k? 網(wǎng)絡(luò)標準: IEEE 802.3, 802.3u,? 端口結(jié)構(gòu):非模塊化匯聚層交換機的設(shè)計匯聚層主要完成的任務(wù)是對各業(yè)務(wù)接入節(jié)點的業(yè)務(wù)匯聚、 管理和分發(fā)處理,是完成網(wǎng)絡(luò)流量的安全控制機制,以使核心網(wǎng)和接入訪問層環(huán)境隔離開來;同時匯聚層起著承上啟下的作用,對上連接至核心層,對下將各種寬帶數(shù)據(jù)業(yè)務(wù)分配到各個接入層的業(yè)務(wù)節(jié)點,匯聚層位于中心機房或下聯(lián)單位的分配線間,主要用于匯聚接入路由器以及接入交換機。因此對匯聚層的交換機部署時必須考慮交換機必須具有足夠的可靠性和冗
19、余度,防止網(wǎng)絡(luò)中部分接入層變成孤島;還必須具有高處理能力,以便完成網(wǎng)絡(luò)數(shù)據(jù)會聚、轉(zhuǎn)發(fā)處理;具有靈活、優(yōu)化的網(wǎng)絡(luò)路由處理能力,實現(xiàn)網(wǎng)絡(luò)匯聚的優(yōu)化。而且規(guī)劃匯聚層時建議匯聚層節(jié)點的數(shù)量和位置應(yīng)根據(jù)業(yè)務(wù)和光纖資源情況來選擇;匯聚層節(jié)點可采用星形連接,每個匯聚層節(jié)點保證與兩個不同的核心層節(jié)點連接。根據(jù)匯聚層在整個網(wǎng)絡(luò)中的作用以及用戶的實際需求,本方案中匯聚層共設(shè)計了 3 個節(jié)點,即:行政樓、生產(chǎn)車間和運輸樓(工段辦) 。匯聚層網(wǎng)絡(luò)設(shè)備全部采用了 CISCO WS-C3560-24TS-S交換機。該交換機支持各種高級路由協(xié)議, 如 BGP4、 RIPV1 、 RIPv2 、 VRRP、 OSPF、 IP
20、 組播、 IPX 路由。匯聚路由交換機CISCO WS-C3560-24TS-S 的性能特性及技術(shù)指標如下:?交換機類:企業(yè)級交換機?應(yīng)用層級:三層? 接口介質(zhì): 10/100 BASE-T/ 100FX?傳輸速率:10Mbps/100Mbps?端口數(shù)量:24?背板帶寬:32Gbps?VLAN 支持:支持?網(wǎng)管功能:SNMP, CLI,Web, 管理接入層交換機的設(shè)計接入層主要用來支撐客戶端機器對服務(wù)器的訪問,主要是指接入路由器、交換機、終端訪問用戶。它利用多種接入技術(shù),迅速覆蓋至用戶節(jié)點,將不同地理分布的用戶快速有效地接入到信息網(wǎng)的匯聚。 對上連接至匯聚層和核心層,對下進行帶寬和業(yè)務(wù)分配,實
21、現(xiàn)用戶的接入。根據(jù)我們所借鑒的項目設(shè)計經(jīng)驗,匯聚層節(jié)點與接入層節(jié)點可考慮采用星形連接,每個接入層節(jié)點與兩個匯聚層節(jié)點連接。當接入層采用其它結(jié)構(gòu)(如環(huán)行)連接到匯聚層時,建議提供兩條不同路由通道。根據(jù)接入層處在網(wǎng)絡(luò)系統(tǒng)中所起的作用以及用戶的實際需求,本方案中接入層部分由CISCO公司的WS-C2918-24TC-C交換機構(gòu)成。其主要功能是為該區(qū)域下屬各部門的網(wǎng)絡(luò)用戶提供大量性價比極高的 10/100 兆網(wǎng)絡(luò)接口, 并與信息中心的核心交換機通過1000 兆光纖鏈路互聯(lián)為接入的用戶提供高速上聯(lián)。接入層樓層交換機CISCO WS-C2918-24TC-C 的性能特性及技術(shù)指標情況如下:?交換機類:快速
22、以太網(wǎng)交換機?應(yīng)用層級:二層?傳輸速率:10Mbps/100Mbps/1000M?端口數(shù)量:24?背板帶寬:16Gbps? VLAN 支持:支持?網(wǎng)管功能:Cisco IOS CLI,Web 瀏? 包轉(zhuǎn)發(fā)率: 6.5Mpps TOC o 1-5 h z ?MAC 地址:8K?網(wǎng)絡(luò)標準:IEEE 802.1D,IEEE802?端口結(jié)構(gòu):非模塊化? 交換方式:存儲-轉(zhuǎn)發(fā)?產(chǎn)品內(nèi)存:64MB?傳輸模式:支持全雙工?網(wǎng)管支持:支持? 模塊化插: 2路由協(xié)議的設(shè)計如果網(wǎng)絡(luò)中只有一個路由器或路由交換機,不需要使用路由協(xié)議;只有當網(wǎng)絡(luò)中具有多個路由器時, 才有必要讓它們?nèi)ス蚕硇畔ⅰ?但如果僅有小型網(wǎng)絡(luò), 完
23、全可以通過靜態(tài)路由手動地更新路由表。現(xiàn)使用較多的路由協(xié)議,主要以下幾種:RIPRIP( Route information protocol ,即路由信息協(xié)議)是基于 D-V 算法(距 離向量算法)的內(nèi)部動態(tài)路由協(xié)議。RIP協(xié)議的標準主要有 RFC1058(版本1) 和 RFC1723 (版本 2)。OSPFOSPF (Open Shortest Path First即最短路徑優(yōu)先協(xié)議)是一種基于鏈路狀 態(tài)的內(nèi)部動態(tài)路由協(xié)議。目前 OSPF的主要標準是RFC2328 (版本2)。完整 的 OSPF 功能包括支持廣播、 NBMA 、點到多點、點到點四種接口類型,以及 MD5 驗證、區(qū)域劃分、區(qū)域
24、間路由聚合、虛連接、 STUB 區(qū)域等特性。IS-ISIS-IS( Intermediate System - Intermediate System, 中間系統(tǒng)到中間系統(tǒng)協(xié)議) 是由國際標準化組織( ISO) 制訂的路由協(xié)議, 屬于開放系統(tǒng)互聯(lián)協(xié)議簇。 IS-IS對應(yīng)的標準是ISO 10589 和 RFC1195。在IGP路由協(xié)議的選擇上,盡量不要采用擴展性差的(RIP)和廠家的私 有路由協(xié)議(IGRP和EIGRP),盡量采用 OSPF或IS-IS。對于 OSPF 和 IS-IS 的選擇依據(jù)為: 基本原理相同 (基于鏈路狀態(tài)算法) , OSPF 用于 IP, IS-IS 用于 ISO 的 C
25、LNP , 也支持 IP( “集成 IS-IS ” ) ; IS-IS結(jié)構(gòu)嚴謹,OSPF更加靈活,OSPF協(xié)議是基于接口的,而IS-IS路由器只能屬 于一個Area,并且不支持NBMA網(wǎng)絡(luò);IS-IS占用網(wǎng)絡(luò)資源相對較少,支持 網(wǎng)絡(luò)規(guī)模大于OSPF,在網(wǎng)絡(luò)相當龐大時能體現(xiàn)出優(yōu)勢;一個 IGP域運行的三 層交換機及路由器的數(shù)量一般不會超過200 臺,因此從實際情況來看,運行OSPF 和 IS-IS 對 IP 城域網(wǎng)/承載網(wǎng)的建設(shè)不會有差異;對于網(wǎng)絡(luò)的穩(wěn)定性、可擴充性,兩種協(xié)議都能很好地支持;在大型ISP 上, IS-IS 與 OSPF 二者均獲得普遍應(yīng)用;從 MPLS 草案及現(xiàn)實運行來看,如果要
26、運行MPLS 網(wǎng)絡(luò)的話, OSPF 經(jīng)常被選用做內(nèi)部IGP, 當然 IS-IS 也有, 但是 MPLS 草案中認為在MPLS 環(huán)境中運行 OSPF 更合適;使用 MPLS TE 的時候,采用 IS-IS 擴展的較多;從目前很多廠商的設(shè)備來看,存在這樣一個問題,不少廠商的中低端路由器及三層交換機不支持IS-IS,從這個角度講 OSPF比IS-IS有優(yōu)勢,所有的 主流路由器及三層交換機都支持OSPF。OSPF 路由協(xié)議相應(yīng)的配置策略為:? AS內(nèi)部節(jié)點均運行OSPFv2路由協(xié)議;? 如果與別的 IP 網(wǎng)絡(luò)互通,建議配置EBGP 路由協(xié)議,并且配置OSPF引入 BGP 路由; 為減少處理開銷和網(wǎng)絡(luò)開
27、銷,可將網(wǎng)絡(luò)的主干部分劃分為OSPF 主干區(qū)域(區(qū)域號為0) , 在邊緣的支局子網(wǎng)配置成為 OSPF 子區(qū)域,從而分散路由處理,減少網(wǎng)絡(luò)帶寬占用。通過配置區(qū)域,使OSPF 可以分層次管理大型網(wǎng)絡(luò), 實現(xiàn)可擴展性。 使用 OSPF 協(xié)議必須考慮到骨干區(qū)域的連通性,即使某條鏈路斷掉后能保證骨干區(qū)域不會分離;另外,還需要考慮網(wǎng)絡(luò)邊緣層設(shè)備的動蕩對于核心網(wǎng)絡(luò)的影響。對于本次方案,根據(jù)初期階段實現(xiàn)目標:實現(xiàn)信息點最優(yōu)連通,建議采用OSPF 路由協(xié)議使路由全網(wǎng)可達。具體設(shè)計如下:核心交換機與匯聚交換機都為三層路由交換機, 相互間使用 OSPF 路由協(xié)議,并運行在AREAR 0 區(qū)域上。核心交換機為三層交換
28、機,與防火墻連接通過采用 IP 靜態(tài)路由的方式,防火墻通過配置缺省路由使網(wǎng)絡(luò)用戶對Internet 進行訪問。IP 地址的設(shè)計IP 地址規(guī)劃和分配原則( 1)根據(jù)目前網(wǎng)絡(luò)結(jié)構(gòu)和以后擴展,遵循以下原則進行IP 地址分配。唯一性: IP 地址必須唯一,一個IP 地址對應(yīng)一臺數(shù)據(jù)通訊設(shè)備;連續(xù)性: 為同一網(wǎng)絡(luò)區(qū)域分配連續(xù)的網(wǎng)絡(luò)地址,便于規(guī)劃,同時提高路由器尋徑效率;可管理性: 地址的分配應(yīng)該有層次性, 某個局部的變動不影響網(wǎng)絡(luò)的其它部分;高效性: 采用可變長子網(wǎng)掩碼技術(shù), 要求采用支持可變長子網(wǎng)掩碼技術(shù)的 TCP/IP 協(xié)議族;可匯聚性:方便路由匯總,縮減路由表條目,提高路由器處理效率。可擴展性:既
29、要考慮到 IP 地址的使用現(xiàn)狀,又要考慮到未來信息網(wǎng)絡(luò)的發(fā)展,為各單位分配合理的地址空間,在網(wǎng)絡(luò)上盡可能少地做NAT ,減少網(wǎng)絡(luò)設(shè)備 CPU 處理負擔和加快網(wǎng)絡(luò)訪問速度。( 2)業(yè)務(wù)地址的劃分可以按照兩個原則來分配:按照部門規(guī)劃, 每個部門一個獨立的網(wǎng)段; 這種方案適合業(yè)務(wù)種類單一的情況,管理方便。按照業(yè)務(wù)規(guī)劃, 每種業(yè)務(wù)一個網(wǎng)段, 所有的地市同一業(yè)務(wù)使用同一網(wǎng)段,這種方案適合業(yè)務(wù)之間互訪的控制。網(wǎng)絡(luò)地址分配IP 地址規(guī)劃和分配包括以下內(nèi)容:1)設(shè)備及互連鏈路地址規(guī)劃與分配2)業(yè)務(wù)地址規(guī)劃與分配3)服務(wù)器地址規(guī)劃與分配根據(jù)以上 IP 地址的劃分原則,本方案建議IP 的設(shè)計如下:A 段(行政樓、
30、門衛(wèi)) :55/22B 段(生產(chǎn)車間、產(chǎn)區(qū)辦) : 55/23C 段(運輸樓、工段辦) :1/27VLAN 的設(shè)計VLAN 的劃分的作用及原則VLAN ( Virtual Local Area Network )是虛擬局域網(wǎng)的英文縮寫,它最簡明的描述就是可以實現(xiàn)將連接在同一個物理網(wǎng)絡(luò)上面的主機分組,使它們看起來就象連接在不同的網(wǎng)絡(luò)上一樣。我們可以通過VLAN 為網(wǎng)絡(luò)分段,各個網(wǎng)段 可以共用同一套網(wǎng)絡(luò)設(shè)備,節(jié)約了網(wǎng)絡(luò)硬件的開銷,同時在遷移中所需的工作 量也大幅度降低了,從而降低了連網(wǎng)成本。在用戶的企業(yè)局域網(wǎng)系統(tǒng)中,我們建議基于 IEEE 802.1Q標準實現(xiàn) VLAN ,在VLAN設(shè)計中,我們使
31、用 VLAN 達到兩個目的:第一,不同業(yè)務(wù)部門之間的隔離和通信控制;第二,廣播范圍抑制。VLAN 劃分我們建議根據(jù)各個辦公室的地理位置來劃分 VLAN ,如果同一棟樓內(nèi)包含 很多部門,而這些部門的職能和工作內(nèi)容又有很大的區(qū)別,我們就可以在樓內(nèi) 按照部門來劃分VLAN。另外,如果某個部門需要跨越很多建筑物,分布范圍比較廣,例如部門A分 布的很散,在很多交換機上都預(yù)留了部門 A的信息點,我們則可以按照交換 機的位置來設(shè)置 VLAN ,這樣,部門A就可能對應(yīng)多個VLAN ,如果部門A 所對應(yīng)的VLAN之間需要通信的話,我們可以通過VLAN間的路由來實現(xiàn)。這 樣做的好處是:可以減少廣播數(shù)據(jù)包對網(wǎng)絡(luò)主干
32、的影響。 因為如果將部門A全 部劃分到一個VLAN中,而這些VLAN又跨越了網(wǎng)絡(luò)主干,分布在眾多不同 的交換機上,這樣如果有廣播包時,這些廣播包必然會在網(wǎng)絡(luò)的主干上傳輸, 然后到達相應(yīng)的交換機上,也就占用了網(wǎng)絡(luò)主干的帶寬,容易造成其他業(yè)務(wù)的 時延。為了減少傳輸沖突,提高系統(tǒng)整體性能和網(wǎng)絡(luò)處理能力,另外,還考慮到 網(wǎng)絡(luò)良好的管理性,易于維護和安全策略的實施,針對用戶網(wǎng)絡(luò)系統(tǒng)的實際情 況,可以把功能(應(yīng)用)相近的設(shè)備群組劃分到同一VLAN ,不同部門的設(shè)備劃分到不同VLAN中去,這樣就能夠通過訪問控制列表技術(shù)實施安全策略。限 制未授權(quán)的用戶訪問重要的服務(wù)器和數(shù)據(jù)庫。VLAN劃分舉例:VLAN用途命
33、名規(guī)范表Vlan10財務(wù)部FINANCIALVlan11市場銷售部MARKETVlan12管理部MANAGINGVLAN 之間安全控制在用戶網(wǎng)絡(luò)系統(tǒng)中, 由于在中心使用了三層核心交換機, 因此所有的 VLAN之間的訪問都需要通過三層核心交換機進行,因此可以通過ACL (訪問控制列表) 控制 VLAN 之間的流量, 這樣就可以允許高優(yōu)先級的 VLAN 段訪問低優(yōu)先級的 VLAN 段,而低優(yōu)先級的 VLAN 段不能訪問或有限的訪問高優(yōu)先級VLAN 段。網(wǎng)管系統(tǒng)的設(shè)計網(wǎng)絡(luò)管理系統(tǒng)時對整個網(wǎng)絡(luò)進行監(jiān)視、控制和維護管理,以提高網(wǎng)絡(luò)的有效性、利用率、安全性和可靠性。網(wǎng)絡(luò)管理系統(tǒng)由網(wǎng)管中心、網(wǎng)管單元、管理信
34、息庫和網(wǎng)絡(luò)管理協(xié)議四部分組成。網(wǎng)管中心是網(wǎng)管人員和管理信息系統(tǒng)間的接口,它將網(wǎng)管人員的命令轉(zhuǎn)換為對實際網(wǎng)元的監(jiān)視和控制。網(wǎng)管單元在每個節(jié)點執(zhí)行各項網(wǎng)絡(luò)管理任務(wù),采集網(wǎng)絡(luò)資源信息,存儲本地相關(guān)數(shù)據(jù)并響應(yīng)網(wǎng)管人員命令。管理信息庫(MIB)存放各種網(wǎng)絡(luò)管理信息的特征參數(shù)和邏輯結(jié)構(gòu)。網(wǎng)絡(luò)管理協(xié)議按規(guī)約執(zhí)行網(wǎng)管人員與網(wǎng)管單元和管理信息庫之間的通信。該企業(yè)網(wǎng)絡(luò)系統(tǒng)設(shè)一個網(wǎng)管中心,該中心設(shè)在行政樓機房,負責對全網(wǎng)進行管理。外部網(wǎng)絡(luò)設(shè)計該企業(yè)網(wǎng)絡(luò)用戶為對Internet 進行訪問, 而且為了保證其安全性, 要求能夠訪問 Internet 的用戶與不能訪問 Internet 的用戶進行完全的物理隔離,則需要另建
35、立一套網(wǎng)絡(luò)系統(tǒng)(簡稱為外網(wǎng))。網(wǎng)絡(luò)用戶(即外網(wǎng)用戶) 通過外網(wǎng)布線系統(tǒng)接至各樓層的交換機, 匯總到外網(wǎng)的主交換機后, 接入到防火墻上, 防火墻通過IP地址轉(zhuǎn)換功能( NAT ) ,將網(wǎng)絡(luò)用戶(即外網(wǎng)用戶) 的私有 IP 地址轉(zhuǎn)換成Internet公網(wǎng)IP地址,通過光電轉(zhuǎn)換器與電信相連的方式訪問Internet,以使該企業(yè)網(wǎng)絡(luò)內(nèi)外網(wǎng)互相獨立,達到完全的物理隔離的目的。與外部網(wǎng)絡(luò)互連的設(shè)備是帶防火墻的路由器,根據(jù)需要選擇企業(yè)級路由器D-Link DI-7500 的性能特性及技術(shù)指標情況如下:? 端口結(jié)構(gòu):非模塊化?廣域網(wǎng)接:2 個?局域網(wǎng)接:4 個? 傳輸速率: 10/100/1000Mbps?網(wǎng)
36、絡(luò)管理:GUI/WEB 管理?用戶數(shù)量:800 臺? 防火墻:內(nèi)置防火墻? Qos 支持:支持? VPN 支持:支持? 處理器: 64 位全千兆網(wǎng)絡(luò)芯片? 網(wǎng)絡(luò)安全:支持網(wǎng)站過濾 上網(wǎng)限制? 狀態(tài)指示: Link/Act ,速度,電源,? 電源功率:最大25W? 環(huán)境標準:工作溫度:0-40 工作? 其它性能: ADSL 、光纖、以太網(wǎng)、 CA綜合布線局域網(wǎng)布線設(shè)計的依據(jù)是網(wǎng)絡(luò)的分布架構(gòu)。 網(wǎng)絡(luò)布線必須有較長遠的考慮。對于大型局域網(wǎng),連接公司院內(nèi)各個建筑物的網(wǎng)絡(luò)通常選擇光纖,統(tǒng)一規(guī)劃,冗余設(shè)計,使用線纜保護管道并且埋入地下。建筑物內(nèi)又分為連接各個樓層的垂直布線子系統(tǒng)和連接同一樓層各個房間入網(wǎng)計
37、算機的水平布線子系統(tǒng)。如果設(shè)有信息中心網(wǎng)絡(luò)機房,還應(yīng)該考慮機房的特殊布線需求。在局域網(wǎng)布線時,應(yīng)該充分考慮到將來網(wǎng)絡(luò)擴展可能需要的最大接入節(jié)點數(shù)量、接入位置的分布和用戶使用的方便性。若整座建筑物接入局域網(wǎng)的節(jié)點計算機不多,可以采用從一個接入層節(jié)點直接連接所有入網(wǎng)節(jié)點的設(shè)計。若建筑物的每個樓層都分布有大量接入節(jié)點,就需要設(shè)計垂直布線子系統(tǒng)和水平布線子系統(tǒng),并且在每層樓設(shè)置專門的配線間, 安置該樓層的接入層節(jié)點網(wǎng)絡(luò)設(shè)備和配線裝置。水平布線子系統(tǒng)通常采用非屏蔽雙絞線或屏蔽雙絞線,如何選擇線纜類型和帶寬根據(jù)應(yīng)用需求決定。連接各個樓層交換機的垂直布線子系統(tǒng)通常采用光纖。企業(yè)綜合布線系統(tǒng)由工作區(qū)子系統(tǒng)、水
38、平布線子系統(tǒng)、垂直干線子系統(tǒng)、管理子系統(tǒng)和建筑群子系統(tǒng)組成。它的設(shè)計原則如下:1)開放性嚴格按照 IEEE802、 EIA/TIA 568 等工業(yè)及建筑布線標準和中國建筑電氣設(shè)計/工業(yè)企業(yè)通信設(shè)計規(guī)范。2)實用性適應(yīng)企業(yè)現(xiàn)在和將來發(fā)展的需要,具備數(shù)據(jù)通信、語音通信和圖像通信的功能。3)靈活性布線系統(tǒng)中任一信息點能夠很方便地與多種類型設(shè)備(如電話、計算機、檢測器件以及傳真等)進行連接。4)可擴展性布線系統(tǒng)具有較強的可擴展性,在將來需要時可以很容易地將所擴充的設(shè)備連接到系統(tǒng)中來,實現(xiàn)各種網(wǎng)絡(luò)服務(wù)與應(yīng)用。5)經(jīng)濟性綜合布線系統(tǒng)是一種既具有良好的初期投資特性,即在今后若干年中不增加新的投資情況下仍能保
39、持建筑物的先進性,又是具有極高的性能價格比的高科技產(chǎn)品。通常情況下,綜合布線系統(tǒng)的使用壽命為 15 年。6)可靠性綜合布線系統(tǒng)采用高品質(zhì)的材料和組合壓接的方式構(gòu)成一套高標準的信息通道。每條通道都采用專用儀器校核線路衰減、串音、信噪比,以保證其電氣性能不會造成交叉干擾。所以,北方公司應(yīng)采用綜合布線系統(tǒng),才能更好的發(fā)揮千兆局域網(wǎng)的威力。第三章 網(wǎng)絡(luò)系統(tǒng)安全性設(shè)計分析網(wǎng)絡(luò)安全是一種策略及管理,而不僅僅是某一種產(chǎn)品,是一個系統(tǒng)工程,它包括了物理層、網(wǎng)絡(luò)層、應(yīng)用層等一系列安全措施和策略。從外在上安全包括五個基本要素:機密性、完整性、可用性、可控性與可審查性。機密性:確保信息不暴露給未授權(quán)的實體或進程。完
40、整性: 只有得到允許的人才能修改數(shù)據(jù), 并且能夠判別出數(shù)據(jù)是否已被篡改??捎眯裕?得到授權(quán)的實體在需要時可訪問數(shù)據(jù), 即攻擊者不能占用所有的資源而阻礙授權(quán)者的工作??煽匦裕嚎梢钥刂剖跈?quán)范圍內(nèi)的信息流向及行為方式??蓪彶樾裕簩Τ霈F(xiàn)的網(wǎng)絡(luò)安全問題提供調(diào)查的依據(jù)和手段。網(wǎng)絡(luò)安全設(shè)計通常認為,安全是三分技術(shù),七分管理,因此我們建議該企業(yè)網(wǎng)絡(luò)系統(tǒng)的安全保護措施:人員角色劃分要對用戶網(wǎng)絡(luò)進行有效的安全管理,必須對系統(tǒng)的使用人員和管理人員的不同角色進行清晰的劃分,不同的角色擁有不同的權(quán)限和職責,互相制約,共同保障整個系統(tǒng)的安全性。對于用戶網(wǎng)絡(luò)系統(tǒng)涉及的各類人員,我們建議劃分如下角色:決策專家。安全管理員。審
41、計員。系統(tǒng)管理員。路由認證和保護路由認證( Routing Authentication ) ,就是運行于不同設(shè)備的相同的動態(tài)路由協(xié)議之間,對相互傳遞的路由刷新報文進行的確認,以便使得設(shè)備能夠接受真正而安全的路由刷新報文。任何運行一個不支持路由認證的路由協(xié)議,都存在著巨大的安全隱患。某些惡意的攻擊者可以利用這些漏洞, 向網(wǎng)絡(luò)發(fā)送不正確或者不一致的路由刷新,由于設(shè)備無法證實這些刷新,而使得設(shè)備被欺騙,最終導(dǎo)致網(wǎng)絡(luò)的癱瘓。目前,多數(shù)路由協(xié)議支持路由認證,并且實現(xiàn)的方式大體相同。認證過程有基于明文的,也有基于更安全的 MD5 校驗。MD5 認證與明文認證的過程類似, 只不過密鑰不在網(wǎng)絡(luò)上以明文方式直
42、接傳送。路由器將使用 MD5 算法產(chǎn)生一個密鑰的 “消息摘要 ”。這個消息摘要將代替密鑰本身發(fā)送出去。這樣可以保證沒有人可以在密鑰傳輸?shù)倪^程中竊取到密鑰信息。使用 MD5 認證算法的路由協(xié)議有:OSPFRIP 版本 2BGP4EIGRP關(guān)閉 IP 功能服務(wù)有些 IP 特性對局域網(wǎng)來說是有用的,但對廣域網(wǎng)或城域網(wǎng)節(jié)點的設(shè)備是不適用的。如果這些特性被惡意攻擊者利用,會增加網(wǎng)絡(luò)的危險,因此,網(wǎng)絡(luò)設(shè)備應(yīng)具備關(guān)閉這些 IP 功能的能力。因為 IP 源路由選項忽略了報文傳輸路徑中的各個設(shè)備的中間轉(zhuǎn)發(fā)過程,而不管轉(zhuǎn)發(fā)接口的工作狀態(tài),可能被惡意攻擊者利用,刺探網(wǎng)絡(luò)結(jié)構(gòu)。 因此,設(shè)備應(yīng)能關(guān)閉 IP 源路由選項功
43、能。設(shè)備應(yīng)能關(guān)閉 ICMP 重定向報文的轉(zhuǎn)發(fā)。設(shè)備應(yīng)能關(guān)閉定向廣播報文的轉(zhuǎn)發(fā)。缺省應(yīng)為關(guān)閉狀態(tài)。用戶的安全防護用戶驗證是實現(xiàn)用戶安全防護的基礎(chǔ)功能。只有對用戶進行識別和區(qū)分,才能有效的對其進行保護。經(jīng)過驗證的用戶可以享受服務(wù),而未經(jīng)驗證的用戶則被拒絕。用戶驗證一般都與用戶流量參數(shù)的配置結(jié)合在一起。用戶的流量合同從業(yè)務(wù)服務(wù)器下載到業(yè)務(wù)接入節(jié)點,作為對用戶提供服務(wù)的依據(jù)。用戶驗證的手段包括: PPP 驗證、 WEB 驗證和端口驗證、以及802.1x 的驗證。網(wǎng)絡(luò)的 VLAN 的安全管理設(shè)計分析網(wǎng)絡(luò)解決方案中的交換機可以劃分基于端口的 VLAN , ACL 的安全特性允許對所有訪問進行鑒權(quán),不只是對
44、交換機的管理和配置訪問,還包括通過這些交換機對基礎(chǔ)設(shè)施的訪問。這個軟件特性使網(wǎng)絡(luò)訪問僅限于授權(quán)的和委托的用戶,同時它還全程跟蹤網(wǎng)絡(luò)連接。核心及匯聚交換機通過數(shù)據(jù)包頭中的數(shù)據(jù)鏈路層(MAC) 、網(wǎng)絡(luò)層(IP 、 IPX)和傳輸層(TCP、UDP、RTP、Sock)的信息進行訪問控制,可以充分的保證各個VLAN 之間的安全性,而且可以防止不必要和不符合訪問策略的網(wǎng)絡(luò)訪問。對整個網(wǎng)絡(luò)運作性能、故障、問題進行分析,定時產(chǎn)生報告。訪問控制從第二層端口 MAC , 第三層網(wǎng)段 IP, 到第四層應(yīng)用級別, 均可控制。 支持 RADIUS 、 TACACS+驗證。Internet 安全訪問設(shè)計分析為了保證用戶
45、上聯(lián)Internet 的系統(tǒng)安全,防止黑客及其他的非法侵入, 本方案在 Internet 的出口放置防火墻。通過采用防火墻的安全技術(shù)屏蔽內(nèi)部網(wǎng)絡(luò)結(jié)構(gòu),同時利用訪問控制列表對數(shù)據(jù)包進行過濾,根據(jù)需要封閉存在安全漏洞所用的協(xié)議和端口,保證內(nèi)部網(wǎng)絡(luò)的安全。第四章項目管理項目管理目標良好的項目管理是系統(tǒng)集成企業(yè)長期成功的根本保證,項目管理目標為: 有效的分配人力、物力資源,使得項目的建設(shè)能按工程進度計劃高質(zhì)量、高效 率、低成本地完成。項目組織機構(gòu)為確保該企業(yè)網(wǎng)絡(luò)系統(tǒng)項目的順利進行,在規(guī)定時間內(nèi)完成交貨、安裝和 調(diào)試,我方將成立專門的項目組織機構(gòu)并對項目組織機構(gòu)成員的職責進行了分 工。大致分工為:項目經(jīng)
46、理、技術(shù)負責人、項目管理員、工作組。項目進度計劃項目總體進度計劃標識號任於名稱開始時間完成時間工期1頂酹求分析如11年4月25日加1L年5月2日6工作日2需求說明書到1年5月汨201L年5即日0工作日可通信規(guī)蔣分析2011年E月汨2011年E朋日6工作日4通信規(guī)范說明文檔2011年5月g日2。11年5月9日0工作日5邏輯網(wǎng)設(shè)計2011年5月2日2011年5月17日T工作日6建線諛計文檔刻1年5月3日2011年5月17日0工作日T物理網(wǎng)縮設(shè)計勿口年5月15日2011年5月20日4工作巳8物理結(jié)構(gòu)設(shè)計文檔2011率月日20 11年S月20日工作日g網(wǎng)堵設(shè)落競標2011年E期日2cHi年S月20日1
47、0工作日ID網(wǎng)絡(luò)世福采購W11奉月20日加11年S月26日5工作日11設(shè)備安裝和調(diào)記0弗月比日2。11年6月B日10工作日12舞合布線2011年S月1日2口 11年ft月21日15工作日13惻嵐和維擰如11型月笈日加11年G月30日9工作日工程驗收印11率月年日EQ1牽月3Q日2工作日項目進度Gantt圖(甘特圖)項目進度詳細說明需求分析需求分析是開發(fā)過程中最關(guān)鍵的階段,需要克服需求收集的困難,采用多 種方式與用戶交流,才能挖掘出網(wǎng)絡(luò)工程的全面需求。需求分析有助于設(shè)計者 更好地理解網(wǎng)絡(luò)應(yīng)該具有什么樣的功能和性能,最終設(shè)計出符合用戶需求的網(wǎng) 絡(luò)。收集需求的范圍如下:(1)業(yè)務(wù)需求。(2)用戶需求
48、。(3)應(yīng)用需求。(4)計算機平臺需求。(5)網(wǎng)絡(luò)通信需求。需求分析的輸出是產(chǎn)生一份需求說明書,也就是需求規(guī)范。在完成需求說 明書之后,管理者與網(wǎng)絡(luò)設(shè)計者應(yīng)該達成共識,并在文件上簽字。在形成需求說明書的同時,網(wǎng)絡(luò)設(shè)計人員還必須與網(wǎng)絡(luò)管理部門就需求的 變化建立起需求變更機制,明確允許的變更范圍。這些內(nèi)容正式通過后,開發(fā) 過程就可以進入下一個階段?,F(xiàn)有網(wǎng)絡(luò)系統(tǒng)的分析在這一階段,應(yīng)該給出一份正式的通信規(guī)范說明文檔,作為下一階段的輸入。網(wǎng)絡(luò)分析階段應(yīng)該提供的通信規(guī)范說明文檔包含下列內(nèi)容:現(xiàn)有網(wǎng)絡(luò)的拓撲結(jié)構(gòu)圖?,F(xiàn)有網(wǎng)絡(luò)的容量,以及新網(wǎng)絡(luò)所需的通信量和通信模式。詳細的統(tǒng)計數(shù)據(jù),直接反應(yīng)現(xiàn)有網(wǎng)絡(luò)性能的測試量
49、。Internet 接口和廣域網(wǎng)提供的服務(wù)質(zhì)量報告。限制因素列表,例如使用線纜和設(shè)備清單等。確定網(wǎng)絡(luò)邏輯結(jié)構(gòu)網(wǎng)絡(luò)邏輯結(jié)構(gòu)設(shè)計是體現(xiàn)網(wǎng)絡(luò)設(shè)計核心思想的關(guān)鍵階段,在這一階段根據(jù)需求規(guī)范和通信規(guī)范選擇一種比較適宜的網(wǎng)絡(luò)邏輯結(jié)構(gòu),并實施后續(xù)的資源分配規(guī)劃、安全規(guī)劃等內(nèi)容。該階段最后得到一份邏輯設(shè)計報告,輸出的內(nèi)容包括以下幾點:網(wǎng)絡(luò)邏輯設(shè)計圖。IP 地址分配方案。安全管理方案。具體的軟硬件、廣域網(wǎng)連接設(shè)備和基本的網(wǎng)絡(luò)服務(wù)。招聘和培訓(xùn)網(wǎng)絡(luò)員工的具體說明。對軟硬件費用、服務(wù)提供費用以及員工和培訓(xùn)費用的初步估計。確定網(wǎng)絡(luò)物理結(jié)構(gòu)物理網(wǎng)絡(luò)設(shè)計是邏輯網(wǎng)絡(luò)設(shè)計的具體體現(xiàn),通過對設(shè)備的具體物理分布、運行環(huán)境等的確定來
50、確保網(wǎng)絡(luò)的物理連接符合邏輯設(shè)計的要求。網(wǎng)絡(luò)物理結(jié)構(gòu)文檔必須盡可能詳細、清晰,輸出內(nèi)容如下:網(wǎng)絡(luò)物理結(jié)構(gòu)圖和布線方案。設(shè)備和部件的詳細列表清單。軟硬件和安裝費用的估計。安裝日程表,詳細說明服務(wù)的時間以及期限。安裝后的測試計劃。用戶的培訓(xùn)計劃。安裝和維護(一)安裝。安裝階段應(yīng)該產(chǎn)生的輸出: 邏輯網(wǎng)絡(luò)結(jié)構(gòu)圖和物理網(wǎng)絡(luò)結(jié)構(gòu)部署圖。 符合規(guī)范的設(shè)備連接圖和布線圖。 運營維護記錄和文檔。 (二)維護。網(wǎng)絡(luò)投入運行后,需要大量的故障檢測和故障恢復(fù),以及網(wǎng)絡(luò)升級和性能優(yōu)化等維護工作。第五章工程預(yù)算項目總體預(yù)算【項目報價列表(金額單位:元)序號名稱成本金額報價金額本項毛利利潤比率1網(wǎng)絡(luò)設(shè)備718,774.009
51、15993.36)197,219.3627.44%2服務(wù)器334,253.00378718.45 44,465.4513.3%3安全系統(tǒng)77,200.0090555.6013,355.6017.3%4系統(tǒng)軟件31,700.0041923.2510,223.2532.25%5機房建設(shè)71,500.0089726.4018,226.4025.49%6綜合布線99,039.00113933.8514,894.8515.04%7光纖設(shè)備344,576.00395066.0050,490.0014.65%8培訓(xùn)36,600.0049410.0012,810.0035.%9其它費用.000.00%設(shè)備報價
52、1,713,642.00 2,075,326.91 361,684.9117.43%【項目報價統(tǒng)計標號收費說明計算公式計算值A(chǔ)設(shè)備報價2,075,326.91C稅金A * 0.05103,766.35合計2,179,093.26最終合計2,179,093.00【項目報價分析】成本部份A1,713,642.00報價部份B2,179,093.00稅前利潤CC = B - A465,451.00稅金DD = ( B X 0.% ).00稅后利潤EE = C - D465,451.00項目利潤率FF = ( E / B ) X 100%21.36%網(wǎng)絡(luò)設(shè)備序 號名稱品牌型號規(guī)格數(shù) 量單 位成本單價(元
53、)成本合價(元)網(wǎng)絡(luò)中心1WS-C6509-1300ACCISCOCatalyst 6509 Chassis w/1300W AC PowerSupply1臺 71,349.0071,349.002WS-CAC-1300W/2CISCOCatalyst 6000 Second 1300W AC Power Supply1個 20,376.0020,376.003WS-X6K-S1A-MSFC2CISCOCatalyst 6000 SupervisorEngine1-A, 2GE, plusMSFC-2 and PFC1套 152,976.00 152,976.004WS-X6416-GBICC
54、ISCO16端口千兆以太網(wǎng)模塊1塊 101,976.00 101,976.005WS-X6324-100FX-MMCISCOCatalyst 6000 24-port 100FX, Enh QoS, MT-RJ, MMF1塊 76,476.00 76,476.006WS-C3524-XL-ENCISCOCatalyst 3524 XLEnterprise Edition1臺 13,479.00 13,479.007WS-G5484CISCO1000BASELX/LH GBIC10個2,200.0022,000.008WS-G5482CISCO1000BASE-T GBIC2個1,800.00
55、3,600.00網(wǎng)管軟件9網(wǎng)管軟件CWW-6.0CISCOCiscoWorks for Windows6.0 NT/98/20001套 16,966.0016,966.00網(wǎng)絡(luò)中心-路由器10CISCO 2621CISCOCISCO2600路由器1端 口 10/100M以太網(wǎng)-接交 換機1臺 14,800.00 14,800.0011WIC-2TCISCOCISCO 2620 一端口串行廣域接口1塊3,920.003,920.0012V3.5 線CISCO1條 115.00 115.00行政樓800個點,1000M , 4層樓13WS-C3524-XL-ENCISCOCatalyst 3524
56、 XLEnterprise Edition1臺 13,479.00 13,479.0014WS-C2950-24CISCO24 port, 10/100 autosensing, autonegotiating Catalyst Switch16臺5,829.00 93,264.0015WS-C2950-12CISCO12 port, 10/100 autosensing, autonegotiating Catalyst Switch1臺5,379.005,379.0016WS-G5484CISCO1000BASE-SX1臺2,200.002,200.00生產(chǎn)車間360個點,100M, 3層
57、樓17WS-C2950C-24CISCO24 10/100 ports with 2 100BASE-FX uplinks, Catalyst switch8臺 11,229.0089,832.0018WS-C2950-12CISCO12 port, 10/100 autosensing, autonegotiating Catalyst Switch1臺5,379.005,379.00廠區(qū)辦4個點,100M, 1層樓19WS-C2950-12CISCO12 port, 10/100 autosensing, autonegotiating Catalyst Switch1臺5,379.005
58、,379.00工段辦20個點,100M , 2層120WS-C2950-24CISCO24 port, 10/100 autosensing, autonegotiating Catalyst1臺5,829.005,829.00Switch合計 718,774.005.3服務(wù)器序 號名稱 品牌型號規(guī)格數(shù) 量單 位成本單價(元)成本合價(元)1數(shù)據(jù)庫 應(yīng)用服 務(wù)器SUNSUN 450Sun Enterprise 450 Server in deskside tower includes 400MHz CPU with 4-Mbyte cache plus 3 open module slots
59、1G SDRAM ECCIntegrated Dual Channel Ultra 160 SCSI (PCI on planar)Hard Drive 72 GBDVD-ROM 硬件 RAID ,支持 RAID1、RAID5 /1000M1臺126,654.00 126,654.002E-Mail服務(wù)器IBMIBM8665X250 61Y2 * PIIIXEON700-1M/1G 內(nèi)存 /CDROM /10-100M 網(wǎng)卡 /15/ 36G 硬盤 *2 ; / 4M RAID 卡(雙通道)/1000M1臺 96,000.00 96,000.003內(nèi)部WEB服務(wù)器DELLDELL PE4600
60、Intel至強 處理器 1.8G/ 1G RAM Integrated Dual Channel Ultra 160 SCSI (PCI on planar)/Hard Drive 4 36 GB40 x EIDE Max. CD-ROM/15” 彩顯 /100M網(wǎng)卡1臺 48,300.0048,300.004外部WEB服務(wù)器DELLDELL PE4600Intel至強 處理器 1.8G/ 1G RAM Integrated Dual Channel Ultra 160 SCSI (PCI on planar)/Hard Drive 4 36 GB40 x EIDE Max. CD-ROM/1
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負責。
- 6. 下載文件中如有侵權(quán)或不適當內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 二零二五版圍欄生產(chǎn)廢水處理與排放標準合同3篇
- 二零二五版?zhèn)€人專利權(quán)抵押融資合同模板2篇
- 二零二五版股權(quán)質(zhì)押投資顧問服務(wù)合同樣本3篇
- 二零二五年藝術(shù)展廳租賃及藝術(shù)品交易服務(wù)合同3篇
- 二零二五版國際貿(mào)易實務(wù)實驗報告與國際貿(mào)易實務(wù)指導(dǎo)合同3篇
- 二零二五版電商企業(yè)內(nèi)部保密協(xié)議及商業(yè)秘密保密制度合同2篇
- 二零二五年度高校教師解聘合同3篇
- 二零二五版屋頂光伏發(fā)電與防水一體化系統(tǒng)合同3篇
- 二零二五版上市公司短期融資券發(fā)行合同3篇
- 二零二五版企業(yè)財務(wù)風險管理體系構(gòu)建服務(wù)合同2篇
- DB-T29-74-2018天津市城市道路工程施工及驗收標準
- 小學(xué)一年級20以內(nèi)加減法混合運算3000題(已排版)
- 智慧工廠數(shù)字孿生解決方案
- 病機-基本病機 邪正盛衰講解
- 品管圈知識 課件
- 非誠不找小品臺詞
- 2024年3月江蘇省考公務(wù)員面試題(B類)及參考答案
- 患者信息保密法律法規(guī)解讀
- 老年人護理風險防控PPT
- 充電樁采購安裝投標方案(技術(shù)方案)
- 醫(yī)院科室考勤表
評論
0/150
提交評論