下一代互聯(lián)網(wǎng)(IPv6)搭建與運維(初級 ) 課件任務(wù)2企業(yè)IT網(wǎng)絡(luò)實施方案編寫_第1頁
下一代互聯(lián)網(wǎng)(IPv6)搭建與運維(初級 ) 課件任務(wù)2企業(yè)IT網(wǎng)絡(luò)實施方案編寫_第2頁
下一代互聯(lián)網(wǎng)(IPv6)搭建與運維(初級 ) 課件任務(wù)2企業(yè)IT網(wǎng)絡(luò)實施方案編寫_第3頁
下一代互聯(lián)網(wǎng)(IPv6)搭建與運維(初級 ) 課件任務(wù)2企業(yè)IT網(wǎng)絡(luò)實施方案編寫_第4頁
下一代互聯(lián)網(wǎng)(IPv6)搭建與運維(初級 ) 課件任務(wù)2企業(yè)IT網(wǎng)絡(luò)實施方案編寫_第5頁
已閱讀5頁,還剩23頁未讀, 繼續(xù)免費閱讀

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進行舉報或認領(lǐng)

文檔簡介

單元1網(wǎng)絡(luò)設(shè)備安裝部署與網(wǎng)絡(luò)協(xié)議任務(wù)2企業(yè)IT網(wǎng)絡(luò)實施方案編寫企業(yè)IT網(wǎng)絡(luò)實施方案編寫祥云公司現(xiàn)在的規(guī)劃越來越大,原有網(wǎng)絡(luò)跟不上現(xiàn)有企業(yè)發(fā)展的業(yè)務(wù)需要,出現(xiàn)網(wǎng)絡(luò)通訊質(zhì)量不佳、網(wǎng)絡(luò)延遲、網(wǎng)絡(luò)擁堵、網(wǎng)絡(luò)安全等一系列問題,針對這些問題,該公司想對網(wǎng)絡(luò)進行升級改造,確保公司的各項工作能夠順利開展。根據(jù)公司的要求,首先需要對該公司的網(wǎng)絡(luò)進行整體規(guī)劃,然后再對網(wǎng)絡(luò)需求進行分析,規(guī)劃網(wǎng)絡(luò),對網(wǎng)絡(luò)安全進行設(shè)置。了解企IT架構(gòu)包含內(nèi)容了解網(wǎng)絡(luò)系統(tǒng)規(guī)劃了解基礎(chǔ)網(wǎng)絡(luò)規(guī)劃包括內(nèi)容了解網(wǎng)絡(luò)規(guī)劃方案學習目標預(yù)備知識一、總體框架一般企業(yè)的IT架構(gòu)包括企業(yè)IT網(wǎng)絡(luò)部分和企業(yè)IT業(yè)務(wù)應(yīng)用系統(tǒng)部分。預(yù)備知識二、網(wǎng)絡(luò)系統(tǒng)規(guī)劃目前,一般企業(yè)對于信息化方面投入比較有限。首先,人手不夠,專業(yè)人才不夠,應(yīng)用能力、維護能力、開發(fā)能力、實施能力等都比較弱,這就更加需要我們的網(wǎng)絡(luò)架構(gòu)穩(wěn)定、安全、成熟、可靠,盡可能投入少的人力和金錢進行維護;另外,企業(yè)首先考慮的是生存,而不是信息化,因此根本沒有可能先做到“先信息化,后業(yè)務(wù)”,這就導(dǎo)致網(wǎng)絡(luò)實施要求必須容易,且實施時間短,這樣才有可能更好地讓企業(yè)運作起來。

一般來講,企業(yè)IT網(wǎng)絡(luò)一般包括局域網(wǎng)、廣域網(wǎng)連接、網(wǎng)絡(luò)管理和安全性三大要素。接下來分別對每個要素進行分析講解。預(yù)備知識預(yù)備知識大企業(yè)網(wǎng)絡(luò)核心層一般采用冗余節(jié)點和冗余線路的拓撲結(jié)構(gòu),小企業(yè)則單線路的連接方式。預(yù)備知識針對一般企業(yè)的信息化要求和網(wǎng)絡(luò)規(guī)劃要素進行分析,從總體上來看,規(guī)劃實施方案必須具有如下特點預(yù)備知識三、安全基礎(chǔ)網(wǎng)絡(luò)規(guī)劃方案根據(jù)對某企業(yè)的實際調(diào)研,獲取了企業(yè)的網(wǎng)絡(luò)需求,以此來制定企業(yè)基礎(chǔ)網(wǎng)絡(luò)建設(shè)規(guī)劃方案和網(wǎng)絡(luò)設(shè)備選型參考。1.網(wǎng)絡(luò)需求目前,企業(yè)規(guī)劃的網(wǎng)絡(luò)節(jié)點為200個,主要的網(wǎng)絡(luò)需求有:第一,資源共享,網(wǎng)絡(luò)內(nèi)的各個桌面用戶可以實現(xiàn)共享文件、共享打印機,實現(xiàn)辦公自動化系統(tǒng)中的各項功能;第二,網(wǎng)絡(luò)通信服務(wù),用戶能夠通過廣域網(wǎng)連接可以實現(xiàn)收發(fā)電子郵件,實現(xiàn)Web應(yīng)用、接入互聯(lián)網(wǎng)、進行安全的互聯(lián)網(wǎng)訪問;第三,企業(yè)門戶網(wǎng)站和網(wǎng)絡(luò)通信系統(tǒng)的建立(企業(yè)郵箱、企業(yè)即時通信和企業(yè)短信平臺等)。企業(yè)目前擁有的設(shè)備有:PC數(shù)量約250臺;路由器、交換機等網(wǎng)絡(luò)設(shè)備;網(wǎng)絡(luò)帶寬為電信的10M專線;無線網(wǎng)信息較穩(wěn)定。2.基礎(chǔ)規(guī)劃網(wǎng)絡(luò)本方案適用于200~300臺電腦聯(lián)網(wǎng),核心采用DCRS-7604E交換機,通過千兆雙絞線/光纖下連匯聚交換機(CS6200系列)及應(yīng)用服務(wù)器連接;用戶接入層采用S4600系列交換機,通過光纖上連匯聚交換機。出口防火墻采用DCFW-1800E系列防火墻。辦公區(qū)WIFI6覆蓋。預(yù)備知識三、核心層1.概念核心層是網(wǎng)絡(luò)的高速交換主干,對整個網(wǎng)絡(luò)的連通起到至關(guān)重要的作用。核心層應(yīng)該具有如下幾個特性:可靠性、高效性、冗余性、容錯性、可管理性、適應(yīng)性、低延時性等。在核心層中,應(yīng)該采用高帶寬的千兆以上交換機。核心層是網(wǎng)絡(luò)的樞紐中心,重要性突出。核心層設(shè)備采用雙機冗余熱備份是非常必要的,也可以使用負載均衡功能,來改善網(wǎng)絡(luò)性能。預(yù)備知識預(yù)備知識業(yè)務(wù)設(shè)備選型配置說明數(shù)量部署位置出口防火墻DCFW-1800E系列5個10/100/1000M以太網(wǎng)電口,4個千兆Combo接口,雙電源冗余設(shè)計。1核心機房核心交換機DCRS-7604E系列DCRS-7604E(R2.0)機箱式路由交換機主機(4個業(yè)務(wù)插槽,前兩個業(yè)務(wù)插槽可插管理引擎模塊,交流電源1+1冗余)8個千兆以太網(wǎng)電口(RJ45)+12個千兆SFP光接口+12個萬兆SFP+光接口+2個40GQSFP光接口1核心機房匯聚交換機CS6200系列CS6200路由交換機(24個千兆以太網(wǎng)電口+4個復(fù)用千兆SFP光口+4個10GSFP+光口),主機內(nèi)置雙AC電源1各樓層弱電間接入交換機S4600系列千兆以太網(wǎng)交換機,(48個千兆以太網(wǎng)電口+4個千兆SFP光口)8各樓層弱電間無線控制器DCWS-6028系列有線無線一體化智能控制器,26個千兆電口,2個復(fù)用的千兆光口,2個萬兆SFP+光口;默認含16臺AP管理許可1核心機房無線APWL8200系列WiFi6室內(nèi)雙頻放裝型無線接入點,內(nèi)置天線,整機接入速率2975Mbps,2個射頻,6條空間流,2個2.5Gbps以太網(wǎng)接口,支持雙PoE端口,1個Console接口,2個USB接口,1個藍牙接口,支持標準802.3atPoE供電和本地DC12V/2A供電。5各樓層(2)設(shè)備選型和部署參考見表0-2-1所示。預(yù)備知識預(yù)備知識四、廣域網(wǎng)互聯(lián)VPN規(guī)劃方案伴隨企業(yè)和公司的不斷擴張,公司分支機構(gòu)及客戶群分布日益分散,合作伙伴日益增多,越來越多的現(xiàn)代企業(yè)迫切需要利用公共Internet資源來進行促銷、銷售、售后服務(wù)、培訓(xùn)、合作及其它咨詢活動,這為VPN的應(yīng)用奠定了廣闊市場。在VPN方式下,VPN客戶端和設(shè)置在內(nèi)部網(wǎng)絡(luò)邊界的VPN網(wǎng)關(guān)使用隧道協(xié)議,利用Internet或公用網(wǎng)絡(luò)建立一條“隧道”作為傳輸通道,同時VPN連接采用身份認證和數(shù)據(jù)加密等技術(shù)避免數(shù)據(jù)在傳輸過程中受到偵聽和篡改,從而保證數(shù)據(jù)的完整性、機密性和合法性。通過VPN方式,企業(yè)可以利用現(xiàn)有的網(wǎng)絡(luò)資源實現(xiàn)遠程用戶和分支機構(gòu)對內(nèi)部網(wǎng)絡(luò)資源的訪問,不但節(jié)省了大量的資金,而且具有很高的安全性。另外,隨著企業(yè)規(guī)模的擴大,分散辦公也越來越普遍,如何實現(xiàn)小型分支、出差員工、合作伙伴的遠程網(wǎng)絡(luò)訪問也被越來越多的企業(yè)關(guān)注。從成本、易用性、易管理等多方面綜合考慮,SSLVPN無疑是一種最合適的方案:只需要在總部部署一臺設(shè)備,成本更低,管理維護也很容易;無需安裝客戶端、無需配置,登錄網(wǎng)頁就能使用。預(yù)備知識1.網(wǎng)絡(luò)需求IPSecVPN和SSLVPN各有所長,功能互補,對企業(yè)來說都是需要的:IPSecVPN用于總部和中大型分支互聯(lián),SSLVPN用于為小型分支、合作伙伴、出差人員提供遠程網(wǎng)絡(luò)訪問。但傳統(tǒng)方法下,企業(yè)總部需要采購兩臺設(shè)備來支持兩種VPN,不僅成本更高,而且可能存在VPN策略沖突,導(dǎo)致性能下降、管理困難。預(yù)備知識2.規(guī)劃方案VPN設(shè)備針對企業(yè)的實際需要,一臺設(shè)備融合IPSec/SSL兩種VPN,只需部署在總部,既可以用于為合作伙伴、出差人員提供遠程網(wǎng)絡(luò)訪問,也可以和分支機構(gòu)進行IPSecVPN互連,幫助企業(yè)降低采購、部署、維護三方面成本。VPN網(wǎng)關(guān)選擇方面,防火墻、路由器都能夠?qū)崿F(xiàn)VPN,提供給企業(yè)更加靈活的選擇。例如,如果企業(yè)非常強調(diào)網(wǎng)絡(luò)安全、VPN性能,就選擇防火墻;如果企業(yè)更注重多業(yè)務(wù)處理能力,如IP語音通信、3G上網(wǎng)、無線接入等,推薦選擇路由器。在總部局域網(wǎng)Internet邊界防火墻后面配置一臺或兩臺雙機熱備的VPN網(wǎng)關(guān),在分支機構(gòu)Internet邊界防火墻后面配置一臺VPN網(wǎng)關(guān),由此兩端的VPN網(wǎng)關(guān)建立IPSecVPN隧道,進行數(shù)據(jù)封裝、加密和傳輸;另外,通過總部的VPN網(wǎng)關(guān)提供SSLVPN接入業(yè)務(wù)預(yù)備知識預(yù)備知識3.網(wǎng)絡(luò)安全規(guī)則網(wǎng)絡(luò)安全是整個系統(tǒng)安全運行的基礎(chǔ),是保證系統(tǒng)安全運行的關(guān)鍵。網(wǎng)絡(luò)系統(tǒng)的安全需求包括以下幾個方面:網(wǎng)絡(luò)邊界安全需求入侵監(jiān)測與實時監(jiān)控需求安全事件的響應(yīng)和處理需求分析這些需求在各個應(yīng)用系統(tǒng)上的不同組合就要求把網(wǎng)絡(luò)分成不同的安全層次。我們針對企業(yè)網(wǎng)絡(luò)層的安全策略采用硬件保護與軟件保護,靜態(tài)防護與動態(tài)防護相結(jié)合,由外向內(nèi)多級防護的總體策略。根據(jù)安全需求和應(yīng)用系統(tǒng)的目的,整個網(wǎng)絡(luò)可劃分為六個不同的安全層次。核心層:核心數(shù)據(jù)庫。安全層:應(yīng)用信息系統(tǒng)中間件服務(wù)器等應(yīng)用?;景踩珜樱簝?nèi)部局域網(wǎng)用戶??尚湃螌樱汗颈静颗c營業(yè)部網(wǎng)絡(luò)訪問接口。危險層:Internet。預(yù)備知識4.網(wǎng)絡(luò)安全策略信息系統(tǒng)各安全域中的安全需求和安全級別不同,網(wǎng)絡(luò)層的安全主要是在各安全區(qū)域間建立有效的安全控制措施,使網(wǎng)間的訪問具有可控性。(1)核心數(shù)據(jù)庫采用物理隔離策略應(yīng)用系統(tǒng)采用分層架構(gòu)方式,客戶端只需要訪問中間件服務(wù)器即可進行日常業(yè)務(wù)處理,從物理上不能直接訪問數(shù)據(jù)庫服務(wù)器,保障了核心層數(shù)據(jù)的高度安全。(2)應(yīng)用系統(tǒng)中間件服務(wù)器采取綜合安全策略應(yīng)用系統(tǒng)中間件的安全隱患主要來自局域網(wǎng)內(nèi)部,為了保障應(yīng)用系統(tǒng)中間件服務(wù)的安全,在局域網(wǎng)中可通過劃分虛擬子網(wǎng)對各安全區(qū)域、用戶和安全域間實施安全隔離,提供子網(wǎng)間的訪問控制能力。同時,中間件服務(wù)器本身可以通過配置相應(yīng)的安全策略,限定經(jīng)過授權(quán)的工作站、用戶方能訪問系統(tǒng)服務(wù),保障了中間件服務(wù)器的安全性。預(yù)備知識(3)內(nèi)部局域網(wǎng)采取信息安全策略公司本部及營業(yè)部內(nèi)部局域網(wǎng)處于基本安全層的網(wǎng)絡(luò),主要是對于安全防護能力較弱的終端用戶在使用,因此考慮的重點在于兩個方面,一個是客戶端的病毒防護,另一個是防止內(nèi)部敏感信息的對外泄露。因此,通過選用網(wǎng)絡(luò)殺毒軟件達到內(nèi)部局域網(wǎng)的病毒防護,同時,使用專用網(wǎng)絡(luò)安全設(shè)備如硬件防火墻)建立起有效的安全防護,通過訪問控制ACL等安全策略的配置,有效地控制內(nèi)部終端用戶和外部網(wǎng)絡(luò)的信息交換,實現(xiàn)內(nèi)部局域網(wǎng)的信息安全。(4)公司本部與下屬機構(gòu)之間網(wǎng)絡(luò)接口采取通信安全策略處于可信任層的網(wǎng)絡(luò),其安全主要考慮各下屬單位上傳的業(yè)務(wù)數(shù)據(jù)的保密安全,因此,可采用數(shù)據(jù)層加密方式,通過硬件防火墻提供的VPN隧道進行加密,實現(xiàn)關(guān)鍵敏感性信息在廣域網(wǎng)通信信道上的安全傳輸。(5)Internet采取通信加密策略Internet屬于非安全層和危險層,由于Internet存在著大量的惡意攻擊,因此考慮的重點是要避免涉密信息在該層次中的流動。通過硬件防火墻提供專業(yè)的網(wǎng)絡(luò)防護能力,并對所有訪問請求進行嚴格控制,對所有的數(shù)據(jù)通訊進行加密后傳輸。同時,建議設(shè)置嚴格的機房管理制度,嚴禁非授權(quán)的人員進入機房,也能夠進一步提升整個網(wǎng)絡(luò)系統(tǒng)的安全。預(yù)備知識7.廣域網(wǎng)安全規(guī)劃企業(yè)廣域網(wǎng)安全,主要是通過防火墻和VPN等設(shè)備或技術(shù)來保障。防火墻對流經(jīng)它的網(wǎng)絡(luò)通信進行掃描,能夠過濾掉一些攻擊,防火墻還可以關(guān)閉不使用的端口,防火墻具有很好的保護作用,入侵者必須首先穿越防火墻的安全防線,才能接觸目標計算機,所以出于安全考慮,企業(yè)必須購置防火墻以保證其服務(wù)器安全,將應(yīng)用系統(tǒng)服務(wù)器放置在防火墻內(nèi)部專門區(qū)域。一般硬件防火墻比軟件防火墻的性能更好,建議選擇企業(yè)級的硬件防火墻,硬件防火墻市場知名度高的品牌有CISCO、CheckPoint、Juniper、H3C、天融信、華為賽門鐵克、聯(lián)想網(wǎng)御等,用戶應(yīng)根據(jù)應(yīng)用情況選擇合適的防火墻。VPN即虛擬專用網(wǎng)(VirtualPrivateNetworks)提供了一種通過公共非安全介質(zhì)如Internet)建立安全專用連接的技術(shù)。使用VPN技術(shù),甚至機密信息都可以通過公共非安全的介質(zhì)進行安全傳送。VPN技術(shù)的發(fā)展與成熟,可為企業(yè)的商業(yè)運作提供一個無處不在的、可靠的、安全的數(shù)據(jù)傳輸網(wǎng)絡(luò)。VPN通過安全隧道建立一個安全的連接通道,將分支機構(gòu)、遠程用戶、合作伙伴等和企業(yè)網(wǎng)絡(luò)互聯(lián),形成一個擴展的企業(yè)網(wǎng)絡(luò)。預(yù)備知識(1)VPN基本特征如圖0-2-8所示使企業(yè)享受到在專用網(wǎng)中可獲得的相同安全性、可靠性和可管理性。網(wǎng)絡(luò)架構(gòu)彈性大——無縫地將Intranet延伸到遠端辦事處、移動用戶和遠程工作者。可以通過Extranet連接企業(yè)合作伙伴、供應(yīng)商和主要客戶(建立綠色信息通道),以提高客戶滿意度、降低經(jīng)營成本。預(yù)備知識預(yù)備知識任務(wù)總結(jié)通過本節(jié)的學習,學生基本上了解一般企業(yè)的IT架構(gòu)包括哪幾部分,了解網(wǎng)絡(luò)系統(tǒng)規(guī)劃需要從考慮哪些方面,了解安全基礎(chǔ)網(wǎng)絡(luò)規(guī)劃方案包括哪些內(nèi)容,了解廣域網(wǎng)互聯(lián)VPN規(guī)劃方案從考慮哪些方面。任務(wù)評價*合計=學生自評40%+教師評價60%評價內(nèi)容評價目的標準方式學生自評教師評價說出一般企業(yè)的IT架構(gòu)包括哪幾部分學生掌握知識和技能的程度正確(2分)錯誤(0分)滿分為10分,根據(jù)學生任務(wù)完成情況評分。

說出基礎(chǔ)網(wǎng)絡(luò)規(guī)劃包括哪些內(nèi)容正確(2分)錯誤(0分)

說出VPN規(guī)劃方案可以從哪些方面考慮。完成(3分)未完成(0分)

個人表現(xiàn)學生參與學習的態(tài)度與能力,團隊合作的情況等。3分

合計

知識小測單選題1、以下對計算機網(wǎng)絡(luò)體系結(jié)構(gòu)中協(xié)議的描述錯誤的是()。A、協(xié)議是控制兩個對等實體間通信的規(guī)則的集合B、網(wǎng)絡(luò)協(xié)議的三要素

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負責。
  • 6. 下載文件中如有侵權(quán)或不適當內(nèi)容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論