国产日韩欧美一区二区三区三州_亚洲少妇熟女av_久久久久亚洲av国产精品_波多野结衣网站一区二区_亚洲欧美色片在线91_国产亚洲精品精品国产优播av_日本一区二区三区波多野结衣 _久久国产av不卡

?

擴容升級網(wǎng)絡

2017-11-23 05:13:10
網(wǎng)絡安全和信息化 2017年5期
關(guān)鍵詞:思科網(wǎng)絡設(shè)備下聯(lián)

校園網(wǎng)現(xiàn)狀

校園網(wǎng)出口設(shè)備深信服AD-2000上聯(lián)三條光纖鏈路到運營商,下聯(lián)兩臺思科ASA 5550防火墻,防火墻下聯(lián)兩臺思科6509-E核心交換機,服務器群直接連接到思科6509-E主核心交換機上,新校區(qū)各棟樓的思科3560-E匯聚交換機分別上聯(lián)兩臺核心交換機,老校區(qū)一臺思科6509交換機作為匯聚交換機分別上聯(lián)兩臺核心交換機,新老兩個校區(qū)各棟樓的樓層接入交換機分別上聯(lián)到各棟樓的匯聚交換機,接入交換機主要采用思科、華為、華三等主流廠商的設(shè)備。

圖1 改造前網(wǎng)絡拓撲圖

存在的問題

我校老校區(qū)網(wǎng)絡設(shè)備已經(jīng)運行近十年,全部進入報廢期;絕大多數(shù)設(shè)備都更換過電源或板卡等模塊,對系統(tǒng)穩(wěn)定運行造成極大隱患,近年來冗余連接及單點故障逐步增多,用戶網(wǎng)絡中斷時有發(fā)生。新校區(qū)網(wǎng)絡設(shè)備已經(jīng)運行了六年,全部進入老化期;樓層匯聚交換機很多都更換過電源模塊,接入交換機有不少都返廠維修過,而且各棟樓的弱電機房環(huán)境惡劣,里面運行著大量的三大運營商的基站設(shè)備,管理混亂,給日常維護帶來許多不便。隨著我校網(wǎng)絡規(guī)模的不斷擴大,原來的出口設(shè)備已經(jīng)不能滿足需求,經(jīng)常出現(xiàn)丟包故障,兩臺防火墻也相繼宕機返廠維修,嚴重影響了校園網(wǎng)的穩(wěn)定運行,因此急需對校園網(wǎng)進行升級改造。

升級改造解決方案

1、出口設(shè)備性能不足,經(jīng)常出現(xiàn)丟包故障,兩臺防火墻也相繼出現(xiàn)硬件故障返廠維修等問題,考慮到三臺設(shè)備都已經(jīng)過保,并且性能都不能滿足需求,故只能更換設(shè)備。根據(jù)公安部82號令要求,互聯(lián)網(wǎng)服務提供者、聯(lián)網(wǎng)使用單位必須具有“記錄并留存用戶訪問的互聯(lián)網(wǎng)地址或域名”,“在公共信息服務中發(fā)現(xiàn)、停止傳輸違法信息,并保留相關(guān)記錄,能夠記錄并留存發(fā)布的信息內(nèi)容及發(fā)布時間”,“防范、清除以群發(fā)方式發(fā)送偽造、隱匿信息發(fā)送者真實標記的電子郵件或者短信息”,“應當具有至少保存六十天記錄備份的功能”的措施,為了規(guī)避政策風險,經(jīng)研究決定購買一臺360網(wǎng)神下一代防火墻,配置雙電源,作為出口網(wǎng)關(guān);購買一臺深信服上網(wǎng)行為管理,配置雙電源,作審計;購買一臺啟明星辰Web應用防火墻,配置雙電源,為服務器群提供應用安全防護。

下一代防火墻配置(部分)

將三條運營商的光纖鏈路連接到下一代防火墻的千兆光口上,定義這三個光口的安全域為untrust;將下一代防火墻上的兩個萬兆光口分別連接到上網(wǎng)行為管理的兩個上行萬兆光口,定義這兩個光口的安全域為trust;將下一代防火墻上的另外兩個萬兆光口做端口聚合,定義該聚合口的安全域為dmz,分別連接到dmz交換機的兩個上行萬兆光口。

在下一代防火墻上配置策略路由,實現(xiàn)三條出口鏈路流量負載均衡;配置靜態(tài)路由和SNAT,實現(xiàn)校園網(wǎng)用戶使用私有地址訪問互聯(lián)網(wǎng);配置DNAT,將學校主網(wǎng)站、招生網(wǎng)、學工網(wǎng)等網(wǎng)站對外發(fā)布;配置安全策略過濾不安全的訪問,啟用入侵防護功能攔截網(wǎng)絡攻擊,啟用病毒檢測功能查殺病毒,啟用SSL VPN功能實現(xiàn)校外教職工安全訪問校園網(wǎng)內(nèi)部資源,啟用靜態(tài)DNS,實現(xiàn)校園網(wǎng)用戶訪問學校對外發(fā)布的網(wǎng)站由下一代防火墻負責解析域名。

上網(wǎng)行為管理配置(部分)

將上網(wǎng)行為管理的四個萬兆光口兩兩一組做網(wǎng)橋,分別上聯(lián)下一代防火墻的兩個萬兆光口,下聯(lián)兩臺核心交換機的兩個萬兆光口。在上網(wǎng)行為管理上啟用流量管理功能,根據(jù)應用類型做流控。上網(wǎng)策略和認證策略全部使用設(shè)備默認配置,等下次認證服務器采購到貨后再單獨規(guī)劃配置。

Web應用防火墻配置(部分)

將Web應用防火墻的四個萬兆光口兩兩一組做端口聚合,再做網(wǎng)橋,分別上聯(lián)下一代防火墻的兩個萬兆光口(聚合口),下聯(lián)dmz交換機的兩個萬兆光口(聚合口)。在Web應用防火墻上根據(jù)訪問類型http和https定義網(wǎng)站地址對象,根據(jù)網(wǎng)站應用類型定義事件集、站點安全,配置虛擬服務和Flood防護等應用防護策略。

圖2 改造后網(wǎng)絡拓撲圖

2、老校區(qū)網(wǎng)絡設(shè)備都進入了報廢期,經(jīng)研究決定匯聚交換機全部換成華三S5560-30F-EI三層交換機,接入交換機換成華三S5120S-EI弱三層交換機。新校區(qū)網(wǎng)絡設(shè)備都進入了老化期,經(jīng)研究決定將部分狀況較差的匯聚交換機換成華為S5720-56CEI-48S三層交換機,部分狀況差的接入交換機換成華為S5700-LI弱三層交換機。無線局域網(wǎng)的升級改造已于2016年上半年完成,該文已在《網(wǎng)絡安全和信息化》雜志2016年第11期刊登,在此就不在贅述。按照以上提供的解決方案,校園網(wǎng)升級改造完成后的網(wǎng)絡拓撲結(jié)構(gòu)如圖2所示。

經(jīng)驗總結(jié)

網(wǎng)絡升級改造是一項非常復雜的系統(tǒng)工程,它涉及范圍廣,工作量大,責任重大。因此,前期要做好方案,測試工作必須做到位,尤其是不同廠商交換機的生成樹對接問題,不同廠商網(wǎng)絡設(shè)備的端口聚合問題要特別引起注意。

猜你喜歡
思科網(wǎng)絡設(shè)備下聯(lián)
一種基于C# 的網(wǎng)絡設(shè)備自動化登錄工具的研制
小試身手
數(shù)據(jù)中心唯“快”不破
思科出售家庭設(shè)備業(yè)務
IT時代周刊(2015年8期)2015-11-11 05:50:47
羊年春聯(lián)
源流(2015年2期)2015-03-18 09:52:55
意外懷孕,怎么辦?
基于列車監(jiān)測網(wǎng)絡設(shè)備的射頻功放模塊設(shè)計
基于三層交換技術(shù)架構(gòu)數(shù)字化校園網(wǎng)絡設(shè)備的配置與管理
亂字組句
知識窗(2009年3期)2009-04-22 04:54:30
高陵县| 宁化县| 铜陵市| 资溪县| 淮安市| 连州市| 鄂伦春自治旗| 军事| 新泰市| 锡林浩特市| 原平市| 安丘市| 遵义县| 甘孜| 常州市| 庐江县| 凭祥市| 花垣县| 诸城市| 如东县| 商河县| 洪泽县| 云林县| 年辖:市辖区| 翼城县| 疏附县| 增城市| 和龙市| 姜堰市| 中卫市| 夏津县| 扎赉特旗| 纳雍县| 临安市| 安阳县| 昭觉县| 黄陵县| 阳原县| 磴口县| 刚察县| 顺平县|