校园网网络安全的管理与应用论文--本科毕业论文.doc
《校园网网络安全的管理与应用论文--本科毕业论文.doc》由会员分享,可在线阅读,更多相关《校园网网络安全的管理与应用论文--本科毕业论文.doc(30页珍藏版)》请在咨信网上搜索。
编 号: 学 号: 201240420120 课 程 设 计 教 学 院 计算机学院 课程名称 计算机网络课程设计 题 目 校园网络安全管理与应用 专 业 网络工程 班 级 2012网络工程1班 姓 名 同组人员 指导教师 2014 年 6 月 27 日 课程设计任务书 2013~2014学年 第 2学期 学生姓名: 专业班级: 2012网工 指导教师: 工作部门: 计算机学院 一、课程设计题目 校园网网络安全的管理与应用 二、课程设计内容(含技术指标) 1.网络功能的设计 2.防火墙、安全策略的配置 3.安全性能的测试 三、进度安排 1.2014年6月16日,指导教师讲课,学生根据题目准备资料; 2.2014年6月17日,设计小组进行总体方案设计和任务分工; 3. 2014年6月18日~2014年6月25日,具体实施 4.2014年6月26日~2014年6月27日,验收、撰写报告,完成论文,总结并答辩 四、基本要求 1. 要求网络系统具有高性能,以满足我院整个网络系统运行大量关键的业务。 2. 要求网络平台具有能灵活管理和可靠的安全策略功能,以满足我院网络系统实用性和安全性。 3. 要求网络具有良好的服务质量和较小的延迟,以实现校园人员能通过校园网安全、高效登陆网站。 目 录 第1章 校园网络安全 3 1.1 校园网概述 3 1.2 校园网建设及目前面临的安全问题 3 1.3 校园网安全分析 4 第2章 校园网络安全策略 7 2.1 校园网安全管理 7 2.2 校园网络安全措施 8 第3章 校园网络安全系统设计 11 3.1 校园网建设需求分析 11 3.1.1 需求分析 11 3.1.2 关键设备 12 3.1.3 校园网网络拓扑结构 13 3.2 技术方案 14 3.2.1 校园网的建设规划 14 3.2.2 组网技术 17 3.2.3 网络操作系统 18 3.2.4 防火墙技术 18 3.2.5 Internet接入技术 19 3.2.6 建网方案 19 第4章 校园网的运行 24 4.1 校园网的应用 24 4.1.1校园网站 24 4.1.2校园网管理信息系统 24 4.1.3校园网计算机教学系统 24 4.2 校园网的管理 24 参考文献 27 1 10 摘 要 网络安全的本质是网络信息的安全性,包括信息的保密性、完整性、可用性、真实性、可控性等几个方面,它通过网络信息的存储、传输和使用过程体现。校园网络安全管理是在防病毒软件、防火墙或智能网关等构成的防御体系下,对于防止来自校园网外的攻击。防火墙,则是内外网之间一道牢固的安全屏障。安全管理是保证网络安全的基础,安全技术是配合安全管理的辅助措施。学校建立了一套校园网络安全系统是必要的。 本文从对校园网的现状分析了可能面临的威胁,从计算机的安全策略找出解决方案既用校园网络安全管理加防火墙加设计的校园网络安全系统。通过以下三个步骤来完成校园网络安全系统:1、建设规划;2、技术支持;3、组建方案。 第1章 校园网络安全 1.1 校园网概述 信息技术已引起了全面而深刻的社会变革,为此,世界各国政府都对教育的发展给予了前所未有的关注,把信息化教育放到重要的位置上,纷纷提出了本国的信息化教育规划。是否在学校采用最先进的信息和传播技术是一个有决定性意义的问题,而且十分重要的是,学校应该处于影响整个社会深刻变革的中心地位。 因此校园网信息系统的建设,是非常必要的,也是可行的。主要表现在: 1、当前校园网信息系统已经发展到了与校际互联、国际互联、静态资源共享、动态信息发布、远程教学和协作工作的阶段,发展对学校教育现代化的建设提出了越来越高的要求。 2、教育信息量的不断增多,使各级各类学校、家庭和教育管理部门对教育信息计算机管理和教育信息服务的要求越来越强烈。 3、我国各级教育研究部门、软件开发单位、教学设备供应商和各级学校不断开发提供了各种在网络上运行的软件及多媒体系统,并且越来越形象化、实用化,迫切需要网络环境。 4、现代教育改革的需要。 5、计算机技术的飞速发展,使相应产品价格不断下降;同时人们的认识水平和经济实力不断提高。大量计算机进入学校和家庭,使得计算机用于教育信息管理和信息服务是完全可行的。 1.2 校园网建设及目前面临的安全问题 20世纪80年代以来,世界上几乎所有发达国家都己相继建成了国家级的教育和科研计算机网络,并相互连成覆盖全球的国际性学术计算机网络。这种全球计算机信息网络的产生加快了信息传递速度,为广大教师及科研人员提供了一个全新的网络环境,从根本上改变并促进了他们之间的信息交流、资源共享、科学计算和科研合作,成为这些国家教育和科研工作最重要的基础设施,从而促进了这些国家教育和科研事业的迅速发展。在这种情况下,1994年11月,国家计委正式批准“中国教育和科研计算机网CERNET(China Education and ResearchNetwork)示范工程”项目可行性研究报告,由国家投资建设,教育部负责管理,清华大学等高等学校承担建设和管理运行,截至2004年底,CERNET主干网传输速率达到2. 5^-5Gbps,地区网传输速率达到155M^}2. 5Gbps,覆盖全国31个省、市200多座城市,联网的大学、教育机构和科研单位超过1300个,用户超过1800万人,成为世界上最大国家级公益性计算机互联网。 校园网的建设也因CERNET的发展而得到了快速的发展。全国绝大多数的高校建成了自己的校园网络,2002年,为了解决我国西部教育信息化发展滞后,大学校园网与东部差距很大的问题,经国务院批准,国家计委批复立项,由教育部组织实施重点建设“西部大学校园计算机网络工程”项目,建设西部152所大学校园网网络基础设施;实现校园网与中国教育与科研计算机网(CERNET)的高速连接;建设一批基于校园网的教学、科研和管理的应用系统。随着大学校园网建设工程的实施,全面提高了西部大学校园网的水平和规模,扩大校园网的应用范围,为高校教师教学和科研以及大学生进入网络平台提供基本保证。 校园网作为学校重要的基础设施,担当着学校教学、科研、管理和对外交流等许多角色。校园网安全状况直接影响着学校的教学活动。在网络建成的初期,安全问题可能还不突出,随着应用的深入,校园网上各种数据会急剧增加,网络的攻击越来越多,各种各样的安全问题开始阻碍了校园网的正常运行。同时,随着网络规模的不断扩大,复杂性不断增加,异构性不断提高,用户对网络性能要求的不断提高,网络安全也逐步成为网络技术发展中一个极为关键的任务,对网络的发展产生很大的影响,成为现代信息网络中最重要的问题之一。 1.3 校园网安全分析 (1)网络协议的开放性和通用性计算机网络是依靠网络协议通信的,TCP/IP协议簇,是互联网使用的网络协议,也是多数高校校园网采用的网络协议。TCP/IP协议簇具有开放性和通用性等特点,任何组织或个人都可以研究、分析及使用,TGP/IP协议的任何安全漏洞都可能被利用。存在的安全问题有: ·数据窃听(Packet Sniff): TCP/IP协议数据流采用明文传输,因此数据信息很容易被窃听、篡改和伪造。特别是在使用含有用户账号、口令的数据包进行通信时,使用Sniff, Snoop或网络分析仪等可以对以上信息进行截取,达到攻击的目的。 ·源地址欺骗(Source address spoofing):TCP/IP协议使用IP地址作为网络节点的唯一标识,但是节点的IP地址又不是固定不变的,因此攻击者可以直接修改该节点的IP地址,冒充某个可信任节点进行攻击。 ·源路由选择欺骗(Source Routing spoofing):TCP/IP协议中,IP数据包为了测试的目的设置了一个选项一IP Source Routing,该选项可以直接指明到达节点的路由,攻击者可以利用这个选项进行欺骗,进行非法连接。攻击者通过冒充某个可信任节点的IP地址,构造一个通往某个服务器的直接路径和返回路径,利用可信任用户作为通往服务器的路由中的最后一站,就可以向服务器发送请求,对其进行攻击。在TCP/IP协议的两个传输层协议TCP和UDP中,由于UDP是面向非连接的,因而没有初始化的连接建立过程,所以UDP更容易被欺骗。 ·鉴别攻击(Authentication Attacks):TCP/IP协议只能以IP地址进行鉴别,而不能对节点上的用户进行有效的身份认证,因此服务器无法鉴别登陆用户的身份的真实性和有效性。目前主要依靠服务器软件平台提供的用户控制机制,比如用户名、口令等。虽然口令是以密文存放在服务器上,但是由于口令是静态的、明文传输的,所以无法抵御重传、窃听。而且在很多系统中常常将加密后的口令文件存放在一个普通用户就可以读到的文件里,攻击者也可以运行准备好的口令破译程序来破译口令,对系统进行攻击。 ·TCP序列号欺骗(TCP Sequence number spoofing):由于TCP序列号可以预测,因此攻击者可以构造一个TCP序列号,对网络中的某个可信节点进行攻击。 .ICMP攻击(工CMP Attacks): ICMP是关于IP差错与控制的协议,但ICMP中的许多功能可被攻击者利用来实施攻击,如攻击者可利用:ICMI〕重定向消息(ICMP redirect message)来破坏路由机制和提高侦听业务流能力;工CMP回应请求/应答消息(ICMP echo request/ reply message)实行拒绝服务攻击;ICMP目的不可达消息(Destination unreachable message)实现点对点应用的拒绝服务;ICMP的ping命令获得关于一个网络的设置和可达性等信息。 ·拒绝服务((DOS)攻击:这是一种最古老也是最有效的攻击方法。它可以针对任何加密系统进行攻击,因为加密并不是没有代价的,加密和验证运算都需要消耗大量的资源(包括占用CPU的时问)。如果组织大量数据同时访问某主机,使得该主机在验证数据合法性的同时,做大量不相干的事,完全可能使该主机陷入瘫痪,而无法响应正常的数据访问。 .IP栈攻击(IP Stack Attack):利用大多数操作系统不能处理有着相同源、目的IP地址(主机名、端口)IP包的缺陷,把伪造的此种类型的IP包发往目标主机,就能导致目标主机系统崩溃。 (2)操作系统及应用软件都有不安全因素。网络安全漏洞大量存在,根据国际权威应急组织CERT/CC统计〔'0} , 2004年公布漏洞数3780个,自1995年以来各年来漏洞公布总数16726个,从近两年统计情况看,发现漏洞数量处于较高水平,漏洞的大量存在是网络安全问题的严峻的主要原因。 (3)攻击工具易用性在互联网上,有很多的攻击工具可自由下载,此类攻击工具设置简单、使用简便,即使对网络不太精通的人都可以利用攻击工具进行网络攻击。大量的廉价却很好用的攻击工具充斥于网络中,自动化攻击工具大量泛滥,几年前仅仅适用于高智能范围的工具己经能够从商业途径购买并使用。而使用这些工具并不需要很高的技术水平,这使得一个普通的攻击者也可以对系统造成巨大的危害。攻击技术的普及使得高水平的攻击者越来越多,反而言之,安全管理员面临着巨大的挑战,我们的系统面临的安全威胁也越来越大。 (4)校园网用户的安全意识不强由于计算机及网络应用水平有限,校园网用户网络安全尚未能充分认识,基本上没有或很少对所使用计算机作安全防范。 目前关于网络安全的法律法规都已出台,学校网管中心也都制定了各自的管理制度,但宣传教育的力度不够。许多师生法律意识淡薄,出于好奇或卖弄编程技巧的心理,破坏了网络的安全。网上活跃的黑客交流活动,也为他们的破坏活动奠定了技术基础。 第2章 校园网络安全策略 校园网的安全威胁既有来自校内的,也有来自校外的,只有将技术和管理都重视起来,才能切实构筑一个安全的校园网。 国内高校校园网的安全问题有其历史原因:在以前的网络时期,一方面因为意识与资金方面的原因,以及对技术的偏好和运营意识的不足,普遍都存在“重技术、轻安全、轻管理“的倾向,常常只是在内部网与互联网之间放一个防火墙就万事大吉,有些学校甚至直接连接互联网,这就给病毒、黑客提供了充分施展身手的空间。而病毒泛滥、黑客攻击、信息丢失、服务被拒绝等等,这些安全隐患只要发生一次,对整个网络都将是致命性的。 作为高等院校,如何构筑相对可靠的校园网络安全体系问题,变得越来越突出了。一般来说,构筑校园网络安全体系,要从两个方面着手:一是采用先进的技术;二是不断改进管理方法。 2.1 校园网安全管理 针对目前高校校园网安全现状的认识与理解,在防病毒软件、防火墙或智能网关等构成的防御体系下,对于防止来自校园网外的攻击已经足够。以下五点是高校的安全策略: 1、规范出口管理,实施校园网的整体安全架构,必须解决多出口的问题。对于出口进行规范统一的管理,使校园网络安全体系能够得以实施。为校园网的安全提供最基础的保障。 2、配备完整系统的网络安全设备,在网内和网外接口处配置一定的统一网络安全控制和监管设备就可杜绝大部分的攻击和破坏,一般包括:防火墙、入侵检测系统、漏洞扫描系统、网络版的防病毒系统等。另外,通过配置安全产品可以实现对校园网络进行系统的防护、预警和监控,对大量的非法访问和不健康信息起到有效的阻断作用,对网络的故障可以迅速定位并解决。 3、解决用户上网身份问题,建立全校统一的身份认证系统 。校园网络必须要解决用户上网身份问题,而身份认证系统是整个校园网络安全体系的基础的基础,否则即便发现了安全问题也大多只能不了了之,只有建立了基于校园网络的全校统一身份认证系统,才能彻底的解决用户上网身份问题,同时也为校园信息化的各项应用系统提供了安全可靠的保证。 4、严格规范上网场所的管理,集中进行监控和管理 。上网用户不但要通过统一的校级身份认证系统确认,而且,合法用户上网的行为也要受到统一的监控,上网行为的日志要集中保存在中心服务器上,保证了这个记录的法律性和准确性。 5、根据相关部门的要求,配备专门的安全管理人员,出台网络安全管理制度 。 网络安全的技术是多样化的,现状还是“道高一尺,魔高一丈”,因此管理的工作就愈发重要和艰巨,必须要做到及时进行漏洞修补和定期询检,保证对网络的监控和管理。 2.2 校园网络安全措施 前述各种网络安全威胁,都是通过网络安全缺陷和系统软硬件漏洞来对网络发起攻击的。为杜绝网络威胁,主要手段就是完善网络病毒监管能力,堵塞网络漏洞,从而达到网络安全。 1、采用VLAN技术。 VLAN技术是在局域网内将工作站逻辑的划分成多个网段,从而实现虚拟工作组的技术。VLAN技术根据不同的应用业务以及不同的安全级别,将网络分段并进行隔离,实现相互间的访问控制,可以达到限制用户非法访问的目的。 2、杀毒软件。 杀毒产品的部署. 在该网络防病毒方案中,要达到一个目的就是:要在整个局域网内杜绝病毒的感染、传播和发作。为了实现这一点,应在整个网络内可能感染和传播病毒的地方采取相应的防病毒手段;同时为了有效、快捷地实施和管理整个网络的防病毒体系,应能实现远程安装、智能升级、远程报警、集中管理、分布查杀等多种功能。 3、防火墙。 在与Internet相连的每一台电脑上都装上防火墙,成为内外网之间一道牢固的安全屏障。在防火墙设置上按照以下原则配置来提高网络安全性: (1)根据校园网安全策略和安全目标,规划设置正确的安全过滤规则,规则审核IP数据包的内容包括:协议、端口、源地址、目的地址、流向等项目,严格禁止来自公网对校园内部网不必要的、非法的访问。总体上遵从“不被允许的服务就是被禁止”的原则. (2)禁止访问系统级别的服务( 如HTTP , FTP等)。局域网内部的机器只允许访问文件、打印机共享服务。使用动态规则管理,允许授权运行的程序开放的端口服务,比如网络游戏或者视频语音电话软件提供的服务。 (3)如果你在局域网中使用你的机器,那么你就必须正确设置你在局域网中的IP,防火墙系统才能认识哪些数据包是从局域网来,哪些是从互联网来,从而保证你在局域网中正常使用网络服务(如文件、打印机共享)功能。 (4)定期查看防火墙访问日志,及时发现攻击行为和不良上网记录。 (5)允许通过配置网卡对防火墙设置,提高防火墙管理安全性。 4、内容过滤器。 内容过滤器是有效保护网络系免于误用和无意识服务拒绝的工具。同时,可以限制外来的垃圾邮件。 5、入侵检测。 入侵检测系统是防火墙的合理补充,帮助系统对付网络攻击。扩展系统管理员的安全管理能力.提高信息安全基础结构的完整性。入侵检测系统能实时捕获内外网之间传输的数据,利用内置的攻击特征库,使用模式匹配和智能分析的方法,检测网络上发生的入侵行为和异常现象,并记录有关事件。入侵检测系统还可以发出实时报警,使网络管理员能够及时采取应对措施。 6、漏洞扫描。 随着软件规模的不断增大.系统中的安全漏洞或“后门”也不可避免地存在.因此,应采用先进的漏洞扫描系统定期对工作站、服务器等进行安全检查,并写出详细的安全性分析报告,及时地将发现的安全漏洞打上“补丁”。 7、数据加密。 数据加密是核心的对策,是保障数据安全最基本的技术措施和理论基础。 8、 加强网络安全管理。 加强网络管理主要是要做好两方面的工作。首先,加强网络安全知识的培训和普及;其次,是健全完善管理制度和相应的考核机制,以提高网络管理的效率。 9、服务器与网关安全控制。 网络服务器的安全控制是以设置 口令锁定服务器控制台,以防止非法用户修改、删除重要信息或破 坏数据。可以设定服务器甓录时间限制、非法访问者检测和关闭的 时间间隔。而网关安全控制是整体防毒的首要防线,可以消除外 来病毒的威胁。使得病毒不能再从外网传播进来,对内部网络资源 和系统资源造成消耗,如果出现新病毒。只需更新防病毒网关而不 用更新每个终端软件。防病毒网关主要有两部分,一是如何对进 出网关的数据进行查杀,二是对要查杀的数据进行检测与清除。 综上所述,高校校园网络的安全问题是一个较为复杂的系统 工程,随着计算机技术的飞速发展,维护校园网络的安全不应仅仅 停留于追堵和拦截,而应该积极主动的运用各种手段应对不断发 展的各种安全威胁。高校校园网络的安全问题。不仅是设备、技术 的问题,还必须培养一支具有安全管理意识的网管队伍,网络管理人员一定要加强网络安全技术的掌握,通过对所有用户设置资源 使用权限与口令,对用户名和口令进行加密存储、传输,提供完整 的用户使用记录和分析等方式可以有效地保证系统的安全。 第3章 校园网络安全系统设计 安全管理是保证网络安全的基础,安全技术是配合安全管理的辅助措施。学校建立了一套校园网络安全系统,制定详细的安全管理制度,如机房管理制度、病毒防范制度等,并采取切实有效的措施保证制度的执行,并定期对校内教师进行计算机网络安全知识培训,或发放常见病毒解决方案等。 3.1 校园网建设需求分析 3.1.1 需求分析 局域网最大的特点就是可以实现资源的最佳利用,如:共享磁盘设备、打印机等,从而可以在组建的局域网内部互相调用文件,并可在任何一台共享打印机上进行打印;当然也可以借助Wingate或Sygate等软件多机共享一台Modem上网;或者通过代理服务器连上Internet,享受非一般的速度。网卡根据传输速率可分为:10Mbps网卡(ISA 插口或PCI插口)、100Mbps PCI插口网卡、10Mbps/100Mbps自适应网卡和千兆网卡。目前10Mbps ISA插口的网卡仍以其低廉的价格占有市场的一定份额,但由于10Mbps ISA插口网卡的网络传输速率低,且占用大量的CPU资源,只适应于那些对速度要求不高的局域网,因此用100Mbps PCI插口的网卡或者10Mbps/100Mbps自适应网卡,够适应于用户比较多,网上传输的数据量大和需要进行多媒体信息传输的应用环境。 BNC口是用细同轴电缆作为传输媒介的一种网卡接口。RJ45是采用双绞线作为传输媒介的一种网卡接口,RJ45的接口酷似电话线的接口,但网络线使用的是8芯的接头,使用RJ45的缺点是架设成本高,但安装和维护较为方便,因此我们一般使用RJ45接口。集线器 (HUB):根据微机的数量,利用 HUB构成星形结构 ,在工作站较多的情况下 ,会因 HUB的处理速率远远低于通信线路的传输速度 ,从而造成瓶颈问题。因此有条件的话可选用交换机。一个 Hub所组成的域称为冲突域 ,也就是说 ,网络上任何一台计算机在收发数据时 ,其他所有计算机都能够收到 ,且这些计算机不能同时进行数据的收发 ,否则会发生碰撞(CSMA/ CD协议会阻止碰撞 )。此外每台接入 Hub的计算机 ,都要检测接收到的数据目的地址 ,以确认是否是收到自己的通信信息 ,因此计算机 CPU占用率高 ,全网通信效率低 ,只适用于小型工作组级别应用。 学校校园网是为学校师生提供教学、管理、科研和综合信息服务的宽带多媒体网络;是学校信息化教学环境的基础设施和实现各项管理的物质基础;是建立远程教育体系的基本保证;是提高全民素质的重要手段;也是一项灵魂工程。其设计方案应注意以下原则: 实用性校园网设计应能满足学校目前对网络应用的要求,充分实现学校内部管理、教学和科研的网络化、信息化的要求,使网络的整体性能尽快得到充分的发挥,并且便于掌握。 可靠性校园网的系统及网络结构较为复杂,同时在部分子系统中存在较高的技术性,因此必须保证系统的稳定、可靠和安全运行,具有很高的MTBF(平均无故障工作时间)和极低的MTBR(平均无故障率),提高容错设计,支持故障检测和恢复,可管理性强。 统一性在系统的设计过程中,坚持"三统一",即统一规划、统一标准、统一出口。 先进性在系统的开发过程中,既能满足当前院校对网络的应用需求,又可以在将来需要扩展的时候,能方便地扩展,保护目前的所有投资;设计的配置可以灵活变通,以便适应客户的其他要求。 3.1.2 关键设备 在产品选购之前一定要经过认真的分析,这次参与组网的机构选用美国Cisco公司的Catalyst 6506作为数据网络系统的内部核心交换机,Catalyst 6506是大容量的具有高交换能力的第三层模块化交换机,Catalyst 6506的交换容量以及端口数量等技术指标足以满足网络目前的需求。选择Catalyst 3548作为外网交换机。可以通过千兆的光纤链路连接到核心交换机,而所有的用户终端可以通过10/100M自适应通道接入到Cisco Catalyst 3524和Catalyst 3548交换机上。选择Catalyst 3524和Catalyst 3548作为计算机网络系统的二级汇聚交换机,为终端用户提供10/100M到桌面。选择Cisco 3662作为计算机网络系统DDN、ISDN访问路由器,既可以满足上级单位Internet的DDN、ISDN接入的需求,又可以满足继续扩展的需求。同时Cisco 3662作为计算机网络系统的拨号服务器,提供分支机构的拨号接入。 网络核心层:用一台Cisco的高端三层交换机Catalyst 6506作为整个交换系统的核心,由网络中心网络管理员统一调度,从而使计算机网络系统成为一个具有整合的千兆以太网主干并具备第三层交换功能的综合网络通信平台。其中配置两个电源同时供电,彼此分担负荷并互为备份。一块WS-X6K-S1A-MSFC2交换引擎是交换机的心脏,它控制交换机的寻址、数据转发、模块控制等。 Catalyst6506交换机引擎卡上的MSFC2 (Multilayer Switching Feature Card)卡具有极强的三层交换能力,利用Cisco特有的Netflow技术,完全满足核心线性三层交换的能力。另一块WS-X6408-GBIC 的8端口千兆以太光纤模块将所有的汇聚层设备、接入层设备、网管工作站及网络应用服务器都直接连入到核心层设备上去。 汇聚层:在分配线间分别设立Cisco Catalyst 3524和Catalyst 3548作为计算机网络系统汇聚层设备,汇聚层设备将通过光缆以千兆以太网为主干连接到核心层设备Catalyst 6506上去,终端用户可以通过超5类UTP线缆连接到各层交换机中去,可以实现10/100M的自适应通道连接到局域网中去。 接入层;在网络接入层中我们选用了一台Cisco 3660路由器作为广域互连和外部用户拨号访问网关,其中主要采用了两种接入方式分别实现各自功能: 1. ADSL接入方式。 2. FTTX+LAN接入方式。 3.1.3 校园网网络拓扑结构 根据校园网的需求分析及建设目标,本设计方案采用交换式千兆以太网作为主干,百兆交换到桌面。网络拓扑采用星型树结构,网络中心的交换机使用堆叠方式连接。下面3-5图为校园网网络拓扑图。 3-5图 3.2 技术方案 3.2.1 校园网的建设规划 校园网建设作为一项复杂的系统工程,与任何一项工程建设一样,在开始建设前都要根据工程的特点事先进行详细的工程规化与技术需求分析,它的成功与否都直接影响到工程的建设质量以及今后网络能否可靠运行都有直接的关系,因此要特别认真地进行系统规划。对于校园网来说,必须对技术和教育的发展前景有着清醒的认识,只有这样,才能从很好地为校园网进行合理的规划。 1. 校园网的应用特点 随着现代化教学活动的开展和与国内外教学机构交往的增多,对通过网络进行信息交流的需求越来越迫切,为促进教学、方便管理和进一步发挥师生的创造力,校园网络建设成为现代教育机构的必然选择。校园网大都属于中小型系统,以园区局域网为主,一个基本的校园网具有以下的特点: 高速的局域网连接--校园网的核心为面向校园内部师生的网络,因此园区局域网是该系统的建设重点,由于参与网络应用的师生数量众多,而且信息中包含大量多媒体信息,故大容量、高速率的数据传输是网络的一项基本要求; 信息结构多样化--校园网应用分为电子教学(多媒体教室、电子图书馆等)、学校管理和远程通讯(远程教学、互联网接入)三大部分内容:电子教学包含大量多媒体信息,学校管理以数据库为主,远程通讯则多为WWW方式,因此数据成分复杂,不同类型数据对网络传输有不同的质量需求; 操作方便,易于管理--校园网面向不同知识层次的教师、学生和办公人员,应用和管理应简便易行,界面友好,不宜太过专业化; 经济实用--学校对网络建设的投入有限,因此要求建成的网络应经济实用,具备很高的性能价格比。 2.校园网的需求分析 在着手设计一个校园网或者计算机局域网时,其主要依据就是网络用户(学校)的需求及将要建设的网络系统的特点。通过对实际需要进行细致的分析,才能确定系统的总体目标和近期目标。需求分析是如何设计、建设和应用校园网的关键。在完成校园网的需求分析之后,就要对整个校园进行物理结构和逻辑结构的设计。校园网具体的需求分析有如下几点: (1)总体目标 对于一个校园网来说,系统的总体目标就是在一个时期内,当校园网完全健设好后所要达到的功能和具有的规模。一般来说,一个校园网系统总体目标是分步实施的,包括功能的分步实施和规模的分步实施。主要原因是受资金的限制(这是在建设校园网时普遍遇到的问题)和技术发展的影响(因为随着计算机网络技术的飞速发展,校园网总会有进行升级的需求)。因此我们在设计一个校园网时,要充分考虑到对已有校园网资源的再次利用,又要考虑到将来对校园网进一步的升级改造。 (2)近期目标 近期目标就是根据实际需求来设计和建设校园网,使建设好后的校园网能满足实际需求所应有的功能和规模,同时又要考虑将来能对校园网进一步的升级改造或者是后期工程的建设,系统近期目标是需求分析的重点。 3. 网络结构设计 校园网络结构设计主要是进行网络的物理设计和逻辑设计,在完成结构设计后才能对网络设备进行选型。网络结构设计对于整个网络系统来说是十分重要的,它设计的成功与否都直接影响网络的使用功能的实现以及网络是否能满足网络的需求。 (1)物理设计 根据需求分析,可以知道整个校园网信息点的数目,同时也知道这些信息点在整个校园内的分布情况。当我们确定网络控制中心的位置后,就应该考虑如何把校园内的信息点连到网络控制中心以及各种设备的连接速率和网络使用的拓扑结构等,网络系统所使用来连接各种网络设备的传输介质也是需要考虑的问题。 (2)逻辑设计 网络的逻辑设计主要考虑校园网的IP子网网段的划分,通过实际的网络物理连接,依据实际需求来实现虚拟网络(VLAN)的设置。无论从网络的安全性和IP地址的可管理性来考虑,还是从有效利用IP地址资源的角度来考虑,将整个校园网划分为多个子网网段并对IP地址资源进行有效管理都是十分必要的。 4.网络技术 学校建设校园网有许多需要考虑的问题,如网络技术的选择、网络拓扑结构的选择、网络产品的选择、网络服务器的选择以及操作系统、网络应用服务、网络管理及网络安全等方面。下面根据前面介绍过的各种网络技术来进行校园网组建技术的选择。 (1) 网络技术类型 网络系统的建设应遵循高可靠性、技术先进、开放性、成熟标准、易于扩展、可维护性好等原则,并充分考虑性能价格比和今后技术的发展。要求系统兼容性好,易于平滑连接,避免网络瓶颈。 当前达到或超过100Mbps的高速网络技术主要有:快速以太网、FDDI、千兆以太网、ATM交换网。FDDI是几年前十分流行的高速网络技术,虽然技术十分成熟,但网络管理复杂且成本较高,现已被逐渐淘汰。ATM是比较先进的网络技术,它采用信元交换方式,以很高的速率在任意两点间建立直接的虚拟通信链路,有较强的传输质量控制能力,特别适合于多媒体信息的传输。但在实际使用事因端口价格过高,难以大规模采用。以太网是种成熟的、质优价廉的网络技术,其标准已制定完备。经过多年发展,形成了完善的10Mbps、100Mbps和千兆以太网技术,同时还由共享式的网络发展成为交换式的以太网,具备与FDDI、ATM网络融合的多种方法与规范。从技术上看,以太网技术还有不断发展的佘地,是一种能够到长期使用和发展的技术,另外以太网还可以在不同速率之间平滑升级,不会有网络协议和规范上的障碍。综全以上对高速网络技术的分析,我认为在当前校园网的建设中应以建设和使用100Mbps快速以太网为主,在局部主干上使用千兆技术进行连接。 (2) 网络拓扑的选择 当前在局域网的建设中,主要应用的拓扑结构有总线型、环型和星型。在总线型网络中,由于各计算机共享一条通信电缆,而且不需要额外的通信设备,因此,可以节约组网费用。但是其缺点也是十分明显的,网络中的任何一个节点出现故障,都将导致整个网络瘫痪,这与在网络建设要求网络具有高可靠性和沉佘性不相符,因此使用总线型拓扑结构建设的网络已趋于淘汰,在新的网络建设中不应再使用。环型拓扑结构是令牌环网络技术所常用的一种网络拓扑结构,环型结构的缺点与总线型的缺点是差不多的,也是一种不太常用的网络拓扑。当前在各种网络系统的建设中使用最多的是星型拓扑结构,虽然星型拓扑结构的网络在布线和网络设备的花费多一些,不过目前各种硬件设备已经非常便宜了,这种花费是可以承受的。因而它的优点也是十分突出的,主要是当网络中某个节点出现故障时不会影响整个网络的运行,这使得网络从总体上可以提供高度的可靠性和沉佘性,这个性能十分适合校园网这种应用环境,也是校园网的建设中必须要求做到的。 3.2.2 组网技术 组网技术就是在有了网络的设计方案和各种网络设备之后,怎样把不同的网络设备按设计方案的要求连接起来所用到的各种技术。组网络技术在整个网络的建设过程中是最重要的阶段之一,它直接关系到建设出来的网络系统能否达到设计要求,能不能投入使用这样严重的问题,如在组网中有不按规范和标准来施工的话,建出的网络系统的质量是达不到设计要求,是不能满足用户需求的。组网技术主要包括:布线系统、Internet接入技术、防火墙等。 布线系统的主要是依据建筑物的分布图,国际商务建筑线缆标准(TIA/ELA 586A )和《建筑与建筑物综合布线系统工程设计规范》来设计的。使用结构化布线工程设计的布线系统具有实用性、灵活性、可扩充性以及真正的开放性。一次性布线,可保证在十五 到二十年之内,其系统性能不会下降,功能也不会落后,真正达到一次投资,长期受益。建成后的结构化布线系统将具有满足多种计算机网络系统(10/100/1000M Switch、FDDI、ATM)对线路的要求,不仅能实现计算机端口的灵活配置,而且方便计算机网络的平滑升级和扩充。 光纤布线主要是用在建筑物之间或楼层之间,这些建筑的距离一般都比较远,超出了双绞线的连接距离,具体情况要看信息点的分布和数量以及对网络带宽的要求来决定。室内布线采用5类(超5类)非屏蔽双绞线进行布线。整个布线工程分为工作区子系统、水平子系统、垂直子系统,建筑子系统和管理子系统来施工的。 工作区子系统由终端设备连接到信息插座的连线和信息插座所组成,通过插座即可以引出电话也可以连接数据终端,在RJ-45插座内不仅可以插入数据通信通用的RJ-45接头,也可以插入电话机专用的RJ-45插头。 水平子系统是将楼层配线间路延伸到用户工作区,并连向各个信息插座。线缆由配线间进入房间后,可走天花板或桥架,以走暗线的原则走线。电缆桥架应高出地面2.2米以上,桥架顶部距顶棚或其他障碍物不应小于0.3m。桥架宽度不宜小于0.10m,桥架内横断面的填充率应小于50%。结构化系统的布线是放射型的,线缆量较大,所以线槽量的计算是很重要的,按照标准的线槽设计方法,应根据水平线的外径来确定线槽的容量,即:线槽的横截面积=水平线截面积之和*3 。 垂直主干子系统用于连接楼层配线室,垂直干缆系统的安装主要是由一连串通过地板对准配线间的垂直竖井组成的,可以连接搂层间的配线室。垂直子系统的连接可用多根双绞线形成集束穿过竖井进入水平子系统,外用线槽以保护和固定。 建筑子系统是在各栋建筑物之间的相互连接,组成一个较大的建筑群综合布线系统。这一部分布线系统可以采用架空电缆、直埋电缆或地下管道内穿电缆,或者是这三者的任何组合,具体使用看施工现场而定。建筑子系统一般都采用光纤进行连接。 管理子系统设置在配线设备和机房内,管理子系统由配线间、输入/输出(I/O)设备等组成。管理子系统提供了与其他子系统连接手段,整个综合布线系统及其连接的设备、器件等构成一个有机的整体。管理子系统内有部分主干布线和部分水平线的机械终端,为无源或有源或用于两个系统连接的设备提供设施。[3] 布线系统的测试 。在结构化布线完工后,必须对整个系统进行测试后才能投入使用,以保证系统能达到设计要求。测试主要依据TIA/EIA 568A以及《建筑及建筑群结构化布线系统工程验收规范》来进行,测试内空包括线缆的长度、接线图、信号衰减、近端串扰、信噪比等。其中最重要的技术指标是衰减端串扰,它直接影响着双绞线的传输性能。 3.2.3 网络操作系统 网络操作系统NOS(Network Operating System)是在计算机操作系统的基础上,加上一些具有实现网络访问和控制功能的模块以及相关的数据通信协议,是使网络- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 校园网 网络安全 管理 应用 论文 本科毕业
咨信网温馨提示:
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【胜****】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【胜****】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【胜****】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【胜****】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。
关于本文