二级网详细设计方案.doc
《二级网详细设计方案.doc》由会员分享,可在线阅读,更多相关《二级网详细设计方案.doc(42页珍藏版)》请在咨信网上搜索。
1、目 录 1.前言11.1.编写目的11.2.背景11.3.定义11.4.参考资料22.网络改造目标33.需求分析43.1.数据集中的需求43.2.业务隔离需求43.3.灵活的接入能力43.4.可管理性要求43.5.安全性要求53.6.网络带宽需求54.网络系统设计64.1.二级骨干网结构设计64.1.1.与一级骨干网的连接74.1.2.与内部局域网的连接74.1.3.与接入网的连接94.2.通信线路的选择和规划114.3.非IP网络协议的过渡114.3.1.SNA114.3.2.BNA165.路由设计175.1.路由协议概述175.2.骨干路由175.2.1.模式一185.2.2.模式二195
2、.3.接入路由196.IP规划206.1.一级地域互联IP地址规划:206.2.二级地域互联IP地址规划216.3.二级骨干网络各种应用系统IP地址的规划216.4.二级分行路由器LOOPBACK地址216.5.二级分行路由器直联网段的地址227.可靠性设计237.1.设备备份237.2.线路备份237.2.1.情况一:正常情况247.2.2.情况二:主链路故障257.2.3.情况三:主、副链路故障267.2.4.情况四:路由器1以太网(业务)故障277.2.5.情况五:两台路由器以太网(业务)故障277.2.6.情况六:一台交换机故障298.QOS设计308.1.业务分类及特点308.2.Q
3、oS实施策略318.2.1.IP优先级318.2.2.拥塞避免机制WRED338.2.3.队列管理机制CBWFQ和WFQ338.2.4.带宽控制机制CAR348.2.5.SNA的QoS349.网络安全设计359.1.对网络设备和服务的保护359.2.对应用系统的保护35中国建设银行二级骨干网络改造 详细设计方案第39页,共37页1. 前言1.1. 编写目的编写本方案的目的是为二级骨干网络改造项目的实施提供指导性的方案和规划,主要包括路由设计、不同协议接入的设计、接入设计、IP规划、网络安全等内容。1.2. 背景本方案是在总体设计方案的基础之上,根据二级网调研、测试和试点的结果编写的。1.3.
4、定义为了便于理解避免混淆,对本方案中的关键词语解释如下: 网络结构按网络的组建、运营、管理和维护的责任地理区域,可分为一级骨干网、二级骨干网和接入网。一级骨干网:由设置在总行和一级分行的节点组成,它提供省间的通讯业务,由总行至各一级分行的网络组成。二级骨干网:由设置在省内的节点组成,它提供本省内长途通讯业务,由各一级行至下属二级分行的网络构成。接入网:地区范围内的节点组成。由地区所辖各类业务网络接入组成。骨干传输部分:整个网络的广域网骨干结构部分,负责实现高性能、高可靠性、高速数据交换和转发功能;本文是指一级骨干、二级骨干。接入服务部分:为最终用户提供对网络的接入,完成用户入网接口。由各层节点
5、处的本地局域网接入、我行网络最末端的各营业网点和分支机构广域网接入、外部网络和Internet接入等组成,完成业务系统之间的隔离、互通、安全性控制等。1.4. 参考资料中国建设银行骨干网络优化建设总体设计方案中国建设银行一级骨干网网络设备招标:附件3 项目技术方案和实施计划中国建设银行网络系统IP地址和域名分类编码规范中国建设银行骨干网络改造项目二级网调研报告中国建设银行骨干网络改造项目二级网测试报告各分行IP地址的调查报告“全行网络状况的通知”各行上报统计企业内部网物理网络技术手册中国建设银行一级骨干网络改造详细设计方案2. 网络改造目标按照中国建设银行骨干网络优化建设总体设计方案的设计要求
6、,本次二级骨干网络改造的目标为:n 完成各一级分行城市综合业务系统、清算系统、企业网系统以及其它相关应用系统在二级骨干网的切换上线;为在各行综合业务系统数据集中过程中提供网络技术保障。n 完成二级骨干网络路由器设备及通讯链路的整合。n 完成二级骨干网络的路由策略、设备和链路的备份策略、QOS机制、安全策略等,与一级骨干网和各行接入网融为一体,实现整个网络的互通与控制。n 为我行数据、语音、视频三网合一打好技术基础。n 建立全行统一策略的网络管理系统。n 按照总行新制定的IP地址标准,完成IP地址的统一。3. 需求分析3.1. 数据集中的需求应满足一级分行数据集中的需要,并在三年后能够满足全行数
7、据集中的需要。因此,网络骨干需具有高通信效率、高稳定性、高可靠性和可伸缩性,适应拓扑结构的变化。3.2. 业务隔离需求根据业务特点和重要级别,不同业务之间会有相互隔离的要求,可以为不同的业务或应用系统分配不同的IP网段,并在各网段之间实现业务的隔离。如我行业务系统可划分为清算网段、龙卡网段、网上银行网段、办公自动化网段、外接业务网段、Internet服务网段、语音网段、视频网段等,明确各类业务的优先级,从而在逻辑上将各类业务分开,并保证其可靠传输。3.3. 灵活的接入能力未来银行将成为个人、企业的结算机构,保险公司、证券交易机构等都将同银行互联。银行的变革实质是从千家万户进入银行向银行进入千家
8、万户的转变,为此需要我行网络为客户提供灵活的接入方式,提供多样化、个性化的金融服务。3.4. 可管理性要求网络的安全稳定运行离不开有效的管理,在设计时就要求充分考虑网络的可管理性,要求能实现对所有骨干设备的管理。为便于管理,采用两级网管模式,集中监控、分权管理,即总行建立网管中心,统一调度一级网资源,一级分行建立网管分中心,管理所属机构网络,形成覆盖全行的分布式网络管理系统。采用先进的网络管理平台,将来可以平滑地实现从网络层到应用层的管理。3.5. 安全性要求要制定全网统一的安全策略,确保各类业务在网络上的安全。3.6. 网络带宽需求二级骨干网的带宽需求,以日均交易量5万笔的二级分行为例计算,
9、二级分行到一级分行的带宽趋势如下(单位为Kbps):4. 网络系统设计4.1. 二级骨干网结构设计二级骨干网以树型结构为主,遵循骨干和接入逻辑分离的原则,确保网络上下能够完全贯通,为数据大集中做好准备,并具有较高的可靠性。二级骨干网从结构上看如下图所示:二级骨干网络结构同样遵循一级骨干网的原则,即一级分行和二级分行之间使用两条广域网主链路传输数据,其中一条为业务主链路,另一条为管理主链路,两条链路互为备份,分别采用不同电信运营商的线路,另外还有一条拨号链路作为备份链路。4.1.1. 与一级骨干网的连接原则上应在一级网的路由器上增加连接二级网的端口模块,使分行一级骨干路由器既连接一级网,又连接二
10、级网。4.1.2. 与内部局域网的连接二级网与内部局域网的连接从物理上来说,如下图所示:在一级分行配置了(或者已有)两台三层交换机,每台路由器同时与两台交换机连接(除拨号备份路由器外); 在二级分行配置两台二层交换机,这两台交换机支持802.1Q或者ISL VLAN Trunk协议,每台路由器同时与两台交换机以Trunk连接(除拨号备份路由器外)。一级分行路由器与交换机的逻辑设计参见中国建设银行一级骨干网络改造详细设计方案。二级分行路由器与交换机的逻辑设计如下图所示:路由器和交换机之间所有连接采用Trunk,图中的F0.1代表路由器上第一个快速以太网物理端口上的1号子端口,F1.10代表路由器
11、上第二个快速以太网物理端口上的10号子端口,在配置时需要将物理端口根据实际情况定义。图中,所有的F0.1和F1.2分别定义为路由器之间传递路由的网段1 (LAN_A)和网段2(LAN_B),二者路由优先级相等,并比其它网段的路由优先级高。定义主路由器1的F0为营业类数据的主用网卡,F1为管理类数据的备用网卡;定义主路由器2的F0为管理类数据的主用网卡,F1为营业类数据的备用网卡;定义备份路由器的F0为业务类数据的备用网卡和管理类数据的备用网卡。主路由器1的F0.10、主路由器2的F1.10和备份路由器的F0.10都定义为总行所属的营业网段1,配置HSRP,优先级依次为150、120、90。主路
12、由器1的F1.11、主路由器2的F0.11和备份路由器的F0.11都定义为总行所属的管理网段1,配置HSRP,优先级依次为120、150、90。如上图所示,骨干路由器和骨干交换机之间定义了专门用于数据转发的网段、总行推广的营业系统网段、总行推广的管理系统网段,在二级网上还应定义各分行城综网应用网段,各分行应根据实际情况定义相应的子接口、HSRP、IP地址等参数,例如子接口为:F0.20、F0.21等。4.1.3. 与接入网的连接接入网指三级网,包括县(区)级支行、储蓄网点以及相应的局域网络。如图所示,对于省分行接入网,采用分离模式,即在省分行局域网用单独的路由器负责同城网点的接入。在二级分行设
13、计中,根据接入网点数量、业务量大小、原有设备情况等条件,接入方式主要可以参照两种模式:模式一:共用模式,即在二级分行骨干路由器在上连一级分行同时,还负责连接接入网,充分发挥骨干网络设备的接入能力,保护设备投资;模式二:分离模式,即二级分行骨干路由器和二级分行的接入路由器分离,采用专用设备负责连接接入网,该设备再通过局域网(或广域网)连接二级分行的骨干路由器。在技术上能够实现、可满足应用需求的前提下,要充分考虑原有设备的利用,本着降低成本的原则选择接入网的模式。4.2. 通信线路的选择和规划原则上一级分行和二级分行之间应具有三条链路:主链路、副链路和拨号备份链路。主、副链路应以FrameRela
14、y、DDN或E1为主。拨号备份链路采用PSTN或者ISDN。依据骨干网络改造总体设计方案的原则,主链路和副链路要求采用不同的物理路由接入,可选择不同电信运营商的线路,一般情况下,不建议采用无线或卫星线路。主链路主要用于清算、龙卡、网银、债券等营业类数据的传输;当副链路出现故障时,可以有限制地用于管理数据的传输。副链路主要用于IP电话、WWW浏览、办公自动化、信贷、人力资源、NOTES、电子邮件等管理系统数据的传输,当主链路出现故障时,可以用于营业类数据的传输。备份链路当主链路和副链路都出现故障时,用于营业类数据和部分管理信息的传输。4.3. 非IP网络协议的过渡在总体设计方案中已经明确规定网络
15、改造的目标是要建设以IP为基础的骨干网络,因此对于现存的具有IBM大机、AS/400以及Unisys A机的分行,现有的SNA、BNA等协议要过渡到以IP为传输协议,与总体目标保持一致,对于不具备过渡条件的分行要逐步进行改造。4.3.1. SNA在SNA网络环境中,利用DLSw等技术完成主机与网点之间的SNA通讯。SNA数据可封装在IP包内,通过IP网络在路由器之间传输, 再通过SDLC、QLLC等技术与SNA的终端系统连接,原来的应用系统不需要做改变。 采用DLSw+的SNA接入方案设计如下图所示: 如上图所示,业务网点终端首先连接到本地市行的骨干路由器上,然后再通过市分行和省分行之间IP网
16、络上的DLSW+技术和省分行的主机进行通信。主机的接入建议采用以太网。网点的接入主要有四种类型:以太网、令牌环、SDLC和QLLC。DLSw+的对等关系(peer)在骨干网的四台主路由器之间建立,省行的主路由器作为被动方(promiscuous),地市行的每台主路由器和省行的两台主路由器建立两个对等关系,其中直联的路由器作为primary peer,另一台路由器作为backup peer。当直联的路由器之间的TCP连接(primary peer)发生故障,backup peer将启用,在primary peer恢复后,将切换回来。下面举例说明:情况一:链路故障1 如果发生链路故障,比如主、副链
17、路同时故障,在这种情况下,通过路由迂回仍然可以保持peer之间的连接。情况二:主链路间主对等体故障2 可能因为路由和物理链路原因,导致省行主路由器和地市行主路由器各自的Loopback端口之间的TCP连接失效,Primary Peer关系中断;3 省行主路由器和地市行副路由器之间的Backup peer准备启用,即从DISCONN状态变为WAIT_RD,等待打开读端口2065。然后进入CAP_EXG状态,电路建立之后,进入CONNECT状态;4 Backup peer启用,SNA数据走在省行主路由器和地市行副路由器之间。情况三:副链路间主对等体故障1 可能因为路由和物理链路原因,导致省行副路由
18、器和地市行副路由器各自的Loopback端口之间的TCP连接失效,Primary Peer关系中断;2 省行主路由器和地市行副路由器之间的Backup peer准备启用,即从DISCONN状态变为WAIT_RD,等待打开读端口2065。然后进入CAP_EXG状态,电路建立之后,进入CONNECT状态;3 Backup peer启用,SNA数据走在省行副路由器和地市行主路由器之间。情况四:主、副链路间主对等体均故障 1 这种情况是以上两种的汇总,Primary Peer均失效;2 Backup peer启用,SNA数据走在省行副路由器和地市行主路由器之间。情况五:主路由器两个以太网端口均发生故障
19、时 1 这种情况时Primary Peer正常,但此时路由器和局域网之间的连接完全丢失;2 此时需要通过手工操作才能完成切换,具体过程如下: 将省行主路由器的loopback端口shutdown,地市行主路由器Backup peer会自动启用; SNA数据走在省行副路由器和地市行主路由器之间。作为peer的IP地址采用路由器的loopback地址,这是为了确保当广域网链路或者以太网链路出现故障时,DLSw+ peer仍然可以保持连接,当然,前提是两个loopback地址之间路由的连通性。为了实现到主机的SNA接入,需要对一级网详细设计方案中省行的局域网接入模式进行修改,主要包括:1. 在交换机
20、上建立一个SNA VLAN;2. 交换机和路由器连接采用Trunk(由于IOS的原因,目前和SNA连接只能采用ISL Trunk),在省行两台主路由器和交换机之间的Trunk中要包含SNA VLAN, 但在地市行交换机之间的Trunk上不要包含SNA VLAN;3. 将主路由器上原来在物理端口上的配置修改为逻辑子端口配置;4. 在省行主路由器上每个以太网物理端口上再建立一个子端口用于SNA接入,该子端口属于SNA VLAN,在该子端口上配置transparent bridge,采用IEEE spanning tree协议, 所有SNA子端口属于同一个bridge group;5. 在地市行每个
21、主路由器的某个以太网物理端口上建立一个子端口用于SNA接入,该子端口属于SNA VLAN,两个主路由器上的SNA子接口分别连接到不同的交换机上,这时为了确保在任一时刻,任何前置机和SNA主机之间都只有一条路径,避免产生回路。当以太网前置机和一个路由器之间的连接出现问题时,需要手动将以太网前置机连接到另一个交换机上。地市行的两台主路由器都可以提供SNA的接入,实现负载平衡。根据二级网测试的情况,个别采用令牌环连接的前置机,通过DLSw+无法正确连接到主机,如果出现这种情况,可以启用主机的令牌环网卡,在省行和地市行的主路由器上配置RSRB进行连接。还需要注意的是,采用DLSw+时,由于DLSw+会
22、自动根据连接的方式修改MAC地址(bit wrap),但是修改后可能导致前置机无法连接到主机,此时需要管理员对MAC地址进行调整。详见中国建设银行二级骨干网络改造实施工艺(示范稿)。4.3.2. BNA对于BNA协议,目前尚没有较好的BNA over IP的解决方案,因此采用BNA协议的分行应根据自己的网络实际情况和数据集中的模式,对网络进行改造,保证数据集中的需要,并为其他应用系统提供良好的网络环境,具体方案报总行审批。5. 路由设计5.1. 路由协议概述5.2. 骨干路由考虑到路由协议的能力和扩展性的要求,二级网骨干部分应选择OSPF或者EIGRP路由协议。这两种路由协议都可以满足二级骨干
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 二级 详细 设计方案
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【a199****6536】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【a199****6536】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。