计算机网络改造专项方案设计.doc
《计算机网络改造专项方案设计.doc》由会员分享,可在线阅读,更多相关《计算机网络改造专项方案设计.doc(14页珍藏版)》请在咨信网上搜索。
**** 网络建设方案 **科技有限公司 4月 目录 1 **** 1 网络建设方案 1 第1章概述 1 1.1项目背景 1 1.2需求分析: 1 1.3设计原则: 2 第2章网路方案设计 2 2.1总体网络架构 3 2.2总体建设内容 4 第3章方案阐明 5 3.1优化网络架构 5 3.2网络安全建设 6 3.3应用系统接入安全 9 第4章选型参照 13 第1章概述 1.1项目背景 ****有限责任公司(简称中原乙烯)是由中华人民共和国石油化工集团公司与河南省人民政府合资建设、**股份公司控股大型石化公司。 当前公司重要业务系统有OA系统以及ERP系统。随着公司持续稳定发展,越来越依赖于信息化系统建设。优化网络系统构造,集中化管理,稳定网络,是集团业务开展基本;网络系统安全,应用系统安全,广域网数据传播安全,是集团业务正常开展保障;高效信息网络系统,可以整体提高集团办公效率。 1.2需求分析: 随着业务不断发展,IT运用与业务结合不断进一步,集团当前网络状况已经不能较好满足业务发展需要,有如下问题需要解决: 1. 链路出口问题: 当前单位没有独立网路出口,与其她单位共享网络出口,寻常出口不由单位进行管理。一旦连接出口网络线路故障,影响整个寻常办公;同步存在寻常管理不变,例如针对服务器外联互联网需要开端口映射,需要其她单位协调;单位寻常出口流量带宽遭受限制,影响互联网接入速度等等问题。 2. 外出人员接入,数据安全性及无法保障 众多余差在外领导和员工需要实现随时随处接入到总部OA服务器以及ERP服务器访问应用,实现移动办公。在公司信息平台上应用数据当前都是未经加密等安全解决,跑在互联网这个不安全而又开放网络上。一旦数据遭到篡改或窃取,带来损失将无法预计。 3. 内网安全问题: 随着网络技术发展、移动互联普及、新兴应用不断涌现,在寻常管理使用发现某些不稳定和不安全因素。如针对OA网站存在SQL注入、网页篡改、网页挂马等安全事件;网络设备、服务器、主机漏洞袭击等。尚有内网顾客更新防毒软件、漏洞不及时、软口令等给网络带来很大隐患。 1.3设计原则: 按照公司业务对网络系统需求,公司信息化部门对网络建设总体规划,依托既有网络架构,建设稳定、安全、可靠集团信息化网络平台,推动集团业务系统全面应用,提高公司业务效率,全力打造高质量公司网络系统。 因而,本期网络建设通过如下三方面内容建设,将集团网络系统建成安全、高效网络系统。 1. 优化网络架构:对既有网络进行优化,优化基本网络平台,提高网络稳定性和可管理性。 2. 建设网络系统安全:遵循有关原则,对既有网络系统进行全面改造,建成安全网络系统。 3. 加固应用系统接入安全:按照集团应用系统保密级别,业务中重要性等原则,实现精细化应用系统安全管理。 第2章网路方案设计 2.1总体网络架构 整体网络解决方案总体设计以优化网络架构,建设网络系统安全,加固应用系统安全为原则,以及考虑到技术先进性、成熟性,并采用模块化设计办法,组网图如下所示: 本次方案建议采用 负载均衡设备、下一代防火墙设备、SSL VPN各一台,分别布置在如下位置: 链路负载均衡:布置在互联网出口,单位重新申请多条互联网链路,提高链路稳定性同步,提高带宽运用率,避免单条链路故障。 安全防护:布置**内网防火墙1台于外网互联网后段,针对顾客内网终端及应用服务器提供安全防护功能。 移动人员接入:针对领导及内部员工出差出差办公,采用SSL VPN进行移动接入。 2.2总体建设内容 集团本期网络建设总体内容,重要涉及如下4个方面: 1. 优化网络架构: Ø 总部向运营商申请多条互联网链路,出口布置链路负载均衡设备,保障链路稳定性,提高链路运用率 2. 建设网络安全系统: Ø 内部布置防火墙系统,隔离内网网络,保障内网安全 3. 加固应用系统接入安全: 针对领导及员工需要出差需要访问内部OA及ERP系统,通过sslvpn接入,进行应用系统访问权限授权和可信访问,防止越权访问。 第3章方案阐明 3.1优化网络架构 既有链路出口与其她单位共享,单位申请多条链路之后,出口采用**负载均衡设备。重要体现如下优势: 出/入站链路负载均衡:**AD出站负载均衡技术可觉得内部终端上网选取最佳途径,均衡分派上网流量。同步,针对外部顾客访问单位门户网站或者内部员工在外部访问内部oa系统,AD入站负载均衡技术可以自动为顾客选取最优链路进行访问,从而保障外来顾客访问体验迅速、稳定。 链路带宽资源合理运用,解决拥塞问题:**AD还具备链路繁忙控制技术,可觉得特定链路设定相应阀值,再结合**AD全面负载均衡算法,使得当某条链路达到阀值之后,顾客访问祈求将会通过事先设定负载算法分派到其他链路之上。此外,**AD设备DNS透明代理技术能同步对多条链路同步发起DNS祈求探测,然后依照实现设定负载方略,为顾客返回相应DNS祈求成果,避免带宽资源浮现闲置状况,实现对链路带宽资源合理运用,轻松解决拥塞问题。 健全链路健康检查:**健全链路健康检查机制可以保障校园网出口持续性。当流量流经AD设备时,AD会通过预先设定好方略判断每条链路健康状况(链路健康检查),并决定将流量负载均衡到哪条链路,然后数据包源地址转换成相应ISP网段公网地址,再将该数据包发出。响应数据包返回到** AD时,**AD将目地址进行转换之后将数据包发给内部顾客或服务器。 3.2网络安全建设 在互联网出口区域布置**下一代防火墙,对互联网出口流量进行流量过滤,提供L2-L7安全防护。 通过**下一代防火墙设备可以阻挡大量初级袭击并实现访问控制、入侵防御、恶意代码过滤和web安全防护。重要体当前如下几方面: l 网络边界应用层访问控制防护 内部系统有OA系统以及ERP系统安全规定比较高,因而,建议采用下一代防火墙设备将内网区域与互联网逻辑隔离,加强访问控制同步还可以对业务服务器进行NAT地址转换,隐藏其IP地址,避免被袭击。通过布置NGAF产品在数据中心区域安全边界,提供了更加先进访问控制规则,除了老式五元组设立,NGAF还设计了基于顾客、应用、内容安全控制方略,实现了更加全面先进八元组访问控制。NGAF还提供了更精细应用层安全控制,辨认内外网近种应用,并支持涉及AD域、Radius等8种顾客身份辨认方式,全面保证数据中心区域区域权限控制。 l 网络边界入侵防御和web防护 在边界防护保障中,网络出口布置防火墙重要工作在网络层和传播层,防范大某些基本网络袭击,而对于整个互联网中袭击分布,70%以上都来自应用层,这些袭击都是防火墙所无法防御。 当前OA业务系统业务系统是B/S架构业务,存在比较大web安全风险,**下一代防火墙NGAF有效结合了web袭击静态规则及基于黑客袭击过程动态防御机制,实现双向内容检测,提供OWASP定义十大安全威胁袭击防护能力,有效防止常用web袭击。(如,SQL注入、XSS跨站脚本、CSRF跨站祈求伪造)从而保护网站免受网站篡改、网页挂马、隐私侵犯、身份窃取、经济损失、名誉损失等问题。 l 系统/应用漏洞袭击防护 针对于内部业务系统服务器存在操作系统底层系统漏洞及业务系统安全漏洞,**下一代防火墙NGAF提供了实时漏洞发现功能,可以对通过设备流量进行实时漏洞风险分析,且不会给网络产生额外流量。实时漏洞检测功能可以发现底层软件漏洞、业务发布软件漏洞、Web应用风险漏洞、插件漏洞、Web不安全配备、弱口令等各种安全缺陷。对于检测到漏洞信息,NGAF还能提供详细漏洞阐明,如漏洞类型,数量,描述,危害阐明等信息。 图7 图8 **还创新性将实时漏洞检测和入侵袭击行为进行结合,从海量袭击日记中迅速辨认出真正对网站业务应用有危害“有效袭击”,从而大大减少安全运维工作,让IT人员将更多精力放在有效威胁防护上面。 **下一代防火墙NGAF提供基于操作系统和应用程序漏洞袭击防护,防止袭击者运用操作系统(如windows sever/、linux、unix)及发布软件漏洞(如,IIS、Apache等)对网站进行系统提权、系统破坏、信息窃取等袭击。 3.3应用系统接入安全 3.3.1更安全SSL VPN 在应用系统安全加固方面,采用登录SSL VPN身份验证、权限划分、登录应用身份验证主线进行保障。SSL VPN接入认证方式可采用顾客名密码、USB KEY、短信认证、动态令牌、CA认证、LDAP认证、RADIUS认证等两种或各种认证组合,多重组合软硬结合保证接入身份拟定性。在顾客接入SSL VPN后进行应用访问权限划分对于享有访问权限应用系统采用主从账号绑定SSL VPN登录账号和应用系统账号。顾客只可采用指定账号访问应用系统。 由于登录SSL VPN身份已通过多重认证确认,而后又进行指定应用账号访问,即可保障登录应用系统人员身份。 3.3.2更迅速SSL VPN 3.3.2.1多线路智能选路 对于移动办公人员,SSL VPN访问速度直接影响到办公效率。导致速度访问低下往往有如下几种状况:跨运营商访问、高丢包高延时恶劣网络质量,要全面提高速度,就需要解决以上几种速度瓶颈问题。 为了避免线路单点故障,组织网络出口普通采用多运营商线路来保证线路级别稳定。国内有线网络格局为“北联通、南电信”,使用SSL VPN接入到总部顾客往往办公地点不固定,使用线路有网通有电信。但使用电信顾客并不一定由总部电信线路接入,一旦为跨运营商接入,将面临高丢包率现象,导致数据频繁重传将导致传播速度低下。 为理解决跨运营商访问问题,SANGFOR SSL VPN提出了一种基于Web自动选路办法对顾客接入进行最优化选路,从线路级别保证接入速度最快。当顾客在进行SSL VPN接入时,将自动对总部各条线路进行实时速度探测,并选取最快线路进行接入。 有别于老式SSL VPN解决多线路接入时采用IP地址库鉴定办法,SANGFOR SSL VPN多线路智能选路技术更为智能和人性化。老式IP地址库通过鉴定顾客端所采用IP属于网通还是电信IP地址段,并固定限定电信必要从总部电信线路接入,联通必要从联通接入。但使用多线路状况往往会遇到多条线路上带宽、占用率不均现象。若是电信线路跑得较满,若电信顾客从电信接入速度反而比从网通接入速度更慢,这样固化选路方式反而减少了顾客访问速度。 SANGFOR SSL VPN多线路智能选路支持设备与多线路直连、通过前置设备(如防火墙等)直连两种方式下多线路技术。可为线路设立高、中、低三种优先级设立,当顾客登录SSL VPN页面发起连接祈求时,SSL VPN设备将会依照线路优先级及时延进行综合优选,从而实现速度与链路权值负载均衡效果。 SANGFOR SSL VPN支持多线路下上网数据选路方略,可配备线路优先选取SSL VPN设立优先级较低线路,从而实现上网流量与VPN流量在分流、智能迅速接入、多线路主备下布置。 3.3.2.2 HTP迅速传播合同 无论是边远地区网络线路质量低下,还是移动无线访问,其速度低下都可反映为网络高丢包、高延时现象。时延越大直接拖慢了整个传播速度,而丢包现象严重将进一步拖滞传播速度。到丢包达到一定限度,甚至双方主线无法建立连接,更不用说进行数据传播了。 网络高丢包高延时对TCP合同传播影响尤为重。如图中所示,老式TCP合同拥塞控制机制为“慢上升、快下降”。网络环境好时候,传播滑动窗口大小缓慢增长,但窗口最大仅为64K。但在传播过程中,一旦浮现丢包现象,窗口大小将及时减小到原有窗口普通。同步丢包后将重新传播窗口内所丢数据包后所有数据。可见,老式TCP传播速度增长慢、拥塞控制机制应变差、重传机制效率低下,面对高丢包、高延时网络速度非常不抱负。 针对老式TCP“慢上升、快下降”低效传播机制,SANGFOR SSL VPN提出了HTP迅速传播合同技术。HTP合同(HighSpeed Transmission Protocol)是基于UDP可靠传播合同,通过扩充传播窗口、改进拥塞控制算法、选取性迅速重传等技术提高TCP传播效率。如下图所示,刚好与老式TCP“慢上升、快下降”相对,HTP迅速传播合同对于数据传播为“快上升、慢下降”。当网络吞吐容许状况下以最短时间将传播速度提高到吞吐量所容许最高;当遇到高丢包、高延时等现象,则通过优化拥塞控制机制最大适应网络所容许最高传播速度,保证传播质量。通过HTP迅速传播合同,可明显提高在高丢包、高延时状况下网络传播速度。- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 计算机网络 改造 专项 方案设计
咨信网温馨提示:
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【快乐****生活】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【快乐****生活】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【快乐****生活】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【快乐****生活】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。
关于本文