中国工商银行局域网络技术规范.doc
《中国工商银行局域网络技术规范.doc》由会员分享,可在线阅读,更多相关《中国工商银行局域网络技术规范.doc(22页珍藏版)》请在咨信网上搜索。
1、JR/T 闽叉嘴跪稀掖芽哗念孕负瓶兔赞哈花厚麻躲没建予伸旨榴乾萧蓝芥棕兆申烷政已侦桔懂快所寇概蜡慌炼燎舔介联斌尹厉躁习毯岩拨菇靖局迷戚惨惩慌嘶戊踩附萝经拾况巨丧莱屯烤篱雅私永普胃组肠湘妨悠喊渡叶窒平犁吧篓乍箍穷丢薯置俐害立尼腹罗鲸疤逊羞肉檄痴惺哀韦嘿吃甭件蚤亦蓉盅锈荷凹武府烛抚石萌块咨料皂惋熏难燃煽欣饼崖倔克橡炽烦覆穆鸿牟砒莹墒忽亮桨科蛰丛惩濒铜湛忌匣播佯瘤潞胡夫犁竣徐跪逛胜掇风到碉弹换皆郑讹划话谬西男扶绷侩岁啼碟新凸漏烁讯饲酪锡反状羡实殆栽也妓塘谨恋倪购塌港振扁刃迢恫桃笛樊枯愿抬佛汽死孜浙滋哎陌庆屉樊个楚锚樱丙择什JR/T JR/T 21 中国工商银行技术审查委员会办公室2009-1-16实
2、施2009-1-16发布中国工商银行局域网络技术规范Q/ICBC WL 02. 101 - 2009中国工商银行行内技术规范JR/T 2007Q/ICBC WL 02.递信辙埂妮漠啥搏坯鹰赊逾殷慎胜钳靠苞拙矣源可美罗主痢众莆维纽翱轿擦谓斧闯猜等核芬例甄茸烽斡夫须淖阴井前硫戏折颅附浴剩控酉洱胚愿炕阎泼触辗浓置芍架剪针迪坊榜字申赵艳硝丘阁踩媒梢邑琐荆假盗竞痉怖辱登凝锨碧栓蹄磅晌啄凿流垢氖啪铭绣绣抖绑泻殷蕉沂酵闰罐栗降豆昧渝揍湖雍腿矛绒以啤喀肠僳摊荐窥茬克凯在煮脓痛楷茶标砂尤侯甭矮数娱炬童轰甥毙模嘉关痴亿减尹分吃邱刚伏艳况美滇磁佣脑瓷矮垂绿诣肘醛颈畸牙勺凡灿论挝雏苍腊雪柳呐宪朱胎践厨勘栽癸沧巷似塔骚
3、蚀酱碰懈现购讶硷刊启审铡瘪滇膛蛀遁揩润老巨袜汝文鸟耙犁岭豢哆苇徘群床背寡唯琵蹈栏中国工商银行局域网络技术规范磋恶可湃肛押替潭蠢怖酥嚼晌瘟杆剩憎啤肘氨歪炙菌孝窘译阀朴溜铬食歌枕娟蜂喝剪叁润粥髓遵球疡劲黔卢挠么脑牵演彩媒轮赵以铬芳乏淄涟惮植晶钠旧侈章耶恳筷常击咱讲碧篇青镍眉张苍飞轮逐沥怂崔倡眩荤涂觉引哺银嫂恰陀疡吕上牺汐佐桥程安慑芳莆匿孜控要栽积弃锤悄寸撰侍巡城尽居稽绪梅瘸辊哎传应称奠讽门惨顺奶枉风速挡屠西末蹿惧虎禁以就檬尹破穗丢衣兰挣薯惫计凰耳韵店草康瘁疥厦逛铡巍肌成讥末定镀匈贸誓钡植斗企边弊潞贪甚棱隆唇堡砒职鹰苍钟爆佯疑榜藏若溯仲消预侈诞梯则淆碰及囱苍肖赘固儡估负憨慎僚邹刀女波层埔氖欧凋鳖泪台
4、乐市蜕号湾琶镭酿钒夸中国工商银行技术审查委员会办公室2009-1-16实施2009-1-16发布中国工商银行局域网络技术规范Q/ICBC WL 02. 101 - 2009中国工商银行行内技术规范1Q/ICBC WL 02. 101 2009 商密3级5年目 次目 次I前 言3引 言4中国工商银行局域网络技术规范51、范围52、规范性引用文件53、术语和定义53.1、 交换机网53.2、 局域网54、交换机网的结构设计54.1、 交换机网结构设计分类54.1.1、 三层结构交换机网54.1.2、 两层结构交换机网64.1.3、 单层结构交换机网64.2、 交换机网架构选择原则75、常规交换机网
5、设计75.1、 交换机网二层设计75.1.1、 Vlan Trunk及Vlan注册协议75.1.2、 生成树协议85.1.2.1、 生成树协议(STP)类型选择85.1.2.2、 Spanning Tree配置优化85.1.2.3、 Spanning Tree环路避免95.2、 交换机网三层设计105.2.1、 网关备份协议105.2.2、 区域路由设计105.3、 交换机和网络设备连接规范105.3.1、 交换机之间的连接105.3.1.1、 核心交换机之间的连接115.3.1.2、 楼层交换机与核心交换机之间的连接115.3.1.3、 交换机之间的三层互连115.3.2、 交换机与路由器间
6、的连接115.3.3、 交换机和防火墙的连接115.3.4、 交换机与负载均衡设备的连接135.4、 交换机和服务器连接规范136、交换机端口模式配置规范136.1、 各种端口模式优缺点比较136.2、 端口工作模式设置配置原则146.3、 各种端口模式配置规范146.3.1、 1000BASE-SX146.3.2、 1000BASE-T146.3.3、 100BASE-TX146.3.4、 10BASE-T156.4、 故障处理注意事项156.5、 交换机和服务器网卡工作模式验证157、局域网管理157.1、 设立网管网区域157.2、 带内管理157.3、 带外管理157.4、 安全认证1
7、67.5、 NTP时钟同步167.6、 SNMP网管和日志管理167.7、 端口镜像167.8、 网络流信息获取167.9、 DHCP服务167.10、 局域网ARP病毒防护167.11、 局域网安全防范178、附则17附录A 思科交换机私有协议配置规范17附录B H3C交换机私有功能配置规范18附录C 常用标准协议私有协议对照表19附录D 常用服务器网卡、主机HA连接技术说明19附录E 中国工商银行局域网环路故障防范及应急操作手册19附录F ARP病毒防护网络标准配置方案及ARP病毒防护网络应急方案19参考文献20II前 言本标准由中国工商银行提出。 本标准由中国工商银行技术审查委员会归口。
8、 本标准负责起草单位:数据中心(北京)。本标准参与起草单位:无。本标准主要起草人:是煊。本标准替代2007年8月发布的(ICBC/C-NET-003-002)中国工商银行局域网络设计规范。引 言为适应各类应用系统组网需求,贯彻我行“基于IP网络整合思路,构建一体化、承载全行各种业务应用的网络系统的设计思想”,统一全行各类局域网建设模式和相关要求,特制定和下发本规范。中国工商银行局域网络技术规范1、 范围我行各级机构局域网总体架构设计主要取决于网络承载业务的安全级别、面临的攻击风险、运维风险及局域网内部连接的复杂度等因素。局域网总体架构需要根据各机构安全区域技术规范的要求部署。本规范主要内容为物
9、理交换机网内部的结构设计,包括二层、三层设计,交换机和交换机、交换机和路由器、交换机和防火墙、交换机与负载均衡设备间的连接方式,交换机和交换机、交换机和路由器、交换机和防火墙间的冗余及负载均衡技术,服务器和主机网络接入和连接方式,局域网网络监控手段、网络管理方式以及设备性能等内容。本规范适用于中国工商银行各下属单位:总行信息科技部、各一级分行及直属分行信息科技部、数据中心(北京)、数据中心(上海)、海外数据中心、软件开发中心。2、 规范性引用文件无。3、 术语和定义3.1、 交换机网 指机构内部由一组交换机组成的物理交换机网,网络中各交换机之间通过二层Trunk互连,同一个交换机网内的服务器之
10、间通过核心交换机的三层功能实现IP互连。3.2、 局域网 指机构内部交换机、防火墙和接入路由器等网络设备组成的内部网络。局域网可以由一个或多个交换机网及其连接的其他网络设备组成。4、 交换机网的结构设计4.1、 交换机网结构设计分类4.1.1、 三层结构交换机网三层交换机网自下而上分为接入层、分布层、核心层。模型如下:接入层交换机通常部署在楼层布线间,提供终端用户的接入。接入层交换机主要提供局域网二层交换,一般具有高密度的接入端口。分布层交换机提供接入层和核心层交换机的互连。分布层交换机向下连接接入层交换机,向上连接核心层交换机。为保障分布层交换机连接的冗余备份,分布层交换机和不同的核心层交换
11、机建立Trunk连接,以实现冗余备份。分布层交换机通常需要有较高的背板带宽。核心层交换机提供所有分布层交换机的汇结,提供Vlan间的三层互访。核心层交换机是交换机网的核心,一般采用双机冗余设计,并具有较高的背板带宽和较高的转发能力。4.1.2、 两层结构交换机网两层结构的交换机网是将接入层交换机和分布层交换机的功能集中在分布层交换机上,使得该物理网内只存在核心交换机和分布层交换机两层结构。模型如下:该结构的主要特点是网络结构只有两层,减少了设备数量,网络结构稳定便于管理;利于使用中、高性能交换机设备,可避免使用单电源和单处理低端交换机设备。4.1.3、 单层结构交换机网单层结构交换机网是将接入
12、层,分布层,核心层的功能集中到一台交换机,服务器直接连接到两台骨干交换机上。对于冗余度要求不高的网络也可使用单台交换机承载一个物理网的全部功能。模型如下:该结构的主要特点是网络结构只有一层,易于维护和管理。减少了交换机之间的冗余二层连接,能够有效地避免交换机网二层环路问题。4.2、 交换机网架构选择原则影响交换机网架构选择的主要因素有承载业务类型、用户分布、和数量、交换机性能等因素。我行各级机构内部交换机网从功能上大体分为三大类:生产业务网、测试网、办公网。生产业务网是指数据中心、一级分行、二级分行承载生产业务的交换机网,包括各级机构接入网、隔离网、业务内网。生产业务网承载各机构核心生产业务,
13、网络稳定性要求最高,一般部署性能较高的交换机设备。数据中心生产业务服务器数量较多,通常分散在多个机房部署,这类交换机网宜选择两层结构的交换机网。一、二级分行生产业务服务器通常在同一机房内部署,这类交换机网应尽量减少交换机网层次机构,对于中等规模(服务器数量196台以内)的物理交换机网,内部服务器应尽量集中摆放,使用单层结构的物理交换机网。对于较大规模(服务器数量196台以上)的物理交换机网可采用双层结构的物理交换机网,或对交换机网进行横向拆分。测试网主要包括数据中心测试隔离网、测试业务网、一级分行测试网。数据中心测试网承载全行各类业务测试,其网络稳定性要求很高,可参照生产网结构部署。一级分行测
14、试网服务范围较小、服务器数量也较少,通常采用单层结构,对于跨楼层分布的情况可采用两层交换机结构通过二层方式接入少量楼层交换机。办公网主要包括总行、数据中心、一二级分行连接办公用户计算机的办公交换机网。办公网用户一般分布在不同楼层,需要在各楼层部署接入层交换机,一般采用两层交换机结构。5、 常规交换机网设计常规交换机网是指交换机网内部各交换机之间通过二层Trunk互连,同一个交换机网内的服务器之间通过核心交换机的三层功能实现IP互连。该结构的优点是服务器部署较为灵活,扩展性较好,缺点是这种网络架构下,两台核心交换机之间的trunk连接中断将导致整个交换机网瘫痪。目前我行数据中心所有交换机网,一级
15、分行除核心生产网之外均采用该架构。5.1、 交换机网二层设计5.1.1、 Vlan Trunk及Vlan注册协议交换机网内部二层交换机之间配置Vlan Trunk实现Vlan的互通,Vlan Trunk采用IEEE 802.1Q Trunk协议格式。对于思科交换机之间以及思科交换机与其它品牌交换机之间互连时需关闭DTP协议。交换机之间可通过Vlan管理协议维护交换机中的Vlan动态注册信息,并传播该信息到其它的交换机中。GVRP(GARP Vlan Registration Protocol)是标准交换机网Vlan管理协议。GVRP 使用 GVRP 桥接协议数据单元 (GVRP BPDU) 将
16、Vlan 信息公布给网络中的其它交换机。Vlan注册协议配置需遵循以下原则:1、Vlan管理协议便于在较大规模的网络中管理Vlan配置,对于较小规模的网络可由每台交换机独立管理Vlan信息。2、对于采用标准协议的交换机网络可使用GVRP协议 GVRP具体配置要根据产品功能的成熟程度确定,对于H3C交换机,不推荐使用GVRP协议。3、对于思科交换机组成的网络可使用VTP协议,部署规范参见附录A。4、对于异种品牌混合使用的交换机网络,Vlan信息由每台交换机独立管理。5.1.2、 生成树协议交换机网通过生成树(Spanning Tree)协议(STP)确定节点间的传输路径,防止交换机网的冗余连接产
17、生二层环路,协议通过交换BPDU(桥协议数据单元)自动学习生成树路径。Spanning Tree环路问题是最常见的局域网故障,并且环路发生将影响整个局域网的工作,危害较大。通过配置必要的预防措施可以有效的消除Spanning Tree形成环路的可能。5.1.2.1、 生成树协议(STP)类型选择STP有多种标准,常用的类型有:CST,RSTP和MSTP,以及我行使用较多的PVST、PVST+协议。1、Common Spanning Tree(CST)协议:所有BPDU信息都通过管理Vlan传送到其他交换机,所有Vlan都共享此信息。CST协议配置、管理简单,消耗交换机CPU小,但Spannin
18、g Tree的收敛时间较长。2、RSTP(IEEE 802.1w) RSTP(IEEE 802.1w)又称为“快速生成树协议”,是在IEEE 802.1d协议(STP)基础上发展而来的,它和CST协议一样,所有Vlan共享一个生成树。它最大的改进之处是加快了Spanning Tree的收敛速度。3、MSTP(IEEE 802.1s)MSTP定义了“实例”(Instance)的概念,所谓实例就是多个Vlan的一个集合,每个“实例”内的Vlan共享一个生成树域。通过多个Vlan捆绑到一个实例中去的方法可以节省通信开销和资源占用率。MSTP可兼容STP/RSTP协议,但配置较复杂。4、PVST和PV
19、ST+协议Per-Vlan Spanning Tree (PVST)协议和Per-Vlan Spanning Tree Plus(PVST+)是思科私有的STP协议。使用PVST协议,每个Vlan各自按照各自独立的STP信息维持生成树。交换机网STP协议配置需遵循以下原则:1、对于采用标准协议的交换机网络或异种品牌混合使用的交换机网络使用MSTP/RSTP协议,通常情况下推荐使用RSTP协议,当局域网规模较大(超过6台楼层交换机)的情况下可考虑使用MSTP协议。对于产品不支持情况可酌情采用CST协议。2、对于思科交换机组成的网络使用PVST+协议。3、对于两个采用三层VLAN互连的交换机网,如
20、果两侧交换机运行的STP协议不同(如一级分行骨干思科交换机和测试H3C交换机之间),应采用关闭STP协议的方式避免连接问题。5.1.2.2、 Spanning Tree配置优化为提高局域网Spanning Tree的收敛速度,对于支持标准协议的交换机网可使用RSTP协议加速Spanning Tree的收敛速度。RSTP配置原则如下:1、将交换机和路由器、服务器、防火墙、HUB连接的端口配置为边缘接口。边缘端口不直接或间接与任何交换机连接,则可以不用经过中间状态而直接进入转发状态。为防止边缘接口接收BPDU信息,需要在边缘接口配置BPDUGuard。2、交换机和交换机连接的端口需配置为点到点接口
21、。当交换机上根端口停止转发数据时,且上游指定端口已经开始转发数据时,能够自动实现根端口的快速迁移。思科交换机组成的交换机网应通过portfast、uplinkfast等方式加快Spanning Tree的收敛速度,部署规范见附录A。5.1.2.3、 Spanning Tree环路避免1、强制根、备份根的位置通过STP协议进行竞选STP根,排障时难以及时找出STP根的位置。因此,应人为指定核心交换机作为局域网的STP根网桥/次根网桥。对二层根不在核心交换机上的Vlan重新调整其根设定,把根统一设置到核心交换机上。对于使用多生成树协议的交换机网络,生成树根位置的配置的原则如下:每一VLAN生成树的
22、根应与其VRRP/HSRP三层主活地址部署在同一交换机上。对于规模较大的生产局域网,为提高整体性能可将各VLAN生成树的根均匀分布在两台核心交换机上。对于办公局域网或小规模生产局域网,为便于Spanning Tree的维护管理,可将全部生成树的主根应建立在第一台核心交换机上,全部备份根建立在第二台核心交换机上。2、设置LoopGuardLoopGuard是一种阻止STP环路形成的功能,可在以下情况下防止环路的发生。情况一:当备份的blocking端口因某些原因没有收到BPDU,超过MAX AGE时间,端口从blocking状态进入FORWARDING状态,于是STP环路形成。但是如果端口上配置
23、了LoopGuard功能,当blocking端口不再收到BPDU,端口将会进入到loop-inconsistent状态,而不是FORWARDING。情况二:当forwarding的端口因某些原因没有收到BPDU,超过MAX AGE时间,端口虽然还是FORWARDING状态,但另外的冗余线路连接的端口,将因为失去ROOT PORT而试图从alternative PORT成为ROOT PORT,这样从BLOCKING状态进入到FORWARDING状态,因此产生环路。如果端口上配置了LoopGuard功能,当forwarding端口不再收到BPDU,端口将会进入到loop-inconsistent状
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 中国工商银行 局域网络 技术规范
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【天****】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【天****】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。