中學校園組網設計與實現畢業論文_第1頁
中學校園組網設計與實現畢業論文_第2頁
中學校園組網設計與實現畢業論文_第3頁
中學校園組網設計與實現畢業論文_第4頁
中學校園組網設計與實現畢業論文_第5頁
已閱讀5頁,還剩30頁未讀 繼續免費閱讀

下載本文檔

版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領

文檔簡介

1、 本科畢業設計論文中學校園組網設計與實現摘 要隨著信息技術的不斷發展,網絡已經成為人們工作、學習、生活不可或缺的一部分。對于中學來說,也需要建設自己的校園網絡來滿足學校日常教學、管理、娛樂的需求,為師生提供多姿多彩的校園文化生活。本文以一中為校園網建設為背景,從相關組網技術入手,在對校園網總體進行相關的需求分析之后,在分層設計和模塊化設計的指導思想下給出了校園網的整體拓撲和整體方案。然后根據實際情況為校園網工程選擇了相應的核心層、匯聚層、接入層和安全設備。并對建筑物間、建筑物垂直系統和水平系統的綜合布線作出相應的說明。 為了應對網絡攻擊和滿足遠程訪問,本文給出了相應的安全方案和VPN接入方案。

2、最終建成千兆骨干,百兆到桌面的高性能、高安全性的網絡。網絡出口采用電信、網通雙出口設計。最后,本位給出了用仿真工具GNS3、VMware等工具模擬出的工程。關鍵詞:中學、校園網、綜合布線、網絡安全、虛擬專用網ABSTRACTWith the continuous development of information technology , the network has become the way people work , learn , integral part of life . For high schools , they also need to build their ow

3、n campus network to meet the daily school teaching, management and entertainment needs for teachers and students to provide colorful cultural life on campus .In this paper, one of the places the city as the background for the campus network construction , starting from the relevant networking techno

4、logy , after the overall campus network related needs analysis , in the hierarchical design and modular design gives the guiding ideology of the campus network overall topology and the overall program . Then according to the actual situation of the campus network engineering corresponding core layer

5、, convergence layer and access layer, and safety equipment. And between buildings, building cabling system and the vertical level of the system to make the appropriate instructions . In response to cyber attacks and meet the remote access , this paper presents the corresponding security programs and

6、 VPN access solution . Final completion gigabit backbone to the desktop Fast performance, high-security networks. Network exit using Telecom, China Netcom double outlet design .Finally , given the standard simulation tool used GNS3, VMware and other tools to simulate the project.Keywords : school, c

7、ampus network , cabling , network security , virtual private networks第一章 緒論11.1 研究背景11.2 校園網的發展現狀11.3 論文的體系結構1第二章 校園網組網技術32.1 交換技術32.1.1 VLAN(Virtual Local Area Network)32.1.2 Trunk簡介32.1.3 VTP(Virtual Trunk Protocol)32.1.4 STP協議42.1.5 HSRP(Hot Standby Router Protocol)技術42.2 三層路由技術52.2.1 靜態路由52.2.2

8、動態路由選擇協議 OSPF52.3 網絡安全技術52.3.1 VPN(Virtual Private Network)技術52.3.2 防火墻技術62.3.3 DMZ(Demilitarized Zone)62.3.4 IDS和IPS技術62.4 QOS技術72.4.1 QOS簡介72.4.2 QOS的三種模式7第三章 校園網需求分析83.1 項目概述83.2 需求分析83.2.1 傳輸介質類型選擇83.2.2 信息點分布83.2.3 功能需求83.2.4 維護需求9第四章 校園網的總體設計104.1 分模塊的設計104.2分層的設計104.3 核心層設計104.4 匯聚層設計104.5 接入

9、層設計114.6 IP地址與VLAN規劃114.6.1 IP地址規劃114.6.2 VLAN的規劃114.7 用戶上網方案114.8 VPN方案114.9 QOS方案124.9.1 QOS應用背景124.9.2 QOS設計概述12第五章 設備選型135.1 WS-C6506系列高端多業務路由交換機135.2 WS-C3750V2-24TS匯聚層交換機135.3 WS-C2960G-8TC-L接入層交換機135.4 Cisco ASA 5520防火墻145.5 Cisco 3800C系列路由器14第六章 綜合布線156.1 工作區子系統布線156.2 水平子系統布線156.3 管理間子系統布線1

10、66.4 垂直干線子系統布線166.5 設備間子系統布線166.6 建筑群子系統布線16第七章 模擬工程實現177.1 網絡拓撲圖與說明177.2 預期實驗現象與現象說明177.3 核心層配置說明與具體配置177.4 匯聚層交換機配置與說明187.4.1 以太網綁定配置187.4.2 TRUNK配置197.4.3 PVST+配置197.4.4 VTP配置197.4.5 HSRP配置197.4.6 EthernetChannel配置207.5 接入層交換機配置與說明207.6 DHCP中繼與默認網關配置207.6.1 計算機上的配置,以C1為例。207.6.2 匯聚層交換機上配置217.6.3

11、DHCP服務器配置217.7 防火墻配置217.8 出口路由器配置217.9 Internet路由器配置217.10 酒店路由器配置217.11 PC機設置22第八章 結束語2332 / 35第一章 緒論1.1 研究背景隨著當今社會的不斷信息化,計算機網絡特別是Internet已經在社會的各行各業被普與,可以說網絡已經成為了人們工作、學習、生活中不可或缺的一部分。計算機網絡技術連同數據庫技術以與其他應用技術一起,改變著整個世界。在以知識傳授和人才培養為主要目的的學校也迫切的需要使用計算機網絡讓學校的教學、科研、管理更加信息化、現代化。在利用網絡設備和組網技術構建的校園網的基礎上,學校能夠實現學

12、校各個部門的信息化管理。全體師生也能夠利用這個信息化平臺進行更加有效便捷的交流,更加方便的投入到日常的教學學習中來。因特網Internets是指當前全球最大的、開放的、由眾多網絡相互連接而形成的特定計算機網絡,它采用TCP/IP協議族作為通信的規則,且其前身是美國的ARPANET(計算機網絡,)。因特網從不同程度上促進了社會各個行業的發展,教育是其中之一。Internet上有無比豐富的教育資源。校園網是一個局域網,把校園網接入到Internet后使得校園網成為了因特網的一小部分,從而可以利用因特網上數量巨大的教育資源。學校不應該是閉門造車的一個點的,而應該是一個能與其他學校、機構進行有效通信的

13、Internet中的一部分。這樣的學校才能進行更加有效的教學、科研、管理和決策。1.2 校園網的發展現狀隨著我國在1994年開始建設CERNET(China Education and Research Network,中國教育科研網),校園網的研究工作被正式啟動。國高校紛紛開始建設自己的校園網,并在校園網的基礎上構建出用于日常管理教學的信息系統。據統計,目前國高校中已經建設校園網的已經超過90%,剩下的高校部分校園網正在建設。可見,校園網已經成為絕大多數學校所必須基礎設施之一。隨著教育信息化的的發展,校園網應用涌現出種類繁多的形式。非傳統的教學方式開始走進學校教育,如網絡課程、遠程教學、視頻

14、點播等。而隨著網絡應用的不斷豐富,特別是P2P軟件的使用對校園網的性能特別是帶寬提出了更高的要求。國不少高校已經建設了千兆主干網,百兆到桌面的校園網,相比之下,中學對校園網的性能要求沒有高校那么高,但是為了保證網絡在未來較長的時間仍能滿足需求應該建設處高標準的中學校園網。不少中學也已經建設了自己的網絡辦公系統、教務系統等眾多的網絡應用系統。1.3 論文的體系結構本論文共分為8章。第一章是緒論,主要介紹了課題背景。第二章是校園網組網技術,主要介紹了組網過程中要使用的二層、三層、安全以與QoS技術。第三章是校園網的需求分析,主要分析了校園網中的網絡信息節點、功能需求、維護需求。第四章是校園網的總體

15、設計使用模塊設計和分層設計的方法設計出校園網的整體拓撲,合理劃分了IP地址和VLAN,并給出了用戶上網方案和QoS方案。第五章是設備選型,介紹了本次組網中選擇的各種設備的型號,并給出了選擇它們的原因。第六章是綜合布線,給出了建筑群綜合系統的要求和標準。第七章是模擬工程實現,通過使用模擬工具給出了盡可能貼近實際的模擬工程。第八章是結束語,對論文所完成的容進行了總結。第二章 校園網組網技術2.1 交換技術2.1.1 VLAN(Virtual Local Area Network) 傳統交換機能夠隔離沖突域,但是卻不能隔離廣播域。這時連接在同一臺交換機上的終端都在同一個廣播域之中,如果其中一個計算機

16、發送廣播包那么在同這一個廣播域之中的其他計算機都會收到這個廣播包。如果廣播域中的計算機數量眾多,那么大量的廣播包會占用大量的帶寬,同時大量的廣播包也加重了CPU的負擔。而VLAN技術的出現解決了這個問題。VLAN可以隔離廣播域,同一個VLAN的計算機在同一個廣播域之中,不同VLAN的計算機要想通信必須經過三層設備。使用VLAN有很多好處。第一,使用VLAN之后一個廣播域之中的計算機數量將大大降低,一般,一個VLAN包含一個獨立的子網。第二,使用VLAN提高了網絡的安全程度。如果一臺主機感染了病毒那么廣播域的其它主機就很容易受到感染。另外,VLAN把含有重要數據的部門和其他部門隔離開來,增加了信

17、息的安全性。第三,使用VLAN使得網絡的管理更加方便,管理員在不改變網絡物理拓撲的情況下能夠很容易的改變VLAN的設置。例如,一個員工原先屬于公司的技術部,現在他被調派到了市場部,那么他的辦公地點不許改變,只需通過交換機上的幾條配置命令就能把他的計算機從技術部的VLAN劃分到市場部的VLAN。2.1.2 Trunk簡介在不增加交換機之前的連接線的前提下,通常連接在同一臺交換機上的同一VLAN可以相互通信,但是連接在不同交換機上的同一VLAN卻不能通信,這在實際網絡中明顯是不可取的。所以有必要實用Trunk技術。“Trunk”一詞在英文中意為“干道”。可以這樣來理解“Trunk”:就像條馬路原先

18、只允許一種交通工具通過,如果想使用其他交通工具必須修建另外一條馬路,現在使用一種技術使得這條馬路允許不同交通工具都能通過。這種技術在網絡工程中就是“Trunk”技術。Trunk技術在實現上使用的是“打標簽”的方法。來自不同VLAN的數據在進入TRUNK鏈路前會被打上“標簽”,然后在TRUNK鏈路中傳輸,傳輸到TRUNK鏈路的另一端時標簽會被去掉,然后被轉發到不同的VLAN之中去。有兩種主流的幀標記技術:ISL和802.1q(IEEE),其中ISL是思科私有,802.1q是國際標準,一般802.1q使用的比較多。在本案例中我們使用的也是80.21q。在配置TRUNK鏈路的時候還要注意Native

19、 VLAN的問題,在網絡管理和排錯的時候Native VLAN都是檢查和注意的重點。2.1.3 VTP(Virtual Trunk Protocol)在一個校園網里面會有大量的二層和三層交換機,而在這些交換機上管理員會配置大量的VLAN,配置這些VLAN要花費大量時間,而且要做大量的重復性工作,這對每一個網絡工程師來說都是十分枯燥的。而VTP的出現就解決了這一問題。在一個網絡中,管理員只需要把其中一臺或者幾臺交換機設置為VTP Server其他交換機設置為VTP Client那么在VTP Server交換機上建立、刪除、修改VLAN后,VTP Server上的VLAN會通過VTP協議和VTP

20、Server同步,這樣就大大簡化了VLAN配置的工作量。需要注意的是,VTP是思科私有的協議,只能在思科交換機之間運行。由于本案例中采用的都是思科交換機所以VTP將發揮它的作用。2.1.4 STP協議如果不做冗余設計,那么在網絡中如果個別網絡設備或者鏈路出現故障,那么一大部分甚至整個網絡就有可能癱瘓。為了避免這種情況的發生,我們往往會在某些網絡設備之間添加多條鏈路或者添加一些備用網絡設備。但是這樣做在增加網絡的穩定性的同時也為網絡帶來了環路。環路會導致三個問題:廣播風暴、交換機的CAM表不穩定、同一個幀的多次復制。這時我們就引入了STP(Spanning Tree Protocol生成樹協議)

21、。在數據結構中我們知道,“樹”是沒有環路的拓撲結構。人們正是利用了“樹”的這個特性開發出了STP協議,來避免環路的產生。STP的基本思路是通過阻斷交換機的某些接口來使一個圖變成一個“樹”。早期人們開發出的802.1d這一STP協議。這一協議雖然能避免網絡的環路但是收斂時間(交換機從檢測到網絡拓撲發生變化開始到所有交換機重新生成一棵“樹”的時間)通常需要30-50秒。這明顯不能滿足現代網絡的需要。因此人們做了一些改進措施如:Portfast、Uplinkfast、Backbonefast技術。這些措施可以使收斂時間減少一些,但是仍不能滿足人們的需求。因此,又開發出了一些新的STP協議如:PVST

22、+(思科私有)、RSTP(IEEE 802.1w)、MSTP。在實際應用中上述技術一般兩個或多個同時使用,這樣網絡的收斂時間大大的減少了。例如使用RSTP的網絡收斂時間甚至能達到幾百毫秒。2.1.5 HSRP(Hot Standby Router Protocol)技術HSRP屬于思科私有,是一種網關冗余技術,和它類似的另外一種協議是VRRP協議(國際標準)。在本案例中我們使用的是HSRP協議,在這里作重點介紹。在理解HSRP協議的時候我們可以把它同其他的冗余技術作比較。在增加網絡設備或者增加網絡設備間鏈路時我們是為了增加網絡設備(路由器和交換機)之間的冗余,主要使網絡設備之間的通信更穩定;而

23、HSRP的設計是為了增加計算機和網關之間的冗余,主要使計算機和網絡設備之間的通信更穩定。在實際工程中,我們可以把幾個網關放到一個熱備份組之中(可以創建不同的組),在這個組中,只有一個網關是處于Active(活動)狀態的。如果處于Active狀態的路由器出現了故障,那么HSRP會在剩下的備份路由器中選舉出一個路由器置為Active狀態。配置HSRP時會為所有的網關地址配置一個虛擬IP地址,這時只需把計算機的網關設置為這個虛擬IP地址就可以了。在本案例之中,配置HSRP是基于VLAN的。在每個匯聚層交換機為每個VLAN創建一個SVI(Switch Virtual Interface),然后把一樣V

24、LAN的SVI接口放到同一熱備份組,為這個熱備份組創建一個虛擬IP地址,把同一VLAN的所有計算機的網關設置為這個虛擬IP地址。2.2 三層路由技術2.2.1 靜態路由路由選擇表獲取信息的方式有兩種,以靜態路由表項的方式手工輸入信息,或者通過幾種自動信息發現和共享系統(動態路由選擇系統)之一自動地獲取信息。(TCP/IP路由技術)通俗的說,靜態路由就是人工告訴路由器每條路應該怎么走,而動態路由則是讓路由器自己學習每條路應該怎么走。從上面的敘述中我們不難發現配置靜態路由要比配置動態路由要花費更多的時間。因為通常較大規模的網絡中的路由器都有成百上千條路由,靜態路由要求我們手工的把數量巨大的路由條目

25、一條一條的配置到路由表中。另外只要網絡拓撲發生變化,管理員就得重新更改靜態路由的配置,這在管理上又是一個巨大的難題。而動態路由就沒有這些問題,只需較少的配置,較少的維護。既然這樣我們為什么還要使用靜態路由呢?這是因為靜態路由在某些需要精確控制路由選擇的場合能發揮巨大作用,而動態路由此時就顯得力不從心了。所以到底是選擇靜態路由還是選擇動態路由要根據具體情況具體具體分析,不能一概而論。另外,靜態路由中的默認路由在局域網出口路由器連接Internet時非常有用。舉一個簡單的例子,網絡的拓撲、接口設置、接口IP地址如下圖所示。我們可以這樣告訴路由器/24網段怎么走:R1(config)

26、#ip route 55.0 /ip route 要配置的網段地址子網掩碼(24位)下一跳地址2.2.2 動態路由選擇協議 OSPF同RIP協議一樣,OSPF也屬于部網關協議(IGP)。但是,與RIP不同的是,是另外一種全新類型的協議鏈路狀態協議(屬于距離矢量協議)。距離向量的意思是,R I P發送的報文包含一個距離向量(跳數) 。每個路由器都根據它所接收到鄰站的這些距離向量來更新自己的路由表。在一個鏈路狀態協議中,路由器并不與其鄰站交換距離信息。它采用的是每個路由器主動地測試與其鄰站相連鏈路的狀態,將這些信息發送給它的其他鄰站,而鄰

27、站將這些信息在自治系統中傳播出去。每個路由器接收這些鏈路狀態信息,并建立起完整的路由表。(詳解)。運行協議的路由器就好像一個人,他知道某地應該怎么走,但是他都是從別人口中“打聽”得到的,每個人都是從其他人那里“打聽”,如果其中某個環節出錯,就會產生錯誤。而則不同,運行的路由器就好像一個擁有整個區域地圖的人,他對整個區域有一個完整的了解。如果想去另外一個地方,那么他查看地圖就可以了,不易出錯。另外,還有許多其他優點。這些優點使得比更先進,更適合現代的大中型網絡。2.3 網絡安全技術2.3.1 VPN(Virtual Private Network)技術使用Internet會面臨很多風險,數據包在

28、通過Internet到達目的地時有可能別人閱讀、修改,這明顯是不應該被允許的。VPN技術是一種可以保證數據安全通過Internet的技術。VPN使用多種安全技術,為分支機構、遠程和移動辦公提供安全安全通信與資源共享。從接入方式看,VPN有專線和撥號兩種。從實現類型看,VPN有二層VPN和三層VPN兩種。從拓撲類型看,VPN有站點到站點(Site to Site)VPN和遠程訪問VPN兩種。VPN有許多優點,第一,VPN節省開支;第二VPN很安全;第三,VPN擁有較好的可擴展性;第四,VPN兼容寬帶技術。在本案例中,由于一中沒有分支機構(分校)所以不需要配置站點VPN,只需要配置遠程訪問VPN,

29、以方便在家庭和出差的師生訪問學校資源。2.3.2 防火墻技術現代網絡面臨著大量的安全威脅。從具體形式看,病毒、蠕蟲、特洛伊木馬是最常見的三種類型;從攻擊類型看,偵查攻擊、接入攻擊、拒絕服務攻擊是三個主要類別。各種各樣的網絡攻擊已經給人們的生活生產造成了巨大的損失。防火墻的出現從一定程度上緩解了上述威脅。總的來說,防火墻可有以下幾個功能。避免不受信任的用戶訪問敏感數據。凈化協議流量、隱藏協議漏洞。防止病毒和惡意文件接觸服務器和終端。 另外還可以再防火墻上配置VPN,使網絡安全策略變得更簡易。2.3.3 DMZ(Demilitarized Zone)非軍事區來源于軍事學,指的是交戰雙方之間的緩沖帶

30、。在計算機網絡中,我們也可以把DMZ區域看做緩沖地帶,只不過交戰的雙方分別變成了網絡攻擊者和網。為了使網更安全,有時會把一些必須公開的服務器放在DMZ區域。2.3.4 IDS和IPS技術防火墻可以在一定程度上抵御來自網絡外部的攻擊,但是如果威脅來自部,那么防火墻就顯得有些無能為力了。更可怕的是,來自網絡部的攻擊可能會比來自外部的攻擊造成更大的破壞,因為攻擊者更加了解網絡的構成,可以直接訪問網絡和數據。可以這樣理解,防火墻就好比一棟大樓的保安,IDS就好比這棟大樓里的監視系統。入侵檢測系統被動的檢測網絡上的流量。IDS設備通過復制數據流來分析和檢測數據,并不轉發數據。IDS的有點事不會影響數據包

31、的轉發,缺點是不能與時的阻止惡意流量對于網絡的攻擊。IDS通常與其他網絡設備一起對攻擊做出反應。IPS是在IDS技術之上建立的。與IDS不同,IPS設備工作在在線模式,所有進入和送出流量都要經過它來處理。數據包如果沒有沒有被IPS分析是不允許進入信任區域的。這樣做的好處就是,IPS可以實現按需檢測和立即解決問題。另一方面,IPS可能導致許多錯誤、失誤和溢出的流量,影響網絡的性能。IPS和IDS各有優缺點,具體工程時一起選擇兩種技術,讓它們相互補充。2.4 QOS技術2.4.1 QOS簡介QOS用來度量網絡傳輸質量和服務可用性。進一步的講,QOS是網絡為某特定數據流提供優質服務的能力。QOS通過

32、以下幾種手段來提供優質的網絡服務:提供專用帶寬降低丟包率避免網絡擁塞整形(Shapping)網絡流量設置數據優先級2.4.2 QOS的三種模式盡力而為服務模式,集成服務模式,區分服務模式。三種模式中,盡力而為模式是IP網絡的初始模式,集成服務模式與本案例無關,區分服務模式區別的對待不同的數據流量,把他們分成不同的類別,不同類別的數據流量進行不同類別的處理。在這里我們重點介紹區分服務模式。區分服務模式的基礎是在RFC2474和RFC2475中奠定的。區分服務模式由以下幾個基本部分構成:在網絡邊界設置IP報文頭中的某些位,也就是標記數據。用來為以下的處理做準備。網絡的節點根據這些位的設置情況決定如

33、何轉發數據包。被標記的數據在網絡邊界被調整為與服務或規則要求的一致。從區分服務模式的構成也能看出它的工作原理,即根據管理策略設置每個服務的要求和規則,網絡節點根據標記位選擇數據包,結合緩沖區管理和數據包調度機制區別處理不同的數據包。第三章 校園網需求分析3.1 項目概述一中是省重點高中,學校現占地300畝,每個學生人均40平方米,共有行政樓一棟、教學樓兩棟、圖書館一個、科學館一個、體藝館一個、公寓樓兩棟、餐廳樓一棟,操場一個。學校的建筑平面圖如下圖所示。建筑物平面圖為了跟上信息化時代校園網建設的潮流,進行自動化辦公以與網絡化教學,一中決定建設自己的校園網。3.2 需求分析要進行組網設計首先必須

34、進行需求分析。本方案從傳輸線類型選擇、信息點分布、功能需求、維護需求等幾個方面進行分析。3.2.1 傳輸介質類型選擇一中建筑物平面圖如上圖所示。在本案例中,電教館計算中心被設計為整個校園網的中心。因為網絡中心到其他建筑之間的距離都在500m以,所以我們采用多模光纖連接網絡中心和其他網絡節點。建筑物部采用超五類非屏蔽雙絞線作為傳輸線。3.2.2 信息點分布3.2.3 功能需求(1) 建立以電教館為中心連接其他建筑物的星型拓撲網絡,達到千兆核心骨干網絡,百兆到桌面。(2) 根據具體的情況,劃分合適的子網和合適的VLAN,每個子網的帶寬大于等于100Mbps,建立起高性能并且易于管理的校園網。(3)

35、 要求校園網能夠實現資源共享(4) 在校園網的基礎上建立起教育管理和自動化辦公系統,實現校園的現代化管理。(5) 建立網絡教學系統,以適應信息化時代網絡教學。(6) 建立網上圖書館,提供電子閱覽(7) 建立與Internet的連接,并保證連接的安全、高速。(8) 安裝常用的因特網應用。(9) 保障校園網的安全,防止入侵和破壞。(10) 校園網要具備一定的容錯和冗余能力,網絡的個別部分出現故障時不應導致整個網絡的癱瘓。3.2.4 維護需求為保證校園網建成后能夠在工程師離開之后依然能夠正常運行,應該對學校的相關人員進行必要的技術培訓,讓他們具有一定的網絡管理和排錯能力。相關人員應該具備以下能力:具

36、備一定的網絡基礎知識、熟悉相關網絡產品的技術參數、具備基本的組網與排錯能力。(1) 課程培訓容LAN與WLAN技術。Internet基礎技術和應用。Windows Server 2003服務器的使用方法。WWW、DNS、E-mail、FTP服務器的搭建與管理。(2) 現場培訓網絡、操作系統的安裝與調試。網絡、操作系統的故障診斷與排除。網絡管理工作站與網絡管理軟件的原理與應用。交換機安裝與配置。結構化布線實際操作。第四章 校園網的總體設計4.1 分模塊的設計我們把網絡分成幾大模塊,每個模塊相互之間功能獨立,模塊之間通過接口連接,組網時把各個模塊恰當的拼接起來。在本案例中我們把網絡分為:部接入層匯

37、聚層模塊、部核心模塊、網絡安全模塊、網絡計費管理模塊、廣域網模塊、部服務器集群模塊、外部服務器集群模塊等。4.2分層的設計所謂分層設計方法,就是按照信息的流動過程將網絡的整體功能分解為一個個功能層,不同機器上的同等功能層之間采用一樣的協議,同一機器上的相鄰功能層之間通過接口進行信息傳遞。-某高職學院校園網的規劃與建設采用分層設計的方法有許多好處。第一,分層設計使得設計和維護網絡變得容易。一方面,如果沒有分層設計的理念,網絡工程師對于網絡就沒有一個整體的把握,沒有清晰的思路,這樣很難設計出一個大型的優秀的網絡。另一方面,如果網絡不是分層設計的,那么當網絡出現故障時,維護人員很難分析出是哪個地方出

38、現問題,增加了排查解決故障的時間和難度。第二,分層設計提高了網絡的可擴展性。在分層設計的網絡中,各層之間相互獨立,每一層只需要下層提供接口對上層提供服務而不需要知道上下層具體是怎么實現的。這樣當其他層的技術升級時,本層不需要進行太大的改動,具有很高的可擴展性。4.3 核心層設計核心層是一個網絡的主干,核心層的設計要考慮到網絡的冗余能力,高性能和高可靠性。核心層設備一般采用背板轉發的高性能交換機。核心層設備的性能往往決定了網絡整體的轉發性能,所以在對核心層的設計和配置一定要合理。在本方案中,由于普通中學的財力有限,而核心層設備比較昂貴,并且中學網絡對網絡的性能和冗余沒有高校那么高,所以本方案只使

39、用了一臺核心層設備。4.4 匯聚層設計匯聚層負責把接入層交換機匯聚起來,一臺匯聚層交換機連接多臺接入層交換機,一臺匯聚層交換機往往也連接多臺核心層交換機以實現網絡的冗余功能。匯聚層交換機的功能比接入層交換機多,性能也比接入層交換機強。匯聚層通常被設計要完成不同VLAN間的路由和定義廣播和多播等任務。另外,為了節約網絡IP地址,還可以在接入層采用私有地址,通過匯聚層進行NAT轉換形成因特網中的合法地址。職業中學校園網規劃與設計。4.5 接入層設計接入層負責連接大量的終端設備,用來隔離沖突域,是整個網絡中數量最多的網絡設備。接入層一般由大量的二層低端交換機組成,設計時要選用容易使用、管理、維護的交

40、換機,要考慮到設備的高性價比,并且要具有較高的端口密度。4.6 IP地址與VLAN規劃4.6.1 IP地址規劃本案例中的中學目前共有計算機800余臺,充分考慮未來終端數量的進一步增加,在初期設計網絡時,校園網被設計為使用50臺接入層計算機提供1200個接入端口。本案例中校園的網絡采用網絡地址采用私網地址192.168.0./8,私網地址是用VLSM(可變長子網掩碼)劃分子網。行政樓的主機采用固定的IP地址,一般的上網用戶主機采用DHCP(動態主機配置協議)獲取。終端計算機具體設置如下圖。本案例采用了PPPoE認證方式來確保用戶的合法性。用戶只有在身份被認證之后后才能連接到校園網。如圖所示。4.

41、6.2 VLAN的規劃VLAN號VLAN名稱IP網段默認網關說明VLAN 1-19216800/241921680254管理VLANVLAN 10XZL192168100/2419216810254行政樓VLANVLAN 20MAN192168200/2419216820254男生宿舍VLANVLAN 30WMAN192168300/2419216830254女生宿舍VLANVLAN 40ZHG192168400/2419216840254職工宿舍VLANVLAN 50JXL1192168500/2419216850254教學樓1VLANVLAN 60JXL2192168600/2419216

42、8600/24教學樓2VLANVALN 70 SHYL19216870.0/24192168700/24實驗樓 VALN本實驗中的VLAN劃分如下圖所示位置VLANIP地址子網掩碼作用核心層無24連接服務器群中的交換機24連接分布層交換機124連接分布層交換機224連接防火墻24管理VLAN匯聚層無24連接核心層交換機防火墻 無24PIX-R224PIX-R1424PIX-DMZ出

43、網路由器無24R14-PIX4424R14 環回口宿舍1024宿舍12024宿舍24.7 用戶上網方案一中除了要實現校通信之外還要和Internet相連,用戶在校使用私網地址,與Internet通信時通過NAT把私網地址轉換為公網地址。為實現上網穩定,學校決定采用連接電信、聯通兩個ISP上網的方式,用戶上網時采用PPPoE撥號上網,計費系統會計算用戶上網的花費。4.8 VPN方案由于一中沒有分校區,所以不必實現Site toSiteVPN。本案例采用思科公司的Easy VPN方案,這種VPN方案

44、不需要客戶端作較多的配置,大部分VPN在VPN網關上實現。通過本方案可以實現教師學生可以在家里或者其他場所通過連接到互聯網后登陸VPN Client客戶端訪問學校的部資源,極大的方便的教師和學生。4.9 QOS方案4.9.1 QOS應用背景隨著個人計算機和Internet的普與,師生越來越多的使用Internet瀏覽網頁、下載、看在線視頻等。這些活動導致帶寬需求不斷的增長。就如同當今的道路總是不能滿足車輛交通需求一樣,網絡的帶寬也總是跟不上用戶對帶寬的需求。特別是大量的P2P下載和視頻流量消耗了大量的帶寬,這些非關鍵應用加劇了帶寬的供需矛盾。這時就必須采用QOS技術保證一些關鍵應用的帶寬,如:

45、OA,VoIP,教務系統,網絡教學平臺,一卡通等。在不能無限拓寬道路的情況下,加強交通的管理是一個緩解擁塞的切實可行的手段。在IP網絡使用盡力服務模式的情況下,P2P下載、網絡視頻會占用關鍵應用的帶寬,因此有必要采用區分服務模型保證各種關鍵應用數據的傳輸。4.9.2 QOS設計概述一VoIP設計需求VoIP是一種對網絡性能要求較高,需要為VoIP保證足夠大的帶寬,足夠小的丟包率、延遲和抖動。語音流量的DSCP值應該設置為EF,即無障礙轉發。丟包率應該小于1%。單向延遲應該小于150ms。平均單向抖動應該小于30ms帶寬需要20320kbps。二視頻的設計需求視頻流量分為兩種:交互式視頻,流式視

46、頻。交互式視頻的DSCP應被標記為AF41,丟包率小于1%,單向延遲小于150ms,抖動小于30ms。流式視頻的DSCP應被標記為CS4,丟包率小于5%,延遲小于4秒,抖動需求不強。三數據的設計需求數據流量一般可以分為4中:大塊數據、盡力服務,本地定義的關鍵業務數據、事物處理數據/交互數據。大塊數據的DSCP應被標記為AF11,如果過量可以降格為AF12或AF13。盡力服務數據的DSCP設置為0(默認),要為其至少預留25%的帶寬。要防止大塊數據占用所有帶寬,也要為大塊數據保留足夠的帶寬。本地定義關鍵業務數據的DSCP應被設置為AF31,需要時也可以降格為AF31或AF33,需要保留適當的帶寬

47、以支持交互式前臺操作。事物處理數據/交互數據的DSCP應被設置為AF41,必要時可以降格為AF42或AF43,需要保留適當的帶寬以支持交互式前臺操作。第五章 設備選型5.1 WS-C6506系列高端多業務路由交換機Cisco Catalyst 6500 系列交換機是Cisco交換機的旗艦產品,在網絡服務,網絡安全、無間斷通信、管理性能方面都具有無與倫比的優勢。該系列交換機擁有豐富的功能,相當高的端口密度和可擴展性。該系列可以用途廣泛,可以部署在不同環境中,如核心層、匯聚層、數據中心等,因為其硬軟件具有高度一致性,所以可以最大限度的提高運營效率。Cisco Catalyst 6500系列的服務模

48、塊是集成的,可以靈活的組合各個模塊,以達到最佳的性能。Cisco Catalyst 6500的端口密度可以擴展達到最大,支持以太網供電(PoE)、10/100快速以太網、千兆以太網、萬兆以太網等多種接口。該系列交換機向后兼容,客戶只需升級管理引擎至最新,就可以在老式線路卡上實現新服務和功能。本案例中采用的WS-C6506-E交換機屬于該系列中性能中等的交換機。具有6個插槽,GBIC為80,SFP為242,配置為虛擬交換系統的雙機箱系統為484,10 GBE XENPAK/X2 端口密度20/82,配置為虛擬交換系統的雙機箱系統有164個,10/100/1000 密度為241,配置為虛擬交換系統

49、的雙機箱系統為482,10/100 密度為480,100BASE-FX 密度為240,萬兆以太網 RJ-45 端口密度為80。5.2 WS-C3750V2-24TS匯聚層交換機Cisco Catalyst 3750交換機的配置是固定的,具備多層交換和Cisco StackWise技術,可用于企業分支機構和終端市場。Cisco Catalyst 3750具備多層快速以太網和千兆以太網技術,由于使用了CiscoStackWise技術,所以可以進行30Gbps的堆疊。最多可以使用9臺該系列交換機進行任意堆疊組合。另外組網時還可以根據需要部署十兆、百兆、千兆、萬兆以太網和以太網供電(PoE)連接,從而

50、為網絡升級提供了一種簡單而經濟的方法。WS-C3750V2-24TS具有32Gbps交換矩陣,最多可以堆疊9個成員,堆疊總帶寬達到32Gbps,每個機箱處理數據包的速度達到6.5Mpps,最多可以支持12000個MAC地址,最多支持11000條路由,板載存為128MB,千兆以太網 GBIC/SFP 密度為2,10/100 密度為24。5.3 WS-C2960G-8TC-L接入層交換機Cisco Catalyst 2960系列交換機為固定配置交換機,具有百兆以太網和千兆以太網連接,可以提供增強的局域網服務,被廣泛應用于終端市場和分支機構網絡。Catalyst 2960系列交換機為緊湊型,沒有風扇

51、,非常適合辦公室、教室、與其他空間有限的環境。在室外布線時為了實現智能服務可以使用企業級功能。Cisco Catalyst 2960系列交換機分為基于LAN Base軟件的和基于LAN Lite軟件的。基于LAN Base軟件的交換機配置固定,是一種獨立式智能以太網設備,具有以太網供電(PoE)或非PoE配置,提供百兆到桌面或者千兆到桌面,支持增強的局域網服務,適合入門級企業,終端市場,提供集成安全,包括網絡準入控制(NAC),高級QoS,和恢復能力,滿足為網絡邊緣提供智能服務的要求。基于LAN Lite軟件的交換機不是智能交換機。可以提供桌面百兆以太網連接,多用于入門級配線間和小型分支機構網

52、絡。該類型交換機簡化了非智能集線器和托管交換機遷移到完全可以擴展的托管網絡的步驟,它提供的安全保障為入門級的,同時也提供QoS和低延遲功能,可以較大幅度的降低成本。Catalyst 2960系列有四種類型配置,上游鏈路采用雙重用途千兆以太網,也可以采用銅線或者光纖,每個雙重用途上游鏈路都提供一個十兆/百兆/千兆端口和一個基于SFP的端口,且活動端口只允許有一個。該系列交換機有24端口千兆以太網和48端口千兆以太網兩種類型,經濟高效的推動網絡的千兆到桌面。5.4 Cisco ASA 5520防火墻Cisco ASA 5520防火墻使用模塊化的高性能設備為中型企業提供具有活動/活動高可用性的安全服

53、務,同時可以提供千兆位以太網連接。具有4個1000Mbps以太網接口,最多能同時支持100個VLAN,單位和企業可以輕松地將Cisco ASA 5520部署到自己網絡部的多個區域。在網絡安全需求變化時可以進行相應的調整,從而提供堅實的投資保護。在需要為大量移動員工、遠程站點、合作伙伴提供支持是,單位可以擴展其SSL和IPsec VPN功能。每個Cisco ASA 5520設備可以通過安裝一個基本或高級AnyConnect VPN許可來支持AnyConnect和/或非客戶端VPN對等體,最多能達到750個,基礎平臺上可以支持750哥IPsec VPN對等體。可以借助其整個VPN集群和負責平衡功能

54、提高VPN功能和靈活性。通過適當的部署,還可以擴展ASA 5520提供的高級應用級安全和容安全防御功能。單位可以借助它的可選安全上下文功能在網絡部部署最多20個虛擬防火墻,從而劃分部門層面的策略控制。通過虛擬化,可以提高安全性,降低成本,并且可以將多臺安全設備整合到單一設備上。Cisco ASA5520防火墻具有最大450Mbps的吞吐量,最大225Mbps的VPN吞吐量,最多維持28000個并發會話,最多20個安全上下文,具有4個千兆以太網端口和一個快速以太網接口,150個虛擬接口。5.5 Cisco 3800C系列路由器Cisco 3800C系列路由器可以為用戶提供無與倫比的網絡靈活性、性

55、能和智能,技術先進。該系列路由器提供了出色的性能和可靠的數據包交付,可以VoIP、業務視頻和協作通信等實時應用。系統架構進行了嵌入式安全處理、平臺性能和存的大幅度增強。Cisco 3800C包括Cisco 3825C和Cisco 3845C兩種型號,適用于企業分支機構和中型組織,達到充分利用融合業務服務的目的,同時降低網絡升級的成本和復雜性。Cisco 3800C系列提供了兩種模塊化平臺,可以優化并發語音、視頻以與數據安全交付。該系列路由器最多可以支持112個集成交換口,可以將任何網絡基礎設施最常用的組件兩兩組合。第六章 綜合布線布線系統要做到系統性、標準化、延續性、先進性,同時還要為未來系統

56、擴充作準備。布線之后,要做到五到十年之不需要重新布線。網絡系統要做到高質量,包括高質量的語音系統和高速的網絡系統。本方案是為中學學校規模的建筑群綜合布線的系統,其中包括:(1) 建筑物工作區子系統、管理子系統、水平子系統(2) 垂直子系統(3) 設備間子系統(4) 建筑群間子系統要求如下:(1)用多模光纖連接一個建筑物與另一個建筑物。(2)用超五類非屏蔽雙絞線連接建筑物的的信息模塊;用六類非屏蔽雙絞線連接垂直子系統;用19英寸6類24口快接式非屏蔽配線架連接所有信息點端;用110型配線架連接垂直語音主干端。(3)主配線間和分配線間采用19英寸標準網絡機柜安裝配線架和網絡設備;在光纖配線間配置19英寸機架式12口ST光纖配線架。6.1 工作區子系統布線使用超五類非屏蔽雙絞線連接樓層分配線間和墻面接口,這種方式成為布線到桌面方式。安裝要求:使用墻面安裝方式安裝所有信息插座,插座底邊距地60厘米。插座周圍應該安裝

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯系上傳者。文件的所有權益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
  • 4. 未經權益所有人同意不得將文件中的內容挪作商業或盈利用途。
  • 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
  • 6. 下載文件中如有侵權或不適當內容,請與我們聯系,我們立即糾正。
  • 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論