校园网网络安全设计案例.doc
《校园网网络安全设计案例.doc》由会员分享,可在线阅读,更多相关《校园网网络安全设计案例.doc(16页珍藏版)》请在沃文网上搜索。
1、 校园网网络安全设计年 级: 学 号: 姓 名: 专 业: 指导老师: 二零一一年 6 月 20 日第一章 网站的介绍一.网站实现的功能1.1.1 校园网应提供如下功能:(1)连接校内所有教学楼、实验室、办公楼中的PC。(2)同时支持约600 用户浏览Internet。(3)提供丰富的网络服务,实现广泛的软件,硬件资源共享,包括:(A)提供基本的Internet 网络服务功能:如电子邮件、文件传输、远程登录、新闻组讨论、电子公告牌、域名服务等。(B)提供校内各个管理机构的办公自动化: 提供财务查询,报账服务。 提供受存取权控制的文件、档案查询服务。
2、048698; 提供贵重设备仪器及其它设备信息的管理服务。 提供各学科专业资料数据库服务。 提供学校自己的管理信息系统(MIS)。(C)提供图书,文献查询与检索服务,增强校图书馆信息自动化能力。(D)全校共享软件库服务,避免重复投资,发挥最大效益。(E)提供CAI 教学和科研的便利条件。(F)经广域网接口,提供国内外计算机系统的互连,为国际间的信息交流和科研合作,为学校快速获得最新教学成果及技术合作等创造良好的信息通路。1.1.2 校园网对主机系统的主要要求: 主机系统应采用国际上较新的主流技术,并具有良好的向后扩展能力;И
3、698; 主机系统应具有高的可靠性,能长时间连续工作,并有容错措施; 支持通用大型数据库,如 SQL、Oracle 等; 具有广泛的软件支持,软件兼容性好,并支持多种传输协议; 能与 Internet 互联,可提供互联网的应用,如WWW浏览服务、FTP 文件传输服务、E-mail 电子邮件服务、NEWS 新闻组讨论等服务; 支持 SNMP 网络管理协议,具有良好的可管理性和可维护性;1.1.3 校园网络系统设计方案应满足如下要求: 网络方案应采用成熟的技术,并尽可能采用先进的技术;⣶
4、98; 采用国际统一标准,以拥有广泛的支持厂商,最大限度的采用同一厂家的产品; 方案应合理分配带宽,使用户不受网上“塞车”的影响; 应充分考虑未来可能的应用,如桌面将承受大型应用软件和多媒体传输需求的压力; 该网络方案要具有高扩展性。能为用户未来数目的扩展具有调整、扩充的手段和方法; 该网络应是面向连接的,能够实现虚拟网(VLAN)连接; 考虑对用户现有网络的平滑过度,使学校现有陈旧设备尽量保持较好的利用价值;1.1.4 校园网对网络设备的要求: 高性能;所有网络设备都应足够
5、的吞吐量; 高可靠性和高可用性;应考虑多种容错技术; 可管理性;所有网络设备均可用适当的网管软件进行监控、管理和设置; 采用国际统一的标准;1.1.5 系统集成所共同遵循的设计原则: 本着实用的原则,尽量使用成熟先进的平台软件,以缩短教学课件的开发周期; 采用分布式的结构,以便于开发和维护; 采用集群解决方案,以保证连续工作; 为保证网络速度而采用高的带宽; 追求最高的性能价格比。1.1.6 系统集成所共同追求的设计目标:⣶
6、98; 建成一个具有高可靠性和开放性的校园网络,它应支持流行的SNMP 等网络管理协议; 采用 Internet 上的标准协议-TCP/IP 协议,提供校园内部及面向全球的WWW服务、FTP 服务、NEWS 服务、电子邮件服务,实现与国际互联网的完全接轨; 同时它还应具有支持通用大型数据库的功能,支持多种协议,具有良好的软件支持; 采用模块化结构设计,容易升级; 最后,它还应针对学校的教学特点,具有一些基本的教学功能,以完成学校的基本教学任务。二.网络规划2.1 目前各主流网络结构概述2.1.1 以太网和快速以太网
7、:快速以太网实际上是 10Mbps 以太网的100Mbps 版本,所以它的运行速度要比10Mbps 以太网快十倍。在用户已经很熟悉传统以太网的情况下,快速以太网相对其他高速网络技术更容易被掌握和接受,它可以应用在共享式和主干环境下,提供高带宽的共享式网络或主干连接,同时也可以应用在交换式环境下,提供优异的服务质量(QoS)。快速以太网与传统的以太网技术相似,毋庸赘言,此外它还具备以下优点: 快速以太网和普通以太网同样遵循 CSMA/CD 协议,现有的10BaseT 网络设备可以相当简便地升级到快速以太网,保护用户原有的投资,与其它新型网络技术相比,更方便地使现有的10MbpsLAN 无缝连接到
8、100MbpsLAN 上。 100BaseT 集线器和网络接口卡,只需要比10BaseT 同样的设备多花少量费用就可提供比普通以太网高10 倍的性能。因此,100BaseT 具备较高的性能价格比。 快速以太网(100BaseT)已得到IEEE 任命标准为802.3u,并得到了所有的主流网络厂商的支持。2.1.3 千兆以太网技术千兆以太网是相当成功的 10Mbps 以太网和100Mbps 快速以太网连接标准的扩展。IEEE 已批准千兆位以太网工程IEEE802.3z。千兆位以太网和已充分建立的以太网与快速以太网的节点完全匹配。最初的以太网规范由帧格式定义,且支持CSMA/CD 协议、全双工、流控
9、制和由IEEE802.3 标准定义的管理项目,千兆位以太网将使用所有这些规范。总之,千兆位以太网和管理员以前使用和了解的以太网相同,所不同是仅仅是比快速以太网快十倍和它与当前的高带宽需求应用程序相协调的额外特性,而且和日益增强的服务器和台式计算机的功能相匹配。我们可以看到主干和各网段及桌面已实现了无缝结合,网络管理变得不再让用户望而生畏。2.2 网络总体规划:综上所述,我建议采用千兆位以太网网络方案,理由如下:对于主干应用程序,ATM 仍有吸引力,特别是对于那些和未来ATM WAN服务匹配的应用程序和WAN 的访问集成。ATM 使用定长的信元交换,按不同的速率传输数据、图像、语音,在广域网领域
10、,ATM 都具有极强的优越性。对于需要专有服务质量(QoS)特征,如:医学图象的高速传递,ATM 是适合的。由于千兆位以太网为带宽的需求而包括了一个改进措施:在链路层中采用快速光纤连接方式。使得它对电视会议、复杂图象和其它高数据密度的应用程序的数据传递速率为100M 以太网的十倍。同时千兆位以太网是最为普及的网络体系结构,由于以太网在 80 年代初出现,并迅速地得到发展,使其它的网络连接如Token Ring(令牌环)和ATM 都黯然失色。千兆位以太网在利用用户熟悉性的同时,由于其与以太网的匹配性,使之能保留在管理员专业技能方面和支持培训方面的投资,而没有必要购买新的协议或投资新的中继设备。正
11、如100M 提供的低价位、逐步从10M 以太网升级一样,千兆位以太网将使网络自然地升级到1000M 的带宽。千兆以太网宽的带宽还帮助改善了 QoS,规范化迟滞时间来把视频抖动和音频迟滞降到最低。以前,ATM 是唯一一种能实现任何种类QoS 的可靠途径。但是现在,千兆位以太网迅速根除了这个差距,并且具有多得多的经济性、向上兼容性和与其它技术的协调性。由于以上这些原因,英特尔公司认为在不久的将来,ATM 仍会在WAN 等级的互连网上应用。ATM 不会大规模的在台式计算机或工作组级应用,这是因为ATM 要求对网络端口硬件、软件以及管理协议的彻底更换。而且ATM 也比以太网要贵。我司认为使用ATM 可
12、能会给学校网络管理人员带来以下的障碍:费用远高于千兆位以太网解决方案风险标准,产品和管理策略仍在变动复杂性新的技术,培训费用昂贵维护费用需要软件来作为一个路径运行于以太网 LAN 和ATM网络之间我们想通过下面的二组表格对两种技术就目前的现况做出全面的比较。以上的比较表明千兆以太网以许多方式发送最初期望 ATM 实现的优点,而且可以容易的、经济的多地执行。三 .网络设计方案3.1 校园网拓朴结构的总体描述我们对本校园网的主干网络设备的选择初步确定如下(见附图一):网络建设将采用新型的背板堆叠技术,根据功能区划分由Intel Express 510T交换机组成4-6 个交换机组。适当的分配堆叠数
13、量,提供600 个100M 交换端口,所有工作站都通过100M 网卡连接到交换机组上,使100M 交换到桌面。交换机组采用GB2 模块与Intel Express Gigabit Switch 千兆交换机相连。这样,在交换机组之间可达到1000M 的带宽,而同一交换机组内部可达到最高15Gbps 的带宽。中心计算机房的Web 服务器、E-mail 服务器、文件服务器、影视服务器等设备直接与1000M 交换机上的100M 以太网模块连接。与 Internet 的连接采用一台Intel Express 9100 Routers 路由器,通过DDN线路与Internet 相连。在不改变网络技术情况下
14、的扩展方式:随着网络流量的增加,主干网上1000M 交换机的带宽压力不断提高。这时我们可以采用Intel Express GigabitSwitch 交换机特有的冗余连接特性,增加一台1000M交换机。并在这两个1000M交换机之间建立多条连接。这样不仅提供了更大的带宽(最高可达32Gbps),同时又增强了主干网段的连接刚性,还增加了更多的1000M 交换端口,为以后增加更多的服务设备提供了良好的扩充余地。考虑未来 ATM 应用的增加,以及ATM 网与现有以太网的无缝连接,分期分批的进行ATM 技术的应用:1. ATM向桌面扩展若干需要基于ATM应用如视频会议的PC,以ATM工作组交换机互连,
15、如:FORE RUNNER LE25 。利用其155M 上联端口,与Intel 500 系列交换机OC-3 ATM 上联模块连接,利用局域网仿真技术,ATM 网与原有以太网平滑连接2. 建立ATM 主干网未来随着网络中多媒体应用的大量增加,以及考虑到与第二代Internet (以ATM 交换设备作为通信主干)的连接,将网络主干升级为双主干,现有网络设备可通过OC-3 ATM 上联模块与主干ATM中心交换机如FORE ESX-3000 交换机连接。原有Intel 千兆交换机与ATM 主干交换机上的以太网模块连接,建立主干交换机之间的冗余通道。大量多种类型的数据通信以FORE ESX-3000 交
16、换机与Intel 千兆交换机的强大背板作为支持,并且将多媒体的应用扩展到所有桌面PC建立 ATM 主干网.3.2 校园网采用的协议标准本校园网以 TCP/IP 为主要协议,因为TCP/IP 协议簇是美国国防部门制定的一套计算机网络协议,是目前众多计算机网络最流行的协议,以它为基础组建的Internet 网是目前国际上规模最大的计算机网间网,它虽不是国际标准,但却是一种事实上的工业标准协议,采用TCP/IP 为网络主要协议,可保证与ChinaNET 和Internet 保持一致,还可支持IPX,DECNET 等其它协议。真正实现于国际互联网的无缝连接。从计算机网络通讯的观点来看,TCP/IP 网
17、络实质上可称为IP 网络,它是由许多IP 网关(或称为IP 路由器)通过若干直接连通的通信线路(点到点通信)形成一个计算机通信网络。在IP 网点上再接入主机,子网便构成一个互联的计算机网络,这些安装了TCP/IP 的各类计算机间需要通信时,它就不再要求设置协议转换开关,而且主要的网络服务都可建立在TCP/IP 服务器上。3.3 校园网采用的网络操作系统本校园网的网络操作系统以 Microsoft Windows Server 2003 为主,它是发展速度最快的集成了Web 应用的网络操作系统。具有界面友好、系统强壮、稳定可靠、与桌面主流操作系统相容性好等优点。并拥有大量的基于NT 的服务端软件
18、,是Intranet 网络中最佳的网络操作系统平台。第二章 网络安全分析一.校园网络安全1.1校园网存在的问题校园网络都是借助主干通信网,将各地的分部门和总部连接,同时与互联。这就存在着以下几方面的网络安全问题:总部局域网和各分、子部门局域网之间,分、子部门与下属机构局域网之间广域网干线上信息传输的安全保密问题。总部局域网及各分、子部门局域网自身的安全,要确保这些局域网不受网内用户非法授权访问和破坏。来自外部的非授权用户非法攻击和破坏,以及内部用户对外部非法站点的访问。二.网络安全方案的分类2.1基础结构安全 主要包括:操作系统选择和
19、问题规避;帐号设置、口令强度、网络参数、文件监测保护在现实运作中,密码系统已经非常完善,标准的DES、RSA和其他相关认证体系已经成为公认的具有计算复杂性安全的密码标准协议,这个标准的健壮性也经受了成千上万网络主机的考验,但是在网络协议与操作系统本身上,仍然有很多可被攻击的入口。很多网络安全中的问题集中在操作系统的缺陷上。Unix及类 Unix操作系统是在 Internet中非常普遍的操作系统,主要用于网络服务。它的源代码是公开的,所以在很多场合下使用者可以定制自己的Unix,操作系统,使它更适合网络相关的服务要求。由于网络协议是独立与操作系统的,它的体系结构与操作系统端是无关的,网络协议所存
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
10 积分
下载 | 加入VIP,下载更划算! |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 校园网 网络安全 设计 案例