企业信息系统的建设设计.doc
《企业信息系统的建设设计.doc》由会员分享,可在线阅读,更多相关《企业信息系统的建设设计.doc(23页珍藏版)》请在沃文网上搜索。
1、 机房装修说明1 建设需求公司计划进行企业信息系统的建设,基于该套系统的应用包括数据库应用、邮件系统和Web服务应用。这些系统计划分布在4台服务器上,邮件系统和Web服务应用分散存放在各应用服务器机内硬盘中,数据库服务器则采用的是SQL数据库系统。该系统的数据中心,运行着各重要的应用系统,关系到企业各个职能部门的运作和各业务数据的信息的安全,因此本次信息基础架构建设将信息安全、可靠放在首要位置。为避免关键信息数据破坏或攻击,本项目中还需要对考虑安全防护管理系统的建设,以达到网络安全和链路安全的目的。2现状分析:鉴于目前公司发展的趋势,根据需要对系统进行前瞻性规划,以满足未来3年内业务发展的需要
2、。为保系统信息平台能稳定运行,网络基础构架和关键业务应用采用热备份冗余设计预防可能的单点故障保证系统的高可靠性和关键业务连续性。为避免网络攻击或者病毒入侵,导致系统无法正常运转,配置综合网关进行边界防护和网络安全管理,防止内网或者外网对本中心系统产生影响。本次建设主要包括二个方面,即网络安全防护系统、数据存储备份保护。3 系统设计构架3.1 网络拓扑图:3.2系统结构说明3.2.1网络系统可靠性网络核心配置两台三层交换机热备互为冗余、接入交换机及服务器分别千兆光纤连接至两台核心交换机。核心交换机支持传统的STP/RSTP/MSTP生成树协议,还支持SmartLink和RRPP等增强型以太网技术
3、,可以实现毫秒级链路保护倒换, 保证高可靠性的网络质量。此外,针对Smartlink和 RRPP均提供多实例功能,可实现链路负载分担,进一步提高了链路带宽利用率。互联网接入部分利用企业现有的两条Internet线路连接综合网关实现外部链接的冗余。3.2.2关键业务应用可靠性企业的数据库(关键业务应用)服务器采用基于存储共享的双机热备方案,两台服务器可以互备或者并行的方式运行。在工作过程中,两台服务器将以一个虚拟的IP地址对外提供服务,依工作方式的不同,将服务请 求发送给其中一台服务器承担。同时,服务器通过心跳线侦测另一台服务器的工作状况。当一台服务器出现故障时,另一台服 务器根据心跳侦测的情况
4、做出判断,并进行切换,接管服务。对于用户而言,这一过程是全自动的,在很短时间内完成,从而对业务不会造成影响。由于使用共享的存储设备,因此两台服务器使用的实际上是一样的数据,由双机或集群软件对其进行管理。3.2.3网络安全保护为系统配置的统一安全网关集防火墙、防DDOS、入侵保护(IPS)、反垃圾邮件、P2P阻断和限流、IM软件控制、L2TP/IPSEC/SSL /MPLS VPN等特性于一体,提供高性能的安全防护,帮助企业提升工作效率。4 网络设备1、先进性:以先进、成熟的网络通信技术进行组网,支持数据、语音、视像等多媒体应用。2、标准化和开放性:采用符合ISO或IEEE、ITUT、ANSI等
5、标准的网络协议,采用符合国际和国家标准的网络设备。3、可靠性和可用性:选用高可靠的产品和技术,充分考虑系统在程序运行时的应变能力和容错能力,确保整个系统的安全与可靠,要有强大的网络负载能力,支持多用户、多进程的网络传输。4、实用性和经济性:从实用性和经济性出发,兼顾近期目标和长远发展,选用先进的设备,进行最佳性能组合,利用有限的投资构造性能最佳的网络系统。5、安全性和保密性:在接入Internet/Intranet时,保证网上信息和各种应用系统的安全,采用的网络安全产品必须经过国家公安部的认证。6、扩展性和升级能力:选用具有良好升级能力和扩展性的设备,在未来的升级和扩展中,能保护现有投资,并支
6、持多种网络协议、高层协议和多媒体应用。7、灵活性:运用交换机产品与路由器产品支持的、先进的虚拟网络技术,快速简便地将用户或用户组从一个网络转移到另一个网络,而无需任何硬件上的改变.8、可管理性:集中式的管理,方便网络的管理和维护。5 系统平台软硬件配置系统软硬件列表(推荐)数量型号配置及描述数量Web / 邮件服务HP DL380G7 (或IBM X3650 M3)1个Intel 4核Xeon E5620处理器2.40 GHz,;16GB内存;2X450GB 10K 2.5”SAS硬盘;集成1个HP Smart Array P410i智能阵列控制器, 5个USB,SD插槽1个;集成iLO3远程
7、管理; 2个NC382i多功能双口1GbE多功能网卡;DVD驱动器;含导轨2数据库 / 应用服务HP DL980G7 (或IBM X3950 X5)4个Intel 4核Xeon E7520处理器 1.86GHz,64GB内存; 2X450GB 10K 2.5”SAS硬盘;集成iLO3远程管理,内置Smart Array P410i/512 FBWC阵列控制器;集成NC375i四端口1GbE多功能网卡; 2个热插拔电源, DVD驱动器;含导轨2磁盘阵列柜HP MSA2000 SAS2个HP MSA2000sa G2 控制器 8X 450G SAS硬盘1核心交换机华为Quidway S5700-2
8、4TP-SI(或思科WSC-3750G-24TS)24个10/100/1000Base-T,4个100/1000Base-X千兆Combo口,分交流供电和直流供电两种机型, 支持RPS 12V冗余电源,支持USB口;2接入交换机华为Quidway S2700-52P-EI(或思科WS-C2960-48TC-L48个10/100Base-TX,2个100/1000Base-X SFP,2个1000Base-X SFP,分交流供电和直流供电两种机型。1统一安全网关华为Quidway E200E-B 防火墙、防DDOS、入侵保护(IPS)、反垃圾邮件、P2P阻断和限流、IM软件控制、L2TP/IPS
9、EC/SSL /MPLS VPN 1路由器华为Quidway AR28-112个10/100 Base-TX, 1个备份口(AUX)1个Console端口1个高速同异步串口2出口链路负载均衡器barracuda Model 2303个10/100Base-T,最大I/O 35M, 自动的链路探测与纠错,流量汇聚,链路健康检查,链路速率的分发与权重分配,WAN和互联网连接的链路负载均衡142U标准机柜图腾标准42U机柜标准42U高机柜,含电源接线口及左右侧板66、主要设备功能、性能介绍6.1服务器产品简介(详见PDF彩页文件)6.6.1Web,邮件服务器 HP ProLiant DL380 G7
10、 IBM System x3650 M36.6.2 应用服务器 IBM System x3850 X5 HP DL980G7 机架式8U服务器6.2网络设备产品简介6.2.1. 华为-Quidway S5300系列全千兆交换机概述Quidway S5300系列全千兆交换机(以下简称S5300),是华为公司为满足大带宽接入和以太网多业务汇聚而推出的新一代全千兆高性能以太网交换机,可为客户提 供强大的以太网功能服务。S5300基于新一代高性能硬件和华为公司统一的VRP(Versatile Routing Platform)软件,具备大容量、高密度千兆端口,可提供万兆上行,充分满足客户对高密度千兆和
11、万兆上行设备的需求。S5300可满足运营商园区网汇 聚、企业网汇聚、IDC千兆接入以及企业千兆到桌面等多种场合的需求。 S5300系列以太网交换机为盒式设备,机箱高度为1U,提供标准型(SI)和增强型(EI)两种产品版本。标准型支持二层和基本的三层功能,增强型支持 复杂的路由协议和丰富的业务特性,本项目选型为S5324TP-SI。 产品外观 S5324TP-SI:24个10/100/1000Base-T,4个100/1000Base-X千兆Combo口,分交流供电和直流供电两种机型, 支持RPS 12V冗余电源,支持USB口; 产品特点 强大的多业务支持能力 S5300支持增强型灵活QinQ功
12、能,确保灵活的外层VLAN标签功能的同时不占用ACL资源。S5300能将内层VLAN的CoS值映射到外层VLAN,或者修改外层VLAN的CoS值,可根据业务需要灵活标记QoS等级,满足多业务承载的要求。 S5300支持IGMP Snooping/ IGMP v3 snooping/Filter/Fast Leave/Proxy等协议。S5300支持线速的跨VLAN组播复制功能,支持捆绑端口的组播负载分担,支持可控组播,可以充分满足IPTV和其他组 播业务的需求。 S5300支持MCE 功能,实现了不同VPN用户在同一台设备的隔离,有效解决用户数据安全问题,同时降低用户投资成本。 完备的高可靠保
13、护机制 S5300不仅支持传统的STP/RSTP/MSTP生成树协议,还支持SmartLink和RRPP等增强型以太网技术,可以实现毫秒级链路保护倒换, 保证高可靠性的网络质量。此外,针对Smartlink和 RRPP均提供多实例功能,可实现链路负载分担,进一步提高了链路带宽利用率。 S5300支持以太Trunk(E-Trunk)功能。在使用E-Trunk之后,CE设备可以通过E-Trunk双归接入到两台PE设备上。从而把链路 可靠性从单板级提高到了设备级,大大增强了设备级的可靠性。从而实现了跨设备的链路聚合和链路负载分担功能。极大的提升了接入侧设备的可靠性。 S5300支持智能以太保护SEP
14、(Smart Ethernet Protection),SEP是一种专用于以太网链路层的环网协议。适用于半环组网场景,部署时可独立于上层汇聚设备,并提供50ms的快速业务倒换性 能。保证业务的不中断。在华为设备上已经利用SEP协议实现了以太网链路管理。SEP协议简单可靠、倒换性能高、维护方便、拓扑灵活,可以大大方便用户进 行网络的管理和规划。 S5300支持双电源冗余供电,也可以交、直流同时输入。用户可灵活选择单电源工作模式或者双电源工作模式,提高了设备可靠性。 S5300 EI系列支持VRRP虚拟路由冗余协议,与其他三层交换机构建VRRP备份组。构建故障时的冗余路由拓朴结构,保持通讯的连续性
15、和可靠性,有效保障网络稳 定。支持在设备上配置多条等价路由的方式实现上行路由的冗余备份,当主上行路由发生故障时自动切换到下一个备份路由上去,实现上行路由的多级备份。 S5300支持BFD链路快速检测功能,能为OSPF、ISIS、VRRP、PIM等协议提供毫秒级检测机制,提高了网络可靠性。S5300遵循IEEE 802.3ah和802.1ag提供点到点以太网故障管理功能,可以用于检测用户侧最后一公里以太网直连链路上的故障。以太网OAM能够有效提高以太网的 网络管理能力和维护能力,保障网络的稳定运行。 完备的QoS策略和安全机制 S5300系列交换机可以基于五元组、IP优先级、TOS、DSCP、I
16、P协议类型、ICMP类型、TCP源端口、VLAN、以太网帧协议类型、CoS等 信息,实现复杂流分流功能,支持双向ACL。5300支持基于流的双速三色限速功能,每端口支持8个优先级队列,支持WRR、DRR、SP、 WRRSP、DRR+SP多种队列调度算法,有效地保证了话音、视频和数据等网络业务质量。 S5300系列交换机提供多种安全保护功能。支持DoS(Denial of Service)类防攻击、网络的防攻击、用户的防攻击等功能。其中Dos类防攻击主要包括SYN Flood、Land、Smurf、ICMP Flood。网络的防攻击主要是指STP的bpdu/root攻击。用户的防攻击涉及DHCP
17、仿冒攻击、中间人攻击、IP/MAC Spoofing 攻击、DHCP request flood、改变 CHADDR 值的 DoS 攻击等等。 S5300支持通过建立和维护DHCP Snooping 绑定表,侦听接入用户的MAC/IP 地址、租用期、VLAN-ID、接口等信息,解决 DHCP 用户的IP 和端口跟踪定位问题。同时,对不符合绑定表项的非法报文(ARP欺骗报文、擅自修改IP地址等)直接丢弃,有效防止黑客或攻击者通过ARP报文实施园区网 常见的“中间人”攻击。利用DHCP Snooping 的信任端口特性还可以保证DHCP Server 的合法性。 S5300支持ARP表项严格学习功
18、能,可以防止因ARP欺骗攻击将交换机ARP表项占满,导致正常用户无法上网。同时,支持IP Source Check 特性,防止包括MAC 欺骗、IP欺骗、MAC/IP欺骗在内的非法地址仿冒带来的DOS攻击。 S5300支持集中式MAC地址认证和802.1x 认证及NAC功能,支持用户账号、IP、MAC、VLAN、端口、客户端是否安装病毒防范等用户标识元素的动态或静态绑定,同时实现用户策略(VLAN、QoS、ACL)的动态下发。 S5300支持基于端口的源MAC地址学习限制功能,有效防止用户源MAC欺骗冲击设备MAC表项,导致正常用户无法学到MAC表而泛洪的问题等。 免维护易部署 S5300采用
19、“一次进站”方案, 支持自动配置、即插即用、USB开局、自动批量远程升级功能,便于部署升级和业务发放,简化后续的管理和维护性能。从而大大降低了维护成本。S5300支 持SNMP V1/V2/V3, CLI命令行、Web网管、TELNET、HGMP集群管理等多样化的管理和维护方式,设备管理更加灵活。支持NTP、SSHv2.0、TACACS+、 RMON、多日志主机、基于端口的流量统计,支持NQA网络质量分析,有利于进一步作好网络规划和改造。 POE特性 S5300 PWR系列交换机可以通过配置不同功率等级的POE电源支持PoE(Power Over Ethernet)功能,即可通过网线向远端下挂
20、PD设备(如IP Phone、WLAN AP、Security、Bluetooth AP等)提供-48V直流电源,实现对下挂PD设备远端供电。作为供电方PSE(Power Sourcing Equipment)设备,支持IEEE802.3af及802.3at (POE+)供电标准,同时兼容不符合802.3af及802.3at标准的PD(Powered Device)设备。其中802.3at单端口供电功率高达30W。POE+功能提升了单端口的最大功率,实现了支持at标准大功率应用的智能化功率管 理,有效方便了客户的应用。同时支持绿色PoE节电应用模式。S5300 PWR全系列交换机支持完善的PO
21、E解决方案,用户可灵活配置POE端口是否供电以及何时供电。 良好的可扩展性 S5300系列交换机支持智能堆叠 iStack功能,完全即插即用,插好堆叠线缆即可自动组建堆叠虚拟框式架构。堆叠成员分为主、备、从三种角色。新增备交换机之后减少了主交换机故障引起 的业务中断时间。支持智能升级,排除用户给堆叠扩容时为新加入交换机更换软件版本的烦恼。堆叠技术允许交换机利用互联电缆实现多台设备的扩展,单一IP管 理,大大降低系统扩展以及运维的成本。与传统组网技术相比,在扩展性、可靠性、整体架构等性能方面均具有强大的优势。 简单的可管理特性 S5300支持GVRP实现动态分发、注册和传播VLAN属性,从而达到
22、减少网络管理员的手工配置量及保证VLAN配置正确的目的。GVRP是一种 VLAN的动态配置技术,在复杂的组网环境中应用GVRP,能够简化VLAN配置管理,减少因为配置不一致而导致的网络互通问题。 S5300支持MUX VLAN功能。MUX VLAN提供了一种在VLAN的端口间进行二层流量隔离的机制。采用两层VLAN隔离技术,只有上层VLAN全局可见,下层VLAN相互隔离。MUX VLAN通常用于企业内部网,客户端口可以同服务器端口通讯,但客户端口之间不能通讯。用来防止连接到某些接口或接口组的网络设备之间的相互通信,但却允 许与默认网关进行通信。 丰富的IPv6特性 S5300系列交换机提供双协
23、议栈,可平滑升级。硬件支持IPv4/IPv6双栈和IPv6 over IPv4隧道(包括手工Tunnel,6to4 Tunnel,ISATAP Tunnel),三层线速转发。既可以用于纯IPv4或IPv6网络,也可以用于IPv4到IPv6共存的网络,组网方式灵活,充分满足当前网络从 IPv4向IPv6过渡的需求。 6.2.2. 华为-Quidway S2300系列接入交换机概述产品概述 Quidway S2300系列交换机(以下简称S2300) 是华为公司推出的新一代以太网智能接入交换机,面向IP城域网和企业网,满足以太网多业务承载以及各种以太接入场景。S2300基于新一代高性能硬件和华 为V
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
20 积分
下载 | 加入VIP,下载更划算! |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 企业信息 系统 建设 设计