版權(quán)說(shuō)明:本文檔由用戶(hù)提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡(jiǎn)介
1、<p><b> 摘 要</b></p><p> 網(wǎng)絡(luò)技術(shù)高速發(fā)展的今天,企業(yè)網(wǎng)絡(luò)的優(yōu)劣已經(jīng)成為衡量企業(yè)競(jìng)爭(zhēng)力的標(biāo)準(zhǔn)之一。針對(duì)證劵行業(yè)的特點(diǎn),本文介紹了一個(gè)行業(yè)專(zhuān)業(yè)網(wǎng)絡(luò)的整體設(shè)計(jì)方案。充分考慮到網(wǎng)絡(luò)的負(fù)載均衡和穩(wěn)定性能,所以本方案采用三層網(wǎng)絡(luò)結(jié)構(gòu)。其中,匯聚層采用兩臺(tái)設(shè)備,配置Cisco HSRP協(xié)議進(jìn)行雙機(jī)熱備份。路由協(xié)議則選擇安全性高、收斂速度快的OSPF協(xié)議。其中用到的
2、路由交換協(xié)議還有支持VLAN間數(shù)據(jù)傳輸?shù)腣TP協(xié)議。我們采用Cisco交換機(jī)帶寬聚合技術(shù)將多條物理線路捆綁為一條邏輯鏈路,使其有更高帶寬。服務(wù)器群組則重點(diǎn)介紹了FTP、郵件服務(wù)器及WEB服務(wù)器等企業(yè)中較常用到的服務(wù)器的軟件選擇及搭建方法。對(duì)于網(wǎng)絡(luò)中可能存在的安全威脅,針對(duì)不同的需求,方案中提出了VLAN技術(shù)、訪問(wèn)控制列表、防火墻技術(shù)以及VPN等安全解決方案,以求構(gòu)建一個(gè)安全、高效、可靠的企業(yè)網(wǎng)絡(luò)。</p><p>
3、; 關(guān)鍵詞:網(wǎng)絡(luò)層次化,熱備份,虛擬局域網(wǎng),控制列表,防火墻</p><p><b> ABSTRACT</b></p><p> As the high-speed development of the network technique, the quality of enterprise network has already become one of
4、the standards that measure the competition ability of the enterprise. Aiming at the characteristics of the certificate profession, this paper will introduce an overall design of professional network applying for enterpri
5、se. Seriously Considering the load balance and stability of the network, we adopt three layers structure in the design. Convergence Layer adopts two equipments to m</p><p> KEY WORDS:Hierarchical Network, H
6、srp,Vlan,Acl,Firewall</p><p><b> 目 錄</b></p><p> 第1章 需求分析1</p><p><b> 1.1項(xiàng)目背景1</b></p><p> 1.2 設(shè)計(jì)目標(biāo)1</p><p> 1.3用戶(hù)現(xiàn)實(shí)需求2<
7、;/p><p> 第2章 網(wǎng)絡(luò)整體設(shè)計(jì)3</p><p><b> 2.1網(wǎng)絡(luò)拓?fù)?</b></p><p> 2.2網(wǎng)絡(luò)層次化設(shè)計(jì)3</p><p> 2.2.1核心層設(shè)計(jì)4</p><p> 2.2.2匯聚層設(shè)計(jì)5</p><p> 2.2.3接入層設(shè)
8、計(jì)6</p><p> 2.2.4路由協(xié)議選擇7</p><p> 2.3 VLAN的劃分及IP地址規(guī)劃8</p><p> 2.4服務(wù)器群組9</p><p> 2.4.1 FTP服務(wù)9</p><p> 2.4.2 DHCP服務(wù)器10</p><p> 2.4.3郵
9、件服務(wù)器10</p><p> 2.4.4 web服務(wù)器12</p><p> 第3章 安全策略13</p><p> 3.1網(wǎng)絡(luò)威脅因素分析13</p><p> 3.2安全要求13</p><p> 3.3安全產(chǎn)品選型原則14</p><p> 3.4安全策略部署1
10、4</p><p> 3.4.1VLAN技術(shù)14</p><p> 3.4.2訪問(wèn)控制列表15</p><p> 3.4.3防火墻17</p><p> 3.4.4 VPN19</p><p> 第五章 方案實(shí)現(xiàn)結(jié)果分析20</p><p> 第4章 總結(jié)與展望21<
11、;/p><p><b> 致 謝22</b></p><p><b> 參考文獻(xiàn)23</b></p><p><b> 前 言</b></p><p> 信息化浪潮風(fēng)起云涌的今天,企業(yè)的業(yè)務(wù)已經(jīng)全面電子化,與Internet的聯(lián)系相當(dāng)緊密,所以他們需要良好的信息平臺(tái)去支
12、撐業(yè)務(wù)的高速發(fā)展。沒(méi)有信息技術(shù)背景的企業(yè)也將會(huì)對(duì)網(wǎng)絡(luò)建設(shè)有主動(dòng)訴求。任何決策的科學(xué)性和可靠性都是以信息為基礎(chǔ)的,信息和決策是同一管理過(guò)程中的兩個(gè)方面,因此行業(yè)信息化也就成了人們所討論并實(shí)踐著的重要課題。公司內(nèi)部網(wǎng)絡(luò)的建設(shè)已經(jīng)成為提升企業(yè)核心競(jìng)爭(zhēng)力的關(guān)鍵因素。公司網(wǎng)已經(jīng)越來(lái)越多地被人們提到,利用網(wǎng)絡(luò)技術(shù),現(xiàn)代企業(yè)可以在客戶(hù)、合作伙伴、員工之間實(shí)現(xiàn)優(yōu)化的信息溝通,公司網(wǎng)絡(luò)的優(yōu)劣直接關(guān)系到公司能否獲得關(guān)鍵的競(jìng)爭(zhēng)優(yōu)勢(shì)。眾多行業(yè)巨擘紛紛上馬各種應(yīng)
13、用方案且取得了巨大的成功,這使信息化建設(shè)更具吸引力。</p><p> 信息技術(shù)自誕生之日起,就對(duì)證劵行業(yè)產(chǎn)生了深遠(yuǎn)的影響,尤其是上世紀(jì)90年代以來(lái),隨著金融服務(wù)業(yè)全球化和競(jìng)爭(zhēng)日益劇烈,促使證劵公司加快運(yùn)用各種新的信息技術(shù)手段來(lái)提高公司管理水平,可以說(shuō)金融業(yè)已經(jīng)成為信息技術(shù)和網(wǎng)絡(luò)技術(shù)發(fā)展的最大收益者之一。網(wǎng)絡(luò)技術(shù)的發(fā)展,讓網(wǎng)上交易迅速普及,網(wǎng)上交易有助于證劵公司提高工作效率,降低出錯(cuò)率,也方便證劵公司對(duì)客戶(hù)的管
14、理。</p><p> 雖然大多數(shù)企業(yè)已經(jīng)把互聯(lián)網(wǎng)戰(zhàn)略納入企業(yè)經(jīng)營(yíng)發(fā)展戰(zhàn)略中,但是網(wǎng)絡(luò)黑客攻擊、計(jì)算機(jī)病毒干擾、數(shù)據(jù)傳輸過(guò)程中的泄露等不安全因素,任然讓很多企業(yè)對(duì)企業(yè)網(wǎng)絡(luò)化猶豫不定。</p><p> 證劵企業(yè)的特點(diǎn)是數(shù)據(jù)傳輸量大,且數(shù)據(jù)機(jī)密度高,所以證劵業(yè)網(wǎng)絡(luò)就要求高效、穩(wěn)定和安全,合理的網(wǎng)絡(luò)結(jié)構(gòu)設(shè)計(jì)能至關(guān)重要。隨著網(wǎng)絡(luò)技術(shù)的迅速發(fā)展和網(wǎng)上應(yīng)用量的增長(zhǎng),分布式的網(wǎng)絡(luò)服務(wù)和交換已經(jīng)移至
15、用戶(hù)級(jí),由此形成了一個(gè)新的,更適應(yīng)現(xiàn)代的高速大型網(wǎng)絡(luò)分層設(shè)計(jì)模型“多層次設(shè)計(jì)”。多層次設(shè)計(jì)師模塊化的,它在日后網(wǎng)絡(luò)擴(kuò)展、負(fù)載均衡、故障排除方面很有效。而現(xiàn)在強(qiáng)大的防火墻技術(shù)和各種各樣的安全策略被應(yīng)用到企業(yè)網(wǎng)絡(luò)中,安全得到了保障,那么網(wǎng)路對(duì)于企業(yè)的發(fā)展就真正起到了推進(jìn)的作用。</p><p><b> 第1章 需求分析</b></p><p><b>
16、1.1項(xiàng)目背景</b></p><p> XX證劵是一家剛剛成立的證劵公司,公司有資產(chǎn)管理部、財(cái)務(wù)部、人力資源部、后勤部、經(jīng)理室(管理部門(mén))和營(yíng)業(yè)部6個(gè)部門(mén),6個(gè)部門(mén)分布在兩個(gè)樓層。日后公司在外地還要開(kāi)設(shè)分支機(jī)構(gòu),而這里作為公司總部,中心機(jī)房也設(shè)在此處。公司的網(wǎng)絡(luò)系統(tǒng)要滿(mǎn)足公司日常辦公電子化,各部門(mén)信息共享,日常證劵交易,且作為證劵公司,某些投資機(jī)密需要很高的保密度,所以公司網(wǎng)絡(luò)要有很高的可靠性和安
17、全性??紤]的日后公司的擴(kuò)張,所以網(wǎng)絡(luò)系統(tǒng)要有可擴(kuò)展性。</p><p><b> 1.2 設(shè)計(jì)目標(biāo)</b></p><p> 設(shè)計(jì)一個(gè)公司的網(wǎng)絡(luò),首先要確定用戶(hù)對(duì)網(wǎng)絡(luò)的真正需求,并在結(jié)合未來(lái)可能的發(fā)展要求的基礎(chǔ)上選擇、設(shè)計(jì)合適的網(wǎng)絡(luò)結(jié)構(gòu)和網(wǎng)絡(luò)技術(shù),提供用戶(hù)滿(mǎn)意的高質(zhì)服務(wù)。還要注意到由于邏輯上業(yè)務(wù)網(wǎng)和管理網(wǎng)必須分開(kāi),所以建成后企業(yè)網(wǎng)應(yīng)能提供多個(gè)網(wǎng)段的劃分和隔離,并能
18、做到靈活改變配置,以適應(yīng)企業(yè)辦公環(huán)境的調(diào)整和變化,即VLAN的整體劃分。</p><p> 考慮到證劵行業(yè)數(shù)據(jù)的重要性、保密性,為了保證多想證劵業(yè)務(wù)的順利進(jìn)行,保證網(wǎng)絡(luò)的不間斷運(yùn)行,網(wǎng)絡(luò)平臺(tái)應(yīng)具有以下一些特點(diǎn):</p><p> (1)高可靠性——網(wǎng)絡(luò)系統(tǒng)的穩(wěn)定可靠是應(yīng)用系統(tǒng)正常運(yùn)行的關(guān)鍵保證,在 設(shè)計(jì)中選用高可靠性網(wǎng)絡(luò)產(chǎn)品,合理設(shè)計(jì)網(wǎng)絡(luò)架構(gòu),制訂可靠的網(wǎng)絡(luò)備份策略,保
19、證網(wǎng)絡(luò)具有故障自愈的能力,最大限度地支持各個(gè)系統(tǒng)的正常運(yùn)行。</p><p> ?。?)技術(shù)先進(jìn)性和實(shí)用性——保證滿(mǎn)足證券交易系統(tǒng)業(yè)務(wù)的同時(shí),又要體現(xiàn)出網(wǎng)絡(luò)系統(tǒng)的先進(jìn)性。在網(wǎng)絡(luò)設(shè)計(jì)中要把先進(jìn)的技術(shù)與現(xiàn)有的成熟技術(shù)和標(biāo)準(zhǔn)結(jié)合起來(lái),充分考慮到證券公司網(wǎng)絡(luò)應(yīng)用的現(xiàn)狀和未來(lái)發(fā)展趨勢(shì)。</p><p> ?。?)高性能——承載網(wǎng)絡(luò)性能是網(wǎng)絡(luò)通訊系統(tǒng)良好運(yùn)行的基礎(chǔ),設(shè)計(jì)中必須保障網(wǎng)絡(luò)及設(shè)備的高吞吐能力
20、,保證各種信息(數(shù)據(jù)、語(yǔ)音、圖象)的高質(zhì)</p><p> 量傳輸,才能使網(wǎng)絡(luò)不成為證券公司各項(xiàng)業(yè)務(wù)開(kāi)展的瓶頸。</p><p> ?。?)標(biāo)準(zhǔn)開(kāi)放性——支持國(guó)際上通用標(biāo)準(zhǔn)的網(wǎng)絡(luò)協(xié)議、國(guó)際標(biāo)準(zhǔn)的大型的動(dòng)態(tài)路由協(xié)議等開(kāi)放協(xié)議,有利于保證與其它網(wǎng)絡(luò)(如公共數(shù)據(jù)網(wǎng)、金融網(wǎng)絡(luò)、行內(nèi)其它網(wǎng)絡(luò))之間的平滑連接互通,以及將來(lái)網(wǎng)絡(luò)的擴(kuò)展。</p><p> (5)靈活性及可擴(kuò)展
21、性——根據(jù)未來(lái)業(yè)務(wù)的增長(zhǎng)和變化,網(wǎng)絡(luò)可以平滑地?cái)U(kuò)充和升級(jí),減少最大程度的減少對(duì)網(wǎng)絡(luò)架構(gòu)和設(shè)備的調(diào)整。</p><p> (6)可管理性——對(duì)網(wǎng)絡(luò)實(shí)行集中監(jiān)測(cè)、分權(quán)管理,并統(tǒng)一分配帶寬資源。選用先進(jìn)的網(wǎng)絡(luò)管理平臺(tái),具有對(duì)設(shè)備、端口等的管理、流量統(tǒng)計(jì)分析,及可提供故障自動(dòng)報(bào)警。</p><p> ?。?)安全性——制訂統(tǒng)一的骨干網(wǎng)安全策略,整體考慮網(wǎng)絡(luò)平臺(tái)的安全性。</p>&
22、lt;p><b> 1.3用戶(hù)現(xiàn)實(shí)需求</b></p><p> 實(shí)現(xiàn)公司內(nèi)部資源共享,即文件服務(wù)器,但是對(duì)不同的資源要有相應(yīng)的權(quán)限。</p><p> 公司各部可以通過(guò)即時(shí)通信軟件聯(lián)系,建立公司郵件服務(wù)器。</p><p><b> 打印機(jī)共享</b></p><p> 公司內(nèi)部要
23、網(wǎng)絡(luò)接入Internet</p><p> 架設(shè)公司web服務(wù)器,發(fā)布公司網(wǎng)站</p><p> 為保證安全,Internet與公司內(nèi)部網(wǎng)絡(luò)間應(yīng)采用防護(hù)措施,防止外界對(duì)內(nèi)部網(wǎng)絡(luò)未經(jīng)授權(quán)的訪問(wèn)。</p><p> 共享公司的各種信息資料,發(fā)布公司內(nèi)部刊物的電子版。</p><p> 實(shí)時(shí)傳遞行業(yè)政策、市場(chǎng)變化信息;轉(zhuǎn)載、摘編國(guó)際國(guó)內(nèi)重大
24、新聞信息。</p><p> 發(fā)布電腦方面的文章以提高員工的計(jì)算機(jī)知識(shí);發(fā)布相關(guān)業(yè)務(wù)培訓(xùn)內(nèi)容。</p><p> 以FTP方式提供大量應(yīng)用軟件和實(shí)用工具,供內(nèi)部員工下載使用</p><p> 第2章 網(wǎng)絡(luò)整體設(shè)計(jì)</p><p><b> 2.1網(wǎng)絡(luò)拓?fù)?lt;/b></p><p> 計(jì)算機(jī)
25、網(wǎng)絡(luò)的組成元素可以分為兩大類(lèi),即網(wǎng)絡(luò)節(jié)點(diǎn)(又可分為端節(jié)點(diǎn)和轉(zhuǎn)發(fā)節(jié)點(diǎn))和通信鏈路,網(wǎng)絡(luò)中節(jié)點(diǎn)的互聯(lián)模式叫網(wǎng)絡(luò)的網(wǎng)絡(luò)的拓?fù)浣Y(jié)構(gòu)。網(wǎng)絡(luò)拓?fù)涠x了網(wǎng)絡(luò)中資源的連接方式,局域網(wǎng)中常用的拓?fù)浣Y(jié)構(gòu)有:總線型結(jié)構(gòu)、環(huán)形結(jié)構(gòu)、星型結(jié)構(gòu)。</p><p> 由于XX證劵公司總部網(wǎng)絡(luò)站點(diǎn)不是特別的多,而且聯(lián)網(wǎng)的站點(diǎn)相對(duì)集中,因此我們采用星型的網(wǎng)絡(luò)拓?fù)洹P切屯負(fù)浣Y(jié)構(gòu)是由通過(guò)點(diǎn)到點(diǎn)鏈路接到中央節(jié)點(diǎn)的各站點(diǎn)組成的。星型網(wǎng)絡(luò)中有一個(gè)唯一的轉(zhuǎn)
26、發(fā)節(jié)點(diǎn)(中央節(jié)點(diǎn)),每一臺(tái)計(jì)算機(jī)都通過(guò)單獨(dú)的通信線路連接到中央節(jié)點(diǎn)。</p><p> 在星型拓?fù)渲欣弥醒虢Y(jié)點(diǎn)可方便地提供服務(wù)和重新配置網(wǎng)絡(luò);單個(gè)連接點(diǎn)故障只會(huì)影響故障點(diǎn)連接的一個(gè)設(shè)備,不會(huì)影響全網(wǎng),容易檢測(cè)隔離故障、便于維護(hù);任何一個(gè)連接只涉及到中央結(jié)點(diǎn)和一個(gè)站點(diǎn),控制介質(zhì)訪問(wèn)的方法很簡(jiǎn)單、從而訪問(wèn)協(xié)議也十分簡(jiǎn)單。</p><p> 2.2網(wǎng)絡(luò)層次化設(shè)計(jì)</p>&l
27、t;p> 網(wǎng)絡(luò)的設(shè)計(jì)模型主要包括層次化設(shè)計(jì)模型和非層次化設(shè)計(jì)模型兩種。隨著網(wǎng)絡(luò)技術(shù)的迅速發(fā)展和網(wǎng)上應(yīng)用量的增長(zhǎng),非層次化的網(wǎng)絡(luò)設(shè)計(jì)已經(jīng)不適合當(dāng)今企業(yè)的網(wǎng)絡(luò)應(yīng)用,由于非層次化網(wǎng)絡(luò)沒(méi)有適當(dāng)?shù)囊?guī)劃,網(wǎng)絡(luò)最終會(huì)發(fā)展成為非結(jié)構(gòu)的形式,這樣當(dāng)網(wǎng)絡(luò)設(shè)備之間相互通信時(shí),設(shè)備上的CPU必然會(huì)承受相當(dāng)大的負(fù)載,不利于網(wǎng)絡(luò)的運(yùn)行和發(fā)展,當(dāng)大量的數(shù)據(jù)在網(wǎng)絡(luò)中傳輸時(shí),容易引起線路擁堵甚至網(wǎng)絡(luò)的癱瘓。 所以我們選擇層次化的網(wǎng)絡(luò)設(shè)計(jì)。</p>
28、<p> 多層設(shè)計(jì)師模塊化的,網(wǎng)絡(luò)容量可隨著日后網(wǎng)絡(luò)節(jié)點(diǎn)的增加而不斷增大。多層次網(wǎng)絡(luò)有很大的確定性,因此在運(yùn)行和擴(kuò)展過(guò)程中進(jìn)行故障查找和排出非常簡(jiǎn)單。多層模式使網(wǎng)絡(luò)的移植更為簡(jiǎn)單易行,因?yàn)樗A艨椿诼酚善骱徒粨Q機(jī)的網(wǎng)絡(luò)原有的尋址方案,對(duì)以往的網(wǎng)絡(luò)有很好的兼容性。另外分層結(jié)構(gòu)也能夠?qū)W(wǎng)絡(luò)的故障進(jìn)行很好的隔離。</p><p> 針對(duì)實(shí)際情況我們采用三層結(jié)構(gòu)模型,即核心層、分布層、接入層。每個(gè)層次有不
29、同的功能。核心層作為整個(gè)網(wǎng)絡(luò)系統(tǒng)的核心,起主要功能是高速、可靠的進(jìn)行數(shù)據(jù)交換。分布層主要進(jìn)行接入層的數(shù)據(jù)流量匯聚,并對(duì)數(shù)據(jù)流量進(jìn)行訪問(wèn)控制。接入層主要提供最終用戶(hù)接入網(wǎng)絡(luò)的途徑。主要進(jìn)行VLAN的換分、與分布層的連接等。</p><p> 2.2.1核心層設(shè)計(jì)</p><p> 核心層作為整個(gè)網(wǎng)絡(luò)系統(tǒng)的核心,其主要功能是高速、可靠的進(jìn)行數(shù)據(jù)交換。</p><p>
30、; 核心交換區(qū)的作用是盡快地提供所有的區(qū)域間的數(shù)據(jù)交換。所以推薦使用兩臺(tái)Cisco Catalyst 4506E交換機(jī)完成此項(xiàng)功能。Cisco4506交換機(jī)高性能、高可靠性、高可用性是我們主要考慮的因素。本區(qū)的安全性可以由邊界防火墻提供,如果有需要,還可以在4506 上面部署安全策略,使得核心交換區(qū)的安全性進(jìn)一步地增強(qiáng)。</p><p> Cisco Catalyst 4500 系列憑借眾多智能服務(wù)將控制擴(kuò)展
31、到網(wǎng)絡(luò)邊緣,其中包括先進(jìn)的服務(wù)質(zhì)量 (QoS)、可預(yù)測(cè)性能、高級(jí)安全性和全面的管理。它提供帶集成永續(xù)性的出色控制,將永續(xù)性集成到硬件和軟件中,縮短了網(wǎng)絡(luò)停運(yùn)時(shí)間。Cisco Catalyst 4500 系列的模塊化架構(gòu)、介質(zhì)靈活性和可擴(kuò)展性減少了重復(fù)運(yùn)營(yíng)開(kāi)支,提高了投資回報(bào)(ROI),從而在延長(zhǎng)部署壽命的同時(shí)降低了擁有成本。方案中Catalyst 4506 交換機(jī)配置了一塊WS-X4515 引擎(Supervisor IV),Catal
32、yst 4500 Supervisor IV 引擎用于Cisco Catalyst 4506 交換機(jī)機(jī)箱,是一款64Gbps、4800 萬(wàn)分組/秒(48mpps)的第二到四層交換引擎,直接在管理引擎面板上配備了2 個(gè)線速GBIC 端口。當(dāng)部署了Catalyst 4500 系列Supervisor IV 時(shí),這些附加端口可將Catalyst4506 的最大密度擴(kuò)展到240 個(gè)端口。添加了這款新管理引擎后,Catalyst 4506 可為中
33、型企業(yè)提供價(jià)格合理、易于使用的可擴(kuò)展性、創(chuàng)新安全性</p><p> 2.2.2匯聚層設(shè)計(jì)</p><p> 匯聚層主要進(jìn)行接入層的數(shù)據(jù)流量匯聚,并對(duì)數(shù)據(jù)流量進(jìn)行訪問(wèn)控制。包括訪問(wèn)控制列表、VLAN 路由等等。推薦采用兩臺(tái)Cisco WS-C3750G-12S-E 作為匯聚交換機(jī)。兩臺(tái)Cisco WS-C3750G-12S-E做雙機(jī)熱備,采用Cisco專(zhuān)有熱備份協(xié)議技術(shù)(HSRP),根
34、據(jù)需求配置成多組HSRP。這樣設(shè)計(jì)部但不但保證網(wǎng)絡(luò)的高可用性和穩(wěn)定性,還能避免單臺(tái)核心設(shè)備的負(fù)載太重導(dǎo)致網(wǎng)絡(luò)性能問(wèn)題。</p><p> Cisco Catalyst 3750 系列交換機(jī)是一個(gè)創(chuàng)新的產(chǎn)品系列,它結(jié)合業(yè)界領(lǐng)先的易用性和最高的冗余性,里程碑地提升了堆疊式交換機(jī)在局域網(wǎng)中的工作效率。這個(gè)新的產(chǎn)品系列采用了最新的思StackWise 技術(shù),不但實(shí)現(xiàn)高達(dá)32Gbps 的堆疊互聯(lián),還從物理上到邏輯上使若干
35、獨(dú)立交換機(jī)在堆疊時(shí)集成在一起,便于用戶(hù)建立一個(gè)統(tǒng)一、高度靈活的交換系統(tǒng)--就好像是一整臺(tái)交換機(jī)一樣。這代表了堆疊式交換機(jī)新的工業(yè)技術(shù)水平和標(biāo)準(zhǔn)。</p><p> 對(duì)于中型企業(yè)網(wǎng)絡(luò)來(lái)說(shuō), Cisco Catalyst 3750 系列通過(guò)提供配置靈活性、支持融合網(wǎng)絡(luò)模式及自動(dòng)進(jìn)行智能網(wǎng)絡(luò)服務(wù)配置,簡(jiǎn)化了融合應(yīng)用的部署,并可針對(duì)不斷變化的業(yè)務(wù)需求進(jìn)行調(diào)整。此外,Cisco Catalyst 3750 系列針對(duì)高密度
36、千兆位以太網(wǎng)部署進(jìn)行了優(yōu)化,包括多種交換機(jī),以滿(mǎn)足接入、匯聚或小型網(wǎng)絡(luò)骨干連接需求。Cisco Catalyst 3750G-12S 提供12 個(gè)千兆位以太網(wǎng)SFP 端口用于連接數(shù)據(jù)中心和辦公樓的接入層交換機(jī)和中心核心機(jī)房的Catalyst 4506 交換機(jī)。</p><p> GEC或FEC(Gigabit Ethernet Channel/Fast Ethernet Channel)稱(chēng)為Cisco交換機(jī)帶寬
37、聚合技術(shù),它用于千兆或百兆以太網(wǎng)端口。在兩臺(tái)Cisco交換機(jī)互連時(shí),利用GEC/FEC技術(shù),可以將2 條或多條物理鏈路捆綁成為一條更高帶寬的邏輯鏈路,在本方案中,Cisco WS-C3750G-12S-E之間用兩條千兆光纖相連,利用GEC技術(shù),我們可以得到一條全雙工4G 帶寬的鏈路。這樣不僅可以提高交換機(jī)之間的互連帶寬,更重要的是能夠在多條物理鏈路間提供容錯(cuò),使得任意一條線路斷掉不影響交換機(jī)之間的暢通。</p><p
38、> Etherchannel基本配置命令:</p><p> Switch(config)#interface Port-channel1</p><p> Switch (config)#switchport trunk encapsulation dot1q</p><p> Switch (config)#switchport mode trun
39、k</p><p> Switch (config)#interface range [interface-number]</p><p> Switch (config-if-range)#channel-group [group-id] mode on</p><p> Switch (config-if-range)#exit</p>&l
40、t;p> HSRP基本配置命令:</p><p> Switch (config)#interface vlan [vlan-number]</p><p> Switch (config-if)#ip address [ip-address] []</p><p> Switch (config-if)#standby [vlan-id] ip [i
41、p-address]</p><p> Switch (config-if)#standby 10 priority 105</p><p> Switch (config-if)#standby 10 preempt</p><p> Switch (config-if)#standby 10 track [interface-id]</p>
42、<p> Switch (config-if)#exit</p><p> 2.2.3接入層設(shè)計(jì)</p><p> 接入層主要提供最終用戶(hù)接入網(wǎng)絡(luò)的途徑。主要是進(jìn)行VLAN的劃分、與分布層的連接等等。建議接入層交換機(jī)采用思科的2960 系列智能以太網(wǎng)交換機(jī)以千兆以太鏈路和匯聚交換機(jī)相連接,并為用戶(hù)終端提供10/100M 自適應(yīng)的接入,從而形成千兆為骨干,百兆到桌面的以太網(wǎng)三
43、層結(jié)構(gòu)。辦公系統(tǒng)所需的各種服務(wù)器如FTP服務(wù)器、郵件服務(wù)器、DHCP 服務(wù)器等組成服務(wù)器群,連接到匯聚交換機(jī)的千兆模塊上面,因此,內(nèi)部的局域網(wǎng)采用三層結(jié)構(gòu)組建。</p><p> Cisco Catalyst 2960 系列智能以太網(wǎng)交換機(jī)是一個(gè)全新的、固定配置的獨(dú)立設(shè)備系列,提供桌面快速以太網(wǎng)和千兆以太網(wǎng)連接,可為入門(mén)級(jí)企業(yè)、中型市場(chǎng)和分支機(jī)構(gòu)網(wǎng)絡(luò)提供增強(qiáng)LAN 服務(wù)。Catalyst 2960 系列具有集成
44、安全特性,包括網(wǎng)絡(luò)準(zhǔn)入控制(NAC)、高級(jí)服務(wù)質(zhì)量(QoS)和永續(xù)性,可為網(wǎng)絡(luò)邊緣提供智能服務(wù)。憑借 Cisco Catalyst 2960 系列提供的廣泛安全特性,企業(yè)可保護(hù)重要信息,防止未授權(quán)人員接入網(wǎng)絡(luò),確保私密性及維持不間斷運(yùn)行。</p><p> 網(wǎng)絡(luò)總體拓?fù)淙鐖D2.1所示:</p><p> 2.2.4路由協(xié)議選擇</p><p> 為達(dá)到路由快速
45、收斂、尋址以及方便網(wǎng)絡(luò)管理員管理的目的,我們采用動(dòng)態(tài)路由協(xié)議,目前較好的動(dòng)態(tài)路由協(xié)議是OSPF 協(xié)議和EIGRP 協(xié)議,OSPF 以協(xié)議標(biāo)準(zhǔn)化強(qiáng),支持廠家多,受到廣泛應(yīng)用,而EIGRP 協(xié)議由Cisco 公司發(fā)明,只有Cisco 公司自己的產(chǎn)品支持,屬于私有性質(zhì),其他廠商設(shè)備是不支持的??紤]網(wǎng)絡(luò)的擴(kuò)展性、數(shù)據(jù)資源的保護(hù)等原因,我們選擇OSPF 路由協(xié)議。</p><p> OSPF 協(xié)議采用鏈路狀態(tài)協(xié)議算法,每
46、個(gè)路由器維護(hù)一個(gè)相同的鏈路狀態(tài)數(shù)據(jù)庫(kù),保存整個(gè)AS 的拓?fù)浣Y(jié)構(gòu)(AS 不劃分情況下)。一旦每個(gè)路由器有了完整的鏈路狀態(tài)數(shù)據(jù)庫(kù),該路由器就可以自己為根,構(gòu)造最短路徑樹(shù),然后再根據(jù)最短路徑構(gòu)造路由表。對(duì)于大型的網(wǎng)絡(luò),為了進(jìn)一步減少路由協(xié)議通信流量,利于管理和計(jì)算。OSPF將整個(gè)AS 劃分為若干個(gè)區(qū)域,區(qū)域內(nèi)的路由器維護(hù)一個(gè)相同的鏈路狀態(tài)數(shù)據(jù)庫(kù),保存該區(qū)域的拓?fù)浣Y(jié)構(gòu)。OSPF 路由器相互間交換信息,但交換的信息不是路由,而是鏈路狀態(tài)。OSPF
47、 定義了5 種分組:Hello分組用于建立和維護(hù)連接;數(shù)據(jù)庫(kù)描述分組初始化路由器的網(wǎng)絡(luò)拓?fù)鋽?shù)據(jù)庫(kù);當(dāng)發(fā)現(xiàn)數(shù)據(jù)庫(kù)中的某部分信息已經(jīng)過(guò)時(shí)后,路由器發(fā)送鏈路狀態(tài)請(qǐng)求分組,請(qǐng)求鄰站提供更新信息;路由器使用鏈路狀態(tài)更新分組來(lái)主動(dòng)擴(kuò)散自己的鏈路狀態(tài)數(shù)據(jù)庫(kù)或?qū)︽溌窢顟B(tài)請(qǐng)求分組進(jìn)行響應(yīng);由于OSPF 直接運(yùn)行在IP 層,協(xié)議本身要提供確認(rèn)機(jī)制,鏈路狀態(tài)應(yīng)答分組是對(duì)鏈路狀態(tài)更新分組進(jìn)行確認(rèn)。</p><p> 相對(duì)于其它協(xié)議,O
48、SPF 有許多優(yōu)點(diǎn)。OSPF 支持各種不同鑒別機(jī)制(如簡(jiǎn)單口令驗(yàn)證,MD5 加密驗(yàn)證等),并且允許各個(gè)系統(tǒng)或區(qū)域采用互不相同的鑒別機(jī)制;提供負(fù)載均衡功能,如果計(jì)算出到某個(gè)目的站有若干條費(fèi)用相同的路由,OSPF 路由器會(huì)把通信流量均勻地分配給這幾條路由,沿這幾條路由把該分組發(fā)送出去;在一個(gè)自治系統(tǒng)內(nèi)可劃分出若干個(gè)區(qū)域,每個(gè)區(qū)域根據(jù)自己的拓?fù)浣Y(jié)構(gòu)計(jì)算最短路徑,這減少了OSPF 路由實(shí)現(xiàn)的工作量;OSPF 屬動(dòng)態(tài)的自適應(yīng)協(xié)議,對(duì)于網(wǎng)絡(luò)的拓?fù)浣Y(jié)
49、構(gòu)變化可以迅速地做出反應(yīng),進(jìn)行相應(yīng)調(diào)整,提供短的收斂期,使路由表盡快穩(wěn)定化,并且與其它路由協(xié)議相比,OSPF在對(duì)網(wǎng)絡(luò)拓?fù)渥兓奶幚磉^(guò)程中僅需要最少的通信流量;OSPF 提供點(diǎn)到多點(diǎn)接口,支持CIDR(無(wú)類(lèi)型域間路由)地址。</p><p> 公司現(xiàn)有網(wǎng)絡(luò)規(guī)劃為area0,內(nèi)部網(wǎng)絡(luò)設(shè)備都規(guī)劃為area0。后期若有分支機(jī)構(gòu)各區(qū)域接入路由器根據(jù)區(qū)域不同使用動(dòng)態(tài)協(xié)議,或者使用靜態(tài)路由與動(dòng)態(tài)路由結(jié)合的方式。</p&
50、gt;<p> 2.3 VLAN的劃分及IP地址規(guī)劃</p><p> VLAN的劃分一般有三種方法,一是基于端口、二是基于MAC地址、最后是基于路由的劃分。在這里我們采用基于端口的劃分,把一個(gè)或者多個(gè)交換機(jī)上的端口放到一個(gè)VLAN內(nèi),這個(gè)方法是最簡(jiǎn)單最有效的,網(wǎng)絡(luò)管理人員只需要對(duì)網(wǎng)絡(luò)設(shè)備的交換端口進(jìn)行分配即可,不用考慮端口所連接的設(shè)備。</p><p> IP地址是T
51、CP/IP協(xié)議族中的網(wǎng)絡(luò)層邏輯地址,它被用來(lái)唯一地標(biāo)示網(wǎng)絡(luò)中的一個(gè)節(jié)點(diǎn)。IP地址空間的分配,要與網(wǎng)絡(luò)層次結(jié)構(gòu)相適應(yīng),既要有效的利用地址空間,又要體現(xiàn)網(wǎng)絡(luò)的可擴(kuò)展性和靈活性,同時(shí)能滿(mǎn)足路由協(xié)議的要求,提高路由算法的效率,加快路由變化的收斂速度。</p><p> 根據(jù)公司情況,每個(gè)部門(mén)劃分為一個(gè)VLAN,各部門(mén)分別屬于不同的網(wǎng)段,各部門(mén)之間在邏輯上被隔離,但是各部門(mén)間的通訊,可根據(jù)需要對(duì)匯聚層交換機(jī)進(jìn)行配置來(lái)實(shí)現(xiàn)
52、。VLAN及IP地址分配情況如下表所示:</p><p><b> ip地址配置命令:</b></p><p> Switch(config)# [interface] /*打開(kāi)端口*/</p><p> Switch (config-if)#no switchport
53、 </p><p> Switch (config-if)#ip address [ip-add] [subnet-mask] /*配置ip地址*/</p><p> Switch (config-if)#no shutdown /*關(guān)閉端口*/</p><p><b> 默認(rèn)網(wǎng)關(guān)命令:
54、</b></p><p> Ip default-gateway [ip-add]</p><p><b> 2.4服務(wù)器群組</b></p><p> 2.4.1 FTP服務(wù)</p><p> FTP的全稱(chēng)是File Transfer Protocol(文件傳輸協(xié)議)。顧名思義,就是專(zhuān)門(mén)用來(lái)傳輸文
55、件的協(xié)議。</p><p> 證劵公司的FTP服務(wù)主要是針對(duì)公司內(nèi)部一些日常辦公資料、軟件的共享而設(shè)置的,相當(dāng)于一個(gè)信息系統(tǒng)的大倉(cāng)庫(kù),僅公司內(nèi)部PC機(jī)可以訪問(wèn)。FTP服務(wù)器操作系統(tǒng)采用Windows server 2003,為了登陸方便,該FTP服務(wù)器采用匿名訪問(wèn)方式,但是為了某些文件、數(shù)據(jù)的安全性,各部門(mén)屬于不同的用戶(hù)組,對(duì)不同的用戶(hù)組設(shè)置相應(yīng)的上傳和下載的權(quán)限,具體權(quán)限根據(jù)公司各部門(mén)的職能來(lái)設(shè)定。另外,為了
56、防止大部分員工同時(shí)訪問(wèn)FTP服務(wù)器造成服務(wù)器癱瘓,還要設(shè)置最大訪問(wèn)人數(shù)。</p><p> 若公司預(yù)算有限,也可不選用專(zhuān)門(mén)的服務(wù)器,而采用一臺(tái)配置相對(duì)較高的PC機(jī)作裝上FTP服務(wù)器端軟件作為FTP服務(wù)器。Serv-U是一種被廣泛運(yùn)用的FTP服務(wù)器端軟件,支持3x/9x/ME/NT/2K等全Windows系列??梢栽O(shè)定多個(gè)FTP服務(wù)器、限定登錄用戶(hù)的權(quán)限、登錄主目錄及空間大小等,功能非常完備。 它具有非常完備的安
57、全特性,支持SSl FTP傳輸,支持在多個(gè)Serv-U和FTP客戶(hù)端通過(guò)SSL加密連接保護(hù)數(shù)據(jù)安全等。 </p><p> 2.4.2 DHCP服務(wù)器</p><p> 由于公司整個(gè)網(wǎng)絡(luò)節(jié)點(diǎn)較多,若是由網(wǎng)管人員分別為每臺(tái)PC機(jī)配置IP地址那將是一件非常麻煩的事,而且也不利于網(wǎng)絡(luò)IP地址的管理,所以我們采用DHCP服務(wù)器,為接入公司網(wǎng)絡(luò)的PC機(jī)自動(dòng)分配IP地址。</p>&
58、lt;p> DHCP(Dynamic Host Configuration Protocol),即動(dòng)態(tài)主機(jī)設(shè)置協(xié)議,是一個(gè)局域網(wǎng)的網(wǎng)絡(luò)協(xié)議,使用UDP協(xié)議工作。DHCP服務(wù)器的操作系統(tǒng)選擇Windows Server 2003。</p><p> 由于DHCP服務(wù)器與公司其他PC機(jī)在不同的VLAN中,所以還需要在匯聚層交換機(jī)上配置DHCP中繼服務(wù)功能才能成功運(yùn)行DHCP服務(wù)。</p>&l
59、t;p> 2.4.3郵件服務(wù)器</p><p> 電子郵件是互聯(lián)網(wǎng)最基本、但卻是最重要的組成部分,通過(guò)電子郵件進(jìn)行方便快捷的信息交流已經(jīng)成為企業(yè)工作中不可或缺的工作習(xí)慣。企業(yè)郵箱一般以企業(yè)的域名作為郵箱后綴,既能體現(xiàn)公司的品牌和形象,還能使公司商業(yè)信函來(lái)往得到更好更安全的管理。常見(jiàn)的郵件服務(wù)器軟件有很多,例如:微軟 Exchange Server 、MDaemon Server、WinWebMail 、
60、IMail Server等等。在這里我們選用微軟exchange server 2003作為服務(wù)器端軟件,該版本也是Microsoft exchange server中應(yīng)用最廣泛,功能最穩(wěn)定的一個(gè)版本。</p><p> exchange server 2003常見(jiàn)的任務(wù)包括:備份與還原、建立新郵箱、恢復(fù)、移動(dòng)、安裝新的硬件、存儲(chǔ)區(qū)、軟件和工具,以及應(yīng)用更新和修補(bǔ)程序等。新工具和改進(jìn)的工具可幫助 網(wǎng)絡(luò)管理員更有
61、效地完成工作。例如,一位管理人員可能需要恢復(fù)幾個(gè)月以前刪除的一封非常重要的舊電子郵件,通過(guò)使用“恢復(fù)存儲(chǔ)組”功能,管理員可以恢復(fù)個(gè)人用戶(hù)的郵箱,以便查找以前刪除的重要電子郵件。其他新的管理功能包括: 并行移動(dòng)多個(gè)郵箱。 改進(jìn)的消息跟蹤和 Outlook 客戶(hù)端性能記錄功能。 增強(qiáng)的隊(duì)列查看器,它使用戶(hù)能夠從同一控制臺(tái)同時(shí)查看 SMTP 和 X.400 隊(duì)列。 新的基于查詢(xún)的通訊組列表,它現(xiàn)在支持動(dòng)態(tài)地實(shí)時(shí)查找成員。 此外,用于 Micr
62、osoft Operations Manager 的 Exchange 管理包可自動(dòng)監(jiān)視整個(gè) Exchange 環(huán)境,從而使用戶(hù)能夠?qū)?Exchange 問(wèn)題預(yù)先采取管理措施并快速予以解決。</p><p> 在部署exchange 2003郵件服務(wù)器之前,首先為公司申請(qǐng)合的域名,建立域控服務(wù)器,打開(kāi)“運(yùn)行”對(duì)話框,輸入dcpromo命令,然后根據(jù)向?qū)?chuàng)建域控服務(wù)器。</p><p>
63、 將公司內(nèi)的所有PC機(jī)加入該域。為了防止主域控服務(wù)器出現(xiàn)故障而導(dǎo)致通信故障和信息丟失,所以我們還需要一臺(tái)輔助域控。當(dāng)然,還需要在DNS服務(wù)器</p><p> 中寫(xiě)入記錄,這樣發(fā)出的郵件才知道去處。</p><p> 郵件服務(wù)器硬件的選擇根據(jù)企業(yè)本身業(yè)務(wù)的應(yīng)用情況和資金投入來(lái)決定。從該公司來(lái)看,公司用戶(hù)在幾百個(gè)以下,但是郵件來(lái)往比較多,所以要選擇專(zhuān)業(yè)的PC服務(wù)器才能滿(mǎn)足基本的性能要求。
64、</p><p> 2.4.4 web服務(wù)器</p><p> WEB服務(wù)器也稱(chēng)為WWW(WORLD WIDE WEB)服務(wù)器,主要功能是提供網(wǎng)上信息瀏覽服務(wù)。本方案中web服務(wù)器主要是向外發(fā)布公司網(wǎng)站,時(shí)時(shí)更新公司以及證劵市場(chǎng)信息以供用戶(hù)網(wǎng)上參考。</p><p> 使用最多的 web server 服務(wù)器軟件 有兩個(gè):微軟的信息服務(wù)器(iis),和Apac
65、he。本方案中,我們選擇Linux作為web服務(wù)器的操作系統(tǒng),所以服務(wù)器端軟件則用Apache。</p><p> Apache是世界上用的最多的Web服務(wù)器,市場(chǎng)占有率達(dá)60%左右,它源于NCSAhttpd服務(wù)器。Apache有多種產(chǎn)品,可以支持SSL技術(shù),支持多個(gè)虛擬主機(jī)。它是以進(jìn)程為基礎(chǔ)的結(jié)構(gòu),進(jìn)程要比線程消耗更多的系統(tǒng)開(kāi)支。因?yàn)樗亲杂绍浖圆粩嘤腥藖?lái)為它開(kāi)發(fā)新的功能、新的特性、修改原來(lái)的缺陷。Ap
66、ache的特點(diǎn)是簡(jiǎn)單、速度快、性能穩(wěn)定,并可做代理服務(wù)器來(lái)使用。它的成功之處主要在于它的源代碼開(kāi)放、有一支開(kāi)放的開(kāi)發(fā)隊(duì)伍、支持跨平臺(tái)的應(yīng)用(可以運(yùn)行在幾乎所有的Unix、Windows、Linux系統(tǒng)平臺(tái)上)以及它的可移植性等方面。</p><p><b> 第3章 安全策略</b></p><p> 3.1網(wǎng)絡(luò)威脅因素分析</p><p>
67、; 對(duì)于證劵業(yè)來(lái)說(shuō),網(wǎng)絡(luò)的安全性是相當(dāng)重要的。而證劵網(wǎng)上交易,信息發(fā)布等業(yè)務(wù)使得公司網(wǎng)絡(luò)必須與公網(wǎng)相連,這樣必然存在著安全風(fēng)險(xiǎn)。并且公司內(nèi)部網(wǎng)絡(luò),由于各部門(mén)職能不同,某些部門(mén)網(wǎng)絡(luò)可能也要求很高的安全性。</p><p> 公司網(wǎng)絡(luò)的安全風(fēng)險(xiǎn)可能包括以下幾個(gè):(1)公司網(wǎng)絡(luò)與公網(wǎng)連接,可能遭到來(lái)自各地的越權(quán)訪問(wèn),還可能遭到網(wǎng)絡(luò)黑客的惡意攻擊和計(jì)算機(jī)病毒的入侵;</p><p> (2)
68、內(nèi)部的各個(gè)子網(wǎng)通過(guò)骨干交換相互連接,這樣的話,某些重要的部門(mén)可能會(huì)遭到來(lái)自其它部門(mén)的越權(quán)訪問(wèn)。這些越權(quán)訪問(wèn)可能包括惡意攻擊、誤操作 等,據(jù)統(tǒng)計(jì)約有70%左右的攻擊來(lái)自?xún)?nèi)部用戶(hù),相比外部攻擊來(lái)說(shuō),內(nèi)部用戶(hù)具有更得天獨(dú)厚的優(yōu)勢(shì),但是無(wú)論怎樣,結(jié)果都將導(dǎo)致重要信息的泄露或者網(wǎng)絡(luò)的癱瘓;(3)設(shè)備的自身安全性也會(huì)直接關(guān)系到網(wǎng)絡(luò)系統(tǒng)和各種網(wǎng)絡(luò)應(yīng)用的正常運(yùn)轉(zhuǎn)。例如,路由設(shè)備存在路由信息泄漏、交換機(jī)和路由器設(shè)備配置風(fēng)險(xiǎn)等。重要服務(wù)器或操作系統(tǒng)自身存在
69、安全的漏洞,如果管理員沒(méi)有及時(shí)的發(fā)現(xiàn)并且進(jìn)行修復(fù),將會(huì)為網(wǎng)絡(luò)的安全帶來(lái)很多不安定的因素。重要服務(wù)器的當(dāng)機(jī)或者重要數(shù)據(jù)的意外丟失,都將會(huì)造成公司日常辦公無(wú)法進(jìn)行。</p><p><b> 3.2安全要求</b></p><p><b> ?。?)物理安全</b></p><p> 包括保護(hù)計(jì)算機(jī)網(wǎng)絡(luò)設(shè)備設(shè)施以及數(shù)據(jù)庫(kù)資
70、料免遭地震、水災(zāi)、火災(zāi)等環(huán)境事故以及人為操作失誤導(dǎo)致系統(tǒng)損壞,同時(shí)要避免由于電磁泄漏引起的信息失密。</p><p><b> (2)網(wǎng)絡(luò)安全</b></p><p> 主要包括系統(tǒng)安全和網(wǎng)絡(luò)運(yùn)行安全,檢測(cè)到系統(tǒng)安全漏洞和對(duì)于網(wǎng)絡(luò)訪問(wèn)的控制。</p><p><b> ?。?)信息安全</b></p>&
71、lt;p> 包括信息傳輸?shù)陌踩?、信息存?chǔ)的安全以及對(duì)用戶(hù)的授權(quán)和鑒別。</p><p> 3.3安全產(chǎn)品選型原則</p><p> XX證劵公司網(wǎng)絡(luò)屬于一個(gè)行業(yè)的專(zhuān)用網(wǎng)絡(luò),因此在安全產(chǎn)品的選型上,必須慎重。選型的原則包括:</p><p> (1)安全保密產(chǎn)品的接入應(yīng)不明顯影響網(wǎng)絡(luò)系統(tǒng)運(yùn)行效率,并且滿(mǎn)足工作的要求,不影響正常的網(wǎng)上證劵交易和辦公;<
72、;/p><p> ?。?)安全保密產(chǎn)品必須通過(guò)國(guó)家主管部門(mén)指定的測(cè)評(píng)機(jī)構(gòu)的檢測(cè);安全保密產(chǎn);(3)品必須具備自我保護(hù)能力;</p><p> ?。?)安全保密產(chǎn)品必須符合國(guó)家和國(guó)際上的相關(guān)標(biāo)準(zhǔn);</p><p> ?。?)安全產(chǎn)品必須操作簡(jiǎn)單易用,便于簡(jiǎn)單部署和集中管理。</p><p><b> 3.4安全策略部署</b>
73、;</p><p> 3.4.1VLAN技術(shù) </p><p> VLAN(Virtual Local Area Network)的中文名為“虛擬局域網(wǎng)”。VLAN是一種將局域網(wǎng)設(shè)備從邏輯上劃分成一個(gè)個(gè)網(wǎng)段,從而實(shí)現(xiàn)虛擬工作組的新興數(shù)據(jù)交換技術(shù)。VLAN要為了解決交換機(jī)在進(jìn)行局域網(wǎng)互連時(shí)無(wú)法限制廣播的問(wèn)題。這種技術(shù)可以把一個(gè)LAN劃分成多個(gè)邏輯的VLAN,每個(gè)VLAN是一個(gè)廣播域,VL
74、AN內(nèi)的主機(jī)間通信就和在一個(gè)LAN內(nèi)一樣,而VLAN間則不能直接互通,這樣,廣播報(bào)文被限制在一個(gè)VLAN內(nèi),這樣就大大的增加了局域網(wǎng)內(nèi)部的此信息安全性。</p><p> 將各部門(mén)劃屬不同的VLAN,它們之間是不能通信的,這樣能有效避免部門(mén)間的越權(quán)訪問(wèn),特別是像資產(chǎn)管理部這樣的數(shù)據(jù)比較敏感的部門(mén),對(duì)于那些與他不屬于一個(gè)VLAN的電腦是無(wú)法訪問(wèn)它的。同時(shí),這樣還防止廣播風(fēng)暴的發(fā)生,避免過(guò)多廣播包占據(jù)帶寬造成網(wǎng)絡(luò)擁
75、塞。另外,VLAN為網(wǎng)絡(luò)管理帶來(lái)了很大的方便,將每個(gè)部門(mén)劃分為一個(gè)VLAN,每個(gè)VLAN內(nèi)的客戶(hù)終端需求是基本相似的,對(duì)于故障排查或者軟件升級(jí)等都比較方便,大大提高了網(wǎng)絡(luò)管理人員的工作效率。</p><p> 各個(gè)vlan之間數(shù)據(jù)的傳輸,必須經(jīng)過(guò)trunk鏈路。Trunk是一種封裝技術(shù),它是一條點(diǎn)到點(diǎn)的鏈路,鏈路的兩端可以都是交換機(jī),也可以是交換機(jī)和路由器?;诙丝趨R聚的功能,允許交換機(jī)與交換機(jī)、交換機(jī)與路由器
76、、交換機(jī)與主機(jī)或路由之間通過(guò)兩個(gè)或多個(gè)端口并行連接同時(shí)傳輸以提供更高帶寬、更大吞吐量,大幅度提高整個(gè)網(wǎng)絡(luò)的能力。Trunk端口一般為交換機(jī)和交換機(jī)之間的級(jí)聯(lián)端口,用于傳遞所有vlan信息。</p><p> Trunk鏈路配置命令:</p><p> Switch(config)#interface range [interface-number]
77、</p><p> Switch (config-if-range)#switchport trunk encapsulation dot1q /*封裝為dot1q類(lèi)型*/</p><p> Switch (config-if-range)#switchport mode trunk</p><p> Switch (config-if-range)#exit
78、</p><p> VLAN技術(shù)中用到的協(xié)議有vtp(vlan trunking protocol),這是vlan中繼協(xié)議,也被稱(chēng)為虛擬局域網(wǎng)干道協(xié)議。它是思科的專(zhuān)有協(xié)議,vtp可以減少vlan的相關(guān)人物管理。</p><p> VTP基本配置命令:</p><p> Switch (vlan) # vtp domain [domain-name]</p
79、><p> Switch (vlan) # vtp mode [server/client/transparent] /*選擇vtp模式*/</p><p> Switch (vlan) # vtp password [password]</p><p> Switch (vlan) #trunk [on | off | desirable
80、 | auto | nonegotiate] /*打開(kāi)主干功能*/</p><p> Switch (vlan) # exit</p><p> Switch (vlan)#vlan [vlan-id] name [vlan-name] /*創(chuàng)建一個(gè)vlan*/</p><p> 3.4.2訪問(wèn)控制列表</p>
81、<p> 訪問(wèn)控制是網(wǎng)絡(luò)安全防范和保護(hù)的主要策略,它的主要任務(wù)是保證網(wǎng)絡(luò)資源不被非法使用和訪問(wèn)。它是保證網(wǎng)絡(luò)安全最重要的核心策略之一。訪問(wèn)控制涉及的技術(shù)也比較廣,包括入網(wǎng)訪問(wèn)控制、網(wǎng)絡(luò)權(quán)限控制、目錄級(jí)控制以及屬性控制等多種手段。訪問(wèn)控制列表(ACL)是應(yīng)用在路由器接口的指令列表。這些指令列表用來(lái)告訴路由器哪能些數(shù)據(jù)包可以收、哪能數(shù)據(jù)包需要拒絕。使用訪問(wèn)控制列表不但能過(guò)濾通過(guò)路由器的數(shù)據(jù)包,而且也是控制網(wǎng)絡(luò)中數(shù)據(jù)流量的一個(gè)
82、重要方法。</p><p><b> ACL示意圖:</b></p><p> 訪問(wèn)控制列表分為兩類(lèi),一個(gè)是標(biāo)準(zhǔn)訪問(wèn)列表,一個(gè)是擴(kuò)展訪問(wèn)列表。標(biāo)準(zhǔn)訪問(wèn)列表的編號(hào)是從1—99,它只使用數(shù)據(jù)包的源IP地址作為條件測(cè)試,只有允許或拒絕兩個(gè)操作,通常是對(duì)一個(gè)協(xié)議組產(chǎn)生作用,不區(qū)分IP流量類(lèi)型。而編號(hào)100以上的稱(chēng)作擴(kuò)展訪問(wèn)列表,它可測(cè)試IP包的第3層和第4層報(bào)頭中的其他字
83、段,比標(biāo)準(zhǔn)訪問(wèn)列表具有更多的匹配項(xiàng),例如協(xié)議類(lèi)型、源地址、目的地址、源端口、目的端口、建立連接的和IP優(yōu)先級(jí)等。 </p><p> 標(biāo)準(zhǔn)訪問(wèn)列表配置命令:</p><p> Router(config)#access-list [access-list-number] {permit|deny} source [mask]</p><p> /*為訪問(wèn)列表設(shè)
84、置參數(shù),IP 標(biāo)準(zhǔn)訪問(wèn)列表編號(hào) 1 到 99,缺省的通配符掩碼 = 0.0.0.0*/</p><p> Router(config-if)#ip access-group [access-list-number] { in | out }</p><p> /*在端口上應(yīng)用訪問(wèn)列表,指明是進(jìn)方向還是出方向*/</p><p> 擴(kuò)展訪問(wèn)列表配置命令:<
85、;/p><p> Router(config)# access-list [access-list-number] { permit | deny } protocol source source-wildcard [operator port] destination destination-wildcard [ operator- port ] [ established ] [log]
86、 </p><p> /*為標(biāo)準(zhǔn)訪問(wèn)列表設(shè)置參數(shù),可具體到某個(gè)端口,某種協(xié)議*/</p><p> 根據(jù)公司各部門(mén)的性質(zhì),我們可根據(jù)需要在匯聚層的設(shè)備上配置訪問(wèn)控制。如財(cái)務(wù)部、資產(chǎn)管理部信息數(shù)據(jù)機(jī)密度較高,我們就可以編寫(xiě)訪問(wèn)控制列表,禁止其它網(wǎng)段也就是其它VLAN的用戶(hù)訪問(wèn)這些部門(mén)的電腦,無(wú)論是以什么樣的形式,即使用標(biāo)準(zhǔn)訪問(wèn)控制列表。當(dāng)然,寫(xiě)完訪問(wèn)列表
87、后,要將其應(yīng)用在相應(yīng)的端口上。有的部門(mén)可能對(duì)信息的保密要求沒(méi)有那么高,那么就可以使用擴(kuò)展訪問(wèn)列表,只對(duì)某一端口的數(shù)據(jù)進(jìn)行控制,如 telnet等。</p><p><b> 3.4.3防火墻</b></p><p> 飛速發(fā)展的信息時(shí)代,在殘酷競(jìng)爭(zhēng)的市場(chǎng),誰(shuí)先掌握了信息誰(shuí)就先掌握了契機(jī),Internet的迅猛發(fā)展?jié)M足了人們對(duì)信息的渴求,同時(shí)Internet里也存在
88、著許多不安全的因素,網(wǎng)絡(luò)信息的非法獲取、網(wǎng)絡(luò)體系的不期破壞等等,都將為企業(yè)帶來(lái)難以估計(jì)的損失,這時(shí),防火墻以一個(gè)安全衛(wèi)士的身份應(yīng)運(yùn)而生,實(shí)現(xiàn)著管理者的安全策略,有效地維護(hù)這企業(yè)保護(hù)網(wǎng)絡(luò)的安全。</p><p> 防火墻只目前應(yīng)用最廣、最具代表性的網(wǎng)絡(luò)安全技術(shù),它分為硬件防火墻和軟件防火墻。硬件防火墻是把軟件嵌入到硬件中,由硬件執(zhí)行這些功能,這樣就減少了CPU的負(fù)擔(dān),使路由更穩(wěn)定。軟件防火墻一般只據(jù)有過(guò)濾包的作用
89、,而硬件防火墻的功能則要強(qiáng)大的多,它還包括CF(內(nèi)容過(guò)濾)、IDS(入侵偵測(cè))、IPS(入侵防護(hù))以及VPN等功能。硬件防火墻一般使用經(jīng)過(guò)內(nèi)核編譯后的Linux,憑借Linux本身的高可靠性和穩(wěn)定性保證了防火墻整體的穩(wěn)定性。防火墻主要由服務(wù)訪問(wèn)政策、驗(yàn)證工具、包過(guò)濾和應(yīng)用網(wǎng)關(guān)四部分組成。</p><p> 我們?cè)诤诵膶勇酚善髋cInternet之間配置一臺(tái)硬件防火墻,這樣,所有進(jìn)出網(wǎng)絡(luò)的數(shù)據(jù)都要通過(guò)防火墻,而該防
90、火墻應(yīng)具有以下的功能:</p><p> ?。?)包 過(guò) 濾:控制流出和流入的網(wǎng)絡(luò)數(shù)據(jù),可基于源地址、源端口、目的地址、目的端口、協(xié)議和時(shí)間,根據(jù)地址簿進(jìn)行設(shè)置規(guī)則。</p><p> ?。?)地 址 轉(zhuǎn) 換:將內(nèi)部網(wǎng)絡(luò)或外部網(wǎng)絡(luò)的IP地址轉(zhuǎn)換,可分為源地址轉(zhuǎn)換Source NAT(SNAT)和目的地址轉(zhuǎn)換Destination NAT(DNAT)。SNAT用于對(duì)內(nèi)部網(wǎng)絡(luò)地址
91、進(jìn)行轉(zhuǎn)換,對(duì)外部網(wǎng)絡(luò)隱藏起內(nèi)部網(wǎng)絡(luò)的結(jié)構(gòu),避免受到來(lái)自外部其他網(wǎng)絡(luò)的非授權(quán)訪問(wèn)或惡意攻擊。并將有限的IP地址動(dòng)態(tài)或靜態(tài)的與內(nèi)部IP地址對(duì)應(yīng)起來(lái),用來(lái)緩解地址空間的短缺問(wèn)題,節(jié)省資源,降低成本。DNAT主要用于外網(wǎng)主機(jī)訪問(wèn)內(nèi)網(wǎng)主機(jī)。</p><p> ?。?)認(rèn)證和應(yīng)用代理:認(rèn)證指防火墻對(duì)訪問(wèn)網(wǎng)絡(luò)者合法身分的確定。代理指防火墻內(nèi)置用戶(hù)認(rèn)證數(shù)據(jù)庫(kù);提供HTTP、FTP和SMTP代理功能,并可對(duì)這三種協(xié)議進(jìn)行訪問(wèn)控制。
92、同時(shí)支持URL過(guò)濾功能,防止員工在上班時(shí)間訪問(wèn)某些網(wǎng)站,影響工作效率。</p><p> ?。?)透 明 和 路 由:將網(wǎng)關(guān)隱藏在公共系統(tǒng)之后使其免遭直接攻擊。隱蔽智能網(wǎng)關(guān)提供了對(duì)互聯(lián)網(wǎng)服務(wù)進(jìn)行幾乎透明的訪問(wèn),同時(shí)阻止了外部未授權(quán)訪問(wèn)者對(duì)專(zhuān)用網(wǎng)絡(luò)的非法訪問(wèn);防火墻還支持路由方式,提供靜態(tài)路由功能,支持內(nèi)部多個(gè)子網(wǎng)之間的安全訪問(wèn)。</p><p><b> ?。?)入侵檢測(cè)<
93、/b></p><p> 思科的ASA5505-SEC-BUN-K9防火墻是為中小型企業(yè)設(shè)計(jì)的一款產(chǎn)品,它集高安全性和高可擴(kuò)展性于一身,能夠?qū)Σ《尽⒗]件、非授權(quán)訪問(wèn)等進(jìn)行實(shí)時(shí)監(jiān)控,并提供VPN服務(wù),為用戶(hù)提供全面的保護(hù)。它構(gòu)建于Cisco PIX 安全設(shè)備系列的基礎(chǔ)之上,能夠提供內(nèi)部網(wǎng)到內(nèi)部網(wǎng)和遠(yuǎn)程接入到內(nèi)部網(wǎng)兩種安全保護(hù),可以防御互聯(lián)網(wǎng)中的病毒、間諜軟件的攻擊,并可阻止垃圾郵件和
94、非法連接,在提供安全網(wǎng)絡(luò)環(huán)境的同時(shí),也提高了員工的工作效率,為公司創(chuàng)造更高的經(jīng)濟(jì)效益。</p><p><b> 3.4.4 VPN</b></p><p> 公司員工可能需要經(jīng)常出差或者在外辦公,需要通過(guò)公網(wǎng)訪問(wèn)公司網(wǎng)絡(luò),這時(shí)數(shù)據(jù)在公網(wǎng)上傳播就很不安全,所以我們需要一條專(zhuān)門(mén)的通道來(lái)安全傳輸信息,這就是VPN(虛擬專(zhuān)用網(wǎng))。</p><p>
95、; VPN被定義為通過(guò)一個(gè)公共網(wǎng)絡(luò)建立一個(gè)臨時(shí)的、安全的連接,是一條穿過(guò)混亂的公共網(wǎng)絡(luò)的安全、穩(wěn)定的隧道。虛擬專(zhuān)用網(wǎng)事對(duì)企業(yè)內(nèi)部網(wǎng)的擴(kuò)展。虛擬專(zhuān)用可以幫助運(yùn)程用戶(hù)、公司分支機(jī)構(gòu)、商業(yè)伙伴及移動(dòng)辦公用戶(hù)的內(nèi)部網(wǎng)絡(luò)建立可信的安全連接,并保證數(shù)據(jù)的安全傳輸。一個(gè)企業(yè)的虛擬專(zhuān)用網(wǎng)解決方案也將大幅度減少用戶(hù)花費(fèi)在城域網(wǎng)和遠(yuǎn)程網(wǎng)絡(luò)連接上的費(fèi)用。</p><p> VPN業(yè)務(wù)都是基于隧道技術(shù)實(shí)現(xiàn)的,隧道機(jī)制是VPN實(shí)施的關(guān)
96、鍵。數(shù)據(jù)通過(guò)安全的“加密管道”在公共網(wǎng)絡(luò)中傳播。VPN的隧道技術(shù)就是數(shù)據(jù)包不是公開(kāi)在網(wǎng)上傳輸,而是首先進(jìn)行加密以確保安全,然后由VPN封裝成IP包的形式,通過(guò)隧道在網(wǎng)上傳輸。源網(wǎng)絡(luò)的VPN隧道發(fā)起器與目標(biāo)網(wǎng)絡(luò)上的VPN隧道發(fā)起器進(jìn)行通信。兩者就加密方案達(dá)成一致,然后隧道發(fā)起器對(duì)包進(jìn)行加密,確保安全(為了加強(qiáng)安全,應(yīng)采用驗(yàn)證過(guò)程,以確保連接用戶(hù)擁有進(jìn)入目標(biāo)網(wǎng)絡(luò)的相應(yīng)的權(quán)限。大多數(shù)現(xiàn)有的VPN產(chǎn)品支持多種驗(yàn)證方式)。最后,VPN發(fā)起器將整個(gè)
97、加密包封裝成IP包?,F(xiàn)在不管原先傳輸?shù)氖呛畏N協(xié)議,它都能在純IP因特網(wǎng)上傳輸。又因?yàn)榘M(jìn)行了加密,所以誰(shuí)也無(wú)法讀取原始數(shù)據(jù)。在目標(biāo)網(wǎng)絡(luò)這頭,VPN隧道終結(jié)器收到包后去掉IP信息,然后根據(jù)達(dá)成一致的加密方案對(duì)包進(jìn)行解密,將隨后獲得的包發(fā)給遠(yuǎn)程接入服務(wù)器或本地路由器,他們?cè)诎央[藏的IPX包發(fā)到網(wǎng)絡(luò),最終發(fā)往相應(yīng)目的地。VPN主要采用隧道技術(shù)、加解密技術(shù)、密鑰管理技術(shù)和使用者與設(shè)備身份認(rèn)證技術(shù)。</p><p><
98、;b> VPN原理示意圖:</b></p><p> 在本方案中,我們采用ip-VPN技術(shù)。Ip-VPN是指在運(yùn)行ip協(xié)議的網(wǎng)絡(luò)上實(shí)現(xiàn)VPN。該VPN技術(shù)的實(shí)現(xiàn)是通過(guò)隧道(tunnel)進(jìn)行連接,隧道技術(shù)通過(guò)軟件“疊加”在物理網(wǎng)絡(luò)上這也是VPN”虛擬特征的體現(xiàn)。借助隧道VPN,還能夠使用內(nèi)部網(wǎng)絡(luò)中采用的安全和優(yōu)先策略,使我們能夠完全控制數(shù)據(jù)流,隧道提供了一層名副其實(shí)的安全保障。</p&
99、gt;<p> 目前各種VPN安全協(xié)議中,IPsec的保密性是最好的。IPsec使用了IPsec隧道模式,在這種隧道模式中,用戶(hù)的數(shù)據(jù)包加密后,封裝進(jìn)新的ip。這樣在新的數(shù)據(jù)包中,分別以開(kāi)通器和終端器的地址掩蔽用戶(hù)和宿主服務(wù)器的地址。</p><p> 我們選用的ASA5500系列防火墻具有VPN功能,所以不需要額外購(gòu)買(mǎi)VPN設(shè)備。利用Cisco ASA 5500系列,不需要
100、增加成本,也不需要提高設(shè)計(jì)、部署或運(yùn)作的復(fù)雜性,就能夠?qū)⒃L問(wèn)控制、應(yīng)用檢測(cè)和威脅防御作為VPN解決方案的一部分。管理員只需制定一個(gè)網(wǎng)絡(luò)策略,就可以既提高安全性,又保持網(wǎng)絡(luò)環(huán)境的可訪問(wèn)性。</p><p> 第五章 方案實(shí)現(xiàn)結(jié)果分析</p><p> 網(wǎng)絡(luò)工程實(shí)施完成后,主要實(shí)現(xiàn)以下功能:首先是公司內(nèi)部辦公資源的高 度共享,通過(guò)FTP服務(wù),員工可按權(quán)限上傳下載資料。上傳權(quán)限只賦予網(wǎng)絡(luò)管理
101、人員,下載權(quán)限根據(jù)文件性質(zhì)設(shè)定,一般按部門(mén)來(lái)限定文件的下載權(quán)限。設(shè)定FTP服務(wù)的最大訪問(wèn)量為50人,即同時(shí)只能50人同時(shí)訪問(wèn)FTP服務(wù)器,以防訪問(wèn)量過(guò)多造成網(wǎng)絡(luò)擁堵。在公司的PC機(jī)上安裝即時(shí)通訊軟件,那么公司內(nèi)部員工可利用即時(shí)通訊軟件及時(shí)的溝通和文件傳送,同時(shí)公司下達(dá)通知也方便了很多。</p><p> 其次,該網(wǎng)絡(luò)提供寬帶網(wǎng)絡(luò)支持,內(nèi)部用戶(hù)可連接Internet。但是出于網(wǎng)絡(luò)安全考慮,我們?cè)诜阑饓秃秃诵慕粨Q
102、機(jī)上都部署了安全策略,限制了內(nèi)部用戶(hù)對(duì)某些網(wǎng)站的訪問(wèn)權(quán)限。例如核心交換機(jī)上寫(xiě)入的擴(kuò)展訪問(wèn)控制列表,可以禁止公司員工使用某些下載軟件,以免影響公司網(wǎng)絡(luò)穩(wěn)定。同時(shí)也可以使員工在上班時(shí)間不能訪問(wèn)某些網(wǎng)頁(yè),避免員工在工作時(shí)間娛樂(lè),影響工作效率。方案中防火墻主要就是對(duì)Internet中的病毒,垃圾郵件以及非授權(quán)訪問(wèn)的攔截。并監(jiān)控進(jìn)出的數(shù)據(jù)流量,防止內(nèi)部人員泄露公司機(jī)密資料。</p><p> 第三,通過(guò)web服務(wù)器公司向
103、外發(fā)布公司網(wǎng)站,公布行業(yè)信息以及網(wǎng)上交易系統(tǒng)。用戶(hù)通過(guò)網(wǎng)站進(jìn)行證劵交易,每日有龐大的數(shù)據(jù)量在傳輸,且證劵的交易講求的就是即時(shí)準(zhǔn)確,所以核心層和匯聚層都使用兩臺(tái)設(shè)備,且采用了端口匯聚技術(shù),即保證了數(shù)據(jù)傳輸所需要的帶寬,而且在任何一臺(tái)設(shè)備出現(xiàn)故障時(shí),網(wǎng)絡(luò)還能正常運(yùn)轉(zhuǎn),保證了網(wǎng)上交易的即時(shí)。</p><p> 第四,vpn是為出差員工需要通過(guò)公網(wǎng)連接入公司內(nèi)部網(wǎng)絡(luò)辦公而專(zhuān)門(mén)架設(shè)的。在方案中選用的防火墻Cisco AS
104、A5505-SEC-BUN-K9可以作為VPN網(wǎng)關(guān)設(shè)備,在其中寫(xiě)入公司的固定IP地址,移動(dòng)辦公用戶(hù)使用VPN客戶(hù)端軟件,撥號(hào)進(jìn)入公司網(wǎng)絡(luò)。在用戶(hù)使用VPN客戶(hù)端通過(guò)撥號(hào)進(jìn)入公司網(wǎng)絡(luò)的過(guò)程中,VPN網(wǎng)關(guān)設(shè)備將會(huì)對(duì)VPN客戶(hù)端進(jìn)行身份認(rèn)證以確保只有合法用戶(hù)才可以連入公司網(wǎng)絡(luò)。</p><p><b> 第4章 總結(jié)與展望</b></p><p> 本文以證劵行業(yè)為背景
105、,根據(jù)一個(gè)行業(yè)的特定要求做的一個(gè)企業(yè)網(wǎng)絡(luò)解決方案。其中應(yīng)用了現(xiàn)今企業(yè)網(wǎng)絡(luò)中較為常用的主流技術(shù)。網(wǎng)絡(luò)整體采用的是Cisco三層架構(gòu),這個(gè)結(jié)構(gòu)的優(yōu)點(diǎn)是穩(wěn)定性好、設(shè)備負(fù)載均衡、易擴(kuò)展,并且網(wǎng)絡(luò)故障排查也比較容易。核心層和匯聚層都用兩臺(tái)設(shè)備,既平衡設(shè)備負(fù)載又防止機(jī)器故障致使網(wǎng)絡(luò)癱瘓。證劵企業(yè)的網(wǎng)絡(luò)最重要的是在網(wǎng)絡(luò)安全方面,所以在本方案中我們用vlan技術(shù)和ACL技術(shù)作為內(nèi)部網(wǎng)絡(luò)的安全策略,主要是防止公司內(nèi)部的非授權(quán)訪問(wèn)。而在內(nèi)部網(wǎng)絡(luò)與Inter
106、net之間我們則采用硬件防火墻將兩部分網(wǎng)絡(luò)隔離開(kāi),設(shè)置策略只允許合法的數(shù)據(jù)進(jìn)出,各種網(wǎng)絡(luò)安全技術(shù)相結(jié)合,使得網(wǎng)絡(luò)更安全可靠。</p><p> 組建一個(gè)高速、寬帶、穩(wěn)定、可靠,且能融合安全與保密等全新需求的內(nèi)外聯(lián)網(wǎng)絡(luò)系統(tǒng),是當(dāng)前企業(yè)網(wǎng)絡(luò)發(fā)展的趨勢(shì)。隨著金融業(yè)的全球化,網(wǎng)上交易、電子商務(wù)等網(wǎng)上交易手段的日益普及,網(wǎng)絡(luò)傳輸信息量日益劇增,高層交換機(jī)的研發(fā)和應(yīng)用將會(huì)成為主流。在未來(lái)的高層交換機(jī)上,將會(huì)集中體現(xiàn)ISO的
溫馨提示
- 1. 本站所有資源如無(wú)特殊說(shuō)明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶(hù)所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒(méi)有圖紙預(yù)覽就沒(méi)有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 眾賞文庫(kù)僅提供信息存儲(chǔ)空間,僅對(duì)用戶(hù)上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶(hù)上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶(hù)因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。
最新文檔
- 企業(yè)局域網(wǎng)設(shè)計(jì)畢業(yè)設(shè)計(jì)(論文)
- 畢業(yè)設(shè)計(jì)(論文)----企業(yè)局域網(wǎng)設(shè)計(jì)
- 企業(yè)局域網(wǎng)設(shè)計(jì)畢業(yè)設(shè)計(jì)(論文)
- 企業(yè)局域網(wǎng)拓?fù)浯罱ó厴I(yè)設(shè)計(jì)
- 畢業(yè)設(shè)計(jì)--供電企業(yè)局域網(wǎng)的設(shè)計(jì)
- 企業(yè)局域網(wǎng)設(shè)計(jì)-
- 企業(yè)局域網(wǎng)設(shè)計(jì)
- 小型企業(yè)局域網(wǎng)的設(shè)計(jì)畢業(yè)設(shè)計(jì)
- 企業(yè)局域網(wǎng)設(shè)計(jì)畢業(yè)論文
- 企業(yè)局域網(wǎng)畢業(yè)設(shè)計(jì)說(shuō)明書(shū)
- 企業(yè)局域網(wǎng)組建畢業(yè)論文設(shè)計(jì)
- 企業(yè)局域網(wǎng)的設(shè)計(jì)報(bào)告
- 企業(yè)局域網(wǎng)絡(luò)組建畢業(yè)設(shè)計(jì)
- 企業(yè)局域網(wǎng)課程設(shè)計(jì)--局域網(wǎng)組網(wǎng)方案設(shè)計(jì)
- 畢業(yè)論文---企業(yè)局域網(wǎng)規(guī)劃與設(shè)計(jì)
- 局域網(wǎng)課程設(shè)計(jì)---組建小型企業(yè)局域網(wǎng)
- 企業(yè)局域網(wǎng)規(guī)劃和設(shè)計(jì)畢業(yè)論文
- 企業(yè)局域網(wǎng)畢業(yè)論文
- 畢業(yè)設(shè)計(jì)-中小型企業(yè)局域網(wǎng)組建論文
- 企業(yè)局域網(wǎng)組建
評(píng)論
0/150
提交評(píng)論