《普教教育城域网解决方案.docx》由会员分享,可在线阅读,更多相关《普教教育城域网解决方案.docx(58页珍藏版)》请在taowenge.com淘文阁网|工程机械CAD图纸|机械工程制图|CAD装配图下载|SolidWorks_CaTia_CAD_UG_PROE_设计图分享下载上搜索。
1、普教教育城域网解决方案 第一篇:普教教化城域网解决方案 普教教化城域网解决方案 教化城域网的建设是推动素养教化、迎接学问经济时代的需要。目前世界各国都在加快教化现代化的步伐,其信息化程度的凹凸也已成为当今世界衡量一个国家综合国力的重要标记。锐捷网络做为国内领先的网络设备供应商和解决方案供应商,主动投身于教化网络的建设工作中,利用自身完备的网络技术及建设阅历为宽阔的教化用户供应了卓越的网络产品,同时,锐捷网络提出的“区块化+“分别式教化城域网建设思路 供应了完善的教化城域网网络解决方案。 教化城域网建设原则 教化城域网的建设,主要目的是将同一地区、同一个城市里的全部学校、探讨机构、本地的教化机构
2、互联起来。为实现教化网络高质、高效互联的目标要求,在网络设计构建中,应始终坚持以下建网原则: u 高稳定牢靠性 由于城域网内数据流量巨大,且关键流量众多,整个网络系统的牢靠性和稳定性特殊重要,因此对整个网络必需遵循运营级的设计理念,即,从网络接入、汇聚到核心等各个层次加以保证,不但要考虑各层设备本身的冗余、容错实力,还要从网络架构的合理设计上,保障网络的稳定牢靠运行。 u 高性能 高质高效的网络性能是整个网络良好运行的基础,因此,在设计中就必需保障网络及设备的高吞吐实力,保证各种数据语音、视频、数据的高质量传输,确保各种应用的顺当开展,不要让网络成为应用开展 的瓶颈。 u 高平安 制定统一的平
3、安策略,整体考虑网络平台的平安性,构建全局平安网络。保证关键数据不被非法窃取、篡 改或泄漏,使数据具有极高的可信性。 u 易管理 对网络实行集中监测、分权管理,并统一支配带宽资源,选用先进的网络管理平台,实现对整网设备、端口的管理、流量统计分析,以及供应故障的自动报警。 u 良好可扩展性 根据将来应用和业务的增长和转变,网络可以平滑升级和扩充,最大限度的削减对网络架构和现有设备的 调整,爱惜现有投资。 锐捷网络教化城域网解决方案 锐捷网络教化城域网的解决方案充分结合我国城市市区教化行业用户的网络现状。本解决方案以地/市教委、电教馆网络为中心,接受“区块化+“分别式设计思路设计。 方案设计 骨干
4、层分别式设计u 城域网骨干层接受25台RG-8610构建城域网的高速交换中心。骨干层之间根据当地线路条件,高速连接。建议接受租用裸光纤方式,以千兆或万兆以太网方式进行连接。 本方案中骨干层设计与传统城域网设计的最大不同之处在于骨干与汇聚之间的上下分别的设计思想。传统的城域网骨干层设备包含汇聚节点,也就是或下面的很多接入层用户干脆接入城域网骨干层,没有进行严格区分。这样带来的优势是节省资金,但也存在很大的性能、平安上的风险: 1) 传统设计中骨干层核心设备干脆暴露在终端用户面前,很简洁遭受黑客或病毒攻击,从而引起核心设备宕机或高负载运行,最终干脆导致整个城域网瘫痪。 2) 骨干层供应汇聚功能,需
5、要在核心交换机上部署大量的平安限制规则、QoS策略和路由策略,会影响核 心数据的转发。 而接受骨干、汇聚分别的设计思想,严格将汇聚与骨干之间区分开,骨干层只作高速数据交换,原则上不在核心上启用困难功能、不部署困难策略,不会影响核心性能。骨干层也没有暴露在干脆用户面前,不会受到恶意攻击。单个汇聚节点故障不影响整个城域网的正常运行。 u 汇聚层设计 每个汇聚层节点可以设在各行政区教化局或电教馆,接受1台S6810E或者1台S6806E作为汇聚节点核心交换机。汇聚交换机与骨干核心交换机通过高速链路相连,如有条件建议租用裸光纤方式,以千兆或万 兆以太网方式进行连接。 汇聚层交换机配置丰富的接口模块,专
6、职为接入层供应接入服务。汇聚层交换机上根据需要进行平安规则、路由策略的部署,来对接入层进行数据交换和平安防护。 u 接入层分别式设计 接受三层交换机+路由器的方式接入城域骨干网,让接入学校的三层交换机负责内部的数据交换,让出口的路由器负责城域网骨干接入,二台设备各司其职,形成上下分别的设计。实行这种方式有以下一些优势: 管理维护便利,城域网中心只需要管理到出口路由器,假如路由器正常,中心就可以认为是接入学校自己的问题,学校的管理人员应当自己解决,这样,提高了网络管理的效率,提高了城域网的高度可用性。 稳定牢靠,由于三层交换机接受三层的形式跟路由器互联,这样,接入学校内部的网络环境转变不会影响到
7、接入路由器,接入网的牢靠性能够得到加强。 根据学校规模的不同,对于10M及其以下接入的学校,接受RG-R2632路由器;对于100M接入的学校 接受RG-R3642路由器。 u 出口区块设计 教化城域网一般都会连接到ChinaNet和Cernet两个网络,而且,考虑到用户量大和丰富的应用,这要网络出口带宽至少千兆以上,对于出口防火墙能够支持千兆接口、具备较高的吞吐量和良好的平安性能,同时还要能阻断来自外部的黑客攻击和网络病毒,保证城域网的平安性。能支持多出口负载均衡和NAT功 能,将多出口分流实如今防火墙上; 对此我们建议在网络出口处运用锐捷网络RG-WALL1600防火墙的双机负载均衡HA高
8、可用性功能,实现了2台防火墙的负载均衡和双机热备,确保出口的高度稳定可用性。 2台防火墙组成HA高可用性 正常时,2台防火墙是负载均衡 当其中一条链路或设备出现故障时,会话快速转移到另外一台防火墙。 最终实现了2台防火墙的负载均衡和双机热备,确保出口的高度稳定可用性。 特点:不同的工作由不同的设备来完成,网络的性能很高,二台防火墙启用HA功能,实现流量的负载分担和冗余备份,在双出口的环境中,确保了网络的稳定牢靠性。 方案特点 “区块化设计u “区块化设计事实上是把整个教化系统分为资源中心,网络区块,网络平安管理区块,网络出口区块这样几个部分构成的。区块之间的数据交换,和网络数据一起就形成了一个
9、高速的以太网,资源中心区块全部的都要分析,我们可以针对这些区块进行特殊具体的划分。首先不同的区块有不同的业务,网络按功能进行区块划分,不同区块负责各自的独立业务,互不干扰。按区块进行平安规则,路由策略统一部署,实现数据交换和平安防护。网络核心不起用困难功能,策略,具备高吞吐量和数据交换实力,网络结构设计平安、牢靠,局部区块故障不影响全局网络运行。组成一个高速的数字交换中心,负责各个区块之间的高效的转换,这是分区的好处,可以保证性能。假如全部的功能都集中在核心层上面,假如一旦出现问题,就会影响运行。通过区块化的设计思想,可以保证高性能,高牢靠,而且是易管理规划的。 “分别式设计u “分别式设计是
10、针对管理的特点,接入的特点。第一是骨干分别,核心与接入剥离,增加汇聚层,核心层不干脆对用户供应接入服务,这是第一点;其次点,网络按功能进行区块划分,不同区块负责各自的独立业务,互不干扰,区块故障不影响城域网运行;第三,核心节点和汇聚节点是完全分别的,核心节点只负责资源中心,汇聚区块,网络出口区块之间的连接和数据交换,负责整个用户的接入。 高稳定牢靠性u 方案从设备本身、网络结构设计和平安防护三个方面确保了网络的高度稳定牢靠运行。核心设备本身都供应了关键部件冗余,以及8600独特的“三平面分别+“三平面爱惜设计,很好的保障了核心设备的稳定性;在网络架构上也进行了全面的冗余设计,确保单点故障不影响
11、网络的正常运转;全局平安网络设计,保证网络不受病毒和网络攻击影响,进一步提升了网络的稳定牢靠性。 网络高性能u 城域网核心设备接受锐捷网络最新推出的面对十万兆平台设计的下一代高密度多业务IPv6核心路由交换机RG-S8600系列。RG-S8600系列高密度多业务IPv6核心路由交换机供应3.2T/1.6T背板带宽,并支持将来更高带宽的扩展实力,高达1190Mpps/595Mpps的二/三层包转发速率可为用户供应高密度端口的高速无堵塞数据交换。另外全部设备都支持丰富的QoS功能,能确保重要业务量不受延迟或丢弃,同时又充 分利用现有的带宽来保证网络的高效运行。 高平安u 全局平安网络设计,城域网出
12、口防火墙接受RG-Wall千兆防火墙,供应强有力的状态检测以及防范入侵检测功能,很好的保障了城域网内网的平安。RG-S8600供应了业界第一个完善的设备级平安防护体系,全面整合各种平安技术,并且接受纯硬件方式实现,保证了在不影响整机性能的状况下供应全面的平安防护实力,以及独特的CPP技术,很好的保障了关键部件的平平稳定、设备管理平安和接入平安。 易管理u 方案接受了锐捷网络StarView网络管理平台,可以实现对整网设备、端口的管理、流量统计分析,以及提 供故障的自动报警。 良好可扩展性u 网络的扩展实力包括设备交换容量的扩展实力、端口密度的扩展实力、主干带宽的扩展实力,以及网络规模的扩展实力
13、。网络设备强大的扩展实力可以有效地爱惜设备建设投资,便利将来扩充更多的应用模块和 功能模块。 总之,接受“区块化+“分别式的核心组网思想设计,带给用户一个稳定平安、灵敏高效的教化城域网。 其次篇:K12校内网教化城域网解决方案 K12校内网/教化城域网解决方案 K12教化数码港完全基于网络,利用网站自动生成系统,建立信息发布和沟通的平台,并与K12的教化软件K12教化管理系统、K12教学资源系统、K12网络考评系统、K12网络视频系统实现无缝链接,推动了城域网在教化中的应用。 随着“校校通工程的实施,以学校为单位的校内网和以地区为单位的城域教化网在全国范围内蓬勃兴起。K12利用自身驾驭的网络技
14、术,依托于先进而务实的教化理念,结合广受欢迎的K12系列产品,推出了校内网/城域网整体应用解决方案K12教化数码港。 K12教化数码港完全基于网络,利用网站自动生成系统,建立信息发布和沟通的平台,并与K12优秀的教化软件K12教化管理系统、K12教学资源系统、K12网络考评系统、K12网络视频系统实现无缝链接,推动校内网/城域网在教化中的全面应用。 教化数码港的功能框架 K12认为,教化城域网在教化中的应用分为四大方面:教学、资源、管理、沟通。这是任何一个教化城域网解决方案中必需具备的功能。这一观点已得到行业的普遍认可,成为事实上的城域网功能标准。 为此,K12教化数码港设立了“沟通中心、“管
15、理中心、“资源中心、“教学中心等四大中心,并将K12为教化供应的全系列产品完全融合于其中,使得城域网用户也能够轻松享用到K12的优秀产品。 沟通中心 K12供应了“K12建网通和“K12 Web邮件系统。 在“K12建网通中,用户无需任何编辑语言和网页制作工具,通过简洁的鼠标点击就可以生成秀丽、好用、符合自己需求的主页,而且内容的维护也特殊简洁。“K12建网通不仅是一个网页自动生成器,还内置了个人主页、论坛、闲聊等用户信息沟通中心,此外还担当了K12教化数码港中各功能模块的挂接作用,是名符其实的“沟通中心。 “K12 Web邮件系统则可为用户供应十万级的Web/POP3邮件功能,轻松解决城域范
16、围内的用户电子邮件服务问题。 管理中心 K12供应了“K12教委管理系统和“K12学校管理系统,分别在教委和学校实现了网上办公和信息流转的电子化,并特别设计了学校数据与信息向教委上报的功能,完全可以满意学校“无纸化办公的需要。 K12供应的管理软件符合教化部和国家统计局颁发的“基础教化统计应用手册中规定的统计报表规格,符合教化部颁发的“学校信息化系统规范中的学校字信息字段定义。 K12构建上海闵行教化城域网网站 资源中心 资源对于教化城域网的重要性是不言而喻的。K12供应了K12资源库系列产品,不仅能够基本满意城域网上对资源的需要“K12学科资源库,而且能够关心用户自主建设、扩充城域网资源库“
17、K12建库王,使得城域网资源库能够得到源源不断的扩充和升级。 教学中心 在教化领域中,教学无疑是最为核心和最为重要的应用。K12为此供应了能够关心老师更简洁地学习与驾驭网络课件开发的“K12网络课程制作平台,为老师的教学评估工作供应了“K12考评王,为老师之间通过网络进行实时的教学观摩供应了“K12视频直播系统,等等。 教化数码港的技术优势 K12教化数码港将K12的数十种产品以“沟通、管理、资源、教学四个方面整合框架,从底层将整个系统与数据进行了重新整合,使之能够在各产品之间实现信息与数据的无缝传递与共享。 K12教化数码港在K12已开发胜利的数十种产品的基础上,历经一年的时间,现已实现了“
18、统一安装、“统一用户/认证、“统一管理、“统一界面这四个“统一,是全国较早实现“大平台功能的城域网软件平台。 统一安装 在K12教化数码港中,全部产品均可毫无冲突地统一安装在一台计算机中,也可以根据需要只安装其中的部分产品。可根据用户的经济实力和实际需要进行随便组合。 而且,为了协作城域网的实际应用需要,在K12教化数码港中,产品还被进一步细分为几十个功能模块,而不再以产品的形式表达。 统一用户/认证 在K12教化数码港中,全部的产品功能模块都接受了一套用户/认证系统。这套用户/认证系统是由特地的管理平台进行管理的,各产品功能模块都要从系统的管理平台中读取用户及用户权限信息。 由于在K12教化
19、数码港中已经将产品拆成几十个子功能模块,因此对于每一个用户或用户组,就要对其进行授权,这样才能实现系统最正确的平安性。因此,在K12教化数码港中又针对这几十个子功能模块设置了150多个权限,使得系统管理员完全能够根据需要为用户授予不同的权限。 统一管理 统一管理中最重要的就是前面所提到的对用户/认证的集中管理。统一管理还包括对整个城域网基本信息与系统信息的管理如域名、IP、机构组成、部门信息、IP过滤等,包括对城域网功能模块进行初始化设置和对各级管理员除系统管理员之外的设置,以使系统能够适应城域网的各种困难状况。 考虑到城域网软件的安装状况错综困难,因此统一的后台管理中,还可以对子功能模块进行
20、注册,对子功能模块的缺省权限进行设置。另外,系统还设置了跨域认证、数据备份、平安日志等高级功能。 统一界面 在没有登录的状况下,全部用户看到的界面都是基本相同的,都是城域网的信息发布平台“K12建网通。无论是内网用户,还是外网用户,都可阅读主页上的公用信息。 而当用户以自己的身份登录时,系统就会根据用户的账号信息,自动推断用户的身份,并根据系统管理员授予的权限,显示出相应的子功能模块。用户只需点击所需的功能模块,就可以运用该功能了。 针对城域网具体软硬件系统环境的不同,K12还供应了Sun Solaris版、Linux版、Windows版三种不同的系统平台版本。 Sun Solaris版针对的
21、是接受Sun Solaris + JSP + Oracle的系统平台,面对的是超大型的城域网用户,供应高访问量、高数据吞吐量的服务。 Linux版针对的是接受Linux + PHP + Mysql的系统平台,面对的是中型的城域网用户,仅需接受高级的PC服务器即可,但利用Linux本身的高效性和稳定性,以及PHP、Mysql在Linux中的超级表现,完全能够满意中型城市的一般应用需求。可以说,中级版本是性价比最高的方案。 Windows版本针对的是接受PC服务器、而且需要运用Windows作为系统平台的用户,接受的是Windows + Apache + PHP + Mysql的系统平台,能够满意
22、确定数量的访问需求。 在短短的一年中,K12教化数码港已经被数十个地区运用,是目前用户数最多的教化城域网解决方案,其中,许多地区都是全国有名的示范区,成为全国各地互相沟通、学习的典范。 第三篇:赣榆县教化城域网组网技术方案 赣榆县教化城域网总体方案 1.赣榆县教化城域网络系统需求 赣榆县南起北纬4度41分30秒,北至北纬35度7分39秒,西起东经118度45分39秒,东至东经119度18分7秒,东西宽35千米,南北长40千米,面积1402.5平方米. 赣榆县现有中小学370所,其中中心小学68所,68所学校中已有4所学校覆盖在中心网站中. 赣榆县教化城域网在硬件结构上,是以城域网网络中心为核心
23、,以光缆连接各学校校内网所组成的网络. 教化城域网在应用功能上,要求实现资源共享、在线管理、视频会议、远程教化等。 赣榆县城域教化网的整体解决方案应包括:城域教化网中心网站网络系统方案、城域教化网应用系统平台建设解决方案、视频会议系统方案、学校基于城域教化网下校内网的网络系统方案。 赣榆县城域教化网中心网站信息点数为:进修学校10个,试验小学教学区20个,试验小学宿舍区24个,求真楼23-46个,前院楼13-22个教化局每室1个;试验幼儿园、青口二中、老师新村在规划中,若要增加信息点数,需增加交换机,所以对教化网中心园区信息化建设要求起步比较高,需求如下: 校区内接受综合布线连接整个园区,光纤
24、主干千兆带宽,100M交换到桌面, 网络中心需要集中管理,对校内网划分多个虚拟网方式的网络平台, 在平安性方面保证内部各部门之间建立访问权限,不使不同部门的数据得到未经授权的访问, 接受硬件放火墙技术有效隔离、限制INTERNET上的不良信息访问, VOD视频点播网络系统, 校内内IC卡消费系统联网,便于校方对学生的管理。 2.城域教化网的总体设想 根据赣榆县教化城域网的具体实际状况和21世纪校内网新的楷模标准,因此该校内网不只是涉及技术方面,而且要考虑到网络设施、应用平台、信息资源、专业应用、人员素养等成份的综合化以及信息化的教学环境。为此,在总体上如何筹划设计、规划组织建设和制定开发设计思
25、想是校内网建设的最重要的问题。 总体设计是校内网建设的工程蓝图,是搞好校内网建设的核心任务。进行校内网总体设计,首先是进行对象探讨和需求调查,弄清学校的性质、任务和改革进展的特点,对学校的信息化环境进行精确的描述,明确系统建设的需求;其次,在应用需求分析的基础上,确定学校校内网的服务类型,进而确定系统建设的具体目标,包括网络设施、站点设置、开发应用和管理等方面的目标;第三是确定网络拓扑结构和功能,根据应用需求、建设目标和学校主要建筑分布特点,进行系统分析和设计;第四,确定技术设计的原则要求,如在技术选型、布线设计、设备选择、软件配置等方面的标准和要求;第五,规划支配校内网建设的实施步骤。 校内
26、网总体设计方案是否科学,要看其能否满意以下基本要求: 1、 规划支配。从学校建设的全局动身,考虑部门的地理分布和通信条件。整体规划网络建设方案,对网络系统的目标、总体结构、服务功能、经费预算、建设步骤等重大问题作出规定。 2、 先进性、开放性和标准化相结合。尽量接受符合国际工业标准的、比较成熟的技术,兼顾网络技术的进展方向,选择结构化、可扩充、多用处的网络产品,保证网络在较长时间内不落后。 3、 结构合理,在通信网络、资源配置、系统服务和网络管理上有良好的分层设计,使网络结构清晰,便于运用、管理和维护。 4、 高效好用,着眼于教学、科研、管理的实际需要,用有限的资金优先解决工作急需的问题。设备
27、易于运用和维护。为科学探讨供应先进平台,例如可视化计算,计算机协同作业,虚拟网络,虚拟现实,计算机仿真,远程计算机操作与数据处理等。 5、 支持宽带多媒体业务,例如远程教学,多媒体网络教室,数字、视频转换/糅合,视频会议,远程同步交互式教学等。 6、 为学术沟通供应良好的环境,与CERNET、CHINANET等进行高速互连,快速访问Internet,与国内同行沟通信息、协同工作和展示学校的形象。 3.市教化城域网总体拓扑现状 4.教化城域网主要技术问题 网络分层 目前一般是将教化城域网划分为核心层、汇接层和接入层,对于规模不大的教化城域网,核心层与汇接层可以合在一起,以简化网络体系。但是,教化
28、城域网的建设是一个渐进过程,网络的不同层次可能由不同的投资者分别建设,同一个层次也可能由多个投资者分别建设,假如接受这种划分方法,我们认为过于简洁,不能充分反映网络建设的具体状况。因此,建议将教化城域网划分为教化城域网城域核心部分和教化城域网城域接入部分。 教化城域网城域核心部分为运营商网络,由运营商统一规划与建设,又可分为城域核心层和城域汇接层,城域核心层主要完成城域网内部信息的高速传送与交换,实现与其它网络的互联互通,而城域汇接层主要完成信息的汇聚与分发。城域接入部分可能由运营商、ISP、企业、建筑商以及物业管理部门建设,不仅仅是传统意义上供应接入的部分,而且还可能需要向用户供应本地业务。
29、城域接入部分又分为接入汇接层和用户接入层,接入汇接层完成信息的汇接与分发,实现用户管理,城域接入部分的业务供应、计费等功能,而用户接入层为用户供应具体的接入手段。可以看出,教化城域网建设最困难的地方在于教化城域接入部分。 技术体制 根据网络的进展水平和网络业务的不同,目前建设教化城域网主要有三种方式,即路由器方式IP网络,ATM交换机方式ATM网络和业务路由交换机方式多业务网络。 第一种方式面对目前网络上占80以上而且还将不断剧增的数据流量,利用吉比特以太网技术、IP over SDH技术、IP over DWDM技术组建纯IP技术的城域网,为用户供应基于最好努力Best effort、不保证
30、服务质量的服务。 其次种方式是面对数据通信主要收入来源的专线与话音业务,接受统一的网络支持DDN、FR、话音等传统业务以及IP业务,为用户供应按需支配网络带宽、保证服务质量的服务,其中,支持IP业务可以接受IPOA、LANE、MPOA或VLAN技术实现。 第三种方式接受路由器厂商与ATM交换机厂商都普遍看好的下一代因特网骨干网络主流技术-MPLS技术,在网络边缘实现第三层灵敏路由,在网络核心实现其次层快速交换。目前实际应用中,主要是其次种方式的进一步演进,即将IP业务与ATM网络无缝地结合在一起,使ATM网络全网不再需要两套地址,既能很好地支持DDN、FR、话音等传统业务,也能够很好地支持IP
31、业务,按用户需要的服务质量供应相应的各种服务。 我们认为,在实际网络建设中,目前可以考虑接受的主要是第一种方式与第三种方式,但接受哪一种应当根据网络建设的目的、网络上各种业务流量进展趋势、经济投资等因素来确定。总体来说,可以从两个方面来进行考虑,一个方面是,假如网络模型的业务流量就是以IP为核心的应用,则应当选择第一种方式,而假如盼望建设一个通用的传送平台支持包括IP业务在内的各种业务,特别是数据业务主要收入来源的传统数据业务,则应当首先考虑接受第三种方式。另一个方面是,在有条件的、IP业务量比较大的地区应当同时接受第一种方式和第三种方式,分别建设IP网络和多业务网络,以适应不同业务特点和业务
32、进展需求,而在数据业务类型多而总量不大的地方,应接受第三种方式以满意基本的业务需求,将来条件成熟后可以进一步考虑接受第一种方式将IP业务分别开来。另外,这两种方式并不是要求完全独立的,事实上,多业务网络能够为IP网络供应接入功能和汇接功能,为用户供应更加灵敏的接入方式。 接入技术 建设教化城域网的主要目的之一是为了能快速便利地为各个学校、教委供应宽带接入服务。因此,为了尽快地扩大网络覆盖面,便利用户的接入,每个运营商都根据自己的特点提出了自己的解决方案,如电信和联通提出了利用FTTxxDSL,FTTx+LAN、无线接入等方式,广电提出了利用FTTx+HFC、FTTxLAN等方式,其它新运营商提
33、出了FTTxLAN、无线接入等方式。其中,FTTx+LAN方式为每个电信运营商所看好,我们认为,这是因为,一方面,以太网技术是特殊成熟的技术,应用特殊普及和便利,价格也比较廉价;另一方面,伴随着高速网络建设浪潮,对信息化小区,商住大楼、学校以及大型企业单位、政府机构等高速网络的建设和接入需求会急速增加,而这些用户相对集中且接入端口很密集,可以通过LAN交换机为用户供应高密度的网络连接方案,从而能够以最少的投资,最低的资费为用户供应10 Mbit100 Mbits甚至1000 Mbits的宽带接入,让用户享受到真正的宽带网络服务。这并不是说,这种方式就完备无缺了,要真的是这样的话,也不错,其它的
34、方式也就不必进展了。事实上,可以想象,对于楼字和新建小区,布设五类线或超五类线是简洁实现的,只要能够与楼字的拥有者或小区的投资商合作,就能够做到。而对于已建小区,是特殊困难的,因为谁也不愿已装修好的房于再有所动作,此时,其它接入方式就可以各显神通了。 IP地址支配与网络地址转换 IP地址资源问题始终是Internet建设中的难题之一。随着教化城域网的建设,这个问题可能会变得更加严峻,因为宽带网络的用户可能是恒久在线的,特别是包月制状况下,所以在教化城域网中,除了建设初期用户IP地址可以接受公有IP地址之外,一般都接受私有IP地址,但即使如此,也应当考虑到IP地址资源是特殊有限的,随着网络规模的
35、不断扩大与用户数的急剧增长,很快会耗尽,因此,我们建议用户IP地址通过动态支配方式进行支配IP地址既可以是私有1P地址也可以是公有IP地址。用户访问网络资源时,从IP地址池中临时申请到一个IP地址,运用完后再归还到IP地址池中。而1P地址池,可以位于客户管理系统上,也可以集中放置在Radius服务器上。 由于高速接入Internet是教化城域网的主要业务,而进行Internet访问时,用户必需运用全球唯一的IP地址,因此,在教化城域网建设中假如接受了私有IP地址,运营商应当保证其用户在运用私有IP地址时同样可以接入Internet,解决方法就是接受特地的IP地址转换设备或接受带NAT插卡的客户
36、管理系统,将私有IP地址转换成运营商自己的公有IP地址,从而可以进行统一的Internet寻址,在网络转换设备中,私有IP地址转换为公有IP地址可以有三种实现方式,即静态方式,动态方式和复用动态方式,其中,静态方式是通过配置将一个私有用户地址与一个公有IP地址对应,用于接入外部网络的用户数比较少时;动态方式是用户接入外部网络时网络设备从公有IP地址池中选择一个空闲的IP地址与其私有IP地址对应;复用动态方式利用公有IP地址和TCP端口号来标识私有IP地址和TCP端口号,协议规定运用16位的端口号,除去一些保存的端口外,一个公有IP地址可以区分多达6万个接受私有IP地址的用户端口号,由于一般运营
37、商申请到的公有IP地址比较少,而用户数却可能很多,因此一般都接受复用动态方式。 教化城域网是一个整体,在这个整体中,网络建设与IP地址支配应当统一规划,因此,除了在网络建设初期,由于覆盖范围比较小,用户数量比较少,可以接受分布式设置NAT之外,最好接受集中式放置NAT,以进一步削减公有IP地址的运用,节省投资,便于管理,特别是,集中放置的高端NAT设备保证了全网的网络性能几乎不受其影响。 用户信息平安 用户信息平安问题始终是IP网络中的探讨热点。在教化城域网建设中,也确定会成为人们关注的焦点之一,事实上,在网络建设初期,用户对平安性可能要求不高,但是,随着用户数的不断上升和用户运用的业务种类不
38、断增多,特别是电子商务的慢慢普及,用户将会越来越多地考虑到信息的平安性。 用户信息的担忧全性主要是由用户处于以太网环境中引起的,因此要保证用户信息的平安性,就必需实现以太网环境下的用户隔离,目前主要接受的技术为VLAN技术,VLAN技术是由IEEE802.3q和IEEE802.1q定义的,基本思想是在传统的以太网的帧结构中加入VLAN标识,划分在一个VLAN中的用户才能互相通信,不同VLAN中的用户互相隔离,一个设备支持的最大VLAN数量为4095。在教化城域网中,在接入设备上基于设备的端口、用户MAC地址、用户IP地址或其它策略将一个用户划分成一个VLAN,客户管理系统终结全部VLAN比实现
39、三层交换功能,并实现IP地址与用户MAC地址和VLAN ID的绑定,防止IP地址的盗用。 我们认为,接受VLAN实现用户之间的隔离,接受严格论证的方法对需要进行认证的用户进行认证和计费,应当是教化城域网建设的进展趋势。 网络管理 教化城域网网络管理的要求与因特网网络管理的要求是一样的,如支持基于WEB、TELNET、GUI和CLI的网络管理方式,支持SNMP、RMON等网络管理协议,支持带内和带外网络管理信息通道,等等。但也有其特殊性,主要表达在教化城域网中集中了多个厂商的设备,并干脆面对各种不同类型的用户,因此其网络管理系统也应当支持这种特殊性,即支持与其它网络管理系统的集成,以便利地实现多
40、个厂商设备的统一管理;支持按时长、按流量、包月制等多种计费方式或者针对不同的策略进行计费的功能,以满意教化城域网不同用户的需求。 对于如何管理教化城域网,目前有四种方式,即接受带内网络管理,带外网络管理,两种方式同时运用或者两种方式混合运用即城域汇接层及其以上层次的设备接受带外网络管理,城域汇接层以下设备接受带内网络管理。我们认为,从网络层次划分来看,教化城域网城域核心部分应当接受统一的管理方式,而教化城域网城域接入部分,应当根据具体状况来实现,具体来说,就是假如为运营商自己建设的网络,则由于混合方式投资少,实现快,能够满意全部管理要求,因此建议接受,假如为其它投资者建设的网络,则应当接受带内
41、网络管理比较符合实际状况。 5.系统规划 赣榆县教化城域网总体拓扑 路由规划 基于IP的交换主要是由交换机的包交换性能来保证,全网上的IP的路由除了取决于网络上的路由交换机的三层路由包交换实力外,在很大程度上还依靠于全网上的路由规划和IP流量的取向。 一般来说,网络路由有两种状况:静态路由和动态路由。 静态路由是人为编写路由表,要求网络管理员事先了解网络路由。一经设计完成,不行自动修改。静态路由协议适用于网络相对简洁,网络流量可以意料的环境及拨号备份线路。 动态路由通过算法根据网络状况实时修改路由表。每个路由器分析收到的路由更新信息,若网络已发生转变,路由软件将重新计算新的路径并送出新的路由信
42、息。 对一个大网络来说,选择一个合适的路由协议是特殊重要的,不恰当的选择有时对网络是致命的,路由协议对网络的稳定高效运行、网络在拓朴转变时的快速收敛、网络带宽的充分有效利用、网络在故障时的快速复原、网络的灵敏扩展都有很重要的影响。 由于我们建设的是教化城域网,运用动态的路由协议将是相当便利和必要。我们举荐在骨干的路由交换机上运用业界成熟的动态路由协议:OSPF。 IP和VLAN规划 在IP地址的支配和运用上,对于各相邻节点的交换路由器之间,如DCRS-7500与接入路由交换机之间IP的地址支配,我们尽量接受Internet广域连接方式,设备之间接受相应的掩码,保证其完好性。 内部可以接受国际标
43、准种指定的A类私有地址网段10.x.x.x,B类私有地址网段172.16.x.x,C类私有地址网段192.168.x.x等。根据不同的学校可以考虑等支配不同的IP地址段,便于管理和限制。 核心交换机产品都符合802.1q,可以实现基于端口的跨交换机的VLAN划分,同时每个VLAN可以相应于一个或多个IP网段。为便于管理,初步的VLAN划分可依据不同的机构划分为不同的VLAN,将网络的关键服务器等划分为一个VLAN,但同样也可实现划分出基于端口的根据某些特别要求的VLAN,如从不同的职能部门摘取出来项目小组单独组成一个VLAN。针对VLAN,我们可以实现相应的VLAN间的访问限制。 网络平安规划
44、 我们认为,平安是个很困难的问题,平安性应当作为一个整体系统来考虑。在后面我们将由整个一章来介绍我们的网络平安解决方案,在此主要说说我们关于平安的一些思想和我们理解的网络平安模型。 一般来说,网络系统网络可能存在的平安威胁主要来自以下方面: (1) 操作系统的平安性。目前流行的许多操作系统均存在网络平安漏洞,如UNIX服务器,NT服务器及Windows桌面PC。 (2) 防火墙的平安性。防火墙产品自身是否平安,是否设置错误,需要经过检验。 (3) 来自内部网用户的平安威胁。 (4) 缺乏有效的手段监视、评估网络系统的平安性。 (5) 接受的TCP/IP协议族软件,本身缺乏平安性。 (6) 未能
45、对来自Internet的电子邮件夹带的病毒及Web阅读可能存在的恶意Java/ActiveX控件进行有效限制。 (7) 应用服务的平安,许多应用服务系统在访问限制及平安通讯方面考虑较少,并且,假如系统设置错误,很简洁造成损失。 针对这么多的网络平安威胁,我们有什么方法?从软的方面来说,主要是从单位管理的角度,强化人们的平安意识,并制定相应的平安政策以爱惜单位的各种平安,包括设备物理平安、人员具有平安方面的行为规范等。在技术上我们接受出口防火墙和上网行为管理等平安设备来解决网络平安问题。 6.教化城域网的组成 县电教馆网络中心拓扑 覆盖全县的高速宽带IP主干网; 有一个内容丰富的教化资源中心包括电子图书馆、多媒体信息服务中心、大量的教研资料、课件、素材、教案、政策法规等等; 功能强大的统一的城域网管理平台;