中小型企业网络规划及实施方案.docx

上传人:b****1 文档编号:14203664 上传时间:2023-06-21 格式:DOCX 页数:18 大小:54.63KB
下载 相关 举报
中小型企业网络规划及实施方案.docx_第1页
第1页 / 共18页
中小型企业网络规划及实施方案.docx_第2页
第2页 / 共18页
中小型企业网络规划及实施方案.docx_第3页
第3页 / 共18页
中小型企业网络规划及实施方案.docx_第4页
第4页 / 共18页
中小型企业网络规划及实施方案.docx_第5页
第5页 / 共18页
中小型企业网络规划及实施方案.docx_第6页
第6页 / 共18页
中小型企业网络规划及实施方案.docx_第7页
第7页 / 共18页
中小型企业网络规划及实施方案.docx_第8页
第8页 / 共18页
中小型企业网络规划及实施方案.docx_第9页
第9页 / 共18页
中小型企业网络规划及实施方案.docx_第10页
第10页 / 共18页
中小型企业网络规划及实施方案.docx_第11页
第11页 / 共18页
中小型企业网络规划及实施方案.docx_第12页
第12页 / 共18页
中小型企业网络规划及实施方案.docx_第13页
第13页 / 共18页
中小型企业网络规划及实施方案.docx_第14页
第14页 / 共18页
中小型企业网络规划及实施方案.docx_第15页
第15页 / 共18页
中小型企业网络规划及实施方案.docx_第16页
第16页 / 共18页
中小型企业网络规划及实施方案.docx_第17页
第17页 / 共18页
中小型企业网络规划及实施方案.docx_第18页
第18页 / 共18页
亲,该文档总共18页,全部预览完了,如果喜欢就下载吧!
下载资源
资源描述

中小型企业网络规划及实施方案.docx

《中小型企业网络规划及实施方案.docx》由会员分享,可在线阅读,更多相关《中小型企业网络规划及实施方案.docx(18页珍藏版)》请在冰点文库上搜索。

中小型企业网络规划及实施方案.docx

中小型企业网络规划及实施方案

LGGROUPsystemofficeroom【LGA16H-LGYY-LGUA8Q8-LGA162】

 

中小型企业网络规划及实施方案

信息工程学院

2011年12月11日

 

第一章项目概述

项目背景

“功欲善其事,必先利其器”,华夏企业深刻认识到业务要发展、必须提高企业内部核心竞争力、而建立一个方便快捷安全的通信网络综合信息支撑系统,已迫在眉睫,计划建设新的企业园区网络,希望通过这个新建的网络,提供一个安全、可靠、可扩展、高效的网络环境,将自己的分公司与总公司两个办公地点连接到一起,使公司内部能够方便快捷地实现网络资源共享、全网接入Internet等目标,同时实现公司内部的消息保密隔离,以及对于公网的安全访问。

项目目标

1.2.1本期目标

为了确保关键应用的正常运行,安全实施,企业网络必须具备如下特性:

(1)采用先进通信技术完成公司网络建设,连接两个距离较远的公司网络办公地点。

(2)为了提高数据的传输速率,在整个公司内部网络内控制广播域的范围。

(3)在整个公司网络内实现资源共享,并保证骨干网络的高可靠性。

(4)公司内部网络中实现高效的路由选择。

(5)构造一个既能覆盖本地又能与外界进行网络互通、共享信息、展示企业的计算机企业网;

(6)选用技术先进、具有容错能力的网络产品,在投资和条件允许的情况下也可采用结构容错的方法;

(7)完全符合开放性规范,将业界优秀的产品集成于该综合网络平台之中;

(8)具有较好的可扩展性,为今后的网络扩容作好准备;

(9)整个公司计划采用10M光纤接入到运营商提供的Internet。

集团统一一个出口,便于控制网络安全;

(10)设备选型上必须在技术上具有先进性,通用性,且必须便于管理,维护。

应具备未来良好的可扩展性,可升级性,保护公司的投资。

设备要在满足该项目的功能和性能上还具有良好的性价比。

设备在选型上要是拥有足够实力和市场份额的主流产品。

1.2.2本期项目环境要求

(1)该公司具有两个公司网络,且相距较远。

(2)公司A为总公司,办公点具有的部门较多,如业务部,综合部等,为主要的办公场所,因此这部分的交换网络对可用性和可靠性要求较高。

(3)B办公地点只有较少办公人员,但是Internet的接入点在这里。

(4)该公司网络已经申请到了若干公司IP地址,,供公司内网接入使用。

(5)公司内网使用私有地址。

(6)本公司移动办公人员较多

1.2.3本期项目所需设备

设备名称:

设备型号:

设备数量:

备注:

路由器

RG-1700

4台

用在核心层使得能够在网络的不同部分之间高效、快速地传输数据

三层交换机

RG-S3750-24

2台

用在汇聚层,根据处理结果将用户流量转发到核心交换层或在本地进行路由处理等等

二层交换机

RG-S226G

2台

用在接入层,允许终端用户连接到网络

第2章技术介绍

SVI

SVI是交换机虚拟接口。

用于三层交换机跨vlan间路由。

具体可以用interfacevlan接口配置命令来创建svi,然后为其配置ip地址即可实现路由功能。

端口安全

最常用的对端口安全的理解就是可根据MAC地址来做对网络流量的控制和管理,比如MAC地址与具体的端口绑定,限制具体端口通过的MAC地址的数量,或者在具体的端口不允许某些MAC地址的帧流量通过。

端口聚合

端口聚合主要用于交换机之间连接。

由于两个交换机之间有多条冗余链路的时候,STP会将其中的几条链路关闭,只保留一条,这样可以避免二层的环路产生。

但是,失去了路径冗余的优点,因为STP的链路切换会很慢,在50s左右。

使用以太通道的话,交换机会把一组物理端口联合起来,做为一个逻辑的通道,也就是channel-group,这样交换机会认为这个逻辑通道为一个端口。

快速生成树协议(RSTP)

RSTP:

快速生成树协议(rapidspanningTreeProtocol):

由发展而成,这种协议在网络结构发生变化时,能更快的收敛网络。

它比多了两种端口类型:

预备端口类型(alternateport)和备份端口类型。

STP(SpanningTreeProtocol)是生成树协议的英文缩写。

该协议可应用于环路网络,通过一定的算法实现路径冗余,同时将环路网络修剪成无环路的,从而避免报文在环路网络中的增生和无限循环。

VRRP

虚拟路由器冗余协议(VRRP)是一种选择协议,它可以把一个虚拟路由器的责任动态分配到局域网上的VRRP路由器中的一台。

控制虚拟路由器IP地址的VRRP路由器称为主路由器,它负责转发数据包到这些虚拟IP地址。

一旦主路由器不可用,这种选择过程就提供了动态的故障转移机制,这就允许虚拟路由器的IP地址可以作为终端主机的默认第一跳路由器。

使用VRRP的好处是有更高的默认路径的可用性而无需在每个终端主机上配置动态路由或路由发现协议。

VRRP包封装在IP包中发送。

ACL

访问控制列表(AccessControlList,ACL)是路由器和交换机接口的指令列表,用来控制端口进出的数据包。

ACL适用于所有的被路由协议,如IP、IPX、AppleTalk等。

这张表中包含了匹配关系、条件和查询语句,表只是一个框架结构,其目的是为了对某种访问进行控制。

RIP

路由信息协议(RIP)是一种在网关与主机之间交换路由选择信息的标准。

RIP是一种内部网关协议。

在国家性网络中如当前的因特网,拥有很多用于整个网络的路由选择协议。

作为形成网络的每一个自治系统,都有属于自己的路由选择技术,不同的AS系统,路由选择技术也不同。

NAT

网络地址转换(NAT,NetworkAddressTranslation)属接入广域网(WAN)技术,是一种将私有(保留)地址转化为合法IP地址的转换技术,它被广泛应用于各种类型Internet接入方式和各种类型的网络中。

原因很简单,NAT不仅完美地解决了lP地址不足的问题,而且还能够有效地避免来自网络外部的攻击,隐藏并保护网络内部的计算机。

CHAP

CHAP全称是PPP(点对点协议)询问握手认证协议(ChallengeHandshakeAuthenticationProtocol)。

该协议可通过三次握手周期性的校验对端的身份,可在初始链路建立时完成时,在链路建立之后重复进行。

通过递增改变的和可变的询问值,可防止来自端点的重放攻击,限制暴露于单个攻击的时间。

VPN

虚拟专用网络(VirtualPrivateNetwork,简称VPN)指的是在公用网络上建立专用网络的技术。

其之所以称为虚拟网,主要是因为整个VPN网络的任意两个节点之间的连接并没有传统专网所需的端到端的物理链路,而是架构在公用网络服务商所提供的网络平台,如Internet、ATM(异步传输模式〉、FrameRelay(帧中继)等之上的逻辑网络,用户数据在逻辑链路中传输。

它涵盖了跨共享网络或公共网络的封装、加密和身份验证链接的专用网络的扩展。

VPN主要采用了彩隧道技术、加解密技术、密钥管理技术和使用者与设备身份认证技术。

第三章解决方案

规划场景

规划场景如下图所示:

网络实施拓扑

网络实施拓扑如下图所示:

网络实施分析

1.在接入层使用二层交换机,在接入层交换机上划分vlan,则可以实现对广播域的隔离,财务部vlan10,人事部vlan20,业务部vlan30,策划部vlan40,技术部vlan50,工程部vlan60.

2.建设双核心的高可靠性网络,核心交换互为备份。

为充分发挥设备的性能,两台核心交换承担不同用户数据负载。

交换机之间的链路配置为Trunk链路,三层交换机上采用SVI方式实现vlan之间的路由。

3.两台核心交换机之间采用双链路连接,在两台三层交换机之间配置端口聚合,以提高带宽。

4.接入交换机的Access端口上采用端口安全的方式实现对允许的连接数量的控制,以提高网络的安全性。

5.为了提高网络的可靠性,整个交换网络内配置RSTP,以避免环路带来的影响

6.两台三层交换上配置路由接口,连接A办公地点的路由器R1,并在R1和R2分别配置接口IP地址。

并启用RIP路由协议,实现全网互通。

和R2办公地点的路由器R2之间通过广域网链路连接,在R1和R2的广域网接口上配置chap协议提供一定的安全性。

8.两台三层交换机上配置默认路由,指向R1;R1上配置配置默认路由指向R2;R2上配置默认路由指向连接到因特网的下一条地址。

9.在R2上配置NAT方式实现企业内网仅用少量公网IP地址到因特网的访问。

10.在S2上,用ACL实现财务部可以访问WEB服务器和FTP服务器,其他部门都能访问WWW服务但不能访问FTP服务器。

11.通过VPN实现移动办公人员,分公司与总公司的通信。

项目实施流程

1.在核心交换机(型号RG-S3750-24)与接入交换机(型号RG-S2261G)上分别创建相应的VLAN;

2.核心交换机与接入交换机之间建立TRUNK链路;

3.两台核心交换机直接通过双链路相连,实现端口聚合;

4.在全部交换机上配置RSTP,指定两台三层交换机分别为根网桥和备份根网桥;

5.在接入交换机的access链路上实现端口安全;

6.配置三层交换机的VLAN间路由功能;

7.在三层交换机的路由端口、R1和R2上配置接口IP地址;

和R2配置广域网链路,启用PPP协议和配置CHAP认证;

9.运用RIPV2路由协议配置企业内网的路由,用静态路由实现企业内网到互联网的访问;

10.在路由器R1上做NAT实现内网对外网的访问;

11.建立WEB、FTP服务器,使企业内网实现资源共享;

12.为了控制内网对互联网的访问,在路由器上作访问控制列表;

13.在总公司与分公司之间建立VPN连接。

设备命名规则

为了标识网络设备、便于管理网络设备,应该为网络中每一台设备赋予名称标识,设备命名的基本原则为:

1.能表示出网络设备的类型;

2.能表示出网络设备的物理位置;

3.能表示出网络设备所属的网络层次;

4.相同物理位置和网络层次的网络设备由不同序号区分;

5.能反映出该设备的业务属性和网元功能。

本次工程的设备命名规范如下:

交换机命名以SW开头,路由器命名以R开头,服务器命名以Server开头。

举例说明:

比如说二层交换机SW1,SW2,路由器R1,R2。

接口描述规则

为了标识设备端口,便于后期维护,应为没一个接口设置接口描述,接口描述的基本规则为:

1.能表示出端口的对端网元设备

2.能表示出端口的类型

3.能反映出对端端口所在板卡的物理槽位

本次工程的接口描述规范如下:

快速以太网口用f开头,串口用S开头。

举例说明:

例如交换机SW1的快速以太网口f0/10端口,路由器R1的串口S0/1/0端口。

IP地址规划

IP地址规划的结果直接影响到网络运行的质量,以下是几点IP地址规划的基本原则:

1.唯一性:

一个IP网络中不能有两个主机采用相同的IP地址。

即使使用了支持地址重叠的MPLS/VPN技术,也尽量不要规划为相同的地址。

2.连续性:

连续地址在层次结构网络中易于进行路径叠合,大大缩减路由表,提高路由算法的效率。

3.扩展性:

地址分配在每一层次上都要留有余量,在网络规模扩展时能保证地址叠合所需的连续性。

4.实义性:

“望址生义”,好的IP地址规划使每个地址具有实际含义,看到一个地址就可以大至判断出该地址所属的设备。

这是IP地址规划中最具技巧型和艺术性的部分。

最完美的方式是得出一个IP地址公式,以及一些参数及系数,通过计算得出每一个需要用到的IP地址。

各部门地址分配如下所示:

部门名称:

IP地址(子网掩码均为24位):

财务部

人事部

业务部

工程部

策划部

技术部

网络设备接口地址如下所示:

设备名称:

端口号:

IP地址:

三层交换机1

Fa0/24

10.1.1.2/24

三层交换机2

Fa0/24

20.1.1.2/24

Fa0/6

R1

Fa1/0

10.1.1.1/24

Fa1/1

20.1.1.1/24

Se0/1/0

R2

Se0/0/0

Se0/1/0

R3(ISP路由器)

Se0/0/0

Se0/0/1

R4

Se0/0/0

Fa0/0

分公司其中一台PC

FastEthernet

FTP服务器

FastEthernet

WEB服务器

FastEthernet

VLAN规划

部门

VLAN

财务部

10

人事部

20

业务部

30

工程部

40

策划部

50

技术部

60

第4章设备配置

设备配置命令文档

设备

配置命令

财务部代

表PC机1

人事部代

表PC机1

业务部代

表PC机1

工程部代

表PC机1

策划部代

表PC机1

技术部代

表PC机1

SW1(注:

此代码在特权模式下输入)

configt

Hostnamesw1

vlan10

vlan20

vlan30

exit

interfacefa0/3

switchportmodeaccess

switchportaccessvlan10

10.1.10.0.0

20.2.20.0.00.0.00.0.055eqftp

0.0.0.255eqwww

access-list101permitipanyany

interfacefa0/6

10.1.120.2.210.0.020.0.00.0.00.0.00.0.0

0.0.00.0.00.0.00.0.0550.0.055

0.0.0.255

0.0.0.255

0.0.0.255

0.0.0.255

ipnatinsidesourcelist1poolhx

0.0.00.0.0

4.2.1二层交换机1,2,三层交换机3,4上创建vlan10、20、30、40、50、60,

输入设备如下图所示:

二层交换机2,代码如下:

用户模式下,三层交换机1,

输入设备如下图所示:

用户模式下,三层交换机2,

输入设备如下图所示:

2.在二层交换机1上将3,4,5端口划到vlan10,vlan20,vlan30中,全局配置模式下代码如下:

输入设备如下图所示:

二层交换机2上将3,4,5端口划分到vlan40,vlan50,vlan60,全局配置模式下代码如下:

在二层交换机1和2上联三层交换机1和2上的端口设置Trunk模式

在三层交换机上采用SVI方式实现VLAN之间的路由

pc1pingpc2:

跨交换机不同VLAN之间测试

10.1.1.1互PING

10.1.1.1互PING

同一台交换机不同vlan下:

4.2.2端口安全配置及测试

1.在二层交换机s2上设置端口安全

port-security

3.在二层交换机s1设置端口安全:

4.在三层交换机s3上设置端口安全:

5.在三层交换机s4上设置端口安全:

4.2.3VRRP配置

1.在三层交换机上s4配置vrrp,配置的优先级分别为:

200,160,120。

2.在三层交换机上s3配置vrrp,配置的优先级分别为:

200,160,120。

4.2.4端口聚合和快速生成树配置及测试

1.在三层交换机0上:

划分vlan

2.设置trunk口:

3.配置端口聚合:

5.快速生成树:

6.在三层交换机1上:

划分vlan:

7.设置trunk口:

8.配置端口聚合:

10.快速生成树:

12.去掉两个三层交换机相连的2根线的其中一根。

继续PING。

互通。

4.2.5扩展访问控制列表的配置

配置完成后,在S2上查看访问控制列表的配置情况,结果如下图所示:

然后用财务部主机(PC0)访问WWW服务器,结果如下图:

可以正常访问网页,说明PC1能够访问WWW服务器:

可以正常访问网页,说明能够访问WWW服务器:

路由器配置

4.3.1路由协议的配置及chap的配置

1.首先对R1进行配置,配置内容有:

各端口的IP地址,默认路由和静态路由的配置,以及CHAP的认证,在虚拟机上代码与配置结果如图:

在实体机上的代码配置如下图:

2.对R2进行配置,配置的内容有:

各端口的IP地址,默认路由和静态路由的配置,以及CHAP的认证,在虚拟机上代码与配置结果如图:

在实体机上的代码配置如下图:

3.对R3进行配置,配置的内容有:

各端口的IP地址,默认路由和静态路由的配置,在虚拟机上代码与配置结果如图:

在实体机上的代码配置如下图:

4.对R4进行配置,配置的内容有:

各端口的IP地址,默认路由和静态路由的配置,在虚拟机上代码与配置结果如图:

在实体机上的代码配置如下图:

5.以下是在实体机配置成功后,R1PING每个路由器的结果,与R4PING每个路由器的结果,

(由于没有SERIAL线,所以CHAP无法验证).

4.3.2配置NAT转换

在R2上配置动态NAT,以达到内网到外网的转换

配置情况如下图所示:

用PC0ping外网段,测试结果如下图:

ping成功,说明nat转换配置成功

在路由器2上测试:

showipnattranslation,结果如下图:

VPN配置及测试

1.路由器R2上VPN的配置:

2.在R3(ISP)路由器上的配置:

3.在R4上VPN的配置:

4.在路由器R2上showcryptoisakmpsa的结果:

5.在路由器2上showcryptoipsecsa的结果:

6.在路由器R4上showcryptoisakmpsa的结果:

7.在路由器3上showcryptoipsecsa的结果:

测试:

分公司与总公司的测试结果:

整体测试

以下是三层交换机S3的配置情况.showrunning-config

s4:

第五章服务器配置及测试

FTP服务器的配置与测试

1.开始-程序-管理工具-internet信息服务,打开IIS

2.新建FTP站点:

在FTP站点下单击右键,选择新建-FTP站点,打开新建站点向导,点击“下一步”

3.在弹出的对话框中输入站点描述:

hx(此描述只有标示意义),点击“下一步”

地址和端口号的设置,输入如下的IP地址,端口号采取默认,下一步

5.出现如下窗口

6.单击浏览输入主目录,点击下一步

7.设置此FTP站点的访问权限,点击“下一步”

8.点击“完成”完成FTP的创建

9.测试

WEB服务器的搭建与测试

1.配置默认Web站点

打开【控制面板】→【管理工具】→【Internet服务管理器】,弹出【Internet服务管理器】窗口。

2.在默认站点上面单击右键,选择新建WEB站点

3.输入站点说明

4.为站点分配IP地址和端口

5.选择主目录的路径

6.设定访问权限

7.单击完成站点创建

8.测试WEB服务器

第六章系统优化方案

当前网络目前存在的问题

1.带宽接入不够、互联网连接不稳定,经常断线。

2.网络速度慢、上传下载速度无法满足办公需求。

3.企业邮件经常出现收发故障,与外界沟通受到很大影响。

4.访问外部网站速度慢,经常打不开网页。

5.网络安全系数不够

网络优化目标

1.排除网络不稳定的内部因素,合理布线,减少中间不稳定环节。

2.进行网络路由管理,合理利用带宽,使网速基本达到办公要求。

3.更改通信线路进线集中位置,方便管理,若遇故障可即时响应、及时解决。

4.新增设备不但能简化(优化)中间环节,并能自由扩展,为将来光纤接入(设备充分利用)奠定基础。

第七章工程总结

在本期的工作中,我们主要完成了将自己的分公司与总公司两个办公地点连接到一起,使公司内部能够实现网络资源共享、全网接入Internet,内部网具体规划等目标,同时实现公司内部的消息保密隔离,以及对于公网的安全访问。

在二期方案中,我们主要对一期方案的不足之处加以修正以及解决当前网络存在的主要问题,如带宽接入不够、互联网连接不稳定,经常断线,网络速度慢、上传下载速度无法满足办公需求,企业邮件经常出现收发故障,与外界沟通受到很大影响,访问外部网站速度慢,经常打不开网页,网络安全系数不够等等诸如类似存在的问题。

展开阅读全文
相关资源
猜你喜欢
相关搜索
资源标签

当前位置:首页 > 经管营销 > 经济市场

copyright@ 2008-2023 冰点文库 网站版权所有

经营许可证编号:鄂ICP备19020893号-2