大型企業(yè)網(wǎng)絡(luò)規(guī)劃與設(shè)計_第1頁
大型企業(yè)網(wǎng)絡(luò)規(guī)劃與設(shè)計_第2頁
大型企業(yè)網(wǎng)絡(luò)規(guī)劃與設(shè)計_第3頁
大型企業(yè)網(wǎng)絡(luò)規(guī)劃與設(shè)計_第4頁
大型企業(yè)網(wǎng)絡(luò)規(guī)劃與設(shè)計_第5頁
已閱讀5頁,還剩80頁未讀, 繼續(xù)免費閱讀

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報或認(rèn)領(lǐng)

文檔簡介

大型企業(yè)網(wǎng)絡(luò)規(guī)劃與設(shè)計摘要迅速發(fā)展的Internet正在對全世界的信息產(chǎn)業(yè)帶來巨大的變革和深遠(yuǎn)的影響。市場的全球化競爭已成為趨勢。對于大型企業(yè)來說,在調(diào)整發(fā)展戰(zhàn)略時,必須考慮到市場的全球競爭戰(zhàn)略,而這一切也將以信息化平臺為基礎(chǔ),借助計算機(jī)網(wǎng)絡(luò)原理及網(wǎng)絡(luò)規(guī)劃技術(shù),以網(wǎng)絡(luò)通暢為保證。企業(yè)內(nèi)部網(wǎng)(Intranet)是國際互連網(wǎng)(Internet)技術(shù)在企業(yè)內(nèi)部或封閉的用戶群內(nèi)的應(yīng)用。Intranet是使用Internet技術(shù),特別是TCP/IP協(xié)議而建成的企業(yè)內(nèi)部網(wǎng)絡(luò)。這種技術(shù)允許不同計算機(jī)平臺進(jìn)行互通,且不用考慮其位置。也就是所說的用戶可以對任何一臺進(jìn)行訪問或從任何一臺計算機(jī)進(jìn)行訪問。本文從企業(yè)網(wǎng)絡(luò)需求開始分析,根據(jù)現(xiàn)階段cisco公司主流網(wǎng)絡(luò)設(shè)備進(jìn)行選材,規(guī)劃最適用于目標(biāo)網(wǎng)絡(luò)的拓?fù)浣Y(jié)構(gòu),建設(shè)合理的網(wǎng)絡(luò)設(shè)計方案。本課題實施部分由GNS3模擬器來搭建網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu),利用cisco設(shè)備操作系統(tǒng)unzip-c2691-advsecurityk9-mz.124-11.T2作為拓?fù)鋬?nèi)所有設(shè)備核心IOS,然后用SecureCRT進(jìn)行路由器交換機(jī)的相關(guān)配置,并測試其結(jié)果最終驗證網(wǎng)絡(luò)的規(guī)劃與設(shè)計符合大型企業(yè)的需求。關(guān)鍵詞:企業(yè)網(wǎng)絡(luò),拓?fù)浣Y(jié)構(gòu),冗余,路由,交換LargeEnterpriseNetworkPlanningandDesignAbstractTherapiddevelopmentoftheInternetisallovertheworldinformat(yī)ionindustryofenormouschangeandfar-reachingconsequences.Marketcompetitionhasbecomethetrendofglobalization.Forlargeenterprises,inadjustingthedevelopmentstrat(yī)egy,musttakeintoaccountthemarket'sglobalcompetitivenessstrategy,andallthisinformationplatformwillalsobebasedontheprincipleoftheuseofcomworksandnetworkplanningtechnologytothenetworkinordertoensurepatency.Intranetisaninternat(yī)ionalInternettechnologyintheenterpriseorwithinaclosedusergroupapplications.IntranetistheuseofInternettechnologies,especiallyTCP/IPprotocolandthecompletionoftheenterpriseinternalnetwork.Thistechnologyallowsinteroperabilityofdifferentcomputerplat(yī)forms,anddonothavetoconsideritsposition.That(yī)iswhattheusercanvisitanyorfromanycomputeraccess.Fromthestartthewholeenterpriseclassnetworkneedsanalysis,basedonthemainstreamstagecisconetworkequipmentcompanyselection,withthegoaltobuildthemostsuitablenetworktopology,designedwithnetworktechnology.AspartofthisimplementationtobuildthesimulatorGNS3networktopology,theuseofciscodeviceoperatingsystemsunzip-c2691-advsecurityk9-mz.124-11.T2forallequipmentwithinthecoretopologyIOS,routersandswitchesusingSecureCRTfortheconfiguration,andviewtheexperimentalresultstoverifythatthenetworkmeetsbusinessneeds.Keywords:Enterprisenetworks,Topology,Redundancy,Routing,Switching目錄TOC\o"1-3"\h\z\uHYPERLINK\l"_Toc294165206"第1章緒論?PAGEREF_Toc294165206\h1HYPERLINK1.1研究背景 PAGEREF_Toc294165207\h1HYPERLINK2.2關(guān)鍵技術(shù)研究 PAGEREF_Toc294165211\h3HYPERLINK\l"_Toc294165212"2.2.1路由技術(shù) PAGEREF_Toc294165212\h3HYPERLINK\l"_Toc294165213"2.2.2交換技術(shù) PAGEREF_Toc294165213\h4HYPERLINK\l"_Toc294165214"2.2.3遠(yuǎn)程訪問技術(shù)?PAGEREF_Toc294165214\h4HYPERLINK2.2.5DHCP?PAGEREF_Toc294165216\h5HYPERLINK2.2.6GRE PAGEREF_Toc294165217\h5HYPERLINK2.2.8PVST?PAGEREF_Toc294165219\h6HYPERLINK\l"_Toc294165220"2.2.9HSRP PAGEREF_Toc294165220\h7HYPERLINK\l"_Toc294165221"2.2.10AAA認(rèn)證 PAGEREF_Toc294165221\h7HYPERLINK\l"_Toc294165222"第3章大型企業(yè)網(wǎng)絡(luò)需求分析 PAGEREF_Toc294165222\h9HYPERLINK\l"_Toc294165223"3.1案例分析 PAGEREF_Toc294165223\h9HYPERLINK\l"_Toc294165224"3.2大型企業(yè)網(wǎng)絡(luò)分析 PAGEREF_Toc294165224\h11HYPERLINK\l"_Toc294165225"3.2.1寬帶性能需求 PAGEREF_Toc294165225\h11HYPERLINK3.2.2穩(wěn)定可靠需求?PAGEREF_Toc294165226\h11HYPERLINK3.2.3服務(wù)質(zhì)量需求?PAGEREF_Toc294165227\h12HYPERLINK\l"_Toc294165228"3.2.4網(wǎng)絡(luò)安全需求?PAGEREF_Toc294165228\h12HYPERLINK\l"_Toc294165229"3.2.4應(yīng)用服務(wù)需求?PAGEREF_Toc294165229\h123.3本課題系統(tǒng)需求分析?PAGEREF_Toc294165230\h13第4章網(wǎng)絡(luò)系統(tǒng)實現(xiàn)?PAGEREF_Toc294165231\h14HYPERLINK\l"_Toc294165232"4.1大型企業(yè)網(wǎng)絡(luò)拓?fù)鋱D?PAGEREF_Toc294165232\h14HYPERLINK\l"_Toc294165233"4.2VLAN及IP地址的規(guī)劃 PAGEREF_Toc294165233\h14HYPERLINK4.3關(guān)鍵網(wǎng)絡(luò)設(shè)備及數(shù)量?PAGEREF_Toc294165234\h15HYPERLINK\l"_Toc294165235"4.4關(guān)鍵網(wǎng)絡(luò)設(shè)備介紹?PAGEREF_Toc294165235\h16HYPERLINK\l"_Toc294165236"4.5網(wǎng)絡(luò)設(shè)備配置?PAGEREF_Toc294165236\h18HYPERLINK\l"_Toc294165237"4.5.1基礎(chǔ)配置?PAGEREF_Toc294165237\h18HYPERLINK\l"_Toc294165238"4.5.2使用VTP PAGEREF_Toc294165238\h19HYPERLINK\l"_Toc294165239"4.5.3劃分VLAN?PAGEREF_Toc294165239\h21HYPERLINK\l"_Toc294165240"4.5.4交換鏈路封裝 PAGEREF_Toc294165240\h22HYPERLINK4.5.6PVST的三個FAST PAGEREF_Toc294165242\h23HYPERLINK\l"_Toc294165243"4.5.7DHCP PAGEREF_Toc294165243\h24HYPERLINK\l"_Toc294165244"4.5.8HSRP PAGEREF_Toc294165244\h26HYPERLINK\l"_Toc294165245"4.5.9根防護(hù) PAGEREF_Toc294165245\h27HYPERLINK4.5.10路由協(xié)議 PAGEREF_Toc294165246\h27HYPERLINK4.5.11GRE-VPN?PAGEREF_Toc294165247\h28HYPERLINK\l"_Toc294165248"4.5.12AAA服務(wù)器?PAGEREF_Toc294165248\h31HYPERLINK4.5.13PBR20M專線?PAGEREF_Toc294165249\h31HYPERLINK4.5.14網(wǎng)管控制 165250\h32HYPERLINK\l"_Toc294165251"4.5.15其他配置 PAGEREF_Toc294165251\h33HYPERLINK\l"_Toc294165252"4.6施工管理 PAGEREF_Toc294165252\h34HYPERLINK4.6.1施工前準(zhǔn)備 PAGEREF_Toc294165253\h34HYPERLINK\l"_Toc294165254"4.6.2設(shè)備及材料 PAGEREF_Toc294165254\h34HYPERLINK4.6.3施工過程管理 PAGEREF_Toc294165255\h34HYPERLINK\l"_Toc294165256"4.6.4施工完成后質(zhì)量的檢查和驗收?PAGEREF_Toc294165256\h34HYPERLINK\l"_Toc294165257"4.6.5施工步驟 PAGEREF_Toc294165257\h34HYPERLINK\l"_Toc294165258"第5章網(wǎng)絡(luò)效果驗證 PAGEREF_Toc294165258\h36HYPERLINK\l"_Toc294165259"5.1關(guān)鍵三層設(shè)備路由表 PAGEREF_Toc294165259\h36HYPERLINK\l"_Toc294165260"5.1.1接入路由器R1路由表?PAGEREF_Toc294165260\h36HYPERLINK\l"_Toc294165261"5.1.2核心層交換機(jī)HX1路由表?PAGEREF_Toc294165261\h37HYPERLINK\l"_Toc294165262"5.1.3匯聚層交換機(jī)FB1路由表 PAGEREF_Toc294165262\h38HYPERLINK5.2網(wǎng)絡(luò)連通性驗證?PAGEREF_Toc294165263\h39HYPERLINK\l"_Toc294165264"5.2.1本部接入層交換機(jī)SW1訪問服務(wù)器 PAGEREF_Toc294165264\h39HYPERLINK\l"_Toc294165265"5.2.2外地分公司R4訪問服務(wù)器?PAGEREF_Toc294165265\h39HYPERLINK\l"_Toc294165266"5.2.3外地分公司SW10訪問本部接入交換機(jī)?PAGEREF_Toc294165266\h39HYPERLINK\l"_Toc294165267"5.3VPN效果驗證 PAGEREF_Toc294165267\h40HYPERLINK\l"_Toc294165268"第6章結(jié)束語 PAGEREF_Toc294165268\h41HYPERLINK\l"_Toc294165269"致謝 PAGEREF_Toc294165269\h42HYPERLINK\l"_Toc294165270"參考文獻(xiàn) PAGEREF_Toc294165270\h43HYPERLINK\l"_Toc294165271"附錄?PAGEREF_Toc294165271\h44第1章緒論1.1研究背景今天,迅速發(fā)展的Internet正在對全世界的信息產(chǎn)業(yè)帶來巨大的變革和深遠(yuǎn)的影響。市場的全球化競爭已成為趨勢。21世紀(jì)的中國正在向市場多元化、全球化的方向發(fā)展。對于大型企業(yè)來說,在調(diào)整發(fā)展戰(zhàn)略時,必須考慮到市場的全球競爭戰(zhàn)略,而這一切也將以信息化平臺為基礎(chǔ),借助計算機(jī)網(wǎng)絡(luò)原理及網(wǎng)絡(luò)規(guī)劃技術(shù),以網(wǎng)絡(luò)通暢為保證。國內(nèi)越來越多的企業(yè)也已經(jīng)或正在考慮使用Internet/Intranet技術(shù),以建設(shè)企業(yè)規(guī)劃化的信息處理系統(tǒng)。因為現(xiàn)代企業(yè)的信息大多都來自于互連網(wǎng),通過網(wǎng)絡(luò),企業(yè)可以更快速的接收到來自全球的市場信息;通過Internet與外部世界交換信息,企業(yè)規(guī)劃者可以更快地對企業(yè)作出正確的宏觀調(diào)控與決策,以適應(yīng)市場趨勢。企業(yè)與全世界聯(lián)系起來,極大地提高了信息收集的能力和效率。隨著Intranet技術(shù)的不斷發(fā)展,計算機(jī)已經(jīng)逐漸應(yīng)用到企業(yè)中的各個關(guān)鍵部分,極大的提高了企業(yè)的工作效率。對于規(guī)模較大的企業(yè)來說,這一點尤為重要。而有些大型企業(yè)根據(jù)其自身性質(zhì)等對于網(wǎng)絡(luò)有著更多的需求。比如中國電信、中國網(wǎng)通、中國銀行,它們對網(wǎng)絡(luò)有一點十分重要的需求,那就是網(wǎng)路通路,流量不可斷。因為全中國大部分的金融和通信都經(jīng)過這些企業(yè),他們的網(wǎng)絡(luò)的穩(wěn)定性直接關(guān)系到國家的政治經(jīng)濟(jì)基礎(chǔ)等各個方面。所以對于這些大型企業(yè)的網(wǎng)絡(luò)設(shè)計必須考慮到流量等細(xì)節(jié)問題。當(dāng)今中國網(wǎng)絡(luò)的另一個重大問題就是安全。由于中國的網(wǎng)絡(luò)發(fā)展較晚,網(wǎng)絡(luò)的安全沒有作到非常完善。而且很多早期起用的網(wǎng)絡(luò)無論從結(jié)構(gòu)還是技術(shù)上都有很多設(shè)計不合理的問題,這也導(dǎo)致了網(wǎng)絡(luò)的安全性差。在企業(yè)的某些關(guān)鍵部門(如財務(wù)科等),如果有不法分子利用網(wǎng)絡(luò)中的漏洞修改或者竊取商業(yè)機(jī)密文件,也會對企業(yè)自身造成不可挽回的甚至是毀滅性的危害。當(dāng)然,企業(yè)也會對一些細(xì)節(jié)問題提出要求。比如市場部門可以上網(wǎng)查閱資料而技術(shù)部門不可;或者從周一上午九點到周五下午五點可以上網(wǎng),而其他時間段網(wǎng)絡(luò)無流量;再或者高層領(lǐng)導(dǎo)組可以監(jiān)控財務(wù)部門的檔案文件而其

他部門則沒有這樣的權(quán)限。這些都是網(wǎng)絡(luò)設(shè)計者需要考慮的問題。1.2目的和意義企業(yè)內(nèi)部網(wǎng)(Intranet)是國際互連網(wǎng)(Internet)技術(shù)在企業(yè)內(nèi)部或封閉的用戶群內(nèi)的應(yīng)用。簡單地說,Intranet是使用Internet技術(shù),特別是TCP/IP協(xié)議而建成的企業(yè)內(nèi)部網(wǎng)絡(luò)。這種技術(shù)允許不同計算機(jī)平臺進(jìn)行互通,且不用考慮其位置。也就是所說的用戶可以對任何一臺進(jìn)行訪問或從任何一臺計算機(jī)進(jìn)行訪問[1]?;谶@種種的現(xiàn)實問題,企業(yè)必須從企業(yè)局域網(wǎng)的概念及相關(guān)計算機(jī)網(wǎng)絡(luò)技術(shù)入手,詳細(xì)地設(shè)計企業(yè)網(wǎng)建設(shè)的實施方案及建設(shè)規(guī)劃,以達(dá)到先進(jìn)、安全、實用、可靠的目標(biāo).對該企業(yè)的組網(wǎng)需求進(jìn)行分析,比較各種組網(wǎng)技術(shù),從實用角度論述局域網(wǎng)主干網(wǎng)選擇,綜合布線,各種設(shè)備選擇,網(wǎng)絡(luò)安全,網(wǎng)絡(luò)管理等方面。我們的網(wǎng)絡(luò)要具有一定的靈活性。當(dāng)企業(yè)發(fā)展到一定規(guī)模,企業(yè)在外地設(shè)有許多分支機(jī)構(gòu)。這時,為加快企業(yè)內(nèi)部的信息流通,企業(yè)需要將總部和各分支機(jī)構(gòu)連接起來。遠(yuǎn)程企業(yè)對網(wǎng)絡(luò)的需求是:通過internet接入,在整個公司實現(xiàn)數(shù)據(jù)快速傳輸、辦公自動化,最終實現(xiàn)企業(yè)無紙化辦公;企業(yè)擁有自己的ip地址和域名,在公司主機(jī)上建立網(wǎng)站,向外界宣傳企業(yè)形象、公司各項業(yè)務(wù)、活動及最新成果等;以ip電話方式節(jié)省企業(yè)大部分的長途話費,亦可通過ip網(wǎng)絡(luò)來實現(xiàn)視頻會議;整個公司需要一個運行可靠、費用合理的通信系統(tǒng);實現(xiàn)telnet等網(wǎng)絡(luò)服務(wù);建立一個功能全面、使用方便的管理信息系統(tǒng),使總公司與各地分支機(jī)構(gòu)之間的業(yè)務(wù)審批電子化,各項工作能夠協(xié)同完成。實現(xiàn)結(jié)構(gòu)化布線、網(wǎng)絡(luò)的設(shè)計與規(guī)劃、資源共享、專線接入Internet、WWW服務(wù)器、軟硬件配置、劃分企業(yè)子網(wǎng)等技術(shù)實施。第2章關(guān)鍵的網(wǎng)絡(luò)技術(shù)原理2.1大型企業(yè)網(wǎng)絡(luò)的定位企業(yè)網(wǎng)是指覆蓋企業(yè)和企業(yè)與分公司之間的網(wǎng)絡(luò),為企業(yè)的多種通信協(xié)議提供綜合傳送平臺的網(wǎng)絡(luò)。企業(yè)網(wǎng)應(yīng)以多業(yè)務(wù)光傳輸網(wǎng)絡(luò)為基礎(chǔ),實現(xiàn)語音、數(shù)據(jù)、圖像、多媒體等的接入。企業(yè)網(wǎng)是企業(yè)內(nèi)各部門的橋接區(qū),主要完成接入網(wǎng)中的子公司和工作人員與企業(yè)骨干業(yè)務(wù)網(wǎng)絡(luò)之間全方位的互通。因此電子商務(wù)公司企業(yè)網(wǎng)的定位應(yīng)是為企業(yè)網(wǎng)應(yīng)用提供多業(yè)務(wù)傳送的綜合解決方案。2.2關(guān)鍵技術(shù)研究本設(shè)計方案采用的是全部Cisco的網(wǎng)絡(luò)設(shè)備,全網(wǎng)使用統(tǒng)一廠家得設(shè)備以實現(xiàn)各種不同網(wǎng)絡(luò)設(shè)備功能的互相配合和補(bǔ)充。還有就是一些網(wǎng)絡(luò)協(xié)議都是一些廠家私有的,如EIGRP、HDLC等。因為每個廠家都有屬于自己的EIGRP、HDLC所以不同廠家的設(shè)備就不能使用這些網(wǎng)絡(luò)協(xié)議。2.2.1路由技術(shù)路由協(xié)議工作在OSI參考模型的第3層,因此它的作用主要是在通信子網(wǎng)間路由數(shù)據(jù)包。路由器具有在網(wǎng)絡(luò)中傳遞數(shù)據(jù)時選擇最佳路徑的能力。除了可以完成主要的路由任務(wù),利用訪問控制列表,路由器還可以用來完成以路由器為中心的流量控制和過濾功能。在本工程案例設(shè)計中,內(nèi)網(wǎng)用戶不僅通過路由器接入因特網(wǎng)、內(nèi)網(wǎng)用戶之間也通過3層交換機(jī)上的路由功能進(jìn)行數(shù)據(jù)包交換。路由器是外網(wǎng)進(jìn)入企業(yè)網(wǎng)內(nèi)網(wǎng)的第一道關(guān)卡,是網(wǎng)絡(luò)防御的前沿陣地。路由器上的訪問控制列表(AccessControlList,ACL)是保護(hù)內(nèi)網(wǎng)安全的有效手段。一個設(shè)計良好的訪問控制列表不僅可以起到控制網(wǎng)絡(luò)流量、流向的作用,還可以在不增加網(wǎng)絡(luò)系統(tǒng)軟、硬件投資的情況下完成一般軟、硬件防火墻產(chǎn)品的功能。由于路由器介于企業(yè)內(nèi)網(wǎng)和外網(wǎng)之間,是外網(wǎng)與內(nèi)網(wǎng)進(jìn)行通信時的第一道屏障,所以即使在網(wǎng)絡(luò)系統(tǒng)安裝了防火墻產(chǎn)品后,仍然有必要對路由器的訪問控制列表進(jìn)行縝密的設(shè)計,來對企業(yè)內(nèi)網(wǎng)包括防火墻本身實施保護(hù)[2]。2.2.2交換技術(shù)傳統(tǒng)意義上的數(shù)據(jù)交換發(fā)生在OSI模型的第2層?,F(xiàn)代交換技術(shù)還實現(xiàn)了第3層交換和多層交換。高層交換技術(shù)的引入不但提高了園區(qū)網(wǎng)數(shù)據(jù)交換的效率,更大大增強(qiáng)了企業(yè)網(wǎng)數(shù)據(jù)交換服務(wù)質(zhì)量,滿足了不同類型網(wǎng)絡(luò)應(yīng)用程序的需要?,F(xiàn)代交換網(wǎng)絡(luò)還引入了虛擬局域網(wǎng)(VirtualLAN,VLAN)的概念。VLAN將廣播域限制在單個VLAN內(nèi)部,減小了各VLAN間主機(jī)的廣播通信對其他VLAN的影響。在VLAN間需要通信的時候,可以利用VLAN間路由技術(shù)來實現(xiàn)。當(dāng)網(wǎng)絡(luò)管理人員需要管理的交換機(jī)數(shù)量眾多時,可以使用VLAN中繼協(xié)議(VlanTrunkingProtocol,VTP)簡化管理,它只需在單獨一臺交換機(jī)上定義所有VLAN。然后通過VTP協(xié)議將VLAN定義傳播到本管理域中的所有交換機(jī)上。這樣,大大減輕了網(wǎng)絡(luò)管理人員的工作負(fù)擔(dān)和工作強(qiáng)度。為了簡化交換網(wǎng)絡(luò)設(shè)計、提高交換網(wǎng)絡(luò)的可擴(kuò)展性,在企業(yè)網(wǎng)內(nèi)部數(shù)據(jù)交換的部署是分層進(jìn)行的。企業(yè)網(wǎng)數(shù)據(jù)交換設(shè)備可以劃分為三個層次:接入層、分布層、核心層。接入層為所有的終端用戶提供一個接入點;分布層除了負(fù)責(zé)將訪問層交換機(jī)進(jìn)行匯集外,還為整個交換網(wǎng)絡(luò)提供VLAN間的路由選擇功能;核心層將各分布層交換機(jī)互連起來進(jìn)行穿越企業(yè)網(wǎng)骨干的高速數(shù)據(jù)交換。在本工程案例設(shè)計中,也將采用這三層進(jìn)行分開設(shè)計、配置[3]。2.2.3遠(yuǎn)程訪問技術(shù)遠(yuǎn)程訪問也是企業(yè)網(wǎng)絡(luò)必須提供的服務(wù)之一。它可以為家庭辦公用戶和出差在外的員工提供移動接入服務(wù)。遠(yuǎn)程訪問有三種可選的服務(wù)類型:專線連接、電路交換和包交換。不同的廣域網(wǎng)連接類型提供的服務(wù)質(zhì)量不同,花費也不相同。企業(yè)用戶可以根據(jù)所需帶寬、本地服務(wù)可用性、花費等因素綜合考慮,選擇一種適合企業(yè)自身需要的廣域網(wǎng)接入方案。在本工程案例設(shè)計中,分別采用專線連接的VPN和PBR兩種方式實現(xiàn)遠(yuǎn)程訪問需求[4]。2.2.4VLANVLAN(VirtualLocalAreaNetwork)即虛擬局域網(wǎng),是一種通過將局域網(wǎng)內(nèi)的設(shè)備邏輯地而不是物理地劃分成一個個網(wǎng)段從而實現(xiàn)虛擬工作組的新興技術(shù)。IEEE于1999年頒布了用以標(biāo)準(zhǔn)化VLAN實現(xiàn)方案的802.1Q協(xié)議標(biāo)準(zhǔn)草案。VLAN技術(shù)允許網(wǎng)絡(luò)管理者將一個物理的LAN邏輯地劃分成不同的廣播域(或稱虛擬LAN,即VLAN),每一個VLAN都包含一組有著相同需求的計算機(jī)工作站,與物理上形成的LAN有著相同的屬性。但由于它是邏輯地而不是物理地劃分,所以同一個VLAN內(nèi)的各個工作站無須被放置在同一個物理空間里,即這些工作站不一定屬于同一個物理LAN網(wǎng)段。一個VLAN內(nèi)部的廣播和單播流量都不會轉(zhuǎn)發(fā)到其他VLAN中,即使是兩臺計算機(jī)有著同樣的網(wǎng)段,但是它們卻沒有相同的VLAN號,它們各自的廣播流也不會相互轉(zhuǎn)發(fā),從而有助于控制流量、減少設(shè)備投資、簡化網(wǎng)絡(luò)管理、提高網(wǎng)絡(luò)的安全性。VLAN是為解決以太網(wǎng)的廣播問題和安全性而提出的,它在以太網(wǎng)幀的基礎(chǔ)上增加了VLAN頭,用VLANID把用戶劃分為更小的工作組,限制不同工作組間的用戶二層互訪,每個工作組就是一個虛擬局域網(wǎng)。虛擬局域網(wǎng)的好處是可以限制廣播范圍,并能夠形成虛擬工作組,動態(tài)管理網(wǎng)絡(luò)。既然VLAN隔離了廣播風(fēng)暴,同時也隔離了各個不同的VLAN之間的通訊,所以不同的VLAN之間的通訊是需要有路由來完成的[5]。2.2.5DHCPDHCP是DynamicHostConfigurationProtocol(動態(tài)主機(jī)分配協(xié)議)縮寫。它分為兩個部份:一個是服務(wù)器端,而另一個是客戶端。所有的IP網(wǎng)絡(luò)設(shè)定數(shù)據(jù)都由DHCP服務(wù)器集中管理,并負(fù)責(zé)處理客戶端的DHCP要求;而客戶端則會使用從服務(wù)器分配下來的IP環(huán)境數(shù)據(jù)。比較起B(yǎng)OOTP,DHCP透過"租約"的概念,有效且動態(tài)的分配客戶端的TCP/IP設(shè)定,而且,作為兼容考慮,DHCP的分配形式首先,必須至少有一臺DHCP工作在網(wǎng)絡(luò)上面,它會監(jiān)聽網(wǎng)絡(luò)的DHCP請求,并與客戶端磋商TCP/IP的設(shè)定環(huán)境。DHCP是BOOTP的擴(kuò)展,是基于C/S模式的,它提供了一種動態(tài)指定IP地址和配置參數(shù)的機(jī)制。這主要用于大型網(wǎng)絡(luò)環(huán)境和配置比較困難的地方。DHCP服務(wù)器自動為客戶機(jī)指定IP地址,指定的配置參數(shù)有些和IP協(xié)議并不相關(guān),但這必沒有關(guān)系,它的配置參數(shù)使得網(wǎng)絡(luò)上的計算機(jī)通信變得方便而容易實現(xiàn)了。DHCP使IP地址的可以租用,對于許多擁有許多臺計算機(jī)的大型網(wǎng)絡(luò)來說,每臺計算機(jī)擁有一個IP地址有時候可能是不必要的。租期從1分鐘到100年不定,當(dāng)租期到了的時候,服務(wù)器可以把這個IP地址分配給別的機(jī)器使用??蛻粢部梢哉埱笫褂米约合矚g的網(wǎng)絡(luò)地址及相應(yīng)的配置參數(shù)[6]。2.2.6GRE通用路由封裝(GRE:GenericRoutingEncapsulation)定義了在任意一種網(wǎng)絡(luò)層協(xié)議上封裝任意一個其它網(wǎng)絡(luò)層協(xié)議的協(xié)議。在大多數(shù)常規(guī)情況下,系統(tǒng)擁有一個有效載荷(或負(fù)載)包,需要將它封裝并發(fā)送至某個目的地。首先將有效載荷封裝在一個GRE包中,然后將此GRE包封裝在其它某協(xié)議中并進(jìn)行轉(zhuǎn)發(fā)。此外發(fā)協(xié)議即為發(fā)送協(xié)議。當(dāng)IPv4被作為GRE有效載荷傳輸時,協(xié)議類型字段必須被設(shè)置為0x800。當(dāng)一個隧道終點拆封此含有IPv4包作為有效載荷的GRE包時,IPv4包頭中的目的地址必須用來轉(zhuǎn)發(fā)包,并且需要減少有效載荷包的TTL。值得注意的是,在轉(zhuǎn)發(fā)這樣一個包時,如果有效載荷包的目的地址就是包的封裝器(也就是隧道另一端),就會出現(xiàn)回路現(xiàn)象。在此情形下,必須丟棄該包。當(dāng)GRE包被封裝在IPv4中時,需要使用IPv4協(xié)議47。GRE下的網(wǎng)絡(luò)安全與常規(guī)的IPv4網(wǎng)絡(luò)安全是較為相似的,GRE下的路由采用IPv4原本使用的路由,但路由過濾保持不變。包過濾要求防火墻檢查GRE包,或者在GRE隧道終點完成過濾過程。在那些這被看作是安全問題的環(huán)境下,可以在防火墻上終止隧道[4]。2.2.7VPNVPN的英文全稱是“VirtualPrivateNetwork”,翻譯過來就是“虛擬專用網(wǎng)絡(luò)”。顧名思義,虛擬專用網(wǎng)絡(luò)我們可以把它理解成是虛擬出來的企業(yè)內(nèi)部專線。它可以通過特殊的加密的通訊協(xié)議在連接在Internet上的位于不同地方的兩個或多個企業(yè)內(nèi)部網(wǎng)之間建立一條專有的通訊線路,就好比是架設(shè)了一條專線一樣,但是它并不需要真正的去鋪設(shè)光纜之類的物理線路。這就好比去電信局申請專線,但是不用給鋪設(shè)線路的費用,也不用購買路由器等硬件設(shè)備。VPN技術(shù)原是路由器具有的重要技術(shù)之一,目前在交換機(jī),防火墻設(shè)備或WINDOWS2000等軟件里也都支持VPN功能,一句話,VPN的核心就是在利用公共網(wǎng)絡(luò)建立虛擬私有網(wǎng)。虛擬專用網(wǎng)(VPN)被定義為通過一個公用網(wǎng)絡(luò)(通常是因特網(wǎng))建立一個臨時的、安全的連接,是一條穿過混亂的公用網(wǎng)絡(luò)的安全、穩(wěn)定的隧道。虛擬專用網(wǎng)是對企業(yè)內(nèi)部網(wǎng)的擴(kuò)展。虛擬專用網(wǎng)可以幫助遠(yuǎn)程用戶、公司分支機(jī)構(gòu)、商業(yè)伙伴及供應(yīng)商同公司的內(nèi)部網(wǎng)建立可信的安全連接,并保證數(shù)據(jù)的安全傳輸。虛擬專用網(wǎng)可用于不斷增長的移動用戶的全球因特網(wǎng)接入,以實現(xiàn)安全連接;可用于實現(xiàn)企業(yè)網(wǎng)站之間安全通信的虛擬專用線路,用于經(jīng)濟(jì)有效地連接到商業(yè)伙伴和用戶的安全外聯(lián)網(wǎng)虛擬專用網(wǎng)[4]。2.2.8PVSTPVST:Per-VLANSpanningTree(每VLAN生成樹)PVST是解決在虛擬局域網(wǎng)上處理生成樹的CISCO特有解決方案.PVST為每個虛擬局域網(wǎng)運行單獨的生成樹實例.一般情況下PVST要求在交換機(jī)之間的中繼鏈路上運行CISCO的ISL。每VLAN生成樹(PVST)為每個在網(wǎng)絡(luò)中配置的VLAN維護(hù)一個生成樹實例。它使用ISL中繼和允許一個VLAN中繼當(dāng)被其它VLANs的阻塞時將一些VLANs轉(zhuǎn)發(fā)。盡管PVST對待每個VLAN作為一個單獨的網(wǎng)絡(luò),它有能力(在第2層)通過一些在主干和其它在另一個主干中的不引起生成樹循環(huán)的Vlans中的一些VLANs來負(fù)載平衡通信[7]。2.2.9HSRPHSRP:熱備份路由器協(xié)議(HSRP:HotStandbyRouterProtocol)熱備份路由器協(xié)議(HSRP)的設(shè)計目標(biāo)是支持特定情況下IP流量失敗轉(zhuǎn)移不會引起混亂、并允許主機(jī)使用單路由器,以及即使在實際第一跳路由器使用失敗的情形下仍能維護(hù)路由器間的連通性。換句話說,當(dāng)源主機(jī)不能動態(tài)知道第一跳路由器的IP地址時,HSRP協(xié)議能夠保護(hù)第一跳路由器不出故障。該協(xié)議中含有多種路由器,對應(yīng)一個虛擬路由器。HSRP協(xié)議只支持一個路由器代表虛擬路由器實現(xiàn)數(shù)據(jù)包轉(zhuǎn)發(fā)過程。終端主機(jī)將它們各自的數(shù)據(jù)包轉(zhuǎn)發(fā)到該虛擬路由器上。負(fù)責(zé)轉(zhuǎn)發(fā)數(shù)據(jù)包的路由器稱之為主動路由器(ActiveRouter)。一旦主動路由器出現(xiàn)故障,HSRP將激活備份路由器(StandbyRouters)取代主動路由器。HSRP協(xié)議提供了一種決定使用主動路由器還是備份路由器的機(jī)制,并指定一個虛擬的IP地址作為網(wǎng)絡(luò)系統(tǒng)的缺省網(wǎng)關(guān)地址。如果主動路由器出現(xiàn)故障,備份路由器(StandbyRouters)承接主動路由器的所有任務(wù),并且不會導(dǎo)致主機(jī)連通中斷現(xiàn)象。HSRP運行在UDP上,采用端口號1985。路由器轉(zhuǎn)發(fā)協(xié)議數(shù)據(jù)包的源地址使用的是實際IP地址,而并非虛擬地址,正是基于這一點,HSRP路由器間能相互識別[10]。2.2.10AAA認(rèn)證AAA身份驗證(Authentication)、授權(quán)(Authorizat(yī)ion)和統(tǒng)計(Accounting)Cisco開發(fā)的一個提供網(wǎng)絡(luò)安全的系統(tǒng)。AAA,認(rèn)證(Authentication):驗證用戶的身份與可使用的網(wǎng)絡(luò)服務(wù);授權(quán)(Authorizat(yī)ion):依據(jù)認(rèn)證結(jié)果開放網(wǎng)絡(luò)服務(wù)給用戶;計帳(Accounting):記錄用戶對各種網(wǎng)絡(luò)服務(wù)的用量,并提供給計費系統(tǒng)。整個系統(tǒng)在網(wǎng)絡(luò)管理與安全問題中十分有效。首先,認(rèn)證部分提供了對用戶的認(rèn)證。整個認(rèn)證通常是采用用戶輸入用戶名與密碼來進(jìn)行權(quán)限審核。認(rèn)證的原理是每個用戶都有一個唯一的權(quán)限獲得標(biāo)準(zhǔn)。由AAA服務(wù)器將用戶的標(biāo)準(zhǔn)同數(shù)據(jù)庫中每個用戶的標(biāo)準(zhǔn)一一核對。如果符合,那么對用戶認(rèn)證通過。如果不符合,則拒絕提供網(wǎng)絡(luò)連接。接下來,用戶還要通過授權(quán)來獲得操作相應(yīng)任務(wù)的權(quán)限。比如,登陸系統(tǒng)后,用戶可能會執(zhí)行一些命令來進(jìn)行操作,這時,授權(quán)過程會檢測用戶是否擁有執(zhí)行這些命令的權(quán)限。簡單而言,授權(quán)過程是一系列強(qiáng)迫策略的組合,包括:確定活動的種類或質(zhì)量、資源或者用戶被允許的服務(wù)有哪些。授權(quán)過程發(fā)生在認(rèn)證上下文中。一旦用戶通過了認(rèn)證,他們也就被授予了相應(yīng)的權(quán)限。最后一步是帳戶,這一過程將會計算用戶在連接過程中消耗的資源數(shù)目。這些資源包括連接時間或者用戶在連接過程中的收發(fā)流量等等。可以根據(jù)連接過程的統(tǒng)計日志以及用戶信息,還有授權(quán)控制、賬單、趨勢分析、資源利用以及容量計劃活動來執(zhí)行帳戶過程。驗證授權(quán)和帳戶由AAA服務(wù)器來提供。AAA服務(wù)器是一個能夠提供這三項服務(wù)的程序。當(dāng)前同AAA服務(wù)器協(xié)作的網(wǎng)絡(luò)連接服務(wù)器接口是“遠(yuǎn)程身份驗證撥入用戶服務(wù)(RADIUS)”[10]。第3章大型企業(yè)網(wǎng)絡(luò)需求分析3.1案例分析Cisco公司已經(jīng)成功地在中國實踐了前述的教育網(wǎng)絡(luò)設(shè)計思想,特別是河南省教育科研寬帶IP骨干網(wǎng)絡(luò)全部采用了先進(jìn)的高速寬帶光傳輸網(wǎng)絡(luò)技術(shù),已經(jīng)成為這類新型教育網(wǎng)絡(luò)的典范。河南省教育科研寬帶IP網(wǎng)絡(luò)全面采用Cisco公司的AVVID網(wǎng)絡(luò)體系結(jié)構(gòu),一期工程總共采用了10臺CiscoGSR12016和GSR12012,近20臺CiscoOSR6509,其他各類交換機(jī)和路由器數(shù)百臺。該網(wǎng)絡(luò)集成了遠(yuǎn)程教學(xué)等多種多媒體應(yīng)用,特別是采用了550部Cisco的新型7940IP電話和4套CallManager組建了我國第一個省級IPTelephony網(wǎng)絡(luò),并結(jié)合Cisco視頻產(chǎn)品IPTV系列建立了許多新的教育模式。這一網(wǎng)絡(luò)基于分層設(shè)計分為三層:骨干傳輸網(wǎng)、城域網(wǎng)、接入網(wǎng),采用三級管理模式:省網(wǎng)絡(luò)中心、地市網(wǎng)絡(luò)中心、校園網(wǎng),連接省內(nèi)各大中專院校、各中小學(xué)校、各級教育主管部門和其他教育科研單位,未來更將延伸到每一個需要教育培訓(xùn)的公眾面前。骨干網(wǎng)絡(luò)由分布在17個地市的核心節(jié)點組成,與河南省廣電合作利用其光纖資源,全省形成環(huán)網(wǎng)狀冗余拓?fù)浣Y(jié)構(gòu)。在各個核心節(jié)點分別配置Cisco公司在國際上多次獲獎的千兆位路由交換機(jī)GSR12000系列中的12016和12012作為核心傳輸設(shè)備,節(jié)點間使用裸光纖配合POS技術(shù)實現(xiàn)OC-482.48G鏈路互連并采用HSRP技術(shù),以提供物理層、鏈路層及IP層的冗余連接能力。根據(jù)各地市的具體情況,可以建設(shè)城域教育網(wǎng)絡(luò)也可以在核心節(jié)點配置匯接設(shè)備直接解決接入網(wǎng)絡(luò)的接入問題,匯接設(shè)備可選用Cisco12012或6509,采用POS、DPT或千兆以太技術(shù),傳輸速率可達(dá)1~2.48Gbps,具體設(shè)計可以非常靈活?;贑iscoIOS的多功能網(wǎng)絡(luò)平臺:網(wǎng)絡(luò)中采用的網(wǎng)絡(luò)設(shè)備均采用CiscoIOS(InternetworkingOperationSystem互聯(lián)網(wǎng)絡(luò)操作系統(tǒng))為核心功能軟件。CiscoIOS集成了路由技術(shù),局域網(wǎng)交換技術(shù),ATM交換技術(shù),各種移動遠(yuǎn)程訪問接入技術(shù),廣域網(wǎng)互連技術(shù)等超過15,000個網(wǎng)絡(luò)互連功能,已經(jīng)成為網(wǎng)絡(luò)互連的標(biāo)準(zhǔn)。CiscoIOS系統(tǒng)支持今天的絕大多數(shù)網(wǎng)絡(luò)應(yīng)用系統(tǒng),同時CiscoIOS系統(tǒng)可提供從數(shù)據(jù)鏈路層到應(yīng)用層的多種網(wǎng)絡(luò)服務(wù),如:L2/L3VPN(虛擬專網(wǎng)),VPDN(虛擬撥號專網(wǎng)),以及對MPLS技術(shù)的支持允許提供各種網(wǎng)絡(luò)增值服務(wù)。豐富的網(wǎng)絡(luò)安全機(jī)制:網(wǎng)絡(luò)設(shè)計是按照標(biāo)準(zhǔn)ISP(國際互聯(lián)網(wǎng)絡(luò)服務(wù)商)方式設(shè)計的IP交換網(wǎng)絡(luò)平臺。整個網(wǎng)絡(luò)與國際互聯(lián)網(wǎng)絡(luò)平滑連接,因此網(wǎng)絡(luò)的安全性尤其重要。方案中采用CiscoIOS多種安全策略:1)網(wǎng)絡(luò)路由信息交換安全策略:包含路由器的認(rèn)證,路由信息過濾,多種動態(tài)路由協(xié)議信息交換控制等。2)網(wǎng)絡(luò)服務(wù)安全控制:包含標(biāo)準(zhǔn)訪問控制列表(ACL),擴(kuò)展的訪問控制列表(ExtendACL),動態(tài)訪問控制列表(RefliexACL),按數(shù)據(jù)流的訪問統(tǒng)計和監(jiān)控(Netflow),網(wǎng)絡(luò)資源訪問用戶認(rèn)證/授權(quán)和記帳(lock&key)。3)基于網(wǎng)絡(luò)層的加密:網(wǎng)絡(luò)設(shè)備可提供基于標(biāo)準(zhǔn)的網(wǎng)絡(luò)層加密技術(shù):IPSec,可以提供高可靠的網(wǎng)絡(luò)訪問安全機(jī)制。4)網(wǎng)絡(luò)攻擊防范:CiscoIOS可通過對網(wǎng)絡(luò)訪問連接的監(jiān)控和分析,發(fā)現(xiàn)可能出現(xiàn)的網(wǎng)絡(luò)攻擊,如SyncAttack等,并采取相應(yīng)的的控制手段保護(hù)網(wǎng)絡(luò)資源。5)網(wǎng)絡(luò)系統(tǒng)告警(Syslog):網(wǎng)絡(luò)中采用的設(shè)備可對監(jiān)控到的網(wǎng)絡(luò)攻擊和各種非正常訪問發(fā)出告警,提醒網(wǎng)絡(luò)管理人員及時發(fā)現(xiàn)問題并采取相應(yīng)安全策略。設(shè)備安全:網(wǎng)絡(luò)的各種安全策略的實現(xiàn)均基于網(wǎng)絡(luò)設(shè)備的安全設(shè)置,這使得網(wǎng)絡(luò)設(shè)備本身的安全控制顯得尤其重要。網(wǎng)絡(luò)設(shè)備本身具有多種訪問控制安全策略:1)多級訪問控制密碼:網(wǎng)絡(luò)中各設(shè)備訪問控制可通過15級不同的訪問權(quán)限,網(wǎng)管人員可設(shè)置不同的訪問權(quán)限。如:普通操作員只能監(jiān)視設(shè)備運行,不可進(jìn)行其他操作;高級的管理員可做故障診斷,不可修改設(shè)備配置文件;系統(tǒng)管理員可具有所有功能權(quán)限等。2)網(wǎng)絡(luò)管理系統(tǒng)的安全控制:由于本網(wǎng)絡(luò)中網(wǎng)絡(luò)管理系統(tǒng)采用標(biāo)準(zhǔn)的SNMP網(wǎng)絡(luò)管理技術(shù),因此網(wǎng)絡(luò)設(shè)備的網(wǎng)管可能出現(xiàn)漏洞。本網(wǎng)絡(luò)中的網(wǎng)絡(luò)設(shè)備可提供多種保護(hù)手段,如:特別的網(wǎng)管訪問密碼;由設(shè)備指定特別的網(wǎng)絡(luò)管理工作站系統(tǒng)等。易管理維護(hù)的網(wǎng)絡(luò):由于采用了IP骨干技術(shù)、DHCP技術(shù)和MPLS技術(shù),使得網(wǎng)絡(luò)的管理簡單化。這可以使網(wǎng)絡(luò)管理人員大為精簡,節(jié)約運行開銷。網(wǎng)絡(luò)管理人員只需在規(guī)劃好的網(wǎng)絡(luò)結(jié)構(gòu)內(nèi)提供各個接入網(wǎng)絡(luò)的接入控制即能實行各種網(wǎng)絡(luò)服務(wù)。網(wǎng)絡(luò)系統(tǒng)的管理工作重點變?yōu)閷τ诠歉删W(wǎng)絡(luò)的運行實施系統(tǒng)監(jiān)控。由于采用的網(wǎng)絡(luò)設(shè)備自身已具備較為完善的網(wǎng)絡(luò)管理、監(jiān)控和維護(hù)功能,因此采用建立一個管理工具齊全的集中的網(wǎng)絡(luò)管理中心即可實現(xiàn)全網(wǎng)絡(luò)的系統(tǒng)管理和監(jiān)控[11]。3.2大型企業(yè)網(wǎng)絡(luò)分析為適應(yīng)企業(yè)信息化的發(fā)展,滿足日益增長的通信需求和網(wǎng)絡(luò)的穩(wěn)定運行,今天的企業(yè)網(wǎng)絡(luò)建設(shè)比傳統(tǒng)企業(yè)網(wǎng)絡(luò)建設(shè)有更高的要求,本文將通過對如下幾個方面的需求分析來規(guī)劃出一套最適用于目標(biāo)網(wǎng)絡(luò)的拓?fù)浣Y(jié)構(gòu)。3.2.1寬帶性能需求現(xiàn)代大型企業(yè)網(wǎng)絡(luò)應(yīng)具有更高的帶寬,更強(qiáng)大的性能,以滿足用戶日益增長的通信需求。隨著計算機(jī)技術(shù)的高速發(fā)展,基于網(wǎng)絡(luò)的各種應(yīng)用日益增多,今天的企業(yè)網(wǎng)絡(luò)已經(jīng)發(fā)展成為一個多業(yè)務(wù)承載平臺。不僅要繼續(xù)承載企業(yè)的辦公自動化,Web瀏覽等簡單的數(shù)據(jù)業(yè)務(wù),還要承載涉及企業(yè)生產(chǎn)運營的各種業(yè)務(wù)應(yīng)用系統(tǒng)數(shù)據(jù),以及帶寬和時延都要求很高的IP電話、視頻會議等多媒體業(yè)務(wù)。因此,數(shù)據(jù)流量將大大增加,尤其是對核心網(wǎng)絡(luò)的數(shù)據(jù)交換能力提出了前所未有的要求。另外,隨著千兆位端口成本的持續(xù)下降,千兆位到桌面的應(yīng)用會在不久的將來成為企業(yè)網(wǎng)的主流。從2004年全球交換機(jī)市場分析可以看到,增長最迅速的就是10Gbps級別機(jī)箱式交換機(jī),可見,萬兆位的大規(guī)模應(yīng)用已經(jīng)真正開始。所以,今天的企業(yè)網(wǎng)絡(luò)已經(jīng)不能再用百兆位到桌面千兆位骨干來作為建網(wǎng)的標(biāo)準(zhǔn),核心層及骨干層必須具有萬兆位級帶寬和處理性能,才能構(gòu)筑一個暢通無阻的"高品質(zhì)"大型企業(yè)網(wǎng),從而適應(yīng)網(wǎng)絡(luò)規(guī)模擴(kuò)大,業(yè)務(wù)量日益增長的需要[7]。3.2.2穩(wěn)定可靠需求現(xiàn)代大型企業(yè)的網(wǎng)絡(luò)應(yīng)具有更全面的可靠性設(shè)計,以實現(xiàn)網(wǎng)絡(luò)通信的實時暢通,保障企業(yè)生產(chǎn)運營的正常進(jìn)行。隨著企業(yè)各種業(yè)務(wù)應(yīng)用逐漸轉(zhuǎn)移到計算機(jī)網(wǎng)絡(luò)上來,網(wǎng)絡(luò)通信的無中斷運行已經(jīng)成為保證企業(yè)正常生產(chǎn)運營的關(guān)鍵。現(xiàn)代大型企業(yè)網(wǎng)絡(luò)在可靠性設(shè)計方面主要應(yīng)從以下3個方面考慮。設(shè)備的可靠性設(shè)計:不僅要考察網(wǎng)絡(luò)設(shè)備是否實現(xiàn)了關(guān)鍵部件的冗余備份,還要從網(wǎng)絡(luò)設(shè)備整體設(shè)計架構(gòu)、處理引擎種類等多方面去考察。業(yè)務(wù)的可靠性設(shè)計:網(wǎng)絡(luò)設(shè)備在故障倒換過程中,是否對業(yè)務(wù)的正常運行有影響。鏈路的可靠性設(shè)計:以太網(wǎng)的鏈路安全來自于多路徑選擇,所以在企業(yè)網(wǎng)絡(luò)建設(shè)時,要考慮網(wǎng)絡(luò)設(shè)備是否能夠提供有效的鏈路自愈手段,以及快速重路由協(xié)議的支持[7]。3.2.3服務(wù)質(zhì)量需求現(xiàn)代大型企業(yè)網(wǎng)絡(luò)需要提供完善的端到端QoS保障,以滿足企業(yè)網(wǎng)多業(yè)務(wù)承載的需求。大型企業(yè)網(wǎng)絡(luò)承載的業(yè)務(wù)不斷增多,單純的提高帶寬并不能夠有效地保障數(shù)據(jù)交換的暢通無阻,所以今天的大型企業(yè)網(wǎng)絡(luò)建設(shè)必須要考慮到網(wǎng)絡(luò)應(yīng)能夠智能識別應(yīng)用事件的緊急和重要程度,如視頻、音頻、數(shù)據(jù)流(MIS、ERP、OA、備份數(shù)據(jù))。同時能夠調(diào)度網(wǎng)絡(luò)中的資源,保證重要和緊急業(yè)務(wù)的帶寬、時延、優(yōu)先級和無阻塞的傳送,實現(xiàn)對業(yè)務(wù)的合理調(diào)度才是一個大型企業(yè)網(wǎng)絡(luò)提供"高品質(zhì)"服務(wù)的保障[7]。3.2.4網(wǎng)絡(luò)安全需求現(xiàn)代大型企業(yè)網(wǎng)絡(luò)應(yīng)提供更完善的網(wǎng)絡(luò)安全解決方案,以阻擊病毒和黑客的攻擊,減少企業(yè)的經(jīng)濟(jì)損失。傳統(tǒng)企業(yè)網(wǎng)絡(luò)的安全措施主要是通過部署防火墻、IDS、殺毒軟件,以及配合交換機(jī)或路由器的ACL來實現(xiàn)對病毒和黑客攻擊的防御,但實踐證明這些被動的防御措施并不能有效地解決企業(yè)網(wǎng)絡(luò)的安全問題。在企業(yè)網(wǎng)絡(luò)已經(jīng)成為公司生產(chǎn)運營的重要組成部分的今天,現(xiàn)代企業(yè)網(wǎng)絡(luò)必須要有一整套從用戶接入控制,病毒報文識別到主動抑制的一系列安全控制手段,這樣才能有效地保證企業(yè)網(wǎng)絡(luò)的穩(wěn)定運行[7]。3.2.5應(yīng)用服務(wù)需求現(xiàn)代大型企業(yè)網(wǎng)絡(luò)應(yīng)具備更智能的網(wǎng)絡(luò)管理解決方案,以適應(yīng)網(wǎng)絡(luò)規(guī)模日益擴(kuò)大,維護(hù)工作更加復(fù)雜的需要。當(dāng)前的網(wǎng)絡(luò)已經(jīng)發(fā)展成為"以應(yīng)用為中心"的信息基礎(chǔ)平臺,網(wǎng)絡(luò)管理能力的要求已經(jīng)上升到了業(yè)務(wù)層次,傳統(tǒng)的網(wǎng)絡(luò)設(shè)備的智能已經(jīng)不能有效支持網(wǎng)絡(luò)管理需求的發(fā)展。比如,網(wǎng)絡(luò)調(diào)試期間最消耗人力與物力的線纜故障定位工作,網(wǎng)絡(luò)運行期間對不同用戶靈活的服務(wù)策略部署、訪問權(quán)限控制、以及網(wǎng)絡(luò)日志審計和病毒控制能力等方面的管理工作,由于受網(wǎng)絡(luò)設(shè)備功能本身的限制,都還屬于費時、費力的任務(wù)。所以現(xiàn)代的大型企業(yè)網(wǎng)絡(luò)迫切需要網(wǎng)絡(luò)設(shè)備具備支撐"以應(yīng)用為中心"的智能網(wǎng)絡(luò)運營維護(hù)的能力,并能夠有一套智能化的管理軟件,將網(wǎng)絡(luò)管理人員從繁重的工作中解脫出來[7]。3.3本課題系統(tǒng)需求分析該企業(yè)位于北京市海淀區(qū)中關(guān)村,網(wǎng)絡(luò)聯(lián)接的建筑物有三個:兩個辦公樓和一個行政樓。管理部、財務(wù)部和網(wǎng)絡(luò)部在行政樓中;市場部在辦公樓A;銷售部和人力資源部在辦公樓B。所以我們已建筑物的中心也就是行政樓的三層為網(wǎng)絡(luò)的中心,用光纖連接辦公樓A、B,構(gòu)成電子商務(wù)公司網(wǎng)絡(luò)光纖主干。辦公樓2個,行政樓1個1.劃分VLAN(見表1)2.VTP動態(tài)學(xué)習(xí)VLAN3.PVST(選根,二層冗余)4.SVI(VLAN間路由)5.HSRP(三層冗余)6.DHCP7.根防護(hù)8.3個FAST9.靜態(tài)路由10.SITE-TO-SITEVPN(連接分公司,固定IP)11.AAA12.PBR(20M專線)13.網(wǎng)管控制第4章網(wǎng)絡(luò)系統(tǒng)實現(xiàn)4.1大型企業(yè)網(wǎng)絡(luò)拓?fù)鋱D圖4-1網(wǎng)絡(luò)拓?fù)鋱D4.2VLAN及IP地址的規(guī)劃表1VLAN劃分VLAN號VLAN名稱IP網(wǎng)段默認(rèn)網(wǎng)關(guān)說明VLAN1GLVLAN10.0.0.0/2410.0.0.254管理VLANVLAN10GLB10.1.0.0/2210.1.3.254管理部VLANVLAN20SCB10.1.4.0/2210.1.7.254市場部VLANVLAN30CWB10.1.8.0/2210.1.11.254財務(wù)部VLANVLAN40XSB10.1.12.0/2210.1.15.254銷售部VLANVLAN50RLZY10.1.16.0/254人力資源部VLANVLAN60WLB10.1.20.0/2210.1.23.254網(wǎng)絡(luò)部VLAN路由器R1與電信連接的接口F0/0IP為202.100.1.10/24,與HX1連接的接口F1/1IP為192.168.1.1/24,與HX2連接的接口F1/2IP為192.168.2.1/24,與R2連接的接口F1/3IP為192.168.3.1/24。路由器R2與網(wǎng)通連接的接口F0/0IP為202.100.3.10/24,與HX1連接的接口F1/2IP為/24,與HX2連接的接口F1/1IP為192.168.5.1/24,與R2連接的接口F1/3IP為192.168.3.2/24。路由器R3與HX1連接的接口F1/1IP為192.168.6.1/24,與HX2連接的接口F1/2IP為192.168.7.1/24,與server連接的接口F1/0IP為19/24。路由器R4上與電信連接的接口F1/0IP為202.100.2.10/24,與網(wǎng)通連接的接口F1/1IP為202.100.4.10/24,與SW11連接的接口F1/2IP為10.1.24.1/22。交換機(jī)HX1與R1相連的接口F1/0IP為192.168.1.2/24,與R2相連的接口F1/1IP為/24,與R3相連的接口F1/2IP為192.168.6.2/24。交換機(jī)HX2與R1相連的接口F1/0IP為192.168.2.2/24,與R2相連的接口F1/1IP為192.168.5.2/24,與R3相連的接口F1/2IP為192.168.7.2/24。4.3關(guān)鍵網(wǎng)絡(luò)設(shè)備及數(shù)量核心層交換機(jī):CiscoCatalyst6509交換機(jī)2臺匯聚層交換機(jī):CiscoCat(yī)alyst4509交換機(jī)4臺接入層交換機(jī):CiscoCat(yī)alyst295024口交換機(jī)100臺接入路由器:Cisco3500路由器4臺4.4關(guān)鍵網(wǎng)絡(luò)設(shè)備介紹圖8Cisco6509交換機(jī)Catalyst6509是帶有9個插槽的交換機(jī)機(jī)箱,它可以加兩個電源,可按需求配置不同功能類型的模塊(如防火墻模塊、入侵檢模塊、VPN模塊、SSL加速模塊、網(wǎng)絡(luò)流量分析模塊等),更靈活應(yīng)用在不同需求的網(wǎng)絡(luò)設(shè)計平臺上,提高穩(wěn)定性及安全性。首先,為Catalyst6509核心交換機(jī)配備CiscoCat(yī)alyst6500SupervisorEngine720模塊。SupervisorEngine720支持Catalyst6500系列的第三代模塊,能夠為企業(yè)和電信運營商網(wǎng)絡(luò)提供先進(jìn)的IP服務(wù),并提高端口密度,因而非常適合部署在高性能的核心層、數(shù)據(jù)中心和城域網(wǎng)中。由于使用同一套接口、操作系統(tǒng)和管理工具,Catalyst6500系列監(jiān)控引擎(SupervisorEngines)能提供操作一致性——可使用相同的備件,所有模塊都具有可以預(yù)測的性能和多種功能。增強(qiáng)型QOS機(jī)制、基于硬件的GRE隧道和NAT,以及由硬件加速的基于MPLS的高性能服務(wù);支持基于用戶的Microflow監(jiān)管,對每個用戶實施服務(wù)等級協(xié)議;采用分布式轉(zhuǎn)發(fā)模式,提供高達(dá)200Mpps的硬件IPv6能力,可以順利過渡到Internet2和其他支持3G和PDA的通信網(wǎng)絡(luò);配備光纖通道接口模塊滿足光纖接入需求。加6500系列的防火墻服務(wù)模塊(FWSM)可以為大型企業(yè)和服務(wù)供應(yīng)商提供無以倫比的安全性、可靠性和性能。Catalyst6500系列和為企業(yè)網(wǎng)絡(luò)和服務(wù)供應(yīng)商網(wǎng)絡(luò)提供了一系列高性能多層交換解決方案。6500系列提供了廣泛的智能交換解決方案,使公司內(nèi)部網(wǎng)和Internet能夠支持多媒體、關(guān)鍵任務(wù)數(shù)據(jù)和語音應(yīng)用。6500系列交換機(jī)為園區(qū)網(wǎng)提供了高性能、多層交換的解決方案,專門為需要千兆擴(kuò)展、可用性高、多層交換的應(yīng)用環(huán)境設(shè)計,主要面向園區(qū)骨干連接等場合。圖9CiscoCatalyst4500系列交換機(jī)CiscoCat(yī)alyst4500系列能夠為無阻礙的第2/3/4層交換提供集成式彈性,因而能進(jìn)一步加強(qiáng)對融合網(wǎng)絡(luò)的控制(見圖9)。可用性高的融合語音/視頻/數(shù)據(jù)網(wǎng)絡(luò)能夠為正在部署基于互聯(lián)網(wǎng)企業(yè)應(yīng)用的企業(yè)和城域以太網(wǎng)客戶提供業(yè)務(wù)彈性。作為新一代CiscoCat(yī)alyst4000系列平臺,CiscoCatalyst4500系列包括三種新型CiscoCatalyst機(jī)箱:CiscoCatalyst4507R(七個插槽)、CiscoCatalyst4506(六個插槽)和CiscoCat(yī)alyst4503(三個插槽)。CiscoCatalyst4500系列中提供的集成式彈性增強(qiáng)包括1+1超級引擎冗余(只對CiscoCatalyst4507R)、集成式IP電話電源、基于軟件的容錯以及1+1電源冗余。硬件和軟件中的集成式冗余性能夠縮短停機(jī)時間,從而提高生產(chǎn)率、利潤率和客戶成功率。作為CiscoAVVID(集成語音、視頻和融合數(shù)據(jù)體系結(jié)構(gòu))的關(guān)鍵組件,CiscoCatalyst4500能夠通過智能網(wǎng)絡(luò)服務(wù)將控制擴(kuò)展到網(wǎng)絡(luò)邊緣,包括高級服務(wù)質(zhì)量(QoS)、可預(yù)測性能、高級安全性、全面管理和集成式彈性。由于CiscoCat(yī)alyst4500系列提供與CiscoCatalyst4000系列線卡和超級引擎的兼容性,因而能夠在融合網(wǎng)絡(luò)中延長CiscoCatalyst4000系列的部署窗口。由于這種方式能減少重復(fù)運作開支,降低擁有成本,因而能提高投資回報(ROI)。圖10CiscoCatalyst3550系列智能以太網(wǎng)交換機(jī)CiscoCatalyst3550系列智能以太網(wǎng)交換機(jī)是一個可堆疊多層交換機(jī)系列,可通過高可用性、服務(wù)質(zhì)量(QoS)和安全性來改進(jìn)網(wǎng)絡(luò)運行(見圖10)。憑借一系列快速以太網(wǎng)和千兆位以太網(wǎng)配置,CiscoCat(yī)alyst3550系列堪稱一款適用于企業(yè)和城域接入應(yīng)用的強(qiáng)大選擇。HYPERLINK""\t"_top"圖11CiscoCatalyst2950系列智能以太網(wǎng)交換機(jī)CiscoCatalyst2950系列智能以太網(wǎng)交換機(jī)是一個固定配置、可堆疊的獨立設(shè)備系列,提供了線速快速以太網(wǎng)和千兆位以太網(wǎng)連接(見圖11)。這是一款最廉價的Cisco交換產(chǎn)品系列,為中型網(wǎng)絡(luò)和城域接入應(yīng)用提供了智能服務(wù)。作為思科最為廉價的交換產(chǎn)品系列,CiscoCatalyst2950系列在網(wǎng)絡(luò)或城域接入邊緣實現(xiàn)了智能服務(wù)。4.5網(wǎng)絡(luò)設(shè)備配置4.5.1基礎(chǔ)配置這里以接入層交換機(jī)SW1為例(見圖1)圖1接入層設(shè)備Switch>en進(jìn)入特權(quán)模式Switch#conft進(jìn)入全局模式Enterconfigurationcommands,oneperline.EndwithCNTL/Z.此注釋說明在全局模式下直接按CNTL+Z可以進(jìn)入特權(quán)模式Switch(config)#hostnameSW1修改路由器或者交換機(jī)的名字,方便管理SW1(config)#noipdomainlookup關(guān)閉域名查詢啟用與禁止DNS服務(wù)器,在交換機(jī)默認(rèn)配置的情況下,當(dāng)我們輸入一條錯誤的交換機(jī)命令時,交換機(jī)會嘗試將其廣播給網(wǎng)絡(luò)上的DNS服務(wù)器并將其解析成對應(yīng)的IP地址。利用命令noipdomainlookup,可以禁用DNS服務(wù)器,可以減少輸入錯誤命令的等待時間SW1(config)#lineconsole0進(jìn)入CONCOLE0口線程下,通過CONSOLE線串口直接控制交換機(jī)或路由器接口SW1(config-line)#noexec-timeout關(guān)閉超時時間(真實工程中不能用此命令)SW1(config-line)#loggingsynchronous在線路上同步輸出用戶在為交換機(jī)配置命令時,配置命令會被交換機(jī)產(chǎn)生的內(nèi)部信息隔開或打亂以使用命令loggingsynchronous設(shè)置交換機(jī)在下一行CLI提示符后復(fù)制用戶的輸入。以上配置為路由器和交換機(jī)的基本配置,有方便管理防止出錯的作用,所以每臺設(shè)備上都要配置。4.5.2使用VTP從提高效率的角度出發(fā),在企業(yè)網(wǎng)實現(xiàn)實例中使用了VTP技術(shù)。將分布層FB1設(shè)置成為VTP服務(wù)器,其他交換機(jī)設(shè)置成為VTP客戶機(jī)。這里接入層交換機(jī)SW1將通過VTP獲得在分布層交換機(jī)FB1中定義的所有VLAN的信息。(見圖2)圖2分布層設(shè)備FB1FB1#vlandatabase特權(quán)模式下進(jìn)入VLAN設(shè)置模式(小凡模擬器特有)FB1(vlan)#vtpdomaincisco定義VTP域名ChangingVTPdomainnamefromNULLtociscoFB1(vlan)#vtpserver?qū)⒃摻粨Q機(jī)設(shè)置為VTP的服務(wù)端DevicemodealreadyVTPSERVER.FB1(vlan)#vtpv2-mode啟用的VTP版本號為2V2modeenabled.FB1(vlan)#vtppassword123456設(shè)置VTP的密碼為123456,交換機(jī)的VTP必須密碼一致才能同步SettingdeviceVLANdatabasepasswordto123456.FB1(vlan)#vtppruning啟用VTP修剪,激活VTP剪裁功能,默認(rèn)情況下主干道傳輸所有VLAN的用戶數(shù)據(jù)。有時,交換網(wǎng)絡(luò)中某臺交換機(jī)的所有端口都屬于同一VLAN的成員,沒有必要接收其他VLAN的用戶數(shù)據(jù)。這時,可以激活主干道上的VTP剪裁功能。當(dāng)激活了VTP剪裁功能以后,交換機(jī)將自動剪裁本交換機(jī)沒有定義的VLAN數(shù)據(jù)。?在一個VTP域下,只需要在VTP服務(wù)器上激活VTP剪裁功能。同一VTP域下的所有其他交換機(jī)也將自動激活VTP剪裁功能。PruningswitchedONFB1(vlan)#apply應(yīng)用以上配置APPLYcompleted.FB1(vlan)#exit退出VLAN配置模式進(jìn)入特權(quán)模式APPLYcompleted.Exiting....在其他所有的交換機(jī)上都要做VTP配置,我們以FB2為例(見圖3)圖3分布層設(shè)備FB2FB2#vlandaFB2(vlan)#vtpdomainciscoChangingVTPdomainnamefromNULLtociscoFB2(vlan)#vtpclient將FB2設(shè)置為客戶端,客戶端可以學(xué)習(xí)到服務(wù)端的所有VLAN信息??蛻裟J绞菦]有創(chuàng)建、修改、刪除VLAN得權(quán)利的,它只能接收和轉(zhuǎn)發(fā)信息。而服務(wù)器模式擁有以上的所用功能。SettingdevicetoVTPCLIENTmode.FB2(vlan)#vtpv2V2modeenabled.FB2(vlan)#vtppassword123456SettingdeviceVLANdatabasepasswordto123456.FB2(vlan)#exitInCLIENTstate,noapplyattempted.Exiting....4.5.3劃分VLAN現(xiàn)在我們根據(jù)需求在服務(wù)端FB1上配置VLAN信息,創(chuàng)建并命名(見表1)FB11#vlandaFB1(vlan)#vlan10nameGLB創(chuàng)建一個VLAN10命名為GLBVLAN10modified:Name:GLBFB1(vlan)#vlan20nameSCBVLAN20added:Name:SCBFB1(vlan)#vlan30nameCWBVLAN30added:Name:CWBFB1(vlan)#vlan40nameXSBVLAN40added:Name:XSBFB1(vlan)#vlan50nameRLZYVLAN50added:Name:RLZYFB1(vlan)#vlan60nameWLBVLAN60added:Name:WLBFB1(vlan)#exitAPPLYcompleted.Exiting....4.5.4交換鏈路封裝所有交換機(jī)之間相連的線都要起封裝協(xié)議,我們以FB1和SW1之間的線為例(見圖4)圖4鏈路封裝FB1(config)#interfacefastEthernet0/4進(jìn)入要封裝的接口FB1(config-if)#switchporttrunkencapsulationdot1q進(jìn)行封裝FB1(config-if)#switchportmodetrunk指定封裝模式FB1(config-if)#noshutdown開啟接口SW1(config)#interfacefastEthernet0/0SW1(config-if)#switchporttrunkencapsulationdot1qSW1(config-if)#switchportmodetrunkSW1(config-if)#noshutdown封裝交換機(jī)連接終端的接口,并把該接口劃入VLAN,以SW1為例SW1(config)#intf0/2SW1(config-if)#switchportmodeaccess手工指定封裝模式為ACCESS模式SW1(config-if)#switchportaccessvlan10將F0/2口劃入VLAN10中SW1(config-if)#noshutdown4.5.5PVST技術(shù)由于網(wǎng)絡(luò)拓?fù)浔容^大,兩兩相連加冗余會出現(xiàn)環(huán)路,所以需要配置二層防環(huán)的PVST首先要選舉根橋,我們這里手工指定HX1為VLAN102030的主根,VLAN405060的備份根;HX2為VLAN405060的主根,VLAN102030的備份根。HX1(config)#spanning-treemodepvst開啟PVST生成樹模式HX1(config)#spanning-treevlan10,20,30rootprimary將HX1設(shè)置為VLAN102030的主根HX1(config)#spanning-treevlan40,50,60rootsecondary將HX1設(shè)置為VLAN405060的備份根HX2(config)#spanning-treemodepvstHX2(config)#spanning-treevlan40,50,60rootprimaryHX2(config)#spanning-treevlan10,20,30rootsecondary4.5.6PVST的三個FAST由于只啟用PVST后根切換時生成樹接口從阻塞狀態(tài)到轉(zhuǎn)發(fā)狀態(tài)速度會很慢,采用PORTFAST,UPLINKFAST,BACKBONEFAST三個FAST會大大縮短狀態(tài)轉(zhuǎn)換的時間,提高效率。Portfast在接入層面向終端的接口上做,可減少30S的時間SW1(config)#intf0/2SW1(config-if)#spanning-treeportfastbpduguard啟用portfastUplinkfast在接入層交換機(jī)上做,可減少30S時間SW1(config)#spanning-treeuplinkfast啟用uplinkfastBackbonefast在所有交換機(jī)上做,可減少20S時間SW1(config)#spanning-treebackbonefast啟用backbonefast4.5.7DHCP現(xiàn)在需要為路由器接口和所有的PC機(jī)接口配置IP地址。由于4000個結(jié)點的網(wǎng)絡(luò)比較大,為每一臺PC手工配置地址的工作量相當(dāng)大,所以我們要使用DHCP技術(shù)。HX1(config)#ipdhcpexcluded-address10.1.0.1HX1(config)#ipdhcpexcluded-address10.1.0.2HX1(config)#ipdhcpexcluded-address10.1.0.100HX1(config)#ipdhcpexcluded-address10.1.3.254先配置除去PC機(jī)不能使用的IP地址HX1(config)#ipdhcpexcluded-address10.1.4.1HX1(config)#ipdhcpexcluded-address10.1.4.2HX1(config)#ipdhcpexcluded-address10.1.4.100HX1(config)#ipdhcpexcluded-address10.1.7.254HX1(config)#ipdhcpexcluded-address10.1.8.1HX1(config)#ipdhcpexcluded-address10.1.8.2HX1(config)#ipdhcpexcluded-address10.1.8.100HX1(config)#ipdhcpexcluded-address10.1.11.254HX1(config)#ipdhcpexcluded-address10.1.12.1HX1(config)#ipdhcpexcluded-address10.1.12.2HX1(config)#ipdhcpexcluded-address10.1.12.100HX1(config)#ipdhcpexcluded-address10.1.15.254HX1(config)#ipdhcpexcluded-address10.1.16.1HX1(config)#ipdhcpexcluded-address10.1.16.2HX1(config)#ipdhcpexcluded-address10.1.16.100HX1(config)#ipdhcpexcluded-address10.1.19.254HX1(config)#ipdhcpexcluded-address10.1.20.1HX1(config)#ipdhcpexcluded-address10.1.20.2HX1(config)#ipdhcpexcluded-address10.1.20.100HX1(config)#ipdhcpexcluded-address10.1.23.254HX1(config)#ipdhcppoolccie1創(chuàng)建地址池CCIE1,一個VLAN一個地址池network10.1.0.0255.255.248.0宣告網(wǎng)段default-router10.1.0.100默認(rèn)網(wǎng)關(guān)leaseinfinite地址租約時間設(shè)置為無限HX1(config)#ipdhcppoolccie2network10.1.4.0255.255.248.0default-router10.1.4.100leaseinfiniteHX1(config)#ipdhcppoolccie3network10.1.8.0255.255.248.0default-router10.1.8.100leaseinfiniteHX1(config)#ipdhcppoolccie4network10.1.12.0255.255.248.0default-router10.1.12.100leaseinfiniteHX1(config)#ipdhcppoolccie5network10.1.16.0255.255.248.0default-router10.1.16.100leaseinfiniteHX1(config)#ipdhcppoolccie6network255.255.248.0default-router10.1.20.100leaseinfinitePC1(config)#ipdefault-gateway10.1.0.100在PC機(jī)上指定默認(rèn)網(wǎng)關(guān),所有的PC都要指和自己對應(yīng)的網(wǎng)關(guān)4.5.8HSRP核心層交換機(jī)的作用是快速轉(zhuǎn)發(fā),如果它發(fā)生故障,則會導(dǎo)致下層所有網(wǎng)絡(luò)癱瘓。所以要給核心層交換機(jī)做備份做冗余。我們一般使用兩臺核心交換機(jī)。這就用到了三層冗余技術(shù):熱備份HSRP。HX1(config)#interfaceVlan10進(jìn)入VLAN10的接口下HX1(config-if)#ipaddress10.1.0.1255.255.248.0給VLAN10配置虛擬IP地址HX1(config-if)#standby1ip10.1.0.100同步網(wǎng)關(guān)HX1(config-if)#standby1priority105設(shè)置優(yōu)先級,設(shè)置為主核心ACTIVEROUTERHX1(config-if)#standby1preempt配置搶占HX1(config-if)#standby1trackFa

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論