




版權說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權,請進行舉報或認領
文檔簡介
工業(yè)網(wǎng)絡方案設計虛擬人生自恒信息科技作者備注包含任何撥款/融資信息和完整的通信地址。摘要回顧工業(yè)網(wǎng)絡的發(fā)展,市政工程、企事業(yè)單位、工業(yè)互聯(lián)網(wǎng)等等,從無到有,似乎被廣泛接受,盡管其市場容量很大。但其核心設計理念、安全技術及應用并不為所有人知曉。甚至人們記住了其抗干擾工業(yè)指標、環(huán)網(wǎng)指標。從工業(yè)的角度來看待工業(yè)網(wǎng)絡,如其它的工業(yè)系統(tǒng)一樣(工業(yè)設計、功能設計、可用性設計、完整性設計)。其本身包括了工業(yè)網(wǎng)絡物理拓撲設計、網(wǎng)絡邏輯拓撲設計、網(wǎng)絡可用性設計、網(wǎng)絡完整性設計。顯然缺乏了邏輯網(wǎng)絡拓撲設計一環(huán),工業(yè)網(wǎng)絡在功能上似乎與其它民用網(wǎng)絡沒有區(qū)別。真正設計好一個工業(yè)網(wǎng)絡同樣需考慮這四個方面的要素。關鍵字:工業(yè)網(wǎng)絡方案、網(wǎng)絡方案、邏輯網(wǎng)絡工業(yè)網(wǎng)絡物理拓撲設計工業(yè)網(wǎng)絡布網(wǎng)和網(wǎng)絡鏈路冗余特點:工業(yè)網(wǎng)絡不能如辦公大樓一樣布網(wǎng),其設備分布比較分散。交換機端口比較少。當添加設備或更改接入端口時需要就近接入,而不能重復再拉光纜或電纜,工業(yè)控制系統(tǒng)往往是分層分級控制。如電廠的輔控系統(tǒng),從中心到分系統(tǒng)(水、灰、煤),再到子系統(tǒng)(廢水、凝結水、。。。),同時還有橫向的能源管理系統(tǒng)、生產(chǎn)管理系統(tǒng)需要接入。因此,其布網(wǎng)特點是網(wǎng)格化結構,或管線狀物理拓撲結構。1) 事實上樓宇的以太網(wǎng)物理拓撲也往往采用捷聯(lián)聯(lián)方式形成環(huán)網(wǎng)拓撲結構,以滿足弱電系統(tǒng)布線要求,非信息中心機房的布線采用環(huán)網(wǎng)或網(wǎng)格化拓撲布線較為合理。2) 交換機捷聯(lián)環(huán)網(wǎng)冗余時,生成樹的鏈路冗余切換時間過長,2008年時還沒有快速生成樹算法,而且其切換時間受網(wǎng)絡規(guī)模和拓撲結構的影響。所以工業(yè)網(wǎng)絡物理拓撲獲得成功。如圖1所示:星網(wǎng)結構和環(huán)網(wǎng)結構,交換機供電電路和星網(wǎng)拓撲布線難以一致,若網(wǎng)絡線路不能與弱電系統(tǒng)一起布線,則需要獨立布線的成本,樓宇布線相對成本低一些。而企業(yè)布獨立網(wǎng)線需重新設計走線架等。成本很高。交換機| |交換機| |交換機 交換機網(wǎng)絡邏輯拓撲設計標準的計算機系統(tǒng)網(wǎng)絡是以太網(wǎng)架構,當采用TCP-UDP/IP作為三層互聯(lián)傳輸協(xié)議時,才分為局域網(wǎng)和廣域網(wǎng)。局域網(wǎng)也是建立在以太網(wǎng)基礎上的,實質(zhì)上是采用IP協(xié)議的以太網(wǎng)。工業(yè)以太網(wǎng)基礎上的工業(yè)協(xié)議,如:幾乎所有的知名自動化公司都推出了以太網(wǎng)架構上的網(wǎng)絡傳輸和應用協(xié)議。直到2000年后又進化成TCP-UDP/IP形式的互聯(lián)網(wǎng)工業(yè)協(xié)議。網(wǎng)絡邏輯拓撲設計主要的目標是把實際的各類信息系統(tǒng)架構在其專用虛擬局域網(wǎng)內(nèi),實現(xiàn)信息業(yè)務系統(tǒng)間無擾運行、維護、建設。工業(yè)環(huán)網(wǎng)和網(wǎng)格化架構,導致一個原本采用工業(yè)總線時不存在的問題。由于以太網(wǎng)的帶寬遠高于現(xiàn)場總線。即如何共享網(wǎng)絡資源,讓不同系統(tǒng)或分系統(tǒng)都能共享網(wǎng)絡帶寬資源。考慮到各類應用業(yè)務系統(tǒng)有不同的運行、維護、拓展要求。需要把不同的業(yè)務系統(tǒng)或子系統(tǒng)置于各自專用的VLAN架構中。使得各系統(tǒng)的運行不受其它信息業(yè)務系統(tǒng)的影響。如圖2所示,通過對業(yè)務系統(tǒng)通訊端口的設置,3個系統(tǒng)及他們間的通訊都可以在VLAN架構內(nèi)運行。所有這些VLAN的設置和計算都是網(wǎng)管軟件處理的。用戶僅需要按導引做就可以設計自己各類信息業(yè)務的業(yè)務虛擬局域網(wǎng)。如圖3所示圖3,由于國內(nèi)的網(wǎng)管軟件,大多不支持VLAN邏輯規(guī)劃設計,借用自恒信息科技公司的網(wǎng)絡及網(wǎng)絡安全一體化設計平臺(網(wǎng)管軟件)導引示意說明具體VLAN拓撲設計過程。完成了邏輯拓撲設計后各系統(tǒng)運行在自己的專用虛擬局域網(wǎng)內(nèi),安全得到了極大的提高。真正的安全隔離,分布式交換,不受限于物理網(wǎng)的拓撲結構。目前很多系統(tǒng)間的隔離一般采用ACL(訪問控制列表),防火墻(五元組)、路由器和交換機無不如此。即用路由網(wǎng)關打通VLAN,再采用ACL一般進出規(guī)則限定訪問。1) 進出規(guī)則是單向防護,例如:進規(guī)則,允許系統(tǒng)1的計算機入進入系統(tǒng)2訪問計算機B。其它通訊不允許。由于是進規(guī)則,系統(tǒng)1內(nèi)的計算機實際上都能出去訪問系統(tǒng)2.的計算機,但是由于系統(tǒng)2計算機的回送包受阻于進規(guī)則,故不能ping通,但是實際上系統(tǒng)1的計算機可以通過誤設重復的IP攻擊系統(tǒng)2的計算機。通過了PING測試,用戶以為隔離了業(yè)務系統(tǒng),實際上被IP穿透攻擊了。2) 采用ACL(訪問控制列表),必然受限于物理檢測端口的影響,中間網(wǎng)絡鏈路冗余切換需要考慮,而且容易引起數(shù)據(jù)繞行,加重核心層的交換負擔和通訊延遲。無法實現(xiàn)分布式網(wǎng)絡交換容量的優(yōu)勢3)部分情況下無法實現(xiàn)訪問控制,例如:在單臂路由的情況下,難以采用ACL,來實現(xiàn)匯聚層和接入層的訪問控制。4)隨著虛機技術發(fā)展,源IP偽造技術防范的提高,木馬病毒可以偽造任意的源IP,造成安全域、系統(tǒng)邊界防護失效。而程序無法偽造VLANTAG標簽。網(wǎng)絡的可用性設計除了某些行業(yè)規(guī)定外,網(wǎng)絡系統(tǒng)的設計應該遵循可用性原則:即系統(tǒng)失效分析。其設計目的在于規(guī)劃網(wǎng)絡系統(tǒng)和信息業(yè)務系統(tǒng)整體的可靠性。1)通過系統(tǒng)失效分析,很容易得出一些違反直覺的設計結論,例如:如果網(wǎng)絡節(jié)點或子系統(tǒng)失效會導致系統(tǒng)整體失效,則這些子系統(tǒng)網(wǎng)絡應合并成一個網(wǎng)絡以減少通訊設備數(shù)量。增加系統(tǒng)可靠性或進行冗余設計。2)當設備或子系統(tǒng)失效不會引起系統(tǒng)失效,則反而可以設計成獨立網(wǎng)絡,減少對關鍵子系統(tǒng)運行的影響。顯而易見的是虛擬局域網(wǎng)能夠大幅降低設備數(shù)量,線性正比地提高系統(tǒng)可靠性,需要各類關鍵子系統(tǒng)并網(wǎng)運行來減少故障概率。網(wǎng)絡系統(tǒng)的完整性分析.完整性設計是工業(yè)系統(tǒng)設計的重要環(huán)節(jié),也是規(guī)范化設計的要求,在計算機系統(tǒng)、網(wǎng)絡系統(tǒng)和軟件系統(tǒng)都有很多項目。其主要目的是考慮網(wǎng)絡和信息系統(tǒng)的意外風險的評估、檢測和處理。例如:計算機網(wǎng)絡通訊的內(nèi)存數(shù)據(jù)和程序指令傳送,都需要奇偶校驗°TCP、UDP、應用通訊協(xié)議都有CRC校驗。VLAN應用本身就是隔離應用業(yè)務系統(tǒng),減少不必要的交叉誤操作影響,等等不再重復。在此重點采用完整性的評估方法,對網(wǎng)絡病毒的作完整性評估處理。1) 未激活的網(wǎng)絡病毒和計算機病毒,以程序代碼方式傳播,為了不破壞程序代碼結構。只能以文件方式傳播。故防范重點在于計算機的程序運行監(jiān)控軟件,殺毒軟件。可采用虛機沙箱技術(郵件檢測)、運行監(jiān)控的白名單技術、殺毒軟件的病毒代碼檢測等。2) 已激活的木馬病毒、其原理和功能主要是竊取用戶數(shù)據(jù),操控用戶計算機。其操控指令和用戶數(shù)據(jù)沒有病毒代碼特征。同時為了打通出網(wǎng)連通黑客計算機,其具有通過IP欺騙手段和偽造源IP的能力。能夠自主尋找出網(wǎng)途徑。IP欺騙會造成網(wǎng)關劫持、DHCP劫持等危害甚至癱瘓網(wǎng)絡的嚴重結果。后門程序同樣如此。3) 已激活的蠕蟲病毒必須通過IP掃描尋找存活主機本攻擊計算機,并同時有傳遞病毒代碼并重組代碼的能力,滲透攻擊程序同樣如此。目前網(wǎng)絡防范措施的缺陷:旁路檢測:防火墻和反入侵設備的能力主要依賴于代碼檢測,單個數(shù)據(jù)包需匹配比較數(shù)以萬計的病毒特征代碼顯然無法實現(xiàn)。不僅僅單個數(shù)據(jù)包難以呈現(xiàn)病毒特征,即使是數(shù)個數(shù)據(jù)包也難以呈現(xiàn)病毒特征。而且檢查速度無法匹配網(wǎng)絡數(shù)據(jù)速率。直連檢測:防火墻技術普遍采用ACL訪問控制列表,同交換機和路由器的ACL一樣,沒有區(qū)別,網(wǎng)絡安全檢測都和實際網(wǎng)絡攻擊原理不相符。顯然任何完整性設計必須也應該針對每一項風險做出合理的措施。其它完整性風險分析:1) 網(wǎng)絡端口空置是否會導致非法侵入發(fā)生:系統(tǒng)包裹在其VLAN中,不會發(fā)生,同時網(wǎng)管軟件能自動檢測。2) 網(wǎng)絡交換機物理上聯(lián)口網(wǎng)管軟件有拓撲實時檢測。不會發(fā)生斷網(wǎng)時,無法定位故障點。3) 在設計網(wǎng)絡冗余時,有冗余拓撲鏈路檢測,避免設計錯誤引入實際施工,也可避免拓撲測試調(diào)整時發(fā)生設置錯誤4) 網(wǎng)絡本身所有信息系統(tǒng)都運行在自己專用的虛擬局域網(wǎng)中,單系統(tǒng)測試、維護、拓展不會影響到其他系統(tǒng)正常運行總結.如何網(wǎng)絡設計是一門技
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經(jīng)權益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負責。
- 6. 下載文件中如有侵權或不適當內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 【正版授權】 ISO 16179:2025 EN Footwear - Critical substances potentially present in footwear and footwear components - Determination of organotin compounds in footwear materials
- 湖南文理學院芙蓉學院《建筑材料學B》2023-2024學年第二學期期末試卷
- 中國計量大學《地方教學名師課堂》2023-2024學年第二學期期末試卷
- 撫順職業(yè)技術學院《感覺統(tǒng)合訓練》2023-2024學年第一學期期末試卷
- 河南醫(yī)學高等??茖W?!稄V告理論與實務》2023-2024學年第二學期期末試卷
- 古代描寫英雄的詩句
- 公共交通車輛更新淘汰制度
- 第3課 “開元盛世”教案2024-2025學年七年級歷史下冊新課標
- 煙道伸縮節(jié)施工方案
- 2025年醫(yī)藥產(chǎn)業(yè)布局洞察:數(shù)據(jù)解析A股市場走勢與板塊表現(xiàn)
- 《慢性阻塞性肺病的》課件
- 2023年沈陽職業(yè)技術學院單招數(shù)學模擬試題附答案解析
- 《企業(yè)經(jīng)營統(tǒng)計學》課程教學大綱
- 六年級下冊道德與法治課件第一單元第三課
- 房地產(chǎn)合約規(guī)劃分類明細
- 八年級物理(上冊)知識點整理 (2)
- 高中物理萬有引力定律知識點總結與典型例題
- 吊裝平臺施工方案
- 歐姆定律-中考復習課件
- 中學語文課程標準研究最新試題及答
- 如何激發(fā)學生學習物理的興趣PPT課件
評論
0/150
提交評論