版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡(jiǎn)介
第PAGEI頁(yè)共IV頁(yè)摘要互聯(lián)網(wǎng)技術(shù)發(fā)展到現(xiàn)在已經(jīng)相當(dāng)成熟,當(dāng)今互聯(lián)網(wǎng)已經(jīng)成為全世界最大最全的信息中心,越來(lái)越多的人利用互聯(lián)網(wǎng)來(lái)解放他們的生活,他們利用互聯(lián)網(wǎng)來(lái)完成幾乎所有現(xiàn)實(shí)生活中的事物.本設(shè)計(jì)結(jié)合一家中小企業(yè)網(wǎng)絡(luò)的實(shí)際需求,通過對(duì)網(wǎng)絡(luò)架構(gòu)組建方案的設(shè)計(jì)、基于安全的網(wǎng)絡(luò)配置方案設(shè)計(jì)、服務(wù)器架設(shè)方案設(shè)計(jì)、企業(yè)網(wǎng)絡(luò)高級(jí)服務(wù)設(shè)計(jì)等方面的仿真研究,詳盡的探討了對(duì)該網(wǎng)絡(luò)進(jìn)行規(guī)劃設(shè)計(jì)時(shí)遇到的關(guān)鍵性問題,以及網(wǎng)絡(luò)相關(guān)的服務(wù).該設(shè)計(jì)主要包括需求分析、拓?fù)浣Y(jié)構(gòu)設(shè)計(jì)、IP地址規(guī)劃方案設(shè)計(jì)、服務(wù)器架設(shè)和網(wǎng)絡(luò)安全設(shè)計(jì)等內(nèi)容。論文針對(duì)中小企業(yè)網(wǎng)絡(luò)拓?fù)溥M(jìn)行設(shè)計(jì)和分析,通過CiscoPacketTracer軟件進(jìn)行網(wǎng)絡(luò)仿真配置和安全設(shè)計(jì),給出了網(wǎng)絡(luò)規(guī)劃設(shè)計(jì)解決方案。關(guān)鍵之:CiscoPacketTracer;企業(yè)網(wǎng)絡(luò);互聯(lián)網(wǎng)第PAGEII頁(yè)共IV頁(yè)AbstractThedevelopmentofInternettechnologyisquitematurenow,today,theInternethasbecometheworld'slargestinformationcenterfortheworld,moreandmorepeopleusetheInternettotheliberationoftheirlives,andtheyusetheInternettocompletealmostallofthethingsinreallife.Thisdesignisbaseontheactualdemandofasmall—middleenterprise,throughthedesignofworkinfrastructure,thedesignofsecurity—basednetworkconfigurationsolution,thedesignoftheinfrastructureofseverfarm,thedesignofadvanceservices,todeeplyinvestigateintotheproblemwemet,andtheservicerelatedtothenetworkdesign.Thisdesignismainlyfocusontherequirementanalysis,topologyexcogitation,IPaddressdesign,serverfarmandnetworksecuritydesign.ThisarticleisfocusontheanalysisofnetworktopologydesignandusetheCiscoPackettracertobuildasimulatedinfrastructuretoillustratewhatIhavedone.Keywords:CiscoPacketTracer;Internet;EnterpriseNetwork目錄TO(shè)C\o”1-3”\h\z\uHYPERLINK\l"_Toc295245200”第一章緒論?PAGEREF_Toc295245200\h1HYPERLINK2.1企業(yè)背景?PAGEREF_Toc295245202\h2HYPERLINK\l"_Toc295245203"2.2應(yīng)用需求 PAGEREF_Toc295245203\h2HYPERLINK\l"_Toc295245204"2。2。1帶寬性能需求?PAGEREF_Toc295245204\h2HYPERLINK\l"_Toc295245205"2。2.2穩(wěn)定可靠需求 PAGEREF_Toc295245205\h2HYPERLINK\l”_Toc295245206”2.2.3服務(wù)質(zhì)量需求?PAGEREF_Toc295245206\h3HYPERLINK\l”_Toc295245207"2.2.4網(wǎng)絡(luò)安全需求?PAGEREF_Toc295245207\h3HYPERLINK\l"_Toc295245208"2。2.5應(yīng)用服務(wù)需求?PAGEREF_Toc295245208\h3HYPERLINK\l”_Toc295245209"2.3網(wǎng)絡(luò)安全系統(tǒng)設(shè)計(jì)原則?PAGEREF_Toc295245209\h3HYPERLINK\l"_Toc295245210"第三章網(wǎng)絡(luò)技術(shù)與拓?fù)浣Y(jié)構(gòu)?PAGEREF_Toc295245210\h5HYPERLINK\l"_Toc295245211"3.1網(wǎng)絡(luò)設(shè)計(jì)原則?PAGEREF_Toc295245211\h5HYPERLINK\l"_Toc295245212"3.2網(wǎng)絡(luò)技術(shù)選擇 PAGEREF_Toc295245212\h5HYPERLINK\l”_Toc295245213"3.2。1快速以太網(wǎng)?PAGEREF_Toc295245213\h5HYPERLINK\l"_Toc295245214”3.2.2VLAN?PAGEREF_Toc295245214\h6HYPERLINK\l"_Toc295245215"3。2。3DHCP?PAGEREF_Toc295245215\h7HYPERLINK\l"_Toc295245216"3.2.4NAT PAGEREF_Toc295245216\h8HYPERLINK3.2.5ACL?PAGEREF_Toc295245217\h9HYPERLINK\l”_Toc295245218"3。3拓?fù)浣Y(jié)構(gòu)圖設(shè)計(jì)?PAGEREF_Toc295245218\h10HYPERLINK\l"_Toc295245219"3.3.1網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu)的規(guī)劃設(shè)計(jì)原則?PAGEREF_Toc295245219\h10HYPERLINK\l”_Toc295245220”3.3。2主干網(wǎng)絡(luò)(核心層)設(shè)計(jì)?PAGEREF_Toc295245220\h10HYPERLINK\l"_Toc295245221”3。3.3分布層/接入層設(shè)計(jì)?PAGEREF_Toc295245221\h11HYPERLINK\l"_Toc295245222"3。3.4遠(yuǎn)程接入訪問的規(guī)劃設(shè)計(jì)?PAGEREF_Toc295245222\h11HYPERLINK\l"_Toc295245223”3.4拓?fù)浣Y(jié)構(gòu)設(shè)計(jì)圖 PAGEREF_Toc295245223\h12HYPERLINK\l”_Toc295245224”第四章IP地址規(guī)劃網(wǎng)絡(luò)設(shè)備配置?PAGEREF_Toc295245224\h14HYPERLINK\l”_Toc295245225”4。1網(wǎng)絡(luò)地址配置?PAGEREF_Toc295245225\h14HYPERLINK\l”_Toc295245226"4.2設(shè)備接口配置?PAGEREF_Toc295245226\h16HYPERLINK\l”_Toc295245227"4。3網(wǎng)絡(luò)設(shè)備的配置命令 PAGEREF_Toc295245227\h18HYPERLINK\l"_Toc295245228"4。3.1核心交換機(jī)CORE1主要配置命令?PAGEREF_Toc295245228\h18HYPERLINK4。3。2路由器的配置?PAGEREF_Toc295245229\h20HYPERLINK\l"_Toc295245230"4.3。3匯聚層交換機(jī)DSW1配置 PAGEREF_Toc295245230\h21HYPERLINK\l"_Toc295245231"4.3.4接入層交換機(jī)MGR配置?PAGEREF_Toc295245231\h22HYPERLINK\l"_Toc295245232"第五章測(cè)試各設(shè)備的連通性 PAGEREF_Toc295245232\h23HYPERLINK\l"_Toc295245233"5.1VLAN間的連通性測(cè)試 PAGEREF_Toc295245233\h23HYPERLINK\l”_Toc295245234”5.2設(shè)備的管理?PAGEREF_Toc295245234\h25HYPERLINK\l"_Toc295245235"5.2。1對(duì)核心交換機(jī),匯聚層交換機(jī)的telnet測(cè)試?PAGEREF_Toc295245235\h25HYPERLINK\l”_Toc295245236"5。2.2路由器進(jìn)行Telnet測(cè)試?PAGEREF_Toc295245236\h26HYPERLINK\l”_Toc295245237”5.2。3測(cè)試外網(wǎng)的連通性?PAGEREF_Toc295245237\h28HYPERLINK\l"_Toc295245238"5.3驗(yàn)證NAT?295245238\h29HYPERLINK\l”_Toc295245239"5.4驗(yàn)證DHCP服務(wù)?PAGEREF_Toc295245239\h30HYPERLINK第六章服務(wù)器搭建?PAGEREF_Toc295245240\h31HYPERLINK\l”_Toc295245241"6.1DNS服務(wù)器配置?PAGEREF_Toc295245241\h31HYPERLINK\l”_Toc295245242"6。2Email服務(wù)器配置 PAGEREF_Toc295245242\h32HYPERLINK\l"_Toc295245243"6.3FTP服務(wù)器配置 PAGEREF_Toc295245243\h33HYPERLINK\l"_Toc295245244"6.4TFTP服務(wù)器配置?PAGEREF_Toc295245244\h35HYPERLINK\l”_Toc295245245"6。5HTTP服務(wù)器?PAGEREF_Toc295245245\h35HYPERLINK\l"_Toc295245246”6.6Syslog服務(wù)器?PAGEREF_Toc295245246\h36HYPERLINK\l"_Toc295245247"第七章企業(yè)網(wǎng)絡(luò)安全設(shè)計(jì)?PAGEREF_Toc295245247\h37HYPERLINK\l"_Toc295245248"7。1建立企業(yè)網(wǎng)絡(luò)安全?PAGEREF_Toc295245248\h37HYPERLINK\l"_Toc295245249"7.1。1網(wǎng)絡(luò)設(shè)備 PAGEREF_Toc295245249\h37HYPERLINK7。1.2數(shù)據(jù)庫(kù)及應(yīng)用軟件?PAGEREF_Toc295245250\h37HYPERLINK\l”_Toc295245251"7。1。3E—mail系統(tǒng)?PAGEREF_Toc295245251\h37HYPERLINK\l"_Toc295245252”7。1.4Web站點(diǎn) PAGEREF_Toc295245252\h38HYPERLINK\l”_Toc295245253"7。2建立安全體系結(jié)構(gòu) PAGEREF_Toc295245253\h38HYPERLINK\l”_Toc295245254"7.2.1物理安全?PAGEREF_Toc295245254\h38HYPERLINK\l"_Toc295245255”7。2。2操作系統(tǒng)安全?PAGEREF_Toc295245255\h38HYPERLINK\l"_Toc295245256"7.3使用ACL封堵常見病毒端口?PAGEREF_Toc295245256\h38HYPERLINK\l"_Toc295245257"7.4封堵p2p端口?PAGEREF_Toc295245257\h39HYPERLINK\l"_Toc295245258”總結(jié)?PAGEREF_Toc295245258\h41HYPERLINK\l”_Toc295245259"致謝?PAGEREF_Toc295245259\h42HYPERLINK\l"_Toc295245260”參考文獻(xiàn)?PAGEREF_Toc295245260\h43HYPERLINK\l"_Toc295245261"附錄部分配置命令?PAGEREF_Toc295245261\h44第32頁(yè)共49頁(yè)第一章緒論網(wǎng)絡(luò)改變了人們的生活,地球變成了地球村,全世界的人可以隨時(shí)進(jìn)行網(wǎng)絡(luò)交流。信息資源的共享,帶來(lái)社會(huì)生產(chǎn)力空前提高,互聯(lián)網(wǎng)與人們生活越來(lái)越密切,如網(wǎng)上證券期貨交易、遠(yuǎn)程電子視頻會(huì)議、網(wǎng)上購(gòu)物等應(yīng)用使得人們的生活已經(jīng)越來(lái)越離不開網(wǎng)絡(luò),由此,信息高速公路的建設(shè)變得十分重要。企業(yè)規(guī)模的不斷壯大和業(yè)務(wù)量的不斷增加,原有的工作方式已不能滿足現(xiàn)代企業(yè)的需要,特別是對(duì)突發(fā)事件的處理能力與速度的需求?,F(xiàn)代企業(yè)如果沒有信息技術(shù)的支持,就不能稱之為現(xiàn)代企業(yè)。隨著網(wǎng)絡(luò)技術(shù)的不斷成熟、網(wǎng)絡(luò)產(chǎn)品價(jià)格的不斷下降,以及對(duì)數(shù)據(jù)傳輸和信息交換需求的不斷增加,現(xiàn)在各企業(yè)均正在或已搭建了企業(yè)內(nèi)部局域網(wǎng),因?yàn)?,企業(yè)網(wǎng)絡(luò)的建設(shè)是企業(yè)向信息化發(fā)展的必然選擇。企業(yè)網(wǎng)絡(luò)為企業(yè)的現(xiàn)代化發(fā)展、綜合信息管理和辦公自動(dòng)化等一系列應(yīng)用提供了基礎(chǔ)平臺(tái)。本設(shè)計(jì)結(jié)合中小企業(yè)實(shí)際需求,舉例分析、設(shè)計(jì)、配置、模擬組建了一個(gè)典型的中小企業(yè)網(wǎng)絡(luò)。CiscoPacketTracer是由Cisco公司發(fā)布的一個(gè)網(wǎng)絡(luò)仿真工具,使用該工具可以搭建網(wǎng)絡(luò)的模擬環(huán)境,對(duì)網(wǎng)絡(luò)進(jìn)行設(shè)計(jì)、配置、故障排除等。用戶可以在工具的圖形用戶界面上直接使用拖曳方法建立網(wǎng)絡(luò)拓?fù)?,并可提供?shù)據(jù)包在網(wǎng)絡(luò)中行進(jìn)的詳細(xì)處理過程,觀察網(wǎng)絡(luò)實(shí)時(shí)運(yùn)行情況.可以學(xué)習(xí)IOS的配置、鍛煉故障排查能力等。目前最新的版本是PacketTracer5.3。第二章需求分析本章結(jié)合企業(yè)背景,應(yīng)用需求,安全設(shè)計(jì)原則對(duì)網(wǎng)絡(luò)進(jìn)行詳細(xì)的需求分析2.1企業(yè)背景該企業(yè)是一家生產(chǎn)研發(fā)型企業(yè),主樓是一座四層辦公大樓,辦公大樓后方是一棟較大的生產(chǎn)車間。整個(gè)辦公樓有信息點(diǎn)大概100個(gè),企業(yè)中心機(jī)房設(shè)在辦公大樓三樓中間.2.2應(yīng)用需求2.2.1帶寬性能需求現(xiàn)代大型企業(yè)網(wǎng)絡(luò)應(yīng)具有更高的帶寬,更強(qiáng)大的性能,以滿足用戶日益增長(zhǎng)的通信需求。隨著計(jì)算機(jī)技術(shù)的高速發(fā)展,基于網(wǎng)絡(luò)的各種應(yīng)用日益增多,今天的企業(yè)網(wǎng)絡(luò)已經(jīng)發(fā)展成為一個(gè)多業(yè)務(wù)承載平臺(tái)。不僅要繼續(xù)承載企業(yè)的辦公自動(dòng)化,Web瀏覽等簡(jiǎn)單的數(shù)據(jù)業(yè)務(wù),還要承載涉及企業(yè)生產(chǎn)運(yùn)營(yíng)的各種業(yè)務(wù)應(yīng)用系統(tǒng)數(shù)據(jù),以及帶寬和時(shí)延都要求很高的IP電話、視頻會(huì)議等多媒體業(yè)務(wù)。因此,數(shù)據(jù)流量將大大增加,尤其是對(duì)核心網(wǎng)絡(luò)的數(shù)據(jù)交換能力提出了前所未有的要求。另外,隨著千兆位端口成本的持續(xù)下降,千兆位到桌面的應(yīng)用會(huì)在不久的將來(lái)成為企業(yè)網(wǎng)的主流。從2004年全球交換機(jī)市場(chǎng)分析可以看到,增長(zhǎng)最迅速的就是10Gbps級(jí)別機(jī)箱式交換機(jī),可見,萬(wàn)兆位的大規(guī)模應(yīng)用已經(jīng)真正開始。所以,今天的企業(yè)網(wǎng)絡(luò)已經(jīng)不能再用百兆位到桌面千兆位骨干來(lái)作為建網(wǎng)的標(biāo)準(zhǔn),核心層及骨干層必須具有萬(wàn)兆位級(jí)帶寬和處理性能,才能構(gòu)筑一個(gè)暢通無(wú)阻的"高品質(zhì)"大型企業(yè)網(wǎng),從而適應(yīng)網(wǎng)絡(luò)規(guī)模擴(kuò)大,業(yè)務(wù)量日益增長(zhǎng)的需要。2.2。2穩(wěn)定可靠需求現(xiàn)代大型企業(yè)的網(wǎng)絡(luò)應(yīng)具有更全面的可靠性設(shè)計(jì),以實(shí)現(xiàn)網(wǎng)絡(luò)通信的實(shí)時(shí)暢通,保障企業(yè)生產(chǎn)運(yùn)營(yíng)的正常進(jìn)行.隨著企業(yè)各種業(yè)務(wù)應(yīng)用逐漸轉(zhuǎn)移到計(jì)算機(jī)網(wǎng)絡(luò)上來(lái),網(wǎng)絡(luò)通信的無(wú)中斷運(yùn)行已經(jīng)成為保證企業(yè)正常生產(chǎn)運(yùn)營(yíng)的關(guān)鍵?,F(xiàn)代大型企業(yè)網(wǎng)絡(luò)在可靠性設(shè)計(jì)方面主要應(yīng)從以下3個(gè)方面考慮。設(shè)備的可靠性設(shè)計(jì):不僅要考察網(wǎng)絡(luò)設(shè)備是否實(shí)現(xiàn)了關(guān)鍵部件的冗余備份,還要從網(wǎng)絡(luò)設(shè)備整體設(shè)計(jì)架構(gòu)、處理引擎種類等多方面去考察。業(yè)務(wù)的可靠性設(shè)計(jì):網(wǎng)絡(luò)設(shè)備在故障倒換過程中,是否對(duì)業(yè)務(wù)的正常運(yùn)行有影響。鏈路的可靠性設(shè)計(jì):以太網(wǎng)的鏈路安全來(lái)自于多路徑選擇,所以在企業(yè)網(wǎng)絡(luò)建設(shè)時(shí),要考慮網(wǎng)絡(luò)設(shè)備是否能夠提供有效的鏈路自愈手段,以及快速重路由協(xié)議的支持。2.2.3服務(wù)質(zhì)量需求現(xiàn)代大型企業(yè)網(wǎng)絡(luò)需要提供完善的端到端QoS保障,以滿足企業(yè)網(wǎng)多業(yè)務(wù)承載的需求。大型企業(yè)網(wǎng)絡(luò)承載的業(yè)務(wù)不斷增多,單純的提高帶寬并不能夠有效地保障數(shù)據(jù)交換的暢通無(wú)阻,所以今天的大型企業(yè)網(wǎng)絡(luò)建設(shè)必須要考慮到網(wǎng)絡(luò)應(yīng)能夠智能識(shí)別應(yīng)用事件的緊急和重要程度,如視頻、音頻、數(shù)據(jù)流(MIS、ERP、OA、備份數(shù)據(jù))。同時(shí)能夠調(diào)度網(wǎng)絡(luò)中的資源,保證重要和緊急業(yè)務(wù)的帶寬、時(shí)延、優(yōu)先級(jí)和無(wú)阻塞的傳送,實(shí)現(xiàn)對(duì)業(yè)務(wù)的合理調(diào)度才是一個(gè)大型企業(yè)網(wǎng)絡(luò)提供"高品質(zhì)"服務(wù)的保障。2.2.4網(wǎng)絡(luò)安全需求現(xiàn)代大型企業(yè)網(wǎng)絡(luò)應(yīng)提供更完善的網(wǎng)絡(luò)安全解決方案,以阻擊病毒和黑客的攻擊,減少企業(yè)的經(jīng)濟(jì)損失。傳統(tǒng)企業(yè)網(wǎng)絡(luò)的安全措施主要是通過部署防火墻、IDS、殺毒軟件,以及配合交換機(jī)或路由器的ACL來(lái)實(shí)現(xiàn)對(duì)病毒和黑客攻擊的防御,但實(shí)踐證明這些被動(dòng)的防御措施并不能有效地解決企業(yè)網(wǎng)絡(luò)的安全問題。在企業(yè)網(wǎng)絡(luò)已經(jīng)成為公司生產(chǎn)運(yùn)營(yíng)的重要組成部分的今天,現(xiàn)代企業(yè)網(wǎng)絡(luò)必須要有一整套從用戶接入控制,病毒報(bào)文識(shí)別到主動(dòng)抑制的一系列安全控制手段,這樣才能有效地保證企業(yè)網(wǎng)絡(luò)的穩(wěn)定運(yùn)行。2.2.5應(yīng)用服務(wù)需求現(xiàn)代大型企業(yè)網(wǎng)絡(luò)應(yīng)具備更智能的網(wǎng)絡(luò)管理解決方案,以適應(yīng)網(wǎng)絡(luò)規(guī)模日益擴(kuò)大,維護(hù)工作更加復(fù)雜的需要。當(dāng)前的網(wǎng)絡(luò)已經(jīng)發(fā)展成為”以應(yīng)用為中心”的信息基礎(chǔ)平臺(tái),網(wǎng)絡(luò)管理能力的要求已經(jīng)上升到了業(yè)務(wù)層次,傳統(tǒng)的網(wǎng)絡(luò)設(shè)備的智能已經(jīng)不能有效支持網(wǎng)絡(luò)管理需求的發(fā)展。比如,網(wǎng)絡(luò)調(diào)試期間最消耗人力與物力的線纜故障定位工作,網(wǎng)絡(luò)運(yùn)行期間對(duì)不同用戶靈活的服務(wù)策略部署、訪問權(quán)限控制、以及網(wǎng)絡(luò)日志審計(jì)和病毒控制能力等方面的管理工作,由于受網(wǎng)絡(luò)設(shè)備功能本身的限制,都還屬于費(fèi)時(shí)、費(fèi)力的任務(wù)。所以現(xiàn)代的大型企業(yè)網(wǎng)絡(luò)迫切需要網(wǎng)絡(luò)設(shè)備具備支撐”以應(yīng)用為中心"的智能網(wǎng)絡(luò)運(yùn)營(yíng)維護(hù)的能力,并能夠有一套智能化的管理軟件,將網(wǎng)絡(luò)管理人員從繁重的工作中解脫出來(lái)。2.3網(wǎng)絡(luò)安全系統(tǒng)設(shè)計(jì)原則雖然任何人都不可能設(shè)計(jì)出絕對(duì)安全和保密的網(wǎng)絡(luò)信息系統(tǒng),但是,如果在設(shè)計(jì)之初就遵從一些合理的原則,那么相應(yīng)的網(wǎng)絡(luò)系統(tǒng)的安全和保密就會(huì)更加有保障。如果設(shè)計(jì)時(shí)考慮不全面,消極地將安全和保密措施寄托在事后“打補(bǔ)丁”的思路是非常危險(xiǎn)的。從工程技術(shù)角度,應(yīng)遵循的原則如圖2。1所示。圖2.1網(wǎng)絡(luò)安全設(shè)計(jì)原則木桶原則:對(duì)信息均衡、全面地進(jìn)行保護(hù)。整體性原則:進(jìn)行安全防護(hù)、監(jiān)測(cè)和應(yīng)急恢復(fù)。實(shí)用性原則:不影響系統(tǒng)的正常運(yùn)行和合法用戶的操作.等級(jí)性原則:區(qū)分安全層次和安全級(jí)別。動(dòng)態(tài)化原則:安全需要不斷更新.設(shè)計(jì)為本原則:安全設(shè)計(jì)與網(wǎng)絡(luò)設(shè)計(jì)同步進(jìn)行。第三章網(wǎng)絡(luò)技術(shù)與拓?fù)浣Y(jié)構(gòu)本章結(jié)合企業(yè)的需求分析,對(duì)企業(yè)的網(wǎng)絡(luò)架構(gòu)進(jìn)行搭建,并對(duì)該企業(yè)架構(gòu)所用到的技術(shù)進(jìn)行分析,以及對(duì)拓?fù)浣Y(jié)構(gòu)的設(shè)計(jì)進(jìn)行分析.3。1網(wǎng)絡(luò)設(shè)計(jì)原則實(shí)用性和經(jīng)濟(jì)性:系統(tǒng)建設(shè)應(yīng)始終貫徹面向應(yīng)用,注重實(shí)效的方針,堅(jiān)持實(shí)用、經(jīng)濟(jì)的原則,建設(shè)企業(yè)的網(wǎng)絡(luò)系統(tǒng)。先進(jìn)性和成熟性:系統(tǒng)設(shè)計(jì)既要采用先進(jìn)的概念、技術(shù)和方法,又要注意結(jié)構(gòu)、設(shè)備、工具的相對(duì)成熟。不但能反映當(dāng)今的先進(jìn)水平,而且具有發(fā)展?jié)摿?,能保證在未來(lái)若干年內(nèi)企業(yè)網(wǎng)絡(luò)仍占領(lǐng)先地位??煽啃院头€(wěn)定性:在考慮技術(shù)先進(jìn)性和開放性的同時(shí),還應(yīng)從系統(tǒng)結(jié)構(gòu)、技術(shù)措施、設(shè)備性能、系統(tǒng)管理、廠商技術(shù)支持及維修能力等方面著手,確保系統(tǒng)運(yùn)行的可靠性和穩(wěn)定性,達(dá)到最大的平均無(wú)故障時(shí)間。安全性和保密性:在系統(tǒng)設(shè)計(jì)中,既考慮信息資源的充分共享,更要注意信息的保護(hù)和隔離,因此系統(tǒng)應(yīng)分別針對(duì)不同的應(yīng)用和不同的網(wǎng)絡(luò)通信環(huán)境,采取不同的措施,包括系統(tǒng)安全機(jī)制、數(shù)據(jù)存取的權(quán)限控制.可擴(kuò)展性和易維護(hù)性:為了適應(yīng)系統(tǒng)變化的要求,必須充分考慮以最簡(jiǎn)便的方法、最低的投資,實(shí)現(xiàn)系統(tǒng)的擴(kuò)展和維護(hù),采用可網(wǎng)管產(chǎn)品,降低了人力資源的費(fèi)用,提高網(wǎng)絡(luò)的易用性。3.2網(wǎng)絡(luò)技術(shù)選擇網(wǎng)路技術(shù)的選擇對(duì)影響網(wǎng)絡(luò)性能,網(wǎng)絡(luò)的維護(hù),網(wǎng)絡(luò)的安全指數(shù)有著重大的聯(lián)系,因此對(duì)網(wǎng)絡(luò)技術(shù)的選擇必須高度重視.3.2.1快速以太網(wǎng)以太網(wǎng)(Ethernet)是一種計(jì)算機(jī)局域網(wǎng)組網(wǎng)技術(shù)。IEEE制定的IEEE802。3標(biāo)準(zhǔn)給出了以太網(wǎng)的技術(shù)標(biāo)準(zhǔn).它規(guī)定了包括物理層的連線、電信號(hào)和介質(zhì)訪問層協(xié)議的內(nèi)容.以太網(wǎng)是當(dāng)前應(yīng)用最普遍的局域網(wǎng)技術(shù).它很大程度上取代了其他局域網(wǎng)標(biāo)準(zhǔn),如令牌環(huán)網(wǎng)(tokenring)、FDDI和ARCNET。以太網(wǎng)的標(biāo)準(zhǔn)拓?fù)浣Y(jié)構(gòu)為總線型拓?fù)?,但目前的快速以太網(wǎng)(100BASE—T、1000BASE-T標(biāo)準(zhǔn))為了最大程度的減少?zèng)_突,最大程度的提高網(wǎng)絡(luò)速度和使用效率,使用交換機(jī)(Switchhub)來(lái)進(jìn)行網(wǎng)絡(luò)連接和組織,這樣,以太網(wǎng)的拓?fù)浣Y(jié)構(gòu)就成了星型,但在邏輯上,以太網(wǎng)仍然使用總線型拓?fù)浜虲SMA/CD(CarrierSenseMultipleAccess/CollisionDetect即帶沖突檢測(cè)的載波監(jiān)聽多路訪問)的總線爭(zhēng)用技術(shù)??焖僖蕴W(wǎng)是世界上應(yīng)用最廣泛的組網(wǎng)技術(shù),其強(qiáng)大的靈活性,簡(jiǎn)便性,傳輸介質(zhì)的多樣性,拓?fù)浣Y(jié)構(gòu)的靈活性,符合中小企業(yè)的設(shè)計(jì)要求以太網(wǎng)基于網(wǎng)絡(luò)上無(wú)線電系統(tǒng)多個(gè)節(jié)點(diǎn)發(fā)送信息的想法實(shí)現(xiàn),每個(gè)節(jié)點(diǎn)必須取得電纜或者信道的才能傳送信息,有時(shí)也叫做以太(Ether).(這個(gè)名字來(lái)源于19世紀(jì)的物理學(xué)家假設(shè)的電磁輻射媒體—光以太。后來(lái)的研究證明光以太不存在.)每一個(gè)節(jié)點(diǎn)有全球唯一的48位地址也就是制造商分配給網(wǎng)卡的MAC地址,以保證以太網(wǎng)上所有系統(tǒng)能互相鑒別。由于以太網(wǎng)十分普遍,許多制造商把以太網(wǎng)卡直接集成進(jìn)計(jì)算機(jī)主板。3。2.2VLAN為實(shí)現(xiàn)交換機(jī)以太網(wǎng)路的廣播隔離,一種理想的解決方案就是采用虛擬局域網(wǎng)技術(shù)。這種對(duì)連接到第2層交換機(jī)端口的網(wǎng)絡(luò)使用者的邏輯分段技術(shù)實(shí)現(xiàn)非常靈活,它可以不受使用者物理位置限制,根據(jù)使用者需求進(jìn)行VLAN劃分;可在一個(gè)交換機(jī)上實(shí)現(xiàn),也可跨交換機(jī)實(shí)現(xiàn);可以根據(jù)網(wǎng)絡(luò)使用者的位置、作用、部門或根據(jù)使用的應(yīng)用程序、上層協(xié)議或者以太網(wǎng)路連接硬件地址來(lái)進(jìn)行劃分.一個(gè)VLAN相當(dāng)于OSI模型第2層的廣播域,它能將廣播控制在一個(gè)VLAN內(nèi)部。而不同VLAN之間或VLAN與LAN/WAN的數(shù)據(jù)通訊必須通過第3層(網(wǎng)絡(luò)層)完成。否則,即便是同一交換機(jī)上的連接,假如它們不處于同一個(gè)VLAN,正常情況下也無(wú)法進(jìn)行數(shù)據(jù)通訊為了解決資訊安全議題,1995年IEEE802委員會(huì)發(fā)表了802.1QVLAN技術(shù)的實(shí)作標(biāo)準(zhǔn)與訊框結(jié)構(gòu),希望能透過設(shè)定邏輯位址(TPID、TCI),對(duì)實(shí)體局域網(wǎng)區(qū)隔成獨(dú)立虛擬網(wǎng)段,以規(guī)范封包廣播時(shí)的最大范圍。如下圖,VLAN解決了物理位置的限制圖3.1VLAN示意圖VLAN的標(biāo)準(zhǔn)有兩種,Cisco公司的ISL,以及IEEE802.1Q由于后者是國(guó)際化標(biāo)準(zhǔn),而且其傳輸效率更高,所以更適合網(wǎng)絡(luò)需求。使用VLAN的好處有以下幾點(diǎn):廣播風(fēng)暴防范:限制網(wǎng)絡(luò)上的廣播,在一個(gè)VLAN中的廣播不會(huì)送到VLAN之外。同樣,相鄰的端口不會(huì)收到其他VLAN產(chǎn)生的廣播。這樣可以減少?gòu)V播流量,釋放帶寬給用戶應(yīng)用,減少?gòu)V播的產(chǎn)生。安全:不同VLAN內(nèi)的報(bào)文在傳輸時(shí)是相互隔離的,即一個(gè)VLAN內(nèi)的用戶不能和其它VLAN內(nèi)的用戶直接通信,如果不同VLAN要進(jìn)行通信,則需要通過路由器或三層交換機(jī)等三層設(shè)備.成本降低:成本高昂的網(wǎng)絡(luò)升級(jí)需求減少,現(xiàn)有帶寬和上行鏈路的利用率更高,因此可節(jié)約成本。性能提高:將第二層平面網(wǎng)絡(luò)劃分為多個(gè)邏輯工作組(廣播域)可以減少網(wǎng)絡(luò)上不必要的流量并提高性能.另外使用VLAN還可以提高IT員工效率,簡(jiǎn)化項(xiàng)目管理或應(yīng)用管理,增加了網(wǎng)絡(luò)連接的靈活性等優(yōu)點(diǎn)。3.2。3DHCP某些的主機(jī)不需要靜態(tài)的IP,因?yàn)槠洳⒎怯谰玫氖褂迷摰刂罚?dāng)主機(jī)離開網(wǎng)絡(luò),就得釋放這個(gè)IP地址,以給其它工作站使用,動(dòng)態(tài)分配顯然更加靈活。DHCP是目前應(yīng)用最為廣泛的為網(wǎng)絡(luò)主機(jī)分配IP地址的方式之一.DHCP允許DHCP客戶端從DHCP服務(wù)器獲取IP地址,子網(wǎng)掩碼,默認(rèn)網(wǎng)關(guān)IP地址,DNS服務(wù)器IP地址以及其他IP地址類型信息.DHCP工作原理如圖圖3.2DHCP的工作原理第一步:由于DHCP客戶端初始啟動(dòng)時(shí)沒有IP地址,默認(rèn)網(wǎng)關(guān)或這類配置信息,因而DHCP客戶端初始啟動(dòng)后通過發(fā)送目的地為255.255。255.255的廣播消息(DHCPdiscovery)來(lái)試圖發(fā)現(xiàn)DHCP服務(wù)器。第二步:DHCP服務(wù)器接收到DHCPdiscovery消息后,響應(yīng)以DHCPoffer消息。由于DHCPdiscovery消息是以廣播方式向外發(fā)送的,因而可能會(huì)有多個(gè)DHCP服務(wù)器響應(yīng)發(fā)現(xiàn)請(qǐng)求,不過客戶端通常會(huì)選擇其接收到的第一個(gè)DHCPoffer消息的服務(wù)器作為DHCP服務(wù)器。第三步:DHCP客戶端通過發(fā)送DHCPrequest消息與選定的服務(wù)器進(jìn)行通信,讓DHCP服務(wù)器提供IP配置參數(shù)。第四步:最后,DHCP服務(wù)器以DHCPACK消息響應(yīng)客戶端,DHCPACK消息包含了響應(yīng)的IP配置參數(shù)。3。2。4NAT在計(jì)算機(jī)網(wǎng)絡(luò)中,網(wǎng)絡(luò)地址轉(zhuǎn)換(NetworkAddressTranslation或簡(jiǎn)稱NAT,也叫做網(wǎng)絡(luò)掩蔽或者IP掩蔽)是一種在IP數(shù)據(jù)包通過路由器或防火墻時(shí)重寫源IP地址或/和目的IP地址的技術(shù).這種技術(shù)被普遍使用在有多臺(tái)主機(jī)但只通過一個(gè)公有IP地址訪問因特網(wǎng)的私有網(wǎng)絡(luò)中。目前人們普遍認(rèn)為NAT完美的解決了IP地址不足的問題,的確,他真的是一樣很有用的工具,可以說沒有NAT,我們的網(wǎng)絡(luò)不會(huì)得到如此迅速的發(fā)展.但NAT也讓主機(jī)之間的通信變得復(fù)雜,導(dǎo)致通信效率的降低。NAT優(yōu)點(diǎn):節(jié)約合法注冊(cè)地址,減少地址重疊出現(xiàn),增加鏈接Internet的靈活性,網(wǎng)絡(luò)變更時(shí)避免地址的重新分配。NAT缺點(diǎn):地址轉(zhuǎn)換產(chǎn)生交換延遲,無(wú)法進(jìn)行端到端的IP跟蹤,某些應(yīng)用程序無(wú)法實(shí)現(xiàn)在NAT的網(wǎng)絡(luò)中運(yùn)行。NAT運(yùn)行示例:在下圖中主機(jī)10.1。1。1發(fā)送一個(gè)外出數(shù)據(jù)包到配置了NAT的邊界路由器,邊界路由器識(shí)別出此IP地址為內(nèi)部IP地址,目標(biāo)是外部網(wǎng)絡(luò),他要轉(zhuǎn)換內(nèi)部本地IP地址,并把轉(zhuǎn)換結(jié)果記錄到NAT表中,這個(gè)數(shù)據(jù)包使用轉(zhuǎn)換后的新的源地址被發(fā)送到外部接口,外部主機(jī)返回此包到目標(biāo)主機(jī),NAT路由使用NAT表轉(zhuǎn)換內(nèi)部全局IP地址為內(nèi)部IP地址,整個(gè)過程基本就是這樣。下圖是基本的NAT工作原理示意圖圖3。3NAT工作原理示意圖3.2.5A(chǔ)CL內(nèi)外網(wǎng)絡(luò)的通信都是企業(yè)網(wǎng)絡(luò)中必不可少的業(yè)務(wù)需求,但是為了保證內(nèi)網(wǎng)的安全性,需要通過安全策略來(lái)保障非授權(quán)用戶只能訪問特定的網(wǎng)絡(luò)資源,從而達(dá)到對(duì)訪問進(jìn)行控制的目的。簡(jiǎn)而言之,ACL可以過濾網(wǎng)絡(luò)中的流量,控制訪問的一種網(wǎng)絡(luò)技術(shù)手段.ACL可以限制網(wǎng)絡(luò)流量、提高網(wǎng)絡(luò)性能。例如,ACL可以根據(jù)數(shù)據(jù)包的協(xié)議,指定數(shù)據(jù)包的優(yōu)先級(jí).ACL提供對(duì)通信流量的控制手段。例如,ACL可以限定或簡(jiǎn)化路由更新信息的長(zhǎng)度,從而限制通過路由器某一網(wǎng)段的通信流量。ACL是提供網(wǎng)絡(luò)安全訪問的基本手段。ACL允許主機(jī)A訪問人力資源網(wǎng)絡(luò),而拒絕主機(jī)B訪問.ACL可以在路由器端口處決定哪種類型的通信流量被轉(zhuǎn)發(fā)或被阻塞.例如,用戶可以允許E-mail通信流量被路由,拒絕所有的Telnet通信流量。例如:某部門要求只能使用WWW這個(gè)功能,就可以通過ACL實(shí)現(xiàn);又例如,為了某部門的保密性,不允許其訪問外網(wǎng),也不允許外網(wǎng)訪問它,就可以通過ACL實(shí)現(xiàn)。訪問控制列表的工作示意圖數(shù)據(jù)包進(jìn)入接口數(shù)據(jù)包進(jìn)入接口允許通過是否設(shè)置了ACL與ACL對(duì)比是否匹配有沒有更多的ACL?與下一條ACL對(duì)比丟棄圖3.4ACL工作示意圖3。3拓?fù)浣Y(jié)構(gòu)圖設(shè)計(jì)網(wǎng)絡(luò)的拓?fù)浣Y(jié)構(gòu)對(duì)整個(gè)網(wǎng)絡(luò)系統(tǒng)的運(yùn)行效率,技術(shù)性能發(fā)揮,可靠性與費(fèi)用等方面都有著中重要的影響。確立為網(wǎng)絡(luò)的拓?fù)浣Y(jié)構(gòu)是整個(gè)網(wǎng)絡(luò)系統(tǒng)方案的規(guī)劃設(shè)計(jì)的基礎(chǔ).拓?fù)浣Y(jié)構(gòu)的選擇和地理環(huán)境的分布,傳輸介質(zhì),介質(zhì)訪問控制方法,甚至網(wǎng)絡(luò)設(shè)備選型等因素緊密相關(guān).3.3.1網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu)的規(guī)劃設(shè)計(jì)原則構(gòu)成局域網(wǎng)的拓?fù)浣Y(jié)構(gòu)有很多種,最常見到的有總線拓?fù)?、星型拓?fù)洹h(huán)型拓?fù)浼案鞣N混合性拓?fù)涞?。采用不同的網(wǎng)絡(luò)控制策略(即網(wǎng)絡(luò)數(shù)據(jù)的傳輸與通信的有關(guān)協(xié)議和控制方法),所有使用的網(wǎng)絡(luò)連接設(shè)備也不一樣。因此,無(wú)論在網(wǎng)絡(luò)的規(guī)劃或設(shè)計(jì)時(shí)都必須首先決定將采用那一種網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu),選擇合適的網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu)非常重要的。也就是說,選擇網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu)是網(wǎng)絡(luò)規(guī)劃設(shè)計(jì)的第一步.中小企業(yè)在選擇網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu)的時(shí)候,應(yīng)從經(jīng)濟(jì)性、靈活性和擴(kuò)展性好、可靠性、易于管理和維護(hù)幾個(gè)方面著重入手.在現(xiàn)在企業(yè)中經(jīng)濟(jì)效益都是首要考慮的,在建設(shè)網(wǎng)絡(luò)投資的同時(shí)就考慮到經(jīng)濟(jì)效益的回報(bào)。拓?fù)浣Y(jié)構(gòu)的選擇直接決定了網(wǎng)絡(luò)安裝和維護(hù)的費(fèi)用。因?yàn)?拓?fù)浣Y(jié)構(gòu)的選擇與傳輸介質(zhì)的選擇、傳輸距離的長(zhǎng)短及所需網(wǎng)絡(luò)的連接設(shè)備密切相關(guān)。靈活性和擴(kuò)展性也是選擇網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu)時(shí)應(yīng)充分重視的問題。任何一個(gè)網(wǎng)絡(luò)都不能一勞永逸的,隨著用戶的增加,應(yīng)用的深入和擴(kuò)大,網(wǎng)絡(luò)新技術(shù)的不斷涌現(xiàn),特別是應(yīng)用方式和要求的改變,網(wǎng)絡(luò)經(jīng)常需要加以調(diào)整。然而,網(wǎng)絡(luò)的可調(diào)性與靈活性,以及可擴(kuò)展性與建立網(wǎng)絡(luò)時(shí)拓?fù)浣Y(jié)構(gòu)直接相關(guān)。網(wǎng)絡(luò)的可靠性是任何一個(gè)網(wǎng)絡(luò)的生命。當(dāng)網(wǎng)絡(luò)總的某個(gè)節(jié)點(diǎn)或站點(diǎn)發(fā)生問題的時(shí)候時(shí),網(wǎng)絡(luò)不能正常工作。網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu)的選擇還直接決定網(wǎng)絡(luò)故障檢測(cè)和故障隔離的方便性??傊?中小企業(yè)網(wǎng)拓?fù)浣Y(jié)構(gòu)的選擇,需要考慮的因素很多,這些因素同時(shí)影響網(wǎng)絡(luò)的運(yùn)行速度和網(wǎng)絡(luò)軟硬件接口的復(fù)雜程度等等。3。3.2主干網(wǎng)絡(luò)(核心層)設(shè)計(jì)主干網(wǎng)絡(luò)技術(shù)的選擇,需根據(jù)需求分析中地理距離、信息流量個(gè)數(shù)據(jù)負(fù)載的輕重而定.一般而言,主干網(wǎng)一般用來(lái)連接建筑群和服務(wù)器群,可能會(huì)容納網(wǎng)絡(luò)上的40%-60%的信息流,是網(wǎng)絡(luò)的大動(dòng)脈。連接建筑群的主干網(wǎng)一般以光纖作為傳輸介質(zhì),典型的主干網(wǎng)技術(shù)主要有千兆以太網(wǎng)、ATM和FDDI等。根據(jù)中小企業(yè)的需求和中小企業(yè)網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu)的規(guī)劃設(shè)計(jì)原則等角度來(lái)考慮,采用千兆以太網(wǎng)是中小企業(yè)比較理想的做法。FDDI基本已屬于昨天的技術(shù),支持它的廠商越來(lái)越少。ATM是面向連接的網(wǎng)絡(luò),能保證一些突出負(fù)載在網(wǎng)上傳輸,但由于ATM在企業(yè)局域網(wǎng)的所有應(yīng)用需要ELAN仿真來(lái)實(shí)現(xiàn),不僅技術(shù)難度大,且?guī)捫实?已證明不適合做企業(yè)網(wǎng)絡(luò),但如果單建網(wǎng)單位對(duì)實(shí)時(shí)傳輸要求極高,也可以考慮選用。根據(jù)中小企業(yè)的建網(wǎng)規(guī)模,對(duì)經(jīng)費(fèi)比較緊張的企業(yè),可以采用100BASE—FX,即用光傳輸介質(zhì)上快速以太網(wǎng)。端口價(jià)格低,對(duì)光纜要求不高。是一種非常經(jīng)濟(jì)的選擇。主干網(wǎng)的焦點(diǎn)是核心交換機(jī)(或路由器).如果考慮提供較高的可用性,而且經(jīng)費(fèi)允許,主干網(wǎng)可采用雙星(樹)結(jié)構(gòu),即采用兩臺(tái)同樣的交換機(jī),與接入層/分布層交換機(jī)分別連接。雙星結(jié)構(gòu)解決了單點(diǎn)故障失效問題,不僅抗毀性強(qiáng),而且通過采用較新的鏈路聚合技術(shù),例如快速以太網(wǎng)的FEC、千兆以太網(wǎng)的GEC等技術(shù),則可以通過允許每條冗余連接鏈路實(shí)現(xiàn)負(fù)載分擔(dān)。千兆以太網(wǎng)一般采用光纜作為傳世介質(zhì)。多種波長(zhǎng)的單模和多模光纖分別用于不同的場(chǎng)合和距離。由于企業(yè)建筑群布線路徑復(fù)雜的特殊性,一般直線距離超過300M的建筑群之間的千兆以太網(wǎng)線路就必須要用單模光纖。單模光纖本身不貴,昂貴的是光端口及組件。在企業(yè)中,經(jīng)常會(huì)根據(jù)需要對(duì)骨干網(wǎng)及核心交換機(jī)改善設(shè)計(jì)或?qū)εf網(wǎng)經(jīng)行升級(jí)改造的技術(shù),如:FEC/GEC(快速以太網(wǎng)/千兆以太網(wǎng)鏈路聚合技術(shù))、CGMP(分組管理協(xié)議)、GBIC(千兆位集成電路)、HSRP(熱等待路由協(xié)議)。3.3。3分布層/接入層設(shè)計(jì)中小企業(yè)網(wǎng)絡(luò)中分布層的存在與否,取決于外圍網(wǎng)采用的擴(kuò)充互聯(lián)方法。當(dāng)建筑物內(nèi)信息點(diǎn)較多(如,220個(gè))超出一臺(tái)交換機(jī)所容納的端口密度,而不得不增加交換機(jī)擴(kuò)充端口密度時(shí),如果采用級(jí)聯(lián)方式,即將一組固定端口交換機(jī)上聯(lián)到一臺(tái)背板寬帶和性能較好的二級(jí)交換機(jī)上,再由二級(jí)交換機(jī)上聯(lián)到主干;如果采用多個(gè)并行交換機(jī)堆疊方式擴(kuò)充端口密度,其中一臺(tái)交換機(jī)上聯(lián),則網(wǎng)絡(luò)中就有接入層,沒有分布層。要不要分布層,采用級(jí)連還是堆疊,要看網(wǎng)絡(luò)信息流的特點(diǎn),堆疊體內(nèi)能夠有充足的寬帶保證,適合本地(樓宇內(nèi))信息流密集、全局信息負(fù)載相對(duì)較輕的情況;級(jí)連適宜于全網(wǎng)信息流較平均的場(chǎng)合,且分布層交換機(jī)大都具有組播和初級(jí)QoS(服務(wù)質(zhì)量)管理能力,適合處理一些突發(fā)的重負(fù)載(如VOD視頻點(diǎn)播),但增加分布層的同時(shí)也會(huì)使成本提高.分布層/接入層一般采用100BASE-T(X)快速(交換式)以太網(wǎng),采用10/100Mbit/s自動(dòng)適宜傳輸速率到桌面計(jì)算機(jī)。傳輸介質(zhì)則基本上是雙絞線。接入層交換機(jī)可選擇的產(chǎn)品很多,但是一定要注意接入層交換機(jī)必須支持1~2個(gè)光端口模塊,必須支持堆疊,如果主干網(wǎng)為千兆以太網(wǎng),接入層交換機(jī)還必須支持GBE模塊。3.3。4遠(yuǎn)程接入訪問的規(guī)劃設(shè)計(jì)在企業(yè)中,由于布線系統(tǒng)費(fèi)用與實(shí)現(xiàn)上的限制,對(duì)于零散的遠(yuǎn)程用戶接入,利用PSTM市話網(wǎng)絡(luò)進(jìn)行遠(yuǎn)程撥號(hào)訪問幾乎是唯一的經(jīng)濟(jì)、簡(jiǎn)便的選擇。遠(yuǎn)程撥號(hào)訪問需要規(guī)劃遠(yuǎn)程訪問服務(wù)器和Modem設(shè)備,并申請(qǐng)一組中繼線(企業(yè)內(nèi)部有PABX電話交換機(jī)則最好)。由于整個(gè)網(wǎng)絡(luò)中惟一的窄寬設(shè)備,這一部分在未來(lái)的網(wǎng)絡(luò)中可能會(huì)逐步減少使用。遠(yuǎn)程訪問服務(wù)器(RAS)和Modem組的端口數(shù)目一一對(duì)應(yīng),一般按一個(gè)端口支持20個(gè)用戶計(jì)算來(lái)配置。3。4拓?fù)浣Y(jié)構(gòu)設(shè)計(jì)圖在網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu)的方案設(shè)定后,進(jìn)一步具體化的時(shí)候就需要考慮網(wǎng)絡(luò)結(jié)點(diǎn)的規(guī)模設(shè)計(jì),理論上采用排對(duì)論等數(shù)學(xué)工具進(jìn)行設(shè)計(jì),但是實(shí)際中往往采用類比法。中小企業(yè)網(wǎng)絡(luò)拓?fù)湟?guī)劃設(shè)計(jì)中根據(jù)主干網(wǎng)拓?fù)浣Y(jié)構(gòu),確定分組交換結(jié)點(diǎn)位置、設(shè)備、結(jié)點(diǎn)間傳輸介質(zhì),包括網(wǎng)絡(luò)協(xié)議,確定結(jié)點(diǎn)間實(shí)現(xiàn)的協(xié)議、結(jié)點(diǎn)數(shù)目、數(shù)據(jù)流量和傳輸速率.在設(shè)計(jì)中要充分考慮到網(wǎng)絡(luò)管理的需要,在結(jié)點(diǎn)中加載符合國(guó)際標(biāo)準(zhǔn)的網(wǎng)管模塊,以實(shí)現(xiàn)對(duì)全網(wǎng)的監(jiān)視和動(dòng)態(tài)檢測(cè).本設(shè)計(jì)由模擬器所實(shí)現(xiàn),由于模擬器能實(shí)現(xiàn)的設(shè)備只有少數(shù),但其都具有較好的代表性,這里交換機(jī)統(tǒng)一選擇2960-24TT,三層交換機(jī)先用3650—24PS,出口路由選擇2811,ISP路由選擇1841.這里,設(shè)備型號(hào)并不是本設(shè)計(jì)所關(guān)心的.本設(shè)計(jì)使用3層拓?fù)浣Y(jié)構(gòu)設(shè)計(jì),其中包括接入層,匯聚層,核心層。核心層與匯聚層拓?fù)浣Y(jié)構(gòu)如下圖3。5核心層與匯聚層拓?fù)浣Y(jié)構(gòu)示意圖如上圖所示,核心交換機(jī)之間使用了兩條鏈路的連接,比采用tunnel技術(shù),其目的是為了應(yīng)付核心與核心之間的高速通信,匯聚層的交換機(jī)與核心層的兩個(gè)交換機(jī)都有鏈路連接,目的是為了保障企業(yè)網(wǎng)絡(luò)具有更高的可靠性。每個(gè)核心交換機(jī)與出口路由器連接,并可以對(duì)ISP進(jìn)行訪問。雙核心交換機(jī)的設(shè)計(jì)使得企業(yè)網(wǎng)絡(luò)的可靠性更高,容錯(cuò)性更強(qiáng)。匯聚層與接入層之間的連接如下圖所示圖3.6匯聚層與接入層的拓?fù)浣Y(jié)構(gòu)示意圖為了實(shí)現(xiàn)高可靠性,高容錯(cuò)性,每臺(tái)二層交換機(jī)都以兩條鏈路與匯聚層的三層交換機(jī)連接,這樣做的目的是即使其中一條鏈路,或其中一個(gè)交換機(jī)出現(xiàn)故障了,也不會(huì)影響用戶的正常通信。第四章IP地址規(guī)劃網(wǎng)絡(luò)設(shè)備配置IPv4正在面臨地址枯竭的危機(jī),這個(gè)問題是無(wú)法避免的,我們需要交流,而現(xiàn)有的系統(tǒng)已經(jīng)難以為繼,就像馬車快遞比不上航空快件一樣,人們已經(jīng)在保留IP地址方面付出了很多時(shí)間和努力,但一個(gè)明顯的事實(shí)是連接到網(wǎng)絡(luò)中的人員和設(shè)備數(shù)量每天都在增加,IPv4地址大約有43億個(gè),理論上說,我們并沒有用完這些地址,實(shí)際上只有2億5千萬(wàn)個(gè)地址可以分配給設(shè)備使用,當(dāng)然NAT,CIDR的使用很大程度上緩解了地址枯竭的問題,但我們終有一天會(huì)把這些地址耗盡,這種情況可能就在幾年之后,中國(guó)人才剛剛開始上網(wǎng),據(jù)計(jì)算,我國(guó)只有10%的人連接到Internet。而按照這個(gè)數(shù)據(jù)統(tǒng)計(jì),我們不可能每個(gè)人都擁有一臺(tái)計(jì)算機(jī).但事實(shí)上,我們不僅只有一臺(tái)筆記本電腦,而且還有手機(jī),臺(tái)式機(jī),打印機(jī)等?,F(xiàn)今的企業(yè)一般只能分配到一個(gè)公用的IP地址,通過使用NAT地址轉(zhuǎn)換,將內(nèi)部地址轉(zhuǎn)換為公有地址,比對(duì)外網(wǎng)進(jìn)行訪問。4.1網(wǎng)絡(luò)地址配置企業(yè)公網(wǎng)地址為66。66.66.66/29內(nèi)部局域網(wǎng)地址為192.168.0。0/20VLAN規(guī)劃如下表表4。1VLAN詳細(xì)劃分及地址分配部門VLAN地址范圍(/24)默認(rèn)網(wǎng)關(guān)IT技術(shù)與管理1192。168.1。0192.168.1.1工作組12192.168.2.0192.168.2.1工作組23192.168.3。0192.168。3.1工作組34192.168.4.0192.168.4.1工作組45192。168.5.0192。168.5。1工作組56192.168.6。0192.168.6。1工作組67192.168.7.0192.168.7.1工作組78192.168.8。0192.168。8.1工作組89192。168.9.0192.168.9。1客戶10192。168.10。0192。168.10。1服務(wù)器是網(wǎng)絡(luò)中不可少的一個(gè)部分。服務(wù)器的合理的搭建是影響網(wǎng)絡(luò)性能的關(guān)鍵,下面給出網(wǎng)絡(luò)內(nèi)服務(wù)器的地址信息。表4。2服務(wù)器IP地址規(guī)劃服務(wù)器名稱IP地址VLAN網(wǎng)關(guān)備注DNS192。168.8。108192.168.8。1域名解析EMAIL192.168.8.208192.168.8。1郵件TFTP192.168.8.308192.168。8.1簡(jiǎn)單文件HTTP192.168。8.408192。168。8.1WWWFTP192。168。8。508192.168。8.1文件傳輸AAA192。168.8.608192.168。8。1AAA認(rèn)證通過使用對(duì)每個(gè)設(shè)備分配一個(gè)SVI的VLAN1地址,目的是用于設(shè)備的遠(yuǎn)程管理。SVI配置如下表表4.3各網(wǎng)絡(luò)設(shè)備的管理地址設(shè)備名稱管理地址(VLAN1地址)所含VLANMGR192.168。1.111,2ASW1192。168。1.121,3ASW2192.168.1.131。4ASW3192.168.1.141.5ASW4192.168.1。151,6ASW5192.168.1.161,7DSW1192.168.1。101-7DSW2192.168。1.201-7DSW3192.168.1。301,9-10DSW4192。168.1.401,9-10DSW5192.168.1。501,8DSW6192。168。1.601,8CORE1192.168.1。1ALLCORE2192。168.1.2ALLG2ASW1192.168.1。311,9G2ASW2192.168.1.321,9G2ASW3192.168.1。331,10G2ASW4192.168.1。341,10為方便統(tǒng)一管理網(wǎng)絡(luò)設(shè)備的enable密碼都設(shè)置為enablesecretjeasky,相比enablepassword命令,secret以加密方式保存,而password則以明文保存,前者安全性較高。由于網(wǎng)絡(luò)設(shè)備地理位置差異,對(duì)設(shè)備進(jìn)行遠(yuǎn)程管理是網(wǎng)絡(luò)設(shè)計(jì)不可少的一個(gè)部分,為了方便管理,所有網(wǎng)絡(luò)設(shè)備telnet密碼都設(shè)為jeasky.4。2設(shè)備接口配置核心交換機(jī)與路由器的接口配置為路由接口,并配置了IP地址,與路由器相連,具體配置信息如下表.表4.4核心交換機(jī)和路由器端口IP配置接口名稱IP/mask備注CORE1f0/24172。16.1.2/24連接路由器f0/0CORE2F0/24172.16。1。3/24連接路由器f0/1路由器f0/0172.16.1.1/24連接CORE1f0/24路由器f0/1172.16.1.4/24連接CORE2f0/24路由器s0/0/066.66.66.66/29連接ISP核心交換機(jī)的各個(gè)端口的端口號(hào),用途,以及接口類型如下表表4。5核心交換機(jī)端口用途與類型端口號(hào)用途接口類型FastEthernet0/1連接DSW1TrunkFastEthernet0/2連接DSW2TrunkFastEthernet0/3連接DSW3TrunkFastEthernet0/4連接DSW4TrunkFastEthernet0/5連接DSW5TrunkFastEthernet0/6連接DSW6TrunkFastEthernet0/24連接路由器RoutedPortGigabitEthernet0/1與CORE2組成etherchannelEtherChannelGigabitEthernet0/2與CORE2組成etherchannelEtherChannel匯聚層交換機(jī)的各個(gè)設(shè)備名稱,以及該設(shè)備的端口號(hào),端口用途,端口類型的相機(jī)信息如下表4.6匯聚層交換機(jī)端口用途與類型設(shè)備名稱端口號(hào)用途類型DSW1FastEthernet0/1連接COER1TrunkDSW1FastEthernet0/2連接COER2TrunkDSW1FastEthernet0/3連接ASW1TrunkDSW1FastEthernet0/4連接ASW2TrunkDSW1FastEthernet0/5連接ASW3TrunkDSW1FastEthernet0/6連接ASW4TrunkDSW1FastEthernet0/7連接ASW5TrunkDSW1FastEthernet0/8連接ASW6TrunkDSW2FastEthernet0/1連接COER1TrunkDSW2FastEthernet0/2連接COER2TrunkDSW2FastEthernet0/3連接ASW1TrunkDSW2FastEthernet0/4連接ASW2TrunkDSW2FastEthernet0/5連接ASW3TrunkDSW2FastEthernet0/6連接ASW4TrunkDSW2FastEthernet0/7連接ASW5TrunkDSW2FastEthernet0/8連接ASW6TrunkDSW3FastEthernet0/1連接COER1TrunkDSW3FastEthernet0/2連接COER2TrunkDSW3FastEthernet0/3連接G2ASW1TrunkDSW3FastEthernet0/4連接G2ASW2TrunkDSW3FastEthernet0/5連接G2ASW3TrunkDSW3FastEthernet0/6連接G2ASW4TrunkDSW4FastEthernet0/1連接COER1TrunkDSW4FastEthernet0/2連接COER2TrunkDSW4FastEthernet0/3連接G2ASW1TrunkDSW4FastEthernet0/4連接G2ASW2TrunkDSW4FastEthernet0/5連接G2ASW3TrunkDSW4FastEthernet0/6連接G2ASW4TrunkDSW5FastEthernet0/1連接COER1TrunkDSW5FastEthernet0/2連接COER2TrunkDSW5FastEthernet0/3連接DNSAccessDSW5FastEthernet0/4連接EMAILAccessDSW5FastEthernet0/5連接TFTPAccessDSW6FastEthernet0/1連接COER1TrunkDSW6FastEthernet0/2連接COER2TrunkDSW6FastEthernet0/3連接HTTPAccessDSW6FastEthernet0/4連接FTPAccessDSW6FastEthernet0/5連接AAAAccess接入層交換機(jī)的設(shè)備名稱,以及該設(shè)備的端口號(hào),端口的所屬VLAN,其用途與類型如下表.表4。7接入層交換機(jī)端口號(hào)用途與類型設(shè)備名稱端口號(hào)VLAN用途類型MGRF0/1—F0/101主機(jī)接入AccessMGRF0/11-202主機(jī)接入AccessMGRF0/21—連接DSW1TrunkMGRF0/22—連接DSW2TrunkASW1F0/1-F0/203主機(jī)接入AccessASW1F0/21—連接DSW1TrunkASW1F0/22—連接DSW2TrunkASW2F0/1-F0/204主機(jī)接入AccessASW2F0/21—連接DSW1TrunkASW2F0/22—連接DSW2TrunkASW3F0/1—F0/205主機(jī)接入AccessASW3F0/21—連接DSW1TrunkASW3F0/22—連接DSW2TrunkASW4F0/1-F0/206主機(jī)接入AccessASW4F0/21—連接DSW1TrunkASW4F0/22-連接DSW2TrunkASW5F0/1—F0/207主機(jī)接入AccessASW5F0/21—連接DSW1TrunkASW5F0/22-連接DSW2TrunkG2ASW1F0/1—F0/209主機(jī)接入AccessG2ASW1F0/21—連接DSW3TrunkG2ASW1F0/22—連接DSW3TrunkG2ASW2F0/1-F0/209主機(jī)接入AccessG2ASW2F0/21—連接DSW3TrunkG2ASW2F0/22—連接DSW3TrunkG2ASW3F0/1—F0/2010主機(jī)或AP接入AccessG2ASW3F0/21—連接DSW3TrunkG2ASW3F0/22—連接DSW3TrunkG2ASW4F0/1—F0/2010主機(jī)或AP接入AccessG2ASW4F0/21-連接DSW3TrunkG2ASW4F0/22-連接DSW3Trunk4.3網(wǎng)絡(luò)設(shè)備的配置命令各網(wǎng)絡(luò)詳細(xì)配置見附錄,核心交換機(jī)CORE1,路由器Router,匯聚交換機(jī)DSW1與接入層交換機(jī)MGR的配置如下4.3.1核心交換機(jī)CORE1主要配置命令核心交換機(jī)的主機(jī)名為CORE1,并設(shè)置了設(shè)置enablesecret密碼為jeasky,密碼經(jīng)過加密處理。該設(shè)備為VLAN10客戶提供DHCP服務(wù),并保留地址192.168.1。1作為VLAN10的默認(rèn)網(wǎng)關(guān),所以該地址不在DHCP分配范圍內(nèi)。該設(shè)備創(chuàng)建一個(gè)了DHCP池,名稱為test,并應(yīng)用到網(wǎng)段為192.168.10。0/24網(wǎng)絡(luò),即VLAN10,指定默認(rèn)網(wǎng)關(guān)為192.168。10.1(CORE1的VlAN10地址),DNS服務(wù)器為192。168.8.10(VLAN8地址)。為保證所有通信都由此核心交換機(jī)完成,該配置這個(gè)交換機(jī)為所有有VLAN的Root,命令spanning—treevlan1—10rootprimary確保COER1是所有VLAN的Root。將端口Fa0/1到Fa0/6設(shè)置trunk端口并使用802。1Q封裝其他接口保留默認(rèn)模式即dynamicauto當(dāng)接口另一端為dynamicdesirable,或?yàn)椋裕騯nk時(shí)該接口為自動(dòng)談判為trunk模式,當(dāng)接口另一端為access或dynamicauto時(shí)該接口自動(dòng)談判為access。將FastEthernet0/24接口定義為三層路由接口,用于連接路由器。將GigabitEthernet0/1–GigabitEthernet0/2端口添加到Etherchannel1組,并使用LACP(LinkAggregationControlProtocol,鏈路匯聚控制協(xié)議)active主動(dòng)模式,該模式下端口會(huì)主動(dòng)向?qū)Ψ蕉丝诎l(fā)送LACPDU報(bào)文設(shè)置靜態(tài)路由,將所有主機(jī)對(duì)外訪問轉(zhuǎn)發(fā)至路由器定義訪問列表,只允許IP地址屬于VLAN1主機(jī)的通過該訪問列表把系統(tǒng)日志發(fā)送到Syslog服務(wù)器(192.168.8。50)。定義該設(shè)備只允許符合access—list10對(duì)其進(jìn)行telnet遠(yuǎn)程管理,并設(shè)置telnet密碼為jeasky其部分配置命令如下。hostnameCORE1ipdhcpexcluded—address192。168.10.1ipdhcppooltestnetwork192.168。10。0255。255。255。0default-router192.168。10.1dns-server192.168.8。10spanning—treevlan1-10priority24576interfacerangeFastEthernet0/1–FastEthernet0/6switchporttrunkencapsulationdot1qswitchportmodetrunkinterfaceFastEthernet0/24noswitchportipaddress172。16.1.2255.255.255。0interfacerangeGigabitEthernet0/1–GigabitEthernet0/2channel—protocollacpchannel-group1modeactiveswitchporttrunkencapsulationdot1qswitchportmodetrunkswitchporttrunkencapsulationdot1qswitchportmodetrunkinterfacePort—channel1switchporttrunkencapsulationdot1qswitchportmodetrunkiproute0.0。0。00。0.0。0172。16.1。1access—list10permit192.168.1.00。0.0.255logging192.168.8.50linevty015access-class10inpasswordjeaskylogin4.3。2路由器的配置路由器全局開啟AAA服務(wù),設(shè)置默認(rèn)登錄組,并使用RADIUS:(RemoteAuthenticationDialInUserService),遠(yuǎn)程用戶撥號(hào)認(rèn)證系統(tǒng)端口FastEthernet0/0配置了IP地址,并設(shè)置為NAT轉(zhuǎn)換地址的內(nèi)部端口,內(nèi)部端口連接的網(wǎng)絡(luò)用戶使用的是內(nèi)部IP地址端口Serial0/0/0配置的IP地址是企業(yè)向ISP申請(qǐng)的Public地址,并將該接口配置為NAT外部端口,外部端口連接的是外部的網(wǎng)絡(luò),如Internet。路由器配置了一個(gè)NAT池,名稱是test低地址66.66。66.66高地址也為66。66.66。66子網(wǎng)掩碼為/29,NAT內(nèi)部訪問列表為列表10并映射到地址池test,并使用地址復(fù)用。路由器配置了兩條靜態(tài)路由,一條是通往內(nèi)部網(wǎng)絡(luò)的,所有到192。168.0.0的數(shù)據(jù)包都轉(zhuǎn)發(fā)到172。16.1.2,另一條是所有未知的數(shù)據(jù)包都由路由s0/0/0端口發(fā)出定義ACL只允許192.168。1.0/24網(wǎng)段的用戶RADIUS服務(wù)器的IP為192.168.8.60并使用默認(rèn)的認(rèn)證端口1645密碼是rad123把系統(tǒng)日志發(fā)送到該IP的主機(jī),該地址是Syslog服務(wù)器地址設(shè)置telnet的訪問控制,控制只有192.168。1.0網(wǎng)段的用戶能對(duì)其進(jìn)行遠(yuǎn)程登錄路由器的部分配置命令如下:hostnameRouteraaanew-modelaaaauthenticationlogindefaultgroupradiuslocalinterfaceFastEthernet0/0ipaddress172。16.1。1255.255.255.0ipnatinsideduplexautospee(cuò)dautointerfaceFastEthernet0/1noipaddressduplexautospeedautoshutdowninterfaceSerial0/0/0ipaddress66.66.66.66255.255.255.248ipnatoutsideipnat(yī)pooltest66.66。66.6666.66。66。66netmask255。255.255.248ipnatinsidesourcelist10pooltestoverloadipclasslessiproute192。168。0。0255.255.0.0172.16.1.2iproute0.0。0.00。0。0.0Serial0/0/0access-list10permit192。168。1。00。0.0。255radius—serverhost192.168.8。60auth-port1645keyrad123logging192.168.8.50linecon0loginlinevty04access—class10inloginloginauthenticationdefaultlinevty515access-class10inloginloginauthenticationdefault!4.3。3匯聚層交換機(jī)DSW1配置hostnameDSW1interfaceFastEthernet0/1interfacerangeFastEthernet0/2–FastEthernet0/8switchporttrunkencapsulat(yī)iondot1qswitchportmodetrunkinterfaceVlan1ipaddress192.168.1.10255.255.255。0interfaceVlan2noipaddressinterfaceVlan3noipaddressinterfaceVlan4noipaddressinterfaceVlan5noipaddressinterfaceVlan6noipaddressinterfaceVlan7noipaddressipclasslessiproute172.16.1。0255.255.255.0192.168.1.1access-list10permit192。168。1。00。0。0。255logging192.168。8.50linecon0linevty04access-class10inpasswordjeaskyloginlinevty515access-class10inpasswordjeaskylogin4。3。4接入層交換機(jī)MGR配置端口FastEthernet0/1–FastEthernet0/20配置為access模式,用于主機(jī)接入,并配置了Portfast,這個(gè)命令要求該端口接的是host的才能起使用,如果端口接的是接交換機(jī)的就一定不能啟用,否則會(huì)造成環(huán)路(loop)。Portfast能使2層端口接入主機(jī)時(shí)立即進(jìn)入forwarding狀態(tài),而不需要進(jìn)入正常的blocking,listening,learning,forwarding,過程,而直接可以從blocking到達(dá)forwarding狀態(tài)下面是接入層交換機(jī)的部分配置hostnameMGRinterfacerangeFastEthernet0/1–FastEthernet0/20switchportmodeaccessspanning-treeportfastinterfaceVlan1ipaddress192.168.1.11255.255。255.0interfaceVlan2noipaddressipdefault-gateway192.168.1.1access-list10permit10。0.0.255logging192。168。8.50linecon0linevty04access—class10inpasswordjeaskyloginlinevty515access—class10inpasswordjeaskyloginEnd第五章測(cè)試各設(shè)備的連通性對(duì)網(wǎng)絡(luò)架構(gòu)搭建完成后,并不能馬上投入使用,此時(shí)應(yīng)該做的是測(cè)試各個(gè)點(diǎn)的連同性,所提供的服務(wù)是否和計(jì)劃的一樣,和驗(yàn)證配置信息是否有誤。下面對(duì)網(wǎng)絡(luò)的連通性進(jìn)行測(cè)試。5。1VLAN間的連通性測(cè)試選擇網(wǎng)絡(luò)中的兩臺(tái)PC,并將PC的IP地址,掩碼,網(wǎng)關(guān),DNS服務(wù)器信息配置好,用其中一臺(tái)PC對(duì)另一臺(tái)PC進(jìn)行Ping命令.下面先在PC1輸入ipconfig命令查看PC1的IP配置信息,然后用PC1pingPC2與PC9。其結(jié)果如下。圖5.1測(cè)試PC間的連通性用PCpingDNS,HTTP服務(wù)器,測(cè)試其連通性。如下圖所示,IP地址為192.168.1。100的PC可ping通兩個(gè)服務(wù)器,主機(jī)和服務(wù)器可以進(jìn)行通信.圖5。2測(cè)試PC與服務(wù)器連通性核心交換機(jī)的主要目的在于通過高速轉(zhuǎn)發(fā)通信,提供優(yōu)化,可靠的骨干傳輸結(jié)構(gòu),因此核心層交換機(jī)應(yīng)擁有更高的可靠性,性能和吞吐量。路由器提供局域網(wǎng)的出口服務(wù),路由器連接到Internet,局域網(wǎng)用戶訪問Internet都通過路由器出去,接入層交換機(jī)接面向用戶連接或訪問網(wǎng)絡(luò),接入層的目的是允許終端用戶連接到網(wǎng)絡(luò),因此接入層交換機(jī)具有低成本和高端口密度特性.下面通過對(duì)核心層交換機(jī),路由器,以及接入層交換機(jī)進(jìn)行PING測(cè)試,其測(cè)試方式是用ping命令對(duì)各設(shè)備的VLAN1地址進(jìn)行ping測(cè)試,以檢測(cè)各設(shè)備的連通性。其測(cè)試結(jié)果如下圖圖5.3測(cè)試設(shè)備的連通性上述給出部分的測(cè)試結(jié)果,另外檢測(cè)了各個(gè)設(shè)備具都具有端對(duì)端的的連通性。5.2設(shè)備的管理下面對(duì)每個(gè)設(shè)備進(jìn)行Telnet測(cè)試,驗(yàn)證是否與計(jì)劃中的匹配。5.2。1對(duì)核心交換機(jī),匯聚層交換機(jī)的telnet測(cè)試由于該網(wǎng)絡(luò)只允VLAN1的PC對(duì)各個(gè)設(shè)備進(jìn)行管理,而拒絕其他VLAN的PC對(duì)設(shè)備進(jìn)行Telnet,下面測(cè)試用PC1對(duì)對(duì)核心交換機(jī)(192.168.1。1),匯聚層交換機(jī)(192.168。1.10)進(jìn)行Telnet,由結(jié)果看出,Telnet都成功(OPEN)。圖5.4Telnet輸出結(jié)果另外還要使用非VLAN1的主機(jī)對(duì)各設(shè)備進(jìn)行Telnet,下圖為VLAN2中的PC對(duì)路由器進(jìn)行Telnet,其輸出結(jié)果如下,可以看到Telnet均被拒絕了。這是由于其Telnet接口(linevty015)都配置了訪問控制,只允許VLAN1的主機(jī)對(duì)其進(jìn)行Telnet.圖5。5Telnet被拒絕由于受到access-list的限制,只有VLAN1的主機(jī)可以多所有網(wǎng)絡(luò)設(shè)備進(jìn)行telnet管理。5.2.2路由器進(jìn)行Telnet測(cè)試由于路由器指定了AAA服務(wù)器,Telnet必須先通過AAA服務(wù)器的認(rèn)證,所以其安全性更強(qiáng),管理也更加方便。在AAA服務(wù)器配置了如下一條項(xiàng)目。ClientName:routerClienIP:172.16.1.1ServerType:RADIUSKey:rad123Username:jeaskyPassword:jeasky圖5。6AAA服務(wù)器配置下面驗(yàn)證路由器的AAA認(rèn)證,使用PC(192.168。1.100)對(duì)路由器進(jìn)行Telnet,輸出結(jié)果如下.圖5.7Telnet輸出結(jié)果由上圖得知PC成功對(duì)路由器Telnet,并使用了登錄用戶名和密碼,該用戶名和密碼記錄在AAA服務(wù)器上,必須與AAA服務(wù)器進(jìn)行認(rèn)證才成功能授權(quán)PC對(duì)路由器的管理。下面測(cè)試PC2(192.168.2.10)對(duì)路由器進(jìn)行Telnet,按照配置命令,Telnet應(yīng)該會(huì)被路由器上配置的ACL拒絕.原因是PC的IP地址不屬于VLAN1,而只有處于VLAN1地址內(nèi)的PC對(duì)設(shè)備有管理權(quán)限。其測(cè)試結(jié)果如下:圖5.8Telnet被拒絕可以看到測(cè)試結(jié)果,Telnet不成功,由于使用了AAA認(rèn)證,即使有人成功得到用戶名或密碼,但由于其IP不屬于VLAN1即使有用戶名密碼,也不能入侵路由器,進(jìn)一步加強(qiáng)了其網(wǎng)絡(luò)的安全性。5.2。3測(cè)試外網(wǎng)的連通性用任意一臺(tái)主機(jī)ping外網(wǎng),如下圖圖5。9Ping輸出結(jié)果如上圖ping不成功,但返回結(jié)果卻不同,簡(jiǎn)單來(lái)說Destinationhostunreachable即是去不到,而Requesttimedout則是回不來(lái),兩種結(jié)果對(duì)網(wǎng)絡(luò)的Troubleshooting起很大作用,在第一次ping不通后,我在路由器加入了一條命令iproute0。0.0.00.0.0。0se0/0/0指定了路由器所有位置數(shù)據(jù)包的出口即出口路由,然后進(jìn)行第二次ping測(cè)試,但仍然不能ping通,原因是網(wǎng)絡(luò)上根本不存在211.211.211.212這個(gè)節(jié)點(diǎn),但卻可以根據(jù)返回結(jié)果不同,可以決定包是在去的途徑丟失,還是回來(lái)的途徑丟失,很大程度上降低了網(wǎng)絡(luò)排錯(cuò)的困難。一般企業(yè)網(wǎng)絡(luò)都有上千個(gè)節(jié)點(diǎn),有時(shí)候根本不可能發(fā)現(xiàn)錯(cuò)誤出現(xiàn)在那個(gè)節(jié)點(diǎn),因此ping,tracer等命令可以則可以在排錯(cuò)上減少很多不必要的困難.5.3驗(yàn)證NAT要驗(yàn)證NAT工作情況,首先要在路由器上輸入debugipnat命令,該命令可以檢測(cè)實(shí)時(shí)NAT地址轉(zhuǎn)換的情況,并輸出其結(jié)果。下面首先用使用任意一臺(tái)主機(jī),在主機(jī)上輸入ping66.66.66.65命令,該地址為ISP的IP地址,以檢測(cè)其連通性,其輸出結(jié)果如下。圖5.10PingISP輸出結(jié)果由上圖可以看出Ping成功,接下來(lái)檢測(cè)檢查路由器是否進(jìn)行了NAT地址轉(zhuǎn)換。圖5.11路由器的debug輸出由上面輸出結(jié)果可以得出,NAT正在進(jìn)行地址轉(zhuǎn)換,由于啟用了地址復(fù)用,所以所有源地址為192.168。0.0/16網(wǎng)段的包,向外訪問時(shí)都轉(zhuǎn)換成源地址為66。66.66.66的包。這也是使用NAT地址轉(zhuǎn)換的好處.5.4驗(yàn)證DHCP服務(wù)將主機(jī)連接接入層交換機(jī)G2ASW3,并且不需要給主機(jī)配置IP地址,讓主機(jī)發(fā)送DHCP請(qǐng)求,并獲?。蒔地址。其輸出獲取信息如下圖圖5.12獲取DHCP服務(wù)如上圖,主機(jī)成功獲取IP地址及相關(guān)信息,然后檢測(cè)器連通性,對(duì)任意幾臺(tái)PC進(jìn)行ping測(cè)試,其輸出結(jié)果如下。圖5。13測(cè)試設(shè)備連通性經(jīng)過多個(gè)階段的測(cè)試,各設(shè)備的連通性基本沒有發(fā)現(xiàn)問題,整個(gè)檢測(cè)過程完成。第六章服務(wù)器搭建本次模擬實(shí)驗(yàn)共搭建了6臺(tái)服務(wù)器,分別是DNS,EMAIL,F(xiàn)TP,TFTP,HTTP,AAA。首先配置好個(gè)服務(wù)器的IP信息.并測(cè)試其連通性,當(dāng)沒有發(fā)現(xiàn)連通性問題后則可以對(duì)服務(wù)器進(jìn)行配置。6.1DNS服務(wù)器配置DNS服務(wù)器對(duì)企業(yè)環(huán)境有著重要的影響,其負(fù)責(zé)域名與IP地址之間的轉(zhuǎn)換.DNS的配置信息如下圖6。1DNS的配置信息配置一個(gè)ARecord命名為jeasky.com,其指向的是Email服務(wù)器的IP地址(192.168.8.20)。然后配置POP與SMTP(SimpleMailTransferProtocol)服務(wù)器的別名CNAME,指向jeasky.com。接下來(lái)配置一個(gè)類型為ARecord的記錄,并命名為www.jeasky.com指向HTTP服務(wù)器,IP地址為192.168。8。40。6.2Email服務(wù)器配置郵件的收發(fā)對(duì)每個(gè)企業(yè)都是不可少的一部分,搭建郵件服務(wù)器對(duì)企業(yè)的正常運(yùn)轉(zhuǎn)也有著重大的聯(lián)系,下面進(jìn)行郵件服務(wù)器的搭建。首先在郵件服務(wù)器上記錄用戶信息,其用戶信息如下表6.1Email上的用戶記錄UsernamePasswordPc1pc1Pc2pc2Pc3pc3Email服務(wù)器的域名配置為jeask.com其中創(chuàng)建了幾個(gè)用戶,用于測(cè)試服務(wù)器是否正常工作。下面對(duì)PC1與PC2進(jìn)行配置,PC2的配置信息與PC1基本相同,其配置信息如下圖6.2PC郵件服務(wù)配置信息下面測(cè)試從PC1發(fā)郵件到PC2,然后從PC2上檢測(cè)郵件的收發(fā)圖6。3發(fā)送郵件點(diǎn)擊send按鈕后在PC2上檢測(cè)是否能收到由PC1發(fā)出的郵件.下面是PC2上的收件箱視圖圖6.4PC2收件箱如上輸出所示PC2成功接收。這也意味著DNS上郵件服務(wù)器的配置沒有出錯(cuò)。6。3FTP服務(wù)器配置首先在FTP服務(wù)器上配置如下用戶,配置圖如下圖6.5FTP服務(wù)器配置在FTP上有一個(gè)默認(rèn)用戶,其用戶名和密碼都為cisco,然后自行配置了一個(gè)用戶名為user
溫馨提示
- 1. 本站所有資源如無(wú)特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。
最新文檔
- 二零二五年高級(jí)廚師聘請(qǐng)合同(含廚房設(shè)備維護(hù)服務(wù))3篇
- 2025年度電梯安全監(jiān)測(cè)系統(tǒng)采購(gòu)安裝合同范本3篇
- 2025年度文化教育培訓(xùn)機(jī)構(gòu)合作辦學(xué)合同4篇
- 2025年度農(nóng)夫山泉礦泉水兒童飲料市場(chǎng)拓展合同4篇
- 2025年度租賃房屋安全檢查及維護(hù)服務(wù)合同4篇
- 2025年度美容院美容院加盟店安全與衛(wèi)生管理合同3篇
- 二零二五年度生態(tài)旅游區(qū)租賃與生態(tài)保護(hù)合同3篇
- 2025年度個(gè)人財(cái)產(chǎn)保險(xiǎn)合同范本12篇
- 2025年度個(gè)人租賃合同(含租賃物更新及改造)
- 2025年個(gè)人消費(fèi)貸款信用記錄查詢合同模板4篇
- 《天潤(rùn)乳業(yè)營(yíng)運(yùn)能力及風(fēng)險(xiǎn)管理問題及完善對(duì)策(7900字論文)》
- 醫(yī)院醫(yī)學(xué)倫理委員會(huì)章程
- 農(nóng)民專業(yè)合作社財(cái)務(wù)報(bào)表(三張報(bào)表)
- 安宮牛黃丸的培訓(xùn)
- 婦科腫瘤護(hù)理新進(jìn)展Ppt
- 動(dòng)土作業(yè)專項(xiàng)安全培訓(xùn)考試試題(帶答案)
- 大學(xué)生就業(yè)指導(dǎo)(高職就業(yè)指導(dǎo)課程 )全套教學(xué)課件
- 死亡病例討論總結(jié)分析
- 第二章 會(huì)展的產(chǎn)生與發(fā)展
- 空域規(guī)劃與管理V2.0
- JGT266-2011 泡沫混凝土標(biāo)準(zhǔn)規(guī)范
評(píng)論
0/150
提交評(píng)論