某校园网络安全方案设计 第一章、某校园网方案设计原则与需求 1 .1 设计原则 1. 充分满足现在以及未来 3-5 年内的网络需求,既要保证校园网能很好的为学校服务,又要保护学校的投资。 2. 强大的安全管理措施,四分建设、六分管理,管理维护的好坏是校园网正常运行的关键 3. 在满足学校的需求的前提下,建出自己的特色 1.2 网络建设需求 网络的稳定性要求 整个网络需要具有高度的稳定性,能够满足不同用户对网络访问的不同要求 网络高性能需求 整个网络系统需要具有很高的性能,能够满足各种流媒体的无障碍传输,保证校园网各种应用的畅通无阻 认证计费效率高,对用户的认证和计费不会对网络性能造成瓶颈 网络安全需求 防止 IP 地址冲突 非法站点访问过滤 非法言论的准确追踪 恶意攻击的实时处理 记录访问日志提供完整审计 网络管理需求 需要方便的进行用户管理,包括开户、销户、资料修改和查 询 需要能够对网络设备 进行集 中 的统一管理 需要对网络故障进行快速高效的处理 第二章、某校园网方案设计 2 .1 校园网现网拓扑图 整个网络采用二级的网络架构:核心、接入。 核心采用一台 RG-S4909,负责整个校园网的数据转发,同时为接入交换机 S1926F+、内部服务器提供百兆接口。网络出口采用 RG-W ALL1200 防火墙。原有网络设备功能较少,无法进行安全防护,已经不能满足应用的需求。 2 .2 校园网设备更新方案 方案一:不更换核心设备 核心仍然采用锐捷网络S4909 交换机,在中校区增加一台SAM 服务器,部署SAM 系统,同时东校区和西校区各用3 台S2126G 替换原有S1926F+,其中汇聚交换机各采用一台新增的S2126G,剩余的两台S2126G 用于加强对关键机器的保护,中校区的网络结构也做相应的调整,采用现有的两台S2126G 做为汇聚设备,其它交换机分别接入这两台交换机,从而实现所有汇聚层交换机都能进行安全控制,重点区域在接入层进行安全控制的网络布局。 方案二:更换核心设备 核心采用一台锐捷网络面向 10 万兆平台设计的多业务IPV 6 路由交换机RG-S8606,负责整个校园网的数据转发。在中校区增加一台SAM 服务器,部署SAM 系统,同时东校区和西校区各用3 台S2126G 替换原有S1926F+。将原有的S4909 放到东校区做为汇聚设备,下接三台S2126G 实现安全控制,其它二层交换机分别接入相应的S2126G。西校区汇聚采用一台S2126G,剩余两...