《智能小区解决方案中思志诚首页.docx》由会员分享,可在线阅读,更多相关《智能小区解决方案中思志诚首页.docx(5页珍藏版)》请在第一文库网上搜索。
1、-、智能小区解决方案中思志诚首页智能小区网属于园区网络,通常来说跨度大,信息点相对集中,是整个智能小区智能化系统的一个重要部分,它的功能要紧表现在下面几个方面: 在INTERNET月艮务方面:智能化小区网络能提供给小区住户以经济、高速、稳固、完整的INTERNET服务,诸如浏览网页、收发E-MAI1、网络聊天、网络游戏等INTERNET提供的各项功能与服务。 在增值服务方面:能够提供许多传统ICP、ISP无法实现的服务,使物业管理公司能在最短的时间内为小区提供因特网接入、网上论坛、网上家教、网上医疗、网上影视音乐点播、网上中介、网上购物等服务。终端用户分类: 单个用户:需要一个固定的IP地址;
2、 公司用户:需要一段IP地址。二、工程设计1 .局域网结构设计小区局域网络使用两层结构设计:核心层与接入层.接入层要紧用于终端用户的接入,连接PC等设备。核心层要紧用于汇聚接入层数据,并提供高速转发。核心层设备应具有较高的背板带宽与转发能力。接入层设备应具有较多的接入端口与提供一定的网络操纵技术手段,以便能接入更多的用户与为用户提供更好的服务。核心层与接入层设备之间使用千兆以太网技术连接,这样增强了数据转发能力,提高了网络整体性能。小区网络跨度达数公里,节点可扩展至数千户,通过IOOoMbPS以太网接到小区楼宇,最终实现10/IOOMbps以太网接入到住户端,建成的小区宽带网络的终端用户带宽可
3、达10100Mbps,完全能够满足小区内业主服务、娱乐的需要,而且网络带宽可方便升级。同时可并入安防、楼宇操纵等系统,以实现整个社区的一体化管理。为每个最终用户提供独享的IOM或者IOOM高的带宽,可为用户提供支持MPEG-1、MPEG-2标准的视频服务,快速高效,有用性强。小区楼内局域网用户数较多,需要根据各楼层用户的信息进行相应的网络逻辑隔离,提高网络的安全性,并避免广播域太大,目前业界使用的逻辑隔离以太网的技术为V1AN(虚拟局域网技术),并有国际标准IEEE802.1Q对V1AN进行了定义,因此建议使用支持标准802.1QV1AN的交换机,对小区楼内用户进行V1AN划分,V1AN的划分
4、根据需要,可按照区域进行划分,还能够按照用户来划分V1AN。划分V1AN的目的:一是提高网络安全性,不一致V1AN的数据不能自由交流,需要同意第三层的检验,在一定程度上加强了虚网间的隔离,有效防止外部用户入侵,提高了安全性;二是隔离广播信息,划分V1AN后,广播域缩小有利于改善网络性能,将广播风暴操纵在一个V1AN内部,同时使网络管理趋于简单。三是增强网络应用的灵活性,V1AN是在一个有多台交换机的局域网中统一设定的,使得用户能够不受所连交换机的限制,不论用户节点移动到局域网中哪一台交换机上,只要仍属于原先的V1AN,则应用环境没有任何改变。2 .交换机上的端口隔离设计在同一接入层交换机上接入
5、终端用户,为了保证这些用户的安全,在交换机上使用端口隔离。通过端口隔离特性,能够将不一致用户的端口划分到同一个V1AN,不一致用户之间不能互通,从而增强了网络的安全性,提供了灵活的组网方案,同时节约了大量的V1AN资源。针对不一致用户能够使用下列方法隔离端口 单个用户之间能够使用端口隔离组隔离,一台接入交换机上建立一个隔离组,将这些连接单个用户的端口加入隔离组。即使这样这些用户的IP在同一网段也不能相互访问,但是都能够通过交换机的上行链路访问到路由器,从而通过路由器接入互联网。 关于公司用户,由于使用了独立的IP地址范围,这能够通过划分V1AN与使用访问操纵列表来限制此类用户与其它用户的相互间
6、访问。3 .双出口互联网设计为了保障网络接入互联网的容量与可靠性,建议使用两条专线接入。由于专线的出口速度是一定的,使用把用户的流量手工分担在两条专线上,即不一致的用户从特定的出口出去,达到负载分担的作用。同时两条专线还务必互为备份,保障某一条专线故障后,所有的用户流量从另一条专线出口出去。使用的技术方法为策略路由与不等值默认路由。4 .限制用户流量设计由于接入互联网的资源是有限的,假如不限制用户发送与接收的流量,那么大量用户不断突发的数据只会使网络更拥挤。为了使有限的网络资源能够更好地发挥效用,更好地为更多的用户服务,务必对用户的流量加以限制。比如限制每个时间间隔某个流只能得到承诺分配给它的
7、那部分资源,防止由于过分突发所引发的网络拥塞。当流量超出规格时,能够采取限制或者惩处措施,以保护网络建设者的利益与网络资源。针对不一致用户的流量能够使用下列方法限制: 若此用户直接接在接入交换机的某个端口时,通过在接入交换机的端口上使用硬件端口限速,来达到限制此用户接入网络的带宽。 若此用户在接入交换机上使用的多个端口时,通过用户的IP信息来识别具体的数据流,可在在路由器内网口上使用CAR配置来限制用户的流量。即在路由器端口上限制某个特定用户(使用IP地址区分)接收互联网的流量(发往用户的数据)的大小。承诺该用户使用IM的互联网接入带宽,当互联网发往用户的流量超过IM时这丢弃超出部分的数据包,
8、以达到限制用户挤占带宽的目的。 若此用户使用了某个接入交换机所有的端口时,能够在核心交换机上使用硬件端口限速,来达到限制此用户接入网络的带宽。三、设备选型1 .核心交换机核心层交换机选用QuidwayS8500交换机。QuidwayS8500系列万兆核心路由交换机是由华为3Com公司自主开发的新一代高性能路由交换机产品,可广泛应用于运营商IP城域网核心层、汇聚层与行业网骨干层。QUidWayS85OO系列基于新一代核心交换机的设计理念,具备大容量、高性能、多业务与可扩展性的特点。QUidWayS85OO系列使用分布式处理、业务模块化与CroSSbar交换网等设计理念,具备业界领先的交换容量,同
9、时交换容量可持续平滑升级。QUidWayS8500系列支持新一代高性能万兆接口,能够为城域网、行业网提供超高速链路,可打造低成本、高性能、具有丰富业务支持能力的以太网络。QUidWayS8500系列内置高性能的业务处理引擎,能够支持二三层报文、MP1SVPN业务、组播业务的全线速转发。同时,QuidwayS8500系列支持完善的QoS服务、全面的安全管理机制与电信级的高可靠性,是一款业界领先的万兆核心路由交换机产品。2 .接入交换机尽管目前业界流行的二层以太网交换机均支持标准的802.IQV1AN,能够较好的对二层的网络进行隔离,但二层的交换机不能处理不一致V1AN、不一致IP子网之间的数据交
10、换。小区各楼层用户数较多,每个楼层均需要进行相应的V1AN划分,并会涉及到不一致V1AN、不一致IP子网之间的数据转发,假如各楼层不一致V1AN、不一致IP子网之间的数据转发均由核心交换机来完成,将极大的增加核心交换机的负担,因此建议在小区各楼层使用能够实现V1AN、不一致IP子网之间数据转发的三层交换机实现各楼层用户的接入。建议小区内各楼层交换机选用华为公司QuidwayS3928TP-SI系列安全智能三层以太网交换机,原因如下: 大容量全线速的智能交换:S3928TP-SI系列安全智能三层交换机32Gbps的总线带宽为交换机所有的端口提供三层线速交换能力,S3928TP-SI三层包转发率分
11、别为9.6MPPs。硬件支持层线速交换,能够识别、处理四到七层的应用业务流,所有端口都具有单独的数据包过滤、区分不一致应用流,并根据不一致的流进行不一致的管理与操纵。 高可靠性:S3928TP-SI系列安全智能三层交换机不仅支持STP/RSTP生成树协议,还提供了基于多V1AN的生成树MSTP,极大提高了链路的冗余备份,提高容错能力,保证网络的稳固运行。支持VRRP虚拟路由冗余协议,与其他三层交换机构建VRRP备份组。构建故障时的冗余路由拓朴结构,保持通讯的连续性与可靠性,有效保障网络稳固。支持在设备上配置多条等价路由的方式实现上行路由的冗余备份,当主上行路由发生故障时自动切换到下一个备份路由
12、上去,实现上行路由的多级备份。 扩展性强:S3928TP-SI系列安全智能三层交换机支持2个I0/I00/1000M电口与2个SFP模块接口,支持堆叠,能够方便的实现用户各楼层网络用户的扩容。 丰富的QOS策略:S3928TP-SI系列安全智能三层交换机支持基于源MAC地址、目的MAC地址、源IP地址、目的IP地址、端口、协议的1217免杂流分类;支持IK个流规则。提供了灵活的队列调度算法,能够同时基于端口与队列进行设置,支持SP、WRR、SP+WRR三种模式;支持8个优先级队列,3个丢弃优先级;支持WRED拥塞避免算法与端口流量整形。支持CAR功能,流量限速的粒度为8Kbits() 多样的管
13、理方式:S3928TP-SI系列安全智能三层交换机支持SNMP,可支持OPenView等通用网管平台,与华为公司QUidView、iManager网管系统。支持C1I命令行,Web网管,TE1NET,HGMP集群管理,使设备管理更方便。3.防火墙防火墙选用QUidWaySeCPathIOOOF防火墙。QuidwaySecPathI(M)OF防火墙是华为3Com公司面向大型企业用户开发的新一代专业防火墙设备。支持外部攻击防范、内网安全、流量监控、网页过滤、邮件过滤等功能,能够有效地保证网络的安全;使用ASPF状态检测技术,可对连接状态过程与特殊命令进行检测;提供多种智能分析与管理手段,支持邮件告
14、警,支持多种日志,提供网络管理监控,协助网络管理员完成网络的安全管理;支持AAA、NAT等技术,能够确保在开放的Intemet上实现安全的、满足可靠质量要求的网络;支持多种VPN业务,如12TPVPN、IPSeCVPN、GREVPN、华为动态VPN等等,能够构建InternetsIntranet.RemoteAccess等多种形式的VPN;提供基本的路由能力,支持RIP/OSPF/BGP/路由策略及策略路由;支持丰富的QoS特性,提供流量监管、流量整形及多种队列调度策略。SecPathIOOOF防火墙特点 防火墙安全过滤能力:支持状态检测包过滤技术,还能够按照时间段进行过滤;支持华为3Com专
15、有ASPF应用层报文过滤(App1icationSpecificPacketFi1ter)协议; 提供多种攻击防范技术:包含多种DoS/DDoS攻击防范、ARP欺骗攻击的防范、提供ARP主动反向查询、TCP报文标志位不合法攻击防范、超大ICMP报文攻击防范、地址/端口扫描的防范、ICMP重定向或者不可达报文操纵功能、Tracert报文操纵功能、带路由记录选项IP报文操纵功能、静态与动态黑名单功能、MAC与IP绑定功能,支持智能防范蠕虫病毒技术。 支持多种安全认证:提供基于PKI/X.509的证书认证功能;支持RSASeCUrID动态口令认证;在PPP线路上支持CHAP与PAP验证协议;支持US
16、BKey方式存储数字证书、配置信息与用户名密码;支持用户身份管理,不一致身份的用户拥有不一致的命令执行权限;支持用户视图分级,不一致级别的用户给予不一致的管理配置权限;支持与RadiUS服务器配合,实现对接入用户的验证、授权与计费;另外,OSPF,R1P2具有MD5认证功能,确保所交换路由信息的可靠性。 强大灵活的管理功能:提供各类日志功能、流量统计与分析功能、各类事件监控与统计功能、邮件告警功能。 全面的NAT应用支持:提供多对一、地址池、Ae1操纵等地址转换方式,在一个接口上支持多个不一致的地址转换服务,通过内部服务器能够向外提供FTP、Te1net与WWW等服务,实现公网与私网混合地址解决方案。支持多种应用协议,如FTP、H323、RAS、HWCC、SIPICMP、DNS、I1S、PPTP、NBT的NATA1G功能。 支持