《梁山县人民医院数据网络技术建议书.doc》由会员分享,可在线阅读,更多相关《梁山县人民医院数据网络技术建议书.doc(43页珍藏版)》请在三一办公上搜索。
1、梁山县人民医院综合大楼数据网络技术建议书二零一一年五月目 录1项目简介41.1网络建设目标41.2网络建设原则42网络建设方案52.1网络结构规划52.1.1内网设计52.1.2外网设计93IP地址规划133.1IP地址规划原则133.1.1IP地址规划总原则133.1.2IP地址规划具体原则133.2IP地址分配规划143.2.1内网IP地址规划143.2.2外网IP地址规划143.2.3备用地址143.3IP地址分配方案143.3.1设备Loopback地址的分配153.3.2设备间互连地址的分配153.4网络设备命名规则153.4.1网络设备基本命名原则153.4.2网络设备命名164V
2、LAN规划164.1VLAN概述164.2VLAN的划分174.3VLAN规划方案194.3.1内网VLAN规划204.3.2外网VLAN规划215QoS优化215.1QoS部署策略216网络管理226.1网元管理226.1.1产品外观236.1.2产品特点246.2安全管理266.2.1集中安全管理266.2.2防火墙设备的管理266.2.3入侵检测设备的管理277设备选型介绍277.1设备选型277.1.1Quidway S9300系列新一代以太汇聚交换机产品简介277.1.2Quidway S2300系列运营级接入交换机产品简介297.1.3USG5000统一安全网关产品简介297.1.
3、4NIP1000网络智能入侵检测系统产品简介307.1.5Secospace VSM网管系统简介317.2选型产品特点317.2.1Quidway S9300 产品特点317.2.2Quidway S2300 产品特点337.2.3USG5000统一安全网关产品特点347.2.4NIP1000网络入侵检测系统产品特点357.2.5Secospace VSM网管系统产品特点367.3产品规格387.3.1Quidway S9300系列交换机业务规格性能387.3.2Quidway S2300系列以太网交换机规格特性397.3.3USG5000统一安全网关产品规格417.3.4NIP1000入侵检
4、测系统产品规格性能417.3.5Secospace VSM网管系统产品规格性能428华为服务438.1服务概述438.2华为技术服务架构458.3维保服务实施流程468.4维保服务内容介绍478.5维保服务等级承诺(SLA)508.6华为培训组织及培训方式521 项目简介1.1 网络建设目标梁山县人民医院综合大楼网络建设项目的总体目标是建成一个技术先进、稳定高效、安全可靠,具有较高可维护性和管理性的以太网。该网是企业内部网与外部网络分割,外网通过防火墙可以与国际互联网链接。内网和外网采用物理分离的方式,内网主要承载医院的核心业务系统,如HIS、PACS等;外网主要承载辅助性系统,如OA、管理经
5、济系统、视频监控、IP语音等业务,同时还承担对外的信息发布和远程医疗的作用。内网和外网之间可以在服务器端进行数据的共享和互通。1.2 网络建设原则梁山县人民医院综合大楼网络目前主要作为办公系统的承载以及就诊人员访问INTERNET的平台,将来会发展为全院的信息承载平台,因此,梁山县人民医院综合大楼网络是整个医院信息化的基础网络平台。网络建设遵循以下原则:内、外网均应具有高带宽、高可靠、高性能、高安全的特性,骨干速率达到千兆同时应该具有向更高速率平滑扩容的能力(可根据需要平滑升级到万兆),网络关键点能够冗余热备保障系统连续稳定运行,使网络能够很好地为整个医院的医院信息化应用提供可靠的网络平台,提
6、高梁山县人民医院的服务质量和经济效益。l 标准性建立一个开放式,遵循国际标准的网络系统。对于所有用到的网络协议,以及接口的电气标准,都将完全符合在中国所应用的国际标准,为将来的扩展消除任何不必要的产品障碍。l 技术先进、成熟性选择先进成熟的设备和技术,保证建设完成的网络在3年内无需大的改动,技术适应性至少保持5年可用。l 可用性和可靠性保证汇聚以上的网络中单点故障不会使局部网络失去与整个网络的连接,多点故障不会造成整个网络被分成几个互不相连的部分;核心网络在物理链路中断的情况下,能够自愈保护。l 网络安全性对用户进行合理的区域划分,实现对网络用户的访问控制;能有效的抵御病毒的入侵和恶意攻击,确
7、保网络的安全。l 可扩展性网络系统在体系结构、容量、产品升级、处理能力等方面必须为今后的扩充留有足够的余地,保证满足后续扩容的需求,以及梁山县人民医院综合大楼其他系统的需求。l 可管理性网络系统具有服务质量的控制机制,通过网管软件管理、监控整个网络系统,并提供标准接口可以连接相关的网络管理平台。l 保护现有投资在保证网络整体性能的前提下,充分利用现有的网络设备或做必要的升级,用作骨干网外联的接入设备。2 网络建设方案2.1 网络结构规划梁山县人民医院综合楼网络,内网和外网采用物理分离的方式,内网主要承载医院的核心业务系统,如HIS、PACS等;外网主要承载辅助性系统,如OA、管理经济系统、视频
8、监控、IP语音等业务,同时还承担对外的信息发布和远程医疗的作用。外网通过防火墙可以与国际互联网链接。2.1.1 内网设计内网系统承载着医院的核心业务,因此,在设计时充分考虑了网络结构的稳定性,同时保证适度前瞻性的需求,采用双星型的拓扑结构,以两台S9300系列交换机做核心交换设备,互为冗余热备,通过万兆链路聚合到一起,既提高了两者之间连接的带宽同时又满足了当其中一条链路出问题时,有备份线路。下联17台S2300交换机及1台S5300交换机作为接入层,接入层与核心层均以2G光纤连接,主备核心设备间以万兆光路互联。1、 降低布设成本2、 可以灵活进行扩容3、 可以在占用较少空间的前提下提供足够的接
9、入端口4、 S9300 S2300 系列交换机可提供稳定的快速的包交换处理5、 2台S9300 系列交换机做核心可提供安全可靠的热备份允余6、 接入层与核心层双链路互联提高了网络整体的稳定性和弹性。另外,在人民医院综合楼网络和医院现有其他内部网络联接时,必须要考虑到彼此的安全性,既要防止综合楼网络受到来自医院其他内部网络的一些病毒、蠕虫、木马等恶意攻击,也要防止综合楼网络中某些用户终端因为各种各样的原因感染了木马、蠕虫、僵尸等恶意程序后,通过综合楼网络出口向整个人民医院内网迅速大范围的传播。因此,必须在综合楼网络出口处部署华为USG5000系列统一安全网关并配合华为IDS入侵检测系统,为网络提
10、供极高的安全保障。再者,综合大楼网络与医院的数据中心之间,因为存在着大量的重要的数据交换,因此也必须进行相应的安全防护措施。因为华为USG5000系列统一安全网关产品具备虚拟防火墙功能,不同的虚拟防火墙可以设定不同的防护规则,即一台防火墙可以模拟出多台防火墙使用,因此就可以使用华为USG5000系列统一安全网关并配合华为IDS入侵检测系统,同样为综合楼网络与数据中心之间的数据通道提供极高的安全保障。主要作用: 实时监控进出综合楼网络中各种数据报文及网络行为,提供及时的报警及响应机制。其动态的安全响应体系与防火墙等静态的安全体系形成强大的协防体系,大大增强了用户的整体安全防护强度,对来自综合楼外
11、部网络和内部网络的各种攻击进行防范。可以利用IDS和华为统一安全网关的联动措施,主动更新统一安全网关的规则,主动防御。通过华为统一安全网关的攻击防范能力,保障综合楼网络的资源安全。 提供高效的日志服务功能,可以满足用户对攻击、流量监控、会话流信息等日志信息进行记录。 统一安全网关可以工作在透明模式、路由模式,可以满足用户的组网灵活性。 统一安全网关支持双机热备组网,提高链路的可靠性。入侵检测设备NIP1000内置强大的IP分片功能、智能协议解码器、高效的TCP流重组及细粒度的会话分析功能,可以迅速、准确地检测各种攻击行为。同时 NIP具有2000余种入侵特征库,可以检测DoS、扫描、代码攻击、
12、后门等多种入侵攻击。有效降低漏报和误报。NIP对检测到的入侵企图或违背已设定的安全策略的活动做出实时响应,并提供多种响应方式。包括:l 切断与入侵有关的会话。l 通过移动电话发送报警消息。l 通过电子邮件发送报警信息。l 运行用户指定的应用程序。l 在Windows操作系统事件日志中记录报警。l 将与入侵有关的信息保存在数据库中。l 联动防火墙。当有入侵事件发生时,入侵检测系统向防火墙发送消息,防火墙将动态生成规则,阻断入侵者。NIP 提供根据入侵信息发出入侵警报以及限制网络访问等功能,以保护服务器免受外部和内部的攻击。NIP通过简单易用的管理界面和入侵检测、入侵阻断、入侵报警、入侵日志等功能
13、,提供最佳的策略来增强 Internet 商业环境的安全性。 NIP特别适用于需要极高网络安全性的机构,例如:审计机构、安全顾问机构、安全法律执行机构、大型企业、Internet 服务提供商、培训机构以及涉及敏感信息的政府机构等。NIP 采用stealth技术,有效地防止入侵检测系统的暴露,提高入侵检测系统自身的安全性。组网图如下:内网网络设计统计资料如下:相关配置如下:1. S9306核心交换机2台(主、备),每台设备各配置1块24端口百兆/千兆以太网光接口和2端口万兆以太网光接口板,1块48端口百兆/千兆以太网电接口板,同时配置40个千兆多模光模块(联接各汇聚交换机及防火墙、IDS)和2个
14、千兆单模光模块(联接原有的网络)及2个万兆多模光模块。2. S2352P-EI 交换机17台,做为接入层设备;每台设备各配置2个千兆光模块(1个主用,1个冗余),用于上联。3. USG5320统一安全网关 2台,各配置4个千兆光口模块,布置于综合楼网络出口,并做双机热备。4. 华为IDS(NIP1000)入侵检测系统一套,4个10/100/1000M探测端口(两光两电),配置2个千兆光口模块。需要配置一台NIP控制台服务器。5. 华为Secospace VSM网管系统,需要配置一台网管服务器。6. 服务器:服务器型号性能指标描述数量网管服务器 (华为RH2285)支持1/2 个Intel Xe
15、on 5500系列双核/四核处理器,最高主频2.93GHz,单颗CPU三级缓存最高支持8MB支持 12 条 DDR3 RDIMM/UDIMM内存,最大内存容量达 96GB板载 2 个 GE 网口,支持TOE最大支持12个2.5/3.5英寸热插拔 SAS/SATA 硬盘,最高可配置 5.4TB SAS 硬盘,或 12TB SATA 硬盘可选配置SR100 RAID 卡支持RAID 0/1/1E可选配置 SR200 RAID卡,支持256M高速缓存,支持RAID 0/1/10/5/6/50/60数据保护技术,可选 BBU 电池模块提供掉电数据保护。DMS服务器、采集服务器、报表服务器1NIP控制台
16、服务器(华为RH2285)支持1/2 个Intel Xeon 5500系列双核/四核处理器,最高主频2.93GHz,单颗CPU三级缓存最高支持8MB支持 12 条 DDR3 RDIMM/UDIMM内存,最大内存容量达 96GB板载 2 个 GE 网口,支持TOE最大支持12个2.5/3.5英寸热插拔 SAS/SATA 硬盘,最高可配置 5.4TB SAS 硬盘,或 12TB SATA 硬盘可选配置SR100 RAID 卡支持RAID 0/1/1E可选配置 SR200 RAID卡,支持256M高速缓存,支持RAID 0/1/10/5/6/50/60数据保护技术,可选 BBU 电池模块提供掉电数据
17、保护。安装NIP1000控制台软件系统12.1.2 外网设计根据梁山县人民医院综合大楼网络项目建设的基本原则,网络设计适度前瞻性的要求,网络采用星型的拓扑结构,分层化设计,以一台S9300系列交换机做核心交换设备,下联17台S2300交换机及1台S5300交换机作为接入层,接入层与核心层均以2G光纤连接。同时,因为外网要直接上联Internet,因此必须在外网出口处进行足够的安全防护,建议选用华为USG5170统一安全网关产品,能够为梁山县人民医院提供理想的全面安全防护,实现不受内部和外部攻击、防止未授权访问并满足法规遵从性要求。一体化的设计,最大化减少设备运营成本和维护复杂性,提供高性价比方
18、案。采用华为成熟的安全软件平台,完整继承华为防火墙功能特性。提供多安全区域划分,满足不同等级安全需求;提供透明、路由、混合等多种功能模式,适应场景丰富;提供增强的报文过滤功能,提供多种NAT应用支持,提供强大的攻击防范能力。同样通过部署入侵检测设备NIP1000可以检测DoS、扫描、代码攻击、后门等多种入侵攻击。当有入侵事件发生时,入侵检测系统向防火墙发送消息,防火墙将动态生成规则,阻断入侵者。外网网络设计统计资料如下:相关配置如下:7. S9306核心交换机1台,配置1块24端口百兆/千兆以太网光接口板,1快48端口百兆/千兆以太网电接口板,同时配置19个千兆多模光模块(联接各汇聚交换机及防
19、火墙、IDS)。8. S2352P-EI 交换机17台,做为接入层设备;每台设备各配置2个千兆光模块(1个主用,1个冗余),用于上联。9. USG5320统一安全网关1台,配置2个千兆光口模块,布置于外网网络核心交换机与路由器之间。10. USG5150BSR路由器1台,配置至少2个千兆光口,配置1个千兆光模块11. 华为IDS(NIP1000)入侵检测系统一套,4个10/100/1000M探测端口(两光两电)。需要配置一台NIP控制台服务器(可与内网共用)。12. 华为Secospace VSM网管系统,需要配置1台网管服务器(可与内网共用)。 拓扑图如下:整合梁山县人民医院综合楼的内外网系
20、统,整体拓扑图示意如下:设备配置清单如下:产品性能指标描述数量S9306核心交换机双主控、双电源,配置1块24端口百兆/千兆以太网光接口和2端口万兆以太网光接口板,1块48端口百兆/千兆以太网电接口板,同时配置40个千兆多模光模块(联接各汇聚交换机及防火墙、IDS)和2个千兆单模光模块(联接原有的网络)及2个万兆多模光模块。内网核心交换机2S9306核心交换机双主控、双电源,配置1块24端口百兆/千兆以太网光接口板,1快48端口百兆/千兆以太网电接口板,同时配置19个千兆多模光模块(联接各汇聚交换机及防火墙、IDS)。外网核心交换机1S2352TP-EI 交换机Quidway S2352TP-
21、EI以太网交换机主机,24 10/100 BASE-TX,2 Combo (10/100/1000 BASE-T or 100/1000 Base-X SFP),交流供电),配置2个千兆光模块(1个主用,1个冗余),用于上联。内、外网楼层交换机51网管服务器 (华为RH2280)2U机架式,支持1/2 个Intel Xeon 5500系列双核/四核处理器,最高主频2.93GHz,单颗CPU三级缓存最高支持8MB支持 12 条 DDR3 RDIMM/UDIMM内存,最大内存容量达 96GB板载 2 个 GE 网口,支持TOE最大支持12个2.5/3.5英寸热插拔 SAS/SATA 硬盘,最高可配
22、置 5.4TB SAS 硬盘,或 12TB SATA 硬盘可选配置SR100 RAID 卡支持RAID 0/1/1E可选配置 SR200 RAID卡,支持256M高速缓存,支持RAID 0/1/10/5/6/50/60数据保护技术,可选 BBU 电池模块提供掉电数据保护。DMS服务器、采集服务器、报表服务器安装网管软件系统1NIP控制台服务器(华为RH2280)2U机架式,支持1/2 个Intel Xeon 5500系列双核/四核处理器,最高主频2.93GHz,单颗CPU三级缓存最高支持8MB支持 12 条 DDR3 RDIMM/UDIMM内存,最大内存容量达 96GB板载 2 个 GE 网口
23、,支持TOE最大支持12个2.5/3.5英寸热插拔 SAS/SATA 硬盘,最高可配置 5.4TB SAS 硬盘,或 12TB SATA 硬盘可选配置SR100 RAID 卡支持RAID 0/1/1E可选配置 SR200 RAID卡,支持256M高速缓存,支持RAID 0/1/10/5/6/50/60数据保护技术,可选 BBU 电池模块提供掉电数据保护。安装NIP1000控制台软件系统1NIP1000入侵检测系统4探头千兆入侵检测,2个10/100/1000M探测端口(电口),2个10/100/1000M探测端口(光口),1个10/100M管理端口(电口),1个配置串口内、外网入侵检测系统,与
24、防火墙联动2USG5320防火墙USG5320交流主机-含HS 通用安全平台软件,提供四个固定的10/100/1000M以太网口,光口电口任选互斥,2个扩展插槽,支持4FE、2GE光电互斥接口模块。外网防火墙,与IDS联动1USG5320防火墙USG5330交流主机-含HS 通用安全平台软件,提供四个固定的10/100/1000M以太网口,光口电口任选互斥,2个扩展插槽,支持4FE、2GE光电互斥接口模块。内网防火墙,双机热备,与IDS联动2USG5150BSR路由器USG5150BSR路由器,标配固定2ComboGE(光电互斥),交流主机,可扩展E1/CE1/ADSL2+/FE/GE广域网接
25、口外网路由器13 IP地址规划3.1 IP地址规划原则3.1.1 IP地址规划总原则简洁性:规划应该尽量简单,当看到一个特定设备上的IP地址时,就应该可以推断出它是哪一类设备,在网络上的什么位置,不需要查阅大量的文档手册。易管理性:易于网络管理员进行设备的维护。连续性:连续地址在层次结构网络中易于进行路径叠合,大大缩减路由表,提高路由算法的效率。最理想的策略是建立一个分级地址管理规划,这样可以使路由表相对较小。可扩展性:地址分配在每一层次上都要留有余量,在网络规模扩展时能保证地址叠合所需的连续性。规划应至少满足可以预测到的增长,如果可能的话,尽量能够满足不可预测的增长或其他变化。灵活性:地址分
26、配应具有灵活性,以满足多种路由策略的优化,充分利用地址空间。3.1.2 IP地址规划具体原则地址分配应考虑近期和远期的发展,减少在网络发展过程中因地址重新规划而对业务造成的影响。 IP地址的分配必须采用VLSM技术,保证IP地址的利用效率。 采用CIDR技术,这样可以减小路由器路由表的大小,加快路由的收敛速度,也可以减小网络中广播的路由信息大小。 地址分配应该考虑使用的路由协议,便于路由表的会聚和控制,应尽可能连续分配。 为不同的业务分配一段连续的IP地址,便于业务的区分。 充分合理利用已申请的地址空间,提高地址的利用效率。 所有信息服务器采用公有IP地址,以便于信息源的互通。3.2 IP地址
27、分配规划考虑到今后业务的发展及扩展性的要求,建议梁山县人民医院采取以下IP地址规划方案: 3.2.1 内网IP地址规划建议内网IP地址选用10.10.xxx.xxx网段,根据需要及不同的楼号楼层进行进一步C网段或1/2、1/4网段的划分,预留10.10.254.xxx作为管理网段。3.2.2 外网IP地址规划建议外网IP地址选用10.20.xxx.xxx网段,根据需要及不同的楼号楼层进行进一步C网段或1/2、1/4网段的划分,预留10.20.254.xxx作为管理网段。3.2.3 备用地址为了今后扩展需要,在IP地址规划方面做了充分了冗余考虑,足够今后IP扩展的需要。3.3 IP地址分配方案建
28、议采用静态分配和动态分配相结合的方式来分配IP地址。设备互联地址,设备Loopback地址等采用固定IP地址;各级局域网中,服务器采用固定地址;一般而言,对于开机率比较低的区域,或主机位置及人员变动相对比较频繁的区域,如办公区,业务中心等,建议采用动态地址分配,办公区的主机开机时通过DHCP请求获得一个,用户的网络通信使用该地址,关机后系统回收该IP地址。这样既可以节约IP,也使得网络用户便于管理。3.3.1 设备Loopback地址的分配各种三层设备的Loopback地址的使用,在不同的方面都需要它的参与,对于内部路由协议的正常运行,整个网络的正常运行,有着至关重要的作用。因而对于各个路由器
29、设备的Loopback的分配和管理,应当采取统一的专有地址空间。通过为所有的路由器设备分配一个专有的地址空间,能够更为有效地进行路由器设备的路由配置和管理,以及方便今后的故障的诊断和排除。Loopback地址分配采用17位掩码的原则。3.3.2 设备间互连地址的分配设备间互连的IP地址,从业务的相关性上,他们一般不具有全局的功能,而只是提供完成两个设备之间的连接。因而从这个角度上讲,这部分的地址空间的分配应当考虑以下的方面:尽可能以分层次的方式为他们分配地址。由于链路地址空间不具有全局性,因而并不需要在全网范围内为每个链路保持精确路由。而采取分层次的地址分配方式,能够将链路地址逐级汇总,从而使
30、得这些地址在各路由器的路由表中占有较少的空间。以降低对路由器的要求,并保证路由器的处理效率。提供足够的预留空间,以满足今后新增链路的需要。3.4 网络设备命名规则3.4.1 网络设备基本命名原则为了保证标识网络设备命名的统一性,以便于管理网络设备,应该为网络中每一台设备赋予名称标识,设备命名的基本原则为:能表示出网络设备的类型能表示出网络设备的物理位置能表示出网络设备所属的网络层次相同物理位置和网络层次的网络设备由不同序号区分能反映出该设备的业务属性和网元功能3.4.2 网络设备命名网络设备命名可以采用字母与数字结合的办法进行命名。可采用以下的方法:内网/外网编码(中文名称首字母缩写)楼号楼层
31、编码(中文名称首字母缩写)网络设备标识网络设备编号如内网(NW)核心(HX)交换机(假如部署在1号楼1层)的SW1可以标示为:NW-0101-HX-SW1-S9300,以次类推进行编号。4 VLAN规划4.1 VLAN概述为了解决传统LAN交换网络中大量的无用广播泛滥,以及由其引起的安全问题,诞生了VLAN技术。VLAN(Virtual Local Area Network)将一个物理的LAN 在逻辑上划分成多个广播域(多个VLAN)。VLAN 内的主机间可以直接通信,而VLAN 间不能直接互通,这样,广播报文被限制在一个VLAN内。VLAN的作用主要是隔离广播域,抑制广播报文.分隔不同用户,
32、提高网络安全性。但在限制广播域的同时,也限制了主机之间的二层互访,所以在对主机进行VLAN规划的时候应该适当根据一定的原则:如将拥有业务的主机划分到一个VLAN当中,将拥有相同权限的主机划分到一个VLAN当中。VLAN具有以下优势:l 限制广播包,提高带宽的利用率有效地解决了广播风暴带来的性能下降问题。一个VLAN形成一个小的广播域,同一个VLAN成员都在由所属VLAN确定的广播域内,那么,当一个数据包没有路由时,交换机只会将此数据包发送到所有属于该VLAN的其他端口,而不是所有的交换机的端口,这样,就将数据包限制到了一个VLAN内。在一定程度上可以节省带宽;l 减少移动和改变的代价即所说的动
33、态管理网络,也就是当一个用户从一个位置移动到另一个位置时,他的网络属性不需要重新配置,而是动态的完成,这种动态管理网络给网络管理者和使用者都带来了极大的好处,一个用户,无论他到哪里,他都能不做任何修改地接入网络,这种前景是非常美好的。 当然,并不是所有的VLAN定义方法都能做到这一点;l 创建虚拟工作组使用VLAN的最终目标就是建立虚拟工作组模型,例如,在企业网中,同一个部门的就好像在同一个LAN上一样,很容易的互相访问,交流信息,同时,所有的广播包也都限制在该虚拟LAN上,而不影响其他VLAN的人。一个人如果从一个办公地点换到另外一个地点,而他仍然在该部门,那么,该用户的配置无须改变;同时,
34、如果一个人虽然办公地点没有变,但他更换了部门,那么,只需网络管理员更改一下该用户的配置即可。这个功能的目标就是建立一个动态的组织环境,当然,这只是一个理想的目标,要实现它,还需要一些其他方面的支持。用户不受到物理设备的限制,VLAN用户可以处于网络中的任何地方,VLAN对用户的应用不产生影响;l 增强通讯的安全性一个VLAN的数据包不会发送到另一个VLAN,这样,其他VLAN用户的网络上是收不到任何该VLAN的数据包,确保了该VLAN的信息不会被其他VLAN的人窃听,从而实现了信息的保密;l 增强网络的健壮性当网络规模增大时,部分网络出现问题往往会影响整个网络,引入VLAN之后,可以将一些网络
35、故障限制在一个VLAN之内。由于VLAN是逻辑上对网络进行划分,组网方案灵活,配置管理简单,降低了管理维护的成本。4.2 VLAN的划分交换机只能识别不同的数据报文,所以对交换机来说对VLAN的划分其实是对数据流的划分,可以理解为:VLAN是二层的一个虚拟工作组的概念,它存在的意义就是将数据流进行分类。对数据流进行分类时所依赖的特征不同,就产生了对VLAN的划分方式的不同:l 根据端口划分-基于端口的Vlanl 根据MAC划分 -基于MAC的Vlanl 根据IP进行划分-基于IP子网的Vlanl 根据协议划分-基于协议的Vlanl 还可以根据以上几种划分依据组合进行划分-基于策略的Vlan4.
36、3 VLAN规划方案VLAN的规划与网络的安全性和性能有很大的关联,需要根据业务需求慎重考虑,严格规划。考虑到性能,为了减小广播域,建议每个VLAN内的主机数量不要超过50台。经过分析,我们建议根据业务部门和所处的网络物理位置即楼号楼层等信息来进行VLAN的规划方案,并结合梁山县人民医院现有的网络结构与设计,尽可能将业务平滑地过渡到新规划的网络中。VLAN规划方案如下,具体实施时可以根据具体业务及实际环境情况略做调整:4.3.1 内网VLAN规划序号VLAN包含端口IP地址范围网关备注1120010.10.200.0/2410.10.200.254内网数据中心2100010.10.0.0/24
37、10.10.0.254新大楼1层31001100210.10.1.0/2410.10.2.0/2410.10.1.25410.10.2.254新大楼1层41003100410.10.3.0/2410.10.4.0/2410.10.3.25410.10.4.254新大楼2层51005100610.10.5.0/2410.10.6.0/2410.10.5.25410.10.6.254新大楼3层61007100810.10.7.0/2410.10.8.0/2410.10.7.25410.10.8.254新大楼4层71009101010.10.9.0/2410.10.10.0/2410.10.9.25
38、410.10.10.254新大楼5层81016103410.10.1634.0/2410.10.1634.254新大楼624层910010.10.100.0/2410.10.100.254接门诊、急诊、医技科室及服务器1010110.10.101.0/2410.10.101.254接办公楼和1号病房楼1110210.10.102.0/2410.10.102.254接2号病房楼1210310.10.103.0/2410.10.103.254接3号病房楼1310410.10.104.0/2410.10.104.254保健楼和放疗中心1410510.10.105.0/2410.10.105.254社
39、区医院1510610.10.106.0/2410.10.106.254老年乐园1699910.10.254.0/2410.10.254.254交换机管理地址4.3.2 外网VLAN规划序号VLAN包含端口IP地址范围网关备注1220010.20.200.0/2410.20.200.254外网数据中心2200010.20.0.0/2410.20.0.254新大楼1层32001202410.20.124.0/2410.20.124.254新大楼124层490010.20.99.25310.20.99.254接Internet出口5800油田网699910.20.254.0/2410.20.254.
40、254交换机管理地址5 QoS优化梁山县人民医院的发展日新月异,对网络的服务质量也提出了新的要求,实时业务对报文的传输延迟有较高要求,如果报文传送延时太长,将是用户所不能接受的(相对而言,E-Mail和FTP业务对时间延迟并不敏感)。为了支持具有不同服务需求的业务,要求网络能够区分出不同的通信,进而为之提供相应的服务,QoS(Quality of Service,服务质量)技术的出现便致力于解决这个问题。本文依据DiffServ模型,分析了梁山县人民医院的业务需求。5.1 QoS部署策略从组网来看,最为典型的是核心层、接入层的组网模式,往上行的流量会比较大,带宽较高,接入层设备众多,并且较为分
41、散。结合DifferServ理论,我们针对业务的QOS功能有对应的设计方法:l 报文的分类和标识:这是所有QOS的基础,报文分类的清晰度,直接影响后续QOS实现的功能需求,这是先决条件,当然分类可根据基于IP的ACL五元组或是IP报文的TOS优先级,如IP Precendence或是DSCP值,基于MPLS标签交换的还可使用MPLS EXP值来定义,或是通过以太网技术中的802.1p优先级。l CAR (Commited Access Rate),它根据报文的ToS或CoS值(对于IP报文是指IP优先级或者DSCP,对于MPLS报文是指EXP域等等)、IP报文的五元组等信息进行报文分类,完成报
42、文的标记和流量监管。常用于对业务流进行限速。l 流量整形(Traffic Shaping)是一种主动调整流量输出速率的措施。流量整形与流量监管的主要区别在于,流量整形对流量监管中需要丢弃的报文进行缓存通常是将它们放入缓冲区或队列内,整形可能会增加延迟,而监管几乎不引入额外的延迟。l 队列技术: PQ、CQ、WFQ、CBWFQ等队列技术对拥塞的报文进行缓存和调度,实现拥塞管理。主要应用在转发设备的出接口上,重点用于保证相应的业务流的带宽或是减少时延。l 拥塞避免(Congestion Avoidance),是指通过监视网络资源(如队列或内存缓冲区)的使用情况,在拥塞有加剧的趋势时,主动丢弃报文,
43、通过调整网络的流量来解除网络过载的一种流控机制。与端到端的流控相比,这里的流控有更广泛的意义,它影响到路由器中更多的业务流的负载。当然,路由器在丢弃报文时,并不排斥与源端的流控动作比如TCP流控的配合,更好地调整网络的流量到一个合理的负载状态。好的丢包策略和源端流控机制的组合,总是追求网络的吞吐量和利用效率最大化,并且使报文丢弃和延迟最小化。核心层:核心层为S9300这样的高速以太网交换机,在本地的交换接口为GE,这种情况下要求设备高速转发,而在DifferServ模型体系中,对高优先级的IP报文,以太网交换机会实现优先转发,高速接口上,对限速或是带宽保证的意义已经不大,S9300实现的QOS
44、功能,仅作为在核心基于控制的需要,可完成流量监管,流量整形,队列调度等QOS。通过以上的设置和规划,充分利用交换机硬件转发的能力,对流分类时采用IP TOS值的定义,可有效地实现网络中在需要部署QOS的设备或是线路上进行控制,不需要时不用消耗网络设备的资源,不用信令交互,根据数据业务的流向,实现端到端的QOS。6 网络管理6.1 网元管理Secospace VSM数据通信网络管理系统是华为公司针对数据通信设备进行管理维护的网管解决方案,提供数据通信网络管理维护的全面解决方案,提供网元层管理和网络层管理能力,功能涉及网络故障管理、配置管理、性能管理等多方面。Secospace VSM与华为公司的
45、数据通信设备产品一起提供数据通信全网解决方案,对数据通信设备的维护和网络管理提供支持。Secospace VSM数据通信网络管理系统基于灵活的组件化结构,包括DMS-基本管理软件包(DMS-BASE)、DMS-SNMP北向接口管理软件包、DMS-HGMP管理软件包、IP网络性能管理器(Performance Manager)、报表管理器(Report Manager)等,可以根据自己的需要和网络情况灵活选择需要的组件,真正实现“按需建构”。6.1.1 产品外观解决方案框架图6.1.2 产品特点Secospace VSM网络管理软件使用灵活的组件技术,支持多种操作平台,并能够与多种通用网管平台集成,实现从设备级到网络级全方位的网络管理。l 拓扑集中监视 提供统一拓扑发现功能,全网监控,可以实时监控所有设备的运行状况,并根据网络运行环境变化提供合适的方式对网络参数进行配置修改,保证网络以最优性能正常运行: 拓扑自动发现,拓扑结构动态刷新 可视化操作方式:拓扑视图节点直接点击进入设备操作面板 在网络、设备状态改变时,改变节点颜色,提示用户 对网络设备进行定时的轮循监视和状态刷新并表现在网络视图上 支持拓扑过滤,让用户关注所关心的网络设备情况 支持快速查找拓扑对象,并在导航树和拓扑视图中定位该拓扑对象