逻辑网络设计

GongJie 2025-5-29 538 5/29

网络架构设计

常见的局域网架构有单核心架构、双核心架构、环网架构层次架构

(1)单核心架构。网络中只有1台核心交换机,架构优点∶网络结构简单、节约成本,访问效率高。缺点是:存在单点故障,核心故障会影响全网通信。扩展能力不足对核心交换机端口密度要求高。

(2)双核心架构。网络中有2台核心交换机,通过配置网关冗余协议、堆叠、生成树和端口聚合等技术,能有效提升网络可靠性。

(3)环网架构。环网架构主要通过RPR、RRPP和ERPS等环网协议将网络设备互联,形成环网。环网能节省光纤资源,实现50ms快速切换,但投资和实施难度相对较高,一般用于运营商城域网、校园网核心互联等场景。

(4)层次化局域网架构。是应用最广泛的网络架构,分为核心层、汇聚层和接入层

网络出口:广域网接入、地址转换、出口策略

核心层:高速转发、服务器接入、路由选择

汇聚层:流量汇聚、设备/链路冗余、路由选择、策略控制

接入层:用户接入、接入安全、访问控制

网络技术选择

网络技术选择包括虚拟局域网设计无线局域网WLAN设计广域网技术选择PoE技术选择等。

(1)虚拟局域网设计
虚拟局域网(VLAN )是现网应用非常广泛的技术,在网络规划设计时需要考虑:VLAN的划分方法、VLAN规划方案、VLAN跨设备互联和VLAN间路由
实现VLAN间通信的最常见的方式是借助路由器或三层交换机

(2)无线局域网设计

WLAN应用越来越广泛,特别是基于IEEE 802.11的Wi-Fi技术。无线局域网设计主要包括︰无线工勘与AP类型确定、无线信道规划与AP功率优化、无线桥接和无线认证等。

无线工勘

现场工勘/地勘:确定AP数量和部署位置,最后输出AP部署位置图和AP统计表。

AP类型确定

无线局域网设计重点需要考虑AP选型,AP可以分为∶高密AP、墙面AP、分布式AP和室外AP,针对不同场景和需求选用合适的AP。

无线信道规划

同一区域部署多个AP可以增加无线覆盖范围和网络容量,如果AP信道设计不合理,并会导致干扰严重,最终影响网络性能。所以需要进行科学的信道规划,避免设备间同频干扰。2.4G频段不重叠信道有1、6和11信道。实际部署中,为了有效降低同频干扰,应当保持相邻的信道均为不重叠信道

AP功率优化

AP需要配置合理的射频功率避免因覆盖不足或相互干扰,影响用户上网体验。【降低或增强功率】

无线桥接

两个网络相隔3km,由于条件限制无法部署有线网络,可以通过两个室外AP(或无线网桥)实现两个网络互联。该方案在油田、森林等场景中应用广泛。
优点是∶部署简单,成本低。缺点是∶稳定性差,受天气影响大,而且两个室外AP(或无线网桥)必须在可视距离,即中间没有障碍物。

无线认证

为了提升无线网安全性,防止非授权访问,需要考虑用户接入认证。

公共场所一般采用Portal(网页)结合短信验证码的方式进行认证

企业内网一般采用802.1x认证,即用户名+密码方式,安全性较高,

家庭无线用户一般采用预共享密钥方式认证( Pre-Shared Key,PSK),即通过密码认证。

PPPoE认证一般用于路由器或电脑拨号上网,不适合无线网络。

(3)广域网技术选择
广域网出口线路有SDH、MSTP、PON以太网
SDH和MSTP基于传统语音骨干网的时分复用技术

SDH主流带宽155M、622M、2.5G和10G,

MSTP可以提供10M、100M、 1000M、10G的以太网接入。

PON和以太网基于分组交换网络

PON提供1.25G、2.5G、10G接入

以太网可以提供10M、100M、 1000M、10G接入

随着运营商骨干网数字化升级,逐渐淘汰传统以时分复用技术为核心的语音骨干网,升级为以IP为核心的分组交换网络,可以通过PON和以太网进行接入。

(4)互联线路选择

逻辑网络设计

(5)虚拟专网技术

广域网中常用的虚拟专网技术有IPSec、SSLMPLS虚拟专网。

IPSec主要用于总分机构互联
SSL用于远程办公
MPLS虚拟专网用于业务和部门隔离。比如在电子政务外网中,会采用MPLS虚拟专网技术,隔离不同委办局的业务,把财政、海关、公安、法院等部门划入不同虚拟专网,实现业务隔离。
为了提升广域网传输质量,采用数据压缩、协议优化、链路聚合、带宽预留、对话公平等优化技术。

(6)POE技术选择

以太网供电技术(Powder over Ethernet, PoE)是通过以太网线路为IP电话、AP、网络摄像机等小型网络设备直接提供电源的技术。该技术可以避免大量的独立铺设电力线,以简化系统布线,降低网络基础设施的建设成本。
PoE标准供电距离为100米
三种PoE标准

PoE ( 802.3af )可以实现15W供电,用于常规AP和摄像头供电。

PoE+ ( 802.3at)可以实现30W供电,用于802.11ax和室外AP供电。

PoE++ ( 802.3bt)供电功率可达60~90W,用于大功率球机和门禁等设备供电。

两种供电接法

PoE交换机会通过末端跨接法(End-Span )和中间跨接法(Mid-Span )两种PoE供电方式为受电端设备提供直流电
末端跨接法︰PoE交换机通过1、2、3、6线为受电端设备进行供电,同时传输数据,其中1、2为正极,3、6为负极。
中间跨接法︰PoE交换机通过4、5、7、8线为受电端设备进行供电。当应用于10BASE-T和100BASE-T以太网时,4、5、7、8线只会进行电力传输,不会进行数据传输,因此该四只脚也被成为空闲脚。其中4、5作为正极,7、8作为负极。

IP地址规划

IP地址规划一般分为如下几步∶

①确定需要的IP地址数量;

②考虑采用的网络地址转换NAT技术﹔

③进行子网划分和层次化IP地址规划设计,即规划的地址空间可以汇总。

IP地址规划原则

层次化IP编址

基本思路是首先为企业网络分配一个IP网络段,然后将网络号分成多个子网。优势是方便网络故障排查,路由可汇总

通过中心授权机构管理地址

统一进行网络公网和私网地址规划,防止后期地址冲突或浪费。。

统一规划授权

特别是大型网络,存在分支机构,严格进行地址授权。

终端动态编址,服务器静态分配

DHCP动态分配普通终端地址,服务器分配静态IP地址

使用私有地址+NAT

RFC1918中,为内部使用的私有地址预留了如下地址段︰

10.0.0.1~10.255.255.255

172.16.0.0~172.31.255.255

192.168.0.0~192.168.255.255

一般内网采用私网地址,网络出口通过路由器进行NAT

冗余技术

设备冗余

组件级的冗余技术分为电源冗余、引擎冗余、交换网版冗余

在网络关键位置也可以配置两台或多台设备,实现设备级冗余

由于设备成本上的限制,这些技术都被应用在中高端产品

组件级冗余

主控板/引擎(MPU,Main Processing Unit):负责系统的控制平面

交换网板(SFU,Switch Fabric Unit):负责系统的数据平面,提供高速无阻塞数据通道,实现各个业务模块之间的业务交换功能。

接口板(LPU,Line Processing Unit):线路处理单元是物理设备上用于提供数据转发功能的模块,提供不同速率的光口、电口。

业务板(SPU, Line Processing Unit)∶提供防火墙、AC等功能。

 

接入交换机一般为单电源+单引擎,部分接入支持双电源

汇聚/核心系列产品能够实现电源冗余

核心设备一般能够实现引擎冗余

高端核心设备一般能够实现引擎冗余+交换网板冗余

设备级冗余

使用堆叠、集群技术将独立的交换机虚拟化成一台逻辑的交换机,一般接入、汇聚层盒式交换机采用堆叠技术,汇聚、核心层交换机采用集群技术。

在逻辑交换机之间使用链路聚合技术,无需部署STP、VRRP实现高可靠性。

实现高可靠性的同时设备之间的链路可以同时传输流量,链路利用率得以提升。

优势

1.使用堆叠、集群可有效提高资源利用率,获得更高的转发性能、链路带宽。

2.使用堆叠、集群可以降低网络规划的复杂度,方便网络的管理

3.使用堆叠、集群可以大大降低故障导致的业务中断时间

劣势

1.横向/纵向虚拟化采用私有协议,只能使用同一厂家的设备来组网。

2.安全性︰双核心虚拟成一台,有可靠性方面的隐患。管理员误操作(如整机重启),可能导致大范围网络故障。

3.普适性︰交换机普遍支持虚拟化/堆叠,路由器/防火墙不支持

链路冗余

主流链路冗余技术有︰主备路径(接口备份)负载分担端口聚合环网生成树等。

主备路径也叫接口备份。路由器RA和RB的GE1/0/1接口为主接口,GE1/0/2和GE1/0/3接口为备份接口,其优先级分别为30和20,即主链路GE1/0/1故障,流量优先切换到优先级更高的GE1/0/2接口。

负载分担也叫负载均衡。可以用于网络出口,也可以用于局域网内部。

(1)基于源IP地址的策略路由。例如Server区域走ISP1,PC区域走ISP2。
(2)基于目的IP地址的策略路由。例如访问ISP1的IP地址走ISP1,访问ISP2的IP地址走ISP2。
(3)基于应用的策略路由(或应用路由)。例如视频会议走ISP1Web访问走ISP2。
(4)基于链路优先级负载均衡。(5)基于链路权重负载均衡。(6)根据链路质量负载均衡。(7)根据链路带宽负载均衡。(8)根据综合指标负载均衡。

局域网内部负载均衡可以配置MSTP不同实例实现VLAN流量的负载均衡。

端口聚合∶也叫链路聚合(Eth-Trunk ),通过将多个物理接口捆绑成为一个逻辑接口,可以在不进行硬件升级的条件下,增加链路带宽和提高链路冗余。不仅交换机与交换机直接可以配置端口聚合,在服务器与交换机之间同样可以进行端口聚合。

基于包的负载分担,有可能导致数据帧到达对端时间不一致,从而引起数据乱序。
基于流的负载分担,推荐,即一条相同的流负载到一条链路,这样既保证了同一数据流的数据帧在同一条物理链路
基于IP或MAC负载,本地有效,常见的模式有︰源IP、源MAC、目的IP、目的MAC、源目IP、源目MAC

生成树

生成树(Spanning-tree )技术,能够在网络中存在二层环路时,通过逻辑阻塞(Block )特定端口,从而打破环路,并且在网络出现拓扑变更时及时收敛,保障网络冗余性

1.产生背景

交换机单链路上行,存在单点故障,线路和设备都不具备冗余性。

交换机多链路上行,能解决单点故障,存在二层环路(广播风暴、MAC表震荡)问题。

广播风暴表现:网络慢、所有指示灯高速闪烁、CPU使用率高、CLI卡顿

MAC表震荡表现:从多个接口学到相同的MAC地址

2.技术概念

网桥ID ( Bridge ID)

桥ID一共8个字节,由2个字节优先级和6个字节的MAC地址构成

桥优先级默认为32768,可以手工修改。
MAC地址为交换机背板MAC。

路径开销(Path Cost )

路径开销是一个端口量,是STP/RSTP协议用于选择链路的参考值

端口路径开销的默认值及取值范围由选定的路径开销算法决定,路径开销与端口带宽成反比。

华为设备路径开销标准有∶802.1d-1998、802.1t及私有的legacy,默认为802.1t标准。

3.选举操作

1)确定一个根桥(Root Bridge )【选优先级和MAC地址最小的网桥】

2)确定其他网桥的根端口(Root Port)【非根桥的端口到根桥最近的端口】

3)每个段选择一个指定端口(Designated Port )【先选指定桥,指定桥上为指定端口】

4)选出非指定端口(NonDesignated Port )

逻辑网络设计

4.协议种类

生成树协议∶802.1d STP(慢,拓扑收敛需要30-50s )
快速生成树协议802.1w RSTP(快,6s内完成收敛)
多生成树协议802.1s MSTP(实现多个VLAN负载均衡)

Smart Link︰双上行链路中,一条链路处于转发状态,而另一条处于阻塞待命状态,从而可避免环路的不利影响。配置和使用更为简洁,便于用户操作。当主用链路发生故障后,流量会在毫秒级的时间内迅速切换到备用链路上,极大限度地保证了数据的正常转发。

环网技术:RPR(Resilient Packet Ring,弹性分组环)、ERPS(Ethernet Ring Protection Switching,以太环网保护)和RRPP(Rapid Ring Protection Protocol,快速环网保护协议)等。

网关冗余

VRRP:通过把几台路由设备联合组成一台虚拟的“路由设备”,使用一定的机制保证当主机的下一跳路由设备出现故障时,及时将业务切换到备份路由设备,从而保持通讯的连续性和可靠性。MSTP防止环路+VRRP主备切换

堆叠、集群:将独立的交换机虚拟化成一台逻辑的交换机,一般接入、汇聚层盒式交换机采用堆叠技术,汇聚、核心层交换机采用集群技术。在逻辑交换机之间使用链路聚合技术,无需部署STP、VRRP实现高可靠性。实现高可靠性的同时设备之间的链路可以同时传输流量,链路利用率得以提升

服务器冗余

为了提高服务器的服务能力并实现服务器冗余,大型应用会部署多台服务器同时对外提供服务,多台服务器间的负载均衡方案有∶采用专业负载均衡设备、NAT地址转换、DNS服务器和高可用技术

(1)专业负载均衡设备∶可以实现链路负载均衡、服务器负载均衡以及多数据中心负载均衡,主流厂商有F5、A10、深信服等。负载均衡算法有︰散列算法、轮询算法、最少连接、加权轮询算法、加权最少连接、最大加权值和动态负载均衡算法等。

(2)NAT地址转换:把对外提供服务的公网IP映射为多个内部服务器私网IP,每次TCP连接请求使用一个内网服务器IP回应,从而实现负载均衡效果。

(3) DNS服务器∶通过DNS服务器把用户请求解析为不同的内部服务器IP地址,从而实现访问内部服务器的负载均衡。

(4)高可用技术∶双机热备份高可用(High Availability,HA)系统,又称为高可用性集群,一般由两台服务器构成,通过对关键部件的冗余设计,可以保证系统的高可用性。在正常工作时,两台服务器同时工作或一台工作另一台热备,通过以太网和RS232口互相进行监测,并不断完成同步操作。高可用性集群的工作模式主要是单活(active/passive)、双活(active/active)。

高可用性服务集群主要应用于数据库服务器和各种应用服务器,这些服务器之间通过串行线路或者网络线路的心跳线来实现服务器监控和数据同步,并且所有服务器都通过光纤通道连接至磁盘阵列,实现高速的磁盘访问。
服务器高可用性集群主要借助于操作系统提供的集群软件来实现,可以采用单活或者双活方式
数据库应用的高可用性集群,主要借助于数据库管理系统软件提供的应用集群软件实现,常用的数据管理系统产品中,SQL Server主要采用单活模式,Oracle主要采用双活模式。
各类应用服务软件的高可用集群,主要借助于应用软件提供的集群软件实现

网络安全设计

网络安全设计原则
( 1)安全域划分。根据业务功能、网络架构或安全级别不同,可以将网络划分成多个区域,减小安全攻击蔓延的风险。比如按业务功能可以划分为︰教学区、宿舍区、办公区,按网络架构可以分为︰服务器区、核心交换区、网络出口区等,具体区域划分根据项目规划设计确定。
(2)边界隔离。进行区域划分后,需要进行不同区域的隔离与访问控制,同时内部网络与Internet边界也需要进行隔离。常见的隔离方案有逻辑隔离和物理隔离,逻辑隔离部署防火墙、入侵检测等安全设备即可,物理隔离常用的设备是网闸

网络安全规划设计建议参考国家标准《GB/T 22239-2019信息安全技术-网络安全等级保护基本要求》,该标准定义了网络安全等级保护2.0(简称“等保2.0”),等保2.0分为管理和技术要求:

技术要求

物理安全+一个中心三重防御

安全物理环境+安全管理中心、安全通信网络、安全区域边界、安全计算环境

管理要求

安全管理制度、安全管理机构、安全管理人员、安全建设管理、安全运维管理

- THE END -

GongJie

5月29日12:38

最后修改:2025年5月29日
1

非特殊说明,本博所有文章均为博主原创。

共有 0 条评论

您必须 后可评论