人才交流中心网络规划与升级

内容摘要:“互联网 + 政务服务”持续推进之际,德阳人才交流中心原先的网络系统存在不少性能,安全及运作上的问题,已无法适应业务发展需要,经由全面调研当前网络状况,并深入剖析用户需求之后,本文制定了针对德阳人才交流中心的网络规划与升级方案,并加以落实。该项目以层级化,模块化的设计理念为依循,形成起万兆核心,千兆进到桌面的高速网络环境,其中核心层具备双机热备功能,重要路径执行了重复设计,使得网络可用率达到99.9%之高,借助合理的VLAN规划以及 IP 地址设置,达成了各个部门之间的逻辑隔离效果;并且布置了下一代防火墙,终端安全守护系统等多种全面的安全保护手段,塑造出立体度防御架构;运用 DHCP 服务来达成终端设备的随时可用,从而提升了日常管理和维护的工作效能。 项目经由全方位的功能检测和安全检测得以证实,其各项指标符合设计要求,升级之后的网络系统的性能得到明显优化,安全性能也得到突出改善,其管理变得更为方便快捷,有力支撑了人事管理,视频会议,窗口服务等诸多业务活动的正常展开,给人才服务工作高效运作给予了稳固的技术支持,这篇文章的研究成果能够为类似政府机构或者公共服务单位实施网络更新改造赋予参考范例。

关键词:网络规划;网络升级;网络安全;VLAN;层次化设计;德阳人才交流中心

   

目    录

1 引言

1.1 研究背景

1.2 目标

1.3 研究范围

2 现有网络分析

2.1 网络现状调研

2.2 问题分析

2.3 用户需求调研

3 网络规划与设计

3.1 设计原则

3.2 相关原理

3.3 网络拓补设计

3.4 IP地址与VLAN规划

3.5 安全防护方案

4 网络升级实施方案

4.1 设备选型与采购

4.2 阶段实施

4.3 风险控制

5 测试与验证

5.1 功能测试

5.2 安全测试

6 总结与展望

6.1 项目成果

6.2 经验与不足

6.3 未来规划

参考文献

致谢

人才交流中心网络规划与升级

1 引言

1.1 研究背景

伴随着信息技术飞速发展,“互联网、政务服务”不断推进,政府机关和公共服务部门对于网络基础设施的需求变得越发高,德阳人才交流中心是德阳市人力资源和社会保障局下属的关键公共服务单位,担负着人才招聘,档案管理,就业服务,政策咨询等诸多重要职责。在日常运作的时候,该中心要处理海量的敏感人才个人资料,企业招聘数据以及内部经营信息,网络系统的稳定性与安全性直接关乎服务品质和工作效能。

近些年来,德阳人才交流中心的业务规模持续扩充,其服务模式不断更新,于是该中心的网络系统遭遇着诸多前所未有的难点,其一,办公自动化,视频会议以及远程协作之类的新兴应用,对于网络的带宽和稳定性有着更高的要求,其二,网络安全问题变得越发尖锐,勒索病毒,数据泄露等各种安全事件频繁发生,这些情况给人才信息的安全带来了很大的风险,而且,原先的网络框架已运行很多年头,其中的设备存在老化现象,性能不够强劲,安全保护措施较为薄弱等情况慢慢凸显出来,因而无法适应当下及接下来一段时间的发展状况。

在此种大背景之下,德阳人才交流中心作出决定,要全方位规划当前的网络系统并实施升级改建,目的在于形成起一个高性能,高可靠性,高安全性且属于现代的网络平台,从而给各类业务的正常运作赋予稳固的技术支持,此项目另外包含了技术上的更新换代,而且还是服务能力及经营水平全方位的优化加强过程,这对于推动德阳地区人才服务工作朝着信息化,智能化方向发展有着非常关键的意义。

1.2 目标

德阳人才交流中心网络规划与升级项目明确了包含技术性能,业务支撑及安全保障三个层面的目标体系,从技术性能来讲,该项目期望塑造起千兆抵达桌面,万兆汇聚核心这样高速的网络平台,保障数据传送具有低时延,高吞吐量特性,从而适应日常办公,视频会议以及大容量文件传送等各种常见场景需求,经由合理规划网络架构,做到网络具备高可用性和可靠性,关键设备采取备用设置,防止出现单点故障而影响整个网络运行,把网络可用性优化到99.9%以上这个水平。

在业务支撑上,该项目力求经由细致化的网络规划来满足各部门各异的需求,按照人事部,行政部,财务部等职能部别的业务特性划定专属的网络区域,从而达成资源的恰当调配与有效分割。还要全面考量访客网络的需求,给予安全又便利的互联网接入服务,如此一来既能方便来客使用,又能守护内部网络安全,借助部署 DHCP 这种自动化服务,可以精简网络运作,优化运维效率,给工作人员营造便捷的上网环境。

在安全保障这个层面,项目把纵深防御当作自己的安全目标,利用部署下一代防火墙,入侵防御系统以及终端安全运作系统这些多层次的安全防护手段,形成起完备的网络安全防护系统,做到对网络边界有效的掌控,可以随时监测到内网流量,并且能够迅速应对各种安全事件。特别要注意加强对于人员信息等敏感数据的保护,规避出现信息泄漏和非法进入的情况,保证业务系统安全又稳定地运行下去,从而符合国家有关政务网络安全的各项规定。

1.3 研究范围

本项目针对德阳人才交流中心网络系统展开全面研究,包含现状调研,需求分析,规划设计,执行部署,检测验证以及运维保障这些环节,并构建起一个完整的技术循环,在物理范畴里,研究触及中心办公区域的各个网络节点,即核心机房,楼层弱电间,职能部门办公室,会议室,服务大厅等处的网络设施,而且牵涉到诸多网络设备,诸如核心交换机,汇聚交换机,接入交换机,路由器,防火墙,无线控制器,无线接入点等。

研究内容包含网络拓扑结构设计,IP地址规划,VLAN划分,路由协议选择,QoS策略设计,安全防护方案设计等关键技术领域,在逻辑范围方面着重探究利用虚拟局域网技术达成不同业务系统间的逻辑隔离,经由恰当的IP地址规划提升网络可运作性,凭借多层次的访问控制策略保证网络安全,并借助多余设计优化网络可靠性。

研究包含人事运作,行政运作,财务运作以及公共信息服务这些核心业务系统的网络支持需求,而且涉及访客上网,无线办公等辅助业务的网络服务需求,经由深入剖析各种业务的特性及要求来规划不同的网络服务策略,保证各个业务系统可以在统一的网络平台上高效又安全,稳定地运行。研究范围还牵涉到项目执行过程中的风险控制,考察验证方法以及运维守护机制等方面,从而全方位保障项目的顺利开展。


2 现有网络分析

2.1 网络现状调研

德阳人才交流中心当前的网络系统创建于2015年,多年来持续运行并执行一些零星扩充,渐渐形成了一种虽具一定规模却缺少统一规划的网络环境,经由实地考察,设备清册核对,网络流量监测以及与经营人员展开交流访谈等诸多方式,我们针对现存网络做了全方位深入的探究。

在网络拓扑结构上,现存网络采取传统的三层架构,其中,核心层由两台汇聚交换机经由链路聚合形成,这两台汇聚交换机分别同各个楼层的接入交换机相连,而核心交换机则是H3C S5500系列千兆交换机,已经运转了7年多,其性能正在逐步下滑,并且并不具备当下主流的网络虚拟化技术,汇聚层以及接入层的设备型号多种多样,包含H3C,Cisco,TP-Link等众多品牌,甚至还有部分百兆交换机还在继续使用,这很难符合高带宽应用的需求,网络布线主要依靠超五类双绞线,但是有些线路存在着老化,接触不良等情况,这些都会影响到网络的传送质量。

当下网络执行 IP 地址和 VLAN 的规划时,是依靠人工来设置 IP 地址,并未安装 DHCP 服务,所以 IP 地址的分配缺少统一的规划,存在地址冲突,子网划分不恰当等情况。网络里并未执行 VLAN 划分,所有的终端设备都在一个广播域内,这既会影响网络性能,又会产生严重的信息安全风险,一旦出现 ARP 攻击或者广播风暴,整个网络就会受到波及,造成业务被中断。

现有网络防护措施在网络安全层面较为薄弱,网络边界仅设有一台入门级防火墙,其功能较为单一,难以有效抵御现代网络打击,而且内网未执行访问控制策略,各部室之间网络流量不被约束,存在敏感数据泄露的风险,缺少入侵检测与防御系统,不能及时察觉并阻断被击行为,终端安全管理近乎是一片空白,病毒,木马等恶意软件极易在网络内部流传开来。

在网络运作与运维方面,并不存在统一的网络运作平台,设备设置,故障排查大多依赖人力完成,效率较为低下,网络文档资料存在漏洞,设备设置备份,网络拓扑图这些关键资料有所缺少,这给日常守护和故障解决造成了诸多麻烦,网络观察手段比较匮乏,很难及时获悉网络运行状况,常常是等到出现问题的时候才不得不被动应对。

2.2 问题分析

经由对调研数据实施细致分析,我们找到当下网络系统存有的主要问题,这些状况从诸多层面影响到德阳人才交流中心的业务开展以及运作效率。

性能瓶颈问题十分凸显,伴随业务信息化水平逐步提升,各类应用对于网络带宽的需求近乎呈指数形式扩张。人事档案系统要传送包含扫描件的大型文件,视频会议系统须要稳定的高清视频流,这些情况使得网络遭遇更大压力,当下的网络核心设备其处理能力存在局限性,接入层仍然存在百兆链路,在网络高峰期常常产生迟延加大,数据包丢失等情况,极大影响到工作效率和使用者感受,格外是在集中办理业务的时段,网络堵塞现象越发突出。

安全隐患急需解决,缺少有效的网络隔离手段时,单台终端一旦感染病毒就极易蔓延到整张网络,调查显示,以前终端曾遭遇勒索病毒侵袭,致使一些共享文件遭到加密,好在并未引发重大事故,但这已足以警示我们。未经授权的网络访问有可能造成敏感信息泄漏,人员资料,财务记录之类的宝贵财富遭受风险,无线网络仅仅依靠简单的WPA - PSK加密,这种加密极易被破译,而且网络设备并没有统一的安全设置规范,存在弱密码,预设参数等安全漏洞。

管理与守护方面存在的问题越发明显,缺少统一规划及规范管理的情况下,网络设备的设置变得混乱不堪,故障定位极为艰难,一旦网络出现状况,常常得要逐一检查每台设备,平均下来,故障的复原历时竟达数个小时之久,地址管理混乱引发新设备接入时需人工设定 IP 地址,这不但加重了工作量,而且极易因为设置失误而造成地址冲突。网络设备的品牌繁杂多端,其管理界面也各不相同,运维人员必要熟知各类设置方法,如此一来既加大了技术难度,又加重了工作压力,缺少网络流量分析工具,因而无法针对网络使用情形实施精确化运作并加以改善。

扩展性问题是不可漠视的,伴随业务的发展以及人员的调动,网络需持续扩展与更改。当前网络的架构设计欠考虑未来情况,其扩展能力有所限制,增添新的接入点常常须要大幅调整既有网络,这一过程既繁杂又风险颇高,无线网络存在覆盖范围不足的现象,部分区域信号较弱,很难符合移动办公的需求,而且,由于网络架构存在局限性,虚拟化,云计算等新技术的应用就无法得到更好的推动。

2.3 用户需求调研

我们想要保证网络升级方案切实符合业务需求,于是针对德阳人才交流中心各类用户展开了全面深入的需求调查,覆盖到经营层,业务人员,技术人员以及来访者等不同群体,收获诸多宝贵的意见与建议。

管理层所看重的核心需求在于网络安全性和可靠性,人才中心主任于访谈过程中重点表明,人才信息属于中心的珍贵财富,务必要保证其处于绝对安全的状态,遵照国家以及地方有关个人信息保护的各项法规规定。副主任则着眼于网络的稳定运作情况,期望升级之后的网络可以支持各类业务在全天候全时段运行,免除由于网络故障致使服务陷入停滞,财务部门负责人提及,财务系统对安全性的需求非常高,应当同其他网络彻底隔离开来,并且也要符合审查追溯的必要条件。

业务人员的需求变得越发具体而多元,人事部工作人员需应对海量的人才档案,其期望提升大文件传送的速度并加强稳定性,还想要便捷地获取内部共享资源。行政部员工频繁要举办视频会议,他们希望网络能保证会议质量,免除卡顿与中断现象,窗口服务人员须要立即访问诸多业务系统,她期盼系统反应快捷,以削减办事群众的等候时延,而移动办公人员则看重无线网络的覆盖区域及其关联质量,即愿在任何地方都能稳固地接入网络。

技术人员看重可管理和可守护的特性,网络运作人员想要搭建起统一的网络守护平台,达成对设备设置,观察以及故障通知的集中守护,以此来优化维持与守护的效率,他盼望随时知晓网络的运行情况,快速找出问题并解决之,要有完备的文档记录以及设置备份系统,以减小技术依赖带来的风险,技术人员还希望新网络具有较好的扩展能力,可以轻松按照业务需求实施调整和升级。

来访者主要需便捷安全的上网服务,来中心办事的企业代表和个人求职者,希望等待时可方便接入无线网络,处理紧要事务或查询信息。访客网络要简单好用,又不能危及内部网络安全,不可触及内部资源,有些长期合作单位人员,希望在中心临时办公时,得到类似于内部员工的网络服务体验,不过得有相应的权限控制。

经由对这些需求执行系统性的梳理与分析,我们便认清了网络升级的关键走向,给后续的规划设计赋予了清晰的参照和依照。


3 网络规划与设计

3.1 设计原则

德阳人才交流中心的网络规划及升级项目依照诸多科学的设计原则,所形成的网络系统既能满足当下的需求,又具备优良的扩展性与前瞻性。

设计时把先进性与实用性联系起来作为主要考虑因素,在技术选型方面,选用较为成熟且先进的主流技术,保证网络系统在未来3 - 5年不会过时,也不能盲目追寻尚未经过验证的新技术,关键设备挑选那些具备万兆平台的交换机,而接入层做到千兆送达桌面,无线网络利用支持 Wi - Fi 6 的 AP 设备,这些在当下的技术背景下,是兼顾性能和成本的恰当之选,还要充分考虑到德阳人才交流中心的实际业务情况,不可盲目增加功能,不必实施过度设计,让每一笔投入都收获真正的价值。

可靠性与可用性原则融入设计的全过程,网络系统采取层次化,模块化的设计方案,其中核心层,汇聚层,接入层职责清晰,各自承担相应事务。关键设备设置为多余,核心交换机利用虚拟集群技术达成双机热备,电源模块具备热插拔多余功能,关键链路执行链路聚合,以此规避单点故障,当选择设备时,挑选具有高MTBF(平均无故障时间)指标的工业级产品以保证硬件的可靠性,依靠这些举措,把网络整体可用性优化至99.9%以上,从而维持业务的连续性。

安全性原则在设计当中非常关键,应该利用纵深防御思想,在网络边界,内部区域,主机终端等众多层面安排安全防护措施。经由 VLAN 隔离技术,可以对不同部门的网络执行逻辑隔离,并控制跨部门的访问情况,安装下一代防火墙来做到边界防护和访问控制,设置入侵防御系统以监测并阻止破坏行为,而且还要设立终端安全管理系统以巩固终端的安全防护能力,创建起统一的身份验证和权限运作体系,从而保证只有经过授权的用户才能够访问相关的资源,所有的安全设计都要依照最小权限原则,也就是默认为拒绝状态,仅在必要时才予以开放。

可扩展性与可运作性原则保证网络具备持续发展的能力,网络架构需有良好的扩展性,核心设备应保留足够多的扩展插槽和端口,布线系统要充分顾及未来的带宽需求,无线网络也要做到平滑扩容。采取标准化的技术和协议,防止陷入厂商锁定情况,这样将来才容易采用新技术和新设备,搭建统一的网络运作平台,达成对全网设备的集中监测,设置管理以及故障通知功能,还要支持像 SDN 这样的新技术,从而为未来网络向智能化方向升级改造形成基础。

经济性与效益最大化原则表明,要满足业务需求才去改良投资效益,借助精确化的需求分析规避过度投资。在设备选型方面,要全面考量性能,价格,服务等因素,挑选性价比最好的方案,运用模块化设计,可以做到按需投资,分步执行,从而减小初期投入,并充分重视节能环保,选取低功耗设备,利用端口休眠等节能技术来缩减长期经营成本。

3.2 相关原理

本项目的设计规划依靠诸多成熟的网络技术原理,这些原理为网络系统具备科学性,合理性与可靠性供应了理论支撑。

层次化网络设计原理构成了现代企业网络架构的根基,网络系统被划为三层,即核心层,汇聚层以及接入层,各层担负不同的职责,核心层专门执行高速度的数据交换,不做繁杂的策略调控,以此保证转发效率达最优,汇聚层处于中间位置,具备路径整合,策略调节,安全筛选等功能,它是网络策略得以落实之处,而接入层则紧靠终端用户,供应诸如端口安全,VLAN划分,PoE供电之类的周边服务,这样一种层次化的设计让网络框架变得明晰直观,便于安装设置及守护,也利于故障区分与性能提升。

虚拟局域网技术原理对于达成网络逻辑隔离很重要,利用VLAN技术,可以在同个物理网络当中划分出许多逻辑网络,做到广播域的分割。每一个VLAN都是一个单独的广播域,VLAN之间的交流需经由三层路由设备来完成,这样就能执行访问控制,VLAN的划分可以依照端口,MAC地址,协议或者甚至是用户身份,具备很强的灵活性,在本项目里,我们会按照部门职能和业务类型来划分VLAN,以此做到不同网络间的逻辑隔离,既保障了网络性能,又提升了安全性。

IP地址规划与子网划分原理属于网络设计的基本工作范畴,合理的IP地址规划有益于提升网络的可经营性与可扩展性,运用可变长子网掩码技术,可以依照各网络的规模分配出合适大小的地址块,从而优化地址利用率,在规划时按照连续性,层次性和可汇总性原则,把连续的地址块分配给连续的物理区域,这样做利于路由聚合并缩减路由表规模,而且要保留足够的地址空间以适应未来发展的需要。

动态主机配置协议是达成网络自动化经营的关键手段,DHCP协议使网络设备能够自动取得 IP 地址,子网掩码,默认网关,DNS服务器这些网络设置参数,极大地简化了终端设备的接入流程。设置 DHCP 服务器之后,可以做到 IP 地址的集中式经营并统一执行分配,免除出现地址冲突状况,从而缩减经营方面的压力,而且,DHCP 支持依照 VLAN 来执行地址分配,如此一来就能给各个部门的使用者赋予不同网段的地址,便于实施相应的策略调控。

链路聚合技术可用来提升网络带宽及可靠性,把诸多物理链路合成单个逻辑链路之后,就能达成带宽累加并执行负载均摊,而且能给予链路备份,一旦某个物理链路出现故障,流量便会自动转到其它链路上去,不会干扰网络通讯,该技术依照 IEEE 802.3ad 标准运行,存在动态协商和静态设定这两种模式,在当前这个项目当中,核心交换机彼此之间,核心和汇聚之间一些很重要的链路都会运用链路聚合手段,以此来改善网络的可靠程度及其性能表现。

生成树协议原理可防范二层网络中的环路现象,网络中存在冗余链路时,该协议会逻辑上阻塞部分端口,形成无环的逻辑拓扑结构,以此规避广播风暴以及MAC地址表震荡情况发生。若某条工作链路出现故障,则生成树协议会自动重新执行相关算法,把备用链路切换为可用状态,从而保留网络的整体连贯性,快速生成树协议以及多项生成树协议更是提升了收敛速率,具备针对不同 VLAN 实现负载分散的能力,进一步改良了网络性能表现。

路由协议原理是做到网络层连通的关键所在,对于大型网络而言,动态路由协议可自动识别网络拓扑的改变情况,并动态地计算出最合适的路径,以此来提升网络的适应能力和可靠程度,开放最短路径优先协议属于一种依靠链路状态的内部网关协议,具备诸多优点,比如收敛速度较快,不存在环路现象,而且利于执行层级化设计等等,因而很适合用在中大型网络当中,经由把网络划分成不同的区域,就可以减轻路由计算的压力并增强网络的稳定性。

网络地址转换技术是关联内外网的关键方法,经由NAT技术,可以把内部私有IP地址转为成公网IP地址,达成许多内部用户共用少量的公网资源,还能遮掩内部网络架构,提升安全性能,NAT包含静态NAT,动态NAT以及端口地址变换等多种类型,按照应用场景选取恰当的技术,在本项目当中,将会在边界防火墙处设置NAT,从而做到内部网络和互联网之间的互相访问。

访问控制列表原理属于达成网络安全的基本工具,它经由定义一组规则来筛选经过网络设备的数据包,从而决定准许或者拒绝某些流量通过。ACL能够依照源IP地址,目的IP地址,协议类型,端口号等诸多条件执行符合,以做到精准细致的访问控制,在当前这个项目当中,会在核心交换机以及防火墙处设置ACL,以此来约束各个VLAN之间的互相访问,并且贯彻最低权限原则。

3.3 网络拓补设计

按照层次化设计原理并结合德阳人才交流中心的实际需求,我们规划出新的网络拓扑结构,此拓扑结构为三层架构这种经典形式,而且利用虚拟化技术优化核心层的可靠性和性能。

核心层设计是整个网络的核心部分,部署两台华为 S12700E - 8 核心交换机,并将其集群化为一台逻辑交换机,这样就能达成控制平面与转发平面的备用功能,这两台核心交换机经由 4 条万兆光纤链路捆绑相联,创建起 40Gbps 的超高速宽带,以保证核心层实施无阻塞交换,核心层负责连接数据中心服务器区,互联网出口区以及各个楼层的汇聚交换机,肩负着全网高速数据传送的重任,核心交换机设置有双主控引擎,双电源模块,从而规避硬件出现单点故障,保障核心层具备较高的可靠度。

图3-1 德阳人才交流中心网络拓扑结构图

汇聚层设计为区域网络的核心部分,按照办公楼的实际布局,在1楼,3楼和5楼分别设置汇聚节点,每层安排两台华为S5720系列汇聚交换机,并经由万兆光纤向上连接到核心交换机。在汇聚交换机之间执行链路聚合,创建多余连接,汇聚层负责 VLAN 间的路由,策略控制以及安全筛选等事务,属于执行网络策略的重要地方,各层楼的接入交换机会向本层的汇聚交换机汇集,从而形成星形加树形的复合结构,这样既能确保结构明晰,又能供应多余路径。

接入层设计直面终端用户,于各个楼层的弱电间设置华为S5720系列接入交换机,经由千兆电口串联办公电脑,IP电话,打印机等终端设备,并凭借千兆光口上联到汇聚交换机。接入交换机具备PoE +供电功能,可用于给无线AP,IP电话等设备供电,从而简化布线操作,其接入层的VLAN设置十分灵活,依照不同端口划分到对应VLAN,达成用户间的逻辑隔离,领导办公室,重要服务器这样的关键区域会利用双绞线实施重复接入,以此提升可靠性。

无线网络设计采取集中式架构,设置华为AC6508无线控制器来集中控制全网的无线接入点,在办公区,会议室,服务大厅等地方安装华为AirEngine系列Wi - Fi 6无线AP,这种无线接入支持大量并发设备并且具有低时延特性。无线网络被划分成内部员工SSID和访客SSID,它们各自对应不同的VLAN与安全策略,员工SSID利用802. 1X认证并结合AD域执行统一身份验证;而访客SSID凭借短信验证码认证,如此既方便操作又能够做到可追溯。

图3-2 德阳人才交流中心网络拓扑结构图

互联网出口设计采用双链路冗余方案,部署两台华为USG6650下一代防火墙,并创建防火墙集群,利用VRRP达成网关冗余。两条互联网链路分别连接电信和移动网络,经由策略路由做到链路负载均衡与互为备份,从而提升互联网访问的可靠性与速度,该防火墙具备入侵防御,防病毒,URL过滤等多种安全功能,可达成一体化的边界安全防护,在防火墙外部设置上网行为管理设备,以符合上网行为审查与经营的需求。

数据中心区域专门用来承载各种服务器,安装了两台华为S5720数据中心交换机,经由万兆双链路各自上联到两台核心交换机,达成服务器区域的高效可靠接入,服务器区域被划分为生产区,检测区和管理区,它们对应不同的安全级别,核心数据库服务器采取双机热备架构,并经由存储区域网络关联共享存储,从而保障数据的高可用性。

网络拓扑全面表现了层次化,模块化的设计理念,各个区域的功能十分明确,边界也很清晰,既能保障高性能与高可靠性,又能为安全策略的执行形成基础,其拓扑结构具备较好的扩展性,日后可按需求轻松增添新的接入点或者拓展新的功能区。

3.4 IP地址与VLAN规划

P地址和VLAN规划属于网络设计中的基础部分,二者与网络的可管理性,安全性及扩展性存在直接关联,当前该项目利用私有IP地址范围,并依照连续性,层次性以及可聚合性这些准则来开展系统的规划活动。

按照部门职能与业务类型来执行 VLAN 规划,把整个网络划分成许多个逻辑隔绝的广播域,核心经营 VLAN 采用 VLAN 99,其专门负责网络设备的经营,并且指派了 IP 网段 192.168.99.0/24。人事部 VLAN 采用 VLAN 10,它的 IP 网段是 192.168.10.0/24,负责人事经营,档案系统等相关业务,行政部 VLAN 用的是 VLAN 15,它所分配的 IP 网段为 192.168.15.0/24,包含日常办公应用方面的支撑,财务部 VLAN 使用 VLAN 20,其 IP 网段为 192.168.20.0/24,这里承载着财务系统,而且执行着严格的访问控制策略,服务器区 VLAN 采用 VLAN 50,它的 IP 网段是 192.168.50.0/24,这个网段主要用于各类应用服务器的集中存放,无线员工 VLAN 使用 VLAN 30,其 IP 网段为 192.168.30.0/24,给移动办公供应无线接入条件。 无线访客VLAN采用VLAN40,IP网段为192.168.40.0/24,仅赋予互联网访问权限,VLAN100到200预留,以便将来业务扩展。

IP 地址规划需遵照按需分配,预先留好扩展余地这两个原则,核心设备之间的互联地址要选用30位掩码,并利用192.168.99.0/24这一部分点对点地址。网络设备的管理地址全部用192.168.99.0/24这个部分,这样做利于集中执行管理,终端用户的地址则用24位掩码,每个 VLAN 最多能容纳254个终端,如此就能符合当下以及未来3到5年的发展需求,服务器的地址经由静态设定来确定,按照业务种类的先后次序在192.168.50.0/24这个范围内安排,而 DHCP 的地址池会自动给终端用户分配地址,而且还能设置保留地址专门针对某些设备分配固定的 IP 地址。

DHCP服务可自动执行地址分配,需在核心交换机设置DHCP服务器功能,向各个终端VLAN供应DHCP服务。要设置按VLAN划分的地址池,使得处于不同VLAN的用户得到各自网段的IP地址,并把正确的默认网关与DNS服务器地址填入DHCP选项,做到即插即用的网络接入,针对那些须要固定IP的系统(如同服务器,网络设备之类),可以利用DHCP静态绑定,如此一来既能达成地址的集中管理,又能保障IP地址固定不会变。

路由规划采取OSPF这种动态路由协议,把整个网络分成骨干区域0和许多常规区域,核心交换机与汇聚交换机运行OSPF协议,达成路由的动态学习并选取最佳路径。核心交换机之间运行OSPF,做到路由的备份和负载均衡,边界防火墙会向OSPF宣告默认路由,从而让全网共用同一个互联网出口,利用路由汇总这项技术,在区域边界对路由执行汇总操作,以此来缩减路由表的容量并提升网络的稳定性。

3.5 安全防护方案

安全防护方案属于此次网络升级的关键部分,它依照纵深防御理念形成起立体度高且无死角的网络安全保护系统,以此保障诸如人员资料之类的保密数据免遭侵犯。

边界安全属于网络安全防护的第一道屏障,在互联网出口设置两台华为 USG6650 下一代防火墙,从而达成状态检测,访问控制,入侵防范,防病毒等功能的融合统一。该防火墙依靠会话状态检测机制,可以准确判定合法流量与攻击流量,执行严格的访问控制策略,其默认行为是拒绝全部流量,只会开放必要的服务端口,对于常见的 Web 攻击,SQL 注入,跨站脚本等风险,开启入侵防范功能,即时监测并阻止破坏活动,而且开启防病毒功能,针对 HTTP,FTP,SMTP 等协议开展病毒扫描,以防恶意软件由边界流入内网。

访问控制属于内部安全的关键举措,按照最小权限原则来制定较为细致的访问控制策略。在核心交换机以及防火墙上设置访问控制列表,以此来约束不同 VLAN 间的相互访问情况,人事部 VLAN 只准许访问服务器区有关的业务系统,不允许访问财务 VLAN;财务 VLAN 可以访问财务服务器,但不能访问其他 VLAN;行政 VLAN 按照工作需求,只能有限地访问其他部门的资源,所有跨越 VLAN 的访问都会经过防火墙,这样就能方便地集中执行审查和控制,针对特别的业务需求,则采用白名单机制,一个个地放开必需的访问权限。

无线网络安全需采用多重保护措施,员工无线网络执行WPA3 - Enterprise加密标准,并结合802.1X认证,同AD域执行对接,达成依靠用户身份的认证和授权。每位员工登陆无线网络时,要输入域账号及密码,认证通过后按照其角色分配对应的VLAN和访问权限,访客无线网络设有独立SSID,经由短信验证码实施认证,访客输入手机号获取验证码,认证完成后仅能访问互联网,无法访问内部网络资源,部署无线入侵检测系统,随时监测并抵御非法AP,仿冒AP,拒绝服务破坏等无线安全风险。

终端安全属于安全防护的关键部分,部署终端安全运作系统之后,可以达成对全网终端的集中运作与保护。接入网络的所有终端都应该安装防病毒软件,并按时更新病毒库,执行终端准入控制,只有那些符合安全策略(即安装了防病毒软件,系统补丁完备等等)的终端才允许接入网络。针对终端展开安全基线检测,从而及时察觉并修补各种安全隐患,提升移动存储设备的运作水平,规避经由 U 盘之类的媒介造成病毒感染或者数据泄漏现象发生,而且还要对终端的上网行为予以记录与审查,进而做到符合相关法规标准的目的。

数据安全着重关注敏感信息的保护,要着重保护核心数据库服务器,安装数据库审查系统,随时监测数据库访问情况,察觉并警示不正常的操作。重要数据传送时会采用加密协议,比如HTTPS,SFTP,IPSec VNP等,以阻止数据在传送期间被窃听或者篡改,对于核心业务系统,则要求执行强壮的密码策略,定时更换密码,而且开启多因素认证,形成数据备份机制,核心数据每天都要备份,还要定期展开还原演习,保证数据能够被还原。

安全运作是安全技术得以发挥其效能的前提条件,创建完备的网络安全运作组织架构,并清晰界定安全职责的划分,制订详尽的网络安全运作规范条例,其中覆盖账号运作,权限设置,变更流程以及紧急应对等各个环节的规则,安排统一的安全维系平台,做到对防火墙,入侵防范,终端保护等各类安全设施的集中监测与调控,搭建日志核查体系,整合网络设备,安全装置,服务器所产生的各类记录资料,执行关联比对及偏差识别功能,按照预定时间间隔展开安全考量和穿透检测活动,尽早发觉潜在风险点并加以补救,形成快速反应预案方案,编制有关应对突发事件的详细操作手册,不定期筹划相关演习科目,从而在真实情况出现的时候具备较强的抵抗力和适应能力。

此多层次安全防护方案针对网络边界,内部区域,无线接人以及终端经营等方面创建起完善的纵深防御体系,可以有效地解决各种网络安全威胁,从而保证德阳人才交流中心的信息资产安全。


4 网络升级实施方案

4.1 设备选型与采购

设备选型属于项目执行过程中的关键阶段,其与网络系统的性能,可靠性以及投资回报率存在直接联系,本项目先探寻市场的需求状况,然后考量诸多厂商所生产的产品,从技术性能,稳定性,拓展性,价格以及售后保障等方面入手,最终选定相应的设备选型计划。

核心交换机选用了华为S12700E-8,此产品由华为针对企业网络所推出,其性能较为出色,具备先进的集群交换机系统技术,能够把诸多物理设备虚拟合成一个逻辑设备,这样做既精简了管理流程又提升了稳定性,该设备设有8个业务板卡插槽,而且允许日后扩充万兆以及40G端口,从而符合未来五年的发展预期,它装有先进的硬件架构,并运行华为自主开发的通用路由平台操作系统,所以具有较高的可靠性与多种实用功能,其交换容量高达38. 4Tbps,包转发率为7200Mpps,可以做到核心层无阻塞转发,而且该设备设置了双主控引擎,双电源模块,关键部件还有余量备份,以此来规避单点故障。

汇聚交换机采用华为S5720-36C - EI,该产品属于华为企业级汇聚交换机,它带有28个千兆电口以及4个万兆光口,可以满足汇聚层的端口需求,其支持智能堆叠技术,能够把多台设备合成一台逻辑设备,这样做利于简化管理并提升可靠性,而且它具备众多的路由协议和 QoS 功能,非常合适用于汇聚层执行策略控制,它还支持 PoE + 供电,从而给接入的无线 AP 供应电力,其交换容量为598 Gbps,包转发率为222 Mpps,这符合汇聚层的性能要求。

接入交换机采用华为S5720 - 52P - PWR - LI型号,其具备48个千兆PoE+电接口以及4个千兆光接口,这足以应对办公室终端的接入及其供电需求,该设备包含端口隔离,DHCP侦听,IPSG等安全特性,从而加强了接入层的安全水平,而且采用了静音设计,非常适配办公环境,它还支持节能以太网技术,会按照线缆长度自行调节功率输出,以此来减小能耗。

防火墙采用华为USG6650,该产品是华为针对中大型企业所推出的新一代防火墙,其具有多核硬件架构以及一体化的安全处理引擎,具备防火墙, VPN,入侵防御,防病毒,URL过滤等多种安全功能,最大转发速率达10Gbps,最大并发连接数为400万,符合互联网出口对性能的需求,而且支持双机热备,从而达成较高的可靠性,还支持同华为控制器关联,做到安全策略的统一运作并实施动态调整。

无线网络设备选用华为AirEngine系列。无线控制器选用AC6508,支持管理128个AP,满足当前及未来发展需求。无线AP根据部署位置选择不同型号:办公室与会议室采用AirEngine 5760-22W,其符合Wi-Fi 6标准,并预置智能天线,可给予高带宽的无线接入,服务大厅这样开阔的地方就用AirEngine 5760-51,它能支持众多用户同时上线;走廊之类的地方则选用AirEngine 3560,用来供应基本的无线信号覆盖。

所有设备采购按照公开,公平,公正原则,经由招标确定供应商,采购合同里明确设备规格,数量,价格,交货时间,保修时间,服务承诺等事项,保障采购过程规范透明,设备到达后,安排技术人员依照合同清单一项项核对设备型号,配件,序列号等信息,保证与采购需求相符,然后给设备通电做检测,查看设备运行情况,确认硬件正常。

4.2 阶段实施

要想项目得以顺利开展,缩减其对日常工作的冲击,可以把整个开展流程分成三个阶段,各个阶段都有清晰的目的与职责,逐步推动,步步为营地向前迈进。

第一阶段属于筹备及基本环境改造时期,预计持续两周,此阶段的主要任务在于做好项目开展前的各项工作,包含细致的设计方案审核,制订执行计划,验收设备到货情况以及准备技术资料等事务,而且还要对机房环境和布线系统执行改造措施,具体涉及机柜整理,电源改造,桥架铺设,线缆铺设等方面,遵照设计需求重新铺设从核心机房到各个楼层弱电间的万兆光纤,替换已老化双绞线,并梳理机柜内部的线缆并贴上统一标识,也要考察无线AP的安装点并预备相关布线事宜,该阶段的大部分工作安排在非工作时段开展,以减小对常规办公造成的干扰。

第二阶段属于设备安装及网络切换阶段,预期历时3周,第一步要在核心机房安装新的核心交换机,防火墙,无线控制器这些核心设备,并完成设备加电,基本设置以及连通性检测。第二步就是安装各个楼层的汇聚交换机和接入交换机,也要完成设备设置和链路调试,第三步则是安装无线AP,做到AP注册以及无线信号的改善。在此期间,要部署网络运作平台来达成对新设备的纳管,设备安装完毕以后就进入到网络切换阶段,切换采取分区域慢慢推动的办法,先在非关键区域实施试点切换,考察新网络是否稳定及其各项功能如何,之后再逐渐拓展到其他区域。 在切换过程中,新老网络会一同运行,用户可遵照自身需求挑选接入新网络或者老网络,以此保障业务不受影响,针对关键业务系统,安排在夜晚或者周末执行切换操作,从而留出足够的时间去解决可能存在的各种问题。

第三阶段处于改良及验收阶段,其计划历时1周,当全网切换完毕之后,就要开展全面而细致的网络改良工作,其中涉及改良路由协议,并调整OSPF参数以加快网络收敛速率;部署QoS策略,按照业务的重要程度来设置服务质量保证机制;改良无线网络,调整AP信道及其功率并清除信号盲区;还要精准地调整安全策略,既确保安全又最大程度地方便用户操作。改良结束后,要安排全面的功能及性能检测,以核实网络是否符合设计方案的要求,需编写详细的竣工文件,该文件涵盖网络拓扑图,设备设置清单,IP地址规划表,VLAN分配表以及检测报告等内容,最后由相关人员举办项目验收会,其中应包含用户代表,技术人员以及监理单位成员,他们一同审查项目各指标是否达标,经由签字确认之后便可形成验收报告。

整个开展过程重视精细化运作,创建项目周报制度,定时告知项目干系人进展状况,重要问题需及时交流协调,以保证项目照计划向前推进,开展期间关注知识移交,指定厂家对技术人员展开培训,使其可以独自完成新网络的日常运行守护工作。

4.3 风险控制

网络升级改造属于复杂的系统工程,其中潜藏诸多风险,本项目从技术,经营,人员等诸多层面识别风险,并制订对应的解决办法,以保障项目得以顺利推进。

技术风险是项目实施过程中最直接的风险。新老设备兼容性问题可能导致网络故障,新技术的应用可能存在未知的问题,配置错误可能导致业务中断等。针对这些风险,采取以下应对措施:设备选型阶段要挑选主流品牌和成熟产品,保证其与其它设备相兼容,执行前需在实验室营造模拟环境,并全方位检测各功能及设置,考查方案是否可行。正式执行时,按照经测试通过的设置模板来设置,免除人工失误,关键设备设置变更时执行双人复查制度,由一人设置,另一人核查,还要制定完备的回退方案,如此便能在遇到问题时立即恢复原状。

业务中断风险是用户最为担忧之处,网络切换之时必定会产生短暂中断现象,关键业务系统若中断,其影响也许会很大,针对此种风险,采用分区域,分时段,分业务的细致切换策略。就核心业务系统而言,将其安排在业务量最低的时段执行切换,譬如周末的凌晨时分;至于普通办公网络,则可在午休时间段内分批次完成切换;对于那些可容忍短暂中断的业务,采用一次性的切换方法;而针对不可中断的业务,则采用新老网络同步运行,并逐步实施过渡的办法,而且,事先向用户发出切换公告,通报可能出现的影响时间以及应急联络信息,以收获用户的认同与协作。

数据安全风险不可漠视,在网络转换时,设备设置,用户数据等也许会陷入泄露危机,新旧网络交替阶段极易出现安全漏洞。针对此类风险,要加强对执行过程中的守护管理,全体参予执行的人员需签署保密协议,明晰各自的保密职责,设备设置应以加密形式执行传送与储存,免除出现明文泄露情况,在同步运作期间,依靠防火墙精准控制新旧网络间的相互访问,阻止安全风险蔓延,并且,对于涉及敏感信息的检测数据,应当采用脱敏处理过的数据,不可使用真实的业务数据。

人员风险涵盖技术能力短缺,人员变动等因素,这些均会影响项目执行,要应对这些风险,需巩固人员管理并展开培训,形成起经验丰富的项目团队,其核心成员应有众多相似项目的执行经验。在项目执行之前,要组织厂商向技术人员专门培训,以保证他们掌握新设备,新技术的设置与经营方法,创建知识库,整理项目执行期间各类技术资料及经验教训,从而减轻对个人的依赖,在关键岗位设立AB角,如此一来,即便人员变动,工作也能得以顺利移交。

进度风险有可能引发项目延误并影响整体计划,就这个风险而言,需制定详细的项目执行计划,其中要明确各个阶段的任务,负责人,时间点以及交付成果,利用项目运作工具来跟进进度,每周开一次项目例会,查看进度达成状况,尽早察觉并解决影响进度的问题,重点关注关键路径上的任务,并留出一定时延以应对外界状况,要同供应商维持紧密交流,保证设备按时送达。那些可能会影响进度的外部因素,比如机房停电改造之类的,应当事先协调相关部分,谋求其支持与协作。

经由全面的风险识别以及有效的应对举措,把项目执行阶段的各种风险控制在可接受范围之内,促使项目得以如期达成预期目的。


5 测试与验证

5.1 功能测试

功能检测是验证网络系统是否符合设计要求的关键部分,本项目规划了全面的功能检测方案,针对网络各个功能展开系统检测。基础连通性检测是用于验证网络基本功能的主要检测手段,着重关注核心层互联情况以及全网连通状况,检测结果显示,核心层设备间互相连通完全正常,各条链路通信稳定可靠,丢包率归零,核心层位于网络中心位置,其互通性构成了整个网络正常运行的根基,此检测结果清楚表明核心层的设计与执行均达到预期目标,给上层业务应用供应了稳定的传递路径,借助基础连通性检测,我们核实了整个网络架构的完备性与稳固性,为后面的各项功能检测形成了牢靠基础。

DHCP 地址分配所作的考察证实了自动化地址分配功能是否正确,在此期间,许多处于不同区域的检测终端各自拿到了相应网段的 IP 地址,而且可以达成对各自网关地址的 ping 通信。人事部区域的终端得到的是 192.168.10.x 网段的地址,行政部区域的终端得到的是 192.168.15.x 网段的地址,财务部区域的终端得到的是 192.168.20.x 网段的地址,访客区域的终端得到的是 192.168.40.x 网段的地址,所有的检测结果皆与预先的设计相符,这显示 DHCP 服务器的设置无误,依照 VLAN 的地址分配策略得以有效地执行,经由这项检测,我们确认终端设备可方便地达成即插即用并接入网络,极大地精简了平日的网络运作事务。

VLAN间路由的检测验证了不同VLAN之间三层连通性以及访问控制策略是否有效,检测结果显示,人事部VLAN的终端想访问行政部VLAN的终端时,访问被正确阻止;人事部VLAN的终端去访问服务器区的业务系统时,访问可以正常开展。这表明VLAN设置正确,三层路由功能正常运转,而且依照部门职能的访问控制策略得以有效地执行,检测很好地证实了网络既确保了部门间必要的逻辑隔离,又符合了业务系统跨区域访问的实际需求,达成了安全性和可用性较好的兼顾。

链路剩余检测证实了网络可靠性的设计理念,就核心交换机间的链路聚合而言,我们仿真了一处物理链路发生故障的状况,检测结果表明,网络通信在故障期间仅仅短暂波动之后便立刻得以恢复正常,使用者很少察觉到网络有所改变。针对核心交换机主备切换这项检测来说,当处于主要地位的核心交换机停止运行的时候,预备好的交换机会毫无停滞地接手全部业务,业务中断持续的时间非常之短,完全符合高可用性的标准,这些检测很好地显示了网络中关键设备和链路实施的多余设计确实有效地去除了单点故障的风险,从而给业务的连续性赋予了稳固的支撑。

无线网络功能检测针对无线接入各项功能执行了全面验证,员工无线网络依靠802.1X认证机制,持有域账号认证的用户方可建立连接并正常访问内部业务系统,访客无线网络则凭借短信验证码认证,访客经由手机获取验证码之后便能接入网络,不过只能浏览互联网而不能触达内部资源。无线漫游检测显示,当用户于办公区内部行动时,无线连接较为稳定,语音视频通话不会中止,漫游转换亦平和顺畅,无线信号覆盖检测表明,各个办公区域的信号强度符合设计方案要求,会议室等重要区域的信号品质良好,完全可以满足无线办公需求。 性能检测利用专业仪表对核心链路展开吞吐量检测,结果显示万兆链路可做到线速转发而且不丢包,关键业务模拟检测表明,大文件传送,视频会议之类的应用运行正常,其时延控制在毫秒级别,并发性能检测证实网络能够稳定地支撑全员一起在线办公,全部功能检测结果都表明该网络系统全方位达成了设计目的和使用者的预期。

5.2 安全测试

安全检测是验证网络防护能力的重要部分,它经由模拟真实攻击情况和合规性核查来全方位考量网络安全防护手段是否有效,边界安全检测着重考察防火墙的防护水平,检测小组会模仿外部入侵者由互联网向内部网络执行扫描及攻击操作,检测成果显示防火墙恰当地筛选掉了未经授权的访问请求,外界无法察觉到内部网络的各类服务信息,有效地隐蔽了网络资产,在针对 SQL 注入,跨站脚本这些常见 Web 攻击所展开的模拟检测过程中,防火墙的入侵预防功能准确地识别并阻止了全部的侵扰行为,相关破坏活动的日志细致地存录了破坏源头的信息以及破坏种类。 在病毒文件传送检测时,防火墙的防病毒功能有效阻拦了带有测试病毒的邮件附件和 HTTP 下载,模拟 DDoS 攻击显示,防火墙可有效识别并过滤 SYN Flood 等常见攻击形式,保障内部网络资源免遭拒绝服务攻击侵扰。

访问控制用以验证内网访问控制策略是否有效,测试人员在处于不同VLAN的终端上试图访问未得到授权的资源,但所有试图超越权限的访问均未得逞。从人事部区域欲访问财务部资源时遭拒,从财务部区域想要访问服务器区非授权业务系统时也遭拒,唯有从持有授权的终端访问被许可的业务系统时情况正常,此类检测成果显示出按照最小权限原则制定的访问控制策略已切实执行,对于特别的跨部门业务需求而言,经由白名单策略精准放开必要权限既能满足业务需求又能保障整体安全,这体现出安全策略具备灵活性与细致的设计感。

无线安全经由检测来证实其守护无线网络安全的能力,利用专门的工具去剖析无线信号之后显示,职员所用的无线网络采取的是WPA3 - Enterprise这种企业级别的加密手段,数据包完全不可能遭到破解。而访客的无线网络则被施加了单独的加密措施,并且同内部网络实现严格的隔离,当有人企图冒充合法的接入点从而执行中间人攻击的时候,无线入侵检测系统立刻就察觉到了情况并且发出了警报,要是有人试图暴力破解访客网络的密码,因为这里有临时验证码机制的保护,所以所有的破解行为都是以失败告终。 无线客户端隔离功能经过检测后确认,同一个访客网络下的不同终端无法互相通信,这有效地阻止了攻击者在无线网络内部横向移动,这些检测表明,无线网络从接入认证,数据加密一直到防护对抗破坏,已形成完整的安全链条。

终端安全检测可证实终端安全运作系统的有效性,若终端未安装防病毒软件便试图接入网络,则会被系统自动阻隔到修正网络区,而且会被提示须安装防病毒软件才有可能正常接入。当终端的系统补丁极为迟缓时实施接入,该终端也会被系统自动隔离,并且会被强硬要求去更新补丁,当U盘插入终端之后,系统会自动显示出要执行病毒扫描的通知,直到扫描完毕之后才准许正常使用。这些检测体现出终端安全运作系统能够有效地执行安全策略,可以从根本上规避由于不安全终端接入网络而产生的一切风险,漏洞扫描检测针对全网的关键设备开展了全方位的安全评定,评定结果表明,各个设备的设置均符合安全基线的要求,没有高风险漏洞,而且服务器系统的补丁也得到了及时更新,那些多余的设置功能也都已被关闭,各类账户的密码强度亦符合标准。

渗透检测模仿专业黑客针对网络系统执行深层次安全考量,检测团队遵照授权范围尽力逾越网络边界,获取敏感信息并扩大权限,检测成果显示网络边界防护较强,外部打击无法侵入内部网络;内部网络隔离效果良好,单个部门终端很难攻击其他部门资源;关键服务器防护细致,数据库等重要系统不可直接访问,合规性检查按照国家网络安全等级保护要求执行评定,结果显示该网络系统在身份认证,访问控制,安全审查,抵御渗透等方面基本符合等保三级标准,经过这套全面深入的安全检测,有力证实了网络系统的安全防护水平符合设计预期,可以有效应答各种网络安全风险,进而给德阳人才交流中心的信息财富给予了可靠支撑。


6 总结与展望

6.1 项目成果

德阳人才交流中心网络规划与升级项目经精心设计,严谨执行并全面检测后,如期完成了所有创建任务,收获了突出成果,其在网络基础设施上创建起高性能,高可靠性兼具的现代网络平台。核心层采取万兆集群架构,汇聚层与接入层做到千兆抵达终端,无线网络全域覆盖并且符合 Wi - Fi 6 标准,给各类业务应用赋予了足够的带宽保障,关键设备和链路均执行冗余设置,核心交换机采用双机热备机制,关键链路利用链路聚合技术,去掉了单点故障风险,网络可用率超过 99.9%,有力支撑了业务连续稳定运行,经由科学规划 IP 地址和 VLAN,达成了各职能部门网络之间的逻辑隔离,这样既能维持网络性能,又能为安全策略执行形成基础。

在网络守护和业务支持方面,该项目达成了自动化运维并大幅改良了服务质量,经由设置DHCP服务,终端设备做到了即插即用,极大精简了守护流程。统一的网络守护平台可以对全网设备实施集中监测,故障定位更为快捷精准,平均故障复原时间由原来的数小时缩减到30分钟之内,在网络安全方面,依靠下一代防火墙,VLAN隔离,终端安全守护以及无线安全机制等多种举措,创建起纵深防御体系,给人员信息等敏感数据赋予了可靠的保障,网络升级之后,人事部门处理大文件变得越发高效,视频会议的质量也明显优化,窗口服务系统的响应速度加快,移动办公的体会得到很大加强,各个业务部门对网络升级的效果给予了积极反馈。

6.2 经验与不足

德阳人才交流中心网络规划与升级项目得以圆满达成,其中蕴含诸多珍贵经验,需求调研充分乃是项目达成的根基所在,在项目启动之初便需深入探究当前网络状况,并向各类使用者详尽咨询意见,从而给后续的设计工作赋予精确参照依照。科学合理的设计理念与手段同样是项目达成不可缺少的因素,要严格按照层级化,模块化的思路去构思规划,把先进性同适用性关联起来,把可靠性和可用性融合统一,还要把安全性和可运维性紧密相连,如此一来就能使得网络体系既能符合当下需求,又能具备优良的拓展能力以及超前的眼光。 精准的项目运作及风险控制对项目达成十分关键,制订细致的执行方案,形成项目周报制度,全方位辨析潜在风险并拟定应对策略,分步分片推动执行,可以有效地保证项目稳步推进且不影响业务连续。

总结经验时,我们要清楚看到项目中有不够的地方,有些地方无线信号覆盖需加强,尽管总体覆盖符合设计标准,但某些偏僻角落的信号较弱,这会妨碍用户感受,日后可添加AP或者调整AP位置加以改善。有些使用者对新网络不太擅长,特别是当无线网络认证方法发生改变之后,部分员工不知道新的关联途径,刚开始的时候碰上不少关联困难,而且,安全策略还有待进一步完善,当前依靠部门设置的访问控制功能大致能够达标,不过将来也许会出现更多的跨部门合作情况,以后可以探究利用角色相关的访问控制体系,从而做到更为灵活,更为精准的权利调配,至于项目文件,它已经符合完整性的要求,不过在实用价值和方便程度上仍有所欠缺,日后可以制订出更多的适合运维方面的操作流程以及故障应对办法。

6.3 未来规划

德阳人才交流中心网络系统建成并非终点,而是新的开始,其需不断改进与加强才能符合未来发展需求,在网络技术发展进程上,打算在恰当时机采用 SDN 技术来达成网络的智能与自动,经由 SDN 技术做到网络资源的按需分配及快速调配,从而提升网络的灵活性和敏捷性。预期在未来 2 - 3 年内,先在试验环境推行 SDN 技术,搜集经验后再慢慢推广到生产环境,从网络安全迈向纵深发展这条路上看,要不断推动安全能力创建,加大威胁情报的采集和运用力度,利用 UEBA 技术凭借机器学习剖析用户的行为特征,找出内部威胁和不正常行为,进而完备安全运作的程序,形成起全天候(7×24 小时)的安全观测和回应体系,以此提升对安全事件的察觉和处理速度。

在业务革新应用上,积极探寻新技术与人才服务工作深入融合的办法,把Wi - Fi 6 AP的性能优势发挥到极致,对于像会议室,报告厅这种人员集中的地方,考察利用高密度Wi - Fi解决方案,从而满足高并发情况下无线接入的需求。就云计算和大数据应用而言,考察把一些业务迁移到云平台上去,把非核心业务安排在公有云上,以此减轻本地运维的压力,还要增进大数据技术在人才服务方面的应用,经由对网络日志数据展开分析来了解用户的操作行为,进而改良服务体验,在运维自动化这个方面,采用AIOps技术凭借机器学习去剖析网络监测得来的数据,做到故障的智能预估并自动执行修复操作。 完善CMDB创建以达成网络设置的自动化识别与更新,形成标准的网络改变流程来缩减人为失误并提升改变效率,不断改善直至网络系统一直具备先进性,从而给人才服务行业发展供应更强有力的技术支持。

Logo

DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。

更多推荐