网络毕设项目|网络毕设|德阳人才交流中心网络规划与升级

第一章 绪论
1.1 研究背景
伴随着信息技术飞速发展,“互联网、政务服务”不断推进,政府机关和公共服务部门对于网络基础设施的需求变得越发高,德阳人才交流中心是德阳市人力资源和社会保障局下属的关键公共服务单位,担负着人才招聘,档案管理,就业服务,政策咨询等诸多重要职责。在日常运作的时候,该中心要处理海量的敏感人才个人资料,企业招聘数据以及内部经营信息,网络系统的稳定性与安全性直接关乎服务品质和工作效能。
近些年来,德阳人才交流中心的业务规模持续扩充,其服务模式不断更新,于是该中心的网络系统遭遇着诸多前所未有的难点,其一,办公自动化,视频会议以及远程协作之类的新兴应用,对于网络的带宽和稳定性有着更高的要求,其二,网络安全问题变得越发尖锐,勒索病毒,数据泄露等各种安全事件频繁发生,这些情况给人才信息的安全带来了很大的风险,而且,原先的网络框架已运行很多年头,其中的设备存在老化现象,性能不够强劲,安全保护措施较为薄弱等情况慢慢凸显出来,因而无法适应当下及接下来一段时间的发展状况。
在此种大背景之下,德阳人才交流中心作出决定,要全方位规划当前的网络系统并实施升级改建,目的在于形成起一个高性能,高可靠性,高安全性且属于现代的网络平台,从而给各类业务的正常运作赋予稳固的技术支持,此项目另外包含了技术上的更新换代,而且还是服务能力及经营水平全方位的优化加强过程,这对于推动德阳地区人才服务工作朝着信息化,智能化方向发展有着非常关键的意义。
1.2 目标
德阳人才交流中心网络规划与升级项目明确了包含技术性能,业务支撑及安全保障三个层面的目标体系,从技术性能来讲,该项目期望塑造起千兆抵达桌面,万兆汇聚核心这样高速的网络平台,保障数据传送具有低时延,高吞吐量特性,从而适应日常办公,视频会议以及大容量文件传送等各种常见场景需求,经由合理规划网络架构,做到网络具备高可用性和可靠性,关键设备采取备用设置,防止出现单点故障而影响整个网络运行,把网络可用性优化到99.9%以上这个水平。
在业务支撑上,该项目力求经由细致化的网络规划来满足各部门各异的需求,按照人事部,行政部,财务部等职能部别的业务特性划定专属的网络区域,从而达成资源的恰当调配与有效分割。还要全面考量访客网络的需求,给予安全又便利的互联网接入服务,如此一来既能方便来客使用,又能守护内部网络安全,借助部署 DHCP 这种自动化服务,可以精简网络运作,优化运维效率,给工作人员营造便捷的上网环境。
在安全保障这个层面,项目把纵深防御当作自己的安全目标,利用部署下一代防火墙,入侵防御系统以及终端安全运作系统这些多层次的安全防护手段,形成起完备的网络安全防护系统,做到对网络边界有效的掌控,可以随时监测到内网流量,并且能够迅速应对各种安全事件。特别要注意加强对于人员信息等敏感数据的保护,规避出现信息泄漏和非法进入的情况,保证业务系统安全又稳定地运行下去,从而符合国家有关政务网络安全的各项规定。
1.3 研究范围
本项目针对德阳人才交流中心网络系统展开全面研究,包含现状调研,需求分析,规划设计,执行部署,检测验证以及运维保障这些环节,并构建起一个完整的技术循环,在物理范畴里,研究触及中心办公区域的各个网络节点,即核心机房,楼层弱电间,职能部门办公室,会议室,服务大厅等处的网络设施,而且牵涉到诸多网络设备,诸如核心交换机,汇聚交换机,接入交换机,路由器,防火墙,无线控制器,无线接入点等。
研究内容包含网络拓扑结构设计,IP地址规划,VLAN划分,路由协议选择,QoS策略设计,安全防护方案设计等关键技术领域,在逻辑范围方面着重探究利用虚拟局域网技术达成不同业务系统间的逻辑隔离,经由恰当的IP地址规划提升网络可运作性,凭借多层次的访问控制策略保证网络安全,并借助多余设计优化网络可靠性。
研究包含人事运作,行政运作,财务运作以及公共信息服务这些核心业务系统的网络支持需求,而且涉及访客上网,无线办公等辅助业务的网络服务需求,经由深入剖析各种业务的特性及要求来规划不同的网络服务策略,保证各个业务系统可以在统一的网络平台上高效又安全,稳定地运行。研究范围还牵涉到项目执行过程中的风险控制,考察验证方法以及运维守护机制等方面,从而全方位保障项目的顺利开展。
第二章 现有网络分析
2.1 网络现状调研
德阳人才交流中心当前的网络系统创建于2015年,多年来持续运行并执行一些零星扩充,渐渐形成了一种虽具一定规模却缺少统一规划的网络环境,经由实地考察,设备清册核对,网络流量监测以及与经营人员展开交流访谈等诸多方式,我们针对现存网络做了全方位深入的探究。
在网络拓扑结构上,现存网络采取传统的三层架构,其中,核心层由两台汇聚交换机经由链路聚合形成,这两台汇聚交换机分别同各个楼层的接入交换机相连,而核心交换机则是H3C S5500系列千兆交换机,已经运转了7年多,其性能正在逐步下滑,并且并不具备当下主流的网络虚拟化技术,汇聚层以及接入层的设备型号多种多样,包含H3C,Cisco,TP-Link等众多品牌,甚至还有部分百兆交换机还在继续使用,这很难符合高带宽应用的需求,网络布线主要依靠超五类双绞线,但是有些线路存在着老化,接触不良等情况,这些都会影响到网络的传送质量。
当下网络执行 IP 地址和 VLAN 的规划时,是依靠人工来设置 IP 地址,并未安装 DHCP 服务,所以 IP 地址的分配缺少统一的规划,存在地址冲突,子网划分不恰当等情况。网络里并未执行 VLAN 划分,所有的终端设备都在一个广播域内,这既会影响网络性能,又会产生严重的信息安全风险,一旦出现 ARP 攻击或者广播风暴,整个网络就会受到波及,造成业务被中断。
现有网络防护措施在网络安全层面较为薄弱,网络边界仅设有一台入门级防火墙,其功能较为单一,难以有效抵御现代网络打击,而且内网未执行访问控制策略,各部室之间网络流量不被约束,存在敏感数据泄露的风险,缺少入侵检测与防御系统,不能及时察觉并阻断被击行为,终端安全管理近乎是一片空白,病毒,木马等恶意软件极易在网络内部流传开来。
在网络运作与运维方面,并不存在统一的网络运作平台,设备设置,故障排查大多依赖人力完成,效率较为低下,网络文档资料存在漏洞,设备设置备份,网络拓扑图这些关键资料有所缺少,这给日常守护和故障解决造成了诸多麻烦,网络观察手段比较匮乏,很难及时获悉网络运行状况,常常是等到出现问题的时候才不得不被动应对。
2.2 问题分析
经由对调研数据实施细致分析,我们找到当下网络系统存有的主要问题,这些状况从诸多层面影响到德阳人才交流中心的业务开展以及运作效率。
性能瓶颈问题十分凸显,伴随业务信息化水平逐步提升,各类应用对于网络带宽的需求近乎呈指数形式扩张。人事档案系统要传送包含扫描件的大型文件,视频会议系统须要稳定的高清视频流,这些情况使得网络遭遇更大压力,当下的网络核心设备其处理能力存在局限性,接入层仍然存在百兆链路,在网络高峰期常常产生迟延加大,数据包丢失等情况,极大影响到工作效率和使用者感受,格外是在集中办理业务的时段,网络堵塞现象越发突出。
安全隐患急需解决,缺少有效的网络隔离手段时,单台终端一旦感染病毒就极易蔓延到整张网络,调查显示,以前终端曾遭遇勒索病毒侵袭,致使一些共享文件遭到加密,好在并未引发重大事故,但这已足以警示我们。未经授权的网络访问有可能造成敏感信息泄漏,人员资料,财务记录之类的宝贵财富遭受风险,无线网络仅仅依靠简单的WPA - PSK加密,这种加密极易被破译,而且网络设备并没有统一的安全设置规范,存在弱密码,预设参数等安全漏洞。
管理与守护方面存在的问题越发明显,缺少统一规划及规范管理的情况下,网络设备的设置变得混乱不堪,故障定位极为艰难,一旦网络出现状况,常常得要逐一检查每台设备,平均下来,故障的复原历时竟达数个小时之久,地址管理混乱引发新设备接入时需人工设定 IP 地址,这不但加重了工作量,而且极易因为设置失误而造成地址冲突。网络设备的品牌繁杂多端,其管理界面也各不相同,运维人员必要熟知各类设置方法,如此一来既加大了技术难度,又加重了工作压力,缺少网络流量分析工具,因而无法针对网络使用情形实施精确化运作并加以改善。
扩展性问题是不可漠视的,伴随业务的发展以及人员的调动,网络需持续扩展与更改。当前网络的架构设计欠考虑未来情况,其扩展能力有所限制,增添新的接入点常常须要大幅调整既有网络,这一过程既繁杂又风险颇高,无线网络存在覆盖范围不足的现象,部分区域信号较弱,很难符合移动办公的需求,而且,由于网络架构存在局限性,虚拟化,云计算等新技术的应用就无法得到更好的推动。
2.3 用户需求调研
我们想要保证网络升级方案切实符合业务需求,于是针对德阳人才交流中心各类用户展开了全面深入的需求调查,覆盖到经营层,业务人员,技术人员以及来访者等不同群体,收获诸多宝贵的意见与建议。
管理层所看重的核心需求在于网络安全性和可靠性,人才中心主任于访谈过程中重点表明,人才信息属于中心的珍贵财富,务必要保证其处于绝对安全的状态,遵照国家以及地方有关个人信息保护的各项法规规定。副主任则着眼于网络的稳定运作情况,期望升级之后的网络可以支持各类业务在全天候全时段运行,免除由于网络故障致使服务陷入停滞,财务部门负责人提及,财务系统对安全性的需求非常高,应当同其他网络彻底隔离开来,并且也要符合审查追溯的必要条件。
业务人员的需求变得越发具体而多元,人事部工作人员需应对海量的人才档案,其期望提升大文件传送的速度并加强稳定性,还想要便捷地获取内部共享资源。行政部员工频繁要举办视频会议,他们希望网络能保证会议质量,免除卡顿与中断现象,窗口服务人员须要立即访问诸多业务系统,她期盼系统反应快捷,以削减办事群众的等候时延,而移动办公人员则看重无线网络的覆盖区域及其关联质量,即愿在任何地方都能稳固地接入网络。
第三章 网络规划与设计
3.1 设计原则
德阳人才交流中心的网络规划及升级项目依照诸多科学的设计原则,所形成的网络系统既能满足当下的需求,又具备优良的扩展性与前瞻性。
设计时把先进性与实用性联系起来作为主要考虑因素,在技术选型方面,选用较为成熟且先进的主流技术,保证网络系统在未来3 - 5年不会过时,也不能盲目追寻尚未经过验证的新技术,关键设备挑选那些具备万兆平台的交换机,而接入层做到千兆送达桌面,无线网络利用支持 Wi - Fi 6 的 AP 设备,这些在当下的技术背景下,是兼顾性能和成本的恰当之选,还要充分考虑到德阳人才交流中心的实际业务情况,不可盲目增加功能,不必实施过度设计,让每一笔投入都收获真正的价值。
可靠性与可用性原则融入设计的全过程,网络系统采取层次化,模块化的设计方案,其中核心层,汇聚层,接入层职责清晰,各自承担相应事务。关键设备设置为多余,核心交换机利用虚拟集群技术达成双机热备,电源模块具备热插拔多余功能,关键链路执行链路聚合,以此规避单点故障,当选择设备时,挑选具有高MTBF(平均无故障时间)指标的工业级产品以保证硬件的可靠性,依靠这些举措,把网络整体可用性优化至99.9%以上,从而维持业务的连续性。
安全性原则在设计当中非常关键,应该利用纵深防御思想,在网络边界,内部区域,主机终端等众多层面安排安全防护措施。经由 VLAN 隔离技术,可以对不同部门的网络执行逻辑隔离,并控制跨部门的访问情况,安装下一代防火墙来做到边界防护和访问控制,设置入侵防御系统以监测并阻止破坏行为,而且还要设立终端安全管理系统以巩固终端的安全防护能力,创建起统一的身份验证和权限运作体系,从而保证只有经过授权的用户才能够访问相关的资源,所有的安全设计都要依照最小权限原则,也就是默认为拒绝状态,仅在必要时才予以开放。
可扩展性与可运作性原则保证网络具备持续发展的能力,网络架构需有良好的扩展性,核心设备应保留足够多的扩展插槽和端口,布线系统要充分顾及未来的带宽需求,无线网络也要做到平滑扩容。采取标准化的技术和协议,防止陷入厂商锁定情况,这样将来才容易采用新技术和新设备,搭建统一的网络运作平台,达成对全网设备的集中监测,设置管理以及故障通知功能,还要支持像 SDN 这样的新技术,从而为未来网络向智能化方向升级改造形成基础。
经济性与效益最大化原则表明,要满足业务需求才去改良投资效益,借助精确化的需求分析规避过度投资。在设备选型方面,要全面考量性能,价格,服务等因素,挑选性价比最好的方案,运用模块化设计,可以做到按需投资,分步执行,从而减小初期投入,并充分重视节能环保,选取低功耗设备,利用端口休眠等节能技术来缩减长期经营成本。
3.2 相关原理
本项目的设计规划依靠诸多成熟的网络技术原理,这些原理为网络系统具备科学性,合理性与可靠性供应了理论支撑。
层次化网络设计原理构成了现代企业网络架构的根基,网络系统被划为三层,即核心层,汇聚层以及接入层,各层担负不同的职责,核心层专门执行高速度的数据交换,不做繁杂的策略调控,以此保证转发效率达最优,汇聚层处于中间位置,具备路径整合,策略调节,安全筛选等功能,它是网络策略得以落实之处,而接入层则紧靠终端用户,供应诸如端口安全,VLAN划分,PoE供电之类的周边服务,这样一种层次化的设计让网络框架变得明晰直观,便于安装设置及守护,也利于故障区分与性能提升。
虚拟局域网技术原理对于达成网络逻辑隔离很重要,利用VLAN技术,可以在同个物理网络当中划分出许多逻辑网络,做到广播域的分割。每一个VLAN都是一个单独的广播域,VLAN之间的交流需经由三层路由设备来完成,这样就能执行访问控制,VLAN的划分可以依照端口,MAC地址,协议或者甚至是用户身份,具备很强的灵活性,在本项目里,我们会按照部门职能和业务类型来划分VLAN,以此做到不同网络间的逻辑隔离,既保障了网络性能,又提升了安全性。
IP地址规划与子网划分原理属于网络设计的基本工作范畴,合理的IP地址规划有益于提升网络的可经营性与可扩展性,运用可变长子网掩码技术,可以依照各网络的规模分配出合适大小的地址块,从而优化地址利用率,在规划时按照连续性,层次性和可汇总性原则,把连续的地址块分配给连续的物理区域,这样做利于路由聚合并缩减路由表规模,而且要保留足够的地址空间以适应未来发展的需要。
动态主机配置协议是达成网络自动化经营的关键手段,DHCP协议使网络设备能够自动取得 IP 地址,子网掩码,默认网关,DNS服务器这些网络设置参数,极大地简化了终端设备的接入流程。设置 DHCP 服务器之后,可以做到 IP 地址的集中式经营并统一执行分配,免除出现地址冲突状况,从而缩减经营方面的压力,而且,DHCP 支持依照 VLAN 来执行地址分配,如此一来就能给各个部门的使用者赋予不同网段的地址,便于实施相应的策略调控。
链路聚合技术可用来提升网络带宽及可靠性,把诸多物理链路合成单个逻辑链路之后,就能达成带宽累加并执行负载均摊,而且能给予链路备份,一旦某个物理链路出现故障,流量便会自动转到其它链路上去,不会干扰网络通讯,该技术依照 IEEE 802.3ad 标准运行,存在动态协商和静态设定这两种模式,在当前这个项目当中,核心交换机彼此之间,核心和汇聚之间一些很重要的链路都会运用链路聚合手段,以此来改善网络的可靠程度及其性能表现。
生成树协议原理可防范二层网络中的环路现象,网络中存在冗余链路时,该协议会逻辑上阻塞部分端口,形成无环的逻辑拓扑结构,以此规避广播风暴以及MAC地址表震荡情况发生。若某条工作链路出现故障,则生成树协议会自动重新执行相关算法,把备用链路切换为可用状态,从而保留网络的整体连贯性,快速生成树协议以及多项生成树协议更是提升了收敛速率,具备针对不同 VLAN 实现负载分散的能力,进一步改良了网络性能表现。
路由协议原理是做到网络层连通的关键所在,对于大型网络而言,动态路由协议可自动识别网络拓扑的改变情况,并动态地计算出最合适的路径,以此来提升网络的适应能力和可靠程度,开放最短路径优先协议属于一种依靠链路状态的内部网关协议,具备诸多优点,比如收敛速度较快,不存在环路现象,而且利于执行层级化设计等等,因而很适合用在中大型网络当中,经由把网络划分成不同的区域,就可以减轻路由计算的压力并增强网络的稳定性。
网络地址转换技术是关联内外网的关键方法,经由NAT技术,可以把内部私有IP地址转为成公网IP地址,达成许多内部用户共用少量的公网资源,还能遮掩内部网络架构,提升安全性能,NAT包含静态NAT,动态NAT以及端口地址变换等多种类型,按照应用场景选取恰当的技术,在本项目当中,将会在边界防火墙处设置NAT,从而做到内部网络和互联网之间的互相访问。
访问控制列表原理属于达成网络安全的基本工具,它经由定义一组规则来筛选经过网络设备的数据包,从而决定准许或者拒绝某些流量通过。ACL能够依照源IP地址,目的IP地址,协议类型,端口号等诸多条件执行符合,以做到精准细致的访问控制,在当前这个项目当中,会在核心交换机以及防火墙处设置ACL,以此来约束各个VLAN之间的互相访问,并且贯彻最低权限原则。
第四章 网络升级实施方案
4.1 设备选型与采购
设备选型属于项目执行过程中的关键阶段,其与网络系统的性能,可靠性以及投资回报率存在直接联系,本项目先探寻市场的需求状况,然后考量诸多厂商所生产的产品,从技术性能,稳定性,拓展性,价格以及售后保障等方面入手,最终选定相应的设备选型计划。
核心交换机选用了华为S12700E-8,此产品由华为针对企业网络所推出,其性能较为出色,具备先进的集群交换机系统技术,能够把诸多物理设备虚拟合成一个逻辑设备,这样做既精简了管理流程又提升了稳定性,该设备设有8个业务板卡插槽,而且允许日后扩充万兆以及40G端口,从而符合未来五年的发展预期,它装有先进的硬件架构,并运行华为自主开发的通用路由平台操作系统,所以具有较高的可靠性与多种实用功能,其交换容量高达38. 4Tbps,包转发率为7200Mpps,可以做到核心层无阻塞转发,而且该设备设置了双主控引擎,双电源模块,关键部件还有余量备份,以此来规避单点故障。
汇聚交换机采用华为S5720-36C - EI,该产品属于华为企业级汇聚交换机,它带有28个千兆电口以及4个万兆光口,可以满足汇聚层的端口需求,其支持智能堆叠技术,能够把多台设备合成一台逻辑设备,这样做利于简化管理并提升可靠性,而且它具备众多的路由协议和 QoS 功能,非常合适用于汇聚层执行策略控制,它还支持 PoE + 供电,从而给接入的无线 AP 供应电力,其交换容量为598 Gbps,包转发率为222 Mpps,这符合汇聚层的性能要求。
接入交换机采用华为S5720 - 52P - PWR - LI型号,其具备48个千兆PoE+电接口以及4个千兆光接口,这足以应对办公室终端的接入及其供电需求,该设备包含端口隔离,DHCP侦听,IPSG等安全特性,从而加强了接入层的安全水平,而且采用了静音设计,非常适配办公环境,它还支持节能以太网技术,会按照线缆长度自行调节功率输出,以此来减小能耗。
防火墙采用华为USG6650,该产品是华为针对中大型企业所推出的新一代防火墙,其具有多核硬件架构以及一体化的安全处理引擎,具备防火墙, VPN,入侵防御,防病毒,URL过滤等多种安全功能,最大转发速率达10Gbps,最大并发连接数为400万,符合互联网出口对性能的需求,而且支持双机热备,从而达成较高的可靠性,还支持同华为控制器关联,做到安全策略的统一运作并实施动态调整。
无线网络设备选用华为AirEngine系列。无线控制器选用AC6508,支持管理128个AP,满足当前及未来发展需求。无线AP根据部署位置选择不同型号:办公室与会议室采用AirEngine 5760-22W,其符合Wi-Fi 6标准,并预置智能天线,可给予高带宽的无线接入,服务大厅这样开阔的地方就用AirEngine 5760-51,它能支持众多用户同时上线;走廊之类的地方则选用AirEngine 3560,用来供应基本的无线信号覆盖。
所有设备采购按照公开,公平,公正原则,经由招标确定供应商,采购合同里明确设备规格,数量,价格,交货时间,保修时间,服务承诺等事项,保障采购过程规范透明,设备到达后,安排技术人员依照合同清单一项项核对设备型号,配件,序列号等信息,保证与采购需求相符,然后给设备通电做检测,查看设备运行情况,确认硬件正常。
4.2 阶段实施
要想项目得以顺利开展,缩减其对日常工作的冲击,可以把整个开展流程分成三个阶段,各个阶段都有清晰的目的与职责,逐步推动,步步为营地向前迈进。
第一阶段属于筹备及基本环境改造时期,预计持续两周,此阶段的主要任务在于做好项目开展前的各项工作,包含细致的设计方案审核,制订执行计划,验收设备到货情况以及准备技术资料等事务,而且还要对机房环境和布线系统执行改造措施,具体涉及机柜整理,电源改造,桥架铺设,线缆铺设等方面,遵照设计需求重新铺设从核心机房到各个楼层弱电间的万兆光纤,替换已老化双绞线,并梳理机柜内部的线缆并贴上统一标识,也要考察无线AP的安装点并预备相关布线事宜,该阶段的大部分工作安排在非工作时段开展,以减小对常规办公造成的干扰。
第二阶段属于设备安装及网络切换阶段,预期历时3周,第一步要在核心机房安装新的核心交换机,防火墙,无线控制器这些核心设备,并完成设备加电,基本设置以及连通性检测。第二步就是安装各个楼层的汇聚交换机和接入交换机,也要完成设备设置和链路调试,第三步则是安装无线AP,做到AP注册以及无线信号的改善。在此期间,要部署网络运作平台来达成对新设备的纳管,设备安装完毕以后就进入到网络切换阶段,切换采取分区域慢慢推动的办法,先在非关键区域实施试点切换,考察新网络是否稳定及其各项功能如何,之后再逐渐拓展到其他区域。 在切换过程中,新老网络会一同运行,用户可遵照自身需求挑选接入新网络或者老网络,以此保障业务不受影响,针对关键业务系统,安排在夜晚或者周末执行切换操作,从而留出足够的时间去解决可能存在的各种问题。
第三阶段处于改良及验收阶段,其计划历时1周,当全网切换完毕之后,就要开展全面而细致的网络改良工作,其中涉及改良路由协议,并调整OSPF参数以加快网络收敛速率;部署QoS策略,按照业务的重要程度来设置服务质量保证机制;改良无线网络,调整AP信道及其功率并清除信号盲区;还要精准地调整安全策略,既确保安全又最大程度地方便用户操作。改良结束后,要安排全面的功能及性能检测,以核实网络是否符合设计方案的要求,需编写详细的竣工文件,该文件涵盖网络拓扑图,设备设置清单,IP地址规划表,VLAN分配表以及检测报告等内容,最后由相关人员举办项目验收会,其中应包含用户代表,技术人员以及监理单位成员,他们一同审查项目各指标是否达标,经由签字确认之后便可形成验收报告。
整个开展过程重视精细化运作,创建项目周报制度,定时告知项目干系人进展状况,重要问题需及时交流协调,以保证项目照计划向前推进,开展期间关注知识移交,指定厂家对技术人员展开培训,使其可以独自完成新网络的日常运行守护工作。
第五章 测试与验证
5.1 功能测试
功能检测是验证网络系统是否符合设计要求的关键部分,本项目规划了全面的功能检测方案,针对网络各个功能展开系统检测。基础连通性检测是用于验证网络基本功能的主要检测手段,着重关注核心层互联情况以及全网连通状况,检测结果显示,核心层设备间互相连通完全正常,各条链路通信稳定可靠,丢包率归零,核心层位于网络中心位置,其互通性构成了整个网络正常运行的根基,此检测结果清楚表明核心层的设计与执行均达到预期目标,给上层业务应用供应了稳定的传递路径,借助基础连通性检测,我们核实了整个网络架构的完备性与稳固性,为后面的各项功能检测形成了牢靠基础。
DHCP 地址分配所作的考察证实了自动化地址分配功能是否正确,在此期间,许多处于不同区域的检测终端各自拿到了相应网段的 IP 地址,而且可以达成对各自网关地址的 ping 通信。人事部区域的终端得到的是 192.168.10.x 网段的地址,行政部区域的终端得到的是 192.168.15.x 网段的地址,财务部区域的终端得到的是 192.168.20.x 网段的地址,访客区域的终端得到的是 192.168.40.x 网段的地址,所有的检测结果皆与预先的设计相符,这显示 DHCP 服务器的设置无误,依照 VLAN 的地址分配策略得以有效地执行,经由这项检测,我们确认终端设备可方便地达成即插即用并接入网络,极大地精简了平日的网络运作事务。
VLAN间路由的检测验证了不同VLAN之间三层连通性以及访问控制策略是否有效,检测结果显示,人事部VLAN的终端想访问行政部VLAN的终端时,访问被正确阻止;人事部VLAN的终端去访问服务器区的业务系统时,访问可以正常开展。这表明VLAN设置正确,三层路由功能正常运转,而且依照部门职能的访问控制策略得以有效地执行,检测很好地证实了网络既确保了部门间必要的逻辑隔离,又符合了业务系统跨区域访问的实际需求,达成了安全性和可用性较好的兼顾。
链路剩余检测证实了网络可靠性的设计理念,就核心交换机间的链路聚合而言,我们仿真了一处物理链路发生故障的状况,检测结果表明,网络通信在故障期间仅仅短暂波动之后便立刻得以恢复正常,使用者很少察觉到网络有所改变。针对核心交换机主备切换这项检测来说,当处于主要地位的核心交换机停止运行的时候,预备好的交换机会毫无停滞地接手全部业务,业务中断持续的时间非常之短,完全符合高可用性的标准,这些检测很好地显示了网络中关键设备和链路实施的多余设计确实有效地去除了单点故障的风险,从而给业务的连续性赋予了稳固的支撑。
无线网络功能检测针对无线接入各项功能执行了全面验证,员工无线网络依靠802.1X认证机制,持有域账号认证的用户方可建立连接并正常访问内部业务系统,访客无线网络则凭借短信验证码认证,访客经由手机获取验证码之后便能接入网络,不过只能浏览互联网而不能触达内部资源。无线漫游检测显示,当用户于办公区内部行动时,无线连接较为稳定,语音视频通话不会中止,漫游转换亦平和顺畅,无线信号覆盖检测表明,各个办公区域的信号强度符合设计方案要求,会议室等重要区域的信号品质良好,完全可以满足无线办公需求。 性能检测利用专业仪表对核心链路展开吞吐量检测,结果显示万兆链路可做到线速转发而且不丢包,关键业务模拟检测表明,大文件传送,视频会议之类的应用运行正常,其时延控制在毫秒级别,并发性能检测证实网络能够稳定地支撑全员一起在线办公,全部功能检测结果都表明该网络系统全方位达成了设计目的和使用者的预期。
第六章 总结与展望
6.1 项目成果
德阳人才交流中心网络规划与升级项目经精心设计,严谨执行并全面检测后,如期完成了所有创建任务,收获了突出成果,其在网络基础设施上创建起高性能,高可靠性兼具的现代网络平台。核心层采取万兆集群架构,汇聚层与接入层做到千兆抵达终端,无线网络全域覆盖并且符合 Wi - Fi 6 标准,给各类业务应用赋予了足够的带宽保障,关键设备和链路均执行冗余设置,核心交换机采用双机热备机制,关键链路利用链路聚合技术,去掉了单点故障风险,网络可用率超过 99.9%,有力支撑了业务连续稳定运行,经由科学规划 IP 地址和 VLAN,达成了各职能部门网络之间的逻辑隔离,这样既能维持网络性能,又能为安全策略执行形成基础。
在网络守护和业务支持方面,该项目达成了自动化运维并大幅改良了服务质量,经由设置DHCP服务,终端设备做到了即插即用,极大精简了守护流程。统一的网络守护平台可以对全网设备实施集中监测,故障定位更为快捷精准,平均故障复原时间由原来的数小时缩减到30分钟之内,在网络安全方面,依靠下一代防火墙,VLAN隔离,终端安全守护以及无线安全机制等多种举措,创建起纵深防御体系,给人员信息等敏感数据赋予了可靠的保障,网络升级之后,人事部门处理大文件变得越发高效,视频会议的质量也明显优化,窗口服务系统的响应速度加快,移动办公的体会得到很大加强,各个业务部门对网络升级的效果给予了积极反馈。
6.2 经验与不足
德阳人才交流中心网络规划与升级项目得以圆满达成,其中蕴含诸多珍贵经验,需求调研充分乃是项目达成的根基所在,在项目启动之初便需深入探究当前网络状况,并向各类使用者详尽咨询意见,从而给后续的设计工作赋予精确参照依照。科学合理的设计理念与手段同样是项目达成不可缺少的因素,要严格按照层级化,模块化的思路去构思规划,把先进性同适用性关联起来,把可靠性和可用性融合统一,还要把安全性和可运维性紧密相连,如此一来就能使得网络体系既能符合当下需求,又能具备优良的拓展能力以及超前的眼光。 精准的项目运作及风险控制对项目达成十分关键,制订细致的执行方案,形成项目周报制度,全方位辨析潜在风险并拟定应对策略,分步分片推动执行,可以有效地保证项目稳步推进且不影响业务连续。
总结经验时,我们要清楚看到项目中有不够的地方,有些地方无线信号覆盖需加强,尽管总体覆盖符合设计标准,但某些偏僻角落的信号较弱,这会妨碍用户感受,日后可添加AP或者调整AP位置加以改善。有些使用者对新网络不太擅长,特别是当无线网络认证方法发生改变之后,部分员工不知道新的关联途径,刚开始的时候碰上不少关联困难,而且,安全策略还有待进一步完善,当前依靠部门设置的访问控制功能大致能够达标,不过将来也许会出现更多的跨部门合作情况,以后可以探究利用角色相关的访问控制体系,从而做到更为灵活,更为精准的权利调配,至于项目文件,它已经符合完整性的要求,不过在实用价值和方便程度上仍有所欠缺,日后可以制订出更多的适合运维方面的操作流程以及故障应对办法。
DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。
更多推荐

所有评论(0)