- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
校园网边界出口问题分析及解决的方案
校园网边界出口问题分析及解决的方案
在当今信息高速发展的时代,对带宽的容量、稳定性、安全性的需求都在增加。在大量的需求面前对于网络管理者来说提出了新的要求。除了选择好的运营商,扩充带宽之外,网络管理者还需要制定一套切实可行的边界出口解决方案,今天我就以校园网为例探讨制定一套边界出口解决方案。[1]
一、校园网边界出口主要存在的问题
首先,从大多数校园网的实际环境来看,其网络带宽巨大,而且用户常会运用大量的P2P类应用(视频、下载),这些应用会产生大量的连接,从而导致并发连接数儿十倍甚至上百倍于实际上网用户数。而且,校园网出口往往会需要网络地址转换((NAT , NetworkAddress Translation),但无论是防火墙还是路由器,其核心功能都不是为NAT专门打造的,地址转换过程会极大的消耗硬件性能,这就让网络出口无法发挥最大的效能。[2]
二、校园网边界出口主要需求分析
1.边界出口的功能需求
在校园网总出口增设应用识别功能的边界设备是主流的设计方案,可以实现功能的互补(如内部应用控制设备无法控制的动态应用 ,可由总出口来处理。反之亦然)。在校园网将带宽扩升时,在大流量的冲击下,应用层的防火墙是否能够支撑起我们的网络,能否在大流量的情况下,保证内外网间通信能够实现线速转发。所以选择产品参数时我们会尽量的选择万兆级别的边界出口设备。
2.多链路负载均衡功能的需求
现在大多数校园网出口是“多出口”环境,关于多出口链路优化的方案,传统的解决方案一般是通过“策略路由”来做静态的指定,即:A网段走链路1,B网段走链路2。此时,由于A、B网段使用环境的不同,外网链路经常会出现一个忙一个闲的状况,这是比较常见的问题。另外第二个常见的问题是,在多运营商做接入时(如同时存在联通、电信)流量分配的不合理:多运营商链路接入时,传统的多出口解决方案是利用ISP路由,实现访问“目的地址”是联通地址的数据包走联通线路,目的地址是电信资源的数据包走电信线路,从而避免跨运营商的?L问,提高网络访问速度。
3.安全防护的需求
网络中存在多种防不胜防的攻击,如侵入校园网络上的服务器、盗取服务器的敏感数据、破坏服务器对外提供的服务,或者直接破坏校园网内部网络设备导致网络服务异常甚至中断。作为网络安全设备的安全网关,必须具备攻击防护功能来检测各种类型的网络攻击,从而采取相应的措施保护内部网络免受恶意攻击,以保证内部网络及系统正常运行。
三、边界网络总出口的安全防护解决方案
1.使用“应用层”边界网关解决性能瓶颈
传统的边界网关产品在开启应用层控制功能后,性能巨幅下降。主要的原因是P2P应用识别、 AV及IPS等功能涉及到应用层解析和处理,更多的是考验安全网关的7层的处理能力。而目前传统的安全网关大多还以ASIC/NP为主要架构,对应用层处理并没有优化能力。
使用多核Plus架构的多核CPU加速应用层管控,使用ASIC来实现网络级安全,再使用高速交换总线加速各个模块之间的通信。该架构立足于当前网络的需求,并结合网络发展趋势,兼顾未来网络发展变化的需求,进一步增强了性能可扩展,实现了存储和接口的扩展。另外该设备的软件采用检测引擎进一步提升了网络可视化,优化性能和增强可靠性。
2.部署具有负载均衡和流量整形功能设备
在管理上加入动态的IPS路由表更新功能(大多数的边界网络设备都支持),当内部数据访问外网时,边界网关将会依据访问目的地址的归类,分别将数据包传递给同一运营商的下一跳,从而避免跨运营商的访问。值得说明的是ISP路由是基于动态更新的,解决了传统路由静态设置,而运营商网段经常动态变化而导致的路由指向不准确。
通过流量整形设备实现P2P引流实现多链路环境下的流量整形。具备基于应用协议的策略路由功能。可以不依据传统的“目的地址(静态路由)”或“源地址(策略路由)”来决定下一跳,而是以“应用”为判断依据,由应用来决定下一跳,从而实现P2P的引流功能。从而实现WEB访问速度的优化,有效提升用户的网络使用感觉;对P2P的应用,建议有选择的引流到空闲链路或延时较大的链路上,这即可以有效的利用起闲置带宽。
3.在边界网关设备上起用攻击防护功能保障网络安全
校园网的支付宝和网站系统由于存在对外的服务,所以面临着来源于互联网的攻击风险。其中DOS攻击、端口扫描攻击、UDP flood、TCP flood等淹没型攻击,往往令安全网关设备疲于应对。安全网关提供基于域的攻击防护功。可以防护包括:DNS Query Flood、SYN Flood、UDP Flood、ICMP Flood、Ping of Death、Smurf、WinNuke等多种攻击类型,最大限度
您可能关注的文档
- 校企合作的模式下顶岗实习教学实践.doc
- 校企合作的模式下高职院校就业指导课程的体系探索.doc
- 校企合作的模式下高职院校教师队伍建设.doc
- 校企合作的模式下高职院校青年教师培养路径探究.doc
- 校企合作的模式下高职院校酒店专业实习生学习主动性分析.doc
- 校企合作的模式初探.doc
- 校企合作的模式实现路径探析.doc
- 校企合作的模式对高职学生就业能力培养的研究.doc
- 校企合作的模式探究.doc
- 校企合作的模式视域下高职商务日语课程教学新对策.doc
- 《2025年养老社区适老化无障碍设施建设人才培养策略》.docx
- 《2025年新能源车环保内饰材料抗过敏与健康安全标准》.docx
- 《2025年充电桩网络发展:城际快充站运营成本控制与收益模式》.docx
- 2026国家管网集团高校毕业生招聘笔试模拟试题(浓缩500题)附参考答案详解(轻巧夺冠).docx
- 《2025年老年护理培训与护工收入水平提升研究》.docx
- 2025年检测机器人行业创新技术及市场应用报告.docx
- 2025年柬埔寨语培训机构教学品牌创新塑造报告.docx
- 2026国家管网集团高校毕业生招聘笔试模拟试题(浓缩500题)附参考答案详解(轻巧夺冠).docx
- 《2025年家用血氧仪产品差异化与健康管理设备行业趋势》.docx
- 2025年婚庆服务行业高端市场拓展策略研究报告.docx
最近下载
- 2025年私募基金管理人内部控制及风控制度全套模板(股权类管理证券类管理通用).pdf VIP
- 班组长创新和数字化管理能力题库.doc VIP
- 广州医科大学2024-2025学年第1学期《高等数学(上)》期末考试试卷(A卷)附参考答案.pdf
- 人教版六年级语文上册全册单元知识点梳理汇总.doc VIP
- 信息技术与高中数学课堂教学深度融合的案例研究 (6).pptx VIP
- 混凝土质量缺陷修补施工方案.doc VIP
- 第24课+艰难探索和建设成就【中职专用】《中国历史》(高教版全一册).pptx VIP
- 香日德河流域综合规划环境影响评价报告书.doc VIP
- “红旗杯”竞赛总题库-3班组长创新和数字化管理能力考试题库(附答案).doc VIP
- “红旗杯”竞赛总题库-2班组长成本绩效管理能力考试题库(附答案).docx VIP
原创力文档


文档评论(0)