- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
it系统建设方案
【篇一:it系统规划方案】
公司it系统规划方案
当前公司的it网络架构状况
1.网络状况:佛山总部通过租用电信10m光纤接入internet,接入设备为普通路由设备,网络内部均为桌面型交换机实现互连。
2.应用系统状况:公司部署一套erp系统,是公司当前最重要的应用系统, oa系统等。
3.计算机数目:佛山总部用户数约170台左右
? 网络架构状况
目前公司网络处于最原始状态。公司内部存在多个独立的二层网络架构,所使用的网络设备全部为不可管理的低端交换机,没有任何的网络层次划分。如下图所示:
在用户数量方面,目前整个厂区在线的用户终端数目大约为160以上,已经达到了中型以上企业的用户数目,并且在未来1、2年内还有用户数量的扩展。在安全方面,全网没有任何的网络安全设备、安全策略、网络防毒系统,安全隐患明显。只对客户机进一步权限的设置控制等。
? 系统基础架构状况
当前,公司的所有桌面计算机系统采用的是microsoft?windows系列操作系统平台,服务器系统也采用microsoft?windows?server系列操作系统平台。因此对于这些计算机资源,以及运行于microsoft?windows系列操作系统之上的应用软件等的集中统一管理,需要建设一套架构完善、管理方便、功能强大的目录服务体系。
针对以上情况,公司it基础架构体系方面的规划、调整及建设工作: 以下是网络架构图
:
1. 优化网络与安全基础架构
? 方案采用一台企业级网络防火墙,实现电信光纤网络接入、安全区域划分及安
全策略。采用一台三层核心交换机,提供24以太网端口,可为桌面计算机接入、服务器接入、二级交换机汇聚、防火墙接入提供高速、安全的交换平台。
整个网络方案提供共24个1000mbps以太网端口,100mbps到桌面的交换网络。
? 利用核心层交换机 h3c s5510 对网络划分几个虚拟的网络环境(vlan)?,增
加网络的安全性, 因为一个vlan就是一个单独的广播域,vlan之间相互隔离,这大大提高了网络的利用率,确保了网络的安全保密性。
? 通过增加网络安全设备,实现安全的internet接入,划分dmz区域,保障各
种应用系统服务器的安全发布。建立基于三层交换式以太网络,根据部门、网络功能划分虚拟子网(vlan),并建立vlan之间的双向访问控制,提高网络安全性。?
vlan与ip地址划分
vlan划分的考虑可以基于如下原则:
? 将公司服务器划分在单独的vlan段中,以便控制访问安全;
? 按部门将桌面计算机划分在不同的vlan段中,以提升网络运行效率;
? 将特殊部门的网络(如财务部门、开发部门)划分在独立的vlan段中,以便隔离
网络访问,提升网络安全;
? 将下列不安全的网络划分在独立的vlan段中,以便控制网络访问,提升网络安全,
(1)无线访问点(ap)连接的网络(wlan)?,
(2)internet接入网络(防火墙网段)?
(3)vpn远程访问网络等?
具体划分情况如下表所示(仅供参考):?
2. 防火墙安全系统设计
? 企业局域网需要通过广域网或互联网与外界网络互联实现信息交换,在网络边
界,需要部署防火墙来保证网络访问的安全性,同时对远程用户,如vpn用户提供接入支持,边界防火墙还可作为内部erp、oa、财务系统发布平台,将内网或中立区服务器发布到互联网。公司需要在本次项目中部署防火墙系统实现网络连接、访问安全控制及服务器发布的需要;
? 为了提供服务器对互联网的访问及满足发布内部服务器到互联网的需求,本方
案配置一台硬件防火墙和软件防火墙isa2006,并通过租用专线(10mbps)连至互联网,满足了服务器发布要求并提供了良好的访问带宽及访问安全控制。软硬结合,全面防御作用。
防火墙作为网络安全的核心部件,放置在网络的出口,通过区域的合理划分 设置有效的安全策略,实现以下的作用:?
1.通过控制对关键服务器的授权访问控制,拦截非法访问;?
2.对外网的服务请求加以过滤,只允许正常通讯的数据包到达相应主机,对于各攻击包和探测包一律加以拦截;
3.对内部用户访问外网进行严格控制,普通用户通过硬件防火墙访问互联网需设置明细的访问策略;
4.控制和监测用户源服务器的访问,对于非授权访问和可疑存取及时报警;
5. 利用isa server 2006作为internet访问安全控制和缓存代理服务器。
? 为了保证网络整体安全,本方案在互联网出口处的位置配置防火墙,可以将公
司内网,服务器群和其他外部网络隔开,负责服务器群与内部办公网络访问策略的控制。有效过滤任何非法入侵。
3. 构建windows 2003活动目录。
文档评论(0)