摘要:本文在分析一个校园互联网网络结构的不合理性以及其长期存在故障的基础上,为从根本上解决该校园网故障以及网络优化出发,提出了一个网络结构简单、安全、便于管理、便于维护、满足多业务接入、易于扩展的多层交换网络整改方案。
关键词:多层交换网络;校园互联网;整改方案
1 网络现状
西安外事学院宽带接入工程由西北通信公司承建,主要采用港湾网络公司以太网交换机Big6802和U1024两个系列产品,于2003年8月7日开始安装调试,9月初投入使用,主要是满足学校互联网业务需求。学校租用网通100M IP专线作为互联网出口。目前该校网络拓扑结构如图1所示。
图1 外事学院网络拓扑图
南北两个校区分别放置一台港湾BigHammer 6802三层交换机及其他厂商二层交换机,网络出口位于外事学院网络中心,由1台港湾FlexHammer24承担(归外事学院所有)。
目前网络主要存在问题:外事学院校园网采用DHCP自动获取IP,整个校园网在一个广播域中,通过一个私有B类地址池获取IP。 网络安全性无法保证,网络中充斥着大量的病毒和木马程序。根据学院现有方案,两个中心节点的BigHammer6802三层交换机和网络出口的FlexHammer24三层交换机都没有启用三层功能。
据了解目前外事学院网络有4000多用户,4000多个用户在一个广播域中,一旦网络遇到广播风暴和病毒冲击时就会波及到所有网络设备,导致网络设备CPU利用率过高。该学校网络中心使用Flex24交换机作为校园网核心,由于该设备性能较低,放在核心位置,导致南北中心机房使用的BigHammer6802无法发挥最大功效。
2 整改目的
① 由于校园网网络结构不合理,导致故障频繁,加上我方设备属于校园网的一个不可分割的一部分,受校方核心设备影响,导致维护界面模糊、维护难度大。根据目前网络结构,网络一旦出现环路,就会波及整个网络,导致整个网络瘫痪。由于所有设备均工作在二层,没有配置管理IP等网管服务,在故障排查和处理上都无从下手。2004年3月4日,外事学院网络又出现异常,经过检查发现南区12号宿舍楼接入互联网,整个网络就出现异常,把12号宿舍楼断开后网络基本恢复。在故障时抓包分析,网络ARP 广播包异常,达到56.02%,如图2所示。
图2 故障时抓包分析图
由此可见整个网络工作在二层,只要局部故障就会牵涉到全部。
② 校园网络安全性无法保证,经常出现网络病毒包,致使外事学院租用我公司100M IP专线异常流量很大,对西安IP城域网网络质量造成了很大威胁,外事学院网络中心对网络病毒也无任何防范措施。
③ 根据外事学院将来业务发展的需要,在校园网基础上需要开通PPPoE业务以及承载一卡通 业务。只有校园网网络结构实现三层才能承载多业务。在现有的网络结构上则无法实现。
3 整改方案
为了能彻底改变外事学院目前网络存在的问题,首先从现有网络设备出发,利用设备可支持三层等先进功能,组建一个多层交换网络。全网采用快速以太网技术,通过光纤+LAN技术互联南北区以及楼层接入,保证了网络很高的网络带宽。整改后拓扑结构如图3所示:
图3 整改后网络拓扑结构图
(1)合理建议
外事学院采购一台港湾Big6808替换掉Flex24。Big6808采用专用ASIC芯片转发数据,Crossbar的交换网结构,交换容量可达256G,可以大大减轻出口压力、增强核心设备性能。
(2)开启三层,划分VLAN
分别在网络出口Big6808和两个校区的Big6802划分VLAN,形成三层架构的校园网结构。使每个宿舍楼拥有一个VLAN,根据应用划分不同VLAN,减小了广播域,减少了维护工作量,提高了网络质量。同时考虑到校内计算机的互通,需要在Big6808和Big6802上启动三层路由功能。 主干网络技术是基于交换和虚拟网络的。交换技术将共享介质改为独占介质,大大提高网络速度。虚拟网络技术打破了地理环境的制约,在不改动网络物理连接的情况下可以任意将工作站在工作组或子网之间移动,工作站组成逻辑工作组或虚拟子网,提高信息系统的运作性能,均衡网络数据流量,合理利用硬件及信息资源。同时,利用虚拟网络技术,大大减轻了网络管理和维护工作的负担,降低网络维护费用。
(3) 配置ACL,提高安全性
利用访问控制表(ACL,Access Control List ),用户和设备可以访问那些现有服务和信息的列表。但用户必须具有相应的授权才能修改目标的ACL。通常要求用户提供注册姓名和口令,它是用来保证系统安全性的一种手段。初期仅在路由器上支持,现在已经扩展到三层交换机,部分最新的二层交换机如cisco2950之类也开始提供ACL的支持。该校园网络主要设备均支持该功能。于是在Big6808和Big6802上添加ACL 条目,封闭不安全的端口,比如TCP 135等,以保证把病毒限制在最小的范围内,不使波及到整个网络,同时还可以根据安全需要不断增加。
(4) 启动环路检测功能
由于外事学院网络节点较多,施工复杂很容易产生环路,建议启动环路检测功能,以便发现环路。外事学院曾反映每次接入12号楼,网络速度会急剧下降,最终检测结果就是12号楼uHammer1024的7、8两个端口连接在一起,形成环路,又由于当时全网在一个广播域内,广播信息包无法消除,形成广播风暴,从而影响整个网络用户的上网,采用环路检测功能后,可快速确定发生环路的设备,减轻施工和维护的工作量。
(5) 启用QoS功能
QoS(服务质量)是用于衡量服务满意程度的一个综合指标,具体到网络中,是指对选定的网络流量提供更好服务的能力。港湾Big6808和Big6802均支持Qos功能,可以根据网络的实际需要,采用QoS功能,保证网络服务质量。
(6) 提供多业务接入能力
随着用户需求,多业务接入方式将成为必然。随着LAN+PPPoE的普遍使用,可以通过VLAN透传上行,在网通汇聚层BAS设备终结,radius系统统一认证,实现PPPoE业务接入。同时通过校园网承载,可以实现需要一卡通等业务的开展。为外事学院校园网接入种类提供多种选择。
4 总结
本文主要针对外事学院不合理的网络结构,提出了一个网络结构简单、安全、便于管理、便于维护、满足多业务接入、易于扩展的多层交换网络整改方案。文中重点提出了实现的思路和相关技术,没有涉及具体的操作过程及步骤。通过实践证明,经过整改后,网络出口流量有了明显的降低,以前出现的故障彻底解决,从整改后一段时间观察,网络运行稳定,网络质量有了明显提高,故障率大大降低,没有出现一次全局故障。在网络维护和管理上都很方便有效。