校园网络升级方案一例
http://www.edu.cn 2006-10-09 中国教育网络 作者:-2014年高等教育信息化十大“... 01-04 教育部成立教育信息化专家组 12-24
CERNET第二十一届学术年会 11-24 李志民:互联网促进人类文明... 11-15
|
采用专业的出口防火墙
作为校园网的出口防火墙必须具备以下功能
(1)严格的安全区域保护
天融信NGFW4000-UF采用多安全区域体系,每个物理接口对应一个独立的防火区域,每个区域的安全策略只对该区域有效。每个区域可以单独设置自己的默认安全策略,所有对该区域的访问都将匹配与该区域对应的安全策略。也可以设定是否允许从该区域Ping、Telnet以及管理防火墙。 对于校园的服务器群来说,一定要放在安全区内。 对于这款防火墙来说,用户可以定义某个接口连接的网络为安全服务器网络SSN(Security Server Network),将提供信息访问服务的服务器部属在该网络区域内,与内、外网络从物理上隔离开来,以提供专门的安全保护。SSN概念有别于传统的所谓DMZ(停火区)模式,它是一种更为积极的安全防护理念。一般情况下,SSN主机不允许主动向内、外网发起连接请求,只允许向内、外网回应其请求数据包;外网用户也只能访问SSN上的主机,不能访问内部网主机,即SSN与外部网之间受防火墙保护。同时SSN 与内部网之间也受防火墙保护,即使SSN受破坏,内部网络仍处于防火墙保护之下。此外,SSN保护功能针对Web访问服务进行专门保护,能定时检查SSN区的Web服务器,一旦发现服务器被入侵修改,防火墙能够根据备份的信息及时恢复服务器内容,将服务器被入侵修改造成的影响减至最小。
(2)超强的防御功能
天融信NGFW4000-UF能抵御常见的各种攻击,包括Syn Flood、Smurf、Targa3、Syn Attack、ICMP flood、Ping of death、Ping Sweep、Land attack、Tear drop attack、IP address sweep option、Filter IP source route option、Syn fragments、No flags in TCP、ICMP碎片、大包ICMP攻击、不明协议攻击、IP欺骗、IP security options、IP source route、IP record route 、IP bad options、IP碎片、端口扫描等几十种攻击。
(3)强大的地址转换能力
校园网用户较多,接点在3000-8000之间,这就带来了较大的网络流量,要求防火墙必须能够提供强大的地址转换能力,要求支持100,000以上并发连接,支持正向、反向地址转换。 这款防火墙,最大支持1,000,000个并发连接,完全支持正向、反向地址转换,可较好的满足需求。
使用1000M出口的理由
A、随着网络的不断的发展,带宽只能是越来越宽,在目前万兆应用已初具规模的情况下,对于一个接点在3000-8000的校园网来说,100M出口是很难度满足需求的,必需要扩展到1000M出口。
B、目前的一些网络应用对带宽的依赖性越来越大,像不断增长的网络下载、视频会议、流媒体服务、远程教学等。
C、采用1000M出口后,用户上网速度更快,可享受质量更高、速度更快的网络服务,提高工作效率,满足用户不断增长的快速网络访问需求。
D、校园网对外提供的网络服务:网站,邮件,资源等可以有更好访问速度,提高社会、家庭的满意度。
E、采用光口的1000M出口相对于电口来说,具有很高的稳定性和可靠性。可较好的保证服务质量。
F、对于最常出现的网络流量异常,1000带宽通常可以做到“轻松应对”,好像“大禹治水”,不是去堵,而是要拓宽渠道。
配置双机互备核心交换机
为保证数据的稳定性,防止单点故障的发生,应当再增加一台核心交换机。可配置更加智能化的交换机,像华为的Quidway S8505,具备比较完善的安全机制和嵌入式硬件加速防火墙,能对网络进行较为智能化的管理。在与现有交换机配置交换机的双机热备后,可拥有更加稳定的网络服务。
实践证明,在校园网主干到出口都改为1000M以后,即使有一定的异常流量,核心交换机和出口防火墙也能稳定运行。由于带宽较高,在应对外网的DDOS攻击方面也有较好的优势。 |

