客户案例

企业园区网建设案例

营口某中型园区 · 万兆骨干、千兆到桌面 · 有线无线一体化 · 边界到终端纵深防护

执行摘要

本案例为营口某中型园区的园区网整体建设。园区原有约 200 个终端,网络需同时承载行政办公、生产无线接入、服务器与共享存储等业务,并考虑未来 3~5 年的终端与业务增长。项目按"分区模块化 + 设备级冗余"的思路建设:核心层采用 2 台华为 S6720 以 iStack 堆叠成组,超融合区接入采用 2 台 S5730 堆叠,办公与厂区按无线密度分别部署 S1720-52(PoE)与 S1720-28 接入交换机,双万兆链路聚合上联核心;无线采用 FIT AP 集中式架构、双 AC 热备;出口部署双防火墙与双上网行为管理热备,形成从边界到终端的纵深防护;服务器侧以超融合方式池化计算与存储资源,并配置企业级 NAS 承担共享文件、数据备份与灾难恢复。建成后园区网络无单点、无阻塞,有线无线统一认证,安全与运维均按区域可视可管。

一、项目背景与建设目标

园区网规模为中型园区网,现有用户终端约 200 个。网络不仅要满足当前的办公与生产用网需求,还要适应未来逐步增加的应用多样化、终端数量增长与安全合规要求。本次网络建设项目预期达到以下目标:

维度建设目标
网络速度网络设备融合 4 万兆,骨干速率万兆,千兆速率到桌面
网络规模现网约 200 个终端,网络容量需适应未来 3~5 年用户数量的增长
应用发展应对应用多样化,园区网服务器采用虚拟化方式部署,具备时间弹性、性能弹性与成本弹性
网络接入能力整合统一无线资源,提高安全防护,采用有线无线统一认证
外部安全防护考虑网络边界安全,部署防火墙、网络入侵检测等安全设备
内部安全防护防止内部用户引发的安全事故,采用上网行为管理专用设备
终端安全防护对移动存储设备进行管控,通过资产管理、远程运维、审计强化终端管理,使用杀毒软件防范木马、病毒、恶意软件
服务器安全防护在园区内网中对服务器再进行一次防护

二、总体设计思路

设计围绕两条主线展开:一是按业务属性分区、模块化建设,二是设备与链路双重冗余,消除单点故障。

三、总体架构

园区网整体架构如下图所示:中部为数据中心机房,核心交换机向下连接厂区无线覆盖与行政办公区的接入交换机,向上经上网行为管理与防火墙双机对接 Internet,并对外提供 SSL VPN 远程接入;右侧为无线控制器双机与 NAS 存储;下方为超融合服务器集群,经独立接入交换机以万兆聚合链路上联核心。各安全区域之间按业务划分,流量在区域边界处接受检测与保护。

企业园区网方案图
图 1 企业园区网总体架构图(分区模块化 + 双机冗余)

四、网络设计

4.1 核心层

核心交换机采用 2 台华为 S6720,以 iStack 集群(堆叠)方式工作,作为网络核心交换设备,其与上、下行设备之间存在链路聚合关系。双机堆叠充分满足园区网络业务对带宽与性能的要求,做到网络无阻塞、业务运行流畅、网络工作稳定可靠不中断。

4.2 超融合区接入层

采用 2 台华为 S5730,同样以 iStack 集群方式工作,作为专用的超融合区接入交换机。为保证冗余和性能,使用聚合链路同核心 S6720 设备互联通信。

4.3 办公与厂区接入层

每层办公楼考虑无线用户密度较大,采用华为 S1720-52 口设备作为无线与有线用户的接入层设备,其支持 PoE(有源以太网)技术,可为部署的无线 AP 直接供电,省去 AP 单独取电与配套适配器;车间无线用户密度较小,采用华为 S1720-28 口设备作为接入层设备,同样采用万兆链路以及高可靠性技术与核心互联。

4.4 链路设计

为减少线路连接的额外开支,接入到核心之间的上行链路设计采用 10Gbps 线路,即万兆到汇聚,以提供高性能、无阻塞的网络服务。同时使用 2 条万兆线路,采用 Eth-Trunk 技术与核心层交换机互联,该技术既能有效利用带宽,又可实现链路级可靠性。

4.5 设备选型汇总

区域 / 层次设备部署方式主要作用
核心层华为 S6720 × 2iStack 堆叠核心交换、链路聚合、无阻塞转发
超融合区接入华为 S5730 × 2iStack 堆叠超融合服务器接入,聚合链路上联核心
办公楼接入华为 S1720-52万兆上联、PoE 供电无线与有线用户接入,AP 一体化供电
厂区接入华为 S1720-28万兆上联车间无线与有线用户接入

五、无线网络设计

无线采用集中式架构(FIT AP 架构)。其优势是在 AC 上统一配置、AP 零配置、维护简单,支持 L2/L3 漫游与拓扑无关性,适合大规模组网。

六、出口与安全防护设计

出口设计将企业员工网络、公司服务器网络与外部网络划分到不同安全区域,对安全区域间的流量进行检测和保护。出口边界与内部管控均采用双机热备,主用设备上的任何一条线路或设备故障后可立即切换到冗余设备,保证到互联网的业务不中断。

6.1 防火墙(边界防护)

6.2 上网行为管理(内部管控)

6.3 终端与服务器防护

七、超融合与存储设计

超融合设计的目标是提高硬件利用率、降低能耗、提升 IT 运维效率:通过服务器虚拟化将计算资源池化,通过网络虚拟化构建适合虚拟机迁移的大二层环境,最后通过存储虚拟化实现存储空间的融合。

7.1 计算虚拟化

使用 KVM 开源虚拟化技术以及硬件辅助虚拟化技术,将 CPU、内存等硬件资源抽象成共享资源池,再按需重新分配给虚拟机使用,从而提高硬件利用率、降低能耗。通过虚拟机承载的服务器功能包括 AD、GPO、DNS、DHCP、防病毒、终端安全管理等。

7.2 网络虚拟化

使用厂商现有商业硬件产品技术,将产品的系统与功能虚拟化后引入超融合管理平台,通过"所画即所得"功能灵活搭建应用拓扑结构,提升云计算中心的整体扩展性,同时实现多租户环境下的安全隔离;并使用 NGAF 下一代防火墙的软件虚拟化方案,为服务器区提供虚拟化边界防护。

7.3 存储虚拟化

充分利用现有服务器的硬盘资源进行高密整合,互联所有 x86 架构服务器的硬盘总线,实现存储空间的融合,存储之间使用双万兆链路通信。借助分布式存储功能将虚拟机文件存为多个副本,当某一物理主机故障时,虚拟服务器可通过其它物理主机继续运行。

7.4 备份与容灾

使用虚拟化管理平台的备份功能,可将虚拟机备份至 iSCSI、NFS 卷中,用于恢复因硬件故障、灾难发生或病毒、人为出错造成的虚拟服务器无法启动故障。

7.5 企业级 NAS 存储

采用企业级 NAS 存储设备,具备网络存储、文件共享、数据备份三大功能,园区内部用户可在安全管控范围内方便地访问共享数据,并防止服务器因系统宕机、灾难、病毒、人为出错或硬件故障造成数据丢失。

八、设备功能实现

设备部署方式实现功能
防火墙 2 台,双机热备 线路或设备故障立即切换保障业务不中断;多 WAN 负载均衡且互为备份;SSL VPN 远程接入内部共享文件;集成 IPS,服务器开启反病毒与入侵防御
上网行为管理 2 台,双机热备 URL / 文件 / 内容过滤、应用行为控制、反病毒;封堵 P2P 与游戏赌博色情类网站;政策学习类应用带宽保障;与域认证联动实现一次性密码登录并审计上网行为
无线控制器 2 台,双机热备 FIT AP 统一配置与流量转发;访客带宽限制且仅可访问 Internet;重要部门 WLAN 带宽保障,重要流量到达时抑制其它无线流量;域认证联动一次性密码登录;规划 3 个 SSID 分别对应内部用户、访客与硬件认证
超融合平台 集群部署 计算、内存、I/O 虚拟化,物理资源池化后重新分配;网络虚拟化以"所画即所得"搭建拓扑并在服务器区前置虚拟防火墙;存储虚拟化融合硬盘资源,分布式存储多副本保障主机故障时业务继续运行;支持向 iSCSI / NFS 卷备份虚拟机
NAS 存储 双万兆接入 域认证细粒度文件夹权限;AD 策略下发共享盘符随账户漫游;共享文件夹行为审计;手机 APP 远程访问;进出文件病毒检测;U8 数据库备份同步、共享文件夹周期备份与虚拟服务器整机备份,均支持细粒度恢复

九、建设成效