客户案例

某事业单位国内组网建设

星型专线 + VPN 主备双链路 · OSPF 分区路由 · 复用既有认证体系 · 分支即插即用

执行摘要

本案例为某部委直属检验类事业单位的国内广域网组网建设。根据主管部门统一部署,该单位于 2018 年下半年承接黑龙江地区法定检验业务,新设哈尔滨分社并内设牡丹江、齐齐哈尔、佳木斯、黑河 4 个办事处,新机构此前暂借当地办公楼办公、共用他人网络,需要建立一套独立的计算机网络并接入现有网络。方案总体原则是在现有网络架构基础上实现黑龙江机构与既有网络的融合:广域网以运营商组网型数字专线(MSTP)按星型拓扑互联 6 个块区,大连到哈尔滨 8M、到其余 4 地 4M,各办公点另租互联网光纤,并以 IPsec over GRE 基于 Internet 构建 Hub-Spoke 模型作为专线备份;路由沿用现网 OSPF 协议,分社沿用 Area 11、黑龙江新增 Area 32、骨干为 Area 0;本次设备只配三层交换机不再配二层,新增一台路由器作为黑龙江业务总接入;安全侧部署防火墙与上网行为管理,认证侧复用总部 H3C Portal 认证系统扩容并引入动态口令双因素;无线采用 Remote AP 本地转发模式,新 AP 在分社原有 AC 上注册。建成后新老机构网络融合为一,专线与 VPN 互为备份,业务系统与 OA 邮件 7×24 可用。

一、项目背景与建设目标

根据主管部门统一部署,2018 年下半年该单位承接了黑龙江地区法定检验业务。为满足业务工作需要,在黑龙江地区新设立哈尔滨分社,内设牡丹江、齐齐哈尔、佳木斯、黑河 4 个办事处。新设检验机构此前仍在当地办公楼内办公、使用他人计算机网络,下一步需要为其建立一套独立的计算机网络,并将新网络接入到现有网络中。本次网络建设预期达到以下目标:

维度建设目标
局域网建设牡丹江、齐齐哈尔、佳木斯、黑河 4 个办事处办公楼内局域网不需调整、继续使用,新增网络设备安装在原机房;哈尔滨办公区由原机房下延至新机房,设备安装在新机房
广域网建设将局域网接入互联网,保证员工都能访问互联网
专网建设分社与哈尔滨、牡丹江、齐齐哈尔、佳木斯、黑河办事处建立远程专网,承担数据、视频会议、网络电话等业务
安全系统建设在网络中增加网络行为管理功能,对员工上网行为进行管控;在网络出口增加网络防火墙,增强网络安全性
身份认证系统建设安装 Portal 认证设备,实现网络用户的身份认证功能
无线网络建设安装无线控制器和无线 AP 设备,实现无线上网功能
协作系统建设对视频会议系统和网络 IP 电话设备进行调试扩容,实现视频会议与网络电话功能

二、总体设计思路

本次网络建设的总体原则是:在该单位现有网络架构的基础上,实现黑龙江检验机构与现有网络的连接,参照既有网络架构、结合黑龙江机构的实际情况做适当调整。设计围绕两条主线展开。

三、总体架构

为保证整体网络的高可用性、可扩展性、高安全性、可管理性和先进性,整个网络按地理位置划分成 6 个块区:分社块区、哈尔滨块区、黑河块区、佳木斯块区、齐齐哈尔块区和牡丹江块区。使用运营商组网型数字专线业务(MSTP 广域网专线)以星型拓扑将各场点互联,使用上网型数据专线实现互联网接入;为保障主要生产业务与邮件系统的高可用,利用 IPsec over GRE 技术基于 Internet 形成 Hub-Spoke 组网模型,使各场点利用 VPN 链路到分社形成备份链路。各块区内部结构一致,办公区内防火墙、上网行为管理、接入路由器、交换机与无线 AP 逐级部署,终端、IP 电话、视频会议设备与无线终端均经接入层上行。

广域网互联总体拓扑图
图 1 广域网互联总体拓扑图(星型 MSTP 专线为主 + Internet VPN 备份)
链路 / 场点带宽作用
分社 ↔ 哈尔滨(组网型数字专线)8M专网主链路,承载数据、视频会议、网络电话等业务
分社 ↔ 牡丹江 / 齐齐哈尔 / 佳木斯 / 黑河(组网型数字专线)各 4M同上,星型拓扑汇聚至分社
各办公点互联网光纤各 1 条满足互联网访问需要,同时作为专线的 VPN 备份线路

四、广域网与专网设计

4.1 专线互联与设备部署

分社新增一台路由器,黑龙江的 5 个办公地点各配备一台路由器,通过数据专线(组网型数字专线)与分社连接,实现与专网的融合。由于新建设 5 个场点,考虑到现有核心路由器在容量与性能上不足以支撑新的业务建设,本次新采购一台路由器作为分社的黑龙江业务总接入路由器。为满足 VPN 备用线路的需要,分社新增路由器与分社原有路由器相连,各场点数据专线与互联网光纤分别接入本地路由器,形成主备双出口。

4.2 路由规划(OSPF 分区)

现有网络中使用 OSPF 动态路由协议,核心与接入路由设备处于全动态路由网络中。为使全网使用相同的路由策略,新场点建设同样采用 OSPF 协议;为让交换机更好地支持 OSPF,黑龙江各办事处场点采用企业级三层交换机。设计核心思想为骨干运行 OSPF 动态路由协议,核心骨干使用 Area 0 并与分社互联,分社使用 Area 11;经总部网络负责人论证与规划后,为区别分社与黑龙江地区检验机构,规划使用 Area 32 作为黑龙江地区的区域号。

OSPF 区域规划图
图 2 OSPF 区域规划(骨干 Area 0 / 分社 Area 11 / 黑龙江 Area 32)

4.3 VPN 备份链路

黑龙江各办事处在本机地各有两个出口:一个是数字专线到分社,另一路为接入 Internet 的数字专线。为充分利用现有链路资源,使用路由器的 VPN 功能作为辅助链路与分社互联,将其作为主线路的备份。线路中部署 VPN 应用,对传输的数据进行保护处理,降低信息泄漏的风险;借助华为网络产品的 IPsec over GRE 技术基于 Internet 形成 Hub-Spoke 组网模型,使各场点利用 VPN 链路到分社形成备份链路,保障主要生产业务系统与邮件系统的高可用性。

4.4 数据子系统

将黑龙江 5 个办公地点的计算机网络通过数据专线,与分社的计算机网络接通,再通过分社的网络与总部的计算机网络接通。涉及的主要网络设备为路由器与交换机,主要应用为业务管理系统、OA 及邮件等。

五、局域网与机房建设

局域网部分不作大规模改动,以最小代价完成新机构的网络落地:

设备部署位置主要作用
路由器(新增 1 台)分社黑龙江业务总接入路由器,替代容量与性能不足的原有核心路由器;与分社原有路由器相连以承载 VPN 备份线路
路由器(新增 5 台)哈尔滨及 4 个办事处各 1 台接入数据专线与互联网光纤,承载本地业务与 VPN 备份
三层交换机各办公点机房本地接入与汇聚,支持 OSPF 动态路由

六、安全系统建设

为对员工行为进行有效管理、加强网络安全的防护,在网络中增加行为管理设备与网络防火墙设备,防火墙与互联网光纤直接相连并配置安全策略,防御来自互联网的威胁、拦截可能的攻击。

6.1 网络防火墙

6.2 上网行为管理

七、身份认证系统建设

内部工作人员登录业务系统前需先验证身份,验证通过后才可使用专网操作检验业务系统的权限。传统身份认证机制容易导致账户密码被窃取、口令被修改、传输过程中的重要信息被窃取等问题,本次引入动态口令认证,利用动态口令与静态口令双因素相结合的特点,弥补静态口令易泄密、易被分析截取的缺点。

八、无线网络与协作系统建设

8.1 无线网络(Remote AP 本地转发)

本次无线采用本地转发模式,由 AC 对客户端进行认证,客户端的数据流量直接由 AP 转发;该模式在保持 AC / 瘦 AP 架构在安全、管理等方面优势的前提下,缓解了 AC 的数据转发压力,适用于远程办公、小分支机构或家庭办公场景。通过 Internet 网络,由分社统一部署和管理连接远程办公室或小分支机构的 Remote AP,这些地方不需要单独部署 AC:

设备兼容方面,因原无线网络采用同一厂商体系,本次采用设备须与现网无线系统兼容;本次无线 AP 为瘦 AP,其控制功能由分社的无线控制器完成,新配置的 AP 必须能在原有无线控制器上注册。

8.2 视频会议系统与网络 IP 电话

视频会议系统和网络 IP 电话在该单位此前已部署完毕并在线正常运营,本次项目只做扩容,不涉及网络结构设计以及应用搭建,需要对上述设备进行调试以实现视频会议与网络电话功能。为达到正常使用目的,重点考虑两点:一是考虑设备兼容问题,确认配置视频终端和网络 IP 电话的固件版本在现有生产系统中是否兼容支持;二是确认现有系统是否支持该型号设备。以上问题在项目设计之初即已在网络负责人的协调下完成确认,最终设备顺利部署上线,并纳入原视频会议系统和网络电话系统中。

九、应用效果