DB33 T 2116-2018 监狱网络信息系统建设规范.pdf
《DB33 T 2116-2018 监狱网络信息系统建设规范.pdf》由会员分享,可在线阅读,更多相关《DB33 T 2116-2018 监狱网络信息系统建设规范.pdf(18页珍藏版)》请在麦多课文档分享上搜索。
1、 浙 江 省 地 方 标 准 DB33 DB33/T 2116 2018 2018-04-12发布 2018-05-12实施 1.1.1.1 浙江省质量技术监督局 发布 ICS 13.310 A90 监狱网络信息系统建设规范 Specifications for prison network information system construction DB33/T 2116 2018 I 目 次 前言 II 1 范围 1 2 规范性引用文件 1 3 术语和定义 1 4 缩略语 2 5 网络结构及主要组网技术要求 3 5.1 总 体网络结构 3 5.2 局域网技术要求和分类 3 5.3 有线
2、数字组网技术要求 7 5.4 无线网络组网技术要求 8 5.5 有线、无线音视频通讯网络组网技术要求 9 6 网络边界交互及连接技术要求 .10 6.1 基本要求 .10 6.2 与政法系统专网 .11 6.3 与外系统专网 .11 6.4 与涉密专网 .11 6.5 与互联网 .11 6.6 与其他非涉密专网 .11 7 网络安全技术要求 .11 8 网络运行管理与运维技术服务要求 .11 8.1 基本要求 .11 8.2 运维监控管理平台 .11 8.3 运维审计系统 .12 8.4 技术支持服务管理平台 .12 9 网络设备命名规则 .12 9.1 基本要求 .12 9.2 网络设备命名
3、 .12 10 其它 13 10.1 域名解析系统 13 10.2 网络时钟系统 14 DB33/T 2116 2018 II 前 言 本标准依据 GB/T 1.1 2009标准化工作导则 第 1 部分:标准的结构和编写 给出的规则起草。 本标准由浙江省监狱管理局提出并归口。 本标准主要起草单位:浙江省监狱管理局、浙江省超维建筑设计院、浙江省第四监狱、浙江省第五监狱、浙江省第六监狱、浙江省乔司监狱、浙江省金华监狱、浙江省长湖监狱。 本标准参与起草单位:新华三技术有限公司。 本标准主要起草人:倪平、包应正、单君、王华海、白哲旭、丁春林、 陈沛然、陈明喜、沈学明、董溪亭、袁汝钢。DB33/T 21
4、16 2018 1 监狱网络信息系统建设规范 1 范围 本标准规定了监狱网络拓扑结构及主要联网技术、业务子网、基础网络传输标准、网络设备命名规则、网络边界交互及连接技术、网络安全技术、网络运行管理及运维服务管理技术、监狱数据中心技术等内容。 本标准适用于新建、改建、扩建监狱网络信息系统的建设,是监狱网络信息系统设计、实施和验收的基本依据。 监狱中心医院网络信息系统建设可参照本标准执行。 2 规范性引用文件 下列文件对于本文件的应用是必不可少的。凡是注日期的引用文件,仅注日期的版本适用于本文件。凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。 GB/T 20270 2006
5、信息安全技术 网络基础安全技术要求 GB/T 20271 2006 信息安全技术 信息系统通用安全技术要求 GB/T 20272 2006 信息安全技术 操作系统安全技术要求 GB/T 20273 2006 信息安全技术 数据库管理系统安全技术要求 GB/T 21028 2007 信息安全技术 服务器安全技术要求 GB/T 22239 2008 信息安全技术 信息系统安全等级保护基本要求 SF/T 0012 2017 全国司法行政系统网络平台技术规范 3 术语 和 定义 下列术语和定义适用于本文件 。 3.1 局域网 local area network 在监狱的地理范围内,将各种计算机,外部
6、设备和数据库等互相联接起来组成的信息通信网络。 3.2 省电子政务外网 provincial electronic government external network 按照要求建设的省电子政务重要公共基础设施,是服务于省级党委、人大、政府、政协、法院和检察院等政务部门,满足其经济调节、市场监管、社会管理和公共服务等方面需要的政务共用网络。 3.3 省政法专网 private network of provincial politics and law committee 省政法部门内部工作专用网络。 DB33/T 2116 2018 2 3.4 IP 专网 ip private netwo
7、rk 以 IP 协议为网络层协议与国际互联网物理隔离的网络。 3.5 虚拟专网网络 virtual private network 在公用网络(互联网)上建立专用网络的技术,帮助远程用户、分支机构建立内部的可信安全连接,主要采用了隧道技术、加解密技术、密钥管理技术和使用者与设备身份认证技术,保证数据的安全传输。 3.6 VPN 防火墙 vpn firewall 集成了 VPN 功能的防火墙,保护网络内部的安全,阻止外部的非法用户或是数据通过防火墙,使只允许授权的数据通过,同时在不安全的互联网上提供一个虚拟专用网络,保证私有数据的安全。 3.7 视联网 video internet 浙江省电子政
8、务视联网 , 由浙江省人民政府办公厅建设,覆盖省、 市县(区)乡镇 (街道 )行政机关及县(市、区)以上部门单位 , 具备视频会议、监控应急指挥等多种功能,实现了一个平台兼容所有视频业务 。 4 缩略语 下列缩略语适用于本文件 。 3G/4G 第三代移动通信技术 /第四代移动通信技术 AC (Wireless Access Point Controller) 无线控制器 AP (Wireless Access Point) 无线访问接入点 ATM (Asynchronous Transfer Mode) 异步传输模式 bps( bits per second)比特 /秒 BW (Band Wi
9、dth) 频带宽度 CLOS 以减少交叉点数,实现无阻塞网络 DNS( Domain Name System)域名系统 G.711/G.723.1/G.729a 国际电信联盟制定的音频编码方式 IP( Internet Protocol)因特网协议 IPv4/IPv6 (Internet Protocol Version 4/Internet Protocol Version 6) IP 协议的版本 4 号 / IP 协议 的版本 6 号 MPLS( Multi-Protocol Label Switching)多协议 标签交换 MSO( Mobile Switching Office)移动通
10、信交换控制中心 MSTP( Multi-Service Transfer Platform)基于 SDH 的多业务传送平台 MCU (Multi-point Control Unit)视频会议中协调及控制多个终端间的视讯传输 NO.7/Pri (NO.7 Signaling System/Primary Rate Interface) 七号信令 系统 /基群速率接口 NTP( Network Time Protocol)网络时间协议 OSPF (Open Shortest Path First) 开放式最短路径优先 PBX( Private Branch Exchange)电话业务网络用户级交
11、换机 DB33/T 2116 2018 3 PSTN (Public Switched Telephone Network )公共交换电话网络 QoS( Quality of Service)服务质量 SONET( Synchronous Optical Network)同步光纤网络 SDH( Synchronous Digital Hierarchy)同步数字体系 SIP( Session Initiation Protocol)会话初始协议 SDN( Software Defined Network)软件定义网络 TDM (Time Division Multiplexing) 时分复用模
12、式 VPN (Virtual Private Network) 虚拟专用网 VoIP( Voice over Internet Protocol)模拟信号数字化 VXLAN (Virtual Extensible LAN) 虚拟可扩展局域网 Wi-Fi (Wireless Fidelity) 基于 IEEE 802.11 系列 标准的无线网路通信技术 5 网络结构及主要组网技术 要求 5.1 总体网络结构 监狱网络信息系统应为监狱机关各类系统及业务应用的承载,主要实现园区内网络互联、服务输出和安全管控等服务,实现省监狱管理局网络组成的基本接入单元和延伸。上行分别通过省级综合业务网及省视联网与省
13、政法专网和省电子政务外网安全对接,实现与省委省政府、省司法厅和省政法机关以及司法部的政 (业 )务网数据交换与共享,同步依托上行网络实现省政法云和省政务云等云计算服务的落地应用。 5.2 局域网技术要求和分类 5.2.1 基本要求 局域网应为监狱单位园区各类网络的总称,分为局域内网和局域外网。局域内网应为监狱单位内部各类业务应用互联园区网络,其上联出口为省级综合业务网和省视联网;局域外网应为监狱单位为接驳政法系统以外业务应用而互联的园区网络,其上联出口包括省电子政务外网互联网、社会单位业务专网等。 5.2.2 技术要求 5.2.2.1 网络架构 要求 5.2.2.1.1 监狱局域网应按功能配置
14、进行区域划分,网络架构遵循模块化分区设计原则,整体网络架构应分为多个相对独立的功能区,包括核心交换区、联网区、服务器 (云 )区、安防设施区、普通用户区、特别用户区、运维管理区和外网办公区等,服务器 (云 )区服务器采用云计算 模式,网络采用虚拟化技术,具体局域网网络架构见图 1。 5.2.2.1.2 核心交换区:负责监狱园区局域网网络核心架构与安全核心业务。 5.2.2.1.3 联网区:负责接入省级综合业务网、省视联网、省政法专网等政府类网络的边界连接,以及省政法云、省政务云等云平台服务,并负责安全交换外网办公区数据。 5.2.2.1.4 服务器 (云 )区:负责提供全网各类系统、应用、存储
15、与安全等私有云计算服务。 5.2.2.1.5 安防设施区:负责接入监管安防前端基础设施及终端采集服务。 5.2.2.1.6 运维管理区:负责网络基 础设施的监管和数据中心网络的运维和管理。 5.2.2.1.7 普通用户区:负责接入局域网内所用职员用户和网络终端。 5.2.2.1.8 特别用户区:独立组网负责接入服刑人员用户和改造网络终端。 5.2.2.1.9 外网办公区:独立组网负责接入互联网应用于局域外网内所用职员用户和网络终端 。 DB33/T 2116 2018 4 图 1 局域网网络架构 5.2.2.2 网络性能要求 5.2.2.2.1 局域网核心交换机需至少采用 CLOS 多级多平面
16、交换架构,配置冗余主控、交换网板,提供持续的带宽升级能力,支持多种虚拟化技术,业务槽位满足业务需求,需具备全线速转发能 力,需具备高密万兆转发能力,支持 40G、 100G 接口扩展以满足数据中心业务流量高速转发要求,支持丰富的业务特性,业务槽位满足业务需求,适应融合业务网络发展趋势。 5.2.2.2.2 服务器接入交换机至少实现双千兆上行,并可提供 10G、 40G 接入能力。 5.2.2.2.3 控制网络流量收敛比,链路收敛比不超过 4:1。 5.2.2.3 网络功能要求 局域网网络核心节点设备应支持 SDN、 VXLAN、 QOS 等特性,支持 IPv4/IPv6 动态路 由。 5.2.
17、3 局域外网 5.2.3.1 拓扑结构 局域外网拓扑结构见图 2。 防火墙专业应用上网行为管理网闸核心交换机客户端外网服务器内网安全边界外系统业务专网Interne t 出口防火墙监狱园区内各接入点图 2 局域外网拓扑结构 DB33/T 2116 2018 5 5.2.3.2 基本组 成和配置 5.2.3.2.1 局域外网基本主要组成单元有核心交换机、防火墙、上网行为管理等设备。 5.2.3.2.2 核心交换机应为局域外网的中心节点和网络枢纽。基本技术要求应满足企业级网络的互联;交换容量大于 7Tbps;设备具备高可靠性,主控单元、电源、风扇等基础组件具备冗余配置,模块具备热插拔技术,并支持虚
18、拟化特性,支持标准的以太网协议( OSPF/VPN/MPLS/组播等)及可靠性协议(多实例生成树 /链路聚合 /双向转发检测等),并具备良好的扩展性,便于后续业务演进。 5.2.4 局域内网 5.2.4.1 拓扑结构 局域内网拓扑结构见图 3。 图 3 局域内网拓扑结构 5.2.4.2 基本组成和配置 5.2.4.2.1 局域内网主要组成单元有核心路由器、核心防火墙、核心交换机、汇聚与接入交换机、网闸等设备。 5.2.4.2.2 数据中心与政务子网、安防子网、改造子网等各个子网通过核心防火墙进行互通,核心防火墙通过虚拟化对不同业务系统的跨网访问作访问控制。通过网闸实现内网与其他不信任网络进行信
19、息交换。 5.2.4.2.3 核心防火墙应实现整个局域内网的控制和互联枢纽。基本技术要求应满足各业务内网之间的互联控制需求;吐量大于 80G,具备高稳定性和高可靠 性,主控、电源、风扇等基础组件具备冗余配置,部件支持热插拔等技术;支持防火墙虚拟化技术,基于用户组的安全访问控制功能;支持业界标准的路由协议及以太网协议;并支持良好的扩展能力保证业务的演进需求。 5.2.4.2.4 核心交换机应实现局域内网的中心节点和网络枢纽。基本技术要求应满足企业级DB33/T 2116 2018 6 网络的互联;交换容量大于 14Tbps;设备具备高可靠性,主控单元、电源、风扇等基础组件具备冗余配置,模块具备热
20、插拔技术,并支持虚拟化特性,支持标准的以太网协议( OSPF/VPN/MPLS/组播等)及可靠性协议(多实例生成树 /链 路聚合 /双向转发检测 等),并具备良好的扩展性,便于后续业务演进。 5.2.4.2.5 核心路由器应实现监狱单位局域内网的边界出口和唯一上联单元;基本技术要求应满足网络的互联,背吞吐量在 25Gbps40Gbps 之间,包转发率在 5Mpps40Mpps 之间,设备具备内置双电源,部件热插拔等可靠性技术,支持多种接口模式保证互联互通需求。 5.2.4.3 业务子网 5.2.4.3.1 基本要求 业务子网应为承载监狱特定安全边界类型应用的园区网络系统,根据承载应用特性而划分
21、建立的业务二级网络,应为局域内网的基本组成单元。 5.2.4.3.2 政务子网 政务子网 (简称 政务网 )应实现监狱单位基本行政办公及狱务管理应用而建立的业务终端网络。主要组成单元为监狱民警办公 (狱务 )应用而使用的各类智能终端,对应局域网网络架构普通用户区。 5.2.4.3.3 安防子网 安防 子网 (简称安防网) 应实现狱内监管安全和指挥调度及处置应用建立的基础设施网络,主要组成单元为安全应用所需的各类智能基础设施和前端感知系统,对应局域网网络架构安防设施区。 5.2.4.3.4 改造子网 改造子网应狱内独立组网 , 实现服刑人员完成改造应用的终端网络,主要组成单元应为服刑人员操作终端
22、, 通过安全隔离网闸 (GAP)使用改造应用与服务。对应局域网网络架构 中的特别用户区。 改造子网拓扑结构见图 4。 改造子网 具体由 教育网、生产网、医疗网等组成 : 图 4 改造子网拓扑结构 a) 教育网 :为狱内服刑人员完成教学学习与技能培训等教育改造应用建立的终端网络 ; DB33/T 2116 2018 7 b) 生产网 :为狱内服刑人员完劳动改造应用建立的终端网络 ; c) 医疗网 :为服刑人员完成生活卫生与医疗基础服务应用建立的终端网络。 5.3 有线数字组网技术 要求 5.3.1 基本网络设计 要求 5.3.1.1 监狱网络宜 采用 三 层网络架构与 二 层网络架构混合结构设计
23、,一般包括:接入层、汇聚层、核心层。 5.3.1.2 核心层应实现核心设备之间应该具有最高速的链路,比较粗的 QoS 控制粒度,最高的路由前缀,为网络其他模块提供互联; 5.3.1.3 汇聚层应实现细到粗 QoS 粒度的转换,提供到核心的路由合并,提供到访问层的路由过滤; 5.3.1.4 接入层应实现高密度的用户端口,包括安全控制和 QoS 控制的许可控制。 5.3.1.5 应采用多层网络的设计方法,必须依赖于利用网络的高弹性和扩充性。 5.3.1.6 接入层为终端用户提供不低 于 100/1000M 交换端口,并提供到网络汇聚层的上联链路。 5.3.1.7 各子网汇聚层汇聚子网内所有的接入交
24、换机,应提供千兆 /万兆链路连接到核心层网络中,并提供故障或问题的隔离,使得核心网络免于外围故障的影响。 5.3.1.8 核心网络设备之间应提供冗余的、高带宽的交换数据通道,采用虚拟化技术,形成网络的核心结构。 5.3.2 通信链路设计 5.3.2.1 应考虑应用系统对链路带宽的要求。 5.3.2.2 应考虑核心层和汇聚层接入数量及带宽聚合需求。 5.3.2.3 应考虑分散关押点选择何种链路类型。 5.3.3 监狱各节 点网络设计 5.3.3.1 核心节点设计 监狱网络系统的网关核心节点采用两台高性能的防火墙,负责各专业子网及全省政务专网间访问控制和数据转换。子网中路由交换核心节点与汇聚节点间
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- DB33T2116 2018 监狱 网络 信息系统 建设 规范
