电子政务网建设方案.doc
《电子政务网建设方案.doc》由会员分享,可在线阅读,更多相关《电子政务网建设方案.doc(53页珍藏版)》请在麦多课文档分享上搜索。
1、 1 电子政务网建设 技术建议书 目 录 电子政务 网建设技术建议书 2 1 前 言 3 2 网络平台需求分析 4 2.1 网络建设目标 6 2.2 网络建设原则 8 3 网络平台基础建设 9 3.1 网络整体结构 9 3.2 电子政务内网解决方案 10 3.3 电子政务外网解决方案 13 3.4 电子政务安全解决方案 15 4 网络平台 QOS 保障 . 19 4.1 QOS 及其功能 19 4.2 电子政务网络 QOS 设计原则 20 4.3 体系结构的选择 20 4.4 H3C 路由器 DIFFSERV 模型 . 21 4.5 H3C 路由器 QOS 实现机制 . 23 4.5.1 流分
2、类 . 23 4.5.2 流量监管 . 23 4.5.3 DHCP 标记 /重标记 24 4.5.4 队列管理 . 24 4.5.5 队列调度和流量整形 . 25 4.6 QOS 配置和管理 . 25 5 网络管理平台解决方案 27 5.1 网管实施方案 27 5.2 运维建议 27 5.2.1 网管运维建议 . 27 5.2.2 网管安全措施 . 28 5.2.3 路由器 /交换机相关参数设置 28 6 网络流量分析解决方案 29 6.1 NETSTREAM 技术 29 6.2 方案逻辑组成 30 6.3 H3C IMC NTA 解决方案功能特点 31 7 用户行为审计解决方案 37 7.1
3、 用户行为审计技术 37 7.2 H3C UBAS 用户行为审计解决方案 . 38 8 网络内部控制解决方案 42 8.1 网络内部控制的重要性 42 8.2 H3C EAD 端点准入方案简介 . 42 8.3 H3C EAD 端点准入方案部署 . 46 电子政务 网建设技术建议书 3 8.4 H3C EAD 解决了哪些问题 . 46 1 前 言 政府及事业单位一直是中国信息化的先行者,政府网络的建设已经比较完善。随着 “ 电子政务 ” 建设的进一步深入,政府信息化建设重点变化明显,电子政务业务系统的受重视程电子政务 网建设技术建议书 4 度继续加强;而办公自动化、信息安全和政府门户网站建设的
4、受重视程度显著加强。 按照政府网络管理的要求 , 必须 保障含有国家机密信息的 “ 内网 ” 不但要求 的绝对安全。但随着电子政务、网上政府、政府自身的信息化业务系统等的发展,政府与自身各分支机构、外界相关单位信息交互的 “ 外网 ” 安全和互连互通就变得更为必要。 此外网络的安全问题日益显得尤为重要。 2 网络平台需求分析 随着 电子政务系统 信息化的发展,电子政务内网网络平台逐渐从“分离的专网”向“统一网络平台”转化,成为主流的建网思路。其基本思想都是在一个统一的网络平台上为各种业务系统提供传输通道,以及方便地实现流程整合。 统一网络平台解决了业务专网建设 思路存在的问题,其优势如下: 电
5、子政务 网建设技术建议书 5 利于网络扩展:当增加新的业务系统时不需要建设新的专网,而是由网络平台统一分配网络资源;当业务专网扩容时不需要单独扩容,首先通过统一网络平台扩展其容量,当统一网络平台容量不足时再考虑对整个平台进行扩容。 管理成本低:统一网络平台由专门的部门统一维护,不需要每个业务部门都设置网络管理员及网管,极大地降低了管理成本。 网络资源利用率高:由于各业务系统对网络资源(如带宽)的需求由统一网络平台来满足,可以根据各业务系统实际的流量动态调整带宽,充分利用网络资源。 利于业务系统之间的信息共享 和流程整合:由于各业务系统采用统一的网络平台,相互之间很容易实现互访,为在将来进行信息
6、共享及业务横向提供了良好的基础。 为充分满足 电子政务系统 信息化发展的要求,统一网络平台还需要满足以下的关键业务需求: 部门系统之间的安全隔离:不同部门系统之间需要提供安全隔离,避免非法访问。 电子政务系统 业务系统之间的互访:部分业务系统,如领导决策公文下发数据、政策公布、业务数据上报业务等之间有相互访问的需求,随着业务纵向整合的开展各单位系统之间需要更加紧密地联系在一起;网络平台必须满足各单位系统互访的要求及安全性。 不同 业务系统的差别服务( COS):不同业务系统,需要网络平台提供差别服务,诸如 电子政务系统 对 OA 办公和语音通话等有很大的需求,数据、视频和监控对带宽、实时性有不
7、同的要求。 为业务系统提供灵活的网络拓扑:各应用系统的业务网络逻辑模型是不同的,有的业务需要星型结构的网络,有的系统需要网状结构。 电信级的可靠性:电子政务网是 政府系统 关键业务平台,其网络平台必须具有电信级的可靠性,在设计中要充分考虑设备、链路、路由的冗余,以及快速自愈恢复能力。 可管理:建议引入电信级的网络管理和业务管理方法,以确保网络和业务运行的稳定 可靠。 可扩展:网络平台的设计应该是能够充分考虑可扩展性,包括链路带宽的扩展、设备容电子政务 网建设技术建议书 6 量的扩展,以及拓朴的优化。 可优化:可以将电子政务网承载的各单位系统业务看成是统一网络平台的一个“客户”。网络平台需要对每
8、一个客户(如监控、视频系统)等进行实时的监控,不断优化其网络资源。 电子政务网 方案本着先进性、现实性和经济性统一的原则进行设计,设计的网络具有高性能、高可靠性、扩展性、标准化和可管理性的特点,能灵活地根据需求提供不同的服务等级并保证服务质量。该网络将采用最先进的 网络 技术和高速设备,为 电子政务等 各类信息系统 提供统一的综合业务网络平台,与原有设备和网络实现良好的互通,降低管理成本和提高管理效率。 2.1 网络建设目标 电子政务内外网,主要包括所需要的路由器、交换机、网管、网络准入系统、防火墙、IPS 等设备及工程所需要的配套设备等。工程功能可实现系统的内网办公、上联市一级电子政务内网、
9、访问 Internet 等需求。 网络的建设是为业务的发展服务,综合考虑几年内业务发展及现有网络状况, 电子政务内网建设 要达到如下目标 : 电子政务内网业务数据由同一网络平台承载,电子政务网络的建设,应该考虑到网络的扩展性、可靠性、安全性。 IP 电话 业务、监控和会议电视,为各部门工作的开展提供灵活方便的手段。数据、语音等(后续将要运行的监控、视频)各类业务应用对网络的需求在实时性、带宽需求、接入方式、安全性、数据分布特征等方面各有其特点。因此,在进行电子政务内网的建设时,需要在网上开展 IP 视频业务、监控业务及会议电视等相关的业务。 建立统一的综合 信息系统 平台网络。按照业务的需要,
10、 建设 骨干网络 , 统一全网的安全控制措施和安全监测手段。集中网络管理,实施分级维护;进一步规范 IP 地址的应用;积极开展网络综合应用。将 电子政务内外网 建设成为一个综合、高性能的网络 : 综合性 为多种业务应用与信息网络提供统一的综合业务传送平台。 支持 QOS 电子政务 网建设技术建议书 7 能根据业务的要求提供不同等级的服务并保证服务质量,提供资源预留,拥塞控制,报文分类,流量整形等强大的 IP QOS 功能。 高可靠性 具有很高的容错能力,具有抵御外界环境和人为操作失误的能力,保证任何单点故障都不影响整个网络的正常运作。 高性能 在高负荷情况下仍然具有较高的吞吐能力和效率,延迟低
11、。 安全性 具有保证系统安全,防止系统被人为破坏的能力。支持 AAA 功能、 ACL、 IPSEC、 NAT、ISPkeeper、路由验 证、 CHAP、 PAP、 CA、 MD5、 DES、 3DES、日志等安全功能以及 MPLS VPN。 扩展性 易于增加新设备、新用户,易于和各种公用网络连接,随系统应用的逐步成熟不断延伸和扩充,充分保护现有投资利益。 开放性 符合开放性规范,方便接入不同厂商的设备和网络产品。 标准化 通讯协议和接口符合国际标准。 实用性 具有良好的性能价格比,经济实用,拓扑结构和技术符合骨干网信息量大、信息流集中的特点。 易管理 为达到集中管理的目的,网络平台支持虚拟网
12、络,并可与路由器、骨干和局域网交换机配合,整 个网络可以进行远程控制。集中网管具体方案参见网管部分的描述。 电子政务 网建设技术建议书 8 有效性 保证 5 年以内硬件设备无需升级,就可满足一般业务的需要,且运行稳定可靠。 2.2 网络建设原则 为达到网络优化 和将来扩展 的目标要求, 在电子政务内外网, 应始终坚持以下建网原则 : 高可靠性 网络系统的稳定可靠是应用系统正常运行的关键保证,在网络设计中选用高可靠性网络产品,合理设计网络架构,制订可靠的网络备份策略,保证网络具有故障自愈的能力,最大限度地支持系统的正常运行。 标准开放性 支持国际上通用标准的网络协议 (如 TCP/IP)、国际标
13、准的 大型的动态路由协议 (如BGP,OSPF)等开放协议,有利于以保证与其它网络之间的平滑连接互通,以及将来网络的扩展。 灵活性及可扩展性 根据未来业务的增长和变化,网络可以平滑地扩充和升级,减少最大程度的减少对网络架构和现有设备的调整。 可管理性 对网络实行集中监测、分权管理,并统一分配带宽资源。选用先进的网络管理平台,具有对设备、端口等的管理、流量统计分析,及可提供故障自动报警。 安全性 制订统一的骨干网安全策略,整体考虑网络平台的安全性。可以通过 VPN 和 VLAN 实现各业务子网隔离,全网统一规划 IP 地址,根据不同的业务划分不同的子网 (subnet),相同物理LAN 通过 V
14、LAN 的方式隔离,不同子网间的互通性由路由策略决定。 保护现有投资 在保证网络整体性能的前提下,充分利用现有的网络设备或做必要的升级,对其他的设电子政务 网建设技术建议书 9 备用作骨干网外联的接入设备。 统一标准、统一平台 网络的互联及互通关键是对相同标准的遵循,在网络中,由于有多个网络并存,要使这些网络能融合到一起,实现业务整合及数据集中等业务,就必须统一标准。在具体实施中,必须统一规划 IP 地址及各种应用,采用开放的技术及国际标准,如路由协议、安全标准、 接入标准和网络管理平台等,才能保证实现网络的统一,并确保网络的可扩展性。 3 网络平台基础建设 3.1 网络整体结构 电子政务系统
15、整个网络系统划分成内网和外网,两个物理隔离的网络。内网和整个电子政务网络相连,承载上联上一级电子政务网 、 办公 OA 等业务 。外网主要负载一些对外业务,如访问 Internet、网站信息公示等。 从 政府系统 行政管理和技术的角度来看,建议采用层次化的网络设计结构,这样既方便了管理,也有利于扩展和灵活布置。 采用层次性设计方案的优势 : 网络及路由层次清晰 : 分层网络结构,路由设计更清晰, 可以尽量避免核心区域的路由受到边缘链路震荡的影电子政务 网建设技术建议书 10 响。 网络及业务扩展性好,降低建设成本 : 采用分层结构之后,在电子政务系统内网业务扩展 (带宽扩展、节点扩展 )时,可
16、以通过内网核心层扩展端口来实现。当增加一个部门或科室,直接在核心核心交换机上扩展端口,降低了投资成本,提高了网络的扩展性。 分层结构在业务扩展时对网络核心层及路由规划没有影响,平滑过渡。而如果在核心交换机上直接扩容需要更改大量骨干设备的配置及路由规划。 网络可靠性高 : 采用分层结构之后,功能模块相互独立,如 FE/GE 接入、 N 2M 接入、核心转 发由不同的设备来完成,不会相互影响,提高了整个网络的可靠性。 整个网络方案在路由备份、物理位置分离、局域网链路备份、 虚拟路由备份、设备级可靠性等方面做了比较充分的考虑,可有效保证电子政务网络的健壮性。 便于维护 采用分层结构之后,功能模块相互
17、独立,如 FE/GE 接入、 E1 接入、核心转发由不同的设备来完成,设备的配置大大简化,便于维护,也便于网络故障定位。 采用分层结构,在业务扩展时简单高效,极大降低了管理难度。 基于上面对层次化设计、局域网技术和广域网技术的分析,设计了 电子政务网络 。在网络的设计上主要考虑 了网络的性能、可靠性、安全性以及结合国际上成熟可靠的设计思想而提出的。 整个 电子政务系统 的内外网设计采用层次结构,除了可以满足本身业务上和实现办公自动化等的一些基本应用外,未来也可以实现远程监控、视频会议等一些增值的应用。下面介绍一下网络的总体结构。 3.2 电子政务内网解决方案 新建办公大楼共 23 层,主机房位
18、于第四层,分机房在 1 3 层部署一间,其余每隔 2 层电子政务 网建设技术建议书 11 部署一间机房,内网的建设对各项业务的运转至关重要。 下面内网的拓扑图: 整个内网的主要架构特点: 1) 电子政务内网采用核心、接入的扁平化两层架构,提高了访问速度 ,管理更方便。 2) 网络核心处采用一台高端交换机作为网络的核心,采用双引擎双电源,增强核心设备的可靠性,同时保证数据在双引擎转发的负载分担。 3) 各楼宇的接入交换机通过千兆光纤链路上行,与核心交换机相连。整个网络千兆骨干、百兆到桌面,数据传输在链路上没有拥塞。 4) 每个分机房部署一台 48 口的接入交换机,接入各层的信息点。 5) 内部局
19、域网安全隐患远远高于外部,在某些 PC 终端在感染了攻击性病毒后,会不停的对网络中的其他 PC 终端和服务器发动网络攻击,轻者导致一些用户不能正常上网,重者导致服务器和网络瘫痪。因为网络中所有数据都通过 核心交换机进行转发,只要在核心交换机上扩展一块内置防火墙模块,其功能就相当于在核心交换机上的每条链路都部署了一台高性能防火墙,通过这种方式来防御下面终端的攻击。而且防火墙模块可以对不同的部门进行访问权限的划分,控制各种用户访问权限。 电子政务 网建设技术建议书 12 6) 为防御外部和内部的 4 7 层的网络攻击,特别是一些恶性病毒,如木马、蠕虫病毒等,建议在网络中部署 IPS 系统。但把 I
20、PS 设备部署到网络前端时,会出现路由器、 IPS、防火墙等串行单点部署的情况,整个内网运转时一旦一台设备出现故障,会导致整个网络出口中断,后果不堪设想。我们建议将单独的 IPS 设备替换成一块能在核心交换机上扩展的 IPS 模块,不但能有效的解决串行单点部署的情况,而且因为它部署在核心交换机上,所有经过核心交换机的数据都能经过 IPS 模块过滤, 对数据中心的服务器进行应用层保护,可以有效的 防止 DDOS 攻击,和数据库数据更改等黑客行为,整网安全性进一步提高。 7) 服务器均以千兆链路直接连接核心交换机,提高服务器的访问速度。 8) 在网络的出口处,部署一台高性能的路由器,承担数据的路由
21、转发功能,上联上一级电子政务网。在同时对内网地址做 NAT 地址转换( NAT 地址转换的功能也可以放在核心交换机的防火墙 模块上)。 9) 为有效防范非法计算机接入到 上下级电子政务网 内部网络中,和防范合法计算机在安全状态不满足要求的情况接入到网络中,并根据不同用户享有不同网络使用权限。10) 内网承载的业务多为重要的业务,需要信息中心工作人员对整网的安全事件时刻关注,且网络的安全状况通常是根据各种网络设备的日志来进行分析的,为方便网络管理员对整网安全事件进行统一管理,建议在服务器区配置一台安全管理中心 SecCenter,对整网设备的安全日志进行统一收集并分析。并可生成各种形式的报告,方
22、便向上级领导汇报。 11) 为避免多个业务系统采用不同网管软 件给管理员带来的麻烦和困扰,建议对整网网络设电子政务 网建设技术建议书 13 备、业务、用户进行综合管理,方便管理员进行统一管理。 12) 为帮助管理员方便的对设备配置文件和软件文件进行集中管理,包括配置文件的备份、恢复以及批量更新、设备软件的备份和升级等功能,在 iMC 上附送了一个中心业务组件iCC。 13) 为帮助管理员对整个网络流量进行有效监控,如 可以统计设备接口、 接口组 、 IP 地址组、多链路接口 的(准)实时流量信息,包括流入、流出速率以及当前速率相对于链路最大速率的比例 等,建议配置一套网络流量分析系统,包括在核
23、心交换机上扩展一块网络流量分析模块,和在智能管理中枢 iMC 上配置一个网络流量分析组件 NTA。 3.3 电子政务外网解决方案 外网上运行的业务相对内网而言,虽然承载的业务重要性要低些,但在网络设计和设备选型不能降低标准。下面是电子政务外网拓扑图: 整个外网的主要架构特点: 1) 网络核心处采用 一台高性价比交换机作为网络的核心,配置双电源。 电子政务 网建设技术建议书 14 2) 各楼宇的接入交换机通过千兆光纤链路上行,与核心交换机相连, 3) 整个网络千兆骨干、百兆到桌面,数据传输在链路上没有拥塞。 4) 服务器均以千兆链路直接连接核心交换机,提高服务器的访问速度。 5) 在网络的出口处
24、,部署一台高扩展性的路由器,承担数据的路由转发功能。 6) 每个分机房部署一台 48 口的接入交换机,接入各层的信息点。 7) 在路由器的后端部署一台防火墙,对外网数据进行过滤,并对内网地址做 NAT 地址转换。此种组网方式避免了出口的单点故障,一旦防火墙模块出现问题,也不会出现断网情况 ,路由器本身有较强的 NAT 地址转换功能,可接替防火墙的职责。 8) 为避免多个业务系统采用不同网管软件给管理员带来的麻烦和困扰,建议对整网网络设备、业务、用户进行综合管理,方便管理员进行统一管理。 9) 为帮助管理员方便的对设备配置文件和软件文件进行集中管理,包括配置文件的备份、恢复以及批量更新、设备软件
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
2000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 电子政务 建设 方案 DOC
