999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

校園網邊界出口問題分析及解決方案

2017-04-27 19:47:06蔣海巖
新教育時代·教師版 2017年12期
關鍵詞:功能

蔣海巖

在當今信息高速發展的時代,對帶寬的容量、穩定性、安全性的需求都在增加。在大量的需求面前對于網絡管理者來說提出了新的要求。除了選擇好的運營商,擴充帶寬之外,網絡管理者還需要制定一套切實可行的邊界出口解決方案,今天我就以校園網為例探討制定一套邊界出口解決方案。[1]

一、校園網邊界出口主要存在的問題

首先,從大多數校園網的實際環境來看,其網絡帶寬巨大,而且用戶常會運用大量的P2P類應用(視頻、下載),這些應用會產生大量的連接,從而導致并發連接數兒十倍甚至上百倍于實際上網用戶數。而且,校園網出口往往會需要網絡地址轉換((NAT , NetworkAddress Translation),但無論是防火墻還是路由器,其核心功能都不是為NAT專門打造的,地址轉換過程會極大的消耗硬件性能,這就讓網絡出口無法發揮最大的效能。[2]

二、校園網邊界出口主要需求分析

1.邊界出口的功能需求

在校園網總出口增設應用識別功能的邊界設備是主流的設計方案,可以實現功能的互補(如內部應用控制設備無法控制的動態應用 ,可由總出口來處理。反之亦然)。在校園網將帶寬擴升時,在大流量的沖擊下,應用層的防火墻是否能夠支撐起我們的網絡,能否在大流量的情況下,保證內外網間通信能夠實現線速轉發。所以選擇產品參數時我們會盡量的選擇萬兆級別的邊界出口設備。

2.多鏈路負載均衡功能的需求

現在大多數校園網出口是“多出口”環境,關于多出口鏈路優化的方案,傳統的解決方案一般是通過“策略路由”來做靜態的指定,即:A網段走鏈路1,B網段走鏈路2。此時,由于A、B網段使用環境的不同,外網鏈路經常會出現一個忙一個閑的狀況,這是比較常見的問題。另外第二個常見的問題是,在多運營商做接入時(如同時存在聯通、電信)流量分配的不合理:多運營商鏈路接入時,傳統的多出口解決方案是利用ISP路由,實現訪問“目的地址”是聯通地址的數據包走聯通線路,目的地址是電信資源的數據包走電信線路,從而避免跨運營商的訪問,提高網絡訪問速度。

3.安全防護的需求

網絡中存在多種防不勝防的攻擊,如侵入校園網絡上的服務器、盜取服務器的敏感數據、破壞服務器對外提供的服務,或者直接破壞校園網內部網絡設備導致網絡服務異常甚至中斷。作為網絡安全設備的安全網關,必須具備攻擊防護功能來檢測各種類型的網絡攻擊,從而采取相應的措施保護內部網絡免受惡意攻擊,以保證內部網絡及系統正常運行。

三、邊界網絡總出口的安全防護解決方案

1.使用“應用層”邊界網關解決性能瓶頸

傳統的邊界網關產品在開啟應用層控制功能后,性能巨幅下降。主要的原因是P2P應用識別、 AV及IPS等功能涉及到應用層解析和處理,更多的是考驗安全網關的7層的處理能力。而目前傳統的安全網關大多還以ASIC/NP為主要架構,對應用層處理并沒有優化能力。

使用多核Plus架構的多核CPU加速應用層管控,使用ASIC來實現網絡級安全,再使用高速交換總線加速各個模塊之間的通信。該架構立足于當前網絡的需求,并結合網絡發展趨勢,兼顧未來網絡發展變化的需求,進一步增強了性能可擴展,實現了存儲和接口的擴展。另外該設備的軟件采用檢測引擎進一步提升了網絡可視化,優化性能和增強可靠性。

2.部署具有負載均衡和流量整形功能設備

在管理上加入動態的IPS路由表更新功能(大多數的邊界網絡設備都支持),當內部數據訪問外網時,邊界網關將會依據訪問目的地址的歸類,分別將數據包傳遞給同一運營商的下一跳,從而避免跨運營商的訪問。值得說明的是ISP路由是基于動態更新的,解決了傳統路由靜態設置,而運營商網段經常動態變化而導致的路由指向不準確。

通過流量整形設備實現P2P引流實現多鏈路環境下的流量整形。具備基于應用協議的策略路由功能。可以不依據傳統的“目的地址(靜態路由)”或“源地址(策略路由)”來決定下一跳,而是以“應用”為判斷依據,由應用來決定下一跳,從而實現P2P的引流功能。從而實現WEB訪問速度的優化,有效提升用戶的網絡使用感覺;對P2P的應用,建議有選擇的引流到空閑鏈路或延時較大的鏈路上,這即可以有效的利用起閑置帶寬。

3.在邊界網關設備上起用攻擊防護功能保障網絡安全

校園網的支付寶和網站系統由于存在對外的服務,所以面臨著來源于互聯網的攻擊風險。其中DOS攻擊、端口掃描攻擊、UDP flood、TCP flood等淹沒型攻擊,往往令安全網關設備疲于應對。安全網關提供基于域的攻擊防護功。可以防護包括:DNS Query Flood、SYN Flood、UDP Flood、ICMP Flood、Ping of Death、Smurf、WinNuke等多種攻擊類型,最大限度的保障網絡安全。

4.URL黑白名單功能實現公安網監和數據中心的需求

流量由內至外時,URL黑名單的價值:公安的網監部門有時會下發一些URL黑名單列表,要求互聯網接入單位對其進行屏蔽,此時將會應用到URL黑名單,對應的流量是由內至外的訪問。

流量由外至內時,URL白名單的價值:校園網絡的服務器數量平均都在幾十臺左右,形成一個小型的“數據中心”。目前許多數據中心的安全防護,都會采取URL白名單的控制形式,即只有數據中心提供的URL地址,外界才可以訪問,其他一切無關流量禁止進入內網。此時對應的流量通常是由外至內的訪問。

5.異地訪問教育網資源的技術實現

教職員工在校園網外部時,出于工作的需要,依然需要訪問教育網的相關資源。但由于家庭用戶的寬帶接入用戶均是互聯網IP地址。因此存在教育網資源無法訪問的情況。邊界安全網關通過SSLVPN和地址跳轉技術相結合。可以讓教師在家中,通過互聯網地址拔號到學校網關上,并最終以學校網關授權的教育網地址,訪問相應的教育網資源。從而實現教職員工的異地辦公和教育資源索取。

上述基于高校網絡環境下出口解決方案,希望此文能起到拋磚引玉的效果,讓更多同行去積極探索在不同網絡環境下的網絡運用與研究,提供安全、高效的網絡平臺.更好地為本單位工作服務。

參考文獻

[1]姜姝. “對癥下藥”打通校園網應用“出口”. 中國信息化周報2013.12.23第030版

[2]黃愛民. 基于校園多鏈路出口網絡環境下的若干解決方案.《中國教育信息化》2013.07

猜你喜歡
功能
拆解復雜功能
鐘表(2023年5期)2023-10-27 04:20:44
也談詩的“功能”
中華詩詞(2022年6期)2022-12-31 06:41:24
基層弄虛作假的“新功能取向”
當代陜西(2021年21期)2022-01-19 02:00:26
深刻理解功能關系
鉗把功能創新實踐應用
關于非首都功能疏解的幾點思考
基于PMC窗口功能實現設備同步刷刀功能
懷孕了,凝血功能怎么變?
媽媽寶寶(2017年2期)2017-02-21 01:21:24
“簡直”和“幾乎”的表達功能
中西醫結合治療甲狀腺功能亢進癥31例
主站蜘蛛池模板: 爱色欧美亚洲综合图区| 国产日产欧美精品| 久久青草免费91观看| 亚洲中文字幕在线精品一区| 9cao视频精品| 亚洲国产综合自在线另类| 69av在线| 国产精品女在线观看| 色悠久久综合| 精品乱码久久久久久久| 国产精品极品美女自在线网站| 中文字幕无码制服中字| 丁香亚洲综合五月天婷婷| 香蕉eeww99国产精选播放| 亚洲永久免费网站| 日韩在线2020专区| 91亚洲精品国产自在现线| 99热国产这里只有精品无卡顿"| 国产高清毛片| 激情综合图区| 天天躁夜夜躁狠狠躁躁88| 日韩欧美网址| 亚洲无线观看| 亚洲国产欧美自拍| 国产精品熟女亚洲AV麻豆| 波多野结衣亚洲一区| 日本精品视频一区二区| 亚洲精品无码久久毛片波多野吉| av一区二区三区在线观看| 亚洲性影院| 亚洲精品中文字幕无乱码| 国产人人射| 中国一级毛片免费观看| 亚洲成人在线免费观看| 日韩A∨精品日韩精品无码| 五月天在线网站| 91无码国产视频| 91久久国产热精品免费| 性欧美在线| 啪啪免费视频一区二区| 欧美成人在线免费| 亚洲成人黄色在线| 动漫精品啪啪一区二区三区| 狠狠色综合久久狠狠色综合| 在线观看欧美国产| 免费无码又爽又刺激高| 国产日韩久久久久无码精品| 亚洲日韩精品伊甸| 色综合天天视频在线观看| 亚洲国产中文精品va在线播放| a色毛片免费视频| 欧美一区二区丝袜高跟鞋| 亚洲欧美精品一中文字幕| 国产成人精品综合| 国产成人精品免费视频大全五级| 国产福利2021最新在线观看| 五月婷婷导航| 老司国产精品视频91| 色婷婷狠狠干| 免费播放毛片| 天天色天天综合网| 在线欧美日韩国产| 国产新AV天堂| аⅴ资源中文在线天堂| 91福利在线观看视频| 国模视频一区二区| 中文字幕永久在线看| 国产成人1024精品下载| 亚洲高清在线天堂精品| 免费黄色国产视频| 国产一级视频在线观看网站| 91福利片| 青青操国产| 亚洲精品男人天堂| 日韩在线视频网| 国产SUV精品一区二区| 欧美特黄一免在线观看| 自拍偷拍欧美| 中文一级毛片| 午夜精品一区二区蜜桃| 色婷婷成人网| 成人夜夜嗨|