【正文】
:業(yè)務(wù)運(yùn)作,行業(yè)管理與監(jiān)管 政務(wù)網(wǎng) MPLS VPN 關(guān)注點(diǎn) 2- MPLS VPN 22 工商 MCE 政務(wù)網(wǎng) 前置機(jī) 稅務(wù) CE 前置機(jī) 內(nèi)部服務(wù)器 PE PE PE 內(nèi)部服務(wù)器 注釋 : ? 資源共享區(qū)前置機(jī)為一個(gè)共享 VPN,其它職能部門前置機(jī)分別為獨(dú)立的 VPN ? 為保證安全性,前置機(jī)與內(nèi)部服務(wù)通過網(wǎng)閘進(jìn)行數(shù)據(jù)交換 ? 各業(yè)務(wù)部門數(shù)據(jù)通過前置機(jī)上傳到資源共享中心的數(shù)據(jù)庫中 ? 優(yōu)勢:采集的信息數(shù)據(jù)在政務(wù)外網(wǎng)上以 VPN的方式傳遞,保障了數(shù)據(jù)的安全性 前置 VPN子接口 資源共享中心 數(shù)據(jù)庫 前置機(jī) 前置 VPN子接口 公共前置 VPN子接口 PE 關(guān)注點(diǎn) 2- MPLS VPN FW 數(shù)據(jù)庫 數(shù)據(jù)庫 數(shù)據(jù)庫 集中式互訪 23 注釋 : ? 職能部門前置機(jī)分別為獨(dú)立的VPN ? 優(yōu)勢:采集的信息數(shù)據(jù)在政務(wù)外網(wǎng)上以 VPN的方式傳遞,保障了數(shù)據(jù)的安全性,通過 RT的靈活控制,實(shí)現(xiàn)不同職能部門前置機(jī)的受控互訪 ? 集中式和分布式不是對立的,而是互補(bǔ)的關(guān)系 工商 政務(wù)網(wǎng) 前置機(jī)稅務(wù) CE 前置機(jī)工商信用服務(wù)器 PE 內(nèi)部服務(wù)器 前置 VPN子接口 前置 VPN子接口 PE PE 前置機(jī)財(cái)政 CE 內(nèi)部服務(wù)器 前置 VPN子接口 MCE 關(guān)注點(diǎn) 2- MPLS VPN 分布式互訪 24 政務(wù)外網(wǎng) 工商 CE 門戶網(wǎng)站 稅務(wù) CE 門戶網(wǎng)站 內(nèi)部服務(wù)器 PE PE Inter vpn子接口 PE Inter 注釋 : ? 所有對公眾提供訪問的 WEB服務(wù)器放到一個(gè) Inter VPN,政務(wù)外網(wǎng)出口防火墻作為 CE設(shè)備 ? 此方式適合門戶網(wǎng)站采用 ISP分配的地址 ? 優(yōu)勢:實(shí)現(xiàn)簡單,一個(gè)大的 VPN DNS規(guī)劃簡單 ? 劣勢:政府部門訪問政務(wù)外網(wǎng)門 戶網(wǎng)站產(chǎn)生迂回路由,增加 防火墻負(fù)擔(dān) 公眾服務(wù)中心 數(shù)據(jù)庫 對外發(fā)布門戶網(wǎng)站 DNS Inter vpn子接口 Inter vpn子接口 數(shù)據(jù)庫 數(shù)據(jù)庫 MCE Inter vpn子接口 PE 防火墻可能執(zhí)行一對一NAT操作 關(guān)注點(diǎn) 2- MPLS VPN 公眾訪問 1 25 政務(wù)外網(wǎng) 工商 CE 門戶網(wǎng)站 稅務(wù) CE 門戶網(wǎng)站 內(nèi)部服務(wù)器 PE PE 公網(wǎng)子接口 防火墻可能執(zhí)行一對一NAT操作 PE Inter 注釋 : ? 傳統(tǒng)實(shí)現(xiàn)方式 ? 優(yōu)勢:政府部門訪問政務(wù)外網(wǎng)不 產(chǎn)生迂回路由 ? 劣勢:如果采用 ISP分配的地址, DNS規(guī)劃復(fù)雜 公眾服務(wù)中心 數(shù)據(jù)庫 對外發(fā)布門戶網(wǎng)站 DNS 公網(wǎng)子接口 公網(wǎng)子接口 數(shù)據(jù)庫 數(shù)據(jù)庫 MCE PE 關(guān)注點(diǎn) 2- MPLS VPN 公眾訪問 2 26 政務(wù)外網(wǎng) 工商 CE 門戶網(wǎng)站 稅務(wù) CE 門戶網(wǎng)站 內(nèi)部服務(wù)器 PE 公網(wǎng)子接口 防火墻可能執(zhí)行二次 NAT操作 PE Inter 注釋 : ? 對于防火墻接入,可采用公網(wǎng)子接口 ? 對于 MCE/PE接入,可采用 VRF全局靜態(tài)路由的方式,此方式的最大問題是部署的問題,也可以設(shè)置一條全局缺省路由指向連接Inter的 PE設(shè)備,通過這臺(tái) PE設(shè)備中轉(zhuǎn)流量 ? 如果采用 ISP分配地址, DNS設(shè)計(jì)復(fù)雜 公眾服務(wù)中心 數(shù)據(jù)庫 對外發(fā)布門戶網(wǎng)站 DNS 公網(wǎng)子接口 公網(wǎng)子接口 數(shù)據(jù)庫 數(shù)據(jù)庫 MCE PE PE 縱向 VPN子接口 PE設(shè)備必須執(zhí)行NAT轉(zhuǎn)換 防火墻可執(zhí)行 NAT轉(zhuǎn)換這時(shí)不用 PE執(zhí)行 NAT操作 關(guān)注點(diǎn) 2- MPLS VPN 內(nèi)部訪問 Inter 27 政務(wù)外網(wǎng) 稅務(wù) CE 數(shù)據(jù)中心 門戶網(wǎng)站托管 公眾服務(wù)區(qū) PE PE 公網(wǎng)子接口 PE 注釋 : ? 門戶網(wǎng)站分配兩個(gè) IP地址,一個(gè)為縱向網(wǎng)私有地址,用于加入縱向 VPN,進(jìn)行維護(hù)。 ? 縱向用戶訪問政府資源共享業(yè)務(wù)通過縱向 VPN子接口訪問。 1 10。 0。 1。 ? UPE維護(hù)其直接相連的 VPN Site的路由,但不維護(hù) VPN中其它遠(yuǎn)程 Site的路由或僅維護(hù)它們的聚合路由。 前置服務(wù)器 0。 2。 2 用戶側(cè) 公網(wǎng)子接口 前置 VPN子接口 縱向 VPN子接口 SPE UPE 接入方式- UPE 關(guān)注點(diǎn) 2- MPLS VPN 30 政務(wù)外網(wǎng) 注釋 : ? 防火墻采用子接口的方式上聯(lián)到PE設(shè)備 ? 用戶側(cè)上行流量理論上可以訪問任何信息資源 ? 下行流量只允許縱向 VPN的流量通過。 1。 1 門戶網(wǎng)站 0。 10G/ N GE 城域核心路由器 10G/ 大型城域網(wǎng)設(shè)備選型建議- 城域核心路由器 ? 功能要求 MPLS VPN amp。 MPLS DiffServ) ? 可靠性要求 關(guān)鍵部件冗余配置 支持 VRRP/HSRP 接口要求 GE/FE E1 GE GE E1 GE E1 FE GE FE 匯聚交換機(jī)做 PE 匯聚路由器做 PE 匯聚交換機(jī)做 MCE 42 電子政務(wù)城域網(wǎng)(中型城市) GE GE GE 城域核心交換機(jī) 省干接入 城域核心交換機(jī) 匯聚層 地市骨干路由器 電子政務(wù)省干 省干地市路由器 核心層 用戶接入層 CE GE PE PE PE 城域匯聚交換機(jī) 城域匯聚交換機(jī) 城域匯聚交換機(jī) GE CE CE CE CE CE FE GE GE GE GE GE P P P/PE 43 中型城域網(wǎng)設(shè)備選型建議 GE GE GE ? 功能要求 MPLS VPN NAT多實(shí)例 ACL,組播 QoS(IP DiffServ amp。 目前局域網(wǎng)大部分均采用私網(wǎng)地址, IP地址資源一般都比較充裕,可以采用 30位掩碼劃分網(wǎng)段,一個(gè)用戶一個(gè)網(wǎng)段,并且一個(gè)網(wǎng)段內(nèi)最多也只能接入一個(gè)用戶,所有用戶之間的互訪均通過三層交換實(shí)現(xiàn)。 通過三層到桌面的方式,整個(gè)網(wǎng)絡(luò)中將不再有二層報(bào)文,二層攻擊事件徹底杜絕,設(shè)備與設(shè)備之間的級連鏈路上將只有三層報(bào)文流通,極大提高了網(wǎng)絡(luò)帶寬的利用率與網(wǎng)絡(luò)的安全性。 ? 需要大容量帶寬的語音、視頻、多媒體等應(yīng)用很得“民心”,網(wǎng)絡(luò)的價(jià)值正在快速顯現(xiàn)。對新技術(shù)穩(wěn)定性的擔(dān)憂一度阻礙了千兆、萬兆的大規(guī)模應(yīng)用。技術(shù)的標(biāo)準(zhǔn)化大大推動(dòng)了千兆、萬兆技術(shù)的發(fā)展和應(yīng)用,目前,客戶對于千兆甚至萬兆穩(wěn)定性的擔(dān)憂正逐漸成為過去。千兆網(wǎng)卡的價(jià)格已經(jīng)接近百兆網(wǎng)卡,一些廠商的 10/100/1000M網(wǎng)卡價(jià)格已經(jīng)降低到 100元左右。 萬兆價(jià)格的下滑。A