任务描述

为了顺利实施陕西招财银行全省营业网点的网络改造,优化省行的网络,为其它区域的网络提供高效的保障服务,陕西招财银行同时针对各个分支行、网点的网络进行升级、改造和优化。

任务清单

(一)基础配置

  1. 根据附录1拓扑图及附录2地址规划表,配置设备接口信息。
  2. 交换机S7做密码恢复,新密码设置为admin1234。
  3. 在所有的网络设备上开启SSH服务,用户名密码分别为admin、admin1234。特权密码为admin1234。
  4. 交换设备上部署SNMP功能,主机16.0.254发送Trap消息版本采用V2C。读写的Community为“admin”。只读的Community为“public”。开启Trap消息通告。

(二)有线网络配置

  1. 在全网Trunk链路上做VLAN修剪。
  2. 在S5、S6的Gi0/6-Gi0/20端口上,启用端口保护功能。
  3. 在连接PC机端口上开启Portfast和BPDUguard防护功能。
  4. 接入交换机的连接终端的接口上检测到环路后,要求处理的方式为Shutdown-Port,实现防环保护。
  5. 一旦端口检测异常事件并进入Err-Disabled状态,设置300秒自动恢复机制(基于接口部署策略)。
  6. 在交换机S3、S4上配置DHCP中继功能,使得网络中的终端用户通过DHCP Relay方式获取IP地址。
  7. 在S1上搭建DHCP服务器,为网络中的无线AP设备提供管理地址(具体参数见IPv4地址分配表,共3个网段:1.10.0/24,192.1.50.0/24,192.1.60.0/24)。无线AP的地址租约为永久。无线网络中用户设备的租约为0.5天。
  8. 在S5、S6交换机上部署DHCP 的“Snooping+DAI”功能。其中,DAI安全功能主要针对VLAN10中用户设备启用ARP防御。
  9. 在交换机S3、S4、S5、S6上配置MSTP防止二层环路。MSTP参数要求:region-name为test。revision版本为1。实例1包含VLAN10,VLAN100。实例2包含VLAN50,VLAN60。
  10. 配置S3交换机作为实例1的主根、实例2的从根。配置S4交换机作为实例2的主根、实例1的从根。其中,主根的优先级为4096。从根的优先级为8192。
  11. 在S3和S4上配置VRRP,所配置的参数要求如表1所示。,在交换机S3、S4上设置各VRRP组中的高优先级设置为150,低优先级设置为120。
  12. 在S3与S4之间部署2条互联链路(Gi0/21、Gi0/22),并采取LACP动态聚合模式配置二层链路聚合。其它接口根据网络设备互联需要,进行静态链路聚合配置,生成聚合接口AG2。
表1  S3和S4的VRRP参数表
表1 S3和S4的VRRP参数表
  1. 部署交换机S5和S6之间的Te0/27-28端口作为VSL链路,其中:设置S5交换机为主交换机。设置S6交换机为备用交换机。
  2. 规划交换机S5和S6之间的Gi0/22端口作为双主机检测链路,配置基于双主机检测。当VSL链路中的所有物理链路都异常断开时,备用交换机会切换成主机,从而保障网络正常运营。主交换机::Domain id:1。Switch id:1;priority 150; description:Access-Switch-Virtual-Switch1。备交换机设:Domain id:1。Switch id:2。priority 120。description:Access-Switch-Virtual-Switch2。
  3. 在省行的核心区与业务区(S1、S2、S3、S4)中,部署OSPF 100。使用单区域(区域0)部署。
  4. 在省行的互联区和各支行/网点(S1、S2、R1、R2、S7)连接上,部署OSPF 200。使用多区域规划。其中,省行互联区(S1、S2、R1、R2)属于AREA 0。龙首原支行(R1、R2、S7)属于AREA 1。
  5. 在省行业务区,要求VLAN100设备管理地址段不参与OSPF邻居建立。
  6. 在省行的业务区,要在交换机S3、S4的始发终端网段以及VLAN100设备管理地址段,均以重发布直连的方式注入路由。
  7. 优化OSPF相关配置,以尽量加快OSPF收敛。
  8. 重发布路由进OSPF中使用类型1。
  9. 在AC1和AC2之间通过静态路由,使用管理地址(VLAN 100)分别与S3、S4交换机之间通信。
  10. 使用静态路由实现省行的外联区之间(EG1、S1、S2)通信。
  11. 使用静态路由第三方公司(EG2、AP3)之间通信。
  12. 使用静态路由Internet区域(EG1、R3、EG2)之间通信。
  13. 原生产网段(VLAN 410)、办公网段(VLAN 460)需要与省行的业务区、生产办公区的业务互联互通,需要在交换机S7本地以Network发布明细路由。
  14. 各路由图以及连接的各接口中,凡是涉及COST值的调整,要求其值必须调整为5或10。
  15. 通过部署策略,使得生产网段的业务(VLAN 410-VLAN 10)的主路径为S7-R1-S1-S3-VSU。办公网段的业务(VLAN 460-VLAN 60)的主路径为S7-R2-S2-S4-VSU。并且要求来回路径一致。
  16. 配置省区业务区中的办公数据(VLAN 60)访问Internet的路径为S4-S2-EG1。配置各支行/网点中的办公数据(VLAN 460)访问Internet的路径为:S7-R2-S2-EG1。并且要求来回路径一致。

(三)无线网络配置

陕西招财银行的某局点银行实施无线覆盖工程,项目拟投入17.5万元(网络设备采购部分),项目要求办公区、办公室、会议厅、寝室、展厅均覆盖(不要求覆盖茶水间、洗手间)。

图2 平面布局图
图2 平面布局图

1.绘制AP点位图(包括:AP型号、编号、信道等信息,其中信道采用2.4G的1、6、11三个信道进行规划,洗手间、楼梯区域无须覆盖)。

2.使用无线地勘软件,输出AP点位图的2.4G频道的信号仿真热图(仿真信号强度要求大于-65db)。

3.根据表2无线产品价格表,制定该无线网络工程项目设备的预算表。

表2无线产品价格表
表2无线产品价格表
  1. 在省行的业务区中部署无线网络,无线网络架构采用FIT AP+AC的方案。区域内所有AP(AP1)都关联到双AC进行管理。
  2. 在省行的业务区中,配置S1交换机作为无线网络中用户(VLAN 60)和无线FIT AP(VLAN 50)的DHCP服务器。
  3. 在省行的业务区部署无线网络,设置内网中的SSID为Admin_SHYWQ_XX(XX现场提供)。WLANID为1。AP-GROUP为Admin_SHYWQ。内网中的无线用户在关联SSID后,可自动获取VLAN60地址。
  4. 龙首原支行无线网络架构采用FIT AP+AC的方案,区域内所有AP(AP2)都关联到双AC进行管理。
  5. 龙首原支行使用S7交换机作为无线网络中用户(VLAN 460)和无线网络中的FIT AP(VLAN 450)设备的DHCP服务器。
  6. 在龙首原支行中配置内网的SSID为Admin_LSYZH_XX(XX现场提供)。WLANID为2。AP-GROUP为Admin_LSYZH。内网中的无线用户在关联到SSID后,可自动获取VLAN460地址。
  7. 在无线网络中部署AC冗余,实现备份。其中,配置AC1为主用。配置AC2为备用。此外,AP与AC1、AC2之间均需要建立隧道,规划Fit AP与双AC的VLAN100设备管理地址建立隧道建立。
  8. 当AP与AC1失去连接时,能无缝切换至AC2。
  9. 第三方公司的AP3使用胖模式进行部署,具体要求如下所示。
  10. 配置AP3设备,使用透明模式传输。其中,管理地址为1.100.1/24。网关地址为195.1.100.254,网关部署在EG2上。
  11. 在AP3设备上,创建SSID(WLAN-ID 3)为Admin-Fat_XX(备注:XX现场提供),保障内网中无线网络中的用户在关联SSID后,可自动获取1.60.0/24网段地址(DHCP部署在EG2上)。
  12. 无线网络中的用户通过Fit AP方式接入无线网络时,采用WPA2加密方式,加密密码为XX(现场提供)。
  13. 无线网络中的用户通过Fat AP方式接入无线网络时,采用WEB认证方式,认证用户名、密码为XX(现场提供)。
  14. 省行业务区AP(AP1)采用集中转发模式,各支行/网点AP(AP2)采用本地转发模式。

(四)出口网络配置

  1. 省行外联区出口网关EG1上进行NAT配置,实现省行业务区办公网络(VLAN 60、VLAN 460),通过NAPT方式将内网IP地址转换到互联网接口上。其中,NAT地址池的地址为1.1.3/29-200.1.1.5/29。生产网络(VLAN 10,VLAN 410)及其他地址均不允许访问互联网。
  2. 在第三方公司的出口网关EG2上,进行NAT部署,实现其无线网络中的用户能访问Internet。其中,NAT地址池与EG2的Gi0/4接口IP相同。
  3. 在网络安全出口设备EG1与EG2之间,启用GRE Over IPSec VPN嵌套功能。
  4. 配置IPSec使用静态点对点模式。esp传输模式封装协议。isakmp策略定义加密算法采用3des。散列算法采用md5。预共享密码为test。DH使用组2。转换集myset定义加密验证方式为esp-3des esp-md5-hmac,感兴趣流ACL编号为103,加密图定义为mymap。

附录1:拓扑图

2022年全国职业院校技能大赛网络系统管理赛项——模块A:网络构建(样题6)

2022年全国职业院校技能大赛网络系统管理赛项——模块A:网络构建(样题6) 2022年全国职业院校技能大赛网络系统管理赛项——模块A:网络构建(样题6)

相关新闻

联系我们

027-87870986

在线咨询:点击这里给我发消息

邮件:931234110@qq.com

工作时间:周一至周五,9:30-18:30,节假日休息

关注微信