某银行网络建设方案v1 0.docx
- 文档编号:30088725
- 上传时间:2023-08-04
- 格式:DOCX
- 页数:15
- 大小:127.48KB
某银行网络建设方案v1 0.docx
《某银行网络建设方案v1 0.docx》由会员分享,可在线阅读,更多相关《某银行网络建设方案v1 0.docx(15页珍藏版)》请在冰豆网上搜索。
某银行网络建设方案v10
某银行分行
远程授权网络建设方案
1前言
1.1文档目的
此文档仅作为某银行分行远程授权网络建设方案,以保证远程授权网络建设顺利实施。
1.2适用范围
本文档适用于参与浦发远程授权网络建设实施人员,项目实施应该遵循本文档,本文档在项目实施过程中也将逐步调整和完善。
在实施结束后,也可作为浦发信息科技部网络运维管理的文档资料。
2项目背景和目标
浦发银行针对用户账户安全以及安全交易考虑,对社区、小微支行特殊交易进行远程授权操作,以保障用户账户安全,该项目为独立组网,通过在每个网点安装一台网络设备,网络设备用单链路通过运营商的双链路连接至分行远程授权路由器设备,远程授权路由器和远程授权交换机进行互联,视频服务器通过双网卡分别接入远程授权交换机和分行服务器区交换机。
3网络拓扑
备注:
部分网点运营商到分行汇聚路由器只有一条线路
如上图所示,网点路由交换一体机通过运营商链路连接至汇聚路由器,运营商通过双链路连接至两台汇聚路由器,或者有的网点是运营商到分行汇聚路由器只有一条线路。
分行汇聚路由器与核心交换机之间呈口字型互联,远程授权服务器通过双网卡分别连接至分行服务器交换机和远程授权交换机上。
4设备名称规划
为规范网络设备名称,统一和简化管理,要对网络设备进行规范命名。
网络设备的命名由一级分行代码、二级区域、功能区域、设备型号、设备序号信息组成,字段间用“_”分隔。
一级分行代码
固定字符
二级区域
固定字符
区域信息
固定字符
设备类型
设备型号
固定字符
设备序号
3位
-
3位
-
2位
-
1
4位
-
2位
一级分行代码:
由3个大写字母组成,描述分行所在地区的标识,两个汉字组成的分行代码由第一、第二个汉字的拼音首字母加上第二个汉字拼音的尾字母组成;由三个或三个以上汉字组成的分行代码由前三个汉字的拼音首字母组成。
具体可参见《附件:
一级分行命名代码及原IP网段分配》。
序号
分行名称
一级分行代码
1
上海分行
SHI
2
南京分行
NJN
3
江阴分行
JYN
4
北京分行
BJG
5
杭州分行
HZU
6
宁波分行
NBO
7
广州分行
GZU
8
温州分行
WZU
9
苏州分行
SZU
10
重庆分行
CQG
11
深圳分行
SZN
12
昆明分行
KMG
13
芜湖分行
WHU
14
天津分行
TJN
15
郑州分行
ZZU
16
大连分行
DLN
17
济南分行
JNN
18
成都分行
CDU
19
西安分行
XAN
20
沈阳分行
SYG
21
武汉分行
WHN
22
青岛分行
QDO
23
太原分行
TYN
24
哈尔滨分行
HEB
25
长沙分行
CSA
26
南昌分行
NCG
27
南宁分行
NNG
28
乌鲁木齐分行
WLM
29
长春分行
CCN
30
呼和浩特分行
HHH
31
合肥分行
HFI
32
兰州分行
LZU
33
石家庄分行
SJZ
34
福州分行
FZU
35
贵阳分行
GYG
36
厦门分行
XMG
37
西宁分行
XNG
38
香港分行
XGG
39
海口分行
HKU
二级区域:
由3个大写字母组成,描述设备所在分行的具体区域。
分行本部设备二级区域代码统一为BBU,分行网络备份机房(如有)二级区域代码统一为ZBI,其他二级区域原则上可由分行自行命名,命名可参考一级分行代码的命名规则。
以下例举部分名称供参考:
分行名称
分行代码
南京分行湖南路支行
NJN-HNN
沈阳分行泰山支行
SYG-TSN
武汉分行江汉支行
WHN-JHN
青岛分行开发区支行
QDO-KFQ
西安分行本部
XAN-BBU
设备功能:
由2位大写字母组成,描述设备所在分行的具体功能区域。
以下例举部分名称供参考:
设备类型
代码
核心交换机
HX
汇聚路由器
HJ
接入层交换机
JR
网点设备
WD
设备类型:
由1或者2位大写字母组成,网络设备类型包含交换机、路由器。
具体的对应关系如下表所示:
设备类型
代码
路由器
AR
交换机
S
设备型号:
由4位字符组成,通常取设备型号的前4位数字,如数字型号不足4位数字,以型号字母从首字母开始补足。
设备序号:
由2位数字组成,对设备分行代码、二级区域、设备类型、设备型号均一致的设备加以区分,由数字01开始计数。
2)网络设备命名范例
太原分行远程授权核心交换机1:
TYN-BBU-HX-S5720-1
太原分行远程授权核心交换机2:
TYN-BBU-HX-S5720-2
太原分行远程授权汇聚路由器1:
TYN-BBU-HJ-AR2240-1
太原南内环支行远程授权路由器1:
TYN-NNH-WD-AR2204-01
5IP地址规划
本次浦发银行远程授权及集中监控项目需要对分行以及支行的IP地址进行重新规划,以避免IP地址冲突以及便于区分各分行。
根据浦发银行营业网点、分支机构的数量和规模,广域网互联地址,网点局域网地址、及设备互联IP地址格式为30.XX.YY.ZZ,第一段为30,第二段XX为各个分行的IP地址位,第三、四段各分行进行自行规划。
分行的IP地址位见原IP网段分配表。
例如:
长春分行IP规划为:
30.29.YY.ZZ。
5.1广域网互联地址规划
广域网互联地址规划方案一
所有支行、营业网点、社区银行均通过运营商连接至两台分行汇聚路由器,互联地址使用/29位掩码,6个可用IP地址,两台分行汇聚路由器相应子接口使用不同IP地址。
30.X.255.1~23规划为分行网络设备互联地址,分行路由器与支行互联地址规划范围为30.X.255.24~30.X.255.255,可分配29个/29掩码地址段,30.X.255.0/24段IP地址分配完后使用30.X.254.0/24、30.X.253.0/24……每个/24地址段可分配32个/29地址段。
广域网互联地址规划如下:
网点
本地互联地址
对端分行互联地址
备注
某支行1
30.X.255.25/29
30.X.255.26/29
30.X.255.27/29
空余地址:
30.X.255.28~30
某支行2
30.X.255.33/29
30.X.255.34/29
30.X.255.35/29
空余地址:
30.X.255.36~38
******
某支行X-1
30.X.255.241/29
30.X.255.242/29
30.X.255.243/29
某支行X
30.X.255.249/29
30.X.255.250/29
30.X.255.251/29
此方案优点,运营商双链路连接至分行,与支行分别建立OSPF邻居,主线路出现问题可以自动切换至备线路,不会造成ARP冲突。
缺点:
会造成较多IP地址资源浪费。
适用情景:
运营商可以提供双链路,并且可以实现自动切换
广域网互联地址地址规划方案二
所有支行、营业网点、社区银行均通过运营商连接至两台分行汇聚路由器,互联地址使用/30位掩码,有2个可用地址。
两台分行汇聚路由器相应子接口使用相同IP地址,30.X.255.1~23规划为分行网络设备互联地址,分行路由器与支行互联地址规划范围为30.X.255.24~30.X.255.255,可分配58个/30掩码地址段。
30.X.255.0/24段IP地址分配完后使用30.X.254.0/24、30.X.253.0/24……每个/24地址段可分配64个/30地址段。
网点
本地互联地址
对端分行互联地址
备注
某支行1
30.X.255.25/30
30.X.255.26/30
某支行2
30.X.255.29/30
30.X.255.30/30
******
某支行X-1
30.X.255.249/30
30.X.255.250/30
某支行X
30.X.255.253/30
30.X.255.254/30
此方案优点:
节省IP地址资源。
缺点:
两台分行汇聚路由器相应子接口配置相同IP地址,可能会出现ARP冲突,影响主用线路情况。
下文路由规划中也有相关说明。
适用场景:
1、支行至运营商,然后运营商只有一条线路至分行汇聚路由器
2、支行至运营商,然后运营商两条线路至分行汇聚路由器
5.2网点局域网地址规划
网点
局域网地址段
局域网网关
vlanID
备注
5.3分行核心设备互联地址规划
分行两台远程授权汇聚路由器、两台远程授权核心交换机互联地址分别规划为/30位掩码IP地址。
本端设备
对端设备
本端设备
互联地址
对端设备
互联地址
备注
远程授权交换机1
远程授权交换机2
30.X.255.1/30
30.X.255.2/30
远程授权交换机1
远程授权路由器1
30.X.255.5/30
30.X.255.6/30
远程授权交换机2
远程授权路由器2
30.X.255.9/30
30.X.255.10/30
远程授权路由器1
远程授权路由器2
30.X.255.13/30
30.X.255.14/30
5.4网络设备loopback地址规划
设备
IP地址
掩码
分行远程授权交换机1
30.X.64.1
255.255.255.255
分行远程授权交换机2
30.X.64.2
255.255.255.255
分行远程授权路由器1
30.X.64.3
255.255.255.255
分行远程授权路由器2
30.X.64.4
255.255.255.255
某支行路由器
30.X.64.11
255.255.255.255
某支行路由器
30.X.64.12
255.255.255.255
分行loopback地址为30.X.64.1~30.X.64.4,30.X.64.5~30.X.64.10为分行远程授权备用IP地址,支行网络设备loopback地址从30.X.64.11开始依次递增。
loopback地址均使用32位掩码。
5.5设备安装相关信息
包括设备名称、设备型号、设备SN、设备安装详细位置。
6路由规划
分行核心交换机、汇聚路由器与各网点路由协议使用OSPF协议,分行中心端使用Area0,每个地级城市的网点为一个Area,在分行汇聚路由器ABR上做域间路由过滤,使每个网点只学习到省分行的路由,网点从Area1开始使用。
地级城市一个城市网点为一个OSPF区域,上海、北京等分行一个区为一个OSPF区域。
两台远程授权汇聚路由器与网点路由交换一体机的互联时需要规划不同地址,分别与支行的路由器一体机建立OSPF邻居关系。
通过调整分行备用路由器的接口Cost值,路由选路时主线路走主用分行路由器1。
运营商与远程授权汇聚路由器1互联的线路出现问题或者远程授权汇聚路由器1设备本身出现故障时,会自动切换到运营商与远程授权汇聚路由器2的线路,从而不会造成业务的中断。
如果IP地址资源有限,需要将分行两台汇聚路由器配置相同IP地址(30位掩码),通过运营商与支行互联,分行路由器1与支行路由交换一体机建立OSPF邻居,当主用链路故障自动或者手动切到备用链路,此时分行路由器2与支行路由交换一体机建立OSPF邻居。
此种场景当从备汇聚路由器ping支行路由交换一体机后,有可能造成ARPIP地址冲突进而影响主线路的情况。
分行两台远程授权核心交换机配置VRRP冗余协议,来实现远程授权服务器连接的远程授权核心交换机1故障时手动切换到远程授权核心交换机2,而不需要更改服务器网关地址。
7项目实施
整体项目实施包括以下步骤:
Ø设备到货
Ø设备验收、上架
Ø设备加电、拷机、测试
Ø设备配置导入、互联线缆连接
Ø网络测试、冗余性测试
实施过程需严格遵循上述步骤,实施结束后,应对前期规划的网络冗余性进行测试,确保项目顺利成功投产。
准备工作
序号
类型
工作内容
责任人
1
人员准备
根据工作量和技术难度评估需要的实施人员数量和技能水平
2
工具准备
准备设备上架的相关工具
例:
螺丝刀、机柜螺丝等
准备设备的临时标签
3
布线准备
相关设备的互联的线路需要预先布好
4
技能准备
了解熟悉相关技术及实施思路方案步骤
5
设备到货
设备到货、验收
6
配置准备
配置脚本的准备、及备份相关设备的配置
实施具体步骤
序号
工作事项
内容及操作命令
1
网络设备机柜等物理信息确认
确认分行及支行网络备机柜及设备上架位置等
2
各MSTP专线确认
确认运营商专线建设正常可用
3
保存现网设备配置并备份
对关联现网设备的配置进行保存和备份
4
设备上架安装、加电测试
将设备上架至指定位置,并进行加电拷机测试,确认设备正常
6
网络设备预配置及连线
先对分行及支行设备进行导入配置脚本并调试,分行与支行设备间MSTP专线的连接,查看配置信息、路由信息等
8
网络测试
对网络进行测试,
ping相关测试地址及链路、设备冗余测试,见第六章
9
保存各设备配置
确认网络正常后,保存各网络设备配置
10
完成实施
确认网络和生产正常之后,整理好相关物品,完成此次变更
8测试验证
链路连通性测试
测试编号及内容
链路连通性测试
测试环境:
测试拓扑物理设备均已加电正常运行,设备之间物理连接均已就位。
测试图例:
网络拓扑图
测试目的:
测试支行接入路由交换一体机到分行网络的连通性。
测试流程:
1.将PC通过网线接入到支行接入路由交换一体机上。
2.将PC的IP地址配置为支行接入路由交换一体机所属VLAN的网络地址。
3.在PC上ping的相关测试IP地址,测试网络连通性。
预期结果:
1.Ping包正常
测试结果:
测试说明:
链路冗余性测试
测试编号及内容
链路冗余性测试
测试环境:
测试拓扑物理设备均已加电正常运行,设备之间物理连接均已就位。
测试图例:
网络拓扑图
测试目的:
测试支行接入路由交换一体机到分行交换机的网络线路冗余性。
测试流程:
1.分别断开每个支行上联至分行中的一条链路,观察PCping相关测试地址的ping包情况。
预期结果:
Ping包正常
测试结果:
测试说明:
设备冗余性测试
测试编号及内容
设备冗余性测试
测试环境:
测试拓扑物理设备均已加电正常运行,设备之间物理连接均已就位。
测试图例:
网络拓扑图
测试目的:
测试分行网络设备的冗余性。
测试流程:
1.分别关闭一台S5720-28P-SI-AC_01,观察PCping相关测试地址的ping包情况。
2.分别关闭一台AR2240C,观察PCping相关测试地址的ping包情况。
预期结果:
Ping包正常
测试结果:
测试说明:
9配置示例
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 某银行网络建设方案v1 银行 网络 建设 方案 v1