目录
杭州继保南瑞电子科技有限公司… 1
通过我们的了解,学校需要实现保护校内网络避免来自 INTERNET 的攻击,
让私网用户可以访问公网,可以通过 INTERNET 向外网的用户提供信息,并
且可以与分校实现互相访问,允许教学楼的 pc 访问 INTERNET 但不能够使
用 QQ 等通讯软件,禁止机房在上课时间访问 INTERNET,禁止所有的 PC 上
淘宝网和天猫网,禁止所有 PC 搜索关键字电影、小说。
通过配置 NAT 使私网用户可以访问公网地址。
通过 ACL 控制用户 Internet 的访问,保护客户端避免来自 Internet 的攻击。
第 2 页
发布 DMZ 站点,以便通过 Internet 向外网用户提供信息。
架设 VPN 服务,实现总公司与分公司的互相访问。
硬件统一威胁管理产品作为 Internet 连接部署方案。通过分析公司的情况,
归纳出如下需求:
(1)NAT(网络地址转换):通过配置 NAT 使私网用户可以访问公网地址。
(2)VPN(虚拟专用网络):架设 VPN 服务,实现总公司与分公司的互相访
问。
(3)ACL(访问控制列表):通过 ACL 控制用户 Internet 的访问,保护客
户端避免来自 Internet 的攻击。
(1)允许研发中心访问 Internet,但不能使用 QQ 等通讯软件;
(2)禁止行政中心、生产中心每天在上班时间访问 Internet;
(3)禁止所有部门访问唯品会、蘑菇街等购物网站;
(4)禁止所有部门上网搜索电影、小说等娱乐项目的关键字;
(4) DMZ(服务器安全区域):发布 DMZ 站点,以便通过 Internet 向外网
用户提供信息。
第 3 页
内网(总公司) Ip 地址/网段 子网掩码 VLAN 号
接入层 研发中心 192.168.20.0 255.255.255.0 20
生产中心 192.168.30.0 255.255.255.0 30
行政中心 192.168.40.0 255.255.255.0 40
营销中心 192.168.50.0 255.255.255.0 50
技术中心 192.168.60.0 255.255.255.0 60
汇聚层 交换机 192.168.11.2~192.168.15
.2 255.255.255.0 11~15
核心层 交换机 192.168.11.1~192.168.15
.1 255.255.255.0 11~15
192.168.0.3(G1/0/1) 255.255.255.0 16
出口
防火墙 192.168.0.1(E0/3) 255.255.255.0
192.168.17.1(E0/2) 255.255.255.0
201.100.0.1(E0/1) 255.255.255.0
四、公司网络拓扑图
图 0-1 公司网络拓扑图
七、 技术介绍
(一)DMZ
DMZ 是英文“demilitarized zone”的缩写,中文名称为“隔离区”,也称“非军事化
区”。它是为了解决安装防火墙后外部网络的访问用户不能访问内部网络服务器的问题,而
设立的一个非安全系统与安全系统之间的缓冲区。该缓冲区位于企业内部网络和外部网络之
间的小网络区域内。在这个小网络区域内可以放置一些必须公开的服务器设施,如企业 Web
服务器、FTP 服务器和论坛等。另一方面,通过这样一个 DMZ 区域,更加有效地保护了内部
网络。因为这种网络部署,比起一般的防火墙方案,对来自外网的攻击者来说又多了一道关
卡。
(二)VPN
虚拟专用网络的功能是:在公用网络上建立专用网络,进行加密通讯。在企业网络中有
广泛应用。VPN 网关通过对数据包的加密和数据包目标地址的转换实现远程访问。VPN 有多
种分类方式,主要是按协议进行分类。VPN 可通过服务器、硬件、软件等多种方式实现。
(三)NAT
NAT(Network Address Translation,网络地址转换),当在专用网内部的一些主机本
来已经分配到了本地 IP 地址(即仅在本专用网内使用的专用地址),但现在又想和因特网
第 6 页
上的主机通信(并不需要加密)时,可使用 NAT 方法。
这种方法需要在专用网连接到因特网的路由器上安装 NAT 软件。装有 NAT 软件的路由器
叫做 NAT 路由器,它至少有一个有效的外部全球 IP 地址。这样,所有使用本地地址的主机
在和外界通信时,都要在 NAT 路由器上将其本地地址转换成全球 IP 地址,才能和因特网连
接。
另外,这种通过使用少量的公有 IP 地址代表较多的私有 IP 地址的方式,将有助于减
缓可用的 IP 地址空间的枯竭。