校园网多出口环境下的路由策略研究与应用

来源 :计算机时代 | 被引量 : 0次 | 上传用户:wangyuanshan3
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  摘 要: 分析了目前高校多出口网络环境下存在的诸多问题,提出了适合青岛职业技术学院现状的解决方案,即利用DNS view功能实现按源请求地址返回服务器不同IP地址,并配合防火墙路由策略较好地解决了校外用户快速访问校内资源,以及校内用户快速访问互联网的问题。
  关键词: 多出口环境; 路由策略; DNS VIEW; 校园网
  中图分类号:TP393.07 文献标志码:A 文章编号:1006-8228(2014)03-11-02
  0 引言
  目前,国内高校在信息化建设方面有了较大的进步,校园网为校园各项应用提供了有效支撑,万兆骨干网络已成为各高校校园网的基本建设要求。师生在校园内部访问校内资源十分快捷;然而,校内用户访问校外资源或校外用户访问校内资源却严重受制于目前国内运营商网络的互联互通的瓶颈。为此,各高校基本上都引入了多个网络出口,至少也有两个。以青岛职业技术学院为例,已有中国教育网、中国电信、中国联通、中国移动四条出口链路。而对于如何有效利用多条链路为师生员工与校外用户提供网络服务,各高校走出了不同的实践之路。作者在总结、借鉴其他高校经验基础上,根据学院实际进行了研究和探索,提出了一个整体解决方案。
  1 校园网络概况及多出口环境下存在的问题
  1.1 校园网概况
  青岛职业技术学院校园网采用典型的三层结构模型:核心、汇聚、接入,各层之间链接以千兆链路为主。因网络结构清晰且变动较少,故在各层间采用静态路由方式。出口设备采JUNIPER netscreen isg2000防火墙,连接教育网100Mbps链路、中国电信100Mbps链路、中国联通100Mbps链路、中国移动1Gbps链路。并在防火墙上做NAT进行地址转换,同时防火墙还承担出口路由策略设置和内网的基本安全防护。
  在IP地址划分上,对外公共服务器,如网站、邮件系统等分配的是中国教育科研网地址,校园内部应用服务器因安全考虑则分配私有地址。办公用户地址是以中国教育网分配的公有地址为主;因为受到分配的公有地址数量限制,所以电子阅览室、学生公寓及校园无线网络均采用私有地址。
  1.2 多出口校园网环境存在的问题
  在多出口校园网络环境下,面对学院对外开放教育资源服务及校内用户不同的对外访问需求,通过梳理,可总结归纳为以下两大问题。
  ⑴ 校内用户如何快捷、高效地访问互联网资源。校园网多条出口链路带宽不同,提供的服务也有区别,如何选择合适的路由提供优质网络服务是解决问题的关键。
  ⑵ 因对外公共服务器使用教育网地址,校外用户在访问这些服务器资源时就会通过教育网链路访问。但如果校外用户使用的是中国联通等非教育科研网络,则通常会存在资源响应时间过长、甚至无法观看教学视频等问题。
  2 校内用户访问互联网
  校园网作为互联网络的边界接入点,要解决校内用户访问互联网路由选择问题,可以根据所访问的服务器地址属于哪个运营商在防火墙上配置相应的路由策略[1]。这样,一方面可以分散各出口链路上的网络流量,另一方面也可实现就近访问,在一定程度上提高了网络访问速度。以下给出具体实施过程。
  ⑴ 从亚太互联网信息中心(apnic)获取各电信运营商的IP地址分配情况。
  从apnic的ftp站点下载获取IP分配信息的工具ripe-dbase-
  client-v3.tar.gz,并在liunx下安装,可通过该工具提供的命令获取各运营商的IP地址分配信息。以中国电信为例:
  ./whois3 -h whois.apnic.net -l -imb MAINT-CHINANET > /var/
  chinanet
  从chinanet文件中可整理出apnic分配给中国电信的IP地址段。
  ⑵ 根据获取的IP地址段信息,在防火墙上配置静态路由[2]。从而依据目的IP地址属于哪个运营商便从相应链路访问互联网。配置命令如下:
  set route 202.106.0.0/16 interface ethernet3/2
  gateway 123.234.130.145[3]
  set route 202.107.0.0/17 interface ethernet3/2
  gateway 123.234.130.145
  set route 202.108.0.0/16 interface ethernet3/2
  gateway 123.234.130.145
  …
  对于运营商新增的未及时更新的IP地址段及其他国家或地区的地址段,可采用默认路由方式指定访问链路。如:
  set route 0.0.0.0/0 interface ethernet3/2
  gateway 123.234.130.145
  然而对于某些地址段,采用默认路由方式访问并不是最佳选择,可根据特殊需求,调整路由策略,以便为用户提供最优的访问体验。
  ⑶ 对于像电子邮件系统等那些采用源地址验证的应用和学生公寓、电子阅览室等大流量用户群,只允许从特定链路访问互联网,可采用源地址路由策略。配置命令如下:
  set route source 222.195.192.8/32 interface
  ethernet1/2 gateway 172.18.1.5
  set route source 10.100.11.0/24 interface
  ethernet1/2 gateway 172.18.1.5   set route source 10.10.0.0/16 interface ethernet4/2
  gateway 111.17.223.33
  …
  然而,运营商IP地址段不断变化,这就需要及时从apnic更新信息,并在防火墙上定期调整配置,从而保证路由策略的有效性。
  3 校外用户访问校内资源
  校外用户访问校内资源如果只走教育网链路,显然无法满足需求。较好的解决办法是,校外用户属于哪个电信运营商就从该运营商链路访问校内资源。这样,不仅可以缓解教育网链路压力,同时也可实现就近访问。以下为具体实施过程。
  ⑴ 向链路所属电信运营商申请开放资源端口,特别是Web应用,必须向运营商备案开通80端口。如,精品课程网站2009jpkc.qtc.eu.cn需向中国教育网、中国电信、中国联通等各个运营商备案登记,如表1所示。
  表1 精品课程网站对应各运营商IP地址及端口号
  [电信运营商\&IP地址\&端口号\&中国教育网\&222.195.192.18\&80\&中国电信\&222.173.92.61\&80\&中国联通\&123.234.130.148\&80\&]
  ⑵ 在防火墙上配置IP地址映射(VIP)或端口映射(MIP)[4],实现将用户从校外访问的运营商IP地址转换成校内服务器上配置的教育网IP地址。如,中国电信用户从电信链路访问精品课程网站电信IP地址:222.173.92.61,则在防火墙上转换为服务器上实际配置的教育网IP地址:222.195.192.18。配置命令如下:
  set interface "ethernet2/2" mip 222.173.92.61 host
  222.195.192.18 netmask 255.255.255.255 vr "trust-vr"
  ⑶ 为能够给使用不同运营商网络的校外用户访问服务器时返回对应运营商所属的IP地址,需要在DNS上进行相应配置。以Linux系统下常用的DNS配置软件bind[5]为例:
  ① 根据apnic获得的各运营商IP地址段,创建相应的运营商IP地址段文件,如中国联通ip.cncnet:
  acl "CNCNET"{ 1.24.0.0/13; 1.56.0.0/13; 1.188.0.0/14; … };
  ② 在name.conf文件中引入各运营商IP地址段文件,为不同运营商IP地址段创建相应的VIEW,并在VIEW中为同一个域名qtc.edu.cn创建不同的IP地址解析文件。
  以中国联通IP地址段为例:
  #include “ip.cncnet”
  view "CNCNET"
  {
  match-clients { CNCNET; };
  zone "qtc.edu.cn" in {
  type master;
  file "qtc.edu.cn.cncnet";
  };
  ③ 在IP地址解析文件中,为各域名指定在运营商备案的IP地址,从而实现该运营商用户访问DNS时返回对应的IP地址。以下为qtc.edu.cn.cncnet文件部分内容:
  $TTL 86400;
  @ SOA dns1.qtc.edu.cn. root.dns1.qtc.edu.cn. (
  2012070200 ; serial
  28800 ; Refresh
  14400 ; Retry
  3600000 ; Expire
  7200 ) ; Minimum
  IN NS dns1.qtc.edu.cn.
  2009jpkc IN A 123.234.130.149
  …
  通过实施上述措施,校外用户访问校内资源时,首先通过DNS获取校内资源的IP地址,该地址属于用户上网的电信运营商。这样,用户仅仅在解析校内资源IP地址时走教育网链路,当实际访问资源时则根据配置的路由策略完全走相应电信运营商的链路,极大地提高了资源访问速度。
  4 结束语
  该解决方案已部署应用多年,较好地满足了青岛职业技术学院校园网内外用户对各种资源的访问需求。特别是在不多增加校园网设备,不多增加资金投入的情况下,该方案不失为一种有效的解决高校多出口网络环境下资源访问的方案。必须注意的是,该方案需要定期更新路由策略中的目的路由IP地址段和DNS中的IP地址段文件,并使之保持一致,才能确保该方案的有效性。
  参考文献:
  [1] 黄敏,张卫东.基于策略路由的网络设计与实践[J].计算机应用,
  2002.22(5):72-73
  [2] 肖捷.静态路由选择配置方案的设计[J].计算机工程,2000.26(8):
  141-143
  [3] Juniper Networks,Inc.http://www.juniper.net,2013.12.
  [4] 禹龙,田生伟.网络地址转换(NAT)技术及其在校园网中的应用[J].计
  算机工程,2004.30(6):192-194
  [5] Internet Systems Consortium, Inc. https://kb.isc.org/article/
  AA-0084 5/116/BIND-9.9-Administrator-Reference-Manual-
  ARM.html,2013.12.
其他文献
摘 要: 计算机科学技术的发展日新月异,社会需求也因此不断变化,这对高校计算机通识教育提出了新的要求,即:“培养学生的计算思维能力”。以Access数据库与程序设计课程为例,深入分析该课程的特点,将培养学生计算思维能力作为课程教学目标,通过对教学内容取舍,教学过程组织,考核方式设计等各个教学环节的探索,提出了一种新的教学实施方案以供参考。  关键词: 计算思维; 教学方案; 教学内容; 教学过程;
期刊
摘 要: 目前越来越多的中波发射站使用了技术上较为新颖的3DX系列数字发射机产品,相比以前的DX系列,3DX的操作更为数字化。与传统DX系列的LED灯表示运行状态相比,3DX简化到只有一块VGA显示面板,但数字化的前面板有着更多的操作功能,可通过旋转指轮和面板上的按钮直接切换激励器等完成复杂操作。以实际使用中的3DX-50数字中波发射机为例,分析了新一代数字发射机的前面板控制技术。  关键词: 3
期刊
摘 要: 地震勘探解释软件价格昂贵,且软件许可证数量有限,严重影响了科研生产的正常开展。为此,提出了地震勘探解释软件远程共享的构建方法,使常规的地震解释软件Landmark及Jason等,可通过FLEX许可管理软件实现软件共享;其他软件可通过共享模式的组合达到软件共享目的;软件共享管理平台用于共享解释软件的综合管理,并利用网络专线实现远程软件共享。该软件远程共享的构建方法,对其他需要实现远程软件共
期刊
摘 要: 为了充分利用现代信息技术构建信息化教学环境,有效地获取和利用丰富的信息资源,借助丰富的教学方法和教学手段来优化教学效果,有必要进行科学合理的信息化教学设计。以职业核心能力培养为核心,围绕“微课”资源开发与应用这个主题进行信息化教学设计,以帮助学生进行自主学习,提高学生的学习兴趣,培养学生的创新能力,增强学生的职业竞争能力。  关键词: 信息化教学设计; 学生自主学习能力; 教学方法  中
期刊
摘 要: 实训实习是应用型人才培养的重要组成部分,针对基于Web的实训实习管理系统进行了研究,分析了基于Web的实训实习管理系统的需求,详细设计了系统的功能模块和结构框架,给出了系统的实现方案。采用基于角色的访问控制来提高本系统的安全性,采用JFreeChart技术生成各种报表来提高系统的可用性。  关键词: Web; 实训实习; 信息管理系统; 访问控制; JFreeChart  中图分类号:T
期刊
摘 要: 对目前虚拟漫游系统的瓶颈进行分析,提出并实现了一个基于Flash 3D的、优化了的在线虚拟旅游系统。系统对三维场景文件包括模型文件、材质文件及其构建步骤进行优化,并在实现了对多种媒体元素支持的基础上,设计了独创的热点系统,实现对三维场景按需进行加载和展示,以及游客在场景中的互动漫游。系统测试结果表明,该设计方案优化效果显著,系统性能得到了极大的提升。  关键词: 在线虚拟漫游; 三维场景
期刊
摘 要: 针对数字化校园建设中存在的信息孤岛问题,设计开发了基于客户服务架构的能支持多种手机客户端的校园信息发布系统。分析了系统功能,描述了系统拓扑结构和软件架构,对数据交换接口、网页和手机客户端信息提醒等关键技术进行了探讨。试用结果表明系统运行良好,达到了设计目的。  关键词: 信息发布系统; 手机客户端; 数字化校园; 客户服务架构; Android; iOS; Windows Phone  
期刊
摘 要: 网络拓扑的建设在以网络平台为依托的研究领域发挥着重要的作用,是相关研究得以展开的基础。将目前流行的两种网络拓扑生成算法——正向反馈优先和热模型算法,与时下最强大网络仿真工具OPNET相结合,给出了一种OPNET平台上基于EMA的、规模可控的、仿真度较高的网络拓扑自动化建模方法。实验结果表明,该方法能够更好地模拟真实网络拓扑环境,达到网络仿真的规模要求,满足相关领域的研究需要。  关键词:
期刊
摘 要: 第一堂课如何上,很大程度上决定了课程教学的成败。首先介绍了第一堂课的教学内容和教学方法,然后重点介绍了我们课程组在“编译原理”第一堂课中采用的教学手段和教学方法,如图表法、动态演示法等。本研究对计算机相关专业的课程教学,以及其他工科专业的课堂教学可起到一定借鉴作用。  关键词: 第一堂课; 编译原理; 教学; 动态演示  中图分类号:TP314 文献标志码:A 文章编号:1006-822
期刊
摘 要: 传统模式下的高校毕业生信息管理效率低、保密性差;而基于面向对象Java语言与ExtJS Web开发技术的学生就业信息管理系统,能满足数据信息集中管理和维护、实时查询的需求,提高管理的效率和质量。本系统为B/S系统,采用tomcat进行部署运行,所有的页面统一为JSP,后台使用主流的SSH框架,运用MVC模式进行系统设计。  关键词: 信息管理系统; Java; ExtJS Web; B/
期刊