俠諾工程師經驗談 高校網路建設四個必須
一般而言,校園內都有教育網系統,但因為有限的帶寬以及校園網路安全等等問題,各系或是學生宿舍都會在學術網路之外,大多會再自行建置一條或多條ADSL網路,以用來應付更大帶寬使用的需求。因此在一般校園網路架構系統中,普遍我們可看到包含"教育網"和"公眾網路"兩種系統並行。
照常理,校園網路比起一般網路應用環境,多出了教育網路系統可以分擔上網的流量,因此應該不會有上網速度慢的問題。但根據用戶使用經驗指出,在校園或宿舍使用網路,不但常常會遭遇到上網慢問題,甚至掉線、病毒攻擊等問題也層出不窮。難道帶寬還是不夠嗎?帶寬管理沒有用嗎?究竟學術網路與一般網路應用該如何整合?俠諾科技深圳技術中心主任文浩堅針對校園實際面臨到的問題,提出了四個必須的配置建議。
 |
| 圖一:校園寬頻應用拓樸圖 |
一、必須選擇多WAN的路由器
校園內由於各個系與宿舍,所分配到的學術網路一般有限,因此多半會自行接入公眾的寬頻網路(例如ADSL)增加帶寬。雖然,校園網路組織架構包含教育網以及公眾網路,但是如果分別建置各自的路由器,還必須分別進行配發IP與種種管理設定,對於要管理各個系或是學校宿舍的網管人員來說,可以說是非常繁瑣的工作。因此,如果能採用多WAN口的路由器,即可將學術網路以及一般網路共同建置在一台路由器上,通過策略路由的設定,讓教育網與一般網路各種設定分流,達成化繁為簡的目的。
 |
| 圖二:策略路由分流學術網路與一般寬頻網路 |
校園各系與學生宿舍在學術網路之外再接入的公眾網路,都希望以最低的成本增加最大的帶寬,光纖固然是大家腦海中浮現的第一選擇,但礙於預算限制,實現起來比較困難。而多WAN路由器,不但可接入多條ADSL,並且憑藉其彙聚帶寬的作用,不但節省了成本,也能夠享受到足夠使用的帶寬服務。
此外,根據許多學生反應,校園網路仍常常存在網路不穩、掉線等問題,而多WAN路由器由於可同時接入多條線路,加上自動備援線路設定,正好可解決此類的問題。
二、必須選用智慧帶寬管理功能
在接觸校園的案件中,我們聽到學生抱怨最多的便是上網速度慢的問題,對於選課、註冊、交作業……等等即時性需求,的確是一個很大的困擾。實際上,當我們技術團隊深入瞭解之後,發現經常是因為某些學生正在下載BT、P2P、或者其他視頻影音……,大量佔用了整體帶寬所導致網路卡的問題,對於這樣的情況,增加再多的帶寬還是不夠用的!
解決這個問題,就需要進行帶寬管理。但由於網路普及以及日趨繁雜應用,一般的帶寬管理QoS功能突顯了兩大弊病。第一,無法有效抑制大量占帶者:網管人員必須進行手動的一一查找,才可找出大量占帶者的IP,但是網路卻已經癱瘓好時間了。接下來再花費一番功夫給予警告或封鎖IP,惡意占帶者經常是再換個IP繼續下載,網管人員又得一一重來,可以說是防不勝防;第二,大弊病在於帶寬利用率很低的問題:一般QoS帶寬管理,必須一次配置好每個IP容許的最大帶寬使用量,但是網路使用有高峰與低峰的時間,如果都採用同一個配置帶寬使用限制,會造成整體環境只有1人上網與有100人上網時,每個人可使用的帶寬都一樣,導致整體帶寬利用率很低的現象。當然,網管人員也可時時自行調整帶寬使用限制,但是會在無形中增加繁重的工作量。
因此,建議校園網要進行有效的帶寬管理,可採用配備智慧QoS帶寬管理的路由器,可同時解決惡意大量占帶者以及帶寬使用率不佳的兩大問題。由於智慧QoS可自動將大量占帶者的IP自動列入黑名單列表進行觀察,針對持續占帶者再加以二次懲罰,將該IP可使用的帶寬減半等等,即可輕鬆有效的抑制惡意占帶者,保障正常使用者的帶寬,快速恢復正常網路速度。另外在帶寬利用率上,智慧QoS提供可自由設定某一天某一個時段,整體帶寬流量門檻達多少以上(例如現有帶寬使用達60%),才會開始執行帶寬控管,輕鬆實現高峰與低峰時間享受不同大小的帶寬服務,達成彈性的帶寬管理,也成就了帶寬使用率最佳化的表現。
 |
| 圖三:智慧QoS自動彈性控管帶寬 |
三、必須具備有防火牆的功能
校園網路由於學生人數眾多,因此更要防止各式駭客、蠕蟲病毒等攻擊,以確保內網以及外網的安全。目前來說,最多的攻擊形式仍以ARP攻擊居多,因此建議校園選擇的路由器設備中,最好能夠擁有內建的防制ARP功能,藉由自動檢視封包的機制,偵測過濾可疑的封包,做為防制ARP攻擊的第一道防線。當然如果網管人員可搭配IP /MAC雙向綁定,在路由器端以及各個系或是宿舍內的PC端進行IP/MAC綁定,即可達到防堵ARP無漏洞的效果。
另外一方面,由於網路資訊包羅萬象,有許多例如BT下載、色情網站等不當應用或網站,對於校園風氣造成不良的影響,應通過防火牆設定予以封鎖。
 |
| 圖四:防火牆設定介面圖 |
四、必須有基礎VLAN隔離
雖然強效防火牆可防止一般的攻擊,但目前許多病毒與攻擊層出不窮,校園網路又如此龐大,因此萬一不幸中毒,也希望可以儘量縮小感染的範圍,不致擴散到整體網路。因此各個系及學生宿舍都必須建置基礎的VLAN隔離,才不會導致某層宿舍�堿Y個學生中毒,造成整個學生宿舍網路全面感染中毒的狀況。
VLAN的概念是讓網管依據不同網段,劃分出不同的局域網,比如宿舍區可區分為一樓、二樓、三樓等不同VLAN,再使用VLAN功能將一樓、二樓、三樓不同局域網區分為VLAN1、VLAN2、VLAN3作為隔離。如此一來,不同VLAN的局域網便不能互相訪問,進而可限制病毒與無用資訊流通。也就是說,當一個VLAN中(例如:一樓)有人不幸中毒,只會影響同一個VLAN(一樓)內的VLAN,不會擴散到整個學生宿舍,可有效避免廣播及病毒封包迅速擴散全網,大大降低感染區域。
 |
| 圖五:VLAN避免廣播及病毒封包迅速擴散全網 |
最後,俠諾科技深圳技術中心主任文浩堅建議,校園在建置網路同時,若能將多WAN、智慧帶寬管理、防火牆、基礎VLAN四個必須,結合再同一台路由器上,並同步進行各項控管,才能真正實現化繁為簡的強大功能,進一步幫助校園輕鬆建立全面、安全、快速、穩定的網路系統。
※ 文件下載 [PDF] |