ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

医院网络规划与VRRP双机热备:VLAN划分、IP规划及H3C配置实践

医院网络规划与VRRP双机热备:VLAN划分、IP规划及H3C配置实践 简介这是一份高校网络工程专业毕业论文完整主题为人民医院鹤壁市人民医院网络设计与规划适合网络工程、计算机及相关专业学生作为毕业设计模板或课程设计参考也可供医院信息化建设人员梳理基础网络规划要点。论文从医疗信息化背景与需求分析出发详细阐述了医院局域网、广域网、交换技术、网络互联、TCP/IP协议以及网络安全防护等关键内容并以实际院区场景给出分模块设计和实施思路覆盖从需求到落地的完整链条。压缩包共包含1个docx格式文件整包大小约753KB即完整的论文正文文档。论文共35页含4个表格和11个网络拓扑或架构图结构包括中英文摘要、目录、正文及方案论述便于对照学习网络规划方法和毕业论文写作规范。目前已有1843人学习下载对需要完成网络工程类毕业设计、课程设计或相关课题研究的学生有较好的借鉴价值。1. 医院网络设计与规划这份毕业论文能直接抄什么我在接手医院内网改造前最头疼的其实是把“安全网络、可控接入”这类需求翻译成拓扑和配置。南阳理工学院这份网络工程毕业论文完整记录了鹤壁市人民医院20层新大楼的网络设计与规划全过程从需求分析、VLAN划分、IP地址规划、VRRP双机热备到H3C S7500E选型一条线走完。它不是空洞的理论综述而是把医院挂号收费、药房药库、OA、PACS/LIS这些真实业务场景映射到交换机配置的落地文档。正在做课程设计或毕业设计的同学可以直接复用它的需求分析框架和VRRP冗余设计思路真正在做医院内网的人也能拿它的VLAN划分和IP规划当底稿改。2. 需求分析先行安全、可控接入、可管理、高性价比的四维拆解2.1 安全网络的设计把网络隔离和接入认证分开做论文里给出了一个非常务实的判断没有绝对安全的系统安全只是相对而言。医院网络里跑着挂号、收费、药房、PACS影像和OA办公不同系统对安全等级的要求不一样如果全部塞进一个扁平网段一旦某台终端感染病毒内网横向扩散会非常快。我的做法是把安全设计拆成两层来看。第一层是网络隔离与访问控制。核心交换机上划分VLAN不同科室不同网段然后用ACL控制互访。以门诊和住院区为例挂号收费系统的服务器只对收费终端网段开放OA服务器只对办公网段开放PACS影像服务器只对影像科和放射科开放。这样即使某个网段出了问题威胁面也被限制在本地。第二层是接入层认证。论文提到了802.1x、RADIUS、EAPOL这些认证手段它们的共同目标是把未授权终端挡在网络之外。我对医院场景的建议是在接入层交换机上开启802.1x认证并为每台终端在RADIUS服务器上登记MAC地址和所属VLAN。这里有个细节接入交换机上的RADIUS超时参数要设置合理一般超时3到5秒、重试2次。太短会导致用户在认证服务器瞬时抖动时反复掉线太长则会让非法终端长时间占用端口。2.2 可控接入的实现思路从源头上治理失控终端论文里描述了医院网络的典型乱象用户终端不及时打补丁、病毒库过期、私接家用路由器、乱用个人U盘、私自访问非业务网络。这和现在很多企业内网遇到的问题几乎一样。可控接入的本质不是靠管理员天天盯着而是靠机制保证接入的终端是“干净”的。一个常见的落地做法是接入交换机上同时开启802.1x和端口隔离。802.1x解决的是“你是谁”端口隔离解决的是“同一交换机下不同终端互相看不见”。对于访客或临时设备可以单独划一个访客VLAN只放行到互联网网关的流量禁止访问内网任何资源。这样既能满足医院对外开放的需求又不影响内网安全。另一个我常用的手段是DHCP Snooping加动态ARP检测。在核心交换机上开启DHCP Snooping后交换机只信任连接DHCP服务器的端口其他端口收到的DHCP Offer报文一律丢弃能有效防止私接路由器或伪造DHCP服务器导致的IP冲突和网关劫持。这个功能在H3C设备上默认关闭需要逐台接入交换机确认开启状态。2.3 可管理网络与高性价比预算有限时怎么排优先级论文明确要求“不能盲目追求大而全以最少的投资创造实际需要的功能”。在实际项目中我会把预算优先花在三个地方核心交换机双机热备、接入层设备的远程管理能力、网管平台的流量监控和拓扑发现。投资项优先级理由核心交换机双机VRRP最高单点故障会导致全院业务中断接入层网管型交换机高可远程配置VLAN和查看端口状态网管平台中生成拓扑图、流量分析、事件告警防火墙/IPS中内外网边界防护无线覆盖低可后期按需扩展先说核心双机。论文里特别强调内网核心交换机采用双机热备结构这在医院里不是可选项而是必选项。挂一次就是全院断诊代价远超两台交换机的价差。再说管理。网管平台只要能生成拓扑图、监控关键链路流量、对端口up/down做事件报警就够了。H3C的网管方案按网络规模定制单个院区不必追求大而全的功能矩阵关键是运维人员能不能在5分钟内定位故障点。最后说性价比。很多医院会纠结接入层要不要全都上全千兆。我的建议是新大楼主干千兆起步到桌面可以先百兆预留千兆升级能力。论文里的原话是“接入层支持百兆到桌面核心层支持全千兆并且具有向万兆速率平滑扩容的能力”这个思路放到今天依然经济。3. 基于VLAN与IP规划的内网设计子网划分与拓扑落位3.1 VLAN划分方案按业务域而不是按楼层分很多刚接触网络设计的同学容易犯一个错误按楼层划分VLAN一楼一个VLAN。论文里虽然没有直接给出完整VLAN划分案例但结合其需求分析和“基于端口划分VLAN”的原则正确的做法是让每个VLAN对应一个业务域而不是物理位置。以医院为例典型的VLAN规划如下VLAN ID业务域网段网关终端范围VLAN 10挂号收费172.16.10.0/24172.16.10.254门诊收费窗口VLAN 20药房药库172.16.20.0/24172.16.20.254药房、库房终端VLAN 30临床医护172.16.30.0/24172.16.30.254各病区医生站、护士站VLAN 40PACS影像172.16.40.0/24172.16.40.254影像科、放射科VLAN 50LIS检验172.16.50.0/24172.16.50.254检验科、病理科VLAN 60OA办公172.16.60.0/24172.16.60.254行政、后勤VLAN 100网络管理172.16.100.0/24172.16.100.254网管终端、设备管理这样划分的好处是PACS流量大但范围小LIS检验数据敏感需要单独隔离OA办公对带宽要求不高但用户多。每个VLAN的广播域都在可控范围内也方便后续在核心交换机上针对单个VLAN做限速和ACL策略。关于基于端口的VLAN划分论文里专门提到这个方式。在接入层交换机上把连接收费窗口的端口划进VLAN 10把连接药房终端的端口划进VLAN 20配置很直接。我一般会在配置时顺便加上端口描述比如 interface GigabitEthernet1/0/1 的描述写成“门诊收费口-01”这样半年后再回头看配置不会对着端口号猜业务。3.2 IP地址规划预留好地址段才有扩展余地论文里讲了“地址规划的基本思想”和“地址分配计划”但没有给出具体数字。以我做过的一个中等规模院区为例内网建议启用172.16.0.0/16这个私有段每个VLAN分配一个/24子网最多支持256个可用地址对大多数院区终端规模足够。需要特别注意的几点第一网关地址统一用254这个尾号方便记忆也方便在核心交换机上做关联配置。第二服务器区单独规划一个或几个/24网段比如172.16.200.0/24放HIS服务器172.16.201.0/24放PACS服务器避免和终端网段混在一起。第三核心交换机互连和网管网段单独用/30或/29子网不占用业务地址段。IP规划看着简单做不好后面会很痛苦。最常见的翻车就是按科室分了VLAN却忘记给AP管理、视频监控这类设备预留地址段。建议在一开始就预留至少2到3个/24子网作为扩展储备并在VLAN表里标注“预留”防止后续新业务上线时无段可用。3.3 网络分层与拓扑落位核心、汇聚、接入三层怎么摆论文建议的网络结构是分层设计核心层提供高速转发汇聚层做VLAN间路由和策略控制接入层负责终端接入。鹤壁市医院新大楼20层每层根据终端密度决定是放一台还是多台接入交换机然后再用千兆光纤上联到汇聚交换机。实际的拓扑落位可以这样理解核心层两台核心交换机放在中心机房之间的心跳链路用至少两条千兆或万兆光纤互联汇聚层每3到5层设一个弱电间放一台汇聚交换机通过光纤上联到核心交换机的两个不同板卡形成链路冗余接入层每个楼层在弱电井机房放若干台接入交换机双千兆上联到汇聚交换机终端百兆到桌面。服务器区单独说。论文把服务器接入设计单列了一节核心交换机对服务器的连接是1000M。实际中我会把服务器区放在最靠近核心的位置甚至直接用万兆光口接核心交换机因为PACS影像文件动辄几百MB千兆会明显拖慢调阅速度。这里需要提醒一个细节汇聚到核心的上联链路如果做链路聚合一定要确认两端交换机的聚合模式和成员接口数量一致而且最好跨板卡分布接口避免一块板卡故障导致整个上行链路中断。4. VRRP双机热备的核心原理虚拟路由器状态机与选主过程4.1 为什么不用动态路由协议替代VRRP论文开头就抛出了一个反直觉的问题主机设置默认网关后网关路由器挂了怎么办很多人第一反应是跑OSPF或RIP让路由自动切换。但论文分析得很清楚在每一台主机上运行动态路由协议几乎是不可能的涉及管理成本、安全性和平台支持问题。所以VRRP的价值在于它不改变组网不需要在主机上做任何配置只需在路由器上配几条命令就实现了下一跳网关的冗余。用户在主机上看不到变化只是默认网关这个虚拟IP始终有人响应。这种做法对医院这种业务连续性要求极高的场景尤其适合医生工作站不会因为网关切换而重连。一篇毕业设计论文里能把这个逻辑讲透的其实不多。它从设置默认网关的单点故障说起引到动态路由协议在主机侧不可行再落到VRRP方案选型理由是完整的。4.2 虚拟路由器的工作原理与选主过程VRRP的核心是把一组路由器组织成一个虚拟路由器这个虚拟路由器拥有自己的虚拟IP和虚拟MAC。局域网内的主机只认识这个虚拟IP不需要知道物理路由器是谁也无感知RouterA和RouterB的IP地址。具体的选主逻辑是优先级最大的路由器成为Master。如果优先级相同比较接口主IP地址大的成为Master。Master负责真正的转发它定时发送VRRP组播报文通告自己的存在。当Backup路由器长时间收不到Master的报文就会转为Master接管虚拟IP的转发任务。这里有一步容易被忽略的细节如果组内有多台备份路由器同时超时可能产生多个Master。这时候每个新Master会在收到的VRRP报文中比较优先级本地优先级小的设备自动降级为Backup最终收敛出唯一的主路由器。论文里对“多主竞争”的收敛过程有描述这就是VRRP状态机中从Backup到Master再到收敛的实际意义。4.3 VRRP的三种状态与抢占行为论文把状态模型讲得很清楚Initialize、Master、Backup。Initialize是系统刚启动或接口不可用时的初始状态此时路由器不对VRRP报文做任何处理。Master状态下路由器要定期发送VRRP组播报文发送免费ARP让主机学习到虚拟MAC响应对虚拟IP的ARP请求并转发目的MAC是虚拟MAC的IP报文。Backup状态下路由器监听Master的报文一旦超时未收到就参与新一轮选主。在实际配置中抢占模式preempt-mode是一个需要慎重决定的参数。H3C设备默认开启抢占意味着优先级更高的备份路由器恢复后会自动抢回Master角色。这在医院场景里既有好处也有坑好处是主设备恢复后能自动回归坏处是如果主设备频繁抖动会导致VRRP主备反复切换业务出现间歇性中断。我的建议是核心交换机之间开启抢占但配合track接口的reduced值一起用。比如核心交换机A上联到核心路由器用track监测上联接口一旦上联断了就把VRRP优先级降30触发切换到核心交换机B。等A恢复后因为开了抢占它会重新抢回Master角色。这样既保证了故障自动切换又避免了主备来回跳。4.4 配置片段H3C核心交换机的VRRP配置实操时我一般会给出这样的配置H3C Comware V7语法# 核心交换机AMaster候选 interface Vlan-interface 10 description gateway-vlan10 ip address 172.16.10.252 255.255.255.0 vrrp vrid 10 virtual-ip 172.16.10.254 vrrp vrid 10 priority 120 vrrp vrid 10 preempt-mode enable vrrp vrid 10 timer advertise 1 vrrp vrid 10 track interface GigabitEthernet1/0/1 reduced 30# 核心交换机BBackup候选 interface Vlan-interface 10 description gateway-vlan10 ip address 172.16.10.253 255.255.255.0 vrrp vrid 10 virtual-ip 172.16.10.254 vrrp vrid 10 priority 100 vrrp vrid 10 preempt-mode enable vrrp vrid 10 timer advertise 1参数说明vrrp vrid 10 virtual-ip后面的172.16.10.254就是终端配置的默认网关虚拟IP不能和任何物理接口地址冲突priority 120和100决定了正常情况下A是Masterpreempt-mode enable允许设备故障恢复后自动抢回角色timer advertise 1表示主路由器每秒发送一次VRRP通告网络中有丢包时建议调大到2秒降低抖动影响track interface GigabitEthernet1/0/1 reduced 30是整段配置的核心一旦A的上联物理口down掉优先级自动降为90低于B的100B随即成为Master整个过程终端无感知。5. 设备选型与避坑H3C S7500E参数边界和常见配置问题5.1 H3C S7500E的产品定位与关键参数论文的选型结论是核心交换机用H3C S7500E系列。这个系列是高端多业务路由交换机有中高端框式设备常见的双主控、双电源、业务板卡可插拔特性。论文里罗列的产品规格和组网应用在当年是比较有代表性的。从参数角度我拿到一份设备清单会先看几个关键指标交换容量和包转发率这两个参数决定核心能不能扛住全院流量槽位数量决定了后续扩容能插多少业务板卡是否支持双主控和双电源这是核心设备高可用的基本盘VLAN、ACL、QoS的表项深度影响大型VLAN策略的承载能力。S7500E作为框式交换机与固定端口交换机最大的区别在于可扩展性和可靠性。双主控能在主控板故障时几十毫秒内切换比单纯依赖VRRP整机备份更平滑。这也是为什么医院核心层选框式而不是选几台堆叠的盒式设备。5.2 组网应用与报价表怎么看论文里专门有一节“组网应用”和“方案配置及其报价”。看报价表时不能只看总价要核对几类容易被替换的物料第一是光模块核心交换机到汇聚交换机的千兆光纤链路需要配套光模块不同品牌的兼容模块价格差异很大而且框式交换机的光模块接口类型要和板卡匹配第二是千兆电口板卡的数量决定了接入交换机上联口能不能全走千兆电口还是需要光转电模块第三是冗余电源和风扇模块这部分很容易在报价单里被省略但缺了就是单点故障。以论文的拓扑为例核心双机各配一块48端口千兆电口业务板、两块万兆光口板汇聚交换机通过双光纤上联到两台核心的万兆光口。这样即使一台核心整体宕机VRRP也能把网关切到另一台。实际招标时我会在报价单里加一列“是否必须原厂”的标注。光纤跳线、网线这些耗材可以不强制原厂但光模块和主控板建议用原厂避免兼容性翻车。5.3 常见配置问题与排错记录在这一节我整理几条这个方案下最常见的问题都是按现场现象到原因再到解决的路径来写的。问题1VRRP主备不停切换业务间歇性中断现象核心交换机A和B的VRRP状态在Master/Backup之间来回跳医院收费终端的网络每几分钟断一次。原因检查后发现track的reduced值设置太小。A上联接口抖动时优先级只降了20降到100后和B的优先级相等VRRP会按接口IP大小重新选举导致角色摇摆。解决把reduced值加大到30以上或者直接对上联接口做物理口和逻辑口双监测。从那以后我配置track时都会确认降级后的优先级一定要低于备份设备而不是等于。问题2接入交换机配置了802.1x认证通过后换台设备插上也能上网现象同一端口下一台终端认证通过后换一台未认证的终端插上去照样能访问内网。原因端口开启了802.1x但没指定认证模式默认的Port-Based模式只要端口有一个MAC认证通过整个端口就放行了。解决在接入端口上明确指定认证模式为MAC-Based并限制端口学习的MAC地址数量为1。这样换设备后端口会重新要求认证未登记的MAC直接无法通信。问题3PACS影像调阅特别慢但服务器CPU和内存都不高现象放射科医生打开一张CT片子要转圈好几秒核心交换机CPU使用率正常服务器负载也不高。原因PACS流量从服务器到影像终端走了多次VLAN间路由而且服务器网卡是千兆核心到服务器的链路在高峰时打满。解决把PACS服务器单独放在一个与核心直连的VLAN必要时把服务器网卡升级为双万兆并做链路聚合同时在核心交换机上给PACS网段配置QoS队列保障影像流量的带宽。问题4汇聚交换机的上联光纤断了但业务还没自动切换现象汇聚交换机到核心C1的光纤断开但VRRP没有切换下面的终端仍通过故障链路转发导致大量丢包。原因在汇聚交换机上配置VRRP时只配置了虚拟网关和优先级没有把上联物理接口track进VRRP实例。上联断了VRRP状态机认为设备本身健康自然不会切换。解决当汇聚设备对上行链路负责时必须把上联到核心的物理接口track进VRRP实例并设置reduced值。这样汇聚检测不到上联链路时主动降优先级并切换。这个坑在跨楼层汇聚场景非常常见。6. 进阶用法用H3C HCL复现论文拓扑并验证VRRP切换这章节不做完整的20层楼仿真用一台PC、两台核心交换机、一台接入交换机就能把论文里最核心的VRRP冗余逻辑验证一遍。6.1 搭建精简验证拓扑在H3C HCL模拟器里新建拓扑两台核心交换机模拟S7500E通过两条链路互联其中一条做VRRP心跳一台接入交换机下挂一台PC接入交换机分别上联到两台核心PC的IP配置为172.16.10.10/24网关指向虚拟IP 172.16.10.254。配置沿用第4章的片段核心A的优先级120核心B优先级100track的reduced值30。唯一不同的是模拟器里没有真实上联接口可以把track对象指向互联接口的某个Vlan接口比如监测Vlan-interface 100。6.2 验证VRRP切换与回切在核心A上执行display vrrp verbose正常情况下会看到VLAN 10的VRRP组中A是MasterB是Backup虚拟IP为172.16.10.254。然后在核心A上执行shutdown Vlan-interface 100等3到5秒再在核心B上执行display vrrpB会从Backup变为Master。这时在PC上持续ping网关172.16.10.254观察丢包情况。注意如果你在真实设备上做这个测试因为VRRP心跳中断到切换完成之间存在一个advertise间隔通常会有1到2个丢包。如果不想丢包可以把advertise间隔调到1秒并开启BFD联动检测但模拟器里不必追求这个。之后在核心A上执行undo shutdown恢复接口因为配置了抢占模式A的优先级恢复120后会重新变回Master这就是一次完整的故障切换和回切演练。6.3 检查清单与交付习惯完成这轮验证后我一般会再走一遍配置检查清单两台核心的VRRP组编号和虚拟IP是否完全一致priority、reduced、advertise间隔是否有记录所有业务VLAN是否都创建了对应的Vlan接口并加入VRRP组是否在接入层上联口做了VLAN Trunk放行ACL策略是否只放行必要的互访关系。从那以后我每次交付医院核心网络前都会强制走一遍“停主、看切换、恢复、看回切”的演练动作哪怕时间再紧也不跳过。VRRP配置看起来就那么几行真正决定成败的往往是你有没有在交付前亲手验证过一次切换。这套方法对课程设计答辩也很有用演示完抓包结果和状态切换过程评委基本不会再问什么刁钻问题。希望帮到你。本文还有配套的精品资源点击获取
返回列表