IPv6在三峡集团互联网站系统中的应用——中国长江三峡集团有限公司IPv6规模部署和应用案例

根据国资委《关于做好互联网协议第六版(IPv6)部署应用有关工作的通知》和中国长江三峡集团有限公司(以下简称“三峡集团”)信息化建设要求,三峡集团需在2019年完成集团所属互联网站系统IPv6改造工作。

为顺利完成互联网站系统IPv6改造,三峡集团主要通过NAT64转换技术和逐步试点实现对外网站提供IPv6服务,同时将IPv6应用、网络、主机逐步迁移至纯IPv6网络中进行验证测试,为IPv6大规模部署积累经验。

改造过程中,需要向运营商申请IPv6地址、增加DNSv6服务、部署NAT64设备以及IPv6出口安全设备,从而实现IPv6主机通过IPv6网络安全访问企业web服务器的目的。

1.1背景

三峡集团互联网站系统采用中科汇联的easySite内容管理系统进行搭建,为了实现对外提供安全、稳定的网站IPv6服务,本次改造的主要内容包括网络改造、系统代码升级、系统部署、测试检验等工作。

1.2目标

通过对网络基础设施IPv6升级改造、网站系统IPv6软件升级,实现整个网络系统IPv6互联互通、网站系统IPv6应用可达、应用系统安全、稳定和高可用的目的。

2.做法与经验

2.1IPv6生产环境系统部署

根据系统IPv6改造需求,结合三峡集团网络系统设计及产品选型的标准,按照性能可靠、配置灵活、适应未来发展需要等原则,采用了星型结构、千兆以太网为主干的设计方案,该方案采用第三层交换式万兆以太网技术(Layer-3Switching)、虚网技术(VLAN)构建交换式高速网络平台。网络逻辑拓扑图如下:

改造前后的网络逻辑拓扑图

改造完成后,整体网络为双模方式,分为IPv4网络区域和IPv6网络区域,保持原有IPv4网络区域的网络架构和应用不变,建立新的IPv6试点网络区域,两个区域之间通过NAT64转换设备实现网络互通互访。

互联网站应用系统原来部署在IPv4网络区域,升级后调整至IPv6网络区域。

2.1.1新增IPv6出口链路

通过申请专线方式接入运营商IPv6网络,实现三峡集团网络IPv6互联网出口,为应用系统提供IPv6链路资源。

2.1.2升级DNS服务器支持IPv6

对现有DNS服务器进行IPv6升级改造,并对已注册的域名增加一条AAAA记录,满足在IPv6、IPv4环境下分别对不同类型记录的域名解析请求响应。

2.1.3部署NAT64转换设备

利用NAT64地址转换技术实现IPv6网络到IPv4网络的转换,满足IPv6地址访问请求。对NAT64设备与IPv6、IPv4网络互连的接口分别配置IPv6、IPv4地址,当目的IPv6地址匹配前缀时,数据正常转发并转换为IPv4地址。

2.1.4内网IPv6试点区域网络搭建

如拓扑图中IPv6区域所示,在试点区域配置IPv6交换机等网络设备,为新建IPv6试点区域提供IPv6网络环境,提供IPv6应用接入和终端接入,为全面IPv6升级做技术储备。

2.1.5试点终端访问互联网

企业IPv6公网链路部署并获取IPv6地址后,为IPv6终端分配IPv6地址,并将DNS设置为DNSv6服务器地址。IPv6终端通过DNSv6服务器获取需访问域名对应的IPv6地址,然后通过IPv6试点区域中网络设备转发至公网,完成终端对IPv6互联网资源的访问。

已有IPv4终端若需要访问IPv6互联网资源,可将其接入交换机(二层)与IPv6区域汇聚交换机互联,并在终端上配置IPv6地址,将终端IPv6网关设置为IPv6汇聚交换机地址完成内部互联,再为其配置DNSv6服务器地址实现访问IPv6互联网的需求。

2.1.6IPv6出口安全

升级到IPv6网络后,在IPv6网络与运营商链路互联的边界位置需要安全访问控制、防病毒、防攻击等安全防护措施,作为隔离企业内外网,进行访问控制的安全节点。

2.2互联网站系统改造

2.2.1代码改造

easySite产品在IPv6适配性改造中,针对代码和数据库两方面进行了升级。代码层针对IPv6的识别、理解、应用三个方面进行改造,数据库针对IPv6地址的存储进行改造,包括用户接入模块、系统管理、采编发模块、日志模块、留言板等模块及表的改造,使系统能够全面满足IPv6环境的部署要求。

2.2.2系统部署配置调整

为保障网站访问不中断,前期系统部署在原IPv4网络区域的生产环境中,采用NAT64设备,实现IPv6到IPv4的转换,后期在IPv6试点区域重新进行系统部署,增加了IPv6监听,为管理网站提供IPv6访问接口,另一方面在Apacheweb服务器配置IPv6地址,为网站提供IPv6访问。

3.成效与亮点

通过IPv6的升级改造,实现了三峡集团所属的25个网站IPv6可达,网站应用系统安全、稳定运行。

THE END
1.1.1.1.1上网认证系统怎么登录常见问题1.1.1.1上网认证系统登录方法:1、打开1.1.1.1校园网认证登录入口,选择自助服务;2、输入用户名和初始密码登录;3、完善个人信息及修改为强密码即可。 本教程操作系统:Windows10系统、Dell G3电脑。 很多高校校园网使用http://1.1.1.1来做校园网认证登录入口。 https://m.php.cn/faq/522328.html
2.wifi网络认证入口路由器百科 wifi网络认证入口(无线网加入连接密码) wifi网络认证入口怎么进入?手机连接无线网常见的有三种,第一种是加入隐藏起来了的wifi无线网网络,这个需要你正确的填写无线WiFi名称跟wifi密码,请注意,这个名称跟密码区分… 路由网小编 2022-06-29 108.3Khttps://www.luyouwang.net/tag/3307/
3.192.168.1.1是什么?192.168.1.1有什么用?关于192.168.1.1是什么的问题,其实大家可以这样了解,就像浏览网站一样需要网址,作为网络设置工具,路由器设置开发者就将登陆路由器的地址设置为192.168.1.1 ,因为是本地连接,所以不可能是输入网址https://g.pconline.com.cn/x/836/7475120.html
4.萝莉社影视视频网站下载萝莉社影视 视频网站 在线看免费视频 版本:1.1.86 平台:安卓 类型:视频播放 更新:2024-06-15 07:04 厂商: 语言:中文 如果不会安装游戏,可以点这里:安装教程资源上传 7.8 已有159人评分您还未评分! 查看2024 年安卓游戏排行榜 萝莉社影视版本大全 官方版手机版免费观看免费版旧版https://app.3dmgame.com/android/416655.html
5.网站建设全攻略:零基础到精通,一站式教程助你快速搭建专属网站第一章:初识网站建设 1.1 网站的基本概念 在你开始动手构建网站之前,了解一些基本概念是非常重要的。网站是由一系列网页组成的集合,这些网页通过超链接互相连接,形成一个整体。每个网页都是一个HTML文档,包含文本、图像、视频等多媒体内容。 1.2 网站的类型 https://www.163.com/dy/article/JC7F8HUE05569BSA.html
6.大型网站架构演化污力豆豆1.1 大型网站软件系统的特点 高并发,大流量:google日均PV数35亿,日均IP访问数3亿。 高可用:系统7*24小时不间断服务,大型网站宕机通常会成为焦点新闻。 海量数据:需要存储、管理海量数据,需要使用大量服务器。FaceBook每周上传照片数目接近10亿,百度收录的网页数目有数百亿。google有近百万台服务器为全球用户提供服务https://www.cnblogs.com/pdy94/p/8799168.html
7.安卓客户端.apk.1.1.1.1.1.11.1.1.1warp连不上资源cssmy-develop-release-3.4.1.04_sign.apk.1.1.1 浏览:6 cssmy-develop-release-3.4.1.04_sign.apk.1.1.1 release_1.5.1 (1).apk.1.1.1.1.1 浏览:4525 release_1.5.1 (1).apk.1.1.1.1.1 app-release.apk.1.1(1)(1).1 浏览:60 app-release.apk.1.1(1)(1).1 https://download.csdn.net/download/weixin_69886579/86713154
8.关于电子政务的论文1.1 网站凸显了地区范畴内的政务形象,带有社会性 电子政务特有的平日工作,是全面宣传多重的政务信息,包含专门项目、常规特性的平日服务、其他关联资讯。民众应能随时接纳新政策,接纳这一时段的新法规。网站原有的内涵,应被随时更新。 1.2 明确各类服务,针对多层级的民众群体,拟定多重业务,以便分类管理 https://www.ruiwen.com/lunwen/5456301.html
9.招商银行:2015年年度报告股票频道1.1.11 本公司指定的信息披露报纸和网站: 中国大陆:《中国证券报》、《证券时报》、《上海证券报》 上海证券交易所网站(www.sse.com.cn)、本公司网站(www.cmbchina.com) 香港: 香港联交所网站(www.hkex.com.hk)、本公司网站(www.cmbchina.com) 年度报告备置地点:本公司董事会办公室 1.1.12 本公司其他有关https://stock.stockstar.com/notice/JC2016040600004016.shtml
10.关于区块链,你想知道的都在这里1.1.2 概念 区块链,是指通过去中心化(或多中心)和去信任的方式集体维护一个分布式可信数据库的技术方案。参与该系统中的任意多个节点,把一段时间系统内信息交流的数据,通过密码学算法处理和记录到一个数据块,并且生成该数据块的指纹用于链接下个数据块和校验,系统所有参与节点来共同认定记录的真伪。 https://www.51cto.com/article/666969.html
11.慎入我怕你把控不住?Python爬虫实现猫咪千图成像3、爬取百度图片网站 爬取百度网站:百度猫咪图片 1.1 爬取图片代码: import requests import os from lxml import etree path = r"/Users/lpc/Downloads/baidu1/" # 判断目录是否存在,存在则跳过,不存在则创建 if os.path.exists(path): pass else: https://www.jianshu.com/p/71792ef42784
12.原核细胞标签蛋白纯化查找目的基因序列可以在多个网站上查到,也可以在文献中查找。 这里介绍的是比较常用的NCBI网站查找基因序列的方法。NCBI是美国国家生物技术信息中心,网站上具有多个生物数据库,是生物学研究常用的网站。 1.1打开NCBI网站,在下拉框选择Gene,输入目的蛋白名称;(这里以p65为例) 1.2 找到对应物种,也可以选择右侧框中的物种https://china.guidechem.com/univ/shownews510544.html
13.Dreamweaver完美网页设计(8.0版)《Dreamweaver完美网页设计(8.0版)》是2008年3月航空工业出版社出版的图书,作者是甘登岱。编辑推荐 本书是“快乐驿站”丛书之一,是一本为网页制作爱好者精心打造的入门与提高类图书。全书共15章,从网站制作基础知识和Dreamweaver界面及其操作讲起,然后按照一般网站的实际制作过程逐步讲解,最后简单介绍了动态网页的https://baike.baidu.com/item/Dreamweaver%E5%AE%8C%E7%BE%8E%E7%BD%91%E9%A1%B5%E8%AE%BE%E8%AE%A1%EF%BC%888.0%E7%89%88%EF%BC%89/15233525
14.详解HTTP/1.0HTTP/1.1HTTP/2HTTPS腾讯云开发者社区http1.1直接就默认开启了keep-alive选项。这导致了一个后果是服务器已经处理完了请求,但是客户端不会主动断开连接,这就导致服务器资源一直被占用。这时服务器就不得不自己主动断开连接,而主动断开连接的一方会出现TIME_WAIT,占用连接池,这就是产生SYN Flood攻击的原因。https://cloud.tencent.com/developer/article/1464938
15.nginx代理服务器配置方法nginx通过该配置,访问nginx地址http://1.1.1.1.1:80/my的请求会被转发到my_server服务地址http://.2.2.2.2:9999/扩展:Nginx-代理服务器详解概念说明NginxNginx是一个高性能的HTTP和反向代理web服务器,同时也提供了IMAP/POP3/SMTP服务。它具有很多非常优越的特性:在连接高并发的情况下,Nginx是Aoache服务不错的https://www.jb51.net/server/318057tbw.htm