Network  光纤和光模块

单多模光纤的区分方法


    我们可以通过光纤表面的印记来区分是单模还是多模,比如单模印有9/125,多模印有50/125或者62.5/125。还有我们可以通过光纤线缆的表面颜色区分,一般单模光纤是黄色的,多模光纤基本都是橙色的。

光模块的工作原理

发送接口输入一定码率的电信号,经过内部的驱动芯片处理后由驱动半导体激光器(LD)或者发光二极管(LED)发射出相应速率的调制光信号,通过光纤传输后,接收接口再把光信号由光探测二极管转换成电信号,并经过前置放大器后输出相应码率的电信号。

光模块综合性能指标

  • 接口速率光器件所能承载的无误码传输的最大电信号速率,以太网标准规定的有:125Mbit/s、1.25Gbit/s、10.3125Gbit/s、41.25Gbit/s。

CloudEngine系列交换机通过display interface transceiver verbose命令可以查看指定接口光模块的常规、制造、告警以及诊断信息,如表 display interface transceiver verbose命令输出信息描述所示。

一般交换机使用 dis transceiver 命令查看

单模、多模光模块

光纤分为单模光纤、多模光纤。为了使用不同类别的光纤,产生了单模光模块、多模光模块。

  • 单模光模块的中心波长一般是1310nm、1550nm,与单模光纤配套使用。单模光纤传输频带宽,传输容量大,适用于长距传输。
  • 多模光模块的中心波长一般是850nm,与多模光纤配套使用。多模光纤有模式色散缺陷,其传输性能比单模光纤差,但成本低,适用于较小容量、短距传输。

常见的光模块

根据上面介绍的分类,下面给出一些常见光模块的分类举例:

分类SFP-GE-LH40-SM1310SFP-10G-ER-1310QSFP-40G-LR4QSFP-100G-CWDM4QSFP-DD-400G-SR8
速率GE10GE40GE100GE400GE
封装类型eSFPSFP+QSFP+QSFP28QSFP-DD
模式单模单模单模单模多模
中心波长(nm)131013101271、1291、1311、13311271、1291、1311、1331850
颜色黑白光黑白光黑白光彩色黑白光

A:SFP 为封闭类型

B:GE是速率

C:LH (Lengh) 表示光模块的传输距离类型,其中:SX:短距 LX:中距 LH:长距

D:传输距离 单位为KM

E:SM 单模 MM 表示多模

F:波长 单位为nm

单模单纤和单模多纤

 当光纤收发器内嵌光模块时,光纤收发器按照所连接的光纤跳线的纤芯的数量的不同分为单纤收发器与双纤收发器。

  其中单纤收发器连接的光纤跳线的线性为一个纤芯,这一个纤芯既负责传输数据又负责接收数据;而双纤收发器所连接的光纤跳线的线性为两个纤芯,其中一个纤芯负责传输数据,另一个纤芯负责接收数据。

如何查看光模块是否是华为交换机认证光模块?

方法二:执行display transceiver命令查看

当同时满足以下三个条件时,表明该光模块通过了华为S交换机华为化认证,否则就没有通过华为S交换机华为化认证。

  • 在设备上执行display elabel命令,设备的“Manufactured”字段显示的日期在2013-07-01之后。
  • 在设备上执行display version命令,显示的软件版本为V200R001C00及以后的版本。
  • 在设备上执行display transceiver命令,模块的“Vendor Name”字段显示为“HUAWEI”。

光功率过低、过高如何解决?

  • 本端和对端光模块型号、波长不一致。
  • 光模块未插紧或光纤故障。
  • 光纤过长或链路损耗太大。
  • 对端发光功率异常。
  • 光模块故障。

光模块波长

使用非华为交换机认证光模块可能无法读取到信息,也无法保证读取信息的正确性,建议使用华为交换机认证光模块。

对接光模块时,发送端和接收端光模块的波长必须相同。建议使用同一类型的光模块。

<HUAWEI> display transceiver interface gigabitethernet 0/0/1 GigabitEthernet0/0/1 transceiver information: ————————————————————- Common information: Transceiver Type :1000_BASE_SX_SFP Connector Type :LC Wavelength(nm) :850

如何查看光模块是单模还是多模?

通过命令display transceiver interface interface-type interface-number查看光模块信息时,传输距离中包含光纤直径信息。如下所示,50um或62.5um表示光纤直径,并表示光纤为多模光纤。当光纤直径为9um时表示单模光纤。由此可判断该光模块是多模光模块还是单模光模块。

Network 华为交换机mstp、vrrp

https://support.huawei.com/enterprise/zh/doc/EDOC1000178155/6108e9aa

比较设备的优先级大小:值越小,优先级越高。默认优先级:32768,取值范围:0-61440

Mstp 配置

1、根桥和非根桥的设置建议使用绝对值 (stp 域的配置在构成三角形的环状拓扑中、每个交换机配置相同的域配置)

stp enable

stp mode mstp

stp region-configuration

region-name name01

instance 1 vlan 100

active region-configuration

2、设置根桥和备份根桥

stp instance 1 priority 0 (在根桥上设置)

stp instance 1 priority 4096 (在备份根桥上设置)

vlan优先级继承于实例的优先级

3、边缘端口的配置

将与Host相连的端口设置为边缘端口也就是Access端口

interface gigabitethernet 1/0/2

stp edged-port enable

VRRP 的配置

配置VRRP备份组

# 在SwitchA和SwitchB上创建VRRP备份组1,配置SwitchA的优先级为120,抢占延时为20秒,作为Master设备;SwitchB的优先级为缺省值(100),作为Backup设备。

[SwitchA] interface vlanif 2

[SwitchA-Vlanif2] vrrp vrid 1 virtual-ip 10.1.2.100

[SwitchA-Vlanif2] vrrp vrid 1 priority 120

[SwitchA-Vlanif2] vrrp vrid 1 preempt-mode timer delay 20

[SwitchA-Vlanif2] quit

[SwitchB] interface vlanif 2

[SwitchB-Vlanif2] vrrp vrid 1 virtual-ip 10.1.2.100

[SwitchB-Vlanif2] quit

在SwitchA和SwitchB上创建VRRP备份组2,配置SwitchB的优先级为120,抢占延时为20秒,作为Master设备;SwitchA的优先级为缺省值,作为Backup设备。

[SwitchB] interface vlanif 3

[SwitchB-Vlanif3] vrrp vrid 2 virtual-ip 10.1.3.100

[SwitchB-Vlanif3] vrrp vrid 2 priority 120

[SwitchB-Vlanif3] vrrp vrid 2 preempt-mode timer delay 20

[SwitchB-Vlanif3] quit

[SwitchA] interface vlanif 3

[SwitchA-Vlanif3] vrrp vrid 2 virtual-ip 10.1.3.100

[SwitchA-Vlanif3] quit

# 配置主机HostA的缺省网关为备份组1的虚拟IP地址10.1.2.100,配置主机HostB的缺省网关为备份组2的虚拟IP地址10.1.3.100。

典型实例

不过需要注意的是:交换机—交换机互联应该用Trunk,并且禁止VLAN 1通行。

Switch A和Switch B为汇聚层设备,Switch C和Switch D为接入层设备。为了合理均衡各条链路上的流量,可以在设备上按照下列思路进行配置:

·              所有设备属于同一个MST域;

·              VLAN 10的报文沿着实例1转发,实例1的根桥为Switch A;

·              VLAN 20的报文沿着实例2转发,实例2的根桥为Switch B;

·              VLAN 30的报文沿着实例3转发,实例3的根桥为Switch A;

·              VLAN 40的报文沿着实例4转发,实例4的根桥为Switch B。

MSTP计算完成后,不同VLAN流量的转发路径如图9所示,这样可以大大减少各链路的负载。同时,每个VLAN都有一条冗余备份链路,当前工作链路失效后,冗余备份链路会马上生效,大大减小由于链路故障而导致的流量丢失。

对于上述组网,也可以部署PVST协议来达到同样负载分担和链路备份的目的。配置如下:

·              VLAN 10的根桥为Switch A;

·              VLAN 20的根桥为Switch B;

·              VLAN 30的根桥为Switch A;

·              VLAN 40的根桥为Switch B

Network 华为交换机重置

S5700 系列交换机恢复出厂配置 – 华为 (huawei.com)

1、长按PNP键恢复出厂配置

对于支持PNP键的设备,用户可通过长按(6秒以上)PNP键,使设备恢复出厂配置并自动重新启动。PNP键如下图所示。

2、一键式恢复出厂配置

在用户视图下,执行命令reset factory-configuration

3、通过清空配置文件来恢复出厂配置

前提是有保存的配置文件

1、在用户视图下,执行命令reset saved-configuration

reset saved-configuration
Warning: The action will delete the saved configuration in the device.
The configuration will be erased to reconfigure. Continue? [Y/N]:y
Warning: Now clearing the configuration in the device.
Feb 4 2024 15:27:16-08:00 sw1 %%01CFM/4/RST_CFG(l)[0]:The user chose Y when dec
iding whether to reset the saved configuration.
Info: Succeeded in clearing the configuration in the device.

2、在用户视图下,执行命令reboot,重新启动设备。

reboot

reboot
Info: The system is now comparing the configuration, please wait.
Warning: All the configuration will be saved to the configuration file for the n
ext startup:, Continue?[Y/N]:N
Info: If want to reboot with saving diagnostic information, input ‘N’ and then e
xecute ‘reboot save diagnostic-information’.
System will reboot! Continue?[Y/N]:Y

网工 论园区网安全升级改造

摘要:医院信息系统作为存储百姓个人信息及健康信息涉及民生的重要系统,系统安全性受到政府部门的愈发重视。根据《中华人民共和国计算机系统安全保护条例》我市公安机关对我院信息系统提出通过信息系统安全保护等级三级评审的要求。我作为某三级医院信息中心主任主持了这个项目,根据相关文件对我院信息系统物理安全、网络安全、主机安全、应用安全、数据安全及备份恢复等方面进行全面的评估、规划、设计和改造,查漏补缺及系统功能补充完善。通过项目推动我院信息安全管理制度机制,落实了人员配置、岗位职责、操作权限,强化了安全保密,数据灾备,系统日志运用等管理水平提升,系统最终通过了公安机关的评审。

背景:

随着医院信息化建设的深入,医院信息系统作为存储百姓个人信息及健康信息涉及民生的重要系统,近年来传染病信息外泄、疫苗信息化监管缺失等问题成为社会热点。医院信息系统安全性受到政府部门的愈发重视。2017 年接到我市公安机关、卫计委通知将对全市市属三级医院进行信息系统安全保护等级评审的通知,经院领导研究决定由我院根据文件规范进行全面的评估、规划、设计和改造,查缺补漏对现行系统进行相关安全制度、功能、设备的补充完善。原系统根据业务需求出发进行建设,对信息系统安全保护等级方面未做过多的考虑,在物理安全、网络安全、主机安全、应用安全、数据安全及备份恢复、安全管理制度均存在这样那样的不足,完全达不到公安部门信息安全保护等级的评审要求。通过重新规划设计后的系统做了如下的改进:

一、物理安全
数据中心位于我院住院楼二楼,房屋抗震等级为 7 级,机房开始实行 24 小时安排值班进入机房需要指纹识别,系统自动记录进入的人员,机房出入口及机房内部新增网络视频监控系统,建立其他业务相关人进出机房有相关登记制度。服务器集群、路由交换设备、存储磁盘陈列、备份带库及重要通信线缆重新进行明显标识,通信线缆、电缆通过桥架引入铺设在静电地板下。机房采用双回路电源接入,机房设置了 UPS 能保证停电后持续供电 15 分钟,新增柴油发电机组停电后 3 分钟内启动供电。数据中心所在业务楼电源接入安装了一级防雷设备,中心配电箱入口新增安装二级防雷设备,UPS 接入口安装了三级防雷设备。中心采用自动消防系统,烟感感应到火情启动气体灭火系统。机房位于二层虽然不存在漏雨的问题但是为防止空调冷凝积水,保证机房温度控制在 23±1℃,湿度 40 – 55%。为保证系统安全保护等级评审此次新增了一套机房环境监测系统,通过温度、湿度、电力、设备风扇、设备运行探测进行监控,出现异常值自动发送短信到中心人员手机。在制度落实方面虽然有机房进出人员管理办法但是还是存在未严格落实,提出了整改意见并纳入绩效考核。

二、网络安全
网络安全改造方面:对核心设备进行了双机备份,链路冗余通过 LACP 进行捆绑,服务器集群通过 VMwave 虚拟化进行了 N:M 的虚拟,提供 96 核 CPU,720GB 内存的池化资源能满足未来 5 – 8 年的业务发展需要,同时确保承载各业务的虚拟机在底层物理设备故障时灵活漂移到其他宿主主机。存储采用 EMC 双活存储提供,双活存储方案在提供 RAID 保护的的基础上,双活存储提供了数据的两个备份和快照恢复等功能,核心业务数据提供在线存储,RAID10 等级的 15TB 的双活存储资源,医学影像提供 1 年的在线存储,采用 RAID5 技术提供 15TB 存储资源,提供 50TB 近线存储和 70TB 虚拟带库作为备份一体机。新增网安全设备对处于非活跃的会话一定时间或会话结束后终止链接,限制内网主机最大流量及网络连接数。同时加强对内网时间、日期、用户事件类型进行审计及日志记录,定期生成审计报表。

对我院信息系统边界进行了划分分为业务服务器、内网计算机等在信任区域,web 服务器、邮件服务器等设置在 DMZ 区域,外网设置为非受信区域。新增外网防火墙、内网防火墙背靠背式在各个区域边界进行不同安全级别的访问控制。防火墙采购了提供包过滤、状态监测及应用代理功能的深信服 NGFW 防火墙和 IPS 设备提供漏洞扫描、补丁发放、防止木马攻击、防止拒绝服务攻击,对 web 服务器采用了 WAF 防火墙,部署了网络版杀毒软件定期更新病毒库。
院区接入层网络交换机关闭了未使用的交换机端口,开启的端口使用了交换机端口的限制了 mac 地址数量并启用了交换机端口的粘黏性避免非法用户接入网络。在接入端口上启用了生成树端口保护属性和 DHCP Snooping 属性防止未授权设备发送 DHCP offer,为减小广播冲突隔离通信,各科室划分在不同的 VLAN,并且 VLAN 终结在汇聚层交换机,为保证核心交换机的性能,内网访问控制由汇聚层交换机完成。
主要网络设备远程范围通过 SSH 进行通信,进行两种或两种以上组合的鉴别技术来验证身份。远程访问通过 SSL VPN 进行接入保证了通信的数据的安全性。
整理了近年来信息化建设的相关文档,对网络拓扑、网段划分、地址分配、重要业务 Qos 保证等资料进行了汇编。

三、主机安全、应用安全
主机、应用安全方面强化了身份鉴别、访问控制、安全审计、剩余信息保护、入侵防范、恶意代码执行防范、资源控制、软件容错等方面的安全策略。随着规模的扩大网络设备的增加日常对设备巡检流于形式为解决这一问题同时解放生产力,本期新采购了锐捷网络监测系统通过 SNMP、RMON 协议、EMP、ISC 等技术提供实时图形化网络设备运行状态监控,加强对设备异常设备的巡检。

四、数据安全及备份恢复
采用虚拟化双活网关和双活存储磁盘阵列采用 RAID10、RAID5 技术对数据进行完整性保护,数据库采用 oracle RAC 进行数据的备份保护,对数据访问的进行认证及权限鉴别。关键业务数据原来采用差分备份方式,根据《信息安全等级保护基本要求》此次项目将备份机制改变为每天一次全备份,医学影像资料考虑存储空间基础采用增量备份方案。

五、制度建设
信息系统的安全技术是其次,关键还在于人,在于制度的建设和管理。通过项目制定印发了:
《x 院信息系统安全工作制度》
《x 院信息系统安全领导小组》
《x 院信息系统安全保护应急预案》
《x 医院信息系统维护操作规程》
《x 医院信息中心值班制度、门禁制度、出入授权审批制度》
《x 医院信息系统人员授权及权限回收管理制度》

六、取得的效果
通过信息系统安全等级保护的评审我院从物理安全、网络安全、主机安全、应用安全、数据安全及备份恢复等方面进行全面的评估、规划、设计和改造,查漏补缺及系统功能补充完善。通过项目推动我院信息安全管理制度机制,落实了人员配置、岗位职责、操作权限,强化了安全保密,数据灾备,系统日志运用等管理水平提升,系统最终通过了公安机关的评审。信息安全是一项系统工程,来自网络的未知威胁对我们从业者提出不断的学习的要求,信息安全建设一直在路上。