集团IT基础设施规划报告_第1页
集团IT基础设施规划报告_第2页
集团IT基础设施规划报告_第3页
集团IT基础设施规划报告_第4页
集团IT基础设施规划报告_第5页
已阅读5页,还剩60页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、集团IT基础设施规划报告技术创新,变革未来目录集团信息化目标蓝图1. 集团IT蓝图规划思路2.集团IT基础设施规划本次项目,将按照德勤的成熟方法论进行IT蓝图规划蓝图规划设计思路业务模式业务IT信息化蓝图规划业务及信息化协同行业参考信息化需求业务目标战略愿景业务架构基础架构IT愿景项目群/项目总体实施计划规划实施保障实施预算业务战略应用架构数据架构基础架构治理架构信息安全业务架构345621应用架构数据架构治理架构承接第1阶段梳理的信息化总体需求及业务架构,结合行业经验,分析未来集团应用架构、数据架构、基础设施架构和信息化治理架构,形成未来集团整体信息化蓝图。目录集团信息化目标蓝图1. 集团I

2、T蓝图规划思路2.集团IT基础设施规划未来集团将对现有系统进行升级并不断部署新的应用,打通公司内部所有系统,并与外部系统对接,实现信息的自由流动与共享,对IT基础设施提出了相应要求4可靠性能够支撑应用系统顺畅运行,减少中断次数,使最终用户有良好的体验满足业务处理的需要,具备提供247365的全天候服务的能力开放性支持业界主流标准,用户可自主选择技术方案可扩展性按需扩展,随着用户数和模块功能的增加而能够进行水平扩展,保护现有投资至2020年系统整体架构不用进行大的变动,支持未来建设电子商务的需求;安全性要求能够保证企业信息系统安全、数据安全高可用性具备容灾能力,满足业务连续性要求因此需要体系化地

3、规划相应的IT基础架构,适应未来应用系统整体架构的建设需要,企业的IT基础架构包括以下部分5网络局域网、广域网、互联网数据中心服务器、终端、存储机房及相关设备容灾备份备份与灾难恢复信息安全业务架构应用架构基础设施规划基础设施规划主要包括数据中心规划、网络规划、容灾备份和信息安全规划四部分行业最佳实践集团实际情况内控要求德勤方法论技术发展与趋势国际标准与规范未来架构演进路线现状及建设建议集团信息化系统总体架构统计与经营分析企业门户业务运营运网资源管理业务运营管理计划调度管理战略决策战略及绩效管理经营计划与预算管理投资管理职能管理整车零部件分装制造零部件分装制造整车其他其他企业集成平台数据共享平台

4、基础设施平台企业服务总线业务流程管理服务器网络存储容灾与备份信息安全数据中心数据清洗数据交换三大平台三类应用SRM供应商关系管理CRM客户关系管理ERP综合事务管理质量管理销售订单管理技术/研发管理计费结算管理内控/审计与风险H.S.E.基础数据管理IT服务管理财务管理设备管理采购管理工程项目管理人力资源管理合同管理成本管理监管服务管理生产服务管理运输服务管理关务服务管理物流金融服务管理仓储服务管理IT基础设施架构规划总体原则7总体指导原则基础设施架构体系以业务为导向,满足当前业务需求,适应并保障未来业务发展基础设施架构体系必须符合外部法律法规及相关规范的要求采用统一规划、统一采购、统一建设、

5、统一运维的方式,形成规模效益,结合虚拟化技术,降低公司信息化建设成本业务导向合规保障 成本控制统筹集团信息化建设所需的技术资源,适当的利用外部信息化资源和云计算平台 资源共享系统冗余化采购标准化技术虚拟化资源共享化管理集中化IT基础架构原则安全制度化架构原则的目的:确立集团公司在IT基础架构、IT安全建设过程中需要遵守的原则,形成合理的技术体系和管理制度,为业务发展提供信息化技术和信息化安全保障IT基础架构规划原则如何执行IT基础架构原则新的标准机房建成之后,将原有的服务器集中迁移到新的数据中心,进行统一管理在网络设备/服务器/客户端等采购中选择固定的不超过3个供应商品牌,提高采购执行的标准化

6、程度应用服务器虚拟化技术,提高计算资源的共享化水平,降低投资成本,提升资源有效利用率,实现对资源需求的弹性支撑关键主机及网络设备进行冗余化设计,减少单点故障给企业带来的损失设计容灾备份与灾难恢复总体方案,完善容灾备份与灾难恢复计划,制定容灾备份与灾难恢复计划相关的管理办法与实施细则参考完整的安全技术体系,建立信息安全管理制度和应急流程,逐步完善网络安全、身份认证等安全系统管理集中化采购标准化技术虚拟化资源共享化系统冗余化安全制度化IT基础设施的管理,包括数据中心、网络、服务器、存储、备份等集中由总部信息化部门负责IT基础设施的硬件采购标准化,品牌选择,包括服务器,客户端等,不应超过3个供应商品

7、牌应用服务器、存储、客户端、网络的虚拟化技术,确保技术资源的灵活性、高可用性、安全性公司内部IT基础设施资源完全共享,设备资源灵活调度,提高设备利用率和重用度,降低TCO在核心网络设备,核心业务应用上上采用冗余技术,缩短宕机恢复时间,提高可靠性借鉴国际国内相关标准。通过明确的信息安全标准制度,使信息安全工作有据可依目录集团信息化目标蓝图1. 信息化蓝图规划思路2. 集团基础设施规划2) 网络规划1) 数据中心规划4) 信息安全规划3) 容灾备份规划IT系统越来越重要,安全性、集成性、网络化要求越来越高,为了管理越来越运维复杂的IT系统,产生了数据中心概念10DataCenter多渠道的网络服务

8、提供可靠运行的主机环境高效安全的存储一体化管理整合物理与逻辑安全体系高可靠的基础设施7 X 24 服务与运维的支持中心专门的系统管理队伍集团数据中心现状11机房及配套设施存储主机客户端集团机房采用现有办公楼,承重低,面积小,未采用专用的空调、灭火器等设施,不能支撑大规模的信息化建设;正在建立B级新数据中心;无异地灾备中心。集团现有2台EMC中低端阵列,分别是6T和9T,分别可扩容到120T和16T;没有备份设备;不能支持未来电子商务的高速存储的需求;没有备份体系和独立的备份设备。集团机房有6台4U机架式服务器,涉及到2个品牌,新旧程度不一,有过保主机;实施了基于VMware的云化处理;集团全国

9、共有近千台接入终端(台式机、笔记本),终端新旧程度不一,品牌不一,管理上没有进行集中管理(收回权限,禁止安装其他软件等);客户端管理复杂度较高,管控能力较差,成本较高;机房及配套存储主机客户端集团现有机房和配套设施不符合国家标准,新数据中心及备份中心的建设需要按照标准进行(1/3)12电子计算机机房设计规范(GB50174-93)计算站场地技术要求(GB2887-89)计算站场地安全技术(GB9361-88)计算机机房用活动地板的技术要求(GB6650-86)电子计算机机房施工及验收规范(SJ/T30003)选址与布局数据中心地点和位置直接影响其安全和可管理行,集团数据中心承载能力基本耗尽,新

10、的数据中心没有落成,灾备中心尚未规划。随着灾备中心的规划,未来可能面临选址需求。选址需要考虑的因素包括:地势、楼层、建筑规格、配套设施、周边环境等。右图是参考数据中心平面布局模型。维修作业区员工工作区门禁更衣供电防火核心设备空间数据中心建设是相对标准的工程,以下是部分我国数据中心建设标准:机房及配套存储主机客户端示例集团现有机房和配套设施不符合国家标准,新数据中心及备份中心的建设需要按照标准进行(2/3)13承重地面承重水平是数据中心建设的重要指标,根据GB2887-89的要求,数据中心地板应能承受高于500kg/ m2的重量。实际的要求会随着技术而变化。通常使用的数据中心地板承重能力是800

11、-1000 kg/ m2,建议集团采纳这个标准。如果未来有特殊的要求,数据中心的地板可以进行部分的加固,这是一种常用的做法。高度根据GB2887-89标准要求,数据中心的高度应达到2.5-3.2米。实际情况通常要高于这个标准。一些先进的数据中心采用4.5米的层高。地板绝缘和防静电足够的空间用于安置电力、数据线路和空调足够的承重能力支架电力线管道地面数据线管道防静电地板墙和窗户低导热率抗鼠和虫害隔离噪音防火防尘机房及配套存储主机客户端示例集团现有机房和配套设施不符合国家标准,新数据中心及备份中心的建设需要按照标准进行(3/3)14温度夏季冬季23 2 C20 2 C温度变化率10 年销毁日常应用

12、与新增应用文件恢复数据恢复历史数据访问关联查询/联邦式访问机房及配套存储主机客户端示例集团未来的存储架构18云存储 IBMHPEMC存储虚拟化管理IBMNETAPPEMC应用环境磁带备份备份磁带异地存储异地灾备中心虚拟化的存储卷1 打破资源壁垒提高利用率2 经济性与投资保护,保护现有系统,实现数据分层3 安全性和可靠性,远程复制和磁带异地存储4 简化资源管理和策略生产中心数据同步集团对主机的规划较为先进, 在应用系统服务器物理架构的部署方式上,采用双系统架构式,实现开发与测试分离,增强系统稳定性和安全性19机房及配套存储主机客户端单系统架构很低的硬件投资一个单独的系统包括了开发、质量保证和生产

13、系统的功能定义优点系统架构缺点双系统架构三系统架构很低的硬件投资在建立和检测系统维护程序时有困难在实施其它应用系统或系统中的其它功能时有困难在启用其它组织结构时有困难在进行开发、修改标准程序时有困难利用一个开发系统来集成开发和质量保证系统的功能,而生产系统则作为一个独立的系统存在能在开发环境中进行系统设置和检测生产系统中只包括最终确定投入使用的那部分内容,在完成所有工作(如测试,检验和发布等)后,开发系统中的设置能拷贝到生产系统中去较少的硬件投资、系统和变革管理工作很低的硬件投资适用于那些具有较少开发任务的企业检测和质量保证工作在同一套系统中完成在转移复杂开发项目中的部分功能时难以进行完整性测

14、试开发、质量保证和生产都是一个独立的系统能在单独的系统中准备后续的安装、补丁和升级工作而不影响生产系统的正常运行开发系统能很方便地用于了解新的系统功能并进行适用性测试在开发系统中进行开发与设置工作,并将结果传送到质量保证系统以进行进一步的集中测试和审核工作;需要额外的硬件投资更多的系统和变革管理工作开发+质保+生产开发/质保质保生产开发生产集团运用云技术把物理机云化成多台虚拟机,为企业节约了大量资源;随着业务量增长,需要具有支持云计算型应用的能力,满足大规模并行计算需求20机房及配套存储主机客户端运力调度排序和路径控制路由和负载均衡分类运行策略节点组决策机制客户管理价格管理高重要程度中重要程度

15、低重要程度节点5节点2节点3节点4节点1执行业务办理客户管理产品管理应用需求资源状态决策完整的企业级应用虚拟运行环境应用运行基础平台虚拟化动态的压力负载调整服务级别管理基于策略的访问优先级控制基于资源池的计算资源动态调度自动化、感知/响应式的管理自动化系统监控与管理 基于策略的健康性管理应用版本管理不中断服务的应用版本升级 不同应用版本间的智能路由面向SOA环境的虚拟化整合能力支持多种中间件平台提供统一的管理维护模式传统型(Traditional IT applications)和云计算应用型(Cloud-aware applications)的融合私有云私有云是企业自己购买软硬件设置建设云平

16、台应用场景为:大、中型企业集成、安全、保密性较强考虑到集团应用系统的紧密集成性及长期拥有成本,建议集团采用私有云方案建设系统;如果未来出现集成性不强,业务量变化较大的应用可考虑公有云,形成混合云结构21混合云混合云是部分应用放在公有云,部分放在私有云。放在公有云应用类型如下:On and Off :银行结算系统Growing Fast:新兴网站、网络游戏Unpredictable Bursting:售票网站Predictable Bursting :旅游预订网站公有云外租公有云服务商的虚拟机,企业无需主机及网络设备投入、无维护成本,只需要接入Internet即可应用场景如下:中、小型企业轻资产

17、型创业公司、企业信息化基础薄弱、个人用户项目规格单价数量总价DELL R710 服务器2CPU、96G 内存、4T硬盘¥30,000200¥6,000,000数据中心机柜租赁一个机柜可容纳10台服务器。包含水、电、空调。¥60,000/年10 x 3年¥1,800,000带宽一个机柜100 M独享带宽¥20,000/月12月 x 3年 x 10¥7,200,000IT管理人员2人¥20,000/月12月 x 3年 x 2¥1,440,000云平台许可证按单CPU计算¥12,810400¥5,124,000云平台服务费按单CPU计算¥2,520400¥1,008,000合计¥22,572,000

18、项目规格单价数量总价Amazon EC2 m1.xLarge4vCPU、15G 虚拟内存、420G虚拟硬盘$0.151/小时365 x 3 x 24 x 750$2,976,000Amazon EC2 c3.2xLarge8vCPU、15G 虚拟内存、200G虚拟硬盘$0.224/小时365 x 3 x 24 x 250$1,471,500带宽流量10TB/月(按单个网络应用中每个用户4k/s,1000个活跃用户/每天计算)$0.12/G,$1200/月/应用12月 x 3年 x 10款应用$1,244,520合计$5,692,020折合人民币:$5,692,020*6.143=¥34,966

19、,079从以上的比较来看,建立私有云比利用公有云服务要节省成本将近35%。并且由于私有云方案中的云计算许可证的投入是一次性的,而且服务器的投入折旧的时间长,长期会更省钱。私有云1000台虚机3年成本公有云1000台虚机3年成本推荐机房及配套存储主机客户端私有云服务的两种策略方式22专属私有云一个孤立的、专属的(或者定制化的)私有服务设施,基于专属的计算架构99.99% 高可用性最高级别应用,超高负载,需要高性能、独立资源池企业私有云云商业模型,工业化的集成解决方案,自动化程度最高99.9% 可用性较高业务负载(为敏感性业务提供强壮的计算服务)专属私有云特征单一供应商的专属环境高计算能力高IO吞

20、吐能力高可用性有限扩展性企业私有云特征多供应商产品的安全环境全新建立的全自动环境一个VM单元提供多个尺寸来应对业务需要低资源竞争性和长期租用合同。在任何基础架构层面都是高度可扩展的架构已实现机房及配套存储主机客户端专属私有云适用于大数据量、高强度、稳定性要求极高的访问环境,例如淘宝的支付宝应用集团未来云服务器设计原则 快速的可扩展/收缩能力 通过服务器虚拟化按不断变化的业务需求实现实时变化,或扩展或收缩,形成高度灵活的系统扩展性;服务器池的服务能力不为某一个应用独用,而是可以服务于所有企业应用。 x86和小型机两个虚拟化平台 按照不同应用系统( ERP核心系统/大型数据库)对服务等级和处理能力

21、的需求不同,建立2个虚拟化平台。 高可用性 通过服务器虚拟化和HA软件实现虚拟服务器在物理服务器上的实时迁移,提供本地/异地同级/降级容灾系统,实现应用级灾备,最小化服务中断时间。简化管理监控平台,提高IT人员工作效率 通过一个管理平台实现对各类虚拟化主机管理,以及统一监控平台,提高对各类事故的响应速度和服务质量。23机房及配套存储主机客户端集团未来云主机规划X86 服务器集群虚拟机虚拟机其他系统邮件系统OA经营分析人力资源DB小型机服务器集群专属私有云云计算中心管理平台PortalERP1 快速的可扩展/收缩能力2 针对不同需求的应用,建立两个不同功能的云3 通过虚拟化和HA软件实现高可用性

22、4简化管理监控平台,提高IT人员工作效率生产/灾备中心切换企业私有云机房及配套存储主机客户端存储云随着集团生产数据的增加,建议构建大数据平台,对内外部海量数据进行实时分析,为企业的战略及经营管理提供依据25供应商数据运输线路数据运输车辆数据运输货物数据外部数据大数据处理数量大:大型数据集,一般在TB以上,有些企业达到了PB和EB级别Volume速度:能够做到数据的实时处理。1秒定律。Velocity种类多:数据来自多种数据源,囊括了半结构化和非结构化数据Variety精准性: 只有真实而准确的数据才能让对数据的管控和治理真正有意义Veracity行业分析市场分析服务分析新服务构建新战略构建机房

23、及配套存储主机客户端集团现有近千台接入客户端,管理复杂度高,成本高;实施智能云终端不仅能够降低管理复杂度,还能将桌面转化为低成本高效能的工作利器26机房及配套存储主机客户端家庭办公核心用户桌面工作者野外工作者现场人员管理层基于用户策略定制桌面系统瘦终端移动终端合作伙伴访问企业内网远程连接系统管理安全应用信息流应用虚拟化基于服务器的计算基于终端虚拟化的计算操作流零终端其他桌面虚拟化技术,是一种基于服务器的计算模型,并且借用了传统的瘦客户端的模型,让管理员与用户能够同时获得两种方式的优点:将所有桌面虚拟机在数据中心进行托管并统一管理;同时用户能够获得完整PC的使用体验。智能云终端能满足整个桌面体验

24、; 从功能服务(邮件,office,OA等) 到核心应用管理,甚至可以拓展到基础架构管理。用户策略 + 应用列表 + 访问设备 + 连接性 = 智能云终端集团未来客户端规划27虚拟桌面连接服务器虚拟平台用户域控制器安全服务器登录认证数据中心桌面云就是将客户端“由胖变瘦”,迈向基于服务器的客户端计算(SBC)。桌面客户端只需要有显示器、鼠标和键盘,移动客户端只需要在终端上安装客户端软件即可;形象的说法,我们可以通过任何设备,在任何地点,任何时间访问在网络上的属于我们个人的桌面系统;“零”桌面有着充分的自由度和完全的安全性。机房及配套存储主机客户端基础设施建设示例:运用物联网技术,构建智能物流系统

25、,加强运输管控,降低物流费用,提升操作效率仓库RFID港口港口发运场收货方RFID读写器上传设备读写器上传设备读写器上传设备读写器上传设备读写器上传设备GPS移动互联GPS移动互联GPS移动互联电子标签可修改无纸化做作业简化处理流程拣货数据在线控制自动盘点自动收货确认标签回收重用自动发车确认自动到达确认非法运出监控自动到达确认非法运出监控自动发车确认云计算中心大数据分析当运输贵重、化学品时:撞击、温度等信息收集监控及自动告警当运输贵重、化学品时:撞击、温度等信息收集监控及自动告警当运输贵重、化学品时:撞击、温度等信息收集监控及自动告警移动互联网感知层网络层应用层全面感知可靠传递智能处理目录集团

26、信息化目标蓝图1. 信息化蓝图规划思路2. 集团基础设施规划2) 网络规划1) 数据中心规划4) 信息安全规划3) 容灾备份规划通畅的网络是现代化企业生产运行和经营管理的基础;集团的网络规划覆盖总部和直属单位,包含广域网、局域网、互联网、VPN及无线网五个方面30广域网:覆盖全国所有直属单位的广域网局域网:业务单元内部高带宽的局域网互联网:与互联网的连接VPN:通过VPN提供方便、安全的网络接入无线网:为无线用户提供无线接入服务总部园区网(数据中心)直属单位网(分子公司等)以集团数据中心为核心、集团统一管控的二级网络体系集团网路建设的现状及问题31广域网集团广域网分为三部分:1,通过专线直接与

27、重庆本地分子公司形成广域网;2,通过DMVPN与外地分子公司形成广域网;3,通过长安网络与各项目形成广域网络;通过线路备份保障畅通未通过防火墙分区进行屏蔽管理局域网核心交换设备为双路千兆以太网架构,降低单点故障通过VLAN对网络进行了分区管控,但网络之间(办公网和生产网、测试网)未通过防火墙进行隔离互联网INTERNET出口经过防火墙,数据流量实施QOS;办公和生产流量进行区分控制部署IDS设备,应对安全攻击三个运营商多链路互备,降低互联网连接中断风险未划分DMZ区域,系统安全性可能会受到威胁VPNIPSECVPN实施3des加密VPN设备只有一台,可能会出现单点故障无线网安全上,WIFI实施

28、802.1x+PEAP验证对申请接入和使用没有明确的制度规定,以及相应的惩罚措施;硬性建设1,采用了主流、先进的技术设备,考虑了效率、安全与投资的平衡,只是在某些细节上还存在进一步完善的空间软性建设1,制度层面:一些管理制度、管理流程的制定和落实上存在欠缺2,集成层面:没有统一监控平台,不同厂商设备采用不同方式监控;网络监控平台暂不具备报表功能。长期监控数据分析困难,准确性较低3,人员层面:核心技术人员只有一个,存在技术风险建设现状现状分析网络建设的一般性要求32需求说明可靠性可靠的网络是数据传输的保障,由于未来集团的各项业务应用都依赖于网络的传输,因此要确保有足够的带宽和冗余,最大程度的保证

29、网络通畅和可靠安全性在网络传输可靠的基础上,要确保网络数据的安全,防止外部的侵入以及数据的泄露,这需要建立一整套的安全体系,具体请见安全规划部分扩展性业务数据的带宽要求会随着业务的变化而变化的,当前的带宽设计预测主要是为了满足未来5年的业务需求,这就要求选择专线时要考虑其可具有的扩展性,可以在业务高速增长时进行简单易行的带宽扩展可管理性对网络实行集中监测、分权管理,统一分配带宽资源,选用先进的网络管理平台,具有对设备、端口等进行管理、流量统计分析,提供故障自动报警高性价比高性能在考虑高性价比的基础上,最大限度的考虑网络性能的发挥,包括带宽、网络设备等先进性网络的设计要基本体现当今网络技术的先进

30、水平,要尽可能的利用先进和成熟的技术,并符合网络发展的趋势标准化在园区网的设计中,无论是专线的选择还是路由交换设备的选型以及路由协议等都要体现标准化的原则,或遵从标准化的趋势QoS服务质量保证保证对统一的网络带宽资源进行合理调配,在网络发生拥塞时,保障关键征管业务的传输,提供对数据传输的QoS以及优先级控制,保证服务的质量投资保护在设计过程中要结合现状充分考虑保护现有的投资,节省成本广域网建设建议33集团广域网连接总体采用树型拓扑结构;总部与各分支机构广域网采用星型连接方式专线带宽可以平滑升级;线路带宽升级时,集团不需增加新的接口设备对于总部及各分子公司之间的网络,使用多链路连接。多条链路向不

31、同的运营商租用。链路带宽根据实际业务量确定基于经济考虑,对于部分规模较小的分支机构,可以考虑通过互联网或VPN接入作为链路备份广域网整体架构技术先进,但是规划和管理仍有提升空间。例如:没有完善的监控体系,没有建立基于ISO20000的运维架构等等局域网建设建议34局域网建设和管理的主要挑战是:1,提供服务器所需的带宽,以平衡局域网的总体负荷,并随着业务需要的调整而更新配置;2,支撑集团在五年内在应用上和业务量上大规模的增长局域网架构的典型特点。各局域网的布局和需求互不相同,但这些特点必须以满足网络需求、优化网络服务为宗旨:通过交换机控制,连到桌面的带宽为100/1000M将交换机集中管理,实现

32、云化,并通过虚拟网管理这些连接局域网设备必须符合开放原则,具有允许带宽升级的灵活性应使用便于管理的网络中心和交换机,以利于中央网络的管理使用TCP/IP作为主要的网络协议用Cat-5E/6 网线或光缆配线(单模)支撑未来的云计算局域网架构未来数据中心的云计算服务器组网规模超过一定数量之后,需要有支持IETF标准协议TRILL的交换机组成大二层网络。传统的三层组网模式超过两百台服务器丢包率上升,吞吐率下降底层配线中心底层配线中心数据中心核心局域网交换机建造配线分送中心底层配线中心局域网节点局域网节点局域网节点路由器园区网/广域网连接局域网建设规划35集团局域网建设符合相关标准和规范,数据中心局域

33、网采用双星架构,形成接入、汇聚、核心的三层网络层级;并根据不同的功能域进行了分区管理,降低核心交换流量,提升了整体性能建立网络分区,例如生产区、开发测试区、日常办公区等,区域间使用防火墙进行隔离部署公司内部的IP电话系统和视频会议系统,实现基于网络的通讯,节约成本数据流动局部化,仅跨区域的交换数据传送到核心交换机,降低核心交换机的负荷随着云计算服务器增加,需要将数据中心组网扁平化,采用TRILL的大二层网络架构组网数据中心内以双路万兆以太网连接,生产区双路接入层交换机,减少单点故障双层防火墙间设置DMZ区,放置因特网服务器,提高内网安全性互联网规划要求36与大多数公司类似,在集团内部,互联网通

34、讯是在城域网中增长最快的一种通讯。如果管理不好,将导致如下问题:不合理或低效的连接安全隐患生产力的损失在技术方面,集团需要审查与业务合作伙伴通过互联网对接的总体设计;在连接处需进行通讯分析,还应发展替代方案以优化通讯。为实现这些目标,需要在园区网网络中心建立统一的外部接入区,还应通过防火墙和代理服务器来实现网络访问控制;必须坚持由集团统一管理所有外部连接,以避免安全隐患。互联网的必要性:1,与业务合作伙伴的紧密协作,通过互联网(Internet)进行信息交流;2,基于互联网的手持终端扫描设备的使用,在集团业务中发挥着重要的作用;互联网的畅通已经是业务运转必要条件Ethernet交换机Inter

35、net防火墙骨干网路由器交换机防火墙路由器互联网规划建议37链路备份:铺设两条或以上出口链路,出口链路采用不同的互联网服务供应商,互联网接口统一管理。带宽根据各应用系统实际需求情况进行估算并调整。住宅(宿舍)用户网使用单独的互联网访问出口,不能与公司集团广域网有物理连接,保证广域网的安全。移动办公需求可使用VPN等方式接入使用双层防火墙架构保障信息安全。所有用户和数据中心通过第一层防火墙连接到DMZ区的代理服务器,而代理服务器通过第二层防火墙连接到互联网集团互联网架构比较先进,建设充分考虑了可用性、安全性,例如双链路接入、分层防火墙、IDS设备等;但也有一些不足,例如互联网访问速度较慢,有时存

36、在断线情况;基于互联网的重要性,建议加强软性建设:1,基于流量分析和业务量预测预估并规划互联网带宽需求;2,定期从外网进行扫描,评估互联网服务器安全性;3,培养网络安全人才,做人才储备和备份移动办公的解决方案-VPN38VPN可以提供方便的移动接入方案通过VPN技术,可以解决移动用户或出差在外员工对企业内部网或外部网的远程访问。远程访问 VPN 能使这些用户随时、随地以其所需的方式访问企业资源;其他业务合作伙伴也可以通过VPN技术迅速、方便地和集团集团建立数据连接;VPN可以提供低成本的移动接入方案提供通过 Internet 访问公司网络内部资源的方法,降低长途、大型 Modem Pool 和

37、技术支持的费用;VPN可以提供安全的移动接入方案通过选择适当的IP隧道协议(如IPsec、PPTP、L2TP、L2F等等),可以有效地保障用户的数据在公共IP网络(如Internet)的传输是安全可靠的;通过选择适当的校验方式,还可以进一步保证数据的完整性,即保证数据在网络上传输的时候,不会被人篡改。VPN远程访问互联网时代,移动办公已经成为一种趋势;国际、国内大型公司一般都提供VPN接入方式集团不仅仅实现了基于Internet的VPN接入方式,还与运营商合作,实现了基于3G网络APN模式的VPN未来集团网络架构规划39路由器汇聚层交换机核心层交换机接入层交换机应用服务器防火墙1,核心网2,内

38、部专线接入3,互联网接入4,VPN接入5,互联网服务区数据中心(生产网)异地灾备中心PDC、RDC等驻场点分子公司专线网络分子公司移动终端设备VPN远程办公VPN接入网关互联网服务器DMZ区4312办公网5PDC、RDC等驻场点注:TRILL大二层网络是云达到一定规模的组网趋势,设备采购时注意设备对该技术的支持未来:支持大规模并行运算和大数据处理的云架构40在大数据时代下,数据中心内部一般采用分布式架构处理海量数据,同时采用虚拟化技术,使单位计算密度极大提升,在服务器之间产生了大量的横向流量,传统的三层网络结构汇聚和核心层会成为瓶颈。为了解决这个问题,产生了TRILL技术传统数据中心架构三层二

39、层新一代数据中心架构三层二层目录集团信息化目标蓝图1. 信息化蓝图规划思路2. 集团基础设施规划2) 网络规划1) 数据中心规划4) 信息安全规划3) 容灾备份规划BIA(业务影响分析)是制定IT系统应急计划、备份恢复策略和容灾规划的基础,集团IT部门需要与业务部门尽早确定BCP业务连续性计划,从而完成BIA42确定关键IT资源确定中断影响和允许的中断时间确定恢复的优先顺序IT资源中断时间影响恢复优先顺序存储1小时所有系统停止数据库存储、ERP备份系统2天系统无法备份局域网采购管理系统4小时采购管理系统停止,集团无法对业务提供采购服务功能广域网设备 采购主服务器4小时采购管理系统切换到备份服务

40、器,性能受影响广域网链路(到某节点) 采购备份服务器1天主备服务器同时损坏,系统停止采购管理系统主服务器数据仓库系统2天数据仓库系统停止,无法提供各种管理报表数据仓库主服务器 数据仓库主服务器8小时切换到备份节点结算系统备份服务器 数据仓库备份服务器2天主备共识损坏,系统停止数据仓库备份服务器局域网1小时不可访问系统广域网设备1小时全部远程用户不可访问系统广域网链路(到某节点)4小时某节点远程用户不可访问系统示例灾难恢复需求决定了备份机制,备份距离和实时性决定了备份成本,集团需要根据BIA分析的结果,确定各系统的容灾级别43热温冷异地热备份中心激活的备用中心定时备份Tier 5: 两中心,两阶

41、段确认Tier 6: 远程磁盘镜像与自动切换Tier 4: 批量/在线数据库镜像与日志15分钟Tier 2: PTAM & 热备份中心Tier 1: PTAMTier 0: 无异地备份Tier 3: 电子传送1-2小时6-12小时12-24小时24小时数天永远不能设施投资恢复所需时间PTAM: Pickup Truck Access Method。用卡车将备份数据运到另一个地方进行周期性备份备用中心:一个运行环境,在主数据中心损坏时代替其工作电子传送:通过电子线路传送数据到备份场所热备份中心:利用另一个地点纪录主数据中心的日志信息两中心,两阶段确认,异步方式使用RAID系统说明:灾备策略:对系

42、统恢复时间的要求决定了灾备的级别集团的现状是Tier0级别,没有任何灾备手段;建议首先实现Tier1级别的备份,等容灾备份数据中心建设完毕,根据系统的重要程度,分别实现2-5级备份规划在国家灾备标准中:不同的灾备等级对应不同的技术环境、投资和数据丢失程度 (RPO)与业务恢复时间(RTO)44 要素等级数据备份数据处理备用网络备用场地技术支持运维支持预案RTORPO等级一介质存放有有有7天7天等级二介质存放临时调配临时调配有有有7天7天等级三定时数据备份部分设备支持部分网络支持有专职机房管理人员有有1-3天48小时等级四定时数据备份全部设备支持全部网络支持有专职机房管理人员有有数小时-1天24

43、小时等级五实时数据备份全部设备支持全部网络支持,具备自动或集中切换能力高等级机房,保证724小时运作724小时专职机房管理和系统技术支持人员各项完善管理制度有数小时数秒-数小时等级六实时数据备份,零数据丢失完全一致,应用软件集群,自动无缝切换全部网络支持,具备自动或集中切换能力高等级机房,保证724小时运作724小时专职机房管理、系统技术支持人员和应用支持人员各项完善管理制度有数分钟0在国标灾备标准中:1、2级主要保证数据安全;3级为定期的电子复制,在灾备中心配置部分的设备支持;4、5级需要定时或实时的数据备份和完整的设备支持;6级暂不具备实施的可行性集团未来各系统的容灾等级建议规划如下统计与

44、经营分析企业门户业务运营运网资源管理监管服务管理生产服务管理运输服务管理关务服务管理物流金融服务管理仓储服务管理业务运营管理计划调度管理战略决策战略及绩效管理经营计划与预算管理投资管理职能管理整车(注)零部件(注)分装制造零部件(注)分装制造整车(注)其他其他SRM供应商关系管理CRM客户关系管理ERP销售/订单管理设备管理综合事务管理质量管理IT服务管理成本管理合同管理财务管理采购管理人力资源管理工程项目管理技术/研发管理计费结算管理内控/审计与风险H.S.E.基础数据管理5432保障级别高低22255555555554433333334444435333灾备中心的建设及选址规划如下:46同

45、城同址同城异址非同城距离范围特性小于10KM小于100KM可能上千公里案例数量多多很少,且单个系统是否满足集团业务恢复需求满足满足在30分钟内实现切换难度很大可应对灾难范围(技术/设备、人为、自然灾害)可以应对大部分,但除了战争,大范围自然灾害可以应对大部分,但除了战争,大范围自然灾害可以应对全部成本低按照国家建设标准选择较近的办公区作为机房中等按照国家建设标准,选择较远办公区作为机房高场地、通讯、人员、设备利用率实施难度低低高(运行性能问题)运维难度低低高(人员,成本)使用难度(切换)低低高按照国家要求,金融行业必须实现两地三中心(数据中心、同城灾备中心、异地灾备中心),而基于成本、行业现状

46、及集团实际情况考虑,现阶段只建设同城灾备中心即可目录集团信息化目标蓝图1. 信息化蓝图规划思路2. 集团基础设施规划2) 网络规划1) 数据中心规划4) 信息安全规划3) 容灾备份规划基于企业信息安全战略和国家政策法规,参考国内外先进信息安全标准,打造信息安全管理体系、策略体系、技术体系三层架构体系48信息安全战略信息安全政策法规和标准管理体系策略体系技术体系认知宣传、沟通、培训职责建立安全组织监督考核、审计应急响应及业务连续性信息访问控制自研软件开发与维护物理环境与硬件设备安全人员安全管理商用软件获取与维护网络与通信安全身份认证密码技术弱点加固审核跟踪访问管理防恶技术监控监测备份恢复抗抵赖信

47、息安全体系架构信息安全管控“三分靠技术,七分靠管理”,是需要全员参与的一项工作。认知上,通过宣传与培训提高全体员工尤其是管理层的认识;组织上,建设体系化的组织架构以及独立的审计部门49信息安全决策机构信息安全管理机构信息安全审计机构信息安全执行机构汇报决策授权汇报指导检查审计审计配合配合确定信息安全战略资源和资金的调配听取汇报跨部门协调与沟通信息系统审计管理制度执行监督安全决策、管理、执行的效果检查安全措施的执行执行结果及问题汇报承接战略决策制定规章制度汇报工作工作执行监督意识到位,管理先行,强化监督,打造“三权分立”的稳定管理体系信息安全外部咨询外部专家培训内部培训知识竞赛展板、广播宣传多层

48、次、多渠道宣传与培训认知保障组织与监督机制保障对标国家信息系统安全等级保护基本要求,当前集团本信息安全的管理体系建设现状如下50应设立安全主管、安全管理各个方面的负责人岗位,并定义各负责人的职责;应设立系统管理员、网络管理员、安全管理员等岗位,并定义各个工作岗位的职责。岗位设置人员配备授权和审批培训与沟通审核和检查应配备一定数量的系统管理员、网络管理员、安全管理员等;安全管理员不能兼任网络管理员、系统管理员、数据库管理员等。应根据各个部门和岗位的职责明确授权审批部门及批准人,对系统投入运行、网络系统接入和重要资源的访问等关键活动进行审批; 应针对关键活动建立审批流程,并由批准人签字确认。应加强

49、各类管理人员之间、组织内部机构之间以及信息安全职能部门内部的合作与沟通。定期进行安全检查,检查内容包括系统日常运行、系统漏洞和数据备份等情况。现状没有设置明确的信息安全岗位职责,也未设专人进行日常的运行监管;但是存在系统管理员、网络管理员等岗位。目前相关管理人员配置不够(网络和主机核心人员各只有一个),部分岗位无专职人员。信息部对集团网络安全接入与资源访问建立了明确的审批流程。目前信息安全工作仅限于信息人员内部,培训很少,缺乏与其他业务部门的合作与沟通。未制定信息安全内部审计、管理评审及有效性度量有关制度,未成立安全内部审核小组。安全组织职能要求描述非常薄弱比较薄弱较好非常好一般集团信息安全策

50、略体系和技术体系建设现状如下51非常薄弱比较薄弱较好非常好一般名称内容评估分数策略体系尚未编制信息安全规划,用于指导信息安全全面工作的展开;尚未编制信息安全管理规范,用于指导日常工作;存在一部分信息安全策略,但是未形成制度化;没有体系化的信息安全策略。技术体系针对主机与网络安全进行一些技术加固,但未形成技术体系和详细的管理制度;计算机终端、应用使用的安全技术较少,存在安全隐患;需进一步提高从事信息安全相关工作人员的信息安全的技术业务能力;需进一步加强信息安全系统建设和运维的安全管理力度,相关安全管理人员按照相关要求尽快配置到位。集团信息安全设计原则52外部标准公司需求可实施性覆盖度方案的设计要

51、满足国资委信息化评测标准 (安全部分)、公安部信息安全规定、电子商务行业的信息安全要求、集团的安全规范等信息化安全方面的规定或标准信息化安全方案的制定应充分考虑集团信息化应用的现状及发展方向,与应用系统分布及基础架构相匹配的安全方案才能保障信息化的安全可靠运行在方案设计时,需要充分考虑实施中的风险,以及实施的周期和成本,对潜在的风险必须做充分的分析并给出相应的解决对策全覆盖的安全体系,对象范围覆盖最终用户、服务器端以及信息网络,在企业内部做到信息安全死角为零可管理性安全平台设计应充分考虑到后期运营层面与管理层面的平衡性基于集团信息化安全的现状和设计原则,提出信息安全未来建设目标53制定和实施符

52、合国家信息系统安全等级保护基本要求以及华能集团信息系统现状的安全管理策略和规范在信息中心设置信息安全岗位,并完善职责规范制定明确的信息安全策略,定期进行安全风险评估和审核,并制定持续改进计划对关键的安全技术平台防病毒、防火墙、入侵检测系统实现,统一的安全产品选型、统一的安全产品部署、统一的安全策略发布统一的内部基础网络规划,对不同安全要求的内网接入进行访问控制管理建设满足业务需求的信息系统灾难恢复能力安全技术安全管理与策略国家通过出台信息系统安全等级保护基本要求,明确了信息安全管理的规范框架54管理制度制定和发布评审和修订岗位设置人员配备授权和审批沟通和合作审核和检查人员录用人员离岗人员考核安

53、全意识教育和培训外部人员访问管理系统定级安全方案设计产品采购和使用自行软件开发外包软件开发工程实施测试验收系统交付系统备案等级测试安全服务商选择环境管理资产管理介质管理设备管理监控管理和安全中心网络安全管理系统安全管理恶意代码防范密码管理变更管理备份与恢复管理安全事件处置应急预案管理安全管理制度安全管理机构人员安全管理系统建设管理系统运维管理国资委的央企信息化评价,重点考察信息安全参考的标准和认证情况,信息技术安全机制建设情况,采取的安全措施信息化安全事故情况 ,与此框架相吻合信息安全目标体系-安全管理制度55管理制度制定信息安全工作的总体方针和安全策略,说明公司安全工作的总体目标、范围、原则

54、和安全框架等应对安全管理活动中重要的管理内容建立安全管理制度应对安全管理人员或操作人员执行的重要管理操作建立操作规程制定和发布应指定或授权专门的部门或人员负责安全管理制度的制定应组织相关人员对制定的安全管理制度进行论证和审定应将安全管理制度以某种方式发布到相关人员手中评审和修订应定期对安全管理制度进行评审,对存在不足或需要改进的安全管理制度进行修订信息安全目标体系-安全管理机构56沟通和合作应加强各类管理人员之间、组织内部机构之间以及信息安全职能部门内部的合作与沟通与保持合作单位、公安机关、电信公司的合作与沟通 审核和检查安全管理员应负责定期进行安全检查,检查内容包括系统日常运行、系统漏洞和数

55、据备份等情况岗位设置应设立专职的安全主管、安全管理各个方面的负责人岗位,并定义各负责人的职责应设立系统管理员、网络管理员、安全管理员等岗位,并定义各个工作岗位的职责人员配备应配备一定数量的系统管理员、网络管理员、安全管理员等安全管理员不能兼任网络管理员、系统管理员、数据库管理员等授权和审批应根据各个部门和岗位的职责明确授权审批部门及批准人,对系统投入运行、网络系统接入和重要资源的访问等关键活动进行审批应针对关键活动建立审批流程,并由批准人签字确认信息安全目标体系-人员安全管理57安全意识教育和培训应对各类人员进行安全意识教育、岗位技能培训和相关安全技术培训应告知人员相关的安全责任和惩戒措施,并

56、对违反违背安全策略和规定的人员进行惩戒应制定安全教育和培训计划,对信息安全基础知识、岗位操作规程等进行培训外部人员访问管理应确保在外部人员访问受控区域前得到授权或审批,批准后由专人全程陪同或监督,并登记备案人员录用应规范人员录用过程,对被录用人员的身份、背景和专业资格等进行审查,对其所具有的技术技能进行考核应与从事关键岗位的人员签署保密协议人员离岗应规范人员离岗过程,及时终止离岗员工的所有访问权限应取回各种身份证件、钥匙、徽章等以及机构提供的软硬件设备应办理严格的调离手续人员考核应定期对各个岗位的人员进行安全技能及安全认知的考核信息安全目标体系-系统建设管理 (1)58系统交付应制定系统交付清

57、单,并根据交付清单对所交接的设备、软件和文档等进行清点应对负责系统运行维护的技术人员进行相应的技能培训应确保提供系统建设过程中的文档和指导用户进行系统运行维护的文档安全服务商选择应确保安全服务商的选择符合国家的有关规定应与选定的安全服务商签订与安全相关的协议,明确约定相关责任应确保选定的安全服务商提供技术支持和服务承诺,必要的与其签订服务合同外包软件开发应根据开发要求检测软件质量应确保提供软件设计的相关文档和使用指南应在软件安装之前检测软件包中可能存在的恶意代码应要求开发单位提供软件源代码,并审查软件中可能存在的后门测试验收应对系统进行安全性测试验收在测试验收前应根据设计方案或合同要求等制订测

58、试验收方案,在测试验收过程中应详细记录测试验收结果,并形成测试验收报告应组织相关部门和相关人员对系统测试验收报告进行审定,并签字确认工程实施应指定或授权专门的部门或人员负责工程实施过程的 管理应制定详细的工程实施方案,控制工程实施过程信息安全目标体系-系统建设管理 (2)59系统定级应明确信息系统的边界和安全保护等级应以书面的形式说明信息系统确定为某个安全保护等级的方法和理由应确保信息系统的定级结果经过相关部门的批准安全方案设计应根据系统的安全保护等级选择基本安全措施,依据风险分析的结果补充和调整安全措施应以书面形式描述对系统的安全保护要求、策略和措施等内容,形成系统的安全方案应对安全方案进行细化,形成能指导安全系统建设、安全产品采购和使用的详细设计方案应组织相关部门和有关安全技术专家对安全设计方案的合理性和正确性进行论证和审定,并且经过批准后,才能正式实施产品采购和使用应确保安全产品采购和使用符合国家的有关规定应确保密码产品采购和使用符合国家密码主管部门的要求应指定或授权专门的部门负责产品的采购自行软件开发应确保开

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论