下载本文档
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、 I新型智慧城市无线全媒体平台建设方案 目录 TOC o 1-3 h z u HYPERLINK l _Toc509172373 1总体规划方案 PAGEREF _Toc509172373 h 1 HYPERLINK l _Toc509172374 1.1指导思想 PAGEREF _Toc509172374 h 1 HYPERLINK l _Toc509172375 1.2发展原则 PAGEREF _Toc509172375 h 1 HYPERLINK l _Toc509172376 1.3建设目标 PAGEREF _Toc509172376 h 2 HYPERLINK l _Toc50917
2、2377 1.4建设内容 PAGEREF _Toc509172377 h 5 HYPERLINK l _Toc509172378 1.4.1概念设计 PAGEREF _Toc509172378 h 5 HYPERLINK l _Toc509172379 1.4.2总体架构 PAGEREF _Toc509172379 h 6 HYPERLINK l _Toc509172380 1.4.3网络架构 PAGEREF _Toc509172380 h 7 HYPERLINK l _Toc509172381 1.4.4数据架构 PAGEREF _Toc509172381 h 8 HYPERLINK l _
3、Toc509172382 2智慧无线全媒体详细技术方案 PAGEREF _Toc509172382 h 12 HYPERLINK l _Toc509172383 2.1无线(智慧全媒体)技术方案 PAGEREF _Toc509172383 h 12 HYPERLINK l _Toc509172384 2.1.1方案背景 PAGEREF _Toc509172384 h 12 HYPERLINK l _Toc509172385 2.1.2发展现状 PAGEREF _Toc509172385 h 13 HYPERLINK l _Toc509172386 2.1.3建设目标 PAGEREF _Toc5
4、09172386 h 14 HYPERLINK l _Toc509172387 2.1.4需求分析 PAGEREF _Toc509172387 h 16 HYPERLINK l _Toc509172388 2.1.5设计原则 PAGEREF _Toc509172388 h 26 HYPERLINK l _Toc509172389 2.1.6总体架构 PAGEREF _Toc509172389 h 27 HYPERLINK l _Toc509172390 2.1.7建设内容 PAGEREF _Toc509172390 h 28总体规划方案指导思想全面贯彻落实国家关于智慧城市、大数据、“互联网+”
5、等政策部署,紧抓创建国家新型智慧城市的战略契机,以我市经济社会发展的实际需求为导向,以改革创新为动力,以释放数据红利为核心,以信息惠民为宗旨,以产业振兴为基础,以善政法治为保障,以数据流引领技术流、物质流、资金流、人才流,为我市创建成为智能泛在的“互联网+城市”中部标杆、高效幸福的信息惠民重点示范、健康繁荣的新兴产业特色集群奠定坚实基础。发展原则整合共享,数据兴市。充分重视数据资源的重要性,推进现有数据资源的深度整合与应用,以互联互通、信息共享为目标,突破部门界限和体制障碍,加强政府部门之间、政府与社会间的数据共享,逐步有序推动数据的社会化开发利用,激发数据创新活力,提升数据创新能力,充分释放
6、数据红利。产城融合,信息强市。促进大数据产业、智能制造产业、智慧城市建设和传统产业的改造协同发展,推进信息技术应用与经济社会发展的深度契合。积极提升信息化建设成效,充分发挥信息流对技术流、物质流、资金流、人才流的驱动作用,以现代信息技术驱动装备制造业、高新技术产业发展,推动现代服务业发展。需求导向,智慧融市。以经济社会各领域的发展需求为导向,推进智慧化建设与全市改革发展的深度融合,促进全市各部门、各行业协调发展,面向公众生活、工作等多元化需求,突出重点,分步实施,有序推进智慧城市建设,提高城市整体运行效率和管理服务水平,优化城市资源配置,提升资源利用效率。多元协同,创新立市。引导大众创业、万众
7、创新,推动机制创新与智慧城市建设本质需求的深度吻合。通过创新应用、示范先行,带动产业和技术发展,促进形成技术创新、应用创新、商业模式创新、体制机制创新、开放合作创新、创业创新要素集聚的发展格局。充分发挥政府在规划设计、政策扶持、标准规范、试点示范等方面的引导作用,创新与沈阳经济社会发展相适应的投融资机制,充分调动市场积极性,广泛吸引社会资金投入信息化建设。建设目标以科学发展观为统领,以坚持走中国特色新型工业化、信息化、城镇化、农业现代化、绿色化道路,深入推动信息化和工业化深度融合、促进社会信息化持续推进等精神为指导,立足我市发展实际,大胆开拓创新;具有科学性和前瞻性、实效性;有亮点,突出我市区
8、位优势。通过2年努力,迈入全省新型智慧城市先进行列,到2021年建成全国一流新型智慧城市。实现多元普惠的民生服务。构建以人为本、惠及全民的民生服务新体系,智慧应用的建设使民众在城市多个维度都能够分享提升市民满意度和生活品质,按照国家信息惠民示范城市创建工作的要求,市民卡“一卡通”覆盖率100%。电子健康档案和社区卫生服务全覆盖,医疗服务信息共享及医疗服务便捷度明显提升。为市民提供更高效、便捷的一站式服务,实现市民办事“一号申请、一窗受理、一网通办”,为不同群体提供协同性、综合性、针对性服务,线上为市民提供“足不出户网上办事”窗口,并能够采集基础数据支撑委办局工作。所有校园实现数字资源全覆盖。提
9、供多样化、高质量的就业、养老、文化体育服务。交通拥堵明显改善,实现品质交通,绿色出行。实现智慧高效的城市管理。以乌兰浩特经济社会各领域的发展需求为导向,推进智慧化建设与乌兰浩特全市改革发展的深度融合,促进全市各部门、各行业协调发展,面向公众生活、工作等多元化需求,突出重点,分步实施,有序推进智慧城市建设,以数据为基,实现决策有据,行动有方,提高城市整体运行效率和管理服务水平,优化城市资源配置,提升资源利用效率,构建城市管理的新模式。实现融合创新的产业经济。互联网与实体经济融合发展,城市产业转型提质增效,推进智慧城市建设与产业发展相结合,城市产业支撑和吸纳就业能力显著提升。完善数据资源、数据技术
10、、数据应用一体化的大数据全产业链,大数据相关产业规模达到200亿元,带动智慧产业规模达到800亿元。培育一批以智能制造为主的国际知名品牌,打造中部地区智能制造谷。智能装备制造产值达两千亿级,汽车及零部件、食品医药、新材料分别达到千亿级,新一代信息技术产值过500亿。实现集约统筹的基础设施。建设完善全市基础设施,为智慧城市的互联互通、信息共享奠定良好的发展基础。提升城市宽带网络性能,实现无线城市覆盖,深化政务网络建设,统筹规划部署物联感知网络,统筹规划、集约建设,利旧建新,降低成本投入,缓解财政压力。实现安全可控的防护体系。强化网络与信息安全管理。按照“谁主管,谁负责;谁运营,谁负责”的原则,夯
11、实网络与信息安全基础。各党政机关网站和重要信息系统应按照同步规划、同步建设、同步运行的要求,参照国家有关标准规范,从业务需求出发,建立以网页防篡改、域名防劫持、网站防攻击以及密码技术、身份认证、访问控制、安全审计等为主要措施的网站安全防护体系。积极落实信息安全等级保护制度,开展相应等级的安全审查、安全等级测评、风险评估和管理,做好信息系统定级备案、整改和监督检查。使得乌兰浩特智慧城市建设能够全时安全,溯源反制。 新型智慧城市建设目标建设内容概念设计 新型智慧城市概念设计图总体架构 新型智慧城市总体架构图新型智慧城市建设将围绕“开放共享、智慧创新”,充分整合现有数据、系统、服务等资源,强化基础设
12、施建设,打造“大数据中心”和“智能处理中心”,重点推进信息惠民、在线政府、城市治理、产业经济四大领域建设。设施基础包括物联网、通信网、云设施、信息安全设施等,旨在通过设施建设为数据资源治理、各类新型智慧城市应用等提供基础保障。大数据中心即通过融合基础库、主题库、融合库,对数据进行初步处理,提高数据质量,保障数据安全,为数据资源的开发利用做好一级整备。智能处理中心通过对初步处理过的数据进行分析挖掘、业务建模等深度开发利用,形成知识和决策辅助信息,实现从数据到智慧的价值转换。领域应用主要包括信息惠民、在线政府、城市治理、产业发展四个方面,通过深化现有领域应用,强化跨行业、跨部门的智慧融合,促进业务
13、的快速反应和政务的高效协同,提升政府的智慧治理能力,打造精细精准的城市治理体系,促进城市经济融合创新发展。网络架构我市新型智慧城市网络架构示意图数据架构智慧城市数据架构我市新型智慧城市数据架构非结构化数据规划1、地理空间数据规划建设好的地理空间框架应该是智慧城市建设的重要基础设施,通过物联网的互联性和智慧化的功能,把所有东西立体化、虚拟化,这是地理空间框架作为基础设施的基本目标。地理空间数据规划“地理空间框架”应包括空间数据集、管理服务平台、支撑环境、以及若干示范应用4个部分。为将地理空间数据更好的利用到政务、民生和产业上,在前期对地理空间数据架构的规划上需考虑以下四点:1)充分利用空间数据集
14、的海量异构源数据,建立智慧城市的数据中心,通过数据中心的功能仓库和集成管理等几方面的提升,实现包括二维、三维、元数据信息的各类数据存储,为智慧城市提供直观的展现平台,为物联化、互联化、智能化提供基础和决策支持。2)管理服务平台的转化,从数字城市地理空间框架的管理平台向智慧城市的集成运营平台转化,为提供基础数据和各类专题数据的数据支撑,同时利用平台的快速搭建配置应用系统,零编程,模块化的特点来为新型智慧城市提供支撑。3)支撑环境的拓展,地理空间框架的环境应该向云的模式拓展。4)作为智慧城市的智慧国土、智慧交通、智慧规划、智慧旅游、智慧医疗等行业的各个方面,地理空间框架有较大的应用基础,属于能体现
15、应用特点的尖端技术,能够成为智慧城市应用发展的必要支撑。2、视频类数据规划视频类数据包括交通道路视频信息、公共安全视频信息、社区监控视频信息等。视频类数据为城市智慧交通、智慧城管、智慧公共安全等提供了海量的数据支撑。对视频类数据的规划和地理空间数据类似,需要建立统一的数据中心、管理平台向集成运营平台转化、支撑环境的云化。视频数据有几大特点:采集设备多 实时性要求高 非结构化数据流 传输和存储数据量大。针对视频数据的特点,有必要制定采集设备维护和管理的制度、数据传输方案、记录和存储策略、数据定期整理的规则,而且对非结构化视频数据的有效智能感知和识别,是智慧城市视频类数据能否真正智能的关键。结构化
16、数据规划1、公共数据库规划依托公共基础数据库的建设,实现数据共享并形成自然资源与空间地理信息数据库、人口基础数据库、法人基础数据库、宏观经济数据库、城市基础空间数据库、建筑物基础数据库、政务信息资源共享数据库等公共基础数据库。数据中心是各类数据资源、信息资源的汇聚地。数据中心采用通用标识编码技术对城市内的人口数据、法人数据、地理数据、房屋数据、经济数据、设施设备数据、网格数据等各类需要标准化的数据统一用一套方法建立通用标识编码标准,形成“全信息链”数据库。在此基础上再构架一体化云应用平台,实现各种业务系统在该平台上的高效构建和集成。2、核心数据规划在智慧城市的建设中,应充分考虑核心数据的安全,
17、避免数据丢失和被窃取,保证核心数据的安全。对于核心数据应该按机密、重要程度进行分类,采用分级的安全策略。对于机密程度和重要性都非常高的数据,可采用网络物理隔离、强密钥的身份验证机制、多重安全保障体系、及时可靠的容灾备份方案来保障数据安全。智慧无线全媒体详细技术方案无线(智慧全媒体)技术方案方案背景无线城市,是使用高速无线宽带技术覆盖城市行政区域,向公众提供利用无线终端或无线技术获取信息的服务,提供随时随地接入和速度更快的无线网络,从而使在现有的第二代移动通信网络上不能使用、未来第三代移动通信网络上效果不够理想的高速度的新业务、新功能被开发出来,例如用手机看电视、打网络游戏、手机视频聊天、用手机
18、随时召开或参加视频会议、家庭数字网络、无线传输文稿和照片等大文件、无线网络硬盘、移动电子邮件,等等。业内人士则认为,无线城市,首先是一张多层次、全覆盖、具有宽带、泛在、融合特性的信息网络,使得用户可以随时接入无线网络,为市民构建一个能够便捷、安全、迅速接入信息世界的通道,它是所有数字化、智慧化信息应用的基础。同时,无线城市也是一张融合了互联网、移动互联网和物联网的信息应用平台,通过聚合大量信息内容和应用,能够为市民的购物、出行、学习、教育、保健等方面提供便利,能为为企业的开张、销售、宣传、管理等方面提供有力工具,能够为政府的政务公开、监督、城市管理等方面提供有益帮助。无线城市具有四大特征:1、
19、全面物联:智能传感设备将城市公共设施物联成网,对城市运行的核心系统实时感测。2、充分整合:“物联网”与互联网系统完全连接和融合,将数据整合为城市核心系统的运行全图,提供智慧的基础设施。3、激励创新:鼓励政府、企业和个人在智慧基础设施之上进行科技和业务的创新应用,为城市提供源源不断的发展动力。4、协同运作:基于智慧的基础设施,城市里的各个关键系统和参与者进行和谐高效地协作,达成城市运行的最佳状态。发展现状无线城市起源于2007年美国提出的“无线费城”计划,随后这股建设浪潮开始席卷全球,截止目前,全球已有很多国家在公共服务、城市管理、社区商业服务等方面进行了无线城市建设并取得诸多成就。如今这股浪潮
20、也开始波及中国大陆,北京、天津、上海、广州等城市均开始着手建设类似项目,以无所不在的综合无线信息网络平台支撑公共安全、城市管理、应急联动、公共服务、商务旅游、生活学习等信息化应用。我国大陆地区目前已有三十一个省开始建设无线城市,其中绝大部分已完成第一期工程建设。总体来看,当前无线城市建设主要涉及直辖市、省会城市等;地域上主要覆盖环渤海、珠三角、中部地区等东南沿海和经济比较发达的地区和旅游城市。建设目标总体目标现阶段无线建设工作尚未开展,城区的无线WiFi仅限于商铺的WiFi,但尚未共享,无线,为普通市民提供免费的、带宽较低的服务,并致力于为市民提供“一站式本地生活服务”,涵盖无线政务、生活服务
21、、医疗保健、交通查询、旅游指南、教育培训、求职就业及购物优惠等全方位便捷服务信息,第三方运营机构通过广告投放来支持免费服务。目前,移动互联网已渗透至人们生产与生活各个领域与各个环节,短信、微信、图铃下载、移动音乐、游戏、视频应用、手机支付、新闻资讯、移动电子商务(电子银行、帐单支付、在线交易、电子购物与服务)、手机导航、移动电视、娱乐等。可以说,智能手机已成为人们工作和生活最重要的工具之一,这为移动综合信息平台建设后的服务范围提供了巨大的市场基础。本项目通过全面打通与我市有关审批部门的通道,实现互通互联,可为全市广大企事业单位、城乡居民生产工作方面,就各种审批事项提供快捷、方便的服务。同时,在
22、生活方面,通过与智能交通、城管、供电、供水、供气、医疗、康复、养老、旅游、订票、住宿、购物、支付、维修等信息平台互联互通,可为全市广大城乡居民提供快捷、方便的服务。具体目标无线是现代城市信息化和现代化的一项基础设施,是提高城市信息化水平的重要手段,无线城市是未来城市信息化发展的重要方向,也是衡量城市运行效率、信息化程度以及竞争水平的重要标志。本期项目建设范围为岳塘、雨湖、昭山、高新、九华等城区,建设的主要内容有建设1500套前端AP无线热点,以及对应的AC,建设无线城市专题库,并建立一套行之有效的后台管理软件,具体包括网管平台、WiFi管理云平台、WiFi大数据分析平台以及终端APP。无线城市
23、,为整个城市提供随时随地随需的无线网络接入,它意味着:无线宽带的高度覆盖信号质量覆盖好,大部分地区随处可用。在无线信号覆盖的范围内,可以随时随地上网收邮件、浏览信息、听音乐、看电影、上传照片等等,带给市民最大的感觉当然就是便利。 信息资源多,政务、商务信息全政务、商务信息交互充分、网上办事方便,以信息技术提高人民的生产、生活效率,无线城市拥有丰富的信息资源,人人都愿意用。终端丰富,成本低终端丰富,适配多种业务应用,囊括视频、语音、软件、音乐、娱乐、书籍、SNS社区等多个方面,且终端升级成本低。城市互联互通、应用丰富“无线城市”唯一的限制就是想象力,对于居住在“无线城市”的人来说,无线网络除了带
24、来更加便捷的生活之外,还有更多的遐想空间,比如智慧社区,城市各区域互联、无信息孤岛,承载丰富业务信息,支持新应用开发。需求分析无线是现代城市信息化和现代化的一项基础设施,是提高城市信息化水平的重要手段,无线是未来城市信息化发展的重要方向,也是衡量城市运行效率、信息化程度以及竞争水平的重要标志。无线,为普通市民提供免费的、带宽较低的服务,并致力于为市民提供“一站式本地生活服务”,涵盖无线政务、生活服务、医疗保健、交通查询、旅游指南、教育培训、求职就业及购物优惠等全方位便捷服务信息,第三方运营机构通过广告投放来支持免费服务。无线功能需求对政府来说,遍布城市以及联动城市的无线宽带网络可以为政府的公共
25、安全、智能交通、公共管理、行政执法等城市职能部门提供用于电子政务、智能办公、应急救助、远程信息交互等功能的移动宽带网络接入服务;在自然灾害、紧急事故、重大突发安全事件的快速反应和抗风险能力方面,以及在特殊需求方面,无线宽带网络更能体现出不可替代的优势。对企业来说,无线宽带网络能够提供给企业高效率、低成本、便利的移动商务解决方案,推动企业信息化建设与电子商务,从车间生产、存储管理、物流运输、销售服务及售后维修各个环节提升产品的质量和服务水平,全方位提高企业形象与盈利能力。对于公众,无线宽带网络的应用为人们之间的沟通提供多元化的渠道和方式,人们可以在家里、娱乐场所、酒店、机场、绿地、会议中心等地,
26、随时随地的享受无处不在的网络接入服务,真正实现数字化生活。另外,无线宽带网络还能够提供无线定位服务、各种公共信息服务等,无线宽带网络将在商务、旅游、家居、学校和医院等社会生活的诸多领域,都具有广阔的应用前景。管理需求“无线”作为一个开放的无线系统,任何人员都可以随意接入和使用。这就对于网络的管理提出了严格的要求,管理人员应通过合理的手段保证系统的可用性和稳定性。具体应对以下几点重点管理:带宽滥用和浪费互联网中充斥着P2P下载、在线视频、游戏、在线小说等耗费带宽的应用,接入者在使用这些应用的过程中必然会占用大量的带宽,这就造成了带宽分配不均的问题。此外,传统的带宽管理策略都是静态的,当带宽空闲时
27、,依然会限制用户的流量,带宽价值被大大浪费。所以,管理部门需要针对各种应用类型、用户角色、带宽占用情况等,提供更加灵活、细致、动态的带宽管理策略,提升用户上网体验。BYOD的管理随着移动终端的普及,市民往往会采用PC、智能手机、Pad等多种终端,通过有线和无线网络,在不同的位置(如公园、图书馆等),接入公共WIFI系统。这种使用场景的多样化,让传统上网管理的手段,难以应对移动终端设备的盗用、移动APP难以管控等管理问题。所以,管理部门需要基于用户角色、终端类别、使用位置、应用类别、时间等更多的元素,为市民不同的上网情景,制定更精细的网络管理策略,提升上网体验的同时,降低安全风险。WLAN安全隐
28、患在开放的系统下,市民往往会通过360随身WiFi、家用WiFi路由器等方式私自建立个人Wlan,让自己的移动终端可以随意使用的上网资源。这给城市的安全策略管理带来的很多的管理漏洞。所以,管理部门需要针对私接的非法无线热点、非法代理等威胁进行有效的识别、管控。网络违规违法市民用户在日常使用拥有访问互联网的权限,可通过QQ、MSN、论坛或微博等方式外发信息,如果包含了色情、赌博、反动等不良内容,都属于网络违规违法行为,追查法律责任就变得相当困难。所以,需要根据公安部互联网安全保护技术措施规定的相关要求,建立全面、完善的上网行为的合规审查机制,并建立严格的审查权限管理机制。智慧城市中无线城市部分建
29、设的前提是尽可能保障无线接入用户上网过程的安全,如果接入用户由于上网过程造成病毒入侵、恶意程序植入、通讯录等敏感信息遭到非法窃取等行为,则会严重损害无线用户接入网络的个人利益,无线城市的搭建也将由利民工程变为鸡肋工程。因此,上网过程的安全尤为重要。终端感染病毒、木马病毒、木马、蠕虫仍是互联网出口面临的最为迫切的安全防护需求,病毒木马蠕虫对终端的危害可能导致终端系统瘫痪、终端被控制、终端存储的信息被窃取、终端被引导访问钓鱼网站、终端成为僵尸网络甚至于终端被控制之后形成跳板攻击危害到终端具有权限访问的各类服务器。而通过无线进行上网面临的问题是:即使一再进行上网安全的意识传递和宣传,由于终端引发的安
30、全问题仍然是危害互联网出口和局域网的主要风险来源。原因是终端是被个人控制的,个人的行为与规范很难进行统一规范;而每个人的安全意识不尽相同,很难通过防病毒软件的部署、以及安全的管理的方式来保证。所以针对来自互联网上的病毒、木马、蠕虫等风险,应通过终端与网关相结合的方式,以用户终端控制加网络防病毒网关进行综合控制。重点是将病毒、木马、蠕虫消灭或封堵在终端这个源头上。终端系统漏洞终端感染病毒、木马、蠕虫等威胁是终端面临的主要威胁之一。而终端系统层面的漏洞被利用,会导致终端更严重的风险,比如终端被控制成为黑客攻击的跳板,或者终端成为僵尸网络的一部分,随时有可能发起针对无线的攻击。针对终端系统层面的安全
31、防护主要是不断发现的各种安全漏洞,包括本地溢出,远程溢出等脆弱性问题。由于操作系统都不可避免的存在bug,包括安全方面的bug,因此系统和软件本身的脆弱性是不可能完全避免的,只能在一定时间内减少和降低危害。据统计被黑客用来做针对核心服务器的终端漏洞里,终端用户经常使用到的一些软件和系统的漏洞成为黑客使用率最高的漏洞。其中包括PDF漏洞、flash的漏洞、IE的漏洞、OFFICE的漏洞等。如何防止通过针对这些漏洞的入侵行为,是互联网出口安全建设必不可少的关键部分。APT不断渗透随着“火焰”蠕虫的爆发,高级持续性威胁(APT攻击)受到业内的关注。APT被称为高级持续性威胁,它是对特定目标进行长期、
32、持续性网络入侵的攻击形式。在发动攻击之前,黑客会对攻击对象的业务流程和目标系统进行精确的情报收集,主动挖掘被攻击对象各种业务系统和应用程序的漏洞,并利用这些漏洞进入组织内部窃取所需的信息、产生特定的破坏。互联网出口各类终端与对外发布的服务器往往是APT攻击切入的第一扇门,他们往往容易被黑客渗透之后对无线发起横向转移的攻击导致敏感信息被窃取、系统被控制所有行为都暴露在黑客的视野里。无疑这种威胁对于企业来说是致命的。而APT攻击具有很强的隐蔽性,基于攻击特征的传统的安全防御手段往往无能为力。恶意APP强行植入 无线城市建设完成后,接入用户中绝大部分将采用智能移动终端进行接入。随着移动互联网的发展,
33、移动APP的种类和数量不断增多,同时,移动终端上出现了大量的恶意APP,强行植入的APP,窃取敏感信息的APP,非法窃取并转发短信的APP,后台消耗电量/流量的APP等等。这些恶意APP程序一方面影响了智能终端的正常使用,另一方面对移动终端的信息安全、内容安全带来了很大的隐患。Web服务被入侵对于“无线”,后期将部署向外提供服务的系统,这些系统对社会提供形形色色的web服务,web服务的安全是互联网出口安全防护要求更高的一类安全防护。包括web网站在内,大量的在线应用业务(如天气预报、新闻传媒、便民服务系统等)都依托于Web服务进行,Web业务不断更新,大量web应用快速上线。而由于资金、进度
34、、意识方面的影响,这些Web应用系统没有进行充分的安全评估从而产生大量可利用漏洞。根据 Gartner 的调查,安全攻击有 75% 都是发生在 Web 应用层,2/3的 Web系统都十分脆弱,易受攻击。根据CNCERT数据显示:境内被篡改网站数量为每月都有上千个,Web安全形势不容乐观!Web服务平台包含Web服务器、存储服务器、数据库服务器等多种类型的业务服务器,向internet、intranet等多个区域提供服务,web系统要面临来自内外网多个区域的安全威胁。其安全保障意义重大。而传统的安全隔离形式仅仅是通过vlan、ACL访问控制对其进行安全隔离。应用层攻击仍然能够穿透这些安全隔离的手
35、段,从外向内部进行渗透。同时带有目的性的无线用户的攻击渗透行为也是造成众多泄露事件的原因之一。目前web服务可能面临的攻击结果有以下几种:一、网页篡改问题网页篡改是指攻击者利用Web应用程序漏洞将正常的网页替换为攻击者提供的网页/文字/图片等内容。一般来说网页的篡改对计算机系统本身不会产生直接的影响,但对于公共服务平台,需要与用户通过网站进行沟通的应用而言,就意味着服务将被迫停止服务,对企业形象及信誉会造成严重的损害。二、网页挂马问题网页挂马也是利用Web攻击造成的一种网页篡改的安全问题,相对而言这种问题会比较隐蔽,但本质上这种方式也破坏了网页的完整性。网页挂马会导致Web业务的最终用户成为受
36、害者,成为攻击者的帮凶或者造成自身的损失。这种问题出现在web系统中也严重影响网站的正常运作并影响到企业单位的公信度。三、敏感信息泄漏问题这类安全问题主要web攻击、系统漏洞攻击等攻击手段操作后台数据库,导致数据库中储存的用户资料、身份证信息、账户信息、信用卡信息、联系方式等敏感信息被攻击者获取。这对于web系统而言是致命的打击,可产生巨大的不良影响。四、无法响应正常服务的问题黑客通过DOS/DDOS拒绝服务攻击使web系统/网站无法响应正常请求。这种攻击行为使得Web服务器充斥大量要求回复的信息,严重消耗网络系统资源,导致网站无法响应正常的服务请求。对于web系统/网站而言是巨大的威胁。公共
37、平台高效性需求无线城市建设的平台部分为公共服务,而提供大量公共服务需要依托硬件服务器和软件系统的支撑,大量的调研证实,传统IT架构下的平台往往存在以下几个问题:1、服务器的利用率低。机房内运行的大部分机器的利用率都非常低,一台服务器只有一个操作系统,受系统和软件开发平台的限制,CPU、内存、硬盘空间的资源利用率都很低,大量的系统资源被闲置。2、可管理性差。首先是可用性低,几乎每个应用服务器都是单机,如果某台服务器出现故障,相对应的业务也将中断。其次是当硬件需要维护、升级或出现硬件故障时,上层服务系统均会出现较长时间的中断,影响服务的连续性,其中包括一些重要服务系统,一旦中断服务影响很大,未来数
38、据中心搬迁时会更加麻烦。3、服务器和存储购置成本高,维护成本递增,也不得不考虑。随着应用的不断增加,服务器数量也跟着增加,每年要支出高额购置费用不说,还有部分服务器已经过保修期,部件逐渐进入老化期,维护、维修预算费用也逐年增加。4、对服务需求无法做到及时响应,灵活性差。当有新的应用需要部署时,需要重新部署服务器,存储系统,并需要对网络系统进行调整以适应新的IT应用的需求。“无线”作为一项重大的系统工程,应采取有效手段优化或避免以上问题的发生。设计原则本次“无线”建设遵循了如下原则:1、实用性和经济性:在平台设计和建设中,充分考虑了对现有资源的整合利用,从实用性、经济性出发,着眼于近期目标和长远
39、的发展,在有限的投资中为“无线”构造了一个性能最佳的实用性平台。2、开放性与兼容性:在网络和数据中心方面支持符合国际标准和工业界标准的相关接口,软硬件平台具有良好的移植能力,在硬件升级后保持兼容性和网络协议的高度统一。3、安全性与保密性:安全管理功能提供监视、管理和控制功能,严防平台受到来自平台内外的安全性威胁,采用全面、多级安全防护措施,确保平台上各系统安全运行,保证信息的有效可靠、安全保密、完整不可抵赖和标识可查。4、可靠性与稳定性:平台具有容错、抗干扰、抗病毒功能,能充分保护数据完整性和一致性等,有故障恢复能力,单个节点故障不会导致整个系统瘫痪。同时平台具有较好的长期稳定性和在任何情况下
40、可靠运行的能力,后续各应用系统的接入不影响平台中相关系统的正常运行。5、灵活性与可扩展性:平台方便扩展设备容量和提升设备性能;具备支持业务处理的灵活配置,业务功能的重组与更新的灵活性。平台具有良好的扩展性和升级能力,支持多种协议及接口标准,可适合于多媒体技术和多种高层协议的系统。6、可维护性:平台便于系统管理员的管理,在系统发生任何问题的时候都能够很容易地进行诊断,并立即采取有效的措施,使得系统时刻处在良好运行的状态。提供了很好的查询和管理体系。7、易用性:平台友好的用户界面及多种接入手段,为平台管理者和公共提供方便快捷的业务应用。总体架构针对“无线”的需求,我们提供了一套可靠、安全、稳定的方
41、案。该方案分为三大部分,无线接入部分、互联网接入部分、服务平台部分。网络结构如下所示:建设内容网络出口部分设计无线网络出口上连运营商公共互联网,是整个无线城市的互联网服务商总接口区。在该接入区域,为了保障无线网络的安全、可控,出口部署上网行为管理和下一代防火墙设备,为“无线”提供一整套统一的有线无线网络上网行为管理和未知威胁防护解决方案。这即满足了安全合规管理的要求,又保证了整套系统的安全,还提升了用户上网的操作体验。安全便捷的用户认证为了针对不用角色身份的用户,避免身份冒充、权限滥用等出现,提供即安全又便捷的认证方式,上网行为管理设备可以提供括Web认证、用户名/密码认证、IP/MAC/IP
42、-MAC绑定、USB-Key、短信认证、微信认证、二维码认证等多种认证方式。灵活细致的权限控制目前的上网行为管理系统可具有千万级URL库和应用识别规则库,可识别目前网络中各种主流应用,如IM聊天软件、金融软件、微博、社区论坛、网盘、在线视频等。此外,系统还设置了应用的标签,管理员可通过上网行为管理对应用或具体细分动作进行标签化,例如,迅雷下载定义为“高带宽消耗”标签、网盘的上传动作定义为“泄密风险”标签等。管理员在制定策略时,可通过标签来选择相应的应用或细分动作,不用逐个选择,从而避免错选漏选,提高管理效率。同时,上网行为管理还能够识别SSL加密应用,如加密邮箱、加密网页等。通过全面的应用识别
43、,管理员能够根据不同应用制定不同的管理策略,限制与工作无关的行为,提高工作效率。多维度的灵活策略:为了针对一个用户有多台BYOD终端进行灵活、细致的策略管控,上网行为管理可以识别各种终端类型,包括windows、IOS、安卓、phone、pad等类型,还可以识别出用户接入网络的位置,包括有线、无线、办公位、会议室等等。无线用户在日常需要使用网络的工作中,需要搜索访问互联网。互联网的开放性带来了资源的传播和共享,同时也为不良资源提供了扩散的平台。反人类、反政府、色情、赌博、毒品等包含不良信息的网页屡见不鲜、层出不穷,因此,需要网页分类、搜索引擎关键字过滤等技术来控制网页访问行为。上网行为管理具备
44、URL智能识别功能,可对未知的网页进行自动学习、判别、归类,保持URL识别库动态更新。此外,在发帖方面,网络的开放性给人们带来更多的言论自由,但发表一些类似色情、反动、迷信或者暴力的信息,影响社会安定,造成了不必要的影响,企业或个人也要承担法律责任。上网行为管理可对发帖进行关键字过滤。天涯、猫扑、百度贴吧等论坛网站。上网行为管理可设置只允许登陆、看帖,但不允许发帖,或者实行发帖关键字过滤,灵活避免企业中出现泄密或者发表不良言论带来法律追究责任的风险。在文件传输方面,利用网络来进行文件传输在日常办公中普遍出现,而在文件传输过程中存在种种管理和安全隐患,如用户通过不可信的下载源下载了带毒文件、在文
45、件打包外发过程中不慎夹带了涉密文件、终端因为中毒或被黑客控制主动发起外发文件行为而用户对此茫然无知,有意泄密者甚至会将外发文件的后缀名修改、删除,或者加密、压缩该文件,然后通过HTTP、FTP、Email附件等形式外发。上网行为管理支持管控文件外发行为,如仅允许用户从指定的可信的下载站点下载文件而封堵其他站点,基于关键字、文件类型控制上传/下载行为,封堵QQ/MSN等IM传文件,允许使用Webmail收邮件而禁止发送邮件等。其中,仅仅实现对外发文件的审计和记录显然无法挽回泄密已经给企业造成的损失,单纯的基于文件扩展名过滤外发文件、外发Email也无法应对以上风险。鉴于此文件类型深度识别技术能基
46、于特征能够识别文件类型,即便存在修改、删除外发文件后缀名,或者加密、压缩文件文件外发的行为,上网行为管理也能发现并且告警,保护企业的信息资产安全。合理有效的流量控制上网行为管理系统通过多级父子通道技术,能够完全匹配企业组织人员架构和网络应用结构。在经过用户和应用的通道化后,管理员能够给不同通道分配不同带宽。同时,带宽的分配并不是一成不变的。上网行为管理系统具有动态流控功能,在总体带宽利用率偏低时自动调整策略,有效提升带宽利用率,避免资源浪费。通过部署上网行为管理,可对网络出口链路总带宽进行细分,采用“基于队列的流控技术”,即建立通道,将不同的控制对象分配到不同的通道里。通道可应用于不同用户或者
47、应用,在通道中可以限制或保障其带宽,控制灵活。上网行为管理支持多级父子通道,即在父通道中嵌套子通道,最大可支持8级父子通道。通过多级父子通道技术,能够完全匹配企业的组织架构,针对不同级别的通道进行带宽调整,为用户提供细致的流量管理手段,使得带宽分配更灵活、更合理。在P2P方面,目前,通过封IP、端口等限制“带宽杀手”P2P应用的方式不起作用。加密P2P、非主流P2P、新型P2P工具等让众多P2P管理手段形同虚设。上网行为管理凭借P2P智能识别技术,不仅识别和管控常用P2P、加密P2P,还能对不常见和未来将出现的P2P应用加以控制。目前互联网上流行的P2P下载、流媒体等应用程序通常具备强烈的带宽
48、侵占特性,传统流控手段是通过缓存和丢包手段来实现流量控制的目的,但是某些P2P应用如P2P流媒体、P2P下载工具等缺乏自身流控机制,即使被丢包依然不会主动降低速率,仍抢占大量的带宽资源。同时对于下行的接收流量来说,被丢弃的数据包已经占用了线路带宽,关键业务的带宽依然得不到提升,流控达不到预期的效果。针对这些问题,上网行为管理通过智能流控功能,能有效解决P2P应用的问题。虽然基于UDP协议的P2P应用对丢包不敏感,但是下行流量与上行流量有显著的相关性,只要控制住上行流量,下行流量就能得到控制。当开启上网行为管理的智能流控功能时,系统会根据下行流量的设定值对上行流量进行自动调整,从而达到控制和减少
49、下行流量的效果,从源头处有效限制P2P流量。当带宽有限时,企业希望通过限制P2P、流媒体等应用来保障邮件、访问网站等业务相关应用的流畅性。传统的解决方法是通过静态的带宽分配策略,根据应用的重要性分配相应的带宽。无论网络情况如何变动,分配的带宽都是固定的,不能自动调整,这样的流控策略往往造成带宽资源的浪费。比如某些业务应用带宽资源不足,而其他应用的带宽资源却处于空闲状态,得不到有效利用。针对此类问题, 上网行为管理提供了动态流控功能。用户可通过配置线路空闲阀值,以及定义线路的空闲和繁忙状态,实现针对性制定流控策略。当线路空闲时可以放宽通道带宽限制,应用流量可突破原来设定的最大带宽限制;当线路繁忙
50、时可以下压通道带宽,使带宽恢复到被限制状态,执行原有的流控策略。通过灵活的带宽管理,最大满足业务对带宽的需求,实现带宽的最大价值。全面精准的行为审计上网行为管理系统不仅记录无线用户访问了哪些网站,使用了哪些应用,还能对用户的上网行为内容进行深入审计,如IM聊天内容、微博、社交论坛发帖内容、邮件发送内容、邮件附件内容和上传文件内容等。同时,还支持SSL加密网页和应用的内容审计,避免错审漏审,帮助企业深入的了解员工上网行为。上网行为管理实时监控和完善的应用审计功能,帮助网络管理员了解无线用户的上网行为,同时也作为追查依据。网页访问无线用户访问的URL地址、网页标题、时间等内容,上网行为管理能够完全
51、监控与记录。同时,通过网页快照功能,直观展现网页内容,便于管理人员快速查看。邮件收发对于Webmail或邮件客户端收发邮件,上网行为管理设备能够记录邮件的时间、发件人、收件人、标题、正文内容和附件等,附件内容可提供下载做进一步审核。IM聊天对于QQ、MSN、Gtalk等聊天应用,无论是Web版或是桌面版,上网行为管理均能详细记录其聊天内容。微博论坛对于微博、社交论坛发帖不仅能够根据关键字进行过滤,发布的内容也能全面记录,准确还原发帖内容,提高可读性。SSL加密应用同时,对于经过SSL加密的webmail外发邮件、SSL加密的SMTP/POP3,上网行为管理可以基于关键字过滤和内容审计记录。针对
52、不同的用户、用户组,通过数据简单的勾选,即可完成差异化的行为审计功能。L2-7层一站式安全防护防护类别有以下几种:1、IPS漏洞防护:包括蠕虫/木马/后门/DoS/DDoS攻击探测/扫描/间谍软件/利用漏洞的攻击/缓冲区溢出攻击/协议异常/ IPS逃逸攻击等2、服务器防护保护服务器免受基于Web应用的攻击,如SQL注入防护、XSS攻击防护、CSRF攻击防护、支持根据网站登录路径保护口令暴力破解3、病毒防护基于流引擎查毒技术,可以针对HTTP、FTP、SMTP、POP3等协议进行查杀,通过联动上网行为管理危险行为智能识别、告警和阻断功能,防止用户遭受来自外部网络的安全威胁,并及时告警,帮助管理员
53、快速定位安全隐患,及时响应,避免损失。4、Web安全防护支持URL过滤、文件类型过滤、ActiveX过滤、脚本过滤等下一代防火墙不仅在防护种类上不断积累,在防护准确度上也一直不懈的努力。我们知道,黑客的攻击往往是分为若干步骤的,每个步骤之间都是有时序和逻辑上联系的,若单一割裂的看每个步骤,忽略他们之间的联系,势必会使威胁有可乘之机,降低防护精度。下一代防火墙的灰度威胁关联分析引擎,可以对用户的多个网络行为进行关联,比如一个用户首先对HTTP服务进行了慢速CGI扫描,传统防护设备反馈的结果证明其运行了可能含有漏洞的某个CGI,之后该用户又发送了包含ShellCode的请求。若分别看这两次行为,每
54、个都不能绝对地将其界定为恶意行为;如果将两个行为联系起来,则基本可以确定该行为的高风险等级。通过这种方式,大大提高了应用防护的精度。用户/业务安全状况可视下一代防火墙提供的实时漏洞分析功能,可以根据经过设备的web业务流量主动分析其中存在的风险并实时展示出来,实时监控界面上可以根据服务器真实存在的漏洞多少进行排名,同时会给出各个业务系统风险情况的评估,并给出建议解决方案。下一代防火墙还提供强大的综合风险报表功能,从业务和用户两个维度对网络中的安全状况进行整体分析,按照受攻击类型、漏洞类型和威胁类型进行统计分析,并根据每个业务对应的服务器IP进行针对性的安全分析,提供相应的服务安全说明,使得报表
55、的可读性更高,方便用户从报告中分析出下一步的安全加固策略。下一代防火墙可通过应用可视化功能与用户识别技术结合制定L3-L7一体化应用控制策略, 可以为用户提供更加精细和直观化控制界面,在一个界面下完成多套设备的运维工作,提升工作效率。同时通过对终端用户威胁的分析以直观可视的界面展现终端用户的风险,让终端用户的安全风险一目了然。独特的双向安全防护下一代防火墙具备L2-7层的攻击防护技术,使防护技术不存在短板。不仅仅需要防护外部攻击,并能检查服务器/终端外发流量是否有风险,弥补了传统安全设备只防外不防内的漏洞,可检测服务器外发数据是否有泄密或篡改,也可检测互联网终端电脑是否被黑客控制。为终端+对外
56、发布服务器的统一互联网出口提供更完整的安全保障。僵尸网络检测与沙箱分析下一代防火墙独有的僵尸网络检测隔离功能,能够实时对外发流量进行检测,协助用户定位无线用户被黑客控制的服务器或终端。该功能融合了僵尸网络识别库,利用业界领先的僵尸网络识别检测技术对黑客的攻击行为进行有效识别,针对以反弹式木马为代表的恶意软件进行深度防护。僵尸网络识别库数量超过26万条。同时,下一代防火墙建立完善安全云平台,在云平台中结合沙箱技术可以捕获流量中的异常流量。将这些流量在沙箱虚拟化环境中运行,通过监控注册表修改、进程创建、文件系统修改来发现未知威胁、“0day”漏洞攻击。通过云联动技术,将同时形成新的恶意软件识别策略
57、下发到全球所有设备的规则库上,共同抵御未知威胁和令人生畏的APT攻击。终端未知威胁检测除了建立恶意软件样本库外,为了能够应对恶意软件的新型变种以及其他未知威胁,下一代防火墙搭建了云安全平台,通过云平台的沙箱检测技术来识别未知的安全威胁。下一代防火墙能够将检测到的异常流量放到沙箱虚拟化环境中运行,通过监控注册表修改、进程创建、文件系统修改来发现未知威胁。同时针对新发现的威胁样本生成特征规则库,并通过云安全平台推送到所有接入互联网的下一代防火墙设备上。实时漏洞分析,定位有效攻击下一代防火墙提供的实时漏洞分析功能,可以根据经过设备的业务流量分析其中是否存在漏洞。通过结合针对已知漏洞发起的攻击日志来定
58、位对业务服务器能够真正产生威胁的有效攻击。 威胁情报与应急响应随着互联网的蓬勃发展,国内外的黑客事件不断进入我们的视线,2017年的Bash破壳漏洞、心脏滴血漏洞等重大安全事件震惊了整个互联网,层出不穷的0Day漏洞以及各类安全事件盛行当今网络,严重威胁着企业的业务安全和数据安全。传统基于”防御”为核心的安全理念在面对新型攻击威胁的时候显示被动和力不从心,目前国际上新型的安全防护理念是以威胁情报的获取以及快速响应为发展方向,正因为如此,下一代防火墙推出了威胁情报预警与处置功能,专门设立了威胁情报预警与处置中心。该中心能够及时推送最受业界关注的热点安全事件,在安全事件爆发后的48小时内提供完整的
59、0Day漏洞检测和防护方案,令用户可专注于自身业务,无需时刻关注互联网是否出现新的重大安全事件,并可通过威胁情报中心了解到近期的安全时势动态。当发生重大网络安全事件时,用户无需再为每台服务器、网络设备进行漏洞验证和补丁升级,威胁处置中心可自动对被保护对象进行扫描检测、对扫描发现的威胁提供一键防护,用户只需按动一键防护按钮,设备即可自动生成针对所有被发现的威胁的防护策略。安全中心实时跟踪互联网热点安全事件并进行公告,在这里可以了解到漏洞详细介绍以及应对处置方法。威胁预警与处置中心会将最新发现的漏洞威胁同步推送到设备端进行预警。推送的预警信息中包含了对漏洞的检测工具和对应的攻击防御特征规则,用户可
60、根据预警提示展开自查,并根据自查结果一键生成防护策略。高效智能链路负载本方案设计充分考虑了后续无线网络及公共服务平台扩展性,采用应用交付设备实现链路负载均衡,应用交付设备包含了链路负载均衡、全局负载均衡和服务器负载均衡三大功能对后续网络和应用系统的扩建、稳定性保障以及优化建设都有很好的扩展性。1、整个方案采用应用交付设备两台全冗余网络连接方式设计,来保证系统的高可用性和高可靠性。2、无线用户访问互联网访问资源时,应用交付接收到用户的访问流量后,通过预先设定链路负载策略将用户访问流量分配到不同的互联网链路之上,实现出站流量负载均衡,提升互联网链路带宽利用率。3、当非无线城市用户访问内部服务平台时
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026肉牛养殖气候适应性品种选育与技术配套报告
- 2026中国冷链物流园区运营模式与投资前景深度分析报告
- 2026年数字健康产业创新洞察报告
- 2026抗体药物临床开发进度与市场竞争壁垒分析报告
- 2026年电子车辆秤行业创新技术报告
- 四川大学华西第二医院眉山市妇女儿童医院(眉山市妇幼保健院)公开招聘编外内科医生的笔试备考题库及答案详解
- 2026年东北石油局人员招聘笔试备考题库及答案详解
- 2026年南京大数据集团有限公司人员招聘笔试参考题库及答案详解
- 2026年杭州市运河综合保护开发建设集团有限责任公司人员招聘笔试模拟试题及答案详解
- 输送机操作工安全宣教测试考核试卷含答案
- 房产继承分配协议书5篇
- 2026年天津市辅警招聘考试试题带答案(精练)
- 人防工程机电设备安装施工技术方案
- 2026农机行业市场深度研究及行业竞争与技术创新发展趋势报告
- 2026年成人高考专升本《政治》真题(含答案)
- 侵害未成年案件强制报告制度培训课件
- 电网检修工程预算定额(2020年版)全5册excel版
- XXX氨制冷安装工程施工方案
- 2026《高一数学培优讲义》秋季(学生版)
- 工程建设内业资料培训
- 统编版高一历史中外历史纲要知识点归纳总结(复习必背)
评论
0/150
提交评论