政务云数据中心解决方案建议书_第1页
政务云数据中心解决方案建议书_第2页
政务云数据中心解决方案建议书_第3页
政务云数据中心解决方案建议书_第4页
政务云数据中心解决方案建议书_第5页
已阅读5页,还剩138页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、政务云数据中心解决方案建议书政务云数据中心技术建议书目录目录 HYPERLINK l _bookmark0 项目概述7 HYPERLINK l _bookmark1 项目概述7 HYPERLINK l _bookmark4 建设目标与范围8 HYPERLINK l _bookmark5 建设目标8 HYPERLINK l _bookmark6 建设范围9 HYPERLINK l _bookmark7 项目方案设计原则9 HYPERLINK l _bookmark8 给客户带来的价值10 HYPERLINK l _bookmark9 项目需求11 HYPERLINK l _bookmark10

2、网络需求11 HYPERLINK l _bookmark11 计算平台需求12 HYPERLINK l _bookmark12 安全需求12 HYPERLINK l _bookmark13 管理需求14 HYPERLINK l _bookmark14 容灾备份需求14 HYPERLINK l _bookmark15 业务迁移需求14 HYPERLINK l _bookmark16 数据中心整合需求14 HYPERLINK l _bookmark17 绿色节能需求15 HYPERLINK l _bookmark18 技术方案总体设计16 HYPERLINK l _bookmark19 方案总体架

3、构16 HYPERLINK l _bookmark21 网络方案16 HYPERLINK l _bookmark22 计算平台方案17 HYPERLINK l _bookmark23 安全方案18 HYPERLINK l _bookmark24 云服务方案18 HYPERLINK l _bookmark25 管理方案19 HYPERLINK l _bookmark26 容灾备份方案19 HYPERLINK l _bookmark27 整合迁移服务19 HYPERLINK l _bookmark28 模块化数据中心机房20 HYPERLINK l _bookmark29 网络方案设计21 HYP

4、ERLINK l _bookmark30 网络总体架构设计21 HYPERLINK l _bookmark31 总体网络架构21 HYPERLINK l _bookmark35 网络核心层设计25 HYPERLINK l _bookmark36 组网设计25 HYPERLINK l _bookmark38 可靠性设计25 HYPERLINK l _bookmark40 存储网络设计26 HYPERLINK l _bookmark42 网络功能区设计27 HYPERLINK l _bookmark43 外联区设计27 HYPERLINK l _bookmark49 网络服务区设计32 HYPER

5、LINK l _bookmark52 业务服务及运行管理区设计34 HYPERLINK l _bookmark55 多数据中心互联设计37 HYPERLINK l _bookmark56 业务需求37 HYPERLINK l _bookmark57 多数据中心互联38 HYPERLINK l _bookmark61 主备双中心容灾网络41 HYPERLINK l _bookmark64 计算平台方案设计43 HYPERLINK l _bookmark65 计算平台总体架构43 HYPERLINK l _bookmark67 系统处理能力分析44 HYPERLINK l _bookmark68

6、计算处理能力44 HYPERLINK l _bookmark69 存储处理能力分析46 HYPERLINK l _bookmark70 计算存储场景设计48 HYPERLINK l _bookmark71 计算场景技术49 HYPERLINK l _bookmark81 存储场景设计55 HYPERLINK l _bookmark82 安全方案设计58 HYPERLINK l _bookmark83 电子政务数据中心安全需求58 HYPERLINK l _bookmark84 电子政务安全需求58 HYPERLINK l _bookmark85 等级保护要求58 HYPERLINK l _bo

7、okmark86 等级保护三级安全保护框架59 HYPERLINK l _bookmark87 安全域划分59 HYPERLINK l _bookmark90 信息安全等级保护框架61 HYPERLINK l _bookmark91 政务业务区安全防护方案61 HYPERLINK l _bookmark92 功能设计61 HYPERLINK l _bookmark93 产品部署64 HYPERLINK l _bookmark94 产品特性64 HYPERLINK l _bookmark95 公共信息服务区安全防护方案66 HYPERLINK l _bookmark96 功能设计66 HYPER

8、LINK l _bookmark97 产品部署67 HYPERLINK l _bookmark98 产品特性67 HYPERLINK l _bookmark99 外联区安全防护方案68 HYPERLINK l _bookmark100 功能设计68 HYPERLINK l _bookmark101 产品部署69 HYPERLINK l _bookmark102 产品特性69 HYPERLINK l _bookmark103 运行管理区安全防护方案69 HYPERLINK l _bookmark104 功能设计69 HYPERLINK l _bookmark105 产品部署70 HYPERLIN

9、K l _bookmark106 产品特性70 HYPERLINK l _bookmark107 等级保护设计技术要求和基本要求的对应71 HYPERLINK l _bookmark108 等级保护安全管理解决方案72 HYPERLINK l _bookmark109 监控管理和安全管理中心72 HYPERLINK l _bookmark110 网络安全管理72 HYPERLINK l _bookmark111 系统安全管理72 HYPERLINK l _bookmark112 恶意代码防范管理73 HYPERLINK l _bookmark113 安全事件处置73 HYPERLINK l _

10、bookmark114 对等级保护基本要求的符合性73 HYPERLINK l _bookmark115 等级保护二级基本要求的符合性73 HYPERLINK l _bookmark116 等级保护三级基本要求的符合性79 HYPERLINK l _bookmark117 本方案所涉及安全措施清单90 HYPERLINK l _bookmark118 等级保护二级涉及安全措施90 HYPERLINK l _bookmark119 等级保护三级涉及安全措施91 HYPERLINK l _bookmark120 政务云服务方案设计93 HYPERLINK l _bookmark121 政务云服务方

11、案总体架构93 HYPERLINK l _bookmark122 政务云服务方案设计94 HYPERLINK l _bookmark123 典型业务的提供94 HYPERLINK l _bookmark124 虚拟机出租94 HYPERLINK l _bookmark125 弹性块存储95 HYPERLINK l _bookmark126 弹性外网 IP95 HYPERLINK l _bookmark127 虚拟防火墙服务96 HYPERLINK l _bookmark128 虚拟负载均衡服务96 HYPERLINK l _bookmark129 云监控服务96 HYPERLINK l _bo

12、okmark130 增值功能96 HYPERLINK l _bookmark131 网站托管96 HYPERLINK l _bookmark132 虚拟专用主机 VPS97 HYPERLINK l _bookmark133 VDC97 HYPERLINK l _bookmark134 在线存储、备份98 HYPERLINK l _bookmark135 管理方案设计99 HYPERLINK l _bookmark136 管理总体架构99 HYPERLINK l _bookmark139 管理方案设计100 HYPERLINK l _bookmark140 集中监控管理100 HYPERLINK

13、 l _bookmark142 IT 服务管理103 HYPERLINK l _bookmark143 统一运维管理门户104 HYPERLINK l _bookmark144 8.2.4 云管理107 HYPERLINK l _bookmark146 8.2.5 业务运营管理108 HYPERLINK l _bookmark149 容灾备份方案设计111 HYPERLINK l _bookmark150 备份方案设计111 HYPERLINK l _bookmark151 NAS 备份111 HYPERLINK l _bookmark152 HDP 备份112 HYPERLINK l _bo

14、okmark153 基于 NBU 软件的备份114 HYPERLINK l _bookmark154 容灾方案设计117 HYPERLINK l _bookmark155 容灾概述117 HYPERLINK l _bookmark156 应用级容灾119 HYPERLINK l _bookmark159 数据级容灾123 HYPERLINK l _bookmark160 容灾切换流程126 HYPERLINK l _bookmark163 绿色节能方案设计129 HYPERLINK l _bookmark165 绿色机房基础架构129 HYPERLINK l _bookmark167 绿色计算

15、平台131 HYPERLINK l _bookmark168 解决方案选型和规格132 HYPERLINK l _bookmark169 应用场景132 HYPERLINK l _bookmark170 规格及选型132 HYPERLINK l _bookmark171 政务外网132 HYPERLINK l _bookmark172 政务内网135 HYPERLINK l _bookmark173 解决方案优势和价值138 HYPERLINK l _bookmark174 自主研发的云计算整体解决方案138 HYPERLINK l _bookmark175 先进的云计算方案架构设计138 H

16、YPERLINK l _bookmark176 电信级数据中心安全保障方案设计138 HYPERLINK l _bookmark177 上线即用的XXX云计算业务产品139 HYPERLINK l _bookmark178 完整的数据中心集成解决方案139 HYPERLINK l _bookmark179 强大的集成服务交付能力140 HYPERLINK l _bookmark180 成熟的、多虚拟化平台、政府行业系统集成能力140 HYPERLINK l _bookmark181 强大的业务系统迁移能力140 HYPERLINK l _bookmark182 成功案例141 HYPERLIN

17、K l _bookmark183 缩略语142 2 1项目概述项目概述20 世纪 90 年代后期,随着信息网络技术的快速发展和国际互联网的接入,我国的电子政务进入了全面铺开快速发展的阶段。各地方各政府部门纷纷投入资金进行信息化基础设施的建设,建机房、建网络、购置服务器等设备,通过推进政府上网工程,实现了网上宣传、政务公开和与市民的网上互动;应用系统加快开发,逐步实现网上申报、审批、年检等网上办公、服务等功能;信息资源不断丰富,一些部门数据库相继建立,电子政务在推进政府管理创新,建设服务型政府方面所起的作用开始显现。但是,在电子政务的推进过程中,各种问题也渐渐暴露出来,困扰着电子政务的管理部门,

18、如 HYPERLINK l _bookmark2 图 1-1。主要表现为:由于缺乏统一规划,各部门电子政务建设自成一体,因此,不管实际业务需求的多少,业务量的大小,功能的强弱,都必须进行机房和配套机房环境的建设,购置网络设备、服务器、数据库等一整套的软硬件,各部门需要自行管理和维护这些基础设施,这种小而全分散建设导致资金投入大,资源利用效率低,管理成本高,不利于信息资源开发利用,制约了电子政务的发展。图1-1 独立机房模式部门A.机房设施应用系统N应用系统A部门N.机房设施应用系统N应用系统A数据库A 存储A 服务器A.数据库N 存储N 服务器N网络、安全系统数据库A 存储A 服务器A.数据库

19、N 存储N 服务器N网络、安全系统.在此背景下,有些地方政府开始规划建设电子政务数据中心,希望通过电子政务数据中 心这个集中统一的电子政务平台改变自成体系分散建设的局面,提高电子政务投资效益, 提高资源利用率,提高电子政务建设和应用水平。 HYPERLINK l _bookmark3 如图 1-2。图1-2 集中式数据中心模式部门N.数据库B 存储B 服务器B数据库A 存储A 服务器A应用系统B应用系统A部门B数据库B 存储B 服务器B数据库A 存储A 服务器A应用系统B应用系统A部门A数据库A 存储A 服务器A应用系统A.网络、安全系统机房设施显而易见,这样架构的电子政务数据中心主要是为政府

20、部门提供物理设备集中存放、运行和管理服务的。它在建设初期能发挥很大的作用,相比各部门分散建设,可节省机房建设、节省网络与安全设备投入和部分的服务器设备,提高系统的安全性和稳定性。但是存在严重不足:设备冗余度大,资源利用率低下。特别是随着入驻政府部门数和应用系统数量的增加,投入设备会越来越多,数据中心将不堪重负。数据中心的发展将受到能源、空间、成本和管理等方面的制约,集中建设的优势不能进一步体现。基于电子政务数据中心的现状与问题,XXX提出了基于 SOA 和云计算理念和技术的新一代数据中心解决方案,引入到电子政务数据中心的规划和建设中,从而赋予电子政务数据中心更新、更广的内涵。新一代电子政务数据

21、中心的建设定位应该是:政府部门信息化系统统一的软硬件基础平台、统一应用支撑平台和提供服务的支持中心,为政府各部门提供信息化系统的运行环境和相关服务。建设目标与范围提示介绍电子政务数据中心项目建设目标与范围样例建设目标建设目标主要包含以下方面:传统业务和云计算平台融合创新构建统一的云计算平台,将电子政务非关键业务应用(如:OA、电子邮件、门户网站等)部署到数据中心的云计算平台。构筑高安全、高可靠和高可用的 IT 基础架构数据中心是电子政务重要信息和核心应用的集中,必须构筑高安全、高可靠和高可用的IT 基础架构平台,保障数据中心业务系统稳定运行。构筑可演进的动态 IT 基础架构构建规模化的云计算资

22、源共享平台,实现计算资源平台根据业务需求动态扩展,为电子政务业务数据提供海量数据交换提供能力,为业务的可持续发展提供弹性资源保障。建立统一高效的运维管理平台建立统一管理平台,对基础设施、IT 设备等资源进行动态调度和自动管控,简化管理, 提高运营效率,降低运营成本。实现绿色高效、节能减排的统一规划通过云计算方案统一规划,建立高密度、低能耗、绿色高效的云计算数据中心。近年来,随着 XX 快速发展,XX 将越来越多的服务器托管在 XX 机房内,机房承载能力已近极限, 相应管理人员和运维人员难以应对高标准运维保障所带来的挑战。因此,亟需采取新的管理运维模式, 解决难题。为此,XX 计划充分规划有限的

23、空间、部分计算资源和存储资源,搭建 XX 云计算平台,探索新型托管运营模式,走集约化、低碳、低成本、高效建设之路。XX 云计算平台,需提供一个面向云计算中心管理者和 XX 信息资源使用者的业务运营平台,实现资源的申请、评估、审核、创建、部署和监控。其基本需求包括:基于云计算提供一个可靠、更高效的信息化资源平台,用户可以在任何时间任何地方可靠地访问资源;建立系统管理平台和安全管理平台,实现对于基础设施和核心 IT 系统的监控管理。建立数据中心安全管理架构、应急响应流程和防范措施;最终建成自动化的综合的 XX 业务平台,降低基础设施的复杂性,提高自动化水平,并实现降本增效的战略目标。建设范围建设范

24、围主要包含以下方面:提供支撑省/市级电子政务数据中心典型规格场景的 IT 基础架构平台提供面向政府多部门的 IAAS 资源服务;业务迁移、容灾备份等的专业服务项目方案设计原则提示介绍电子政务数据中心项目方案设计原则样例可靠性及可用性系统的可靠性包括整体可靠性、数据可靠性和单一设备可靠性三个方面。云平台的分布式架构,从整体系统上提高可靠性,降低系统对单设备可靠性的要求。系统的可用性是通过冗余、高可用集群、应用与底层设备松耦合等特性来体现,从硬件设备冗余、链路冗余、应用容错等方面充分保证整体系统的可用性。安全性遵循国家电子政务安全等保标准,设计安全防护体系保证电子政务数据中心安全。保障网络安全、主

25、机安全、应用安全、数据保安全、安全管理。成熟性从架构设计、软硬件选型和 IT 管理三个方面设计电子政务数据中心解决方案,采用经过大规模商用实践检验的架构方案和软硬件产品选型,采用符合 ITIL 规范的 IT 管理方案,保障方案的成熟性。先进性合理利用云计算的技术先进性和理念先进性,突出云计算给客户带来的价值。采用虚拟化、资源动态部署等先进技术与模式,并与电子政务业务相结合,确保先进技术与模式应用的有效与适用。可扩展性支撑数据中心的资源需要根据业务应用工作负荷需求进行弹性伸缩,IT 基础架构应与业务系统松耦合,这样,在业务系统进行容量扩展时,只需增加相应数量的 IT 硬件设备, 即可实现系统的灵

26、活扩展。给客户带来的价值提示介绍电子政务数据中心项目给客户带来的价值样例提高资源利用率构筑动态基础架构,通过虚拟化技术,将数据中心的服务器、存储、网络等资源进行池化,使数据中心能够灵活扩展、动态调度,提高资源利用效率。提高运维效率通过数据中心的统一运维管理平台,分权分域运维,提高运维效率提高业务上线效率基于业务预集成场景,提供端到端的整体解决方案,大大缩短业务上线周期2 项目需求 2项目需求网络需求对网络需求主要体现在如下几个方面:由于政府行业的性质,在构建数据中心时需要搭建两张物理隔离的网络及其相关的服务器、存储及运行其上的应用,两张网之间的数据交互必须通过单向导入设备或其它数据交换硬件设备

27、来保证内网的安全性及数据交换的管理和控制。政务内网和外网在数据中心的构建层面上是相似的,包括网络、服务器、存储、数据库、中间件、安全、IT 服务管理和应用等。政务内、外网需根据国家信息安全等级保护管理办法、涉及国家秘密的计算机信息系统分级保护技术要求、电子政务信息安全等级保护实施指南(试行)的要求进行安全域的划分,政务内外网需划分二级、三级安全域,各安全域能根据业务需求灵活划分业务功能域。不同级别安全域之间需根据安全等级保护要求进行逻辑隔离或物理隔离,不能互访。由于数据中心需要支持政务服务、企业服务和公共服务,因此数据中心网络需要支持如下多种类型的接入用户:互联网用户:主要是个人用户和企业人员

28、通过互联网访问数据中心来获取公共服务;政府部门用户(包括办公网用户、远程办公用户、移动用户):通过访问数据中心内网核心区业务的终端用户数据中心运维管理人员:主要负责数据中心运行维护管理的人员,如系统管理员、数据库管理员、网络管理员、存储管理员、业务应用管理员等。由于数据中心需要支持各种用户的各种方式的接入,因而需要数据中心网络需要支持 IPsec VPN、SSL VPN、MPLS VPN 等多种安全访问方式,从而保证数据中心的高安全性。数据中心网络需要具备快速收敛、高转发性能、易维护、易管理和节能环保等特性, 这就需要简化网络架构,降低网络复杂度。数据中心网络需要具备高可靠性、高可用性。网络设

29、计能有效的避免单点故障,在设备的选择和关键设备的互联时,应提供充分的关键设备冗余、重要业务模块冗余和链路冗余,骨干网络应当达到电信级可靠性。数据中心网络架构和设备选型方面需要具备高扩展性,不仅满足当前需要,也能满足未来业务扩展需求。网络虚拟化:减少设备节点,简化配置。网络服务虚拟化:需要实现独立的安全管理界限划分和故障隔离域。流出流量负载均衡:办公人员访问互联网的流量到达链路负载均衡器时,通过链路负载均衡器多种链路状态检测结果选择最佳出口链路,提升用户体验。流入流量负载均衡:链路负载均衡器的智能 DNS 解析功能将不同用户访问的域名解析成不同的公网 IP 地址,加速应用访问,提升用户体验。本地

30、负载均衡:本地负载均衡器可以保障内部资源的容错性,内部任何一个应用节点出现问题都不会对用户造成任何的影响,本地负载均衡器能够自动的屏蔽有问题的应用节点,让其停止对外服务,同时把该故障节点上的用户迁移到其他正常的节点上去。本地负载均衡器可以虚拟成为多个设备,满足政务外网不同分区的安全隔离要求。通过 HTTP 压缩的方式来节省带宽以及提高访问速度。本地负载均衡器开放的 API 接口可以实现和云计算管理平台的集成。多数据中心网络互联需求:对于具备多个数据中心的电子政务,需要考虑多数据中心的互联互通。计算平台需求电子政务数据中心需要支持异构的计算和存储环境,以及虚拟化平台,包括XXX和业界主流厂商的服

31、务器和存储设备、XXX云操作系统 和其它虚拟化平台(VMware)。电子政务数据中心需要支持根据业务应用的不同特点(大计算量应用系统、高 I/O 访问应用系统、高并发访问应用系统以及对资源要求一般的应用系统)采用合理的物理服务器(2 路、4 路X86 服务器或 UNIX 服务器)、虚拟机、SAN/NAS 存储,能根据业务应用的特点对服务器或存储进行配置满足应用对计算和存储的需要(CPU、内存、网络 I/O、存储 I/O);计算平台需要和 IT 管理平台联动实现对虚拟计算资源的自动部署和分配。安全需求对安全需求主要体现在如下几个方面:政府数据中心由于自身对安全的高要求,因此需要数据中心通过构建政

32、务内网和政务外网以及安全域来保证电子政务业务的安全性、便利性和可服务性。数据中心需进行政务内外隔离、安全域划分,需对不同安全域按安全等级要求进行安全管理、用户与身份、数据安全、应用安全、IT 基础设施安全(包括网络安全与主机安全)、物理安全等安全防护。安全管理需建立起包含安全治理、风险管理和合规性管理的数据中心安全管理体系,制订安全策略、安全计划和流程,支撑数据中心安全运维的执行和检查,满足安全合规性要求。用户与身份需确保合法用户在恰当的时间能够访问到正确的资产,包括基础设施、数据、信息和服务。建立集中的用户库,记录用户的身份信息,并生成用户标识;提供口令和其它强认证信任凭证,提供信任凭证从生

33、成、分发、保存、使用到删除全生命周期内的安全保护;建立与用户管理相结合的访问控制系统,在用户访问资源时进行认证与鉴权,防范非法用户或合法用户的非法访问;对数据中心各类系统运维使用的管理员特权帐号进行管理,监控和记录特权帐号的各项操作。数据安全需保护政府所定义敏感数据在其生命周期中的机密性、完整性和可用性。识别所涉及的敏感数据,并建立和维护敏感数据的目录,明确对应的保护策略和机制;提供安全通信机制,保障通过互联网所传递敏感数据的机密性和完整性;提供安全机制,对保存有敏感数据的数据库、文件、存储依照策略应用加密、访问控制、监控与审计等保护措施。应用安全需确保所提供各项应用服务的安全性。自身各项业务

34、应用需保障SDLC 过程中的安全控制,确保应用层面的安全需求获得充分考虑和实现;需具备 WEB 应用安全防护能力,防御针对自身WEB 应用所进行各类攻击;IT 基础设施安全需保护构建 IT 系统的各个基础设施组件的安全,防范所面临威胁。需具备数据中心外部网络边界的综合安全防护能力,防范来自 Internet 的各类安全威胁;需针对数据中心内部网络进行安全域划分,对于安全域边界进行网络隔离,定义网络访问控制策略;需提供内服务器系统、终端的安全防护能力,及时发现所存在的安全弱点并进行纠正;需提供云计算平台内虚拟化基础设施的安全保护能力,确保 VM 的隔离,特定 VM间通讯的监控以及 VM 自身系统

35、的安全性。抵御病毒、恶意代码等对信息系统发起的恶意破坏和攻击,保障网络系统硬件、软件稳定运行;物理安全数据中心提供物理基础设施的安全保护,如门禁、视频监控、机房温湿度监控、UPS 监控、等。管理需求为了维护数据中心各种系统和应用的平稳、高效运行,数据中心管理平台应当满足如下需求:实现对虚拟化环境和物理环境的集中管理;实现对操作系统、中间件、数据库、计算、存储及网络设备的综合监控管理;实现对虚拟化环境的资源部署管理;建立 IT 服务管理流程体系,需要实现如下流程和功能:服务台、事件管理(服务请求管理)、问题管理、配置管理、变更管理(发布管理)、服务级别管理;需要建立报表系统,实现对服务管理平台中

36、各种信息的分析和呈现。容灾备份需求对容灾备份存在下面的一些关键需求:更大的数据量,更高的备份需求电子政务数据中心含数据库服务器,存在大量的结构化数据需要备份;电子政务数据中心的数据量更大,对容灾产品的节能、减排等需求更高。更高的 RPO 和 RTO 需求电子政务数据中心存在关键核心业务,对 RPO 及 RTO 的要求很高,RPO 要小于 30分钟,这些业务存在应用级容灾的需求;对于电子政务数据中心的一些业务系统,其数据重要但是允许业务较长时间的中断, 这些业务存在数据级容灾的需求。业务迁移需求将现有业务迁移到云平台中实现服务器整合,提高电子政务数据中心资源利用率。业务迁移方案需要遵循如下要求:

37、制定有效的业务迁移前评估和流程设计采用成熟的业务迁移工具保障业务系统平滑迁移设计有效的备份恢复方案保障业务系统正常切换和运行数据中心整合需求对数据中心整合需求主要体现在如下几个方面:数据中心内部 IT 计算资源整合数据中心内部应用系统迁移数据中心之间 IT 资源物理搬迁实现数据中心可视化的统一管控绿色节能需求节能降耗是 IT 系统建设中长远关注的重点问题,采取有效策略实现数据中心节能降耗是政务部门的重要目标。重点需求如下:采用先进的机房基础设施节能技术,降低耗电、制冷等关键设施的能耗采用先进的计算资源虚拟化技术,实现资源共享,提高计算资源使用效率3 技术方案总体设计 3技术方案总体设计方案总体

38、架构电子政务数据中心总体架构设计遵循面向业务需求的设计思路,基于业务场景化、模块化的设计方法,实现数据中心 IT 基础架构模块与业务模块松耦合,保证数据中心业务动态扩展和新业务快速上线。使用典型规格产品设计,包括硬件、软件和应用规格化来提供简单可靠、易于部署和管理、便于扩展和升级的 IT 基础架构,为用户提供更好的投资保护,满足省/市级电子政务数据中心新建、升级扩容,以及数据中心统一管控的需求,可实现被集成的场景。电子政务数据中心解决方案的总体架构如 HYPERLINK l _bookmark20 图 3-1 所示。图3-1 总体架构网络方案网络架构设计采用“分区+分层+分域+分平面”的设计思

39、路:根据电子政务数据中心不同业务功能区域之间的隔离需求,将数据中心的核心网络按照功能的不同分成多个业务区域,各业务区域之间实现网络的逻辑隔离;根据电子政务数据中心的网络系统动态扩展和高效交换的需求,将数据中心的核心网络分为核心层与接入层,实现扁平化的二层网络架构;根据电子政务数据中心网络高效交换的需求,将数据中心网络分为管理域、业务域和存储域,不同域间进行逻辑隔离;单个平面故障不会影响其它网络平面的正常工作。电子政务数据中心为政府多委办局分平面的需求,业务区域、数据中心内部网络、各域为委办局提供各自的平面,实现各单位的网络隔离;计算平台方案电子政务云数据中心支持业务应用运行于XXX或业界主流厂

40、商的物理服务器和存储、XXX云计算平台和其它的虚拟化平台(VMware),支持对服务器和存储的集中管理。电子政务云数据中心支持根据业务应用的不同特点(大计算量应用系统、高 I/O 访问应用系统、高并发访问应用系统以及对资源要求一般的应用系统)采用物理服务器、虚拟机(XXX虚拟化平台、VMware 虚拟化平台)、SAN 或 NAS、网络或存储连接技术(GE 或 10GE、4G/8G 光纤连接)、存储虚拟化技术,能根据业务应用的特点对服务器或存储进行配置满足应用对计算和存储的需要(CPU、内存、网络 I/O、存储 I/O)。服务器的总体架构分为三层,即表现层、应用层和数据层,三层架构的部署可以是采

41、用物理机部署或者虚拟化部署,其中虚拟化部署方式主要考虑XXX云操作系统 ;为保护用户已有投资,XXX电子政务数据中心解决方案支持业界第三方虚拟化平台,如 VMware。存储的总体架构主要是分为 IPSAN、FCSAN、NAS 和存储虚拟化四种;电子政务数据中心支持XXX存储和业界主流存储(IBM/HP/EMC/NetApp/HDS);采用XXX VIS 来支持存储虚拟化,实现存储的统一管理。在部署业务时,首先考虑使用虚拟化平台,优先采用虚拟主机满足,对于虚拟主机不能满足的应用,则采用物理服务器满足。以下是针对不同类型应用系统的计算平台方案:物理主机和虚拟机的不同节点配置全面覆盖政务客户的不同业

42、务需求;对内存容量、IO、扩展性的要求都不高,且有节约空间和能源的应用,我们推荐采用虚拟化计算资源来满足;对于高性能计算,大容量存储,大容量内存和高 IO 的需求,虚拟化不能满足应用需求,则采用 4 路X86 服务器或 UNIX 服务器等高性能物理主机满足;针对普通的应用系统,如 WEB,对内存容量、IO、扩展性的要求都不高,建议采用虚拟主机,且能节约计算资源、机架空间、能源;存储设备和计算服务器之间采用多路径技术保证可靠性;采用面向网络的存储体系结构,使数据处理和数据存储分离;网络存储体系将 I/O 能力扩展到网络上,特别是灵活的网络寻址能力,远距离数据传输能力,I/O 高效性能;采用存储网

43、络,消除了不同存储设备和服务器之间的连接障碍;提高了数据的共享性、可用性和可扩展性、管理性。安全方案电子政务云数据中心关注的安全问题聚焦在如何保障数据中心的安全高效运行,业务的可视化分析,多部门的安全隔离和防护,部门业务随时随地的安全接入,部门业务的私密性、完整性和可用性上。电子政务云安全需要从安全的五个维度,业务的三个层次上对数据中心安全进行剖析,提供针对性的安全防护和安全管理方案,全面解决 IDC 数据中心的关键安全痛点。同时,XXX提供专业的数据中心安全咨询和安全服务业务,帮助客户评估和改善数据中心的安全。电子政务云安全架构分五个安全维度,包括用户的身份识别(你是谁),接入控制(你能访问

44、什么),内容安全(有什么攻击),反应和恢复(业务响应及时性、业务可恢复性)、审计和取证(行为有记录可审计)。五个安全维度上,提供了针对性的安全解决方案,有效保障政务云数据中心的安全运行。电子政务云数据中心安全架构提供对端、管、云三层业务的层次化安全防护,在端 点安全上提供移动终端、VDI 丰富的终端接入安全方案;在网络安全上提供边界网络安 全、内部网络安全、虚拟层网络安全层次化网络安全防护方案,实现多部门的网络隔离 和安全防护,抵御来自数据中心内部和外部的攻击;在云端提供数据中心主要业务如 WEB、EMAIL 等的安全防护,并提供全方位的数据安全防护方案,包括文档安全、数据库安全、虚拟机全盘加

45、密以及 DLP。通过业务的三层防护,保障了数据中心业务的接入安全,网络安全,多部门安全,部门的应用安全和数据安全。云服务方案云数据中心基本上有三种服务模式:软件即服务 (SaaS),平台即服务 (PaaS) 和基础架构即服务 (IaaS)。IaaS 是一种基于网络交付 IT 资源的方式,在云平台内部,IT 资源包括服务器、存储、网络等被拟化为资源池形式,用户可以按自身业务需求,在数据中心内部申请和使用资源。管理方案电子政务数据中心管理系统采用开放的、可扩展、松耦合的面向服务的管理架构的设计思路,根据数据中心业务需求配置运营和运维管理模块,主要模块包统一运维管理门户、业务运营管理、IT 服务管理

46、、集中监控管理和云管理。基于保证方案的开放性、可扩展性,XXX的数据中心管理工具采用 SOA 的架构、同时有机结合XXX的云平台管理及业界成熟的管理产品实现电子政务数据中心运营运维的管理功能。业务运营与管理业务管理主要面向业务方面的规划与设计,包括服务目录管理,产品管理、服务定价策略,服务级别管理等功能的规划与设计;业务运营管理负责业务的日常运转,包括业务日常流程和业务的受理;客户自助服务帮助客户实现服务的在线定购、方便的服务访问及服务管理。IT 运维与管理IT 服务管理实现基于 ITIL 的流程的定义和管理,同时提供流程的定义模版,实现特定流程的定制;集中的、统一的、综合的监控管理支持电子政

47、务数据中心所覆盖的 IT 资源的集中监控;云平台管理采用XXX的云管理平台,实现资源的自动部署,同时结合 IT 服务管理完成相关的变更、配置管理。统一运维管理门户采用XXX的门户方案,实现运营、运维的一体化管理,包括用户管理、管理工作台、仪表盘、综合报表及知识库等;容灾备份方案容灾备份方案主要包括同城容灾、异地容灾和两地三中心等建设模式,容灾备份内容包括政务数据容灾和政务应用容灾。根据政务业务系统容灾恢复的RPO 和RTO 需求,XXX提供多种容灾恢复技术方案。同时,随着电子政务业务系统的不断拓展,需要容灾备份的数据量和政务系统也将不断扩展,所以容灾恢复系统也需要能平滑扩容。整合迁移服务将现有

48、业务迁移到云平台中实现服务器整合,提高电子政务数据中心资源利用率。业务迁移方案需要遵循如下要求:制定有效的业务迁移前评估和流程设计采用成熟的业务迁移工具保障计算平台兼容性和平滑迁移设计有效的备份恢复方案保障业务系统正常切换和运行模块化数据中心机房XXX IDS 系列模块化数据中心机房解决方案集机柜、供配电、制冷、消防和数据中心基础设施管理系统等系统于一体,实现供配电、制冷和管理组件的无缝对接,并使其智能、高效运行,符合 TIA-942 标准Tier 3 等级要求,同时也能满足 Tier 4 等级要求。图3-2 模块化数据中心机房体系架构图4 网络方案设计 4 网络方案设计网络总体架构设计总体网

49、络架构二层网络架构设计传统数据中心的网络架构采用核心层、汇聚层和接入层的三层网络架构,存在以下几个方面的问题:网络的层次较多,导致数据处理效率低,增加了处理时延和线路时延,同时也增加了部署成本和设备故障的几率;由于汇聚层面设备一般存在处理性能和上行带宽的收敛比,在数据中心规模不断扩大的情况下,汇聚设备会成为整个网络的瓶颈,导致出现拥塞、丢包等问题;网络设备之间的 STP、LAG、路由处理、安全等相互之间的交互信息,随着设备数量的增加,会成几何级数激增;随着数据中心虚拟化的部署,新的数据中心流量模型中,大多数的流量是在内部服务器之间进行通信,甚至能够达到整体流量的 75%,这种部署架构会导致服务

50、器之间流量需要通过汇聚层甚至核心层设备转发,效率低下,且性能很差。为了解决上述存在的问题,数据中心核心网络建议采用核心层和接入层的的二层扁平化网络架构,二层扁平化的网络架构可以实现:简化网络管理,降低投资成本,降低维护管理成本;简化网络拓扑,降低网络复杂度,提高网络的性能,支撑高性能的服务器流量;提高网络利用率,支撑云计算技术的资源池动态调度;提高网络可靠性。二层网络结构,可以结合虚拟集群和堆叠技术,解决链路环路问题,减少网络的故障收敛时间,从而提高网络可靠性;绿色环保。简化二层网络还能降低电力和冷却需求,这对数据中心网络尤为重要。数据中心的二层网络结构示意图如 HYPERLINK l _bo

51、okmark32 图 4-1 所示:图4-1 二层网络架构设计图功能分区架构:网络总体规划应遵循区域化、层次化、模块化的设计理念,使网络层次更加清楚、功能更加明确。依据设计理念和设计原则,数据中心网络应根据业务性质或网络设备的作用进行区域划分,通常需要考虑以下几个方面内容:按照网络架构中设备作用的不同,数据中心网络可以划分为核心层、接入层,层次化结构也有利于网络的扩展和维护。综合考虑网络服务中数据应用业务的独立性、各业务的互访关系,以及政府各部门业务的安全隔离要求,数据中心网络在逻辑上还可以划分为外联区(包括:DMZ 区和政务外网服务器区)、网络服务区、高安全业务区、一般业务区(部署网上政务服

52、务及监察系统等)、OA 区(部署政府办公自动化系统)、运行管理区、开发测试区等。按照传输数据业务性质及面向用户的不同,数据中心网络可以划分为内部核心网、专线接入专网以及 Internet/国家电子政务外网接入网等区域。数据中心的网络功能分区架构如 HYPERLINK l _bookmark33 图 4-2 所示。图4-2 数据中心网络功能分区架构图( 数据中心分区,满足三级等保、按照部门分区)总体网络架构数据中心整体网络拓扑如 HYPERLINK l _bookmark34 图 4-3 所示。图4-3 总体网络架构图示意图数据中心网络遵循模块分区的设计理念。根据政府各部门自身特点,依据业务系统

53、的相关性、数据流的访问要求和系统安全控制的要求等,把数据中心分成外联区(Internet 外联区/政务外联区)、专线接入区和数据中心核心区,外联区的安全级别最低,数据中心核心区安全级别最高。外联区政务外联区提供给各政府部门访问的数据中心区域。各政府部门通过国家电子政务外网接入实现对本区域的政务外网服务器区 WEB 服务器的访问。政务外联区内的网络设备均通过 GE 链路进行互联。政务外联区内的出口路由器通过国家电子政务外网与各政府部门互联。Internet 外联区提供给互联网用户访问的数据中心区域,互联网用户通过 Internet 访问数据中心Internet 外联区中的 DMZ 区域外部服务器

54、群(如:外部DNS/FTP/Web 服务器)。Internet 外联区内的网络设备均通过 GE 链路进行互联。Internet 外联区内的出口路由器通过 ISP 链路接入不同的运营商网络,提高可靠性保护。针对 ISP 运营商,一般会选择中国电信和中国联通,出口链路带宽是根据政府各部门的规模来确定的,范围是几十兆到几百兆。专线接入区灾备数据中心与数据中心相连接的接入区域。核心交换机通过 GE 链路与本区域的边界路由器互联。边界路由器通过专线接入,实现同城机构与数据中心的安全访问。对于异地的灾备链路,通过租用 SDH 专线。租用链路带宽的大小需要根据备份业务的实际情况来确定。对于同城的灾备链路,通

55、过 SAN 存储网络,接入 DWDM 传输设备,完成主数据中心的业务数据备份。数据中心核心区数据中心业务核心区域,通常称为数据中心核心区,对外部网络不可见。主要为政府各部门用户提供业务服务。该区域包括:网络服务区、高安全业务区、一般业务区(部署网上政务服务与监察系统)、OA 区(部署政府办公自动化系统)、运行管理区、开发测试区。核心交换机下行链路选择 10G 链路捆绑技术与接入交换机互联,增加带宽的同时也提高了网络链路的可靠性。两台核心交换机采用CSS 虚拟集群技术。接入交换机下行链路根据服务器的物理端口选择千兆或万兆链路,上行链路选择10G 链路或 10G 链路捆绑技术,上联到两台核心交换机

56、,增加带宽的同时也提高了网络链路的可靠性。两台或多台接入交换机采用堆叠技术。网络核心层设计组网设计数据中心的网络核心层采用的是核心层、接入层的扁平化二层网络架构;扁平化网络设计降低了网络复杂度,简化了网络拓扑,提高了转发性能。数据中心网络核心层的规划图如 HYPERLINK l _bookmark37 图 4-4 所示。图4-4 二层网络架构设计图核心层:2 台核心交换机采用 CSS 虚拟集群技术,下行链路选择 10G 链路捆绑技术与接入交换机互联,增加带宽的同时也提高了网络链路的可靠性。接入层:2 台接入交换机采用堆叠技术,下行链路根据服务器的物理端口选择 GE 或 10GE 链路,上行链路

57、选择 10G 或 10G 链路捆绑技术,上联到 2 台核心交换机, 增加带宽的同时也提高了网络链路的可靠性。接入层设备可以根据业务需求,选择机架式、刀片内置式等不同的接入交换机类型和不同规格的配置。核心交换机和接入交换机之间的四条跨框链路捆绑为一个 Eth-Trunk 组,网络架构变成树型模式,不需要启用 STP 协议,从根本上解决环路和 spanning-tree 收敛问题。可靠性设计网络核心层的可靠性设计从设备级冗余和链路级冗余两方面来实现:从设备冗余角度考虑,2 台核心交换机之间采用 CSS 虚拟集群技术,每组的 2 台接入交换机之间采用堆叠技术;从链路的冗余角度考虑,核心交换机与接入交

58、换机间的链路进行链路捆绑,大大提高网络高可靠性。接入交换机只运行 L2 层交换功能,核心交换机运行 L3+L2 层路由交换功能,这样就需要解决核心交换机和接入交换机之间二层网络环路问题。本方案中采用“集群+堆叠+链路捆绑”的二层网络无环络解决方案,如 HYPERLINK l _bookmark39 图 4-5 所示:图4-5 “集群+堆叠+链路捆绑”的二层网络无环路解决方案示意图核心交换机采用 CSS 虚拟集群技术,接入交换机采用堆叠技术;核心交换机与接入交换机间的链路进行链路捆绑,大大提高了网络的可靠性能。存储网络设计数据中心存储网络规划示意图如 HYPERLINK l _bookmark4

59、1 图 4-6 所示。图4-6 存储网络规划示意图 ( 图更换 )服务器存储网络主要包括 IP SAN 存储网和 FC SAN 存储网。服务器存储网络与业务网络是物理隔离的,服务器的业务网卡和存储网卡是分别上联到业务网络和存储网络的对应 TOR 接入交换机上。由于虚拟化的需求,极大的增进了服务器与存储的数据交换,对于 IP SAN 存储网络,至少要保证接入交换机采用 10G 的链路接入。当采用 IP SAN 存储网络时:业务服务区服务器和 IP SAN 存储的存储网卡一般采用GE 端口上联到 TOR 接入以太网交换机,各 TOR 接入交换机通过 10GE 链路或 10GE 链路捆绑上联到 IP

60、 SAN 存储汇聚交换机。当采用 FC SAN 存储网络时:业务服务区服务器的 HBA 卡和 FC SAN 存储的 FC 接口通过光纤链路上联到 FC 交换机。网络功能区设计外联区设计Internet 接入区设计Internet 接入区的网络架构示意图如 HYPERLINK l _bookmark44 图 4-7 所示。图4-7 Internet 接入区网络架构图Internet 接入区包括出口路由器、链路负载均衡 LLB、防火墙、IPSec/SSL VPN 接入网关、应用负载均衡、接入交换机等网络设备。出口路由器:部署 2 台设备实现冗余,并分别上联到 2 个不同的运营商;出口路由器与运营商

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论