21世纪政务外网的IT运维支撑系统管理建设的方案_第1页
21世纪政务外网的IT运维支撑系统管理建设的方案_第2页
21世纪政务外网的IT运维支撑系统管理建设的方案_第3页
21世纪政务外网的IT运维支撑系统管理建设的方案_第4页
21世纪政务外网的IT运维支撑系统管理建设的方案_第5页
已阅读5页,还剩29页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

21世纪政务外网的IT运维支撑系统管理建设

的方案

所谓运行维护管理,通常是指为保障所管理网络及网络上所承载业务正常、安全、有效运

行,建立软件、硬件系统和组织体系,以及实施的组织生产、管理活动,简称运维管理。

地方电子政务外网的运行管理主要集中于业务、网络、网元的实施监控、分析、故障排除、

调度管理等内容,主要集中于面向网络的实时性监管。维护管理主要集中于网元、网络等的

日常维护支撑工作的管理,其管理主要集中于面向用户服务与网络运维的计划性、流程性与

标准化、规范化。

在省级以下政务外网的管理模式主要分为两种。

一是由市级管理机构负责市内政务外网的集中监控、集中管理与集中调度,县管理机构负责

区域内的具体维护操作工作。

图5-2政务外网运维支撑手段图

图5-3政务外网各级运维机构体系图

二是地市、县分别负责所辖范围内政务外网的监控与维护工作。

地方电子政务外网运维支撑系统功能上可以包括两大部分内容。

监控管理是政务外网实时业务运行数据分析处理的核心。监控管理在可以实现对政务外网网

元设备、链路、主机以及应用等单元的信息采集、故障和性能监视、相关运行数据统计分析

功能。通过监控管理,管理者可以实时了解网络运转状态,量化评价网络和网络单元的状态

和有效性,支持后继的网络分析和网络规划。

流程管理在关键环节上引入ITIL关于事件、问题、变更、配置管理的相关运行规范,将日

常运维工作流程通过系统进行固化,以推进整个政务外网运维管理工作的规范化,并形成对

运维流程的全过程跟踪以及对流程运转效率的监督考核。

地方电子政务外网运维支撑系统对接数据接口应符合国家电子政务外网管理中心制定的《国

家政务外网运维支撑系统建设规范》的要求,可以与国家电子政务外网管理中心、省级外网

建设运维单位运维支撑系统进行数据对接。

第一节运维综合管理系统设计

IT运维综合管理系统设计目标:

•实现网络管理中用户、设备、应用的集中统一管理,实现MPLSVPN网络的管理,使网络

管理员可以方便直观地进行日常网络维护、管理和监控工作。

•在不影响现有系统稳定运行的基础上,实现信息网络中各种资源的全面、细粒度的监测、

预警和管理。

•实现可视化、仪表化、智能化导航管理的新型运维模式,大大降低运维监控的技术难度,

从整体到细节全面掌控IT运行情况。

•实现完善的网络和业务负载统计分析功能,为政务外网的发展规划、决策分析提供可靠依

据。

•有效地接入和融合的监控系统及服务平台,将运行监控利维护管理工作紧密结合,形成提

供全面、集成化运维服务管理系统。

•搭建TT运维管理系统,结合ITTL理论从实际角度优化和理顺服务流程与管理工作,减轻

管理人员的工作负担,从科学管理角度规划落地,提高IT运维管理的效率并进一步精细

化,提高政务外网整体的服务质量、工作效率和知识积累。

建立基于标准化流程之上的日常运维的业务绩效考核,以日常运维流程为基础,提供客观、

公平而具有真实意义的工作绩效考核。

根据上述目标,政务外网IT运维综合管理系统架构按照层次化结构进行设计。系统平台的

总体架构设计遵循“松耦合度”原则,采用系统软件总线、SOA开发设计模式,以确保各功

能模块的灵活性,适应个性化的需求以及未来的发展建设需求。政务外网利用当前先进成熟

的监控管理产品和服务管理平台,具有很强的扩展能力和二次开发能力,并同时具有良好的

开放性,支持业界标准,并能通过开放的接口与第三方产品集成。能通过登录认证功能,按

照不同地域划分或者结合政务外网的实际情况实现分级分权管理。

领导

维护人员(3)(3管理人员

0

SMS/E-mai师音/语音通知

政务外网应用监控、运维考核体系规范

运维服务管理统一运行展现运维考核统计分级

层(ITIL)(Portal)(Report)

层资源配置采集调度赢,统-事件平台

性能状态分析RULESFgne

统一数据交换接口

数据采集适配器

网络监控管理业务系统监控管理桌面监控管理

扩展接口

J

图5-4运维系统概要设计图

从整个体系组织上看,整体的系统按照逻辑层次分为被管理对象层、业务管理层、数据处理

层和运维展现层,分别从底层监控、数据处理和上层运维几个方面对政务外网的系统进行管

理,同时以上几个方面并不是孤立的,而是通过统一的资源库和子系统接口来进行有机的融

口0

下面将按照具体的功能和作用来介绍这几个子系统的架构。

一被管理对象层

被管理对象层分为监控管理对象和服务管理对象两大类。

管理平台的最下层是被管对象层(网元层),通常意义上指被管理的各类软硬件平台和服务

管理实体。被管实体层的范围依照用户的需求来进行划分。

监控管理对象主要包括:

1.网络系统

网络管理对象涵盖各级网络设备,包括各厂商的路由器、交换机、防火墙、均衡负载设备,

以及主机、存储设备等所有支持SNMP协议的设备,同时包括网络设备互联的多种链路和网

络流量、协议等,在此基础上建立网络关系拓扑,从整体上管理和维护网络。

2.安全系统

安全管理对象包括保障网络信息安全的相关硬件和软件系统,包括各个厂商的防火墙、防病

毒、入侵检测、流量监测系统等,提供对这些对象的监控、故障、日志、统计等多角度安全

分析,并且纳入整体的网络关系拓扑中,更好地保障业务安全运行。

3.服务器系统

主机服务器是系统管理的核心对象,主要从操作系统层面上对服务器进行监控,考虑到系统

的复杂性,服务器管理对象需要支持Windows、IBMAIX、SUNSolaris、SCOUNIX、SUSE

LINUXES、RedHatLINUX、HP-UX等平台,管理的核心以主机资源的使用性能、状态、故

障告警为主。

4.存储备份系统

系统需提供主流IBM、HP、SUN、HDS、ADICD、STK等存储备份系统的监控,有效保障存储备

份系统的正常运行。

5.软件系统

软件系统主要指软件基础架构平台,主要包括数据库系统、中间件系统等。

6.业务应用

业务应用软件更加贴近各级业务系统环境,从运行角度来看,只有建立业务级别的监控管

理,才可以更加准确地评估业务的运行情况,进而促进政务外网的健康发展和进一步拓展。

二业务管理层

(一)综合网络管理

网络管理系统面向网络的全面监测,系统自动搜索全网的网络设备和配置,支持多厂商、异

构类型网络,通过多种先进的算法,主动发现并动态更新网络链路互联结构;监控网络设备

和链路的各类性能指标、运行状态、流量报文,进行分析和呈现;判断网络各种可能的异常

情况,并进行告警分析,启发式定位故障原因,并上报给统一事件管理层;提供客户端和

Web端两种呈现方式,为用户统一化管理提供支撑。

网管系统提供完善的流量分析解决方案,提供基于Sniffer、Netflow.Sflow等多种采集方

式。

网络系统管理中内含IP地址接入管理模块,单独负责IP地址的接入管理,提供IP类信息

自动发现和IP/MAC/主机/组织/人等信息绑定功能,并可以拦截与放行设备,将非法的IP

终端隔离出网络。

网络管理系统的采集技术手段包括:

•主动采集

包括SNMPPolling、ICMPsARP、Traceroute>NetBIOS>TELNET等。

•被动采集

包括Syslog、SNMPTrap、Sniffer.Netflow>Sflow等。

网络管理系统采集的主要信息包括:

•设备配置信息

获取设备厂商、设备型号、类型、固件版本、物理地址、IP地址、端口列表、VLAN等主要

信息,同时对支持配置远程备份的设备,获取其配置文件。

•IP地址信息

主要用于IP地址管理,通过多种方式扫描和获取网络中活动IP地址的信息,和IP地址注

册信息进行比对,对违规的IP地址进行阻断和放行。

•链路配置信息

获取线路类型,上行设备、上行端口,下行设备,下行端口,是否真实路线,上行带宽、下

行带宽等信息。

•网络拓扑信息

获取ARP、RoutesOSPF、GRP、CDP、STP、VLAN等拓扑相关信息。

•网络性能信息

主要包括以下网络性能信息:

J网络设备的启动运行时间;

V网络设备CPU的利用率;

J网络设备的内存利用率;

V网络设备的温度监测信息;

V网络设备接口的丢包率、错包率、帧长度等;

V网络设备接口到对端设备接口的丢包率和网络延迟;

V重要链路的延迟、可用带宽;

V可以自定义性能MIB指标表达式的定义工具。

•网络报文信息

J采用Sniffer、NetFlow、Sflow等多种报文分析技术对网络进行侦听,获取报文和协议

信息;

J协议、IP级协议、应用级别协议的流量分布信息;

J流量、流向、会话分布信息。

•网络告警信息

V监测各级主干网络链路的通、断事件;

J监测各级主干网路由器、三层交换机的端口工作状态;

V接收设备厂商定义的TRAP、Syslog故障事件;

J监测网络设备的配置情况,如果发现有异常改动就告警;

J按照性能的阈值进行预警:

V可按需灵活定义、设置故障监测范围、监测方式。

网管系统主要功能遵循以下的技术功能指标:

•支持大规模的广域网、局域网拓扑发现,并且自动拓扑更新,而不是人工的再次发现;

•提供网管发现的高级调优参数,包括发现周期、轮询速度、发包速度等,为不同的网络环

境提供更好的兼容性;

•集成IP地址管理功能,可以设备入网审批、实现IP地址资源分配与统计、非法接入监

控、阻止用户任意更改IP地址等行为。

•拓扑界面集成配置、性能、告警的浮动展现,提供强大的拓扑导航和编辑功能;

•提供网络性能的多维分析,提供性能采集的门限管理,提供各类采集性能指标的趋势、比

较、TopN分析呈现;

•提供故障的灵活通知方式,包括语音、E-mail,短信等等,灵活的通知策略确保通知到最

合适的管理人员;

•集成Flowmon流量分析模块,分别用于广域网和局域网的流量分析,为用户提供完善、可

伸缩的流量分析手段;

•集成网管工具箱,包括Ping、Traceroute、telnet、MIB浏览器等;

­告警的延时最长不超过10分钟,重要告警的延时不超过2分钟;

•性能的实时监测分析可达10秒钟,性能快照5〜10分钟,系统智能重用性能数据,减少

无效采集次数,性能的原始历史信息可以保留3个月,归并信息可以保留2年。

(二)MPLSVPN网管设计及部署

MPLSVPN网管是网管系统中的核心组成部分之一。基于SOAP开放架构,提供强大的扩展能

力和接口能力。

•主要功能

MPLSVPN网管完成的主要功能是:

V杈据网络规划,生成业务请求并进行部署、审计。

V维护网络数据,监视网络性能和故障。

V进行网络性能、故障的业务相关性分析,为业务保障提供原始数据。

•体系结构

MPLSVPN网管须采用B/S结构,基于SOA架构,最大限度地提供扩展性、冗余性以及健壮

性,最大限度地降低部署成本,并提供Web服务接口,可提供二次开发能力。

•MPLSVPN资源管理

系统须提供便捷的方式增加VPN资源。VPN资源包括PE、CE、VPN。PE和CE资源可以直接

从基础网络资源导入,而VPN资源用户既可以手工增加,也可以利用自动发现功能构建。

V支持虚拟CE。由于CE设备的多样性,部分CE设备可能是不可管理的,管理员可以创建

虚拟CE。虚拟CE同样代表了一个客户接入点,利用虚拟CE设备不仅能够体现PE设备和客

户站点之间的连接关系,而且能够确定客户接入点之间的连通性。

V支持直接查看PE、CE设备的详细信息。除了基础网络资源的信息,还可以查看PE设备

的VPN信息和VRF信息。

V支持周期同步和手工同步PE的配置信息。如果配置发生了变化,系统告警提不管理员,

在PE设备的VPN信息界面中提示哪些VPN链路的配置发生了变化,同时在拓扑上特殊标

注。

J支持管理VPN。管理VPN是为了管理CE而创建的VPN,与其他业务VPN的管理需求有明

显的区别。MPLSVPN网管提供对管理VPN的配置和过滤功能。

•MPLSVPN分组管理

MPLSVPN网管须支持将已发现的VPN按照网络的实际情况或者用户希望的方式进行组合。

这在网络非常庞大时,可以按客户、种类等分组方法,把VPN划分到不同的分组中。例如在

政务网中,可以按照部门创建分组,把VPN划分到各自部门所对应的分组中。分组支持嵌

套,最多可以支持到7层。

•MPLSVPN网络监控

JMPLSVPN网管须提供VPN监控功能。不仅能够实时显示网络对象的状态,包括VPN配置

是否发生变化、PE设备同步结果以及PE设备是否存在链路配置缺失等,而且可以实时显示

CE之间的连接关系和连通状态。

提供的VPN接入拓扑实时反映CE与核心网之间的链路状态,即PE设备、CE设备以及骨干

网(Core)之间的连接关系和链路状态。

V提供的VPN业务拓扑实时反映VPN网络中CE间的连接关系,方便管理员监控VPN内客户

子网之间的连接关系以及连通状态。

J提供的全网拓扑,包括所有可管理的PE进行设备和CE设备,方便管理员从全局的角度

来监控整个VPN网络的运行情况。

V支持拓扑过滤。在业务拓扑中,可以按照设备、SC(ServiceCommunity,基本VPN形

式)等多种方式过滤,突出显示特定节点的连接情况。

J支持对分层PE模式的监控。能够对分层PE进行智能识别,不需要用户介入就能够区分

分层PE中的各个角色。

支持对VMCE的业务监控。VMCE是通过对PE子接口绑定VRF,实现同一个PE物理接口连接

多个CE设备,从而增加接入容量,减少网络建设成本的技术方案。

V支持VPN告警。VPN中的告警包括PE设备发送的基本告警,以及系统进行关联分析而产

生的业务告警。

支持对VPN的连通性审计,连通性审计可以基于VPN或链路进行审计。审计发现的问题,会

通过告警的方式提示管理员,并在VPN拓扑上实时反映。

V支持配置审计。配置审计是将设备当前的实际配置信息与网管配置进行比较,审计结果

会在变更信息页面进行显示,也会直观地反映在视图中。

V支持区域管理。当网络规模庞大时,在同一个拓扑平面展示整个VPN,观测将很不方

便。同时,用户又希望在一个平面展现出设备间的连接关系。VPNManager提供的区域管理

正好符合这种需求:网络可以分成多个区域,需要查看的区域可以展开,显示出设备与内外

部的连接关系,而不关心的区域可以收缩成一个图标,显示高度聚焦的网络拓扑。

•MPLSVPN流量监视

JMPLSVPN网管须提供对VPN和业务接入的流量统计与报表功能,为用户提供流量概况和

精细化两个角度的趋势分析能力。业务接入对应CE接入PE的链路。

JVPN流量和业务接入流量提供柱、折线等图表显示方式,为预测资源的利用情况和发展

趋势提供了方便的手段。流量统计结果可以按照日、月、年的方式进行报表输出,支持

Utml.PDF等多种格式,满足各种汇报和分析数据的需要。

V支持对流量监控指标的阈值设置。支持两级阈值,可在超过一定阈值时发送不同级别的

告警信息。告警信息能够自动与出现问题的业务接入和VPN关联,根据告警信息的级别,直

观地体现在设备的拓扑图标上,从而方便用户快速识别故障。

V支持对整个VPN的输入、输出流量监视和报表。VPN中监控哪些业务接入可以微调。

V支持对每个业务接入的输入、输出流量,输入、输出带宽利用率的监视和报表。

•MPLSVPN网络部署

VMPLSVPN网管须提供BGPMPLSVPN部署功能。

J支持VPN链路部署和VPN链路拆除。在网络基本信息己经配置好的前提下,MPLSVPN网

管既可以部署一个完整的VPN网络,也可以在VPN网络上实施局部的调整。部署结束后,能

够通过在VPN拓扑上查看CE之间的连通性状态,充分验证部署的正确性。

J支持批量操作。提供网络中的所有VPN链路的完整列表,支持丰富的查询条件,用户可

以方便地进行批量部署、拆除、删除等链路操作。

(三)安全设备管理

安全设备管理主要包括:

•整合分散的专业解决方案,跨越不同厂商的设备分割管理问题,形成一体化的安全解决方

案;

•提供可扩展的分布式安全解决方案,支持安全探针(EventTrimmer)的分布式部署;

•海量的安全事件的处理和压缩,帮助管理人员掌控重大安全隐患;

•基于C++的高速安全事件引擎,确保网络安全监控的实时性;

•丰富安全事件的信息,协助管理人员及时找到相关的责任人和处理办法;

运维安全设备管理的逻辑结构如图5-5所示。

^

^

图5-5运维安全设备管理的逻辑结构图

运维安全设备管理主要的采集技术指标:Syslog.SNMPTrap、文本、数据库;

运维安全设备管理主要输出信息:实时监测分析趋势和统计、安全告警信息库、安全事件知

识库、安全分析统计图表。

(四)系统应用管理

系统应用管理对各类服务器、存储备份系统、数据库系统、中间件系统、Web服务器、集群

系统、业务应用系统以及虚拟机系统进行全方位的监测,从系统的多个层面保障业务正常、

稳定运行。可伸缩、异步分布式监测框架体系可以监测大型管理环境下的全部资源,能够监

视多种执行类似任务之应用或资源,同时支持分布式部署,作为单独的探针进行远程部署,

为政务外网提供可伸缩的系统应用监测方案。

系统应用管理功能需满足以下技术指标。

•系统监测提供远程监测和代理监测相结合的方式,便于用户根据环境选择相应的监测方

式。

・具有很灵活的部署方式,支持分布式Probe和集中式Framework两种部署方式。

•提供监测插件扩展平台(PluginPlatform),符合监测插件要求的监测器均可以部署到

系统中,完成相应的监测任务,监测插件为用户提供二次开发接口。

•监测体系框架支持灵活的采集事件调度,支持按照周期、时间、星期等采集的调度策略,

并在告警时自动提高监测的频率。

•监测体系框架提供告警的抑制、压缩功能,避免引起大量误报事件,系统会通过再次监测

来防止事件抖动。

监测体系框架提供告警的扩展,可以通过SNMPTrap定义新的告警解析和发现规则,同时支

持对不同监测对象的告警等级设定。

•系统和应用监测提供基于策略的告警通知功能,确保告警通知到最合适的管理人员。

•系统应用监控还可以通过监控插件框架提供的二次开发和集成接口来不断地新增、集成第

三方监控功能,可根据业务应用系统需求来快速定制开发,以便更加准确地评估业务的健康

状况,确保业务运行的质量。

(五)机房环境监控管理

运维管理系统需具有相应的开发接口,可以满足功能的扩展需求,如集成机房环境监测系统

等。

(六)ITIL服务管理

从运维组织结构的角度出发,ITIL服务流程模块需具有灵活的流程结构框架,可以把IT管

理相关的角色映射到IT运维综合管理系统中。

服务流程管理模块通过规范运维管理提高运维效率,延长系统无故障运行时间,改变IT运

维“救火队”现状,知识共享,提高技术人员解决问题能力,提供绩效考核依据。服务管理

的主要模块组织如下。

运维管理库知识库

图5-6运行服务功能示意图

运行服务管理采用ITIL流程引擎,为用户提供标准的故障管理、变更管理、发布管理、配

置管理,并通过服务水平管理将监控运行指标和服务级别协议进行关联与对照,规范主机系

统响应时间、网络带宽保证、网络服务质量,中断恢复时间、服务响应时间、服务完成时间

等各方面的服务级别,评定运维部门、个人工作的服务水平是否达到预定目标。

系统依托灵活工作流引擎的配置功能,可以对流程进行修改和调优,并可以派生子流程,确

保符合政务外网高效运维的工作需求。同时流程的运转也提供了绩效考核的框架,为政务外

网量化当前技术人员的工作量,度量当前的工作质量提供了数据基础。

(七)知识信息管理

系统提供知识信息管理模块,来对知识库进行统一的维护和管理。知识信息管理模块包括信

息的录入、信息的审核、信息的维护、信息统计等。通过多种方式鼓励运维和技术人员提交

各种信息,并通过审计和维护对知识进行梳理,提高知识库的可用性。此外,知识库还提供

了相应的统计分析功能,例如对知识的贡献排名、最认可的知识排名等。

知识信息管理的章节结构支持用户自定义分层,可以按照政务外网需求进行知识库章节的整

理,系统提取知识元数据的同时,也自动进行全文的索引,支持以下知识的检索和使用。

•知识库浏览:通过知识库的章节结构,通过浏览列表对知识库的知识文章进行浏览,对于

常用和最新知识,系统自动聚合在首页和常用栏目。

•关键字检索:通过文章的关键字、标题等信息进行模糊检索。

•全文检索:对知识文章进行全文检索,支持模糊匹配、组合检索。

•条件检索:通过知识文章的属性,例如阅读次数、提交人、审核人、时间等各类属性进行

检索。

•知识库备注:允许对知识库文章进行备注、标星等操作,增强知识库系统的交互性。

(八)电子设备管理功能

运维管理系统需提供电子设备管理功能,通过和设备信息、设备使用人员的关联,从项目流

程角度来实现资产的生命周期管理功能,提供采购管理、库存管理、使用管理、维护管理、

报废管理等一系列管理流程。

三数据处理层

数据汇聚与处理层具备汇聚不同的基础监测系统的资源配置信息、性能状态以及事件能力,

通过一定的规则,实现对汇聚数据的统一处理,并将处理后的数据汇总到资源管理库,通过

应用展现台的调用,进行分类展现与处理。

系统同时能够利用事件规则库进行事件的过滤压缩、关联分析,压缩告警数量,定位真正故

障原因;提供事件处理的策略,完成真正告警的通知和自动化处理,并且在此基础上提供业

务关联性分析。

按照网络设备、安全设备、服务器、数据库、中间件、业务应用等分类汇聚并处理资源配置

信息。汇总经过大量数据分析和跟踪后形成的网络拓扑信息。

对上报的原始性能数据进行阈值分析,当超过初始设置的采集策略阈值时,自动触发性能事

件交给事件管理流程处理。对性能数据进行分析、归并、压缩并整合到统一的资源库中。

四运维展现层

运维展现层提供了面向运维服务的各种展现界面,通过B/S方式为用户提供了各类运维的监

控视图和操作界面,并通过Portal门户技术进行集成,为承担不同角色的工作人员提供相

应的个性化工作界面,提高政务外网运维工作人员的服务效率。

运维展现层提供运维值班台、监控运维展现、服务运维展现三大展现视图。

运维展现门户面向不同的管理角色提供不同的管理门户,以满足多方位管理的需要,同时系

统可以通过个人的需要定义Portleu窗口,以达到最大化满足个人工作需求。系统需提供以

下角色的运维展现窗口:

•领导内容展示;

•维护人员内容展现;

•一般用户内容展现;

•服务台人员内容展现;

•系统维护人员内容展现。

五统一管理信息库

管理信息库主要由资源配置库、采集数据库、服务管理数据库三大逻辑信息库共同结合组

成,存储的数据主要包括配置数据、性能数据、告警数据、运维管理数据等,通过集中化的

管理信息库来组织。

六系统自身管理

(一)系统可靠和可维护性

政务外网IT运维综合管理系统,具有范围广泛、功能复杂、集成建度高、管理范围大等特

点。为了解决这些问题,系统遵循大型软件的设计原则,采用软件模块进行功能的划分和集

成,便于系统的设计实现和功能组织,但客观上造成了系统的管理维护难度上升。同时,管

理平台保存大量的管理信息,其系统的安全性和稳定性也是重中之重,然而,管理系统自身

管理往往被忽视,这样也造成了多种管理隐患。所以,完善的自身监控管理,是确保系统平

稳高效运行的重要因素,对整个管理平台来说十分必要。

(二)系统安全性

管理平台注重内部数据的安全管理,系统主要在传输安全、存储安全两个方面进行数据安全

的管理。

•传输安全管理:系统在传输中通过加密方式、数据缓存等方式保障数据传输中的安全和完

整性,支持带外管理方式来确保操作控制的安全性,传输的安全管理手段主要为远程监测安

全管理和远程代理安全管理。

•存储安全管理:系统的存储安全管理主要包括数据库存储、服务器系统相关文件的存储安

全,以及日志审计等。存储安全管理主要实现以下功能:数据库访问安全功能、数据库数据

存储安全功能、系统配置文件关键信息加密功能、系统配置文件监测功能、系统日志审计功

能。

(三)系统访问权限控制

系统通过统一认证和单点登录服务,集合完善用户权限控制体制来确保系统的访问安全。

系统采用基于角色的用户权限管理体系,用于认证本系统使用者的身份和管理权限。每个用

户有相应的账号和凭证,并可以通过统一认证和单点登录服务进行扩展多种认证方式。权限

管理的信息统一保存在管理信息库中,当用户通过认证后,其使用权限将通过其用户权限控

制体系来分配,形成用户的权限属性表,保证用户的管理权限在设定范围和功能之内。

AFOoooO

范围A范围B

图57运维管理系统访问权限控制体系示意图

系统通过用户管理界面完成操作授权,通过角色定义操作功能点的集合,通过范围定义可管

理的数据对象集合。用户的管理权限可通过角色+范围的方式来赋予,从而确保用户只能进

行管理范围内操作。

用户角色是控制操作的关键,其分类方式如下:

•根据级别可以把用户分为系统管理员、管理员和一般用户;

•根据管理对象可以把用户分为主机管理员、网络管理员、数据库管理员、中间件管理员、

应用管理员等等;

•根据具体流程内不同管理层次和岗位进行角色划分;

•上述角色划分可重叠,即一个人可以具有多种角色。

管理范围是控制被操作对象的关键,其分类方式如下:

•根据管理对象的IP来设定管理范围;

•根据对设备、资源等管理对象的范围属性,例如地域、科室、业务组织等熟悉程度来设定

管理范围;

•用户管理的权限模型吻合信息技术服务中心层次化管理的要求,限定用户仅在管理范围内

进行授权操作,系统需提供二级授权功能,让省级管理员对市级运维人员进行相关授权和操

作审计。系统提供图形化方式设置或修改用户的权限。

第二节政务外网综合运维实施指南

政务外网运行维护服务是指政务外网运维机构采用适宜的方法、手段、技术、制度、流程和

文档等,对政务外网运行环境(如硬软件环境、网络环境等)进行的监控、维护、管理,保

障网上承载的业务系统正常、安全、高效、经济运行的服务活动集合。

随着政务外网承载政务业务的逐渐增加,各接入政务部门对政务外网运行的稳定性、可靠

性、安全性、便捷性要求越来越高,特别是对政务外网四级统一运维服务体系需求的呼声越

来越高。然而由于国家电子政务外网采取分级建设、分级管理的模式,各地发展情况和管理

方法存在较大差异,为向政务接入部门提供高水平的运维服务,需各地电子政务外网运维机

构在工作中逐步统一认识和管理方法,以下介绍一下国家电子政务外网运行维护服务体系和

政务外网运维机构工作参考框架。

一四级统一运维服务体系

运行维护服务体系描述了国家电子政务运行维护服务工作的运维服务对象、各级政务外网运

维机构,以及工作界面、运维协同工作、运维支撑系统。

(一)概述

四级:指中央、省、地市、县四级(乡镇是县级运维机构的接入用户);

统一:指统一发展规划、统一服务目标、统一管理规范、统一支撑标准。

四级统一运维服务体系如图5-8所示。

国家政务外网四级统一运维服务体系:运维服务商

I

国家外网运维机构~八:

中央部委

运维机构服务运维支撑系统\:

省厅局省外网运维机构

运维机构运维支撑系统上

地市委办局地市外网运维机构支

运维机构,运维支撑系统.

运维外包服务商

县委办局县外网运维机构

运维机构运维支撑系统传输电路服务商

图5-8政务外网四级统一运维服务体系

(二)服务对象和内容

服务对象:即各级接入政务部门,指与政务外网连接的中央、省、市、县等各级政务部门和

由政府授权实施社会管理、提供公共服务的机构。

服务内容:指政务外网各级运维机构向各级政务部门提供的网络接入、服务器托管、灾备存

储、应用承载、数据交换、互联网出口、公共应用等各类服务。

(三)运维对象和内容

运维对象:各级城域网、广域网和数据中心中的各类软硬件系统。

运维内容:对各类软硬件系统的例行操作、响应支持、优化改善和调研评估工作。

(四)各级政务外网运维机构

各级政务外网均应组建运维机构,负责本级城域网、广域网、互联网出口、数据中心平台,

以及各类公共应用系统的运行和维。

(五)接入政务部门运维机构

接入政务部门运维机构负责管理维护其本部门的局域网、业务系统及桌面终端。

(六)运维机构工作界面

与接入部门的工作界面:中央政务外网与中央接入政务部门之间的运维分工,以本级政务外

网配发的接入路由器为分工界面。省以下分工界面,由各省根据自身情况确定。

与下级政务外网运维机构的工作界面:中央政务外网与省级政务外网之间的运维分工,以中

央广域骨干网在省级节点的落地路由器为分工界面。省以下分工界面,由各省根据自身情况

确定。

(七)运维机构上下协同工作内容

为向各级政务接入部门提供高质量、全时段、端到端的运维服务保障,政务外网上卜级运维

机构需要在标准规范的指导下,在业务开通、值班监控、故障处理、业务重保、割接通报、

假日值班、落地路由器托管、知识共享等工作中高效协同。

(八)运维服务商

运维外包服务商:运维外包服务商和政务外网运维机构签订服务合同,按照合同要求提供机

房、网络、服务器、存储等设备和各类系统的运维服务,或提供备品备件、设备维保服务,

负责定期提供外包服务报告。

传输电路服务商:传输电路提供商负责保障其提供电路的质量,负责电路故隙的处理和恢

复,负责定期提供电路运行报告。

(九)运维支撑系统

运维支撑系统是政务外网运维维护工作使用的IT支撑工具,该工具从技术的角度减轻了维

护人员和管理人员的压力,降低了故障的风险和损失,加强了内部管理和考核,理顺了内部

沟通和协同机制,支撑政务外网运维工作的顺利开展。

二政务外网运维机构工作框架

运维机构工作框架描述了各级政务运行维护服务机构的目标、基本任务,以及为保障工作目

标和任务完成所应开展的各项工作以及其所应具备的能力和条件。

(一)工作目标

保障各级政务外网平台高质量安全稳定运行,为各级政务部门业务应用系统提供有力支撑。

全网骨干线路可用率达到99.99%,业务支撑网络和平台可用率达到99.9%,提高各类资源利

用率,杜绝重大责任事故和客户投诉。

(二)基本任务

保障网络畅通,特别是保障从中央到省、地市、区县四级广域骨干网的畅通。

保障设备的性能及技术指标、机房环境条件符合标准。

迅速、准确排除各种网络和系统故障,减少故障损失,提升重大突发事件的处理能力。

及时响应用户,提供优质服务,满足用户的服务需求。

(三)工作框架图

为确保各级政务外网运维服务达到目标要求,需要各级政务外网运维机构具备相应的条件和

能力,开展相应工作。本部分提出了通用的政务外网运维机构工作框架(以下简称框架),

如图5-9所示。

运维组织领导一决策层面

集约管理组织建设体系建设经费管理资源管理

制度建设应急管理外包管理绩效管理

运维服务管理一管理层面

服务等级管理1值班监控故障管理业务重保备件管理

问题管理配置管理变更管理发布管理例行管理

专业支撑管理一一支撑层面

安全运维机房运维网络运维服务器运维存储运维

数据库运维中间件运维数据运维软件运维

图5-9政务外网运维工作框架图

(四)工作层面

政务外网运维工作,按工作性质不同,可分为三个工作层面,即运维组织领导、运维服务管

理和专业支撑管理。

运维组织领导层面主要负责与运维相关的人、财、物等各种内外部资源的战略管理和调配决

策工作。此层面工作由各级政务外网管理单位分管运维工作的相关领导主持。

运维服务管理层面主要负责建立支撑组织领导和用户服务相关的工作服务流程。此层面工作

由各级政务外网管理单位运维部门的负责人主持。

专业支撑管理层面主要负责各专业系统的运维工作,同时向运维管理层提供支撑。此层面工

作由各级政务外网管理单位运维部门内各专业设备和技术管理人员主持。

对于一些编制不足的运维机构,可考虑将运维服务管理层和专业支撑管理层工作适度外包。

(五)工作模块

三个工作层面共包含28个工作模块。

运维组织领导层面包括9个工作模块,分别是:集约管理、组织建设、体系建设、经费管

理、资源管理、制度建设、应急管理、外包管理、绩效管理。

运维服务管理层面包括10个工作模块,分别是:服务等级管理、值班监控、故障管理、业

务重保、备件管理、问题管理、配置管理、变更管理、发布管理、例行管理。

专业支撑管理层面包括9个工作模块,分别是:安全、机房、网络、服务器、存储、数据

库、中间件、数据和软件。

三运维组织领导

(-)概述

政务外网运维组织领导工作,是决策层面工作,主要包括本级政务信息系统运维的集约管

理、组织建设、体系建设、经费管理、资源管理、制度建设、应急管理、外包管理、绩效管

理工作。

(二)集约管理

1.要求

至少包括:

各级政务外网运维机构应按照国家有关政策精神,为政务部门的网络接入、互联网出口共

享、纵向应用承载、横向业务承载、服务器托管、数据中心迁移、灾备系统共享、数据交换

平台、统一安全服务、统一系统监控、公共应用系统部署等工作提供指导管理和技术支撑,

逐步提高木级政务信息系统的集约化运维能力和水平。

2.关键指标

至少包括:

运维服务目录清单,以及使用这些业务的政务接入部门的数量占本级政务部门总数的比例

(简称集约化占比)。

(三)组织建设

1.要求

至少包括:

①应建立以服务为导向的组织模式;

②选择适合的运维模式;

③杈据本地业务情况设置相应岗位,并明确岗位职责和要求;

④杈据需要对相关人员进行培训;

⑤定期对人员的知识、技能和经验进行管理与评估;

⑥建立根据员工能力确定岗位职级的机制。

2.关键指标

至少包括:

①设立服务管理部门或岗位;

②与外包单位建立联合组织体系,分工界面清晰;

③主要岗位的人员数量、岗位责任说明书、岗位备份制度;

④培训计划和培训实施记录;

⑤知识、技能和经验管理的方法与手段,以及相关记录;

⑥职级评定的相关文档。

(四)体系建设

1.要求

至少包括:

①各级政务外网运维机构应在上下级之间建立协同工作机制,在业务开通、值班监控、故

障管理、业务重保、割接通报、假日值班、落地路由器托管等工作中高效协同;

②各种政务外网要采取运维工作会议、培训、知识共享等各种方式进行纵向体系建设。

2.关键指标

至少包括:

①协同工作的指南和工作记录;

②运维相关会议和培训记录。

(五)经费管理

1.要求

至少包括:

各级政务外网运维机构要建立健全运维经费保障机制,采取运维定额等方式做好经费的预

算、管理和使用工作。

2.关键指标

至少包括:

①运维经费管理办法;

②运维经费随着工作量增加而增长的机制。

(六)资源管理

1.要求

至少包括:

①各级政务外网运维机构应对机房(空间、UPS电力)、网络(带宽、IP、端口)、服务

器(计算能力)、存储(容量)等相关资源进行管理;

②运维分管领导应掌握资源的使用情况,并应对资源的调配进行审批管理,定期向政务外

网管理机构上报。

2.关键指标

至少包括:

①运维机构定期向政务外网管理机构提供的资源使用(如设备的数量、UPS电力利用率、

带宽利用率、计算存储资源利用率)报告;

②资源使用报告中的内容应与实际情况相符。

(七)制度建设

L要求

至少包括:

①应参照国家和政务外网行业运维相关标准规范加强本级制度建设,建立健全相应制度、

流程、规程和工作指南;

②运维制度应覆盖每一项工作,服务流程应覆盖到相关业务的每一个岗位,规程应具体到

工作标准和周期,指南(维护手册)应具体到具有一定基础的技术人员,能够按照文档的指

导完成日常工作,进行正确操作;

③应通过制度汇编和制度展板等形式使制度更便于查看;

④应建立强有力的制度落实和动态维护机制。每个层级的制度要设立责任人,推动其在实

际工作中的落实,并依据实际情况对其进行修订,对参与人落实制度的情况进行考核。

2.关键指标

至少包括:

①制度目录及落实到人的情况;

②制度汇编;

③制度维护记录。

(A)应急管理

L要求

至少包括:

各级运维机构应针对核心设备和核心应用制订相应的应急预案,同时做好预防和应急准备工

作。应急预案应及时修订,确保预案的针对性和可操作性,并做好预案的演练工作。

2.关键指标

至少包括:

①应急预案和演练方案。

②演练记录。

(九)外包管理

L要求

至少包括:

①各级政务外网运维机构需要对外包服务的过程和结果进行精细化管理。外包合同应明确

外包服务工作的职责和任务、涉及的资产和业务,以及服务级别、绩效考核指标、人员要

求、制度流程规范、文档和报告等要求。

②采用外包运维方式后,各级政务外网运维机构要与服务商联合建立层级管理机制。采用

完全外包时,单位内部仍需建立运维决策层,运维管理层与服务商联合建立;采用混合运维

方式时,根据外包的程度,与服务商联合建立相应运维管理层和技术支撑层。

③在外包中,要注意发挥服务台和监控台的信息枢纽作用。

④在项目由建设阶段转到运维阶段时,应做好工程建设和运维之间的交接管理。在交接过

程中,要做好系统的应急演练、纸侦和电子文档的移交等工作。

2.关键指标

至少包括:

①精细化外包合同;

②联合的运维管理机制;

③服务台和监控台工作记录;

④工程和运维交接过程与文档记录。

(+)绩效管理

1.要求

至少包括:

①运维机构应向上级管理部门提供运维工作半年报,主要包括:政务部门业务的开展和业

务重保情况,可用率、网络带宽、计算和存储资源的利用情况,故障处理情况,安全情况,

以及改造或扩容的建议。

②运维部门应向主要用户提供服务季报,主要包括:各业务支撑系统可用性情况、资源占

用情况、重点业务保障情况、网络故障处理情况、网络安全事件情况,以及网络调整变化情

况。

③运维部门应向本级运维机构领导,以及上一级运维机构提供运行月报,主要包括:业务

重保情况,可用率、网络带宽、计算和存储资源的利用情况,故障处理情况,安全情况,备

品备件库存情况,以及改造或扩容的建议。

④应开展面向组织的考核,考核指标分为两大类,即总体考核指标和具体考核指标。总体

考核指标是运维领导层和管理层关注的要点,包括网络运行的总考核指标:无重大责任事

故、用户投诉、系统可用性、资源利用情况。具体考核指标是运维管理层和支撑层关注的要

点,包括网络质量,如网络通信中断次数、时延达标率、丢包率等,以及故障处理,如故障

响应及时率、故障解决率等。

⑤应开展面向个人的考核,考核指标一般分为两大类,即成果贡献度和行为表现情况。

⑥应建立相应的绩效考核机制。

2.关键指标

至少包括:

①管理半年报;

②用户服务季报;

③运维工作季报;

④绩效考核机制。

四运维服务管理

(-)服务等级管理

1.要求

至少包括:

①建立服务目录,确定服务时限;

②与政务接入部门签订SLA;

③杈据政务接入部门的要求,建立SLA考核自评估机制,包括SLA完成情况、达成率等;

④在SLA评估后制定改进内容及改进措施。

2.关键指标

至少包括:

①服务目录定义的完整性;

②签订SLA文件的记录;

③SLA考核评估机制的有效性和完整性;

④《服务合同》(服务级别协议);

⑤《服务合同启动单》;

⑥服务级别完成情况(已满足服务级别的服务数目/总服务数目X100%)。

(二)值班监控

1.要求

至少包括:

①应设立服务台和服务受理岗位,向用户提供7X24小时一站式服务,负责值班电话的接

听,以及故障的诊断、初步处理和升级,承担事件受理以及各层级之间信息交互工作任务,

同时负责用户服务报告的编制等工作。

②应设立监控台和运行监控岗位,受理经7X24小时实时自动监控系统过滤的告警信息

(声音、邮件或短信),并定时对机房、网络、服务器、存储、应用等关键系统进行人工巡

检。

③定期计算系统可用性、资源利用率,并为各类报告提供数据支撑。

2.关键指标

至少包括:

①事件记录的完整性;

②监控发现率;

③一线解决率;

④运行月报、服务季报等各类报告。

(三)事故管理

1.要求

至少包括:

①应对事件和故障的受理、分类和初步支持,调查、诊断和解决,进展监控与跟踪,关闭

等进行记录和管理;

②应在服务目录的基础上,明确事件的处理流程、责任人和权限;

③应对故障进行分类,从专业角度划分为传输电路故障,网络设各、服务器、存储设备故

障,电力故障;按故障来源划分为本级、上级、下级,本级用户、上级用户、下级用户,服

务商;也可从承载部门应用角度划分为A部门、B部门应用故障;

④应对故障进行分级,按承载业务应用的影响程度进行分级,可将故障划分为三级,各等

级的对应关系如下:I类为5个以上的接入政务部门的业务网上所有业务受阻,II类为1〜

5个的接入政务部门的业务应用全部阻断,III类为未对网上承载应用造成影响的故障;

⑤应建立故障升级机制,三级故障上报设备专业运维人员,二级故障上报运维管理人员,

一级故障上报运维领导层人员;

⑥满意度调查机制;

⑦故障解决评估机制。

2.关键指标

至少包括:

①事件处理分工表,事件处理流程;

②故障解决率、故障平均解决时间;

③接到故障协查电话,维护人员多长时间能到现场;

④故障分级、故障处理流程、故障升级流程;

⑤新、大故障处理报告;

⑥一级故障上报记录;

⑦故障处理计划任务单(处理人、处理方案、操作步骤等);

⑧定期的故障分析报告。

(四)业务重保

1.要求

至少包括:

①应组织制订保障方案,包括保障内容、范围、时间、小组成员、故障处理原则、流程、

应急预案等;

②应加强和传输电路服务商的联系,

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论