版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
目录25401第1章项目概述 10327041.1项目背景 1059051.2项目需求概述 10262041.2.1网络和域设计需求 1025843第2章项目分析 13243752.1项目重点难点分析 1371722.1.1“分区+分层+分平面”的网络隔离需求 13311682.1.2不同类型应用系统的承载需求 1480142.1.3端到端立体安全的保障 17165942.1.4开放兼容、统一、面向未来的运营运维管理 20313432.1.5云平台与数据的可靠性与可扩展性 21135842.1.6云平台的实施和服务保障 22186732.1.7有效实施局委办的业务迁移 2349742.2具有前瞻性的平台优势 23279782.2.1自主可控的云计算整体解决方案 2442712.2.2开放的云计算方案架构设计 25155592.2.3数据中心立体安全保障方案 26148752.2.4端到端数据中心集成解决方案 2612278第3章总体规划 28278503.1总体设计 28254263.2建设范围 3182253.3技术架构 32210393.4网络架构 35259873.5部署架构 36179863.6管控架构 37200343.6.1审核实施方案 3721083.6.2清晰服务目录 37128793.6.3明确服务级别协议 375823.6.4制定沟通计划 38259193.6.5统一服务窗口 38193043.6.6统一运维流程 3952763.6.7规范服务管理标准 3928503.6.8制定统一租赁标准 3986063.6.9重视灾备服务 40242463.6.10服务结果可追溯、可审计 4065843.6.11实行绩效考核标准 40302103.7服务流程 40196253.7.1云产品发布流程 4130253.7.2云服务资源创建流程 42132943.7.3云服务应急资源创建流程 43158853.7.4云服务特殊区域创建流程 44160583.7.5云服务申请退出流程 45113303.8业务运营 46284023.8.1业务运营功能架构 46141423.8.2业务运营技术架构 48221983.9设计概述 50212213.9.1机房服务 50172793.9.2计算服务 5290713.9.3存储服务 5327763.9.4备份服务 55106543.9.5网络服务 55200303.9.6安全服务 5676073.9.7扩容服务 58303843.9.8管理平台 5822344第4章机房服务 61281384.1服务内容 61204704.1.1基础设施服务 6126674.1.2主机托管服务 624944.2服务方案 6332504.3服务界面 1119902第5章计算服务 113162125.1服务内容 113167025.2服务方案 11563665.2.1设计原则 116304855.2.2计算高可用设计 118301075.2.3虚拟服务器计算性能指标参考 12254345.3管理界面 12528854第6章存储服务 127244056.1服务内容 127136176.2服务方案 12717823存储分级 128188176.2.2设计原则 13073656.2.3存储架构设计 135191826.3管理界面 14114984第7章备份服务 143265407.1服务内容 143281227.2服务方案 145282077.2.1云平台本身的备份和恢复方案 145167727.2.2云平台提供的备份和恢复方案(数据级备份方案) 157255277.2.3管理和维护 16274167.3管理界面 16529785第8章网络服务 167319288.1网络服务 167123608.2网络方案 16817888.2.1XX项目外网核心层概述 168267298.2.2云平台内部网络设计概述 17098488.2.3网络方案设计原则 171195718.2.4XX项目外网改造方案 173257228.2.5XX项目云平台内部网络设计 176161748.3光纤方案 186175818.3.1方案说明 186147328.3.2光缆标准和规范 188144088.3.3光缆其他参数 19170948.3.4光纤技术说明 19711130第9章安全服务 1998269.1服务内容 19918579.2安全方案设计 202143429.2.1安全服务设计目标 20248959.2.2安全方案设计原则 20435339.3安全服务框架设计 205156839.3.1机房安全设计 206179339.3.2网络安全设计 207176939.3.3云管理平台安全 21078909.4安全总体部署方案建议 213254669.4.1数据业务区划分原则 214237719.4.2云数据中心边界安全 21693719.4.3云数据中心服务器区安全 21821476第10章扩容服务 232304110.1服务内容 2321793510.2扩容方案 2325640第11章管理平台 2363168511.1云管理平台的设计 236563711.2云管理平台架构设计 2401627011.3开放接口设计 2432562第12章迁移规划(建议) 245145312.1概述 2451255712.1.1基于虚拟化的服务器整合 245140312.1.2基于虚拟化的灾难恢复 2461215012.1.3基于虚拟化的硬件迁移 2463145712.2工具介绍 2481611912.2.1应用负载概念 2481443512.2.2RainBowhSizing–应用负载剖视、容量分析与规划 249436112.2.3RainBowhConvertor多平台应用负载移植 2571396012.3云化与迁移的原则 2633203612.3.1充分利用已有资源原则 2632962312.3.2独立性原则 263863112.3.3分区云化原则 2642041012.3.4新建原则 264565512.3.5P2V、V2V、I2V原则 2651036812.3.6渐进迁移原则 2653193012.3.7免托管原则 2652709912.4云化与迁移的实施规划 26612212.4.1云化与迁移的实施要点 266417412.4.2云化与迁移规划概述 2672372612.4.3价值分析 2682435912.4.4风险评估 2692032112.4.5业务适应性分析 2711956912.4.6典型的云迁移实施过程 278357012.5云化与迁移应用负载的初步分类设计 2823111712.5.1网上办事应用类迁移设计 2842248312.5.2内部监管及业务处理应用类迁移设计 286138812.5.3数据交换共享应用类迁移设计 2902465712.6云化与迁移涉及的技术应用场景设计 2921171312.6.1基于虚拟化技术的服务器整合 2922035912.6.2基于刀片设备的服务器整合 294784712.6.3基于虚拟技术的非对称故障恢复 2952352212.6.4基于虚拟技术的操作系统灵活移植 298321312.6.5基于已有基础设施恢复技术进行灵活的非对称故障恢复 2991866712.6.6硬件租赁寿命周期结束时的自动化服务器迁移 3012109212.6.7不同地理区域的XX项目迁移 3021566012.6.8测试实验室虚拟化、整合和自动化 3032416812.6.9新服务器的快速迁移与配置 304项目概述项目背景通过建设XX市XX项目云服务中心,采用集约化建设模式,借助云计算技术对资源的统一管理、按需使用,能够节约一定的信息化建设资源投入成本,有效降低IT能源消耗,减少碳排放量;同时促进数据和业务系统与承载的技术环境分离,提高政府信息化项目的整体建设水平。受XX公司委托,由XX市XX项目中心承担XX项目云服务中心规划和建设,大力推进基于云服务模式下全市XX项目信息系统建设。项目需求概述网络和域设计需求XX项目云平台结构设计按照XX项目的网络安全要求,XX项目网络划分为三个网络,XX项目外网业务专网、XX项目外网互联网接入网和XX项目外网安全岛。本期招标的XX项目云平台按照网络安全要求划分为三个平台,分别是XX项目外网业务专网云平台(以下简称专网云平台)、XX项目外网互联网接入网云平台(以下简称接入网云平台)和XX项目外网安全岛云平台(以下简称安全岛云平台),这三个云平台的逻辑架构基本一致,但根据资源使用量的差异,每个云平台规模略为不同,且三个云平台之间需使用网络逻辑隔离方法保证云平台及网络安全。为确保三个云平台的逻辑强隔离特点,所有物理设备需要按机柜或区域划分给不同的云平台使用,比如划出3个机柜为安全岛云平台专享使用,或者划出一个独立隔间为互联网接入网云平台使用等。为方便各委局单位使用,将部署一套云管控平台(采购人提供)实现云资源的统一申请和统一监控功能,云管控平台通过技术和手工(如切换网络等)结合手段实现对三个云平台的管控。委局专有资源域的设计委局专有资源域是指由委局专有使用的资源区域,专有资源域包括两种类型,第一种类型是指根据有特殊需求的委局要求,从XX市XX项目云社会机房和超算云平台的资源中划分一部分独立的资源给该委局专享使用,委局可以根据本单位的实际需求将该专有资源域进行再次分配,提供给不同的系统或下属单位使用等;第二种类型是指某些委局通过评估机构评估可以保留的私有云资源,这部分资源由委局自己使用自己维护。项目分析项目重点难点分析“分区+分层+分平面”的网络隔离需求网络总体架构应遵循区域化、层次化、模块化的设计理念,使网络层次更加清楚、功能更加明确。这样在每个区域内部调整时不会影响其他区域,而且区域内部资源调度也更加方便和灵活。依据这样的设计理念和设计原则,总体网络架构要从下面几个方面设计:业务功能分区设计:综合考虑网络服务中数据应用业务的独立性、各业务的互访关系,以及业务的安全隔离要求,XX项目云平台网络在逻辑上还要划分外网业务专网区(包括部门业务专网、开发测试区、等保二级、等保三级和高安全高敏感区)、XX项目外网互联网接入区和XX项目外网安全岛区(包括运维管理区、高安全高敏感区)等,各业务区域之间实现网络的逻辑隔离和受控互访。网络虚拟化和大二层结构:传统的数据网络平台架构一般采用核心—汇聚—接入的三层网络架构模型,采用这种传统的网络架构存在“网络层次多,处理效率低”、“不易扩容”、“配置复杂”等问题;为了解决上述存在的问题,本方案数据中心网络架构采用扁平化二层网络架构(核心层、接入层),使用网络虚拟化技术,核心交换机承担着核心层和汇聚层的双重任务,实现扁平化的二层网络架构,扁平化方式降低了网络复杂度,简化了网络拓扑,提高转发效率。分平面设计:根据XX项目数据中心网络高效交换的需求,将数据中心网络分为管理平面、业务平面和存储平面,不同平面间进行逻辑隔离。业务平面主要服务对象是为租户的业务应用软件的通讯,管理平台主要为设备自身、安全系统、运维系统所使用,存储平面完全是一个封闭的私有网络,服务器和存储设备在该平面上进行存储数据的传送。三个网络平面相互独立,单个平面故障不会影响其它网络平面的正常工作。不同类型应用系统的承载需求XX项目数据中心支持业务应用运行于华为或业界主流厂商的物理服务器和存储、华为云计算平台和其它的虚拟化平台(VMware),支持对服务器和存储的集中管理。XX项目数据中心支持根据业务应用的不同特点(大计算量应用系统、高I/O访问应用系统、高并发访问应用系统以及对资源要求一般的应用系统)采用物理服务器、虚拟机(华为虚拟化平台或其他)、SAN或NAS、网络或存储连接技术(GE或10GE、4G/8G光纤连接)、存储虚拟化技术,能根据业务应用的特点对服务器或存储进行配置满足应用对计算和存储的需要(CPU、内存、网络I/O、存储I/O)。服务器的总计架构分为三层,即表现层、应用层和数据层,三层架构的部署可以是采用物理机部署或者虚拟化部署,其中虚拟化部署方式主要考虑华为云操作系统FusionSphere;为保护用户已有投资,华为XX项目数据中心解决方案支持业界第三方虚拟化平台,如VMware等。存储的总体架构主要是分为IPSAN、FCSAN、NAS和存储虚拟化四种;XX项目数据中心支持华为存储和业界主流存储(IBM/HP/EMC/NetApp/HDS);采用华为VIS来支持存储虚拟化,实现存储的统一管理。对于整个XX项目云平台的核心—“云操作系统”要求具备良好的兼容性,除兼容业界主流的服务器和存储设备外,还要兼容主流的软件如Windows、Linux操作系统、数据库和中间件,且原设备厂家要建有一定规模的兼容性实验室,用以保障后续各局委办业务快速迁移。在部署业务时,首先考虑使用虚拟化平台,优先采用虚拟主机满足,对于虚拟主机不能满足的应用,则采用物理服务器满足。以下是针对不同类型应用系统的计算平台方案:物理主机和虚拟机的不同节点配置全面覆盖政务客户的不同业务需求;对内存容量、IO、扩展性的要求都不高,且有节约空间和能源的应用,我们推荐采用虚拟化计算资源来满足;对于高性能计算,大容量存储,大容量内存和高IO的需求,虚拟化不能满足应用需求,则采用4路X86服务器或UNIX服务器等高性能物理主机满足;针对普通的应用系统,如WEB,对内存容量、IO、扩展性的要求都不高,建议采用虚拟主机,且能节约计算资源、机架空间、能源;存储设备和计算服务器之间采用多路径技术保证可靠性;采用面向网络的存储体系结构,使数据处理和数据存储分离;网络存储体系将I/O能力扩展到网络上,特别是灵活的网络寻址能力,远距离数据传输能力,I/O高效性能;采用存储网络,消除了不同存储设备和服务器之间的连接障碍;提高了数据的共享性、可用性和可扩展性、管理性。端到端立体安全的保障XX市XX项目云数据中心是为XX市各个政府职能部门提供不同层面的资源与服务,所以基础平台自身对安全的高要求,需要满足国家信息安全针对XX项目的一系列标准、法规和指导意见。参照国家等级保护相关标准,平台安全防护体系要从机房安全、网络安全、主机安全、云管理平台安全等四个维度进行设计,搭建起符合业务运行安全需求的安全体系,做到对整个云平台的安全提供防护能力,保障云平台上承载的XX项目业务系统所使用的网络和数据得到安全的运行环境。机房安全:XX项目云服务中心的机房需满足国家A级(GB50174-2008)的安全要求,从机房选址、机房环境、机房管理几个角度满足安全设计要求。网络安全:网络安全需求分为外联边界、内部安全域及内外网数据安全隔离交换等立体安全防护的要求。1) 外联边界防护:指XX项目云数据中心的外联网络边界,本平台主要是XX市XX项目云数据中心和市级XX项目外网连接的边界防护。2) 内部安全域边界:在XX市统一XX项目云数据中心中,可以划分处多个网络安全域,包括多个服务器区、多个接入区、网络与安全管理区等等。这些安全域之间存在着内部边界,为能更加有针对性的对各安全域进行防护,避免跨区越权访问、攻击和病毒传播,需要在不同的边界应采取不同的边界防护措施。3) 内外网数据安全隔离交换安全:通过互联网进行接入传输的数据属于XX项目内部的信息,这些敏感的数据信息在互联网上十分容易被非法窃取、篡改或删除。因此必须采用技术手段保证数据的机密性、完整性以及可用性。主机安全:保护计算环境关注的是采用信息保障技术确保用户信息在进入、离开或驻留客户机与服务器时具有可用性、完整性和秘密性。主要是指主机硬件、OS,应用软件等的安全需求。包括:1) 终端行为的管理:终端设备部署较为分散,难于统一管理,操作人员的计算机水平也参差不齐,因此终端设备的安全管理成为网络管理人员最为棘手的安全问题。终端泄密、非授权访问、内部攻击等都对数据中心安全造成威胁。各类终端和服务器系统的补丁管理同样是一个重要问题。不及时的给系统打漏洞补丁会造成蠕虫以及不怀好意者的入侵。因此需要对终端的补丁、桌面、行为、I/O、病毒等进行管理和控制。2) 终端防病毒:病毒是对计算环境造成危害最大的隐患,当前病毒威胁非常严峻,特别是蠕虫病毒的爆发,会立刻向其他子网迅速蔓延,这样会大量占据正常业务十分有限的带宽,造成网络性能严重下降甚至网络通信中断,严重影响正常业务开展。因此必须采取有效手段进行查杀,阻止病毒的蔓延危害整个数据中心。云管理平台安全:对于XX项目外网云计算平台,由于采用了虚拟化和多租户访问等一系列先进的技术手段,因此必须保障虚拟机隔离和多租户等一系列云计算平台特有的安全问题。1) 虚拟化安全:支持有代理或者无代理安全方式进行虚拟环境的整体防护;支持对关闭的虚拟机/模板进行安全扫描和防护,防止关闭状态的虚拟机/模板的安全策略/补丁更新不及时过期出现安全隐患;整体的虚拟化安全措施应避免“病毒风暴”。2) 云平台安全:如果云管理平台需要数据库的支持,应保护好云管理平台的数据库安全,设置强壮复杂的密码策略、备份数据库和配置相关的网络安全服务;云管理平台的访问许可应加强管理,删除不需要的用户账号;安装云管理平台软件的操作系统需设置安全策略。3) 云平台访问控制安全:用户在访问XX项目云平台资源过程中支持使用数字证书进行身份认证,包括但不限于投标人维护人员、委办局操作人员、市XX项目中心监管人员,且数字证书的介质购买和服务费由投标人提供。4) 云管理平台安全:对于XX项目外网云计算平台,由于采用了虚拟化和多租户访问等一系列先进的技术手段,因此必须保障虚拟机隔离和多租户等一系列云计算平台特有的安全问题。开放兼容、统一、面向未来的运营运维管理XX项目数据中心管理系统采用开放的、可扩展、松耦合的面向服务的管理架构的设计思路,根据数据中心业务需求配置运营和运维管理模块,主要模块包统一运维管理门户、业务运营管理、IT服务管理、集中监控管理和云管理。基于保证方案的开放性、可扩展性,华为的数据中心管理工具采用SOA的架构、同时有机结合华为的云平台管理及业界成熟的管理产品实现XX项目数据中心运营运维的管理功能。业务运营与管理业务管理主要面向业务方面的规划与设计,包括服务目录管理,产品管理、服务定价策略,服务级别管理等功能的规划与设计;业务运营管理负责业务的日常运转,包括业务日常流程和业务的受理;客户自助服务帮助客户实现服务的在线定购、方便的服务访问及服务管理。IT运维与管理IT服务管理实现基于ITIL的流程的定义和管理,同时提供流程的定义模版,实现特定流程的定制;集中的、统一的、综合的监控管理支持XX项目数据中心所覆盖的IT资源的集中监控;云平台管理采用华为的云管理平台,实现资源的自动部署,同时结合IT服务管理完成相关的变更、配置管理。统一运维管理门户采用华为的门户方案,实现运营、运维的一体化管理,包括用户管理、管理工作台、仪表盘、综合报表及知识库等;云平台与数据的可靠性与可扩展性对容灾备份存在下面的一些关键需求:XX项目云平台本身的备份和恢复能力要求XX项目云平台使用的防火墙、交换机、网络安全、服务器、存储等设备都应具备高可靠性及冗余性。XX项目云平台具备高可用和动态迁移功能,发生物理设备故障后,虚拟机可以自动迁移到其他可用资源上运行,确保业务系统不受物理设备故障影响。XX项目云平台提供备份/快照功能,能对云平台中的物理和虚拟服务器进行备份,同时也能对虚拟化存储池进行存储镜像备份,防止存储损坏导致数据丢失。XX项目云平台为委局应用系统提供的备份/恢复能力要求XX项目云平台为委局应用系统提供备份介质、备份工具、备份服务器和备份管理工作。本地备份:使用磁带机和虚拟带库、备份工具、中央备份服务器将委局的应用系统及数据在本地进行备份。同城异地备份:使用磁带机和虚拟带库、备份工具、中央备份服务器将委局的应用系统及数据通过光纤网络备份到XX市超算中心可扩展性需求数据中心备份方案要具备扩展性需求,随着备份数据量的增长可以进行平滑扩容,从而保证关键数据备份的完整性。云平台的实施和服务保障XX项目云平台的建设是一个系统的工程,需要原厂、集成商具有专业化的实施团队和丰富同类型项目的实施经验,来保障项目成功。另外,各个局委办有大量的业务要迁移至云平台,出保障云平台本身有较好的兼容性外,需要原厂商由自主知识产权的云操作系统和定制化开。综上所述,本项目对服务能力要求如下:具有本地化、专业化的服务团队具有丰富国内同类型项目的实施经验自主知识产权的云操作系统平台原厂具备针对XX项目云平台的定制化开发能力具备V2V、P2V迁移工具且具有丰富的迁移经验。有效实施局委办的业务迁移将现有业务迁移到云平台中实现服务器整合,提高XX项目数据中心资源利用率。业务迁移方案需要遵循如下要求:制定有效的业务迁移前评估和流程设计采用成熟的业务迁移工具保障计算平台兼容性和平滑迁移设计有效的备份恢复方案保障业务系统正常切换和运行。具有前瞻性的平台优势中国联通针对XX市XX项目云项目提供了整体解决方案。本方案涉及的主要部件服务器、接入交换机、汇聚核心交换机、安全产品、存储、虚拟化平台软件、数据中心管理软件,均是同一品牌——华为产品,其产品优点为中国自研,兼容性好,高性能,高可靠,整体交付,伴随专业维护团队支撑等,主要优势如下:自主可控的云计算整体解决方案经过多年技术积累和产品研发,中国联通已经形成了丰富的云计算产品线方案,覆盖了云计算解决方案中的主要核心产品。主要核心产品线包括:丰富的中高低端的服务器设备、存储设备、虚拟磁带库等计算存储产品;丰富的核心网络设备、接入网路设备、无线网络设备等网络产品;中国自主研发的电信级云计算虚拟化平台;中国自主研发的云计算平台综合监控管理系统丰富的中高低端防火墙、入侵监测、DDoS、VPN等安全接入产品;数据中心统一管理软修的可统一管理华为虚拟化、网络、安全产品,提供全中文的统一的管理访问Portal,便于用户运维管理。虚拟化平台针对华为自研的服务器、存储、网络设备深入兼容性测试,做到无缝对接,可提供更优的性能、自动化安装、自动化运维。在核心产品的支撑的基础上,针对数据中心需求开发出针对性的云计算解决方案,各组件之间无缝集成,确保了解决方案的稳定性、完备性和安全性。开放的云计算方案架构设计中国联通云计算方案架构设计采用SOA的架构设计理念,从业务需求的角度设计匹配的IT基础架构,确保IT架构的可扩展性、灵活性和可演进性。同时,实现业务设计和IT基础架构松耦合,确保IT架构对业务多样性的支持和业务快速上线的支持。中国联通云计算方案架构设计的优势主要体现在以下几点:电信级的网络设计方案。云计算网络方案借鉴中国联通系统集成中心在电信行业网络设计的多年经验和技术积累,采用先进的网络设计方法、技术、产品,确保数据中心网络架构满足未来长期的业务发展需求成熟的云计算设计方案。云计算平台方案设计采用华为自主研发的虚拟化产品,总结华为丰富的云计算项目经验,经过中国联通系统集成中心IPD流程的严格开发,确保了云计算方案的先进性和可靠性先进的电信级管理方案。中国联通云计算管理方案设计覆盖网元管理、网络管理、云平台计算资源管理,以及和业界先进产品合作的服务管理等多方位管理系统,满足大规模数据中心运维管理的需求,形成了完整的数据中心管理体系数据中心立体安全保障方案基于XX项目业务特点,中国联通提出了XX项目云数据中心立体安全框架,并针对安全架构提出整体解决方案,覆盖了数据中心的完整安全需求。虚拟化软件、计算资源池、存储资源池、网络设备、安全设备、计算资源池、存储资源池均可提供灵活的安全隔离功能,按照XX市XX项目云局委部办提供安全隔离功能、传输加密功能。端到端数据中心集成解决方案中国联通提供端到端的数据中心集成解决方案,涵盖数据中心解决方案所需的:全系列的x86服务器,包括机架服务器、刀片服务器、可扩展服务器,同时支持其它厂商x86和Unix服务器的使用;完整的存储设备产品线,涵盖高、中、低端IPSAN和FCSAN、NAS、虚拟存储、VTL、云存储、光纤交换机、软硬件一体化的存储备份和恢复产品HDP3500E;全系列网络管理产品,包括高、中、低端路由器、交换机,如93系列核心交换机、57系列接入交换机、NE系列路由器;完整的安全管理产品,包括高、中、低端防火墙、IPS/IDS、DDoS、堡垒机、远程访问控制等;功能完善的虚拟化、云操作系统FusionShpere,并提供基于华为云的业务,如虚拟主机出租、云存储、云桌面、基于云的增值服务、联合通讯、面向中小企业的SaaS应用等;功能完善的数据中心综合运维管理解决方案,涵盖数据中心内云及非云环境的监控与管理以及运维管理流程;功能齐全的数据中心机房设计、建造和运维管理的大量成功案例和经验。总体规划总体设计根据XX市XX项目云的对数据中心的规划,为将来与XX市超算中心云平台统一管理,本项目所使用的虚拟化软件以XX公司研制的THCloud为主。但同时使用华为成熟的商业化云管理平台软件FusionSphere,完成搭建工作并提供相应服务,作为后备和应急支持平台。本项目主要包括机房、网络、安全、云计算服务、灾备部分的建设。其部署逻辑架构如下图所示。本项目XX项目云划分为XX项目外网业务专网子云、XX项目外网互联网子云和XX项目外网安全岛子云。每个子云通过VLAN、防火墙进行逻辑隔离。每朵子云分为虚拟化区资源池、高负载数据库专用区资源池、高负载应用专用区资源池和测试区资源池。对于虚拟化区资源池,采用华为FusionSphere虚拟化平台管理技术,将上述部分应用服务部署到虚拟化化的高性能物理服务器上,达到高可靠、自动化运维的目标。众多物理服务器虚拟化成计算资源池(集群),保障虚拟化平台的业务在出现计划外和计划内停机的情况下能够持续运行。华为FusionSphere管理平台软件可以向上提供开放的API接口,便于上层云管控层统一运维管理。本项目采用华为FusionSphere虚拟化计算技术实现有以下优势:通过云平台HA、热迁移功能,能够有效减少设备故障时间,确保核心业务的连续性,避免传统IT,单点故障导致的业务不可用。易实现物理设备、虚拟设备、应用系统的集中监控、管理维护自动化与动态化。便于业务的快速发放,缩短业务上线周期,高度灵活性与可扩充性、提高管理维护效率。利用云计算技术可自动化并简化资源调配,实现分布式动态资源优化,智能地根据应用负载进行资源的弹性伸缩,从而大大提升系统的运作效率,使IT资源与业务优先事务能够更好地协调。在数据存储方面,通过共享的SAN存储架构,可以最大化的发挥虚拟架构的优势;提供虚拟机的HA、热迁移技术提高系统的可靠性;提供虚拟机快照备份技术(HyperDP)等,而且为以后的数据备份容灾提供扩展性和打下基础。对于虚拟机的备份可采用华为FusionSphereHyperDP备份对虚拟机进行完整的数据保护系统。整个备份云可实现集中管理,负载均衡。应用系统、数据库进行备份采用CommVault备份软件。CommVault备份软件可以将这些数据备份到磁带机和虚拟带库上。CommVault备份软件维护所有的配置信息(客户端,介质代理,备份设备等),管理所有的作业和历史任务记录,提供GUI/WEB等管理界面,集备份和归档一体化。XX市XX项目的数据中心的架构分为:接入控制:用于对终端的接入访问进行有效控制,包括接入网关,防火墙、入侵防御、入侵检测、漏洞扫描、安全审计、防病毒、流量监控等设备。可动态了解数据中心流量访问情况,并保障数据中心的安全。网络交换层:数据中心内部的网络交换,对三个网络(专网、安全岛网络、互联网)进行逻辑隔离;连接数据中心内部的服务器、存储;并对接提供网络访问。虚拟化资源池:通过在计算服务器上安装虚拟化平台软件,然后在其上创建虚拟机。存储采用FCSAN用于向虚拟机提供系统盘、数据盘等存储资源。分布式存储给云管理平台软件进行管理和使用,用于存放镜像文件、系统模板等。高负载数据库资源池:高负载数据库直接采用物理服务器部署,存储采用FCSAN向服务器提供系统盘、数据盘等存储资源。华为FusionSphere可以物理服务器进行管理,FusionSphere的FusionManager管理子系统可支持物理理机部署,提供了对裸机物理服务器的自动发现、资源管理和自动发放等功能。高负载应用资源池:高负载数据库直接采用物理服务器部署,存储采用IPSAN向服务器提供系统盘、数据盘等存储资源。建设范围XX项目网络包括XX项目外网和XX项目内网,稳妥起见,实施XX项目云平台必须遵循循序渐进的原则,先在XX项目外网中开展和探索云计算技术,等业务模式、管理流程、安全及技术平台都磨合和稳定后,再逐步推广到XX项目内网,因此本次XX项目云平台的建设主要是指建设XX项目外网的云平台。按照XX项目的网络安全要求,XX项目外网还划分为三个网络,XX项目外网业务专网、XX项目外网互联网接入网和XX项目外网安全岛。XX项目云平台的建设必须遵循现有的网络安全要求,因此也同样划分为三个平台,分别是XX项目外网业务专网云平台(以下简称专网云平台)、XX项目外网互联网接入网云平台(以下简称接入网云平台)和XX项目外网安全岛云平台(以下简称安全岛云平台)。在规划中,这三个云平台的逻辑架构基本一致,但根据资源使用量的差异,每个云平台规模略为不同,且三个云平台之间需使用现有的网络逻辑隔离方法保证云平台及网络安全。技术架构本项目是全市统一的XX市XX项目云服务中心的重要组成部分,充分利用社会资源,同时结合超算资源、委办局现有资源搭建统一管理的XX项目云平台,作为必需的重要基础设施支撑全市XX项目业务。项目拟由我公司及中国电信公司,作为XX市XX项目云服务中心资源服务提供商,负责软硬件系统集成(本项目的系统集成工作泛指云平台的硬件及云平台软件集成以及操作系统等集成运维工作),搭建XX市XX项目云平台。XX市XX项目云服务中心平台技术架构图物理层物理层是XX项目云平台的硬件资源基础,由机房环境、服务器、存储、网络设备、安全设备等组成。由服务商、XX市超级计算中心和各委局(原有设施)、全市XX项目公共平台(包括XX项目外网、公共机房)共同组成,包括了组成云平台所必需的机房,硬件服务器、存储设备、网络和安全等物理资源。资源层资源层是将上述资源的物理层全部硬件设备进行池化后的资源,各自的资源层由物理层提供方负责维护。资源层按功能可划分为计算资源池,存储资源池、网络资源池和应用资源池进行使用,不同的资源池设计用于不同业务系统需求。云服务层云服务层主要是通过云管理平台软件将资源层的资源聚合,各自的服务层由资源层提供方维护。云服务层提供各种基于云计算的服务,如弹性计算服务,自动化部署、虚拟机高可用、网络管理及安全等,各委局可以根据需求选择适合的云服务来构建信息化项目运行基础环境。云管控层云管控层包括中标人和各委局的资源准入、资源使用、资源监控、资源统计和资源考核等,另外还包括服务合同、服务账单、服务处理等功能。云管控层通过与云服务层的云管理平台软件进行对接,实现对云服务层和资源层的资源进行调度和管理。网络安全服务网络安全服务对整个XX项目云平台的安全提供防护能力,保障云平台上承载的XX项目业务系统所使用的网络和数据得到安全的运行环境。备份服务备份服务对整个XX项目云平台本身及用户数据提供备份服务,按照不同的备份级别和备份方式进行备份,保障在出现人为失误操作或者业务系统发生故障时,能快速恢复应用数据及用户数据,降低业务系统数据丢失的风险,提高XX项目云平台的可靠性。网络架构XX项目云平台的网络包括现有的XX项目网、服务商承建的XX项目网、XX市超级计算中心提供的面向XX项目服务的资源所构成的XX项目网,这三者的网络连接结构如下所示:我公司提供的机房连接到XX项目外网核心层,与现有XX项目网络组成提供网络访问服务,每个节点使用8芯裸光纤和千兆网络进行交叉互联,云平台后期升级到万兆光纤网络。我公司提供的机房连接到XX市超算中心,与XX市超算中心分布式存储组成同城异地灾备网络,节点使用8芯裸光纤和千兆网络进行交叉互联,云平台后期升级到万兆光纤网络。我公司或者XX市超级计算中心的虚拟机或者物理服务器,如果需要访问互联网应用,都需要回到XX市XX项目核心网,再通过XX项目核心交换机出口。服务商和XX市超级计算中心所建设的XX项目云网络和其它网络进行物理隔离,并确保资源只能用于XX项目。部署架构根据XX项目的网络安全分类和业务系统分类,结合云计算技术的特点,总体规划出XX项目云平台的逻辑网络拓扑图如下: 管控架构审核实施方案我公司在项目启动前提交详细服务计划,要求明确进度计划、交付物等清晰服务目录通过运维服务目录梳理,清晰的各服务商的服务范围和内容,清晰的管理架构和岗位职责。明确服务级别协议按运营商提交的服务级别承诺,监控各运营商服务完成情况。制定沟通计划沟通方式口头沟通:单纯使用语言媒介的沟通,包括当面口头和远程电话的沟通;报文沟通:使用电子文档为媒介的沟通,通常通过内部邮件的方式发送;书面沟通:书面的纸质文档的沟通,通常需要关系人的手写签字;项目报告明确报告方式,如周报、月报等。会议制度规定月度例会、不定期沟通例会等。统一服务窗口运营商提供7*24小时的客户服务电话和5*8小时的网上技术响应服务处理窗口。统一运维流程通过建设统一的服务流程体系,制定了相关的运维规范、运维服务实现标准化、流程化、规范化,每个服务商在服务期间要按体系要求执行,并接受管理方审计,对于偏离规范的行为,需要及时发现,提示告警。这样从流程的每个环节上各服务商可以统一标准以及规范,减少信息交流和沟通的障碍、提高服务效率。服务流程内容不限于:资源准入、资源监管、资源配置、资源监控、资源使用、服务协议与收费、客户服务、投诉处理等。规范服务管理标准运营商提交热线服务规范、服务人员行为规范、服务语言规范化、职业纪律要求、安全管理条例等。制定统一租赁标准制定统一、公开、透明的收费标准,要求运营商在线上提供让各委局单位可以根据自己需求情况订制相关服务的费用计算工具。重视灾备服务重点考查运营商的备份/恢复能力,做好灾备预案,定期组织应急演练。做到“事前有准备,应急有措施,行动有指导”。经过流程化管理,增强预警预测能力、突发事件的响应和处理能力。服务结果可追溯、可审计要求服务商定期提交服务记录,服务记录应记录申请时间、审批时间、处理时间、用户满意度、服务计费期限等。实行绩效考核标准通过实际绩效考核,真实反映服务交付与服务水平,找出服务的不足,提高各委局单位的满意度(主要参照招标文件考核标准)。主要工作包括完善绩效管理体系、绩效管理推动服务改进、通过绩效评估提高团队服务能力、服务交付与合同合规性检查。服务流程按照委局信息化项目建设需求及总体规划,建成的XX项目云平台为委局提供机房服务、计算服务、存储服务、备份服务、安全服务、网络服务、公共平台服务等七大云服务,用以支撑委局信息化项目的建设,本方案的后续部分将详细描述这七大云服务的服务内容、服务设计和管理边界。委办局用户可以像购买电子商务商品一样租赁XX项目云平台中的云服务,面向委办局用户主要的服务流程包括:云服务申请使用流程、云服务申请使用(应急)流程、云区域申请使用流程、云平台测评接入流程、云服务退出使用流程。云产品发布流程云服务产品发布流程是指资格服务商在发布资源产品时,首先需要定义服务产品,并申请发布到云管控平台中,产品经过审核后,即等同于商品上架。详细过程如下图所示:云服务资源创建流程云服务资源创建流程是指委局单位申请使用平台中的硬件、软件、网络、机柜等资源后,XX项目中心进行审核,完成符合性审查后,由服务商进行资源审核和创建资源。详细过程如下图所示:云服务应急资源创建流程应急资源申请使用流程是指委局单位申请使用应急服务资源,每个单位应急服务资源不超过委局本年度所有服务合同中云资源能力的5%。平台中的所有可租赁的资源都可作为应急资源,委局单位由于业务需要,可向XX项目中心申请应急资源,经过XX项目中心审核后,由资格服务商进行资源核实后供应给委局。在分配了应急资源后,需要在系统中进行备案。详细过程如下图所示:对于平台中的可供应的资源,平台中都需要设定一定额度的应急资源数量,如5%。委办局用户如有特殊的需要,可向XX项目中心申请。资源申请步骤与普通资源使用申请相同。云服务特殊区域创建流程云区域申请是指委局单位因特殊业务需要申请在XX项目云平台划出一个独立的区域供其管理和使用。详细过程如下图所示:云区域是指由委局专有使用的资源区域,是指根据有特殊需求的委局要求,从资格服务商的资源中划分一部分独立的资源给该委局专享使用,委局可以根据本单位的实际需求将该专有资源域进行再次分配,提供给不同的系统或下属单位使用等。云服务申请退出流程云服务申请退出流程是指委办局不再使用资格服务商的平台资源(包括硬件、软件、网络等)的情况下,可发起退出申请。资源的退出需要经过XX项目中心和资格服务商的审核。详细过程如下图所示:业务运营业务运营功能架构XX项目数据中心业务运营管理功能包括:业务运营、业务管理和客户自服务,运营功能架构如下所示。业务管理与运营功能架构XX项目数据中心在业务的管理方面可以从管理和运营两方面来划分:业务管理:主要业务方面的规划与设计,包括服务目录管理,产品管理、服务定价策略,服务级别管理等功能的规划与设计。业务运营:负责业务的日常运转,包括业务日常流程和业务的受理。涵盖客户关系管理、合同管理、订单管理、资源管理、计量管理、计费管理等功能,包括知识库的维护与管理。客户自助服务是XX项目数据中心运营管理的核心模块,客户通过自助服务自主管理所租用资源,包括查看合同信息(包括服务目录、计费信息、服务周期、服务级别等)、查看定购的服务状态、使用服务、管理业务。业务运营技术架构通过XX项目数据中心业务运营子系统的的设计来实现数据中心运营需要的客户管理、服务目录、产品管理、订单管理、计量管理、计费管理、支付管理、资源管理、服务请求等业务功能。总体技术架构如下图所示:业务管理技术架构包括如下层次:客户自助管理系统:用来为客户提供对订购资源的管理,包括用户管理、信息查询(合同、订单、费用等)、资源部署、资源状态监控Web访问层:用来提供用户访问功能,具体提供的特性包括:表单和页面组管理、数据分析、服务接口、安全管理;业务管理与运营层:用来实现具体的业务管理和运营流程和功能,在本方案中需要实现的流程和功能包括:客户关系管理、服务目录、产品管理、服务级别管理、计量管理、计费管理、合同管理、订单管理、价格管理及资源管理、服务请求管理等;对象处理层:用来对各个业务管理和运营流程的后台逻辑分析和处理,具体提供的特性包括:流程引擎、数据管理、访问控制、集成接口、配置管理、开发定制;数据存储层:用来存储业务及IT运营管理相关的各种数据,具体提供的特性包括:虚拟数据服务,把分散的数据进行收集集中并结构化,把异质的数据转化成统一的格式,并给应用程序提供统一的接口;CentralDatabase(CDB),数据的集中存储、管理。业务管理平台通过接口可以实现和IT运营管理平台的集成,达到信息的共享和IT对业务运营管理的支撑。业务管理平台通过接口可以实现和邮件系统、短信系统等外部系统的集成,将需要转送的信息及时通知业务相关人员。设计概述机房服务基础设施基础设施服务包括两类,一类是传统的物理资源和设备服务,一类是云计算资源服务。传统的物理资源和设备服务,主要以资源的出租为主,包括机房出租、机架出租、主机托管、主机出租、公网IP地址出租、带宽出租等,针对XX市XX项目云以及各委办局的业务情况分析,主要涉及到有主机托管服务。云计算资源服务是指云数据中心通过将物理基础设施资源(计算、存储、网络带宽等)的虚拟化,提升了数据中心资源利用率,方便应用的按需和快速部署,并能做到统一的运维和运营管理。从提供服务的角度,云数据中心可提供的基础设施服务主要包括:计算资源服务:为用户提供云主机,包括云主机相应的网络增值特性VLB、安全增值特性VFW、数据备份特性VM级备份等。网络资源服务:为用户提供VPC业务,为各委办局提供独立的IP地址空间以及与其他委办局之间的网络隔离。存储资源服务:为用户提供云网盘、对象存储(S3)。灾备资源服务:数据级备份。主机托管各委办局可以将自己的网络设备、服务器托管在数据中心机房内。数据中心为委办局用户提供IT设备所需“空间”、“带宽”以及其他配套资源。主机托管业务中的“空间”是根据用户放入机房的服务器等IT设备的尺寸,为委办局提供相应的托管机位空间或整个机柜空间。“带宽”是指从用户IT设备上联至IDC机房网络出口的连接带宽,分为共享型和独享型。共享型带宽是指多个用户共享一个数据中心局域网的上联端口带宽,在业务高峰的时期,每个用户可使用的带宽可能低于标称带宽;独享型带宽是指用户可独占标称带宽资源,数据中心保证委办局在任何时候都可使用标称大小的带宽。委办局拥有对托管设备的所有权和完全控制权限,可自行安装软件系统并自行维护IT设备(注:开通服务器代维业务的除外)。常见的主机托管业务例子如1U机位/1个公网IP/100M共享带宽、1U机位/1个公网IP/10M独享带宽等。数据中心依据SLA协议为用户提供符合质量保证的服务,要求对基础设施、网络、电力保障以及客户服务等方面的服务质量进行合理有效的度量。计算服务云主机是云数据中心提供的一项主要服务,基于云计算平台基础架构上的虚拟计算环境Fusionsphere提供可伸缩、按需使用的虚拟机。各委办局可根据业务部署情况和需要租用不同配置的虚拟机实例以及相关增值服务特性,并在虚拟机上运行标准或自定义的镜像文件。各委办局对所租用的云主机资源具有完全的控制权,包括相关的基础云主机使用、监控、维护和一些增值特性(网络增值服务VLB、安全增值服务VFW、VM级备份)。另外,云主机支持动态且自动地scaleup弹性组内的计算资源,结合虚拟负载均衡VLB一起为用户提供可靠的、灵活的、按需的业务应用。各委办局可以将用户数据存储在云主机实例,但如果云主机实例被破坏,用户数据会随之丢失,这种数据安全问题可以通过两种方式解决。一般情况用户会将用户数据存储在独立于云主机实例的虚拟机卷EBS(ElasticBlockStore),EBS为云主机提供可靠且弹性的块存储服务。另外,各委办局可以申请云主机实例或者存储卷EBS的快照备份业务BaaS,将重要的业务数据卷或者云主机实例进行快照级别备份。存储服务政务云数据中心提供的存储资源服务主要有云网盘、云硬盘与对象存储三种类型。云网盘业务云网盘是基于云存储平台提供各委办局或个人用户网盘的业务。各委办局向政务中心申请相应的云网盘业务,申请成功后可对空间进行单独管理,包括申请扩容减容、对空间分配和管理、权限管理、访问权限及共享路径控制管理、创建委办局的个人用户,并对个人用户进行业务管理等。通过云网盘,用户可以随时随地存取照片、视频、音乐、文档和其它任意类型的文件。文件外链、微博外链等功能可以让用户轻松地将文件分享给他人。此外,云网盘还提供基于电脑桌面的同步软件“爱同步”、分享软件和主流手机操作系统的同步应用软件,让用户存取和分享文件更加快捷、方便。云存储的维护、安全、灾备、升级等由政务云数据中心统一运维管理。云硬盘服务用户可独立于云主机申请云硬盘或己有云硬盘存储空间扩容,新申请的云硬盘空间大小从可分多种规格,单台云主机上即可挂载多块云硬盘,通过己有存储空间扩容以及新的云硬盘申请,可以使单台云主机空间容量无缝扩展。云硬盘可以挂载到任意一台云主机上,两者隶属于不同的生命周期,当云主机被删除时,云硬盘数据仍然存在,并可以挂载到其它的云主机上进行访问。用户可以随着业务的增大申请更多的硬盘,无需使用时即可删除,云硬盘的计费可以独立于云主机。对象存储业务(S3)通过S3服务,政务云数据中心可以为各委办局提供海量的存储资源池服务。各委办局通过S3服务,可以解决自身存储空间需求的同时,还可以根据S3服务中的接口规范,改造自身的应用系统与CSS存储资源进行对接,实现应用系统对资源池的使用。例如,委办局A申请了S3服务,通过该服务A部门可以将其大量的归档邮件存储于CSS资源池中;同时,还可以将邮件系统与存储资源进行对接,为委办局内部员工提供足够的邮件存储空间。备份服务数据级备份服务是云数据中心提供的一项旨在保护用户数据安全的灾备资源服务。政务中心建立统一的数据保护平台,开展BaaS(BackupasaService)数据级备份业务,将企业级的备份功能通过互联网以服务的方式提供给各委办局使用。各委办局开通了数据级备份业务之后,可对基于Windows、Linux、Unix操作系统平台的文件、主流数据库和主流应用进行备份和恢复,委办局可自行设置备份策略,自行执行备份和恢复操作。网络服务本项目提供以下3部分的XX项目网络服务:云平台与XX项目外网核心交换机互联互通,XX项目中心为数据统一接口,云平台本身不直接对外连接;云平台建成后提供XX项目外网业务专网、XX项目外网互联网接入、XX项目安全岛。云平台与超算中心的核心交换机互联互通,作为备份链路;负责XX项目中心穗园小区机房与超算中心之间的连接链路介质;本项目提供以下3部分的政务云平台网络服务:提供政务云平台网络IP管理服务;提供政务云平台网络VLAN管理服务;提供政务云平台网络负载均衡等服务。安全服务防火墙服务为用户提供独享或共享防火墙服务,并及时升级更新产品版本;对防火墙的运行状况进行7*24小时的实时监控,对防火墙主机本身的安全提供保护;提供防火墙策略配置备份服务;提供防火墙主机宕机重启服务,保证受保护网络/主机的安全性和网络的联通性;提供防火墙的备机服务。入侵防护服务提供基于网络和基于主机的实时监控系统,制定入侵监控服务方案,实时监视客户系统被扫描、入侵等异常活动。基于网络的入侵防护系统能够对针对各类网络威胁提供前瞻性防护,将来自互联网的攻击行为在对网络和信息资产造成影响前将其阻断,包括种类繁多的入侵行为、拒绝服务攻击、恶意代码传播、后门攻击及混合威胁方面的威胁,同时不会影响网络效率,且无需重新配置网络。主机入侵防护系统实时保护用户关键的服务器免受日益增长的各类入侵攻击的威胁,从而保证在服务器上运行的应用和数据的可靠性、可用性和机密性网站防篡改服务为用户的网站系统提供防篡改服务,实时监测WEB服务器的访问流量,防范WEB服务器上的网站页面被非法篡改,且在页面遭受非法篡改后能够自动屏蔽非法网页以及进行页面的自动恢复,提高客户网站的安全性。流量清洗(防DDOS攻击)服务流量清洗服务采用简单易操作的反拒绝服务攻击高端产品,对各类拒绝服务攻击,特别是网络拒绝服务攻击进行有效的阻击和拦截,针对各种主流操作系统实行基于主机的防护方案,降低服务无法访问,数据损坏和丢失等安全事件。实现对SYNFlood、UDPFlood、ICMPFlood和(M)StreamFlood等各类DOS攻击的防护;提供有效防止连接耗尽,主动清除服务器上的残余连接,提高网络服务的品质;抑制网络蠕虫扩散的服务;针对网络安全管理的情况,结合种类用户的需要,动态调整防DDoS攻击策略的配置,达到最佳的防攻击模式;定期向用户提供服务报表,对攻击过程进行记录和分析,使用户了解自身设备受到防护的过程和结果。扩容服务在日常运维过程中,当云平台资源使用率超出限定额度或平台资源数量、功能、性能等方面不满足最终用户使用要求时,需要对现有平台进行扩容,机房、云平台内部网络等扩容,以下是服务器和存储的扩容触发描述。管理平台虚拟私有云(VirtualPrivateCloud)是一种在云平台中构建的具有自己私有网络的云服务,能够与用户的网络互通。各委办局可以在公有云平台上申请虚拟私有云,在虚拟私有云中,企业具有完全独立的IP地址空间设置,以及与其他不在该私有云中的虚拟机的完全网络隔离。各委办局可以使用VPN网关将这个虚拟私有云和自己已有的网络连通,将虚拟网络看做企业自有网络的子网来使用。使用VPC用户能够承载Web、数据库、E-Mail、OA、CRM及HR等应用,同时还可以将企业的备份数据备份到VPC中的云主机中,完成数据的灾备。VPN是由云平台统一管理人员提供给各委办局,或由委办局自行建立的基于安全可靠的网络连接,并不需要对主机进行复杂配置。对于各委办局来说,私有云是通过虚拟化技术实现了网络和计算资源的隔离,因为云端的资源只能通过VPN来访问,同时在云端的虚拟化层,也用隔离技术,保证了计算资源的独享。同时私有云也简化了部署,使云就像在本地一样。用户可以为虚拟机指定任何一个内部IP地址,设置子网和路由表,从而与委办局当前内部网络进行无缝连接,让云端的虚拟机就像委办局内部一台普通设备,在获取强大计算性能的同时,使用加密的链接信道通信,并受到防火墙规则的保护。并可以提供更多的增值业务,比如负载均衡、多防火墙安全域,为委办局的IT系统提供更多的可选服务,提供更多样化的部署方式。对于政务数据中心,作为云服务提供者,私有云出租提供了一种预约保留资源的机制,简化了对数据中心的管理,因为对于政务中心来说,云数据中心就是一个大的资源池,资源可以按照业务量的增长弹性扩充,真正做到取之不尽。VPC按照不同的规格(子网数,子网大小,公网IP地址数及带宽)进行包月或者包年计费。机房服务服务内容基础设施服务基础设施服务包括两类,一类是传统的物理资源和设备服务,一类是云计算资源服务。传统的物理资源和设备服务,主要以资源的出租为主,本项目涉及到有主机托管服务。云计算资源服务是指云数据中心通过将物理基础设施资源(计算、存储、网络带宽等)的虚拟化,提升了数据中心资源利用率,方便应用的按需和快速部署,并能做到统一的运维和运营管理。从提供服务的角度,云数据中心可提供的基础设施服务主要包括:计算资源服务:为用户提供云主机,包括云主机相应的网络增值特性VLB、安全增值特性VFW、数据备份特性VM级备份等。网络资源服务:为用户提供VPC业务,为各委办局提供独立的IP地址空间以及与其他委办局之间的网络隔离。存储资源服务:为用户提供云网盘、对象存储(S3)。灾备资源服务:数据级备份。主机托管服务各委办局可以将自己的网络设备、服务器托管在数据中心机房内。数据中心为委办局用户提供IT设备所需“空间”、“带宽”以及其他配套资源。主机托管业务中的“空间”是根据用户放入机房的服务器等IT设备的尺寸,为委办局提供相应的托管机位空间或整个机柜空间。“带宽”是指从用户IT设备上联至IDC机房网络出口的连接带宽,分为共享型和独享型。共享型带宽是指多个用户共享一个数据中心局域网的上联端口带宽,在业务高峰的时期,每个用户可使用的带宽可能低于标称带宽;独享型带宽是指用户可独占标称带宽资源,数据中心保证委办局在任何时候都可使用标称大小的带宽。委办局拥有对托管设备的所有权和完全控制权限,可自行安装软件系统并自行维护IT设备(注:开通服务器代维业务的除外)。常见的主机托管业务例子如1U机位/1个公网IP/100M共享带宽、1U机位/1个公网IP/10M独享带宽等。数据中心依据SLA协议为用户提供符合质量保证的服务,对基础设施、网络、电力保障以及客户服务等方面的服务质量进行合理有效的度量。服务方案本项目针对XX市XX项目中心数据中心机房场地租用的需求,中国联通为XX市XX项目中心提供中国联通在XX市科学城国际通信中心园区的数据中心机房,是中国联通的五星级数据中心,具体机房位于科学城数据中心机楼的4层。并在科学城数据中心机楼的4层提供面积为55平方米的办公场地。为了方便委办局日后的部署和维护工作,我司提供的机房位于XX市科学城经济技术开发区内,处于XX市科学城科丰路和天丰路交界处,具体地址是XX市萝岗区科学城天丰路11号,距XX市XX项目中心(地址:XX市天河区穗园西街2号)路16.6公里,距离计算方式为正常情况行车轨迹计算的路程。同时,为满足同城异地灾备的要求,我司提供的机房与XX市超算中心机房(地址:XX市大学城中山大学东校区)的直线距离为15公里。已提供有效的机房空间使用证明(≥2年使用权)。我司承诺本项目提供的科学城机房不在居住场所或对外经营性场所楼内,且与最近的居住场所或经营性场所距离不小于10米。由于数据中心机房的设备较集中,耗电量、发热量都非常大,导致数据中心机房的电源、空调需求量很大。数据中心机房的设计关键是控制机房环境温度和保障电源,确保系统设备的正常运行。在提供给XX市XX项目中心的数据中心机房的电源和空调的总体技术方案、设备选型时充分考虑XX市XX项目中心远期的业务发展规划,确保提供与XX市XX项目中心未来的业务发展需求相匹配的供电保障及环境控制能力的数据中心机房。机房空间我司提供的数据中心机房符合现行相关通信局站防雷接地、电磁防护、动力与环境监控等标准规定。电源、空调及机柜等基础物理设施的设计、安装符合国家技术政策及现行相关消防、安全、抗震、环保及节能等标准规定,符合计算机A级机房国家标准。具达到如下标准:提供水、电、制冷、安防、防雷、环境监控等基础设施服务;提供物理安全、门禁管理及视频监控、环境监控系统;机房内有安装新风系统IDC中心机房具备完备的机房管理体系;机房整体承重达1000公斤/平米;有防静电地板;具有单独的货梯,保证客户设备的运输与安全;本项目平台的机房空间是连续的,与其他空间隔断的独立空间,机房空间所有进出口配备门禁系统,机房空间满足初期排放20个机柜的空间,并具备平滑扩容到200个机柜的能力。我司提供的机房可以按照招标人的要求对资源进行物理和逻辑隔离,且可在机房内划分独立区域,满足三个云平台资源区和委局独立资源区域划分要求。机房安全保障XX市联通科学城数据中心安防系统包括机房外部安全监控、机房安防门禁视频系统、动力环境监控。整个系统对科学城的机房内的电源、空调设备及环境量进行遥测、遥信、遥控、遥调,实时监视系统和设备的运行状态,记录和处理相关数据,及时侦测故障,通知人员处理。提高动力系统的可靠性,保障移动通信设备的安全正常运行。对机房内视频、楼层走廊通道红外和视频,机房门禁系统管理做了合理的规划设计进行监控。保障整个系统环境和安全方面。环境和设备监控门禁系统的日志保存90天以上,门禁系统日志XX市XX项目中心需要时可随时查看。机柜区域配备专用门禁和24小时监控系统,视频监控画面可远程调用,我司开放相应的接口提供监控服务,监控录像保存时间大于3个月,供XX市XX项目中心在需要时随时查看;我司数据机房配备环境和设备监控系统,对机房的温湿度环境、水患、供电状况以及空调设备、发电机、UPS系统设备等进行7×24小时监控,并能够一旦发现异常事件,系统即自动执行预定的控制策略,同时启动报警;视频监控录像画面截图门禁监控进出记录截图视频实施实时图像机房监控,图像分辨率达到640X480像素,同时该分辨率下传输速率应达到25帧/秒。监控系统应具备告警、图像联动功能,具有移动侦测功能,并联动保存实时告警图像或按用户要求定时、定机房保存图像的功能;应具有图像界面的自动轮巡/手动切换、画面分割/矩阵切换、图像查询、回放、字幕叠加等功能。具体功能如下:1、实时视频浏览选择播放模式:对于每路视频,系统提供实时优先和流畅优先两种视频浏览模式,在网络带宽不足情况下,用户可以选择合适的播放模式。选择播放列表:每个播放列表代表特定的视频输出,系统能够保存5个播放列表,用户可以根据自己关注的现场视频,快速调用相应的播放列表。轮询播放方式:在同一个窗口,多路摄像机按照一定的时间间隔进行循环显示,称之为轮询。轮询方式方便用户查看更多的现场信息,ZTEViewEye®系统的每个客户端可以设置16个轮询队列,并且可以设置每个轮询队列摄像机数量及视频切换时间。ZTEViewEye®系统支持预置位轮询。选择预置位:对于支持预置位功能的摄像机,系统能够设置多个预置位,实现快速定位监控目标的作用。巡航功能:对于支持巡航功能的摄像机,系统能够设置多个巡航轨迹,巡视某一区域现场的详细情况。视频遮盖功能:对于监控现场的某些区域(如:ATM机密码输入区域)进行遮盖,保护用户的隐私不被泄漏。图片抓拍功能:系统支持手动抓拍和告警联动抓拍功能,用户可以抓拍监控现场实时视频的图片和录像回放视频的图片,存储在指定的位置;图片可以打印输出,作为事件线索证据、文档素材等资料。实时码流显示:系统可以实时显示每路视频的码流信息,便于用户了解实时的网络状况,选择适合的视频播放模式。字幕叠加功能:在监控中心,除了显示现场的视频信息外,在视频画面上可以叠加相应的地点、时间、告警标示等信息,便于用户进行区分视频信息;用户可以编辑某一路视频的标识字符,支持中文/英文/数字方式;系统能够自动叠加时间信息,用户可以灵活设置字符在视频上显示的位置。2、远程控制管理控制方式:ZTEViewEye®系统支持模拟键盘、鼠标、计算机键盘等多种控制方式,用户可以根据使用习惯选择合适的控制方式,同时,能够充分利用现有的模拟控制设备。云台控制:通过云台,控制摄像机上、下、左、右转动,全方位了解监控现场的视频信息。镜头控制:通过摄像机镜头拉远、拉近,能够扩大或者缩小监控范围,远程监控近处或远处的目标。焦距调整:通过调整摄像机焦距的大小,能够清晰显示现场的监控目标。调整光圈:在现场不同光照条件下,通过调整摄像机光圈参数,调整光通量的大小,获取清晰的视频效果,系统支持自动和手动调整光圈方式。争控管理:ZTEViewEye®系统提供争控机制,对摄像头的控制权进行分配,以保证一个摄像头在同一时间只有一个用户能控制;系统能够灵活配置时间优先、权限优先等争控策略;在不强制中断业务的情况下,提示正在拥有控制权限的高级别用户,某一低级别用户的控制申请被拒绝,在客户端上,提示争控失败的原因。数模互控:在同一系统中,支持数字矩阵(多媒体交换单元)和模拟矩阵互相控制功能,便于系统互联,并且用户能够灵活选择操作习惯。3、存储管理功能前端存储:中兴的多媒体接入单元ZXNVMS5000/ZXNVMS6000CE系列产品具有本地存储功能,最多可以配置8块硬盘,实现ZTEViewEye®系统媒体信息前端存储的功能;采用前端存储方式,系统网络流量小,有效地降低网络压力,同时可以避免传输路由中断造成媒体信息丢失。告警联动存储:通过外接告警或者移动侦测告警功能,触发存储动作,保存告警现场的媒体信息;并且,ZTEViewEye®系统支持警前预录功能,用户可以设置预录时间长短,保存完成告警活动过程,便于分析现场故障原因;告警联动存储方式,能够节省存储空间。按时间段存储:根据实际使用情况,选择存储某些特定时间段的媒体信息,有效地节省存储空间。4、录像检索回放录像查询:系统可以按摄像机名称、存储日期及时间、告警信息等进行多条件组合查询录像文件;支持对中心录像和前端录像的媒体文件进行查询功能。录像导出:系统支持多种录像文件导出方式,通过客户端软件或者前端多媒体接入单元,用户可以按照录像类型、日期及时间、摄像机名称等条件媒体视频文件,备份至硬盘、光盘等存储介质。录像回放:对于存储的录像文件,系统支持在线回放和下载本地回放功能,可以同时回放多个录像文件;可以选择WindowsMediaPlayer等通用播放软件回放录像,并且支持快放、慢放、拖拽等功能。5、告警管理功能外接告警功能:监控现场的多媒体接入单元具有告警输入功能,通过安装在现场的告警探头,采集监控现场的烟雾、漏水、煤气、玻璃破碎、开门、报警按钮等告警信息;可以设置告警的有效时间,并且能够远程解除告警功能。移动侦测告警:在监控现场画面变化时,系统产生告警信息,并且自动执行画面切换、视频存储等告警联动功能;每路视频画面划分多个移动侦测区域,可以设置敏感度和有效时间。视频丢失告警:在拔掉视频电缆或者没有获取到视频信号情况下,系统产生无视频源告警信息。镜头遮盖告警:在遮盖摄像机镜头时,系统自动产生告警信息,提醒工作人员注意。告警联动功能:发生告警时,自动控制摄像机云台镜头动作,切换显示告警现场视频信息,自动存储告警现场信息,自动抓拍告警现场图片,并且以醒目的方式显示告警列表;自动开启现场的灯光,自动启动现场的警号,以及启动其他现场设备工作。告警提示功能:发生告警时,监控中心具有声光告警、告警打印、告警短消息、语音告警、电子地图告警等多种输出告警方式;同时,告警信息也可以输出给其他的告警处理系统(告警派单系统等)。告警查询管理:可以按照摄像机名称、日期及时间、告警类型等条件,查询历史告警信息;在设置媒体与告警关联时,系统自动查找告警时间段内存储的媒体文件,便于用户了解告警现场的情况。6、用户界面管理界面风格选择:ZTEViewEye®系统提供八种专业客户端界面风格,用户可以根据使用习惯进行切换选择。多画面显示:客户端软件支持单画面、4画面、6画面、8画面、9画面、16画面及全屏显示方式,用户可以根据需要进行切换选择。设置焦点窗口:可以选择界面上的任一窗口作为焦点窗口,在焦点窗口播放用户选择的视频。隐藏操作按钮:根据个人使用习惯,可以隐藏部分或者全部操作按钮,简化操作界面结构,便于观看视频信息。界面锁定功能:启动界面锁定功能,能够保持特定的界面风格,关注特定的现场信息,同时,也可以避免其他人员非法操作系统。7、远程参数设置码流参数设置:码流分为主码流和子码流,系统能够设置主码流和子码流的码流类型、帧频、分辨率、图像质量、编码方式和码流上限等参数。在码流大小方面,子码流小于主码流,根据本地存储要求及网络带宽环境,用户可以灵活选择主、子码流进行本地存储及网络传输。视频参数调整:系统能够远程调整图像的亮度、灰度、对比度和饱和度等参数,获得更加清晰的画面效果。远程重启设备:在前端设备意外死机的情况下,系统能够远程重启监控现场的前端设备,无需人员现场维护。二、系统管理功能系统管理功能通过管理客户端实现,供系统管理人员使用,实现设备管理、用户管理、系统维护等功能,保障ZTEViewEye®系统正常运行。主要包括功能如下:用户管理系统具有开户、销户、暂停用户使用等功能。ZTEViewEye®系统用户包括平台侧用户和业务侧用户,其中平台侧用户包括:平台管理员、平台操作员和值班人员,主要负责系统维护和管理,保障系统正常运行;业务侧用户包括用户管理员和用户,是ZTEViewEye®系统业务的业务使用者,根据用户组权限的不同,业务侧用户可以实现多级用户管理。2、权限管理ZTEViewEye®系统支持多级用户权限管理功能。登陆安全认证方式分为:普通的用户名密码,还有USBKey、MAC地址绑定、用户名唯n次登陆等。平台管理员:系统平台最高级别管理者,通过创建的平台操作员和值班人员,实现系统管理功能。平台操作员:系统平台用户的管理者,负责平台用户的创建、停用、删除等管理工作。值班人员:系统平台的维护者,具有平台设备的性能监测、诊断等功能,保障系统正常运行。用户管理员:某客户的最高级别管理者,管理内部设备及用户,通过用户组方式,进行权限管理。用户组:通过用户管理员创建,每个用户组具有相应的权限范围。用户组的权限分为浏览权限、查询权限、控制权限、存储权限、配置权限和删除权限。通过用户组权限不同,可以将同一个用户管理员下的用户分成若干个权限级别。用户:业务使用者,归属于某一个用户组,并且具有该用户组的操作权限,在其权限范围内,实现视频浏览、控制、参数设置等功能。3、设备管理系统可以对所有设备进行增加、修改、启/停用、删除等操作,并且能够对同类设备进行批量复制,提高工作效率。系统可以
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 小学数学四年级暑假思维拓展教学设计-第1讲“书中的秘密”优化思想
- 小学二年级数学《8的乘法口诀》单元整体教学知识清单
- 初中生物九年级“生物体的结构层次”一轮复习教学设计
- 小学三年级数学《除法的验算:建构互逆关系养成检验习惯》教学设计
- 局域网的工作模式教学设计中职专业课-计算机网络技术基础-计算机类-电子与信息大类
- 中小学直饮水设备安全自查报告
- 2026年耳鼻喉科过敏性鼻炎患者护理知识综合测试卷及答案
- 理论精讲高中基础知识3
- 软件开发团队组建启动会议通知4篇
- 外部供应商合作表现评估反馈通知3篇
- 职业暴露(锐器伤)演练脚本(2篇)
- 2024-2025学年福建省厦门市思明区五年级(下)期末数学试卷
- GJB763.5A-2020舰船噪声限值和测量方法第5部分舰船设备空气噪声测量
- 严肃财经纪律培训班课件
- 排污许可证审核及环境应急管理服务方案投标文件(技术方案)
- 中层管理人员能力培训
- 培训机构教材管理制度
- 店面租赁订金合同范例
- 果园产品购销合同
- 入党申请书专用纸-A4单面打印
- 《临床技术操作规范病理学分册》医院用
评论
0/150
提交评论