企业内外网间文件摆渡系统实施技术方案_第1页
企业内外网间文件摆渡系统实施技术方案_第2页
企业内外网间文件摆渡系统实施技术方案_第3页
企业内外网间文件摆渡系统实施技术方案_第4页
企业内外网间文件摆渡系统实施技术方案_第5页
已阅读5页,还剩22页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

企业内外网间文件摆渡系统实施技术方案

目录

1某能源公司网间现状.............................................................4

2项目需求分析...................................................................5

3解决方案........................................................................6

3.1.1网络拓扑...........................................................6

3.1.2一期...............................................................7

3.1.3二、三期...........................................................7

3.1.4方案优期口企业收益................................................7

4企业文件摆渡系统介绍...........................................................9

4.1方案概述.................................................................9

4.2方案特点.................................................................9

4.3过滤策略.................................................................9

4.3.1基于文件内容过滤..................................................9

4.3.2基于文件类型过滤.................................................10

4.3.3不能朔!1的文件类型...............................................11

4.3.4穿透压缩包过滤...................................................11

4.3.5潮呈审批..........................................................12

4.4事后审计................................................................12

441摆渡文件的归档....................................................12

4.4.2归档文件的删除....................................................12

4.4.3详细的日志审计....................................................13

4.5用户期................................................................14

4.5.1摆渡目录容量设置.................................................14

4.5.2友好的用户访问界面...............................................14

4.6系统架构................................................................15

461客户箱署.........................................................15

4.6.2客户端的兼容性...................................................15

4.6.3IP地址过滤.......................................................16

464客户端资源占用....................................................16

465定制的操作系统....................................................17

4.6.6CAS存储架构.....................................................17

4.6.7全局单副本........................................................18

4.6.8硬件冗余..........................................................19

4.6.9硬件异常报警......................................................19

4.6.10备份及还原.......................................................19

4.6.11系2他隹护.........................................................20

4.6.12整合第三方认证系统..............................................20

4.6.13数据通讯.........................................................21

4.7方案拓扑及说明..........................................................22

5企业文件的优势和收益..........................................................23

5.1高可靠性................................................................23

5.2高可用性................................................................23

5.3高安全性................................................................23

5.4可扩充性................................................................23

5.5易用性..................................................................24

5.6智能分析功能............................................................24

6成功案例......................................................................25

6.1项目背景................................................................25

6.2项目介绍................................................................25

6.3方案拓扑................................................................26

6.4使用效果................................................................26

1某能源公司网间现状

随着文件摆渡系统在集团总部成功上线,成为集团员工每天工作中必须要使

用到的工具,系统也获得了企业的一致好评之后,某能源公司也计划实施该系统

来解决员工在工作中内外网文件交换非常不便利的问题。

某能源公司管理海口电厂、东方电厂、南山电厂、文昌风电厂和戈枕水电厂

等五个运营发电厂。某能源公司及其下属电厂的网络情况基本是:

1.分公司及下属电厂均已做内外网隔离

2.分公司内外网通过网闸隔离

3.所有电厂内外网完全隔离

4.海口、东方电厂目前员工人数在200人左右

5.南山、文昌、戈枕电厂员工人数在30至40人

6.分公司到下属电厂内部局域网通过专线架设

7.带宽方面:海口至海南分公司为10M,东方至海口为4M,其它至海口为

2M

WebDatabaseMailK«v

C2960G

72.19.111.16

华能集团

金山一级控制中心C2|60GTG-5128N1DS-1200

172.19111.17172.19.111.112.19.111.13

17219.111.211

会网中心汇聚交换机

InternetTC-4208jCiscoC2960G

外M交换172.19,111.20,172.19.111.18

各分厂

戈枕

2项目需求分析

解决某能源公司及其下属电厂之间内外网文件交互问题,提高员工工作效率。

同时保证内网信息安全,防止内部机密文件外泄,防止外网不安全因素进入内网。

对文件的所有操作要有日志记录供事后审计。

3项目解决方案

我司将提供一套完整的解决方案用以保证外高的文件摆渡信息系统建议具

体如下。

3.1方案一

某能源公司及其下属电厂均已做内外网隔离,企业文件摆渡系统是为其量身定做内外网

文件交互系统。我司凭着多年的在内容管理领域的实践以及多个相关项目实施的经验,给出

如卜解决方案:

某能源公司部署一套企业文件摆渡系统某能源公司及其下属5个电厂各实施一套企业

文件摆渡系统。整个方案分期实施,一期先对某能源公司实施文件摆渡系统。下属5个电厂

再分二、三期实施。

3.1.1网络拓扑

华能海南公司南

内网用户

iFile内

TG-5128

172.19.III.IT2.IX

一卫7~19.111.昌

iBteroetTG-420R

19.111.

外网用户

外网用户

内网

Internet

外网

东方

3.1.2一期

描述

某能源公司通过网闸将内外网隔离,将两台EFile分别部署在企业的内网

(EFile内)和对外服务网(EFile外),两台EFile实行实时双机同步,在内

外网间文件摆渡时,可基于文件内容及类型设置控制策略,保证在企业内外网隔

离的情况下,网间文件交换的快捷,便利和安全。

3.1・3二、三期

描述

二期分别对海口、东方,二期对南山、戈枕、文昌电厂部署企业文件摆渡系

统。由于各个电厂内外网之间做了物理隔离,可分别在企业的内网(EFile内)

和对外服务网(EFile外)部署两台EFile(海口、东方各部署3U机器两台,

南山、戈枕、文昌各部署1U机器两台),两台EFile直连来实时双机同步,在内

外网间文件摆渡时.,可基于文件内容及类型设置控制策略,保证在企业内外网隔

离的情况下,网间文件交换的快捷,便利和安全。

3.1.4方案优势和企业收益

鉴于某能源公司员工众多(下属海口、东方电厂各有200人,其它南山、文

昌、戈枕也各有30多名员工),带宽有限的情况,此方案分期实施、分布式部署,

虽然实施周期长,但具有如下优点:

a)完全解决企业问题,系统易实施,无需二次开发。

b)服务器都在企业网络架构之内,更加安全稳定。

c)无广域网带宽影响,提高员工工作效率。

d)无广域网抖动性影响,网络更稳定。

e)系统除了基本文件摆渡功能之外,集成了文件集中管理模块。

f)系统免费升级,分布式部署的系统跟随整个大版本升级,保持版本一致

性。

对于某能源公司来说,企业文件摆渡系统解决了企业内外网交互的同时,系

统与资源管理器整合、协同工作、版本管理.、日志审计等功能点也更加的完善了

企业内容管理。

4企业文件摆渡系统介绍

企业文件网间文件摆渡应用方案就是在员工内外网主机处于不交互的状态

下,实现内网和公众信息网之间文件的快捷、便利、安全的交换,同时也保证企

'业内网的文件使用安全性。

4.1方案概述

企业内外网间文件摆渡应用方案,满足企业内外网之间文件交互需求。基于

文件内容及文件类型过滤策略,保证了企业内外网间信息交互的安全,防止信息

泄露;文件共享与检索管理、与资源管理器整合等方式,大大提高了企业员工的

工作效率。

4.2方案特点

一套完整的文件摆渡解决方案,应该涵盖丰富的过滤策略、多样化的审计方

式、友好的用户界面、完整的系统架构等四个方面。企业文件摆渡解决方案通过

这I四个方面对文件摆渡进行了详细的阐述。

4.3过滤策略

431基于文件内容过滤

EFile对系统中的所有的可编辑的文件格式(word、excelspdfppt>txt、

html等)进行了的内容读取,可提供内外网基于文件内容关键字敏感信息过滤。

在由内向外传输过程中,对于一些包含特定词汇、敏感信息、秘密信息的内容,

可以根据设定的策略进行控制,避免信息的非法泄露。

支持在一条策略中添加多个关键字。配置为“包含”时,则只要文件内容中

有其中一个关键字就不能摆渡;配置为“不包含”时,则只有文件内容中有其中

一个关键字的文件才能摆渡。

4.3.2基于文件类型过滤

除了对文件内容进行过滤之外,EFile也提供了基于文件类型(word、excel、

ppt、pdf5exe、dll、rar、zip、gif、tif、jpeg>bmp、mediaplayer>realplayer)

的过滤策略。通过侦测文件头特征码来确定文件类型,杜绝了对于想仅仅通过修

改文件后缀名来实现内外网间文件非法交互的操作。

支扑在一条策略中选取多种文件类型。配置为“包含”时,则这些文件类型

都不能摆渡;配置为“不包含”时,只有这些文件类型能摆渡。

策略设置

过滤类型:文件类型

判断条件:包含□

jpegbmpEdll

excel[VJJBXSgif

mediaplayerpdfppt

rarrealplayerEtif

word□zip

□全部选中

保存关闭

4.3.3不能识别的文件类型

对于不能识别的文件类型,可配置”是否同步不可识别的文件类型”,选择

“是”则可以同步不可识别的文件类型,选择“否”则不能同步。有密码的压缩

包属于不可识别的文件类型。

4.3.4穿透压缩包过滤

过滤策略支持穿透压缩包进行扫描,如果压缩包内存在不符合摆渡过滤策略

的文件,则整个压缩包会被全部打回不能进行摆渡,只有压缩包内所有文件符合

摆渡策略,压缩包才会被摆渡,进一步保证了内网安全和防止信息泄密。

4.3.5流程审批

不能通过文件摆渡过滤策略的文件,需要走审批流程,相关责任人审批同意

后才允许摆渡。同时,审批流程符合WFMC标准,可以和所有基于此标准开发的

OA、ERP等系统无缝整合。

4.4事后审计

4.4.1摆渡文件的归档

对于上传(拷贝)到“已发送”目录上的文件或文件夹,如果包含的文件类

型(根据后缀名和EFilc的类型配置)在指定的文件类型范围中(目前为excel,

pdf、ppt、txt、word.visio,可以根据实际情况修改),则会在“文件摆渡归

档已发送”目录中新建一个本周时间段的子目录并向其中相应的目录拷贝一份,

文件名的末尾处会添加当前的日期等信息的唯一编号,且在另一服务器的“文件

摆渡归档已接收”目录中也会归档该文件。

1.压缩包中有需要归档的文件,整个压缩包归档;

2.可以根据文件内容归档,也可单向归档已摆入或己摆出的文件;

3.文件摆渡归档目录下的文件不做全文索引,也不能被文件检索。

4.4.2归档文件的删除

用户(系统管理员除外)都有一个摆渡归档目录用于摆渡文件的审计,也有

己发送和已接收两个分类,用户对归档目录只有查看权限。

1.文件摆渡归档目录支持文件(夹)的查看、下载、查看文件属性操作;

2.文件摆渡归档目录下的文件不支持修改、复制、删除功能。

对于指定文件的类型(目前为excel、pdf^「pt、txt^word、visio),可设

置该类型文件的保存期限,一旦超过保存期限,可根据过期历史文档删除策略由

系统统•定时删除。

庭渡归巷文件剧除策略

摆渡文件默认保存时间(天Q-表示不删除):365

当前已设置的摆渡归档策略信息:

类型保存时间类型保存时间类型保存时间

excel90天pdf365天ppt。天

txt80天word0天visio0天

策略中心修改时间

密费归构文件,除策略设若

提交策由

文件类空Q文件类S?保存天数*

22visio0

19word0

13PPt0

卜2

par0

18txt80

7excel90

4.4.3详细的日志审计

针对电子文件具有易修改、易拷贝的特点,月户首先可以通过EFile对文件

的全面保护实现信息的可控,降低信息泄露风险。同时通过详细的文件访问审计,

可以了解和追溯所有友文件的操作与访问记录。

文件的所有操作(新建、查看、下载、检出、回滚、剪切、删除、复制、修

改(覆盖文件)、修改(生成新版本)、重命名、修改属性、提交、粘贴、摆渡发

送、摆渡接收)都有详细的日志记录供事后审计。

舞他揭:。与天。本周本月C时同竣

妙芟坦:」«彳下就Mttai,更切

必由立制l文件)J魁(生底就版本)

M帔J稷逮睁

全选/收送:修全渔Ofeti

第UJ用户,>所*珥9et«xe男史可户[直♦日击]

[本一览去

否藤本捌*糠惘相•伊馒述

71M12011-05-10UOO4$的歌送文件麻£已发法nm

81M1吴孔M2011-0M01J11:01而t式&戕管18

911M1吴孔岛2011-05-1013:12:12♦名诩戒你1加

1011W1.孔92011-05-101112:26»♦)物匠曲11m闭M1«

1111M12011-05-101312.26it的又自“1m反件备遭」已发送八1«

12歙建»>aoso«omc«worded1星乳as2011-05-10131422iHS文件错烫*B发法窗值UQ8888W30文榜8cM

,|13叙这uaoso«omcewordXttd1英孔国2011-05-10131422flur发送文付穆夏丘发法会像见水>6侬88%“文085

4.5用户体验

451摆渡目录容量设置

用户摆渡目录容量可通过管理员来设置,默认大小为2G。如果没有设置,则

使用系统默认的容量大小,否则,以用户配置的容量为准。

摆渡目录容量指“己发送”和“己接收”目录大小的总和,此总和不能大于

配置的摆渡目录容量。

赛谡目录答里限制:0E

一□名;下次受沃必须脩改去系统默认

□禁尾该用户无限制

100M

□限制使用时间/次数?nnM

500M

1G

个人信息

2G

电话号码:4G

手机:10G

4.5.2友好的用户访问界面

与资源管理器整合的方式,使用户对EFile的操作就如同操作本地计算机的

硬盘一样简单快捷,支持鼠标拖放、拷贝粘贴、右键菜单、键盘热键等方式。

F我的iFile

文件9编辑查看(V)收藏®工具I)帮助国)

o后退▼一,,搜索文件夹西皿

4

2

4.6系统架构

461客户端部署

真正实现“一键安装”,域环境下可进行批量安装,为计算机用户免去传

统安装过程中的复杂操作,从服务器端可强制对各客户端进行升级。

4.6.2客户端的兼容性

采用微软最新ShellExtension接口规范,和操作系统、杀毒软件、应用程

序等具有广泛的兼容性,和微软操作系统后续版本的兼容性上将更具优势。

4.6.3IP地址过滤

可配置IP地址黑白名单过滤,允许或者阻止某一IP地址(段)访问。通过

将IP地址和用户绑定,控制终端机潜只能由指定的用户来使用。

®九注访问中,&受限访问中

③箔加©删除。增加。脚余

M开始ip结束ip!6开始iP纣束ip

!✓]192.168.16.23192.168.16.23M192.168.16.200192.168.16.250

面1921681610019216816199

如上图所示:IP为192.168.16.23及192.168.16.100-192.168.16.199的用

户可访问系统,而IP为192.168.16.200-192.168.16.250的用户不能访问系统。

登录名:|石:

用户姓名:test

密码:••••••

密码确认:••••••

绑定IP侈个卬用,号分192.168.16.23

割):

如上图所示:用户test和IP:192.168.16.23绑定。

464客户端资源占用

客户端占用资源少,通过客户端启用前、客户端启用后及客户端进行批量处

理的测试,对CPU占用情况和内存使用情况进行监控,发现CPU和内存的变化是

极其微小的。

CPU占用情况

-CPU占用情况

内存使用情况

客户拳启动前客户拳启动后文件批量处理中

4.6.5定制的操作系统

作为软件厂商和安全厂商的角色考虑,定制一套安全的系统,并适用于对功

能、可靠性、成本、体积、功耗等综合性严格要求的专用计算机系统是必需的。

此系统具有软件代码小、高度自动化、响应速度快等特点,特别适合于要求实时

和多任务的体系。而对于操作系统的端口、服务、协议等做了相应的配置和修改,

大大的增加了系统的安全性。

作为定制开发的操作系统,系统不支持整体迁移,这样杜绝了有人非法镜像

服务器系统模拟并破解。

4.6.6CAS存储架构

文件在磁性介质上是由。与1的二进制形式存放的,由于环境温度、磁场的

变化,磁盘上文件的0、1码会出现逻辑错误。由。变1或者由1变0。EFile底

层是由CAS架构组成。CAS:内容寻址存储(ContentAddressedStorage)

内容寻址

•指纹码

内容♦址

10001010

J算法•全球唯一

内容寻址(ContentAddressing)是CAS区别于其他网络存储技术的关键所在,

而其他网络存储技术圳SAN>NAS等都是基于位置寻址(LocationAddressing)的。

内容寻址存储CAS提供了一种全新的高效的信息管理手段,完全适合于非结构化

内容存储需求。内容寻址技术大大降低了应用软件操纵和管理存储介质上所存储

信息的物理地址的难度。

由于文件与文件之间没有任何物理逻辑关系,有效防止服务器端病毒传播。

通过比对指纹码的正确来确认文件内容的完整和正确,EFile在双机热备情况

下可自动修复因位错损坏的文件。在单机的情况下,系统会通过邮件通知用户。

SANNASCAS

存储国域网络网络连接存储内容3址存储

it轩通道

典型应用IP比外・道IP

IP,新出现的)-

数据类P数据块文件时量.。结构化数把

寿命

关网需求*定的竹鱼暮力虢共学K

完整性保证

软和产M开发,

存储类rt也事内容管言

M文件限务擀整介

内容阴宓.并指要长

信息寿命因期创建并动痣的共享内容,对象加宗统殳

即可•保〃

寻址类型修i若f内亦

4.6.7全局单副本

EFile采用了全局单副本存储技术,相同文件只归档存储一份,最高可达75%

的压缩比例,减少了I/O操作,节约磁盘空间的同时也提高了工作效率。比如说

两个用户往服务器上上传了两份文件,当服务器通过指纹码计算出来这两份文件

是相同的时候,服务器只会保存第一份上传的文件,而第二份文件则会保存一个

链接到第一份文件的链接。

4.6.8硬件冗余

硬件系统采用RAID6,在同时坏两块硬盘或最多坏四块硬盘的情况卜系统仍

然可以正常工作。数据更安全、双电源双网卡的设计更好保证业务的连续性。

4.6.9硬件异常报警

当系统中磁盘发生物理损坏时,系统会发送邮件给管理员,通知工作人员来

处理。同时系统支持磁盘异常报警策略,当EFile发现磁盘发生错误时,对磁盘

的操作为可读可写、可读不可写或者不可读不可写,默认为可读不可写,大大的

减少了数据丢失的风险的同时,也保证了企业业务的连续性。

基本信息

。安全策略(低)

说明:安全策略低,当iF帕发现磁盘错误时,可读取磁盘数据、可存储数据

。安全策略(中)

说明:安全策略中,当iFile发现磁盘错误时,可读取磁盘数据、不可存储数据

C安全策略(高)

说明:安全策略高,当iFile发现磁盘错误时,不可读取磁盘数据、不可存储数据

4.6.10备份及还原

支持完全备份、增量备份、定时、定量自动备份。备份需要用户填写共享目

录的用户名、用户密石马及路径信息,支持最大备份大小的设置,同时页面提供备

份路径的测试功能用于测试备份目录的可通性。支持完全备份、增量备份功能,

支持定时的备份功能(提供了定时设置页面)。当前备份正在执行的时候,如果

第二个备份计划环境达到的话也不会执行备份操作。

还原功能要求用户同样输入用户名、用户密码、路径信息(同备份),在设

置完成后即可进行数据还原操作并且页面有进度条的百分比提示(只还原文件,

没有还原数据库)。

4.6.11系统维护

对于CPU使用情况、内存使用情况、硬盘空间的使用情况、硬盘的状态信息

可直观的进行实时查看,方便系统管理员第一时间了解到系统的运行情况,在系

统出现问题的时候,也可对系统故障进行判断和维护。

MM

AAAA

»<irnaa扑»mxwnAAAA

4.6.12整合第三方认证系统

支持整合第三方认证系统进行统一身份认证,包括AD(ActiveDirectory)、

Domino>OpcnLDAP(linux)等;定时同步身份认证系统中的账号,同步频率默认

为每24小时一次,可根据企业用户变更情况自定义同步频率,支持手动立即同

步。只需要配置同步的AD服务器的域名、ip、端口,管理员名称以及密码就能

便捷同步。

1.支持同步部门、部门用户、用户组,AD中的用户组会同步为系统中的角

色。

2.支持连接AD服务器测试、支持多个AD域的同步、支持定时同步。

3.AD域同步的内容不能在本系统中修改,非AD域的内容可以修改。

4.定时同步:支持每隔几分钟同步;支持固定时间同步,精确到分;支持

多个计划任务。

5.当已经在同步过程中时,其余的计划任务将不会执行,保证内容的完整

和安全性。

6.在AD域'中增加的数据会增加到本系统中,修改的数据也会更新到本系统

中,在AD域中删除的数据会在本系统中删除,保证数据的唯一性。

4.6.13数据通讯

在EFile系统里,数据在客户端与服务器端传输采用SSL128-1024位金融安全级

别的加密手段,不能通过任何手段进行数据的截取。

4.7方案拓扑及说明

本方案采用两台企业文件,分别部署于在企业的内网(EFile内)和对外服

务网(EFile外),两台EFile实行实时双机同步,在内外网间文件摆渡时,可

基于文件内容及类型设置控制策略,保证在企业内外网隔离的情况下,网间文件

交换的快捷,便利和安全。

5方案优势和收益

5.1高可靠性

1.软硬一体化设计,提供单一硬件设备,免维护性强;

2.冗余设计,具有冗余电源,冗余网卡,支持数据容错功能,最多可损坏

4块硬盘不影响系统正常使用;

3.可热插拔、可在线更换故障的组件,保证业务的连续性;

4.支持主动报警监控功能;

5.支持异地容灾。

5.2高可用性

1.统一企业电子文件管理入口,统一文档架构和组织规则;

2.后台重复数据检查一一有效节省空间,便于存储容量的科学使用;

3.多层目录结构,完善兼容操作系统的目录结构;

4.支持对于每个文档的自定义属性,对于已知文档的自动索引提取相比

Windows的文件系统可对每个文件进行读取、写入、查看、下载等授权;

5

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论