ik8第9章 网络应用及管理 2学时_第1页
ik8第9章 网络应用及管理 2学时_第2页
ik8第9章 网络应用及管理 2学时_第3页
ik8第9章 网络应用及管理 2学时_第4页
ik8第9章 网络应用及管理 2学时_第5页
已阅读5页,还剩28页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

第9章网络应用及管理2学时·网络技术应用与运维管理核心知识Contents本章知识框架系统梳理网络应用核心知识体系,从基础概念到安全合规逐层展开。01网络应用基础概念回顾02典型网络应用与协议解析03网络流量管理与带宽优化04网络安全审计与合规管理Chapter01网络应用基础概念回顾从体系结构到协议分层,建立网络应用的全局认知框架DEFINITION&FUNCTIONS计算机网络的定义与核心功能计算机网络的本质是通过通信线路与协议将分散的独立计算设备互联,实现资源共享与信息传递两大核心功能。理解这一定义是掌握网络应用管理的前提,所有运维手段都围绕资源高效利用和数据可靠传输展开。双子网架构计算机网络由资源子网和通信子网两大部分组成,资源子网负责数据处理,通信子网负责数据传输与路由。资源+通信三维资源共享资源共享涵盖硬件共享(如打印机、存储)、软件共享(如云服务)和信息共享(如数据库)三个维度。硬件·软件·信息协议驱动传输数据传输功能依赖网络通信协议的管理和协调,TCP/IP协议族是当前互联网最核心的协议体系。TCP/IP基础软件设施网络操作系统与网络管理软件是保障网络正常运行的基础软件设施,为上层应用提供运行环境。NOS+网管ARCHITECTURE网络体系结构:OSI与TCP/IP模型OSI七层模型提供了理论完备的网络分层框架,而TCP/IP四层模型是互联网实际运行的协议基础。01OSI/RM七层模型—从下到上依次为物理层、数据链路层、网络层、传输层、会话层、表示层和应用层,每层职责明确—理论框架完整但实际部署中会话层和表示层常被合并到应用层实现,工程多采用简化版本—为不同厂商设备互联互通提供标准化参考,是网络协议设计和故障排查的重要思维工具02TCP/IP四层模型—分为网络接口层、网络层、传输层和应用层四层,是互联网实际运行的协议栈基础—传输层提供TCP可靠传输和UDP快速传输两种模式,满足不同应用场景的差异化需求—应用层集成了HTTP、FTP、SMTP、DNS等核心协议,直接支撑各类网络应用的运行OSI七层模型与TCP/IP四层模型对比NetworkFundamentals局域网基本原理与网络设备局域网是网络应用部署的基础环境,其拓扑结构和设备选型直接影响应用性能。星形拓扑以交换机为中心节点的组网方式,便于故障隔离和网络扩展,是现代企业网络的首选架构主流方案数据链路层集线器仅做信号放大,交换机可基于MAC地址智能转发数据帧,显著提升网络效率MAC转发网络层路由路由器具备网络互连、数据处理和网络管理三大核心功能,实现不同子网间的通信跨网通信无线局域网遵循IEEE802.11系列标准,Wi-Fi6将单用户吞吐量提升至新高度,支持更多设备并发9.6GbpsNETWORKINGFUNDAMENTALSIP协议体系与地址管理IP协议是互联网寻址和路由的基石。IPv4地址空间已近枯竭,推动IPv6大规模部署成为必然趋势。IPv4地址分类分为A/B/C/D/E五类,A类支持1677万台主机,C类支持254台主机A/B/C/D/E子网划分借用主机位创建子网号,灵活分配IP地址空间,减少浪费并提升路由效率子网号IPv6地址空间采用128位地址,总量约3.4×10³⁸个,从根本上解决IPv4地址枯竭问题128bitIPv6协议特性原生支持IPsec加密、无状态地址自动配置SLAAC与流标签QoS机制IPsecICMP协议用于网络诊断与差错报告,ping和traceroute等工具均基于ICMP实现pingCHAPTER02典型网络应用与协议解析从Web浏览到即时通讯,深入理解主流网络应用的技术原理NetworkProtocolWeb应用与HTTP/HTTPS协议Web应用是当前最主流的网络应用形态,HTTP/HTTPS协议承载了互联网绝大部分数据流量。HTTPS加密在保障传输安全的同时,也给网络内容审计带来了技术挑战,SSL审计技术成为解决这一矛盾的关键。HTTP协议基础采用请求-响应模式工作于应用层,支持GET、POST、PUT等方法,是无状态的轻量级协议Request-ResponseHTTPS加密传输在HTTP基础上叠加SSL/TLS加密层,通过数字证书验证服务器身份并加密传输数据SSL/TLSSSL审计技术可对HTTPS加密流量进行内容级解析,在保障设备性能的前提下实现审计无死角DeepInspection新一代协议演进HTTP/2和HTTP/3通过多路复用和QUIC传输等技术,显著提升加载速度和用户体验QUIC/MultiplexNETWORKAPPLICATIONS邮件系统与即时通讯应用电子邮件与即时通讯是企业网络中最重要的两类通信应用,也是网络管理和安全审计的重点对象。理解其协议机制有助于实施精细化的应用管控策略,在保障通信效率的同时防范信息泄露风险。邮件协议体系SMTP协议负责邮件发送(端口25/587),POP3(端口110)和IMAP(端口143)负责邮件接收,三者配合构成完整邮件系统SMTP·25/587即时通讯协议即时通讯应用采用私有协议或基于XMPP等标准协议,消息传输通常经过端到端加密,增加审计难度XMPP·E2E邮件审计策略邮件审计需覆盖SMTP/POP3/IMAP全链路,对发件人、收件人、主题、正文和附件进行内容级检查FULL-CHAINIM应用管控企业环境中对IM应用的管控策略通常包括:工作时段限制使用、敏感关键词过滤、文件传输审批等POLICYProtocolSecurity文件传输与远程访问应用FTP和Telnet作为早期网络应用协议,因明文传输存在严重安全隐患,正逐步被SFTP、FTPS和SSH等加密协议取代。对文件传输和远程访问的审计管控是防范数据外泄和非法入侵的关键防线。加密传输协议FTP使用明文传输认证信息和文件数据,存在被嗅探窃取的风险。SFTP和FTPS通过加密传输机制从根本上解决此安全隐患。SFTP/FTPSSSH远程登录SSH(SecureShell)提供加密的远程登录通道,已完全取代Telnet成为远程运维的标准协议,保障通信全链路安全。端口22文件传输审计审计需全面监控上传与下载行为,记录文件名和大小,对敏感文件类型实施自动拦截或实时告警机制。自动拦截远程访问管控应结合双因素认证、会话录像和IP白名单等多重机制,确保所有运维操作可追溯、可审计、可管控。双因素认证NETWORKTRAFFICMANAGEMENTP2P下载与流媒体应用P2P和流媒体应用是当前网络带宽的最大消耗者,不加管控将严重挤占关键业务资源。通过DPI深度包检测技术精准识别此类应用并实施智能限速,是保障网络服务质量的核心手段。01P2P分布式传输采用分布式传输架构,单用户可占用数百Mbps带宽,是企业网络拥堵的首要原因数百Mbps02流媒体带宽激增随4K/8K内容普及带宽需求激增,直播类应用具有突发流量特征,加剧网络抖动4K/8K03DPI深度包检测通过应用协议特征识别P2P和流媒体流量,精准区分业务与非业务数据包≥95%准确率04智能流量管理对P2P实施带宽上限,对视频会议等业务保障优先带宽,实现资源合理分配QoSPriorityInfrastructureDNS域名解析与CDN内容分发DNS和CDN是支撑网络应用高效运行的两大基础设施。DNS解析的准确性直接决定应用可达性,CDN分发效率影响用户体验。两者同时也是网络安全防护和流量管理的重要切入点。域名解析安全DNS将域名解析为IP地址,劫持与缓存投毒是常见攻击手段,DNSSEC通过数字签名保障解析真实性。DNSSEC边缘加速分发CDN通过全球边缘节点缓存内容,将用户请求路由到最近节点,可将访问延迟降低50%-80%。50-80%查询行为分析DNS日志记录所有域名查询行为,是分析用户上网行为和发现恶意域名通信的重要数据来源。日志审计流量识别挑战CDN流量因IP归属分散且频繁变化,传统基于IP的策略难以有效识别,需结合域名和行为特征。行为特征MOBILE&BYOD移动互联网应用与BYOD管理移动互联网应用已成为网络流量主体,BYOD趋势模糊了企业网络安全边界。业界领先的应用识别技术已覆盖16000+互联网应用和5000+移动应用,为BYOD环境下的精细化管控提供了技术基础。移动流量主导移动应用流量已占全球互联网总流量的60%以上,短视频和直播类应用是流量增长最快的品类。60%+全球流量占比边界模糊挑战BYOD趋势使员工个人设备接入企业网络,工作与私人应用流量混杂,增加了安全管理复杂度。企业需建立设备准入、应用分级和网络隔离的多层防护体系,确保数据安全与员工隐私的平衡。BYOD风险管控精准识别技术三级子应用分类技术可精准识别移动应用的具体行为,如区分微信聊天与微信传输文件,实现细粒度管控。3级子应用分类深度全维度管控策略移动应用管理策略应覆盖应用安装审批、网络访问权限分级、敏感数据防泄漏和远程擦除等维度。4维管理策略覆盖Chapter03网络流量管理与带宽优化从流量可视化到智能带宽调度,构建高效可控的网络运维体系DEEPPACKET&FLOWINSPECTIONDPI/DFI深度包/流检测技术DPI与DFI是网络流量精细化管理的技术基石。DPI解析数据包载荷识别应用类型,DFI分析流量统计特征辅助判断,两者结合可实现对1500+应用协议的精准识别,为带宽管理和应用控制提供可靠依据。DPI深度包检测分析数据包应用层载荷内容匹配协议特征,精准识别加密与非加密应用L7应用层DFI深度流检测基于流持续时间、包大小分布、到达间隔等统计特征,补充加密流量识别FLOW流统计协议特征库覆盖2-7层主流协议,特征库支持在线升级持续更新1500+协议插件化部署DPI引擎可嵌入各类网络设备,实现轻量化部署15MB·15%CPUTrafficAnalysis网络流量可视化分析流量可视化是网络管理的前提——'看不见就管不好'。通过部署流量分析系统实时呈现应用流量占比、用户带宽消耗和时间趋势,管理者可以精准识别网络瓶颈并为后续的带宽优化策略提供数据支撑。实时流量监控各类应用流量占比、TOP用户排行和时间趋势,帮助管理者快速定位网络瓶颈。实时呈现集中统一管理AMS系统汇聚多台设备日志与流量信息,实现全网流量的统一视图。全网视图部署实效验证四川广电成都分公司部署后实现业务与流量全面可视化,出口效率显著提升。成都案例历史容量规划历史流量数据记录与分析支持容量规划,支撑带宽扩容与IT投资决策。IT投资BANDWIDTHMANAGEMENT智能带宽管理策略带宽管理的核心是在有限资源下实现"削峰填谷":限制P2P等非关键应用的带宽占用,为OA、视频会议等关键业务保障优先通道。精细化的带宽策略可使关键业务响应速度提升40%以上。带宽管理三大策略流量限额(限制总流量)、带宽上限(限制瞬时峰值)、带宽保障(预留最低带宽),三者配合构建完整管控体系。流量限额带宽上限带宽保障三大支柱P2P应用限速P2P应用通常占企业出口带宽六成以上,对其限速是释放带宽资源最直接有效的手段。通过识别P2P协议特征,实现精准管控。协议识别·动态限速·时段控制60%带宽占比关键业务保障OA、ERP、视频会议等核心系统应设置带宽保障策略,确保网络拥堵时仍能正常运行,避免因带宽争抢导致业务中断。OA系统视频会议ERP40%响应提升实战案例:广发证券通过差异化带宽控制策略,在保障业务流量的同时合理分配带宽,解决了网络频繁故障的问题,实现了业务与网络的平衡。故障率降低·业务连续性提升广发证券APPLICATIONCONTROL应用管控与使用策略应用管控从"限制带宽"升级为"控制使用权限",通过封堵、时长限额和流量限额等策略对网络应用实施人性化管理。业界方案已覆盖16000+应用和5000+移动应用,管控粒度可达子应用级别。策略矩阵完全封堵、时段限制、时长限额和流量限额四种策略灵活组合,覆盖不同管控场景。4种策略细粒度管控管控粒度可达子应用级别,如允许微信文字聊天但禁止文件传输,兼顾通信与安全。子应用级人性化管理工作时间限制娱乐应用、休息时间适度开放,既提升效率又避免过度管控引发抵触。张弛有度动态识别应用特征库持续更新以识别新兴应用,支持在线升级和自动识别新增应用协议。在线升级Identity&Authentication用户身份识别与实名认证用户身份识别是所有网络管理策略精确到"人"的前提。从传统的IP/MAC标识到现代的Portal、微信、短信等多元认证方式,结合与企业目录系统联动实现单点登录,确保每条网络行为都可追溯到具体用户。IP/MAC基础标识IP/MAC地址是基础用户标识方式,但存在IP动态变化和MAC伪造等局限,不适合高安全要求场景MAC·IP多元认证方式Portal认证、微信认证、短信认证和二维码认证可将网络行为与用户真实身份精确关联Portal·SMS目录系统联动与企业AD域、LDAP等目录系统联动实现单点登录,用户无需重复认证即可使用网络资源SSO·LDAP行为日志追溯实名关联后的行为日志支持按用户维度查询统计和报表生成,为管理决策提供精准数据LOG·REPORTITOperations应用性能分析与IT运维优化应用性能分析从IT运维视角量化评估业务服务质量,通过多层多维的数据采集实现客观、可量化的性能监控。及时预警和快速定位故障的能力可有效缩短平均修复时间,保障业务系统持续稳定运行。多层数据采集应用性能分析系统将IT系统按深度和广度细分为多个层面,在各关键层次采用不同方法采集详细数据多层·多维双维度质量评估网络质量和应用质量双维度评估体系帮助IT运维人员实现客观、量化的业务服务质量评估网络+应用智能预警定位智能预警机制可发现正在或可能影响服务质量下降的因素,快速定位问题原因缩短平均修复时间缩短MTTR高校实践验证苏州大学部署后实现数字化校园各业务系统运行质量自动评估,完善了信息中心服务管理体系苏州大学TrafficPolicy网络流量管理策略配置示例网络流量管理策略的核心是分级分类——根据业务重要性将应用划分为不同优先级,为每类应用匹配相应的带宽保障和限速策略。'保关键、控次要、限娱乐'是策略设计的基本原则。典型网络流量管理策略矩阵优先级应用类型带宽策略管控措施

P0

最高

OA/ERP/核心业务系统保障最低50Mbps,不限速全时段放行,QoS最高优先级

P1

邮件/视频会议/即时通讯保障最低30Mbps,峰值不限全时段放行,工作时段优先保障

P2

Web浏览/在线文档单用户限速10Mbps工作时段正常放行,可设日流量上限

P3

P2P下载/在线视频/游戏单用户限速2Mbps工作时段封堵或严格限速,非工作时适度开放通过四级优先级分类和差异化带宽策略,实现网络资源的合理分配,确保关键业务不受低优先级应用干扰。Chapter04网络安全审计与合规管理从日志留存到威胁检测,构建符合法规要求的网络安全审计体系合规审计网络审计法规要求与合规框架《网络安全法》明确要求网络运营者留存不少于六个月的网络日志,《数据安全法》和《个人信息保护法》进一步强化了数据处理活动的审计义务。合规审计已从技术可选项变为法律必选项。网络安全法第21条要求留存网络日志不少于六个月,覆盖HTTP、FTP、邮件、Telnet等全协议流量第21条数据安全法要求数据处理者建立数据安全管理制度,对数据处理活动进行记录和安全审计安全审计个人信息保护法要求个人信息处理者对处理活动进行合规审计,定期开展安全评估定期评估不合规后果警告、罚款(最高上年营收5%)、责令暂停业务、停业整顿直至吊销执照营收5%CoreFunctions网络安全审计系统核心功能现代网络安全审计系统已发展为集网络审计、应用管控、带宽管理和安全防护于一体的综合平台。通过全协议内容审计与云端安全联动,构建从行为记录到威胁防御的完整安全闭环。网络审计支持网页访问、搜索、论坛发帖、邮件、即时通讯、FTP和Telnet的全协议内容审计,实现网络行为全面记录与追溯。全协议·全覆盖应用管控利用应用识别技术实施封堵、时长限额和流量限额,实现网络应用人性化管理,平衡业务需求与合规要求。识别管控·精细治理带宽管理智能流量管理限制P2P等高耗应用,保障OA、邮件等关键业务系统的带宽资源,确保核心业务优先畅通。智能调度·业务优先安全上网与云端安全能力联动,实现病毒云查杀和恶意URL云查杀,保护Web访问安全,构建实时威胁防御体系。云端联动·实时防护ContentSecurityURL过滤与内容审计技术URL过滤依托大规模分类数据库实现对有害网站的精准拦截,内容审计技术则深入到应用层载荷检查敏感信息。在HTTPS流量占比超80%的今天,SSL审计能力成为衡量审计系统专业性的关键指标。URL分类过滤分类数据库包含40+大类、160+子类、超2.8亿条中文URL,采用预分类技术大幅提升过滤效率2.8亿+URL内容审计可检查HTTP明文流量中的敏感关键词、文件类型和传输内容,对违规行为实时告警或阻断实时告警SSL加密审计可对HTTPS网页和SSL加密邮件进行内容级解析,解决加密流量审计盲区问题80%+覆盖云端联动更新分类库需持续更新以覆盖新增网站,云端联动可实现威胁情报的实时同步和零日威胁防护零日防护CLOUDSECURITY威胁检测与云安全联动网络审计正从被动记录向主动防御演进。通过与云端安全能力联动,借助国家级安全大数据和威胁情报,可实现病毒实时查杀、恶意URL拦截和内网失陷主机发现,构建动态、智能的安全防护体系。云安全联动云安全联动实现病毒实时云查杀和恶意URL云查杀,相比本地特征库覆盖面更广、更新更快实时查杀威胁情报分析多维度识别内网失陷主机,如异常外联行为、C2通信特征和数据外泄模式多维识别国家级大数据安全大数据平台积累海量恶意样本和攻击情报,提供远超本地方案的识别能力海量样本事件闭环响应从检测到响应形成闭环,自动触发告警、隔离和取证流程,大幅缩短处置时间闭环响应BEHAVIORANALYTICS用户行为分析与可视化报表行为分析将海量审计日志转化为可操作的管理洞察。通过自定义报表和云端大数据分析,管理者可以直观掌握网络使用情况和行为风险态势,为安全管理决策、合规审查和IT投资优化提供数据支撑。自定义报表支持按用户、部门、时间段和应用类型等多维度生成网络行为统计报告多维度云端大数据分析识别异常行为模式,如用户突然大量访问境外网站或下载敏感文件异常识别行为风险评分对用户网络行为综合评估,帮助管理者快速识别高风险用户和潜在威胁风险评估审计报表应用在安全事件调查、合规审查和IT投资决策中作为关键数据支撑材料合规审查CASESTUDY行业实践案例:金融与教育网络审计与管理在不同行业展现出差异化价值:金融行业侧重保障交易系统的网络稳定性和带宽优先级,教育行业侧重校园业务系统的质量评估和故障预警。两个案例共同验证了网络可视化管理的普适价值。FINANCE金融行业:广发证券●业务增长导致带宽承载压力激增,网络连接频繁故障影响经营管理和业务操作●部署A系列产品实现全网流量分析、异常流量检测和网络应用监控,根据业务需求差异化控制带宽●在保证企业内部业务正常流量的前提下合理分配带宽资源,网络故障率显著下降EDUCATION教育行业:苏州大学●为提升数字化校园建设水平,需对各业务系统的运行质量实现自动化评估和持续监控●智能预警业务系统异常故障并快速定位原因,缩短平均故障修复时间保障业务持续稳定运行●全面记录校园网络运行数据,帮助管理人员分析系统瓶颈并合理化IT投资决策INDUSTRYCOMPARISON不同行业网络管理需求对比电信、金融、教育三大行业的网络管理需求各有侧重,但核心诉求可统一归纳为"流量可视、应用可控、安全可靠"三大目标。典型行业网络应用管理需求对比行业核心管理需求关键保障应用管控重点电信运营商大规模用户流量管理与差异

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论