<?xml version="1.0" standalone="yes"?>
<?xml-stylesheet type="text/xsl" href="css/rss.xslt"?>
<rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:trackback="http://madskills.com/public/xml/rss/module/trackback/" xmlns:wfw="http://wellformedweb.org/CommentAPI/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/"><channel><title>redwolf在路上 - 实例|解决方案</title><link>http://www.redwolf.com.cn/redwolf/</link><description>红狼咖啡吧,红狼,咖啡,redwolf,IT,考试认证,网络,网络安全,BLOG,博客,情感,狼,注册 破解， - </description><generator>RainbowSoft Studio Z-Blog 1.8 Arwen Build 81206</generator><language>zh-CN</language><copyright>Copyright 2005-2008 redwolf.com.cn  Rights Reserved.</copyright><pubDate>Thu, 09 Sep 2010 07:38:56 +0800</pubDate><item><title>某大型企业局域网安全解决方案</title><author>redwolf@redwolf.com.cn (redwolf)</author><link>http://www.redwolf.com.cn/redwolf/post/371.html</link><pubDate>Wed, 20 May 2009 04:42:00 +0800</pubDate><guid>http://www.redwolf.com.cn/redwolf/post/371.html</guid><description><![CDATA[<p><strong>第一章 总则 </strong>    <br />本方案为某大型局域网网络安全解决方案，包括原有网络系统分析、安全需求分析、安全目标的确立、安全体系结构的设计、等。本安全解决方案的目标是在不影响某大型企业局域网当前业务的前提下，实现对他们局域网全面的安全管理。     <br />1.将安全策略、硬件及软件等方法结合起来，构成一个统一的防御系统，有效阻止非法用户进入网络，减少网络的安全风险。 <a name="entrymore"></a>    <br />2.定期进行漏洞扫描，审计跟踪，及时发现问题，解决问题。     <br />3.通过入侵检测等方式实现实时安全监控，提供快速响应故障的手段，同时具备很好的安全取证措施。     <br />4.使网络管理者能够很快重新组织被破坏了的文件或应用。使系统重新恢复到破坏前的状态，最大限度地减少损失。     <br />5.在工作站、服务器上安装相应的防病毒软件，由中央控制台统一控制和管理，实现全网统一防病毒。     <br /><strong>第二章 网络系统概况 </strong>    <br />2.1 、网络概况     <br />这个企业的局域网是一个信息点较为密集的千兆局域网络系统，它所联接的现有上千个信息点为在整个企业内办公的各部门提供了一个快速、方便的信息交流平台。不仅如此，通过专线与Internet的连接，打通了一扇通向外部世界的窗户，各个部门可以直接与互联网用户进行交流、查询资料等。通过公开服务器，企业可以直接对外发布信息或者发送电子邮件。高速交换技术的采用、灵活的网络互连方案设计为用户提供快速、方便、灵活通信平台的同时，也为网络的安全带来了更大的风险。因此，在原有网络上实施一套完整、可操作的安全解决方案不仅是可行的，而且是必需的。     <br />2.1.1 、网络概述     <br />这个企业的局域网，物理跨度不大，通过千兆交换机在主干网络上提供1000M的独享带宽，通过下级交换机与各部门的工作站和服务器连结，并为之提供100M的独享带宽。利用与中心交换机连结的Cisco 路由器，所有用户可直接访问Internet。     <br />2.1.2 、网络结构     <br />这个企业的局域网按访问区域可以划分为三个主要的区域：Internet区域、内部网络、公开服务器区域。内部网络又可按照所属的部门、职能、安全重要程度分为许多子网，包括：财务子网、领导子网、办公子网、市场部子网、中心服务器子网等。在安全方案设计中，我们基于安全的重要程度和要保护的对象，可以在Catalyst 型交换机上直接划分四个虚拟局域网（VLAN），即：中心服务器子网、财务子网、领导子网、其他子网。不同的局域网分属不同的广播域，由于财务子网、领导子网、中心服务器子网属于重要网段，因此在中心交换机上将这些网段各自划分为一个独立的广播域，而将其他的工作站划分在一个相同的网段。（图省略）     <br />2.2 、网络应用     <br />这个企业的局域网可以为用户提供如下主要应用：     <br />1．文件共享、办公自动化、WWW服务、电子邮件服务；     <br />2．文件数据的统一存储；     <br />3．针对特定的应用在数据库服务器上进行二次开发(比如财务系统)；     <br />4．提供与Internet的访问；     <br />5．通过公开服务器对外发布企业信息、发送电子邮件等；     <br />2.3 、网络结构的特点     <br />在分析这个企业局域网的安全风险时，应考虑到网络的如下几个特点：     <br />1.网络与Internet直接连结，因此在进行安全方案设计时要考虑与Internet连结的有关风险，包括可能通过Internet传播进来病毒，黑客攻击，来自Internet的非授权访问等。     <br />。     <br />2.网络中存在公开服务器，由于公开服务器对外必须开放部分业务，因此在进行安全方案设计时应该考虑采用安全服务器网络，避免公开服务器的安全风险扩散到内部。     <br />3.内部网络中存在许多不同的子网，不同的子网有不同的安全性，因此在进行安全方案设计时，应考虑将不同功能和安全级别的网络分割开，这可以通过交换机划分VLAN来实现。     <br />4.网络中有二台应用服务器，在应用程序开发时就应考虑加强用户登录验证，防止非授权的访问。     <br />总而言之，在进行网络方案设计时，应综合考虑到这个企业局域网的特点，根据产品的性能、价格、潜在的安全风险进行综合考虑。     <br /><strong>第三章 网络系统安全风险分析 </strong>    <br />随着Internet网络急剧扩大和上网用户迅速增加，风险变得更加严重和复杂。原来由单个计算机安全事故引起的损害可能传播到其他系统，引起大范围的瘫痪和损失；另外加上缺乏安全控制机制和对Internet安全政策的认识不足，这些风险正日益严重。     <br />针对这个企业局域网中存在的安全隐患，在进行安全方案设计时，下述安全风险我们必须要认真考虑，并且要针对面临的风险，采取相应的安全措施。下述风险由多种因素引起，与这个企业局域网结构和系统的应用、局域网内网络服务器的可靠性等因素密切相关。下面列出部分这类风险因素：     <br />网络安全可以从以下三个方面来理解：1 网络物理是否安全；2 网络平台是否安全；3 系统是否安全；4 应用是否安全；5 管理是否安全。针对每一类安全风险，结合这个企业局域网的实际情况，我们将具体的分析网络的安全风险。     <br />3.1、物理安全风险分析     <br />网络的物理安全的风险是多种多样的。     <br />网络的物理安全主要是指地震、水灾、火灾等环境事故；电源故障；人为操作失误或错误；设备被盗、被毁；电磁干扰；线路截获。以及高可用性的硬件、双机多冗余的设计、机房环境及报警系统、安全意识等。它是整个网络系统安全的前提，在这个企业区局域网内，由于网络的物理跨度不大，，只要制定健全的安全管理制度，做好备份，并且加强网络设备和机房的管理，这些风险是可以避免的。     <br />3.2、网络平台的安全风险分析     <br />网络结构的安全涉及到网络拓扑结构、网络路由状况及网络的环境等。     <br />公开服务器面临的威胁     <br />这个企业局域网内公开服务器区（WWW、EMAIL等服务器）作为公司的信息发布平台，一旦不能运行后者受到攻击，对企业的声誉影响巨大。同时公开服务器本身要为外界服务，必须开放相应的服务；每天，黑客都在试图闯入Internet节点，这些节点如果不保持警惕，可能连黑客怎么闯入的都不知道，甚至会成为黑客入侵其他站点的跳板。因此，规模比较大网络的管理人员对Internet安全事故做出有效反应变得十分重要。我们有必要将公开服务器、内部网络与外部网络进行隔离，避免网络结构信息外泄；同时还要对外网的服务请求加以过滤，只允许正常通信的数据包到达相应主机，其他的请求服务在到达主机之前就应该遭到拒绝。     <br />整个网络结构和路由状况     <br />安全的应用往往是建立在网络系统之上的。网络系统的成熟与否直接影响安全系统成功的建设。在这个企业局域网络系统中，只使用了一台路由器，用作与Internet连结的边界路由器，网络结构相对简单，具体配置时可以考虑使用静态路由，这就大大减少了因网络结构和网络路由造成的安全风险。     <br />3.3、系统的安全风险分析     <br />所谓系统的安全显而易见是指整个局域网网络操作系统、网络硬件平台是否可靠且值得信任。     <br />网络操作系统、网络硬件平台的可靠性：对于中国来说，恐怕没有绝对安全的操作系统可以选择，无论是Microsoft的Windows NT或者其他任何商用UNIX操作系统，其开发厂商必然有其Back-Door。我们可以这样讲：没有完全安全的操作系统。但是，我们可以对现有的操作平台进行安全配置、对操作和访问权限进行严格控制，提高系统的安全性。因此，不但要选用尽可能可靠的操作系统和硬件平台。而且，必须加强登录过程的认证（特别是在到达服务器主机之前的认证），确保用户的合法性；其次应该严格限制登录者的操作权限，将其完成的操作限制在最小的范围内。     <br />3.4、应用的安全风险分析     <br />应用系统的安全跟具体的应用有关，它涉及很多方面。应用系统的安全是动态的、不断变化的。应用的安全性也涉及到信息的安全性，它包括很多方面。     <br />应用系统的安全动态的、不断变化的：应用的安全涉及面很广，以目前Internet上应用最为广泛的E-mail系统来说，其解决方案有几十种，但其系统内部的编码甚至编译器导致的BUG是很少有人能够发现的，因此一套详尽的测试软件是相当必须的。但是应用系统是不断发展且应用类型是不断增加的，其结果是安全漏洞也是不断增加且隐藏越来越深。因此，保证应用系统的安全也是一个随网络发展不断完善的过程。     <br />应用的安全性涉及到信息、数据的安全性：信息的安全性涉及到：机密信息泄露、未经授权的访问、破坏信息完整性、假冒、破坏系统的可用性等。由于这个企业局域网跨度不大，绝大部分重要信息都在内部传递，因此信息的机密性和完整性是可以保证的。对于有些特别重要的信息需要对内部进行保密的（比如领导子网、财务系统传递的重要信息）可以考虑在应用级进行加密，针对具体的应用直接在应用系统开发时进行加密。     <br />3.5、管理的安全风险分析     <br />管理是网络安全中最重要的部分     <br />管理是网络中安全最最重要的部分。责权不明，管理混乱、安全管理制度不健全及缺乏可操作性等都可能引起管理安全的风险。责权不明，管理混乱，使得一些员工或管理员随便让一些非本地员工甚至外来人员进入机房重地，或者员工有意无意泄漏他们所知道的一些重要信息，而管理上却没有相应制度来约束。     <br />当网络出现攻击行为或网络受到其它一些安全威胁时（如内部人员的违规操作等），无法进行实时的检测、监控、报告与预警。同时，当事故发生后，也无法提供黑客攻击行为的追踪线索及破案依据，即缺乏对网络的可控性与可审查性。这就要求我们必须对站点的访问活动进行多层次的记录，及时发现非法入侵行为。     <br />建立全新网络安全机制，必须深刻理解网络并能提供直接的解决方案，因此，最可行的做法是管理制度和管理解决方案的结合。     <br />3.6、黑客攻击     <br />黑客们的攻击行动是无时无刻不在进行的，而且会利用系统和管理上的一切可能利用的漏洞。公开服务器存在漏洞的一个典型例证，是黑客可以轻易地骗过公开服务器软件，得到Unix的口令文件并将之送回。黑客侵入UNIX服务器后，有可能修改特权，从普通用户变为高级用户，一旦成功，黑客可以直接进入口令文件。黑客还能开发欺骗程序，将其装入UNIX服务器中，用以监听登录会话。当它发现有用户登录时，便开始存储一个文件，这样黑客就拥有了他人的帐户和口令。这时为了防止黑客，需要设置公开服务器，使得它不离开自己的空间而进入另外的目录。另外，还应设置组特权，不允许任何使用公开服务器的人访问WWW页面文件以外的东西。在这个企业的局域网内我们可以综合采用防火墙技术、Web页面保护技术、入侵检测技术、安全评估技术来保护网络内的信息资源，防止黑客攻击。     <br />3.7、通用网关接口（CGI）漏洞     <br />有一类风险涉及通用网关接口（CGI）脚本。许多页面文件和指向其他页面或站点的超连接。然而有些站点用到这些超连接所指站点寻找特定信息。搜索引擎是通过CGI脚本执行的方式实现的。黑客可以修改这些CGI脚本以执行他们的非法任务。通常，这些CGI脚本只能在这些所指WWW服务器中寻找，但如果进行一些修改，他们就可以在WWW服务器之外进行寻找。要防止这类问题发生，应将这些CGI脚本设置为较低级用户特权。提高系统的抗破坏能力，提高服务器备份与恢复能力，提高站点内容的防篡改与自动修复能力。     <br />3.8、恶意代码     <br />恶意代码不限于病毒，还包括蠕虫、特洛伊木马、逻辑炸弹、和其他未经同意的软件。应该加强对恶意代码的检测。     <br />3.9、病毒的攻击     <br />计算机病毒一直是计算机安全的主要威胁。能在Internet上传播的新型病毒，例如通过E-Mail传播的病毒，增加了这种威胁的程度。病毒的种类和传染方式也在增加，国际空间的病毒总数已达上万甚至更多。当然，查看文档、浏览图像或在Web上填表都不用担心病毒感染，然而，下载可执行文件和接收来历不明的E-Mail文件需要特别警惕，否则很容易使系统导致严重的破坏。典型的“CIH”病毒就是一可怕的例子。     <br />3.10、不满的内部员工     <br />不满的内部员工可能在WWW站点上开些小玩笑，甚至破坏。不论如何，他们最熟悉服务器、小程序、脚本和系统的弱点。对于已经离职的不满员工，可以通过定期改变口令和删除系统记录以减少这类风险。但还有心怀不满的在职员工，这些员工比已经离开的员工能造成更大的损失，例如他们可以传出至关重要的信息、泄露安全重要信息、错误地进入数据库、删除数据等等。     <br />3.11、网络的攻击手段     <br />一般认为，目前对网络的攻击手段主要表现在：     <br />非授权访问：没有预先经过同意，就使用网络或计算机资源被看作非授权访问，如有意避开系统访问控制机制，对网络设备及资源进行非正常使用，或擅自扩大权限，越权访问信息。它主要有以下几种形式：假冒、身份攻击、非法用户进入网络系统进行违法操作、合法用户以未授权方式进行操作等。     <br />信息泄漏或丢失：指敏感数据在有意或无意中被泄漏出去或丢失，它通常包括，信息在传输中丢失或泄漏（如&quot;黑客&quot;们利用电磁泄漏或搭线窃听等方式可截获机密信息，或通过对信息流向、流量、通信频度和长度等参数的分析，推出有用信息，如用户口令、帐号等重要信息。），信息在存储介质中丢失或泄漏，通过建立隐蔽隧道等窃取敏感信息等。     <br />破坏数据完整性：以非法手段窃得对数据的使用权，删除、修改、插入或重发某些重要信息，以取得有益于攻击者的响应；恶意添加，修改数据，以干扰用户的正常使用。     <br />拒绝服务攻击：它不断对网络服务系统进行干扰，改变其正常的作业流程，执行无关程序使系统响应减慢甚至瘫痪，影响正常用户的使用，甚至使合法用户被排斥而不能进入计算机网络系统或不能得到相应的服务。     <br />&#160; 利用网络传播病毒：通过网络传播计算机病毒，其破坏性大大高于单机系统，而且用户很难防范。</p>]]></description><category>实例|解决方案</category><comments>http://www.redwolf.com.cn/redwolf/post/371.html#comment</comments><wfw:comment>http://www.redwolf.com.cn/redwolf/</wfw:comment><wfw:commentRss>http://www.redwolf.com.cn/redwolf/feed.asp?cmt=371</wfw:commentRss><trackback:ping>http://www.redwolf.com.cn/redwolf/cmd.asp?act=tb&amp;id=371&amp;key=8bda9a28</trackback:ping></item><item><title>能上QQ却打不开网页的另一种方法</title><author>redwolf@redwolf.com.cn (redwolf)</author><link>http://www.redwolf.com.cn/redwolf/post/354.html</link><pubDate>Sun, 26 Apr 2009 11:56:00 +0800</pubDate><guid>http://www.redwolf.com.cn/redwolf/post/354.html</guid><description><![CDATA[<div class="wlWriterEditableSmartContent" id="scid:0767317B-992E-4b12-91E0-4F059A8CECA8:7b0c1d07-80a7-4160-aa94-4512b6797ec0" style="padding-right: 0px; display: inline; padding-left: 0px; float: none; padding-bottom: 0px; margin: 0px; padding-top: 0px">redwolf 标签: <a href="http://www.redwolf.com.cn/tags/%e7%bb%8f%e5%b8%b8%e4%bc%9a%e5%87%ba%e7%8e%b0%e8%83%bd%e4%b8%8aQQ%e4%bd%86%e5%8d%b4%e6%89%93%e4%b8%8d%e5%bc%80%e7%bd%91%e9%a1%b5%e7%9a%84%e9%97%ae%e9%a2%98" rel="tag">经常会出现能上QQ但却打不开网页的问题</a>,<a href="http://www.redwolf.com.cn/tags/%e7%bd%91%e4%b8%8a%e7%9a%84%e8%a7%a3%e5%86%b3%e6%96%b9%e6%b3%95%e4%b9%9f%e5%be%88%e5%a4%9a" rel="tag">网上的解决方法也很多</a>,<a href="http://www.redwolf.com.cn/tags/%e5%9f%ba%e6%9c%ac%e4%b8%8a%e5%b0%b1%e9%82%a3%e5%87%a0%e4%b8%aa" rel="tag">基本上就那几个</a>,<a href="http://www.redwolf.com.cn/tags/%e4%b8%80%e3%80%81DNS%e8%ae%be%e7%bd%ae%e9%94%99%e8%af%af" rel="tag">一、DNS设置错误</a>,<a href="http://www.redwolf.com.cn/tags/%e8%a7%a3%e5%86%b3%e5%8a%9e%e6%b3%95%ef%bc%9a%e9%87%8d%e6%96%b0%e6%a3%80%e6%9f%a5%e8%ae%be%e7%bd%ae%e5%a5%bdDNS" rel="tag">解决办法：重新检查设置好DNS</a>,<a href="http://www.redwolf.com.cn/tags/%e4%ba%8c%e3%80%81%e4%b8%ad%e7%97%85%e6%af%92" rel="tag">二、中病毒</a>,<a href="http://www.redwolf.com.cn/tags/%e8%a7%a3%e5%86%b3%ef%bc%9a%e6%9d%80%e6%af%92" rel="tag">解决：杀毒</a>,<a href="http://www.redwolf.com.cn/tags/%e4%b8%89%e3%80%81IE%e7%9a%84%e4%b8%80%e4%ba%9b%e9%93%be%e6%8e%a5%e5%ba%93%e6%8d%9f%e5%9d%8f" rel="tag">三、IE的一些链接库损坏</a>,<a href="http://www.redwolf.com.cn/tags/%e9%87%8d%e8%a3%85IE" rel="tag">重装IE</a>,<a href="http://www.redwolf.com.cn/tags/%e6%88%96%e9%87%8d%e6%96%b0%e6%b3%a8%e5%86%8c%e4%b8%80%e4%b8%8b%e4%b8%8b%e9%9d%a2%e5%87%a0%e4%b8%aaDLL%e6%96%87%e4%bb%b6%e5%b0%b1%e8%a1%8c" rel="tag">或重新注册一下下面几个DLL文件就行</a></div>  <p></p>  <p>regsvr32 Oleaut32.dll    <br />regsvr32 Actxprxy.dll     <br />regsvr32 Mshtml.dll     <br />regsvr32 Urlmon.dll     <br />regsvr32 Msjava.dll     <br />regsvr32 Browseui.dll </p>  <p>如以上几种方法还是没用的话不妨检查一下网关，也许问题就出在这儿，</p>  <p>在本地连接里打开TCP/IP协议选项--高级TCP/IP设置，检查一下默认网关有没有，如没</p>  <p>有添加一下，OK！</p>  <p><a href="http://www.redwolf.com.cn/redwolf/upload/2009/4/1_2.jpg"><img title="1" style="border-top-width: 0px; display: inline; border-left-width: 0px; border-bottom-width: 0px; border-right-width: 0px" height="244" alt="1" src="http://www.redwolf.com.cn/redwolf/upload/2009/4/1_thumb.jpg" width="230" border="0" /></a></p>]]></description><category>实例|解决方案</category><comments>http://www.redwolf.com.cn/redwolf/post/354.html#comment</comments><wfw:comment>http://www.redwolf.com.cn/redwolf/</wfw:comment><wfw:commentRss>http://www.redwolf.com.cn/redwolf/feed.asp?cmt=354</wfw:commentRss><trackback:ping>http://www.redwolf.com.cn/redwolf/cmd.asp?act=tb&amp;id=354&amp;key=f136e227</trackback:ping></item><item><title>QQ2009 如何右键加入“添加到QQ表情”</title><author>redwolf@redwolf.com.cn (redwolf)</author><link>http://www.redwolf.com.cn/redwolf/post/352.html</link><pubDate>Thu, 23 Apr 2009 09:50:00 +0800</pubDate><guid>http://www.redwolf.com.cn/redwolf/post/352.html</guid><description><![CDATA[<p>新版的QQ2009取消了添加到QQ表情这项,只能手动添加,如何在右键加入看下面:</p>  <p>1.首先新建一个文本文件.txt，然后将下面的注册表代码复制到文本文件里</p>  <p>Windows Registry Editor Version 5.00   <br />[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\MenuExt\添加到QQ表情]    <br />@=&quot;C:\\Program Files\\Tencent\\QQ2009\\Bin\\AddEmotion.htm&quot;    <br />&quot;contexts&quot;=dword:00000002</p>  <p>2.要注意修改你QQ的路径。<strong>如果你的QQ装在C盘，以上代码就不用变，如果你装在其他盘，就把下面这行的C:改为你QQ所在的盘。</strong></p>  <p>@=&quot;d:\\Program Files\\Tencent\\QQ2009\\Bin\\AddEmotion.htm&quot;</p>  <p>3.最后，将文本另存为扩展名为<strong> .reg</strong>的文件，或者保存后重命名，比如QQ.reg，然后双击导入。接着只要重启动浏览器，以后在图片上单击右键，就可以直接把图片存为QQ表情了。</p>]]></description><category>实例|解决方案</category><comments>http://www.redwolf.com.cn/redwolf/post/352.html#comment</comments><wfw:comment>http://www.redwolf.com.cn/redwolf/</wfw:comment><wfw:commentRss>http://www.redwolf.com.cn/redwolf/feed.asp?cmt=352</wfw:commentRss><trackback:ping>http://www.redwolf.com.cn/redwolf/cmd.asp?act=tb&amp;id=352&amp;key=f12fb301</trackback:ping></item><item><title>一套网站架构完整方案</title><author>redwolf@redwolf.com.cn (redwolf)</author><link>http://www.redwolf.com.cn/redwolf/post/0610311.html</link><pubDate>Tue, 31 Oct 2006 15:57:21 +0800</pubDate><guid>http://www.redwolf.com.cn/redwolf/post/0610311.html</guid><description><![CDATA[<SPAN style="FONT-SIZE: 12px">xx局改造方案建议书 <BR>项目名称：xx局改造工程项目<BR>项目编号：wibj-gdq-200403<BR>文档编号：wibj-gdq-200403-fa<BR>版 本：1.0<BR>发行日期：2004年03月 <BR><BR><B>目　　录</B> <BR>一、概　　述 5<BR>二、需求分析 5<BR>2.1 异构系统 6<BR>2.2 异构应用 8<BR>2.3 异构数据 8<BR>2.4 网站结构 9<BR>2.5 内容海量 10<BR>2.6 内容深度 10<BR>2.7 服务深度 10<BR>2.8 发布系统 11<BR>2.9 网络安全 11<BR>2.10 信息安全 11<BR>三、方案整体规划 11<BR>3．1设计目标 11<BR>3．2实施规划 12<BR>四、网络解决方案 13<BR>4.1 拓扑结构图 14<BR>4.2 硬件选型、分布与规划 14<BR>4.2.1 数据库服务器 14<BR>4.2.2 web发布服务器 15<BR>4.2.3 cgi服务器 15<BR>4.2.4 内容管理发布服务器 15<BR>4.2.5 内容管理生成服务器 15<BR>4.2.6 数据存储设备 15<BR>4.2.7 安全设备 16<BR>4.2.8 防病毒 16<BR>4.2.9 原有服务器与置换服务器比较 16<BR>4.3 新增硬件配置清单 18<BR>五、软件解决方案 18<BR>5.1系统架构 18<BR>5.2系统软件整合 19<BR>5.3 网站内容管理系统 20<BR>5.3.1网站内容管理系统介绍 20<BR>5.3.2网站后台管理</B>系统 21<BR>5.3.3网站采编应用系统 22<BR>5.3.4网站调查投票子系统 25<BR>5.3.5站点内容全文检索子系统 26<BR>5.3.6文章评论系统 26<BR>5.3.7网站论坛、聊天室子系统 26<BR>5.3.8网站会员认证管理子系统 31<BR>5.3.9网站广告发布子系统 32<BR>六、网站音视频管理系统 32<BR>6.1用户需求分析 32<BR>6.2 产品概述 33<BR>6.3技术特点 33<BR>6.4基础构架和运行环境 34<BR>6.5 功能描述 34<BR>4.3.6 拓扑结构图 39<BR>4.3.7音视频系统组成 39<BR>七、项目实施进度安排 42<BR>7.1项目领导小组 42<BR>7.2 项目实施小组 42<BR>7.3质量监督小组 43<BR>7.4系统集成实施进度计划及工作日程表 43<BR>八、培训、支持和服务 44<BR>8.1 培训服务 44<BR>8.1.1 基本操作培训 44<BR>8.1.2 系统管理培训 44<BR>8.1.3 培训安排 45<BR>8.1.4 培训内容 45<BR>8.2 技术支持服务 45<BR>8.2.1 硬件平台技术支持 45<BR>8.2.2 应用软件平台技术支持 45<BR>8.3 售后服务 46<BR>九、小结 46<BR>附录 47<BR>硬件产品说明 47<BR>hp dl 580 47<BR>hp dl 380 49 <BR><BR><B>一、概　　述</B><BR>xx局是江苏省委、省直接关心和支持建立的唯一的大型重点综合性新闻门户网站，它承担着正确引导网上舆论、及时传播江苏信息、汇集全省新闻资源、全面拓展网络服务的职能。易宝北信在网站建设方面有雄厚的技术实力和很多成功经验，愿全力支持xx局的网站建设。我们相信，xx局领导的超前意识和科学决策，加上易宝北信的核心技术和成功经验，我们能够建成一个具有“实用性、安全性、可靠性、方便性、扩展性、先进性、标准化”的xx局网站业务支撑平台，圆满完成网站改造建设工程的设计目标。<BR>通过xx局与易宝北信的合作，充分运用易宝北信在网站建设方面的实力和经验，整合后的xx局将实现内容管理平台、信息服务平台、业务管理平台以及商务服务平台的统一，从而实现新闻的实时发布、信息的快速传播、内容的有效整合、资源的便捷共享、社区的即时交流、服务的双向互动，成为江苏新闻在网络上最权威的媒体，江苏全省新闻信息资源的汇集之地，同时xx局还将作为一个可靠的网络技术平台，为江苏全省各新闻媒体上网提供广泛服务。改造后的xx局的系统要求网络结构更加安全合理、服务器架构更加稳定实用、应用系统更加方便可靠、业务系统更加快速高效。整个系统应包含以下几个子部分：<BR>网络管理系统：包括网络结构、服务器架构与有关硬件设备部署的整合设计。<BR>应用管理系统：包括web服务、数据库服务、应用服务、邮件服务的整合设计；<BR>业务管理系统：包括网站内容管理、社区论坛、资源管理、视频点播、短信娱乐、广告管理等业务内容的整合设计；<BR>网络安全系统：包括数据存储备份恢复、系统监控、流量分析、应用审计等网络安全的整合设计；<BR><BR><B>二、需求分析</B> <BR>2.1 异构系统<BR>根据xx局提供的资料，目前所使用的服务器配置如下：<BR>序号 型号 操作系统 配置<BR>1 ibmrs6000-h80 aix 4.3 cpu： 内存：2g<BR>2 ibmrs6000-h80 aix 4.3 cpu： 内存：1g<BR>3 机架服务器 windows 2000 cpu： 内存：1g<BR>4 ibmnetfinity7100 freebsd cpu： 内存：1g<BR>5 ibm netfinity 5600 linux cpu： 内存：1g<BR>6 自配pc机 windows 2000 cpu： 内存：512m<BR>7 xseries 255 linux cpu：2 内存：1g<BR>8 浪潮 nl 120p windows 2000 cpu： 内存：1.5g<BR>从上表可以看出，在仅有的8台服务器中，存在小型机、塔式服务器、机架服务器、pc机等多种机型，从配置上看，没有任何两台机器是完全相同的，8台服务器中并存了4种操作系统（aix、windows 2000、freebsd、linux），这给系统管理带来了极大的不便。<BR>首先，从管理难度上看，可以按aix、freebsd、linux、windows 2000排序，排序越靠前的系统，精通的人越少，管理成本越高，而同时精通四种系统的人成本就更是可想而知。如果在低成本下勉强进行维护，则系统的稳定性、安全性都无法得到保证，长期持续，整个网站的硬件基础令人担忧。<BR>其次，从互换性上看，如果一台服务器发生故障，很难用其它服务器直接替换，必然会延长故障修复时间，造成网站长时间处于不可用状态，严重影响用户使用及xx局的形象。<BR>第三，从服务器的利用角度看，两台最健壮的rs6000小型机不是用于最核心的数据库服务，而是用于web相关服务，其卓越性能无法得到发挥，反而由于不是采用分布式负载均衡结构而严重影响了用户访问速度和网站的大访问量承载能力。必然造成网站访问速度日益下降。其效果就如同用推土机参加赛车一样，其马力再强劲也没有用处，因为它的设计用途就不是在速度上而是在耐力上。<BR>从alexa网站（www.alexa.com，世界上最权威的第三方网站评价站点）上xx局的排名（近三个月的平均排名为3108）来看，虽然与地方新闻门户的领头羊千龙网（近三个月的平均排名为333）和东方网（近三个月的平均排名为698）还有相当大的差距，但也应该是属于日访问量过百万pageview的大型新闻门户网站，目前的网站结构与这种高强度的访问要求是极不相称的。如果xx局的下一步目标是赶超东方网和千龙网的话，就更需要合理调整网站的整体硬件结构，以适应每天过千万pageview的访问量。<BR>所有超大型网站在web服务层的结构基本是一致的，即cache加上机架服务器群负载均衡。<BR>首先，专用的cache服务器对大访问量的承载力要远远超过普通服务器（通常可以达到1：5以上），因此，在服务器群前端使用专用的cache服务器是使网站能够适应千万级访问量的最佳解决方案。<BR>其次，web服务器通常都是采用多台配置相同的机架式服务器（每台价格均在10万元以下）通过专用的负载均衡设备形成web服务器群，从而很好地将用户访问流量平均分配到各个服务器上，便于随时扩展，也便于故障排除，因为任何一台服务器发生故障并被撤离的时候都不会影响到整个网站的访问，从而在最大程度上缩短了整个网站的不可用时间。<BR>而对于应用核心的数据库服务器，通常会采用双机热备援，即两台数据库实时同步，互为备份，当一台发生故障时，另一台自动接管它的全部服务，确保所有应用不间断运行。<BR>当然，最重要的一点还是要及时进行数据备份，无论是数据库还是网页、文件都必须定时备份，以便在意外情况下可以在最短的时间内恢复，同时保证数据损失最小。<BR>目前的结构与建议结构相差太远，如果不花大力气彻底改造的话，上述问题将会不断加重，直至整个网站完全瘫痪。<BR>首先，要下决心统一硬件平台，尽管保护投资是非常重要的，但如果以网站的未来发展为代价显然是不值得的。<BR>ibm rs6000小型机尽管已过了保修期，但其性能仍然非常卓越，对于金融领域的建设项目非常有益，可以考虑与本地待建的金融项目进行相应协商，将两台小型机置换成机架服务器，这对于建设双方而言都是非常有益的做法。<BR>如果置换困难的话，也建议将rs6000作为数据库服务器，rs6000对于oracle数据库的支持要远胜于windows 2000，但相应的成本会增加很多，维护起来的难度也将成倍加大。这个方法在技术上是可行的，但在维护上需要斟酌。<BR>从网站的长远发展看，建议将两台小型机单独考虑作为未来的电子商务类的盈利性支撑平台，在本次改造中将其上面的应用完全剥离出来；并重新规划整个网站的硬件平台，以ibm/hp/dell的机架式服务器完全重组，并考虑对旧设备充分进行利用。<BR>其次，要统一操作系统，除了aix以外，另外三种操作系统都可以考虑。<BR>单从安全性角度出发，freebsd是比较好的选择，目前新浪、网易等综合门户使用较多，但是熟悉该系统的人相对较少。<BR>由于redhat以后将不会再推免费的linux，而且其安全性和稳定性也并不是比windows高出很多，因此完全使用linux也需要慎重考虑。<BR>windows尽管口碑较差，但在实际应用中很多大的门户中仍有大量的windows服务器存在，包括搜狐、千龙等，如果有比较认真负责的系统管理员，windows 2000及其后续产品的综合成本还是最低的。而且包括windows系统资源占用过高等问题都可以通过比较专业的调优工作得到大幅度改善。一台windows 2000的iis服务器在调优前后的性能差异可以高达数十倍。<BR>建议采用freebsd或windows 2003中的一种统一操作系统，以降低整个网站的维护成本。<BR>2.2 异构应用<BR>xx局对外提供了很多种服务，其中社区、论坛、婚介、邮件等均是使用asp写的程序，而软件下载则是使用jsp写的程序，xx局内部的发布系统iflow也是基于的系统。<BR>为了保证跨平台应用和未来的迁移扩展，还是建议将程序写成版本，目前越来越多的web程序员均精通asp、jsp、php等多种脚本语言，改写起来非常方便。<BR>当然，应用程序的异构并不是太大问题，大多数网站都存在这种情况，但是应用程序编写的水平高低常会造成应用层安全漏洞，从而威胁整个网站的安全，如果在成本有限的情况下，考虑低成本的php也不失为好的方案。<BR>2.3 异构数据<BR>发布系统iflow使用的数据库是windows版的oracle，而网站使用的动网论坛则使用的是access或sqlserver，如果按照清华万博的建议，将会把发布系统数据库迁移到mysql上。<BR>从数据库的性能上而言，oracle是当之无愧的最佳选择。而ibm的db2和微软的sqlserver 2000也表现不错。千龙网到2003年5月以后才将部分数据库开始向oracle迁移，而此前的应用一直是在sql server 2000上运行，效能是令人满意的。<BR>而mysql和access在多数方面与上述的大型数据库是无法比拟的，例如可以大幅度提升数据库查询性能的存储过程、可以防止数据库错误发生的事务处理等高级性能它们都不支持。mysql的下一个版本虽然声称会加入这些性能，但未经过长期考验的数据库性能是不能令人信服的。<BR>因此将oracle数据库换成mysql是不明智的，应该说是一种倒退。而且将三个月以前的数据切断也不是好的做法。要知道对于一个新闻网站而言组织历史数据制作专题报道是非常重要的吸引网民的手段，也是作为新闻门户的立身之本。这就决定了切分历史数据将会给编辑的工作带来极大的不便。<BR>与sqlserver自动调优不同的是，oracle数据库对人工优化的依赖程度特别高，默认的安装选项几乎发挥不出oracle数据库性能的十分之一，而且oracle是支持群集和海量数据的最佳选择，如果想快速发展的话，更没有理由不使用它了。<BR>xx局目前数据库内的数据量为39万条，目前所购小型机已过了三年保修期，按xx局运行三年算，平均每天的新闻发稿量不到340条（当然发稿量一定是个渐近的数字，但就算平均到一年，每天也不过1050条左右），这一数字与千龙网、东方网每天的3000-5000条和新浪、搜狐每天的5000-10000条相比，根本算不了什么，因此绝不可能是因为数据库本身的性能影响了系统的速度。<BR>如果iflow系统可以从oracle移植到mysql上的话，那只能说明这套系统根本就没有就oracle数据库做过优化，没有利用任何大型数据库提供的高级功能，因此其访问效率必然十分低下。<BR>2.4 网站结构<BR>事实上财经频道根本就不存在江苏频道里的内容。这说明了iflow生成的目录结构存在非常致命的问题，就是在同一天所有频道的内容都被混放在同一个目录中，然后通过不同的虚拟主机让用户产生不同频道的错觉，事实上根本没有办法把这些文件拆分开。<BR>这样的话，就没有办法轻易实现象新浪、搜狐、千龙那样的分布式结构，即每个频道都可以单独地采用一台或几台服务器，从而承载每天千万级甚至是亿级的访问量。这将会给未来的系统改造带来极大的麻烦。<BR>虽然使用完全对等的多台web服务器也可以实现负载均衡，但过度的冗余最终还是会影响到整个网站的性能。而且根据经验，这一拆分工作是十分艰巨的，估计至少会花费一个程序员三、四个月的时间。<BR>这个问题也是必须解决的问题，是大型网站发展的重大瓶颈问题。<BR>2.5 内容海量<BR>根据刚才的分析，xx局目前的新闻更新量并不是很大，按照大多数新闻网站的发稿标准，每人每天的额定工作量应该是50篇新闻，如果要达到千龙、东方每天3000-5000篇的发稿量，应该至少保证60-100人的编辑队伍，而要达到新浪、搜狐每天5000-10000篇的发稿量，应该至少保证100-200人的编辑队伍。<BR>事实上这些网站根本就没有使用这么多的编辑。大多数网站，包括新浪、搜狐、千龙等均使用同一个自动信息采集软件（目前国内唯一能做到实用的，也是这几家大网站都统一使用的软件叫作newshoo，尽管同类的采集产品很多，但都无法达到预期的采集效果）与内容管理系统对接，直接将合作媒体的网站信息采集和自动发布，每天可以完成近50%的工作量，从而大大提高了发稿数量，降低了人力成本。<BR>2.6 内容深度<BR>仅从梅艳芳逝世专题而言，xx局的专题丰富程度比起新浪、搜狐和千龙而言都有极大差距。一方面可能与发布系统的表现管理和专题组织速度有关，另一方面也与历史数据有关。由于几大门户网站一直在使用newshoo软件采集来自互联网上的信息并输入到自身的发布素材库中，因此编辑可以轻易找到很多可用素材，并且不必象在google上搜索一样要经过拷贝、粘贴、整理就可以直接使用。<BR>2.7 服务深度<BR>xx局提供了很多服务内容，从提出的改造需求看，改造后的服务广度将会进一步加强。但就目前的几项服务看，做的深度都不够好。<BR>千龙网的论坛系统每天就可以形成200多万的pageview，在整个网站的访问量中占有很重要的作用，仅专职的论坛社区的相关维护人员就有十几个。<BR>xx局较有特色的软件下载等功能的实用性还远不如一些个人网站，如华军（www.newhua.com）、中国站长站（www.chinaz.com）等，因此访问量不是很理想。<BR>从alexa的流量分布看，xx局的最大一部分流量是来自于其“时尚”频道，即life.gdq.com，但在首页上竟然对时尚这一频道的体现非常不明显，看来对网站的日志及其它相关的客户访问分析工作还需要加强，并且需要加以充分利用。<BR>2.8 发布系统<BR>万博目前已经放弃了发布系统市场，而业内比较有名的发布系统包括trs的wcm、千龙网的龙讯还有天极、搜狐自己的发布系统等都各有千秋。<BR>但是扩大到内容管理的范畴，即包括对整个网站的数据管理，目前国内的产品还都相对不太成熟，而国外的产品本地化做得又不好，所以目前十分理想的方案很难找到。最好的办法就是根据xx局目前的实际情况进行量体裁衣，出具具体的方案，有针对性的进行改造建设，<BR>2.9 网络安全<BR>对于新闻网站而言，安全是非常重要的。建立一个安全体系需要比较大的投资，目前安全系统相对比较成熟，以防火墙、漏洞扫描、入侵检测、网页防篡改等一系列产品构成的防护体系应该是必不可少的。此类产品国外的相对成熟一些，但是很多地方有国产化要求，具体选型需要根据情况酌定。<BR>尽管xx局一再声称网络安全做得不好，但经过使用一些国内、外流行的黑客软件扫描后发现，除提供社区、婚介服务的机架式服务器上的serv-u版本过老存在一定的安全风险外，其它的系统状况还基本良好，至少不会在非应用程序层轻易被人攻破。<BR>2.10 信息安全<BR>关于信息安全，或者说是内容过滤，由于存在理论研究上的瓶颈，因此一直没有特别令人满意的产品出现，就研究水平而言，中科院软件所在这方面一直居于世界领先地位，但其成果距离实用产品还有差距，因此目前市面上能看到的过滤方案都不能代替人工审核。<BR>千龙网的论坛系统中已经做了比较复杂的内容过滤，但仍然需要大量的人力投入，足见信息安全方面目前还没有什么好办法。<BR><BR><B>三、方案整体规划</B><BR>3．1设计目标<BR>通过对xx局现状的分析，我们觉得目前改造后的xx局应达到以下目标：<BR>网络结构合理实用：在进行网络方案设计时，考虑到技术变化、网速提高、用户发展和需求都处于不断变化中，首先应该满足应用的实际需求，做到适度超前，将实用性放在首位。<BR>服务规划稳定可靠：对现有主机服务器的设计规划应注重保护用户投资，在保证系统服务稳定可靠的前提下，充分利用现有的硬件设备和环境。<BR>系统架构统一开放：异构系统带来的不仅仅是应用的复杂与信息的不通，更主要的是给用户和使用者带来的不便和繁琐，大大增加了系统的不稳定性和维护成本，我们将采取全局规划、分块迁移的方式，逐渐使系统架构在统一的平台和技术体系上，保证系统的平稳过渡和逐步扩展。<BR>业务流程实用有效：良好的业务流程将有效提高系统的性能和人员的协调，通过对核心业务的分解和整合，建立完善包括技术、人员、操作流程等方面的业务管理体系。<BR>数据存储安全一致：数据是系统的基础和命脉，对数据存储的设计将在保证数据安全性的前提下，重新规划数据存储的格式和方式，通过数据备份、容灾、恢复以及数据挖掘技术的应用，提高数据的性能和利用率。<BR>3．2实施规划<BR>整个的xx局系统解决方案我们总体分为：网络解决方案（系统的网络结构与服务器架构及相关硬件设备）、软件解决方案（系统软件的选择、业务系统的划分与构成及实现的功能说明）。<BR>为保障xx局网站的成功改造建设、保护投资，我们拟采用集中设计、分步实施的方案进行设计。整个方案我们建议分为两期进行实施：<BR>1期：时间—待定<BR>主要工作：<BR>对网络设计、服务器结构、系统架构、应用系统和业务系统进行重新设计规划，提出整体解决方案；<BR>改造现有的网络结构，在充分利用用户已有硬件设备的前提下，根据需求增购部分网络设备、主机服务器、系统软件以及相关设备。<BR>针对原有系统中问题最集中的网站内容管理部分，重新置换内容管理系统，在保证系统正常运转的前提下，实施服务器、数据库、系统平台、应用系统平滑迁移工作。<BR>新系统与原有其他系统的数据与信息整合及相关二次开发工作；<BR>全面启用新系统及运行维护工作；<BR>2期：时间—待定<BR>主要工作：<BR>社区论坛、资源管理、短信系统、广告管理、邮件管理等系统二次开发、集成与整合；<BR>视频点播系统实施。<BR>网络安全管理系统的升级，包括流量分析、系统监控、应用审计管理等。<BR>数据存储系统的升级与实施；<BR>全部系统的集成整合及运行维护工作；<BR><BR><B>四、网络解决方案</B><BR>网站原有的服务器在应用方面还可以胜任工作，必须要添置的视具体情况而定。我们的想法就是减少投资，充分利用现有资源，合理分配已有的硬件资源，进行规划和布局。由于原来在数据备份上做的不够完善，所以建议这次改造要配置一套比较实用的数据备份系统。<BR>硬件解决方案，从以下方面进行合理组织工作，首先，给出整体硬件分布与规划的拓扑结构图。其次，针对应用功能，分配硬件产品。最后，对硬件产品进行详细介绍，了解硬件产品的内部结构。<BR>4.1 拓扑结构图 <BR>整个系统规划，是按照原来服务器分别放在idc和本地两个地方去设计的。大多数对外服务器放在idc，可以充分利用网络带宽。为了消除网站的单点故障，尽量保证网站全年99.99%的安全运行时间，因此各类应用原则上建议使用至少两台以上相同配置的设备，没有在图上在累赘画出同样配置服务器，但在下面叙述时要详细介绍。<BR>4.2 硬件选型、分布与规划<BR>服务器的选择主要考虑系统的可靠性、性价比、可维护性等。综合以上因素，我们建议采用hp公司机架式服务器作为网站服务器的推荐方案。<BR>4.2.1 数据库服务器<BR>对于数据库服务器，推荐使用两台hp dl580服务器和一台光纤通道hp磁盘阵列（4块以上73g scsi硬盘做raid 5），使用专用的cluster软件实现双机oracle数据库热备援。hp dl580推荐配置：配置两颗xeon mp 2.8ghz、2gb ram、73g scsi硬盘。hp磁盘阵列推荐使用hp storageworks msa1000产品，保证系统的高可靠性、可扩展性和性能。<BR>鉴于web发布，需要访问数据库，并且，在内容管理与制作也需要访问数据库，而web服务器与内容服务器分别放于当地的idc和办公楼，所以，我们建议数据库服务器在这两个地方各放一套。<BR>4.2.2 web发布服务器<BR>所有在线编辑要登录到发布服务器编辑数据，制作网站信息，并将内容发布到发布服务<BR>器上，对服务器硬件配置的要求需要性能优良的服务器作支持, 服务器的配置可以使用春节前新购买的hp服务器，其具体配置为：机型：hp dl580 g2（企业级机架式服务器 厚度：4u）cpu:双mp xeon 2.0mhz 内存：2g 硬盘：73g*2 scsi 10000转。<BR>4.2.3 cgi服务器<BR>cgi服务器运行内容开发程序，在硬件配置上可选用另一台新购买的hp dl 580，其具体配置为：机型：hp dl580 g2（企业级机架式服务器 厚度：4u）cpu：双mp xeon 2.0mhz内存：1g硬盘：36g*2 scsi 10000转。<BR>4.2.4 内容管理发布服务器<BR>所有在线编辑要登录到发布服务器编辑数据，制作网站信息，并将内容发布到发布服务器上，对服务器硬件配置的要求需要性能优良的服务器作支持，建议硬件配置为：机型：hp dl580 g2（企业级机架式服务器 厚度：4u）cpu:双mp xeon 2.0mhz 内存：2g 硬盘：73g*2 scsi 10000转<BR>4.2.5 内容管理生成服务器<BR>发布服务器将编辑好的内容生成到生成服务器上，为静态html页面，并负责与外网的web服务器进行发布内容的同步，硬件配置可选择中型系统配置，我们建议使用原有的浪潮服务器。<BR>4.2.6 数据存储设备<BR>由于xx局对外服务器分别放在当地的idc和自己的办公地点，建议每个地点都使用一套数据存储设备。在本系统的存储设计中，主要考虑系统的可扩展性和数据高可用性。<BR>在数据库服务器中，考虑到今后管理的网站会很多而且数据量也会比较大，因此需要采用扩展性和性能比较好的存储设备，建议采用外挂的磁盘阵列，初始可以考虑采用4块73g的磁盘作成raid5。<BR>为了保证系统的可扩展性和数据一致性，web服务器上的web静态页面不建议采用直接存储（das）的方式，而采用网络存储。通过比较目前主流的两种网络存储技术：san（storage area network）和nas（network attached storage），san基于光纤路径的网络存储，优点是性能好、可扩展性强，但是标准不统一，同时价格昂贵；而nas随着新的i/o路径技术的采用已经逐步突破了原有的i/o瓶颈，并且技术成熟，性价比很高。存储业界的发展趋势是san和nas的融合。在本系统中对外提供的web内容以静态小文件为主，因此nas完全可以满足本系统的性能需求。<BR>采用nas存储web静态页面还基于以下四个考虑：<BR>采用nas后，从wcm应用服务器上发布数据的时候可以直接发布到nas（通过nfs或cifs协议）中，和发布到本地磁盘中是一样的，而不需要经过ftp，这对于大数据量发布是比ftp方式更高效的；<BR>采用nas可以作为本系统数据备份的存储设备；<BR>对于系统今后可能需要的大数据量存储提供扩展，如：视频服务，只需要添加磁盘就可以为系统提供更多的存储服务；<BR>采用网络存储还有一大优势可以突破scsi设备对存储i/o路径距离的限制（传统的并行scsi设备最多只能支持25米的有效距离）。采用网络存储为今后的远程数据备份和容灾（只需要解决网络带宽瓶颈）打下基础。<BR>建议采用hp storageworks nas 8000产品，保证系统的高可靠性、可扩展性和性能。<BR>4.2.7 安全设备<BR>建议使用netscreen 204百兆防火墙产品，内外各一台。其它安全系统如入侵检测、漏洞扫描、网页防篡改等为可选。<BR>4.2.8 防病毒<BR>对于windows系统而言，最严重的危害通常不是来自黑客，而是网络蠕虫病毒。因此<BR>需要一台服务器作为网络版防病毒中心。杀毒软件可选用诺顿、瑞星、kill等网络版，需能够自动升级。<BR>4.2.9 原有服务器与置换服务器比较<BR>根据实际应用需要和保留原油投资，把原来用于iflow发稿服务器ibm xseries 255作为软件下载和黄梅戏硬件平台；把用于iflow数据浪潮库服务器作为内容管理生成硬件平台，为了更清楚知道变动服务器的情况，下面给出原由的服务器与改动后的服务器列表比较清单： <BR>原有硬件列表一：<BR>型号 操作系统 配置 功能<BR>ibm rs6000-h80 aix4.3 内存：2g web 发布 apache 万博开发<BR>ibm rs6000-h80 aix4.3 内存：1g jsp开发的一些程序 resin 万博开发了娱乐频道的歌曲下载 自己开发了软件下载，黄梅戏 oracle 数据库<BR>机架式服务器 win2000 内存：1g asp万博开发<BR>ibmnetfinity<BR>7100 freebsd 内存：1g freemail 万博开发<BR>ibm netfinity<BR>5600 linux 内存：1g 江苏生活台 php my sql 采编发布功能在第三方软件基础上开发。<BR>自配pc机 win2000 内存：512m 淮阴新闻网、苏州新闻网、江苏政协等 asp sql server 自己开发。<BR>xseries 255 linux 内存：1g双cpu iflow发稿服务器<BR>浪潮 win2000 内存：1.5g iflow数据库oracl 数据库<BR>浪涛 win2000 1g bbs sql server由动网开发。<BR>置换后硬件列表二：<BR>型号 操作系统 配置 功能 备注<BR>hp dl580 win2000 内存：2g 数据库（内外网各一套） 置换<BR>hp dl580 win2000 内存：2g web 发布服务器 置换<BR>hp dl580 win2000 内存：1g cgi开发程序 置换<BR>hp dl580 win2000 ad 内存：2g 内容管理发布 置换<BR>机架式服务器 win2000 内存：1g 社区、婚介 asp万博开发 保留<BR>ibm netfinity<BR>7100 freebsd 内存：1g freemail 万博开发 保留<BR>ibm netfinity<BR>5600 linux 内存：1g 淮阴新闻网、苏州新闻网、江苏政协、江苏生活台 php my sql 采编发布功能在第三方软件基础上开发。 保留<BR>自配pc机 win2000 内存：512m 淮阴新闻网、苏州新闻网、江苏政协 江苏政协等 asp sql server 自己开发。 保留<BR>xseries 255 win2000 内存：1g<BR>双cpu 软件下栽、黄梅戏<BR>置换<BR>浪潮 win2000ad 内存：1.5g 内容管理生成 置换<BR>浪涛 win2000 1g bbs sql server 由动网开发。 保留 <BR>另外，又新增加了数据存储设备和防火墙设备。在下面新增加的硬件设备清单中，我们将给出详细配置介绍。<BR>4.3 新增硬件配置清单<BR>硬件配置清单如下：<BR>硬件名称 数量 配置 推荐型号<BR>数据库服务器 4 2×xeon 2.8g cpu，2gb ram，100mb网卡，73gb hd hp dl580<BR>内容管理发布服务器 1 2×xeon 2.8g cpu，2gb ram，100mb网卡，73gb hd hp dl580<BR>磁盘阵列 2 4×73gb, 支持raid5 hpstorageworks msa1000<BR>nas 2 支持windows/unix操作系统，支持raid5，至少300gb容量 hpstorageworks nas 8000<BR>安全设备 2 百兆防火墙 netscreen 204百兆防火墙产品 <BR><BR><B>五、软件解决方案</B><BR>5.1系统架构 <BR>我们建议经过整合后的系统主要分为以下几个子系统：<BR>内容管理系统：后台管理系统（包括：站点管理子系统、用户管理子系统、稿源管理子系统、工作量统计子系统和内容产生流程管理子系统等）和采编应用系统（包括：素材管理子系统、内容编辑子系统、审批签发子系统、表现管理子系统、模版管理子系统、版本管理子系统、信息输出子系统等模块）。<BR>社区管理系统：包括互动社区、交友、婚介社区等。<BR>资源管理系统：包括软件、音乐、游戏、图片等资源的发布和下载管理等。<BR>论坛管理系统：包括在线论坛管理等。<BR>视频点播系统：包括视频、多媒体、流媒体等资源的在线点播与管理等。<BR>游戏娱乐系统：包括在线游戏、短信管理、广告发布与管理等。<BR>邮件管理系统：包括内部邮件与外部邮件的收发与管理。<BR>安全管理系统：包括数据存储、网络安全、用户管理、事务处理等。<BR>系统架构如图： <BR>5.2系统软件整合<BR>建议使用windows 2000企业服务器版。其维护成本相对较低，运行比较稳定，但windows系统一定要注意及时升级安全补丁、定期（一个月左右）重新启动各台服务器（因为使用了负载均衡设备，因此可以在保证应用不间断的情况下逐台重新启动。<BR>第三方软件产品配置清单如下：<BR>系统软件<BR>序号 软件名称 版 本 描 述<BR>1 操作系统 windows2000 ad server 需另购第三方软件产品（2套）<BR>2 数据库 oracle 9i datebase 只包括安装，不包含服务<BR>应用软件<BR>3 内容管理发布系统 ver. 2.0 包括：信息发布和管理系统、采集数据库管理系统、web调查、投票、推荐发表评论系统 <BR>5.3 网站内容管理系统<BR>此次我们为xx局选择的信息发布与管理系统的架构为oracle+iplanet+j2ee。我们将根据xx局的实际情况进行修正和完善。<BR>5.3.1网站内容管理系统介绍<BR>我们为xx局选择的这套内容管理系统支持多站点、多语种，基于浏览器界面，将信息采集、编辑、审核、发布和管理等功能集为一体，提供了强大的网站内容管理功能，同时也符合国内媒体类网站的采编和管理流程，非常适合大中型网站的建设使用。<BR>该系统采用了目前业界最流行、最先进的b/a/s三层体系架构，使用程序开发语言进行设计，具有以下特点：<BR>（1）工作效率高：该系统在研发过程中，通过认真研究新闻采编审发流程，分析编辑在整个过程中的每个操作步骤，在系统设计中简化了不必要的操作环节，优化了工作流程，使得编辑可以最少的操作完成稿件的签发。<BR>（2）稳定性好：该系统可以支持多达100个编辑同时在线进行编辑操作，而系统依然保持良好的稳定性，速度不受影响。<BR>（3）安全可靠：由于系统采用三层体系架构，并且对用户权限进行多级控制，再配合相应的网络安全设置，使得系统具有非常高的安全性。<BR>（4）扩展能力强：该系统具有多站点、多语种的采编和发布功能，这些站点既可以放在一台服务器上操作，也可以分布到多台服务器上操作，而不同服务器之间的数据是可以共享和交换的。<BR>该系统由网站后台管理</B>系统、网站采编应用系统、网站调查投票系统、网站远程投稿子系统、网站内容全文检索系统、网站论坛系统、网站决策分析系统（统计分析系统）、网站广告管理系统等组成。<BR>其中最为主要的两个系统是：后台管理系统（包括：站点管理子系统、用户管理子系统、稿源管理子系统、工作量统计子系统和内容产生流程管理子系统等）和采编应用系统（包括：素材管理子系统、内容编辑子系统、审批签发子系统、表现管理子系统、模版管理子系统、版本管理子系统、信息输出子系统等模块）。<BR>5.3.2网站后台管理</B>系统<BR>网站后台管理</B>系统是给网站的管理部门使用的，管理部门通过网站后台管理</B>系统，在无需技术部门参与的情况下，即可实现对站点管理、用户管理、稿源管理、分类信息管理、工作量统计和内容生产流程管理等功能。<BR>1、站点管理子系统<BR>站点管理子系统可以实现网站的添加、删除、修改、复制等功能。<BR>（1）站点添加：在网站内容管理系统中新增一个网站，可以设置这个网站的名称、域名等信息。也可完成这个站点频道、栏目的添加、删除和修改等设置。<BR>（2）站点删除：在网站内容管理系统中删除一个已经存在的网站，或是删除这个站点中的频道、栏目。<BR>（3）站点修改：在网站内容管理系统中修改一个已经存在的站点信息，其中包括网站名称、域名等。也可完成这个站点频道、栏目的添加、删除和修改等设置。<BR>（4）站点复制：将网站内容管理系统中已经存在的一个网站的全部内容进行复制，使用这个功能，不仅可以便于网站的迁移，还可以实现网站的备份。<BR>（5）站点重新生成：将网站内容管理系统中已经存在的一个网站的全部内容重新生成，使用这个功能既可以用于用户进行全新改版，也可用于网站的灾难性恢复。<BR>2、用户管理子系统<BR>用户管理子系统可以实现部门和用户的添加、删除、修改等功能，<BR>（1）部门信息管理：可以实现部门的添加、删除和修改等操作。<BR>（2）用户信息管理：可以实现用户的添加、删除和修改等操作。可以设置用户所在部门和用户等级。<BR>（3）用户权限管理：系统根据用户所在部门和用户等级的信息，分配用户在网站内容管理系统中标准使用权限，同时系统也可以灵活设置用户在网站内容管理系统中的使用权限，即可以对用户对功能模块的使用权限，对频道、栏目和使用权限，发稿时间的使用权限等进行设置。<BR>3、稿源管理子系统<BR>网站的新闻素材中有大量的内容是来自于其他媒体，因此做好稿源管理，对于确定新闻来源和今后新闻信息的精确检索有着非常重要的意义。该系统中预设了国内外主要的媒体信息，作为基础稿源数据库。用户可在稿源管理子系统中对稿源信息进行添加、删除和修改等操作。<BR>4、工作量统计子系统<BR>工作量统计子系统具有以下功能：<BR>（1）统计编辑的工作量：系统可以根据需要，以日、周、月季、年等时间段来统计每个编辑的发稿量。<BR>（2）统计频道的工作量：系统可以根据需要，以日、周、月季、年等时间段来统计每个频道的发稿量。<BR>（3）统计部门的工作量：系统可以根据需要，以日、周、月季、年等时间段来统计每个部门的发稿量。<BR>（4）稿费管理：系统可以根据字数统计稿费，并可打印稿费发放单。<BR>5、内容生产流程管理子系统<BR>内容生产流程管理子系统可以设定特定稿件的处理流程，并可对采编流程进行管理和监控。<BR>5.3.3网站采编应用系统<BR>网站前台应用系统是提供给编辑使用的工作平台，相当于网站新闻内容的生产线。编辑在这个应用平台上，可以完成网站新闻采编的全部工作。<BR>网站前台应用系统包括：素材管理子系统、内容编辑子系统、审批签发子系统、表现管理子系统、模版管理子系统、版本管理子系统、信息输出子系统等模块。<BR>1、素材管理子系统<BR>该系统提供了强大的多媒体内容素材管理功能，具有相应权限的用户可以方便地实现对从各种渠道来的多媒体素材资料的有效管理。<BR>（1）稿件素材管理：可对稿件素材进行浏览、添加、删除、修改或直接签发、引用到栏目管理。<BR>（2）多媒体素材管理：可对多媒体文件进行浏览、添加、删除管理和对多媒体文件属性进行添加、修改管理。<BR>（3）链接关键字素材管理：可对有特殊意义的关键字进行关键字添加、删除、修改以及关键字链接地址的添加、删除、修改管理</SPAN>]]></description><category>实例|解决方案</category><comments>http://www.redwolf.com.cn/redwolf/post/0610311.html#comment</comments><wfw:comment>http://www.redwolf.com.cn/redwolf/</wfw:comment><wfw:commentRss>http://www.redwolf.com.cn/redwolf/feed.asp?cmt=243</wfw:commentRss><trackback:ping>http://www.redwolf.com.cn/redwolf/cmd.asp?act=tb&amp;id=243&amp;key=e8afdb62</trackback:ping></item><item><title>银行系统网络安全方案</title><author>redwolf@redwolf.com.cn (redwolf)</author><link>http://www.redwolf.com.cn/redwolf/post/0610171.html</link><pubDate>Tue, 17 Oct 2006 09:18:07 +0800</pubDate><guid>http://www.redwolf.com.cn/redwolf/post/0610171.html</guid><description><![CDATA[<P><FONT face=Verdana>第一章 前言</FONT></P><P><FONT face=Verdana>　　以Internet为代表的全球性信息化浪潮日益深刻，信息网络技术的应用正逐渐地得到普及和广泛。随着应用层次的不断深入，应用领域开始从传统的、小型业务系统逐渐向大型、关键业务系统扩展，比较典型的如政府部门业务系统、金融业务系统、教育科研系统等。<BR>　　与此同时，这股强劲的Internet旋风也以惊人的速度渗透到银行、证券等金融行业的各个方面。各金融企业之间的竞争也日益激烈，主要是通过提高金融机构的运作效率，为客户提供方便快捷和丰富多彩的服务，增强金融企业的发展能力和影响力来实现的。为了适应这种发展趋势，银行在改进服务手段、增加服务功能、完善业务品种、提高服务效率等方面做了大量的工作，以提高银行的竞争力，争取更大的经济效益。而实现这一目标必须通过实现金融电子化，利用高科技手段推动金融业的发展和进步，网络的建设为银行业的发展提供了有力的保障，并且势必为银行业的发展带来巨大的经济效益。目前银行主要应用有：储蓄、对公、信用卡、储蓄卡、IC卡、国际业务、电子汇兑、电子邮件、电子公文、网上银行、网上交易系统、新的综合对公业务、国际业务信贷系统等。但是我们应该意识到事务的两面性，随着应用的不断增加，网络安全风险也会不断暴露出来。原来由单个计算机安全事故引起的损害可能传播到其他系统和主机，引起大范围的瘫痪和损失。而且由于银行属于商业系统，都有一些各自的商业机密信息，如果这些机密信息在网上传输过程中泄密，其造成的损失将是不可估量的。所以金融业网络安全方案的解决不容忽视。</FONT></P><P><FONT face=Verdana>第二章 银行网络安全需求</FONT></P><P><FONT face=Verdana>　　通过以上对银行网络系统应用与安全风险分析，我们提出防范网络安全危险的安全需求：<BR>　　1) 采用相关的访问控制产品及控制技术来防范来自不安全网络或不信任域的非法访问或非授权访问。 <BR>　　2) 采用加密设备应用加密、认证技术防范信息在网络传输过程中被非法窃取，而造成信息的泄露，并通过认证技术保证数据的完整性、真实性、可靠性。 <BR>　　3) 采用安全检测技术来实时检查进出网络的数据流，动态防范各种来自内外网络的恶意攻击。 <BR>　　4) 采用网络安全评估系统定期或不定期对网络系统或操作系统进行安全性扫描，评估网络系统及操作系统的安全等级，并分析提出补救措施。 <BR>　　5) 采用防病毒产品及技术实时监测进入网络或主机的数据，防范病毒对网络或主机的侵害。 <BR>　　6) 采用网络备份与恢复系统，实现数据库的安全存储及灾难复。 <BR>　　7) 构建CA认证中心，来保证加密密钥的安全分发及安全管理。 <BR>　　8) 应用安全平台的开发，针对银行特殊的应用进行特定的应用开发。 <BR>　　9) 必须制定完善安全管理制度，并通过培训等手段来增强员工的安全防范技术及防范意识。</FONT></P><P><FONT face=Verdana>第三章 网络安全解决方案</FONT></P><P><FONT face=Verdana>　　3.1.1网络结构安全<BR>　　网络结构布局的合理与否，也影响着网络的安全性。对银行系统业务网、办公网、与外单位互联的接口网络之间必须按各自的应用范围、安全保密程度进行合理分布，以免局部安全性较低的网络系统造成的威胁，传播到整个网络系统。<BR>　　3.1.2加强访问控制<BR>　　1) 如果银行系统有上Internet公网的需求，则从安全性考滤，银行业务系统网络必须与Internet公网物理隔离。解决方法可以是两个网络之间完全断开或者通过物理安全隔离卡来实现。<BR>　　2) 网结构合理分布后，在内部局网内可以通过交换机划分VLAN功能来实现不同部门、不同级别用户之间简单的访问控制。<BR>　　3) 内部局域网与外单位网络、内部局域网与不信任域网络之间可以通过配备防火墙来实现内、外网或不同信任域之间的隔离与访问控制。<BR>　　4) 根据企业具体应用，也可以配备应用层的访问控制软件系统，针对局域网具体的应用进行更细致的访问控制。<BR>　　5) 对于远程拔号访问用户的安全性访问，可以利用防火墙的一次性口令认证机制，对远程拔号用户进行身份认证，实远程用户的安全访问。<BR>　　3.1.3安全检测<BR>　　由于防火墙等安全控制系统都属于静态防护安全体系，但对于一些允许通过防火墙的访问而导致的攻击行为、内部网的攻击行业，防火墙是无能为力的。因此，还必须配备入侵检测系统，该系统可以安装在局域网络的共享网络设备上，它的功能是实时分析进出网络数据流，对网络违规事件跟踪、实时报警、阻断连接并做日志。它既可以对付内部人员的攻击，也可以对付来自外部网络的攻击行为。 <BR>　　3.1.4网络安全评估<BR>　　黑客攻击成功的案例中，大多数都是利用网络或系统存在的安全漏洞，实现攻击的。网络安全性扫描分析系统通过实践性的方法扫描分析网络系统，检查报告系统存在的弱点和漏洞，建议补救措施和安全策略，根据扫描结果配置或修改网络系统，达到增强网络安全性的目的。操作系统安全扫描系统是从操作系统的角度，以管理员的身份对独立的系统主机的安全性进行评估分析，找出用户系统配置、用户配置的安全弱点，建议补救措施。 <BR>　　3.2.1安全认证<BR>　　银行系统在解决网络安全问题肯定要配备加密系统，由于要加密就涉及到密钥，则密钥的产生、颁发与管理就存在安全性。我们都知道密钥的发放一般都是通过发放证书来实现。那么，证书的发送方与接收方如何确认对方证书的真实性，因此，就引入了通过第三方来发放证书，即构建一个权威认证机构（CA认证中心）。银行系统可以联合各专业银行一同构建一个银行系统的CA系统。实现本系统内证书的发交与业务的安全交易。随着网络经济的发展，慢慢可以升级为和其它系统CA的交叉认证。<BR>　　3.2.2病毒防护<BR>　　提起病毒的危害，我想很多人都会为之震惊。CIH、爱虫等真让IT界恐慌一时，病毒侵害小的引起死机影响工作、大的可能引起系统瘫痪（彻底摧毁数据）。病毒的防护必须通过防病毒系统来实现，银行系统中业务网络操作系统一般都采用UNIX操作系统，而办公网络都为Windows系统，因此，防范病毒的入侵，就应该根据具体的系统类型，配置相应的、最新的防病毒系统。从单机到网络实现全网的病毒安全防护体系，病毒无论从外部网络还是从内部网络中的某台主机进入网络系统，通过防病毒软件的实时检测功能，将会把病毒扼杀在发起处，防止病毒的扩散。<BR>　　3.3.1加密传输<BR>　　要保护数据在传输过程中不被泄露，保证用户数据的机密性，必须对数据进行加密。加密后，数据在传输过程中便是以密文传输，既使被入侵者截获，由于是密文形式，也读不懂；即使加密后的数据存在被破译的可能性，但现行密码算法的密钥都在64位以上，解密工作并不容易，需要花费相当的资金、时间。等到破译，也许这种信息已经没有什么价值了。数据加密的方法有从链路层加密、网络层加密及应用层加密。链路层加密机主要根据企业采用链路协议（Frame Relay、X。25、DDN、PSTN），采用相应类型的加密机；网络层加密由于是在网层上，因此它对链路层是透明的，与链路是何种协议无关；应用层加密主要适用于具有的加密需求，针对具体的应用进行开发。不同企业可以根据自身网络特点及应用需求选择合适的加密方法。对于银行系统，由于系统庞大，采用电信网络链路协议有Frame Relay、X.25、DDN、PSTN等多种链路，如果采用链路加密，采必须采用多种类型的加密机，这样对一个系统来说，就会给产品维护、升级等带来一定的困难；对于应用层加密，在网上银行应用比较广泛，网上银行针对公网用户，其数据在公网上传输不可能使用链路层或网络层加密设备，只能通过应用层加密来实现，应用层加密可以采用SET协议或者SSL协议，通过B/S 结构完成网上交易的加密及解密。因此，对银行普通业务系统，我们建议采用网络层加密设备，来保护数据在网络上传输的安全性。而对网上银行、网上交易等业务系统可以采用应用层加密机制来加密，以保护数据在网上传输的机密性。<BR></P><P><FONT face=Verdana>&nbsp;3.3.2信息鉴别<BR>　　保护数据的完整性、真实性、可靠性也是网络系统安全防护的一个重要方面。数据在传输过程中存在着被非法窃取、篡改的安全威胁，为此，为了保证数据的完整性，就必须采用信息鉴别技术。VPN设备便能实现这样的功能，其实现过程：原始数据包到达VPN设备时首先对数据进行加密并用HASH函数对数据进行HASH运算产生信息摘要与加密后的数据一同发出去，数据包到达目的方的VPN加密设备后，先对加密的密钥对对数据包进行解密，然后用HASH函数对解密后的数据进行HASH运算，也产生信息摘要，把这个信息摘要与收到的信息摘要进行对比，由于进行HASH运算后产生的信息摘要可以被认为具有唯一性，所以，如果这两个信息摘要完全相同，则说明解密的数据是完整的原始数据，否则说明数据在传输过程中已经被修改过，失去的完整性。<BR>　　数据源身份认证也是信息鉴别的一种手段，它可以确认信息的来源的可靠性。数据源身份认证的实现是通过数字签名技术。数字签名基本原理是发送方利用自已的私钥对信息进行加密（签名）后发送给对方，对方收到信息后用发送方的公钥进行解密，如果通顺利解成明文这说明信息来源是可信的，否则证明信息来源是不可靠的。同时采用数字签名技术达到防抵赖目的。 <BR>&nbsp;&nbsp;&nbsp; 对于银行系统，由于其行业的特殊性，在网上传输信息都是重要信息。因此，结合传输加密技术，我们可以选择VPN设备，实现保护数据的机密性、完整性、真实性、可靠性。 <BR>　　3.3.3信息存储<BR>　　对银行系统主要是数据库的安全，由于各地银行系统都是采用客户/服务器模式，数据都集中存在一个大型数据库系统中，因此数据库的安全尤其重要。保护数据库最安全、最有效的方法就是采用备份与恢复系统。备份系统可以保存相当完整的数据库信息，在运行数据库主机发生意外事故时，通过恢复系统把备份的数据库系统在最短时间内恢复正常工作状态，保证银行业务系统提供服务的及时性、连续性。 <BR>　　3.4应用开发<BR>　　银行系统由于职能的特殊性，可能会存在其特殊的应用，而要保护其应用的安全性，并不是市场上的那些通用产品都能满足，必须通过详细了解，分析，进行有针对性地开发，量体裁衣，才能切实让用户用得放心。<BR>　　3.5管理安全<BR>　　我们知道网络安全实现并不完全取决于技术手段，管理安全是网络安全真正得以维系的重要保证。管理安全银行系统安全制度的制定、国家法律、法规的宣传以及提高企业人员的整体网络安全意识。<BR>　　3.6安全服务<BR>　　网络安全是动态的、整体的，并不是简单的安全产品集成就解决问题。随着时间推移，新的安全风险又将随着产生。因此，一个完整的安全解决方案还必须包括长期的、与项目相关的信息安全服务。安全服务包括：全方位的安全咨询、培训；静态的网络安全风险评估；特别事件应急响应。<BR>　　3.7安全目标<BR>　　· 保护网络系统的可有性 <BR>　　· 保护网络资源的合法使用性 <BR>　　· 防范入侵者的恶意攻击与破坏 <BR>　　· 保护信息通过网上传输的机密性、完整性及不可抵赖性 <BR>　　· 防范病毒的侵害 <BR>　　· 实现网络的安全管理 </FONT></P><P><FONT face=Verdana>第四章 典型应用实例</FONT></P><P><FONT face=Verdana>　　我们举一个比较典型的银行网络应用系统。如下图示：整个网络纵向覆盖全国各省市、区县；而横向也与许多单位连接。我们针对这样的网络来举例说明如何解决其网络安全问题。<BR></FONT></P><P><FONT face=Verdana><BR>&nbsp;</P><P align=center><IMG src="http://www.hacker.cn/Files/BeyondPic/2006-10/16/271140.gif" border=1></P><P align=left>　　</P><P><FONT face=Verdana>4.1访问控制<BR>　　1) 银行有连接Internet公网的应用需求，出于安全，把银行系统中业务网及内部有涉密信息的办公网与有上Internet公网需求的子网完全物理隔离。使它们是两组完全互相独立的网络，防止因上公网而造成的安全问题危及到需保护的网络。 <BR>　　2) 对内部办公系统中不同部门或不同安全级别的用户组利用交换机划分虚拟子网技术划分不同子网，对局域网内部做到较简单的访问控制。 <BR>　　3) 在各级银行内部网主交换机与本系统纵向网互连的边界路器之间安装防火墙系统，防火墙可以做到隔离不同网络，并防范外部网络非法访问及恶意攻击。 <BR>　　4) 对远程拔号访问内部网用户可以充分利用防火墙系统的一次性口令认证机制来对访问用进行安全的身份检查，只有通过认证才可进行访问，而且由于采用一次性口令机制，所以，这样防护措施安全强度相当高。 <BR>　　5) 在各级银行内部网主交换机与电话局、水电局、证券、保险等外单互连的边界路器之间安装防火墙系统，防火墙做到隔离不同网络，并防范外部网络非法访问及恶意攻击。 <BR>　　4.2信息传输<BR>　　为了保护数据信息从发起端到接收端传输过程的安全性，在每一级网络配备的防火墙系统与边界路由器之间配备网络层加密机，由于网络层加密设备可以实现网关到网关的加密与解密，因此，在每个有重要传输数据的网点只需配备一台网络层加密机。利用加密技术以及安全认证机制，保护信息在网络上传输的机密性、真实性、完整性及可靠性。 <BR>　　而针对银行系统网上银行、网上交易业务，可以在应用层采用SET或SSL协议进行应用层加密，并通过数字签名等技术保证网上交易数据的机密性、完整性及不可抵赖性。<BR>　　4.3安全检测<BR>　　防火墙的安全保护是属于静态安全防护，其功能及作用范围也是有限的，不可能做到全面的防护。入侵检测技术是防火墙的有利补充。因此，在总行、各省市、区县行中存放有业务数据库或者是存放有涉密信息的网络，配备一套入侵检测系统，通过实时监测进出网络的数据流，一旦发现不安全的访问行为，并依据策略采取相应的处理手段（阻断、报警等）。做到既防范外网的攻击，又能防范内部网发起的攻击。</FONT></P><FONT face=Verdana><br/><P><FONT face=Verdana>4.4安全评估<BR>&nbsp;&nbsp;&nbsp; 为了减少因系统存在的安全漏洞而造成的受黑客的攻击，利用现有的网络安全分析系统，分析网络系统结构、配置等是否存在安全漏洞，并根据所得结果采取相应的解决办法。同时利用操作系统安全扫描系统，以管理员的身份对使用的各种操作系统进行安全性扫描，依据结果，增加安全补丁及填补安全漏洞。 <BR>&nbsp;&nbsp;&nbsp; 4.5病毒防护<BR>&nbsp;&nbsp;&nbsp; 银行系统中业务网操作系统都是UNIX操作系统，而办公网都是用的WINDOWS操作系统。为了防止病毒的侵害，根据不同的操作系统类型，配备相应的防病毒系统，比如支持UNIX操作系统的防病毒软件、支持WINDOWS NT或WINDOWS 95/98的防病毒软件。通过这些软件所具有的实时检测功能，达到防范病毒侵害的目的。<BR>&nbsp;&nbsp;&nbsp; 4.6备份恢复<BR>&nbsp;&nbsp;&nbsp; 银行业务系统都采用Client/Server模式，数据库中都存放着许多网点的业务数据，为了保证银行业务的连续性和安全性，为各级有数据库的网络系统配备一套备份与灾难恢复系统，该系统能实现数据库的远程存储备份，而且一旦数据库服务器发生故障，利用灾难恢复系统可以实现快速恢复。<BR>&nbsp;&nbsp;&nbsp; 4.7认证中心<BR>&nbsp;&nbsp;&nbsp; 根据网络的系统结构，构建一个与整个网络的系统结构相对应的安全认证中心（CA系统）。由根CA中心、区域CA中心、RA三级结点构成的层次结构。<BR>&nbsp;&nbsp;&nbsp; 根CA中心建立在国家信息中心，区域CA中心建立在省、市节点，而RA系统则建立在地市、区县节点，面向大众服务。<BR>&nbsp;&nbsp;&nbsp; 在该CA体系中，RA中心作用只是接受持卡人的证书申请并进行资格审核，将审核通过的证书申请信息发送给CA，由于国家中心CA签发证书。但根据具体情况的需要，各级用户可以采用向其相应所在区域CA中心申请获得证书，但证书的生成及发放必须由国家中心CA来处理。通过CA签发的数字证书，使通过网络进行交易的各方都有合法的身份，在交易的各个环节，交易的各方都可验证对方数字证书的有效性，从而解决相互信任问题。同时保证各种交易中信息的保密性、数据的完整性、交易的不可否认性等。<BR>&nbsp;&nbsp;&nbsp; 4.8安全管理<BR>&nbsp;&nbsp;&nbsp; 安全管理必须结合企业自身的特点及需求来详细制定，本实例仅列出部分安全管理内容，仅供参考。<BR>&nbsp;&nbsp;&nbsp; · 访问控制使用证件的发放与回收； <BR>&nbsp;&nbsp;&nbsp; · 信息处理系统使用的媒介发放与回收； <BR>&nbsp;&nbsp;&nbsp; · 处理保密信息； <BR>&nbsp;&nbsp;&nbsp; · 硬件和软件的维护； <BR>&nbsp;&nbsp;&nbsp; · 系统软件的设计、实现和修改； <BR>&nbsp;&nbsp;&nbsp; · 重要程序和数据的删除和销毁等； <BR>&nbsp;&nbsp;&nbsp; · 职务的任期期限 <BR>&nbsp;&nbsp;&nbsp; · 职责分离 <BR>&nbsp;&nbsp;&nbsp; · 建立安全管理机构 <BR>&nbsp;&nbsp;&nbsp; · 制定安全管理制度 <BR>&nbsp;&nbsp;&nbsp; · 安全事件处罚 </FONT></P><P><FONT face=Verdana>第五章 防火墙针对银行系统的几大功能模块</FONT></P><P><FONT face=Verdana>&nbsp;&nbsp;&nbsp; 天海威公司针对银行系统的特殊性，制定了几大功能模块，如：负载均衡、双机热备份、VPN专网、远程管理端口控制、网络数据纪录分析、MAC地址绑定等，具体介绍如下：<BR>&nbsp;&nbsp;&nbsp; 1）负载均衡<BR>&nbsp;&nbsp;&nbsp; 负载均衡功能是针对于访问量高、网络数据吞吐量大的系统。它可以将某一种服务（如HTTP：80）分担由多台服务器来完成，并具备有故障自动检测功能。<BR>&nbsp;&nbsp;&nbsp; 使用防火墙，可以建造具有快速响应时间和高容错的大容量服务器集群系统。防火墙的负载均衡模块，可以智能地将用户的服务请求分布到多台服务器上面，同时，提供容错功能，可以自动隔离出问题的服务器。系统具体功能如下：<BR>&nbsp;&nbsp;&nbsp; 1) 动态负载均衡<BR>&nbsp;&nbsp;&nbsp; 防火墙的负载均衡模块可以根据服务器的负载情况，包括CPU 占用量等情况，自动选择负载最小的服务器，将用户的服务请求发送到该机器上。 <BR>&nbsp;&nbsp;&nbsp; 容错处理<BR>&nbsp;&nbsp;&nbsp; 防火墙的负载均衡模块可以自动检测服务器的可用性，当某一台服务器出现故障的时候，系统会自动绕开发生故障的机器，不会将用户的服务请求发送到该机器上，保证了系统的正常运作。<BR>&nbsp;&nbsp;&nbsp; 防火墙负载均衡模块在设计时采用的高性能的专用散列算法，保证系统即使在处理巨大的用户量下，网络效率仍然可以达到80%以上。<BR>&nbsp;&nbsp;&nbsp; 2) 双机热备份<BR>&nbsp;&nbsp;&nbsp; 防火墙系统拥有构造双机热备份结构的功能，从而能提高系统的稳定性、容错性。由于防火墙系统是整个网络的网关，是连接内部网络、外部网络、DMZ区的交通枢纽，具备双机热备份本领的防火墙系统无疑是整体网络稳定性、容错性的保证。 <BR>&nbsp;&nbsp;&nbsp; 采取双机热备份的防火墙系统在常规动作的时候分为主服务器和备份服务器，备份服务器通过专用通信端口作主服务器设置、纪录数据的镜像。备份服务器的网络设备并不运作，防火墙工作由主服务器完成。如果因网络或某些因素使主防火墙服务器不能正常运作时，备份服务器会在十秒钟内自动启动，负责保护网络安全，并发出警告通知网络管理员。<BR>&nbsp;&nbsp;&nbsp; 3）VPN专网<BR>&nbsp;&nbsp;&nbsp; 现在的银行系统可以使用虚拟专网技术，通过专网在银行的省市分行、证券、电话局建立保密的虚拟局部网络了。<BR>&nbsp;&nbsp;&nbsp; 基本上VPN是通过在公共网络上建立加密的通道，连接两个或多个分开的Intranet，使它们从逻辑上成为一个虚拟Intranet。<BR>&nbsp;&nbsp;&nbsp; 建立虚拟专网就是要建立安全的通信通道，它需要保证数据不会丢泄漏。在公网上可能存在的安全性威胁有：<BR>&nbsp;&nbsp;&nbsp; 数据偷听，不法分子在数据流通的地方偷取机密数据。<BR>&nbsp;&nbsp;&nbsp; 进程拦截，攻击者可以拦截并修改IP流，从而影响数据传输。<BR>&nbsp;&nbsp;&nbsp; 虚假IP，不法分子可以通过IP仿造技术，骗取系统的信任，冒认授权主机，从而盗取数据。<BR>&nbsp;&nbsp;&nbsp; 数据重演，一些老练的攻击者可以结合IP Spoofing、会话拦截、数据偷听，重演数据流，使企业服务器认为正在进行正常的VPN操作。<BR>&nbsp;&nbsp;&nbsp; 目前国内提供虚拟专网功能的其它产品（包括Cisco、3Com、Ascent等），只能提供L2TP、GRE等协议的VPN，而事实上这些标准由于还是处于过渡阶段，在国际上更有被攻破的例子。但是由于出口安全设备在美国有法律限制，这些产品建立IPSEC需要的加密模块不可能进非美国本土市场。<BR>&nbsp;&nbsp;&nbsp; 防火墙采用符合IPSEC标准的高保密性虚拟专网系统，系统支持多种加密算法，例如56 Bits DES、168Bits 3DES、MD5、RC4、SHA1、IDEA、Blowfish、Rmd160等。在进口的同类产品中，由于美国政府对加密产品的限制，销往非美国本土的产品都没有足够长度的加密密钥来保证数据的安全。防火墙系统通过IPSEC，可以建立真正的VPN系统。该系统具有完善的安全特性，包括：<BR>&nbsp;&nbsp;&nbsp; 真实性：与你通信的主机是真正的授权主机。<BR>&nbsp;&nbsp;&nbsp; 完整性：接收到的数据包与发送时一致。<BR>&nbsp;&nbsp;&nbsp; 机密性：传输过程中的数据包不可被不法分子翻译。<BR>&nbsp;&nbsp;&nbsp; 通过建立VPN系统，企业网络可以跨越地域，而且不必担心数据外泄。<BR>&nbsp;&nbsp;&nbsp; 4）远程管理端口控制<BR>&nbsp;&nbsp;&nbsp; 本系统自带严密的有保安特性的HTTP服务器，可以支撑WWW管理界面，管理人员还可以在远程对系统进行控制。<BR>&nbsp;&nbsp;&nbsp; 由于本系统拥有安全的用户登陆机制，管理员通过浏览器，以SSL连接连入保密HTTP系统，确保管理员在设置防火墙时的内容不会泄漏，要建立HTTP连线，首先还必须经过IP检查，并通过用户名/密码才连入系统后；系统管理员会得到一个随机生成的Session Key,而他在该次登陆后得所有访问都与该Session key有关，就是说，管理员登陆后的身份辨认通过Session Key完成，而同一Session内，所有的Session Key 都是唯一的，而在系统中有相应的内存空间记录着每一个Session Key所标识的管理员登陆的IP地址，管理员只有在该IP地址上使用该Session key发出请求，请求才会被处理，而当管理员logout 退出系统后，他该次登陆的Session key在服务器上的相关信息会被删除，以后再用该Session Key发出的请求都不会被处理。对于使用Proxy服务器访问的管理员，他们有同样的IP地址，但是由于Session Key的唯一性，系统也可以把他们分辨开。当然，这些关 于Session Key的处理都是系统自动完成的，对于管理员则只是login/logout以及处理其控制系统的操作。<BR>&nbsp;&nbsp;&nbsp; 5）网络数据纪录分析<BR>&nbsp;&nbsp;&nbsp; 本系统可以对每一条访问进行纪录，纪录方式包括简要纪录、详细记录、发出警告（包括来源、目的地、流量、连接时间、次数等）。<BR>&nbsp;&nbsp;&nbsp; 系统提供的统计系统，是体现系统纪录价值的重要功能。统计功能包括记费统计、使用情况统计、URL访问统计等等。统计结果可以直接通过WWW管理界面输出，或通过网络输出到第三方纪录系统。<BR>&nbsp;&nbsp;&nbsp; 6）MAC地址绑定<BR>&nbsp;&nbsp;&nbsp; 为了防止IP欺骗、地址伪装，本系统具有MAC绑定技术。它可以将IP地址和网卡的硬件地址绑定起来，当发现某IP和绑定的硬件地址不相符时，将拒绝为该IP服务。MAC绑定技术主要用于绑定一些重要的管理员IP和特权IP。</FONT></P><P><FONT face=Verdana></FONT>&nbsp;</P><P><FONT face=Verdana></FONT>&nbsp;</P></FONT></FONT></FONT>]]></description><category>实例|解决方案</category><comments>http://www.redwolf.com.cn/redwolf/post/0610171.html#comment</comments><wfw:comment>http://www.redwolf.com.cn/redwolf/</wfw:comment><wfw:commentRss>http://www.redwolf.com.cn/redwolf/feed.asp?cmt=215</wfw:commentRss><trackback:ping>http://www.redwolf.com.cn/redwolf/cmd.asp?act=tb&amp;id=215&amp;key=1e59330e</trackback:ping></item><item><title>中佳天威学校监控系统方案</title><author>redwolf@redwolf.com.cn (redwolf)</author><link>http://www.redwolf.com.cn/redwolf/post/0609192.html</link><pubDate>Tue, 19 Sep 2006 09:31:36 +0800</pubDate><guid>http://www.redwolf.com.cn/redwolf/post/0609192.html</guid><description><![CDATA[<B>关键词</B>： <A href="http://tag.bokee.com/tag/%BC%E0%BF%D8%B7%BD%B0%B8" target=_blank>监控方案</A> &nbsp; &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; <br/><P><DIV align=left><B></B></DIV><P><DIV><B>一.&nbsp; 前言</B></DIV><DIV><B>二． 建设依据：</B></DIV><DIV><B></B><B>四. 系统结构</B></DIV><DIV><B></B><B>五. 在高校中其它应用</B></DIV><DIV><B></B><B>六．系统设备详细技术参数</B></DIV><DIV><B></B><B>七．已实施使用的相关大型工程</B></DIV><P><DIV><B></B></DIV><P><DIV><B></B></DIV><P><DIV><B></B></DIV><P><DIV><B></B></DIV><P><DIV><B></B></DIV><P><DIV><B></B></DIV><P><DIV><B></B></DIV><DIV><B></B></DIV><DIV><B>一.前言</B></DIV><P><DIV>学校安全防范电视监控防盗报警系统是为了适应新的教学环境需要，满足校内国有资产和在校师生生命财产安全而建立的一套具有高可靠性、先进性的电子安全保障系统。该系统建立对于我校园区内各重点实验室、办公室、图书馆等<U>重点要害部门</U>的安全保卫监控及担负着校内领导等<U>重点人群</U>和广大在校师生生命财产安全保卫起到了至关重要的作用。</DIV><P><DIV>该系统负责监控校内各重点实验室、办公室及其他办公场所实施24小时动态监控。并通过预先设置处警方案，可快速、准确的对突发事件进行有效处理决策！具有较强的实用性和较高的可靠性、先进性。安装数字硬盘录像监控系统的理由：学校场地分散，环境相对比较复杂，但管理人员少，白天学生人数众多，生性好动，夜间又常常无人，给学校的安全管理带来许多不便之处。为随时掌握学校动态，及时发现安全隐患，记录异常情况的视频影像，以便立即防范或作为事后分析处理的客观依据，充分发挥计算机无人值日、全天候安全监控的功能是一种节省人力物力的最佳辅助安全管理方案。应用举例如下</DIV><P><DIV><B>二．建设依据：</B></DIV><P><DIV>根据上级文件精神，提高我校安全防范管理水平，以科技强警、科学管理为目标进行系统建设。</DIV><P><DIV>《安全防范工程程序与要求》GA/T75-94</DIV><P><DIV>《民用闭路监视电视系统工程技术规范》GB50198-94</DIV><P><DIV>《彩色电视图像质量主观评价方法》GB7401-8</DIV><P><DIV><B>三.系统功能简介：</B><B></B></DIV><P><DIV>监控室值班人员可以通过计算机屏幕监视多个场地的情况，同时一旦发生异常情况，系统会立即报警并且自动记录当时的情景到硬盘录像机，以便事后检索重放。通过学校的局域网，校长或其他有权限的管理人员同时可以观察到这些场景，并且可以远程录象或是调看硬盘录像机的录像，如果开通中佳天威硬盘录像机的广域网远程访问功能，下班后或者出差在外，也可以通过Internet网络来观察,直接观察到学校的真实情况,并且在主机允许的权限范围内可以远程调用硬盘录像机的资料。在无人值守的情况下，由于系统采用移动检测技术，只有进入监视区域的有一点活动幅度的目标才被记录下来，所以非常节省硬盘空间。记录的视频数据连带有日期／时间信息，方便事后准确跟踪查验。另外学校领导等有特殊需要在办公室查看实时画面或历史录像资料的用户，可以通过中佳天威网络化数字监控系统的网络分控来实现</DIV><P><DIV><B>四.系统结构</B></DIV><DIV><B></B></DIV><DIV><B></B></DIV><DIV><B></B></DIV><DIV><B></B></DIV><DIV><B></B></DIV><P><DIV>　　第一部分 是安装在监控室的采用H.264压缩方式的中佳天威硬盘录像机，录像、存储、查询、轮切和报警电子地图弹出等功能。<BR>&nbsp;&nbsp;&nbsp; 主要的摄像机分布点为：</DIV><P><DIV>A．&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 校园的出入口、校园内通道、体育场、停车场，一般采用三可变一体化摄像机加球罩的方式</DIV><P><DIV>B．&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 公寓门口，公寓及教室的楼梯口一般采用枪机或是广角半球型摄像机</DIV><P><DIV>　　第二部分 是信号传输系统<BR>利用学校现有的局域网络可以让被允许的人员通过网络察看监控情况及录像资料</DIV><P><DIV>&nbsp;&nbsp; 第三部分 报警系统</DIV><P><DIV><FONT face=宋体>采用中佳</FONT>ZJAC1602 <FONT face=宋体>报警控制器可以使前端探头报警信号联动硬盘录像机进行录像、电子地图弹出、语音文本弹出，警号输出等</FONT></DIV><DIV><FONT face=宋体><STRONG>拓朴图：</STRONG></FONT></DIV><DIV><FONT face=宋体><STRONG><IMG alt=" " src="http://dugushicai.bokee.com/inc/school_tp.bmp" onload="function anonymous()&#13;&#10;{&#13;&#10; img_auto_size(this,450,true);&#13;&#10;}" align=baseline></STRONG></FONT></DIV><DIV><FONT face="Times New Roman" size=3></FONT>&nbsp;</DIV><DIV><B>五.在高校中其它应用</B><FONT size=3>：<FONT face="Times New Roman"> </FONT></FONT></DIV><DIV><FONT size=3><FONT face="Times New Roman">1<B>.</B></FONT><B>考场监控</B><FONT face="Times New Roman"> </FONT></FONT></DIV><DIV><FONT size=3>　　近年来高考舞弊现象不断发生、禁而不止，舞弊考生造成的不公平竞争对参加高考的学生产生了很大的伤害，在社会上也造成很坏的影响。在某些高考舞弊现象严重的地区甚至要进行重考，取消设立高考考场的资格；对广大考生造成了巨大的压力和精神困扰，也对考生家长、教师</FONT></DIV><DIV><FONT size=3>造成了较大的影响。鉴于考试舞弊现象的严重危害，必须采用可靠的方法把舞弊过程记录下来，取得有效的证据，从而遏制舞弊现象的发生。</FONT><FONT face="Times New Roman"><FONT size=3>&nbsp;</FONT></FONT></DIV><DIV><FONT size=3><FONT face="Times New Roman">2</FONT><B>.教学示范</B></FONT></DIV><DIV><FONT size=3>　为了推广优秀教师的先进教学经验，或者考察教师的教学水平，学校经常需要安排进行教学示范课。但是，传统的教学示范是把听课人安排在授课进行的教室里，不计限制了听课的人数，还对正常的授课造成影响。传统的教学示范也只能在本地进行，对于外地观摩的教师造成了不便。</FONT></DIV><DIV><FONT size=3>利用中佳天威网络数字化监控系统，可以对教学示范课进行直播，还可以进行实时录像；听教学示范课的人员不需要进入授课现场就可以看到教学示范的实况。中佳天威硬盘录像机的<FONT face="Times New Roman">DDNS</FONT>（动态域名解析）功能，外地观摩的教师可以方便的通过宽带网络查看整个教学示范课的情况；同时还可以将教学示范课的录像另行保存，便于以后使用。</FONT></DIV><DIV><B>六．系统设备详细技术参数</B><B></B></DIV><P><DIV><B><FONT face="Times New Roman">1．&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; </FONT></B><B>硬盘录像机</B><B></B></DIV><P><DIV><FONT face="Times New Roman"><FONT size=3></FONT></FONT></DIV><P><DIV><GROUP id=_x0000_s1063 coordsize="1878,1939" wrapcoords="6537 0 5400 7200 426 8250 -142 8550 -142 21450 21600 21450 21600 8550 21032 8250 17195 7200 18332 600 16911 300 9095 0 6537 0" coordorigin="6165,12027" /><SHAPE id=_x0000_s1064 type="#_x0000_t75" o:preferrelative="f" /><IMAGEDATA o:title="DVR" src="file:///C:/DOCUME~1/ADMINI~1/LOCALS~1/Temp/msoclip1/04/clip_image003.png" /><FONT face="Times New Roman" size=3></FONT></IMAGEDATA /></SHAPE /><SHAPE id=_x0000_s1065 type="#_x0000_t75" o:preferrelative="f" /><IMAGEDATA o:title="显示器1" src="file:///C:/DOCUME~1/ADMINI~1/LOCALS~1/Temp/msoclip1/04/clip_image004.png" /><FONT face="Times New Roman" size=3></FONT></IMAGEDATA /></SHAPE /><SHAPE id=_x0000_s1066 type="#_x0000_t75" o:preferrelative="f" /><IMAGEDATA o:title="corpflag" src="file:///C:/DOCUME~1/ADMINI~1/LOCALS~1/Temp/msoclip1/04/clip_image005.png" /><FONT face="Times New Roman" size=3></FONT></IMAGEDATA /></SHAPE /></GROUP /><FONT size=3><FONT face="Times New Roman">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; </FONT><B>详细功能<FONT face="Times New Roman">:</FONT></B></FONT></DIV><P><DIV align=center><FONT face="Times New Roman"><FONT size=3></FONT></FONT></DIV><P><DIV align=left><FONT face=宋体><B><FONT size=3>&nbsp;</FONT></B><B>一）主控端功能</B></FONT><BR>1) <FONT face=宋体>多级别用户权限管理</FONT><BR>2) <FONT face=宋体>自定义公司</FONT>Logo<BR>3) <FONT face=宋体>可来电自启动，定时开关机</FONT><BR>4) <FONT face=宋体>软件自动记忆恢复功能</FONT><BR>5) <FONT face=宋体>单画面、四画面、多画面、全屏显示、巡视、手动切换</FONT><BR>6) <FONT face=宋体>任一通道图像均可微调（亮度、对比度、饱和度、色调、声音）支持每个通道的亮度</FONT>/<FONT face=宋体>对比度</FONT>/<FONT face=宋体>饱和度</FONT>/<FONT face=宋体>色调保存和恢复</FONT><BR>7) <FONT face=宋体>支持画面部分、全部屏蔽显示、画面</FONT>Logo<BR>8) <FONT face=宋体>可以自定义通道摄像机、报警探头、电子地图的名称</FONT><BR>9) <FONT face=宋体>支持现场监听、双工对讲</FONT><BR>10) <FONT face=宋体>支持字符、时间叠加、马赛克效果</FONT><BR>11) <FONT face=宋体>录像回放</FONT>/<FONT face=宋体>抓拍：多画面、多种速率、局部放大回放，支持抓拍、打印、打印局部图像</FONT><BR>12) <FONT face=宋体>支持单画面和四画面回放时调节亮度</FONT>/<FONT face=宋体>对比度</FONT>/<FONT face=宋体>饱和度</FONT>/<FONT face=宋体>色调</FONT><BR>13) <FONT face=宋体>多种录像方式：手动</FONT>/<FONT face=宋体>自动（定时）</FONT>/<FONT face=宋体>报警</FONT>/<FONT face=宋体>移动检测录像其中画面移动检测可按时段改变灵敏度</FONT><BR>14) <FONT face=宋体>多种文件保存方式：普通硬盘，移动硬盘、网络硬盘、光盘等</FONT><BR>15) <FONT face=宋体>多种文件检索方式：日期、时间、通道、文件、硬盘、报警事件</FONT><BR>16) <FONT face=宋体>可自定义录像文件长度的大小、每个通道的图像质量可以单独设置</FONT><BR>17) <FONT face=宋体>录像文件管理：可以循环录像、对重要的通道进行分组录像</FONT><BR>18) <FONT face=宋体>日志管理：多种日志的查询、分类和备份</FONT><BR>19) <FONT face=宋体>支持驱动器满、视频信号丢失、移动检测录像报警</FONT><BR>20) <FONT face=宋体>多种设防对象：探头</FONT>/<FONT face=宋体>报警器、画面移动目标、探头＋画面</FONT><BR>21) <FONT face=宋体>多种设防方式：按时段设防／撤防、立即设防／撤防、延时设防</FONT><BR>22) <FONT face=宋体>支持</FONT>16<FONT face=宋体>路报警输入、</FONT>2<FONT face=宋体>路报警输出／可发展成多路报警输入输出</FONT><BR>23) <FONT face=宋体>支持多种报警联动：外部报警设备、视频信号丢失、移动检测录像报警联动输出</FONT><BR>24) <FONT face=宋体>多种报警输出控制方式：手动、随报警信号开关、随报警录像开关</FONT><BR>25) <FONT face=宋体>支持报警回传、报警后通道摄像机最大化</FONT><BR>26) <FONT face=宋体>支持分层电子地图、报警后弹出相关电子地图</FONT><BR>27) <FONT face=宋体>支持电子地图上图标拖拉</FONT>,<FONT face=宋体>任意定位</FONT><BR>28) <FONT face=宋体>支持多种解码器、快球、快球报警转预置位、支持键盘方向键、鼠标在画面上控制解码器、快球</FONT><BR>29) <FONT face=宋体>支持多种网络传输功能：局域网、电话线、</FONT>ISDN<FONT face=宋体>、</FONT>ADSL<FONT face=宋体>、</FONT>DDN<FONT face=宋体>等</FONT><BR>30) <FONT face=宋体>预录功能：报警预录功能</FONT>0-300<FONT face=宋体>秒，移动检测预录</FONT>0-300<FONT face=宋体>秒</FONT><BR>31) <FONT face=宋体>网络功能：支持远程监控、远程控制、远程报警复位、远程回放、网络对讲等</FONT><BR>32) <FONT face=宋体>可对</FONT>IP<FONT face=宋体>和用户、不同网段进行限制</FONT><BR>33) <FONT face=宋体>录像文件水印加密、报警器内置看门狗</FONT><BR>34) <FONT face=宋体>支持硬盘休眠</FONT><BR>35) <FONT face=宋体>支持单路录像、单路设防、每路定时设防和撤防</FONT><BR>36) <FONT face=宋体>支持支持多播、动态</FONT>IP<FONT face=宋体>、</FONT>IE<FONT face=宋体>浏览</FONT><BR>37) <FONT face=宋体>支持报警自动解除屏蔽显示，多种联动输出</FONT><BR>38) <FONT face=宋体>多种矩阵</FONT>ZJ<FONT face=宋体>矩阵、</FONT>PELCO974xx/976x<FONT face=宋体>系列、红苹果</FONT>PE40<FONT face=宋体>系列、</FONT>AD20xx,21XX<FONT face=宋体>系列</FONT><BR>39) <FONT face=宋体>持双屏显示（一屏监视、一屏电子地图）</FONT><BR>40) <FONT face=宋体>视频反向解码（环通）上电视墙</FONT><BR>41) <FONT face=宋体>解码器优先级控制、视频会议功能</FONT><BR>42) <FONT face=宋体>中英文版本</FONT><BR>43) <FONT face=宋体>远程设置</FONT>.<FONT face=宋体>支持远程关机</FONT>,<FONT face=宋体>远程重启</FONT>,<FONT face=宋体>远程重新运行程序</FONT>,<FONT face=宋体>远程升级</FONT>,<FONT face=宋体>时间同步</FONT></DIV><DIV><B><FONT face=宋体>（二）客户端功能</FONT></B><BR>44) <FONT face=宋体>支持多操作系统</FONT><BR>45) <FONT face=宋体>自定义公司</FONT>Logo<BR>46) <FONT face=宋体>多级别用户权限管理</FONT><BR>47) <FONT face=宋体>支持多种网络传输功能：局域网、电话线、</FONT>ISDN<FONT face=宋体>、</FONT>ADSL<FONT face=宋体>、</FONT>DDN<FONT face=宋体>等</FONT><BR>48) <FONT face=宋体>支持动态</FONT>IP<FONT face=宋体>，</FONT>DNS<FONT face=宋体>域名解</FONT><BR>49) <FONT face=宋体>支持中心控制，一台分控可以同时控制多台主机</FONT><BR>50) <FONT face=宋体>支持群控，可控主机的云台、录像、报警复位、设防、撤防、显示方式等</FONT><BR>51) <FONT face=宋体>支持自动巡视切换，可以自动巡视连接不同主机的通道画面，可设停留时间</FONT><BR>52) <FONT face=宋体>支持单画面到十六画面</FONT><BR>53) <FONT face=宋体>支持单画面、四画面、多画面、全屏显示、手动切换</FONT><BR>54) <FONT face=宋体>录像回放</FONT>/<FONT face=宋体>抓拍：多画面、多种速率、局部放大回放，支持抓拍、打印、打印局部图像</FONT><BR>55) <FONT face=宋体>支持远程回放、查看远程报警信息</FONT><BR>56) <FONT face=宋体>支持分层电子地图、报警后弹出相关电子地图，支持电子地图上图标拖拉</FONT>,<FONT face=宋体>任意定位</FONT><BR>57) <FONT face=宋体>可手动连接、自动连接、快捷键方式连接不同的监控主机</FONT><BR>58) <FONT face=宋体>可在电子地图上选择摄像机，自动连接监控主机的通道画面</FONT><BR>59) <FONT face=宋体>支持报警回传，可自动弹出监控主机的报警通道画面、电子地图、自定义的声音、自定义的文本文件</FONT><BR>60) <FONT face=宋体>支持双显（一屏显示画面、一屏显示电子地图）、支持逆向解码上电视墙</FONT><BR>61) <FONT face=宋体>支持双向对讲、中断自动恢复连接</FONT><BR>62) <FONT face=宋体>同时支持德加拉视频采集卡与海康视频采集卡、海康嵌入式、中佳卡</FONT><BR>63) <FONT face=宋体>支持客户端本地报警器</FONT><BR>64) <FONT face=宋体>支持客户端控制主机的报警输出</FONT><B><FONT face="Times New Roman"><FONT size=3>&nbsp;</FONT></FONT></B></DIV><P><DIV><B><FONT size=3>2．</FONT>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; </B><B><FONT size=3>摄像机：</FONT></B></DIV><P><DIV><SHAPE id=_x0000_s1070 type="#_x0000_t75" alt="" /><FONT size=3><IMAGEDATA src="file:///C:/DOCUME~1/ADMINI~1/LOCALS~1/Temp/msoclip1/04/clip_image016.gif" o:href="http://www.zhongjiaman.com/images/products/8000/ZJC656D_S.gif" /><WRAP type="square" /></FONT></SHAPE /><B><BR><BR></B></DIV><P><DIV><B><FONT size=3>（一）</FONT>&nbsp; </B>ZJC656D<B>彩色转黑白一体化摄像机</B></DIV><DIV><B></B><B><FONT size=3>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; </FONT></B>产品简介：ZJC656D 彩色转黑白一体化摄像机放大功能:220倍(22倍光学X10倍数字)，背光补偿功能:超强背光补偿，48可编程区域，电子快门:自动：1/50~120,000秒连续，自动追踪/手动锁定/固定色温(无色滚动)，负片功能:由萤幕选单选择控制，CCD总像素:795(水平) × 596(垂直)，自动增益控制</DIV><P><DIV><B><FONT face=宋体>（二）</FONT>&nbsp; </B><SHAPE id=_x0000_s1067 type="#_x0000_t75" alt="" /><IMAGEDATA src="file:///C:/DOCUME~1/ADMINI~1/LOCALS~1/Temp/msoclip1/04/clip_image017.png" o:href="http://www.zhongjiaman.com/images/products/9500/PT8200D_S.gif" /><WRAP type="square" /></SHAPE /><B><FONT face=宋体>ZJPT8209D &nbsp;一体化球型云台</FONT></B></DIV><P><DIV><FONT face=宋体>产品简介：</FONT>ZJPC8209D<FONT face=宋体>为</FONT>9"<FONT face=宋体>一体化全球云台分为室内外，用于安装</FONT>CCD<FONT face=宋体>摄像机防护罩，内置解码板，供电电源为</FONT>24VAC<FONT face=宋体>，上罩结构采用高强度阻燃</FONT>ABS<FONT face=宋体>制造。有三种安装形式：顶装、吊装、侧壁装。</FONT> <FONT face=宋体>有</FONT>6"<FONT face=宋体>、</FONT>7"<FONT face=宋体>、</FONT>9"<FONT face=宋体>、</FONT>11"<FONT face=宋体>、</FONT>12"<FONT face=宋体>，</FONT>14"<FONT face=宋体>等多种选择</FONT></DIV><P><DIV><SHAPE id=_x0000_s1068 type="#_x0000_t75" alt="" o:button="t" target="_blank" href="../images/products/8000/ZJC230.gif" /><FONT face=宋体><IMAGEDATA src="file:///C:/DOCUME~1/ADMINI~1/LOCALS~1/Temp/msoclip1/04/clip_image019.gif" o:href="http://www.zhongjiaman.com/images/products/8000/ZJC230_S.gif" /><WRAP type="square" /></FONT></SHAPE /></DIV><P><DIV><FONT face=宋体>（三）</FONT><B>ZJC230 &nbsp; </B><B><FONT face=宋体>彩色摄像机</FONT></B><B>(</B><B><FONT face=宋体>枪式</FONT></B><B>)</B>&nbsp;<B><FONT face=宋体>&nbsp;&nbsp;&nbsp;&nbsp;</FONT></B></DIV><DIV><B><FONT face=宋体>产</FONT></B>品简介：ZJC230彩色摄像机采用1/4＂SONY COLOR CCD图像传感器，有效像素PAL:500(H)×582(V) ； NTSC:510(H)x492(V)，水平清晰度420电视线，最低照度1.0LUX/F1.2，信号系统PAL / NTSC，信噪比大于48db，具有背光补偿和自动白平衡</DIV><DIV><FONT face=宋体>（四）<B>ZJPC6130 &nbsp; 枪式摄像机护罩</B></FONT></DIV><DIV><FONT face=宋体><B></B></FONT>产品简介：ZJPC6130护罩为侧开顶盖，便于安装摄像机，壁装型（W）水平调节角度为120°垂直调节角度为±80°，吊装型（C）水平调节角度为360°垂直调节角度为5°-90°，可按现场需要选择安装风扇、加热器、除霜器、遮阳罩、雨刷等</DIV><DIV><B><FONT size=3>七．相关已实施的大型工程</FONT></B></DIV><DIV><B></B><FONT face="Times New Roman"><FONT size=3>西安交大图书馆&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 西北工业大学生&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 西安建筑科技大学<B></B></FONT></FONT></DIV><P><DIV><FONT size=3>西安电子科技大学&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 西北大学&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 西安交大软件学院</FONT></DIV><P><DIV><FONT size=3>长安大学&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 理工大学&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 陕西二炮工程学院等</FONT></DIV>]]></description><category>实例|解决方案</category><comments>http://www.redwolf.com.cn/redwolf/post/0609192.html#comment</comments><wfw:comment>http://www.redwolf.com.cn/redwolf/</wfw:comment><wfw:commentRss>http://www.redwolf.com.cn/redwolf/feed.asp?cmt=212</wfw:commentRss><trackback:ping>http://www.redwolf.com.cn/redwolf/cmd.asp?act=tb&amp;id=212&amp;key=7951eb77</trackback:ping></item><item><title>[转]电信网页访问监控原理及案例分析</title><author>redwolf@redwolf.com.cn (redwolf)</author><link>http://www.redwolf.com.cn/redwolf/post/0607041.html</link><pubDate>Tue, 04 Jul 2006 15:06:57 +0800</pubDate><guid>http://www.redwolf.com.cn/redwolf/post/0607041.html</guid><description><![CDATA[近段时间，一个在电信上班的朋友经常说，他们有办法知道一个NAT网关内部的电脑主机数，而且能够记录里面任何人的上网记录，听得我是心痒痒的，可问他方法，他又死活不说，郁闷。今天比较闲，脑袋里又想起了这事，想来想去，认为电信很可能采用欺骗客户端的方法，让客户端的信息首先发到监控主机，然后再发到目标服务器。<BR>为证实推断是否合理，抱着试试的心态，立即在自己的机器上做了以下实验，步骤如下：<BR>1.打开机器上的科来网络分析系统。<BR>2.添加一个图1所示的过滤器，为的是只捕获我的机器（192.168.0.88）和网关（00: D0:41:26:3F:9E）以及外网的数据通讯，即不捕获我与内部网之间的通讯。<BR>&nbsp;&nbsp;<BR><BR><IMG src="http://www.csna.cn/images/attachicons/image.gif" align=absMiddle border=0> <A title=查看积分策略说明 href="http://www.csna.cn/member.php?action=credits&amp;view=getattach" target=_blank>图片附件</A>: <A class=bold href="http://www.csna.cn/attachment.php?aid=31" target=_blank>Filter.gif</A> (2006-4-21 14:32, 23.72 K)<BR><BR><IMG onmousewheel="return imgzoom(this);" onmouseover="if(this.resized) this.style.cursor='hand';" onclick="if(!this.resized) {return false;} else {window.open('attachments/Filter_bSN7cjF66T1W.gif');}" src="http://www.csna.cn/attachments/Filter_bSN7cjF66T1W.gif" onload="if(this.width>screen.width*0.7) {this.resized=true; this.width=screen.width*0.7; this.alt='点击在新窗口查看全图\nCTRL+鼠标滚轮放大或缩小';}" border=0> <BR>（图1　设置过滤器）<BR>3.为减少数据干扰，在关闭本机上运用的其它应用程序后，开始捕获。<BR>4.在本机上访问一个网页，这里以访问<A href="http://www.colasoft.com/" target=_blank>www.colasoft.com</A>为例。<BR>5.在页面出来后，停止捕获，并开始分析系统捕获到的数据包。<BR>6.此次网页访问系统共捕获到了22个数据包，原始数据包的列表如图2所示。<BR><BR><BR><IMG src="http://www.csna.cn/images/attachicons/image.gif" align=absMiddle border=0> <A title=查看积分策略说明 href="http://www.csna.cn/member.php?action=credits&amp;view=getattach" target=_blank>图片附件</A>: <A class=bold href="http://www.csna.cn/attachment.php?aid=32" target=_blank>packet1.gif</A> (2006-4-21 14:32, 28.74 K)<BR><BR><IMG onmousewheel="return imgzoom(this);" onmouseover="if(this.resized) this.style.cursor='hand';" style="CURSOR: hand" onclick="if(!this.resized) {return false;} else {window.open('attachments/packet1_DwMlJQmuJG6l.gif');}" alt="" src="http://www.csna.cn/attachments/packet1_DwMlJQmuJG6l.gif" width=716 onload="if(this.width>screen.width*0.7) {this.resized=true; this.width=screen.width*0.7; this.alt='点击在新窗口查看全图\nCTRL+鼠标滚轮放大或缩小';}" border=0 resized="true" pop="点击在新窗口查看全图&#10;CTRL+鼠标滚轮放大或缩小"> <BR>（图2　原始数据包列表）<BR>从图2中可知，编号1,2,3的数据包是TCP的三次握手数据包，第4个数据包是客户端192.168.0.88发起的HTTP GET请求，后面是服务器端的返回数据。从这些数据包来看，感觉通讯是正常的，于是切换到矩阵视图，查看通讯的节点情况，如图3。<BR>&nbsp;&nbsp;<BR><BR><IMG src="http://www.csna.cn/images/attachicons/image.gif" align=absMiddle border=0> <A title=查看积分策略说明 href="http://www.csna.cn/member.php?action=credits&amp;view=getattach" target=_blank>图片附件</A>: <A class=bold href="http://www.csna.cn/attachment.php?aid=33" target=_blank>matrix.gif</A> (2006-4-21 14:33, 11.98 K)<BR><BR><IMG onmousewheel="return imgzoom(this);" onmouseover="if(this.resized) this.style.cursor='hand';" onclick="if(!this.resized) {return false;} else {window.open('attachments/matrix_Mf4ycvBdJT46.gif');}" alt="点击在新窗口查看全图&#10;CTRL+鼠标滚轮放大或缩小" src="http://www.csna.cn/attachments/matrix_Mf4ycvBdJT46.gif" width=716 onload="if(this.width>screen.width*0.7) {this.resized=true; this.width=screen.width*0.7; this.alt='点击在新窗口查看全图\nCTRL+鼠标滚轮放大或缩小';}" border=0 resized="true"> <BR>（图3　访问<A href="http://www.colasoft.com/" target=_blank>www.colasoft.com</A>的矩阵图）<BR>在图3中，发现了一个奇怪的地址220.167.29.102，由于我此次的操作仅仅只访问了<A href="http://www.colasoft.com" target=_blank>www.colasoft.com</A>，所以是不应该出现这个地址的。这个220.167.29.102引起了我的注意，会不会这个地址在作怪呢？<BR><BR><br/><P>&nbsp;</P><P><SPAN style="FONT-SIZE: 12px">7.再切换到数据包视图，发现客户端（192.168.0.88）的确存在和220.167.29.102的通讯。<BR>奇怪了，为什么192.168.0.88会主动和220.167.29.102进行通讯呢，会不会是有人在伪造数据包呢？为确定是否存在伪造数据包的情况，我强制显示数据包的IP层摘要信息，在图2所示的数据包视图中，单击右键，在弹出的菜单中选择“数据包摘要-&gt;IP摘要”，查看这些数据包IP层的信息，如图4。<BR><BR><BR><IMG src="http://www.csna.cn/images/attachicons/image.gif" align=absMiddle border=0> <A title="" href="http://www.csna.cn/member.php?action=credits&amp;view=getattach" target=_blank pop="查看积分策略说明">图片附件</A>: <A class=bold href="http://www.csna.cn/attachment.php?aid=34" target=_blank>packet2.gif</A> (2006-4-21 14:35, 41 K)<BR><BR><IMG onmousewheel="return imgzoom(this);" onmouseover="if(this.resized) this.style.cursor='hand';" style="CURSOR: hand" onclick="if(!this.resized) {return false;} else {window.open('attachments/packet2_pYTnQ3ZmQG2W.gif');}" alt="" src="http://www.csna.cn/attachments/packet2_pYTnQ3ZmQG2W.gif" width=716 onload="if(this.width>screen.width*0.7) {this.resized=true; this.width=screen.width*0.7; this.alt='点击在新窗口查看全图\nCTRL+鼠标滚轮放大或缩小';}" border=0 resized="true" pop="点击在新窗口查看全图&#10;CTRL+鼠标滚轮放大或缩小"> <BR>（图4　通过IP层摘要查看220.167.29.102的伪造数据包）<BR>从图4可知，TCP三次握手的服务器返回数据包（编号2）的生存时间是48，而第5个数据包的生存时间却是119，同一个服务器返回的两个数据包生存时间差别如此之大，表示它们经过的路由存在较大的差异，这与正常通讯的状态明显不符，由此我们怀疑编号为5的数据包可能是某个主机伪造的。<BR>查看该数据包的解码（图4中间，红色圈住部份），发现该数据包是由220.267.29.102发起的，这表示220.267.29.102主动向192.168.0.88发起了一个欺骗数据包，双击第5个数据包，打开该数据包的详细解码窗口，如图5。<BR><BR><BR><IMG src="http://www.csna.cn/images/attachicons/image.gif" align=absMiddle border=0> <A title=查看积分策略说明 href="http://www.csna.cn/member.php?action=credits&amp;view=getattach" target=_blank>图片附件</A>: <A class=bold href="http://www.csna.cn/attachment.php?aid=35" target=_blank>packet3.gif</A> (2006-4-21 14:35, 21.84 K)<BR><BR><IMG onmousewheel="return imgzoom(this);" onmouseover="if(this.resized) this.style.cursor='hand';" onclick="if(!this.resized) {return false;} else {window.open('attachments/packet3_BfyKOURz3X5o.gif');}" src="http://www.csna.cn/attachments/packet3_BfyKOURz3X5o.gif" onload="if(this.width>screen.width*0.7) {this.resized=true; this.width=screen.width*0.7; this.alt='点击在新窗口查看全图\nCTRL+鼠标滚轮放大或缩小';}" border=0> <BR>（图5　220.167.29.102伪造的数据包的详细解码信息）</SPAN> </P><P><SPAN style="FONT-SIZE: 12px">从图5解码信息中可知，该数据包的TCP标记中，同时将确认位、急迫位、终止位置为1，这表示这个数据包想急于关闭连接，以防止客户端（192.168.0.88）收到服务器（<A href="http://www.colasoft.com/" target=_blank>www.colasoft.com</A>）的正常响应，它这样做的目的是获取客户端（192.168.0.88）传输的数据信息，其获得的信息如图4中的右下角红色圈住部份，这是一个base64的编码信息，其具体的信息我会在后面进行详细说明。<BR>8.由于客户端（192.168.0.88）被220.167.29.102伪造的数据包5欺骗，所以它向服务器（<A href="http://www.colasoft.com/" target=_blank>www.colasoft.com</A>）确认并发送一个关闭连接请求的数据包，也就是第6和第7这两个数据包<BR>9.第9和第10这两个数据包，也是220.167.29.102伪造的重置连接数据包，它的目的是欺骗客户端（192.168.0.88）关闭连接。<BR>10.接着，客户端（192.168.0.88）主动向220.167.29.102发起TCP的三次握手，即第8,11,12这三个数据包，以和220.167.29.102建立连接。<BR>11.13,14,15,17这几个数据包，是客户端（192.168.0.88）和220.167.29.102之间的数据通讯。从第15这个数据包的解码中，可以清楚地看到220.167.29.102将重新将访问重定向到<A href="http://www.colasoft.com/" target=_blank>www.colasoft.com</A>，从而让客户端（192.168.0.88）向<A href="http://www.colasoft.com/" target=_blank>www.colasoft.com</A>再次发起页面访问请求，以让客户端（192.168.0.88）完成正常的网页访问，其解码如图6。<BR><BR><BR><IMG src="http://www.csna.cn/images/attachicons/image.gif" align=absMiddle border=0> <A title=查看积分策略说明 href="http://www.csna.cn/member.php?action=credits&amp;view=getattach" target=_blank>图片附件</A>: <A class=bold href="http://www.csna.cn/attachment.php?aid=36" target=_blank>packet4.gif</A> (2006-4-21 14:36, 37.54 K)<BR><BR><IMG onmousewheel="return imgzoom(this);" onmouseover="if(this.resized) this.style.cursor='hand';" style="CURSOR: hand" onclick="if(!this.resized) {return false;} else {window.open('attachments/packet4_JiSt0DwMro6W.gif');}" alt="" src="http://www.csna.cn/attachments/packet4_JiSt0DwMro6W.gif" width=716 onload="if(this.width>screen.width*0.7) {this.resized=true; this.width=screen.width*0.7; this.alt='点击在新窗口查看全图\nCTRL+鼠标滚轮放大或缩小';}" border=0 resized="true" pop="点击在新窗口查看全图&#10;CTRL+鼠标滚轮放大或缩小"><BR>（图6　220.167.29.102向192.168.0.88发起的数据包）</SPAN> <BR><SPAN style="FONT-SIZE: 12px">12.&nbsp; &nbsp; &nbsp; &nbsp; 16,18,19是客户端（192.168.0.88）向服务器（<A href="http://www.colasoft.com/" target=_blank>www.colasoft.com</A>）发起三次握手数据包。<BR>13.&nbsp; &nbsp; &nbsp; &nbsp; 20,21,22是三次握手成功后，客户端和服务器正常的HTTP通讯数据包，也就是传递客户端所请求的页面，这里是<A href="http://www.colasoft.com/" target=_blank>www.colasoft.com</A>。<BR>14.&nbsp; &nbsp; &nbsp; &nbsp; 查看会话，选择TCP，发现此次的网页访问共连接起了3个连接，如图7。这三个连接的TCP流重组信息分别如图7,8,9，通过流的重组信息，我们也可以较为清楚地看到客户端和服务器（<A href="http://www.colasoft.com/" target=_blank>www.colasoft.com</A>），以及客户端和220.167.29.102之间的数据通讯信息。<BR><BR><BR><IMG src="http://www.csna.cn/images/attachicons/image.gif" align=absMiddle border=0> <A title="" href="http://www.csna.cn/member.php?action=credits&amp;view=getattach" target=_blank pop="查看积分策略说明">图片附件</A>: <A class=bold href="http://www.csna.cn/attachment.php?aid=37" target=_blank>stream1.gif</A> (2006-4-21 14:38, 27.06 K)<BR><BR><IMG onmousewheel="return imgzoom(this);" onmouseover="if(this.resized) this.style.cursor='hand';" style="CURSOR: hand" onclick="if(!this.resized) {return false;} else {window.open('attachments/stream1_QvlLyEPjHTid.gif');}" alt="" src="http://www.csna.cn/attachments/stream1_QvlLyEPjHTid.gif" width=716 onload="if(this.width>screen.width*0.7) {this.resized=true; this.width=screen.width*0.7; this.alt='点击在新窗口查看全图\nCTRL+鼠标滚轮放大或缩小';}" border=0 resized="true" pop="点击在新窗口查看全图&#10;CTRL+鼠标滚轮放大或缩小"> <BR>（图7　此次网页访问产生的三个TCP连接及第一个连接的TCP流信息）<BR>图7中，客户端（192.168.0.88）向<A href="http://www.colasoft.com/" target=_blank>www.colasoft.com</A>发起GET请求，但从服务器端返回的数据可知，返回服务器是220.167.29.102，且带了一串base64编码的参数， “ABcHJvdmluY2VpZD04Jm随机删除部份MTIwNDExJnNvdXJjZXVybD13d3cuY29sYXNvZnQuY29tLw==”，<BR>对其进行反编译后的内容如下：“provinceid=8&amp;cityid=2&amp;classid=1000541&amp;username=adsl拨号用名&amp;sourceurl=www.colasoft.com/”<BR>注意：上面的红色删除部份和adsl拨号用户名已经过笔者更改。<BR>这里很清楚了吧，220.167.29.102主动欺骗客户端让客户端告诉220.167.29.102自己的相关信息。客户端在收到此请求后，由于不知道被欺骗，所以它会立即主动和220.167.29.102建立连接，并发送相关信息给220.167.29.102，从而导致信息被电信监控，让电信可以轻易的知道我们的网页访问情况。</SPAN> <BR><BR><BR><IMG onmousewheel="return imgzoom(this);" onmouseover="if(this.resized) this.style.cursor='hand';" style="CURSOR: hand" onclick="if(!this.resized) {return false;} else {window.open('attachments/stream2_taaDy68b9clT.gif');}" alt="" src="http://www.csna.cn/attachments/stream2_taaDy68b9clT.gif" width=716 onload="if(this.width>screen.width*0.7) {this.resized=true; this.width=screen.width*0.7; this.alt='点击在新窗口查看全图\nCTRL+鼠标滚轮放大或缩小';}" border=0 resized="true" pop="点击在新窗口查看全图&#10;CTRL+鼠标滚轮放大或缩小"> <BR>（图8　220.167.29.102欺骗客户端的TCP流信息）<BR>图8即客户端（192.168.0.88）主动向220.167.29.102发起的连接，并告知其相应的信息。在图中的下面我们可以看到，220.167.29.102在收到相应的信息后，再次强客户端的请求重定向到<A href="http://www.coalsoft.com/" target=_blank>www.coalsoft.com</A>，即用户需要访问的页面。<BR><BR><BR><IMG src="http://www.csna.cn/images/attachicons/image.gif" align=absMiddle border=0> <A title=查看积分策略说明 href="http://www.csna.cn/member.php?action=credits&amp;view=getattach" target=_blank>图片附件</A>: <A class=bold href="http://www.csna.cn/attachment.php?aid=39" target=_blank>stream3.gif</A> (2006-4-21 14:40, 27.32 K)<BR><BR><IMG onmousewheel="return imgzoom(this);" onmouseover="if(this.resized) this.style.cursor='hand';" style="CURSOR: hand" onclick="if(!this.resized) {return false;} else {window.open('attachments/stream3_pdmcRk4KSDgR.gif');}" alt="" src="http://www.csna.cn/attachments/stream3_pdmcRk4KSDgR.gif" width=716 onload="if(this.width>screen.width*0.7) {this.resized=true; this.width=screen.width*0.7; this.alt='点击在新窗口查看全图\nCTRL+鼠标滚轮放大或缩小';}" border=0 resized="true" pop="点击在新窗口查看全图&#10;CTRL+鼠标滚轮放大或缩小"> <BR>（图9　客户端和<A href="http://www.colasoft.com/" target=_blank>www.colasoft.com</A>第二次连接的TCP流信息）<BR>图9即是客户端在被220.167.29.102欺骗后，再次向<A href="http://www.colasoft.com/" target=_blank>www.colasoft.com</A>发起GET请求，且服务器正常返回数据的信息，这让电信在不知不觉中完成了对用户网页访问的监控。<BR><SPAN style="FONT-SIZE: 12px">至此，访问<A href="http://www.colasoft.com/" target=_blank>www.colasoft.com</A>的过程全部分析完毕。从该分析中，我们明白了电信监控我们普通用户访问网页的具体方法，其访问流程如图10所示。<BR>&nbsp;&nbsp;<BR><BR><IMG src="http://www.csna.cn/images/attachicons/image.gif" align=absMiddle border=0> <A title="" href="http://www.csna.cn/member.php?action=credits&amp;view=getattach" target=_blank pop="查看积分策略说明">图片附件</A>: <A class=bold href="http://www.csna.cn/attachment.php?aid=40" target=_blank>访问流程.gif</A> (2006-4-21 14:41, 15.25 K)<BR><BR><IMG onmousewheel="return imgzoom(this);" onmouseover="if(this.resized) this.style.cursor='hand';" onclick="if(!this.resized) {return false;} else {window.open('attachments/t8POysH3s8w=_PGJRv3bwhJBB.gif');}" src="http://www.csna.cn/attachments/t8POysH3s8w=_PGJRv3bwhJBB.gif" onload="if(this.width>screen.width*0.7) {this.resized=true; this.width=screen.width*0.7; this.alt='点击在新窗口查看全图\nCTRL+鼠标滚轮放大或缩小';}" border=0><BR>（图10　客户端实际的访问流程图）<BR>1.客户端主机（192.168.0.88）向<A href="http://www.colasoft.com/" target=_blank>www.colasoft.com</A>发起正常的访问网页请求。<BR>2.监控服务器（这里是220.167.29.102，不同地方该服务器可能不同）就立刻向客户端发起一个伪造数据包，这个数据包的源地址被伪造成客户端请求的服务器地址，同时该数据包的内容是预先设定好的。<BR>3.客户端主机在收到该数据包后，以为是服务器端返回的，于是它根据收到的伪造数据包的要求，主动向220.167.29.102发起连接，并向220.167.29.102传输一些客户端的私人敏感信息，如客户端的拨号用户名、访问的网址、NAT内网主机数等信息。<BR>4.220.167.29.102再次将访问重定向的指令发给192.168.0.88。<BR>5.客户端根据第4步中收到的指令，再次向<A href="http://www.colasoft.com/" target=_blank>www.colasoft.com</A>发起正常的访问网页请求。<BR>6.<A href="http://www.coalsoft.com/" target=_blank>www.coalsoft.com</A>将客户端请求的页面传给客户端（192.168.0.88），让客户端成功完成网页访问。<BR>以上便是电信网页访问监控原理的简单分析过程，注意实验的环境是内部通过NAT方式，并使用ADSL拨号上网，对于其它的连接方式以及其它的ISP接入，由于没有相应的环境，并未进行测试。<BR><BR><BR></P><P align=right>中国网络分析论坛　菜鸟人飞<BR>2006年4月21日</SPAN></P>]]></description><category>实例|解决方案</category><comments>http://www.redwolf.com.cn/redwolf/post/0607041.html#comment</comments><wfw:comment>http://www.redwolf.com.cn/redwolf/</wfw:comment><wfw:commentRss>http://www.redwolf.com.cn/redwolf/feed.asp?cmt=166</wfw:commentRss><trackback:ping>http://www.redwolf.com.cn/redwolf/cmd.asp?act=tb&amp;id=166&amp;key=e9447c07</trackback:ping></item><item><title>校园网设计方案(一)</title><author>redwolf@redwolf.com.cn (redwolf)</author><link>http://www.redwolf.com.cn/redwolf/post/062111.html</link><pubDate>Sat, 11 Feb 2006 16:55:08 +0800</pubDate><guid>http://www.redwolf.com.cn/redwolf/post/062111.html</guid><description><![CDATA[<HR style="COLOR: #d1d1e1" SIZE=1> <!-- / icon and title --><!-- message --><br/><DIV>广东交通职业技术学院(北校区)校园网设计方案<BR>一、工程项目与用户需要<BR>1、工程项目名称与概况<BR>⊙ 工程名称：广东交通职业技术学院(北校区)校园网工程。<BR>⊙ 建设地点：广东省广州市花都区。<BR>⊙ 工程概况：广东交通职业技术学院(北校区)校园网的建设是为了满足教学和管理的需要而进行的。对内提供先进的宽带网网络平台，对外建立优秀的站点门户，并进行相应的网上资源配备和应用软件开发，为师生连接因特网和教学、管理向网络化过渡提供坚实的基础。。<BR>⊙ 要求工期：XX年X月X日至XX年X月X日。<BR>2、主要信息点发布<BR>主要信息点集中在综合楼、教学楼和实训楼，并且综合楼、教学楼的新设立信息点应为百兆交换到桌面。实训楼新信息点和主要管理点也为百兆交换到桌面，并提供一到两个百兆交换的机房；其他机房利用现有网络设备连接，但要为今后的升级提供保障。家属楼的节点规划都是百兆端点。学生宿舍的接入点较多，一期工程主要考虑接入问题，二期工程考虑提速问题。<BR>校园网络的主要信息点统计参见表1。<BR>表1 校园网络主要信息点统计（各数量均为虚拟）<BR>地点 节点数 现有PC台数 备注<BR>网络中心 5 0 <BR>实训楼 21 180 考虑流量和速度<BR>综合楼 23 10 <BR>教学楼 25 10 <BR>图书馆 5 55 考虑流量和速度<BR>学生宿舍 考虑流量和速度<BR>家属楼 <BR>3、用户建网要求<BR>1）校园网的出口<BR>校园网接入CERNET（中国教育和科研网）的广州中心节点，校园网内部用户通过CERNET实现对外信息的访问。考虑到目前国内的主干网现状，对国外信息的访问要有控制手段，或者建立其他连接途径。<BR>2）提供的网络服务<BR>基础的网络主要提供校内各单位之间的信息共享和通信，要有WWW、FTP、Telnet、E-mail、BBS、DNS等服务，并建立该学校的网站。考虑在一期或二期工程中实施：多媒体教学、各部门和个人主页、VOD、数字化图书馆。<BR>3）应用软件和网上资源<BR>在一期工程中要实现本校网站、信息发布和网上CAI软件使用问题。校长办公系统、网上教学系统、教学管理系统、招生就业管理系统、学生管理系统、财务管理系统要提供解决方案，结合经费考虑在一期或二期工程中实施。<BR>一期工程中网上要配备一定数量的教学软件、CAI课件及学术期刊等网上资源。<BR><BR>二、建网原则<BR>1、标准化及规范化<BR>采用开放的标准网络通信协议，选择符合工业标准的网络设备、通信介质、网络布线连接及其相关器件器材。工程实施遵照国家电信工程实施标准进行。<BR>2、先进性与成熟性<BR>按照生命周期的原则，系统设计的基本思想符合技术发展的基本潮流，使布线系统在其整个生命周期内保持一定的先进性。选择合理的网络拓扑结构，网络工程师。所用的设备、器材、材料以及软件平台应选择与网络技术发展潮流相吻合的、先进的、有技术保证的、得到广大用户认可的厂家产品。<BR>3、安全性与可靠性<BR>为了保证整个网络系统安全、可靠地运行，首先必须在总体设计中从整体考虑系统的安全性和可靠性。在网络设计阶段以及在工程实施的各个阶段都必须考虑到所有影响系统安全、可靠性各种因素。工程实施完成后，必须按照标准进行严格的测试。<BR>4、可管理性及可维护性<BR>计算机网络是一个比较复杂的系统，在设计、组建一个网络时，除了要保证联网设备便于管理与维护外，网络布线系统也必须做到走线规范、标记清楚、文档齐全，以便提高对整个系统的可管理性与可维护性。<BR>5、灵活性及可扩充性<BR>为了保证用户的已有投资以及用户不断增长的业务需求，网络和布线系统必须具有灵活的结构并留有合理的扩充余地，以便用户根据需要进行适当的变动与扩充。<BR>6、实用性<BR>应根据用户的应用需求，科学地、合理地、实事求是地组建一个实用的网络系统。<BR>7、优化性能价格比<BR>在满足系统性能、功能以及考虑到在可预见期间内仍不失其先进性的前提下，尽量使得整个系统所需投资合理。<BR><BR>三、校园网系统总体方案<BR>校园网系统总体方案包括网络的拓扑结构、采用的网络通信协议、使用的连网技术、网络的基本组成、使用的传输介质、安全措施等方面。<BR>1、校园网系统拓扑结构<BR>网络拓扑结构是决定网络性能的主要技术之一，同时在很大程度上也决定了网络系统的可靠、传输速度、通信效率。网络拓扑结构与网络布线系统有着密切的关系，将对整个网络系统的工程投资产生重要的影响。<BR>计算机网络的拓扑结构是指网络节点与链路的几何排列。通过对网络进行拓扑分析，可初步确定物理网络的选择。<BR>近年来，由于网络技术的发展以及新型网络设备的不断出现，使得在校园网主干网上大我采用网状或星型拓扑结构，接入网的用户端采用星型拓扑结构。根据用户应用需求以及对网络总体性能和可靠性的考虑，我建议我校校园网的主干网采用全连接的网状结构，接入网的用户端采用星型拓扑结构。广东交通职业技术学院校园网系统拓扑结构图如图1所示。<BR>主干网是整个网络的信息传输主干线，如果不采取线路冗余措施，就可能由于一条线路失效而导致部分网络或整个网络瘫痪。全连接的网状拓扑结构的主要优点是增加网络的可靠性。当主干网上的一条链路发生故障时，网络信息可自动路由到另一条冗余链路上传输，提高网络的可靠性。<BR>用户接入端采用星型拓扑结构是因为它与其他拓扑结构相比具有如下优点：<BR>1） 网络结构简单、明了，易于管理、维护。<BR>2） 网络可靠性高，不会由于一个节点（中心节点除外）出现故障，导致全网瘫痪。<BR>3） 星型结构特别适合于当前流行的、先进的网络结构化布线。<BR>4） 系统容易扩展，可实现带电接入与拆除，并且对整个网络运行无任何影响。<BR>5） 特别适合于交换机、集线器等设备的连接。<BR>6） 容易通过增加主干设备端口连接数，实现扩展主干线的带宽。<BR>7） 适于星型结构的设备技术成熟，种类多，选择余地大。<BR><BR>2、网络通信协议<BR>为了对操作平台和应用软件有最好的支持，得到最优的性能价格比，以及和Internet实现连接，我们选择了以TCP/IP为中心的、开放的、标准的网络通信协议。<BR>1） 高层网络协议<BR>TCP/IP是一个成熟的而且功能完备的网络协议体系。TCP/IP对现有的几乎所有通信介质都提供支持，同时有大量的应用软件和操作系统是以TCP/IP为基础的。Windows NT、Windows 98/95、NetWare 3.12 及高版、所有UNIX和Linux版本，它们都内置了TCP/IP协议。在Windows 3.x上加载winsock模块即可实现TCP/IP功能。DOS下也有许多实现TCP/IP功能的软件。<BR>2） 低层传输协议<BR>低层传输协议建议采用IEEE802.3（ISO8802.3）标准。该标准中的802.3（10 M以太网）、802.3u（100 M以太网）、802.3z（1000 M以太网）都是兼容的，能够实现真正的无缝连接。802.3是局域网中使用最多的物理层、数据链路层以太网标准。绝大多数网络设备、网卡支持802.3标准。<BR>3）主干线标准<BR>主干线使用的多模光纤遵从SONET/SOH的OC/STM标准。只需更换主干上的网络设备即可实现带宽升级。<BR>4） 路由器支持的接口有V3.5，RS-232等，支持的广域网协议有PPP，FrameRelay，X.25，ISDN等。<BR>3、联网技术<BR>联网技术包括主干网连接技术、楼内局域网连接技术和广域网技术3个方面。<BR>1） 主干网连接技术<BR>主干网采用交换式1000 M以太网连接技术。在该方案中，网络中心节点、教学楼节点和图书馆节点之间采用多模光纤以全连接拓扑结构通过1000 M交换技术进行连接。既保证了主干线的1000 M带宽，又保证了主干线路冗余。<BR>2） 楼内局域网连接技术<BR>楼内局域网采用快速交换式以太网（10/100 M自适应）通过超五类双绞线按照星型拓扑结构进行连接。保证了用户的100 M交换到桌面的要求。对于原有的10 M网卡的机器也可以直接接入，保护了用户的已有投资。<BR>3） 广域网技术<BR>本方案设计的校园网给出两路分别到CHINANET和CERNET的出口，到CHINANET的出口通过路由器采用ISDN专线实现与Internet连接，出口速度可达128 Kbit/s，到CERNTET的出口通过路由器的10 M局域网口采用微波实现连接。<BR>4、校园网总体结构<BR>校园网由校园主干网和用户接入网两大部分组成，主干网采用全连接网状拓扑结构，用户接入网采用星型拓扑结构，我们给出两种方案，这两个方案主干线的接入带宽均为1000 Mbit/s。方案二的用户接入节点到主干线的接口带宽为100 Mbit/s。方案一总体性能高于方案二的总体性能，但方案一的投资比方案二的投资高。<BR>5、校园网的组成<BR>由广东交通职业技术学院校园网系统拓扑结构图（图1）可以看出，整个校园网络由网络中心、实训楼、综合楼、教学楼、图书馆、学生宿舍、家属楼等几部分组成。<BR>1） 主干网及其组成<BR>方案一：主干网由3台主干千兆交换机和多模光纤线路组成。在网络中心机房和图书馆楼各有一台型号为Cisco 3508G的8口交换机，教学楼安装一台Cisco 3524（2个1000 M在太网口和24个10/1000 M以太网口）交换机，这些交换机都支持3层交换和VLAN功能。网络中心、教学楼和图书馆的3台交换机以全连接网状拓扑结构连接。<BR>方案二：主干网由3台主干千兆交换机和多模光纤线路组成。在网络中心机房有一台型号为Cisco 3508G的8口千兆交换机，教学楼有一台型号为Cisco 3524的（2个1000 M以太网口和24个10/1000 M以太网口）交换机，图书馆有一台型号为Cisco 3512的（1个1000 M以太网口和12个10/1000 M以太网口），这两交换机都支持3层交换和VLAN功能。这3台交换机以全连接网状拓扑结构连接。<BR>2） 网络中心的网络组成<BR>网络中心设在教学楼3楼中心机房内，负责整个校园网的运行、管理和维护工作。在方案一和方案二中，网络中心的网络配置完全相同。网络中心除了安装一台主干交换机Cisco 3508G外，还安装有一台Cisco 2948G-3L（2个1000 M光纤以太网口和48个10/100M自适应以太网口）交换机。此外，在网络中心机房还安装一台HP LH3数据库服务器、教学服务器、3台HP工作站、Cisco 1720路由器、UPS等设备。中心机房通过光缆分别与各网段或子网相连；此外，实训楼的新增21个信息点也集中端接于中心机房的主配线架上，原有180个信息点通过光缆与10/100 M交换机相连。主干交换机通过路由器与ISDN或微波通信线路相连，构成Internet出口。中心机房主要设备如下：<BR>⊙ 主交换机：Cisco 3508G千兆以太网交换机1台。<BR>⊙ 二级交换机：Cisco 2948G-3L交换机1台。<BR>⊙ 路由器：Cisco 1720路由器1台。<BR>⊙ 主服务器：HP LH3数据库服务器1台。<BR>⊙ Web/DNS服务器：SunE250 1台。<BR>⊙ 教学服务器：现有教学服务器。<BR>⊙ HP工作站：64MB内存、13GB硬盘3台。 <BR>⊙ ISDN专线接入设备。<BR>⊙ 微波接入设备。<BR>⊙ 网站辅助设备：扫描仪、打印机、工作站。<BR>3） 实训楼的接入<BR>在方案一和方案二中，实训楼的网络配置和连接完全相同。实训楼网段原有180个信息点，已连网。新增21个100兆信息点。新增的信息点和原有180个信息点通过水平双绞线直接连接到中心机房主配线架并跳接到10/100 M交换机上。考虑到网络运行流量和速度的需要，该交换机可通过两对光纤的1000 M链路上连到主干交换机。<BR>4） 教学楼网络<BR>教学楼网段新增25个信息点，原有10个信息点。<BR>在方案一和方案二中配置相同，安装一台Cisco 3524主干交换机（2个1000 M以太网口和24个10/1000 M以太网口），为了接入新增和原有信息点，须再配置一台Cisco 3512（1个1000M以太网口和12个10/1000M以太网口）交换机。一个千兆口通过光缆与本楼的主干交换机相连，百兆口连接信息点。<BR>5） 图书馆网络<BR>图书馆网段管理区子系统网络设在图书馆1楼机房内。新增5个信息点，原有55个信息点。<BR>在方案一中，安装一台Cisco 3508G 8口主干交换机，一个1000 M以太网口通过光纤与网络中心的主干交换机相连。在二期工程中，另一个1000 M以太网口通过光纤与教学楼的主干交换机相连，形成全连接的主干网络拓扑结构。还有一个1000 M以太网口通过光纤与办公楼的交换机连接。为了接入新增和原有信息点，需配置一台Cisco 3512（1个1000 M以太网口和12个10/100 M以太网口）交换机。一个千兆口通过光缆与该Cisco 3580G 8口主干交换相连，百兆口连接信息点。<BR>在方案二中，主干交换机改为Cisco 3512，该交换机有一个1000 M口和12个10/100 M以太网口，一个1000 M以太网口通过光纤与网络中心的主干交换机相连。<BR>6） 综合楼网络<BR>综合楼新增23个百兆信息点，原有10个信息点。<BR>在方案一中，办公楼安装一台Cisco 3524交换机，该交换机的一个1000 M以太网口通过光纤与图书馆的主干交换机相连，100 M以太网口用于连接信息点。<BR>在方案二中，综合楼也是安装一台Cisco 3524交换机，但该交换机是通过100 M以太网口连接到图书馆的Cisco 3512交换机的一个100 M以太网口的，其余的100M以太网口连接该楼的信息点。<BR>考虑到财务、人事档案等信息的保密性和安全性，这两个部门可组成内部网络，达到与对社会开放的校园网的物理隔离。为了学校领导查询的需要，有关领导的办公室内可高一台微机与上述内部网连接。另一个可行的方案是内部网通过网络防火墙接入校园网，领导的机器连接到该内部网络上，但其安全性仍然不如物理隔离的方案。<BR>7） 学生宿舍楼网络<BR>A#、B#及C#学生宿舍楼均通过光纤连接到教学楼。在学生宿舍楼配备10/100 M交换机，各学生宿舍楼交换机一个端口分别上连到教学楼和网络中心的交换机的接入端口，其余端口用于连接学生内的机器。<BR>8） 家属楼网络<BR>家属楼通过光纤连接到网络中心。在各家属楼配备10/100 M交换机，家属楼交换机的一个端口分别上连到网络中心交换机的接入端口，其余端口用于连接家属用户的机器。<BR>在方案一中，各家属楼到网络中心的接入速度为1000 Mbit/s，方案二的接入速度为100 Mbit/s。</DIV>]]></description><category>实例|解决方案</category><comments>http://www.redwolf.com.cn/redwolf/post/062111.html#comment</comments><wfw:comment>http://www.redwolf.com.cn/redwolf/</wfw:comment><wfw:commentRss>http://www.redwolf.com.cn/redwolf/feed.asp?cmt=93</wfw:commentRss><trackback:ping>http://www.redwolf.com.cn/redwolf/cmd.asp?act=tb&amp;id=93&amp;key=9523de4e</trackback:ping></item><item><title>大中型企业厂房和建筑无线建网方案</title><author>redwolf@redwolf.com.cn (redwolf)</author><link>http://www.redwolf.com.cn/redwolf/post/062101.html</link><pubDate>Fri, 10 Feb 2006 14:03:59 +0800</pubDate><guid>http://www.redwolf.com.cn/redwolf/post/062101.html</guid><description><![CDATA[大中型企业的厂房内，由于空间跨距太大，而且许多设备处于移动之中，因此，很难采用传统的、固定的以太网布线手段。随着无线网络传输速率的不断提高，抗干扰能力的不断增强，设备价格的不断下降，实现厂房内、厂房间的设备互连与通讯，已经具有切实的可行性。下面，我们就为大家介绍一下在企业厂房或工业园区内构建无线网络的方案。 <BR><BR>　　<STRONG><FONT color=#000000>标准厂房内的无线方案</FONT></STRONG> <BR><BR>　　<STRONG>1.无线设备</STRONG> <BR><BR>　　如果厂房的面积不太大，无线网络的构建将非常简单，只要为计算机安装好无线网卡，并在接近屋顶的位置固定好无线AP即大功告成。如果厂房面积较大，则需要设置多个无线AP，并借助双绞线将多个AP连接在一起。在厂房内实现无线连接方案，通常需要以下几种无线设备： <BR><BR>　　● 无线网卡 <BR><BR>　　无线网卡是接入无线网络必需的设备。无线网卡大致分为三类：一是PCMCIA接口网卡，适用于笔记本电脑；二是USB接口网卡，它既适用于台式机，也适用于笔记本电脑；三是PCI接口网卡，适用于台式机。如果厂房的面积较小，而且只是实现厂房内的通讯，则使用无线网卡即可构建无线对等网络，实现彼此之间的通讯。 <BR><BR>　　● 无线AP <BR><BR>　　当厂房内的面积较大，或者需要与其他网络进行连接时，就必须使用无线AP。无线AP的作用有两个，一是实现无线信号的中继，扩大无线网络的覆盖范围；二是作为无线与以太网络的网桥，实现无线漫游或与其他网络连接。 <BR><BR>　　● 室内全向天线 <BR><BR>　　虽然无线网卡和无线AP中都内置有无线天线，但是，为了增加无线信号，扩大无线网络的覆盖范围，还是建议在无线AP上安装室内全向天线。 <BR><BR>　　● 集线设备 <BR><BR>　　当无线网络中有两个或两个以上无线AP时，为了实现无线漫游，就必须采用集线设备，借助综合布线（通常是非屏蔽双绞线）将这些无线AP连接在一起。另外，借助于集线设备和无线AP，还可以实现无线设备与传统以太网设备的连接。 <BR><BR>　　<STRONG>2.无线网络的设置</STRONG> <BR><BR>　　● 无线AP的设置 <BR><BR>　　无线AP通常可工作于多种模式之下，若欲为无线客户端提供无线接入，或实现无线漫游，均须将无线AP设置为接入点方式。 <BR><BR>　　● 无线网卡的设置 <BR><BR>　　Windows XP内置有无线网络支持模块，无线网卡安装完成后，即可实现无线网络连接。通常情况下，可采用默认的“任何可用的网络（首选访问点）”。Windows 98/Me/2000则需要安装随无线网卡附送的客户端应用程序，然后，设置欲接入的无线网络。 <BR><BR>　　● 无线漫游的设置 <BR><BR>　　利用多个无线AP可以搭建无线漫游网络，实现用户在整个厂房内的无线漫游。当用户从一个位置移动到另一个位置时，以及一个无线访问点的信号变弱或访问点由于通讯量太大而拥塞时，可以连接到新的访问点，而不中断与网络的连接，这一点与日常使用的移动电话非常相似。 <BR><BR>　　若欲实现无线漫游，须将多个AP形成的各自的无线信号覆盖区域进行交叉覆盖，各覆盖区域之间无缝连接(图1)。所有AP通过双绞线与有线骨干网络相连，形成以固定有线网络为基础，无线覆盖为延伸的大面积服务区域。所有无线终端通过就近的AP接入网络，访问整个网络资源。无线漫游覆盖大大扩展了单个AP的覆盖范围，从而突破了无线网络覆盖半径的限制，用户可以在AP群覆盖的范围内漫游，而不会和网络失去联系，通信不会中断。 <BR><BR><br/><CENTER><IMG src="http://cisco.chinaitlab.com/UploadFiles_6776/200602/20060207111527260.gif"><BR>图1 </CENTER><br/><P>　　使用无线漫游覆盖结构具有以下优势： <BR><BR>　　增加覆盖范围，实现全场覆盖； <BR>　　使众多终端用户的负载平衡； <BR>　　可以动态扩展，系统可伸缩性大； <BR>　　对用户完全透明，保证覆盖场内服务不间断。 <BR><BR>　　由于多个AP信号覆盖区域相互交叉重叠，因此，各个AP覆盖区域所占频道之间必须遵守一定的规范，邻近的相同频道之间不能相互覆盖，也就是说，相互覆盖区域的无线AP不能采用同一频道，否则会造成AP在信号传输时相互干扰，从而降低AP的工作效率。在AP可用的11个频道中，仅有3个频道是完全不覆盖的，他们分别是频道1、频道6和频道11。利用这些频道作为多蜂窝覆盖是最合适的。另外，用于实现无线漫游网络的无线AP必须使用同一网络名称（SSID）、同一网段的IP地址，否则无线客户端将无法实现漫游功能。 <BR>　　 <BR>　　●网络安全的设置 <BR><BR>　　与双绞线和光纤等有线接入方式不同，只要处于无线网络的覆盖范围之内，就可以接收到无线网络信号，并接入无线网络。因此，为了确保无线网络的安全，必须采用一定的安全措施。通常情况下，可以采用WEP加密和IEEE 802.11认证方式进行安全认证和数据加密传输。另外，还可以在无线AP中设置MAC地址过滤。 <BR><BR>　　<STRONG>3.无线AP位置的选择</STRONG> <BR><BR>　　在选择无线AP的位置时，应当注意以下几个方面： <BR><BR>　　第一，无线AP的位置应当相对较高。无线信号是直线传播的，每遇到一个障碍物，无线信号就会被削弱一部分，尤其是金属物体，更是无线信号的杀手。将无线AP置于相对较高的位置，可以有效地消除无线AP与无线网卡之间的固定的或移动的遮挡物，从而能够保证无线网络的覆盖范围，保障无线网络的畅通。 <BR><BR>　　第二，无线AP应当尽量居于厂房的中央。由于无线AP的覆盖范围是一个圆形区域，所以，只有将无线AP置于厂房中央，才能保障厂房内的每个位置都能接收到无线信号，从而有效地接入无线网络。无线网络能够自动调整传输速率，以适应复杂的网络环境。离无线AP越近，无线信号越强，抗干扰能力越大，传输速率也就越高。反之，离无线AP越远，无线信号就越弱，抗干扰能力越差，传输速率也就越低。 <BR><BR>　　第三，不要穿过太多的墙壁，尤其是浇注的钢筋混凝土墙体。实验表明，在10米的距离，无线信号穿过两堵砖墙后，仍然可以达到标称的最高的传输速率，但再穿过一层楼板后，传输速率将只有标称速率的一半了。可见，钢筋混凝土墙体会极大地削弱无线信号，因此，如果厂房是两层或两层以上建筑，建议在每一层楼都单独设置一个无线AP，以保证本楼层内能够覆盖无线信号。另外，如果厂房的隔间比较多，那么，应当保证无线AP与无线客户端之间不超过两道墙。否则，就应当考虑安装多个无线AP，以保证无线信号的强度。无线AP之间，需要借助于以太网络连接在一起。也就是说，应当为一个无线AP布设一条双绞线，并借助于交换机或其他集线设备，将这些无线AP连接在一起。 <BR><BR>　　第四，多无线AP的覆盖范围应当重叠。随着距离的延长，无线信号将越来越弱，传输速率也不断下降。因此，为了保证有足够的网络带宽，就必须使每个无线AP的覆盖区域有少量的重叠，如图2所示。只有覆盖范围少许重叠后，才能尽可能多地减少无线电波的盲区，使无线网络覆盖到整个厂房。</P><CENTER><IMG src="http://cisco.chinaitlab.com/UploadFiles_6776/200602/20060207111527605.gif"></CENTER><br/><CENTER><BR>图2 </CENTER><br/><CENTER>&nbsp;</CENTER><br/><CENTER><STRONG><FONT color=#000000>建筑物之间的无线方案</FONT></STRONG> <BR><BR>　　由于厂房与厂房之间，以及厂房与办公大楼之间的距离均比较远，考虑到有效传输距离、网络安全和避免雷击等方面的因素，采用光纤连接无疑是最佳方案。然而，光纤设备和光纤铺设都需要较多的资金，所以，如果对传输速率要求不是很高，也可以采用无线方式进行连接。 <BR><BR>　　<STRONG>1.拓朴结构</STRONG> <BR><BR>　　如果只有一个厂房，那么，厂房与办公大楼可以各安装一个室外无线网关，实现彼此之间点对点的连接（图3）。需要注意的是，两座建筑物上的无线天线彼此必须是可视的，也就是说，两个无线天线之间不能有任何阻挡物，否则，将导致通讯失败。因此，无线天线应当架设在楼顶最高位置。 <br/><P></P><CENTER><IMG src="http://cisco.chinaitlab.com/UploadFiles_6776/200602/20060207111527138.gif"><BR>图3 </CENTER><br/><P>　　当三个或三个以上建筑物彼此相邻时，可以在每幢建筑物上均安装一个室外无线网关，实现点对多点的无线连接方式（图4）。</P><CENTER><IMG src="http://cisco.chinaitlab.com/UploadFiles_6776/200602/20060207111527920.gif"><BR>图4 </CENTER><br/><P>　　在办公楼内，由于绝大多数计算机都采用以太网接入方式，因此，只需要将无线网关的以太网接口连接至局域网集线设备即可。如果在办公楼内也安装有无线AP，也应当全部接入局域网的集线设备，从而实现无线网络与以太网的连接，并通过无线网关实现与厂房计算机间的通讯（图5）。 <BR><BR>　　在厂房内，也需要借助于一台交换机将无线AP与室外无线网关连接在一起（图6），实现无线AP之间的通讯，并通过无线网关实现与其他厂房和办公楼的通讯。 <BR><BR>　　<STRONG>2.设备</STRONG> <BR><BR>　　采用点对点连接方案时，需要使用室外无线网关和室外定向天线。这时需要注意的是，一定要采用定向天线。由于定向天线可以将电波集中传输到一个方向，所以，能够提高无线信号的强度，实现无线网络间的稳定连接。 <BR><BR>　　采用点对多点连接方案时，各建筑物都需要一个室外无线网关，但使用的无线天线并不相同。其中，办公楼应当采用全向天线，而各厂房应当使用定向天线。 <BR><BR>　　<STRONG>3.设置</STRONG> <BR><BR>　　在点对点连接方式中，将办公楼的无线网关设置为“Master”，厂房的无线网关设置为“Slave”，从而实现两个无线网关间的通讯。在点对多点无线网络中，则必须将其中办公楼的无线网关设置为“Master”，而所有厂房的无线网关均设置为“Slave”。需要注意的是，必须将无线网关设置为“一主一从”或“一主多从”才能实现网络之间的连接。 <BR><BR>　　无线客户端的设置只与建筑内的无线AP有关，与网络之间的连接没有任何关系。因此，客户端的设置与单独接入点的网络完全相同。 <BR><BR>　　<STRONG><FONT color=#000000>无线设备的选择</FONT></STRONG> <BR><BR>　　从标准上看，市场上充斥着IEEE 802.11b、IEEE 802.11a、IEEE 802.11g和IEEE 802.11b+四种标准的无线网络产品，它们的通信速率和价格都相差较大，而且彼此之间的兼容性并不很好，因此，用户应当根据经济实力和网络需求选择适当的产品。 <BR><BR>　　IEEE 802.11b提供11 Mbps的最大带宽，技术最为成熟，产品最为廉价，应用也最为广泛。综合考虑产品的性价比和稳定性，建议选择IEEE 802.11b产品。 <BR><BR>　　另外，从品牌上看，无线网络设备也大致分为三大阵营。第一阵营是美国产品，如Cisco、3Com等厂商，它们的产品品质优良、工作稳定、管理方便，但价格居高不下，普通用户很难承受。第二阵营是台湾地区的产品，如 D-Link、ACCTON等，作为美国公司的OEM厂商，它们的产品制作工艺及产品性能不错，性能价格比高。第三阵营是大陆产品，如清华比威、TP-LINK等厂商的产品，质量不错，价格也比较便宜。</P></CENTER>]]></description><category>实例|解决方案</category><comments>http://www.redwolf.com.cn/redwolf/post/062101.html#comment</comments><wfw:comment>http://www.redwolf.com.cn/redwolf/</wfw:comment><wfw:commentRss>http://www.redwolf.com.cn/redwolf/feed.asp?cmt=92</wfw:commentRss><trackback:ping>http://www.redwolf.com.cn/redwolf/cmd.asp?act=tb&amp;id=92&amp;key=c7681d9e</trackback:ping></item><item><title>流行100个节点办公室组网参考方案</title><author>redwolf@redwolf.com.cn (redwolf)</author><link>http://www.redwolf.com.cn/redwolf/post/06291.html</link><pubDate>Thu, 09 Feb 2006 08:28:50 +0800</pubDate><guid>http://www.redwolf.com.cn/redwolf/post/06291.html</guid><description><![CDATA[<B><br/><DIV><B>流行</B><B>100</B><B>个节点办公室组网参考方案</B></DIV><DIV align=left>现在100个左右的节点的办公网络逐渐流行，使用合适的设备，不仅可以节约构建网络的费用，同时可以保持网络的稳定，更方便日后升级。在此，介绍如何组建一个100个左右的节点的办公网络。<BR>　　<BR>　　在这里，首先简单说说路由器和防火墙的主要区别。一般来说，防火墙的主要功能是访问控制，它可以管到OSI第七层，在进行访问控制的时候还能阻挡攻击，比如当时的冲击波、震荡波，通过封掉其端口可以阻挡这些病毒攻击。而路由器的主要优势体现为访问提供路由，它工作在第三层，也能进行访问控制，但是使用比较繁琐，对路由器的性能影响比较大，一般不建议在路由器上做访问控制。另外，比如做nat，一般使用防火墙实现地址转换，而用路由器做地址转换的数量一般较少，且对其性能影响也是比较大的。所以现在有一种说法，就是城市已经开始使用防火墙了，而农村才开始使用路由器。当然这种说法并不确切，不过就是反映了在网络设计中，防火墙已经可以替代传统的路由器了。<BR>　　<BR>　　说这么多，主要就是在这个100个节点的办公网络环境中，推荐使用防火墙来替代路由器。<BR>　　<BR>　　再次，推荐使用神州数码DCFW-1800s防火墙。在100个节点的办公网络中，网络应用比较简单。直接使用1800s做nat转换网络即可运行。如果对访问控制有要求，如封锁某些游戏端口，也可以在此实现。而1800s可实现nat数量大概在300左右，方便以后办公环境扩充。性能较高的防火墙做nat也达不到300。<BR>　　<BR>　　神州数码DCFW-1800s防火墙是一款功能强大、性能卓越的的网络安全设备。DCFW-1800s基于高速稳定的硬件平台，并采用经过安全加固的专用操作系统，因此具备极高的安全性和可靠性。此款防火墙性价比极高，将高速的数据处理能力、高度的安全性及简单易用等特性有机地结合在一起，为用户网络提供坚实可靠的保护，当然如果网络的应用部要求很复杂的话，只要做nat转换即可。<BR>　　 </DIV><DIV align=center>　 </DIV><DIV align=left><BR>　　DCFW-1800S系统提供多种网络接口，标准配置的三个接口分别为：LAN（内部网）、DMZ（Demilitarized Zone）以及外部网。其中LAN 是不对外开放的区域，外部用户检测不到它的IP 地址，难以对它进行攻击，DMZ 区又称为停火区，或安全网络（SSN），它对外提供服务，系统的开放信息都放在该区（如HTTP、SMTP、DNS、FTP 等）。由于DMZ 和内部网是互相隔离的，所以即使受到攻击也不会危及内部网。这种安全的体系结构使得LAN、DMZ 和外部网分工明确，界限分明，防止因其中一部分瘫痪而影响整个网络。<BR>　　<BR>　　DCFW-1800S有以下基本功能：（1）基于状态检查的包过滤（2）透明代理和应用代理（3）网络地址转换：DCFW-1800S支持多种方式的网络地址转换，包括静态地址转换（1：1即将一个内网ip转换为1个公网ip）、动态地址转换（N：1，N：N多个内网ip转换为1个或多个公网ip）、DMZ 区的特殊地址转换、负载均衡。网络中，为满足多节点上网要求一般都使用动态地址转换；而开放服务器等则使用静态地址转换（4）用户认证（5）内容过滤（6）日志、审计（7）告警（8）统计（9）命令行：DCFW-1800S提供专业人员熟悉和喜欢的命令行配置界面（10）多种配置管理界面（11）图形界面配置管理（12）透明网桥功能（13）时间对象：在防火墙的过滤规则中的时间对象，是指在时间对象规定的时间段内规则生效，在其他时间段规则无效（14）配置向导：通过分步界面引导用户如何配置防火墙基本信息（15）许可证（license）（16）内网复杂结构的简单配置（17）抵御DoS 攻击（18）带宽管理：防止某些用户或通讯大量占用带宽，既能避免造成网络阻塞甚至瘫痪，又能保证系统即使在网络繁忙时也可以正常工作（19）流探测（20）WebTrends 接收syslog（21）ssh远程登录管理的功能（22）DHCP 及PPPoE（23）网口别名（24）接口固定功能（25）多级管理用户：神州数码防火墙支持多级用户管理，将管理用户的操作权限分为三种：只读、读写、无权限。<BR>　　<BR>　　交换机主要是为了实现信息帧的转发。在此，可以使用二层交换机，也可以使用非网管交换机。友迅低端网络产品在国内是有口皆碑的。另外，也为了使用简单且为了节省费用，在100个节点的网络环境中选用了友迅傻瓜交换机D-Link DES-1024DG。<BR>　　<BR>　　DSE-1024DG是高端口密度10/100Mbps桌面型交换机，能够为台式机提供低成本的千兆上行服务器连接。它可以提供22口的10/100BASE-TX以太网端口和2个1000BASE-T千兆铜缆端口，这些端口可检测到网络速率并可在10BASE-T和100BASE-TX之间以及全双工和半双工之间自适应。此外，所有端口均支持流量控制。当接收缓冲区已满的情况下，通过发出“冲突”信号使失效包减到最小。<BR>　　<BR>　　这款交换机是来自PC连接的理想选择。将5台D-Link DES-1024DG级联起来，便可以满足100多台的办公PC接入。<BR>　　 </DIV><DIV align=center>　 </DIV><DIV align=left><BR>　　使用神州数码DCFW-1800S防火墙以及5台级联的D-Link DES-1024DG便可实现一个稳定方便升级的办公网络了，该网络能满足100个以上的PC同时上网的需求。<BR>　　 </DIV><DIV align=center></DIV><DIV><BR>　　<B>大概设置如下：</B><BR>　　<BR>　　（1） 将1800S的外网口设为所申请到的合法的公网ip，内网口设一个私有ip，直接接一台交换机。<BR>　　<BR>　　（2） 所以交换机所带的节点设为和内网口ip同一网段，网关指向内网口ip。<BR>　　<BR>　　（3） 在防火墙上做，将所有私网ip用动态地址转换转换为合法的公网ip。<BR>　　<BR>　　一个满足最简单的上网要求的100个左右节点的办公网络即设计成功，该网络也可以扩充到更多个节点。希望此文对各位网友设计这 样的网络有所帮助。</DIV></B>]]></description><category>实例|解决方案</category><comments>http://www.redwolf.com.cn/redwolf/post/06291.html#comment</comments><wfw:comment>http://www.redwolf.com.cn/redwolf/</wfw:comment><wfw:commentRss>http://www.redwolf.com.cn/redwolf/feed.asp?cmt=91</wfw:commentRss><trackback:ping>http://www.redwolf.com.cn/redwolf/cmd.asp?act=tb&amp;id=91&amp;key=938198c6</trackback:ping></item></channel></rss>
