2019 智慧城市 数字化智慧机房技术方案.docx
《2019 智慧城市 数字化智慧机房技术方案.docx》由会员分享,可在线阅读,更多相关《2019 智慧城市 数字化智慧机房技术方案.docx(160页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、数字化智慧机房技术方案2019年11月装饰施工时,地板铺设前地面应先做水泥砂浆找平处理,否那么地板铺完会不平整,相互之间会产生错位而晃动;地板安装时严格倚靠墙面的边龙骨上,减少晃动。所有机柜、空调、UPS等会产生震动的设备均安装在型钢支架上,支架与设备之间粘贴3mm厚胶条来减震,支架马地板之间留有缝隙用玻璃胶密封,防止支架晃动带动地板晃动。装修设计根据GB50222T995 (2001版)建筑内部装修设计防火规范和有关规定,大中型电 子计算机机房,其顶棚和墙面应采用燃烧性能等级不低于A级(不燃性)的装修材料,地面 及其他装修应用燃烧性能等级不低于B1级(难燃性)的装修材料,当设有火灾自动报警装
2、 置和自动灭火系统时,除顶棚外,其内部装修材料的燃烧性级等级可降低一级。装修材料燃烧性能般有以下这个等级:A不燃性B1难燃性B2可燃性B3易燃性根据规范要求,本次数据中心装修设计中,除满足规范中要求的机房内部顶棚主材燃 烧性能为A级外,其墙面、主材也应选用燃烧性能为A级的不燃性装饰材料,且气密性好、 不变色、不起尘、易清洁、耐腐蚀、变形小并有较好的防静电屏蔽效果。机房天花设计网络机房、接入间采用瓦楞钢板作为顶饰面并设置.C型钢联合吊架。(其中网络机房瓦 楞钢板内填铝箔岩棉保温)。走廊/拆装区保存原有吊顶,局部撤除铝方通格栅吊顶、调整吊顶及灯具。机房灯具采用300mm*1200nini防眩光灯具
3、,灯具的安装与设备、机柜的摆放位置,与桥序号平安域主要功能亟需考虑的平安问题6专网接入区通过智慧城市骨干网连通XXXX 市各政府部门,实现各个委办 局业务系统和大数据中心之间 的连接和信息互通外单位不法人员对数据中心的非法访问外单位不法人员对数据中心业务系统的网络攻击外单位病毒向数据中心的传播7数据前 置区即数据缓冲区,提供XXXX市各委办局数据引入XXXX市智慧 城市数据中心之前数据的汇聚委办局上传的数据被其它委办局用户非法访问8运维管 理区负责对整个数据中心主机、存 储等基础设施,操作系统、数 据库和中间件等系统软件,以 及网络、应用系统等提供集中 监控和运维管理等不法人员对运维管理区服务
4、器的非法访问9运维终 端区为整个数据中心运维人员终端提供接入环境运维人员借运维的便利条件窃取数据中心中的敏感数据10开发测 试区提供XXXX市智慧城市各业务软件的开发及测试环境第三方开发人员借助开发软件时给自己留的后门从 业务系统窃取敏感数据,第三方开发人员通过移动 存储介质或其它手段窃取供开发使用的数据11视频区用于存储及调取公安、交管以 及其其它提供视频资源部门海 量视频数据外单位不法人员对视频共享调度平台或视频服务器的网络攻击,非法访问各区域平安防护措施互联网接入区WSZWSZ部署DDOS攻击检测与防护系统分布式拒绝服务攻击(DDoS)是指利用网络协议实现的缺陷或直接通过野蛮手段残忍 地
5、耗尽被攻击对象的资源,H的是让目标计算机或网络无法提供正常的服务或资源访问,使 目标系统服务系统停止响应甚至崩溃,DDOS攻击是目前黑客经常采用而难以防范的攻击手 段,本方案在互联网接入区上联边界部署DDOS攻击检测与防护系统,用于抵御来自外部网 络的 HTTP Get Flood、UDP Flood / UDP DNS Query Flood. ICMP Flood. ACKPlood. Connection Flood、SYN Flood等各种DDOS攻击,准确检测出各种混合复杂的DDoS攻击,并在不影响 正常业务流量情况下对潜在攻击精确识别,实时阻断,即保证了合法流量的传输,也减轻了 出
6、口网关设备的性能压力,以保障用户专网平台业务系统的持续性和稳定性。DDOS攻击检测与防护系统由二局部构成,分别为DDOS攻击检测设备和DDOS攻击清洗 设备,DDOS攻击检测设备旁路部署在DMZ区域交换机,用于检测所有向云主机区域访问的 流量,一旦发现DDOS攻击,会与互联网边界路由器联动,将攻击流量通过BGP协议引入DDOS 攻击清洗设备,清洗后的干净流量再回注回网络中,以保障DDOS攻击能够被很好地过滤擦, 防止位于云主机区的应用系统被DDOS攻击流量攻瘫,保障应用系统的高可用性。部署链路负载均衡目前数据中心有多条互联网接入链路,为了充分利用互联网带宽资源,实现动态域名 解析功能(联通用户
7、访问网站映射的联通地址、电信用户访问网站映射的电信地址)提高互 联网用户对网站访问的用户体验,方案建议在互联网边界部署链路负载均衡设备。由于互联 网总出口网络稳定及业务连续性的要求非常高,本方案将采用链路负载均衡双机部署的方式, 杜绝单点故障的发生,防止因单台负载均衡设备故障而造成互联网访问的中断。部署病毒过滤网关部署病毒过滤网关,在网络边界处通过与设备病毒库的比对,精确识别网络病毒,阻 断网络病毒向互联网前置服务器区及数据中心的传播,从而净化互联网用户对互联网前置服 务器访问流量,降低平安威胁。由于互联网总出口网络稳定及业务连续性的要求非常高,本 方案将采用病毒过滤网关双机部署的方式,杜绝单
8、点故障的发生,防止因单台病毒过滤网关 设备故障而造成互联网访问的中断。部署UTM网关(之前已部署)UTM网关是集访问控制功能与网络攻击防护与一体的的平安设备,通过设备的访问控制 功能,可以逻辑隔离不同的网络区域,实现不同网络区域之间互访的管控,因此在互联网接 入区部署UTM网关系统,用于隔离DMZ区和互联网,并且在UTM网关上以最小化授权为原那么 定义访问控制策略,只开放DMZ区业务系统必要的访问端口,实现对互联网向DMZ区业务系 统访问的精确管控,防止非法访问和越权访问事件的发生。并在UTU网关上开启入侵防御功 能,配置相应阻断网络攻击的平安策略,降低DMZ区服务器遭受互联网黑客攻击的平安风
9、险, 给DMZ区业务系统提供基本的平安保障措施。注:UTM网关在XXXX市智慧城市一期中已经双机部署在互联网边界处。 DMZ 区部署WEB应用防火墙WEB应用防火墙过滤叫汜应用层攻击代码的平安设备,采用串联或旁路的部署方式,对 来自互联网用户对DMZ区网站的访问数据包进行深度监测,在监测到攻击的事件后能够根据 策略快速给予阻断,有效杜绝黑客针对攻击、网络渗透、弱点攻击,特别是有效防范针对网 站的应用层攻击和拒绝服务攻击,从而有效保障网站系统的业务连续性。本方案将在互联网前置区WEB服务器前置部署WEB应用防火墙,阻挡黑客针对DMZ区 WEB服务器的应用层攻击行为,由于DMZ区业务系统对业务连续
10、性的要求非常高,本方案将 采用WEB应用防火墙双机部署的方式,杜绝单点故障的发生,防止因单台WEB应用防火墙故 隙而造成业务系统访问的中断。部署网页防篡改系统在WEB服务器上部署网页防篡改系统监控代理端。通过内核文件底层驱动内嵌到操作 系统中,基于事件触发方式进行自动监测,对NEB服务器文件夹的所有文件内容进行实时监 测,假设发现变更,实时阻断篡改行为。部署应用负载均衡负载均衡产品,通过将流量均衡分配到多个链路或服务器,实现数据中心向互联网提 供的应用快速交付给用户。通过应用负载均衡,可以改善诸如网上查询系统、网上办公系统 等互联网服务的质量。通过合理地部署应用交付设备,互联网用户不仅能近一步
11、改善其访问 业务系统的速度,更可提高数据中心的基础设施效率。由于DMZ区业务系统对业务连续性的要求非常高,本方案将采用应用负载均衡双机部署的方 式,杜绝单点故障的发生,防止因单台负载均衡故障而造成业务系统访问的中断。部署防火墙系统防火墙是实现逻辑隔离功能的平安设备,通过防火堵的访问控制功能,可以逻辑隔离 不同的网络区域,实现不同网络区域之间互访的管控及流量监控,木方案在DMZ区和数据中 心边界部署防火墙系统,在防火墙上以最小化授权为原那么定义防火墙的访问控制策略,只允 许DMZ区服务器向数据中心内部的访问,并实现对DMZ区向数据中心服务器系统访问的精确 管控,防止非法访问和越权访问事件的发生。
12、给数据中心业务系统提供基本的平安保障措施。由F数据中心服务器系统对业务连续性的要求非常高,本方案建议防火墙双机部署, 杜绝单点故障的发生,防止因单台防火墙故障而造成业务系统访问的中断。部署网络数据防泄露系统目前敏感信息泄漏的平安事件层出不穷,究其原因,一方面是因为网站系统存在平安 漏洞(SQL注入漏洞),网站防护措施也不完善,无法抵御互联网黑客的渗透攻击:另一方 面也是因为敏感信息从网络的传输没有识别和阻断的平安手段。因此本方案建议部署数据防 泄漏产品,实时监测网络中传输的信息,自动识别是否存在敏感信息正在通过邮件、网站浏 览等方式向互联网传播,并且根据平安策略来决定是只进行审计,还是既审计,
13、同时还要进 行阻断。 核心交换区部署入侵检测系统入侵检测系统采用旁路部署方式,本方案建议部署入侵防御系统,监视数据中心不同 平安区域之间的互访中所潜藏的网络攻击行为,及时发现并向平安管理平台汇报,方便平安 管理平台的及时预警和管理员进行相应的处置。以保障数据中心网络的平安性。部署网络审计系统网络审计系统是一套高性能、高稳定性的网络信息平安审计硬件设备,系统通过网络 旁路的方式,监听捕获并分析网络数据包,还原出完整的协议原始信息,并准确记录网络访 问的关键信息。为了加强对网络访问行为的审计,本方案建议在核心交换机上部署网络审计 系统,在核心交换机上将流量镜像到这台网络审计系统上,对网络的访问行为
14、进行集中的审 计,为事后事件的追查提供必要的信息,通过部署网络及数据库审计系统实现的效果如下:1 .网络行为监控、信息内容审计 FTP监控、审计能记录、查询访问文件服务器的FTP用户名、口令字;能记录和回放用户在服务器上的操作过程;对指定端口,指定IP或IP地址段进行监控根据设定的关键词或关键字组合对传输的内容查询、分析、统计,检查可以是自动的对符合条件的相关内容形成证据文件,提供强有力的监控证据文件。设定的条件包括 指定时间、指定IP地址或IP段、协议、用户名、文件名根据用户指定条件,生成报表; HTTP监控、审计能完全截获,记录,回放,归档被监测网络网段中所有用户浏览WEB页的内容,包括:
15、 各种文件,如HTML文件、图像文件、文本文件等。可对用户访问的某个特定网站进行监控可对指定端口,指定IP地址或IP段进行监控可根据设定的关键词或关键字组合对网页内容查询、分析、统计,检查可以是自动的;根据用户选择的条件,如按时间,IP地址,URL等,对网页数据查询,排序,删除等 操作根据用户指定条件,如某时间段,对数据导出,导入,方便系统管理员或平安审计员 对上网者进行细致监控。根据用户指定条件,生成报表.各种发件内容的还原审查将采集到的各种发件(HTTP、POP3、SMTP、FTP、MSN)进行还原,包括浏览的页面还 原,压缩文件的解压还原,管理可以直接审查发信的明文,为最终确定发信内容提
16、供确证手 段。对于通过页面发送邮件也可以自动分析,并还原成邮件的格式展现给使用者。对于邮件 的附件文件可以直接翻开,比方使用WORD可以直接翻开附件的内容。2 .实现自动关健词发件内容审计检查用户选择需要进行检查的发件的时间范围,由计算机自动进行全文检索,根据用户设 定的关键词库,系统快速进行匹配,对于匹配成功的情况,系统将通过醒H颜色在发件列表 中标示出具体那个发件中标,翻开发件将通过醒目的颜色标示符合条件的关键词的位置。3 .网络数据的综合分析和统计功能,生成用户需要的各种图表根据管理员指定组合条件,如时间,协议,IP地址或IP地址网段,流量等,生成用户 需要的各种图表(报表,直方图,饼图
17、等),包括:针对协议,可以统计监测网络中各协议数据,可以得到用户关心的协议的流量,各协 议发生数量,点击某一记录,可得到关于该记录的具体内容,如协议,IP,发生时间,发件 明文内容等。4 .网络流量监测功能网络管理员即时了解网络连接和通信数据流量状况,还可以根据用户要求,统计某一 时间段(如一天,一周,一个月等)的网络总体流量和某一时间段的流量曲线图,可以得到 何时处于流量高峰,便于管理员监控和调节。 城市运营区部署应用负载均衡负载均衡产品,通过将流量均衡分配到多个链路或服务器,实现数据中心的应用快速 交付给用户。通过应用负载均衡,可以改善各类应用系统服务的质量。通过合理地部署应用 交付设备,
18、用户不仅能近一步改善其访问业务系统的速度,更可提高数据中心的基础设施效 率。由于城市运营区的业务系统对业务连续性的要求非常高,本方案将采用应用负载均衡 双机部署的方式,杜绝单点故障的发生,防止因单台负载均衡故障而造成业务系统访问的中 断。 传统数据库区部署数据库审计系统(之前已部署)数据库审计系统是从网络层面针对用户或管理者对数据库操作进行审计的平安产品, 应在传统数据区部署数据库审计系统用于加强对数据库服务器访问的事件审计措施,方便事 后的责任认定和追查。专网接入区部署防火墙系统防火墙是实现逻辑隔离功能的平安设备,通过防火墙的访问控制功能,可以逻辑隔离 不同的网络区域,实现不同网络区域之间互
19、访的管控及流量监控,本方案将在专网接入区部 署防火墙系统,做为云数据中心的边界防护的第道防线,在防火墙上以最小化授权为原那么 定义防火墙的访问控制策略,实现对外部单位向云数据中心业务系统访问的精确管控,防止 非法访问和越权访问事件的发生。由r数据中心业务系统对业务连续性的要求非常高,本方案将采用防火墙双机部署的 方式,杜绝单点故障的发生,防止因单台防火墙故障而造成业务系统访问的中断。部署入侵防御系统入侵防御系统是发现及处置网络攻击的平安措施,应在本区域部署入侵防御系统,监 视外部单位对数据中心访问中所潜藏的网络攻击行为,及时发现,实时阻断并向平安管理平 台汇报,方便平安管理平台的及时预警和管理
20、员进行相应的处置,以加强边界平安防护措施, 保障数据中心的平安性。由数据中心业务系统对业务连续性的要求非常高,本方案将采用入侵防御系统双机 部署的方式,杜绝单点故障的发生,防止因单台入侵防御系统故障而造成业务系统访问的中 断。部署病毒过滤网关部署病毒过滤网关,在网络边界处通过与设备病毒库的比对,精确识别网络病毒,阻 断网络病毒向数据中心的传播,从而净化外部单位对数据中心访问流量,降低平安威胁。由于数据中心业务系统对业务连续性的要求非常高,本方案将采用病毒过滤网关双机 部署的方式,杜绝单点故障的发生,防止因单台病毒过滤网关故障而造成业务系统访问的中 断。 数据前置区部署防火墙系统(与专网接入区防
21、火墙合并)防火墙是实现逻辑隔离功能的平安设备,通过防火墙的访问控制功能,可以逻辑隔离 不同的网络区域,实现不同网络区域之间互访的管控及流量监控,本方案将在专网接入区部 署防火墙系统,既作为云数据中心的边界防护的第一道防线,乂作为数据前置区边界防护的 手段,在防火堵上以最小化授权为原那么定义防火墙的访问控制策略,实现对外部单位向前置 服务器访问的精确管控,并且在防火墙上及数据前置区交换机上进行VLAN的划分,在数据 前置区给每个委办局单独划分一个VLAN, VLAN的网关落在防火墙匕 原那么上不允许不同委 办局之间在数据前置区进行数据的交互,实现不同委办局数据隔离,防止非法访问和越权访 问事件的
22、发生。由于业务连续性的要求非常高,本方案将采用防火墙双机部署的方式,杜绝单点故障的发.生,防止因单台防火墙故障而造成委办局向前置服务器访问的中断。 运维管理区核心交换区部署防火墙系统防火墙是实现逻辑隔离功能的平安设备,通过防火焰的访问控制功能,可以逻辑隔离 不同的网络区域,实现不同网络区域之间互访的管控及流量监控,木方案将在运维管理区前 端部署防火墙系统,做为运维管理区边界防护的防线,在防火墙上以最小化授权为原那么定义 防火墙的访问控制策略,实现对进出运维管理区访问流量的精确管控,防止非法访问和越权 访问事件的发生。给运维管理区提供平安保障措施。由于业务连续性的要求非常高,本方案将采用防火墙双
23、机部署的方式,杜绝单点故障 的发生,防止因单台防火墙故障而造成业务系统访问的中断。部署平安交换云平台运维人员与数据中心内部服务器数据的交q是不可防止的,同时很多运维人员是笫三 方人员,例如厂商的技术人员或应用软件的运维人员等等,同时运维人员可以随意从数据中 心服务器中获取数据,将很有可能导致敏感信息的泄露,因此运维人员与数据中心内部服务 器数据的交互必须采取严格的平安管理措施,应在本平安区域中部署平安交换云平台,实现 运维人员与数据中心内部服务器数据的平安可控交互,各委办局与数据中心内部数据平安可 控交互。部署终端数据防泄露系统目前敏感信息泄漏的平安事件层出不穷,究其原因,一方面也是因为敏感信
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 2019 智慧城市 数字化智慧机房技术方案 智慧 城市 数字化 机房 技术 方案
限制150内