
一、 項目背景
隨著國家信息化的深入,各地電子政務(wù)外網(wǎng)均得到了蓬勃發(fā)展。XX作為國家信息化建設(shè)推廣重點省市之一,政務(wù)外網(wǎng)的建設(shè)一直都走在前列。
為促進信息化發(fā)展,將省政府的行政管理職能向服務(wù)型職能轉(zhuǎn)變,為各級企事業(yè)單位和個人服務(wù),XX省電子政務(wù)外網(wǎng)在2006年進行了全網(wǎng)改造,改造后的網(wǎng)絡(luò)規(guī)模大(約5600個IP主機)、覆蓋面廣(省、市、縣)、關(guān)鍵服務(wù)多(Web、Email、視頻點播、DNS等等),其簡單拓撲結(jié)構(gòu)如圖1。

(圖1 XX省政府電子政務(wù)外網(wǎng)拓撲圖)
在電子政務(wù)外網(wǎng)網(wǎng)絡(luò)建設(shè)逐漸完善的同時,蠕蟲病毒、黑客攻擊、P2P泛濫等網(wǎng)絡(luò)故障也一刻不停地威脅著電子政務(wù)外網(wǎng)的安全。此前,XX省政府電子外網(wǎng)采用傳統(tǒng)的防御手段進行網(wǎng)絡(luò)維護,其方式包括以下三種:
1. 在網(wǎng)絡(luò)的出口處安裝防火墻防止來自外部的攻擊。
2. 在網(wǎng)絡(luò)內(nèi)部中部署網(wǎng)絡(luò)防病毒軟件抵御病毒的危害。
3. 在網(wǎng)絡(luò)出口處旁路接入IDS進行網(wǎng)絡(luò)入侵檢測。
傳統(tǒng)手段均采用被動防御方式,在網(wǎng)絡(luò)應(yīng)用飛速發(fā)展的今天,它們面臨以下挑戰(zhàn)。
內(nèi)部攻擊:傳統(tǒng)防御方式用于防止攻擊的設(shè)備是防火墻,而我們知道,防火墻主要用于防止外部對內(nèi)網(wǎng)的攻擊,對于網(wǎng)絡(luò)內(nèi)部的攻擊,其作用比較有限。據(jù)權(quán)威統(tǒng)計,網(wǎng)絡(luò)攻擊事件,有60%以上都來自于網(wǎng)絡(luò)內(nèi)部,并呈逐年上升趨勢。這說明對網(wǎng)絡(luò)內(nèi)部攻擊的防御和查找將變得越來越重要,甚至有可能成為預(yù)防網(wǎng)絡(luò)攻擊的主要方向;
蠕蟲病毒泛濫:目前網(wǎng)絡(luò)大多都部署了網(wǎng)絡(luò)版或單機版的防病毒軟件,但很多網(wǎng)絡(luò)仍然經(jīng)常感染蠕蟲病毒。究其原因,主要是因為防病毒軟件的病毒庫更新存在明顯的滯后性,同時終端使用人員的使用習(xí)慣(未升級病毒庫,甚至關(guān)掉防病毒軟件)給了蠕蟲病毒可乘之機;
故障難以快速準確定位:目前網(wǎng)絡(luò)中,網(wǎng)絡(luò)時斷時續(xù)、網(wǎng)絡(luò)慢甚至網(wǎng)絡(luò)癱瘓等網(wǎng)絡(luò)故障頻發(fā),而傳統(tǒng)的網(wǎng)絡(luò)防御手段在這些錯綜復(fù)雜的故障面前,顯得蒼白無力,故在出現(xiàn)此類故障時難以快速,對網(wǎng)絡(luò)帶來較大的損失;
難以準確監(jiān)控網(wǎng)絡(luò)關(guān)鍵設(shè)備:網(wǎng)絡(luò)中的關(guān)鍵設(shè)備,很大程度上決定著整個網(wǎng)絡(luò)的運行效率和可靠性。保持對網(wǎng)絡(luò)關(guān)鍵設(shè)備的有效監(jiān)控和數(shù)據(jù)狀態(tài)分析,對保障網(wǎng)絡(luò)的持續(xù)可靠運行具有深遠的意義;
難以確定網(wǎng)絡(luò)傳輸性能:傳統(tǒng)防御方式不能對網(wǎng)絡(luò)的數(shù)據(jù)傳輸性能進行分析,不知道網(wǎng)絡(luò)傳輸?shù)母叩停赡転榫W(wǎng)絡(luò)故障或攻擊埋下隱患。
基于以上分析,我們知道通過目前的傳統(tǒng)防御手段,網(wǎng)絡(luò)的持續(xù)可靠運行不能得到有效保障,對網(wǎng)絡(luò)也不能進行主動式的管理。科來軟件通過行業(yè)領(lǐng)先的網(wǎng)絡(luò)分析技術(shù),提出了面向網(wǎng)絡(luò)應(yīng)用監(jiān)控、故障分析排查、安生性能評估、網(wǎng)絡(luò)升級規(guī)劃、獲取網(wǎng)絡(luò)基線的綜合方案。
二、 科來軟件電子政務(wù)解決方案
2.1部署簡述
通過網(wǎng)絡(luò)分析對網(wǎng)絡(luò)進行可視性透視和專家級的診斷,全方位的監(jiān)控網(wǎng)絡(luò)、評估網(wǎng)絡(luò)性能,快速定位網(wǎng)絡(luò)故障,并對潛在的安全隱患進行預(yù)警。科來軟件整合了行業(yè)的領(lǐng)先技術(shù),以旁路的方式工作在網(wǎng)絡(luò)中,不會對現(xiàn)有網(wǎng)絡(luò)結(jié)構(gòu)和性能造成影響。
部署科來網(wǎng)絡(luò)分析系統(tǒng)后,XX省政府電子政務(wù)外網(wǎng)的拓撲圖如圖2所示。

(圖2部署科來后的XX省政府電子政務(wù)外網(wǎng)拓撲圖)
從圖2可知,省網(wǎng)主干、省各廳局、市級單位和縣級單位的交換機上,都同時部署了科來網(wǎng)絡(luò)分析系統(tǒng)。
省網(wǎng)主干核心交換機處,可以捕獲整個電子外網(wǎng)的數(shù)據(jù)通訊;
省各廳局的交換機處,可以捕獲該廳局的所有數(shù)據(jù)通訊;
市級單位的交換機處,可以捕獲該市級單位的所有數(shù)據(jù)通訊;
縣級單位的交換機處,可以捕獲該縣級單位的所有數(shù)據(jù)通訊。
2.2數(shù)據(jù)來源
要進行網(wǎng)絡(luò)分析,首先需要對流經(jīng)網(wǎng)絡(luò)的數(shù)據(jù)包進行采集,在以太網(wǎng)中,所有通訊都是以廣播方式工作,即任何主機發(fā)出的任意數(shù)據(jù)包,都會到達同一個網(wǎng)段內(nèi)上的所有機器。每一個網(wǎng)絡(luò)接口都有一個唯一的硬件地址,即MAC地址。在正常的情況下,一個網(wǎng)絡(luò)接口只可能響應(yīng)以下兩種數(shù)據(jù)包:與自己MAC地址相匹配的數(shù)據(jù)包和發(fā)向所有機器的廣播數(shù)據(jù)包。在實際的工作中,數(shù)據(jù)的收發(fā)一般都是由網(wǎng)卡完成的,網(wǎng)卡的工作模式有以下4種:
廣播:這種模式下的網(wǎng)卡能接收發(fā)給自己的數(shù)據(jù)包和網(wǎng)絡(luò)中的廣播數(shù)據(jù)包。 (默認)
組播:這種模式下的網(wǎng)卡只能夠接收組播數(shù)據(jù)包。
直接:這種模式下的網(wǎng)卡只能接收發(fā)給自己的數(shù)據(jù)包。
混雜:這種模式下的網(wǎng)卡能接收通過網(wǎng)絡(luò)設(shè)備上的所有數(shù)據(jù)包。
從上面可知,雖然網(wǎng)卡在默認情況下僅能接收發(fā)給自己的數(shù)據(jù)和網(wǎng)絡(luò)中的廣播數(shù)據(jù),但我們可以強制將網(wǎng)卡置于混雜模式工作,那么此時該網(wǎng)卡便會接收所有通過網(wǎng)絡(luò)設(shè)備的數(shù)據(jù),而不管該數(shù)據(jù)的目的地是誰。
科來網(wǎng)絡(luò)分析系統(tǒng)基于以太網(wǎng)嗅探技術(shù),以旁路接入的方式工作,它首先將安裝科來網(wǎng)絡(luò)分析系統(tǒng)的機器上的網(wǎng)卡置為混雜模式,使其通過嗅探技術(shù)捕獲網(wǎng)絡(luò)中傳輸?shù)乃袛?shù)據(jù)包,然后將這些數(shù)據(jù)包傳遞到系統(tǒng)內(nèi)部進行分析,再將分析結(jié)果實時顯示在系統(tǒng)界面中,并自動診斷出網(wǎng)絡(luò)中存在的故障。
科來網(wǎng)絡(luò)分析系統(tǒng)可以通過三種方式完成數(shù)據(jù)的采集工作:
系統(tǒng)在Windows平臺安裝Colasoft NDIS Protocol Driver,通過安裝的協(xié)議驅(qū)動采集從網(wǎng)卡傳送過來的數(shù)據(jù)包;系統(tǒng)在Windows平臺安裝Colasoft NDIS intermediate Driver,通過安裝的中間層驅(qū)動采集從網(wǎng)卡傳送過來的數(shù)據(jù)包;系統(tǒng)在Windows平臺安裝Colasoft TDI Driver,通過此驅(qū)動系統(tǒng)可采集不經(jīng)過網(wǎng)卡的本地環(huán)回數(shù)據(jù)包;系統(tǒng)默認采用Colasoft NDIS Protocol Driver和Colasoft TDI Driver,用戶可依次選擇工具>數(shù)據(jù)采集驅(qū)動>Colasoft NDIS intermediate Driver>安裝,手動安裝中間層驅(qū)動。
數(shù)據(jù)包采集的關(guān)鍵是效率,科來網(wǎng)絡(luò)分析系統(tǒng)在內(nèi)核層就對數(shù)據(jù)包進行過濾,并將不匹配過濾條件的數(shù)據(jù)包丟棄,以避免內(nèi)核層到用戶層的數(shù)據(jù)傳送造成的資源浪費,以提高數(shù)據(jù)采集的效率。默認情況下科來網(wǎng)絡(luò)分析系統(tǒng)的數(shù)據(jù)采集流程簡圖如圖所示:

科來網(wǎng)絡(luò)分析系統(tǒng)數(shù)據(jù)采集流程圖
2.3數(shù)據(jù)分析
系統(tǒng)采集到符合過濾條件的數(shù)據(jù)包后,立即將這些數(shù)據(jù)包傳送到系統(tǒng)內(nèi)部進行分析。數(shù)據(jù)分析包括對數(shù)據(jù)包的統(tǒng)計、檢測、解碼、TCP重組、協(xié)議分析等。科來網(wǎng)絡(luò)分析系統(tǒng)的數(shù)據(jù)分析流程簡圖如下圖所示。

科來網(wǎng)絡(luò)分析系統(tǒng)數(shù)據(jù)分析流程圖
2.4數(shù)據(jù)輸出
系統(tǒng)內(nèi)部完成對數(shù)據(jù)包的分析后,立即將該數(shù)據(jù)包的分析結(jié)果通過系統(tǒng)界面反饋給用戶,反饋的途徑主要有視圖、圖表、日志、工程文件、數(shù)據(jù)包文件。(關(guān)于詳細輸出情況請參考附件)

文章作者:王曉璐
CIO頻道人物視窗
CIO頻道方案案例庫
大數(shù)據(jù)建設(shè)方案案例庫
電子政務(wù)建設(shè)方案案例庫
互聯(lián)集成系統(tǒng)構(gòu)建方案案例庫
商務(wù)智能建設(shè)方案案例庫
系統(tǒng)集成類軟件信息研發(fā)企業(yè)名錄