网工 论园区网安全升级改造

摘要:医院信息系统作为存储百姓个人信息及健康信息涉及民生的重要系统,系统安全性受到政府部门的愈发重视。根据《中华人民共和国计算机系统安全保护条例》我市公安机关对我院信息系统提出通过信息系统安全保护等级三级评审的要求。我作为某三级医院信息中心主任主持了这个项目,根据相关文件对我院信息系统物理安全、网络安全、主机安全、应用安全、数据安全及备份恢复等方面进行全面的评估、规划、设计和改造,查漏补缺及系统功能补充完善。通过项目推动我院信息安全管理制度机制,落实了人员配置、岗位职责、操作权限,强化了安全保密,数据灾备,系统日志运用等管理水平提升,系统最终通过了公安机关的评审。

背景:

随着医院信息化建设的深入,医院信息系统作为存储百姓个人信息及健康信息涉及民生的重要系统,近年来传染病信息外泄、疫苗信息化监管缺失等问题成为社会热点。医院信息系统安全性受到政府部门的愈发重视。2017 年接到我市公安机关、卫计委通知将对全市市属三级医院进行信息系统安全保护等级评审的通知,经院领导研究决定由我院根据文件规范进行全面的评估、规划、设计和改造,查缺补漏对现行系统进行相关安全制度、功能、设备的补充完善。原系统根据业务需求出发进行建设,对信息系统安全保护等级方面未做过多的考虑,在物理安全、网络安全、主机安全、应用安全、数据安全及备份恢复、安全管理制度均存在这样那样的不足,完全达不到公安部门信息安全保护等级的评审要求。通过重新规划设计后的系统做了如下的改进:

一、物理安全
数据中心位于我院住院楼二楼,房屋抗震等级为 7 级,机房开始实行 24 小时安排值班进入机房需要指纹识别,系统自动记录进入的人员,机房出入口及机房内部新增网络视频监控系统,建立其他业务相关人进出机房有相关登记制度。服务器集群、路由交换设备、存储磁盘陈列、备份带库及重要通信线缆重新进行明显标识,通信线缆、电缆通过桥架引入铺设在静电地板下。机房采用双回路电源接入,机房设置了 UPS 能保证停电后持续供电 15 分钟,新增柴油发电机组停电后 3 分钟内启动供电。数据中心所在业务楼电源接入安装了一级防雷设备,中心配电箱入口新增安装二级防雷设备,UPS 接入口安装了三级防雷设备。中心采用自动消防系统,烟感感应到火情启动气体灭火系统。机房位于二层虽然不存在漏雨的问题但是为防止空调冷凝积水,保证机房温度控制在 23±1℃,湿度 40 – 55%。为保证系统安全保护等级评审此次新增了一套机房环境监测系统,通过温度、湿度、电力、设备风扇、设备运行探测进行监控,出现异常值自动发送短信到中心人员手机。在制度落实方面虽然有机房进出人员管理办法但是还是存在未严格落实,提出了整改意见并纳入绩效考核。

二、网络安全
网络安全改造方面:对核心设备进行了双机备份,链路冗余通过 LACP 进行捆绑,服务器集群通过 VMwave 虚拟化进行了 N:M 的虚拟,提供 96 核 CPU,720GB 内存的池化资源能满足未来 5 – 8 年的业务发展需要,同时确保承载各业务的虚拟机在底层物理设备故障时灵活漂移到其他宿主主机。存储采用 EMC 双活存储提供,双活存储方案在提供 RAID 保护的的基础上,双活存储提供了数据的两个备份和快照恢复等功能,核心业务数据提供在线存储,RAID10 等级的 15TB 的双活存储资源,医学影像提供 1 年的在线存储,采用 RAID5 技术提供 15TB 存储资源,提供 50TB 近线存储和 70TB 虚拟带库作为备份一体机。新增网安全设备对处于非活跃的会话一定时间或会话结束后终止链接,限制内网主机最大流量及网络连接数。同时加强对内网时间、日期、用户事件类型进行审计及日志记录,定期生成审计报表。

对我院信息系统边界进行了划分分为业务服务器、内网计算机等在信任区域,web 服务器、邮件服务器等设置在 DMZ 区域,外网设置为非受信区域。新增外网防火墙、内网防火墙背靠背式在各个区域边界进行不同安全级别的访问控制。防火墙采购了提供包过滤、状态监测及应用代理功能的深信服 NGFW 防火墙和 IPS 设备提供漏洞扫描、补丁发放、防止木马攻击、防止拒绝服务攻击,对 web 服务器采用了 WAF 防火墙,部署了网络版杀毒软件定期更新病毒库。
院区接入层网络交换机关闭了未使用的交换机端口,开启的端口使用了交换机端口的限制了 mac 地址数量并启用了交换机端口的粘黏性避免非法用户接入网络。在接入端口上启用了生成树端口保护属性和 DHCP Snooping 属性防止未授权设备发送 DHCP offer,为减小广播冲突隔离通信,各科室划分在不同的 VLAN,并且 VLAN 终结在汇聚层交换机,为保证核心交换机的性能,内网访问控制由汇聚层交换机完成。
主要网络设备远程范围通过 SSH 进行通信,进行两种或两种以上组合的鉴别技术来验证身份。远程访问通过 SSL VPN 进行接入保证了通信的数据的安全性。
整理了近年来信息化建设的相关文档,对网络拓扑、网段划分、地址分配、重要业务 Qos 保证等资料进行了汇编。

三、主机安全、应用安全
主机、应用安全方面强化了身份鉴别、访问控制、安全审计、剩余信息保护、入侵防范、恶意代码执行防范、资源控制、软件容错等方面的安全策略。随着规模的扩大网络设备的增加日常对设备巡检流于形式为解决这一问题同时解放生产力,本期新采购了锐捷网络监测系统通过 SNMP、RMON 协议、EMP、ISC 等技术提供实时图形化网络设备运行状态监控,加强对设备异常设备的巡检。

四、数据安全及备份恢复
采用虚拟化双活网关和双活存储磁盘阵列采用 RAID10、RAID5 技术对数据进行完整性保护,数据库采用 oracle RAC 进行数据的备份保护,对数据访问的进行认证及权限鉴别。关键业务数据原来采用差分备份方式,根据《信息安全等级保护基本要求》此次项目将备份机制改变为每天一次全备份,医学影像资料考虑存储空间基础采用增量备份方案。

五、制度建设
信息系统的安全技术是其次,关键还在于人,在于制度的建设和管理。通过项目制定印发了:
《x 院信息系统安全工作制度》
《x 院信息系统安全领导小组》
《x 院信息系统安全保护应急预案》
《x 医院信息系统维护操作规程》
《x 医院信息中心值班制度、门禁制度、出入授权审批制度》
《x 医院信息系统人员授权及权限回收管理制度》

六、取得的效果
通过信息系统安全等级保护的评审我院从物理安全、网络安全、主机安全、应用安全、数据安全及备份恢复等方面进行全面的评估、规划、设计和改造,查漏补缺及系统功能补充完善。通过项目推动我院信息安全管理制度机制,落实了人员配置、岗位职责、操作权限,强化了安全保密,数据灾备,系统日志运用等管理水平提升,系统最终通过了公安机关的评审。信息安全是一项系统工程,来自网络的未知威胁对我们从业者提出不断的学习的要求,信息安全建设一直在路上。

网工 论企业虚拟化在企业网络中的设计与应用(笔试)

试题二:论网络虚拟化技术在企业网络中的设计与应用

本文主要论述某传统制造企业网络虚拟化应用建设,该企业业务系统构成复杂主要有:MES、WMS、SAP、CRM等,由于系统建设较早,各业务系统的分布主要遵循一机一用,存在计算资源利用不合理、能耗成本过高、业务运维事倍功半的缺点。针对上述情况,我作为信息中心运维负责人全面负责此次企业网络虚拟化解决方案规划和设计,项目主要对中心机房应用虚拟化部署进行调研,包括服务器虚拟化,存储虚拟化、网络虚拟化。对软硬件资源和虚拟化成本展开进行评估,项目于2022年5月开始,于2022年11月结束,总投入200万元,经过项目组为期7个月的共同努力,项目进展顺利,提升了资源利用率、增强了业务系统安全性,优化了存储空间的利用率,提高了运维的效率。得到了集团领导和用户的一致好评。由于项目经费不足项目实施的过程中虚拟化订阅服务尚有缺憾,以期在后续的运维过程中加以完善。

2022年5月,公司决定对中心机房的业务系统进行虚拟化迁移,公司主要应用系统包括不限于MES系统、WMS系统、SAP系统、CRM等。以上应用系统物理服务器合计30多台,随着业务系统的不断引入,中心机房运维成本不堪重负,暴露出如下问题:1、早期业务系统的分布相对独立,各业务系统遵循一机一用,业务系统稳定性无法保证;2、各业务系统计算资源分配不均,业务繁忙的系统负载经常居高不下、冷门业务资源使用率不足10%,存在严重的资源浪费;3、对关键业务系统故障不能进行在线迁移,业务系统数据库还保留在单机状态运行,无法保障业务的连续性;4、机房空间利用率枯竭、用电成本迅速攀升;5、企业二层网络架构配置复杂故障不利诊断。针对上述问题信息中心召开会议决定由我牵头成立项目组,对此次虚拟化项目进行规划和设计。项目从2022年5月开始,于2022年11月结束,总投入200万元,经过信息中心同事共同的努力,项目历时7个月完工。得益于项目的顺利实施和交付,利用虚拟化故障转移技术增强的业务的可靠性,通过虚拟化集中管理平台提升了系统部署效率,利用虚拟化弹性伸缩技术提升了资源的利用率:以下根据项目实际情况,对虚拟化技术及应用从三个方面展开论述:一、虚拟化技术在企业应用必要性。二、虚拟化系统的规划和设计方案。三、虚拟化技术在实际项目的评价。

一、虚拟化技术的应用趋势和必要性(从成本、效率、能耗着手讲述)

传统数据中心一般以服务器和交换设备组成,业务系统独立,通常为一机一用。这些设备被放置在一起是因为它们具有相同的环境以及物理安全上的需求,感性上来说是一些服务器和网络设备的集合。从成本上来说传统数据中心消耗了企业大量的空间成本和电力成本,数据中心运行所产生的高能耗、高成本、低效率已经成为企业面临的主要问题。随着云计算虚拟化应用的普及,将传统数据中心的资源打包放在一个资源池中以供业务系统取用,实现对业务系统的按需分配,最大限度地发挥现有系统的资源以及优化系统架构,是传统数据中心向绿色数据中心转变过程中首先要考虑的问题。使用软件定义数据中心可以极大简化数据中心的部署以及日常管理,虚拟化可以提供动态调整资源的分布、加快业务系统部署速度、保障业务系统可用性、运营成本经济适用可持续等多种高级特性。综上所述无论从企业运营成本还是运维灵活性上考虑,企业应顺势而为,加快企业虚拟化进程的脚步。以下针对本次虚拟化项目升级中的整体规划、网络拓扑设计、硬件选型、虚拟化架构实施进行阐述。

二、虚拟化项目规划和设计

企业虚拟化规划与设计主要从运营成本、运维效率、业务的连续性等方面考虑,在规划和设计虚拟化方案过程中遵循下列原则 :1、充分利用现有资产适当追加硬件设备投入;2、虚拟化架构要充分利用硬件资源;3、虚拟化升级技术采用主流成熟稳定的系统软件和技术;4、虚拟化平台满足可用性、可靠性、扩展性、简单直观的管理界面等;5、虚拟化改造升级过程中保持业务的连续性。

在服务器虚拟化方案实施过程上,项目团队充分对原有服务器硬件配置进行整合,从资产折旧上进行统计,对系统中已无折旧价值可以报废的服务器拆卸重新组装。对相同型号和配置的服务器进行整合,把一些性能较低的服务器打散重新组装成一台计算性能较高的服务器,提高单台服务器的计算能力,在每台物理服务在整合后另外安装1块双端口16GHBA网卡。将每台服务器自带网卡利用bond技术进行绑定虚拟成一块逻辑网卡,配置负载均衡模式提高网络传输速率和网络的可靠性。最终根据成本、软件成熟度、易用性等方面,项目选择了开源的PVE软件虚拟化。PVE虚拟化采用裸金属架构来安装,支持LXC容器和虚拟机2种方案,即可以运行KVM虚拟机也可以运行LXC容器的虚拟化平台。所有的管理工作可以通过基于web页面的管理界面完成,对此项目团队把10台重新组装过程的服务器安装PVE虚拟化软件组合成一个超融合虚拟集群,PVE虚拟化同时支持容器和虚拟机安装。在PVE集群中安装多台虚拟服务器、包括1台文件虚拟服务器、4台邮箱虚拟服务器、5台活动目录虚拟服务器等、另外在新购5台DELL PowerEdge910服务器虚拟化集群中安装业务系统比较繁忙的应用主要包括OA/CRM/SAP等应用。15台服务器业务网络接口通过华为华为5735s交换机连接,存储网络通过HBA卡接入到FC存储交换机中.同时FC交换机连接阵列柜,陈列柜采用FC-SAN架构,使用CEPH分布式存储技术,通过多节点多副本复制与纠删码技术保障数据安全性和冗余性。随着企业业务规模的不断扩大,网络网络规模也随之增大。对网络的可靠性、扩展性、易管理及维护提出了更高的要求。公司现有网络架构在二层与三层主要通过STP和VRRP来提高可用性和可靠性。 STP 主要用于在企业二层网络中消除环路, 并提供冗余链路的二层网络技术; 而 VRRP 在企业网络中是为用户提供网关冗余的技术. STP 与 VRRP 技术都有一个共性部署维护复杂、相反在网络虚拟化过程中起来越多的单位采用的堆叠技术来保障网络的可用性和稳定性。通过华为istack堆叠技术项目团队将公司二层架构中多台华为s5735s网络设备虚拟化为一台逻辑设备再通过链路聚合技术来提高链路的带宽和冗余。

三、网络虚拟化评价

在虚拟化项目升级过程中,网络虚拟化有以下几个特点:

1)节约了成本:从空间、硬件、能耗、维护上为企业节省了大量的成本、提高了资源的利用率。2)保障业务连续性:当集群中某个物理节点宕机或出现故障时,自动将虚拟机或容器切换到其他节点继续运行,实现虚拟机和容器的业务连续性。3)资源集中管理:PVE虚拟化使用去Master节点技术可以从任意节点进行访问web管理平台,集群中所有虚拟机管理可以通过web界面实现统一的监控和调度,对业务的突发性需求可以进行动态的调整,满足了某些业务突发性高、并发量大的业务场景。4)灾难恢复性:提高完善了备份机制、在虚拟化集群本身故障情况下,可以通过备份快速进行恢复。

本文主要讨论了在企业网络中采用虚拟化技术的方式来构建企业内部网络. 并从经济性、可用性、可靠性、可扩展性等视角与传统方式构建的企业网络进行了对比分析, 传统方式构建的企业网络由于部署复杂、扩展困难、可用性与可靠性差已满足不了企业网络的发展需要.经过项目团队的努力基本达成了虚拟化升级的目标,采用该方式构建的企业网络更具有优势, 为企业构建一个稳定、可靠、安全的业务平台提供了解决方案.在今后的网络规划与设计过程中,我将不断的学习,总结经验和不足,提升网络规划与设计水平。

网工 项目管理常见数学知识

期望货币

供需平衡

最短路径

盈亏平衡点

某厂生产的某种电视机,销售价为每台2500元,去年的总销售量为25000台,固定成本总额为250万元,可变成本总额为4000万元,税率为16%,则该产品年销售量的盈亏平衡点为(9)台(只有在年销售量超过它时才能盈利)。

  • 盈亏平衡点(Break Even Point, BEP)通常是指全部销售收入等于全部成本时(销售收入线与总成本线的交点)的产量。
  • 单件产品税后收入=2500×(1-16%)=2100元
  • 单件产品边际成本=可变成本总额/总销量=4000万元/25000=1600元
  • 单件产品边际利润=单件产品税后收入-单件产品边际成本=2100-1600=500元
  • 盈亏平衡点产量=固定成本/单件产品边际利润=250万/500=5000台。

某通信线路工程的工程费为500万元,其中建筑安装工程费为350万元;建设单位管理费费率为1.8%;工程质量监督费费率为0.15%,则建设单位管理费为(1)和工程质量监督费为(2)

  • 建设单位管理费为500×1.8%=9万。
  • 工程质量监督费是指工程质量监督机构对通信工程造价进行质量监督所发生的费用。计费标准和计算规则为:通信线路、管道等工程按建筑安装工程费的0.15%计取;通信设备安装工程按建筑安装工程费的0.25%计取。此项费用在建设单位管理费中列支。
  • 本题,工程质量监督费为350×0.15%≈0.53万。

运筹学

甲、乙、丙、丁4人加工A、B 、C、D四种工件所需工时如 下表所示。指派每人加工一种工件,四人加工四种工件其 总工时最短的最优方案中,工件B应由(  丁 )加工。

本题考查数学(运筹学)应用的能力。

本题属于指派问题:要求在4×4矩阵中找出四个元素,分别位于不同行、不同列,使其和达到最小值。

显然,任一行(或列)各元素都减(或加)一常数后,并不会影响最优解的位置,只是目标值(指派方案的各项总和)也减(或加)了这一常数。

我们可以利用这一性质使矩阵更多的元素变成0,其他元素保持正,以利于求解。

累积减数11+2+4+5+6=28。

对该矩阵,并不存在全0指派。位于(1,3)、(2,1)、(3,4)、(4,2)的元素之和为1,是最小的。因此,分配甲、乙、丙、丁分别加工C, A, D,B能到达到最少的总工时28+1=29。

最大收益

  • (最大收益问题)某公司现有400 万元用于投资甲、乙、丙三个项目,投资额以百万元为单位,已知甲、乙、丙三项投资的可能方案及相应获得的收益如下表所示:

    则该公司能够获得的最大收益值是(         )百万元。
    A、17       B、18       C、20       D、21

依题意,对4百万元资金可以集中投资于某个项目,也可以拆分投资于某两个或3个项目。例如,若4 百万元资金集中投资于项目曱,则可以获得的收益值是10百万元;若对项目曱投资1百万元,对项目乙投资 2百万元,对项目丙投资1百万元,则可以获得的收益值是18百万元(即4+9+5=18 )。

生产某种商品有两个建厂方案:(1)建大厂,需要初期投资500万元。如果产品销路好,每年可以获利200万元;如果销路不好,每年会亏损20万元。(2)建小厂,需要初期投资200万元。如果产品销路好,每年可以获利100万元;如果销路不好,每年只能获利20万元。

市扬调研表明,未来2年这种产品销路好的概率为70%。如果这2年销路好,则后续5年销路好的概率上升为80%;如果这2年销路不好,则后续5年销路好的概率仅为10%。为取得7年最大总收益,决策者应( )。

A.建大厂,总收益超500万元

B.建大厂,总收益略多于300万元

C.建小厂,总收益超500万元

D.建小厂,总收益略多于300万元

网工 F5G全光网络

某酒店园区网络组网图如图1-1。该酒店具有业务多样化、智能化、移动化的特点,对网络提出了很高的诉求,所以采用了F5G全光网组网方案。

酒店监控系统可提供实时监控、存储和随时调看1080P分辨率(6Mbps)的图像,酒店预计共有监控点400个,根据公安部要求,重要公共场所需要保存视频回放90天,假设酒店采用某品牌的24块磁盘/框的磁盘控制框,使用SATA 8TB的硬盘,在IP SAN配置的RAID组级别是RAID 5,每8块盘组成一个RAID组。

(1)请计算每小时保存楼内全部监控点视频流需要多大的存储空间(TB)?

(2)满足公安部要求需要多大的存储空间?

(3)最终至少需要购买的磁盘数量和磁盘控制框的数量分别是多少?

(1)6Mbps×3600s×400÷8bit/Byte=1.08TB。

(2)1.08TB×24×90=2332.8TB

(3)每个RAID组的有效磁盘空间是7×8TB=56TB,2332.8TB÷56=41余36.8,所以一共需要42个RAID组才能满足,共需要购买磁盘数量42×8块=344块,磁盘控制框数量为42÷3=14个。

硬盘生产商是以 GB(十进制,即 10 的 3 次方 =1000,如 1 MB=1000 KB)计算的, 而电脑(操作系统)是以 GiB(2 进制,即 2 的 10 次方,如 1MiB=1024KiB)计算的, 但用户一般理解为 1MB=1024KB,所以为了便于中文化的理解,翻译 MiB 为 MB 也是可以的。

与传统以太网相比较,请从网络架构、介质价格、传输距离、演进性、承载业务等方面简要F5G全光网络方案的特点。

参考答案:

网络架构上,传统以太网采用三层的点对点的网络架构,F5G全光网络采用二层的点到多点的网络架构。

介质价格上,传统以太网采用铜制双绞线,价格高,F5G全光网络采用皮纤,价格低。

传输距离上,传统以太网采用铜制双绞线,传输距离100米,F5G全光网络采用皮纤,传输距离远。

演进性上,传统以太网受介质承载带宽影响,无法应对高带宽的需求变化,F5G全光网络经济节能,可以持续演进。

承载业务上,传统以太网只能以太网数据,F5G全光网络可实现多业务一网承载,可承载PC、电话、CATV、无线AP、IP会议系统、视频监控等