“以群晖的两台 RS3617RPxs 为基础架构,基于现有的网闸设备,由云览信通科技(北京)有限公司提供的综合解决方案,代替了原有加密 U 盘在办公网络和加密网络间的文件传输方式,在保留可进行授权控制、提供文件传输记录的加密 U 盘功能基础之上改善部署的灵活性,降低维护人员的工作量,提高数据安全度,解决了多年以来用加密优盘传输的一系列问题,为数据的安全及需要打下了坚实的基础。”

中国华能财务有限责任公司信息技术部专责胡云祥

组织背景

中国华能财务有限责任公司成立于 1987 年 10 月,是中国人民银行较早批准成立的财务公司之一,也是国内监管评级排名前列并批获准发行企业债的财务公司之一。公司注册地在北京,注册资本金为人民币 50 亿元。作为华能集团的重要资金管理平台,中国华能财务有限责任公司不断致力于结算中心和内部融资中心建设,加强资金集中管理,提高资金使用效率,业务规模和经济效益稳步提升。 目前,华能集团列世界 500 强排名第 274 位。

面对的挑战

高安全需求与低适配硬件的矛盾

在中国华能财务有限责任公司(以下称为华能财务)内部,其网络环境主要分为 2 种,办公网络和保密网络。在实际的业务流程中,出于数据安全的需要,涉及到人员授权、传输授权以及复杂的日志监控、硬件授权配合等。虽然现用的加密 U 盘方案,可以解决部分记录和传输的需求,但由于加密 U 盘易损坏、容量小、容易丢失、难以调整权限、兼容性差、缺少灵活性等等诸多原因,越发不能满足日益增长以及更新的 IT 使用、维护需求。

解决方案

构建内外双网架构隔离-数据摆渡 打造高效安全数据存储方案

在经过多方咨询以及探讨之后,华能财务决定采用群晖 RS3617RPxs 的方案并通过云览信通实现内外双网架构隔离-数据摆渡的需求。

华能财务已采用群晖 NAS 作为办公网络内的文件服务器,此次在保密网络内架构了与办公网络一样的文件服务器,并且在满足集团信息安全要求的前提下,添加了办公网络与保密网络之间的文件摆渡功能,替代了仅能在 Windows7 以下系统运行的加密 U 盘的传输方式。

此前,华能财务已经在办公网络中部署了一台 RS3617RPxs 私有云服务器,通过在保密网络中增加一台同型号的私有云服务器来实现双网架构隔离方案的搭建,其相较于加密 U 盘的方式主要优势在于:

1) 硬件采用企业级服务器,存储集中在统一管理的一台私有云服务器中,对于 IT 管理提供了便利的操作方式,并可以通过网络完成快速部署;

2) 可以更加灵活的进行授权分配,同时由于是私有云服务器,不同于加密U盘固定的 8GB 存储空间,私有云服务器可以对每个用户进行单独的空间设定,小至 1MB 大至数 TB 均可,完全由管理员操控;

3) 由于私有云服务器的存储采用专业的企业级硬盘配合 RAID 机制,避免了 U 盘易损坏的缺点,可以将现有办公网络中的私有云服务器所有优点应用于此次的双网架构隔离方案之中。

目前服务器采用 B/S (浏览器/服务器)网络架构,所有管理员维护均可通过浏览器操作,快速完成对用户权限的调整及部署,同时省去了安装软件的步骤及解决多系统兼容性的问题。账户体系支持现有企业中使用较多的 Windows AD 和 LDAP ,权限方面支持 Windows ACL 的 13 种权限设定,基本满足企业对于权限管理的需求。    

成果

存储安全及稳定性全面提升

私有云服务器硬件全面采用企业级硬件,相较于家用级产品有全面的稳定性及性能提升,硬盘采用企业级硬盘,满足 7*24 小时的使用要求。

硬盘部署支持 RAID 机制,对主流的 RAID1、5、6、10 均有支持,同时还有群晖所研发,更安全空间利用率更高的 SHR 和 SHR2 的 RAID 机制,相比传统 RAID 机制, SHR 和 SHR2 在使用不同容量的硬盘组合时将有更优化的容量并且提供更有效率的备份机制,能做到尽可能避免由于硬盘故障造成的数据损失,并且当服务器硬件损坏时,可以将硬盘直接移转至新的服务器就可以直接工作,避免服务器硬件损坏导致的数据损失风险。

账号保护、病毒防护、漏洞修复为数据安全保驾护航

1) 账号保护:该方案内的账户有两层保护机制。如果来自相同 IP 网址的登录次数超过预先设置,账号就会被阻止以此来保护账号。同样若相同客户端账号登录的次数超过预先设置,账户一样会受到保护。而且可以设置阻止黑名单或是允许白名单,管控能够使用系统资源的客户端。 

2) 杀毒软件保护:群晖的 DSM 系统提供自带的杀毒软件,帮助筛查并解决病毒可能带来的安全风险,同时还可以自行选择第三方的付费杀毒软件以应对病毒风险。在此之上因为服务器是基于 Linux 开发的操作系统,传统的 Windows 病毒无法在服务器上正常工作,从系统级的层面就提升了安全系数。

3) 安全扫描功能:可以通过系统的安全扫描功能,帮助 IT 维护人员检查并排查潜在的安全风险,例如:密码过于简单等问题,以此提升非系统问题的安全性。

4) 快速的漏洞响应:自漏洞提交后的八小时内,群晖会立即响应做出初步判断,并尽快找到问题所在。确认问题后会尽快进行修复并提供更新的修复补丁,尽可能保障数据安全可靠。

数据备份

根据需求提供两种针对于文件的备份机制,一种是根据版本进行备份,至多提供 32 个版本的数据恢复保障,另一种是根据时间点进行不限次数的备份,在空间允许的情况下可以密集至 1 小时的备份间隔。


数据传输和管理效率显著提升

在群晖 RS3617RPxs 云服务器投入运营以来,内外双网架构隔离-数据摆渡方案让操作人员不再使用加密 U 盘,每一个操作人员都有相应的操作账号和权限,大幅提升了数据传输和管理效率;同时 7*24 小时企业级硬盘支持 RAID 机制能避免硬件损坏导致的数据损失风险,也节省了服务器采购、维护经费。

作为云存储领域的创新者,群晖正积极地拓展网络云化存储与管理的创新发展思路,使各行业客户实现更快地数字化转型,为更多用户提供快速部署、简化管理和丰富应用的网络解决方案,从而帮助客户构建面向云时代的核心竞争力。


原文链接


  
下一篇:影像工作室