精英年会网络安全分论坛现场速记
主持人:大家好,我是北京华英技术通信公司的张翔,受IT168的委托,我来做今天下午我们这个论坛的主持人。
我们今天下午这个论坛主要还是网络、通信、安全方面的话题。从日程上来看,我们看到今天咱们的论坛和其他几个分论坛不一样,互动的时间非常长,环节也比较多,甚至于主办方都没有安排休息时间。后来说,还可以休息一下。希望,咱们在下午嘉宾演讲过程中,大家能够真正跟嘉宾互动起来,达到咱们面对面交流的效果。首先,我们有请Juniper网络公司的系统工程师梁小东先生给大家做一个演讲,演讲的题目叫如何面对未来的网络威胁。大家欢迎!
梁小东:感谢大家,感谢IT168给我这个机会,能够让我和大家坐一起做一个安全方面的交流。
我在Juniper主要负责安全的产品。我知道在座的各位来了很多安全界的网络专家,可能对我讲的会有一些不同的看法。没关系,咱们可以最后沟通一下,互相交流一下。毕竟,网络的发展可以给我们生活带来更多的快乐,所以我们的网络安全,我们应该更加重视它。
我把现在目前网络发展的方向,就我个人的理解,简单介绍一下。
我觉得十年前的网络基本没有搭建,当时很多事情不敢想象,在十年后的今天,很多已经变成现实。当时,我们想象不了咱们网上可以看电影,今天这已经是很普遍的事情了。说明网络发展非常的迅速,十年后网络发展会怎么样,还不太清楚。但是从目前的网络发展现状来说,安全已经被列到非常重要的日程上。前段时间看有部电影,叫龙胆龙威4,这个电影讲的是英雄的事情,核心是围绕着一个网络安全的事件。故事的大概是美国有一个安全专家,他发现美国所有安全系统的漏洞,他给美国的高层提建议,没有人接受他的建议。于是他组织了这个组织,组织很多的相关人员去控制美国整体的网络,最后他真的达到他的目的了。最后还是被这个英雄,把这个坏蛋抓起来了。
这个电影给我们描述了一个故事,但是我们可以从这个故事看出来,我们现在的生活、工作离不开网络,一旦我们的网络被一些不法的人员所利用,对我们将来的国家、社会会造成很大的威胁。
今天,我想讲一下如何去面对我们可能有的这种威胁的挑战。包括一些Juniper的思路,在安全体系上建设的一些思路,包括我个人对安全的一些见解,当然这种见解可能会比较粗浅,因为一个人的智慧是有限的,所以最后大家可以交流,看看如何把我们的网络做得更安全。
可以先简单分析一下网络安全的发展方向。
其实网络发展最开始是从系统漏洞出现的。记得当时有一个非常经典的事件,就是在2001年,有一个中美的黑客撞击事件,这个事件爆发之后,中国黑客和美国黑客互相攻击,就是互相攻击对方的网站、服务器,最后演变成一种病毒。这种病毒爆发的时候,大家知道很多企业那时候已经安装了防火墙,后来发现装了防火墙之后,服务器还是被黑掉了,就很不理解。后来又遇到了一些事情,包括像2003年的冲击波病毒,包括一些溢出的漏洞等等的安全事件,给我敲响了很多的警钟。
从目前的发展现状,又看出一个新的趋势。对于终端来讲,发展方向已经不是去入侵你,而是采取病毒、木马结合起来的方法去实现入侵的行为。前段时间发生的事件基本都是围绕病毒和木马去攻击企业的网络,包括大家非常清楚的什么熊猫烧香,黑鸽子等等,它都有很多的木马特征。实际上现在黑客的攻击对象,已经向下后门的方向去发现。
我觉得从我们的防御来说,应该从几个方面考虑。
一个是病毒的一体化防护。现在很少有单一的攻击手段对机器入侵,往往是综合的攻击手段实现入侵行为。包括管理,1月8日微软发布了两个非常重要的漏洞,一个是LASS的漏洞,一个是PCP的漏洞。大家都应该打上补丁。你安装防火墙的措施,来实现终端的防护。
还有终端策略的强制执行。过去遇到,企业要求每个人装个人防病毒软件。有些人就是不装,最终机器还是会导致感染病毒。有些人觉得装上防病毒软件机器会很慢,这样就给病毒带来很多入侵的机会。
另外,对于服务器的一些防护思路来讲,应该把重点放在入侵这块。我们也是讲这个事情,就是黑客的入侵大概从两个方向去做,一个是终端这边。终端如果你管好了,你的企业网络问题会减少很多。但是对于服务器来说,我们要做的事情,就是避免我们的服务器被黑客直接入侵。过去我们说像Windows平台,会有很多黑客的入侵,但是我们又发现像Linux这种系统,也会经常有黑客入侵。
这是发展方向,一个是客户端,一个是服务器。
另外一个层次,跟讲的这个东西有点区别,但是我觉得应该提一下。就是关于网络的泛洪攻击。我们应该有能够抵御的安全设备,抗DOS攻击,进行整体的保护。
达到这三种,在现阶段来说,才不会受到太大的网络安全威胁的影响。
下面,我想重点讲一下,这种网络安全设计的一些思路。
我们讲了,客户端是一个薄弱环节。因为现在对于客户端很多用户、使用者他本身对安全的认识就不够。他并不知道自己上网就会感染木马,你不需要下载附件,打开了附件,只要你上网就会种木马和病毒,这种事情大面积的在出现。我个人感受最深的是上网的时候,假如我装了防毒软件,我从网上看电影,这个电影打开的时候,它会自动弹出窗口,然后病毒软件就开始报警。一看病毒描述就是木马。
对于我们企业用户来说,我们要求每个员工的放毒软件必须实时启动,不能有任何的疏忽行为。
另外,补丁管理。现在大部分人都知道需要打补丁。但是对于企业来讲,你还需要做一个综合的管理措施,来实现对那种终端用户的补丁维护,包括你对每个人的补丁是否是最新的,有一个监控。否则的话,可能会造成一个人机器被黑了,会造成整个企业内网的资源泄漏。
还有个人防火墙系统,还是有必要部署的。包括一些策略,避免了一些基于Windows的蠕虫在内网的泛滥,尽量能够病毒基于Windows共享的窗口。有条件的话,可以考虑屏蔽掉。
另外一方面,如何确保每个员工、用户都能够做到这三点。企业要求一个制度,写好了,写在墙上了每个人都做了,包括软件都给用户了,但是用户没有最终执行,这是我们面临的最大问题。他就是不打补丁,虽然有Windows的自动升级,但是还可能会出现补丁没有升级,有可能他没有装放毒软件。我们做的一个思路就是保证你的这三项每个用户都要做到,如果做不到这三项的话,你这个用户在企业内网就不能获得任何的上网权限,就是一个准入的控制。如果你不满足企业的要求,你不能连接到企业的内网。包括对用外来员工也是一样的,如果外来员工首先你没有装企业要求的防病毒软件,你可能会主动的发起一些攻击。还有无线网络的管理,包括我们现在去很多的大厦,你在星巴克上网,星巴克本身可能会给你提供一个无线的网络,但是你会发现你收到无线信号的时候,有很多公司的无线信号会飘到星巴克来,而且有些无线信号是没有加密的,你可能随便选一个就可以上网了。这是非常不安全,你可以直接进入企业的内网。包括现在的无线网络做得非常的方便。我那天买了一个苹果的无线的AP,插上网线,找个地方插上电源,无线信号就出来了,非常的简单、方便。像这种问题,我们都要避免。对于企业网管人员来说,他不知道哪个用户插了一个无线AP,他如果知道了他可能会管,但是他往往都不知道的。
另外一点,如果企业规模大一些的情况下,我们要采取一些安全区域的划分。毕竟,我们企业可能会有一些访客,比如安全检查通过了,身份检查也可以给他授权,但是我们毕竟认为访客不是我们企业的员工,如果他带有一些威胁性的攻击,对于我们企业内网还是会造成比较大的威胁。所以说我觉得安全区域的划分,包括通过一些内网的访问控制的设置,给一些访客他们做一些权利的划分。你可以到我们公司上网,你可以收发一下邮件,但是对我们企业内网的访问要做到可控。
当我们发现访客发生的病毒,自动的扫描机器,也有可能他主动的发出访问的行为,想到你们公司去做一些坏事。这种情况都是一种威胁,这种危机发生的时候,我们需要有手段检测出来。有哪个用户在发出威胁,我们这种检测不能仅仅局限于IP地址。我们知道通过IP地址定位一个用户的话,很困难。企业往往通过DSCP,今天这个用户用这个IP,明天是那个用户用这个IP,你想知道哪个人干了有威胁的事情,几乎是不可能的。所以我们的思路,要定位到某一个人,某一个用户,是带着用户名的。通过一种技术手段,来实现这种能力。同时我们为了避免它进一步的威胁我们企业内网的安全,我们需要采取的措施,比如它发出一个攻击行为之后,或者发出几个,我们通过一个罚值设定,达到某个设定,我们就需要把这个人的连接跟内网断开。这样能更有效的保护企业网络。
往往有些时候,对于企业的IT人员,他们去分析问题的时候,总会有延迟,并不是说攻击一发出之后,这个IT人员,马上就知道是谁干的了。往往要有一天甚至两边的延迟,甚至一星期的延迟。这种延迟,对于我们网络来说也是一种威胁。所以我们采取一种措施,当威胁发出的时候,我们的网络要有一个自我抵御的能力,把威胁员我们要踢出去。同时,如果这个威胁员不断的去发出,你给他踢出去他又重新登录,又发出威胁的话,我们还应该有一种措施,把这个威胁员连接的帐号禁用。这时候IT网管人员应该能够收到报警。这是我们对威胁的一个控制。
在这方面,我们需要很多的产品。包括Juniper,现在有这种设计思路。我们的设计思路基本是围绕这几个方面做。
首先在你接入的时候,我们要对你的身份做检查。当你接入成功之后,我们要对你访问的相关内容做检查。当你发出威胁的时候,我们要对你的威胁可控,同时采取记录、日至、报警,甚至把你的帐号禁用,采取一系列的相关手段去保证企业内网的安全。这是我觉得对终端的一些内容。当然对于终端威胁来说,其实我觉得要研究的问题很广泛的,毕竟前段时间出了很多大的安全事件。前两天又出了一个病毒,这个病毒叫“千足什么”吧?中了病毒之后,它会自动去杀你平台的防毒软件,把这个防毒软件的进程杀死。这样你就无法防病毒了,这样病毒黑客可以通过这种技术,实现它自身的一个攻击行为。这种情况,我们也要采取这种措施。通过一些终端监测手段,实时发现,防毒软件进程被停掉的时候,实时去监测。我们应该有能力把你这个用户,我们认为你现在已经不安全了,虽然你刚才已经成功登录过一回,但是你现在的防毒软件可能被恶意的停掉,有可能是主动的被停掉,我们有可能把你的连接断开,这样的话,才能更好的、有效的保护我们企业内部网络的安全。
我现在简单再根据我个人的一些观点,包括Juniper的做法,跟大家交流一下,我觉得安全的发展方向。
我觉得最重要一点就是厂商的合作。
从我个人观点来看,目前来讲还没有一个厂商可以做到什么都可以做。在安全领域,假如我什么都可以做得非常好。这样的厂商目前还不存在。厂商之间,是有合作的关系的。因为网络是全人类或者说是全世界的,只有厂商之间的合作,才能把网络建成更好。像Juniper,你看我们有防火墙,有入侵防御,但是我们没有防毒软件。但是防病毒、防间谍、防木马这种,包括像一些黑客工具,这是安全领域的一个非常重要的组成部分。Juniper没有这方面?怎么去为企业做更好的安全保护呢?因此我们就是合作。我们跟几乎所有的主要安全防毒厂商都有非常好的合作关系。可以实现了对这种终端防病毒软件的检查,不一定检查你的进程,而且可以检查你的特征库,有没有到最新的补丁,而且可以帮助你去帮助这种用户,在防病毒上面,帮助你自动扫描等等,有很多新的措施。这些措施做的话,并不是Juniper自己就能完成的,肯定得跟许多厂商合作。因此在安全领域,首要的就是跟厂商的合作。
还有一点,就是用户意识的提高。其实你有好的产品、解决方案,如果对于这种用户的安全意识没有提高的话,可能是远远不够的。这样,我可以出两个例子。
第一,我原来遇到一个用户,就是中学。对于老师来说,对安全没有什么认识。给他讲安全,讲很多的方案,说安全有很多的威胁。老师说,我的服务器全锁在机房了,钥匙我有。大家一听,这个人真的不太清楚安全的问题。所以要给这些老师提高一些意识。
还有一种,那类人对安全有了解,有认识安全的问题。往往这些人知道什么都明白。其实没有一个人敢说自己什么都知道了,就连我自己都一样,我觉得自己知道的也很少。那个人非常的自满,他是某一个信息中心的主管,因为他是主管,平常别人都听他的。他觉得安全就应该厂商负责,他指的是微软。我们说现在微软问题比较多,经常会出现安全的问题,安全的漏洞。他讲微软的问题应该微软来解决。我如果出现问题,微软应该提供给我补偿。他给我讲一个例子,你看我买辆汽车,如果由于汽车质量问题,造成我出了车祸,汽车厂商是会赔我的。这点应该是这样的,由于汽车本身的质量问题,厂商应该赔的。既然是这样的话,微软出了问题,微软当然应该赔我了。后来我说,微软现在不可能做这件事情,它可能去查你是否盗版,但是这个人说一百年以后,微软是不是一定要这么做,我不知道这个人是抬杠还是真的不懂。你想一百年以后是这样,现在就不管了。
有些用户不能感觉说自己明白了,其实每个一个人,在座的可能是这样的,尤其一些用户并不是真正的了解,只是了解一些皮毛,于是就觉得自己的企业没有问题的。事实上,往往不是这样的。
另外一点,企业从管理上,包括两个层次。一个方面就是技术方面。技术方面需要有好的产品、解决方案,这是非常重要的。就目前来看,大部分企业,如果你没有一个好的解决方案,在企业部署的话,终究都会有一些问题。包括前一段出现的ARP,黑客被ARP发现了,后来演变称ARP病毒,ARP发作以后,全部用户都断网,如果没有好的企业方案做这种保护的话,你很难做ARP企业病毒攻击的。很多企业一说ARP病毒,他们都心有余悸。
还有一个解决方案,在这方面技术上有相关的产品、好的技术、解决方案,才能够为企业做更好的保证。
另外一方面在制度上也应该有保证。你起码应该有上墙的制度,公司员工不能做什么事情,如果做了,那你就是违法了,不能再讲其他的原因。
有些企业用BT,包括现在的迅雷,P2P的这种下载。这种下载本身没有什么危害性,但是P2P下载最大的问题会给企业正常业务带来问题。因为P2P严重消耗企业的带宽资源。企业的网管人员跟最终用户讲你用BT的话,会影响企业的其他人用。这个用户说,我为什么用BT,因为我要下载一个资料,你不让我下载资料,就是不让我工作。只要企业订立这个制度,你用BT就是违法的。所以说,规章制度一定要有,这两方面结合起来,才能够有效的保证企业的这种安全。
最后,其实安全任重道远。目前魔高一尺,道高一丈,不断有新技术提出来,要求我们在座的各位、包括厂商,不断去想出新的解决方案,为企业的应用做保驾护航,这个应该是我和在座各位大家一块共同努力。
今天由于时间限制,我就简单的说这么几点,谢谢大家!
${PageNumber}主持人:谢谢梁小东先生。
梁小东先生在网络安全解决方案方面,有非常深入、全面的研究。梁先生刚才对终端安全设计提出了很好的建议,并且对安全的发展方向,也提出了几点建议。各位专家和网友如果想跟梁小东先生进一步交流,咱们一会儿有一个互动环节。
下面我们有请瑞星公司反病毒工程师产品推广经理史瑀先生做题为三层架构主动防御的演讲。大家欢迎!
史瑀:很荣幸我给大家介绍一下瑞星的主动防御系统。我是瑞星反病毒工程师史瑀。
今天的演讲,我分三部分讲。
一、近年来新增病毒的情况。
二、安全厂商面临的三大问题。
三、瑞星如何应对这三大问题的。
先看一下近年来新增病毒的情况。
这是2005年到2007年新增木马病毒的记录数。我们仅从病毒的记录数来看病毒的发展趋势,可以看出,从2005年上半年到2007年下半年整个是增长的一个势头。
2007年下半年的数量降低,有两个原因,一个是熊猫烧香的病毒事件,给一些病毒的发起者一些警示,使他们收敛一些。
我们可以看到这个图表,这里面木马病毒占到结构的23%,而且木马病毒都是以经济利益来编写的病毒。
这个现状,就是大量的变种出现。卡卡文件病毒算是我们测试版的一个平台,在这个平台主要以MD5值来区分文件。我们输入同样的内容,会查出来不同的MD5值的的内容。大家可以算一下,这么一个文件,有多少个病毒。
所以从上面的情况我们可以看到,几乎所有信息安全厂商都会面临的三大问题。
1.如何增强系统的防御能力。
2.如何降低未知攻击带来的损失。
3.如何发现或者判定一个新的未知的威胁。
谈到问题1的时候,为什么我们要增强系统防御攻击的能力。这个问题的本质,现在不管是病毒木马也好,它们会对系统中存在的容易被利用攻击的脆弱点进行攻击。你登录某些网站的时候,给你引到一个病毒的网站。这里面包括Host表,还有系统启动项,IFEO劫持,网间关联,系统相关设置、浏览器相关设置,系统进程。
还有如何降低未知攻击带来的损失。任何一个安全厂商都不可能说我可以百分之百的解决安全问题。如果有新的威胁、攻击,攻击成功,怎么样降低攻击带来的损失,这是我们需要考虑的很重要的问题。即使这个病毒已经感染到你的电脑上,如何让它即使攻击进来,但是它盗不了号。还有黑客利用软件的漏洞,对服务器关键服务进程进行攻击的时候,让它无法访问你的这些资源。这是我们说得如何降低未知攻击带来的损失。
第三个问题,如何发现未知威胁。刚才那个图也看到了,一个文件有可能出现很多种。文件名是一样的,但是文件内容是不一样的。第三个问题,就是如何发现新出来的未知威胁。
造成这个原因有两个,第一个就是写病毒的人很多,第二个就是改病毒的人很多。大家都知道,直接生产木马的工具等等,这些很多。
瑞星是怎样应对这三大问题的。
瑞星从很早就对这三个问题有一定的研究。
在这里介绍一下瑞星早期是怎么做的。
第一,如何提升系统防御攻击的能力。我们从瑞星2005版有这个功能,一直到2007版。2008版把这个功能整合到瑞星防御里面。
第二,如何降低病毒攻击带来的损失?
实际上我们的思路就是一个进程隔离的思路。我把这个进程保护起来,不让其他的程序去访问它。这个最早是06版的个人防火墙和07版的个人防火墙里面的木马墙。我们制定一个程序,让这个木马墙对这个进程进行保护。这实际上只是一个初期阶段的产品。
三,如何发现或者判定未知威胁呢?主要是基于行为分析,行为分析有两种方法。
第一种就是虚拟机的方式,第二种是监控的方式。虚拟机方式很早就开始做,从DOS、Windows未知病毒就开始。这个是瑞星杀毒软件04版的扫描结果,这个用的就是虚拟机来判定的。
下面这个IE自动执行保护。它实际上一个操作,可以说用IE进程下载一个文件,再用IE进程启动下载的文件。这个里面,IE执行保护就是基于这样的原理发现的。
下面介绍一下,目前我们最新的,瑞星是如何解决或者如何应对这三大问题的。
第一,提升系统的防御攻击的能力。我们会找出很多系统中容易被攻击的点,比如说系统动态监控里面,我们会有加载驱动,或者改写内核的内存,包括注册表监控里面会有文件关联。关键进程就是任务管理器和注册表的进程。也可以对系统的其他目录进行保护。
第二,如何降低病毒带来的损失。
对于个人用户来说,刚才我说的进程隔离的概念。这里面在我的新版的瑞星软件里面,叫指定进程保护。这里面包括内存篡改、内存读取等等,都是可以指定。
对于网络管理员,对应用程序的访问控制。指定一个程序,限制它对它的一些动作。有两个作用。比如我不知道这个程序是什么,比如是一个可疑程序,可以把它加入到应用程序的访问控制里面,我可以限制它的一些操作。黑客通过你的服务漏洞供进来,也没法用你的进程去访问你的系统资源,等于把它的权限圈小了。
第三,如何发现和判定未知威胁?第一个依靠虚拟机,还有行为分析。很多主动防御的厂商,说的主动防御,指的就是这个行为分析,就是通过监控的方式做的一个检测。
实际上行为分析技术实现的两种,虚拟机方式,就是模拟操作系统换把程序放入虚拟机中运行观察程序的系统动作模式进行判定。监控方式,在真实操作系统环境中拦截观察程序的系统动作模式进行判定。
其实行为很简单,我们可以把它说成或者理解称高抽象化的代码特征。
先是对程序动作进行观察,判别动作之间的逻辑关系,使用预装的病毒模式库进行判定,然后判定它是不是虚拟病毒。
这个是以前传统的方法,我们通过反编一个病毒文件,从里面提取一个机器码,这是以前的代码特征。
这是一个动作模式的特征。这里面可以看到两个进程。第一个,我划线的部分,是拷贝文件的动作。下面它会启动它拷贝出来的文件。就是运行这个,下面这个是副本的进程动作,再往下就是访问本地的113登口,然后监听。这是它的一套动作。其实API动作,可以看到它复制自身到系统的目录,然后就是启动自身副本,然后建立自启动关联,还有监听本地的端口。
从上面病毒系统中的模式可以看出,复制自身到系统目录,启动自身副本,建立自启动关联,监听本地端口。
当某个程序的系统动作或者它的动作模式符合以上的模式就可以认为它是一个可疑的病毒。最后还是这种行为判定、行为分析,就是一个高抽象化的代码特征。
行为分析技术的缺点,给大家讲一下。
其实,它判定不是很精确的,很模糊。所以行为模式的缺点就是容易出现误判,怎么解决这个误判?只能说减少误判?
第一,更细化的行为特征。第二,引入白名单的机制,通过一些文件校验。
基于上面的那些理论,瑞星的主动防御实际上就是建立在三层架构的基础上。
一层,就是资源访问控制层,可以理解称APIS,它有文件的访问点,包括注册表,进程,等于布置各个点。
第二层,访问的扫描层,就是传统的监控层。
第三层,行为分析层,实际上把前两层的动作,捕捉上来,通过这种序列特征码,进行判断,判断它是不是新的未知病毒。
最后总结一下。
从刚才看的行为分析技术仍然只能作为一种辅助手段,不能完全抛弃传统代码特征模式。
第二,我们认为主动防御架构的三层架构,就是资源访问控制层、扫描层和行为分析层是相辅相成,缺一不可的,这三层是整体的一个概念。单拿出一个说我们认为是不安全的。
第三,攻击者和防御者的战争是永远没有完结的,也没有一劳永逸的技术。我们将不断完善主动防御体系。
我的演讲到这里,谢谢大家!
${PageNumber}主持人:谢谢史瑀先生。我们都知道,安全是一个很大的话题,错综复杂。今天Juniper的梁小东先生和瑞星的史瑀先生分别从不同的角度阐述了安全的新理念,给大家一些新的建议,并且也展示一些新产品。梁先生着重于从终端的安全方面提了一些建议,包括部署终端的防护系统,根据安全欲原则进行隔离,包括终端的管理和访问权限相结合。另外就安全的发展方向提了若干建议,简单来说就是合作、意识和管理。
史瑀先生着重从瑞星的角度,讲了一下终端和桌面防病毒现在又关注多哪些问题,包括瑞星这些新理念,三层防御的问题。
现在咱们就进入今天下午的第一个互动环节,看看各位专家、网友,对这个安全问题有什么想向这两位咨询的,或者互相交流的。
提问:我想问一下瑞星的史先生,针对最近出了一款机器口病毒,是针对还原卡的病毒,以前我们中毒以后,装一个还原卡,还原以后,不用杀毒软件也可以进行系统还原。这款软件是针对还原卡来的,我想问一下瑞星有没有针对这种病毒的是怎么做的?
史瑀:当一个病毒侵入到你的计算机里面,如果你查不到这个病毒的时候,如何把这个损失降到最低。实际上瑞星在做这方面考虑的时候,它会有系统资源的访问控制。我可以通过限定你对系统资源的访问,来防范这个病毒。就是放一个驱动程序,我们可以直接不让它下载驱动,就可以防止这个病毒。
提问:我想问一下Juniper的那位先生。前段时间出现了暴风影音、百度的插件出了问题,我们没有补丁打的时候,那时候怎么控制?
梁小东:实际上,在很多情况下,您说的这种现象是有的。对于我们IT的管理人员,需要做一些措施。你首先定义好没打补丁的东西,这种情况下,你不能连我们网。我可以提出一些技术,让你定义。另外,IT管理人员也不知道什么东西是有问题的,什么东西是没有问题的,这种情况下,就是我强调的概念,就是合作。我们跟一些厂商进行合作,比如像瑞星,它们有一些技术可以去解决这些,因为毕竟你有漏洞了,你可能会带来一些遭到黑客的入侵,包括下一些木马。通过这种其他厂商的技术,来去做保护,实际上我觉得这块还是一些合作。
提问:有些病毒瑞星根本查不出来的怎么办?
梁小东:安全也是在一定层次上的,你说有绝对的安全吗?其实很难讲。绝对的安全我认为应该没有。安全只是在一个层次上,如果我们企业认为,比如某一个防毒软件,它可能会很好,但是这个防毒软件恰恰针对某一个病毒杀不出来,Juniper这边也没有什么好的方法。毕竟我们讲终端是讲一个整体性,在整体性方面,在终端检查方面,我们是通过第三方的厂商,它们的防病毒机制去实现。如果它们杀不出来的话,我们也没有办法。因为我们是一个旁入的设备,通过这个设备进行管理。
提问:对那种应用层的防护,比如长对外的BS架构的,因为有对外服务,很多单位把服务器放在自己公司里。
梁小东:你讲的是对服务器的入侵,相当于七层的安全监测。我们IDP有一个入侵防御产品,可以做入侵监测或者七层的安全监测。刚才讲的针对安全威胁的防御,就会用到IDP的产品,它可以去监测攻击,如果你串联的话,它可以实施拦截。假如你对一个服务器发生了入侵,这时候我们可以监测出来,可以把你的攻击拦截掉。如果你的内网发出的话,我们可以通过旁入抓包,抓到攻击包以后,可以通知交换机把这个内网拦截掉。
提问:刚才那位说了内网的机器可能会有问题,如果是内网的话,假如一个企业只给自己员工用的话,Juniper不是给一些解决方案嘛!我觉得您提到端点安全,这个东西拿出来给人用,易用性这块怎么保障?不管技术还是方案你怎么去完成?怎么好?归根到底要用,怎么保证应用性。比如几方面,一个企业或者一个单位人员特别多,你怎么把这个软件分发出去,还有未来的更新、升级,怎么让用户用得方便。还有平时使用的时候,用户让他准入的话,肯定有一个认证,认证这块怎么既方便又安全?
另外,针对不同用户,他违反了你当前设定了一定策略,你刚才提到的踢出去。我觉得踢出去有点残忍和粗暴,怎么把这个东西做得细一点,它简简单单违反的时候,做得柔和一点?
还有你再出口的时候做一个旁入设备,我觉得做安全,端点是保障,端点完了还有一个全网,怎么把这个安全做得更广一点,让端点保障基础上,怎么在全网这块,把安全更提高一个层次?
梁小东:易用性这块,我们设备配置也相对很简单。对用户来说,初始化一些东西配置完了之后,就是IT管理人员配。对于最终用户使用者来说,是一种透明的格式,如果需要安装什么软件、插件的话,是需要自动分发的。如果安装的话,就自动下发、安装。
另外客户端软件的配置,都是写好了的,下发也是写好了的。所以从最终用户来说,基本上工作量为零,唯一,它打开一个网页,会有一个插件下载,这时候它会允许一个插件的下载。
剩下的就是IT管理人员。这个相关有些东西配置不是非常复杂,但是肯定需要一些配置。包括跟入侵防御的联动,包括跟交换机的配置,包括跟防火墙联动的配置,都需要一些调测。这个,网管人员可以参加培训。但是最终用户是完全透明的,所以从易用性这块来说应该没有问题。
第二个,讲踢出去这块。我只是大概这么一说。你可以采取很多的方式,比如某一个事件出现了,你可以给它降级别,不把它踢出去,某一个事件出现之后,再踢出去。某一个事件出现之后,可以把它的帐号禁用。比如现在出现非常严重的问题漏洞,有的网管人员我们企业用户还没有打补丁呢,这种情况,没有必要踢出去。还有一种,一年前发现一个蠕虫病毒,现在每个机器都有一个报警就可以了。这些都是可以调的,具体问题具体分析。
提问:前面应用,你提到认证这块,怎么既方便,又安全?
梁小东:认证这块,你可以跟我们AD域结合。假如企业内网域认证了,可以跟AD域结合。如果简单一点,就是证书,当然证书开始的时候麻烦一点,在机器上安装一个证书。这样的话,对用户来说,工作量小很多。这里面牵涉到证书的管理问题,具体使用什么认证形式,会更好?这个要结合用户的实际情况,并不是说某一种认证就一定是最好的。可能对企业内网,人家认为域认证最好,我们第三方的服务器都可以支持,你可以在本地独立设帐号。
提问:我前面提到全网这块,现在前面听您讲,主要关注到单点上。但点检查出来问题之后,你在网络出口那边有台设备做控制。这样就是网络出口的设备和端点做交互信息,在全网路由器、交换机上也做一些控制。比如但点检查出来它中了病毒,这时候是不是可以通过一些策略进到端口上。
梁小东:因为我们设备本身是旁入部署的,旁入部署会调动其他的相关控制资源,我们最常用的就是交换机。你插交换机,我们的设备就跟交换机做互动,如果发现安全问题及可以直接把交换机的端口封闭。端口封端口是一种。另外,就是跟防火墙,就是可以实现很多地方的部署,比如在出口上就可以进行部署。如果没有装放毒软件就可以上网的话,就一定会中病毒哪怕今天没中,第二天也会中,第二天没中,这个星期也可能去中。如果你没有装放毒软件,没有更新最新的特征库,我们认为你不应该上网。我们在出口布置一下防火墙,我们的水平检测出你没有装放毒软件的时候,我们不让你点击Internet,包括我们在服务器群前面也布置防火墙。还有在内网部署一下IDP,你可以做旁入模式部署。在交换机上做镜像,抓包。当遇到某些问题的时候,会给IC下一些指令。就是三个层次,一个准入式,一个访问控制,还有一个旁入式。
主持人:我有一个问题要问。刚才您主要讲了咱们的终端防护这块。提的更多的是一种概念和理念。梁先生并没有推销它们Juniper的产品。我觉得刚才在跟网友交流的时候也提到,比如为了达到终端防护的目的要和认证相结合,要和交换机互动,要和防火墙结合。结合得挺多。我有点糊涂,咱们作为Juniper来说,咱们是继续演义自己的概念还是说咱们确实有一些解决方案和解决产品。和认证结合,是一个服务器3A还是一个Base,和还有解决防火墙的联动问题,在网管层面上是不是也有很多工作要做。在这些方面,咱们和第三方产品能融合那么好吗?
梁小东:刚才这块讲得可能不是很细。目前我们有这种产品,解决方案已经提供了,非常完整的解决方案已经有了。
具体互动这块,目前来说,我们在三个层次。
第一,交换机这块。目前Juniper目前还没有交换机。虽然马上,今年就会出交换机,但是我们是中高端的,所以目前交换机的层次还是跟厂商合作。我们通过的技术就是802.1X这个技术,这个技术本身就是一个公开的标准。换句话讲,这个厂商支持802.1X协议的话,都可以实现这种互动。因为个别厂商可能会在802.1X上,会有一些自己的标准,但是随着它们的推广,目前都可以支持。目前我们支持的交换机,华为、锐捷、北电等等主流的交换机,都是没有问题的。
第二,防火墙这块。目前来讲,它跑一些私有协议了。所以目前防火墙在这个层次上还是跟Juniper自己的防火墙做联动和访问控制。因为这有些私有协议的东西,目前跟别的厂商合作还没有开始。但是我觉得,以后可能也会有。
第三,对于危险控制这块。我们IDP的产品已经很成熟了,也是做得比较早的。这块技术相对来说比较成熟。所以说这三个层次,我觉得应该都还是成功的,我们有很多成功案例,在广东移动,我们这个方案都已经部署了,当然还有一些电力,一些政府也有。
提问:史先生前面说到,主动防御有个误判的问题。比如我装了一个常规的软件,提出来是否要修改注册表什么的。默认是同意的,还是否定的呢?
史瑀:刚才我所说的行为分析,它并是说针对某一个点。比如,有很多的动作集合,刚才我说了,第一个动作把自身复制到系统目录,第二个启动这个副本,然后启动的副本再写注册表的项。我们所有这个序列组合成这么一个行为的模式,符合我们特征的模式。
提问:像我们电脑开着,发现Windows升级了,那时候如果没有这方面考虑的话呢?
史瑀:不同的情况我们会有不同的策略,但是都有一个时间控制。像发现病毒,我们肯定是十秒以后自动把这个病毒删掉。比如根据你的设置,就是自动删除,我就不提问了。如果设置询问的话,有一个时间,这个时间过了以后,它会自动帮你选择默认的选项。
提问:有一些普通用户对这个根本不了解。
史瑀:我们不是说所有的,比如改注册表项,不是所有的点都提示,我们默认的中等项,只有经常被病毒利用的点,而且这些点被病毒利用的话,它同时会有很多的动作。而经常会触发恶意行为的分析,而不是单独的某一个点。
提问:我想问一下梁先生。你刚才提的那些解决方案好象都是基本上基于企业的局域网。但是现在有一些应用,比如基于互联网的这种Hosting的应用,尤其以后的发展方向,也是今天这个论坛主题讨论的SAES这样一种思路。所以从这点来说,我想听一下从你个人做安全这么多年专家的角度,讨论一下在这种情况下的解决方案。因为企业在内网的情况下,安全程度肯定有很强的保证。而且大量的安全解决方案也都是集中在这个角度。但是在Internet这个层次,尤其DOS这种攻击更是对于最终用户的安全保证是一个很大的威胁。我想听听您个人的看法,另外你们整个解决方案有没有什么一些好的探索。 包括你未来对这个方向有没有什么设想?
梁小东:刚才我讲的方案基本是围绕企业的内网。对Internet出口我们方案更多一些。因为最早的威胁,都是从Internet发展出来的,原来对内网的安全重视不够。其实我本来就是想重点讲一下内网的问题。
既然谈到外网的问题,我也说几句。
对于外网威胁分为入侵和攻击两类。攻击就是这种DOS流量洪水攻击。目前这种解决方案也比较全面。对于入侵的行为,还是刚才我讲的入侵防御设备这种体系,包括远程监控,当黑客直接入侵的时候,我在服务器群前面部署IDP入侵防御设备。
移动用户当你外出办公或者在家办公的时候,你远程接入到企业的外网。在设备部署的时候,入侵防御设备,包括防火墙是部署在VPN的外面,相当于VPN在企业内网里面。这样你的卫星防御或者防火墙都检测不出来。这种情况下,我们首先监测终端的安全性,有些侵略下又要连VPN,又不能去检查,因为这时候特别着急,一定要到网吧去做这个事。我们的方案在VPN可以启动远程虚拟桌面,就是把你原始桌面和现有桌面隔开,这样避免了黑客对你的监控。
另外,你被做成肉机了,黑客拿你当跳板,攻内网。这时候我们IDP可以放在VPN里面,因为出VPN之后,就可以解密了。这样IDP就可以检测出攻击行为。VPN可以采取措施,可以把这个人的VPN断开,从远程接入这块,都可以跟IDP联动,还可以跟远程终端进行检查,就是用的方法不一样。一个是进行内网的控制,一个是进行远程接入的一个点的控制。
提问:关于瑞星的主动防御技术,我们一直都听说瑞星主动防御技术,宁可错杀一千,也不会放过一个。瑞星这么不智能化,也可能会出现诺顿误杀系统文件这种情况。现在很多用户,他用到你这个软件,你的功能确实很强大,但是他不会用。像我们修改注册表当中的一些关键位置的时候,都会提示,但是真的会用吗?随随便便提示一个就阻止掉很容易导致系统崩溃,瑞星对这方面有没有什么办法解决?
史瑀:其实我们正常应用程序少用的才会有提示,并不是说所有的都会有提示。我们的恶意行为监测技术,它敏感度是比较低的,正常情况下是比较低,不会像您说的宁可错杀一千也不放过一个这种情况。我们是基于特征码来杀的,不是说只建立一个文件就会去报。
提问:现在有很多软件都被瑞星视为病毒软件处理。
史瑀:我们是作为可疑文件处理并不是作为病毒来处理的。我刚才在讲的时候,我也提到了这个问题。就是关于误判的情况,我们如何来减少误判。
第一,我们更细的做主动防御的点。
第二,做白名单机制。比如我们加入特征库,或者技术校验。
提问:在我身边的人,我发现他们一使用瑞星的话,他们发现有提示说加入启动项,提示是可疑程度,他们马上选择拒绝。
史瑀:他应该是改了瑞星的一些设置。就是提高了安全的级别。我们会有各种各样的级别,默认的级别是只有病毒多用,应用程序少用的项目,我们才会去提示用户。如果把这个级别提到敏感度比较高的时候,凡是有可能被病毒利用的,都会报警。
提问:现在瑞星在国内算是比较大的杀毒软件公司,针对的客户都是普通的用户,他们对计算机的了解仅限于上网、看新闻。但是安装完瑞星的话,08年瑞星主打的就是主动防御。我的意思就是说,瑞星的主动防御它会不停的提示用户,会有一些可疑的东西,包括刚才那位朋友所说的,包括误判这方面,可能这个普通用户浏览一个网页,这个网页里没有木马,但是它可能有一种类似木马的这种窗口,瑞星会不会报这种窗口为可疑的东西,而用户并不懂,他一看这个提示了,他就会选择拒绝,这个网页他就浏览不了。所以在这方面瑞星是怎么判断的?
史瑀:比如嵌入一个窗口,我们实际上不会报这种情况的。但是如果有这么一个病毒,比如他直接用IE执行,或者用其他软件漏洞执行,这样我们直接报病毒,而不是让用户来选。
提问:我想问一下梁先生。对于终端管理的产品,您是部署在结点做的旁入,通过嗅探对终端进行管理吗?
梁小东:我们管理设备是旁入部署,但是我们有几个执行点是串进来的,包括交换机和防火墙是串入网络系统的。
提问:比如,它是一个监视设备而不是一个控制设备。
梁小东:IC的设备是控制设备,它不做监控。监控设备是IDP。那个可以作为内网威胁的监控设备,它去抓包,去分析流量,它分析之后,通知IC,IC去做控制。
提问:如果是控制设备的话,涉及到自身的安全。
梁小东:那个设备是专业制造的,它不是简单的拿一个操作系统上面装一个软件就可以去实现的,是一个专业的设备,不会出现安全上的风险。
主持人:我们知道,主动防御是杀病毒领域这两年来很热门的一个话题。那么微典公司是介入这方面很早的公司了,下面我们也有这个公司的朋友,下面欢迎微典公司朋友给我们谈一下。
微典公司员工:我是微典公司的代表。大家好!今天大家实际上都是谈怎么样做主动防御,怎么样把它做得更好,这个是在业内大家共识的一条路。
我想简单说一下我所理解的主动防御应该是什么样的。
主动防御,在我的概念里面,它的解决问题重点还是在未知病毒。现在来说,刚才咱们看到介绍,病毒的发展趋势,木马这一类特别多,拼出来的类别特别多。在我们所看,他用户终端头的判断病毒的方式做调整。我们讲原来的特征码,可以进行扫描。现在我们讲的主动防御实际上就是行为分析,行为分析的重点,因为行为分析本身,杀毒公司也用,它拿一个可疑文件,也是专家和工程师们去看看。我们无非是把行为分析的过程,拿到用户终端去,让它进行现场的行为分析,这样才能达到主动防御的目的。所以在我们的概念,这个主动防御你必须建立一个仿真的专家系统,你有这样的现场分析的能力。
这个分析就不是简单的规则。它是非常综合的东西,它不仅仅要看一个程序的来龙去脉,同时还要看它所关联的所有事件。就相当于防病毒公司,你拿一个可疑文件,来判定它是否是病毒,这个过程要在用户终端去完成。这样的话,刚才各位朋友提到的问题就会得到很好的解决。包括怎么样去确认,怎么样去报警,这样的问题。这里需要强调动作的行为是有差别的,单一动作,如果没有跟主人的联系,谁在做这个动作,单说一个动作是没有意义的。就是没有合法与否的概念的,比如我们现在大部分还是在讲Windows操作系统下,操作系统下,只要指定性有的,我们就认为是有的。你要想判定是不是非法的动作,这个要关联到谁在做,清楚谁在做这个动作,就会得到很好的判断。作为主动防御来说,我觉得从用户层面来说,并不是一个很复杂的东西,从用户的感知、存在,感知、存在这三条能做到就会非常好。
前面讲了,首先你得认识这个病毒,能判断它。第二个,能准确的报出来它是不是病毒。第三个,就是进行杀病毒。这三点也是用户最基本的需求,能满足这个需求就可以了。
对照这三点来看,比如刚才几个朋友提出的问题,对于主动防御的概念之下,这就不是问题了。刚才瑞星那先生讲,他有一个方法,他设一个规则,把让他去写驱动,对于未知来说这种方法可能会有一点小问题。所以你这种事先预制的规则恐怕实践起来有点问题,对于一般用户来说,恐怕也没有这个能力去判定。所以对于病毒的判定,我们做的产品来看,用户参与的成本相当少。我们报出来的实际上在很大程度上是一种告知行为。需要用户真正去参与的相对比较少。尤其我们,用户都不具备这方面的知识。防病毒这方面都是很专业的知识,所以我个人认为专业的事情应该由专业公司来做。比如我到医院看病,我不可能大夫拿了一串诊断结果,告诉我某某指标是什么,然后让你自己判定是什么病。对于病人来说,就是大夫告诉我得了什么病,这是我们最合理的要求。这个跟我们的用户要求也是一样的。
谢谢大家!
主持人:非常感谢来自微典的先生,从另外的层面上对主动防御的概念进行了更清晰的阐述。我们相信无论是微典还是瑞星,还是Juniper,它们都是从用户着想,会不断推出新的、更好的产品。安全这个话题并没有说完,咱们下面的专题还有从企业信息化角度,从通讯的角度对安全的讨论。大家一会儿还有互动的机会,也问题可以问下一个专家,包括前一个专家。
${PageNumber} 主持人:下面先请中兴通讯有限公司ICT产品线产品总工蔡文晖先生给大家做专题演讲。他的演讲题目跟以前有所变化。原来初步安排的是融合通信,现在蔡先生主题是打造企业信息安全综合管理平台,也是从融合通信的角度讲的,也是一个安全话题。下面,欢迎蔡先生。蔡文晖:非常高兴今天有这个机会站在这里跟大家一块儿交流一下,我们公司对安全的一个理解。
因为今天的主题,我们最早在准备交稿的时候,是在统一通信下的一个安全理解。今天虽然大家看到的是一个信息安全的综合平台,但是其实,怎么看待这件事情呢?其实我们从统一通信的角度看,统一通信有几个方面。首先大家说的通讯,就是电话、视频这些东西,VIP。但是安全实际上是在整个体系架构里面非常重要的一部分,所以今天我们从另外一个角度,刚才几位专家都是从技术的角度说的,现在安全我们面临的问题,从什么手段解决这个问题。我从管理的角度讲一下。
整个我们中兴通讯对于安全非常的重视。因为从我们94年开始建立IT系统,完全是我们公司自己建立的,在建立这个系统过程中,安全始终围绕着我们日常的工作。所以我们公司也形成了自己完整一套安全体系。今天带过来的这些东西,我从企业统一的安全管理需求入手,再介绍一下我们公司已经做的企业安全的管理平台,最后我再介绍一下我们在实施过程中是怎么实施的,中间会有什么问题。
安全,首先企业要自己我们员工在做什么。从管理的角度,公司需要知道员工的安全状况是什么样的。我们公司现在是比较庞大的一个团体,在很多海外我们有自己的子公司,这时候整个安全能不能落实到企业的各个角落,这点也是企业管理员非常关心的一件事情。包括我们公司现在信息安全弱点在哪里?这实际上是构成的整个企业信息安全的总的需求。这时候就会有一个问题,就是我们怎么知道这些问题?我们不可能要求每位管理员,比如在我们的瑞星干过很久,对这个病毒码非常的熟悉,他需要快速的发现问题,组织资源解决问题。他要采取一些办法。
我们公司从信息安全的管理上来说,有两种办法。一种是管理的方法,一种就是技术手段。刚才我们提到比较多的就是技术手段。
技术手段这块的东西比较多,防病毒,防火墙,包括文档安全都是一些基本的技术手段。所以在安全管理这块,有非常重要的思想,就是管理非常重要。七分管理,三分技术。大家讲的这些技术,实际上在真正实施过程中,只可能用我们三分的经历,七分的经历就是我们怎么去做这个管理。所以管理这块的内容非常多,涉及到各个方面。从我们自己的文档、档案、会议、离职、入职这些东西全部都存在一个安全的风险。这是它的总体一个方法。
我们怎么建立这样的方法呢?我们有一套自己的安全体系。从整个业务的连续性,包括人员、物力、通讯等等各种方式,再加上上面政策层面的东西,这是比较完整的信息管理领域的架构图。在整个领域里面,从管理的思路来看,最重要就是这个人。人什么时候都是最重要的。所以我们把人放在一个中间的位置。人,我们怎么去管呢?通过政策,通过一些法律法规要求他,建立这种制度,用制度来约制这个人。因为人是不停在走,每个企业经常岗位上会有一定的交替,需要一些制度去管理,政策出来以后,就需要一些技术来保障,保障这个制度的执行,保障这个制度能真正对人起到作用。这是一种管理的思想。从这种思想出发,我们需要建立一套完整的安全体系。这个安全体系不是安全产品的堆积,我们现在涉及的安全产品非常多,刚才看到我们说的管理方法和技术方法都是一些安全的产品。但是这些产品,简单把它堆到一块是没有用的,它需要一个系统的建设,系统的建设让它变成一个体系,让这个体系能转起来。所以下面我来介绍一下这个体系是怎么样建设的。也就是说,我们这个安全管理平台是什么样的东西,它如何能实现,刚才说到的这些内容。
在这个安全的管理平台上定位,我列了七点。其中最重要一点就是我们要把安全的控制从一个黑盒子的过程,变成一个透明的玻璃盒子。这个怎么理解呢?就是一个防火墙,它在做一些事情,当然我们一般的人,其实看不到的,就像我们自己在用电脑一样,我们其实看不到防火墙在干什么,但是管理者需要知道这个事情,我们有一个办法,比如我可以登录上去,登录到这个防火墙上,看看它的配置策略怎么样,它是怎么配置的,然后再看看它的日至,它有什么攻击,被它过滤掉了,它经过什么操作。这些过程就是从不透明到透明的过程。当然还有很多相关的管理技术,都存在这样的问题。对于我们用户来看是一个黑盒子,我们想办法把它变透明,这样在整个管理过程中,包括企业的运维过程中,就会发现这样的机制会保障一个安全的运营。
在这里有一些非常重要的特点。这些特点里面比较关键的就是这些资产、风险、事件这三个事情要与员工实行一一对应。比如在这里的资产状况怎么样,发生了哪些风险,包括出现了什么事件。这些都应该跟员工是一一的对应关系。只有这样的话,我们才能找到人。所有的过程、技术其实都是为了管理这个人,其实出现安全的问题,还是人的因素造成不安全,信息的不安全。包括有人攻击,攻击还是人在后面操纵的。一旦绑定以后,你会发现企业所有的事情是跟员工绑在一起的。以前,在一个事件上,我们会发现一个IP发起攻击了,互联网有一个特殊性,不随地域发生变化,我在这边动态申请一个IP的话,你要锁定它的话,只能锁定这么一个楼,但是锁定不到一个人。一旦把这个员工绑定以后,可以迅速找到这个人,说你在做什么事情,发生了什么风险,这个事情会引起什么后果,可以很快把这个安全信息落实下去。
我们如何建立这个平台的架构。
我们看到中间是我们一些基本的产品、方法,有应用安全管理,网络安全管理,还有终端安全管理。刚才说了对应怎么对应呢?靠底下的安全访问管理,统一的帐号、统一认证、统一的授权,还包括一个审计管理。那么,所有的系统都要跟它有一个明确的绑定关系,要统一的认证。这块的绑定要跟人绑定在一起,绑定完了以后,要让这些东西变成统一化、可管理的一些东西。这些东西既是某一个应用程序,变成一个技术以后,变成真正的管理方式,这上面有一个安全管理的平台,包括审计、策略、监控这些东西。在安全这个里面,监控对我们来说非常重要。也就是在哪个地方发现安全事故的时候,我们要能够及时上报这种事件,这是一种监控。监控完了以后,我们要有审计。刚才在那个体系里面,有一个很重要的一点,就是它有一定的制度约束,所以这时候审计也是非常重要的一个事情。这些东西由谁来做呢?应该有一个统一的业务呈现的界面。就是刚刚我们说到的统一问题。为什么叫统一的安全管理平台?或者跟我们统一通讯还有关系。因为统一通讯它所有的东西也是希望有一个统一的帐号提供各种服务。从统一的安全角度,就是有一个入口,我们能看到所有安全的问题。也就是说,我这儿看到的,我是一个安全管理员,我能看到什么呢?我能看到,现在有问题了,但是这个问题出现在哪里呢?我在一个地方就可以看到。我在我的事件就可以看到,事件会映射到底下具体的产品上。从这个产品上,我们又可以看到在谁那里出现了问题,我们如何解决,这是一套完整的安全体系架构。我们现在中兴通讯就是以这种方式,来实现统一的安全管理。
这是安全管理的两个维度。一个是技术维度,这个是技术维度的一个示意图,当有终端安全还有主机安全的一个管理。终端和主机之间通常会发生一个关系,这时候就会出现网络安全方面的需求。这个需求出来以后,它们之间有很多的交互,所以有一个数据安全的管理。数据安全出现以后,又会出现一些边界,所以有安全边界的管理,也要在这个体系下面体现。还有员工的行为管理,各个点上都会有员工的行为发生。
我们实现的目标是什么呢?
首先是一个整合。全面的不同层面的安全产品,来构建一个,首先把它整合起来,构建完整的安全体系出来。
第二个就是一个融合,融合主要是管理和技术的融合,变成企业整体的信息安全。从管理上,技术上,变成了我们最终实现的一个手段、方法。最后一个,最上面这个是一个联动。我们已经实现了这些管理的机制,我们最重要实现它,真正让它起效。就跟刚才几位嘉宾讲的,安全技术、包括主动防御这些技术相关了,产生联动。使整个安全体系是智能的,安全的。
最后,简单介绍一下我们在实施企业信息化安全的时候,我们可能面临的一些问题。
现在这个是我们面临到的一些问题,就是外部的威胁。这个威胁不仅仅是技术上的威胁,包括人为上的一些东西。现在各个公司竞争比较激烈,大家都严防自己的信息泄漏。
在终端安全这块,因为我们公司是大量实施这个东西的,每个同事的电脑都会实施终端安全这个系统。所以我们对它理解,它看起来好象很简单,就是自己装一个东西就行了,但是实际上很复杂。复杂的东西在于整套的管理,如果个体在用的话,我个人的电脑安全就没事了。但是对于企业来说,要负责公司所有的系统都要安全的,这时候每个系统就是对象的一套东西,这套东西都会出现风险和问题。所以感觉很复杂。
还有技术和管理上。实际上后面三个基本差不多。为什么呢?这块比较重要的还是想说一下管理的问题,在实施中,最重要还是管理的问题。企业负责人是不是对这件事情非常的上心,这个真正影响到这个企业是不是能真正实施这种安全,是不是真正能达到现在ISO2701的这种要求。
所以我列了有三项,这些都是我们现在中国的企业面临的信息安全的一些问题。
在整个的实施过程中,现在我们总结有这么四个。
首先是终端安全。首先保证我们没有病毒,不能咱们用着,电脑瘫了,网络瘫了。对于现在的企业来说,没有网络的话,基本上就瘫痪掉了。我们公司的员工最喜欢的事情就是被病毒攻击了。因为一攻击以后,大家不用干活,很高兴,今天一上午都不用干活了,非常高兴。但是公司会很难受,有很多事情,都耽误在这了。
还有一个就是基本的保证。这时候就要考虑后面的应用系统是不是安全的,不仅仅是前面病毒的一个问题,后面的应用系统,包括审计系统有没有建立起来。这些都是基本的要求。
综合管理这块,要求把安全和员工完全绑定起来,很多产品要整合起来。各种各样的产品,不再是孤立的点,而是连成一串的大体系了。最后一个就是持续改进。
这里着重讲一下持续改进的问题。刚才看到前面三个方向,我们已经实施了安全了。全面改进涉及到很多的方面,不仅仅是我们一个体系的改进,管理方法的一个改进。重要的改进还有我们的终端安全是不是在更新,我们的技术是不是在更新?所以整个,它这个持续改进过程,从底下的基础技术,到管理层面,包括我们平台这块,能提供的各种各样的监控手段或者实践的上报或者实践的分析,这些都是需要一个持续演进的过程,所以这是信息的一个总体规划。
从未来来看,未来管理和技术的融合要构建企业先进的安全体系,这个是我们对中国的企业未来的一种期望,就是说所有的企业都可以建立一个非常好的安全体系,建立一个面向全员的集中统一的安全管理平台。在整个掌握中,我们觉得安全这块最重要的就是一个是安全、一个是审计。比较简单来看,就是安全跟我们在企业里面,最重要的就是要发现问题,出了问题还要记录这个问题。这个就是我们认为企业的信息安全未来的一种比较好的一种机制,一种方法。
回到最初我们的题目上来看,就是从统一的角度来看,无论是统一通讯也好,还有安全也好,都需要有一种比较统一的机制去管理。因为对于企业的管理者来说,希望是一种统一的管理方式。通讯是通讯的管理方式,安全也有它安全的管理方式。企业为了更好的提高这种效率,高效的运转,安全需要一种管理的机制,通讯也是一种管理的机制。所不的,就是处于两个维度上,但是最终目标是一致的,为了实现统一的架构下面,为企业的信息化提供更好的护航和保障。
主持人:我们都知道中兴通讯是国内非常大的电信设备制造商,我们经常从中兴那看听到的都是3G、网络设备等等这些。今天很高兴能听中兴的同事这么完整的阐述对安全这方面的阐述。我们想,蔡先生介绍的企业信息安全方面的话题,既是介绍中兴在这信息化这方面的工作,也是对自己企业信息化方面的总结。现在咱们进入今天的第二场互动,看大家对企业信息安全方面有没有什么问题,可以跟蔡先生交流。
提问:您刚才说的,从总的来讲都很好。但是从实际用户过程中发现在部署过程中,它需要很长时间的部署,尤其是企业的用户用的设备相对比较杂,可能各个品牌,从交换机来讲,二层、三层都有。那么怎么实现比较好的管理,或者说这种安全管理怎么能落地,这个是它们所面临的问题。它们面临的最大问题,就是部署时间过长,可能管理变成真空地带。在这方面中兴有没有系统的考虑?
蔡文晖:这个问题主要是说,首先部署上,可能是一个比较漫长的过程。还有一个,因为它涉及到很多安全的产品,这些安全产品要实施到真正信息完整体系的话,就需要时间很长,再一个就是会出现安全系统的真空。
要完成安全管理,首先要实施网络的安全。在实施过程中,有一个重要的东西,就是有一个安全架构的建设。刚才这块,我可能有一个地方没有把它放进来,就是说这种架构,跟我们今天早上谈的SOA或者CT领域,这样一些技术架构,都是相通的。在我刚才画的那张体系图里面,从上到下有一个接口层面,有一个适配层。就是在整体架构企业要考虑清楚。
在企业实施之初,要实施这种规划。现在有比较好的规划师配合企业做这种规划。这种规划必须要考虑一个问题,未来要实现什么东西,我选择这种产品和我部署的过程是不是能最终实现我要达到的目的。这块是必须要考虑的。所以这块实际上是对企业实施安全的一个要求。就是你在实施的时候,一定要选择具有这种体系架构的产品来做,不能随意的选择,这款东西非常便宜,非常好就用了。可能到最后会发现它达不到你最终信息安全的效果。包括我们公司,中兴通讯也更换了不少东西。所以我们公司现在有一套完整的体系要求,你在某一点新建的研究所,那么它所有的产品,它的选择,完全是按照公司的规范去做的。
提问:我想了解一下,中兴网络里面,对于一些细节问题是怎么处理的?例如,你刚才介绍的,有一个统一的管理平台是可以控制所有人的机制。就是你有一个统一的平台,而且你用的是一个统一的帐号。这个意思是说,整个网络有一个过于集中的权限,有一个用户权限特别高,就相当于管理员一样。一旦,你的管理平台被黑客入侵进去的话,你又怎么来控制它。那时候等于黑客在监视你们所有人反的那种,这点你们又怎么处理?还有一点,每个大企业里面都会存在共享服务器之类的,你们又怎么保证这种共享服务器里面的文件没被黑客替换掉等等,在一些细节方面,该怎么去处理?因为很多入侵事件,往往都是因为一些小的点而造成的,就想了解一下这些细节怎么来处理?
蔡文晖:第一个问题,我想举个例子。我们公司也发生过这样的事故。这是不可避免的。
这个事故,挺有意思的,我中招了,造成了那天晚上我的电脑怎么也起不来了,因为我当时有紧急的事情要做,把整个系统重做了。第二天上班以后,我发现好几个同事都不行了,到那时候我发现我中了我们管理员的招了,的确是我们管理员的一个失误。这个对操作管理员来说是一个危险,这个事情发生以后,我们非常快的解决了。解决方法是,在整个这块我们有一个审计的过程,他那边出现问题以后,有一点出现问题,马上就会有一个应急的联动,就会报到管理员那边,因为管理员不止他一个人,马上针对这个事情进行顶点的解决。
提问:为什么你们的管理平台只能用一个帐号,为什么要有一个超级权限?
蔡文晖:安全管理的人在做操作的时候,他不能像领导一样,我再去看看这个人到底在做什么,这是管理权限的问题。你是管安全的问题,你管技术可以,但是不能说你当领导了,所有人在做什么都要管。
还有你说的共享服务这块,这块我们具体采用一个审计的方法。这块我们有纪录,所有的地方必须有日志。日志这个地方,要独立的部署,我们包括所有的防火墙、所有的安全设备,包括应用服务器。当这边出现问题的时候,马上调日志,交给我们专业的技术维护人员解决这个问题。
提问:我举个例子。你们大部分都采用域管理,你们对这些域管理在什么情况下,才会调用去用。比如一个超级管理还有一个普通管理,这些在什么情况下才会用那些帐号?比如,现在你老板的电脑突然上不了网了,他的帐号密码被人改了,这时候你会不会调用一个超级管理员的权限去登录他的机制?
蔡文晖:这个是不允许的,超级管理员是看不到密码的。他可以启动重置密码,但是他不可以直接改。
所以这个地方我想再重申一点,整个安全体系里面,最重要的就是管理的机制。这个管理的机制,比技术的要求要更高。
提问:接刚才超级管理员的话题。刚才您说过以前也出过类似的情况,就是被黑客入侵以后,随时及时发现了问题,也及时解决了问题。但是您怎么保证黑客不记录您服务器的一些敏感信息?必须管理员的密码,被黑客盗到本地,然后破解,破解一些密码,或者是别的敏感信息。如果这次解决了,而且下次黑客再进来,还是上回入侵进来以后,下次入侵以后,还是那上次入侵拿到的信息以后,再进行盗用。
蔡文晖:在我们公司,有一个严格的制度。我们公司使用长密码。三个月必须强制换密码,管理员这边是有日志的,如果你没有改密码的话,会强制你进行修改。
安全这块,并不是所有的技术都能全部解决问题。所以这个地方完全是靠制度管理的。也就是说,如果作为这种比较严重的事故,实际上它攻破的不是一个系统,包括我们的日志管理系统也同时被攻破了,其实很多安全域之间都是隔离。
提问:如果这个域直接被拿到以后,会不会给下一级的用户部署一个特殊的权限。给他分配一个更高的权限?
蔡文晖:这个肯定是可以的。
提问:如果是这样的话,下一次我可以直接拿下面的服务器不就可以了吗?
蔡文晖:是有审计的。你刚才只是躲过了监控而已,但是审计你并没有躲过去。审计会发现你这个权限登录是有问题的。
提问:刚刚我们说的人员管理。你管理很严格,再没有人黑你,网站非常安全。但是Web 2.0最担心的就是监测也视为入侵。平时一些小问题,如果有人告诉你解决了,这件事情私下就算了,如果没有人提醒你,Web 2.0一监测就当入侵,光脚的不怕穿鞋的,它敢去监测你,他什么也不怕,如果小问题不出现,但是一出大问题怎么办?
蔡文晖:你就是说,现在Web 2.0因为有一些人可能比较善意的帮你检测一些东西。当现在我们管理这么严的话,没人敢去做这个事情。因为管太严了,他一监测的话,就把他视为攻击。
这个问题是这样的。这块我们的理解是对于专业的事情专业人干。公司内部的员工,我们不太希望他做这件事情。因为这样的东西不规范,容易造成很多的漏洞。你刚才说的善意的监测,如果他不是善意的监测怎么办?所以在这块完全是制度性的强制。
提问:明明是善意的监测,你担心他不是善意的监测,这样大家都怕你了。
蔡文晖:这个东西应该是从专业和业余的事情去做。这方面我们有专门的人去做,不希望员工去做他职责之外的事情。
我们公司从04年以后,这种比较大的安全事故是非常少的。包括我刚刚遇到的问题是前不久发生的,但是那个影响范围非常小,也不属于安全事故。所以在这种情况下,有可能这种就是一种周期,在某一个周期内,可能碰到的我们黑客水平比较低,我们没有发现安全问题,但是一旦有更高级的黑客入侵的话,我们会发生比较重大的安全事故,这块就是一个警察抓小偷的过程。如果警察能防御到的话,我们有新技术防御到的话,我们就做到位了,如果没有防御到的话,这种损失是不可避免的。因为这是技术层面的东西,不是管理层面的东西。技术层面的东西发生问题的话,只能从技术层面解决,包括它的专业测试,包括我们解决的问题,其实都是非常专业的几个层面。所以从这种方式上来看,管理层面是没有什么问题的,但是技术层面出了问题,技术层面出了问题,需要技术层面来解决这个问题。
提问:但是管理方面,存在服务器总要有人来管,而且他有一定的习惯。如果是局域网传输的话,非常的容易。如果不从局域网,通过媒体介质,从U盘或者硬盘拷的话,这种几率会更高。如果从传输病毒,U盘、MP3和MP4也可以传输,有没有考虑到拿一个鼠标插进去就会中了病毒。你不能说拿一个鼠标也要经过筛选,如果不存在病毒的话,再去用。
蔡文晖:是这样的。
提问:我的问题可以问在座所有安全问题的专家。他刚才讲他们公司有很多安全的手段和措施。但是有一个问题,在未来的基于互联网的应用中,如果我们所有的行为都被一个专人监视之下,那我们个人的隐私怎么办?因为我给你打工,我也不能说我百分之百的行为都必须被你监控起来,我所有的行为全都要暴露给你。我觉得具有这种超级能力的不管我们说人也好、机器也好,软件也好,它实际上对我们个体的自由就真的有某种潜在的威胁,我想就这个问题想听听各位专家的意见。
提问:我也想说一下,这个问题,比如说像现在大家比较了解,或者到百度里搜一下,怎么上网的行为管理,这些东西,它能管理你访问什么网址,发了什么帖子等等,如果企业买了这种东西,员工肯定会非常清楚,说你是侵权。我觉得这种角度,从法律上来讲,从国外来讲,萨班斯法案,对内部的管控,法律上是有要求的,自由是有框架才叫自由,泛滥的自由不叫自由。
对于国内来讲,互联网颁布公安部80号令,我把这个范围稍微局限一下。80号令法律要求记录、控制20天的网络访问内容。我觉得操作员去做了,比如这个管理员不是记了好多东西嘛,他老是看女同事的聊天内容,可能我们不知道,他一旦把这个东西放出去之后,给他产生严重的后果,给他拘留半年,这样管理员就不敢随便去做这个事情。
蔡文晖:我简单说一下。因为这块企业的私密性是掌握在老板手里。也就是你所有的办公的电脑是由老板进行程控的。对安全性,实际上是由国家掌控的,国家需要控制这种安全性,就一定要控制,你的自由就是在这种框架下的自由。刚才他讲到的管理员有可能把别人的隐私公布出去,我说说企业怎么办?我不知道国家怎么规定的,在企业行为里面,这块严重的禁止。因为在这里面,可以看到它的直属领导可以看到,别的部门都是不可以看到的,如果他的信息一旦泄漏的话,一定会这个直属领导泄漏的。我们公司每天都在公布安全事故处罚条例。
提问:我们在考虑一个技术的时候,我们一定要考虑对一些有危险的这种后果首先你要有预料,而且要有防范。不能等它出来了,我们在它逮起来,那个从国家安全角度来说,等一个重大事故出来,再把这个人抓起来呀!
蔡文晖:你刚才讲的防范事故是由法律法规定义的,就像防止犯罪一样。就是警察加强巡逻,但是还是有不可避免的会出现犯罪。但是,现在有了权限员以后,多了一级,就是可以发现他的踪迹,就是在我们安全里面讲求的是证据。就是一旦出现这种情况以下,是可以追诉的,这可能是一个国家和法律的问题了。我们其实做到的只是制定一个规则,但是按照这个规则去做。如果打破了这个规则,我们要知道谁打破了规则,怎么打破规则,我们要进行相应的处理。咱们现在能做到的也就是这些东西了。
观众:我以前做过企业监管。员工上班的时候,就一定不要在公司电脑上做自己私人的东西,尤其情人信息,更不能放在上面。在社会上,我相信不会把我们的社会公布在社会上。在社会上如果我公布了一些信息,被党看到了,我相信党不会诋毁我们的个人名义。
${PageNumber}主持人:我想网络的安全问题不包括有此衍生的道德问题,还是挺复杂的。技术在不断的发展,我想法律法规也会不断的发展。有些东西恐怕也很难一言两语说得清楚。从我这方面的体会,像刚才蔡先生说的,能溯源就行了,如果事先都能预防,也是很困难的。
时间所限,咱们这个话题就先说到这。咱们会看到,我们的主题也在不断的延伸,渐进的发展。下面,我们要继续过度下去,就是再讲讲通讯的安全问题。我们知道统一通讯是通信这两年非常热点的话题。它提出甚至于说部署和实施对传统的通信,特别是传统通信在企业中的应用有一定的颠覆作用。但是这个统一通信并没有人所有的企业的CEO、CIO所接受,一方面部署的成本问题,还有安全的技术性的问题。至于成本问题,咱们技术论坛,就不讨论它的商业价值和性价比了。下面我们有请AVAYA中国公司统一通讯产品北方区的刘彤先生,他的演讲主题是统一通讯的安全性。
刘彤:大家好我是AVAYA的刘彤,很高兴有这个机会跟各位,或者同业内的各种精英在一块做一个交流。AVAYA这个牌子,如果大家没有做过这个行业的话,它大多数是在世界杯的时候,在足球场旁边看到一些赞助的广告可能会由此了解到AVAYA公司的一些情况。
AVAYA最早是从朗讯分拆出来的,它去年八月刚刚被银狐收购。目前处于整合的阶段,它主要从事智能通讯,包括ID电话、包括统一通讯领域的产品、解决方案的提供商的角色。
今天这个议题虽然说是统一通讯的安全性及因为今天在座的各位可能对这块不见得都了解。因为我刚才听了一下,可能大家背景更多是一些关于软件或者是网络这方面的技术背景。但是我想,今天实际上我这块除了安全这块,更多会基于统一通讯的本身。我在这的角度,也会就谈一些关于统一通讯安全的一些点。
统一通讯更多是在网络层以上来实现的。因为安全是一个闭合的环,它有底层的安全,网络的安全,甚至系统的安全,包括咱们所探讨过的一些像制度上,或者是法律上的层次,它是一个闭合的环。所以今天介绍过程中,会涉及到一些安全的东西,可能会那来跟各位分享。
首先介绍一下什么是统一通信?
说到统一通信,大家都是在这个圈里面。大家都会听说过这个名词。但是我不知道真正有几个人能够真正了解到什么是统一通信。统一通信这个东西说起来有方方面面,东西很多。但是它从核心一点来讲,它就是提供给人一个便利。什么便利呢?就是把你所有的统一通信工具统一到一个平台上。我记得我小时候我们家要安一步电话,我父亲去排了一夜的队才安了这个电话。而现在,我们都有手机,有的人甚至不止一个手机,甚至还有语音电话、传真等等,有很多的通讯工具。这种东西多了,会给企业造成很多的麻烦。就是怎么样让这些通讯工具在一块协调,效率能够最大化。这个就是统一通讯要解决的根本问题。也就是说,把各种各样的技术手段或者通讯手段也好,整合到一个平台或者是一个层面的通讯水平上来。
那么对于这个统一通讯来讲,它实际上就是这个意思,就是随时随地的恰当的通信终端。那么这个终端可以是台电脑,也可以是你的手机,也可以是一个PDA,可以是各种各样的东西,只要整合到这个平台都可以作为唯一的终端来实现,而且这个终端可以通过它定制各种各样的策略,使得通讯陆游在某种策略情况下,能够沟通到你或者你也可以沟通到别人。
AVAYA的统一通讯有这么四个层面。
大家都知道,目前业内很多的公司都在推统一通讯概念。比如像微软、IBM、思科,包括北电、阿尔卡特朗讯,都在提统一通讯的概念。基本上AVAYA的统一通讯有这么三个层面。
第一,底层的IPT。我们说IP电话系统,包括有IP电话,有网络层的交换机,有在线用电,还有像网关等等这些东西,包括呼叫管理器,这构成统一通信基础的平台。在这个基础平台之上,会有像统一通信,还有像联络中心的这种应用在上面,构建在一个IP上面。大家看最上面的一块叫CEBP,实际上我们叫做通讯驱动的这么一个业务流程系统,由通讯驱动的。所谓通讯驱动的业务流程,可以给大家举个例子。
比如大家去银行取钱,你取完钱以后,招行提供一种业务,你取完钱以后,它会有一个短信发到你的手机上,这就是通讯驱动业务流程的一个雏形。为什么呢?因为在这里,通讯可以作为一种业务流程的一个过程,一种手段,表现在你整个业务流过程中了。通过这个过程能够提高你这个企业业务流程的效率,并且能给你解决一些业务方面复杂性的问题。
AVAYA有很多我们叫做统一通讯的这种解决方案。首先,基于无线局域网的移动通讯的解决方案。大家可以想象一下,每天当你拿着手机或者你拿着电脑到公司上班的时候,这个时候如果你没有把这些手段整合起来,那么你可能就是手机就是手机,桌面电话就是桌面电话,电脑就是电脑,电脑上面可能还装了一堆即时办公系统,像MSN、QQ等等即时通讯工具。如果在有这种统一通信的情况下,可以做到什么呢?可以做到把你这些各种各样的软终端也好,或者是SEEM终端,或者软电话通过统一通讯的流程,能够把它跟你的业务流程或者办公OA系统、邮件系统关联起来,关联起来的好处就是能够让你的客户,或者让你在能够基于某些策略的情况下,被人沟通到或者你主动沟通到别人。
AVAYA对于移动通讯的解决方案里面,有这么几种。一种是无线的SEEM手机,还有无线的H323手机,还有双模的移动终端,就是同时支持3G的三模通讯终端。
对于AVAYA来讲,在我们统一通信的流程或者平台里面,它也可以都支持包括双模的概念,包括SEEM手机,或者H323的终端手机的概念。
AVAYA还有基于PC的软电话。它实际上就是为了提供给员工办公的便利性。比如我们每个人出差,出差的时候我们可以住在酒店里,通过VPN就可以上公司的网络,这样你在办公室的所有电话号码,包括会议端口,留言端口,都可以转到你的IP的软终端上面来。
AVAYA还有一个目前好的特性就是叫手机分机联动。为什么有这么一个技术呢?主要是因为每个人可能他的电话号码太多,有一个办公电话,有一个家庭电话,甚至还有手机,有的人甚至有两三个手机。那么这种叫手机与分机联动的方案实际上就是把几个号码捆绑在一起,能够对外提供一个号码。那么这个号码如果不在的情况下,在没有响应的情况下,它可以和别的预先制定的号码是可以联动的。从可靠性和安全性来讲,是非常高的,而且在做分机联动的情况下,你在通话时有人接起你的电话,这时候在系统里面产生报警,你会知道有人把这个分机拿出来了,这样避免造成被别人窃听你讲话内容的可能性。
另外,通过这种分机联动还可以为手机用户节省你的话费。怎么节省话费呢?手机分机联动实际上在手机上面安装了客户端,通过这个客户端你可以拨四位的短号码,它实际上通过IP的PBX建立真正的通话。这个功能,我们客户的一些高层,包括像中石油的客户都在使用这个功能。
另外,对于这种移动双模的手机,我们的解决方案是什么呢?是提供一个叫ONEX的插件。对于插件来讲,办公区相当于和PBX分机做了一个Bridge。同时AVAYA还有一个内制VPN客户端的IP硬电话。把IP硬的电话机放在一个互联网上,如果你有ADSL或者宽带,你就可以建立一个加密的通道,使得这个分机变成我办公的一个分机。实际上就把你办公的物理位置无限的延伸了。
还有像基于Web的软电话。实际上基于Web的界面,开发了这么一个IP软电话的终端。那么这个方式适合那种公司里面有很多人,比如有几百个甚至上千个员工企业来部署。因为它是基于IP的售后客户端。从部署来讲非常的简单。而且都是基于标准的Web方式。对于Web软电话来说,每人的电脑配置不一样,因此这个IP软电话本身对系统要求会造成一些影响。但是在这种情况下,部署基于Web的软电话,因为是基于浏览器的方式,因此对PC的性能是没有问题的。
首先在统一通信或者在AVAYA的IP电话系统里面,它的加密是采用RTP和H.248链路进行加密的。
本身AVAYA并不是网络厂商,也不算是典型的应用厂商,它实际上是一种智能语音通讯的这种厂商。对于AVAYA来讲,以前我在来AVAYA之前,没有看到AVAYA有安全方面的一些要求,但是来了之后,我发现这种要求事实上是存在的。为什么呢?因为对于IP电话来讲,大家可能知道,IP电话有时候会有两个口,一个是接网口,另外它会去接PC机,这实际IP电话在这个时候就变成网上了一个终端,在这种情况下,如果要实施802.1X,这种终端的准入方式,这时候可能就会有一种问题。虽然802.1X是一个标准的协议,大家都拿它来做,思科应有终端准入,但是各厂商在真正实现802.1X过程中方式都是不一样。所以,这么一来就会有问题。各个厂商对于网络的支持和对于安全支持都不太一样,当我一个企业里面既有华为的设备,又有思科的设备,将来还会有Juniper的东西,这种情况下,我是用其他厂商的什么终端准入产品,怎么能够保证我的终端准入顺利去部署、实施?这个是我认为到目前为止都没有解决的问题。大家可以想想这个问题。我认为是没有解决。
接下来,言归正传。还是回到语音方面。语音这块,AVAYA还有提供语音会议桥的东西。语音会议桥实际上通过Web的方式定制语音的会议资源,通过会议资源,提供基于数据和语音的会议共享。
而且通过数据流语音的数据共享,可以去整合一些第三方的即时通讯工具。现在目前来讲,在企业里面,用得最多的两种邮件系统,一个是微软outlook,还有基于IBM的Notes这套系统。
AVAYA和软件厂商沟通和配合,包括设备的整合是非常密切的,它不排斥,不像思科那样,它是端到端的,什么都得要自己做。AVAYA去强调和别人整合。因此在AVAYA产品里面,都是和一些现代市场主流的邮件系统也好或者终端的沟通系统也好,都是有这种整合机制的。比如说它的会议系统就可以通过Microsoft Outlook为进行会议的定制。另外,也可以跟IBM的Notes客户端进行会议的预定。
AVAYA还有一些软电话的端到端的视频解决方案。包括需要配置摄像头的IP软电话,还有叫做视频的会议系统。
这是AVAYA的一款产品叫S6800的语音视频会议桥。这个视频会议桥不但可以支持AVAYA自己的基于软电话的视频终端,还可以跟POLYCOM、TANDBERG等等进行视频终端进行用。
这个是模块化的消息系统。叫Modular Messaging,是基于IP的语音留言系统。它跟传统的语音留言系统不太一样。它可以把你的留言变成邮件的方式发到你的数据终端上,允许你通过你的邮件的方式去读取你的留言,而且还可以把你的邮件通过做TTS把它变成语音的方式。也就是双向的一种转变。
对于客户端的支持来讲,它同样支持Outlook的客户端,可以跟这些客户端做一个非常好的集成。
最后,这块讲一下CEBP。实际上刚才也跟大家做了一个简单的沟通,什么叫CEBP。现在看起来,从AVAYA的角度,看今天的企业业务流程是存在一些问题的,这个问题主要在哪些方面呢?就是在业务流程里面,有很多的关键环节是需要人工去想的。由于需要人工去想象,就导致了,人是会犯错的。导致了你这个企业在你的业务流程里面犯错的可能性会比较大。这种流程另外存在的问题就是这个反映速度。因为人工,有时候由于靠人的判断主观去识别,因此当有一些重要的事件,在时刻发生的时候,对于当时这个点来讲,你这个人是没有办法去及时发现的,并且也没有办法马上去启动一个解决方案的流程。这就是目前来讲,企业的一些业务流程,从通讯角度看存在的一些问题。
AVAYA提供的通讯驱动的业务流程,实际上就是把人为干预替换为由系统或者由统一通讯平台作为一种干预,把它作为一个环节放到业务流程之中,并且由通讯的过程智能、驱动这个业务环节。比如通过一个事件或者一个通讯过程进行一个驱动。
这么一来,当你发生这个驱动的时候,就便于这个决策者,当你发生一个事情的时候,决策者就可以在第一时间知道,并且可以做出这么一个准确的抉择。就像我刚才举的例子一样,如果你有手机短信通知的功能,你取完钱你就会知道,比如你的卡丢失了,别人拿你的卡取钱的话,你也会知道的。
我这部分基本介绍到这里,谢谢大家!
主持人:谢谢刘先生。刘先生从产品流程、解决方案的角度为我们介绍了AVAYA对统一通讯的认识。AVAYA的统一通信它的优势是不是跟做智能坐席有一定的关系呢?
刘彤:这个问题是这样的。您也说到,AVAYA传统是做呼叫中心的。做呼叫中心之前,它也一直在做企业通讯。也就是这个过程他的专项实际上是在企业内语音通讯领域里面,同时呼叫中心包括CPI中间件集成这块也是它非常重要的领域。现在AVAYA在这个方向略微有所调整,一个是呼叫中心为主的业务占一半,另外一半叫统一通讯这块,就是UC,这块听这个名很多人不知道是什么东西,但是UC就是一个客户端,但是在客户端后面有很多的平台,比如它有会议平台,这也是AVAYA的专项,它有语音留言,有IP电话系统等等这些。在这块,会是AVAYA在未来五年到十年内的相对来讲的一个重点。
提问:您刚才提到各个厂商对于一个客户端的什么问题没有解决,我其实很期待你怎么解决的,但是好象没有听到下面的。
刘彤:我说的是一个现状。这个问题在目前来讲还没有一个厂商能够解决。这个问题是什么问题呢?我再重复一遍。这个问题,就是所谓的主动性防御和终端准入问题。大家都知道终端准入的概念,不但要对用户身份进行认证,还要对用户所使用的这台设备,甚至你的交换机,甚至带给IP地址的能够插入到网络的设备能不能准入。现在碰到的一个问题,就是一个企业的内部往往用的不是统一款产品或者不是同一厂商的产品,有可能用的Juniper的路由器有可能用的华为的交换机等等很多品牌,很少有一个单位说用的全都是一个品牌的设备。造成一种802.1X的协议,虽然这个协议本身是大家公认的标准,但是各个厂商在实现终端准入过程中,它的方法是不一样的。刚才举了两个例子,华为是通过八个地址绑定,然后激发一个EAP的认证。思科是通过CDP。AVAYA的交换机又比较有特点,IP电话实际上都有两个端口,一个端口是上连,一个是下连,一般情况下,终端准入是对你的终端、PC进行验证的,要不要对你的电话进行验证呢?目前来讲,看起来各个厂商对于网络的各种不同终端的策略是不一样的。
提问:实际上你是在强调应该各个厂商的策略应该统一是吧?
刘彤:这是一个美好的愿望。
提问:AVAYA是手机和分机进行联动,是怎么实现的?实现的大致流程是什么样的。你们的通讯业务可以区分业务流程,这是你们基本的概念还是目前已经做出来了。
刘彤:手机、分机联动实际上有两个层面。第一个层面很简单,也很容易实现。就是在我的IP PBS上做一个捆绑,捆绑我一个分机号码或者捆绑我一个通道,这个通道实际上占用了我的手机一个号码。这样有人打我的分机号,这时候我的分机和手机都会振铃。这时候取决于你在什么地方。
CEPP我们在国外有一些成功的案例,目前在国内来讲我们正在跟用户在做。
提问:你们具体的架构已经做好了?
刘彤:CEPP麻烦在,每一种业务类型是不一样的。比如呼叫中心的应用跟银行的应用和跟买票系统的应用业务流程都是不一样的,所以这里面会有一些业务流的东西。
提问:AVAYA是在中国,如果中国的业务,多大的规模,你们才愿意做这种定制呢?
刘彤:取决于用户愿意花多少钱。如果你的钱足够多,哪怕是三个人的公司也没有问题。
提问:AVAYA在中国研发队伍不够强大的话,你这个业务在中国没有办法开展。
刘彤:我们在大连有一百多人的研发团队。AVAYA在中国分为两块,一个是产品销售,另外就是service这部分。
提问:你们有没有好象早上华山说的一种模式,你们会把一些标准技术开放和集成商一起合作做这件事情?
刘彤:会的。
主持人:握有一种体会,就是一些设备商特别是网络设备商和一些软件平台的厂商,他愿意提统一通讯的问题,像电讯设备商像电信这样,经常会谈到一些融合的通信,融合通信更多讲的是面向所有的用户,不仅仅是中小企业。统一通讯讲的是尤其是大企业用户说得更多一些。这里面是不是也还有一个?不直接是咱们现在传统意义上的安全问题,比如我们知道融合通信,讲的时候经常会提到3GPP这些东西,就是有国际标准化组织在规范、约束它的发展进程,所以它的未来发展,大家有一个统一的标准有章可循。统一通讯下一步发展,是不是能有一个很好的标准,这种标准,比如这个企业部署的方案要实施下去,一方面要根据企业的目前信息化平台相融合,另外就是要跟基础运营商的网络相接。企业里面部署一个统一通信,没有一个统一的标准下一步发展会不会受到制约,企业的投资会不会受到影响?
刘彤:我觉得您提的问题非常好。这个问题也是在统一通讯行业里面目前遇到的不能说是难题,也不是一个前景很亮的因素。很多人感觉NGN可以替代企业通讯的。从我个人感觉,NGN固然有它比较强势或者优势的一面,但是对于一个企业来讲,在很多情况下,我不认为有很多企业处于自己的应用或者OA的考虑出发。所以这也是为什么包括现在的微软、思科、IBM也都在大力发展基于企业的统一通信的平台原因。
另外,这实际上也是一个博弈。这个博弈就是一帮以SP为代表的厂商和一帮以企业为多数的厂商的博弈。到底哪方能打动哪方,这个还是需要实践检验。从我个人在行业这段时间的观察来看,我觉得基于企业的统一通信至少目前来讲跟基于NGN的平台方式,目前还是各有春秋的。
${PageNumber}主持人:现在基于企业的统一通信,基本上基于上是软交换统一起来的。软交换非常的成熟,现在已经有很多的解决方案。
现在咱们这个环节的互动就告一段落,咱们说了一下午的安全了,不是直接的安全问题,就是间接的安全问题。现在,咱们听一听巩总,讲的应用交付上面的问题。
下面有请F5的销售运营总监巩文坚先生。
巩文坚:我这里面有许多安全的问题,但不是我今天演讲的主题。因为我们有些安全的产品,其实我想利用这个时间,给大家介绍F5整个它的理念是什么?就是这家公司为什么在目前的IT市场上非常的引人注目,而且包括我们在国内市场引人注目,它究竟帮助我们企业解决了什么问题,以及这些帮助可以帮助我们国内企事业单位能够做什么的问题。
我拿到这个问题的时候,我觉得我们不是纯粹搞安全的厂商,我们可能应该去信息化论坛或者去软件开发论坛更为合适一点。但是我想,安全是F5,今天给大家介绍应用交付里面非常重要的环节。实际上,应用交付就是保证你的软件应用可靠、安全、快速。
首先给大家介绍一下什么叫应用交付。这张图,是我们国贸桥上堵车的非常壮观的场景。其实你们去过国外的城市的话,你会发现我们国内城市的道路修得非常好,非常宽。比起在国外看到的几十年的老爷车来比,我们的车况也非常好。
反过来看我们IT这个行业也是一样。在座各位都是我们的客户,你们自己想想看,我们很多的单位,我们买了IBM惠普的小机,买了华山的交换机,买了Oracle的数据库等等,基本上把业界所能买到的最好的东西都买到了。但是你会发现用到的效果并不如人意,至少来说不像你当时设想的那样。这句话是我们一个客户讲的,买了辆宾利跑不过夏利,这是他的原话如此。为什么呢?
我们再来看一下,这左右是两份统计表,不同公司做,基本讲的是同一个问题。左边的图告诉我们在已经部署的所有应用里面,大概只有34%的应用被证明部署成功,有超过50%的应用是有各种各样性能的问题。还有15%的问题完全失败。右边这张图讲的同样的道路,有53%的应用忍受性能的问题,71%性能问题通常发生在生产环境中,尤其你被厂家忽悠的时候,厂家告诉你多么好,甚至当你上线运营的时候,试验环境下做的时候,通常也会取得非常好的结果。这时你会买,买了以后,真正一上线,流量一上来,发现满不是那么回事。这张图告诉我们50%的应用是忍受着各种各样性能的瓶颈,将近四分之三的应用得到的生产结果跟测试结果相差非常大。
原因是什么?
其实我想原因无非两个方面。
一、大集中。我们想,在银行的大集中已经基本结束了,在政府跟企业的大集中已经集中到省级了,还有一些垂直行业很快会集中到中央、部委这边。所以你会看到大集中是不可阻挡的趋势,因为企业的管理人员相信只有这个数据大集中的话,这个数据才有可能会变得更加安全和可靠。所以大集中是不可阻挡的趋势。但是大集中同样带来很多其他的问题。比如你有了大集中的话,数据本身的安全性、可靠性就是一回事了。所以你必须建第二、第三、第四个备份中心。这些多中心同步又会产生一系列的问题。
二、全球化。所谓全球化就是讲我们作为一个客户来讲,不管在任何地方,都要求能够随时随地的访问到企业内部的网络,访问一些机密的信息、关键的信息,这样帮助我赢得单子,打败我们的竞争对手。比如今天在这里,或者在机场或者在你的客户单位,你都希望能够随时随地访问到你们公司内部的网络。
举我自己的例子。前段时间,我到广州办事,身份证丢了。当时以后我暂时回不来了,后来有人告诉我可以办一个临时身份证。这在以前没有这种分布式,全球化这种趋势下,不能在任何地方访问到公安部内部网络的时候,这种事情是不可想象的。所以在全球下,任何地方我希望能够获得我的信息。而大集中就是恨不得在一间房子把所有的东西都集中在这里。这个是把人往两个方向去扯,所以今天造成的性能、安全上的瓶颈由这两个因素造成的,把人往两个极端的方向拉。
怎么去解决它?因为传统的这种方式,过去所讲的BS方式,传统方式不能解决问题了。我们需要产生新的网络架构去满足这种冲突和矛盾。因此在这种新架构的情况下,过去我们看摩尔定律每十八个月处理信息会翻一倍,我们靠多花钱可以解决这个问题。但是在新架构情况下,我们发现已经解决不了问题了。比如在网络上,造成网络速度真正慢的话,并不是网络速度本身,而是网络延迟造成的。再比如说处理器性能与日俱增,但是真正应用得到了增长确是非常的有限,所以我们说传统方式已经解决不了我们今天所面临的问题,因为新架构带来了新的问题。
所以说,在今天的环境下,做CIO是非常痛苦的,我们总结了CIO的六大痛苦。访问控制、应用安全、访问效率、远程安全、高可用新,冗灾。
我们客户,CIO们关心的是这些方面的问题,但是这些问题无一不例外的就是跟我们核心的圆圈里面东西打交道。比如我们的核心就是把数据透过应用传到客户手受,我们做服务器、软件开发等等也好,无非在这三个环当中,帮助客户解决这些方面的问题。所以我们讲,这是一个新的架构。
我们面临的CIO面临的六大问题,都无一不对这里面提出新的挑战,造成新的压力。所以我们想,CDN就是这样造成的。由于有这样的压力,我们就不得不去开发一系列的技术解决、应对这些方面的压力。F5,再把这些技术分别产品化了,把它变成一个一个独立的产品包,最后把这个产品包放在一个体系架构,这样就形成F5所谓的应用交付概念。
总结一下,把前面的,按照分门别类,分为三个图。ADN的作用就是把你的安全应用变得更加可靠、更加安全、更加快速。
ADN基本是F5所倡导的如何使你的应用更快速、安全、可靠的一系列的整体框架。
自从F5提出ADN架构以后,在这个市场引起了非常大的反响。包括市场上非常知名的统计公司也开始对ADN市场进行了分析。根据这些统计公司做的分析,它们预计在未来几年里,ADN这个市场会有非常快速的增长。具体来讲,就是不同的这些技术领域里面,在未来几年都会有一个非常大的增长趋势。
下面,做两分钟广告,F5是干什么?
F5是ADN这个领域里面的全球领导者。96年成立,99年上市,是非常小的公司,你们看我们中国的名片叫飓风网络,因为F5正好是美国那边对据相当于我们中国的12级台风做的最高的等级标志。F5这个LOGO实际上就是美国的风球的LOGO,F5的含义在中国就是讲12级的台风,它的作用就是希望网络上的应用能够非常的快速。所以在业界得到非常高的评价,虽然是很小的公司,但是是成长非常快速的公司,而且在业界里面有着非常高的地位。
基本上来说,我们的客户用以前的市场总监的一句话来讲,我们的客户基本上是有权的有钱的客户。有权的客户希望控制力无所不在,像政府、公安这样的机构,它希望它们的控制力能够延续下去,不受任何的影响。所以有权的用户基本上愿意选择F5的产品,另外就是有钱的客户,因为有钱的客户意识到靠传统的方式,靠增加你的处理器速度靠增加网络带宽解决不了这些问题,为了保证ERP、CRM,像智能通讯这样一些应用不能够中断,所以它必须花钱解决这方面的问题。所以基本上我们的客户可以看到,全球60%的金融服务企业跟我们合作。
在生活当中,大家基本上每天都跟F5打交道。比如我们每天上网,几乎在中国所有的网站背后支撑系统都是F5。所以基本上我们不需要网站的上市年报,基本上我们从它向我们这个季度的下单额就会知道它这个季度的财报是好还是不好。同样你们每天刷的信用卡、网上银行,所有中国网上银行全部是我们的客户。你们在网上做的任何交易、信用卡统统跟F5有关系。
其他的,比如我们每天拿手机,你用的彩铃、彩信、WAP上网这些东西有80%都跟F5相关的,这里面中兴通讯在这里也是我们非常大的合作伙伴。我们一起携手去拓展联通跟中国移动市场,我们是多躲在很后面,但是我们跟每个人都非常相关。另外我们就是跟企业、政府,所有这些对控制要求非常高的国家、机构,包括一些全球化的大企业,它们都是我们的客户。
书归正传,我们F5这段时间为什么这么红火,就是因为利用ADN技术可以帮助CIO解决这六大难题。
今天因为时间关系,只能非常简单跟大家讲一下怎么样帮助企业来做的,为什么ADN可以帮助企业解决这些问题。详细的技术细节,大家感兴趣的话,可以跟我联系。大家可以把联络方式告诉我们,我们可以有专门的时间跟大家上门拜访。
我们做IT人员的核心任务就是保证企业的关键商务信息、商业信息能够快速、安全、可靠的抵达到客户端,客户端可以依据这些信息,去帮助你赢得更多的商业机会或者帮你省钱、赚钱。
现在影响ADN的关键要是素是:
应用的WEB化。再一个就是刚才讲的大集中跟分布式的要求,我们还有非常高的安全性要求,还有由于系统跟设备复杂度越来越高,客户也希望能够简化这种管理。
但是我们今天所面临的局面是非常复杂的局面,所以我们的商业信息,我们想象一下血管来讲的话,在内部的话,要有服务器这关,有应用这关,有门户、数据中心、IPS、客户端这关,在外部还要面临各种黑客的相关攻击。所以这个血管在内部有各种各样的血脂的阻塞,在外部随时有人想拿着刀子把这个血管捅破。我们F5就是希望能够保证血液顺顺利利的流动。
服务器这端,它本身是有性能瓶颈的,同时它在可靠性方面、安全性方面有局限性的存在。性能上的瓶颈,大家也非常好理解,一台服务器不够了,访问量非常集中的情况下,一台服务器不够了,可能两台服务器,十台服务器上。我们讲F5起家就是从这起来的,就是负载均衡。简单讲就是做人海战术。我们不是靠非常大的CPO带了非常大的服务器解决问题的,我们请蚂蚁雄兵解决问题的。关键是你是什么样的级别客户,根据我事先定义好的游戏规则,来根据你的用户身份,根据你的地域特点或者采购的特点、行为特点决定我把你导演到哪台相关的服务器上,保证你的速度,保证你的访问不会受到影响。而当其中的任何一台或者几台服务器发生宕机的话,也会顺利切换到其他的服务器里去。保证应用不会受到影响。
通过这种方式,首先把服务器这边存在的不可靠的因素,和性能的瓶颈克服掉。
第二点,讲应用端。我们讲应用这面也有很大的瓶颈。我们通常讲,其实很多人开发一些软件,不是特别的成熟,可能不是按照一个标准的流程化进行开发的,没有相关的质量检查和措施。所以你开发这些东西,可能过去我们讲,一讲死机,就讲系统死机掉了,现在随着Windows越来越稳定,基本上很难看到系统死机,更多是特定的应用导致死机。这种传统的多机FA是判定机器是不是死机,即使任务死了,也会导致这边的应用无法进行下去。F5,我们有一个探针加到你的应用里面去,即使你的应用没有死掉,但是探针判定特定应用没有死掉,这样就可以把这个工作全部切换过来。
我们今天花了很多时间讲安全。比如SSL的加速和SSL的建立拆除,这都是非常耗用服务器端的CPU机缘的。所以很难有服务器被大的访问量压垮的。F5在我们的设备上,把非常耗用CPU资源的非业务功能,抽出来,放在我们的硬件上通过我们的方式进行处理,这样服务器可以腾出75—80%的经历去处理你真正的应用。标准的非业务功能统统由F5处理。从这点,我们把在应用端的瓶颈和不可靠因素也把它去除掉。
第三个瓶颈就会出现在门户端。刚才讲过,现在越来越多的应用是透过WEB的方式。很多人都知道,在WEB上有非常著名的七秒法则。事实上,根据一项统计,即使是一项大的公司,网站平均响应速度也就在12秒以上,基本上在Internet超过7秒钟是人的忍耐的一个极限。现在我们做了一个统计,是绝大多数大公司的内部网站响应速度都是在12秒钟以上。怎么样能够加快这些响应的速度,我们有一款叫WEB应用加速器。就可以根据里面WEB结构的特点,把WEB应用发布的速度提升到3到7倍。另外,我们还针对像TCP跟UDP网络进行优化,保证把你WEB的访问速度大大的提升。
第四个瓶颈出现在数据中心。我们刚才讲过了,我们讲大集中,所有的数据都会放在这个数据中心里边来。我们希望所有数据都在我们眼皮底下看才安全。我们把所有数据集中过来以后,我们担心不能把所有的鸡蛋放在一个篮子,所以我们决定做第二个篮子在上海,做第三个篮子在广州。像联想在中国、美国、欧洲部署了四个篮子。这样鸡蛋之间怎么样去同步,这是讲同步的。第二个,我是一个普通的客户,我是联想内部的员工,我来访问的时候,应该访问到哪个服务器上。我在欧洲出差的时候,最好把我导引到欧洲那个服务中心区。所以我们面临两个问题。一个是智能的DNS,怎么样利用应用的特点,把你导引到最近的服务中心去。另外就是这些数据中心面临同步的问题。F5在这方面有很好的产品,刚才说的GTI这款产品,专门针对全国性、全球性的企业,在国内、国际有多个数据中心的情况下,怎么样部署数据中心的虚拟DNS,让全球客户、员工,可以在任何地方访问到最方便的内部资源。
另外,怎么样在广义网上,北京、上海网络就是这么宽,但是每天有几个GB或者几十个GB的数据传递。这样怎么保证我不想花这么多钱把我的网络升级到两百兆、六百兆更大的带宽怎么办?F5有一款产品,就是WANjet这款产品,可以减少数据流量,节省带宽。
第五关,就是ISP这块。在其他国家别人都有一个大的运营商或者几个大的运营商提供整个跨国的网络连接。但是在中国,基本上北网通、南电信,基本上在这个地方,比如在北京就是拿网通的线好拿,速度能提升,南方的话,就是电信做得好。在以前我们经常会碰到一种情况,有的客户投诉,当我的数据中心建在南方的话,北方的客户就很难访问,相反也是一样。ISP,做了链路的虚拟化,多个ISP的智能化的管理,让多个ISP就像一个ISP在工作。另外,就是管理运营商而不是被运营商所管理。所以我们所提出这个产品的很主要的原因。这个产品全球80%的销量在中国,我们也通过这种方式消除了在ISP上面的瓶颈和不安全的现象。
最后,就是在客户端这块。我们用了一些技术,我们搭建了一个安全通道,不管你在网吧、酒吧、或者客户端那里,或者单位也好,都可以建立起一个非常好的SSL的加密通道。透过这种方式,我们基本上做了一件事,就是把内部可能会产生的瓶颈、不安全现象,我们帮助客户建立了更加厚的血管壁,使得你能够充分抵抗内部、外部的各种不安全的损耗,保证你的信息安全从你的存储器设备达到你的客户端这边来。
这是F5整个所有产品的设计理念。
如果没有F5的话,基本上我们看到的数据中心是这样的。最右边的是讲到的大家看到的各种各样的存储设备。前面的是数据库服务器,再前面是应用服务器,再前面是WEB服务器,最后是各种各样的看端。这个对你来说是完全的乱线团,如果有任何地方出现了瓶颈、不安全、宕机的情况,会使你整个访问终端完全中断。有了F5,我们就做三层的虚拟化,在后面这边我们做了ARX,同样我们在这边做了LTM,应用的虚拟化,再往前就做了WEB的虚拟化。我们唯一不能提供的就是主机的虚拟化。
F5提供了这样一系列产品,这里边都是F5的各种各样产品的组合。但是这些产品的组合基本上基于一个管理平台,F5叫TMOS,这个对于F5来讲,这些产品都不重要,真正重要的就是TMOS,因为这个是F5搭出了一个骨架子。基本上一提到F5所有的东西都是基于TMOS,它是我们自己内部的一个操作系统,你缺哪块产品的时候,就把哪块产品相关的功能像填空一样把它填进去。你在市面上可以在不同厂商买到我们的解决方案,你从十几个厂商买到二三十个不同的解决方案才能把上面的问题全部解决。这里面对客户来说是很大的挑战,就像不懂中医的去抓中药一样,你可能解决了这方面的病会把那方面的病加重了。这里面就是TMOS的架构问题,有了它,你不用担心F5上面的产品有没有互相的协同性,它整个搭了一个完整的架构,彼此之间系统有了非常还的互通性和互操作性。这时候你不需要自己一味的配中药,所以TMOS体系架构对F5来说是最宝贵的资产。
我们跟应用厂商走得非常近,比如像SAP,BEA、Oracle,当他们出现性能、安全瓶颈的时候,只有F5能帮它。F5基本上根据每一个厂商基于特定的应用去进行优化。对于它们来讲,F5,因为我们能够保证它的应用的安全性、速度和可靠性,是这些应用厂商的首选,所以我们跟任何一个厂商不存在,包括今天各位来的厂商来讲,我们跟大家都不是竞争关系,我们跟任何人都是合作的关系。基本上我们扮演画龙点睛的话,最后点睛的动作。
所以我们做的事情非常简单,就是把这根血管打通、加厚,最后变成加厚的血管,消除了里面的瓶颈,保证这些数据非常的安全、可靠,从数据中心端一直跑到客户端。这样可以提高客户的响应速度三到十倍,企业可以放80%的服务器资源,降低带宽75%以上,还有可以应用级的安全,保证数据中心99.999%的高可用性。
我的介绍到这里,现在大家有什么问题可以交流一下。
主持人:我今天一直没有找到很好的,就是抑制自己咳嗽的解决方案。我相信巩总给广大的CEO和技术人员找到了解决头疼问题的良方。现在大家有没有什么问题,针对应用交付方面。大家可以提问。
提问:我原来没有做过这块,不是特别的清楚。这块主要是软件提供还是有些专用的设备?
巩文坚:我们一直都在讲是一个软件公司。F5真正值钱的业绩装在硬件设备的软件。刚才前面也讲过了,它有很多的功能要从服务器那端卸载,很多时候为了保证性能,里面采取专用了芯片做这个功能,所以你最后看到的形式是一个硬件的盒子这是一个通用的平台,里面跑不同的软件模块。在全球不同数据中心,TDM做协调功能的模块。另外LTM模块,是公用一个平台,包括刚才讲的智能链路管理的平台,都在一个平台上跑。你装上LC模块,就是专门再智能电路的。是一个类似服务器那样的硬件。
提问:部署在哪?
巩文坚:不同产品部署在不同的位置。像LTM基本上部署在交换机上面。我们不能靠自己连接在服务器,要靠交换机连接服务器、连接资源。
提问:是运营商范围还是企业内部的?
巩文坚:企业内部的。到IDC那边,就无所谓了。要看你怎么定义,IDC自己也是一个企业。像我们的ONEJipe是放在路由器上面的。
提问:你这个描述,确实是很美妙,很不错。但是我觉得你有没有考虑过这么一点?现在是基于应用。因为我们IT做来做去,最终是要给人用的,就是最终的应用。你的应用改变的话,可能就会影响你整个的管道是怎么来布的?就是你修这条路的问题。到底从哪连到哪?比如从九华山庄一直连到大柳树环岛。现在应用改变了,不需要到那去了,需要直接有另外一条链路去别的地方,就是这个问题你怎么能够计时反应这种变化?实际上这个变化也是很重要的。
巩文坚:我讲两件事情。
你说的非常对。就是因为变化,所以刚才讲就是因为大集中、全球化的趋势导致这个血管越来越长了。以前就是很短的情况下,数据中心跟用户就在一层楼的时候,根本不需要F5这样的厂商。访问者跟数据中心都在一个楼里面。
今天就是因为这个血管太长了,你的数据中心可能放在北京,你的访问可能在广州访问,或者在九寨沟玩的时候访问的,这时F5才会发挥作用。
第二个,我仔细分析过我们客户的类型。我们的客户类型,基本上都是买了一个宾利跑不过夏利的。我们的客户基本都是Juniper、华山等等这样的网络客户,IBM、惠普这样的小机客户,Oracle中间件等等这些数据库客户,ERP一定是SAP的等等,打个比方来说,这不是诋毁其他的厂商。比如你买了一个D—link网络,这时候你跑得慢,肯定不会想到买F5。所以基本上我们的客户都是走投无路的,跑过来才找F5,但凡它在它那个坎上的话,没有买到它那个档次的话,一个是应用这块,一个是小机这块,一个是网络这块,都会是路没有修好,是不是车不够好的想法。
我们做的事情,我们的软件是不断升级的,我进到公司里面,那时候应该是九点二几的版本,现在到九点四几了。做这件事情从本身来讲,对你来讲没有太大的变化,在目前的架构情况下,它就是做那些事情,它不断消除这个瓶颈。它唯一要做已经证明有漏洞瓶颈的地方想办法克服掉,另外,增加了许多新的功能,现在通过应用,这方面的血脂突然的加重。最近我们有一款产品叫反垃圾邮件,以前是没有这款产品的,后来客户反映,他要花大量的钱去部署反垃圾模块,他说F5能不能帮我们在前面略微的来一道。其实MSM,就是一千多行的指令,你自己有本事自己可以开发。我们有很多保管网站的,我们一些网站的朋友是不部署防火墙,它们直接打F5设备,它根本不去部署传统意义的防火墙,它就把F5的设备绑在前面,它编写一套指令,在上面直接用。这就是说明我们也在与时俱进。我们不介意我们大多数客户去买防火墙。对于绝大多数,超过99%的客户来讲,你可能对你内部系统没有那么了解的情况下,还是应该买公用的防火墙对你来说更安全。
提问:您说的网站加速这块能不能大体说一下。
巩文坚:首先说一下我已经脱离技术有几年了。
最早来讲,我们以前做网站加速,最常用的技术就是所谓的Cathe。打个比方来说,你今天去ICBC的网站,要给当当买书,要给当当付钱,我帐户上一共有一千块钱,我三本书加起来一本块钱,我付了这个钱以后,最后帐面上应该剩九百块钱。这个流程中间,其实没有任何可以改变的东西,F5就是做了一个欺骗的动作,它让你的浏览器认为是哪些东西,基本上除了你这次帐面上有一千块钱,付了一百块钱,剩九百块钱,这些最关键的数据,真正要到服务器那端拿的数据以后,其他所有页面所有不变的地方,全部都通过欺骗你的浏览器的方式,让你的IE这种工具,把它存在你的本地上。讲白了就是非常简单的技术。所以它不适合你去部署在像新浪这种公开网页上,没有意义。它非常适合于部署在企业的内网上,因为企业的内网这次去和那次去几乎是一样的。企业内网几乎不会有变化特别多的东西。所以对企业内网的加速效果非常明显。
提问:是不是可以理解为第一次访问并不能加速。
巩文坚:第一次访问的时候已经加速很多了。因为我们不但有这个技术,还有其他方面的一些压缩技术,还有我们把很多功能卸载到服务器这端来做了。
提问:在跨网传输的时候,是不是可以减少传输的数据量。
巩文坚:压缩其实解决不了什么问题。如果压缩能解决问题的话,路由器厂商早就做了。压缩技术,讲白一点,它不是传你具体的内容,也不是做压缩,是根据你两边的两台设备,根据你的应用不断做分析,掌握一个数据辞典。打个比方,我今天给你传的时候,我要把这盒传给你的时候,并不是傻呵呵的把这盒烟给你传过去,而是你告诉你这里面有十根烟。透过这种方式才能解决方式。这里面怎么能做到,就是F5去做的。这就是类似像F5这种公司为什么在这段时间值钱,公司值钱就是值在这里,就是这种技术。
提问:如果只有一个数据中心,我的用户北方是网通,南方是电信线路,我们的产品怎么进行解决?
巩文坚:我们有两个产品,一个是解决你只有一个数据中心的话,但是你有两个链路。这种情况下,我们的产品可以保证你从任何地方来的访问,都能够拿到对它来说最后的访问,再通过这个链路把它送回去,这个产品是LC这样的产品,这个产品刚才讲过了,全球80%的销量在中国,因为这个特点只有中国才有。
另外一个特点就是讲多个数据中心的情况下,那个产品叫GTM。企业发展比较大,有多个数据中心的时候,需要有一个智能DNS的设备。GTM是LC的一个超级,它基本解决全球智能网络的问题。所以当你有多个数据中心的情况下,尤其现在像我们国内,很多企业当它发展到一定规模的情况下,基本上都要自建CDN,如果自建CDN的话,只能找到GTM,因为除了GTM,其他的产品都可能会涉及到BGB协议这样一些很稀缺的资源才能做到,或者非常复杂的技术才能做到。所以GTM对于那种复杂解决方案来说,GTM是非常廉价的解决方案能够解决你所有的问题。
主持人:非常感谢大家今天非常耐心、认真的在这儿坐了四个半小时。我们共同建立起、营造了一个非常好的沟通氛围。也希望今后能有更多的交流机会。希望大家继续关注IT168、关注IT168论坛。今天的会议到这里,一会儿六点半有一个晚宴,希望大家届时参加,谢谢大家!