山石网科刘向明:研究数据中心分布式云安全

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:jiu_yue9
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  山石网科首席技术官刘向明
  刘向明毕业于中国科学技术大学,1993年获得美国得克萨斯州立大学奥斯丁分校物理博士学位,在山石网科主要负责制定产品策略和方向,全面的技术创新以及预研。他拥有10余项国际、国内安全技术专利。在他的带领下,山石网科在今年6月发布了基于主动检测技术的下一代智能防火墙(iNGFW),将基于威胁的安全转变为基于风险控制的安全。刘向明本年度还著有《揭秘下一代智能防火墙》一书,揭示了下一代智能安全是网络安全发展的重要趋势。
  2006年,美国得克萨斯州立大学奥斯丁分校物理学博士,长期浸淫在网络安全领域并从事高级研发工作的刘向明回到国内和几个同事一起创业。随后,一家名为山石网科的公司很快发展起来,在网络安全市场上稳稳占据了一席之地。山石网科正是刘向明联合创业的公司。而自公司创立开始,刘向明一直担任首席技术官(CTO),把握着公司技术的发展方向。
  IT厂商是有技术门槛的,安全厂商的技术门槛更加不低。从某种意义上说,只有在技术创新上保持领先,安全厂商才能在市场上立足。这是因为,用户要选择先进的技术才能最大程度地保障数据中心和系统的安全,否则,一切都无从谈起。
  刘向明在网络安全技术领域的耕耘,帮助山石网科以先进的产品为用户提供安全服务。在荣获“2013年度十大CTO”称号之际,他接受了《中国计算机报》记者的独家专访,向本报道出了自己对云数据中心网络安全的理解和该领域的发展趋势。
  网络虚拟化带来安全契机
  “在传统的数据中心架构中,可以很容易地做一些安全扩展。比如,当数据中心中增加新的服务器时,完全可以通过增加安全设备来控制,因为大家都知道这些新服务器是怎么工作的。但是,在数据中心虚拟化之后,这种做法就行不通了。”谈到数据中心安全,刘向明滔滔不绝。
  在刘向明看来,虚拟化变革为数据中心安全带来了前所未有的挑战。这种挑战来自数据中心内部,因为虚拟化完全颠覆了原有的数据中心架构。这种安全挑战也阻碍了用户对云数据中心的接受度。
  “这是因为数据中心虚拟化之后,新增的服务器会虚拟化成多个虚拟机,你无法确定新增加的服务器会运行什么业务,所以无法进行有针对性的安全防护。”刘向明告诉记者。
  事实上,数据中心虚拟化所带来的安全困境,根本原因在于网络和安全虚拟化的滞后。“在2000年之后的七八年里,我们一直处在服务器虚拟化和存储虚拟化的阶段,在大概四五年前出现了虚拟交换机,两三年前出现了SDN(软件定义网络)。”刘向明认为,数据中心目前正在从计算、存储虚拟化向网络虚拟化过渡。“这将使网络和计算、存储资源一样变成基础架构虚拟化的一部分,而这种变化将给安全带来了新的契机。”
  “为什么这么说呢?因为在传统的虚拟化的架构里面,我们经常考虑的是虚拟机安全,很难去找到边界去进行防护。但是当网络虚拟化之后,虚拟网络自然会产生边界,虚拟网络边界安全为云数据中心安全增加了一个着力点。”刘向明说。
  当前安全方案四大局限
  对于数据中心虚拟化之后的网络安全解决方案,现在通常有两种做法:一种做法是通过软件的方式,在虚拟机的层面进行安全部署;另外一种做法是在数据中心的入口通过一个设备来实现对整个数据中心的安全控制。“但是这就需要一个容量非常大、性能特别高的硬件设备。”刘向明告诉记者,这两种方式适用于不同的应用场景,但是有些时候,这两种解决方案都存在一些不足。
  “没有一个解决方案是完美的。在一些场景中,当前的安全解决方案还存在局限性。”刘向明指出,“一是大型的公有云。它的租户数量庞大,流量也大,现有方案的安全定制化不足,每个用户的安全需求是不一样的,如何给这么多用户提供定制化的安全服务是一个挑战。二是弹性拓展。它的挑战在于安全解决方案能否在用户的新业务上线时,动态地为其提供安全服务;在租户数量大规模增加的时候,也能快速为这些租户提供安全服务。三是安全能否基于服务,即在现有的同一个架构上为用户提供更多的安全服务,而不用调整基础架构。四是安全部署与管理的集成问题。在云数据中心中一定有云的管理系统,而安全解决方案必须跟这些管理系统紧密结合,才能为用户提供一套自动化的安全部署方案。”
  面对挑战,刘向明始终在进行思考。“你可以想象一下,在机架中是如何做分布式处理的。通过在交换背板上安装不同的板卡来实现各种扩展。但是众所周知,在一个机架中板卡最多也就是几十个,而在云环境中相应的虚拟机可能是几百个甚至上千个。而且,随着虚拟机的迁移,所有的安全部署都要相应做出调整,这也是云数据中心安全的一个难点。”刘向明告诉记者,“所以山石网科正在研究,如何把传统机架中的分布式处理系统扩展到云环境中,打造真正的分布式的云安全。”
  未来的弹性安全网络
  毫无疑问,从被动安全到主动安全是安全领域的发展趋势。“山石网科近期发布了下一代智能防火墙(iNGFW),就是看到了这样的趋势,让安全设备可以主动收集数据并进行大数据分析,从而实现主动防护。此外,山石网科看到的另一个趋势,是随着攻击的多样化和复杂化,数据中心的安全管理正在从针对威胁逐渐转向针对风险。”刘向明告诉记者,“对于管理员来说,实际的攻击方法并不是他们关心的,他们真正关心的是如何找到安全问题并建立防御机制,所以山石网科的下一代智能防火墙提供了基于风险、信誉的可视化、一体化管理功能。”
  对于未来的云数据中心网络安全,刘向明认为它应该是一个弹性的安全网络。“我认为数据中心未来的网络安全架构有三个部分:第一个部分是安全触角。它通过分步式的方式随着硬件部署,具有非常好的可扩展性。它关心局部的安全,具有虚拟机的感知能力,能够根据虚拟机的变化动态地对局部安全进行资源调整。第二个部分是安全资源池。它是全局资源,可以是硬件,也可以是软件,可以分步部署,也可以集中式部署。还有很重要的一点,它的安全资源能够自动调整,同时能够支持多租户应用。第三个部分是管理集成,如果安全要成为基础架构的一部分,就必跟数据中心的云管理系统进行集成,必须跟现在的网络虚拟化软件进行集成,这样云服务提供商才可以通过自动化的方式部署虚拟机,部署跟虚拟机相关的安全。”
其他文献
在视频行业里,内容独特性壁垒已被打破。这就像是不同的餐馆里,原材料的获取机会大家都有,顾客愿意去一家餐馆的原因是菜品味道和服务。而在视频行业,用户选择的决定性因素恰恰是播放体验。  用户数迅猛增长是酷6坚持UGC(用户创建内容)战略的初步回报。在完成内容聚合后,酷6开始思索如何用技术完善负载均衡、内容分发、资源管理和移动拓展,以提供更好的用户体验——这也是酷6将盛大创新院的技术型人才引进为最高管理
农产品电商、智能物流和互联网金融日益广泛地参与农业现代化建设,推动着基于互联网和农产品流通的复杂自组织系统运营,重构着融合时代的社会诚信体系。  —— 本报记者 张建设  这是同行起的标题,我拿来用用。  顾名思义,“褚橙”就是褚时健在哀牢山种的橙子,“柳桃”就是联想“务农”生产的桃子,而“潘苹果”则是指潘石屹代言甘肃苹果一事。除此之外,网易的丁磊养猪,京东的刘强东种水稻,还有东软与汇源合资经营有
人才管理软件及解决方案提供商北京北森测评技术有限公司(简称北森)近日获得来自经纬创投和红杉资本的1000万美元 B 轮融资,这是它继2010年获得A轮上千万元注资后的第二次融资。这在并不是投资热点的中国SaaS市场,并不多见。而从对北森首席执行官纪伟国的采访中,本报记者了解到,这次融资确是水到渠成。  获投资的两大原因  云计算发展风起云涌,已经迎来其黄金时期。纪伟国告诉记者,IDG、红杉资本等投
林建是个讲究管理方式方法的领导。团队不大,不到十个员工,林建对每位员工都比较了解。他觉得人都是愿意听表扬和赞美的,所以事事都是以表扬为先。这个方法也很奏效,团队氛围不错,大家工作也比较认真和努力。  赵辉是团队里的骨干,技术好。林建和他谈话的时候,赵辉对于表扬和赞美也不拒绝,只是最后总会问:有哪些地方做得不足?林建认为这是一种谦虚的表现,不以为意。但是,几次一对一谈话之后,林建突然意识到,这是赵辉
在业务场景中,经验 感觉的方式正逐渐被数字 事实的决策所取代。这对于企业雇主和从业者都是一个机遇。数据科学家需要以一个严谨、客观的心态去对待数据,探索数据,同时在工作中不断完善自己的能力和提高对数据的感觉。  人人游戏高级数据科学家陈弢根据自己多年来在大数据领域的工作经验总结出数据科学家的主要工作内容:数据处理平台,包括公司的基础数据平台以及各个具体业务线的指标数据和日志数据平台的搭建;历史数据的
早在2011年,NEC就发布了智慧城市战略,近两年正努力尝试使其智慧城市解决方案在中国落地。2012年底,NEC在中国的首个智能老年公寓信息化系统也在北京昌平区汇晨老年公寓开始运行。2013年2月,NEC又发布了一个智慧城市的成功案例。NEC为内蒙古呼伦贝尔林业局红花尔基林场提供了森林火灾监控自动报警系统,用于保护珍稀濒危二级保护植物樟子松天然林。此案例被视为NEC在智慧防灾应急领域的破冰之举。 
本报讯 近日,“中泽嘉盟”首届全国移动互联网应用大赛现场决赛、学术报告会暨大赛颁奖大会在京举行。本次大赛由中国电子学会主办,并得到中泽嘉盟投资有限公司的大力支持。在学术报告会上,与会嘉宾从不同角度阐述移动互联网的发展现状,分享讨论移动互联网的新动向。  在学术报告会上,大赛颁奖典礼同时举行。此次大赛旨在推动移动互联网应用行业的创新和发展,它为我国的科普爱好者和专业团队提供个提升和展示自己才能的绝佳
凭借在中国大型、集团型企业管理软件领域、GRC企业管控领域的优异表现,北京慧点科技有限公司(简称慧点科技)CEO兼总裁吕翊近日获得了“2014中国计算机行业发展成就奖”荣誉称号。这一奖项是在由中国计算机行业协会主办的“第三届中国计算机行业发展成就奖颁奖典礼暨2014中国新一代信息技术创新大会”上颁发的,旨在对在中国计算机行业发展成绩斐然、表现突出的企业、人物、产品等给予肯定和嘉奖。为此,记者采访了
2013年度中国信息安全优秀奖  广东蓝盾信息安全技术有限公司  2013年度中国信息安全值得信赖品牌奖  浪潮电子信息产业股份有限公司  中标软件有限公司  广州赛姆科技资讯有限公司  北京易讯思达科技开发有限公司  2013年度中国档案信息化行业最佳品牌奖  北京航星永志科技有限公司  2013年度中国信息安全最具影响力品牌奖  深圳中电长城信息安全系统有限公司  2013年度中国信息安全优秀
数据中心机房的建设与评估有相关的标准可以遵循,比如国家标准或是业内大多数人认可的UPTIME认证标准等,但是关于绿色机房的认证和分级却没有一个公认的标准。  现在,业内比较认同的一个指标就是PUE。PUE值越低,机房的能效越好。不过绿色网格(The Green Grid,简称TGG)组织副总裁Roger Tipley表示,PUE值并非越低越好,通常情况下PUE值保持在1.2~1.5之间是比较理想的