基于SDN技术在人民银行组网的安全性思考

来源 :时代金融 | 被引量 : 0次 | 上传用户:tsmcxuesheng
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  摘要:在人民银行系统整合与架构转型的背景下,各级人民银行都在积极探索大数据平台在金融业的应用,在虚拟化、云技术等新兴技术驱动下,传统网络在管理和扩展方面面临极大挑战。本文综合当前SDN组网架构应用特点,结合人民银行基础网络架构提出初步组网建议,并对当前SDN组网面临的安全性问题进行了研究。
  关键词:SDN技术  人民银行  组网  安全性思考
  一、SDN技术发展及实现方式
  (一)SDN技术的发展
  近年来,伴随着云计算、大数据及虚拟化业务的快速发展,使得计算、存储设施变成可运营的资源,用户可以通过互联网按需弹性获取,这对底层承载网络在面对频繁变化的业务需求进行灵活调整时提出更高要求。
  传统静态网络在组网方式和配置管理模式上都缺乏足够的灵活性。一是现有的网络虚拟化方法如虚拟局域网VLAN、虚拟路由转发VRF等受协议自身的限制,无法满足大型虚拟化云计算应用的网络隔离和虚拟机部署规模;二是虚拟机在迁移过程中,要求网络具备快速部署、切换能力,现有的网络生成树(Spaning Tree Protocol)技术限制了虚拟化的网络扩展性;三是部分网络设备厂商在网络的自动化部署和可视化管理方面明显不足。
  软件定义网络(Software Defined Network,SDN)通过软件方式在物理网络上构建虚拟的逻辑网络实现控制转发分离、逻辑集中控制,使得上层业务对网络的变更需求直接体现在逻辑网络上。同时,软件定义的方式将网络(虚拟网络)的管理和控制功能从物理设备中抽离出来,有助于提高网络的智能化和自动化水平。与传统网络相比,SDN网络架构更为开放、灵活,能适应业务需求进行快速调整,更符合云计算业务发展的需求。
  (二)SDN技术实现方式
  对于SDN的定义,大家比较认可的是广义SDN,即:泛指向上层应用开放资源接口,可实现软件编程控制的各类基础网络架构。当前,SDN组网主流解决方案包括OpenFlow、 Overlay、I2RS、NFV等。
  基于OpenFlow技术的SDN,强调控制与转发解耦,由OpenFlow交换机、FlowVisor和Controller三部分组成,转发层由OpenFlow交换机组成,控制面由SDN控制器软件组成。OpenFlow虽然在Google等大型互联网公司应用,但其技术门槛高,并且算法及架构存在较多问题,商用解决方案较少,不适合较为复杂场景部署。
  Overlay通过在现有物理网络上叠加一个软件定义的逻辑网络来实现业务逻辑。Overlay是一种隧道封装技术,主要有VXLAN、NVGRE、STT这三种技术,基本原理都是通过隧道封装的方式将二层报文进行封装后在现有网络中进行透明传输,到达目的地之后再解封装得到原始报文,相当于一个大二层网络叠加(Overlay)在现有的网络之上。
  I2RS完全依赖于传统产业链,可用于现网改造,标准及产品进展缓慢,只有Cisco ONEPK解决方案。
  NFV将网络功能虚拟化,利用通用性服务器和虚拟化技术来承载网络功能,降低网络成本,提升业务开发部署能力,当前专用硬件设备种类各异,数量众多,该方案只能应用于特定场景下,仍面临着性能和容量等方面的挑战。
  二、SDN技术在人民银行应用研究
  在人民银行系统整合与架构转型的背景下,各级人民银行都在积极探索大数据平台在金融业的应用,通过大数据与云计算深度结合,依托分布式处理、分布式数据库和云存储、虚拟化技术对海量数据进行分布式挖掘。为满足大数据平台中虚拟机在网络中的规模部署和快速迁移,结合现有的SDN商用解决方案,选择在传统网络架构上叠加软件定义的逻辑网络的Overlay方案较为合适。
  Overlay技术实际上是通过点到多点的隧道封装协议,隧道封装协议主要包括VXLAN、NVGRE、STT三种,其中VXLAN(Virtual eXtensible LAN)技术是利用了现有通用的UDP传输,具有很高的成熟度。在VXLAN组网中,用于建立VXLAN隧道的端点设备称为VTEP(VXLAN Tunneling End Point,VXLAN隧道终结点),封装和解封装在VTEP节点上进行。在组网过程中,根据各级人民银行实际环境,可构建以下三种模式。
  (一)硬件Overlay
  组网特点:隧道在物理交换机上进行封装,交换机需支持VXLAN协议栈,可支持接入虚拟化服务器和物理服务器,可实现网络设备高性能转发。
  如图1网络架构,采用TOR硬件交换机作为NVE(网络虚拟边缘节点),TOR間部署EVN/BGP-EVPN协议,通过Spine节点做RR反射器同步各个TOR设备的主机路由表,如果分布式组网需要多租户隔离,RR反射器也可以配置为VTEP端点。
  方案适用:此方案需采购支持VXLAN协议栈的TOR交换机,适用于对网络性能敏感、服务器虚拟化应用规模较少的场景,不依赖虚拟化平台,用户可以有更高的组网自由度。
  支持硬件Overlay的厂商:Cisco、H3C VCF、中兴等。
  (二)软件Overlay
  组网特点:隧道在服务器的vSwitch上进行封装,通过安装在服务器上的vSwitch软件实现VTEP、VXLAN GW、VXLAN IP GW等功能,只需要物理网络设备支持IP转发即可,所有IP可达的主机即可构建一个大范围二层网络。
  如图2网络架构,VTEP深入到服务器内部,在支持VXLAN协议栈的虚拟交换机vSwitch上进行报文的封装和解封装,Overlay功能由服务器来实现。各厂家使用集中控制的模型,将分散在多个物理服务器上的vSwitch构建成一个大型的、虚拟化的分布式Overlay vSwitch,不同物理服务器上的虚拟机迁移可视为在一个大型的二层网络中进行。上层的controller控制器通过openflow协议下发表项控制管理vSwitch,控制器通过OVSDB协议对ovsdb-server进行管控。   方案适用:适用于数据中心服务器虚拟化场景,支持VMware、KVM、Microsoft Hyper-V、Xen、华为Fusion Compute等主流的Hypervisor虚拟化平台,服务器及现有的网络设备可以利旧使用,降低投资成本,由于各厂家vSwitch对不同计算虚拟化平台兼容性存在差异,建议虚拟化平台安装对应版本的vSwtich。
  支持主机Overlay的厂商:Vmware NSX、H3C vSwitch、华为 FusionSphere、中兴等。
  (三)混合Overlay
  组网特点:混合Overlay是硬件Overlay和软件Overlay的混合组网方式,在物理服务器和终端设备边缘部署支持VXLAN协议栈的硬件交换机,在虚拟化服务器内安装vSwitch软件完成报文的封装和解封装。混合Overlay组网,既可以充分利用虚拟化的低成本优势,又可以发挥硬件GW的高转发性能,并将非虚拟化设备融入到Overlay网络。
  如图3网络架构,controller控制器对整个VXLAN实现总体控制。数据库、存储服务器等物理服务器需要高速转发,使用接入TOR交换机作为VTEP设备,对于多租户需求的虚拟化服务器采用vSwitch软件实现Overlay网络接入,同时Spine设备作为VTEP节点部署大容量交换设备,接入硬件FW/LB实现网络的安全可靠。
  方案适用:对于部署大量云数据平台,同时存在部分业务需要高速转发场景下,此方案兼顾硬件和软件Overlay的特点。
  混合Overlay支持的厂家:H3C VCF、Vmware NSX、Cisco、中兴Related Solutions等。
  (四)人民银行Overlay组网的建议
  考虑到人民银行各级节点数据中心建设程度、网络运维水平以及设备厂商的兼容性等因素,建议省级数据中心节点采用混合Overlay组网方式,可实现多租户虚拟机的快速迁移,又可保障数据的高速转发和网络的集中控制,在具体实施中需要考虑vSwitch软件对计算虚拟化平台的兼容性;
  地市级(含辖内县支行)采用硬件Overlay组网方式,网络结构相对简单,可实现网路集中管理、易于编程等优势,设备兼容性良好。
  三、SDN技术面临的安全性分析
  (一)SDN产品性能、安全有待提高
  基于VXLAN Overlay模型在保障转发性能上,需要有支持VXLAN offload的网卡进行支持。且SDN 控制器作为整网控制核心,在控制器高可用设计、代码安全性和对控制器的访问控制等方面应予以加强。
  對于省级数据中心存在同城、异地灾备中心的网络布局,单一的SDN 控制器应对跨多地域的网络控制上存在可靠性、扩展性、性能等方面问题,需要多个SDN控制器组成分布式集群,目前,用于多个控制器之间沟通和联系的东西向接口还没定义标准。
  (二)SDN控制器单点故障风险
  控制器负责整个SDN网络的集中化管理,实现网络流量可视化,可快速识别网络负载、异常事件和网络攻击行为。但SDN控制器作为一个潜在的单点故障源和集中的网络干扰点,将成为网络攻击目标,这就对SDN Controller的可靠性提出更高的要求,必须实现HA部署。
  (三)异构兼容性问题
  为保障数据安全性和避免对同一厂家设备产生依赖,在数据中心虚拟化和网络建设中,会采取多品牌型号异构组网。目前大部分Overlay SDN商用方案中对第三方开源或商用的虚拟化平台、网关设备兼容性较差。设备兼容性问题主要取决于网关设备的通用标准化和南向配置协议的标准化不够完善。因此,人民银行在采用Overlay SDN组网时,需考虑本单位虚拟化平台和网关设备的建设情况,采用自主可控、开源性产品。
  (四)网络集中管控风险
  在传统的网络中,管理员使用ping、traceroute、nmap、tcpdump、netflow和snmp等通用管理工具,对网络设备操作控制在端口级。在SDN网络中,策略控制和下发均由控制器自动化管理,如果网络管理员因管理不当、误操作或非授权用户取得控制器权限,会导致网络集中故障风险。Overlay SDN技术变革及运维管理变化较大,网络运维人员应加强对新技术的学习和研究,逐步开展SDN组网应用实践探索。
  作者单位:中国人民银行淄博市中心支行
其他文献
摘要:随着全球经济一体化进程的推进,越来越多中外企业利用并购的方式寻求新的发展力量。企业并购过程中由于各种各样的因素导致财务风险的出现。本文以吉利汽车并购沃尔沃汽车为例就跨国企业并购中出现的财务风险问题进行相关分析,并根据存在的财务风险提出对应的防范措施。  关键词:企业并购 财务风险 防范对策  一、企业并购财务风险的基本问题解析  (一)企业并购财务风险的定义  在一定时间内,企业为了实现并购
期刊
摘要:近年来VR(Virtual Reality,虚拟现实)技术得到了快速发展,并在很多行业得到了应用,本文对VR技术在建筑行业的应用展开了调查研究。目前VR技术在建筑行业尚未形成成熟的市场,技术应用主要集中于安全培训的相关场景,但业界普遍认同VR技术在建筑行业的发展趋势。现对VR技术在建筑行业应用的优势与劣势展开分析,研究VR技术在建筑行业的发展前景,并进一步探索VR技术在建筑行业的推广策略。 
期刊
摘要:全面预算是企业通过对内外部环境的分析从而对相应的资源进行调配,做出一系列关于企业未来的经营和财务等的具体计划。全面预算对于企业的战略目标起着至关重要的作用,合理的全面预算能使企业快速发展。因此,强化全面预算管理理念是不可或缺的。但在目前,全面预算管理还面临着不小的困境,对于企业的发展有着不小的影响。本文就此简单阐述全面预算管理的困境及其相应的对策措施。  关键词:全面预算 困境 对策措施  
期刊
摘要:本文首先深入分析了阻碍高职院校思政教育发展的主要因素,其后提出了基于微信平台的新媒体在高职思政教育中的实践运用策略及措施,最后灵活运用微信公众号开展运营管理,建立理实一体化综合性平台。  关键词:微信平台 新媒体 高职思政教育 应用路径  一、阻碍高职院校思政教育发展的主要因素  从一定意义上来讲,高职院校所开展的教学活动应当是基于职业教育的范畴,其具有明显的职业特征,同时涉及到社会中其他多
期刊
摘要:基本建设财务规则和政府会计准则出台后,政府投资项目代建制财务管理进一步规范,然而在实际工作中仍存在一些问题,本文就会计核算、资金管理、代建合同及竣工财务决算等方面存在的问题进行探讨,提出相应的解决措施。  关键词:政府投资项目 代建制 财务管理  代建制克服了传统建设模式下“投、建、管、用”四位一体的弊病,有利于遏制工程“三超”和腐败问题,并在政府投资项目中广泛应用,基本建设财务规则和政府会
期刊
摘要:随着市场经济的发展,企业所得税法也随着不断地完善,给货物运输业带来了一系列的问题.货物运输业要想更好更快的发展,那就必须熟悉企业所得税法,严格按照税法的要求来经营和管理.本文分析了企业所得税纳税筹划的含义和特点,就当前企业所得税法的要求下,结合企业的业务以及数据来进行纳税筹划,并提出了一些建议和意见,希望可以帮助货物运输业更好地适应我国社会主义市场经济的发展。  关键词:货物运输业 企业所得
期刊
摘要:大运河苏州段历史悠久,文化内涵丰富,在申遗成功后迎来新的契机,本文结合苏州的人文历史特点,针对国家倡导的文旅融合、生态建设等理念,对大运河苏州段文化带建设提出几点思考。  关键词:大运河苏州段 文旅融合 绿色生态  2014年,京杭大运河正式列入世界遗产名录,2019中央有关部门专门印发《大运河文化保护传承规划纲要》,提出建设“大运河文化带”,习近平总书记在纲要中提出,“要古为今用,深入挖掘
期刊
摘要:江苏省人口老龄化问题日益严峻,通过“互联网+”对传统养老服务模式进行升级改造成为急需研究的问题。本文对江苏省各城市“互联网+”养老服务现状和案例进行了总结,并在此基础上对四种互联网养老服务运行模式进行了归纳和研究,提出了目前主要面临的问题。  关键词:江苏省 “互联网+” 养老服务 运行模式  据统计,2017年底,江苏省60岁以上老年人达到1756.21万,占总人口的22.51%,老龄化率
期刊
摘要:目前,我国经济已经告别了粗放式发展的阶段,正在进入高质量发展的时期。真正进入了信用型经济,在这种经济中,贸易的发展对社会信用的要求越来越高。如果一个社会遵守社会公认的信用法则可以极大的提高社会经济贸易的效率。我国当前面临经济转型,加强征信体系的建设对我国经济结构化转型的有力保障。本文主要分析了我国征信行业的发展现状,认为我国当前征信服务覆盖对象不够全面、法律法规也不够完善、征信业的行业规则模
期刊
摘要:茶叶作为我国传统的出口创汇农产品,近年来在国外形形色色的绿色贸易壁垒的影响下,正逐渐失去其竞争优势,绿色贸易壁垒已成为影响和制约我国茶叶出口稳定增长的主要问题之一。本文从绿色贸易壁垒的概念入手,研究在绿色贸易壁垒影响下我国茶叶出口的现状,并分析绿色贸易壁垒对我国茶叶出口的影响,最后从政府与企业组织等方面对如何应对绿色贸易壁垒提出建议。  关键词:绿色壁垒 茶叶出口 影响 对策  一、绿色贸易
期刊