需求分析 当全球化和信息化成为世界的主题,在国民经济中举足轻重的中国金融、证券行业,他的信息化建设也就被推到了时代的前沿舞台。尤其是异地机构网络的互联,移动办公等已经成为焦点。 虽然金融、证券行业的异地网络一般都已经采用了专线的方案,但是随着信息化的不断深入,原有线路已经不能满足业务及办公的需要,而且随着移动办公的需求增加,互联的问题再次出现。 为了确保业务的稳定和可靠,金融、证券公司基本都采用专线方式(ddn、帧中继)将公司总部和各分公司或营业部连接起来,每年庞大的专线费用对每个公司来说都是一笔不小的开支。但是,大部分金融、证券公司的内部网络非常复杂,且目前信息化程度都有很大程度上的完善,特别是办公信息化,如果还通过原有的ddn等线路来传输,那么会出现很影响业务系统的正常运行或需要加大对线路的成本投入的现象,且还不能解决移动。针对于以上的需求,随着目前vpn产品及技术的成熟、广泛的应用,采用低成本的连接方式(vpn),传输那些非主流的数据,将会大大降低金融、证券公司在信息化成本上的投入,同时也很好的解决了移动办公和部分移动性较大业务的与客户的数据传输。 其次,一:金融、证券公司的分公司或营业部特别多,且分部在全国的大多数城市,所以上网线路isp的选择很难统一;二:他们的数据是相当敏感和重要的,其传输过程不允许因线路故障而出现中断;所以,具不同运营商的线路叠加和稳定的备份线路将是所有金融、证券公司需要考虑的问题。如何选择一条价格上具优势,性能相对其它方式又有良好的备份线路呢? vpn组网方案 vpn产品的出现很好的解决了上述的问题,相对于按期付费的专线,一次性投入的vpn系统将在整体成本上具有无可比拟的优越性。以下是vpn在金融、证券行业网络拓展的应用的大概情况: 实施拓扑图如下:

产品选型: sinfor m5100 作为国内领先的vpn和网络安全研发产商,深信服科技推出的sinfor m5100,获得2004~2005年“计算机世界”的年度产品奖和“中国计算机报”的编辑选择奖。是一款高性价比的硬件vpn/防火墙网关,用于中型企业总部网络或大型企业的区域总部网络。该产品又分标准版、专业版两款,其中标准版支持3个百兆网络接口(1 lan, 1 wan, 1 dmz),为单线路vpn。专业版支持4个百兆网络接口(1 lan, 2 wan, 1 dmz),为双线路vpn,支持两条internet线路带宽叠加及备份。sinfor m5100具有强大的vpn功能,支持各种internet接入方式(包括adsl、lan宽带、xdsl等等)。设备内置webagent动态ip寻址机制,双寻址方式保证了寻址的稳定性。sinfor m5100采用了改进的ipsec协议,在确保vpn隧道安全的同时、进一步提高了数据传输的效率。同时集成了lzo高速流压缩算法,对常见的应用(如文件传输、数据库查询等)大大提高了速度 。同时,在安全性上,sinfor m5100网关集成了高强度的加密算法,并可以进一步通过软件或硬件卡的形式进行加密算法的扩展,保证了数据传输的安全。其次,网关系统内置radius服务、并采用了hardca硬件证书的形式进行身份认证,确保接入用户的合法有效。另外,sinfor m5100还针对内网用户可以设定细致的访问权限、避免了病毒类文件的随意传播和越权访问带来的安全隐患。并且,m5100本身也是一台高性能的防火墙设备,能有效抵御外网的攻击。 sinfor s5100 sinfor s5100是集成vpn/防火墙的硬件网关,采用了最先进的嵌入式一体化硬件平台、risc np处理器,保证了高可靠性和突出的性能。s5100支持3个百兆网络接口(1 lan, 1 wan, 1 dmz),为小型企业、分支机构提供了强大的安全网关(vpn/防火墙/共享上网)功能。s5100的vpn吞吐量为:5-10m(aes加密),而防火墙的吞吐量达到50m,完全能够满足绝大部分中小型企业adsl等宽带网络接入环境。 在外观设计上,sinfor s5100设备紧凑、美观。所采用全钢结构的外壳,一体化的嵌入式硬件平台,以及低功耗的设计,非常适用于小型企业或分支机构等规模较小的网络。 sinfor m5400 sinfor m5400是一款功能强大的安全平台,是千兆高性能的硬件vpn/防火墙网关,用于大型企业或重要网络的中心节点。标准配置的一台设备支持4个千兆接口(其中2个wan口,1个lan口,1个dmz口)和2个百兆接口(用于wan口)。各网口均可自定义,并能通过模块扩充的方式、增加网口或者光口。 对于大型企业或重要网络来说,带宽和稳定性的要求更高。sinfor m5400支持4个wan口(其中1000m*2 & 10/100m * 2),可支持四条internet出口线路的带宽叠加和备份,增强了网络的稳定性和出口带宽。同时,多条线路与其他节点建立vpn连接时,能够根据线路匹配质量智能选择通信线路,尤其适用于分支或移动节点便于于不同运营商网络中的情况。 sinfor m5400同样支持深信服科技vpn产品的全部特性,能够和m5400、m5100、s5100及sinfor dlan vpn软件互连互通,按需组网。 sinfor dlan vpn sinfor dlan vpn软件是领先的vpn软件系统,从产品功能上分为标准版、安全版(集成dwall软件防火墙)和专业版(支持多线路绑定、带宽叠加)三种类型。每一类型的产品均由总部模块(mdlan)、分支模块(sdlan)和移动用户模块(pdlan)构成,用户可根据自身的网络规模,选择合适的产品类型、模块数量,构建适合自身业务需求的vpn网络平台。 sinfor vpn集中安全管理中心 vpn产品与其他网络产品相比、有一个非常显著的特点,就是vpn产品在应用中的部署一定是跨地域的、分布式的,如何将这个跨地域的网络集中、统一的管理起来,并有效的进行部署和升级,保障整网的安全和可持续发展?sinfor vpn集中安全管理中心(secure center)能够很好的解决这些问题。 sc平台包括中心安全策略服务器、gui管理器、数据库服务器、日志报表服务器、集中监控服务器、升级部署服务器、vpn网关设备(3.0以上)、vpn网关软件等十几个组件。
4、集成企业级的防火墙。深信服科技提供的sinfor m5100、s5100、m5400安全网关、sinfor dlan vpn以及sinfor sc产品均集成vpn及企业级防火墙于一体,在提供丰富的vpn功能的同时,其自带的企业级防火墙能够提供对网络强大的保护和管理功能,确保网络不被internet非法用户攻击及入侵,并对内网用户上网行为进行非常细致的管理,避免内网用户随意的internet访问行为带来的安全隐患,能够充分保护金融、证券vpn网络工作于internet时其内外网络的安全。 五、灵活性。 对移动ip的全面实现:一般vpn部署都需要改变网络结构,sinfor dlan在充当远程接入服务器时,不需要客户网络做任何改变。远程用户接入到网络来时,可获得一个该网络的内外ip地址,并以此ip与网络内其它节点进行双向的访问,若该远程用户原本就是该网络内的一个用户,则在远程接入后仍可保留原本的ip地址,做到在远程和在本地时一模一样。 对各种接入方式的全面支持:通过改进的ipsec隧道封装技术,sinfor dlan能很好的支持nat穿透功能,使得sinfor dlan可以支持任何接入方式,包括gprs, cdma1x,wlan等最新的无线上网接入方式,甚至是未来ngn接入方式。sinfor dlan实现了用户随时随地移动办公的梦想,并能保护用户对未来的网络投资。 安全策略随时携带,客户端零配置:sinfor dlan 集成dkey技术,可以将移动用户的安全策略存储在类似u盘的usb key(又名dkey)中。这样移动用户随身携带标识自己身份和存储了对应安全策略配置信息的dkey,可以在任何一台电脑安全的接入到总部。安装好pdlan软件后,用户只需要插入dkey,输入自己的密码就可以完成接入,做到了vpn客户端零配置,和使用银行取款机一样安全方便。 简单方便的配置备份和恢复:sinfor vpn采用多个加密的配置文件形式保存配置信息。系统提供了对所有配置的打包备份功能,管理员可方便的对配置文件进行备份和恢复。同时管理员还可以在本地配置好远程网络,利用配置恢复功能在远程导入配置。 支持远程部署、软硬兼施:sinfor vpn既有安装方便的纯软件产品,也有相应的硬件模块。软件模块可以实现远程安装、远程部署。模块化设计,用户可以根据需要,下载相应的模块文件即可增加新的功能。而深信服科技的所有硬件模块,如: m5400、m5100、s5100、等硬件产品系列之间可以互连互通,也可以和sinfor dlan系列软件vpn互连互通,方便金融、证券行业公司根据自身的实际环境、按需选择产品模块,构建量身定制的vpn网络。 成功案例 中国银联商务 银联商务有限公司是中国银联控股的一家专业为银行卡金融机构服务的全国性有限责任公司,注册资本1.5亿元人民币,总部设在上海。公司通过在全国设立的分(子)公司为各地商业银行、特约商户和广大持卡人提供高质量的银行卡专业化服务。 由于信息化应用的迅速发展,及宽带的普及应用,目前银联商务有限公司的业务主要是银行卡专业化服务,是指专业服务机构在一定范围内,通过规模化、集约化的经营管理,为商业银行、特约商户和持卡人提供与银行卡业务相关的一系列服务,以便金融机构致力于银行卡产品研发、风险管理等核心环节,达到发挥专业分工优势、节约经营成本、提高银行卡受理水平的目点。专业化服务是国际上银行卡产业发展的成功经验。银联商务有限公司本着“市场第一、客户第一、服务第一”的经营宗旨,为广大客户竭诚提供高效周到的商户服务,使持卡人真正享受到“银联在手,走遍神州”的方便于快捷,安全与高效。 同时,为了解决分部在全国各地的分公司及移动人员的统一信息化,实时同步使用总部的财务系统、notes系统,银联商务选用了“sinfor dlan vpn”的多线路产品,把总部基于不同isp(电信,网通)的两条线路叠加起来,解决总部线路备份,总部宽带瓶颈,及不同isp线路之间带宽瓶颈的问题,保证了整个互联的稳定性,快速性,当然,所有的一切还是要基于产品的安全性,可靠性,及厂商的服务为基础之上的。现在,sinfor vpn平台已经成为支撑银联商务的所有分公司和移动人员办公的安全,稳定,快速互联vpn平台。 华夏证券 华夏证券股份有限公司成立于1992年10月,是我国较早成立的全国性证券公司。其下属营业厅采用ddn专线与总部相连,并采用sinfor dlan vpn作为ddn专线的备份线路,在ddn专线出现故障的时候sinfor dlan vpn可迅速承担起数据传输的任务。同时所有非核心业务的数据(如日常的办公数据)则全部通过sinfor dlan vpn传送到总部,确保有限的ddn带宽全部用来进行核心业务的开展。对于部分规模较小的非核心营业厅则完全采用sinfor 网网通vpn作为连接方式,大大削减了信息化投入成本。 其他金融、证券行业典型用户列表 中国建设银行 深圳金融电子结算中心 海通证券有限公司 富国基金 金信信托投资
(责任编辑:admin) |