IDC系统建设工程可研汇报青海移动.ppt
《IDC系统建设工程可研汇报青海移动.ppt》由会员分享,可在线阅读,更多相关《IDC系统建设工程可研汇报青海移动.ppt(62页珍藏版)》请在三一办公上搜索。
1、中国移动青海公司城东第二生产楼IDC系统建设工程可研,中国移动通信集团设计院有限公司2010年4月,1,内容提要,5.投资估算,3.建设方案及规模,2.工程现状,1.概述,4.问题说明,2,依托中国移动的产业链优势,以创新为动力,加强合作,整合资源,实现IDC的规模化、专业化和集约化发展,为中国移动全业务运营环境下的竞争提供基础支撑和资源保障。(1)提高本网用户的访问速度和质量;(2)为集团客户业务发展创造良好条件;(3)促进互联网网间互联的健康发展;(4)加强对互联网内容资源的掌控,推动业务发展。,根据集团及青海公司相关要求,本次城东第二生产楼IDC系统机房的建设内容主要包括机房平面规划、网
2、络平台系统、综合配线系统、安全平台、服务器及存储系统、制冷系统、供电系统、防雷接地系统、安防系统、节能减排等。,1.概述,本 工 程 概 况,3,内容提要,5.投资估算,3.建设方案及规模,2.工程现状,1.概述,4.工程需求,4,2.工程现状,青海目前没有专用IDC系统机房,在全业务市场竞争条件下,需按集团要求建设IDC机房配合业务的发展。青海移动城东第二生产楼是电信专用设备机房大楼,主要作为青海公司各业务网、传输网、数据网及支撑网核心机房。IDC机房位于第二生产楼二层,总面积380平方米,大楼前期建设已完成机房走线架敷设及机柜位置规划。2009年年底对该机房进行了防静电地板铺设。大楼一级电
3、源已完成建设。机房环境要求如下:温度:222(夏季)、202(冬季)湿度:55%10%湿度变化率:5%不凝露尘埃:粒径0.5m个数18000,5,内容提要,5.投资估算,3.建设方案及规模,2.工程现状,1.概述,4.问题说明,3.建设方案,青海移动IDC目前尚难以建设第三代IDC,但可结合通信、IT技术的最新发展,建设比较先进的第二代IDC,并为成为第三代IDC夯实基础、积累经验。,IDC建设思路,数据中心建设应该根据目前IT基础设施的需求以及未来IT发展规划而设计,它集中目前的基础设施如机房、服务器、网络设备、存储和备份设备等,形成资源的统一管理和分配,将来各个系统在进入这个数据中心基础设
4、施的时候,仅需向这个统一的基础设施(IDC)提出各自对于基础架构的要求,包括:计算能力及性能的需求存储的需求服务器容量的需求灾备的需求安全的需求业务量的需求对于网络容量的需求和网络接入的需求等然后由IDC根据各个业务系统的需求,分配适当的基础设施资源并提供统一的运维管理服务支持。,云计算,新一代IDC的发展需求,云计算技术的特性,拓展新业务,提升服务水平,实时掌握资源分配情况,实现资源的有效利用资源快速部属,缩短用户需求的响应时间管理标准化、自动化,避免人为错误,提高管理效率提供按用量计费方式,满足各类用户需要,完全开放的硬件平台,兼容不同厂家的产品云计算管理平台同时管理各种硬件设备和软件的管
5、理平台上层应用与基础架构无关,适合运行各类应用:数据库、SAP、CRM、Web应用等,降低IDC的总体拥有成本,采用虚拟化技术提供资源利用率,节省投资虚拟化技术与绿色科技有机结合,降低能耗,节省维护成本采用云存储,达到接近于零的边际管理成本管理自动化,节省管理成本,云计算恰好符合IDC的发展趋势,而目前比较成熟的云计算应用就是虚拟化。本期青海IDC工程应考虑引入,为将来成为第三代IDC打下资源基础。,9,本工程采用层次化设计理念,将整个IDC系统分为四层逻辑结构:互联网接入层、汇聚层、业务接入层、运营管理层。,3.建设方案,互联网接入层介绍,互联网接入层负责实现数据中心与CMNET的互联,保证
6、IDC内部网络高速访问互联网,并负责汇聚网络内的汇聚层交换机,对IDC内网和外网的路由信息进行转换和维护。,汇聚层介绍,汇聚层是数据中心可靠运营的关键,向下负责汇聚多个业务区的业务接入层交换机,向上与核心路由器进行互联。汇聚层主要为数据中心内部网络提供高速交换服务。部分安全设备(如防火墙、负载均衡器、IDS、审计系统等)部署在该层,为IDC客户提供差异化服务和网络安全保障。部分大客户或重点业务可直接接入汇聚层交换机。,业务接入层介绍,业务接入层由接入交换机和各业务系统的服务器、存储等设备组成,主要负责实现各业务区内部设备的接入。,互联网接入层、汇聚层建设方案,在互联网接入层新增2台高性能路由器
7、,以冗余备份或负载分担的方式进行工作。路由器向上通过10GE链路连接到青海公司CMNET省网骨干节点NE5000E,向下通过10GE链路连接数据中心的汇聚设备。2台路由器之间采用2*2.5G或2*GE多链路互联。在汇聚层新增2台高端交换机,以冗余备份或负载分担的方式进行工作。汇聚交换机向上通过10GE链路连接到互联网接入层核心路由器,向下通过GE链路连接业务接入层接入交换机。2台交换机之间采用2*GE多链路互联。,业务接入层建设方案(1),业务接入层有两种建设方案:方案一 本方案采用机架式服务器向用户提供IDC业务。在各业务区每列网络机柜各新增2台中高端交换机,向上通过GE链路连接到汇聚交换机
8、,向下通过FE链路连接各业务系统服务器。方案二 本方案采用刀片式服务器(结合虚拟化)向用户提供IDC业务,刀片式服务器通过集成的交换板卡直接连接至汇聚层交换机。此外,为满足用户设备托管业务的需要,可在非标区网络机柜中新增2台中高端交换机,作为非标区设备的业务接入交换机。,业务接入层建设方案(2),本可研推荐采用方案二。以下各部分建设内容均以此为基础,即根据采用刀片式服务器的要求来制定方案。,运营管理层介绍(1),运营管理层提供网络管理、资源管理、业务管理、运营管理等IDC管理功能,向IDC的运营维护人员和客户提供设备管理、系统维护、远程接入等服务。,运营管理层介绍(2),客户工作区 客户工作区
9、是IDC客户维护其服务器的工作区域。客户工作区提供本地终端坐席,客户在该区对自有服务器进行维护。使用防火墙作为本地终端安全隔离设备和VPN远程接入设备。考虑到机房实际情况,建议将该区域放置在其他地点。综合接入区 在管理网络可建立统一的专线接入接口,实现IDC服务器与集团客户等专线接入用户互联要求,应具有良好的扩展性,确保网络安全。综合接入区应部署防火墙实现IDC服务器与专线网络之间的安全隔离,两台防火墙之间宜采用双机热备。运营管理平台 运营管理平台负责省内IDC节点管理和运营。维护操作可通过运营管理平台来实现,通过防火墙访问业务功能区。运营管理平台应具备资源管理、业务管理和运营管理的相关功能。
10、运营管理层网络应独立建网,与IDC业务网络保持物理隔离,以减少相互影响。,运营管理层建设方案,IDC运营管理层网络设备包括接入交换机和汇聚交换机。本期工程新增2台中高端交换机,作为运营管理层汇聚交换机。业务区新增的刀片式服务器,通过刀片式服务器集成的管理接口直接连接至汇聚层交换机。考虑到对非标区用户自有设备的管理,应在非标区网络机柜新增2台中端交换机,作为非标区设备的管理接入交换机。接入交换机上连至管理汇聚交换机。,网络建设方案新增设备汇总,20,3.建设方案,根据机房前期规划,本机房共规划有10列、每列15个、共150个机位。在前期配套传输工程中,在A列安装了半列传输设备。根据业务量预测及集
11、团规范对IDC机房功能区划分的要求,IDC机房应划分为如下几个区域:功能区域一 功能区域一通过普通接入(不需要经过防火墙)连接到CMNet网络。该区域用于开展IDC主机托管、带宽租赁、主机租赁等基础业务。功能区域二 功能区域二通过防火墙、IDS等安全设备连接到CMNET网络。该区域除了提供功能区域一的业务外,还用于开展防火墙出租、服务器监控、存储出租等增值业务。功能区域三 功能区域三通过防火墙、IDS等安全设备连接到CMNET网络,并提供专线接入服务,实现与集团客户内部网络的互连。功能区域三除了提供功能区域二的业务外,还用于开展集团专线接入业务。其他区域 此外,为满足业务开通需要,还应在IDC
12、机房设置网络区、非标准机柜安装区、存储区、配电区等区域。,平面规划方案一,本方案对机房进行区域划分如下:(1)A列剩余7个机位作为配电区,为整个机房提供所需电源。(2)B列、C列作为功能区域一,D列、E列作为功能区域二,H列、I列作为功能区域三。J列作为非标设备区。(3)F列作为网络区,G列作为存储区。本期工程在F列新增14个设备机柜(2200*600*1000),用于安装网络、安全、业务加速等设备,这是整个IDC机房的核心区域。本期工程可在J列新增1个网络机柜(2200*600*1000),用于安装非标区业务和管理接入交换机。该机柜内部需安装2套电源模块,以满足设备双电源引电的要求。本期工程
13、新增的刀片式服务器机架按照不同的目标用户分配给各功能区域,为该区域业务提供支持。由于本机房安装有300mm高防静电地板,因此本期新增机柜(包括设备机柜及电源屏)皆需配备300mm高抗震底座。,22,平面规划方案一(1),平面规划方案二(2),本方案对机房进行区域划分如下:(1)A列剩余7个机位作为预留区,B列作为配电区,为整个机房供电。(2)C列至E列作为存储区,G列至I列作为服务器区,J列作为非标设备区。(3)F列作为网络区。本期工程在F列新增14个设备机柜(2200*600*1000),用于安装网络、安全、业务加速等设备,这是整个IDC机房的核心区域。本期工程可在J列新增1个网络机柜(22
14、00*600*1000),用于安装非标区业务和管理接入交换机。该机柜内部需安装2套电源模块,以满足设备双电源引电的要求。本期工程新增的刀片式服务器集中放置在G列,通过虚拟化、运营网管等方式将其智能分配给各种业务。本期工程新增的存储设备集中放置在E列。由于本机房安装有300mm高防静电地板,因此本期新增机柜(包括设备机柜及电源屏)皆需配备300mm高抗震底座。,平面规划方案二,平面规划方案对比,方案一将新增刀片式服务器安装在不同的功能区域,安装位置比较分散,且各种业务类型之间不宜通用。不利于实现服务器资源的虚拟化和共享,服务器利用率相对较低。方案二将所有刀片式服务器放置在同一区域,便于对其进行虚
15、拟化,各种业务均可通过虚拟化方式共享所有服务器资源,服务器资源利用率更高。综合考虑上述情况,本可研推荐采用方案二。,IDC机房机房应根据功能要求划分成若干布线区域,包括网络接入间(区)、主配线区域、水平配线区域、区域配线区域和设备配线区域等,配线区域内信息点的数量应根据需求进行配置。,3.建设方案,综合布线方案,本方案在非标区每个新增设备机柜中新增24口三层低端交换机1台,通过GE双链路上行接入网络机柜的接入层交换机,用于连接机柜内的服务器设备。若设备需双平面上行,可将两条链路分别接入相邻机柜的交换机。在非标区每个新增设备机柜中新增管理交换机1台,用于接入运营管理层交换机。因本期工程非标区暂不
16、新增设备机柜,因此不必在本期工程进行EDA至HAD的综合布线。因刀片式服务器集成有交换板卡,可直接上连至汇聚交换机,因此不需要单独进行综合布线建设。综上所述,本期工程可以暂不进行综合布线建设。,本期工程主要在IDC出口部署流量清洗系统用于对IDC流量的分析和DDoS攻击流量的清洗;部署IDS和防火墙用于IDC出口防护和入侵行为检控;部署SSL VPN用于大客户远程维护。在此基础上对IDC核心所有网络设备进行安全加固,同时在IDC针对服务器部署防病毒软件。,3.建设方案,互联网接入层安全建设方案,互联网接入层以防范分布式拒绝服务攻击(DDOS)为主。本期工程在IDC出口部署流量清洗中心,对大流量
17、DDOS攻击给予清洗。流量清洗中心由流量检测系统和流量清洗系统两部分组成,通过在IDC出口链路部署流量检测系统(分光方式部署或侧挂),当流量检测系统检测到异常流量攻击后,上报流量清洗系统并把受攻击的主机流量引入清洗系统进行异常流量清洗,将清洗后的正常业务流量重新注入网络中。,汇聚层安全建设方案,访问控制 访问控制系统的安全目标是将IDC与不可信任域进行有效的隔离与访问授权。访问控制系统应根据各业务的安全级别要求和全网安全策略控制出入网络的信息流,并且系统本身应具有较强的抗攻击能力。访问控制系统由防火墙系统组成。防火墙在网络入口点根据设定的安全规则,检查经过的通信流量,在保护内部网络安全的前提下
18、,对两个或多个网络之间传输的数据包和联接方式按照一定的安全策略进行检查,来决定网络之间的通信是否被允许。本期工程在IDC网络汇聚交换机侧挂2台高端防火墙,作为访问控制系统,对整个网络进行保护。入侵检测(IDS)IDC安全系统应根据各个功能区要求部署入侵检测能力。通过部署入侵检测系统弥补防火墙的不足,为网络安全提供实时的入侵检测及采取相应的防护手段,降低网络安全风险。本期工程在汇聚层新增1套入侵检测系统。,业务接入层安全建设方案,病毒防范:业务接入层病毒防范系统要求对IDC自有设备进行统一管理,有条件的IDC可对用户设备进行病毒防范管理。安全评估:对网络现状全面的评估,检测系统配置的正确性和安全
19、漏洞,并提示管理员修补漏洞,将可能的安全风险封堵掉。对特殊节点、数据库和整个网络进行全面的安全检查,并对现有的安全水平作出审计报告。应用监控:部署在互联网接入层,通过分光/镜像方式将互联网流量复制到应用监控系统中,通过分析提供不良信息监测、异常邮件行为监测、垃圾邮件过滤、网站内容有效性测试、业务流量统计分析、备案管理等功能。网页防篡改:网页防篡改功能有效地防止不法分子对IDC客户网站进行攻击。网页防篡改系统部署在业务接入层,防范WEB服务器上的网站页面被非法篡改,且在页面遭受非法篡改后能够自动屏蔽非法网页以及进行页面的自动恢复。主机安全加固:主机安全加固指对现有操作系统和服务的安全加固,去掉安
20、全漏洞隐患。根据业务系统的“安全最小化权限”原则,将安全风险降到最低程度,保持一个持续稳定的业务运行。需要针对中国移动IDC内存在安全风险的主机端口与服务进行加固。本期工程新增1套防病毒系统。安全评估、应用监控、网页防篡改、主机安全加固等内容建议在后期工程中根据实际情况进行建设。,运营管理层安全建设方案,安全控制网关 为了避免用户非授权的访问以及对网络的滥用,应在运营管理层和其他系统的接口处部署安全控制网关。远程VPN接入 针对IDC运维人员、客户维护人员远程访问IDC自有及托管设备的需求,应提供安全可靠的VPN接入手段。IDC的VPN接入方式分为IPSec VPN和SSL VPN两种。SSL
21、 VPN不需要安装任何客户端软件,只要用标准的浏览器就可以实现对内网资源的访问。因此本期工程建议采用SSL VPN方式。用户接入审计 通过身份认证和安全策略检查,对未通过身份认证或不符合安全策略的用户终端进行网络隔离,并帮助终端进行安全修复,以防范不安全网络用户终端给网络带来安全威胁。用户终端必须在网络安全控制网关的授权下才能接入网络。用户终端审计 终端安全审计系统应该具备终端实时监控及取证、终端安全策略检查、终端信息收集等功能。用户行为审计 对被授权人员(运营商运维人员和客户维护人员)使用终端进行的操作行为与过程进行审计与监控。本期工程建设安全控制网关和远程VPN接入,其他三项内容一般可以通
22、过软件实现,可以根据实际情况在后期工程中进行建设。,网络安全新增设备汇总,IDC业务按照业务的普及和用户认知程度,可以分为基础类业务和增值类业务两大类。基础类业务是IDC运营商通常提供的公共型业务,主要表现为资源出租型业务,比如机房空间出租、网络带宽出租、CDN服务等。增值类业务是各IDC运营商根据自身的实力和优势以及面向的用户群体推出的差异化服务,比如安全服务、数据备份、移动业务应用等。,3.建设方案,业务加速建设方案,获取信息的速度快慢已经成为制约互联网发展的重要因素。如何在现有的网络资源下提高用户获取信息的速度,提高用户体验满意度,已成为困扰IDC的一大难题。因此青海移动建设IDC系统,
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- IDC 系统 建设 工程 汇报 青海 移动

链接地址:https://www.31ppt.com/p-2922600.html