·BI市场认识体系逐渐完善
·企业网视讯市场高增长
·如何加强知识的共享与重用
·服务管理:提升核心竞争力
·知识密集型企业的知识管理
·流程再造PK流程优化及梳理
·房地产要不要成本信息化
·工程项目管理信息化的探讨
 
零售业BI应用或将破冰
·关于本土零售企业“规模不经济”的诟病,在最近两年被业界时时提起,而支撑这一说法的相关数据也比比皆是 ...
信息化有的放矢
·信息化目标明确、有的放矢,是一航成仪在信息化建设过程中秉承的原则。大到整个集团、小到每个具体的IT项目,一航成仪都有明确的目标指向 ...
信息化和重要战略机遇期的关系
·信息化是本世纪头20年这一重要战略机遇期的重要内容和显著的时代特征。 ...
·高手电脑使用心得荟萃
·让硬盘更快的九大绝招
·戴尔推首款迅驰4笔记本电脑
·SOA加重企业的安全风险?
·爱普生新款简约型一体机上市
·排查无线网故障的技巧
·铜牛的MES触角
·2008年5大存储预测
·管好IT的最佳实践清单20条
·ERP需求调研的技巧
·会诊医院信息安全
·IT是沃尔玛救命稻草吗?
·AJAX在项目中的风险评估和最佳实践
·阿里巴巴首发互联网行业社会责任报告
·10个增强Windows效率的必备免费软件
·有效整合CRM与ERP
·Windows Server 2008发布
·IT部门不想让你了解的7件事
·45nm服务器功耗详尽测试
·爱普生EMP-280防尘性能评测
·评测超短焦投影机明基MP771
·5999元的NEC VT590+ XGA投影机评测
·微电脑2007年度产品奖
·奥图码商务娱乐两用投影机评测

整合金融企业外联网络


 SMB.PCWorld.COM.CN | 2007-12-11 09:12:56

引:金融企业的开放服务带来了银企双赢的新格局,而金融企业的外联网络逐渐成为至关重要的信息系统组成部分


  近年来,为了最大限度地提升服务能力、挖掘客户资源、开拓赢利渠道,金融行业在业务品种和服务手段上不断创新和发展,大量的中间业务品种应运而生,例如: 跨行支付、银联卡、各类代收代付业务、银证转账、银证通、银保通、银财通、银税通、收支两条线管理等。金融企业通过与外联企业的联网大规模地拓展了服务渠道、丰富了业务品种。

  很多金融机构已在各级机构发展了大量的外联接入,而且随着业务品种的不断创新,数量越来越多,目前已达数百种,大型金融企业仅一个一级分行辖内与合作伙伴的网络连接就可达一二百个。

  金融企业的开放服务带来了银企双赢的新格局,而金融企业的外联网络逐渐成为至关重要的信息系统组成部分,外联网络引发的安全性和稳定性问题都可能给金融企业和合作伙伴带来巨大的损失。

  金融企业外联网络面临的困扰

  ● 接入模式种类繁多、可维护性差: 体现在接入电路类型多种多样、 接入点地理位置分散、外联接入设备分布散乱以及IP地址规划缺乏规范性等方面。

  ● 可靠性低: 由于采用大量的低端路由器,接入设备的健壮性比较差; 外联网络结构存在单点故障,例如接入路由器、防火墙、交换机等; 没有高可靠性的网络结构设计和冗余路由设计,网络也就无法实现冗余。

  ● 网络安全性差: 外联网络的可信度低,基于IP的攻击手段和各类威胁层出不穷。各种蠕虫、病毒、应用层攻击技术和E-mail、移动代码结合,形成复合攻击手段,使威胁更加危险和难以抵御,来自外联网络的DDoS攻击,更是会造成基础设施的瘫痪。

  易受攻击的风险点多,大量分散的接入边界导致攻击风险点广泛分布。外联网络存在的安全短板比比皆是。

  安全防护措施不完备,系统基本只在边界采用防火墙来进行简单的地址/端口控制,没有多点多层面的立体安全防护体系。

  ● 可扩展性差: 这一点不利于新外联业务的快速发展,新的应用容易产生新的问题。

  整合金融企业外联网络四招式

  整合后的网络具备下列特性:

  ● 集中整合的外联网络边界具有大容量的接入能力,以适应未来外联网络快速发展的需要和强化管理的需要。

  ● 系统具有安全、合理的网络架构,以及完备的冗余度和高稳定度。

  ● 网络采用全面的安全防护措施,多种手段、多点保护外联网络安全。

  ● 网络具备高可管理性和简化的维护方式,提高工作效率。

  ● 完整的IP地址规划有效控制了外部的访问和保护内部网络的具体信息不被透露。

  第一招: 边界整合

  金融企业的外联业务系统面临向一级分行集中甚至向总行集中的趋势,外联边界应尽量减少,可在一级分行和二级分行中心整合边界。集中的边界有利于传输环路保护、动态链路检测等高可靠性手段的部署,采用不同运营商的CPOS或ATM方式集中汇接外网链路,有利于原有电路的平滑迁移。

  第二招: 高可靠性的网络架构

  系统在网络架构中针对外联网络特点进行分区,将对外直接提供服务的服务器集中到DMZ区,使后台应用与服务界面分离; 内网测试区域相对独立,加强外联网络生产、测试同时在一套网络环境上承载的控制能力,从应用结构和网络结构确保了整个外联网络的高安全性。

  每个网络节点都采用冗余设备布局,连接上采用冗余模式,利用大量的高可靠性技术确保了网络任何环节的问题都能及时恢复。例如: 路由器可采用VRRP虚拟路由技术、防火墙采用HA、交换机基于VRRP和IRF架构等。

  第三招: 全方位的立体安全防护策略

  面对外联网络存在的巨大风险,必须采用全方位的安全防护体系进行风险防范,避免短板出现。

  外联接入路由器作为面临风险的第一道关,其自身必须具备足够的抗攻击能力,通常采用关闭端口、关闭服务等方式进行自防御。IPS作为基于应用流的安全防护设备,对数据流进行深度检测、线性过滤,能截杀各类病毒、木马、DDoS和其他攻击手段。自动数字疫苗分发服务、虚拟软件补丁功能、即插即用的部署可大大提高IPS设备的可用性。

  防火墙作为安全防护体系的绝对主力,在外联网络中的作用无可替代,其基于源、目标的精确控制及基于端口的精确控制,确保了外联网络对金融网络的访问处于绝对控制之下。

  第四招: IP地址管理

  完善的NAT策略可确保IP地址的规范性和网络环境变更的易管理性,高性能NAT功能可对合作伙伴网络地址进入内网后进行精确的IP地址转换,大大简化了由于对方网络变更导致的系统变更工作。系统将内部地址翻译后再向外发布,既可以有效防范内部地址信息的泄漏,又可以避免网络地址的变更给对方造成的麻烦

推荐】【打印
网友评论
以下网友评论只代表网友个人观点,不代表PCWorld观点
发表内容:
Copyright(c) 2000-2008 pcworld.com.cn. All Rights Reserved.
京ICP备 05038969 号