网络安全支撑油田数字化

2010-09-19 03:33:48黄晓东景怀民李世红秦博陈高辉
中国石油企业 2010年10期
关键词:长庆油田主干网络安全

■ 文/黄晓东 景怀民 李世红 秦博 陈高辉

网络安全支撑油田数字化

■ 文/黄晓东 景怀民 李世红 秦博 陈高辉

在长庆油田大力推进油田数字化管理的过程中,对计算机网络的承载能力和安全性提出了较高的要求。与油田大发展同步,计算机网络得到快速发展。如何设计网络架构,如何保障内部数据传输的高效安全,做好互联网、主干网络的核心层、汇聚层、接入层的畅通和安全;如何搞好网络管理,确保网络高效运维,长庆油田进行了积极探索与实践。

长庆油田通信处确立了为油田生产经营业务提供稳定、安全、可靠、畅通的网络服务目标,把工作重心转移到确保“数字化管理”的网络需要上来,紧紧围绕中国石油规划的计算机局域网改进项目实施,主要从计算机主干网络、网络安全体系、网络数字化管理等方面,确保为“大油田管理、大规模建设”提供了强有力的通信信息服务保障。

网络系统架构

罗红年/供图

遵循中国石油局域网建设和运维规范,结合长庆油田实际,科学规划,从网络架构、设备配置、系统承载能力、网络带宽等全面构架网络。

网络架构设计。按照核心层、汇聚层、接入层三层架构的设计原则,在主要油气区设置网络汇聚节点,提高网络覆盖面,满足油气生产需要。设置西安网络核心,西安、庆阳、银川、延安、靖边、泾渭、乌审旗7个网络汇聚节点,吴起等10多个三级节点。

网络拓扑结构采用双星型结构。自有电路与社会电路资源结合使用,在链路层面提高了油气区网络的可靠性和安全性。对于主要油气区域的汇聚节点,采用网状组网方式,增加到其他汇聚节点的千兆级电路,提高网络冗余度。

设备配置。主干节点设备采用冗余配置。西安网络核心、各网络汇聚节点及重要三级节点的路由器、交换机,采用双设备冗余配置。主用设备与备份设备双机模式工作,在系统或者硬件故障时候应用自动切换,在硬件层面提高主干网络的安全性、可靠性。

网络带宽。长庆油田的数字化管理全面展开,计算机网络的带宽需要按照业务需求进行规划。将网络业务分为生产、办公、住宅三类,逐一预测带宽。将主干网络承载的主要业务生产数据按照其业务层级,从井站、作业区、厂部到公司,逐级分解,明确了主干网络的带宽需求,初步确定了西安网络核心与各汇聚节点之间采用双2.5Gbps链路互联,三级节点至网络汇聚节点采用1-2个1000Mbps互联,核心网络采用双万兆互联的链路方案。为确保链路的可靠性,主要节点之间采用双链路互联。

系统承载能力。系统承载能力:公司主干网络在西安、庆阳、银川、延安、靖边、泾渭、乌审旗设置有网络汇聚节点。每个汇聚节点的设备路由及交换能力极大提高,三层路由转发速率达到400Mpps以上,交换容量640Gbps/720bps以上,系统能满足下一步万兆业务的扩展。系统接入能力:按照各单位双链路接入各汇聚节点交换机,视频会议等关键业务接入各汇聚节点路由器的原则。每个汇聚节点可以同时提供48个单位双千兆接入,24个关键应用双千兆接入。

网络安全体系

如何规划和设计好网络安全体系,是油田数字化管理基础网络建设的重中之重,也是支持各种信息化应用系统运行的关键所在。按照中国石油的统一规划,各油田计算机网络,对上,与中国石油总部内部网络互联,对外,可以就地通过电信运营商接入Internet。这样就可以从结构上将网络安全分为内部安全、外部安全进行考虑。

长庆油田在打造畅通、可靠的油田计算机主干网络的同时,同步做好网络安全工作,从网络的边界层、核心层、接入层及安全体系等方面进行统筹规划,已初步形成了边界严防护、核心重监控、桌面勤补漏、全网建体系的网络安全管理理念。网络安全性得到加强,非正常应用流量减少90%。

在边界层,采用防火墙及IPS技术,实现对来自外网的安全第一级防护;在网络核心层,首次在企业网应用了流量清洗技术,不仅实现了外网第二级安全防护,还实现企业内部各个重要业务及用户之间的流量监测及攻击性数据清洗;在接入层,采用漏洞扫描系统,不定期对敏感业务系统进行扫描和加固,及时发现安全隐患并予以消除;在主干网方面,以建立网络安全体系为核心,加强网络安全管理,初步建立起了主干网的安全评估体系。

互联网网络安全。在与互联网的接入部分,按照安全区、信息交换区、互联网接入区三个安全区进行建设,规划两台防火墙,考虑到出口网络万兆升级以及防火墙处理能力,同时为了降低出口网络复杂度,选择自带IPS功能的防火墙,通过防火墙设备完成出口网络的安全防护和入侵防护功能。防火墙选型上既考虑国内产品自主知识产权的优势、又兼顾国外产品高性能及稳定性好的特点。

内网安全。通过对目前业界各类安全技术的跟踪和研究,重点按照核心层做清洗、桌面做漏洞扫描及加固、全网进行安全体系建设三方面强化内部网络安全建设。

核心网络流量监控及清洗。一方面,通过建立流量模型,保障主要业务。在网络核心,采用相对串接、镜像等方式先进的分光技术,部署旁路流量分析监管设备,通过分析网络核心、互联网出口等流量情况,提炼重要业务的特性,建立全网主要业务流量模型,为网络规划建设提供依据。对于P2P等对于网络带宽消耗较大的业务,设定阀值及流量管理规则,使P2P等业务对用户网络访问影响降到最低。另一方面,通过对异常流量的清洗,保障核心业务及网络的安全。针对目前在网络中频繁发生的病毒攻击等行为,选择旁路部署的网络异常流量清洗设备,通过采用策略路由和BGP引流方式实现流量监控与异常流量的清洗,使得网络安全管理变被动为主动、由事后分析到事前防范、由未知到可视。据统计,2010年3月份就成功消除安全事件1600多起,较大提高了网络的稳定性和可靠性。各类安全策略及规则库的及时更新升级,也使得系统能应对各类新的攻击。

安全评估建设及桌面漏洞扫描。在网络核心部署漏洞扫描系统,不定期对相关业务网络进行扫描,发现漏洞,及时进行系统加固,减少安全事件的发生,提高网络稳定性。在此基础上,与国家有安全资质的第三方公司合作,开展安全体系建设,逐步建立较为完善的网络安全管理体系。

网络管理

经过计算机网络的大规模建设和发展,网络运维工作量规模成倍增长,而网络运维人员没有增加,如何高效运维已经成了迫在眉睫的问题,通过不断的调研和测试,我们认为目前的网络厂家的专业化网管软件、第三方网管软件、国内的网络软件之中,第三方的较为实用,纵观C A、H P等厂家的系统,Solarwinds成为目前比较适合长庆实际,能快速高效部署和运维的一套经济实用的系统。主要实现了以下几个方面的开发和应用:实现对全网的网络设备包括路由器、交换机、防火墙、服务器等的实时监测,涉及CISCO、中兴、H3C、华赛、Junipier、飞塔等多个厂家的产品,监测参数包括C P U、内存、带宽、会话数等;实现对各类故障的实时告警和管理,以短信等方式及时提醒运维人员;实时展现全网拓扑结构,以图形化界面友好展示网络畅通情况;实现对全网设备的配置自动备份,能进行配置比对,方便技术人员分析设备运行情况;量化统计分析网络及设备的可用性等指标;灵活定制各类报表,方便决策分析和统计。

通过自定义方式建立起来的资源管理,极大方便了网络基础数据和资料的管理。

在近一年多的实际运维中,主干网络未出现中断、出口通畅,网络可用性达到100%。网络整体服务能力的各项指标明显提高:网页平均打开时间由15m s降低到7m s;主干带宽利用率保持<13%;安全设备主要性能指标利用率<10%;网络交换路由设备关键指标利用率<12%;P2P流量降低60%;流量性攻击有效防御,今年5-8月份,发生的11480次攻击事件均被有效清洗;其中各类业务系统及网络安全性明显提高,未发生1次被攻击事件,异常事件仅占全网异常事件总数的0.45%。

作者单位:中国石油长庆油田公司通信处信息中心

猜你喜欢
长庆油田主干网络安全
全球首条1.2T超高速下一代互联网主干通路
军事文摘(2024年2期)2024-01-10 01:58:34
抓主干,简化简单句
长庆油田节能技术研究
二代支架时代数据中糖尿病对无保护左主干患者不同血运重建术预后的影响
高龄无保护左主干病变患者血运重建术的长期预后
长庆油田设备再制造又创三个国内第一
网络安全
网络安全人才培养应“实战化”
上网时如何注意网络安全?
长庆油田的环保之争
能源(2015年8期)2015-05-26 09:15:45