顯示包含「Juniper」標籤的文章。顯示所有文章
顯示包含「Juniper」標籤的文章。顯示所有文章

2016年11月30日星期三

Juniper推軟件定義網絡 建OpenLab鼓勵共同創新


Juniper剛舉辦年度技術大會Innovation Day,亞太區副總裁石軍表示Juniper正在轉變成一家以軟件為焦點的網絡廠商;不少Juniper產品,亦已在OpenStack社區取得不俗成績。

石軍承認,低價的網絡設備確有商品化的趨勢,但從核心路由器,Juniper仍遙遙領先思科,石軍領導核心路由器的開發,包括了新一代的PTX路由器的開發,每插槽可支援速度高達3 Tbps,為目前市場上最高速的核心路由器,而競爭對手明年才推出支援2 Tbps速度的產品。

雖然Juniper在硬件研發仍領先對手,石軍認為「軟件定義網絡」(Software Defined Network,SDN)正改變整個行業的生態。但IT行業邁向SDN,不會一足即蹴,而必須要有不少前提。數據中心以外,客戶正使用不同品牌器材,以SDN提供各種服務。數據中心之內,網絡品質要求仍非常嚴謹,短期內未必可以用SDN解決。

為了迎接SDN大勢,Juniper正從運作和投資,甚至開發不斷調整,改成以一家軟件企業方式來運作。雖然說,Juniper仍研發不少網絡硬件,但亦極積參加Open Compute Project (OCP),確保網絡作業系統Juno,可跟不同硬件平台整合。

「例如OCX1100交換器就是第三方廠商台灣的明泰科技,以Broadcom Trident II來生產的交換器。」OCX1100是Juniper首款由第三方自行裝嵌設計的白牌(White box)交換器。

Juniper確保Junos可於第三方硬件平台上執行,除了Broadcom還會支援其他的Merchant Silicon,客戶有更多硬件選擇,仍享受Juniper作業系統Juno的優點。OCP模式是Facebook及Google所發起,這些互聯網企業都以為廠商提供設備的特殊功能,對於超大型的數據中心,根本沒有作用,價格也太貴,鼓吹作業系統與硬件之間關係分離,向客戶提供更多選擇。

Contrail領先SDN業界

石軍說,Juniper的SDN軟件方案也取得不俗成績,OpenContrail雲平台連續三年,成為OpenStack社區最多人採用的Neutron驅動程式。除了OpenContrail,三年前Juniper收購了WANDL,整合成支援OpenStack控制器NorthStar。NorthStar也是OpenStack最多人採用的網絡控制器。

Contrail乃基於公開源碼,支援OpenStack雲平台OpenContrail的商業SDN方案,作協調實體交換器和路由器,以SDN方式提供虛擬化網絡服務。

全球不少服務供應商提供虛擬網絡,皆是利用OpenContrail建立虛擬網絡,OpenContrail可兼容第三方硬件建立虛擬網絡,香港數碼港就是利用了Contrail,建立SDN向社區雲用戶提供虛擬網絡,但背後卻採用了思科網絡產品。去年,AT&T也公佈會採用Contrail於雲架構內,建立虛擬網絡。

AT&T甚至公佈正與Juniper研發新一代Virtual CPE(電訊客戶端設備),商業客戶可即時下載部署。Virtual CPE可讓客戶毋須購買新的硬件,甚至以一般PC,即使以軟件方式更新設備,加入新網絡功能,甚至升級網絡速度,毋須等待工程人員上門更換CPE設備。

石軍說,Contrail針對兩大市場,包括營運商和企業客戶,全球六大營運商都正利用Contrail部署SDN。除了營運商,不少OTT亦利用Contrail,透過SDN技術應付市場變化。

石軍表示,Juniper亦於全球建立OpenLab,供有意從事開發,以網絡整合方案的軟件創新企業,加快共同創新。OpenLab向客戶和合作夥伴,提供Juniper和不同網絡設備和資源,作驗證及開發新一代SDN和NFV方案,全球已建立了七個OpenLab;位於亞太區東京、新加坡、悉尼等城市。香港的OpenLab亦預計於明年啟動。



2016年11月2日星期三

Juniper推自動執行解除威脅方案 拓展軟件定義全安網絡


近日,本港再出現多宗網絡入侵和勒索加密,即使政府部門亦不能倖免。以往IT保安,主要透過終端(End Point)防毒或者防火牆作防禦。隨著黑客攻擊方式改變,單靠上述兩者作防衛,幾乎已完全不能奏效。

上星期,美國發生以IoT發動網絡攻擊,美國DNS服務商Dyn東岸網站受到DDOS攻擊,多家互聯網公司服務癱瘓。Dyn為Amazon、Etsy、GitHub、Shopify、Twitter、紐約時報多家公司,提供DNS服務。雖然上述公司網站運作正常,但網站名稱無法轉譯為IP位址,部分用戶無法訪問。

黑客不限於利用個人電腦作為僵屍網絡,也入侵IoT物件;包括攝影機、路由器、上述攻擊源於IoT物件遭Mirai惡意軟件騎劫,以加強攻擊力度。IoT設備部署之後,很少能升級軟件以堵塞漏洞,遂成為騎劫目標。

不少網絡設備公司,包括了思科和Juniper,不約而同提出了「網絡作防禦手段」的觀點。思科提出「網絡作為感應器」(Network as a Sensor),以NetFlow和其他思科設備蒐集的交換資訊,偵察出被受感染的部分,隔離出問題節點,再判斷入侵過程,作出追蹤和反制。

網絡作防禦手段

Juniper則提出Software-Defined Secure Networks platform (SDSN)平台,透過軟件自動化佈署防火牆的Policy,整合偵察(Detection)和執行(Enforce),以加快堵截惡意程式或者病毒。

Juniper剛於美國舉行NXTWORK 2016用戶大會上,公布了增強的安全產品組合,進一步增強其軟件定義的威脅防護平台,至網絡和交換機層面,同時支援虛擬和實體設備,從不同來源保安情報,即時用於隔離內部的交換機的埠位,甚至混合雲的環境。

較早前,Juniper推出了Sky Advanced Threat Prevention(ATP),透過雲端的SaaS應用,提供即時保安情報。Sky ATP可支援從網上不同來源的威脅情報,即時通報vSRX虛擬防火牆和SRX系統服務網關,也就是可用時適用於實體和虛擬網絡環境,甚至私有和混合雲環境,未來計畫支援虛擬平台VMware等的NSX虛擬網絡,馬上可分隔受感染VM,作出網絡的微分割(Micro-segmentation)。

自動更新設備加強保安

NXTWORK大會也公佈Security Director加入了Policy Enforcer。Security Director是Juniper可單點部署保安Policy平台,Policy Enforcer通過Sky ATP所獲的情 報,可同時更新防火牆和交換器,並為IT保安提供統一分析和威脅管理。

Juniper亞太區資訊安全資深顧問梁定康說,Sky ATP也可整合其他來源的保安資訊,例如網上公開或者其他保安公司的情報,Policy Enforcer則可同時更新防火牆和交換器Policy,自動馬上執行。

「例如說,透過Sky ATP傳來情報,Security Director感應某個節點正與網上控制惡意程式的C&C通訊,Policy Enforcer按Sky ATP指示向交換機發出隔離指令,阻止受感染終端擴散病毒。」梁定康說:「SDSN是開放平台,支援第三方保安情報,更可透過API支援其他平台,包括雲端或混合網絡環境。」

以往,不少偵察入侵和防禦,靠終端的代理程式(Agent)和防火牆,或者防毒軟件保護,已經遠不足夠。隨著零日攻擊普遍,IoT物件甚至難以堵塞漏洞,黑客轉而攻擊打印機、視像裝置、甚至是感應器,代理程式不能幅蓋所有攻擊面。

「從網絡馬上隔離威脅,幾乎是最有效手段。以往防火牆和交換器設計,往往要人手更新,Policy Enforcer則可自動更新,減低反應的時間,一旦發現某IP位址活動不尋常,已經加以分隔。Policy Enforcer能同時更新多種裝置,甚至是虛擬防火牆vSRX,以至交換器,未來甚至包括虛擬平台各種交換裝置。」梁定康說,Policy Enforcer的部署比其他方案更簡單,也開放API,支援其他廠商交換和保安設備,即使是混合設備的環境,亦可快速部署。

不少入侵事件發生後,往往必須靠網絡人員人手作出反應,防火牆又只能抵禦從外來的攻擊,內部感染更無能為力。目前的問題,並非保安情報太少,IT保安難以從數以萬計警報,判斷應採取行動。Policy Enforcer自動隔離有問題終端,先減低網絡受損程度,讓IT保安人員先控制情勢,再撲滅源頭。



2015年12月9日星期三

Juniper發佈新技術 助過渡至雲運算數據中心


Juniper舉行每年一度解決方案大會,新任大中華區總經理林小平說,數據中心正從傳統模式,經虛擬化演變成雲數據中心。籌建數據中心概念也不斷演變,Juniper正推出更多支援虛擬網絡產品;包括了新版的虛擬化vSRX保安閘道,破解APT的沙盒技術SKY,應付日益猖獗的APT攻擊;並支援公開API,整合第三方方案,集思廣益增強保安能力。

Juniper亞太區系統工程副總裁Russell Skingsleyc指出,應用只有特定用戶連接,以固態設計網絡的年代,已一去不返。隨著流動化和物聯網IoT興起,用戶使用大量雲服務SaaS,數據中心從固定的連接模式,轉化成動態的多點連接模式,用戶位置愈來愈分散和難以預計,數據中心設計也從服務器虛擬化,向雲運算的數據中心過渡。

雲運算數據中心

「雲端數據中心全面虛擬化,才可應付靈活的經營模式;通過完全自動化方式部署,用戶有更大自主權,應付商業形勢變化。以往,數據中心集中管理設備,雲運算則解決如何應用部署流程的自動化。保護數據中心也從有如城堡般的保護模式,變化到有如酒店,向每個房間,也就是不同的應用,提供度身訂造的網絡服務,甚至保安的模式。傳統數據中心管理機制缺乏彈性,故此只有過渡至軟件定義網絡(SDN)和網絡功能虛擬化(NPV),才能達到未來雲運算的要求。

簡化網絡設計為先

新一代數據中心設計,從以樹狀結構改變至Spine & Leaf的平扁式設計,以大幅減少設備數量和簡化設計,再採用統一管理架構,不再集中於管理設備層面,並大幅採用Overlay網絡虛擬化技術加快部署;採用類似vxLAN技術。並以SDN快速部署VM的網絡服務;包括VMware的NSX和Juniper的Contrail方案,並打通傳統L2層以MCLAG協定和L3的公共雲數據中心的融閡。

Skingsleyc表示,Juniper提出的MetaFabric技術在於簡化網絡設計,集中保護,最後達到完全自動化營運的目標。

「但Overlay和SDN技術為網絡加入了多層虛擬化,問題難以診斷,傳統上採用的SNMP技術無法透視Overlay的盲點,新一代高度虛擬化網絡,必須透視應用如何經過虛擬網絡時的實況,Juniper的Cloud Analytics Engine技術,就是為了同時監察實體和虛擬網絡的連接,以作出診斷,可追蹤微細性能問題,甚至偵查網絡上Microburst造成的短暫影響。」

Juniper的設備也支援多種自動化部署方案;包括了Chef、Puppet、Ansible,配合不同SDN方案,如NSX和Contrail作自動化營運;除了針對應用作個別化部署。

Juniper亞太區資料安全顧問梁定康表示,為了配合更加分散保安形勢,未來推出多項新產品。除了針對APT而改良的入侵偵察IPS,Juniper的Spotlight Secure Threat Intelligence除了提供全球即時威脅分析情報,也配合全球惡意程式C&C和其他地理資訊,再加入沙盒和惡意程式引爆技術SKY,對付針對性的零日攻擊。

「Juniper也開發完全公開技術,整合其他IT保安資訊;通過SRX的Spotlight Connector API,例如可在SRX加入Attivo Networks等廠商的服務。」梁定康說,「Attivo即時威脅監察服務,可偵察內部和外部攻擊,SRX通過多家合作夥伴,大大增強偵察攻擊的能力。」

今年底發佈vSRX 2.0,配合新一代虛擬化數據中心,提供實體保安閘道同等功能,支援快速自動化部署。新SRX1500具備更佳中型保安閘道,每秒分辨應用的速度達6 Gb,延遲率極低。

SRX統一管理工具Security Director也革新了使用者介面,可統一部署所有保安規則及政策;除防火牆,也統一管理IPSec VPN、NAT、IPS、UTM用戶應用存取權限和根據實時威脅情報,執行動態的保安規則等,可同時管理實體和虛擬的SRX保安閘道。



2015年2月25日星期三

Juniper推虛擬網絡分析平台 配合雲運算簡化數據中心設計


全球數據中心邁向虛擬化,運過雲運算架構,簡化管理和部署,並為流動運算及大數據需要作好準備,通過「基建即服務」,靈活配合業務發展。虛擬化也帶來各種管理問題,關鍵首推是網絡管理。VM只能在L2上遷移,大型或者公共雲的數據中心內,不同租戶或業務的VM,只有靠傳統虛擬網絡VLAN分界。受制於VLAN標準的限制,理論上只能畫分出4094個VLAN,實際上可支援數量遠低於此;加上配置、維護、裝組VLAN等各種困難,不能應付大型數據中心,虛擬化後的局面。

最可行解決方法是為L3上以Overlay技術,以虛擬網絡伸延L2層。各種Overlay技術之中;包括了VxLAN、NVGRE、OTV。VxLAN引入了VNI(VXLAN Network Identifier),相當於以往VLAN的概念,支援多達16M個VNI,再通過VTEP介面封裝實體服務器之間的VNI通訊。雖然
VxLAN由VMware提出,但已成為IFTF公開標準,業界有愈來愈多產品支援VxLAN,成為Overlay技術的主流。

各種Hypervisor之中,除了VMware外,採用Linux作內核KVM也日漸流行。Linux內核已支援VxLAN,很容易VxLAN建立虛擬網絡,可再配合OpenStack或者CloudStack架構,設計私有或公有雲,已成為趨勢。

市場上,不少網絡產品也陸漸加入VxLAN閘道的功能,以便數據中心快速過渡至Overlay虛擬網絡,無須只靠VLAN建立虛擬網絡;甚至建立混合雲,VM可在不同數據中心,簡單地在L2層來回移動。

QFX5100內建VxLAN性能

Juniper亞太區資訊安全資深顧問梁定康說:Juniper全面支援VxLAN,但認為不應因為加入了VxLAN技術,導致數據中心的架構和管理更複雜。所以QFX5100系列交換器,內建多種不同性能,打通實體網絡與虛擬網絡的「奇經八脈」,支援利用與不同品牌設備,以公開技術建立高效能的以太網Fabric架構。

QFX5100系列為Juniper旗艦產品之一,可作為VxLAN的L2閘道,建立VTEP供多個VNI互聯,支援VxLAN連接到不同交換器VLAN等,作供跨數據中心的VM移動。

梁定康說:「QFX5100可連接L2層的VxLAN通訊,而VxLAN之間通訊,則可通過Juniper核心的M系列路由器,或者以EX9200大型交換器在L3層上完成。」

梁定康說:「QFX5100設計理念,為簡化數據中心的設計;支援三種Juniper的Fabric架構;包括Virtual Chassis、針對大型部署的QFabric、針對中型部署的VCF;退而求其次,也可選擇公開制式,混合其他品牌建立Fabric;例如以MC-LAG公開協定建立的Fabric,也支援日漸流行的Clos Fabric,建立超大型的L3層Fabric數據中心,同時避免大量L2廣播。「QFX5100可獨立部署為核心交換器,以OSPF交換L3層數據,亦支援交換層內的VRRP協定。傳輸協定方面,除了傳統以太網和VxLAN,QFX5100也可封裝多種數據,為業內唯一支援MPLS協定的交換機,連接廣域網。此外,FCoE可簡化連接SAN儲存網絡,而HiGig2針對更高階的封包交換,減低交換時的延遲率。」

QFX5100功能五臟俱全,可作多種形式部署;尤其VxLAN,可支援VMware的NSX控制台,也可用Juniper的SDN平台Contrail控制,亦支援作為連接實體服務器建立VxLAN的L2閘道。

事實上,多家網絡廠商均推出可供作VxLAN閘道的ADC;類似F5的Big-IP和Brocade ADX相繼加入同樣性能。Juniper更進一步發表Cloud Analytics Engine(CAE),通過QFX5100的性能,提高雲運算數據中心的透明度,端對端顯示應用通過網絡時的狀況。

分析工具助虛擬網絡排錯

「可是,傳統管理網絡的排錯工具,只靠SNMP和CLI指令等,甚至利用TraceRoute指令來追蹤封包,難以監察虛擬網絡。」

「應用配置在虛擬化網絡,排錯難度隨之上升。CAE可從不同節點,甚至不同品牌網絡設備,包括實體服務器和VM蒐集數據,顯示實體和虛擬網絡的關係,也可透視應用通過網絡期間,所用的途徑和瓶頸。」

「VxLAN對網絡維護,帶來更大壓力,傳統管理工具不能洞悉VxLAN內各VNI連接實況。CAE清晰顯示不同應用性能和流動路徑,如何受到網絡影響;包括探測網絡內,不定期發生的「微暴發」(Microburst)現象。」梁定康指出,很多管理人員並未意識到,升級至虛擬網絡同時,管理工具必須與時並進。「應用開發和網絡人員很易找出性能問題根源,以規畫網絡容量,作升級和優化。CAE結合了應用性能管理(APM)和網絡性能管理(NPM),自動找出問題癥結。」

業內最早提出監察VxLAN工具,可數Riverbed的Cascade,原本可配合OPNET,結合APM和NPM。隨著Riverbed私有化,產品發展前景亦頓成疑問。CAE配置簡單,授權費用不高,估計會提高QFX5100作為VxLAN閘道的吸引力。



2015年1月21日星期三

編輯之選 物聯網顛覆全球各領域


剛過去的2014年,從2013年的弱勢漸漸回復,尤其在物聯網(Internet of Things,IoT)的帶動下,不少企業得以轉型,顛覆性影響將滲透各個行業領域。市場研究機構Gartner即預期,IoT將為2015年及2020年總服務消費,各自帶來695億美元及2,630億美元的經濟效益。

回顧2014年,全球整體資訊科技開支為30,737億美元,其中以電訊服務業佔最高比重(10,626億美元),惟於去年錄得-0.1%的負增長率;第二大開支的資訊科技服務佔9,560億美元,取得不俗的年增長(2.7%);不過年增長率最高的則要數企業軟件(5.8%),相信與雲運算及流動化的普及不無關係。另企業對數據中心系統的需求亦不斷上升,去年錄得0.8%的年增長率。至於2014年的編輯之選,中信國際電訊CPC分別奪得「最佳保安託管服務供應商」、「最佳雲運算基建服務供應商」,及「最佳雲端備份方案供應商」三項殊榮,因此本年度的「最佳電訊服務夥伴大獎」由中信國際電訊CPC摘取乃實至名歸。

最佳保安託管服務供應商

面對日益複雜及具破壞性的網絡威脅,企業不能再倚靠單一安全設備保護網絡系統。中信國際電訊 CPC TrustCSI系列託管式安全解決方案,為企業提供全面的網絡防護,並由國際安全認證的專家團隊管理,配合中信國際電訊CPC安全運作中心(SOC),應用先進的安全訊息及事件管理(SIEM)技術,提供24x7的全天侯監察,將數據與資料庫作分析,並將結果分類及找出安全風險機會率。TrustCSI並可按企業業務需求,鑑別各種威脅及排序、重定及執行安全政策、持續監察客戶
系統等。

最佳雲運算基建服務供應商

本港企業IT預算緊絀,難以時刻緊貼市場技術發展,而雲運算技術愈趨成熟,正是不少企業的出路。在減省成本、提升營運效率、推動業務發展的前題下,企業需要一套全方位的企業專用雲運算方案。中信國際電訊CPC於亞太地區擁有7個雲運算服務中心,旗下的SmartCLOUD服務組合,針對不同業務需求,提供配備虛擬記憶體、儲存、中央處理器、網絡和實體連接埠,同時提供災難復原保障的虛擬伺服器方案「SmartCLOUD Compute」,提供高度安全的網上平台。

最佳雲端支援供應商

企業走向雲端,最大的阻礙莫過於保安考量和法規遵從。SmartCLOUD端點備份服務(EPS)服務,可針對企業所有端點桌面及筆記簿型電腦,提供內置的雙重數據保護,同時提供簡易配置選項,讓企業能輕鬆設定及施行保安政策和終端用戶存取要求,確保重要的文件、訊息及其他關鍵的企業資料獲得周全保障,令企業保持業務持續性,同時符合行業法規標準。採用CPC的SmartCLOUD雲端系統,得享更佳擴充和容錯能力。

最佳新一代數據中心網絡架構

近年,市場不斷鼓吹軟件定義網絡(SDN)的技術優勢,然而概念較新,企業仍須一段時間消化。SDN將所有配置管理交由控制器(controller)處理,採取配置模式(Configuration Model);而ACI則是全新一代的概念,比SDN走得更前,採取政策模式(Policy Model),不再由控制器負責所有配置,改為設定不同政策,由下層的智能決定最佳的執行方式,毋須擔心控制器一旦壞掉,網絡即全面癱瘓,集中網絡、應用和政策。思科Nexus 9000可配合其ACI策略,透過針對DevOps而設的開放式API提高編程能力,料將可在耗能和製冷方面,取得15%的改善,以及比前可靠2.8倍,提供更高透明度、開放度、保安及擴展性,有助數據中心順暢地遷移至40G。

最佳企業儲存方案

2010年併入Dell的Compellent乃自動分層儲存領域的先驅,去年6月發表的新款中階型號SC4020,可支援專屬的Data Progression自動分層技術。無論在處理大量資料,或預期未來會有頻寬問題,Dell Storage SC4020皆能利用任何磁碟組合,提供一致的高 IOPS 與低延遲性,有效解決所有需求。

SC4020以大型的企業級儲存解決方案SC8000為基礎,適合獨立型SAN,或部門及分公司的部署作業。其全面虛擬化陣列,讓機構毋須預先配置RAID群組,即可提升整體的彈性。SC4000系列更可依據實時使用資訊,自動調整環境;其快閃記憶體最佳化,可提供價格合理的全快閃記憶體,或混合式 SSD/HDD 部署作業,同時可支援Data Progression、精簡隨需分配、Enterprise Manager和Data Instant Replay 快照技術,並可針對所有磁碟類型,執行自動化分層,包括硬碟以及讀取,與寫入動作密集的固態硬碟,提供可節省空間的快照、遠端同步/非同步複製、Fast Track磁碟最佳化,配合全方位管理工具,利用SC8000進行完整的整合與複製。

最佳雲運算部署顧問

Dimension Data向為雲運算部署提供顧問及諮詢,負責整合企業IT系統與雲端。其託管式雲平台(Managed Cloud Platform,MCP),包括公共網雲及私人網雲模式的運算即服務(Compute as a Service,CaaS)。MCP可部署於Dimension Data或客戶數據中心內,以單一平台,為Dimension Data私人及公共網雲提供共同架構,大幅簡化了繁雜的雲運算部署及管理。相比以往採用傳統的運算及儲存系統,透過雲平台提供IT服務,不但能大幅節省成本,還帶來極高靈活性。而其消費性服務模式,可讓機構能省下資本支出,資產亦不會因會議結束而折舊。MCP可同時進行多個精簡客戶端桌面託管服務,把內置冗餘及自動容錯轉移功能,包含在管理式雲平台內,整體成本仍遠低於傳統的硬件服務,有助節省更多資源。

最佳文件管理方案

富士施樂瞄準企業對文件快速高效處理及接收文件的數碼化需求,其eSmartFlow方案一旦用戶收到電子文件,系統會即時通知,使用戶能適時展開工作,讓用戶可同時從多個源頭接收不同的文件,大大增加文件傳送的效率。此外,使用eSmartFlow後,不論接收電子文件與否,都會自動通知傳送者,適合未能即時接收文件的員工使用,減少文件遺失的風險。eSmartFlow更能簡單整合紙張文件及不同檔案式的電子文件成為單一檔案,並存取於雲端或電腦。eSmartFlow的數據中心屬於最高安全級別,亦即JDDCC-FS Data Center Facility Standard的最高級別,安全性媲美國際銀行。

最具擴充能力雲端架構

現今企業要求的,是業務定義IT和一個可持續的雲端架構。日立數據系統(HDS)的日立虛擬儲存平台G1000,提供企業所需的可信任雲端基礎設施。其續航力強,靈活且自動化,具備高性能和高可擴展性,最大內部容量可達4,511TB,且通過大容量的3.5英寸,或2.5英寸硬盤驅動器可提高能源效率。在全新的VSP G1000虛擬儲存平台上,運行日立儲存虛擬化操作系統(SVOS),更有助SVOS發揮最佳效能,為企業提供穩固的基礎。VSP G1000有助企業部署一個可處理所有數據的單一平台,日立的「持續雲端架構」更具備不干擾營運升級技術,能確保企業在升級系統,或遷移數據時免於中斷。

最佳多合一影像及打印方案

自鐳射打印技術面世,速度和質素都勝過噴墨打印;然而噴墨打印的成本始終較低,且隨技術改良,速度和成品質素均大幅改善。HP Officejet Pro X576dw多功能打印機,打印速度即較同級彩色鐳射打印機快一倍,成本卻僅需一半;其設計可提供每月高達 6000 頁的高印量,特別適合資源有限的中小型企業。Officejet Pro X576dw更兼容多種打印機管理工具,包括HP Universal Print Drivers、HP Embedded Web Server、HP Web JetAdmin 10.3等,方便管理人員一站式管理所有裝置。

最佳託管式打印方案

中小企重視開源節流,而打印成本乃辦公室其中一項重要開支。HP的打印機「上台」月租新模式,企業只須一次過訂購指定耗材數量,即可以選擇以$0機價出機;一個月費包括耗材、租機費用及保養,一站式服務減低行政費用,更有助節省打印機及營運成本達30%。企業亦可選擇按頁付費計算,不設最低消費,更毋須一筆過買機,以租用打印機形式免除前置成本,並有專人跟進耗材及維修保養。此計畫沒有任何隱含成本,亦不設最低打印量,費用一目了然,支出透明度高,讓中
小企能更有預算。

最佳雲端及數據中心保安方案

防火牆乃IT保安第一度防線,IT基建愈趨複雜,促使防火牆加快升級系統。Juniper專門用於虛擬化平台的軟件防火牆Firefly erimeter,以虛擬機器(VM)形式,安裝虛擬平台上;而實體的防火牆則為SRX系列,兩者皆統一採用了Junos作業系統。

不少防火牆須在AD上安裝代理程式,甚至利用網絡存取控制(Network Access Control)先辨別用戶身份,增加部署難度,而Junos則為迄今唯一能直接整合AD的防火Junos新系統版本加入「保安智慧」(Security Intelligence),升級了Spotlight Secure功能,通過雲運算全球監察,鎖定可能發動攻擊的設備IP,更新防火牆設定,並選擇即時拒絕訪問,或追蹤連接後的活動。一旦受到攻擊,APT可能跟某些地區IP接觸或聯繫;SRX也支援GeoIP功能,轉譯訪問IP地區,阻截業務沒有往來地區的通訊,或遇可疑通訊時發出警示。新版本並升級了Junos Space用於中央管理SRX和Firefly Perimeter的Security Director,加入了事件關聯(Correlation)產生事故報表,從處理日誌檔的大數據,配對出可疑網絡活動,追查是否已遭入侵,並統一更新所有防火牆政策,加快即時應對。

最佳混合網雲方案供應商

IBM的「平台即服務」架構(Platform as a Service,PaaS)BlueMix,建基於開放平台標準Cloud Foundry(CF)之上。而CF已成為企業主要的PaaS標準,較諸Redhat的OpenShift平台等,獲得更多開發人員採用。BlueMix上所開發、測試、部署自動擴展應用,開發人員可毋須操心數據存放方式,負載平衡,路由設定、數據連接、容量和擴充等問題,全部皆可交由CF的平台自行管理。應用一旦開發,可自由移植至不同CF平台上執行,企業可隨時從內部基建,轉移應用至外部不同雲供應商,包括SoftLayer等支援CF的平台。BlueMix讓用戶從單一介面,管理和移動雲平台和內部的CF應用,操作上完全沒有任何內外的分別。開發人員不單迅速開發出支援BlueMix應用,也毋須擔心將來部署地點和管理的方式,甚至安全考慮等問題。BlueMix亦支援.Net架構,並與微軟合作加強應用互通機。

最佳虛擬平台保護方案

建立和維護虛擬化平台,需要專門的軟件和技術,虛擬平台保安就更為複雜。傳統虛擬化保安模式,往往未能趕上技術進步和企業需求,而卡巴斯基實驗室的Kaspersky Security for Virtualization Light Agent,則可與針對VMware vSphere使用者的無代理(Agentless)虛擬化安全解決方案互相補充。在Light Agent模式下,幾乎所有需要大量資源的安全進程,均由專門的虛擬裝置(Virtual Appliance),在虛擬化平台(Hypervisor)層面執行。透過這種最新的應用疏導虛擬網絡檔案及流量,令虛擬機器在啟動的同時,已能得到最新的安全防護,且毋須重複將惡意軟件資料庫,推送給每台機器。

Light Agent並會在每台虛擬機器上,安裝一個輕巧的軟件代理,所需資源顯著少於傳統防毒軟件,並可執行更多防護功能,包括:應用程式控制、裝置控制、網頁使用策略、主機入侵防禦系統(HIPS)和防火牆,全面保障虛擬網絡的安全,且在部署時毋須重新啟動電腦。企業用戶只須購買Kaspersky Security for Virtualization統一授權,即可同時享受Agentless及Light Agent雙重安全方案。

最佳容錯企業伺服器

企業日益倚賴伺服器無間斷運作,而NEC Express5800系列容錯伺服器(Fault Tolerant Server),即可為企業提供無間斷的安全保障、高系統運算效能、高擴展性、高可用性、易於管理。Express5800/ft系列在Windows及Linux平台上的可靠性高達99.999%,該實時保護技術,源於STRATUS連續處理技術(Fundamentals of Continuous Processing Design),包括LOCKSTEP 技術、安全故障FAILSAFE軟件,以及啟動服務(Active Service)。NEC Express5800並透過Intel QuickPath Interconnect的互連技術,可讓CPU與記憶體進行高速傳輸,大幅提升處理效能。

最佳超融合架構

隨著Nutanix的超融合(Hyper-converged)架構等快閃儲存步入主流,市場遲早放棄以區域儲存(SAN)作數儲存架構。NX-9000系列控制器使用的Nutanix檔案系統NOS,重寫了NFS,除了可按數據存取「熱門」程度,儲存至不同速度的媒體上,每節點儲存本身相關VM數據,「數據本地化」(data-locality)的優點,大幅減少了數據要經虛擬控制器,再經以太交換器的互換,VM之間數據經同一主機節點內虛擬的vSwitch軟件互換,速度極高。NX-9000系列也較傳統儲存系統容易管理,內建了數據管理和保護,具備災難復原性能,即使有節點發生故障,亦可維持正常。Nutanix亦針對虛擬化部署,配置運算能力、網絡和儲存,毋須額儲存管理,支援多種Hypervisor,具備冗餘刪除(Deduplication)和全天候的壓縮(Compression)等能力,也可整合私有和公用雲,支援AWS和Azure。

最佳SaaS方案

近年,市場營銷方式與重要性皆有重大轉變,打破了過去由商戶主導,縱貫式的單向資訊傳播模式,因此更須迎合潮流,以互聯網及數據分析主導的現代營銷方式進行推廣。Oracle的Marketing Cloud 企業營銷雲端應用方案,讓企業按消費者可能依循的消費流程,簡易建構客戶體驗流程,把握每個步驟和消費者溝通的機會,並以個人化的訊息和消費者持續溝通。Oracle Marketing Cloud整合了Oracle Eloqua和Oracle社群關係管理(Social Relationship Management,SRM),可提供跨平台匯整資訊,令企業確保推廣資訊能發給正確的目標客戶群;此外,其自動化對目標受眾提供相關資訊的消費者互動(Engage Audience),有助商戶進一步吸納潛在消費者,繼而透過其成效分析功能,從分析結果中得到商業洞察,並據此改善客戶體驗流程。

最佳ICT託管服務

新加坡電信(SingTel)託管ICT服務建基於亞洲區內幅蓋地區最廣泛的數據中心聯網,支援多種雲運算服務,除了託管網絡服務,也擴展至企業應用和協作等用途。SingTel廣域網ConnectPlus,包括了不同速度和介面的廣域連接服務;除了IPLC,也包括廣域以太網(Ethernet Line)、以太網VPN、IP層的IP-VPN/MPLS,甚至有超低延遲直連方案。SingTel在ConnectPlus上,加入多項雲端管理的增值託管服務,用戶毋須添置設備或軟件,託管服務範圍包括了「應用性能管理」Managed APM(Application Performance Management),可確保應用於廣域網上的性能符合預期,主動為應用偵錯並發出預警。而「託管網絡保安服務」則可全天候監察攻擊和保護應用,毋須自建「保安運作中心」(SOC)。Unified Communication-as-a-Service從雲端提供多媒體統一通訊服務,毋須再管理複雜的通訊架構。

最佳數據保護方案

備份及還原系統或檔案,往往須花極長時間。最高可用性的系統採用「持續數據保護」(CDP),時刻保護系統在運作中也不中斷。Active/Active部署可達至RPO及RTO為零。Veeam架構簡單,除了專用備份服務器以外,實際備份及轉送工作,可分散至多部Backup Proxy上,而Proxy可以是VM。Veeam也支援分散的儲存環境,類似vSAN或Nutanix,只要叢集內加裝Proxy即可擴充,非常簡單。其v.8版本針對建立高可用的數據中心,實現經常在線(Always-on)的系統,大幅減少VM複
制和備份所消耗頻寬,新版本甚至合併了兩者傳輸的數據,也支援VMware的Site Recovery Manager,自動化遠端災難復原,並加入廣域加速(WAN acceleration)和成熟Replica seeding,簡化建立異地備援。

最佳數據中心設計及部署

PCCW Solutions在本港及中國內地,均擁有完整的數據中心網絡,從設計、興建、營運,以至技術轉移,皆累積豐富的技術經驗和標準的實施步驟,為首家營運商在本港獲得ISO 27001的IT保安國際認證,又取得ISO 14001國際標準認證,設施皆具節能功效,符合綠色和環保標準,確保數據中心營運符合能源效益。


2014年10月8日星期三

全球關注數據外泄頻仍 雲運算保安日益受重視

市場機構Gartner預期,及至2015年,約10%資訊科技保安企業產品,將於雲端傳送,而超過30%的中小企,將透過雲運算操控保安;雲運算與保安環環相扣,由此可見一斑。踏入第三季,編輯部留意到全球保安事故頻仍,尤其愈來愈多個人使用者及企業採用雲運算儲存,數據外泄和數據保安頓成關注。以今季入選方案為例,日立數據系統(HDS)的VSP G1000、甲骨文的全方位雲運算策略、中信國際電訊CPC的雲運算基建服務和備份,和Juniper 的Junos保安智慧防火牆,無不與雲運算技術相關,預計企業對雲運算相關技術及方案,將日益倚重。

日立VSP G1000助企業部署營運

現今企業要求的,不止是軟件定義技術,更是業務定義IT,而且是一個可持續的雲端架構。雲端技術有助減省成本,提供自動化和彈性的配置,讓企業變得更富靈活和流動化,因此吸引不少企業爭相使用。

日立數據系統(HDS)最新的日立虛擬儲存平台G1000(Hitachi Virtual Storage Platform G1000,VSP G1000),提供企業所需的可信任雲端基礎設施。其續航力強,靈活且自動化,另外有高性能和高可擴展性的特點,最大內部容量可達4,511TB,且通過大容量的3.5英寸,或2.5英寸硬盤驅動器可提高能源效率。在全新的VSP G1000虛擬儲存平台上,運行日立儲存虛擬化操作系統(Hitachi Storage Virtualization Operating System,SVOS),更有助SVOS發揮最佳效能,為企業提供穩固的基礎。

日立的「持續雲端架構」具備不干擾營運升級(Non-disruptive Upgrade)技術,能確保企業在升級系統,或遷移數據時免於中斷,從而建立具最高可用性、自動化及靈活性之數據中心環境。該系統更可從小規模部署開始,然後擴展模塊儲存吞吐性能,以至在統一配置中,達致超過3M IOPS、每秒48GB以上可用頻寬,及每秒超過1.2M NFS ops的統一性能。VSP G1000有助企業部署一個可處理所有數據的單一平台,務求通過擴展暢順地容納不同的業務需要,包括:不具備內置容量的虛擬控制器、日立內容平台(Hitachi Content Platform)環境的高可用性基礎設備、簡化企業營運環境,以及無縫整合微軟、SAP和VMware等方案。

HP Officejet Pro X576dw多功能打印機中小型

自鐳射打印技術面世,速度和質素都勝過噴墨打印;然而噴墨打印的成本始終較低,並且隨著技術改良,速度和成品質素均大幅改善。如HP Officejet Pro X576dw多功能打印機,打印速度即較同級彩色鐳射打印機快一倍,成本卻僅需一半,其設計可提供每月高達 6000 頁的高印量,特別適合資源有限的中小型企業,以節省時間和開支。

為方便企業管理,Officejet Pro X576dw更兼容多種打印機管理工具,包括HP Universal Print Drivers、HP Embedded Web Server、HP Web JetAdmin 10.3等,方便管理人員一站式管理所有裝置。各式功能如HP ePrint、HP AirPrint、HP wireless direct printing等亦一應俱全。X576dw亦能為中小企平穩控制成本,與彩色鐳射打印機相比,其符合ENERGY STAR認證能源使用量,可減少 50%。透過自動雙面打印,有助節省高達50% 的紙張。同時,較之彩色鐳射打印,其墨盒及包裝物料使用量減少高達 50%,可節省資源及達致環保。除了效率和成本,用戶也日益重視其他考慮因素,例如流動打印功能,以及色彩質素等等。因此新系列也加入多元化的功能,帶來更全面的打印體驗。


甲骨文全方位選擇的雲運算策略

雲運算在帶來機遇的同時,亦令企業面臨不少挑戰。由用戶生成的數據量愈來愈龐大,企業應用亦必須按需擴展,好應付急速增長,同時須確保網絡數據傳輸安全。萬一網絡無法應付流量高峰,則不僅基建服務將受阻或停頓,更意味著盈利損失,甚至因而流失顧客。

Oracle Solaris平台正正針對雲運算,結合了關鍵的運算元素包括虛擬化、保安、部署、可用性和效能表現,為用戶提供一個穩定、安全可靠的關鍵任務平台。Oracle Solaris 11.1和Oracle Solaris Cluster 4.1。Oracle Solaris 11乃第一個雲作業系統,讓用戶能在SPARC和x86伺服器,以及甲骨文整合式設計系統上,建立大型企業級基建即服務(IaaS)、平台即服務(PaaS),以及軟件即服務(SaaS);而Oracle Solaris Cluster 4.1則提升了Oracle Solaris的高可用性和災難復原能力,並包含獨特的虛擬叢集功能,可支援高效率的應用整合,帶來最佳可用性。

甲骨文一向貫徹爲客戶提供全方位選擇的雲運算策略,務求為企業提供完整、開放、無縫整合的IT架構,從其對OpenStack的支援與整合優化可見一斑。甲骨文Oracle Optimized Solution亦分別涵蓋了旗下的Siebel CRM、PeopleSoft HCM、E-Business Suite、WebCenter、Database和WebLogic Suite等方案,其優化性能,跨越整個設備架構,可迅速辨識整合可能性,開發階段即可進行前期測試,確保端到端的運作性能;並提供互運性(interoperability)測試、容錯測試、負載及壓力測試、效能表現及擴展性測試、實地工作量測試,同時並提供配置優化。憑藉甲骨文在設計和整合關鍵的基建元件,能有效加快高達98%的虛擬機器部署時間,使企業和網雲服務供應商,得以降低整體擁有成本,同時提高生產力。

中信國際電訊CPC全方位雲運算基建服務

本港企業IT預算緊絀,難以時刻緊貼市場技術發展,借力IT推動業務。而技術愈趨成熟雲運算正是不少企業的出路,能以更低成本帶來更高效能、更具彈性服務,以迎合不同企業的營運以及業務需求。

在減省成本、提升營運效率、推動業務發展的前題下,企業需要一套全方位的企業專用雲運算方案。若要從IT基建、保安及效能著手部署雲運算,則可考慮中信國際電訊CPC的全方位SmartCLOUD服務組合。中信國際電訊CPC於亞太地區擁有7個雲運算服務中心,旗下的SmartCLOUD服務組合,針對不同業務需求,提供配備虛擬記憶體、儲存、中央處理器、網絡和實體連接埠,同時提供災難復原保障的虛擬伺服器方案「SmartCLOUD Compute」;提供高度安全的網上平台,助企業監察資源使用狀況並按需調配的「SmartCLOUD Compute PA」;網絡流量
及應用系統負載平衡解決方案「SmartCLOUD TAB」;可分別提供在地、異地及離線備份作業模式,專責備份、複製及災難復原的「SmartCLOUD BRR」;企業電郵及協作套件「SmartCLOUD M@il」,和雲端視像會議管理服務「SmartCLOUD VC」。

企業走向雲端,最大的阻礙莫過於保安考量和法規遵從。SmartCLOUD端點備份服務(EPS)服務,可針對企業所有端點桌面及筆記簿型電腦,提供內置的雙重數據保護,同時提供簡易配置選項,讓企業能輕鬆設定及施行保安政策和終端用戶存取要求,確保重要的文件、訊息及其他關鍵的企業資料獲得周全保障,令企業保持業務持續性,同時符合行業法規標準。採用CPC的SmartCLOUD雲端系統,得享更佳擴充和容錯能力,下一步,企業應研究如何提高災難復原的能力;例如系統一旦出現邏輯性錯誤,如何縮短停頓時間,從雲端的複製備份中馬上恢復運作。

中信國際電訊CPC並向企業用戶提供概念驗證POC(Proof of Concept),並非只用少數虛擬機器,而是整個系統配置和工作量,完整實戰遷移至雲端上,用戶不必再憑空臆測,而可掌握現實中運作性能挑戰和操作環境。另為迎合企業需求,中信國際電訊CPC更提供SmartCLOUD vONE、SmartCLOUD多媒體客服中心(MMCC),和SmartCLOUD Storage+。

Veeam數據保護方案支援SAN簡化VM備份

備份及還原系統或檔案,往往須花極長時間,而復原時間目標RTO(Recovery Time Objective),和RPO(Recovery Point Objective)值愈小,則成本愈高,企業須謹慎作出平衡。最高可用性的系統採用「持續數據保護」(Continuous Data Protection,CDP),時刻保護系統在運作中也不中斷。Active/Active部署可達至RPO及RTO為零。

Veeam架構簡單,除了專用備份服務器以外,實際備份及轉送工作,可分散至多部Backup Proxy上,而Proxy可以是VM。Veeam也支援分散的儲存環境,類似vSAN或Nutanix,只要叢集內加裝Proxy即可擴充,非常簡單。第八代方案,以可用性(Availability)為賣點。據Veeam產品策略專家Rick Vanover表示,v.8版本針對建立高可用的數據中心,實現經常在線(Always-on)的系統。Veeam通過多種技術,大幅減少VM複制和備份所消耗頻寬,新版本甚至合併了兩者傳輸的數據,也支援VMware的Site Recovery Manager,自動化遠端災難復原,Veeam上版本加入廣域加速(WAN acceleration)和成熟Replica seeding,簡化建立異地備援。

Veeam新版本改善在SAN環境中應用,Veeam Explorer for SAN Snapshots可直接從SAN Snapshots中擷取VM的Snapshots,將備份工作負擔;從vCenter環境卸載至SAN之內,直接從SAN的Snapshots備份VM,毋須長時間維持VM的Snapshot在線。

Juniper Junos保安智慧防火牆

近年大規模數據外泄頻仍,防火牆乃IT保安第一度防線。IT基建愈趨複雜,促使防火牆加快升級系統。Juniper專門用於虛擬化平台的軟件防火牆Firefly Perimeter,以虛擬機器(VM)形式,安裝虛擬平台上;而實體的防火牆則為SRX系列,兩者皆統一採用了Junos作業系統。而Junos 12.1 X47的升級版,可適用全線防火牆,加入多項功能,又簡化保安架構,結合更多不同主動偵察和多重防禦,從不同來源的實時情報,阻截潛在威脅。Juniper防火牆皆利用了中央化管理Security Director,以統一維護和更新。

新一代防火牆可透視應用層的數據,堵截網上保安漏洞。新版本也為Firefly Perimeter軟件防火牆,加入AppSecure以及過濾網站等功能,又可作為入侵偵查防禦(IDP),功能上日漸跟SRX實體防火牆看齊。不少企業採用微軟Active Directory目錄系統,根據不同角色制定執行權限。今次版本升級的最大特色,乃大大簡化了微軟Active Directory支援,毋須在AD上安裝任何代理程式(Agent),可根據AD日誌檔(Log)即確定用戶身份。新版本簡化了與AD目錄系統的整合,可針對AD界定的角色,執行特定的防火牆政策,稱之為User Firewall。

不少防火牆須在AD上安裝代理程式,甚至利用網絡存取控制(Network Access Control)先辨別用戶身份,增加部署難度,而Junos則為迄今唯一能直接整合AD的防火牆。Junos新系統版本加入「保安智慧」(Security Intelligence),升級了Spotlight Secure功能,通過雲運算全球監察,鎖定可能發動攻擊的設備IP,更新防火牆設定,並選擇即時拒絕訪問,或追蹤連接後的活動。一旦受到攻擊,APT可能跟某些地區IP接觸或聯繫,SRX也支援GeoIP功能,轉譯訪問IP地區,阻截業務沒有往來地區的通訊,或遇可疑通訊時發出警示。新版本也升級了Junos Space用於中央管理SRX和Firefly Perimeter的Security Director,加入了事件關聯(Correlation)產生事故報表,從處理日誌檔(Log)的大數據,配對出可疑網絡活動,追查是否已遭入侵,並統一更新所有防火牆政策,加快即時應對。



2014年8月6日星期三

Juniper升級防火牆系統 簡化鞏固保安基建


近期多宗大規模的資料外洩,可見進階持續滲透(APT)肆虐。APT成企業保安最大隱憂,除了盗竊客戶和敏感資料,也可騎刦網絡,進行不法勾當。

防火牆乃IT保安第一度防線。IT基建愈趨複雜,促使防火牆加快升級系統。網絡保安廠商Juniper剛公佈旗下保安系統重大升級,以加強防禦能力,並簡化部署。

重大升級簡化部署

Juniper保安產品,包括了專門用於虛擬化平台的軟件防火牆「Firefly Perimeter」,以虛擬機器(VM)形式,安裝虛擬平台上;而實體的防火牆則為SRX系列;兩者皆統一採用了Junos作業系統。Juniper剛推出Junos 12.1 X47的升級版,可適用全線防火牆,加入多項功能,又簡化保安架構,結合更多不同主動偵察和多重防禦,從不同來源的實時情報,阻截潛在威脅。Juniper防火牆皆利用了中央化管理Security Director,統一維護和更新。

Juniper亞太區資訊安全資深顧問梁定康說:「保安架構愈複雜,就愈難於管理,同時增加入侵風險。新系統升級加強保安控制能力,卻簡化了執行。」

新一代防火牆可透視應用層的數據,堵截網上保安漏洞。新一代防火牆可根據目錄系統,按用戶身份來制定政策,控制用戶執行網上應用權限。「Juniper的應用層控制稱為AppSecure,新版本辨認應用的數量,超過了二千多個。控制AppSecure採用開放制式的Application Identification (AppID) 引擎,也可按用戶特定要求,加入辦認定制應用,只執行AppID容許的網上應用,縮小攻擊面。」

新版本也為Firefly Perimeter軟件防火牆,加入AppSecure以及過濾網站等功能,又可作為入侵偵查防禦(IDP),功能上日漸跟SRX實體防火牆看齊。

無縫結合AD業界獨有

梁定康說:「不少企業採用微軟Active Directory目錄系統,根據不同角色制定執行權限。今次版本升級的最大特色,乃大大簡化了微軟Active Directory支援,毋須在AD上安裝任何代理程式(Agent),可根據AD日誌檔(Log)即確定用戶身份。新版本簡化了與AD目錄系統的整合,可針對AD界定的角色,執行特定的防火牆政策,稱之為User Firewall。」不少防火牆須在AD上安裝代理程式,甚至利用「網絡存取控制」(Network Access Control)先辨別用戶身份,增加部署難度,Junos為迄今唯一直接整合AD的防火牆。

加密通訊也是防火牆的盲點,加密後通訊無從掃描,不能知悉是否藏有攻擊,不少APT藉此乘虛而入。SSL加密的通訊,包括了Skype通訊和多種P2P應用,難以防禦。

加密通訊無所循形

SSL保護了敏感資料,也隱藏病毒,一直是IT保安心腹大患。梁定康說:「新系統毋須再先解密內容檢查,可從數據形態,已判斷是否帶有威脅,並加以攔截。」

Junos新系統版本加入「保安智慧」(Security Intelligence);升級了Spotlight Secure功能,通過雲運算全球監察,鎖定可能發動攻擊的設備IP,更新防火牆設定,並選擇即時拒絕訪問,或追蹤連接後的活動。一旦受到攻擊,APT可能跟某些地區IP接觸或聯繫,SRX也支援GeoIP功能,轉譯訪問IP地區,阻截業務沒有往來地區的通訊,或遇可疑通訊時發出警示。」

「新作業系統也加入不少靈活性,可加入第三方的防禦情報,亦可自行加入『白名單』(Whitelist),以免妨礙正常業務。」

新版本也升級了Junos Space用於中央管理SRX和Firefly Perimeter的Security Director,加入了事件關聯(Correlation)產生事故報表,從處理日誌檔(Log)的大數據,配對出可疑網絡活動,追查是否已遭入侵,並統一更新所有防火牆政策,加快即時應對。

Security Director可統一整合Juniper SRX和Juniper網絡設備所有日誌檔,監察網絡活動。

梁定康說,年底發佈的Junos新版本,加入深度偵察APT,用戶毋須採購其他設備,防火牆一旦發覺可疑APT蹤跡,就馬上堵截,通過Security Director中央化部署全面圍堵,從保安角度更有效控制APT。

「APT幾乎無孔不入,難以完全杜絕。Junos加入監察功能,配合Security Director快速更新部署,以縮短從受攻擊至防禦所需的時間。」



2014年7月16日星期三

Juniper提昇新一代防火牆 加強保護虛擬平台


網絡威脅嚴重,來自Web攻擊愈來愈多,令上一代防火牆失去作用。新一代防火牆(NGFW)須具應用控制(Application control),從應用層監察,即使用戶以瀏覽器使用Web應用,亦可按AppID限制使用功能。

新一代應用幾乎全利用Web的協定,上一代只按埠位控制防火牆,幾乎完全不能防禦。故此,防火牆必須可在應用層,準確辨認出應用程式,並知道使用的用戶身份,並且知道存取內容,是否內藏病毒和攻擊等等。

新一代防火牆主要結合IDP(入侵偵測與防禦),偵察辨認應用,抵擋網絡而來的攻擊,並具備Web過濾(Web filtering),以防用戶誤訪惡意網站;甚至按照用戶身份和內容控制,以作更細緻防禦。

新一代防火牆演進極快

但是,據Gartner估計,現時只有約兩成企業,採用了新一代防火牆,預期明年底將增至三成半,增長迅速。但新一代防火牆市場競爭劇烈。眾多廠商包括了Palo Alto、Fortinet、Juniper、CheckPoint。Juniper的SRX防火牆採用Junos作業系統,獲不少網絡營運商採用,AppID可辨認數以千計的應用。

最近,思科也收購了IDP廠商SourceFire,具新一代防火牆的主要功能,馬上補充了ASA防火牆的不足,拉近跟其他新一代防火牆距離。Juniper則公佈了提昇新一代防火牆性能;包括其虛擬防火牆,加入完整新一代防火牆功能,並支援中央化部署。

新一代防火牆須結合企業的目錄系統,以便按企業策略作中央化部署。Juniper亞太區資訊安全資深顧問梁定康指出,絕大部分企業均依靠微軟Active Directory(AD)目錄系統,管理用戶角色和眾多網絡設定。整合AD可憑用戶的角色,實施防火牆的管理策略。不過,大部分防火牆均須在AD上,安裝代理程式(Agent),增加了實施風險,不少企業又不容許在AD上安裝任何程式,Juniper的SRX不再需要AD代理程式,亦可按AD管理用戶在防火牆上權限,避免因部署新一代防火牆,干擾AD正常設定。

梁定康表示,SRX應用控制AppID功能亦已提昇,除了辨識更多應用,即使是已加密的Peer to peer通訊內,亦可準確監視和控制;類似Skype和BitTorrent,以往通訊加密而難於控制,新版SRX可準確認識控制,加強控制社交、視頻和下載等應用。

虛擬防火牆加入應用控制

Juniper也大力開發虛擬平台的防火牆,梁定康表示Juniper虛擬防火牆除了具以往保安和VPN功能,也支援新一代AppID、防毒、防垃圾郵件和IPS等功能,準確辨認惡意程式。而vGW防火牆更針對VMware虛擬平台內核設計,支援vmSafe的API,保護vSphere效能更高,也將支援新版本vSphere 5.5的NSX介面NSX/NetX的網絡虛擬化,效率更高。他表示,虛擬防火牆Firefly Perimeter則同時支援KVM及vSphere兩種Hypervisor,Juniper計畫加入支援更多Hypervisor,全面保護數據中心內不同虛擬基建。

梁定康表示,新版的Junos Space Security Director可同時中央管理實體的SRX和Firefly Perimeter虛擬防火牆,向多部防火牆更新設定,統一管理所有保安設定和升級軟件。「虛擬化數據中心內,隨時會部署數以百計的虛擬防火牆,中央化管理和自動化非常重要。Space Security Director同時管理數以千計防火牆,確保企業隨時均遵從統一的保安策略。」



2014年6月4日星期三

連接數據中心資源 打通虛實環境網絡 Juniper推MetaFabric架構


隨著數據中心技術演進,加上公共雲流行,數據中心的概念不斷轉變。從投資在數據中心,以至採用代管(Managed Services),以致採購公共雲服務的不同資源。以前,數據中心的運算資源,卻一向難以輕易共享。

隨著虛擬化技術進步,未來企業彈性大增,可隨時採用不同數據中心資源。Juniper稱這種虛擬網絡架構為Metafabric,不同數據中心形成一張大網,資源共通,除了支援主流虛擬化技術,VM於數據中心移動之餘,保留了一樣的性能、保安和租戶設定,所有相關的網絡設備和設定,可通過軟件定義,如影隨形,無縫地從實而虛,完全移動至數據中心的虛擬網絡。

Metafabric理念簡單,目標是數據中心不論虛實,皆可共用資源,從實而虛,由虛而返實。雖然說,數據中心的網絡技術一向複雜,不少也非常專屬。但隨著雲技術的演進,特別SDN的出現;跨數據中心的運算,通過虛擬機器(Virtual Machine,VM)移動共享,變得愈來愈可行。

伺服器的虛擬化,已令數據中心設計大變;以往交換器以VLAN的埠口進行網絡分隔、侷限了VM的移動,保安難以管理;數據中心南北的通訊量大增,L2層因VM產生大量Mac位址,TOR交換器難以負荷、硬件防火牆難以應付VM進出的頻繁訪問,VM於不同主機(Host)之間移動,路由和負載平衡設定,也隨之經常變更。過去數年,數據中心網絡設計,因為虛擬化的衝擊之下,不得不全面檢討。

似乎沒有一個工業,較網絡般混亂。業內為解決虛擬化為數據中心帶來挑戰,出現不同網狀(Fabric)技術,但無一可解決所有難題。

以太網的虛擬化困境

Ethernet交換器屬於網絡L2第二層。Ethernet於面世時,並沒有虛擬化,不針對隨時動態裝組,也不預計有如此規模。VM也屬於第二層,VM須要靈活移動和裝組,交換器先天缺陷和僵化,更加突出。業界先後提出不少方法;例如Spanning Tree Protocol(STP)容錯迴路,帶來的低效率。此外不少數據中心沿用VLAN,在L2層分隔不同網絡群組,不過VLAN設定難自動化,加上位址數量有侷限,組裝又乏彈性。虛擬化環境下,VM跨主機,甚至跨數據中心地移動,VLAN更難應付。

Juniper很早提出了Qfabric技術,以平扁化網絡設計,針對虛擬化環境。

而業界有思科和Brocade支持的Trill架構,後又有IEEE 802.1aq標準的SPB制定,而思科又再提出IRF等等,Arista則以MLAG才是Fabric發展方向,可說是各施各法。

徹底SDN方案,除了全盤解決Ethernet先天缺陷,甚至可針對應用,以軟件調整網絡的組態;類似公開的Openflow協定,根據應用的需要來為網絡編程,將交換器的控制板(Control Plane)和數據板(Data Plane)分離,透過SDN控制器作中央編配。不過,Openflow必須特定硬件的交換器支援,但緩不濟急,Openflow仍未能應用於實際環境,業界開始醞釀Overlay技術,即在IP的L3網絡上再加上L2層,然後以虛擬vSwitch交換數據,並以中央伺服器來控制流量,取代了控制板,作為虛擬網絡的中期方案。

Overlay的設計可以VMware提出VxLAN為代表,採用了UDP協定作封包和Overlay的網絡架構,一舉打破VLAN侷限,可迅速在L2上打造多租戶環境,也受廠商廣泛支援。由於Overlay在IP層,VxLAN可讓VM穿越不同品牌網絡設備;即使經過多個網關,仍可延伸無窒礙,直通至另一數據中心。Microsoft亦提出了類似NVGRE協定,只是不如VxLAN般流行。

VxLAN解決了L2層面互通性,雖採用IP Multicast作互接,卻也可支援VXLAN tunnel endpoints(VTEPs) ,支援橋接方式,甚至可取代昂貴Ethernet over MPLS連接,打通兩個異地數據中心。

VxLAN廣受廠商支援

VxLAN可同時支援虛擬主機和網絡的連接,從虛擬Overlay網絡或VM,可靠Overlay閘道( Gateway)來,與非虛擬化的數據中心或實體伺服器互通。至此,實體和虛擬環境,VM和網絡的互通的難題,已解決大半。不久,VMware再推出了NSX,真正打通虛擬網絡的奇經八脈。因為NSX除了可中央控制VxLAN的連接,更可虛擬化網絡功能;從防火牆、負載平衡、路由器和交換器,都可用軟件形式部署,並中央化配置。

NSX意義在於,即使應用處於一個實體或虛擬數據中心的環境,也可隨時通過虛擬網絡,轉移至其他數據中心。因為VM移動後,其所有網絡的部署,均可通過控制器,從保安設定和性能,完全一致再以軟件方式,於另一數據中心內重現出來。

據Juniper亞太區高級顧問工程師游光斌說,Metafabric不是一項產品,而是一項參考架構,支援客戶以Juniper的設備,打通虛擬或雲端數據中心資源互通,特別透過VxLAN和NSX技術,接通不同數據中心,建立多租戶的網絡環境。

Juniper的QFX5100支援了業內所有虛擬協定,包括了Overlay技術如VxLAN和微軟的NVGRE,並支授不同標準SDN控制器和閘道;包括了NSX和Juniper本身Contrail平台,可於不同性質和設備的網絡內部署。

QFX5100可作為NSX的L2閘道,建立VxLAN之間L2連接,或通過VxLAN連接不同網絡的VM和實體伺服器。EX9200交換器或者MX路由器系列,則利用VxLAN的VTEP,讓NSX完成為VM和交換器之間建立VxLAN連接。MX路由器也可為NSX,以編程方式建立不同的租戶專區,動態提供的網絡的多租戶環境,在L2或L3層,為服務供應商迅速打造「基建即服務」的架構。

NSX解決了整個網絡環境完全自動化遷移的問題,可利用雲端的中央協調,供用戶自動配置,甚至作出計費。而Juniper的Network Director可跟vCenter整合,以提供深度網絡分析,解決複雜的虛擬網絡難題。

Juniper也支援類似Puppet Labs和OpenStack的數據中心自動化組態工具,未來Network Director可支援NSX,為虛擬網絡的工作編程。

游光斌說,Metafabric設備原則是簡單(Simple)智能(Smart)和開放(Open),可以與業內任何的協調工具(Orchestration)匹配,也支援不同網絡廠商的配備,卻保留了統一的管理介面,讓企業盡享不同雲運算的優點。



2014年4月16日星期三

OpenSSL漏洞牽連廣遠 廠商急謀修補



自從公開源碼的OpenSSL計畫,公布部分版本OpenSSL加密協定,出現了被稱為「heartbleed」的保安漏洞,攻擊者可獲伺服器內存數據內容後,不少廠商均提醒各網站更新OpenSSL設定,以免遭受入侵。

不過,業界人士以為,OpenSSL漏洞影響所及,可能較原先預期嚴重。各廠商亦陸續公佈受影響產品名單。

OpenSSL攻擊者通過惡意代碼,可直接從讀取Web伺服器記憶體內存信息,每次讀取伺服器上記憶體的64kB數據量,可反覆讀取更多記憶體內容,甚至藉此破解非對稱加密的私用鑰(Private-Key) 憑證檔案(.cer),從而破解內容,甚至假扮管理者盗取Root的管理權限,再操縱整部機器。有關的保安漏洞可參考:http://heartbleed.com/

今次OpenSSL影響廣泛,因為OpenSSL為最普遍採用的安全協定;從網站、電郵、IM以至部分VPN,均是採用OpenSSL加密機制保護。雲服務供應商Amazon等已向EC2用戶發出保安通諜,並提供堵塞保安漏洞緊急補救程式。

今次OpenSSL版本影響的範圍,包括了主要Linux作業系統,幾乎所有Linux系統均已發佈了補救程式。但原來OpenSSL也廣泛應用在不少網絡設備上的Web介面。

Juniper亞太區資訊安全資深顧問梁定康說,企業網絡保安產品之間,一般均不使用OpenSSL作加密,但用戶設定路由器或防火牆的部分Web伺服器介面,則可能沿用OpenSSL協定。

「上述設定介面一般只能在內聯網內存取,估計受影響用戶不會太多。不過,用戶若果容許防火
牆以外,通過Web介面來設定設備,風險就高得多,所有交換資料有可能被破解。Juniper已在網站上公佈受影響產品,包括部分SSL-VPN產品,並發出補救程式,同時協助客戶升級到新版本。」

「因為heartbleed可竊取重要資料不留痕跡,被視為是有史以來最危險保安漏洞之一。例如黑客進入設備,盗取了Root密碼後,又不留下任何蛛絲馬跡。」。

梁定康估計,部分沒有入侵防禦(IDF)或Web應用防火牆(WAF)的網站,如果趕不及更新OpenSSL,有可能受攻擊泄漏機密仍不知情。

此外,不少家用網絡設備也採用OpenSSL,設定不當也有可能被入侵。他也同意:「家用網絡

設備採用OpenSSL的情況普遍,也較難於逐一更新。」

另一家網絡產品廠思科,已於網站上陸續公佈受影響的產品名單。由於產品的數量眾多,仍在點
算之中。思科UC產品,包括多部IP電話和Unified Communications Manager (UCM) 10.0,甚至部分交換器,均在受影響之列。

另外,不同保安廠商也迅速回應,更新了入侵防禦防火牆(IDF)。趨勢科技於heartbleed漏洞發布數小時內,在IDF保護伺服系統加入漏洞信息規則,防止信息被竊取,第一時間發布了虛擬補丁,避免用戶泄露數據。

趨勢科技中國區業務發展總監童寧說,堵塞網絡漏洞是時間戰爭,行動必須迅速。用戶礙於客觀
原因,不可能逐一檢查伺服器或設備,也無法迅速升級Open SSL的最新版本。而升級之前,採取應急措施確保信息不被竊取最為關鍵。趨勢科技漏洞發布的數小時內,加入漏洞信息DPI規則之內,因此趨勢科技 Deep Security 、OfficeScan等產品用戶,有較充裕時間作Open SSL升級,同時防止數據泄露。



2013年11月27日星期三

數碼港建雲運算多租戶環境 以Contrail 方案保障網絡投資

雲端數據中心之中,伺服器虛擬化已相當普遍,虛擬機器可整合運算資源,節省維護成本,優點明顯。不過,網絡仍是虛擬化最大樽頸,因此有關軟件定義網絡(Software defined network,SDN)頓成熱話。本港數碼港利用Juniper的Contrail,建立起多租戶的自動雲運算環境。

網絡包括了交換器,屬於第二層設備。數據中心由多部交換器連接,多租戶環境可用傳統分隔技術如VLAN。但仍有相當大限制;例如VLAN的ID不能超過4096,構成相當大限制。

VLAN的裝組繁煩,也極容易出錯。但多租戶的環境,仍沿用VLAN分隔。所以產生VM時間很短,配置網絡時間卻很長;即使通過軟件來設定VLAN,亦多為專屬方案,效果也強差人意。

網絡虛擬化勢在必行

虛擬化產生許多意想不到的難題;例如VM產生大量MAC位址,VM移動產生的橫向流量難以預測。目前出現多種覆蓋(Overlay)技術,通過封裝(encapsulation)原來的協定,改善第二層傳輸;如VMware的VXLAN和微軟NVGRE,均以第二層,通過IP層來封裝,來無限伸延第二層範圍。

但是,以網絡虛擬化來簡化,減低成本,最終讓用戶自行配置虛擬網絡、設備和網速,並以軟件探測數據流量異常,分析預早發現問題,才是SDN終極目標。

2012年底,Juniper收購了Contrail,於今年九月推出;內容包括了SDN控制器( Controller),也具備API配合不同雲端平台Orchestrator;包括了OpenStack的Horizon和CloudStack,甚至IBM的Smart Cloud,讓用戶自行配置服務。

Contrail控制器也成為開源軟件OpenContrail,跟OpenFlow看齊,吸引開發人員加入。Contrail又包括了vRouter和分析引擎。分析引擎可洞悉所有虛擬設備性能和流量,作優化和排錯。

雖然, VMware亦剛推出網絡虛擬化的NSX。實際上Contrail已進入試用超過一年,四十多個國際用戶參與。本港數碼港為其中一家,並已決定採用OpenStack的Grizzly版本,配合Contrail實現了全自動化的雲運算環境。

Contrail全面利用公開制式

Juniper的SDN產品市務副總裁Aruna Ravichandran說,Contrail的優點是支援任何品牌設備,全面兼容不同的交換器,採用開放制式;包括了BGP、MPLS和XMPP等協定上實現SDN。上述協定性能和擴充能力,已廣泛應用在不同工業產品。

儘管SDN定義仍算不明確,最起碼的性能為交換器的控制板(Control Plane)和(Data Plane)分離,利用軟件將以往交換器控制器功能抽離(Abstract),例如MAC地址數據埠和埠位的關係、ARP查詢、建立VLAN和ACL等。虛擬化在第二層,一般靠vSwitch上的資料,必須靠一種協定應到實體路由器,。

解決上述難題的SDN協定,最著名莫過於史丹福大學研究所推出的Openflow。市場上陸續出現不少Openflow方案。Ravichandran表示,OpenFlow只是針對封包移動的方向,又只能支援指定交換器,缺乏支援vSwitch多租戶機制,又無法在實體交換器,支援多租戶的環境。

Contrail則利用公開XMPP協定 ( Extensible Messaging and Presence Protocol),取代了OpenFlow,利用vRouter 取代vSwitch來建立虛擬網絡資料交換,支援多租戶環境,並打通虛擬和實體的網絡。VMware的NSX,則利用了新制定OVSDB協定,也不屬OpenFlow,但兩者皆支援多租戶。

「Contrail利用XMPP,另一優點是支援任何Hypervisor的VM,NSX卻必須利用vSphere 5.5。」Ravichandran解釋。「Contrail整合實體和虛擬網絡管理,利用XMPP整合了vRouter和實體交換器,實現兩者互通。」

支援任何廠商交換器

Contrail的vRouter,取代了vSwitch或Open vSwitch功能。控制器就是以XMPP協定,向vRouter發出路由指示,建立虛擬網絡。vRouter是Contrail最關鍵元件,負素建立虛擬網絡,完全取代VLAN作用。

這些虛擬網絡,利用了L2overL3封裝隧道(Tunneling),通過Overlay方式拓闊第二層技巧建立互通。Contrail支援MPLS over GRE/UDP,或者是VXLAN。多租戶的數據交換方式,存於vRouter設定,形成完全獨立虛擬網絡。vRouter跟底下的實體交換器,完全分開運作,這是何以Contrail支援任何品牌交換機,保障投資的主要理由。

多租戶第二層資料,可通過Juniper的MX路由器或EX交換器,作為閘道通往實體交換器或者廣域網(WAN)。虛擬網絡與實體網絡交換,只靠少部分Juniper設備來完成,毋須放棄現有投資。

相對而言,OpenFlow和NSX均必須靠特定交換器支援,再在交換器上,安裝數據庫,整合虛擬和實體網絡互通。雖然可徹底整合,成本卻高昂。Contrail利用閘道巧妙之處,降低成本之餘,也不靠第三方廠商支援。

SDN控制器再利用公開路由協定BGP和Netconf,來控制實體交換器的Control Plane,同時供多個SDN控制器聯接。

Ravichandran表示,Contrail也可加入Juniper的SRX防火牆軟件版本,甚至執行IPS功能AppSecure控制應用。

數碼港技術總監鍾偉強博士表示,數碼港利用思科交換器和UCS平台,仍可採用Contrail虛擬化網絡,用戶通過OpenStack的Horizon,自行配置自家的虛擬網絡。通過VXLAN,用戶可建立本身的虛擬環境,甚至伸延虛擬網絡,連接本身區域網絡(LAN)。數碼港數據中心,完全以第二層設計,直接以IP層封裝VXLAN,安裝多租戶虛擬網絡,放棄了VLAN。「雖然採用了思科UCS方案,但建立VLAN的過程,仍涉及不少人手工序。」

鍾偉強說,如今用戶可快速配置基建,決定協定和流量。即使是推出社群雲,數碼港也毋須增加任何人手。

鍾博士表示,Contrail加上Riverbed的Stingray,可實現從第四至七層全自動化。Ravichandran表示,除了Riverbed,Contrail也支援Citrix、Cloudscaling、Mirantis和Red Hat,快速建立OpenStack和CloudStack公共雲。

2013年7月10日星期三

Junos Spotlight Secure憑指紋圖譜 駭客無所遁形

流動通訊、雲運算帶動越來越新的Web應用,伺服器更加集中於數據中心,也為網絡安全帶來挑戰。今年的Juniper Solutions Day,一如所料焦點集中於SDN(軟件定義網絡)的部署,也介紹嶄新的網絡保安方案,以雲端技術和指紋圖譜,實時保護數據中心。

IP信譽誤測率高

Juniper亞太區資訊安全資深顧問梁定康介紹,Juniper委託研究機構Ponemon Institute進行的調查顯示;各項網絡攻擊之中,以Web介面,亦即http協定攻擊(web-based attacks)和分散式阻斷服務攻擊(Distributed Denial Of Services attacks),亦即以大量訪問,癱瘓伺服器運作,上述的兩項攻擊,最難以應付。

「故此,逾六成受訪的IT從業員認為,新一代防火牆和IP信譽系統,只解決了部分網絡威脅。」去年,類似cross-site scripting和SQL injection攻擊,連續攻陷多個網站,即使採用新一代防火牆,可拆解層用層資料,也無法準確分辨攻擊,為數據中心實時作出攔截。

梁定康續指,現時採用防火牆等設備,僅限於監察和被動式的防禦,無法主動去截止駭客攻擊。Juniper率先利用雲端服務,為SRX新一代防火牆,加上即時分辨Web攻擊的能力,可主動堵截,或發出預警,留意可疑的訪問設備,先發制人。

「一直以來,業界均主要依靠IP位址偵測攻擊、甚至追蹤駭客。傳統的方法難以準確鎖定目標,誤測(false positive)率偏高,逾半的受訪者表示,大部分防火牆均於「非攔截模式」(non-blocking mode)狀態下運行,以免阻礙正常的使用者,或降低了程式的效能。但此舉卻足以令重要數據,受到攻擊的危機大大增加。」

事實上,IP位址並非獨一無二的特徵。首先,不少機構採用NAT協定或proxy,為內和外部IP轉譯,以供多個內部用戶,共同少數IP外部位址。如此一來,以IP位址攔截,即使擋住惡意攻擊,同時也妨礙其他正常訪問的用戶。專業駭客也多以匿名proxy,不斷轉換IP位址,甚至騎劫不同設備攻擊,均非難事。因此單靠IP位址攔截攻擊,跡近緣木求魚,不得要領。

全球數據庫即時分享情報

「應對新一代安全威脅,須以全新方式,思考網絡的保安,必須放棄傳統針對攻擊點分析,改而專注攻擊者特徵,分析攻擊的行為和特性,準確可靠描述駭客的身份特徵。」

年初,Juniper推出了Junos Spotlight Secure,正利用了http協定不同特徵,精確計算攻擊者設備身份,類似人類獨一無二的生物指紋,來分辨駭客真正身份。

Juniper先以「入侵誘騙技術」(Intrusion Deception)誤導攻擊者,分析收集各項特徵;包括向攻擊設備先植入Cookie碼、「紀錄檔」(Registry)特徵、更新程式版本等資料,製作獨特的指紋圖譜(Fingerprint),並分發到全球數據庫,分享至不同Juniper保安設備。

相較於現時IP的數據庫,Spotlight Secure不單提供IP黑名單、攻擊者嵌入的執行腳本(Script)、攻擊者的時區等,也包括超過二百項屬性,以更準確描繪攻擊者設備特點,計算出輕盈「散列函数」(Hash Value);準確鎖定攻擊的對象,再經雲端即時分享分析情報,供全球的Juniper用戶即時主動防禦攻擊;從來訪者的各項數據計算所得的Hash值,先確認攻擊者身份,又不影響正常使用者。

另外,部署在防火牆與應用服務器之間Junos WebApp Secure,也可利用相關資源。梁定康指,整合已擴展SRX系列,安全範圍內阻止已識別攻擊者,對於阻止僵屍網絡和大型網絡 DDOS攻擊,尤其見效。

「Spotlight Secure以Juniper傳統SRX防火牆為基礎,從網頁應用安全、分散式阻斷攻擊等多方面入手,集合攻擊者和威脅訊息,全球同步、再採用動態的雲端網絡,於不同數據中心和網絡,迅速分享可靠情報,實時保護數據中心。」

梁定康強調,新一代的網絡保安,趨向自動化蒐集情報。Juniper的保安方案有助網絡層之間,實現訊息共享,可作為SDN服務鏈的一部分,協助迅速SDN之上,部署安全服務。

雖然,Juniper率先推出HTTP指紋技術,準確份辨攻擊者身份。今年初,思科也收購捷克的網絡保安商Cognitive Security,同樣利用人工智能技術,實時分析攻擊行為,抵禦進階網絡攻擊,亦可與思科的雲端全球威脅智能系統結合,強化網絡保安方案。雖然思科保安市場上公認略遜於其他廠商,亦正透過收購,急起直追。

2013年7月3日星期三

Juniper全面革新數據中心

隨著流動裝置普及、網絡應用程式不斷增加,加上新一代的工具如虛擬桌面和視像會議等興起,都對網絡造成極大負擔,數據中心的規模和效能要求,亦隨之而不斷提升,還要支援新應用架構和虛擬化環境,傳統架構實在難以長久應付。

「這和數據中心的長期發展方式有關。儘管一開始架構很簡單,但隨著伺服器與儲存裝置的數量不斷增加,加上龐大的資料量和資訊傳輸量,數據中心便逐漸朝多層式樹狀架構發展,迫使流量必須先在樹狀架構中由上而下傳送,最後才能抵達目的地,這些額外的傳輸流量會提高複雜度與延遲(Latency)。」

亞太地區數據中心和雲解決方案主管CK Lam指,許多機構在網絡不敷應用的情況下,唯有不斷添置伺服器,然而這樣做會令網絡架構愈來愈繁複,不但無助於改善情況,反而令管理百上加斤。

簡化傳統網絡架構

「就以客為本的公司而言,尤其是網上商店等競爭異常激烈,稍有延遲,都會影響用戶體驗,有損公司形象。而金融行業短時間內需處理大量數據的需求的機構,對降低延遲率有極高要求,其標準已經是以納秒(nanosecond)計算的事了。」CK認為,只有簡化網絡基建是才能真正解決問題。減少設備不但可提升管理效率,而且各種運算和資料傳輸無須再經過多層架構,可以大幅降低延遲率,「Juniper的虛擬機箱(virtual chassis)和Qfabric,正為此而出現。」

「傳統網絡未來的發展方向將趨向扁平化的網狀結構,簡化結構有效降低延遲和複雜度。我們此前推出的虛擬機箱(Virtual Chassis) EX系列,可以將傳統三至四層的網絡數據中心降至兩層,而Qfabric則能夠把網絡架構壓縮到一層。」CK表示,再以SDN來進行控制和分配,可以作靈活部署及管理網絡。

指紋圖譜準確識別攻擊

除了基建架構,數據中心的保安也不能原地踏步。Juniper亞太區安全產品經理Andy Leung表示,現時機構採用的防火牆等措施止步於監察作用,無法確切防御駭客入侵,「因為傳統以惡意攻擊者的IP作分辨,難以準確鎖定目標,攻擊者只要換了設備或是途徑就無從防範。」

Junos Spotlight Secure的智能化與準確識別,能辨識個別攻擊者,並在一個全球性數據庫中進行跟蹤。與當前使用基於IP的特徵庫相比,該數據庫能提供IP黑名單、嵌入執行腳本、攻擊時區等過200個獨特的屬性,為攻擊者的設備創建一個指紋圖譜,可精確防禦攻擊,又不影響正常用戶。

「事實上,Junos Spotlight Secure以Juniper傳統的SRX為基礎,從安全攻擊數據庫、web應用安全、ddos安全等多方面入手,整合攻擊者和威脅信息,並以全球同步、動態的安全雲的形式,在整個數據中心和網絡中迅速分享相關信息,實時保護數據中心的大量重要資訊。」

2013年1月16日星期三

2012雲運算天下 ~ 編輯之選年度獲獎總結

承接去年強勢,雲運算在2012年可謂更上一層樓,市場研究機構Gartner並預計,2012年全球公共網雲服務市場,增長約達19.6%。

虛擬化、雲運算與流動化組成一股龐大的推動力,促企業及數據中心革新IT基建;雲運算服務不單便利了企業,大幅提高員工生產力,亦助長了流動性的發展,進一步推動IT消費化(Consumerization of IT)。

秉承過往就產品方案在技術、創新,以及對業界影響力等各方面的因素考慮,IT Square編輯之選今年一共挑選出24項於不同領域,表現至為突出之得獎方案,並分別向IBM及匯豐銀行頒授「企業資訊科技服務大獎」和「最佳網上銀行夥伴大獎」,以表揚其於過去一年對ICT業界之推動及貢獻。


最佳互聯網保安方案──Check Point

Check Point針對企業對高可用性業務的需求,推出DDoS保護器設備,憑藉多層式保護和高達12Gbps的性能,可在數秒鐘之內,阻止分散式拒絕服務攻擊。Check Point統一安全管理方案包括了SmartEvent、SmartLog和SmartView追蹤器,同時配備了先進的DoS檢測和預防技術,能阻擋新型的DDoS攻擊;而非漏洞攻擊則有機會濫用伺服器資源,如應用程式DoS針對HTTP、SIP以及其他溢出攻擊;DDoS保護器同時能阻截針對身份認證失敗的暴力破解攻擊,和以盜取資訊為目標的應用程式掃描。

最佳雲運算基建服務供應商──中信國際電訊

中信國際電訊今年以IaaS的業務增長至為顯著,其中以SmartCLOUD Compute的新部署尤甚。全新的SmartCLOUD TAB在SmartCLOUD雲端基礎建設上,引入了Riverbed的vADC,即虛擬應用交付控制器解決方案Riverbed Stingray Traffic Manager 軟件,管理在SmartCLOUD基礎建設上操作的應用交付,將應用系統的執行速度提升最多4倍,及把應用伺服器的吞吐量增加5成。

最佳保安即服務方案──中信國際電訊

面對層出不窮的企業資訊安全問題,缺乏IT專才的中小企往往疲於應付,中信國際電訊CPC的TrustCSI託管式安全服務,透過多個獲ISO 27001認證之安全運作中心,提供全天候監察,正好為中小企解困。

TrustCSI託管式安全解決方案綜合了存取控制、用戶認證及資訊保護等託管式服務,配合高可用性及具備災難復原功能之中信國際電訊CPC安全運作中心,能同時為企業提供偵測、防護及修正等資安服務,助企業辨識及分析安全漏洞,智能排序處理保安威脅,同時進一步改善企業之保安政策及流程。

最佳儲存區域網絡儲存方案──戴爾(香港)

應對加速擴展的企業業務,一站式整合方案毋須冗繁部署,且經預先測試,免去自行繁雜配置與管理之苦,頗受青睞。Dell整合刀鋒數據中心方案(Dell Converged Blade Data Center Solution),正是整合Dell首款儲存刀鋒EqualLogic PS-M4110,搭配第十二代PowerEdge刀鋒伺服器,以及Force10 MXL刀鋒交換機。單一PowerEdge M1000e刀鋒機箱內,已可緊密整合端到端10GbE數據中心。

Dell全新EqualLogic PS-M4110刀鋒陣列,乃是專為虛擬環境、數據中心以及中小企訴求設計,提供四種規格配置。

最佳託管式雲運算服務──達科(中國/香港)

達科(Dimension Data)。達科向為雲運算部署提供顧問及諮詢,負責整合企業IT系統與雲端。而是次針對亞洲企業推出的託管式雲平台(Managed Cloud Platform,MCP),包括公共網雲及私人網雲模式的運算即服務(Compute as a Service,CaaS)。

達科MCP可部署於達科或客戶數據中心內,以單一平台,為達科私人及公共網雲提供共同架構,大幅簡化了繁雜的雲運算部署及管理,從而讓企業靈活選擇不同雲服務模式。

最佳海量數據解決方案──EMC

為迎合由數據推動文化,轉化成生產力平台,為企業提供可用資訊,EMC併購了Pivotal Labs,以強化其儲存及分析效能。另配合年初推出的Greenplum統一分析平台(UAP),為用戶提供橫向擴充的基礎架構,分析結構性及非結構性海量數據,今季更正式推出多達1000節點叢集的Greenplum資料分析工作台。

Greenplum統一分析平台(UAP)乃統一資料分析平台,可延伸至其他工具,其獨特之處在於能將對海量資料的認知,貫穿整個分析過程。而新版 EMC Greenplum UAP 將Greenplum旗下的三款產品,包括EMC Greenplum關聯式資料庫、Hadoop EMC Greenplum HD和EMC Greenplum Chorus,整合成統一平台,透過生產力引擎與社群網路對結構化和非結構化資料 進行協同處理,去除現有障礙。

最佳文件管理方案──富士施樂(香港)

富士施樂的ApeosWare My Document Portal v3 PRO(AMDPv3 PRO)解決方案把兩者結合,以AMDPv3 PRO配合富士施樂的多功能系統裝置(MFD),讓用戶可透過全功能網上用戶介面,集中管理裝置及監控網絡,簡化整個文件處理流程,提高裝置的效率和靈活性。

員工使用智能卡驗證文件處理,包括使用者身分號碼和部門密碼,大大改善資料保安和減少紙張浪費。

最佳中小企網絡傳真設備──Open Text

相對經常成為惡意程式溫床的電郵,傳真安全性較高,隨著社會日益重視個人資料安全,相信將有更多公司轉而採用傳真處理重要資訊。

OpenText的網絡傳真設備Fax Appliance A102和A104特別為中小型企業而設。Fax Appliance最多可以配置4條電話線,只須接駁至企業網絡,便可經由網絡上的電腦和多用途打印機,直接收發傳真,改善資源分配。


最佳數據保護方案──HP

踏入海量數據年代,基於舊式架構設計的儲存系統問題逐漸浮面。傳統重複數據刪除解決方案,在進行重複數據刪除動作後,若要移至其他虛擬伺服器,須再度進行重複數據刪除(rehydrate)。而全新的HP StoreOnce聯合數據重複數據刪除解決方案,則能以單一科技進行數據重複刪除一次,然後移至任何地方,而毋須再度重複數據刪除或重新加入,突破了效能瓶頸。

最佳虛擬化伺服器平台──HP

HP為協助企業以最低成本實現雲運算,推出了HP ProLiant Gen8伺服器,產品組合包括:刀鋒型的BL460c、1U的DL360p、高延展性的DL380p、直立式的ML350p、多節點伺服器SL230s、針對圖像處理器運算異構的SL250s,和專為網絡服務及記憶密集應用而設的DL160。

ProLiant Gen8建基於ProActive Insight Architecture,配合HP Insight Online技術,可透過自我監控、自我診斷及主動支援,縮短意外停機時間高達66%。另一賣點自動化,則以Integrated Lifecycle Automation改善人手工作,加快應用部署,以提升生產力、減少失誤及簡化操作。使用HP Smart Update功能,每台伺服器機架更新可於10分鐘內完成。

最佳專業集成系統──IBM

為迎接虛擬化和雲運算對系統技術水平的挑戰,PureSystems糅合了IBM系統在管理、虛擬化、儲存和雲運算等範疇的經驗,針對系統整合風險和管理成本而設。

PureSystems包括了PureFlex和PureApplication兩種不同配置,PureFlex可自行調整和優化資源,分配不同工作負荷;而PureApplication則包括了預先安裝的數據庫和中間件,按不同應用預先測試調校的應用系統。PureSystems並配備x86和Power7處理器;每個機架可安裝多達14個x86和Power7處理器節點,支援4種虛擬和作業平台,包括了IBM本身的PowerV,其他如微軟Hyper-V、KVM和VMWare,可運行AIX、IBM i、Windows或不同版本Linux,涵蓋近所有企業應用。


最佳虛擬平台保安方案──Juniper Networks

企業IT環境虛擬化愈趨普及,為保障在虛擬環境下共享資源的多租戶(Multi-Tenancy)用戶,解決虛擬平台保安問題,Juniper建議安裝軟件防火牆,除可提供傳統防火牆功能,也提供防毒和反入侵攻擊服務。

Juniper的vGW虛擬網關,可安裝於VMWare的HyperVisor上,VM之間的數據交換,均毋須離開主機。vGW可透視VM運作中作業系統,顯示VM內應用和服務。vGW可檢視Windows,也可透視Linux內運作服務,甚至不同VM之間流通之數據,猶如一堵透明的防火牆,安裝各VM之間,完全毋須改變VM設定;每次產生新VM,即會自動加入適當設定,毋須如實體防火牆一般逐次新增修訂。

最佳流動保安方案──Juniper Networks

BYOD趨勢令網絡架構變得複雜,管理更見困難,風險因而上升。Juniper提出的Simply Connected架構,以簡化網絡架構和提升用戶體驗為己任。

Simply Connected的理念包括了架構上、管理上、用戶體驗上,必須簡單一致,甚至不必安裝額外軟件。Simply Connected結合了單一登入(Single Sign on)和角色為基礎(Role based)的控制,無論用戶利用Windows、流動平台如iOS或Android;以企業內的有線架構,又或利用無線WiFi,甚至從外部以3G或公共WiFi登入,均為同樣的登入步驟,享受的存取權利,也不會有太大分別。


最佳應用──甲骨文

甲骨文客戶關係管理(CRM)解決方案,為企業提供豐富功能,包括客戶區隔、市場推廣、銷售,以及電話中心等售後支援服務,以客制化乃至一對一行銷,改進客戶體驗。全新社交媒體功能,令企業可跨越不同渠道,挖掘訊息,並與客戶互動,確保獲得一致體驗。

甲骨文CRM方案不僅深入金融、零售及電訊等行業,彈性架構可應企業需求作現場(On-premise)部署,或透過雲端平台向中小企交付,無論於辦公桌前或是透過流動裝置,皆可存取關鍵客戶資訊,令企業競爭力大為提升。


最佳數據庫機器──甲骨文

甲骨文Oracle Exadata X3 Database In-Memory Machine,可在與上一代X2相同硬件價格的前題下,提供100%上線時間(Uptime)的可用性,將40TB數據直接寫入動態隨機存取記憶體(DRAM),另儲存200 TB數據於快閃記憶體(Flash)上,乃數據庫技術的一大突破。此外,其快閃記憶體容量為X2的4倍,回應時間提升高達40%,數據掃描速度更高達每秒100 GB;加上備有結合了可擴充的伺服器和儲存系統、InfiniBand網絡、智能儲存技術、PCI快閃記憶體、智能記憶緩存及混合列式壓縮(Hybrid Columnar Compression)技術,故可在快閃記憶體內,管理全部數百TB的用戶數據。

最佳中間件──甲骨文

Exalogic Elastic Cloud Software 2.0整合了軟、硬件,可為Java、Oracle Fusion Middleware、Oracle Applications、變換型(Re-hosted)CICS/IM TP,以及其他商業應用提供高效能、可靠性和延展性,並提供一站式支援。此外,Exalogic Elastic Cloud透過利用網格計算(Grid Computing)原理,成為極速超級電腦,並首次加入Oracle VM(虛擬機器),協助企業應用虛擬化,推出不同的雲運算服務。

最佳整合系統──甲骨文

甲骨文最新推出之Oracle SPARC SuperCluster T4-4容錯伺服器系列,其單顆T4處理器為8核心,較前一代T3的16核減少一半;然而每顆核心可同時執行8線程,與T3相比維持不變。整個處理器執行的線程數量為64,對比T3的128同樣減半,但T4的單線程執行效率和性能卻是T3的2倍,因此T4整體性能佔優。

SPARC SuperCluster T4-4之8核處理器備有晶片內置網絡功能和加密加速器(crypto accelerators),加上運行Oracle Solaris,令此超級叢集系統得以提供卓越的關鍵任務效能,具極高經濟效益。


最佳託管式保安服務──PCCW

為配合市場發展網上營運的趨勢,香港電訊特地提供一個流動電話至個人電腦跨平台短訊,及檔案分享的互聯網服務,同時並提供一站式安全上網服務及多重防護。

香港電訊的安全託管組合服務(Managed Security Service,MSS)同時涵蓋了整個企業網絡架構,包括LAN、WAN、Wi-Fi及流動平台,以確保一切應用,包括作業系統、終端設備、IP-PABX、電郵平台、應用程式伺服器及web伺服器皆可得到360度的全方位保護。


最佳廣域網優化方案──Riverbed Technology

虛擬化蔚然成風,VMWare可說是業界先驅。Riverbed旗下產品一直緊密支援VMWare,近年更在Steelhead的EX系列,加入了Granite技術,加快數據中心虛擬化。

Granite通過Block level優化,進行廣域優化。伺服器內整枚硬碟,其實已轉移到數據中心;遠端辦公室的伺服器,仍透過Steelhead內緩存數據,維持高速讀寫。用戶可以無需改動現有伺服器的佈置,便把所有數據全部移送至數據中心集中管理;即使服務器仍是分散部署,數據卻已集中管理。

最佳ICT託管服務──SingTel

SingTel的託管ICT服務,建基於亞洲區幅蓋最廣的數據中心聯網,而且支援雲運算,全部可轉化為服務形式提供。其EXPAN電訊級數據中心,在新加坡、澳洲和香港建有十個數據中心,令數據可存放最接近客戶地點,又整合了多家主要基建廠商技術,徹底支援雲運算技術,幾乎所有基建設備和應用都可變成不同的XaaS,以服務形式提供。


最佳特定用途備份服務──Symantec(香港)

近年,支持BYOD之聲不絕於耳,市場需求甚殷。專門針對程式開發人員的Symantec App Center Ready流動應用平台,以及專為渠道合作夥伴而設的Symantec Mobility Solution Specialization專業技術認證計畫,正好協助企業加快流動應用部署。

配合Symantec的一站式流動管理解決方案,能涵蓋流動裝置、流動應用程式管理和保安方面等功能,為企業解決在部署流動應用過程中的5大關鍵難題,包括:用戶與應用存取、應用程式與數據保護、装置管理、安全威脅防護和檔案分享保護。

最佳雲運算保安方案──趨勢科技

隨著虛擬技術與雲運算普及化,企業所面對的威脅亦相應增加,網絡環環愈趨複雜,偵測系統容易出現盲點。

有見及此,趨勢科技遂針對虛擬環境,推出不受實體伺服器束縛的無代理(agentless)反惡意軟件Deep Security 8。企業只須為安裝於指定伺服器上的安全組件購買授權,以授權密鑰即可添加模組,高度彈性更能配合虛擬和雲運算環境。Deep Security 8伺服器保安平台,結合了反惡意軟件、防火牆、IDS/IPS、網上應用保護、完整性監察和日誌檢查等功能,同時亦專為VMware vSphere 5虛擬環境而設。


最佳商務網上理財──香港上海滙豐銀行

匯豐商務網上理財服務多年來獨佔優勢,在於能即時採納最新技術,回應企業理財需求,同時更以遍布全球的金融網絡資源,為中小企提供整套服務,支援企業拓展商機。匯豐商務網上理財不僅提供網上理財網站,也透過流動應用,令網上服務進一步延伸,隨用戶智能手機傍身候命,直接提供銀行服務。目前網上理財客戶高達32.7萬,應用下載次數已逾22萬。


最佳商務網上投資──香港上海滙豐銀行

面對歐美經濟低迷挑戰,匯豐銀行積極優化商務網上證券買賣服務,更特別推出證券經紀佣金優惠,吸引客戶於網上進行證券交易,刺激市場投資意欲。

匯豐銀行同時提供流動證券買賣服務,以迎合客戶的需要。目前,商務「網上理財」用戶可透過iPhone、iPad、iPod Touch,以及作業系統為Android 2.1或2.2的HTC Desire,及 Samsung Galaxy S i9000,隨時隨地實時買賣本地股票;未來匯豐銀行也會循著流動化的方向,加強其證券買賣服務。

安全方面,匯豐今年全面更新保安編碼器,以加強保安並提高理財彈性,例如增加網上轉帳的限額,至今超過10萬用戶已轉用新編碼器。明年,匯豐將進一步革新網上證劵買賣服務服務,優化客戶關係管理(CRM),分析數據,例如企業的性質和投資興趣,向客戶發放相關資訊,加強與客戶間的聯繫。



 

2012年8月15日星期三

Juniper vGW解決虛擬平台的「劏房」保安

隨著虛擬環境愈來愈普及,一部主機通過Hypervisor技術,「劏房」成多部虛擬化。Hypervisor可虛擬化硬件,不同作業系統分享同一主機,猶如「多租戶」(Multi-Tenancy);情況跟近期的熱話「劏房」,每位租戶享用同一基建,卻有一定私隱。

可是,一幢大廈從只有一位「住戶」,發展成數十位「住戶」分租,Hypervisor仿如大房東,必須確保住戶安全;尤其一旦失火,如何隔離「住戶」,保障其他「住客」的安全。

Juniper Networks亞太區安全產品經理梁定康說,以往虛擬化多限於測試和開發用途。隨著技術的成熟,更多企業建立私有雲,以虛擬平台,推出正式服務,也就是所謂「關鍵任務」,虛擬平台的保安才漸受重視。

實體防火牆易成瓶頸

「虛擬機器(VM)有如將實體機器「劏房」,每個「劏房」安裝不同作業系統和應用。但一般用於安裝VM的刀鋒服務器,介面的傳輸速度,一般均高達10Gb,為傳統交換器十倍或以上。某部虛擬機器受病毒侵襲,同一平台上VM迅速一齊遭殃。」

梁定康說,以往一貫方法,是利用實體的防火體,監管VM之間數據交換,後果是對防火牆性能要求極高。VM之間的數據,必須先離開Hypervisor經網絡交換,由防火牆按不同準則檢查。

「數據從虛擬機器一出一進,每部實體機器可劃分 VM又多,交換數據速度之高,防火牆馬上成瓶頸,消極的解決方法,是不斷提昇實體防火牆速度,從1Gb到以10Gb計。」然而,實體防火牆硬件投資高昂,即使不斷升級後,仍不敷應付VM增長速度。

軟件防火牆三大優勢

梁定康說,解決虛擬平台保安的長遠方法,只有安裝軟件防火牆,除了提供傳統防火牆功能,也提供防毒和反入侵攻擊服務。軟件防火牆有三大優點,首先是速度效率,遠勝於實體防火牆;其次可提高虛擬平台透明度;最後是不會降低VM性能,節省VM授權費用。

Juniper的vGW虛擬網關,即屬於軟件防火牆,可安裝於VMWare的HyperVisor上, VM之間的數據交換,均毋須離開主機。Juniper的vGW則基於VMWare發佈VMSafe的API開發。VMSafe是VMWare為vSphere開發的保安API,

梁定康說:「vGW有如一度透明防火牆,安裝各VM之間,完全毋須改變VM設定。每次產生新VM,隨即自動加入適當設定。毋須如實體防火牆一般,每次加VM逐次修訂,也不用投資新防火牆。」

vGW可透視VM運作中作業系統,顯示VM內應用和服務,一目瞭然。vGW可檢視Windows,也可透視Linux內運作服務,甚至不同VM之間,有甚麼數據流過,亦無所循形。

減低掃毒系統負荷

「愈來愈多VM用作VDI(Virtual Desktop Infrastructure),取代實體桌面系統。個人電腦必須經常掃毒,vGW即時掃描VM上記憶體,一旦發現受感染,即馬上隔離。」

不少公司的VDI數量極多,用傳統防毒套裝掃描,每日只能掃毒一次。vGW毋須為VM安裝個別的掃毒軟件,也可即時為VM掃毒,一旦發現VM中毒,就馬上分隔(Quarantine),不容許與其他VM溝通。

「如果該部機器是出租予外部,vGW也按時掃描VMDK的靜態檔,以確保其群組內VM的安全。」
「vGW不會在每部 VM內安裝防毒的套裝,直接掃描各部VM的記憶體,因此負荷更低,消耗記憶體更少。舉例說,vGW掃描三十多部VM,約只花70M的記憶;以傳統方式,逐部安裝的話,可耗用數以GB計的記憶體。 此外,vGW防毒也不會大幅拖低VM性能。VM一旦安裝了套裝防毒軟件,運算性能折扣可達二成,相當顯著。」對於VMWare平台,耗用記憶體的數量,限制每部主機可支援VM數量,也直接影響VMWare授權費用。

2012年6月20日星期三

細說CIO之道


企業愈來愈倚重資訊科技,從電郵到文件分享、儲存、企業資源規劃、客戶服務管理、人力資源管理、會計等等,已離不開電腦運算。企業資訊總監(CIO)一職,亦往往由最初主管IT部門,專責提供技術支援,到如今肩負起業務發展決策。面對資源緊絀以及來自企業內外的多重挑戰,CIO在企業所扮演的角色,亦起了明顯變化。

較早前履新的Juniper Networks 高級副總裁暨資訊總監Bask Iyer,在加盟Juniper Networks前,亦於Honeywell當了三年CIO,具備豐富行業經驗,因此對CIO此角色具透徹了解與體悟。就近年愈來愈企業IT部門直接向財務總監(CFO)而非CIO匯報,Iyer認為屬合理的發展方向。

從技術支援走向業務決策

「過去,企業資訊科技的存在價值,在於協助推動及支援財務相關的業務;而一個具遠見的CFO,亦不僅著眼於成本,而是整體的策略性功能。當然,IT資源緊絀,乃全球性的挑戰,問題並非出於CFOCIO本身。」Iyer又強調,對矽谷公司(IT公司)而言,並不存在層級觀念的問題。他們毋須向CEO匯報自己每工在做些甚麼工作,而所謂匯報,是表示CIOCFO可隨時佔用彼此的時間,商議業務發展方向,為公司創造業務價值。

「對許多企業來說,IT早已成為神經中樞系統,為公司帶來大量具業務價值的資訊,因此現今的CIO不僅須掌握IT以推動企業日常營運,更須擬訂業務決策,藉IT提升生產力、創造盈收。而作為一家IT公司的CIO,在面向客戶時,我能有更精闢獨到的策略性觀點,因為IBM或電訊商等IT客戶,亦同時是Juniper Networks的設備供應商。」

引入競爭    推動IT趨勢

Iyer形容,企業都喜歡有選擇,因有選擇才得以最合理的價格,享用最佳的服務質素,問題是網絡設備市場已有一段時間呈一家獨大的壟斷狀態。「幸而市場壟斷一般無法維持太長時間,畢竟用戶還是歡迎市場競爭,有競爭才有進步。」

談及網絡設備,他認為在產品方面,各廠商的技術不會相去很遠,大家都在做差不多的東西,因此最大的分別不在於產品價格或品質,而是落實網絡技術的方法,兼具創見與技術的公司才最有前景。以近期炙手可熱的BYOD(員工自攜個人設備)趨勢為例,每每因難以管控網絡保安,令IT部門大感頭痛,但Iyer卻揚言萬分歡迎。

「過去,我們若要求所有員工一律採用BlackBerry,他們一旦遇上甚麼使用上的技術性問題,便即時向IT求助,令IT部門疲於應付。如今他們使用自己挑選的智能手機,責任便轉介他們身上。無法讀取電郵?我的手機運作無誤,請自行向閣下的電訊商或手機供應商查詢,大幅減輕了IT部門的支援工作量。」

當然,不少企業擔心BYOD潛在保安漏洞,令企業網絡中門大開,後患無窮。但Iyer認為擔心並沒根據,因為市面上已有不少針對流動連接的方案及軟件,如Junos Pulse等,企業只須制訂並落實執行保安政策,即使員工不小心遺失手機,亦可遙距刪除數據,確保企業數據安全。因此企業CIO不應固步自封,抗拒新趨勢,宜多加利用IT和新技術,助企業節省成本之餘,亦可提升員工的彈性和生產力。

2012年6月13日星期三

Juniper以簡化繁 迎接BYOD新挑戰


近期IT行業最熱門話題,莫過於「用戶自攜流動設備」(BYOD)的管理策略。用戶使用不同的自家流動設備,除了是大勢所趨,也確提高了生產力。

BYOD也帶來數項挑戰;首次是網絡設計更複雜,自攜設備多用WiFi,必須整合有線和無線的保安。此外,又可能加入不同設備,以控制不同平台從網絡登入和保安,結果結構更架床疊屋,漏洞和弱點更多。

另外,用戶以不同形式登入,又可能增加利用不同密碼。如果要在流動設備上,安裝控制登入的程式;例如SSL VPN App,又可能要按時更新,甚至要求用戶多次輸入密碼才登入,造成混淆。

Juniper Networks亞太區安全產品經理梁定康說,BYOD往往令網絡架構變得複雜,後果是管理更困難,而風險上升。

Juniper提出的Simply Connected架構,就是為了迎接BYOD新挑戰,但卻不相應提高複雜性,反而儘量簡化網絡架構和用戶的體驗。」

網絡保安的三條A

「網絡保安有三個基本要求,可簡稱為三條A;首先是用戶認證(Authentication);其次是授權( Authorization),即根據不同的角色,定義不同存取權限,此功能可稱之為Role-based。舉例說,財務資料屬敏感資料,只有某個職級以上或部門才有權存取。第三,是審計(Audit),記錄系統活動的審計跟蹤(Audit Trail)愈是詳細,可追查記錄愈多,透明度( Visibility)就愈高,愈能掌握系統運作,安全度更佳。

此外,從不同平台,甚至以不同連接方式,使用的認證和授權的方式各異;尤其BYOD客戶,多利用WiFi無線連接,也引起不少顧慮。檢證用戶身份,確保平台的安全,沒有被病毒入侵,也是重要考慮。

「 市場上有不同解決方案;部分方案要求改變架構,甚至安裝形形式式的代理軟件(Agent)。舉例說,部分方案要求在控制用戶的Windows AD上安裝Agent,部分甚至要求用戶設備安裝Agent程式,或者SSL VPN客戶,要求用戶多次登入。上述方法增加管理上的難度。Simply Connected的理念,包括了架構上、管理上、用戶體驗上,必須簡單一致,甚至不必安裝額外軟件。」

Juniper方案,結合了單一登入(Single Sign on)和角色為基礎(Role based)的控制,毋論用戶利用Windows、流動平台如iOS或者 Android;以企業內的有線架構,又或者利用無線WiFi,甚至從外部,以3G或公共WiFi登入,都有同樣登入的步驟,享受的存取權利,也不會有太大分別。」

Juniper最早洞悉流動運算的大勢,很早就推出了Pulse平台,流動用戶可採用SSL-VPN登入網絡,並可偵察iOS或者Android是否被Jailbreak或者Rooted改動帶來風險,甚至可為流動用戶應用加速。

「自攜設備的其中一個潛在風險,除了難於驗證身份,也難強制用戶設備,遵從企業的嚴格保安要求,而被破解的作業系統,是導致流動平台染毒主因,也可令網絡乘機被入侵。」梁定康說。

嚴格控制用戶行為

JuniperSimply Connect方案,結合了兩個重要元件;包括了MAGSRX保安服務閘道。

SRX可說是新一代防火網,嚴格控制用戶登入後所有的行為;如可執行的上網應用,容許訪問的網站,可存取的內部資源等。目前,絕大部分網上應用,均已通過Web使用的TCP 80埠位。新一代防火牆不通過埠位攔截,改而從應用層辨別堵截。

SRX具備AppSecure能力,精細辨認界定各項上網功能。例如可只容許閱讀Facebook網頁,卻不執行遊戲或下載等Facebook功能。」

毋須改動現有架構

SRX容許不同名份的用戶登入後,執行不同程度網上應用,甚至到訪的網站,但卻完全不須要改動現存架構;因為Juniper架構採用了MAG設備,控制所有用戶的登入。

「有些防火牆要求在WindowsAD目錄系統內,加裝特定軟件,好讓防火牆獲悉登入用戶身份,才實踐Role based的上網應用控制。首先,AD目錄系統可牽一髮動全身,安裝外來軟件,有不少風險;其次,企業的規模略大,AD數量多,跨越多地,想通過AD幫助防火牆認證用戶身份,限制就會更明顯。第三,如果登入設備利用iOS或者Android平台,根本不能通過Domain Controller認證,上述方案就更猶如緣木求魚。」

梁定康說,MAG可應對不同連線,甚至不同平台登入方式,也毋須在AD上安裝任何程式,基本上完全無須改動現有架構,也毋須客戶上安裝軟件,關鍵是MAG統一存取(Unified Access Control)功能,除了用戶身份,也確保設備符合最低安全要求。

MAG作統一身份檢驗

「用戶存取任何資源之前,如果還沒有授權,就必須先通過MAG以網頁登入,稱之為Captive Portal,然後再作主機檢查(Host Checking),也就是檢驗流動設備,是否合符保安的最低要求,再經ADLDAP等目錄系統認證核對身份,有關資料傳回SRX防火牆,就套用適合存取權,規範用戶行為。」

MAG也支援訪客模式(Guest Access),即使經常有大量外來訪客,也可實踐基於不同身份的存取控制。

Juniper也將Pulse平台,也就是SSL VPN集合在MAG系列上。用戶利用SSL VPN從外部連接,也可經MAG驗證身份和檢驗設備的安全狀態。MAG也支援業內標準的802.1X的以太網交換機,外來機器如未經授權,即使是連接到企業內的網絡埠位上,也會必須先經授權才會連接,防止來歷不明的電腦,偷偷連接造成破壞。

Simply Connected的最重要概念,是實踐基於不同身份,以Role Based的模式控制存取權利,而不受制於連接方式和平台。無論從內部Wi-Fi無線網,抑或通過以太網交換機,甚至是外部登入,均採一致機制,用戶不會無所適從。」

梁定康說,網絡愈見複雜,漏洞愈多,風險愈高。MAG除了降低網絡架構複雜性,也可通過同一介面,監察整個網絡的運作;包括從不同途經進入用戶,使用何種設備和平台,甚至執行的應用,一覽無遺。

「市面上有不少SIEM工具,皆支援Juniper設備。Juniper可從連接中,蒐集極詳細數據,甚至是連接流動設備類型和版本,供分析統計,甚至發出即時警告。不少技術夥伴也為我們設備開發了分析紀錄(Log)工具,例如最近流行的Splunk,都可深入分析和透視用戶行為和任何異動。」

2012年2月1日星期三

BYOD之機遇與挑戰

本港漸次步入雲運算年代,而IT消費化(Consumerization of IT)近年亦勢如破竹。

以平板電腦為例,不少管理層均人手一機,銷售人員更賴以為簡報工具,貪其便於攜帶,外觀時尚,能予客戶高科技有系統之感。另一方面,亦愈來愈多企業允許員工以私人設備,如智能手機等存取公司數據或企業應用,形成一股員工自攜裝置(Bring Your Own Device,BYOD)氣候。

「BYOD確能提高員工流動性,有助促進生產力。不過與此同時亦帶來不少保安憂慮,如以私人裝置遙距存取企業電郵,當中不少均件或電郵內容均為敏感或機密資訊,為企業帶來法規遵從及保安方面的憂慮。」怡和科技(JOS)系統整合及配置部消費及電腦產品顧問陳威綸指,雖然現今不少流動裝置,均提供遙距刪除重設的功能,惟在流動裝置同時存有私人及企業數據的環境下,一刀切的清 除做法未必可行,因此實施BYOD的企業,需要一套MDM (Master Data Management)方案,以有效管理企業數據存取,以及推行一致的保安政策。

採MDM方案解決保安問題

陳威綸認為,BYOD可促使企業提升應用的可用性和流動性,同時有助大幅削減企業的購置成本,大受企業歡迎亦無可厚非,只要採取相應保安措施,落實MDM方案,能貫徹企業保安政策,有效管理流動裝置,大幅減輕IT部工作量,可望達致三贏局面。

「MDM方案提供應用管控,能拒絕安裝惡意程式或應用、防止員工私下進行破解(jailbreak),或更改root權限。MDM方案並可支援憑證式認證(certificate authentication),提供自助式登記網站,員工不消五分鐘即可簡易完成登記程序。隨後,系統即會按企業保安政策,按裝置使用者本身的權限接入企業網絡,存取其權限相應的資訊及應用。」他舉例指,若有員工離職或遺失其流動設備,方案即可鎖定該流動裝置,並依照安全政策,選擇性地清除裝置上的相關文件資訊(selective wipe),以確保企業數據保安的完整性。

網絡安全與應用加速兼收並蓄

Juniper香港區系統工程師霍運鏢則表示,BYOB風氣漸盛,帶來的保安顧慮其實與當初盛行自攜筆記簿型電腦或智能手機類同,只是刻下的智能手機功能強大,好比一台掌上電腦,加上平板電腦普及化,所以問題才會被放大。「正如當年以IPSec VPN及SSL VPN解決企業網絡保安問題,究其根本,先要確保網絡安全。此外,Juniper的Junos Pulse分別與Ios,及android等最普及的作業系統緊密合作,可支援多重服務與網絡,讓使用者能隨時隨地獲取動態的網絡連線、安全防護,以及應用加速等功能。」

Junos Pulse乃一整合式用戶端軟件,可辨識使用者身分與連線地點,並可依據裝置連線地點,自動轉換成不同的存取方式,以提供網絡安全、存取與加速功能,有助提透明度與管理性,讓網管人員可根據使用者的身份,為其提供不同的網絡資源。

2012年1月11日星期三

Juniper推動網絡革新

流動化與雲運算大大方便了數據存取,也加速流動網絡用戶與伺服器數量攀升,令聯繫二者的網絡負荷倍增。

Juniper Networks亞太區銷售工程副總裁Raghu Subramanian形容,「網絡已如氧氣般不可或缺,當其充足時人們無知無覺,一旦缺乏則可導致癱瘓。Juniper認為,惟有顛覆式創新(Disruptive Innovation)方能徹底解決傳統網絡負擔。」

構想中,當三層網絡簡化為單層,不僅減少所需設備,扁平架構中更能以極低延遲任意互聯,並可輕易擴展及管理。QFabric包括分布式決策引擎QF/Node、高速傳輸互聯設備QF/Interconnect,與QF/Director,以單一設備集中控制所有節點。

推動流動互聯網革新

「未來流動網絡須承受多元業務與流量沖擊,現有網絡架構性能將難以應付。Juniper提出以QFabric推動數據中心扁平化之餘,也推出Juniper MobileNext、Junos Pulse流動保安套件,與 PTX融合超級核心(Converged Super Core)交換機,備戰流動互聯網革新。」

Juniper MobileNext乃是針對2G/3G與LTE的流動分組核心解決方案,套件包括:基於Juniper MX3D平台的MobileNext Broadband Gateway,支援GGSN與S/P-GW功能;MobileNext Control Gateway則提供MME/SGSN;MobileNext Policy Manager負責政策及計費規則(Policy and Charging Rule Function),營運商並可透過Junos SDK集成新應用 。MobileNext今年還將陸續加入新功能。

據稱,僅無線分組核心(Mobile Packet Core)市場,2011年已達20億美元,預計三年內將增至30億美元,潛力不小。

智能手機出現,令流動業務日益豐富,不再僅限於傳統語音,多元業務將長期並存;而LTE發展亦將帶動頻寬需求遽增,僅靠PTN難以滿足。演進路線與標準雖仍有爭議,但普遍同意PTN(Packet Transport Network)與OTN(Optical Transport Network)將進一步融合,實現城域網絡扁平化。運營商與設備商所關注POTN融合模式,可有效減低PTN、OTN設備數量與成本,簡化架構。

不同於由OTN出發的Alcatel-Lucent及華為等廠商,Juniper以MPLS分組處理切入,PTX系列即是以MPLS高效處理包交換,並融合光纖網絡傳輸的高速大容量交換機。POTN融合架構中,Junos可提供以單一作業系統管理光層與分組層,大幅降低雙層管理複雜度。

關注流動保安

「手機功能日漸豐富,已不再是單純通訊裝置,而應被視作流動電腦,所須保安措施也應提至相應等級。」

Junos Pulse作為「簡單連接」流動解決方案(Simply Connected)重要環節,可提供防病毒、防濫發、防火牆、基於GPS定位與遠端鎖定的防盜竊遺失,以及單一平台監控功能,其L3 SSLVPN功能並已能拓展至包括Android平台在內流動裝置,企業用戶可安全連接入公司內部網絡。「Junos Pulse Mobile Security Suite功能進一步強化,開放API可讓服務供應商與設備制造商(OEM)整合推出增值流動保安及管理服務。」

去年Junos Pulse擴展與Samsung合作,目前已為Galaxy Note、Galaxy SII與Galaxy Tab 10.1企業用戶提供安全連接與裝置管理服務;並聯手IBM Hosted Mobile Device Security Management服務,通過Junos Pulse Mobile Security Suite為iOS、Android、Windows Phone、BlackBerry與Symbian裝置提供流動保安與管理服務。

2011年10月12日星期三

Juniper簡單連接 推動流動網絡

流動辦公離不開高效無線網絡支援,但現時智能裝置愈出愈多,各類應用也日漸豐富,無線網絡如何於可管理性、保安與效能間取得平衡,愈顯重要。

針對當前流動部署加速趨勢,Juniper推出「簡單連接」(Simply Connected)產品,陣容包括Juniper EX系列交換機、WL系列無線區域網(WLAN)產品、SRX服務網關(Service Gateways)系列,以及Junos Pulse安全管理套件,助企業及校園實現「Wired-Less」目標。
Juniper大中華區系統工程經理陳秉明解釋:「四項產品線其實環環相扣,WL無線存取點(Access Point, AP)與控制器(Controller)基於EX交換機之上運作,而Junos Pulse亦須搭配SRX網關,為網絡提供安全連接。」

簡化無線網絡部署

無線流動辦公雖然便捷,但部署卻絕非易事。由於WLAN基於頻寬分享與衝突避讓設計,單一AP容納用戶數量過多,網絡速率自然下降,但若鋪設多個AP,又須考慮到相互間干擾,實際規畫極為繁瑣。試想,若無線連接時斷時續,或存取速度過慢,怎能說服用戶向無線模式遷移?
Juniper WLC880 WLAN控制器支援二百五十六個存取點,行主流802.11nAP標準,訊號覆蓋與衰減率均優於上一代,適宜大型無線網絡部署。Juniper全新實時頻譜管理(Spectrum Management),可減免密集AP之間訊號干擾,改善流動用戶體驗。
WLC880也配備Ring Master生命周期管理工具,可大幅減輕企業部署負擔,以3D模式呈現,考慮建築物料及厚度影響,自動確定最優AP配置,且定位精準,免去費時失事的人手測量。企業擴展網絡規模前,亦可用Ring Master重作規畫,評估購置新設備的必要性,減低投資浪費。
流動網絡部署另一困難,在於人員流動造成的網絡需求不均。如會議時,大量用戶聚集單一AP覆蓋區,此時眾多無線裝置爭搶頻寬,網絡效能隨之一落千丈。Ring Master可令鄰近AP之間協調分配,實現負載平衡(Load Balancing),網絡隨需求流動,減少閒置,提升資源使用率,無線網絡亦能達至有線般效能。
Juniper「簡單連接」亦強調不中斷流動連接(Nonstop Mobility),支援多達六十四個WLC系列控制器構建流動區域(Mobility Domain),用戶可於AP間平穩漫遊;或用作虛擬控制器叢集,實現零停機的故障切換。

支援Android L3 SSL VPN

Junos Pulse也宣布更新,專門針對特定Android智能手機及平板電腦,增設第三層SSL VPN連接,遙距服務拓展至IP層非Web應用,對商務用戶而言,無疑更為便捷;此外亦包含自動化應用撤銷及惡意軟件刪除功能。
SSL VPN相較IPSec VPN,毋須客戶端作複雜手動設定,因而對裝置及作業系統限制更少,並能因應用戶身份細化保安政策,有效避免內部威脅,適合企業及院校流動用戶。

EX交換器家族新增產品包括EX2200-C、EX3300以及EX6200。其中EX3300以太網交換器支援Juniper虛擬機箱(Virtual Chassis)技術。可令最多六台設備通過上行鏈路互聯,管理上如同一台邏輯設備。EX6200則是十插槽模組化交換機架,用戶可靈活選擇配置,14RU支援四百三十二個以太網供電(PoE)埠位,毋須擔憂室內外電源配置問題,適合大規模無線網絡架構。