高校网站巧用CDN保安全

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:hzq5157585
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  CDN一般用于解决信息系统分散情况下的响应速度过慢问题,但是在高校信息化建设中利用CDN来构建信息系统安全方案,可以在成本有限的情况下在一定程度上实现信息系统的统一防护和管理。
  出于宣传和业务的需要,当前高校对外发布的网站很多,比如说高校内各个院系、实验室等都有对外宣传的窗口。由于各网站使用单位的技术实力不尽相同,网站的安全防护水平也良莠不齐,信息安全问题日益凸显。
  频受攻击的网站
  2013年,360公司发布的我国学校网站安全状况调查结果显示,我国平均每天每个学校网站遭受黑客攻击高达113次以上,而一些重点网站每天被攻击的次数可达上万次。攻击者入侵高校网站后,往往会进行以下恶意行为:篡改网站内容、窃取数据库信息、进行网页挂马、进行提权攻击获取服务器全部权限。其中,篡改网站的比例占恶意行为的一半以上,我国每天被篡改网站中有20%以上的网站为学校网站。
  当前各高校对自身信息系统的安全防护日渐重视,但是由于学校各院系的业务相对独立,高校网站物理分布相对分散,安全防护力量薄弱,再加上高校在信息化建设中针对安全的技术和资金投入有限,高校信息化部门无法对高校的所有信息系统进行统一的防护和管理。
  如何在投入较少的情况下将这些物理位置上较为分散的网站纳入统一管理、统一防护的网络体系架构中,已经成为当前高校信息化建设中一个亟待解决的问题。
  正是在这一背景下,基于CDN(内容分发网络)技术的信息系统安全建设方案浮出水面。通过采用CDN的缓存等技术,可以在投入有限的条件下在一定程度上满足高校信息系统综合管理和防护的要求,提高高校信息系统的安全性。
  不同于商业应用
  CDN的设计思想是通过建立一层新的网络架构使原来物理上分散的系统在逻辑上形成一个整体,从而解决信息系统由于地域分散、网络带宽有限、访问量大、物理系统部署不均匀等因素造成的响应速度过慢等问题。CDN通过采用负载均衡、网络请求重定向和内容复制(代理缓存)等关键技术实现网络的高效通信。简单来讲,就是用户通过访问距离自己相对较近的代理缓存服务器实现对所需内容的快速访问。CDN在电子商务网站、视频网站,以及大型企业系统等对网络响应速度、服务器载荷、网络带宽等方面有着严格要求的商业环境中应用广泛。
  而CDN所采用的网络架构和关键技术,使其在解决网络访问速度过慢、抵御DDoS(分布式拒绝服务)攻击、降低服务器的有效载荷等方面有着明显的优势,因此CDN在安全领域也得到了重视和应用。
  结合高校网络的特点,基于CDN技术的网络架构如图1所示。在该架构中,当用户访问Server1时,直接在IE中输入相应的URL即可。用户感觉不到中间数据流向发生的变化,但是整个机制却发生了巨大的变化。
  整个过程看起来和商业上大规模部署的CDN基本相同,但学校网络本身的特点决定了其CDN架构和商业部署的架构存在以下不同:
  DNS二次解析技术:在以上两类DNS架构中,二次解析技术都作为关键技术。首先将域名解析记录Server主机的A记录修改为CNAME并指向CDN服务器CDN.XXX,然后CDN服务器得到域名解析权获得CNAME记录,根据CNAME记录选择要访问的服务器。高校CDN架构和商业CDN架构的不同之处在于,高校CDN架构要访问的服务器是真实的物理主机,而商业CDN架构要访问的服务器可能是一个Cache(缓存)服务器。
  缓存技术:两者在缓存技术上的应用方式基本一致。在CDN服务器上部署高速和大容量的Cache来实现访问内容的复制,缓存技术的应用可以有效提高网站的访问响应速度。特别是对商业网站来说,响应速度是其核心竞争力之一,高速缓存的大规模应用可以说是其优势所在。
  代理技术:反向代理技术是实现CDN技术的核心技术之一,在这项技术的应用上高校CDN架构和商业架构完全是一致的。
  负载均衡技术:由于大部分高校网站对响应速度的要求远远低于商业网站,因此在负载均衡技术的应用上,高校CDN架构只需满足CDN服务器之间CNAME记录查询和高速缓存访问功能的负载均衡即可。而商业上部署的CDN架构不仅要满足这些要求,还要将各个CDN的带宽、与用户的距离等因素考虑进去,其负载均衡算法要复杂得多。
  硬件部署:这也是高校CDN架构和商业CDN架构最大的差别。虽然两者都是将原来物理上分散的服务器在逻辑上集中到一起,但是在实际部署中,高校CDN架构只需在网络中心部署CDN服务器将校园里原来分散的服务器逻辑上集中在一起,但是商业CDN架构则需要在尽可能接近用户的地方部署CDN服务器,CDN服务器的部署在物理上也是分散的。两者之间的这种差别决定了其在抗DDoS攻击能力方面的巨大差距。
  CDN防护体系的三大优势
  通过CDN技术可以将原来物理上分散的服务器逻辑上集中在一起,基于这种原理可以将校园内分散的服务器进行统一的管理和安全防护。
  该解决方案的实现主要包含三个关键环节:第一,通过在逻辑出口部署安全防护设备,实现对大部分网络攻击的过滤和防护,以及对信息系统的统一防护;第二,通过在CDN服务器部署审计系统,实时监测各台服务器的运行状况,实现对信息系统的运维监测管理;第三,通过在节点部署内容监控系统,有效阻止垃圾信息的传播,实现对信息系统内信息的统一维护、管理。
  可见,在高校信息系统安全建设的过程中,充分应用CDN技术可以在资源有效的情况下达到较好的安全管理和防护水平。具体来说,这种解决方案具有三个优势:
  第一,具有统一防护、统一管理的作用。这也是高校信息化建设引入CDN解决方案最关键的因素之一。利用CDN技术将原本物理分散的主机逻辑上集中在一起的特点,来实现对信息系统的统一管理和统一防护,有效加强了高校的信息安全管理和防护能力。
  第二,具有加速访问的效果。通过利用Cache技术,用户在访问网站时可以大幅提高访问响应速度,降低服务器的负载。
  第三,具有一定的抗DDoS攻击能力。通过利用负载均衡和Cache技术,高校的CDN架构可以有效提高针对CC拒绝攻击的防护能力。
  总而言之,在当前高校信息系统不甚理想的安全现状下,高校信息安全防护工作充满挑战。与此同时,高校自身的特点又使得校园信息化管理和防护工作开展起来难度不小。CDN技术在高校信息化建设中的应用将帮助高校信息化部门实现对信息系统的统一管理和防护,大幅提高高校的信息安全防护能力。随着技术的不断发展,CDN在教育行业的应用将越来越广泛。
其他文献
浪潮技术与应用峰会(Inspur World)是由浪潮集团主办,面向重点政府、大中型企业客户和上下游合作伙伴举办的大型品牌市场活动,是浪潮在深入洞察客户信息化建设需求的基础上,围绕当前最前沿、最热点的信息化应用问题,整合自身和广大合作伙伴软硬件技术实力,为各行业客户呈现的一个技术、经验交流盛会。  峰会以“Only Data 数据进化世界”为主题,围绕“数据社会化”的发展趋势,与国内2000多名政
信息技术的发展为人类的进步提供了强大的动力。人们在享受信息技术带来的巨大成就时,也会受到相应的安全威胁。“斯诺登事件”的曝光,让人们突然发现,无论是企业、组织抑或是个体,几乎都是赤裸裸地暴露在互联网上。“震网”的曝光,让那些已经实现物理隔离的工业控制系统管理者也感到阵阵寒意。信息安全越来越受到重视,在我国已经上升到国家安全的层面。  随着越来越多传统的安全产品和安全技术被广泛应用,网络安全级别也得
健康,民族昌盛和国家富强的重要标志,广大人民群众的共同追求。  悠悠民生,健康最大,保障人民健康是我们党为人民奋斗的重要目标。改革开放以来,我国卫生与健康事业取得巨大成就,赢得世界赞誉。截至2015年,居民人均预期寿命提高到76.34岁,孕产妇死亡率下降到20.1/10万,婴儿死亡率下降到8.1‰;基本医保覆盖95%以上人口……具有说服力的数据、实实在在的变化,凝结着广大卫生与健康工作者的辛劳与奉
本报讯2016年7月8日,工业和信息化部、中国工程院、江苏省就“中国制造2025”苏南城市群试点示范在南京召开评审会。评审会由中国工程院院长周济主持,江苏省省长石泰峰和有关部门负责人参加了会议。工业和信息化部、中国工程院专家组认真听取了江苏省关于创建“中国制造2025”苏南城市群试点示范的汇报,院士专家组分组对实地调研情况做了总结,充分肯定了苏南地区制造业发展取得的成绩,以及试点示范对全国的制造业
本报讯 2015年3月31日,第三届中国国际云计算技术和应用展览会暨论坛(Cloud China 2015)在北京开幕,工业和信息化部副部长怀进鹏出席并致辞。   怀进鹏在致辞中表示,多种计算模式的出现,特别是以云计算为特征的应用模式的出现为社会应用发展带来了新的契机。云计算作为一种应用模式,不仅源于技术创新,更重要的是通过应用的创新带来产业的发展和经济结构的调整。IT在发展过程中,一方面源于自
2016年度中国信息安全优秀人物奖(排名不分先后)
致力于“用清洁能源改造世界”的汉能控股集团(以下简称“汉能”)最近做了一件事,吸引了各界的关注,即直接利用太阳能发电驱动汽车行驶。  何谓全太阳能动力汽车?  7月2日,汉能推出4款Solar(太阳光)系列全太阳能动力汽车。何谓全太阳能动力汽车?汉能控股集团董事局主席李河君介绍:“全太阳能动力汽车,就是采用汉能的柔性高效的砷化镓薄膜太阳能电池芯片技术及组件为基础,在一定的光照条件下,通过光电转化和
5月19日,国务院正式印发了我国实施制造强国战略第一个十年的行动纲领——《中国制造2025》。《中国制造2025》由工业和信息化部会同国家发改委、科技部、财政部、国家质检总局、中国工程院等部门和单位联合编制。为了让广大读者进一步深入了解《中国制造2025》,《中国电子报》记者采访了工业和信息化部部长苗圩。  记者:对于《中国制造2025》,请您为中国制造勾勒一个形象。未来中国制造业由大变强,您的信
“大数据应用是现在我们全公司在思考的问题。马云说过‘一切数据业务化,一切业务数据化’,我非常认同这个观点,我们也是遵循这个理念去实践的。” 中微半导体IT总监董祥国在SAP贵阳大数据峰会上说的这段话,恐怕代表了中国很多企业的观点。也正因为如此,10月21日,在享有“大数据之都”、“中国数谷”美誉的贵阳举办的SAP贵阳大数据峰会格外引人注目。  应用层面创新机会巨大  在2010年收购Sybase之
作为当代中国企业不可或缺的办公工具,OA系统承载着党政机关、军队和大型企事业单位等涉密单位的重要信息。如何保障OA系统安全,从而保障这些涉密单位的信息安全,成为了用户和软件供应商面临的新的挑战。通达安全版OA给出了一个可行的解决方案。  越来越重要的OA系统安全  随着企业应用范围的不断扩大和深入,OA系统所承载的信息越来越多,国内用户对OA系统的安全性也越来越重视。企业如此,国家信息安全更是如此