JR T 0224—2021 保险行业网络建设基本规范.pdf
《JR T 0224—2021 保险行业网络建设基本规范.pdf》由会员分享,可在线阅读,更多相关《JR T 0224—2021 保险行业网络建设基本规范.pdf(30页珍藏版)》请在麦多课文档分享上搜索。
1、ICS 03.060 CCS A 11 JR 中 华 人 民 共 和 国 金 融 行 业 标 准 JR/T 02242021 保险行业网络建设基本规范 The network specification of insurance industry 2021 - 10 - 9发布 2021 - 10 - 9实施 中国银行保险监督管理委员会 发 布 JR/T 02242021 I 目次 前言 .III 1 范围 .1 2 术语和定义 .1 3 符号和缩略语 .1 4 数据中心建设规范 .3 4.1 数据中心网络建设原则 .3 4.2 数据中心安全域和业务划分原则 .3 4.2.1 安全域划分原则
2、.3 4.2.2 业务分区原则 .4 4.3 数据中心网络管理需求 .4 4.4 数据中心网络结构 .4 4.4.1 数据中心网络逻辑架构 .4 4.4.2 数据中心网络物理架构 .5 4.4.3 交换核心区 .6 4.4.4 生产业务区 .8 4.4.5 开发测试区 .8 4.4.6 外联业务区 .9 4.4.7 互联网业务区 .9 4.4.8 广域网互联区 .10 4.4.9 ECC管理区 .11 4.4.10 数据中心内网络带宽 .12 4.5 多数据中心互联结构 .12 4.5.1 多数据中心的必要性 .12 4.5.2 多数据中心的建设方式 .12 4.5.3 多数据中心的互联方式
3、.13 4.6 数据中心网络安全建设 .13 4.6.1 数据中心的安全风险 .13 4.6.2 数据中心安全设计原则 .14 4.6.3 数据中心安全部署 .14 4.7 新型数据中心网络建设规范 .14 4.7.1 新型数据中心网络架构设计 .14 4.7.2 网络虚拟化设计原则 .15 4.7.3 Leaf节点的组网方式 .16 5 广域骨干网建设规范 .19 5.1 广域网设计原则 .19 5.1.1 广域网组网方式 .19 JR/T 02242021 II 5.2 广域网络设计需求 .21 5.2.1 广域骨干网服务定位 .21 5.2.2 广域骨干网接入对象 .21 5.2.3 传
4、输数据类型 .21 5.2.4 服务等级的传输保障 .21 5.3 广域网网络架构 .21 5.3.1 广域网异构方式 .21 6 分支机构网络建设规范 .23 6.1 分支机构网络建设原则 .23 6.2 分支机构的网络架构 .23 6.3 分支网络接入安全 .25 参考文献 .26 JR/T 02242021 III 前 言 本文件按照GB/T 1.1-2020标准化工作导则 第1部分:标准化文件的结构和起草规则的规定起 草。 本文件由全国金融标准化技术委员会保险分技术委员会(SAC/TC 180/SC1)提出并归口。 本文件起草单位:中国人民财产保险股份有限公司、中国太平保险集团有限责任
5、公司、中国平安保 险(集团)股份有限公司。 本文件主要起草人:邵利铎、鹿慧、张化群、张鹏飞、王军、李晔、王宝泉、刘勇、韩梅、邓华威。 本文件为首次制定。 JR/T 02242021 1 保险行业网络建设基本规范 1范围 本文件提供了保险公司数据中心及分支机构网络建设的指导。 本文件适用于保险业网络的建设与管理。 2术语和定义 下列术语和定义适用于本文件。 广域骨干网 backbone of wide area network/backbone WAN 广域骨干网包含总部数据中心、业务中心与分公司各级机构之间、省级机构与下级机构之间等,跨 区域广域互联网络,一般分为一级骨干网、二级骨干网及接入网
6、等级别。 分支机构网络 branch network 分支机构网络为分公司各级机构根据业务需求构建的本地网络,服务于业务。分支机构网络包含与 上级机构广域互联部分、分支本地局域网部分及网络安全部分等。 3符号和缩略语 下列符号和缩略语适用于本文件。 AV AntiVirus 防病毒 Anti-DDos Anti Distributed Denial of Service 异常流量清洗 ATM Asynchronous Transfer Mode 异步传输模式 APT Advanced Persistent Threat 高级持续性威胁,本质是针对性攻击 Clos - 无阻塞多级交换结构,Clo
7、s 架构,诞生 于 1952 年,是由贝尔实验室一位叫 Charles Clos的人提出的 DDoS Distributed Denial of Service 分布式拒绝服务 DMZ Demilitarized Zone 非军事化区 ECC Enterprise Command Center 企业总控中心 EoR End Of Row 一种布线方式, 接入交换机集中安装在一 列机柜端部的机柜内, 通过水平缆线以永 久链路方式连接设备柜内的主机/服务器 /小型机设备 Ethernet - 以太网 JR/T 02242021 2 GSLB Global Server Load Balance 全
8、局负载均衡 GW Gateway 网关 IDS Intrusion Detection Systems 入侵检测系统 IETF The Internet Engineering Task Force 国际互联网工程任务组 IP Internet Protocol 网际协议 IPS Intrusion Prevention System 入侵防御系统 iSoC Information Security Operations Center 统一安全管控中心 ISP Internet Service Provider 因特网服务提供方 KVM Keyboard Video Mouse 多设备控制转换
9、器 LAG Link Aggregation Group 链路聚合组 LB Load Balance 负载均衡 Leaf - 子节点 MAD Multi-Active Detection 多主动检测 MoR Middle of Row 列中交换机 MPLS Multi-Protocol Label Switching 多协议标签交换 MSTP Multi-Service Transfer Platform 基于SDH 的多业务传送平台 NAT Network Address Translation 网络地址转换 Netconf Network Configuration Protocol 网管
10、协议 NVGRE Network Virtualization using Generic Routing Encapsulation 使用通用路由封装的网络虚拟化 Openflow - 网络通信协议 Openstack - 云计算管理平台 OTN Optical Transport Network 光传输网络 Overlay - 虚拟的二层或三层网络 OVS Openstack vSwitch 开源虚拟交换机 OVSDB Openstack vSwitch Database management protocol 开源虚拟交换机数据库管理协 Portal - 接口 QoS Quality o
11、f Service 服务质量 SDH Synchronous Digital Hierarchy 同步数字体系 SDN Software Defined Network 软件定义网络 SNMP Simple Network Management Protocol 简单网络管理协议 Spine - 父节点 STT Stateless Transport Tunneling Protocol 无状态的传输隧道协议 ToR Top of Rack 一种布线方式, 在服务器机柜的最上面安 装接入交换机 Underlay - 物理网络 VLAN Virtual Local Area Network 虚拟
12、局域网 VPLS Virtual Private LAN Service 虚拟专用局域网 VPN Virtual Private Network 虚拟专用网络 VMM Virtual Machine Monitor 虚拟机监控器 JR/T 02242021 3 vSwitch Virtual Switch 虚拟交换机 VTEP Vxlan Tunnel End Point Vxlan隧道的端点 VXLAN Virtual Extensible LAN 可扩展虚拟局域网 VXLAN Bridge - VXLAN网桥 VXLAN L3 GW Virtual Extensible LAN Layer
13、3 Gateway 可扩展虚拟局域网三层网关 WAF Web Application Firewall 网站应用级入侵防御系统 xDSL x Digital Subscriber Line 是各种类型 DSL 数字用户线路的总称,包 括ADSL、 RADSL、 VDSL、 SDSL、 IDSL和HDSL 等 4数据中心建设规范 4.1数据中心网络建设原则 a) 遵循企业基本要求,结合公司投资、IT业务、规模等的基本要求,同时借鉴行业最佳实践, 建立结构完整、体系统一的网络架构; b) 遵循数据中心建设规范,采用较成熟的网络技术,提高网络的可靠性和可用性; c) 可用性,网络架构需满足业务系统不
14、间断、高质量的访问和灾难备份需求; d) 可扩展性,网络架构在功能、性能容量、覆盖能力等各方面具有易扩展能力,可适应业务的 快速发展对基础架构的要求; e) 安全性,根据信任程度、受威胁的级别、需要保护的级别和安全需求,划分安全域,部署安 全设备,实现网络安全,以保证信息的私密性、完整性和可用性; f) 先进性、持续演进能力,网络架构和网络设备采用先进的设计理念和技术,如设备的Clos架 构与信元交换、网络的大二层VXLAN、SDN可编程、虚拟网络等架构; g) 可管理性,网络管理要以保险公司生产运行管理体系为指导,建立符合精细化、自动化、智 能化等管理要求的一体化管理体系; h) 绿色智能,
15、网络架构要符“高效率、高整合、低能耗、低占空、前瞻性”的绿色智能基础架 构发展趋势。 4.2数据中心安全域和业务划分原则 4.2.1安全域划分原则 a) 业务保障原则:安全域划分的根本目标是能更好地保障网络上承载的业务。 在保证安全的同时, 还要保障业务的正常运行和运行效率; b) 结构简化原则:安全域划分的直接目的和效果是要将整个网络变得更加简单,简单的网络结构 更便于设计防护体系; c) 分等级保护原则:安全域的划分要做到每个安全域内的信息资产价值相近,具有相同的安全等 级、安全环境、安全策略等。 网络安全域可分为接入域和服务域,可参考如下划分: 表1 安全域划分图例 区域 二级子区域 三
16、级子区域 JR/T 02242021 4 分支接入域 分支接入域 DMZ域 外部接入域 外联域 接入域 终端接入域 终端接入域 业务系统域(互联网) 业务系统域 业务系统域(内网) 管理域 IT基础设施域 研发测试域 研发测试域 服务域 灾备区域 灾备业务区域 接入域,根据接入方式的不同可分为分支接入域、外部接入域和终端接入域三个部分。 服务域,主要指部署在数据中心的应用系统和数据库等计算环境资源,结合公司业务特点和所面临 的安全威胁, 可进一步细分为对内安全域和对外安全域, 对内安全域主要由为总分机构服务的系统组成。 对外安全域主要是对互联网接入提供服务的系统。 根据物理位置的不同,如多个数
17、据中心,多个办公物理位置,根据业务需求可建立多个服务域与接 入域的三级子域,也可根据不同的等保要求,进行三级子区域的调整。 4.2.2业务分区原则 依据应用访问安全的要求,安全域内可划分多个分区,可参考如下原则: a) 不同安全等级的网络分区划属不同的逻辑分区; b) 不同功能的网络分区划属不同的逻辑分区; c) 承载不同应用架构的网络分区划属不同的逻辑分区; d) 分区总量不宜过多,各分区之间松耦合。 为了提高资源利用率,在保证业务安全性和可用性的前提下,在分区划分时应充分考虑实现逻辑分 区和物理分区之间的松耦合,实现业务部属的灵活性。 4.3数据中心网络管理需求 a) 配置管理:发现网络拓
18、扑结构,构造和维护网络系统的配置。 b) 故障管理:过滤、归并网络事件,有效地发现、定位网络故障,给出排错建议与排错工具,形 成整套的故障发现、告警与处理机制。 c) 性能管理:采集、分析网络对象的性能数据,监测网络对象的性能,对网络线路质量进行分析。 同时,统计网络运行状态信息,对网络的使用发展做出评测、估计,为网络进一步规划与调整提供 依据。 d) 安全管理:结合使用用户认证、访问控制、数据传输、存储的保密与完整性机制,以保障网络 管理系统本身的安全。维护系统日志,使系统的使用和网络对象的修改有据可查。应采取安全措施 控制对网络资源的访问。应满足监管机构及业务对网络提出的可用性要求。 e)
19、 审计管理:网络的故障、操作日志应按要求保存,为合规审计提供有效依据。 4.4数据中心网络结构 4.4.1数据中心网络逻辑架构 JR/T 02242021 5 按照数据中心安全域划分原则,数据中心逻辑架构包含如下几个功能区域,分别是交换核心区、生 产业务区、开发测试区、外联业务区、互联网业务区、广域网互联区和ECC管理区。交换核心区连接各 个局域网分区,作分区间互访核心。 图1 数据中心逻辑架构图 4.4.2数据中心网络物理架构 根据实际业务情况,灵活部署网络架构,数据中心可按需划分不同区域。各区域的物理架构应包含 以下物理架构元素,若存在功能使用需求,建设时可采用比此要求更安全、更健壮、更解
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- JR 02242021 保险行业网络建设基本规范 0224 2021 保险行业 网络 建设 基本 规范
