LOGO
联系技术专家
联系销售经理
申请本地/远程演示
金融行业流量数据管理解决方案
金融行业案例分析


金融行业背景与特点


背景:


    金融行业按照客户类型划分可分为国有商业银行(政策性商业银行)、股份制商业银行(大型股份制商业银行、城市商业银行、农村信用社等)、证券、基金、期货、保险等。金融业的系统承载着众多重要和关键业务,系统的稳定运行是金融业务迅速发展的基础。而基于系统业务数据包的监控目前是最能反应业务真实运行情况的方法,被认为是系统和业务监控的重要环节,准确实时的监控为系统健康运行提供了有力保障。


特点:



金融行业流量数据管理现状


    随着金融行业信息化建设的发展,商业银行客户的业务系统一般包括核心应用系统、网上银行系统、办公系统、监控系统、认证系统等;证券基金客户的业务系统包括网上交易查询系统、银行结算系统、办公系统和门户网站等;保险行业客户业务系统包括CRM系统、核心业务系统、保单管理系统、财务系统等。各类不同的行业在信息系统建设和使用过程中都会遇到诸如物理层、网络架构、终端和操作系统、应用系统、核心业务数据等往往需要10余种类、几十台围绕流量数据分析的安全/运维分析类系统的支撑。从而给流量数据管理带来了诸多问题。

  1. 各类审计系统的流量需求越来越多,传统的网络设备上没有足够的能力提供所需流量,盲目在交换机做大量镜像可能对生产交换机带来隐患,同时在不同位置部署两个或以上的同一种检测设备之时检测设备无法对这些不同节点的流量做共享整合的统一分析。
  2. 在采集原始数据时,不能有效的标识数据源来自那些部门或地理位置,将影响安全监控设备及时发现攻击事件或定位故障事件。同时大量采集节点和安全监控设备管理相对独立,采用传统的区域制度进行管理,无法做到全网全局监控,存在许多监控盲点。
  3. 当生产网络发生大流量传输引起带宽瞬间拥堵丢包、应用系统交易缓慢或系统交易成功率降低,需要用抓包手段来分析原因,但是由于一些网络部署架构或者交换机产品自身原因,难以及时捕获到抓包所需的交易全路径镜像流量,给故障分析带来挑战。


金融行业流量数据管理需求


  1. 流量数据的来源/去向管理需求,流量数据来源于IT网络内的数十甚至数百个不同位置的流量,经过交叉复制/汇聚的分发引用,流量数据本身的来源/去向管理变得极为烦杂且难于梳理,极易出现流量错误分发,需要形成流量数据的来源/去向管理;
  2. 虚拟化/云网络流量数据获取需求,数据中心虚拟化/云网络的大量应用,虚拟服务器间的数据交互可能仅体现于同一服务器内部的内存数据交换,需要消除监控数据盲点;
  3. 流量数据防泄密需求,简单的无限制的流量数据复制/汇聚形式的分发,极易引起敏感数据信息/用户信息等关键数据的泄露。就需要能够对敏感数据进行脱敏处理;
  4. 故障定位需求,网络运维时,网络设备发生故障,流量数据获取困难 ,基于某一业务的流量经过多个网络设备后,当该业务出现故障时,需要快速定位故障点;
  5. 流量采集设备统一管理需求,部分金融行业前期也零散的部署的流量数据采集设备,而这些流量数据采集设备缺乏统一的管理,造成设备之间管理混乱,需要形成统一的管理。

金融行业流量数据管理解决之道—Matrix-SDN


采集设备统一管理能力


    以SDN技术为核心,以“控制面”、“数据面”分离的先进架构为指导思想,将传统的流量采集设备SDN化,为流量数据统一采集与分发提供了灵活的组网能力;在SDN技术的加持下多样化组网能力,可以支持网状、CLOS、半网状等多种灵活的组网拓扑,可完美适应不同规模的旁路流量数据的组网。



流量数据来源/去向/处理过程的管理能力


    matrix-sdn管理平台实现了面向用户网络平面、采集平面、分析平面的一体化拓扑视图,并对三平面拓扑之间的互联关系实现了互联集中一体化展现。管理者面对复杂纷繁的流量采集来源、流量输出逻辑关系可以在平台中实现完美的可视化视图展现与管理。



流量数据内容安全管理能力


    充分认识到流量数据的敏感性、重要性,对流量数据的内容本身基于不同的业务、敏感级别分类,对流量数据的分发需求执行满足分析需求的最小化权限管控,对流量数据的内容实施必要的L2-L7层的分类、识别、脱敏处理,通过多方位全面的流量数据管理手段可以有效降低流量数据泄密风险、提升流量数据管理安全性。



动态随时随地流量数据获取能力


    基于灵活的MATRIX-SDN数据采集监控网络,MATRIX-SDN为您提供随心所欲的数据探查功能,协助运维人员快速定位、快速分析故障节点,使得复杂而困难的故障定位和排除变的高效而简单。



“虚实结合,一体化云采集”能力


    结合MATRIX-SDN流量数据采集网,在Vmware、OpenStack、Hyper-V环境下东西向报文采集部署Vtap流量采集软件,通过Vtap软件,可以实现对传统方式无法采集的虚机之间的报文的采集,实现“东西向流量全面覆盖”的流量数据集中管控。



金融行业流量数据管理成果


    丰富的流量预处理功能实现策略过滤,节省了安全设备分析性能,避免安全/分析设备因为性能不足进行换血式升级。交易路径的便捷流量捕获与分析功能,实现交易链条全跟踪。利用流量采集设备的高级报文封装处理特性,帮助管理人员了解数据源,实现了基于地理位置数据过滤。利用流量采集设备的高级报文封装处理特性,解决了分析设备无法识别数据报文的问题。实现全网流量数据采集和统一管控,提供安全/分析设备的运行支撑。



部分成功案例


    安徽农信联社、民生银行数据中心、银河证券数据中心、山西农商银行、重庆银行......


    近年来随着互联网产业飞速发展,金融行业的服务模式和网络架构也随之日趋多样化。金融业的系统承载着众多重要和关键业务,系统的稳定运行是金融业务迅速发展的基础。而基于系统业务数据包的监控目前是最能反应业务真实运行情况的方法,被认为是系统和业务监控的重要环节,准确实时的监控为系统健康运行提供了有力保障。数维通信的流量可视化统一管理平台(Matrix—SDN)采用“面向流量数据”的设计方式,一切从“流量数据”本身出发,对网络内的流量数据做全方面的采集管理,夯实流量数据基石,提高监测系统的使用效率和关联分析能力并最大限度地节省投资。



成功案例-①


建设背景


    随着某省某商业银行业务的高速发展,其数据中心网络和系统日渐庞大,在业务种类不断增多,业务流量不断增大的情况下,为保障该行各类系统的安全稳定可控运行的同时,为实现面向数据中心的流量性能与故障分析、流量安全分析和防护等系统的统一部署和管理也存在以下问题:

  1. 流量数据来源于IT网络内的数十甚至数百个不同位置的流量,流量数据本身的来源/去向管理变得极为烦杂且难于梳理,极易出现流量错误分发、想要的流量拿不到、无效的流量浪费分析性能;
  1. 流量数据本身具有丰富的数据内涵,简单的无限制的流量数据镜像形式的分发,极易引起敏感数据信息/用户信息等关键数据的泄露;
  1. 网络运维时,网络设备发生故障,流量数据获取困难,基于某一业务的流量经过多个网络设备后,当该业务出现故障时,无法快速定位故障点,导致了该业务恢复无限期延迟;
  1. 某省某商业银行前期也零散的部署了流量数据采集设备,而这些流量数据采集设备缺乏统一的管理方式,造成TAP设备之间管理混乱,无法形成统一的流量数据管理;
  1. 零散部署的TAP设备在流量分发策略配置时独立完成,TAP设备之间级联需要一跳一跳配置,流量分发策略需要一台一台的查看,难于形成统一可视化直观查看;
  1. 采集点流量的趋势信息无法通过可视化的方式得到验证,在确定输入信息与输出信息时需要来回查验。



建设思路


    全网流量采集统一管控
    实现流量数据安全,同时保证业务管控支撑网络性能分析支撑的差异数据需求。

    生产中心灾备中心的安全加固。


建设完成


    流量可视化统一管理平台(Matrix—SDN)通过统一规划的组网、采集、管控分发,有效的消除了监控盲点,对现有关键业务节点进行了完整覆盖,大幅度减少了用户对监控分析系统的投资;实现了网络节点流量来源去向的动态跟踪、梳理,使网络运维工作效率得到提升;也满足了未来因网络更迭、业务增长带来的流量管控需求。



    弹性流量采集设计,具有横向扩展特性,适应银行业务的可扩展性
    高可靠设计理念,提供控制器和设备/链路的冗余设计,适应银行业务的连续性管理需求。
    敏捷的流量交付,确保安全/分析需求快速上线,安全/分析类业务响应时间由天/周级提升至分钟/小时级,有效应对银行业务的开放性多功能性需求。
    实现了业务交易全路径跟踪、报文捕获、分析;PCAP捕获数据推送接口(VPP)。
    生产中心灾备中心高可靠实现。


成功案例-②

 

建设背景


    某银行已建设完成高速、高可用性的核心网络平台,但随着业务发展及信息化安全的要求提高,应用系统监控系统、网络监控系统、威胁分析系统等逐渐上线,目前现有镜像交换机已不能满足数据几何量级的增长需求,需要对镜像交换机进行扩容。同时,充分考虑某银行现有需求及业务发展趋势,也暴露出一些问题:

  1. 在复杂的银行网络架构中,不同维度的网络安全分析设备对流量的需求,同时已存在大量的镜像流量峰值过载,对现有安全分析设备造成巨大冲击,导致无法接收全部流量数据和分析结果的失真;
  1. 该银行尚未形成全网网络可视化覆盖,无法覆盖分析银行核心业务的应用系统指标性能,并且其它网络区域的应用系统发生故障时也无法追溯原因;
  1. 银行从网络中镜像的流量数据,存在部分数据是经过隧道封装的,如:VXLANGREGTPMPLS等,业务监控系统并不是都能支持识别、解析内层IP, 业务监控系统出现分析结果异常或无法分析的情况;
  1. 银行现网中缺乏对全网全局的流量数据进行全面的实时管控、精细分类,从而无法在保护数据资产本身安全的同时降低网络运维风险、难度。同时增大了网络安全防护、业务分析效能压力;
  1.  基于某一业务的流量经过多个网络设备后,交易路径的流量捕获与分析功能缺失,无法实现交易链条的全跟踪;
  1. 现网中部分采集设备和安全监控设备管理相对独立,采用传统的区域制度进行管理,无法做到全网全局监控,采集点流量的趋势信息无法通过可视化的方式得到验证,在确定输入信息时需要来回查验,缺乏统一可视化管理。



建设思路


    根据安全分析类设备的运行需求,提供设备理想数据源,最大化提升现有安全/分析设备的运行效能。
    利用流量采集设备过滤策略,改善分析设备性能不足问题


 建设完成


    流量可视化统一管理平台(Matrix—SDN)通过统一规划的组网、采集、管控分发,有效的消除了监控盲点,对现有关键业务节点进行了完整覆盖,大幅度减少了用户对监控分析系统的投资;实现了网络节点流量来源去向的动态跟踪、梳理,使网络运维工作效率得到提升;也满足了未来因网络更迭、业务增长带来的流量管控需求。



    实现包括同城双活全网流量数据采集和统一管控,提供安全/分析设备的运行支撑。
    丰富的流量预处理功能实现策略过滤,节省了安全设备分析性能,避免安全/分析设备因为性能不足进行换血式升级
    交易路径的便捷流量捕获与分析功能,实现交易链条全跟踪
    利用流量采集设备的高级报文封装处理特性,例如双层vlan,帮助管理人员了解数据源,实现了基于地理位置数据过滤
    利用流量采集设备的高级报文封装处理特性,解决分析设备无法识别数据报文的问题。

LOGO
TAP汇聚分流器(也称为:网络分流器、在线TAP、镜像TAP)可以实现流量数据的多点采集、复制、汇聚、灵活组合输出。可以解决交换机端口镜像不足、扩大分析探针覆盖范围、各类旁路分析设备争抢镜像资源的问题。提供流量采集、流量复制、流量汇聚等流量管控功能,可选的可视化、路径分析、数据分析、流量去重流量脱敏、时间戳、切片、数据包截短、流量过滤等流量数据功能。
数维通信提供多种系统平台方案,包括:回溯分析、交易分析、VTAP、虚拟化采集、云采集等功能。
Inline Bypass流量牵引保护器(也称为:bypass交换机)用于在部署各类串接安全设备的同时,提供极高的网络可靠性,满足多种链路流量的安全保护需求。