1 .1什么是桌面云
一直以来桌面计算普遍使用的是功能全面的“胖客户端”PC。在大多数情况下 PC提供了价格、性能与功能的最佳组合。但同时在实际应用过程中 PC也存在各种弊端和诸多不便主要体现在以下几方面
总体拥有成本高 PC硬件相对较低的成本优势通常无法抵消P C管理和支持工作的高昂成本。 目前 PC管理工作包括部署软件、更新和修补程序等 由于这些工作需要对多种PC配置的部署进行测试和验证 因而会耗费大量的人力。 同时 由于标准化程度不高支持人员经常需要亲临现场解决问题这就进一步增加了支持成本。 难以保证数据的安全 PC通常是应用系统的客户端可接收、处理、存储应用系统的数据若这些数据是企业的关键信息资产容易使企业关键信息的泄露造成信息泄露社会事件对企业形象造成不利影响。
另一方面 PC工作环境下 PC上保存着员工的智力数据也是企业资产的一部分。这些数据如何能在P C出现故障或文件丢失时恢复是一个当前IT系统的一个巨大的挑战。
高能耗、高排放 一台PC的能耗在200瓦左右每台PC个人电脑平均运行12小时以上一台PC一年耗电800-1000度电左右对于企业上万台规模的PC工作环境一年的耗电量是一个非常惊人的数字 同时为PC工作环境配套的电源系统、制冷系统的能耗更为惊人。这当今提倡绿色环保、低碳经济的大环境下确实是一个巨大的挑战。
资源未能充分利用 PC的分布式特性使人们难以通过集中资源的方式提高利用率和降低成本。结果 PC的资源利用率通常低于5%远程办公室需要重复的桌面基础架构移动工作人员可能需要使用复杂的远程桌面解决方案。
难以管理面对广泛分布的PC硬件用户日益要求能在任何地方访问其桌面环境因此集中式PC管理极难实现。此外众所周知 由于PC硬件种类繁多用户修改桌面环境的需求各有不同 因此PC桌面标准化也是一个难题。
针对上述问题采用在服务器系统上承载桌面映像的方法 以集中资源并提高其桌面
计算基础架构的可管理性。用户在选择桌面云技术时需要考虑的三主面的内容
虚拟化平台的稳定性、可用性和安全性
• 由于桌面集中存放在虚拟化服务器上风险集中 因此虚拟化服务器自身的稳
定性将决定虚拟桌面项目的可行性
虚拟桌面管理系统的易用性、可管理性、安全性、可扩展性
用户体验
• 数据安全
• 不改变用户的目前的使用习惯
• 在广域网环境下可容忍的网络延迟
1 .2桌面云技术简介
桌面云是云计算的一种应用形态。关于云计算的定义很多大家广泛认可的云计算定义是“云计算cloudcomputing是一种互联网上的资源利用新方式可为大众用户依托互联网上异构、自治的服务进行按需即取的计算,云计算的资源是动态易扩展而且虚拟化的通过互联网提供”。桌面云合乎上述云计算定义的一种云它具备云计算的三大特征对用户呈现为桌面服务、资源可弹性管理、通过网络提供是一种云化的服务。也就是说我们只需要一个瘦客户端设备或者其他任何可以连接网络的设备通过专用程序或者浏览器就可以访问驻留在服务器端的个人桌面以及各种应用且用户体验和我们使用传统的个人电脑是等同的。
桌面云是将个人计算机桌面环境通过云计算模式从物理机器分离出来成为一种可以对外提供桌面服务个人桌面环境所需的计算、存储资源集中于中央服务器上以取代客户端的本地计算、存储资源 中央服务器的计算、存储资源同时也是共享的、可伸缩的使得不同个人桌面环境资源按需分配、交付达到提升资源利用率 降低整体拥有成本的目的。
图1桌面云服务示意图
1 .3桌面云优势
总体拥有成本低
桌面云大量使用瘦客户机、低功耗计算、存储资源该建设模式改变了现有的建设、维护、运营模式使得配套的电源、制冷系统建设成本降低并大量节省运营和维护成本使得桌面系统的总体拥有成本大大降低。据权威机构测算桌面云相对于传统PC桌面系统5年总体拥有成本可降低40%左右。
另外瘦终端由于使用无硬盘、风扇等机械装置生命周期可达8-10年可有效降低终端系统的投资。
数据安全
1所有数据和计算都发生在中心机房用户通过网络获取的只是图像信息机密数据和信息不能通过网络下载、存储大大提高了安全性。
2数据的集中存储为数据的备份、恢复带来了便利使得保护企业智力资产成为可能。
低能耗、低排放
传统PC功率一般为150-200W而瘦终端功率低于20w耗电量接近十分之一。虽然计算中心相关服务器系统会占用一定的耗电量但总耗电量仍低于PC的五分之一 因此每年的耗电量会大幅下降。
易于管理资源按需分配
所有桌面的管理和配置都集中在中心机房进行管理员可对所有桌面和应用进行统一配置和管理如系统升级、应用安装等避免了由于传统桌面分布所造成的管理困难和成本高昂。所有桌面环境对资源的要求不同桌面云系统可以根据用户需求对资源进行合理分配达到资源的弹性管理提高资源利用率。
灵活接入和使用
用户可以从任何网络可达的地方访问其应用和桌面具有很强的移动性。
作为云计算的一种服务方式由于所有的计算都放在服务器上终端设备的要求将大大降低不需要传统的台式机笔记本而且智能手机上网本等设备都成为可用设备。
从创建桌面到交付给用户仅需要十分钟左右相比传统采购、运输、安装物理PC所耗数天时间时间上更节约。
更稳定可靠
传统桌面分散在各个地方且不具备服务器级别的冗余备份因此一个停电事故、系数错
误就可能导致传统桌面崩溃。然而虚拟桌面集中在中心机房各个方面均考虑了冗余备份故障率更低稳定性更高。
传统PC模式与桌面云模式比较分析
TCO分析
以三千桌面为例作TCO分析。仅供参考。
三年的TCO分析
1 .4桌面云安全优势
桌面云实现了安全架构层面的分层和纵深防御思想。
● 分层防御Laye re d De fe ns e分层防御旨在采用多种方法在网络中多个区域执
行安全性策略从而确保网络中没有单点安全故障发生。
● 纵深防御Defense in Depth纵深防御思想使用多重防御策略来管理风险 以便
在一层防御不够时另一层防御将会阻止完全的破坏。
桌面云安全框架
桌面云安全框架分为物理安全、基础设施层安全、网络安全、维护管理安全、虚拟化安全和应用安全六个层面在每个层面部署必要的安全措施和安全策略 以保障桌面云系统安全。各层含义如下
物理安全物理设备及其所处的环境的安全包括机架、机框、服务器、交换机等物理设备及机房的温度、湿度、供电等维持物理设备正常运转的环境的安全。
基础设施安全维持桌面云业务正常运转的基础设施的安全如 ES C、 CRM、 DDC、WI、 I TA、计算节点、存储节点等等的软件平台的安全包括其操作系统加固、数据库加固、Web安全、安全补丁和防病毒等。
网络安全包括接入安全和组网安全如防火墙、防攻击、平面隔离、传输安全等。管理安全包括用户身份接入和认证、账号管理、证书管理、 日志审计等。
虚拟化安全包括虚拟机隔离、Hyp erv is or自身安全、恶意虚拟机防护等。
业务安全指用户桌面VM上的安全包括虚拟桌面安全管理和文档安全管理解决方案。由于本项目不涉及IDC机房建设建议书不考虑物理安全部分。
基础设备安全
整个桌面云环境中使用了大量OS、DB、Web等通用软件很容易遭受病毒入侵、漏洞攻击、木马、拒绝服务等安全威胁从而影响系统运营。基础设备的安全能力主要通过系统加固、防病毒和安全补丁这三方面措施来提供。
系统加固
系统自身漏洞、不安全的帐号/口令、不当的配置和操作、开启不安全的服务等都为病毒、黑客、蠕虫、木马等入侵提供了方便之门给系统带来安全危害。为了减少以上因素带来的威胁需要进行安全配置。根据CI S the Center for Internet S ecurity的调查显示 80
90的已知的脆弱性都可以通过基本的安全配置来消除而且通过安全加固所达到的效果是使用防病毒软件和安装补丁所不能达到的。
华为公司制定了一系列的操作系统、数据库、Web应用等开发、测试安全规范并自主研发了相应的系统安全定制、检查工具满足业界安全最佳实践的Benchmark要求。
安全补丁
软件因自身设计缺陷而存在很多漏洞定期为系统安装补丁以修补这些漏洞防止病毒、蠕虫和黑客利用这些漏洞对系统进行攻击是从根本上杜绝系统漏洞的有效方式。
华为桌面云管理平台提供集中的安全补丁管理方案实现了补丁测试、 自动补丁安装、回退等机制结合虚拟机迁移控制保证物理机器重启不中断业务。
桌面VM的安全补丁通过部署T SMT SMTerminal S ecurity Management终端安全管理系统可实现基于策略的补丁分发。
防病毒
支持管理节点、管理终端的防病毒整个网络的Linux、w indow防病毒集中管理和维护。
业务节点采用定制的OS并进行加固安全性已经比较高 同时考虑到性
能不建议部署防病毒软件
管理节点、 P ortal部署基于Linux的AV
管理终端部署基于Windows的AV
桌面VM如果是window操作系统在VM安装防病毒软件
网络安全解决方案
1虚拟桌面接入安全
桌面云方案采用C itrix Nets c aler作为安全接入网关并支持T C端的用户通过指纹识别、US BKey接入虚拟机。
桌面接入安全
2云边界安全防护
云边界防护
针对DDOS攻击和僵尸网络泛滥的现实云计算中心解决方案在云边界部署DDOS防攻击和僵尸网络检测系统保护网络和业务的可用性和抵御虚拟主机被僵尸感染与控制。通过高性能的防火墙开启NAT功能实现对内部的网络影藏对不同的业务划分安全域进行隔离保护通过严格的ACL策略和连接状态检测进行通信合法性保护并通过IPS抵御越来越猖獗的应用层入侵攻击。防火墙针对桌面云系统执行严格的AC L策略如对DMZ区的策略可以设置为
1. 只允许来自Netsc aler的数据访问AD/WI A
2. 只允许来自互联网的HTTPS数据访问Cloud Portal
3. 禁止其它任何数据访问D MZ区域
云计算边界安全方案还能提供为不同的用户提供特定的安全能力
1. 一台物理防火墙虚拟成多台逻辑上独立的虚拟防火墙提供独立的安全策略保护特定用户的业务
2. 防火墙内置的IPS模块可以根据目标IP地址配置相应策略使得特定的IP地址段流量通过IPS的深度防御
3. 可以针对大客户实现差异化Anti-DDOS防护系统基于客户实现策略配置及管理针对不同客户设定不同防护策略防护类型、防护IP可配 HTTP服务端口可自定义检测阈值可自定义。
3 内网安全方案
对不同网络平面、不同分局和同一分局的不同业务之间实现有效的数据隔离保护检验检疫局信息资产避免威胁扩散。并通过防止虚拟机地址欺骗、虚拟机嗅探、虚拟机安全分组等技术提高虚拟环境的安全性。
一、平面隔离
通过端到端的VLAN隔离实现管理平面、业务平面和存储平面的数据隔离避免各个平面之间的相互影响。
二、用户隔离
给不同的分局分配不同的VLAN实现分局之间的有效隔离。检验检疫局对外开放的业务只能从云外访问其他企业不能从云内直接访问。
三、用户的不同业务隔离
系统支持给一个分局桌面运用户分配多个VLAN把分局内的不同业务或不同用户组进行安全隔离。也可以通过云平台提供的IP安全组功能给分局内的不同业务和不同用户定义不同的IP安全组灵活设定各个安全组之间的访问策略。
集中日志管理方案
桌面云系统支持集中的日志收集和存储同时通过部署日志审计系统满足运营商和公司审计需求如SOX要求。
diyvm怎么样?diyvm这是一家低调国人VPS主机商,成立于2009年,提供的产品包括VPS主机和独立服务器租用等,数据中心包括香港沙田、美国洛杉矶、日本大阪等,VPS主机基于XEN架构,均为国内直连线路,主机支持异地备份与自定义镜像,可提供内网IP。最近,DiyVM商家对香港机房VPS提供5折优惠码,最低2GB内存起优惠后仅需50元/月。点击进入:diyvm官方网站地址DiyVM香港机房CN...
Ceraus数据成立于2020年底,基于KVM虚拟架构技术;主营提供香港CN2、美国洛杉矶CN2、日本CN2的相关VPS云主机业务。喜迎国庆香港上新首月五折不限新老用户,cera机房,线路好,机器稳,适合做站五折优惠码:gqceraus 续费七五折官方网站:https://www.ceraus.com香港云内存CPU硬盘流量宽带优惠价格购买地址香港云2G2核40G不限5Mbps24元/月点击购买...
BGP.TO目前针对日本和新加坡服务器进行促销,其中日本东京服务器6.5折,而新加坡服务器7.5折起。这是一家专门的独立服务器租售网站,提供包括中国香港、日本、新加坡和洛杉矶的服务器租用业务,基本上都是自有硬件、IP资源等,国内优化直连线路,机器自动化部署上架,并提供产品的基本管理功能(自助开关机重启重装等)。新加坡服务器 $93.75/月CPU:E3-1230v3内存:16GB硬盘:480GB ...