本文根据京东方茶谷的资深信息总监姜宇在“e-works第五届中国制造业IT应用年会”上的发言整理而成。
京东方茶谷的资深信息总监姜宇
很高兴能来南京参加e-works举办的第五届中国制造业IT应用年会,感谢e-works提供了这么好的平台,让我有幸和在座各位进行交流。我演讲的题目是《IT管控与运维管理规划》,这也是结合我们公司实际情况以及我们的规划和实现方式来与大家进行一些分享。
一.关于京东方茶谷电子信息有限公司:
京东方茶谷电子信息有限公司作为京东方科技股份有限公司的一家子公司,成立于2002年,是一家专业的显示产品与解决方案的供应商,是由京东方科技集团占股份90.5%,日本茶谷出股的合资企业,拥有六个生产制造基地。京东方茶谷总部在江苏苏州,下属五家子公司,分别位于苏州,北京,厦门,昆山和合肥。此外在合肥深圳及台湾还设有办事处。作为一家典型的集团型制造企业,由于工厂的离散型分布模式,造成了公司管理上的高度IT化。
京东方茶谷公司的主要产品以生产显示光源为主,应用在电视、手机、LED的光源照明等产业。获得多项体系认证以及荣誉证书,公司的发展战略,主要是两条线:
1 BMS战略,背光、模块和整机一体化;
2 LED照明系统。
这两条线路成为了公司的奋斗目标,促使其成为光学技术及应用、节能照明的领军品牌。
图1 京东方全景
二. 企业信息化发展
同其他许多公司一样,京东方茶谷公司在信息化的发展过程中也碰到了许多的困难。一是由于集团的多组织跨区域造成的管理困难,再一个是客户的需求不断变化,对产品的质量要求越来越高,市场竞争也越来越激烈。在多方环境的变化基础上,京东方在2010年重新优化战略规划,制定了一系列详细的IT实施方案,包括:
1.实现客户关系的管理,完善服务体系;
2.实现研发数据安全、共享和项目管控;
3.实现人力资源统一规划和绩效考核体系、适应公司(未来)发展需要;
4.实现电子商务,建立更紧密高效的上下游产业链;
5.建立有效的业务组织和高效的管理流程;
6.明确需要IT支持的业务流程,确保IT的应用能给业务提供最大价值。
在此基础上设计的IT蓝图包括了以下内容:
1.实现内部信息系统一体化,消除信息孤岛;
2.加快内部业务流通,提高部门间业务衔接效率;
3.实现财务业务一体化;
4.实现商业智能为管理层决策提供依据;
5.实现全面预算体系下的费用管控;
6.实现销售计划,采购计划,生产计划,委外计划的高效协同;
7.实现制造执行系统下车间工单完成状况、良率及工时统计分析;
8.实现供应商的管控;
9.实现客户关系的管理,建立完善的服务体系;
10.实现研发数据安全共享和项目管控;
11.实现人力资源统一规划和绩效考核体系整合;
12.实现电子商务建立更紧密高效的上下游产业链……
由此京东方茶谷公司运用了ERP和OA系统对上述内容进行管理,越来越多的系统同样也使得其系统安全和基础架构越来越重要。
图2 京东方茶谷信息一体化
分页
三.IT网络架构以及带来的问题
下图(图3)是京东方茶谷的网络架构,其中是以苏州为总部,异地存在的公司比较多,像合肥、昆山、北京通过VPN和苏州相连,右边则都是苏州内部的网络结构,苏州的ISP后面是一个防火墙,然后到这边是三层交换机,这就是大致的网络结构。
图3 京东方茶谷公司IT网络架构
当这套应用系统在应用过程中,往往会在IT管控上遇到两个比较大的困惑。
一方面突出表现在服务器效率的低下,服务器非常多,而且管理非常困难,服务器的配置不够,兼容性问题严重,系统建设及IT故障反应时间较长,维护费用比较高,关键业务的高可用性需求的成本比较高等。这时候就需要引入虚拟化技术来解决。
另一方面,存在非法访问、恶意破坏、信息泄露、病毒传播为主的安全威胁,这时候就应该实行安全策略部署。
图4 IT管控遇到的困惑
四.虚拟化技术的运用
虚拟化的主要技术特征是:
1:虚拟化技术可在服务器硬件中直接嵌入一个软件层,以此分开硬件和操作系统。
2:软件层支持对驻留在同一物理服务器上的多个虚拟机进行管理。这些将硬件,操作系统和应用程序分隔开来的虚拟机,可以看作是严密隔离了的容器。每个虚拟机都有各自的操作系统和应用程序。这样,客户便可以在同一物理机上同时运行Windows、Linux、Netware 和Solaris等操作系统,而互相之间并不受影响。
公司经过讨论后发现虚拟化技术非常符合公司的实际需要,因此对其引进并加以管理,下图便是一些实施虚拟化后的详细信息供大家参考:
图5 服务器虚拟化数据
图6 服务器虚拟化数据(续)
分页
在使用了虚拟化手段之后,公司主机的运营效率得到了很大的改善,主要体现在:
·利用率大大提升
通过在一台主机上运行多个操作系统的方法,服务器的CPU、Memory等主要部件的利用率从原来的15%提升到80%左右,而随着服务器使用数量的减少,软硬件成本将降低40%左右。这其中包括机房空间、机柜、网线,耗电量,冷气空调和人力成本等运营成本降低了70-80%。
·运营效率大大提升
服务器部署及重建时间从小时级提高到分钟级,通过对虚拟化环境的管理,服务器进行硬件维护和升级,进一步提高IT使用环境。
·兼容性问题得到有效解决
可以支持基于各种操作系统的虚拟机,大大降低了操作系统对硬件的苛刻需求;更可观的是可以建设基于各种操作系统的虚拟机,大大降低了应用程序对操作系统的苛刻需求。
·服务的高可靠性
通过虚拟环境的High Availability和Fault Tolerance功能可快速实现高效稳定的故障迁秱,为公司的关键业务环境提供了保障。所有的这些功能都只需要为每个关键的业务环境提供一台备援的服务器来实现。
·安全性和管理性
促进公司数据统一部署、备份及管理,大大提高公司的数据安全性;使用虚拟化环境的统一管理工具对公司内部的虚拟机进行高效的管理,大大降低管理成本。
五.信息安全策略
对于信息安全策略,主要这么几个方面:环境和硬件、网络层安全、操作系统层安全、数据库层安全以及应用层安全,全部都是按照“集中提出,分步实施”为原则实施的。
图7 信息安全策略
1.环境和硬件
采用生物识别技术及门禁系统,对访问者身份进行严格的控制。对不同的功能区和不同的客户系统进行物理隔离,同时加以严格的管理制度,从而对环境(温度,湿度)系数进行了严格的指标限制。
完善的环境控制系统,同时配备了火灾警报系统和消防系统。
2.网络层安全
·安全的网络拓扑结构
合理的划分网络,利用网络中间设备的安全机制控制网络间的访问。数据中心具有以下网段:公共服务网段、管理网段和内部网段。
·安全扫描
采用模拟攻击形式对可能存在的已知安全漏洞进行逐项检查,扫描目标是网络设备如路由器、交换机等。通过扫描,可以为系统管理员提供周密可靠的安全性分析报告,从而提高网络安全整体水平。
·入侵检测
实时监控网络上的数据流,从中检测出攻击的行为并给予响应和处理,实时入侵监测技术还能监测到绕过防火墙的攻击。
·防火墙技术
结合路由器和虚拟局域网的网段隔离技术的防火墙,根据功能水平、保密水平和安全水平的不同将整个IDC网络分段进行隔离,能够有效提高整个网络的安全性。
在整个IDC接入外网时,为保障内网的安全,采用过滤式路由器和防火墙对内部网络进行隔离。过滤式路由器根据亊先设定的规则对通过的数据包加以过滤,避免部分非法数据包的进入,被用作对外部不信任网络的第一层防卫,避免防火墙直接暴露在外部网络中。
在实际中,防火墙均采用复合型防火墙(即包过滤和应用级)。
3.操作系统层安全
操作系统层安全,也称主机安全。基于系统的扫描和入侵检测技术,主要是针对操作系统这一层。在这层的扫描需要功能全面和智能化的检测,以帮助系统管理员高效的定期检测和修复操作系统安全漏洞的工作。系统管理员可以不断的跟踪有关操作系统漏洞的发布,及时下载补丁来进行防范。定期对关键数据和文件进行备份和妥善保存可以随时留意系统文件的变化。
4.数据库层安全
IDC的很多关键业务系统运行在数据库平台上,如果数据库的安全无法保证,其应用系统也会被非法访问和破坏,数据库安全的隐患集中体现在:
①系统认证,口令强度不够,过期账号,登陆攻击等;
②系统授权,账号权限,登录时间超时等;
③系统完整性的欠缺。
5.应用层安全
病毒防护:客户端防毒,服务器防毒,群体邮件防毒和Internet防毒。
加密和认证:建立完整的认证制度,可设立具有黑名单(口令失效)管理,安全策略管理,口令维护,跟踪和示警的认证服务器;完整的加密系统对于所有的外发文件,均采用加密口令。
六.IT基础平台的未来发展
前面主要讲了服务器端虚拟化的效果,但是后续还要考虑客户端的虚拟化。如果不把客户端做好,成本较高,安全受到威胁,软件不符合规律以及资源的利用率底下等问题都会慢慢显现。展望未来,IT管控与运维管理规划之路还存在着许多的荆棘,我们任重而道远。
ICP经营许可证:鄂B2-20080078
(于2003年首获许可证:鄂B2-20030029)
鄂公网安备:420100003343号
© 2002-2025 武汉制信科技有限公司 版权所有
投诉举报电话:027-87592219