立即咨询

电话咨询

微信咨询

立即试用
商务合作

明阳研究院IPv6全链条解决方案

明阳研究院 IPv6 全链条解决方案,整合 IPv6 深化部署与 IPv4/IPv6 协议交换功能。提供全场景 IPv6 部署实施、协议平滑转换及网络兼容适配,集成部署规划、性能监测及合规审计,适配政企 IPv6 升级全流程需求。是网络升级优选方案。
立即咨询

 

icon主攻方向icon

 

标识定义网络
Overlay自组织网络
ZTA/SDP/MSG/IAM
IPv6密码标识体系
内容驱动网络
IPv6标识服务体系:应用标识集成及应用支撑服务
IPv6+区块链数据交换、应用集成体系。
云网融合架构
新型企业网架构+IAAS/PAAS
容器基础架构+SDN/CNF
OCP硬件

 

 

 

icon覆盖领域icon
云原生网络架构
云原生(Cloud Native)网络建模、架构、实现及测试验证技术预研和实验环境建设
网络自动化
自动化运维体系研究、实验验证及原型系统设计实现
IPv6+
IPv6+ (IPv6plus)协议研究及SRv6原型系统设计和实现
5G/IPv6融合
5G与IPv6整合技术研究,5G URLLC、mMTC场景IPv6部署和应用,以及V2X场景实验验证
ZTNA/SDP
基于ZTNA(零信任网络访问)、SDP(软件定义边界)的集成化网络安全体系研究、实验验证
安全感知与防护
IPv6/IPv6+网络安全环境、安全威胁(含0Day、APT)分析及防护机制研究

 

icon明阳产品能力与业务图谱icon

 

 

 

icon业务挑战与需求分析icon

 

 

 

iconIPv6规模部署方法icon

 

现状调研、规划设计
充分评估现有网络系统各部分对IPv6技术的支持能力,从功能、性能、业务连续性、安全性、可靠性、可扩展性各层面进行评估,制定IPv6整体改造策略和改造计划。
持续优化流量占比
总部也会对企业流量进行持续监测,协助企业对IPv6改造持续优化,分阶段提升IPv6占比满足上级单位对首旅的考核要求。
集成测试、业务迁移
搭建测试环境验证规划设计的可行性,并模拟业务系统行为进行测试验证。根据规划设计逐步、分批进行迁移实施,并保证原有IPv4业务受到尽可能小的影响。
集成验证、持续监测
对已改造完成的软硬件系统进行测试验证,保证IPv6和IPv4业务均运行正常。企业应使用工具对IPv6流量及用户占比进行统计。

 

 

icon地址资源选择与规划icon

使用集团向CNNIC申请/32前缀GUA地址空间作为全集团IPv6基础地址资源。企业根据自身发展规划需要选择全集团IPv6基础地址资源,然后进行结合网络架构、组织层级开展全集团地址顶层规划。
出口改造采用任何模式,都需要考虑IPv6地址规划及全生命周期管理。

 

 

icon网络现状调研icon

 

 
 
摸排企业网络设备对IPv6、IPv4支持情况,同时梳理出哪些设备直接支持,哪些设备需要通过升级固件或者软件支持。
确认当前所有网络设备中性能占比情况(若启用双栈,在一定程度是上会降低设备的服务性能)。
针对当前网络中不支持,或者性能不足的设备,需要由建设单位及时与各厂家沟通升级方案或者采购新的设备。
根据不同的改造方案,基于冗余和业务连续性等考虑,可能需要变更网络拓朴结构,增加部署额外设备。
提供新增设备软件的安装调试,现有网络设备、安全防护类设备配置调整以及应用软件联合调试等工作,提供3年售后、培训等技术服务

 

icon双栈性能评估指导icon

 

 

 

icon不同网元的改造策略要点icon

 

 

icon对IPv6地址的分配进行管控icon

IPv6语义化建模及地址规划
基于组织/业务/机构语义建模
“总部-分支”多级地址规划管理
IPv6地址分配与流程管理
快速IPv6地址分配,静态+动态方式
基于工单流程的地址分配管理
IPv6地址扫描与监测分析
IPv6地址扫描发现、状态监测
IPv6自动定位,安全基线管控
IPv6地址回收及重分配
IPv6地址可视化回收流程
快速地址重分配,资源重复利用。

 

icon核心网络服务平台icon

 

 
::/0表示的是IPv6单播地址,::ffff:0:0/96表示的是IPv4地址,可以看到在默认情况下IPv6优于IPv4。
可使用命令netsh interface IPv6 set prefixpolicy来调整前缀列表的优先顺序,以选择是IPv6优先还是IPv4优先。
IPv6是Windows里面的核心组件。目前微软推荐在前缀策略中“优先使用 IPv4over IPv6”,而不是禁用IPv6。如果禁用,某些Windows组件可能无法正常工作。
此外,如果不正确地禁用IPv6,系统在启动时将会有5s的延迟,同时会将注册表DisabledComponents中的值设置为Oxfffffff,而正确的值应为0xff。
在Linux系统中,::ffff:0:0也是指IPv4。也可以对/etc/gai.conf进行修改,增加前缀策略。然后重新启动系统就可以生效。
 
 
 

 

 

icon业务应用改造一理想目标icon

 

 

 

icon通过翻译转换让IPv4应用快速支持IPv6访问icon

改造目标
既要对外提供IPv6服务
又要保证现有IPv4服务
总体策略
网络改造先行,安全同步升级
前端先行改造,后端逐步迁移能

 

iconIPv6深化部署产品icon

 

 
明阳IPv6集成管控与融合服务平台,采用云原生(CloudNative)架构,通过微服务模式实现协议交换、DDI、运维探针、安全探针、监测探针等各类服务在IPv6边缘服务平台上的自动化部署、监控、统一配置与管理等。满足企业网IPv6深化部署场景下各类服务分布式、多节点集群部署及统一管理的需求。
 

 

 

 

iconCloudNativeicon

明阳IPv4/IPv6协议交换(网络)
IPv4/IPv6系统互联互通,国家要求立竿见影,“花小钱,办大事”。原系统在
IPv6环境下的兼容运行,合理利旧、保护投资
网站转换:外链智能翻译技术解决网站(“天窗”)问题
网络转换:IPv4与IPv6网络互访,骨干网络IPv6单栈升级
应用转换:工控、ALG转换,提供不同场景应用转换适配服务
服务提升:提升网站访问、加载速度
精细溯源:IPv6地址库关联管控、转换日志、汇总报告
明阳DDI集成服务(管理)
DNS、DHCP、IPAM整合,政绩亮点,IPv6单栈,流量提升,活跃用户,可视化管理。全网智能DNS、多级IP规划、准入、自动分配和溯源,所见即所得
智能DNS:权威/缓存、屏蔽恶意攻击、智能选路、业务热切换主备负载
智慧DHCP:安全基线实现不同角色,不同策略;DHCP+实名准入机制阻止非法用户/路由器接入
可视化IPAM:IP地址全生命周期可视化管理;IP资产拓扑,设备、IP、实时状态等信息关联盘点;自上而下渐进明细,自下而上逐级汇总能

 

 

iconIPv6发展态势平台(度量指标、可视化分析)icon

IPv6网络与应用发展服务平台实现对不同分支机构全网IPv6网络、应用、终端、用户、流量等IPv6发展与支持情况,提供针对国资委及国家现行和未来考核指标的自检能力,有序推动企业网络向IPv6的演进升级。

 
应用管理:
归纳应用网站清单,支持应用添加和手工导入
深度检测、权威评估:
生成分析报告
成果申报
改造成果上报至国家IPv6发展监测平台
定期巡检
周期性检测应用,支持邮箱告警机制。
改造进展分析
分析应用改造进度、质量

 

 

icon业务挑战与需求icon

 

边界越来越模糊
远程办公、混合云等新业务场景的出现,导致网络边界变得模糊,安全风险不断扩大。传统以“网络为中心”基于边界的网络安全架构和解决方案,恐难以适应现代企业网络基础设施和业务发展的需要
暴露面急剧增加
IPv6万物互联,威胁攻击面急剧增加,泛网泛终端接入安全风险不断扩大不
网络割裂信息孤岛
电子政务发展过程中,各政府部门缺乏统一的宏观规划,在开展电子政务时所采取的各自为政的做法,使得各部门间信息不交换、不共享,无法实现信息的有效安全整合不
“内网”不再安全
缺乏内网管控方面的员工管理措施或安全设备,一旦外网被攻破,内网犹入无人之境

 

 

icon标识定义ZTN安全访问icon

 

 

icon标识定义SDP ZTN安全访问icon

方案组成介绍
ZTN网关:负责连接客户端设备,提供安全的边缘通信和加密通道。
ZTN管理平台:管理和配置客户端/网关,执行身份验证、授权控制以及路由策略的定义和分发,确保网络安全性和可扩展性。
ZTN客户端:负责在终端设备与ZTN网关之间建立安全的加密隧道,确保数据传输的隐私性和完整性。
SDK软件包:负责在软件程序与ZTN网关之间建立全的加密隧道,确保数据传输的隐私性和完整性。

 

 

icon构建端到端安防护能力icon

 

 

 

 

icon先认证,后连接(身份)icon

 

 
 
 
IT架构多样化,加上攻击手段的丰富,导致数据泄露、勒索病毒等攻击事件频发,仅基于边界的安全防护以及静态的安全策略无法应对现代安全风险。
“Never trust, always verify(从不信任,始终验证)”成为零信任的基本原则-从零开始建立信任,并以身份为中心实施“先认证,后
连接“。

 

icon业务随动,支持多场景接入(接入)icon

 

 
 
 
根据业务的动态变化自适应调整,策略随动,通过软件定义边界、多因子身份验证帮助用户随时接入、提升办公、远程访问效率
接入网关为不直接支持代理服务的通信实体(如物联网低功耗感
知设备、工业数据采集设备和控制系统、办公打印机、混合云等)提供本地代理

 

 

icon网络自组,随时释放(网络)icon

通过软件定义网络等技术,实现分钟级的动态组网、快捷入网、自动部署和自主运行,大幅提供用户网络(特别是网络环境、资源配置动态变化的基础设施和应用体系)的随需应变能力。

 

 

 

icon网络攻击无从下手(应用)icon

密码标识(隐匿性)体系多网络底层构建信任机制,只对合法用户可见,防止外部恶意扫描,让网络攻击无从发起,实现端到端加密传输。相较于传统的分段技术(VLAN、IP 子网),微分段技术的管控粒度更细,实现对工作负载之间进行细粒度的访问控制,适用于物理环境、虚拟环境、容器环境等。

 

 

icon典型部署方案icon

 

 

icon标识ZTN网络主要应对的业务场景icon

 

 

icon场景一:远程接入安全访问icon

随着业务发展,非固定场所办公的接入形式越来越普遍,业务访问者也不再限于传统的内部人员,而传统的VPN方案由于系统架构、安全设计、运维管理等约束,难以支撑大规模并发和足够安全的访问控制要求,VPN自身的安全问题也屡屡被攻击者利用,成为优先攻击对象。

关键问题与诉求
安全保护能力不足:传统VPN主要聚焦接入通道的安全,但缺乏身份、终端、应用、权限等多维度的信任评估,难以有效防护攻击者对业务资源的入侵攻击
钓鱼社工难以防御:钓鱼、社工难以杜绝与避免,在攻防演练或APT攻击中,一旦身份或终端失陷,即使实施经典零信任防护,业务资源的安全仍然存在巨大挑战
自身固有安全风险:传统VPN自身缺乏有效的风险抵御能力,往往成为被优先攻击的目标稳定与大规模并发:随业务发展,远程接入的用户规模和并发访问压力越来越大,需要在基础架构层面支持分布式集群部署和性能保证,传统VPN难以满足
方案与价值说明
1、方案组成
ZTN管理平台、ZTN网关、ZTN客户端软件
2、主要价值
【安全】有效收缩业务资源的暴露面,使攻击者无法探测与攻击到真正的目标
【安全】基于双因素与增强身份认证、环境基线检查、可信应用验证、细粒度授权鉴权等,提供身份、终端、应用、权限的多维度信任评估能力,确保资源安全访问
【安全】基于第四代SPA、RASP等机制,保证零信任系统自身的原生安全性
【安全】基于终端和应用诱饵、原生蜜罐等威胁诱捕机制,有效识别钓鱼社工的行为,即使身份或终端失陷,仍能极大缓解攻击风险
【性能与可靠性】基于X-Tunnel、X-Performance等分布式架构设计和性能优化技术,保障业务大并发、高可靠的接入与运行
 
 
 
 
 
 
 
 

 

icon场景二:政务外网一机两用(有互联网访问)icon

为了提高工作效率与办公体验,各行各业越来越多的组织的内网终端可以同时访问互联网和内网业务资源,极易成为互联网到内网攻击的入口和跳板,引发业务受损和数据泄密,难以溯源追责,组织也将面临监管部门或单位的通报。

关键问题与诉求
1、多网访问引发安全隐患:业务内网与互联网未严格隔离,同一终端可以跨网访问,极易感
染病毒或被远控,将互联网安全威胁引入内网中
2、钓鱼社工难以防御:钓鱼、社工难以杜绝与避免,在攻防演练或APT攻击中,一旦身份或终端失陷,即使实施经典零信任防护,业务资源的安全仍然存在巨大挑战
3、终端违规外联难以监管:内网终端私自违规外联接入互联网,缺乏有效手段进行监测和管控,容易引发网络入侵或数据泄密事件,定位追责困难,监管通报压力巨大
4、敏感数据泄密难以管控:通过跨网终端泄密数据到互联网的事件愈发频繁足
方案与价值说明
1、方案组成
必选组件:ZTN管理平台、ZTN网关、ZTN客户端软件(内置数据沙箱功能)
扩展组件:上网行为管理系统(AC)、泄密分析平台(DLP)
2、主要价值
【安全】零信任多维信任评估,确保可信的身份、终端、应用才能访问匹配的内网资源
【安全】基于终端和应用诱饵、原生蜜罐等威胁诱捕机制,有效识别钓鱼社工的行为,
即使身份或终端失陷,仍能极大缓解攻击风险
【安全】基于虚拟网络域技术实现跨网访问隔离,同一时刻只能访问一张网;基于违规外联实时检测,阻断违规私建的互联网连接
【安全】基于数据安全沙箱技术实现二进制级的数据落盘加密与隔离能力,并可协同AC/DLP进一步优化泄密行为分析,协同云桌面实现数据不落地效果行
 
 
 
 
 
 
 
 

 

icon场景三:一机多专网安全访问(无互联网访问)icon

许多中大型组织内部存在多个隔离的网络区域,如办公网、研发网、生产网,由于业务需要、员工体验、运维成本等因素,未必采用严格的物理隔离和一机一网,一机跨多专网访问成为一种常见的运行模式,迫切需要构建一个平衡安全、监管、体验、成本等各维度诉求的解决方案。

关键问题与诉求
1、安全跨网访问:基于IP ACL传统方式,容易绕过,无法满足细粒度访问控制要求,从而产生越权访问和数据泄密等安全风险
2、符合监管合规:组织或行业可能存在如跨网访问控制、跨网安全数据提取、监管系统安全接入访问等监管与合规要求,监管通报压力较大
3、安全数据使用:跨网访问所获取的重要敏感数据(如个人隐私、计算模型、交易数据、生产信息等)价值更高,数据泄露风险越来越高
4、安全体验平衡:一机一网、数据摆渡、操作审批等方式,体验、成本、效率等不够理想足
方案与价值说明
1、方案组成
ZTN管理平台、ZTN网关、ZTN客户端软件
2、主要价值
【安全】基于身份、细粒度授权鉴权、沙箱进程隔离等技术,实现跨网业务访问安全,
防止IP ACL机制下绕过与越权访问等安全风险
【安全】基于数据安全沙箱技术实现二进制级的数据落盘加密与隔离、截屏/拷贝/导出/外发管控、注销一键擦除等能力,实现跨网获取的高密级数据的泄密防护
【安全】满足主管部门监管系统安全接入、数据安全提取等合规要求,降低通报风险
【成本与体验】实现一机多专网下统一的登录和业务访问,相较于一机一网,大幅降低建设和运维成本,改善员工的使用体验行
 
 
 
 
 
 
 
 

 

icon场景四:办公数据泄密防护(专项场景)icon

办公终端分布广泛,形式多样,所处环境各异,访问数据资源的人员和权限设置越来越复杂,办公终端已经成为数据泄密的重灾区。传统DLP、桌管等技术能够一定程度地缓解,但面对越发先进的泄密手段,以及合法人员的“作恶”,需要体系化的建立终端数据泄密防护机制。

关键问题与诉求
1、多网访问引发安全隐患:业务内网与互联网未严格隔离,同一终端可以跨网访问,难以防范内网合法用户将重要数据泄密到互联网
2、终端违规外联难以监管:内网中可能存在部分终端不允许访问互联网,但私自违规外联情况难以杜绝,缺乏有效手段进行监测和管控,容易成为数据泄密通道,定位追责困难,监管通报压力巨大
3、缺乏有效泄密防护技术:办公终端是数据泄密主要场所,依靠安全意识和管理规范效果有限,需要平衡安全效果、使用体验、建设成本等因素,建立差异化数据泄密防护机制足
方案与价值说明
1、方案组成
必选组件:ZTN管理平台、ZTN网关、ZTN客户端软件(内置数据沙箱功能)
扩展组件:上网行为管理系统(AC)、泄密分析平台(DLP)、云桌面系统
2、主要价值
【安全】基于虚拟网络域技术实现跨网访问隔离,可实现同一时刻只能访问一张网
【安全】终端违规外联实时检测,阻断违规终端内网访问连接,避免私建互联网出口、
私接路由Wifi等行为引入的数据泄密风险
【安全】基于零信任内置数据沙箱技术实现二进制级的数据落盘加密与隔离、截屏/拷贝/导出/外发管控、注销一键擦除等能力,可应用于一般或较为重要数据的泄密防护场景
【协同】与AC/ITM协同,进一步完善基于数据内容的泄密行为分析能力;与云桌面协同,实现数据云端存储,本端不落地,适用于重要或高密级数据的泄密防护场景行
 
 
 
 
 
 
 
 

 

icon场景五:移动办公安全访问(专项场景)icon

随着业务云化和移动生产的发展,移动办公逐渐成为常态。网络环境更加开放和复杂,移动终端的安全能力相对薄弱,传统边界安全效果愈发下降,不断进化的网络威胁和高价值数据驱动,对安全接入、访问控制和数据泄密防护提出了更高的挑战。

关键问题与诉求
1、安全边界防御被打破:移动互联网进一步打破了传统业务网络边界,移动用户的身份、终端环境、APP、传输通道等缺乏统一的安全管控
2、缺乏统一应用安全机制:移动应用种类繁多,技术路线复杂,底层安全机制不统一,缺乏统一的认证和管控标准,极易出现安全短木板
3、数据泄密风险在增大:移动办公终端的离散化加大数据监管难度,落地到个人终端上的重要和敏感数据极易发生泄露,难以溯源追责,组织面临监管压力与日俱增
4、移动安全措施落地难:随移动设备品牌多样,系统类型和版本难以统一,安全适配困难,体验差异大,推广落地困难足
方案与价值说明
1、方案组成
ZTN管理平台、ZTN网关、ZTN客户端软件
2、主要价值
【安全】有效收缩业务资源的暴露面,仿制攻击者基于移动互联网探测与攻击真正目标
【安全】与PC办公核心安全能力拉齐,支持多种认证方式、终端和应用安全检测、细粒度授权与动态访问控制、加密隧道传输,确保移动办公安全接入与访问业务资源
【安全】同样支持数据沙箱技术,实现二进制级的数据落盘加密与隔离、截屏/拷贝/导出/外发管控、注销一键擦除等能力
【体验】支持纯H5代理、SDK定制、原生APP、应用封装等多种部署对接方式,在保障安全的基础上,灵活选择,充分考虑使用体验,降低实施和推广难度行
 
 
 
 
 
 
 
 

 

icon场景与价值icon

 

 

 

 

 

产品推荐

观远数据消费品行业数据分析解决方案
观远数据首开行业先河,提出一整套从Bl(敏捷分析)到Al(智能决策)的完整“5A”落地路径方法论,协助企业客户规划与之发展阶段相匹配的数字化升级路径。以智能决策为目标,分步构建,持续升级,为企业打造面向未来的智能决策大脑。
免费试用
查看详情
青云QingStor对象存储
青云QingStor对象存储可扩展性对象存储能够扩展数十至数百EB的可用容量,并且也没有更大容量的扩展限 制。它能够充分利用高密度的存储,无论是机械硬盘还是固态存储。
免费试用
查看详情
启明星辰 工控IDS与审计
针对工业控制系统的专用网络安全检测系统,拥有国际顶尖的入侵检测技术,支持对多种工业控制网络协议的深入解读,提供特有的工控网络安全检测策略,并可针对工控网络敏感指令数据进行记录和异常检测,不仅可检测工控网络中发生的入侵攻击,还可实时监测工控网络中的敏感操控,
免费试用
查看详情
销大侠全渠道获客系统外贸版
销大侠全渠道获客系统外贸版,集海外私域引流、外贸获客等多功能于一体。作为外贸获客平台与海外社媒营销软件,尤其擅长fb获客系统运作。助力外贸企业全渠道拓展客源,精准触达海外市场,高效提升获客能力,驱动业务增长。
免费试用
查看详情