馬鳳霞 楊祥來 張晶華 劉曉曦 張昕源
國(guó)網(wǎng)技術(shù)學(xué)院 山東 濟(jì)南 250002
隨著企業(yè)信息化的發(fā)展,計(jì)算機(jī)終端數(shù)量快速增加,信息運(yùn)維人員面對(duì)大量電腦軟硬件維護(hù)、用戶使用管理、信息安全管理、能耗管理等繁雜的工作,計(jì)算機(jī)運(yùn)維精益化管理面臨較大挑戰(zhàn)。近年來云計(jì)算技術(shù)發(fā)展不斷成熟,云終端系統(tǒng)在企業(yè)和社會(huì)中正逐步推廣應(yīng)用[1]。云終端系統(tǒng)采用桌面虛擬化技術(shù)和管理平臺(tái),將桌面操作系統(tǒng)、應(yīng)用和數(shù)據(jù)向數(shù)據(jù)中心集中,能實(shí)現(xiàn)終端用戶資源的統(tǒng)一管理、統(tǒng)一存儲(chǔ)和統(tǒng)一計(jì)算,通過網(wǎng)絡(luò)為用戶交付虛擬桌面應(yīng)用的云服務(wù),從而可實(shí)現(xiàn)高效安全的終端管理,有效降低企業(yè)信息系統(tǒng)運(yùn)營(yíng)維護(hù)成本。
國(guó)家電網(wǎng)公司為深入推進(jìn) “兩個(gè)轉(zhuǎn)變”,實(shí)現(xiàn)“一強(qiáng)三優(yōu)”現(xiàn)代公司的戰(zhàn)略目標(biāo),組織公司相關(guān)單位深入研究云計(jì)算及虛擬化技術(shù),提出了云終端系統(tǒng)建設(shè)要求。某單位結(jié)合移動(dòng)辦公特點(diǎn),及培訓(xùn)教學(xué)網(wǎng)絡(luò)教室、圖書館數(shù)字資源學(xué)習(xí)中心等應(yīng)用需求,啟動(dòng)了云終端系統(tǒng)建設(shè)項(xiàng)目。本文云終端系統(tǒng)基于XenServer虛擬化平臺(tái),綜合利用了服務(wù)器虛擬化、桌面虛擬化及存儲(chǔ)虛擬化等云計(jì)算技術(shù),有效解決了辦公計(jì)算機(jī)使用地點(diǎn)分散、網(wǎng)絡(luò)培訓(xùn)機(jī)房系統(tǒng)部署重復(fù)、缺乏集中電子閱覽區(qū)等問題。
1.1.1 資源池技術(shù)
資源池技術(shù)通過虛擬化方式將服務(wù)器、存儲(chǔ)、網(wǎng)絡(luò)等集中構(gòu)建成一個(gè)資源池,通過分布式算法實(shí)現(xiàn)資源動(dòng)態(tài)分配,從而消除物理邊界,提升信息通信資源利用率[2]。
云終端系統(tǒng)采用資源池技術(shù)把設(shè)備資源虛擬池化,將數(shù)據(jù)中心的計(jì)算資源、存儲(chǔ)資源轉(zhuǎn)化成員工辦公所需要的硬件資源,為員工提供可動(dòng)態(tài)管理的辦公軟硬件資源。
1.1.2 桌面虛擬化技術(shù)
桌面虛擬化技術(shù)是將個(gè)人的桌面軟件環(huán)境與個(gè)人計(jì)算機(jī)的物理硬件相分離的一種技術(shù)。在服務(wù)器端為每個(gè)用戶個(gè)性化創(chuàng)建專用虛擬機(jī)以及辦公所需的操作系統(tǒng)和軟件應(yīng)用,通過網(wǎng)絡(luò)將完整的虛擬機(jī)桌面交付給遠(yuǎn)端用戶,用戶通過和服務(wù)器建立的會(huì)話對(duì)相關(guān)桌面及應(yīng)用進(jìn)行訪問和操作,實(shí)現(xiàn)不同用戶之間會(huì)話的完全隔離。
云終端系統(tǒng)采用桌面虛擬化技術(shù),自主設(shè)計(jì)桌面服務(wù)管控模塊,為用戶提供個(gè)性桌面服務(wù)。桌面服務(wù)管控模塊由傳輸協(xié)議、資源配置、服務(wù)站點(diǎn)、接入許可等部分組成,根據(jù)不同應(yīng)用場(chǎng)景,設(shè)計(jì)資源型、標(biāo)準(zhǔn)型、作業(yè)型三種不同交付模式,實(shí)現(xiàn)辦公資源的按需交付和統(tǒng)一調(diào)度。
1.1.3 身份認(rèn)證技術(shù)
云終端系統(tǒng)采用微軟活動(dòng)目錄技術(shù),使用Kerberos網(wǎng)絡(luò)認(rèn)證協(xié)議,通過密鑰加密系統(tǒng)提供安全可控的認(rèn)證服務(wù)[3]。通過有效組織和管理身份、資源等信息,對(duì)用戶賬戶、密鑰和計(jì)算機(jī)信息等條件進(jìn)行驗(yàn)證,實(shí)現(xiàn)統(tǒng)一身份認(rèn)證和資源的統(tǒng)一管理訪問,最終實(shí)現(xiàn)云終端域賬戶管理、域服務(wù)器管理、策略配置管理等多種安全管理功能。
1.1.4 分布式存儲(chǔ)技術(shù)
傳統(tǒng)的網(wǎng)絡(luò)存儲(chǔ)系統(tǒng)采用集中的存儲(chǔ)服務(wù)器存放所有數(shù)據(jù),存儲(chǔ)服務(wù)器成為系統(tǒng)性能的瓶頸,不能滿足大規(guī)模存儲(chǔ)應(yīng)用需要。分布式存儲(chǔ)技術(shù)采用可擴(kuò)展的系統(tǒng)結(jié)構(gòu),利用多臺(tái)存儲(chǔ)服務(wù)器分擔(dān)存儲(chǔ)負(fù)荷,利用位置服務(wù)器定位存儲(chǔ)信息,將分散的存儲(chǔ)資源構(gòu)成一個(gè)虛擬的存儲(chǔ)設(shè)備。
云終端系統(tǒng)采用分布式存儲(chǔ)技術(shù)、可擴(kuò)展的系統(tǒng)結(jié)構(gòu),利用多臺(tái)存儲(chǔ)服務(wù)器分擔(dān)存儲(chǔ)負(fù)荷,提供海量文件存儲(chǔ)能力,實(shí)現(xiàn)數(shù)據(jù)存儲(chǔ)、數(shù)據(jù)備份、數(shù)據(jù)同步、文件傳遞、數(shù)據(jù)加密、權(quán)限控制等功能,為用戶提供個(gè)人數(shù)據(jù)存儲(chǔ)服務(wù)。
1.1.5 錄屏審計(jì)技術(shù)
錄屏審計(jì)技術(shù)通過捕獲本地和遠(yuǎn)程操作會(huì)話,對(duì)用戶操作時(shí)的屏幕進(jìn)行整體錄制,并可按條件對(duì)錄制信息進(jìn)行檢索定位。錄屏審計(jì)技術(shù)在系統(tǒng)底層直接開發(fā),通用性強(qiáng),支持本地登錄和所有遠(yuǎn)程會(huì)話協(xié)議的審計(jì),而且能夠按照用戶、服務(wù)器、應(yīng)用、文件名、目錄名、Windows窗口信息等檢索,迅速找到審計(jì)錄像。
云終端系統(tǒng)采用錄屏審計(jì)技術(shù),優(yōu)化了開發(fā)操作行為管控模塊,按需對(duì)用戶的辦公操作進(jìn)行審計(jì)管控,加密壓縮保存操作行為記錄,實(shí)現(xiàn)審計(jì)管理、審計(jì)報(bào)表、快速搜索定位及錄像回放等功能,提高了計(jì)算機(jī)終端使用安全性。
1.2.1 集成性原則
文中云終端系統(tǒng)通過集成平臺(tái)建設(shè),統(tǒng)一應(yīng)用訪問的接入規(guī)范,實(shí)現(xiàn)整體應(yīng)用架構(gòu)的虛擬化,提高應(yīng)用訪問接入的安全性,降低運(yùn)營(yíng)成本,提升應(yīng)用交付效率,根本上解決傳統(tǒng)計(jì)算機(jī)終端應(yīng)用模式帶來的分散部署、管理和運(yùn)維等問題。
1.2.2 標(biāo)準(zhǔn)化原則
通過制定適應(yīng)不同類型應(yīng)用訪問的桌面統(tǒng)一規(guī)范,支持業(yè)務(wù)及信息的拓展和集成管理功能要求,構(gòu)建標(biāo)準(zhǔn)化平臺(tái)架構(gòu),實(shí)現(xiàn)平臺(tái)建設(shè)、應(yīng)用接入和用戶訪問的標(biāo)準(zhǔn)化。
1.2.3 安全性原則
根據(jù)應(yīng)用訪問的不同安全等級(jí)要求和公司信息內(nèi)網(wǎng)網(wǎng)絡(luò)訪問的安全要求[4],制定平臺(tái)的安全性規(guī)范,提供可靠的平臺(tái)安全管理模式,實(shí)現(xiàn)平臺(tái)自身和用戶行為的審計(jì)監(jiān)控。
1.2.4 高可用性原則
云終端系統(tǒng)需充分考慮系統(tǒng)的安全性和可靠性,實(shí)現(xiàn)自適應(yīng)故障轉(zhuǎn)移。架構(gòu)設(shè)計(jì)需避免出現(xiàn)單點(diǎn)故障的可能性,網(wǎng)絡(luò)訪問需保障負(fù)載均衡和可靠,系統(tǒng)運(yùn)行后需提供平臺(tái)應(yīng)急方案,保障用戶體驗(yàn)的連續(xù)性。
1.2.5 可擴(kuò)展性原則
考慮到應(yīng)用場(chǎng)景和用戶規(guī)模的擴(kuò)展,系統(tǒng)架構(gòu)和桌面云的設(shè)計(jì)應(yīng)滿足橫向和縱向擴(kuò)展需求,降低各功能模塊和組件的耦合度。
文中云終端系統(tǒng)建設(shè)范圍涵蓋員工日常辦公、網(wǎng)絡(luò)培訓(xùn)教室和圖書館電子閱覽區(qū)。系統(tǒng)客戶端包括日常辦公終端(覆蓋兩地三校區(qū))、圖書館電子閱覽區(qū)終端、網(wǎng)絡(luò)培訓(xùn)教室終端,應(yīng)用需求分析如下:
(1)職工日常辦公
職工日常辦公需求:傳統(tǒng)計(jì)算機(jī)終端應(yīng)用模式下用戶需個(gè)性化安裝不同的業(yè)務(wù)軟件,數(shù)據(jù)信息保存在本地磁盤,信息軟硬件運(yùn)維工作量較大。
(2)圖書館電子閱覽
主要用戶群體是公司新員工培訓(xùn)、短期班等培訓(xùn)學(xué)員,功能為查詢、瀏覽、下載數(shù)字圖書資源。原分散管理模式需定期開展大量重復(fù)的桌面運(yùn)維。
(3)網(wǎng)絡(luò)培訓(xùn)
主要用戶群體是單位內(nèi)部培訓(xùn)及外部各類培訓(xùn)班學(xué)員,用于電力仿真系統(tǒng)及其它業(yè)務(wù)系統(tǒng)培訓(xùn)。根據(jù)培訓(xùn)內(nèi)容不同,每次培訓(xùn)開展前需在終端中安裝不同的應(yīng)用軟件,傳統(tǒng)的計(jì)算機(jī)終端應(yīng)用模式需耗費(fèi)大量運(yùn)維及管控資源。
本文設(shè)計(jì)云終端系統(tǒng)架構(gòu)如圖1所示。系統(tǒng)設(shè)計(jì)基于XenServer服務(wù)器虛擬化平臺(tái),綜合采用服務(wù)器虛擬化、桌面虛擬化及共享存儲(chǔ)等云計(jì)算相關(guān)技術(shù)。虛擬桌面集中部署在平臺(tái)的虛擬服務(wù)器上;用戶使用云終端客戶端軟件通過ADP協(xié)議建立對(duì)虛擬桌面的操作訪問。
2.3.1 用戶配置
員工日常辦公:采用專有桌面模式發(fā)布桌面為員工提供辦公服務(wù),支持Windows XP和Windows 7兩種操作系統(tǒng),使用瘦終端設(shè)備替代傳統(tǒng)PC機(jī),對(duì)于部分在兩個(gè)校區(qū)都有辦公需求的員工解決了原來隨身攜帶存儲(chǔ)設(shè)備的不便,實(shí)現(xiàn)了異地跨校區(qū)同步辦公的需求,提高了工作效率。
圖書館電子閱覽:圖書館電子閱覽桌面需求統(tǒng)一標(biāo)準(zhǔn),選擇池模式(MCS Pool模式)的只讀桌面進(jìn)行發(fā)布,用戶每次登錄桌面,后臺(tái)都會(huì)從資源池中隨機(jī)分配空閑桌面,后臺(tái)更新模版后可統(tǒng)一推送至所有桌面,實(shí)現(xiàn)桌面更新。通過相應(yīng)組策略設(shè)置,限制外接設(shè)備使用,降低安全風(fēng)險(xiǎn),為用戶營(yíng)造綠色、快捷的云閱讀體驗(yàn)方式。
網(wǎng)絡(luò)培訓(xùn)教室:每次培訓(xùn)內(nèi)容不同,應(yīng)用軟件的要求也不相同,采用共享桌面模式發(fā)布,實(shí)現(xiàn)多個(gè)用戶共用同一桌面、用戶信息的完全隔離,并通過組策略統(tǒng)一管理用戶操作權(quán)限,避免培訓(xùn)過程中誤操作。較傳統(tǒng)部署方式,節(jié)約了物理資源,培訓(xùn)桌面便于維護(hù)、更新快捷。
2.3.2 服務(wù)器資源配置
主要包括用戶資源服務(wù)器和基礎(chǔ)架構(gòu)服務(wù)器。其中用戶資源服務(wù)器部署用戶虛擬桌面,可實(shí)現(xiàn)虛擬桌面在物理間熱遷移;基礎(chǔ)架構(gòu)服務(wù)器部署云終端系統(tǒng)基礎(chǔ)架構(gòu),大部分應(yīng)用服務(wù)器以虛擬機(jī)的形式存在,并以主備方式實(shí)現(xiàn)系統(tǒng)冗余。
2.3.3 存儲(chǔ)資源配置
存儲(chǔ)主要分為SAN存儲(chǔ)和NAS存儲(chǔ)。其中SAN主要存儲(chǔ)虛擬機(jī)的鏡像文件(C盤),為用戶預(yù)留10%的磁盤空間用作冗余;NAS主要存儲(chǔ)用戶的桌面重定向配置文件,每個(gè)用戶分配10GB空間,預(yù)留10%用作冗余。
2.4.1 資源交付傳輸協(xié)議
圖1 某單位云終端系統(tǒng)架構(gòu)
傳輸協(xié)議用于連接虛擬桌面和用戶客戶端設(shè)備,實(shí)現(xiàn)用戶和虛擬機(jī)之間的數(shù)據(jù)交互,是影響虛擬桌面用戶體驗(yàn)的關(guān)鍵。為保障客戶端與虛擬機(jī)之間的通信安全,需在虛擬桌面通信協(xié)議基礎(chǔ)上進(jìn)行加密傳輸,同時(shí)考慮加密傳輸帶來的網(wǎng)絡(luò)負(fù)荷增加和終端機(jī)處理能力要求。
云終端基于細(xì)粒虛擬通道管理技術(shù),融合數(shù)據(jù)壓縮、加密和連接優(yōu)化方法,實(shí)現(xiàn)虛擬桌面客戶端與虛擬機(jī)之間的安全通信,滿足低網(wǎng)絡(luò)帶寬需求和各外設(shè)應(yīng)用。
2.4.1 資源并發(fā)啟動(dòng)風(fēng)暴
云終端系統(tǒng)多臺(tái)虛擬機(jī)運(yùn)行于少量物理服務(wù)器,屬于多對(duì)一的映射關(guān)系,即單臺(tái)物理服務(wù)器的I/O通道將被多臺(tái)虛擬機(jī)共享。當(dāng)虛擬機(jī)同時(shí)啟動(dòng)時(shí),大量的系統(tǒng)初始化操作將堵塞物理服務(wù)器的I/O總線,發(fā)生啟動(dòng)風(fēng)暴。桌面用戶將會(huì)感覺到虛擬桌面極度緩慢,以至于幾乎無法使用。
云終端系統(tǒng)通過存儲(chǔ)優(yōu)化設(shè)計(jì)和電源管理技術(shù)應(yīng)對(duì)啟動(dòng)風(fēng)暴問題。存儲(chǔ)優(yōu)化設(shè)計(jì)是通過內(nèi)存、固態(tài)硬盤和SAS盤根據(jù)數(shù)據(jù)冷熱程度進(jìn)行多級(jí)存儲(chǔ)分層優(yōu)化,并通過鏈接克隆技術(shù)將模板放在IOPS高的固態(tài)硬盤中加速虛擬機(jī)啟動(dòng);系統(tǒng)的電源管理技術(shù),根據(jù)時(shí)間點(diǎn)分批啟動(dòng)虛擬機(jī)避免啟動(dòng)風(fēng)暴。
2.4.3 資源分配靈活按需
通過利用大規(guī)模集群計(jì)算以及虛擬化技術(shù),云終端系統(tǒng)能夠根據(jù)用戶需求的動(dòng)態(tài)調(diào)整,迅速更新虛擬桌面運(yùn)行的實(shí)例數(shù)目,從而實(shí)現(xiàn)IT架構(gòu)的彈性伸縮。在利用集群、虛擬化、服務(wù)器熱添加、存儲(chǔ)動(dòng)態(tài)擴(kuò)展等技術(shù)的基礎(chǔ)上,將服務(wù)器CPU、內(nèi)存及存儲(chǔ)資源根據(jù)不同用戶負(fù)載情況進(jìn)行動(dòng)態(tài)調(diào)配,提高硬件資源的整體利用率。
某單位員工常在濟(jì)南和泰安兩地之間往返,每次需要攜帶移動(dòng)存儲(chǔ)設(shè)備,十分不便。云終端系統(tǒng)上線后,在濟(jì)南、泰安兩地三校區(qū)均安裝瘦終端設(shè)備,用戶可以登錄到專屬桌面,使用個(gè)人的桌面、文件資料、應(yīng)用程序等,做到隨身攜帶屬于個(gè)人的桌面和文件,擺脫了傳統(tǒng)辦公的束縛,解決了員工異地移動(dòng)辦公需求,提高了工作效率。
針對(duì)某單位培訓(xùn)教學(xué)業(yè)務(wù),建設(shè)網(wǎng)絡(luò)培訓(xùn)云終端機(jī)房。培訓(xùn)機(jī)房每次使用需求單一,但不同培訓(xùn)場(chǎng)景對(duì)系統(tǒng)環(huán)境要求不同,采用共享桌面部署模式,針對(duì)不同專業(yè),系統(tǒng)培訓(xùn)設(shè)有不同模板,獨(dú)立維護(hù),并可方便切換使用。從培訓(xùn)終端發(fā)布、部署、使用、運(yùn)維、管理等方面全面提升培訓(xùn)環(huán)境的準(zhǔn)備效率和管控力度,打造全新、安全的智能培訓(xùn)教室。
云終端系統(tǒng)桌面實(shí)現(xiàn)端到端的安全監(jiān)控,對(duì)培訓(xùn)學(xué)員的培訓(xùn)時(shí)間、培訓(xùn)操作進(jìn)行統(tǒng)一化、標(biāo)準(zhǔn)化管理,全面提高培訓(xùn)效率。采用先進(jìn)的云存儲(chǔ)技術(shù),改變傳統(tǒng)的培訓(xùn)課件準(zhǔn)備方式,將分散存儲(chǔ)在培訓(xùn)教室個(gè)人辦公終端或移動(dòng)設(shè)備中的培訓(xùn)資料,在后臺(tái)集中、快速更新發(fā)布,避免培訓(xùn)資料攜帶、分發(fā)過程中帶來的丟失、泄密等安全隱患。
云終端系統(tǒng)上線后,通過配置相應(yīng)管理控制策略,對(duì)未受信的設(shè)備(如智能手機(jī)、3G上網(wǎng)卡)進(jìn)行實(shí)時(shí)動(dòng)態(tài)過濾,實(shí)現(xiàn)了桌面標(biāo)準(zhǔn)化管理,通過監(jiān)管桌面行為[5],有效避免違規(guī)外聯(lián)、數(shù)據(jù)外泄等信息安全隱患。
云終端系統(tǒng)可減少各終端操作系統(tǒng)、軟件、安全策略的安裝步驟,統(tǒng)一桌面標(biāo)準(zhǔn)化配置,每臺(tái)終端設(shè)備的安裝時(shí)間縮短至5分鐘左右,運(yùn)維從現(xiàn)場(chǎng)運(yùn)維升級(jí)到遠(yuǎn)程運(yùn)維,優(yōu)化了運(yùn)維模式,縮短了故障處理周期,提高信息化運(yùn)維效率。通過云終端系統(tǒng)實(shí)現(xiàn)資源的集約化管理,防止數(shù)據(jù)外泄。用戶存儲(chǔ)空間可動(dòng)態(tài)擴(kuò)容,突破了傳統(tǒng)存儲(chǔ)方式的局限性,滿足了日常辦公數(shù)據(jù)存儲(chǔ)需要。
傳統(tǒng)培訓(xùn)模式下,計(jì)算機(jī)平均能耗為300W到350W電能[6],而瘦終端平均能耗10W 電能,服務(wù)器平均能耗為800W電能。較之傳統(tǒng)辦公培訓(xùn)模式,每年可節(jié)約耗電量在70%以上,實(shí)現(xiàn)了培訓(xùn)環(huán)境下的低碳節(jié)能。
文中云終端系統(tǒng)架構(gòu)設(shè)計(jì)合理、應(yīng)用場(chǎng)景豐富,最大程度上滿足了某單位“兩地三校區(qū)”辦公、網(wǎng)絡(luò)培訓(xùn)教學(xué)、圖書館數(shù)字資源閱覽等方面應(yīng)用需求,提高了信息通信資源的利用效益,降低了信息運(yùn)維人員工作量,為云終端系統(tǒng)在電力培訓(xùn)領(lǐng)域的推廣應(yīng)用奠定了堅(jiān)實(shí)的技術(shù)儲(chǔ)備和實(shí)踐基礎(chǔ)。下一步,將進(jìn)一步鞏固云終端系統(tǒng)建設(shè)成果,不斷優(yōu)化系統(tǒng)架構(gòu)、規(guī)范業(yè)務(wù)流程、提升用戶體驗(yàn),為一流企業(yè)大學(xué)建設(shè)提供高效信息化支撐。
[1] 李喬,鄭嘯.云計(jì)算研究現(xiàn)狀綜述[J].計(jì)算機(jī)科學(xué),2011,(4):32-37.
[2]唐佩.云終端管理系統(tǒng)關(guān)鍵技術(shù)研究與實(shí)現(xiàn)[D].北京:北京郵電大學(xué),2015.
[3]葉競(jìng),葉水勇,陳清萍,陳晏,程前,夏軼煒.云終端技術(shù)研究與系統(tǒng)建設(shè)[J].電力信息與通信技術(shù),2015,(5):77-82.
[4]何永遠(yuǎn),徐新智,李楓,王蕊.桌面云終端系統(tǒng)在電力行業(yè)中的典型應(yīng)用[J].電力信息與通信技術(shù),2014,(8):97-101.
[5]鐘志琛,鄒海彬.云終端提升電力企業(yè)桌面終端安全技術(shù)探討[J].電力信息與通信技術(shù),2013,(9):106-109.
[6]葉可江,吳朝暉,姜曉紅,何欽銘.虛擬化云計(jì)算平臺(tái)的能耗管理[J].計(jì)算機(jī)學(xué)報(bào),2012,(6):1262-1285.
山東電力高等??茖W(xué)校學(xué)報(bào)2015年5期