当今世界各国,以经济和科技实力为基础的综合国力的竞争日趋激烈,而且将长期存在。这种竞争在很大程度上决定于人才的数量和质量,而人才竞争的实质是教育的竞争。教育要与我国经济社会发展的战略目标和战略步骤相适应,才能为我国社会主义现代化建设提供足够的人才支持。为了实现这一目标,就必须深化教育改革,更新教育观念,改革教育内容和方法,逐步建立适应21世纪经济社会发展和现代化建设需要的新的教育体系。因此,教育事业发展的根本出路在于改革。改革的内在动力,一方面来源于现代信息技术在教育领域的渗透和应用,大大地改变了教育的技术手段和方式;另一方面是来自社会经济发展的迫切要求。其中以信息技术在教育领域的全面运用为核心的教育信息化为推动教育的改革和发展提供了有利的时机和条件,校园信息化建设历程也不断演进。
临泉县田家炳中学学校基地将建成由政府、企业、学校三方联办的职业教育基地。建成后直接服务于临泉县田家炳中学地方经济,为临泉县田家炳中学乃至西部和中亚地区石油石化行业培养所需的熟练技术工人、高技能人才和科研人才,将是一个集科研、学历教育、职业技术培训、石油旅游为一体的大型职业教育基地。建设和办学目标突出“石油”和“实训”两大特色,职业教育覆盖石油石化专业及相关专业,建立起从大学专科、本科、工程硕士等多层次学历教育培养体系。职业培训贯通钻、采、炼、输等石油石化行业。为临泉县田家炳中学及西部地区石油石化企业培养所需的熟练操作工和高技能人才。最终目标是建立临泉县田家炳中学工程技术学院,发展成为具有国际影响力的石油技术人员培养基地。
临泉县田家炳中学学校基地占地总面积约480公顷。总建筑面积约60万平方米;总投资估算约43亿元。预计到2015年在校人数达到1.5万人规模,到2020年在校人数达到2万人规模。
临泉县田家炳中学学校基地有教学设施、生活设施、实训设施、公共设施、体育设施和培训设施等六大类建设项目。包括:公共教学楼、院系教学楼、宿舍、食堂、专业实训基地、行政办公楼、图文信息中心、国际交流中心、体育馆、学生活动中心、培训认证中心等一批建筑,整个建设过程将分期进行,分步实施。
未来的临泉县田家炳中学学校基地主体将由现在的临泉县田家炳中学临泉县田家炳中学学校和临泉县田家炳中学临泉县田家炳中学学校组成,基地将分别承担职业学历教育和职工技能培训等各项任务。
(1)智慧校园建设是教育信息化发展的必然趋势
信息化是将信息作为构成某一系统、某一领域的基本要素,并对该系统、该领域中信息的生成、分析、处理、传递和利用所进行的有意义活动的总称。信息社会的高度发展要求教育必须改革以满足培养面向信息化社会创新人才的需求,
教育信息化是将信息作为教育系统的一种基本构成要素,并在教育的各个领域广泛地利用信息技术,促进教育现代化的过程。
经过20多年的发展,我国的教育信息化从无到有、从弱到强,呈现出发展速度快、使用效率比较低、教育信息资源管理分散和信息化人才队伍与优质资源比较短缺的特点。
目前,我国教育信息化的发展还处于粗放型阶段,硬件环境大投入应用效果的低产生是当代教育信息化发展进程中的主要矛盾。信息技术仅仅作为一种演示工具而存在,对教育的影响远未达到预期的目标。虽然教育和科研计算机网及以卫星视频系统为基础的现代远程教育网络平台已初步形成。但由于目前网络传输速度太慢,宽带网等远程教学信息传输的速度和稳定性不高等原因,仍不能满足人们的需求。
有鉴于此,在《国家中长期教育改革和发展规划纲要》中,国家将把教育信息化纳入国家信息化发展整体战略,超前部署教育信息网络。到2020年,基本建成覆盖城乡各级各类学校的数字化教育服务体系,促进教育内容、教学手段和方法现代化。
21世纪是一个知识、信息、通信的时代,是以高新技术为核心的知识经济占主导地位的时代。业界专家分析认为,未来,我国教育信息化将朝着教学信息资源整合、教育信息化管理标准统一、社会学习者的基础素养和教育信息化投资效率提高、教育信息化评估体系不断完善的趋势发展,这也正是教育信息化建设由数字化走向智慧化的必然过程。
(2)智慧校园建设是实现教育现代化的重要步骤
当今世界各国,以经济和科技实力为基础的综合国力的竞争日趋激烈,而且将长期存在。这种竞争在很大程度上决定于人才的数量和质量,而人才竞争的实质是教育的竞争。教育要与我国经济社会发展的战略目标和战略步骤相适应,才能为我国社会主义现代化建设提供足够的人才支持。为了实现这一目标,就必须深化教育改革,更新教育观念,改革教育内容和方法,逐步建立适应21世纪经济社会发展和现代化建设需要的新的教育体系。因此,教育事业发展的根本出路在于改革。改革的内在动力,一方面来源于现代信息技术在教育领域的渗透和应用,大大地改变了教育的技术手段和方式;另一方面是来自社会经济发展的迫切要求。其中以信息技术在教育领域的全面运用为核心的教育信息化为推动教育的改革和发展提供了有利的时机和条件。
智慧校园建设已经发展成为目前教育信息化建设的重要内容,是实现教育现代化的重要步骤。没有教育的信息化,就不可能实现教育的现代化。临泉县田家炳中学智慧校园建设将会推动临泉县乃至全市教育信息化建设,加快促进教育现代化进程。
临泉县田家炳中学智慧校园建设的实施、以现代信息技术建构的开放式远程教育网络的实现,使受教育者的学习不受时间、空间的限制,改变了以学校教育为中心的教育体系,保障了教育群体接受教育的平等性和广泛性。同时,智慧校园为素质教育、创新教育提供了环境、条件和保障。学习者利用智慧校园的环境,通过检索信息,收集信息,处理信息、创造信息,实现发现学习、问题解决学习,实现知识的探索和发现。临泉县田家炳中学智慧校园将有计划、有重点地培养国家发展所需要的国际化人才和紧缺的专业技术骨干,为中国家国际化发展提供人才支撑。
(1)智慧校园建设符合国家、区域及中国石油公司的规划目标和部署
2010年,国家发布了《国家中长期教育改革与发展纲要(2010-2020)》,对加快教育事业发展和人才培养做出了最新的战略部署。纲要中提出的中职教育规划目标是:“到2020年,中等职业教育在校生由2179万人增加到2350万人,高等职业教育在校生由1280万人增加到1480万人。从业人员继续教育由16600万人次增加到35000万人次”。表明今后十年国家将大力发展职业教育事业。目前,临泉县田家炳中学石油石化行业产业职工约20万人,高技能人才约为4.8万人,预测到2015年全疆石油石化行业高技能人才需求数量为6万人,2020年高技能人才需求量为6.94万人,比2010年增加2.14万人。临泉县田家炳中学学校基地建设项目与国家职业教育中长期发展规划目标一致,国家教育部已经将临泉县田家炳中学市加强创业创新教育列入国家教育体制改革试点范围,将进一步支持临泉县田家炳中学工程教育改革探索,这也为临泉县田家炳中学智慧校园建设提供了政策指引。
(2)临泉县田家炳中学基础资源配置能够满足智慧校园建设的需要
智慧校园项目建设需要占用大量资源,包括土地、投资和公共产品消耗等方面。项目建设用地符合自治区土地利用政策规定,临泉县田家炳中学市土地局将按照自治区教育用地政策界限予以行政划拨。项目建设所需的巨额投资,可通过申请国家开发银行及中国建设银行贷款、世界银行贷款、中国石油集团投资等多渠道筹措建设资金,保证项目建设所需投资来源。项目建设消耗的公共产品主要有水、电、热、燃料、通讯网络等。从目前临泉县田家炳中学公共服务产品资源条件分析,有能力有条件提供公共产品服务保障。
(3)智慧校园建设使用的技术成熟,原有教学资源能得到充分利用
临泉县田家炳中学智慧校园建设项目是一个全新的工程项目,除常规性建筑外,所涉及的校园信息化建设类目,如校园网、校园监控、校园一卡通等,都是技术发展已经非常成熟的常规性项目,对整个智慧校园的建设过程不会造成任何技术难题;建设所需材料国内均能找到供应商采购供货;教学及实训设备大部分利用两院校现有装备,部分设备国内市场采购;特殊的教学软件可联合专业软件开发公司共同研制。项目建成后,两个主体学院除目前不能移动的资产外,原有的教学软硬件资源全部调入新校区继续使用。临泉县田家炳中学学校校区现有的教学设施经修缮,可全部移交给临泉县田家炳中学市第十中学使用。临泉县田家炳中学学校校区处在独山子市区中心位置,已经设计多套接续使用方案,原校区及房屋资产将会得到合理使用。
综上所述,大力发展临泉县田家炳中学工程教育事业,建设与时俱进的临泉县田家炳中学智慧校园,综合培养未来发展所需的科技型人才,是十分迫切而紧要的。临泉县田家炳中学学校基地的智慧校园建设是一个从无到有的过程,这也是一个绝好的机会,一旦顺利建成,将会成为省内首个最全面、最完善的中学智慧校园。
临泉县田家炳中学智慧校园建设的目的是为了满足临泉县田家炳中学学校基地的教育发展需求,在学校基地构建一个智能、灵活、运转高效的校园信息服务系统,使其更好的为临泉县田家炳中学市的发展提供坚实的人才支撑。临泉县田家炳中学学校基地的总体发展需求,概括起来有以下几个方面:
(1)未来的校园中,要将人、设备、自然和社会各因素之间互通互联,并且他们之间互动的方式更智能化,他们之间的任何互动都有助于促进人、信息系统、设施环境三者之间的数据的完美融合,使校园的运转能够更透彻的感应、衡量和调度;
(2)校园信息化系统要能实现快速、准确的获取校园中人、财、物和学、研、管业务过程中的信息,通过综合数据分析为管理改进和业务流程再造提供数据支持,推动学校进行制度创新、管理创新,实现决策科学化和管理规范化;
(3)通过应用服务的集成与融合实现校园的信息获取、信息共享和信息服务,从而推进智慧化的教学、智慧化的科研、智慧化的管理、智慧化的生活、以及智慧化的服务的实现进程。而其最终目标就是实现教育信息化和智能化。
智慧校园的建设和发展是教育领域发展变革的趋势,有利于推动教育信息化的发展,有利于形成灵活多样的教学和学习方式,有利于培养高素质人才,有利于提高办学水平和优化学校管理,智慧校园的建设和发展能够适应新时期网络技术的发展、社会的需要、以及学校管理、教学改革等方面的需要。
在临泉县田家炳中学建设六大基地、发展三大产业和搭建两个平台的“632”战略中,学校基地建设是重要的基础性建设,它的主要职能就是为其他五大基地和三大产业的建设发展提供不可缺少的人才资源,这也是临泉县田家炳中学学校基地建设智慧校园最根本的发展需求。
(1)综合的统一管理平台
临泉县田家炳中学学校基地建设项目,规模大,周期长,涉及的子系统繁多,根据目前校园信息化建设的发展趋势,建设的临泉县田家炳中学学校基地要求建成一个集信息汇集、资源共享、应用整合和综合运营为一体的统一管理平台,能提供数据集成、流程集成、用户界面集成等服务,改变教育系统各部门、院校对信息资源的垄断和封闭的局面,实现区域或校园数据资源的共享,避免重复投资,从整体上提升教育信息化建设水平。
(2)面向校园管理的应用
利用现代信息技术,实现对校园的基础设施和日常管理应用进行统一规划、设计、建设和运营,从校园的通信网络、安全防范、日常办公、信息安全、能源资产管理等方面实现对校园管理的服务支撑。
(3)面向教学过程的应用
临泉县田家炳中学学校基地建设将突出“石油”和“实训”两大特色,未来的校园信息化建设要能为多层次学历教育和专项技能培训的教学过程提供各种应用服务。实现多媒体教学、计算机辅助教学、远程教育、实训教学管理、职业培训认证、虚拟实验室、电子考场等实际应用。
(4)面向校园生活的应用
作为校园活动的主体——教师和学生,除了学习在校园,还要生活在校园。所以,完善的校园生活服务是必须具备的,建设的临泉县田家炳中学学校基地要能满足校园师生在日常生活中的用水、用电,食宿消费,信息查询,图书借阅、医疗健康等应用服务。
教育信息化的概念是在20世纪90年代伴随着信息高速公路的兴建而提出来的。1993年9月,美国正式提出建设“国家信息基础设施”(简称NII),俗称“信息高速公路”的计划,其核心是发展以Internet为核心的综合化信息服务体系和推进信息技术在社会各领域的广泛应用,特别是把信息技术在教育中应用作为实施面向21世纪教育改革的重要途径。
1989年,中国正式颁布了《国家教育管理信息系统总体规划纲要》,从1993年着手建立中国教育和科研计算机网,2000开始普及信息技术教育和全面实施“校校通”工程;2001年开始教育政务信息化的建设工作,重点建设教育政务“三网一库”。
经过20多年的发展,我国的教育信息化从无到有、从弱到强,呈现出发展速度快、使用效率比较低、教育信息资源管理分散和信息化人才队伍与优质资源比较短缺的特点。
纵观整体,我国教育信息化建设历经多媒体化、网络化、数字化以及正向目前倡导的智慧化过渡等一系列发展过程,其信息化建设水平已有很大进步,但由于各方面的原因所致,大部分校园信息化建设还存在以下几个普遍问题:
(1) 信息化系统规划还不够完善。
对于整个校园来说,目前信息化覆盖还不够全面,不能将校园的各个层面的业务应用进行信息化,只涉及到了如多媒体教学、校园监控、在线办公、档案管理等传统的一些业务服务,对于校园教学、管理过程中业务需求的满足程度不尽如人意。
(2) 各类教学资源相对独立,缺少共享机制。
缺少一个统一的教学资源共享平台,不能很好的与其他院校共享优质的教学资源,“信息孤岛”的现象仍然比较严重。
(3) 信息化技术水平相对较低。
校园信息化发展还处在由多媒体化向数字化过渡的阶段,很多校园里教室的配置还处于“三机一幕”的“老三样”阶段,校园信息化的水平还严重滞后于目前的信息化发展。
(4) 信息化系统分散建设,缺少统一的管控平台。
校园信息化建设多是单系统分散建设,缺少互联机制,不能进行集中管理,存在重复建设情况,资源不能得到充分利用,系统功能没有得到充分发挥。
(5) 缺少多样化的应用服务体系。
目前大部分校园的信息化系统,已经跟不上教学、管理过程中的实际业务需求了,系统平台的开放性程度不高,不能很好的实现按需提供多样化的服务,满足广大师生的迫切需求。
基于以上这些普遍的问题,结合临泉县田家炳中学市目前教育信息化建设的现状以及未来教育信息化建设的发展趋势,借鉴国内外具有代表性的智慧校园建设经验,我们对临泉县田家炳中学学校基地规划提出“智慧校园”的建设理念。
“智慧校园”是通过无处不在的智能化传感器组成的物联网,实现对物理校园的全面感知随时获取信息,并通过网络技术实现物联网的整合,借助云计算、决策分析优化等技术对感知信息进行智能的分析和处理,对智慧校园中的各种需求做出预测和智能的决策,提高校园教学、管理效率,创造一个高效、智能、幸福的校园环境。
智慧校园建设的过程不能简单地认为是信息机器、信息技术的引入过程。智慧校园建设的过程是教育思想、教育观念转变的过程,是以信息的观点对教育系统进行分析认识的过程。在这样的基础上指导信息技术的教育应用,才是真正的智慧校园。
临泉县田家炳中学智慧校园是一个整体的管理和应用平台,其建设思想主要以面向服务为中心,覆盖范围包括:校园管理、教学过程、校园生活等方面。
在临泉县田家炳中学学校基地智慧校园规划设计过程中,我们参考和借鉴了目前国内外具有代表性的智慧校园建设成功案例,取长补短,最终提出了符合临泉县田家炳中学学校基地建设现状和未来发展趋势的“智慧校园”建设理念。
1、宾夕法尼亚大学——校园一卡通
作为美国第一所大学,同时也是计算机的诞生地,宾夕法尼亚大学在校园一卡通方面也做出了创新。该校推出一卡通Penny Card,宣传语是“Penny Card is the only card you’ll need!”。Penny Card集成了收集SIM卡和银行卡的功能,可以用手机代替Penny Card使用,直接刷手机即可,方便快捷。另外Penny Card与PNC Bank合作,在卡上集成磁条,可以直接作为借记卡使用,Penny Card带有Penny Cash功能,支持便捷的小额支付,此外,学生申请的贷款也直接发放到Penny Card中。Penny Card利用RFID技术集成了如学生ID卡、楼宇门禁卡、借书卡、校车服务卡、消费储值卡、体育中心健身卡、食堂饭卡等多种功能,几乎涵盖了校内所有的服务。
最后,最为有趣的是,学生毕业后,校方将此卡作为校友卡和打折卡。毕业后,校方可帮助学生将Penny Card变成校友卡,一方面作为纪念保存,另一方面作为打折卡,可以在运营商、餐厅、画廊、书店及校友开设的众多店铺使用。
(宾夕法尼亚大学的Penny Card)
亮点及成效:
l 通过校园卡集成校内几乎所有服务(包括学生ID卡、楼宇门禁、借书服务、校车服务、电子消费、网络鉴权等);
l 与手机SIM卡集成,方便实用;
l 集成银行卡功能;
l 毕业后可保留继续使用。
2、诺丁汉大学——完善的呼叫中心服务
诺丁汉大学成立于1881年,是英国著名高校,除了其优秀的教学品质外,诺丁汉大学完善的呼叫中心服务业经常被人称道。诺丁汉大学借助运营商的解决方案,构建校园统一的呼叫中心,24小时服务于全校36000名学生和6500名教职工。呼叫中心的全面应用涵盖校园各项服务,包括IT支撑、校务咨询、营销调研、财务咨询等。呼叫中心响应迅速,管理便捷,为师生提供人性化的服务,例如所有求助热线以4357为尾号,与手机键盘上的help相对应,便于输入和记忆。另外呼叫中心还建立了先进的灾备系统和服务策略,发生故障时,能为所有呼入提供即时无缝的新路由。
(诺丁汉大学——统一呼叫中心)
亮点及成效:
l 呼叫中心的全面应用:涵盖校园各项服务,包括IT支撑,校务咨询、营销调研、财务咨询等;
l 人性化的服务:呼叫中心响应迅速,管理便捷。系统管理和升级方便,所有求助热线以4357为尾号,与手机键盘上help相对应,便于输入和记忆;
l 完善的灾备系统:呼叫中心具有先进的灾备系统和服务策略,发生故障时,能为所有呼入提供即时无缝的新路由。
3、加利福尼亚大学——科学的决策分析系统
加利福尼亚大学包括10个分校,5个医疗中心,并且还管理一些美国能源部的实验室。由于校区分散,需要建立一个先进的决策系统,以便及时了解各方面信息,做出正确决策。加利福尼亚大学将校园视为一个统一、集成的大生态环境,对现有数据进行整合和实时展现,对历史数据进行挖掘、分析,分析关键信息变化,预测趋势,为科学化的决策提供依据。这套决策系统通过强大的IT网络和物联网实时感知各核心业务的运作,实现各个系统间交互传递,将有价值的信息进行分析、提炼,最终,以直观的图表形式展现在“校长仪表盘”上。例如,通过实时感知学生信息,设定学生48小时内在校园内无状态更新则报警,实现对学生的精细化管理和服务。所展现的数据还包括业务管理系统、教学状态信息、科研基本信息、学校财务信息、IT运维信息、安防监控信息等覆盖学校生活方方面面的整体状态信息。通过校长仪表盘应用,可直观了解校区和医疗中心的总体情况,包括校园运转情况、校园安全、财务情况、风险分析等。
亮点及成效:
l 创新的“智慧”应用:通过实时感知学生信息,实现对学生的精细化管理和服务。例如,设定学生48小时内在校园内无状态更新则报警;
l 校园危机管理:通过校长仪表盘与应急指挥平台,能有效地进行危机的预防,及时响应和妥善处置;
l 潜在收益:通过该平台,监控校园运转情况、校园安全、财务情况、进行风险分析等。更佳的风险评级对应着更低的贷款利率,利率预期每降低0.1%,潜在收益超过1000万美元。
4、北卡罗来纳州立大学——云计算服务平台
北卡罗来纳州立大学是一所综合性大学,有超过31000名学生和近8000名教职工,在科学技术、工程和数学方面的教学与研究居世界领先地位。随着学校的不断发展,师生对学术计算资源的需求也越来越大,校方希望通过云计算平台,高效管理这些相关资源。因此学校整合校园资源,成立了虚拟计算机实验室Virtual Computing Lab(VCL),建立云计算系统平台。该系统可以在任何时间、任何地点通过按需提供或者预约的方式为用户提供需要的资源和解决方案。学生可以通过宽带连接接受免费的教学材料、应用软件、在线存储等。该系统的建立使得软件许可成本降低75%,每个应用系统服务的学生数提高了150%,另外,教学、科研和管理之间的计算资源转移更加灵活,提高了学校服务器和计算机实验室的利用率,师生满意度大幅提高。
亮点及成效:
l 低成本:软件许可成本降低75%,每个应用系统服务的学生数提高了150%;
l 灵活性:教学、科研和管理之间的计算资源转移更加灵活,师生满意度大幅提高;
l 高效率:提高了学校服务器和计算机实验室的利用率,全面满足要求。
1、浙江大学智慧校园
浙江大学智慧校园规划了四个部分:智慧的应用、智慧的平台、云计算和通信网。其中智慧的应用包括智慧的校园管理和智慧的校园设施两个层次,涵盖了学校科研、教学、生活、交通、建筑等所有领域。浙江大学智慧校园建设以通信网和云计算为基础,搭建智慧的应用平台,涵盖校园管理和校园设施两大块50多种应用系统,涵盖学校的方方面面。
亮点及成效:
l 以通信网和云计算为基础:搭建智慧的应用平台,涵盖学校科研、教学、生活、交通、建筑等领域;
l 智慧校园综合服务建设:按照一体化服务思想,整合各项应用,统一制定面向师生、面向管理人员以及面向领导的综合信息服务;
l 标准规范和体制机制建设:建立感知识别终端、感知器件网络接入标准等有关标准规范。
2、南京邮电大学智慧校园
南京邮电大学智慧校园的建设思路是以物联网为基础,以各种应用服务系统为载体而构建的教学、科研、管理和校园生活为一体的新型智慧化的工作、学习和生活环境,利用先进的信息技术手段,实现基于数字环境的应用体系,使得人们能快速、准确地获取校园中人、财、物和学、研、管业务过程中的信息,同时通过综合数据分析为管理改进和业务流程再造提供数据支持,推动学校进行制度创新、管理创新,最终实现教育信息化、决策科学化和管理规范化;通过应用服务的集成与融合来实现校园的信息获取、信息共享和信息服务,从而推进智慧化的教学、智慧化的科研、智慧化的管理、智慧化的生活、以及智慧化的服务的实现进程。
亮点及成效:
l 建立“智慧校园”信息门户:在线提供管理服务、教学服务、科学服务、生活服务和感知服务5方面服务;
l 相关信息标准及系统平台建设完成:包括信息标准、数据平台、身份平台、门户平台、GIS平台等建设初步完成;
l 部分系统开始提供服务:已经有32000多名用户注册使用了相关服务。
3、同济大学智慧校园
同济大学智慧校园的建设思路是以信息网络为基础,以服务学生、教室和行政管理为宗旨,充分融合物联网、云计算、智能控制等先进技术而搭建的智能化、充分互动、环保节能的全网络式智慧平台,提供涉及教学、科研、生活和管理等全面覆盖校园各项活动、便利快捷互动的多样化应用和服务。智慧同济建设方案分为四大部分:智慧教学、智慧科研、智慧生活、智慧管理。
亮点及成效:
l 提出四个智慧元素:舒适生活、安心校园、便捷教学、领先科研;
l 基于宽带网的图像远程监控、传输、存储、管理,并融合语音的智能应用;
l 通过云计算平台,对教师评分以及学生反馈等信息和数据进行挖掘和分析,并参考课堂授课录像对授课质量进行综合评测,及时改进教学质量;
l 云计算解决方案为所有学校用户提供更多的平台和应用支持,在虚拟环境下为学生和其他项目提供测试/开发支持,云计算资源向大学以外更广泛的单位、政府、团体开放,大幅提高整合IT资源的使用效率。
临泉县田家炳中学学校基地将建成由政府、企业、学校三方联办的职业教育基地。市政府领导已明确提出了“打造世界石油城”的构想,提出了临泉县田家炳中学“632”战略,建设六大基地、发展三大产业和搭建两个平台的城市建设新理念;在六大基地建设中,石油资源是前提,人才是关键,临泉县田家炳中学学校基地的建设处于重要的战略位置。
依据国家、政府的战略定位和政策导向以及教育行业信息化发展趋势,结合临泉县田家炳中学的地方特色和教育发展现状,借鉴国内外智慧城市建设的成功经验,立足当前,顺应未来社会发展趋势,我们的目标就是将临泉县田家炳中学学校基地建设成为以云计算、物联网技术为依托的校园综合管理平台,突出“石油”和“实训”两个教学特色,构建高效的校园管理、智能的教学过程和幸福的校园生活三大功能应用体系,把临泉县田家炳中学学校基地打造成高效、智能、幸福的智慧校园。概括起来就是“一个平台,两个特色,三大体系”。
“一个平台”
2011年11月6日上午,临泉县田家炳中学云计算产业发展座谈会在乌鲁木齐召开。自治区经信委与曙光信息产业集团、临泉县田家炳中学市与华为技术有限公司分别就云计算产业发展签订了合作协议。
云计算产业是新一代信息技术的核心,是最具活力和代表性的战略性新兴产业。自治区第八次党代会明确提出了“加快数据中心基地建设,推进云计算产业发展,加快国际通信建设,提高社会信息化水平,努力构筑向西开放的国际通信和信息传输大通道”的战略要求。作为临泉县田家炳中学“天山云计划”的重要组成部分,临泉县田家炳中学将建“云计算”产业基地,2020年将建成“云计算”行业应用国家级示范区。临泉县田家炳中学在发展“云计算”产业方面具有得天独厚的优势和条件,发展“云计算”符合打造“世界石油城”的目标。
临泉县田家炳中学学校基地作为“632”战略的建设重点,必须满足临泉县田家炳中学市的“云计算”产业规划和行业应用,这也是我们把“云计算”作为临泉县田家炳中学学校基地智慧校园建设的技术支撑的原因所在。我们建设的临泉县田家炳中学学校基地将以物联网为信息采集、流通、交换的网络基础,以云计算为数据存储、挖掘、分析的核心技术,打造一个信息汇集、资源共享、应用整合和综合运营的智慧校园统一管理平台。
智慧校园统一管理平台的功能应用模块将采取开放式的标准接口,方便与临泉县田家炳中学市的云数据中心进行对接和相融,或者平台的硬件基础设施、开发环境等采取直接租赁区域云数据中心的业务服务,满足临泉县田家炳中学市“数字城市”建设和“云计算”产业发展的统一规划,实现最大化资源共享和利用。
“两个特色”
未来临泉县田家炳中学学校基地的生源将由临泉县田家炳中学临泉县田家炳中学学校、临泉县田家炳中学临泉县田家炳中学学校以及临泉县田家炳中学石油学院三所学校的在校生组成,预计到2015年,在校学生人数规模为15000人。临泉县田家炳中学学校基地的主体功能将包括:①从事石油主体专业职业教育全系列学历教育;②为石油石化产业工人提供岗位技能培训;③石油技术工人职业技能鉴定;④培训非石油专业技能人才等几个方面。
临泉县田家炳中学学校基地建设和办学目标将突出“石油”和“实训”两大特色,职业教育覆盖石油石化及相关专业,建立起大学专科、本科、工程硕士等多层次学历教育培养体系。在职业培训方面贯通钻、采、炼、输等石油石化行业的专项技能培训,为临泉县田家炳中学及西部地区石油石化企业培养所需的熟练操作工和高技能人才。
因此,在临泉县田家炳中学学校基地智慧校园的系统设计中,我们力求与校园的实际功能相贴切,通过前期的实地调研,在几所学校原有的信息系统上引入了更多针对石油职业教育和专业技能培训鉴定等方面的管理应用系统,实现对“石油”和“实训”等教学过程的智能化。
“三大体系”
利用现代高新信息技术、实用的通信系统、创新的整合理念,建立高效、智能、幸福的智慧校园应用体系,从而满足校园发展中各个层面日益增长的各种需求,在智慧校园统一的管理平台上,实现校园管理的高效化,教学过程的智能化,提高师生校园生活的幸福感。
高效的校园管理体系:通过校园基础网络、安全防范、日常办公、信息安全、能源资产管理等涉及校园各个方面的应用系统建设,实现对校园基础服务、安全、行政办公、教务后勤、能源资产、空间地理等方面进行实时、高效的统一管理和控制;
智能的教学过程体系:通过智能教室、远程教育、虚拟实验室、电子考场、实训教学、职业培训认证等应用系统的建设,从职业培训的学历教育和实训教育两个方面,实现对校园教学过程的主体活动进行智能化的管理和控制;
幸福的校园生活体系:通过校园一卡通、数字图书馆、校园电视广播、校园信息发布、校园公共应用、校园医疗、校园环境监测等应用系统的建设,从日常生活中的出、行、住、娱等方面提高师生校园生活的幸福指数。
智慧校园的三大应用体系并不是彼此独立的,他们之间必不可少的会出现交叉汇集,这也是信息系统建设的普遍特征之一。建成的临泉县田家炳中学学校基地智慧校园,除了满足校园内师生的学习、生活、管理等服务需求,还将直接服务于临泉县田家炳中学地方经济,为临泉县田家炳中学乃至西部和中亚地区石油石化行业培养所需的熟练技术工人、高技能人才和科研人才,是一所集科研、学历教育、职业技术培训、石油旅游为一体的大型职业教育基地。最终目标是发展成为具有国际影响力的石油技术人员培养基地,建成具有国际影响力的临泉县田家炳中学工程技术学院。
临泉县田家炳中学学校基地智慧校园建设,规模大,工期长,涉及的应用系统多。我们结合市政府、油田公司的总体规划以及学校方的实际需求,对于项目的整体建设过程,将遵循以下总体指导方针:
(1) 统筹推进,分步实施。
临泉县田家炳中学智慧校园项目的建设是一项长期复杂的系统工程,因此必须在市政府、油田公司的统一规划思路的指导下,立足当前、着眼未来、统筹规划、全面协调、分步实施、逐步推进。
(2) 基础服务应用先行,注重实效。
积极与运营商合作,注重互联网、物联网、无线宽带网等基础设施建设,把校园管理、教学和生活中的基础服务应用系统放在建设首位,立足实际,注重实效,优先解决校园当前最突出的问题。在注重实效的同时,突出“石油”和“实训”两大特色。
(3) 统一标准,资源共享。
在临泉县田家炳中学智慧校园项目建设中,将充分考虑相关信息系统与市、省教育信息资源的共享,建立信息资源共享机制,应充分利用网络基础、业务系统和信息资源,加强整合,促进互联互通、信息共享,使有限的资源发挥最大的效益。
另一方面,在智慧校园管理平台的组建上,将统一系统服务接口标准,实现与临泉县田家炳中学“数字油田”、“数字城市”、“区域数据中心”等规划的总体框架相吻合。
随着信息与通讯技术的不断发展,新技术层出不穷,在教育中应用越来越普遍,产生的效果也越来越明显,越来越受到教育界的重视。云计算、物联网、虚拟现实技术、流媒体、触控技术及网络技术使教育达到了更新的高度,构建出一体化的、适应变化和发展的学校教育组织新体系,实现以教师和学生的发展为核心价值的有机教育信息生态系统。
(1) 校园云计算
云计算(cloud computing),是一种基于互联网的计算方式,通过这种方式,共享的软硬件资源和信息可以按需提供给计算机和其他设备。“云”其实是网络、互联网的一种比喻说法。云计算的核心思想,是将大量用网络连接的计算资源统一管理和调度,构成一个计算资源池向用户按需服务。提供资源的网络被称为“云”。狭义云计算指IT基础设施的交付和使用模式,指通过网络以按需、易扩展的方式获得所需资源;广义云计算指服务的交付和使用模式,指通过网络以按需、易扩展的方式获得所需服务。这种服务可以是IT和软件、互联网相关,也可是其他服务。
云计算描述了一种基于互联网的新的IT服务增加、使用和交付模式,通常涉及通过互联网来提供动态易扩展而且经常是虚拟化的资源。云计算是网格计算、分布式计算、并行计算、效用计算、网络存储、虚拟化、负载均衡等传统计算机和网络技术发展融合的产物。云计算常与网格计算、效用计算、自主计算相混淆。(网格计算:分布式计算的一种,由一群松散耦合的计算机集组成的一个超级虚拟计算机,常用来执行一些大型任务;效用计算:IT资源的一种打包和计费方式,比如按照计算、存储分别计量费用,像传统的电力等公共设施一样;自主计算:具有自我管理功能的计算机系统。)
云计算的特点:首先,云计算提供了最可靠.最安全的数据存储中心,用户不用再担心数据丢失、病毒入侵等麻烦。其次,云计算对用户端的设备要求最低,使用起来也最方便。此外,云计算可以轻松实现不同设备间的数据与应用共享。
校园网中云计算的应用:
云计算系统可用来构建普及计算环境,用于大规模的客户机需要安装大量常用软件的场景。非常适合用于校园网环境中构建全局计算环境,教学用计算机部署等应用,可充分利用现有设施的潜能,满足师生在教学科研中的实际需求,大大提升校园网的应用和管理水平。
1) 教学系统开发支持
在云计算环境下,需要构建支持网络学习的“云计算”服务,学生通过Web浏览器或手机等移动设备,获得互动性、体存储与处理-浏览器一客户端用户服务与数据验性,移动性和存储服务。服务和数据町以在最大范围内共享,避免了教育信息系统的重复开发。
2) 建设校园网教育信息系统
在各大高校日常办公、教学和科研方面的硬件设施投入都是一笔巨大的开支,软硬件不断的更新升级,成本不断增加困扰了很多高校的发展,由于云计算对使用的终端计算机本身的要求并不高,并且将设备更新换代的任务统统丢给服务的提供者——数据中心的建立者或者是相关服务的提供商。教育机构数据中心、网络中心的相关任务将可以选用云计算服务来完成,通过云计算提供的IT基础架构,可以节约成本,不用再投资购买昂贵的硬件设备,负担频繁的维护与升级。
3) 构建网络学习环境,提高学习效率
云计算技术允许人们随时随地从任意终端访问信息及其它服务,增强了嘲络学习的灵活性和敏捷性,能够实现学习资源和学习工具的“按需而用、即需即用、快速聚合”,降低Web学习资源与服务的成本与难度,创建灵活敏捷的学习方式,从而有助于提高学习生产力,最终提高学习效果。
4) 建立校园云计算安全平台
云计算给校园提供了最可靠、最安全的数据存储中心。我们不用再担心数据丢失、病毒入侵等麻烦。云计算严格的权限管理策略可以帮助你放心地与你指定的人共享数据。同时,数据的集中存储更容易实现安全监测:通过将信息存储在一个或者若干个数据中心,对应的管理者可以对数据进行统一管理,负责资源的分配、负载的均衡、软件的部署、安全的控制,并有效降低使用者的成本。
5) 数据共享
院系联合和应用教育信息资源共建和共享校园网现有设备的多样化和复杂化,考虑到不同设备的数据同步方法种类繁多,操作复杂。比如要在这许多不同的设备之间保存和维护最新的一份联系人信息,需要为此付出难以计数的时间和精力。这时,我们就可应用云计算来让一切都变得更简单。在云计算的网络应用模式中,数据只有一份,保存在“云”的另一端,你的所有电子设备只需要连接校园网,就可以同时访问和使用同一份数据。这样可以达到数据更深一层次的共建共享。共同应用云计算扩展性非常强,各院系可以将现有的硬件资源共同加入到一个云中,减少单院校的资金和时间上的投入,并实现真正意义上的资源共享。
校园云计算建设有助于学校提升整个校园管理和公共服务,可以有效提高教育、科研水平和质量,创造一个更加和谐的校园环境。其应用优势为:
①统筹共享校区系统资源
②促进数据交换,应用协同
③按需的基础设施服务
④一体化的数据管理分析
⑤加速应用服务提供
(2) 校园物联网
物联网是新一代信息技术的重要组成部分。其英文名称是“The Internet of things”。由此,顾名思义,“物联网就是物物相连的互联网”。这有两层意思:第一,物联网的核心和基础仍然是互联网,是在互联网基础上的延伸和扩展的网络;第二,其用户端延伸和扩展到了任何物品与物品之间,进行信息交换和通信。因此,物联网的定义是通过射频识别(RFID)、红外感应器、全球定位系统、激光扫描器等信息传感设备,按约定的协议,把任何物品与互联网相连接,进行信息交换和通信,以实现对物品的智能化识别、定位、跟踪、监控和管理的一种网络。
从技术架构上来看,物联网可分为三层:感知层、网络层和应用层。感知层由各种传感器以及传感器网关构成,包括二氧化碳浓度传感器、温度传感器、湿度传感器、二维码标签、RFID 标签和读写器、摄像头、GPS等感知终端。感知层的作用相当于人的眼耳鼻喉和皮肤等神经末梢,它是物联网获识别物体采集信息的来源,其主要功能是识别物体,采集信息,并且将信息传递出去。网络层由各种私有网络、互联网、有线和无线通信网、网络管理系统和云计算平台等组成,相当于人的神经中枢和大脑,负责传递和处理感知层获取的信息。应用层是物联网和用户(包括人、组织和其他系统)的接口,它与行业需求结合,实现物联网的智能应用。
校园物联网是在传统校园信息化的基础上,以信息网络为依托,利用数字化手段借助物联网技术对校园环境(包括设备、教室等)、资源(如图书、讲义、课件等)、活动(包括教学、管理、服务、办公等)等各个方面和环节进行综合管理。在该平台里,可根据新校区的规划,设计整体架构,在硬件、网络基础上运用丰富的软件信息系统,高效便捷地实现学校的教学、科研、管理和服务等活动的全部过程,从而达到提高学校教学质量、科研水平和管理水平,促进实现学校办学宗旨的目的。物联网在学校中的应用大概可以分成下面几个领域:
1) 信息化教学
利用物联网建立泛在学习环境。可以利用智能标签识别需要学习的对象,并且根据学生的学习行为记录,调整学习内容。这是对传统课堂和虚拟实验的拓展,在空间上和交互环节上,通过实地考察和实践,增强学生的体验。例如生物课的实践性教学中需要学生识别校园内的各种植物,可以为每类植物粘贴带有二维码的标签,学生在室外寻找到这些植物后,除了可以知道植物的名字,还可以用手机识别二维码从教学平台上获得相关植物的扩展内容。
2) 教育管理
物联网在教育管理中可以用于人员考勤、图书管理、设备管理等方面。例如带有RFID标签的学生证可以监控学生进出各个教学设施的情况,以及行动路线。又如将RFID用于图书管理,可通过RFID标签可方便地找到图书,并且可以在借阅图书的时候方便地获取图书信息而不用把书一本一本拿出来扫描。将物联网技术用于实验设备管理可以方便地跟踪设备的位置和使用状态,方便管理。
3) 智慧校园
智能化教学环境,控制物联网在校园内还可用于校内交通管理、车辆管理、校园安全、师生健康、智能建筑、学生生活服务等领域。例如,在教室里安装光线传感器和控制器,根据光线强度和学生的位置,调整教室内的光照度。控制器也可以和投影仪和窗帘导轨等设备整合,根据投影工作状态决定是否关上窗帘,降低灯光亮度。又如对校内有安全隐患的地区安装摄像头和红外传感器,实现安全监控和自动报警等。
(3) 信息决策辅助分析
1)智能视频分析
视频分析技术就是使用计算机图像视觉分析技术,通过将场景中背景和目标分离进而分析并追踪在摄像机场景内出现的目标。用户可以根据的视频内容分析功能,通过在不同摄像机的场景中预设不同的报警规则,一旦目标在场景中出现了违反预定义规则的行为,系统会自动发出报警,监控工作站自动弹出报警信息并发出警示音,用户可以通过点击报警信息,实现报警的场景重组并采取相关措施。
2)能耗分析
通过记录校区用能情况,如用水、用电等的习惯和集中的区域,通过数据或者图形的形式表现出来,为决策提供参考依据,从而采用适合的政策措施去优化。
3)网络使用分析
通过对校区网络使用情况与使用习惯来进行网络评估分析,发现网络使用的不当之处,进而制定适合校区的网络政策,如是否需要扩展网络容量,是否需要限制端口与晚上断网等措施。
(4) 无线校园
随着教学设施的完善,越来越多的便携式计算机终端被带进了教室,越来越多的学生也开始拥有了带有无线网卡的计算机终端。教师和学生对校园网的依赖性相当之高,“随时随地获取信息”已成为广大师生们的新需求。但是,传统的有线校园网存在着诸多“网络盲点”,比如在图书馆、食堂等许多不宜网络布线的场馆设施如何联网?在教室、实验室等场合如何突破网络节点限制、实现多人同时上网的问题?这就需要我们在建设有线网络基础上充分扩展和利用无线网络来解决。
无线在学校中的发展与应用如下:
1)教学网络
通过校园无线网络覆盖机房、多媒体教室等。为广大师生提供了一个更为有效的网络互动平台,加强了学习生活的交流,同时为学生在教室内的自习提供一个方便的查询资料的网络环境。
2)图书馆网络
通过无线校园网覆盖整个图书馆内所有的区域,教师和学生可以很方便地利用无线网络查阅网络上的相关资料和浏览数字图书。
3)行政办公网络
通过无线校园网覆盖学校的各系、院办公楼和行政办公区,通过对办公区域提供无线网络,提高了各职能部门的效率,满足了教职员工的在线查询能力,大大提高了各职能部门的服务质量。
4)教工、学生宿舍网络
在教工宿舍和学生宿舍提供了无线局域网无线覆盖,满足了教工和学生临时上网的要求。
5)无线应急网络
在出现需要突发性大规模网络服务要求的场合,提供临时性的无线网络服务,满足用户对网络的需求。
学校采用无线组建校园网,学生们不仅可以在宿舍和实验室固定的地方上网,还可以在课堂上、图书馆等许多地方很方便的接入,甚至根据自己的合理时间安排,在学校宽阔空旷的花园草坪上上网查阅学习资料。在考试前夕更可以减少机房、学校网吧等可以有线上网园区的压力,改进学校的学习环境,提高了学生的学习效率与成绩。所以,对于学校来说,一方面教学的互动性增强了,另一方面,教学的信息量大大增加了;在课堂上,学生不再仅仅是被动的听者,也是互动教育的参与者,学生可以用自己的资料来参与教学,同时这些数据可随时共享,在课堂上现场做演示,并允许老师和同学们共享文件。回到宿舍,学生也不再为找网络接口而发愁,躺在宿舍的床上既可用笔记本无线上网,享受最前沿科技带来的便捷和乐趣,周末期间可在多个宿舍之间自由共享文件进行学习探讨、学术交流、音乐视频点播等自由娱乐。
(5) 节能教室
节能教室是通过实时监控室温、光线强度、空气质量等,并结合教室实际人数自动控制教室电灯、空调、风扇、报警系统等,起到自动节能、防盗效果。系统具有三种模式:上课模式、自习模式、夜间防盗,根据系统时间以及校园自定义进行切换。
1)上课模式
在此模式下,防盗系统、人体检测模块不工作,光照传感器、温度传感器工作,此时不对教室中的人数进行检测,在此模式下系统根据温度、空气质量控制风扇的开关,通过光照控制灯的开关。
2)自习模式
在此模式下防盗系统不工作,人体检测模块、光照传感器、温度传感器工作,此时将对教室中的人数进行检测,并根据人数、空气质量和温度来控制对应灯和风扇的开关,起到节能健康的作用。
3)防盗模式
在此模式下防盗系统工作,人体检测模块、光照传感器、温度传感器不工作,系统自动启动红外报警装置来实行对整个教室的安全状况的监控。当有人进入教室时,警报器会自动启动报警。
临泉县田家炳中学学校基地智慧校园建设将以“面向服务”为最基本的建设原则,针对管理、教学、生活三大应用体系,建设以不同类型用户为中心的业务管理信息平台,打破传统以管理部门为中心的管理思维,更好地服务于师生员工,更好地支持管理决策。
(1) “以人为本”的业务应用系统
面对教学的应用系统分别以教师、学生为中心,构建相应的应用模块。
针对学生的应用模块,根据应用系统不同,整合涉及学生的入学、学习、生活、毕业全过程的各个应用系统,打破部门界限,提升管理效率,实现“报考者、学生、校友”不同阶段身份过渡和转换,覆盖与学生相关的招生、培训、就业、学生、教务、教学、网上学习、文化生活、保障、社会服务等领域的服务与应用。
针对教师的应用模块,根据应用系统的不同,以教师在学校的各项活动为线索,设计与开发以教师为中心的业务应用系统,全面服务于教师的教学、科研工作。这类业务系统整合教学平台、管理平台和科研信息平台,实现支持教师备课、行课、辅导、评价等教学环节的服务;支持对教师教学工作的评价,完成职称评定、岗位津贴定级、课时津贴发放等工作的服务;同时也支持教师从事的各类科研活动的服务。
将针对教师和学生的业务应用系统有机衔接,实现数据共享,使教师和学生业务应用系统成为一个整体,为教师和学生创造方便、快捷、人性化的校园生活。
(2) 优化管理流程,打造一体化应用
根据实际的校园管理应用,采用科学的决策系统,优化管理流程,打造一体化应用。
1)资产生命周期管理一体化系统
建立涵盖资产配置、资产预算、资产采购、申报审批、资产使用、资产处置、资产维护、资产条码盘点、资产查询、资产统计报告、资产分析等全过程管理,充分体现了资产管理与预算管理相结合、实物管理与价值管理相结合的原则,实现上下级部门之间的信息共享、业务协同,并能与部门预算、政府采购、账务处理、清产核资等系统挂接,实现资产变动申请、审批到财务入账的整个资产的全生命周期管理。
2)文档一体化管理系统
建立档案管理数字化系统,实现档案目录数字化和档案内容数字化。文档一体化是将各职能部门的文件管理和档案管理两项管理工作统一成一个有机的整体,按相互衔接的流程进行组织与管理。电子文件从形成、流转、审批、交换、传递到整理、鉴定、移交、归档、保管和利用等整个生命周期活动,都通过文档一体化管理系统进行计算机管理。
(3) 注重沉淀数据,构建智能决策分析服务应用
“沉淀数据”是最有价值的宝藏,发现有价值的信息,这才是信息系统真正价值的体现,拓展空间无可限量。
以“沉淀数据”使用的终极目标建设共享数据库,保证各系统所使用的数据的权威性和一致性。以行业级的信息标准规范保障全校各业务系统数据一致性、完整性和准确性。从数据质量上提高全校基础数据的可获得度、可理解度、可信度和可用度。
一手抓“沉淀数据”价值的挖掘,一手抓共享数据库建设,两手同时进行。共享数据库的建设、完善取决于学校各个应用系统的集成情况,需要较长的时间。“沉淀数据”的使用主要取决于数据质量的高低以及应用模型是否合适。因此可以通过建立共享数据库以扩展“沉淀数据”的宽度,但两者没有逻辑上的先后关系,只要有优质的数据就可以积极开展决策分析服务。
对学校教学、科研及管理过程中的信息资源从不同层面进行挖掘,支持学校和部门(院系)各级领导的决策活动,并向教师和学生提供分类的、个性化的数据服务。
利用决策支持系统,支撑学校战略规划的实现:
1)教学决策:师资队伍配置与优化分析、教学效果分析。
2)科研决策:科研队伍建设分析、科研经费规划分析。
3)学生管理决策:生源计划调配分析、招生规模分析、学生结构分析、奖励制度合理性分析、贫困及助学状况分析、就业形式分析。
4)财务和资产管理决策:学校收支财务分析、设备采购分析、设备管理及使用分析、设备投资收益分析。
此项目设计严格遵循国家、地区、行业标准和规范(此处不一一列举。)
智慧校园总体技术架构主要由业务应用层、平台层、综合网络层、感知层(数据采集)四层组成。
智慧校园总体技术架构图
Ø 业务应用层
应用层包括智慧校园的各类服务子系统,它为校园的用户提供统一的系统界面。主要包括面向校园管理类的服务系统、面向教学类的智能应用系统、面向校园生活类的服务系统组成。
应用层采用面向服务的架构,以图形化的系统界面将所获取并经过处理后的有效信息形象化地展示给用户,为校园管理者提供校园设备管理、信息管理、教务管理、资产管理、行政管理等综合管理服务;为教师提供教学、教辅、教案、多媒体、培训认证等综合教学应用服务;为校园师生提供一卡通、信息查询、图书借阅、电视广播、校园医疗、无线网络等便捷生活服务。
Ø 平台层
平台层包括两个主要的平台:以计算服务、存储服务和备份服务为主的基础设施平台;以云计算为基础的数据处理、中间件服务和数据库服务为主的支撑服务平台。
基础平台层需要实现资源的集中化、规模化,能够实现对各类异构软硬件基础资源的兼容和资源的动态流转,同时将静态、固定的硬件资源进行调度,形成资源池。
支撑服务平台主要是信息汇集、资源共享、应用集成和业务协同。
基础平台层建议接入临泉县田家炳中学市政府云计算中心,可以把市政府云计算平台提供的云计算、虚拟化、云存储等服务作为智慧校园基础平台。
Ø 网络层
网络层包括互联网、物联网、教育网、油田专网、校园网,通过这些网络所采用的诸如IP技术、宽带无线技术、光网络技术将来自感知层的数据传输至服务平台。在临泉县田家炳中学学校基地这样的大型网络中,综合网络层又分为网络接入层、网络汇聚层、网络核心层等。
Ø 感知层
感知层是通过传感器、RFID、GPS、摄像机、激光扫描器等信息采集设备对校园的各种物理量、化学量或生物量进行信息采集,获取现场实时状态,及时反馈至校园管理决策中心。临泉县田家炳中学智慧校园感知层主要有视频监控系统的摄像机、楼宇系统前端控制器、资产管理系统RFID、图书馆二维码等采集模块组成。
智慧校园系统功能结构图
1)、运维管理中心:综合集成校园管理、校园教学、校园生活服务平台。
2)、统一身份认证:面向教师、学生、管理者的统一认证管理。
3)、统一信息门户:提供校园的综合管理和信息服务。
4)、统一决策管理:为管理者提供决策分析数据支持。
智慧校园网络结构图
临泉县田家炳中学智慧校园网络结构分为接入层、汇聚层、核心交换层、数据管理层。
传统的校园内各应用系统数据标准不一、平台相互独立,从而形成“信息孤岛”。造成校园的信息系统利用率低、操作繁琐、管理维护困难等。智慧校园综合管理平台的建设就是为了打破“信息孤岛”,实现校园内资源的有效配置和高效利用,提高教学、科研、管理、服务等工作效率。智慧校园管理平台规划以“统一的数据标准、统一的技术路线、统一的业务规范、统一的组织管理”的原则进行设计。以“综合运维管理、统一信息门户、统一身份认证、统一管理决策”四大内容开展详细设计,深度体现校园高效的管理、科学的决策、智能的服务,满足校园信息化、智能化、科学化的发展之路。
校园管理面向设备设施、日常办公、信息传送和校园安全的管理。结合临泉县田家炳中学校园情况,主要规划以下管理功能。
1)、校园通信网络的管理功能设计:以技术先进,经济合理的原则,建设高带宽、高性能、高可靠、高稳定的校园基础网络,并与行政区规划的电信系统建设相衔接、相统一,满足校园语音、视频及今后数据通信业务需求,主要功能有语音通信网、校园业务网、移动通信网、综合布线系统、计算机网络组成。
2)、校园安全监控的功能设计:维护校园的教学次序,保障校园的安全,以便“事前监控、事后查证”。
3)、校园广播功能设计:体现校园信息的发布和信息传达,达到“广而告之”信息传送目的。
4)、智能楼宇功能设计:主要是建设楼宇自控功能,实现楼宇设备管理信息化、效率的高效化。
5)、视频会议功能设计:主要是针对不同地方人员进行远程会议沟通和联系。
6)、校园门户功能设计:体现校园信息的发布和查询及校园的宣传。
7)、教务管理功能设计:体现管理者对校园教务的管理。
8)、校园OA办公管理功能设计:对校园行政办公文件、教辅资料等进行信息化管理。
校园教学管理主要是面向“学”管理,设计时考虑实现“学”的高效、便捷、科学、生动,体现教学工作的智能化、现代化、科学化。主要有多媒体智能教室、远程教育系统、虚拟实验室、电子考场、实训教学、职业认证等功能。
校园生活服务面向学生和教职工生活服务管理。功能设计时体现校园生活的便捷、健康服务。主要有校园一卡通、电视广播、信息发布、校园医疗、校园环境监测系统功能。
智慧校园综合管理平台是在校园网络基础上,利用先进的信息技术、计算机技术对教学、科研、管理和服务的所有信息资源进行整合和集成,构建统一的用户管理、统一的资源管理和统一权限管理,达到资源的共享和业务的协同。
智慧校园管理平台对各子系统资源的整合、优化、分析并对校园组织和业务流程进行再造,推进校园制度创新、管理创新和服务创新,实现教育管理的信息化、决策的科学化、管理的规范化。
智慧校园综合管理平台是整个校园的信息资源中心和组织管理中心,它的功能主要是对校园各子系统的综合运维管理、统一信息门户、统一身份认证、统一决策管理。
智慧校园综合管理平台功能结构图
1)、运维管理中心
校园运维管理中心通过系统接口,把校园面向管理的系统、面向教学的系统、面向生活服务的系统进行有效集成,实现数据的异源异构和数据共享,并统一界面进行综合运维管理,提高系统的使用效率和降低系统维护成本。
2)、统一身份认证
建设全校统一的身份认证中心CA,对用户资源的集中存储和管理,访问权限的集中控制和管理,保证用户电子身份的唯一性、安全性、便捷性。身份认证主要有目录服务、用户数据库、实名身份认证、组织级用户管理、电子证书等组成。
3)、统一信息门户
门户是整个管理平台的总入口,实现跨平台,跨系统数据资源的优化和聚合。提供统一的信息发布接口,规范的信息发布流程和安全的网络支撑环境。
校园门户除提供校园日常信息发布外,还提供校园资源搜索引擎,实现校园文档、视频、教辅、图书等资源的检索和资源下载服务。
4)、统一决策管理
智慧校园综合管理平台利用对各子系统的集成和融合,依据各系统的数据进行汇总、分析和深度挖掘,形成数据仓库,建设校园信息知识库,对校园的运营管理和发展规划,提供辅助决策数据支持。主要有资产情况分析、教学效果评价分析、人力资源分析、教研成果评价分析等组成。
智慧校园综合管理平台结构如下图
智慧校园综合管理平台系统结构图
智慧校园综合管理平台由基础设施、数据资源、基础服务、应用服务组成。
1)、基础设施服务包括基础硬件、操作系统、支撑环境。基础硬件主要包括服务器、存储设备、网络设备等硬件设施,提供系统运行环境。操作系统包括Windows、linux、Unix,Ios等操作系统平台,提供软件操作环境。支撑环境包括XML、SOA、ESB、BPM、SOAP等软件平台,提供软件开发环境。基础硬件部份,建议通过网络接入临泉县田家炳中学市政府云计算中心,获取IAAS基础设施服务(如“桌面云”服务),减少服务器和存储硬件的投入。
2)、数据资源服务提供数据交换、数据挖掘等数据的分析处理平台。通过数据抽取、转换、挖掘、装载,形成系统的业务数据、操作数据、运维数据、管理数据、日志数据、决策数据等各类主题数据库。为系统应用提供数据的来源和应用的基础。
3)、基础服务为应用提供管理运维、身份认证、工作流等服务及服务的组件的管理,包括身份登记、服务注册等。
4)、应用服务是面向用户的软件应用服务,提供业务管理、运维管理、统一门户、统一认证、统一决策管理。
高效的校园管理应用体系中,包括校园通信网络、安全监控、建筑设备自动化、视频会议、门户网站、教务管理、OA办公、信息安全管理、能源管理、资产管理、校园GIS等业务应用系统,针对校园实际建设情况,作相应详略设计。
(1)校园信息网络总体设计
校园信息网作为公用信息传输平台,应满足NGN综合业务要求,满足国家下一代互联网(CNGI)对网络提出的要求,全网设备支持IPv6/v4双栈协议。
l 无线接入需求
在全校范围内特别是图书馆、体育馆、会议室等重点公共区域场所实现有线、无线全覆盖。
l 网络安全性需求
校园内部网络安全考虑,首先是公共资源的安全,如数据中心、图书馆要防止来自内网的攻击和安全事件;其次是各单位自身的数据安全需求;最后是用户的接入管理;要建设一个安全、可靠、稳定的出口来防止来自互联网的攻击。
l 统一网络管理平台
为了保障网络安全、稳定运行,简化管理,必须对所有网络设备的状态、性能、配置、密码、故障、安全事件、资产进行统一管理、监控,使网络管理者能及时、清楚的了解整个网络的运行状况。
l 时钟同步系统
保证网络上的各种设备如服务器、交换机、路由器具有统一的时间。
2)设计要求
l 网络整体构架
整个网络采用双核心、汇聚(核心和汇聚层设备物理位置集中在核心机房)、接入三层构架方式,每个汇聚点以万兆双链路上联至核心节点,公共区域双链路千兆上联至两核心机房汇聚交换机,学生宿舍每栋楼单链路千兆上联至就近学生宿舍区汇聚交换机,提供办公区域千兆或百兆、学生区域百兆接入;学院、图书馆实现双万兆连接至汇聚。
l 整网路由规划
校园网全网采用OSPF路由协议
l 网络安全
①边界防护:在整个网络的外部出口部署防火墙+IPS设备,对出口流量进行管理、对应用进行识别控制的目的,防止校园网络带宽滥用。出口安全可达到线速万兆,支持校园网对带宽的高速需求。
②数据中心保护:网络中心、图书馆两个核心数据机房使用防火墙+IPS重点进行保护。
l 内网控制和行为审计
为保护校园骨干网络,在每个分支的汇聚节点(包括大汇聚区域和服务器的汇聚区域)部署安全管理设备统一管理从不同汇聚节点收集的安全事件,并能够自动输出审计报告,全面掌握全网的安全状况。
l 对于公共机房、独立内部局域网的网络接入要求
对于学院、图书馆、公共机房、实验室等有自己内部管理系统的终端用户,为保证接入校园网时的安全及网络资源的正常使用,应当具有防ARP病毒、防DHCP欺骗的功能,并且在这些区域内采用严格的端点准入控制。
l 无线网络
实现对校园内无线上网的可管可控。无线网络集中的策略管理,所有AP无需配置,策略可通过无线交换机统一下发;支持多种认证及计费技术(Portal、802.1x、MAC);有效的非法AP管理方案,AP在接入正常用户的同时,可发现并将非法AP隔绝在网外。
l 其它专网
如果其它专网(油田专网的部分或全部,)要在校园信息网络上运行,则考虑在校园网上提供VPN的方式来实现,校园网提供安全通道,但各应用系统必须考虑自身的安全措施。
l 网络管理
部署统一的网络管理平台,涵盖拓扑、告警、性能和配置等管理功能,使网络状况一目了然,而且需要结合交换机和路由器设备,实现客户所需的各种严格的访问控制策略,从而构成对网络访问的权限控制。
网络管理平台除了管理传统的路由器、交换机外,还可以对网络中的无线、安全、语音、存储、服务器、打印机、UPS等设备进行管理,实现设备资源的集中化管理;可以快速、准确地发现网络资源,包括路由方式、ARP方式、IPSec VPN方式、网段方式等;支持设备面板管理,所见即所得的显示设备的资产组成和运行状态。
临泉县田家炳中学学校基地校园网支撑平台逻辑上以业务处理为核心,规划为三个平面:业务流平面、安全防御平面和管控平面。
业务流平面为多业务支撑的承载基础。业务接口为经过分类的不同类型应用,连接经过优化的基础通讯平台,按照不同层次、不同技术的服务保障措施,实现用户与数据中心之间、用户与用户之间的应用交互。
l 对于基础平台,经过优化处理,将对业务的灵活性、可控性、性能、可靠性起到提升的作用。设计内容包括提升局部带宽消除数据传输瓶颈,消除平台单点故障提升网络可用性,迁移IPv6技术提升业务的灵活性,部署MPLS VPN提升业务可控性。通过对基础平台实施WLAN功能拓展,提供更丰富的接入手段与移动业务。
l 业务通过优化设计,可实施两种端到端服务质量保障措施,其一为从园区内部接入通过DSCP技术进行业务区分处理,将COS Mapping到校区骨干MPLS网的EXP值;其二为对关键业务在校区骨干上部署MPLS PE实现资源预留。
l 而数据中心作为多业务部署的心脏,通过灾备的设计,规划其可靠性、可管理性与可扩展性,实现面向业务的集中存储、数据保护和多系统虚拟化,保障多业务系统与用户之间的交互。
安全防御层面,规划为层次化的渗透防御部署。面向外网出口层、校园汇聚层、校园核心层、数据中心、用户行为控制五个层面安全规划设计。针对业务流的整个过程实现安全防护。
管控层面针对业务流各个环节的相应环节,包括设备资源、用户资源、业务流量、业务隔离、安全信息进行整合管理,有效调整业务流的可用性和平滑性。通过多个环节之间的关联管理,实现降低多业务支撑平台运维的整体拥有成本。
临泉县田家炳中学学校基地智慧校园园区网络作为实际业务的接入和承载体,必须具有高可用性。高可用性主要体现在以下几个方面:
l 保持网络长时间的无故障运行;
l 保证突发情况下的网络可用性和可恢复性;
l 恶劣环境条件下的网络应用;
l 抵抗灾难。
网络建设高可用性设计,需要全方位多角度的对网络可靠性给予充分保障。园区网络高可用性可以通过设备自身的关键部件冗余、协议的不间断转发技术以及网络拓扑的链路和设备冗余设计来综合保证:
l 设备的可靠:双主控、双电源
l 网络的可靠:关键设备双归属、重要链路手工聚合、服务器采用双网卡
l 协议的可靠:VRRP、防火墙HRP
l 架构的可靠:重要设备冗余部署、流量路径合理规划
l 应用的可靠:服务器健康检查
l 建议接入交换机上没有VLAN重叠的规划,管理简单,并能控制广播域影响;
l 利用MSTP多实例特性,合理规划VLAN与实例映射关系,实现业务流量的负载分担;
l 规划多个VRRP组,实现汇聚三层网关的备份和负载分担;为防止错误的配置或连接形成端口自环,可在交换机下行端口上开启loopback-detection功能,发生自环时有多种处理模式可供选择;
l 在边缘与PC或服务器相连的端口配成边缘端口,并启动BPDU保护,端口状态快速转换和不接收BPDU报文;
l 为了避免交换机频繁收到TC报文而去频繁删除MAC和ARP表项,继而引起CPU繁忙业务中断的情况,建议届时在交换机上开启TC保护功能;
l 为避免整网收到抢根报文而引起网络强烈震荡,在根桥与其它设备相连的端口上开启root保护功能;
l 汇聚与接入层交换机相连的端口避免配置trunk all,只允许使用的vlan通过,各个双归属环用vlan隔开,防止一个环上的广播泛到另一个环上去;
通过浮动静态路由和虚拟交换机技术,可以方便的实现不同业务的链路分担,例如学生宿舍的流量通过上行链路进入到一台核心交换机,办公业务通过另外一条上行链路进入到另外一台核心交换机。
作为数字化校园的一部分,IPv6网络能力必不可少。进行IPv4园区规划时,同时需要考虑IPv6网络应用。临泉县田家炳中学学校基地智慧校园园区网是一个全面支持IPv6的网络,后续的部署也全部采用支持支持双栈的交换机设备,三层设备上同时运行OSPFv2和OSPFv3两套协议,尽管运行在同一个设备上,这两套协议是互相独立的。OSPFv3的逻辑拓扑图(AREA规划)和OSPFv2可以完全不同。
在校园网的建设中,网络架构的选择具有举足轻重的作用,组网架构决定整个校园网络的性能、可扩展性、可管理性、线缆布放、区域划分等诸多关键因素,从目前的主流的组网架构上看,每种组网架构都具有优点与缺点,关键是要选择适合于学校自身特点的架构,合理的组网架构是一个优秀校园网络的基础。
本次临泉县田家炳中学学校基地校园网采用星形网络结构为主的三层结构(核心层、汇聚层及接入层)。三层结构是大型网络常用的层次化网络设计模型。核心层主要承担高速数据交换的任务,同时要为各汇聚节点提供最佳传输通道;汇聚层的主要任务是把大量来自接入层的访问路径进行汇聚和集中,承担路由聚合和访问控制的任务。这就要求汇聚层设备必须具备良好的可扩展性,必须使用模块化的体系结构,可通过增加板卡提高端口密度,以便汇接更多的接入层设备;接入层的主要任务是完成用户的接入,它直接和用户连接,可能遭受ARP风暴、MAC扫描、ICMP风暴、带宽攻击等等攻击方式,对安全性的要求很高,另一方面必须提供灵活的用户管理手段。
此种组网方案的结构简单,层次分明,便于管理;控制简单,便于建网;网络延迟时间较小,传输误差较低。对于链路层的安全可考虑采用不同链路的主备主干光缆方式实现。
临泉县田家炳中学学校基地智慧校园信息网网络拓扑示意见图。
临泉县田家炳中学智慧校园网络拓扑示意图
下面就各个区域做详细的设计。
核心层:提供高速的三层交换骨干。
l 核心层不进行终端系统的连接;
l 核心层不实施影响高速交换性能的ACL等功能。
网络核心区作为整个校园网的数据交换核心,是临泉县田家炳中学学校基地校区应用系统可靠和高效率运行的基础,因此建议在核心区配置两台吞吐量高、核心万兆全分布式线速路由交换机,接入各个功能区域,下行万兆光纤连接汇聚交换机,形成万兆无阻塞线速转发骨干网。
核心设备采用多级交换架构,即使用独立的交换网板卡,可以为设备提供扩展的交换容量,多块交换网板同时分担业务流量;控制引擎和交换网板硬件相互独立,并且配置冗余电源和冗余风扇,最大程度的保障设备可靠性。
两台核心设备互为备份,之间采用双万兆连接,区域汇聚设备双归属上联,其中任何一台核心交换机或核心交换机上的板卡出现故障后,正常工作的核心交换机能够立即接管故障核心交换机所有交换工作。在两台核心交换机都正常工作时能够对校区汇聚交互区域转发过来的数据流量进行负载均衡,两台核心交换机同时承担核心网络数据交换工作。
为了简化网络部署,简化网络管理,并提高故障恢复的速度,核心和各个功能分区建议采用虚拟交换架构技术。两台核心交换机虚拟成一台逻辑交换机,通过跨设备链路聚合与汇聚层设备互联。
l 采用安全交换一体化架构,核心交换机应支持多业务安全板卡,以便简化网络拓扑、减少网络单点故障,提高安全处理性能,方便后期扩展。本次部署IPS模块,及时阻止各种针对系统漏洞的攻击,屏蔽蠕虫、病毒和间谍软件,防御DOS及DDOS攻击,阻断或限制P2P应用,完成应用系统、网络基础设施和系统性能保护的关键任务。
l 本次需部署网络流量分析功能模块,以便管理员能了解网络真实运行情况,减少故障隐患,优化网络链路。
l 但是为了避免在核心区由于多区域之间安全策略的交叉而导致部署复杂,维护困难。核心区只提供高速转发功能,各区域间的访问控制策略在各区域边界(出口路由器或汇聚交换机)实施。
l 核心交换机支持高性能MPLS处理,可以有效隔离校园网各业务,减少各业务之间干扰,保证业务之间的安全性和可靠性
汇聚层:作为接入层和核心层的分界层,汇聚层完成以下的功能:
l 各功能分区IP地址或路由区域的汇聚;
l 不同业务功能的汇聚;
l 本功能区VLAN 间的路由;
l 广播域或组播域的边界;
l 在汇聚层实施功能区内、功能区之间的安全访问策略。
汇聚区是临泉县田家炳中学学校基地校园网络承上启下的关键,需要保证该层次网络的可靠性。每个区域汇聚区部署1台高端交换机,采用多引擎架构架构,并且配置冗余引擎、冗余电源和冗余风扇,以保障设备的可靠性。区域汇聚交换机分别通过万兆冗余链路接入到两台核心交换机,下行接入各个建筑单体的接入交换机,由于学生公寓组团单个建筑信息点数量众多,所以建议在学生宿舍每个建筑中部署2台楼宇汇聚交换机,每台配置双电源,提高楼宇汇聚节点的可靠性。
为了简化网络部署,简化网络管理,并提高故障恢复的速度,楼宇汇聚交换机采用虚拟交换架构互联,区域汇聚设备通过跨设备链路聚合与核心设备互联。
l 为了防止各个部分之间非法访问,导致窃取、破坏等攻击,本次在汇聚层部署防火墙进行安全区域的隔离。
l 后期还可以针对综合办公楼区部署网流分析功能,以便管理员能了解该区域网络真实运行情况,减少该区域故障隐患,优化网络链路。
l 安全部署采用安全交换一体化架构,汇聚交换机集成防火墙板卡,以便简化网络拓扑、减少网络单点故障,提高安全处理性能,方便后期扩展。
l 在汇聚交换机部署高性能MPLS VPN处理,可以有效隔离办公业务和教学等业务,减少各业务之间干扰,保证业务之间的安全性和可靠性。
区域汇聚设备与核心交换机连接方式见核心层设计。
接入交换机采用双单模千兆光纤上联两台汇聚交换机,接入交换机同样采用虚拟交换架构技术,上联的两条链路采用跨设备链路聚合技术,虚拟成一条逻辑链路,简化网络部署。
接入层:提供Layer2的网络接入,通过VLAN划分实现接入的隔离。在接入层设计时,应考虑以下几点:
l 接入层接入端口规划容量应根据实际使用情况考虑扩展性,具备可堆叠特性;
l 各功能分区的接入层相对独立;
l 不同类型的接入层应各自分开,连接到对应功能区的汇聚层。
各接入层设备采用就近原则汇聚。各个建筑楼宇对应的汇聚点如下表:
各建筑单体内配线间部署接入交换机,提供办公区域千兆或百兆接入、学生区域百兆接入交换机。VLAN终结在接入端口,限制广播域范围,较少广播报文对网络带宽的消耗,并且还可以减少MAC、ARP等攻击的范围和影响。
l 通过VLAN划分用户,隔离不同权限的用户,保证网络访问安全
l 对于终端用户采用终端准入系统,对用户进行身份确认,终端PC的健康检测,用户行为审计等,确保用户不能非法访问网络,不携带病毒,不访问非工作要求网站。
公共区域接入层双链路千兆上联至两核心机房汇聚交换机,学生宿舍每栋楼单链路千兆上联至就近学生宿舍区汇聚交换机。同一楼层配线间的接入交换机可采用堆叠上行,简化网络结构,节约上行光纤资源。
服务器区运行的是在临泉县田家炳中学智慧校园网络上的各种办公教学业务系统服务器,该区域是整个数字化校园业务核心,因此对网络的安全性、可靠性和可扩展性等方面有较高要求。
采用两台高端交换机做为服务器的汇聚设备,分别通过万兆冗余链路接入到两台核心交换机。考虑到当前服务器接入数量不多,因此将网络汇聚层和接入层合并,未来随着业务的扩展,可通过增加新的接入层交换机以提供更多的接入端口。
服务器汇聚设备采用分布式转发架构,并且配置冗余引擎、冗余电源和冗余风扇,以保障设备的可靠性。
l 由于服务器保存了校园网的关键业务,为了避免服务受到攻击导致瘫痪或者数据泄密,需要提供全方位的多层次的保护。
l 建议采用安全交换一体化架构,部署防火墙模块进行2~4层的访问控制,通过核心层的IPS模块进行4~7层应用层攻击、网络病毒的防御。
l 另外,还可以在交换机上部署服务器负载均衡模块,可以提高服务器处理能力,降低服务器硬件投资成本,提高生产办公效率。
临泉县田家炳中学学校基地校园数据传输专网是一个与校园信息网络物理隔离的专网,用于承载安防系统、一卡通、校园广播、财务、医保系统等园区智能化系统。校园数据传输专网是一个完全独立的网络,因此数据在网络平台的传输过程相对比较安全,因为其数据的特殊性,在设计专网时,要充分满足网络的安全性、可靠性和稳定性的设计要求。
核心层采用双核心,每个单体建筑中部署一台三层交换机作为接入层交换机通过不同物理路由上连至IDC汇聚设备,确保业务网络的高可靠和高稳定性。专网上各应用系统的数据库服务器群可采用直接连接或者通过交换机上行至核心层。
如果业务系统(部分或全部)要在数据传输专网网络上运行,则考虑在数据传输专网提供安全通道,但自身的安全措施由各业务系统进行设计。
部署统一的网络管理平台,涵盖拓扑、告警、性能和配置等管理功能,使网络状况一目了然,实现设备资源的集中化管理;可以快速、准确地发现网络资源,包括路由方式、ARP方式、IPSec VPN方式、网段方式等;支持设备面板管理,所见即所得的显示设备的资产组成和运行状态。
专门设计一个与校园信息网络物理隔离的专网,用于承载安防系统、一卡通、校园广播、财务、医保系统等园区智能化系统。因为其数据的特殊性,在设计专网时,要提高对网络的安全性、可靠性和稳定性的要求。
核心层采用双核心,接入层交换机通过不同物理路由上连至双核心,确保业务网络的高可靠和高稳定性。校园数据传输专网核心层交换机放置在校园中心机房;专网上各应用系统的数据库服务器群可采用直接连接或者通过交换机上行至核心层。
校园园区虚拟化技术比较:
l 二层VLAN:二层隔离技术,在三层终结。不易扩展,STP维护复杂、难以管理和定位,适合小型网络;
l 分布式ACL:需要严格的策略控制,灵活性差,可能配置错误,扩展性、管理性差,适合某些特定场合;
l VRF/MPLS VPN:三层隔离技术,业务隔离性好,每个VPN独立转发表,扩展性好。支持多种灵活的接入方式,配置管理简单、支持QoS,能够满足大型复杂园区的应用。
本方案中推荐组合:VLAN+VRF,VRF+MPLS VPN。二三层隔离的融合,安全性高,避免大量的ACL配置问题,直观、易维护、易扩展。
此设计中数据专网可以为各业务系统提供一个VLAN或VPN通道,为了保障网络的安全性,各专用系统必须考虑系统自身的安全性和在接入到专网时使用防火墙等设备保护自身核心数据的安全性。
在接入层,为了防止非法的用户进入业务专网可采用以下措施:
①对不同的业务区域划分不同的vlan,也可使用虚拟防火墙进行安全区域划分
②关闭闲置的端口,在需要的时候才启用,避免无关人员使用个人电脑通过此类端口访问
③采用端口隔离,确保访问流量直接上行至核心层设备处理。
专网设计按照前端、后端方式。前端网络主要用于安防系统、一卡通、校园广播、财务、医保系统等系统的信息点接入,后端网络链接专网各种应用的服务器区。
前端网络采用双核心、接入的二层构架方式,接入层以双链路上联至核心节点,接入层已不低于1G的带宽接入核心节点。
后端网络通过接入交换机链接各种应用服务器,分区分域的接入到核心设备。考虑到后端服务器的高可靠保障和业务压力,服务器双上行方式以不低于1G的带宽链接到接入交换机。同时链接服务器的前端需要放置防火墙、IPS等安全防护设备,对后端服务器进行2~7层安全防护。
校园数据传输专网整体架构图
临泉县田家炳中学学校基地的数据传输专网网络拓扑结构为万兆核心、千兆主干、千兆或百兆到桌面的架构。系统架构分为核心层、汇聚层、分布接入层。并根据信息系统的具体情况,部署FW、IPS,网络资源平台管理系统。
双核心节点设置在校园网络中心IDC机房(内有校园网数据中心),专网和公用数据网的配线间公用,在考虑设备时,每个配线间以24个信息点为标准。
核心设备之间通过冗余的万兆光纤链路相连,通过虚拟交换技术虚拟为一台逻辑设备。此外,按各区域内部结构,分别在各单体建筑物设置楼宇接入点,接入点使用二层交换机,接入交换机通过光纤分别接入2个核心,形成跨设备的链路聚合。
l 采用冗余设计,提供冗余节点和冗余链路,提高网络可靠性和加快网络故障时的收敛速度,设计使用双节点备份和双归属链路;
l 建议实施时调整OSPF协议参数(如LSA interval)、端口linkdown感应时间、规划网络IP地址等,达到网络最佳收敛效果;
l 对于数据专网网络,可以划分多个area,核心层与汇聚层为area 0,汇聚层设备作为ABR,汇聚层与接入层之间规划为非骨干区域,为NSSA区;
l 区域间可使用路由聚合和路由过滤等手段来限制发布路由得数量,减少设备计算负担。
①传统的VPN组网方式
传统的VPN主要采取两种组网的方式:专线VPN和基于用户端设备的安全VPN。
专线VPN使用静态的虚电路(如ATM PVC、FR PVC 等)连接客户的站点,形成一个二层的VPN骨干网。VPN成员站点连接到运营商的边界设备(PE),由运营商负责建立VPN成员站点之间的虚电路连接,客户对属于自己VPN的站点的路由进行自主的控制和管理。采用这种方式组建VPN无论对运营商或者是对客户来说成本都是很高的,而且二层虚电路的业务提供的周期长,网络管理人员需要进行大量的手工配置工作。
对于基于客户端设备的(CE Based)VPN,VPN的功能全部在客户端的设备中实现。运营商的设备对客户的VPN来说是完全透明的。客户可以通过购买相应的VPN设备或者在现有的路由器、网关或者甚至是PC机上安装相应的VPN功能软件就可以开始独立构建基于客户端设备的VPN。由于VPN的成员站点之间通常是通过非信任的Internet实现互连的,所以一般基于客户端设备的VPN在实现时都引入某些安全机制保护站点之间跨Internet的客户私有流量。这个解决方案的最大缺点就是客户需要购买、配置和维护昂贵的VPN网关设备,同时也意味着需要高素质的网络管理人员对VPN网关设备和整个VPN网络进行有效的管理和维护,相应也会带来网络成本的上升。
②MPLS VPN
MPLS技术提供了类似于虚电路的标签交换业务,这种基于标签的交换可以提供类似于帧中继、ATM的网络安全性。同时相对于传统的VPN技术来说,MPLS VPN可以实现底层标签自动的分配,在业务的提供上比传统的VPN技术更廉价,更快速。同时MPLS VPN可以充分的利用MPLS技术的一些先进的特性,比如说MPLS 流量工程能力,MPLS的服务质量保证,结合这些能力,MPLS VPN可以向客户提供不同服务质量等级的服务,也更容易实现跨运营商骨干网服务质量的保证。同时MPLS VPN还可以向客户提供传统基于路由技术VPN无法提供的业务种类,比如像支持VPN地址空间复用。对于MPLS的客户来说,运营商的MPLS网络可以提供客户需要的安全机制,以及组网的能力,VPN底层连接的建立、管理和维护主要由运营商负责,客户运营其VPN的维护和管理都将比传统的VPN解决方案简单,也减低了企业在人员和设备维护上的投资和成本。基于MPLS的VPN可以作为传统的基于二层专线的VPN、纯三层的IP VPN和隧道方式的VPN的替代技术,在现阶段可以作为传统VPN技术的有效补充。
临泉县田家炳中学学校基地校园数据传输专网属于内部网,具有高度的可信任、可控性和可管理性,仅仅是多种不同业务在同一个承载网络运行,所以采用MPLS VPN的设计是最符合适宜的。
③Layer3 MPLS VPN
Layer3 MPLS VPN是一种基于路由方式的MPLS VPN解决方案,ITEF RFC2547中对这种VPN技术进行了描述,MPLS Layer3 VPN也被称作是BGP/MPLS VPNs。BGP/MPLS VPN使用类似传统路由的方式进行IP分组的转发,在路由器接收到IP数据包以后,通过在转发表查找IP数据包的目的地址,然后使用预先建立的LSP进行IP数据跨运营商骨干的传送。为了使运营商的路由器可以感知客户网络的可达性信息,运营商的边界路由器(PE)和客户端路由器(CE)进行路由信息的交互。PE和CE之间的路由交换可以采用静态路由,也可以采用RIP、OSPF、ISIS和BGP等动态的路由协议。BGP/MPLS VPN的解决方案支持对等方式的VPN网络结构。PE之间属于同一MPLS VPN的路由信息通过BGP协议承载进行交互。PE路由器使用LSP进行路由转发,对于运营商路由器P并不需要知道客户VPN网络的信息,这种透明可以有效的减小P路由器的负担,提高网络的扩展性和业务开展的灵活性。通过PE之间、PE和CE之间的路由交互,客户的路由器可以知道属于同一个VPN的网络拓扑信息。
BGP/MPLS VPNs 可以解决基于纯IP Layer3 VPN无法实现的一些功能,主要有:
支持地址重叠,即同时支持使用公有地址的客户端设备和私有地址的客户端设备,或者多个VPN使用同一个地址空间;
支持重叠VPN,即一个站点可以同时属于多个VPN,很好的解决了数据集中管理,同时亦适用分布式数据管理。(对单一数据中心设计来说,这有利于多个业务使用同一个数据中心,便于数据集中;对分布式数据中心则无需考虑此问题)
本方案的校园数据传输专网骨干网核心交换机上配置企业级版本路由软件,完全支持各种MPLS协议功能。在本方案中,这些交换机作为P或PE设备使用。
本方案配置的各片区的单体建筑接入交换机都支持作为CE接入MPLS主干网,尤其是它们都具有Multi-VRF CE功能,允许将本地网络不同的VLAN、线路、连接等映射到不同的骨干网VPN上。
未来校园数据传输专网承载的业务包括一卡通、安防系统、广播系统、医保系统和财务系统等,其中除安防系统需要传递实时数据,并且数据量较大外(单路视频码流2Mbps),其余系统数据量都在Kbps级别,因此百兆接入,千兆上联,对于一个单体建筑足够,并且链路资源仍有大量冗余。针对安防系统还可以根据时间情况采用多播、广播等技术手段进一步优化提高传输效率。
接入层设备CE配置有百兆电口用于为各业务系统提供接入;千兆光口分别用于上联至2个核心机房的核心设备。
核心层设备PE配置有千兆电口用于相关业务系统服务器使用;千兆光口用于连接接入层;万兆光口核心互联用于对实时数据访问要求高的如安防系统的数据中心使用。
临泉县田家炳中学学校基地数据传输专网MPLS VPN原理图
本方案为所有单体建筑配置的接入交换机满足作为MPLS CE的功能要求。
如上图所示,一卡通、安防系统、广播系统、医保系统和财务系统都是通过以太网接入与校园信息网物理隔离的校园数据传输专网中,图中假设D处有一卡通系统和广播系统需要通过以太网接入校园数据传输专网,而C处有一卡通系统、安防系统和广播系统需要通过以太网接入校园数据传输专网。通过图中的设置,只要把接入交换机作为CE使用,一卡通系统VPN11和广播系统VPN12就能实现接入。
由于接入交换机具有Multi-VRF CE功能,它可以根据本地的不同VLAN设置将其映射到MPLS VPN上,如图中所示,D处一卡通系统作为局域网VLAN 11可以访问整个一卡通系统,而C处局域网VLAN11可以映射到一卡通系统VPN11上。其他各业务系统也是如此实现。(另注:此处举例使用A、B、C、D点与光缆系统中的交界点无关)。
无线局域网(WLAN)技术于20世纪90年代逐步成熟并投入商用,既可以作传统有线网络的延伸,在某些环境也可以替代传统的有线网络。无线局域网具有以下显著特点:
简易性:WLAN网络的安装快速简单,可极大的减少敷设管道及布线等繁琐工作;
灵活性:无线技术使得WLAN设备可以灵活的进行安装并调整位置,使无线网络达到有线网络不易覆盖的区域;
综合成本较低:一方面WLAN网络减少了布线的费用,另一方面在需要频繁移动和变化的动态环境中,无线局域网技术可以更好地保护已有投资。同时,由于WLAN技术本身就是面向数据通信领域的IP传输技术,因此可直接通过百兆自适应网口和学校内部Intranet相连,从体系结构上节省了协议转换器等相关设备;
扩展能力强:WLAN网络支持多种拓扑结构及平滑扩容,可以十分容易地从小容量传输系统平滑扩展为中等容量传输系统。
侧重实际应用,覆盖校园内公共区域,为教学和学习生活提供切实可用的无线网络环境。
l 采取通行的网络协议标准:目前无线局域网普遍采用802.11系列标准,因此校园
无线局域网将主要支持业界最先进的802.11n标准,以提供可供实际应用稳定的、高速的移动网络通讯服务,同时兼顾多种类型应用和将来的投资保护,需要同时支持801.11a,801.11b,802.11g。
l 全面的无线网络支撑系统(包括无线网管、无线安全,无线计费,IPv6等),以避免无线设备及软件之间的不兼容性或网络管理的混乱而导致的问题。
l 保证网络访问的安全性。
l 采用非独立的、可与有线网络无缝对接的无线网络结构。
l 覆盖范围要求
a、有线网络使用不便或受限的室内空间:校园内一些室内场所空间较大,会产生许多人同时接入网络的需求,采用有线的方式只能提供少量接口,不能满足要求。用无线网络覆盖来解决相当数量的移动设备同时访问网络的问题。主要包括图书馆、体育场馆、学术交流中心、各教学楼等;
b、有线网络无法接入的室外场所:校园内一些场所很难实现网络有线接入,采用无线方式可以实现覆盖大范围室外空间的无线网络接入。本次建设建议首先考虑室内覆盖,后续可对室外覆盖进行规划。
l 安全、认证、计费和管理要求:
要与计费系统对接,实现针对用户计费、管理、控制功能。
本次设计的有线无线一体化方案为无线控制器+802.11n“瘦”AP方案,无线控制器作为无线数据控制转发中心,旁挂部署于网络中心机房的核心交换机侧,无线接入点则部署在校园内的室内公共区域。
11n Fit AP和无线控制器之间既可以在同一个网段,也可以不在同一个网段,它们之间通过CAPWAP协议自动建立隧道(该隧道基于UDP,可以穿越三层网络),结合有线交换机的接入功能,这样就非常容易部署有线无线一体化接入方案。
为了提高无线网络的可靠性,建议部署2台1:1备份的无线控制器,无线控制器支持100毫秒业务备份,AP会同时和两台无线控制器建立CAPWAP链路,一台作为主控制器,另外一台作为备份控制器,但只有和主控制器建立的CAPWAP链路处于工作状态。当主控制器异常down机时,备份控制器和主控制器之间的心跳检测机制可以保证在100毫秒之内检测到主设备的异常,并通知AP将主控制器CAPWAP链路切换,保证控制信号的不间断传送。
本方案的特点如下:
① IEEE 802.11n技术主要依靠物理层和MAC层的技术改进来实现速率的提升。主要应用到的技术包含如下:
MIMO,多入多出,在链路的发送端和接收端都采用多副天线,是将多径传播变为有利因素,从而在不增加带宽的情况下,成倍地提高通信系统的容量和频谱利用率,以达到WLAN系统速率的提升。
双频带 (支持20/40M带宽),通过将两个20MHz的带宽绑定在一起组成一个40MHz通讯带宽,在实际工作时可以作为两个20MHz的带宽使用,收发数据时既可以以40MHz的带宽工作,也可以以单个20MHz带宽工作,从而将速率提高一倍。
Short Guard Interval(GI),短保护间隔,射频芯片在使用OFDM调制方式发送数据时,整个帧是被划分成不同的数据块进行发送的,为了数据传输的可靠性,数据块之间会有GI,用以保证接收侧能够正确的解析出各个数据块。无线信号在空间传输会因多径等因素在接收侧形成时延,如果后面的数据块发送的过快的话,会和前一个数据块的形成干扰,而GI就是用来规避这个干扰的。11a/g的GI时长为800us,而Short GI时长为400us,在使用Short GI的情况下,可提高10%的速率。
Frame Aggregation,帧聚合,通过把多个待发送的载荷聚合到一起,一次性发送,减小了多次报文发送所需的额外协议负荷,从而提高吞吐。
SM Power Save,主要考虑在MIMO中如何通过关闭天线来节约电源。
②全系无线产品支持IPv4和IPv6双栈,为用户提供和有线网近乎同等的应用承载:
l 无线交换机支持MLD Snooping,配合现有IPv6有线网络,实现IPv6组播业务;
l AP和无线控制器之间可以建立基于IPv6地址的隧道,多个无线控制器之间可以建立基于IPv6地址的隧道;
l 支持IPv6管理特性。
③智能射频管理:每个AP上电时,无线控制器会根据AP的邻居关系动态调整AP工作的信道和发射功率,在保证覆盖的前提下保证AP间的干扰最小。
当AP覆盖区域受到外界强信号干扰时,无线控制器会控制AP自动切换到合适的工作信道以规避干扰信号
当覆盖区域内的某个AP发生故障而造成覆盖黑洞时,无线控制器会自动调整相邻的AP的发射功率以消除黑洞区域,当故障AP恢复工作后无线控制器可以自动调整邻居AP的发射功率恢复原始工作状态。
④智能负载均衡:无线控制器可以设定AP间对接入用户进行负载分担,负载分担的策略可以是基于AP接入的用户数量,AP流量负载情况;
当无线控制器发现AP的负载超过设定的门限值以后,对于新接入的用户无线控制器会自动计算此用户周围是否还有负载较轻的AP可供用户接入,如果有则AP会拒绝用户的关联请求,用户会转而接入其他负载较轻的AP;
只对处于AP覆盖重叠区的无线用户才启动AP负载均衡功能,有效的避免误均衡的出现。
⑤无线入侵检测:非法设备是未经网络管理者许可部署的无线设备或者是发起无线攻击的设备,无线控制器可以指定AP工作在两种工作模式:模式一、AP负责监听空口所有信道的信息,但不负责用户报文的转发。模式二、AP在为用户转发数据的同时定期切换到其他信道监听信息;
l AP设备负责把监听到的无线设备和有攻击行为的无线设备上报给无线控制器;
l 无线控制器根据AP上报的设备信息识别合法设备,排除非法设备;
l 无线控制器可以控制AP 将非法设备列入黑名单或者对其发起攻击。
网络安全是一个系统工程,不是单一的产品或技术可以完全解决的。这是因为网络安全包含多个层面,既有层次上的划分、结构上的划分,也有防范目标上的差别。在层次上涉及到网络层的安全、传输层的安全、应用层的安全等;在结构上,不同节点考虑的安全是不同的;在目标上,有些系统专注于防范破坏性的攻击,有些系统是用来检查系统的安全漏洞,有些系统用来增强基本的安全环节(如审计),有些系统解决信息的加密、认证问题,有些系统考虑的是防病毒的问题。任何一个产品不可能解决全部层面的问题,这与系统的复杂程度、运行的位置和层次都有很大关系,因而一个完整的安全体系应该是一个由具有分布性的多种安全技术或产品构成的复杂系统,既有技术的因素,也包含人的因素。
基于我们对于以上对安全知识和安全模型的理解和分析,对于临泉县田家炳中学学校基地来说,建立一个完整的校园网络安全体系,需要使用安全厂商提供的成熟的安全产品和技术。因此,我们从以下几个方面制定了一个一揽子的校园网络安全解决方案。
根据临泉县田家炳中学学校基地校园网的实际应用场景不同,可以从以下几个层面进行安全考虑:
1)物理层安全
主要包括三个方面:环境安全、设备安全、线路安全。为了将不同密级的网络隔离开,采用隔离技术将外网和内部保护网两个网络在物理上隔离同时保证在逻辑上两个网络能够连通。将可信网和不可信网要物理隔断,可信网络上的计算机不能访问不可信网络。两个网络能够有选择的交换数据,好像它们直接相连一样。
2)网络层安全
解决网络层安全的总体思路是业务隔离、分层实施、重点保护核心设备。通过定制设备安全策略、部署防火墙和IDS系统、部署网管系统和日志系统、日常维护流程保证等措施来保障网络层的安全。
(1)在多个网络层面(外网、停火区和内部保护网)之间均设置防火墙,需要实施相应的安全策略控制,并采用安全检测手段防范非法用户的主动入侵。同时,网络系统的重要主机或服务器的地址使用Internet保留地址,并有统一的地址和域名分配办法,这样一方面解决合法IP不足的问题,另一方面,利用Internet无法对保留地址进行路由的特点,杜绝与Internet直接互连。
--采用的防火墙产品具有以下功能:
--基于状态检测的分组过滤
--多级的立体访问控制机制
--面向对象的管理机制
--持多种连接方式,透明、路由
--支持OSPF、IPX、NETBEUI、SNMP等协议
--具有双向的地址转换能力
--透明应用代理功能
--一次性口令认证机制
--带宽管理能力
--内置了一定的入侵检测功能或能够与入侵检测设备联动
--远程管理能力
--灵活的审计、日志功能
(2)部署基于网络、实时的入侵检测系统实时监控网络关键路径的信息,全面侦听网上信息流、动态监视网络上流过的所有数据包,通过检测和实时分析,及时甚至提前发现非法或异常行为,并进行响应。通过采取告警、阻断(如发送TCP Reset报文等)、与其他网络设备联动等事件响应方式,以最快的速度阻止入侵事件的发生。
(3)系统网络结构采用双网双平面,避免单点故障,每台服务器都有同时连接到两台主干网络交换机上,实现网络路由的备份,这样,在一条网路出现故障的情况下,整个网络系统仍然可以正常运行,有力地保证了系统的安全性和可靠性。
2)系统层安全
从物理安全、登录安全、用户安全、文件系统、数据安全、各应用系统安全等方面制定强化安全的措施。Unix(或Unix Like)平台具有良好的稳定性和病毒免疫力,系统关键节点如校园各应用系统服务器、数据中心、财务系统等等采用Unix(或Unix Like)操作系统,其他采用Windows环境的服务器安装防病毒软件,预防病毒和恶意攻击。
3)应用层安全
主要通过分权分域管理、加强操作系统自身安全、双机集群、用户数据加密存储、接口数据加密传输等方式。
(1)分权分域:对中心和虚拟中心操作员分权分域管理,涉及操作员的角色(权限)设置、地区设置和可管理数据类别设置。
(2)操作系统自身安全:加强操作系统用户管理、关闭不常用的端口和服务、及时安装操作系统补丁。
(3)双机集群:系统中的核心服务器等采用双机群集技术,可以保证当任何一台主机出现故障的时候,另一台主机可以接替援用,将原来运行在该主机上的应用软件包接管过来,从而确保对用户的不间断服务。同时中心服务器上的硬盘都应支持热插拔,当出现故障时,可以在不断电、不停机的情况下替换这些部件。从而保证局部的故障不会影响整个系统的运行,同时也方便系统的维护。
(4)用户数据加密存储:任何系统维护人员都不能直接看到用户数据。而只能的得到系统的统计结果。同时对用户关键数据,如密码等采用不可逆的加密算法如MD5进行加密存储。
(5)接口数据加密传输:在和其他外部系统接口交换数据过程中,接口数据采加密算法进行加密传输。
经过上述几个方面的防范,对于病毒、恶意程序、Hacker入侵完全可以避免,能够保证系统的安全。当然完善的维护制度是保证上述策略能够很好贯彻的保证,因此需要制定完善的机房维护制度,每天检查防火墙、防病毒软件、操作系统、数据库的日志,及时发现问题,从而针对问题及时解决。
新增的安全组件主要包含二大部分:
(1)应用于被监控局域网络
包括基于网络的入侵检测系统、安全扫描系统。
(2)应用于被监控局域网络与广域网络之间
主要是指防火墙,还可以有针对于防火墙的入侵检测系统。
1)双层防火墙
为了更好的保护临泉县田家炳中学学校基地智慧校园中需要访问外网的服务器以及内部网络的安全,系统建议采用双层防火墙机制,如下图所示:
在外部防火墙和内部防火墙之间称为停火区,提供外部网络访问的服务器就位于这个区域,表明即使攻击者通过外部防火墙进入这个区域,也无法攻入内部网络。双层防火墙通过设置了两层防火墙,使得内部网络更为安全。外层防火墙实现包过滤功能,然而却允许外部网络访问其中的服务器,如管理平台门户服务器、查询网关、防病毒服务器等;内部防火墙允许最中间的内部网络可以访问外部网络。
基于高安全性考虑,校园网内部系统WEB Server与Internet之间采用双层防火墙技术,将WEB Server放在防火墙的DMZ(停火区),即WEB Server与内、外网之间均设置防火墙,建议这两个防火墙采用不同厂商的防火墙。
WEB服务器在一定程度上和应用服务器交互获取系统业务数据及业务逻辑,而WEB服务器是对公网服务的,那么应用服务器很可能成为系统的一个安全薄弱环节,外网的攻击就有可能通过应用服务器进入核心数据系统。因此,内网和应用服务器之间的交互在一定程度上必须考虑访问权限和安全性问题。
防火墙的每个端口都有不同的安全级别,低安全级别端口和高安全级别端口之间只能容许单向访问,低安全级别端口要主动访问高安全级别端口是需要单独授权的。而且协议端口号也可以根据协议的需要来动态开放使用。
防火墙同时也具有解决公网最为猖獗的DDOS(分布式拒绝服务)攻击的能力。
2 )病毒防杀策略
针对病毒的特点,需制定了完善的病毒防杀策略。对于病毒的入侵,防范是关键,要做到很好的防范,需要从下面几个方面入手:
(1)操作系统
操作系统的安全是整个防病毒的关键,每个操作系统都存在安全的漏洞,为了最大限度的防止操作系统的漏洞,就需要即使安装最新的操作系统的补丁,将漏洞的危险降到最低。
另外操作系统的用户和密码也是操作系统容易出问题的部分,为了避免由于用户和密码的原因,需要尽量减少系统的用户,将不需要的用户和密码删除,并且密码长度要求8位以上,密码的组成为数字、字母、特殊字符的组合,避免密码被攻破。
(2)网络
网络的安全是保证系统安全的基本,现在很多病毒、木马、蠕虫都是通过网络来传播,因此网络的安全就额外重要。网络完全的保证主要由双层防火墙来保证将内网和外网分离,将不需要开放给公网的设备都放在内网,将需要开放的设备放置在DMZ区,这样的结构能够很好的防止网络的攻击。另外系统和外网之间的链接也都需要架设防火墙,这样能够防止一个网络出问题不会影响其他网络的安全,在防火墙上不开放不必要的端口和协议,严格设置防火墙的访问策略能够很好的保证网络的安全。
(3)数据库
数据库的安全也是系统安全的重要的一环,数据库是整个系统的核心,数据的安全是数据库安全的根本。数据库的安全的保证需要及时的安装数据库的补丁,严格控制数据库的用户和密码,以及各个用户的权限。
(4)专业的防病毒软件
安装专业的防病毒软件是系统安全不可缺少的部分,专业的防病毒软件能够有效的制止病毒的攻击和破坏,是系统安全的最后的一环。要保证防病毒软件能够有效的防止病毒的入侵就需要及时更新病毒库,定期对系统做全面的病毒扫描,及时发现并消灭病毒。建议设置为每天自动更新病毒库,以及每周对系统做全面的病毒扫描。
经过上述的4个方面的防范,对于病毒入侵完全可以避免,保证系统的安全。当然完善的维护制度是保证上述策略能够很好贯彻的保证,因此需要制定完善的机房维护制度,每天检查防火墙、防病毒软件、操作系统、数据库的日志,及时发现问题,从而针对问题及时解决。
3 )部署IDS系统
对计算机网络或计算机系统中的若干关键点收集信息并对其进行分析,从中发现网络或系统中是否有违反安全策略的行为和被攻击的迹象。进行入侵检测的软件与硬件的组合便是入侵检测系统(Intrusion Detection System,简称IDS)。
入侵检测系统的主要功能有:
1)监测并分析用户和系统的活动;
2)核查系统配置和漏洞;
3)评估系统关键资源和数据文件的完整性;
4)识别已知的攻击行为;
5)统计分析异常行为;
6)操作系统日志管理,并识别违反安全策略的用户活动。
可以采用CA等厂商的入侵检测产品,如CA eTrust Intrusion Detection等。
下面根据临泉县田家炳中学学校基地智慧校园中应用系统的重要程度,分别给出安全配置解决方案建议。
4 )上网行为管理
(1)防止带宽资源滥用
上网行为管理通过基于应用类型、网站类别、文件类型、用户/用户组、时间段等的细致带宽分配策略限制P2P、在线视频、大文件下载等不良应用所占用的带宽,保障OA、ERP等办公应用获得足够的带宽支持,提升上网速度和网络办公应用的使用效率。
(2)记录上网轨迹满足法规要求
上网行为管理可以帮助组织详尽记录用户的上网轨迹,做到网络行为有据可查,满足组织对网络行为记录的相关要求、规避可能的法规风险。
(3)管控外发信息,降低泄密风险
上网行为管理充分考虑网络使用中的主动泄密、被动泄密行为,从事前防范、事中告警、事后追踪等多方面防范泄密,为组织保护信息资产安全,降低网络风险。
(4)为网络管理与优化提供决策依据
上网行为管理提供了丰富的网络可视化报表,能够提供详细报告让管理者清晰掌握互联网流量的使用情况,找到造成网络故障的原因和网络瓶颈所在,从而对精细化管理网络并持续加以优化提供了有效依据。
(5)防止病毒木马等网络风险
利用其内置的危险插件和恶意脚本过滤等创新技术过滤挂马网站的访问、封堵不良网站等,从源头上切断病毒、木马的潜入,再结合终端安全强度检查与网络准入、DOS防御、ARP欺骗防护等多种安全手段,实现立体式安全护航,确保组织安全上网。
5)VPN认证
(1)移动办公
通过VPN使笔记本、桌面PC、智能手机、PDA等移动终端设备实现安全、便捷的远程接入内网。
(2)内网分区逻辑隔离保护
通过细致的权限划分、多种认证安全机制、客户端安全检查等多项技术为您实现安全、可靠、低成本、灵活度高的网络逻辑隔离方案。
(3)关键业务信息系统安全加固
提供完整的关键业务信息系统安全加固方案,提供完整的身份认证机制及访问过程保护,并具有专利技术主从帐号绑定指定用户的应用访问帐号,杜绝帐号冒用及越权访问。
(4)防范WLAN非法访问
提供安全的WLAN接入方案,通过SSL VPN进行WLAN接入的统一认证,严格控制访问用户,防止信息泄漏,保护应用安全。
临泉县田家炳中学学校基地地处西北,属典型大陆性气候,干旱少雨、春秋多风,冬季寒冷,夏季炎热,春秋季较短,冬夏温差大。单体建筑61栋,建筑规模56.44万平方米,其中教学楼11栋、辅助教学设施3栋、后勤服务设施2栋、生活配套设施28栋、实训基地18栋、配电设施建筑1栋、综合体育场馆1栋,建筑依类型分布。教育基地以职业培训为主产业,面向全疆,面向西部提供服务。
目前校园安全已成为社会重点关注问题,努力为学校师生创造一个安静、和谐、健康、平安的学习和成长的环境,将是教育基地管理工作的重要任务。
政策方面:近年来校园暴力事件的频发,国家最高主管部委已明确要求公安、教育部门要密切协作配合,加强监督、检查、指导,加强对内包围人员和保安员的培训,加强技防系统建设,提高防范伐罪、制止犯罪和应对突发事件的能力。
技术方面:伴随着视频监控技术、联网报警技术、电子巡更技术等技防系统的发展和实践,校园安全防范系统建设已进入较为成熟的阶段。
校园安全从管理角度可分为安全教育、校园环境安全、校园周边安全、消防安全、重点部位安全、体育设施安全、学校财产、学生财产和学生人身安全等。为增强校园安全管理能力,降低校园安全风险,同时促进教学方式创新,依据国家社会治安管理条例及相关法律法规、校园安全现状、安防技术发展现状和趋势。
校园安防防范系统建设不但要满足学校自身需求,还应满足上级教育主管单位对校园重点区域的远程监控,以及为公安部门提供制定防范措施的制定依据。系统框架如下图所示:
校园安全系统总体框架
系统采用纯网络架构,以视频监控、联网报警和电子巡更系统为基础,辅以指挥调度系统,实现报警联动、应急管理、多媒体/远程教学、网上巡考等功能,同时为学校、公安和教育主管部门服务。系统拓扑结构如下:
校园安全系统拓扑结构
临泉县田家炳中学教育基地视频监控系统依照基地布局和建筑物类型划分为:校园公共场所视频监控系统、单体建筑视频监控系统和移动视频监控三大类。系统采用网络型方案,架构如下图所示:
视频监控系统架构图
1) 校园公共场所(室外)监控系统
建议采用纯网络方案,前端采用IP高清球机和IP高清枪机,重点区域可采用IP智能高清,采用光纤传输,直接接入监控中心。安装采用立杆,做好防雷接地处理。可结合校园广播一起使用,实现不文明行为劝阻,远程疏散功能。系统结构如下图所示:
校园公共场所视频监控系统结构图
2) 建筑视频监控系统
建筑视频监控以建筑为单位通过接入安全管理分站,再接入监控中心或直接接入监控中心。摄像机建议采用具备POE供电的IP摄像机,减少施工难度和维护成本。安全管理分站建议按照建筑类型和实际区域划分/撤销。系统结构如下图所示:
建筑视频监控系统结构图
3) 移动视频监控系统
主要给安全保卫人员配置,分为手持和车载2种,通过无线网络(WIFI或3G)传入监控中心。应用于现场处置的图像上传。
移动视频监控系统结构图
4) 监控中心系统
监控中心设置管理服务器、录像服务器、智能分析服务器、视频分发/转发服务器、解码服务器、大屏显示系统、控制矩阵,客户端电脑等。管理分站设置视频转发服务器客户端电脑。监控中心机房安装工程按照标准机房建设。系统结构如下图所示:
监控中心系统结构图
5) 视频监控平台软件
平台软件至少具备:B/S、C/S登录方式、图像监控与调用、多级分发、实时录像、存储管理、权限管理、信息查询、GIS应用、智能分析、移动应用等功能。
平台软件需提供接口给上层校园安全管理平台进行集成,完成与联网报警系统、门禁系统、巡更系统、指挥调度系统的智能联动,支撑安全管理平台完成综合业务,平时监控和应急指挥的功能。
6) 点位统计表
视频监控点位设置清单 (按照行业及系统建设规范或以往建设经验估算) | |||||
系统分类 | 范围 | 概况 | 布点方法 | 点位小计(个) | |
公共场所视频监控 | 建筑范围外区域,占基地总占地面积90% ,包含开放性体育运动场 | 面积383*0.9=345公顷 | 以100m为半径计算摄像机监控范围来估算点数,重点兼顾校园大门、重要交通路口、广场等重要位置。 | 220 | |
建筑视频监控 | 建筑群 | 学生宿舍 | 8栋,5层,建筑面积115810㎡ | 每栋一层前后大门、左右辅门、三个楼梯的楼梯间等处预计15个 | 120 |
学生公寓 | 8栋,5层,建筑面积85856㎡ | 每栋一层前后大门、左右辅门、三个楼梯的楼梯间等处预计15个 | 120 | ||
教学楼 | 11栋,建筑面积共133780平米 | 每栋楼梯间、走廊及周界,以800平米一个估算 | 160 | ||
实训基地 | 实训厂房/楼房31栋,多为1层;露天训练场6个;露天考场一个;一个特气库,一个库房,一个配液站,建筑面积共计93000平米 | 每栋厂房室内和周界预计10个点,每个露天训练场预计2个点,露天考场预计5个,特气库、库房、配液站预计 5个 | 342 | ||
独立建筑 | 图文信息中心 | 建筑面积40000平米 | 大厅、走廊、自习室、阅览室、藏书室、中心机房及周界,以400平米一个点位估算 | 100 | |
国际学术交流中心 | 建筑面积20000平米 | 大厅、走廊、电梯、展厅及周界,以400平米一个点位估算 | 50 | ||
研究生中心 | 建筑面积18000平米 | 大厅、走廊、电梯、展厅及周界,以400平米一个点位估算 | 45 | ||
后勤服务中心 | 建筑面积14000平米 | 大厅、走廊、电梯、场地及周界,以500平米一个点位估算 | 28 | ||
行政办公楼 | 建筑面积17000平米 | 大厅、走廊、电梯及周界,以400平米一个点位估算 | 42 | ||
商业服务中心 | 建筑面积6000平米 | 大厅、走廊、商铺,以200平米一个点位估算 | 30 | ||
接待中心 | 建筑面积16000平米 | 大厅、走廊、电梯、及周界,以400平米一个点位估算 | 40 | ||
特殊建筑 | 配电设施建筑 | 建筑面积1200平米,包括变电站、换热站 | 建筑室内、室外、周界以100平米一个估算 | 12 | |
综合体育馆 | 建筑面积10000平米 | 场地、器材室、观众席、通道、周界等处 | 30 | ||
卫生保健站 | 建筑面积2000平米 | 周界、走廊、大厅,以200平米一个 | 10 | ||
食堂 | 2栋,建筑面积12800平米 | 大门、就餐区、操作间、消毒室及周界等处 | 20 | ||
移动视频监控 | 保卫人员 | 估计60名保卫人员 | 手持终端10个,车载终端2个 | 12 | |
总 计 | 1381 |
注:特殊建筑是指治安管理条例和安防规范中规定有特殊设计要求的场所
7) 建议
新设备:室外设备选型须考虑当地四季差异大、早晚温差大气候原因,如高低温限制;考虑维护少、维护简单设备,如自清洁外罩等。
原有设备:原有系统保留下来的设备按照实际情况,安排使用地方。
(1) 概述
联网报警服务是集现场设计施工、系统监控维护、报警复核处置为一体的集成性安全服务。根据发达国家的安防行业总体情况,联网报警是“安全服务”最核心的形态,直接为用户和社会提供综合安防服务的报警运营服务业在整个安防产业链中居于龙头地位。
联网报警系统在校园中的应用首先在中小学开始,由教育主管部门和公安部门联合推出面向辖区内所有中小学提供紧急事件报警服务,报警管理中心一般设在公安部门与110报警指挥系统对接。
联网报警系统在大专院校中的应用与中小学的应用有很大不同。最明显的区别就是大专院校面积大,校园内设施齐全,具备大型开放性社区的特点。需要监测包括各种机房、财务室、实验室、研究中心、档案室、图书馆、配电设施、供热设施、库房等诸多区域,因此需要单独建立联网报警系统才能满足需求。
(2) 系统功能特点
联网报警系统由前端探测器、报警控制器和报警中心平台组成。目前最新报警系统具备以下特点:
1) 防范无盲区
支持多防区管理、支持探测器类型多,支持多级联网。
2) 智能化
具备防破坏、防剪线无线转发报警功能;具备智能学习,防止误报功能。
3) 多种报警传输方式
支持PSTN、GSM、GPRS及3G传输网络;支持语音、短信、电子邮件等自动告警方式。
4) 报警图像联动
支持报警与视频联动、支持报警视频预录。
在校园中联网报警系统的主要功能有:防火、防盗、防抢和紧急救助。其中紧急救助在校园暴力频发的时段尤为重要。学生和教师可通过移动电话实现一键式快速报警和静默报警。
(3) 基地联网报警系统建设方案
临泉县田家炳中学教育基地采用具备支持PSTN、GSM、GPRS及3G传输网络,支持语音、短信、电子邮件等自动告警方式,支持报警与视频联动、支持报警视频预录,支持智能学习,防止误报,支持移动电话实现一键式快速报警和静默报警等功能的联网报警系统。前端探测器主要采用红外被动探测器、震动探测器、各种门磁、烟感探测器,摄像机及声光报警器和紧急报警按钮。探测器与报警主机之间的传输尽量采用无线方式,减少布线难度和成本。系统结构如下图所示:
联网报警建设方案系统框架图
1) 布点方法
基地联网报警以单体建筑为单位部署,然后接入报警管理中心。除单体建筑外,还应包括岗亭、重要交通路口等。重点位置包括:各种机房、财务室、实验室、研究中心、档案室、图书馆、配电设施、供热设施、库房等。重点建筑包括研究生中心、国际学术交流中心、图文信息中心、后勤服务中心、商业服务中心、接待中心、卫生保健站、实训基地、配电设施建筑和综合体育馆。
前端点位按照报警主机数量计算,以16防区机型为例进行估算。重点区域每100平米一个防区,非重点位置约500平米一个防区。由此可估算出前端点位约200个。
电子巡更系统是通过先进的移动自动识别技术,将巡逻人员在巡更巡检工作中的时间地点及情况自动准确记录下来。它是一种对巡逻人员的巡更巡检工作进行科学化,规范化管理的全新产品。是治安管理中人防与技防一种有效的,科学的整合管理方案。建议采用GPS电子巡更技术,无布线压力,易维护。
校园GPS巡更系统框架图
布点方法:根据基地人员规划和基地规模,预估保安人员在60人左右,因此需配备巡检仪60套,巡检器1台,管理电脑和软件一套。
(1) 概述
统一通信是指把计算机技术与传统通信技术融为一体的新通信模式,作为一种解决方案和应用,其核心内容是:让人们无论任何时间、任何地点,都可以通过任何设备、任何网络,获得数据、图像和声音的自由通信。也就是说,统一通信系统将语音、传真、电子邮件、移动短消息、多媒体和数据等所有信息类型合为一体,从而为人们带来选择的自由和效率的提升。(例如,传统的电话将被取代以支持基于软电话屏幕的客户端软件。)它区别于网络层面的互联互通,而是以人为本的应用层面的融合与协同,是更高一个层次的理念,新一代通信与IT产业。根据使用场景的不同,可将统一通信分为:办公室(监控中心)场景、远程场景和移动场景
统一通信基本框架图
统一通信系统由基础支撑层、统一通信核心层和终端层三部分组成。
l 基础支撑层由计算设备、存储设备和网络接入设备构成。
l 统一通信核心层分为六大部分:
Ø 基础语音系统:语音通信时人们日常生活中最常用的通信形式,工作、生活中,大多数人已形成用电话进行通信的习惯,基于互联网语音通信以其低廉的资费,吸引了越来越多消费者使用。语音的发展趋势为IP化、移动化、高保真化。例如国内的长途通信,核心系统早已IP化。
Ø 基础视频系统:视频通信增加了人员之间沟通的互动性,面对面的沟通更直观。网真系统更是真实还原了远端场景,与会者如身临其境。基础语音/视频系统是统一通信的基石,人员在工作中要频繁使用语音、视频进行交流,这就要求在构建语音/视频系统时,首先要确保系统的可靠性、稳定性。
Ø 多媒体会议:多媒体会议包含即时消息会议、语音会议、Web会议、视频会议,构建成本由低到高。多媒体会议系统,能够显著节约差旅成本、沟通成本、会议成本、时间成本。
Ø 统一消息/状态:收集员工使用的各种通信终端的消息和状态,目的是达到有效沟通。
Ø 移动办公:对于出差和在外办公的人员尤为适用,不论通过何种终端,如笔记本电脑或手机,都能在移动状态下,连入学校的核心通信系统和办公系统,实现人员的办公移动化。
Ø 协同办公:部署具备多媒体通信能力的办公套件,将语音、视频、会议与即时消息、邮件、传真、日历等功能集成,提高工作效率。
l 终端:分为固定终端和移动移动终端。固定终端有:IP电话、可视电话、会议电话、高清桌面视频终端、高清会议室终端、PC软终端等;移动终端有:手机、PDA、笔记本电脑、上网本、3G信息机等。
(2) 基地统一通信系统建设方案
系统在校园通信网络和计算机网络的基础上,采用SIP和IP技术搭建,主要用于接警和指挥调度。框架如下图:
基地统一通讯系统系统框架
校园安全管理平台是归属校园安全业务系统。平台需要完成平时安全监控和战时应急指挥的业务。平台的主要规划功能如下:
(1) 综合业务管理
系统实现学校安全防范系统日常值班业务和应急业务管理,满足同时处置两起突发事件的需要。主要包括突发公共事件应对过程中的信息接报、审核、办理、跟踪、反馈、情况综合和信息发布;电话、电报、传真、录音、录像、文电、公文等日常工作的管理,以及寒暑期办公时的管理;应急信息和相关数据资料的查询和调用。
(2) 监测监控
监测监控系统实现基地监测信息和风险分析信息的汇集,并可对相关信息进行搜索查询或者筛选,对其中一些数据可以进行特征识别,判读信息的内涵或其标志的状态,进行风险评估分析,通过直观的方式展现在决策者面前作为事件处置的依据。
(3) 预测预警
通过预测预警系统实现灾害事故的早期预警,趋势预测和综合研判,预测突发事件的影响范围、影响方式、持续时间和危害程度等,从而达到减少和避免原发性灾害事故的发生以及减少灾害事故的衍生次生,为应急救援决策的制定和实施提供技术支撑。
(4) 辅助决策
根据国家总体应急预案、专项应急预案、省市级应急预案及学校应急预案等相关预案,利用预测分析和研判结果,结合应急组织体系和工作流程、现场应急救援力量和应急救援物资等情况,通过应急系统对有关法规、政策、安全技术要求以及处理类似事件的案例等进行智能检索和分析,并咨询专家意见,提供应对突发公共事件的指导流程和辅助决策方案。
(5) 指挥调度
指挥调度系统辅助应急指挥人员有效部署和调度应急队伍、应急物资、应急装备等资源,实时或及时将突发公共事件发生发展情况和应急处置状况传递给相关人员,实现协同指挥、有序调度和有效监督,提高应急效率。
(6) 应急保障
应急保障系统主要实现对突发公共事件的人力、物力、财力、医疗卫生、交通运输、通信保障等资源的管理,提供对应急资源的优化调配方案、应对过程中所需资源的状态跟踪、反馈,保证资源及时到位。满足应急救援工作的需要和灾区群众的基本生活,以及恢复重建工作的顺利进行。
(7) 事件评估
建立事件评估系统是为了记录应急事件的应对过程,按照应急预案等相关规定建立评价模型、再现应急过程,应急过程前、过程中和过程后进行综合评估,形成应急能力评估报告。建立突发公共事件评估系统,可进一步提高应急现场处置建设能力和应急现场处置的指挥调度、监测的能力建设,使得在突发公共事件应急处理的监测预警、决策支持、指挥调度、现场处置和后期评估能力得到提高。
(8) 安全教育
安全教育系统是为了辅助学校推进安全教育,提高师生的安全防范意识,增强师生的应急避险能力。安全教育系统设计有众多模板及语音、视频、文字等资料库,丰富安全知识宣传方式。安全教育系统设计有模拟演练与评价模块,通过对各类突发公共事件场景进行仿真模拟,在虚拟场景中分析事态、提出应对策略,进行网络模拟演练,并能够自动记录演练过程,并对演练效果进行评价,进而为实战演习提供依据。
同时为实现以上功能,平台需设计以下功能模块:
(9) 智能联动
实现视频监控系统、联网报警系统、指挥调度系统及电子巡更系统智能联动。联动方式采用顶层协议接口联动。视频监控系统与联网报警系统的联动在部门前端区域可采用开关量联动。视频监控资源可以接入指挥调度系统,作为视频会议视频来源。
(10) GIS应用
实现校园GIS与业务系统的结合、GIS与视频监控系统、联网报警系统、电子巡更系统,融合通信的结合。实现业务、报警、资源、设备、分析结果等内容在GIS地图上以多种方式呈现。
(11) 指挥调度系统嵌入
实现指挥调度系统与业务系统相结合,提高沟通效率,工作效率。
部署方法:平台软件可在应急平台软件上进行二次开发完成,具体工作量在后续详细设计过程中确定。
本规划设计是遵照《临泉县田家炳中学学校基地可行性研究报告》中对建筑设备自动化系统及系统集成的技术要求,围绕先进的控制理念和开放式的智能化建筑结构方式,依据有关图纸资料和相关设计规范并结合建筑设备自动化系统及系统集成方面的实践经验,运用当今主流的计算机技术和自动控制技术而进行的设计。
(1) 规划范围
本建筑设备自动化系统(以下简称BAS)是对临泉县田家炳中学学校基地的各栋有需求的建筑机电设备进行集散式监控,优化系统运行控制、收集分析运行数据、故障自动报警,以延长设备使用寿命、节省能耗、简化管理、确保安全。
此类建筑主要包括有行政办公楼1座、后勤服务中心1座、国际学术交流中心1栋、研究生中心1栋、图文信息中心1栋、接待中心1栋、商业服务中心1栋、综合体育馆1栋,共计8栋相关建筑。
BAS系统监控、监测范围如下:
l 空调监控系统:
l 空调冷源系统集成;
l 新风处理机组监控;
l 空调处理机组监控;
l 送/排风机监控、排风/排烟风机监控;
l 照明监控系统:
l 展厅照明监控;
l 公共区域照明监控;
l 室外路灯照明监控;
l 中低压监控系统:
l 中压配电系统监测;
l 低压配电系统监测;
l 变压器、直流电屏监测;
l EPS设备监测;
l 综合设备监控系统:
l 电梯系统集成;
l 风机盘管电源监控;
l 电动排烟窗、弱电间空调、排风机及交换机电源监控;
l 给排水设备监测及监控;
l 机房环境监测。
(2) 规划目标
对建筑物的机电设备采用现代计算机技术进行全面有效的监控和管理,以确保建筑物内有一个舒适和安全的环境,同时实现高效节能的管理要求。通过对临泉县田家炳中学学校基地项目计算机技术、通信技术、信息技术、控制技术有机结合,在全面满足功能需求的基础上,集各种优秀产品与技术之长,追求最合理的投资和最大的灵活性,以取得长期最大限度的满足经济、管理与环境效益的总目标。
系统能稳定和准确地自动调节大楼内设备的各项参数(如温度、新风等),记录和统计系统的运行参数及系统运行趋势和规律,不断优化系统运行。为工作人员提供高效率、舒适、便利的教学及科研环境。
围绕服务的要求,通过监测和控各区域内的温度和空气质量,保证大楼建筑内的舒适性、安全性要求。
对各种需要监控的重要机电设备实现集中管理、优化配置,使系统在全自动的状态下运行。本系统全天候监测所有需要设备的运行状态,以最小的人力物力达到最完善的管理效果。
系统对整个控制设备进行监控,提供可靠的、经济的最佳能源供应方案,管理不同时间内设备用电量大小,使设备始终处于最佳运行状态及最佳利用率,大量减少不必要的能源浪费。
对大楼进行分区域管理和控制,使用简便的管理和节能的控制方式,避免由于场地闲置而造成的浪费。实现中央管理和分散控制的功能要求,达到节约能源的目的。
最大限度地降低设备的运行成本。设备在系统的统一管理之下始终处于最佳运行状态。系统会按照设备的运行情况打印维护保养报告,提示管理人员对设备及时进行维护,延长设备的使用寿命。
提高人员与设备的整体安全水平,坚持“以人为本”的原则。该系统对设备的运行状态进行实时监视,可使管理人员及时发现设备故障、问题与意外,消灭故障于隐患之中,保证人身的安全。一旦设备有故障发生,计算机可以报告故障发生的位置及故障发生的原因,以便维护人员快速排除故障,恢复设备正常运行
(3) 设计原则
l 实用性
BAS系统的设计应以实用为第一原则。在符合需要的前提下,合理平衡系统的经济性与前瞻性。
l 可靠性
系统必须保持每天24小时连续工作。子系统故障不影响其他子系统运行,也不影响集成系统除该子系统之外的其他功能的运行。
l 易维护性
本系统要处理大量的数据,系统复杂,要保证日常运行,系统必须具有高度的可维护性和易维护性,尽量做到所需维护人员少,维护工作量小,维护强度低,维护费用低。