1 of 84

114年度維運成效報告

主講者:中興大學計資中心研發組 凃瀞珽組長

1

2 of 84

01

臺中區網基礎維運及人力運用

02

網管及資安策略具體完成事項

03

113年精進建議

04

未來(115)年度營運重點

2

目錄

CONTENTS

3 of 84

01

臺中區網中心

    • 人力運用
    • 網路架構
    • 連線單位統計
    • 經費統計與規劃

3

4 of 84

01

臺中區網中心人力數

4

計資中心 �詹永寬

主任

楊崇誠、呂仲聖

網管/資安人員

陳羽鈿、呂竑邦

專任網管助理

吳炎庭

專任資安助理

黃文品

國家高速網路專任助理

凃瀞珽

組長

網管助理 2人

資安助理 1 人

其他支援人力 1 人

5 of 84

01

臺中區網中心網路架構

5

ASR9010

100G

10G

6503E

31G

Other ISP BGP

Peering

10G 線路

1G 線路

100G 線路

下游雙網連線大學

連線

高中職

Google

Global Cache

HiNet CDN

區網伺服主機群

DBS, FTP, Web, N-Reporter, Log...

台中市網彰化縣網

教育雲資料中心

40G

10G × 2

10G × 4 (彰化縣)尖峰流量13G

10G × 8 (台中市)尖峰流量33G

10G

1G × 15校

TANet Backbone

(TC-02/TN-02)

TWAREN Backbone

1G × 6

Check Point�防火牆

FG-1200D�( IPS )

國教署

文心機房

下游連線學校

N5K

HiNet BGP

Peering

20G 尖峰流量19G

10G

1G × 9校

10G

TANet CDN

10G × 4

10G

100G 尖峰流量52G

100G

100G

6 of 84

01

臺中區網連線單位統計

6

項目(校數)

大專 

高中職

其他 

總計

1.區網中心連線學校數:

21 

22 

5 

48

2.連線方式  

3G專線 (校)

2

0

0

2

2G專線 (校)

 6

0

0

6

1G專線 (校)

12

5

1

18

光纖 100M-900M (校)

1 

16

0 

17

光纖 50M (校)

0 

1 

0 

1

其他(含10GB以上)

 

 

4 

4

3.連線縣市網路中心:

 臺中市網路中心 10G*8

 彰化縣網路中心 10G*4

4.屬於其他類別的連線單位:

(1)國教署文心機房 10G*2

(2)臺中榮民總醫院 1G

(3)Google GGC 服務 31G

(4)HiNet CDN 服務 10G*2

(5)TANet CDN 服務 10G*4

7 of 84

01

臺中區網經費統計與規劃

7

臺中區網經費

本校配合款

教育部補助款

人事費

業務費

維護費

設備費

2,105,354元

916,000元

514,646元

150,000元

人事費/業務費

路由器維護費

資安軟體經費

1,750,000元

35,000元

160,000元

3,686,000元

2,845,000元

  • 聘任專任助理

  (網管、資安及教育雲)共3人

  • 講座鐘點費、工作費、交通費、膳費、二代健保規定、臨時人員及國內出差旅費
  • 維護運作費、設備維護費、印刷、電腦、通訊、周邊設備及管理軟體等
  • 場地使用費及雜支(凡前項費用未列之辦公事務費用)
  • 資訊軟硬體設備、網站開發建置費、虛擬主機平台更新費其他計畫設備費用

虛擬主機平台更新費

900,000元

年度

經費

達成率

111

3,388,000

99.9%

112

3,488,000

98%

113

3,450,000

97.52%

歷年度經費使用情形

8 of 84

02

網管及資安之策略具體完成事項

8

    • 與連線單位互動
    • 網路安全通報機制
    • 網路使用及流量統計分析
    • 網路安全防範機制
    • 資通安全實施專頁
    • 教育機構資安驗證中心
    • 教育雲中部資料中心

9 of 84

02

VMware vCloud Suite 替代方案

9

  • VMware在被Broadcom(博通)收購後, 調整了產品的價格及銷售方式, 以學校先前的使用規模以及對資安的要求來看, 必需另尋適合的解決方案。

Nutanix

Proxmox VE

Redhat Openshift

HPE VM Essential

成本

社群版 / 訂閱

不低

新購HPE DL380 Gen11提供第一年的授權

功能特色

完整

Redundant

SAN

HCI

從容器的技術出發

操作邏輯差異大

Container技術完整

可直接連線vCenter

支援發展

官方支援多

官方支援少

社群力量大

偏重容器

整合入 SimpliVity

可行性

Money Talks

建置成本較低

維運成本較高

適合同時推動容器型的服務

商用解決方案, 基於硬體需求,建置成本較PVE高, 官方支援也較PVE多

10 of 84

02

機房監控與管理

10

  • 本中心機房目前建有環境監控系統(電力、溫溼度)以及極早期火災預警系統。另於101年10月24日新建完成自動滅火系統。以上系統持續運作監控中。
  • 配合教育雲中部資料中心之建置,於104年2月底完成機房環境優化工程,建置冷熱通道及機櫃電源監控裝置,整體的PUE值達1.6以下,符合國際綠能機房標準,達到更有效率的能源利用及管理。
  • 107年7月增加一組備用柴油發電機
  • 112年10月24日更換一組60KVA UPS
  • 113年確認所有區網設備電力接雙迴路
  • 114年8月11日中華電信更換UPS電池

提供穩定可靠的備援電力

11 of 84

02

區網中心與連線單位互動(1/8)

11

113年84.3%

第72次區網會議

日期: 114.05.13

地點:中興大學計資中心地下一樓致平廳

  • 召開區域網路中心管理會議 2 次,平均出席率

  • 針對無法參與現場會議部分採用線上視訊會議

第73次區網會議

日期: 114.10.16

地點:中興大學計資中心二樓第3電腦教室

114年92.4%

    • 第70次會議79.17%,第71次會議89.36%
    • 72次會議89.13%,第73次會議95.65%

12 of 84

02

區網中心與連線單位互動(2/8)

12

  • 舉辦第21屆臺中區網優良網管選拔

東海大學

張廣欽

修平科技大學

廖述益(代領)

臺中市教育局

黃國順

13 of 84

02

區網中心與連線單位互動(3/8)

13

每年度舉辦兩次區網會議

利用Slido蒐集問題

113年(去年)

第二次區網會議

由區網與會人員向教育部核心人員提問

同年

教育部年終工作研討會議

向連線單位回饋問答情形

114年

次區網會議

利用Slido蒐集問題

114年

次區網會議

14 of 84

區網中心與連線單位互動(4/8)

14

02

Slido問題方向

出席單位抽獎

提出獲得最多迴響的問題

年度出席抽獎

Q1.給教育部的建議

Q2.給臺中區網的建議

Q3.希望臺中區網辦理什麼類型研討會?

Q4.配合教育部政策,執行上面臨什麼問題?

15 of 84

02

區網中心與連線單位互動(3/8)

15

  • 會議中利用Slido增加即時互動

臺中區網管理會議Slido Q&A: https://reurl.cc/8N7xKj

將教育部應答回饋於連線單位

將連線單位的問題分類

先由臺中區網人員回答,並將關鍵問題於年終會議向上詢問教育部

Slido問題類型

問題數量

資安 / 政策

2

網路

6

研討會 / 教育訓練

1

其他

1

16 of 84

02

區網中心與連線單位互動(6/8)

16

114.5.13

臺中區網第72次區網會議

無線Apache Guacamole 跳板機

114.10.16

臺中區網第73次區網會議

經驗分享&專題演講

逢甲大學資安中心 林育民 副主任

中興大學 吳賢明 副主任

中興大學SIEM 系統布建

資安

資安

應用

東海大學 張廣欽 組長

校園資通安全業務管理

17 of 84

02

區網中心與連線單位互動(7/8)

17

  • 114.10月對連線單位做滿意度調查

18 of 84

02

區網中心與連線單位互動(8/8)

18

  • 回收份數:44份(回收率97.7%)

障礙(或問題)的排除(或處理)與回應速度

對區網整體服務的感覺

對區網人員的服務態度

19 of 84

02

建立連線單位通訊資訊有效性

19

  • 連線單位網管人員連絡清冊
    • 更新日期:114/8/11
    • 網址: https://reurl.cc/QZOvVO

     (僅供系統管理員檢視)

    • 連線單位聯絡資訊完整度100%

20 of 84

02

檢核連線單位「申請計畫書」所列事項之有效性

20

  • 依據TANet管理會第68次會議決議辦理,最近檢核日期114年10月8日
    • 對於高寬頻(1G 以上)之連線單位每年應

至少一次檢核其執行情形。

    • 檢核項目:『TANet骨幹網路介接計畫書』
      • 網路及應用系統相關伺服主機之現況與

架構說明

      • 訂定其網路使用規範。
      • 所屬網路之整體使用流量統計。
      • 所屬IP之每日使用流量排序分析。
      • 建立處理網管、資安聯繫機制。
      • 建立IP位址管理機制。
      • 廣告信件或網路攻擊等資安事件之處理機制。

連線單位檢核網址 https://reurl.cc/85WKnM

21 of 84

02

臺中區網LINE群組即時通知

21

    • 104.8.17開始運行,目前有172位成員(46個連線單位)
    • 提供與臺中區網中心夥伴即時聯絡

研討會課程通知

區網會議通知

問題即時反應與回饋

22 of 84

02

LINE群組使用統計

22

統計日期:113/12/1~114/10/31

區網協助查詢問題及故障排除,必要時連絡ISP向上層單位反應

7次,Google服務異常,8.8.8.8會掉封包

6次,連線單位反應Line傳送圖片或檔案速度慢(問題持續存在)

23 of 84

02

即時資安通報系統-替換 (1/4)

23

  • Line Notify → Discord
    • 因應LINE服務異動,Line Notify 於2025年3底停止服務,臺中區網改用Discord作為新的推播工具
    • Discord 為一個穩定且功能多元的即時通訊平台支援多種訊息形式(文字、圖片、檔案、嵌入式通知等)。
    • 可透過 API 或 Webhook 與既有系統進行整合,以達到自動化訊息推播與狀態回報的效果

Line Notify

Discord

開發程式

Python

Python

資料庫

Excel(.csv)

Excel(.csv)

推播方式

Line Notify

Discord API

使用者介面

有(重新規劃)

功能

推播

推播、客製化服務異常告警

24 of 84

02

即時資安通報系統-替換 (2/4)

24

Discord API

資安通報 & 事件分享

臺中區網通報交流群組

資安審核 & 定時未通報通知

臺中區網資安管理群組

LibreNMS 連線監控系統

LibreNMS管理群組

25 of 84

02

即時資安通報系統-替換 (3/4)

25

    • 靈活且多功能
    • 高度客製化與整合能力
    • 支援語音、視訊與文字交流
    • 廣泛應用於社群、商業與教育領域
    • 即時通訊平台

26 of 84

02

即時資安通報系統-替換 (4/4)

26

新版本v1

開發程式

Python

資料庫

Excel(.csv)

推播方式

Line Notify

使用者介面

信件類別選擇

多重

(資安、逾時、演練、審核)

建置方式

簡易

機制

通報、審核、未通報、錯誤通報、TAG機制

資訊交流

27 of 84

02

強化網路安全通報機制(1/2)

27

  • 配合教育部資安政策,貫徹教育機構資安通報機制
  1. 連線單位3、4級資安事件通報
    • 通報平均時數為0.08小時(4min48s)
    • 應變處理平均時數18.19小時
  1. 連線單位1、2級資安事件通報
    • 通報平均時數為0.14小時(8min24s)
    • 應變處理平均時數0.67小時(40min)

28 of 84

連線單位自行通報

28

29 of 84

02

強化網路安全通報機制(2/2)

29

  • 114年資安事件審核平均時數為0.12小時(7min12s)

30 of 84

02

網路監控查詢系統

30

N-Reporter

LibreNMS

MRTG

Cacti

TOP N

臺中區網中心網路監測系統

31 of 84

02

網路使用及流量統計分析

31

  • 使用N-Reporter收集連線單位的網路流量
  • 提供連線單位/管理者可搜集,分析和監控網路流量
  • 今年因應資安通報(CVE-2025-10589)該漏洞可能造成指令注入式攻擊,版本已更新至:6.1.187(20250730-1734),Kernel同步更新至建議的版本號:20250811094737

32 of 84

02

N-Reporter歷史查詢

32

N-Reporter

  • 利用NetFlow收集ASR9K設備的資料,繪製成網路流量圖。
  • 提供管理者可搜集,分析和監控網路運作狀況
  • 提供連線單位可查詢回溯的流量紀錄

建立查詢系統

33 of 84

02

連線單位流量占比 (1/2)

33

34 of 84

02

連線單位流量占比 (2/2)

34

區網IPv4/6流量TOP 10占比https://reurl.cc/3bL4vV

35 of 84

02

網路氣象台

35

CACTl建置具有RWD響應式特性的網路氣象台頁面

36 of 84

02

Cacti 封包監測 (PPS) 建置

36

  • 建置臺中區網至台中主節點、台南主節點、ISP Peering、教育雲、台中市網、彰化縣網之封包監測

  • 將流量圖表與每秒封包數(Packet Per Second, PPS) 顯示在同一畫面,可快速判斷是否遭DDoS 攻擊 (如SYN Flood)

37 of 84

02

LibreNMS開源網路監控及通報系統(1/3)

37

LibreNMS 應用

  • 簡介

管理者面對大量的伺服器主機或網路設備時,如何取得這些設備的使用情況及好壞,需有一個良好的工具來協助達成任務。LibreNMS是一套基於PHP/MySQL的開源網路監控系統,主要優點在於其高度自動化易於擴展與多平台兼容,可監控網路設備的健康狀態和性能,並即時收到異常通知,除了基本功能外,另支援 Nagios Plugin 的整合,可額外提供Service的監控,如Daemon執行狀況、SSL憑證是否過期。

監控方式(以ping為例)

監控狀況(https, ssl)

38 of 84

02

LibreNMS開源網路監控及通報系統(2/3)

38

應用場景1

Server

  • 實際監控畫面

LibreNMS支援多種協定(如SNMPICMPSyslog 等),可快速整合不同品牌的設備,並提供清晰圖表和報告,更容易讓管理者掌握整體的運行狀況。

Storage

Cisco Switch

Traffic

應用於教育雲DNS監控服務、流量硬體使用情形

39 of 84

02

LibreNMS開源網路監控及通報系統(3/3)

39

應用場景2

  • 監控連線狀況

LibreNMS支援使用ICMP協定(Ping),可在無法啟用SNMP情況下使用,我們應用在與連線單位之間的連線檢查,如有斷線情況則透過Discord API通知管理者群組

IPV4、6監控畫面

Discord 通報

40 of 84

02

TOP N 流量統計(1/5)

40

以ASR9K的Netflow Data為統計資料,並讓網頁具有響應式RWD的特性呈現

IPv4與IPv6 流量的統計分別計算

41 of 84

02

TOP N 流量統計(2/5)

41

可查詢IPv6流量統計的趨勢

42 of 84

02

TOP N 流量統計(3/5)

42

整合IPv6位址分配表

43 of 84

02

TOP N 流量統計(4/5)

43

整合IPv6已連線單位,可提供下載

100%啟用IPv6

使用Static Route 46個連線單位100%全部啟用

大學21校、高中職22所、縣市網、國教署及臺中榮總

44 of 84

02

TOP N 流量統計(5/5)

44

整合IPv6相關資源連結

TWNIC IPv6入口網站

IPv6 Portal of Taiwan

IPv6網站名錄

IPv6建置教學部落格

麥毅廷老師提供

45 of 84

02

提供降低骨幹流量之代理伺服器服務(1/3)

45

  1. 建置HiNet CDN (102年~今)
    • 本服務可增進TANet連線單位對HiNet影音資料存取的速度及品質(服務範圍包含所有TANet連線單位)

HiNet CDN 流量圖

46 of 84

02

提供降低骨幹流量之代理伺服器服務(2/3)

46

  1. 建置TANet CDN
    • 中山大學每月均舉辦線上工作會議,臺中區網的相關設備已於113年7月31日完成安裝設定並正式啟用
    • 降低TANet骨幹網路流量、提升服務品質以及增加備援機制,規劃作為臺中市與彰化縣的CDN備援站

TANet CDN 流量圖

47 of 84

02

提供降低骨幹流量之代理伺服器服務(3/3)

47

  1. Google Global Cache
    • 大幅改善區網連線單位觀看YouTube影片的速度及品質,同時也讓臺中區網對TANet骨幹的擁擠頻寬得以紓解

GGC服務 流量圖

48 of 84

02

建置資安管理專頁

48

  • 配合教育部的資通安全政策,建置資訊安全管理系統(ISMS)專頁,包含資安管理資安文件、教育訓練系統檢測等內容,提供連線單位執行時參考。

資安管理https://reurl.cc/Z1GqWM

49 of 84

02

網路安全防範機制(1/5)

49

項目

帳號數

學校數

檢測數

協助連線高中職主機弱點掃描

N/A

教育單位弱點檢測平台EVS

45

-

  1. 建立訊息公告鏈結(連結)。
  2. 加強宣導資通安全相關檢測工具系統之使用。
  • 統計時間2025/01/01~2025/10/30

113年

15/22

113年

52

114年

15/22

114年

45

114年

564

113年

528

50 of 84

02

網路安全防範機制(2/5)

50

協助連線高中職主機弱點掃描

  • 服務對象:
    • 114年度納入公私立高中職22校(15校參與),共掃描45台主機
  • 初測、複測使用工具:
  • DragonSoft
  • Greenbone Vulnerability Manager(OpenVAS)
  • Nessus 今年新增

51 of 84

02

網路安全防範機制(3/5)

51

統計後聯絡4所最多風險學校,因有委外廠商自行規劃修補計畫取消協助計畫

校園常見資安風險檢測與修補

講師:教育體系資安檢測技術服務中心

薛甘霖 主導檢測員

6月初測

10月複測

預計10月三測

統計初複測修補情況

針對高風險連線單位

到該校進行現場技術支援

講師:達群資訊

顏睿鵬 技術總監

一個欄位,換來全校資料

從真實滲透實戰看校園資安破口

×

52 of 84

02

網管暨資安相關研討會-白帽駭客入侵

52

講師:達群資訊

顏睿鵬 技術總監

參與人數:65

一個欄位,換來全校資料

從真實滲透實戰看校園資安破口

114/10/16

114/3/17

114/6/18 & 7/2

邀約至台中區網簡報

53 of 84

02

協助連線單位排除問題

53

前往彰化精誠中學

協助排除弱掃發現FortiGate 防火牆開啟2000 port 的問題。

114/11/6

54 of 84

02

網管暨資安相關研討會

54

講師:中華民國網路封包分析協會理事長、大映科技總經理

劉得民 理事長

參與人數:46

打造專屬AI服務,訓練AI工作

114/7/15

114/10/20

114/7/30

AI應用

講師:教育體系資安檢測技術服務中心

薛甘霖 主導檢測員

參與人數:67

校園常見資安風險檢測與修補

資安弱點防護

講師:臺灣學術網路危機處理中心 (TACERT) 吳惠麟

參與人數:30

開源碼主機型入侵偵測系統建置實作

網路安全

LibreNMS 基礎課程應用與實作

講師:臺中區網中心

陳羽鈿

參與人數:-

114/12/18

網路監測

55 of 84

02

網路安全防範機制(4/5)

55

  • 導入臺中區網中心防火牆與伺服器
  • 提供技術文件,使用者可依需求導入MFA,有助於推廣應用到更多主機
  • 利用 Linux 的 PAM 驗證模組,建立 Radius 失效轉本機驗證機制,避免驗證主機異常導致無法登入

導入方式

Login-level MFA

Continuous MFA

說明

僅SSH登入須MFA驗證

每次輸入密碼後皆須MFA驗證 (如ssh、sudo、su)

安全性

更高

便利性

使用情境

一般系統 (MRTG、Mail Server、LibreNMS…等)

核心系統 (3台DNS Server)

56 of 84

02

網路安全防範機制(5/5)

56

Google Authenticator MFAhttps://reurl.cc/nveqpX

Google Authenticator MFA

    • 製作操作手冊,設置專頁,供連線單位參考使用。
      • OTP, 每60秒更新
      • 支援多帳戶
      • 可離線使用
      • 可使用QR Code新增帳戶
      • 支援帳戶轉, 可在新裝置上使用原帳戶
      • 跨平台支援Android及iOS
      • 應用於臺中區網網站

57 of 84

02

pfSense 中央管理系統(1/3)

57

A

B

C

D

目標:確保所有 pfSense 防火牆節點的設定維持一致性

資料同步Data Synchronization

目標:提升管理可視性決策效率

統一控管 ( Unified Control )

目標:集中化自動化部署規則,提升效率

規則派送( Rule Distribution )

目標:允許管理者安全驗證新規則,避免因操作失誤,導致無法控管

規則測試 ( Rule Testing )

58 of 84

02

pfSense 中央管理系統(2/3)

58

59 of 84

02

pfSense 中央管理系統(3/3)

59

    • 實作分享:投稿至 2025 TANET 研討會

60 of 84

02

AI整合式網路威脅監控系統 “TriSent”(1/4)

60

標籤資料集

正常

異常

訓練資料集

5000

5000

測試資料集

6781

7613

資料集:CIC-IDS2017

攻擊類型:DDoS

標籤:BENIGN (正常) 、DDoS(異常)

61 of 84

02

AI整合式網路威脅監控系統 “TriSent”(2/4)

61

6486

(45.08%)

295

(2.05%)

40

(0.28%)

7573(52.59%)

預測值

真實值

正常

異常

正常

異常

評估指標資料集

Precision

Recall

正常

99.39%

95.65%

異常

96.25%

99.47%

評估指標

Accuracy

DDoS

97.67%

62 of 84

02

AI整合式網路威脅監控系統 “TriSent”(3/4)

62

異常

正常

真實資料

正常

異常

偵測資料

  • 實際應用,模擬攻擊事件

63 of 84

02

AI整合式網路威脅監控系統 “TriSent”(4/4)

63

集中管理式防火牆

AI模型惡意流量偵測

Discord自動告警機制

API Call

(UTM)

64 of 84

02

教育雲中部資料中心(1/2)

64

教育雲中部資料中心架構

現況

  • 現有6台Hosts,已上線12個應用服務、共97台虛擬主機。

114年重點工作

  • 因應Sophos XG750防火牆EOS,114年8月已替換為CheckPoint 9200 ( RR2-CP-RS20-1 )

應用服務清單

教育百科

網路流量日誌監控服務

教育大市集

教育雲端服務平台

酷英 Cool English

OpenID 驗證平台

體育雲

磨課師

教育單位弱點檢測平台

教育媒體影音

因材網

學習紀錄倉儲系統

65 of 84

02

教育雲中部資料中心(2/2)

65

整體資源使用現況

資料統計時間: 114/10/22 14:00-16:00

近一個月 主機 資源使用率

主機

VM(台)

CPU(%)

RAM(%)

Max

Avg

Max

Avg

esxi03

13

34.57

24.71

54.24

46.11

esxi04

19

33.69

21.83

69.01*

60.50*

esxi05

11

44.4

32.81*

47.97

37.65

esxi06

15

54.12*

25.62

47.47

40.26

esxi07

12

50.92

22.17

59.87

53.07

esxi08

27*

36.34

23.18

64.8

53.98

Total Avg (%)

42.34

25.05

57.22

48.59

儲存空間使用率

Datastore

VM(台)

Used(TB)

Total(TB)

Usage Rate(%)

HP_SATA01

10

15.85

20

79.25

HP_SATA02

21

16.89*

20

84.45*

HP_SATA03

31

15.57

20

77.85

HP_SATA04

33*

13.75

20

68.75

Total

95

62.06

80

Avg

77.57

*: max

66 of 84

03

113年精進建議

66

67 of 84

03

113年精進建議 (薛委員)

67

精進建議

因應措施

Q1建議應符合政府遠端連線政策及規定(原則禁止、例外開放),限制廠商遠端連線方式及時間,以提高管理人員及遠端登入系統之安全性。

已建置PA-1420落實人員遠端登入管理機制。

Q2:本年規畫研究並建置基於AI模型的網路惡意流量分類系統,利用深度學習技術提升惡意流量辨識的準確度,有效加強網路安全防護,建議可加強說明目前執行進度及是否有相關成效。

目前已在測試環境中導入模擬攻擊流量,所有封包將先經由模型進行檢測與分類。

當模型判斷流量中存在惡意特徵時,系統會自動觸發程式於 pfSense 平台新增阻擋規則,並透過 Discord API 發送告警訊息,以達到即時防禦與通知之效果。

P.60 AI整合式網路威脅監控系統 “TriSent”

Q3:針對網路維護及特殊狀況發生時,區網的可用性與韌性,建議可規劃如何因應,同時規劃以多情境的BCP演練。

針對區網中心網路設備,本年度規劃包含機密性、完整性與可用性等三種狀態之多情境BCP演練。

68 of 84

03

113年精進建議 (薛委員)

68

精進建議

因應措施

Q4:本年截至目前為止,經費執行率偏低,原因為何?如何精進?另建議應針對人員異動之空窗期,規劃適當的因應方式。

本計畫當時執行率較低(71.9%)是因未計入人事費(年終獎金)。年度最終執行率為97.7%。

臺中區網經費統計與規劃 P.7

區網有完整代理人制度,人員異動空窗期不影響業務。

Q5:區網會議出席率仍較低,建議規劃如何精進以提升出席率。

  1. 線上與實體會議同時辦理。
  2. 事先以問卷調查各校可出席時間。
  3. 增加會議中的互動環節與獎勵。
  4. 併區網研討會舉辦以增加參與度。
  5. 平均出席率113年度84.3%上升至114年度92.4%

區網中心與連線單位互動 P.11

69 of 84

03

113年精進建議 (黃委員)

69

精進建議

因應措施

Q1:宜訂定114年度資安服務目標/營運重點工作項目的KPI,以利追蹤查核。

已呈現在114年度臺中區域網路中心基礎維運與資安人員計畫書第10頁中。如:

1.協助連線高中職資安弱點掃瞄或內部稽核。

2.到連線單位進行資安實地服務1~2次。

3.辦理3~4場資安相關主題研習或研討會。

70 of 84

03

113年精進建議 (莊委員)

70

精進建議

因應措施

Q1:所列組織人力中顯示投入區網維運工作含現有計中網路組編制之人員,若皆有參與區網維運,建議可適當呈於自籌經費上。

將調整呈現方式,已列於區網年度經費報告中。

臺中區網經費統計與規劃 P.7

Q2:對本區連線學校之網路使用情形分析,建議可再增加各級學校實際流量佔比相關資訊的揭露,另對輔導之高中職學校建議瞭解其是否具有第二電路的連網模式,並配套分析評估其安全防護機制的完整性。

  1. 以N-Reporter分析每季各連線學校實際流量佔比資訊,並呈現於臺中區網網站。

連線單位流量占比 P.33

  • 設計問卷,了解連線高中職是否具有第二電路的連網模式,以及其資安防護機制

20所回覆的學校中僅一所將線路做為備援使用的學校沒有相對應的資安防護, 其他學校都有各自的資安防護。

Q3:P.17繼續推動重要服務具IPv6 Dual Stack,惟所列示連線學校皆己達100%,其是否妥適請再檢視。

將新增監控工具(軟體)以確認各連線學校IPv6的使用狀況。

LibreNMS開源網路監控及通報系統 P.37

71 of 84

03

113年精進建議 (莊委員)

71

精進建議

因應措施

Q4:對114年度網路管理營運方針所列示項目較屬例性業務持續推動事項,建議可再思構如何展現更適切的營運方針。

感謝委員的指導與建議,未來將思考更適切的營運方向。

Q5:對連線架構圖中所列示,對高中職連線後有提供FG-1200D IPS ,建議可適時提供服務學校相關知悉資訊。

已有利用Forti-Analizer彙整114年1~9月份資料,將於適當場合提供連線單位參閱。

Q7:對如何配合納入教育部新建置骨幹相關更新作業所需配合事項或期程,建議納入114年度計畫。

已呈現於計畫書P.4:教育部新世代教育學術研究骨幹網路(400Gb)建置案預計114年建置完成並啟用,本中心將全力配合完成以提供中部地區學術單位更優質的網路環境。

72 of 84

03

113年精進建議 (莊委員)

72

精進建議

因應措施

Q6:對使用LibreNMS開源建置網路監控及通報系統服務,建議補充其資安的確保機制為何?

[Librenms 開源軟體的安全性描述]

-------------------------------------------

在官方「Security information」頁面指出:

https://docs.librenms.org/General/Security/

  1. 表示開發團隊有透過Discord建立24小時漏洞回報機制。
  2. 官方文件列出多項安裝與運作建議:如建議限制對 LibreNMS 伺服器存取、使用 HTTPS、設定安全的 session cookie 等。
  3. 支援雙因素驗證(Two-Factor Authentication)功能,可提升帳號安全性。
  4. 已被發現並修補多個漏洞(例如 CVE-2024-50355 描述於 GitHub Advisory Database)

https://github.com/advisories?query=type%3Areviewed

因臺中區網的LibreNMS僅用於"非敏感系統",如網路設備狀態監控,不涉及個人資料或高度敏感資料,風險和影響較低。

但針對未被發現的漏洞,我們可實行的防護措施如下:

  1. 將 LibreNMS 伺服器置於隔離區域(防火牆內部)或限制伺服器存取。 
  2. 開啟雙因素認證,並設置帳號鎖定規則,以降低帳號被攻破風險。 
  3. 確保安裝的是最新版本且自動即時更新Patch。
  4. 若機關要求或判定風險較高,可委託資安廠商進行「滲透測試」或「安全審查」,針對 LibreNMS 安裝環境、網路環境、憑證使用、帳號權限管理等進行檢查。

73 of 84

03

114年KPI (1/2)

73

預期效益

達成目標

  1. 本區網骨幹電路服務妥善率達99.95%以上,連線學校妥善率99%以上。

本年度計畫性線路中斷3小時、非計畫性線路中斷1小時,連線學校妥善率99.9543%,達標。

  1. 定期召開區網中心管理會議,完整呈現相關會議資料並提供下載。預計開會2次,出席率82%以上。

本年度召開兩次區網管理會議,平均出席率92.4%。

  1. 為提升區縣市網中心及連線單位網管人員專業素養以及資安防護能力,預計辦理6~8場研討會,如不當資訊防制、封包分析、惡意程式或病毒防範技術、拒絕存取資訊防制機制、IPv6技術、個人資料保護、資通安全講習…等,預估有250~300人次參加。

本年度已辦理6場網路技術與資通安全管理實務相關研討會,本屆連線單位優良網管人經驗分享、臺中區網系統研發經驗分享及資安專題演講各1場。總參加人數268人。

  1. 協助連線高中職/公立大學完成重要系統之弱點掃瞄或內部稽核,並追蹤複測。預計完成10校以上。

共完成1544台主機弱點掃瞄並追蹤複測。

74 of 84

03

114年KPI (2/2)

74

預期效益

達成目標

  1. 將持續到連線縣(市)網路中心或學校進行實地服務。預計進行1~2次。

114.11.6到彰化精誠中學協助排除弱掃發現FortiGate 防火牆開啟2000 port 的問題。

  1. 將至少引進一項新技術應用於區網網管或資安的提升。例如:(1)利用AI深度學習技術提升惡意流量辨識的準確度,並展現初步成果,或(2)以LINE BOT取代LINE Notify進行資安事件的通知與管理。
  1. 利用AI深度學習技術提升惡意流量辨識的準確度,並展現初步成果。
  2. Discord取代LINE Notify進行資安事件的通知與管理。

75 of 84

04

未來(115)年度

營運重點

75

76 of 84

04

115年度預計推動之重點工作

76

資通安全管理面

網路管理面

服務、政策推動管理面

01

02

03

77 of 84

04

115年度預計推動之重點工作

資通安全管理面

77

主管應知事項

系統管理須知

資訊資產管理

S.S.D.L.C.

系統委外開發

落實稽核工作

外來文件

新進人員資安宣導

辦公環境資安宣導

社交工程(釣魚郵件)

資安事件通報處理

即時通訊資安考量

購案執行資安要求

資安專業教育訓練

開放使用資安教材

資安健診

弱掃滲透

APP認證

檔案檢測

雲端權限

資安管理

資安文件

系統檢測

教育訓練

配合高教深耕資安專章

  • 資安專章已擴大至公私立學校
  • 資安實地檢核導入推廣至各連線單位

資安教育訓練簡報專區https://reurl.cc/dq29WD

78 of 84

04

115年度預計推動之重點工作

資通安全管理面

78

TANet Backbone

(TC-02/TN-02)

連線單位

Core router

Core router

BCP模擬演練

BCP實際演練

      • 完成400G線路移轉作業,落實BCP演練

79 of 84

04

115年度預計推動之重點工作

網路管理面(1/2)

79

  • AI整合式網路威脅監控系統 “TriSent”

集中管理式防火牆

AI模型惡意流量偵測

Discord自動告警機制

API Call

輔助決策

(UTM)

Discord自動告警機制

    • Trisent攻擊類型
      • 預防措施建議
    • LibreNMS
      • 連線異常
    • Cacti
      • pps異常
      • 流量異常

80 of 84

04

115年度預計推動之重點工作

網路管理面(2/2)

80

現有設備升級為400G後均須重新建置

完善Cacti 封包監控(pps)

81 of 84

04

115年度預計推動之重點工作

服務、政策推動管理面

81

VM中的rsyslog

rsyslog 備份機制

備份

Synology NAS 集中管理

  • ELK 建立視覺化圖表
  • 導入SIEM 系統
    • 異常行為分析 (長時間不登出、登入時間點異常、頻繁異常登入)
    • 資安告警機制

異地備份

與其他區網合作建置備份機制

連線單位

82 of 84

04

115年度預計推動之重點工作

服務、政策推動管理面

82

針對需協助連線單位

到該校進行現場技術支援

pfSense

開源防火牆

Let’s Encrypt SSL/TLS

免費憑證

LibreNMS

監測通報系統

教育訓練

提供線上

影音/教材

Google Authenticator

MFA

學習平台上傳影音課程及教材,提供連線單位除實體教育訓練外的多元學習管道,並給予學習時數

白帽駭客入侵

83 of 84

05

連線下游給教育部建議

83

  • 臺中區網管理會議中,以Slido詢問連線單位,給教育部的建議面臨的問題

84 of 84

感謝委員聆聽!

THANK YOU!

請指正

84