114年度維運成效報告
主講者:中興大學計資中心研發組 凃瀞珽組長
1
01
臺中區網基礎維運及人力運用
02
網管及資安策略具體完成事項
03
113年精進建議
04
未來(115)年度營運重點
2
目錄
CONTENTS
01
臺中區網中心
3
01
臺中區網中心人力數
4
計資中心 �詹永寬
主任
楊崇誠、呂仲聖
網管/資安人員
陳羽鈿、呂竑邦
專任網管助理
吳炎庭
專任資安助理
黃文品
國家高速網路專任助理
凃瀞珽
組長
網管助理 2人
資安助理 1 人
其他支援人力 1 人
01
臺中區網中心網路架構
5
ASR9010
100G
10G
6503E
31G
Other ISP BGP
Peering
10G 線路
1G 線路
100G 線路
下游雙網連線大學
連線
高中職
Global Cache
HiNet CDN
區網伺服主機群
DBS, FTP, Web, N-Reporter, Log...
台中市網彰化縣網
教育雲資料中心
40G
10G × 2
10G × 4 (彰化縣)尖峰流量13G
10G × 8 (台中市)尖峰流量33G
10G
1G × 15校
TANet Backbone
(TC-02/TN-02)
TWAREN Backbone
1G × 6
Check Point�防火牆
FG-1200D�( IPS )
國教署
文心機房
下游連線學校
N5K
HiNet BGP
Peering
20G 尖峰流量19G
10G
1G × 9校
10G
TANet CDN
10G × 4
10G
100G 尖峰流量52G
100G
100G
01
臺中區網連線單位統計
6
項目(校數) | 大專 | 高中職 | 其他 | 總計 |
1.區網中心連線學校數: | 21 | 22 | 5 | 48 |
2.連線方式 | ||||
3G專線 (校) | 2 | 0 | 0 | 2 |
2G專線 (校) | 6 | 0 | 0 | 6 |
1G專線 (校) | 12 | 5 | 1 | 18 |
光纖 100M-900M (校) | 1 | 16 | 0 | 17 |
光纖 50M (校) | 0 | 1 | 0 | 1 |
其他(含10GB以上) |
|
| 4 | 4 |
3.連線縣市網路中心: 臺中市網路中心 10G*8 彰化縣網路中心 10G*4 | 4.屬於其他類別的連線單位: (1)國教署文心機房 10G*2 (2)臺中榮民總醫院 1G (3)Google GGC 服務 31G (4)HiNet CDN 服務 10G*2 (5)TANet CDN 服務 10G*4 | |||
01
臺中區網經費統計與規劃
7
臺中區網經費
本校配合款
教育部補助款
人事費
業務費
維護費
設備費
2,105,354元
916,000元
514,646元
150,000元
人事費/業務費
路由器維護費
資安軟體經費
1,750,000元
35,000元
160,000元
3,686,000元
2,845,000元
(網管、資安及教育雲)共3人
虛擬主機平台更新費
900,000元
年度 | 經費 | 達成率 |
111 | 3,388,000 | 99.9% |
112 | 3,488,000 | 98% |
113 | 3,450,000 | 97.52% |
歷年度經費使用情形
02
網管及資安之策略具體完成事項
8
02
VMware vCloud Suite 替代方案
9
| Nutanix | Proxmox VE | Redhat Openshift | HPE VM Essential |
成本 | 高 | 社群版 / 訂閱 | 不低 | 新購HPE DL380 Gen11提供第一年的授權 |
功能特色 | 完整 | Redundant SAN HCI | 從容器的技術出發 操作邏輯差異大 Container技術完整 | 可直接連線vCenter |
支援發展 | 官方支援多 | 官方支援少 社群力量大 | 偏重容器 | 整合入 SimpliVity |
可行性 | Money Talks | 建置成本較低 維運成本較高 | 適合同時推動容器型的服務 | 商用解決方案, 基於硬體需求,建置成本較PVE高, 官方支援也較PVE多 |
02
機房監控與管理
10
提供穩定可靠的備援電力
02
區網中心與連線單位互動(1/8)
11
113年84.3%
第72次區網會議
日期: 114.05.13
地點:中興大學計資中心地下一樓致平廳
第73次區網會議
日期: 114.10.16
地點:中興大學計資中心二樓第3電腦教室
114年92.4%
02
區網中心與連線單位互動(2/8)
12
東海大學
張廣欽
修平科技大學
廖述益(代領)
臺中市教育局
黃國順
02
區網中心與連線單位互動(3/8)
13
每年度舉辦兩次區網會議
利用Slido蒐集問題
113年(去年)
第二次區網會議
由區網與會人員向教育部核心人員提問
同年
教育部年終工作研討會議
向連線單位回饋問答情形
114年
第一次區網會議
利用Slido蒐集問題
114年
第二次區網會議
區網中心與連線單位互動(4/8)
14
02
Slido問題方向
出席單位抽獎
提出獲得最多迴響的問題
年度出席抽獎
Q1.給教育部的建議
Q2.給臺中區網的建議
Q3.希望臺中區網辦理什麼類型研討會?
Q4.配合教育部政策,執行上面臨什麼問題?
02
區網中心與連線單位互動(3/8)
15
臺中區網管理會議Slido Q&A: https://reurl.cc/8N7xKj
將教育部應答回饋於連線單位
將連線單位的問題分類
先由臺中區網人員回答,並將關鍵問題於年終會議向上詢問教育部
Slido問題類型 | 問題數量 |
資安 / 政策 | 2 |
網路 | 6 |
研討會 / 教育訓練 | 1 |
其他 | 1 |
02
區網中心與連線單位互動(6/8)
16
114.5.13
臺中區網第72次區網會議
無線Apache Guacamole 跳板機
114.10.16
臺中區網第73次區網會議
經驗分享&專題演講
逢甲大學資安中心 林育民 副主任
中興大學 吳賢明 副主任
中興大學SIEM 系統布建
資安
資安
應用
東海大學 張廣欽 組長
校園資通安全業務管理
02
區網中心與連線單位互動(7/8)
17
02
區網中心與連線單位互動(8/8)
18
障礙(或問題)的排除(或處理)與回應速度
對區網整體服務的感覺
對區網人員的服務態度
02
建立連線單位通訊資訊有效性
19
02
檢核連線單位「申請計畫書」所列事項之有效性
20
至少一次檢核其執行情形。
架構說明
連線單位檢核網址 https://reurl.cc/85WKnM
02
臺中區網LINE群組即時通知
21
研討會課程通知
區網會議通知
問題即時反應與回饋
02
LINE群組使用統計
22
統計日期:113/12/1~114/10/31
區網協助查詢問題及故障排除,必要時連絡ISP或向上層單位反應
7次,Google服務異常,8.8.8.8會掉封包
6次,連線單位反應Line傳送圖片或檔案速度慢(問題持續存在)
02
即時資安通報系統-替換 (1/4)
23
| Line Notify | Discord |
開發程式 | Python | Python |
資料庫 | Excel(.csv) | Excel(.csv) |
推播方式 | Line Notify | Discord API |
使用者介面 | 有 | 有(重新規劃) |
功能 | 推播 | 推播、客製化服務、異常告警 |
02
即時資安通報系統-替換 (2/4)
24
Discord API
資安通報 & 事件分享
臺中區網通報交流群組
資安審核 & 定時未通報通知
臺中區網資安管理群組
LibreNMS 連線監控系統
LibreNMS管理群組
02
即時資安通報系統-替換 (3/4)
25
02
即時資安通報系統-替換 (4/4)
26
| 新版本v1 |
開發程式 | Python |
資料庫 | Excel(.csv) |
推播方式 | Line Notify |
使用者介面 | 有 |
信件類別選擇 | 多重 (資安、逾時、演練、審核) |
建置方式 | 簡易 |
機制 | 通報、審核、未通報、錯誤通報、TAG機制 |
資訊交流 | |
02
強化網路安全通報機制(1/2)
27
連線單位自行通報
28
02
強化網路安全通報機制(2/2)
29
02
網路監控查詢系統
30
N-Reporter
LibreNMS
MRTG
Cacti
TOP N
臺中區網中心網路監測系統
02
網路使用及流量統計分析
31
02
N-Reporter歷史查詢
32
N-Reporter
建立查詢系統
02
連線單位流量占比 (1/2)
33
02
連線單位流量占比 (2/2)
34
區網IPv4/6流量TOP 10占比https://reurl.cc/3bL4vV
02
網路氣象台
35
CACTl建置具有RWD響應式特性的網路氣象台頁面
對
外
連
線
縣
市
網
高
中
職
大
學
02
Cacti 封包監測 (PPS) 建置
36
02
LibreNMS開源網路監控及通報系統(1/3)
37
LibreNMS 應用
管理者面對大量的伺服器主機或網路設備時,如何取得這些設備的使用情況及好壞,需有一個良好的工具來協助達成任務。LibreNMS是一套基於PHP/MySQL的開源網路監控系統,主要優點在於其高度自動化、易於擴展、與多平台兼容,可監控網路設備的健康狀態和性能,並即時收到異常通知,除了基本功能外,另支援 Nagios Plugin 的整合,可額外提供Service的監控,如Daemon執行狀況、SSL憑證是否過期。
監控方式(以ping為例)
監控狀況(https, ssl)
02
LibreNMS開源網路監控及通報系統(2/3)
38
應用場景1
Server
LibreNMS支援多種協定(如SNMP、ICMP、Syslog 等),可快速整合不同品牌的設備,並提供清晰圖表和報告,更容易讓管理者掌握整體的運行狀況。
Storage
Cisco Switch
Traffic
應用於教育雲、DNS,監控服務、流量及硬體使用情形
02
LibreNMS開源網路監控及通報系統(3/3)
39
應用場景2
LibreNMS支援使用ICMP協定(Ping),可在無法啟用SNMP情況下使用,我們應用在與連線單位之間的連線檢查,如有斷線情況則透過Discord API通知管理者群組。
IPV4、6監控畫面
Discord 通報
02
TOP N 流量統計(1/5)
40
以ASR9K的Netflow Data為統計資料,並讓網頁具有響應式RWD的特性呈現
IPv4與IPv6 流量的統計分別計算
TOP N 流量:http://nftop.tcrc.edu.tw/
02
TOP N 流量統計(2/5)
41
可查詢IPv6流量統計的趨勢
02
TOP N 流量統計(3/5)
42
整合IPv6位址分配表
02
TOP N 流量統計(4/5)
43
整合IPv6已連線單位,可提供下載
100%啟用IPv6
使用Static Route 46個連線單位100%全部啟用:
大學21校、高中職22所、縣市網、國教署及臺中榮總
02
TOP N 流量統計(5/5)
44
整合IPv6相關資源連結
TWNIC IPv6入口網站
IPv6 Portal of Taiwan
IPv6網站名錄
IPv6建置教學部落格
麥毅廷老師提供
02
提供降低骨幹流量之代理伺服器服務(1/3)
45
HiNet CDN 流量圖
02
提供降低骨幹流量之代理伺服器服務(2/3)
46
TANet CDN 流量圖
02
提供降低骨幹流量之代理伺服器服務(3/3)
47
GGC服務 流量圖
02
建置資安管理專頁
48
資安管理: https://reurl.cc/Z1GqWM
02
網路安全防範機制(1/5)
49
項目 | 帳號數 | 學校數 | 檢測數 |
協助連線高中職主機弱點掃描 | N/A | | |
教育單位弱點檢測平台EVS | 45 | - | |
113年
15/22
113年
52
114年
15/22
114年
45
114年
564
113年
528
02
網路安全防範機制(2/5)
50
協助連線高中職主機弱點掃描
02
網路安全防範機制(3/5)
51
統計後聯絡4所最多風險學校,因有委外廠商或自行規劃修補計畫取消協助計畫
校園常見資安風險檢測與修補
講師:教育體系資安檢測技術服務中心
薛甘霖 主導檢測員
6月初測
10月複測
預計10月三測
統計初複測修補情況
針對高風險連線單位
到該校進行現場技術支援
講師:達群資訊
顏睿鵬 技術總監
一個欄位,換來全校資料
從真實滲透實戰看校園資安破口
×
02
網管暨資安相關研討會-白帽駭客入侵
52
講師:達群資訊
顏睿鵬 技術總監
參與人數:65
一個欄位,換來全校資料
從真實滲透實戰看校園資安破口
114/10/16
114/3/17
114/6/18 & 7/2
邀約至台中區網簡報
02
協助連線單位排除問題
53
前往彰化精誠中學
協助排除弱掃發現FortiGate 防火牆開啟2000 port 的問題。
114/11/6
02
網管暨資安相關研討會
54
講師:中華民國網路封包分析協會理事長、大映科技總經理
劉得民 理事長
參與人數:46
打造專屬AI服務,訓練AI工作
114/7/15
114/10/20
114/7/30
AI應用
講師:教育體系資安檢測技術服務中心
薛甘霖 主導檢測員
參與人數:67
校園常見資安風險檢測與修補
資安弱點防護
講師:臺灣學術網路危機處理中心 (TACERT) 吳惠麟
參與人數:30
開源碼主機型入侵偵測系統建置實作
網路安全
LibreNMS 基礎課程應用與實作
講師:臺中區網中心
陳羽鈿
參與人數:-
114/12/18
網路監測
02
網路安全防範機制(4/5)
55
導入方式 | Login-level MFA | Continuous MFA |
說明 | 僅SSH登入須MFA驗證 | 每次輸入密碼後皆須MFA驗證 (如ssh、sudo、su) |
安全性 | 高 | 更高 |
便利性 | 高 | 低 |
使用情境 | 一般系統 (MRTG、Mail Server、LibreNMS…等) | 核心系統 (3台DNS Server) |
02
網路安全防範機制(5/5)
56
Google Authenticator MFA: https://reurl.cc/nveqpX
Google Authenticator MFA
02
pfSense 中央管理系統(1/3)
57
A
B
C
D
目標:確保所有 pfSense 防火牆節點的設定維持一致性
資料同步(Data Synchronization)
目標:提升管理可視性與決策效率
統一控管 ( Unified Control )
目標:集中化、自動化部署規則,提升效率
規則派送( Rule Distribution )
目標:允許管理者安全驗證新規則,避免因操作失誤,導致無法控管
規則測試 ( Rule Testing )
02
pfSense 中央管理系統(2/3)
58
02
pfSense 中央管理系統(3/3)
59
02
AI整合式網路威脅監控系統 “TriSent”(1/4)
60
標籤�資料集 | 正常 | 異常 |
訓練資料集 | 5000 | 5000 |
測試資料集 | 6781 | 7613 |
資料集:CIC-IDS2017
攻擊類型:DDoS
標籤:BENIGN (正常) 、DDoS(異常)
02
AI整合式網路威脅監控系統 “TriSent”(2/4)
61
6486 (45.08%) | 295 (2.05%) |
40 (0.28%) | 7573(52.59%) |
預測值
真實值
正常
異常
正常
異常
評估指標�資料集 | Precision | Recall |
正常 | 99.39% | 95.65% |
異常 | 96.25% | 99.47% |
評估指標 | Accuracy |
DDoS | 97.67% |
02
AI整合式網路威脅監控系統 “TriSent”(3/4)
62
異常
正常
真實資料
正常
異常
偵測資料
02
AI整合式網路威脅監控系統 “TriSent”(4/4)
63
集中管理式防火牆
AI模型惡意流量偵測
Discord自動告警機制
API Call
(UTM)
02
教育雲中部資料中心(1/2)
64
教育雲中部資料中心架構
現況
114年重點工作
應用服務清單 | |
教育百科 | 網路流量日誌監控服務 |
教育大市集 | 教育雲端服務平台 |
酷英 Cool English | OpenID 驗證平台 |
體育雲 | 磨課師 |
教育單位弱點檢測平台 | 教育媒體影音 |
因材網 | 學習紀錄倉儲系統 |
02
教育雲中部資料中心(2/2)
65
整體資源使用現況
資料統計時間: 114/10/22 14:00-16:00
近一個月 主機 資源使用率 | |||||
主機 | VM(台) | CPU(%) | RAM(%) | ||
Max | Avg | Max | Avg | ||
esxi03 | 13 | 34.57 | 24.71 | 54.24 | 46.11 |
esxi04 | 19 | 33.69 | 21.83 | 69.01* | 60.50* |
esxi05 | 11 | 44.4 | 32.81* | 47.97 | 37.65 |
esxi06 | 15 | 54.12* | 25.62 | 47.47 | 40.26 |
esxi07 | 12 | 50.92 | 22.17 | 59.87 | 53.07 |
esxi08 | 27* | 36.34 | 23.18 | 64.8 | 53.98 |
Total Avg (%) | 42.34 | 25.05 | 57.22 | 48.59 | |
儲存空間使用率 | |||||
Datastore | VM(台) | Used(TB) | Total(TB) | Usage Rate(%) | |
HP_SATA01 | 10 | 15.85 | 20 | 79.25 | |
HP_SATA02 | 21 | 16.89* | 20 | 84.45* | |
HP_SATA03 | 31 | 15.57 | 20 | 77.85 | |
HP_SATA04 | 33* | 13.75 | 20 | 68.75 | |
Total | 95 | 62.06 | 80 | Avg | 77.57 |
*: max
03
113年精進建議
66
03
113年精進建議 (薛委員)
67
精進建議 | 因應措施 |
Q1:建議應符合政府遠端連線政策及規定(原則禁止、例外開放),限制廠商遠端連線方式及時間,以提高管理人員及遠端登入系統之安全性。 | 已建置PA-1420落實人員遠端登入管理機制。 |
Q2:本年規畫研究並建置基於AI模型的網路惡意流量分類系統,利用深度學習技術提升惡意流量辨識的準確度,有效加強網路安全防護,建議可加強說明目前執行進度及是否有相關成效。 | 目前已在測試環境中導入模擬攻擊流量,所有封包將先經由模型進行檢測與分類。 當模型判斷流量中存在惡意特徵時,系統會自動觸發程式於 pfSense 平台新增阻擋規則,並透過 Discord API 發送告警訊息,以達到即時防禦與通知之效果。 |
Q3:針對網路維護及特殊狀況發生時,區網的可用性與韌性,建議可規劃如何因應,同時規劃以多情境的BCP演練。 | 針對區網中心網路設備,本年度規劃包含機密性、完整性與可用性等三種狀態之多情境BCP演練。 |
03
113年精進建議 (薛委員)
68
精進建議 | 因應措施 |
Q4:本年截至目前為止,經費執行率偏低,原因為何?如何精進?另建議應針對人員異動之空窗期,規劃適當的因應方式。 | |
Q5:區網會議出席率仍較低,建議規劃如何精進以提升出席率。 |
|
03
113年精進建議 (黃委員)
69
精進建議 | 因應措施 |
Q1:宜訂定114年度資安服務目標/營運重點工作項目的KPI,以利追蹤查核。 | 已呈現在114年度臺中區域網路中心基礎維運與資安人員計畫書第10頁中。如: 1.協助連線高中職資安弱點掃瞄或內部稽核。 2.到連線單位進行資安實地服務1~2次。 3.辦理3~4場資安相關主題研習或研討會。 |
03
113年精進建議 (莊委員)
70
精進建議 | 因應措施 |
Q1:所列組織人力中顯示投入區網維運工作含現有計中網路組編制之人員,若皆有參與區網維運,建議可適當呈於自籌經費上。 | |
Q2:對本區連線學校之網路使用情形分析,建議可再增加各級學校實際流量佔比相關資訊的揭露,另對輔導之高中職學校建議瞭解其是否具有第二電路的連網模式,並配套分析評估其安全防護機制的完整性。 |
20所回覆的學校中僅一所將線路做為備援使用的學校沒有相對應的資安防護, 其他學校都有各自的資安防護。 |
Q3:P.17繼續推動重要服務具IPv6 Dual Stack,惟所列示連線學校皆己達100%,其是否妥適請再檢視。 | 將新增監控工具(軟體)以確認各連線學校IPv6的使用狀況。 |
03
113年精進建議 (莊委員)
71
精進建議 | 因應措施 |
Q4:對114年度網路管理營運方針所列示項目較屬例性業務持續推動事項,建議可再思構如何展現更適切的營運方針。 | 感謝委員的指導與建議,未來將思考更適切的營運方向。 |
Q5:對連線架構圖中所列示,對高中職連線後有提供FG-1200D IPS ,建議可適時提供服務學校相關知悉資訊。 | 已有利用Forti-Analizer彙整114年1~9月份資料,將於適當場合提供連線單位參閱。 |
Q7:對如何配合納入教育部新建置骨幹相關更新作業所需配合事項或期程,建議納入114年度計畫。 | 已呈現於計畫書P.4:教育部新世代教育學術研究骨幹網路(400Gb)建置案預計114年建置完成並啟用,本中心將全力配合完成以提供中部地區學術單位更優質的網路環境。 |
03
113年精進建議 (莊委員)
72
精進建議 | 因應措施 |
Q6:對使用LibreNMS開源建置網路監控及通報系統服務,建議補充其資安的確保機制為何? | [Librenms 開源軟體的安全性描述] ------------------------------------------- 在官方「Security information」頁面指出: https://docs.librenms.org/General/Security/
https://github.com/advisories?query=type%3Areviewed 因臺中區網的LibreNMS僅用於"非敏感系統",如網路設備狀態監控,不涉及個人資料或高度敏感資料,風險和影響較低。 但針對未被發現的漏洞,我們可實行的防護措施如下:
|
03
114年KPI (1/2)
73
預期效益 | 達成目標 |
| 本年度計畫性線路中斷3小時、非計畫性線路中斷1小時,連線學校妥善率99.9543%,達標。 |
| 本年度召開兩次區網管理會議,平均出席率92.4%。 |
| 本年度已辦理6場網路技術與資通安全管理實務相關研討會,本屆連線單位優良網管人經驗分享、臺中區網系統研發經驗分享及資安專題演講各1場。總參加人數268人。 |
| 共完成15校44台主機弱點掃瞄並追蹤複測。 |
03
114年KPI (2/2)
74
預期效益 | 達成目標 |
| 114.11.6到彰化精誠中學協助排除弱掃發現FortiGate 防火牆開啟2000 port 的問題。 |
|
|
04
未來(115)年度
營運重點
75
04
115年度預計推動之重點工作
76
資通安全管理面
網路管理面
服務、政策推動管理面
01
02
03
04
115年度預計推動之重點工作
資通安全管理面
77
主管應知事項 |
系統管理須知 |
資訊資產管理 |
S.S.D.L.C. |
系統委外開發 |
落實稽核工作 |
外來文件 |
新進人員資安宣導 |
辦公環境資安宣導 |
社交工程(釣魚郵件) |
資安事件通報處理 |
即時通訊資安考量 |
購案執行資安要求 |
資安專業教育訓練 |
開放使用資安教材 |
資安健診 |
弱掃滲透 |
APP認證 |
檔案檢測 |
雲端權限 |
資安管理
資安文件
系統檢測
教育訓練
配合高教深耕資安專章
資安教育訓練簡報專區: https://reurl.cc/dq29WD
04
115年度預計推動之重點工作
資通安全管理面
78
TANet Backbone
(TC-02/TN-02)
連線單位
Core router
Core router
BCP模擬演練
BCP實際演練
04
115年度預計推動之重點工作
網路管理面(1/2)
79
集中管理式防火牆
AI模型惡意流量偵測
Discord自動告警機制
API Call
輔助決策
(UTM)
Discord自動告警機制
04
115年度預計推動之重點工作
網路管理面(2/2)
80
現有設備升級為400G後均須重新建置
完善Cacti 封包監控(pps)
04
115年度預計推動之重點工作
服務、政策推動管理面
81
VM中的rsyslog
rsyslog 備份機制
備份
Synology NAS 集中管理
異地備份
與其他區網合作建置備份機制
連線單位
04
115年度預計推動之重點工作
服務、政策推動管理面
82
針對需協助連線單位
到該校進行現場技術支援
pfSense
開源防火牆
Let’s Encrypt SSL/TLS
免費憑證
LibreNMS
監測通報系統
教育訓練
提供線上
影音/教材
Google Authenticator
MFA
於學習平台上傳影音課程及教材,提供連線單位除實體教育訓練外的多元學習管道,並給予學習時數。
白帽駭客入侵
05
連線下游給教育部建議
83
感謝委員聆聽!
THANK YOU!
請指正
84