|
马上注册,结识高手,享用更多资源,轻松玩转三维网社区。
您需要 登录 才可以下载或查看,没有帐号?注册
x
最近看到很多朋友在找既能保证图纸安全又不影响正常图形设计的图形工作站的解决方案。我在无意中找到一个这样的解决方案。仔细研究了一下,此方案是切实可行的。现在发出来供朋友们参考(文章来源:http://www.ntaip.cn/hc12.htm)需要详细了解的朋友也可以去看看。) v5 n' y" W3 L- R; Q
方案如下:" R5 T! J S! C+ X! `
方案版权属于:www.ntaip.cn
) i/ i& {4 ~: PDevon HC12远程图形工作站解决方案
3 K5 D4 l3 z2 A0 y5 l一、 传统台式工作站应用现状
7 e/ a# k. @2 |4 ^, K如何保护企业核心图纸不被内部员工恶意盗取?7 `( ~5 c* d; ?% d; R
如何保护企业机密文档的制作过程?: E1 g1 x% D% a& w; Y
如何防范机密文档的内部扩散? 6 l7 {5 y+ K* u
怎样才能防范员工从自己的图形工作站上拷贝文件?
, a! x( U* V$ O. h怎样才能在不影响设计人员正常设计的情况下保护企业的机密图纸?; O, h# Y- ?7 N* j% d
怎样才能在协同制作时让文件不外流?
* L7 S7 |& F4 S7 w4 ^5 N
* Y6 ^* }2 v! k7 z台式工作站所面临的挑战0 L* i. u6 N$ P' L
安全性较低
^/ Q2 {; B/ \. R$ p 传统工作站部署在用户桌面,保持对单个桌面工作站中存储的数据和信息的控制,几乎是不可能的。当数据驻留在本地时,知识产权或敏感信息丢失的问题始终是一个重大隐患,机密数据或存储介质(如硬盘等)的丢失可能会使企业蒙受巨大损失,并且面临诉讼的危险。虽然可以依靠数据加密等方式做到一定程度的数据保护,但在打开大容量装配图纸及修改保存时其解密/加密的时间令人难以忍受,极大的影响工作效率。7 ]! Z5 Y+ ~, S
桌面运营成本过高
: j* n4 C) Q o( W k; W( U 桌面的总体拥有成本中有70%以上耗费在与管理桌面设备有关的运营活动中:管理最终用户、维护和维修硬件、部署和升级桌面设备、以及安装各种软件。由于企业中传统工作站部署极为分散,IT 部门不得不耗费大量精力来跟踪这些设备,不断对它们进行修补和更新
6 v+ V5 F& z& x 易用性较差! U- T0 }4 W0 T V$ d. b
用户通常必须固定使用某一设备才能访问他们的桌面。因此,用户往往必须坐在同一台工作站前访问工作所需的应用程序和数据。这会使企业的变化情况(例如移动、添加和更改)更趋复杂,并会对用户的灵活性造成限制。
+ c( T7 J: W+ M+ s: A 工作环境难以保证
/ R0 u& s, U) I p' D7 l' H 当办公室内多台工作站一起工作时,其发出的噪声、热量及辐射量惊人,员工工作环境不够理想。
( J! w) P5 M. A# _) n6 b, @! U二、 HC12远程工作站解决方案
# m3 W5 G, V" `5 ?* dHC12 远程图形工作站
& }+ w/ \; q* A2 v1 q. ~ H* F $ e. i: V( I/ R4 F! g: F+ @( b
可支持的处理器:2颗Intel Xeon Quad Core CPU
( r# i4 I, Y* o& O4 ?/ K. G v可支持的内存: 12个内存插槽 / 最大48GB内存
" G: W. J2 t4 J2 D* B0 S可支持的存储器:4个SATA硬盘托架
( q4 V" F& w. N1 a. {( P1 L可支持的图形卡: nVidia Quadro FX 1800 768MB
. W1 Z( ~' C! A* }) j/ h0 F nVidia Quadro FX 3800 1G3 I/ C5 ^- R" T; C/ {5 }0 _( W
nVidia Quadro FX 4800 1.5G
! ?8 d; F9 k8 }9 Z/ ?. jHC12 远程图形工作站是什么?6 v$ t* ^' \7 g: m1 e
Devon IT的HC12远程工作站是一种高性能远程机架式工作站,它提供了卓越的图形/图像处理能力,内置图像压缩卡,向桌面的TC10/TC10终端设备传输屏幕画面,是适用于CAD/CAM设计,3D动画编辑、视频监控、医学影像等多种应用的理想之选。
3 U9 U! c% p$ Y% {; u HC12远程工作站可统一部署于信息中心机房内,设计人员通过瘦客户终端TC10/TC10,连接到信息中心机房中的HC12远程工作站上进行日常设计工作,而屏幕刷新、运行速度等性能体验和传统的台式工作站完全一样。HC12远程图形工作站克服了传统台式工作站的缺点,集中部署、集中存储、绿色环保,为工作人员提供了简洁安静的工作环境。 * c% B! F c) s" M: F0 [. s* G
图纸等高敏感度或高机密等级的数据集中存储于数据中心而不是客户端桌面系统设备中,为用户保护自己的商业机密和知识产权提供了强有力的技术手段。, @3 @$ _' J! ?
HC12 远程图形工作站如何工作?
; X; n+ Z w' M J Devon IT的HC12远程工作站中通过内置的图形压缩卡,将远程工作站的显卡显示信息加密传输至使用者桌面的TC10/TC10终端上,同时返回用户端TC10 / TC10的键盘鼠标操作信息,而关键设计资料、图纸等业务数据则保留在信息中心,以满足数据保护的需求。同时,TC10/TC10终端可对桌面USB设备种类和权限进行控制,可禁止除了键盘、鼠标、手写板之外的任何USB存储设备的接入,获得更大的数据安全性。3 ^6 M) O: r' ^7 G; O/ A
, q6 n: v* ]& [4 X4 Y
" A, k8 D3 K& v0 b! N' u9 k7 r各行业客戶对解決方案的需求# E( k. t5 V% k: v7 ?! j6 `/ f
0 v6 k4 m: k6 W% F; P7 t方案建议
+ k1 @+ r* B* l4 I CATIA、PRO/E等高要求三维设计,使用HC12 E/F/G远程工作站6 q( l4 v8 h6 g! e% g# d, d3 d
保证高端图形工作站所要求的卓越性能;
( m" l" C, T5 u: b/ S 保证数据在后台,保护数据的安全;
2 k. ?# K1 w2 [: q2 s8 d 单台工作站约4万至15万元人民币。
* ^6 e1 \2 g i% }5 }# B3 e; U CAD等普通图形设计,使用HC12 “双子星”远程工作站. k; V, I+ Y! x) _2 @0 n6 {
保证数据在后台,保护数据的安全;0 r" y: Q; d3 ?8 P1 S0 ~
每台HC12 “双子星”远程工作站可提供两个独立的远程会话;
4 C& x2 s2 n- R 单个用户约2万元人民币。# u) A5 p& c& t: a
HC12远程工作站方案体系结构及其软硬组件) Z2 A7 N. c3 `# N" H
- f: E' `) D" f' \0 \图形传输与加密
8 W" R/ O5 c$ s! {4 T; X8 UI/O & 图形传输适配器 (IGTA)
0 H* W; E$ u+ F( R5 d' q+ z4 u高性能硬件压缩/加密
2 R, N j4 t$ P 1 P5 X# u% v% A
硬件适配器: 不需要设备驱动和特殊软件
/ o* m1 d/ e8 y! N; U F1 J IGTA 被视为操作系统的监视器 (支持 DDC)9 i v! ]: D" C0 i0 D" H
IGTA也被视为通过PCI连接的USB 集线器9 t/ F l/ V5 D2 K
不需要软件和驱动 d3 N+ p. \2 l8 D0 H0 n( M7 R
图象输出直接传送给IGTA) K) V4 X y' K8 n
IGTA 硬件压缩图像并通过网络传输图像
+ m7 Q2 A) O7 R4 w 为了减少网络和带宽的消耗,IGTA只发送与前一帧不同的部分4 F$ Y+ e2 J# O* B+ I: ~( [# M# R* ^
如果网络比较繁忙则进一步压缩图像2 i7 K2 u6 r# U( y9 G
USB接口信号的透明传送给HC12
) i( y. T: V1 x- R% a 加密的USB接口信号在TC10和HC12之间透明传输# F2 m+ J6 n) c2 N( t0 N+ C* Z" g
只要HC12远程工作站服务器上有驱动,工作站终端可以支持任何USB设备
0 b" M+ x( O( c4 q! f( U( g, q 所有传输的数据自动的加密
4 s3 l/ |1 _( I8 e! e 控制和USB信号: 128位SSL7 y; C4 U& p- F
视频: 128位 IPSec AES
& n8 i2 f! N8 H$ S IGTA 协议:作为 VESA 标准的一种规范
* |2 ]" x a8 c* i' f( b3 HHC12 远程图形工作站6 ]8 K. C( ~3 {; e" e$ h0 Y7 q
' [& ^/ n/ _# b- h) t
主板:Intel 5500芯片组
4 d) T4 U: F# {+ o* a5 y$ Y \ CPU:2颗Intel Xeon Quad Core CPU
; K6 @2 O3 s( X0 w 内存:12个内存插槽 / 最大48GB内存
3 D) b) z3 |: I, C: _ GPU:nVidia高性能专业显卡% C: c* J! P% ^" n1 h, e+ a! K! {
HC12 远程图形工作站和配置如下:, z- r0 a* @' l: T8 V# e9 r+ a( K
HC-12E基本配置
% M9 f7 m* q0 E7 X1 F& t! Z处 理 器 1枚INTEL Xeon Quad 5504 2.0Ghz四核心) K) f" j0 X; Q4 ~ ~1 X4 R0 {
内 存 3X1G DDR3内存
/ I2 v6 m% q. m) y( n2 @# W硬 盘 1块500G SATA(7200转)硬盘2 S" m) [# o) p
图 形 卡 nVidia Quadro FX1800 768M 双DVI接口- c. t) j( R- w* M
网 卡 2X 10/100/1000M自适应网卡" ~( k+ T' q- Q- M9 U1 o
接 口 5个USB2.0接口 2个PS/2接口 2个串口 2个RJ-45接口: I% n6 a4 p, `/ v, e
内部插槽 1个PCI插槽 1个PCI-E插槽 TC-10主机适配器卡
# x6 a a9 j7 i' Z, T4 U其 他 滑动轨道 滑动管理臂
9 s( F3 Z& C9 d# C3 H2 V" b( V& Y* tTC10终端 可以连接一台专用TC-10终端 z v3 c* [/ X7 p% J- y( w9 q
HC-12F基本配置
6 R$ d! w$ i& x4 W& W处 理 器 2枚INTEL Xeon Quad 5520 2.26Ghz四核心% S% A& X2 C e, J' b* `# S
内 存 6X1G DDR3内存# y e$ _+ x+ u. c8 [
硬 盘 1块500G SATA(7200转)硬盘+ H; A# {* i- x
图 形 卡 nVidia Quadro FX3800 1G 双DVI接口7 g7 c8 q" R6 W
网 卡 2X 10/100/1000M自适应网卡, U% t3 }8 D! E# K+ a; U! }2 w
接 口 5个USB2.0接口 2个PS/2接口 2个串口 2个RJ-45接口# h3 u3 j2 z/ k2 C( O' Q9 |! }
内部插槽 1个PCI插槽 1个PCI-E插槽 TC-10主机适配器卡% ]& Q5 |! z! ?1 C ]( o! C
其 他 滑动轨道 滑动管理臂
$ L; h: e- j; QTC10终端 可以连接一台专用TC-10终端
; x1 I6 `( }. E* HHC-12C基本配置 h! }+ H: f4 e; A# K& \& q
处 理 器 2枚INTEL Xeon Quad 5570 2.93Ghz四核心+ I5 ~! n/ I0 _0 X# Q0 M8 O
内 存 6X1G DDR3内存: v" e) L7 ]3 b# ^$ i
硬 盘 1块500G SATA(7200转)硬盘
7 q/ G v1 ?& V0 U- y. W8 X# S图 形 卡 nVidia Quadro FX4800 1.5G 双DVI接口7 b7 `6 u: M2 m0 ^
网 卡 2X 10/100/1000M自适应网卡
7 {' [0 Z0 J- c/ V3 Q" C接 口 5个USB2.0接口 2个PS/2接口 2个串口 2个RJ-45接口
) [) b& ` F' f内部插槽 1个PCI插槽 1个PCI-E插槽 TC-10主机适配器卡
3 {- B) x0 B; H. P- o% f其 他 滑动轨道 滑动管理臂" H4 ^9 z$ R. y2 T
TC10终端 可以连接一台专用TC-10终端
$ I( W, e8 _, y+ l2 \+ w% B T4 \0 {7 c& g2 {$ p8 E
HC12 “双子星”远程工作站(HC-12T)
$ w7 W: S2 W* a- a# `8 r. m- a& s
( ^ @1 K ]" H' m- H 高性价比
( \' W- O8 P- C* s! C4 N/ e% w) E& {$ P 单个2U机箱,双节点设计
8 s7 _- r$ Z r 每个节点独立工作7 [" \0 m2 s6 s. f& A# G0 M( n* r
独立的电源、主板
+ c) ^4 M5 t3 x4 k% z4 ` Intel Core 2 CPU或INTEL 至强处理器
Z! l% e# P' I5 s' l u Intel Q35芯片组
% t) L7 v8 X7 x' D/ a6 Z 4GB Memory每节点最高8GB' k! m( G# {, F' }4 C' }
2×SATA HD
' Q. y" \! C! c- I 独立专业显卡(nVidia FX1800 / 3800)
! l8 |7 h: M' Z IGTA压缩卡
: ^7 I3 A: K# G6 I5 c4 L: A; l% ^* G e/ G
HC12远程工作站的安全特性
% z1 ^5 o: g0 c) N, L( G HC12远程工作站集中部署在受到严密保护的数据中心,使用者无法直接接触。2 l; p# u8 Y& S" I C3 A0 C. L' p' S
使用者通过一个受控的桌面设备(TC10终端)使用后台的HC12工作站。- M5 t4 `( Z* W( Y( S8 A0 _4 f
设计图纸等业务数据始终保存在数据中心,无法被保存至用户的桌面设备。
7 C, J6 C3 d2 M1 ] 数据中心网络与桌面上连接TC10终端的专用网络彼此隔离,使用者无法通过笔记本电脑等移动设备访问到HC12或数据中心网络上的任何保密数据。
9 x9 k6 K3 l5 |# ~0 r5 l+ T* I7 T 管理员可通过策略定义TC10终端上USB端口的权限,如,只允许接入USB键盘、鼠标、手写板等输入设备;禁止U盘、移动硬盘、手机等输出设备。
9 S5 `3 P; g' Y7 \( O; x4 [ TC10终端没有高级操作系统,不会被病毒/木马攻击。# _+ z, \( ^8 ^ U# ]' t, N* `
TC10终端没有存储设备,也没有任何可拆卸部件,即使丢失或损毁也不会造成数据泄漏或丢失的风险。+ h( E! i5 Z/ }! U
HC12的网络隔离是如何实现的
5 H$ q; Z5 K$ f# ]& R/ I9 H' _2 r' ~ HC12远程图形工作站上的网卡类型分为主机网卡(eth0/1)与压缩卡网卡(IGTA卡)。4 q+ g0 z3 b3 N* q7 D2 J0 N$ U6 a* T
其中,主机网卡连接数据中心网络的核心工作网络,在工作站需要联网工作时使用。保密图纸等业务数据通过主机网卡传输至工作网络上的存储设备、应用系统等服务器上。
`) Q, Z$ n; f- Z P; t 压缩卡网卡则连接至单独的交换机,与员工桌面的TC10终端相连接,构成专用的图像传输网络。HC12工作站显示卡的图像变化、音频信号等信息与TC10终端的键盘、鼠标等输入信息通过该网卡进行交换。$ U3 q# I1 c3 j6 ]
两个网络在物理上是相互隔离的,而用户在HC12工作站系统内无法访问到压缩卡使用的图像传输专用网络;在专用网络中接入其他的PC、便携式电脑,也同样无法访问HC12工作站和HC12工作站主机网卡所在的核心工作网络。: V, m; q4 s' I- A
这种网络隔离的技术将从根本上解决困扰企业的安全问题。. H2 T- @# z" b
HC12远程工作站的安全特性(网络示意图)
% }7 Z( l A3 K2 }1 h7 W! B( W
3 V. b/ _# J4 P$ R: m三、 HC12方案特点3 o, C( g |6 z, C, d, V
安全保障3 k+ e( _* k9 Q: p2 u" o
数据安全 ` z/ Y8 K0 |8 S x! v
HC12远程工作站将业务关键数据集中存储在受到严密保护的数据中心,用户桌面设备不再存储任何数据,以满足数据保护的需求。
7 b$ s3 M- }" p& C" `) Y* @6 i( m. P: m 网络隔离" `5 V+ u# q! |, @% e N
HC12远程工作站将用户桌面与信息中心的核心工作网络物理隔离,保护后台服务器以及网络的安全。3 }; [3 V2 I0 a0 F
USB设备权限控制
" b. {& H! ~* s1 I n$ N) r( r 用户桌面的TC10/TC10终端没有任何存储设备,可根据管理策略来管控USB设备的访问。0 {# E( B9 V6 M* \
集中管控 R: i1 C: C4 B4 ~
设备集中部署( ?6 i8 G7 C8 j8 \6 @5 t" |
HC12远程工作站主机集中部署在数据中心,便于相关人员进行维护,减少服务响应,节约维护成本。2 R4 L3 B* W* n; Z3 a& L w* m
数据集中存储) D5 j& j) o& |" s# C3 @
保密图纸等业务数据保存在集中部署在数据中心的HC12远程工作站上,或通过HC12主机网卡传输至工作网络上的存储设备、应用系统等服务器,未经授权的用户无法将其保存至桌面设备。
, X! c$ g( `/ U; s5 }; I 性能卓越
/ ?; j* l# l; R- ]1 t: j 专业工作站级性能体验
3 \, p8 J6 j$ O w/ C: r6 B 用户通过TC10/TC10终端使用HC12工作站上的所有系统,其性能体验不逊于任何一台传统的专业台式工作站,支持高性能显示卡、支持多显示器输出,支持音频输入输出,图形/图像处理能力强大,硬件升级简单,并且使用过程中没有任何延迟。. U, N& B) K- x) [: @$ D
可用性高* J! i2 L6 D9 d3 @
当某台工作中的HC12发生故障,无论是软件还是硬件故障,后台的备份用机可随时接替故障机,确保关键应用不被中断。配合相应的管理软件,可以分配用户登录到任意一台HC12,使得硬件资源得到充分利用。
3 g- a% h5 f& r' u$ w# m: X# c 绿色环保! }! _2 H* H9 P2 Z9 M/ S+ I7 P
用户桌面终端设备低散热、低辐射,无噪音, 有助于营造一个绿色、舒适的工作环境。7 H; g, ]5 A8 I% \" E
我们为什么不在三维设计部门推荐虚拟化技术?% _# j+ Q. l* m% J# B0 q. t
虚拟化技术在三维图形/图像设计领域存在技术缺陷。
; @+ E+ v+ k6 f4 W' g 虚拟机无法使用专业图形显卡;
0 |" f& e9 h8 ~: Z- h j+ v6 Y" f7 X+ S 虚拟机在多显示器显示模式下无法正常工作;3 {; E7 z7 B' K9 G& V7 e. d
升级CPU/内存/显卡等硬件时受宿主机影响很大;
. d# S5 [) C! m9 m 虚拟机在传输三维图像/流媒体时延迟很大,设计人员无法进行正常的设计工作。# ^/ L; b5 X U5 V9 [' d- U
HC12图形工作站的技术优势
$ o* D4 \: X, h HC12图形工作站配备专业图形显示卡;- O5 G6 g+ M" _# R7 r8 `
HC12图形工作站支持最多4显示器的大分辨率多显示器显示模式;) i* I% p% A% y) Z5 F
HC12图形工作站硬件升级简单(插拔式);
: V9 M$ \: J& ], Y U+ { HC12/TC10的实时屏幕变化等性能体验与传统台式图形工作站并无区别,处理三维图像得心应手。2 e5 x, A9 `2 S! A
“延迟”决定HC12/TC10方案是主机-终端模式的最佳选择
8 @! z. r8 |$ ]$ C n& c 这里所说的延迟为网络延迟+系统响应延迟,我们建议系统的最大延迟应限制在40msec以内。统计结果显示,当延迟达到60msec,系统仍然是可用的,但将会严重影响工作效率,特别是使用关键应用的专业用户(如CAD图形设计师);当延迟超过100msec,用户就会感到“反感”,正常操作无法进行。
1 z" S1 y1 j# J' N 在符合要求的网络情况下,采用IGTA图像压缩卡的HC12远程工作站不会让用户感受到任何的延迟,性能体验与使用桌面式工作站完全相同。
/ e4 k$ V8 \% @ j8 U K 而在相同的网络条件下,由于虚拟化技术为代表的方案传输图像依靠RDP等协议完成,当屏幕图像变化剧烈时(如进行三维模型旋转等),传输效率极为低下,加之硬件配置上的巨大差异,虚拟化方案的延迟将超过80msec,由此带来的影响是鼠标、键盘等输入设备反应异常迟钝,光标不能按照用户理想的状态选取对象;同时在模型进行旋转等操作时,用户无法准确控制模型状态,以至于无法进行正常工作。. q0 ~! Z3 \9 L% E9 ?
' M3 F4 s) E3 P9 Q: X; F(文章来源:http://www.ntaip.cn/hc12.htm) |
|