2014年12月26日 星期五

VoIP應用服務程式開發淺談

早期以電路交換為主的電信加值服務,大都以特定的信令及語音版卡為基底進行語音加值服務的開發,但隨著VoIP的成熟與到來,各式各樣的語音、視訊及文字多媒體服務大量崛起,其開發方式也與傳統有相當大的差異,本文即針對市面上最普及的開發平台為基底做一說明,並以來電答鈴(MRBT)服務開發作為範例展示。

(一) VoIP應用服務開發架構
新世代VoIP應用服務開發架構主要分為應用程式伺服器(Application Server)及媒體伺服器(Media Server)兩大部份,如下示意圖所示。此二者可以放在同一台或是分散式佈建皆可。常見的應用程式伺服器如TeleStax、Mobicents等,而常見的媒體伺服器則為Dialogic XMS系列等。因為應用程式與媒體服務分離後,程式總體架構上可以做更彈性的應用,如多台應用程式伺服器使用相同的媒體伺服器群資源共享。而在後述的MRBT範例即以Mobicents應用程式伺服平台經由JSR309標準界面控制Dialogic XMS媒體伺服器為平台開發而成。

Fig.1 應用程式開發架構
 
(二) SIP (Session Initiation Protocol)協定簡介
在現在的網路電話(VoIP)通訊信令中,SIP是用來控制VoIP中媒體通訊的一種信號通訊協定。其基本元件可大致分為用戶代理 (User Agent) 與 SIP服務器 (SIP Server)。用戶代理又可分為用戶代理客戶端與用戶代理伺服器端。客戶端可以對伺服器端產生請求 (Request) ,而伺服器端會在接收客戶端的請求之後發送回應 (Response) 給客戶端。SIP服務器則包含有代理伺服器、定位伺服器、註冊伺服器 ...等,可以處理SIP呼叫與應用方面的服務。

(三) Music Ring Back Tone服務簡介
一般用戶使用來電答鈴服務之後,可以自行選擇喜歡的音樂當作回應鈴聲,當其他人撥打給此用戶時,等待的鈴聲會由用戶自訂的音樂取代一般傳統的等待鈴聲。來電答鈴的功能除了讓等待回應時能夠聆聽音樂,也可以做到提示的作用,讓撥號的人知道電話已經撥通並等待對方接起,也可以起到辨識的作用,當聽到特別的鈴聲能夠辨別撥給的用戶是誰。而用戶選用的音樂是儲存於網路端,當然也可由用戶自行錄音並上傳,用作等待時撥放的音訊,除了具個人特色也可以作為宣傳或是廣告的作用,在2G/3G年代是一個相當熱門的電信加值服務應用。

(四) 應用範例-VoIP來電答鈴
此範例以前述VoIP應用服務開發平台來實作MRBT應用。

Fig.2 VoIP MRBT高階流程示意圖
 
如上圖示,主叫端 A 撥打給被叫端 B 時,SIP伺服器端收到 INVITE 請求,並與媒體伺服器建立 RTP (Real-Time Transport Protocol),並發送183 Session Progress 回應給主叫端 ,當被叫端發出產生 1XX回應時,媒體伺服器開始撥放音樂,用戶 A可以從SIP伺服器端接收到播放的音樂,此時的音樂又稱"Early Media",表示撥號成功但是對方尚未接起,以此達到來電答鈴的實現。

EARLY MEDIA
Early Media為通話建立之前的媒體訊號交換,可應用於下列功用:
1. 播放來電答鈴(MRBT)
2. 播放多媒體語音通知訊息(e.g. 忙線訊息、撥號錯誤訊息...等)

媒體伺服器 MEDIA SERVER
此範例用JAVA架構的媒體伺服器,可通過JSR309 ( Media Server Control API ) 控制,可處理G711 ( a-Law ,u-Law )、GSM、Linear PCM ( L16 )、G729與DTMF 等編碼格式

主叫端與被叫端之間的信令交換:

Fig.3 細部VoIP MRBT Call Flow

SIP SERVLET - Code
在SIP的方法中,INVITE (邀請)方法可用來建立簡單的雙方通話。這裡一開始SIP Servlet會接收用戶A的 INVITE請求,在收到之後,先與媒體伺服器建立連結,並適時的傳送183 Session Progress 的回應給A

doInvite (SipServletRequest UAC_Invite)

   throws ServletException,IOException {

   ......

   // Create NetworkConnection

   NetworkConnection myNetworkConnection = MediaSession

                                     .createNetworkConnection(NetworkConnection.BASIC);

   ……

用戶B收到A的請求之後,會先產生回應來準備建立連線的程序,此時SIP Servlet 會處理被叫端B回應的內容,並利用媒體伺服器來適時的播放來電答鈴

doResponse ( SipServletResponse UAC_Response)

   throws ServletException, IOException {

   ……

   // play Ringback tone

   URI Music = URI.create (Ring_Back_Tone );

   myMediaPlayer.play ( Music ,RTC ,Null );

   ……

當B接起來電時,SIP Servlet會結束播放來電答鈴(Early Media),使A與B能夠建立通話。

總結
SIP因簡單容易上手且具有彈性操作利於開發的特色,為主流的VoIP通訊協定,目前利用Mobicents等open source 就可免費架設SIP Servlet,並利用X-Lite等電話軟體,就能於一區域網路上架構一套通訊系統,算是相當方便好用的一種方法,建立簡單的MRBT應用或是其他VoIP應用都可以透過SIP實現。本範例雖然主要是以語音作為主要廻鈴音的媒體,但因為SIP的特性,未來在4G/VoLTE仍是非常容易擴充成Video Ring Back Tone服務的。

文章來源:懇懋科技 研究開發處 張博喬

2014年11月24日 星期一

視訊監控雲端化

還記得在2008年時有一部電影 —《EAGLE EYE鷹眼》,片中場景向我們淋漓盡致的展示了未來視訊監控的輪廓,它的科學應用基礎就是視訊監控系統的數位化、IP網路化,而這些年來視訊監控技術不斷網路化的進展過程,似乎也在向我們印證在虛幻電影中那個真實的未來。

在日常生活中,傳統的類比影像監控我們並不陌生,舉凡大街小巷或建築物內比比皆是,然傳統的類比影像或錄影系統,要想實現各不同地區的互聯互通或遠端即時監控無異於天方夜譚,要做到以上情境就必須要將系統汰換為具備數位化、網路化的能力。在視訊監控產業發展的這幾十年之中,技術不斷的在突飛猛進,高解析度攝影機讓我們看得越來越清晰,IP網路化讓我們觸角看得越來越即時及廣闊,結合影像擷取開發及應用整合讓原本看似單純的系統變得融入生活化及多樣性。從類比到數位,從一般畫質到高解析度,對於頻寬的需求也在不斷增加,而編解碼技術以及壓縮技術也在不斷完善,用戶透過光纖、無線WiFi、Cable、3G或4G等各種連網模式,隨時隨地可輕鬆接入系統平台。

現今受惠於網路連線的普遍使用及3G/4G的問世,確也為行動安防的發展帶來了契機。有了行動安防監控,只要是網路所能覆蓋之處,都可以透過手機監看即時畫面,真正做到隨時隨地、隨心所欲,突破了距離和時空的限制,不但可以即時查看監控錄影影像,還可以任意選擇調閱過去某時間段的錄影畫面,進行歷史影音的重播查看,並可根據自己的需求選擇藉由系統多種告警媒介能力進行通報,例如某監控點出現異常,告警就會經由簡訊、電子郵件或社群媒介等方式自動通報到手機上,便於即時查看現場,處理突發事件。

安防監控發展至今,監控系統已不再侷限於提供安全防範和簡單的事後錄影提取,而是預防犯罪的利器。數位化、網路化、雲端化及智慧化後的系統,所有影音可以被強大的電腦進行計算和分析,從此影音不再是沒有生命的一筆筆記錄了。視訊監控結合智慧化應用後,例如生物辨識、車牌辨識、數位影像處理、音頻檢測、智慧行為識別等技術,為事前預警提供了可能,市場對智慧監控產品的興趣和需求也與日俱增。
 
未來兩三年內,視訊監控系統必將雲端化,雲端運算、雲端儲存與雲端服務將得到廣泛應用。在雲端化的過程中,最重要的是能無縫接軌的整合用戶現存的類比或數位攝影機至雲端服務平台,並交由雲端服務平台以巨量資料運算處理。目前市面上已經有雲端服務業者提供所謂的Video Surveillance as a Service (VSaaS),例如Eagle Eye Networks等,以下圖示(一)及(二)示意雲端監控服務業者之服務架構及即時影音監控錄像。這種雲端視訊監控服務是以軟體即服務(SaaS)為架構基礎,提供視訊監控的功能及儲存空間,由後端的視訊監控服務平台執行所有視訊監控的運算,藉由雲端平台的虛擬化機制與分散式運算,用戶不需採購整套的視訊監控設備,僅以租賃的方式付費使用視訊監控服務即可。用戶可在任何時間、地點利用Web-based的方式或利用手機經過下載App於線上進行即時的管理、錄影、監看的存取服務。
 
圖(一) : Video Surveillance as a Service (VSaaS)雲端服務平台
 

圖(二) : 即時影音監控,管理者不受距離和時空的限制,可以即時查看監控錄影影像

對於即將或後續想架構成為雲端監控系統或汰換既有系統的公司行號,謹提供以下幾點重要考慮因素供建置規劃思考及參考!
  1. 是否擔心IP CAM的使用頻寬影響到正常的辦公室網路作業? 如何解決/克服?
  2. 是否擔心視訊內容在傳輸時被盜取或遭惡意入侵的安全問題?
  3. 是否能隨時、隨地及透過任何裝置(手機、電腦、平板等)存取視訊資料?
  4. 是否需要對監控標的有移動偵測示警能力,可隨要求自動發出告警?
  5. 是否擔心系統在單區擴充及跨區擴充之簡易性及彈性?
  6. 是否需要統一管理視訊及儲存?
  7. 是否現存的類比攝影機或數位攝影機能相容於雲端監控系統,免於既有的投資損失?
最後,就未來的趨勢,數位化、網路化、雲端化及智慧化,未來定將成為視訊監控系統必然的發展方向。

文章來源:懇懋科技 電信事業部副總 Richard Lee

2014年10月28日 星期二

攘外必先安內,掌握企業風險先從資產漏洞鞏固做起

大多數的企業對於資訊安全的規劃建置都是先遇到了資安事件,然後急著從市面上尋找相關產品或廠商來做測試以求能夠立即降低或防範威脅,減少企業的信譽衝擊。然而這樣的模式卻可能一直上演著。如果發生資安事件才緊急的導入相關產品,除了造成既有的損失,更無法預測往後還會有甚麼事件發生,因為威脅來源的多元化可能會讓企業面臨入侵威脅、持續性滲透攻擊,網頁型態的攻擊等,而疲於測試入侵防禦系統(IPS ; Intrusion Prevention System )、沙箱技術(Sanbox)以及網頁應用防火牆(WAF ; Web Application Firewall)等解決方案。
 
駭客的攻擊管道主要都是透過漏洞,而市面上的各種即時防禦系統都有他們一定的必要性,只是許多企業可能因人力或預算有限,無法從資產的弱點逐步規劃建置,因此才會跳過弱點掃描及修補的階段而以比較快速的防禦系統建置為優先考量。比較正確的導入流程應該是先徹底檢視企業內部的既有風險,掌握風險之後則須進一步的訂出短、中、長期的政策,因為絕大多數的企業內部都有許多隱藏的漏洞,包括作業系統、應用軟體、網路設備、網頁服務、資料庫,甚至各種資安設備本身也可能存在許多漏洞,而這些漏洞必定無法在短時間之內修補完成,因此企業的短期目標必須規劃如何用最少的時間達到既定的妥善率,針對無法立即修補的漏洞卻又必須提供服務的系統進而規劃導入相關的防禦設備作為補強的措施,這就可列入中期目標;至於長期目標則都是希望盡可能的達到百分百的妥善率,然而這就不只是一味的以IT部門建設各種威脅防護機制就可達標,更重要的是要加強使用者的資訊安全概念,並定期實施攻防演練。接下來我們先來談談該如何掌握企業內部的風險指數、風險驗證以及修補政策的觀念。

最直接而有效的掌握企業內部的安全風險,莫過於使用弱點掃描系統,然而市面上也有許多的弱點掃描系統甚至有許多很好用的免費版軟體,那麼企業該如何評估?在此提供幾個方向:

1. 廠商必須獲得Gartner 的強力推薦:
無論國內外,絕大多數的金融體系、政府機關以及中大型企業在評估各種產品時都會以Gartner Report魔術象限中的第一象限或強力推薦的廠商為主要對象,這可確保他們所購買的產品在現階段及後續的發展可以跟得上甚至領先趨勢潮流,在業界也都處於技術領先的地位,例如弱點掃描的誤判與漏判就是很重要的技術能力指標。
\"\"
2. 弱點資料庫必須提供最快速的更新:
各種漏洞不定時的在全世界被揭發,若想要徹底掌握企業內部的風險就必須採用隨時可以提供最新的弱點資料庫,因此廠商必須保證弱點資料庫的即時性,例如必須跟上Microsoft的弱點。而弱點資料庫也必須涵蓋作業系統、應用軟體、網路設備、網頁服務、資料庫等。
\"\"

3. 報表的精緻性 :
報表的好壞雖然與弱點掃描的好壞沒有直接關係,但精緻的報表系統卻可以提升企業修補的效率,縮短風險暴露的期間。舉例來說,如果修補報表中建議去下載最新的修補程式,卻要你自己去官方網站自己找些修補程式,將會耗掉很多的時間,而且未必找到正確的修補檔案,精緻的報表系統可以直接提供修補檔案的連結,並告知每個漏洞修補所需要的修補時間,讓修補人員可以事先了解並能掌握通告斷線停機的時間長短。
\"\"
另一個比較鮮為人知的修補過程則是重複性的修補所浪費的人力時間,舉例來說,某台主機的其中一個漏洞只需要用一個小包的修補程式即可完成,另一個漏洞則需要另一個較大包的修補程式來完成,如果大包的修補程式已經涵蓋小包的修補程式,那麼實際上就根本不需要進行小包的修補程式,然而大部分的弱點掃描系統報表並未做全面性的修補建議核對,針對中大型企業的修補時程將可能浪費許多修補時間。
 
此外,精緻的風險矯正報表可以讓企業掌握該如何做最少的修補來達到最高的妥善率,例如當你面對上千個漏洞時,通常無法在短時間內修補所有的漏洞,因此透過矯正報表可讓你瞭解只需要針對10台主機更新25個修補程式就可修補270個漏洞,而修補這270個漏洞就可讓企業的妥善率達到81%,其餘比較不具高風險的漏洞則可另外安排時間修補,或透過各種防禦系統做即時的攻擊阻斷。
\"\"
趨勢報表對於企業也是另一個很重要的報表分析,尤其對於高層主管或老闆想知道花了錢做弱點掃描到底有沒有成效。通常當你做完漏洞修補都必須再重新執行一次弱點掃描的工作以稽核相關人員是否真的已完成修補的工作,如果公司的政策必須每季或每半年就執行一次弱點掃描,那麼長期下來就必須有個趨勢報表來分析風險指數是否有逐漸下降的趨勢,又或者有新的漏洞產生。
\"\"

4. 風險驗正機制:
許多資訊安全部門基於法規要求與稽核單位的執行,必須定期針對所有系統實施弱點掃描並提供矯正報表給予系統人員修補漏洞,當漏洞修補完畢後,資訊安全部門則必須再做一次弱點掃描以確保系統部門已完成必要的修補,然而卻可能發生某主機明明已經完成修補,卻仍被列為必須修補的對象,到底是弱掃系統的誤判還是修補過程出了問題?
 
大多數的弱點掃描系統固然可以找出許多漏洞,然而市面上有許多漏洞根本不存在任何攻擊程式可被利用,基於風險管理的評估,必須在有限的資源與時間內做出最大的風險矯正,也就是用最少的時間修補最容易被入侵的漏洞,因此在有限的時間下並不需要針對所有的漏洞進行修補,除了剛剛談的矯正報表所提供的妥善率可作為參考依據,風險驗證也是非常重要的一環,透過滲透測試的工具可以驗證某些弱點是否真的可以被滲透成功。以本情境所舉的實際案例來說,如果該主機已修補某些漏洞,但經由滲透測試後卻仍可以成功滲透那些已經修補的漏洞,那就表示修補過程有遺漏,又或者修補程式其實根本沒有完全修補該漏洞,這種情況也不是新鮮事。
 
從弱點管理到滲透測試的風險驗證必須可以相互整合,也就是說滲透測試工具可以直接使用弱點掃瞄的結果,並針對弱點啟動滲透攻擊,再將滲透攻擊的結果回傳並整合到弱點掃瞄的報表當中,作為優先修補的項目。因此企業除了實施弱點掃描之外,對於許多產業更應導入風險驗證的觀念,甚至定期實施使用者的資訊安全概念與攻防演練才能將可能的風險降至最低。
\"\"

\"\"
文章來源:懇懋科技 技術協理 柯呈和

2014年8月26日 星期二

網際網路服務提供商(ISP)之增值應用

許多網際網路服務提供商(ISP)都積極在尋找除了線路租費以外的增值應用以提升營收及使用者貢獻度,本篇即以第三者的角度以最新技術及產品提供給ISP業者作為規劃參考,從以下四個不同面向的網路服務層級,提出以創造營收為前題的相關建議。

(1) 網路基礎架構。
(2) 軟體定義網路。
(3) 資安代管服務。
(4) VoIP語音視訊服務。

(一) 網路基礎架構

ISP業者此部份都已佈建完成,所欠缺的是了解客戶是如何使用這條到Internet水管的行為,藉由客戶行為分析可掌握客戶喜好動向,對未來包裝不同收費套餐將有很大幫助。例如可以針對特定熱門的internet服務,給予VIP客戶保證頻寬;當然也可以依需要對特定客戶或特定應用程式做頻寬限制的動作。舉在全球深層封包解析(Deep Packet Inspection)市佔率居領導地位的Sandvine為例,不僅能做到以上要求,更能提供最豐富的商業智慧報表(如下圖所示),讓ISP業者可以有所本的提出未來最佳的行銷策略。

(二) 軟體定義網路

軟體定義網路(Software Defined Network, SDN)是近年來各家大型網路服務商所致力的新型網路架構之一,利用SDN平台很容易達成或擴充任何其它網路機能,更重要的是只要網路元件支援OpenFlow,任何網路元件皆能被統一納管,成為整體網路服務的一部份,同時因與硬體無關,進而也不會被單一的網路元件廠商綁架。藉由標準的程式界面可開放給更多的網路加值服務開發商貢獻所學,用更經濟實惠的價格,輕鬆擁有各式各樣豐富的網路機能。當然也可以藉由SDN平台對用戶或應用程式做有效的管理。舉已為許多電信業者所採納的Cyan為例,其系統架構示意如下圖所示:

(三) 資安代管服務

根據報導,企業對資訊安全的重視程度已提升至董事會層級,對資安的輕忽可能會造成企業的萬劫不復,雖然知其重要性,畢竟專業的資安還是要交給專業可信賴的團隊負責,而企業則專心在本業的經營才是致勝之道,因此若ISP能提供良善的資安軟硬體設備及服務將對企業有巨大的吸引力,而且ISP掌握了客戶到網際網路的線路,再進階提供資訊安全的加值服務幾乎是水到渠成的事情。

以下針對客戶為何會選擇外包資安服務的原因做了些整理: 

  • 一般企業經濟規模無法負擔所有資安自建支出
  • 一般企業缺少專業的資安人才
  • 企業可更專心於本業
  • 24 X 7 X 365監控服務
  • 最新軟硬體資安服務
  • 網路攻擊的手法日新月異防不勝防
  • 降低資安事件損害
  • 降低資安事件誤報率
  • 提供集中化監控、告警、分析及報表管理功能
  • 提供事件關聯性分析與優先嚴重性分析
  • 僅需投入少量資源可以得到最大效益

一般而言,資安代管服務的範疇可分為三大部份

(1) 客戶端資安設備代管
(2) 雲端資安服務
(3) 專業資安諮詢

完整的資安代管範圍如下圖所示:

許多較為保守型的企業客戶,希望花了錢就要看到設備放在自己機房,但又希望要有專業人士來看管,因此ISP就可以利用SIEM(Security Information & Event Management)的設備(如HP ArcSight)將遠端不同來源的資安設備事件收集處理與歸納分析,其事件運作流程示意圖如下所示:

SIEM的處理當然不光是客戶端的資安設備事件而己,在ISP自身資安維運中心(SoC)的各項資安事件亦可以做統一收集、歸納、關聯分析,進而能對每日數以千萬計的網路事件作即時有效地過濾,整理出最重要的事件,再經由預先設計的工作流程,讓每項資安事件皆能如期如實如質的有效解決。

針對雲端資安服務可提供的內容,特提出以下較具特色的解決方案供ISP業者參考:

(1) DDoS緩解服務:
DDoS在現今全球網路互通的世界裡已變成隨時可能發生的攻擊行為,甚至已有人在網路販售DDoS as a Service的服務,存心不良人士僅要花少許的錢即能對那些以網際網路為生的企業產生大大的傷害,DDoS已是隨時隨處可得的網路攻擊手段,如何緩解DDoS已是企業當務之急。雖然許多現成的資安設備如Firewall或IPS都有內建DDoS緩解的機能,但面對大規模而來的DDoS攻擊,受限於企業對外頻寬有限,需較長緩解的時間可能不被企業主所接受。因此,以境外DDoS清洗中心為主的Prolexic則是提供了ISP業者最佳利器,主要特色包含有:

雲端技術 特色 說明
雲防護 殺敵於千里之外 搭配國際清洗中心,境外阻絕攻擊流量,不會讓DDoS流量擁塞在客戶網路出口
更大的線路頻寬容量 無人能及高達1.8 T的對外總頻寬,可快速消化DDoS攻擊流量
累積最多的服務經驗 身為最早DDoS雲端緩解服務提供者,每年阻擋了數以萬計各式各樣的DDoS攻擊,擁有最豐富的經驗
更完整的專業技術 可分辦超過100種以上的DDoS攻擊模式,對於新誕生的攻擊模式亦能在第一時間產生對策並進行緩解
更專注的資源投入 所有的頻寬皆用來當作DDoS清洗之用,無其它網路服務混雜其中
更有彈性的服務選擇 提供不同的服務套餐供客戶依需要作選擇
端便利 更好的服務保證 簽訂SLA,讓客戶花的每分錢得到確實的保障
絶佳的安全 針對HTTPS加密流量,提供一符合國際資安要求的私有硬體放置在客戶端,進行即時攻擊行為的監控與阻擋
更好的支援服務 提供7X24X365全年不間斷的支援服務,收集全球各地的DDoS資訊,同時即時通知客戶
更放心的專注本業 客戶再也毋需擔心DDoS攻擊手段太複雜或流量太大,可充分專心於本業
透明可視 客戶專屬網站,提供即時、可視的報表查詢,即時掌握網路狀況與防護效益


(2) Hosted UTM/IPS:
在雲端資安維運中心提供給企業客戶的UTM/IPS,最好要考慮具有以下雲端機能的UTM/IPS
(a) Shared:單一實體機器,可做不同邏輯切割的Virtual UTM/IPS。
(b) Dedicated:因應雲端虛擬化環境,UTM/IPS應具有虛擬化的軟體版本作為佈建。
Fortinet Fortigate及HP TippingPoint皆具有以上二大特色,可充份滿足客戶不同的需求。

(3) Hosted Web/Email Protection:
WebEmail應該是一般企業日常對外/對內工作不可或缺的兩大服務,而ISP掌握了進出企業Web/Email所有流量,所以ISP應該利用此一優勢提供給企業用戶在Web/Email的攻擊過濾、阻擋及保護。同樣地,選擇解決方案時亦要考處具有Shared或Dedicated對應產品。

(4) 實體資安監控:
大部份的IT資安設備皆需要以網路為基底發揮資安功效,但有許多資安事件卻是來自於實體的攻擊,因此視訊監控已變成企業一個基礎設施。但維護VMS(Video Management System)又是另一個頭大的問題,另一個時代趨勢即是使用雲端技術將IP/Analog CAM各式不同的監控視訊,統一轉換及集中儲存,讓企業主可透過各種固定或移動終端設備(PC/Tablet/Smart Phone)來即時觀看或歷史查詢。Eagle Eye Networks提供了完整雲端視訊監控系統解決方案,支援類比或各類符合ONVIF的數位攝像頭,同時還對傳輸或儲存中的資料做加密,讓客戶使用視訊監控上更加安心,不用擔心資料被攔截竊取,其示意圖如下:

ISP除了雲端資安服務外,若能進一步的主動出擊,提供企業專業的資安諮詢服務,將與客戶闗係更加貼近,更加獲得客戶的信任,相闗的資安專業服務如:

(1) 弱點管理(Vulnerability Management):
當企業客戶進行了一堆資安政策及措施,到底目前網路或主機是否仍有漏洞未補,最好要有一客觀的工具進行量測,因此ISP業者即可提供專業的弱掃服務及報表,並提供後續報表解說,讓企業客戶對目前的資安風險獲得某一程度的了解,而全球領先的Rapid7 Nexpose弱點掃瞄工具不僅在Gartner評比上領先群雄,同時它可以全方位對主機/網路/網站/資料庫做個別的掃描並產出對應的報告。

(2) 滲透測試(Penetration Testing):
弱掃之後,被識別出存在的弱點是否會讓駭客有機可趁,掃不到的弱點是否就一定安全(如密碼字元不夠嚴謹),此時則需要用滲透測試的方式模擬成駭客,確認系統所能抵擋攻擊的能力,滲透測試與弱點管理搭配才是完整的資安健檢。Metasploit早已是世界公認最佳的滲透工具,被Rapid7收購後,使其滲透機能在使用上更加方便及強大。

(3) 程式碼安全檢測(Code Static/Dynamic/Runtime Analysis):
系統安全的根本是來自於程式原始碼,程式原始碼的安全確認需要藉由專業的分析工具來協助程式開發人員了解有安全疑慮的程式碼在何處,而程式開發人員則可以更專心地在本業上開發。HP Fortify已廣受金融機構及研究單位所使用,可針對程式開發至上線的生命周期做完整的資安管理,示意圖如下:

(四) VoIP語音視訊服務

傳統的語音是經由電路交換(TDM, Time Division Multiplexing)而成,而隨著近年網路頻寬及品質的日益提升,在IP分封交換(Packet Switching)上高質量地跑各式多媒體語音視訊服務已非難事,因此ISP業者可藉由強大的VoIP多媒體中央服務系統,提供企業除數據服務外的語音視訊加值服務。Broadsoft則是在VoIP多媒體服務平台的領導者,可應用在不同性質的網路上,同時經由開放的程式界面,可與各式各樣既有的IT服務相結合,主要示意圖如下:

經由統一通訊(Unified Communications)的平台佈建可使企業內部的溝通更加有效順暢,另外也有各式App的提供,讓目前最常用的行動通訊裝置亦可享有UC的便利。ISP業者可以針對不同的客戶需求,提供不同的UC服務套餐,以符合各式規模及需要的企業客戶。
ISP業者也可以自行開發多樣客製化的多媒體服務,利用Dialogic的媒體伺服器(Media Server)為平台可事半功倍的開發,如下圖所示。搭配連接至其它VoIP網路的會話邊界控制器(Session Border Controller),或是連接至PSTN的各型媒體閘道器(Media Gateway),或是與IMS/NGN Diameter相連的信令交換器,Dialogic皆可提供ISP業者效能優良之對應解決方案。

總結

ISP以既有的IP網路為基底,提供企業除線路以外的加值應用增加營收,已是現今及未來不可阻擋的趨勢,從客戶上網的行為分析到軟體定義網路,為未來無限可能的加值服務奠定基礎;資訊安全託管服務也是企業確保競爭力重要的一環,VoIP語音視訊的加值則可以讓企業工作效率能更加的提升,其中ISP業者皆扮演了十分重要的平台角色。最後以下圖做一個總結:



對以上的產品或解決方案有任何的需求或想進一步的了解,我們十分樂意提供相闗的支援服務。
懇懋科技 02-2748-0099

文章來源:技術部 Richard Chiang

2014年8月3日 星期日

寫給台灣電信業者 – 為什麼您需要在意WebRTC與HD voice?

電話與高清電視的演進一樣,目前已逐漸進入高品質語音通訊(HD voice)的時代,它能提供通話者彷彿在同一個房間裡講話一樣的音質。

在Dialogic的網頁http://www.dialogic.com/en/solutions/mobile-vas/hd-voice.aspx),您可以找到同一段話在傳統電話品質與高品質語音通訊的比較,您會清楚地聽到差異,而且一旦你習慣這樣的品質,你就會真的會「回不去了」。

那一年,Skype的高品質語音驚艷了多少業者的朋友與平凡人,它們是最早吹捧這項技術的公司,後來軟微以85億美元併購它。Google也意識到這技術的價值,在2010年5月花了6千8百萬美元買了挪威的Global IP Solution (GIPS)這家公司。透過VoIP,高品質語音能更輕易的實行。

但對某些客服中心的主管而言,升級為高品質語音通訊,並不是一件首要之事,原因是在於,大部份的顧客並沒有太多聆聽高品質語音通訊的經驗。這跟養寵物的道理一樣,如果你的小狗從小都是吃乾飼料,它的世界裡就只有乾飼料,一旦你開始餵食它肉塊或牛排,相信我,他覺得不會想再吃乾飼料的。

就目前統計,已經在地球上71個國家、超過100家電信業者已經有了高品質語音通訊的商業應用,主要是在3G網路,透過AMR-WB的codec。可以預見的是高清語音很快地就會成為主流,而對電信業者與服務提供商而言,能更上潮流與克服技術問題成為主要的競爭要件

高品質語音通訊的商業應用

  • 音質的提昇可以改善與自動語音回覆(IVR)系統之間的互動,與提高語音辨識(ASR)引擎的準確度。

  • 在客服中心,高音質語音通訊也可以減少客戶與客服人員間,發生「俗頭」與「石頭」這一類的誤解,能減少重覆陳述與縮短溝話的時間,這對分秒必爭的客服中心而言,可以大幅度減少營運本。提昇1%的效率,對2000席的客服中心來說,一年可以減少好幾百萬的成本。

  • 對行動工作者而言,即便在吵雜的公共場合、車水馬龍道路、風聲大的戶外環境下,不再需要將手機緊貼著耳朵、拉高嗓門,依舊能夠清晰通話。

  • 在傳統的語音會議中,與會者需要聚精會神去聽不同的腔調,來辨識是誰正在說話,誤解是很正常的,聽得頭暈腦漲的人會偷偷的退出會議,同時間兩個人說話,吵雜的背景音…等等,這些問題,在高品質語音就不存在。

  • 有人評估高音質語音通訊大約比一般品質好上68倍,這會大大地提升生產力。如果你工作一整天,講了許多的電話,高品質語言會減緩你的疲勞與減少人為的錯誤。

如何辦到?

高品質語音通訊音頻範圍增加到50~7000Hz,較傳統語音通訊編碼300~3400Hz更加廣闊。目前有許多的HD audio codec,常見的是G.722, G.722.2 (或為AMR-WB), RT Audio, Speex, EVRC, MPEG-AAC, and SILK (Skype所用)

高品質語音通訊做的是:

  • 使得聲音較容易辨識

  • 使得氣音容易分辨。例如s, z, f

  • 淡化或消除背景音

  • 提供更自然的說話方式

業者面對的挑戰?

對這些業者來說能夠處理語音編碼(codec)不斷的推陳出新成為了最大的挑戰,例如:隨WebRTC與VoLTE衍生而來的編碼。WebRTC是一項新興、顛覆性地技術,預計在2016年底,將會有42億的終端設備支援,而這些設備將透過Opus編碼傳送高品質語音,而這麼龐大的數量,不是業者所能忽略的。

WebRTC帶給語音市場最大的衝擊在於它提供了VoIP對browser的聯結。用戶簡單地按了一個URL,就能夠開始一通VoIP電話,你所需要的就是支援WebRTC的browser。不過目前Chrome與Firefox支援(就看Apple與微軟擋不擋得住了),以後打電話這件事就不只是你的「電話」上實現,也包括在平板、電腦上。

隨著時代的變遷,是該跟上WebRTC與HD voice腳步的時候了,忽視這些技術的開發絕對不會是您想犯的錯誤。


Phitech產品經理Chasel Cheng

(需要進一步的討論與相關產品資料,歡迎與我們聯絡)

 

參考資料:

1. Dialogic Application Note : Enabling HD Voice Support in Dialogic® Host Media Processing (HMP) Software Release 4.1LIN http://www.dialogic.com/~/media/products/docs/appnotes/11962-hdvoice-hmp-an.pdf

2.  Why You Need to Care about WebRTC and HD Voice. – Jim Machi. http://www.dialogic.com/den/d/b/corporate/archive/2014/05/01/why-you-need-to-care-about-webrtc-and-hd-voice.aspx

3. What is HD voice?http://www.dialogic.com/en/solutions/mobile-vas/hd-voice.aspx

2014年5月28日 星期三

美超微的企業級超頻系統 ─ 可達30%低延遲的HFT解決方案

今日全球金融業與證券交易正發生從微秒走向毫秒為單位的系統架構,在資本市場中,能實現最低延遲的公司將會蓬勃發展,速度較慢的競爭對手將會遠遠落後。極端低延遲有最高效能和最大穩定性,對於成功的投資銀行和對沖基金操作擁有低延遲演算法和高頻交易是相當重要的。
今天65%的全球證券交易自動化。為減少在網路電子交易的問題,交易公司已制定了很多投資策略,包括主機託管在證券交易中的延遲、專門交易軟體和演算法, 超快速網路和極端低延遲優化伺服器平臺。目前網路電子交易中著重的重點是減少伺服器延遲,推動針對此關鍵的功能進行了優化的伺服器平臺的需求。
美超微的企業級超頻系統 利用超頻技術,該技術結合了企業級硬體加速、硬體和firmware優化及同類中最佳散熱技術,來創建高效能系統的可用狀態,同時保持關鍵任務的可靠性。優化的空氣冷卻與自訂散熱器,大馬力風扇並優化資料中心元件的佈局,確保延續最高的效能。


Hyper-Speed Servers Optimized for Extreme Low-Latency Trading
美超微開發企業級超頻產品線,以解決全球低延遲交易行業的獨特需求。此優化的組合支援的先進的功能所需的高效能交易:

  • Lowest Latency
  • Minimal Jitter
  • Enterprise Class Highest Reliability
Hyper-Speed Turnkey Solution
美超微超頻伺服器系統提供客戶整體解決方案,它包括最新一代SuperServerR 6027AX 2U機架式伺服器系統、兩個Intel® Xeon®處理器E5 2687W v2 產品系列(TDP 150W)、8條插槽64GB的DDR3 ECC 1866 MHz RDIMM記憶體、6個高速的PCI-E 3.0 I/O頻寬,最大傳輸量SAS2/SATA3熱插拔硬碟插槽數量和IPMI 2.0的伺服器、管理專用區域網路與美超微的遠端管理軟體和1280W白金級(95%+) 備援數位高效的電力供應。系統如圖2所示。


Hyper-Speed Solution Summary
美超微的企業級超頻系統 解決方案旨在滿足關鍵性能、延遲、抖動的全球金融低延遲和高頻率交易行業的要求。企業級產品結合低延遲和抖動,提供最優化交易解決方案。券商、對沖基金、 股票交易所和其他證券交易組織尋求關鍵競爭優勢的低延遲交易,應考慮超高速度伺服器解決方案作為其業務戰略的一部分。美超微致力於低延遲交易解決方案和提 供最新、最先進的技術與最佳TTM(Time-To-Market)。


文章來源:懇懋科技 產品經理 施國重

2014年4月29日 星期二

APM應用效能管理趨勢

多年以來,對於分隔不同功能或任務的IT技術團隊而言,APM一直是相當模糊的概念,對於分工之所需期待使用之管理工具因分隔之部門而有所不同,而對於IT主管如何橫跨領域制定全面效能監測的最佳政策與工具之選擇是相當艱鉅的任務。
在以往類似的需求在不同的需求應用上如:跨領域與平台之資安事件統籌管理系統SIEM(ESM),相對於今日我們所談的企業持續營運計畫(BCP) 而言,效能管理是絕對與相對重要的一環,他不僅影響對內部員工使用之產值,同時也影響使用者之直覺反應(線上購物、各式網際網路服務、證券下單搓合、交易 平台…),更重要的是使用者的反饋或投訴造成無形商譽與有形商機的鉅大影響。
Gartner對APM在近年也觀察到日益複雜的IT環境,其對於整體效能的管理上,尤其是維繫營運動脈的AP效能需能做好管理與軟體身命週期管理是相當重要的,因此也對APM的數家提供業者做了一些比較研究,如下圖表一、二可供參考。
圖表一
圖表二
APM的演進與新定義
今天的應用環境是複雜的運行一些交易,跨越內部部署和公私雲環境。然而,許多企業大都採用堆棧式的管理工具來監督這些應用程序,使用的是簡單的工具來監控基礎架構,而不是含蓋全面性分析應用程序管理產品。
新一代的APM工具監控網絡和應用性能之演進可參考圖表三,其使企業擺脫了看CPU利用率或應用程序的響應時間和網路監控工具等。新一代的APM能讓各獨立的部門一起納入以應用程式效能為中心之政策流程做即時有效之管理、統籌與分析。
圖表三
Gartner也對新一代之APM定義了以下五大功能(可參考以下Link)
http://www.gartner.com/it-glossary/application-performance-monitoring-apm
  1. EUM (Ender- User Experience Monitoring)最終用戶體驗
  2. Runtime Application Architecture Modeling and Display 建立軟體運行週期模型與視覺化顯示
  3. User- Defined Transaction Profiling 依客戶自定義原則做剖析
  4. Component Deep-Drive Monitoring in Application Context 可依應用程式之關連元件深入挖掘與分析
  5. And Analytics
此五大建議內所包括之重點及帶來之效益可參考以下圖表四說明
圖表四
開始動手評估APM
APM系統所費不貲,適用於中大型企業的IT管理、雲服務的提供者或是線上服務的網站業者。在評估購置的開始前IT部門要做好事先準備:
  1. 量測重要AP其End-To-End內網與外網之存取時間
  2. 檢查AP是否存有資安漏洞、其他潛在風險與AP Log送出內容是否足夠
  3. 定義可接受存取數量與效能之臨界值
  4. 儀表板的可視度期望、分階管理與告警之分類與角色定義
  5. 挖掘問題與分析報告之深度要求
  6. 選定管理範圍與POC
以上是簡單之APM介紹與評估建議,企業仰賴網路及應用系統加強營運績效與競爭力是必然的,除了必備的資安風險投資外,APM對於IT部門或企業之營運價值有其扮演的重要定位。