顯示具有 it risk 標籤的文章。 顯示所有文章
顯示具有 it risk 標籤的文章。 顯示所有文章

2009年8月18日 星期二

vpn solution2 – windows openvpn client 免費的vpn 客戶端

上文提及過 openvpn server的制作方法, 這篇文章會介紹服務器端與客戶端配合的一個例子.

在客戶端方面, 用家大部份都會用 Windows + openvpn. 在 Windows 下安裝 openvpn 十分簡單, 只需要以下步驟

  1. 到這裡下載 openvpn 圖形介面客戶端
    http://openvpn.se/files/install_packages/openvpn-2.0.9-gui-1.0.3-install.exe
  2. 雙click install.exe 安裝
  3. 到 C:\Program Files\OpenVPN\config 創建 / 編輯 ovpn 檔案 (yourservername.ovpn)
  4. .opvn示範檔案如下
    1. client
    2. dev tap
    3. proto udp

    4. # change this to your server’s address
    5. remote 123.123..123..123 1194
    6. resolv-retry infinite
    7. nobind
    8. persist-key
    9. persist-tun

    10. #tls-client
    11. ca keys/ca.crt
    12. cert keys/keithyau.crt
    13. key keys/keithyau.key

    14. #ensure that we are talking to a server
    15. ns-cert-type server

    16. #confirm we are talking to the correct server
    17. #tls-auth ta.key 1
    18. # Select a cryptographic cipher.
    19. # If the cipher option is used on the server
    20. # then you must also specify it her e.
    21. cipher AES-128-CBC

    22. # Enable compression on the VPN link.
    23. comp-lzo

    24. #fragment 1400
    25. # enable user/pass authentication
    26. # auth-user-pass

  5. 把鑰匙拷貝到 C:\Program Files\OpenVPN\config\keys , 以下是在服務器端上鑰匙的制法 (把keithyau 換成你的使用者名字, 詳情參考 http://keithyau.wordpress.com/2009/02/07/vpn-solution-2-openvpn/)
    1. sudo su
      cd /etc/openvpn/examples/easy-rsa/2.0/
      source ./vars
      ./clean-all
      ./build-ca
      ./build-key-server server
      ./build-key keithyau
      ./build-dh
      cd keys
      openssl dhparam -out dh1024.pem 1024
      cd ..
      openvpn –genkey –secret ta.key #optional
  6. 在右下角 openvpn icon按連接
  1. 測試連線

令服務器能接受以上設定的請求, 相應需要以下的設定

    # Which local IP address should OpenVPN
    # listen on? (optional)
    local 192.168.1.102
    port 1194
    proto udp
    dev tap0
    #direct these to your generated files
    ca /etc/openvpn/examples/easy-rsa/2.0/keys/ca.crt
    cert /etc/openvpn/examples/easy-rsa/2.0/keys/server.crt
    key /etc/openvpn/examples/easy-rsa/2.0/keys/server.key
    dh /etc/openvpn/examples/easy-rsa/2.0/keys/dh1024.pem
    ifconfig-pool-persist ipp.txt
    #需要 dhcp 服務器 的配合
    server 10.3.0.0 255.255.255.0
    # 服務器上沒有 dhcp 服務器的請選這行
    # server-bridge 192.168.1.102 255.255.255.0 192.168.1.230 192.168.1.231
    keepalive 10 120
    #encryption
    cipher AES-128-CBC
    #Push routing configuration
    #push “route 192.168.2.0 255.255.255.0″
    #tls-auth ta.key 0
    comp-lzo
    #fragment 1400
    #limit the number of connections
    max-clients 5
    #some secuurity settings
    # do not use if running server on Windows
    user nobody
    group nogroup
    persist-key
    persist-tun
    #log file settings
    status openvpn-status.log
    verb 3
    # authentication plugin
    #forces client to have a linux acount in order to connect (Not for Windows user)
    # plugin /usr/lib/openvpn/openvpn-auth-pam.so login

這裡有安裝 DHCP server 的方法

sudo apt-get install dhcp3-server
sudo vi /etc/default/dhcp3-server
更改 為 INTERFACES=”br0″ # br0 = 你的網卡名稱

sudo vi /etc/dhcp3/dhcpd.conf

把其中一個示範修改為 (10.3.0.0 是你打算指派的網絡)
subnet 10.3.0.0 netmask 255.255.255.0 {
range 10.3.0.100 10.3.0.200;
option routers 192.168.1.1;
}

/etc/init.d/dhcpd restart
/etc/init.d/openvpn restart

這樣你的 Openvpn 就能成功在 linux → windows 間建立起來了

2009年8月17日 星期一

VPN solution 2 – openvpn

之前提到中小企安裝 vpn 的問題, 這篇文章將會講解如何安裝一種 SSL VPN – OpenVPN 

OpenVPN 是一種在 SSL 上建立的 OpenVPN, 在網絡工程學上說, 是最高層級的 ( OSI MODEL) 所以擁有極強的防火趥穿透力, 在大部份地方都可以建立 VPN 連線. 最重要的是它多平台支援 - Solaris, Linux, OpenBSD, FreeBSD, NetBSD, Mac OS X, and Windows 2000/XP/Vista , 而且是免費的.

以下介紹它的設置方法

網絡示意圖 (切記把 192.168.1.1 / 192.168.1.102 換成閣下的設置)


先安裝 UBUNTU LINUX
這裡有它的安裝方法 http://yubis.net/blog/yubis/ubuntu-ubuntu-install-method-367

在 Ubuntu 上輸入以安裝所需軟件
sudo apt-get install openvpn bridge-utils

把所需要的 OPENSSL 軟件拷貝
cp -R /usr/share/doc/openvpn/examples/ /etc/openvpn/

修改 SSL 加密設定
cd /etc/openvpn/examples/easy-rsa/2.0
vi vars
檔案vars 裹的都是一些制作 ssl 鑰匙時用作認證的資料, 特別留心的是 

export KEY_SIZE=2048

單位愈大, 加密時間愈長, 而駭客需要的破解時間都會增加

現在轉作 root 身份

sudo su

輸入以下指令, 以制作鑰匙

./vars
./clean-all
./build-ca #系統會詢問之前在 vars 設下的問題並提供在 vars 中的答案, 按下 ENTER 便可
制作服務器端的鑰匙
./build-key-server server
制作使用者和密碼

#制作密碼 (username = 你自己的使用者名稱)
./build-key-pass username
#不使用密碼 (username = 你自己的使用者名稱)
./build-key username
建立 Diffie Hellman key
./build-dh
#建立服務器 id key
openvpn --genkey --secret ta.key
建立 /etc/openvpn/server.conf 用作 openvpn 服務器的設定
# OpenVPN 服務器地址
local 192.168.1.102
port 1194
# TCP or UDP 服務器
proto udp
#所使用的網橋名稱
dev tap0
#之前制作出來的鑰匙位置
ca /etc/openvpn/examples/easy-rsa/2.0/keys/ca.crt
cert /etc/openvpn/examples/easy-rsa/2.0/keys/server.crt
key /etc/openvpn/examples/easy-rsa/2.0/keys/server.key
dh /etc/openvpn/examples/easy-rsa/2.0/keys/dh1024.pem
ifconfig-pool-persist ipp.txt
#服務器網橋的設定 (切記最後那兩個地址是沒被任何機器 / dhcp使用)
server-bridge 192.168.1.102 255.255.255.0 192.168.1.200 192.168.1.201
#needed to allow communication to internal network
client-to-client
keepalive 10 120
#所選擇的認證方法
#更快的選擇有 blowfish: "BF-CB"
cipher AES-128-CBC
#在這裡提供其他內網的地址 (如果亦想使用 openvpn)
push "route 192.168.2.0 255.255.255.0"
#服務器 id 的鑰匙
tls-auth ta.key 0
#compression for network speed
comp-lzo
# if packets are too large fragment them (only really useful if you have an old router)
#fragment 1400
#最大連接數目
max-clients 5
# do not use if running server on Windows
user nobody
group nogroup
persist-key
persist-tun
#log file settings
status openvpn-status.log
verb 3
# authentication plugin
#forces client to have a linux account in order to connect
plugin /usr/lib/openvpn/openvpn-auth-pam.so login

制作 /etc/init.d/bridge 用作開機時自動打開網橋服務


#!/bin/bash
# Create global variables
# 網橋的名稱 (自訂)
br="br0"
# 虛擬網卡的名稱 (自訂, 但需跟 /etc/openvpn/server.conf 相應)
# for example tap="tap0 tap1 tap2".
tap="tap0"
# Define physical ethernet interface to be bridged
# with TAP interface(s) above.
eth="eth0"
eth_ip="192.168.1.102"
eth_netmask="255.255.255.0"
eth_broadcast="192.168.1.255"
gw="192.168.1.1"
start_bridge () {
#################################
# Set up Ethernet bridge on Linux
# Requires: bridge-utils
#################################
for t in $tap; do
openvpn --mktun --dev $t
done
for t in $tap; do
ifconfig $t 0.0.0.0 promisc up
done
ifconfig $eth 0.0.0.0 promisc up
brctl addbr $br
brctl addif $br $eth
for t in $tap; do
brctl addif $br $t
done
ifconfig $br $eth_ip netmask $eth_netmask broadcast $eth_broadcast up
route add default gw $gw $br
}
stop_bridge () {
####################################
# Tear Down Ethernet bridge on Linux
####################################
ifconfig $br down
brctl delbr $br
for t in $tap; do
openvpn --rmtun --dev $t
done
ifconfig $eth $eth_ip netmask $eth_netmask broadcast $eth_broadcast up
route add default gw $gw $eth
}
case "$1" in
start)
echo -n "Starting Bridge"
start_bridge
;;
stop)
echo -n "Stopping Bridge"
stop_bridge
;;
restart)
stop_bridge
sleep 2
start_bridge
;;
*)
echo "Usage: $0 {start|stop|restart}" >&2
exit 1
;;
esac 
>
設定權限
chmod 755 /etc/init.d/bridge
設定開機時自動打開網橋

update-rc.d bridge defaults 15

打開 openvpn 服務

sudo /etc/init.d/bridge start
sudo openvpn /etc/openvpn/server.conf
這樣, openvpn 的服務器設定就完成了

如果覺得還是太煩的話, 可以參考 http://pfsense.org pfsense 是一種基於 freebsd 的系統, 有預載 openvpn

下一文章, 將會講解如何設定 openvpn 的客戶端

2009年8月12日 星期三

how to maintain a SME class network如何維護一個中小企的網絡 - ACCESS

Access 安全性 

相信不少朋友都會以為 IT risk 中, 最大問題的存在就是網絡安全. 其實非也. 造成捐失的多數都是穩定性與準確性不足. 被人入侵系統而造成的損失只作小數.
而在這少數的入侵當中, 80% 以上都不是因為防毒系統 / 防火墙漏洞. 反而是網絡釣魚. 在本文將會講解一下.
Firewall 防火牆
其實什麼是防火墻 ? 防火墻可以阻擋不明要求 request 直接到達伺服器. 在家中, 如果希望多台電腦同時上網,則需要一台路由器. 這個路由器的配置 NAT firewall 都是防火墻的一種. Linux 中, 常用的防火墻軟件叫 iptables.
防火墻還有多種功能如 Port forwarding, port redirect, load balancing …
中小企中, 常用的少不了 NAT network address translation. 目的是令公司多台電腦可以同時上網 / 同一個地址使用多間網絡公司. 防火墻設定不到家可能避不過以下攻擊
DDOS flooding - 傳送大量封包倒窒網絡
Fire walking – 防火墻被穿透, 秘密暴光
middle man attack - 認證資料被盜
網絡安全與資源拉上很大關係. 沒有一本書可以教人完全防避攻擊, 因為這是一項比賽, 當有新技術/ 新服務時就必有新漏洞. 需要資金上的投資去維持高程度的網絡安全.
中小企來說, 建議把 IT 成本上的 20% 放於網絡安全之上.
User access control 權限管理
除駭客入侵外, 員工的權限管理不完善亦會造成資料外洩. 不要讓一般員工看見經理的文件這個簡單的道理, 事實不是容易達到的.
希望完善的管理權限, 需要 Role based access control. 大部份 ERP 軟件– entreprise resource planning 應該有預備的.
除此之外, 因為密碼容易口傳口的流失, 應該強制性要求員工定期更改密碼. 以 linux 做例子, passwd -x 這個指令已經有這個效果.
在重要的文件上應該加上多重認證, 除密碼外, 還可考慮指紋, 電子證書, 問答題等認證方法.
Data deletion 資料移除
資料在電腦上按刪除後就會消失嗎 ? 當然不會了 ! 在磁碟上寫過的東西是永遠不會失去的 ! 隨便把它棄置就會造成資料流失.
除燒掉磁碟外有什麼做法 ? 這是最容易的做法. 你還可以考慮市面上一些禎料危急回覆公司, 他們亦會幫客人刪除資料. 還有data deletion software 可以幫手. 
Anti-virus 防毒
差不多每個 Windows系統都跟著一個防毒軟件吧. 大家有沒有想過為什麼老是中毒, 什麼是電腦病毒 ? 大部份所謂的電腦病毒就是為 windows 而設的程式, 令你的 windows 造成混亂. 如一些錯誤訊息 (硬碟已滿, cpu 過高, 網絡沒回應).
但裝上防毒系統後就不停有些過敏徵狀.如不停彈出的危險警告. 員工不知道這些警告是什麼時, 就會影響工作效率.
其實現在的 linux 除了玩電腦遊戲外, 不當機, 高效能,免費軟件等方面早就比windows 做得出色. 現在的 open office 已經支援絕大部份的文件處理工作. 最重要的最 Virus-free. 做老闆的不會再有中毒的煩惱.
還不打算用 linux ? 可以考慮病毒過濾的防火墻, 亦有不錯的效果.
Wireless lan security 無線網絡安全
無線網絡安全是近年熱門的話題. 因為有別於一般線性的網絡, 無線網絡安全有以下幾點要特別小心. 
網絡可達範圍
就是說你的無線網絡天線的射程. 因為你的網絡是向四周廣散, 能夠接觸到的人遠比你想像的多. 即是說受攻擊機會亦愈多.
認證方式
一般常用的認證在無線路由器上會用 pass phrase 表示. 切記要在16 個字符之上並包括英文/ 數字/ 符號.否則就很容易被強行破解.
在家上網時, 經常會發現周圍有一些沒有打開認證功能的上網點 ap – access point. 即是說可以除時用這些 ap 來上網. 做老闆的你可要特別小心, 因為不法份子用了你的戶口上網後, 警察第一個就是來找你了!
資料加密方式
常用資料加密方式有 wep / wpa / wpa2. 現時, wep 已經不是安全的加密方式, 駭客軟件例如 aircraft 已經有相當高的成功率擊破 wep. 以後在設定路由器時不要再選擇 wep 了!
使用無線網絡時需要特別小心的是, 有時你會發覺網絡不停的斷線. 其實不是你的儀器問題. 而是一些駭客軟件在記錄你的登什數據.當有一定份量時, 就可以登入你的網絡.所以發現無線網絡斷線時,最後等一下才再登入 ap.
phishing 網路釣魚
什麼是 網路釣魚? 網路釣魚其實跟IT 技術沒有關係. 最簡單的網絡釣魚例子是打電話以交談方式騙得系統密碼. 更可以是真接走到系統主機前盜坎資料.
這些 網路釣魚才是中小企中最常出現損失的原因.更佔整體的 80%.
防避 網路釣魚需要加強員工陪訓,加強保安意識 – Risk awareless culture . 技術方面, 可以考慮把重要的資料分給兩個以上的員工保管. 例如一個檔案需要兩個開啟密碼.
聽過以上的介紹後, 相信大家對網絡安全有了初步的認識.如有任何問題, 歡迎與我聯絡
MSN: funnykeith@msn.com

how to maintain a SME class network如何維護一個中小企的網絡 - Availability

如何維護一個中小企的網絡

系統管理是一門很高深的學問. 大企業一般把範圍分成 可靠性, 準確性, 安全性, 靈活性.言而, 滿足所有要求是極之昂貴的. 因此, 中小企要因應自己的情況作資源控制. 例如銀行需要可靠,準確,安全. 但大型伺服器的靈活性較低. 設計公司則需要靈活可靠. 以下是一般情況下注重的 IT risk 4A 例子.

在未來數篇文章, 我將會續一講解 IT 風險管理 - IT risk 4A, Availability, Accuracy, Access, Agility.

1.
1. Availability 可靠性
1. Server availability 伺服器可靠性
2. Database availability 資料庫可靠性
3. Support team availability 支援人員可靠性
4. Backup 備份
5. Crisis response time 危急救援反應
6. Monitor system 監察系統
7. Redundancy 後備
2. Accuracy 準確性
1. Information accuracy 資訊準確性
2. Non-system source accuracy 來源準確性
3. Control accuracy 管理準確性
3. Access 安全性
1. Firewall 防火牆
2. User access control 權限管理
3. Data deletion 資料移除
4. Anti-virus 防毒
5. Wireless lan security 無線網絡安全
6. phishing 網路釣魚
4. Agility 靈活性
1. Infrastructure design 系統設計
2. Virtualization 虛擬化
3. Server independent software 跨平台軟件
4. Modulization 模組化
5. Reusable resource 可再用資源

IT 風險管理 IT risk 4A

Availability 可靠性

1.
1.
1. Server availability 伺服器可靠性
伺服器可靠性就是說你的伺服器隨時隨地都可以應付使用者. 沒有當機, 斷電, 斷線, 重啟等情況. 一般的家庭電腦加上 Linux 系統, 已經可以做出99% 的可靠性. 但別以為這樣的可靠性很高. 99% 就是說, 約一百次服務中, 伺服器就會出現一次錯誤. 如果你的公司是跟錢銀上有很大關係的. 例如股票行, 就需要99.999% 的可靠性吧.
硬件與系統 operating system 成為可靠性的主要關鍵. 當然好的技術人員亦很重要. 現時,可靠性極高的系統有銀行使用的AS/400 iSeries, IBM AIX, Solaris SPARC.
那中小企怎樣 ? 除了以上的天價產品, 對中小企有以下建議
1) 把 Solaris 安裝在小型伺服器上. 可靠性有 99.9% 特性: 最適合java 環境
2) 把 BSD 安裝在小型伺服器上 可靠性有 99.9%, 特性: 特點是系統安全高, 而且快
3) 把 Linux 安裝在小型伺服器上 可靠性有 99%, 特性: 開源軟件最多, 硬件支援最好
伺服器可靠性為最重要之基礎, 一切服務, 軟件, 技術都基於選用之伺服器建立.在選擇之前要多加小心. 這一步決定了以後公司在 IT 上投放的資源與人才陪訓的方向.
2. Database availability 資料庫可靠性
資料庫就像伺服器的銀行, 所有資料都放在裹面. 資料庫有很多類
1) 以 LDAP 建立的網絡資料庫- 作用是在伺服器中分享登入資料. 當有多個伺服器時, LDAP 就有很大的幫助.
2) 一般以 SQL 語言建成的資料庫, 作用是存儲 / 取出大量資料. 如網站服務.
3) XML 資料庫, 用作一些小型的資料存儲, 如伺服器設定
一般而言, 中小企都會需要 SQL 資料庫, 跟一些軟件一起使用. 如ERP – entreprise relationship management, CRM – customer relationship management.
選用資料庫時, 可靠性成為最重要的條件, 可靠性建基於資料庫可同時應付的要求之數量. 你可以想像成同一秒內資料庫可接受多少個要求- request.
市面的注名的資料庫有 MySQL, PostqreSQL, Oracle 11g, Oracle 10g Express, IBM DB2. Oracle 11g 跟 IBM DB2 是一些企業級的資料庫, 收費都是企業級的. 可以同時間應付過千的要求 – request.支援的功能都較多. 例如
MySQL 5是現在最流行的資料庫, 在大部份的伺服器都可以運行. 如 freebsd, linux, solaris, windows. 同一時間可應付的要求約50 個. 資料庫存取速度很不錯. 大部份資料庫都支持 MySQL 搬千, 因此, 先選用 MySQL 5, 待資料庫供不應求時再轉用企業級資料庫是個不錯的方案.
一般中小企來說, mysql 已經應付有餘.
PostqreSQL 亦是開源的免費資料庫. 跟mySQL不同的是它可同時應付的要求約有120個. 但速度比mysql 慢. 现在 PostqreSQL 跟 mysql 同样接受到 SUN – microsystem的支持. 效果很值得期待.
3. Support team availability 支援人員可靠性
[人] 相信是IT 界中最昂貴的開支. 俗語說買一塊錢的硬件則需要四塊錢的維護費. 維護誰來做呢 ? 當然是技術人員.
支援人員可靠性就是說, 你的伺服器需要人隨時侯命, 在重要關頭 – production period 不容有失. 而且支援人員一定要有相關的專業知識.隨便幾千塊月薪請來的幫手可會累事呢 !
因為好的技術員價值不菲, 市面出現了外判 – outsource 這情況. 就是說把自己的IT 部交給別的公司管理. 在可靠性上, outsource 有利有弊. 就是說當危急關頭時, 遠水不能救近火. 亦因為遠水不能救近火, 一些如ibm的大公司, 會把自己的技術員借到別的公司去. 可惜, 一般中小企就受不起這些天價的服務了.
那中小企應該如何是好 ?
先了解自己的需求, 例如24 小時侯命的支援與辦公時間侯命的支援價錢上是有天壤之別. 新公司的話,除了 outsource 還有 in-source 這樣的一個做法. 把一些專業人才拉來當作自己的一個部門, 但在行政上, 是兩間公司之間的合作. 當然, 這樣要跟別人分利潤, 但就可享有最高的可靠性.
4. Backup 備份
很多人都清楚什麼是備份吧. 備份是維持伺服器可靠性最重要的一環. 因為人和機器都免不了差錯. 而除錯是一件很費時的事, 最簡單的方法就是還原到上一個穩定的設定.還原時會造成資料流失,因此, 資料需要定期的備份.
除還原外, 備份對災難性救援都有幫助. 簡單的例子如火警, 地區性停電.
一般中小企常用的是increment backup, 就是說一整次備份所有東西, 之後沒有改動的資料不更新, 只更新有改動 / 新增的資料. 更新分每小時, 每日, 每星期,每月作不同程度的更新. 這個做法可以節省存儲資源和時間.
在災難性救援方面, 需要異地備份. 例如需要準備兩套伺服器在不同電網的地方. 兩套伺服器作一個同步化. 當大停電時, 兩套伺服器不會因為在同一電網下停止運作.
備份的完整性與異地備份是需要一些額外資金作支持, 所以都是視乎商業考慮而定.
5. Crisis response time 危急救援反應
用以上大停電的例子, 危急救援反應就是說停電後,需要多少時間令系統回復正常. 上面備份的例子中, down time < 1 秒. 因為有多一套伺服器作準備. 但試想想, 當只有一套伺服器時, down time = 停電時間+ 系統開動時間+ 資料回復時間. 這個時間中, 你的損失是多少 ?
這個例子已足以說明危急救援反應對整個系統可靠性的影響.
以前在銀行工作的時侯, 因為伺服器都是很昂貴的, 不可能準備兩套. 他們的做法是準備儲電器和發電機. 而且在同一個地方作資料.因此,備份當停電時, 系統只會斷電約一秒. 而 down time = 1+ 系統開動時間+ 優化的(資料回復時間) 但在重要的伺服器, 他們亦是需要兩套伺服器.
希望再減省這個成本的話, 虛擬化, 可以幫忙.
6. Monitor system 監察系統
監察系統就像你的眼睛,它會警告你伺服器出現問題, 在什麼地方出現問題. 而且會儲存一些數據, 用這些數據可以測到你的伺服器什麼時間最忙, 什麼時間不太需要技術員值班, 哪裡需要更新/ 升級, 你有多少客人 … 因為這樣, 監察系統可以幫你節省開支
所以說, 監察系統是必需品. 這個必需品需要放在跟伺服器群不同的地區. 當災難發生時, 不會跟伺服器一同停止. 我這裡有一個正在使用的監察系統作示範
http://monitor.yubis.org/
7. Redundancy 後備
正確的商業策略, 什麼時侯都需要後備. 應用在 IT 上都是同等意思. 當然愈多後備愈昂貴. 但最起碼給最重要的部份一個後備.
除以上說的後備伺服器外, 其實路由器router和寬頻公司- isp都需要後備. 試想想你的家門口倒窒了, 什麼都不能出入. 這情況就像路由器當機和isp 公司出錯.
怎樣去作路由器的後備 ? 不是由 isp 來的只有一條電話線嗎 ? Cisco 的路由器有一種方法叫 HSRP, 可以幫忙設定備用路由器的.
看完以上的例子後, 相信你對你的 IT 預算已經心中有數

如有疑問, 歡迎跟我聯絡 funnykeith@gmail.com / MSN: funnykeith@msn.com

2009年8月11日 星期二

Howto you choose your business IT solution 如何選擇你的資訊科技方案

在創業的情況下, 人才不足造成一個很大的問題. 很多時, 創業者還要充當技術員. 今天就來說說如何選擇中小企的 IT 設置. 以減低 IT 方面造成的煩惱. 

剛創業時, IT 設置大致上是
公司網站, eshop, online sharing

選擇有
寄存公司
自建伺服器
IT outsourcing ( 外判 )

寄存公司特性 hosting
硬件, 軟件, 支援都放在寄存公司
伺服器能力與權限低
開始成本較低, 但自主能力亦低
應變速度低

自建伺服器 / 租用伺服器
硬件, 軟件, 支援都完全掌握
擁有最大伺服器能力與權限
高自主性, 但開始成本較高
沒有現金上的維護費 *因需要有技術伙伴
應變速度高

IT outsourcing ( 外判 )
硬件, 軟件在自己地方
支援在外判公司
高伺服器能力與權限
高自主性, 開始成本較高
維護費與應變速度成正比

以下大致把中小企分為兩類作分析
1)剛創業,未有自己的伺服器
2)已創業一段時間, 開始需要建立公司網絡

1)剛創業,未有自己的伺服器
剛創業時, 很多人都會選擇一些 hosting 公司, 有兩大原因.
1) 以為硬件所費不菲
2) 不想自行維護伺服器
特別要留心的是, hosting 公司一般會附上特別條款, 以致客戶要升級 / 更新時需要額外費用.
其實, IT 只是一門工具, 幫助你的成功. 因此,寄存公司,外判還是自建伺服器要以情況而定. 以下有數種情況

a) 如果你打算做服務性網站 - web applications
切忌找 hosting 公司, 因為建這類網站經常需要在伺服器作特別設定. 而且剛開始時期, 網站必然需要經常更新.你應該找的是好的技術伙伴, 以免長時間支付更新升級的龐大開支.個人認為, 沒有技術伙伴, 不要開設這類網站.

b) 如果你需要一個內聯網跟伙伴遙距合作
很多時, 剛創業都會是開 home office, 所以跟伙伴的網上溝通很重要.
這樣的話, ftp server ( File sharing server ) 看來是必要的. 除此以外, 你需要的是 crm / erp / project management tool 這類的系統. 在寄存公司租用這類系統所費不菲. 希望減省這筆費用的話, 可考慮自行搭建. 這類伺服器不太複習, 搭建後可考慮找外判公司維護.

沒有 IT 經驗的話, 從頭搭建伺服器會有一定難度, 本人有些已設定好的 CD檔 / 虛儀機,需要的可跟我聯絡

c) 如果你只需要一個介紹公司的網站
一般公司介紹網站就是說 ” 關於我們, 聯絡我們, 服務 ” - “about us, contact us, service” 一類的介紹. 這類網站的系統要求不高. 而且寄存費亦不會太高, 可考慮寄存公司. 但說到專業的網站設計, 個人認為設計公司會做得更加出色.

即使是公司網站, 更新與維護都是小不免的. 應考慮一些 CMS - content management system作為網站系統, 有助加快更新速度. 而且配備的網站功能更齊全如: 討論區, 日誌,相冊這些宣傳必備的工具. 別考慮買一些太低價錢, 連登入系統都沒有的網站. 用這些網站的後果是維護成本不菲.
此外, 購買網站時還要留意系統上限, 有些設計公司會刻意限制網站頁數, 相片 / 貨品.
其實網站就像你的一個員工, 需要長期投資與訓練才可到達預期效果.

CMS 會不會很貴 ? 到這裹看看就知道了 http://yubis.net

d) 如果你是靠網站做買賣的
一般 hosting 公司會把一個 eshop與寄存服務一抨賣給你. 由數千塊到萬多塊不等. 值得一提的是在付款後, 你的網站想追加的所有新功能都是要另外收費的, 即使你找到技術人員自行在寄存位置安裝. 例如加裝一個討論區, 亦需要授權費.
這類網站存放著大量客戶和貨品資料, 把它 ” 搬家 ” 的成本可能比買個新網站本身更高.
所以, 選擇前要先預算網站的規模 . 打算將來追加新功能的話, 付款前應先看清楚條文, 追加新功能要不要給授權費. 當然最好就是有技術伙伴, 外判在這個案上看來則用不上.

關於ehsop, 本人亦有些已設定好的 CD檔 / 虛儀機,希望一試擁有私家伺服器的話可跟我聯絡.

2)已創業一段時間, 開始需要建立公司網絡

這類中小企應該已經建好自己的網站, 有基本的 IT 設置, 之後考慮的將會是以下一些題目

安全問題 - 你可能需要 vpn
VPN - Virtual private network 是一種網絡加密技術, 令你在安全的情況下登入公司內聯網.
VPN大致分為三大類
1) pptp
微軟 Microsoft 開發的 vpn 技術, 登入時只需要使用者名稱密碼
安全程度較低, 但設定容易

2) ipsec 安全常用的 vpn 技術
登入時需要認證 certificate, 有雙重登入, 安全性高
設定與維護比較複習, 客戶端跟服務器最好是同一個軟件 ( 例如 cisco-cisco, openswing openswing )

3) ssl-vpn 用溜覽器認證的 vpn 技術
這是最近新興的技術, 不用安裝客戶端軟件, 就可以登入vpn.
安全性為 1) 與 2) 中間, 但易用跟穿牆力是最高的. ( 穿牆力: 穿過防火牆的能力 .. 這樣就 可以適應不同地方 )

選擇 vpn 時, 應該跟以要求之安全程度決定. 太安全就會不方便, 而且成本高. 太方便又不會安全

海外溝通 - 你可能需要 voip
VoIP, Voice over IP 簡單的說就是用寬頻線 broadband 代替電話線. 費用會比電話線低很多. 現在很多公司現在喜歡用 VoIP 打長途電話.
自建 VoIP 服務器不是一件容易的事, 希望一試的話, 可到 google 找找 Astrisk

資料保全 - 你可能需要遙距備份
遙距備份就是說把你的資料備份到另外的地方. 不是說另外的電腦, 而是另外的地點如: 由香港備份到新加坡.
在 9/11 之後, 很多公司都十分關注這種備份, 因為伺服器的救援速度可以決定公司的命運. 如此重要的東西應該找專業的公司幫忙. 但希望自己解決的亦有方法. * 最好先登入 vpn 才備份, 以免資料外洩
做遙距備份常用的的技術叫 increment backup, 即是說每一次更新只複制更改過/ 新加入的地方, 舊的地方不動. 在開源世界中, 有一個套件叫 rsync 把這事程發揮得很好.

做定期遙距備份關係到大量伺服器與網絡設定, 在這裹就不詳說, 簡單的就是
1)建立一個 linux / unix server
2)設定為一個網絡存儲裝置
3)把公司的檔案放上去,假設檔案名稱為 /home/backup
4)在 /etc/crontab 加入每小時更新 : rsync -rtlzv –delete 你的遙距地址 /home/backup

*遙距地址的伺服器都需要安裝 linux / unix

如果想試用遙距備份/ vpn, 本人亦有實驗環境, 可跟我聯絡