在首届中关村网络空间安全学术年会互联网基础设施安全分论坛上,赛尔网络有限公司总经理助理李锁钢从支撑教育科研、打造防护体系、完善监测处置、提供技术服务四方面介绍了CERNET主干网网络安全实践。
双轮驱动,支撑教育科研应用
中国教育和科研计算机网CERNET始建于1994年,由国家投资建设,教育部负责管理,清华大学等高校承担建设和运行。目前,CERNET联网高校、教育机构及科研单位超过3000个,服务师生和科技人员5000万人,是我国教育信息化的重要基础设施,也是我国信息基础设施的重要组成部分。为更好保障CERNET运营,2000年经教育部批准成立赛尔网络有限公司,负责CERNET运营。公司聚焦教育科研,服务国家战略,充分发挥CERNET网络技术优势,全面参与我国教育数字化建设,积极推动网络安全服务创新。
CERNET的核心使命是服务教育科研。CERNET直连全球重要学术网络(NREN),包括美国Internet2、欧洲GéANT、亚太APAN以及跨欧亚TEIN等,同时与日本、韩国、新加坡、澳大利亚等国家和地区的学术网络直接互联,为高校科研提供更快速、更直接的国际学术资源访问。范围覆盖全球顶尖研究型大学和科研机构,构成全球知识创新和资源共享共同体。
图1 CERNET国际互联直连全球学术网络
CERNET支持国际科研大流量下载,满足万兆接入高校大带宽高流量国际访问需求。近年来,以生物医学为代表的科研数据下载增长迅猛,国外主流科研机构在CERNET上的月均国际流量高达100-1500TB/月。CERNET国际出口已成为国内头部高校科研数据下载的重要支撑。例如,CERNET通过国际学术互联网直连,实现了对欧洲生物信息研究所(EBI)、美国国家生物技术信息中心(NCBI)等机构国际科研资源的高效访问。在网络直连下,访问路径更短、跳数更少,便于精细化路由管理,下载速率具备明显优势。
CERNET提供国家超算资源的高速访问。依托CERNET2高性能下一代互联网基础设施,构建覆盖全国科研单位及国家超算中心的超算专用网络,实现计算资源、数据资源和网络资源的统一协同调度,为科研用户提供高效、安全、便捷的超算服务能力。
同时,CERNET推出隐身通信安全传输通道产品,采用IPv6隐身安全通信技术,实现动态地址跳变、端到端加密和零信任接入架构,为有特殊需求的高校和科研单位打造安全可信的科研协同专网服务,支持跨校区互联、实验室协同科研、科研数据安全传输、海外学术资源访问等多种场景。
重要的是,CERNET为科研资源访问提供专属保障服务。针对国际数据库、国际学术机构、国内知识库、高校内生资源、高校AI应用、直连ICP资源等科研资源,构建“人+技术+资源”三位一体的专属保障服务体系,为高校和科研单位提供端到端的资源访问可靠性保障。
CERNET网管系统以保障教育科研业务在复杂网络环境下的持续可达、性能稳定和路径可控为目标。截至2025年底,CERNET的IPv6日活跃用户数已达2000万,CERNET科研学术流量超过200TB/天。网管系统面向用户体验,构建端到端性能感知体系,实现多源感知、体验量化、智能诊断和闭环优化;支持基于智能分析的路由动态优化,面向国际学术网等关键自治域访问开展路由监控与可视化分析。自2024年起,CERNET引入大模型人工智能工具,基于RAG预设故障类别,构建面向网络运行的智能分析与辅助决策能力,实现故障根因定位与质差优化。
防护体系,营造安全网络环境
CERNET主干网运行管理体系由CERNET网络中心和分布在全国36座城市的41个核心节点组成,设立在CERNET网络中心的CERNET网络运行中心(CERNOC)具体负责CERNET主干网的运行、维护和管理;CERNOC下设安全运行中心(SOC),负责CERNOC主干网网络安全相关工作。CERNOC拥有7×24小时值班运行团队。按照国家对关键信息基础设施(简称“关基”)的安全要求,CERNET积极开展关基的保护与建设工作,完成了三级等级保护建设,加强安全运维与多因子认证、防护与监测、安全风险排查等各项工作。
在主干网路由安全方面,CERNET部署了RPKI,按照现网实际路由宣告策略做路由起源认证(ROA),避免产生路由环路,优先做IPv6路由ROA,目前签署率达84%。CERNET于2014年作为发起者之一加入路由安全相互协议规范(MANRS)行动,从路由过滤、防止源地址欺诈(依托SAVA技术)、促进网络操作者沟通协作、促进全球路由信息验证等方面开展工作。路由安全监测涵盖路由劫持、路由条目、BGP连接状态等方面。
路由监测保障了网络运行与访问质量。例如,2025年12月,通过对受影响目的IPv4/IPv6访问路径进行聚类分析,定位到香港NTT出口路由异常。经联系NTT确认,故障原因为亚太海底光缆中断和DoS攻击的复合根因。CERNET及时调整受影响的Lexis等学术资源访问路径,并督促运营商完成修复。这一案例说明:设备未中断不等于业务质量正常,需要以路由为线索、以质量为证据。
针对网络攻击事件的溯源反制也是重要手段。2023年,CERNOC团队发现了一次钓鱼邮件攻击,经溯源分析,发现钓鱼网站存在SQL注入漏洞,在其数据库内发现了大量受害者的邮箱和密码,并及时将相关情况通知用户进行了处置。
监测处置,减少网络安全隐患
CERNET主干网致力于建设教育行业网络安全监测预警与应急协同处置机制。当发现严重的网络安全事件时,通过用户服务中心和节点学校,与各学校协同对网络威胁事件进行应急处置。近期,CERNET监测处置了多起APT攻击(高级持续性威胁入侵)事件,包括海莲花APT组织、蔓灵花APT组织、绿斑APT组织的网络攻击等,均及时通知了相关学校,提醒其注意日常网络安全工作。
截至当前,CERNET已处置网络威胁事件1082次,违法网站事件562次。在虚拟货币“挖矿”监测方面,CERNET主干网建设了挖矿监测平台,收集矿池信息,开展挖矿行为分析监测与应急处置,累计收集疑似矿池地址10992个,其中IPv6地址83个;累计处置挖矿事件1011次,涉及135所学校。由于大量挖矿事件是服务器被黑后植入挖矿病毒所致,因此及时提醒学校检查服务器具有重要安全意义。
在人工智能赋能网络安全运行方面,CERNET正在开展两项工作:一是辅助渗透测试与漏洞分析。与传统扫描工具相比,人工智能可检测逻辑型漏洞,检测范围更广、效率更高,根据初步测算,此系统可节省约75%的人工时间,即提升3倍效率。二是探索构建人工智能数字员工,让人工智能自行创建工作流,在网络安全值守、服务状态巡检、网站内容检查、资产安全管理等方面实现7×24小时自动化工作,人只需要从旁辅助,减少人员消耗和人力成本。
技术服务,满足用户安全需求
赛尔设有专门的安全服务团队,面向高校用户提供下沉到用户侧的安全服务,包括到场服务、驻场服务等。2026年上半年,CERNET主干网协助学校处置DDoS攻击44次,包括SYN泛洪、UDP泛洪等。
针对异常流量攻击,CERNET主干网部署了多层次防护手段,包括:(1)日常监测。对网络流量进行监测,迅速发现异常流量攻击。(2)黑洞路由。将某个特定地址(段)的所有数据都引导至“黑洞”,从而防止该地址(段)的实际网络服务被攻击。这种方式通常作为临时应急措施。(3)访问控制:通过异常流量访问控制列表(ACL),根据设定条件对数据包进行过滤,允许通过或丢弃。(4)速率限制。在网络设备侧限制攻击源地址或目的地址的网络速率,或在应用服务侧限制请求频率,减少恶意攻击对资源的消耗。(5)流量清洗。借助路由技术将攻击流量引流至异常流量清洗平台,通过内部智能算法精细甄别流量,丢弃恶意攻击流量,并将正常流量回注主干网送达目标服务器,确保业务连续性不受影响。
CERNET主干网目前已部署自动化异常流量清洗方案,当检测到DDoS攻击时,通过BGP自动引流实现流量清洗。目前清洗能力主要部署在国际出口,同时部分省份已具备面向全省的清洗服务能力。针对国际互联入方向端口扫描流量居高不下的问题,CERNET通过路由技术将扫描次数最多的国际源地址段(经分析这些地址段无正常业务)的流量(约占全部端口扫描流量的50%)导入流量清洗设备,经对比分析发现可清洗掉95%以上的端口扫描流量,有效减少了学校受到的攻击次数。
高校招生是教育领域的重要工作。自2017年起,CERNET已连续十年承担全国高校招生网站安全检测工作。此项工作成功加强了招生网站的安全防护能力。通过持续检测,高危漏洞数量明显下降。2026年工作中仍存在部分高危漏洞,但比十年前已大幅减少。
图2 CERNET连续十年承担全国高校招生网站安全检测工作,高危漏洞数量明显下降
在合法合规与监管方面,CERNET协助工信部开展ICP/IP地址/域名信息备案筛查工作。根据《非经营性互联网信息服务备案管理办法》,在境内提供非经营性互联网信息服务,应当依法履行备案手续。CERNET长期开展未备案网站筛查工作,帮助学校处置未备案的网站。针对公共域名递归解析服务,由于部分网关设备默认开启递归DNS转发功能,可能导致学校全部或部分地址被检测到存在域名递归解析服务。CERNET及时与相关设备厂商沟通并提醒学校进行配置修改,避免网关设备响应公网DNS请求。
为更好服务全国学校,CERNET提供安全智能的权威DNS托管服务,目前服务全国学校权威域名800余个、资源记录5万余条,日均请求达1.4亿次(IPv4+IPv6)。CERNET希望通过升级全国DNS服务中心和省级DNS服务中心,为高校提供更加智能的安全服务。