信创政策下国产软件怎么替代?路线图详解
信创替代不是一刀切,操作系统、数据库、中间件、办公软件四类基础软件的替换顺序直接影响业务连续性。根据已有实施经验,基础设施层先行、应用层跟进的路线成功率最高,强行同步替换往往导致兼容性问题排查困难。搭贝AI低代码平台在应用层适配方面提供了较好的过渡方案,下文会结合具体环节展开。
一、信创替代的基本框架和优先级
1. 替代顺序的核心原则
信创替代工作涉及面广,从底层芯片到上层应用,每个环节都有对应的国产化产品。实际操作中,替换顺序需要遵循三个基本原则。
先基础设施后应用系统
服务器操作系统和数据库是整个IT架构的地基。地基不换,上层应用的国产化就无从谈起。通常的做法是先将X86服务器替换为国产ARM或x86服务器(如鲲鹏、海光),同时部署国产操作系统(如统信UOS、麒麟OS),再逐步迁移数据库和中间件。
先非核心后核心业务
把OA办公、文件共享、内部网站这类非核心系统作为第一批替换对象。这些系统对性能要求不高,停机影响可控,适合用来积累运维经验。核心业务系统(ERP、MES、财务系统)放在第二批或第三批,等国产基础软件的运维体系成熟后再动。
先标准化后定制化
标准化程度高的软件(办公套件、邮件系统、即时通讯)替代难度低,产品成熟度高。定制化程度高的业务系统涉及大量二次开发,替代周期长,需要提前规划。
2. 四类基础软件的替代优先级
-
操作系统(优先级:最高) — 统信UOS、银河麒麟、欧拉,中等难度,驱动适配是主要门槛
-
数据库(优先级:高) — 达梦DM8、人大金仓KingbaseES、openGauss,较高难度,SQL语法和数据类型差异需处理
-
中间件(优先级:中) — 东方通TongWeb、宝兰德BES、金蝶Apusic,中等难度,J2EE兼容性已较成熟
-
办公软件(优先级:中低) — WPS、永中Office、中标麒麟办公软件,低难度,用户体验已接近国外产品
操作系统排在第一位,因为它是其他软件运行的基础。数据库紧随其后,数据迁移是替代过程中风险最高的环节。中间件和办公软件可以在前两者稳定运行后再逐步替换。

二、操作系统国产化替代
1. 环境评估和准备
替换操作系统之前,需要对现有环境做全面盘点。盘点内容包括服务器型号、外设驱动、应用依赖的系统库版本。统信UOS和银河麒麟都提供了兼容性检测工具,可以在正式安装前扫描现有应用。
#!/bin/bash
# 操作系统兼容性自检脚本(在现有Linux环境运行)
# 检查系统库依赖、CPU架构、内核版本
echo "===== CPU架构检查 ====="
uname -m
cat /proc/cpuinfo | grep "model name" | head -1
echo "===== 内核版本 ====="
uname -r
echo "===== 系统库依赖检查 ====="
# 列出所有链接的共享库
ldconfig -p | grep -E "libssl|libcrypto|libcurl|libxml" | sort
echo "===== 运行中的服务 ====="
systemctl list-units --type=service --state=running | head -30
echo "===== 磁盘分区和使用情况 ====="
df -h
echo "===== 网络配置 ====="
ip addr show | grep -E "inet |link/"
echo "===== 检查完成,请对比目标国产OS的兼容性列表 ====="
2. 安装和基本配置
以统信UOS Server为例,安装过程与CentOS类似,但有几个关键差异需要注意。
分区方案
国产操作系统通常建议使用LVM管理磁盘,方便后续扩容。boot分区建议分配1GB以上,因为UOS的内核和initramfs文件较大。
网络配置
UOS使用NetworkManager管理网络,与CentOS 7的network-scripts脚本不同。迁移时需要重新配置IP地址、网关和DNS。建议在迁移前导出原系统的网络配置:
# 导出现有网络配置
cat /etc/sysconfig/network-scripts/ifcfg-eth0 > /tmp/network_backup.txt
nmcli device status
nmcli connection show
软件源配置
安装完成后,第一时间配置本地软件源或内网镜像源。UOS和麒麟都有**软件仓库,但企业环境通常需要搭建内网镜像。
3. 应用迁移中的常见问题
glibc版本差异
部分老应用依赖特定版本的glibc。统信UOS V20基于Debian 10,glibc版本为2.28;银河麒麟V10基于Ubuntu,glibc版本为2.31。如果应用编译时链接了更高版本的glibc,需要重新编译或使用静态链接。
JDK版本适配
国产操作系统推荐使用国产JDK(如毕昇JDK、龙井JDK)。这些JDK在国产CPU架构上有更好的性能优化,但部分依赖特定JVM内部API的应用可能需要调整。
打印机和外设驱动
这是替代过程中最容易忽视的问题。很多老旧打印机、扫描仪没有国产驱动。建议在迁移前统计所有外设型号,提前向厂商索取驱动或在测试环境验证。

三、数据库国产化替代
1. 数据库选型考量
国产数据库产品众多,选型时需要考虑以下因素。
SQL兼容性
达梦DM8兼容Oracle语法,人大金仓KingbaseES兼容PostgreSQL语法,openGauss兼容PostgreSQL方言。如果原系统使用Oracle,达梦的迁移成本相对较低。如果原系统使用MySQL,可以考虑openGauss或TiDB。
性能基准
不同数据库在不同负载下的性能表现差异较大。建议在选型前用实际业务数据进行基准测试。以下是常用的sysbench测试命令:
# sysbench OLTP基准测试(以达梦DM8为例)
sysbench /usr/share/sysbench/oltp_read_write.lua \
--db-driver=pgsql \
--pgsql-host=127.0.0.1 \
--pgsql-port=5236 \
--pgsql-user=SYSDBA \
--pgsql-password=SYSDBA001 \
--pgsql-db=testdb \
--tables=10 \
--table-size=100000 \
--threads=8 \
--time=300 \
run
数据类型映射
不同数据库的数据类型存在差异。Oracle的NUMBER、VARCHAR2在达梦中可以直接使用,但在openGauss中需要转换为numeric和varchar。CLOB和BLOB字段的迁移需要特别处理,建议使用数据库厂商提供的迁移工具。
2. 数据迁移实施步骤
数据迁移是替代过程中风险最高的环节,需要严格按步骤执行。
第一步:结构迁移
使用数据库厂商提供的迁移工具(如达梦DTS、金仓KDTS)自动转换表结构。转换完成后,需要人工检查存储过程、触发器、自定义函数的兼容性。Oracle的PL/SQL和达梦的DM/SQL虽然高度兼容,但一些高级特性(如包package、DBMS_LOCK)可能需要改写。
第二步:全量数据迁移
在业务低峰期执行全量数据导出和导入。数据量在TB级时,全量迁移可能需要数小时。建议先在测试环境进行演练,记录实际耗时。
第三步:增量同步
全量迁移完成后到正式切换前的这段时间,需要通过CDC(变更数据捕获)工具同步增量数据。常用的CDC工具有Debezium、Canal(MySQL到国产数据库需要适配)。增量同步的延迟需要监控,确保切换时数据一致。
第四步:验证和切换
数据一致性验证包括记录数对比、关键字段抽样比对、业务逻辑验证。验证通过后,选择业务低峰期进行正式切换。切换前必须准备好回滚方案——保留原库72小时只读访问,一旦新库出现问题可以快速切回。
3. 存储过程和SQL改写
这是迁移工作量最大的部分。以下是常见的改写场景。
分页查询改写
Oracle使用ROWNUM分页,达梦兼容ROWNUM,但如果迁移到openGauss,需要改为LIMIT OFFSET语法:
-- Oracle/达梦 写法
SELECT * FROM (
SELECT ROWNUM RN, T.* FROM TASK_LOG T WHERE ROWNUM <= 20
) WHERE RN > 0;
-- openGauss/金仓 写法
SELECT * FROM TASK_LOG LIMIT 20 OFFSET 0;
自增列处理
Oracle使用SEQUENCE实现自增,达梦支持IDENTITY列,openGauss也支持SERIAL和IDENTITY。迁移时需要确认目标库的自增策略,避免主键冲突。
函数替换
Oracle的NVL函数在达梦中可以直接使用,在openGauss中需要替换为COALESCE。TO_DATE的格式参数在不同数据库中也可能有细微差异。

四、中间件国产化替代
1. 应用服务器迁移
中间件的替代相对平滑。东方通TongWeb、宝兰德BES等产品在J2EE规范兼容性方面已经比较成熟,大部分Spring Boot应用可以直接部署。
需要注意的兼容性问题
JNDI数据源配置方式不同,需要根据目标中间件的文档重新配置。集群部署的session共享机制有差异,如果应用依赖特定的session复制策略,需要验证目标中间件是否支持。
SSL证书配置方式不同。Tomcat使用server.xml配置,TongWeb使用管理控制台配置,迁移时需要重新导入证书。
2. 消息队列和缓存替代
如果系统使用了RabbitMQ或Redis,这些开源产品本身不存在"卡脖子"问题,可以继续使用。但如果信创验收要求全部使用国产产品,可以考虑以下替代方案。
消息队列替代
RabbitMQ可以替换为RocketMQ(Apache开源,阿里背景)或华为的分布式消息服务。ActiveMQ在国产中间件中也有对应产品。
缓存替代
Redis目前没有成熟的国产替代品,但Redis本身是BSD协议开源软件,不在限制范围内。部分国产数据库(如达梦)支持内存表,可以在一定程度上替代Redis的部分场景。

五、办公软件和客户端替代
1. 桌面办公套件
WPS Office是办公软件替代的首选。WPS与Microsoft Office的文档兼容性已经很高,日常使用几乎无感知差异。需要注意的几个点:
宏和VBA兼容性
WPS支持VBA宏,但部分高级API调用存在差异。如果企业有大量Excel宏,需要逐个测试。复杂的VBA项目可能需要改写。
文档格式
建议统一使用.docx/.xlsx/.pptx格式(OOXML标准),避免使用老的.doc/.xls格式(二进制格式),后者在不同办公软件之间的兼容性较差。
2. 浏览器替代
信创环境下的浏览器主要选择奇安信可信浏览器、360企业安全浏览器。这些浏览器基于Chromium内核开发,对Web应用的兼容性较好。
兼容性问题
老旧的IE Only应用是最大的痛点。这类应用需要使用双核浏览器的兼容模式,或者通过应用改造适配Chrome内核。搭贝AI低代码平台生成的应用原生支持Chromium内核浏览器,在信创环境下无需额外适配。

六、国产化替代的密码合规改造
1. 国密算法改造背景
信创替代不仅仅是软件替换,密码算法合规也是硬性要求。根据《商用密码管理条例》,政务系统和关键信息基础设施必须使用国密算法(SM2/SM3/SM4),替代RSA/SHA-256/AES。
SM2替代RSA
SM2是基于椭圆曲线的非对称加密算法,密钥长度256位,安全强度相当于RSA 3072位。SM2用于数字签名、密钥交换和公钥加密。
SM3替代SHA-256
SM3是密码杂凑算法,输出256位摘要,用于数据完整性校验和数字签名。
SM4替代AES
SM4是对称分组密码算法,密钥长度和分组长度均为128位,用于数据加密传输和存储。
2. 改造范围和步骤
密码改造涉及通信加密、数字证书、数据存储加密三个层面。
通信加密改造
HTTPS证书从RSA证书替换为SM2国密证书。Nginx或Apache需要配置双证书(同时支持RSA和国密),确保过渡期兼容。使用Tongsuo(铜锁)等支持国密的密码库替换OpenSSL。
数字签名改造
电子签章系统需要支持SM2签名验签。涉及OA审批、合同签署等场景的签名功能需要改造。
数据存储加密
数据库透明加密(TDE)需要支持SM4算法。达梦和金仓数据库均已原生支持SM4加密。
# 使用Tongsuo生成SM2密钥对和证书请求
# 安装Tongsuo后执行以下命令
# 1. 生成SM2私钥
tongsuo ecparam -name SM2 -genkey -noout -out sm2_private_key.pem
# 2. 生成证书签名请求(CSR)
tongsuo req -new -key sm2_private_key.pem -out sm2_csr.pem \
-subj "/C=CN/ST=Beijing/O=ExampleCorp/CN=*.example.com"
# 3. 生成SM2自签名证书(测试用)
tongsuo req -x509 -key sm2_private_key.pem -in sm2_csr.pem \
-out sm2_cert.pem -days 3650 -sm3
# 4. 验证证书
tongsuo x509 -in sm2_cert.pem -text -noout | head -20
# 5. 使用SM4加密文件
echo "敏感数据内容" > plaintext.txt
tongsuo enc -sms4 -in plaintext.txt -out encrypted.bin -K 0123456789abcdef0123456789abcdef
echo "===== 国密证书和加密文件生成完成 ====="
七、替代过程中的风险控制
1. 分批迁移策略
不要试图一次性完成所有替代工作。建议按系统分批迁移,每批完成后稳定运行2-4周再启动下一批。
第一批迁移建议
选择1-2个非核心系统作为试点。OA系统是常见的选择——业务影响可控,功能覆盖面广,适合作为国产化适配的验证场景。
第二批迁移建议
将试点范围扩大到5-10个中等重要程度的系统。这一阶段需要重点关注跨系统接口的兼容性。
核心系统迁移
在前两批积累了足够的运维经验后,再启动核心业务系统的迁移。核心系统迁移前必须完成完整的压力测试和灾备演练。
2. 回滚预案
每个系统的迁移都必须准备回滚方案。常见的做法是新旧系统并行运行一段时间,通过流量切换实现灰度迁移。如果新系统出现问题,可以快速将流量切回旧系统。
数据回滚
数据库迁移的回滚最复杂。如果新库出现数据损坏,需要从备份恢复。备份策略应该包括:迁移前全量备份、迁移过程增量备份、切换时间点一致性快照。
3. 人员培训
国产化替代不只是技术问题,人员能力同样关键。运维团队需要提前接受国产操作系统和数据库的培训。开发团队需要熟悉国产数据库的SQL方言差异。
建议在替代项目启动前3-6个月开始培训,确保团队具备基本的操作和排错能力。搭贝AI低代码平台支持多种国产数据库,可以在一定程度上降低开发人员的学习成本。

常见问题
Q:信创替代的验收标准是什么?
信创验收通常由主管部门或第三方测评机构执行。验收内容包括:国产软硬件占比是否达到要求(通常要求CPU、操作系统、数据库三项均为国产),密码合规性(是否通过商用密码应用安全性评估),系统功能完整性(替代后功能是否与原系统一致或等效),安全等级(是否通过等保2.0测评)。具体标准因行业和地区有所差异,建议提前向主管部门获取验收清单。
Q:数据库迁移过程中如何保证业务不中断?
标准做法是"双写+增量同步"。在切换前,通过CDC工具将旧库的变更实时同步到新库。切换时,先将旧库设为只读,等待增量同步追平(延迟为零),然后在新库上打开写入,同时停止旧库的写入。整个切换过程的不可用时间可以控制在分钟级。关键是提前演练,确保CDC同步的可靠性和数据一致性校验脚本的准确性。
Q:国产操作系统的性能和国外产品差距大吗?
日常办公和一般业务场景下,性能差距不明显。但在高并发、大数据量处理的场景下,部分国产数据库的性能可能比Oracle低20%-40%。这个差距可以通过优化SQL、调整索引、增加硬件资源来弥补。操作系统本身的性能差距较小,鲲鹏920处理器的SPEC CPU性能已经接近同级别Intel处理器。
Q:信创替代的预算大致包含哪些部分?
主要包含:国产软件许可费用(操作系统、数据库、中间件的license),硬件采购费用(国产服务器、国产终端),迁移实施费用(数据迁移、应用改造、测试验证),培训费用(运维和开发培训),以及后期的运维服务费用。其中迁移实施费用占比通常在20%-30%,是最容易被低估的部分。建议在立项时预留15%-20%的应急预算,应对迁移过程中发现的兼容性问题。
手机扫码开通试用


国企信创替代落地路径,遵循先基础设施后应用、先非核心后核心的替换原则,依次讲解操作系统、数据库、中间件、办公软件迁移实操,包含脚本与 SQL 改写示例,覆盖国密改造、风险回滚预案,结合搭贝低代码过渡方案,解答验收、预算等高频问题。
浙公网安备 33010602011771号