2014年3月21日星期五

个人网站服务器防火墙软件评测

  个人站长是一个非常特别的群体,通常就是一个人对着一台电脑,做一个站运营,网站的搭建、技术、内容、推广、广告、安全等全是一个人负责,可以说是样样会,但未必样样都精通,其中最令人头痛的一个问题可能是网站的安全问题。

  如果做网站从没碰到过网络攻击,那就根本不叫站长,中国的个人站长普遍都十分低调,这并非是站长们的传统美德,而是被逼成这样的,网站挂马、盗域名、CC攻击、DDOS攻击等等,哪个站长摊上这事情,基本上都是仰天长叹自认倒霉,在专业的黑客面前,个人网站往往显得不堪一击。很多站长都面临这样一个困惑,做为一个非安全专业的站长,如何对付各种各样的CC、DDOS等网络攻击和网站挂木马病毒?最简单的方法是安装一个网站服务器防火墙软件。

  关于服务器防火墙软件,目前市场上并不多,可以说只有非常有限的几款,我自己的服务器往常也经常被攻击,因此我就试用了“安全狗”这个软件来看看其防护效果。

  “安全狗”这个软件有“服务器安全狗”和“网站安全狗”两个版本,分别接管服务器的安全以及WEB网站的安全。

  服务器安全狗

  “服务器安全狗”安装完成后,感觉界面和360安全卫士非常像,操作风格也很像,用过各类“安全卫士”的用户都很容易入手,和桌面电脑一样,服务器安全管理也都集成到“体检”这个向导功能里,通过一键扫描服务器的种种安全漏洞,快速地进行优化设置。

  点击服务器体检,就可以全面检测服务器的安全状况,给出服务器的评分,在体检结果里,选择一键修复,就可以快速修复安全漏洞,不过,服务器的安全设置比桌面电脑要复杂的多,通常一键修复并不能像桌面电脑那样自动修复所有问题,大部分问题还需要手动修复。

图1:服务器体检

图1:服务器体检

  我这里测试看到,大部分操作系统补丁可以自动修复,一些端口的安全策略和服务的安全配置都需要手动修复,其实这些修复原本我也整理过,我曾经也写过一个长长的教程来说明服务器配置的过程,通常就是修改注册表、配置某些系统参数等等,没有说明文档根本记不下来,而服务器安全狗这个软件将众多配置过程都集中在一个软件设置中,使得配置修改变得容易多了。

  在网络防火墙选项中,可以开启DDOS、ARP、CC等防火墙,早期国内机房大多管理混乱,机房内各种ARP攻击层出不穷,现在机房内的ARP倒是很鲜见了,外部的DDOS和CC却越来越多了,相信众多站长都受过这方面的苦。

  我以前防止CC攻击的主要方法是通过程序来过滤CC攻击者的IP,然后禁用,这个方法要有一定的编程技术,而且不能实时预防,有较大的缺陷,为了测试这个软件的防CC攻击,我自己部署了一套CC攻击系统,通过微软的压力测试工具Microsoft Web Application Stress Tool来模拟大量连接攻击我的网站,我设置了10个线程共100个连接来大量攻击某个网址,开始攻击不到一分钟,我发现无法访问我网站了,PING也不通,远程也连接不上,莫非我网站宕机?换了一个IP访问,发现可以正常访问,原来网站上的防火墙已经实时将我这个攻击IP给屏蔽了,10分钟内这个IP对网站所有端口的访问都无效。

  换了一个IP,远程登录服务器查看防火墙的“防护日志”,发现攻击开始不就后防火墙就将诊断出DDOS和CC攻击,并进行了拦截。

  不过,CC攻击的拦截又是会将短时间内大量访问的IP视为攻击,我查看日志发现很多访问HTML文件的IP被拦截为CC攻击,而根据一般常识,攻击者通常不会以HTML文件为CC攻击对象,因此我怀疑可能是有人大量采集我网站内容,短时间内大量访问,被防火墙标记为CC攻击从而拦截,不过这种误判也不算坏事。

  对于启用CDN的网站来说,需要将CDN的IP加入白名单,并且不要要CDN缓存动态页面,否则的话后果会很严重。

  网站安全狗

  网站安全狗是针对IIS或Apache等网站服务的防火墙,其界面也和360安全卫士类似,一进来是网马查杀的功能,我对我的网站扫描了一遍,发现误判情况比较严重,扫描出900多个网页挂马的情况,而我打开所谓“挂马”的页面看,实际上只是有一些网页部件脚本而已,看来这种扫描方式不太靠谱。

图2:网马扫描

图2:网马扫描

  比较引起我兴趣的是“主动防御”功能,目前黑客对于网站的攻击通常使用漏洞扫描软件批量对各个IP地址段进行扫描,网站安全狗则收集了很多已知的网站漏洞和SQL注入漏洞进行防御,还可以禁用服务器上的危险组件,对于CC攻击也有一定的防御功能,从防火墙的后台日志可以看到,每天都有大量的攻击者提供各个漏洞和SQL注入等方式进行攻击,虽然我网站本身并没有这些漏洞,但是防火墙先将这些攻击拦截,可以做到“双保险”。

  服云

  服云(服务器安全管理云)通过帐号将安装在客户端的“服务器安全狗”和“网站安全狗”进行关联,让站长可以在网站上查看各个服务器的安全状况,并执行某些关键操作,例如重启服务器,关闭或启动IIS服务等。

  如果只有一个网站,我觉得用这个服务的风险可能比收益还大,因为攻击者可以转而攻击服云这个网站,一旦站长服云帐号被攻击者获取,攻击者无需服务器管理帐号,即可远程重启服务器或关闭重要服务,这反而给站长带来另一种风险。

  我觉得服云比较适合大量服务器的管理。一个站长如果拥有大量服务器,那么每天登录服务器管理会耗费大量时间精力,通过这个管理平台,可以批量对服务器进行安全管理,包括服务器体检、远程重启、关键服务重启等操作,告警通知会列出各个服务器出现的异常情况,对于大量服务器的管理十分方便。

  服云可以从网页端、客户端和手机端访问,网页端使用最简单,下面我就着重介绍一下PC客户端和手机端。

  客户端服云

  个人站长的大部分时间都在电脑旁,安装一个客户端软件来随时了解服务器的情况也是最方便的,PC客户端服云就是一个类似QQ的客户端软件。

图3:客户端服云

图3:客户端服云

  安装完成之后,服务器的告警信息都会推送到站长的电脑上。用户可以设置1分钟或5分钟提醒,还可以设置是托盘图标闪烁还是弹窗提醒。通常对于一个流量较大的网站来说,告警信息的数量还是非常大的,每条告警信息都看完是有难度的,建议用户可以按照消息量的大小来选择接收“一般告警”、“紧急告警”和“严重告警”,否则不断的告警信息刷屏还是很烦人的。

图4:客户端服云弹窗报警

图4:客户端服云弹窗报警

  我安装使用后发现,拦阻最多的是大量的“不常见的HTTP请求”,包括使用OPTIONS请求、COOK请求等,另外就是一些黑客利用WEB应用漏洞进行攻击的报警信息,这些信息实际上都不用处理,防火墙已经自动帮忙过滤了,站长只要关注服务器的运行以及资源状况即可,如有异常情况,站长可以通过客户端来远程重启服务器、远程重启WEB服务等。

图5:黑客攻击报警信息

图5:黑客攻击报警信息

  手机端服云

  个人站长也是人,也需要外出旅游放松一下,那么,在外出旅游的过程中,服务器怎么管理?我以前曾经遇到这种情况,就是在九寨沟旅游的时候,机房打电话要求删除服务器上一个文件,害得我在手机上折腾了半天,旅游回来后我还自己写了一个程序来实现远程文件删除功能,以免以后再遇到类似情况。

图6:手机端服云

图6:手机端服云

  当然,手机版服云无法实现远程文件删除,但能实现另外几个有用的功能:远程监控服务器运行状况、远程重启服务器、远程重启WEB服务等,也算有些用处。

图7:手机端远程监控

图7:手机端远程监控

  遗憾的是目前手机端只有Android版,iPhone版和网页触屏版还没有出,因此使用非Android手机的用户还要再等一等。

  云备份

  云备份功能用于将用户网站内容备份到安全狗服务器上,不过免费用户容量只有1G,对于免费用户来说聊胜于无,还不如使用类似Dropbox这样的同步盘应用来备份网站,因为我的网站容量远远大于1G,而且考虑到网站内容外泄带来的风险可能更大,因此这个服务我就没有试用了。

  总结

  总的看来,这是一个专门针对个人网站的防火墙软件,使用这个服务器防火墙的优点是,可以减轻非安全专业人员管理服务器的难度,甚至让一个网络新手可以同时管理几台服务器的安全,对于普通的网站漏洞以及轻量级的CC、DDOS攻击都能进行拦截和防御。但缺点也是非常明显的,攻击者可能转而攻击这个服务器安全防护软件,从这个软件或防火墙网站的漏洞来入侵用户网站,而安全软件本身是否有后门也不得而知,对于几乎接管了整个服务器和网站全部接口的安全软件来说,其是否会未经授权而修改网站或服务器内容也是一大风险。

  服云防火墙帐号和密码也会成为黑客的攻击目标,对于个人站长来说,不要对外公布自己的帐号名,不要使用常用的邮箱注册帐号,密码使用8位以上字幕数字字符混合的强密码,不要和其他网站密码相同,对于软件开发商来说,应该尽快部署“二步验证”登录机制,启用手机一次性密码,这样黑客攻击帐号的难度就加大了很多。

由IBM罢工事件再提联想“吃剩饭”策略

  今年1月23日我曾发表文章《对联想“吃剩饭”策略的简单解读》探讨联想以23亿美元收购IBM x86服务器业务的策略,对联想的发展前景表示看好,今年3月初,深圳IBM近1000名员工出现了罢工事件,业界便自然而然的把二者相联系起来:很多人认为是IBM工人因为担心被联想收购后待遇降低,从而选择罢工。

  但稍微有点金融常识的人就发现这种评论根本站不住脚。纵观国内外科技行业发生的并购案例,往往从宣布收购到收购达成,这个过程可能经历多达半年甚至数年的时间。大额的收购不可能一蹴而就,需要经过两国相关部门的审核,很多的手续和流程要走。这次IBM员工罢工时,联想还没有完成对IBM x86服务器部门的收购,公司的管辖权还在IBM手里,和联想没有直接关系。当然这批员工未来将有望成为联想的一份子,所以此次罢工发生后,联想也推出了紧急声明,承诺不降薪等多项措施,平息了罢工事件。

  关于这次罢工事件,很多人也会关心联想和IBM的文化是否可以相溶,双方合并后能否实现1+1>2的功效。有一个可以佐证的案例是:早在2005年联想就以12.5亿美元(当时折合人民币100亿)的价格收购了IBM的个人电脑部门,虽然收购后不被看好,但最终联想在质疑声中一路成长,到2013年终于战胜了惠普成为全球排名第一的PC企业,让当初的质疑者闭上了嘴巴。

  说到这里,不得不提到我之前阐述的“吃剩饭”策略。联想三番五次的收购国外巨头成熟的、甚至玩剩的资产,我们可以称之为“吃剩饭”策略。“吃剩饭”策略是IT行业的特有的做法,即以较低的价格获得市场领导者濒临淘汰的产品,进而重新规划和改造,进而来补足自身弱点或者进入全新的领域。

  然而,能否把“剩饭”玩出新的花样,吃出自己的味道,是我那篇文章《对联想“吃剩饭”策略的简单解读》所没有解读到的,今天就由IBM罢工事件为由头,和大家一起解读下联想怎么才能用好“吃剩饭”策略,进而消化成长为国际巨头。

  正所谓创新是一个民族的灵魂,是一个国家兴旺发达的不竭动力,这句话同样适用于我们的广大科技企业。联想在收购IBM的PC部门后,利用创新化运营的思维,在极短的时间内重新调整PC部门战略方向和发展步骤,用丰厚的研发经验进行研发过程的重新分工,北京研发部门主要做Lenovo品牌的相关产品,日本横滨实验室主攻ThinkPad的工程研发,而美国罗利研发中心则与横滨实验室搭配做研发前的产品构思,这不仅把遍布全球各地的人才优势充分地发挥、整合起来,还能够保证24小时不间断地为用户需求进行创新。与此同时,联想每年研发投入5亿美元,还拥有5000多名优秀工程师、设计师、研究人员和100多个先进实验室。

  有意思的是,联想的一大创新之处在于借鉴了好莱坞大片拍摄手法,吸纳了好莱坞大片的先期统筹和全球化分工经验。联想做一件产品,也分为“剧本”准备阶段和拍摄阶段。在剧本准备阶段,首先要把事情想透了,找到事情的关键点,随后进入拍摄阶段,要找合适的供应商伙伴来提供关键技术和零部件,并且要匹配合适的研发团队,实现跨部门、跨平台协同作战。

  俗话说,水滴可以穿石。联想以10年之功,摸索出了一套并购整合的经验,并通过创新给企业发展注入源源不断的动力。所以联想收购IBM的x86服务器乃至随后的摩托罗拉移动,整合难度都不会比当年更大。IBM的x86服务器虽然年营收50亿美元但自身缺乏盈利能力,对IBM是一个大大的包袱。但对于联想来说,它补足了联想在不同类型的服务器领域的不足,经过几年的整合后,将会成为联想营收的重要来源,更会成为联想布局企业解决方案市场的一大利器。(本文作者系速途研究院院长丁道师)

2014年3月19日星期三

升级宽带到100M光纤

  我使用的深圳电信ADSL的宽带又要到期了,续费的时候发现我所在小区已经可以安装100M光纤了,而且价格和以前使用的ADSL 12M宽带一样,都是每年1980元,于是果断升级。

  在项目选择上,我选择了单独安装100M光纤,同时保留原有固话,而IPTV我没有继续使用,自从使用了小米盒子后,我的IPTV机顶盒就一直在吃灰,而且以前我还遭遇IPTV的消费陷阱,因此这次就一起取消算了,电信的人总想要我换用送手机的套餐,我估计里面可能也会有什么陷阱,于是我还是选择只安装宽带。

  升级光纤后测试了一下下载速度,果然接近100M,而且是独享带宽,不过升级后电话必须开光猫才能用,不开光猫无法使用电话。对于上行速度电信的套餐里没有说明,于是我打电话问电信的人上行速度多少,才知道虽然下行有100M,但是上行只有4M带宽,而实际上对光纤来说,根本不存在类似ADSL那样上下行不相等的技术问题,电信限制光纤上行带宽,实际上就是为了省钱,怕用户在家庭光纤里搭建网站影响他们的企业专线租用业务。

升级宽带到100M光纤

  宽带有了100M的光纤,下一步就是改造目前的路由器,搭建一个家用NAS,目前家里3台电脑、3部iPhone、2部平板,对于NAS的需求还是比较迫切的。

  总的来说,目前深圳电信的100M光纤宽带想起其他运营商还是很有竞争力的,独享带宽、速度稳定,并且价格也较为合理,如果电信能够把算计用户的心思花在提高服务质量上,在宽带市场上还是应该有所作为的。

2014年3月18日星期二

中科红旗的生与死

  中科红旗,全名(北京中科红旗软件技术有限公司),成立于2000年6月,由中科院软件所和北京赛迪等八家股东联合设立的中外合资公司,注册资金96.2万美金。由于是中科院牵头的中国代表性操作系统厂家,所以一切都是完全按着国有企业发展逻辑蓬勃发展,毋容置疑的将业务扩展到了政府、邮政、教育、电信、金融、保险、交通、运输、能源、物流、媒体和制造等各个国家密切挂钩的行业,同时由于拥有“技术过硬”、“牌亮”、“靠山强”等特点,很顺利的同BEA、 CA、DELL、EMC、HP、IBM、Intel、NEC、Oracle、SAP、Sybase、Symantec、方正、浪潮、联想、实达、曙光、 TCL、同方等等大公司成为了合作伙伴。

  按社会常识,只要与国家挂钩的企业赚钱绝对不是问题;按商业规律,与那么多大企业都有合作关系的企业不成为世界级大企业也会晋身为国际性大公司,然而就是这样一个根正苗红、舌头猛进的潜力股却于2014年2月10日跌破底,宣布解散,无不让人骇然,瞠目结舌,而解散的内幕也一夜间升级为UFO级别的神秘。

  生于忧患

  如果把时间调回到中科红旗成立的2000年,我们会发现当时的操作系统一直是由微软称霸天下,即便是喜欢盗版的中国也几乎全部盗版WINDOWS,可以说全民网络私底都在微软面前暴露无疑,这样一来网络安全便岌岌可危,所以拥有一个能够属于中国人自己的操作系统便迫在眉睫。

  中国当时的软件也并不十分发达,当看到微软能够仅靠着操作系统就能够制造一个世界首富,不得不说是让人眼红。况且想发展的任何电脑软件都要在系统上运行,而只有拥有自己的操作系统才能够拥有属于自己话语权的程序和程序员,于是乎一条模仿微软、突破微软的长征路便陡然开始了,也就是说中科红旗在这种内忧外患之际,担起强国大任,扛起革命大旗,屹然诞生于祖国大地上。

中科红旗的生与死

  天降安乐

  由于中科红旗是身负国家重任,担负人民期望,所以仅是一般企业是无法担当此大任的,于是国家让中科院软件所牵头与众多实力企业合作,同时国家给予生存补贴以及渠道绿灯,这才使得红旗Linux发展的顺风顺水、如火如荼,想想当时的中科红旗真是有一种暴发户的感觉!

  三国时刘备前往吴国成亲,流连忘返,幸亏诸葛亮早算到出身低微的刘皇叔小成之后必将贪婪享福,所以订下妙计让赵云骗得皇叔归蜀。

  中科红旗成功之后也大有刘备当年的感觉,有些飘飘然了,感觉成功太容易,幸福太突然,难免沉醉于温柔床中开始了享福、数钱的生活!

  “福兮祸之所伏,祸兮福所倚”

  其实虽然中科红旗如日中天,然而其却是外坚中空。

  中科红旗的Linux看似由中科院软件所牵头做技术性开发,实质上探其根本不过优化了一下原有开源的Linux源码而已,没什么本质上的改变!主要是因为 Linux本来就很成熟,所以不需要太多的变动就可以应用,只是重新做一下相应的签名处理,以及借口适用即可,这一点上所有Linux公司都是如此,之所以红旗的火了不是技术如何了得,之前已说过是渠道与靠山的关系!因为不需要做什么科研就可以轻松拿单,而且完全能够应付相关部门的需求,所以技术性研发与创新在这里就显得多余,这也使得这个中国代表性的系统从此没有什么技术性的突破,与其它操作系统乃至于微软的距离也就越来越远。

  开篇已经提过中科红旗已经与XXX等众多国际级公司成为了合作伙伴,其实从全局出发,从中国人文出发可知,多数企业都是为了能够在中国良好发展而给政府面子,与中科红旗做了合作,而至于合作的内容已经规模这个可就多数没有了后文,只是中科红旗为了给自己壮胆子而把所有知名公司的名字都列了出来,而这些公司真正用到红旗Linux的产品却久久不见于世!个人猜测多数是因为上一条的结果,各家公司都是世界级的,接口人员也不是吃白饭的,看了产品发现与开源的就多了个“红旗”二字,而价格却不菲,相信也就是花钱买个面子而已。而中科红旗又自命清高,以为不用你们合作老子照样能够直冲云霄,所以不但技术不去提高,伙伴们也就仅仅停留在挂名阶段而已!

  至于中科红旗的最大客户的众多国有企业部门更是有说完的苦衷,当然了钱对于这些部门绝对不是问题,卖别人一百,卖这些部门一万也绝对不会回价,但是买了之后做什么?系统是按了结果相应的别的设备无法配套,即使通过无限的升级完善能够配套,但是稳定性也是一个问题,即使稳定性搞定了软件本身特性与国企本身特性却又成为了中科红旗的又一致命一杀,国企东西多数一成不变,不求高效、智能,只求简单没问题,于是改动性不大;而软件不像硬件有磨损、有生命周期,软件只要硬件不坏,它永远不死;只有功能需要才会获得重生,这样一来国企与中科红旗也就成为了一锤子买卖!

  看着中科红旗能够平步青云、步入正轨不但公司所有人都高兴,所有国人(虽然没有去用红旗Linux)也为之高兴,因为那是咱自己国家的东西啊,至少从精神上是支持的,政府看着就更高兴了,总算没白补贴啊,看着投资有了成效,从收益上看已经晋升为大公司的级别,从规模上看已经与世界级公司成为了伙伴,定然也是世界级的公司了,所以再给补贴似乎有些多余,理论上来说该到中科红旗纳税创收的时候了!

  从上面的分析中我们不难发现,其实中科红旗一直存活在假象之中,一直都被小成功蒙蔽着双眼,而中科红旗本身可能是不知道自己的失误也有可能是愿意走这条路,也有可能没有预计到这条路的严重性,总之是没有诸葛亮类型的智谋家提醒也没有赵云一样的忠臣去冒死救援,所以这一切都为中科红旗最终的结果埋下了伏笔!

  一命呜呼

  没有技术上的突破与提高,没有专业的产品面世出炉,大企业虽然是想合作,但是真的是无能为力,不然合作就变成了救济!国企要的是安全,要的是稳定,条文性的审批更是对重复性东西表示慎重,因为什么都是有原则,即使是公款也有他发放的原则,你懂的!所以就在这种外界不认可,“市场”局限的情况下,中科红旗还能够存活了14年,我们也不得不说是个奇迹,而且是一直盈利哦!

  从2013年4月开始,中科红旗就遭遇生存危机,该公司管理层曾向员工告知,公司遭遇资金困难,工资无法完全到账。此后大半年时间,该公司处在员工索要工资维权的漩涡中,期间还爆发了公司员工指责“金主”中科院软件所不履行核高基项目配套资金的争吵。中科院的钱哪里来,不外乎是国家,其实之前的各种研发性资金我们不难看出都是政府的变相补贴,现在补贴没了公司立刻变得资金紧张,难道中科红旗这些年的盈利指的都是政府补贴?也许事实并非如此,但偏偏在这个时候无巧不成书的出现在一起也不得不让大众们往一起胡思乱想。

  一个没有市场,没有雄厚自储备资金,没有了政府补贴,有没有正式的技术团队的技术型创业公司,其实接下来发生什么不幸我们都会不意外,反而如果大红大紫才会出乎意料。于是一个存在所有人心中已久而又不敢说出来,不想说出来,也不希望说出来,也不希望出现的结果终于没有忍住,众失所望的出现到了人们的面前,2014年2月10日,中科红旗贴出清算公告,宣布公司正式解散,员工劳动合同全部终止。这家成立14年之久的国产操作系统厂商没能熬过这个冬天。

  警示

  中科红旗的解散看似是中国国有操作系统的倒下,是中国软件的代表,是中国软件企业总结,而实质上并非如此。中科红旗弊病百出、危机四伏解散只是时间问题,他无法代表中国的软件,更无法代表中国软件企业,因为它是一个特殊体,不是起步于市场,所以才被市场所淘汰。但它整个生与死的过程却融合诸多值得国内其他企业借鉴的东西,首先就是国内的市场资源,不难看出如果能够与国家挂钩,搞定渠道那么市场是广阔的,只要政府点点头那么前5年的钱就算到手了,存活下去绝对不是问题。其次就是自身的价值提高,不能坐吃山空,不然就只能坐以待毙,在有利的起步市场条件下也要努力打造自身价值,如果是技术性公司就要搞好技术,因为在市场竞争过程中,面对大浪淘沙是早晚的事,不能只能看到眼前的市场,因为这个市场早晚都会变革,只能依靠眼前市场的基础去打造未来市场,但一切都是建立在自己技术过硬的基础上,有了技术壁垒才会不变应万变,逐步扩大市场,走出政府的扶持阶段,最终迈出国门走向世界!

  来源:投稿,作者:李振杰;原文链接

2014年3月17日星期一

新浪微上市后的博商业化战略

  3月15日是一年一度的消费者权益日,在这一天很少有企业会宣布大规模的资本动作,但进来近来宣布盈利后的新浪微博是一个例外。北京时间3月15日早间,新浪旗下微博业务周五向美国证券交易委员会(SEC)提交了IPO(首次公开招股)文件,计划融资5亿美元。

  新浪微博拆分上市,意外着继新浪网、新浪易居之后,第三家新浪系的企业要上市了。一门三状元,这也创造了中国互联网的一大记录。就在不久前,新浪微博宣布实现首次盈利,财报显示新浪第四季度微博营收7140万美元,同比增长151%,环比增长33.7%,首次实现300万美元的季度营利。其中,微博广告营收达到5600万美元,同比增长163%,环比增长超过28%;非广告业务营收达到1540万美元,同比增长114%,环比增长近60%.

  新浪微博的首次盈利,让新浪微博早已期待的上市之路得以顺利开启。第四季度盈利300万美元虽然对新浪这样的企业来说没有多少,但其意义非同小可,微博这个体量的公司哪怕盈利300万,但对市值的提升至少在20%——30%之间,换算成钱就是20——30亿美元。

  既然要上市了,那微博的全面商业化已经势在必行。新浪微博上市后,很多人会关心微博未来商业化的方向是什么?走现在的老路还是开创全新的营收模式?下面笔者就根据新浪微博过往的一些动态和国外同行的经验,和大家一起分析下新浪微博的未来商业化之路。

  新浪微博的广告模式创新

  长期以来,很多人都会拿新浪微博的收入太过于依赖广告说事。但实际上,不管是中国还是美国,和资讯门户、社交网络、搜索引擎相关的公司主要收入来源都是广告,靠广告作为主要收入来源并没有什么不好意思的。丁道师这里给大家列几个数据大家就明白了:百度最近发布的2013年第四季度总营收为95.23亿元人民币,来自网络营销的收入为94.62亿元人民币,也就是说广告收入占比98%以上;Twitter第四季度营收为2.43亿美元,其中广告营收为2.20亿美元,较上年同期增长121%,占比91%;2013年第四季度Facebook总营收25.9亿美元,其广告收入达到23.4亿美元,占比也在90%左右。所以,社交网络依靠广告赚钱不丢人,关键是看网站所展示的广告是不是用户所需要的?是不是和网站定位相符?如果还是按照传统方式给用户在页面上展示传统的富媒体广告而不考虑用户利益和习惯,必将死路一条。新浪微博未来依然会把广告作为收入的主要来源,如何在广告方式上有所创新的决定新浪微博能否长期健康盈利的关键所在。

  围绕阿里生态体系

  可以肯定的是,未来新浪微博的商业化首先要围绕阿里的生态体系展开,阿里生态体系中的很多方面都可以给新浪微博带来用户和金钱。在中国互联网行业,很多企业做大后会宣布建立生态体系,开启各方共赢的策略,但真正能做到建设一个能兼顾中国互联网上下游并且拥有庞大资金和渠道资源的企业,目前看来只有腾讯和阿里两家。新浪微博选择了其他其中的阿里巴巴,2013年4月阿里巴巴阿里巴巴5.86亿美元入股新浪微博,获得其18%的股份,随后阿里旗下的淘宝网和支付宝与新浪微博展开了深入的整合合作,比如:推出微博淘宝版、微博支付等等产品或者功能。如此同时,新浪微博庞大的流量导入到阿里旗下的电子商务网站,虽然广告展现方式目前看来没有做到非常的符合用户体验,但的的确确靠这个业务新浪微博盈利了。所以,未来阿里生态体系中的淘宝和天猫、支付宝(包括支付宝钱包)、O2O(聚划算和美团网等)都将继续和新浪微博进行深度的互通,把资源效应发挥到更大。

  微博的会员体系

  新浪微博拥有超过5亿的注册用户,仅仅从注册量来说和腾讯只差一倍,但为什么市值(新浪微博100亿美元的估值)和腾讯差了15倍?除了腾讯自身的体系完善并且拥有微信等拳头产品以外,很大的一个原因是新浪微博的会员体系建设落后。不过,新浪微博方面也已经看到这一点,新浪微博清醒的认为会员体系的建议会成为影响未来营收和影响力的关键所在。公开的消息显示,2012年,新浪微博正式开启商业化,目前收入主要来自于广告和增值服务两大块,增值服务主要包括游戏分成和会员。2012年微博整体收入为6590万美元,2013年迅速增长到1.883亿美元。从收入结构上看,过去两年内,广告收入所占比例分别达到77.4%、78.8%,游戏贡献了19.3% 和12.2%的收入,会员收入所占比例分别为3.3%和5.9%,可见会员占比有了近乎100%的提升。而且值得一提的是,会员体系的完善,可以帮助新浪微博游戏等增值服务的收入上升,这也是新浪微博注重会员体系建设的原因所在。

  来源:投稿,本文作者系速途研究院院长丁道师 微博:丁道师 微信公众:dingdaoshi123

解析阿里巴巴为什么选择赴美上市

  备受业界关注的阿里巴巴上市地点选择一事终于有了最终的答案,阿里巴巴集团日前宣布,已启动该公司的上市事宜。阿里巴巴集团的首次公开募股地点(IPO)地点确定为美国。

  很多人会发出“阿里巴巴为什么要选择在美国上市而不是香港甚至中国内地上市、阿里上市后创始人还具备公司掌控权吗”等等疑问,并且会孜孜不倦的追求答案,就此笔者此前做了一个视频节目,把阿里巴巴上市最受关注的13个问题罗列出来,给大家做了详细的解答,当然回答的内容仅代表我个人观点,欢迎大家提出不同的见解。

  一、关于止步港交所的原因:独创的“合伙人制度”

  1.阿里巴巴提出的上市公司的“合伙人制度”是什么?跟律师事务所的合伙人有什么区别?

  答:律师事务所的合伙人很现实,看的就是你是否能创造直接的效益,能给律所带来创收的基本就可以成为合伙人。 而阿里的这个合伙人制度是马云首创的,这个合伙人需要在阿里工作够一定时间,高度认同阿里文化,并且为公司发展做出贡献的人。当然,其实说白了, 马云搞这么一个合伙人制度无非就是想找一批他可以控制的人,关键时刻在投票的时候能站长他这边。

  2.阿里巴巴的“合伙人制度”不同于现有上市公司治理结构,是马云独创的,他提出这样一个崭新的制度是想达到什么目的?现有的上市公司治理结构跟阿里“合伙人制度”相比都存在哪些不同?

  答: 阿里的合伙人制度目的在于取得公司的控制权。这要分开来看, 在中国的A股和H股当然是同股同权了,而美国的资本市场是允许AB股同时存在,B股拥有比A股更大的投票权。

  3.马云的“合伙人制度”对于上市公司到底是好是坏?(非企业灵魂团队的大股东是否能引领公司继续创造辉煌?比如柳传志的例子,灵魂人物离开了,企业状态马上下降。)

  答:合伙人制度对阿里公司的稳定来说利大于弊,但对广大投资人来说不公平,因为有股票但没有参与公司决策的权利。

  至于柳传志这个案例要区别对待,柳传志第一次离开的时候公司走下坡路,但现在杨元庆具备了足够的威望和掌控力,没有柳传志联想照样快速发展。

  二、香港上市和美国上市的比较

  2.1、港交所现行的规则是什么,为什么不能接受阿里的“合伙人制度”。

  答:香港甚至伦敦交易所的规则都是同股同权,不允许双重股权结构。如果接受了阿里的“合伙人制度”,意味着香港交易额放弃了自己原则,这样会失信于民,港交所不会这样做。

  2.2、如果阿里巴巴以现有条件在香港上市,港交所需要在哪些方面妥协、经历哪些步骤?港交所有可能妥协吗?

  答:如果港交所要批准阿里的上市要求,就必须修改上市规则条例,需要香港政府,香港交易所,香港财经事务及库务局等机构通过,而且时间历时会比较久,往往一项法规的通过从调研到下发,需要数年甚至数十年之久。香港交易所已经明确表示,不会妥协。

  2.3、美国股市AB股的制度能满足阿里巴巴的要求吗?

  答:可以,美国本来就允许AB股,谷歌和脸谱等都是前车之鉴。

  2.4、2011年的“支付宝风波”至今,雅虎和软银还有追诉阿里巴巴不当得利的可能性,这一隐患会成为阿里巴巴赴美上市的重要阻力吗?

  答:2011年的支付宝风波各方已经达成了协议,总体来说在支付宝事件上阿里团队得到控制权,软银和雅虎得到资金。而且阿里和雅虎的协议中允许阿里去美国上市,所以这次不会有太大的阻力。

  2.5、如果在美国上市,其定价机制跟香港相比有何不同?会影响阿里融资额吗?

  答:不会。美国的纽交所和港交所每年的IPO都是一个体量,大概都是300亿美元左右,区别就是一个港币一个美元了,但不太会影响阿里巴巴集团的整体估值,而且这两个都是非常开放的市场,融资额也不会受到太大影响。 当然,由于美国有股民集体诉讼的机制,很多电商类的企业都有上市后股票暴跌的前科,或许会稍微影响到阿里的估值。

  2.6、中国企业赴美上市的优势和劣势是什么?为什么大批优秀中国企业在美国寻求资本支持?这些赴美上市的中国公司有什么特点?

  答:中国企业赴美上市以科技类企业居多,这类型企业体量不大,但拥有较大的发展潜力。而且还有一个原因是大部分互联网类的公司注册地都在开曼群岛,利用vie机制来控制内地的公司,规避了法律政策的监管。这类型公司性质算中国公司还是外资企业争议很大,很难在A股上市,只能跑国外的资本市场了。

  当然,业界一直呼吁A股放开限制,允许外资登陆资本市场,这样的话以后会有大量的优秀的中国科技企业国内上市的。

  三、A股还差多远

  3.1、港股过不去、美股价格低,那阿里为什么不选在a股上市?难点在哪里?(ipo重启未知?制度问题?整体氛围?……)

  阿里巴巴是开曼群岛注册的外资公司,也就是千万提到的VIE结构。A股不允许外资,而且A股IPO一直摇摆不定,啥时候开放还不知道,同时A股不允许双重股权,所以阿里A股上市就免了吧。

  3.2、市场热议的在a股中引入普通股的方式能解决阿里巴巴的需求吗?

  答:这个问题同上。

  3.3、如果阿里选择在a股上市,融资量跟香港和美国比会是什么状态?投资者会欢迎阿里巴巴吗(个人投资者、各类机构投资者分别讨论)?

  答:A股如果开放的话,以阿里巴巴的表现投资人会非常乐意接受,甚至阿里会拉动整个大盘的上升,这个绝非夸张。仅仅2012年阿里巴巴旗下的网站就创造了1.1万亿的交易额,这个体量已经到了关乎国计民生的地步。

  2007年的时候阿里旗下的淘宝网每年只有400亿的交易额,那个时候阿里赴港上市就已经万人空巷,广泛追捧。6年过去了,淘宝网的交易额增长了几十倍,阿里巴巴此次上市可以说是万众期待,不管在哪个交易所都会受捧。

  3.4、阿里巴巴上市的终极猜想:香港、美国还是a股?或者是其他市场:伦敦、法兰克福、巴黎、新加坡

  答:阿里巴巴此次上市预计融资200亿美元(全球科技行业新记录),只有纽交所,伦敦交易所,香港交易所,纳斯达克等少数的几个交易所能接纳消化,大型的交易所里面只有美国允许AB股票。而我们知道阿里巴巴要坚持合伙人制度(双重股权结构),所以在香港政府不修改规定的前提下,阿里巴巴会最终在美国上市。

  附录:我对阿里巴巴上市问题的解读,完整的视频收看地址

  来源:投稿,本文作者系速途研究院院长丁道师 微博:丁道师 微信公众:dingdaoshi123

央行叫停支付宝虚拟信用卡及二维码支付

  3月14日上午消息,央行下发紧急文件叫停支付宝、腾讯的虚拟信用卡产品,同时叫停的还有条码(二维码)支付等面对面支付服务。

  央行通知表示,线下条码(二维码)支付突破了传统手艺终端的业务模式,其风险控制水平直接关系到客户的信息安全与资金安全。虚拟信用卡突破了现有信用卡业务模式,在落实客户身份识别义务、保障客户信息安全等方面尚待进一步研究。

  央行在通知中要求,立即暂停线下条码(二维码)支付、虚拟信用卡有关业务,采取有效措施确保业务暂停期间的平稳过渡。

  附录 :

  中国人民银行支付结算司关于暂停支付宝公司线下条码(二维码)支付等业务意见的函

  中国人民银行杭州中心支行支付结算处

  近期,支付宝(中国)网络技术有限公司已向实体特约商户推出条码(二维码)支付等面对面支付服务,并将联合商业银行推出虚拟信用卡产品。为维护支付服务市场秩序,防止支付风险,特提出如下意见:

  一、线下条码(二维码)支付突破了传统受理终端的业务模式,其风险控制水平直接关系到客户的信息安全和资金安全。目前,将条码(二维码)应用于支付领域有关技术,终端的安全标准尚不明确。相关支付撮合验证方式的安全性尚存质疑,存在一定得支付风险隐患。虚拟信用卡突破了现有信用卡业务模式,在落实客户身份识别义务、保障客户信息安全等方面尚待进一步研究。为维护支付体系稳定、保障客户合法权益,总行有关部门将对该类业务的合规性、安全性进行总体评估。

  二、请你处及时向支付宝公司提出监管意见,要求其立即暂停线下条码(二维码)支付、虚拟信用卡有关业务,采取有效措施确保业务暂停期间的平稳过渡,妥善处理客户服务,减少舆论影响,并要求支付宝公司将有关产品详细介绍、管理制度、操作流程、机构合作情况及利润分配机制、客户权益保障机制、应急处置等内容书面报告你处。请你处全面评估线下条码(二维码)支付、虚拟信用卡的合规性和安全性,并于3月31日前将支付宝公司报告材料和有关监管建议报送支付司。

  三,请你处按照属地监管原则,要求辖内商业银行、支付机构在推出创新产品与服务、与境外机构合作开展跨境支付业务时,应至少提前30日履行业务报备义务,并督促指导辖内商业银行、支付机构严格按照有关制度规定和管理要求开展支付业务,审慎评估产品与服务的合规性和安全性,完善有关管理制度和风险防控措施,切实保护客户合法权益。

  相关资料:

  3月11日 微信和支付宝相继宣布即将上线虚拟信用卡;腾讯和阿里选择的银行都是中信银行,并且均引入了众安保险(腾讯、阿里和中国平安的合资公司)。至于合作三方的利益分配机制,支付宝相关人士表示,阿里目前尚未和中信银行谈及此事,先把产品做起来;财付通方面则称,涉及商业机密不便透露。