至于从专网到内网的信息交换,与上述类似,只是方向相反。
由上不难看出:每一次数据交换,物理隔离网闸都经历了数据的写入、数据读出两个过程;内网与外网(或内网与专网)永不连接;内网和外网(或内网与专网)在同一时刻最多只有一个同物理隔离网闸建立非TCP/IP协议的数据连接。
1.3 物理隔离网闸的组成
1)物理隔离网闸的三个部分组成:
外部处理单元;
内部处理单元;
隔离硬件。
2)物理隔离网闸的主要安全模块:
安全隔离模块:隔离硬件在两个网络上进行切换,通过对硬件上的存储芯片的读写,完成数据的交换。 保证两个网络在链路层断开,不与两个网络同时连接,两个网络交换的数据必须是剥离TCP/IP协议后在应用层之上进行。
内核防护模块:在内、外部处理单元中嵌入安全加固的操作系统,设置基于内核的IDS等。
安全检查模块:数据完整性检查、病毒查杀、恶意攻击代码检查等。
身份认证模块:支持身份认证、数字签名。
访问控制模块:实行强制访问控制。
安全审计模块:建立完善日志系统。
1.4 物理隔离网闸主要功能
阻断网络的直接物理连接:物理隔离网闸在任何时刻都只能与非可信网络和可信网络上之一相连接,而不能同时与两个网络连接;
阻断网络的逻辑连接:物理隔离网闸不依赖操作系统、不支持TCP/IP协议。两个网络之间的信息交换必须将TCP/IP协议剥离,将原始数据通过P2P的非TCP/IP连接方式,通过存储介质的“写入”与“读出”完成数据转发;
数据传输机制的不可编程性:物理隔离网闸的数据传输机制具有不可编程的特性;
安全审查:物理隔离网闸具有安全审查功能,即网络在将原始数据“写入”物理隔离网闸前,根据需要对原始数据的安全性进行检查,把可能的病毒代码、恶意攻击代码消灭干净等;
原始数据无危害性:物理隔离网闸转发的原始数据,不具有攻击或对网络安全有害的特性。就像txt文本不会有病毒一样,也不会执行命令等。
管理和控制功能:建立完善的日志系统。
根据需要建立数据特征库:在应用初始化阶段,结合应用要求,提取应用数据的特征,形成用户特有的数据特征库,作为运行过程中数据校验的基础。当用户请求时,提取用户的应用数据,抽取数据特征和原始数据特征库比较,符合原始特征库的数据请求进入请求队列,不符合的返回用户,实现对数据的过滤。
根据需要提供定制安全策略和传输策略的功能:用户可以自行设定数据的传输策略,如:传输单位(基于数据还是基于任务)、传输间隔、传输方向、传输时间、启动时间等。
支持定时/实时文件交换;支持支持单向/双向文件交换;支持数字签名、内容过滤、病毒检查等功能。
邮件同步:支持标准的SMTP服务,安全、高可用性的邮件过滤策略,可为每个用户配置不同的邮件交换策略,内外网邮件镜像等。
支持Web方式;
数据库同步:双向/单向数据同步,同步内容可定制,多种同步方式,数据可定时更新。
支持多种数据库:Oracle、Sybase、Infomix、DB2、SQL Server等多种主流数据库。
1.5 物理隔离网闸主要指标
数据交换速率:支持百兆网络和千兆网络的数据交换速率。
切换时间:使用高速安全隔离电子开关,支持毫秒级的高速切换。
1.6 物理隔离网闸应用定位
1)涉密网与非涉密网之间:
2)局域网与互联网之间(内网与外网之间):
有些局域网络,特别是政府办公网络,涉及政府敏感信息,有时需要与互联网在物理上断开,用物理隔离网 闸是一个常用的办法。
3)办公网与业务网之间:
由于办公网络与业务网络的信息敏感程度不同,例如,银行的办公网络和银行业务网络就是很典型的信息敏感程度不同的两类网络。为了提高工作效率,办公网络有时需要与业务网络交换信息。为解决业务网络的安全,比较好的办法就是在办公网与业务网之间使用物理隔离网闸,实现两类网络的物理隔离。
4)电子政务的内网与专网之间:
在电子政务系统建设中要求政府内望与外网之间用逻辑隔离,在政府专网与内网之间用物理隔离。现常用的方法是用物理隔离网闸来实现。
5)业务网与互联网之间:
电子商务网络一边连接着业务网络服务器,一边通过互联网连接着广大民众。为了保障业务网络服务器的安全,在业务网络与互联网之间应实现物理隔离。
分享到:
相关推荐
物理隔离网闸,希望对大家有帮助。 物理隔离网闸,希望对大家有帮助。 物理隔离网闸,希望对大家有帮助。
【中网物理隔离网闸X-Gap用户手册】是一份详细介绍公司自主研发的网络安全设备——X-GAP隔离网闸的技术文档。这款产品凝聚了公司在网络安全领域的多年技术积累,旨在提供高安全性的隔离防护解决方案。 隔离网闸X-...
这篇文章主要介绍了基于独立的CPLD或FPGA的控制电路实现物理隔离网闸的设计。物理隔离网闸是一种采用物理隔离技术的网络安全设备,能够在网络间进行安全适度的应用数据交换。其硬件设备主要由三部分组成:外部处理...
传统物理隔离网闸的特征包括:硬件的物理隔离开关部件,可以链路层以下断开或连接所隔离网络的功能,并保证所保护的内外网之间不能同时通过网闸通信,同一时刻只能由一个方向的网络通信;协议的分拆和重组,把所有...
安全隔离网闸技术的核心思想是在物理隔离的基础上,通过白名单的方式定义允许数据的阻断和通行,这既保证了系统的绝对安全,又不会完全隔绝数据交换,实现了安全与效率的平衡。 首先,我们需要理解所谓的物理隔离...
天行安全隔离网闸 技术白皮书 天行安全隔离网闸 技术白皮书
《南瑞2000隔离网闸-网口配置工具及配置手册》是关于网络隔离技术的重要参考资料,尤其适用于那些需要对网络安全有严格要求的机构和企业。南瑞作为国内知名的电力自动化设备供应商,其产品在电力、能源、交通等领域...
2. **高安全性**:双主机架构通过在硬件层面实现内网和外网的物理隔离,连接硬件如网线、SCSI线、USB线等也起到安全隔绝作用。三主机架构增加了一个仲裁机,增强了数据检查功能。而“2+1”架构的隔离交换矩阵不受...
根据提供的文件信息,本知识点将围绕“基于FPGA的物理隔离网闸设计与实现”展开详细说明。 首先,物理隔离技术是一种网络安全措施,它通过切断内部网络与外部网络之间的直接连接来提供安全保护,避免了TCP/IP协议的...
该架构的设计考虑了电力系统的特点和安全要求,采用了物理隔离网闸技术,实现了电力系统的安全隔离。 物理隔离网闸技术是一种基于网络安全的技术,它可以实现网络的安全隔离,阻断来自外部网络的威胁。这种技术可以...
"深圳利谱TIPTOP隔离网闸系列产品白皮书" TIPTOP隔离网闸系列产品是深圳利谱信息技术有限公司开发的一款高级隔离网闸产品,旨在提供安全、可靠、可扩展的网络隔离解决方案。从技术角度来看,TIPTOP隔离网闸系列产品...
本文将详细介绍物理隔离技术的不同方案及其优缺点,并重点探讨物理隔离网闸技术和物理隔离卡技术的具体实施过程。 #### 二、物理隔离技术方案概述 物理隔离技术是指通过物理手段实现内外网的彻底分离,以此来确保...
外网处理单元与低安全级别网络(外网)相连,数据交换子系统包括即将研制的数据交换卡和专用数据交换协议,数据交换卡为内网机和外网机惟一物理通道,并通过物理开关连接内网机和外网机,隔离网闸系统内部将由独立的...
深信服安全隔离与信息交换系统(网闸GAP)产品白皮书 深信服安全隔离与信息交换系统(网闸GAP)是一款面的安全隔离与信息交换解决方案,旨在帮助企业解决安全隐患和信息交换问题。该系统采用先进的安全技术和架构...
隔离网闸Linux操作系统的安全设计.pdf
由于两个独立的主机系统通过网闸进行 隔离,使系统间不存在通信的物理连接、逻辑连接及信息传输协议, 不存在依据协议进行的信息交换, 而只有以数据文件形式进行的无协 议摆渡。因此,网闸从逻辑上隔离、阻断了...
电厂网络安全隔离设备配置详细步骤教程
1. 独特的2+1平安体系架构,基于ASIC芯片技术设计的专用隔离电子开关系统,实现用户关键网络及服务系统与外界的物理隔断。 2. 全新硬件隔离架构,拥有全线速隔离交换性能,满足大型网络应用对高性能和多条流水线设计...
奇安信网闸是一种网络安全设备,旨在实现两个相互业务隔离的网络之间的数据交换。下面是奇安信网闸产品初级安装配置指南: 一、网闸的工作原理 网闸的工作原理是基于代理实现的,按工作方式可以分为主动模式和被动...