网闸和光闸

 网闸:GAP安全隔离网闸,包含硬件和软件

 组成:外部处理单元、内部处理单元、隔离硬件(存储单元、数据交换)

  内<-->隔离硬件<-->外

 数据安全:切分链路层,实现内外网安全隔离+适度可控数据交换

光闸:FGAP,基于光的单向性,软硬件系统

 组成:外部单元、内部单元、分光单向传输单元

 内-->单向传输单元-->外 内<--单向传输单元<--外

特点:高效、可靠、高安全


GAP:

 网闸(GAP)全称安全隔离网闸,使用带有多种控制功能的固态开关读写介质连接两个独立主机系统的信息安全设备,在电路上切断网络之间的链路层连接,并能够在网络间进行安全适度应用数据交换的网络安全设备。

 由于物理隔离网闸所连接的两个独立主机系统之间,不存在通信的物理连接、逻辑连接、信息传输命令、信息传输协议,不存在依据协议的信息包转发,只有数据文件的无协议"摆渡",且对固态存储介质只有""""两个命令。所以,物理隔离网闸从物理上隔离、阻断了具有潜在攻击可能的一切连接,使"黑客"无法入侵、无法攻击、无法破坏,实现了真正的安全。

 第一代网闸的技术原理是利用单刀双掷开关使得内外网的处理单元分时存取共享存储设备来完成数据交换的,实现了在空气缝隙隔离(Air Gap)情况下的数据交换,安全原理是通过应用层数据提取与安全审查达到杜绝基于协议层的攻击和增强应用层安全的效果。

 第二代网闸正是在吸取了第一代网闸优点的基础上,创造性地利用全新理念的专用交换通道PET(Private Exchange Tunnel)技术,通过专用硬件通信卡、私有通信协议和加密签名机制来实现的,虽然仍是通过应用层数据提取与安全审查达到杜绝基于协议层的攻击和增强应用层安全效果的,但却提供了比第一代网闸更多的网络应用支持,并且由于其采用的是专用高速硬件通信卡,使得处理能力大大提高,达到第一代网闸的几十倍之多,而私有通信协议和加密签名机制保证了内外处理单元之间数据交换的机密性、完整性和可信性,从而在保证安全性的同时,提供更好的处理性能,能够适应复杂网络对隔离应用的需求。

 安全隔离网闸是由软件和硬件组成隔离网闸分为两种架构,一种为双主机的2+1结构,另一种为三主机的三系统结构。2+1的安全隔离网闸的硬件设备由三部分组成:外部处理单元、内部处理单元、隔离安全数据交换单元。安全数据交换单元不同时与内外网处理单元连接。隔离网闸采用SU-Gap安全隔离技术,创建一个内、外网物理断开的环境。三系统的安全隔离网闸的硬件也由三部分组成:外部处理单元(外端机)、内部处理单元(内端机)、仲裁处理单元(仲裁机),各单元之间采用了隔离安全数据交换单元

 FGAP:

 光闸英文简称FGAP,是一种由安全隔离网闸GAP)基础上发展而成、基于光的单向性的单向隔离软硬件系统用于对安全性要求极高的网络的数据交换场景,如涉密网络与非涉密网络之间,行业内网与公共网络之间

 安全隔离网闸,它解决了电子政务兴起带来的政务内网和外网之间安全隔离适度可控的数据交换的需求。

 网闸技术是基于双向的,即通过配置,是允许高安全网络和低安全网络之间双向数据交换的涉密网络与非涉密网络连接时,若非涉密网络与互联网物理隔离,则采用双向网闸隔离;若非涉密网络与互联网是逻辑隔离的,则采用单向网闸隔离,保证涉密数据不从高密级网络流向低密级网络。

 单向隔离光闸由三部分组成:内网单元、外网单元、分光单向传输单元

 内网单元和外网单元所实现的安全功能是一致的,只是连接不同的网络,以内网单元为例,其包括内网接口单元内网数据缓冲区

 接口部分负责与内网的连接,并终止内网用户的网络连接,对数据进行病毒检测、防火墙、入侵防护等安全检测后剥离出纯数据,作好交换的准备,也完成来自内网对用户身份的确认,确保数据的安全通道;数据缓冲区是存放并调度剥离后的数据,负责与隔离交换单元的数据交换。

 单向隔离技术:物理单向技术:光盘电气单向技术:程序控制光的单向技术:光纤:单向隔离光闸

根据业务场景需求,单向隔离光闸一般支持数据库传输、文件传输能。

高效率:光单向技术效率极高,延迟可控制在纳秒级。

 高可靠性:使用高可靠性硬件设计,数据传输模块内置差错校验机制

 完善的业务功能:在单向文件传输基础上实现了数据库内容的单向同步,极大丰富单向光闸设备功能,具有更好的应用适应性。

 高安全性:网络间的单向隔离;设备不接受任何未知来源的主动请求;应用层数据获取后进行落地还原处理;通过可进行扩展定义的内容检查机制为白名单策略提供进一步的保障机制。


 

  • 1
    点赞
  • 20
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
技术白皮书.doc》是一份关于技术的专题报告,旨在介绍技术的基本概念、原理以及应用场景等内容。技术是一种络安全技术,通过建立一道虚拟的防线来保护络系统的安全。该技术采取了一系列措施,包括络隔离、访问控制、流量监控、攻击检测等,以实现对络系统的保护。 白皮书首先介绍了技术的目的和原则。其主要目的是提供一种有效的络安全解决方案,保护络系统免受外部威胁。其原则包括络隔离原则、兼顾安全与便利性原则、多层次保护原则等,旨在构建一个安全、高效、便利的络环境。 接着,白皮书详细介绍了技术的基本原理。技术实质上是通过在络系统的边界处设置一系列安全设备来实现的。这些设备可以根据安全策略进行配置,对络流量进行检测、过滤和管理。通过设备间的交互合作,技术可以有效地识别和阻断恶意攻击,提高络系统的安全性。 最后,白皮书对技术的应用场景进行了介绍。技术可以广泛应用于各种络环境,如企业内部络、数据中心、公共络等。在企业内部络中,技术可以实现内外隔离,保护企业机密信息的安全。在数据中心中,技术可以对入侵行为进行及时检测和阻断,保护数据中心的正常运行。在公共络中,技术可以对络流量进行控制和过滤,保护用户的络安全与隐私。 总之,《技术白皮书.doc》是一份介绍技术的专题报告,对于了解和应用技术具有重要意义。通过学习该白皮书,可以深入了解技术的原理和应用,提升络系统的安全性。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值