物理隔离网闸——入门篇(2)

  至于从专网到内网的信息交换,与上述类似,只是方向相反。
    由上不难看出:每一次数据交换,物理隔离网闸都经历了数据的写入、数据读出两个过程;内网与外网(或内网与专网)永不连接;内网和外网(或内网与专网)在同一时刻最多只有一个同物理隔离网闸建立非TCP/IP协议的数据连接。

 

1.3 物理隔离网闸的组成
    1)物理隔离网闸的三个部分组成:

 

 

外部处理单元;
内部处理单元;
隔离硬件。 2)物理隔离网闸的主要安全模块:

 

安全隔离模块:隔离硬件在两个网络上进行切换,通过对硬件上的存储芯片的读写,完成数据的交换。 保证两个网络在链路层断开,不与两个网络同时连接,两个网络交换的数据必须是剥离TCP/IP协议后在应用层之上进行。
内核防护模块:在内、外部处理单元中嵌入安全加固的操作系统,设置基于内核的IDS等。 
安全检查模块:数据完整性检查、病毒查杀、恶意攻击代码检查等。 
身份认证模块:支持身份认证、数字签名。 
访问控制模块:实行强制访问控制。
安全审计模块:建立完善日志系统。

1.4 物理隔离网闸主要功能

 

阻断网络的直接物理连接:物理隔离网闸在任何时刻都只能与非可信网络和可信网络上之一相连接,而不能同时与两个网络连接;
阻断网络的逻辑连接:物理隔离网闸不依赖操作系统、不支持TCP/IP协议。两个网络之间的信息交换必须将TCP/IP协议剥离,将原始数据通过P2P的非TCP/IP连接方式,通过存储介质的“写入”与“读出”完成数据转发;
数据传输机制的不可编程性:物理隔离网闸的数据传输机制具有不可编程的特性;
安全审查:物理隔离网闸具有安全审查功能,即网络在将原始数据“写入”物理隔离网闸前,根据需要对原始数据的安全性进行检查,把可能的病毒代码、恶意攻击代码消灭干净等;
原始数据无危害性:物理隔离网闸转发的原始数据,不具有攻击或对网络安全有害的特性。就像txt文本不会有病毒一样,也不会执行命令等。
管理和控制功能:建立完善的日志系统。
根据需要建立数据特征库:在应用初始化阶段,结合应用要求,提取应用数据的特征,形成用户特有的数据特征库,作为运行过程中数据校验的基础。当用户请求时,提取用户的应用数据,抽取数据特征和原始数据特征库比较,符合原始特征库的数据请求进入请求队列,不符合的返回用户,实现对数据的过滤。
根据需要提供定制安全策略和传输策略的功能:用户可以自行设定数据的传输策略,如:传输单位(基于数据还是基于任务)、传输间隔、传输方向、传输时间、启动时间等。
支持定时/实时文件交换;支持支持单向/双向文件交换;支持数字签名、内容过滤、病毒检查等功能。
邮件同步:支持标准的SMTP服务,安全、高可用性的邮件过滤策略,可为每个用户配置不同的邮件交换策略,内外网邮件镜像等。
支持Web方式;
数据库同步:双向/单向数据同步,同步内容可定制,多种同步方式,数据可定时更新。
支持多种数据库:Oracle、Sybase、Infomix、DB2、SQL Server等多种主流数据库。

 

 

1.5 物理隔离网闸主要指标

 

 

数据交换速率:支持百兆网络和千兆网络的数据交换速率。
切换时间:使用高速安全隔离电子开关,支持毫秒级的高速切换。

1.6 物理隔离网闸应用定位

    1)涉密网与非涉密网之间:

 

2)局域网与互联网之间(内网与外网之间):
有些局域网络,特别是政府办公网络,涉及政府敏感信息,有时需要与互联网在物理上断开,用物理隔离网 闸是一个常用的办法。

 

3)办公网与业务网之间:
由于办公网络与业务网络的信息敏感程度不同,例如,银行的办公网络和银行业务网络就是很典型的信息敏感程度不同的两类网络。为了提高工作效率,办公网络有时需要与业务网络交换信息。为解决业务网络的安全,比较好的办法就是在办公网与业务网之间使用物理隔离网闸,实现两类网络的物理隔离。

 

4)电子政务的内网与专网之间:
    在电子政务系统建设中要求政府内望与外网之间用逻辑隔离,在政府专网与内网之间用物理隔离。现常用的方法是用物理隔离网闸来实现。




    5)业务网与互联网之间:
    电子商务网络一边连接着业务网络服务器,一边通过互联网连接着广大民众。为了保障业务网络服务器的安全,在业务网络与互联网之间应实现物理隔离。

  • 2
    点赞
  • 14
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
网闸技术白皮书.doc》是一份关于网闸技术的专题报告,旨在介绍网闸技术的基本概念、原理以及应用场景等内容。网闸技术是一种网络安全技术,通过建立一道虚拟的防线来保护网络系统的安全。该技术采取了一系列措施,包括网络隔离、访问控制、流量监控、攻击检测等,以实现对网络系统的保护。 白皮书首先介绍了网闸技术的目的和原则。其主要目的是提供一种有效的网络安全解决方案,保护网络系统免受外部威胁。其原则包括网络隔离原则、兼顾安全与便利性原则、多层次保护原则等,旨在构建一个安全、高效、便利的网络环境。 接着,白皮书详细介绍了网闸技术的基本原理。网闸技术实质上是通过在网络系统的边界处设置一系列安全设备来实现的。这些设备可以根据安全策略进行配置,对网络流量进行检测、过滤和管理。通过设备间的交互合作,网闸技术可以有效地识别和阻断恶意攻击,提高网络系统的安全性。 最后,白皮书对网闸技术的应用场景进行了介绍。网闸技术可以广泛应用于各种网络环境,如企业内部网络、数据中心、公共网络等。在企业内部网络中,网闸技术可以实现内外网隔离,保护企业机密信息的安全。在数据中心中,网闸技术可以对入侵行为进行及时检测和阻断,保护数据中心的正常运行。在公共网络中,网闸技术可以对网络流量进行控制和过滤,保护用户的网络安全与隐私。 总之,《网闸技术白皮书.doc》是一份介绍网闸技术的专题报告,对于了解和应用网闸技术具有重要意义。通过学习该白皮书,可以深入了解网闸技术的原理和应用,提升网络系统的安全性。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值