物理隔离网闸——入门篇(2)

  至于从专网到内网的信息交换,与上述类似,只是方向相反。
    由上不难看出:每一次数据交换,物理隔离网闸都经历了数据的写入、数据读出两个过程;内网与外网(或内网与专网)永不连接;内网和外网(或内网与专网)在同一时刻最多只有一个同物理隔离网闸建立非TCP/IP协议的数据连接。

 

1.3 物理隔离网闸的组成
    1)物理隔离网闸的三个部分组成:

 

 

外部处理单元;
内部处理单元;
隔离硬件。 2)物理隔离网闸的主要安全模块:

 

安全隔离模块:隔离硬件在两个网络上进行切换,通过对硬件上的存储芯片的读写,完成数据的交换。 保证两个网络在链路层断开,不与两个网络同时连接,两个网络交换的数据必须是剥离TCP/IP协议后在应用层之上进行。
内核防护模块:在内、外部处理单元中嵌入安全加固的操作系统,设置基于内核的IDS等。 
安全检查模块:数据完整性检查、病毒查杀、恶意攻击代码检查等。 
身份认证模块:支持身份认证、数字签名。 
访问控制模块:实行强制访问控制。
安全审计模块:建立完善日志系统。

1.4 物理隔离网闸主要功能

 

阻断网络的直接物理连接:物理隔离网闸在任何时刻都只能与非可信网络和可信网络上之一相连接,而不能同时与两个网络连接;
阻断网络的逻辑连接:物理隔离网闸不依赖操作系统、不支持TCP/IP协议。两个网络之间的信息交换必须将TCP/IP协议剥离,将原始数据通过P2P的非TCP/IP连接方式,通过存储介质的“写入”与“读出”完成数据转发;
数据传输机制的不可编程性:物理隔离网闸的数据传输机制具有不可编程的特性;
安全审查:物理隔离网闸具有安全审查功能,即网络在将原始数据“写入”物理隔离网闸前,根据需要对原始数据的安全性进行检查,把可能的病毒代码、恶意攻击代码消灭干净等;
原始数据无危害性:物理隔离网闸转发的原始数据,不具有攻击或对网络安全有害的特性。就像txt文本不会有病毒一样,也不会执行命令等。
管理和控制功能:建立完善的日志系统。
根据需要建立数据特征库:在应用初始化阶段,结合应用要求,提取应用数据的特征,形成用户特有的数据特征库,作为运行过程中数据校验的基础。当用户请求时,提取用户的应用数据,抽取数据特征和原始数据特征库比较,符合原始特征库的数据请求进入请求队列,不符合的返回用户,实现对数据的过滤。
根据需要提供定制安全策略和传输策略的功能:用户可以自行设定数据的传输策略,如:传输单位(基于数据还是基于任务)、传输间隔、传输方向、传输时间、启动时间等。
支持定时/实时文件交换;支持支持单向/双向文件交换;支持数字签名、内容过滤、病毒检查等功能。
邮件同步:支持标准的SMTP服务,安全、高可用性的邮件过滤策略,可为每个用户配置不同的邮件交换策略,内外网邮件镜像等。
支持Web方式;
数据库同步:双向/单向数据同步,同步内容可定制,多种同步方式,数据可定时更新。
支持多种数据库:Oracle、Sybase、Infomix、DB2、SQL Server等多种主流数据库。

 

 

1.5 物理隔离网闸主要指标

 

 

数据交换速率:支持百兆网络和千兆网络的数据交换速率。
切换时间:使用高速安全隔离电子开关,支持毫秒级的高速切换。

1.6 物理隔离网闸应用定位

    1)涉密网与非涉密网之间:

 

2)局域网与互联网之间(内网与外网之间):
有些局域网络,特别是政府办公网络,涉及政府敏感信息,有时需要与互联网在物理上断开,用物理隔离网 闸是一个常用的办法。

 

3)办公网与业务网之间:
由于办公网络与业务网络的信息敏感程度不同,例如,银行的办公网络和银行业务网络就是很典型的信息敏感程度不同的两类网络。为了提高工作效率,办公网络有时需要与业务网络交换信息。为解决业务网络的安全,比较好的办法就是在办公网与业务网之间使用物理隔离网闸,实现两类网络的物理隔离。

 

4)电子政务的内网与专网之间:
    在电子政务系统建设中要求政府内望与外网之间用逻辑隔离,在政府专网与内网之间用物理隔离。现常用的方法是用物理隔离网闸来实现。




    5)业务网与互联网之间:
    电子商务网络一边连接着业务网络服务器,一边通过互联网连接着广大民众。为了保障业务网络服务器的安全,在业务网络与互联网之间应实现物理隔离。

高可用(双机热备)实现思路(一) 设备要实现高可用较其它网络设备存在极大的困难,因为网有两个隔离板卡,每隔隔离板卡都是一个独立的系统;如果部署两台网设备A和B作为主备,那么网A的内板和网B的内板,以及网A的外板和网B的外板都互为主备,并且,我们需要通过 Keepalived 来实现复杂的双机热备,同时要确保内外板状态同步。 阅读详情

相关推荐

物理隔离网)详解

(安全隔离网,也称物理隔离网)是一种通过 物理隔离技术 实现 高安全性数据交换 的信息安全设备。 它采用 “无协议摆渡” 机制,确保两个网络在 完全物理隔离 的前提下,仍能安全可控地交换数据。

wlq_567的博客 3101

隔离网配置实例教程.ppt

电厂网络安全隔离设备配置详细步骤教程

物理隔离网技术概述

一、物理隔离网的概念我国2000年1月1日起实施的《计算机信息系统国际联网保密管理规定》第二章第六条规定,“涉及国家秘密的计算机信息系统,不得直接或间接地与国际互联网或其它公共信息网络相连接,必须实行物理隔离”。物理隔离网最早出现在美国、以色列等国家的军方,用以解决涉密网络与公共网络连接时的安全。我国也有庞大的政府涉密网络和军事涉密网络,但是我国的涉密网络与公共网络,特别是与互联网是无任何关联

后天等的专栏 7111

安装操作步骤.pptx

安装操作步骤 确认用户需求以及网将要部署的网络位置,从而选择网的具体工作模式。天融信网具有三种工作模式,代理模式、透明代理模式、路由模式。如果网络环境中网内网端与外网端网段相同,那么只能选择透明代理模式。如果网络环境中网内网端与外网端网段不同,那么根据用户需求可以选择代理模式和路由模式。

工作原理

GAP由固态读写开关和存储人质系统组成,其中固态开关的转换效率达到了纳秒级,存储介质通常采用scsi硬盘,因此GAP的性能得到了保证。 GAP连接在两个独立的网络系统中间,内网与外网永远不同时连接,在同一时刻只有一个网络与安全隔离网建立无协议数据连接,由于没有连接并将通信协议全部剥离,因此两个网络间不存在通信连接、没有协议、没有tcp/ip连接、没有包转发等,只有数据以原始数据的方式进行摆渡,因此非常安全。 下图:当内网与外网之间无数据交换时,GAP与内网和外网之间是完全断开的,即三者之间不存在物理

IT技术 1万+

的工作原理

GAP由固态读写开关和存储人质系统组成,其中固态开关的转换效率达到了纳秒级,存储介质通常采用scsi硬盘,因此GAP的性能得到了保证。 GAP连接在两个独立的网络系统中间,内网与外网永远不同时连接,在同一时刻只有一个网络与安全隔离网建立无协议数据连接,由于没有连接并将通信协议全部剥离,因此两个网络间不存在通信连接、没有协议、没有tcp/ip连接、没有包转发等,只有数据以原始数据的方式进行摆渡,因此非常安全。 下图:当内网与外网之间无数据交换时,GAP与内网和外网之间是完全断开的,即三者之间不存在物理

dualvencsdn的博客 1万+

——(好)物理隔离网——入门篇

一、物理隔离网的概念    我国2000年1月1日起实施的《计算机信息系统国际联网保密管理规定》第二章第六条规定,“涉及国家秘密的计算机信息系统,不得直接或间接地与国际互联网或其它公共信息网络相连接,必须实行物理隔离”。    物理隔离网最早出现在美国、以色列等国家的军方,用以解决涉密网络与公共网络连接时的安全。我国也有庞大的政府涉密网络和军事涉密网络,但是我国的涉密网络与公共网络,特别是与互

Sah的Blog搬家了!新地址为:sah-lee.51.net 1万+

网络安全产品之认识安全隔离网

安全隔离网,又名“网”、“物理隔离网”,是一种网络安全设备,用于实现不同安全级别网络之间的安全隔离,并提供适度可控的数据交换。安全隔离网是使用带有多种控制功能的固态开关读写介质连接两个独立网络系统的信息安全设备。物理隔离网物理上隔离、阻断了具有潜在攻击可能的一切连接,使“黑客”无法入侵、无法攻击、无法破坏,实现了真正的安全,安全隔离门的功能模块有:安全隔离、内核防护、协议转换、病毒查杀、访问控制、安全审计、身份认证。

m0_71744044的博客 1447

问答

1、什么是网? 网是在两个不同安全域之间,通过协议转换的手段,以信息摆渡的方式实现数据交换,且只有被系统明确要求传输的信息才可以通过,其信息流一般为通用应用服务。 网的“”字取自于船的意思,在信息摆渡的过程中内外网(上下游)从未发生物理连接,所以网产品必须要有至少两套主机和一个物理隔离部件才可完成物理隔离任务。现在市场上出现的的单主机网或单主机中有两个及多个处理引擎的过滤产品不...

fu-jw的博客 7738

物理隔离网——入门篇(1)

  物理隔离网——入门篇(1)     一、物理隔离网的概念    我国2000年1月1日起实施的《计算机信息系统国际联网保密管理规定》第二章第六条规定,“涉及国家秘密的计算机信息系统,不得直接或间接地与国际互联网或其它公共信息网络相连接,必须实行物理隔离”。     物理隔离网最早出现在美国、以色列等国家的军方,用以解决涉密网络与公共网络连接时的安全。我国也有庞大的政...

lanmh的专栏 1717

——物理隔离网常见技术问题解答

 物理隔离网一定要采用专用开关集成电路吗?答:不是。在开关的实现中,最直接的办法是采用专用开关集成电路,直接控制总线方式。由于受我国芯片制造业的水平限制,性能和质量很难保证,送到外国生产则必须交出电路设计,又担心安全问题。另外一个问题是专用芯片的批量生产和价格问题,在美国也很难解决这个问题。目前美国的物理隔离网厂商,采用专用开关芯片的也不多。物理隔离网是如何利用SCSI来实现开关

Sah的Blog搬家了!新地址为:sah-lee.51.net 7013

安全隔离网简介

1、简介       安全隔离网,又名“网”、“物理隔离网”,用以实现不同安全级别网络之间的安全隔离,并提供适度可控的数据交换的软硬件系统。安全数据交换单元不同时与内外网处理单元连接,为2+1的主机架构。隔离网采用SU-Gap安全隔离技术,创建一个内、外网物理断开的环境。 2、安全隔离网的实现原理         安全隔离网的组成:   安全隔离网是实现两个相互业

taozpwater的专栏 2万+

物理隔离网常见技术问题解答

物理隔离网常见技术问题解答 物理隔离网一定要采用专用开关集成电路吗?答:不是。在开关的实现中,最直接的办法是采用专用开关集成电路,直接控制总线方式。由于受我国芯片制造业的水平限制,性能和质量很难保证,送到外国生产则必须交出电路设计,又担心安全问题。另外一个问题是专用芯片的批量生产和价格问题,在美国也很难解决这个问题。目前美国的物理隔离网厂商,采用专用开关芯片的也不多。物理隔离网是如何利用S

9185

与网的介绍

GAP安全隔离网,包含硬件和软件 组成:外部处理单元、内部处理单元、隔离硬件(存储单元、数据交换) 内<-->隔离硬件<-->外 数据安全:切分链路层,实现内外网安全隔离+适度可控数据交换 GAP: 网(GAP)全称安全隔离网,使用带有多种控制功能的固态开关读写介质连接两个独立主机系统的信息安全设备,在电路上切断网络之间的链路层连接,并能够在网络间进行安全适...

顺其自然~专栏 1万+
上一篇: 物理隔离网闸——入门篇(1)
下一篇: HELLO DBA 地址
lanmh
博客等级 码龄20年 7粉丝 288原创
评论
成就一亿技术人!
拼手气红包6.0元
还能输入1000个字符
 
 条评论被折叠 查看
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值