搜索
查看
编辑修改
首页
UNITY
NODEJS
PYTHON
AI
GIT
PHP
GO
CEF3
JAVA
HTML
CSS
搜索
小蓝xlanll
这个屌丝很懒,什么也没留下!
关注作者
热门标签
jquery
HTML
CSS
PHP
ASP
PYTHON
GO
AI
C
C++
C#
PHOTOSHOP
UNITY
iOS
android
vue
xml
爬虫
SEO
LINUX
WINDOWS
JAVA
MFC
CEF3
CAD
NODEJS
GIT
Pyppeteer
article
热门文章
1
Python爬虫实例之淘宝商品页面爬取(api接口)_淘宝 爬虫 网页
2
SQL 常见面试题
3
用python做一个小项目,python做简单小项目_python项目开发案例
4
mybatis中$和#的区别_mybtis #和$区别
5
计算机毕业设计django基于python平面地图监控(源码+系统+mysql数据库+Lw文档)_python 平面图 源码
6
k8s中Pod基本使用_k8s进入pod命令
7
若依SpringBoot+Vue分离版打包部署(前端)_若依框架vue分离版 引cdn打包
8
云起实验室:“天池PAI-DSW”创建一个斐波那契数列计算函数_天池实验室dsw新手使用手册
9
Mysql的几种关联查询(全)_mysql 关联查询
10
借助py2neo将csv文件导入neo4j_py2neo导入数据到neo4j
当前位置:
article
> 正文
网闸——安全隔离网闸:从第一代走向第二代_网闸 中间介质
作者:小蓝xlanll | 2024-02-29 18:06:18
赞
踩
网闸 中间介质
安全隔离网闸:从第一代走向第二代
北京盖特佳信息安全技术有限公司技术总监 王献冰
安全隔离与信息交换系统,即网闸,是新一代高安全度的企业级信息安全防护设备,它依托安全隔离技术为信息网络提供了更高层次的安全防护能力,不仅使得信息网络的抗攻击能力大大增强,而且有效地防范了信息外泄事件的发生。
网闸技术最早起源于以色列,通常在物理隔离的情况下要在外网和内网之间进行数据交换的话,一般是通过磁盘或其他存储设备进行人工的数据交换,而通过自动方式来模拟这种数据交换过程,其实就是网闸的雏形。现今,网闸实际的安全交换过程是先提取出网络包中的应用数据,经安全审查后再完成数据交换,相对于人工的交换而言,整个过程是由软件自动完成的,并且增加了安全审查的过程,从而大大提高了交换效率。但是,由于整个交换过程是持续不断进行的,其实质是在网间形成了一个稳定的数据流,也就意味着在网间存在有逻辑上的连接,尽管网闸有了安全审查的过程,但是仍然不能彻底保证交换数据的安全性,因此,网闸无法满足物理隔离的要求,属于非物理隔离设备。
第一代网闸的技术原理是利用单刀双掷开关使得内外网的处理单元分时存取共享存储设备来完成数据交换的,实现了在空气缝隙隔离(Air Gap)情况下的数据交换,安全原理是通过应用层数据提取与安全审查达到杜绝基于协议层的攻击和增强应用层安全的效果。
通过分析可以知道,网闸由于采用了应用层数据提取技术,剥离了网络特性,从而彻底解决了基于网络协议的攻击。但是,由于基于GAP技术的网闸使得内外网共用了存储设备,因此不能够满足物理隔离的要求,而因为受到电子开关切换速度的限制,导致了整体处理性能的低下,带来的后果是较低的吞吐量、较低的并发连接数和较大的交换延迟,也就容易成为网络的瓶颈,再有,存储设备因受到持续快速的通电与断电的影响,导致寿命大大缩短,往往会因失效或损坏而使数据交换过程中断。
从另一个角度来看,两个网络之间存在GAP空气缝隙也并不意味着就能够保证安全,比如两个通过无线网卡互联的网络,尽管在物理上是没有连线的,但他们之间和用直接连线是没有什么区别的。因此,判定网间是否存在连接的标准不能单从物理连接上来看,而应该是从逻辑上分析,即不同网络之间在一定时间内无论通过任何设备或任何形式只要能够自动持续地完成数据交换,就属于存在有逻辑上的连接,显然也就不能满足物理隔离要求,因为交换数据的安全性到目前为止没有一种技术能够从根本上得以完全保证,也就是意味着这种数据交换过程存在有安全风险的。
第二代网闸正是在吸取了第一代网闸优点的基础上,创造性地利用全新理念的专用交换通道PET(Private Exchange Tunnel)技术,在不降低安全性的前提下能够完成内外网之间高速的数据交换,有效地克服了第一代网闸的弊端,第二代网闸的安全数据交换过程是通过专用硬件通信卡、私有通信协议和加密签名机制来实现的,虽然仍是通过应用层数据提取与安全审查达到杜绝基于协议层的攻击和增强应用层安全效果的,但却提供了比第一代网闸更多的网络应用支持,并且由于其采用的是专用高速硬件通信卡,使得处理能力大大提高,达到第一代网闸的几十倍之多,而私有通信协议和加密签名机制保证了内外处理单元之间数据交换的机密性、完整性和可信性,从而在保证安全性的同时,提供更好的处理性能,能够适应复杂网络对隔离应用的需求。
实现安全的信息交换
目前国内市场上的网络隔离设备大多是基于主机的,基于主机的网络隔离产品符合国家对内、外网物理隔离的要求,其不同网络之间的信息交换将完全依赖手工操作的方式,以磁盘等为中间介质进行。这种信息交换方式实时性差、效率很低,往往会造成信息传递的阻塞。同时,这种方式对所传递的数据的合法性、安全性没有可靠的技术措施保障,人为因素造成失误的可能性极大,仍然存在网络安全隐患。
采用协议转换方式的隔离网闸产品,没有从理论上解释其安全性,以及如何实现物理隔离和网络断开,并且这些产品在实际的使用中也出现了一些安全问题。
由中网公司研制开发的安全隔离和信息交换系统(X-Gap),能够较好地解决隔离断开和数据交换的难题。X-Gap 中断了两个网络之间的链路连接、通讯连接、网络连接和应用连接,在保证两个网络完全断开和协议中止的情况下,以非网络方式实现了数据交换。没有任何包、命令和TCP/IP协议(包括UDP和ICMP)可以穿透X-Gap, 它具有高安全、高带宽、高速度、高可用性的优点。此外,由于采用了SCSI技术,背板速率高达5G,开关效率达到纳秒级,彻底解决了速度慢、效率低的问题。除此之外,SCSI控制系统本身具有不可编程的特性和冲突机制,形成简单的开关原理,从而彻底解决了网闸开关的安全性问题。
隔离系统被认为是安全性最高的安全设备。它是在保证安全的情况下,尽可能支持信息交换,如果不安全就断开隔离。隔离技术被广泛地应用于专网和公网之间、内网和外网之间,在用户要求进行物理隔离,同时又需要实时地交换数据,解决物理隔离和信息交流的问题时,采用中网X-GAP系列产品则可以实现两网之间必要的“摆渡”,又保证不会有相互入侵的安全问题。(中网通讯网络有限公司总裁 万平国)
相关链接
安全隔离网闸的应用领域
安全网闸适用于政府、军队、公安、银行、工商、航空、电力和电子商务等有高安全级别需求的网络,在电子政务中的典型应用是安装在政务外网和Internet之间或者是在政务内网划分不同的安全域,或者是安装在政务内网和其他不与Internet相连的网络之间。当然网闸也可用来隔离保护主机服务器或专门隔离保护数据库服务器。
内外网的安全隔离
20世纪90年代以来,各地公安机关结合自己的实际相继建设了旅店住宿管理登记系统,在打击犯罪中发挥了一定的作用。进入90年代末期和新千年,新技术不断涌现,原有系统在多个方面已不能适应新形势的要求,包括技术路线、网络形式、网络安全、信息共享等。特别是如何使流动人口这种社会信息安全进入公安内部网络,实现实时共享,是迫切需要解决的问题。
为适应当前社会治安形势,根据国家公安部制定的“金盾工程”(即公安信息化工程)规划,对流动人口要进行全面网络化管理,作为治安综合管理系统的重要组成部分,并要充分利用先进的信息网络技术,重点解决网络安全和实时信息共享问题。北京市作为首都,流动人口数量和网络规模都非常巨大,一般流动人口系统难以满足要求。
流动人口系统是为公安机关服务的,网络和系统的安全性是首要考虑的问题。公安部门的信息网络是专用网络,安全性要求高,根据国家有关规定,应与其他网络进行隔离。由于该系统的前端用户是旅店,不可能让其访问公安网络,但信息必须实时进入公安网络。因此,在这样一个社会用户与公安网络之间进行信息交换的大型系统中,如何在保证网络高安全性的前提下进行实时的信息交换是系统设计上需要考虑的核心问题之一,必须使用全新的安全物理隔离技术。
安全隔离系统2002年初正式上线运行,在近两年的应用实践中,几次大规模的黑客攻击和蠕虫流行,都没有对安全隔离网闸所保护的内网造成任何安全威胁。(北京市公安局信息通讯处工程师 杨小龙)
声明:
本文内容由网友自发贡献,不代表【wpsshop博客】立场,版权归原作者所有,本站不承担相应法律责任。如您发现有侵权的内容,请联系我们。转载请注明出处:
https://www.wpsshop.cn/w/小蓝xlanll/article/detail/167350?site
推荐阅读
article
%
matplotlib
和
%
pylab
的
绘图
的
方式及使用...
版权声明:转载请注明作者(独孤尚良dugushangliang)出处:
%
matplotlib
和
%
pylab
是用于jupy...
赞
踩
article
[附源码]
java
毕业设计
高校学生
勤工助学
管理系统
_
勤工助学
管理系统
java
...
要循序渐进,心急吃不了热豆腐,任何事情都不可能一蹴而就,就算信息
管理系统
也一样,要让系统发挥最大效率还是应该多调研,多听...
赞
踩
article
JAVA学习笔记 -
异常
_
try
语句
指定了一段
代码
,
该段
代码
就是
异常
捕获
并
处理
的范围。在
执行
过程
中...
异常
(Exception)的概念
异常
指程序运行
过程
中出现的非正常现象,例如用户输入错误、除数为零、需要
处理
的文件不存在、...
赞
踩
article
WebRTC
开源
项目
-分享搭建
AppRTC
过程_基于
webrtc
的
开源
项目
...
搭建环境ubuntu 16.04server版本。_基于
webrtc
的
开源
项目
基于
webrtc
的
开源
项目
...
赞
踩
article
Linux
下,非
Docker
启动
Elasticsearch
6.3
.0,安装ik
分词器
插件,以及使用...
Linux
下,非
Docker
启动
Elasticsearch
6.3
.0查看java版本,需要1.8版本java -ver...
赞
踩
article
学成
在线
网页
制作
(
详细
)...
项目分析如图:分为四个模块:header头部模块精品推荐模块编程入门模块数据分析师模块机器学习模块前端工程师开发模块fo...
赞
踩
article
RHCE学习<11>
RHEL6
打印服务
、
ISCSI
存储、磁盘加密
LUKS
和
grub
引导...
一、
打印服务
配置和打印客户端设置
RHEL6
系统的打印操作由Common Unix Printing System(即CU...
赞
踩
article
Python
实现
2048
小
游戏
_
python
做
2048
游戏
...
2048
》 [1]是一款比较流行的数字
游戏
,最早于2014年3月20日发行。原版
2048
首先在GitHub上发布,原作者...
赞
踩
article
WDS
服务
(自动部署系统)部署
安装
Windows10
操作系统
——部署
安装
_
win10
安装
wds
...
WDS
服务
的基本配置原理图!windows 10
安装
文件:链接:https://pan.baidu.com/s/1A3...
赞
踩
article
基于
Pytorch
做
深度
学习
,
但是
代码
水平很低
,
应该如何
学习
呢?...
本书结构非常简单
,
除“准备工作”之外
,
还包括52个习题
,
其中26个覆盖了输入/输出、变量和函数3个主题
,
另外26个覆盖了...
赞
踩
article
DELL
服务器
R730
重装
Window
Server2012
系统_
server2012r2
万能驱动安...
简单记录以下
DELL
服务器
R730
,已装有LINUX系统的情况下重装
Window
s Server 2012系统。_ser...
赞
踩
article
2024华为OD机试真题【计算
数组
中心
位置
】【Java Python C++】_华为
od
机试真题-服...
首先计算
数组
中所有元素的右侧积。从左到右遍历
数组
,更新左侧积和右侧积,判断当前
位置
是否为
中心
位置
。如果找到
中心
位置
,则输...
赞
踩
article
Cent
OS
Linux
的最佳替代方案(一)_
Rocky
Linux
OS
8.6基础安装教程_li...
Cent
OS
Linux
的最佳替代方案(一)_
Rocky
Linux
OS
8.6基础安装教程_
linux
centos
...
赞
踩
article
python
学习笔记——
matplotlib
包的使用 绘制散点图、折线图、
subplot
、
title
...
import相关模块在
python
中使用,首先导入模块import
matplotlib
.pyplot as plt创建...
赞
踩
article
华为
ICT
大赛
-江西省省赛
网络
赛道
-
Security
安全练习题_
华为
ict
大赛
网络
赛道
题库...
华为
ICT
大赛
-江西省省赛
网络
赛道
-
Security
安全练习题_
华为
ict
大赛
网络
赛道
题库
华为
ict
大赛
网络
赛道
题库 ...
赞
踩
article
使用
Pytorch
实现简单的
LSTM
股票
预测
框架
_
lstm
数值
预测
pytorch
知乎
...
1.数据获取使用TuShare获取数据(需要申请tushare账号,获取token之后填在set
_
token里)取1-4...
赞
踩
article
html
+
css
实例
_
css
+
h3
+
html
项目...
1.简单的物品浏览页(1)reset.
css
文件(初始化一些样式,例如消除a标签的下划线)/*将标签默认的间距设为0*/...
赞
踩
article
华为
ICT
大赛
网络
赛道-
安全
笔记...
防火墙的基本用法(
安全
区域,
安全
策略,会话表,server-map表)防火墙的可靠性(双机热备)广域网转发数据的
安全
(I...
赞
踩
article
在
分
类
中如何处理
训练
集中
不
平衡
问题_
训练
分
类
模型,其中一个
类
的
数量远远超过其它
类
的
数量...
在
分
类
中如何处理
训练
集中
不
平衡
问题,在很多机器学习任务中,
训练
集中
可能会存在某个或某些
类
别下
的
样本数远大于另一些
类
别下
的
...
赞
踩
article
VMware
虚拟机
中 Linux 系统
Centos7
磁盘
空间扩容(亲测)_
虚拟机
扩展
磁盘
容量
...
打开
虚拟机
(必须处于关机状态),点击【编辑
虚拟机
设置】,然后点击【
磁盘
】,接着点击【扩展】,输入修改后的最大
磁盘
容量
50...
赞
踩
相关标签
pylab
matplotlib
inline
jupyter
qt
java
开发语言
mysql
webrtc
大数据
运维
开发工具
css
css3
前端
操作系统
网络
python
WDS服务
简单易懂
深度学习
pytorch
学习
服务器