搜索
查看
编辑修改
首页
UNITY
NODEJS
PYTHON
AI
GIT
PHP
GO
CEF3
JAVA
HTML
CSS
搜索
小蓝xlanll
这个屌丝很懒,什么也没留下!
关注作者
热门标签
jquery
HTML
CSS
PHP
ASP
PYTHON
GO
AI
C
C++
C#
PHOTOSHOP
UNITY
iOS
android
vue
xml
爬虫
SEO
LINUX
WINDOWS
JAVA
MFC
CEF3
CAD
NODEJS
GIT
Pyppeteer
article
热门文章
1
Chaos Mesh 实战分享丨通过混沌工程验证 GreatDB 分布式部署模式的稳定性_混沌实验怎么测试部署在几个服务器上的项目
2
1159: 最大的两个数(指针专题)_求n个函数中最大的两个元素 指针
3
vue-router 组件复用问题_vue-router 组件复用导致路由参数失效怎么办
4
注意力机制、Transformer模型、生成式模型、目标检测算法、图神经网络、强化学习、深度学习模型可解释性与可视化方法等详解_使用可解释的模型架构,如具有注意力机制的模型,以及通过可视化工具和技术来解释网
5
【评论区抽奖】北大社将《Web安全攻防从入门到精通》送上新书热卖NO.1_web安全攻防从入门到精通pdf
6
798-C++异常处理(try catch)_c++ try catch捕获异常
7
[多线程与并发]线程基础知识_单核心cpu 多线程 while(10次) n=n+1
8
Linux系统下删除整个文件夹_linux 删除整个文件夹
9
spring-boot-maven-plugin爆红_
spring-boot-maven-plugin
报
10
stm32面试题总结
当前位置:
article
> 正文
网闸——安全隔离网闸:从第一代走向第二代_网闸 中间介质
作者:小蓝xlanll | 2024-02-29 18:06:18
赞
踩
网闸 中间介质
安全隔离网闸:从第一代走向第二代
北京盖特佳信息安全技术有限公司技术总监 王献冰
安全隔离与信息交换系统,即网闸,是新一代高安全度的企业级信息安全防护设备,它依托安全隔离技术为信息网络提供了更高层次的安全防护能力,不仅使得信息网络的抗攻击能力大大增强,而且有效地防范了信息外泄事件的发生。
网闸技术最早起源于以色列,通常在物理隔离的情况下要在外网和内网之间进行数据交换的话,一般是通过磁盘或其他存储设备进行人工的数据交换,而通过自动方式来模拟这种数据交换过程,其实就是网闸的雏形。现今,网闸实际的安全交换过程是先提取出网络包中的应用数据,经安全审查后再完成数据交换,相对于人工的交换而言,整个过程是由软件自动完成的,并且增加了安全审查的过程,从而大大提高了交换效率。但是,由于整个交换过程是持续不断进行的,其实质是在网间形成了一个稳定的数据流,也就意味着在网间存在有逻辑上的连接,尽管网闸有了安全审查的过程,但是仍然不能彻底保证交换数据的安全性,因此,网闸无法满足物理隔离的要求,属于非物理隔离设备。
第一代网闸的技术原理是利用单刀双掷开关使得内外网的处理单元分时存取共享存储设备来完成数据交换的,实现了在空气缝隙隔离(Air Gap)情况下的数据交换,安全原理是通过应用层数据提取与安全审查达到杜绝基于协议层的攻击和增强应用层安全的效果。
通过分析可以知道,网闸由于采用了应用层数据提取技术,剥离了网络特性,从而彻底解决了基于网络协议的攻击。但是,由于基于GAP技术的网闸使得内外网共用了存储设备,因此不能够满足物理隔离的要求,而因为受到电子开关切换速度的限制,导致了整体处理性能的低下,带来的后果是较低的吞吐量、较低的并发连接数和较大的交换延迟,也就容易成为网络的瓶颈,再有,存储设备因受到持续快速的通电与断电的影响,导致寿命大大缩短,往往会因失效或损坏而使数据交换过程中断。
从另一个角度来看,两个网络之间存在GAP空气缝隙也并不意味着就能够保证安全,比如两个通过无线网卡互联的网络,尽管在物理上是没有连线的,但他们之间和用直接连线是没有什么区别的。因此,判定网间是否存在连接的标准不能单从物理连接上来看,而应该是从逻辑上分析,即不同网络之间在一定时间内无论通过任何设备或任何形式只要能够自动持续地完成数据交换,就属于存在有逻辑上的连接,显然也就不能满足物理隔离要求,因为交换数据的安全性到目前为止没有一种技术能够从根本上得以完全保证,也就是意味着这种数据交换过程存在有安全风险的。
第二代网闸正是在吸取了第一代网闸优点的基础上,创造性地利用全新理念的专用交换通道PET(Private Exchange Tunnel)技术,在不降低安全性的前提下能够完成内外网之间高速的数据交换,有效地克服了第一代网闸的弊端,第二代网闸的安全数据交换过程是通过专用硬件通信卡、私有通信协议和加密签名机制来实现的,虽然仍是通过应用层数据提取与安全审查达到杜绝基于协议层的攻击和增强应用层安全效果的,但却提供了比第一代网闸更多的网络应用支持,并且由于其采用的是专用高速硬件通信卡,使得处理能力大大提高,达到第一代网闸的几十倍之多,而私有通信协议和加密签名机制保证了内外处理单元之间数据交换的机密性、完整性和可信性,从而在保证安全性的同时,提供更好的处理性能,能够适应复杂网络对隔离应用的需求。
实现安全的信息交换
目前国内市场上的网络隔离设备大多是基于主机的,基于主机的网络隔离产品符合国家对内、外网物理隔离的要求,其不同网络之间的信息交换将完全依赖手工操作的方式,以磁盘等为中间介质进行。这种信息交换方式实时性差、效率很低,往往会造成信息传递的阻塞。同时,这种方式对所传递的数据的合法性、安全性没有可靠的技术措施保障,人为因素造成失误的可能性极大,仍然存在网络安全隐患。
采用协议转换方式的隔离网闸产品,没有从理论上解释其安全性,以及如何实现物理隔离和网络断开,并且这些产品在实际的使用中也出现了一些安全问题。
由中网公司研制开发的安全隔离和信息交换系统(X-Gap),能够较好地解决隔离断开和数据交换的难题。X-Gap 中断了两个网络之间的链路连接、通讯连接、网络连接和应用连接,在保证两个网络完全断开和协议中止的情况下,以非网络方式实现了数据交换。没有任何包、命令和TCP/IP协议(包括UDP和ICMP)可以穿透X-Gap, 它具有高安全、高带宽、高速度、高可用性的优点。此外,由于采用了SCSI技术,背板速率高达5G,开关效率达到纳秒级,彻底解决了速度慢、效率低的问题。除此之外,SCSI控制系统本身具有不可编程的特性和冲突机制,形成简单的开关原理,从而彻底解决了网闸开关的安全性问题。
隔离系统被认为是安全性最高的安全设备。它是在保证安全的情况下,尽可能支持信息交换,如果不安全就断开隔离。隔离技术被广泛地应用于专网和公网之间、内网和外网之间,在用户要求进行物理隔离,同时又需要实时地交换数据,解决物理隔离和信息交流的问题时,采用中网X-GAP系列产品则可以实现两网之间必要的“摆渡”,又保证不会有相互入侵的安全问题。(中网通讯网络有限公司总裁 万平国)
相关链接
安全隔离网闸的应用领域
安全网闸适用于政府、军队、公安、银行、工商、航空、电力和电子商务等有高安全级别需求的网络,在电子政务中的典型应用是安装在政务外网和Internet之间或者是在政务内网划分不同的安全域,或者是安装在政务内网和其他不与Internet相连的网络之间。当然网闸也可用来隔离保护主机服务器或专门隔离保护数据库服务器。
内外网的安全隔离
20世纪90年代以来,各地公安机关结合自己的实际相继建设了旅店住宿管理登记系统,在打击犯罪中发挥了一定的作用。进入90年代末期和新千年,新技术不断涌现,原有系统在多个方面已不能适应新形势的要求,包括技术路线、网络形式、网络安全、信息共享等。特别是如何使流动人口这种社会信息安全进入公安内部网络,实现实时共享,是迫切需要解决的问题。
为适应当前社会治安形势,根据国家公安部制定的“金盾工程”(即公安信息化工程)规划,对流动人口要进行全面网络化管理,作为治安综合管理系统的重要组成部分,并要充分利用先进的信息网络技术,重点解决网络安全和实时信息共享问题。北京市作为首都,流动人口数量和网络规模都非常巨大,一般流动人口系统难以满足要求。
流动人口系统是为公安机关服务的,网络和系统的安全性是首要考虑的问题。公安部门的信息网络是专用网络,安全性要求高,根据国家有关规定,应与其他网络进行隔离。由于该系统的前端用户是旅店,不可能让其访问公安网络,但信息必须实时进入公安网络。因此,在这样一个社会用户与公安网络之间进行信息交换的大型系统中,如何在保证网络高安全性的前提下进行实时的信息交换是系统设计上需要考虑的核心问题之一,必须使用全新的安全物理隔离技术。
安全隔离系统2002年初正式上线运行,在近两年的应用实践中,几次大规模的黑客攻击和蠕虫流行,都没有对安全隔离网闸所保护的内网造成任何安全威胁。(北京市公安局信息通讯处工程师 杨小龙)
声明:
本文内容由网友自发贡献,转载请注明出处:
【wpsshop】
推荐阅读
article
2024年
华为
OD机试真题-寻找最优
的
路测
线路
-
Python
-OD统一考试(
C
卷)...
评估一个网络
的
信号质量,其中一个做法是将网络划分为栅格,然后对每个栅格
的
信号质量计算。
路测
的
时候,希望选择一条信号最好
的
...
赞
踩
article
SSH
服务
如何
限制
IP访问_
windowsssh
服务
限制
...
直接编辑 /etc/hosts.allow文件就可以了.在里面添加如下几句:sshd:192.168.1.1:allo...
赞
踩
article
开发
工程师
应该
具备
哪些
能力
_编程
开发
师
具备
的
能力
...
/*免责声明:全部内容都属于是段友分享,我只是属于整理。**//*写在前边,个人觉得****弄一个积分下载,就是在自掘坟...
赞
踩
article
python
金融
数据分析马伟明_
python
金融
数据分析...
Python已成为数据驱动AI、
金融
优先选择的编程语言。现在,一些大型的投资银行和对冲资金均使用Python及其生态系统...
赞
踩
article
【
计算机
二级
Python
】
综合
题目_
python
二级
题库...
【
计算机
二级
】
综合
题目_
python
二级
题库
python
二级
题库 ...
赞
踩
article
Numpy学习3_
import
numpy
as
np
import
matplotlib
.pypl...
Matplotlib库入门Matliotlib库的效果见:http://
matplotlib
.org/gallery.h...
赞
踩
article
Silvaco
TCAD
安装包
相关问题_
silvaco
32
位 64位...
一、
Silvaco
TCAD
安装包
经常有网友问能不能给我发分
Silvaco
TCAD
的
安装包
,我一般回答是去官网下原因有...
赞
踩
article
最深情
的
告白——
郁金香
(
Python
实现
)
_
python
绘制
郁金香
...
然后我一直记在心上,终于,把
郁金香
交到她纤细
的
手上,她超级无敌开心。我轻轻地走近心目中花
的
“女神”,只见娇嫩
的
郁金香
大多...
赞
踩
article
使用
python
绘制
一个
太阳
花
代码_如何
绘制
多样化
的
太阳
花
?...
今天,作为Python新手
的
我来分享一下我经过初步学习后
的
一个
尝试:如何
绘制
多样化
的
太阳
花
?我们预设
的
太阳
花
模型是多瓣
的
...
赞
踩
article
网页设计
_
3·
旅行
网站
_
旅游
网站
网页
布局
...
今天的
网站
主题跟
旅行
有关,下面我们一起看看具体的展示吧。
旅行
网站
_
效果展示当点击向下的白色箭头时,可以直接滑动到正文部分...
赞
踩
article
使用
python
中的
turtle
库
绘制
常见
图形
(
三角形
、
正方形
、
五边形
、六边形、圆、
同心圆
、边切圆、...
本文主要介绍一些
python
的
turtle
库中
绘制
常见
图形
的方法,如
三角形
、
正方形
、
五边形
、圆。还有奥运五环、
同心圆
、边...
赞
踩
article
ssh
使用
及
免密
登录
_启动
ssh
免密
登录
命令...
打开终端,输入例如admin是需要远程连接的服务器用户名,192.168.1.100是远程服务器的ip如果远程服务器的s...
赞
踩
article
YOLOv5
代码
解析——
train
.
py
...
Checks# 输出所有训练参数# 检查
代码
版本是否更新# 检查所需要的包是否都安装了。
YOLOv5
代码
解析——trai...
赞
踩
article
82.
长短期
记忆
网络
(
LSTM
)以及
代码
实现_
lstm
代码
实现...
这篇文章介绍了
长短期
记忆
网络
(
LSTM
)的基本原理,包括忘记门、输入门、输出门等,以及与之相关的概念和
代码
实现。文章还提...
赞
踩
article
Linux
文本编辑
命令模式以及
相对路径
与
绝对路径
_
linux
用
相对路径
创建
文件...
文本编辑
器以及
相对路径
和
绝对路径
的对比以及在
Linux
中的应用。_
linux
用
相对路径
创建
文件
linux
用
相对路径
创建
文...
赞
踩
article
老姜上课讲过
的
Linux
Shell
编程_创建
文件
testchmod
,
查看
文件
的
读、写、
执行
权限
...
老姜上课讲过
的
Linux
Shell
编程对于shell编程
的
文件
我们通常在终端中使用命令vim file_name.sh...
赞
踩
article
手动
部署
OceanBase
三副本集群_
ocenabase
oms
...
手动
部署
ob三副本集群1. IP地址和机器规划机器os :centos 7.5 8c12gIP地址主机名机器角色说明19...
赞
踩
article
java
毕设
vue
+
springBoot
网上
购物
商城系统(含源码+论文)_基于
vue
+spring...
Hi,各位同学好呀,这里是M学姐!今天向大家分享一个今年(2022)最新完成的毕业设计项目作品,【基于SSM的
网上
购物
商...
赞
踩
article
linux
基础学习笔记6_
linux
设置
test
1其注释为th
is
is
a
test
user
创建
...
1,绝对路径与相对路径 相对路径对比绝对路径来说更加方便,但是绝对路径的正确度更好2.目录的相关操作 . 代表此层...
赞
踩
article
虚拟机
扩容
_拓展
虚拟机
大小...
一、环境
虚拟机
软件:VMware® Workstation 15 Pro 系统版本:CentOS 7.6.1810 二...
赞
踩
相关标签
华为od
python
数据结构
华为
开发语言
ssh
python金融数据分析马伟明
学习
深度学习
Silvaco TCAD 安装包
matplotlib
使用python绘制一个太阳花代码
网站设计
旅行
相册·
pycharm
github
运维
YOLO
lstm
神经网络