ImageVerifierCode 换一换
格式:DOCX , 页数:12 ,大小:358.11KB ,
资源ID:21028702      下载积分:3 金币
快捷下载
登录下载
邮箱/手机:
温馨提示:
快捷下载时,用户名和密码都是您填写的邮箱或者手机号,方便查询和重复下载(系统自动生成)。 如填写123,账号就是123,密码也是123。
特别说明:
请自助下载,系统不会自动发送文件的哦; 如果您已付费,想二次下载,请登录后访问:我的下载记录
支付方式: 支付宝    微信支付   
验证码:   换一换

加入VIP,免费下载
 

温馨提示:由于个人手机设置不同,如果发现不能下载,请复制以下地址【https://www.bdocx.com/down/21028702.html】到电脑端继续下载(重复下载不扣费)。

已注册用户请登录:
账号:
密码:
验证码:   换一换
  忘记密码?
三方登录: 微信登录   QQ登录  

下载须知

1: 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。
2: 试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓。
3: 文件的所有权益归上传用户所有。
4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
5. 本站仅提供交流平台,并不能对任何下载内容负责。
6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

版权提示 | 免责声明

本文(物理隔离网闸Word格式文档下载.docx)为本站会员(b****5)主动上传,冰豆网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知冰豆网(发送邮件至service@bdocx.com或直接QQ联系客服),我们立即给予删除!

物理隔离网闸Word格式文档下载.docx

1、1.2 物理隔离网闸的信息交换方式 我们知道计算机网络依据物理连接和逻辑连接来实现不同网络之间、不同主机之间、主机与终端之间的信息交换与信息共享。物理隔离网闸既然隔离、阻断了网络的所有连接,实际上就是隔离、阻断了网络的连通。网络被隔离、阻断后,两个独立主机系统之间如何进行信息交换?网络只是信息交换的一种方式,而不是信息交换方式的全部。在互联网时代以前,信息照样进行交换,如数据文件复制(拷贝)、数据摆渡,数据镜像,数据反射等等,物理隔离网闸就是使用数据“摆渡”的方式实现两个网络之间的信息交换。 网络的外部主机系统通过物理隔离网闸与网络的内部主机系统“连接”起来,物理隔离网闸将外部主机的TCP/I

2、P协议全部剥离,将原始数据通过存储介质,以“摆渡”的方式导入到内部主机系统,实现信息的交换。说到“摆渡”,我们会想到在1957年前,长江把我国分为南北两部分,京汉铁路的列车只有通过渡轮“摆渡”到粤汉铁路。京汉铁路的铁轨与粤汉铁路的铁轨始终是隔离、阻断的。渡轮和列车不可能同时连接京汉铁路的铁轨,又连接到粤汉铁路的铁轨。当渡轮和列车连接在京汉铁路时,它必然与粤汉铁路断开,反之依然。与此类似,物理隔离网闸在任意时刻只能与一个网络的主机系统建立非TCP/IP协议的它与内部网络的主机系统必须是断开的,即当它与外部网络的主机系统相连接时,数据连接,反之依然。即保证内、外网络不能同时连接在物理隔离网闸上。物

3、理隔离网闸的原始数据“摆渡”机制是原始数据通过存储介质的存储(写入)和转发(读出)。 物理隔离网闸在网络的第七层将数据还原为原始数据文件,然后以“摆渡文件”的形式来传递原始数据。任何形式的数据包、信息传输命令和TCP/IP协议都不可能穿透物理隔离网闸。这同透明桥、混杂模式、IP over USB、代理主机、以及通过开关方式来转发信息包有本质的区别。下面以内网与专网之间的物理隔离网闸为例,说明通过物理隔离网闸的信息交换过程。 当内网与专网之间无信息交换时,物理隔离网闸与内网,物理隔离网闸与专网,内网与专网之间是完全断开的,即三者之间不存在物理连接和逻辑连接,如图1所示。 当内网数据需要传输到专网

4、时,物理隔离网闸主动向内网服务器数据交换代理发起非TCP/IP协议的数据连接请求,并发出“写”命令,将写入开关合上,并把所有的协议剥离,将原始数据写入存储介质。在写入之前,根据不同的应用,还要对数据进行必要的完整性、安全性检查,如病毒和恶意代码检查等。 在此过程中,专网服务器与物理隔离网闸始终处于断开状态,见图2所示。一旦数据完全写入物理隔离网闸的存储介质,开关立即打开,中断与内网的连接。转而发起对专网的非TCP/IP协议的数据连接请求,当专网服务器收到请求后,发出“读”命令,将物理隔离网闸存储介质内的数据导向专网服务器。专网服务器收到数据后,按TCP/IP协 所示。3议重新封装接收到的数据,

5、交给应用系统,完成了内网到专网的信息交换。详见图 至于从专网到内网的信息交换,与上述类似,只是方向相反。 由上不难看出:每一次数据交换,物理隔离网闸都经历了数据的写入、数据读出两个过程;内网与外网(或内网与专网)永不连接;内网和外网(或内网与专网)在同一时刻最多只有一个同物理隔离网闸建立非TCP/IP协议的数据连接。1.3 物理隔离网闸的组成 1)物理隔离网闸的三个部分组成:外部处理单元;内部处理单元;隔离硬件。 2)物理隔离网闸的主要安全模块:安全隔离模块:隔离硬件在两个网络上进行切换,通过对硬件上的存储芯片的读写,完成数据的交换。 保证两个网络在链路层断开,不与两个网络同时连接,两个网络交

6、换的数据必须是剥离TCP/IP协议后在应用层之上进行。内核防护模块:在内、外部处理单元中嵌入安全加固的操作系统,设置基于内核的IDS等。安全检查模块:数据完整性检查、病毒查杀、恶意攻击代码检查等。身份认证模块:支持身份认证、数字签名。访问控制模块:实行强制访问控制。安全审计模块:建立完善日志系统。1.4 物理隔离网闸主要功能 阻断网络的直接物理连接:物理隔离网闸在任何时刻都只能与非可信网络和可信网络上之一相连接,而不能同时与两个网络连接;阻断网络的逻辑连接:物理隔离网闸不依赖操作系统、不支持TCP/IP协议。两个网络之间的信息交换必须将TCP/IP协议剥离,将原始数据通过P2P的非TCP/IP

7、连接方式,通过存储介质的“写入”与“读出”完成数据转发; 数据传输机制的不可编程性:物理隔离网闸的数据传输机制具有不可编程的特性; 安全审查:物理隔离网闸具有安全审查功能,即网络在将原始数据“写入”物理隔离网闸前,根据需要对原始数据的安全性进行检查,把可能的病毒代码、恶意攻击代码消灭干净等;原始数据无危害性:物理隔离网闸转发的原始数据,不具有攻击或对网络安全有害的特性。就像txt文本不会有病毒一样,也不会执行命令等。管理和控制功能:建立完善的日志系统。根据需要建立数据特征库:在应用初始化阶段,结合应用要求,提取应用数据的特征,形成用户特有的数据特征库,作为运行过程中数据校验的基础。当用户请求时

8、,提取用户的应用数据,抽取数据特征和原始数据特征库比较,符合原始特征库的数据请求进入请求队列,不符合的返回用户,实现对数据的过滤。根据需要提供定制安全策略和传输策略的功能:用户可以自行设定数据的传输策略,如:传输单位(基于数据还是基于任务)、传输间隔、传输方向、传输时间、启动时间等。支持定时/实时文件交换;支持支持单向/双向文件交换;支持数字签名、内容过滤、病毒检查等功能。邮件同步:支持标准的SMTP服务,安全、高可用性的邮件过滤策略,可为每个用户配置不同的邮件交换策略,内外网邮件镜像等。支持Web方式;数据库同步:双向/单向数据同步,同步内容可定制,多种同步方式,数据可定时更新。支持多种数据

9、库:Oracle、Sybase、Infomix、DB2、SQL Server等多种主流数据库。1.5 物理隔离网闸主要指标 数据交换速率:支持百兆网络和千兆网络的数据交换速率。 切换时间:使用高速安全隔离电子开关,支持毫秒级的高速切换 1.6 物理隔离网闸应用定位 1)涉密网与非涉密网之间: 2)局域网与互联网之间(内网与外网之间):有些局域网络,特别是政府办公网络,涉及政府敏感信息,有时需要与互联网在物理上断开,用物理隔离网 闸是一个常用的办法。 3)办公网与业务网之间:由于办公网络与业务网络的信息敏感程度不同,例如,银行的办公网络和银行业务网络就是很典型的信息敏感程度不同的两类网络。为了提

10、高工作效率,办公网络有时需要与业务网络交换信息。为解决业务网络的安全,比较好的办法就是在办公网与业务网之间使用物理隔离网闸,实现两类网络的物理隔离。4)电子政务的内网与专网之间: 在电子政务系统建设中要求政府内望与外网之间用逻辑隔离,在政府专网与内网之间用物理隔离。现常用的方法是用物理隔离网闸来实现。 5)业务网与互联网之间: 电子商务网络一边连接着业务网络服务器,一边通过互联网连接着广大民众。为了保障业务网络服务器的安全,在业务网络与互联网之间应实现物理隔离。二、我国物理隔离网闸的市场现状与发展趋势 2.1 我国物理隔离网闸的市场空间 据有关方面报导,我国在经过了年多的政府上网工程之后,电子

11、政务的网络建设方向今后将有重大变化:外网的建设尤其是门户网站的建设已基本完成,建设热潮已经过去,投资将大大减少;电子政务网络建设的重点将逐步转向网络应用工程的建设上来;政府专网将成为今后电子政务网络建设的焦点,也是政府电子政务投资的主要领域。 政府网络应用工程,包括网上注册审批系统、基金项目的网上申报系统、网上纳税系统、政府采购网上投标系统、网上社会保障服务系统、网上报关系统、出入境管理系统等等。这些工程相对于门户网站的建设,投资更大,效益也更明显。例如北京市政府委2002年全面启动了网上申报审批系统,每个网上申报审批系统的投资在4002000万与元,“北京首信”公司中标建设的医疗保险子系统先

12、期投资就达亿元,社区服务系统也达7000万元。 我国政府内网(局域网)仅仅实现了联接到互联网,大量信息资源库建设尚处于起步阶段,内网很多功能尚未实现。中央政府网站和地方政府网站、地方政府各部门网站之间几乎是互不联接,信息不公开、不共享,形成信息“孤岛”,严重制约了全国电子政务业务的发展。目前,我国的政府专网只在少数几个城市(北京、广东南海、山东青岛等)建设,国内学术界对是否有必要建设一个政府专网体系还有争论,但从电子政务发展需要来看,政府专网已经是电子政务建设不可或缺的部分,今后,政府专网的数量将有望大增。据悉,北京政府专网工程已经被列为“十五”计划的四项重点建设工程之一。 近一年来国务院组织

13、了上百位专家对国家电子政务开展多方面的研究,形成了一套电子政务发展框架。据国务院信息办政策组杨学山司长透露,目前政府正在采取三项措施建设电子政务。一是建设两个统一的电子政务网络平台:政府内网主要承担各级政府的办公业务和其他业务;政府外网主要处理企业、公众服务业和政府部门之间的业务。二是要建设推进以“金”字工程为主的十二项重点工程。三是加快重要战略性数据库建设,如人口数据库、法人单位数据库、空间地理和自然资源信息库、宏观经济数据库、农业信息库等。 中央和地方都为电子政务建设投入了雄厚的资金,预计我国各级政府将投入上万亿元用于电子政务建设,仅中央政府层面的电子政务建设投资至少将在10亿元以上。 电

14、子政务网一头连接着民众,一头连接着政府,电子政务的内网和专网上存储着许多重要或敏感的数据,运行着重要的应用,电子政务网的特殊运行环境,要求它既要保证高强度的安全,又要通过互联网与民众方便地交换信息。仅靠防火墙,无法防止内部信息泄漏、病毒感染、黑客入侵。业内人士认为,物理隔离网闸(GAP)技术在电子政务建设中的广泛应用是必然的,电子政务网的建设为物理隔离网闸提供了巨大的市场空间。物理隔离网闸在电子政务的信息安全投入中占30%40%。今后几年中,电子政务建设中的信息安全市场将占信息安全总市场的30%40%。从2003年起,我国信息安全市场总额均在100亿元以上,其中30%40%是电子政务的贡献。由

15、此可推算出:在电子政务建设中,物理隔离网闸将有916亿元的市场空间。2.2 我国物理隔离网闸的产品现状 我国物理隔离网闸的产品研制是近2年的事,参与研制的单位不多,产品种类也较少,产品的性能指标、质量指标、技术水平处于第一代。截止到2003年5月31日,通过了公安部计算机信息系统安全产品质量检验中心检测,公安部颁发销售许可证的物理隔离网闸产品情况见表1。其中,北京天行网安信息技术有限责任公司研发的天行安全隔离网闸(Topwalk-GAP)于2002年9月通过了国家保密局的技术鉴定。由于物理隔离网闸处于涉密网与非涉密网的网关的特殊位置,而且,又是网络安全的最后一道防线,用户对产品研发人员的背景和

16、研发单位的背景也是选择产品的重要条件。有些有外资背景公司的产品销售不能不受影响。所以,在市场上能站住脚的产品是极为有限的几种。公安部发放销售许可证的物理隔离网闸产品情况表 证书号有效期 产品名称单位 码北京京泰网络科技有限公京泰网络物理隔离系统 XKC30146 20030704 司 BHLNET 1.0 北京盖特佳信息安全技术网闸动态实时网络隔离系统XKC30242 20040611 有限公司 V1.0 北京大唐永创科技发展有XKC30253 20040715 网络隔离系统 SafeDoor 1000 限公司 北京天行网安信息技术有XKC30268 20040826 安全隔离网闸 M-1000型 限责任公司 北京天行网安信息技术有XKC30269 20040826 安全隔离网闸WD-1000型 限责任公司 联想网御安全隔离网闸 XKC30361 20050307 联想控股有限公司 。SIS-3000网御中网信息技术有限公司 XKC30363 20050312 中网隔离网闸X-gap V1.0 ViGap 伟思网络安全隔离网闸珠海经济特区伟思有限公司 国保金泰安全隔离与信息交换 V1.0 系统北京国保金泰信息安全技XKC20311 术有限公司

copyright@ 2008-2022 冰豆网网站版权所有

经营许可证编号:鄂ICP备2022015515号-1