當(dāng)前位置:首頁(yè) > 通信技術(shù) > 通信技術(shù)
[導(dǎo)讀]  一、背景  網(wǎng)絡(luò)隔離是很多專用網(wǎng)絡(luò)的沒(méi)有辦法的辦法,網(wǎng)絡(luò)上承載專用的業(yè)務(wù),其安全性一定要得到保障,然而網(wǎng)絡(luò)的建設(shè)就是為了互通的,沒(méi)有數(shù)據(jù)的共享,網(wǎng)絡(luò)的作用也縮水了不少,因此網(wǎng)絡(luò)隔離與數(shù)據(jù)共享交換本

  一、背景

  網(wǎng)絡(luò)隔離是很多專用網(wǎng)絡(luò)的沒(méi)有辦法的辦法,網(wǎng)絡(luò)上承載專用的業(yè)務(wù),其安全性一定要得到保障,然而網(wǎng)絡(luò)的建設(shè)就是為了互通的,沒(méi)有數(shù)據(jù)的共享,網(wǎng)絡(luò)的作用也縮水了不少,因此網(wǎng)絡(luò)隔離與數(shù)據(jù)共享交換本身就是天生的一對(duì)矛盾,如何解決好網(wǎng)絡(luò)的安全,又方便地實(shí)現(xiàn)數(shù)據(jù)的交換是很多網(wǎng)絡(luò)安全技術(shù)人員在一直探索的。

  網(wǎng)絡(luò)要隔離的原因很多,通常說(shuō)的有下面兩點(diǎn):

  1、涉密的網(wǎng)絡(luò)與低密級(jí)的網(wǎng)絡(luò)互聯(lián)是不安全的,尤其來(lái)自不可控制網(wǎng)絡(luò)上的入侵與攻擊是無(wú)法定位管理的。互聯(lián)網(wǎng)是世界級(jí)的網(wǎng)絡(luò),也是安全上難以控制的網(wǎng)絡(luò),又要連通提供公共業(yè)務(wù)服務(wù),又要防護(hù)各種攻擊與*。要有隔離,還要數(shù)據(jù)交換是各企業(yè)、政府等網(wǎng)絡(luò)建設(shè)的首先面對(duì)的問(wèn)題。

  2、安全防護(hù)技術(shù)永遠(yuǎn)落后于攻擊技術(shù),先有了矛,可以刺傷敵人,才有了盾,可以防護(hù)被敵人刺傷。攻擊技術(shù)不斷變化升級(jí),門(mén)檻降低、漏洞出現(xiàn)周期變短、*傳播技術(shù)成了木馬的運(yùn)載工具...而防護(hù)技術(shù)好象總是打不完的補(bǔ)丁,目前互聯(lián)網(wǎng)上的"黑客"已經(jīng)產(chǎn)業(yè)化,有些象網(wǎng)絡(luò)上的"黑社會(huì)",雖然有時(shí)也做些殺富濟(jì)貧的"義舉",但為了生存,不斷專研新型攻擊技術(shù)也是必然的。在一種新型的攻擊出現(xiàn)后,防護(hù)技術(shù)要遲后一段時(shí)間才有應(yīng)對(duì)的辦法,這也是網(wǎng)絡(luò)安全界的目前現(xiàn)狀。

  因此網(wǎng)絡(luò)隔離就是先把網(wǎng)絡(luò)與非安全區(qū)域劃開(kāi),當(dāng)然最好的方式就是在城市周?chē)诘淖o(hù)城河,然后再建幾個(gè)可以控制的"吊橋",保持與城外的互通。數(shù)據(jù)交換技術(shù)的發(fā)展就是研究"橋"上的防護(hù)技術(shù)。

  關(guān)于隔離與數(shù)據(jù)交換,啟明星辰公司有比較的安全策略研究,總結(jié)起來(lái)有下面幾種安全策略:

  修橋策略:業(yè)務(wù)協(xié)議直接通過(guò),數(shù)據(jù)不重組,對(duì)速度影響小,安全性弱

  ◆防火墻FW:網(wǎng)絡(luò)層的過(guò)濾

  ◆多重安全網(wǎng)關(guān):從網(wǎng)絡(luò)層到應(yīng)用層的過(guò)濾,多重關(guān)卡策略

  渡船策略:業(yè)務(wù)協(xié)議不直接通過(guò),數(shù)據(jù)要重組,安全性好

  ◆網(wǎng)閘:協(xié)議落地,安全檢測(cè)依賴于現(xiàn)有的安全技術(shù)

  ◆交換網(wǎng)絡(luò):建立交換緩沖區(qū),采用防護(hù)、監(jiān)控與審計(jì)多方位的安全防護(hù)

  人工策略:不做物理連接,人工用移動(dòng)介質(zhì)交換數(shù)據(jù),安全性最好。

  二、數(shù)據(jù)交換技術(shù)

  1、防火墻

  防火墻是最常用的網(wǎng)絡(luò)隔離手段,主要是通過(guò)網(wǎng)絡(luò)的路由控制,也就是訪問(wèn)控制列表(ACL)技術(shù),網(wǎng)絡(luò)是一種包交換技術(shù),數(shù)據(jù)包是通過(guò)路由交換到達(dá)目的地的,所以控制了路由,就能控制通訊的線路,控制了數(shù)據(jù)包的流向,早期的網(wǎng)絡(luò)安全控制方面基本上是防火墻。國(guó)內(nèi)影響較大的廠商有天融信、啟明星辰、聯(lián)想網(wǎng)御等。

  但是,防火墻有一個(gè)很顯著的缺點(diǎn):就是防火墻只能做網(wǎng)絡(luò)四層以下的控制,對(duì)于應(yīng)用層內(nèi)的*、蠕蟲(chóng)都沒(méi)有辦法。對(duì)于安全要求初級(jí)的隔離是可以的,但對(duì)于需要深層次的網(wǎng)絡(luò)隔離就顯得不足了。

  值得一提的是防火墻中的NAT技術(shù),地址翻譯可以隱藏內(nèi)網(wǎng)的IP地址,很多人把它當(dāng)作一種安全的防護(hù),認(rèn)為沒(méi)有路由就是足夠安全的。地址翻譯其實(shí)是代理服務(wù)器技術(shù)的一種,不讓業(yè)務(wù)訪問(wèn)直接通過(guò)是在安全上前進(jìn)了一步,但目前應(yīng)用層的繞過(guò)NAT技術(shù)很普遍,隱藏地址只是相對(duì)的。目前很多攻擊技術(shù)是針對(duì)防火墻的,尤其防火墻對(duì)于應(yīng)用層沒(méi)有控制,方便了木馬的進(jìn)入,進(jìn)入到內(nèi)網(wǎng)的木馬看到的是內(nèi)網(wǎng)地址,直接報(bào)告給外網(wǎng)的攻擊者,NAT的安全作用就不大了。

  2、多重安全網(wǎng)關(guān)(也稱新一代防火墻)

  防火墻是在"橋"上架設(shè)的一道關(guān)卡,只能做到類似"護(hù)照"的檢查,多重安全網(wǎng)關(guān)的方法就是架設(shè)多道關(guān)卡,有檢查行李的、有檢查人的。多重安全網(wǎng)關(guān)也有一個(gè)統(tǒng)一的名字:UTM(統(tǒng)一威脅管理)。設(shè)計(jì)成一個(gè)設(shè)備,還是多個(gè)設(shè)備只是設(shè)備本身處理能力的不同,重要的是進(jìn)行從網(wǎng)絡(luò)層到應(yīng)用層的全面檢查。國(guó)內(nèi)推出UTM的廠家很多,如天融信、啟明星辰等。

  多重安全網(wǎng)關(guān)的檢查分幾個(gè)層次:

  FW:網(wǎng)絡(luò)層的ACL

  IPS:防入侵行為

  AV:防*入侵

  可擴(kuò)充功能:自身防DOS攻擊、內(nèi)容過(guò)濾、流量整形...

  防火墻與多重安全網(wǎng)關(guān)都是"架橋"的策略,主要是采用安全檢查的方式,對(duì)應(yīng)用的協(xié)議不做更改,所以速度快,流量大,可以過(guò)"汽車(chē)"業(yè)務(wù),從客戶應(yīng)用上來(lái)看,沒(méi)有不同。

  3、網(wǎng)閘

  網(wǎng)閘的設(shè)計(jì)是"代理+擺渡"。不在河上架橋,可以設(shè)擺渡船,擺渡船不直接連接兩岸,安全性當(dāng)然要比橋好,即使是攻擊,也不可能一下就進(jìn)入,在船上總要受到管理者的各種控制。另外,網(wǎng)閘的功能有代理,這個(gè)代理不只是協(xié)議代理,而是數(shù)據(jù)的"拆卸",把數(shù)據(jù)還原成原始的面貌,拆除各種通訊協(xié)議添加的"包頭包尾",很多攻擊是通過(guò)對(duì)數(shù)據(jù)的拆裝來(lái)隱藏自己的,沒(méi)有了這些"通訊外衣",攻擊者就很難藏身了。

  網(wǎng)閘的安全理念是:

  網(wǎng)絡(luò)隔離---"過(guò)河用船不用橋":用"擺渡方式"來(lái)隔離網(wǎng)絡(luò)

  協(xié)議隔離---"禁止采用集裝箱運(yùn)輸":通訊協(xié)議落地,用專用協(xié)議或存儲(chǔ)等方式阻斷通訊協(xié)議的連接,用代理方式支持上層業(yè)務(wù)

  按國(guó)家安全要求是需要涉密網(wǎng)絡(luò)與非涉密網(wǎng)絡(luò)互聯(lián)的時(shí)候,要采用網(wǎng)閘隔離,若非涉密網(wǎng)絡(luò)與互聯(lián)網(wǎng)連通時(shí),采用單向網(wǎng)閘,若非涉密網(wǎng)絡(luò)與互聯(lián)網(wǎng)不連通時(shí),采用雙向網(wǎng)閘。

  4、交換網(wǎng)絡(luò)

  交換網(wǎng)絡(luò)的模型來(lái)源于銀行系統(tǒng)的Clark-WilsON模型,主要是通過(guò)業(yè)務(wù)代理與雙人審計(jì)的思路保護(hù)數(shù)據(jù)的完整性。交換網(wǎng)絡(luò)是在兩個(gè)隔離的網(wǎng)絡(luò)之間建立一個(gè)數(shù)據(jù)交換區(qū)域,負(fù)責(zé)業(yè)務(wù)數(shù)據(jù)交換(單向或雙向)。交換網(wǎng)絡(luò)的兩端可以采用多重網(wǎng)關(guān),也可以采用網(wǎng)閘。在交換網(wǎng)絡(luò)內(nèi)部采用監(jiān)控、審計(jì)等安全技術(shù),整體上形成一個(gè)立體的交換網(wǎng)安全防護(hù)體系。

  交換網(wǎng)絡(luò)的核心也是業(yè)務(wù)代理,客戶業(yè)務(wù)要經(jīng)過(guò)接入緩沖區(qū)的申請(qǐng)代理,到業(yè)務(wù)緩沖區(qū)的業(yè)務(wù)代理,才能進(jìn)入生產(chǎn)網(wǎng)絡(luò)。

  網(wǎng)閘與交換網(wǎng)絡(luò)技術(shù)都是采用渡船策略,延長(zhǎng)數(shù)據(jù)通訊"里程",增加安全保障措施。

  三、數(shù)據(jù)交換技術(shù)的比較

  不同的業(yè)務(wù)網(wǎng)絡(luò)根據(jù)自己的安全需求,選擇不同的數(shù)據(jù)交換技術(shù),主要是看數(shù)據(jù)交換的量大小、實(shí)時(shí)性要求、業(yè)務(wù)服務(wù)方式的要求。

本站聲明: 本文章由作者或相關(guān)機(jī)構(gòu)授權(quán)發(fā)布,目的在于傳遞更多信息,并不代表本站贊同其觀點(diǎn),本站亦不保證或承諾內(nèi)容真實(shí)性等。需要轉(zhuǎn)載請(qǐng)聯(lián)系該專欄作者,如若文章內(nèi)容侵犯您的權(quán)益,請(qǐng)及時(shí)聯(lián)系本站刪除。
換一批
延伸閱讀

9月2日消息,不造車(chē)的華為或?qū)⒋呱龈蟮莫?dú)角獸公司,隨著阿維塔和賽力斯的入局,華為引望愈發(fā)顯得引人矚目。

關(guān)鍵字: 阿維塔 塞力斯 華為

倫敦2024年8月29日 /美通社/ -- 英國(guó)汽車(chē)技術(shù)公司SODA.Auto推出其旗艦產(chǎn)品SODA V,這是全球首款涵蓋汽車(chē)工程師從創(chuàng)意到認(rèn)證的所有需求的工具,可用于創(chuàng)建軟件定義汽車(chē)。 SODA V工具的開(kāi)發(fā)耗時(shí)1.5...

關(guān)鍵字: 汽車(chē) 人工智能 智能驅(qū)動(dòng) BSP

北京2024年8月28日 /美通社/ -- 越來(lái)越多用戶希望企業(yè)業(yè)務(wù)能7×24不間斷運(yùn)行,同時(shí)企業(yè)卻面臨越來(lái)越多業(yè)務(wù)中斷的風(fēng)險(xiǎn),如企業(yè)系統(tǒng)復(fù)雜性的增加,頻繁的功能更新和發(fā)布等。如何確保業(yè)務(wù)連續(xù)性,提升韌性,成...

關(guān)鍵字: 亞馬遜 解密 控制平面 BSP

8月30日消息,據(jù)媒體報(bào)道,騰訊和網(wǎng)易近期正在縮減他們對(duì)日本游戲市場(chǎng)的投資。

關(guān)鍵字: 騰訊 編碼器 CPU

8月28日消息,今天上午,2024中國(guó)國(guó)際大數(shù)據(jù)產(chǎn)業(yè)博覽會(huì)開(kāi)幕式在貴陽(yáng)舉行,華為董事、質(zhì)量流程IT總裁陶景文發(fā)表了演講。

關(guān)鍵字: 華為 12nm EDA 半導(dǎo)體

8月28日消息,在2024中國(guó)國(guó)際大數(shù)據(jù)產(chǎn)業(yè)博覽會(huì)上,華為常務(wù)董事、華為云CEO張平安發(fā)表演講稱,數(shù)字世界的話語(yǔ)權(quán)最終是由生態(tài)的繁榮決定的。

關(guān)鍵字: 華為 12nm 手機(jī) 衛(wèi)星通信

要點(diǎn): 有效應(yīng)對(duì)環(huán)境變化,經(jīng)營(yíng)業(yè)績(jī)穩(wěn)中有升 落實(shí)提質(zhì)增效舉措,毛利潤(rùn)率延續(xù)升勢(shì) 戰(zhàn)略布局成效顯著,戰(zhàn)新業(yè)務(wù)引領(lǐng)增長(zhǎng) 以科技創(chuàng)新為引領(lǐng),提升企業(yè)核心競(jìng)爭(zhēng)力 堅(jiān)持高質(zhì)量發(fā)展策略,塑強(qiáng)核心競(jìng)爭(zhēng)優(yōu)勢(shì)...

關(guān)鍵字: 通信 BSP 電信運(yùn)營(yíng)商 數(shù)字經(jīng)濟(jì)

北京2024年8月27日 /美通社/ -- 8月21日,由中央廣播電視總臺(tái)與中國(guó)電影電視技術(shù)學(xué)會(huì)聯(lián)合牽頭組建的NVI技術(shù)創(chuàng)新聯(lián)盟在BIRTV2024超高清全產(chǎn)業(yè)鏈發(fā)展研討會(huì)上宣布正式成立。 活動(dòng)現(xiàn)場(chǎng) NVI技術(shù)創(chuàng)新聯(lián)...

關(guān)鍵字: VI 傳輸協(xié)議 音頻 BSP

北京2024年8月27日 /美通社/ -- 在8月23日舉辦的2024年長(zhǎng)三角生態(tài)綠色一體化發(fā)展示范區(qū)聯(lián)合招商會(huì)上,軟通動(dòng)力信息技術(shù)(集團(tuán))股份有限公司(以下簡(jiǎn)稱"軟通動(dòng)力")與長(zhǎng)三角投資(上海)有限...

關(guān)鍵字: BSP 信息技術(shù)
關(guān)閉
關(guān)閉