《電子技術應用》
您所在的位置:首頁 > 通信与网络 > 设计应用 > 网络隔离中的数据交换方式
网络隔离中的数据交换方式
21IC电子网
摘要: 网络隔离是很多专用网络的没有办法的办法,网络上承载专用的业务,其安全性一定要得到保障,然而网络的建设就是为了互通的,没有数据的共享,网络的作用也缩水了不少,因此网络隔离与数据共享交换本身就是天生的一对矛盾,如何解决好网络的安全,又方便地实现数据的交换是很多网络安全技术人员在一直探索的。
關鍵詞: 网络隔离 数据交换
Abstract:
Key words :

一、背景

網絡隔離是很多專用網絡的沒有辦法的辦法,網絡上承載專用的業務,其安全性一定要得到保障,然而網絡的建設就是為了互通的,沒有數據的共享,網絡的作用也縮水了不少,因此網絡隔離與數據共享交換本身就是天生的一對矛盾,如何解決好網絡的安全,又方便地實現數據的交換是很多網絡安全技術人員在一直探索的。

網絡要隔離的原因很多,通常說的有下面兩點:

1、涉密的網絡與低密級的網絡互聯是不安全的,尤其來自不可控制網絡上的入侵與攻擊是無法定位管理的。互聯網是世界級的網絡,也是安全上難以控制的網絡,又要連通提供公共業務服務,又要防護各種攻擊與*。要有隔離,還要數據交換是各企業、政府等網絡建設的首先面對的問題。

2、安全防護技術永遠落后于攻擊技術,先有了矛,可以刺傷敵人,才有了盾,可以防護被敵人刺傷。攻擊技術不斷變化升級,門檻降低、漏洞出現周期變短、*傳播技術成了木馬的運載工具...而防護技術好象總是打不完的補丁,目前互聯網上的"黑客"已經產業化,有些象網絡上的"黑社會",雖然有時也做些殺富濟貧的"義舉",但為了生存,不斷專研新型攻擊技術也是必然的。在一種新型的攻擊出現后,防護技術要遲后一段時間才有應對的辦法,這也是網絡安全界的目前現狀。

因此網絡隔離就是先把網絡與非安全區域劃開,當然最好的方式就是在城市周圍挖的護城河,然后再建幾個可以控制的"吊橋",保持與城外的互通。數據交換技術的發展就是研究"橋"上的防護技術。

關于隔離與數據交換,啟明星辰公司有比較的安全策略研究,總結起來有下面幾種安全策略:

修橋策略:業務協議直接通過,數據不重組,對速度影響小,安全性弱

◆防火墻FW:網絡層的過濾

◆多重安全網關:從網絡層到應用層的過濾,多重關卡策略

渡船策略:業務協議不直接通過,數據要重組,安全性好

◆網閘:協議落地,安全檢測依賴于現有的安全技術

◆交換網絡:建立交換緩沖區,采用防護、監控與審計多方位的安全防護

人工策略:不做物理連接,人工用移動介質交換數據,安全性最好。

二、數據交換技術

1、防火墻

防火墻是最常用的網絡隔離手段,主要是通過網絡的路由控制,也就是訪問控制列表(ACL)技術,網絡是一種包交換技術,數據包是通過路由交換到達目的地的,所以控制了路由,就能控制通訊的線路,控制了數據包的流向,早期的網絡安全控制方面基本上是防火墻。國內影響較大的廠商有天融信、啟明星辰、聯想網御等。

但是,防火墻有一個很顯著的缺點:就是防火墻只能做網絡四層以下的控制,對于應用層內的*、蠕蟲都沒有辦法。對于安全要求初級的隔離是可以的,但對于需要深層次的網絡隔離就顯得不足了。

值得一提的是防火墻中的NAT技術,地址翻譯可以隱藏內網的IP地址,很多人把它當作一種安全的防護,認為沒有路由就是足夠安全的。地址翻譯其實是代理服務器技術的一種,不讓業務訪問直接通過是在安全上前進了一步,但目前應用層的繞過NAT技術很普遍,隱藏地址只是相對的。目前很多攻擊技術是針對防火墻的,尤其防火墻對于應用層沒有控制,方便了木馬的進入,進入到內網的木馬看到的是內網地址,直接報告給外網的攻擊者,NAT的安全作用就不大了。

2、多重安全網關(也稱新一代防火墻)

防火墻是在"橋"上架設的一道關卡,只能做到類似"護照"的檢查,多重安全網關的方法就是架設多道關卡,有檢查行李的、有檢查人的。多重安全網關也有一個統一的名字:UTM(統一威脅管理)。設計成一個設備,還是多個設備只是設備本身處理能力的不同,重要的是進行從網絡層到應用層的全面檢查。國內推出UTM的廠家很多,如天融信、啟明星辰等。

多重安全網關的檢查分幾個層次:

FW:網絡層的ACL

IPS:防入侵行為

AV:防*入侵

可擴充功能:自身防DOS攻擊、內容過濾、流量整形...

防火墻與多重安全網關都是"架橋"的策略,主要是采用安全檢查的方式,對應用的協議不做更改,所以速度快,流量大,可以過"汽車"業務,從客戶應用上來看,沒有不同。

3、網閘

網閘的設計是"代理+擺渡"。不在河上架橋,可以設擺渡船,擺渡船不直接連接兩岸,安全性當然要比橋好,即使是攻擊,也不可能一下就進入,在船上總要受到管理者的各種控制。另外,網閘的功能有代理,這個代理不只是協議代理,而是數據的"拆卸",把數據還原成原始的面貌,拆除各種通訊協議添加的"包頭包尾",很多攻擊是通過對數據的拆裝來隱藏自己的,沒有了這些"通訊外衣",攻擊者就很難藏身了。

網閘的安全理念是:

網絡隔離---"過河用船不用橋":用"擺渡方式"來隔離網絡

協議隔離---"禁止采用集裝箱運輸":通訊協議落地,用專用協議或存儲等方式阻斷通訊協議的連接,用代理方式支持上層業務

按國家安全要求是需要涉密網絡與非涉密網絡互聯的時候,要采用網閘隔離,若非涉密網絡與互聯網連通時,采用單向網閘,若非涉密網絡與互聯網不連通時,采用雙向網閘。

4、交換網絡

交換網絡的模型來源于銀行系統的Clark-WilsON模型,主要是通過業務代理與雙人審計的思路保護數據的完整性。交換網絡是在兩個隔離的網絡之間建立一個數據交換區域,負責業務數據交換(單向或雙向)。交換網絡的兩端可以采用多重網關,也可以采用網閘。在交換網絡內部采用監控、審計等安全技術,整體上形成一個立體的交換網安全防護體系。

交換網絡的核心也是業務代理,客戶業務要經過接入緩沖區的申請代理,到業務緩沖區的業務代理,才能進入生產網絡。

網閘與交換網絡技術都是采用渡船策略,延長數據通訊"里程",增加安全保障措施。

三、數據交換技術的比較

不同的業務網絡根據自己的安全需求,選擇不同的數據交換技術,主要是看數據交換的量大小、實時性要求、業務服務方式的要求。

此內容為AET網站原創,未經授權禁止轉載。
主站蜘蛛池模板: 欧美激情精品久久久久久黑人| 欧美最猛黑人xxxx黑人猛叫黄| 国产精品99久久久久久人| 亚洲字幕一区二区| 久久日韩精品| 国产精品美女www| 高清一区二区三区视频| 国产精品久久久久久久午夜| 日韩在线观看a| 亚洲专区在线视频| 精品国产美女在线| 九色91视频| 精品91免费| 国产日韩中文字幕在线| y97精品国产97久久久久久| 日本一区二区久久精品| 痴汉一区二区三区| 欧美精品七区| 伊人久久大香线蕉成人综合网| 国产精品久久久久久久av电影| 国产精品乱码视频| 日本www在线视频| 欧美精品成人在线| www.欧美日本| 奇米888一区二区三区| 久久91亚洲精品中文字幕| 日本精品二区| 日韩欧美一级在线| 亚洲欧美精品在线观看| 国产精品三级网站| 国产精品久久久久999| 九九久久国产精品| 久久精品国产成人精品| 91精品国产综合久久香蕉最新版| 欧美精品一本久久男人的天堂| 亚洲AV无码成人精品一区| 秋霞无码一区二区| 91久久久久久久久| 99爱精品视频| 欧美一级中文字幕| 欧美中文字幕精品|