热门标签 | HotTags
当前位置:  开发笔记 > 后端 > 正文

信安软考第十一章网络物理隔离技术与应用

目录汇总一、网络物理隔离概述1.1网络物理隔离概念随着网络攻击技术不断增强,恶意入侵内部网络的风险性也相应急剧提高。同时,内部网的用户因为安全意识薄




   目录汇总


一、网络物理隔离概述


1.1 网络物理隔离概念

  随着网络攻击技术不断增强,恶意入侵内部网络的风险性也相应急剧提高。同时,内部网的用户因为安全意识薄弱,可能有意或者无意地建敏感数据泄露出去。因此,就有专家提建议,“内外网及上网计算机实现物理隔离,以求减少来自外网的威胁”。《计算机信息系统国际联网保密管理规定》第二章第六条规定,“涉及国家秘密的计算机系统不得直接或间接的与国际互联网或其他公共信息网络相连接,必须实行物理隔离”。尽管物理隔离能够强化保障涉密信息系统的安全,却不便于不同安全域之间的信息交换,尤其是低级别安全域向高级别安全域导入数据。

  目前,网络和大数据应用日益普及,国家和企事业单位重要信息系豌之间的数据交换日趋频繁,各单位机构对信息和数据的时效性要求越来越高,完全切断不同安全城之间的信息及数据交换已不太现实。因而,能满足内外网信息及数据交换需求,又能防止网络安全事件出现的安全技术就应退而生了,这种技术称为“物理隔离技术”,其基本原埋是避免两台计算机之间直接的信息交换以及物理上的连通。以阻断两台计算机之间的直接在线网络攻击。隔离的目的是阻断直接网络攻击活动,避免敏感数据向外部泄露,保障不同网络安全城之间进行信息及数据交换。


1.2 物理隔离安全风险

  网络物理隔离有利于强化网络安全的保障,增强涉密网络的安全性,但是不能完全确保网络的安全性。采用物理隔离安全保护措施的网络仍然面临以下网络安全风险。


  • 网络非法外联
  • U盘摆渡攻击。攻击者将敏感数据拷贝到U盘中,然后由内部人员通过u盘泄露。
  • 网络物理隔离产品安全隐患。网络物理隔离产品的安全漏洞,导致Dos/DDos攻击,使得网络物理设备不可用。或者攻击值通过构造恶意数据文档,绕过物理隔离措施,从而导致内部网络受到攻击
  • 针对物理隔离的攻击新方法。

二、网络物理隔离系统与类型


  • 网络物理隔离系统是指通过物理隔离技术,在不同的网络安全区域之间建立一个能够实现物理隔离,信息交换和可信控制的系统,以满足不通安全区域的信息或数据交换
  • 网络物理隔离类型
      (1)按照隔离的对象来分:网络物理隔离系统一般可以分为单点隔离系统区域隔离系统。其中单点隔离系统主要是保护单独的计算机系统,防止外部直接攻击和干扰。区域隔离系统针对的是网络环境,防止外部攻击内部保护网络。
      (2)按照网络物理隔离的信息传递方向,网络物理隔离系统可分为双向网络物理隔离系统与单向网络物理隔离系统。

三、网络物理隔离机制与实现技术



本章的重点,主要记忆这些机制和技术



3.1 网络物理隔离机制


  • 专用计算机上网:在内部网络中指定一台计算机,这台计算机只与外网连接,不与内网相连。用户必须到指定的计算机上才能上网,并要求离开自己的工作环境
  • 多PC:内部网中,在上外网的用户桌面上安放两台PC,分别连接两个分离的物理网络一台用于连接外部网络,另一台用于连接内部网络。

在这里插入图片描述


  • 外网代理服务:在内部网指定一台或多台计算机充当服务器,负责专门搜集外部网的指定信息,然后把外网信息手工导入内部网,供内部用户使用,从而实现内部用户“上网”,又切断内网与外网的物理连接,避免内网的计算机受到来自外网的攻击,如图所示。

在这里插入图片描述


  • 内外网路线切换器:在内网中,上外网的计算机上连接一个物理线路A/B交换机,通过交换盒的开关控制计算机的网络物理连接,如图

在这里插入图片描述


  • 单硬盘内外分区:把单一 硬盘分隔成不同的区域,在IDE总线物理层上,通过一块IDE总线信号控制卡截取IDE总线信号,控制磁盘通道的访问,在任何一时间内,仅允许操作系统访问指定的分区。

在这里插入图片描述


  • 双硬盘:pc上安装两个硬盘,通过硬盘控制卡对硬盘进行切换控制,用户在连接外网时,挂接外网硬盘,而当内网办公时,重新启动系统,挂接内部网办公硬盘。(这样很不方便,而且不易统一管理)

在这里插入图片描述


  • 网闸:通过利用一种GAP技术(Air Gap),使两个或两个以上的网络在不连通的情况下,实现安全的数据交换和共享。其技术原理就是使用一个具有控制功能的开关读写存储安全设备,通过开关的设置来连接或切断两个独立主机系统的数据交换

在这里插入图片描述



单硬盘内外分区技术的优点是:


  • 根据数据分类存放和加工处理
  • 可有效防止外部窃走内网数据
  • 实现一台pc功能多用,节省资源开支

但是,该技术任然存在安全威胁


  • 操作失误,如误将敏感数据存放在对外硬盘分区中
  • 驱动程序软件bug
  • 计算机病毒潜入
  • 内部人员故意泄露数据
  • 特洛伊木马程序


3.2 网络物理隔离技术


  • 协议隔离技术:协议隔离技术指处于不同安全域的网络在物理上是由连线的,通过协议转换的手段保证受保护信息在逻辑上是隔离的,只有被系统要求传输的、内容受限的信息可以通过。

  • 单向传播部件:指一对具有物理上单向传输特性的传输部件,该传输部件由一对独立的发收和接收部件构成,发送和接收的部件只能以单工方式工作,发送部件仅具有单一的接收功能,两者构成可信的单向信道,该信道无任何反馈信息。其中,协议转换的定义是协议的剥离和重建。把基于网络的公共协议中的应用数据剥离出来,封装为系统专用协议传递至所属其他安全域的隔离产品另一端,再将专用协议剥离,并封装成需要的格式。

  • 信息摆渡技术:是信息交换的一种方式,物理传输信道只在传输时存在。信息传输时,信息先由信息源所在安全域一端传输至中间缓存区域,同时物理断开中间缓存区域与信息目的所在安全域的连接;随后接通中间缓存区域与信息目的所在安全域的传输信道,将信息传输至信息目的所在安全域,同时在信道上物理断开信息源所在安全域与中间缓存区域的连接。在任何时刻,中间缓存区域只与一端安全域相连。

  • 物理断开技术:指处于不同安全区域的网络之间不能以直接或间接的方式相连接。在一个物理网络环境中,实施不同安全域的网络物理断开,在技术上应确保信息在物理传导、物理存储上的断开。物理断开常由电子开关来实现


四、网络物理隔离主要产品与技术指标


4.1 主要产品


  • 终端隔离产品

  终端隔离产品用于同时连接两个不同的安全域,采用物理断开技术在终端上实现安全域物理隔离的安全隔离卡或安全隔离计算机。

  终端隔离产品一般以隔离卡的方式接入目标主机。隔离卡通过电子开关以互斥的形式同时连通安全域A所连硬盘、安全域A或安全域B所连硬盘、安全域B,从而实现内外两个安全域的物理隔离。该类产品也可将隔离卡整合入主机,以整机的形式作为产品。终端隔离产品典型运行环境如图所示。

在这里插入图片描述


  • 网络隔离产品

  网络隔离产品用于连接两个不同安全域,实现两个安全域之间的应用代理服务、协议转换、信息流访问控制、内容过滤和信息摆渡等功能。产品技术原理采用“2+1”的构架,即以两台主机+专用隔离部件构成,采用协议隔离技术和信息百度技术在网络上实现安全域安全隔离与信息交换。

在这里插入图片描述


  • 网络单向导入产品

  网络单向导入产品位于两个安全与之间,通过物理方式(可基于电信号传输或光信号传输)构造信息单向传输的唯一通道,实现信息单向导入,并且保证只有安全策略允许传输的信息可以通过,同时反方向无任何信息传输反馈。

在这里插入图片描述


4.2 物理隔离技术指标

  网络和终端隔离产品的技术指标主要有安全功能指标、安全保障指标、性能指标。

在这里插入图片描述


  • 安全功能指标主要是关于产品的质量和服务保障要求,如配置管理、交付和运行、开发和指导性文档、测试、脆弱性评定等
  • 性能要求则是对网络和终端隔离产品应达到的性能指标做出规定,包括交换速率和硬件切换时间

五、网络物理隔离应用


5.1 工作机安全上网实例

  为实现既能上因特网,又能阻断内部信息泄露到因特网中,在用户计算机中安装一台物理隔离卡,使工作机在上因特网上因特网时,从屋里上断开与内部网的连接,因而减少内部网的安全威胁。

在这里插入图片描述


5.2 电子政务中网闸应用实例

在这里插入图片描述
在这里插入图片描述







推荐阅读
  • 如何使用PLEX播放组播、抓取信号源以及设置路由器
    本文介绍了如何使用PLEX播放组播、抓取信号源以及设置路由器。通过使用xTeve软件和M3U源,用户可以在PLEX上实现直播功能,并且可以自动匹配EPG信息和定时录制节目。同时,本文还提供了从华为itv盒子提取组播地址的方法以及如何在ASUS固件路由器上设置IPTV。在使用PLEX之前,建议先使用VLC测试是否可以正常播放UDPXY转发的iptv流。最后,本文还介绍了docker版xTeve的设置方法。 ... [详细]
  • 网卡工作原理及网络知识分享
    本文介绍了网卡的工作原理,包括CSMA/CD、ARP欺骗等网络知识。网卡是负责整台计算机的网络通信,没有它,计算机将成为信息孤岛。文章通过一个对话的形式,生动形象地讲述了网卡的工作原理,并介绍了集线器Hub时代的网络构成。对于想学习网络知识的读者来说,本文是一篇不错的参考资料。 ... [详细]
  • 图解redis的持久化存储机制RDB和AOF的原理和优缺点
    本文通过图解的方式介绍了redis的持久化存储机制RDB和AOF的原理和优缺点。RDB是将redis内存中的数据保存为快照文件,恢复速度较快但不支持拉链式快照。AOF是将操作日志保存到磁盘,实时存储数据但恢复速度较慢。文章详细分析了两种机制的优缺点,帮助读者更好地理解redis的持久化存储策略。 ... [详细]
  • 开发笔记:计网局域网:NAT 是如何工作的?
    篇首语:本文由编程笔记#小编为大家整理,主要介绍了计网-局域网:NAT是如何工作的?相关的知识,希望对你有一定的参考价值。 ... [详细]
  • 本文介绍了Redis中RDB文件和AOF文件的保存和还原机制。RDB文件用于保存和还原Redis服务器所有数据库中的键值对数据,SAVE命令和BGSAVE命令分别用于阻塞服务器和由子进程执行保存操作。同时执行SAVE命令和BGSAVE命令,以及同时执行两个BGSAVE命令都会产生竞争条件。服务器会保存所有用save选项设置的保存条件,当满足任意一个保存条件时,服务器会自动执行BGSAVE命令。此外,还介绍了RDB文件和AOF文件在操作方面的冲突以及同时执行大量磁盘写入操作的不良影响。 ... [详细]
  • 如何提高PHP编程技能及推荐高级教程
    本文介绍了如何提高PHP编程技能的方法,推荐了一些高级教程。学习任何一种编程语言都需要长期的坚持和不懈的努力,本文提醒读者要有足够的耐心和时间投入。通过实践操作学习,可以更好地理解和掌握PHP语言的特异性,特别是单引号和双引号的用法。同时,本文也指出了只走马观花看整体而不深入学习的学习方式无法真正掌握这门语言,建议读者要从整体来考虑局部,培养大局观。最后,本文提醒读者完成一个像模像样的网站需要付出更多的努力和实践。 ... [详细]
  • 背景应用安全领域,各类攻击长久以来都危害着互联网上的应用,在web应用安全风险中,各类注入、跨站等攻击仍然占据着较前的位置。WAF(Web应用防火墙)正是为防御和阻断这类攻击而存在 ... [详细]
  • Netty源代码分析服务器端启动ServerBootstrap初始化
    本文主要分析了Netty源代码中服务器端启动的过程,包括ServerBootstrap的初始化和相关参数的设置。通过分析NioEventLoopGroup、NioServerSocketChannel、ChannelOption.SO_BACKLOG等关键组件和选项的作用,深入理解Netty服务器端的启动过程。同时,还介绍了LoggingHandler的作用和使用方法,帮助读者更好地理解Netty源代码。 ... [详细]
  • Windows7企业版怎样存储安全新功能详解
    本文介绍了电脑公司发布的GHOST WIN7 SP1 X64 通用特别版 V2019.12,软件大小为5.71 GB,支持简体中文,属于国产软件,免费使用。文章还提到了用户评分和软件分类为Win7系统,运行环境为Windows。同时,文章还介绍了平台检测结果,无插件,通过了360、腾讯、金山和瑞星的检测。此外,文章还提到了本地下载文件大小为5.71 GB,需要先下载高速下载器才能进行高速下载。最后,文章详细解释了Windows7企业版的存储安全新功能。 ... [详细]
  • 目录浏览漏洞与目录遍历漏洞的危害及修复方法
    本文讨论了目录浏览漏洞与目录遍历漏洞的危害,包括网站结构暴露、隐秘文件访问等。同时介绍了检测方法,如使用漏洞扫描器和搜索关键词。最后提供了针对常见中间件的修复方式,包括关闭目录浏览功能。对于保护网站安全具有一定的参考价值。 ... [详细]
  • 【重识云原生】第四章云网络4.8.3.2节——Open vSwitch工作原理详解
    2OpenvSwitch架构2.1OVS整体架构ovs-vswitchd:守护程序,实现交换功能,和Linux内核兼容模块一起,实现基于流的交换flow-basedswitchin ... [详细]
  • 本文探讨了容器技术在安全方面面临的挑战,并提出了相应的解决方案。多租户保护、用户访问控制、中毒的镜像、验证和加密、容器守护以及容器监控都是容器技术中需要关注的安全问题。通过在虚拟机中运行容器、限制特权升级、使用受信任的镜像库、进行验证和加密、限制容器守护进程的访问以及监控容器栈,可以提高容器技术的安全性。未来,随着容器技术的发展,还需解决诸如硬件支持、软件定义基础设施集成等挑战。 ... [详细]
  • 本文详细介绍了在Linux虚拟化部署中进行VLAN配置的方法。首先要确认Linux系统内核是否已经支持VLAN功能,然后配置物理网卡、子网卡和虚拟VLAN网卡的关系。接着介绍了在Linux配置VLAN Trunk的步骤,包括将物理网卡添加到VLAN、检查添加的VLAN虚拟网卡信息以及重启网络服务等。最后,通过验证连通性来确认配置是否成功。 ... [详细]
  • 玩转直播系列之消息模块演进(3)
    一、背景即时消息(IM)系统是直播系统重要的组成部分,一个稳定的,有容错的,灵活的,支持高并发的消息模块是影响直播系统用户体验的重要因素。IM长连接服务在直播系统有发挥着举足轻重的 ... [详细]
  • 浅解XXE与Portswigger Web Sec
    XXE与PortswiggerWebSec​相关链接:​博客园​安全脉搏​FreeBuf​XML的全称为XML外部实体注入,在学习的过程中发现有回显的XXE并不多,而 ... [详细]
author-avatar
月獠_189
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有