热门标签 | HotTags
当前位置:  开发笔记 > 后端 > 正文

大家帮我看下我这个内外网隔离,文件只进不出单向传输的方案是否可靠?这是一个单向网闸

大家帮我看下我这个内外网隔离,文件只进不出单向传输的方案是否可靠?这是一个单向网闸:要求是内外网隔离,文件只进不出单向传输:我的方案:内网用一个内网前置机,外网用一个外网前置机。内
大家帮我看下我这个内外网隔离,文件只进不出单向传输的方案是否可靠?
这是一个单向网闸:
要求是内外网隔离,文件只进不出单向传输:
我的方案:
内网用一个内网前置机,外网用一个外网前置机。
内网前置机和外网前置机都放在机房,机柜,密封锁起来。
内网前置机和外网前置机之间放单向网卡,保证物理层、数据层和网络层都是单向的。
自己写一个基于UDP的文件单向传输,没有握手信号和反馈机制,所有完全是单向的数据。
----------
大家看靠谱不靠谱?
谢谢! 

11 个解决方案

#1


该回复于2015-05-04 12:59:25被管理员删除

#2


UDP没有握手
如果你的文件传输过程都是在你的程序里进行的,那就封掉所有端口,只留你的程序需要用的放行,然后设置一个“角色”(内网,外网),通信的时候在程序里控制允许不允许就行

#3


就怕这两个前置机被人攻破(内网前置机 被 从内网攻破, 外网前置机被从外网攻破)。
有没有什么好的防范措施?

#4


你现在的问题是需求没有梳理清楚,建议你再重新分解一下需求——不是告诉我,是你在自己的脑子里过一遍完整的流程,每一个细节都深入分析一下,分析完以后,把它写出来,可以让大家对这个经过认真分析的方案提建议。比如:

有没有外网前置机,区别在哪?
也就是说文件通过外网到外网前置再经过防火墙到内网前置,和文件直接经过防火墙到内网前置有什么不一样的地方?

另外,文件到了内网前置机后,怎么去使用这个文件,这个文件会从内网前置上流向哪儿?或者说这个文件只在内网前置上处理,处理完不会再动?

你的通信是怎么进行的?外网机器到外网前置机,外网前置到内网前置,内网前置再到后面的机器,在这些过程中,是你自己写的软件来处理?还是用了标准协议?

#5


你的需求大概有两部分:服务器安全,通信安全

#6


有没有外网前置机,区别在哪?

我们是分内网机和外网机的。员工同时拥有内网机和外网机。外网机用于上网搜集资料。内网机用于工作(软件开发)。

外网前置机的用处是把外网机搜集的资料传到外网前置机。

内网前置机的用处是待外网前置机的资料单向传入内网前置机之后。内网机可以去取资料。

内网前置机和外网前置机都密闭于机房中。

内网前置机和外网前置机加上通讯软件,合起来,就是一个单向网闸,网络隔离带。

这个通讯软件如果用现成的单向文件同步软件,不知道会不会不安全。

这个“内网前置机和外网前置机加上通讯软件” 如何才能不被攻破?







#7


取消外网前置机
看资料怎么分类,是每个人有自己的上传目录还是所有人共用一个上传目录
在内网前置机上共享出上传目录(每个人或者所有人的),设置这个共享目录的NTFS权限:只允许创建文件和创建文件夹。这样的话,这个共享文件夹就只能往里传东西,不能打开,不能查看文件列表,不能修改。

如果一定要用现在的结构,那就只需要屏蔽外网前置机所有端口,和内网前置机所有端口,打开内网前置机接收文件的侦听端口就可以。

#8


各人分开文件夹。
取消外网前置机,只依靠内网前置机,就少了一重隔离。实际上外网和内网就通了。
而我现在的结构,至少只要“隔离带”设计合理,应该只是“单向导通”的。

#9


防火墙可以进行屏蔽,做策略,除了文件共享端口,其它端口一律屏蔽,类似的,也可以用FTP来实现只能上传不能读取文件夹的需求

你现在的结构没有问题,只是多了个可有可无的前置机,你要做的仍然是在防火墙上两个方向上屏蔽所有端口,开通外网前置机到内网前置机方向的接收文件的侦听端口就可以。

#10


但这样网络物理上还是通的呀。如果防火墙被攻破怎么办?
还请推荐一个靠谱的防火墙。多谢啊!

#11


我们公司就是这么做的,不过性能很难保证,又要不丢包,又要传的快,还要对数据做封装,不好做

推荐阅读
  • 深入解析TCP/IP五层协议
    本文详细介绍了TCP/IP五层协议模型,包括物理层、数据链路层、网络层、传输层和应用层。每层的功能及其相互关系将被逐一解释,帮助读者理解互联网通信的原理。此外,还特别讨论了UDP和TCP协议的特点以及三次握手、四次挥手的过程。 ... [详细]
  • 优化联通光猫DNS服务器设置
    本文详细介绍了如何为联通光猫配置DNS服务器地址,以提高网络解析效率和访问体验。通过智能线路解析功能,域名解析可以根据访问者的IP来源和类型进行差异化处理,从而实现更优的网络性能。 ... [详细]
  • 本文介绍如何在现有网络中部署基于Linux系统的透明防火墙(网桥模式),以实现灵活的时间段控制、流量限制等功能。通过详细的步骤和配置说明,确保内部网络的安全性和稳定性。 ... [详细]
  • 如何配置Unturned服务器及其消息设置
    本文详细介绍了Unturned服务器的配置方法和消息设置技巧,帮助用户了解并优化服务器管理。同时,提供了关于云服务资源操作记录、远程登录设置以及文件传输的相关补充信息。 ... [详细]
  • UNP 第9章:主机名与地址转换
    本章探讨了用于在主机名和数值地址之间进行转换的函数,如gethostbyname和gethostbyaddr。此外,还介绍了getservbyname和getservbyport函数,用于在服务器名和端口号之间进行转换。 ... [详细]
  • 随着网络安全威胁的不断演变,电子邮件系统成为攻击者频繁利用的目标。本文详细探讨了电子邮件系统中的常见漏洞及其潜在风险,并提供了专业的防护建议。 ... [详细]
  • 作者:守望者1028链接:https:www.nowcoder.comdiscuss55353来源:牛客网面试高频题:校招过程中参考过牛客诸位大佬的面经,但是具体哪一块是参考谁的我 ... [详细]
  • 本文深入探讨了计算机网络的基础概念和关键协议,帮助初学者掌握网络编程的必备知识。从网络结构到分层模型,再到传输层协议和IP地址分类,文章全面覆盖了网络编程的核心内容。 ... [详细]
  • 本文深入探讨了MAC地址与IP地址绑定策略在网络安全中的应用及其潜在风险,同时提供了针对该策略的破解方法和相应的防御措施。 ... [详细]
  • NFS(Network File System)即网络文件系统,是一种分布式文件系统协议,主要用于Unix和类Unix系统之间的文件共享。本文详细介绍NFS的配置文件/etc/exports和相关服务配置,帮助读者理解如何在Linux环境中配置NFS客户端。 ... [详细]
  • 邮件(带附件,模拟文件上传,跨服务器)发送核心代码1.测试邮件发送附件接口***测试邮件发送附件*@parammultipartFile*@return*@RequestMappi ... [详细]
  • 360SRC安全应急响应:从漏洞提交到修复的全过程
    本文详细介绍了360SRC平台处理一起关键安全事件的过程,涵盖从漏洞提交、验证、排查到最终修复的各个环节。通过这一案例,展示了360在安全应急响应方面的专业能力和严谨态度。 ... [详细]
  • 本文深入探讨了Linux系统中网卡绑定(bonding)的七种工作模式。网卡绑定技术通过将多个物理网卡组合成一个逻辑网卡,实现网络冗余、带宽聚合和负载均衡,在生产环境中广泛应用。文章详细介绍了每种模式的特点、适用场景及配置方法。 ... [详细]
  • 掌握远程执行Linux脚本和命令的技巧
    本文将详细介绍如何利用Python的Paramiko库实现远程执行Linux脚本和命令,帮助读者快速掌握这一实用技能。通过具体的示例和详尽的解释,让初学者也能轻松上手。 ... [详细]
  • 本文详细分析了Hive在启动过程中遇到的权限拒绝错误,并提供了多种解决方案,包括调整文件权限、用户组设置以及环境变量配置等。 ... [详细]
author-avatar
我确实是一只猪_143_267
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有