監(jiān)理公司管理系統(tǒng) | 工程企業(yè)管理系統(tǒng) | OA系統(tǒng) | ERP系統(tǒng) | 造價(jià)咨詢管理系統(tǒng) | 工程設(shè)計(jì)管理系統(tǒng) | 簽約案例 | 購(gòu)買價(jià)格 | 在線試用 | 手機(jī)APP | 產(chǎn)品資料
X 關(guān)閉

物理隔離產(chǎn)品怎么選

申請(qǐng)免費(fèi)試用、咨詢電話:400-8352-114

來(lái)源:泛普軟件

互聯(lián)網(wǎng)的廣泛普及應(yīng)用,帶來(lái)了嚴(yán)重的計(jì)算機(jī)安全問(wèn)題。尤其是病毒破壞、黑客入侵造成的危害越來(lái)越大。盡管可以采用防火墻、入侵檢測(cè)系統(tǒng)等安全措施,但這些技術(shù)手段至今都還存在許多漏洞,還不能徹底保證內(nèi)網(wǎng)信息的安全。再加上目前我國(guó)使用的計(jì)算機(jī)核心軟硬件都依賴進(jìn)口,誰(shuí)也不能保證這些軟硬件中沒(méi)有后門、沒(méi)有錯(cuò)誤。因此,最好的辦法,就是讓用戶重要的數(shù)據(jù)和外部的互聯(lián)網(wǎng)沒(méi)有物理上的連接,把用戶可以上網(wǎng)的信息和不可以上網(wǎng)的信息隔離開(kāi)來(lái),讓黑客無(wú)機(jī)可乘。這樣,就需要一種技術(shù)來(lái)幫助用戶既能有效地隔離內(nèi)外網(wǎng)絡(luò),又能方便地使用內(nèi)外網(wǎng)絡(luò),這就是物理隔離技術(shù)要完成的任務(wù),物理隔離技術(shù)作為網(wǎng)絡(luò)與信息安全技術(shù)的重要實(shí)現(xiàn)手段,越來(lái)越受到業(yè)界的重視。

所謂“物理隔離”是指內(nèi)部網(wǎng)不直接或間接地連接公共網(wǎng)。物理隔離的目的是保護(hù)路由器、工作站、網(wǎng)絡(luò)服務(wù)器等硬件實(shí)體和通信鏈路免受自然災(zāi)害、人為破壞和搭線竊聽(tīng)攻擊。只有使內(nèi)部網(wǎng)和公共網(wǎng)物理隔離,才能真正保證內(nèi)部信息網(wǎng)絡(luò)不受來(lái)自互聯(lián)網(wǎng)的黑客攻擊。此外,物理隔離也為內(nèi)部網(wǎng)劃定了明確的安全邊界,使得網(wǎng)絡(luò)的可控性增強(qiáng),便于內(nèi)部管理。 實(shí)施內(nèi)外網(wǎng)物理隔離,技術(shù)上可以確保: 在物理傳導(dǎo)上使內(nèi)外網(wǎng)絡(luò)隔斷,確保外部網(wǎng)不能通過(guò)網(wǎng)絡(luò)連接而侵入內(nèi)部網(wǎng),同時(shí)防止內(nèi)部網(wǎng)信息通過(guò)網(wǎng)絡(luò)連接泄露到外部網(wǎng)。

 

物理隔離的指導(dǎo)思想與防火墻有很大的不同:防火墻絕不是物理隔離產(chǎn)品,防火墻的根本起因是不同網(wǎng)絡(luò)間既要保證需要的數(shù)據(jù)交換和相互訪問(wèn),又要防御惡意或非法訪問(wèn)。而無(wú)論從包過(guò)濾技術(shù)還是從代理技術(shù)來(lái)說(shuō),其關(guān)鍵的都在于使數(shù)據(jù)有選擇的通過(guò),而不是徹底的把數(shù)據(jù)隔離。物理隔離與防火墻是兩個(gè)不同的安全策略,它們功能互補(bǔ),但不能互相代替。它們二者的安全策略非常清楚,即:把需要保密的內(nèi)部數(shù)據(jù),進(jìn)行100%的保護(hù),實(shí)行物理隔離,而對(duì)可公開(kāi)的數(shù)據(jù),則交由防火墻去保護(hù)。為了更好的掌握物理隔離技術(shù)及物理隔離產(chǎn)品的選擇重點(diǎn),我們從以下幾個(gè)方面進(jìn)行探討:

 

一:物理隔離的方式

 

物理隔離常見(jiàn)的方式有物理安全隔離卡、物理隔離集線器、物理隔離網(wǎng)閘等。

 

1,物理安全隔離卡

 

物理安全隔離卡是物理隔離的低級(jí)實(shí)現(xiàn)形式,一個(gè)物理安全隔離卡只能管一臺(tái)個(gè)人計(jì)算機(jī),甚至只能在Windows環(huán)境下工作,每次切換都需要開(kāi)關(guān)機(jī)一次。物理安全隔離卡的功能即是以物理方式將一臺(tái)PC虛擬為兩個(gè)電腦,實(shí)現(xiàn)工作站的雙重狀態(tài),既可在安全狀態(tài),又可在公共狀態(tài),兩個(gè)狀態(tài)是完全隔離的,從而使一臺(tái)工作站可在完全安全狀態(tài)下聯(lián)結(jié)內(nèi)、外網(wǎng)。物理安全隔離卡實(shí)際是被設(shè)置在PC中最低的物理層上,通過(guò)卡上一邊的IDE總線連接主板,另一邊連接IDE硬盤,內(nèi)、外網(wǎng)的連接均須通過(guò)網(wǎng)絡(luò)安全隔離卡。PC機(jī)硬盤被物理分隔成為兩個(gè)區(qū)域,在IDE總線物理層上,在固件中控制磁盤通道,在任何時(shí)候,數(shù)據(jù)只能通往一個(gè)分區(qū)。

 

在安全狀態(tài)時(shí),主機(jī)只能使用硬盤的安全區(qū)與內(nèi)部網(wǎng)聯(lián)結(jié),而此時(shí)外部網(wǎng)(如Internet)聯(lián)接是斷開(kāi)的,且硬盤的公共區(qū)的通道是封閉的。在公共狀態(tài)時(shí),主機(jī)只能使用硬盤的公共區(qū),可以與外部網(wǎng)聯(lián)結(jié),而此時(shí)與內(nèi)部網(wǎng)是斷開(kāi)的,且硬盤安全區(qū)也是被封閉的。

隔離卡
2,物理隔離集線器
   
網(wǎng)絡(luò)安全隔離集線器是一種多路開(kāi)關(guān)切換設(shè)備,它與網(wǎng)絡(luò)安全隔離卡配合使用。它具有標(biāo)準(zhǔn)的RJ-45接口,入口與網(wǎng)絡(luò)安全隔離卡相連,出口分別與內(nèi)外網(wǎng)絡(luò)的集線器(HUB)相連。它檢測(cè)網(wǎng)絡(luò)安全隔離卡發(fā)出的特殊信號(hào),識(shí)別出所連接的計(jì)算機(jī),自動(dòng)將其網(wǎng)絡(luò)線切換至相應(yīng)的網(wǎng)絡(luò)HUB上。實(shí)現(xiàn)多臺(tái)獨(dú)立的安全計(jì)算機(jī)與內(nèi)外兩個(gè)網(wǎng)絡(luò)的安全連接以及自動(dòng)切換,進(jìn)一步提高了系統(tǒng)的安全性。并且解決了多網(wǎng)布線問(wèn)題,可以讓連接兩個(gè)網(wǎng)絡(luò)的安全計(jì)算機(jī)只通過(guò)一條網(wǎng)絡(luò)線即可與多網(wǎng)切換連接。對(duì)現(xiàn)存網(wǎng)絡(luò)改進(jìn)有較大幫助。

隔離集線器

3,物理隔離網(wǎng)閘

 

物理隔離網(wǎng)閘,是利用雙主機(jī)形式,從物理上來(lái)隔離阻斷潛在攻擊的連接。其中包括一系列的阻斷特征,如沒(méi)有通信連接,沒(méi)有命令,沒(méi)有協(xié)議,沒(méi)有TCP/IP連接,沒(méi)有應(yīng)用連接,沒(méi)有包轉(zhuǎn)發(fā),只有文件“擺渡”,對(duì)固態(tài)介質(zhì)只有讀和寫兩個(gè)命令。其結(jié)果是無(wú)法攻擊,無(wú)法入侵,無(wú)法破壞。

隔離網(wǎng)閘


物理隔離網(wǎng)閘(GAP)的硬件主要包括三部分:分別是專用安全隔離切換裝置(數(shù)據(jù)暫存區(qū))、內(nèi)部處理單元和外部處理單元。系統(tǒng)中的專用安全隔離切換裝置分別連接內(nèi)部處理單元和外部處理單元。這種獨(dú)特和巧妙的設(shè)計(jì),保證了安全隔離切換裝置中的數(shù)據(jù)暫存區(qū)在任一時(shí)刻僅連通內(nèi)部或者外部處理單元,從而實(shí)現(xiàn)內(nèi)外網(wǎng)的安全隔離。

 

物理隔離網(wǎng)閘體系結(jié)構(gòu)示意圖:

隔離網(wǎng)閘體系結(jié)構(gòu)示意圖

二:物理安全隔離產(chǎn)品常用的典型接口

產(chǎn)品類型

接口類型

物理安全隔離卡

RJ-45接口

物理安全隔離網(wǎng)閘

RJ-45接口

物理安全隔離集線器

RJ-45接口

三:物理隔離卡的切換方式

 

物理安全隔離卡等產(chǎn)品在內(nèi)外網(wǎng)切換時(shí)一般有兩種切換方式:軟件切換和開(kāi)關(guān)切換。
軟件的切換的好處是不用即時(shí)關(guān)機(jī),在線操作時(shí)即可用鼠標(biāo)輕松點(diǎn)擊完成,缺點(diǎn)是系統(tǒng)一旦癱瘓,切換控制軟件便會(huì)無(wú)效,需重新安裝調(diào)試且安裝方式稍微復(fù)雜。

軟件切換界面

而開(kāi)關(guān)切換則不依賴于軟件系統(tǒng),只需在關(guān)機(jī)時(shí)撥動(dòng)切換開(kāi)關(guān)后重新開(kāi)機(jī)即可達(dá)到內(nèi)網(wǎng)和外網(wǎng)的切換,這種方式的不足之處在于必須在關(guān)機(jī)的狀態(tài)下方可完成切換功能。

 

四:內(nèi)網(wǎng)屏蔽MODEM功能

 

對(duì)于政府機(jī)關(guān)、科研機(jī)構(gòu)等重要部門的辦公用機(jī),采用安全隔離卡,就是要讓內(nèi)網(wǎng)絕對(duì)安全,不能連接到Internet等外網(wǎng)。所以安全隔離卡一般應(yīng)具有使用內(nèi)網(wǎng)時(shí)屏蔽掉MODEM的功能,保證在使用內(nèi)網(wǎng)時(shí)用戶無(wú)法通過(guò)任何途徑連到外網(wǎng)。 

 

五:切斷硬盤電源功能

 

第一代隔離卡采用硬盤電源切換技術(shù),技術(shù)簡(jiǎn)單、成本低廉,其缺點(diǎn)是容易損壞硬盤,必須徹底關(guān)機(jī)后才能切換,否則在硬盤高速旋轉(zhuǎn)時(shí)猛然切換內(nèi)外網(wǎng),隔離卡突然給硬盤斷電和加電,硬盤磁頭會(huì)劃傷硬盤,造成硬盤物理?yè)p毀或數(shù)據(jù)丟失。由于數(shù)據(jù)丟失頻繁,過(guò)幾天就要重新安裝內(nèi)、外網(wǎng)系統(tǒng),給用戶造成很大的額外工作負(fù)擔(dān)?,F(xiàn)在第一代隔離卡技術(shù)已經(jīng)被淘汰,但是在市面上仍能見(jiàn)到一些隔離卡廠家推銷積壓的舊卡,并且宣稱其兼容性好,該類隔離卡的特征是卡上有三個(gè)硬盤電源插座,我們?cè)谫?gòu)買時(shí)應(yīng)認(rèn)真鑒別。   

 

六:切斷IDE數(shù)據(jù)線功能

 

較新的隔離卡采用切換硬盤數(shù)據(jù)線的方式,數(shù)據(jù)線的電壓較低,切換時(shí)不需要斷開(kāi)硬盤電源,因此切換數(shù)據(jù)線比較安全,不會(huì)損壞硬盤。但由于硬盤數(shù)據(jù)線的數(shù)量達(dá)幾十根,傳輸?shù)男盘?hào)頻率很高、線間距離較小,線間信號(hào)干擾較大等因素,因此,對(duì)其進(jìn)行隔離就比較復(fù)雜,對(duì)繼電器性能的要求也很嚴(yán)格。現(xiàn)在市面上切換數(shù)據(jù)線的隔離卡種類還不是很多,該類隔離卡的特征是卡上只有三個(gè)硬盤數(shù)據(jù)線插座,沒(méi)有硬盤電源插座,我們?cè)诓少?gòu)時(shí),應(yīng)選擇此類隔離卡。 

 

七:操作系統(tǒng)

 

對(duì)于需要軟件切換實(shí)現(xiàn)隔離的隔離卡而言,支持的操作系統(tǒng)主要包括DOS、Windows 98、Windows NT、Windows 2000、Windows XP、Linux、Unix等。由于市面上的隔離卡大多需要安裝驅(qū)動(dòng)程序,因此,對(duì)操作系統(tǒng)的兼容性問(wèn)題就顯得很重要,所以在選購(gòu)隔離卡等產(chǎn)品時(shí)一定要查看所購(gòu)產(chǎn)品能夠支持的操作系統(tǒng)。 

 

八:隔離網(wǎng)閘產(chǎn)品的其它要點(diǎn)

 

隔離網(wǎng)閘作為一種通過(guò)專用硬件使兩個(gè)或者兩個(gè)以上的網(wǎng)絡(luò)在不連通的情況下,實(shí)現(xiàn)安全數(shù)據(jù)傳輸和資源共享的技術(shù)和產(chǎn)品被越來(lái)越多的應(yīng)用到網(wǎng)絡(luò)中來(lái)。我們對(duì)于隔離網(wǎng)閘的選擇及應(yīng)用首先應(yīng)保證以下兩點(diǎn):

 

1,安全性:隔離網(wǎng)閘應(yīng)具有專用隔離硬件確保內(nèi)外網(wǎng)任意時(shí)刻鏈路斷開(kāi),同時(shí)應(yīng)集成多種安全技術(shù)如內(nèi)核防護(hù)、協(xié)議轉(zhuǎn)化、病毒查殺、身份驗(yàn)證、訪問(wèn)控制、安全審計(jì)等以形成軟硬一體化的防護(hù)。

2,數(shù)據(jù)交換性能:對(duì)于數(shù)據(jù)交換,不單是傳輸效率和切換時(shí)間,更重要是滿足多種交換方式以滿足用戶應(yīng)用。應(yīng)具有文件交換、郵件交換、數(shù)據(jù)庫(kù)交換和提供API應(yīng)用接口的功能。

 

除此以外,作為隔離網(wǎng)閘應(yīng)同時(shí)具有較高的傳輸速率和低的延遲性。(it168)

發(fā)布:2007-04-23 09:36    編輯:泛普軟件 · xiaona    [打印此頁(yè)]    [關(guān)閉]
相關(guān)文章:
石家莊OA系統(tǒng)
聯(lián)系方式

成都公司:成都市成華區(qū)建設(shè)南路160號(hào)1層9號(hào)

重慶公司:重慶市江北區(qū)紅旗河溝華創(chuàng)商務(wù)大廈18樓

咨詢:400-8352-114

加微信,免費(fèi)獲取試用系統(tǒng)

QQ在線咨詢

泛普石家莊OA快博其他應(yīng)用

石家莊OA軟件 石家莊OA新聞動(dòng)態(tài) 石家莊OA信息化 石家莊OA快博 石家莊OA行業(yè)資訊 石家莊軟件開(kāi)發(fā)公司 石家莊門禁系統(tǒng) 石家莊物業(yè)管理軟件 石家莊倉(cāng)庫(kù)管理軟件 石家莊餐飲管理軟件 石家莊網(wǎng)站建設(shè)公司