联想网御安全隔离与信息交换系统产品白皮书.docx
《联想网御安全隔离与信息交换系统产品白皮书.docx》由会员分享,可在线阅读,更多相关《联想网御安全隔离与信息交换系统产品白皮书.docx(26页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、联想网御SIS-3000系列安全隔离与信息交换系统产品白皮书联想网御SIS-3000系列安全隔离与信息交换系统产品白皮书联想网御科技(北京)有限公司版权信息版权所有 20012007,联想网御科技(北京)有限公司本文档中出现的任何文字叙述、文档格式、插图、照片、方法、过程等内容,除另有特别注明,版权均属联想网御科技(北京)有限公司所有,受国家有关产权及版权法保护。如何个人、机构未经联想网御科技(北京)有限公司的书面授权许可,不得以任何方式复制或引用本文档的任何片段。商标信息联想,网御,Legend,Lenovo,leadsec等标识及其组合是联想网御科技(北京)有限公司拥有的商标,受商标法和有
2、关国际公约的保护。第三方信息本文档中所涉及到的产品名称和商标,属于各自公司或组织所有。联想网御科技(北京)有限公司Lenovo Security Technologies Inc.北京市海淀区中关村南大街6号中电信息大厦8层 1000868/F Zhongdian Information Tower No.6 Zhongguancun South Street, Haidian District, Beijing电话(TEL):010-82166999传真(FAX):010-82166998技术热线(Customer Hotline):400-810-7766电子信箱(E-mail):info
3、sec目 录1前言12网络隔离与信息交换系统技术原理12.1工作原理12.2技术特性23网御SIS-3000系列产品介绍33.1产品定位33.2目标客户43.3系统架构43.3.1硬件架构43.3.2软件架构73.4产品优势83.4.1高安全性83.4.2高性能103.4.3高适用性113.4.4高可靠性123.4.5高管理性123.5核心技术143.6产品特性与功能153.7产品端口形式列表174典型应用及解决方案174.1网上报税安全隔离解决方案174.2公安旅店业安全隔离解决方案184.3多网接入安全隔离解决方案195常见问题解答195.1安全隔离和信息交换系统和防火墙有什么区别195.
4、2安全隔离和信息交换系统与物理隔离卡是否一样205.3安全隔离和信息交换系统是否是全能的安全产品206标准与资质认证217典型用户2223 1 前言Michael Bobbin(计算机安全杂志主编)说,“保证一个系统真正安全的途径只有一个:断开网络,这也许正在成为一个真正的解决方案。”在政府、国防、能源等很多重要领域,对数据机密性、网络平稳性、业务连续性要求极高,坚如磐石的安全保障尤其关键。市场需求催生了安全技术的创新,在上世纪90年代中期俄罗斯人Ry Jones首先提出“AirGap”隔离概念,然后,以色列研制成功物理隔离卡,实现网络之间的安全隔离;其后,美国Whale Communicat
5、ions公司和以色列SpearHead公司先后推出了e-Gap和NetGap产品,利用专有硬件实现两个网络在不连通的情况下数据的安全交换和资源共享,从而使安全隔离技术从单纯实现“网络隔离禁止交换”发展到“安全隔离和可靠交换”。目前,美国军方、重要政府部门均采用隔离技术保障信息安全,我国的安全隔离技术的发展同样经历了类似的过程。2000年1月1日,国家保密局发布实施计算机信息系统国际联网保密管理规定明确要求“涉及国家秘密的计算机信息系统,不得直接或间接地与国际互联网或其它公共信息网络相连,必须实行物理隔离”。该规定在互联网发展初期具有前瞻性地提出政府上网必须“物理隔离”,及时的把政府上网安全提到
6、一个重要的高度,具有重大意义。并由此而发展出了安全隔离计算机、安全隔离卡等系列安全隔离安全产品。网御SIS-3000系列就是联想网御科技(北京)有限公司开发的高性能安全隔离与信息交换系统,它凭借强大的功能、卓越的性能、以及遍及全国各地的完善客户服务机构和保障体系为用户的网络隔离安全提供最全面、最安全的解决方案。2 网络隔离与信息交换系统技术原理2.1 工作原理安全隔离技术的工作原理是使用带有多种控制功能的固态开关读写介质连接两个独立的主机系统,模拟人工在两个隔离网络之间的信息交换。其本质在于:两个独立主机系统之间,不存在通信的物理连接和逻辑连接,不存在依据TCP/IP协议的信息包转发,只有格式
7、化数据块的无协议“摆渡”。 被隔离网络之间的数据传递方式采用完全的私有方式,不具备任何通用性。安全隔离与信息交换系统两侧网络之间所有的TCP/IP连接在其主机系统上都要进行完全的应用协议还原,还原后的应用层信息根据用户的策略进行强制检查后,以格式化数据块的方式通过隔离交换矩阵进行单向交换,在另外一端的主机系统上通过自身建立的安全会话进行最终的数据通信,即实现“协议落地、内容检测”。这样,既从物理上隔离、阻断了具有潜在攻击可能的一切连接,又进行了强制内容检测,从而实现最高级别的安全。自有协议包隔离交换模块传输策略ApplicationPresentationTransportNetworkDat
8、a LinkPhysicalSession格式化数据块格式化数据块可信网络不可信网络ApplicationPresentationTransportNetworkData LinkPhysicalSession联想网御SIS-3000系列安全隔离与信息交换系统工作原理图2.2 技术特性安全隔离与信息交换系统架构主要由内网主机系统、外网主机系统和隔离交换矩阵三部分构成。内网主机系统与内网相连,外网主机系统与外网相连,内/外网主机系统分别负责内外网信息的获取和协议分析,隔离交换矩阵根据安全策略完成信息的安全检测,内外网络之间的安全交换。整个系统具备以下技术特性:l 多网络隔离的体系结构,通过专用硬
9、件完成两侧信息的“摆渡”。l 被隔离网络之间任何时刻不产生物理连接。l 内/外网主机系统之间没有网络协议逻辑连接,通过隔离交换矩阵的全部是应用层数据,也就是OSI模型的七层协议全部断开。l 数据交换方式完全私有,不具备可编程性。3 网御SIS-3000系列产品介绍3.1 产品定位联想网御SIS-3000系列是联想网御依靠多年信息安全产品研发的积累, 严格遵照国家有关主管部门的设计规范要求,具有完全自主知识产权的安全隔离与信息交换系统。该产品是利用网络隔离技术的访问控制产品,处于网络边界,连接两个或多个安全等级不同的网络,主要应用于政府部门网络建设中,对重点数据提供高安全隔离的保护。政府部门的主
10、要应用定位包括: 各政府部门对外提供各项便民服务的接口。 各政府部门的不同安全域之间进行数据交换的接口。 各政府部门与业务相关的其他政府部门之间进行数据交换的接口。国家保密局对安全隔离与信息交换类产品的应用也做了规定,规定安全隔离与信息交换系统在以下四种网络环境下应用: 不同的涉密网络之间; 同一涉密网络的不同安全域之间; 与Internet物理隔离的网络与秘密级涉密网络之间; 未与涉密网络连接的网络与Internet之间。3.2 目标客户安全隔离与信息交换系统最重要的客户群的网络特点是其内部业务网安全防护要求很高,但同时又要与其它网络互联进行适时数据交换。这些客户群原来的服务或者不对外提供,
11、或者通过手工数据交换的方式提供数据交换。其结果是效率低,同时人总会有意无意犯错,也不够安全。例如,在税务行业随着信息化建设的深入,原有企业报税工作都需要通过互联网对外提供服务,这就要求税务业务专网与互联网之间进行数据交换,因此在税务业务专网与互联网相连的接口上需要采用安全隔离与信息交换系统。与此类似重点行业客户包括:公安、社保、石油、工商、海关、国土、军队、金融、电力等等,这些行业在把传统内部业务往互联网迁移时,都需要采用安全隔离与信息交换系统。目前,电子政务12个重要业务系统正在加速建设,其中继续完善已取得初步成效的办公业务资源系统、金关、金税和金融监管(含金卡)4个工程,启动和加快建设的宏
12、观经济管理、金财、金盾、金审、社会保障、金农、金质、金水等8个业务系统工程建设,都将为安全隔离交换系统提供广阔的市场前景。另外电信、金融、证券、保险、电力、铁道、教育、石油、化工、军队、中小企业等的不同安全级别网络之间都对该产品存在着较大的市场需求。3.3 系统架构3.3.1 硬件架构现在国内安全隔离与信息交换系统业内的硬件架构设计主要有:双主机架构、三主机架构和“2+1”架构三种,下表为三种硬件架构的简要说明和对比分析。架构名称架构组成安全分析安全性性能双主机架构硬件由内网机、外网机和连接硬件组成,连接硬件如网线、SCSI线、USB线等两主机完成协议终止和内容检查,连接硬件采用通用可编程硬件
13、低高三主机架构硬件由内网机、仲裁机、外网机组成内网机和外网机完成协议终止,仲裁机独立完成数据检查高低“21”架构硬件由内网机、外网机两个主机系统和一个隔离交换矩阵组成两主机完成协议终止和内容检查,隔离交换矩阵不受主机系统控制高高基于安全隔离与信息交换系统要在硬件上实现接近于物理隔离的原则,就要求系统的三部分硬件必须互相独立,并且通过隔离交换硬件实现切换来确保内外网两个主机系统任何时刻不直接相连。联想网御SIS-3000系列安全隔离与信息交换系统硬件架构采用“2+1”模型结构设计,即内网主机系统、外网主机系统加上隔离交换矩阵。 内外主机系统采用专有工控主板设计,性能稳定、质量可靠,隔离交换矩阵采
14、用专有硬件交换电路设计的双通道隔离交换模块,隔离交换模块拥有完全的自主知识产权。隔离交换模块基于专有的Leadsec ASIC安全隔离芯片和交换芯片,是内外网主机系统唯一的连接部件,因此内外主机系统之间不存在任何网络设备连接。其中,Leadsec ASIC安全隔离芯片通过多线程并行固化处理将数据块转化为自有协议格式的数据包,交换芯片的交换子系统和开关控制子系统实现对数据的临时缓存和安全交换。硬件架构如下图所示:联想网御SIS-3000系列安全隔离与信息交换系统硬件架构原理图通过交换芯片的开关控制子系统,隔离交换模块首先断开彼此之间的物理连接,分别通过ASIC芯片连接内外网主机系统,内外网主机系
15、统通过ASIC芯片将数据块封装为自有协议格式写入交换芯片的交换子系统和/或通过ASIC芯片读出交换子系统缓存将自有协议格式数据拆封为数据块,完成一次摆渡;然后隔离交换模块通过开关控制子系统断开与内外网主机系统的连接,彼此之间建立连接,自动进行协商,实现数据交换,完成二次摆渡。通过这种双摆渡技术,内外网络永远不会直接连接,由于采用专门设计的硬件隔离交换模块进行数据交换,没有任何管理接口,因此,内外网主机系统之间无法进行基于网络协议的数据交换,从而从硬件层面保证了内外网主机系统之间的安全隔离。隔离交换模块具有独立的硬件交换控制逻辑,无OS及任何“软”控制,自主完成数据的交换,主机系统只负责把数据块
16、传递到隔离交换模块,由隔离交换模块根据硬件控制逻辑自动完成自有协议的封装和数据交换,自动同步两侧控制逻辑,进行互斥的读写操作,同时还具有自动数据完成性校验,当发现数据错误时,自动重传,保证数据的完全正确,从而实现内外网主机系统真正的物理隔离交换。3.3.2 软件架构联想网御SIS-3000系列安全隔离与信息交换系统通过基本模块实现关键的数据交换功能,它是内外网主机系统进行信息交换的唯一接口,其他任何功能模块都建立在基本模块之上,通过核心层驱动程序的设计和隔离交换模块高速全双工流水线设计,使得内部数据交换达到最大的性能。其他各功能模块建立在对通信过程七层还原的基础上,以模块化设计。对常见的网络协
17、议以独立的功能模块完成,用户可根据不同的应用需求选用,系统还提供应用层检测二次开发功能来适应特殊的用户需求。此外,系统提供基于数字认证的多种远程管理功能,功能强大的集中管理、日志审计等多种管理手段,有效的帮助用户使用和管理安全隔离与信息交换系统。每个主机系统的软件系统架构如下图所示。联想网御SIS-3000系列安全隔离与信息交换系统主机系统软件架构图3.4 产品优势3.4.1 高安全性基于测试统计,普通防火墙设备对于基于网络层的攻击绝大部分可以拦截,对基于应用层的攻击基本无法拦截;联想网御SIS-3000系列安全隔离与信息交换系统对于各种基于网络层和应用层的模拟攻击实现了100%的拦截。n 安
18、全的硬件隔离体系联想网御SIS-3000系列安全隔离与信息交换系统通过专有隔离交换模块实现基于硬件的安全隔离,Leadsec ASIC芯片将数据块转化为自有协议格式的数据包,交换芯片的开关控制系统使得两个网络之间没有任何的物理连接,没有任何的网络协议可以直接穿透,从而建立了一个安全可靠的安全隔离硬件体系。n 安全的操作系统凭借联想网御在安全设备上的长期积累建立的专有抗DDoS内核的VSP(Versatile Secure Platform)通用安全平台,针对安全隔离与信息交换系统量身定制,具有极高的安全性。对于Syn flood、CC攻击、HTTP Get Flood、Dns Query Fl
19、ood等各种DDoS攻击均可彻底阻挡。同时,操作系统固化于内外网主机系统的硬件中,不能被随意修改,而日志采用专门的日志服务器管理,把操作系统和日志存储系统分开,使得系统结构更加安全。n 应用协议内容安全联想网御SIS-3000系列安全隔离与信息交换系统根据不同的应用需求,量身定制多个功能模块,满足用户的不同应用需求,主要包括: 文件交换模块:实现不同安全等级网络间文件的安全交换,支持NFS,Smbfs等常用文件系统,支持更新传输、改名传输、传输后删除等多种方式,文件传输过程中,支持强制性的文件类型、文件内容(黑、白名单)等检查。 数据库传输模块:在内外网隔离环境下实现对Oracle、Sybas
20、e、SQL server、DB2等多种数据库系统的安全访问和同步,支持TNS协议、支持授权用户安全。 邮件传输模块:在内外网隔离环境下实现内网用户安全访问外网邮件服务器,支持电子邮件地址控制,支持邮件主题过滤、内容过滤、附件过滤。 安全浏览模块:在内外网隔离环境下保证内网用户安全浏览外网资源,支持本级认证、Radius、LDAP认证,支持URL过滤、ActiveX、Cookie、JavaApplet等恶意代码过滤。 FTP访问模块:在内外网隔离环境下实现安全的FTP访问,支持动态建立数据通道,支持用户控制、命令控制、文件类型控制等细粒度访问控制。 TCP/UDP访问模块:在内外网隔离环境下特定
21、TCP、UDP协议的数据交换。 其他模块:用户定制的专用应用模块。不同的功能模块根据各自的需求特点,在应用层实现了功能强大的过滤机制,通过对应用层内容的过滤和检测,进一步保障数据的安全。这些包括:关键字检测、黑白名单过滤、文件类型检验、用户名/口令校验、数据数字签名、身份认证、控件过滤、脚本过滤、URL过滤、邮件属性过滤等等。系统还可以根据用户的安全需要进行二次开发,对用户数据进行深度安全检测。n 网络层安全主机系统支持包过滤检测技术,支持通过源地址、目的地址、流经的物理端口、协议类型等多种元素设定过滤规则。通过对安全策略的设定,使得安全隔离与信息交换系统直接在网络层就能拒绝部分非法连接的访问
22、。n 强的抗攻击能力联想网御不断深入分析应用协议,根据协议规范和跟踪用户使用习惯形成“访问内容白名单”嵌入到主机系统中,并且融合独创的智能算法形成“智能白名单技术”对数据报文的协议格式和数据内容进行快速严格检查,通过专有算法智能比对正确协议格式和数据内容的“白名单”,从而实现对各种畸形攻击数据报文的拦截。主机系统内置独立的联想网御自主研发的USE(Uniform Secure Engine)统一安全引擎,与系统紧密集成,包括包解码、规则解析及检测引擎、日志记录及报警等子模块。采用实时入侵检测机制和自动响应技术,可选择配置不同的攻击特征码并且支持攻击特征码分类,可以根据大类进行特征码选择。攻击的
23、特征库包括IP地址欺骗、ARP欺骗、Ping Of Death、Smurf、扫描攻击、SMTP攻击、HTTP攻击、FTP攻击等多类攻击,可以检测到网络中的绝大多数入侵行为,可以实时设置阻断规则,将入侵及时阻断。并且提供攻击特征码的升级和特征码的自定义。n 防IP地址盗用为了防止IP地址被非法盗用,安全隔离与信息交换系统采用IP 与MAC 地址绑定技术校验主机的合法性。系统能够对指定接口所连接的网络中主机的IP 和MAC 地址进行绑定,防止IP 盗用,对非法IP 地址的访问系统会进行详细记录,以便管理员查看,而且系统能够通过自动探测来发现IP和MAC的对应关系,使整个配置过程简单快捷。3.4.2
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 联想 安全 隔离 信息 交换 系统 产品 白皮书
限制150内