南瑞网络安全隔离技术与产品教学文稿.ppt
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_05.gif)
《南瑞网络安全隔离技术与产品教学文稿.ppt》由会员分享,可在线阅读,更多相关《南瑞网络安全隔离技术与产品教学文稿.ppt(71页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、南瑞网络安全隔离技术与南瑞网络安全隔离技术与产品产品第一章第一章 物理隔离技术物理隔离技术1.1 1.1 研发背景研发背景国网电力二次系统安全防护规定要求:安全分区,安全分区,网络专用,横向隔离,纵向认证网络专用,横向隔离,纵向认证。其中横向隔离是电力二次安全防护体系的横向防线,在生产控制大区与管理信息大区之间必须设置经国家指定部门检测认证的电力专用横向单向安全隔离装置,隔离强度应接近或达到物理隔离。电力专用横向安全隔离装置作为生产控制大区与管理信息大区之间的必备边界防护措施,是横向防护的关键设备。20002000年年1010月月1313日二滩电厂由于控制系统死机造成甩出电力日二滩电厂由于控制
2、系统死机造成甩出电力8989万千瓦,万千瓦,造成川渝电网大范围停电,通过专家调查认为控制系统与办公自动造成川渝电网大范围停电,通过专家调查认为控制系统与办公自动化系统网络的直接互联是事故的一个可能因素。化系统网络的直接互联是事故的一个可能因素。国家电力公司科技环保部国家电力公司科技环保部20002000年设立了科技攻关项目,研究电力二年设立了科技攻关项目,研究电力二次系统安全防护技术,并申请了国家次系统安全防护技术,并申请了国家863863项目。项目。南瑞集团公司于南瑞集团公司于20012001年开始研究电力专用安全隔离技术。年开始研究电力专用安全隔离技术。南瑞集团公司多名专家参加国家南瑞集团
3、公司多名专家参加国家“863”863”科技项目科技项目国家电网调度国家电网调度中心及网络安全防护策略研究中心及网络安全防护策略研究,并在其中发挥重要作用。,并在其中发挥重要作用。20032003年年6 6月,月,SysKeeper-2000SysKeeper-2000网络安全隔离产品通过公安部计算机网络安全隔离产品通过公安部计算机信息系统安全产品质量监督检验中心检测,并获得产品销售许可证,信息系统安全产品质量监督检验中心检测,并获得产品销售许可证,销售许可证号销售许可证号XKC30412XKC30412。20032003年年7 7月,成为全国唯一一家通过国家电网公司电磁兼容试验和月,成为全国唯
4、一一家通过国家电网公司电磁兼容试验和常规型式试验检测认证的网络安全隔离产品。常规型式试验检测认证的网络安全隔离产品。1.1 1.1 研研发发背景背景20032003年年7 7月,通过解放军信息安全测评认证中心的攻防测试。月,通过解放军信息安全测评认证中心的攻防测试。20032003年年8 8月,获得国家电力调度通信中心关于电力专用安全防护设月,获得国家电力调度通信中心关于电力专用安全防护设备的检测证明备的检测证明(正向型正向型)20032003年年1111月,获得国家电力调度通信中心关于电力专用安全防护设月,获得国家电力调度通信中心关于电力专用安全防护设备的检测证明备的检测证明(反向型反向型)
5、。20042004年年5 5月,南瑞单向通道隔离技术获得国家知识产权局专利,专月,南瑞单向通道隔离技术获得国家知识产权局专利,专利号:利号:ZL2004 2 0025888.6ZL2004 2 0025888.620072007年年初,国家调度中心鉴于电力网络的安全状况,提出对正反年年初,国家调度中心鉴于电力网络的安全状况,提出对正反向隔离装置的改造方案,以加强各个安全区之间的隔离效果,提高向隔离装置的改造方案,以加强各个安全区之间的隔离效果,提高安全性。改造方案要求隔离装置在物理上进行严格隔离,在传输内安全性。改造方案要求隔离装置在物理上进行严格隔离,在传输内容上进行强制过滤。容上进行强制过
6、滤。1.1 1.1 研发背景研发背景1.2 1.2 隔离技隔离技术术概述概述 安全域是以信息涉密程度划分的网络空间。涉密域就是涉及国家秘密的网络空间。非涉密域就是不涉及国家的秘密,但是涉及本单位,本部门或者本系统的工作秘密的网络空间。公共服务域是指既不涉及国家秘密也不涉及工作秘密,是一个向因特网络完全开放的公共信息交换空间。1.1.1 1.1.1 隔离的概念隔离的概念 1 1、安全域安全域 电子政务的内网和外网要实行严格的物理隔离。政务的外网和因特网络要实行逻辑隔离,按照安全域的划分,政府的内网就是涉密域,政府的外网就是非涉密域,因特网就是公共服务域。1.2 1.2 隔离技隔离技术术概述概述
7、网络隔离(Network Isolation),主要是指把两个或两个以上可路由的网络(如TCP/IP)通过不可路由的协议(如IPX/SPX、NetBEUI等)进行数据交换而达到隔离目的。由于其原理主要是采用了不同的协议,所以通常也叫协议隔离(Protocol Isolation)。2 2、网络隔离、网络隔离 第一代隔离技术完全的隔离第二代隔离技术硬件卡隔离 第三代隔离技术数据转播隔离 第四代隔离技术空气开关隔离 第五代隔离技术安全通道隔离 1.1.1 1.1.1 隔离的概念隔离的概念 1.1.2 1.1.2 网络隔离的技术原理网络隔离的技术原理 下图表示没有连接时内外网的应用状况,从连接特征可
8、以看出这样的结构从物理上完全分离。1.2 1.2 隔离技隔离技术术概述概述 当外网需要有数据到达内网的时候,以电子邮件为例,外部的服务器立即发起对隔离设备的非TCP/IP协议的数据连接,隔离设备将所有的协议剥离,将原始的数据写入存储介质。1.2 1.2 隔离技隔离技术术概述概述 1.1.2 1.1.2 网络隔离的技术原理网络隔离的技术原理 1.2 1.2 隔离技隔离技术术概述概述 一旦数据完全写入隔离设备的存储介质,隔离设备立即中断与外网的连接。转而发起对内网的非TCP/IP协议的数据连接。隔离设备将存储介质内的数据推向内网。内网收到数据后,立即进行TCP/IP的封装和应用协议的封装,并交给应
9、用系统。在控制台收到完整的交换信号之后,隔离设备立在控制台收到完整的交换信号之后,隔离设备立即切断隔离设备于内网的直接连接即切断隔离设备于内网的直接连接 1.1.2 1.1.2 网络隔离的技术原理网络隔离的技术原理 1.2 1.2 隔离技隔离技术术概述概述 内网有电子邮件要发出,隔离设备收到内网建立连接的请求之后,建立与内网之间的非TCP/IP协议的数据连接。隔离设备剥离所有的TCP/IP协议和应用协议,得到原始的数据,将数据写入隔离设备的存储介质。1.1.2 1.1.2 网络隔离的技术原理网络隔离的技术原理 1.2 1.2 隔离技隔离技术术概述概述 一旦数据完全写入隔离设备的存储介质,隔离设
10、备立即中断与内网的连接。转而发起对外网的非TCP/IP协议的数据连接。隔离设备将存储介质内的数据推向外网。外网收到数据后,立即进行TCP/IP的封装和应用协议的封装,并交给系统 1.1.2 1.1.2 网络隔离的技术原理网络隔离的技术原理 1.2 1.2 隔离技隔离技术术概述概述 每一次数据交换,隔离设备经历了数据的接受、存储和转发三个过程。由于这些规则都是在内存和内核中完成的,因此速度上有保证,可以达到100%的总线处理能力。物理隔离的一个特征,就是内网与外网永不连接,内网和外网在同一时间最多只有一个同隔离设备建立非TCP/IP协议的数据连接。其数据传输机制是存储和转发。物理隔离的好处是明显
11、的,即使外网在处在最坏的情况下,内网也不会有任何破坏,修复外网系统也非常容易。1.1.2 1.1.2 网络隔离的技术原理网络隔离的技术原理 1.2 1.2 隔离技隔离技术术概述概述 1.1.3 1.1.3 网络隔离技术分类网络隔离技术分类 1 1基于代基于代码码、内容等隔离的反病毒和内容、内容等隔离的反病毒和内容过滤过滤技技术术 2 2基于网基于网络层络层隔离的防火隔离的防火墙墙技技术术 3 3基于物理基于物理链链路路层层的物理隔离技的物理隔离技术术 1.2 1.2 隔离技隔离技术术概述概述 1.1.4 1.1.4 网络隔离技术要点与发展方向网络隔离技术要点与发展方向 1网络隔离技术需要具有的
12、安全要点2网络隔离的关键点 隔离的关键点就成了要尽量提高网间数据交换的速度,并且对应用能够透明支持,以适应复杂和高带宽需求的网间数据交换。要具有高度的自身安全性要确保网络之间是隔离的 要保证网间交换的只是应用数据 要对网间的访问进行严格的控制和检查 要在坚持隔离的前提下保证网络畅通和应用透明 1.2 1.2 隔离技隔离技术术概述概述 3隔离技术的未来发展方向 通过专用通信设备、专有安全协议和加密验证机制及应用层数据提取和鉴别认证技术,进行不同安全级别网络之间的数据交换,彻底阻断网络间的直接TCP/IP连接,同时对网间通信的双方、内容、过程施以严格的身份认证、内容过滤、安全审计等多种安全防护机制
13、,从而保证了网间数据交换的安全、可控,杜绝了由于操作系统和网络协议自身漏洞带来的安全风险。第二章第二章 SysKeeper-2000网络安全网络安全隔离产品概述隔离产品概述安全隔离装置的基本要求(正向型)安全隔离装置的基本要求(正向型)*防止穿透性TCP联接:禁止两个应用网关之间直接建立TCP联接,应将内外两个应用网关之间的TCP联接分解成内外两个应用网关分别到隔离装置内外两个网卡的两个TCP虚拟联接。隔离装置内外两个网卡在装置内部是非网络连接,且只允许数据单向传输。*具有可定制的应用层解析功能,支持应用层特殊标记识别;*安全、方便的维护管理方式:基于证书的管理人员认证,图形化的管理界面。安全
14、隔离装置的基本要求(正向型)安全隔离装置的基本要求(正向型)隔离设备前面板图隔离设备前面板图(正向型正向型)电源电源内网灯内网灯外网灯外网灯隔离设备后面板图隔离设备后面板图(正向型正向型)安全隔离装置的基本要求(反向型)安全隔离装置的基本要求(反向型)隔离设备前面板图隔离设备前面板图(反向型反向型)智能智能ICIC卡接口卡接口隔离设备后面板图隔离设备后面板图(反向型反向型)SysKeeper-2000安全隔离系列产品特性安全隔离系列产品特性1.具有安全隔离能力的硬件结构具有安全隔离能力的硬件结构嵌入式微处理器采用嵌入式微处理器采用RISC体系结构高性能嵌入式微处理器体系结构高性能嵌入式微处理器
15、采用采用安全通道隔离技术安全通道隔离技术实现两个安全区非网络方式的数据交换实现两个安全区非网络方式的数据交换采用硬件安全算法保证隔离装置内外两个处理系统不同时连通采用硬件安全算法保证隔离装置内外两个处理系统不同时连通2.高可靠性硬件设计高可靠性硬件设计产品电源采用进口工业级开关电源,平均无故障时间达产品电源采用进口工业级开关电源,平均无故障时间达64233小时小时PCB板设计,严格按照板设计,严格按照EDA对高频电路设计的要求,设计了单独的电源层与地层,进一步保证对高频电路设计的要求,设计了单独的电源层与地层,进一步保证整个嵌入式主板的稳定性整个嵌入式主板的稳定性支持双电源,实现主、备电源的在
16、线无缝切换,有效地提高电源工作的可靠性和整个系统的平支持双电源,实现主、备电源的在线无缝切换,有效地提高电源工作的可靠性和整个系统的平均无故障时间均无故障时间3.硬件优化设计硬件优化设计产品整体设计遵循分布均匀、布局合理的原则,风扇处增加了防尘罩,而且紧靠散热源,起过产品整体设计遵循分布均匀、布局合理的原则,风扇处增加了防尘罩,而且紧靠散热源,起过滤作用,避免灰尘和湿气滤作用,避免灰尘和湿气机箱散热风扇采用滚轴风扇,保证风扇的长期可靠运行机箱散热风扇采用滚轴风扇,保证风扇的长期可靠运行通过增加专用转接板,起到了更好的加固和抗震作用,即使在长途的运输过程中,也能充分地通过增加专用转接板,起到了更
17、好的加固和抗震作用,即使在长途的运输过程中,也能充分地保障设备内部的完整性。保障设备内部的完整性。4.严格的生产流程控制严格的生产流程控制遵循遵循ISO9000 2000版质量认证体系版质量认证体系 静放电、浪涌冲击抗扰度静放电、浪涌冲击抗扰度对每一个隔离装置的关键芯片和元器件进行产品老化试验对每一个隔离装置的关键芯片和元器件进行产品老化试验 电压突降、短时中断等电压突降、短时中断等所有的安全隔离装置出厂必须经过所有的安全隔离装置出厂必须经过240小时以上连续通电试验小时以上连续通电试验5.安全裁减内核,系统的安全性和抗攻击能力强安全裁减内核,系统的安全性和抗攻击能力强采用自主知识产权的嵌入式
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 网络安全 隔离 技术 产品 教学 文稿
![提示](https://www.taowenge.com/images/bang_tan.gif)
限制150内