第16章--网络安全隔离课件.ppt
《第16章--网络安全隔离课件.ppt》由会员分享,可在线阅读,更多相关《第16章--网络安全隔离课件.ppt(37页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、第16章 网络安全隔离 第16章 网络安全隔离16.1 网络隔离的概念网络隔离的概念16.2 安全隔离的原理安全隔离的原理16.3 应用模式和功能应用模式和功能第16章 网络安全隔离 16.1 网络隔离的概念网络隔离的概念网络隔离(Network Isolation),主要是指把两个或两个以上可路由的网络(如TCP/IP)通过不可路由的协议进行数据交换而达到隔离目的。由于其原理主要是采用了不同的协议,所以通常也叫协议隔离(Protocol Isolation)。目前常见的网络隔离方式如表16-1所示。第16章 网络安全隔离 第16章 网络安全隔离 由于业务需要,需要定时与外单位进行业务数据交换
2、,将采集到的数据存储在相应业务系统。如仅通过防火墙保护公安网络安全,则安全性只能得到有限的保证。首先,防火墙的安全程度依赖于操作系统的安全,一旦防火墙被攻破,则被保护网络暴露在攻击者的视线之内;其次,防火墙采用TCP/IP协议,通用的网络协议存在大量的漏洞;第三,作为网关型的访问控制设备,缺乏对应用层的检测能力,只要网络提供相应的服务,就需要在防火墙上开放相应的端口,服务类型越多,潜在的威胁就越大。因此,防火墙并不是在高安全等级的网络间实现隔离的最佳选择。第16章 网络安全隔离 当用户的网络需要保证高强度的安全,同时又与其他不信任网络进行信息交换的情况下,如果采用物理隔离卡,则信息交换的需求将
3、无法满足。在这种情况下,隔离网闸能够同时满足这两个要求,又避免了物理隔离卡和防火墙的不足之处,是物理隔离网络之间数据交换的最佳选择。网闸在国内的叫法很多,有叫“安全隔离网闸”的,有叫“物理隔离网闸”的,也有叫“安全隔离与信息交换系统”的,但都是为了实现在确保安全的前提下实现有限的数据交流。因为与防火墙“保证网络连通的前提下提供有限的安全策略”的设计理念截然不同,网闸并不适用于所有应用环境,而是只能在一些特定的领域进行应用。第16章 网络安全隔离 防火墙不拆解数据包,只是做简单转发,对转发的数据包进行协议检查,若符合规则,则通过,否则丢掉,防火墙两边主机直接进行通信。网闸切断了内外主机之间的直接
4、通信,连接是通过间接地与网闸建立内部连接而实现的,外部网络无法知道受保护网络的真实IP地址,也无法通过数据包的指纹对目标主机进行软件版本和操作系统的判断。通过网闸攻击者无法收集到任何有用的信息,从而无法展开有效的攻击行为。第16章 网络安全隔离 16.2 安全隔离的原理安全隔离的原理16.2.1 安全隔离理论模型安全隔离理论模型安全隔离的安全思路来自于“不同时连接”,如图16-1所示,不同时连接两个网络,近似于人工的“U盘摆渡”方式,通过一个中间缓冲区来“摆渡”业务数据。安全隔离的安全性来自于它摆渡的数据的内容清晰可见。安全隔离的设计是“代理+摆渡”。代理不是仅仅完成简单的协议转换或“隧道”式
5、的外部封装,而是将整个数据包报文进行彻底的“拆卸”,把数据还原成原始的部分,拆除各种通信协议添加的包头和包尾,通信协议落地,用专用协议、单向通道技术、存储等方式阻断业务的连接,用代理方式支持上层业务。第16章 网络安全隔离(1)摆渡:专有协议交换。只能按照专有的格式进行数据交换,任何数据必须经过分析、过滤,按照确定的方式进行交换。系统底层实现了专有信息传输,自动完成信息的转化和恢复。(2)拆卸:数据分片重组。由于实现了协议和数据的分离,故系统只会传递静态纯数据。为了实现用户的透明访问,保障任意大小的数据块都能顺利传输,系统底层自动实现了数据文件按照交换区大小进行自动的分片传输。在系统另一侧,自
6、动按照约定的专有协议进行数据重组,从而实现任意数据的交换。第16章 网络安全隔离 图16-1 安全隔离模型图 第16章 网络安全隔离 16.2.2 网闸网闸网闸是在两个不同安全域之间,通过协议转换的手段,以信息摆渡的方式实现数据交换,且只有被系统明确要求传输的信息才可以通过。其信息流一般为通用应用服务。在信息摆渡的过程中内外网(上下游)从不发生物理连接。第一代网闸利用单刀双掷开关使得内外网的处理单元分时存取共享存储设备来完成数据交换。安全原理是通过应用层数据提取与安全审查达到杜绝基于协议层的攻击和增强应用层安全的效果。第二代网闸吸取了第一代网闸的优点,利用专用交换通道(Private Exch
7、ange Tunnel,PET)技术,在不降低安全性的前提下能够完成内外网之间高速的数据交换,有效地克服了第一代网闸的弊端。第二代网闸的安全数据交换过程是通过专用硬件通信卡、私有通信协议和加密签名机制来实现的。第16章 网络安全隔离 信息通过网闸传递需经过多个安全模块的检查,以验证被交换信息的合法性。当访问请求到达内外网主机模块时,首先由网闸实现TCP连接的终结,确保TCP/IP协议不会直接或通过代理方式穿透网闸;然后,内外网主机模块会依据安全策略对访问请求进行预处理,判断是否符合访问控制策略,并依据RFC或定制策略对数据包进行应用层协议检查和内容过滤,检验其有效载荷的合法性和安全性。一旦数据
8、包通过了安全检查,内外网主机模块会对数据包进行格式化,将每个合法数据包的传输信息和传输数据分别转换成专有格式数据,存放在缓冲区等待被隔离交换模块处理。这种“静态”的数据形态不可执行,不依赖于任何通用协议,只能被网闸的内部处理机制识别及处理,因此可避免遭受利用各种已知或未知网络层漏洞的威胁。每一次数据交换,隔离设备都要经历数据的接收、存储和转发三个过程。第16章 网络安全隔离 物理隔离的一个特征,就是内网与外网永不连接,内网和外网在同一时间最多只有一个与隔离设备建立非TCP/IP协议的数据连接。其数据传输机制是存储和转发。物理隔离的好处很明显,即使外网处在最坏的情况下,内网也不会有任何破坏,修复
9、外网系统也非常容易。安全隔离与信息交换系统对数据的交换不依赖于任何通用协议,没有数据包的处理及连接会话的建立,而是以静态的专有格式化数据块的形式在内/外网间传递,因此不会受到任何已知或未知网络层漏洞的威胁。第16章 网络安全隔离 如图16-2所示,网闸进行数据交换的步骤如下:(1)切断网络之间的通用协议连接,当外网需要有数据到达内网时,外部处理单元发起对隔离设备的非TCP/IP协议的数据连接;(2)隔离设备将所有的协议剥离,将数据包进行分解或重组为静态数据,写入存储介质;(3)一旦数据完全写入隔离设备的存储介质,隔离设备立即中断与外部处理单元的连接,对静态数据进行安全审查,包括网络协议检查和代
10、码扫描等;(4)数据确认安全后,隔离设备发起对内部处理单元的非TCP/IP协议的数据连接,将存储介质内的数据推向内部处理单元;(5)内部处理单元收到数据后,立即进行TCP/IP的封装和应用协议的封装,并交给应用系统。内部用户通过严格的身份认证机制获取所需数据。第16章 网络安全隔离 图16-2 网闸原理图 第16章 网络安全隔离 通常,网闸为2U的专用网络设备,其内部采用“2+1”模块结构设计,即包括外网主机模块、内网主机模块和隔离交换模块。内网主机模块、外网主机模块具有独立运算单元和存储单元,分别连接可信及不可信网络,对访问请求进行预处理,以实现安全应用数据的剥离。隔离交换模块采用专用的双通
11、道隔离交换卡实现,通过内嵌的安全芯片完成内网与外网主机模块间安全的数据交换。内网与外网主机模块间不存在任何网络连接,因此不存在基于网络协议的数据转发。隔离交换模块是内网与外网主机模块间数据交换的唯一通道,本身没有操作系统和应用编程接口,所有的控制逻辑和传输逻辑固化在安全芯片中,基于ASIC专用芯片技术及相应的时分多路隔离交换逻辑电路,不受主机系统控制,能独立完成应用数据的封包、摆渡、拆包,自主实现内网与外网数据的交换和验证。安全隔离网闸在完成常规的IP地址、协议类型、协议分析等检查后,还能在数据通过隔离交换矩阵封包之前进行数据内容的检查。在极端情况下,即使黑客攻破了外网主机模块,但由于无从了解
12、隔离交换模块的工作机制,因此无法进行渗透,内网系统的安全仍然可以保障。第16章 网络安全隔离 隔离交换模块固化控制逻辑,与内网和外网模块间只存在内存缓冲区的读写操作,没有任何网络协议和数据包的转发。隔离交换子系统采用互斥机制,在读写一端主机模块的数据前先中止对另一端的操作,确保隔离交换系统不会同时对内网与外网主机模块的数据进行处理,以保证在任意时刻可信网与非可信网间不存在链路层通路,实现网络的安全隔离。当内网与外网主机模块通过隔离交换模块接收到来自另一端的格式化数据,可根据本端的安全策略进行进一步的应用层安全检查。经检验合格后,进行逆向转换,将格式化数据转换成符合RFC标准的TCP/IP数据包
13、,再将数据包发送到目的计算机,完成数据的安全交换。第16章 网络安全隔离 网闸在过滤颗粒度方面会更加细致,做到了层层设防。在应用层提供身份认证、内容监测、病毒检测多种策略进行严格检测,各个厂家多支持根据特殊应用定制专用模块,在应用层上各个厂家的产品差距不大,提供的检测内容都基本相同。在传输层对IP端口进行限制,这和防火墙工作没有太多区别。网闸在IP层通过MAC绑定策略来提高安全性,最好的做法是在该层剥离了除ARP之外的所有协议,并限制了ARP的应答,使非授权主机根本无法获知网闸的存在。第16章 网络安全隔离 通过专用通信设备、专有安全协议、加密验证机制及应用层数据提取和鉴别认证技术,进行不同安
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 16 网络安全 隔离 课件
限制150内