系统隔离技术课件.ppt
《系统隔离技术课件.ppt》由会员分享,可在线阅读,更多相关《系统隔离技术课件.ppt(25页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、信息安全技术教学课件 V2010.03 系统隔离技术系统隔离技术第第 13 章章本章要点本章要点了解网了解网络络隔离隔离发发展展历历程程掌握网掌握网络络隔离的技隔离的技术术原理原理了解网了解网络络隔离的技隔离的技术术分分类类及及发发展方向展方向掌握网掌握网闸闸的基本原理的基本原理 2 213.1 13.1 隔离技隔离技术术概述概述 安安全全域域是是以以信信息息涉涉密密程程度度划划分分的的网网络络空空间间。涉涉密密域域就就是是涉涉及及国国家家秘秘密密的的网网络络空空间间。非非涉涉密密域域就就是是不不涉涉及及国国家家的的秘秘密密,但但是是涉涉及及本本单单位位,本本部部门门或或者者本本系系统统的的工
2、工作作秘秘密密的的网网络络空空间间。公公共共服服务务域域是是指指既既不不涉涉及及国国家家秘秘密密也也不不涉涉及及工工作作秘秘密密,是是一一个向因特网络完全开放的公共信息交换空间。个向因特网络完全开放的公共信息交换空间。13.1.1 13.1.1 隔离的概念隔离的概念 1 1、安全域、安全域 电电子子政政务务的的内内网网和和外外网网要要实实行行严严格格的的物物理理隔隔离离。政政务务的的外外网网和和因因特特网网络络要要实实行行逻逻辑辑隔隔离离,按按照照安安全全域域的的划划分分,政政府府的的内内网网就就是是涉涉密密域域,政政府府的的外外网网就就是是非非涉涉密密域域,因因特特网网就就是是公公共共服服务
3、域。务域。3 313.1 13.1 隔离技隔离技术术概述概述 网网络络隔隔离离(Network Network IsolationIsolation),主主要要是是指指把把两两个个或或两两个个以以上上可可路路由由的的网网络络(如如TCP/IPTCP/IP)通通过过不不可可路路由由的的协协议议(如如IPX/SPXIPX/SPX、NetBEUINetBEUI等等)进进行行数数据据交交换换而而达达到到隔隔离离目目的的。由由于于其其原原理理主主要要是是采采用用了了不不同同的的协协议议,所所以以通通常常也也叫叫协协议议隔隔离(离(Protocol IsolationProtocol Isolation)
4、。)。13.1.1 13.1.1 隔离的概念隔离的概念 2 2、网网络络隔离隔离 第一代隔离技第一代隔离技术术完全的隔离完全的隔离第二代隔离技第二代隔离技术术硬件卡隔离硬件卡隔离 第三代隔离技第三代隔离技术术数据数据转转播隔离播隔离 第四代隔离技第四代隔离技术术空气开关隔离空气开关隔离 第五代隔离技第五代隔离技术术安全通道隔离安全通道隔离 4 413.1 13.1 隔离技隔离技术术概述概述 13.1.2 13.1.2 网网络络隔离的技隔离的技术术原理原理 右图右图表示没有表示没有连连接接时时内外网的内外网的应应用状况,从用状况,从连连接特征可以看出接特征可以看出这样这样的的结结构从物理上完全分
5、离。构从物理上完全分离。5 513.1 13.1 隔离技隔离技术术概述概述 13.1.2 13.1.2 网网络络隔离的技隔离的技术术原理原理 当外网需要有数据到当外网需要有数据到达内网的达内网的时时候候,以,以电电子子邮邮件件为为例,外部的服例,外部的服务务器立器立即即发发起起对对隔离隔离设备设备的非的非TCP/IPTCP/IP协议协议的数据的数据连连接,接,隔离隔离设备设备将所有的将所有的协议协议剥剥离,将原始的数据写入存离,将原始的数据写入存储储介介质质。6 613.1 13.1 隔离技隔离技术术概述概述 13.1.2 13.1.2 网网络络隔离的技隔离的技术术原理原理 一旦数据完全写入隔
6、一旦数据完全写入隔离离设备设备的存的存储储介介质质,隔离,隔离设备设备立即中断与外网的立即中断与外网的连连接。接。转转而而发发起起对对内网的非内网的非TCP/IPTCP/IP协议协议的数据的数据连连接。接。隔离隔离设备设备将存将存储储介介质质内的内的数据推向内网。内网收到数据推向内网。内网收到数据后,立即数据后,立即进进行行TCP/IPTCP/IP的封装和的封装和应应用用协议协议的封装,的封装,并交并交给应给应用系用系统统。在控制台收到完整的交换信号之后,隔离设备立即切断在控制台收到完整的交换信号之后,隔离设备立即切断隔离设备于内网的直接连接隔离设备于内网的直接连接 7 713.1 13.1
7、隔离技隔离技术术概述概述 13.1.2 13.1.2 网网络络隔离的技隔离的技术术原理原理 内网有内网有电电子子邮邮件要件要发发出,隔离出,隔离设备设备收到内网建收到内网建立立连连接的接的请请求之后,建立求之后,建立与内网之与内网之间间的非的非TCP/IPTCP/IP协协议议的数据的数据连连接。隔离接。隔离设备设备剥离所有的剥离所有的TCP/IPTCP/IP协议协议和和应应用用协议协议,得到原始的数,得到原始的数据,将数据写入隔离据,将数据写入隔离设备设备的存的存储储介介质质。8 813.1 13.1 隔离技隔离技术术概述概述 13.1.2 13.1.2 网网络络隔离的技隔离的技术术原理原理
8、一旦数据完全写入隔一旦数据完全写入隔离离设备设备的存的存储储介介质质,隔离,隔离设备设备立即中断与内网的立即中断与内网的连连接。接。转转而而发发起起对对外网的非外网的非TCP/IPTCP/IP协议协议的数据的数据连连接。接。隔离隔离设备设备将存将存储储介介质质内的内的数据推向外网。外网收到数据推向外网。外网收到数据后,立即数据后,立即进进行行TCP/IPTCP/IP的封装和的封装和应应用用协议协议的封装,的封装,并交并交给给系系统统 9 913.1 13.1 隔离技隔离技术术概述概述 13.1.2 13.1.2 网网络络隔离的技隔离的技术术原理原理 每一次数据交每一次数据交换换,隔离,隔离设备
9、经历设备经历了数据的了数据的接受接受、存存储储和和转发转发三个三个过过程。由于程。由于这这些些规则规则都是在内存和内核中完成的,因此速度都是在内存和内核中完成的,因此速度上有保上有保证证,可以达到,可以达到100%100%的的总线处总线处理能力。理能力。物理隔离的一个特征,物理隔离的一个特征,就是内网与外网永不就是内网与外网永不连连接,内网和外网在同一接,内网和外网在同一时间时间最多只有一个最多只有一个同隔离同隔离设备设备建立非建立非TCP/IPTCP/IP协议协议的数据的数据连连接。接。其数据其数据传输传输机制是存机制是存储储和和转发转发。物理隔离的好。物理隔离的好处处是明是明显显的,即使外
10、网在的,即使外网在处处在最坏的情在最坏的情况下,内网也不会有任何破坏,修复外网系况下,内网也不会有任何破坏,修复外网系统统也非常容易。也非常容易。101013.1 13.1 隔离技隔离技术术概述概述 13.1.3 13.1.3 网网络络隔离技隔离技术术分分类类 1 1基于代基于代码码、内容等隔离的反病毒和内容、内容等隔离的反病毒和内容过滤过滤技技术术 2 2基于网基于网络层络层隔离的防火隔离的防火墙墙技技术术 3 3基于物理基于物理链链路路层层的物理隔离技的物理隔离技术术 111113.1 13.1 隔离技隔离技术术概述概述 13.1.4 网络隔离技术要点与发展方向网络隔离技术要点与发展方向
11、1 1网网络络隔离技隔离技术术需要具有的安全要点需要具有的安全要点2 2网网络络隔离的关隔离的关键键点点 隔离的关键点就成了要尽量提高网间数据交换的速度,并且对应用能隔离的关键点就成了要尽量提高网间数据交换的速度,并且对应用能够透明支持,以适应复杂和高带宽需求的网间数据交换。够透明支持,以适应复杂和高带宽需求的网间数据交换。要具有高度的自身安全性要具有高度的自身安全性要确保网要确保网络络之之间间是隔离的是隔离的 要保要保证证网网间间交交换换的只是的只是应应用数据用数据 要要对对网网间间的的访问进访问进行行严严格的控制和格的控制和检查检查 要在要在坚坚持隔离的前提下保持隔离的前提下保证证网网络畅
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 系统 隔离 技术 课件
限制150内