當前位置:工程項目OA系統(tǒng) > 泛普各地 > 河北O(jiān)A系統(tǒng) > 石家莊OA系統(tǒng) > 石家莊OA快博
物理隔離產品怎么選
互聯(lián)網(wǎng)的廣泛普及應用,帶來了嚴重的計算機安全問題。尤其是病毒破壞、黑客入侵造成的危害越來越大。盡管可以采用防火墻、入侵檢測系統(tǒng)等安全措施,但這些技術手段至今都還存在許多漏洞,還不能徹底保證內網(wǎng)信息的安全。再加上目前我國使用的計算機核心軟硬件都依賴進口,誰也不能保證這些軟硬件中沒有后門、沒有錯誤。因此,最好的辦法,就是讓用戶重要的數(shù)據(jù)和外部的互聯(lián)網(wǎng)沒有物理上的連接,把用戶可以上網(wǎng)的信息和不可以上網(wǎng)的信息隔離開來,讓黑客無機可乘。這樣,就需要一種技術來幫助用戶既能有效地隔離內外網(wǎng)絡,又能方便地使用內外網(wǎng)絡,這就是物理隔離技術要完成的任務,物理隔離技術作為網(wǎng)絡與信息安全技術的重要實現(xiàn)手段,越來越受到業(yè)界的重視。
所謂“物理隔離”是指內部網(wǎng)不直接或間接地連接公共網(wǎng)。物理隔離的目的是保護路由器、工作站、網(wǎng)絡服務器等硬件實體和通信鏈路免受自然災害、人為破壞和搭線竊聽攻擊。只有使內部網(wǎng)和公共網(wǎng)物理隔離,才能真正保證內部信息網(wǎng)絡不受來自互聯(lián)網(wǎng)的黑客攻擊。此外,物理隔離也為內部網(wǎng)劃定了明確的安全邊界,使得網(wǎng)絡的可控性增強,便于內部管理。 實施內外網(wǎng)物理隔離,技術上可以確保: 在物理傳導上使內外網(wǎng)絡隔斷,確保外部網(wǎng)不能通過網(wǎng)絡連接而侵入內部網(wǎng),同時防止內部網(wǎng)信息通過網(wǎng)絡連接泄露到外部網(wǎng)。
物理隔離的指導思想與防火墻有很大的不同:防火墻絕不是物理隔離產品,防火墻的根本起因是不同網(wǎng)絡間既要保證需要的數(shù)據(jù)交換和相互訪問,又要防御惡意或非法訪問。而無論從包過濾技術還是從代理技術來說,其關鍵的都在于使數(shù)據(jù)有選擇的通過,而不是徹底的把數(shù)據(jù)隔離。物理隔離與防火墻是兩個不同的安全策略,它們功能互補,但不能互相代替。它們二者的安全策略非常清楚,即:把需要保密的內部數(shù)據(jù),進行100%的保護,實行物理隔離,而對可公開的數(shù)據(jù),則交由防火墻去保護。為了更好的掌握物理隔離技術及物理隔離產品的選擇重點,我們從以下幾個方面進行探討:
一:物理隔離的方式
物理隔離常見的方式有物理安全隔離卡、物理隔離集線器、物理隔離網(wǎng)閘等。
1,物理安全隔離卡
物理安全隔離卡是物理隔離的低級實現(xiàn)形式,一個物理安全隔離卡只能管一臺個人計算機,甚至只能在Windows環(huán)境下工作,每次切換都需要開關機一次。物理安全隔離卡的功能即是以物理方式將一臺PC虛擬為兩個電腦,實現(xiàn)工作站的雙重狀態(tài),既可在安全狀態(tài),又可在公共狀態(tài),兩個狀態(tài)是完全隔離的,從而使一臺工作站可在完全安全狀態(tài)下聯(lián)結內、外網(wǎng)。物理安全隔離卡實際是被設置在PC中最低的物理層上,通過卡上一邊的IDE總線連接主板,另一邊連接IDE硬盤,內、外網(wǎng)的連接均須通過網(wǎng)絡安全隔離卡。PC機硬盤被物理分隔成為兩個區(qū)域,在IDE總線物理層上,在固件中控制磁盤通道,在任何時候,數(shù)據(jù)只能通往一個分區(qū)。
在安全狀態(tài)時,主機只能使用硬盤的安全區(qū)與內部網(wǎng)聯(lián)結,而此時外部網(wǎng)(如Internet)聯(lián)接是斷開的,且硬盤的公共區(qū)的通道是封閉的。在公共狀態(tài)時,主機只能使用硬盤的公共區(qū),可以與外部網(wǎng)聯(lián)結,而此時與內部網(wǎng)是斷開的,且硬盤安全區(qū)也是被封閉的。
隔離卡 |
網(wǎng)絡安全隔離集線器是一種多路開關切換設備,它與網(wǎng)絡安全隔離卡配合使用。它具有標準的RJ-45接口,入口與網(wǎng)絡安全隔離卡相連,出口分別與內外網(wǎng)絡的集線器(HUB)相連。它檢測網(wǎng)絡安全隔離卡發(fā)出的特殊信號,識別出所連接的計算機,自動將其網(wǎng)絡線切換至相應的網(wǎng)絡HUB上。實現(xiàn)多臺獨立的安全計算機與內外兩個網(wǎng)絡的安全連接以及自動切換,進一步提高了系統(tǒng)的安全性。并且解決了多網(wǎng)布線問題,可以讓連接兩個網(wǎng)絡的安全計算機只通過一條網(wǎng)絡線即可與多網(wǎng)切換連接。對現(xiàn)存網(wǎng)絡改進有較大幫助。
隔離集線器 |
3,物理隔離網(wǎng)閘
物理隔離網(wǎng)閘,是利用雙主機形式,從物理上來隔離阻斷潛在攻擊的連接。其中包括一系列的阻斷特征,如沒有通信連接,沒有命令,沒有協(xié)議,沒有TCP/IP連接,沒有應用連接,沒有包轉發(fā),只有文件“擺渡”,對固態(tài)介質只有讀和寫兩個命令。其結果是無法攻擊,無法入侵,無法破壞。
隔離網(wǎng)閘 |
物理隔離網(wǎng)閘(GAP)的硬件主要包括三部分:分別是專用安全隔離切換裝置(數(shù)據(jù)暫存區(qū))、內部處理單元和外部處理單元。系統(tǒng)中的專用安全隔離切換裝置分別連接內部處理單元和外部處理單元。這種獨特和巧妙的設計,保證了安全隔離切換裝置中的數(shù)據(jù)暫存區(qū)在任一時刻僅連通內部或者外部處理單元,從而實現(xiàn)內外網(wǎng)的安全隔離。
物理隔離網(wǎng)閘體系結構示意圖:
隔離網(wǎng)閘體系結構示意圖 |
二:物理安全隔離產品常用的典型接口
產品類型 | 接口類型 |
物理安全隔離卡 | RJ-45接口 |
物理安全隔離網(wǎng)閘 | RJ-45接口 |
物理安全隔離集線器 | RJ-45接口 |
三:物理隔離卡的切換方式
物理安全隔離卡等產品在內外網(wǎng)切換時一般有兩種切換方式:軟件切換和開關切換。
軟件的切換的好處是不用即時關機,在線操作時即可用鼠標輕松點擊完成,缺點是系統(tǒng)一旦癱瘓,切換控制軟件便會無效,需重新安裝調試且安裝方式稍微復雜。
軟件切換界面 |
而開關切換則不依賴于軟件系統(tǒng),只需在關機時撥動切換開關后重新開機即可達到內網(wǎng)和外網(wǎng)的切換,這種方式的不足之處在于必須在關機的狀態(tài)下方可完成切換功能。
四:內網(wǎng)屏蔽MODEM功能
對于政府機關、科研機構等重要部門的辦公用機,采用安全隔離卡,就是要讓內網(wǎng)絕對安全,不能連接到Internet等外網(wǎng)。所以安全隔離卡一般應具有使用內網(wǎng)時屏蔽掉MODEM的功能,保證在使用內網(wǎng)時用戶無法通過任何途徑連到外網(wǎng)。
五:切斷硬盤電源功能
第一代隔離卡采用硬盤電源切換技術,技術簡單、成本低廉,其缺點是容易損壞硬盤,必須徹底關機后才能切換,否則在硬盤高速旋轉時猛然切換內外網(wǎng),隔離卡突然給硬盤斷電和加電,硬盤磁頭會劃傷硬盤,造成硬盤物理損毀或數(shù)據(jù)丟失。由于數(shù)據(jù)丟失頻繁,過幾天就要重新安裝內、外網(wǎng)系統(tǒng),給用戶造成很大的額外工作負擔?,F(xiàn)在第一代隔離卡技術已經被淘汰,但是在市面上仍能見到一些隔離卡廠家推銷積壓的舊卡,并且宣稱其兼容性好,該類隔離卡的特征是卡上有三個硬盤電源插座,我們在購買時應認真鑒別。
六:切斷IDE數(shù)據(jù)線功能
較新的隔離卡采用切換硬盤數(shù)據(jù)線的方式,數(shù)據(jù)線的電壓較低,切換時不需要斷開硬盤電源,因此切換數(shù)據(jù)線比較安全,不會損壞硬盤。但由于硬盤數(shù)據(jù)線的數(shù)量達幾十根,傳輸?shù)男盘栴l率很高、線間距離較小,線間信號干擾較大等因素,因此,對其進行隔離就比較復雜,對繼電器性能的要求也很嚴格?,F(xiàn)在市面上切換數(shù)據(jù)線的隔離卡種類還不是很多,該類隔離卡的特征是卡上只有三個硬盤數(shù)據(jù)線插座,沒有硬盤電源插座,我們在采購時,應選擇此類隔離卡。
七:操作系統(tǒng)
對于需要軟件切換實現(xiàn)隔離的隔離卡而言,支持的操作系統(tǒng)主要包括DOS、Windows 98、Windows NT、Windows 2000、Windows XP、Linux、Unix等。由于市面上的隔離卡大多需要安裝驅動程序,因此,對操作系統(tǒng)的兼容性問題就顯得很重要,所以在選購隔離卡等產品時一定要查看所購產品能夠支持的操作系統(tǒng)。
八:隔離網(wǎng)閘產品的其它要點
隔離網(wǎng)閘作為一種通過專用硬件使兩個或者兩個以上的網(wǎng)絡在不連通的情況下,實現(xiàn)安全數(shù)據(jù)傳輸和資源共享的技術和產品被越來越多的應用到網(wǎng)絡中來。我們對于隔離網(wǎng)閘的選擇及應用首先應保證以下兩點:
1,安全性:隔離網(wǎng)閘應具有專用隔離硬件確保內外網(wǎng)任意時刻鏈路斷開,同時應集成多種安全技術如內核防護、協(xié)議轉化、病毒查殺、身份驗證、訪問控制、安全審計等以形成軟硬一體化的防護。
2,數(shù)據(jù)交換性能:對于數(shù)據(jù)交換,不單是傳輸效率和切換時間,更重要是滿足多種交換方式以滿足用戶應用。應具有文件交換、郵件交換、數(shù)據(jù)庫交換和提供API應用接口的功能。
除此以外,作為隔離網(wǎng)閘應同時具有較高的傳輸速率和低的延遲性。(it168)
- 1信息系統(tǒng)工程項目的投資費用構成
- 2中小企業(yè)眼中的服務:不可忽視的應有的權益
- 3遠程虛擬儀器管理實戰(zhàn)
- 4尋寶新一代互聯(lián)網(wǎng)
- 5電子電器 OA辦公軟件協(xié)同OA建設目標
- 6怎么樣給企業(yè)級防火墻“體檢”
- 7中小企業(yè)信息化知易行難
- 8企業(yè)電子用戶的工作環(huán)境
- 9軟件方案商如何走出轉型“泥沼”
- 10net.com公司的生存鏈
- 11工業(yè)數(shù)據(jù)的采集處理
- 12戳到軟肋,還得偷著樂
- 13如何公平合法的對員工實施監(jiān)控
- 14VoIP在企業(yè)應用中的五大要點
- 15ERP咨詢顧問必備的7種公關能力
- 16ERP實際收益與期望收益間的差距
- 17怎樣實現(xiàn)容量管理與ITIL的結合
- 18如何加強外包安全策略
- 19—元數(shù)據(jù)管理技術及應用現(xiàn)狀
- 20CIO用商業(yè)科技重塑米奇
- 21全球外包企業(yè)100
- 22石家莊OA軟件的生產計劃體系-車間作業(yè)計劃
- 23網(wǎng)絡系統(tǒng)集成工程師應具備哪些技能?
- 24如何衡量項目成功
- 25視頻會議租用模式走進中小企業(yè)視野
- 26OA軟件可進一步弘揚集團公司踏實的經營作風
- 27怎樣最大化BPM的價值
- 28如何降低公司內部交易成本的研究
- 29制作用戶手冊的15個巧門
- 30企業(yè)警惕垃圾郵件危機
成都公司:成都市成華區(qū)建設南路160號1層9號
重慶公司:重慶市江北區(qū)紅旗河溝華創(chuàng)商務大廈18樓