网络隔离下的几种数据交换技术比较

一、背景

网络的物理隔离是很多网络设计者都不愿意的选择,网络上要承载专用的业务,其安全性一定要得到保障。然而网络的建设就是为了互通的,没有数据的共享,网络的作用也缩水了不少,因此网络隔离与数据交换是天生的一对矛盾,如何解决好网络的安全,又方便地实现数据的交换是很多网络安全技术人员在一直探索的。
网络要隔离的原因很多,通常说的有下面两点:
1、               涉密的网络与低密级的网络互联是不安全的,尤其来自不可控制网络上的入侵与攻击是无法定位管理的。互联网是世界级的网络,也是安全上难以控制的网络,又要连通提供公共业务服务,又要防护各种攻击与病毒。要有隔离,还要数据交换是各企业、政府等网络建设的首先面对的问题。
2、               安全防护技术永远落后于攻击技术,先有了矛,可以刺伤敌人,才有了盾,可以防护被敌人刺伤。攻击技术不断变化升级,门槛降低、漏洞出现周期变短、病毒传播技术成了木马的运载工具…而防护技术好象总是打不完的补丁,目前互联网上的“黑客”已经产业化,有些象网络上的“黑社会”,虽然有时也做些杀富济贫的“义举”,但为了生存,不断专研新型攻击技术也是必然的。在一种新型的攻击出现后,防护技术要迟后一段时间才有应对的办法,这也是网络安全界的目前现状。
因此网络隔离就是先把网络与非安全区域划开,当然最好的方式就是在城市周围挖的护城河,然后再建几个可以控制的“吊桥”,保持与城外的互通。数据交换技术的发展就是研究“桥”上的防护技术。
目前数据交换有几种技术:
²        修桥策略:业务协议直接通过,数据不重组,对速度影响小,安全性弱
n         防火墙FW:网络层的过滤
n         多重安全网关:从网络层到应用层的过滤,多重关卡策略
²        渡船策略:业务协议不直接通过,数据要重组,安全性好
n         网闸:协议落地,安全检测依赖于现有安全技术
n         交换网络:建立交换缓冲区,立体化安全监控与防护
²        人工策略:不做物理连接,人工用移动介质交换数据,安全性做好。
 
二、数据交换技术
1、防火墙
防火墙是最常用的网络隔离手段,主要是通过网络的路由控制,也就是访问控制列表(ACL)技术,网络是一种包交换技术,数据包是通过路由交换到达目的地的,所以控制了路由,就能控制通讯的线路,控制了数据包的流向,所以早期的网络安全控制方面基本上是使用防火墙。很多互联网服务网站的“标准设计”都是采用三区模式的防火墙。
但是,防火墙有一个很显著的缺点:就是防火墙只能做网络四层以下的控制,对于应用层内的病毒、蠕虫都没有办法。对于访问互联网的小网络隔离是可以的,但对于需要双向访问的业务网络隔离就显得不足了。
另外值得一提的是防火墙中的NAT技术,地址翻译可以隐藏内网的IP地址,很多人把它当作一种安全的防护,认为没有路由就是足够安全的。地址翻译其实是代理服务器技术的一种,不让业务访问直接通过是比防火墙的安全前进了一步,但代理服务本身没有很好的安全防护与控制,主要是靠操作系统级的安全策略,对于目前的网络攻击技术显然是脆弱的。目前很多攻击技术是针对NAT的,尤其防火墙对于应用层没有控制,方便了木马的进入,进入到内网的木马看到的是内网地址,直接报告给外网的攻击者,地址隐藏的作用就不大了。
 
2、多重安全网关
防火墙是在“桥”上架设的一道关卡,只能做到类似“护照”的检查,多重安全网关的方法就是架设多道关卡,有检查行李的、有检查人的。多重安全网关也有一个统一的名字:UTM(统一威胁管理)。实现为一个设备,还是多个设备只是设备本身处理能力的不同,重要的是进行从网络层到应用层的全面检查。
 
多重安全网关的检查分几个层次:
²        FW:网络层的ACL
²        IPS:防入侵行为
²        AV:防病毒入侵
²        可扩充功能:自身防DOS攻击、内容过滤、流量×××…
 
防火墙与多重安全网关都是“架桥”的策略,主要是采用安全检查的方式,对应用的协议不做更改,所以速度快,流量大,可以过“汽车”业务,从客户应用上来看,没有不同。
 
3、网闸
网闸的设计是“代理+摆渡”。不在河上架桥,可以设摆渡船,摆渡船不直接连接两岸,安全性当然要比桥好,即使是攻击,也不可能一下就进入,在船上总要受到管理者的各种控制。另外,网闸的功能有代理,这个代理不只是协议代理,而是数据的“拆卸”,把数据还原成原始的部分,拆除各种通讯协议添加的“包头包尾”,很多攻击是通过对数据的拆装来隐藏自己的,没有了这些“通讯管理”,攻击的入侵就很难进入。
 
网闸的安全理念是:
²        网络隔离---“过河用船不用桥”:用“摆渡方式”来隔离网络
²        协议隔离---“禁止采用集装箱运输”:通讯协议落地,用专用协议、单向通道技术、存储等方式阻断业务的连接,用代理方式支持上层业务
网闸是很多安全网络隔离的选择,但网闸代理业务的方式不同,协议隔离的概念不断变化,所以在在选择网闸的时候要注意网闸的具体实现方式。
 
4、交换网络
交换网络的模型来源于银行系统的Clark-Wilson模型,主要是通过业务代理与双人审计的思路保护数据的完整性。交换网络是在两个隔离的网络之间建立一个网络交换区域,负责数据的交换。交换网络的两端可以采用多重网关,也可以采用网闸。在交换网络内部采用监控、审计等安全技术,整体上形成一个立体的交换网安全防护体系。
 
交换网络的核心也是业务代理,客户业务要经过接入缓冲区的申请代理,到业务缓冲区的业务代理,才能进入生产网络。
    网闸与交换网络技术都是采用渡船策略,延长数据通讯“里程”,增加安全保障措施。
 
三、数据交换技术的比较
不同的业务网络根据自己的安全需求,选择不同的数据交换技术,主要是看数据交换的量大小、实时性要求、业务服务方式的要求。
数据交换技术
安全性
适合场合
人工方式
安全性最好,物理隔离
适合临时的小数量的数据交换
数据交换网
物理上连接,采用完整安全保障体系的深层次防护(防护、监控、审计),安全程度依赖当前安全技术
适合提供大数据服务或时时的网络服务,支持多业务平台建设
网闸
物理上不同时连接,对攻击防护好,但协议的代理对病毒防护依赖当前技术
适合定期的批量数据交换,但不适合多应用的穿透
多重安全网关
从网络层到应用层的防护
不适合涉密网络与非涉密网络数据交换。适合办公网络与互联网的隔离,也适合涉密网络之间的隔离
防火墙
网络层的安全防护
适合网络的安全区域的隔离,适合同安全级别的网络隔离
 
lddnzx
关注 关注
  • 0
    点赞
  • 8
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
网络安全-隔离技术
A soul tortured by desire
09-09 6326
网络隔离数据交换是一对矛盾,网络的作用就是为了互通,但是安全问题日益重要的今天,我们的网络不得不考虑:如何解决好网络的安全,同时又方便地实现数据交换。是网络规划设计的重要内容。
数据交换平台_解决方案|强隔离网络环境下的安全数据交换
weixin_39872395的博客
12-11 1019
背景在数字化转型的浪潮中,传统的隔离交换解决方案面临着数据量剧增、业务应用类型广泛以及信息泄漏等诸多的风险,传统基于独立网闸设备实现数据隔离及交换的方案已无法满足企业需求,企业用户开始进行积极尝试,利用平台化的方案满足上述要求。奇安信总结多年来的实践经验认为,在强隔离场景下面向业务及应用的平台化隔离交换解决方案主要分为三类:“数据安全交换平台+双向网闸”解决方案“数据安全单向导入平台+单...
网闸:安全数据传输的守护者
最新发布
weixin_35516273的博客
08-27 1427
本文还有配套的精品资源,点击获取 简介:网闸是一种网络安全设备,旨在安全地连接不同网络,防止恶意代码传播。它通过物理隔离数据摆渡、协议转换和文件过滤等功能,确保数据交换的安全性。网闸与路由器不同,它工作在应用层,注重安全,采用“断开-检查-传递”的方式处理数据。在政府、金融等高安全领域,网闸发挥着至关重要的作用,保护关键信息系统免受威胁。 1. 网闸简介 网闸...
物理隔离数据交换-网闸中的核心技术
lddnzx的博客
07-29 3285
网闸隔离控制技术的几个发展方向 网闸不同于防火墙,也不同于堡垒机,是因为网闸从物理上保证内外网的不互通,其中隔离控制部分是实现这个物理隔离的关键。这里重点分析目前流行的几种技术: 1、摆渡交换技术 摆渡开关是网闸最常用的倒换方式。为了保持内外网的物理隔离,所以在与内网连接的时候,一定与外网断开,但与外网连接的时候,一定与内网断开。所谓断开是只物理通讯的“高阻”状态或物理的停电,没有进行通讯的可能。 在内外网处理单元内都有自己的缓冲空间,用来存储需要交换的数据文件,在隔离与交换控制单元.
GAP技术:实现隔离网络之间安全数据交换的创新方案
weixin_48579910的博客
08-20 1052
GAP技术是一种通过物理或逻辑隔离方式,使得两个或两个以上的网络在保持不连通的情况下,实现安全数据交换和共享的技术。这种技术的核心理念是利用一个“隔离间隙”(Gap),在确保网络之间没有直接连接的情况下,通过安全的中介机制或传输通道,实现数据的传递和共享。GAP技术广泛应用于需要高安全性和严格隔离网络环境中,如企业内网与外网、军事指挥系统与公共网络、或医院内部网络与外部云服务之间的数据交换。这种技术确保了数据在传输过程中的完整性和机密性,同时防止了未经授权的网络访问和潜在的安全威胁。
信息安全:网络物理隔离技术原理与应用.
网络安全领域___专研者.
09-24 1476
随着网络攻击技术不断增强,恶意入侵内部网络的风险性也相应急剧提高。满足内外网信息及数据交换需求,又能防止网络安全事件出现 的安全技术就应运而生了,这种技术称为“物理隔离技术” 基本原理是避免两台计算机之 间直接的信息交换以及物理上的连通,以阻断两台计算机之间的直接在线网络攻击。 隔离的目的是阻断直接网络攻击活动,避免敏感数据向外部泄露,保障不同网络安全域之间进行信息及数据交换。
第11章 网络物理隔离技术原理与应用
sinat_34066134的博客
07-19 677
网络单向导入产品位千两个不同的安全域之间,通过物理方式(可基于电信号传输或光信号传输)构造信息单向传输的唯一通道,实现信息单向导入,并且保证只有安全策略允许传输的信息可以通过,同时反方向无任何信息传输或反馈。隔离卡通过电子开关以互斥的形式同时连通安全域A所连硬盘、安全域A或安全域B所连硬盘、安全域B,从而实现内外两个安全域的物理隔离网络隔离产品用千连接两个不同的安全域,实现两个安全域之间的应用代理服务、协议转换、信息流访问控制、内容过滤和信息摆渡等功能。•实现一台PC功能多用,节省资源开支。...
网络游戏-基于条码传真识别技术的跨物理隔离网络数据交换系统.zip
09-19
在跨物理隔离网络数据交换系统中,条码传真识别技术的运用主要体现在以下几个关键步骤: 1. 数据编码:游戏服务器将需要交换的数据转换成条码图像,这个过程可以采用标准的一维或二维条码格式,如QR码,以适应不同...
信安软考 第十一章 网络物理隔离技术与应用
梦想不是挂在嘴边炫耀的空气,而是需要认真实践,等到对的风,就展翅翱翔!
10-11 1773
随着网络攻击技术不断增强,恶意入侵内部网络的风险性也相应急剧提高。同时,内部网的用户因为安全意识薄弱,可能有意或者无意地建敏感数据泄露出去。因此,就有专家提建议,“内外网及上网计算机实现物理隔离,以求减少来自外网的威胁”。《计算机信息系统国际联网保密管理规定》第二章第六条规定,“涉及国家秘密的计算机系统不得直接或间接的与国际互联网或其他公共信息网络相连接,必须实行物理隔离”。尽管物理隔离能够强化保障涉密信息系统的安全,却不便于不同安全域之间的信息交换,尤其是低级别安全域向高级别安全域导入数据
网络工程师——网络隔离与入侵检测
衍生星球的博客
10-24 2088
此技术通过专用通信硬件和专有安全协议等安全机制来实现内外部网络隔离数据交换,不仅解决了以前隔离技术存在的问题,并有效地把内外部网络隔离开来,而且高效地实现了内外网数据的安全交换,透明地支持多种网络应用,成为当前隔离技术的发展方向。(2)多重安全网关。利用转播系统分时复制文件的途径来实现隔离,切换时间非常久,甚至需要手工完成,不仅明显地减缓了访问速度,更不支持常见的网络应用,失去了网络存在的意义。网络隔离技术的目标是确保把有害的攻击隔离,在保证可信网络内部信息不外泄的前提下,完成网络数据的安全交换。
关于网络隔离技术与网闸的理解
热门推荐
Keep calm and day day up.
09-19 2万+
一.网络隔离的概念 两个或两个以上的计算机或网络,不相连,不相通,相互断开,同时在需要的时候能够做到两者间的信息交换。 概念来源:人工烤盘、轮渡、Sneakernet 二.常见的网络攻击类型 1.入侵 2.拒绝服务攻击(Dos) ——让本该提供的服务不能正常工作。 ​ 拒绝服务的供给方法有: ​ a>消耗用户的资源,包括网络宽带、服务器连接数、内存、硬盘、CPU等。 ​ b>使服务...
物理隔离数据交换-网闸的设计原理与误区
zhanggnol的blog
03-19 7762
一、什么是网闸 网闸技术的需求来自内网与外网数据互通的要求,比如政府的电子政务是对公众服务,与互联网连通,而内网的政府办公网络,由于保密的要求,内网若与网连通,则面临来自公网的各种威胁。安全专家给出的建议是:由于目前的安全技术,无论防火墙、UTM等防护系统都不能保证攻击的一定阻断,入侵检测等监控系统也不能保证入侵行为完全捕获,所以最安全的方式就是物理的分开,所以在公安部的技术要求中,要求电子政务
网络隔离后,网间数据交换方式有哪些?
文件数据安全交换
04-15 577
3、实施专业的跨网文件数据传输平台,如《Ftrans Ferry跨网文件安全交换系统》,是一款飞驰云联(南京)科技有限公司自主研发的,安全可靠、功能强大的网间数据交换产品,具有纯软件以及软硬一体机两种形态,可以帮助企业和组织在隔离网络之间(例如研发网-办公网、生产网-测试网、内网-外网,等等),快速建立“统一、安全、高效的数传通道”,有效防止敏感信息泄露。支持多级审批、逐级审批、转审、代审等。系统可对发送的文件属性和内容进行全方面的检测,包括文件的大小、文件名、文件个数、文件来源、敏感内容、文件类型等。
网络隔离成了必须 跨网数据交换该如何实现?
2201_75471311的博客
05-21 371
通过采用FileLink这种跨网数据交换的解决方案,我们可以实现安全可靠、无需网络直接连接、灵活性高的跨网数据交换。在实际应用中,我们需要根据实际需求选择合适的安全通道、配置FileLink服务器、定义传输规则等步骤,以实现跨网数据交换的目标。然而,这也导致了跨网数据交换的困难。传统的数据交换方式,如FTP、HTTP等,都需要网络之间的直接连接,这在网络隔离的环境下是无法实现的。无需网络直接连接:FileLink不需要网络之间的直接连接,它可以在网络隔离的环境下,通过特定的安全通道进行数据传输。
如何实现网络隔离环境下的跨终端文件安全交换?
文件数据安全交换
08-06 509
绝大部分的科技研发型企业,都会通过各种方式将研发网进行隔离,比如防火墙、网闸、双网卡、划分网段等等方式,就是为了保护研发网内部的核心数据不被泄露。 同时,又会给研发人员配置两台电脑,分别连接不同的网络,在不同的网络环境里进行办公。比如一台电脑连接研发网,处理研发网里的代码数据,另一台电脑连接办公网,也就是可以上互联网的,用来查找资料之类的。 那么问题来了,两台电脑是不能直接互传数据的,可咋办呢?最原始远传统的方式,U盘拷贝吧,可是都网络隔离了,一般USB接口都是禁止的,拷贝也行不通了。向领导申请,由
物理隔离数据交换-网闸原理与误区
浮标专栏
11-16 4774
 网闸技术的需求来自内网与外网数据互通的要求,比如政府的电子政务是对公众服务,与互联网连通,而内网的政府办公网络,由于保密的要求,内网若与网连通,则面临来自公网的各种威胁……一、什么是网闸  网闸技术的需求来自内网与外网数据互通的要求,比如政府的电子政务是对公众服务,与互联网连通,而内网的政府办公网络,由于保密的要求,内网若与网连通,则面临来自公网的各种威胁。安全专家给出的建议是:由于目前
H3C VLAN间通过ACL进行隔离
Linux基础知识、计算机网络基础学习分享。
08-05 1万+
H3C端口隔离设置 设置端口
华为数据中心网络技术深度解析
两层架构通常采用传统的二层交换技术,而三层架构则引入了路由功能,以实现大规模的网络隔离和扩展。此外,存储融合是现代数据中心的重要特征,它将存储资源与网络整合,提高效率。书中还讨论了传统数据中心网络面临...
写文章

热门文章

  • Python所有库的功能和用途整理,非常全面 4798
  • 物理隔离与数据交换-网闸中的核心技术 3285
  • 网络隔离下的几种数据交换技术比较 2548
  • MSSQL Server 数据库备份还原常用SQL语句及注意 1362
  • Pycharm第三方库的安装及使用方法 1135

分类专栏

  • mustache语法 2篇

最新评论

  • 深入理解CSS盒子模型(The CSS Box Model)

    CSDN-Ada助手: 恭喜您完成了第15篇博客!标题“深入理解CSS盒子模型”真是引人入胜。您对CSS盒子模型的深入理解让我受益匪浅。我非常期待您在接下来的创作中能够进一步探索CSS相关的主题,比如CSS布局技巧或者CSS动画效果等。希望您能继续保持创作的热情,并与我们分享更多有关CSS的知识。祝您写作愉快!

  • SQL Delta实用案例介绍

    CSDN-Ada助手: 恭喜您撰写了第16篇博客,题为“SQL Delta实用案例介绍”!您的持续创作真是令人赞叹。通过分享SQL Delta的实用案例,您不仅向读者展示了工具的实际应用,还为那些对SQL Delta感兴趣的人提供了宝贵的参考。 在下一步的创作中,或许您可以考虑加入一些实例的具体步骤和解决问题的思路,以帮助读者更好地理解和应用SQL Delta。此外,如果您能进一步探索SQL Delta在不同场景下的应用,或者介绍一些高级功能,将会让读者受益匪浅。 再次恭喜您的努力和成果,期待您未来更多精彩的博客!请保持谦虚的态度,继续分享您的知识和经验,让更多人受益于您的专业见解。

  • 物理隔离与数据交换-网闸中的核心技术

    CSDN-Ada助手: 云原生的基础设置,对于运维来说意味着什么?

最新文章

  • SQL Delta实用案例介绍
  • 深入理解CSS盒子模型(The CSS Box Model)
  • MS SQL 随笔
2023年2篇
2021年2篇
2020年12篇

目录

目录

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43元 前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值

深圳坪山网站建设公司智能网站优化价格南通如东县网站优化滨湖区电商网站设计优化价格火眼全网优化网站无锡新安网站优化排名网站优化纯文本外链闵行区优化网站价格整站网站优化公司有哪些网站内链优化常见方法搜狗网站提交优化三尾狐网站优化排名推广怎么样高陵网站推广优化公司优化网站模板h5的号码网站排名优化卩金手指花总网站优化怎么去做永州网站排名优化软件海兴网站优化推广海曙网站推广优化定制邯郸网站推广优化深圳省心的网站推广优化a5网站优化长宁区推广网站服务优化价格汕头网站seo优化哪家好网站标题如何优化巩义网站推广优化哪里的好网站建设优化一流火4星合肥市做网站优化网站优化宝乐清市区网站优化南京电商网站设计优化价格香港通过《维护国家安全条例》两大学生合买彩票中奖一人不认账让美丽中国“从细节出发”19岁小伙救下5人后溺亡 多方发声卫健委通报少年有偿捐血浆16次猝死汪小菲曝离婚始末何赛飞追着代拍打雅江山火三名扑火人员牺牲系谣言男子被猫抓伤后确诊“猫抓病”周杰伦一审败诉网易中国拥有亿元资产的家庭达13.3万户315晚会后胖东来又人满为患了高校汽车撞人致3死16伤 司机系学生张家界的山上“长”满了韩国人?张立群任西安交通大学校长手机成瘾是影响睡眠质量重要因素网友洛杉矶偶遇贾玲“重生之我在北大当嫡校长”单亲妈妈陷入热恋 14岁儿子报警倪萍分享减重40斤方法杨倩无缘巴黎奥运考生莫言也上北大硕士复试名单了许家印被限制高消费奥巴马现身唐宁街 黑色着装引猜测专访95后高颜值猪保姆男孩8年未见母亲被告知被遗忘七年后宇文玥被薅头发捞上岸郑州一火锅店爆改成麻辣烫店西双版纳热带植物园回应蜉蝣大爆发沉迷短剧的人就像掉进了杀猪盘当地回应沈阳致3死车祸车主疑毒驾开除党籍5年后 原水城县长再被查凯特王妃现身!外出购物视频曝光初中生遭15人围殴自卫刺伤3人判无罪事业单位女子向同事水杯投不明物质男子被流浪猫绊倒 投喂者赔24万外国人感慨凌晨的中国很安全路边卖淀粉肠阿姨主动出示声明书胖东来员工每周单休无小长假王树国卸任西安交大校长 师生送别小米汽车超级工厂正式揭幕黑马情侣提车了妈妈回应孩子在校撞护栏坠楼校方回应护栏损坏小学生课间坠楼房客欠租失踪 房东直发愁专家建议不必谈骨泥色变老人退休金被冒领16年 金额超20万西藏招商引资投资者子女可当地高考特朗普无法缴纳4.54亿美元罚金浙江一高校内汽车冲撞行人 多人受伤

深圳坪山网站建设公司 XML地图 TXT地图 虚拟主机 SEO 网站制作 网站优化