黃曉乾
(湖南高速鐵路職業(yè)技術學院,湖南 衡陽 421000)
隔離網閘技術是使用帶有多種控制功能的固態(tài)開關讀寫介質連接兩個獨立主機系統(tǒng)的信息安全設備。由于隔離網閘所連接的兩個獨立主機系統(tǒng)之間,不存在通信的物理連接、邏輯連接、信息傳輸命令、信息傳輸協(xié)議,不存在依據(jù)協(xié)議的信息包轉發(fā),只有數(shù)據(jù)文件的無協(xié)議“擺渡”,且對固態(tài)存儲介質只有“讀”和“寫”兩個命令。所以,隔離網閘從物理上隔離、阻斷了具有潛在攻擊可能的一切連接。
隔離網閘技術是在保證兩個網絡安全隔離的基礎上實現(xiàn)安全信息交換和資源共享的技術。
對于一個物理網絡隔離設備,為了能夠有效的阻斷網路的直接連接,也要能夠方便地進行內外網之間的資源共享,并且能夠進行有效的管理和控制。要做到這些,網閘設備應該支持如下功能:
(1)阻斷網絡的直接物理連接。物理隔離網閘在任何時刻都只能與非可信網絡和可信網絡上之一相連接,而不能同時與兩個網絡連接。
(2)阻斷網絡的邏輯連接。物理隔離網閘不依賴操作系統(tǒng)、不支持TCP/IP協(xié)議。兩個網絡之間的信息交換必須將TCP/IP協(xié)議剝離,將原始數(shù)據(jù)通過P2P的非TCP/IP連接方式,通過存儲介質的 “寫入”與“讀出”完成數(shù)據(jù)轉發(fā)。
(3)數(shù)據(jù)傳輸機制的不可編程性。物理隔離網閘的數(shù)據(jù)傳輸機制具有不可編程的特性。
(4)安全審查。物理隔離網閘具有安全審查功能,即網絡在將原始數(shù)據(jù)“寫入”物理隔離網閘前,根據(jù)需要對原始數(shù)據(jù)的安全性進行檢查,把可能的病毒代碼、惡意攻擊代碼消滅干凈等。
(5)原始數(shù)據(jù)無危害性。物理隔離網閘轉發(fā)的原始數(shù)據(jù),不具有攻擊或對網絡安全有害的特性。就像txt文本不會有病毒一樣,也不會執(zhí)行命令等。
(6)管理和控制功能。建立完善的日志系統(tǒng)。
(7)根據(jù)需要提供定制安全策略和傳輸策略的功能。用戶可以自行設定數(shù)據(jù)的傳輸策略,如:傳輸單位 (基于數(shù)據(jù)還是基于任務)、傳輸間隔、傳輸方向、傳輸時問、啟動時間等。
(8)郵件同步:支持標準的SMTP服務,安全、高可用性的郵件過濾策略,可為每個用戶配置不同的郵件交換策略,內外網郵件鏡像等。
(9)支持 Web 方式。
(10)數(shù)據(jù)庫同步。雙向/單向數(shù)據(jù)同步,同步內容可定制,多種同步方式,數(shù)據(jù)可定時更新。
第一,具有高度的安全性,至少在理論和實踐上要比防火墻高一個安全級別。除了和防火墻一樣對操作系統(tǒng)進行加固優(yōu)化或采用安全操作系統(tǒng)外,關鍵在于要把外網接口和內網接口從一套操作系統(tǒng)中分離出來。也就是說至少要由兩套主機系統(tǒng)組成,一套控制外網接口,另一套控制內網接口,然后在兩套主機系統(tǒng)之間通過不可路由的協(xié)議進行數(shù)據(jù)交換。
第二,網間完全隔離,關鍵是網絡包不可路由到對方網絡,無論中間采用了什么轉換方法,只要最終使得一方的網絡包能夠進入到對方的網絡中,都無法稱之為隔離,即達不到隔離的效果。顯然,只是對網間的包進行轉發(fā),并且允許建立端到端連接的防火墻,是沒有任何隔離效果的。此外,那些只是把網絡包轉換為文本,交換到對方網絡后,再把文本轉換為網絡包的產品也是沒有做到隔離的。
第三,數(shù)據(jù)交換安全,既然要達到網絡隔離,就必須做到徹底防范基于網絡協(xié)議的攻擊,即不能夠讓網絡層的攻擊包到達要保護的網絡中,所以就必須進行協(xié)議分析,完成應用層數(shù)據(jù)的提取,然后進行數(shù)據(jù)交換,這樣就把諸如TearDrop、Land、Smurf和SYN Flood等網絡攻擊包,徹底地阻擋在了可信網絡之外,從而明顯地增強了可信網絡的安全性。
第四,訪問控制,作為一套適用于高安全度網絡的安全設備,要確保每次數(shù)據(jù)交換都是可信的和可控制的,嚴格防止非法通道的出現(xiàn),以確保信息數(shù)據(jù)的安全和訪問的可審計性。所以必須施加以一定的技術,保證每一次數(shù)據(jù)交換過程都是可信的,并且內容是可控制的,可采用基于會話的認證技術和內容分析與控制引擎等技術來實現(xiàn)。
第五,網絡暢通,隔離技術會在多種多樣的復雜網絡環(huán)境中運用,并且往往是數(shù)據(jù)交換的關鍵點,因此,要具有很高的處理性能,不能夠成為網絡交換的瓶頸,要有很好的穩(wěn)定性;不能夠出現(xiàn)時斷時續(xù)的情況,要有很強的適應性,能夠透明接入網絡,并且透明支持多種應用。
因此,隔離的關鍵點就成了要盡量提高網間數(shù)據(jù)交換的速度,并且對應用能夠透明支持,以適應復雜和高帶寬需求的網間數(shù)據(jù)交換。
網閘技術隨著互聯(lián)網的發(fā)展也在飛速改進,現(xiàn)在出現(xiàn)了數(shù)據(jù)通道技術,并且己經成功地應用到網閘技術中。
所謂通道控制技術是指用硬件的手段將進數(shù)據(jù)通道和出數(shù)據(jù)通道分開,甚至在單向系統(tǒng)中只有進通道而沒有出通道。通道控制做到了進出信息的分開處理,結合有效的內容檢查引擎和特殊的協(xié)議棧,可以做到信息檢查的完備性,防止信息旁路,因此安全性和保密性也比傳統(tǒng)安全手段高出許多。傳統(tǒng)網閘技術,很少能直接進行協(xié)議交互,影響用戶使用,并且對信道不能進行完全控制,造成隱信息傳送的可能。此外基于傳統(tǒng)網絡開關網閘技術并不能提供高強度的、國家認可的涉密內容檢查機制。基于通道控制的隔離交換系統(tǒng)采用全新的硬件映射技術,能在瞬時內完成內外網的信息交互,可以在隔離的條件下提供很好的的實時交互性。而且安全隔離交換系統(tǒng)采用特有的通道模式,可以對信道進行完全控制,從根本上杜絕泄密的可能。這就是第二代網閘技術,目前市場上主流的網閘產品都是基于第二代網閘技術。
但是,第二代網閘產品也并非完美無缺,也不可能完全徹底的達到隔離和達到防攻擊的效果。市場上出現(xiàn)了一種最新的產品,可以說是第三代網閘產品,這種網絡產品采用3機系統(tǒng)的設計模型:一個與外網相連的外端機,一個與內網相連的內端機和一個介于兩者之間獨立的仲裁機,內端機和外端機通過專用硬件與仲裁機相連,內端機和外端機分別是內網和外網的網絡協(xié)議的終點。所有過往的應用層信息都從內網和外網的網絡協(xié)議(例如T C P/I P)中剝離,被還原為應用層信息。應用層信息再通過專用硬件和專用通信協(xié)議發(fā)送給仲裁系統(tǒng)。仲裁系統(tǒng)對收到的應用層信息進行過濾檢查,控制網絡間傳播的信息內容,同時對病毒等惡意代碼進行查殺。仲裁系統(tǒng)采用專用硬件和專用協(xié)議與內外端機相連,不會被任何人從內部或外部借助通用的網絡協(xié)議到達,因此仲裁系統(tǒng)不會受到黑客的攻擊。可以說,這又是網閘技術的一次飛躍。當然,“道高一尺,魔高一丈”,不管黑客技術如何改進、發(fā)展,總會在隨后出現(xiàn)新的安全技術,保證互聯(lián)網的健康發(fā)展,我們期待下一代網閘產品的面世。
[1]汪鳴.隔離網閘技術淺析[J].商場現(xiàn)代化,2011,11(中旬刊),總第665期.
[2]李江味.隔離網閘技術的現(xiàn)狀與應用[J].軟件導刊,2005(18).
[3]鄭煒,須文波.隔離網閘的設計與實現(xiàn)[J].微計算機信息,2005(25).