网闸——物理隔离网闸常见技术问题解答

从零搭建渗透测试环境:Kali Linux、Metasploitable与VirtualBox实战指南 络安全学习始于一个安全可控的实践环境。虚拟化技术过创建隔离的沙盒络,为安全研究提供了合法且可复现的实验平台。其核心价值在于模拟真实络攻防场景,让学习者能够深入理解漏洞原理、攻击链与防御策略,从而将理论知识转化为工程实践能力。无论是学习OWASP Top 10等基础Web漏洞,还是进行内渗透等进阶演练,一个精心搭建的本地实验室都是不可或缺的基石。本文以Kali Linux、Metasploitable 2和VirtualBox为核心组件,详细阐述了如何构建一个功能完备的渗透测试沙盒环境,并涵盖了 阅读详情
 

物理隔离网闸一定要采用专用开关集成电路吗?

答:不是。在开关的实现中,最直接的办法是采用专用开关集成电路,直接控制总线方式。由于受我国芯片制造业的水平限制,性能和质量很难保证,送到外国生产则必须交出电路设计,又担心安全问题。另外一个问题是专用芯片的批量生产和价格问题,在美国也很难解决这个问题。目前美国的物理隔离网闸厂商,采用专用开关芯片的也不多。

物理隔离网闸是如何利用SCSI来实现开关技术的?

答:首先,SCSI不是一个通信协议,而是一个用于主机向存储外设读写的协议。通过两个主机连接一个存储设备,如下图:

中间的固态存储介质,不是采用文件系统方式,而是采用块方式(Block)。外部主机可以向固态存储介质发起读和写的请求,内部主机也可以向固态存储介质发起读和写的请求,但固态存储介质每次只受理一个。固态存储介质本身不可以向主机发起连接请求。因此,外部主机和内部主机不会发生连接,只能通过固态存储介质进行摆渡。这就具备了一个简单的开关原理。在实际的技术中要复杂得多,厂商要解决存在的时钟问题,效率问题,同步问题,可靠性问题,阻塞问题等一系列问题,才可能实现基于SCSI的开关技术。由于SCSI连接不存在任何上层协议的编程接口,仅只有读/写的功能,能够很好地阻挡任何上层通信协议包括TCP/IP,并具有很高的可靠性和稳定性。因此,在操作系统核心层中通过SCSI技术实现主机之间的开关设计在国际上非常流行,也是主流趋势。

物理隔离网闸可以采用USB,火线和以太来实现软开关吗?

答:不可以。USB,火线和以太线,都是通信协议,这在安全性上与防火墙无异。由于USB方式、火线方式和以太方式很容易增加编程接口,如加载TCP/IP,可能受某些软件编程控制,不能有效和彻底地中断TCP/IP和应用服务。基于上述介质实现的通断(有厂商宣称是软开关)不是物理隔离网闸所要求的开关。线路有通断,并不就是物理隔离。(详见物理隔离网闸常见概念问题解答)


为什么SCSI可以,而USB、火线和以太就不行?

答:要说集成电路开关,大家比较容易接受。而SCSI也是线,USB,火线和以太也是线,为什么SCSI可以,而其他的就不行?原因很简单,SCSI不是通信协议,是文件读写协议,SCSI线和固态存储介质作为一个系统来实现开关原理。USB,火线和以太都是通信协议,两个主机相连,已经不具备物理隔离网闸要求的隔离特性和安全特性。


物理隔离网闸的开关的速度很慢吗?

答:不慢。一个33Mhz的32bit的总线bus的PCI能提供的带宽为132MB/s,即1056Mbit/s。一个66Mhz的64bit的总线的PCI能提供的带宽为528MB/s,即4224Mbit/s。采用双通道的320MB/s的SCSI,可以取得的总带宽为640MB/s,即5120Mbit/s。5G带宽应该足够了。


物理隔离网闸工作在OSI模型的那一层?

答:所有的七层都工作。(详见中网物理隔离网闸白皮书)


物理隔离网闸在OSI模型第5层是如何工作的?

答:物理隔离网闸通过工作在第5层,来中断TCP会话,将一组IP包“还原”为一个应用数据。因此,基于TCP协议的攻击,就全部被去掉。比如说,SYNflooding攻击等。


物理隔离网闸在OSI模型第七层是如何工作的?

答:物理隔离网闸必须在外部和内部主机上同时提供具体的应用代理服务。没有提供代理服务的应用服务的包将无法通过。只有提供相关的应用代理服务,在剥离TCP/IP基础之上,才能将应用协议“剥离”,屏蔽应用协议可能的漏洞,保证安全性。应用代理将应用数据“还原”出来,通过开关电路“摆渡”到对方。


信息安全交换系统是如何工作的?

答:信息安全交换系统的OSI模型图如下。外部主机代理。内部主机代理和中间的安全检查主机。三台主机之间通过以太方式相连。有文献说,可以将中间的安全检查主机,采用物理隔离卡,来人工切换。有些类似安全系统和物理隔离卡的系统应用,可以认为是物理隔离,但不是物理隔离网闸。

安全隔离网闸在OSI模型里是如何工作?

答:安全隔离工作模型有很多种。其中安全性最高的一种如下图。


但没有发现这种结构与单个的代理有本质的不同,除非内部主机的操作系统与外部的不同。该结构的另外两种模型如下,分别是电路代理和包过滤。

电路代理在执行完认证和会话检查后,预以放行,效率比应用代理要高一些。

包过滤的双主机结构,是目前安全性最低的一种。几乎看不出来,它与两个包过滤防火墙串联有什么不同。有些厂商从外部主机的内核中取出数据,将网卡设置为混杂模式,直接传输到内部主机的内核,听起来好像安全一些,实际什么也没有做。比如有些物理隔离就是双主机之间,在机箱内部直接用以太连接起来。


采用了协议转换,是物理隔离吗?

答:不是。采用双主机形式,在双主机之间执行协议转换,还是安全隔离或逻辑隔离的范畴。因为协议的转换并不意味着消除了基于协议的攻击,还是存在通信连接,存在基于通信连接的攻击。


基于协议转换的双主机结构有哪些类型和形式?

答:主要有三种类型,应用代理,电路代理和包过滤类型。协议转换形式包括但不限于USB,火线,串口,并口,ATM,myrinet,专用ASIC卡等形式。

很多人并不认为,双主机用以太方式连接起来,能增加安全性,也不认为是什么物理隔离。因为在理论上,黑客可以通过操作系统的漏洞扫描来发现主机漏洞,从而入侵该主机,再扫描下一个主机,逐步入侵。因此,有些厂商,将以太线改为串口,并口,USB或火线,有的干脆在USB或火线上跑TCP/IP协议。总体上,可以归纳为,双主机之间有通信协议,甚至是TCP/IP协议,某些情况下,包直接从外部主机到达内部主机,可能发生基于包的攻击,某些情况下,可能发生基于连接的攻击,某些情况下,可能发生基于命令的攻击等。因此,基于私有通信协议并不意味着安全。

有些厂商为了增加对内容的检查,利用TCP Stream来还原数据流,以便增加对内容的检查。在防火墙上同样可以增加这些功能。如有厂商推出流过滤,就是这样一个功能。这只是上图的一个变种,同样存在基于连接的攻击,基于会话的攻击,和基于协议的攻击。

这是另外一个变种,在双主机上利用应用代理来增强安全性,消除了利用协议漏洞攻击的可能性,但还是存在基于通信连接攻击的可能性。因此上述情况都不是物理隔离网闸。


物理隔离网闸的每一个应用都需要相应的代理?

答:是。除了标准通用应用之外,每一个应用只要有协议规范,就可以定制。因此任何行业都可以使用物理隔离网闸,不管其应用多特殊。


物理隔离网闸的应用代理是否符合相关的RFC规范?

答:符合。只有符合,才能保证应用的透明性和互通性。


从外网已经ping不通内网,是物理隔离网闸吗?

答:不一定。Ping当然无法ping通物理隔离网闸,但ping不通不一定是物理隔离网闸。在路由器上禁止ICMP协议,ping就不能工作,但不是物理隔离网闸。


从外网无法扫描内网的主机,是物理隔离网闸吗?

答:不一定。扫描软件无法通过物理隔离网闸来扫描内部主机,但扫描不了内部主机不一定就是物理隔离网闸。扫描软件就无法通过代理服务器来扫描内部主机,但代理服务器不是物理隔离网闸。


通过开关来实现了包转发,是物理隔离网闸吗?

答:不是。只要包里含有TCP/IP协议,即使是使用了开关,也可以建立TCP连接。存在基于包和TCP协议的攻击。


为什么说即使入侵了网闸的外部主机,也无法入侵内部主机?

答:物理隔离网闸的外部主机和内部主机不是通过对话来进行通信的,而是不对话不通信,只根据“好的”约定来进行简单的动作。比如说,在最坏的可能的情况下,黑客入侵了外部主机,黑客也可以人工的向固态存储介质写文件,内部主机拿到这些文件后,内部应用不能理解这些文件,只好丢掉,即使理解了,发现不符合安全政策,也是丢掉。内部主机的决策不是由外部主机发来的文件决定,而是根据内部的安全政策决定。因此,不可能控制内部。加上没有连接,没有通信,没有协议,不可能入侵内部。


物理隔离网闸的外部主机有哪些防止入侵的办法?

答:外部主机因为要提供服务,必须准许访问。从绝对的技术观点上来讲,没有操作系统保证说我这个操作系统没有漏洞,因此,在理论上外部主机存在被攻击的可能性,哪怕是千万分之一的小概率事件。这并不意味着外部主机就一定会被攻击。有很多的技术手段可以保证即使在操作系统有漏洞的情况下,也无法让黑客入侵,如轻量级入侵检测,关闭登录主机服务,隐蔽性防配置文件被窜改,等很多措施,可以将外部主机被入侵的风险降至最低。


为什么物理隔离网闸能阻止未知的攻击?

答:目前发现的攻击,按照分类,有基于应用协议漏洞的,有基于TCP/IP协议漏洞的,有基于命令的,有基于包的。物理隔离网闸从根本上解决了这四种类型的攻击。因此,新的攻击,只要是基于上述四种原理的,不管是已知的,还是未知的,都可以阻止。


物理隔离网闸的安全性是最高的吗?

答:是。物理隔离网闸定位在提供最高的安全性,用于保密网的访问,保护核心资产,保护安全性要求很高的专用网,保护关键数据库,保护系统免受来自互联网的攻击。

工最容易搞混的三个概念:防火墙、堡垒机,一文让你轻松搞明白。 的作用可以简单概括为:在两个或多个不同安全级别的络(如内和外、普与高安全、受限与互联)之间建立一个严格隔离、信息流转的安全桥梁。它的核心任务是实现数据安全传输与隔离,避免络之间的直接连接带来的安全隐患。数据传输安全:保证数据从一个络到另一个络时,能够进行审查、过滤和转换,防止恶意数据或非法信息被传入内部络或外部泄露。高安全性隔离:常常用于企业的内外隔离、军事络、政府机关等对数据隔离要求极高的环境。 阅读详情

相关推荐

物理隔离网技术概述

一、物理隔离网的概念我国2000年1月1日起实施的《计算机信息系统国际联保密管理规定》第二章第六条规定,“涉及国家秘密的计算机信息系统,不得直接或间接地与国际互联或其它公共信息络相连接,必须实行物理隔离”。物理隔离网最早出现在美国、以色列等国家的军方,用以解决涉密络与公共络连接时的安全。我国也有庞大的政府涉密络和军事涉密络,但是我国的涉密络与公共络,特别是与互联是无任何关联

后天等的专栏 7110

【案例分析】Linux和Windows在TCP数据包上的差异+兼容问题引发的TCP连接失败故障分析

1、前言 出于项目保密原因,本文所提及的IP地址并非真实IP地址,其余技术细节均与案例实际环境相同,供学习交流参考。 2、案例背景 我们前段时间接到项目现场工程师电话,对方称他们新上架了一台Linux服务器(操作系统为UOS),无法telnet到位于互联上的一台短信分发服务器的8899端口。经过测试,运行Windows的设备在相同的络甚至相同的IP地址下可以telnet,对方怀疑可能是UOS系统层面上的配置有些问题,或者是系统底层可能有bug。经过远程查看操作系统的各项配置和进程运行情况,确认操作系统不

muxia_jhy的博客 4596

信安第二版;第11章物理隔离技术原理与应用学习笔记

一、本章大纲要求 11、物理隔离技术原理与应用 11.1 物理隔离概述 •物理隔离概念•物理隔离工作原理 11.2 物理隔离系统与类型 •物理隔离系统组成•双向物理隔离系统 •单向物理隔离系统•终端物理隔离系统 11.3 物理隔离机制与实现技术 •专用计算机•多PC•外代理服务•内外线路切换器 •单硬盘内外分区•双硬盘 ••协议隔离技术•单向传输部件•信息摆渡技术物理断开技术 11.4 物理隔离主要技术指标与产品 •物理隔离主要技

月梦工作室 918

结构和工作原理

<br />物理隔离网是使用带有多种控制功能的固态开关读写介质连接两个独立主机系统的信息安全设备。由于物理隔离网所连接的两个独立主机系统之间,不存在信的物理连接、逻辑连接、信息传输命令、信息传输协议,不存在依据协议的信息包转发,只有数据文件的无协议“摆渡”,且对固态存储介质只有“读”和“写”两个命令。所以,物理隔离网物理上隔离、阻断了具有潜在攻击可能的一切连接,使“黑客”无法入侵、无法攻击、无法破坏,实现了真正的安全。<br />是在两个不同安全域之间,过协议转换的手段,以信息摆渡的方式实现

huyangg的专栏 3万+

工作原理

GAP由固态读写开关和存储人质系统组成,其中固态开关的转换效率达到了纳秒级,存储介质常采用scsi硬盘,因此GAP的性能得到了保证。 GAP连接在两个独立的络系统中间,内与外永远不同时连接,在同一时刻只有一个络与安全隔离网建立无协议数据连接,由于没有连接并将信协议全部剥离,因此两个络间不存在信连接、没有协议、没有tcp/ip连接、没有包转发等,只有数据以原始数据的方式进行摆渡,因此非常安全。 下图:当内与外之间无数据交换时,GAP与内和外之间是完全断开的,即三者之间不存在物理

dualvencsdn的博客 1万+

防火墙两者的区别

如今,络隔离技术已经得到越来越多的用户重视,因为信息的安全关系着个人、社会,乃至国家安全及稳定。防火墙一种是络安全边界的安全卫士,其发挥的作用都不可轻视。虽是如此,两者还是有不同之处,究竟有何不同呢?两者之间是否能替换?过下面的阅读来找找答案吧!   防火墙是访问控制类产品,会在不断破坏络连的情况下进行访问控制,要尽可能的保证连。看看如今的防火墙功能就知道,要支持F...

零一 1万+

物理隔离网常见技术问题解答

物理隔离网常见技术问题解答 物理隔离网一定要采用专用开关集成电路吗?答:不是。在开关的实现中,最直接的办法是采用专用开关集成电路,直接控制总线方式。由于受我国芯片制造业的水平限制,性能和质量很难保证,送到外国生产则必须交出电路设计,又担心安全问题。另外一个问题是专用芯片的批量生产和价格问题,在美国也很难解决这个问题。目前美国的物理隔离网厂商,采用专用开关芯片的也不多。物理隔离网是如何利用S

9185

常见概念问题解答

在实际的技术中要复杂得多,厂商要解决存在的时钟问题,效率问题,同步问题,可靠性问题,阻塞问题等一系列问题,才可能实现基于SCSI的开关技术。答:从目前已经发现的安全隔离网,包括以下类型:过串口或并口来实现双主机之间的包转发,过USB或1394或firewire(火线)等方式来实现双主机之间的包转发,甚至是直接过以太线来实现双主机之间的包转发,以及其他任何形式的信方式来实现双主机之间的包转发如专用ASIC开关电路,ATM,Myrinet卡等,都是安全隔离网,但都不是物理隔离网

LongL_GuYu的博客 414

[络安全设备——物理隔离设备2]物理隔离网常见概念问题解答

物理隔离网是硬件还是软件解决方案?物理隔离网是不是防火墙的一种?物理隔离网物理隔离卡是不是一回事?[@more@][络安全设备——2]物理隔离网常见概念问题解答物理隔离网需要哪些“许可证”?   答:根据我国计...

csdn0240694的博客 3964

防火墙的区别是什么?

是在两个不同安全域之间,过协议转换的手段,以信息摆渡的方式实现数据交换,且只有被系统明确要求传输的信息才可以过。其信息流一般为用应用服务。的“”字取自于船的意思,在信息摆渡的过程中内外(上下游)从未发生物理连接,所以产品必须要有至少两套主机和一个物理隔离部件才可完成物理隔离任务。现在市场上出现的的单主机或单主机中有两个及多个处理引擎的过滤产品不是真正的产品,不符合物...

qq7652401741的博客 2万+

防火墙的区别

防火墙一样是络安全边界的安全卫士,其发挥的作用都不可轻视。但它们究竟有哪些不一样拉?是不是有了防火墙安全性就安枕无忧拉?或者说的出现是为了取替防火墙的么?两者有哪些区别下边罗列一二:1、从硬件架构来说,是双主机+隔离硬件,防火墙是单主机系统,系统自身的安全性要高得多;2、工作在应用层,而大多数防火墙工作络层,对内容检查控制的级别低;虽然有代理型防火...

weixin_33805992的博客 1601

防火墙的区别

防火墙:所谓“防火墙”是指一种将内部和公众访问(如Internet)分开的方法,它实际上是一种建立在现代技术和信息安全技术基础上的应用性安全技术,隔离技术。越来越多地应用于专用络与公用络的互联环境之中,尤其以接入Internet络为最甚。 是使用带有多种控制功能的固态开关读写介质,连接两个独立主机系统的信息安全设备。由于两个独立的主机系统进行隔离,使系统间不存在信的物理连接、逻辑连接及信息传输协议,不存在依据协议进行的信息交换,而只有以数据文件形式进行的无协议摆渡。因

liwei15889790675的博客 8027

我和的第一次接触

平日不太接触只知道它是一种内外物理隔离设备,对于数据的传输采用的是摆渡方式,而不是采用有链接的TCP方式。今日有幸和厂家工程师共同调试,我把我的对的理解写下: 一、所处的位置是内(业务专、电子政务)和外(非互联)之间,它有两个口、两个串口分别为内、外,每个口需要一个IP地址,每个接口都是禁PING的。 二、...

weixin_34416649的博客 604

——中产品介绍

真正的物理隔离        中物理隔离网真正实现了两个络之间的物理隔离。物理隔离网中断了两个络之间的直接连接,所有的数据交换必须物理隔离网络层的第七层将数据还原为原始数据(文件),然后以"摆渡文件"的形式来传递数据。没有包,命令和TCP/IP协议可以穿透物理隔离网。这同透明桥,混杂模式,IP over USB,以及过开关方式来转发包,有本质的区别,真正实现了物理隔离

Sah的Blog搬家了!新地址为:sah-lee.51.net 3179

ping防火墙限制

ping命令是测试络连性最重要的命令,ping一般是因为络不或者防火墙限制(很容易被忽略). 问题描述:打开防火墙ping关闭防火墙ping. 解决: windows+R 输入control 进入控制面板->系统安全->Windows Defender 防火墙->高级设置->入站规则->文件和打印机共享(回显请求 - ICMPv4-In) ...

_Dong的博客 3926

TCP(传输控制协议)建立连接的过程

三次握手是 TCP 可靠传输的基石,过简单的“发请求 → 回确认 → 再确认”机制,确保了双方信的可靠性和一致性。

全局可见 1324

数据库交换

编写自定义脚本或程序,实现特定的同步逻辑和条件过滤。

数字人生 2367
上一篇: 网闸——中网网闸白皮书
下一篇: 网闸——安全隔离网闸:从第一代走向第二代
sah
sah
博客等级 码龄23年 21粉丝 8原创
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值