由兩套各自獨(dú)立的系統(tǒng)分別連接和非的網(wǎng)絡(luò),兩套系統(tǒng)之間通過(guò)網(wǎng)閘進(jìn)行信息擺渡,保證兩套系統(tǒng)之間沒(méi)有直接的物理通路。在通信過(guò)程中,當(dāng)存儲(chǔ)介質(zhì)與的網(wǎng)絡(luò)連通時(shí),斷開(kāi)與非網(wǎng)絡(luò)連接;當(dāng)與非網(wǎng)絡(luò)連通時(shí),斷開(kāi)與網(wǎng)絡(luò)的連接;通過(guò)分時(shí)地使用兩套系統(tǒng)中的數(shù)據(jù)通路進(jìn)行數(shù)據(jù)交換,以達(dá)到隔離與交換的目的。此外,在數(shù)據(jù)交換過(guò)程中,需同時(shí)進(jìn)行防病毒、防惡意代碼等信息過(guò)濾,以保證信息的。
根據(jù)國(guó)家保密局公開(kāi)的文獻(xiàn)資料,我國(guó)目前流行的網(wǎng)絡(luò)隔離技術(shù)的產(chǎn)品和方案如下:
(1)獨(dú)立網(wǎng)絡(luò)方案
根據(jù)信息保密需求的不同,將信息存放到兩個(gè)獨(dú)立的網(wǎng)絡(luò)中。其一是內(nèi)部網(wǎng)絡(luò),用于存儲(chǔ)、處理、傳輸涉密信息;另一個(gè)是外部網(wǎng)絡(luò),與互聯(lián)網(wǎng)相連。內(nèi)部網(wǎng)絡(luò)和外部網(wǎng)絡(luò)物理斷開(kāi)。兩個(gè)網(wǎng)絡(luò)之間如果有數(shù)據(jù)交換需要,則采用人工操作(如通過(guò)軟盤(pán)、磁帶等)的方式。
(2)終端級(jí)解決方案
用戶(hù)使用一臺(tái)客戶(hù)端設(shè)備排他性選擇連接內(nèi)部網(wǎng)絡(luò)和外部網(wǎng)絡(luò),主要類(lèi)型可分為以下幾種。
(1)雙主板,雙硬盤(pán)型:通過(guò)設(shè)置兩套獨(dú)立計(jì)算機(jī)的設(shè)備實(shí)現(xiàn),使用時(shí),通過(guò)客戶(hù)端開(kāi)關(guān)分別選擇兩套計(jì)算機(jī)系統(tǒng)。
(2)單主板,雙硬盤(pán)型:客戶(hù)端通過(guò)增加一塊隔離卡、一塊硬盤(pán),將硬盤(pán)接口通過(guò)添加的隔離卡轉(zhuǎn)接到主板,網(wǎng)卡也通過(guò)該卡引出兩個(gè)網(wǎng)絡(luò)接口。通過(guò)該卡控制客戶(hù)端存儲(chǔ)設(shè)備,同時(shí)選擇相應(yīng)的網(wǎng)絡(luò)接口,達(dá)到網(wǎng)絡(luò)隔離的效果。
(3)單主板,單硬盤(pán)型:客戶(hù)端需要增加一塊隔離卡,存儲(chǔ)器通過(guò)隔離卡連接到主板,網(wǎng)卡也通過(guò)隔離卡引出兩個(gè)網(wǎng)絡(luò)接口。對(duì)硬盤(pán)上劃分區(qū)、非區(qū),通過(guò)隔離卡控制客戶(hù)端存儲(chǔ)設(shè)備分時(shí)使用區(qū)和非區(qū),同時(shí)對(duì)相應(yīng)的網(wǎng)絡(luò)接口進(jìn)行選擇,以實(shí)施網(wǎng)絡(luò)隔離。
代網(wǎng)閘的技術(shù)原理是利用單刀雙擲開(kāi)關(guān)使內(nèi)外網(wǎng)的處理單元分時(shí)存取共享存儲(chǔ)設(shè)備來(lái)完成數(shù)據(jù)交換的,實(shí)現(xiàn)了在空氣縫隙隔離(AirGap)情況下的數(shù)據(jù)交換。原理是通過(guò)應(yīng)用層數(shù)據(jù)提取與審查達(dá)到杜絕基于協(xié)議層的攻擊和增強(qiáng)應(yīng)用層的效果。
第二代網(wǎng)閘是在吸取了代網(wǎng)閘優(yōu)點(diǎn)的基礎(chǔ)上,創(chuàng)造性地利用全新理念的專(zhuān)用交換通道PET(Private Exchange Tunnel)技術(shù),在不降低性的前提下能夠完成內(nèi)外網(wǎng)之間高速的數(shù)據(jù)交換,有效地克服了代網(wǎng)閘的弊端。第二代網(wǎng)閘的數(shù)據(jù)交換過(guò)程是通過(guò)專(zhuān)用硬件通信卡、私有通信協(xié)議和加密簽名機(jī)制來(lái)實(shí)現(xiàn)的。雖然仍是通過(guò)應(yīng)用層數(shù)據(jù)提取與審查達(dá)到杜絕基于協(xié)議層的攻擊和增強(qiáng)應(yīng)用層效果的,但卻提供了比代網(wǎng)閘更多的網(wǎng)絡(luò)應(yīng)用支持,并且由于其采用的是專(zhuān)用高速硬件通信卡,使得處理能力大大提高,達(dá)到代網(wǎng)閘的幾十倍之多。而私有通信協(xié)議和加密簽名機(jī)制保證了內(nèi)外處理單元之間數(shù)據(jù)交換的機(jī)密性、完整性和可信性,從而在保證性的同時(shí),提供更好的處理性能,能夠適應(yīng)復(fù)雜網(wǎng)絡(luò)對(duì)隔離應(yīng)用的需求。
由兩套各自獨(dú)立的系統(tǒng)分別連接和非的網(wǎng)絡(luò),兩套系統(tǒng)之間通過(guò)網(wǎng)閘進(jìn)行信息擺渡,保證兩套系統(tǒng)之間沒(méi)有直接的物理通路。在通信過(guò)程中,當(dāng)存儲(chǔ)介質(zhì)與的網(wǎng)絡(luò)連通時(shí),斷開(kāi)與非網(wǎng)絡(luò)連接;當(dāng)與非網(wǎng)絡(luò)連通時(shí),斷開(kāi)與網(wǎng)絡(luò)的連接;通過(guò)分時(shí)地使用兩套系統(tǒng)中的數(shù)據(jù)通路進(jìn)行數(shù)據(jù)交換,以達(dá)到隔離與交換的目的。此外,在數(shù)據(jù)交換過(guò)程中,需同時(shí)進(jìn)行防病毒、防惡意代碼等信息過(guò)濾,以保證信息的。
根據(jù)國(guó)家保密局公開(kāi)的文獻(xiàn)資料,我國(guó)目前流行的網(wǎng)絡(luò)隔離技術(shù)的產(chǎn)品和方案如下:
(1)獨(dú)立網(wǎng)絡(luò)方案
根據(jù)信息保密需求的不同,將信息存放到兩個(gè)獨(dú)立的網(wǎng)絡(luò)中。其一是內(nèi)部網(wǎng)絡(luò),用于存儲(chǔ)、處理、傳輸涉密信息;另一個(gè)是外部網(wǎng)絡(luò),與互聯(lián)網(wǎng)相連。內(nèi)部網(wǎng)絡(luò)和外部網(wǎng)絡(luò)物理斷開(kāi)。兩個(gè)網(wǎng)絡(luò)之間如果有數(shù)據(jù)交換需要,則采用人工操作(如通過(guò)軟盤(pán)、磁帶等)的方式。
(2)終端級(jí)解決方案
用戶(hù)使用一臺(tái)客戶(hù)端設(shè)備排他性選擇連接內(nèi)部網(wǎng)絡(luò)和外部網(wǎng)絡(luò),主要類(lèi)型可分為以下幾種。
(1)雙主板,雙硬盤(pán)型:通過(guò)設(shè)置兩套獨(dú)立計(jì)算機(jī)的設(shè)備實(shí)現(xiàn),使用時(shí),通過(guò)客戶(hù)端開(kāi)關(guān)分別選擇兩套計(jì)算機(jī)系統(tǒng)。
(2)單主板,雙硬盤(pán)型:客戶(hù)端通過(guò)增加一塊隔離卡、一塊硬盤(pán),將硬盤(pán)接口通過(guò)添加的隔離卡轉(zhuǎn)接到主板,網(wǎng)卡也通過(guò)該卡引出兩個(gè)網(wǎng)絡(luò)接口。通過(guò)該卡控制客戶(hù)端存儲(chǔ)設(shè)備,同時(shí)選擇相應(yīng)的網(wǎng)絡(luò)接口,達(dá)到網(wǎng)絡(luò)隔離的效果。
(3)單主板,單硬盤(pán)型:客戶(hù)端需要增加一塊隔離卡,存儲(chǔ)器通過(guò)隔離卡連接到主板,網(wǎng)卡也通過(guò)隔離卡引出兩個(gè)網(wǎng)絡(luò)接口。對(duì)硬盤(pán)上劃分區(qū)、非區(qū),通過(guò)隔離卡控制客戶(hù)端存儲(chǔ)設(shè)備分時(shí)使用區(qū)和非區(qū),同時(shí)對(duì)相應(yīng)的網(wǎng)絡(luò)接口進(jìn)行選擇,以實(shí)施網(wǎng)絡(luò)隔離。
由兩套各自獨(dú)立的系統(tǒng)分別連接和非的網(wǎng)絡(luò),兩套系統(tǒng)之間通過(guò)網(wǎng)閘進(jìn)行信息擺渡,保證兩套系統(tǒng)之間沒(méi)有直接的物理通路。在通信過(guò)程中,當(dāng)存儲(chǔ)介質(zhì)與的網(wǎng)絡(luò)連通時(shí),斷開(kāi)與非網(wǎng)絡(luò)連接;當(dāng)與非網(wǎng)絡(luò)連通時(shí),斷開(kāi)與網(wǎng)絡(luò)的連接;通過(guò)分時(shí)地使用兩套系統(tǒng)中的數(shù)據(jù)通路進(jìn)行數(shù)據(jù)交換,以達(dá)到隔離與交換的目的。此外,在數(shù)據(jù)交換過(guò)程中,需同時(shí)進(jìn)行防病毒、防惡意代碼等信息過(guò)濾,以保證信息的。
根據(jù)國(guó)家保密局公開(kāi)的文獻(xiàn)資料,我國(guó)目前流行的網(wǎng)絡(luò)隔離技術(shù)的產(chǎn)品和方案如下:
(1)獨(dú)立網(wǎng)絡(luò)方案
根據(jù)信息保密需求的不同,將信息存放到兩個(gè)獨(dú)立的網(wǎng)絡(luò)中。其一是內(nèi)部網(wǎng)絡(luò),用于存儲(chǔ)、處理、傳輸涉密信息;另一個(gè)是外部網(wǎng)絡(luò),與互聯(lián)網(wǎng)相連。內(nèi)部網(wǎng)絡(luò)和外部網(wǎng)絡(luò)物理斷開(kāi)。兩個(gè)網(wǎng)絡(luò)之間如果有數(shù)據(jù)交換需要,則采用人工操作(如通過(guò)軟盤(pán)、磁帶等)的方式。
(2)終端級(jí)解決方案
用戶(hù)使用一臺(tái)客戶(hù)端設(shè)備排他性選擇連接內(nèi)部網(wǎng)絡(luò)和外部網(wǎng)絡(luò),主要類(lèi)型可分為以下幾種。
(1)雙主板,雙硬盤(pán)型:通過(guò)設(shè)置兩套獨(dú)立計(jì)算機(jī)的設(shè)備實(shí)現(xiàn),使用時(shí),通過(guò)客戶(hù)端開(kāi)關(guān)分別選擇兩套計(jì)算機(jī)系統(tǒng)。
(2)單主板,雙硬盤(pán)型:客戶(hù)端通過(guò)增加一塊隔離卡、一塊硬盤(pán),將硬盤(pán)接口通過(guò)添加的隔離卡轉(zhuǎn)接到主板,網(wǎng)卡也通過(guò)該卡引出兩個(gè)網(wǎng)絡(luò)接口。通過(guò)該卡控制客戶(hù)端存儲(chǔ)設(shè)備,同時(shí)選擇相應(yīng)的網(wǎng)絡(luò)接口,達(dá)到網(wǎng)絡(luò)隔離的效果。
(3)單主板,單硬盤(pán)型:客戶(hù)端需要增加一塊隔離卡,存儲(chǔ)器通過(guò)隔離卡連接到主板,網(wǎng)卡也通過(guò)隔離卡引出兩個(gè)網(wǎng)絡(luò)接口。對(duì)硬盤(pán)上劃分區(qū)、非區(qū),通過(guò)隔離卡控制客戶(hù)端存儲(chǔ)設(shè)備分時(shí)使用區(qū)和非區(qū),同時(shí)對(duì)相應(yīng)的網(wǎng)絡(luò)接口進(jìn)行選擇,以實(shí)施網(wǎng)絡(luò)隔離。