由兩套各自獨立的系統(tǒng)分別連接和非的網(wǎng)絡(luò),兩套系統(tǒng)之間通過網(wǎng)閘進(jìn)行信息擺渡,保證兩套系統(tǒng)之間沒有直接的物理通路。在通信過程中,當(dāng)存儲介質(zhì)與的網(wǎng)絡(luò)連通時,斷開與非網(wǎng)絡(luò)連接;當(dāng)與非網(wǎng)絡(luò)連通時,斷開與網(wǎng)絡(luò)的連接;通過分時地使用兩套系統(tǒng)中的數(shù)據(jù)通路進(jìn)行數(shù)據(jù)交換,以達(dá)到隔離與交換的目的。此外,在數(shù)據(jù)交換過程中,需同時進(jìn)行防病毒、防惡意代碼等信息過濾,以保證信息的。
根據(jù)國家保密局公開的文獻(xiàn)資料,我國目前流行的網(wǎng)絡(luò)隔離技術(shù)的產(chǎn)品和方案如下:
(1)獨立網(wǎng)絡(luò)方案
根據(jù)信息保密需求的不同,將信息存放到兩個獨立的網(wǎng)絡(luò)中。其一是內(nèi)部網(wǎng)絡(luò),用于存儲、處理、傳輸涉密信息;另一個是外部網(wǎng)絡(luò),與互聯(lián)網(wǎng)相連。內(nèi)部網(wǎng)絡(luò)和外部網(wǎng)絡(luò)物理斷開。兩個網(wǎng)絡(luò)之間如果有數(shù)據(jù)交換需要,則采用人工操作(如通過軟盤、磁帶等)的方式。
(2)終端級解決方案
用戶使用一臺客戶端設(shè)備排他性選擇連接內(nèi)部網(wǎng)絡(luò)和外部網(wǎng)絡(luò),主要類型可分為以下幾種。
(1)雙主板,雙硬盤型:通過設(shè)置兩套獨立計算機的設(shè)備實現(xiàn),使用時,通過客戶端開關(guān)分別選擇兩套計算機系統(tǒng)。
(2)單主板,雙硬盤型:客戶端通過增加一塊隔離卡、一塊硬盤,將硬盤接口通過添加的隔離卡轉(zhuǎn)接到主板,網(wǎng)卡也通過該卡引出兩個網(wǎng)絡(luò)接口。通過該卡控制客戶端存儲設(shè)備,同時選擇相應(yīng)的網(wǎng)絡(luò)接口,達(dá)到網(wǎng)絡(luò)隔離的效果。
(3)單主板,單硬盤型:客戶端需要增加一塊隔離卡,存儲器通過隔離卡連接到主板,網(wǎng)卡也通過隔離卡引出兩個網(wǎng)絡(luò)接口。對硬盤上劃分區(qū)、非區(qū),通過隔離卡控制客戶端存儲設(shè)備分時使用區(qū)和非區(qū),同時對相應(yīng)的網(wǎng)絡(luò)接口進(jìn)行選擇,以實施網(wǎng)絡(luò)隔離。
(1)涉密網(wǎng)與非涉密網(wǎng)之間。有些政府辦公網(wǎng)絡(luò)涉及敏感信息,當(dāng)它與外部非涉密網(wǎng)連接的時候可以用單向物理隔離網(wǎng)閘將兩者隔開。
(2)局域網(wǎng)與互聯(lián)網(wǎng)之間(內(nèi)網(wǎng)與外網(wǎng)之間)。有些局域網(wǎng)絡(luò),特別是政府辦公網(wǎng)絡(luò),涉及政府敏感信息,有時需要與互聯(lián)網(wǎng)在邏輯上斷開,物理隔離網(wǎng)閘是一個常用的辦法。
(3)辦公網(wǎng)與業(yè)務(wù)網(wǎng)之間。由于辦公網(wǎng)絡(luò)與業(yè)務(wù)網(wǎng)絡(luò)的信息敏感程度不同,例如,銀行的辦公網(wǎng)絡(luò)和銀行業(yè)務(wù)網(wǎng)絡(luò)就是很典型的信息敏感程度不同的兩類網(wǎng)絡(luò)。為了提高工作效率,辦公網(wǎng)絡(luò)有時需要與業(yè)務(wù)網(wǎng)絡(luò)交換信息。為解決業(yè)務(wù)網(wǎng)絡(luò)的,比較好的辦法就是在辦公網(wǎng)與業(yè)務(wù)網(wǎng)之間使用物理隔離網(wǎng)閘,實現(xiàn)兩類網(wǎng)絡(luò)的邏輯隔離。
(4)電子政務(wù)的內(nèi)網(wǎng)與專網(wǎng)之間。在電子政務(wù)系統(tǒng)建設(shè)中要求政府內(nèi)網(wǎng)與外網(wǎng)之間用邏輯隔離,在政府專網(wǎng)與內(nèi)網(wǎng)之間用邏輯隔離?,F(xiàn)常用的方法是用物理隔離網(wǎng)閘來實現(xiàn)。
(5)業(yè)務(wù)網(wǎng)與互聯(lián)網(wǎng)之間。電子商務(wù)網(wǎng)絡(luò)一邊連接著業(yè)務(wù)網(wǎng)絡(luò)服務(wù)器,一邊通過互聯(lián)網(wǎng)連接著廣大用戶。為了保障業(yè)務(wù)網(wǎng)絡(luò)服務(wù)器的,在業(yè)務(wù)網(wǎng)絡(luò)與互聯(lián)網(wǎng)之間應(yīng)實現(xiàn)邏輯隔離。
(1)網(wǎng)閘產(chǎn)品應(yīng)有國家相關(guān)部門的證書。
(2)網(wǎng)閘設(shè)置加長口令,網(wǎng)絡(luò)管理人員調(diào)離或退出本崗位時口令應(yīng)立即更換。
(3)網(wǎng)閘密碼不得以明文形式出現(xiàn)在紙質(zhì)材料上,密碼應(yīng)隱式記錄,記錄材料應(yīng)存放于保險柜中。
(4)監(jiān)控配置更改,改動網(wǎng)閘配置時,進(jìn)行監(jiān)控。
(5)定期備份配置和日志。
(6)明確責(zé)任,維護人員對更改網(wǎng)閘配置的時間、操作方式、原因和權(quán)限需要明確,在進(jìn)行任何更改之前,制定詳細(xì)的逆序操作規(guī)程。
由兩套各自獨立的系統(tǒng)分別連接和非的網(wǎng)絡(luò),兩套系統(tǒng)之間通過網(wǎng)閘進(jìn)行信息擺渡,保證兩套系統(tǒng)之間沒有直接的物理通路。在通信過程中,當(dāng)存儲介質(zhì)與的網(wǎng)絡(luò)連通時,斷開與非網(wǎng)絡(luò)連接;當(dāng)與非網(wǎng)絡(luò)連通時,斷開與網(wǎng)絡(luò)的連接;通過分時地使用兩套系統(tǒng)中的數(shù)據(jù)通路進(jìn)行數(shù)據(jù)交換,以達(dá)到隔離與交換的目的。此外,在數(shù)據(jù)交換過程中,需同時進(jìn)行防病毒、防惡意代碼等信息過濾,以保證信息的。
根據(jù)國家保密局公開的文獻(xiàn)資料,我國目前流行的網(wǎng)絡(luò)隔離技術(shù)的產(chǎn)品和方案如下:
(1)獨立網(wǎng)絡(luò)方案
根據(jù)信息保密需求的不同,將信息存放到兩個獨立的網(wǎng)絡(luò)中。其一是內(nèi)部網(wǎng)絡(luò),用于存儲、處理、傳輸涉密信息;另一個是外部網(wǎng)絡(luò),與互聯(lián)網(wǎng)相連。內(nèi)部網(wǎng)絡(luò)和外部網(wǎng)絡(luò)物理斷開。兩個網(wǎng)絡(luò)之間如果有數(shù)據(jù)交換需要,則采用人工操作(如通過軟盤、磁帶等)的方式。
(2)終端級解決方案
用戶使用一臺客戶端設(shè)備排他性選擇連接內(nèi)部網(wǎng)絡(luò)和外部網(wǎng)絡(luò),主要類型可分為以下幾種。
(1)雙主板,雙硬盤型:通過設(shè)置兩套獨立計算機的設(shè)備實現(xiàn),使用時,通過客戶端開關(guān)分別選擇兩套計算機系統(tǒng)。
(2)單主板,雙硬盤型:客戶端通過增加一塊隔離卡、一塊硬盤,將硬盤接口通過添加的隔離卡轉(zhuǎn)接到主板,網(wǎng)卡也通過該卡引出兩個網(wǎng)絡(luò)接口。通過該卡控制客戶端存儲設(shè)備,同時選擇相應(yīng)的網(wǎng)絡(luò)接口,達(dá)到網(wǎng)絡(luò)隔離的效果。
(3)單主板,單硬盤型:客戶端需要增加一塊隔離卡,存儲器通過隔離卡連接到主板,網(wǎng)卡也通過隔離卡引出兩個網(wǎng)絡(luò)接口。對硬盤上劃分區(qū)、非區(qū),通過隔離卡控制客戶端存儲設(shè)備分時使用區(qū)和非區(qū),同時對相應(yīng)的網(wǎng)絡(luò)接口進(jìn)行選擇,以實施網(wǎng)絡(luò)隔離。