


下載本文檔
版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進行舉報或認領(lǐng)
文檔簡介
1、網(wǎng)絡(luò)隔離技術(shù)發(fā)展歷程和未來方向 面對新型網(wǎng)絡(luò)攻擊手段的出現(xiàn)和高安全度網(wǎng)絡(luò)對安全的特殊需求,全新安全防護防范理念的網(wǎng)絡(luò)安全技術(shù)“網(wǎng)絡(luò)隔離技術(shù)”應(yīng)運而生。網(wǎng)絡(luò)隔離技術(shù)的目標(biāo)是確保把有害的攻擊隔離,在可信網(wǎng)絡(luò)之外和保證可信網(wǎng)絡(luò)內(nèi)部信息不外泄的前提下,完成網(wǎng)間數(shù)據(jù)的安全交換。網(wǎng)絡(luò)隔離技術(shù)是在原有安全技術(shù)的基礎(chǔ)上發(fā)展起來的,它彌補了原有安全技術(shù)的不足,突出了自己的優(yōu)勢。隔離技術(shù)的發(fā)展歷程網(wǎng)絡(luò)隔離,英文名為Network Isolation,主要是指把兩個或兩個以上可路由的網(wǎng)絡(luò)(如:TCP/IP)通過不可路由的協(xié)議(如:IPX/SPX、NetBEUI等)進行
2、數(shù)據(jù)交換而達到隔離目的。由于其原理主要是采用了不同的協(xié)議,所以通常也叫協(xié)議隔離(Protocol Isolation)。1997年,信息安全專家Mark Joseph Edwards在他編寫的Understanding Network Security一書中,他就對協(xié)議隔離進行了歸類。在書中他明確地指出了協(xié)議隔離和防火墻不屬于同類產(chǎn)品。隔離概念是在為了保護高安全度網(wǎng)絡(luò)環(huán)境的情況下產(chǎn)生的;隔離產(chǎn)品的大量出現(xiàn),也是經(jīng)歷了五代隔離技術(shù)不斷的實踐和理論相結(jié)合后得來的。第一代隔離技術(shù)完全的隔離。此方法使得網(wǎng)絡(luò)處于信息孤島狀態(tài),做到了完全的物理隔離,需要至少兩套網(wǎng)絡(luò)和系統(tǒng),更重要的是信息交流的不便和成本的
3、提高,這樣給維護和使用帶來了極大的不便。第二代隔離技術(shù)硬件卡隔離。在客戶端增加一塊硬件卡,客戶端硬盤或其他存儲設(shè)備首先連接到該卡,然后再轉(zhuǎn)接到主板上,通過該卡能控制客戶端硬盤或其他存儲設(shè)備。而在選擇不同的硬盤時,同時選擇了該卡上不同的網(wǎng)絡(luò)接口,連接到不同的網(wǎng)絡(luò)。但是,這種隔離產(chǎn)品有的仍然需要網(wǎng)絡(luò)布線為雙網(wǎng)線結(jié)構(gòu),產(chǎn)品存在著較大的安全隱患。第三代隔離技術(shù)數(shù)據(jù)轉(zhuǎn)播隔離。利用轉(zhuǎn)播系統(tǒng)分時復(fù)制文件的途徑來實現(xiàn)隔離,切換時間非常之久,甚至需要手工完成,不僅明顯地減緩了訪問速度,更不支持常見的網(wǎng)絡(luò)應(yīng)用,失去了網(wǎng)絡(luò)存在的意義。第四代隔離技術(shù)空氣開關(guān)隔離。它是通過使用單刀雙擲開關(guān),使得內(nèi)外部網(wǎng)絡(luò)分時訪問臨時緩
4、存器來完成數(shù)據(jù)交換的,但在安全和性能上存在有許多問題。第五代隔離技術(shù)安全通道隔離。此技術(shù)通過專用通信硬件和專有安全協(xié)議等安全機制,來實現(xiàn)內(nèi)外部網(wǎng)絡(luò)的隔離和數(shù)據(jù)交換,不僅解決了以前隔離技術(shù)存在的問題,并有效地把內(nèi)外部網(wǎng)絡(luò)隔離開來,而且高效地實現(xiàn)了內(nèi)外網(wǎng)數(shù)據(jù)的安全交換,透明支持多種網(wǎng)絡(luò)應(yīng)用,成為當(dāng)前隔離技術(shù)的發(fā)展方向。隔離技術(shù)需具備的安全要點要具有高度的自身安全性 隔離產(chǎn)品要保證自身具有高度的安全性,至少在理論和實踐上要比防火墻高一個安全級別。從技術(shù)實現(xiàn)上,除了和防火墻一樣對操作系統(tǒng)進行加固優(yōu)化或采用安全操作系統(tǒng)外,關(guān)鍵在于要把外網(wǎng)接口和內(nèi)網(wǎng)接口從一套操作系統(tǒng)中分離出來。也就是說至少要由兩套主機系
5、統(tǒng)組成,一套控制外網(wǎng)接口,另一套控制內(nèi)網(wǎng)接口,然后在兩套主機系統(tǒng)之間通過不可路由的協(xié)議進行數(shù)據(jù)交換,如此,既便黑客攻破了外網(wǎng)系統(tǒng),仍然無法控制內(nèi)網(wǎng)系統(tǒng),就達到了更高的安全級別。要確保網(wǎng)絡(luò)之間是隔離的 保證網(wǎng)間隔離的關(guān)鍵是網(wǎng)絡(luò)包不可路由到對方網(wǎng)絡(luò),無論中間采用了什么轉(zhuǎn)換方法,只要最終使得一方的網(wǎng)絡(luò)包能夠進入到對方的網(wǎng)絡(luò)中,都無法稱之為隔離,即達不到隔離的效果。顯然,只是對網(wǎng)間的包進行轉(zhuǎn)發(fā),并且允許建立端到端連接的防火墻,是沒有任何隔離效果的。此外,那些只是把網(wǎng)絡(luò)包轉(zhuǎn)換為文本,交換到對方網(wǎng)絡(luò)后,再把文本轉(zhuǎn)換為網(wǎng)絡(luò)包的產(chǎn)品也是沒有做到隔離的。要保證網(wǎng)間交換的只是應(yīng)用數(shù)據(jù) 既然要達到網(wǎng)絡(luò)隔離,就必須做
6、到徹底防范基于網(wǎng)絡(luò)協(xié)議的攻擊,即不能夠讓網(wǎng)絡(luò)層的攻擊包到達要保護的網(wǎng)絡(luò)中,所以就必須進行協(xié)議分析,完成應(yīng)用層數(shù)據(jù)的提取,然后進行數(shù)據(jù)交換,這樣就把諸如TearDrop、Land、Smurf和SYN Flood等網(wǎng)絡(luò)攻擊包,徹底地阻擋在了可信網(wǎng)絡(luò)之外,從而明顯地增強了可信網(wǎng)絡(luò)的安全性。要對網(wǎng)間的訪問進行嚴格的控制和檢查 作為一套適用于高安全度網(wǎng)絡(luò)的安全設(shè)備,要確保每次數(shù)據(jù)交換都是可信的和可控制的,嚴格防止非法通道的出現(xiàn),以確保信息數(shù)據(jù)的安全和訪問的可審計性。所以必須施加以一定的技術(shù),保證每一次數(shù)據(jù)交換過程都是可信的,并且內(nèi)容是可控制的,可采用基于會話的認證技術(shù)和內(nèi)容分析與控制引擎等技術(shù)來實現(xiàn)。要
7、在堅持隔離的前提下保證網(wǎng)絡(luò)暢通和應(yīng)用透明 隔離產(chǎn)品會部署在多種多樣的復(fù)雜網(wǎng)絡(luò)環(huán)境中,并且往往是數(shù)據(jù)交換的關(guān)鍵點,因此,產(chǎn)品要具有很高的處理性能,不能夠成為網(wǎng)絡(luò)交換的瓶頸,要有很好的穩(wěn)定性;不能夠出現(xiàn)時斷時續(xù)的情況,要有很強的適應(yīng)性,能夠透明接入網(wǎng)絡(luò),并且透明支持多種應(yīng)用。網(wǎng)絡(luò)隔離的關(guān)鍵點網(wǎng)絡(luò)隔離的關(guān)鍵是在于系統(tǒng)對通信數(shù)據(jù)的控制,即通過不可路由的協(xié)議來完成網(wǎng)間的數(shù)據(jù)交換。由于通信硬件設(shè)備工作在網(wǎng)絡(luò)七層的最下層,并不能感知到交換數(shù)據(jù)的機密性、完整性、可用性、可控性、抗抵賴等安全要素,所以這要通過訪問控制、身份認證、加密簽名等安全機制來實現(xiàn),而這些機制的實現(xiàn)都是通過軟件來實現(xiàn)的。因此,隔離的關(guān)鍵點就成了要盡量提高網(wǎng)間數(shù)據(jù)交換的速度,并且對應(yīng)用能夠透明支持,以適應(yīng)復(fù)雜和高帶寬需求的網(wǎng)間數(shù)據(jù)交換。而由于設(shè)計原理問題使得第三代和第四代隔離產(chǎn)品在這方面很難突破,既便有所改進也必須付出巨大的成本,和“適度安全”理念相悖。隔離技術(shù)的未來發(fā)展方向第五代隔離技術(shù)的出現(xiàn),是在對市場上網(wǎng)絡(luò)隔離產(chǎn)品和高安全度網(wǎng)需求的詳細分析情況下產(chǎn)生的,它不僅很好地解決了第三代和第四代很難解決的速度瓶頸問題,并且先進的安全理念和設(shè)計思路,明顯地提升了產(chǎn)品的安全功能,是一種創(chuàng)新的隔離防護手段。隔離原理 第五代隔離技術(shù)的實現(xiàn)原理是通過專用通信設(shè)備、專有安全協(xié)議和加密驗證機制及應(yīng)用層數(shù)據(jù)提取和鑒別認證技術(shù),進行
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 2020英語試卷小學(xué)
- 統(tǒng)編版(2024)七年級上冊道德與法治《探究與分享+運用你的經(jīng)驗+單元思考與行動》 參考答案
- 熱力管網(wǎng)施工方案
- 廣西北流市2025屆中考生物考試模擬沖刺卷含解析
- 臨時施工便道合同范本
- 廠家采購原料合同范本
- 前臺文員的跨文化溝通能力提升計劃
- 加強市場定位與品牌策略的計劃
- 行業(yè)變化對團隊的影響計劃
- 提升企業(yè)安全管理水平的措施計劃
- 抵押個人汽車借款合同范本
- 統(tǒng)編版(2024)七年級下冊語文期末復(fù)習(xí):第一單元素養(yǎng)提升測試卷(含答案)
- Deepseek 學(xué)習(xí)手冊分享
- 電網(wǎng)工程設(shè)備材料信息參考價(2024年第四季度)
- 髖關(guān)節(jié)脫位2教學(xué)課件
- 耳式支座計算
- IMS基本信令流程課件
- 酒精擦拭試驗
- 供應(yīng)商社會準則符合性自審問卷
- ERP項目建議書
- 4925095728國內(nèi)外中小學(xué)作業(yè)研究綜述
評論
0/150
提交評論