由兩套各自獨立的系統(tǒng)分別連接和非的網(wǎng)絡,兩套系統(tǒng)之間通過網(wǎng)閘進行信息擺渡,保證兩套系統(tǒng)之間沒有直接的物理通路。在通信過程中,當存儲介質(zhì)與的網(wǎng)絡連通時,斷開與非網(wǎng)絡連接;當與非網(wǎng)絡連通時,斷開與網(wǎng)絡的連接;通過分時地使用兩套系統(tǒng)中的數(shù)據(jù)通路進行數(shù)據(jù)交換,以達到隔離與交換的目的。此外,在數(shù)據(jù)交換過程中,需同時進行防病毒、防惡意代碼等信息過濾,以保證信息的。
根據(jù)國家保密局公開的文獻資料,我國目前流行的網(wǎng)絡隔離技術(shù)的產(chǎn)品和方案如下:
(1)獨立網(wǎng)絡方案
根據(jù)信息保密需求的不同,將信息存放到兩個獨立的網(wǎng)絡中。其一是內(nèi)部網(wǎng)絡,用于存儲、處理、傳輸涉密信息;另一個是外部網(wǎng)絡,與互聯(lián)網(wǎng)相連。內(nèi)部網(wǎng)絡和外部網(wǎng)絡物理斷開。兩個網(wǎng)絡之間如果有數(shù)據(jù)交換需要,則采用人工操作(如通過軟盤、磁帶等)的方式。
(2)終端級解決方案
用戶使用一臺客戶端設備排他性選擇連接內(nèi)部網(wǎng)絡和外部網(wǎng)絡,主要類型可分為以下幾種。
(1)雙主板,雙硬盤型:通過設置兩套獨立計算機的設備實現(xiàn),使用時,通過客戶端開關(guān)分別選擇兩套計算機系統(tǒng)。
(2)單主板,雙硬盤型:客戶端通過增加一塊隔離卡、一塊硬盤,將硬盤接口通過添加的隔離卡轉(zhuǎn)接到主板,網(wǎng)卡也通過該卡引出兩個網(wǎng)絡接口。通過該卡控制客戶端存儲設備,同時選擇相應的網(wǎng)絡接口,達到網(wǎng)絡隔離的效果。
(3)單主板,單硬盤型:客戶端需要增加一塊隔離卡,存儲器通過隔離卡連接到主板,網(wǎng)卡也通過隔離卡引出兩個網(wǎng)絡接口。對硬盤上劃分區(qū)、非區(qū),通過隔離卡控制客戶端存儲設備分時使用區(qū)和非區(qū),同時對相應的網(wǎng)絡接口進行選擇,以實施網(wǎng)絡隔離。
網(wǎng)閘是使用帶有多種控制功能的固態(tài)開關(guān)讀寫介質(zhì),連接兩個獨立主機系統(tǒng)的信息設備。由于兩個獨立的主機系統(tǒng)通過網(wǎng)閘進行隔離,使系統(tǒng)間不存在通信的物理連接、邏輯連接及信息傳輸協(xié)議,不存在依據(jù)協(xié)議進行的信息交換,而只有以數(shù)據(jù)文件形式進行的無協(xié)議擺渡。因此,網(wǎng)閘從邏輯上隔離、阻斷了對內(nèi)網(wǎng)具有潛在攻擊可能的一切網(wǎng)絡連接,使外部攻擊者無法直接入侵、攻擊或破壞內(nèi)網(wǎng),保障了內(nèi)部主機的。
由兩套各自獨立的系統(tǒng)分別連接和非的網(wǎng)絡,兩套系統(tǒng)之間通過網(wǎng)閘進行信息擺渡,保證兩套系統(tǒng)之間沒有直接的物理通路。在通信過程中,當存儲介質(zhì)與的網(wǎng)絡連通時,斷開與非網(wǎng)絡連接;當與非網(wǎng)絡連通時,斷開與網(wǎng)絡的連接;通過分時地使用兩套系統(tǒng)中的數(shù)據(jù)通路進行數(shù)據(jù)交換,以達到隔離與交換的目的。此外,在數(shù)據(jù)交換過程中,需同時進行防病毒、防惡意代碼等信息過濾,以保證信息的。
根據(jù)國家保密局公開的文獻資料,我國目前流行的網(wǎng)絡隔離技術(shù)的產(chǎn)品和方案如下:
(1)獨立網(wǎng)絡方案
根據(jù)信息保密需求的不同,將信息存放到兩個獨立的網(wǎng)絡中。其一是內(nèi)部網(wǎng)絡,用于存儲、處理、傳輸涉密信息;另一個是外部網(wǎng)絡,與互聯(lián)網(wǎng)相連。內(nèi)部網(wǎng)絡和外部網(wǎng)絡物理斷開。兩個網(wǎng)絡之間如果有數(shù)據(jù)交換需要,則采用人工操作(如通過軟盤、磁帶等)的方式。
(2)終端級解決方案
用戶使用一臺客戶端設備排他性選擇連接內(nèi)部網(wǎng)絡和外部網(wǎng)絡,主要類型可分為以下幾種。
(1)雙主板,雙硬盤型:通過設置兩套獨立計算機的設備實現(xiàn),使用時,通過客戶端開關(guān)分別選擇兩套計算機系統(tǒng)。
(2)單主板,雙硬盤型:客戶端通過增加一塊隔離卡、一塊硬盤,將硬盤接口通過添加的隔離卡轉(zhuǎn)接到主板,網(wǎng)卡也通過該卡引出兩個網(wǎng)絡接口。通過該卡控制客戶端存儲設備,同時選擇相應的網(wǎng)絡接口,達到網(wǎng)絡隔離的效果。
(3)單主板,單硬盤型:客戶端需要增加一塊隔離卡,存儲器通過隔離卡連接到主板,網(wǎng)卡也通過隔離卡引出兩個網(wǎng)絡接口。對硬盤上劃分區(qū)、非區(qū),通過隔離卡控制客戶端存儲設備分時使用區(qū)和非區(qū),同時對相應的網(wǎng)絡接口進行選擇,以實施網(wǎng)絡隔離。
網(wǎng)閘實現(xiàn)了內(nèi)外網(wǎng)的邏輯隔離,在技術(shù)特征上,主要表現(xiàn)在網(wǎng)絡模型各層的斷開。
(1)物理層斷開
網(wǎng)閘采用的網(wǎng)絡隔離技術(shù),就是要保證網(wǎng)閘的外部主機和內(nèi)部主機在任何時候是完全斷開的。但外部主機與固態(tài)存儲介質(zhì),內(nèi)部主機與固態(tài)存儲介質(zhì),在進行數(shù)據(jù)傳遞的時候,有條件地進行單個連通,但不能同時相連。在實現(xiàn)上,外部主機與固態(tài)存儲介質(zhì)之間、內(nèi)部主機與固態(tài)存儲介質(zhì)之間均存在一個開關(guān)電路。網(wǎng)絡隔離必須保證這兩個開關(guān)不會同時閉合,從而保證OSI模型上的物理層的斷開機制。
(2)鏈路層斷開
由于開關(guān)的同時閉合可以建立一個完整的數(shù)據(jù)通信鏈路,因此必須消除數(shù)據(jù)鏈路的建立,這就是鏈路層斷開技術(shù)。任何基于鏈路通信協(xié)議的數(shù)據(jù)交換技術(shù),都無法消除數(shù)據(jù)鏈路的連接,因此不是網(wǎng)絡隔離技術(shù),如基于以太網(wǎng)的交換技術(shù)、串口通信或高速串口通信協(xié)議的USB等。
(3)TCP/IP協(xié)議隔離
為了消除TCP/IP協(xié)議(OSI的3~4層)的漏洞,必須剝離TCP/IP協(xié)議。在經(jīng)過網(wǎng)閘進行數(shù)據(jù)擺渡時,必須再重建TCP/IP協(xié)議。
(4)應用協(xié)議隔離
為了消除應用協(xié)議(OSI的5~7層)的漏洞,必須剝離應用協(xié)議。剝離應用協(xié)議后的原始數(shù)據(jù),在經(jīng)過網(wǎng)閘進行數(shù)據(jù)擺渡時,必須重建應用協(xié)議。