网络安全——网络物理隔离

针对网络信息系统日益突出的安全威胁,为保护网络系统免遭入侵与攻击,网络物理隔离技术应运而生。尤其是网闸技术在解决可信端与不可信端数据交流的同时,又能够最大限度地保障网络传输的安全性,在军事、金融、政府等领域得到了广泛应用,旨在解决内外网互联互通所面临的网络安全性问题。

1、物理隔离与逻辑隔离

在制定网络安全解决方案时,针对网络系统的机密性实际需求,常采用物理隔离和逻辑隔离技术对网络系统、计算机信息系统进行安全保护。

1.1、网络的物理隔离及其系统

简单地讲,所谓物理隔离就是对两个网络安全域单独部署硬件(网线、系统主机)和软件(系统)​,使得两套系统(内、外网)之间没有物理连接(或网线连接)​。

对于网络物理隔离曾被认为不符合互联网的开放性原则,这有失偏颇。根据《中华人民共和国保守国家秘密法》和国家有关法规的规定,由国家保密局制定的《计算机信息系统国际联网保密管理规定》第六条规定:​“涉及国家秘密的计算机信息系统,不得直接或间接地与国际互联网或其他公共信息网络相联接,必须实行物理隔离。​”物理隔离的目标就是确保把有害的攻击隔离,在保证可信网络内部信息不外泄的前提下,进行网络之间的数据安全交换。

从网络物理隔离的工作原理上看,物理隔离是指采用物理方法隔离、保护网络中的不同部分,使不同的网络可以独立运行,从而避免入侵或信息泄露的一种技术手段。物理隔离的作用主要体现在以下几个方面。

  • 阻断网络的直接连接,即没有两个网络同时连在隔离设备上。
  • 阻断网络的互联网逻辑连接,即TCP/IP的协议被剥离,将原始数据通过点对点技术(P2P)的非TCP/IP连接协议透过隔离设备传递。
  • 隔离设备的传输机制具有不可编程特性,没有被感染的可能性。
  • 任何数据都通过两级移动代理方式完成,且之间是物理隔离的。
  • 隔离设备具有审查功能。
  • 隔离设备传输原始数据。
  • 管理和控制功能强劲有力。

所谓网络物理隔离系统,是指通过物理隔离技术,在不同的网络安全区域之间建立的能够实现物理隔离、信息交换和可信控制的一种系统,能够满足不同网络安全区域的信息或数据交换需求。常用的网络物理隔离系统类型如表5.5所示。

1.2、网络的逻辑隔离

网络的逻辑隔离又称为协议隔离,是一种使用协议转换、数据格式剥离和数据流控制的防护方法。简单说来,逻辑隔离是指处于不同安全域的网络在物理连接上是有连线连通的,通过协议转换的手段保证受保护信息在逻辑上是隔离的,只有被系统要求传输的、内容受限的信息可以通过,并且传输方向是在可控状态下的传送。其中,协议转换的关键技术是协议的剥离与重建。

在这里插入图片描述
逻辑隔离技术主要包括防火墙、交换机、虚拟专用网(VPN)​、虚拟局域网(VLAN)等。通过合理规划和设计网络拓扑结构,将不同网络划分为独立的子网或VPN、VLAN,通过合理配置安全策略和访问控制规则,对流量进行过滤和隔离,就可有效实现网络的逻辑隔离。

2、物理隔离技术实现

针对网络安全威胁及安全需求,有多种不同的物理隔离技术实现方式。比较常用的实现方式是为不同的网络设置独立的网络设备,例如独立的硬件隔离卡等,以确保每个网络拥有独立的网络设备,避免不同网络之间的直接连通。

多数情况下,对于高敏感网络,常采用网闸、空气开关等方式实现物理隔离。例如,对军事网络或金融网络,常采用单刀双掷开关方式实现外部、内部网络的独立访问。比较新的物理隔离技术是安全通道隔离,即通过使用专用通信硬件、专用安全协议等实现内外网络的隔离和数据交换。比较典型、常用的网络物理隔离技术实现方式有以下几种。

2.1、专用计算机/多台PC机上网

专用计算机上网就是在内部网络中指定一台专用计算机,仅这台计算机与外部网络相连。用户必须到指定的计算机才能接入互联网,并要求用户离开自己的工作环境。

多台PC机上网就是在内部网络用户的桌面上安放两台PC机,分别连接两个分离的物理网络,一台用于连接外部网络,另一台用于连接内部网络。

2.2、外网代理服务

外网代理服务是指在内网中,指定一台或多台计算机充当服务器,专门负责收集外部网络的指定信息,随后把外网信息手动导入内网,供内部用户使用。这种服务实现了内部用户“上网”​,同时切断了内网与外网的物理连接,避免内网计算机遭受外网攻击。

2.3、单硬盘内外分区或者双硬盘

单硬盘内外分区就是把单台计算机的单一硬盘分隔成不同的区域,虚拟为两台主机。访问内网时只连接内网并使用硬盘的一个分区,访问外网时则切换到另一个分区。内外网不能同时连接。采用单硬盘实现隔离有时被认为不属于物理隔离的范畴。

双硬盘(双操作系统)就是在一台计算机上安装两块硬盘,通过硬盘控制卡对硬盘进行切换控制。用户在连接外网时,挂接外网硬盘;而当使用内网时,重新启动系统,挂接内网硬盘。这实际上是在两个硬盘上安装两个操作系统,从而连接到不同的网络。这种技术在理论上可以防止内部数据流向外网,但在使用时用户必须不断地重新启动切换操作系统,使用不方便,而且也不易统一管理。

2.4、内外网线路切换器

在内部网络中,连接到外网的计算机上安装一个具有控制功能的开关读写设备,通过开关的设置来连接或切断两个独立主机系统的数据交换。例如,采用物理线路A/B交换盒,通过交换盒的开关设置控制计算机与网络的物理连接。这种隔离方式不能阻止恶意代码驱动攻击。进一步,可以选用具备数据摆渡功能的专用隔离芯片,或经过安全强化的运行专用信息传输逻辑控制程序的主机,实现内外网线路切换。例如,采用内外网线路切换器作为隔离卡,来实现两个安全域之间的物理隔离,如图所示。也就是说,在客户机上增加硬件隔离卡及多个硬盘(至少2个硬盘)​,用户用不同的硬盘对应硬件隔离卡的不同网口,来隔离内外网的物理连接。这种隔离方式一般需要部署两套物理网络。

在这里插入图片描述

2.5、安全隔离网闸

安全隔离网闸又名网闸、物理隔离网闸。网闸是一种使用多种控制功能的固态开关读写介质连接两个独立主机系统的安全设备,可以实现物理隔离和无协议数据摆渡。网闸从物理上隔离、阻断了对内网具有潜在攻击可能性的一切网络连接,使外部攻击无法直接入侵、攻击或破坏内网,可以保障内部主机的安全。

2.5.1、网闸技术发展及类型

依据网闸技术的发展过程,网闸技术已历经了两代。

  • 第一代网闸技术是利用单刀双掷开关使内外网的处理单元分时存取共享存储设备来完成数据交换。这是一种在空气缝隙隔离(AirGap)情况下的数据交换。这一代网闸的特点是只支持静态数据交换,不支持交互式访问,虽然是真正的网络间物理隔离,但也带来了网络通信的“瓶颈”问题。

  • 在吸取第一代网闸优点的基础上,第二代网闸创造性地利用专用交换通道(Private Exchange Tunnel, PET)技术,在不降低安全性的前提下完成内外网之间高速的数据交换,有效克服了第一代网闸的弊端。具体地讲,第二代网闸是通过专用硬件通信卡、私有通信协议和加密签名机制来实现数据交换的。虽然仍是通过应用层数据提取与安全审查来达到杜绝基于协议层攻击的目的,但却提供了比第一代网闸更多的网络应用支持。由于采用了专用高速硬件通信卡,大大提高了数据处理能力,私有通信协议和加密签名机制保证了内外处理单元之间数据交换的机密性、完整性和可信性。因而在保证安全性的同时,提供了更好的处理性能,能够适应复杂网络对隔离应用的需求。

按照网闸中信息流动的方向,网闸可以分为单向网闸和双向网闸两种类型。单向网闸是指一种具有物理上单向传输特性的传输部件,即数据只能从一个方向流动,不能从另一个方向流动。单向网闸由一对独立的发送和接收部件构成,发送和接收部件只能以单工方式工作,发送部件仅具有单一的发送功能,接收部件仅具有单一的接收功能,两者构成可信的单向信道,该信道无任何反馈信息。而双向网闸中的数据可以双向流动。

2.5.2、网闸的组成结构及其工作原理

网闸一般由内网处理单元、外网处理单元、隔离与交换控制单元3个基本部分组成,其组成结构如图5.25所示。内网处理单元硬件系统主要由Trust网络接口、数据缓冲区组成;其软件系统需采用网闸专用操作系统。外网处理单元硬件系统主要由Untrust网络接口、数据缓冲区组成;其软件系统需采用网闸专用操作系统。隔离与交换控制单元由一个数据摆渡开关组成。
在这里插入图片描述
由网闸的一般组成结构可知,网闸是由两个独立主机系统、一个数据摆渡开关组成的网络安全设备。网闸两端连接两个网络系统:一个是通过Untrust网络接口连接不可信端网络;另一个是通过Trust网络接口连接可信端网络。在不可信端网络与可信端网络的通信过程中,当数据摆渡开关与可信端网络连通时,断开与不可信端网络的连接;当数据摆渡开关与不可信端网络连通时,断开与可信端网络的连接。这种数据传输机制使得可信端网络与不可信端网络之间不存在通信的物理连接,而只有以数据块形式进行的数据摆渡。这有点类似于船闸的“代理+摆渡”方式。网闸的“代理”可看成数据拆卸,拆除应用协议的“包头和包尾”​,只保留数据部分,在内外网之间只传递净数据。摆渡是指内外网物理隔离,分时读写网闸中的缓冲区,间接实现信息交换。内外网没有直接的物理连接,并且不能通过网络协议互相访问。因此,网闸从物理上隔离了对可信端网络进行攻击的网络连接,使不可信端网络攻击者无法直接攻击可信端网络,保障了可信端网络的安全。

网闸不仅实现了物理连接上的隔离,还实现了协议连接上的隔离。由于摆渡开关无法使可信端网络和不可信端网络同时连接成一个完整的数据通信链路,因此TCP/IP协议体系中物理层协议、数据链路层协议上的通信处于断开状态。由于TCP/IP协议体系中网络层协议、应用层协议可能存在协议漏洞,因此数据在经过网闸进行摆渡时,必须重新构建私有网络层协议、应用层协议,从而保证网络攻击只能到达不可信端,而无法到达可信端。由此可见,网闸从协议上实现了数据的安全传输。

2.5.3、网闸系统的搭建与配置

根据国家有关规定,涉密网络与非涉密网络互联时,需要使用网闸进行隔离。涉密网络与非涉密网络连接时,若非涉密网络与互联网物理隔离,采用双向网闸隔离;若非涉密网络与互联网是逻辑隔离的,则采用单向网闸隔离,保证涉密数据不从高密级网络流向低密级网络。

  • (1)网闸系统的连接。依据内网具体业务系统的安全性需要,网闸系统一般由硬件和软件两部分组成。对于硬件,网闸系统作为冗余可配置一主一备两台机器,主网闸Untrust网络接口通过交换机连接外网系统,Trust网络接口通过交换机连接内网业务系统,如图5.26所示。网闸软件可以是一个网页版客户端,在浏览器地址栏输入网闸不可信端/可信端IP地址及端口号,即可在部署于外网或内网的业务系统主机上实现网闸访问。
    在这里插入图片描述
  • (2)网络设置。网络设置分为不可信端网络接口设置和可信端网络接口设置,将不可信端网络接口设置为与外网同一个网段,将可信端网络接口设置为与内网业务系统同一个网段。这两项设置好后,就可以将外网系统和内网业务系统分别接入不可信端网络接口和可信端网络接口,并能实现外网系统可以访问不可信端接口,内网业务系统仅能访问可信端接口。一般具体设置选项如下:
    • 不可信端网络接口设置:配置不可信端网络接口IP、网关IP、子网掩码等。
    • 不可信端网络安全设置:允许ping不可信端网络接口。此项设置主要是允许外网系统客户端访问网闸以进行网闸配置、日志查询等。
    • 可信端网络接口设置:配置Trust端网络接口IP、网关IP、子网掩码。
    • 可信端网络安全设置:允许ping可信端网络接口。同不可信端网络安全设置一样,允许ping可信端网络接口,相当于开通内网业务系统客户端访问网闸的权限。
    • 不可信端及可信端全局安全设置:当连续登录失败3次时,自动锁定该IP地址访问30s。此项设置主要用于防止黑客在短时间内大量访问网闸,造成网闸超负荷、网络堵塞等故障。
  • (3)FTP代理设置。网络设置并搭建完成后,就基本完成了网闸系统架构。此后可视情况设置代理,包括设置代理功能、服务器映射、文件格式、用户权限等。FTP代理设置完成后,即可实现数据的安全交换。
  • (4)HTTP代理设置。可以在网闸系统两端配置专用的导入导出接口程序,用以实现某些内网业务信息从外网系统的云端直接传输至内网业务的应用系统。因此,有可能需要配置HTTP代理,包括配置代理功能、HTTP请求方法、服务器映射等。
  • (5)工作模式设置。工作模式可以设置为独立模式和热备模式两种。
    • 独立模式:两台主、备网闸互相独立,切换使用时通过手动切换至备份网闸。
    • 热备模式:需要配置备份组ID、备份组IP地址、优先级等。切换使用时,系统可自动切换至备份组网闸。

值得指出的是,网闸仍然存在安全风险。例如,入侵者可以利用恶意数据驱动攻击,将恶意代码隐藏在电子文档中,将其发送到目标网络中,通过具有恶意代码功能的电子文档触发构成对内部网络的安全威胁。所谓恶意数据驱动,即传输的数据看起来是正常的,但接收方接收并运行后,可能会产生一些恶意攻击。

3、物理隔离产品及技术指标

网络物理隔离技术的基本原理是避免两台网络主机之间直接的信息交换以及物理上的连通。隔离的目的是阻断直接网络攻击活动,避免敏感数据信息泄露,保障不同网络安全域之间信息的安全交换。与此相应,也已有许多适用于不同场景的安全隔离产品可供选用。

3.1、终端隔离产品(单点隔离)

终端隔离产品用于同时连接两个不同的安全域,采用物理断开技术在终端上实现安全域的物理隔离。该类产品通常以隔离卡形式接入目标主机,其核心隔离机制依赖内置电子开关——通过互斥方式选择性连通不同安全域所连接的硬盘,确保内外安全域间的物理隔离,从根本上杜绝跨域数据泄露风险。

3.2、网络隔离产品(区域隔离)

网络隔离产品用于连接两个不同的安全域,实现两个安全域之间的应用代理服务、协议转换、信息流访问控制、内容过滤和数据摆渡等功能。这类产品一般是采用“2+1”的架构,即以两台主机+专用隔离部件构成,采用协议隔离技术和数据摆渡技术在网络上实现安全域安全隔离与数据交换。

3.3、网络单向导入产品

网络单向导入产品位于两个不同的安全域之间,通过物理方式(可基于电信号传输或光信号传输)构造信息单向传输的唯一通道,实现信息单向导入,并且保证只有安全策略允许传输的信息可以通过,同时反方向无任何信息传输或反馈。

在实际应用中,常通过网络和终端隔离产品的某些技术指标来衡量其安全性能,包括安全功能指标、安全保障指标、性能指标等。安全功能性主要技术指标如表5.6所示。安全保障指标主要是关于隔离产品质量和服务保障要求,如配置管理、交付和运行、开发和指导性文档、测试、脆弱性评定等。性能要求是对网络和终端隔离产品应达到的性能指标的规定,包括交换速率和硬件切换时间等。

在这里插入图片描述
最后,值得指出的是,采用网络物理隔离安全保护措施,能够提高网络安全性和机密性,阻止横向扩散攻击、数据泄露和未经授权的访问,但不能提供绝对的安全保障,网络仍然面临一些安全风险。例如:网络非法外联,私自连接互联网;U盘摆渡攻击,网络攻击者利用U盘作为内外网络的摆渡工具;网络物理隔离产品存在安全隐患,网络隔离产品的安全漏洞会导致DoS/DDoS攻击,使得网络物理隔离设备不可用;针对物理隔离的攻击新方法,例如利用各种手段,将被隔离计算机中的数据转换为声波、热量、电磁波等模拟信号后发射出去,在接收端通过模数转换复原数据,从而窃取机密信息。

另一方面,通过物理隔离不同的网络使之能够独立运行,虽然降低了跨网络的攻击风险,但也增加了网络管理和部署的复杂性。因此,在实施物理隔离时,需要综合考虑安全需求、业务需求和网络管理的便捷性,并配合其他安全措施,如网络安全策略、身份认证和加密等综合应用,以形成完善的网络安全防御体系。

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值