999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

安全隔離網閘在油田物聯網中的應用探討

2018-09-03 05:43:38余忠凱吳金峰吳美華
數字通信世界 2018年8期
關鍵詞:網絡安全信息

余忠凱,吳金峰,吳美華,陳 戈

(塔里木油田公司信息與通訊技術中心,庫爾勒 841000)

隨著現代通信技術的迅猛發展和油田信息化建設的推進,物聯網廣泛應用在油田各生產領域中,但網絡安全問題也日益凸顯,為保障油田網絡和數據的安全性,必須采用技術手段將內外網完全隔離,本文介紹采用網絡安全隔離網閘,對內、外網進行物理隔離,以確保內網數據的安全,同時又高效實現與外網共享。

1 網絡安全隔離網閘的背景

網絡安全隔離網閘,即安全隔離與信息交換系統,是模擬人工在兩個隔離網絡之間的信息交換,20世紀90年代中期,俄羅斯人Ry Jones首先提出了“AirGap”隔離概念,簡稱“GAP”。然后,以色列成功研制出物理隔離卡,實現網絡之間的隔離。

第一代網閘技術利用單刀雙擲開關使得內外網的處理單元分時存取共享存儲設備來完成數據交換的,實現了在空氣縫隙隔離“AirGap”情況下的數據交換,安全原理是通過應用層數據提取與安全審查達到杜絕基于協議層的攻擊和增強應用層安全效果。

第二代網閘充分吸取了第一代網閘優點,創造性地利用全新理念的專用交換通道PET技術,數據交換過程通過專用硬件通信卡、私有通信協議和加密簽名機制來實現,在不降低安全性的前提下能夠完成內外網之間高速的數據交換,并支持更多的網絡應用。

2 網絡安全隔離網閘的原理

正常情況下,安全隔離網閘、外網和內網是完全斷開的,當外網需要向內網傳輸數據時,外部的服務器立即發起對隔離設備的非TCP/IP協議的數據連接,隔離設備將所有的協議剝離,對數據包進行數據分析與病毒掃描,把經過檢測后的安全原始數據寫入存儲介質中,當數據完全寫入后,隔離設備立即終端與外網的連接,轉而發起對內網的非TCP/IP協議的數據連接。隨后,數據被推向內網,并交給應用系統,在控制臺收到完整的交換信號后,隔離設備立即切斷與內網的直接連接;當數據需要有內網向外網傳遞時,也遵從相似過程。

3 網閘在西部某油田的應用探討

西部某油田物聯網建設嚴格按照集團公司信息系統建設要求,從網閘選型上進行了分析研究:從硬件架構上,傳統網閘采用雙主機+隔離硬件設計思路,并使用專有隔離芯片和流處理芯片,在網絡通信過程中采用內部私有協議進行數據安全擺渡,以阻斷通用的網絡協議,其工作原理類似于“二極管”單向導電的特性。為方便業務訪問,傳統網閘產品根據安全檢測的結果,采用在內外網接口上解析應用協議的方式工作,一端將應用協議剝離成數據,另一端又恢復成應用協議。這種解析不僅覆蓋常見應用協議,而且對數據庫的訪問也可代理通過,網閘的安全主要依賴安全檢測技術,這就為緩沖區溢出、SQL注入等攻擊提供了生存的溫床;經過協議解析后,應用可以通過網閘,攻擊也就有了載體。因此,基于應用協議解析網閘實際上成為一個邏輯上的安全網關,滿足了數據交換的功能,但失去了網絡隔離的效果。

我們認為,為保證油田生產安全,油氣物聯網的網閘設計目標應滿足:在保證業務通訊隔離的基礎上,實現數據交換,其關鍵是安全性的延續,所以網閘的設計重點不僅是隔離與交換的控制邏輯設計上,而且包括業務代理的實現模式上。通過網閘實現業務數據自動交換的原理模型見圖2。

圖1 傳統網閘的工作原理

圖2 網閘實現數據自動交換工作原理圖

基于以上認識,我們采用市場調研、壓力測試、組網驗證的手段,最終選用某品牌的高端單向網閘,它采用安全隔離與信息交換系統架構。安全隔離與信息交換系統架構網閘主要由內網主機系統、外網主機系統和隔離交換矩陣三部分構成。內/外網主機系統分別與內/外網相連,負責相應信息的獲取和協議分析,隔離交換矩陣根據安全策略完成信息的安全檢測和內外網絡之間的安全交換。整個系統具備以下技術特性:多網絡隔離的體系結構,通過專用硬件完成兩側信息的“擺渡”;被隔離網絡之間任何時刻不產生物理連接;內/外網主機系統之間沒有網絡協議邏輯連接,通過隔離交換矩陣的全部是應用層數據,也就是OSI模型的七層協議全部斷開;數據交換方式完全私有,不具備可編程性。

圖3 基于安全隔離與信息交換網閘的工作原理圖

最終,我們實現了油氣物聯網中ORACLE,SYBASE,DB2,MS SQLSERVER等數據庫的單向同步,解決了不同安全域之間信息交換的問題,并在此基礎上實現對信息交換底層訪問控制和應用層內容的實時檢查,從而確保了油氣生產物聯網安全可靠的通信。

盡管基于安全隔離與信息交換系統架構的單向網閘有極高的安全性,但在生產與安保視頻子網中無法進行平臺互動。因此,我們對視頻網與辦公網的隔離將采用視頻網閘,其工作原理為油氣物聯網應用子系統通過協議檢查,對協議包格式和內容檢查,分析協議內容區分視頻數據和控制信令,只允許UDP視頻數據單向傳輸、TCP控制信令雙向傳輸方式。同時檢查數據來源,阻止非法數據接入和送出,并對傳出的信息執行“白名單”檢查,防止非授權信息外泄。

4 結束語

要認識到網閘業務協議解析帶來的新的安全挑戰,不是說網閘功能越豐富越好,要從網閘處于網絡中的位置以及實現的目的規劃設計安全原則。使用網閘的目的是為了隔離業務的,進行安全的數據交換;從安全服務的角度講,網閘開通的服務種類越少,被攻擊的可能性越小,網閘可交換的數據類型越少,隱含攻擊的可能越小。網閘的安全原則應定義為:單一服務,只完成數據文件的交換,只完成文件形式的數據交換。其他的服務一律關閉;定向交換,在數據交換時指定接收人、發送人;網閘不支持應用協議解析,不透傳業務應用,只進行文件數據的擺渡,對于HTTP,SMTP,FTP等協議無法通過,數據庫的訪問就更加不能通過,網閘只起到數據的擺渡,不支持應用的互通,應用協議的終止,讓入侵、攻擊徹底失去了傳播的載體?!?/p>

猜你喜歡
網絡安全信息
網絡安全知多少?
工會博覽(2023年27期)2023-10-24 11:51:28
網絡安全
網絡安全人才培養應“實戰化”
上網時如何注意網絡安全?
訂閱信息
中華手工(2017年2期)2017-06-06 23:00:31
我國擬制定網絡安全法
聲屏世界(2015年7期)2015-02-28 15:20:13
展會信息
中外會展(2014年4期)2014-11-27 07:46:46
“4.29首都網絡安全日”特別報道
警察技術(2014年3期)2014-02-27 15:33:21
信息
建筑創作(2001年3期)2001-08-22 18:48:14
健康信息
祝您健康(1987年3期)1987-12-30 09:52:32
主站蜘蛛池模板: 97se亚洲综合在线天天| 日韩黄色大片免费看| 99精品伊人久久久大香线蕉 | 精品国产电影久久九九| 国产高清精品在线91| 激情午夜婷婷| 青青操国产| 久久久久中文字幕精品视频| 高清欧美性猛交XXXX黑人猛交 | 99r在线精品视频在线播放| 国产成人高清亚洲一区久久| 成人a免费α片在线视频网站| 国产正在播放| 一级毛片不卡片免费观看| 67194成是人免费无码| 在线观看欧美精品二区| 免费欧美一级| 亚洲天堂.com| 日韩美一区二区| 999在线免费视频| 精品国产99久久| 午夜精品区| 国产 在线视频无码| 亚洲性影院| 亚洲天堂免费在线视频| 岛国精品一区免费视频在线观看| 午夜日b视频| 国产美女丝袜高潮| 亚洲精品片911| 就去色综合| 亚洲第一成年网| 亚洲精品你懂的| 欧美高清国产| 久久人妻xunleige无码| 国产成人精品第一区二区| 99在线观看免费视频| 国产毛片高清一级国语| 成人字幕网视频在线观看| 欧美日韩v| 日韩天堂网| 久久成人18免费| 性视频久久| 亚洲精品va| 青青青国产在线播放| 九九九国产| 国产精品成人不卡在线观看| 国产黄在线观看| 国产在线观看一区精品| а∨天堂一区中文字幕| 91国内视频在线观看| 国产欧美日韩精品综合在线| 国产欧美一区二区三区视频在线观看| 中文字幕首页系列人妻| 国产成人av一区二区三区| 国产高清无码麻豆精品| 色哟哟国产精品| 五月婷婷激情四射| 精品久久国产综合精麻豆| 91精品啪在线观看国产91| 亚洲精品在线观看91| 亚洲色图欧美一区| 久久午夜夜伦鲁鲁片无码免费| 老汉色老汉首页a亚洲| 久久免费精品琪琪| 狼友视频一区二区三区| 伊人久久福利中文字幕| 在线观看91精品国产剧情免费| 亚洲欧美成人影院| 欧美精品xx| 日日拍夜夜嗷嗷叫国产| 草草影院国产第一页| 天堂岛国av无码免费无禁网站 | 欧美三级日韩三级| 福利一区在线| 午夜老司机永久免费看片| 97久久免费视频| 国产亚洲精品资源在线26u| yy6080理论大片一级久久| 婷婷色中文| 亚洲黄网在线| 国产人碰人摸人爱免费视频| 成人字幕网视频在线观看|