成人在线你懂的-成人在线免费小视频-成人在线免费网站-成人在线免费视频观看-日韩精品国产一区二区-日韩精品国产一区

掃一掃
關注微信公眾號

雙布線變網閘 網絡隔離技術改造剖析
2007-09-07   IT168

氣象系統已建成國家、省、市、縣四級綜合業務通信網絡,形成了以光纖、ATM專線、PSTN等線路連接覆蓋了全國的廣域網絡。省級到地方采用電信的ATM專線,國家到地方則用PSTN衛星線路,同城主要采用光纖連接。廣域網上有很多因特網的出口,網絡上的應用日益增加,日常的工作也越來越依賴網絡。因此,為確保氣象網絡的安全性,內、外網實現物理隔離,把有害的攻擊隔離在可信網絡之外,保證氣象網絡內部信息不外泄的前提下,完成網間數據的安全交換有著重要的意義。

目前而言,多數氣象臺站采用兩套布線的物理隔離方案,從物理層隔斷連接,保障網絡安全。在一段時間內起著積極的作用,但隨著氣象業務需求的不斷提高以及管理網絡安全的復雜性,這種簡單隔離方式的不適應性逐步突出,例如,這種隔離方式本身沒有安全防護能力,不能提供網絡狀態檢測等相關技術手段;內外網之間不能進行實時的數據交換和應用服務等等。為了解決這些矛盾,本文引入了安全隔離網閘,以湖州市氣象局網絡改造為例,尋求適應氣象網絡發展的物理隔離方案,從技術措施上更加保障現有網絡的安全。希望能給兄弟單位起到一定的借鑒作用。

1、湖州氣象網絡物理隔離的現狀及存在的問題

和大多數氣象部門一樣,湖州氣象網絡也采用雙布線方法實施物理隔離。做法是規劃氣象內、外網絡,設計網絡中間連接設備和布線,兩套網絡布線之間完全物理隔離,他們之間沒有任何物理通路相互聯通,物理上任何時刻只能與一個網絡相連,不能越過物理屏障侵入另一個網絡。當用戶需要訪問外網時,通過更換網絡線的方式,把網絡線換到外網接口處;反之亦然。該方案的優點是易于網絡的管理和維護,有較高的網絡安全性;缺點是效率較低、操作不方便。

隨著氣象業務需求快速發展,其不適應性又突出表現在:

①不能滿足內外網之間實時的數據交換。例如每天要從互聯網上下載各種原始氣象資料轉到內網上進行加工處理;把預報產品從內網上轉到外網向公眾發布等,日常處理這些業務時,由于實施兩套布線的隔離,只有通過手工更換網線的方式完成內外網絡的切換,無法實現資料自動的轉換。

②采用兩套布線方式,對于每臺機器就需要兩個智能布線接口與其連接,而對于有限的智能布線接口是不能滿足計算機不斷增長的需求。

③更換網絡線的隔離方式,只能保證某一時刻與一個網絡連接,本身沒有安全防護能力,不能真正意義上保證復雜網絡的安全性。這些矛盾的產生,促使我們感覺到對氣象網絡隔離方案的改造有著緊迫性。

2、改造氣象網絡隔離技術的方案

安全隔離網閘即GAP技術,是一種通過專用硬件使兩個或者兩個以上的網絡在不連通的情況下,實現安全數據傳輸和資源共享的技術。在網絡中安裝帶有多種控制功能的固態開關讀寫介質連接兩個獨立主機系統的信息安全設備,使得兩個網絡在不連通的情況下進行網絡數據傳輸和資源共享,使用高速安全隔離電子開關,只支持單向網絡連接,保證內外網在物理鏈路層上是完全斷開的,不存在通信上的物理連接、邏輯連接、信息傳輸命令、信息傳輸協議,不存在依據協議的信息包轉發,只有數據文件的無協議“擺渡”,且對固態存儲介質只有“讀”和“寫”兩個命令。該方案實現在保持內外網絡物理隔離的前提下,進行適度的、可控的內外網絡的數據交換;增加了網絡狀態檢測等功能;同時只需要一套布線即可解決網絡連接問題,能夠適應氣象網絡的發展需求。


安全隔離網閘方案作為氣象網絡的隔離方案,需要對原有的網絡稍做調整。根據氣象業務實際需求的劃分,把用于處理氣象業務的計算機歸在內網中,辦公使用的計算機放在外網中。這樣劃分的好處是外網用戶不需要換線就可以訪問內網,但必須經過安全隔離網閘“擺渡”到內網,從安全角度來說,多了一道檢測防線;內網用戶也可以經過安全網閘,訪問外網。通過安全網閘不僅實現了內外網的物理隔離,還能滿足內外網之間進行實時的、適度的、可控的內外網絡的數據交換和應用服務,比如:電子文件交換、數據庫的數據交換、網站的數據更新、HTTP/HTTPS標準訪問、資料下載處理等。

把安全隔離網閘設備放在內網交換機和外網交換機中間,取消原局域網的兩條網絡線接入,對于業務中使用的機器,就直接接在內網交換機上,需要與外界溝通的計算機就接在外網交換機上,兩個網絡通過網閘可以相互訪問,比起原來兩套布線方案可以節省一半的智能布線接口。具體的網絡拓撲圖如圖一所示:

""

安全隔離網閘的配置比較簡單,根據實際業務需要,只要在內外網中進行文件共享、TCP傳輸、NOTES郵件、數據庫等相應的模塊配置即可。但在配置之前要合理規劃,為了避免網絡改造后修改計算機的網絡和程序配置,整理內、外網用戶所需互相訪的地址,并綁定到網閘對應的外、內網絡端口。涉及跨網段訪問時,在綁定地址后,需要調整網絡路由配置,將訪問路由指向網閘。例如,為實現市局(172.21.136.*網段)訪問省局某服務器172.42.129.3,需要在外網路由器上添加一條路由指令:ip route 172.42.129.3 255.255.255.255 172.21.136.16指向網閘。這樣,在完成后所有計算機用戶在內外網訪問時,不需要做任何修改及可實現。

3、網閘隔離方案的優勢

采用基于安全網閘的隔離方案對氣象網絡進行改造,可以看出用戶在操作上比以前的雙布線隔離方法更加簡單方便,無須再手工更換內外網線、網關。技術安全上又增加了這幾方面的優勢:

(1)網絡狀態檢測功能,可以判斷用戶是否處在安全狀態,并進行相應的處理;
(2)訪問身份驗證功能,通過驗證機制,防止非法用戶通過客戶端進入內網;
(3)提供訪問日志,使網管對用戶的訪問有記錄可查,在這基礎上對用戶日志進行監督,及時發現隱患。

4、小結

本文分析了氣象網絡自身的特點,把安全隔離網閘應用于氣象網絡。經實踐分析發現,該方案能很好的解決網絡隔離與信息實時交換的問題。但是,解決網絡間數據交換的安全問題是一個系統工程,安全隔離網閘只是一個擔負重要任務的關鍵設備。作為數據安全交換的解決方案,網閘也不是萬能的,還需要先進的技術和管理經驗。不過與傳統的物理隔離方案相比,網閘具有不可比擬的優越性,有一定的應用前景。


熱詞搜索:

上一篇:IP OVER SDH開通專網線路
下一篇:信息模塊制作

分享到: 收藏
主站蜘蛛池模板: 爱在一起麻辣烫| 太太的情人电影| 美丽交易| 钉子电影电视剧| 零下的风 完整版| 基兰·拉奥| 少妇av片在线观看| 洛兵| 江雪谢君尧短剧| 吾凰在上动漫在线观看免费| 电影疯狂之人| 红灯区无删减| 神州第一刀电影免费观看| 血色樱花演员表| 亚里沙| 潘雨辰主演的电视剧大全| 布莱德·德尔森| cctv5+体育节目表| av888av| 小升初英语试卷可打印| 原野电影| 人民的名义1到52集| 双重火力电影| 野兽罪人电影免费观看| 新白娘子传奇剧情| 后悔造句二年级| 爆操处女| 正发生电影| 盲辉| 郑艳丽三级| 母亲电影韩国完整版免费观看| 荒野求生21天美国原版免费播放| 八仙过海 电影| xxxxxxxxxxxxxxxxxxxxxxxxx| 局外人电影| 丁丁历险记电影| xxxxxxxxxxxxxxxxxxxxxxxxx| 《灿烂的季节》大结局| 电影智取华山| 陈烨个人资料简介| 女孩们在线观看|