- 1、本文档共19页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
物理隔离网闸简介
二零零四年三月1. 物理隔离网闸的定位 3
2. 物理隔离要解决的问题 3
3. TCP/IP的漏洞 3
4. 防火墙的漏洞 4
5. 物理隔离的技术原理 4
6. 物理隔离网闸常见技术问题解答 8
6.1. 物理隔离网闸一定要采用专用开关集成电路吗? 8
6.2. 物理隔离网闸是如何利用SCSI来实现开关技术的? 9
6.3. 物理隔离网闸可以采用USB,火线和以太来实现软开关吗? 9
6.4. 为什么SCSI可以,而USB、火线和以太就不行? 10
6.5. 物理隔离网闸的开关的速度很慢吗? 10
6.6. 物理隔离网闸工作在OSI模型的那一层? 10
6.7. 物理隔离网闸在OSI模型第5层是如何工作的? 11
6.8. 物理隔离网闸在OSI模型第七层是如何工作的? 12
6.9. 信息安全交换系统是如何工作的? 12
6.10. 安全隔离网闸在OSI模型里是如何工作? 13
6.11. 采用了协议转换,是物理隔离吗? 15
6.12. 基于协议转换的双主机结构有哪些类型和形式? 15
6.13. 物理隔离网闸的每一个应用都需要相应的代理? 17
6.14. 物理隔离网闸的应用代理是否符合相关的RFC规范? 17
6.15. 从外网已经ping不通内网,是物理隔离网闸吗? 17
6.16. 从外网无法扫描内网的主机,是物理隔离网闸吗? 18
6.17. 通过开关来实现了包转发,是物理隔离网闸吗? 18
6.18. 为什么说即使入侵了网闸的外部主机,也无法入侵内部主机? 18
6.19. 物理隔离网闸的外部主机有哪些防止入侵的办法? 18
6.20. 为什么物理隔离网闸能阻止未知的攻击? 19
6.21. 物理隔离网闸的安全性是最高的吗? 19
物理隔离网闸的定位物理隔离技术,不是要替代防火墙,入侵检测,漏洞扫描和防病毒系统,相反,它是用户“深度防御”的安全策略的另外一块基石,一般用来保护为了的“核心”。物理隔离技术,是绝对要解决互联网的安全问题,而不是什么其它的问题。
物理隔离要解决的问题解决目前防火墙存在的根本问题:防火墙对操作系统的依赖,因为操作系统也有漏洞TCP/IP的协议漏洞:不用TCP/IP防火墙、内网和DMZ同时直接连接,应用协议的漏洞,因为命令和指令可能是非法的文件带有病毒和恶意代码:不支持MIME,只支持TXT,或杀病毒软件,或恶意代码检查软件
物理隔离的指导思想与防火墙有很大的不同:防火墙的思路是在保障互联互通的前提下,尽可能安全,而物理隔离的思路是在保证必须安全的前提下,尽可能互联互通。
TCP/IP的漏洞TCP/IP是冷战时期的产物,目标是要保证通达,保证传输的粗旷性。通过来回确认来保证数据的完整性,不确认则要重传。TCP/IP没有内在的控制机制,来支持源地址的鉴别,来证实IP从哪儿来。这就是TCP/IP漏洞的根本原因。黑客利用TCP/IP的这个漏洞,可以使用侦听的方式来截获数据,能对数据进行检查,推测TCP的系列号,修改传输路由,修改鉴别过程,插入黑客的数据流。莫里斯病毒就是利用这一点,给互联网造成巨大的危害。
防火墙的漏洞防火墙要保证服务,必须开放相应的端口。防火墙要准许HTTP服务,就必须开放80端口,要提供MAIL服务,就必须开放25端口等。对开放的端口进行攻击,防火墙不能防止。利用DOS或DDOS,对开放的端口进行攻击,防火墙无法禁止。利用开放服务流入的数据来攻击,防火墙无法防止。利用开放服务的数据隐蔽隧道进行攻击,防火墙无法防止。攻击开放服务的软件缺陷,防火墙无法防止。防火墙不能防止对自己的攻击,只能强制对抗。防火墙本身是一种被动防卫机制,不是主动安全机制。防火墙不能干涉还没有到达防火墙的包,如果这个包是攻击防火墙的,只有已经发生了攻击,防火墙才可以对抗,根本不能防止。目前还没有一种技术可以解决所有的安全问题,但是防御的深度愈深,网络愈安全。物理隔离网闸是目前唯一能解决上述问题的安全设备。
物理隔离的技术原理物理隔离的技术架构在隔离上。以下的图组可以给我们一个清晰的概念,物理隔离是如何实现的。图1,外网是安全性不高的互联网,内网是安全性很高的内部专用网络。正常情况下,隔离设备和外网,隔离设备和内网,外网和内网是完全断开的。保证网络之间是完全断开的。
隔离设备可以理解为纯粹的存储介质,和一个单纯的调度和控制电路。
当外网需要有数据到达内网的时候,以电子邮件为例,外部的服务器立即发起对隔离设备的非TCP/IP协议的数据连接,隔离设备将所有的协议剥离,将原始的数据写入存储介质。根据不同的应用,可能有必要对数据进行完整性和安全性检查,如防病毒和恶意代码等。见下图2。
一旦数据完全写入隔离设备的存储介质,隔离设备立即中断与外网的连接。转而发起对内网的非TCP/IP协议的数据
您可能关注的文档
- 第五章 平板显示新进展.doc
- 第十章 20100810-420-LED- 美国能源部大力支持固态照明 2020年LED照明可望迈向主流.doc
- 吉大16春学期《企业管理学》在线作业二剖析.doc
- 第七章 53条EXCEL使用技巧 2009.doc
- 第二章 Adobe Reader电子书阅读器安装图解.pdf
- 第十一章 DSC PC1832主机编程.doc
- 科讯电子图书馆管理系统学习.doc
- 纤维球过滤器交换器讲述.doc
- 第七章 0362_MgcT.doc
- 网络公司企业策划书资料.doc
- 小学语文仿尺蠖机器人双稳态脊柱结构的成语运用与解析教学研究课题报告.docx
- 2024年亳州市公务员考试行测真题附答案详解(黄金题型).docx
- 2024年亳州市公务员考试行测试卷历年真题及参考答案详解一套.docx
- 2024年亳州市公务员考试行测试卷历年真题及1套参考答案详解.docx
- 2024年亳州市公务员考试行测真题附答案详解(实用).docx
- 中医美容常见损美性疾病的治疗.pptx
- 2024年亳州市公务员考试行测试卷历年真题及答案详解(典优).docx
- 2024年亳州市公务员考试行测真题附答案详解(典型题).docx
- 2024年亳州市公务员考试行测试卷历年真题完整答案详解.docx
- 9 《职业院校实习实训基地建设与职业教育特色化发展路径研究》教学研究课题报告.docx
文档评论(0)