分享好友 方案首页 频道列表

高速数字I/O卡PCI-7300A在网络安全领域的应用

2012-04-11ADLINK—凌华科技集团

[前言]
  随着互联网的日益普及,网络安全也越来越受到人们的重视,尤其是对于企业和国家机关来讲,网络安全就更加的不可或缺。但是由于传统的以防火墙为核心的安全体系结构本身所固有的弱点以及新的黑客攻击技术的发展,传统结构在很大程度上已经无法满足我们对于网络安全的要求。
  
  本文将介绍一种新的网络安全解决方案——隔离网关,以及凌华高速数字I/O卡PCI-7300A在其中的应用。
  
  [网络安全的现状]
  目前,最为流行的网络安全架构是以防火墙为核心的网络安全体系架构。但事实证明这种安全防御体系并未能有效地防止目前所频频发生的网络攻击。
  
  原因主要在于防火墙所采用的体系结构,我们可以把目前常见的防火墙分为这么几种类型:1、包过滤(Packet Filter,包括静态包过滤和动态包过滤);2、电路网关(Circuit Level Gateway);3、应用网关(Application Level Gateway)。
  
  通过下面这张图我们可以很清晰的了解到防火墙的架构。
  
  


  

  
  这样我们可以对防火墙架构得出下面的一些结论:
  1、OSI的层号越高,防火墙所要检测包的信息内容就越多,安全性就越高,但同时相对的速度和效率就会越低,也就是我们必须在安全性和性能(速度、效率)上作一种平衡。
  
  2、依赖于TCP/IP协议,而TCP/IP本身并没有一些控制机制来保证安全性,多数的黑客攻击都是利用了TCP/IP本身的漏洞。
  
  3、防火墙的哲学是必须首先保证网络的连通,这样就必须开放相应的端口,如80端口、25端口等,对这些开放端口的攻击,防火墙不能防止。
  
  [新的思路:隔离]
  现在,人们已经开始意识到防火墙在网络安全方面的局限性,隔离技术开始进入大家的视野。目前,最主要的解决方案有两种:物理隔离和逻辑隔离。所谓物理隔离,就是阻断内网与外网的直接物理连接与逻辑连接,内网与外网不会同时连接在隔离设备上,这样虽然提高了安全性,但也提高了成本、降低了效率和易用性。因此,对于大多数用户而言,逻辑隔离是最为合适的安全解决方案。
  
  逻辑隔离保证安全的要点主要在于:
  1、保证自身的高安全性,一般要求由两套主机组成,一套控制外网接口,另一套控制内网接口,然后在两套主机系统之间通过不可路由的协议进行数据交换,这样,既便黑客攻破了外网系统,仍然无法控制内网系统,就达到了更高的安全级别。
  
  2、确保网络间是隔离的,关键是网络包不可路由到对方网络。这也是和防火墙的最关键区别。
  
  3、要保证传递的只是最原始的应用层数据,也就是必须通过协议分析,将应用层数据提取,然后再进行数据传输,保证传输的数据不具有攻击的特性。
  
  4、要在坚持隔离的前提下保证网络畅通,不能够成为网络交换的瓶颈。
  
  下图简单描述了逻辑隔离网关的体系架构。
  
  

  

  
  逻辑隔离技术的最关键点是选择合适的硬件来实现网络间的数据交换,这种硬件应该能够保证高带宽、交换数据的可靠性高、基于其的专用协议开发方便等特点。
  
  [PCI-7300A是逻辑隔离网关的理想选择]
  北京某网络安全技术公司经过市场调查,选择了凌华的PCI-7300A开发其隔离网关产品。PCI-7300A主要的特性有
   ·高速,通过总线主控DMA可提供高达80MB/s的数据吞吐率
   ·具有灵活的握手方式,保证在高速数据传输时也不会丢失数据
   ·提供齐全的驱动程序及完整的API支持,DLL执行效率高,保证系统实时性
  
  

  

  
  客户在开发时,外网服务器选用Linux操作系统,进一步降低因操作系统而引起安全性漏洞的可能性;而内网服务器选择Windows2000操作系统,易用性更佳。在外网、内网服务器各安装一片PCI-7300A板卡,在此基础上自行开发了专有安全协议和加密验证机制及应用层数据提取和鉴别认证等方面的软件,彻底阻断了网络间的直接TCP/IP连接,同时对网间通信的双方、内容、过程施以严格的身份认证、内容过滤、安全审计等多种安全防护机制,从而保证了网间数据交换的安全、可控,杜绝了由于操作系统和网络协议自身漏洞带来的安全风险。同时,PCI-7300A本身也提供较高的带宽,保证了在加入隔离网关后整个网络连接的通畅。
  
  [结论]
  由于防火墙本身的缺陷,逻辑隔离网关将成为相当一段时间内网络安全产品的新热点和发展趋势。而PCI-7300A由于其所具有的高速、握手方式通讯、开发程序简便等特点,非常适合于在逻辑隔离网关中用作内、外网服务器间的专用通讯设备。


收藏
众志和达提升某市公安局警务平台高性能
依托于信息化技术的发展,“金盾工程”建设不断深入,通过整合分散的各类警务信息应用系统形成大情报系统,实现数据的全警采集、全警应用、全警共享,结合警务综合平台、信息研判平台、视频监控平台等具体应用,大幅提升了公安事业的侦查破案、打击犯罪的效率,公安信息化建设提升了警务处理与便民执法的效率,维护了国家安全与社会稳定。

0评论2012-09-19

惠普全新服务助政府机构加强应用和系统安全
惠普公司宣布扩展惠普面向政府及公共事业部门的安全(HP Security for Public Sector)解决方案,以帮助政府机构管理其所面临的威胁,控制由身份欺诈和应用漏洞造成的损失,并在支持法规遵从需求的同时提高效率。

0评论2012-09-18

国家税务总局公路内河货运、机动车项目提供商
2006 年底,国家税务总局为了达到控税的目的,减轻纳税人的负担,在全国货运业采用了可解决控税问题,同时成本较低的基于PKI 技术的税控盘和传输盘。我公司凭借较强的技术优势和多年服务军队及航天系统的严谨工作态度,成为全国三家供应商之一,为全国13 个省份提供我们的产品及服务。

0评论2012-05-08

旋极COMYIKEY220 应用于中国农业银行
为了保障中国农业银行网上银行数据传输的安全性,旋极公司选择了将IC 卡技术与互联网技术相结合的新一代COMYIKEY220 产品,以此保障中国农业银行网上银行金融服务安全运转,真正实现网上银行的业务操作,保证金融交易的安全性、完整性和不可抵赖性。

0评论2012-05-08

军工企业保护重要数据安全新方向
军工企业是国家军事装备重要的科研生产单位,随着社会信息化程度的提高,军工企业的研发、生产等流程应用了相应的信息系统,数字化程度也越来越高。

0评论2010-04-22

华北工控网安产品在网络安全管理及审计中的应用
  系统概述: 信息时代,互联网日趋普及,一些信息中心希望通过部署规范的审计系统,提高各类安全事件的防范,规范信息发布,

0评论2010-01-21

工业级网络密码机(网关VPN)
传输和接入安全一直是电子政务、金融、电信等大型网络试图解决的问题。在VPN技术出现以前,一般采用 "信道加密机"来解决这类安

0评论2008-04-17

研祥EIP在监狱监控系统中的解决方案
[系统概述]根据监狱监视控制系统的具体要求,建立基于计算机网络的的多媒体监控方案,满足监狱自身的安防和技防的需要。同时满足

0评论2007-11-17

BridgeWave通信公司和Fortress技术公司共同推出吉比特无线保密通信方案
【据军事航空电子2007年5月21日报道】BridgeWave通信公司是一家吉比特无线通信方案提供商,日前该公司与另一家保密无线网络提供

0评论2007-05-28

美国陆军采纳MDI安全管理解决方案
[据美国军事航空电子网站2007年4月14日报道] MDI有限公司是一家安全工业统一科技解决方案制造商,日前该公司宣布其统一接入控制

0评论2007-04-19