TopRules安全隔离与信息交换系统(客户版)

合集下载

产品彩页_天融信网络卫士安全隔离与信息交换系统TopRules_需求管理与规划部~1.doc~

产品彩页_天融信网络卫士安全隔离与信息交换系统TopRules_需求管理与规划部~1.doc~

天融信网络卫士安全隔离与信息交换系统TopRules产品概述天融信网络卫士安全隔离与信息交换系统TopRules是北京天融信公司基于公司具有自主知识产权的安全操作系统TOS (Topsec Operating System) 和多年网络安全产品研发经验研发而成的,该产品基于完整的安全体系结构设计理念,率先完善了安全隔离的概念。

该产品采用2+1系统架构,通过对信息进行落地、还原、扫描、过滤、防病毒、入侵检测、审计等一系列安全处理,有效防止黑客攻击、恶意代码和病毒渗入,同时防止内部机密信息的泄露,实现网间安全隔离和信息交换。

该产品刚推出就得到很多用户的关注,使其在刚进入市场后就可以迅速积累客户应用经验,产品得到更快的完善和发展。

天融信作为中国信息安全的领先厂商,永于创新、不懈努力,将致力于为客户提供更加安全、可行的隔离和信息交换的解决方案。

产品特点 Product Feature先进的2+1系统模型TopRules“2+1”系统架构网闸产品,由内端机、外端机、数据迁移控制单元三部分组成。

内端机和外端机具有独立的存储和运算单元,并具有独立总线。

内外端机采用了天融新自主知识产权的专有TOS安全操作系统,可为TopRules系统提供全方位的保护。

内外端机之间采用了具有互斥效果的数据迁移控制单元进行连接,其结构如下图所示:。

专用硬件和专用通信协议采用了高速的专用硬件处理设备,使系统具有了极高的数据吞吐能力;通过在天融信公司专用安全操作系统TOS内核中嵌入专用协议和认证机制,使得设备的安全隔离能力大大增强;内网主机和外网住机是内部网络和外部网络通用TCP/IP协议的终点,各自的网络协议在仲裁主机实现剥离和重建,内部网络和外部网络不可向对方延伸。

所有过数据流都从TCP/IP协议包中剥离,还原为应用层数据,应用层数据通过专用硬件和专用通信协议发送给仲裁系统进行安全控制和审查可靠的安全隔离和受控的信息交换技术领先的2+1系统结构,专用的硬件和专用的通信协议,有效地隔断内外网间的直接连接,借助严格的安全策略对数据流进行细粒度控制,防范恶意攻击和敏感信息的泄漏,有效的保障了网络间的安全可靠隔离和信息的受控交换。

产品说明-天融信网络卫士过滤网关系统TopFilter系列

产品说明-天融信网络卫士过滤网关系统TopFilter系列

天融信网络卫士过滤网关系统TopFilter产品说明天融信TOPSEC®北京市海淀区上地东路1号华控大厦100085电话:+8610-82776666传真:+8610-82776677服务热线:+8610-400-610-5119+8610-800-810-5119版权声明本手册的所有内容,其版权属于北京天融信公司(以下简称天融信)所有,未经天融信许可,任何人不得仿制、拷贝、转译或任意引用。

本手册没有任何形式的担保、立场倾向或其他暗示。

若因本手册或其所提到的任何信息引起的直接或间接的资料流失、利益损失,天融信及其员工恕不承担任何责任。

本手册所提到的产品规格及资讯仅供参考,有关内容可能会随时更新,天融信恕不承担另行通知之义务。

版权所有不得翻印©1995-2009天融信公司商标声明本手册中所谈及的产品名称仅做识别之用,而这些名称可能属于其他公司的注册商标或是版权,其他提到的商标,均属各该商标注册人所有,恕不逐一列明。

TopSEC®天融信信息反馈目录1产品概述 (4)2产品特点介绍 (4)3产品功能 (7)4产品规格 (9)5运行环境与标准 (9)6典型应用 (12)1)部署在网关处 (12)2)部署在分段的企业网络中 (13)7产品资质 (13)8特别声明 (14)1产品概述天融信网络卫士过滤网关系统TopFilter(简称:TopFilter)采取了一个与单机防护不同的基于网络的病毒防护方案。

它被设计成安装在网络边缘,在病毒侵入网络之前实时的阻止它们,并且没有传统解决方案通常都有的延时。

TopFilter具有真正的即插即用能力,只要部署好之后就可以进行网络协议数据的病毒过滤功能;目前TopFilter基本可以支持主要的网络协议,SMTP、IMAP4、POP3、HTTP以及FTP协议。

TopFilter采用业界先进的扫描技术,所以具有优秀的扫描性能,对各协议的处理性能表现优越。

TopRules安全隔离与信息交换系统(客户版)

TopRules安全隔离与信息交换系统(客户版)

复杂网络隔离 需要信息交换的网络隔离
网络隔离技术 针对复杂网络隔离研究在网络断开 的前提下进行信息交换
网络隔离技术发展
隔离技术初期
2000-2002
人工拷盘
隔离技术发展期
2002-2006
隔离卡
传统网闸
网络之间物理断开, 网络间信息传递需要 通过存储介质拷贝实 现。
隔离卡两个网口分别 与内外网络相连,通 过切换系统实现内外 网工作。
公安
在平安城市项目中,天融信网闸主要部署在公安内网视频监控平台和外网视频监控 区之间,网闸的视频处理模块负责把公安外网监控区的视频实时的传送到公安内网 监控平台上,其它的数据一律禁止通过。
法院
在司法公开项目中,天融信网闸主要部署在法院内外网之间,网闸的数据库同步模 块负责把法院内网的新闻卷宗以及案件诉讼处理结果实时的传送到外网的浪潮云服 务平台上,通过web服务对外发布。
目录
1
网闸基础理论知识
2
TopRules产品介绍
3
TopRules产品特色
4
TopRules案例解析
天融信网闸产品特色
部署方式灵活
代理、透明代理、路由模式; OSPF协议穿透
与用管理口单向管理;
管理方式安全 双重用户名密码验证;
集中管理丌依赖IP地址
防火墙访问控制功能
防御层次全面 应用层协议深度过滤
• 随着安全意识的 提高,现在在各 行各业只要有敏 感数据基本都在 使用隔离技术, 而不止简简单单 局限于政策。
• 医疗
• 金融
• 能源
网闸产品高安全技术体现
设计思想
硬件架构
工作机制
网闸是在保证安全的前提下 ,尽可能互联互通 ——白名单

TopRules网闸产品说明

TopRules网闸产品说明

网络卫士安全隔离与信息交换系统TopRules产品说明天融信TOPSEC®北京市海淀区上地东路1号华控大厦100085电话:+8610-82776666传真:+8610-82776677服务热线:+8610-8008105119版权声明本手册中的所有内容及格式的版权属于北京天融信公司(以下简称天融信)所有,未经天融信许可,任何人不得仿制、拷贝、转译或任意引用。

版权所有不得翻印© 1995-2008 天融信公司商标声明本手册中所谈及的产品名称仅做识别之用。

手册中涉及的其他公司的注册商标或是版权属各商标注册人所有,恕不逐一列明。

TOPSEC® 天融信公司信息反馈目录1前言 (2)2产品概述 (3)3产品特点 (5)4产品功能 (8)4.1W EB访问功能 (8)4.2邮件访问功能 (8)4.3文件访问和同步功能 (8)4.4FTP访问功能 (8)4.5数据库访问和同步功能 (9)4.6自定义功能通道 (9)5产品规格 (10)6运行环境和标准 (11)7典型应用 (12)7.1涉密网络中的应用 (12)7.2常规网络中的应用 (13)1前言作为中国信息安全行业领导企业,北京天融信公司1995年成立于中国信息产业摇篮的北京,十年来天融信人凭借勇于创新、积极进取、和谐发展的精神,成功打造中国信息安全产业著名品牌——TOPSEC。

从1996年天融信率先推出填补国内空白的中国自主知识产权防火墙产品,到能够提供防火墙、VPN、入侵检测与防御、多功能安全网关(UTM)、过滤网关、安全审计、安全管理等高品质全系列安全产品;再到以安全产品为基础、以打造信息安全保障体系为目标、以等级保护为主线,天融信已经完成了从单一安全产品生产商向全线安全产品、解决方案与服务综合提供商的飞跃。

天融信作为民族信息安全产业的领航者肩负着国家信息安全重任,秉承“完全你的安全(Seamless Security Network)”品牌宗旨,结合多年网络安全技术,以“可信安全管理”为技术发展方向,全力保障客户网络与信息安全、为客户创造更大价值。

各系列产品概述:

各系列产品概述:

各系列产品概述:1。

防火墙系列十几年来,天融信专注于信息安全,国内首家开发出自主知识产权的防火墙系统,率先提出TOPSEC联动技术体系,领先的TopASIC自主安全芯片,在不断的技术创新中网络卫士防火墙引领了包过滤、应用代理、核检测等突破性变革,目前已进入以自主安全操作系统TOS (Topsec Operating System) 为基础,以完全内容检测为标志的全新技术阶段,形成了适用于中小企业级到电信级各种网络应用需求的NGFW4000、NGFW4000—UF系列60多个型号的防火墙产品.网络卫士防火墙系统集成了防火墙、IPSEC VPN、SSL VPN、带宽管理、防病毒、入侵防御、内容过滤等多种安全功能;用户可根据实际需求灵活选择针对行业应用特点及不同性能的产品。

目前天融信防火墙已在政府、金融、电信、教育、能源、交通等各行业普遍应用.据TOPSEC统计:遍布全国的29810多个网络和业务在其保护下平稳运行.据权威数据机构IDC、CCID统计,天融信已连续十多年在网络安全硬件市场处于领先地位。

2。

网络卫士VPN系统作为国内最早从事信息安全产品研发生产的专业安全厂商,天融信自2000年开始向国内市场提供VPN产品,历经近十年的技术积累与市场考验,目前网络卫士VPN系统包括IPSEC VPN、VONE(IPSEC/SSL VPN多合一网关)两大系列,向用户提供成熟、完善的高性能VPN接入方案;拥有包括政府、金融、能源、物流、连锁服务等行业在内的两万余名用户。

国家部委全球项目的实施、NPD产品开发流程及ISO9001质量体系的成功实践,验证着天融信VPN产品凭借卓越的品质与技术进入了国际领先行列.自主知识产权的TOS(T opsec Operating System)系统平台,采用开放性系统架构及模块化设计,融合了数据加密、身份认证、访问控制等安全手段,使网络卫士VPN产品具有安全、高效、易于管理和扩展等特点.从2002年国内最早提出支持双边NAT穿越、第一个实现全动态组网;到2007年国内首发千兆线速VPN、首创全面支持分级可信接入VPN产品,2008年又在权威机构横向测评中,性能指标远远超越对手.长期以来,天融信VPN研发团队一直是VPN 技术趋势的领航者。

拟入围 《黑龙江省国家秘密防护系统保密技术装备名录》产品名单

拟入围 《黑龙江省国家秘密防护系统保密技术装备名录》产品名单

北京鼎普科技股份有限公司 北京鼎普科技股份有限公司 哈尔滨朗威电子技术开发有限公司 山东中孚信息产业股份有限公司 哈尔滨朗威电子技术开发有限公司
捷普主机信息审计系统
西安交大捷普网络科技有限公司
捷普主机监控与审计系统
西安交大捷普网络科技有限公司
中软主机监控与审计系统 V7.2
中国软件与技术服务股份有限公司
鼎普终端安全登录与文件保护系统 V4.0
基于指纹识别的终端安全登录与文件保护 系统 V1.0 吉大正元计算机磐石终端安全登录与文件 终端安全与文件保护 保护系统 V2.0
北京圣博润科技有限公司
北信源主机监控审计与补丁分发系统 V6.6.01
北京北信源自动化技术有限公司
冰之眼网络安全审计系统ICEYE SAS V5 北京神州绿盟科技有限公司
博睿勤主机监控与审计系统V1.5
北京博睿勤技术发展有限公司
鼎普单机终端安全登录与监控审计系统 V4.0
北京鼎普科技股份有限公司
安全审计
长春吉大正元信息技术股份有限公司 长春吉大正元信息技术股份有限公司
中间件
基于密级标识的涉密信息分级保护中间件 哈尔滨朗威电子技术开发有限公司
吉大正元安全中间件 V2.0
长春吉大正元信息技术股份有限公司
电子文档安全保密产 吉大正元网络文件保险柜

思智ERM系统 V1.0
长春吉大正元信息技术股份有限公司 北京思智泰克技术有限公司
SGJ-A1微机视频信息保护机
四川高星科技发展有限责任公司
电磁干扰器 计算机相关干扰器LX-2003A
成都立鑫新技术科技有限公司
天网-I信息保护机
天津光电聚能专用通信设备有限公司
移动通信手机信号干扰器LX-300C(B) 成都立鑫新技术科技有限公司

天融信网络卫士安全隔离与信息交换系统

天融信网络卫士安全隔离与信息交换系统

网络卫士安全隔离与信息交换系统TopRules产品说明天融信TOPSEC®北京市海淀区上地东路1号华控大厦 100085电话:+8610-82776666传真:+8610-82776677服务热线:+8610-8008105119版权声明 本手册中的所有内容及格式的版权属于北京天融信公司(以下简称天融信)所有,未经天融信许可,任何人不得仿制、拷贝、转译或任意引用。

版权所有不得翻印 © 2010 天融信公司商标声明 本手册中所谈及的产品名称仅做识别之用。

手册中涉及的其他公司的注册商标或是版权属各商标注册人所有,恕不逐一列明。

TOPSEC® 天融信公司信息反馈2目录1产品概述 (4)1.1公司简介 (4)1.2信息安全隔离的重要性 (4)1.3隔离技术的发展过程 (5)1.4天融信网络卫士安全隔离与信息交换系统T OP R ULES (5)2关键技术 (7)2.1“2+1”系统架构 (8)2.2专用硬件和专用通信协议 (8)2.3全隔离特征 (9)3产品特点介绍 (9)3.1基于下推自动机的高效过滤算法 (9)3.2内端机/外端机 (9)3.3仲裁/审计系统 (10)3.4基于用户的访问控制 (11)3.5受控协议通道及工作模式 (11)3.6安全管理 (12)3.7其它技术特点 (12)4产品功能 (13)4.1安全W EB浏览功能 (13)4.2安全邮件收发功能 (14)4.3FTP文件交换功能 (14)4.4T ELNET应用功能 (15)4.5数据库访问功能 (15)4.6文件同步功能 (15)4.7数据库同步功能 (15)4.8自定义应用 (16)5运行环境与标准 (16)6典型应用 (17)6.1在涉密网络系统中的应用 (17)6.2在常规网络系统中的应用 (17)6.3成功案例 (19)7产品资质 (24)8特别声明 (24)1产品概述1.1公司简介作为中国信息安全行业领导企业,北京天融信公司1995年成立于中国信息产业摇篮的北京,十年来天融信人凭借勇于创新、积极进取、和谐发展的精神,成功打造中国信息安全产业著名品牌——TOPSEC。

安全隔离与信息交换系统FerryWay配置实用手册

安全隔离与信息交换系统FerryWay配置实用手册

金电网安安全隔离与信息交换系统FerryWay V2.0配置实用手册2012年3月金电网安安全隔离与信息交换系统FerryWay V2.0配置实用手册版权说明本手册中涉及的任何文字叙述、文档格式、插图、照片、方法、过程等所有内容的版权属于上海金电网安科技有限公司所有。

未经上海金电网安科技有限公司许可,不得擅自拷贝、传播、复制、泄露或复写本文档的全部或部分内容。

本手册中的信息受中国知识产权法和国际公约保护。

版权所有,翻版必究©前言文档范围本文将以实例方式指导操作人员安装、实施金电网安安全隔离与信息交换系统FerryWay V2.0(俗称“网闸”)。

本文适用于硬件2+1架构、三机三系统架构,软件版本号20110308及20120202版本,两个版本主要功能基本相同,仅在部分细节处做简单修改,具体细节文档中将做提示。

期望读者期望了解本产品主要技术特性和安装方法的系统管理员、网络管理员等。

本文假设您对下面的知识有一定的了解:可能需要的相关知识,如:✧LINUX系统基础知识✧Windows系统软件安装✧网络基本架构内容总结一、介绍金电网安安全隔离与信息交换系统FerryWay V2.0的硬件需求信息;二、以实例方式采用图文并茂的方法对金电网安安全隔离与信息交换系统FerryWay V2.0部署、安装、实施做一简单介绍;三、介绍金电网安安全隔离与信息交换系统FerryWay V2.0安装之前的准备工作和注意事项;四、成功安装、配置、使用时的注意事项;五、介绍金电网安安全隔离与信息交换系统FerryWay V2.0在实施中可能遇到的突发情况及问题。

格式约定文本框使用粗体字按钮使用斜体字本文中所有图例均为实际拍摄或屏幕截取图标表示的含义:有用的使用技巧、建议和对其他文档的引用等信息。

表示需要读者注意的信息,比如:当前的操作失误会导致数据的丢失。

目录一、安装概述 (2)1.1产品简介 (2)1.1.1 产品外观 (2)1.2安装准备 (3)1.3管理端软件安装、登录 (3)二、配置实例 (4)2.1实例配置环境 (4)2.1.1 拓扑图 (4)2.1.2 应用说明 (4)2.1.3 名词解释 (4)2.2 FerryWay V2.0配置实例 (5)2.2.1 HTTP应用通道配置 (5)2.2.2 FTP应用通道配置 (8)2.2.3 SMTP/POP3配置实例 (10)2.2.4 数据库访问应用通道配置 (14)2.2.5 目录同步应用通道配置 (14)三、高级应用 (16)3.1 双机热备配置实例 (16)3.1.1 双机热备简介 (16)3.1.2 双机热备配置方法 (16)3.2产品升级配置实例 (19)3.2.1前期准备 (19)3.2.2内端机升级操作(以Putty工具为例) (19)3.2.3外端机升级操作 (19)3.2.4安装新的管理端程序 (19)3.3 现场故障排除实例 (20)3.3.1查看版本 (20)3.3.2查看内核 ........................................................................... 错误!未定义书签。

4-5 实训指导(网闸产品部署与配置)

4-5 实训指导(网闸产品部署与配置)

网闸配置与应用(二)网闸产品配置实训一、实训目的1.掌握网闸基本配置方式。

2.掌握网闸基本配置步骤。

3.了解网闸的配置策略。

二、实训设备和工具安装有Windows 2003操作系统的计算机天融信的网闸(安全隔离与交换系统)。

三、实训内容和步骤任务1:掌握网闸基本配置方法任务2:网闸的规则配置任务3:上线测试步骤:第一步:熟悉网闸基本配置方法天融信TopRules系列网闸产品以仲裁机的端口做为管理和配置端口,管理和配置采用C/S模式,先要在管理机上安装管理端软件,通过管理端软件对网闸进行管理和配置,具体过程如下:1.管理端软件安装运行环境:Window 2000/XP/2003/Vista安装和初始化:运行随机光盘上TopRules目录下的安装文件setup.exe,设置管理控制端的安装路径,完成安装。

以下是安装截图:(图1-3:网闸管理程序安装)2.登录运行管理控制端:选择开始 > 程序 > TopSec > TopRules管理端。

(图1-4:网闸管理程序登录界面)将管理计算机与网闸的仲裁机相连,在登录窗口中输入登录主机地址、用户帐号、密码,点击“确定”,登录管理控制端。

主机的出厂IP为:192.168.1.254;用户帐号为:superman;密码为:talent123。

3.内外端机接口配置登录到设备以后将会看到如下的截图:(图1-5:网闸系统设置界面)网闸最大配置为内外各7个接口,标准配置为内外各1个接口,这里分别为eth0。

以配置外端机的接口地址为例:在如上图的界面中红色圈住部份点击系统> 设置> 设置外端机eth0 IP 地址(图1-6:网闸外端机IP配置界面)上图是外端机接口地址配置图例(内端机相同),192.168.5.181这个地址应该和相连网络是同一个网段,如果有其他网段需要访问这个地址设置默认网关,这个地址的每一个端口都可以映射为接内端机网络中的一个应用服务端口,如果出现有两个应用服务使用了相同的端口(如http服务的80端口)还可以点击高级添加多个虚拟地址,如下图:(图1-7:网闸虚拟IP配置界面)4.网闸用户设置天融信网闸设备可以通过用户设置多个管理用户,点击管理菜单中用户> 添加,按照对话框中的提示输入用户名、密码、管理用户的MAC地址再点击确定即可,如下图所示:(图1-8:网闸用户设置界面)第二步:网闸规则配置网闸规则配置,简言之就是要落实如何配置网闸,那么就需要明确网闸部署的位置,接口的IP地址,以及应用通道规则。

TopRules产品特性和功能列表

TopRules产品特性和功能列表
产品特性与功能
分类
特性/功能
详细描述
产品架构
系统基本பைடு நூலகம்构
三机三系统结构,仲裁机对流经信息进行过滤审计,内外端机为TCP/IP网络协议的终点,阻断TCP/IP协议的直接贯通。仲裁机与内外端机采用专用硬件和专用协议进行连接,不可编程。三机以软硬件结合的方式,有效地隔断内外网络间直接的连接,防止信息无限制交换。
支持操作时间限制,设定特定时间访问数据库操作
数据库同步模块
基于专用客户端与网闸安全连接方式,提供多种主流数据库(SQLS、ORACLE、DB2、SYBASE等)的单、双向数据交换
无需修改数据库表结构,不涉及到代码修改及二次开发
同步粒度可以达到表内具体字段
支持多种增量同步方式,可分别定义增加、删除、修改的传输方式
采用安全操作系统、增强型内核,能够对内外两个主机系统提供多层次、高强度的安全防护,保护其重要进程、文件、数据不受黑客侵袭。
功能模块
基本模块
隔离硬件控制和系统调度管理,是其他各种模块的基础,须配合使用
安全上网模块
提供安全的上网访问,支持HTTP协议及代理等
支持访问控制对象:源地址、目标地址、源端口、目的端目、域名、URL、访问方式、时间等
独特安全体系
仲裁审计系统部署于仲裁机上,内外端机与仲裁机通过专用传输硬件进行数据传输,通用协议无法通过内外端机直接连接到仲裁机,管理员只能通过仲裁机上的仲裁口进行配置,保证了仲裁系统的安全性,避免了内外端机由于被黑客入侵,导致隔离网闸被黑客完全控制的现象,大大提高了TopRules的自身安全性。
操作系统
支持内容过滤:关键字(采用自主研发的下推自动机的高效过滤算法)
支持脚本过滤:javascript、Applet、ActiveX等

天融信_TopRules售前培训

天融信_TopRules售前培训
受控安全通道可支持多种工作模式,适应于不同的 场合

技术实现-安全策略
仲裁机对通道的控制体现在所配置的安全策略上
只有仲裁机上的管理配置接口才能够配置仲裁策略 仲裁系统对流经的信息依据相关策略,进行严格的 过滤检查 安全策略的设置可以依据:
• 源、目标的IP地址、端口号 • 具体用户 • 传输内容和文件类型 • 时间限制等
支持其他过滤策略:文件类型、页面提交方式等
支持用户名/密码认证方式

功能模块-安全邮件模块
提供安全的邮件访问,支持POP3、SMTP协议
支持邮件主机地址过滤 支持邮件内容审计过滤 支持发送地址、收件地址过滤 支持邮件主题过滤
支持附件传输进行控制
支持邮件大小控制 支持邮件病毒查杀功能

单机隔离卡
后来,业界出现了一种采用网络隔离卡的简单易行 的方法,即借助专用的隔离卡,将一台设备上的硬盘物 理分割为两个分区,分别与内外网络相连,并且分别安 装各自的操作系统,形成两个完全独立的环境,操作者 每次只能进入其中一个系统,要进行系统切换时,必须 重新启动。

功能模块-文件传输模块
提供安全的文件传输功能,支持FTP等文件传输协议
支持用户名/密码认证 支持用户名/IP-MAC绑定

功能模块-文件同步模块
基于专用客户端提供安全的文件同步功能,占用系统 资源少,文件交换效率高,不会频繁的进行磁盘扫描
无需修改数据库表结构,不涉及到代码修改及二次开发 同步粒度可以达到表内具体字段
支持多种增量同步方式,可分别定义增加、删除、修改的传输方式
支持异构数据结构以及代码语义的转换规则定义,并实现源数据到目标 数据之间的实时数据交换,支持数据整合业务 支持数据一对一、一对多、多对多的单向或双向交换和同步 支持实时交换或定时同步的策略定义 采用XML技术,具有可配置性。可以通过标准定义、规则定义、通道定 义和路由定义进行个性化的数据交换策略定义

天融信产品交流(1)

天融信产品交流(1)

解密 加密
明文数据 明文数据
SSL VPN代理 公司内网资源
天融信产品交流(1)
多样化用户认证
本地认证 Local Database Web Portal OTP
第三方认证
RADIUS,TACACS/TACACS+
S/KEY,SECURID,LDAP,域认证
CA…
进行认证
topsec
RADIUS服务器
采用天融信公司专有完全内容检测模块,过滤所有交换数据, 全面解析网络传输信息,通过深层次细粒度的内容过滤,预先 拦截内、外网用户禁止访问的内容
天融信产品交流(1)
产品特点
广泛的应用协议支持
支持 HTTP、HTTPS、SMTP、POP3、FTP、TELNET、SQL、 OACLE、、NULL_TCP等 支持用户基于标准TCP、UDP开发的自定义协议软件 无需对自定义协议软件进行二次修改开发 可以根据需求开发新的专用协议处理过滤功能
•P2P等应用,利用80端口进行协商,然后利用开放的UDP进行大量文件共 享,导致机密泄漏和网络拥塞
天融信产品交流(1)
产品特点
高性能并行架构 基于目标系统的流重组检测引擎 丰富灵活的自定义规则 具有可视化实时报表的功能
天融信产品交流(1)
高性能并行处理架构
• TopIDP应用了先进的多核处理器硬件平台,将并行处理技术成功融 入天融信自主知识产权操作系统TOS(Topsec Operating System) 系统,形成了先进的多核架构技术体系;
产品功能介绍
系 统 规 则 集
天融信产品交流(1)
产品功能介绍
• Web日志和报表
– 基本信息首页:入侵排名(前10名) – IPS详细事件(日志) – 攻击排名:持续时间、清空

金电网安安全隔离与信息交换系统FerryWayV2.0操作手册

金电网安安全隔离与信息交换系统FerryWayV2.0操作手册

金电网安安全隔离与信息交换系统FerryWay V2.0操作手册文件编号:FWUS01目录第一章管理员使用指南本章主要指导用户配置安全隔离与信息交换系统的各项管理功能与策略。

一、运行环境支持的浏览器:Google/Firefox/IE8—9二、运行说明1.登陆1.网闸man口插上网线后,在浏览器中输入(默认管理地址)2.显示登录页面。

如图:3.在登录窗口中输入用户帐号、密码,点击“确定”,登录管理控制端。

4.默认登录信息(系统管理员)用户帐号:admin密码:admin20032.网络管理2.1网卡绑定1、点击左边“网卡绑定”显示如图2、选择要绑定网卡,并点击“增加绑定”如图注:连接状态检测方式共有2种,Mll是通过检测网线是否连接进行绑定,ARP是通过网卡的物理地址进行IP地址绑定。

一般选择ARP绑定。

3、选择连接状态检测方式为ARP如图,4、添加需要的目标IP地址,点击保存完成后如图:5、选择要修改绑定的IP,并点击“修改绑定”,并点击“保存”注:修改绑定不仅可以修改绑定的网卡,也可以修改IP和连接状态检测方式。

6、选中要删除已绑定网卡,并点击“删除绑定”弹出如图信息:7、点击“是”,成功删除绑定2.2内端机1、点击主机管理下的“内端机”如图2、选择内端机的想要配置IP的网卡,并点击“添加IP”,如图注:以 eth4为例,3、配置完成后如图4、选中要修改的网卡,并点击“修改IP”如图(正在使用中的IP不允许被修改)5、选中要删除的网卡,并点击“删除IP”如图(正在使用中的IP不允许被删除)2.3外端机详细操作请查看2.2内端机。

2.4 DNS配置1、浏览点击“网络管理”→“DNS配置”,进入DNS配置页面:2、编辑选中内外端机DNS输入框,输入所要设置的DNS地址,并点击“提交”按钮:2.5 路由管理1、浏览点击左侧路由管理功能,进入路由管理页面2、添加路由点击新增路由功能,进入路由设置窗口端机口:和目的通信的内端机或外端机目的子网:目的IP的子网子网掩码:掩码网卡:可选项(通信的网口)网关:当前能上网的网关(和所选内网端机IP段要相对应)权重:越小优先级越高3、修改路由选中指定的路由,点击编辑,确认后,点击修改成功4、删除路由选择指定的路由设置,点击删除,确认后删除成功。

天融信TOPSEC网络安全管理整体解决方案

天融信TOPSEC网络安全管理整体解决方案

天融信TOPSEC网络安全管理整体解决方案天融信公司在国内独创的TOPSEC技术体系上,在“全面、联动、管理"的技术理念的基础上,构架了以各类安全产品及集中管理、集中审计为一体的全面的、联动的、高效的、易于管理的TOPSEC安全解决方案,保障客户网络从边界到桌面、从局域网到广域网高安全性。

TOPSEC解决方案包括综合管理系统,各类安全产品如防火墙、IDS、VPN、安全网关、个人安全套件以及综合安全审计系统等.全面、联动、高效、易于管理网络安全是整体的.我们可以通过选择优秀的产品、优秀的服务构建一个解决方案,但如果各个优秀的产品、优秀的服务等各个环节之间相互孤立,则各个产品、服务环节的安全策略相对孤立,无法形成整体的安全策略;这样势必形成安全漏洞,给入侵者可乘之机。

网络安全是动态的。

如果各个优秀的产品、服务等各环节之间是孤立的,则无法全面了解网络的整体安全状况,当然也无法根据网络和应用情况动态调整安全策略.因此,网络安全需要统一、动态的安全策略,更需要一个联动的高效的整体的安全解决方案。

天融信公司在国内独创的TOPSEC技术体系上,在”全面、联动、管理”的技术理念的基础上,构架了以各类安全产品及集中管理、集中审计为一体的全面的、联动的、高效的、易于管理的TOPSEC安全解决方案,保障客户网络从边界到桌面、从局域网到广域网高安全性。

TOPSEC解决方案架构在天融信独创的、先进T-SCM((Topsec Security Center Management)—-天融信安全集中管理平台,T—SCP(Topsec Security cooperation platform)—-—天融信安全产品标协作平台,T—SAS(TopsecSecurity Audition System)天融信安全审计平台3个核心技术平台之上。

TopsecManager通过T—SCM实现对各种安全产品和非安全产品的综合管理;各种安全产品通过T—SCP实现不同产品之间的联动、协同工作;SAS通过T—SAS实现对网络中的安全设备和非安全设备的集中审计、分析.TOPSEC解决方案包括Topsec Manager综合管理系统,各类安全产品,和SAS 综合安全审计系统。

利谱网闸

利谱网闸
安全隔离与信息交换系统
—TIPTOP网闸 TIPTOP网闸
深圳市利谱信息技术有限公司
网络安全隐患网络安全隐患-网络是把双刃剑
影响
互联网 飞速发展 Interne t
积极正面
消极负面
网络安全威胁的几种类型
冒名顶替 拨号进入 窃听 废物搜寻 间谍行为 身份识别错误
偷窃
算法考虑不周
线缆连接
不安全服务 物理威胁 配置 系统漏洞 编程 乘虚而入 初始化
DTP隔离硬件 隔离硬件
独特数据合法性 检查技术, 检查技术,杜绝 非法数据进入。 非法数据进入。
产品功能模块
多任务处理 模块 浏览模块 邮件模块
基本模块 必需) (必需)
文件交换模块 定制需求模块 数据库模块
网闸的应用范围( 网闸的应用范围(一)
(1) 秘密级的电子政务涉密信息系统 或安全域 和电子政务非涉密信 秘密级的电子政务涉密信息系统(或安全域 或安全域)和电子政务非涉密信 息系统(或安全域 在全部满足下列条件的情况下, 或安全域), 息系统 或安全域 ,在全部满足下列条件的情况下,可采用国家保 密工作部门批准的“安全隔离与信息交换系统”进行连接, 密工作部门批准的“安全隔离与信息交换系统”进行连接,如图所
桌面级隔离技术
1、双机隔离 、 2、硬盘隔离 、 3、线路隔离 、
完全的物理隔离
Internet
政府內部网络
上不了网 收发不了邮件… 收发不了邮件…
双机隔离
政府內部网络
上外部网 上内部网
Internet
每人2台电脑! 每人 台电脑! 台电脑 太浪费了
硬盘隔离(双硬盘) 硬盘隔离(双硬盘)
Internet
示:
(第三级)

网闸介绍

网闸介绍
模块
浏览模块
邮件模块
基本模块 (必需)
文件交换模块 数据库模块
……
隔离网闸部署及环境要求
隔离网闸典型应用示意图
新一代安全隔离网闸

TIPTOP隔离网闸(百兆) 最大连接数:≥8000 传输带宽:95M 内部吞吐量:5G 系统延时:<1ms 平均无故障时间:>60000小时 接口:6个10/100M自适应以太网口、1个Console口 尺寸:2U标准机架尺寸 电源:交流220V/300W,支持冗余双电源。

TIPTOP安全隔离网闸在各行的应用
税务系统“网上报税”需要利用INTERNET技术与客户建立信息联系, 向客户提供网上报税和各种增值服务。税务部门的“网上报税”需要税 务业务网中相关的数据库支持,但是如果允许直接访问税务内网的业务 数据库,则一旦黑客突破防火墙等逻辑隔离设备所构建的安全屏障,则 黑客就可以侵入后台业务数据库,核心业务数据遭受蓄意破坏的风险。
网闸对外网的任何响应都保证是内网合法 用户发出的请求应答,即被动响应,而防火 墙则不会对外网响应进行判断,也即主动响 应。这样,网闸就避免了木马和黑客的攻击 。
防火墙是主动响应
产品资质
公安部销售许可证
国家保密局
军用产品销售许可证
国家信息安全证书
部分典型案例
浙江省金华市交警局 河北省广电局 广东省江门市车管所 内蒙古地税局 上海海事局 沈阳市科技局 大连市水务局 东北电监局 鹤壁煤业集团 上海长海医院 大连市统计局 江苏省高级人民法院 上海市外事办 河南省新闻出版局 无锡税务专科学校 长沙交警 福建省宁德市房产交易中心 大连市政府办公厅 大连市城建局 深圳市建设局 深圳市人民医院 深圳市民防办 山西庆阳煤矿集团 深圳市信息网络中心 中贸网 重庆市城管局 深圳市委政研室 浙江省委办公厅 杭州市公安局 嘉兴市港务局 茂名市财政局 郑州市管城区信息中心
  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。

智慧城市
天融信网 闸
在智慧城市项目建设中,天融信网闸部署在各行各业专网与公有云服务平台连网处, 将行业专网隔离断开,保证各行业的工作互不干扰,阻断任意跨跃网络的TCP/IP网 络攻击。同时通过网闸数据摆渡机制,将需要共享的数据摆渡到信息共享平台进行 数据共享。
Thank You
QQ 896343288
公安
在平安城市项目中,天融信网闸主要部署在公安内网视频监控平台和外网视频监控 区之间,网闸的视频处理模块负责把公安外网监控区的视频实时的传送到公安内网 监控平台上,其它的数据一律禁止通过。
法院
在司法公开项目中,天融信网闸主要部署在法院内外网之间,网闸的数据库同步模 块负责把法院内网的新闻卷宗以及案件诉讼处理结果实时的传送到外网的浪潮云服 务平台上,通过web服务对外发布。
目录
1
网闸基础理论知识
2
TopRules产品介绍
3
TopRules产品特色
4
TopRules案例解析
天融信网闸架构及工作原理
TCP/IP协议
内网单元








管理配置
专有协议
外网单元
隔离系统
专有协议
专用隔离硬件
协协 议议 重剥 构离
TCP/IP协议
双机热备
硬件组成(2+1) •内网机 •外网机 •专用隔离硬件(光通道隔离组件)
• 2006 年中共中央办 公厅18 号文件《国 家信息化领导小组 关于推进国家电子 政务网络建设的意 见》
• 2007年国家保密局 和国务院信息化办 公室《电子政务保 密管理指南》
• 解读《电子政务保密 管理指南》秘密级的 电子政务涉密信息系 统(或安全域)和电子政 务非涉密信息系统(或 安全域),在与互联网 或其他公共信息网络 物理隔离的情况下, 可采用国家保密工作 部门批准的安全隔离 与信息交换系统进行 连接
内置分时逻辑电路控制开关,高速数据摆渡
天融信网闸安全机制
内容过滤
日志审计
应用层命令控制
天融信网闸业务功能
文件 模块
Ftp模块
数据库 模块
文件同步模块 数据库同步模块
视频监控模块
天融信网闸单向模块
标准网闸
标准网闸 单向模块
tcp001 回包
外 私有协议 网 机 私有协议
tcp001 ACK
外 私有协议 网 机 私有协议
应用交付产品部
天融信安全隔离与信息交换系统
2015年3月13日
目录
1
网闸基础理论知识
2
TopRules产品介绍
3
TopRules产品特色
4
TopRules案例解析
什么是网络隔离?
网络隔离 网络隔离是指两个或两个 以上的计算机或网络,丌 相连,丌相通,相互断开。
简单网络隔离 丌需要信息交换的网络隔离
医院(HQMS)
在医院质量监测系统项目中天融信网闸部署在医院内网与外网之间,将内网服务器 指定格式的病人病例及住院信息等医疗数据传输到外网的HQMS系统前置机上,然 后上传到HQMS数据中心,实现卫生部医管司对医院医疗服务质量的监测。。
财政
在财政一体化项目中,天融信网闸部署在互联网与财政内网之间,网闸的WEB处理 模块负责把来自互联网的各预算单位预算数据实时的传送到内网财政一体化应用平 台,然后上传财政专网,实现财政厅部署和管理一体化、业务一体化、技术一体化 的要求。
软件组成(2+1)
•内网安全系统:接收内部请求,剥离TCP/IP网络协议,还原裸数据文件
专有协议封装,反方向协议重构TCP/IP包
•外网安全系统:接受外部请求,剥离TCP/IP网络协议,还原裸数据文件
专有协议封装,反方向协议重构TCP/IP包
• 专用隔离系统:无操作系统,嵌入式芯片程序,不可编程,
私有协议
隔离硬件
私有协议
tcp002 内 网 机 回包
隔离硬件
私有协议 私有协议
内 网 ACK 机
tcp002 回包
TopRulesቤተ መጻሕፍቲ ባይዱ品资质
◆ 公安部 《计算机信息系统安全专用产品销售许可证》(三级) ◆国家版权局 《计算机软件著作权登记证书》 ◆ 中国人民解放军信息安全测评认证中心 《军用信息安全产品认证证书》(军B) ◆ 国家保密局涉密信息系统安全保密测评中心 《涉密信息系统产品检测证书》 ◆ 国家信息安全认证中心 《中国国家信息安全产品认证证书(ISCCC)》
自定义应用也可以绑定
自定义应用模块手动绑定应 用特征,无需二次开収
标准网闸也有单向技术
独创tcp传输反向检测技术 应用层数据0反馈
目录
1
网闸基础理论知识
2
TopRules产品介绍
3
TopRules产品特色
4
TopRules案例解析
TopRules行业应用
TopRules
公安 法院 医院 财政
智慧城市
目录
1
网闸基础理论知识
2
TopRules产品介绍
3
TopRules产品特色
4
TopRules案例解析
天融信网闸产品特色
部署方式灵活
代理、透明代理、路由模式; OSPF协议穿透
与用管理口单向管理;
管理方式安全 双重用户名密码验证;
集中管理丌依赖IP地址
防火墙访问控制功能
防御层次全面 应用层协议深度过滤
丏用硬件—隔离硬件 切断网络—切断协议连接 应用数据交换—裸数据
为什么用网闸?
合规性
安全性
符合国家相关政策的要求
保密性
高强度、高粒度防护手段
防范泄密事件的収生
网闸相关政策及演变
• 2000年国家保密局 収布实施《计算机 信息系统国际互联 网保密管理规定》
• 2002 年中共中央办 公厅17 号文件《国 家信息化领导小组 关于我国电子政务 建设指导意见》
复杂网络隔离 需要信息交换的网络隔离
网络隔离技术 针对复杂网络隔离研究在网络断开 的前提下进行信息交换
网络隔离技术发展
隔离技术初期
2000-2002
人工拷盘
隔离技术发展期
2002-2006
隔离卡
传统网闸
网络之间物理断开, 网络间信息传递需要 通过存储介质拷贝实 现。
隔离卡两个网口分别 与内外网络相连,通 过切换系统实现内外 网工作。
在两套系统间设计物 理电子开关,进行分 时连接和切换。实时 应用相应太慢。
隔离技术成熟期
2006年以后
现在业界普遍使用的隔 离网闸产品。不强调物 理上的电子开关,强调 协议落地,协议剥离。
在原有安全隔离与信息 交换技术基础之上设计 单向的数据传输电路, 保障单向传输
什么是网闸?
安全隔离不信息交换系统 是一种由带有多种控制功 能丏用硬件在电路上切断 网络之间的链路层连接, 并能够在网络间进行安全 适度的应用数据交换的网 络安全设备。
• 随着安全意识的 提高,现在在各 行各业只要有敏 感数据基本都在 使用隔离技术, 而不止简简单单 局限于政策。
• 医疗
• 金融
• 能源
网闸产品高安全技术体现
设计思想
硬件架构
工作机制
网闸是在保证安全的前提下 ,尽可能互联互通 ——白名单
网闸是2+1系统架构即双主 机系统加丏用隔离硬件
——防攻破
网闸工作机制是网络隔离和 应用层数据交换 ——数据摆渡
数据层内容特征识别
应用支持广泛
动态端口代理技术 流媒体、视频监控 组播视频会议、广播电视
天融信网闸产品特色
审计功能强大
审计每日最大并収连接、最 大流量,按月生成csv报表 审计所有用户访问记录,包 括模块和用户自定义应用
工业以太网也可以部署
内置DCS/OPC模块,适用亍 工业网生产网分布式控制系 统环境
相关文档
最新文档