产品名称安全隔离与信息交换系统
网神 SecSIS 3600系列安全隔离与信息交换系统
网神SecSIS 3600系列安全隔离与信息交换系统一、 产品介绍随着技术的发展和I n t e r n e t的普及,不仅带来了信息共享,也带来了黑客、病毒等不安全因素。
一些行业和机构中,公网的连接安全依赖防火墙设定的策略,但在机构内部也存在进一步保密数据要求,所以应运而生了保护这部分数据的安全隔离与信息交换系统(简称网闸)。
为了保护涉密网络的安全性,依靠自身在安全领域的技术和理念优势,网御神州开发出了安全、高效、灵活的网闸,实现了在物理隔离网络下信息的安全流转。
网神S e c S I S3600系列网闸部署在涉密网和内网之间,不仅能实现涉密网和内网的完全物理隔离,而且可以实现二者间的信息交换。
网神S e c S I S3600系列网闸,可为政府、军队、网站和企业级用户提供方便、快速、灵活、稳定的网络安全解决方案,在保持原有的网络架构上轻松、快速地构建自己的安全网络或安全通道。
一、 产品亮点1.安全高效的数据传输体系结构网神S e c S I S3600系列网闸具有自主研发的内外主机系统间的安全检测与控制处理单元,采用专有电路设计的双通道高速数据交换卡,实现了独立的硬件交换控制逻辑,不仅保证了内外主机系统之间数据交换的机密性、完整性和可信性,而且在保证安全性的同时,提供更好的处理性能(延时<20s),能够适应各种复杂网络环境对隔离应用的需求。
网神S e c S I S3600系列网闸在内外主机系统间采用专有协议,阻断网络连接,不仅使得信息网络的抗攻击能力大大增强,而且有效地防范了信息外泄事件的发生。
2.可靠的冗余和均衡架构网神S e c S I S3600系列网闸基于可靠性的考虑,通过双击热备等技术保证了在网络或设备故障时,业务的不间断运行。
在网络流量较大时,也可能会造成业务不可用或和响应速度下降,网神S e c S I S3600系列网闸支持多台设备的负载均衡(最多支持32台),最大限度的提升了网络的可用性。
网神SecSIS 3600安全隔离与信息交换系统技术白皮书 V1.0
网神SecSIS 3600安全隔离与信息交换系统技术白皮书网御神州科技(北京)有限公司网御神州科技(北京)有限公司目录1 概述 (1)2 产品简介 (2)2.1工作原理 (2)2.2产品组成 (3)3 系统功能详述 (3)3.1丰富的应用模块 (3)3.2访问控制 (3)3.3地址绑定 (4)3.4内容检查 (4)3.5高安全的文件交换 (4)3.6内置的数据库同步模块 (4)3.7高可用设计 (5)3.8轻松的管理 (5)3.9传输方向控制 (5)3.10协议分析能力 (5)3.11完善的安全审计 (5)3.12强大的抗攻击能力 (6)3.13多样化的身份认证 (6)3.14负载均衡解决方案 (6)4 产品技术优势 (6)5 典型应用 (7)5.1安全邮件收发解决方案 (7)5.2数据库安全同步解决方案 (8)5.3安全网络访问解决方案 (9)网御神州科技(北京)有限公司1 概述随着网络技术的不断应用和完善,Internet正在越来越多地渗透到社会的各个方面。
一方面,企业上网、电子商务、远程教育、远程医疗等一系列网络应用蓬勃发展,人们的日常生活与网络的关系日益密切;另一方面,网络用户组成越来越多样化,出于各种目的的网络入侵和攻击越来越频繁。
人们在享受互联网所带来的丰富、便捷的信息同时,也日益感受到频繁的网络攻击、病毒泛滥、非授权访问、信息泄密等问题所带来的困扰。
传统的安全产品可以以不同的方式满足我们保护数据和网络安全的需要,但不可能完全解决网络间信息的安全交换问题,因为各种安全技术都有其局限性。
为保护重要内部系统的安全,2000年1月,国家保密局发布实施《计算机信息系统国际互联网保密管理规定》,明确要求:“涉及国家秘密的计算机信息系统,不得直接或间接地与国际互联网或其他公共信息网络相连,必须实行物理隔离。
” 中共中央办公厅2002年第17号文件《国家信息化领导小组关于我国电子政务建设指导意见》也明确强调:“政务内网和政务外网之间物理隔离,政务外网与互联网之间逻辑隔离。
安全隔离与信息交换系统
2001年8月由中共中央国务院重新组建国家信息化领导小组。
2015年上半年,国家强力支持“互联网+”。
国家发改委发布了《关于做好制定“互联网+”行动计划工作的通知》提出促进网上行政审批、增强公共服务能力、新业态新模式建设、创新服务民生方面等研究制定“互联网+”行动计划。
随着“互联网+”迈入黄金发展期,各行各业都加速拓展信息化建设。
网上报税智慧医疗网上挂号智慧交通智慧城市网上查询12306用户信泄露汉庭2000万开房信息泄露支付宝20G 用户资料泄露以色列30余名领导人通信信息外泄某高校U 盘事件某高校财务数据库被拖库在“互联网+行动计划”落实,政府、军队、企业等单位需要信息公开化不断提升互联网+服务。
在“互联网+”形式下的安全如何去防护?随着计算机网络的不断普及和发展,人类的生活、工作深度依赖计算机网络。
网络不仅给人类提供便利,同时也会威胁人类的信息安全,个人信息泄露,敏感数据丢失,核心资产遭到破坏等!传统防御技术已经应用了二十年左右的时间,其安全效能正在下降;最新的病毒、黑客攻击已经使传统防御技术防不胜防,因为这些病毒和攻击技术正是针对传统安全设备的弱点进行攻击和传播的。
信息化建设迫切需要引入新的、更强有力的防御技术为其发展作保障。
攻击技术的不断进化,催生了防御技术的革命,网闸因此而诞生并延用至今。
A网B网优点:保持了网络间物理隔离的特性,有效阻断了直接的网络攻击缺点:不能保证数据传递的时效性,速度慢,能够满足的应用过于单一,可靠性低,在防病毒/内容过滤等方面效果较差,人工操作风险高信息化建设离不开网络,需要将原本相互独立、相互隔离的各部门网络相互连接,实现适度资源开发和共享,提供信息服务。
如何确保数据安全和防止敏感信息外泄是信息化建设面临的头等问题。
仅依靠简单的、单一的安全措施,又无法满足安全要求;如常见的安全设备是对TCP会话的控制,它并不切断网络连接,存在安全风险如果采取早期的隔离方式,使用隔离卡或是利用移动介质进行数据传递,这种低效率、低可靠性的解决方案也无法满足信息化建设的需求21传统隔离与信息化之间的矛盾问题:•无法保障敏感数据安全;•核心网络容易遭受攻击;•直接连接违反法规政策;信息化建设:•互联互通•业务快速便捷•业务、数据共享 完全断开:•安全性高•无网络攻击风险•无违规风险问题:•信息化建设无法展开•业务效率低下•信息孤岛随着电子政务和各种社会化便民网络工程的建设完成,各政府部门和社会管理服务系统希望通过安全的信息系统建设,提高了办事效率,增加了办公的透明度,加强了监管力度。
安全隔离与信息交换系统-北京锐安科技有限公司
GUI方式管理; 安全的用户角色划分; 完善的日志记录及查询审计功能; 强大的扩展能力;
RUN-NetGap100安全隔离与信息交换系统 详细功能指标
类别
业务功 能
子类
技术指标
内外网间不建立TCP/IP 会话
安全隔离与信息交换系统采用双 主机构架,内外网主机间采用专 有安全通道进行纯数据传输,内 外网间无法建立通畅的TCP/IP会 话
RUN-NetGap100安全隔离与信息交换系统 详细功能指标
类别
FTP 控制
子类
技术指标
安全隔离与信息交换系统支持FTP 支持FTP应用 协议,允许用户通过安全隔离与
信息交换系统进行FTP访问。
FTP动态端口
安全隔离与信息交换系统支持主 被动FTP传输,支持动态端口
FTP命令控制
安全隔离与信息交换系统允许用 户控制FTP协议命令
3.1 GUI
4.1 URL过滤
4.2 HTTP过滤
4.3 邮件内容过 滤
4.4 邮件附件过 滤
4.5 病毒检查
4.6 文件类型过 滤
5.1 DDos
说明 人性化图形化管理界面 URL地址过滤 脚本、控件、关键字过滤 主题、 正文关键字过滤
禁止附件、附件内容过滤 支持第三方病毒服务器 过滤指定的文件类型 支持内外网抗DDOS攻击
安全隔离与信息交换系统的内部数据交换率达到 360Mbps,百兆带宽的网络出口的吞吐量为 86Mbps。
安全隔离与信息交换系统建立的最大TCP并发虚 拟连接数不少于15000。
安全隔离与信息交换系统正常情况下数据延迟小 于1毫秒。
工作温度:0 ~ 45 摄氏度 (32 ~ 113 华氏 度) 存储温度:-40 ~ 65 摄氏度 (-40 ~ 149华 氏度) 工作湿度:8 ~ 85 %, 非冷凝 存储湿度:5 ~ 95 %, 非冷凝
CopGap科博安全隔离与信息交换系统技术白皮书解读
科博安全隔离与信息交换系统(CopGap200)技术白皮书中铁信安(北京)信息安全技术有限公司2011年4月目录1.产品研制背景 (4)2.产品介绍 (5)2.1.概述 (5)2.2.体系结构 (5)2.3.功能性能指标 (6)2.3.1.功能指标 (6)2.3.2.性能指标 (7)3.产品功能描述 (9)3.1.信息交换功能 (9)3.1.1.文件交换功能 (9)3.1.2.Web交换功能 (9)3.1.3.数据库交换功能 (10)3.1.4.邮件交换功能 (10)3.1.5.定制应用数据交换 (11)3.2.安全控制功能 (11)3.2.1.访问控制功能 (11)3.2.2.数据内容审查功能 (12)3.2.3.病毒防护功能 (12)3.2.4.文件深度检查功能 (12)3.2.5.入侵检测与防御功能 (13)3.2.6.身份认证功能 (13)3.2.7.虚拟专网(VPN)功能 (13)3.2.8.流量控制功能 (14)3.3.系统监控与审计功能 (14)3.3.1.系统监控功能 (14)3.3.2.日志审计功能 (14)3.3.3.报表管理功能 (15)3.4.高可用性功能 (15)3.4.1.双机热备功能 (15)3.4.2.负载均衡功能 (16)4.产品使用方式 (16)4.1.部署方式 (16)4.2.管理方式 (17)5.产品应用范围 (18)5.1.核心数据库的访问 (18)5.2.核心服务器保护 (19)5.3.内外网络之间的数据同步 (20)1.产品研制背景传统的安全防御体系是以防火墙为核心的防御体系,通过纵深防御、系统联动达到协同保护网络安全的目的。
尽管防火墙在安全防御中作为一种核心的访问控制手段,起到了不可替代的作用,但以防火墙为核心的防御体系已经不能满足网络安全的真正需求。
分析防火墙的发展历程其实一直在追求安全性和系统性能的平衡点。
防火墙工作层次愈低,其性能愈高,安全性就愈差;工作层次愈高,其性能愈差,但安全性愈高。
天融信网络卫士安全隔离与信息交换系统
网络卫士安全隔离与信息交换系统TopRules产品说明天融信TOPSEC®北京市海淀区上地东路1号华控大厦 100085电话:+8610-82776666传真:+8610-82776677服务热线:+8610-8008105119版权声明 本手册中的所有内容及格式的版权属于北京天融信公司(以下简称天融信)所有,未经天融信许可,任何人不得仿制、拷贝、转译或任意引用。
版权所有不得翻印 © 2010 天融信公司商标声明 本手册中所谈及的产品名称仅做识别之用。
手册中涉及的其他公司的注册商标或是版权属各商标注册人所有,恕不逐一列明。
TOPSEC® 天融信公司信息反馈2目录1产品概述 (4)1.1公司简介 (4)1.2信息安全隔离的重要性 (4)1.3隔离技术的发展过程 (5)1.4天融信网络卫士安全隔离与信息交换系统T OP R ULES (5)2关键技术 (7)2.1“2+1”系统架构 (8)2.2专用硬件和专用通信协议 (8)2.3全隔离特征 (9)3产品特点介绍 (9)3.1基于下推自动机的高效过滤算法 (9)3.2内端机/外端机 (9)3.3仲裁/审计系统 (10)3.4基于用户的访问控制 (11)3.5受控协议通道及工作模式 (11)3.6安全管理 (12)3.7其它技术特点 (12)4产品功能 (13)4.1安全W EB浏览功能 (13)4.2安全邮件收发功能 (14)4.3FTP文件交换功能 (14)4.4T ELNET应用功能 (15)4.5数据库访问功能 (15)4.6文件同步功能 (15)4.7数据库同步功能 (15)4.8自定义应用 (16)5运行环境与标准 (16)6典型应用 (17)6.1在涉密网络系统中的应用 (17)6.2在常规网络系统中的应用 (17)6.3成功案例 (19)7产品资质 (24)8特别声明 (24)1产品概述1.1公司简介作为中国信息安全行业领导企业,北京天融信公司1995年成立于中国信息产业摇篮的北京,十年来天融信人凭借勇于创新、积极进取、和谐发展的精神,成功打造中国信息安全产业著名品牌——TOPSEC。
安全隔离与信息交换系统产品点评
2004・7 计算机安全11Network&Computer Security国保金泰安全隔离与信息交换系统国保金泰安全隔离与信息交换系统是北京国保金泰信息安全技术有限公司送测的隔离产品。
该公司是从事信息系统安全技术产品研发、信息安全系统服务和信息安全系统集成的高新技术企业。
该产品在技术实现上,根据国家对网络管理的相关规定,提出了硬件映射隔离技术(HRITM),并将此技术运用于该隔离交换产品上。
该技术对处于内部网络的网关位置隔离系统,可以截获所有在网络上传输的数据包,并通过解析数据包头来判断信息的流向,进而将数据包头状态在本地保存,并将数据包中不包含连接信息的纯数据部分通过硬件映射隔离技术(HRITM),在内外网间进行纯数据交换,然后根据数据需要重新构造连接信息。
通过上述构造,国保金泰安全隔离与信息交换系统保证了系统之间的安全隔离与交换。
同时,基于HRITM技术的隔离交换卡是连接内端系统和外端系统的唯一数据通道。
在HRITM隔离交换卡上,它提出了芯片级信道控制技术,即通过芯片检测及芯片互锁机制在内端系统和外端系统之间建立起完全隔离的两条数据通道,一条数据通道仅传输内网到外网的数据,另一条数据通道仅传输外网到内网的数据,通过对数据流向的分离达到对信道的完全控制。
安全隔离与信息交换系统产品点评该产品在管理上,采用了专用管理平台,提供了专门的日志审计,审计日志可以基于自主加密、SysLog等方式输出。
同时,还提供了运行日志、告警日志、认证日志、审计日志、操作日志五大类日志信息,并可通过日志审计系统进行类别、用户账号、时间段、地址、告警级别等综合热点查询。
在功能实现上,该产品所具有的功能包括:通过内端系统的包过滤和应用代理及认证模块实现对内网用户请求的认证和管理,并支持合法内网用户进行网页浏览和邮件收发;通过内端系统内容过滤模块对由内网发往外网的邮件进行检查和过滤,防止内部信息非法泄露;通过与硬件卡配合的专用数据传输协议实现数据的交换;通过外端系统的入侵检测模块检查来自外网的攻击;通过外端系统的包过滤防火墙模块防止来自外网的非授权访问;通过防病毒模块检查和阻挡来自外网的病毒;通过日志管理模块动态显示当前数据交换的安全状态,并记录所有网络活动以备审计追踪;支持的通信协议包括:HTTP、HTTPS、FTP、SMTP、POP3、Oracle(TNS)、SQLServer、ODBC、DNS、LDAP以及基于自主协议的TCH专用通信API;同时还提供专用数据交换套件,包括数据库同步套件、邮件同步套件、文件同步套件等。
山石网科安全隔离与信息交换系统版本说明 2.0说明书
Version 2.0
安全隔离与信息交换系统版本说明 V2.0 好的发布概述
发布日期:2021年11月3日
本次为正式版首次公开发布,主要内容为产品型号、产品功能列表。
平台
产品功能列表
浏览器兼容性
以下浏览器通过了WebUI测试,推荐用户使用:
✹Chrome
获得帮助
Hillstone 山石网科安全隔离与信息交换系统配有以下手册,请访问获取:
✹《山石山石网科安全隔离与信息交换系统用户手册》
✹《山石山石网科安全隔离与信息交换系统部署手册》
✹《山石山石网科安全隔离与信息交换系统日志手册》
✹《山石山石网科安全隔离与信息交换系统快速安装手册》
服务热线:400-828-6655
官方网址:。
中网物理隔离网闸产品简介
中网X-GAP产品简介中网X-GAP(又称物理隔离网闸,或安全隔离与信息交换系统,以下简称X-GAP)产品是当今已知的安全性最高的网络安全设备。
X-GAP在保证通信隔离(又称物理隔离)的情况下,实现信息交换服务。
X-GAP可以轻松地集成到政府、电力、工商、税务、公安、交通、能源、金融和大型企业等的网络和业务环境中。
X-GAP不仅为客户提供基于隔离的安全保障,而且还提供高速度、高稳定性的数据交换能力,能够满足客户对高安全、高性能、高可靠性的应用需要。
产品概述:★专用的隔离设备隔离是指断开的意思。
安全隔离是指X-GAP连接的内外网之间,在物理链路层是永远隔断、没有连接,因此没有通信连接,没有网络连接,没有应用连接。
安全隔离后,网络无法进行数据通信。
隔离设备引入“文件摆渡”概念,通过“读写”两个命令来实现“文件摆渡”,在保证隔离的情况下实现文件安全交换。
★明确的产品定位X-GAP适用于相互断开的两个网络间安全、高速、可靠地交换文件。
X-GAP 在两个网络断开的前提下,通过“文件摆渡”实现数据交换,解决了各行业由于政策强制要求“物理隔离”所引起的“既要网络断开,又要交换数据”的两难境地,在保持隔离特性的同时,提供一种安全、有效的信息交换途径。
★易于管理和配置X-GAP的系统设计充分考虑到用户的使用和配置,为用户提供的配置界面和管理接口简单易用,安全管理员可以直观方便地配置系统。
产品组成(八大模块):★安全隔离(断开与摆渡)由外部主机、内部主机和开关系统组成。
外部主机连接外网,内部主机连接内网,外部主机包含外部单边代理、内部主机包含内部单边代理,内外网主机代理之间的文件交换均通过X-GAP的开关系统来摆渡。
★抗攻击内核(内核防护)X-GAP的内核是专有的裁剪加固的高安全性内核。
X-GAP系统采用了中网独有的宙斯盾抗攻击网关内核,为X-GAP本身提供了具有最高强度的抗DOS/DDOS 攻击特性。
X-GAP还支持防扫描的功能(Anti-Scan)和嵌入式的入侵检测防御功能(IDP)。
网神SecSIS 360安全隔离与信息交换系统(网闸)产品介绍 09V1.0
2. 网神网闸产品特色-多核并行操作系统
国内第一个多核并行操作系统 国内第一个多核并行操作系统 SecOS II 2008年9月22日 获得国家版权局颁发著作权 证书
2. 网神网闸产品特色-其他产品特色
支持基于万年历的定时启动功能,可以在设定的时间启动产品, 支持基于万年历的定时启动功能,可以在设定的时间启动产品,而 在其它时间系统不开启, 在其它时间系统不开启,这增加了产品的安全性和易用性 支持管理员角色定制和管理,可以添加多个管理员角色, 支持管理员角色定制和管理,可以添加多个管理员角色,并且可以 根据需要定制权限 数据库同步由网闸主动发起并完成, 数据库同步由网闸主动发起并完成,不需要第三方软件支持 文件交换提供多种方式,灵活易用。提供关键字、 文件交换提供多种方式,灵活易用。提供关键字、黑白名单信息过 发送白名单、发送黑名单、接收白名单、 滤,发送白名单、发送黑名单、接收白名单、接收黑名单等多种组 合控制方式 支持对MIME细粒度控制,对应用程序、视频、音频、图像、 支持对MIME细粒度控制,对应用程序、视频、音频、图像、文本 MIME细粒度控制 类型进行细粒度控制 独立的管理口:内外网模块都设有专门的管理口, 独立的管理口:内外网模块都设有专门的管理口,管理不占用网络 口带宽,并提高了设备管理的安全性。 口带宽,并提高了设备管理的安全性。
3. 网神网闸产品功能介绍-安全浏览
此模块提供内网客户端通过网闸上互联网进行基于HTTP协议 的WEB浏览,网闸可以对访问网页的内容进行相应的过滤,对 访问的用户进行认证。
3. 网神网闸产品功能介绍-安全浏览
功能名称
URI访问规则 访问规则 禁止访问的域名 禁止URI后缀 应用程序类型 视频类型 MIME类型过滤 类型过滤 音频类型 图象类型 文本类型 过滤HTML页面中的script脚本和activex控件 HTML过滤 过滤 禁止加载java applet小程序 过滤http header中的cookie信息 用户认证 本地认证、LDAP认证和Radius认证 可设定允许/禁止访问网络WEB资源的用户IP 每个IP的最大连接数 访问控制 禁止的上网时段 可对HTTP方法进行控制,分为POST、GET、HEAD、 CONNECT等 http、https协议可访问端口
浅谈网闸——安全隔离与信息交换系统
一04 月MD o入 感染 了数 十万 计算 机 , 产生 和发送 了 数 以千万计 的病毒 邮件 ,在全 球直 接造 成 了2 1 美元 的损 失 ; 6亿 二 、传 统 安全技 术 分析
( ) “ 三样 ”—— 事 后防 御 一 老 所 谓 的 “ 三样 ”,即 目前 市场上 常 见 的网络 安全产 品 :防 老 火 墙 、防病 毒和 入侵 检测 / 防御 系 统 ( D/P )。 随着用 户对 网 IS IS 络 安全 的重 视 ,这三 大类 产 品作为 安全 防御 手段 已经 到 了越 来越 广泛 的使用 。据 IG D 的统计 , 目前 网络 安全投 资年 增长 率3% 4 ,这 个数 字 已经大 大超 过 了信 息 网络系 统规 模 的年增 长率 (0 )。然 2% 而我们 发 现 ,即使部 署 了防火 墙 、防病 毒 ̄ IS IS HD /P 等产 品 , 还 但 是 抵挡 不 住 日渐 泛滥 的 网络攻 击 。通 过分 析得 知 ,这三大 类产 品 都 有一 个共 同点 ,即 : “ 来将挡 ,水来 土掩 ” ,一旦发 现一 种 兵 新 型 的攻击 行 为 ,专 业人 员才 开始 对 这种 行为 进行 分析 ,发现 其 攻 击 的特 征 ,然 后将 其列 入特 征过 滤库 。但 这种 “ 后防 御 ”的 事 作 法 ,其 防御 永远 晚 于新 攻击 ,无 法 防御未 知 的攻击 行为 。随着 信息 网络 系统 规模 的增 大 , 以及其 上运行 应用 系统 复杂 性 的增 大 , 未知 安全 隐患在 加速 积 累 ,并越来 越 多、越 来越 快 的暴 露 。 么 , 那 能否 有一 种办法 ,在 未知 攻击 行 为 出现 之前 作好 防御 昵 ? ( ) “ 理 隔离 ”— — 消极 防御 二 物 针对 “ 老三 样 ”产 品无法 防 御未 知攻 击行 为 的现 实情 况 下, 20 年O 月 , 国家保 密局 发布 实施 《 00 1 计算机 信 息系统 国 际互联 网 保密 管理 规定 》,明确 要求 : “ 及 国家秘 密 的计算 机信 息系统 , 涉 不得 直接 或 间接 地与 国际 互联 网或 其他 公共 信息 网络 相连 ,必须 实行 物理 隔离 。”从物 理层 、链 路层 、网络层 和应 用层 逐层 断开 , 使我 们 的涉密 网络 完全 与外 界 隔开 ,在根 本上 隔 断黑客 入侵 的途 径 。2 0年 , 中共 中央办 公 厅20 年第 l 号文件 《 02 02 7 国家信 息化 领 导小组 关于 我 国 电子 政务 建 设指 导意 见》 也 明确 强调 : “ 务 内 政 网和政 务外 网之 间物 理隔 离 , 政务外 网与互联 网之 间逻 辑隔 离 。 ” 早期 的物 理 隔离 技术 主要有 两种 :一是 多套 网络 隔离 技术 ;二是 隔离 卡技 术 。 1 多 套 网络 隔离技 术 。 .
网神SecSIS 3600安全隔离与信息交换系统 技术白皮书
技术白皮书网神SecSIS 3600安全隔离与信息交换系统本文档解释权归网神信息技术(北京)股份有限公司产品部所有目录1.产品概述 (3)2.产品原理 (4)3.产品说明 (5)4.产品功能说明 (6)4.1丰富的应用模块 (6)4.2访问控制 (7)4.3地址绑定 (7)4.4内容检查 (7)4.5高安全的文件交换 (8)4.6内置的数据库同步模块 (8)4.7融合加密、认证、授权多安全技术于一身 (9)4.8高可用设计 (9)4.9轻松的管理 (9)4.10传输方向控制 (9)4.11协议分析能力 (9)4.12完善的安全审计 (10)4.13强大的抗攻击能力 (10)4.14多样化的身份认证 (10)4.15负载均衡解决方案 (11)1.产品概述随着网络技术的不断应用和完善,Internet正在越来越多地渗透到社会的各个方面。
一方面,企业上网、电子商务、远程教育、远程医疗等一系列网络应用蓬勃发展,人们的日常生活与网络的关系日益密切;另一方面,网络用户组成越来越多样化,出于各种目的的网络入侵和攻击越来越频繁。
人们在享受互联网所带来的丰富、便捷的信息同时,也日益感受到频繁的网络攻击、病毒泛滥、非授权访问、信息泄密等问题所带来的困扰。
传统的安全产品可以以不同的方式满足我们保护数据和网络安全的需要,但不可能完全解决网络间信息的安全交换问题,因为各种安全技术都有其局限性。
为保护重要内部系统的安全,2000年1月,国家保密局发布实施《计算机信息系统国际互联网保密管理规定》,明确要求:“涉及国家秘密的计算机信息系统,不得直接或间接地与国际互联网或其他公共信息网络相连,必须实行物理隔离。
”中共中央办公厅2002年第17号文件《国家信息化领导小组关于我国电子政务建设指导意见》也明确强调:“政务内网和政务外网之间物理隔离,政务外网与互联网之间逻辑隔离。
”在不同安全等级的网络及系统之间实施安全隔离是一个行之有效的安全保密措施,可切断信息泄漏的途径。
网神SecSIS 3600安全隔离与信息交换系统G1500-E026P产品白皮书V7.0.13.1【V8.11.1】
产品白皮书网神SIS 3600安全隔离与信息交换系统本文档解释权归网神信息技术(北京)股份有限公司安全网关中心产品部所有●版权声明Copyright © 2006-2013 网神信息技术(北京)股份有限公司(“网神”)版权所有,侵权必究。
未经网神书面同意,任何人、任何组织不得以任何方式擅自拷贝、发行、传播或引用本文档的任何内容。
●文档信息文档名称网神SecSIS 3600安全隔离与信息交换系统产品白皮书文档版本号V7.0.13.1扩散范围销售/售前/客服/渠道商/用户作者黄熙日期2013/09初审人复审人●版本变更记录时间版本说明作者2012.11 V6.0.12.1 增加G1500-E026M、G9000-E046M、王起立G9000-E246M三个新型号2013.03 V6.0.12.2新增SSL通道、socks代理等功能黄熙2013.09 V7.0.13.1 新增IPV6功能黄熙目录1产品概述 (4)2产品特点 (4)3主要功能 (7)4 产品型号与指标 (14)5 产品资质 (16)5.1 产品资质 (16)5.2 产品荣誉 (16)1产品概述网神SecSIS 3600 安全隔离与信息交换系统能够有效实现内外网络的安全隔离,数据只能以专有数据块方式静态地在内外网络间进行“摆渡”,从而切断了内外网络之间的所有直接连接,保证内外网数据能够安全、可靠地交换。
该系统可广泛应用于政府、企业、军队、电力等需要实施网络安全隔离和数据交换的场合。
2产品特点➢安全高效的体系架构:网神SecSIS 3600安全隔离与信息交换系统采用“2+1”模块结构设计,即包括外网主机模块、内网主机模块和隔离交换模块。
内、外网主机模块具有独立运算单元和存储单元,分别连接可信及不可信网络,对访问请求进行预处理,以实现安全应用数据的剥离。
隔离交换模块采用专用的双通道隔离交换卡实现,通过内嵌的安全芯片完成内外网主机模块间安全的数据交换。
启明天清安全隔离与信息交换系统
客户端 程序
应用代理方式
未知来源请求
GAP6000
白名单策略
白名单策略
应
内
用
容
数
合
据
规
还
检
原
查
外网主机 系统
专用隔 离交换 部件
内
应
容
用
合
数
规
据
检
还
查
原
内网主机 系统
信任网络
专用接口方式
专用客 户端
应用代理方式
客户端 程序
未知来源请求
通过专用安全接口或者应用代理进行数据读取和发送可以避免 接收未知数据,同时对外部网络完全屏蔽内部网络信息。
内容
➢天清安全隔离网闸原理与介绍 ➢天清安全隔离网闸功能介绍 ➢GAP6000产品介绍 ➢GAP6000产品案例 ➢单向网闸介绍
13
天清安全隔离网闸原理与介绍
• “2+1”架构:外网主机系统+隔离交换部件+内网主机 系统
可 信 任 网 络
内网主机系统
隔离交换模块
不 可 信 任 网 络
外网主机系统
已知攻击行为
未知攻击行为
FireWall
80%以上的有效攻击由20外%部新网型络恶意代码和R新o型ute攻r 击行为导致;
网间数据交换导致病毒传播、黑客攻击
引言
最安全的方式就是断开网络, 进行物理隔离。
2000年1月1日
《计算机信息系统国际联网保密管理规定》
“涉密网络不得与公共信息网络连 接,要实行物理隔离”
层进行包过滤
自有协议进行数据“摆渡”
安全机制 简单的进行包头检查
综合了硬件隔离、访问控制、内容过滤、 抗攻击、防病毒等安全防护技术
安全隔离与信息交换系统技术说明书
延续,如何解决安全与应用之间的矛盾?应用的需要和安全的需要催生了一种新型的技术,
物理隔离技术(GAP)。这种技术在 1993 年由 Myong H.Kang 在“A Pump for Rapid, Reliable,
Secure Communication”一文中提出,并在 1996 年对这种概念进一步深化为一种适于网络应
5.1.1. 静态文件单向传输..........................................................................15 5.1.2. 数据库单向同步..............................................................................18 5.1.3. 网页单向发布..................................................................................19 5.1.4. 邮件单向中继..................................................................................19 5.2. 产品对比.................................................................................................20
2.1. 概述...........................................................................................................4 2.2. 体系结构...................................................................................................4 2.3. 功能指标...................................................................................................6 3. 产品功能描述.........................................................................................................7 3.1 信息单向传输功能...........................................................................................7 3.2 安全控制功能...................................................................................................9 3.3 系统监控与审计功能.....................................................................................10 4. 技术特点............................................................................................................... 11 4.1. 单向数据通道......................................................................................... 11 4.2. 数据封装及传输.....................................................................................12 4.3. 协议终止.................................................................................................13 4.4. 数据容错处理.........................................................................................14 5. 产品使用方式.......................................................................................................15 5.1. 产品应用范围.........................................................................................15
伟思网闸技术说明
伟思信安安全隔离与信息交换系统∙系统可靠性∙系统可用性∙安全功能∙系统管理∙应用支持∙产品规格产品特点ViGap是一款面向大型网络的安全隔离系统,为各类党政部门、军事单位、金融电信、科研院校及企事业单位等关键部门的内部网络或服务器提供网络隔离环境下的实时隔离保护,并在可控状态下实现内部网络或服务器与外界的实时(适度)信息交换。
采用独特的“2+1”安全体系架构,通过基于ASIC芯片技术设计的专用隔离电子开关系统,实现用户关键网络及服务系统与外界的物理隔断,实现链路层与网络层的彻底断开。
采用高性能和多条流水线设计的ASIC芯片为基础建立的全新硬件隔离架构,拥有全线速隔离交换性能,满足大型网络应用所面对大用户量、低延时访问的需求。
在核心的GAP电子开关隔离芯片上采用了含TRUE LVDS功能强大的APXII系列EP2A70作为FPGA设计硬件基片,该芯片具有500万门电路以及多路Giga位的通道,支持内部高达1060个硬件I/Os通道,使得电子开关具有高速的数据传输能力和并发处理能力。
充分考虑关键应用对可靠性、可用性的要求,独家采用负载均衡技术以及基于应用协议连接资源保护的QOS服务质量控制技术消除单点故障和网络实现对网络服务的高可靠性及可用性保证采用无协议的“GAP Reflective”,GAP隔离反射技术实现开放网络通讯协议的剥离与重组,有效阻断来自网络层及服务器OS层的各类已知/未知攻击,弥补其它安全技术对网络未知攻击的防御盲区。
广泛支持各类通用应用协议(HTTP、FTP、SMTP、DNS、SQL等),包括支持视频会议、流媒体以及VPN等特殊应用代理以及用户定制协议,无需再进行二次开发或单独购买模块。
采用专利技术的应用层安全防御系统,ViGap300特别针对广泛应用的WEB、EMAIL 和FTP等服务采用专利技术WebApplication?,实现了全面应用层安全防护,可防止WEB溢出漏洞、Unicode漏洞、Inject攻击、Cookie中毒、恶意JaveScript、ActiveX控件甚至CGI脚本等各类应用层安全风险。
CopGap科博安全隔离与信息交换系统技术白皮书
科博安全隔离与信息交换系统(CopGap200)技术白皮书中铁信安(北京)信息安全技术有限公司2011年4月目录1.产品研制背景 (4)2.产品介绍 (5)2.1.概述 (5)2.2.体系结构 (5)2.3.功能性能指标 (6)2.3.1.功能指标 (6)2.3.2.性能指标 (7)3.产品功能描述 (9)3.1.信息交换功能 (9)3.1.1.文件交换功能 (9)3.1.2.Web交换功能 (9)3.1.3.数据库交换功能 (10)3.1.4.邮件交换功能 (10)3.1.5.定制应用数据交换 (11)3.2.安全控制功能 (11)3.2.1.访问控制功能 (11)3.2.2.数据内容审查功能 (12)3.2.3.病毒防护功能 (12)3.2.4.文件深度检查功能 (12)3.2.5.入侵检测与防御功能 (13)3.2.6.身份认证功能 (13)3.2.7.虚拟专网(VPN)功能 (13)3.2.8.流量控制功能 (14)3.3.系统监控与审计功能 (14)3.3.1.系统监控功能 (14)3.3.2.日志审计功能 (14)3.3.3.报表管理功能 (15)3.4.高可用性功能 (15)3.4.1.双机热备功能 (15)3.4.2.负载均衡功能 (16)4.产品使用方式 (16)4.1.部署方式 (16)4.2.管理方式 (17)5.产品应用范围 (18)5.1.核心数据库的访问 (18)5.2.核心服务器保护 (19)5.3.内外网络之间的数据同步 (20)1.产品研制背景传统的安全防御体系是以防火墙为核心的防御体系,通过纵深防御、系统联动达到协同保护网络安全的目的。
尽管防火墙在安全防御中作为一种核心的访问控制手段,起到了不可替代的作用,但以防火墙为核心的防御体系已经不能满足网络安全的真正需求。
分析防火墙的发展历程其实一直在追求安全性和系统性能的平衡点。
防火墙工作层次愈低,其性能愈高,安全性就愈差;工作层次愈高,其性能愈差,但安全性愈高。
网络安全防护系统
1.1.1.1.网络安全防护系统一、安全隔离与信息交换系统:(1)吞吐率≥900Mbps,系统延时<2ms,并发连接数≥30万;(2)内网接口:千兆电口≥6个;千兆光口≥2个(多模光模块满配);console口≥1个;USB口≥2个;(3)外网接口:千兆电口≥6个;千兆光口≥2个(多模光模块满配);console口≥1个;USB口≥2个;(4)CPU:不低于4核4线程 2.2GHz *2;内存4G*2 DDR4;硬盘容量可用空间512G固态硬盘 *2(5)采用2+1系统架构即内网单元+外网单元+专用隔离芯片硬件。
隔离区基于隔离芯片开关设计,不采用SCSI、网卡以及任何加/解密等方式,且具有不可编程特性;(6)标准2U机架式设备,1个LCD液晶屏;(7)支持应用协议代理映射,包括HTTP、FTP、SMTP、POP3、H323、MySQL和自定义TCP\UDP协议;Modbus、OPC、S7等工业协议代理映射;(8)支持同构和异构同步,如Mysql同步至Oracle;(9)支持数据同步条件过滤,自定义数据要求,仅允许符合条件要求的数据进行传输,支持采用 WHERE语句编程;(10)支持SIP、RTSP视频协议代理,支持GB 28181通信标准的平台级联及平台点播;(11)支持Modbus TCP/RTU/ASCII协议、OPC DA/UA协议数据采集、查看实时通讯报文、批量操作采集点位、批量启停采集点;(12)上报模块支持OPC DA/UA Client/server模式上报,危化行业标准SOCKE加密上报,标准物联网MQTT协议发布数据,(13)支持MySQL、SqlServer、oracle、MAGUS,支持缓存服务,断网重连,多中心数据上报。
二、安全监测中心防火墙防火墙:1、最大网络层吞吐量≥4Gbps;IPS吞吐量≥2.5Gbps;AV吞吐量≥1.5Gbps2、最大并发连接数≥180万; 每秒新建连接数(TCP)≥4万3、IPSec VPN吞吐量≥2Gbps;IPSec VPN隧道数≥40004、SSL用户数最大≥10005、网络接口:千兆电口≥5个;Combo口≥4对; 管理接口:CON口≥1个; USB3.0 接口≥1个6、内存≥4G; 硬盘容量≥240GB ; 电源:含交流双电源7、支持针对用户实施精细化的访问控制、应用限制、带宽保证等管控手段和深度应用识别技术。
- 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
- 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
- 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
产品名称:安全隔离与信息交换系统
数量:1套
推荐品牌:网御星云、启明星辰、蓝盾预算:13.5万
项目技术参数要求
★系统架构采用“2+1”系统架构,即由两个主机系统和一个隔离交换专用硬件组成,隔离交换矩阵基于专用芯片实现,保证数据在搬移的时间内,内、外网隔离卡与内、外网系统为物理断开状态,并提供中国信息安全测试中心信息技术产品安全测评证书EAL3+证明,加盖原厂商公章
通过国家下一代互联网信息安全专项(高性能安全隔离与信息交换系统)测试,提供相关测试报告, 加盖原厂商公章
系统要求★内外网主机系统分别支持多系统引导(大于或等于三操作系统,即A,B,备份系统),并可在WEB界面上直接配置启动顺序,在A系统发生故障时,可以随时切换到B系统;且支持系统备份,提供功能截图加盖原厂商公章
主机系统采用具有自主知识产权的多核多线程ASIC并行操作系统平台
★规格接口与性能标准2U机架式设备,内、外网各标配6个10/100/1000M Base-TX 网络接口,共12个千兆接口;内外网主机系统分别具有独立的网络口、管理口、HA口(热备口),4个USB口;内外网主机系统分别具有1个RJ45 CONSOLE口;
系统吞吐量不小于350Mbps, 并发连接数不小于4万,延时小于1ms
系统监控支持设备健康状态实时自我检测,如散热系统状态,并能够进行正常/异常状态指示(非液晶屏显示),且能在异常状态下进行声音报警
强制访问控制支持基于动态令牌的双因子认证方式,提供功能截图加盖原厂商公章
支持WEB认证方式和专用客户端两种认证方式
★可对用户的操作系统和进程进行检查,进行准入控制,提供功能截图加盖原厂商公章
功能模块支持文件交换、FTP访问、数据库传输、数据库同步、邮件传输、安全浏览、安全通道、消息传输等基本功能;
★支持文件交换IPv4、IPv6双协议栈接入,提供产品功能界面截图证明及国家权威部门针对IPV6环境适用性相关功能的检测报告支持文件传输长度及MD5校验,并支持校验失败自动重传,提供功能截图加盖原厂商公章
支持文件格式特征过滤,并且不依赖于文件扩展名;支持文件类型检查可扩展模式,方便用户自主增加特定文件类型,并提供工具帮
助用户识别不常见文件类型
支持字段级数据库间的单向或双向同步(不改变用户的库结构)。
支持同步库中初始数据功能;
支持安全浏览模式下网页下载文件类型过滤;支持非法网站识别及过滤技术,详细描述技术实现原理,提供权威机构证明材料加盖原厂商公章
支持灵活的数据库冲突处理策略,当关键字数据发生冲突时可选择:覆盖/丢弃,提供功能截图加盖原厂商公章
支持数据容错处理,当数据同步失败时,用户可以查询、复位、删除未能正常传输的数据。
支持数据库同步客户端的双机热备技术,为用户提供更高的冗余技术支持
支持数据库SQL语句过滤功能。
支持FTP协议命令的黑白名单控制;
支持对邮件附件大小进行控制;支持附件格式过滤;
邮件收发支持时段访问控制;时间段可以是一次性执行、周循环两种方式
支持客户端与网闸间的第三方数字证书方式的身份认证,确保只有被授权的合法用户才能运行,提供功能截图加盖原厂商公章
病毒检测支持病毒检测专用模块,支持自动/手动两种升级模式
★采用高级的网关级病毒防护引擎,包括病毒检测引擎和病毒分析引擎,要求详细说明技术实现原理,提供权威机构证明材料加盖原厂商公章。
采用专用国产知名病毒库。
★入侵检测功能支持实时入侵检测功能,实现网络入侵特征配制方法及系统技术可设置自动阻断响应的技术,请详细描述技术实现原理,出示权威机构证明材料加盖原厂商公章
抗DDoS攻
击
支持抗DoS、DDoS攻击功能
安全管理支持HTTPS的Web方式管理,实现了远程管理信息加密传输;支持配置文件以加密的方式导出
防暴力破坏限制支持系统防爆处理,对管理员登陆有密码次数限制,密码输入错误,超过限定次数,自动锁定设备,阻止非法管理员再次登录。
根据限定期限,可自动解除锁定。
高可用性通过独立的热备端口实现双机热备;
支持抢占模式
支持配置同步,提供功能截图加盖原厂商公章
支持与多台网闸实现负载均衡,无需第三方软硬件支持,具备一种集群模式下实现网络安全设备高可用性的相关技术,请详细描述技术实现原理,出示权威机构证明材料加盖原厂商公章
支持主、备状态实时展示
日志审计支持全中文日志显示,并能实现内外网主机日志同步
日志实现按功能模块分组管理
实现对日志的浏览、查询、导出、删除等操作
支持FTP方式上传日志,提供功能截图加盖原厂商公章
日志支持远程存储,能为第三方提供日志格式,实现日志数据分析;支持SysLog标准
支持图表实时显示网口流量、CPU状态、内存状态信息;
资质与服务
要求
3年原厂商售后服务,签订合同时出具原厂商3年售后服务承诺函。