网御网闸

合集下载

联想网御网闸产品

联想网御网闸产品
接口配置
内网:标配1个10/100/1000M自适应网络接口,2个GBIC插槽(可插千兆GBIC多模光口/单模光口/电口模块,实现网络接口扩展为3个),1个10/100/1000M自适应管理口,1个10/100/1000MHA自适应口(双机热备口);
外网:标配1个10/100/1000M自适应网络接口,2个GBIC插槽(可插千兆GBIC多模光口/单模光口/电口模块,实现网络接口扩展为3个),1个10/100/1000M自适应管理口,1个10/100/1000MHA自适应口(双机热备口);
产品资质
具备公安部销售许可证;具备国家信息安全认证产品型号证书;具备涉密信息系统产品检测证书
访问控制
支持基于动态域名、IP地址、服务端口、IP协议、用户、时间等安全策略的状态包过滤
支持基于IP、协议、服务、接口、时间、应用等安全策略的带宽控制
支持基于策略的HTTP、FTP、TELNET、SMTP、POP3等透明代理和深度过滤
采用ASIC硬件架构
操作系统
操作系统采用VSP通用安全平台,并提供该安全操作系统的软件著作权以及彩页提供证明
产品外观
采用1U机架式的设备,具备LCD显示屏
网络接口
支持4个10/100M自适应网络接口,支持4个千兆SFP光口模块
性能参数
网络处理能力≥600Mbps;最大并发连接≥40万;每秒新建连接数≥1万
联想网御网闸产品
数量2套
产品型号
特征描述
产品描述
备注
SIS-3000-GF(软件系统)
产品形态
千兆增强型,2U机箱,热备冗余电源;
软件系统
软件系统:设备管理配置功能和定制访问功能(可实现访问控制,Байду номын сангаас无应用层过滤功能);

联想网御网闸(SIS-3000)配置过程

联想网御网闸(SIS-3000)配置过程

联想网御网闸(SIS-3000)设备测试报告一、设备管理、拓扑结构1、通过笔记本管理网闸,需要先在笔记本上导入管理证书(光盘——管理证书文件夹下,密码:hhhhhh),管理IP:10.0.0.200 ,掩码:255.255.255.0 。

2、登录内网:用网线连接内网专用管理口,在IE浏览器输入:https://10.0.0.1:88893、输入用户名/密码:administrator/ administrator (超级用户)或输入:admin/admin123(管理员用户)。

4、登录外网:用网线连接外网专用管理口,在IE浏览器输入:https://10.0.0.2:8889或输入用户名/密码:administrator/ administrator (超级用户) 或输入:admin/admin123(管理员用户)。

测试拓扑结构:192.168.20.2内:192.168.20.1外:192.168.10.1192.168.10.2FTP客户端网闸客户端网闸服务端FTP服务端注:网闸的工作模式有两种,普通模式、透明模式。

“访问类别”功能是网闸的主要使用之一,根据外部使用客户端跨网闸访问“目的服务器地址”的不同,分为“透明访问”、“普通访问”两种模式。

两种使用模式具体的比较如下区别透明访问普通访问含义外部客户端,“无视”网闸的存在,直接访问网闸另一侧的真实服务器地址;外部客户端通过访问相连网闸地址,再由网闸连接真实服务器;原理区别两者相同两者相同配置区别1)只需配置网闸客户端任务,无需配置网闸服务端任务;2)客户端添加一条路由,指向网闸;必须同时配置网闸客户端、服务端任务,且对应任务之间的任务号必须相同;访问目的地址网闸另一侧的真实服务器地址和客户端相连一侧的网闸地址网闸两侧网络地址同网段支持支持网闸两侧网络地址不同网段支持支持双机热备支持支持负载均衡不支持支持◆硬件架构原理图如下二、网闸主要配置抓图2.1、内网配置抓图:◆登陆界面◆登陆首页◆更改密码(按需求修改)◆网口配置(按需求修改)◆配置网闸内侧任务,并启动服务(按需求修改)添加网闸内侧任务,如下图:若是【普通访问】,该地址为内侧网口地址【192.168.20.1】;若是【透明访问】,该地址为FTP 服务器地址对象【ftpsvr_192.168.10.2】。

联想网御网闸(SIS-3000)配置过程

联想网御网闸(SIS-3000)配置过程

联想网御网闸(SIS-3000)设备测试报告一、设备管理、拓扑结构1、通过笔记本管理网闸,需要先在笔记本上导入管理证书(光盘——管理证书文件夹下,密码:hhhhhh),管理IP:10.0.0.200 ,掩码:255.255.255.0 。

2、登录内网:用网线连接内网专用管理口,在IE浏览器输入:https://10.0.0.1:88893、输入用户名/密码:administrator/ administrator (超级用户)或输入:admin/admin123(管理员用户)。

4、登录外网:用网线连接外网专用管理口,在IE浏览器输入:https://10.0.0.2:8889或输入用户名/密码:administrator/ administrator (超级用户) 或输入:admin/admin123(管理员用户)。

测试拓扑结构:FTP客户端FTP服务端注:网闸的工作模式有两种,普通模式、透明模式。

“访问类别”功能是网闸的主要应用之一,根据外部应用客户端跨网闸访问“目的服务器地址”的不同,分为“透明访问”、“普通访问”两种模式。

两种应用模式具体的比较如下区别透明访问普通访问含义外部客户端,“无视”网闸的存在,直接访问网闸另一侧的真实服务器地址;外部客户端通过访问相连网闸地址,再由网闸连接真实服务器;原理区别两者相同两者相同配置区别1)只需配置网闸客户端任务,无需配置网闸服务端任务;2)客户端添加一条路由,指向网闸;必须同时配置网闸客户端、服务端任务,且对应任务之间的任务号必须相同;访问目的地址网闸另一侧的真实服务器地址与客户端相连一侧的网闸地址网闸两侧网络地址同网段支持支持网闸两侧网络地址不同网段支持支持双机热备支持支持负载均衡不支持支持◆硬件架构原理图如下二、网闸主要配置抓图2.1、内网配置抓图:◆登陆界面◆登陆首页◆更改密码(按需求修改)◆网口配置(按需求修改)◆配置网闸内侧任务,并启动服务(按需求修改)添加网闸内侧任务,如下图:若是【普通访问】,该地址为内侧网口地址【192.168.20.1】;若是【透明访问】,该地址为FTP服务器地址对象【ftpsvr_192.168.10.2】。

最新联想网御网闸(SIS-3000)配置过程教学文稿

最新联想网御网闸(SIS-3000)配置过程教学文稿

联想网御网闸(SIS-3000)设备测试报告一、设备管理、拓扑结构1、通过笔记本管理网闸,需要先在笔记本上导入管理证书(光盘——管理证书文件夹下,密码:hhhhhh),管理IP:10.0.0.200 ,掩码:255.255.255.0 。

2、登录内网:用网线连接内网专用管理口,在IE浏览器输入:https://10.0.0.1:88893、输入用户名/密码:administrator/ administrator (超级用户)或输入:admin/admin123(管理员用户)。

4、登录外网:用网线连接外网专用管理口,在IE浏览器输入:https://10.0.0.2:8889或输入用户名/密码:administrator/ administrator (超级用户) 或输入:admin/admin123(管理员用户)。

测试拓扑结构:FTP客户端FTP服务端注:网闸的工作模式有两种,普通模式、透明模式。

“访问类别”功能是网闸的主要应用之一,根据外部应用客户端跨网闸访问“目的服务器地址”的不同,分为“透明访问”、“普通访问”两种模式。

两种应用模式具体的比较如下区别透明访问普通访问含义外部客户端,“无视”网闸的存在,直接访问网闸另一侧的真实服务器地址;外部客户端通过访问相连网闸地址,再由网闸连接真实服务器;原理区别两者相同两者相同配置区别1)只需配置网闸客户端任务,无需配置网闸服务端任务;2)客户端添加一条路由,指向网闸;必须同时配置网闸客户端、服务端任务,且对应任务之间的任务号必须相同;访问目的地址网闸另一侧的真实服务器地址与客户端相连一侧的网闸地址网闸两侧网络地址同网段支持支持网闸两侧网络地址不同网段支持支持双机热备支持支持负载均衡不支持支持◆硬件架构原理图如下二、网闸主要配置抓图2.1、内网配置抓图:◆登陆界面◆登陆首页◆更改密码(按需求修改)◆网口配置(按需求修改)◆配置网闸内侧任务,并启动服务(按需求修改)添加网闸内侧任务,如下图:若是【普通访问】,该地址为内侧网口地址【192.168.20.1】;若是【透明访问】,该地址为FTP服务器地址对象【ftpsvr_192.168.10.2】。

安全

安全
一、产品订货表
产品
设备名称
主要技术特征
数量
单价
小计¥
网御防火墙
POWER V6000-F1340
千兆防火墙,标准1U机箱,标配8个10/100/1000MBASE-T端口,并含2个高速USB2.0接口,可接移动存储进行日志存储,要求现场可验证;吞吐量>3.0Gbps,最大并发连接数>180万,每秒新建>1.8万/秒,VPN隧道数>3000条,可选配防病毒,防攻击,应用管理等增强性功能.
2
网御网闸SIS-3000ห้องสมุดไป่ตู้Z1168-SXZ
不少于6个10/100M自适应电口,内外网主机系统分别具有独立的网络口、管理口、HA口(热备口)、扩展口;可扩展至8个网口;内外网主机系统分别具有1个RJ45串口;系统吞吐量不小于300Mbps,并发连接数不小于3万,延时小于1ms,交换开关切换小于2ns.
1

2011leadsec网御网闸售后培训

2011leadsec网御网闸售后培训
1、配置网络接口等系统选项
2、配置内网客户端任务,并启动服务 配置内网客户端任务, 客户端任务
3、仅启动外网服务
4、针对相关应用进行测试
案例1.2 定制访问案例1.2 定制访问-不同网段透 明访问
定制访问定制访问-内网网络配置
案例1.2 定制访问案例1.2 定制访问-不同网段透 明访问
定制访问定制访问-外网网络配置
案例1.1 定制访问案例1.1 定制访问-不同网段 普通访问
1、配置网络接口等系统选项
2、配置内网客户端任务,并启动服务 配置内网客户端任务, 客户端任务
3、配置外网服务端任务,并启动服务 配置外网服务端任务,
4、针对相关应用进行测试
案例1.1 定制访问案例1.1 定制访问-不同网段 普通访问
定制访问定制访问-内网首页
案例1.2 定制访问案例1.2 定制访问-不同网段透 明访问
1、配置网络接口等系统选项
2、配置内网客户端任务,并启动服务 配置内网客户端任务,
3、仅启动外网服务
4、针对相关应用进行测试
案例1.2 定制访问案例1.2 定制访问-不同网段透 明访问
定制访问定制访问-配置内网任务
案例1.2 定制访问案例1.2 定制访问-不同网段透 明访问
案例2.1 安全浏览案例2.1 安全浏览-不同网段 普通访问
1、配置网络接口等系统选项
2、配置内网客户端任务,并启动服务 配置内网客户端任务, 客户端任务
3、仅启动外网服务
4、针对相关应用进行测同网段 普通访问
安全浏览安全浏览-内网网络配置
案例2.1 安全浏览案例2.1 安全浏览-不同网段 普通访问
因网闸和防火墙原理不同,一定不要拿网闸当防火墙上线。

联想网御网闸培训文档

联想网御网闸培训文档
2、WEB配置:
第二步:添加文件交换——发送任务
一、文件交换
2、WEB配置:
第二步:添加文件交换——接收任务
一、文件交换
2、WEB配置:
第二步:添加文件交换任务(发送任务、接收任务)
一、文件交换
2、WEB配置:
第三步:设置内容控制选项
文件名控制
内容黑名单 内容白名单
一、文件交换
2、WEB配置:
第三步:设置内容控制选项(1)——文件名控制
一、文件交换
2、WEB配置:
第三步:设置内容控制选项(2)——内容黑名单
一、文件交换
2、WEB配置:
第三步:设置内容控制选项(3)——内容白名单
2.1 功能模块-文件交换
3、基本步骤:
① 配置本机工作模式、启动后台服务; ② 配置文件交换任务——发送任务、接收任务; ③ 配置文件过滤选项;
三、邮件传输
2、WEB配置——SMTP:
第三步:配置“服务端” 访问任务
注意事项:
仅针对“普通访问”。 对于透明访问,系统已经默认配置,用户无需配置
三、邮件传输
2、WEB配置——SMTP:
第三步:配置“服务端” 访问任务——普通访问
三、邮件传输
2、WEB配置——SMTP:
第三步:配置“服务端” 访问任务——普通访问
2、WEB配置:
第二步:配置“客户端” 访问任务——透明访问
二、FTP访问
2、WEB配置:
第二步:配置“客户端” 访问任务——透明访问
二、FTP访问
2、WEB配置:
第二步:配置“客户端” 访问任务——透明访问 注意事项: 资源定义的引用:源地址、目的地址、生效时段; 目的地址、目的端口:与真实的服务器设置一致;

联想网御网闸(SIS-3000)设备测试报告

联想网御网闸(SIS-3000)设备测试报告

联想网御网闸(SIS-3000)设备测试报告一、设备管理、拓扑结构1、通过笔记本管理网闸,需要先在笔记本上导入管理证书(光盘——管理证书文件夹下,密码:hhhhhh),管理IP:10.0.0.200 ,掩码:255.255.255.0 。

2、登录内网:用网线连接内网专用管理口,在IE浏览器输入:3、输入用户名/密码:administrator/ administrator (超级用户)或输入:admin/admin123(管理员用户)。

4、登录外网:用网线连接外网专用管理口,在IE浏览器输入:或输入用户名/密码:administrator/ administrator (超级用户) 或输入:admin/admin123(管理员用户)。

测试拓扑结构:FTP客户端FTP服务端注:网闸的工作模式有两种,普通模式、透明模式。

“访问类别”功能是网闸的主要应用之一,根据外部应用客户端跨网闸访问“目的服务器地址”的不同,分为“透明访问”、“普通访问”两种模式。

两种应用模式具体的比较如下区别透明访问普通访问含义外部客户端,“无视”网闸的存在,直接访问网闸另一侧的真实服务器地址;外部客户端通过访问相连网闸地址,再由网闸连接真实服务器;原理区别两者相同两者相同配置区别1)只需配置网闸客户端任务,无需配置网闸服务端任务;2)客户端添加一条路由,指向网闸;必须同时配置网闸客户端、服务端任务,且对应任务之间的任务号必须相同;访问目的地址网闸另一侧的真实服务器地址与客户端相连一侧的网闸地址网闸两侧网络地址同网段支持支持网闸两侧网络支持支持地址不同网段双机热备支持支持负载均衡不支持支持◆硬件架构原理图如下二、网闸主要配置抓图2.1、内网配置抓图:◆登陆界面◆登陆首页◆更改密码(按需求修改)◆网口配置(按需求修改)◆配置网闸内侧任务,并启动服务(按需求修改)添加网闸内侧任务,如下图:若是【普通访问】,该地址为内侧网口地址【192.168.20.1】;若是【透明访问】,该地址为FTP 服务器地址对象【ftpsvr_192.168.10.2】。

联想网御网闸(SIS-3000)配置过程

联想网御网闸(SIS-3000)配置过程

联想网御网闸(SIS-3000)设备测试报告一、设备管理、拓扑结构i 通过笔记本管理网闸,需要先在笔记本上导入管理证书(光盘一一管理证书文件夹下,密码:hhhhhh ),管理 IP:10.0.0.200 ,掩码:255.255.255.0。

2、 登录内网:用网线连接内网专用管理口,在 IE 浏览器输入:3、 输入用户名/密码:administrator/administrator (超级用户)或输入:admin/admin123(管理员 用户)。

4、 登录外网:用网线连接外网专用管理口,在IE 浏览器输入:或输入用户名/密码:administrator/administrator (超级用户)或输入:admin/admin123(管理员用户)。

测试拓扑结构:注:网闸的工作模式有两种,普通模式、透明模式。

“访问类别”功能是网闸的主要应用之一,根据外部应用客户端跨网闸访问“目的服务器地址”的不同,分为“透明访问”、“普通访问”两种模式。

两种应用模式具体的比较如下区别透明访问普通访问含义外部客户端,“无视”网闸的存在,直接访 外部客户端通过访问相连网闸地址,再由问网闸另一侧的真实服务器地址;网闸连接真实服务器; 原理区别 两者相同两者相同配置区别1)只需配置网闸客户端任务,无需配置网必须同时配置网闸客户端、服务端任务, 闸服务端任务;且对应任务之间的任务号必须相同;2)客户端添加一条路由,指向网闸;访问目的地址 网闸另一侧的真实服务器地址 与客户端相连一侧的网闸地址 网闸两侧网络 支持支持地址同网段FTP 客户端FTP 服务端网闸客户端 I 网闸服务端网闸两侧网络支持支持地址不同网段双机热备 支持 支持 负载均衡不支持支持硬件架构原理图如下二、网闸主要配置抓图2.1、内网配置抓图:内网陽离交换填坟交换芯片交换芯片I叫信网络仝抉子累统卄艾松剳r jfttr尸笑控制子茶统Leadsec AS I C 芯片内网主机系统〕外网隔涌交揀模块联韻网御安全隔需网闸非口 j 信网络登陆界面登陆首页;*rti碎曲日-n sew* -p卫#卫挺0 3Etti* 叮u"时i导11且际刁E送闾带崎用〈•',巧:4P-勺訓抽灯P V JL A JL r勺咖士*■ -勺孚处托© ifiCJTH^wtrri 丽—3»Ma内IF魁和迥耳E理轴1納垃疋号■^-3flLjfl-£E!K犊忡嗾衣寻j.0.200.6fed?璋nan jifCfU料用3旳科n柑印•4QaV£H用・KMna««ew iriMb日创冬誓u^W9«B■Mil更改密码(按需求修改)© BTT 7鼠碗.a anm^-北屣舷鼻亏^T«3ft弓jjfljwi•号+ 口IJLBHSiBQ产上呷功任''i H'hrs +"砒只•■*幻扳鼻i m工H>抚**+$ 3|EiS4 '鼻厚睥山闻t 1・TS晖诃歼+刁左±海査+ j "4Sfts.li;-暉理■ a ^r«昂啟号•号i ^XTErilrr sy^Qj? 4&neha?i 卜生茹* 辺起+a switBMLT 4L>MTr a^iia*4iT i a JR-L/廿F------------------------------------------------------------------------ /J ' iiisintrnt)□IP^RD*«ar(I ^r®ra?i卞•■认口卒!*»*< ■•■■■/ ifc^sa田HKWffiI-E曰妬计H"网口配置(按需求修改)-i E?二j j^-.wa a tinitf-l*、爵电礙T ?)««■■ q瑕戢・o用戶。

联想网御网闸典型应用汇总表资料

联想网御网闸典型应用汇总表资料

联想网御网闸典型应用汇总表
联想网御安全隔离网闸典型应用汇总表
——网间安全渡轮,多网隔离专家
为了满足电子政务和电子商务发展的需要,某些行业原封闭的业务专网急需与其它相关业务网或国际互联网实现实时数据交换。

但网络外联可能导致业务专网发生病毒泛滥、入侵攻击、信息泄露等潜在的安全事故,因此网络管理者面对着推进应用和引入安全威胁的矛盾抉择。

基于联想网御防火墙和安全隔离网闸协同的网络外联安全隔离解决方案,可有效解决业务专网外联时面临的安全问题。

联想网御安全隔离解决方案示意图
在外联网与外网受理平台之间,部署联想网御防火墙实现安全访问控制,也可根据不同外联网的特性和外网受理平台的稳定性要求等因素,选择部署联想网御的UTM、防病毒网关、IPS等网关级安全产品;在业务专网与外网受理平台之间,部署联想网御安全隔离网闸,实现了对数据内容严格过滤和摆渡交换,从而满足了业务专网外联时的安全防护需求。

联想网御安全隔离网闸在过去六年中,主要为以下行业应用提供了安全、高效、可靠的数据隔离交换服务。

联想网御网闸典型应用汇总表
联想网御网闸典型应用汇总表
联想网御网闸典型应用汇总表
联想网御网闸典型应用汇总表
联想网御网闸典型应用汇总表
联想网御网闸典型应用汇总表
联想网御网闸典型应用汇总表。

网御网闸SIS-3000-Z2101技术参数

网御网闸SIS-3000-Z2101技术参数
网闸SIS-3000-Z2101
技术指标
指标要求
基本要求
★2U标准机架式机箱;单电源;必须采用“2+1”系统架构,即由两个主机系统和一个隔离交换专用硬件组成;
安全系统
★主机系统具有自主知识产权的VSP或LOS或Unimas操作系统平台(提供原厂证明文件)
接口性能Βιβλιοθήκη 不少于6个10/100/1000M自适应电口,内外网主机系统分别具有独立的网络口、管理口、HA口(热备口);4个USB口;最大可扩展至12个电口;内外网主机系统分别具有1个RJ45串口;
★出于对整个网络安全性和漏洞的考虑,要求厂商具备《一级风险评估服务资质》;
★要求厂商提供针对本次项目的授权。
★双机热备支持配置同步(提供功能界面截图);支持负载均衡;
★双机热备支持抢占模式,支持主、备设备状态图表实时显示(提供功能界面截图);
★产品资质
具备公安部《计算机信息系统安全专用产品销售许可证》;
具备《军用信息安全产品认证证书》军B级
具备《中国国家信息安全产品认证证书》(3C)二级;
具有《北京市自主创新产品证书》;
从事网闸产品研发生产时间超过10年,提供公安部销售许可证书影印件证明;
具备IPv6 Ready认证证书;
通过国家下代互联网信息安全专项(高性能安全隔离与信息交换系统)测试,并提供相关测试报告;
国家信息安全测评信息技术产品安全测评证书EAL3+
应急服务能力要求
★要求设备生产商具有信息安全应急处理服务一级资质;
★具有抗DoS、DDoS攻击功能(提供功能界面截图);
管理审计
管理方式采用B/S架构的Web方式管理,基于数字证书管理;支持内外网分别采用专用管理口管理,支持专用管理主机管理;

NetGapSIS_数据库同步客户端用户手册_V5

NetGapSIS_数据库同步客户端用户手册_V5

联想网御SIS安全隔离与信息交换系统数据库同步客户端操作手册声明♦本手册所含内容若有任何改动,恕不另行通知。

♦在法律法规的最大允许范围内,联想网御科技(北京)有限公司除就本手册和产品应负的瑕疵担保责任外,无论明示或默示,不作其它任何担保,包括(但不限于)本手册中推荐使用产品的适用性和安全性、产品的适销性和适合某特定用途的担保。

♦在法律法规的最大允许范围内,联想网御科技(北京)有限公司对于您的使用或不能使用本产品而发生的任何损坏(包括,但不限于直接或间接的个人损害、商业利润的损失、业务中断、商业信息的遗失或任何其它损失),不负任何赔偿责任。

♦本手册含受版权保护的信息,未经联想网御科技(北京)有限公司书面允许不得对本手册的任何部分进行影印、复制或翻译。

联想网御科技(北京)有限公司中国北京海淀区中关村南大街6号中电信息大厦8层章节目录1.1 导言 (5)1.2 本书适用对象 (5)1.3 本书适合的产品 (5)1.4 相关参考手册 (5)2.1 系统概述 (6)2.2 工作原理 (6)2.3 产品特点 (7)2.3.1 与数据库的连接方式 (7)2.3.2 支持的数据库类型 (7)2.3.3 支持的数据库表结构 (7)2.3.4 支持的数据库表字段类型 (7)2.3.5 其他特点 (7)2.4 运行环境 (8)2.5 安装步骤 (8)3.1 系统登录 (11)3.2 主界面介绍 (12)4.1 证书设置 (16)4.2 本机地址 (18)4.3 HA(高可靠性)配置 (19)4.4 密码管理 (21)4.5 开机启动 (21)5.1 添加通道 (22)5.2 修改通道 (24)5.3 删除通道 (25)6.1 添加数据源 (26)6.2 修改数据源 (28)6.3 删除数据源 (29)7.1 添加任务 (31)7.1.1 基本配置 (32)7.1.2 通道设置 (33)7.1.3 调度策略 (33)7.1.4 同步策略 (34)7.1.5 导入策略 (42)7.2 修改任务 (42)7.3 删除任务 (43)7.4 启动、停止任务 (44)7.5 特殊同步需求说明 (44)7.5.1 对无主键表进行同步 (44)7.5.2 包含外键约束的表 (45)7.5.3 一源对多目的同步 (46)8.1 日志设置 (46)8.2 操作日志 (48)8.3 同步日志 (49)10.1 统计管理 (52)10.2 任务明细 (52)第1章前言1.1 导言《数据库同步客户端操作手册》是联想网御SIS安全隔离与信息交换系统管理员手册中的一本。

联想网御网闸配置实例

联想网御网闸配置实例

联想网御网闸配置实例背景:XX局为了组建区域XX平台内网,需要在我们内网中搭建一台服务器,用XX局直接远程到院内网服务器,分配给我们的外网IP:172.17.3.50,255.255.255.0,172.17.3.254,内网服务器IP:192.168.102.64,另外我们还需要一个虚拟的内网转换地址,192.168.102.65。

拓扑结构如下:网闸管理地址:内网口https://10.0.0.1:8889、外网口https://10.0.0.2:8889将本机IP配置成10.0.0.200,直连网闸管理口,下面进行设置:内网口设置首先进入内网口进行配置,输入上述地址后进入管理登录界面账号:administrator 密码:administrator 进入以下界面点击左侧的网络管理选中对应接口fe6点击编辑输入192.168.102.65,这个地址是设置给fe6这个接口的,设置后在允许ping上打钩,最后确定。

接下来需要配置内网地址的安全通道,这个会出现两个安全通道,分别是:客户端的和服务端的,当XX局的172.17.3.x号段进行访问的时候,我们是接受访问的一方,所以在内网上我们就作为服务端,点开服务端的安全通道,点击添加这里注意1、填入的任务号必须是未经使用的。

2、网闸内部的连接是通过内部硬件实现内外网隔离,但却实用任务号关联,所以所设置的任务号、服务类型、端口号必须要与接下来设置的外网口的客户端安全通道一致。

填写好确定保存内网设置完毕点击上部保存按键保存设置外网口设置输入外网口管理地址,输入账号密码进去之后,进行外网的客户端配置(账号密码与内网口账号密码一致)进入系统之后,点击接口配置,配置外网口地址与内网口配置相同注意在允许ping上勾选,确认保存后,点击客户端的安全通道,点击添加点击添加注意选择普通访问,内网口添加时提到的,任务号必须与内网的服务端添加的任务号、服务类型保持一致,原地址选择any,目的地址选择172.17.3.50,确认保存后点击顶端保存。

联想网御网闸产品LSPE培训_2009_V1.0

联想网御网闸产品LSPE培训_2009_V1.0

社保专网
劳动和社会保障部网络
区/县社保网络
社区网络
解决方案-网上报税系统




⑥ ⑦


2013-8-18
为税务信息化保驾护航
page45
解决方案-外联接入区
电子政务专网
前置机 (财库银海关工商等)
电信运营商专线
税务信息系统
安全隔离 网闸
防火墙
前置区
税务内网
2013-8-18
为税务信息化保驾护航
• 网络接口:可实现3进3出, 1个10/100/1000M自适应电口 和2个扩展口同时提供,网络扩展口可插千兆GBIC电口/多 模光口/单模光口模块, • 网络吞吐量:910Mbps(单向) • 适用于千兆光口环境
第一部分
产品定位
第二部分
产品功能与优势
第三部分
产品线介绍
第四部分
目标客户
三种典型的应用模型
数 据 数 据
互联网 WEB SERVER
DB SERVER
防火墙
数 据
网御 SIS-3000
• 将“人工拷盘”模式电子 化 • 增强安全控制 • 支持丰富应用 • 提高业务连续性
保密局
• 安全隔离与信息交换系统 • 网络安全隔离系统
• 网闸
公安部
俗称
网闸的基本技术——硬件隔离
系统采用“2+1”(双主机+专用隔离硬件)的体系架构,断开
交换子系统 开关控制子系统
内网隔离交换模块
自有协议 交换子系统 数据包
交换芯片
开关控制子系统
Leadsec ASIC芯片
Leadsec ASIC芯片
数据块 数据块

联想网御网闸产品培训文档

联想网御网闸产品培训文档

会安 话全 终决 结策
协 议 检 查
数 据 提 取
病内 毒容 检检 查查
格 式 化 数 据
格式化 数据块
网闸的基本技术——协议落地(续)
格式化数据块
Application Presentation
Session Transport Network Data Link Physical
传输策略
自有协议包
简单的进行包头检查
综合了访问控制、 内容过滤、抗 攻击、硬件隔离等安全防护技术
攻击者获得了管理权限, 两主机系统分别有独立的管理接口,
可调整防火墙的安全策 安全策略分别下达,不可能被控


网闸产品背景
1.1 物理隔离的问题 1.2 网闸的初步认识 1.3 网闸的技术要求 1.4 网闸的产品定位
安全隔离网闸产品定位
安全隔离网闸文件交换过程
外网文文件件服务器
外网主机
NFS
SAMBA 格式
内容
地址
文件
内网主机
格式
内容
地址
文件
NFS SAMBA
内网文件服务器
文件
隔离交换模块
需要说明的
• 国家保密局的定名“安全隔离与信息交换系统” • 公安部的定名“网络安全隔离系统” • 习惯、通俗的称呼“网闸”
网闸产品背景
1.1 物理隔离的问题 1.2 网闸的初步认识 1.3 网闸的技术要求 1.4 网闸的产品定位
2.隔离交换模块断开彼此连接,连接内外网主机系统,内网主机系统写数据到交换缓冲区
3.隔离交换模块断开内外网主机系统,彼此连接,进行通讯协商,完成数据交换
4.隔离交换模块断开彼此连接,连接内外网主机系统,外网主机系统从交换缓存读取数据

网闸典型应用方案

网闸典型应用方案

网御SIS-3000安全隔离网闸典型案例“网上营业厅”的安全解决方案目录1.前言Internet作为覆盖面最广、集聚人员最多的虚拟空间,形成了一个巨大的市场。

中国互联网络信息中心(CNNIC)在2002年7月的“中国互联网络发展状况统计报告”中指出,目前我国上网用户总数已经达到4580万人,而且一直呈现稳定、快速上升趋势。

面对如此众多的上网用户,为商家提供了无限商机。

同时,若通过Internet中进行传统业务,将大大节约运行成本。

据统计,网上银行一次资金交割的成本只有柜台交割的13%。

面对Internet如此巨大的市场,以及大大降低运行成本的诱惑,各行各业迫切需要利用Internet这种新的运作方式,以适应面临的剧烈竞争。

为了迎接WTO的挑战,实现“以客户为中心”的经营理念,各行各业最直接的应用就是建立“网上营业厅”。

但是作为基于Internet的业务,如何防止黑客的攻击和病毒的破坏,如何保障自身的业务网运行的安全就迫在眉睫了。

对于一般的防火墙、入侵检测、病毒扫描等等网络安全技术的安全性,在人们心中还有很多疑虑,因为很多网络安全技术都是事后技术,即只有在遭受到黑客攻击或发生了病毒感染之后才作出相应的反应。

防火墙技术虽然是一种主动防护的网络安全技术,它的作用是在用户的局域网和不可信的互联网之间提供一道保护屏障,但它自身却常常被黑客攻破,成为直接威胁用户局域网的跳板。

造成这种现象的主要原因是传统的网络安全设备只是基于逻辑的安全检测,不提供基于硬件隔离的安全手段。

所谓“道高一尺,魔高一丈”,面对病毒的泛滥,黑客的横行,我们必须采用更先进的办法来解决这些问题。

目前,出现了一种新的网络安全产品——联想安全隔离网闸,该系统的主要功能是在两个独立的网络之间,在物理层的隔离状态下,以应用层的安全检测为保障,提供高安全的信息交流服务。

Web服务器2.3将内部业务网与外部网络直接连接的安全隐患若直接将两个网络连接起来,将出现以下安全隐患:1)来自网络外部非法用户的攻击和越权访问等。

  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
★具备国家版权局颁发的多核多线程ASIC并行操作系统《计算机软件著作权登记证书》;
★国家信息安全测评信息技术产品安全测评证书EAL3+
★从事网闸产品研发生产时间超过10年
★生产厂家具有安全服务一级资质和《一级风险评估服务资质》
支持文件传输方向可控,实现单向或双向传输;支持按任务进行分策略过滤
支持Windows、Linux/Unix等系统平台;支持NFS、SMBFS、SAMBA等文件系统
支持文件格式特征过滤,并且不依赖于文件扩展名;支持文件类型可扩展模式,方便用户自主增加特定文件类型,并提供工具帮助用户识别不常见文件类型;
支持情景模式,能够设置OPC工控应用允许通信的时间;
支持端口访问控制;
强制访问控制
★提供专用客户端,与网闸进行认证,支持本地用户名口令认证,支持对在线用户进行踢除、中断、查看等管理方式
★支持基于动态令牌的双因子认证方式
★支持对接入客户端的系统版本号和进程名进行控制
病毒检测
★采用专用国产知名病毒库;
★采用自有知识产权的病毒防护引擎
主机系统具有自主知识产权的多核多线程ASIC并行操作系统平台;
接口
12个10/100/1000M自适应电口内外网主机系统分别具有独立的网络口、管理口、HA口(热备口);4个USB口;内外网主机系统分别具有1个RJ45串口
性能
系统吞吐量不小于350Mbps;并发连接数不小于4万;延时小于1ms
设备状态自检要求
支持一对多,多对一,多对多同步方式;支持重名策略;
支持断点续传;支持对文件名关键字过滤,支持文件大小限制,支持时间策略;
支持身份认证及加密传输;支持增量传输、发送后删除、发送后转移等发送策略;支持文件格式特征过滤,支持文件类型检查可扩展模式,方便用户自主增加特定文件类型
支持异常报警;
数据库同步
支持支持oracle、Sql Server、DB2、Sybase等主流数据库间的同种或异种数据库同步,支持单向和双向同步;
支持设备健康状态实时自我检测,如散热系统状态,并能够进行正常/异常状态指示(非液晶屏显示),且能在异常状态下进行声音报警。
IPV6/IPV4双栈接入
支持IPV6、IPV4双栈接入
文件交换
支持有客户端无客户端两种文件交换方式;支持完全复制、增量同步、发送后删除、发送后备份等多种同步策略;支持多线程处理任务;
支持图表实时显示网口流量、CPU状态、内存状态信息;
可靠性
★双机热备支持配置同步;支持负载均衡;
★双机热备支持抢占模式,支持主、备设备状态图表实时显示;
产品资质
★具备公安部颁发的计算机信息系统安全专用产品销售许可证(三级);
★具备《中国国家信息安全产品认证证书》(3C)二级;公安部信息安全产品检测中心检测报告(三级)
支持数据库同步事件邮件报警功能;过滤;支持URL过滤;
支持HTTP请求类型(GET/POST/PUT/HEAD)过滤;支持HTTP请求头部大小限制;
支持文件类型(文件扩展名)过滤;MIME类型过滤;支持时间策略
FTP传输
实现安全的FTP访问,支持对访问用户、访问协议命令、上传下载文件类型等进行过滤控制;
网御网闸技术参数
时间:2015-10-09
技术指标
功能
备注
基本要求
2U标准机架式机箱;单电源;必须采用“2+1”系统架构,即由两个主机系统和一个隔离交换专用硬件组成;
支持病毒检测、文件交换、数据库同步、数据库访问、安全浏览、FTP访问、邮件传输、定制访问、二次开发、流媒体传输等基本功能;
安全系统
★内、外网主机系统分别采用冗余双系统启动模式,当A系统运行失败后,能从B系统启动,且A、B系统可互为备份
支持病毒检测功能;支持时间策略
邮件传输
支持病毒检测功能,支持邮件地址、附件、主题、内容等进行过滤。
支持附件大小、附件格式控制;支持发件人、收件人过滤;
OPC工业控制模块
支持DCS/SCADA网络与管理网络之间的OPC应用数据的传输;
支持协议格式检查及内容过滤;
支持同步、异步监测数据的传输,支持高安全的自动协商动态端口通讯机制;
支持病毒检测;支持一对多,多对一,多对多同步方式;
支持数据容错处理,当数据同步失败时,用户可以查询、复位、删除未能正常传输的数据;
支持字段值按条件进行数据同步,支持字段类型是:数值、字符、日期(固定格式);
支持数据库同步客户端的双机热备技术(不仅仅是网闸的双机热备),为用户提供更高的冗余技术支持;
支持数据库同步数据统计、查询功能;
★支持自动/手动两种升级模式;
攻击防御
★具有实时入侵检测机制,实时阻断入侵;
★具有抗DoS、DDoS攻击功能;
管理审计
管理方式采用B/S架构的Web方式管理,基于数字证书管理;支持内外网分别采用专用管理口管理,支持专用管理主机管理;
支持全中文日志显示;支持FTP方式远程存储日志;支持日志按模块查询;
相关文档
最新文档