1. 程式人生 > >使用xnetoe TOE(tcp offload engine)構建的網路安全隔離閘道器實現方案

使用xnetoe TOE(tcp offload engine)構建的網路安全隔離閘道器實現方案

      政府或者事業部門一般按照國家電子政務建設要求組建自己的電子政務網路,採用三級聯網,政府的政務網一般主要由四部分組成:

    1)內部執行資訊系統的區域網(政務內網)

    2)上下級互聯的廣域網(政務專網)

    3)市級各部門資訊資源共享的政務外網

    4)提供資訊釋出查詢等社會化服務的國際網際網路(外網)

    政府政務內外網、上下級互聯互通涉及資料的交換,必然帶來一定的安全風險。原來利用互連網發動攻擊的黑客、病毒、下級單位的人員疏忽、惡意試探也可能利用政府內部網路的資料交換的連線嘗試攻擊本單位政府內部政務網,影響到本單位內部網的重要資料正常執行,所以安全問題變得越來越複雜和突出。

    目前使用的第五代隔離技術將涉及安全的內部網路與外部網路隔離開來,外部訪問和資料交換需要經過嚴格的過濾篩查與控制,當前主要的實現方式是利用雙網絡卡將內外網的資料匯入到CPU,利用軟體的方式進行過濾,導致大量的CPU開銷,且訪問延時增大,下圖為利用XOE接入方式實現的全硬體化安全閘道器隔離系統,在提供了高效的吞吐能力的同時,訪問延時也降低至數微秒。

閘道器.jpg

    在與內外部網路的連線中,XOE完成了TCP/UDP協議終結,將提前的有效資料輸出到過濾系統篩查,同時XOE本身具備較高的安全防範能力,對常見的ARP攻擊,SYN Floor,ICMP Floor等流量攻擊方式自動過濾。

    在整個網關係統中,CPU只需要做一些資訊維護與管理等低流量,延時要求不高的工作,如連線配置,管理,黑白名單以及過濾規格配置,日誌管理等,在FPGA中完成所有的資料處理,因此,整體系統效能,可以達到網路線速。