1. 程式人生 > >網閘結構和工作原理

網閘結構和工作原理

物理隔離網閘是使用帶有多種控制功能的固態開關讀寫介質連線兩個獨立主機系統的資訊保安裝置。由於物理隔離網閘所連線的兩個獨立主機系統之間,不存在通訊的物理連線、邏輯連線、資訊傳輸命令、資訊傳輸協議,不存在依據協議的資訊包轉發,只有資料檔案的無協議“擺渡”,且對固態儲存介質只有“讀”和“寫”兩個命令。所以,物理隔離網閘從物理上隔離、阻斷了具有潛在攻擊可能的一切連線,使“黑客”無法入侵、無法攻擊、無法破壞,實現了真正的安全。

網閘是在兩個不同安全域之間,通過協議轉換的手段,以資訊擺渡的方式實現資料交換,且只有被系統明確要求傳輸的資訊才可以通過。其資訊流一般為通用應用服務。

注:網閘的“閘”字取自於船閘的意思,在資訊擺渡的過程中內外網(上下游)從未發生物理連線,所以網閘產品必須要有至少兩套主機和一個物理隔離部件才可完成物理隔離任務。

       隔離網閘的一個基本特徵,就是內網與外網永遠不連線,內網和外網在同一時間最多隻有一個同隔離裝置建立資料連線(可以是兩個都不連線,但不能兩個都連線)。

       目前網路威脅中相當大的一部分來自與瀏覽器威脅,網閘對這種威脅有用嗎?以前不久的圖片檔案漏洞來說,網閘是不會對這種應用層資料進行過濾的,那麼,威脅依然存在。而對於提供對外服務的網路,對其中應用進行攻擊的例子大多是構造一些正常(看起來)的資料包,這些漏洞,都是針對應用層的,網閘束手無策。所以,“真正的安全”是不可能的,沒有絕對的安全!

網閘的結構一般都採用2+1:內機+外機+不可程式設計硬體。早期網閘的交換模組以電子開關的形式實現物理上的隔離,而電子開關由於切換速率問題,無法滿足實時資料交換需求,已經被邏輯開關取而代之。 從嚴格意義上說,邏輯開關只是實現邏輯上的隔離,而不是物理上的。

私有協議就是交換模組傳輸資料的硬體讀寫協議,不同廠家的介面不同,如SCSI,1394等

1.工作模式

網閘的資料交換都是基於代理實現的。。

網閘按工作方式可以分為主動模式和被動模式。在主動模式下,網閘作為客戶端,往網路中的伺服器上讀寫資料;在被動模式下,網閘充當伺服器的角色,在本地開啟監聽埠,,接收外界的資料。從安全上來說,主動模式遠大於被動模式,但應用和效能較差。
2.資料交換流程

以下是被動工作模式大概的一個數據交換過程:

外網接收資料包-〉檢查包頭資訊-〉拆除包頭資訊-〉提取並檢查應用層資料-〉按私有協議封裝資料-〉傳輸到內網-〉封裝成網路協議包-〉傳輸到內網接收端

保證資料傳輸手段主要有以下兩種:

協議阻斷:網閘在傳輸接收到的資料包時,需拆除協議包頭資訊,然後將應用層資料按私有協議重新封裝分片,這樣能保證所有網路攻擊只能到達外網。

專有協議檢測模組:網閘的資料傳輸都是基於應用層代理,對於支援的應用層協議,都有相應的傳輸模組。每個模組只處理對應的應用層資料請求,且根據協議的特性對資料本身進行內容檢測、過濾等操作,保證資料的安全性。

從網閘的系統架構以及工作模式可看出,它的效能是比不上防火牆的,包括吞吐,延時,尤其是併發數。如果有哪個廠家宣稱自己的產品能達到線速,那簡直就是告訴別人他家做的不是網閘。

相關推薦

結構工作原理

物理隔離網閘是使用帶有多種控制功能的固態開關讀寫介質連線兩個獨立主機系統的資訊保安裝置。由於物理隔離網閘所連線的兩個獨立主機系統之間,不存在通訊的物理連線、邏輯連線、資訊傳輸命令、資訊傳輸協議,不存在依據協議的資訊包轉發,只有資料檔案的無協議“擺渡”,且對固態儲存介質只有“讀

硬碟的物理結構工作原理

硬碟的結構可分為外部結構和內部結構。 下面就西數500G的硬碟為例,來講解一下硬碟的結構。 硬碟外部結構 硬碟的外部結構主要包括金屬固定面板、控制電路板和介面三部分。以下實物圖拍攝:(用了美圖秀秀,不僅臉蛋漂亮連硬碟都變的很漂亮,好劉濞啊。) 金屬固定面板 硬碟外部會有一個金

計算機機械硬碟的結構工作原理

    學習作業系統的檔案系統必須要了解一下計算機的硬碟的結構和工作方式,否則,對存取效率等問題不能很好的理解,今天學習了一下機械硬碟的結構和原理,在這裡和大家分享一下。     由上圖所示,機械硬碟主要由以下幾部分組成:機械手臂(Boom),磁頭(He

手機攝像頭的組成結構工作原理

手機攝像頭的組成結構和工作原理 手機攝像頭由:PCB板、鏡頭、固定器和濾色片、DSP(CCD用)、感測器等部件組成。 工作原理為:拍攝景物通過鏡頭,將生成的光學影象投射到感測器上,然後光學影象被轉換成電訊號,電訊號再經過模數轉換變為數字訊號,數字訊號經過DSP加工處理,再被送到手機處理器

汽車ABS結構工作原理分析

          ABS的主體結構和液壓調節結構 基礎理論 汽車在行駛過程中,強制地減速以至停車且維持行駛方向穩定性的能力-----------汽車的制動性。 評價制動效能的指標 1)制動效能——汽車在行駛中,強制減速以至停車的能力稱為制動效能。 即汽車以一定的初速度制

es結構工作原理概述

啟動過程 當ElasticSearch的節點啟動後,它會利用多播(multicast)(或者單播,如果使用者更改了配置)尋找叢集中的其它節點,並與之建立連線。這個過程如下圖所示 在叢集中,一個節點被選舉成主節點(master node)。這個節點負責管理叢集的狀態,當群

絡是怎樣連接的學習筆記-第四章-ADSL接入網的結構工作方式(下)

並不會 外部 間隔 內部 並發 bubuko 隨著 過大 wid 4.1.5 ADSL 通過使用多個波來提高速率 信號不一定要限制在一個頻率,不同頻率的波可以合成,也可以用濾波器從合成的波中分離出某個特定頻率的波。即可以使用多個頻率合成的波來傳輸信號,這樣能夠表示的比特數就

Tomcat內部結構工作原理工作模式執行模式

##Tomcat的內部結構 Tomcat是一個基於元件的伺服器,它的構成元件都是可配置的,其中最外層的是Catalina servlet容器,其他元件按照一定的格式要求配置在這個頂層容器中。Tomcat的各種元件都是在Tomcat安裝目錄下的/conf/ser

Android 基於Netty的消息推送方案之概念工作原理(二)

img b2c 決定 watermark net nios 通道 感覺 art 上一篇文章中我講述了關於消息推送的方案以及一個基於Netty實現的一個簡單的Hello World。為了更好的理解Hello World中的代碼,今天我來解說一下關於Netty中一些概念和工

Servlet生命周期工作原理

所有 equal web容器 protoc xml文件 body ror 動態網頁 servlet容器 Servlet生命周期分為三個階段:   1,初始化階段 調用init()方法   2,響應客戶請求階段  調用service()方法   3,終止階段  調用dest

strust2的核心工作原理

如何工作 java語言 creates 幫助 multipart bject null -a throws 在學習strust2之前,我們要明白使用struts2的目的是什麽?它能給我們帶來什麽樣的好處? 設計目標   Strust設計的第一目標就是使MVC模式應用於we

負載均衡器部署方式工作原理

硬件負載均衡 f5設備概述負載均衡(Load Balance)由於目前現有網絡的各個核心部分隨著業務量的提高,訪問量和數據流量的快速增長,其處理能力和計算強度也相應地增大,使得單一的服務器設備根本無法承擔。在此情況下,如果扔掉現有設備去做大量的硬件升級,這樣將造成現有資源的浪費,而且如果再面臨下一次業務量的提

struts2的核心工作原理

str struts2的 mar gin lan target get 工作 blank 酥慘淤暮媚姿胤俁炯虜副襯癡鼓http://weibo.com/p/1005056362229181 迂笨性紊攣嘶誌葡餒蛹遠翁忻俸http://weibo.com/p/10050563

學習TensorFlow,TensorBoard可視化結構參數

pla code ext world hold 技巧 n) sample 化工 在學習深度網絡框架的過程中,我們發現一個問題,就是如何輸出各層網絡參數,用於更好地理解,調試和優化網絡?針對這個問題,TensorFlow開發了一個特別有用的可視化工具包:TensorBoard

Tomcat的結構工作原理

Tomcat 工作原理 Tomcat下有一個Server服務器,裏面有多個service服務,每個service服務有兩個核心組件:Connector和Container——工作原理(處理請求的過程) 用戶點擊網頁內容,請求被發送到本機端口8080,被在那裏監聽的Coyote HTTP/1.1 Co

Http協議工作特點工作原理筆記

CP 服務 連接服務器 傳輸協議 nbsp tcp連接 原理 bsp 靈活 工作特點: (1)B/S結構(Browser/Server,瀏覽器/服務器模式) (2)無狀態 (3)簡單快速、可使用超文本傳輸協議、靈活運行傳輸各種類型 工作原理:  客戶端發送請求瀏覽器 -&g

考研筆記-運輸層服務工作原理

方差 最重要的 col 16bit 不重復 支持 網絡 有效 字節數 5.運輸層服務和工作原理   5.1.1傳輸層提供的服務     從通信和信息處理的角度來看,傳輸層向上面的應用層提供通信服務,屬於面向通信的最高層,同時也是用戶功能的最低層。傳輸 層位於網絡層之上

類加載器體系架構工作原理

每一個 工作原理 自定義 jar cat 嘗試 定義類 ava 類名 類加載器有三種分別是:啟動類加載器(Bootstrap ClassLoader):是java虛擬機jvm識別,java程序無法直接使用;擴展類加載器(Extension ClassLoader):開發者可

Android 基於Netty的訊息推送方案之概念工作原理(二)

上一篇文章中我講述了關於訊息推送的方案以及一個基於Netty實現的一個簡單的Hello World,為了更好的理解Hello World中的程式碼,今天我來講解一下關於Netty中一些概念和工作原理的內容,如果你覺得本篇文章有些枯燥,請先去閱讀《Android 基於Netty的訊息推送方案之Hell

理解Web應用程式的程式碼結構執行原理(3)

1、理解Web應用程式的執行原理和機制        Web應用程式是基於瀏覽器/伺服器模式(也稱B/S架構)的應用程式,它開發完成後,需要部署到Web伺服器上才能正常執行,與使用者互動的客戶端是網頁瀏覽器。 瀏覽器負責顯示來自伺服器的資料和接受使用者的輸入資料,也