奇安信光單向安全隔離數(shù)據(jù)自動(dòng)導(dǎo)入系統(tǒng)(簡(jiǎn)稱(chēng)“單向光閘”)是一款用于由低密級(jí)網(wǎng)絡(luò)向高密級(jí)網(wǎng)絡(luò)單向?qū)霐?shù)據(jù)的隔離裝置,可廣泛應(yīng)用于電子政務(wù)、、電力等涉及敏感涉密信息的用戶(hù)網(wǎng)絡(luò),從而取代傳統(tǒng)人工拷盤(pán)方式,實(shí)現(xiàn)基于網(wǎng)絡(luò)的自動(dòng)化單向數(shù)據(jù)導(dǎo)入。該系統(tǒng)通過(guò)單向二極管技術(shù)實(shí)現(xiàn)物理層面的單向無(wú)反饋通道,通過(guò)私有通信協(xié)議實(shí)現(xiàn)對(duì)數(shù)據(jù)的封裝和傳輸,并采用FEC前向糾錯(cuò)編碼技術(shù)和動(dòng)態(tài)流量控制技術(shù),確保數(shù)據(jù)單向傳輸?shù)耐暾?、可靠性和機(jī)密性。
1.安全隔離、基于硬件的單向無(wú)反饋通道
采用“2+1”模塊結(jié)構(gòu)設(shè)計(jì),即發(fā)送端、接收端和光單向物理隔離通道。發(fā)送端、接收端具有獨(dú)立運(yùn)算單元和存儲(chǔ)單元,分別連接內(nèi)、外網(wǎng),對(duì)訪問(wèn)請(qǐng)求進(jìn)行預(yù)處理,之間不存在任何網(wǎng)絡(luò)連接。2.文件導(dǎo)入
根據(jù)用戶(hù)需求主動(dòng)抓取文件服務(wù)器目錄下的文件,然后單向推送到另一側(cè)的文件服務(wù)器目錄,實(shí)現(xiàn)不同安全等級(jí)網(wǎng)絡(luò)間文件的單向?qū)耄瑫r(shí)可針對(duì)文件類(lèi)型、關(guān)鍵字進(jìn)行安全過(guò)濾。3.數(shù)據(jù)庫(kù)導(dǎo)入
通過(guò)靈活的同步機(jī)制,無(wú)需在用戶(hù)服務(wù)器上安裝任何第三方軟件,由單向光閘主動(dòng)連接數(shù)據(jù)庫(kù)進(jìn)行數(shù)據(jù)抓取,并單向推送到目標(biāo)數(shù)據(jù)庫(kù)中,實(shí)現(xiàn)不同安全等級(jí)網(wǎng)絡(luò)間的數(shù)據(jù)庫(kù)系統(tǒng)的單向?qū)搿?br>4.郵件導(dǎo)入
單向光閘啟用郵件服務(wù),將接受到的郵件單向推送到高敏感環(huán)境的目標(biāo)郵件服務(wù)器,實(shí)現(xiàn)郵件數(shù)據(jù)單向?qū)?,同時(shí)支持地址URL、郵件標(biāo)題、正文、內(nèi)容等多種不同維度的安全檢測(cè)與防護(hù)。5.分發(fā)訪問(wèn)
采用兩套單向光閘一進(jìn)一出部署,形成兩條物理層面相互獨(dú)立的單向傳輸通道,分別支撐信息導(dǎo)入和導(dǎo)出工作,滿(mǎn)足在安全隔離場(chǎng)景下實(shí)現(xiàn)雙向業(yè)務(wù)交互和數(shù)據(jù)交換的需求。6.攻擊防御
系統(tǒng)集成雙引擎病毒模塊,可對(duì)單向?qū)霐?shù)據(jù)進(jìn)行有效的病毒防護(hù)。同時(shí),產(chǎn)品具備針對(duì)UDP Flood攻擊、DoS攻擊等多種攻擊類(lèi)型的安全防護(hù)能力。1.免客戶(hù)端實(shí)現(xiàn)數(shù)據(jù)庫(kù)同步
內(nèi)嵌數(shù)據(jù)庫(kù)同步技術(shù),無(wú)需安裝任何客戶(hù)端軟件或額外開(kāi)放任何端口即可實(shí)現(xiàn)數(shù)據(jù)庫(kù)同步,避免與業(yè)務(wù)系統(tǒng)產(chǎn)生兼容性沖突和資源搶占,并使傳輸過(guò)程安全性更高。2基于前向糾錯(cuò)技術(shù),確保傳輸可靠
為保證在單向無(wú)反饋情況下數(shù)據(jù)傳輸?shù)目煽啃裕a(chǎn)品充分利用前向糾錯(cuò)技術(shù)的特性,使用交換卡的空余帶寬,在待發(fā)送的數(shù)據(jù)上附加一定的冗余糾錯(cuò)碼后一并發(fā)送,接收方則根據(jù)糾錯(cuò)碼對(duì)數(shù)據(jù)進(jìn)行差錯(cuò)檢測(cè),如果發(fā)現(xiàn)差錯(cuò),由接收方進(jìn)行糾正,保障數(shù)據(jù)接收的完成整度,同時(shí),通過(guò)FC組件,靈活調(diào)整發(fā)送端與接收端速率,確保在傳輸速率基礎(chǔ)上“發(fā)送端速率≤接收端速率”,避免因“接收端速率<發(fā)送端速率”形成的阻塞問(wèn)題,在高效傳輸?shù)耐瑫r(shí)保障單向傳輸?shù)目煽啃浴?br>3.協(xié)議兼容性廣,滿(mǎn)足多場(chǎng)景需求
通過(guò)對(duì)多種標(biāo)準(zhǔn)和非標(biāo)準(zhǔn)協(xié)議的兼容適配,例如支持UDP協(xié)議的單向傳輸、基于JMS消息應(yīng)用的單向數(shù)據(jù)傳輸、基于ZMQ和KAFKA的消息傳遞等,滿(mǎn)足多場(chǎng)景應(yīng)用。4.雙系統(tǒng)冗余設(shè)計(jì),業(yè)務(wù)運(yùn)行更可靠
采用自主研發(fā)的多核并行操作系統(tǒng)SecOS,通過(guò)管理、數(shù)據(jù)平面分離確保系統(tǒng)高穩(wěn)定性運(yùn)行。同時(shí),單臺(tái)設(shè)備采用雙系統(tǒng)冗余設(shè)計(jì),可更大限度提升系統(tǒng)可靠性。1.文件和數(shù)據(jù)庫(kù)單向?qū)?/h5>在兩個(gè)不同密級(jí)安全域之間有文件或數(shù)據(jù)庫(kù)等信息從低密級(jí)安全域向高密級(jí)安全域單向傳輸需求的場(chǎng)景下,單向光閘部署于兩個(gè)安全域之間,實(shí)現(xiàn)從低安全域向高安全域的數(shù)據(jù)單向?qū)搿?br>
2.隔離網(wǎng)絡(luò)間的單向數(shù)據(jù)采集
部署于低密級(jí)安全域的大數(shù)據(jù)分析平臺(tái)(如態(tài)勢(shì)感知平臺(tái)、工業(yè)互聯(lián)網(wǎng)運(yùn)行監(jiān)測(cè)平臺(tái)等)需采集高密級(jí)安全域中特定數(shù)據(jù)的場(chǎng)景下,單向光閘利用其集成的ZMQ、KAFKA等消息傳輸接口,分別對(duì)接數(shù)據(jù)源與大數(shù)據(jù)分析平臺(tái),將高密集安全域的數(shù)據(jù)實(shí)時(shí)推送至低密級(jí)安全域中的分析平臺(tái)進(jìn)行深入分析,確保數(shù)據(jù)在單向傳輸過(guò)程中做到僅采集、不落地。



光單向安全隔離數(shù)據(jù)自動(dòng)導(dǎo)入系統(tǒng)主要實(shí)現(xiàn)低密級(jí)安全域向高密級(jí)安全域網(wǎng)絡(luò)的數(shù)據(jù)單向?qū)?。設(shè)備部署在兩個(gè)不同密級(jí)的安全域之間,低密級(jí)安全域連接設(shè)備外網(wǎng)接口,高密級(jí)安全域連接設(shè)備內(nèi)網(wǎng)接口。