隔离网闸GAP介绍
中网公司中网公司
2008-4-222008-4-22
目录
GapGap技术的起源技术的起源(Gap Origin) (Gap Origin)
安全威胁安全威胁 (Internet Threats) (Internet Threats)
网络安全概要网络安全概要 (Network Security) (Network Security)
什么是什么是GapGap技术技术(Principle) (Principle)
防火墙与防火墙与Gap Gap
GapGap技术的实现技术的实现 (Function) (Function)
GapGap的测试原理与方法的测试原理与方法 (Testing your Gap) (Testing your Gap)
GapGap产品的安装及其使用(产品的安装及其使用(Install and configureInstall and configure))
GapGap技术在行业中的应用技术在行业中的应用 (Deploy the Gap) (Deploy the Gap)
GapGap技术的发展与展望技术的发展与展望 (Tech and products Trends) (Tech and products Trends)
Gap技术的起源
学术界一般认为,最早提出物理隔离技术的,应该是以色列学术界一般认为,最早提出物理隔离技术的,应该是以色列
和美国的军方,其设计目标就是要弥补防火墙隔离技术的不和美国的军方,其设计目标就是要弥补防火墙隔离技术的不
足。但是到目前为止,并没有完整的关于物理隔离足。但是到目前为止,并没有完整的关于物理隔离GAPGAP技技
术的定义和标准。术的定义和标准。
较早的用词为较早的用词为Physical DisconnectionPhysical Disconnection,,DisconnectionDisconnection有使断有使断
开,切断,不连接的意思,直译为物理断开,后来有开,切断,不连接的意思,直译为物理断开,后来有
Physical SeparationPhysical Separation用词,用词,SeparationSeparation有分开,分离,间隔有分开,分离,间隔
和距离的意思,直译为物理分开。和距离的意思,直译为物理分开。
再后来多使用再后来多使用Physical GapPhysical Gap,,GapGap有豁口,裂口,缺口和差有豁口,裂口,缺口和差
异的意思,直译为物理隔离,意为通过制造物理的豁口,来异的意思,直译为物理隔离,意为通过制造物理的豁口,来
达到隔离的目的。到这个时候,达到隔离的目的。到这个时候,PhysicalPhysical这个词显得非常僵这个词显得非常僵
硬,于是有人用硬,于是有人用Air GapAir Gap来代替来代替Physical GapPhysical Gap。。
Gap技术的起源
Air GapAir Gap意为空气豁口,很明显在物理上是隔开的。但有意为空气豁口,很明显在物理上是隔开的。但有
人不同意,理由是空气豁口就人不同意,理由是空气豁口就““物理隔离物理隔离””了吗?没有,了吗?没有,
电磁辐射,无线网络,卫星等都是空气豁口,却没有物理电磁辐射,无线网络,卫星等都是空气豁口,却没有物理
隔离,甚至连逻辑上都没有隔离。隔离,甚至连逻辑上都没有隔离。
WHALE 公司:公司:E-GAPE-GAP。。
SPEARHEAD 公司:公司:NETGAPNETGAP。。
中网:中网:X-GAPX-GAP。。
…………
现在,一般称现在,一般称Gap TechnologyGap Technology,意为物理隔离网闸,已经,意为物理隔离网闸,已经
成为互联网安全的一个专用名词。成为互联网安全的一个专用名词。
安全威胁
文件文件
命令命令
网络网络
系统系统
内部网络与公网存在连接内部网络与公网存在连接
安全威胁
文件文件
命令命令
网络网络
系统系统
病毒,恶意代码病毒,恶意代码
解决办法:不用文件或查杀解决办法:不用文件或查杀
安全威胁
文件文件
命令命令
网络网络
系统系统
恶意命令:恶意命令:FTPFTP,,GETGET,,PUTPUT
POSTPOST等等
解决办法:协议检查和自定义解决办法:协议检查和自定义
安全威胁
文件文件
命令命令
网络网络
系统系统
BUGBUG,,后门,稳定性后门,稳定性
解决办法:最小化服务,解决办法:最小化服务,
安全,加固,系统保护安全,加固,系统保护
安全威胁
文件文件
命令命令
网络网络
系统系统
TCPTCP,,IPIP,,ProtocolProtocol等等
的的DOSDOS,,SYNSYN等攻击等攻击
解决办法:不能依赖解决办法:不能依赖TCP/IPTCP/IP
传统物理隔离的解决方案
物理隔离卡物理隔离卡
产品实现:物理隔离卡、物理隔离集线器、转发产品实现:物理隔离卡、物理隔离集线器、转发
器等;器等;
工作原理:主要是工作原理:主要是在终端上实现物理隔离。典型在终端上实现物理隔离。典型
的隔离方式是通过双硬盘双网卡加物理隔离卡等的隔离方式是通过双硬盘双网卡加物理隔离卡等
方法来实现。其原理是在原有机器上增加一块硬方法来实现。其原理是在原有机器上增加一块硬
盘、一个网卡和一个隔离卡来实现物理隔离,两盘、一个网卡和一个隔离卡来实现物理隔离,两
块硬盘分别对应内外网,用户启动外网时关闭内块硬盘分别对应内外网,用户启动外网时关闭内
网硬盘,启动内网时关闭外网硬盘,这是中国政网硬盘,启动内网时关闭外网硬盘,这是中国政
府部门应用最多的终端隔离方式。府部门应用最多的终端隔离方式。
传统物理隔离方案示例
什么是GAP技术?
隔离网闸是一种由专用硬件开关在电路上切断网络之间链隔离网闸是一种由专用硬件开关在电路上切断网络之间链
路层连接,并能够在网络间进行实时、安全适度的应用数路层连接,并能够在网络间进行实时、安全适度的应用数
据交换的网络安全隔离设备。据交换的网络安全隔离设备。
隔离网闸由外部系统、内部系统和数据交换系统(开关系隔离网闸由外部系统、内部系统和数据交换系统(开关系
统)组成。外部系统连接外网,内部系统连接内网,正常统)组成。外部系统连接外网,内部系统连接内网,正常
情况下,隔离设备的双系统之间通过开关是完全断开的。情况下,隔离设备的双系统之间通过开关是完全断开的。
当用户的网络需要保证高强度的安全,同时又与其它不信当用户的网络需要保证高强度的安全,同时又与其它不信
任网络进行信息交换的情况下,如果采用物理隔离卡,信任网络进行信息交换的情况下,如果采用物理隔离卡,信
息交换的需求将无法满足;如果采用防火墙,则无法防止息交换的需求将无法满足;如果采用防火墙,则无法防止
内部信息泄漏和外部病毒、黑客程序的渗入,安全性无法内部信息泄漏和外部病毒、黑客程序的渗入,安全性无法
保证。保证。
在这种情况下,隔离网闸能够同时满足这两个要求,又避在这种情况下,隔离网闸能够同时满足这两个要求,又避
免了物理隔离卡和防火墙的不足之处,是最好的选择。免了物理隔离卡和防火墙的不足之处,是最好的选择。
网闸实现网络隔离和交流
传统网络隔离原理
演示
防火墙与Gap
静态包过滤
优点:优点:
•• 对网络性能基本上没有影响;对网络性能基本上没有影响;
•• 成本很低,路由器和一般的操作系统都支成本很低,路由器和一般的操作系统都支
持。持。
缺点:缺点:
•• 工作在网络层,只检查工作在网络层,只检查IPIP和和TCPTCP的包头;的包头;
•• 不检查包的数据,提供的安全性不高;不检查包的数据,提供的安全性不高;
缺乏状态信息;缺乏状态信息;
IP IP易被假冒和欺骗;易被假冒和欺骗;
规则很好写,也很难写正确,测试困难;规则很好写,也很难写正确,测试困难;
保护的等级低。保护的等级低。
防火墙与Gap
电路级网关
优点:优点:
•• 对网络性能的影响适中或较低;对网络性能的影响适中或较低;
•• 中断了直接连接,中断了直接连接,对应用透明;对应用透明;
•• 比包过滤的安全性要高一个级别;比包过滤的安全性要高一个级别;
缺点:缺点:
•• 有包过滤的很多缺点;有包过滤的很多缺点;
•• 不对数据作任何检查,允许任何数据不对数据作任何检查,允许任何数据
简单的穿透连接;简单的穿透连接;
•• 只能提供中低的安全性。只能提供中低的安全性。
防火墙与Gap
应用代理:
优点:优点:
•• 通过支持通过支持SMPSMP和多和多CPUCPU,,应用网关对网应用网关对网
络性能影响是完全可以接受的;络性能影响是完全可以接受的;
•• 禁止直接连接,消除隧道攻击的危害;禁止直接连接,消除隧道攻击的危害;
•• 检查协议信息,消除了内存溢出攻击;检查协议信息,消除了内存溢出攻击;
•• 最高的安全性;最高的安全性;
缺点:缺点:
•• 如果系统实现不好,性能很差;如果系统实现不好,性能很差;
•• 对程序的质量要求很高;对程序的质量要求很高;
•• 应用支持有限;应用支持有限;
•• 对操作系统有依赖性。对操作系统有依赖性。
防火墙与Gap
状态检测包过滤
优点:优点:
•• 提供检测所有提供检测所有OSIOSI七层的能力;七层的能力;
•• 不改变目前的直接连接模式;不改变目前的直接连接模式;
•• 提供完整的动态包过滤功能;提供完整的动态包过滤功能;
•• 动态包过滤提供较快的速度。动态包过滤提供较快的速度。
缺点:缺点:
•• 单线程的状态检测对性能有很大的影响,单线程的状态检测对性能有很大的影响,
因此用户多工作在动态包过滤模式;因此用户多工作在动态包过滤模式;
•• 直接连接对高安全性是不合适的;直接连接对高安全性是不合适的;
•• 依赖于操作系统的安全性;依赖于操作系统的安全性;
•• 工作在动态包过滤模式并没有很高的安工作在动态包过滤模式并没有很高的安
全性。全性。
防火墙与Gap
包过滤双主机
•• 是目前安全性最低的一种所谓的物是目前安全性最低的一种所谓的物
理隔离理隔离GAPGAP。几乎看不出来,它与。几乎看不出来,它与
两个包过滤防火墙串联有什么不同。两个包过滤防火墙串联有什么不同。
•• 有些厂商从外部主机的内核中取出有些厂商从外部主机的内核中取出
数据,将网卡设置为混杂模式,直数据,将网卡设置为混杂模式,直
接传输到内部主机的内核,听起来接传输到内部主机的内核,听起来
好像安全一些,实际什么也没有做。好像安全一些,实际什么也没有做。
•• 比如有些物理隔离就是双主机之间,比如有些物理隔离就是双主机之间,
在机箱内部直接用以太连接起来。在机箱内部直接用以太连接起来。
防火墙与Gap
双网关主机
双电路代理在执行完认证和会双电路代理在执行完认证和会
话检查后,预以放行,效率比话检查后,预以放行,效率比
应用代理要高一些,安全性与应用代理要高一些,安全性与
单机电路代理没有本质不同。单机电路代理没有本质不同。
与单个的应用代理没有本质的与单个的应用代理没有本质的
不同,除非内部主机的操作系不同,除非内部主机的操作系
统与外部的不同。统与外部的不同。
防火墙与Gap
传统隔离解决方案的无法解决的难题:
• 操作系统平台的安全难题;
• 阻断未知网络攻击的难题 ;
• 安全策略的防护难题;
• 屏蔽TCP/IP漏洞 的难题;
• 中断内外网络之间的直接会话的难题。
防火墙与Gap
国家规定
•• 中办发中办发〔〔20022002〕〕1717号号《《国家信息化领导小组关于我国电子国家信息化领导小组关于我国电子
政务建设指导意见政务建设指导意见》》中明确规定:中明确规定:““电子政务网络由政务电子政务网络由政务
内网和政务外网构成,两网之间物理隔离,政务外网与互内网和政务外网构成,两网之间物理隔离,政务外网与互
联网之间逻辑隔离。政务内网主要是副省级以上政务部门联网之间逻辑隔离。政务内网主要是副省级以上政务部门
的办公网,与副省级以下政务部门的办公网物理隔离。政的办公网,与副省级以下政务部门的办公网物理隔离。政
务外网是政府的业务专网,主要运行政务部门面向社会的务外网是政府的业务专网,主要运行政务部门面向社会的
专业性服务业务和为需在内网上运行的业务专业性服务业务和为需在内网上运行的业务””。。
•• 国家保密局发布的国家保密局发布的《《计算机信息系统国际联网保密管理规计算机信息系统国际联网保密管理规
定定》》中第二章第六条规定:中第二章第六条规定:““涉及国家秘密的计算机信息涉及国家秘密的计算机信息
系统,不得直接或间接地与国际互联网或其他公共信息网系统,不得直接或间接地与国际互联网或其他公共信息网
相联接,必须进行物理隔离相联接,必须进行物理隔离””。。
物理隔离GAP的来源
中网隔离网闸X-GAP
原理演示
Gap技术的实现
原理演示
不可信任网不可信任网
((InternetInternet))
可信任网可信任网
((IntranetIntranet))
物理隔离设备物理隔离设备
物理隔离控制物理隔离控制
系统系统
原理演示
不可信任网不可信任网
((InternetInternet))
可信任网可信任网
((IntranetIntranet))
物理隔离设备物理隔离设备
物理隔离控制物理隔离控制
系统系统
原理演示
不可信任网不可信任网
((InternetInternet))
可信任网可信任网
((IntranetIntranet))
物理隔离设备物理隔离设备
物理隔离控制物理隔离控制
系统系统
原理演示
不可信任网不可信任网
((InternetInternet))
可信任网可信任网
((IntranetIntranet))
物理隔离设备物理隔离设备
物理隔离控制物理隔离控制
系统系统
原理演示
不可信任网不可信任网
((InternetInternet))
可信任网可信任网
((IntranetIntranet))
物理隔离设备物理隔离设备
物理隔离控制物理隔离控制
系统系统
原理演示
不可信任网不可信任网
((InternetInternet))
可信任网可信任网
((IntranetIntranet))
物理隔离设备物理隔离设备
物理隔离控制物理隔离控制
系统系统
查查
原理演示
不可信任网不可信任网
((InternetInternet))
可信任网可信任网
((IntranetIntranet))
物理隔离设备物理隔离设备
物理隔离控制物理隔离控制
系统系统
查查
原理演示
不可信任网不可信任网
((InternetInternet))
可信任网可信任网
((IntranetIntranet))
物理隔离设备物理隔离设备
物理隔离控制物理隔离控制
系统系统
查查
TCP/IP协议处理图
TCPTCP
IPIP
Raw DataRaw Data IPIP
TCPTCP
DataData
InspectionInspection
ProtocolProtocol
InspectionInspection
ProtocolProtocol
InspectionInspection
不支持直接不支持直接TCP/IPTCP/IP协议连接协议连接
TCP/IP协议处理图
GAP的工作模型
GAP实现的目标
X-GAP X-GAP技术在设计上主要是为了解决目前网络安全设备中存在的四个主技术在设计上主要是为了解决目前网络安全设备中存在的四个主
要难题:要难题:
•• 第一,第一,阻断内外网络的任何网络通信协议。阻断内外网络的任何网络通信协议。一旦在网络边界处安装了一旦在网络边界处安装了X-GAPX-GAP
设备,外网的黑客就不能直接和内网的服务器会话,所有的设备,外网的黑客就不能直接和内网的服务器会话,所有的TCP/IPTCP/IP通信包被通信包被
阻断,并在阻断,并在X-GAPX-GAP内剥离成裸数据、分析、再打包、转发等过程,使内外网内剥离成裸数据、分析、再打包、转发等过程,使内外网
交换的信息只有需要交换的、纯粹的裸数据,不包含外层的通信协议。交换的信息只有需要交换的、纯粹的裸数据,不包含外层的通信协议。
•• 第二,第二,抵御任何基于抵御任何基于TCP/IPTCP/IP的已知和未知的网络攻击。的已知和未知的网络攻击。目前发现的攻击,有目前发现的攻击,有
基于应用协议漏洞的,有基于基于应用协议漏洞的,有基于TCP/IPTCP/IP协议漏洞的,有基于命令的,有基于包协议漏洞的,有基于命令的,有基于包
的。隔离网闸从根本上解决了这四种类型的攻击。因此,新的攻击,只要是的。隔离网闸从根本上解决了这四种类型的攻击。因此,新的攻击,只要是
基于上述四种原理的,不管是已知的,还是未知的,都可以阻止。基于上述四种原理的,不管是已知的,还是未知的,都可以阻止。
•
•• 第三,第三,抵御基于操作系统平台漏洞或后门的攻击。抵御基于操作系统平台漏洞或后门的攻击。双主机之间是物理阻断的,双主机之间是物理阻断的,
无连接的,因此,黑客不可能扫描内部网络的所有主机的操作系统漏洞,无无连接的,因此,黑客不可能扫描内部网络的所有主机的操作系统漏洞,无
法攻击内部,包括物理隔离网闸的内部主机。法攻击内部,包括物理隔离网闸的内部主机。
•• 第四,第四,GAPGAP保护安全设备的安全策略。保护安全设备的安全策略。网闸的安全策略在可信的内网,黑客网闸的安全策略在可信的内网,黑客
无法透过无法透过GAPGAP,,控制网闸,控制网闸,X-GAPX-GAP连接的内外网络始终是物理隔离的,即存连接的内外网络始终是物理隔离的,即存
在在AIR GAP,AIR GAP,黑客无法。黑客无法。
GAP的技术特征
•• 阻断两个网络的物理连接:阻断两个网络的物理连接:确保连接网闸确保连接网闸X-GAPX-GAP设备上的两个网络在设备上的两个网络在
任何时候链路层均是断开的,任何时候链路层均是断开的,没有链路连接;没有链路连接;
•• 阻断两个网络的逻辑连接:阻断两个网络的逻辑连接:TCP/IPTCP/IP协议必须被阻断、被剥离,将原始协议必须被阻断、被剥离,将原始
数据通过数据通过P2PP2P非非TCP/IPTCP/IP的连接透过网闸设备的连接透过网闸设备X-GAPX-GAP传递,传递,没有通信连接、没有通信连接、
没有网络连接、没有应用连接、完全阻断;没有网络连接、没有应用连接、完全阻断;
•• 网闸开关系统的安全特性:网闸开关系统的安全特性:网闸设备网闸设备X-GAPX-GAP的内部传输机制必须具有的内部传输机制必须具有
不可编程特性,因此不具有感染的特性;不可编程特性,因此不具有感染的特性;
•• 网闸实现服务的应用代理:网闸实现服务的应用代理:任何数据交流均通过两级代理的方式来完任何数据交流均通过两级代理的方式来完
成,两级代理之间是通过开关系统实现信息交流的;成,两级代理之间是通过开关系统实现信息交流的;
•• 网闸安全策略的内部控制:网闸安全策略的内部控制:网闸网闸X-GAPX-GAP内外系统的安全策略均在可信内外系统的安全策略均在可信
内网配置合传递,确保安全策略不能被攻击的特性;内网配置合传递,确保安全策略不能被攻击的特性;
•• 网闸数据摆渡的表单方式:网闸数据摆渡的表单方式:网闸网闸X-GAPX-GAP传输的原始数据通过表单方式传输的原始数据通过表单方式
进行,不具有攻击或对网络安全有害的特性。就像进行,不具有攻击或对网络安全有害的特性。就像txttxt文本不会有病文本不会有病
毒一样,不会执行命令;毒一样,不会执行命令;
•• 网闸隔离设备的自我保护:网闸隔离设备的自我保护:网闸网闸X-GAPX-GAP外网内置防外网内置防DoS/DDoSDoS/DDoS模块,模块,抗抗
攻击、防扫描、防入侵、防篡改、防破坏、防欺骗攻击、防扫描、防入侵、防篡改、防破坏、防欺骗,同时系统提供完,同时系统提供完
备的日志、审计功能。备的日志、审计功能。
X-GAP的主要功能
功 能 描 述 优 势
隔离内外网络隔离内外网络 隔断外网和内网隔断外网和内网
从外网不能入侵,攻击内网,从外网不能入侵,攻击内网,
((但是能够安全交换数据但是能够安全交换数据))
抗抗DoSDoS攻击内核攻击内核
连接外网的外部系统的内核做了连接外网的外部系统的内核做了
抗攻击设计抗攻击设计
在隔离保护了内网的同时,尽在隔离保护了内网的同时,尽
量做外部系统的自身防护量做外部系统的自身防护
HTTPHTTP、文件传输、、文件传输、E-E-
MAILMAIL等应用代理、等应用代理、
定制定制TCP/UDPTCP/UDP代理、代理、
数据库等数据库等
外网和内网隔离后,只能从外网外网和内网隔离后,只能从外网
进行定义的合法访问,包括进行定义的合法访问,包括
httphttp,文件,,文件,emailemail
安全交换合法应用和数据安全交换合法应用和数据
协议检查和内容过滤协议检查和内容过滤
对每种应用协议做检查,过滤内对每种应用协议做检查,过滤内
容、关键词、文件类型,防容、关键词、文件类型,防
泄密、查杀病毒等泄密、查杀病毒等
排除网络包攻击的同时,过滤排除网络包攻击的同时,过滤
掉恶意代码,命令,病毒掉恶意代码,命令,病毒
等危害内部系统的内容攻等危害内部系统的内容攻
击击
安全配置管理安全配置管理
安全,方便地配置管理物理隔离安全,方便地配置管理物理隔离
系统系统
保证系统的易用和可用性保证系统的易用和可用性
日志分析日志分析
记录管理配置日志,攻击日志,记录管理配置日志,攻击日志,
过滤日志并能分析、检察过滤日志并能分析、检察
能够及时报警,跟踪问题,审能够及时报警,跟踪问题,审
计计
X-GAP产品形式
硬件组成:
• 内网机;内网机;
• 外网机;外网机;
• SCSISCSI控制开关系统控制开关系统;;
• 两个网卡两个网卡:分别连接:分别连接
在内网机和外网机的在内网机和外网机的
主板上,用于内网机主板上,用于内网机
和外网机的输入输出。和外网机的输入输出。
软件组成:
•• 开关控制软件开关控制软件:快速的在两个:快速的在两个
处理单元之间交换数据。处理单元之间交换数据。
•• 外部单边代理外部单边代理:接收外部的请:接收外部的请
求,解析出应用协议,过滤数求,解析出应用协议,过滤数
据内容,保证数据中不包含危据内容,保证数据中不包含危
险命令。险命令。
•• 内部单边代理内部单边代理:通过传输层软:通过传输层软
件模块接收外部处理单元传入件模块接收外部处理单元传入
的请求和数据,解析出应用协的请求和数据,解析出应用协
议,过滤数据内容,保证数据议,过滤数据内容,保证数据
中不包含危险命令。中不包含危险命令。
X-GAP主要技术指标
•• 最小开关切换时间:最小开关切换时间:;;
•• 网闸摆渡数据速率:网闸摆渡数据速率:248Mbps248Mbps;;
•• 百兆带宽网闸吞吐量:百兆带宽网闸吞吐量:80Mbps80Mbps;;
•• 设计的最大并发连接数:设计的最大并发连接数:81928192个;个;
•• 网闸内部最大带宽:网闸内部最大带宽:5120Mbit/s 5120Mbit/s ((5G5G)) ;;
•• 接口数量:支持接口数量:支持22--44个网络接口;个网络接口;
•• 在性能方面达到了同期国际主要厂商同类产品的水平;在性能方面达到了同期国际主要厂商同类产品的水平;
X-GAP产品功能模块
安全的隔离(断开与摆渡)安全的隔离(断开与摆渡)
由外部主机、内部主机和开关系统组成。外部主机连接外网,内部主由外部主机、内部主机和开关系统组成。外部主机连接外网,内部主
机连接内网,外部主机包含外部单边代理、内部主机包含内部单边代机连接内网,外部主机包含外部单边代理、内部主机包含内部单边代
理,内外网主机代理之间的文件交换均通过理,内外网主机代理之间的文件交换均通过X-GAPX-GAP的开关系统来摆渡。的开关系统来摆渡。
抗攻击内核(内核防护)抗攻击内核(内核防护)
X-GAPX-GAP的内核是专有的裁剪加固的高安全性内核。的内核是专有的裁剪加固的高安全性内核。X-GAPX-GAP系统采用系统采用
了中网独有的宙斯盾抗攻击网关内核,为了中网独有的宙斯盾抗攻击网关内核,为X-GAPX-GAP本身提供了具有最高本身提供了具有最高
强度的抗强度的抗DOS /DDOSDOS /DDOS攻击特性。攻击特性。X-GAPX-GAP还支持防扫描的功能(还支持防扫描的功能(Anti-Anti-
ScanScan)和嵌入式的入侵检测防御功能()和嵌入式的入侵检测防御功能(IDPIDP)。)。
协议的中止协议的中止
X-GAPX-GAP系统从网络第一层一直工作到网络第七层,系统从网络第一层一直工作到网络第七层,X-GAPX-GAP中止了所有中止了所有
的网络协议,数据包还原为文件。的网络协议,数据包还原为文件。X-GAPX-GAP不支持任何开放的通信协议,不支持任何开放的通信协议,
不支持任何开放的网络协议,也不采用私有协议,不支持任何开放的网络协议,也不采用私有协议,X-GAPX-GAP摆渡的数据摆渡的数据
只有读写两个命令和文件(可证明和检查),没有任何协议,远高于只有读写两个命令和文件(可证明和检查),没有任何协议,远高于
协议转换的安全性。协议转换的安全性。
X-GAP产品功能模块
病毒查杀病毒查杀
支持防病毒网关的模块,对交换文件进行防病毒处理。也可以限制交支持防病毒网关的模块,对交换文件进行防病毒处理。也可以限制交
换文件类型来防止病毒。换文件类型来防止病毒。
访问控制访问控制
X-GAP X-GAP的外部主机和内部主机都支持访问控制功能。的外部主机和内部主机都支持访问控制功能。
安全审计安全审计
X-GAP X-GAP日志审计模块能够记录和审计所有途径日志审计模块能够记录和审计所有途径X-GAPX-GAP的应用服务和的应用服务和
用户信息,并对可疑事件进行报警和审计。用户信息,并对可疑事件进行报警和审计。
身份认证身份认证
X-GAP X-GAP身份认证管理是用于管理用户访问身份认证管理是用于管理用户访问X-GAPX-GAP服务端口的认证、服务端口的认证、
授权、访问控制。授权、访问控制。X-GAPX-GAP支持本地认证和支持本地认证和RADIUSRADIUS协议。协议。X-GAPX-GAP还支还支
持一次一认证的功能,防止病毒滥发邮件,甚至在用户未知的情况下,持一次一认证的功能,防止病毒滥发邮件,甚至在用户未知的情况下,
将内部文件发去。将内部文件发去。
X-GAP产品功能模块
应用安全应用安全
对不同的应用,第七层的协议不同,对不同的应用,第七层的协议不同,
检查的机制和模块也不相同,除防检查的机制和模块也不相同,除防
病毒外、检查的内容可以包括内容病毒外、检查的内容可以包括内容
检测、防恶意代码、防泄密、文件检测、防恶意代码、防泄密、文件
类型控制和深度检查功能等。类型控制和深度检查功能等。
X-GAPX-GAP可方便的通过协议、域名、可方便的通过协议、域名、
文件类型、关键词等条件设置安全文件类型、关键词等条件设置安全
策略,防止网络资源被非法使用。策略,防止网络资源被非法使用。
过滤过滤VBScrpitVBScrpit、、JavaScrpitJavaScrpit、、
ActiveX ActiveX 等脚本,过滤等脚本,过滤CookiesCookies证书证书
等,过滤内容包括协议命令、关键等,过滤内容包括协议命令、关键
词、词、URLURL等。支持黑白名单。等。支持黑白名单。
可以对浏览器中输入的各种关键词可以对浏览器中输入的各种关键词
和敏感字符串进行限制,预防内网和敏感字符串进行限制,预防内网
用户因访问外网网站时,在浏览器用户因访问外网网站时,在浏览器
的访问请求中出现有意或无意泄密的访问请求中出现有意或无意泄密
的可能;的可能;
X-GAPX-GAP支持禁止内部信息的外泄,支持禁止内部信息的外泄,
支持单向传输和单向访问功能。支持单向传输和单向访问功能。
FTPFTP应用的数据交换的详细过程和安全措施应用的数据交换的详细过程和安全措施
文件交换控制逻辑说明文件交换控制逻辑说明::
•• 内部网络某客户发起内部网络某客户发起FTPFTP请求,如请求,如;;
•• X-GAPX-GAP受到请求后,对该用户进行身份认证;受到请求后,对该用户进行身份认证;
•• 认证通过后,认证通过后,X-GAPX-GAP内部主机上的内部主机上的FTPFTP代理服务器接受请求,建立状态表;代理服务器接受请求,建立状态表;
•• X-GAPX-GAP内部主机还原内部主机还原数据,对内容进行检查、过滤,防止数据,对内容进行检查、过滤,防止
泄密;泄密;
•• 基于状态表的状态系列号和还原文件,产生表单;基于状态表的状态系列号和还原文件,产生表单;
•• 以块方式将表单摆渡到以块方式将表单摆渡到X-GAPX-GAP外部主机;外部主机;
•• X-GAPX-GAP外部主机建立状态表,将表单的数据取出,交给外部主机的外部主机建立状态表,将表单的数据取出,交给外部主机的FTPFTP代理代理
服务器,由它向外部网络发出服务器,由它向外部网络发出FTPFTP请求,即请求,即;;
•• X-GAPX-GAP外部主机的外部主机的FTPFTP代理服务器,收到代理服务器,收到传回的目录树或传回的目录树或
文件后,交给文件后,交给X-GAPX-GAP外部主机,进行内容检查和防病毒处理,然后建立状态外部主机,进行内容检查和防病毒处理,然后建立状态
表;表;
•• 根据状态表的状态系列号和还原文件,生成表单;根据状态表的状态系列号和还原文件,生成表单;
•• 将该表单摆渡回内部主机,交给将该表单摆渡回内部主机,交给X-GAPX-GAP内部主机的内部主机的FTPFTP代理服务器;代理服务器;
•• X-GAPX-GAP内部主机的内部主机的FTPFTP代理服务器根据状态表,发回信息给该客户机;代理服务器根据状态表,发回信息给该客户机;
•• 对于单向服务,在文件交换的过程中,只准许下载,不准许上传。对于单向服务,在文件交换的过程中,只准许下载,不准许上传。
X-GAP产品特点和优势
真正的物理隔离真正的物理隔离
X-GAPX-GAP断开了两个网络,断开了两个网络,
中止了所有的协议,在中止了所有的协议,在
网络的第七层将包还原网络的第七层将包还原
为原始数据或文件,然为原始数据或文件,然
后以后以““摆渡文件摆渡文件””的形的形
式来传递和交换数据。式来传递和交换数据。
没有任何包、命令和没有任何包、命令和
TCP/IPTCP/IP协议(包括协议(包括UDPUDP
和和ICMPICMP)可以穿透)可以穿透X-X-
GAPGAP。。
真正实现了“拷盘原理
”。
X-GAP产品特点和优势
基于基于SCSISCSI的开关系统的开关系统
X-GAPX-GAP开关系统是通过开关系统是通过SCSISCSI控制系统来实现的。控制系统来实现的。
SCSISCSI控制系统作为网闸的开关系统是国际公认的、领先的技术。控制系统作为网闸的开关系统是国际公认的、领先的技术。
X-GAPX-GAP将将SCSISCSI开关功能在系统的内核中实现,远远优于其它常见的开关技开关功能在系统的内核中实现,远远优于其它常见的开关技
术。术。
高效率(开关达纳秒级)、高吞吐量(最大高效率(开关达纳秒级)、高吞吐量(最大55GG)、)、高安高安
全(硬件开关,只有读写特性)、高稳定。全(硬件开关,只有读写特性)、高稳定。
X-GAP产品特点和优势
“网上报税”安全保护
工商网络隔离和信息交换
保电力关键网络的安全
X-GAP为电子政务保驾护航
Thank you very much …