专外网信息交互技术方案(修正).doc
《专外网信息交互技术方案(修正).doc》由会员分享,可在线阅读,更多相关《专外网信息交互技术方案(修正).doc(8页珍藏版)》请在咨信网上搜索。
1、专网与外网信息交互技术方案目 录一、安全隔离与信息交换系统(网闸)解决方案31.1技术实现31。2功能描述51。3产品介绍51。4产品特性51.5解决方案6二、外网防火墙解决方案101。1税局需求说明101.2安全解决方案101。2。1网络拓扑图101.2。2网络安全解决方案陈述112一、 安全隔离与信息交换系统(网闸)解决方案专网业务涉密网与办公业务非涉密网间,根据业务及应用特点,以需求为导向,以应用为核心,以方便税务人员为最终目的,利用先进理念和技术,以提高工作效率,充分利用现有资源和技术力量,实现系统的计算机网络化处理和应用,根据实际存在数据内外网交换的需求和国家相关主管部门的要求,在充
2、分做到安全保证的前提下,允许非涉密数据在两个网络间交换.1.1 技术实现安全隔离与信息交换系统(网闸)的工作基于人工信息交换的操作模式,即由内外网主机模块分别负责接收来自所连接网络的访问请求,两模块间没有直接的物理连接,形成一个物理隔断,从而保证可信网和非可信网之间没有数据包的交换,没有网络连接的建立。在此前提下,通过专有硬件实现网络间信息的实时交换.这种交换并不是数据包的转发,而是应用层数据的静态读写操作,因此可信网的用户可以通过安全隔离与信息交换系统(网闸)放心的访问非可信网的资源,而不必担心可信网的安全受到影响.信息通过网闸传递需经过多个安全模块的检查,以验证被交换信息的合法性。当访问请
3、求到达内外网主机模块时,首先由网闸实现TCP连接的终结,确保TCP/IP协议不会直接或通过代理方式穿透网闸;然后,内外网主机模块会依据安全策略对访问请求进行预处理,判断是否符合访问控制策略,并依据RFC或定制策略对数据包进行应用层协议检查和内容过滤,检验其有效载荷的合法性和安全性。一旦数据包通过了安全检查,内外网主机模块会对数据包进行格式化,将每个合法数据包的传输信息和传输数据分别转换成专有格式数据,存放在缓冲区等待被隔离交换模块处理。这种“静态的数据形态不可执行,不依赖于任何通用协议,只能被网闸的内部处理机制识别及处理,因此可避免遭受利用各种已知或未知网络层漏洞的威胁。如图551所示:图示
4、一51安全隔离与信息交换系统(网闸)原理示意图安全隔离与信息交换系统(网闸)通过专有的隔离交换卡实现内外网主机模块的缓冲区内存映射功能,将指定区域的数据复制到对端相应的区域,完成数据的交换。隔离交换卡内嵌安全芯片,采用高速全双工流水线设计,内部吞吐速率达2Gbps,完全可以满足高速数据交换的需要。隔离交换模块固化控制逻辑,与内外网模块间只存在内存缓冲区的读写操作,没有任何网络协议和数据包的转发.隔离交换子系统采用互斥机制,在读写一端主机模块的数据前先中止对另一端的操作,确保隔离交换系统不会同时对内外网主机模块的数据进行处理,以保证在任意时刻可信网与非可信网间不存在链路层通路,实现网络的安全隔离
5、。当内外网主机模块通过隔离交换模块接收到来自另一端的格式化数据,可根据本端的安全策略进行进一步的应用层安全检查。经检验合格,则进行逆向转换,将格式化数据转换成符合RFC标准的TCP/IP数据包,将数据包发送到目的计算机,完成数据的安全交换。1.2 功能描述本方案设计严格遵循总局内外网中要求税务专网与外界物理隔离的设计原则,同时为确保准确性和及时性,我们采用税局目前承载的天融信防火墙实现网闸功能,作为解决安全物理隔离解决方案。1.3 产品介绍防火墙做为内部网络安全的屏障,其主要目标是保护内部网络资源,强化网络安全策略;防止内部信息泄露和外部入侵;提供对网络资源的访问控制;提供对网络活动的审计、监
6、督等功能。1.4 产品特性l 采用自主版权的专用安全操作系统,保证了防火墙自身的安全性:一般建立在通用操作系统之上的防火墙,它的安全性很大程度上依赖操作系统本身的安全,采用专用操作系统的防火墙,极大提高了防火墙自身和所保护网络的安全性.l 模块化结构设计,可扩展性好,方便用户定制与升级:网络卫士防火墙使用模块化设计,可依据用户的特定安全需求定制.l 采用面向对象的管理:面向对象的管理方式,极大的提高了管理的方便性和灵活性.l 可选VPN模块:防火墙拥有VPN模块,可以更加安全地实现对企业网的保护。l 全状态检测技术:状态检测技术是任何一个高性能防火墙必须采用的技术,能保证最高水平的网络安全和性
7、能。l 采用独创的透明路由混合工作模式,方便灵活接入和部署:网络卫士防火墙支持多种工作模式,可以透明接入与透明连接,不影响原有网络设计和配置;也可以路由模式接入,提供路由功能;还有独创的混合工作模式,使透明模式和路由模式同时工作,极大提高网络应用的灵活性。l 高性能,高吞吐率:防火墙的接入不影响原来网络的性能,消除了传统防火墙的网络带宽瓶颈,有效的保证了用户使用的高效性和安全性。l 专用硬件设计:高集成度,高可靠性。l 采用多接口设计,最大可扩展 12 个接口模块:防火墙的多接口设计一方面可以灵活适用用户网络的改变,另一个更为重要的方面是可以形成多个网络,并将其中一个网络作为 SSN,即把这个
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 专外网 信息 交互 技术 方案 修正
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【a199****6536】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【a199****6536】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。