DF-ISG(DataFactory - Isolate Security Gateway) 安 全 隔 离 网 关 ( 网 络 单 向 隔 离 器 ) 1 产 品 概 述 DF ISG 网 络 单 向 隔 离 器 主 要 由 内 网 模 块 外 网 模 块 和 专 用 单 向 硬 件 三 部 分 构 成 内 网 模 块 与 内 网 相 连, 外 网 模 块 与 外 网 相 连, 内 外 网 模 块 分 别 负 责 内 外 网 信 息 的 获 取 和 协 议 分 析, 内 部 模 块 主 程 序 根 据 安 全 策 略 完 成 信 息 的 安 全 检 测, 内 外 网 络 隔 离 和 安 全 交 换 DF ISG 网 络 单 向 隔 离 器 严 格 遵 照 国 家 有 关 主 管 部 门 的 设 计 规 范 要 求 进 行 开 发 设 计 采 用 多 主 机 隔 离 体 系 结 构, 通 过 专 有 硬 件 完 成 信 息 单 向 传 输, 从 而 实 现 网 络 的 安 全 隔 离 国 家 保 密 局 对 安 全 隔 离 与 信 息 交 换 类 产 品 的 应 用 做 了 规 定, 规 定 安 全 隔 离 与 信 息 交 换 系 统 在 以 下 四 种 网 络 环 境 下 应 用 :1 不 同 的 涉 密 网 络 之 间 ;2 同 一 涉 密 网 络 的 不 同 安 全 域 之 间 ;3 与 Internet 物 理 隔 离 的 网 络 与 秘 密 级 涉 密 网 络 之 间 ;4 未 与 涉 密 网 络 连 接 的 网 络 与 Internet 之 间 DF ISG 网 络 单 向 隔 离 器 主 要 应 用 于 流 程 企 业 ( 如 发 电 企 业 ) 信 息 系 统 建 设 中, 避 免 安 全 等 级 较 低 的 外 部 网 络 对 安 全 等 级 较 高 的 内 部 网 络 的 攻 击 和 破 坏 主 要 应 用 定 位 包 括 : 1 企 业 纵 向 网 上 各 级 节 点 对 外 提 供 的 各 项 业 务 服 务 的 接 口 2 企 业 纵 向 网 内 部 上 下 级 不 同 安 全 域 之 间 进 行 数 据 交 换 的 接 口 3 各 行 业 与 本 行 业 业 务 相 关 的 其 他 政 务 部 门 之 间 进 行 数 据 交 换 的 接 口 DF ISG 网 络 单 向 隔 离 器 严 格 控 制 数 据 流 向 和 返 回 字 节 数, 能 够 提 供 两 个 网 络 之 间 两 台 主 机 之 间 及 主 机 和 网 络 之 间 数 据 交 换 的 最 高 级 别 安 全 保 护 2 典 型 应 用 DF-ISG 网 络 单 向 隔 离 器 主 要 面 向 信 息 网 络 层 次 安 全 域 较 多 的 流 程 工 业 生 产 过 程 中 产 生 的 海 量 运 行 数 据 是 流 程 企 业 的 最 宝 贵 的 资 源 之 一, 从 前 为 了 实 现 生 产 全 过 程 的 控 制 和 管 理, 企 业 必 须 安 排 大 量 的 人 员 频 繁 深 入 现 场 完 成 现 场 抄 表 等 工 作 以 获 取 这 些 数 据, 结 果 是 采 集 数 据 量 有 限, 安 全 隐 患 增 加, 同 时 造 成 了 人 员 的 浪 费 信 息 网 络 的 迅 速 发 展, 将 生 产 网 络 的 数 据 汇 总 到 企 业 信 息 管 理 网, 大 大 减 轻 了 企 业 的 人 力 资 源 负 担 同 时 也 给 生 产 带 来 了 极 大 的 便 利 这 也 为 生 产 网 络 与 企 业 信 息 网 之 间 的 安 全 隔 离 提 出 了 新 的 要 求 例 如, 发 电 企 业 普 遍 采 用 DCS SIS MIS 三 级 网 络 结 构,DCS 直 接 与 现 场 设 备 相 连, 我 们 称 之 为 生 产 控 制 网 在 DCS 和 SIS 之 间, 以 及 SIS 和 MIS 之 间 都 需 要 采 用 物 理 基 于 单 向 传 输 原 理 的 DF-ISG 网 络 单 向 隔 离 器 能 很 好 的 满 足 这 种 新 的 要 求 北 京 东 方 鼎 晨 科 技 有 限 公 司 010 51659507 1
应 用 DF-ISG 网 络 单 向 隔 离 器 整 体 隔 离 的 典 型 SIS 网 络 结 构 如 上 图, 发 电 厂 分 散 控 制 系 统 DCS 远 程 终 端 控 制 系 统 RTU 脱 硫 除 灰 化 水 辅 控 等 控 制 系 统 根 据 其 与 SIS 机 房 的 远 近 关 系, 分 别 铺 设 一 根 电 缆 或 光 缆 连 接 到 一 个 DF-ISG 网 络 单 向 隔 离 器 上 SIS 内 网 两 台 冗 余 数 据 库 服 务 器 分 别 连 接 到 核 心 交 换 机, 并 通 过 磁 盘 阵 列 相 连, 并 通 过 另 一 个 DF-ISG 网 络 单 向 隔 离 器 与 电 厂 管 理 信 息 系 统 MIS 的 镜 像 服 务 器 相 连, 从 而 实 现 分 散 控 制 系 统 DCS 与 厂 级 信 息 监 控 系 统 SIS 之 间 及 厂 级 信 息 监 控 系 统 SIS 与 电 厂 信 息 管 理 系 统 MIS 之 间 数 据 的 单 向 传 输 和 安 全 隔 离 北 京 东 方 鼎 晨 科 技 有 限 公 司 010 51659507 2
3 产 品 技 术 描 述 DF ISG 网 络 单 向 隔 离 器 是 新 一 代 网 络 安 全 隔 离 产 品, 可 广 泛 应 用 于 电 力 冶 金 等 需 要 严 格 安 全 控 制 的 单 位 3.1 系 统 架 构 3.1.1 产 品 外 观 DF-ISG 网 络 单 向 隔 离 器 前 面 板 如 下 图 所 示, 前 面 板 提 供 了 标 志 系 统 数 据 网 络 电 源 五 组 信 号 灯, 帮 助 用 户 判 断 单 向 隔 离 器 的 运 行 状 态 单 向 隔 离 器 后 面 板 示 意 图 如 下 输 入 输 出 端 以 太 网 口 分 别 与 内 外 网 络 相 连, 用 于 数 据 通 讯 ; 输 入 输 出 端 串 口 分 别 完 成 单 向 隔 离 器 内 外 网 侧 配 置 信 息 的 维 护 和 管 理 随 机 附 带 有 一 根 串 口 连 接 线 和 两 根 电 源 线 3.1.2 产 品 规 格 工 业 标 准 的 1U 标 准 机 箱, 可 以 方 便 地 放 在 标 准 机 架 上 尺 寸 44 430 357mm( 高 宽 深 ) 功 率 小 于 30W 工 作 环 境 10~60 电 源 双 电 源 模 块, 支 持 220V 电 源 输 入 控 制 器 端 口 EIA RS 232C 网 络 接 口 100 Base T, ( RJ45 ) 北 京 东 方 鼎 晨 科 技 有 限 公 司 010 51659507 3
3.1.3 硬 件 架 构 DF-ISG 网 络 单 向 隔 离 器 采 用 2+1 模 型 结 构 设 计 即 内 网 主 机 模 块 外 网 主 机 模 块 加 上 单 向 隔 离 模 块 内 外 主 机 模 块 采 用 两 个 RISC 架 构 的 嵌 入 式 计 算 机, 裁 减 的 嵌 入 式 Linux 系 统, 性 能 稳 定, 质 量 可 靠 单 向 隔 离 模 块 采 用 专 用 的 单 向 传 输 器 件, 严 格 保 证 数 据 单 向 传 输 利 用 单 向 器 件 的 一 根 返 回 信 号 线 将 外 网 主 机 模 块 的 通 讯 连 接 情 况 告 知 内 网 主 机 模 块, 由 此 触 发 内 网 主 机 模 块 进 行 相 应 的 处 理 下 图 为 专 用 单 向 传 输 器 件 工 作 原 理 示 意 图 该 器 件 有 两 个 端 口, 写 端 口 和 读 端 口 与 其 他 数 据 存 储 器 件 不 一 样 的 地 方 在 于, 其 读 写 端 口 均 不 需 要 地 址 线, 而 只 需 要 数 据 线 与 读 写 控 制 线, 因 为 他 只 有 一 个 口 地 址 在 写 端 口 写 入 的 数 据 按 照 先 进 先 出 的 顺 序 依 次 被 推 入 到 读 端 口 读 端 口 可 以 依 次 读 出 写 端 口 写 入 的 数 据 读 端 口 没 有 写 控 制 线, 写 端 口 没 有 读 控 制 线, 因 此, 该 器 件 是 一 个 纯 物 理 单 向 数 据 流 器 件 DF ISG 网 络 单 向 隔 离 器 就 是 利 用 该 器 件 的 这 种 工 作 特 性, 实 现 数 据 单 向 传 输 的 系 统 硬 件 架 构 如 下 所 示 : DF-ISG 网 络 单 向 隔 离 器 采 用 单 板 双 ARM 系 统 芯 片, 嵌 入 式 LINUX 操 作 系 统 内 网 模 块 负 责 接 收 内 网 数 据, 经 过 处 理 后, 通 过 单 向 硬 件 传 送 给 外 网 模 块, 由 外 网 模 模 块 对 数 据 打 包 并 发 送 到 外 网 由 单 向 硬 件 确 保 数 据 只 能 从 内 网 向 外 网 传 送, 割 断 了 外 网 向 内 网 传 送 的 可 能 性 提 供 两 个 以 太 网 口, 供 内 外 网 连 接 使 用 提 供 一 个 串 口, 设 置 上 传 内 外 网 通 讯 规 则 3.1.4 软 件 架 构 DF-ISG 网 络 单 向 隔 离 器 是 一 个 数 据 单 向 传 输 设 备, 即 严 格 限 制 数 据 流 向 的 传 输 设 备 我 们 定 义 DF-ISG 网 络 单 向 隔 离 器 与 安 全 等 级 较 高 的 网 络 或 主 机 连 接 的 单 元 为 内 网 侧, 与 安 全 等 级 相 对 较 低 的 网 络 或 主 机 连 接 的 单 元 为 外 网 侧, 二 者 通 过 专 用 的 单 向 传 输 硬 件 进 行 数 据 单 向 传 送 下 面, 以 发 电 企 业 DCS 与 SIS 之 间 应 用 DF-ISG 网 络 单 向 隔 离 器 前 后 数 据 通 信 情 北 京 东 方 鼎 晨 科 技 有 限 公 司 010 51659507 4
况 为 例 进 行 分 析 并 定 义 DCS 侧 的 某 个 进 程 与 SIS 侧 某 个 进 程 进 行 一 次 具 体 应 用 的 通 信 链 路 为 一 个 连 接 采 用 DF-ISG 网 络 单 向 隔 离 器 之 前,DCS 与 SIS 两 个 系 统 之 间 通 过 通 用 的 网 络 通 讯 协 议 或 特 定 的 通 讯 规 则 进 行 数 据 通 讯,DCS 网 络 安 全 得 不 到 保 障 加 入 DF-ISG 网 络 单 向 隔 离 器 后, 截 断 了 原 来 数 据 传 输 的 通 道, 采 用 特 定 的 方 法 实 现 DCS 至 SIS 数 据 单 向 传 输 为 保 证 不 影 响 有 效 数 据 的 传 输,DF-ISG 网 络 单 向 隔 离 器 将 原 来 的 一 个 客 户 机 / 服 务 器 的 通 信 过 程 分 解 成 两 个 客 户 机 / 服 务 器 的 通 信 过 程 来 完 成, 从 而 在 两 个 通 信 过 程 中 实 现 网 络 的 隔 离 由 于 网 络 通 讯 的 功 能 一 般 都 是 建 立 在 TCP/IP 协 议 的 第 三 层 (TCP) 之 上 的 因 此,DF-ISG 网 络 单 向 隔 离 器 应 用 软 件 并 不 需 要 预 先 知 道 用 户 数 据 的 任 何 格 式 及 通 信 规 约, 只 需 要 知 道 为 完 成 数 据 传 输 而 需 要 的 通 信 设 备 的 IP 地 址 及 端 口 号 即 可 完 成 网 络 层 的 通 讯 连 接 及 数 据 传 输 整 个 通 信 过 程 的 建 立 至 少 需 要 以 下 信 息 : a) 数 据 源 设 备 的 IP 地 址 b) 数 据 源 应 用 的 通 讯 端 口 号 c) 数 据 源 采 用 的 网 络 通 讯 协 议 d) 目 的 设 备 的 IP 地 址 e) 目 的 设 备 应 用 的 端 口 号 f) 目 的 设 备 采 用 的 网 络 通 讯 协 议 此 外,DF-ISG 网 络 单 向 隔 离 器 提 供 基 于 Windows 系 统 的 GUI 图 形 化 管 理 工 具 及 日 志 审 计 功 能, 有 效 的 帮 助 用 户 使 用 管 理 和 维 护 单 向 隔 离 器 系 统 软 件 功 能 框 图 如 下 图 所 示 : 单 向 隔 离 器 应 用 软 件 内 外 网 两 侧 分 别 设 计 三 个 功 能 模 块, 分 别 为 : 通 讯 功 能 串 口 配 置 日 志 功 能 两 个 系 统 之 间 利 用 自 主 开 发 的 硬 件 驱 动, 实 现 写 读, 由 单 向 传 输 硬 件 保 证 数 据 的 单 向 流 动 状 态 回 报 单 向 隔 离 器 内 网 ARM( 内 网 ) ARM( 外 网 ) 外 网 通 讯 主 机 TCP UDP 通 讯 功 能 串 口 配 置 Write 单 向 传 输 硬 件 Read 通 讯 功 能 串 口 配 置 TCP UDP 通 讯 主 机 日 志 功 能 日 志 功 能 北 京 东 方 鼎 晨 科 技 有 限 公 司 010 51659507 5
3.2 产 品 特 点 安 全 操 作 系 统 DF ISG 网 络 单 向 隔 离 器 采 用 专 门 定 制 的 RISC 架 构 的 双 微 处 理 器, 嵌 入 式 LINUX 操 作 系 统, 所 有 不 需 要 的 网 络 功 能 全 部 裁 减 掉, 具 有 极 高 的 安 全 性 和 稳 定 性 纯 单 向 数 据 传 输 DF ISG 网 络 单 向 隔 离 器 采 用 专 用 的 隔 离 器 件, 实 现 了 应 用 层 数 据 完 全 单 向 传 输, 将 外 部 通 讯 连 接 转 化 为 内 部 协 议, 实 现 了 协 议 落 地, 内 外 网 之 间 TCP 回 应 字 节 数 为 0 支 持 地 址 绑 定 DF ISG 网 络 单 向 隔 离 器 支 持 IP 和 MAC 地 址 绑 定, 加 强 了 过 滤 识 别, 有 效 保 证 了 传 输 数 据 的 安 全 性 双 工 作 模 式 DF ISG 网 络 单 向 隔 离 器 具 有 网 络 地 址 转 换 功 能, 因 此 可 以 同 时 支 持 同 一 网 段 或 不 同 网 段 数 据 的 单 向 传 输 GUI 管 理 DF ISG 网 络 单 向 隔 离 器 提 供 了 可 以 运 行 于 Windows XP/Windows Server 2003 环 境 下 的 GUI 图 形 化 管 理 工 具, 可 实 现 安 全 规 则 配 置 用 户 管 理 日 志 查 询 等 操 作, 使 得 管 理 和 维 护 更 加 便 捷 直 观 冗 余 电 源 设 计 DF ISG 网 络 单 向 隔 离 器 采 用 双 电 源 设 计, 充 分 提 高 了 产 品 的 可 用 性 和 稳 定 性 体 积 小 DF ISG 网 络 单 向 隔 离 器 采 用 工 业 标 准 的 1U 标 准 机 箱, 尺 寸 为 44 430 357mm( 高 宽 深 ), 可 以 方 便 地 放 在 标 准 机 架 上, 便 于 安 装 携 带 3.3 产 品 功 能 DF ISG 网 络 单 向 隔 离 器 具 有 以 下 功 能 : 支 持 同 一 网 段 数 据 的 单 向 传 输 支 持 不 同 网 段 数 据 的 单 向 传 输 支 持 多 端 口 监 听 支 持 IP 地 址 和 MAC 地 址 绑 定 支 持 TCP 和 UDP 通 讯 协 议 北 京 东 方 鼎 晨 科 技 有 限 公 司 010 51659507 6
GUI 图 形 管 理 两 个 配 置 串 口 完 成 内 外 网 两 侧 通 讯 设 置 支 持 日 志 审 计 3.4 安 全 策 略 DF ISG 网 络 单 向 隔 离 器 采 用 默 认 禁 止 的 访 问 控 制 策 略, 即 规 则 配 置 中 没 有 明 确 定 义 的, 都 禁 止 访 问 用 户 必 须 根 据 实 际 系 统 的 情 况 设 置 通 讯 规 则, 一 条 完 整 的 通 讯 规 则 必 须 包 括 以 下 几 个 方 面 : 通 讯 协 议, 支 持 TCP 和 UDP 协 议 通 讯 ; 通 讯 的 源 IP 地 址 MAC 地 址 ; 通 讯 的 目 的 IP 地 址 MAC 地 址 ; 通 讯 端 口 号 ; 用 户 还 可 以 选 择 绑 定 IP 地 址 和 MAC 地 址, 启 用 地 址 转 换 单 向 隔 离 器 根 据 系 统 管 理 员 或 有 权 限 的 用 户 预 先 设 定 的 这 些 规 则 检 查 数 据 包 综 合 过 滤, 决 定 哪 些 数 据 容 许 通 过, 哪 些 数 据 不 能 通 过, 保 护 内 部 安 全 网 络 免 受 外 部 攻 击, 从 软 件 方 面 保 证 单 向 隔 离 器 的 安 全 性 3.5 管 理 工 具 简 介 DF-ISG 网 络 单 向 隔 离 器 管 理 工 具 支 持 多 帐 户 管 理, 定 义 了 三 个 不 同 权 限 的 用 户 组, 管 理 员 普 通 用 户 匿 名 帐 户 只 有 具 有 相 应 权 限 的 用 户 才 能 执 行 相 应 的 操 作 管 理 员 具 有 设 备 维 护 和 管 理 的 最 高 权 限, 管 理 员 可 以 通 过 专 用 的 GUI 图 形 管 理 和 超 级 终 端 两 种 方 式 对 单 向 隔 离 器 进 行 维 护 普 通 用 户 具 有 通 讯 规 则 配 置 和 日 志 浏 览 的 权 限, 来 宾 帐 户 仅 拥 有 日 志 浏 览 的 权 限 普 通 用 户 及 来 宾 帐 户 可 以 通 过 单 向 隔 离 器 管 理 工 具 完 成 操 作 各 用 户 组 的 权 限 说 明 见 下 表 : 序 用 户 组 号 1 Administrator 2 User 3 Guest 描 述 管 理 员 普 通 用 户 来 宾 许 可 帐 户 名 密 码 用 户 管 理 规 则 设 置 日 志 浏 览 设 置 最 大 登 录 失 败 次 数 1 Administrator 自 定 义 3 自 定 义 自 定 义 无 无 1 Guest 无 无 无 无 北 京 东 方 鼎 晨 科 技 有 限 公 司 010 51659507 7
帐 户 管 理 员 拥 有 最 高 的 权 限, 可 以 设 置 普 通 用 户 最 大 允 许 的 登 录 失 败 次 数 系 统 默 认 的 管 理 员 帐 户 为 Administrator, 密 码 为 000000 单 向 隔 离 器 的 配 置 包 括 输 入 端 口 和 输 出 端 口 配 置 两 个 部 分 在 使 用 管 理 工 具 进 行 管 理 时, 需 要 首 先 将 串 口 配 置 线 的 一 头 连 接 到 调 试 终 端 设 备 串 口, 另 一 头 连 接 到 单 向 隔 离 器 的 输 入 端 口 或 者 输 出 端 口 北 京 东 方 鼎 晨 科 技 有 限 公 司 010 51659507 8