200.00
StoneWall-2000 网络安全隔离设备(正向型)
年卡会员
尊享会员专享优惠、资源优先匹配、线下活动邀约、高级社群资源、24小时在线客服、7天无理由退换货
立即开通
  • 产品详情
  • 产品参数
  • 产品评论

1 StoneWall-2000网络安全隔离设备(正向型)


1.1 开发背景

    调度自动化系统等与当地的MIS系统或因特网之间直接互联(或无缝连接),对电网安全运行构成严重隐患;

    2000-10-13二滩电厂由于控制系统死机造成川渝电网大范围的停电事故,其中控制系统网络与办公自动化系统网络的直接互联就被认为是事故的一个可能因素;

国家电力公司科技环保部2000年科技攻关项目,是国家863项目—国家电网调度中心二次系统安全防护的子课题;

    2001年在国调试运行,并对设备进行多次改型、功能与性能完善;

    2002年6月,国家经贸委下发30号令;

    2002年7月通过公安部检验,并获得“网络安全隔离设备”的销售许可;

    2002年9月由国调、科技环保部在保密局组织了安全测试;

    2002年9月通过国家网络安全积极防御实验室检测;

    2002年9月通过解放军信息安全评测中心检测;

    2002年9月底,国调、科技环保部组织了安全技术评审,受到何德全院士、曲延文院士、吴世忠主任、杨有权将军、袁文恭将军等院士专家的好评;

    2003年6月11日 StoneWall-2000网络安全隔离设备(正向型)全国第一个获得国家电力调度通信中心《关于电力专用安全防护设备的检测证明》;

    2003年10月22日 StoneWall-2000网络安全隔离设备获得实用新型专利-专利号ZL 02 82484.7。

    2004年4月 StoneWall-2000网络安全隔离设备获得国家电网公司科技进步奖,科东公司是国内唯一获此殊荣的隔离设备生产厂家。

    2007年7月对StoneWall-2000网络安全隔离设备(正向型)进行全面的升级改造。


1.2 概述

    StoneWall-2000网络安全隔离设备(正向型)是由北京科东电力控制系统有限责任公司自主开发研制,具有物理隔离能力的网络安全设备,具有操作简便、高性能、高可靠性等特点。

    网络安全隔离设备(正向型)采用软、硬结合的安全措施,在硬件上使用双嵌入式计算机结构,通过安全岛装置通信来实现物理上的隔离;在软件上,采用综合过滤、访问控制、应用代理技术实现链路层、网络层与应用层的隔离。在保证网络透明性的同时,实现了对非法信息的隔离。

       StoneWall-2000网络安全隔离设备(正向型)已经通过国调中心的测试,并获得了公安部计算机信息系统安全产品质量监督检验中心的检验报告和公安部颁发的销售许可证,销售许可证号:XKC30259


1.3 基本功能

1) 完全满足《全国电力二次系统安全防护总体方案》标准要求,并通过公安部、国家电力调度通信中心、解放军信息安全评测中心的检测;

2) 实现两个安全区之间的非网络方式的安全的数据交换,并且保证安全隔离装置内外两个处理系统不同时连通;

3) 应用层返回确认字节数为1bit;

4) 支持多种工作模式:无IP地址透明工作方式(虚拟主机IP地址、隐藏MAC地址)、支持网络地址转换(NAT)、混杂工作模式,保证标准应用的透明接入;

5) 支持基于状态检测的MAC、IP、传输协议、传输端口以及通信方向的综合报文过滤与访问控制;

6) 防止穿透性TCP联接:禁止内网、外网的两个应用网关之间直接建立TCP联接,应将内外两个应用网关之间的TCP联接分解成内外两个应用网关分别到隔离装置内外两个网卡的两个TCP虚拟联接。隔离装置内外两个网卡在装置内部是非网络连接,且只允许数据    单向传输;

7) 提供完备的日志审计功能,如时间、IP、MACPORT等日志信息。对通过装置进入内网的应用数据及未通过装置而被丢失的应用数据进行完整的纪录,已备事后审计。

8) 具有报警功能,当发生非法入侵、装置异常、通信中断或丢失应用数据时,可输出报警信息;

9) 安全、方便的维护管理方式:图形化的管理界面。方便地对装置进行设置,监视和控制系统运行;

10) 支持地址绑定功能,可以有效阻止非法用户盗用合法用户的IP地址;

11) 支持双向地址转换功能,可以在保障自身网络安全的前提下向外提供服务;

12) 具有可定制的应用层解析功能,支持应用层特殊标记识别;

13) 提供基于硬件WatchDog的系统监视功能,保证系统连续稳定可靠运行;

14) 提供数据传输软件和API函数接口,方便用户进行二次系统安全隔离的改造;


1.4 设备特点

1.4.1 安全可靠

    StoneWall-2000建立在具有自主知识产权的硬件结构和安全操作系统基础上。通过对操作系统内核的大规模裁减,剔除不安全模块,大大加强了系统内核的安全性和抗攻击能力,而且操作系统固化在隔离设备中,避免了因操作系统故障而导致设备工作异常。

    StoneWall-2000网络安全隔离设备(正向型)功能比较全面,具有单向数据传输、状态检测功能、地址绑定功能、双向地址转换功能、双机热备功能、日志审计功能等,而且由于StoneWall-2000网络安全隔离设备(正向型)使用透明接入方式,是一般用户在正常操作时感觉不到设备的存在,这样既不影响网络的工作效率,又保证了更高的安全性。

1.4.2 硬件控制的单向数据传输

    正向型网络安全隔离设备的数据流向控制通过特定硬件设备实现,每次由外网到内网传递的数据不能超过1个bit,由内网到外网不限制,极大地保证了内网的安全。

1.4.3 支持双网结构

    设备内外网两侧均提供两个网络接口、可以支持单进/单出、双进/双出或双进单出等多种接线模式,能够适应各种需求,部署灵活方便,能够最大程度节省用户投资。

1.4.4 支持双机热备

    不用心跳线,通过在线检测即可将两套独立的隔离设备整合为一套高可用的物理隔离系统,互为备用的两台设备中任何一台出现故障,另一台设备自动接替其工作,保证提供不间断的网络服务;

1.4.5支持双电源

    设备带有两个电源转换器,在工作的时候,有一个电源作为主电源供电,一个作为辅电源作备份,实现了主备电源的故障自动无缝切换,切换时声音报警,有效地提高整个电源工作的可靠性及延长整个系统的平均无故障工作时间。

1.4.6 高强度的抗攻击能力

    处于内网和外网通信唯一通路上的网络安全隔离设备(正向型)无形中成为黑客攻击的首要目标,要保护内网的安全,首先要保证网络安全隔离设备(正向型)具有较强的抗攻击能力,网络安全隔离设备(正向型)采用非INTEL(及兼容)双微处理器,减少被病毒攻击的概率,采用自主版权的操作系统内核,取消所有网络功能,而且设备本身没有IP地址,使得黑客攻击无从下手。

1.4.7 高速稳定

    StoneWall-2000网络安全隔离设备(正向型)采用高速处理器,保证了硬件平台的高速运转,操作系统经过科学裁减和安全加固,保证了软件平台的稳定运行,再加上百兆以太网模块,这些条件保证了高速稳定的网络传输。

1.4.8 防止穿透性连接,连接方向控制

    StoneWall-2000禁止内网、外网的两个应用网关之间直接建立TCP联接,将内外两个应用网关之间的TCP联接分解成内外两个应用网关分别到隔离装置内外两个网卡的两个TCP虚拟联接。隔离装置内外两个网卡在装置内部是非网络连接,且只允许数据单向传输。

    网络安全隔离设备对连接进行严格的方向控制,保证TCP连接只能由内网主机(高安全区主机)建立连接,保证内网主机不提供网络服务,使内网主机无懈可击;StoneWall-2000做到了禁止通过穿越安全区的穿透性访问,同时也禁止穿越安全区的E-MAILWEB

1.4.9 真正支持透明接入

    StoneWall-2000网络安全隔离设备(正向型)真正做到了透明接入,即无论使用任何功能,对正常使用网络的合法用户来设备是不可感知的。网络隔离设备通过使用虚拟主机IP地址和隐藏MAC地址的方式保证了对网络隔离设备对用户的完全透明的工作方式,用户无需更改原有的网络拓扑结构,只需把网络隔离设备置于需要保护的网络或主机的网络即可。

1.4.10 具有内外网络接口通信状态指示灯

    正向型网络安全隔离设备在前面板上提供电源指示灯、10M/100M自适应网卡连接状态,传输速率指示灯,便于用户监控及故障诊断。

1.4.11 配置简单

    StoneWall-2000配置非常简便,对它的操作及设置基本上只需使用规则配置管理工具就可以实现。StoneWall-2000网络安全隔离设备(正向型)提供了两种不同的规则配置管理工具:GUI管理工具、CLI管理工具。

    规则管理工具(GUI)是本产品的专用配套程序。该管理器具有界面友好直观、功能齐全、通俗易懂等特点,可以运行于Microsoft Windows9X/Me/2000/XP/7/8/10环境下。管理工具如下图所示:


图片1.png


    CLI命令行方式是指使用设备提供的Console接口进行本地管理。该管理工具具有最高的安全级别,但相应的对管理员的要求比较高。管理工具的界面如下:

图片2.png


1.5 型号

StoneWall-2000网络安全隔离设备(正向型)

StoneWall-2000G网络安全隔离设备(正向千兆型)


1.6性能指标

StoneWall-2000G网络安全隔离设备(正向型)


图片3.png


StoneWall-2000网络安全隔离设备(正向型)各项技术指标如下:

图片4.png

1.7系统组成

设备(硬件):是一个高速稳定的硬件平台和安全加固的操作系统的完美结合体

配置管理工具(软件):StoneWall-2000提供了两种管理工具:GUICLI。用于对隔离设备的配置和管理。


1.8 接口配置

两个CONSOLE口   (管理设备用)

两个COM口       (输出告警信息)

四个10/100/1000Base-TX

两个电源插座

两个电源开关


1.9 接口规范

网络接口:10/100/1000BaseTX

CONSOLE接口:RJ4519200-8-N-1


1.10 电气性能

a) 电源

110V/220V

b) 环境规范

运行温度:0℃ -- 40℃(-15℃贮藏运输)

操作湿度:10% -- 90%@40摄氏度,非冷凝

c) 功率

输出功率20w


1.11 参考的安全规范和标准

UL 1950

EN 41003

AS/NZS 3260

AS/NZS 3548 Class A

CSA Class A

FCC Class A

EN 60552-2

VCCI(ClassII)


1.12 抗干扰性

IEC-1000-4-2 (ESD

IEC-1000-4-3 (辐射敏感性)

IEC-1000-4-4   (电快速瞬变)

IEC-1000-4-5   (电涌)

IEC-1000-4-6   (谐波)


1.13 几何及物理特性

尺寸:标准1U/2U(千兆型)机箱

重量:4kg/5kg(千兆型 )


1.14 安全机理

1.14.1 具有专利的物理结构和安全岛技术

    StoneWall-2000使用双机结构,通过连接双机的非网络设备而实现的安全岛技术将受保护网络从物理上隔离开来。

    网络安全隔离设备(正向型)通过开关切换及数据缓冲设施来进行数据交换。开关的切换使得在任何时刻两个网络没有直接连通,而数据流经网络安全隔离设备(正向型)时TCP/IP协议被终止,防止了利用协议进行攻击,在某一时刻网络安全隔离设备(正向型)只能连接到一个网络。

    网络安全隔离设备(正向型)作为代理从内网的网络数据包中抽取出数据然后通过数据缓冲设施转到外网,完成数据中转。在中转过程中,网络安全隔离设备(正向型)会对抽取的数据报文的IP地址、MAC地址、端口号、连接方向实施综合过滤控制,只有满足要求的报文才可以通过网络安全隔离设备(正向型)。由于网络安全隔离设备(正向型)采用了独特的开关切换机制,因此,在进行检查时网络实际上处于断开状态,即使黑客强行攻击了网络安全隔离设备(正向型),由于攻击发生时内外网始终处于物理断开状态,黑客也无法进入内网

    网络安全隔离设备(正向型)在实现物理隔断的同时允许可信网络和不可信网络之间的数据和信息的安全交换。在安全岛硬件上将外网到内网传递的应用数据大小限定为1个bit,保证从低安全区到高安全区的TCP应答禁止携带应用数据,因此,内网不会受到网络层的攻击,这就在物理隔离的同时实现了数据的安全交换,并提高了防止病毒和黑客非法访问的能力。

1.14.2 安全的硬件及操作系统

    StoneWall-2000网络安全隔离设备(正向型)采用非INTEL指令系统(及兼容)的RISC微处理器、采用双嵌入式计算机及安全岛技术,减少受攻击的概率,实现两个安全区之间的非网络方式的单向数据传输;

    设备固化了精简的、安全的linux操作系统,将嵌入式Linux内核进行了裁剪。内核中只包括用户管理﹑进程管理﹑和Socket编程接口,裁剪掉TCP/IP协议栈和其它不需要的所有系统服务,提高了系统安全性和抗攻击能力,保证了系统安全的最大化;

1.14.3 数据包的综合过滤技术

    StoneWall-2000网络安全隔离设备(正向型)对于数据包要进行IP/MAC/PORT的综合过滤,只有满足条件的数据包才可以通过隔离设备;

    通过综合报文过滤与访问控制、非穿透性TCP联接、表示层与应用层数据完全单向传输、应用层解析、日志审计和报警功能,能够抵御除DoS以外的已知的网络攻击。

1.14.4 状态检测技术

    状态检测技术:基于隔离设备所维护的状态表的内容转发或拒绝数据包的传送,比普通的包过滤有着更好的网络性能和安全性。普通包过滤使用的过滤规则是静态的。而采用状态检测技术的隔离设备在运行过程中一直维护着一张状态表,这张表记录了从受保护网络发出的数据包的状态信息,然后隔离设备根据状态表内容对返回受保护网络的数据包进行分析判断,这样,只有响应受保护网络请求的数据包才被放行。

1.14.5 高可用技术

    StoneWall-2000网络安全隔离设备(正向型)内置硬件Watchdog,保证系统软件的可靠运行。支持双机热备,互为备用的两台设备中任何一台出现故障,另一台设备自动接替其工作,保证提供不间断的网络服务;支持双电源,在工作的时候,有一个电源作为主电源供电,一个作为辅电源作备份,实现了主备电源的在线无缝切换,有效地提高整个电源工作的可靠性及延长整个系统的平均无故障工作时间,通过采用以上技术,提高设备的持续运行能力,提供更高的可用性;

1.14.6 地址绑定技术

    隔离设备具有地址绑定技术,可以通过建立起来的合法IP地址和MAC地址的对应关系识破非法用户盗用合法IP的阴谋,并拒绝该连接请求。

1.14.7 双向网络地址转换技术

    为了达到可以让不同网段两个网络通过隔离设备通信的目的,在隔离设备上采用网络地址转换功能模块,当NAT代表内部网络与外部网络建立连接时,它使用自定义的IP地址。在受保护的内部网络里,当一个TCP/IP请求被送往隔离设备时,NAT模块将源IP地址替换为自定义的IP地址。当外部网络的应答返回到隔离设备时,NAT将应答的目标地址字段替换为最初建立TCP/IP请求的的内部网络计算机结点的IP地址。

    因为外部网络的计算机结点也有可能主动发送TCP/IP连接请求给内部网络,所以外部网络的计算机必须知道内部网络的计算机的IP地址,因此,对于NAT的设计采用的是静态地址分配机制,就是说NAT为内部网络的计算机结点绑定了一个固定的IP地址(虚拟的IP地址)。

1.14.8 日志审计及实时报警

    可以实时监控数据通信状况,对非法的数据包进行信息记录和浏览,方便管理员及早发现问题。支持日志集中存储和管理的SYSLOG机制。

    StoneWall-2000网络安全隔离设备(正向型)提供实时的报警输出功能,用户可以通过串口,获得系统的实时报警信息,报警格式遵循SYSLOG规范,便于用户收集、分析及综合利用。

1.14.9 高强度的抗攻击能力

    通过特殊的硬件结构和加固的操作系统的内核以及隔离设备本身没有IP地址,使得隔离设备本身的抗攻击能力的强度极高,黑客对设备的攻击无从下手。

1.14.10 性能优化技术

    隔离设备性能的优劣影响到用户的使用也同时影响了系统的安全和稳定性,我们采用了多种性能优化技术,大大改善了隔离设备的性能。

1.14.11独有的监视集中管理接口

    全国独有的并行设备报警平台接口(网口和串口), 将报警平台的串口日志信息和网口监视集中管理信息并行发送,分别到达报警平台和监视管理平台。分别交送报警分析和监视平台程序处理。领先于其他物理隔离设备的应用监视功能。

    为了集中展现StoneWall-2000网络安全隔离设备运行情况、配置信息、日志信息、报警信息等并综合利用,以便于系统维护,保证系统安全稳定运行,StoneWall-2000网络安全隔离设备提供了良好的配合网络安全产品集中监视管理系统的接口。

    对于配置了监视集中管理功能的StoneWall-2000网络安全隔离设备,管理人员可以通过集中监视管理系统及时了解隔离装置的工作状态,如链接是否正常,配置是否被修改;设备本身是否工作正常等信息。一旦发现问题,监视系统可以对问题的内容及处理结果自动记录, 以便于查找原因;调度中心的管理人员可以及时了解下端网络安全设备的使用情况,以便了解发生的问题并及时通知相关厂站人员进行维护工作。

l 采用sysylog标准格式日志信息实现设备状态监视,便于以后应用扩展以及实现互联、互通。

l 隔离设备可以配置不定期或定期的,主动的,以UDP报文形式发送其日志信息。

l 在直接连接隔离设备的II区或III区网关机上部署并运行日志信息收集代理程序,接收日志信息并转发到监视管理系统。

l 内网监视管理系统收集各代理节点发送来的信息并通过正向型隔离设备主动送到外网监视管理系统。


图片5.png


StoneWall-2000网络安全隔离设备和相应监视管理系统的位置


1.15 典型应用

StoneWall-2000网络安全隔离设备(正向型)的应用可分为比较典型的三种:


1.15.1 计算机和计算机主机之间

图片6.png


1.15.2 计算机网络和计算机主机之间

图片7.png


1.15.3 计算机网络和计算机网络之间

图片8.png


订金
200.00
首页
客服
购物车
加入购物车
立即购买