本文为软考信息安全工程师个人学习笔记,依据官方考试大纲与公开技术规范整理,仅用于学习交流,不作为商业用途。
一、网络物理隔离技术概述
1.1 物理隔离的定义
网络物理隔离是既满足内外网数据交换需求,又能防止网络安全事件出现的安全技术。基本原理是避免计算机之间直接连通,以阻断在线网络攻击。
核心概念:物理隔离是既满足内外网数据交换需求,又能防止网络安全事件的安全技术,其基本原理是避免计算机直接连通以阻断在线网络攻击。
典型设备区分:
| 设备类型 | 隔离方式 | 代表设备 |
|---|---|---|
| 物理隔离设备 | 物理层面断开网络连接 | 网闸(GAP) |
| 逻辑隔离设备 | 通过访问控制规则逻辑隔离 | 防火墙 |
考试重点:网闸是典型的物理隔离设备,防火墙是典型的逻辑隔离设备。两者的本质区别是高频考点。
1.2 物理隔离的安全风险
| 风险类型 | 说明 | 典型场景 |
|---|---|---|
| 网络非法外联 | 处于隔离状态的网络用户私自连接互联网或第三方网络 | 涉密网违规安装TeamViewer远程软件 |
| U盘摆渡攻击 | 攻击者利用U盘作为摆渡工具,将敏感数据拷贝到U盘中,通过U盘泄露 | 感染病毒的U盘在内外网间交叉使用 |
| 隔离产品安全隐患 | 网络隔离产品的安全漏洞,导致DoS/DDoS攻击使设备不可用;或攻击者构造恶意数据文档绕过物理隔离 | 网闸设备被DoS攻击导致不可用 |
| 新型窃密技术 | 将计算机中的数据转换为声波、热量、电磁波等模拟信号后发射出去,在接收端通过模数转换复原数据 | BitWhisper窃密技术(利用温度升降原理) |
重要区分:木马依赖在线网络攻击,物理隔离可以阻断木马的网络通信;但病毒与联网无关,可通过U盘等移动介质传播,物理隔离无法防范病毒。
BitWhisper技术:利用计算机温度变化(CPU负载导致温度升降)作为通信信道,在物理隔离的计算机之间传输数据,是针对物理隔离的侧信道攻击典型案例。
二、物理隔离机制与实现技术
2.1 基础物理隔离方案
(1)专用计算机上网
机制:指定一台计算机,这台计算机只与外部网相连,不与内部网相连。用户必须到指定的计算机才能上网,并要求用户离开自己的工作环境。
案例:政府单位设置独立上网区,员工需离开工位到指定区域上网。
(2)多PC方案
机制:桌面部署两台PC,分别连接两个分离的物理网络,一台用于外网,一台用于内网。
优势:比专用计算机更方便,是当前政府单位的主流方案。
桌面工位:
PC-A(外网电脑)── 互联网
PC-B(内网电脑)── 内部网络
(3)外网代理服务
机制:在内网指定服务器,负责专门搜集外网的指定信息,然后把外网信息手工导入内网(如通过光盘等介质),从而实现内部用户"上网",又切断了内网与外网的物理连接。
案例:电信研究院使用光盘摆渡报价单,从外网获取信息后通过光盘导入内网。
(4)线路切换器
机制:通过物理开关盒切换内外网连接,按钮控制A/B口切换。
应用:云桌面场景常用,通过硬件开关实现网络连接的物理切换。
2.2 硬盘隔离方案
(1)单硬盘内外分区
原理:将单台物理PC虚拟成逻辑上的两台PC,通过隔离卡划分逻辑分区控制访问权限,使得单台计算机在某一时刻只能连接到内部网或外部网。
限制:不同分区访问权限隔离,但共用同一块物理硬盘。
(2)双硬盘方案
原理:在一台机器上安装两个硬盘,通过硬盘控制卡对硬盘进行切换控制。用户在连接外网时挂接外网硬盘,用内网办公时重新启动系统挂接内部网办公硬盘。在两个硬盘上实际上安装了两个操作系统(如Windows XP + Linux)。
缺点:需要不断地重启系统,不易统一管理,实际应用较少。
双硬盘隔离卡架构:
CPU/主板 ── 双硬盘隔离卡 ── 硬盘1(安全域A/外网)
── 硬盘2(安全域B/内网)
技术对比:双物理硬盘方案比单硬盘逻辑分区方案安全性更高,因为两个安全域的数据物理上完全分离。
2.3 高级物理隔离技术
(1)协议隔离技术
原理:处于不同安全域的网络在物理上是有连线的,通过协议转换的手段保证受保护信息在逻辑上是隔离的,只有被系统要求传输的、内容受限的信息可以通过。
协议转换过程:协议的剥离和重建------把基于网络的公共协议中的应用数据剥离出来,封装为系统专用协议传递至所属安全域的隔离产品另一端,再将专用协议剥离,并封装成需要的格式。
TCP/IP数据包 → 剥离公共协议 → 专用协议传输 → 重建协议 → 目标格式
(2)单向传输技术
特性:单工工作模式,数据只能沿一个方向传输。
组成 :由一对独立的发送和接收部件构成,发送部件仅具有单一的发送功能,接收部件仅具有单一的接收功能,两者构成可信的单向通道,该通道无任何反馈信息。
典型应用:公安内网只允许数据单向导入(从低安全域向高安全域单向传输)。
(3)信息摆渡技术
原理:类似渡船机制,缓冲区同一时间只连接单侧网络。数据先缓存至交换区,再从交换区传输到另一侧,确保两个网络永远不会直接连通。
应用:网闸核心技术之一。
(4)物理断开技术
实现:通过电子开关确保传导/存储层面的物理断开。
要求:不同安全域不得直接或间接相连,电子开关以互斥形式连接不同安全域。
三、网络物理隔离产品
3.1 终端隔离产品
功能定义:用于同时连接两个不同的安全域,采用物理断开技术在终端上实现安全域物理隔离的安全隔离卡或安全隔离计算机。
产品形态:
| 形态 | 说明 |
|---|---|
| 安全隔离卡 | 通过电子开关以互斥形式连通不同安全域所连硬盘 |
| 安全隔离计算机 | 将隔离卡整合入主机的整机产品 |
工作原理:采用双硬盘架构(硬盘1连接安全域A,硬盘2连接安全域B),启动时只能读取一个硬盘数据,实现物理隔离。
典型应用:政府单位早期使用的物理隔离方案。
技术优势:相比单硬盘逻辑分区方案,双物理硬盘安全性更高。
3.2 网络隔离产品
功能定义:用于连接两个不同的安全域,实现两个安全域之间的应用代理服务、协议转换、信息流访问控制、内容过滤和信息摆渡等功能。
技术架构:采用**"2+1"架构**------以两台主机+专用隔离开关构成。
| 组件 | 说明 |
|---|---|
| 两台主机 | 内网处理单元 + 外网处理单元 |
| 专用隔离开关 | 包含电子开关并固化信息摆渡控制逻辑的专用隔离芯片构成的隔离交换板卡,或经过安全强化的运行专用信息传输逻辑控制程序的主机 |
核心技术:采用协议隔离技术和信息摆渡技术在网络上实现安全域安全隔离与信息交换。
典型代表:网闸(GAP技术产品)。
3.3 网闸
定义:网闸通过利用一种GAP技术,使两个或者两个以上的网络在不连通的情况下,实现它们之间的安全数据交换和共享。
技术原理:
| 组件 | 功能 |
|---|---|
| 内网处理单元 | 连接内网,处理内网侧数据 |
| 外网处理单元 | 连接外网,处理外网侧数据 |
| 隔离与交换控制单元 | 数据交换区,通过电子开关实现A/B端互斥连接 |
架构:采用"二加一"架构(两个处理单元+数据交换区)。
关键技术:
| 技术 | 说明 |
|---|---|
| 协议隔离技术 | 中间传输层不运行TCP/IP协议,通过协议剥离与重建实现安全传输 |
| 信息摆渡技术 | 数据先缓存至交换区再单向传输,类似渡船机制 |
| 单向连通技术 | 电子开关实现A/B端互斥连接,确保内外网永不直连 |
工作流程:
内网数据 → 内网处理单元 → 数据交换区(摆渡) → 外网处理单元 → 外网
外网数据 → 外网处理单元 → 数据交换区(摆渡) → 内网处理单元 → 内网
数据始终单向流动,内外网处理单元不会同时连接数据交换区。
网闸安全风险:入侵者可以将恶意代码隐藏在电子文档中(如Word/PPT/PDF),将其发送到目标网络中,通过具有恶意代码功能的电子文档触发,构成对内部网络的安全威胁。
考试重点:网闸的"2+1"架构、三大关键技术(协议隔离/信息摆渡/单向连通)、安全风险(恶意文档渗透)是高频考点。物理隔离无法防范文档内嵌的病毒攻击。
3.4 网络单向导入产品
功能定义:网络单向导入产品位于两个不同的安全域之间,通过物理方式(可基于电信号传输或光信号传输)构造信息单向传输的唯一通道,实现信息单向导入,并且保证只有安全策略允许传输的信息可以通过,同时反方向无任何信息传输或反馈。
组成:一般以双机方式组成------数据发送处理单元和数据接收处理单元,双机之间采用单向传输部件相连。
部署方式:
| 单元 | 连接 |
|---|---|
| 数据发送处理单元 | 网络接口连接信息发送方安全域A |
| 数据接收处理单元 | 网络接口连接信息接收方安全域B |
信息流方向:由发送数据的安全域A单向流入接收数据的安全域B。
核心特性:
- 基于电信号或光信号的物理单向传输
- 信息流仅A→B单向流动
- 无任何反向传输或反馈信号
典型应用:光单向导入设备(光单导),用于敏感数据单向同步场景(如公安系统数据从低密级网络向高密级网络单向导入)。
四、物理隔离技术对比总结
| 技术方案 | 隔离级别 | 实现方式 | 适用场景 | 优缺点 |
|---|---|---|---|---|
| 专用计算机 | 物理隔离 | 指定区域独立上网机 | 低安全需求 | 简单但不方便 |
| 多PC方案 | 物理隔离 | 桌面双电脑分别连内外网 | 政府单位主流 | 方便但成本高 |
| 外网代理服务 | 物理隔离 | 手工介质(光盘)摆渡数据 | 数据量小场景 | 安全但效率低 |
| 单硬盘分区 | 逻辑隔离 | 隔离卡划分分区 | 一般办公 | 成本低但安全性一般 |
| 双硬盘隔离 | 物理隔离 | 双硬盘+控制卡切换 | 涉密终端 | 安全性高但需重启 |
| 网闸 | 物理隔离 | 2+1架构+协议隔离+信息摆渡 | 跨安全域网络连接 | 安全性高但有文档渗透风险 |
| 单向导入 | 物理隔离 | 光/电信号单向传输 | 数据单向同步 | 绝对单向但功能单一 |
本章小结
本章节系统梳理了网络物理隔离技术与产品:
- 物理隔离定义:避免计算机直接连通以阻断在线网络攻击,网闸是物理隔离设备,防火墙是逻辑隔离设备
- 四大安全风险:非法外联(私接互联网)、U盘摆渡攻击(移动介质传播)、产品漏洞(DoS/恶意文档绕过)、新型窃密(声波/热量/电磁波,如BitWhisper温度窃密)
- 基础方案:专用计算机上网、多PC方案(政府主流)、外网代理服务(光盘摆渡)、线路切换器
- 硬盘隔离:单硬盘分区(逻辑隔离)vs双硬盘(物理隔离,需重启,安全性更高)
- 高级技术:协议隔离(协议剥离与重建)、单向传输(单工无反馈)、信息摆渡(缓冲区渡船机制)、物理断开(电子开关互斥)
- 终端隔离产品:安全隔离卡/安全隔离计算机,双硬盘架构
- 网络隔离产品:"2+1"架构(两台主机+专用隔离开关),协议隔离+信息摆渡
- 网闸:GAP技术,三大关键技术(协议隔离/信息摆渡/单向连通),安全风险是恶意文档渗透
- 单向导入产品:光/电信号物理单向传输,双机架构(发送单元+接收单元),无反向反馈
上述内容中,物理隔离与逻辑隔离区别(网闸vs防火墙)、网闸"2+1"架构和三大关键技术、物理隔离四大安全风险、单向传输无反馈特性为高频考点,网闸部署架构和物理隔离方案选型可能出现在下午案例分析题中。
本文为软考信息安全工程师个人学习笔记,依据官方考试大纲与公开技术规范整理,仅用于学习交流,不作为商业用途。