代網閘的技術原理是利用單刀雙擲開關使內外網的處理單元分時存取共享存儲設備來完成數據交換的,實現了在空氣縫隙隔離(AirGap)情況下的數據交換。原理是通過應用層數據提取與審查達到杜絕基于協議層的攻擊和增強應用層的效果。
第二代網閘是在吸取了代網閘優(yōu)點的基礎上,創(chuàng)造性地利用全新理念的專用交換通道PET(Private Exchange Tunnel)技術,在不降低性的前提下能夠完成內外網之間高速的數據交換,有效地克服了代網閘的弊端。第二代網閘的數據交換過程是通過專用硬件通信卡、私有通信協議和加密簽名機制來實現的。雖然仍是通過應用層數據提取與審查達到杜絕基于協議層的攻擊和增強應用層效果的,但卻提供了比代網閘更多的網絡應用支持,并且由于其采用的是專用高速硬件通信卡,使得處理能力大大提高,達到代網閘的幾十倍之多。而私有通信協議和加密簽名機制保證了內外處理單元之間數據交換的機密性、完整性和可信性,從而在保證性的同時,提供更好的處理性能,能夠適應復雜網絡對隔離應用的需求。
(1)涉密網與非涉密網之間。有些政府辦公網絡涉及敏感信息,當它與外部非涉密網連接的時候可以用單向物理隔離網閘將兩者隔開。
(2)局域網與互聯網之間(內網與外網之間)。有些局域網絡,特別是政府辦公網絡,涉及政府敏感信息,有時需要與互聯網在邏輯上斷開,物理隔離網閘是一個常用的辦法。
(3)辦公網與業(yè)務網之間。由于辦公網絡與業(yè)務網絡的信息敏感程度不同,例如,銀行的辦公網絡和銀行業(yè)務網絡就是很典型的信息敏感程度不同的兩類網絡。為了提高工作效率,辦公網絡有時需要與業(yè)務網絡交換信息。為解決業(yè)務網絡的,比較好的辦法就是在辦公網與業(yè)務網之間使用物理隔離網閘,實現兩類網絡的邏輯隔離。
(4)電子政務的內網與專網之間。在電子政務系統建設中要求政府內網與外網之間用邏輯隔離,在政府專網與內網之間用邏輯隔離?,F常用的方法是用物理隔離網閘來實現。
(5)業(yè)務網與互聯網之間。電子商務網絡一邊連接著業(yè)務網絡服務器,一邊通過互聯網連接著廣大用戶。為了保障業(yè)務網絡服務器的,在業(yè)務網絡與互聯網之間應實現邏輯隔離。
目前,國產的網閘產品可以滿足信任網絡用戶與外部的文件交換、收發(fā)郵件、單向瀏覽、數據庫交換等的要求。同時它們已在電子政務中,如政府內部的領導決策支持系統、政務應用系統(OA系統、專用業(yè)務處理系統)和公共信息處理系統(信息采集系統、信息交換系統、信息發(fā)布系統等)得到應用。網閘很好地解決了隔離下的信息可控交換等問題,從而推動了電子政務走向應用時代。由于網閘可以實現兩個物理層斷開網絡間的信息擺渡,構建信息可控交換“島”,所以在政府、軍隊、電力等領域具有極為廣闊的應用前景。網閘突破電子政務外網與內網之間數據交換的瓶頸,并消除政府部門之間因造成的信息孤島效應。目前網閘大都提供了文件交換、收發(fā)郵件、瀏覽網頁等基本功能。此外,網閘產品在負載均衡、冗余備份、硬件密碼加速、易集成管理等方面需要進一步改進完善,同時更好地集成入侵檢測和加密通道、數字證書等技術,也成為新一代網閘產品發(fā)展的趨勢。
由兩套各自獨立的系統分別連接和非的網絡,兩套系統之間通過網閘進行信息擺渡,保證兩套系統之間沒有直接的物理通路。在通信過程中,當存儲介質與的網絡連通時,斷開與非網絡連接;當與非網絡連通時,斷開與網絡的連接;通過分時地使用兩套系統中的數據通路進行數據交換,以達到隔離與交換的目的。此外,在數據交換過程中,需同時進行防病毒、防惡意代碼等信息過濾,以保證信息的。
根據國家保密局公開的文獻資料,我國目前流行的網絡隔離技術的產品和方案如下:
(1)獨立網絡方案
根據信息保密需求的不同,將信息存放到兩個獨立的網絡中。其一是內部網絡,用于存儲、處理、傳輸涉密信息;另一個是外部網絡,與互聯網相連。內部網絡和外部網絡物理斷開。兩個網絡之間如果有數據交換需要,則采用人工操作(如通過軟盤、磁帶等)的方式。
(2)終端級解決方案
用戶使用一臺客戶端設備排他性選擇連接內部網絡和外部網絡,主要類型可分為以下幾種。
(1)雙主板,雙硬盤型:通過設置兩套獨立計算機的設備實現,使用時,通過客戶端開關分別選擇兩套計算機系統。
(2)單主板,雙硬盤型:客戶端通過增加一塊隔離卡、一塊硬盤,將硬盤接口通過添加的隔離卡轉接到主板,網卡也通過該卡引出兩個網絡接口。通過該卡控制客戶端存儲設備,同時選擇相應的網絡接口,達到網絡隔離的效果。
(3)單主板,單硬盤型:客戶端需要增加一塊隔離卡,存儲器通過隔離卡連接到主板,網卡也通過隔離卡引出兩個網絡接口。對硬盤上劃分區(qū)、非區(qū),通過隔離卡控制客戶端存儲設備分時使用區(qū)和非區(qū),同時對相應的網絡接口進行選擇,以實施網絡隔離。