工业网闸为何物?是如何应用的?.docx
《工业网闸为何物?是如何应用的?.docx》由会员分享,可在线阅读,更多相关《工业网闸为何物?是如何应用的?.docx(12页珍藏版)》请在三一办公上搜索。
1、近年来,工业企业面临的网络安全威胁形势日益严峻,尤其在工业环境中,工控主机遭到破坏的影响尤为深远。工业网闸是专门为工业网络应用设计的安全隔离设备,用于解决控制网络如何安全接入信息网络的问题以及控制网络内部不同安全区域之间安全防护的问题。本文将介绍工业网闸技术的概念、特点、发展历程、技术原理及功能,并分析对比工业网闸与工业防火墙之间的优劣。引言近年来,勒索软件成为OT环境中常见的攻击手段,勒索病毒已成为工业互联网安全最大的威胁之一,工业制造已成为最容易被勒索病毒攻击的行业;同时,工业现场的网络环境非常重要,对网络干扰、恶意代码和病毒渗入非常敏感,一旦遭到破坏、对生产环境可能造成巨大损害,甚至会造
2、成灾难性的事故。工业网闸是专门为工业网络应用设计的安全隔离设备,用于解决控制网络如何安全接入信息网络的问题以及控制网络内部不同安全区域之间安全防护的问题。本文将介绍工业网闸技术的概念、特点、发展历程、技术原理和功能,以及应用案例,并分析对比工业网闸与工业防火墙之间的优劣。工业网闸为何物工业网闸的概念及特点公安部第三研究所起草,全国信息安全标准化技术委员会归口管理的信息安全技术工业控制网络安全隔离与信息交换系统安全技术要求中提到了对工业网闸的定义:工业控制网络安全隔离与信息交换系统部署于工业控制网络中不同的安全域之间,采用协议隔离技术实现两个安全域之间访问控制、协议转换、内容过滤和信息交换等功能
3、的- 。口一图1工业网闸(图源:英塞克铁牛智能)在工业控制系统层次结构模型中,工业网闸可部署于工业控制网络边界、生产管理层与过程监控层之间,能够保护工业控制网络、过程监控层网络及现场控制层网络。除了具备域间边界隔离的功能,工业网闸还具备传统网闸最基本的访问控制和应用层过滤防护功能,并且支持如OPC、MOdbUS等主流工业控制协议的深度解析,能够实现规约合法性检查和深度功能码、操作码过滤等功能,从而能够实现对工业网络数据的安全传输。图2工业网闸控制网络部署图(图源:安盟股份)工业网闸的发展历程网闸技术的诞生,可以追溯到上世纪90年代中期,最早出现在美国、以色列等国的军方,用以解决涉密网络与公共网
4、络连接时的安全问题。当时俄罗斯人RyJoneS提出了“空气缝隙隔离(AirGap)”的安全隔离概念。随后,以色列研制成功物理隔离卡,实现网络之间的安全隔离;美国和以色列又先后推出了e-Gap和NetGaP产品,利用专有硬件实现两个网络在安全隔离的情况下进行数据安全交换。工业网闸技术从第一代到第三代,经历了从单刀双掷开关到虚拟专用网络(VPN)协议,再到工业协议深度解析的发展历程。总的来说,工业网闸技术的发展历程是从物理隔离向逻辑隔离发展,从解决基本的网络协议攻击向解决更复杂的工业协议攻击发展。第一代工业网闸基于单刀双掷开关,通过内外网的处理单元分时存取共享存储设备来完成数据交换。在AirGaP
5、情况下实现数据交换,其安全原理是通过应用层数据提取与安全审查,达到杜绝基于协议层的攻击和增强应用层安全的效果。但由于基于GAP技术的网闸使得内外网共用了存储设备,因此不能够满足物理隔离的要求。基于单刀双掷开关的网闸技术虽然剥离了网络特性,从而彻底解决了基于网络协议的攻击,但受到电子开关切换速度的限制,整体处理性能相对较低,带来的后果是较低的吞吐量、较低的并发连接数和较大的交换延迟,容易成为网络的瓶颈。同时,存储设备因受到持续快速的通电与断电的影响,导致寿命大大缩短,往往会因失效或损坏而使数据交换过程中断。随着技术的发展,第二代工业网闸开始利用虚拟专用网络(VPN)协议进行数据传输。VPN协议可
6、以在公共网络上建立加密通道,使得工业网闸可以实现对数据的加密和认证,进一步提高了数据传输的安全性。第三代工业网闸则采用了工业协议深度解析技术。这种技术可以针对具体的工业协议进行深度解析,提取出协议中的关键信息,并进行安全审查和过滤。这使得工业网闸不仅能够实现基于网络协议的攻击防护,还能够对特定的工业协议进行深度防护。2015 年上世纪90年代中期基于单刀双掷开关, 通过内外网的处理单 元分时存取共享存储 设备来完成数据交 换.开始利用VPN与议进行数据 传输.VPN协议可以在公共 网络上建立加曳通道,使得 工业网闸可以实现对故据的 加密和认证,迸一步提高了 数据传输的安全性.采用了工业防议深度
7、解 析技术,这使得工业网 闸不仅能弊实现修于网 络协议的攻击防护,还 能够对特定的工业协议 进行深度防护.第一代工业网闸第二代工业网闸第三代工业网闸2000年左右图3工业网闸发展历程工业网闸的技术原理工业网闸系统架构网闸通用的系统架构为“2+1系统架构,该架构是指采用双主机架构,包括内端机、外端机和隔离控制单元。隔离控制单元采用专用的私有协议,用于内端处理单元和外端处理单元之间的通信,以提高工业控制网络边界的安全防护能力:内端机与外端机各自独立,但通过隔离控制单元进行通信。内端机外端机图4网闸通用2+1”系统架构(来源:知乎-边界安全之二网闸)工业网闸采用“2+1结构,即2个主机和1个隔离板,
8、数据纯单向传输。隔离板为双FPGA组成,数据传输使用基于SERDES(Serializer/Deserializer,串行化/解串行化)技术的高速串行通信,数据封装使用自定义格式,传输速率取决于其所支持的接口与协议,以及硬件性能、所处理的数据量、协议处理效率;常见的以太网网闸传输速率有IOMbps.100Mbps1000MbpsIOGbps,串行通信网闸一般在几十kbps至几MbPS之间,其他类型网闸如ProfinetModbusCAN等专用协议网闸在数十kbps至数百kbps之间。安全隔离网闸(2+1)图5工业网闸系统架构工业网闸技术原理工业网闸是一种重要的网络安全设备,主要用于保护工业控制
9、系统(ICS)免受网络攻击。它通过物理隔离和数据摆渡的机制,实现了内外网的安全隔离。工业网闸的硬件部分包括两个主要部分:接口机A和接口机B。接口机A连接外部网络,而接口机B连接内部网络。这两台接口机取消了所有系统自带的网络功能,例如ICMP协议、所有TCP协议以及OPC、MOdbUS等工业控制协议,从而使得内外网的用户和网络扫描工具无法感知工业网闸的存在。在软件层面,工业网闸通常配备一个客户端,这个客户端只能运行在特定的主机上,这些主机被称为节点机。节点机通过预设的端口与工业网闸进行单向通信,从而实现内外网数据的交换。工业网闸的数据交换不使用TCP/IP协议,而是通过特定的硬件卡或者存储设备建
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 工业 何物 如何 应用
链接地址:https://www.31ppt.com/p-7053105.html