江苏科东隔离装置反向

2StoneWall-2000网络安全隔离设备(反向型)

2.1开发背景

调度自动化系统等与当地的MIS系统或因特网之间直接互联(或无缝连接),对电网安全运行构成严重隐患。

2000-10-13二滩电厂由于控制系统死机造成川渝电网大范围的停电事故,其中控制系统网络与办公自动化系统网络的直接互联就被认为是事故的一个可能因素;

国家电力公司科技环保部2000年科技攻关项目,是国家863项目—国家电网调度中心二次系统安全防护的子课题;

2001年在国调试运行,并对设备进行多次改型、功能与性能完善;

2002年6月,国家经贸委下发30号令;

2002年7月通过公安部检验,并获得“网络安全隔离设备”的销售许可;

2002年9月由国调、科技环保部在保密局组织了安全测试;

2002年9月通过国家网络安全积极防御实验室检测;

2002年9月通过解放军信息安全评测中心检测;

2002年9月底,国调、科技环保部组织了安全技术评审,受到何德全、曲延文、吴世忠、杨有权、袁文恭等院士专家的好评;

2003年10月22日StoneWall-2000网络安全隔离设备获得实用新型号ZL0282484.7;

2003年11月15日StoneWall-2000网络安全隔离设备(反向型)全国个获得国家电力调度通信中心《关于电力专用安全防护设备的检测证明》;

2007年7月对StoneWall-2000网络安全隔离设备(反向型)进行全面的升级改造。

2.2概述

StoneWall-2000网络安全隔离设备(反向型)是由北京科东电力控制系统有限责任公司自主开发研制,具有物理隔离能力的网络安全设备,具有操作简便、高性能、高可靠性等特点。

StonewWall-2000网络安全隔离设备(反向型)采用软、硬结合的安全措施,在硬件上使用双机结构通过安全岛装置进行通信来实现物理上的隔离;在软件上,采用综合过滤、访问控制、应用代理、双字节检查技术实现链路层、网络层与应用层的隔离。在保证网络透明性的同时,实现了对非法信息的隔离。

StoneWall-2000网络安全隔离设备(反向型)配套软件,实现可信数据根据计划自动或手动地从外网到内网的传输,传输过程中,发送端程序对外网数据进行双字节转换及数字签名,报文在通过网络安全隔离设备前,网络安全隔离设备根据规则进行综合过滤,并对签名进行验证,对验证通过的报文再进行双字节检查,这样检查通过的报文才可以进入内网,以保证内网系统的安全,并保证在网络隔离的情况下可信数据能够进入内网。

2.3基本功能

完全满足《全国电力二次系统安全防护总体方案》标准要求,并通过公安部、国家电力调度通信中心、解放军信息安全评测中心的检测;

实现两个安全区之间的非网络方式的安全的数据交换,并且保证安全隔离装置内外两个处理系统不同时连通;

具有基于非对称加密算法数字签名和验证功能;

通过对文本数据进行全角检查,进一步防毒;

在配套软件的配合下,实现可信数据由外网到内网的自动或手动传输;

自动传递的文件任务可定制,支持更新检查、增量发送;

任务发送情况有日志记录,可随时查阅;

支持多种工作模式:无IP地址透明工作方式(虚拟主机IP地址、隐藏MAC地址)、支持网络地址转换(NAT)、混杂工作模式,保证标准应用的透明接入;

支持基于状态检测的MAC、IP、传输协议、传输端口以及通信方向的综合报文过滤与访问控制;

提供完备的日志审计功能,如时间、IP、MAC、PORT等日志信息。对通过装置进入内网的应用数据及未通过装置而被丢失的应用数据进行完整的纪录,已备事后审计;

具有报警功能,当发生非法入侵、装置异常、通信中断或丢失应用数据时,可输出报警信息;

安全、方便的维护管理方式:基于证书的管理人员认证,图形化的管理界面。方便地对装置进行设置,监视和控制系统运行;

支持地址绑定功能,可以有效阻止非法用户盗用合法用户的IP地址;

支持双向地址转换功能,可以在保障自身网络安全的前提下向外提供服务;

具有可定制的应用层解析功能,支持应用层特殊标记识别;

提供基于硬件WatchDog的系统监视功能,保证系统连续稳定可靠运行;

提供数据传输软件和API函数接口,方便用户进行二次系统安全隔离的改造。


高强度的抗攻击能力

StoneWall-2000网络安全隔离设备采用两个嵌入式计算机及”安全岛技术”装置组成。操作系统采用专门裁剪的嵌入式LINUX内核,删除了TCP/IP协议栈及其它不需要的所有系统服务,内核中只保留用户管理、进程管理、Socket编程接口模块,程序模块采用高优先级实时调度运行,操作系统及程序模块固化在接口机内。此外,网络安全隔离设备本身没有任何的IP地址,使黑客无法攻击。并且,把规则设置和对数据报的细致检查都放在内网主机中,通过这样的设置保证即使网络隔离设备的外网侧被黑客攻占,也能保证非法的数据报文无法被传输到内网中去,保证网络物理隔离设备本身具有高的抗攻击特性及系统安全性,保证了系统安全的大化。

性能优化技术

隔离设备性能的优劣影响到用户的使用也同时影响了系统的安全和稳定性,我们采用了多种性能优化技术,包括裁减内核,保证程序序模块采用高优先级实时调度运行,优化函数代码,优化编译,大大改善了隔离设备的性能,进一步保证系统安全运行。

用户受益

高安全性

物理隔离设备被誉为所有安全产品中具有高安全性的产品。其哲学思想是不安全就断开。在保证安全的情况下,才考虑使用网络。避免了来自操作系统、命令、协议的已知和未知攻击,达到了物理断开和信息交换的目的,强于手动拷贝数据的安果。

高可用性

StoneWall-2000网络安全隔离设备支持相互备份的双路通信功能,提供高可用性。网络隔离设备本身可选支持采用双电源,确保网络关键设备稳定和可靠的运行。另外,网络隔离设备断开两个网络,对网络结构和IP地址没有特别要求,对用户完全透明,具有很高的网络适应能力。

为我国电力专用网络量身定做

StoneWall-2000网络安全隔离设备是国内一家取得的网络隔离设备,并率先取得了国家电力调度中心的检测证明,得到了电力二次系统安全专家组的好评。StoneWall-2000网络安全隔离设备是根据我国电力网络中数据通讯主要存在于特定的网络与网络之间、主机与主机之间的特性,提供的一种具有高安全性和高可用性的廉价的网络安全解决方案,处于国内良好,国际先进的地位。

型号

StoneWall-2000网络安全隔离设备(正向千兆型)。

性能指标

StoneWall-2000G网络安全隔离设备(正向千兆型)

序号

名称

卖方提供值

1

产品证书

计算机信息系统安全专用产品销售许可证

国家电力调度中心关于电力专用安全防护设备的检测证明

公安部检测认证、ISO9001认证。

2

方向

正向

3

应答返回

单比特

4

数据传输速率

网络吞吐率≥500MMbps;

网络有效吞吐率≥389Mbps

5

并发联接数

≥3000

6

配置管理工具

图像界面,配置工具

7

供电双电源

220V/50HZ双电源

8

支持双机热备

内置硬件WATCHDOG,保证系统软件的可靠运行,持双机热备份。

9

支持双进双出

支持双进双出,单进单出,单进双出,双进单出等组合传输模式。

10

网络端口

100/1000M接口2(内网)

100/1000M接口2(外网)

SFP模块接口2个

11

配置口

终端管理接口(RS-232)2个

12

隔离技术

安全岛技术

13

网络隔离模式

TCP层应答数据段禁止携带应用数据工作模式。

14