热门标签 | HotTags
当前位置:  开发笔记 > 后端 > 正文

大家帮我看下我这个内外网隔离,文件只进不出单向传输的方案是否可靠?这是一个单向网闸

大家帮我看下我这个内外网隔离,文件只进不出单向传输的方案是否可靠?这是一个单向网闸:要求是内外网隔离,文件只进不出单向传输:我的方案:内网用一个内网前置机,外网用一个外网前置机。内
大家帮我看下我这个内外网隔离,文件只进不出单向传输的方案是否可靠?
这是一个单向网闸:
要求是内外网隔离,文件只进不出单向传输:
我的方案:
内网用一个内网前置机,外网用一个外网前置机。
内网前置机和外网前置机都放在机房,机柜,密封锁起来。
内网前置机和外网前置机之间放单向网卡,保证物理层、数据层和网络层都是单向的。
自己写一个基于UDP的文件单向传输,没有握手信号和反馈机制,所有完全是单向的数据。
----------
大家看靠谱不靠谱?
谢谢! 

11 个解决方案

#1


该回复于2015-05-04 12:59:25被管理员删除

#2


UDP没有握手
如果你的文件传输过程都是在你的程序里进行的,那就封掉所有端口,只留你的程序需要用的放行,然后设置一个“角色”(内网,外网),通信的时候在程序里控制允许不允许就行

#3


就怕这两个前置机被人攻破(内网前置机 被 从内网攻破, 外网前置机被从外网攻破)。
有没有什么好的防范措施?

#4


你现在的问题是需求没有梳理清楚,建议你再重新分解一下需求——不是告诉我,是你在自己的脑子里过一遍完整的流程,每一个细节都深入分析一下,分析完以后,把它写出来,可以让大家对这个经过认真分析的方案提建议。比如:

有没有外网前置机,区别在哪?
也就是说文件通过外网到外网前置再经过防火墙到内网前置,和文件直接经过防火墙到内网前置有什么不一样的地方?

另外,文件到了内网前置机后,怎么去使用这个文件,这个文件会从内网前置上流向哪儿?或者说这个文件只在内网前置上处理,处理完不会再动?

你的通信是怎么进行的?外网机器到外网前置机,外网前置到内网前置,内网前置再到后面的机器,在这些过程中,是你自己写的软件来处理?还是用了标准协议?

#5


你的需求大概有两部分:服务器安全,通信安全

#6


有没有外网前置机,区别在哪?

我们是分内网机和外网机的。员工同时拥有内网机和外网机。外网机用于上网搜集资料。内网机用于工作(软件开发)。

外网前置机的用处是把外网机搜集的资料传到外网前置机。

内网前置机的用处是待外网前置机的资料单向传入内网前置机之后。内网机可以去取资料。

内网前置机和外网前置机都密闭于机房中。

内网前置机和外网前置机加上通讯软件,合起来,就是一个单向网闸,网络隔离带。

这个通讯软件如果用现成的单向文件同步软件,不知道会不会不安全。

这个“内网前置机和外网前置机加上通讯软件” 如何才能不被攻破?







#7


取消外网前置机
看资料怎么分类,是每个人有自己的上传目录还是所有人共用一个上传目录
在内网前置机上共享出上传目录(每个人或者所有人的),设置这个共享目录的NTFS权限:只允许创建文件和创建文件夹。这样的话,这个共享文件夹就只能往里传东西,不能打开,不能查看文件列表,不能修改。

如果一定要用现在的结构,那就只需要屏蔽外网前置机所有端口,和内网前置机所有端口,打开内网前置机接收文件的侦听端口就可以。

#8


各人分开文件夹。
取消外网前置机,只依靠内网前置机,就少了一重隔离。实际上外网和内网就通了。
而我现在的结构,至少只要“隔离带”设计合理,应该只是“单向导通”的。

#9


防火墙可以进行屏蔽,做策略,除了文件共享端口,其它端口一律屏蔽,类似的,也可以用FTP来实现只能上传不能读取文件夹的需求

你现在的结构没有问题,只是多了个可有可无的前置机,你要做的仍然是在防火墙上两个方向上屏蔽所有端口,开通外网前置机到内网前置机方向的接收文件的侦听端口就可以。

#10


但这样网络物理上还是通的呀。如果防火墙被攻破怎么办?
还请推荐一个靠谱的防火墙。多谢啊!

#11


我们公司就是这么做的,不过性能很难保证,又要不丢包,又要传的快,还要对数据做封装,不好做

推荐阅读
  • 本文介绍了Python高级网络编程及TCP/IP协议簇的OSI七层模型。首先简单介绍了七层模型的各层及其封装解封装过程。然后讨论了程序开发中涉及到的网络通信内容,主要包括TCP协议、UDP协议和IPV4协议。最后还介绍了socket编程、聊天socket实现、远程执行命令、上传文件、socketserver及其源码分析等相关内容。 ... [详细]
  • 如何在服务器主机上实现文件共享的方法和工具
    本文介绍了在服务器主机上实现文件共享的方法和工具,包括Linux主机和Windows主机的文件传输方式,Web运维和FTP/SFTP客户端运维两种方式,以及使用WinSCP工具将文件上传至Linux云服务器的操作方法。此外,还介绍了在迁移过程中需要安装迁移Agent并输入目的端服务器所在华为云的AK/SK,以及主机迁移服务会收集的源端服务器信息。 ... [详细]
  • 集成电路企业在进行跨隔离网数据交换时面临着安全性问题,传统的数据交换方式存在安全性堪忧、效率低下等问题。本文以《Ftrans跨网文件安全交换系统》为例,介绍了如何通过丰富的审批流程来满足企业的合规要求,保障数据交换的安全性。 ... [详细]
  • SQL Server 2008 到底需要使用哪些端口?
    SQLServer2008到底需要使用哪些端口?-下面就来介绍下SQLServer2008中使用的端口有哪些:  首先,最常用最常见的就是1433端口。这个是数据库引擎的端口,如果 ... [详细]
  • 网络安全是一个非常重要的课题,基本上你运行的服务后台越多,你就可能打开更多的安全漏洞.如果配置的恰当的话,Linux本身是非常安全可靠的,假使在Linux系统中有某个安全缺陷,由于Linu ... [详细]
  • HTTP协议相关的网络经典五层模型
    网络通信相关概念的讲解–网络协议分层(经典五层模型)在我们了解HTTP相关内容之前我们先来了解一下“网络协议分层”相关内容,因为这个是我们了解HTTP相关内容的前提条件;大家有一 ... [详细]
  • Nginx使用AWStats日志分析的步骤及注意事项
    本文介绍了在Centos7操作系统上使用Nginx和AWStats进行日志分析的步骤和注意事项。通过AWStats可以统计网站的访问量、IP地址、操作系统、浏览器等信息,并提供精确到每月、每日、每小时的数据。在部署AWStats之前需要确认服务器上已经安装了Perl环境,并进行DNS解析。 ... [详细]
  • 图解redis的持久化存储机制RDB和AOF的原理和优缺点
    本文通过图解的方式介绍了redis的持久化存储机制RDB和AOF的原理和优缺点。RDB是将redis内存中的数据保存为快照文件,恢复速度较快但不支持拉链式快照。AOF是将操作日志保存到磁盘,实时存储数据但恢复速度较慢。文章详细分析了两种机制的优缺点,帮助读者更好地理解redis的持久化存储策略。 ... [详细]
  • 本文介绍了高校天文共享平台的开发过程中的思考和规划。该平台旨在为高校学生提供天象预报、科普知识、观测活动、图片分享等功能。文章分析了项目的技术栈选择、网站前端布局、业务流程、数据库结构等方面,并总结了项目存在的问题,如前后端未分离、代码混乱等。作者表示希望通过记录和规划,能够理清思路,进一步完善该平台。 ... [详细]
  • 在线教育平台的搭建及其优势
    在线教育平台的搭建对于教育发展来说是一次重大进步。未来在线教育市场前景广阔,但许多老师不知道如何入手。本文介绍了在线教育平台的搭建方法以及与传统教育相比的优势,包括时间、地点、空间的灵活性,改善教育不公平现象以及个性化教学的特点。在线教育平台的搭建将为学生提供更好的教育资源,解决教育不公平的问题。 ... [详细]
  • 本文讨论了在手机移动端如何使用HTML5和JavaScript实现视频上传并压缩视频质量,或者降低手机摄像头拍摄质量的问题。作者指出HTML5和JavaScript无法直接压缩视频,只能通过将视频传送到服务器端由后端进行压缩。对于控制相机拍摄质量,只有使用JAVA编写Android客户端才能实现压缩。此外,作者还解释了在交作业时使用zip格式压缩包导致CSS文件和图片音乐丢失的原因,并提供了解决方法。最后,作者还介绍了一个用于处理图片的类,可以实现图片剪裁处理和生成缩略图的功能。 ... [详细]
  • 本文详细介绍了git常用命令及其操作方法,包括查看、添加、提交、删除、找回等操作,以及如何重置修改文件、抛弃工作区修改、将工作文件提交到本地暂存区、从版本库中删除文件等。同时还介绍了如何从暂存区恢复到工作文件、恢复最近一次提交过的状态,以及如何合并多个操作等。 ... [详细]
  • 计算机网络计算机网络分层结构
    为了解决计算机网络复杂的问题,提出了计算机网络分层结构。计算机网络分层结构主要有OSI7层参考模型,TCPIP4层参考模型两种。为什么要分层不同产商 ... [详细]
  • 篇首语:本文由编程笔记#小编为大家整理,主要介绍了VoLTE端到端业务详解|VoLTE用户注册流程相关的知识,希望对你有一定的参考价值。书籍来源:艾怀丽 ... [详细]
  • UDP千兆以太网FPGA_verilog实现(四、代码前期准备UDP和IP协议构建)
    UDP:userDatagramprotocol用户数据报协议无连接的传输层协议,提供面向事务的简单不可靠信息传送服务,IETFRFC76 ... [详细]
author-avatar
我确实是一只猪_143_267
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有