网闸

网闸

0.0
0条评价
708次浏览
所属厂商:
伟思
交付方式:
硬件
定价方式:
按配置
适用客户规模(/人):
不限
价格区间:
5万-10万

公司介绍:

伟思已经自主开发了可信边界数据安全交换平台、跨网数据统一安全交换管理平台、安全隔离与信息交换系统、视频专用安全隔离与信息交换系统、安全隔离与信息单向导入系统、工业安全隔离与信息交换系统等六大系列数十个型号具有国际领先技术的信息安全产品。

产品详情

伟思安全隔离与信息交换系统(以下简称“伟思网闸”)是一款面向高安全需求场景的专用安全产品,核心功能是在两个不同安全等级的网络之间实现物理级别的安全隔离,同时提供可控、合规的信息交换能力。产品严格遵循GB/T 20279-2019《信息安全技术 网络和终端设备隔离部件安全技术要求》等国家标准,旨在解决政府、金融、能源、医疗等行业中跨安全域数据交换的安全与效率平衡问题,满足等级保护、分级保护等合规要求。

一、核心定位与整体架构

伟思网闸的核心定位是“安全隔离优先,可控交换为辅”,通过硬件级隔离阻断网络层直接连接,仅允许经过严格验证的应用层数据在安全策略控制下进行摆渡。产品采用“双主机+专用隔离交换单元”的经典架构,彻底打破TCP/IP协议栈的连续性,从物理层面杜绝网络攻击的直接渗透。

1.1 核心设计理念
  • 物理隔离不可逾越:通过独立的硬件隔离部件(如基于FPGA的隔离交换卡、光闸的光信号转换单元)实现两个网络之间的物理断开,任何时候不保持网络层连接,确保攻击无法通过网络协议栈穿透。
  • 数据交换可控可信:对所有交换的数据进行协议剥离、内容检查、安全过滤,仅允许符合策略的应用层数据通过,支持细粒度的访问控制和审计追踪。
  • 合规适配行业需求:深度贴合等保2.0、分级保护、金融行业安全规范等要求,内置符合行业场景的安全策略模板,降低合规落地成本。
1.2 整体逻辑架构

伟思网闸的逻辑架构分为五层,从下至上依次为:

  1. 硬件隔离层:核心是专用隔离交换单元,负责在两个主机之间进行数据摆渡,支持电信号或光信号隔离,确保无网络层连接。常见的隔离部件包括FPGA隔离卡、光闸模块、存储介质摆渡单元等。
  2. 协议剥离与重构层:对来自源网络的数据进行OSI七层协议的逐层剥离,丢弃网络层、传输层的协议头,仅保留应用层有效数据;在目的网络侧,根据目标协议规范重新构建完整的协议包,确保数据合法性。
  3. 安全控制层:实现数据交换的核心安全策略,包括病毒扫描、恶意代码检测、数据脱敏、访问控制、完整性校验等功能,是安全防护的关键环节。
  4. 应用交换层:提供针对不同应用场景的交换能力,如文件交换、数据库同步、消息交换、邮件交换、HTTP应用代理等,支持主流应用协议和数据格式。
  5. 管理运维层:通过Web可视化控制台实现产品的配置管理、状态监控、日志审计、告警通知等功能,支持多租户管理和集群部署运维。

二、核心功能模块详解

伟思网闸的核心功能模块围绕“安全隔离”和“可控交换”两大目标展开,覆盖数据交换的全流程安全控制,以下是各模块的详细说明:

2.1 安全隔离机制模块

该模块是产品的基础,确保两个网络之间的物理隔离,主要包括:

  • 硬件隔离交换单元:采用自主研发的FPGA隔离卡或光闸模块,实现数据的“摆渡”式传输。FPGA隔离卡通过硬件逻辑控制数据的单向或双向交换,每次仅传输一个数据块,且交换过程中无缓存区共享;光闸模块则通过光信号转换实现电信号的物理隔离,避免电磁泄漏风险。
  • 协议断开与重构:对源网络的输入数据,彻底剥离TCP/IP协议栈的网络层、传输层信息,仅保留应用层数据内容;在目的网络侧,根据预设的协议规则重新构建TCP/IP数据包,确保数据在目的网络中可正常使用,同时杜绝协议层攻击。
  • 单向传输控制:支持单向隔离模式(如从高安全域到低安全域的单向数据输出,或反之),通过硬件开关或软件配置实现单向数据流动,满足涉密网络的单向传输需求。
2.2 文件交换模块

支持跨网络的文件安全交换,适用于政策文件、报表数据、多媒体文件等场景,核心功能包括:

  • 多格式文件支持:兼容TXT、DOC、XLS、PDF、PPT、JPG、PNG、MP4、ZIP等主流文件格式,支持大文件(最大10GB以上)传输。
  • 传输控制功能:
    • 断点续传:当传输中断时,可从断点处继续传输,避免重复传输大文件;
    • 完整性校验:采用MD5、SHA-256等哈希算法验证文件完整性,确保传输过程中数据不被篡改;
    • 传输速率控制:支持自定义传输速率,避免占用过多网络带宽影响业务;
    • 文件过滤:基于文件名、扩展名、文件大小、文件类型进行过滤,拒绝不符合策略的文件传输。
  • 安全扫描:集成第三方杀毒引擎(如卡巴斯基、瑞星)或自研恶意代码检测模块,对传输的文件进行实时扫描,发现病毒或恶意代码时立即阻断传输并记录日志。
  • 文件生命周期管理:支持文件的自动删除、归档策略,可设置文件在网闸中的存储时间,过期自动清理,避免数据堆积。
2.3 数据库同步模块

实现不同安全域之间数据库的安全同步,适用于客户信息、交易记录、业务数据等场景,核心功能包括:

  • 多数据库支持:兼容Oracle、MySQL、SQL Server、PostgreSQL、MongoDB、Redis等主流数据库,支持国产数据库如达梦、人大金仓、神通、南大通用等。
  • 同步方式:
    • 全量同步:一次性同步数据库中的所有数据,适用于初始化场景;
    • 增量同步:基于数据库日志(如Oracle Redo Log、MySQL BinLog)、触发器、时间戳等方式捕获增量数据,实现实时或准实时同步;
    • 定时同步:支持按分钟、小时、天、周等周期进行同步,满足非实时业务需求。
  • 数据冲突处理:提供冲突检测和解决策略,如覆盖、忽略、合并、告警等。例如,当源数据库和目标数据库的同一记录发生修改时,可选择保留最新版本、忽略冲突或触发告警通知管理员处理。
  • 字段级过滤与脱敏:支持对同步的数据库字段进行过滤(如仅同步指定表或字段),并对敏感字段(如身份证号、手机号、银行卡号)进行脱敏处理(如掩码、替换、加密),确保敏感数据不泄露。
2.4 消息交换模块

支持跨网络的消息队列数据交换,适用于实时业务系统(如物联网数据采集、金融交易通知),核心功能包括:

  • 多消息协议支持:兼容MQTT v3.1.1/v5.0、Kafka 2.x以上、RabbitMQ、ActiveMQ等主流消息队列协议,支持国产消息中间件如 RocketMQ、Pulsar。
  • 消息过滤与路由:基于消息主题、内容关键词、消息头信息进行过滤,仅允许符合策略的消息通过;支持消息路由功能,可将源队列的消息转发到目标网络的指定队列。
  • 消息可靠性保障:支持消息的QoS等级控制(如QoS1确保至少一次送达、QoS2确保仅一次送达),实现消息的持久化存储,避免消息丢失;支持消息重发机制,当传输失败时自动重试。
  • 实时性优化:针对实时业务场景,优化消息传输延迟,确保消息交换的延迟控制在毫秒级(如Kafka消息交换延迟≤100ms)。
2.5 邮件交换模块

实现跨网络的邮件安全交换,适用于企业内部邮件与外部邮件的隔离交换,核心功能包括:

  • 邮件协议支持:支持SMTP、POP3、IMAP4等邮件协议,兼容主流邮件服务器如Exchange、Lotus Notes、Postfix、Sendmail等。
  • 邮件内容过滤:基于发件人、收件人、主题、正文关键词、附件类型进行过滤,拒绝垃圾邮件、恶意邮件;支持邮件黑白名单设置,仅允许指定地址的邮件通过。
  • 附件安全处理:对邮件附件进行病毒扫描、大小限制、格式过滤,支持附件脱敏(如对附件中的敏感数据进行处理)。
  • 邮件审计:详细记录邮件交换的全过程,包括发件人、收件人、发送时间、附件信息、交换结果等,支持邮件内容归档(需符合合规要求)。
2.6 HTTP/HTTPS应用代理模块

支持跨网络的Web应用安全访问,适用于政务服务平台、企业OA系统等场景,核心功能包括:

  • 反向代理模式:采用反向代理方式,用户通过网闸访问目标网络的Web应用,网闸作为中间节点,剥离HTTP/HTTPS协议的网络层信息,仅传输应用层数据。
  • Web内容过滤:基于URL、HTTP方法、请求参数、响应内容进行过滤,拒绝非法请求(如SQL注入、XSS攻击);支持对Web页面中的敏感信息(如身份证号、手机号)进行脱敏处理。
  • HTTPS加密支持:支持HTTPS协议的解密与重新加密,对HTTPS流量进行内容检查,确保加密流量中的恶意内容被拦截;支持自定义SSL证书,保障传输安全。
  • 会话控制:支持会话超时设置、并发连接限制,避免Web应用被恶意攻击或滥用。
2.7 安全增强模块

该模块是产品安全能力的延伸,提供额外的安全防护功能,包括:

  • 数据脱敏:支持静态脱敏(数据交换前对敏感字段进行处理)和动态脱敏(访问时根据用户权限实时脱敏),内置多种脱敏规则(如身份证号保留前6后4、手机号保留前3后4、银行卡号保留后4位等),支持自定义脱敏规则。
  • 访问控制:基于角色的权限管理(RBAC),支持超级管理员、运维管理员、审计管理员、业务用户等角色;支持IP白名单、MAC地址过滤、时间策略(如仅允许工作日9:00-18:00进行数据交换)。
  • 审计日志:详细记录所有交换行为,包括交换任务ID、源地址、目标地址、交换类型、数据量、开始时间、结束时间、结果(成功/失败)、错误原因等;日志存储时间可自定义(默认180天),支持按条件查询、导出(PDF/Excel格式)和报表生成。
  • 加密传输:数据在网闸内部交换过程中采用AES-256加密算法进行加密,确保数据不被窃取;支持与外部系统的加密通信(如SSL/TLS、IPSec)。
  • 病毒与恶意代码检测:集成第三方杀毒引擎或自研检测模块,对所有传输的数据进行实时扫描,支持病毒库自动更新(需符合安全策略)。
2.8 管理运维模块

该模块面向管理员,提供产品的配置、监控、运维能力,核心功能包括:

  • 可视化管理界面:基于Web的图形化控制台,支持中文界面,提供仪表盘展示产品状态(如硬件状态、交换任务数量、资源使用率);支持拖拽式配置交换任务,降低操作门槛。
  • 配置管理:支持交换任务的模板化配置,可快速复制、修改任务;支持配置备份与恢复,避免配置丢失;支持批量部署配置,适用于集群环境。
  • 状态监控:实时监控硬件状态(如CPU、内存、硬盘使用率、电源状态、风扇状态)、交换任务状态(如运行中、暂停、失败)、网络状态(如带宽使用率、连接数);支持自定义监控指标和阈值。
  • 告警通知:支持邮件、短信、SNMP、钉钉、微信等告警方式,当发生硬件故障、交换任务失败、安全事件(如病毒检测到)时,立即通知管理员;支持告警级别设置(如紧急、重要、普通)。
  • 集群管理:支持集群部署,实现负载均衡和高可用性;集群节点之间自动同步配置和日志,支持节点故障自动切换,确保业务连续性。
  • 日志管理:支持日志的集中存储、查询、导出和归档;支持日志审计报表生成,满足合规检查要求(如等保审计)。

三、技术特点与优势

伟思网闸在技术上具有以下特点和优势,区别于传统网闸产品:

  • 高性能硬件隔离:采用自主研发的FPGA隔离卡,交换吞吐量可达10Gbps以上,并发连接数支持10万+,文件交换速度可达每秒100MB以上,满足大规模数据交换需求。
  • 高安全性合规:通过公安部信息安全产品检测中心的检测,获得《计算机信息系统安全专用产品销售许可证》;符合GB/T 20279-2019、GB/T 22239-2019(等保2.0)、GJB 7714-2012(分级保护)等国家标准;支持国产密码算法(如SM2、SM3、SM4),适配国产化软硬件环境(如飞腾CPU、麒麟操作系统)。
  • 高可靠性保障:支持双机热备(Active-Standby),切换时间小于1秒;硬件部件冗余(电源、风扇冗余);平均无故障时间(MTBF)大于10万小时;支持故障自动恢复,确保业务连续运行。
  • 易用性与可扩展性:图形化配置界面,无需专业编程知识;支持自定义交换任务模板,快速部署;支持集群扩展,可根据业务需求增加节点;提供开放API,支持与第三方系统(如SIEM、运维平台)集成。
  • 全面的应用支持:覆盖文件、数据库、消息、邮件、Web应用等主流交换场景,支持国产数据库、消息中间件、操作系统,满足不同行业的业务需求。

四、典型应用场景

伟思网闸广泛应用于需要高安全隔离的行业场景,以下是几个典型案例:

  • 政务内网与外网交换:某省政府的政务内网(涉密)与政务外网(非涉密)之间需要交换政策文件、统计报表等数据。使用伟思网闸实现文件交换和数据库同步,通过单向传输控制确保内网数据不被泄露,同时通过病毒扫描、数据脱敏保障外网数据安全,满足分级保护要求。
  • 金融核心业务网与办公网交换:某银行的核心业务网(等级保护四级)与办公网(等级保护三级)之间需要交换客户信息、交易记录等数据。使用伟思网闸实现数据库同步和邮件交换,通过访问控制限制只有授权的办公主机才能发起交换,审计日志记录所有交换行为,满足金融行业的安全合规要求。
  • 能源生产控制网与管理信息网交换:某电力公司的生产控制网(工业控制系统,等级保护三级)与管理信息网(等级保护二级)之间需要交换设备运行数据、生产报表等数据。使用伟思网闸实现消息交换(物联网数据采集)和文件交换,通过单向传输控制确保生产控制网不被外部攻击,同时通过实时性优化保障设备数据的及时传输,支持生产决策。
  • 医疗机构HIS系统与互联网医院交换:某医院的HIS系统(内部网络)与互联网医院(外部网络)之间需要交换患者病历、预约信息等数据。使用伟思网闸实现数据库同步和HTTP应用代理,通过数据脱敏保护患者隐私(如隐藏患者身份证号、手机号),通过病毒扫描确保外部数据安全,满足医疗行业的隐私保护要求。
  • 企业涉密网与外部业务网交换:某军工企业的涉密网(分级保护二级)与外部业务网之间需要交换非涉密的业务数据。使用伟思网闸实现文件交换和邮件交换,通过单向传输控制和访问控制确保涉密网安全,同时支持国产密码算法和国产化软硬件环境,满足军工行业的安全要求。

五、总结

伟思安全隔离与信息交换系统是一款功能全面、安全可靠的网闸产品,通过硬件级隔离和可控信息交换能力,帮助用户在满足安全合规的前提下,实现跨安全域的数据高效交换。产品具有高性能、高安全性、高可靠性、易用性等特点,广泛应用于政府、金融、能源、医疗等行业,是企业数字化转型中保障数据安全的重要工具。

点击链接,了解更多产品详情:

后查看

http://www.visec.cn/product/13/" rel="noopener noreferrer" target="_blank" style="color: rgb(230, 0, 0, null, null, null, null, null, 9, null, 0, 0, null, 0, null, 0, null, 0, 0, null, 0);">http://www.visec.cn/product/13/网闸1
展开更多

案例介绍

暂无内容

版权/专利

暂无内容
评价
点评抽奖
"客观"-"真实"-"中立"-"专业"点评,每项不少于20字,总字数不少于90字,帮助更多迷茫的IT人。点评完即可现金抽奖,满5个送笔记本/平板活动支架;10个送扫地机器人;20个送VIP视频会员。
评分标准及明细
0-20分很糟糕
很糟糕功能/性能/服务等基本无法使用
20-40分较差
较差功能/性能/服务等存在较多问题
40-60分一般
一般行业同类平均水平,凑活够用
60-80分还不错
还不错行业上游水平,能满足大部分使用需求
80-100分优秀
优秀行业领先水平,只有20%左右评比对象满足这个标准
总评分
很糟糕0.0分
很糟糕
共0人评分
项目
评分
同类平均分
综合
0
66
兼容性
0
70
稳定性
0
56
易用性
0
56
性能
0
60
市场占有率
0
70
功能
0
76
扩展性
0
60
美观度
0
70
技术服务
0
70
性价比
0
64
时间排序↓
最新
精华
0 条评论
向我咨询
发表评论