TIPTOP隔离网闸映射访问配置案例
TIPTOP隔离网闸映射访问配置案例2009-4-7版权声明本手册中的内容是TIPTOP隔离网闸映射访问配置案例。
本手册的相关权力归深圳市利谱信息技术有限公司所有。
手册中的任何部分未经本公司许可,不得转印、影印或复印。
© 2005-2007 深圳市利谱信息技术有限公司Shenzhen Tiptop Information Technology Co., Ltd.All rights reserved.TIPTOP隔离网闸映射访问配置案例本手册将定期更新,如欲获取最新相关信息,请访问公司网站:您的意见和建议请发送至深圳市利谱信息技术有限公司地址:深圳市福田区泰然工业园泰然四路210栋东座7B电话:0 邮编:518040传真:8网址:电子信箱目录1 网络拓扑..................................................错误!未定义书签。
2 客户需求..................................................错误!未定义书签。
3 网络配置..................................................错误!未定义书签。
内网网络端口一配置................................错误!未定义书签。
外网网络端口一配置................................错误!未定义书签。
4 网闸具体配置..............................................错误!未定义书签。
需求一FTP服务器的访问配置........................错误!未定义书签。
FTP访问规则配置..............................错误!未定义书签。
透明方式访问FTP ......................错误!未定义书签。
网关模式访问数据库....................错误!未定义书签。
映射模式访问数据库....................错误!未定义书签。
需求二WEB访问端口自定义协议转换配置..............错误!未定义书签。
WEB访问配置规则..............................错误!未定义书签。
透明方式访问数据库....................错误!未定义书签。
网关模式访问数据库....................错误!未定义书签。
映射模式访问数据库....................错误!未定义书签。
1 网络拓扑WEB 服务器94.4.19.103客户端94.4.19.12/24客户端94.4.19.13/24FTP 服务器94.4.19.123说明:1 网闸的内网管理端口地址默认为:,如果与已有网络冲突可以在管理界面上进行更改。
2 管理主机为PC3,其地址要求与网闸的管理端口(内端网口一)地址在同一个网段。
3 管理主机与网闸的内网管理端口相连接,其管理登陆地址为: 用户名为:admin 密码为:admin注意:管理主机要使用管理端口进行管理时必须使用加密key 才可以使用。
2 客户需求TCP 访问需求一: FTP 服务器的访问。
内网主机通过访问规则不使用代理方式可以直接访问外网的FTP 服务器。
需求二: WEB 服务器浏览端口自定义协议转换内网主机通过IE 浏览器,,访问到外网的服务器基于tcp80端口的WEB 服务3网络配置3.1内网网络端口一配置默认IP地址为:子网掩码:如需修改按如下方法配置:在左边窗口中选择“网闸网络设置”->“内网网络参数设置”,系统显示以下界面内网网络端口配置在上面的相应项输入网闸内网网络的IP地址及其它网络设置,网闸内端机上有三个网络接口(标准配置),可连接三个不同的内网网段。
如果内端机还有更多的网络接口,可以继续添加。
(注:设置的该内端机IP必须是合法的未被占用的IP)3.2外网网络端口一配置默认IP地址为:子网掩码:如需修改按如下方法配置:在左边窗口中选择“网闸网络设置”->“外网网络参数设置”,系统显示以下界面:在上面的相应项输入网闸外网网络的IP地址,外网网络的IP地址与内网网络的IP 地址没有关联, 外端机上也有三个网络接口(标准配置),可连接三个不同的外网网段。
4网闸具体配置4.1需求一FTP服务器的访问配置4.1.1FTP访问规则配置网闸其他服务设置→网络映射与路由设置系统显示如下界面:该项功能提供各种复杂环境下内外网之间的数据库访问。
网络映射和路由设置有三种工作方式:透明模式、网关模式和映射方式:透明模式:提供内(外)网到外(内)网的透明代理(Transparent Proxy)访问,这种模式下保留源地址的真实IP,访问时访问真实目的IP。
网关模式:提供内(外)网到外(内)网通过网关模式(NAT)访问,这种模式下所有的源地址经过了SNAT(源地址转换)。
映射方式:提供内(外)网到外(内)网通过映射方式(PNAT)访问,这种模式把目的ip和端口转化外网闸外(内)端的虚拟IP,访问时访问映射的虚拟IP。
注释:(透明模式:提供内(外)网到外(内)网的透明访问,这种模式下网闸对内外网的主机是透明的。
映射方式:提供内(外)网到外(内)网的都通过内网或外网的接口的访问或接受服务,这种模式下,对内外网的主机相互之间都是不可见的。
通过网闸来提供或者接受服务。
网关模式:提供内(外)网到外(内)网的统一接口的访问,这种模式下内网的主机对外网来说都是不可见的,内(外)网(即访问源)都通过网闸向外访问服务。
)4.1.1.1透明方式访问FTP网闸其他服务设置→网络映射与路由设置→添加新任务协议类型:FTP设置方式如下图表示:在内网机器上,使用已有的FTP用名密码直接访问外网FTP的服务器注意:此方式访问时内网机器的网关必须指向网闸的内网口一,外网的机器的网关必须指向外网口一。
解释:访问过程数据包走向为:源IP(内网客户端主机,可缺省)→入口设备(即为网闸的内网网卡一,不可缺省)→出口设备(即为网闸的外网网卡一,不可缺省)→目的IP(所要访问的外网数据库IP,不可缺省)1.源IP若加了限定则表明访问时只能限定在IP 为(掩码根据需要也可不加)这一个段的机器上对目的IP 为的FTP进行访问,可缺省。
2.源端口是指限定访问机器的源访问端口,可缺省。
3.内网网关接口是指当内网的客户端(源IP主机)与入口设备不在同一个网段需要经过路由时添加的如下图:表明为一个连接10.0.0.3与网闸的内网端的路由设备IP .4.入口设备表示数据包进入网闸的网络接口,不可缺省。
5.入口设备IP为数据包进入网闸入口设备时使用的IP,可缺省。
6.入口设备端口表示数据包经过网闸入口设备是走的端口,可缺省。
7.出口设备表示数据包转发出网闸的网络接口,不可缺省。
8.出口设备IP为数据包转发出网闸出口设备时使用的IP,可缺省。
9.出口设备端口表示数据包经过网闸出口设备是走的端口,可缺省。
10.外网网关接口指当外网的目的端(目的IP主机)与出口设备(即网闸外端IP )不在同一个网段需要经过路由时添加的如下图:表明为一个连接目的IP为与网闸的外网端的路由设备的IP 。
11.目的端口为访问目的主机的数据库端口,如FTP服务端口为21,不可缺省12.目的IP为访问的目的数据库IP,不可缺省。
4.1.1.2网关模式访问数据库网闸其他服务设置→网络映射与路由设置→添加新任务协议类型:FTP设置方式如下图表示:在内网机器上,使用已有的FTP用户名密码直接访问外网FTP的服务器注意:此方式访问时内网机器的网关必须指向网闸的内网口一解释:访问过程数据包走向为:源IP(内网客户端主机,可缺省)→入口设备(即为网闸的内网网卡一,不可缺省)→出口设备(即为网闸的外网网卡一,不可缺省)→目的IP(所要访问的外网FTP服务器IP,不可缺省)1.源IP若加了限定则表明访问时只能限定这一个段的机器上对目的IP 为的数据库进行访问,可缺省。
2.源端口是指限定访问机器的源访问端口,可缺省。
3.内网网关接口是指当内网的客户端(源IP主机)与入口设备不在同一个网段需要经过路由时添加的如下图:表明为一个连接10.0.0.3与网闸的内网端的路由设备IP .4.入口设备表示数据包进入网闸的网络接口,不可缺省。
5.入口设备IP为数据包进入网闸入口设备时使用的IP,不可缺省。
6.入口设备端口表示数据包经过网闸入口设备是走的端口,不可缺省。
7.出口设备表示数据包转发出网闸的网络接口,不可缺省。
8.出口设备IP为数据包转发出网闸出口设备时使用的IP,可缺省。
9.出口设备端口表示数据包经过网闸出口设备是走的端口,可缺省。
10.外网网关接口指当外网的目的端(目的IP主机)与出口设备(即网闸外端IP )不在同一个网段需要经过路由时添加的如下图:表明为一个连接目的IP为与网闸的外网端的路由设备的IP 。
11.目的端口为访问目的主机的数据库端口,如FTP为21,不可缺省12.目的IP为访问的目的数据库IP,不可缺省。
4.1.1.3映射模式访问数据库网闸其他服务设置→网络映射与路由设置→添加新任务协议类型:FTP设置方式如下图表示在内网机器上,使用已有的FTP用户名密码直接访问映射后的IP ,就相当于访问的是外网FTP的服务器。
解释:访问过程数据包走向为:源IP(内网客户端主机,可缺省)→入口设备(即为网闸的内网网卡一,不可缺省)→出口设备(即为网闸的外网网卡一,不可缺省)→目的IP(所要访问的外网数据库IP,不可缺省)1.源IP若加了限定则表明访问时只能限定IP与之相同的机器上对目的IP 为的FTP进行访问,可缺省。
2.源端口是指限定访问机器的源访问端口,可缺省。
3.内网网关接口是指当内网的客户端(源IP主机)与入口设备不在同一个网段需要经过路由时添加的如下图:表明为一个连接10.0.0.3与网闸的内网端的路由设备IP .4.入口设备表示数据包进入网闸的网络接口,即也就是将目的IP地址映射到入口IP地址上,访问的目的IP的时候实际上是访问入口设备IP这个地址,不可缺省。
5.入口设备IP为数据包进入网闸入口设备时使用的IP,也就是将目的IP映射到内网的入口设备IP上,不可缺省。
6.入口设备端口表示数据包经过网闸入口设备是走的端口,也就是将目的端口映射到内网的入口设备端口,不可缺省。
7.出口设备表示数据包转发出网闸的网络接口,不可缺省。
8.出口设备IP为数据包转发出网闸出口设备时使用的IP,不可缺省。
9.出口设备端口表示数据包经过网闸出口设备是走的端口,可缺省。
np学习——7个典型的RIP配置案例
np学习——7个典型的RIP配置案例⽂章⽬录案例1:RIPv2基础配置R1的配置如下:[R1]int g0/0/2[R1-GigabitEthernet0/0/2]ip address 172.16.1.254 24[R1-GigabitEthernet0/0/2]int g0/0/1[R1-GigabitEthernet0/0/1]ip address 192.168.1.1 30[R1-GigabitEthernet0/0/1]q[R1]rip 1[R1-rip-1]version 2[R1-rip-1]network 192.168.1.0[R1-rip-1]network 172.16.0.0R2的配置如下:[R2]int g0/0/1[R2-GigabitEthernet0/0/1]ip address 192.168.1.2 30[R2-GigabitEthernet0/0/1]int g0/0/2[R2-GigabitEthernet0/0/2]ip address 192.168.1.5 30[R2]rip 1[R2-rip-1]version 2[R2-rip-1]network 192.168.1.0R3的配置如下:[R3]int g0/0/1[R3-GigabitEthernet0/0/1]ip address 192.168.1.6 30[R3-GigabitEthernet0/0/1]int g0/0/2[R3-GigabitEthernet0/0/2]ip address 172.16.31.254 24.[R3]rip 1[R3-rip-1]version 2[R3-rip-1]network 192.168.1.0[R3-rip-1]network 172.16.0.0使⽤display rip 1 interface 查看路由器的那些接⼝激活了RIP,以R1为例:<R1>display rip 1 interface--------------------------------------------------------------------------Interface IP Address State Protocol MTU--------------------------------------------------------------------------GE0/0/2 172.16.1.254 UP RIPv2 Multicast 500GE0/0/1 192.168.1.1 UP RIPv2 Multicast 500使⽤display rip 1 database查看RIP进程1的数据库,以R1为例:<R1>display rip 1 database---------------------------------------------------Advertisement State : [A] - Advertised[I] - Not Advertised/Withdraw---------------------------------------------------172.16.0.0/16, cost 0, ClassfulSumm172.16.1.0/24, cost 0, [A], Rip-interface172.16.31.0/24, cost 2, [A], nexthop 192.168.1.2192.168.1.0/24, cost 0, ClassfulSumm192.168.1.0/30, cost 0, [A], Rip-interface192.168.1.4/30, cost 1, [A], nexthop 192.168.1.2使⽤display ip routing-table protocol rip查看学习到的RIP路由,以R1为例:<R1>display ip routing-table protocol ripRoute Flags: R - relay, D - download to fib------------------------------------------------------------------------------Public routing table : RIPDestinations : 2 Routes : 2RIP routing table status : \<Active\>Destinations : 2 Routes : 2Destination/Mask Proto Pre Cost Flags NextHop Interface172.16.31.0/24 RIP 100 2 D 192.168.1.2 GigabitEthernet0/0/1192.168.1.4/30 RIP 100 1 D 192.168.1.2 GigabitEthernet0/0/1RIP routing table status : \<Inactive\>Destinations : 0 Routes : 0案例⼆:Slient-Interface基本的IP配置省略。
网络隔离技术
隔离器Ⅲ型(如下页左图所示)是一种通过外置物理开关来 控制双硬盘电源、IDE数据线及双网切换的物理隔离器。它 具备Ⅰ型隔离器的全部功能,同时增加了单、双网线的跳线 设置及对硬盘IDE线的控制及切换,兼容性更好,单、双网 线环境通用,通过隔离卡上的跳线区分单、双网线,使用更 灵活、更方便。
隔离器IV型 隔离器IV型(如下面右图所示)是一种通过外置物理开 关来控制双硬盘电源及双网切换的物理隔离器,单、双网 线环境通用。
有的隔离卡采用了PCI结构,直接插到主板的PCI插槽中, 所以无须另外提供电源,也就没有这样一个电源接口了, 如下图所示。
2.物理隔离卡方案的主要特性 转换比较便 数据安全交 有效安全控 技术应用广泛
主要物理隔离模式
目前主流的隔离模式有以下几种: 双网/双机模式 双硬盘/双网线模式 双硬盘/单网线模式 单硬盘/双网线模式
利普隔离卡产品
深圳市利谱信息技术有限公司的利普牌网络隔离产品非 常齐全,主要有以下几个系列的产品。 1. 单硬盘系列 利普公司的单硬盘物理隔离卡有两个主要的系列:TP60X和TP-608,前者均采用纯件分区,而后者均采用软件 分区。在TP-60X系列中又有以下几个型号的产品: TP-601隔离卡:单硬盘工作,适用于内外网时分开布线 (双布线)的用户。使用鼠标在屏幕上软件切换。 TP-602隔离卡:单硬盘工作,适用于单机拨号方式的用户。 适用于ISDN、ADSL、Modem等拨号上网方式。使用鼠标 在屏幕上软件切换。 TP-603隔离卡:单硬盘工作,适用于内外网共用一条网线 (单布线) 的用户,须配合网络线路选择器使用。使用鼠 标在屏幕上软件切换。 TP-60XH隔离卡:为半高单硬盘隔离卡。
物理隔离原理
物理隔离技术的指导思想与防火墙有很大的不同:防火 墙的思路是在保障互连互通的前提下,尽可能安全,而物 理隔离的思路是在保证必须安全的前提下,尽可能互连互 通。虽然物理隔离技术存在多种隔离方式,但是它们的隔 离原理却基本上一样。 主要物理隔离产品 物理安全隔离产品常见的有物理隔离卡、物理隔离集线 器和物理隔离网闸3大类。 物理隔离卡(也称“网络安全隔离卡”,NET SECURITY SEPARATE CARD)是物理隔离的低级实现形 式,是以物理方式将一台PC虚拟为两个电脑,实现工作站 的双重状态。网络结构如下面左图所示。
IP切换手册
目 录第1章 安装IP切换网络安全隔离卡1-1 安装NS-908网络安全隔离卡 (03)1-2 安装NS-908W网络安全隔离器 (05)1-3 安装GS-208网络安全隔离卡 (06)附录1 故障排除 (08)附录2 产品包装清单 (09)版权所有,翻印必究如有变动,恕不另行通知2008年6月版安装隔离卡安全提示㈠ 为了保护您的计算机信息安全,请您在隔离卡安装和使用中注意以下事项:1、在为新硬盘安装操作系统时,严禁将内网硬盘资料通过克隆等方式拷贝到外网硬盘。
2、隔离卡是一机两用设备,使用时请认准内外网标记,按照保密要求操作,严禁在外网状态下起草、编辑内部文件资料。
3、为了保护移动介质中的涉密信息,请不要在外网状态时插入光盘或USB盘。
4、任何时候都不要将内部资料通过软盘、U盘、光盘、移动硬盘等方法拷贝到外网硬盘中使用。
5、若电脑需要升级,应将内网硬盘交当地保密局指定的销毁单位清除涉密信息,或作为内网硬盘继续使用,千万不得将内网硬盘当作外网硬盘使用。
6、任何保密技术手段都需要操作人员的配合才能保证不出现泄密事件,因此,不能认为安装了隔离卡就万事大吉。
必须严格按照保密规定,确保涉密信息的安全。
㈡ 安装网络安全隔离卡之前,请先做好以下准备工作:1、打开包装盒,检查产品配件是否与附录2所列的对应型号产品包装清单相符。
如有不符,请与经销商或厂家联系。
2、为安全起见,在安装隔离卡之前请先备份好原有数据。
3、安装网络安全隔离卡需满足以下配置要求基于奔腾系列或IBM 586以上的PC机;16MB以上的内存;500MB以上的IDE或SATA接口硬盘;安装有WINDOWS 操作系统。
声明:在安装使用隔离卡时,请严格按照操作规范,请做好数据备份,本公司不承担因人为操作不当造成的泄密或任何数据丢失责任。
第1章 安装IP切换网络安全隔离卡1-1 安装NS-908网络安全隔离卡1、NS-908网络安全隔离卡的硬件安装⑴ 关闭计算机电源,打开机箱⑵ 固定隔离卡将隔离卡插至主板空置扩展插槽内,固定螺丝。
利谱隔离网闸百兆TIPTOPv20
应用访问控制
可根据来源、目的地、用户特权和时间来控制对特定的HTTP、SMTP或FTP等资源的访问。
视频支持
支持视频会议、流媒体、短信等特殊应用代理以及用户定制协议。
传输方向控制
支持单向、双向传输控制。
防病毒
支持病毒检查。
利谱隔离网闸百兆TIPTOPv2.0
指标项
指标要求
产品形态
产品采用“2+1”(即双主机系统+DTP物理隔离通道控制系统)体系结构,产品是自主研发,具备DTP物理隔离通道系统证书。
硬件配置
机架式机箱,带液晶菜单显示内外网IP地址等整机信息,面板可操控整机复位、关机,机箱高强度钢壳结构
网络接口
≥2个标准10/100M/Base-TX(RJ45)自适应以太网接口,可扩展到6个。
单双向访问控制
支持单双向数据访问控制。
文件交换防毒
安全文件交换模块支持防病毒文件过滤
文件类型过滤
支持传输文件类型控制。支持关键字黑白名单过滤等多种附加功能
日志模块
日志审计支持分模块日志控制策略
日志管理
支持日志浏览、查询、导出、删除
审计员认证
单独审计员用户认证
管理界面
友好的全中文GUI配置界面
硬件USB钥匙
采用硬件USB钥匙加密管理
负载均衡和双机热备
支持负载均衡和双机热备
产品证书
1、公安部销售许可证
2、国家保密局认证
3、国家信息安全测评中心认证
4、解放军信息安全产品认证
5、软件著作权证书
6、隔离部件专利证书;
管理接口
提供1个标准10/100MBase-TX(RJ45)自适应以太网接口,1个串口。
联想SIS-3000P网闸数据库访问配置案例
联想网御网闸数据库访问功能配置案例2006-1-17目录1 网络拓扑 (1)2 客户需求 (1)3 网络配置 (2)3.1 内网网络端口配置 (2)3.2 内网管理端口地址 (2)3.3 外网网络端口配置 (3)3.4 外网网关配置 (3)3.5 外网管理端口地址 (4)4 网闸具体配置 (5)4.1 需求一配置 (5)4.1.1 内网模块配置 (5)4.1.1.1 添加Oracle 数据库客户端任务 (5)4.1.1.2 新建访问用户配置 (6)4.1.1.3 访问控制生效 (6)4.1.2 外网模块配置 (7)4.1.2.1 添加Oracle 数据库服务端任务 (7)4.1.2.2 新建访问用户配置 (7)4.1.2.3 访问控制生效 (8)4.1.3 内网客户端主机配置 (9)4.1.3.1 内网主机运行客户端软件并将数据库添加到树 (9)4.1.3.2 内网用户成功登录外网数据库 (9)4.2 需求二配置 (10)4.2.1 内网模块配置 (10)4.2.1.1 添加SQL Server 数据库客户端任务 (10)4.2.1.2 新建访问用户配置 (10)4.2.1.3 访问控制生效 (11)4.2.2 外网模块配置 (12)4.2.2.1 添加SQL Server 数据库服务端任务 (12)4.2.2.2 修改访问用户配置 (12)4.2.2.3 访问控制生效 (13)4.2.3 内网客户端主机配置 (14)4.2.3.1 内网主机数据库客户端配置 (14)4.2.3.2 内网主机成功登录外网SQL Server数据库 (14)1网络拓扑说明:1 网闸的内外网管理端口地址分别默认为:内网:10.0.0.1,外网:10.0.0.2,建议不要进行更改,如果与已有网络冲突可以在管理界面上进行更改。
2 PC5为管理主机,其地址要求与网闸的管理端口地址在同一个网段。
3 管理主机与网闸的内外网管理端口相连接,分别以https://10.0.0.1和https://10.0.0.2访问,用户名和密码为:admin。
投标产品技术响应、偏离说明(模板)8.11
5
(4)漏洞扫描技术
通过对网络设备及服务器系统的扫描,可以了解安全配置和运行的应用服务,及时发现安全漏洞,客观评估网络风险等级。网络管理员根据扫描结果更正系统中的错误配置、进行系统加固、安装补丁程序,或采用其它相关防范措施。
答:满足,本次投标中,我方配置的由绿盟公司生产的漏洞扫描设备,可以按制定的计划和策略,高速全面的扫描各种网络设备、安全设备、客户端PC、服务器中的安全配置和运行的应用服务,提供全面详细的漏洞分析报告,并对设备的网络安全风险等级进行评估和打分。提供的扫描结果分析报告中还为网络管理员提供弥补设备安全漏洞的配置和建议,网络管理员可以准确的根据扫描结果更正系统中的错误配置、进行系统加固、安装补丁程序,或采用其它有效的安全防范措施。
答:满足,本次投标中,我方保留了与原有省电子政务网络的互联链路,还在新部署的核心VPN设备上配置了到省电子政务网络的备份VPN链路。对于本次襄阳市电子政务专网平台建设我方将遵循以下以及其他有关电子政务建设的标准和规范:
《国家信息化领导小组关于我国电子政务建设指导意见》(中办发〔2002〕17号);
《国家信息化领导小组关于推进国家电子政务网络建设的意见》(中办发[2006]18号);
四、电子政务建设(硬件部分)总体要求
(一)网络规划技术响应、偏离说明
序号
竞争性谈判文件要求部分
投标货物响应部分
偏离说明
1
电子政务专网平台的核心层是襄阳市电子政务的网络交换中心,主要包括核心路由交换机、汇聚交换机、接入防火墙等。襄阳市电子政务专网主要采用星形网络互联技术。
答:满足,本次投标方案中明确说明了将襄阳市电子政务网络交换中心作为整个专网平台的核心层,将核心路由交换机、汇聚交换机、接入防火墙等核心网络设备设计部署在襄阳市电子政务网络交换中心。核心层内部设备以及核心层与其他网络节点及互联单位之间统一采用星型互联方式组网。
隔离网闸的分析与应用
隔离网闸的分析与应用计算机网络已经成为企业、政府和其它各种组织的重要信息平台和传输渠道。
由网络带来的信息数字化使得各领域的工作效率有了大幅提高,并使海量的信息存储和处理成为了现实。
但是,因为网络安全问题带来的损失也是非常巨大的,国家的利益、人民的财产都因网络安全问题而面临严重的威胁。
因此,全方位、多层次的发展信息安全技术,有针对性的开发信息安全产品,才能确保网络信息的安全。
网络之间始终要面临两个问题:信任和安全。
有如人与人之间的关系一样,我们希望多交朋友的时候,就需要给予他人足够的信任,可是如果一味的信任他人,遇到小人时,就容易被小人欺骗,如果遇到不法之徒,自己的生命、财产都面临威胁。
人在面对不同面孔时会做出自己的判断,然而因为对方的伪装和自己经验的局限,这种判断是不准确的,网络间的关系与此类似,因此,要维护网络的安全,就要预先根据网络的性质,来建设网络安全防护体系,分而治之,才能使网络在安全的前提下有条不紊的运行。
对于许多涉密网络,因为含有大量机密信息,通常会被要求与互联网或其他网络隔离,但是在现实中,大多数涉密网络都有与其他网络的通讯需求,由此,“安全隔离,适度交换”就成了涉密网络的基本要求。
为了实现这一要求,通常可以有以下两种办法:1)物理隔离,人工拷贝数据。
将要保护的网络与其他网络完全断开,物理上没有任何连接,甚至保持一定距离,避免电磁辐射,这就是物理隔离。
在需要交换数据时,用人工拷盘的方法,先将数据拷贝到U盘等存储介质上,再拷到其他网络上去。
这是最古老的隔离办法,显然效率非常低下,而且中间存储介质交叉使用,容易感染病毒。
为了达到物理隔离的效果,除了使用独立的两套终端以外,还可以使用物理隔离卡。
物理隔离卡是一个网络电子开关,它可以让两个硬盘分别对应两个网络,其上的数据完全独立,不能交叉使用,新型的TIPTOP隔离卡还能够控制终端计算机的USB等外设,解决了USB交叉使用可能感染病毒的问题。
TIPTOP隔离网闸映射访问配置案例
v1.0 可编辑可修改TIPTOP隔离网闸映射访问配置案例2009-4-7版权声明本手册中的内容是TIPTOP隔离网闸映射访问配置案例。
本手册的相关权力归深圳市利谱信息技术有限公司所有。
手册中的任何部分未经本公司许可,不得转印、影印或复印。
© 2005-2007 深圳市利谱信息技术有限公司Shenzhen Tiptop Information Technology Co., Ltd.All rights reserved.TIPTOP隔离网闸映射访问配置案例本手册将定期更新,如欲获取最新相关信息,请访问公司网站:您的意见和建议请发送至深圳市利谱信息技术有限公司地址:深圳市福田区泰然工业园泰然四路210栋东座7B电话:0 邮编:518040传真:8网址:电子信箱目录1网络拓扑 (1)2客户需求 (1)3网络配置 (2)3.1内网网络端口一配置 (2)3.2外网网络端口一配置 (2)4网闸具体配置 (3)4.1需求一FTP服务器的访问配置 (3)4.1.1FTP访问规则配置 (3)4.1.1.1透明方式访问FTP (5)4.1.1.2网关模式访问数据库 (7)4.1.1.3映射模式访问数据库 (10)4.2需求二WEB访问端口自定义协议转换配置 (13)4.2.1WEB访问配置规则 (13)4.2.1.1透明方式访问数据库 (15)4.2.1.2网关模式访问数据库 (17)4.2.1.3映射模式访问数据库 (20)1 网络拓扑WEB 服务器94.4.19.103客户端94.4.19.12/24客户端94.4.19.13/24FTP 服务器94.4.19.123说明:1 网闸的内网管理端口地址默认为:,如果与已有网络冲突可以在管理界面上进行更改。
2 管理主机为PC3,其地址要求与网闸的管理端口(内端网口一)地址在同一个网段。
3 管理主机与网闸的内网管理端口相连接,其管理登陆地址为: 用户名为:admin 密码为:admin注意:管理主机要使用管理端口进行管理时必须使用加密key 才可以使用。
网闸FTP访问配置案例
文档来源为:从网络收集整理.word版本可编辑.欢迎下载支持. 网闸FTP访问功能配置案例目录1 网络拓扑....................................................................................................错误!未定义书签。
2客户需求....................................................................................................错误!未定义书签。
3网络配置....................................................................................................错误!未定义书签。
3.1内网网络端口配置....................................................................错误!未定义书签。
3.2内网管理端口地址....................................................................错误!未定义书签。
3.3外网网络端口配置....................................................................错误!未定义书签。
3.4外网网关配置............................................................................错误!未定义书签。
3.5外网管理端口地址....................................................................错误!未定义书签。
力控网闸配置示例
目录1TCP协议21.1同网段配置实例21.2不同网段配置实例62UDP协议102.1同网段配置实例102.2不同网段配置实例143定制访问183.1映射模式184双机热备221TCP 协议1.1 同网段配置实例图6-1-1网络拓扑图实现目的:此配置实例主要包含TCP 协议相关基本功能配置及特殊应用配置的详细操作步骤,其中TCP 协议模块主要包含以下两个功能点。
•TCP 协议基本功能配置 •特殊点配置A 网配置为正向传输配置,外网配置为反向传输配置 A 由于正、反向配置相同,故此配置仅以正向操作为示例1.1.1 TCP 协议基本功能配置目的:通过基本功能配置,实现TCP 数据的正常传输;以PC1(192.168.10.10)向PC2(192.168.10.20)发送数据为例; 配置步骤:> 搭建如图6-1-1网络环境;> 通过配置机访问网管理地址192.168.0.201,登陆系统管理员账户(用户名:admin ,密码:cyberadmin),在控制台网络配置-地址配置中添加数据口eth0地址(网->eth0->192.168.10.100);> 通过配置机访问外网管理地址192.168.0.202,登陆系统管理员账户(用户名:admin 密码:cyberadmin),在控制台网络配置-地址配置中添加数据口eth0阳IQ,1阳.W.e 阳叫m 喀喻,口皿通世LUiMO :L!龙IB!IQ LOO配置机 J923JEWih 口的J 的源物通坦LL92.ItS.Lil2MI 外网地址(外网->eth0->192.168.10.200);> 进入TCP协议,添加一条任务配置如,图6-1-2;任务号:此任务的标识,围为:1〜2048;本地IP:网闸代理IP地址,此IP地址可选,需在设备上板网络设置中添加;端口:网闸本地代理地址监听端口;绑定网闸IP:选择网闸下板发出数据的地址,此地址可视为数据通过网闸后的源地址;实际服务器IP:实际目的地址,此为真实的目的地址;实际服务器端口:实际服务器监听端口,设置网闸接收到数据后,发给真实目的的监听端口;DSCP:数据优先级。
