计算机网络隔离器的设计研究

来源 :数字化用户 | 被引量 : 0次 | 上传用户:li5301251975
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  【摘 要】SCADA系统是一个高安全度网络系统,随着SCADA系统数据信息联入MIS系统以及利用网络漏洞的新型网络攻击手段的出现,引发一些安全事故的发生,使得人们对SCADA系统网络的安全性的要求更高,网络隔离技术的引入,有效得保障了SCADA系统网络的安全。
  【关键词】SCADA系统;安全性;网络隔离;MIS系统
  SCADA(Supervisor Control And Data Acquisition)系统是一个相对孤立的物理隔离的系统,有着强有力的访问控制,是相对安全的。然而,随着网络技术、通信技术和计算机技术的发展,SCADA系统逐渐发展成开放式透明运作的标准系统,由此造成该系统的安全性降低。随着SCADA系统联人MIS系统和因特网以及一些安全事故的发生,如何保障SCADA系统网络的安全性越发引起人们的重视。
  一、SCADA系统结构简介
  SCADA 系统一般由三大部分组成:安装在各基层生产单位的远程终端单元RTU (Remote TerminalUnit)、远程数据通信网络及控制中心站。RTU的主要作用是进行数据采集及本地控制。进行本地控制时作为系统的一个独立的工作站,进行数据采集时作为一个远程数据通信单元。系统的通信网络主要用于RTU与控制中心站通信及其他RTU通信。控制中心站是一个局域网,包括操作站、数据存储与处理站、自动化工程工作站等多个工作站和支持网络功能的设备,以完成不同的工作。
  二、SCADA系统网络安全性分析
  SCADA 系统控制中心站通过中心站软件管理系统数据库,每个工作站通过组态画面监测现场站点,下发控制命令进行控制,并完成工况图、统计曲线、报表等功能。SCADA系统大都是基于Windows,U nix,Li nux等操作系统的组态软件,这些操作系统并非是完美无暇的,一些怀有恶意的用户可以利用已知的操作系统漏洞人侵web服务器,然后从网络中获取没有防护措施的SCADA系统的访问权,甚至篡改数据。现有的SCADA系统与MIS系统和因特网之间的联网大都采用路由器或防火墙进行安全隔离,在很大程度上起到防范作用,但是防火墙要保证服务,就必须开放相应的端口,这就给无授权的非法访问留下空子。网络黑客会利用开放服务的数据隐蔽隧道进行攻击以及攻击开放服务的软件缺陷,都会使防火墙无所作为。
  三、网络隔离技术的原理及特点
  网络隔离,英文名为Network Isolation,主要是指把两个或两个以上可路由的网络(如:TCP/IP)通过不可路由的协议(如:IPX/SPX、NetBEUI等)进行数据交换而达到隔离目的。由于其原理主要是采用了不同的协议,所以通常也叫协议隔离(Protocol Isolation)。
  应用网络隔离技术产生的网络隔离器自身具有高度的安全性,在理论和实践上要比防火墙高一个安全级别。从技术实现上,除了和防火墙一样对操作系统进行加固优化或采用安全操作系统外,关键在于要把外网接口和内网接口从一套操作系统中分离出来。也就是说至少要由两套主机系统组成,一套控制外网接口,另一套控制内网接口,然后在两套主机系统之间通过不可路由的协议进行数据交换,如此,既便黑客攻破了外网系统,仍然无法控制内网系统,就达到了更高的安全级别。
  网络隔离技术实现的是网间隔离,即监控SCADA网络和MIS网络(因特网)的网络包不可路由到对方网络。网络隔离在隔离网络包的同时要完成网间应用数据的交换,对网络包进行协议分析,完成应用层数据的提取, 然后进行数据交换,彻底防范基于网络协议的攻击,即不能够让网络层的攻击包到达要保护的网络中这样就把诸TearDrop、Land、Smurf和SYN Flood等网络攻击包,彻底地阻挡在了监控SCADA网络之外,从而明显地增强了监控SCADA网络的安全性。
  网络隔离技术采用基于会话的认证技术和内容分析与控制引擎对网间的访问进行严格的控制和检查,确保每次数据交换都是可信的和可控制的,严格防止非法通道的出现,确保信息数据的安全和访问的可审计性。
  四、应用实例
  犍为电网监控SCADA系统与MIS系统网络联接图
  犍为电网监控SCADA系统最初是采用硬件防火墙与MIS系统联网,共享SCADA系统的信息数据,在联网后通过网络监测工具监测到有大量MIS系统的网络包渗透到SCADA系统网络中,严重影响了SCADA系统中正常的网络通讯,并且时常有来自MIS系统的网络病毒感染SCADA系统中的计算机系统,造成SCADA系统不能稳定运行,严重危及到整个电网的安全生产运行。为保障SCADA系统的稳定安全运行,采用了网络隔离装置取代硬件防火墙,实现了SCADA系统与MIS系统的网络隔离,彻底地阻挡了MIS系统中的非法网络包渗透和网络病毒的攻击.
  五、结束语
  网络隔离技术通过专用通信设备、专有安全协议和加密验证机制及应用层数据提取和鉴别认证技术,实现不同安全级别网络之间的数据交换,彻底阻断了网络间的直接TCP/IP连接,同时对网间通信的双方、内容、过程施以严格的身份认证、内容过滤、安全审计等多种安全防护机制,从而保证了网间数据交换的安全、可控,杜绝了由于操作系统和网络协议自身漏洞带来的安全风险。SCADA系统是工业自动化控制的核心,采用网络隔离技术来保障SCADA系统网络的稳定安全,可以实现信息共享的同时提高SCADA系统的效能,促进工业自动化生产提高经济效益。
  参考文献:
  [1]William FRush,et al.Here’s What You Need To Know To Protect SCADA Systems From Cyber-Attack Pipeline&Gas Journal,200 3( 2): 29-30.
  [2]张峻,等.武汉电力SCADA系统安全互连策略[Jl.湖北电力,2004(2) :44 -4 6.
其他文献
0 引言rn胜利油田石油管理局110kV海洋变曾出现瓦斯保护动作跳三侧事故,经检查,瓦斯继电器内并无气体,本体无故障,也无穿越性故障电流,但瓦斯继电器端子盖丢失.
NAS管理软件可以让管理员在数据中心中部署、配置、分配以及维护NAS应用以及网关--并且通常会在整个企业中.NAS管理软件产品在特性上有很大的区别,因此认清楚你所需要的产品
【摘 要】随着技术和经济的发展,网络中的安全漏洞在不断增加,网络攻击越来越受经济利益驱使,朝着规模化、智能化和产业化方向发展。黑客攻击由原来的个人行为,逐渐转化为追求经济和政治利益的行为。网络安全问题已越来越严峻,并已引起了全社会的普遍关注。本文主要针对网络异常流量攻击防御技术进行分析研究。  【关键词】异常流量 IDC  一、概述  互联网数据中心(IDC,Internet Data Centr
英文摘要包括文题 ,作者署名 ,摘要正文和关键词。1 文题 (title)摘要的文题就是论文的题目。它是论文内容的高度概括 ,应充分反映论文的基本内容和特色。文题的基本要求是确切、
期刊
期刊
本文关键词:云计算;统一通信;CIO  内部解决还是外包?在本地还是在云中?事实证明,在经济衰退期间,CIO和ICT用户很难作出决定——外包能降低成本但也带来巨大风险。对于许多技术领域而言,两种模式相混合才是降低风险的可行方法,而统一通信有可能使企业从中受益。  统一通信多年来一直被过分炒作。自20世纪80年代末开始,各种讨论不绝于耳,行业分析师预测最快在2007年统一通信就会成为第二年首要的战略
0引言入侵防护技术是当前网络安全领域的热门技术,将其用于供电局网络安全建设可提高供电局网络监测和控制外部风险的能力,提升内部网络的安全性,保障电网系统安全稳定运行。通过分析入侵防护系统的功能,对入侵防护系统在供电局网络安全建设中的具体应用作分析是重点。入侵防护系统是一种新型的网络安全系统,而入侵防护系统出现则丰富了传统网络安全系统的功能,防御能力更强,还能有效预防潜在的威胁。随着供电系统向智
【摘 要】自第一台计算机产生以来,计算机已经广泛、深入地应用到人们生活、工作的各个领域。社会对计算机网络信息系统的依赖越来越大,这也说明了必须加强对计算信息安全的认识,不断提升计算机信息安全性。本文主要针对目前我国计算机信息安全发展现状,分析了计算机信息安全的重要性,并提出了一些可行性的建议。  【关键词】计算机;信息安全;现状;重要性;对策  计算机已经广泛、深入地应用到人们生活、工作的各个领域
本文关键词:Skype Facebook;统一通信;VoIP  日前,Skype推出了Skype 5.0版本,并将之与社交网络Facebook进行了整合——用户可以在Facebook界面中使用Skype的VoIP和消息功能。众所周知,Skype和Facebook都不是典型的企业沟通平台,但是二者的结合却为中小型企业提供了新的统一通信功能和选择——重要的是,它几乎是免费的。  谈到这事,让我们先来回
0引言计算机技术所带来的巨大生产力决定了其会在时间的推移中不断和社会生产进行融合,发展至今,其已经融入了各大产业领域,产生了巨大的推动作用。在信息科技时代,医疗信息