隔离网闸工作原理:单向性为什么不靠规则配置
"网闸是物理隔离还是逻辑隔离",这个问题在方案讨论里出现的频率很高。回答它不需要拆开设备看内部,只要弄清楚一件事:它的单向性是靠什么保证的。
逻辑隔离:单向性来自规则
防火墙这类设备做的是访问控制。规则可以写得很细——限定地址、协议、端口、方向——配置正确的话,效果上也能只允许一个方向通过。
但这种单向性有前提:规则配对了、设备本身没有被绕过、底层协议栈没有可利用的缺陷。这几个前提在管理信息大区内部是可以接受的,因为那里的风险后果有限。
物理隔离:单向性来自结构
横向边界上使用的隔离装置走的是另一条路:内外两侧由各自独立的处理单元负责,中间通过隔离交换结构传递数据,内外不同时连通。数据按既定方向受控传递,反方向不具备传递条件。
关键差别在于:这个单向性不依赖配置是否正确。即便策略配错了,反方向也不会因此变得可通——因为限制来自结构本身,不是来自一条可以被改写的规则。
所以答案是:电力横向边界上用的是物理层面的隔离结构,这也是它区别于防火墙类设备的根本所在。
为什么还要做内容检查
方向被限死之后,还有第二个问题:允许的那个方向上传了什么。低等级一侧的可信程度本身就低,不能默认从那里发出的内容都正常。
所以在数据进入高等级一侧之前,还要判断来源是否在允许范围内、内容格式是否符合预期,不符合的直接丢弃。方向限制和内容检查是两道独立的关卡,各防一类问题,缺一道都不成立。
这对选型意味着什么
第一,不要用防火墙替代横向边界上的隔离装置。两者的单向性来源不同,不是同一类设备的高低配。
第二,档位说的是数据交换处理能力,不是网口速率。装置在传递数据时要做方向控制和内容检查,这些开销都发生在内部,实际吞吐远低于接口标称。
第三,反向的处理开销高于正向。同样的数据量,反向方向的把关更严,档位估算不能套用正向的尺度。
需要结合本地要求确认的部分
本文说明的是设计意图层面的原理与由此带来的选型判断,不涉及装置的内部实现、配置方法与技术参数。具体产品的适用范围与技术要求,应以项目技术规范和相关单位的现行规定为准。
内容提示:文中配置与参数为通用说明,具体要求以项目技术规范及双方确认资料为准。