产品类别示意图,非特定型号实物照片
先分清它守哪类边界
二次安防里有三类边界,各由一类设备负责,方案阶段把边界类型分清楚,设备类型基本就定了:
- 横向边界(生产控制大区与管理信息大区之间):安全等级有落差,用隔离装置,按数据方向选正向或反向。
- 纵向通道(同一安全区跨地理位置):两端同级,问题在传输链路,用加密认证类设备。
- 区域边界(同一大区内部不同区域之间,以及与外部网络之间):用防火墙类设备做访问控制。
常见的误判是想用防火墙替代横向边界上的隔离装置。两者机理不同:防火墙在允许的前提下让数据双向流动, 安全性建立在规则配置正确的基础上;横向边界需要的是反方向在结构上就过不去。
选型看四项
边界位置和数量:从分区图上读出来,先确定有哪些区域边界,再谈设备。
通过的业务量:设备串在链路上,处理能力要与实际业务流量匹配,并留出增长余量。
策略规模:需要管控的连接关系有多少条,这决定规则表的规模和后续维护量。
是否有国产化(信创)要求:这属于另一条技术路线的判断,建议前置确认。
容易被推迟的两件事
一是规则由谁提供。要配置的策略取决于实际有哪些业务、通向哪里,这些信息在业务侧。 建议在方案阶段就约定:业务清单由业主提供,格式模板由技术服务方给出。
二是规则的后续维护。业务变化后策略需要同步调整,长期不维护会出现规则与实际不符。 这项工作的归属建议在交付前明确。
边界说明
区域划分、边界位置和策略要求由各单位依据现行规章和实际网络结构确定。 本页说明的是设备的适用边界与选型判断依据,不能替代本地的技术规范与监督安排。