产品类别示意图,非特定型号实物照片
和防火墙的差别在检查对象
防火墙判断的是"这条连接允不允许建立",依据是通信地址、协议、端口这些连接属性。 防恶意代码判断的是"这个内容能不能进来",依据是内容本身。
一条被防火墙允许的连接,里面完全可能携带有问题的内容。 所以两者是叠加关系,不是二选一。
在电力系统里用在哪
主要用于管理信息大区,以及各类需要接收外部内容的边界位置。
需要注意的是,生产控制大区的边界由横向隔离装置负责, 隔离装置本身就对传入内容做格式与有效性检查,两者的适用位置不同。 方案阶段应先确认这条边界属于哪一类,再决定用什么设备。
选型确认三项
- 部署位置:从分区图和数据流向确定,哪些入口需要做内容检查。
- 处理能力:内容检查的开销高于连接过滤,应按实际通过的内容量估算,并留出峰值余量。
- 特征更新方式:这类系统依赖持续更新才能保持有效。更新通路怎么走、由谁负责, 在生产控制大区相关的场景里尤其需要提前确认,因为网络是受控的。
边界说明
适用位置、更新方式与管理要求由各单位依据本地规定确定。 本页说明的是作用、分工与选型判断依据,具体部署与配置内容不在公开页面说明。
选型时要先确认这四项
- 边界类型:先确认这条边界属于区域边界还是大区之间的横向边界,两者用的设备不同。
- 通过的业务量:设备串在链路上,处理能力要与实际流量匹配并留增长余量。
- 策略规模:需要管控的连接关系有多少条,决定规则表规模和后续维护量。
- 规则由谁提供:策略取决于实际业务,信息在业务侧,建议在方案阶段就约定清楚。
常见问题
防恶意代码和防火墙的差别在哪?
防火墙判断「这条连接允不允许建立」,依据是连接属性;防恶意代码判断「这个内容能不能进来」,依据是内容本身。一条被允许的连接完全可能携带有问题的内容,两者是叠加关系。
在电力系统里用在哪?
主要用于管理信息大区以及各类需要接收外部内容的边界位置。生产控制大区的边界由横向隔离装置负责,它本身就对传入内容做格式与有效性检查。
要提前确认什么?
特征更新的通路怎么走、由谁负责。这类系统依赖持续更新才能保持有效,在生产控制大区相关的场景里网络是受控的,更新方式必须提前确认。
同类设备
同属边界防护与安全管理,选型时通常一起比较: