产品类别示意图,非特定型号实物照片
和防火墙的差别在检查对象
防火墙判断的是"这条连接允不允许建立",依据是通信地址、协议、端口这些连接属性。 防恶意代码判断的是"这个内容能不能进来",依据是内容本身。
一条被防火墙允许的连接,里面完全可能携带有问题的内容。 所以两者是叠加关系,不是二选一。
在电力系统里用在哪
主要用于管理信息大区,以及各类需要接收外部内容的边界位置。
需要注意的是,生产控制大区的边界由横向隔离装置负责, 隔离装置本身就对传入内容做格式与有效性检查,两者的适用位置不同。 方案阶段应先确认这条边界属于哪一类,再决定用什么设备。
选型确认三项
- 部署位置:从分区图和数据流向确定,哪些入口需要做内容检查。
- 处理能力:内容检查的开销高于连接过滤,应按实际通过的内容量估算,并留出峰值余量。
- 特征更新方式:这类系统依赖持续更新才能保持有效。更新通路怎么走、由谁负责, 在生产控制大区相关的场景里尤其需要提前确认,因为网络是受控的。
边界说明
适用位置、更新方式与管理要求由各单位依据本地规定确定。 本页说明的是作用、分工与选型判断依据,具体部署与配置内容不在公开页面说明。