热门南瑞反向隔离SYSKEEPER-2000

SysKeeper-2000网络安全隔离装置(反向型)



产品简介
SysKeeper-2000电力专用网络专用安全隔离装置(反向型)是位于调度数据网络与公用信息网络之间的一个安全防护装置,用于安全区III到安全区I/II的单向数据传递。反向型隔离装置内嵌智能IC卡读写器,在实现安全隔离的基础上,采用数字签名技术和数据加密算法保证反向应用数据传输的安全性。因此,该设备的应用将有助于进一步提高电网调度系统的整体安全性和可靠性,并为建立全国电网二次系统安全防护体系提供有力保障。
外形:标准1U
网络接口:2个百兆网卡接口、双机热备接口
外设接口:2个终端接口(RS232)、告警接口
智能IC卡读写器接口:配套两片32K智能IC卡片
材料:重负荷钢
指示器:LED电源指示灯﹑安全隔离设备状态指示灯﹑网络适配器状态指示灯
尺寸(长×宽×高):350.1×430×40.3?mm
重量:5?kg
工作温度:-5℃~50℃
输出功率:20W
平均无故障时间(MTBF)>60000小时(100%负荷)
5.2?网络故障诊断?



用户在使用隔离装置的时候,如果内外网无法正常通讯,请按照以下步骤对?网络进行诊断:
1、确认隔离装置与网络物理连接正常。因为隔离装置支持双机热备功能,?如果隔离装置与网络物理连接不正常,隔离装置会切换到备机模式。使用“超级?终端”观察正向隔离装置内网的启动信息,如果有“I??want??change??to??main?machine”信息显示,表示隔离装置工作在主机模式,隔离装置与网络连接正常;?否则工作在备机模式,请仔细检查隔离装置与网络的物理连接。
2、确认内外网主机与隔离装置物理连接正常。隔离装置现在支持有限的?ping?诊断功能,具体诊断方法请参考本手册?3.5?节《系统调试》,如果诊断成功?说明内外网主机与隔离装置物理连接正常。如果?ping?失败,请仔细检查内外网?主机与网络的物理连接。
3、隔离装置规则配置参数错误。请仔细阅读第四章《典型应用隔离方案规?则设定范例》一节,确认规则配置正确。或者寻求本公司的技术支持。
4、内外网通讯?{序没有按照隔离装置的编?{原则设计。请使用随机光盘上?的测试软件测试内外网的数据通讯是否正常。
反向隔离装置技术规范
功能和性能
序号
名称
单位
数值
1
*网络接口

10/100M通信接口?2(内网)
10/100M通信接口?2(外网)
内网配置接口1
外网配置接口1(或与双机热备接口复用)
2
外设接口

终端管理接口(RS-232)2
usb接口2
3
设备厚度
U
1
4
*数据包有效网络吞吐率
Mbit/s
≥35(100条安全策略,1024字节报文长度)
5
数字签名速率
个/秒
268
6
数据转发延时
ms
≤10
7
满负荷数据包丢弃率

0
8
平均无故障时间(MTBF)
h
>50000(100%负荷)
9
*返回确认报文长度
bit
≤1
10
*日志规范
满足《电力二次系统安全告警日志格式规范》要求
热门南瑞反向隔离SYSKEEPER-2000
交流电源
序号
名称
数值
1
额定电压
220V
2
允许偏差
-20%~+15%
3
纹波系数
不大于5%
4
额定频率
50Hz


可靠性
序号
电磁兼容项目
等级
1
辐射电磁场抗扰度
三级(a)
2
快速瞬变抗扰度
三级(a)
3
脉冲群抗扰度
三级(a)
4
静电放电抗扰度
三级(a)
5
浪涌(冲击)抗扰度
三级(a)
6
工频磁场抗扰度
四级(a)
7
脉冲磁场抗扰度
四级(a)
8
介质强度
三级(a)
9
电压跌落
500ms
10
机械振动
一级


——根据2012年《二次系统安全防护设备—物理隔离装置通用技术规范》,其它未明确规定项目按三级(a)要求。
热门南瑞反向隔离SYSKEEPER-2000
反向隔离装置的前面板图如图?2?所示。前面板有?8?个指示灯,分别是电源指


示灯、内网灯、外网灯、告警灯、加密卡状态灯、数据加密灯、智能卡读写器状?态灯、智能卡读写灯。内网灯亮表示有数据从内网传输到外网;外网灯亮表示有?数据从外网传输到内网,如果内外网数据传输的流量太小,可能观察不到内外网?灯的闪烁,此时可以根据后面板网卡指示灯的情况观察是否有数据接收和发送。?告警灯亮并伴有声音告警表示隔离装置正受到网络恶意攻击。加密卡状态灯亮表?示隔离装置内置有数据加密卡,数据加密灯闪烁表示加密卡正在加解密数据;智?能卡读写器状态灯闪烁表示隔离装置内置有智能卡读写器,智能卡读写器状态灯?亮表示智能卡读写器插槽中有智能?IC?卡,智能卡读写灯亮表示智能卡上的用户?数据正在被读取。


图?2????SysKeeper-2000?网络安全隔离装置(反向型)前面板图


后面板图如图?3?所示。隔离装置设计有双电源,一个电源作为主电源供电,?另一个作为辅电源备份,两个电源可以在线无缝切换。内网配置口用来监控内网?侧的状态信息;外网配置口用来配置反向隔离装置,并监控内网侧的状态信息。?内网网口用来连接内网;外网网口用来连接外网。内外网口的网卡指示灯绿灯亮?表示网口与网络正确连接;黄灯亮表示网络速率是??100M,暗表示网络速率是
10M,闪烁表示有数据正在接收或发送。双机接口支持隔离装置的双机热备。告?警接口支持使用专用协议输出报警信息。

图?3?SysKeeper-2000?网络安全隔离装置(反向型)后面板图
5.4?虚拟主机IP、静态?NAT介?绍



为了实现处于不同网段的主机之间的相互访问,隔离装置采用了虚拟??IP、?静态?NAT?技术。所谓的虚拟?IP,就是在隔离装置中针对内外网的两台主机,虚?拟出两个?IP?地?},内网主机虚拟出一个外网的?IP?地?},外网的主机虚拟出一个?内网的?IP?地?},这样内网主机就可以通过访问外网主机的虚拟?IP?达到访问外网?主机的目的,同时外网主机也可以通过访问内网主机的虚拟?IP?达到访问内网主?机的目的。有了以上两个虚拟?IP?地?},内外网主机之间的通讯被映射为两个部分:?内网对内网的通讯,外网对外网的通讯。具体示例如图?57?所示:
内网主机?IP?地?}为?192.168.0.39,分配一个与外网主机在同一网段的虚拟?IP?地?}?202.102.93.1;外网主机?IP?地?}为?202.102.93.54,分配一个与内网主机在同?一网段的虚拟?IP?地?}?192.168.0.1。当内网主机上的?client?端向外网主机上的?Server?端发起?TCP?连接请求时,报文的源?IP?地?}为?192.168.0.39,目的?IP?地?}?为外网主机的虚拟?IP?地?}?192.168.0.1。经过隔离装置的?NAT?转换后,到达外网



主机的?IP?地?}?202.102.93.54。从外网主机到内网主机的?TCP?应答报文源?IP?地


?}是外网主机的?IP?地?}?202.102.93.54,目的?IP?地?}是内网主机的虚拟?IP?地?}


202.102.93.1。经过隔离装置的?NAT?转换后,到达内网的应答报文的源?IP?地?}是?外网主机的虚拟?IP?地?}?192.168.0.1,目的地?}是内网主机的?IP?地?}?192.168.0.39。

图?39????虚拟?IP?示意图


注意:


1、?在使用?NAT?功能时,外网主机可以有多个虚拟的?IP?地?}与之对应。


2、?内网多台主机访问外网同一台主机时,外网主机虚拟?IP??可以只设置一个,?但是内网每一台主机的虚拟?IP?地?}必须不同。例如内网主机?B?也要和外网?主机通信,IP?地?}为?192.168.0.45。外网主机的虚拟?IP?地?}可以设置为上?例所示的虚拟?IP?地?}?192.168.0.1,内网主机?B?的虚拟?IP?地?}必须与主机?A?的虚拟?IP?地?}不同,可以设置为?202.102.93.2。
3、?如果隔离装置两边主机是同一网段,虚拟?IP?地?}与真实的?IP?地?}相同。例?如主机?C(10.144.100.1),与主机?D(10.144.100.2)进行通信,此时可以把?主机?C?的虚拟?IP?地?}设置为?10.144.100.1,主机?D?的虚拟?IP?地?}设置为
10.144.100.2。