icon工控行业安全防护需求icon
安全需求
随着中国制造2025,工业互联网等政策及需求催生下,工业应用场景下生产网和管理网之间安全交换需求。
不同安全级别网络之间的互通
如:生产管理网络与生产监控/控制网之间的实时数据采集与交互。
传统的安全设备无法满足需求
防火墙、IDS等不能满足用户的安全需求,而物理隔离卡只支持网络隔离,不支持信息交换,不能满足用户的业务需求。
不同业务系统间数据对接
不同业务系统间数据对接面临的二次开发的问题。
icon网闸与防火墙区别icon

网闸的基本技术 - 协议落地

 

icon与防火墙对比icon

 

icon产品概述icon
产品概述
珞安工业安全隔离与信息交换系统是专用于工业控制网络中不同安全级别网络之间数据安全交换的物理隔离产品。产品由工业内、外网处理单元和安全数据交换单元组成,系统采用类似船闸摆渡的工作原理,通过协议剥离、重组,在保证内外网隔离的前提下,实现高效、安全的跨网数据交换,满足轨道交通、石油石化、钢铁冶金、智能制造等行业有关数据安全交换的相关需求。
应用场景
1、部署于流程工业的生产管理网络与生产监控/控制网之间,允许生产管理网通过OPC/Modbus等工控协议采集生产网的实时数据。
2、部署于离散工业的生产管理网与机床生产网之间,DNC服务器通过安全隔离与信息交换系统下发生产图纸文件,采集数控机床的生产工况数据等。
3、部署于石油、化工、轨道交通、燃气、智能制造、水务、环保、煤矿等行业的数据监控网与管理网之间,通过安全隔离与信息交换系统采集监控网络服务器的实时数据。
icon硬件参数icon

 

icon功能架构icon

 

icon产品优势icon
信令深度控制

基于工控协议的深度解析,实现对功能码、线圈值、值域范围等参数的控制

兼容海量视频厂商

海康、大华、华为、H3C、天视、博康、博路等数十种视频控制协议

数据库同步

支持主流数据库、国产数据库、支持多平台部署;支持异构同步

安全防护

内置黑白名单策略;深度解析视频报文,严格区分控制信令与媒体流

高粒度协议检查

对协议关键字和命令进行全面检查,灵活的数据类型管理

安全审计

视频控制信令审计、视频用户审计、视频流审计

icon主要功能icon
工业协议支持
支持 Modbus、OPC、S7、WINCC、DNP3、IEC等工控协议的深度检测。如:报文格式检查、功能码控制、寄存器控制、连接状态控制等的检测和过滤。
视频模块
兼容海康、大华等主流视频厂商,符合GB/T 28181(SIP)。支持SCTP、H.323、H.248等主流视频协议转发;支持视音频同时传输;支持基于动态端口传输的流媒体视频应用;支持视频管理服务器数据转发,视频管理服务器通道建立。
数据库同步
支持多种主流数据库(ORACLE、SYBASE、MySQL、SQL Server、DB2等主流数据库同步和国产达梦、人大金仓、南大通用、神州通用等数据库)的单、双向数据交换;支持同构、异构间数据库同步。
文件同步
支持FTP、SMB文件同步功能,支持私有协议文件同步客户端模式;文件同步支持一对一、一对多、多对一;支持断点续传功能。
文件过滤
文件同步支持文件名和文件内容关键字过滤、文件后缀黑白名单过滤、文件特征黑白名单过滤、文件大小过滤等。
病毒查杀及入侵防御
针对文件交换模块、数据库交换模块、工业协议数据提供病毒防护和查杀功能。可对BasicAttack、SMTP、FTP、DNS、DOS/DDOS攻击、PortScan等入侵行为进行实时检测。并产生相关日志和告警,实时通知系统管理员。
系统管理
系统管理界面采用USBkey和用户名密码双因子进行认证,只有认证通过后,账户才有相应的操作权限;系统采用三权分立管理模式;系统支持防暴力破解机制。
高可用
系统采用技术领先的高可靠设计,支持双电源冗余、链路聚合、双机热备,可预防网络或者硬件出现单点故障的情况,保障业务的连续性。
icon视频安全传输icon

◆  场景:实现视频专网与内网网络区的网络隔离,切断所有基于网络协议的连接,使外部终端无法直接访问内网,确保内网的安全。

◆  功能特点:
     •  支持海康、大华、H3C、天视、星望、科达、天久、互信互通、先进视讯视频等主流视频厂商控制协议
     •  支持SCTP、国标GB28181、H.323、H.248等主流视频协议
     •  能够严格区分视频数据流和控制信令流,根据策略配置可以控制视频数据的单向传输即信令双向码流单向

 

icon数据库同步icon

◆  场景:跨安全域网络间实现数据库数据同步、数据更新。避免外部应用直接访问内部数据,给内部数据造成的安全隐患。

◆  功能特点:
     •  兼容主流数据库及国产数据库
     •  丰富的同步模式,如全量同步、增量同步等
     •  支持异构数据库、表异构、字段异构,类视图管理,可灵活选择同步的表、字段、主键等
     •  字段冲突检测、容错处理等10多种同步策略
     •  同步由网闸主动发起,无需第三方软件

◆  特性:
1、网闸主动连接数据库,并在源表上建立触发器与事件表:触发器用于监控应用系统对表的操作;事件表用于临时存储表更新数据
2、定期轮询读取事件表,将变化数据通过私有协议封摆渡至网闸目的端主机,目的主机将变更数据还原成表原始操作sql,数实现数据同步

◆  数据库类型:
Oracle、DB2、SyBase、SQLServer、MySql等主流数据库和支持国产达梦、人大金仓、南大通用等

 

icon文件同步icon

◆  场景:跨安全域网络间实现文件服务器之间的文件自动同步、文件更新。避免外部直接访问内部文件,给内部文件造成的安全隐患

◆  功能特点:
     •  基于FTP、SMB、NFS等文件传输协议自动同步
     •  丰富的同步模式如源端移动、源端删除、增量更新、镜像同步、完全一致
     •  支持、病毒查杀、文件类型、关键字、文件目录等过滤策略
     •  支持同步由网闸主动发起,无需第三方软件

◆  特性:
1、网闸主动连接服务器,并根据策略定期监控文件变化;
2、检测到文件变化后,将变化文件通过网闸私有化协议封摆渡至目的端后,写入目的服务器对应位置中

 

icon文件交换客户端icon

 

icon视频控制信令格式检测icon

对视频控制信令进行“白名单”方式的格式检查和内容过滤,仅允许符合格式要求的控制信令通过,对不符合格式的控制信令进行阻断和报警

 

icon协议代理icon

协议代理:网闸接受来自客户端的访问请求,并经安全策略认证通过后,

代理模块向安全策略指定的目标服务器发起加密请求,并将服务器返回结果解密后传送至客户端

 

 
 
统支持HTTP/HTTPS、POP3、SMTP、FTP、SAMBA、DNS 等多种应用层协议,可对常见协议的命令和参数进行分析和过滤

FTP代理:支持47种FTP命令黑白名单控制HTTP/HTTPS:内置请求类(GET/POST/PUT/HEAD/DELETE/OPTIONS/TRACE)的黑白名单控制
icon工控协议解析和控制icon

 

icon故障容错icon
多层次的故障容错体系
集群负载
多机集群部署,横向增加数量即可提升平台数据交换性能,
单台设备故障不影响业务,不依赖第三方软硬件。
双机热备(HA)
当主网闸设备出现故障,能够快速平滑切换至备网闸工作,
确保业务不中断。
 

链路聚合:链路聚合提高链路带宽,增强网络可用性,,支持负载分担。

 

icon客户价值icon
保证工控网络的绝对安全
利用成熟的网络隔离技术和数据摆渡技术,并结合工业控制领域信息化的特点与要求,通过对常用工业协议的深度解析和智能过滤,在充分发挥了隔离特性的同时,保障生产控制网络和管理网之间数据的安全有效的传递。
满足政策合规性要求
满足国家及行业主管部门对工业控制网络安全的政策法规要求以及相关技术要求。
防止病毒和恶意代码的泛滥传播
在数据传输上,可以按照需求设置为单向数据传输方向,只允许DCS控制网采集的数据流向
MES/MIS网,不容许任和其他数据返回到控制网络,可以有效防止来生产办公网侧的病毒在工业控制网络内的传播。
icon典型应用icon
安全需求
在实际工业应用环境中,MES与工控网络互联互通带来的安全风险。控制网络都是“敞开的”,无法实时发现和应对来自系统内部和外部的非法访问和恶意攻击,尤其是基于OPC、Modbus等开放通信协议的工业控制网络,黑客一旦控制该系统中的某一网络节点,就可能导致生产运行的瘫痪。

产品价值
在各生产子网的生产控制区与生产非控制区之间部署工业安全隔离与信息交换系统,保证生产监控数据的安全单向上报,为MES系统提供数据支撑,同时保证管理网向生产子网没有一个比特的传送,保证各生产子网的安全。
 
产品推荐 查看更多>>
    网御星云工业防火墙IFW-3000系列

    网御工业防火墙IFW-3000系列是为工控网络安全专门设计的防火墙产品。具备军工级硬件品质,采用宽温、防尘、抗电磁、抗震设计;提供导轨式、机架式两种形态;支持BYPASS、热备机制、接口联动、端口冗余多种技术,全方位保证设备可靠运行。

    内置百种工业协议

    工业协议深度检测

    集中管理

    高可用性

    珞安科技工控安全审计系统

    珞安科技工控安全审计系统基于流量检测分析技术,快速识别工控网络中的非法操作、异常事件、外部攻击并实时告警,同时全面记录网络通信行为,并生成分析报告及合理化建议,为安全事件的调查取证提供依据。通过镜像端口或分流器/分光器获取抓取网络流量。基于插件形式扩展私有协议,支持私有协议行为审计。

    旁路侦听

    多种部署

    实时监测

    入侵检测

    网御星云物联网安全接入防护系统

    物联网安全接入防护系统IoT-VBox是一款专门为解决现存于物联网终端安全问题设计的产品,可识别传统PC,哑终端、智能设备等多类型终端指纹,实现终端特征、行为准入控制。全方位协助用户构建安全可控的物联网络终端环境,可广泛应用于平安城市、智能交通、电力、能源、医疗、生产自动化等行业,解决终端接入安全问题。

    资产测绘

    发现弱点

    响应处置

    攻击检测