安全隔离与信息交换系统(简称网闸)是利用网络隔离技术的访问控制产品,处于网络边界,连接两个或多个安全等级不同的网络,主要应用于政府部门网络建设中,下列场合都可使用隔离系统保障业务系统安全:
Ø 各政府部门的不通安全域之间进行数据交换的接口。
Ø 行业内纵向上下级信息系统的接口。
Ø 行业间需要进行业务信息共享、数据交换的接口。
■ 文件同步
基于FTP服务的文件单向导入导出
基于Windows映射的单向导入导出
文本型数据库文件的单向导入导出
■ 数据库同步
支持全表、双向、触发和增量等同步
支持Oracle、MySQL、SQLSERVER、DB2、人大金仓、达梦等数据库同步】
■ 绝对物理隔离
隔离部件采用专用的硬件设计,通过模拟“单刀双掷开关”原理及人工数据交换的全过程,且系统具有独立时钟电路,达到安全隔离效果。
■ 支持多种数据库
系统支持主流数据库的交换,包括Oracle,IBM DB2, Microsoft SQL Server,Sybase ,MYSQL 及达梦、神舟通用等国产数据库各种版本
■ 支持多种文件同步方式
系统支持FTP、SMB和专用的代理客户端等三种模式读取本地或远程的文件。在抽取平面文件时,可以采用多线程并行抽取的方式来提高抽取效率。系统支持将转换处理好的数据加载到分隔符文本文件,定长文本文件以及 XML文件中
■ 流量控制
支持流量控制机制,如果发送过快接收主机会返回流量控制信号
|
设备名称 |
设备信息 |
|
GAP5500E-6G-4F |
吞吐量≥1Gbps;MTBF≥50000小时;系统延时<1毫秒; |
|
GAP5500EC-6G-2F |
吞吐量≥700Mbps,MTBF≥80000小时,系统延时<1毫秒; |
|
功能 |
功能说明 |
|
协议代理 |
支持TCP/UDP协议代理; 支持SNMP协议代理通信,支持snmp version过滤,支持snmp请求方法过滤,支持snmp oid过滤; 支持DNS协议代理通信,支持dns域名查询关键词过滤; 支持HOLLIODS工控软件代理通信,支持HOLLIODS请求协议头过滤,支持HOLLIODS请求功能码过滤; 支持TELNET协议代理通信; 支持MODBUS协议代理,支持modbus功能码过滤,支持modbus设备id过滤,支持modbus请求地址过滤; 支持S7协议代理,支持S7功能码过滤、读变量过滤、写变量过滤; 支持OPCDA、OPCUA、MEMOBUS、SRTP、CIP、NANO、DNP3等工控协议代理通信; 支持ICMP代理、组播代理; TCP/UDP/HOLLIODS支持应用层请求自定义偏移量16进制数据标签过滤;引擎自动匹配和过滤数字标签,不需要提供私有协议标准,保证私有协议的安全性; 支持MQTT代理通信,支持MQTT消息类型过滤; 支持TCP UDP单向代理通信; 支持TCP UDP 1bit反馈代理通信; 支持SOCKS4协议代理通信; 支持GA/T1400视图库协议、SOAP webservice协议代理通信及策略过滤; 支持IPv4和IPv6双栈接入; 支持客户端地址过滤策略,支持策略通过XLSX批量导入; 支持基于Cron时间表达式的通道可访问时间过滤策略; 支持可访问最大连接数限制过滤策略; 过滤策略支持动态下发和删除至处于启用工作状态的通道,保证业务健康状态连续性; 单一高速通道支持配置监听端口组; 支持协议代理通道健康状态监测和监测开关配置; 支持协议代理通道连接数和流量统计; 支持通道流量统计TOP10柱状图显示; 协议解析通道支持客户端认证,支持客户端用户和设备绑定USBKEY,只有经过客户端认证的主机和用户可以访问代理通道,支持展示认证客户端在线用户和在线时长; 通道规则支持基于XLSX表格导入导出,提高配置效率; |
|
文件传输 |
支持FTP文件传输协议; 支持FTP主、被动传输模式; 支持FTP协议命令过滤; 支持FTP上传、下载、删除文件名称、文件后缀、FTP访问用户、传输文件大小、关键词过滤、文件类型(不依赖后缀名称)、文件杀毒; 支持TFTP文件传输协议; 支持数据摆渡引擎自动处理FTP、TFTP动态端口协商,无需手动配置; 支持SMB文件传输协议,支持文件类型过滤。 |
|
数据库访问 |
提供对Oracle 、DB2、Sybase、SQL Server、MySQL、POSTGRESQL、南大通用(Gbase)等数据库安全代理访问,实现内外网之间数据库及表内容安全传输; 支持IPv4和IPv6双栈接入; 支持客户端安全访问网络另一侧的数据库服务器的功能; 支持任务单独启停管理,不影响数据库同步的其他任务运行; 支持数据库表名称过滤策略,对被访问的数据表名称进行黑白名单过滤; 支持数据库访问用户黑白名单过滤策略; 支持数据库SQL语句黑白名单过滤策略; 支持SQL注入过滤; 支持对访问监听地址、监听端口、目的地址、目的端口的自定义访问控制; |
|
安全浏览 |
支持HTTP URL关键词、URL正则表达式、请求类型、域名关键词、响应内容类型、可下载文件大小、响应内容关键词、自定义头部域检查、请求体XML模板、请求体JSON模板、请求体关键词的黑白名单控制,为简化配置系统内置模板生成助手,基于实例数据输出XML和JSON SCHEMA模板结构;支持Script脚本、ActiveX脚本、Java applet脚本过滤;支持对下载的文件进行病毒扫描; 支持HTTPS网络代理传输,支持HTTPS域名关键词过滤; 支持HTTP2、HTTP3、WEBSOCKET、SOAP webservice代理通信; 支持对访问监听地址、监听端口、目的地址、目的端口、域名进行访问控制。 |
|
邮件传输 |
支持基于SMTP协议的邮件发送和POP3、IMAP协议的邮件接收,内外网隔离环境下可实现邮件收发; 支持IPv4和IPv6双栈接入; 支持SMTP、POP3邮件发件人、邮件收件人、邮件主题关键词、邮件内容关键词、附件内容关键词、附件后缀名、附件大小、附件类型(不依赖后缀名)过滤; 支持附件内容病毒扫描过滤策略; 支持对邮件监听地址、监听端口、目的地址、目的端口的自定义访问控制。 |
|
视频交换 |
支持SIP、GB/T 28181、H.323、RTSP、RTP、RTCP、RTMP、ONVIF、HLS、FLV、 WEBRTC等主流视频协议代理; 支持数据摆渡引擎自动处理SIP、GB/T 28181、H.323、RTSP、ONVIF动态端口协商,无需手动配置; 支持RTSP请求方法、SIP请求方法和视频流播放模式过滤,如仅支持点播,不允许视频下载; 支持视音频同时传输; 支持基于动态端口传输的流媒体视频应用; 支持实时视频访问、历史视频查询、下载等; 支持视频管理服务器数据转发,视频管理服务器通道建立,支持视频SIP服务器数据转发,SIP管理服务器通道建立; 能够严格区分视频数据流和控制信令流,根据策略配置可以控制视频数据的单向传输; 支持海康、大华、超清、广州金鹏、航天二院、迪威、东方网力、H3C、天视、星望、科达、天久、互信互通、先进视讯视频等近30种主流视频厂商控制协议;支持能对各视频平台进行二次开发;支持视频监控设备所属厂商识别; 支持D4、D1、VGA、2/3D1、1/2D1、1/1.8D1、SIF、3/4D1、CIF、4CIF、QCIF 、SQCIF等视频分辨率; 针对流媒体文件进行优化,满足avi,wav,vob,mpg,wma,mp3等格式音视频高速传输与交换; 支持H.263、H.264、M-JEPG、MPEG4编码格式; |
|
安全通道 |
支持不改动现有网络环境下的安全通道部署; 支持WINCC、组播代理、OPC模块; 支持访问控制。 |
|
工控安全 (工控网闸) |
支持Modbus、CIP、IEC104、OPC DA、S7、DNP3、Profinet(Profibus+Ethernet)等工控协议的访问控制和转发功能; 支持对Modbus协议中功能码种类与寄存器地址的范围策略控制; 支持对CIP协议中对象种类以及服务代码操作过滤策略控制; 支持对ICE104协议中类型标识,包含监视方向、控制方向的用户以及系统类型的识别与过滤;支持对应用服务单元公共地址以及信息体地址的范围策略控制; 支持OPCDA动态端口防护,支持作为OPC客户端/OPC服务器方式的数据传输和安全访问,支持对OPCDA基于Tag点的读写控制和参数值范围策略控制; 支持S7 客户端(Client)/服务器(Server)的单边通信与伙伴(Partner)/伙伴(Partner)的双边通信两种模式;支持对S7协议中功能码、寄存器区、寄存器区号、点类型以及地址范围等字段的解析与策略控制; 支持对DNP3协议中的功能码、对象组号、变体号参数值范围策略控制; 支持对Profinet协议中接口、方法、block Type解析与策略控制; 支持对以上工控协议访问监听地址、监听端口、目的地址、目的端口进行访问控制; 支持对以上工控协议过滤策略自学习配置与手动配置两种模式; 工控设备支持入侵防御、病毒防护、应用过滤、URL过滤等安全防护功能。 |
|
数据采集 |
支持OPC DA/UA 采集(OPCDA需相应硬件机型支持); 支持Modbus TCP/RTU/ASCII采集; 支持采集三菱、西门子、汇川、欧姆龙、LSis、基恩士、松下、罗克韦尔、倍福、通用电气、安川、山武、理化、永宏、丰炜、富士、信捷、横河、台达、麦格米特等厂商PLC; 支持电力协议IEC104、61850、DLT645、DLT698协议采集; 支持楼宇自动化BACNet数据采集; 支持MQTT SERVER数据发布功能; 支持断网重传,可在上报网络断开时,缓存待上传数据,网络恢复后不丢失上传数据。 |
|
数据库同步 |
支持ORACLE、MySQL、SQL Server、Postgresql、Sybase、Mariadb、DB2等主流数据库和达梦、人大金仓、南大通用、神州通用、优炫、瀚高等国产数据库同步; 支持IPv4和IPv6双栈接入; 同步模式支持单向和双向同步; 支持库与库异构、表异构、字段类型异构同步; 支持大字段数据同步交换包括BLOB、CLOB、Long等,支持大字段杀毒,对病毒的处理方式包括标记保留、字段强制置空等,支持记录扫描病毒日志; 支持条件同步; 支持数据库同步实时日志记录,提供日志审计、查询、导出、删除; 数据库同步应用可通过灵活的同步机制保证安全等级不同的网络中的数据库系统实现数据同步更新; 同步由网闸主动发起并完成,不需要第三方软件支持(无需在数据库安装任何第三方软件),支持Windows、Linux、Unix 等多种操作系统,且网闸无需开放端口以杜绝安全隐患; 提供灵活的接口,方便后期对其他数据库类型进行扩展,具备可配置性,松耦合,模块化。 |
|
文件同步 |
文件同步支持FTP、SFTP、SMB、NFS、HTTP、FTPS(ftp over ssl)、TFTP等文件传输协议,可以实现内网到外网、外网到内网、双向、镜像文件传输,支持跨协议同步; 支持IPv4和IPv6双栈接入; 支持增量传输、传输后删除等传输规则; 支持文件同步日志记录,提供日志审计、查询、导出、删除; 支持识别文件特征码,支持通过文件特征码对待同步文件类型进行过滤; 支持docx、xlsx、png、jpg等图片文件内容深度检测,对包含关键字内的文件进行过滤; 支持不同任务设置不同的扫描间隔和扫描的时间段; 文件同步支持重名策略配置:覆盖、丢弃、重命名、时间戳比较; 支持文件大小过滤策略; 支持文件后缀名过滤策略; 支持文本文件内容关键词过滤策略; 支持病毒过滤,病毒文件处理方式支持配置为日志告警、告警并阻断、删除源端病毒文件3种处置方式; 支持查看任务详情,包括文件传输数量和大小; 支持断点续传; 支持“手动同步一次”功能。 |
|
双机热备 |
支持通过独立的热备端口实现双机热备; 热备心跳通信物理端口支持通过WEB管理端指定,支持聚合网络接口,无热备时物理端口可用于业务通信; 支持同步配置至备机。 |
|
负载均衡 |
支持双机负载均衡模式部署。 |
|
定制访问 |
支持特定TCP、UDP协议的数据隔离交换,支持通信协议二次开发; 支持对访问监听地址、监听端口、目的地址、目的端口进行访问控制。 |
|
网络管理 |
支持WEB配置网络接口IP、子网掩码、网关、DNS; 支持端口聚合,支持主备、负载、LACP等7种聚合方式; 支持批量IP地址添加; 支持IPv6; 支持802.1Q协议,支持VLAN接口管理; 支持IP/MAC绑定;支持修改网卡MAC地址; 支持策略路由; 支持DNS SERVER域名解析功能; 支持通过WEB执行网络检测工具,如traceroute、ping、telnet、arp、neighbor、arping、查看路由表、FREE、IFCONFIG等命令; 支持在WEB页面抓包和下载抓包文件。 |
|
IDS |
支持IDS配置; 支持DOS攻击、DDOS攻击、PING OF DEATH、NMAP扫描攻击特征识别; DDOS攻击类型支持识别SYN DDoS、ACK DDoS、RST DDoS、FIN DDoS、UDP DDoS、ICMP DDoS等攻击类型; 支持记录、导出DDOS攻击日志及日志告警。 |
|
安全管理 |
支持HTTPS的Web方式管理,实现了远程管理信息加密传输;支持命令行方式管理,可以通过命令方式进行资源分配、排错、查看日志、深层次管理;支持远程SSH管理,远程管理的信息以密文形式传输;管理口支持 IPv4/IPv6双栈接入。 支持通过WEB SSH进行设备管理; 支持通过内、外端主机系统上的专用管理口分别管理和配置网闸,支持带内管理; 支持通过内端机管理口同时配置和管理内端机和外端机; 管理口和业务口隔离,管理口采用独立路由,避免和业务口路由冲突; 支持授权管理员对网闸功能进行完全控制; 支持三权分立,支持系统管理、策略管理、审计管理权限,不同的用户对应不同的权限; 支持WEB安全设置,支持管理员互斥登录,无操作时长设置,用户密码复杂度、管理员口令有效期设置,最大登录失败次数及锁定时长设置,支持登录验证码校验; 支持配置导入导出和清空; 支持配置本地自动备份和备份至FTP服务器; 支持WEB页面下载系统后台服务运行日志; 支持标准的SNMP协议,支持v2c、v3版本; 支持拍摄系统快照和恢复快照功能,支持至少拍摄8个快照,防止因配置失误造成业务故障和配置丢失; 支持时间同步和在web界面修改系统时间; 支持系统管理白名单IP、MAC配置; 支持基于USB KEY双因子管理员认证,支持Radius、LDAP多因素认证; 支持在web页面操作设备重启和关机。 |
|
日志审计 |
专用日志服务程序处理系统日志:包括日志分类统计、日志浏览、查询、导出、手工删除; 支持日志自动回滚功能; 支持管理员日志审计; 支持应用日志审计,日志内容包括访问源IP、访问时间、访问端口、执行动作、目标IP、目标端口等;支持日志备份功能,支持备份至设备本地和FTP服务器; 支持将审计信息通过syslog方式对接日志平台,支持通过业务网卡和管理网卡发送; 支持系统信息异常告警,告警方式支持邮件、手机短信、syslog 3种方式; 支持带双液晶屏幕的硬件,支持输出内端机和外端机的CPU、内存、数据盘、本机设备类型、型号、SN号、管理网卡IP地址信息,支持CPU、内存、数据盘超过阈值后液晶显示告警信息。 |
|
接入方式 |
支持隔离网络部署; 支持不修改当前网络IP规划下的映射部署; 支持代理接入方式; 支持安全通道接入方式; 支持路由接入方式; 不同接入方式单独控制,支持混合模式; |
|
设备名称 |
设备信息 |
|
GAP5500E-6G-4F |
吞吐量≥1Gbps;MTBF≥50000小时;系统延时<1毫秒; |
|
GAP5500EC-6G-2F |
吞吐量≥700Mbps,MTBF≥80000小时,系统延时<1毫秒; |
|
选配设备 |
选配信息 |
|
GAP5500E-8GF |
GAP5500E扩展卡-4千兆电口+4千兆光口 |
|
GAP5500E-8G |
GAP5500E扩展卡-8千兆电口 |
|
GAP5500E-8F |
GAP5500E扩展卡-8千兆光口 |
|
GAP5500E-4TF |
GAP5500E扩展卡-4万兆光口 |