新四季網

一種計算機終端多網接入的安全隔離方法

2023-06-23 08:17:26

專利名稱:一種計算機終端多網接入的安全隔離方法
技術領域:
本發明涉及一種計算機網絡控制系統,尤其是一種計算機終端多網接入的安全隔離方法。
背景技術:
同一個計算機終端分時接入國際網際網路(Internet)、保密系統專用網絡或其它小型區域網等多個網絡系統時,多個不同的網絡信息經由終端處理過程必須符合國家《計算機信息系統國際聯網保密管理規定》中「涉及國家秘密的計算機信息系統,不得直接或間接地與國際網際網路或其它公共信息網絡相連接,必須實行物理隔離」的安全管理要求;同時, 符合公安部對國家公安系統專網接入終端要求網絡接入設備達到物理層隔離和強制性監管指標。目前解決計算機終端多用戶網絡環境接入的隔離方法很多,早期涉密單位就是用不同的多臺電腦終端,禁止終端網絡接入的相互串接,實現接入設備的物理層隔離。其次,採用網絡隔離卡專用設備分時復用技術,將同一臺主機的一個網卡擴展出多個用戶網絡接入埠,分時接入各自聯通的網絡;其技術實現在不同網絡的接入切換過程中,用戶需要手動操控一個物理網閘開關選擇器來分時控制(接通或關閉)隔離部件。這種隔離的共性技術是通過受控開關在時域上禁止或開啟受控隔離部件的工作狀態實現的,保障內外網切換過程的隔離部件有序對應和通道隔離。一般的控制實體是切換器,控制對象是硬碟存儲器,在切換過程系統重新啟動,屬於時分復用。成本高,操作繁瑣,安全性和可靠性較差。

發明內容
本發明的目的是要提供一種成本低,操作方便,安全性和可靠性好的計算機終端多網接入的安全隔離方法。本發明是這樣實現的一種計算機終端多網接入的安全隔離方法,其特徵在於包括外部隔離、通道隔離、物理隔離分區、空間隔離、身份認證,其具體方法如下A.外部網絡用不同連線和不同的網卡連結到主機設備,依據外部隔離網絡信息經由終端處理過程隔離目標部件之間信息流通I/o內在邏輯線路圖的運行結構實體,採用OSI網絡模型的物理層隔離和數據鏈路層隔離;B.在主機系統運行過程中,共享平臺分層對隔離的不同的網絡接入設備的在時域上執行設備通道開關控制,實現通道隔離;同一臺計算機終端擁有多個不同的網絡接入設備通道,在一個時間域內共享平臺只有一個網絡接入設備-網絡通道在工作,其餘禁用;C.應用嵌入式系統獨立資源,在硬碟內部實現多個物理級隔離分區,每個分區構建各自的網絡連接操作和安全配置系統;每個隔離分區獨立實現用戶OS分區安裝,安裝過程為各自「邏輯盤」再次邏輯分區和分別引導OS,引進嵌入式系統對硬碟存儲空間執行搶先的管理與控制,嵌入式模塊將物理硬碟分割成多個引導分區,確保每次只可以選擇激活其中一個分區可以引導系統,當前引導區的OS用戶不可以訪問其它隔離分區;
D.共享平臺對上述隔離設備、隔離通道和隔離分區的功能實體,依據設計功能結構路線圖,用通訊協議進行有序配對組合而實現智能化綁定,在各自時域上運行實體空間隔離;根據用戶定義,初始系統從匹配表中搜索當前安全網絡設備與網絡通道所對應的硬碟隔離分區(通道)信息,建立目標地址映射,使用戶選擇的隔離通道標識和硬碟相應的隔離分區標識智能化綁定;E.專網系統接入用戶強制身份認證。本發明從終端系統體系結構宏觀角度,構建主機系統加工處理網絡信息所涉及運算部件和數據交換通道等內在邏輯線路結構體,並分別構建分層分級管理控制單元子系統,從設備、通道和通訊協議立體的層面,確保分時運行中的結構體相互隔離。採用底層硬體設備和抽象層邏輯部件的開關控制技術,分別應用物理設備層嵌入式系統獨立資源、主機系統資源分層分級管理和多級部件的結構體聯動設計與共享平臺設備通道分時通道開關隔離控制。核心技術與應用創新點在(I)多網絡接入設備的物理層隔離和共享平臺分 時對網絡接入設備I/o通道物理層設備開關隔離控制;(2)共享平臺對邏輯功能結構體協議層聯動設計。(3)專網系統用戶接入過程強制身份認證,謹防誤操作。在時域隔離基礎上,對共享平臺處理部件可能的信息夾帶或I/O通道滲透部件實現物理空間隔離。本發明是圍繞主機系統平臺功能部件的開關控制技術,直接實現OSI網絡模型的物理層隔離和數據鏈路層隔離。OSI網絡模型,如圖I所示。其隔離的安全性、可靠性和隔離卡一級在主機外層的OSI網絡層隔離解決方法相比更高級、更徹底。真正符合公安系統的專網接入終端的物理層網絡安全隔離級別要求和強制性網警監管系統要求。同時,和網絡隔離卡解決方案比較並沒有帶來產品的成本和生產設備費用成本增加。技術方法首先,外部網絡用不同連線和不同的網卡連結到主機設備,實現網絡的接入設備物理層和數據鏈路層隔離;其次,在主機系統運行過程中,共享平臺分層對隔離的不同的網絡接入設備的在時域上執行設備通道開關控制,實現通道隔離;第三、應用嵌入式系統獨立資源,在硬碟內部實現多個物理級隔離分區,並且每個分區可以構建各自的網絡連接操作和安全配置系統。第四、共享平臺對上述隔離設備、隔離通道和隔離分區等功能實體,依據設計功能結構路線圖,用通訊協議進行有序配對組合而實現智能化綁定,確保在各自時域上運行實體空間隔離。第五、專網系統接入用戶強制身份認證,謹防誤操作。依據外部隔離網絡信息經由終端處理過程隔離目標部件之間信息流通I/O內在邏輯線路圖的運行結構實體,從設備、通道和通訊協議立體的層面隔離。實現同一臺計算機終端擁有多個不同的網絡接入設備通道,必須確保在一個時間域內共享平臺只有一個網絡接入設備-網絡通道在工作,其餘徹底禁用,防止信息夾帶洩露;一個物理層設備只能接入一個網絡,相互之間禁止人為串接。實現接入端在專網和網際網路之間乾淨隔離,同一臺機器能夠安全接入兩個或多個不同的隔離網絡,在保密隔離網絡環境下,解決一臺安全電腦「一臺頂三臺」功效。隔離部件與多級隔離部件邏輯結構體聯動與分時隔離的拓撲組合關係,如圖2所示。公網和專網兩個網絡物理隔離環境的關鍵部件隔離與多級隔離關係擴展所構建的一分為二的隔離環境構建。所謂物理層隔離,如圖I所示,公網和專網在網絡接入物理連線上是完全隔離的,且沒有任何公用的存儲信息,包括主機的動態內存和外部輔助存儲設備信息。所述的隔離方法既可以用於實現雙網隔離,也適用於多網隔離。專利文稿在描述中,為清晰透明起見,以雙網隔離為主。本發明實現步驟I.計算機開機,初始化系統給出用戶選擇進入各自不同的隔離網絡標識,並給用戶提供選擇的操作權限和操作界面UI,其選擇如外網、保密網或小型專用內網等。2.用戶選擇的信息,是下一步的輸入;初始化系統據此確定主機系統要為當前用戶開放或關閉的網絡設備及其負載通道。複雜的底層平臺硬體設備開關控制技術與抽象層 系統平臺的接管控制,要求初始化系統確保用戶所選擇的每種網絡接入工作模式下,在分時系統的同一時間域內,例如MS windows2000/XP、Windows Vista和Linux等主流作業系統環境中,系統只能有一個網絡設備及其通道正常運行,其他網絡接入設備處于禁用狀態。生產製成實現用戶網絡接入設備(網卡)與網絡通道的組合綁定,初始化系統完成底層設備通道隔離,間接實現用戶設備與底層設備的網絡接入的設備隔離關係。3.硬碟安全隔離分區嵌入式模塊資源的物理層隔離分區技術是在同一個物理硬碟上,應用嵌入模塊的獨立運算資源,分時為主機提供一個物理MBR技術實現;而且,每個隔離分區獨立實現用戶
OS分區安裝、安裝過程用戶可以為各自「邏輯盤」再次邏輯分區和分別引導OS等操作,就和普通物理硬碟給主機系統提供的一個物理MBR硬碟實體具有一樣的用戶特性。本質上,就是引進嵌入式系統對硬碟存儲空間執行搶先的管理與控制,結合主機系統對已經約定的存儲空間控制實體的識別與控制管理而言,就是分級管理(兩級)。同樣,嵌入式模塊將物理硬碟分割成多個引導分區,確保每次只可以選擇激活其中一個分區可以引導系統。嵌入式微系統依據用戶對硬碟初始配置和當前默認分區信息,進入活動引導區。嵌入式模塊應用硬碟存儲系統對存儲扇區空間尋址特性和嵌入式獨立運算資源的先天優勢,自主和用戶交互,接管硬碟存儲資源與存取控制權,為用戶提供了將海量存儲器劃分為三個隔離分區,並且對每個隔離用戶區起始空間做標記;同理,在主機系統還未接管控制硬碟前,嵌入式系統根據用戶的狀態和參數設置,強制控制物理硬碟的磁頭偏置,置其它兩個分區為負磁軌;即使在當前主機資源運行的用戶OS下奈何不了其餘空間。就是當前引導區的OS用戶不可以訪問其它隔離分區,確保隔離信息的安全性,如圖4所示。4.網絡設備通道和硬碟嵌入式系統配置的分區表信息在系統初始化過程實現智能配對的一對一綁定關係,確保在後續抽象層系統裝載與設備初始化過程的網絡數據鏈路層隔離。方法是在用戶系統初始化過程,根據用戶定義,初始系統從匹配表中搜索要當前安全網絡設備與網絡通道所對應的硬碟隔離分區(通道)信息,建立目標地址映射。使用戶選擇的隔離通道標識和硬碟相應的隔離分區標識智能化綁定,確保不同用戶的隔離存儲分區的系統初始化和運行環境達到物理層隔離,增強易用性和減少用戶誤操作。在分割多個引導區的基礎上,將每個引導分區與外部隔離卡的網絡埠綁定,形成內外網絡與硬碟引導區一一對應的隔離關係。形成網絡環境下隔離的、安全的多用戶環境。每個隔離分區與隔離網卡一一對應,網卡埠與網絡UTP雙絞線一一對應,實現引導系統與分時並行多網絡接入。三個啟動區分別對應用戶三個不同的網絡,達到單硬碟三網隔離的目的。並且,三個分區之間隔離而不可相互訪問,在確保用戶數據安全的前提下,提高了計算機資源配置和利用效率。用戶分區中可以建立共享分區,對於設置了共享分區的用戶,必須遵守數據單向隔離的屬性與安全員安全規則設置、管理。5.機器部件級隔離通道標識,依據通道標籤標識,標識出網絡接入設備-網卡標識;機器出廠分別在主機的相關設備上貼標籤,標明各自的用途,如外網、內網。在生產製造過程依據主板部件的標識對整機生產中擴展的網卡設備,在出廠前,在網卡的RJ-45雙絞線連結接口處再次貼有醒目的圖文標記,清楚地標明網卡給用戶接入 網絡的用途。6.用戶根據機器出廠時網卡用途標識,分別接入各自網絡。出廠機器為用戶定義的安全網絡連接關係,用戶只要根據標記連接即可。終端用戶依據主機的網卡用途標識和單位的安全管理規程,講不同的網絡分別連接到機器的不同網卡。隔離方法基於分時復用的模式,在用戶選擇不同網絡接入的切換過程,安全隔離機制的系統設計要求強制主機重新啟動,確保計算機系統動態存儲器中當前的敏感數據在多個網絡之間切換時不會被重用,避免內存中信息被嗅探攻擊。綜上所述,本發明專利的核心技術在於應用主機資源的設備通道開關控制與分層分級管理;其次,是不通層次的配套隔離部件(如硬碟嵌入式資源的物理級隔離分區)在主機系統資源下運行結構體的多級聯動設計與分時隔離的基本方法;第三、當前用戶進程入網身份認證。本發明是一種成本低,操作方便,安全性和可靠性好的計算機終端多網接入的安全隔離方法。


圖I是OSI七層網絡模型方框圖;圖2是多級部件功能結構體與分時隔離拓撲組合關係示意圖;圖3是隔離分區與主機通訊示意圖;圖4是隔離區、網卡、隔離通道網絡的智能綁定關係示意圖;圖5是系統初始化流程方框具體實施例方式下面結合附圖和典型實施例對本發明作進一步說明。本發明是一種計算機終端多網接入的安全隔離方法,包括外部隔離、通道隔離、物理隔離分區、空間隔離、身份認證,其具體方法如下A.外部網絡用不同連線和不同的網卡連結到主機設備,依據外部隔離網絡信息經由終端處理過程隔離目標部件之間信息流通I/o內在邏輯線路圖的運行結構實體,採用OSI網絡模型的物理層隔離和數據鏈路層隔離;如圖I所示。B.在主機系統運行過程中,共享平臺分層對隔離的不同的網絡接入設備的在時域上執行設備通道開關控制,實現通道隔離;同一臺計算機終端擁有多個不同的網絡接入設備通道,在一個時間域內共享平臺只有一個網絡接入設備-網絡通道在工作,其餘禁用;隔離部件與多級隔離部件邏輯結構體聯動與分時隔離的拓撲組合關係,如圖2所示。C.應用嵌入式系統獨立資源,在硬碟內部實現多個物理級隔離分區,每個分區構建各自的網絡連接操作和安全配置系統;每個隔離分區獨立實現用戶OS分區安裝,安裝過程為各自「邏輯盤」再次邏輯分區和分別引導OS,引進嵌入式系統對硬碟存儲空間執行搶先的管理與控制,嵌入式模塊將物理硬碟分割成多個引導分區,確保每次只可以選擇激活其中一個分區可以引導系統,當前引導區的OS用戶不可以訪問其它隔離分區,確保隔離信息的安全性,如圖4所示。D.共享平臺對上述隔離設備、隔離通道和隔離分區的功能實體,依據設計功能結構路線圖,用通訊協議進行有序配對組合而實現智能化綁定,在各自時域上運行實體空間隔離;根據用戶定義,初始系統從匹配表中搜索當前安全網絡設備與網絡通道所對應的硬碟隔離分區(通道)信息,建立目標地址映射,使用戶選擇的隔離通道標識和硬碟相應的隔 離分區標識智能化綁定;隔離區、網卡、隔離通道網絡的智能綁定關係如圖5所示。E.專網系統接入用戶強制身份認證。
權利要求
1.一種計算機終端多網接入的安全隔離方法,其特徵在於包括外部隔離、通道隔離、物理隔離分區、空間隔離、身份認證,其具體方法如下 A.外部網絡用不同連線和不同的網卡連結到主機設備,依據外部隔離網絡信息經由終端處理過程隔離目標部件之間信息流通I/O內在邏輯線路圖的運行結構實體,採用OSI網絡模型的物理層隔離和數據鏈路層隔離; B.在主機系統運行過程中,共享平臺分層對隔離的不同的網絡接入設備的在時域上執行設備通道開關控制,實現通道隔離;同一臺計算機終端擁有多個不同的網絡接入設備通道,在一個時間域內共享平臺只有一個網絡接入設備-網絡通道在工作,其餘禁用; C.應用嵌入式系統獨立資源,在硬碟內部實現多個物理級隔離分區,每個分區構建各自的網絡連接操作和安全配置系統;每個隔離分區獨立實現用戶OS分區安裝,安裝過程為各自「邏輯盤」再次邏輯分區和分別引導OS,引進嵌入式系統對硬碟存儲空間執行搶先的管理與控制,嵌入式模塊將物理硬碟分割成多個引導分區,確保每次只可以選擇激活其中一個分區可以引導系統,當前引導區的OS用戶不可以訪問其它隔離分區; D.共享平臺對上述隔離設備、隔離通道和隔離分區的功能實體,依據設計功能結構路線圖,用通訊協議進行有序配對組合而實現智能化綁定,在各自時域上運行實體空間隔離;根據用戶定義,初始系統從匹配表中搜索當前安全網絡設備與網絡通道所對應的硬碟隔離分區(通道)信息,建立目標地址映射,使用戶選擇的隔離通道標識和硬碟相應的隔離分區標識智能化綁定; E.專網系統接入用戶強制身份認證。
全文摘要
本發明的目的是要提供一種成本低,操作方便,安全性和可靠性好的計算機終端多網接入的安全隔離方法,其方法如下A.外部網絡用不同連線和不同的網卡連結到主機設備,採用OSI網絡模型的物理層隔離和數據鏈路層隔離;B.共享平臺分層對隔離的不同的網絡接入設備的在時域上執行設備通道開關控制,實現通道隔離;C.應用嵌入式系統獨立資源,在硬碟內部實現多個物理級隔離分區,每個分區構建各自的網絡連接操作和安全配置系統;D.共享平臺對上述隔離設備、隔離通道和隔離分區的功能實體,依據設計功能結構路線圖,用通訊協議進行有序配對組合而實現智能化綁定,在各自時域上運行實體空間隔離;E.專網系統接入用戶強制身份認證。
文檔編號H04L29/06GK102891835SQ20111020607
公開日2013年1月23日 申請日期2011年7月20日 優先權日2011年7月20日
發明者童廣勝, 鄭兆妙, 周海波, 何躍平 申請人:桂林長海科技有限責任公司

同类文章

一種新型多功能組合攝影箱的製作方法

一種新型多功能組合攝影箱的製作方法【專利摘要】本實用新型公開了一種新型多功能組合攝影箱,包括敞開式箱體和前攝影蓋,在箱體頂部設有移動式光源盒,在箱體底部設有LED脫影板,LED脫影板放置在底板上;移動式光源盒包括上蓋,上蓋內設有光源,上蓋部設有磨沙透光片,磨沙透光片將光源封閉在上蓋內;所述LED脫影

壓縮模式圖樣重疊檢測方法與裝置與流程

本發明涉及通信領域,特別涉及一種壓縮模式圖樣重疊檢測方法與裝置。背景技術:在寬帶碼分多址(WCDMA,WidebandCodeDivisionMultipleAccess)系統頻分復用(FDD,FrequencyDivisionDuplex)模式下,為了進行異頻硬切換、FDD到時分復用(TDD,Ti

個性化檯曆的製作方法

專利名稱::個性化檯曆的製作方法技術領域::本實用新型涉及一種檯曆,尤其涉及一種既顯示月曆、又能插入照片的個性化檯曆,屬於生活文化藝術用品領域。背景技術::公知的立式檯曆每頁皆由月曆和畫面兩部分構成,這兩部分都是事先印刷好,固定而不能更換的。畫面或為風景,或為模特、明星。功能單一局限性較大。特別是畫

一種實現縮放的視頻解碼方法

專利名稱:一種實現縮放的視頻解碼方法技術領域:本發明涉及視頻信號處理領域,特別是一種實現縮放的視頻解碼方法。背景技術: Mpeg標準是由運動圖像專家組(Moving Picture Expert Group,MPEG)開發的用於視頻和音頻壓縮的一系列演進的標準。按照Mpeg標準,視頻圖像壓縮編碼後包

基於加熱模壓的纖維增強PBT複合材料成型工藝的製作方法

本發明涉及一種基於加熱模壓的纖維增強pbt複合材料成型工藝。背景技術:熱塑性複合材料與傳統熱固性複合材料相比其具有較好的韌性和抗衝擊性能,此外其還具有可回收利用等優點。熱塑性塑料在液態時流動能力差,使得其與纖維結合浸潤困難。環狀對苯二甲酸丁二醇酯(cbt)是一種環狀預聚物,該材料力學性能差不適合做纖

一種pe滾塑儲槽的製作方法

專利名稱:一種pe滾塑儲槽的製作方法技術領域:一種PE滾塑儲槽一、 技術領域 本實用新型涉及一種PE滾塑儲槽,主要用於化工、染料、醫藥、農藥、冶金、稀土、機械、電子、電力、環保、紡織、釀造、釀造、食品、給水、排水等行業儲存液體使用。二、 背景技術 目前,化工液體耐腐蝕貯運設備,普遍使用傳統的玻璃鋼容

釘的製作方法

專利名稱:釘的製作方法技術領域:本實用新型涉及一種釘,尤其涉及一種可提供方便拔除的鐵(鋼)釘。背景技術:考慮到廢木材回收後再加工利用作業的方便性與安全性,根據環保規定,廢木材的回收是必須將釘於廢木材上的鐵(鋼)釘拔除。如圖1、圖2所示,目前用以釘入木材的鐵(鋼)釘10主要是在一釘體11的一端形成一尖

直流氧噴裝置的製作方法

專利名稱:直流氧噴裝置的製作方法技術領域:本實用新型涉及ー種醫療器械,具體地說是ー種直流氧噴裝置。背景技術:臨床上的放療過程極易造成患者的局部皮膚損傷和炎症,被稱為「放射性皮炎」。目前對於放射性皮炎的主要治療措施是塗抹藥膏,而放射性皮炎患者多伴有局部疼痛,對於止痛,多是通過ロ服或靜脈注射進行止痛治療

新型熱網閥門操作手輪的製作方法

專利名稱:新型熱網閥門操作手輪的製作方法技術領域:新型熱網閥門操作手輪技術領域:本實用新型涉及一種新型熱網閥門操作手輪,屬於機械領域。背景技術::閥門作為流體控制裝置應用廣泛,手輪傳動的閥門使用比例佔90%以上。國家標準中提及手輪所起作用為傳動功能,不作為閥門的運輸、起吊裝置,不承受軸向力。現有閥門

用來自動讀取管狀容器所載識別碼的裝置的製作方法

專利名稱:用來自動讀取管狀容器所載識別碼的裝置的製作方法背景技術:1-本發明所屬領域本發明涉及一種用來自動讀取管狀容器所載識別碼的裝置,其中的管狀容器被放在循環於配送鏈上的文檔匣或託架裝置中。本發明特別適用於,然而並非僅僅專用於,對引入自動分析系統的血液樣本試管之類的自動識別。本發明還涉及專為實現讀