正向隔离装置与反向隔离装置
共 10 项用于生产控制大区与管理信息大区之间的横向边界,按数据传输方向分为正向与反向,实现非网络方式的受控数据交换。
选型指南
先确定数据方向:生产控制区往管理信息区送数据用正向隔离装置,外部数据要进入生产控制区则用反向隔离装置,两者通常成对配置。再看数据交换量决定百兆型还是千兆型,最后确认项目是否有国产化(信创)要求。对可靠性要求较高的场景可配置双机协同部署。
部署位置
正向隔离装置
本系列按带宽规格分为百兆型与千兆型,按技术路线分为常规配置与国产化(信创)配置。项目无强制国产化要求时,选用常规配置在采购成本上更有优势。
用于生产控制大区向管理信息大区的正向数据传输,由两套独立处理单元加隔离交换结构组成,内外系统不同时连通,数据只能由内网单向流出。
百兆型 →面向数据交换量较大或数据类型较多的正向传输场景,在隔离机制与百兆型一致的基础上提供更高的数据交换处理能力。
千兆型 →采用国产化(信创)技术路线的正向隔离装置,功能定位与常规百兆型一致,适用于数据交换量中等且对元器件自主可控有明确要求的项目。
国产化百兆型 →国产化(信创)技术路线下的高带宽正向隔离规格,适用于数据交换量较大且需满足元器件自主可控要求的枢纽型项目。
国产化千兆型 →反向隔离装置
本系列按带宽规格分为百兆型与千兆型,按技术路线分为常规配置与国产化(信创)配置。项目无强制国产化要求时,选用常规配置在采购成本上更有优势。
与正向隔离装置传输方向相反,用于管理信息大区向生产控制大区的反向数据传输。外部数据进入生产控制区前需通过签名验证与内容检查,把关比正向严格得多。
百兆型 →面向文件传输较频繁、数据量较大的反向传输场景,在安全校验机制与百兆型一致的基础上提供更高的处理能力。
千兆型 →采用国产化(信创)技术路线的反向隔离装置,功能定位与常规百兆型一致,适用于对供应链安全有明确要求的项目。
国产化百兆型 →国产化(信创)技术路线下的高带宽反向隔离规格,适用于数据量较大、文件传输较频繁且需满足自主可控要求的枢纽型场景。
国产化千兆型 →常见问题
正向隔离装置和反向隔离装置有什么区别?
区别在数据传输方向。正向隔离装置用于生产控制大区向管理信息大区传输数据,重点是控制数据外发的方向与内容;反向隔离装置用于管理信息大区向生产控制大区传输,因为是外部数据进入生产控制区,所以增加了数字签名验证与文件内容检查,把关更严格。项目中两者通常成对使用。
隔离装置和防火墙有什么区别?
防火墙工作在网络层,本质上仍是转发数据包,按策略决定放行或拦截;隔离装置采用内外两套处理单元加隔离交换结构,内外系统不同时连通,数据不是以常规网络方式通过,隔离强度更高。电力监控系统的横向边界要求使用隔离装置而非防火墙。
百兆型和千兆型怎么选?
按需要交换的业务数据量判断。数据交换量中等的常规业务场景选百兆型;数据量较大、数据类型较多或文件传输频繁的枢纽型场景选千兆型。隔离机制本身不因带宽规格而改变,差异只在处理能力。
什么是横向隔离、纵向认证?
这是电力监控系统安全防护的总体策略。横向指同一层级不同安全区之间的边界,采用隔离装置实现受控的数据交换;纵向指上下级系统之间的通信,采用纵向加密认证装置实现身份认证与加密保护。两者配合,构成“安全分区、横向隔离、纵向认证”的整体框架。
信息网隔离装置和正反向隔离装置是一回事吗?
不是。正、反向隔离装置面向生产控制大区与管理信息大区之间的横向边界;信息网隔离装置面向的是不同信息网络之间的边界,用于在无需完全互通的网络之间建立边界、仅放行经过配置的连接。
咨询前建议先确认
提前准备以下信息,第一通电话就能谈到具体配置。
- 数据方向:生产控制区向外传输选正向,外部数据进入生产控制区选反向,通常成对配置。
- 数据交换量:需要交换的业务数据量与文件传输频次,决定百兆还是千兆。
- 国产化要求:项目对元器件是否有信创合规要求。
- 可靠性要求:是否需要双机协同部署,以及供电与运行环境条件。
- 项目节点:方案、采购、到货、安装调试和验收的大致时间。