简介:这份PPT资料围绕天融信安全隔离与信息交换系统(安全网闸)展开,面向网络安全运维人员、系统集成工程师及备考相关认证的学习者,帮助其理解网闸在跨安全域信息交换中的部署与配置逻辑。内容涵盖代理接入、路由接入、透明接入三种安全网关部署模式,并延伸至应用层安全防护,包括智能模式、深度模式、双向NAT、病毒过滤、URL黑白名单及消息头与消息体内容过滤等机制。访问控制部分讲解内到外与外到内的双向策略、前缀匹配与精确匹配原则,以及四层、七层协议与目的地址端口的组合匹配方式。文件同步业务区分首次同步与增量同步,数据库同步则说明隔离环境下的实时更新思路,同时涉及门户认证与授权流程。资源包为1个pptx文件,大小约6.87MB,结构紧凑,适合作为培训课件或技术参考。目前已有376人学习,可帮助读者快速建立网闸功能框架与配置要点认知。
1. 安全隔离与信息交换系统:三种接入模式到底怎么选
做过内外网数据交换的工程师,大概率都碰过这样的场景:生产网和办公网必须物理隔离,但业务又要求文件、数据库能定时同步过去。天融信安全隔离与信息交换系统(产品线里常叫 TopRules)就是干这个的——它用内外端机加隔离交换通道,把两个网络从链路层断开,只让应用层数据按策略摆渡过去。这套东西不是防火墙,防火墙是"过滤",它是"断开再重组",所以能扛住基于协议漏洞的穿透攻击。适合谁?一是被等保或行业规范要求做物理隔离的单位,二是需要在隔离前提下跑文件同步、数据库同步、HTTP 代理访问的运维团队。下面按接入模式、访问控制、同步业务、排错、进阶调优的顺序拆开讲,都是配置页面上能直接落地的操作。
2. 三种接入模式:代理、路由、透明怎么配
接入模式选错,后面策略全白配。这三种模式的本质区别在于:网闸设备在数据流里扮演什么角色,以及访问控制策略用什么字段去匹配。
2.1 代理接入:客户端要改配置的那种
代理模式下,TopRules 自己当代理服务器。客户端浏览器或应用把代理地址指向网闸的接口地址,端口填网闸上配的代理端口。网闸收到请求后,再以客户端身份去访问真正的服务器。这条链路里,客户端"以为"自己在跟网闸说话,实际业务请求是网闸代发的。
配置路径在"基本信息配置页面--代理",需要填两组地址:
| 配置项 | 填什么 | 约束 |
|---|---|---|
| 代理地址 | 一般为接口地址 | 仅支持单个主机对象 |
| 代理端口 | 自定义 | 不允许与其他代理重复 |
| 真实服务器地址 | 目的地址 | 可以是负载均衡对象或主机对象 |
| 真实服务器端口 | 目的端口 | 按业务填 |
代理模式的一个硬约束:代理地址和代理端口不允许重复。我见过有人图省事,两个不同业务配了同一个代理端口,结果第二个策略死活不生效,查了半天以为是策略匹配问题,其实是端口冲突。另外代理地址只能是单个主机对象,不能填子网或范围,这点和路由模式差别很大。
代理模式匹配时用的是orig_dst,也就是原始目的地址,不是报文里的目的地址。这个细节在排查"策略明明配了却不命中"时特别关键。
2.2 路由接入:靠路由表转发
路由模式主要根据路由表转发,每条路由项指明经过网闸的数据包从哪个接口发出。配置时填服务器的地址和端口,目的地址可以是任何地址对象——主机、子网、范围都行,目的端口也能选多个服务端口。它还支持源地址转换。
路由和透明接入在访问控制匹配时用的是src、dst项,跟代理的orig_dst不是一回事。如果你从代理模式切到路由模式,策略里的匹配字段得跟着改,否则匹配不上。
2.3 透明接入:要先建透明通道
透明接入靠内外端机添加透明通道实现,用户侧无感知,通信像直连。但有个前提:必须提前配置透明通道,而且访问控制策略里并不引用透明通道——通道是通道,策略是策略,两码事。很多人第一次配透明模式,以为策略里要选通道,翻遍选项找不到,其实是理解偏了。
三种模式的选择逻辑我一般这么判断:客户端能改代理配置、且是 HTTP/HTTPS 类访问,走代理;需要按网段转发、目的地址是子网或范围的,走路由;不想动客户端任何配置、要求无感知的,走透明。选型定下来再动策略,顺序反了就是反复返工。
3. 访问控制与安全引擎:匹配顺序和过滤动作
访问控制是这套系统的核心,配错了要么该通的通不了,要么该拦的拦不住。它的匹配原则分四层,逐级往下。
3.1 匹配原则:前缀匹配和精确匹配
访问控制的匹配顺序是这样的:
- 前缀匹配:路由或透明接入用
src、dst匹配,代理模式用orig_dst匹配 - 精确匹配:四层协议 → 七层协议 → 目的地址 → 目的端口
- 安全引擎:命中规则的报文,按动作放行或阻断
- 时间:匹配生效时间
这里有个容易翻车的点:访问控制只对过网闸的报文做控制,对于到本地的报文不做控制。也就是说,你访问网闸设备自身管理口的流量,不受这些策略约束。有人拿这个去测策略生效没生效,测了个寂寞。
还有,目前访问控制不能对组播流量做控制。如果业务里有组播需求,别指望在这套策略里拦。
内外端机都匹配安全策略,但安全引擎是在收包端做过滤,发包端不再过滤。这个"只在一端过滤"的设计,排查时要想清楚方向——内到外的流量,过滤发生在哪一端,决定了你该看哪端的日志。
3.2 安全引擎:URL、网页、内容、病毒四类过滤
安全引擎配置页面里,HTTP 相关的过滤分四类,动作和适用协议要对上:
URL 过滤支持三种方式:黑白名单过滤(名单可以是域名或 IP)、白名单外全禁止、自定义或预定义 URL 分类过滤。用预定义 URL 分类时,需要导入规则库,而且内外端机版本必须一致,否则可能导致外到内过滤不生效。这个版本一致的要求是血泪经验——只升级了一端,过滤静默失效,日志里还看不出明显报错。
网页过滤是 TopRules 的新增功能,针对 HTML 网页里的脚本和控件做过滤。注意它的动作特点:并不丢弃报文,只是把没必要显示的控件屏蔽掉,针对网页弹出广告框这类做阻断。所以它不改变连通性,只改变页面呈现。
内容过滤分消息头和消息体。消息头支持对 method、content-type、content-encoding、location、referer 这些头域过滤,method 支持 get、post、delete、put、trace、head、options、connect 等方法。消息体支持上行或下行报文的关键字过滤。配关键字时要注意方向,上行和下行是分开的。
病毒过滤针对上传或下载文件中的病毒做检测,动作适用于该协议的所有病毒过滤。HTTP、FTP、POP3/SMTP 都支持内容过滤、文件过滤、病毒过滤;SIP/H323/RTSP 支持主叫黑名单、被叫黑名单,其中 RTSP 不支持过滤。
3.3 高级信息:生效时间和用户认证
高级信息配置页面里有两块:生效时间和用户认证。生效时间内才可匹配访问控制策略,过了时间段策略不生效。用户认证是用户在门户认证后,匹配上访问控制源用户,才完成认证授权。这两项配好了,能做到"特定时间 + 特定用户"才放行,比单纯按 IP 控制细一档。
4. 文件同步业务:首次同步和增量同步的配置逻辑
文件同步是主动性业务,把文件从一端网络同步到另一端,典型链路是外部服务器(FTP/NFS)→ 网闸抓取 → 推送 → 内部服务器(FTP/NFS)。业务类型分首次同步和增量同步。
4.1 首次同步:一次性对齐两端
首次同步是针对一端服务器做备份这类场景,第一次同步时,把源端所有文件同步到目的端,跟用户在源服务器的操作无关。它的目的是让两端保持一致,或者把源文件合并到目的服务器,其中"完全一致"用得最多。首次同步是非必选项,配了策略后手动执行。
4.2 增量同步:新增、修改、删除三种触发
增量同步的原理是:源端检测到文件新增、修改或删除后,触发文件变化检测机制,把检测到的文件通过协议缓存后转发到目的服务器。修改同步包括修改文件内容或文件大小两种情况。
策略里要显式启用新增、修改、删除三种同步。这里有个坑:删除同步如果没启用,源端删了文件,目的端还留着,时间一长两边就不一致了,而且这种不一致很隐蔽,不主动比对发现不了。
4.3 高级选项:转存、断点续传和性能参数
高级配置里有几组参数值得单独说:
- 源文件操作:源端转存 / 源端删除 / 无,决定同步完成后源端文件怎么处理
- 子目录是否同步:不勾选只同步根目录
- 同步删除:配合增量同步的删除动作
- 断点续传:大文件中途断了能续,省得重传
- 日志记录、统计功能:排查靠它
- 线程、缓冲时间配置:依据服务器性能调,不是越大越好
- 文件过滤:按文件大小、修改时间、文件类型、文件名过滤
线程和缓冲时间这块,我一般先按默认跑一轮,看同步耗时和服务器负载,再逐步加线程。一上来就把线程拉满,源端服务器 IO 被打满,业务跟着抖,这种翻车见过不止一次。
5. 避坑与排查:五条实际踩过的记录
5.1 策略配了不生效,先看接入模式匹配字段
现象:访问控制策略明明配了,流量就是不命中。原因:代理模式用orig_dst匹配,路由和透明用src、dst,模式换了字段没换。解决:确认当前接入模式,回策略里核对匹配字段,代理模式重点看orig_dst。
5.2 预定义 URL 过滤外到内失效
现象:内到外 URL 过滤正常,外到内不生效。原因:预定义 URL 分类需要导入规则库,且内外端机版本不一致。解决:检查两端版本号,统一后重新导入规则库,再验证外到内方向。
5.3 代理端口重复导致策略失效
现象:新加的代理策略不生效,旧策略正常。原因:代理地址和代理端口不允许重复,新策略端口跟已有冲突。解决:换一个未占用的代理端口,代理地址确认为接口地址且是单个主机对象。
5.4 拿管理口流量测策略,测不出效果
现象:配了阻断策略,访问网闸管理口照样通。原因:访问控制只对过网闸的报文控制,到本地的报文不受控。解决:用真实的跨网闸业务流量验证,别拿设备自身管理流量测。
5.5 删除同步没启用,两端数据悄悄不一致
现象:源端删了文件,目的端还在,长期运行后两边对不上。原因:增量同步策略里没启用删除同步。解决:策略里显式勾选删除同步,并开启日志记录和统计,定期比对两端文件数。
6. 进阶调优:把同步性能和过滤精度同时拉起来
配置跑通只是及格线,真正拉开差距的是调优。分享几个我反复验证过的做法。
先说同步性能。线程和缓冲时间依据服务器性能配置,我的习惯是分三步走:第一步默认参数跑一轮完整同步,记录耗时和源、目的端 CPU、IO;第二步按 25% 幅度加线程,每加一次观察一轮;第三步找到耗时不再明显下降、但服务器负载开始上升的拐点,就停在那。盲目拉满线程,源端 IO 打满,业务跟着抖,得不偿失。断点续传建议常开,大文件中途断一次重传的成本太高。
再说过滤精度。URL 过滤的黑白名单,能用 IP 就别用域名,域名解析结果会变,名单维护成本高。内容过滤的关键字,上行和下行分开配,别图省事两边填一样的,下行关键字往往比上行更敏感。病毒过滤的动作适用于该协议的所有病毒过滤,配之前想清楚是阻断还是仅告警,生产环境直接阻断可能误伤正常文件。
验证方法上,我一般做三组对照:一是策略命中验证,构造一条该被拦的流量,看日志里有没有命中记录;二是方向验证,内到外和外到内分别测,别只测一个方向就下结论;三是版本一致性验证,内外端机版本号、规则库版本号都核对一遍,尤其是用了预定义 URL 分类的场景。
有个细节值得单独提:安全引擎在收包端做过滤,发包端不再过滤。这意味着同一条策略,内到外和外到内的实际过滤点在不同端机上。排查过滤不生效时,先确认流量方向,再定位该看哪一端的日志,能省掉大量无效翻找。
最后说个习惯。从那以后我每次配完访问控制,都强制走一遍"模式核对 → 字段核对 → 方向验证 → 版本核对"四步,不管多熟的场景都不跳。这套系统功能密度高,一个字段填错就是静默失效,没有后悔药。希望帮到你。
本文还有配套的精品资源,点击获取