尧图网站设计 尧图网站设计YAOTU DESIGN
ARTICLE DETAIL

资讯详情

深耕网站设计与一线实操的经验洞察。

安全隔离与信息单向系统测试实施与验收避坑指南

安全隔离与信息单向系统测试实施与验收避坑指南 简介SANGFOR_FGAP_v3.0深信服安全隔离与信息单向系统测试实施指导是针对安全隔离与信息单向系统的安装、配置、测试与实施全流程的PDF技术文档适用于负责该类系统的管理员、开发工程师及测试人员。文档从总体说明、需求背景到实现方式依次展开核心章节涵盖光闸硬件设备的部署拓扑、产品接口说明、配置与管理并重点演示文件传输内置/客户端版本与数据库同步内置/客户端版本的测试方法每个测试项均给出策略配置步骤与测试效果评估便于读者直接对照操作和排查问题。资源包含1个PDF文件压缩包大小3.38MB内部采用章节式结构可快速定位到对应测试场景。目前已有138人学习适合部署和维护深信服安全隔离系统的一线工程师作为实施与验收阶段的参考手册。1. 安全隔离与信息单向系统怎么验收先看清它和你以为的网闸不是一回事第一次拿到 《SANGFOR_FGAP_v3.0信息安全隔离与信息单向系统测试实施指导》 这份文档时我正为一个“数据库只能单向同步到第三方平台”的项目熬夜做方案。客户的原话是业务数据必须从内网持续送出去但任何来自外部的连接请求物理上就不允许抵达内网。传统防火墙做得到吗做不到只要对端还能回包链路的另一头就可能被利用。SANGFOR_FGAP_v3.0这套安全隔离与信息单向系统思路是把回程链路从物理上焊死内端机只发不收、外端机只收不发中间用单向光通道连接让“数据只能往一个方向走”变成硬件属性而不是策略约定。这篇博文要解决的问题是这套方案落地时测试实施到底测什么、怎么部署、参数怎么设、哪些坑会导致验收翻车。适合正在做等保、分保、关基项目或者要为客户搭建单向数据采集通道的集成商和实施工程师。2. 单向隔离系统的工作原理先搞懂“物理单向”才不会验收成“双向网闸”2.1 为什么必须物理单向策略上的“拦截回包”只是假单向TCP/IP 网络里请求方发出 SYN 后如果对端没有响应请求方会重传、超时、报错。只要链路是双向的对端就能感知你的连接状态变化也能通过各类协议外带信息。传统做法是“网闸加白名单”把入站端口全部 deny只放行出站连接这表面上做到了单向实际上只要光纤还在物理上往返攻击者就能利用 DNS 查询、错误响应差异、隧道协议做探测和数据外带。策略能挡住常规端口挡不住被绕过后的异常流量。FGAP v3.0 的思路完全不同它把“没有回程链路”做成物理属性。设备分为内端机与外端机两者之间没有常规的双向交换网络而是通过单向光模块相连。内端机那一侧只有光发送通路外端机只有光接收通路光模块内部就不存在对应的反向接收通道。简单说内端机传到外端机是一条“单行道”外端机想向内端机哪怕回一个比特在物理层都找不到路。所以测试实施时首先要改变认知这不是一套加了严格策略的防火墙而是一台在物理层就断了回程的传输设备。需要补充的是数据单向传输不等于设备不能管理。FGAP v3.0 的管理口是独立带外的管理员通过管理网登录内端机或外端机的控制台做配置管理流量不经过单向业务通道。如果把管理口接进业务网络管理回包就会绕道回流等于给单向系统开了一扇后门——这是后面避坑章节里最容易被忽视的一条。2.2 协议剥离与重建没有 TCP 回包的业务如何成立没有回程链路FTP、数据库同步这类高度依赖 TCP 握手和确认的业务怎么跑答案是在设备内部做“协议终结与重建”。内端机收到内网应用发起的 TCP 连接后不是直接把报文扔到光口而是先完整应答三次握手把业务数据从 TCP 流中抽取出来按设备私有传输协议对数据切片、编号、封装成自定义报文再经单向光通道发往外端机。外端机收到后按编号排序、重组、校验确认数据完整后以它自己的身份主动向外网目标服务器建立 TCP 连接把数据重新投递过去。整个过程里原始业务连接的两端都被设备代理了内网应用以为自己在和正常服务器通信外网服务器看到的是一个正常 TCP 客户端在向它发数据。正因为 TCP 握手和 ACK 都由两台设备分别终结所以原业务连接没有任何跨越单向通道的回包。ICMP、traceroute 这类依赖双向响应的探测工具在单向通道上天然失效除非设备主动做了协议仿真。实施时要把这个原理讲给客户听否则验收人员会用 ping 不通来质疑系统有问题或者反过来因为“ping 得通”而错误地认为反向链路存在。2.3 双向网闸、单向导入系统与纯硬件单向卡的边界很多项目选型时把“网闸”和“安全隔离与信息单向系统”混为一谈实际上二者定位差异很大。双向网闸适合需要请求与响应交互的业务比如办公系统访问内网应用它保证两侧不同时连通但数据面是双向的有回程链路就存在被穿透利用的可能。安全隔离与信息单向系统则只允许数据沿一个方向流动常用于数据库同步、文件采集、图片视频摆渡安全等级更高结构也更简单。纯单向硬件卡比如单收光模块成本最低但它没有协议解析能力无法做内容过滤和病毒查杀只能当透明管道用。这三类设备我用一个表格来对比测试实施时可以直接引用维度双向网闸单向导入系统FGAP v3.0纯单向硬件卡数据方向双向单向单向回程链路存在物理不存在物理不存在协议处理代理重建剥离后重建不处理内容过滤支持支持不支持典型场景内外网互访数据采集、库同步极简摆渡选型结论很直接如果业务本身需要互动响应不要用单向导入系统硬扛如果安全要求是“只出不进”单向导入系统是唯一能在物理层兑现承诺的方案。FGAP v3.0 属于中间的“智能单向导入”除了通道还承担了协议适配和内容安全检查。3. 测试实施前的工作底稿接线、网段、端口规划的一次性到位3.1 硬件组成与链路检查清单标准的 FGAP v3.0 部署通常由内端机、外端机、单向光通道和管理终端四部分组成。内端机接入内网核心或汇聚承担内网业务来源的协议终结外端机接入外网或目标网络承担对目标服务器的协议重建与投递中间通过多模或单模光纤连接光口方向固定为内端机发送、外端机接收管理终端通过带外管理口登录两台设备的控制台。测试实施的第一步不是打开控制台而是拿着网络拓扑图核对物理链路。按照下面的表格逐项检查把结果直接写进测试记录这是后面所有验收结论的底稿。单向系统最怕的就是物理链路上存在第二条隐形通路所以“链路唯一性”必须排在检查项第一位。检查项检查方法通过标准物理链路唯一性沿着所有网线、光缆核对标签内端机与外端机之间只有单向光通道无第二根网线光收发方向查看单向光模块指示灯与光功率计读数内端机发送指示灯亮外端机接收指示灯亮方向与拓扑一致管理口隔离确认管理口接入独立管理交换机管理网段与业务网段三层不可达光纤类型核对光模块与实际光纤芯数单模配单模多模配多模单纤/双纤与模块匹配3.2 网络规划四套地址不能混能装出一套单向系统不难难在后续维护。最忌讳的做法是图省事把内端机管理口、内网业务口、外端机管理口、外网业务口全部塞进同一个网段这样一旦设备故障或路由配置出错管理流量和业务流量就串了。我一般会为四个口分别规划独立网段并写成表格交给客户确认。接口推荐网段接入位置用途内端机业务口10.10.0.0/24内网核心交换机承接内网业务来源内端机管理口10.253.1.0/24独立管理交换机内端机管理维护外端机业务口172.16.10.0/24外网交换机连接目标服务器外端机管理口10.253.2.0/24独立管理交换机外端机管理维护注意外端机管理口与内端机管理口不能互通两个管理网段之间也不要加路由否则管理流量会在两台设备间形成第二条通路。地址规划确定后接着做端口规划来源 IP、目标 IP、协议、端口逐条写清楚。Oracle 同步对应 TCP 1521MySQL 对应 TCP 3306文件采集对应 FTP 或专用传输通道端口视频接入对应 UDP 554。每个规则都对应一个白名单项宁可多花一小时整理这张表也不要等到配置策略时再来回改。3.3 测试仪表与工具准备测试主机至少两台分别放在内网和外网能直接访问各自的业务网段安装 Wireshark 或 tcpdump 用来抓包iperf 或类似的流量工具用来测吞吐文件传输计时可以用系统自带命令数据库同步用 SQL 脚本统计增量行数。如果设备支持带外告警提前配置好告警接收人单向通道没有回程 ACK很多故障只能靠带外监控发现这一步直接影响后续排障效率。4. 从零配置 FGAP v3.0 到业务打通六个步骤与验证命令4.1 初始化管理地址、时间同步与账号第一次登录 FGAP v3.0 控制台常见方式是通过 HTTPS 访问管理口地址进入后先做三件事。第一把管理地址改成规划好的 IP避免默认地址与现场冲突第二开启 NTP 时间同步指定公司或客户现有的时间服务器第三创建独立操作账号按角色分配权限避免多人共用一个超级管理员。设备时间不校准后面日志审计、故障排查全都会对不上。提示不少现场翻车是因为管理员嫌麻烦直接关了 NTP。单向系统没有回程报文设备间时间误差会直接叠加到传输队列和日志统计口径上出问题后连事发先后都排不出来。初始化完成后登录两台设备分别确认序列号、固件版本、授权状态。测试实施报告的“环境信息”部分要记录这些原始值作为设备唯一身份的凭证。4.2 配置传输策略一个规则至少写清四个维度控制台里新建单向传输策略时有四个字段必须逐项明确来源地址、目的地址、协议端口、动作。来源地址填内网业务网段目的地址填外网目标服务器或网段协议端口按业务实际填写动作选择放行并记录日志。这里不要把来源或目的写成 any白名单越窄出问题时的排查范围越小。策略编号业务类型来源段目的段协议端口动作P-001Oracle 增量同步10.10.0.0/24172.16.10.50TCP 1521放行并告警P-002文件采集10.10.0.0/24172.16.10.60TCP 21/50000-50100放行P-003视频流接入10.10.0.0/24172.16.10.70UDP 554放行策略旁边通常还有增强功能开关包括病毒查杀、内容过滤、文件类型检查。这些功能会明显降低吞吐量需要先与业务方确认别一上来全开。如果客户要求“先通后优”第一轮测试可以只开策略不开过滤记录基准吞吐第二轮再加上过滤功能对比差值这样验收报告里才有数据支撑。4.3 数据库同步和文件采集优先使用内置模块数据库同步和文件采集如果用通用透明 TCP 通道小流量情况下能跑通但大批量或长时间任务往往不稳定。FGAP v3.0 这类系统通常会提供数据库同步模块和文件同步模块用模板配置后可以选择源库类型、目标库类型、同步方式全量或增量、断点续传开关。实施时建议让业务方提供一份真实生产数据的抽样先在测试环境跑通增量循环再逐步加大数据量。数据库同步配置里最关键的参数是提交周期和批量大小。提交周期太短单次事务数据量小同步效率低太长设备内存占用高断电恢复时积压数据多。我一般先按业务峰值流量的三分之二估算跑通后观察外端机侧的目标库写入延迟再做微调。文件采集的配置重点在断点续传和完整性校验开启后能显著减少大文件传输失败后的重传成本。4.4 联调验证用 tcpdump 和 nc 确认“真的单向”配置完成后联调验证分三步走。第一步确认正常业务数据能从内网到达外网第二步确认反向连接不可达第三步做拔纤测试验证队列堆积与恢复行为。以下命令在测试主机上执行# 在内网测试机上模拟业务数据发往内端机业务口 nc -u 10.10.0.100 5001 # 在外网测试机上抓包确认收到来自内网方向的 UDP 载荷 tcpdump -i eth0 -nn udp port 5001 -c 10 # 从外网测试机制造反向连接应表现为 SYN 发出后无响应超时 nc -vz -w 5 10.10.0.100 5001第一条命令的-u表示 UDP5001是测试端口第二条命令的-c 10表示抓取 10 个包后自动退出第三条命令的-w 5表示等待 5 秒超时。如果第三条命令立即返回连接成功说明存在第二条物理链路或者策略误放行了反向流量必须停下来排查不能带着问题进入下一阶段。最后做拔纤测试拔掉内端机与外端机之间的光缆内端机发送队列应开始增长外端机侧业务中断恢复光缆后队列自动清空或按配置补传。这一步直观展示了“单向通道无 ACK”的特性也让客户理解为什么必须依赖带外管理口做监控。5. 测试实施避坑五个让单向系统“假单向”或“假可用”的陷阱5.1 外网主机竟然能 SSH 登录内端机现象验收阶段从外网业务段尝试连接内端机管理 IP居然连上了。现场一度以为单向设备被绕过。原因管理口被接到了业务交换机而且内端机管理网段与外网业务网段之间存在三层路由管理流量从管理网回流单向光通道并没有在管理面上发挥作用。物理链路的“单向”只约束业务口约束不了接错线的管理口。解决管理口必须接独立管理交换机管理 VLAN 与业务 VLAN 完全隔离两个管理网段之间不加任何路由。测试实施时要加一条用例从外网管理段向内端机管理段发起 TCP 连接预期超时。5.2 ping 通就是单向性验证通过那是仿真回包在骗你现象用 ping 测试单向性内网 ping 外网正常通测试人员直接写进报告“单向性验证通过”。原因为兼容内网常用工具设备通常默认启用了 ICMP 仿真回包外端机收到 ICMP 请求后代替内网主机回包造成“假连通”。这不是真实回程链路但会给验收带来严重误导。解决登录控制台确认 ICMP 仿真的启用状态拔掉单向通道光纤后再 ping如果还能通说明是仿真应答或存在旁路。真正的单向性验证必须以业务数据能否送达、反向连接是否真实不可达为准不能以 ping 为凭据。5.3 FTP 大文件中断小文件正常几百 MB 以上必断现象文件采集走 FTP小文件几分钟传完超过几百 MB 的文件频繁中断日志里大量传输失败记录。原因FTP 主动模式的数据连接需要服务器反向连接到客户端动态端口在无回程链路上根本建不起来被动模式虽然由客户端发起数据连接但数据端口范围需要预先在策略里放行。小文件侥幸通过是因为控制连接对数据量不敏感大文件立刻触发数据连接建立失败。解决客户端改用 FTP 被动模式同时在传输策略里放行数据端口段比如 50000-50100更稳的做法是直接用设备内置的文件同步模块由设备处理分片与续传不再依赖 FTP 控制通道和数据通道的动态协商。5.4 吞吐量只有标称值的三分之一测试方法错了现象用 iperf TCP 双向模式测吞吐结果惨淡附带大量重传客户质疑设备性能不达标。原因单向通道没有真实的 TCP ACK 回程iperf 的标准 TCP 测试依赖 ACK 做拥塞窗口控制双方窗口始终提不上去测出来的不是设备上限而是协议不适配的结果。解决改用单向 UDP 灌流测试或者直接以业务实测为准比如统计单位时间内完成多少笔数据库增量同步、多少 GB 文件传输。验收报告里写明测试方法、报文方向和工具参数避免交付后客户拿错误方法重新测出低数据来扯皮。5.5 外端机断电十分钟内端机还在闷头传数据现象容灾演练中拔掉外端机电源内端机业务无报错队列一直增长业务侧完全没有感知到对端已经离线。原因单向通道没有回程 ACK内端机发出即视为成功无法感知外端机存活状态。TCP 语义在设备两侧被分别终结原连接的双向确认不存在。解决依赖带外管理口做设备健康检查配置外端机离线告警把告警推送到监控平台。实施测试报告里要增加“对端离线后业务恢复 RTO”用例明确恢复时间目标和数据补传机制否则真出故障时会把数据积压当成正常运行。6. 验收报告怎么签把测试数据整理成客户愿意签字的依据单向系统项目的验收报告客户签不签字取决于你有没有把“物理单向”和“业务可用”两件事都证明清楚。我一般要求报告至少包含四页内容测试概述与环境拓扑、配置清单、测试用例与结果、遗留问题与风险说明。环境拓扑页必须画清楚内端机、外端机、光通道、管理网络四条链路并标注每台设备的 IP 和序列号测试用例页按业务类型分组每个用例写明操作步骤、预期结果、实测结果和结论不能只写“通过”。验收通过标准可以收敛成一张表客户逐项确认后签字验证项验证方法通过标准正向业务传输真实业务数据从内网到外网数据完整、无丢失反向物理隔离反向连接测试连接超时或无响应管理通道隔离外网尝试连接管理口不可达性能指标业务流量实测达到需求书标称值故障恢复拔纤、重启、断电演练恢复后队列自动补传最后说一个我自己养成的习惯现在做任何单向系统项目第一条铁律都是先确认光路方向和第二条物理链路再动策略配置。曾经因为忽略了管理口接错线导致整个验收测试推倒重来浪费了整整两天。这份测试实施指导的价值不在控制台里那几个按钮而在于它逼着你在动手前把物理拓扑、地址规划、回程路径全部过一遍把“单向”当成一个需要反复证明的结论而不是设备自带的默认属性。希望这篇拆解能帮你在下一个涉密或等保项目里少走几步弯路验收时心里有底。本文还有配套的精品资源点击获取
返回列表