【廣告】
工業(yè)防火墻功能特點(diǎn)
工業(yè)防火墻相比于傳統(tǒng)防火墻能更好地滿足工業(yè)現(xiàn)場的特殊要求,主要包括以下特點(diǎn):
(1)工業(yè)防火墻不僅能解析通用協(xié)議,還能解析工業(yè)協(xié)議,可適用于SCADA、DCS、PLC 、PCS等工業(yè)控制系統(tǒng),并廣泛應(yīng)用于電力、、石油石化、制造業(yè)、水利、鐵路、軌道交通、等行業(yè)的工業(yè)控制系統(tǒng)中。
(2)工業(yè)防火墻相比傳統(tǒng)防火墻具備更強(qiáng)的環(huán)境適應(yīng)性、可靠性、穩(wěn)定性和實(shí)時性。具備硬件BYPASS、冗余電源、雙機(jī)熱備等功能,滿足工業(yè)級寬溫、防塵、抗電磁、抗震、無風(fēng)扇、全封閉設(shè)計等要求。
工業(yè)網(wǎng)閘與防火墻的區(qū)別
首先解釋下網(wǎng)閘與防火墻的區(qū)別。從硬件架構(gòu)上來說,網(wǎng)閘為2 1的結(jié)構(gòu),及前后主機(jī) 隔離硬件,防火墻是單主機(jī)系統(tǒng)。由于這種架構(gòu)的區(qū)別,網(wǎng)閘在數(shù)據(jù)交換時所有數(shù)據(jù)需要落地轉(zhuǎn)換,數(shù)據(jù)進(jìn)入擺渡區(qū)之前要經(jīng)過的協(xié)議剝離,到了后主機(jī)上再進(jìn)行數(shù)據(jù)封裝,故不存在內(nèi)外網(wǎng)之間的回話,連接終止與內(nèi)外網(wǎng)主機(jī);而防火墻工作在路由模式,直接進(jìn)行數(shù)據(jù)包轉(zhuǎn)發(fā),其內(nèi)部所有的TCP/IP會話都是在網(wǎng)絡(luò)之間進(jìn)行,存在被劫持和復(fù)用的風(fēng)險;
其次部署位置上,網(wǎng)閘一般部署在辦公網(wǎng)和業(yè)務(wù)網(wǎng)之間,高安全與低安全區(qū)域之間,其功能主要為文件同步、數(shù)據(jù)庫同步、組播工控協(xié)議等;防火墻主要部署在網(wǎng)絡(luò)邊界,功能包括ACL,NAT,IPS等。
工控防火墻和傳統(tǒng)防火墻的區(qū)別
傳統(tǒng)防火墻未裝載工業(yè)協(xié)議解析模塊,不理解不支持工業(yè)控制協(xié)議。工業(yè)網(wǎng)絡(luò)采用的是工業(yè)協(xié)議,工業(yè)協(xié)議的類別很多,有基于工業(yè)以太網(wǎng)(基于二層和三層)的協(xié)議,有基于串行鏈路的協(xié)議,這些協(xié)議都需要專門的工業(yè)協(xié)議解析模塊來對其進(jìn)行協(xié)議過濾和解析。傳統(tǒng)防火墻只針對于ICT環(huán)境,無法完全支持對工業(yè)協(xié)議的無/有狀態(tài)過濾,也無法對工業(yè)協(xié)議進(jìn)行深度解析和控制。
工控網(wǎng)絡(luò)安全用途
工控網(wǎng)絡(luò)安全從嚴(yán)管理則是因?yàn)樯a(chǎn)設(shè)備有限定用途,僅執(zhí)行特定應(yīng)用程序,因此工業(yè)防火墻使用白名單設(shè)定,可阻擋所有不在名單內(nèi)的應(yīng)用程序。反觀商業(yè)防火墻為企業(yè)網(wǎng)絡(luò)的統(tǒng)一出口,通行應(yīng)用程序五花八門,實(shí)行黑名單機(jī)制,僅阻擋列舉在名單上的應(yīng)用程序,放行標(biāo)準(zhǔn)相對較寬,因此工業(yè)防火墻更能有效保護(hù)工控網(wǎng)絡(luò)。