一粒云KWS理论上来讲,是实现逻辑隔离. 通过虚拟机,虚拟网络的配置,实现真实网络与虚拟网络之间的转换,来确保交换过程的安全性.
如果客户单位需要实现物理隔离的情况下,网闸可以配套kws很好的做到这一点. 因为网闸是物理隔离网络被认可的设备之一.
1) KWS与网闸的网络配置流程:
- 内网的云盘系统部署好后, 在网闸接口对应的虚拟ip地址A与内网服务器路由可达,链接方式采用https协议。
- 外网云盘系统部署好后,在网闸接口对应的虚拟ip地址B与外网服务器路由可达,链接方式采用https协议
- 网闸根据(单向或者双向)需求,链接方式采用https协议,配置对应的策略,做双向NAT,隐藏内外网真实服务器地址。文件出入网流程:
2) 文件出入网流程:
描述: 内网云盘文件发起摆渡后,将云盘文件推送到网闸内网主机中,进行安全检查及业务逻辑处理,通过私有协议将数据封装,再由隔离交换模块摆渡至网闸外网主机,外网主机将数据还原,并由外网主机主动将数据推送给外网服务器,外网服务器获得数据并存储到对应的业务空间中(亦采用https协议),并推送通知给目标人员;目标人员根据被授予的权限对文件进行查看,或者下载;
3)网闸实现协议级别的物理隔离原理:
网闸和防火墙有本质的区别,数据摆渡的过程是有私有协议的封装和硬件方面的交换卡配合,通过网闸的物理隔离交换核心网闸“2+1”结构实现;工作原理是应用数据到达设备外网主机,对数据进行安全审查,如访问控制、协议检查、内容过滤等,审查通过后,使用私有协议对应用数据重新封装;通过物理层隔离交换模块进行数据摆渡,将数据摆渡至内网,将应用数据还原成标准封装数据,给到应用系统.
本文出自一粒云研发部