简介2012年7月张凌云主讲的《天融信网络卫士安全隔离与信息交换系统TopRules技术培训》PPT面向网闸产品售前、实施及技术支持人员旨在帮助读者系统掌握网闸隔离技术与TopRules产品应用。压缩包内共1个PPT演示文件大小1.16MB内容完整覆盖培训全部章节已有72人学习下载。PPT从隔离技术起源与协议隔离概念讲起对比其与防火墙的差异梳理隔离技术从初期到成熟期的发展历程随后展开TopRules产品线以TR-71166等型号说明硬件规格、时延与并发能力并逐一介绍访问控制、内容过滤、Web/邮件/FTP应用控制、数据库同步、自定义应用等业务功能。特色部分剖析21系统架构与协议落地、数据摆渡的安全机制同时提供应用案例与网闸FAQ。通过学习可全面了解TopRules的设计思路、功能配置与常见排障方法适用于安全隔离与信息交换项目的选型、实施及日常维护场景。1. 从内外网隔离到数据摆渡TopRules到底是一台什么设备你在等保整改现场见过那种“一台设备两个机箱中间一条不插网线的槽”的怪家伙大概率就是网闸。天融信TopRules属于网络卫士产品线全称是安全隔离与信息交换系统它要解决一个拧巴的需求内网和外网必须物理断开但业务系统还得每天从外部把数据拿回来、把结果送出去。传统防火墙做不到这一点因为防火墙本质是放行流量而TopRules的思路是把数据“搬”过去不是“传”过去。适合用到隔离区、政务外网、生产基地和办公网之间有实时数据同步场景的单位。下面按我落地的经验把这台设备的隔离原理、部署步骤、参数调优和最隐蔽的坑讲清楚。2. 隔离与交换的底层逻辑为什么说TopRules不是防火墙也不是摆渡U盘第一次接触TopRules的工程师容易把它想象成“一台很猛的防火墙”。防火墙把内外网用session连接起来包还是在同一个IP网络上流动TopRules不一样它把TCP/IP在设备里切断了。理解这一点后面所有配置都不会跑偏。隔离交换系统最核心的指标不是“通不通”而是“断得干不干净”以及“搬得快不快”。它既不是防火墙那种“放行但有连接”也不是U盘拷贝那种“人工坐飞机搬数据”。它用一组专用硬件在物理隔离的两个网络之间把数据从一个网络先落盘、再检查、再写入另一个网络。整个过程没有socket连接跨过设备。2.1 “21”架构内网主机、外网主机、隔离交换模块各干什么常见做法是TopRules采用“21”硬件架构这个1就是隔离交换模块。内网主机只接内网网口外网主机只接外网网口两块主机之间没有网线直接连在一起。隔离交换模块是一块独立的硬件卡它通过专用总线和两侧主机通信而不是用标准网卡。数据流动路径是这样的内网应用把文件发到内网主机的摆渡区内网主机先对数据做协议剥离、内容过滤、病毒查杀然后写到隔离交换模块的存储区隔离交换模块再通过另一侧的私有通道把数据写入外网主机的发送队列由外网主机重新封装成目标应用需要的协议发给外部服务器。整个过程看起来是“拷贝”不是“路由”。这里有一个关键点两侧主机之间永远没有IP层的连通性。内网主机不知道外网主机的MAC和IP外网主机也看不到内网主机。所以任何基于IP的攻击比如利用TCP连接、用到内网IP做跳板在网闸这里直接被物理逻辑斩断。这也是为什么公安、电力这类高安全要求的场景指定要网闸而不是防火墙。2.2 数据怎么被“拆碎”再重组落地转发的完整链路以一段文件交换为例你在内网FTP服务器放一个PDFTopRules的采集模块会先以FTP客户端身份连上内网服务器把文件完整拉到内网主机的磁盘缓冲。注意这一个动作是标准的TCP连接但连接端点止于内网主机。文件落盘后防病毒引擎开始扫描同时做文件类型识别、文件名白名单/黑名单检查。扫描通过后文件被切成数据块由隔离交换模块写入外网主机的存储区。外网主机再以FTP客户端身份连接到外网目标服务器把文件推过去。这一串动作里同一份数据在内网主机上出现一次在隔离交换模块上出现一次在外网主机上又出现一次。每次出现都是完整落盘。代价是延迟但换来的是两个网络彻底隔断。你抓包的时候会看到内网侧只有内网主机和源服务器之间的包外网侧只有外网主机和目标服务器之间的包绝不会有内网源IP的包出现在外网侧。所以TopRules的性能瓶颈往往在磁盘读写和协议转换不在网卡线速。选型时如果只看端口带宽忽略“小文件密集场景下的IOPS”上线后一定会后悔。2.3 TopRules能交换什么文件、数据库、HTTP、邮件以及选型时算哪笔账TopRules不是只能搬文件常见交换模式有这么几类文件交换基于FTP、SFTP、CIFS/NFS共享目录做定时采集或实时监听。数据库同步通过内外网两侧各放一个数据库代理把增删改操作转成SQL语句或数据记录在两个库之间同步。HTTP/HTTPS代理内网用户通过TopRules以代理身份访问外网Web应用或者外部请求被TopRules转发到内网服务区。邮件交换SMTP/POP3协议代理转发邮件和附件。自定义应用通过TCP/UDP端口映射把某些专用协议包装成“数据流搬运”。实际项目中80%的需求落在文件交换和数据库同步上。选型时要算的账不是“有多少文件”而是“每天要搬多少GB、单个文件有多大、并发任务数多少”。我遇到过一次客户说每天只有2GB数据结果全是小于10KB的小文件每秒要搬上千个普通型号的网闸直接卡死。后来换了高配机型把小文件合并成大包才压下来。所以别只看吞吐量标称值要问清楚厂商在小文件场景下的实测值。3. 把TopRules放进你的网络从接到上线的最小可行部署很多人把网闸当防火墙配接上线后怎么都不通然后开始怀疑设备坏了。其实TopRules的部署思路很清楚先规划网络拓扑再配置管理通道最后才建交换策略。顺序反了后期排查会非常痛苦。3.1 网口规划与管理地址先画一张拓扑再碰机器TopRules一般有管理口、内网口、外网口、心跳口、HA口。管理口只能用来登录配置界面内网口连接内网交换机外网口连接外网或第三方专线心跳口用于双机热备。我的习惯是先画一张表把每个网口的IP、网关、对端设备、用途写清楚。接口名称 用途 IP规划 对端设备 备注 管理口 设备维护 /24 维护终端 笔记本直连或办公网 内网口一 接入内网 /24 内网核心交换机 业务A走这个口 外网口一 接入外网 /24 外网路由器 业务A目标服务器 内网口二 接入生产网 /24 生产网交换机 数据库同步专用 外网口二 接入合作方专线 /24 合作方前置机 数据库同步目标 心跳口 双机热备 /24 另一台TopRules HA专用不要接业务注意管理口和业务口必须隔离。有些设备默认管理口也带路由能在紧急情况下当业务口用但我不建议这么干。管理口一旦暴露在业务网段审计上就有瑕疵。安全评估时管理流量必须走独立管理VLAN。3.2 初始化配置直连管理口、设置网络参数新设备上电前先用网线把笔记本直接连到设备的管理口。笔记本网卡可以设成自动获取IP部分型号的管理口默认开启DHCP如果获取不到再根据设备铭牌上的管理地址把笔记本配成同网段。浏览器访问管理IP首次登录会强制改掉默认密码。初始化时重点做三件事第一把系统时间校准到NTP否则日志审计时间会乱第二配置管理口的网关和允许访问的管理网段防止管理界面被任意网络访问第三检查固件版本和授权信息资产上架前先把这些截屏存档。这里有个血泪经验不要在没做时间同步的情况下就开始配策略后续查问题靠日志时间做关联时间错了等于黑匣子。3.3 最小可用策略一条文件交换任务的生产步骤先做一条最简单的文件交换任务验证链路通不通。假设内网有一台FTP服务器外网有一台目标服务器要求把内网指定目录下的新增文件定时推到外网。登录Web管理台后到“文件交换”模块新建一个任务任务名称内网到外网-生产报表源端类型FTP源端地址内网FTP服务器的IP和端口源端目录/export/report源端账号ftp_user目标端类型FTP目标端地址外网目标IP和端口目标端目录/incoming/report目标端账号ftp_target采集方式定时轮询建议先设成每60秒扫一次传输后动作源端保留文件调试阶段不建议删除保存并启用策略后在内网FTP服务器上丢一个测试文件然后盯任务状态。如果看到状态变成“成功”再去看外网目标目录里有没有文件。这一条通了说明基础链路没有问题。3.4 用telnet和tcpdump验证链路到底通没通TopRules的Web界面会显示任务成功与否但有时候“成功”是假的——文件到了外网主机但没到最终目标服务器。我从不为难自己直接用命令行验证。# 从维护终端telnet网闸内网口到内网FTP服务器的21端口确认源端可达 telnet 21 # 同样测试外网目标服务器 telnet 21 # 在维护终端上用tcpdump监听抓内网口侧和外网口侧各自的流量 tcpdump -i eth0 host and port 21 -w source.pcap tcpdump -i eth1 host and port 21 -w target.pcaptelnet通说明网络可达tcpdump的pcap文件里应该能看到两边各自独立的TCP会话。如果source.pcap里有到内网服务器完整的文件传输过程target.pcap里也有到外网服务器的完整过程但两者源IP完全不同那就说明TopRules的工作方式符合预期。如果target.pcap里出现内网FTP服务器的IP作为源IP那才是问题需要排查是否策略配成了“桥接”或“透明转发”。4. 策略参数调优让TopRules在业务峰值时不掉链子业务跑通只是开始真正让网闸项目被认可靠的是在业务高峰期还能稳定交换。这一章讲几个我在生产环境里反复调过的参数。4.1 文件交换的过滤参数文件类型、大小、病毒查杀与检查顺序文件交换任务里过滤参数不是越多越好而是顺序越合理越好。常见参数包括允许的文件扩展名、禁止的文件扩展名、单个文件大小上限、压缩包类型、病毒查杀开关。我一般把文件类型白名单放在最前面而不是先做病毒查杀。因为查杀引擎对上百MB的大文件很耗CPU如果文件本身就是不允许传的类型完全没必要让病毒引擎白跑一遍。合理的检查顺序是先查扩展名再查文件头魔数再查压缩包内文件列表最后才运行病毒查杀。这样可以把90%的违规文件挡在扫描之外。文件大小上限要分行点名目。生产环境里我遇到过这种情况客户规定“文件大小上限100MB”结果一个任务全配了10MB导致大文件被静默丢弃日志里只有“过滤”没有“失败”。排查了很久才发现是参数抄串了。建议大文件任务单独建策略不要混在一个任务里设统一上限。对于超过上限的文件处理方式可以设成“跳过并记录告警”不要设成“删除源文件”否则后悔药都找不到。4.2 数据库同步的参数陷阱连接方式、增量字段和事务边界数据库同步是TopRules里最容易被“配通但不稳”的功能。常见做法是两侧各放一个数据库代理TopRules通过JDBC/ODBC连接到源库把增量数据读出来再写入目标库。参数上有三个坑。第一增量字段不能只选“主键自增ID”因为历史数据回填和定时任务补数会导致ID跳变或重复正确做法是用时间戳加自增ID组合或者使用数据库的CDC日志。第二同步的批大小batch size要按行数而不是按记录数设。我遇到过一次批量1000行每行带一个CLOB字段直接把端到端延迟打到小时级改成每批100行后恢复正常。第三事务边界要匹配源库的提交机制如果源库是AUTODCOMMIT代理最好也按每条记录一个事务否则大事务会导致TopRules内存缓冲溢出。另外数据库同步前必须确认目标表上没有触发器或者外键约束否则一条记录插入失败整批回滚然后在日志里反复报“唯一键冲突”。这类问题在目标库维护人员不知情时特别常见。4.3 高可用与性能边界双机热备、带宽限制与并发线程生产系统必须上双机热备。TopRules的两台设备心跳口直连心跳线用最短的交叉线不要走交换机。主设备故障时备设备接管虚拟IP但已经排队的数据不会自动重新分发需要留意。并发线程数要根据磁盘类型调整。机械盘阵列并发设太高反而会因为磁头寻道导致整体吞吐下降SSD可以放开到默认值。带宽限制参数也别滥用客户常说要限速到10Mbps但这会让大文件传输时间翻倍。如果有业务窗口期我更喜欢设置“时段时间表”而不是粗暴限速。还有一个容易被忽略的参数连接空闲超时。内网文件服务器如果使用FTP被动模式数据连接在长时间空闲后会被防火墙清理TopRules会报“连接被重置”。这个时候不需要调TopRules把源FTP服务器的EPSV/被动超时时间调长就好。5. TopRules避坑指南五个让我半夜回机房的现场网闸这种设备出问题不会让你网络全断而是让你“半通不通”。下面五条是我踩过的真实坑每条都按现象、原因、解决的顺序写希望能让你少走一次夜路。5.1 现象策略显示成功但目标服务器上就是没有文件任务日志里显示“传输完成”外网目标目录却空空如也。排查后发现文件被送达到了外网主机上的临时目录但目标FTP服务器连接失败TopRules把任务状态错误地标记为成功。原因是目标端FTP账号没有写权限而策略里“目标端验证”开关没打开。解决在文件交换策略里开启“目标端写入后确认”参数并配置目标端目录的写入权限测试。上线前做一次真实文件传输不要依赖任务状态图标。5.2 现象数据库同步延迟从一分钟涨到一小时刚开始同步正常运行一个多月后延迟越来越大。登进TopRules看到缓冲队列堆积了几万条记录但源库压力并不大。原因是源库的归档日志表不断膨胀增量查询SQL没有走索引每次扫全表。TopRules侧配置的增量字段没问题但源库DBA把表重建后索引丢失了。解决在源库重建增量字段的联合索引并在TopRules的数据库同步任务里打开“SQL超时重试”和“慢查询告警”。这类问题只看TopRules没用要同时盯源库慢日志。5.3 现象管理口突然失联设备像黑匣子一样没法登录没有任何报警管理界面就访问不了业务数据交换居然还正常。原因是维护终端所在网段的DHCP租约过期IP被回收了而管理口策略限制只有特定IP能登录。解决把管理终端的IP改成静态分配并确保管理口网关可达。如果设备支持Console口可以直接用串口登录恢复。日常运维要定期检查管理口访问控制列表不要一边配“只允许/24”一边用192.168.8.x段维护。5.4 现象内网源地址冲突导致数据包被丢弃文件交换任务在内网没问题外网目标也通但某些文件反复报“源地址不可达”。抓包发现TopRules外网主机发往目标服务器的数据包里源IP居然和内网口地址一样引起目标服务器所在交换机反向路由错误。原因是外网口和内网口用了相同网段的地址规划。网闸两侧物理隔离但IP地址段不能冲突否则数据落到目标端后回包可能被路由回内网口。解决把内网口和外网口划分成完全不同的地址段并且连接上下游交换机时关闭STP不必要的边缘端口防止环路误判。5.5 现象违规把管理口当业务口用网络被翻了个底朝天某次为了省一台交换机客户把管理口接到了内网业务交换机上还把允许访问管理口的网段设成了any。结果内网一台中了勒索病毒的机器开始扫描管理口TopRules的Web服务直接崩溃。原因不言而喻管理口暴露在业务网段等于给了攻击者一个管理入口。解决把管理口挪到独立管理VLAN并限制管理IP白名单。设备重新初始化后关闭所有非必要服务只保留HTTPS管理、SSH可选、Syslog审计、SNMP只读监控接口。安全设备自己的安全必须最严格。6. 验证与进阶日志、抓包和监控这套组合拳设备跑稳定后别急着收工。把日志、抓包和监控接入运维体系才是让TopRules融入现有网络的关键。6.1 从日志审计看每一次交换任务的成败TopRules的日志不只是操作日志还有完整的数据交换审计记录。每一条任务都有时间戳、源IP、目标IP、文件大小、散列值、处置结果。在日志服务器上按天归档重点看“违规过滤”和“传输失败”两个分类。我习惯每天早晨写一个脚本把昨天失败的任务数统计出来超过阈值就微信告警。注意审计日志导出的时间要统一用UTC还是本地时间否则跨时区项目会对不上。6.2 抓包确认数据不是“转”而是“搬”很多人问怎么证明网闸真的隔离了。最直接的办法是同时在内网侧交换机镜像口和外网侧交换机镜像口抓包然后比较源MAC地址。如果两边的流量里出现了相同的TCP会话元组那就有问题正常情况是两边各自独立的会话内网侧包里的MAC地址是内网主机的外网侧是外网主机的。这个验证方法在等保测评时也很管用测评师要看的正是“没有一条TCP段穿越安全设备”。# 在内网镜像口抓包含特定文件服务器的FTP流量 tcpdump -i any host and tcp port 21 -w intranet.pcap # 在外网镜像口抓同一个目标服务器的流量 tcpdump -i any host and tcp port 21 -w extranet.pcap # 用capinfos查看两个pcap的会话统计区分来源 capinfos -T intranet.pcap capinfos -T extranet.pcap如果extranet.pcap里的源IP出现了内网服务器的地址说明网闸策略可能配成了透明代理或路由模式隔离效果存疑。这个时候反查策略确认是否有人在“应用代理”里把源IP映射关了。6.3 把TopRules接入已有监控Syslog和SNMP的实用姿势生产环境里TopRules不能被当作孤立设备。让它把运行日志实时转发到集中Syslog服务器同时开启SNMP只读轮询把CPU、内存、磁盘占满率、接口流量、任务队列长度送进现有监控平台。Syslog配置要注意过滤级别默认会把调试信息都发出去日志量爆炸。我只转发“notice”以上级别以及所有审计日志。SNMP的团体字符串不要用public改用只读的自定义字符串并且只允许监控服务器的IP访问。另外TopRules的磁盘空间会随文件缓存增长监控里必须对存储分区使用率设阈值超过85%就要告警否则隔离交换模块写不进去任务会全部卡住。最后说一个我的习惯每次改完策略导出完整配置文件并标注变更原因。网闸重启后所有策略都会重新加载万一遇到固件升级失败可以快速回滚。隔离交换设备不像普通交换机可以随便改配置每一步落下去影响的是两个网络的数据通道。做这行越久越觉得稳比快重要。希望今天的这些参数和踩坑记录能帮到你。本文还有配套的精品资源点击获取
阅读完成 · 觉得有帮助?