CN102346818A - 一种用软件实现的计算机网络环境隔离系统 - Google Patents

一种用软件实现的计算机网络环境隔离系统 Download PDF

Info

Publication number
CN102346818A
CN102346818A CN2010102424397A CN201010242439A CN102346818A CN 102346818 A CN102346818 A CN 102346818A CN 2010102424397 A CN2010102424397 A CN 2010102424397A CN 201010242439 A CN201010242439 A CN 201010242439A CN 102346818 A CN102346818 A CN 102346818A
Authority
CN
China
Prior art keywords
operating system
network
concerning security
security matters
environment
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Granted
Application number
CN2010102424397A
Other languages
English (en)
Other versions
CN102346818B (zh
Inventor
李毅
张有成
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Aerospace One System Jiangsu Information Technology Co ltd
Original Assignee
NANJING YIJIZHI INFORMATION TECHNOLOGY Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by NANJING YIJIZHI INFORMATION TECHNOLOGY Co Ltd filed Critical NANJING YIJIZHI INFORMATION TECHNOLOGY Co Ltd
Priority to CN201010242439.7A priority Critical patent/CN102346818B/zh
Publication of CN102346818A publication Critical patent/CN102346818A/zh
Application granted granted Critical
Publication of CN102346818B publication Critical patent/CN102346818B/zh
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Landscapes

  • Storage Device Security (AREA)
  • Small-Scale Networks (AREA)

Abstract

本发明涉及一种计算机网络环境隔离系统,其包括由至少一个计算机,所述计算机连接到至少一个非涉密网络和至少一个涉密网络,所述计算机上具备至少一个与所述非涉密网络连接的第一操作系统、和至少一个与所述涉密网络连接的第二操作系统;所述计算机还包括环境切换模块,所述环境切换模块用于在所述第一操作系统和第二操作系统之间进行切换;所述第一操作系统不能访问第二操作系统中的数据。由于本发明使用了虚拟操作系统中的虚拟盘作为涉密网络环境下的工作盘,且用户能够在非涉密网络与涉密网络中的两种不同的操作系统之间进行切换,因而能够实现对不同网络环境中的数据文件和数据传输进行控制和隔离,此外,还具有成本低、兼容性好的特点。

Description

一种用软件实现的计算机网络环境隔离系统
技术领域
本发明涉及一种计算机环境隔离系统,特别是涉及一种用软件实现的计算机环境隔离系统。
背景技术
随着计算机和网络技术的不断发展,计算机会处在不同的工作环境,每个终端设备既要与内部工作网(如办公网)连接,也需要访问外部互联网,且内网可能会有多个,在政府机关、大型企业等中经常会遇到需要多个网络间进行切换应用。此时,网络安全问题就显得特别重要。
由于这种同时连接内外网的方式存在很大的安全隐患,因此,往往要采取措施实现多网的隔离转换。现有技术中实现网络转换的方法通常是需要在计算机内部单加隔离卡,由专业人员操作,但加装隔离卡的方式安装较复杂,不适合终端用户自己安装使用;此外,该方法还具有成本高、兼容性差的缺点。
解决网络安全问题的一个重点是要避免与外部网络连接时局域网内计算机资源被非法利用和侵袭,特别需要将内部网与外部网分开,使得用户不能同时登录内外网,将内网资料偷发出去或被人从外网侵袭内网。目前解决内外网之间的隔离技术方案有多种,其中比较原始的方法是采用A、B两台计算机分别连接内网和外网,各自独立,互不干涉,其缺点在于成本高,操作不方便:另一种方法是A、B两个主机分别连接内网和外网,但两者共享显示器、键盘等外围设备,因有两个主机,所以成本高仍是一个重要缺点。
发明内容
本发明的目的是提供一种对不同网络环境中的数据文件和数据文件的传输进行控制和隔离、无须额外的硬件、成本低,兼容性好的用软件实现的计算机网络环境隔离系统。
为解决上述技术问题,本发明采取以下技术方案:一种用软件实现计算机网络环境隔离系统,其包括由至少一个计算机,所述计算机连接到至少一个非涉密网络和至少一个涉密网络,其特征在于:
所述计算机上具备与所述非涉密网络连接的第一操作系统、和与所述涉密网络直接连接的第二操作系统;
所述计算机中安装有环境切换软件,所述环境切换软件用于将所述计算机在所述第一操作系统和第二操作系统之间进行切换;
所述第一操作系统不能访问第二操作系统中的数据;
所述环境切换软件控制所述计算机从所述第一操作系统切换进入所述第二操作系统时,所述环境切换软件自动关闭该第一操作系统中已启动的所有任务;
当第一操作系统的网络连接被激活时,禁止第二操作系统的网络连接;和/或当第二操作系统的网络连接被激活时,禁止第一操作系统的网络连接。
由于本发明使用了虚拟操作系统中的虚拟盘作为涉密网络环境下的工作盘,且用户能够在非涉密网络与涉密网络中的两种不同的操作系统之间进行切换,因而能够实现对不同网络环境中的数据文件进行隔离;此外,所述系统的数据传输控制模块能够对不同网络环境中的数据传输进行控制和隔离,从而保证即使硬盘丢失也不会导致数据泄密。最后,本发明中的系统采用虚拟操作系统这种软件的方法实现了计算机环境隔离,因而无须额外的硬件,具有成本低、兼容性好的特点。
附图说明
图1是本发明中的实现计算机环境隔离的硬件结构图。
图2是非涉密网络环境下的数据文件存储示意图。
图3是非涉密网络环境下的数据传输示意图。
图4是涉密网络环境下数据存储的示意图。
图5是涉密网络环境下的数据传输示意图。
具体实施方式
下面结合附图对本发明的技术方案进行详细说明。
图1示出了本发明中的实现计算机环境隔离的硬件结构图,如图1所示,计算机配备两块物理网卡,网络环境为双布线,其中所述一块网卡连接非涉密网络(如办公子网、internet等),所述另一块网卡连接涉密网络。进一步,在所述计算机上通过虚拟平台创建模块创建涉密工作环境:通过进程监控和虚拟桌面技术创建一个虚拟操作系统,并利用虚拟操作系统中的虚拟盘作为涉密工作环境下的工作盘、定义进入涉密环境的用户名和密码;所有涉密环境下生成的数据都存储在该虚拟盘;具体地说,程序自动选定剩余容量较大的某一磁盘分区,在该分区开辟出一定空间(其容量大小根据所选定分区剩余容量的大小来决定,并且是可变的)作为虚拟盘的映射区域,在所述非涉密网络环境下不能访问虚拟盘。
当所述计算机启动后,进入真实操作系统,即非涉密网络环境,此时,连接非涉密网络的所述网卡是有效的,因而可以访问非涉密网络中的所有资源,而连接涉密网络的所述网卡是被禁止的。图2示出了在非涉密网络环境下的数据文件存储示意图,如图2所示,在非涉密网络环境下,对数据存取和加密不作限制,数据文件都正常存储在磁盘分区中,在此环境下,虚拟盘是不可见的。如图3所示,在非涉密网络环境下,可以正常使用USB、蓝牙、红外线、1394、无线等设备传输数据。
当需要进入涉密网络环境时,用户可以通过环境切换模块或环境切换软件进行网络环境的切换,然后通过身份验证(即通过已经设置的所述进入涉密环境的用户名和密码)进入涉密网络环境;优选地,在进入涉密网络环境之前,程序会自动关闭非涉密环境下所启动的所有任务。在涉密网络环境中,通过一个网络连接控制模块来禁止所述非涉密网络,优选地,可以通过系统级驱动来实现对非涉密环境的所述网卡的禁用、从而使得连接涉密网络的所述网卡是有效的、同时非涉密网络的所述网卡是无效的,以致在涉密网络环境(即虚拟工作平台)下,不能访问非涉密网络。
图4示出了在涉密网络环境下数据存储的示意图。如图4所示,在涉密网络环境下,通过一个涉密网络环境数据存储控制模块或涉密网络环境数据存储控制软件将所有涉密网络环境下生成的数据都存储在所述虚拟盘上,即通过系统级驱动将数据文件的修改保存全部转移到虚拟盘上,这样以来,在非涉密网络环境中就无法查看所述虚拟盘上的数据,并且虚拟磁盘能够对所保存的数据进行加密。优选地,所述加密采用AES算法,从而保证了涉密网络环境下的数据存储的安全性。
图5进一步示出了在涉密网络环境下的数据防复制策略。如图5所示,在涉密网络环境中,通过一个涉密网络环境数据传输控制模块或涉密网络环境数据传输控制软件来实现防复制功能,从而使非授权的外部设备不能从涉密网络环境中拷贝数据。优选地,当向任何非授权的外部设备,如移动存储设备,上复制数据时,所述复制的操作会通过操作系统底层转移到虚拟磁盘上进行或被禁止保存,从而保证涉密的数据不会真正被保存到所述非授权的外部设备中,即保证了涉密网络环境的数据不会被移动存储设备所转移。
所述环境切换模块或环境切换软件、涉密网络环境数据存储控制模块或涉密网络环境数据存储控制软件、涉密网络环境数据传输控制模块或涉密网络环境数据传输控制软件是可被安装于第一操作系统和/或第二操作系统和/或驻留在计算机内的软件。
此外,用户也能够从所述涉密网络环境切换回非涉密网络环境,此时,程序自动关闭在涉密网络环境下启动的所有任务,优选地,所述切换是通过环境切换模块来实现的。
通过本发明所述系统即可使用用软件的方法实现计算机环境隔离(如办公环境和涉密环境完全隔离),从而实现不同环境中的数据文件隔离、不同环境中的数据传输隔离以及不同环境中的网络访问隔离。在办公环境下,可以正常使用USB、蓝牙、红外线、1394、无线等设备传输数据,但在涉密环境下非授权的外部设备不能从涉密环境中拷贝数据,且虚拟工作平台(即虚拟操作系统)可以正常使用真实操作系统中的应用程序,只要退出虚拟工作平台,便无法查看虚拟工作平台中的数据,即使硬盘丢失也不会导致数据泄密。如果计算机配备了双网卡,网络环境为双布线,一块网卡连接办公子网,一块网卡连接涉密子网,则通过本发明所述系统还可用软件实现网络环境隔离,即在办公环境下,连接办公子网的网卡是有效的,连接涉密子网的网卡是无效的,在办公环境时,不能访问涉密子网;在涉密环境(虚拟工作平台)下,连接涉密子网的网卡是有效的,连接办公子网的网卡是无效的,在涉密环境(虚拟工作平台)下,不能访问办公子网。

Claims (10)

1.一种用软件实现的计算机网络环境隔离系统,其包括由至少一个计算机,所述计算机连接到至少一个非涉密网络和至少一个涉密网络,其特征在于:
所述计算机上具备与所述非涉密网络连接的第一操作系统、和与所述涉密网络直接连接的第二操作系统;
所述计算机中安装有环境切换软件,所述环境切换软件用于将所述计算机在所述第一操作系统和第二操作系统之间进行切换;
所述第一操作系统不能访问第二操作系统中的数据;
所述环境切换软件控制所述计算机从所述第一操作系统切换进入所述第二操作系统时,所述环境切换软件自动关闭该第一操作系统中已启动的所有任务;
当第一操作系统的网络连接被激活时,禁止第二操作系统的网络连接;和/或当第二操作系统的网络连接被激活时,禁止第一操作系统的网络连接。
2.如权利要求1所述的系统,其特征在于:所述第二操作系统是虚拟操作系统。
3.如权利要求2所述的系统,其特征在于:所述虚拟操作系统中的虚拟盘被用作在所述涉密网络中工作时的工作盘,所有在涉密网络下生成的数据都存储在所述虚拟盘中。
4.如前面任一项权利要求所述的系统,其特征在于:所述虚拟盘的大小是可变的,在所述非涉密网络下不能访问所述虚拟盘。
5.如前面任一项权利要求所述的系统,其特征在于:所述第一操作系统和第二操作系统都通过独立的网卡与其各自对应的网络连接。
6.如前面任一项权利要求所述的系统,其特征在于:当所述计算机启动时先进入所述第一操作系统,同时激活该第一操作系统所使用的网卡、并禁止第二操作系统所使用的网卡。
7.如前面任一项权利要求所述的系统,其特征在于:所述环境切换软件控制所述计算机从所述第二操作系统切换进入第一操作系统时,所述环境切换软件关闭该第二操作系统中已启动的所有任务。
8.如前面任一项权利要求所述的系统,其特征在于:所述第二操作系统内还安装有涉密网络环境数据存储控制软件,其用于将所有在涉密网络中生成的数据都存储在所述虚拟盘上,并且所述虚拟盘能够对所保存的数据进行加密。
9.如前面任一项权利要求所述的系统:所述第二操作系统内还安装有涉密网络环境数据传输控制软件,其用于防止将涉密网络中的数据拷贝到非授权的外部设备。
10.如前面任一项权利要求所述的系统:当向任何非授权的外部设备复制数据时,所述复制会被禁止或通过操作系统底层转移到虚拟磁盘上,从而保证涉密的数据不会真正被保存到所述非授权的外部设备中。
CN201010242439.7A 2010-08-02 2010-08-02 一种用软件实现的计算机网络环境隔离系统 Active CN102346818B (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN201010242439.7A CN102346818B (zh) 2010-08-02 2010-08-02 一种用软件实现的计算机网络环境隔离系统

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN201010242439.7A CN102346818B (zh) 2010-08-02 2010-08-02 一种用软件实现的计算机网络环境隔离系统

Publications (2)

Publication Number Publication Date
CN102346818A true CN102346818A (zh) 2012-02-08
CN102346818B CN102346818B (zh) 2014-11-12

Family

ID=45545490

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201010242439.7A Active CN102346818B (zh) 2010-08-02 2010-08-02 一种用软件实现的计算机网络环境隔离系统

Country Status (1)

Country Link
CN (1) CN102346818B (zh)

Cited By (11)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN102685136A (zh) * 2012-05-18 2012-09-19 深信服网络科技(深圳)有限公司 一种多网络环境隔离方法及终端
CN103514004A (zh) * 2012-06-28 2014-01-15 联想(北京)有限公司 Windows系统下的系统环境管理方法及装置
CN103747070A (zh) * 2013-12-27 2014-04-23 上海森步特信息技术有限公司 一种网络隔离方法及装置
CN105786521A (zh) * 2016-03-18 2016-07-20 山东华软金盾软件股份有限公司 一种文件外发保护方法和装置
CN105809047A (zh) * 2016-04-05 2016-07-27 武汉烽火众智数字技术有限责任公司 一种不同网络间数据安全交换系统及其方法
CN107770160A (zh) * 2017-09-30 2018-03-06 深信服科技股份有限公司 数据安全防护方法、设备及计算机可读存储介质
CN108833435A (zh) * 2018-07-03 2018-11-16 郑州云海信息技术有限公司 一种网络访问控制方法及装置、网络系统
CN108881270A (zh) * 2018-07-02 2018-11-23 浪潮软件股份有限公司 一种基于软件的安全隔离网闸
CN112926070A (zh) * 2021-03-02 2021-06-08 浪潮云信息技术股份公司 一种基于国产cpu及操作系统的非涉密域与涉密域的公文交换方法及系统
CN114902633A (zh) * 2020-02-26 2022-08-12 舒伯特附加解决方案有限公司 用于操作增材制造设备的方法
WO2023077519A1 (zh) * 2021-11-08 2023-05-11 华为技术有限公司 支持多操作系统的存储设备、配置方法以及计算机系统

Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN1825285A (zh) * 2004-12-31 2006-08-30 钟巨航 具有多个子系统的数据处理系统及方法
CN101321061A (zh) * 2007-06-04 2008-12-10 北京北大众志微系统科技有限责任公司 一种网络计算机双网隔离切换装置和切换方法
CN101355551A (zh) * 2007-07-23 2009-01-28 华为技术有限公司 一种通信方法和装置

Patent Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN1825285A (zh) * 2004-12-31 2006-08-30 钟巨航 具有多个子系统的数据处理系统及方法
CN101321061A (zh) * 2007-06-04 2008-12-10 北京北大众志微系统科技有限责任公司 一种网络计算机双网隔离切换装置和切换方法
CN101355551A (zh) * 2007-07-23 2009-01-28 华为技术有限公司 一种通信方法和装置

Cited By (15)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN102685136A (zh) * 2012-05-18 2012-09-19 深信服网络科技(深圳)有限公司 一种多网络环境隔离方法及终端
CN103514004A (zh) * 2012-06-28 2014-01-15 联想(北京)有限公司 Windows系统下的系统环境管理方法及装置
CN103514004B (zh) * 2012-06-28 2016-12-21 联想(北京)有限公司 Windows系统下的系统环境管理方法及装置
CN103747070A (zh) * 2013-12-27 2014-04-23 上海森步特信息技术有限公司 一种网络隔离方法及装置
CN105786521B (zh) * 2016-03-18 2020-05-19 山东华软金盾软件股份有限公司 一种文件外发保护方法和装置
CN105786521A (zh) * 2016-03-18 2016-07-20 山东华软金盾软件股份有限公司 一种文件外发保护方法和装置
CN105809047A (zh) * 2016-04-05 2016-07-27 武汉烽火众智数字技术有限责任公司 一种不同网络间数据安全交换系统及其方法
CN105809047B (zh) * 2016-04-05 2018-09-14 武汉烽火众智数字技术有限责任公司 一种不同网络间数据安全交换系统及其方法
CN107770160A (zh) * 2017-09-30 2018-03-06 深信服科技股份有限公司 数据安全防护方法、设备及计算机可读存储介质
CN107770160B (zh) * 2017-09-30 2021-03-09 深信服科技股份有限公司 数据安全防护方法、设备及计算机可读存储介质
CN108881270A (zh) * 2018-07-02 2018-11-23 浪潮软件股份有限公司 一种基于软件的安全隔离网闸
CN108833435A (zh) * 2018-07-03 2018-11-16 郑州云海信息技术有限公司 一种网络访问控制方法及装置、网络系统
CN114902633A (zh) * 2020-02-26 2022-08-12 舒伯特附加解决方案有限公司 用于操作增材制造设备的方法
CN112926070A (zh) * 2021-03-02 2021-06-08 浪潮云信息技术股份公司 一种基于国产cpu及操作系统的非涉密域与涉密域的公文交换方法及系统
WO2023077519A1 (zh) * 2021-11-08 2023-05-11 华为技术有限公司 支持多操作系统的存储设备、配置方法以及计算机系统

Also Published As

Publication number Publication date
CN102346818B (zh) 2014-11-12

Similar Documents

Publication Publication Date Title
CN102346818B (zh) 一种用软件实现的计算机网络环境隔离系统
CN102741853B (zh) 用于利用虚拟机包裹应用来防止数据丢失的系统和方法
US20180330081A1 (en) Execution environment virtualization method and apparatus and virtual execution environment access method and apparatus
CN101986651B (zh) 远程存储的方法及其系统及客户端
US6202153B1 (en) Security switching device
EP2834768B1 (en) Systems and methods for securing and restoring virtual machines
CA2759612C (en) Method and system for securing data
EP3265949B1 (en) Operating system management
CN104008345B (zh) 对应用程序的用户隐私数据的保护方法和装置
CN105340309A (zh) 具有多个操作模式的应用
CN101661381A (zh) 一种基于Xen的数据共享与访问控制方法
CN108322307B (zh) 基于内核内存共享的容器间通讯系统及方法
CN102065104A (zh) 一种异地文件访问方法、装置及系统
CN108293044A (zh) 用于经由域名服务流量分析来检测恶意软件感染的系统和方法
BRPI0920478B1 (pt) Método para uso em um arranjo de rede, computador remetente e meio de armazenagem legível por computador não-transitório
EP3449607B1 (en) Systems and methods for managing encryption keys for single-sign-on applications
CN106020997B (zh) 一种用于虚拟机间数据传输的方法和系统
CN108809975B (zh) 一种内外网隔离系统及实现内外网隔离的方法
CN101561855B (zh) 一种计算机对usb设备进行访问的控制方法和系统
US8713640B2 (en) System and method for logical separation of a server by using client virtualization
CN101593252A (zh) 一种计算机对usb设备进行访问的控制方法和系统
CN109711206A (zh) 一种多用户安全硬盘及其控制方法
CN101420299B (zh) 提高智能密钥设备稳定性的方法和智能密钥设备
CN105844165A (zh) 一种四层计算虚拟化的方法与设备
JP2010055548A (ja) スイッチ装置およびコピー制御方法

Legal Events

Date Code Title Description
C06 Publication
PB01 Publication
C10 Entry into substantive examination
SE01 Entry into force of request for substantive examination
C14 Grant of patent or utility model
GR01 Patent grant
C56 Change in the name or address of the patentee
CP01 Change in the name or title of a patent holder

Address after: Guanghua Road, Baixia District Nanjing city Jiangsu province 210014 No. 166 East Midlands Building 5 layer

Patentee after: NANJING UNARY INFORMATION TECHNOLOGY Inc.,Ltd.

Address before: Guanghua Road, Baixia District Nanjing city Jiangsu province 210014 No. 166 East Midlands Building 5 layer

Patentee before: Nanjing Unary Information Technology Co.,Ltd.

CP01 Change in the name or title of a patent holder
CP01 Change in the name or title of a patent holder

Address after: 210014 Five Floors East of Delan Building, 166 Guanghua Road, Baixia District, Nanjing City, Jiangsu Province

Patentee after: NANJING UNARY INFORMATION TECHNOLOGY Co.,Ltd.

Address before: 210014 Five Floors East of Delan Building, 166 Guanghua Road, Baixia District, Nanjing City, Jiangsu Province

Patentee before: NANJING UNARY INFORMATION TECHNOLOGY Inc.,Ltd.

CP03 Change of name, title or address
CP03 Change of name, title or address

Address after: Building 1, 6th Floor, Changfeng Building, No.14 Xinghuo Road, Research and Innovation Park, Jiangbei New District, Nanjing City, Jiangsu Province, 210000

Patentee after: Aerospace One System (Jiangsu) Information Technology Co.,Ltd.

Address before: 210014 Five Floors East of Delan Building, 166 Guanghua Road, Baixia District, Nanjing City, Jiangsu Province

Patentee before: NANJING UNARY INFORMATION TECHNOLOGY Co.,Ltd.