CN110943913A - 一种工业安全隔离网关 - Google Patents

一种工业安全隔离网关 Download PDF

Info

Publication number
CN110943913A
CN110943913A CN201910704716.2A CN201910704716A CN110943913A CN 110943913 A CN110943913 A CN 110943913A CN 201910704716 A CN201910704716 A CN 201910704716A CN 110943913 A CN110943913 A CN 110943913A
Authority
CN
China
Prior art keywords
module
receiving module
isolation
data
network
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Withdrawn
Application number
CN201910704716.2A
Other languages
English (en)
Inventor
刘展海
何伟
刘展航
何国源
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Guangdong Interactive Electronic Network Media Co Ltd
Original Assignee
Guangdong Interactive Electronic Network Media Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Guangdong Interactive Electronic Network Media Co Ltd filed Critical Guangdong Interactive Electronic Network Media Co Ltd
Priority to CN201910704716.2A priority Critical patent/CN110943913A/zh
Publication of CN110943913A publication Critical patent/CN110943913A/zh
Withdrawn legal-status Critical Current

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L12/00Data switching networks
    • H04L12/66Arrangements for connecting between networks having differing types of switching systems, e.g. gateways
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L45/00Routing or path finding of packets in data switching networks
    • H04L45/24Multipath
    • H04L45/245Link aggregation, e.g. trunking
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/02Network architectures or network communication protocols for network security for separating internal from external traffic, e.g. firewalls
    • H04L63/0209Architectural arrangements, e.g. perimeter networks or demilitarized zones
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/02Network architectures or network communication protocols for network security for separating internal from external traffic, e.g. firewalls
    • H04L63/0227Filtering policies
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/04Network architectures or network communication protocols for network security for providing a confidential data exchange among entities communicating through data packet networks
    • H04L63/0428Network architectures or network communication protocols for network security for providing a confidential data exchange among entities communicating through data packet networks wherein the data content is protected, e.g. by encrypting or encapsulating the payload
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/14Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
    • H04L63/1441Countermeasures against malicious traffic
    • H04L63/145Countermeasures against malicious traffic the attack involving the propagation of malware through the network, e.g. viruses, trojans or worms

Abstract

本发明公开了一种工业安全隔离网关,包括外网接收模块、内网接收模块及隔离摆渡模块,所述外网接收模块和内网接收模块为两个相互独立的控制系统,均具备运算模块、存储模块、逻辑电路模块,且外网接收模块和内网接收模块之间通过隔离摆渡模块进行数据传递,传递过程包括协议剥离、校验、加密、解密、保存过程,所述外网接收模块包括网络接收模块、信息认证模块、防火墙模块、信息过滤模块、反病毒模块。本发明可以实现工业网络与信息网络的数据安全隔离,采用物理隔离与逻辑隔离相结合的手段提高可靠性,支持数据加密、防病毒、网络防火墙、用户认证、入侵防护等功能,能够确保工业控制系统的安全稳定运行。

Description

一种工业安全隔离网关
技术领域
本发明属于工业控制网络技术领域,更具体地说,尤其涉及一种工业安全隔离网关。
背景技术
物联网、云计算、移动应用技术是当今信息领域重点发展的三大信息技术。其中,物联网作为一种正在高速发展的先进技术,其信息安全问题正在越来越受到国家的重视。完善的工业物联网系统网络包括数据、物理、网络在内的多方面信息安全问题,要维持整体系统的稳定运行,保证生产过程不受影响,就需要制定行使有效的安全解决方案,SCADA、DCS、PCS、PLC等工业控制系统广泛运用于工业、能源、交通、水利以及市政等领域,用于控制生产设备的运行。随着计算机和网络技术的发展,特别是信息化与工业化深度融合以及物联网的快速发展,工业控制系统产品越来越多地采用通用协议、通用硬件和通用软件,以各种方式与互联网等公共网络连接,病毒、木马等威胁正在向工业控制系统扩散,工业控制系统信息安全问题日益突出。
系统中通信协议、操作系统、安全策略和管理流程、杀毒软件、应用软件等任何一点受到攻击都有可能导致整个系统的瘫痪。现有技术合作,中国专利CN201721923252.7公开了一种隔离网关,其包括:认证隔离单元、内网后台处理单元和外网后台处理单元;所述内网后台处理单元和所述外网后台处理单元均与所述认证隔离单元电性连接;所述内网后台处理单元用于对内网用户报文内容进行格式以及规则匹配确认;所述外网后台处理单元用于对外网用户报文内容进行格式以及规则匹配确认;所述认证隔离单元用于对用户安全接入的认证许可以及对内外网的网络隔离。该隔离网关设备可实现内外网之间通信的安全可控。该隔离网关,虽然扩展了功能,但是对于有多台套自动化设备构成的工业生产设备网络,其工业安全隔离尚不够可靠、高效和完善。
针对上述提出的问题,我们提出一种工业安全隔离网关,来增强工业设备网络的信息安全。
发明内容
本发明的目的是为了解决现有技术中存在的缺点,而提出的一种工业安全隔离网关。
为实现上述目的,本发明提供如下技术方案:
一种工业安全隔离网关,包括外网接收模块、内网接收模块及隔离摆渡模块,所述外网接收模块和内网接收模块为两个相互独立的控制系统,均具备运算模块、存储模块、逻辑电路模块,且外网接收模块和内网接收模块之间通过隔离摆渡模块进行数据传递,传递过程包括协议剥离、校验、加密、解密、保存过程,所述外网接收模块包括网络接收模块、信息认证模块、防火墙模块、信息过滤模块、反病毒模块,所述内网接收模块包括信息审核模块、无线传输模块,所述无线传输模块与生产控制区业务主机连接。
优选的,所述外网接收模块与外网连接,采集外网数据,通过身份认证后,还原成原始数据,并重新保存成内部自由协议,通过构建内部自由协议通道传输给隔离摆渡模块,并通过逻辑电路和隔离摆渡模块共同实现内外网隔离。
优选的,所述无线传输模块采用双口RAM并行加密高速传输技术,配套嵌入式驱动对双口RAM的数据读写进行读写控制,数据流采用128位以上加密方式传输。
优选的,所述信息认证模块用于进行报文过滤的数据流向控制模块;采用IPSec协议,用于进行数据加密安全传输,保护IP层安全的VPN模块;采用抵御拒绝服务,防范攻击或恶意软件的转移、屏蔽其他网络系统、保护网络流量的完整性和保密性。
优选的,所述网络接收模块包括2路千兆工业以太网口、4路百兆工业以太网口,所述串口包括16路的232、422、485串口,能实现多台设备同时采集数据的功能,并且可通过链路的聚合进一步拓宽带宽。
优选的,所述外网接收模块包括电源管理器和LED指示器,所述电源管理器与电源开关电连接,所述LED指示器与电源管理器电连接。
优选的,所述信息认证模块,只有在认证后数据包才进行解密,得到原始数据,对原始数据进行校验,并通过无线传输模块发出。
优选的,所述逻辑电路模块逻辑电路负责切断外网接收模块与隔离摆渡模块的连接。
本发明的技术效果和优点:
1、本发明可以实现对多台套自动化设备组成的工业网络与信息网络的数据安全隔离,采用物理隔离与逻辑隔离相结合的手段提高隔离的可靠性,支持数据加密、防病毒、网络防火墙、用户认证、入侵防护等功能,能够确保工业控制系统的安全稳定运行;
2、本发明采用多网口多串口可同时对多台设备仪表进行数据采集处理,可实现链路聚合来拓展带宽;而且本发明采用2路千兆工业以太网口,4路百兆工业以太网口,以及多达16路的232,422,485串口,能实现多台设备同时采集数据的功能,还能满足工业生产领域需求,适用于工业领域复杂的设备环境中,提高了工作效率;
3、本发明可以实现工业设备和云端通信之间的无缝连接,通过无线传输模块会在网关桌面或通过Email、短信等方式向网管人员发出告警提示,为工厂网络故障的及时排查、分析提供可靠依据从而提高工业通信系统的安全性与稳定性,使其功能得到完善。
附图说明
图1为本发明的整体模块组成结构示意图;
图2为本发明的隔离摆渡模块连接结构示意图。
具体实施方式
为了使本发明的目的、技术方案及优点更加清楚明白,以下结合具体实施例,对本发明进行进一步详细说明。应当理解,此处所描述的具体实施例仅仅用以解释本发明,并不用于限定本发明。基于本发明中的实施例,本领域普通技术人员在没有做出创造性劳动前提下所获得的所有其他实施例,都属于本发明保护的范围。
请参阅图1-2,本发明提供的工业安全隔离网关,其包括外网接收模块、内网接收模块及隔离摆渡模块,所述外网接收模块和内网接收模块为两个相互独立的控制系统,均具备运算模块、存储模块、逻辑电路模块,且外网接收模块和内网接收模块之间通过隔离摆渡模块进行数据传递,传递过程包括协议剥离、校验、加密、解密、保存过程,所述外网接收模块包括网络接收模块、信息认证模块、防火墙模块、信息过滤模块、反病毒模块,所述内网接收模块包括信息审核模块、无线传输模块,所述无线传输模块与生产控制区业务主机连接。
其中,所述外网接收模块与外网连接,采集外网数据,通过身份认证后,还原成原始数据,并重新保存成内部自由协议,通过构建内部自由协议通道传输给隔离摆渡模块,并通过逻辑电路和隔离摆渡模块共同实现内外网隔离。
所述无线传输模块采用双口RAM并行加密高速传输技术,配套嵌入式驱动对双口RAM的数据读写进行读写控制,数据流采用128位以上加密方式传输。
所述信息认证模块用于进行报文过滤的数据流向控制模块;采用IPSec协议,用于进行数据加密安全传输,保护IP层安全的VPN模块;采用抵御拒绝服务,防范攻击或恶意软件的转移、屏蔽其他网络系统、保护网络流量的完整性和保密性。
所述网络接收模块包括2路千兆工业以太网口、4路百兆工业以太网口,所述串口包括16路的232、422、485串口,能实现多台设备同时采集数据的功能,并且可通过链路的聚合进一步拓宽带宽。
所述外网接收模块包括电源管理器和LED指示器,所述电源管理器与电源开关电连接,所述LED指示器与电源管理器电连接。
较佳的,所述信息认证模块,只有在认证后数据包才进行解密,得到原始数据,对原始数据进行校验,并通过无线传输模块发出。
所述逻辑电路模块逻辑电路负责切断外网接收模块与隔离摆渡模块的连接。
参见图1,该隔离网关由外网接收模块、内网接收模块及隔离摆渡模块构成,所述外网接收模块和内网接收模块为两个相互独立的控制系统,均具备运算模块、存储模块、逻辑电路模块,且外网接收模块和内网接收模块之间通过隔离摆渡模块进行数据传递,传递过程包括协议剥离、校验、加密、解密、保存过程,所述外网接收模块包括网络接收模块、信息认证模块、防火墙模块、信息过滤模块、反病毒模块,所述内网接收模块包括信息审核模块、无线传输模块,所述无线传输模块与生产控制区业务主机连接,采用物理隔离与逻辑隔离手段,支持数据加密、防病毒、网络防火墙、用户认证、入侵防护等功能,能够确保工业控制系统的安全稳定运行,采用IPSec协议,用于进行数据加密安全传输,保护IP层安全的VPN模块;采用抵御拒绝服务,防范攻击或恶意软件的转移、屏蔽其他网络系统、保护网络流量的完整性和保密性;
所述外网接收模块与外网连接,采集外网数据,通过身份认证后,还原成原始数据,并重新保存成内部自由协议,通过构建内部自由协议通道传输给隔离摆渡模块,并通过逻辑电路和隔离摆渡模块共同实现内外网隔离,通过无线传输模块可以实现设备和云端之间无缝连接,网关桌面或通过Email、短信等方式向网管人员发出告警提示,为工厂网络故障的及时排查、分析提供可靠依据从而提高工业通信系统的安全性与稳定性。
最后应说明的是:以上所述仅为本发明的优选实施例而已,并不用于限制本发明,尽管参照前述实施例对本发明进行了详细的说明,对于本领域的技术人员来说,其依然可以对前述各实施例所记载的技术方案进行修改,或者对其中部分技术特征进行等同替换,凡在本发明的精神和原则之内,所作的任何修改、等同替换、改进等,均应包含在本发明的保护范围之内。

Claims (8)

1.一种工业安全隔离网关,包括外网接收模块、内网接收模块及隔离摆渡模块,其特征在于:所述外网接收模块和内网接收模块为两个相互独立的控制系统,均具备运算模块、存储模块、逻辑电路模块,且外网接收模块和内网接收模块之间通过隔离摆渡模块进行数据传递,传递过程包括协议剥离、校验、加密、解密、保存过程,所述外网接收模块包括网络接收模块、信息认证模块、防火墙模块、信息过滤模块、反病毒模块,所述内网接收模块包括信息审核模块、无线传输模块,所述无线传输模块与生产控制区业务主机连接。
2.根据权利要求1所述的工业安全隔离网关,其特征在于:所述外网接收模块与外网连接,采集外网数据,通过身份认证后,还原成原始数据,并重新保存成内部自由协议,通过构建内部自由协议通道传输给隔离摆渡模块,并通过逻辑电路和隔离摆渡模块共同实现内外网隔离。
3.根据权利要求1所述的工业安全隔离网关,其特征在于:所述无线传输模块采用双口RAM并行加密高速传输技术,配套嵌入式驱动对双口RAM的数据读写进行读写控制,数据流采用128位以上加密方式传输。
4.根据权利要求1所述的工业安全隔离网关,其特征在于:所述信息认证模块用于进行报文过滤的数据流向控制模块;采用IPSec协议,用于进行数据加密安全传输,保护IP层安全的VPN模块;采用抵御拒绝服务,防范攻击或恶意软件的转移、屏蔽其他网络系统、保护网络流量的完整性和保密性。
5.根据权利要求1所述的工业安全隔离网关,其特征在于:所述网络接收模块包括2路千兆工业以太网口、4路百兆工业以太网口,所述串口包括16路的232、422、485串口,能实现多台设备同时采集数据的功能,并且可通过链路的聚合进一步拓宽带宽。
6.根据权利要求1所述的工业安全隔离网关,其特征在于:所述外网接收模块包括电源管理器和LED指示器,所述电源管理器与电源开关电连接,所述LED指示器与电源管理器电连接。
7.根据权利要求1所述的工业安全隔离网关,其特征在于:所述信息认证模块包括,只有在认证后数据包才进行解密,得到原始数据,对原始数据进行校验,并通过无线传输模块发出。
8.根据权利要求1所述的工业安全隔离网关,其特征在于:所述逻辑电路模块逻辑电路负责切断外网接收模块与隔离摆渡模块的连接。
CN201910704716.2A 2019-07-31 2019-07-31 一种工业安全隔离网关 Withdrawn CN110943913A (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN201910704716.2A CN110943913A (zh) 2019-07-31 2019-07-31 一种工业安全隔离网关

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN201910704716.2A CN110943913A (zh) 2019-07-31 2019-07-31 一种工业安全隔离网关

Publications (1)

Publication Number Publication Date
CN110943913A true CN110943913A (zh) 2020-03-31

Family

ID=69905886

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201910704716.2A Withdrawn CN110943913A (zh) 2019-07-31 2019-07-31 一种工业安全隔离网关

Country Status (1)

Country Link
CN (1) CN110943913A (zh)

Cited By (14)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN111447061A (zh) * 2020-04-21 2020-07-24 南京珥仁科技有限公司 用于档案数据摆渡的数据防泄密和数据可信验证方法
CN111818100A (zh) * 2020-09-04 2020-10-23 腾讯科技(深圳)有限公司 一种跨网配置通道的方法、相关设备及存储介质
CN112118299A (zh) * 2020-09-04 2020-12-22 四川蜂巢智造云科技有限公司 一种用于设备管理数据与生产业务数据分离的系统
CN112187791A (zh) * 2020-09-27 2021-01-05 酒泉钢铁(集团)有限责任公司 一种用于工业控制的数据安全传输系统
CN112351013A (zh) * 2020-10-28 2021-02-09 南京熊猫电子股份有限公司 一种带工控机控制系统的内外网隔离有线和无线传输设备
CN112910921A (zh) * 2021-03-02 2021-06-04 中核武汉核电运行技术股份有限公司 一种工控边界网络安全防护方法
CN113114626A (zh) * 2021-03-17 2021-07-13 宁波万德高科智能科技有限公司 一种基于边缘计算的安全网关系统及其构建方法
CN113452716A (zh) * 2021-06-29 2021-09-28 西安热工研究院有限公司 一种profibus工控协议安全摆渡方法和装置
CN113783714A (zh) * 2021-06-30 2021-12-10 高新兴科技集团股份有限公司 数据异常定位方法、系统、计算机存储介质及电子设备
CN114024753A (zh) * 2021-11-08 2022-02-08 中铁信安(北京)信息安全技术有限公司 一种数据通信双向摆渡隔离装置和方法
CN114095275A (zh) * 2022-01-11 2022-02-25 北京国泰网信科技有限公司 边缘隔离设备和方法
CN114629730A (zh) * 2022-05-16 2022-06-14 华能国际电力江苏能源开发有限公司 一种区域公司计算机网络安全互联方法及系统
CN115733684A (zh) * 2022-11-15 2023-03-03 国网安徽省电力有限公司铜陵供电公司 一种工业通信信息安全网关系统
US20230133665A1 (en) * 2020-05-28 2023-05-04 Inspur Electronic Information Industry Co., Ltd. Data storage method, apparatus, and device, and readable storage medium

Cited By (17)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN111447061B (zh) * 2020-04-21 2020-11-17 南京珥仁科技有限公司 用于档案数据摆渡的数据防泄密和数据可信验证方法
CN111447061A (zh) * 2020-04-21 2020-07-24 南京珥仁科技有限公司 用于档案数据摆渡的数据防泄密和数据可信验证方法
US20230133665A1 (en) * 2020-05-28 2023-05-04 Inspur Electronic Information Industry Co., Ltd. Data storage method, apparatus, and device, and readable storage medium
US11698730B2 (en) * 2020-05-28 2023-07-11 Inspur Electronic Information Industry Co., Ltd. Data storage method, apparatus, and device, and readable storage medium
CN111818100A (zh) * 2020-09-04 2020-10-23 腾讯科技(深圳)有限公司 一种跨网配置通道的方法、相关设备及存储介质
CN112118299A (zh) * 2020-09-04 2020-12-22 四川蜂巢智造云科技有限公司 一种用于设备管理数据与生产业务数据分离的系统
CN112187791A (zh) * 2020-09-27 2021-01-05 酒泉钢铁(集团)有限责任公司 一种用于工业控制的数据安全传输系统
CN112351013A (zh) * 2020-10-28 2021-02-09 南京熊猫电子股份有限公司 一种带工控机控制系统的内外网隔离有线和无线传输设备
CN112910921A (zh) * 2021-03-02 2021-06-04 中核武汉核电运行技术股份有限公司 一种工控边界网络安全防护方法
CN113114626A (zh) * 2021-03-17 2021-07-13 宁波万德高科智能科技有限公司 一种基于边缘计算的安全网关系统及其构建方法
CN113452716A (zh) * 2021-06-29 2021-09-28 西安热工研究院有限公司 一种profibus工控协议安全摆渡方法和装置
CN113783714A (zh) * 2021-06-30 2021-12-10 高新兴科技集团股份有限公司 数据异常定位方法、系统、计算机存储介质及电子设备
CN114024753A (zh) * 2021-11-08 2022-02-08 中铁信安(北京)信息安全技术有限公司 一种数据通信双向摆渡隔离装置和方法
CN114095275A (zh) * 2022-01-11 2022-02-25 北京国泰网信科技有限公司 边缘隔离设备和方法
CN114629730A (zh) * 2022-05-16 2022-06-14 华能国际电力江苏能源开发有限公司 一种区域公司计算机网络安全互联方法及系统
CN114629730B (zh) * 2022-05-16 2022-08-12 华能国际电力江苏能源开发有限公司 一种区域公司计算机网络安全互联方法及系统
CN115733684A (zh) * 2022-11-15 2023-03-03 国网安徽省电力有限公司铜陵供电公司 一种工业通信信息安全网关系统

Similar Documents

Publication Publication Date Title
CN110943913A (zh) 一种工业安全隔离网关
CN104683352B (zh) 一种具有双通道摆渡的工业通讯隔离网闸
Alcaraz et al. Critical control system protection in the 21st century
CN104486336A (zh) 工业控制网络安全隔离交换装置
Humayun Industry 4.0 and cyber security issues and challenges
Mishra et al. Software defined internet of things security: Properties, state of the art, and future research
CN102882850B (zh) 一种采用非网络方式隔离数据的密码装置及其方法
Rodrigues et al. SCADA security device: design and implementation
Taylor et al. Enhancing integrity of modbus TCP through covert channels
Jingran et al. Research and implementation of secure industrial communication protocols
CN115150208A (zh) 一种基于零信任的物联网终端安全接入方法及系统
Wanying et al. The study of security issues for the industrial control systems communication protocols
US10021070B2 (en) Method and apparatus for federated firewall security
CN102710638A (zh) 一种采用非网络方式隔离数据的装置及其方法
Kang et al. Whitelists based multiple filtering techniques in SCADA sensor networks
Jakaboczki et al. Vulnerabilities of Modbus RTU protocol-a case study
Nazir et al. Internet of Things Security: Issues, Challenges and Counter-Measures
Li et al. Research on sensor-gateway-terminal security mechanism of smart home based on IOT
KR20210001728A (ko) 이더넷 기반의 선박 네트워크 보호를 위한 선박 보안 시스템
CN204669400U (zh) 网络出口侧安全认证装置
JP2023531034A (ja) サービス伝送方法、装置、ネットワーク機器及び記憶媒体
Zhong et al. Security technologies in ad-hoc networks: a survey
CN106789318B (zh) 网络电源安全管理系统
CN105656905A (zh) 网络出口侧安全认证系统
Han et al. The design of secure embedded VPN gateway

Legal Events

Date Code Title Description
PB01 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination
WW01 Invention patent application withdrawn after publication
WW01 Invention patent application withdrawn after publication

Application publication date: 20200331