CN114143066A - 一种基于代理隔离装置的内外网对接系统及方法 - Google Patents

一种基于代理隔离装置的内外网对接系统及方法 Download PDF

Info

Publication number
CN114143066A
CN114143066A CN202111425688.4A CN202111425688A CN114143066A CN 114143066 A CN114143066 A CN 114143066A CN 202111425688 A CN202111425688 A CN 202111425688A CN 114143066 A CN114143066 A CN 114143066A
Authority
CN
China
Prior art keywords
access request
request
database
isolation device
application server
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Pending
Application number
CN202111425688.4A
Other languages
English (en)
Inventor
陈在新
汪渊
伍青
陈川
曹陇平
苟长松
于洋
贾承锦
陈莉
谢辉
覃红
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
State Grid Sichuan Electric Power Co Ltd
Original Assignee
State Grid Sichuan Electric Power Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by State Grid Sichuan Electric Power Co Ltd filed Critical State Grid Sichuan Electric Power Co Ltd
Priority to CN202111425688.4A priority Critical patent/CN114143066A/zh
Publication of CN114143066A publication Critical patent/CN114143066A/zh
Pending legal-status Critical Current

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/02Network architectures or network communication protocols for network security for separating internal from external traffic, e.g. firewalls
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/02Network architectures or network communication protocols for network security for separating internal from external traffic, e.g. firewalls
    • H04L63/0227Filtering policies
    • H04L63/0236Filtering by address, protocol, port number or service, e.g. IP-address or URL
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/02Network architectures or network communication protocols for network security for separating internal from external traffic, e.g. firewalls
    • H04L63/0281Proxies
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/08Network architectures or network communication protocols for network security for authentication of entities
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/10Network architectures or network communication protocols for network security for controlling access to devices or network resources

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Hardware Design (AREA)
  • Computer Security & Cryptography (AREA)
  • Computing Systems (AREA)
  • General Engineering & Computer Science (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Computer And Data Communications (AREA)
  • Data Exchanges In Wide-Area Networks (AREA)
  • Small-Scale Networks (AREA)

Abstract

本发明公开了一种基于代理隔离装置的内外网对接系统及方法,代理隔离装置用于根据指定的周期传输外网应用服务器的访问请求并根据安全规则完成访问请求的安全检测,还用于接收应答信息;数据库服务器用于调用对应的数据库暂存完成安全检测的访问请求和应答信息;消息中间层通过调用数据库服务器中的完成安全检测的访问请求并对其进行解析认证,并将解析认证通过后的访问请求传输给内网应用服务器,还用于将内网应用服务器返回的应答信息传输给数据库服务器,通过加入消息中间层作为消息持久层,保证信息可靠传输;数据库服务器只暂存交互数据,内外网应用服务器只和消息中间层进行通讯,提升内外网信息传输效率。

Description

一种基于代理隔离装置的内外网对接系统及方法
技术领域
本发明属于电力物联网数据安全领域,具体涉及一种基于代理隔离装置的内外网对接系统及方法。
背景技术
目前电力体系内部业务系统的应用均是采用内网数据交互模式,外部第三方单位系统无法直接通过互联网(公网)进入供电公司内部网络,现有的解决方案是人工导入数据方式,但人工导入方式,耗时耗力,数据更新周期频率也无法保证。
电力体系内部业务系统一般划分为信息内网和信息外网两个网络安全区域,在两个安全区域中分别部署安全等级不同的应用,满足安全等级不同的业务需求;两个安全区域之间采用符合安全规范的信息安全网络隔离装置进行硬件隔离,通过隔离装置硬件设备进行实际的数据库访问,从而在保证两个网络安全区域信息安全的同时,为网络信息安全区域的数据交互提供了可能性。网络隔离装置作为一种基于安全防护理念的网络安全技术,是通过物理隔离的方式,确保把有害的攻击隔离,在网络数据交换和保证网络内部信息不外泄的前提下,完成网间数据安全交换。信息内外网应用数据交互的应用场景通常是:信息外网应用完成数据处理之后,将需要发送给信息内网应用的数据组成SQL语句,通过信息安全网络隔离装置写入信息内网的MySQL数据库,信息内网应用从数据库中读取数据,从而完成信息内外网的数据交互。如果外网应用服务器被攻击和控制,则整个数据库数据可以被修改和窃取,且增加内网被攻击的风险;内外网应用服务器直接访问数据库接口,由于无法保证消息持久,只能通过同步通信的方式完成数据传输,内外网数据交互效率较低。
因此,缺乏一种方法既能保证信息可靠传输;又能提升内外网信息传输效率。
发明内容
本发明所要解决的技术问题是如何提高电力系统内外网信息的信息传输效率,本发明的目的在于提供一种基于代理隔离装置的内外网对接系统及方法,通过加入消息中间层作为消息持久层,保证信息可靠传输;其次,在电力内网中设置专用的数据库服务器作为穿透数据库,只暂存交互数据,内外网应用服务器只和消息中间层进行通讯,不再直接访问内网数据库,实现了与代理隔离装置的解耦,大幅提升内外网信息传输效率。
本发明通过下述技术方案实现:
一方面,本发明提供一种基于代理隔离装置的内外网对接系统,包括内网应用服务器、代理隔离装置、外网应用服务器、数据库服务器和消息中间层,其中,
所述代理隔离装置用于根据指定的周期传输外网应用服务器的访问请求并根据安全规则完成访问请求的安全检测,还用于接收应答信息;
数据库服务器用于调用对应的数据库暂存完成安全检测的访问请求和应答信息;
消息中间层通过调用数据库服务器中的完成安全检测的访问请求并对其进行解析认证,并将解析认证通过后的访问请求传输给内网应用服务器,还用于将内网应用服务器返回的应答信息传输给数据库服务器。
若外网应用服务器通过sql语句直接对内网数据库进行增删查改操作,如果外网应用服务器被攻击和控制,则整个数据库数据可以被修改和窃取;对多个数据库进行查询时,需要连接多个代理进程,进行多次查询,内外网数据交互效率低;若外网应用服务器通过强隔离驱动JDBC方式将查询数据信息写入内网数据库,内网应用服务器通过正常的驱动JDBC方式访问数据库,取到查询参数后返回调用内网业务系统,取到内网数据并将查询结果写回到数据库结果表中,如果外网应用服务器被攻击和控制,内网和外网应用仍然可以交互信息,增加内网被攻击的风险;内外网应用服务器直接访问数据库接口,由于无法保证消息持久,只能通过同步通信的方式完成数据传输,内外网数据交互效率较低。因此,本发明通过在内外网传输过程中加入消息中间层作为消息持久,保证信息可靠传输;其次,在电力内网中设置专用的数据库服务器作为穿透数据库,只暂存交互数据,解除内网数据库与具体业务的强相关性。这样一来,内外网应用服务器只和消息中间层进行通讯,不再直接访问内网数据库,实现了与代理隔离装置的解耦,大幅提升内外网信息传输效率。
进一步地,所述代理隔离装置包括SQL代理隔离装置和JDBC驱动,其中,
所述JDBC驱动根据其内置的驱动程序实现SQL代理隔离装置与外网应用服务器的安全交互,并且对外网应用服务器发出的SQL请求进行初步安全检查;
所述SQL代理隔离装置用于接收经过初步安全检查后的SQL请求;并根据安全规则对接收的SQL请求进行安全检测,还用于将访问应答结果集序列化通过JDBC驱动传输给外网应用服务器。
进一步地,所述SQL代理隔离装置包括内网处理单元、外网处理单元和隔离交换单元,其中,
所述内网处理单元用于从数据库服务器中获取应答信息,并对应答信息进行协议分析后传输给隔离交换单元;
所述外网处理单元用于对经过初步安全检查后的SQL请求进行分析,并传输给隔离交换单元;
所述隔离交换单元在内网处理单元、外网处理单元间建立安全数据通道并按照指定的周期在内、外网处理单元间进行访问请求的摆渡,并根据安全规则完成访问请求信息的安全检测。
第二方面,本方面提供一种基于代理隔离装置的内外网对接方法,包括以下步骤:
通过代理隔离装置在指定的周期内不断接收外网应用服务器的访问请求,并根据安全规则完成访问请求的安全检测;
将完成安全检测的访问请求存入数据库服务器指定的数据库中并按指定的周期更新数据库服务器;
调用数据库中完成安全检测的访问请求并对其进行解析认证;
将内网应用服务器对解析认证通过后的访问请求的应答信息存入数据库服务器中指定的数据库中;
通过代理隔离装置将数据库中的应答信息写入对应的访问请求中并返回给外网应用服务器。
进一步地,访问请求在内网应用服务器和外网服务器之间传输时采用队列序列化的顺序传输。
进一步地,对访问请求进行安全检测的过程为:
对访问请求进行初步安全检查:对访问请求进行身份认证,所述身份认证的条件包括加密协商、版本协商和连接认证,当同时满足身份认证的所有条件时,身份认证通过;
对通过身份认证的访问请求进行数据认证,所述数据认证包括验证所述访问请求是否为SQL请求且检查访问请求中是否携带数据库服务器的登录信息,若同时满足条件则所述访问请求通过数据认证,
对通过数据认证的访问请求采用安全规则进行安全检测。
进一步地,安全检测并更新数据库服务器的具体过程包括:
根据安全规则对访问请求的特殊字符进行验证、请求IP进行过滤、请求地址过滤、身份令牌验证;
将符合安全规则的访问请求的状态设置为待访问并对其进行编号,将编号后的访问请求放入访问请求队列中,并按顺序存入数据库服务器指定的数据库中;
根据访问请求获取对应的内网应用服务器返回的应答信息,将应答信息写入该访问请求的返回参数字段,同时将该访问请求的状态设置为已完成,将状态为已完成的访问请求存入系统日志中;
数据库服务器按所述指定的周期更新数据库中的访问请求。
进一步地,解析认证过程包括利用访问请求中携带的数据库服务器的登录信息进行登录验证。
进一步地,将符合安全规则的访问请求中的请求地址、请求参数、请求header、请求时间、请求类型、请求IP、请求状态,通过代理隔离装置映射到数据库服务器指定的数据库中。
进一步地,当访问状态为不符合安全规则时,则将验证未通过的字段和异常状态存到对应的访问请求中的返回参数字段中;
当在指定的周期内未接收到对应访问请求的应答信息,则等待超时,将超时信息和超时状态存到对应的访问请求中的返回参数字段中。
本发明与现有技术相比,具有如下的优点和有益效果:
本发明通过在内网和外网的网络边界部署代理隔离装置,在与代理隔离装置进行信息传输时,加入消息中间层作为消息持久,保证信息可靠传输;其次,在电力内网中设置专用的数据库服务器作为穿透数据库,只暂存交互数据,这样一来,仅允许内外网间通过SQL请求的通信方式下进行交互,并切断内网主机与互联网之间的任何连接,保证业务访问的可靠性和安全性,实现内外网的安全防护,内外网应用服务器只和消息中间层进行通讯,不再直接访问内网数据库,实现了与代理隔离装置的解耦,提升内外网信息传输效率。
附图说明
为了更清楚地说明本发明示例性实施方式的技术方案,下面将对实施例中所需要使用的附图作简单地介绍,应当理解,以下附图仅示出了本发明的某些实施例,因此不应被看作是对范围的限定,对于本领域普通技术人员来讲,在不付出创造性劳动的前提下,还可以根据这些附图获得其他相关的附图。在附图中:
图1为本发明实施例中基于代理隔离装置的内外网对接系统结构框图;
图2为本发明实施例中代理隔离装置的结构示意图;
图3为本发明实施例中基于代理隔离装置的内外网对接方法示意图;
图4为本发明实施例对接方法的访问请求及响应过程。
具体实施方式
为使本发明的目的、技术方案和优点更加清楚明白,下面结合实施例和附图,对本发明作进一步的详细说明,本发明的示意性实施方式及其说明仅用于解释本发明,并不作为对本发明的限定。
实施例1
如图1所示,本实施例1提供一种基于代理隔离装置的内外网对接系统,包括内网应用服务器、代理隔离装置、外网应用服务器、数据库服务器和消息中间层,其中,
所述代理隔离装置用于根据指定的周期传输外网应用服务器的访问请求并根据安全规则完成访问请求的安全检测,还用于接收应答信息;
数据库服务器用于调用对应的数据库暂存完成安全检测的访问请求和应答信息;
消息中间层通过调用数据库服务器中的完成安全检测的访问请求并对其进行解析认证,并将解析认证通过后的访问请求传输给内网应用服务器,还用于将内网应用服务器返回的应答信息传输给数据库服务器。
通过在内外网交互处安装代理隔离装置,阻断除SQL数据交互以外的信号,互联网端(外网)向内网发送访问请求,通过代理隔离设备向内网内单向传输,然后在内网中通过MQTT协议分发到发送请求的客户端。
具体地,如图2所示,所述代理隔离装置包括SQL代理隔离装置和JDBC驱动,其中,
所述JDBC驱动根据其内置的驱动程序实现SQL代理隔离装置与外网应用服务器的安全交互,并且对外网应用服务器发出的SQL请求进行初步安全检查;JDBC驱动是整个代理隔离装置的用户接口,部署在外网应用服务器端,是SQL代理隔离装置面向外网应用服务器的唯一编程接口,是一套信息系统应用服务器与数据库之间的安全交互协议;
所述SQL代理隔离装置用于接收经过初步安全检查后的SQL请求;并根据安全规则对接收的SQL请求进行安全检测,还用于将访问应答结果集序列化通过JDBC驱动传输给外网应用服务器。
SQL代理隔离装置包括内网处理单元、外网处理单元和隔离交换单元,其中,
所述内网处理单元用于从数据库服务器中获取应答信息,并对应答信息进行协议分析后传输给隔离交换单元;
所述外网处理单元用于对经过初步安全检查后的SQL请求进行分析,并传输给隔离交换单元;
所述隔离交换单元在内网处理单元、外网处理单元间建立安全数据通道并按照指定的周期在内、外网处理单元间进行访问请求的摆渡,并根据安全规则完成访问请求信息的安全检测。
SQL代理隔离装置是在双网隔离条件下提供外网业务系统访问内网数据库功能的专用安全装置,常用于电力信息内外网边界,内网处理单元与内网相连,外网处理单元与外网相连,是一种基于协议隔离的网络安全隔离装置,通过提供兼容JDBC3.0标准的SG-JDBC驱动程序,基于专门设计的私有加密通信协议在内外网之间构建一个安全通道,实现数据库代理访问。通过外网处理单元接收外网应用服务器访问数据库的SQL请求,根据设定的规则做必要的安全检查和sql语句重建,然后经过内网处理单元将访问请求发送至内网数据库服务器中,最后将访问应答结果发送至外网应用服务器中。此时,SQL代理隔离装置相对于外网应用服务器而言,就是数据库服务器,外网应用服务器需要使用JDBC驱动与SQL代理隔离装置进行通信。
实施例2
基于实施例1中的方法,如图3所示,本实施例2提供一种基于代理隔离装置的内外网对接方法,包括以下步骤:
S1、通过代理隔离装置在指定的周期内不断接收外网应用服务器的访问请求,并根据安全规则完成访问请求的安全检测;
具体地,如图3所示,对访问请求进行安全检测的过程为:
S11、对访问请求进行初步安全检查:对访问请求进行身份认证,所述身份认证的条件包括加密协商、版本协商和连接认证,当同时满足身份认证的所有条件时,身份认证通过;
S12、对通过身份认证的访问请求进行数据认证,所述数据认证包括验证所述访问请求是否为SQL请求且检查访问请求中是否携带数据库服务器的登录信息,若同时满足条件则所述访问请求通过数据认证,
S13、对通过数据认证的访问请求采用安全规则进行安全检测。
S2、将完成安全检测的访问请求存入数据库服务器指定的数据库中并按指定的周期更新数据库服务器;
安全检测并更新数据库服务器的具体过程包括:
S21、根据安全规则对访问请求的特殊字符进行验证、请求IP进行过滤、请求地址过滤、身份令牌验证;
S22、将符合安全规则的访问请求的状态设置为待访问并对其进行编号,将编号后的访问请求放入访问请求队列中,并按顺序存入数据库服务器指定的数据库中;安全规则包括:根据配置的白名单、黑名单、请求IP地址、特殊字符、身份令牌的关键字的值,对访问请求进行校验;
并将符合安全规则的该访问请求中的请求地址、请求参数、请求header、请求时间、请求类型、请求IP、请求状态,通过代理隔离装置映射到数据库服务器指定的数据库中;
S23、根据访问请求获取对应的内网应用服务器返回的应答信息,将应答信息写入该访问请求的返回参数字段,同时将该访问请求的状态设置为已完成,将状态为已完成的访问请求存入系统日志中;
S24、数据库服务器按所述指定的周期更新数据库中的访问请求。
S3、调用数据库中完成安全检测的访问请求并对其进行解析认证;
具体地,解析认证过程包括利用访问请求中携带的数据库服务器的登录信息进行登录验证。
S4、将内网应用服务器对解析认证通过后的访问请求的应答信息存入数据库服务器中指定的数据库中;
S5、通过代理隔离装置将数据库中的应答信息写入对应的访问请求中并返回给外网应用服务器。
具体地,当上述过程中,访问状态为不符合安全规则时,则将验证未通过的字段和异常状态存到对应的访问请求中的返回参数字段中;
或在指定的周期内未接收到对应访问请求的应答信息,则等待超时,将超时信息和超时状态存到对应的访问请求中的返回参数字段中。
具体地,访问请求在内网应用服务器和外网服务器之间传输时采用队列序列化的顺序传输,如图4所示,此时的访问请求过程为:
外网应用服务器将访问请求按顺序放入外网队列中,并将外网队列中的访问请求按顺序通过代理隔离装置,通过代理隔离装置依次对访问请求进行安全检测,将通过安全检测的访问请求的状态设置为待访问并对其进行编号,将编号后的访问请求放入访问请求队列中,并依次存入数据库服务器指定的数据库中,从数据库中依次读取访问请求放入内网队列中,内网应用服务器从内网队列中读取访问请求,内网应用服务器根据对应的访问请求进行响应,返回应答信息,将访问请求对应的应答信息放入内网队列中,将内网队列中的应答信息依次存入数据库中,并将应答信息写入对应的访问请求中的返回参数字段,通过代理隔离装置将访问请求放入外网队列中,依次返回给外网应用服务器中。
本领域内的技术人员应明白,本申请的实施例可提供为方法、系统、或计算机程序产品。因此,本申请可采用完全硬件实施例、完全软件实施例、或结合软件和硬件方面的实施例的形式。而且,本申请可采用在一个或多个其中包含有计算机可用程序代码的计算机可用存储介质上实施的计算机程序产品的形式。
本申请是参照根据本申请实施例的方法、设备、和计算机程序产品的流程图和/或方框图来描述的。应理解可由计算机程序指令实现流程图和/或方框图中的每一流程和/或方框、以及流程图和/或方框图中的流程和/或方框的结合。可提供这些计算机程序指令到通用计算机、专用计算机、嵌入式处理机或其他可编程数据处理设备的处理器以产生一个机器,使得通过计算机或其他可编程数据处理设备的处理器执行的指令产生用于实现在流程图一个流程或多个流程和/或方框图一个方框或多个方框中指定的功能的装置。
这些计算机程序指令也可存储在能引导计算机或其他可编程数据处理设备以特定方式工作的计算机可读存储器中,使得存储在该计算机可读存储器中的指令产生包括指令装置的制造品,该指令装置实现在流程图一个流程或多个流程和/或方框图一个方框或多个方框中指定的功能。
这些计算机程序指令也可装载到计算机或其他可编程数据处理设备上,使得在计算机或其他可编程设备上执行一系列操作步骤以产生计算机实现的处理,从而在计算机或其他可编程设备上执行的指令提供用于实现在流程图一个流程或多个流程和/或方框图一个方框或多个方框中指定的功能的步骤。
本领域普通技术人员可以理解实现上述事实和方法中的全部或部分步骤是可以通过程序来指令相关的硬件来完成,涉及的程序或者所述的程序可以存储于一计算机所可读取存储介质中,该程序在执行时,包括如下步骤:此时引出相应的方法步骤,所述的存储介质可以是ROM/RAM、磁碟、光盘等等。
以上所述的具体实施方式,对本发明的目的、技术方案和有益效果进行了进一步详细说明,所应理解的是,以上所述仅为本发明的具体实施方式而已,并不用于限定本发明的保护范围,凡在本发明的精神和原则之内,所做的任何修改、等同替换、改进等,均应包含在本发明的保护范围之内。

Claims (10)

1.一种基于代理隔离装置的内外网对接系统,其特征在于,包括内网应用服务器、代理隔离装置、外网应用服务器、数据库服务器和消息中间层,其中,
所述代理隔离装置用于根据指定的周期传输外网应用服务器的访问请求并根据安全规则完成访问请求的安全检测,还用于接收应答信息;
数据库服务器用于调用对应的数据库暂存完成安全检测的访问请求和应答信息;
消息中间层通过调用数据库服务器中的完成安全检测的访问请求并对其进行解析认证,并将解析认证通过后的访问请求传输给内网应用服务器,还用于将内网应用服务器返回的应答信息传输给数据库服务器。
2.根据权利要求1所述的一种基于代理隔离装置的内外网对接系统,其特征在于,所述代理隔离装置包括SQL代理隔离装置和JDBC驱动,其中,
所述JDBC驱动根据其内置的驱动程序实现SQL代理隔离装置与外网应用服务器的安全交互,并且对外网应用服务器发出的SQL请求进行初步安全检查;
所述SQL代理隔离装置用于接收经过初步安全检查后的SQL请求;并根据安全规则对接收的SQL请求进行安全检测,还用于将访问应答结果集序列化通过JDBC驱动传输给外网应用服务器。
3.根据权利要求2所述的一种基于代理隔离装置的内外网对接系统,其特征在于,所述SQL代理隔离装置包括内网处理单元、外网处理单元和隔离交换单元,其中,
所述内网处理单元用于从数据库服务器中获取应答信息,并对应答信息进行协议分析后传输给隔离交换单元;
所述外网处理单元用于对经过初步安全检查后的SQL请求进行分析,并传输给隔离交换单元;
所述隔离交换单元在内网处理单元、外网处理单元间建立安全数据通道并按照指定的周期在内、外网处理单元间进行访问请求的摆渡,并根据安全规则完成访问请求信息的安全检测。
4.一种基于代理隔离装置的内外网对接方法,其特征在于,包括以下步骤:
通过代理隔离装置在指定的周期内不断接收外网应用服务器的访问请求,并根据安全规则完成访问请求的安全检测;
将完成安全检测的访问请求存入数据库服务器指定的数据库中并按指定的周期更新数据库服务器;
调用数据库中完成安全检测的访问请求并对其进行解析认证;
将内网应用服务器对解析认证通过后的访问请求的应答信息存入数据库服务器中指定的数据库中;
通过代理隔离装置将数据库中的应答信息写入对应的访问请求中并返回给外网应用服务器。
5.根据权利要求4所述的一种基于代理隔离装置的内外网对接方法,其特征在于,访问请求在内网应用服务器和外网服务器之间传输时采用队列序列化的顺序传输。
6.根据权利要求4所述的一种基于代理隔离装置的内外网对接方法,其特征在于,对访问请求进行安全检测的过程为:
对访问请求进行初步安全检查:对访问请求进行身份认证,所述身份认证的条件包括加密协商、版本协商和连接认证,当同时满足身份认证的所有条件时,身份认证通过;
对通过身份认证的访问请求进行数据认证,所述数据认证包括验证所述访问请求是否为SQL请求且检查访问请求中是否携带数据库服务器的登录信息,若同时满足条件则所述访问请求通过数据认证,
对通过数据认证的访问请求采用安全规则进行安全检测。
7.根据权利要求4所述的一种基于代理隔离装置的内外网对接方法,其特征在于,安全检测并更新数据库服务器的具体过程包括:
根据安全规则对访问请求的特殊字符进行验证、请求IP进行过滤、请求地址过滤、身份令牌验证;
将符合安全规则的访问请求的状态设置为待访问并对其进行编号,将编号后的访问请求放入访问请求队列中,并按顺序存入数据库服务器指定的数据库中;
根据访问请求获取对应的内网应用服务器返回的应答信息,将应答信息写入该访问请求的返回参数字段,同时将该访问请求的状态设置为已完成,将状态为已完成的访问请求存入系统日志中;
数据库服务器按所述指定的周期更新数据库中的访问请求。
8.根据权利要求4所述的一种基于代理隔离装置的内外网对接方法,其特征在于,解析认证过程包括利用访问请求中携带的数据库服务器的登录信息进行登录验证。
9.根据权利要求4所述的一种基于代理隔离装置的内外网对接方法,其特征在于,将符合安全规则的访问请求中的请求地址、请求参数、请求header、请求时间、请求类型、请求IP、请求状态,通过代理隔离装置映射到数据库服务器指定的数据库中。
10.根据权利要求7所述的一种基于代理隔离装置的内外网对接方法,其特征在于,当访问状态为不符合安全规则时,则将验证未通过的字段和异常状态存到对应的访问请求中的返回参数字段中;
当在指定的周期内未接收到对应访问请求的应答信息,则等待超时,将超时信息和超时状态存到对应的访问请求中的返回参数字段中。
CN202111425688.4A 2021-11-26 2021-11-26 一种基于代理隔离装置的内外网对接系统及方法 Pending CN114143066A (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN202111425688.4A CN114143066A (zh) 2021-11-26 2021-11-26 一种基于代理隔离装置的内外网对接系统及方法

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN202111425688.4A CN114143066A (zh) 2021-11-26 2021-11-26 一种基于代理隔离装置的内外网对接系统及方法

Publications (1)

Publication Number Publication Date
CN114143066A true CN114143066A (zh) 2022-03-04

Family

ID=80388897

Family Applications (1)

Application Number Title Priority Date Filing Date
CN202111425688.4A Pending CN114143066A (zh) 2021-11-26 2021-11-26 一种基于代理隔离装置的内外网对接系统及方法

Country Status (1)

Country Link
CN (1) CN114143066A (zh)

Cited By (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN114911872A (zh) * 2022-07-18 2022-08-16 北京智芯微电子科技有限公司 内外网数据同步方法、装置、系统、外网服务器及存储介质
CN114978709A (zh) * 2022-05-24 2022-08-30 成都市第三人民医院 一种面向医疗应用的轻量级统一安全认证系统及方法
CN116975926A (zh) * 2023-08-16 2023-10-31 合肥安永信息科技有限公司 一种基于可信执行环境的数据库代理加密系统
CN117081852A (zh) * 2023-10-12 2023-11-17 人力资源和社会保障部人事考试中心 基于内外网隔离的公共信息安全发布方法以及装置
CN117319093A (zh) * 2023-11-30 2023-12-29 国网江苏省电力有限公司 一种基于隔离装置的数据访问服务方法

Citations (9)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
WO2019231135A1 (ko) * 2018-05-29 2019-12-05 엘지전자 주식회사 차량 침입 감지 및 방지 시스템
US20200202031A1 (en) * 2017-05-10 2020-06-25 Siemens Aktiengesellschaft Apparatus and method for providing a secure database access
CN111786956A (zh) * 2020-06-05 2020-10-16 四川省东宇信息技术有限责任公司 基于消息中间件通信安全接入内网网络的系统及方法
CN112202706A (zh) * 2020-08-21 2021-01-08 国网浙江省电力有限公司杭州供电公司 一种电力系统内网的安全访问方法及装置
CN112437031A (zh) * 2019-08-23 2021-03-02 金田产业发展(山东)集团有限公司 一种基于异构网络的多端融合国土资源移动政务系统
CN212850561U (zh) * 2020-09-25 2021-03-30 安徽健坤通信股份有限公司 实现内网信息安全的网络安全隔离装置
CN113079156A (zh) * 2021-03-31 2021-07-06 国网浙江省电力有限公司信息通信分公司 一种内外网信息交互系统
CN113411343A (zh) * 2021-06-25 2021-09-17 国电南瑞科技股份有限公司 一种跨隔离装置的内外网请求摆渡系统及方法
US20210336978A1 (en) * 2020-04-23 2021-10-28 Bluedon Information Security Technologies Corp. Method for implementing heterogeneous database synchronization in security isolation gap based on data stream analysis

Patent Citations (9)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US20200202031A1 (en) * 2017-05-10 2020-06-25 Siemens Aktiengesellschaft Apparatus and method for providing a secure database access
WO2019231135A1 (ko) * 2018-05-29 2019-12-05 엘지전자 주식회사 차량 침입 감지 및 방지 시스템
CN112437031A (zh) * 2019-08-23 2021-03-02 金田产业发展(山东)集团有限公司 一种基于异构网络的多端融合国土资源移动政务系统
US20210336978A1 (en) * 2020-04-23 2021-10-28 Bluedon Information Security Technologies Corp. Method for implementing heterogeneous database synchronization in security isolation gap based on data stream analysis
CN111786956A (zh) * 2020-06-05 2020-10-16 四川省东宇信息技术有限责任公司 基于消息中间件通信安全接入内网网络的系统及方法
CN112202706A (zh) * 2020-08-21 2021-01-08 国网浙江省电力有限公司杭州供电公司 一种电力系统内网的安全访问方法及装置
CN212850561U (zh) * 2020-09-25 2021-03-30 安徽健坤通信股份有限公司 实现内网信息安全的网络安全隔离装置
CN113079156A (zh) * 2021-03-31 2021-07-06 国网浙江省电力有限公司信息通信分公司 一种内外网信息交互系统
CN113411343A (zh) * 2021-06-25 2021-09-17 国电南瑞科技股份有限公司 一种跨隔离装置的内外网请求摆渡系统及方法

Cited By (7)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN114978709A (zh) * 2022-05-24 2022-08-30 成都市第三人民医院 一种面向医疗应用的轻量级统一安全认证系统及方法
CN114978709B (zh) * 2022-05-24 2023-06-27 成都市第三人民医院 一种面向医疗应用的轻量级统一安全认证方法
CN114911872A (zh) * 2022-07-18 2022-08-16 北京智芯微电子科技有限公司 内外网数据同步方法、装置、系统、外网服务器及存储介质
CN116975926A (zh) * 2023-08-16 2023-10-31 合肥安永信息科技有限公司 一种基于可信执行环境的数据库代理加密系统
CN117081852A (zh) * 2023-10-12 2023-11-17 人力资源和社会保障部人事考试中心 基于内外网隔离的公共信息安全发布方法以及装置
CN117081852B (zh) * 2023-10-12 2023-12-15 人力资源和社会保障部人事考试中心 基于内外网隔离的公共信息安全发布方法以及装置
CN117319093A (zh) * 2023-11-30 2023-12-29 国网江苏省电力有限公司 一种基于隔离装置的数据访问服务方法

Similar Documents

Publication Publication Date Title
CN114143066A (zh) 一种基于代理隔离装置的内外网对接系统及方法
CN108989346B (zh) 基于账号隐匿的第三方有效身份托管敏捷认证访问方法
CN110401655A (zh) 基于用户和角色的访问控制权限管理系统
CN112651011B (zh) 运维系统登录验证方法、装置、设备以及计算机存储介质
CN109309666A (zh) 一种网络安全中的接口安全控制方法及终端设备
RU2575987C2 (ru) Управление данными в базе данных каталога
CN107196951A (zh) 一种hdfs系统防火墙的实现方法和防火墙系统
CN106878250B (zh) 跨应用的单态登录方法及装置
KR101969481B1 (ko) 다이나믹 보안모듈 생성방법 및 생성장치
CN111353151B (zh) 一种网络应用的漏洞检测方法和装置
CN105993156B (zh) 服务器访问验证方法以及装置
CN112838951B (zh) 一种终端设备的运维方法、装置、系统及存储介质
CN103971059B (zh) 一种Cookie本地存储与使用方法
CN110086813A (zh) 访问权限控制方法和装置
CN110620670A (zh) 令牌获取方法、数据采集系统、代理服务器和存储介质
CN101702724A (zh) 网络访问的安全控制方法及装置
CN107566329A (zh) 一种访问控制方法及装置
CN111371811B (zh) 一种资源调用方法、资源调用装置、客户端及业务服务器
CN110177096A (zh) 客户端认证方法、装置、介质和计算设备
KR100542383B1 (ko) 3-Tier 구조 기반의 데이터베이스 접근 통제 시스템및 방법
CN115150209A (zh) 数据处理方法、工业控制系统、电子设备及存储介质
CN114389863A (zh) 一种蜜罐交互的方法、装置、蜜罐网络、设备及存储介质
CN108259436A (zh) 用户身份认证处理方法、应用服务器以及认证系统服务器
Guttman et al. Security goals and evolving standards
CN112699034B (zh) 虚拟登录用户构建方法、装置、设备及存储介质

Legal Events

Date Code Title Description
PB01 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination