CN205792703U - 数据加密及隔离系统 - Google Patents

数据加密及隔离系统 Download PDF

Info

Publication number
CN205792703U
CN205792703U CN201620486743.9U CN201620486743U CN205792703U CN 205792703 U CN205792703 U CN 205792703U CN 201620486743 U CN201620486743 U CN 201620486743U CN 205792703 U CN205792703 U CN 205792703U
Authority
CN
China
Prior art keywords
data
module
intranet
encryption
outer net
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Active
Application number
CN201620486743.9U
Other languages
English (en)
Inventor
苗春华
王剑锋
刘婧婧
刘云
赵义博
韩正甫
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Anhui Asky Quantum Technology Co Ltd
Original Assignee
Anhui Asky Quantum Technology Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Anhui Asky Quantum Technology Co Ltd filed Critical Anhui Asky Quantum Technology Co Ltd
Priority to CN201620486743.9U priority Critical patent/CN205792703U/zh
Application granted granted Critical
Publication of CN205792703U publication Critical patent/CN205792703U/zh
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Landscapes

  • Computer And Data Communications (AREA)

Abstract

本实用新型公开了一种数据加密及隔离系统,包括由内网计算机组成的内网和由外网计算机组成的外网;内网和外网之间通过物理隔离模块或者逻辑隔离模块连接;所述物理隔离模块或者逻辑隔离模块用于将内网的数据进行加密并导出到外网;所述物理隔离模块或者逻辑隔离模块还用于将外网的非加密数据进行单向导入内网;所述物理隔离模块或者逻辑隔离模块还用于将外网的加密数据进行解密后导入内网。所述内网为一个内网计算机或者所述内网由至少两个内网计算机组成。本实用新型采用量子数据加密+数据中转器安全交换的解决方案来保障内部网之间的安全通信和内外部网之间安全数据交换,杜绝泄密事件的发生。

Description

数据加密及隔离系统
技术领域
本实用新型提供一种量子加密与数据隔离方案,尤其是涉及一种数据加密及隔离系统。
背景技术
随着集团信息化的发展,集团内部单位都设有信息系统,这些信息系统运行在生产和办公的内部网络上,集团所有的重要数据都存储在内部网系统中。随着互联网络的迅猛发展,集团内部业务正不断向外延伸,数据交互日益频繁。然而内部网系统中的一些重要数据不能随意在互联网上传输,需要特殊保护。为保证其内部系统的信息安全性,必须控制好这些数据信息,对其采取严格的控制措施,一种方法是参考国家涉密计算机管理规定将内部网与外部网进行物理隔离,进而保障数据的安全。
内部与外部网络做隔离处理后,一些信息的传递就会受到影响。外部网上数据要进入内网必须手工导入,内部网上的数据要在单位之间传递需要人工派送。随着业务应用的发展,有些数据需要实时传送,纯手工操作无法适用新的应用需求,因此需要把各个地方单位外部网络连接起来,通过网络传递。按照军工保密的要求,必须在内部和外部网之间采取相应的技术手段和管理措施,防范内部网的涉密文件泄漏到外部网络中。然而如何既能按照国家有关规定将内外网络隔离,又能实现内外网络的信息系统数据安全交换,使现有的资源得到最大利用。
实用新型内容
本实用新型的目的是针对上述现有技术的不足,提供一种数据加密及隔离系统,本集团网络的量子数据加密及隔离系统与方法采用量子数据加密+数据中转器安全交换的解决方案来保障内部网之间的信息传递和内外部网之间安全数据交换,杜绝泄密事件的发生。
为实现上述技术目的,本实用新型采取的技术方案是:数据加密及隔离系统,包括由内网计算机组成的内网和由外网计算机组成的外网;其特征在于:
内网和外网之间通过物理隔离模块或者逻辑隔离模块连接;
所述物理隔离模块或者逻辑隔离模块用于将内网的数据进行加密并导出到外网;
所述物理隔离模块或者逻辑隔离模块还用于将外网的非加密数据进行单向导入内网;
所述物理隔离模块或者逻辑隔离模块还用于将外网的加密数据进行解密后导入内网。
进一步的,所述内网为一个内网计算机或者所述内网由至少两个内网计算机组成。
进一步的,所述内网计算机之间直接共享和交换信息或者所述内网计算机之间通过加密和解密的方式交换和共享信息。
进一步的,所述物理隔离模块为连接在内网计算机和外网计算机之间的数据中转器;所述数据中转器包括互斥开关、加解密模块和存储介质。所述互斥开关是单刀双掷开关,同一时刻只能一边联通,另一边物理断开。
进一步的,所述逻辑隔离模块为两个分别设在外网计算机和内网计算机上的隔离代理模块。外网计算机上的隔离代理将原始数据以文件形式从外网导入到内网,内网计算机上的隔离代理将内网数据以文件形式加密后导出到外网,导入导出过程隔离代理之间采用私有命令协议严格控制数据进出。
进一步的,所述物理隔离模块或者逻辑隔离模块采用传统密码方式或者量子密码将内网的数据进行加密并导出给外网;所述物理隔离模块或者逻辑隔离模块采用传统密码或者量子密码将外网的加密数据进行解密后导入内网。
进一步的,还包括量子密钥分发设备QKD;所述量子密钥分发设备QKD用于分发量子密钥给物理隔离模块或者逻辑隔离模块。
进一步的,通过人工预分配的方式将量子密钥分配给物理隔离模块或者逻辑隔离模块。
进一步的,外网计算机和内网计算机之间采用数据线相互连接,数据线是串口数据线或者USB数据线。
进一步的,密钥采用的数据加密算法为AES或者DES或者SM1或者SM4或者流加密算法。
内网计算机与外网计算机通过数据中转器相连;数据中转器用于提供数据的单向导入与加密导出,任何导出的数据都需要加密,且数据导入导出过程中内网和外网是物理隔离的;同一单位的内网计算机之间信息可以在内部局域网上共享和交换;数据中转器用于对不同单位之间的数据进行加密和解密;所述加密是指本单位的内网计算机用于将数据发送到本单位的数据中转器中,本单位的数据中转器使用量子密钥对数据加密,然后再摆渡到本单位的外网计算机上,本单位的外网计算机将加密的数据发送给对端单位的外网计算机;所述解密是指当加密的数据到达对端单位时,对端单位的外网计算机将加密的数据发送给对端单位的数据中转器,在对端单位的数据中转器将加密的数据被摆渡到对端单位的内网计算机之前,数据中转器使用量子密钥对加密的数据进行解密。此过程数据采用量子密钥进行加密,以保障数据在传输过程的安全。如果导入的数据是外网的非加密数据则直接通过数据中转器单向导入到内网计算机,不需要进行解密。通过数据中转器实现数据的单向导入与加密导出,任何导出的数据都需要加密,且数据导入导出过程中内网和外网是物理隔离的。
本实用新型通过数据中转器将内网计算机和外网计算机相连;同一单位的内网计算机之间信息可以在内部局域网上共享和交换;不同单位之间的数据在数据中转器上进行加密和解密;所述加密包括以下步骤:将本单位的内网计算机上数据发送到本单位的数据中转器中,通过数据中转器使用量子密钥对数据加密,然后摆渡到本单位的外网计算机上,再发送到对端单位的外网计算机上;对端单位的外网计算机将加密的数据发送到对端单位的数据中转器,在对端单位的数据中转器将加密的数据摆渡到对端单位的内网计算机之前,对端单位的数据中转器使用量子密钥对加密的数据进行解密。此过程数据采用量子密钥进行加密,以保障数据在传输过程的安全。如果导入的数据是外网的非加密数据则直接通过数据中转器单向导入到内网计算机,不需要进行解密。通过数据中转器实现数据的单向导入与加密导出,任何导出的数据都需要加密,且数据导入导出过程中内网和外网是物理隔离的。
本实用新型加密方案的密钥可以是任何方式的密码,优选量子密钥;密钥分发设备与数据加密模块连接;数据加密模块一种方案是放在数据中转器上如图2,另一种方案是放在内网计算机上如图3;图1是物理隔离方案,图4是逻辑隔离方案;逻辑隔离方案中,两台计算机采用数据线相互连接,数据线可以是串口数据线、USB数据线或其它方式的数据线。逻辑隔离方案中,内外网计算机中分别安装隔离代理模块,内网计算机上的隔离代理模块负责数据导入和加密导出,任何导出的数据都需要加密,如果导入的数据是外网的非加密数据则直接通过隔离代理单向导入到内网计算机,不需要进行解密。外网计算机上的隔离代理负责接收内网计算机导出的数据和向内网计算机导入数据。逻辑隔离方案实现简单方便,只需要在内网计算机上安装隔离代理即可。由于所有内网计算机的数据外发都进行了加密,攻击者无法得到明文,保障了数据传输的安全。数据加密算法可以采用AES,DES或者SM1或者SM4或者流加密或者其他的加密算法。所述外网计算机优选选用瘦计算机,所述瘦计算机是一台裁剪去了普通计算机上不需要的硬件单元并只提供日常网络办公用的必须软件的定制计算机。系统精简,价格也只是普通电脑的十分之一,且安全稳定。
如图1所示,集团包含两个单位,每个单位内部建有两个网络,一个内网,一个外部网,内部网与外部网物理隔离。同一单位的内网计算机之间信息可以在内部局域网上共享和交换。不同单位之间的数据在数据中转器上进行加解密,内网计算机上数据发送到数据中转器中使用量子密钥加密,然后再“摆渡”到外网计算机上,当数据到达对端单位时,加密的数据被摆渡到内网计算机之前使用量子密钥进行解密。此过程数据采用量子密钥进行加密,以保障数据在传输过程的安全。如果导入的数据是外网的非加密数据则直接通过数据中转器单向导入到内网计算机,不需要进行解密。
每个工作人员除了使用一台内网计算机外还配置一台外网计算机。内网计算机与外网计算机通过数据中转器相连。数据中转器只提供数据的单向导入与加密导出,任何导出的数据都需要加密,且数据导入导出过程内外部网络是物理隔离的。
单位之间通过量子通道完成量子密钥的分发,然后数据中转器可以从量子密钥分发设备获取量子密钥,对用户之间需要传输的数据用量子密钥进行加解密,内网计算机上数据发送到数据中转器中使用量子密钥加密,然后再“摆渡”到外网计算机上,当数据到达对端单位时,加密的数据被摆渡到内网计算机之前在中转器中使用量子密钥进行解密。此过程数据采用量子密钥进行加密,以保障数据在传输过程的安全。如果导入的数据是外网的非加密数据则直接通过数据中转器单向导入到内网计算机,不需要进行解密。
集团内部的单位之间组建一个量子密钥通信网络,量子密钥实现实时分发。
用于物理隔离的数据中转器是使用带有多种控制功能的和读写开关的固态存储介质连接两个独立计算机的信息安全设备。由于数据中转器所连接的两个独立计算机之间,不存在通信的物理连接、逻辑连接、信息传输命令和信息传输协议,不存在依据协议的信息包转发,只有数据文件的无协议“摆渡”,且对固态存储介质只有“读”和“写”两个命令。所以,物理隔离数据中转器从物理上隔离、阻断了具有潜在攻击可能的一切连接,使“黑客”无法入侵、无法攻击、无法破坏,实现了真正的安全,即使内网计算机存在木马和病毒,由于所有导出的数据都是加密的,外网攻击者也无法得到明文数据。
如图2所示,外网数据通过存储介质,以“摆渡”的方式单向导入到内部计算机。内部数据如果需要外发,则通过数据中转器加密后以“摆渡”的方式单向导出到外部计算机。
本实用新型单向开关进,全数据加密出(即数据输入是自由的,而数据输出需要加密);内网可以是网也可以是单机;加密:可以是传统密码,也可以是量子密码;密钥可以用QKD分配,也可以用人工预分配;密钥可以分配给任意节点;可以实现对每个节点的信息控制。
本实用新型综合人工导入密钥的应用和经典密钥的分配模式(包括公钥密码技术和分组密码方式)。
总之,本实用新型采用量子数据加密+数据中转器安全交换的解决方案来保障内部网之间的安全通信和内外部网之间安全数据交换,杜绝泄密事件的发生。
附图说明
图1 本实用新型的结构示意图;
图2本实用新型的数据加密模块在数据中转器中的结构示意图;
图3本实用新型的数据加密模块在内网计算机中的结构示意图;
图4本实用新型的逻辑隔离结构示意图。
具体实施方式
实施例 1
参见图1、图2和图3,本数据加密及隔离系统,包括由内网计算机组成的内网和由外网计算机组成的外网;内网和外网之间通过物理隔离模块连接;所述物理隔离模块用于将内网的数据进行加密并导出到外网;所述物理隔离模块还用于将外网的非加密数据进行单向导入内网;所述物理隔离模块还用于将外网的加密数据进行解密后导入内网。所述内网为一个内网计算机或者所述内网由至少两个内网计算机组成。所述内网计算机之间直接共享和交换信息或者所述内网计算机之间通过加密和解密的方式交换和共享信息。所述物理隔离模块为连接在内网计算机和外网计算机之间的数据中转器;所述数据中转器包括互斥开关、加解密模块和存储介质。所述物理隔离模块采用传统密码方式或者量子密码将内网的数据进行加密并导出给外网;所述物理隔离模块采用传统密码或者量子密码将外网的加密数据进行解密后导入内网。还包括密钥分发设备;所述密钥分发设备用于分发密钥给物理隔离模块。密钥分发设备可以是量子密钥分发设备或者是公钥分发体系设备,还可以通过人工预分配的方式将密钥分配给物理隔离模块。外网计算机和内网计算机之间采用数据线相互连接,数据线是串口数据线或者USB数据线。密钥采用的数据加密算法为AES或者DES或者SM1或者SM4或者流加密算法。所述互斥开关是单刀双掷开关,同一时刻只能一边联通,另一边物理断开,使存储介质与外网计算机连接或者与内网计算机连接,存储介质用于暂存数据,加解密模块与互斥开关连接,加解密模块用于对数据进行加密或者解密,加解密模块设置在数据中转器内,分别与内网计算机和密钥分发设备连接如图2所示;或者加解密模块设置在内网计算机内,加解密模块通过内网计算机与密钥分发设备连接,同时加解密模块通过内网计算机与互斥开关连接如图3所示。
实施例 2
参见图4,本数据加密及隔离系统,包括由内网计算机组成的内网和由外网计算机组成的外网;内网和外网之间通过逻辑隔离模块连接; 所述逻辑隔离模块用于将内网的数据进行加密并导出到外网;所述逻辑隔离模块还用于将外网的非加密数据进行单向导入内网;所述逻辑隔离模块还用于将外网的加密数据进行解密后导入内网。所述内网为一个内网计算机或者所述内网由至少两个内网计算机组成。所述内网计算机之间直接共享和交换信息或者所述内网计算机之间通过加密和解密的方式交换和共享信息。所述逻辑隔离模块为两个分别设在外网计算机和内网计算机上的隔离代理模块;外网计算机上的隔离代理将原始数据以文件形式从外网导入到内网,内网计算机上的隔离代理将内网数据以文件形式加密导出到外网,导入和导出过程中,隔离代模块之间采用私有命令协议严格控制数据进出。所述逻辑隔离模块采用传统密码方式或者量子密码将内网的数据进行加密并导出给外网;所述逻辑隔离模块采用传统密码或者量子密码将外网的加密数据进行解密后导入内网。还包括密钥分发设备;所述密钥分发设备用于分发密钥给逻辑隔离模块。密钥分发设备可以是量子密钥分发设备或者是公钥分发体系设备,还可以通过人工预分配的方式将密钥分配给逻辑隔离模块。外网计算机和内网计算机之间采用数据线相互连接,数据线是串口数据线或者USB数据线。密钥采用的数据加密算法为AES或者DES或者SM1或者SM4或者流加密算法。

Claims (10)

1.一种数据加密及隔离系统,包括由内网计算机组成的内网和由外网计算机组成的外网;其特征在于:
内网和外网之间通过物理隔离模块或者逻辑隔离模块连接;
所述物理隔离模块或者逻辑隔离模块用于将内网的数据进行加密并导出到外网;
所述物理隔离模块或者逻辑隔离模块还用于将外网的非加密数据进行单向导入内网;
所述物理隔离模块或者逻辑隔离模块还用于将外网的加密数据进行解密后导入内网。
2.根据权利要求1所述的数据加密及隔离系统,其特征在于:所述内网为一个内网计算机或者所述内网由至少两个内网计算机组成。
3.根据权利要求2所述的数据加密及隔离系统,其特征在于:所述内网计算机之间直接共享和交换信息或者所述内网计算机之间通过加密和解密的方式共享和交换信息。
4.根据权利要求3所述的数据加密及隔离系统,其特征在于:所述物理隔离模块为连接在内网计算机和外网计算机之间的数据中转器;所述数据中转器包括互斥开关、加解密模块和存储介质。
5.根据权利要求3所述的数据加密及隔离系统,其特征在于:所述逻辑隔离模块为两个分别设在外网计算机和内网计算机上的隔离代理模块。
6.根据权利要求1或2或3或4或5所述的数据加密及隔离系统,其特征在于:所述物理隔离模块或者逻辑隔离模块采用传统密码方式或者量子密码将内网的数据进行加密并导出给外网;所述物理隔离模块或者逻辑隔离模块采用传统密码或者量子密码将外网的加密数据进行解密后导入内网。
7.根据权利要求6所述的数据加密及隔离系统,其特征在于:还包括量子密钥分发设备QKD;所述量子密钥分发设备QKD用于分发量子密钥给物理隔离模块或者逻辑隔离模块。
8.根据权利要求6所述的数据加密及隔离系统,其特征在于:通过人工预分配的方式将量子密钥分配给物理隔离模块或者逻辑隔离模块。
9.根据权利要求6所述的数据加密及隔离系统,其特征在于:外网计算机和内网计算机之间采用数据线相互连接,数据线是串口数据线或者USB数据线。
10.根据权利要求6所述的数据加密及隔离系统,其特征在于:密钥采用的数据加密算法为AES或者DES或者SM1或者SM4或者流加密算法。
CN201620486743.9U 2016-05-25 2016-05-25 数据加密及隔离系统 Active CN205792703U (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN201620486743.9U CN205792703U (zh) 2016-05-25 2016-05-25 数据加密及隔离系统

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN201620486743.9U CN205792703U (zh) 2016-05-25 2016-05-25 数据加密及隔离系统

Publications (1)

Publication Number Publication Date
CN205792703U true CN205792703U (zh) 2016-12-07

Family

ID=58110036

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201620486743.9U Active CN205792703U (zh) 2016-05-25 2016-05-25 数据加密及隔离系统

Country Status (1)

Country Link
CN (1) CN205792703U (zh)

Cited By (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN105871902A (zh) * 2016-05-25 2016-08-17 安徽问天量子科技股份有限公司 数据加密及隔离系统
CN108390778A (zh) * 2018-02-10 2018-08-10 浙江财经大学 一种计算机网络安全预警装置
CN112085478A (zh) * 2020-09-17 2020-12-15 国网冀北电力有限公司计量中心 电力系统内外网穿透组合式营销现场核查系统及方法
CN114205159A (zh) * 2021-12-10 2022-03-18 北京睿云信安科技有限公司 一种跨网光转盘隔离摆渡机及跨网自动数据摆渡的方法

Cited By (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN105871902A (zh) * 2016-05-25 2016-08-17 安徽问天量子科技股份有限公司 数据加密及隔离系统
CN108390778A (zh) * 2018-02-10 2018-08-10 浙江财经大学 一种计算机网络安全预警装置
CN112085478A (zh) * 2020-09-17 2020-12-15 国网冀北电力有限公司计量中心 电力系统内外网穿透组合式营销现场核查系统及方法
CN114205159A (zh) * 2021-12-10 2022-03-18 北京睿云信安科技有限公司 一种跨网光转盘隔离摆渡机及跨网自动数据摆渡的方法
CN114205159B (zh) * 2021-12-10 2024-04-16 北京睿云信安科技有限公司 一种跨网光转盘隔离摆渡机及跨网自动数据摆渡的方法

Similar Documents

Publication Publication Date Title
CN105871902A (zh) 数据加密及隔离系统
CN103618607B (zh) 一种数据安全传输和密钥交换方法
CN109495274B (zh) 一种去中心化智能锁电子钥匙分发方法及系统
EP2697931B1 (en) Qkd key management system
CN103179114B (zh) 一种云存储中的数据细粒度访问控制方法
US9197410B2 (en) Key management system
CN108282329B (zh) 一种双向身份认证方法及装置
CN205792703U (zh) 数据加密及隔离系统
CN102291418A (zh) 一种云计算安全架构的实现方法
CN102624522A (zh) 一种基于文件属性的密钥加密方法
CN111143870B (zh) 一种分布式加密存储装置、系统及加解密方法
CN105072107A (zh) 增强数据传输及存储安全的系统和方法
CN105897812A (zh) 一种适用于混合云环境下的数据安全共享方法
CN107181584B (zh) 非对称完全同态加密及其密钥置换和密文交割方法
CN104901803A (zh) 一种基于cpk标识认证技术的数据交互安全保护方法
CN112055022A (zh) 一种高效率高安全性的网络文件传输双重加密方法
CN103378971A (zh) 一种数据加密系统及方法
CN109543434A (zh) 区块链信息加密方法、解密方法、存储方法及装置
CN109614792A (zh) 一种分级文件密钥管理方法
CN102930212A (zh) 用于办公系统的防数据泄密方法
CN101931623B (zh) 一种适用于受控制端能力有限的远程控制的安全通信方法
CN104270380A (zh) 基于移动网络和通信客户端的端到端加密方法和加密系统
CN104486756A (zh) 一种密笺短信的加解密方法及系统
CN103384233B (zh) 一种代理转换的方法、装置和系统
CN109726584B (zh) 云数据库密钥管理系统

Legal Events

Date Code Title Description
C14 Grant of patent or utility model
GR01 Patent grant