大家好1-2--2-第3章工业控制系统信息安全技术与方案部署《工业控制系统信息安全》2-3--3-第3章工业控制系统信息安全技术与方案部署3
1工业防火墙技术3
2虚拟专用网(VPN)技术3
3控制网络逻辑分隔3
4网络隔离3
5纵深防御架构3-4--4-3
1防火墙的定义4-5--5-3
2工业防火墙技术1.数据包过滤(PacketFiltering)技术数据包过滤技术是在OSI第3层网络层对数据包进行选择,选择的依据是系统内设置的过滤逻辑,称为访问控制表(AccessControlTable)
通过检查数据流中每个数据包的源地址、目的地址、所用的端口号、协议状态等因素,或它们的组合来确定是否允许该数据包通过
数据包过滤防火墙逻辑简单,价格便宜,易于安装和使用,网络性能和透明性好
“白名单”“黑名单”数据包过滤防火墙适用于工业控制,早期市场中已普遍使用,但其缺陷也慢慢显现出来
5-6--6-3
2工业防火墙技术2.状态包检测(StatefulInspection)技术状态包检测防火墙采用基于会话连接的状态检测机制,将属于同一连接的所有数据包作为一个整体的数据流看待,构成动态连接状态表,通过访问控制列表与连接状态表的共同配合,不仅可以对数据包进行简单的包过滤(也就是对源地址、目标地址和端口号进行控制),而且还对状态表中的各个连接状态因素加以识别,检测此次会话连接的每个数据包是否符合此次会话的状态,能够根据此次会话前面的数据包进行基于历史相关的访问控制
--加快数据包的处理速度--具有更好的性能和安全性状态包检测防火墙虽然成本高一点,对管理员要求复杂一点,但它能提供比数据包过滤防火墙更高的安全性和更好的性能,因而在工业控制中应用越来越多
6-7--7-3
2工业防火墙技术3.代理服务(ProxyService)技术代理服务(ProxyService)又称为链路