用USB端口隔离内外网

网络蠕虫、网页挂马、恶意软件是目前针对互联网的新型犯罪的三种主要手段。黑客利用技术手段在用户无法发现的情况下,在个人电脑上植入特殊的病毒,并将其互相连通,集群管理,从中获得巨大的利益。由于每个被感染或者入侵的个体受到的损失可能非常小,因此其隐蔽性非常高,在没有特殊工具的帮助之下难以被发现。但是,由于其数量巨大,通过聚沙效应,往往可以积少成多,成为网络犯罪分子牟利的非常有效的工具。在个人电脑上网进行浏览网页时,利用敏感或者热门的关键字吸引用户进入,同时植入蠕虫、木马、恶意软件,已经成了上述恶意攻击的主要手段。

基于USB2.0隔离方法的提出

近年来,我国信息技术高速发展,电子***务的应用越来越广泛,在这些需要依靠信息系统处理日常事务的机构(如工商、税务、银行以及***队等)中,工作人员一方面要接入到互联网中,另一方面要连接到内网中,并在这两个网络中实现信息的交换。由于这些机构的内网中存在许多涉及国家、个人的机密信息,所以,必须在保证信息交换的前提下实现两个网络连接的安全。

如何选择隔离手段将内网与外网进行隔离的同时进行必要的通信,这是目前应对新形势下网络犯罪最亟待解决的问题。本文提供了一种通过USB实现基于Http通信的同时实现内外网数据安全隔离的方案。

安全隔离和信息交换系统的架构由两个拥有操作系统(可以是异构操作系统)的***主机系统(内网机和外网机)和一个连接硬件组成,连接硬件通常是与以太网异构的介质组成,如某些隔离卡或交换矩阵等。这些连接硬件通过主机上的程序或硬件上***的芯片来对两个网络中需要交换的信息数据进行封包、摆渡、解包,从而实现内外网之间数据的交换。

本文提到的这种新的解决方案也是基于这种架构,不过其连接硬件采取了专用的USB 2.0的方式。内外网主机使用专用的程序把需要交换的数据信息通过USB 2.0端口进行传输,从而达到数据交换的目的。用这种技术可以抛弃较为脆弱的基于TCP/IP协议的内外网安全隔离机制,从真正意义上达到内外网连接时的安全隔离。USB 2.0的理论传输速度可以达到480Mbps,这样的速度可以满足目前几乎所有用户的需求。并且USB支持双通道进出同步传输,这样就很容易解决传输过程中的双向问题。最后,这种USB 2.0隔离机制和开发相应程序的成本很低廉,从而在很大程度上降低了安全隔离和信息交换的成本。所以这种新型的安全隔离和信息交换系统在当前的市场上具有较大的潜力。

利用USB OTG

技术实现

本方案采用的基础是USB OTG技术。USB(Universal Serial Bus)即通用串行总线,是一种连接外部串行设备的技术标准。

USB-OTG是USB On-The-Go的缩写,实际上它是USB Implementers Forum组织对于传统USB接口的一个追加协议,主要应用于各种不同的设备或移动设备间的连接和数据交换。传统的USB技术,虽然使得PC和周边设备的数据交换变得简单和方便,但它一旦离开了PC设备,就无法实现数据交换,因为没有一台设备能够充当PC一样的主机。有了 USB-OTG,就可以完全脱离开PC。最新版本的USB-OTG便是直接建立在USB 2.0基础之上的。它修改了USB接口的针脚定义和接口外形,使厂商可以根据需要将各种数码设备定义为“主机端”、“设备端”或具有双重身份的角色,这样网络及数码设备便可适时地变换身份,实现彼此之间的直接连接。

本文提出的方案,可利用USB-OTG设备规范中的“多角色”特性,将与两台PC主机直连的USB通信设备同时作为host角色和slave角色,实现两台主机间直接通过USB端口相互通信。

技术的原理及应用

这种方案在实际应用中是及其方便的,因为传输的介质――USB连线在市场中已经很成熟,这样就只需要根据客户的需求来开发相应的程序就可以了。***1是简单的由两台PC组成的一个系统。

当使用USB线连接PC1和PC2设备后,通过基于标准USB规范的程序就可以在其中任意一台设备上与另外一台设备进行通信,通过这种方式可以在这两台设备上任意进行OTG传输。

这种方式完全抛弃了传统的TCP/IP协议,实现了安全隔离的作用。对于目前的网闸而言,连接内外网两端在逻辑上是同一台主机,虽然在隔离设备上采用了自己的私有协议,但是仍然是基于TCP/IP协议的。这样,在隔离策略设置不当,或者没有及时更新策略时,完全可能产生内网主机被入侵者逐步蚕食的情况。而USB通信协议是完全基于数据分块和方向制定的,可以确保外来数据能够在完全不到达内网主机的情况下,通过数据的定向同步映射到内网。这样,即使入侵者能够成功控制外网的机,在理论上,依靠目前的TCP/IP是无法构造能够同时兼容两层完全不同的传输介质和传输协议的数据通信,因此无法将恶意软件通过USB传送到内网的主机中。

这种方法的基本原理是: 利用Http协议“落地”的方式,转换为对单个网页内容的请求,然后通过USB协议对处于外网的机发出请求,***完成后,“落地”为内网文件,提供给内网用户,其实现还是采用了Http请求重定向技术,如***2所示。

由于USB同步协议为私有协议而不是公开的协议,而且传输介质为USB通信端口,入侵者在没有专用的硬件设备的前提下绝对无法对传输协议进行分析,因此即使能够控制客户端,也无法建立正常的传输将数据传入主机中。

以上的工作流程可以建立一个较为安全的内外网交互体系,既可满足内网与外部的数据沟通,同时又大大减少了内网数据因为TCP/IP协议的弱点而使数据外泄的可能性。由于USB接口的带宽一般较大,可以同时支持多路数据同时传输,因此其应用上较为灵活和简便。

用USB端口隔离内外网

转载请注明出处学文网 » 用USB端口隔离内外网

学习

怎样优生、优育、优教

阅读(17)

本文为您介绍怎样优生、优育、优教,内容包括优生优育知识,新编优生优育实用大全。优生“优生”一词由英国人类遗传学家高尔顿于1883年首次提出,其原意是“健康的遗传”。他主张通过选择性的婚配,来减少不良遗传素质的扩散和劣质个体的出生

学习

科技基金突围而出

阅读(30)

本文为您介绍科技基金突围而出,内容包括科技基金新手入门,科技基金最新爆款。三月份以来。环球股市大幅反弹,但本年迄今,整体表现只是持平。细看之下,不少新兴股市其实有不俗升幅,尤其是天然资源丰富的俄罗斯及巴西。若以行业划分,则以资源类

学习

漩涡中的七喜

阅读(35)

七喜控股近期麻烦不断。不久前,有媒体报道七喜控股拍卖所得的一处物业原来是上世纪70年代建成的储物室,时代周报记者现场调查发现,这些建筑实际为闲置的仓库,已经破旧不堪。从成交确认至今已经过了16个月,这里除了一名看守人员,基本无人问津。

学习

浅谈资金集中管理

阅读(36)

本文为您介绍浅谈资金集中管理,内容包括资金集中收付管理中心,集团资金集中管理方案。资金,是企业日常经营中的血液,与企业的生存发展息息相关。资金管理是企业内部控制,财务管理的重要内容。集团公司,要不断根据自身结构,成员企业特质,资金需

学习

学术英语“任务型3P教学法”建构研究

阅读(21)

【摘要】国内学术英语教学方法多集中于单科领域进行研究。然而,学术英语具有一般特点,从学术英语的一般特点出发建构学术英语的一>>任务型教学法和“3P”教学法对英语教学的启示3P教学法与任务型教学法在外语教学中的对比研究英语课堂教学

学习

冯彬:艺苑奇葩香满园

阅读(15)

中国文化博大精深,民间艺术源远流长,诸如戏曲、绘画、皮影、工艺、剪纸等等,它们不仅是民众智慧的结晶,更是中华艺术之瑰宝,然而能将这一民间艺术发展成为一个流派,得到国家专业机构认定资质的,为数不多。玉同派书法艺术便是这艺苑长廊中的艳丽

学习

当前商业银行如何降低负债成本

阅读(482)

本文为您介绍当前商业银行如何降低负债成本,内容包括调整存款结构降低负债成本,商业银行如何控制负债成本。【摘要】商业银行负债是商业银行吸收资金和保持资本流动性的主要来源,在商业银行的日常经营活动中发挥着举足轻重的作用。如何优

学习

白蛇传奇为爱痴狂

阅读(15)

本文为您介绍白蛇传奇为爱痴狂,内容包括小说白蛇传奇,白蛇传奇小说完整版。近日,斯沃琪(SWATCH)在上海和平官邸举行了新品会。斯沃琪集团中国区总裁陈素贞女士在现场倾情推介斯沃琪特别款“白蛇传奇”与“为爱痴狂”两款精选腕表,由此揭开了

学习

如何加速医院的全面发展

阅读(28)

本文为您介绍如何加速医院的全面发展,内容包括医院发展的思路与定位精简的表述,医院全面发展的经验做法。随着社会主义市场经济改革开放的不断深入,医疗市场竞争日趋激烈,其重点又聚焦在技术人才和设备的竞争上,而人才的竞争是核心、是关键

学习

王宠惠:民国首任外长

阅读(24)

民国外交人系列本系列主持石源华年仅30就被孙中山任命为外交部长,后又受任命在多次国际会议上积极争取中国的利益受孙中山赏识,任民国首任外长王宠惠(1881年~1958年),字亮畴,祖籍广东,出生在香港一个基督教家庭幼年在香港圣保罗学校学习

学习

深水油气:关键在于技术

阅读(21)

本文为您介绍深水油气:关键在于技术,内容包括深水油气新技术,深层油气理论与技术。1968年,巴西国家石油公司在圣埃斯皮里托州海上打出第一口油井,发现了Guaricema海上油田。深水油气开始兴起。如今,深海勘探和生产工业已经发展了40多年,从勘

学习

我想去北京作文500字

阅读(97)

本文为您介绍我想去北京作文500字,内容包括我最想去北京作文300字,我想去北京作文。我想去北京我最想去的地方是北京,因为那里有象龙一样的长城,有金碧辉煌的东方最大宫殿故宫,还有古老的卢沟桥,更有许许多多有着深刻意义的建筑。长城是在太

学习

激光焊接技术在车灯领域的应用

阅读(19)

本文为您介绍激光焊接技术在车灯领域的应用,内容包括车灯激光焊接产品咨询,车灯塑料激光焊接成套解决方案。随着汽车行业的飞速发展。汽车零配件的生产技术也随之不断创新。汽车车灯作为车辆重要的照明外装配件,在功能上外观上都影响了汽

学习

生态“多伦”

阅读(237)

地理位置多伦属内蒙古锡林郭勒盟,地处内蒙古高原的东南部。浑善达克沙地南缘,在北京的正北约300多公里,是距首都最近的高原县城。多伦是塞北通往北京的门户,从北京的怀柔县,一直向北经河北丰宁县直达,约350公里。坐汽车6-7小时可到。5年前北京

学习

MMIC LNA设计中无源二端口网络相关特性分析

阅读(11)

结合MMIC低噪声放大器(LNA)设计技术,探讨了线性无源二端口网络在MMICLNA设计中的相关特性。为了实现MMIC低噪声放大器指标的精确设计,首先由无源二端口网络的散射参数矩阵推导了其相关特性,然后结合法国UMS公司的PH25工艺,提出了一种MMIC低噪

学习

局域网内ARP欺骗的防御与MAC地址绑定的分析

阅读(34)

本文为您介绍局域网内ARP欺骗的防御与MAC地址绑定的分析,内容包括arp防欺骗功能会改mac地址吗,如何防止网络中的arp欺骗。摘要:对校园局域网频繁发生的ARP欺骗的问题进行论证,通过网管等实际生活中的例子加以解释,介绍几种常见的ARP欺骗

学习

高速公路中央隔离带和边坡的绿化养护

阅读(167)

本文为您介绍高速公路中央隔离带和边坡的绿化养护,内容包括高速公路边坡绿化防护网规范,高速公路中央隔离带绿化施工方案。[摘要]:作为高速公路绿化的重要组成部分,中央隔离带绿化和边坡绿化具有美化路容、诱导视线、防眩目、保持水土等主

学习

光耦合器和光隔离器

阅读(25)

根据电压而不是名称来选择正确的器件。工业术语学常常会模糊相似概念之间的区别。今天,我们发现光耦合器和光隔离器这两个术语被互换使用,来指代相同的功能。分辨这两个术语的特征是隔离电压的大小。光耦合器被用来从某个电势向另一个电势

学习

宽带高隔离度SIW功分器设计

阅读(46)

本文为您介绍宽带高隔离度SIW功分器设计,内容包括高隔离度功分器设计,功分器线长与带宽如何设计。介绍了一种新型高隔离度宽带介质集成功分器。该功分器的顶层金属上设计了三个蝶形的辐射缝隙用以增强SIW(基片集成波>>高隔离度双极化孔径

学习

局域网内移动设备快传文件

阅读(21)

本文为您介绍局域网内移动设备快传文件,内容包括局域网传文件最快的软件,两台电脑通过局域网传文件。挑战题描述家里的移动设备越来越多,手机、平板等各式各样,而这些设备所使用的平台也各不相同,诸如Android、iOS、Windows等应有尽有。虽

学习

IEEE1394标准单/双端口FireWire保护电路

阅读(17)

本文为您介绍IEEE1394标准单/双端口FireWire保护电路,内容包括IEEE1394用来连接什么设备,ieee1394接口可连接设备数是多少。经过大量测试后,MAX5943A单端口和MAX5944双端口FireWire限流器以及低压降“或”逻辑开关控制器已在Underwriters

学习

国省道干线公路中央隔离设施浅析

阅读(35)

本文为您介绍国省道干线公路中央隔离设施浅析,内容包括省道边沟防护网距离,国省道上设置隔离设施规定。现今社会经济快速发展,工业化发展一派繁荣景象,方方面面已有原来的粗放式向集约化转型,向工作要效率,向效率要效益,对公路交通提出了更高