网易首页 > 网易号 > 正文 申请入驻

老王裤腰带上那串神秘钥匙,竟然是开防火墙的…

0
分享至

老王,就职于一家大型能源企业

在运维岗位,干了15年

老王有个习惯

喜欢在裤腰带上挂两大串钥匙

一大串是家里的,一大串是单位的

不过,最近老王的腰间

又多了一串“奇怪”的钥匙

形状和普通钥匙,有点不一样

不知道开啥的,充满了神秘感

单位有人问,开什么门的?

老王笑而不语

这串玩意越发显得神秘起来

终于有一天

答案在机房揭晓了

那天,老王刷卡刷脸进了机房

打开机柜门,拿出那个奇怪的钥匙

插进了机架上的一台设备里

老王轻轻转动了一下钥匙

然后回头对运维小李说

行了,你现在可以下发策略了

万万没想到

这钥匙是用来开防火墙的!!!

没错,一个带物理锁的防火墙

确切的讲

一个带物理锁的【工业防火墙

有啥用呢,其实

这相当于是加了一层物理写保护

只要防火墙的策略配置完毕

这道物理锁“咔嚓”一锁

任何来自远程的修改都会被拒绝

不管是恶意的攻击还是善意的误操作

这个“物理级”写保护

解决了困扰客户很久的一个问题

黑客如果先黑了安管平台/SoC

然后再下发策略更改防火墙的配置

再牛的防火墙也会失效

如今“铁将军”把门,万无一失

真需要修改策略和远程下发时

老王小钥匙一拧,即可

完事儿,再锁上,得嘞!

真的要整这么复杂吗?

那得看这“墙”用在哪儿

工业防火墙,要保护的目标

往往都是影响国计民生的关键基础设施

怎么严苛都不为过!

加锁”只是个微创新

工业防火墙的身板

还要经受各种考验

保证其扛住各种恶劣的工业环境

看到这里

搞传统防火墙的小伙伴表示不服

的确,很多人,包括我在内

内心里对工业防火墙都有点瞧不上

觉得这货除了“皮糙肉厚”,没啥技术含量

跟开放式的企业或互联网环境相比

工业环境实在太干净了,有些还物理隔离

设个白名单,只允许那几个应用通过

不就完全OJBK了?

这样的场景,让传统防火墙来干

简直就是降维打击,so easy

可是

当我真和老王这个大甲方聊过后

才发现:我去!隔行如隔山啊

传统IT系统vs工控系统

各方面都存在着巨大的差异

比如实时性、故障容忍度、生命周期

再比如工控系统不允许自动化更新打补丁

这些差异,对工控安全产品提出新要求

传统防火墙/IPS可以频繁更新协议特征库

而工控防火墙,却不能这么干

按照老王的说法

你看似简单的“白名单”

其实分了三重境界

第一重境界:访问控制白名单

这个呐,其实就是ACL

基于5元组来判定阻断还是放行

把防火墙整到生产环境跑一会儿

了解一下都有哪些流量来往

源/目的IP、端口、协议类型

统统登记在册,形成白名单

一般人觉得,工控环境没几种应用

以后就按这个规则执行就行

简单,粗暴,有效

可是,这个“有效”,要打个问号

因为,工控环境

并没有我们想的那么简单

第二重境界:工业协议白名单

对于普通防火墙来说

做个五元组白名单,没啥难度

尤其,到了NGFW满天飞的时代

让他们做个深度协议协议识别,也没问题

可是,真到了工控场景就会发现

曾经识别的几百上千种协议完全用不上

工控设备,完全不说“人话”

这些稀奇古怪的协议,把防火墙整懵逼

常见的几十种,偏门的上百种

都是通用场景碰不上的

而且,不是记住协议端口、协议号就完事

对于每种协议,都要深度识别

不仅要识别出工控协议类型

还要知道里面具体的指令含义

然后,形成协议白名单,精准管控

这样才稳妥

这就万无一失了吗

并没有,还有第三重

第三重境界:业务工艺白名单

五元组也好,协议管控也好

都只能算是一种静态控制

在此基础之上,还要引入工艺流程

比如在油气传输控制中

“关闭阀门”、“加压”

单独看这两个控制指令,都没毛病

可是,如果跟工艺流程结合起来

一边“加压”,一边“关阀门”

就可能是一组危险指令

所以

一份经得起考验的“白名单

必须要跟生产场景的工艺流程融合起来

需要从业务角度

来判断指令的合理性

听老王balabala讲完

我也着实吃了一惊

原来小小一份“白名单”

竟然都有这么多学问

这时候,老王又开腔了

此时

老王再次晃起了那串钥匙

接着说道:

要说这顶流工控墙

我用的这家就是

那带钥匙的墙是他家新款——

这一说,我立马想起来了

原来是“威猛努力特持久”的

那就让我们来康康

威努特工控防火墙

是如何建立三重白名单

在第➊重固化过程中

这部分由数据处理模块完成

形成主机访问路径表

进行五元组访问次数统计

最终得到访问控制规则表

这其中还包括正常访问次数阈值

比如某个控制指令频繁下发

那就有可能是违规或者威胁行为

(所以,第一重白名单也不简单)

在第➋重固化过程中

协议规则学习模块发挥作用

它在第1重基础上,解析工业协议

检查协议规约和功能码值域特征

最终,沉淀为“协议白名单

威努特支持100+工业协议识别

30+工业协议深度识别

包括铁路RSSP、TRDP等偏门协议

对于一些特种行业

甲方不方便公开协议

威努特则提供协议解析引擎

供客户做二次开发,自定义规则

在第➌重固化过程中

威努特采用业务规则学习模块

引入业务工艺流程

对各种规则、协议进行关联分析

说白了,就是要揪出那些

看似合法却发生在错误时间/地点的动作

到了这一重,极考验厂商的项目经验

只有真正深扎工控场景,熟悉工艺

甚至得到工业老师傅的手把手真传

才能洞悉藏在合法协议里的非法动作

三重固化走下来

才有了一份值得信赖的白名单

实现从业务工艺的角度

对报文传输逻辑进行管控

这样的白名单,放眼国内工控安全圈

只有以威努特为代表的顶流才做得到

三重白名单,实际部署会不会很复杂?

威努特独创了启发式自学习

零值守、自判断、高效率

快、稳、准、狠地学成白名单

同时,在具体项目实战中

威努特采用阶梯式防护策略

最小化业务影响

Step1,学习模式:三重固化白名单

Step2,告警模式:白名单外只告警不拦截

Step3,防护模式:白名单外全拦截

学习→告警→防护,搞定!

如果后期业务逻辑发生变化

不换姿势,再来一遍

我们看看现网部署的盛况吧

每个白盒子

都是一台威努特工业防火墙

再来看看这些“墙”的内部构造

每块“砖头”都历经千锤百炼

它们深度耦合、严丝合缝

共同铸成工控环境的钢铁防线

作为工控“白环境”的开创者

威努特不断引领着国产工控墙的趋势

比如,业内首个物理写保护

这种“特殊”的保护,除了防恶意改写

也体现了威努特工控安全理念

工业现场业务一旦确定

安全防护策略也应该是确定的

与生产业务“共频”,不能随意更改

再比如全自主可控:基于飞腾+麒麟

配合可信根模块,支持国密算法

100%国产化工业防火墙已蓄势待发

最后,由于安全圈+工控圈的特殊性

具体的客户案例,就不能点名了

总之,那些“关基”扛把子工程

这只威猛努力特持久的“战狼”

都在默默守护、全力以赴!

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
欧文谈违背续约绿军承诺:因为2018年我的祖父去世了

欧文谈违背续约绿军承诺:因为2018年我的祖父去世了

直播吧
2024-06-16 22:21:19
女神34岁啦!瑞秋与罗伯森浪漫冲浪

女神34岁啦!瑞秋与罗伯森浪漫冲浪

直播吧
2024-06-16 14:36:39
大瓜!黄一鸣再曝猛料:不只生一个孩子,称生孩子王思聪都知道

大瓜!黄一鸣再曝猛料:不只生一个孩子,称生孩子王思聪都知道

娱记掌门
2024-06-14 18:50:25
央视:印尼半年归化11位国脚 民间自媒体志愿搜索归化的力度极强

央视:印尼半年归化11位国脚 民间自媒体志愿搜索归化的力度极强

直播吧
2024-06-16 19:42:13
2024年养老金调整前,人社部发文称要完善养老金调整机制,咋回事

2024年养老金调整前,人社部发文称要完善养老金调整机制,咋回事

小强财艺
2024-06-16 21:15:59
大瓜!黄一鸣撕葱事件新进展,王思聪连夜改名,女方出大招!

大瓜!黄一鸣撕葱事件新进展,王思聪连夜改名,女方出大招!

娱记掌门
2024-06-15 23:34:57
周鸿祎:嫌360广告弹窗多,可以用极速版,想免费,就要接受广告

周鸿祎:嫌360广告弹窗多,可以用极速版,想免费,就要接受广告

科技Nice
2024-06-15 17:14:28
儿子高考前去世,母亲一同火化了儿子的手机,几日后竟意外接通!

儿子高考前去世,母亲一同火化了儿子的手机,几日后竟意外接通!

华人星光
2024-06-15 16:19:40
刁琳宇遭网暴!被质疑弄伤朱婷,冯坤支招,惠若琪位置好频繁上镜

刁琳宇遭网暴!被质疑弄伤朱婷,冯坤支招,惠若琪位置好频繁上镜

三十年莱斯特城球迷
2024-06-15 22:41:42
中超-武汉三镇1-0青岛西海岸结束2连败 任航造乌龙制胜

中超-武汉三镇1-0青岛西海岸结束2连败 任航造乌龙制胜

直播吧
2024-06-16 22:00:32
郭晶晶霍启刚现身支持女排,表情从严肃到兴奋,见证中国队大逆转

郭晶晶霍启刚现身支持女排,表情从严肃到兴奋,见证中国队大逆转

娱记掌门
2024-06-16 16:15:23
F-16登场,留给侵略者耀武扬威的时间不多喽

F-16登场,留给侵略者耀武扬威的时间不多喽

临墨有余
2024-06-13 09:06:39
随着许家印的没落,其女儿的生活也被曝光,奢侈程度令人咋舌

随着许家印的没落,其女儿的生活也被曝光,奢侈程度令人咋舌

天闻地知
2024-06-14 14:07:23
回顾浙江男子偷窥女士洗澡坠亡,家属索赔88.9万,法院判决赢赞许

回顾浙江男子偷窥女士洗澡坠亡,家属索赔88.9万,法院判决赢赞许

五月读书汇
2024-06-16 08:05:23
马云采访中一度哽咽,几次抬头止住眼泪说:都难,现在大家都难

马云采访中一度哽咽,几次抬头止住眼泪说:都难,现在大家都难

元气科技馆
2024-05-20 17:52:48
又火出圈,已累计卖出14万单!医生提醒:不要盲目选择

又火出圈,已累计卖出14万单!医生提醒:不要盲目选择

鲁中晨报
2024-06-16 20:43:06
你知道为什么说“女性的私处”比马桶还要“脏”吗?

你知道为什么说“女性的私处”比马桶还要“脏”吗?

水白头
2024-06-15 11:07:02
国足归化热门首次身披国足战袍亮相,效率堪比金靴,入籍时间敲定

国足归化热门首次身披国足战袍亮相,效率堪比金靴,入籍时间敲定

评球论事
2024-06-16 20:49:31
赵蕊蕊探班中国女排,被李盈莹喊阿姨,袁心玥应该取经

赵蕊蕊探班中国女排,被李盈莹喊阿姨,袁心玥应该取经

跑者排球视角
2024-06-15 18:56:37
没人敢模仿的10位网红,看他们挣钱,我是一点也不眼红

没人敢模仿的10位网红,看他们挣钱,我是一点也不眼红

音乐时光的娱乐
2024-06-14 19:14:02
2024-06-16 23:48:49
AI全球总部
AI全球总部
全球最新、最酷AI解决方案
898文章数 707关注度
往期回顾 全部

头条要闻

欧洲猪肉业界:中国若限制进口将是梦魇

头条要闻

欧洲猪肉业界:中国若限制进口将是梦魇

体育要闻

没人永远年轻 但青春如此无敌还是离谱了些

娱乐要闻

上影节红毯:倪妮好松弛,娜扎吸睛

财经要闻

打断妻子多根肋骨 上市公司创始人被公诉

科技要闻

iPhone 16会杀死大模型APP吗?

汽车要闻

售17.68万-21.68万元 极狐阿尔法S5正式上市

态度原创

旅游
教育
房产
亲子
公开课

旅游要闻

@毕业生,江苏这些景区可享免票或优惠

教育要闻

有一类中考必考,分值不低,形式多样的物理题!你能满分吗?

房产要闻

万华对面!海口今年首宗超百亩宅地,重磅挂出!

亲子要闻

玩这个游戏的都是勇士

公开课

近视只是视力差?小心并发症

无障碍浏览 进入关怀版