通信世界网消息(CWW)政务外网作为承载各级政务部门非涉密业务的重要网络基础设施,其与互联网之间的安全互联互通一直是政务信息化建设的关键环节。在实际工作中,政务工作人员需要通过移动终端及时接收来自政务外网应用的告警信息与工作通知,同时在非工作时段正常使用互联网服务。传统的跨网通信方案主要包括双向网闸数据摆渡和VPN(virtual private network,虚拟专用网络)远程接入两种模式。网闸方案虽然安全性较高,但存在数据传输时延高、无法实时推送消息的缺陷;VPN方案虽然能够满足实时通信需求,但存在非连接状态下无法接收消息、高并发场景下性能下降明显等问题,且难以满足“一机两用”的严格管理要求,即同一终端在访问政务外网时须隔离互联网,退出政务外网后才能恢复互联网访问。针对上述问题,本文设计一套基于应用网关的安全跨网即时通信系统。该系统突破了传统跨网通信技术的局限性,在严格保障数据全生命周期安全的前提下,实现了互联网侧移动终端、PC(personal computer,个人计算机)与政务外网应用之间的即时安全通信,同时全面遵循“一机两用”管理规范,为政务跨网办公提供了高效可靠的解决方案。
1 政务外网跨网即时通信系统的现状与建设需求
1.1 现状与痛点分析
目前,政务外网普遍采用双向网闸数据摆渡与VPN相结合的方式,实现移动终端从互联网到政务外网的应用互通。然而,此方案在实际应用中存在以下突出问题:一是性能瓶颈明显,VPN与网闸在高并发场景下易出现性能与资源不足,导致用户体验显著下降;二是消息触达滞后,VPN在非连接状态下无法实时接收消息,容易造成重要告警信息的延误;三是安全风险突出,难以对“一机两用”进行有效管控,存在数据泄露隐患;四是运维管理复杂,数据传输通道不统一,增加了管理和维护的难度。
1.2 核心业务与管理诉求
系统的核心业务诉求是解决互联网与政务外网之间安全、即时联通的问题,满足政务工作人员通过移动终端及时接收政务外网应用告警信息与通知的需求。其中,告警信息推送须采用分级机制,互联网端仅能查看消息标题,通过VPN接入政务外网后方可查看正文内容。
系统的管理诉求主要包括:所有业务数据必须存储在政务外网内;严格满足“一机两用”管理要求,实现终端网络环境的动态切换;保障数据存储与传输的全流程安全;具备完善的用户与权限管理能力。
1.3 功能与性能需求
系统的功能需求主要涵盖以下三个方面:一是即时通信的基本功能,包括私聊、群聊、文件传输、语音视频通话等;二是第三方应用信息推送功能,支持政务外网监测系统等应用向互联网移动端推送分级告警信息;三是敏感文件与消息传输功能,提供阅后即焚、强制撤回、全局水印等安全机制。
系统的性能需求是:保证消息传输的及时性,采用单一数据传输通道简化管理,在满足安全要求的前提下实现性能最优化,支持大规模用户并发访问。
2 系统总体设计
2.1 设计原则与总体目标
系统设计遵循“安全优先、功能完备、性能最优、技术创新”的原则,在保证数据安全与满足全部业务需求的前提下,采用新技术优化现有实现方式,从而提升用户体验。
系统总体建设目标是构建一套安全稳定的跨网即时通信系统,通过应用网关技术实现移动终端从互联网到政务外网应用的安全联通,满足政务外网应用向互联网客户端推送消息提醒的需求,同时保证数据传输的即时性与完整性,严格遵循“一机两用”管理规范。
2.2 系统总体架构
基于应用网关的安全跨网即时通信系统采用“五横两纵”的技术体系架构,如图1所示。“五横”从下到上依次为基础条件层、信息资源层、移动应用支撑层、业务应用层和统一入口层;“两纵”为贯穿各层的移动应用安全体系及运维保障体系。
![]()
图1 基于应用网关的安全跨网即时通信系统总体架构
基础条件层:包括自主可控的主机硬件、存储系统、网络系统及软件支撑环境,为整个系统提供硬件与基础软件支撑。
信息资源层:采集并整合组织、人员、角色、消息等各类数据,构建统一的数据资源库,为上层应用提供数据支撑。
移动应用支撑层:提供即时通信、通讯录、文档云盘、认证等基础服务能力,开放丰富的适配接口,支持第三方应用快速集成。
业务应用层:集成移动办公、智慧党建、运维管理等各类政务应用,支持原有系统快速接入与新应用快速开发部署。
统一入口层:提供PC、手机、平板等客户端的多种访问方式,实现统一门户、统一消息提醒、统一通讯录、统一应用入口与统一审批待办。
移动应用安全体系:集成国密算法,覆盖应用安全、终端安全、数据传输安全及存储加密等多个维度[1]。
运维保障体系:提供远程技术支持、现场服务、故障处理与应急响应等能力,保障系统7×24小时稳定运行。
2.3 重点能力设计
2.3.1 应用网关设计
应用网关是本系统的核心安全组件,作为身份安全解决方案的策略执行点,采用流量控制、身份认证、国密加密、端口隐藏等多项核心技术,实现用户与设备的安全接入与动态访问控制[2]。
应用网关通过持续监测终端安全状态,结合环境感知信息对终端进行风险评分,根据评分结果动态调整访问权限[3],实现“事前预警—事中控制—事后审计”的全流程安全防护。同时,应用网关支持超文本传输、远程桌面、安全外壳等多种协议代理,实现应用的集中授权与单点登录。
2.3.2 “一机两用”设计
本系统严格遵循政务外网“一机两用”标准规范,通过应用网关与终端SDK(software development kit,软件开发工具包)的协同,实现终端网络环境的动态切换,具体分为以下两个阶段。
政务外网访问阶段:用户通过应用网关登录政务外网应用时,应用网关向终端SDK发送登录消息,SDK自动屏蔽本机互联网访问,并实时监控终端运行状态。
互联网恢复阶段:用户退出政务外网应用时,应用网关向终端SDK发送退出消息,SDK自动解除互联网屏蔽策略;若用户自行终止即时通信进程或终端超时无操作,SDK也会自动解除屏蔽,恢复互联网正常访问。
3 核心功能设计3.1 即时通信功能
即时通信功能支持私聊与群聊两种模式,消息类型涵盖文字、图片、语音、视频、文档、位置等。私聊功能支持消息收藏、转发、回复、撤回与已读状态显示;群聊功能支持群成员管理、群权限控制、群内提醒、强制撤回、群文件与群相册管理等,默认支持200人群组,可扩展至2000人超大群组。此外,系统还提供阅后即焚功能,消息阅读完成60秒后自动销毁,进一步提升敏感信息传输的安全性。
3.2 第三方应用信息推送
系统支持政务外网监测等第三方应用通过开放接口推送分级告警信息。消息推送流程如下:监测系统将告警级别、接收用户等信息发送至即时通信基础服务;即时通信服务对数据进行脱敏处理,生成仅包含告警级别的提示消息;即时通信服务通过统一推送代理将消息提醒发送至手机厂商的推送服务,最终推送到用户终端。
互联网端用户仅能查看“您收到一条一般/紧急/高危级别告警信息”的标题,通过VPN接入政务外网后方可查看正文内容,从而实现敏感信息的分级保护。
3.3 通讯录与工作台
通讯录功能支持组织架构的分级展示与人员信息管理,提供灵活的可见性控制机制,可按人员、分支、标签设置不同的访问权限,防止领导联系方式等敏感信息泄露。工作台功能承载各类政务应用与轮播图,支持应用分组与自定义排序,用户可根据个人使用习惯调整工作台布局。
3.4 数据传输流程
系统登录与数据传输流程如下:用户登录客户端时,首先通过应用网关向即时通信中心进行寻址;访问控制台结合环境感知信息对用户与设备进行身份验证与风险评估,决定是否授权访问;授权通过后,客户端向即时通信基础服务申请认证登录,建立加密传输通道;登录成功后,客户端即可使用即时通信、视频会议等基础功能,并通过应用程序接口代理访问政务外网应用。
所有数据传输均采用TLS(transport layer security,传输层安全协议)加密的自定义私有协议,支持国密SM2(椭圆曲线公钥密码算法)、SM3(密码杂凑算法)、SM4(分组对称加密算法),确保数据在传输过程中不被窃取或篡改[4]。
4 安全与可靠性保障4.1 全方位安全防护体系4.1.1 数据安全
客户端采用数据库整体加密技术保护本地数据;客户端与服务端之间的所有消息传输均通过加密通道进行;服务端对敏感数据采用AES(advanced encryption standard,高级加密标准)/SM4算法进行加密存储,密钥由独立的KMS(key management service,密钥管理服务)管理并定期更换;应用服务器与数据库相互独立,以防范密钥泄露风险。
4.1.2 业务安全
系统提供丰富的业务安全策略,包括通讯录可见性设置、离职员工账号自动冻结与下线、全局水印防护、群聊大小限制、敏感词过滤、文件传输权限控制等。同时,系统集成安全网关与移动终端安全管理SDK,实现对内部资源的无感安全访问与终端强管控。
4.1.3 运维安全
系统提供专业的重保服务,在节假日、重大事件与突发事件期间安排专人值守;建立完善的400呼叫中心服务体系,及时响应用户问题;部署自动化监控平台,可识别90%以上的潜在故障,并通过多种方式实时通知运维人员。
4.2 高可靠性设计
系统采用微服务架构,将复杂的业务逻辑分解为多个独立的微服务,每个微服务多实例部署,单个节点故障不会影响整个系统的运行。各基础组件均采用集群部署方式保障高可用:MySQL数据库采用双主热备模式,主节点发生故障时自动切换至备用节点;Redis采用Cluster集群部署方式,主从节点分布在不同物理节点上;MongoDB采用Sharding集群加“一主两从”架构,保证聊天消息数据的可靠性;Ceph分布式存储采用双副本机制,单台存储节点发生故障不影响数据访问;ETCD、Kafka等其他基础组件也均采用集群部署方式。
5 系统创新点与应用价值
5.1 技术创新点
基于应用网关的跨网通信模式:突破了传统网闸与VPN的技术局限性,采用单一传输通道实现了安全与性能的平衡,同时支持熄屏状态下的消息推送。
“一机两用”动态管控技术:通过应用网关与终端SDK的协同,实现了终端网络环境的自动切换,严格满足政务领域“一机两用”的管理要求。
全流程动态安全防护体系:集成环境感知、沙箱隔离、动态授权等技术,实现了基于终端风险的自适应访问控制,提升了系统的整体安全防护能力。
5.2 应用价值
本系统有效解决了互联网移动端与政务外网之间的安全即时通信问题,显著提升了政务工作人员的办公效率。通过应用网关替代传统的网闸与VPN接入模式,简化了网络架构,降低了管理复杂度。同时,系统采用微服务架构与容器化部署技术,具备良好的可扩展性,可支持用户规模平滑扩展。本技术方案可为全国各级政务部门的跨网安全通信建设提供参考与借鉴,具有广泛的推广应用价值。
6 结论与展望
针对传统跨网通信方案在实时性与合规性方面的不足,本文设计并实现了一套基于应用网关的跨网即时通信系统。系统采用“五横两纵”技术架构,以应用网关为核心策略执行点,集成环境感知、沙箱隔离、动态授权与国密加密等技术,在保障数据全链路安全的前提下,实现了互联网侧多终端与电子政务外网应用间的低时延即时通信,并通过终端SDK联动有效解决了“一机两用”动态管控难题。本研究在超大规模并发性能与iOS(iPhone operating system,苹果移动操作系统)端安全管控深度方面仍有提升空间。后续工作将进一步优化分布式架构、完善国产化适配,并引入人工智能技术增强安全威胁智能检测能力,持续提升系统的性能、安全性与智能化水平。
参考文献[1]GB/T 22239-2019 信息安全技术 网络安全等级保护基本要求[S]. 北京: 中国标准出版社,2019.
[2]赵靖雯, 陆雨韬, 万志涛, 等. 零信任数字政府网络安全防护体系研究[J]. 网络安全技术与应用, 2024(3): 90-94.
[3]王群, 袁泉, 李馥娟, 等. 零信任网络及其关键技术综述[J]. 计算机应用, 2023, 43(4): 1142-1150.
[4]白荣华, 魏强, 郭瑞, 等. 政务信息系统商用密码集约化平台设计与实现[J]. 信息安全研究, 2023, 9(5): 461-468.
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.