DSG-IGAP 鼎盛源信工业安全隔离与信息交换系统


网闸.png


网闸-网站.png

产品简介

DSG-IGAP 主要由可信区模块、非可信区模块和专用交换/导入硬件三部分构成。可信区模块与可信安全域相连,非可信区模块与非可信安全域相连。可信区/非可信区模块分别负责可信区和非可信区网络信息的获取和协议分析,可信区模块主程序根据安全策略完成信息的安全检测,网络隔离和安全交换。DSG-IGAP 主要应用于工业企业的自动化和信息化建设中(如煤矿的综合自 动化、电厂的厂级监控系统SIS,炼化企业MES和数采网、冶金企业EMS),避免安全等级较低的信息管理网络对安全等级较高工业控制系统和设备的攻 击和破坏。主要应用为:

▪ 各级节点对外提供的各项业务服务接口

▪ ICS内部不同层级、不同安全域之间数据交换接口 DSG-IGAP 严格控制数据流向,能够提供两个网络之间、两台主机之间、主 机和网络之间数据交换的最高级别安全保护。

应用架构

DSG-IGAP 主要面向工业控制系统和设备在不同安全域之间的信息互联互通。生产过程中产生的海量运行数据是流程企业的最宝贵的资源之一。以往为了实现生产全过程的控制和管理,企业必须安排大量的人员频繁深入现场完成数据采集等工作以获取这些数据,结果是采集数据量有限,安全隐患增加,同时造成了人员的浪费。两化融合的迅速发展,将生产网络的数据汇总到企业信息管理网,大大减轻人力负担的同时,也给生产带来了极大的安全隐患。这对生产网络与企业信息网之间的安全隔离提出了新要求。

image.png

例如:发电企业普遍采用 DCS、SIS、MIS 三级网络结构,DCS直接与现场设备相连。在 DCS 和 SIS 之间,以及 SIS 和 MIS 之间都需要采用相应的安全装置。基于单向传输原理的 DSG-IGAP能很好的满足这种新的要求。

DSG-IGAP 按照功能可以分为以下三种:正向型、反向型和双向型:

▪ 正向型主要面向现场有人值守的ICS 系统或设备,以及虽然无人值守但是不需要远程控制的煤矿井下采区通风机等设备。

▪ 反向型主要面向通过办公信息网或互联网需要向工业控制系统和设备传输信息的场合,如 GPS、精密授时系统、为调度大屏实时传输天气信息的应用。

▪ 双向型主要面向既需要采集数据又需要下发控制和调节命令的应用场合。

产品特点

▪ 严格的单向加密数据传输 ( 正向型 / 反向型 )

▪ 支持IEC 104、Modbus 等多种工业通讯协议

▪ 支持PI 等工业实时数据库

▪ 支持IP 和 MAC 地址绑定

▪ 支持日志审计和上送

▪ 板载 CPU、内存和存储器

▪ 自身极强的防护能力和安全性

▪ 整机无风扇,适合工业现场安装部署

产品规格

▪ 存储:系统文件 > 32GB 存储

▪ 日志空间 + 文件交换区 >500GB

▪ 网络:6 个 10/100/1000M 电口或 6 个 10/100/1000M 电口 +2 个千兆 SFP 模块标配单模千兆光模块

▪ 串口:1 个 Console,RJ-45

▪ DIO:最大可选 16 硬节点信号单向传输

▪ LCM:可选 2 块

▪ 网络:6 个 10/100/1000M 电口

▪ 可靠性:板载 CPU,整机无风扇

▪ 电源:110/220V AC/DC 输入 , 可信区域与非可信区域电源完全独立

安全策略

▪ 采用“默认禁止”的白名单访问控制策略,即规则配置中没有明确定义的,都禁止访问

▪ 对客户端进行可信主机 + 端口 + 可访问物理端口的验证

▪ 对所有传输数据均进行严格的限制

▪ 对可信区域的ICS 系统和设备的用户名和密码进行隐藏

▪ 进行严格的日志记录和审计

典型应用

▪ HBIS 某钢能源环保中心项目中焦化 / 北区 / 南区变电站接入

▪ 冶金 / 煤矿企业主降压站穿越电力物理隔离网闸实现全厂矿信息安全接入

订货信息

▪ DSG-IGAP 鼎盛源信工业安全隔离与信息交换系统