Ich habe mich nur gefragt, wie ich ein privates Netzwerk aufbauen kann, in dem es physisch unmöglich ist, Zugriff von außen zu erhalten, aber dennoch die Möglichkeit hat, Daten auf einem Remote-Server zu veröffentlichen. Als Beispiel: Nehmen wir an, ich habe ein Netzwerk von Geräten, die eine kritische Infrastruktur steuern, und ich möchte nicht, dass jemand darauf zugreifen kann, außer den Personen vor Ort. Ich würde jedoch weiterhin Diagnoseinformationen ohne nennenswerte Verzögerung an einen Remote-Server senden, auf den über das Internet zugegriffen werden kann.
Annahmen über den Angreifer:
- können fehlerhaft sein In jedem System, das mit dem Internet verbunden ist, hat
- keinen physischen Zugriff auf das private Netzwerk.
Wir können also nicht einfach einen Server installieren, der als Firewall fungiert zwischen dem öffentlichen und dem privaten Netzwerk, da jede Software Fehler aufweist und der Angreifer Zugriff auf das private Netzwerk erhält, sobald die Firewall beschädigt wurde (außer wenn wir eine Firewall hatten, in der die Regeln in Hardware eingebettet sind oder aus einem anderen Grund unmöglich) Ohne physischen Zugriff geändert werden. Gibt es solche Geräte?)
Was das Problem lösen könnte, ist ein Gerät, das physisch nur unidirektionale Kommunikation zulässt (in unserem Fall vom privaten zum öffentlichen Netzwerk). Ich weiß nicht, ob es solche Geräte gibt, aber ich hatte einige Ideen:
- Verwenden Sie alle Arten von Nur-Schreib-Medien wie CD-ROMs. Probleme: Hohe Latenz und spezielle Hardware zum automatischen Verschieben von CDs zwischen Computern.
- Einrichtung des Papierdruckers / Scanners: Verfügen Sie über einen Drucker in Ihrem privaten Netzwerk, der direkt in einen Scanner eingespeist wird, der mit dem öffentlichen Netzwerk verbunden ist. Die Latenz wurde auf wenige Sekunden reduziert, ist jedoch aufgrund von OCR fehleranfällig.
- Glasfaserkommunikation: Entfernen Sie auf der Seite des Empfängers den optischen Sender physisch (oder entfernen Sie den Empfänger auf der anderen Seite), daher ist nur eine unidirektionale Kommunikation möglich. Funktioniert wahrscheinlich nicht mit Ethernet (gibt es Netzwerkprotokolle, die die unidirektionale Kommunikation ordnungsgemäß verarbeiten?)
Bevor ich mich weiter zum Narren mache, weil ich die offensichtliche Lösung verpasst habe Ich würde gerne Ihre Kommentare dazu hören :)