Когда безопасность сети начинается с драйвера
Можно запретить входящий трафик с помощью firewall. А можно сделать так, чтобы система изначально не имела возможности принимать его.
Именно такой подход реализован в ЗОСРВ «Нейтрино» — на уровне сетевой подсистемы появилась технология data diode, обеспечивающая однонаправленную передачу данных.
В статье на Хабре Тимофей Горнаев рассказывает:
👍 что такое программный data diode и чем он отличается от обычной фильтрации трафика;
👍 почему недостаточно просто запретить входящие пакеты на уровне firewall;
👍 как реализована однонаправленность в Нейтрино — вплоть до уровня сетевого контроллера;
👍 зачем понадобился отдельный сетевой менеджер io-pkt-diode и специализированные диод-драйверы;
👍 как проверить работу диода с помощью системной трассировки;
👍 какие ограничения появляются при работе в однонаправленной сети и почему, например, TCP и DNS здесь не подходят.
Ключевой момент архитектуры: io-pkt-diode загружает только диод-драйверы, а интерфейсы приёма входящих кадров фактически отключены. При этом из сетевого менеджера удалён функционал, не нужный для однонаправленной передачи, благодаря чему его размер уменьшился примерно в два раза.
В результате data diode в Нейтрино — это не просто правило фильтрации, а отдельный уровень сетевой архитектуры, построенный вокруг принципа однонаправленности.
👉 Читать статью на Хабре
#Нейтрино
Post #544
421

- 👍 10
- ❤ 1
- 🔥 1