Kunskapsbanken

Datadiod eller brandvägg

En brandvägg avgör vad som får passera. En datadiod gör returvägen omöjlig. Var de hör hemma, varför kritiska miljöer använder båda och vad en diod kostar i praktiken.

Lästid: 3 minUppdaterad:

Båda skyddar gränsen mellan nät, och de jämförs ofta som om de vore alternativ. Det är de inte. De tillhör olika säkerhetsklasser, och skillnaden är ingen gradskillnad.

Den grundläggande skillnaden

En brandvägg är programvara. Den granskar trafik och tillämpar regler för vad som får passera, i båda riktningarna. Regler kan bli felkonfigurerade, programvara kan utnyttjas och förvaltningsgränssnitt kan angripas. Så gott som varje brandväggsintrång går tillbaka på något av de tre, och inget av dem är en defekt som en bättre brandvägg tar bort – det är egenskaper hos en apparat som fattar beslut.

En datadiod är hårdvara. Sändande sida har fysiskt bara en optisk sändare, mottagande sida bara en mottagare. Returtrafik är inte förbjuden – den är omöjlig, i samma mening som att en glödlampa inte kan suga upp ljus. Det finns inget regelverk att granska, inget förvaltningsplan att angripa och inget konfigurationstillstånd som kan glida.

Det som spelar roll är vad man måste lita på. Med en brandvägg litar man på en konfiguration, en kodbas och en administratör – varje dag. Med en diod litar man på en fysisk konstruktion, en gång, och den går att inspektera.

Varför “omöjligt” är värt att betala för

Det verkliga värdet ligger i vad som går att intyga. En brandväggs garanti är villkorad: ingenting tar sig in förutsatt att reglerna är rätt, att programvaran saknar relevant sårbarhet och att ingen har ändrat något de inte borde. Varje villkor är rimligt för sig. Tillsammans, upprätthållna över år och personalbyten, är de där intrången kommer ifrån.

En diods garanti har inga villkor. Det är därför ackrediteringsregimer behandlar de två olika, och därför en diod kan ingå i en dokumenterad lösning för domänöverskridande överföring på ett sätt som en brandvägg i allmänhet inte kan.

När vilket är rätt

BehovVerktyg
Filtrera vanlig dubbelriktad kontorstrafikBrandvägg
Garantera att ingenting kan komma in i ett skyddat nätDatadiod
Exportera loggar eller mätvärden ur ett kritiskt systemDatadiod
Segmentera nät med samma tillitsnivåBrandvägg
Intygbar envägsgaranti för ackrediteringDatadiod
Granska innehåll efter skadlig kodBrandvägg eller särskild granskning

I praktiken använder kritiska miljöer båda. Brandväggar sköter den dagliga segmenteringen, där trafik måste gå i båda riktningarna och regler faktiskt är rätt verktyg. Dioder sitter vid det fåtal gränser där en kompromettering är oacceptabel: styrnät, sekretessdomäner, bevis- och logginsamling.

Att behandla dem som konkurrenter leder fel åt båda hållen – en diod framför ett kontorsnät är oanvändbar, och en brandvägg framför ett styrsystem är ett beslut att acceptera en risk som inte behövde accepteras.

Vad en diod kostar er

Att vara ärlig om avvägningen är nyttigare än att sälja garantin.

Dubbelriktade protokoll slutar fungera

TCP kräver kvittenser tillbaka, och över en diod kan de inte existera. UDP, Syslog, NTP-broadcast och SNMP-fällor passerar direkt; allt annat behöver mellanprogramvara på båda sidor eller ett dubbelriktat par.

Det finns ingen mottrycksmekanism

Mottagaren kan inte be avsändaren sakta ned. En avsändare som skickar i skurar över länkhastigheten tappar data, tyst. Länkar måste dimensioneras efter toppen.

Felsökning blir svårare

Det finns ingen kvittens som säger att data kom fram. Verifieringen måste konstrueras in i flödet – kontrollsummor, sekvensnummer, en hjärtslagssignal – i stället för att antas utifrån en lyckad uppkoppling.

Innehållet granskas inte

En diod exporterar troget vad sändande sida skickar, inklusive felaktiga eller skadliga data. Är det skyddade nätet komprometterat märker dioden ingenting.

Inget av detta är skäl att låta bli att använda en diod där en diod hör hemma. Det är skäl att konstruera flödena medvetet i stället för att sätta in en och förvänta sig att nätet beter sig som förut.

Det vanliga misstaget

Det vanligaste felet vi ser är att dioden installeras i fel riktning – eller rättare sagt att man efteråt upptäcker att kravet aldrig bara var utåtriktat.

Ett styrnät exporterar mätvärden: diod utåt, korrekt. Ett halvår senare behöver någon skicka in en konfigurationsuppdatering. Dioden är inte ett hinder att kringgå med en tillfällig förbikoppling – kravet har ändrats, och en förbikoppling återinför exakt den väg dioden installerades för att ta bort. Antingen hanteras uppdateringsflödet utanför bandet, eller så flyttas konstruktionen till ett dubbelriktat par: två oberoende envägsvägar, var och en fortfarande framtvingad i hårdvara.

Att avgöra det före installationen är avsevärt billigare än att avgöra det efter.

Fibersystem bygger datadioder från 100 Mbit och uppåt – fristående, rackmodul, robusta och HDMI-varianter, i multimod och singelmod, med varianter godkända enligt TEMPEST Level A och RÖS U1.

Miljöer artikeln förklarar

4 verkliga installationer, filtrerbara på område

I katalogen

Produkter inom ämnet

Produktnamn och produktblad är på engelska tills den svenska översättningen är klar.

Standard

Data Diode Secure 100 Mbit MM

Data rate
100 Mbps
Wavelength
Multimode 1310 nm

Artikelnr 60-00-7304

Standard

Data Diode Secure 1 Gbit SM

Data rate
1 Gbps
Wavelength
Singlemode 1310 nm
Input, LC
1000 BaseLX

Artikelnr 60-00-8362

TEMPEST Level A · RÖS U1

Datadiod Secure 1 Gbit MM TEMPEST

Datatakt
1 Gbps
Våglängd
Multimode 850 nm
Ingång, LC
1000 BaseSX

Artikelnr 60-00-7303

Standard

Data Diode Middleware (DDMW)

Software solution for transferring data over data diodes in such a controlled manner. It consists of a sender…

Artikelnr 60-00-7367

Nästa steg

En fråga som guiderna inte svarar på?

Fråga dem som bygger hårdvaran – våra ingenjörer i Stockholm svarar direkt, utan säljmanus.