ProfiDIODE разрешает передачу только в одну сторону на уровне железа: на приёмной стороне физически отсутствует передатчик. Изоляция сегмента не зависит ни от правил фильтрации, ни от версии прошивки, ни от ошибки администратора.
Экран — программное средство: он разбирает трафик по правилам, и его решение можно обойти. Диод данных не принимает решений вовсе.
Четыре способа снять её, каждый встречается на практике:
Обратного канала нет на уровне железа:
Сервер на стороне источника принимает данные обычным протоколом и отдаёт их в оптический канал, работающий только в одну сторону. Сервер на приёмной стороне восстанавливает поток. Для прикладных систем обмен выглядит привычным: подтверждения доставки формирует прокси, а не удалённая сторона.
Обратной передачи нет. Её не блокирует правило — её физически некому выполнить.
Технологические данные всё равно надо отдавать наверх, а обновления и антивирусные базы — заводить внутрь.
Система безопасности значимых объектов по 187-ФЗ, где нужна гарантированная изоляция технологического сегмента.
Выгрузка данных из АСУ ТП в корпоративную сеть, MES и системы отчётности.
Загрузка данных в закрытый контур без риска утечки из него.
Журналы и NetFlow уходят наружу, обратного доступа в защищаемый сегмент нет.
Зеркальные сервисы в DMZ вместо прямого доступа во внутреннюю сеть.
Схему включения подбираем под задачу. Расскажите, какие данные и в какую сторону должны передаваться — предложим конфигурацию.
Направление потока задаётся физически. Комбинацией устройств закрываются и односторонние, и встречные задачи.
Телеметрия, архивы и события из АСУ ТП, КСИИ и КВО передаются в корпоративную сеть. Сам сегмент остаётся недоступным извне, в том числе из интернета.
Обновления, дистрибутивы и справочники передаются из сегмента низкой конфиденциальности в контур высокой. Гарантия работает в обратную сторону: наружу не уходит ничего.
Два комплекса навстречу друг другу: один отдаёт промышленные данные наверх, второй заводит внутрь обновления. Прямого сетевого маршрута между сегментами по-прежнему не существует.
Файловый, почтовый и FTP-серверы зеркалируются в демилитаризованную зону через диод. Подрядчики работают с копией и не могут повлиять на исходные системы.
Переделывать системы с обеих сторон не требуется — протокол разбирает и восстанавливает прокси.
Состав протоколов под вашу схему включения подтверждаем на этапе обследования. О том, что из этого готово сегодня, — в разделе «Статус продукта».
Число каналов, тип интерфейсов и схему питания определяем на этапе обследования.
| Пропускная способность | до 1 Гбит/с на канал |
| Число независимых каналов | один или два в одном устройстве |
| Интерфейсы | SFP 1G: оптика LC или витая пара RJ45. Входной и выходной контуры могут использовать разные типы подключения |
| Направление передачи | только от входного порта к выходному, обратный канал отсутствует физически |
| Исполнение | настольное; для монтажа в 19″ стойку на полке PD-SHELF-1 — до трёх устройств на полке |
| Габариты, настольное исполнение | 12 × 4 × 19 см |
| Питание | внешние блоки 220 В, в комплекте два — для резервирования либо раздельного питания контуров |
| Условия эксплуатации | от 10 до 35 °C, влажность от 5 до 95 % |
Один канал передачи между сегментами, до 1 Гбит/с.
Два независимых канала в одном устройстве. Позволяет организовать выгрузку и загрузку одним комплексом.
Проверена корректность работы пары «диод — система мониторинга» на скорости до 100 Мбит/с — стандартное значение для реальных сетей АСУ ТП.
Проверена устойчивость при резкой смене нагрузки и целостность данных в получаемой копии трафика.
Оборудование рекомендовано для совместного использования с PT ISIM в технологических сетях промышленных предприятий.
Копия трафика уходит через диод в сторону мониторинга, обратного маршрута не существует физически. Мониторинг видит всё и не может повлиять на технологический процесс — даже теоретически.
Аппаратная часть изготовлена: устройства выпускаются в исполнениях, перечисленных выше. Программная часть комплекса — прокси-серверы, которые обеспечивают передачу файлов, почты, баз данных и промышленных протоколов через односторонний канал, — находится в разработке. Сертификация во ФСТЭК России запланирована на 2027 год.
Сейчас мы обсуждаем проекты с пилотными заказчиками. Если у вас есть задача на изоляцию сегмента — расскажем о текущем состоянии продукта предметно и с реальными сроками под вашу схему включения.
Диод почти никогда не ставится в одиночку — чаще в рамках более крупных работ по 187-ФЗ или внедрению средств защиты.
Итог зависит от числа каналов, типа интерфейсов и объёма пусконаладки. Оставьте заявку — подготовим коммерческое предложение по вашей схеме включения.
Запросить расчётРаботаем с конфиденциальной информацией и криптографией легально. Лицензия ФСТЭК № Л024-00107-00/00581776, лицензия ФСБ № 18557/Н.
Банки, промышленность, энергетика, госсектор.
Не перепродаём чужие услуги.
Диод разрабатываем и выпускаем сами, а не перепродаём чужое железо.
Межсетевой экран разрешает или запрещает трафик программно, и его решение можно обойти — через ошибку в правилах, уязвимость прошивки или некорректно сформированный пакет. У диода обратного канала нет на уровне железа: на приёмной стороне просто отсутствует передатчик. Изоляция не зависит ни от настроек, ни от версии ПО.
Подтверждения доставки формирует прокси-сервер на своей стороне, а не удалённая система. Для прикладных систем обмен выглядит привычным.
Одним устройством — нет, это его смысл. Для встречных потоков ставят два комплекса навстречу друг другу либо одно двухканальное устройство PD-2S-X2. Прямого сетевого маршрута между сегментами при этом не появляется.
До 1 Гбит/с на канал. Для сетей АСУ ТП, где типичны десятки мегабит, запас значительный. Испытания с PT ISIM проводились на 100 Мбит/с.
Нет. Протокол разбирает и восстанавливает прокси-сервер, системы с обеих сторон работают штатно. Состав протоколов подтверждаем на этапе обследования.
Сертификация запланирована на 2027 год. Подробнее — в разделе «Статус продукта» выше: аппаратная часть выпускается, программная в разработке.
Ответим, подходит ли диод под вашу задачу, какая конфигурация нужна и в какие сроки реально её получить. Если задача решается иначе — скажем прямо.
+7 (495) 180 40 32
info@oreol-security.ru