现代运营技术(OT)环境越来越需要将数据发送至企业IT系统、云平台、安全监控系统以及分析应用程序。这些数据可能包括通过HTTP、HTTPS或API传输的遥测数据、日志、警报、运营指标和应用程序数据。
但这里存在一个根本性的网络挑战:HTTP 和 HTTPS 传统上是为双向通信设计的,而数据二极管的设计则是为了让数据仅能单向流动。
那么,组织如何才能在不为受保护的OT网络创建回传通道的情况下,安全地使用基于HTTPS和API 的集成方案呢?
答案在于理解应用层数据传输与网络层通信之间的区别。
MetaDefender™Optical Diode 和 MetaDefender™Optical Diode Fend 采用硬件强制实施的单向数据流和协议感知传输机制,使数据能够在不建立传统双向网络连接的情况下穿越安全边界。
为什么 HTTPS 给数据二极管带来了挑战
HTTPS 是在 TLS 协议基础上运行的 HTTP。在传统的 HTTPS 连接中,客户端向服务器发送请求,服务器再返回响应。
在网络层,这需要双向通信。TCP 本身需要握手过程,并且在两个方向上都需要持续的控制流量。因此,传统的 HTTPS 会话不能像对待常规防火墙或路由器那样,简单地通过物理上的单向数据二极管进行路由。
这造成了一个重要的区别:
数据二极管并不会将正常的“双向”HTTPS连接变成“单向”连接。相反,它通过打破传统的端到端通信模型,从而实现基于HTTPS的数据传输。
这种协议中断是数据二极管架构的基本特征。该架构并非将可路由的网络连接从一个安全区域延伸至另一个安全区域,而是将目标数据传输过边界,并在目标端重建相应的通信。
API 调用会发生什么?
考虑一个简单的运营技术(OT)到信息技术(IT)的用例。
某工业应用生成了一个温度读数,需要通过HTTPS将其发送至云分析平台:API :OT应用 → HTTPS/API → 云平台
在传统网络中,OT 应用程序会与目标建立网络连接,发送 HTTP 请求,并接收 HTTP 响应。
如果使用数据二极管,其架构则有所不同。
从概念上讲,典型的单向实现可视为:OT 应用程序 → 源端连接器/代理 → 单向光传输 → 目标端连接器 → IT/云应用程序
关键在于,这两个网络之间并不存在传统的双向连接。
源端组件从OT环境接收数据。随后,数据通过硬件强制实施的单向边界进行传输。在目标端,接收组件对数据进行重建或将其转发至目标应用程序。
这种方法使组织能够在消除回程网络路径的同时,保留应用程序数据传输的语义。
“协议中断”的作用
正是这种协议突破,使得单向应用程序集成成为可能。
数据二极管不会允许数据包作为端到端可路由会话的一部分穿越安全边界,而是将通信划分为两个网络域。

例如
- OT系统会生成遥测数据。
- 源端服务接收遥测数据。
- 相关数据有效载荷已准备就绪,用于单向传输。
- 有效载荷越过了光隔离边界。
- 目标端服务接收传输过来的数据。
- 目标端将数据传输至企业、监控、分析或云应用程序。
尽管这些网络之间可以交换有用的信息,但它们仍然是相互隔离的。
这与配置防火墙规则以允许两个网络之间的HTTPS流量在根本上有所不同。当策略允许时,防火墙可以允许双向TCP通信。而数据二极管则是专门设计用于在硬件层面上阻止这种回传路径的。
数据二极管能支持HTTPS吗?
是的, MetaDefender 、Optical Diode 以及 Fend 50 系列型号除支持工业和 IT 协议外,还支持 HTTP 和 HTTPS。
为此,二极管的每一侧都必须配备必要的证书和密钥,以便分别与源端和目标端建立和终止独立的 TLS 连接。
那么 REST API 呢?
REST API 通常通过 HTTP 或 HTTPS 实现,并越来越多地用于将 OT 数据与以下内容集成:
- Cloud 分析平台
- SIEM 和安全监控平台
- 企业仪表盘
- 数据历史学家
- 预测性维护应用
- 集中式日志系统
- 票务和工作流系统
典型的 RESTAPI 交互通常如下:客户端 → HTTP/S POST 或 PUT →API 服务器 → HTTP 响应
在这些情况下,应用层的响应是正常应用交互的一部分。客户端期望收到 HTTP 200 状态码,响应体中可能还包含一条自定义消息。
在单向架构中,二极管的输入端可以代理此响应,仿佛该响应来自最终目的地。如果已知且可重复地生成成功 PUT/POST 请求的自定义响应正文,则该响应正文也可以被代理。
例如,一个 OT 监控系统可能需要发送:
POST /api/v1/telemetry
有效载荷包含:
{"temperature":72,"pressure":101.3,"status":"normal"}
该架构的目标并非在OT与IT之间建立永久的双向API 会话。相反,数据通过二极管向外传输,并送达目标端应用程序。
二极管的输入端在接收到 POST 请求后,会先向客户端返回 200 OK 状态码,然后将有效载荷通过光隔离转发,再连接到目标服务器,并使用另一个 POST /api/v1/telemetry 请求发送该消息,
这使得单向架构在遥测、事件、日志和监控 API 方面特别有用,因为这些场景的主要业务需求是向外发布数据。
为什么API 的单向连接对……至关重要OT Security
虽然加密有助于在数据传输过程中确保其机密性,但无法防止恶意数据的发送或接收。数据二极管则解决了另一个问题:通信方向。
如果企业或云环境遭到入侵,根据网络架构和安全控制措施的不同,传统的双向连接可能会为攻击者提供一条通往运营技术(OT)环境的途径。
硬件强制的数据二极管消除了该回传路径。因此,OT数据可以离开受保护的网络,同时不会为外部系统创建可路由路径,使其将流量发回该网络。
对于关键基础设施而言,这种区别可能至关重要。数据二极管用于在保持物理网络隔离的同时,将运营信息传输到监控系统和企业系统。
想加强您的OT网络安全吗?
了解OPSWAT的MetaDefender 、Optical Diode 和Fend解决方案如何实现跨关键网络边界的安全、硬件强制执行的单向数据传输。欢迎联系我们的专家,探讨您的OT架构和数据传输需求。
为现代运营技术(OT)环境设计单向数据流
在设计 OT 到 IT 架构时,应从实际的通信需求出发,而不是从应用协议入手,这一点非常重要。
请提出三个问题:
1. 哪些数据需要从OT环境传输出去?
确定需要传输到 IT、云或监控系统的遥测数据、日志、警报、文件、进程数据或其他信息。
2. 目标端是否确实需要将数据发回?
许多集成被描述为需要“连接性”,而其背后的业务需求其实仅仅是将信息发布出去。如果返回的数据仅仅是收据确认或成功确认,那么单向架构可以代理这些响应,从而消除不必要的网络路径。
3. 协议边界应设在何处?
TCP、HTTPS 和 REST API 等协议都假设了某些双向行为。因此,数据二极管架构需要明确会话在何处终止、数据如何在边界之间传输,以及目标端应用程序如何接收数据。
这种“应用感知”的方法有助于企业实现运营技术(OT)连接的现代化,同时无需将网络隔离与应用集成视为相互排斥的要求。
常见问题
- 数据二极管能否传输 HTTPS 流量?
可以。MetaDefender Optical Diode 以及MetaDefender Fend 支持基于 HTTP/HTTPS 的数据传输,但 HTTPS 无法在物理单向边界上作为传统的双向端到端会话运行。数据二极管会在其两侧分别终止并建立独立的加密会话,因此必须为其提供处理这些会话所需的密钥和证书。 - API 能否通过数据二极管工作?
可以。当架构围绕 PUT/POST 单向通信进行设计时,基于API 的数据传输即可通过数据二极管实现。关键在于避免在数据二极管两端建立双向的API 会话,而是利用源端和目标端的机制来传输所需的应用数据。 - 数据二极管能取代 HTTPS 加密吗?
不能。它们解决的是不同的安全问题。HTTPS 为应用程序流量提供加密和身份验证,而数据二极管则通过硬件强制控制网络通信的方向。 - 防火墙和数据二极管有什么区别?
防火墙通过软件定义的安全规则来控制流量,并允许双向通信。数据二极管则通过物理方式强制实现单向通信,其设计初衷就是阻止反向网络路径。 - 为何要在运营技术(OT)与信息技术(IT)通信中使用数据二极管?
数据二极管使组织能够在与企业或云系统保持物理隔离的同时,与这些系统共享运营数据、遥测数据、日志及其他信息。这有助于减少与双向连接相关的攻击面。 - 什么是MetaDefender Optical Diode ?
MetaDefender Optical Diode 是一款基于光学技术、通过硬件实现的数据二极管,旨在在网络之间提供安全的一向数据传输。它不仅支持 HTTP 和 HTTPS 等 IT 协议,还支持其他协议和应用场景。 - 什么是MetaDefender Optical Diode Fend?
MetaDefender Optical Diode Fend 是一款数据二极管解决方案,旨在实现 IT 与 OT 环境之间安全、单向的数据传输。根据具体型号和部署方式的不同,它支持 IT 和工业协议,并能帮助将隔离的 OT 网络与需要访问运营数据的系统连接起来。
需要对您的 OT 数据流进行Secure 吗?
现代运营技术(OT)环境需要访问企业、云和分析系统,但不必为此开辟通往关键网络的后门。
请联系OPSWAT ,了解MetaDefender 、Optical Diode 和 Fend 如何帮助您为运营技术(OT)环境设计安全且由硬件强制执行的单向数据流。
