Files
airport-wiki/concepts/tech-infrastructure/security-design.md
T

4.7 KiB
Raw Blame History

title, created, updated, type, tags, sources, sources_count, confidence, last_confirmed, status
title created updated type tags sources sources_count confidence last_confirmed status
网络安全设计 2026-04-10 2026-04-15 concept
security
network
cybersecurity
airport
0 0.5 2026-04-15 active

网络安全设计

机场网络安全特殊性

机场数据中心网络安全具有特殊的合规要求和威胁模型:

  • 关键基础设施(CII)定位:机场属于关键信息基础设施,受《关键信息基础设施安全保护条例》约束
  • 多级安全域:连接内网(业务)、外网(互联网服务)、OT 网络(楼宇自控),以及与空管系统的高安全隔离要求
  • 航空数据敏感性:航班计划、旅客信息(涉及 GDPR/个人信息保护法)、行李数据均需加密
  • 实时性要求:安全措施不能引入明显延迟,影响实时业务(停机位分配、航班信息显示)

安全域架构

分域原则(等级保护 + 机场分级)

互联网 ──────────────────────────────────────────────────┐
                                                          │
  ┌──────────┐    ┌──────────┐    ┌──────────────────────┐ │
  │  DMZ     │───▶│  业务网   │───▶│   生产网(SSN)     │ │
  │ (Web/FW) │    │(内网)    │    │  AODB/FIDS/BHS核心 │ │
  └──────────┘    └──────────┘    └──────────────────────┘ │
                                                          │
          ┌─────────────────────────────────────────────┘
          │
  ┌───────┴───────┐    ┌──────────────┐
  │  办公网(OA)  │───▶│  智算算力网   │
  │  (Internet)   │    │  (GPU 集群)   │
  └───────────────┘    └──────────────┘

Legend: ─── 高安全 │ ⇢ 单向数据流 │ ──▶ 双向访问

分域说明

安全域 安全等级 与其他域关系 典型系统
生产网(SSN L4(最高) 通过数据交换前置机单向传输 AODB, FIDS, DCS, SMGCS
业务网 L3 受控访问,需 MFA 办公自动化,Web 服务
智算算力网 L3 训练数据单向进,算力服务输出 GPU 集群,模型推理
办公网 L2 Internet 访问,员工终端 OA, Email, 互联网访问
DMZ L2 互联网可访问,内网受控访问 公开航班信息 Web

网络安全防护措施

分域隔离设备

隔离方式 部署位置 适用场景
防火墙(FW 各安全域边界 域间访问控制
单向光闸(Data Diode 生产网 ↔ 外网 航班数据单向传输,防渗透
工业防火墙 楼宇自控网络边界 BMS/SCADA 系统保护
网闸(Air Gap 空管核心系统边界 最高等级隔离(物理断开)

智算算力网络安全

GPU 集群的网络安全有别于传统 IT:

  • 训推分离:训练网络(内网)与推理服务网络(业务网)物理隔离
  • 模型防泄漏:推理 API 网关,加 API Key + 流量审计
  • GPU 资源隔离:vGPU/多租户技术防止跨租户数据渗透
  • 数据脱敏:进入训练集群的数据自动脱敏(旅客隐私字段)

安全合规要求

等级保护 2.0GB/T 22239-2019

机场数据中心核心系统应至少满足三级等保要求:

安全防护层 要求
安全物理环境 电子门禁(CCTV 90天存储)、温湿度监控
安全通信网络 网络分区、加密传输(TLS 1.3)、VPN 接入
安全区域边界 防火墙、入侵检测(IDS)、APT 防护
安全计算环境 终端准入、补丁管理、主机审计
安全管理中心 日志集中(留存 ≥ 6 个月)、态势感知平台

数据安全

法规 要求 适用数据
《个人信息保护法》 旅客数据加密、授权访问、删除权 旅客 PNR、护照信息
《数据安全法》 数据分类分级、重要数据出境审查 航班计划、运营数据
IATA Res.1300 航空数据安全框架 航班数据交换

相关:network-architecture | tier-iii-design | tier-iv-design