Когда безопасность сети начинается с драйвера Можно запретить входящий трафик с помощью firewall. А можно сделать так, чтобы система изначально не имела возможности принимать его. Именно такой подход реализован в ЗОСРВ «Нейтрино» — на уровне сетевой подсистемы появилась технология data diode, обеспечивающая однонаправленную передачу данных. В статье на Хабре Тимофей Горностаев рассказывает: 👍 что такое программный data diode и чем он отличается от обычной фильтрации трафика; 👍 почему недостаточно просто запретить входящие пакеты на уровне firewall; 👍 как реализована однонаправленность в Нейтрино — вплоть до уровня сетевого контроллера; 👍 зачем понадобился отдельный сетевой менеджер io-pkt-diode и специализированные диод-драйверы; 👍 как проверить работу диода с помощью системной трассировки; 👍 какие ограничения появляются при работе в однонаправленной сети и почему, например, TCP и DNS здесь не подходят. Ключевой момент архитектуры: io-pkt-diode загружает только диод-драйверы, а интерфейсы приёма входящих кадров фактически отключены. При этом из сетевого менеджера удалён функционал, не нужный для однонаправленной передачи, благодаря чему его размер уменьшился примерно в два раза. В результате data diode в Нейтрино — это не просто правило фильтрации, а отдельный уровень сетевой архитектуры, построенный вокруг принципа однонаправленности. 👉 Читать статью на Хабре #Нейтрино