[發(fā)明專利]用于網(wǎng)絡(luò)安全防護(hù)的數(shù)據(jù)處理方法和裝置有效
| 申請(qǐng)?zhí)枺?/td> | 201310751667.0 | 申請(qǐng)日: | 2013-12-31 |
| 公開(公告)號(hào): | CN103685318B | 公開(公告)日: | 2017-09-12 |
| 發(fā)明(設(shè)計(jì))人: | 張斌;常磊;林尤吉 | 申請(qǐng)(專利權(quán))人: | 山石網(wǎng)科通信技術(shù)有限公司 |
| 主分類號(hào): | H04L29/06 | 分類號(hào): | H04L29/06;H04L29/12 |
| 代理公司: | 北京康信知識(shí)產(chǎn)權(quán)代理有限責(zé)任公司11240 | 代理人: | 李志剛,張永明 |
| 地址: | 215163 江蘇省蘇州市高新區(qū)*** | 國省代碼: | 江蘇;32 |
| 權(quán)利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 用于 網(wǎng)絡(luò)安全 防護(hù) 數(shù)據(jù)處理 方法 裝置 | ||
技術(shù)領(lǐng)域
本發(fā)明涉及防火墻領(lǐng)域,具體而言,涉及一種用于網(wǎng)絡(luò)安全防護(hù)的數(shù)據(jù)處理方法和裝置。
背景技術(shù)
內(nèi)網(wǎng)用戶在上網(wǎng)時(shí),訪問哪些服務(wù)器、哪些應(yīng)用是安全的,始終是網(wǎng)絡(luò)安全的核心問題之一。在面臨虛擬化、移動(dòng)互聯(lián)技術(shù)為代表的新的應(yīng)用場(chǎng)景下,以“狀態(tài)檢測(cè)包過濾”為基礎(chǔ)的傳統(tǒng)防火墻技術(shù),在安全防護(hù)能力上越來越力不從心。下一代防火墻(Next Generation Firewall,簡(jiǎn)稱NGFW),被作為傳統(tǒng)防火墻技術(shù)的升級(jí)版本被提出。在NGFW的概念中,應(yīng)用識(shí)別被作為核心概念予以強(qiáng)調(diào),但是在解決“哪些應(yīng)用是安全的”這個(gè)核心問題時(shí),并沒有找到公認(rèn)的方法。
與本發(fā)明相關(guān)的現(xiàn)有技術(shù)一是基于應(yīng)用識(shí)別的應(yīng)用控制。
基于應(yīng)用識(shí)別的應(yīng)用控制預(yù)先定義“哪些應(yīng)用是安全的,哪些應(yīng)用是不安全的”,通過應(yīng)用識(shí)別技術(shù),對(duì)不安全的應(yīng)用進(jìn)行控制。
基于應(yīng)用識(shí)別的應(yīng)用控制具有以下缺點(diǎn):
(1)不準(zhǔn)確。當(dāng)前基于內(nèi)容的應(yīng)用識(shí)別技術(shù)并不準(zhǔn)確,故而借助其識(shí)別結(jié)果的應(yīng)用控制,很容易造成誤報(bào)或漏報(bào)的問題。
(2)控制粒度太粗。雖然確實(shí)存在本身不安全的應(yīng)用,但是更多的情況是,應(yīng)用本身是安全的,只是在某些服務(wù)器上或某一個(gè)時(shí)間段內(nèi)是不安全的。基于應(yīng)用識(shí)別的應(yīng)用控制,不能在這兩個(gè)粒度上給出定義。
與本發(fā)明相關(guān)的現(xiàn)有技術(shù)二是IP信譽(yù)技術(shù)。
IP信譽(yù)技術(shù)通過一個(gè)“IP信譽(yù)數(shù)據(jù)庫”,對(duì)網(wǎng)絡(luò)上的IP地址進(jìn)行標(biāo)識(shí),指示哪些IP是安全的,哪些IP是不安全的。
IP信譽(yù)技術(shù)具有以下缺點(diǎn):
(1)性能低。因?yàn)槊恳粭l會(huì)話都需要根據(jù)IP地址在IP信譽(yù)數(shù)據(jù)庫內(nèi)進(jìn)行查詢,因此在存在多條會(huì)話時(shí),都需要在IP信譽(yù)數(shù)據(jù)庫內(nèi)進(jìn)行查詢,導(dǎo)致查詢性能低。
(2)健壯性差。假設(shè)某應(yīng)用P使用三臺(tái)服務(wù)器,對(duì)外使用三個(gè)不同的IP地址A,B,C,并行完成服務(wù)。假設(shè)攻擊者攻擊并控制了A服務(wù)器,但恰好A服務(wù)器會(huì)被DNS服務(wù)器作為某地區(qū)S的首選服務(wù)器被提供給S地區(qū)內(nèi)的用戶。如果A被IP信譽(yù)數(shù)據(jù)庫標(biāo)識(shí)為“危險(xiǎn),不允許訪問”,那么基于IP信譽(yù)數(shù)據(jù)庫的防護(hù)系統(tǒng)實(shí)際上會(huì)禁止S地區(qū)內(nèi)的用戶使用P服務(wù)(因?yàn)镾地區(qū)內(nèi)的用戶在訪問P服務(wù)時(shí),都會(huì)選擇DNS系統(tǒng)提供的首選IP地址A)。
針對(duì)現(xiàn)有技術(shù)中網(wǎng)絡(luò)防護(hù)系統(tǒng)的防護(hù)性能低的問題,目前尚未提出有效的解決方案。
發(fā)明內(nèi)容
本發(fā)明的主要目的在于提供一種用于網(wǎng)絡(luò)安全防護(hù)的數(shù)據(jù)處理方法和裝置,以解決現(xiàn)有技術(shù)中內(nèi)網(wǎng)防護(hù)系統(tǒng)的防護(hù)性能低的問題。
為了實(shí)現(xiàn)上述目的,根據(jù)本發(fā)明的一個(gè)方面,提供了一種用于網(wǎng)絡(luò)安全防護(hù)的數(shù)據(jù)處理方法。根據(jù)本發(fā)明的用于網(wǎng)絡(luò)安全防護(hù)的數(shù)據(jù)處理方法包括:接收終端訪問應(yīng)用服務(wù)器的請(qǐng)求;按照請(qǐng)求解析應(yīng)用服務(wù)器的IP地址;判斷解析得到的IP地址是否是不安全的IP地址;如果判斷出解析得到的IP地址是不安全的IP地址,則將不安全的IP地址從應(yīng)答報(bào)文中刪除;以及將刪除不安全的IP地址后的應(yīng)答報(bào)文發(fā)送至終端。
進(jìn)一步地,在將刪除不安全的IP地址后的應(yīng)答報(bào)文發(fā)送至終端之前,數(shù)據(jù)處理方法還包括:將刪除不安全的IP地址后的應(yīng)答報(bào)文中的安全I(xiàn)P地址按照IP信譽(yù)排序;按照排序后的IP信譽(yù)的順序?qū)踩獻(xiàn)P地址保存在應(yīng)答報(bào)文中;以及在防火墻本地保存安全I(xiàn)P地址。
進(jìn)一步地,按照訪問服務(wù)器的請(qǐng)求解析應(yīng)用服務(wù)器的IP地址包括:在防火墻本地查找應(yīng)用服務(wù)器的IP地址;判斷在防火墻本地是否查找到應(yīng)用服務(wù)器的IP地址;以及如果在防火墻本地查找不到應(yīng)用服務(wù)器的IP地址,則將請(qǐng)求發(fā)送給DNS服務(wù)器,并接收DNS服務(wù)器解析得到的應(yīng)用服務(wù)器的IP地址。
進(jìn)一步地,按照訪問服務(wù)器的請(qǐng)求解析應(yīng)用服務(wù)器的IP地址包括:在防火墻本地查找應(yīng)用服務(wù)器的IP地址;判斷在防火墻本地是否查找到應(yīng)用服務(wù)器的IP地址;以及如果在防火墻本地查找到應(yīng)用服務(wù)器的IP地址,則不將請(qǐng)求發(fā)送給DNS服務(wù)器,直接調(diào)用查找到的應(yīng)用服務(wù)器的IP地址作為DNS服務(wù)器的應(yīng)答。
進(jìn)一步地,在將不安全的IP地址從應(yīng)答報(bào)文中刪除之后,數(shù)據(jù)處理方法還包括:判斷應(yīng)答報(bào)文中的安全I(xiàn)P地址的個(gè)數(shù)是否為0;如果判斷出應(yīng)答報(bào)文中的安全I(xiàn)P地址的個(gè)數(shù)為0,則向終端發(fā)出禁止訪問的應(yīng)答報(bào)文。
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于山石網(wǎng)科通信技術(shù)有限公司,未經(jīng)山石網(wǎng)科通信技術(shù)有限公司許可,擅自商用是侵權(quán)行為。如果您想購買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請(qǐng)聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201310751667.0/2.html,轉(zhuǎn)載請(qǐng)聲明來源鉆瓜專利網(wǎng)。
- 一種計(jì)算機(jī)網(wǎng)絡(luò)的網(wǎng)絡(luò)安全系統(tǒng)及其控制方法
- 集群模式下實(shí)現(xiàn)網(wǎng)絡(luò)安全設(shè)備高可用性的方法
- 一種網(wǎng)絡(luò)安全監(jiān)控的方法、裝置、存儲(chǔ)介質(zhì)及服務(wù)器
- 一種基于人工智能的網(wǎng)絡(luò)安全態(tài)勢(shì)預(yù)測(cè)系統(tǒng)
- 一種網(wǎng)絡(luò)安全處理方法和裝置
- 網(wǎng)絡(luò)安全態(tài)勢(shì)感知系統(tǒng)及方法
- 一種計(jì)算機(jī)網(wǎng)絡(luò)安全態(tài)勢(shì)感知系統(tǒng)及方法
- 一種散熱性能良好的網(wǎng)絡(luò)安全柜
- 基于人工智能的網(wǎng)絡(luò)安全態(tài)勢(shì)感知系統(tǒng)及方法
- 網(wǎng)絡(luò)安全監(jiān)測(cè)系統(tǒng)及方法
- 防護(hù)裝置和防護(hù)方法
- 防護(hù)材料與防護(hù)結(jié)構(gòu)與防護(hù)方法
- 一種用于評(píng)估防護(hù)工程綜合防護(hù)效能的數(shù)學(xué)計(jì)算模型
- 平面防護(hù)板、拐角防護(hù)板及防護(hù)裝置
- 平面防護(hù)板、拐角防護(hù)板及防護(hù)裝置
- 防護(hù)裝置及防護(hù)系統(tǒng)
- 防護(hù)蓋(接頭防護(hù)蓋)
- 巖爆防護(hù)臺(tái)車防護(hù)網(wǎng)以及防護(hù)臺(tái)車防護(hù)架
- 巖爆防護(hù)臺(tái)車防護(hù)網(wǎng)以及防護(hù)臺(tái)車防護(hù)架
- 防護(hù)罩、防護(hù)服及防護(hù)系統(tǒng)
- 數(shù)據(jù)處理設(shè)備,數(shù)據(jù)處理方法,和數(shù)據(jù)處理程序
- 數(shù)據(jù)處理電路、數(shù)據(jù)處理裝置、數(shù)據(jù)處理方法、數(shù)據(jù)處理控制方法
- 數(shù)據(jù)處理設(shè)備、數(shù)據(jù)處理方法和數(shù)據(jù)處理程序
- 數(shù)據(jù)處理裝置、數(shù)據(jù)處理方法及數(shù)據(jù)處理程序
- 數(shù)據(jù)處理裝置、數(shù)據(jù)處理方法及計(jì)算機(jī)可讀取的記錄介質(zhì)
- 數(shù)據(jù)處理裝置、數(shù)據(jù)處理方法和數(shù)據(jù)處理程序
- 數(shù)據(jù)處理裝置、數(shù)據(jù)處理方法和數(shù)據(jù)處理程序
- 數(shù)據(jù)處理裝置、數(shù)據(jù)處理方法以及數(shù)據(jù)處理程序
- 數(shù)據(jù)處理裝置、數(shù)據(jù)處理方法以及數(shù)據(jù)處理程序
- 數(shù)據(jù)處理裝置、數(shù)據(jù)處理方法和數(shù)據(jù)處理程序





