[發(fā)明專利]一種控制網(wǎng)絡(luò)邊界的方法在審
| 申請(qǐng)?zhí)枺?/td> | 201410090892.9 | 申請(qǐng)日: | 2014-03-12 |
| 公開(公告)號(hào): | CN103873467A | 公開(公告)日: | 2014-06-18 |
| 發(fā)明(設(shè)計(jì))人: | 戰(zhàn)偉 | 申請(qǐng)(專利權(quán))人: | 戰(zhàn)偉 |
| 主分類號(hào): | H04L29/06 | 分類號(hào): | H04L29/06;H04L12/947 |
| 代理公司: | 北京紐樂康知識(shí)產(chǎn)權(quán)代理事務(wù)所(普通合伙) 11210 | 代理人: | 覃莉 |
| 地址: | 100035 北京*** | 國(guó)省代碼: | 北京;11 |
| 權(quán)利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 一種 控制 網(wǎng)絡(luò) 邊界 方法 | ||
技術(shù)領(lǐng)域
本發(fā)明涉及網(wǎng)絡(luò)安全技術(shù)領(lǐng)域,尤其涉及一種采用網(wǎng)絡(luò)數(shù)據(jù)包生存時(shí)間和媒體存取控制位址技術(shù)相結(jié)合,來控制網(wǎng)絡(luò)邊界的方法。?
背景技術(shù)
人們?yōu)榱私鉀Q資源的共享而建立了網(wǎng)絡(luò),然而全世界的計(jì)算機(jī)真的聯(lián)成了網(wǎng)絡(luò),安全卻成了問題。因?yàn)樵诰W(wǎng)絡(luò)上,你不清楚對(duì)方在哪里,泄密、攻擊、病毒等等,越來越多的不安全因素讓網(wǎng)絡(luò)管理者難以安寧,所以把有安全需求的網(wǎng)絡(luò)與不安全的網(wǎng)絡(luò)分開,是沒有辦法的選擇。分離形成了網(wǎng)絡(luò)的“孤島”,沒有了連接,安全問題自然消失了。信息系統(tǒng)網(wǎng)絡(luò),在最初都是由網(wǎng)絡(luò)專業(yè)人員進(jìn)行相關(guān)的設(shè)計(jì)和實(shí)施完成的,其結(jié)構(gòu)具有明顯的安全性、系統(tǒng)性和結(jié)構(gòu)性特征。保持網(wǎng)絡(luò)結(jié)構(gòu)的不便是保證網(wǎng)絡(luò)穩(wěn)定,安全運(yùn)行的基礎(chǔ)安全要求。根據(jù)公安部信息網(wǎng)絡(luò)安全等級(jí)保護(hù)制度中規(guī)定,重要信息系統(tǒng)必須對(duì)其網(wǎng)絡(luò)的邊界有明確的界定。?
發(fā)明內(nèi)容
本發(fā)明的目的是提供一種控制網(wǎng)絡(luò)邊界的方法,以克服目前現(xiàn)有技術(shù)存在的上述不足。?
本發(fā)明的目的是通過以下技術(shù)方案來實(shí)現(xiàn):?
一種控制網(wǎng)絡(luò)邊界的方法,包括以下步驟:
1)針對(duì)給予的網(wǎng)絡(luò),設(shè)定好到達(dá)訪問控制設(shè)備的所有客戶端設(shè)備的MAC地址和TTL值,并將二者綁定;
2)將監(jiān)控節(jié)點(diǎn)部署到網(wǎng)絡(luò)中后,把接受到的數(shù)據(jù)包中的MAC地址以及TTL值與步驟1)中設(shè)定的值進(jìn)行匹配,在網(wǎng)絡(luò)關(guān)鍵節(jié)點(diǎn)過濾數(shù)據(jù)包,對(duì)未登記的MAC地址和登記了MAC地址但具有不符合要求TTL值的數(shù)據(jù)包進(jìn)行過濾;以及
3)對(duì)步驟2)中出現(xiàn)的不符合要求的數(shù)據(jù)包,進(jìn)行記錄,并拋棄;同時(shí)日志記錄出現(xiàn)網(wǎng)絡(luò)邊界外設(shè)備,并向網(wǎng)絡(luò)管理者發(fā)送告警。
進(jìn)一步的,所述步驟1)至2)中過濾的方法為編寫特定過濾軟件,并在軟件內(nèi)設(shè)定好到達(dá)訪問控制設(shè)備的所有客戶端設(shè)備的MAC地址和TTL值,并將二者一對(duì)一綁定。?
本發(fā)明的有益效果為:本發(fā)明采用MAC綁定和TTL值監(jiān)控相結(jié)合的技術(shù),自動(dòng)化的封堵了網(wǎng)絡(luò)末端私接交換機(jī)和路由器造成的網(wǎng)絡(luò)邊界的違規(guī)擴(kuò)展問題。對(duì)網(wǎng)絡(luò)安全檢查技術(shù)中對(duì)網(wǎng)絡(luò)邊界確定的檢查手段,填補(bǔ)了技術(shù)空白。?
附圖說明
下面根據(jù)附圖對(duì)本發(fā)明作進(jìn)一步詳細(xì)說明。?
圖1是本發(fā)明實(shí)施例所述的一種控制網(wǎng)絡(luò)邊界的方法的流程框圖。?
具體實(shí)施方式
如圖1所示,本發(fā)明實(shí)施例所述的一種采用網(wǎng)絡(luò)數(shù)據(jù)包生存時(shí)間和媒體存取控制位址技術(shù)相結(jié)合,來控制網(wǎng)絡(luò)邊界的方法,具體地包括以下步驟:?
1)使用一臺(tái)Linux設(shè)備,使其具有兩塊網(wǎng)卡,以達(dá)到可以接收進(jìn)入數(shù)據(jù)包和發(fā)出輸出數(shù)據(jù)包的作用,將其部署在網(wǎng)絡(luò)中,并起到過濾所有經(jīng)過數(shù)據(jù)的作用;之后編寫特定過濾軟件,并在軟件內(nèi)設(shè)定好到達(dá)本設(shè)備的所有客戶端設(shè)備的MAC地址和TTL值,并將二者一對(duì)一綁定;
2)開始對(duì)本設(shè)備上所有的數(shù)據(jù)包進(jìn)行過濾,對(duì)未登記的MAC地址和登記了MAC地址但具有不符合要求TTL值的數(shù)據(jù)包,進(jìn)行篩選;
3)對(duì)步驟2)中出現(xiàn)的不符合要求的數(shù)據(jù)包,進(jìn)行記錄,并拋棄;同時(shí)日志記錄出現(xiàn)網(wǎng)絡(luò)邊界外設(shè)備,并在屏幕上向網(wǎng)絡(luò)管理者發(fā)送告警。
本發(fā)明的原理為:?
通常網(wǎng)絡(luò)末端被私接的網(wǎng)絡(luò)設(shè)備有如下幾種:
交換機(jī):私接交換機(jī),來接入更多的網(wǎng)絡(luò)設(shè)備時(shí),額外的網(wǎng)絡(luò)設(shè)備會(huì)具有不同的MAC地址,通過本方法,可以快速排除掉非認(rèn)證MAC設(shè)備。
路由器:私接路由器后,由于路由器可以使用網(wǎng)絡(luò)地址轉(zhuǎn)換技術(shù),則私接在路由器下方的網(wǎng)絡(luò)設(shè)備的MAC地址將都被轉(zhuǎn)換為路由器的MAC地址,具有較強(qiáng)隱蔽性,采用MAC地址白名單的方法將不能過濾掉這部分設(shè)備。即便網(wǎng)絡(luò)采用MAC認(rèn)證時(shí)可以只認(rèn)證所有非路由設(shè)備,但用戶也可以采用使用臺(tái)式電腦和無(wú)線網(wǎng)卡的方法將網(wǎng)絡(luò)路由出去。本發(fā)明針對(duì)此問題,設(shè)計(jì)了對(duì)每個(gè)MAC地址,綁縛特定TTL值的方法。TTL在每經(jīng)過一次路由設(shè)備時(shí),其自身值就會(huì)減1。利用TTL的此種特性,可以針對(duì)收到的所有數(shù)據(jù)包,檢測(cè)其對(duì)應(yīng)TTL值,如果其值小于指定值,則說明該數(shù)據(jù)包通過了多于指定數(shù)量的路由器。?
無(wú)線路由器:無(wú)線路由器的介入方式只是在介入介質(zhì)上有所改變,其實(shí)質(zhì)的介入性質(zhì)并沒有改變,其介入其他設(shè)備方式不是交換形式就是路由形式,都可以采用以上兩種方式來阻斷。?
本發(fā)明不局限于上述最佳實(shí)施方式,任何人在本發(fā)明的啟示下都可得出其他各種形式的產(chǎn)品,但不論在其形狀或結(jié)構(gòu)上作任何變化,凡是具有與本申請(qǐng)相同或相近似的技術(shù)方案,均落在本發(fā)明的保護(hù)范圍之內(nèi)。?
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于戰(zhàn)偉,未經(jīng)戰(zhàn)偉許可,擅自商用是侵權(quán)行為。如果您想購(gòu)買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請(qǐng)聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201410090892.9/2.html,轉(zhuǎn)載請(qǐng)聲明來源鉆瓜專利網(wǎng)。
- 網(wǎng)絡(luò)和網(wǎng)絡(luò)終端
- 網(wǎng)絡(luò)DNA
- 網(wǎng)絡(luò)地址自適應(yīng)系統(tǒng)和方法及應(yīng)用系統(tǒng)和方法
- 網(wǎng)絡(luò)系統(tǒng)及網(wǎng)絡(luò)至網(wǎng)絡(luò)橋接器
- 一種電力線網(wǎng)絡(luò)中根節(jié)點(diǎn)網(wǎng)絡(luò)協(xié)調(diào)方法和系統(tǒng)
- 一種多網(wǎng)絡(luò)定位方法、存儲(chǔ)介質(zhì)及移動(dòng)終端
- 網(wǎng)絡(luò)裝置、網(wǎng)絡(luò)系統(tǒng)、網(wǎng)絡(luò)方法以及網(wǎng)絡(luò)程序
- 從重復(fù)網(wǎng)絡(luò)地址自動(dòng)恢復(fù)的方法、網(wǎng)絡(luò)設(shè)備及其存儲(chǔ)介質(zhì)
- 神經(jīng)網(wǎng)絡(luò)的訓(xùn)練方法、裝置及存儲(chǔ)介質(zhì)
- 網(wǎng)絡(luò)管理方法和裝置
- 一種數(shù)據(jù)庫(kù)讀寫分離的方法和裝置
- 一種手機(jī)動(dòng)漫人物及背景創(chuàng)作方法
- 一種通訊綜合測(cè)試終端的測(cè)試方法
- 一種服裝用人體測(cè)量基準(zhǔn)點(diǎn)的獲取方法
- 系統(tǒng)升級(jí)方法及裝置
- 用于虛擬和接口方法調(diào)用的裝置和方法
- 線程狀態(tài)監(jiān)控方法、裝置、計(jì)算機(jī)設(shè)備和存儲(chǔ)介質(zhì)
- 一種JAVA智能卡及其虛擬機(jī)組件優(yōu)化方法
- 檢測(cè)程序中方法耗時(shí)的方法、裝置及存儲(chǔ)介質(zhì)
- 函數(shù)的執(zhí)行方法、裝置、設(shè)備及存儲(chǔ)介質(zhì)





