[發(fā)明專利]一種SDN網(wǎng)絡(luò)動(dòng)態(tài)目標(biāo)防御系統(tǒng)及方法在審
| 申請(qǐng)?zhí)枺?/td> | 201410778930.X | 申請(qǐng)日: | 2014-12-15 |
| 公開(公告)號(hào): | CN104506511A | 公開(公告)日: | 2015-04-08 |
| 發(fā)明(設(shè)計(jì))人: | 楊育斌;程麗明;柯宗貴 | 申請(qǐng)(專利權(quán))人: | 藍(lán)盾信息安全技術(shù)股份有限公司 |
| 主分類號(hào): | H04L29/06 | 分類號(hào): | H04L29/06 |
| 代理公司: | 無(wú) | 代理人: | 無(wú) |
| 地址: | 510665廣東省廣州市天*** | 國(guó)省代碼: | 廣東;44 |
| 權(quán)利要求書: | 查看更多 | 說(shuō)明書: | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 一種 sdn 網(wǎng)絡(luò) 動(dòng)態(tài) 目標(biāo) 防御 系統(tǒng) 方法 | ||
技術(shù)領(lǐng)域
本發(fā)明涉及網(wǎng)絡(luò)安全技術(shù)領(lǐng)域,尤其涉及一種SDN網(wǎng)絡(luò)動(dòng)態(tài)目標(biāo)防御系統(tǒng)及方法。
背景技術(shù)
動(dòng)態(tài)目標(biāo)防御—所謂動(dòng)態(tài)目標(biāo)防御(Moving?Target?Defense,MTD)的策略,是建立一個(gè)(由外部看來(lái))屬性多樣而不斷變化的網(wǎng)絡(luò)系統(tǒng),使黑客在發(fā)動(dòng)攻擊前難以對(duì)目標(biāo)進(jìn)行偵查,藉此增加攻擊的難度而達(dá)成防御。可隨機(jī)變動(dòng)的屬性包含IP、Port、路由、主機(jī)身份、指令集合等。比起傳統(tǒng)網(wǎng)絡(luò),SDN網(wǎng)絡(luò)控制與轉(zhuǎn)發(fā)分離的特性更容易實(shí)現(xiàn)出這樣的網(wǎng)絡(luò)系統(tǒng)。北卡羅來(lái)納大學(xué)基于OpenFlow協(xié)議研發(fā)的隨機(jī)主機(jī)轉(zhuǎn)換(OF-RHM)技術(shù),即是利用SDN網(wǎng)絡(luò)實(shí)現(xiàn)主機(jī)IP快速轉(zhuǎn)換,但同時(shí)保持網(wǎng)絡(luò)服務(wù)對(duì)用戶透明,實(shí)驗(yàn)證明可有效防范隨機(jī)掃描攻擊及蠕蟲傳播。
MTD的理論依據(jù)是,攻擊者將無(wú)法映射一個(gè)不斷變化的系統(tǒng),并實(shí)施協(xié)同攻擊。動(dòng)態(tài)目標(biāo)防御策略會(huì)改變網(wǎng)絡(luò)防御,系統(tǒng)參數(shù)從靜態(tài)配置變得更加動(dòng)態(tài),這樣攻擊者就很難發(fā)現(xiàn)并利用漏洞。為攻擊者創(chuàng)建了不確定性,可戰(zhàn)勝針對(duì)關(guān)鍵網(wǎng)絡(luò)基礎(chǔ)設(shè)施的攻擊。通過(guò)指揮與控制系統(tǒng),能夠評(píng)估、規(guī)劃、執(zhí)行協(xié)調(diào)的防御,以避免網(wǎng)絡(luò)系統(tǒng)沖突,限制攻擊可用的途徑。
比如在論文“OpenFlow?Random?Host?Mutation:Transparent?Moving?Target?Defense?using?Software?Defined?Networking”中提到將真實(shí)的IP保密不變,但將主機(jī)與一個(gè)短期虛擬IP地址關(guān)聯(lián)。該技術(shù)僅是簡(jiǎn)單的將真實(shí)主機(jī)與虛擬的IP地址綁定,并定期更新虛擬IP地址。攻擊者仍可通過(guò)對(duì)MAC地址或端口地址或兩者的組合進(jìn)行對(duì)攻擊目標(biāo)的掃描。另外虛擬IP為IPv4,可分配為虛擬地址的地址空間有限,攻擊者仍可較輕松的掃描進(jìn)一步了解攻擊目標(biāo)。
此外,申請(qǐng)?zhí)枮?00710179203.1的發(fā)明專利申請(qǐng)公開了一種結(jié)合路由和隧道重定向網(wǎng)絡(luò)攻擊的方法,其通過(guò)在網(wǎng)關(guān)N1與連接蜜罐主機(jī)的網(wǎng)關(guān)N2之間設(shè)置隧道、配置第二張路由表,并標(biāo)記網(wǎng)絡(luò)攻擊IP包,從而將網(wǎng)絡(luò)攻擊重定向到遠(yuǎn)端相同子網(wǎng)地址的蜜罐主機(jī)上,實(shí)現(xiàn)重定向網(wǎng)絡(luò)攻擊。本發(fā)明的方法簡(jiǎn)便易行,快速高效,特別適合在重要網(wǎng)關(guān)上臨時(shí)重定向網(wǎng)絡(luò)攻擊的情況;同時(shí)本發(fā)明的方法具有風(fēng)險(xiǎn)低,無(wú)需擔(dān)心網(wǎng)絡(luò)的最小MTU或者IP包分片問(wèn)題。
此發(fā)明僅通過(guò)在網(wǎng)關(guān)N1與連接蜜罐主機(jī)的網(wǎng)關(guān)N2之間設(shè)置隧道、配置第二張路由表,并標(biāo)記網(wǎng)絡(luò)攻擊IP包,從而將網(wǎng)絡(luò)攻擊重定向到遠(yuǎn)端相同子網(wǎng)地址的蜜罐主機(jī)上,實(shí)現(xiàn)重定向網(wǎng)絡(luò)攻擊。攻擊者能在觸發(fā)保護(hù)功能之前到達(dá)真實(shí)的主機(jī),經(jīng)過(guò)對(duì)比即可察覺流量進(jìn)入蜜罐。另外蜜罐地址與攻擊目標(biāo)綁定不變,這也帶來(lái)了相當(dāng)大的安全漏洞。
發(fā)明內(nèi)容
本發(fā)明的目的是為了克服現(xiàn)有技術(shù)的缺陷,提供一種SDN網(wǎng)絡(luò)動(dòng)態(tài)目標(biāo)防御系統(tǒng)及方法,從而增大了攻擊者檢測(cè)目標(biāo)的難度。
為了解決上述技術(shù)問(wèn)題,本申請(qǐng)公開了如下技術(shù)方案:
第一方面,本發(fā)明公開了一種SDN網(wǎng)絡(luò)動(dòng)態(tài)目標(biāo)防御系統(tǒng),該系統(tǒng)由動(dòng)態(tài)目標(biāo)防御模塊和SDN控制器管理模塊構(gòu)成。
動(dòng)態(tài)目標(biāo)防御模塊包括流量分析模塊、映射信息存儲(chǔ)模塊、目標(biāo)轉(zhuǎn)化模塊、加密傳輸模塊、負(fù)載平衡模塊、安全認(rèn)證模塊和業(yè)務(wù)流記錄數(shù)據(jù)庫(kù)、映射信息記錄數(shù)據(jù)庫(kù)。
流量分析模塊分析數(shù)據(jù)包,能夠獲取業(yè)務(wù)流標(biāo)識(shí)、協(xié)議、目標(biāo)MAC地址、目標(biāo)IP地址、目標(biāo)端口地址,源MAC地址、源IP地址、源端口地址信息,由此分析得出數(shù)據(jù)包所屬業(yè)務(wù)的協(xié)議,所屬的業(yè)務(wù),待訪問(wèn)的目標(biāo)的真實(shí)機(jī)器地址,最終判斷此業(yè)務(wù)流的敏感程度,生成安全級(jí)別指標(biāo)。
映射信息存儲(chǔ)模塊負(fù)責(zé)將業(yè)務(wù)流記錄數(shù)據(jù)庫(kù)的存儲(chǔ)管理,并且定期掃描數(shù)據(jù)庫(kù)將失效時(shí)間超過(guò)設(shè)定值的流表從數(shù)據(jù)庫(kù)中清除出去。
目標(biāo)轉(zhuǎn)化模塊能根據(jù)業(yè)務(wù)流的安全級(jí)別指標(biāo)使用隨機(jī)映射算法,將源MAC地址、源IP地址、源端口地址映射成虛擬的MAC地址、IPv6地址、端口地址。
加密傳輸模塊確保MTD服務(wù)器之間、MTD服務(wù)器與其他網(wǎng)元通信的安全。
安全認(rèn)證模塊對(duì)訪問(wèn)MTD的對(duì)象進(jìn)行認(rèn)證,只允許有訪問(wèn)權(quán)限的內(nèi)網(wǎng)網(wǎng)元的進(jìn)入。
負(fù)載平衡模塊對(duì)當(dāng)前MTD服務(wù)器的工作負(fù)載進(jìn)行監(jiān)控,當(dāng)負(fù)載超過(guò)閾值時(shí)轉(zhuǎn)移到其他MTD服務(wù)器進(jìn)行處理或執(zhí)行如簡(jiǎn)單丟包此類的安全措施。
業(yè)務(wù)流記錄數(shù)據(jù)庫(kù)存放業(yè)務(wù)流記錄表項(xiàng),映射信息記錄數(shù)據(jù)庫(kù)存放映射信息記錄表項(xiàng)。
SDN控制器管理模塊包括流表生成模塊、流表分發(fā)/同步模塊、路由選擇模塊、DNS服務(wù)模塊、負(fù)載平衡模塊、分布式管理模塊、安全通信模塊、冗余備份模塊、安全認(rèn)證模塊和流表數(shù)據(jù)庫(kù)。
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于藍(lán)盾信息安全技術(shù)股份有限公司;,未經(jīng)藍(lán)盾信息安全技術(shù)股份有限公司;許可,擅自商用是侵權(quán)行為。如果您想購(gòu)買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請(qǐng)聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201410778930.X/2.html,轉(zhuǎn)載請(qǐng)聲明來(lái)源鉆瓜專利網(wǎng)。
- 一種隔離SDN協(xié)議報(bào)文和數(shù)據(jù)報(bào)文的方法及裝置
- 一種基于SDN的支持QoS的通信隧道建立方法及系統(tǒng)
- 一種SDN流轉(zhuǎn)發(fā)的數(shù)量限制方法和控制系統(tǒng)
- 軟件定義網(wǎng)絡(luò)(SDN)特定拓?fù)湫畔l(fā)現(xiàn)
- SDN控制器與SDN交換機(jī)的連接控制方法以及SDN控制器系統(tǒng)
- 流表處理方法、流表處理裝置以及SDN網(wǎng)絡(luò)系統(tǒng)
- 一種SDN節(jié)點(diǎn)間可信認(rèn)證方法
- SDN網(wǎng)絡(luò)丟包判斷方法、裝置、系統(tǒng)和多網(wǎng)絡(luò)控制系統(tǒng)
- 基于K8S平臺(tái)納管SDN的方法、系統(tǒng)以及存儲(chǔ)介質(zhì)
- 一種SDN網(wǎng)絡(luò)與非SDN網(wǎng)絡(luò)通信的裝置
- 網(wǎng)絡(luò)和網(wǎng)絡(luò)終端
- 網(wǎng)絡(luò)DNA
- 網(wǎng)絡(luò)地址自適應(yīng)系統(tǒng)和方法及應(yīng)用系統(tǒng)和方法
- 網(wǎng)絡(luò)系統(tǒng)及網(wǎng)絡(luò)至網(wǎng)絡(luò)橋接器
- 一種電力線網(wǎng)絡(luò)中根節(jié)點(diǎn)網(wǎng)絡(luò)協(xié)調(diào)方法和系統(tǒng)
- 一種多網(wǎng)絡(luò)定位方法、存儲(chǔ)介質(zhì)及移動(dòng)終端
- 網(wǎng)絡(luò)裝置、網(wǎng)絡(luò)系統(tǒng)、網(wǎng)絡(luò)方法以及網(wǎng)絡(luò)程序
- 從重復(fù)網(wǎng)絡(luò)地址自動(dòng)恢復(fù)的方法、網(wǎng)絡(luò)設(shè)備及其存儲(chǔ)介質(zhì)
- 神經(jīng)網(wǎng)絡(luò)的訓(xùn)練方法、裝置及存儲(chǔ)介質(zhì)
- 網(wǎng)絡(luò)管理方法和裝置
- 動(dòng)態(tài)矢量譯碼方法和動(dòng)態(tài)矢量譯碼裝置
- 動(dòng)態(tài)口令的顯示方法及動(dòng)態(tài)令牌
- 動(dòng)態(tài)庫(kù)管理方法和裝置
- 動(dòng)態(tài)令牌的身份認(rèn)證方法及裝置
- 令牌、動(dòng)態(tài)口令生成方法、動(dòng)態(tài)口令認(rèn)證方法及系統(tǒng)
- 一種動(dòng)態(tài)模糊控制系統(tǒng)
- 一種基于動(dòng)態(tài)信號(hào)的POS機(jī)和安全保護(hù)方法
- 圖像動(dòng)態(tài)展示的方法、裝置、系統(tǒng)及介質(zhì)
- 一種基于POS機(jī)聚合碼功能分離顯示動(dòng)態(tài)聚合碼的系統(tǒng)
- 基于動(dòng)態(tài)口令的身份認(rèn)證方法、裝置和動(dòng)態(tài)令牌
- 目標(biāo)檢測(cè)裝置、學(xué)習(xí)裝置、目標(biāo)檢測(cè)系統(tǒng)及目標(biāo)檢測(cè)方法
- 目標(biāo)監(jiān)測(cè)方法、目標(biāo)監(jiān)測(cè)裝置以及目標(biāo)監(jiān)測(cè)程序
- 目標(biāo)監(jiān)控系統(tǒng)及目標(biāo)監(jiān)控方法
- 目標(biāo)跟蹤方法和目標(biāo)跟蹤設(shè)備
- 目標(biāo)跟蹤方法和目標(biāo)跟蹤裝置
- 目標(biāo)檢測(cè)方法和目標(biāo)檢測(cè)裝置
- 目標(biāo)跟蹤方法、目標(biāo)跟蹤裝置、目標(biāo)跟蹤設(shè)備
- 目標(biāo)處理方法、目標(biāo)處理裝置、目標(biāo)處理設(shè)備及介質(zhì)
- 目標(biāo)處理方法、目標(biāo)處理裝置、目標(biāo)處理設(shè)備及介質(zhì)
- 目標(biāo)跟蹤系統(tǒng)及目標(biāo)跟蹤方法





