[發(fā)明專利]一種基于軟件定義的網絡安全防御系統及其工作方法有效
| 申請?zhí)枺?/td> | 201510011590.2 | 申請日: | 2015-01-09 |
| 公開(公告)號: | CN104539625B | 公開(公告)日: | 2017-11-14 |
| 發(fā)明(設計)人: | 韓紅章;嚴莉;李忠;張杰 | 申請(專利權)人: | 江蘇理工學院 |
| 主分類號: | H04L29/06 | 分類號: | H04L29/06 |
| 代理公司: | 北京三聚陽光知識產權代理有限公司11250 | 代理人: | 張建綱 |
| 地址: | 213001 江蘇*** | 國省代碼: | 江蘇;32 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 一種 基于 軟件 定義 網絡安全 防御 系統 及其 工作 方法 | ||
1.一種網絡安全防御系統,其特征在于包括:SDN控制器、IDS決策服務器和IDS設備;
所述IDS設備適于對報文進行抽檢,即當IDS設備檢測到具有DDoS攻擊特征的報文時,上報至IDS決策服務器;
所述IDS決策服務器根據上報信息以制定出與具有DDoS攻擊特征的報文對應的處理策略,并將該處理策略下發(fā)至SDN控制器以進行威脅處理;
所述IDS設備包括:
定時模塊,設定報文的抽檢間隔時間;
欺騙報文檢測模塊,對鏈路層和網際層地址的欺騙行為進行檢測;
破壞報文檢測模塊,對網際層和傳輸層標志位設置的異常行為進行檢測;
異常報文檢測模塊,對應用層和傳輸層泛洪式攻擊行為進行檢測;
在各間隔時間內通過所述欺騙報文檢測模塊、破壞報文檢測模塊、異常報文檢測模塊依次對報文進行檢測;且若任一檢測模塊檢測出報文存在上述相應行為時,則將該報文轉入IDS決策服務器;
所述IDS決策服務器適于當報文具有欺騙行為,且攻擊威脅在OpenFlow域中,則通過SDN控制器屏蔽攻擊主機;或當攻擊威脅不在OpenFlow域中,則通過SDN控制器將該報文所對應的OF交換機接入端口流量重定向至流量清洗中心進行過濾;
所述IDS決策服務器還適于當報文具有異常行為,則通過SDN控制器對攻擊程序或攻擊主機的流量進行屏蔽;以及
當報文具有泛洪式攻擊行為,則所述IDS決策服務器適于通過SDN控制器將該報文所對應的OF交換機接入端口流量重定向至流量清洗中心進行過濾;
所述SDN控制器內設一屏蔽計時模塊和屏蔽計數器;所述屏蔽計時模塊內設有屏蔽時間,該屏蔽時間適于限定屏蔽攻擊主機時間;所述屏蔽計數器設有一屏蔽閾值,適于當攻擊主機屏蔽次數超過該屏蔽閾值時,永久屏蔽該攻擊主機。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于江蘇理工學院,未經江蘇理工學院許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業(yè)授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201510011590.2/1.html,轉載請聲明來源鉆瓜專利網。





