[發明專利]一種基于軟件定義的網絡安全防御系統及其工作方法有效
| 申請號: | 201510011590.2 | 申請日: | 2015-01-09 |
| 公開(公告)號: | CN104539625B | 公開(公告)日: | 2017-11-14 |
| 發明(設計)人: | 韓紅章;嚴莉;李忠;張杰 | 申請(專利權)人: | 江蘇理工學院 |
| 主分類號: | H04L29/06 | 分類號: | H04L29/06 |
| 代理公司: | 北京三聚陽光知識產權代理有限公司11250 | 代理人: | 張建綱 |
| 地址: | 213001 江蘇*** | 國省代碼: | 江蘇;32 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 一種 基于 軟件 定義 網絡安全 防御 系統 及其 工作 方法 | ||
技術領域
本發明涉及網絡安全領域,特別是涉及一種網絡安全防御系統及其工作方法。
背景技術
當前,互聯網規模的膨脹,國家計算機網絡應急技術處理協調中心最新發布的報告表明:DDOS攻擊事件呈大幅增長趨勢,國家、企業的網絡安全性面臨著嚴峻挑戰。
其中,分布式拒絕服務攻擊(Distributed Denial of Service,DDoS)仍然是影響互聯網運行安全最主要的威脅之一。在過去的幾年里,DDoS攻擊的數目、大小、類型都大幅上漲。
軟件定義網絡(Software Defined Network,SDN)具有可實時更新路由策略與規則、支持深層次的數據包分析等特性,因而可針對復雜網絡環境中的DDoS威脅提供更迅速準確的網絡監控及防御功能。
但是軟件定義網絡的技術方案在具體的實施過程中發現SDN控制器在處理攻擊時,對硬件要求很高,尤其在大規模DDOS攻擊時,容易造成SDN控制器無法響應。
發明內容
本發明的目的是提供一種網絡安全防御系統及工作方法,以解決在大量DDoS攻擊時,能有效的緩解SDN控制器的負擔,降低了硬件要求和維護成本。
為了解決上述技術問題,本發明提供了一種網絡安全防御系統,包括:SDN控制器、IDS決策服務器和IDS設備;所述IDS設備適于對報文進行抽檢,即當IDS設備檢測到具有DDoS攻擊特征的報文時,上報至IDS決策服務器;所述IDS決策服務器根據上報信息,制定出與具有DDoS攻擊特征的報文對應的處理策略,并將處理策略下發至SDN控制器以進行威脅處理。
優選的,為了在IDS設備中實現對DDoS攻擊的抽檢,所述IDS設備內包括:定時模塊,設定報文的抽檢間隔時間;欺騙報文檢測模塊,對鏈路層和網際層地址的欺騙行為進行檢測;破壞報文檢測模塊,對網際層和傳輸層標志位設置的異常行為進行檢測;異常報文檢測模塊,對應用層和傳輸層泛洪式攻擊行為進行檢測;在各間隔時間內通過所述欺騙報文檢測模塊、破壞報文檢測模塊、異常報文檢測模塊依次對報文進行檢測;且若任一檢測模塊檢測出報文存在上述相應行為時,則將該報文轉入IDS決策服務器。
優選的,所述IDS決策服務器適于當報文具有欺騙行為,且攻擊威脅在OpenFlow域中,則通過SDN控制器屏蔽攻擊主機;或當攻擊威脅不在OpenFlow域中,則通過SDN控制器將該報文所對應的OF交換機接入端口流量重定向至流量清洗中心進行過濾;所述IDS決策服務器還適于當報文具有異常行為,則通過SDN控制器對攻擊程序或攻擊主機的流量進行屏蔽;以及當報文具有泛洪式攻擊行為,則所述IDS決策服務器適于通過SDN控制器將該報文所對應的OF交換機接入端口流量重定向至流量清洗中心進行過濾。
優選的,建立主機“征信機制”,即所述SDN控制器內設一屏蔽計時模塊和屏蔽計數器;所述屏蔽計時模塊內設有屏蔽時間,該屏蔽時間適于限定屏蔽攻擊主機時間;所述屏蔽計數器設有一屏蔽閾值,適于當攻擊主機屏蔽次數超過該屏蔽閾值時,永久屏蔽該攻擊主機。
另一方面,本發明還提供了一種網絡安全防御系統的工作方法。
本網絡安全防御系統的工作方法,包括如下步驟:
步驟S100,初始化配置;步驟S200,使IDS設備根據預設的間隔時間進行DDoS威脅抽檢;以及步驟S300,根據威脅檢測制定相應處理策略下發至SDN控制器以進行威脅處理。
優選的,所述步驟S100中初始化配置的步驟如下:步驟S101,將所述網絡安全防御系統中的所述IDS決策服務器與IDS設備建立專用的SSL通信信道;步驟S102,所述SDN控制器構建網絡設備信息綁定表,并且將網絡設備信息綁定表實時更新到IDS設備中;步驟S104,所述SDN控制器下發鏡像策略的流表,即將OF交換機所有拖載有主機的端口流量鏡像轉發給網域內對應的IDS設備;以及步驟S105,所述SDN控制器下發DDoS威脅識別規則給每個網域中對應的IDS設備。
優選的,所述步驟S200中使IDS設備根據預設的間隔時間進行DDoS威脅抽檢的方法包括:在預設的間隔時間內依次對鏈路層和網際層地址的欺騙行為,網際層和傳輸層標志位設置異常行為,以及應用層和傳輸層的泛洪式攻擊行為進行抽檢;若上述過程中任一檢測判斷出報文存在相應行為時,則將該報文轉入步驟S300。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于江蘇理工學院,未經江蘇理工學院許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201510011590.2/2.html,轉載請聲明來源鉆瓜專利網。





