[發明專利]虛擬化安全隔離方法和裝置有效
| 申請號: | 201510016593.5 | 申請日: | 2015-01-13 |
| 公開(公告)號: | CN104601568B | 公開(公告)日: | 2019-05-21 |
| 發明(設計)人: | 桑敏 | 申請(專利權)人: | 深信服科技股份有限公司 |
| 主分類號: | H04L29/06 | 分類號: | H04L29/06 |
| 代理公司: | 深圳市世紀恒程知識產權代理事務所 44287 | 代理人: | 胡海國 |
| 地址: | 518000 廣東省深圳市南*** | 國省代碼: | 廣東;44 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 虛擬 安全 隔離 方法 裝置 | ||
1.一種虛擬化安全隔離方法,所述方法包括:
監測虛擬局域網內虛擬機的安全狀態信息;
判斷所述安全狀態信息是否存在異常,若是,則生成所述虛擬機對應的安全風險信息,包括:獲取發起訪問統一資源定位符請求的源IP地址和源端口以及所述統一資源定位符中攜帶的目的IP地址和目的端口,通過所述源IP地址和源端口確定所述存在異常的虛擬機,并根據所述源IP地址、源端口、目的IP地址和目的端口生成所述虛擬機對應的安全風險信息;
根據預設的安全風險處理方式對所述安全風險信息進行處理,并生成隔離所述虛擬機的訪問控制列表配置信息,所述訪問控制列表配置信息包括IP地址、源端口和目的端口,或者包括IP地址范圍、源端口和目的端口的配置信息;
發送攜帶有所述訪問控制列表配置信息的隔離命令至所述虛擬局域網對應的訪問控制列表模塊,所述訪問控制列表模塊執行所述隔離命令,并根據訪問控制列表配置信息對訪問控制列表進行配置。
2.根據權利要求1所述的方法,其特征在于,所述判斷所述安全狀態信息是否存在異常的步驟,包括:
獲取所述虛擬機發送或接收到的數據包所對應的數據流量;
判斷所述數據流是否符合預設的行為特征,若是,則虛擬機的安全狀態信息存在異常。
3.根據權利要求1所述的方法,其特征在于,所述判斷所述安全狀態信息是否存在異常的步驟,還包括:
檢測虛擬機內的文件內容;
提取文件內容中用來確定所述文件內容是否存在異常的特征信息;
通過預置安全風險識別庫對所述特征信息進行識別,若識別出存在與所述特征信息相匹配的信息,則虛擬機的安全狀態信息存在異常。
4.根據權利要求1所述的方法,其特征在于,所述判斷所述安全狀態信息是否存在異常的步驟,還包括:
獲取虛擬機對資源的占有率;
判斷所述資源占用率是否超過預設閾值,若是,則虛擬機的安全狀態信息存在異常;和/或,
獲取用戶對虛擬機的操作行為信息;
通過預置的安全風險識別庫識別所述操作行為信息,若識別出存在與所述操作行為信息相匹配的信息,則虛擬機的安全狀態信息存在異常。
5.一種虛擬化安全隔離裝置,其特征在于,所述裝置包括:
安全監測模塊,用于監測虛擬局域網內虛擬機的安全狀態信息;
安全判斷模塊,用于判斷所述安全狀態信息是否存在異常;
風險信息生成模塊,用于當所述安全判斷模塊判斷的結果為是時,生成所述虛擬機對應的安全風險信息;
配置信息生成模塊,用于根據預設的安全風險處理方式對所述安全風險信息進行處理,并生成隔離所述虛擬機的訪問控制列表配置信息,所述訪問控制列表配置信息包括IP地址、源端口和目的端口,或者包括IP地址范圍、源端口和目的端口的配置信息;
安全隔離模塊,用于發送攜帶有所述訪問控制列表配置信息的隔離命令至所述虛擬局域網對應的訪問控制列表模塊,所述訪問控制列表模塊執行所述隔離命令,并根據訪問控制列表配置信息對訪問控制列表進行配置;
所述風險信息生成模塊包括:
信息獲取模塊,用于獲取發起訪問統一資源定位符請求的源IP地址和源端口以及所述統一資源定位符中攜帶的目的IP地址和目的端口;
信息生成模塊,用于通過所述源IP地址和源端口確定所述存在異常的虛擬機,并根據所述源IP地址、源端口、目的IP地址和目的端口生成所述虛擬機對應的安全風險信息。
6.根據權利要求5所述的裝置,其特征在于,所述安全判斷模塊包括:
數據流量獲取模塊,用于獲取所述虛擬機發送或接收到的數據包所對應的數據流量;
第一安全識別模塊,用于判斷所述數據流是否符合預設的行為特征,若是,則虛擬機的安全狀態信息存在異常。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于深信服科技股份有限公司,未經深信服科技股份有限公司許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201510016593.5/1.html,轉載請聲明來源鉆瓜專利網。
- 上一篇:一種氣動式種子播種槍
- 下一篇:基于MLE的可公開驗證云存儲數據持有性的方法





