[發(fā)明專(zhuān)利]一種進(jìn)行安全控制的方法、交換機(jī)以及過(guò)濾設(shè)備有效
| 申請(qǐng)?zhí)枺?/td> | 201611103939.6 | 申請(qǐng)日: | 2016-12-05 |
| 公開(kāi)(公告)號(hào): | CN108156117B | 公開(kāi)(公告)日: | 2021-04-27 |
| 發(fā)明(設(shè)計(jì))人: | 董文英 | 申請(qǐng)(專(zhuān)利權(quán))人: | 中國(guó)移動(dòng)通信有限公司研究院;中國(guó)移動(dòng)通信集團(tuán)公司 |
| 主分類(lèi)號(hào): | H04L29/06 | 分類(lèi)號(hào): | H04L29/06 |
| 代理公司: | 北京同達(dá)信恒知識(shí)產(chǎn)權(quán)代理有限公司 11291 | 代理人: | 張愷寧 |
| 地址: | 100053 北*** | 國(guó)省代碼: | 北京;11 |
| 權(quán)利要求書(shū): | 查看更多 | 說(shuō)明書(shū): | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 一種 進(jìn)行 安全 控制 方法 交換機(jī) 以及 過(guò)濾 設(shè)備 | ||
本發(fā)明公開(kāi)了一種進(jìn)行安全控制的方法、交換機(jī)以及過(guò)濾設(shè)備。本發(fā)明提供的安全控制的方法,包括:交換機(jī)判斷接收到的數(shù)據(jù)包的信息是否符合第一安全規(guī)則;若數(shù)據(jù)包的信息不符合第一安全規(guī)則,則交換機(jī)將數(shù)據(jù)包轉(zhuǎn)發(fā)至過(guò)濾設(shè)備,以使過(guò)濾設(shè)備在確定數(shù)據(jù)包的信息不符合第二安全規(guī)則后丟棄該數(shù)據(jù)包。本發(fā)明由于無(wú)需在交換機(jī)下外掛額外的虛擬防火墻就能夠?qū)崿F(xiàn)對(duì)數(shù)據(jù)包的安全控制,從而減輕了由于外掛虛擬防火墻對(duì)交換機(jī)產(chǎn)生的資源負(fù)擔(dān)。
技術(shù)領(lǐng)域
本發(fā)明涉及互聯(lián)網(wǎng)技術(shù)領(lǐng)域,特別涉及一種進(jìn)行安全控制的方法、交換機(jī)以及過(guò)濾設(shè)備。
背景技術(shù)
云計(jì)算平臺(tái)中必須提供安全組功能以保護(hù)虛擬機(jī)網(wǎng)絡(luò)安全。該功能把具有相同安全需求的虛擬機(jī)劃分到同一個(gè)安全組,并且在該安全組內(nèi)依據(jù)安全需求設(shè)定一條或多條安全規(guī)則。云計(jì)算平臺(tái)實(shí)例應(yīng)用SDN(Software Defined Network,軟件定義網(wǎng)絡(luò))技術(shù)把安全需求轉(zhuǎn)化成具體的五元組(源/目的IP(Internet Protocol,網(wǎng)際協(xié)議)地址、源/目的端口、協(xié)議類(lèi)型)規(guī)則、并在合適的虛擬或物理網(wǎng)元上部署安全規(guī)則,實(shí)現(xiàn)針對(duì)虛擬機(jī)網(wǎng)絡(luò)數(shù)據(jù)包進(jìn)行過(guò)濾和保護(hù)的目標(biāo)。
目前使用SDN技術(shù)轉(zhuǎn)化安全規(guī)則的實(shí)現(xiàn)方式包括,使用虛擬機(jī)安裝交換機(jī)的虛擬實(shí)例并使用訪問(wèn)控制列表進(jìn)行安全控制,例如,通過(guò)防火墻需要在第一虛擬交換機(jī)下掛虛擬防火墻,匹配第一流表的數(shù)據(jù)包被轉(zhuǎn)發(fā)給虛擬防火墻執(zhí)行安全校驗(yàn),其中虛擬防火墻對(duì)數(shù)據(jù)包的校驗(yàn)需要占用第一虛擬交換機(jī)的資源。由于此種方式需要在SDN控制器和SDN額外掛載虛擬防火墻,并通過(guò)虛擬防火墻進(jìn)行數(shù)據(jù)包的校驗(yàn)以及安全控制,因此對(duì)虛擬交換機(jī)造成了額外的資源負(fù)擔(dān)。
綜上,目前基于SDN技術(shù)的安全控制方法需要在虛擬交換機(jī)上外掛額外的虛擬防火墻進(jìn)行數(shù)據(jù)包的校驗(yàn),由于虛擬防火墻占用了虛擬交換機(jī)的資源,從而對(duì)虛擬交換機(jī)造成資源負(fù)擔(dān)。
發(fā)明內(nèi)容
本發(fā)明提供一種進(jìn)行安全控制的方法、交換機(jī)以及過(guò)濾設(shè)備,用以解決現(xiàn)有技術(shù)中存在的基于SDN技術(shù)的安全控制方法需要在虛擬交換機(jī)上外掛額外的虛擬防火墻進(jìn)行數(shù)據(jù)包的校驗(yàn),由于虛擬防火墻占用了虛擬交換機(jī)的資源,從而對(duì)虛擬交換機(jī)造成資源負(fù)擔(dān)的問(wèn)題。
本發(fā)明提供的一種進(jìn)行安全控制的方法,包括:
交換機(jī)判斷接收到的數(shù)據(jù)包的信息是否符合第一安全規(guī)則;
若數(shù)據(jù)包的信息不符合第一安全規(guī)則,則交換機(jī)將數(shù)據(jù)包轉(zhuǎn)發(fā)至過(guò)濾設(shè)備,以使過(guò)濾設(shè)備在確定數(shù)據(jù)包的信息不符合第二安全規(guī)則后丟棄該數(shù)據(jù)包。
可選地,第二安全規(guī)則中包括第一安全規(guī)則。
可選地,交換機(jī)判斷數(shù)據(jù)包的信息是否符合第一安全規(guī)則,包括:
交換機(jī)判斷是否能夠根據(jù)數(shù)據(jù)包的信息與安全域標(biāo)記的對(duì)應(yīng)關(guān)系確定接收到的數(shù)據(jù)包的信息對(duì)應(yīng)的安全域標(biāo)記;
如果能夠確定接收到的數(shù)據(jù)包的信息對(duì)應(yīng)的安全域標(biāo)記,則將確定的安全域標(biāo)記置于數(shù)據(jù)包中,并判斷第一安全規(guī)則中的安全域標(biāo)記集合是否有數(shù)據(jù)包的信息對(duì)應(yīng)的安全域標(biāo)記,如果有,則確定數(shù)據(jù)包的信息符合第一安全規(guī)則;否則,確定數(shù)據(jù)包的信息不符合第一安全規(guī)則;
如果無(wú)法確定接收到的數(shù)據(jù)包的信息對(duì)應(yīng)的安全域標(biāo)記,則交換機(jī)確定數(shù)據(jù)包的信息不符合第一安全規(guī)則。
本發(fā)明提供的一種進(jìn)行安全控制的方法,包括:
過(guò)濾設(shè)備判斷數(shù)據(jù)包的信息是否符合預(yù)設(shè)的第二安全規(guī)則,其中數(shù)據(jù)包的信息是交換機(jī)在確定接收到的數(shù)據(jù)包的信息不符合第一安全規(guī)則后發(fā)送的;
若數(shù)據(jù)包的信息不符合第二安全規(guī)則,則過(guò)濾設(shè)備丟棄數(shù)據(jù)包。
可選地,第二安全規(guī)則包括第一安全規(guī)則。
可選地,該方法還包括:
該專(zhuān)利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專(zhuān)利權(quán)人授權(quán)。該專(zhuān)利全部權(quán)利屬于中國(guó)移動(dòng)通信有限公司研究院;中國(guó)移動(dòng)通信集團(tuán)公司,未經(jīng)中國(guó)移動(dòng)通信有限公司研究院;中國(guó)移動(dòng)通信集團(tuán)公司許可,擅自商用是侵權(quán)行為。如果您想購(gòu)買(mǎi)此專(zhuān)利、獲得商業(yè)授權(quán)和技術(shù)合作,請(qǐng)聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201611103939.6/2.html,轉(zhuǎn)載請(qǐng)聲明來(lái)源鉆瓜專(zhuān)利網(wǎng)。
- 請(qǐng)求沒(méi)有進(jìn)行IMS注冊(cè)的用戶(hù)進(jìn)行注冊(cè)的方法
- 對(duì)要進(jìn)行紋理操作的像素進(jìn)行分組
- 對(duì)餐盤(pán)進(jìn)行溫度調(diào)節(jié)和進(jìn)行分配的獨(dú)立小車(chē)
- 對(duì)圖像進(jìn)行編碼
- 對(duì)任務(wù)進(jìn)行調(diào)度
- 對(duì)任務(wù)進(jìn)行調(diào)度
- 蛋糕(甜蜜進(jìn)行時(shí))
- 對(duì)定位輔助數(shù)據(jù)進(jìn)行分級(jí)和分組以進(jìn)行廣播
- 對(duì)物體進(jìn)行分離和定向以進(jìn)行供料
- 對(duì)工件進(jìn)行評(píng)價(jià)以進(jìn)行加工的方法
- 一種數(shù)據(jù)庫(kù)讀寫(xiě)分離的方法和裝置
- 一種手機(jī)動(dòng)漫人物及背景創(chuàng)作方法
- 一種通訊綜合測(cè)試終端的測(cè)試方法
- 一種服裝用人體測(cè)量基準(zhǔn)點(diǎn)的獲取方法
- 系統(tǒng)升級(jí)方法及裝置
- 用于虛擬和接口方法調(diào)用的裝置和方法
- 線程狀態(tài)監(jiān)控方法、裝置、計(jì)算機(jī)設(shè)備和存儲(chǔ)介質(zhì)
- 一種JAVA智能卡及其虛擬機(jī)組件優(yōu)化方法
- 檢測(cè)程序中方法耗時(shí)的方法、裝置及存儲(chǔ)介質(zhì)
- 函數(shù)的執(zhí)行方法、裝置、設(shè)備及存儲(chǔ)介質(zhì)





