[發(fā)明專利]一種實(shí)現(xiàn)Ethernet/Ip協(xié)議動態(tài)跟蹤的工業(yè)防火墻的方法有效
| 申請?zhí)枺?/td> | 201611234821.7 | 申請日: | 2016-12-28 |
| 公開(公告)號: | CN106657087B | 公開(公告)日: | 2019-12-10 |
| 發(fā)明(設(shè)計(jì))人: | 彭亮;韓濤;李龍飛;王明軍;郝慶賀 | 申請(專利權(quán))人: | 青島海天煒業(yè)過程控制技術(shù)股份有限公司 |
| 主分類號: | H04L29/06 | 分類號: | H04L29/06 |
| 代理公司: | 11340 北京天奇智新知識產(chǎn)權(quán)代理有限公司 | 代理人: | 陳永寧 |
| 地址: | 266101 山東省青島市嶗山*** | 國省代碼: | 山東;37 |
| 權(quán)利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 一種 實(shí)現(xiàn) ethernet ip 協(xié)議 動態(tài) 跟蹤 工業(yè) 防火墻 方法 | ||
本發(fā)明所提出的Ethernet/Ip應(yīng)用層會話動態(tài)跟蹤方法,基于Ethernet/Ip協(xié)議中SessionHandle字段的使用,該字段實(shí)現(xiàn)復(fù)雜度高,可精準(zhǔn)控制應(yīng)用層會話,方法主要步驟分兩步:首先,是SessionHandle的獲取。在監(jiān)控會話通信的過程中,對通信數(shù)據(jù)包進(jìn)行過濾篩選,一旦檢測到協(xié)商SessionHandle客戶端的請求數(shù)據(jù)包以及響應(yīng)數(shù)據(jù)包之后,將響應(yīng)包的的SessionHandle截取出來,添加到以該數(shù)據(jù)包元組信息計(jì)算的HASH值為鏈表節(jié)點(diǎn)的鏈表中。根據(jù)是否為SessionHandle取消包,將SessionHandle從鏈表中移除。其次,是SessionHandle的使用。在獲取到SessionHandle后,對接下來所有的數(shù)據(jù)包除了正常的防護(hù)之外,進(jìn)行SessionHandle跟蹤,根據(jù)鏈表中存儲的SessionHandle值,對所有的協(xié)議通信數(shù)據(jù)包繼續(xù)匹配,實(shí)現(xiàn)動態(tài)跟蹤。該方法能解決Ethernet/Ip協(xié)議防護(hù)力度差,防護(hù)覆蓋小的問題。
技術(shù)領(lǐng)域
本發(fā)明屬于工業(yè)防火墻深度防護(hù)技術(shù)領(lǐng)域,尤其涉及的是一種實(shí)現(xiàn)Ethernet/Ip協(xié)議動態(tài)跟蹤的工業(yè)防火墻的方法。
背景技術(shù)
目前工業(yè)防護(hù)墻中對Ethernet/Ip的防護(hù)主要是字段防護(hù)以及Tcp/Ip的會話跟蹤防護(hù),字段防護(hù)主要分為兩部分,字段合理性檢查和字段具體數(shù)值匹配。一種方式為整個防護(hù)過程主要是基于防火墻配置CMP管理端下發(fā)的規(guī)則以及防火墻系統(tǒng)中實(shí)現(xiàn)的Tcp/Ip會話連接跟蹤。
SA防火墻基于無IP通信方式,接收來自防火墻配置CMP的管理數(shù)據(jù)包,將數(shù)據(jù)包中的規(guī)則解析到防護(hù)墻中,對經(jīng)過防火墻的數(shù)據(jù)進(jìn)行過濾檢測。利用系統(tǒng)本身支持的連接跟蹤功能對TCP/Ip會話進(jìn)行跟蹤。另一種方式,是現(xiàn)有方案中防護(hù)墻防護(hù)Ethernet/Ip需要進(jìn)行如下操作:
步驟一、防火墻接入防護(hù)網(wǎng)絡(luò):防火墻根據(jù)現(xiàn)場需求,按照設(shè)計(jì)使用說明,接入工業(yè)網(wǎng)絡(luò)。
步驟二、管理端配置規(guī)則:根據(jù)Ethernet/Ip規(guī)范配置下發(fā)規(guī)則,包括是否開啟合理性檢測、字段值匹配以及過濾行為控制
步驟三、下發(fā)管理規(guī)則:管理端將規(guī)則下發(fā)至防火墻,防火墻解析并加載至防火墻中;
步驟四、開啟Tcp/Ip會話跟蹤:運(yùn)用現(xiàn)有連接跟蹤技術(shù),開啟Tcp/Ip會話跟蹤;
步驟五、防火墻解析匹配:Ethernet/Ip協(xié)議通信開始,防護(hù)墻根據(jù)防火墻配置CMP管理端下發(fā)的規(guī)則,對Ethernet/Ip通信包進(jìn)行解析、檢測以及匹配;
步驟六、防護(hù)結(jié)果反饋:根據(jù)管理端的下發(fā)的防護(hù)行為配置,將防護(hù)結(jié)果反饋到管理股進(jìn)行動態(tài)展示。
以上現(xiàn)有技術(shù)存在明顯缺點(diǎn):Ethernet/Ip通信過程中僅僅進(jìn)行了最基本的防護(hù),防護(hù)的信息是可以被攻擊者輕松的獲得非常基本的數(shù)據(jù),服務(wù)器甚至整個工業(yè)網(wǎng)絡(luò)仍然極易遭受攻擊。
因此,現(xiàn)有技術(shù)存在缺陷,需要改進(jìn)。
發(fā)明內(nèi)容
本發(fā)明所要解決的技術(shù)問題是針對現(xiàn)有技術(shù)的不足,提供一種實(shí)現(xiàn)Ethernet/Ip協(xié)議動態(tài)跟蹤的工業(yè)防火墻的方法。
本發(fā)明的技術(shù)方案如下:
一種實(shí)現(xiàn)Ethernet/Ip協(xié)議動態(tài)跟蹤的工業(yè)防火墻的方法,其中,包括以下步驟:
步驟102:確定數(shù)據(jù)包是否為Ethernet/Ip協(xié)議數(shù)據(jù)包;
步驟104:判斷是否符合TCP/IP連接跟蹤會話記錄,符合則進(jìn)行步驟106,不符合直接丟棄該數(shù)據(jù)包;
步驟106:進(jìn)行配置的字段數(shù)值是否合法,若匹配通過則進(jìn)行步驟108,匹配未通過則根據(jù)下發(fā)的規(guī)則中的行為方式進(jìn)行丟棄或放行,并上報日志至防火墻配置CMP管理端;
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于青島海天煒業(yè)過程控制技術(shù)股份有限公司,未經(jīng)青島海天煒業(yè)過程控制技術(shù)股份有限公司許可,擅自商用是侵權(quán)行為。如果您想購買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201611234821.7/2.html,轉(zhuǎn)載請聲明來源鉆瓜專利網(wǎng)。
- 互動業(yè)務(wù)終端、實(shí)現(xiàn)系統(tǒng)及實(shí)現(xiàn)方法
- 街景地圖的實(shí)現(xiàn)方法和實(shí)現(xiàn)系統(tǒng)
- 游戲?qū)崿F(xiàn)系統(tǒng)和游戲?qū)崿F(xiàn)方法
- 圖像實(shí)現(xiàn)裝置及其圖像實(shí)現(xiàn)方法
- 增強(qiáng)現(xiàn)實(shí)的實(shí)現(xiàn)方法以及實(shí)現(xiàn)裝置
- 軟件架構(gòu)的實(shí)現(xiàn)方法和實(shí)現(xiàn)平臺
- 數(shù)值預(yù)報的實(shí)現(xiàn)方法及實(shí)現(xiàn)系統(tǒng)
- 空調(diào)及其冬眠控制模式實(shí)現(xiàn)方法和實(shí)現(xiàn)裝置以及實(shí)現(xiàn)系統(tǒng)
- 空調(diào)及其睡眠控制模式實(shí)現(xiàn)方法和實(shí)現(xiàn)裝置以及實(shí)現(xiàn)系統(tǒng)
- 輸入設(shè)備實(shí)現(xiàn)方法及其實(shí)現(xiàn)裝置
- 一種多點(diǎn)間無隧道透傳的方法
- 一種Ethernet和MPLS互通網(wǎng)絡(luò)中故障管理及性能管理的方法
- 一種Ethernet/IP通信網(wǎng)關(guān)及其實(shí)現(xiàn)方法
- Ethernet-CAN協(xié)議轉(zhuǎn)換器
- 一種協(xié)議轉(zhuǎn)換方法、網(wǎng)關(guān)設(shè)備及存儲介質(zhì)
- 基于CAN總線的鎖具工件制造控制系統(tǒng)
- 基于工業(yè)以太網(wǎng)協(xié)議在工業(yè)SDN中的接入方法
- Ethernet/IP總線型有線遙控器及系統(tǒng)
- 統(tǒng)計(jì)信息生成裝置、統(tǒng)計(jì)信息生成方法、以及程序
- Autbus總線與ethernet總線的協(xié)議轉(zhuǎn)換裝置及方法、設(shè)備及介質(zhì)
- 互聯(lián)網(wǎng)協(xié)議電話系統(tǒng)及其方法
- 虛擬機(jī)的IP地址的劃分方法
- 使非IP設(shè)備接入虛擬IP網(wǎng)絡(luò)的方法和系統(tǒng)
- CC通道檢測方法
- 一種IP地址評估方法及裝置
- 一種調(diào)度軟交換IP話機(jī)故障檢測報警系統(tǒng)
- 一種網(wǎng)絡(luò)攻擊的IP地址分析方法、裝置和存儲介質(zhì)
- 靜態(tài)IP與動態(tài)IP的沖突檢測方法、系統(tǒng)、終端及存儲介質(zhì)
- IP地址段查找方法與業(yè)務(wù)調(diào)度方法、裝置、電子設(shè)備
- 一種IP檢測的方法、裝置、設(shè)備及存儲介質(zhì)
- 圖像診斷裝置、醫(yī)用系統(tǒng)以及協(xié)議管理方法
- 一種自動協(xié)議識別方法及系統(tǒng)
- 客戶端中遞送協(xié)議數(shù)據(jù)單元的方法及相關(guān)裝置
- 遠(yuǎn)程通訊系統(tǒng)
- 一種基于可拼裝通信協(xié)議棧的通信方法及系統(tǒng)
- 一種實(shí)現(xiàn)國產(chǎn)平臺PXEBOOT的協(xié)議架構(gòu)
- CBTC通信系統(tǒng)協(xié)議解析方法、協(xié)議庫管理方法
- 一種協(xié)議轉(zhuǎn)換的方法、裝置、設(shè)備及存儲介質(zhì)
- 一種用于燈光控制的協(xié)議轉(zhuǎn)換系統(tǒng)及方法
- 一種通用工藝人工智能物聯(lián)網(wǎng)網(wǎng)關(guān)





