[發(fā)明專利]動態(tài)創(chuàng)建訪問控制列表的方法和系統(tǒng)有效
| 申請?zhí)枺?/td> | 201680073058.6 | 申請日: | 2016-12-14 |
| 公開(公告)號: | CN108781207B | 公開(公告)日: | 2021-03-12 |
| 發(fā)明(設(shè)計)人: | 維嘉斯拉夫·克利莫瓦;丹尼爾·沃森 | 申請(專利權(quán))人: | 谷歌有限責(zé)任公司 |
| 主分類號: | H04L29/06 | 分類號: | H04L29/06 |
| 代理公司: | 上海華誠知識產(chǎn)權(quán)代理有限公司 31300 | 代理人: | 肖華 |
| 地址: | 美國加利*** | 國省代碼: | 暫無信息 |
| 權(quán)利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 動態(tài) 創(chuàng)建 訪問 控制 列表 方法 系統(tǒng) | ||
一種用于動態(tài)創(chuàng)建網(wǎng)絡(luò)訪問控制列表的方法包括:通過處理器接收對訪問控制列表(ACL)的請求。該方法進(jìn)一步包括,響應(yīng)于接收對ACL的所述請求:從第一數(shù)據(jù)源接收多個資源描述,從第二數(shù)據(jù)源,接收所述網(wǎng)絡(luò)的策略執(zhí)行點(PEP)圖,以及使用所述多個資源描述和所述PEP圖來生成所述ACL,其中所述ACL包括用于控制通過所述網(wǎng)絡(luò)的PEP的網(wǎng)絡(luò)流量的至少一個策略。多個資源描述中的每一個與網(wǎng)絡(luò)中的多個計算設(shè)備相關(guān)聯(lián),每個資源描述包括以下中的一個或多個:與計算設(shè)備的互聯(lián)網(wǎng)協(xié)議(IP)定義相對應(yīng)的信息,與所述計算設(shè)備的期望的訪問相對應(yīng)的信息,以及與所述計算設(shè)備的被許可的訪問相對應(yīng)的信息。
相關(guān)申請及優(yōu)先權(quán)
本專利申請要求于2016年3月21日提交的美國專利申請No.15/075,458的優(yōu)先權(quán)。該優(yōu)先權(quán)申請的公開通過引用被完全并入本文。
背景技術(shù)
在網(wǎng)絡(luò)中,網(wǎng)絡(luò)設(shè)備(如路由器,交換機(jī)和防火墻)利用訪問控制列表(ACL)來許可和限制數(shù)據(jù)流進(jìn)和流出網(wǎng)絡(luò)接口。ACL指定哪些用戶或系統(tǒng)過程可以被授予對對象的訪問權(quán)限,以及對給定對象允許的操作。當(dāng)在接口上配置ACL時,網(wǎng)絡(luò)設(shè)備會分析經(jīng)過該接口的數(shù)據(jù),將該數(shù)據(jù)與ACL中描述的標(biāo)準(zhǔn)進(jìn)行比較,并且許可數(shù)據(jù)流或者禁止該數(shù)據(jù)流。通常可以將ACL配置為,通過限制用戶和設(shè)備對非期望的地址和/或端口的訪問和非期望的地址和/或端口對用戶和設(shè)備的訪問來控制入站和出站流量。具體來說,盡管其他設(shè)備可以過濾數(shù)據(jù)包,但是一般在路由器接口處,ACL通過控制路由數(shù)據(jù)包是被轉(zhuǎn)發(fā)還是被阻擋來過濾網(wǎng)絡(luò)流量。ACL標(biāo)準(zhǔn)可以是流量的源地址或流量的目的地地址、目標(biāo)端口,或協(xié)議或這些中的一些組合。一般地,互聯(lián)網(wǎng)協(xié)議(IP)地址充當(dāng)在基于IP的網(wǎng)絡(luò)上的源設(shè)備的標(biāo)識符。
傳統(tǒng)的訪問控制系統(tǒng)使用手動維護(hù)的和/或配置的ACL。但是,考慮到大型IP網(wǎng)絡(luò)可能有數(shù)以萬計的節(jié)點和數(shù)百個路由器和網(wǎng)關(guān),由于會導(dǎo)致大量的ACL,所以手動管理和創(chuàng)建ACL會給這些網(wǎng)絡(luò)帶來無數(shù)的困難。此外,相對于特定流量流的ACL之間的空間關(guān)系通常僅為ACL管理團(tuán)隊所知,因此傳統(tǒng)的網(wǎng)絡(luò)ACL存在于兩個任意安全域之間的隔絕環(huán)境中。這樣在進(jìn)行手動ACL更改時,會有很大的機(jī)會犯錯,因為團(tuán)隊成員可能忘記特定的流量流是可能的。另外,手動配置的ACL與其負(fù)責(zé)保護(hù)的服務(wù)或環(huán)境沒有明確的連接,并且在ACL的任一側(cè)刪除或添加服務(wù)對ACL本身沒有影響。因為ACL管理團(tuán)隊并不知情,特定的訪問控制條目可能隨著時間的推移而被一組新的服務(wù)所使用,這些會導(dǎo)致嚴(yán)重的ACL維護(hù)問題。
本發(fā)明公開了用于自動創(chuàng)建動態(tài)訪問控制列表以解決上述問題的系統(tǒng)和方法。
發(fā)明內(nèi)容
在實施例中,用于動態(tài)創(chuàng)建網(wǎng)絡(luò)訪問控制列表的方法(和系統(tǒng))可以包括通過處理器接收對訪問控制列表(ACL)的請求。該方法還包括,響應(yīng)于接收對ACL的所述請求:從第一數(shù)據(jù)源接收多個資源描述,從第二數(shù)據(jù)源,接收所述網(wǎng)絡(luò)的策略執(zhí)行點(PEP)圖,以及使用所述多個資源描述和所述PEP圖來生成所述ACL,其中所述ACL包括用于控制通過所述網(wǎng)絡(luò)的PEP的網(wǎng)絡(luò)流量的至少一個策略,其中所述網(wǎng)絡(luò)包括一個或多個PEP。多個資源描述中的每一個與網(wǎng)絡(luò)中的多個計算設(shè)備相關(guān)聯(lián),每個資源描述包括以下中的一個或多個:與計算設(shè)備的互聯(lián)網(wǎng)協(xié)議(IP)定義相對應(yīng)的信息,與所述計算設(shè)備的期望的訪問相對應(yīng)的信息,以及與所述計算設(shè)備的被許可的訪問相對應(yīng)的信息。
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于谷歌有限責(zé)任公司,未經(jīng)谷歌有限責(zé)任公司許可,擅自商用是侵權(quán)行為。如果您想購買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201680073058.6/2.html,轉(zhuǎn)載請聲明來源鉆瓜專利網(wǎng)。
- 動態(tài)矢量譯碼方法和動態(tài)矢量譯碼裝置
- 動態(tài)口令的顯示方法及動態(tài)令牌
- 動態(tài)庫管理方法和裝置
- 動態(tài)令牌的身份認(rèn)證方法及裝置
- 令牌、動態(tài)口令生成方法、動態(tài)口令認(rèn)證方法及系統(tǒng)
- 一種動態(tài)模糊控制系統(tǒng)
- 一種基于動態(tài)信號的POS機(jī)和安全保護(hù)方法
- 圖像動態(tài)展示的方法、裝置、系統(tǒng)及介質(zhì)
- 一種基于POS機(jī)聚合碼功能分離顯示動態(tài)聚合碼的系統(tǒng)
- 基于動態(tài)口令的身份認(rèn)證方法、裝置和動態(tài)令牌
- 圖冊創(chuàng)建設(shè)備、圖冊創(chuàng)建方法和圖冊創(chuàng)建程序
- 一種使用創(chuàng)建接口來靈活創(chuàng)建對象的方法
- 報告創(chuàng)建系統(tǒng)、報告創(chuàng)建裝置以及報告創(chuàng)建方法
- 文本創(chuàng)建系統(tǒng)、文本創(chuàng)建裝置、文本創(chuàng)建方法
- 文檔創(chuàng)建設(shè)備、文檔創(chuàng)建系統(tǒng)及文檔創(chuàng)建方法
- 剪報創(chuàng)建方法和剪報創(chuàng)建系統(tǒng)
- 數(shù)據(jù)創(chuàng)建裝置、數(shù)據(jù)創(chuàng)建方法及數(shù)據(jù)創(chuàng)建程序
- 信息創(chuàng)建方法及信息創(chuàng)建裝置
- 報告創(chuàng)建系統(tǒng)和報告創(chuàng)建方法
- 創(chuàng)建改進(jìn)的顏色的顏色創(chuàng)建裝置及顏色創(chuàng)建方法
- 存儲器訪問調(diào)度裝置、調(diào)度方法與存儲器訪問控制系統(tǒng)
- 一種限制用戶訪問的方法和裝置
- 一種訪問信息提供方法及系統(tǒng)
- 數(shù)據(jù)訪問權(quán)限的控制方法及裝置
- 基于智能家居系統(tǒng)的訪問授權(quán)方法、裝置及設(shè)備
- 網(wǎng)站訪問請求的動態(tài)調(diào)度方法及裝置
- 基于訪問頻率的監(jiān)測方法、裝置、設(shè)備和計算機(jī)存儲介質(zhì)
- 訪問憑證驗證方法、裝置、計算機(jī)設(shè)備及存儲介質(zhì)
- 一種應(yīng)用訪問控制方法、系統(tǒng)和介質(zhì)
- 異常訪問行為的檢測方法、裝置、電子設(shè)備及存儲介質(zhì)





