[發(fā)明專利]一種SDN控制器的訪問(wèn)控制方法及系統(tǒng)有效
| 申請(qǐng)?zhí)枺?/td> | 201710018099.1 | 申請(qǐng)日: | 2017-01-10 |
| 公開(kāi)(公告)號(hào): | CN106790219B | 公開(kāi)(公告)日: | 2019-11-26 |
| 發(fā)明(設(shè)計(jì))人: | 荀浩;宋晨;王利明;史淼;楊倩;謝德俊 | 申請(qǐng)(專利權(quán))人: | 中國(guó)科學(xué)院信息工程研究所 |
| 主分類號(hào): | H04L29/06 | 分類號(hào): | H04L29/06;H04L12/24 |
| 代理公司: | 11200 北京君尚知識(shí)產(chǎn)權(quán)代理有限公司 | 代理人: | 司立彬<國(guó)際申請(qǐng)>=<國(guó)際公布>=<進(jìn)入 |
| 地址: | 100093 *** | 國(guó)省代碼: | 北京;11 |
| 權(quán)利要求書: | 查看更多 | 說(shuō)明書: | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 一種 sdn 控制器 訪問(wèn) 控制 方法 系統(tǒng) | ||
本發(fā)明公開(kāi)了一種SDN控制器的訪問(wèn)控制方法及系統(tǒng)。本系統(tǒng)包括SDN控制器、交換機(jī)和至少一項(xiàng)北向應(yīng)用;北向應(yīng)用分為三種安全級(jí)別:管理員類別、網(wǎng)絡(luò)配置類別和用戶類別;其中,管理員類別允許讀寫數(shù)據(jù)平面中的設(shè)備數(shù)據(jù);網(wǎng)絡(luò)配置類別的北向應(yīng)用允許讀寫數(shù)據(jù)平面中的用于管理轉(zhuǎn)發(fā)數(shù)據(jù)包的控制數(shù)據(jù),以及數(shù)據(jù)平面中的用于控制數(shù)據(jù)包轉(zhuǎn)發(fā)的控制數(shù)據(jù);用戶類別允許讀寫數(shù)據(jù)平面中的轉(zhuǎn)發(fā)數(shù)據(jù);所述北向應(yīng)用將用戶分類在對(duì)應(yīng)用的安全級(jí)別中;以及將用戶信息以及訪問(wèn)請(qǐng)求發(fā)送給SDN控制器中對(duì)應(yīng)的基礎(chǔ)應(yīng)用;該基礎(chǔ)應(yīng)用根據(jù)用戶的安全級(jí)別確定該用戶是否具有對(duì)所請(qǐng)求訪問(wèn)數(shù)據(jù)的訪問(wèn)權(quán)限,進(jìn)行訪問(wèn)控制。本發(fā)明提高了SDN網(wǎng)絡(luò)中網(wǎng)絡(luò)信息的機(jī)密性。
技術(shù)領(lǐng)域
本發(fā)明屬于SDN安全領(lǐng)域,涉及一種SDN控制器的訪問(wèn)控制方法及系統(tǒng),以保護(hù)SDN網(wǎng)絡(luò)中網(wǎng)絡(luò)信息的機(jī)密性,提高SDN網(wǎng)絡(luò)中控制器的可靠性,為SDN網(wǎng)絡(luò)提供安全保證。
背景技術(shù)
SDN網(wǎng)絡(luò)(Software Defined Network,軟件定義網(wǎng)絡(luò))是一種新型網(wǎng)絡(luò)創(chuàng)新架構(gòu),其核心技術(shù)OpenFlow通過(guò)將網(wǎng)絡(luò)設(shè)備控制面與數(shù)據(jù)面分離開(kāi)來(lái),從而實(shí)現(xiàn)了網(wǎng)絡(luò)流量的靈活控制。與傳統(tǒng)網(wǎng)絡(luò)相比,SDN網(wǎng)絡(luò)的基本特征有三點(diǎn):其一是控制與轉(zhuǎn)發(fā)分離,轉(zhuǎn)發(fā)平面由受控轉(zhuǎn)發(fā)的設(shè)備組成,轉(zhuǎn)發(fā)方式以及業(yè)務(wù)邏輯由運(yùn)行在分離出去的控制面上的控制應(yīng)用所控制;其二是控制平面與轉(zhuǎn)發(fā)平面之間的開(kāi)放接口,SDN為控制平面提供開(kāi)放可編程接口,通過(guò)這種方式,控制應(yīng)用只需要關(guān)注自身邏輯,而不需要關(guān)注底層更多的實(shí)現(xiàn)細(xì)節(jié);其三是邏輯上的集中控制,邏輯上集中的控制平面可以控制多個(gè)轉(zhuǎn)發(fā)面設(shè)備,也就是控制整個(gè)物理網(wǎng)絡(luò),因而可以獲得全局的網(wǎng)絡(luò)狀態(tài)視圖,并根據(jù)該全局網(wǎng)絡(luò)狀態(tài)視圖實(shí)現(xiàn)對(duì)網(wǎng)絡(luò)的優(yōu)化控制。
由于在SDN網(wǎng)絡(luò)中,控制器平面提供開(kāi)放可編程接口,通過(guò)這種方式,控制器端的北向應(yīng)用可以對(duì)控制器下發(fā)管理指令,通過(guò)交換機(jī)與控制器之間的openflow協(xié)議進(jìn)行通信,這使得網(wǎng)絡(luò)控制器的北向應(yīng)用成為SDN網(wǎng)絡(luò)的實(shí)際管理模塊,同時(shí)也成為SDN網(wǎng)絡(luò)的安全焦點(diǎn),北向應(yīng)用的訪問(wèn)控制以及其權(quán)限劃分直接關(guān)系到整個(gè)網(wǎng)絡(luò)的安全性。在現(xiàn)有的部署模式和安全手段下,由于北向應(yīng)用可以獲取整個(gè)系統(tǒng)的網(wǎng)絡(luò)信息,網(wǎng)絡(luò)信息成為一個(gè)公開(kāi)的數(shù)據(jù),難以保證SDN網(wǎng)絡(luò)中網(wǎng)絡(luò)信息的機(jī)密性。
上述問(wèn)題的根源在于控制器端存儲(chǔ)的數(shù)據(jù)沒(méi)有合理的訪問(wèn)控制規(guī)則,而SDN控制器存儲(chǔ)的數(shù)據(jù)對(duì)于底層網(wǎng)絡(luò)具有充分的描述,所以攻擊者僅僅需要獲取北向接口就可以獲取整個(gè)網(wǎng)絡(luò)的所有信息,只有對(duì)于這種數(shù)據(jù)進(jìn)行包婚才能保證SDN控制器的安全性,才能保證整個(gè)網(wǎng)路的安全性。
發(fā)明內(nèi)容
針對(duì)在現(xiàn)有SDN控制器北向應(yīng)用的缺陷,本發(fā)明提供了一種SDN控制器的訪問(wèn)控制方法及系統(tǒng),用以提高SDN網(wǎng)絡(luò)中網(wǎng)絡(luò)信息的機(jī)密性,提高SDN控制器的可靠性,為SDN網(wǎng)絡(luò)提供安全保證。
為實(shí)現(xiàn)上述目的,本發(fā)明采用如下技術(shù)方案:
一種SDN控制器的訪問(wèn)控制方法,其中,SDN網(wǎng)絡(luò)中的北向應(yīng)用分為三種安全級(jí)別:管理員類別、網(wǎng)絡(luò)配置類別和用戶類別;管理員類別的北向應(yīng)用允許讀寫數(shù)據(jù)平面中的設(shè)備數(shù)據(jù),但無(wú)法讀寫數(shù)據(jù)平面中的轉(zhuǎn)發(fā)數(shù)據(jù);網(wǎng)絡(luò)配置類別的北向應(yīng)用允許讀寫數(shù)據(jù)平面中的用于管理轉(zhuǎn)發(fā)數(shù)據(jù)包的控制數(shù)據(jù),以及數(shù)據(jù)平面中的用于控制數(shù)據(jù)包轉(zhuǎn)發(fā)的控制數(shù)據(jù),但是不允許讀寫數(shù)據(jù)平面中的設(shè)備數(shù)據(jù);用戶類別的北向應(yīng)用允許讀寫數(shù)據(jù)平面中的轉(zhuǎn)發(fā)數(shù)據(jù),但是不允許讀寫數(shù)據(jù)平面中的控制轉(zhuǎn)發(fā)數(shù)據(jù)和設(shè)備數(shù)據(jù);其步驟為:
1)用戶向北向應(yīng)用發(fā)出資源請(qǐng)求,該資源請(qǐng)求中包括用戶的認(rèn)證信息、用戶所請(qǐng)求的北向應(yīng)用URL和資源類別;
2)北向應(yīng)用根據(jù)該資源請(qǐng)求中的認(rèn)證信息對(duì)該用戶進(jìn)行認(rèn)證;認(rèn)證通過(guò)之后,該北向應(yīng)用獲取該用戶的用戶ID以及安全級(jí)別,并將用戶ID、安全級(jí)別、該用戶資源請(qǐng)求對(duì)應(yīng)的北向應(yīng)用ID以及訪問(wèn)請(qǐng)求發(fā)送給SDN控制器中對(duì)應(yīng)的基礎(chǔ)應(yīng)用;
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于中國(guó)科學(xué)院信息工程研究所,未經(jīng)中國(guó)科學(xué)院信息工程研究所許可,擅自商用是侵權(quán)行為。如果您想購(gòu)買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請(qǐng)聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201710018099.1/2.html,轉(zhuǎn)載請(qǐng)聲明來(lái)源鉆瓜專利網(wǎng)。
- 一種隔離SDN協(xié)議報(bào)文和數(shù)據(jù)報(bào)文的方法及裝置
- 一種基于SDN的支持QoS的通信隧道建立方法及系統(tǒng)
- 一種SDN流轉(zhuǎn)發(fā)的數(shù)量限制方法和控制系統(tǒng)
- 軟件定義網(wǎng)絡(luò)(SDN)特定拓?fù)湫畔l(fā)現(xiàn)
- SDN控制器與SDN交換機(jī)的連接控制方法以及SDN控制器系統(tǒng)
- 流表處理方法、流表處理裝置以及SDN網(wǎng)絡(luò)系統(tǒng)
- 一種SDN節(jié)點(diǎn)間可信認(rèn)證方法
- SDN網(wǎng)絡(luò)丟包判斷方法、裝置、系統(tǒng)和多網(wǎng)絡(luò)控制系統(tǒng)
- 基于K8S平臺(tái)納管SDN的方法、系統(tǒng)以及存儲(chǔ)介質(zhì)
- 一種SDN網(wǎng)絡(luò)與非SDN網(wǎng)絡(luò)通信的裝置
- 存儲(chǔ)器訪問(wèn)調(diào)度裝置、調(diào)度方法與存儲(chǔ)器訪問(wèn)控制系統(tǒng)
- 一種限制用戶訪問(wèn)的方法和裝置
- 一種訪問(wèn)信息提供方法及系統(tǒng)
- 數(shù)據(jù)訪問(wèn)權(quán)限的控制方法及裝置
- 基于智能家居系統(tǒng)的訪問(wèn)授權(quán)方法、裝置及設(shè)備
- 網(wǎng)站訪問(wèn)請(qǐng)求的動(dòng)態(tài)調(diào)度方法及裝置
- 基于訪問(wèn)頻率的監(jiān)測(cè)方法、裝置、設(shè)備和計(jì)算機(jī)存儲(chǔ)介質(zhì)
- 訪問(wèn)憑證驗(yàn)證方法、裝置、計(jì)算機(jī)設(shè)備及存儲(chǔ)介質(zhì)
- 一種應(yīng)用訪問(wèn)控制方法、系統(tǒng)和介質(zhì)
- 異常訪問(wèn)行為的檢測(cè)方法、裝置、電子設(shè)備及存儲(chǔ)介質(zhì)





