[發(fā)明專利]虛擬防火墻的配置方法、裝置以及計(jì)算機(jī)可讀存儲介質(zhì)在審
| 申請?zhí)枺?/td> | 201710811452.1 | 申請日: | 2017-09-11 |
| 公開(公告)號: | CN109495422A | 公開(公告)日: | 2019-03-19 |
| 發(fā)明(設(shè)計(jì))人: | 何明;樊寧;沈軍;金華敏 | 申請(專利權(quán))人: | 中國電信股份有限公司 |
| 主分類號: | H04L29/06 | 分類號: | H04L29/06;G06F9/455 |
| 代理公司: | 中國國際貿(mào)易促進(jìn)委員會(huì)專利商標(biāo)事務(wù)所 11038 | 代理人: | 許蓓 |
| 地址: | 100033 *** | 國省代碼: | 北京;11 |
| 權(quán)利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 安全策略 虛擬機(jī) 虛擬防火墻 遷移 計(jì)算機(jī)可讀存儲介質(zhì) 計(jì)算機(jī)技術(shù)領(lǐng)域 虛擬機(jī)遷移 配置的 物理機(jī) 冗余 配置 刪除 條目 保存 | ||
本發(fā)明公開了一種虛擬防火墻的配置方法、裝置以及計(jì)算機(jī)可讀存儲介質(zhì),涉及計(jì)算機(jī)技術(shù)領(lǐng)域。本發(fā)明根據(jù)虛擬機(jī)的遷移信息,查找到遷移前第一物理機(jī)上第一虛擬防火墻的第一安全策略集,并從中提取出虛擬機(jī)的安全策略,將虛擬機(jī)的安全策略遷移到虛擬機(jī)遷移后的第二物理機(jī)上第二虛擬防火墻的第二安全策略集中,同時(shí)第一安全策略集中虛擬機(jī)的安全策略將被刪除。本發(fā)明的方法能夠使安全策略跟隨虛擬機(jī)進(jìn)行遷移,同時(shí),不同物理機(jī)上配置的安全策略集不同,遷移前的物理機(jī)的安全策略集不再保存遷移的虛擬機(jī)的安全策略,降低了虛擬防火墻中的冗余的安全策略的條目數(shù),提升了虛擬防火墻和虛擬機(jī)的性能。
技術(shù)領(lǐng)域
本發(fā)明涉及計(jì)算機(jī)技術(shù)領(lǐng)域,特別涉及一種虛擬防火墻的配置方法、裝置以及計(jì)算機(jī)可讀存儲介質(zhì)。
背景技術(shù)
分布式虛擬防火墻是一種實(shí)現(xiàn)對云資源池內(nèi)東西流量進(jìn)行安全防護(hù)的解決方案。
分布式虛擬防火墻一般采用虛擬機(jī)形態(tài),嵌入在Hypervisor(系統(tǒng)管理程序)層級工作,與受保護(hù)虛擬機(jī)運(yùn)行在同一臺物理機(jī)上。
為解決虛擬機(jī)遷移時(shí)安全策略的跟隨問題,目前業(yè)界的分布式虛擬防火墻采用配置相同的全局策略的方案,即每臺分布式防火墻不僅加載所在的物理機(jī)上虛擬機(jī)的安全策略,同時(shí)加載其他物理機(jī)上虛擬機(jī)的安全策略,這樣當(dāng)虛擬機(jī)遷移時(shí),防火墻的安全策略不用更改。
發(fā)明內(nèi)容
發(fā)明人發(fā)現(xiàn):由于分布式虛擬防火墻不能用硬件加速安全策略匹配過程,因此安全策略條目的數(shù)量對虛擬防火墻性能的影響較大。在實(shí)際環(huán)境中,單臺物理機(jī)上虛擬機(jī)管控所需的安全策略條目數(shù)遠(yuǎn)少于全局的安全策略條目數(shù)。因此,虛擬防火墻采用配置相同的全局策略來解決虛擬機(jī)遷移時(shí)安全策略跟隨的問題的方案,導(dǎo)致每個(gè)虛擬防火墻存在大量冗余的安全策略條目,影響虛擬防火墻的性能,從而影響在同一物理機(jī)上的虛擬機(jī)的性能。
本發(fā)明所要解決的一個(gè)技術(shù)問題是:如何使安全策略能夠跟隨虛擬機(jī)遷移時(shí),同時(shí)提高虛擬防火墻和虛擬機(jī)的性能。
根據(jù)本發(fā)明的一個(gè)實(shí)施例,提供的一種虛擬防火墻的配置方法,包括:獲取虛擬機(jī)的遷移信息,遷移信息包括:虛擬機(jī)的標(biāo)識、虛擬機(jī)遷移前所在第一物理機(jī)的標(biāo)識、虛擬機(jī)遷移后所在第二物理機(jī)的標(biāo)識;根據(jù)第一物理機(jī)的標(biāo)識查找第一物理機(jī)對應(yīng)的第一虛擬防火墻的第一安全策略集;根據(jù)虛擬機(jī)的標(biāo)識從第一安全策略集中提取虛擬機(jī)對應(yīng)的安全策略,并從第一安全策略集中將安全策略刪除;根據(jù)第二物理機(jī)的標(biāo)識查找第二物理機(jī)對應(yīng)的第二虛擬防火墻的第二安全策略集;將提取的虛擬機(jī)對應(yīng)的安全策略遷移到第二安全策略集中。
在一個(gè)實(shí)施例中,將提取的虛擬機(jī)對應(yīng)的安全策略遷移到第二安全策略集中包括:將虛擬機(jī)對應(yīng)的各安全策略條目與第二安全策略集中各安全策略條目進(jìn)行比對,去除重復(fù)的安全策略條目以及被高優(yōu)先級的安全策略屏蔽的低優(yōu)先級安全策略條目,得到虛擬機(jī)對應(yīng)的安全策略與第二安全策略集合并后的安全策略集。
在一個(gè)實(shí)施例中,將提取的虛擬機(jī)對應(yīng)的安全策略遷移到第二安全策略集中還包括:檢測將合并后的安全策略集中是否存在合理性互相沖突的安全策略條目,如果存在,則調(diào)整合理性互相沖突的安全策略條目,如果不存在,則將合并后的安全策略集作為更新的第二安全策略集。
在一個(gè)實(shí)施例中,采用以下方法調(diào)整合理性互相沖突的安全策略條目:根據(jù)各安全策略條目的優(yōu)先級,將發(fā)生合理性互相沖突的安全策略條目中優(yōu)先級低的安全策略條目刪除。
在一個(gè)實(shí)施例中,該方法還包括:獲取虛擬機(jī)的銷毀信息,銷毀信息包括:虛擬機(jī)的標(biāo)識、虛擬機(jī)銷毀前所在物理機(jī)的標(biāo)識;根據(jù)虛擬機(jī)銷毀前所在物理機(jī)的標(biāo)識,查找銷毀前所在物理機(jī)對應(yīng)的虛擬防火墻的安全策略集;根據(jù)虛擬機(jī)的標(biāo)識從銷毀前所在物理機(jī)對應(yīng)的虛擬防火墻的安全策略集中將安全策略刪除。
在一個(gè)實(shí)施例中,該方法還包括:根據(jù)物理機(jī)上的各個(gè)虛擬機(jī)對應(yīng)的用戶的安全策略配置信息,生成物理機(jī)對應(yīng)的安全策略集,安全策略配置信息包括用戶配置的安全策略,以及用戶的虛擬機(jī)的標(biāo)識;將安全策略集發(fā)送至物理機(jī)對應(yīng)的虛擬防火墻。
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于中國電信股份有限公司,未經(jīng)中國電信股份有限公司許可,擅自商用是侵權(quán)行為。如果您想購買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201710811452.1/2.html,轉(zhuǎn)載請聲明來源鉆瓜專利網(wǎng)。
- 一種可信虛擬機(jī)平臺
- 虛擬機(jī)參數(shù)遷移的方法、設(shè)備和虛擬機(jī)服務(wù)器
- 一種虛擬機(jī)系統(tǒng)及其安全控制方法
- 一種云計(jì)算系統(tǒng)動(dòng)態(tài)分配虛擬機(jī)的方法
- 一種恢復(fù)、升級虛擬機(jī)的方法及裝置
- 虛擬機(jī)切換系統(tǒng)及切換方法
- 處理虛擬機(jī)集群的方法和計(jì)算機(jī)系統(tǒng)
- 虛擬機(jī)故障檢測、恢復(fù)系統(tǒng)及虛擬機(jī)檢測、恢復(fù)、啟動(dòng)方法
- 一種虛擬機(jī)遷移方法和系統(tǒng)
- 一種虛擬機(jī)容錯(cuò)系統(tǒng)及其容錯(cuò)方法
- 一種處理跨越不同防火墻間數(shù)據(jù)流的方法
- 實(shí)現(xiàn)網(wǎng)絡(luò)訪問控制的方法及其防火墻裝置
- 虛擬機(jī)安全保護(hù)系統(tǒng)及方法
- 一種虛擬防火墻的實(shí)現(xiàn)方法
- 一種適用于虛擬機(jī)的網(wǎng)絡(luò)防火墻的實(shí)現(xiàn)方法
- 一種防火墻升級方法及裝置
- 一種分布式虛擬防火墻裝置及其系統(tǒng)部署方法
- 基于虛擬防火墻的報(bào)文處理方法和裝置
- 虛擬防火墻的通信方法和裝置、虛擬防火墻及拓?fù)浣Y(jié)構(gòu)
- 數(shù)據(jù)轉(zhuǎn)發(fā)方法、裝置、設(shè)備及計(jì)算機(jī)可讀存儲介質(zhì)
- 遷移方法和裝置
- 移動(dòng)邊緣系統(tǒng)中遷移應(yīng)用方法、相關(guān)設(shè)備及系統(tǒng)
- 虛擬機(jī)的遷移方法及裝置
- 數(shù)據(jù)遷移方法、裝置、計(jì)算機(jī)設(shè)備和存儲介質(zhì)
- 計(jì)算任務(wù)遷移方法及計(jì)算任務(wù)遷移器
- 文件遷移方法、裝置、計(jì)算機(jī)設(shè)備及存儲介質(zhì)
- 基于遷移工具的國產(chǎn)化應(yīng)用系統(tǒng)遷移方法
- 數(shù)據(jù)遷移方法及裝置
- 文件遷移方法及裝置
- 一種數(shù)據(jù)遷移方法、裝置、電子設(shè)備和存儲介質(zhì)





