[發明專利]一種安全網關聯動防護機制、協議及模塊有效
| 申請號: | 201710860370.6 | 申請日: | 2017-09-21 |
| 公開(公告)號: | CN107682326B | 公開(公告)日: | 2020-08-07 |
| 發明(設計)人: | 陸月明;王燕龍;陳小雨 | 申請(專利權)人: | 北京郵電大學 |
| 主分類號: | H04L29/06 | 分類號: | H04L29/06 |
| 代理公司: | 北京永創新實專利事務所 11121 | 代理人: | 祗志潔 |
| 地址: | 100876 *** | 國省代碼: | 北京;11 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 一種 安全網關 聯動 防護 機制 協議 模塊 | ||
1.一種的安全網關聯動防護控制方法,其特征在于,基于一種安全網關聯動防護協議,所述的協議包括聯動防護請求協議和聯動防護應答協議;
聯動防護請求協議和聯動防護應答協議均包括IP包頭、UDP包頭和CA信息三部分;其中,聯動防護請求協議的CA信息包括CA請求協議類型、溯源標志、阻斷標志、阻斷目的IP地址和阻斷源IP地址;其中,各字段取值及意義為:
CA請求協議類型:0000:無意義;0001:請求;
溯源標志:00:不溯源;01:溯源;
阻斷標志:00:不阻斷;01:阻斷;
阻斷目的IP地址:某個IP地址,若數據包目的IP地址與阻斷目的IP地址相同,則阻斷該數據包;
阻斷源IP地址:某個IP地址,若數據包源IP地址與阻斷目的IP地址相同,則阻斷該數據包;
聯動防護應答協議的CA信息包括CA應答協議類型、溯源應答、阻斷應答、阻斷目的IP地址和阻斷源IP地址;其中,
CA應答協議類型:0002:阻斷應答;0003:溯源應答;
溯源應答:00:不成功;01:成功;
阻斷應答:00:不成功;01:成功;
所述的安全網關聯動防護控制方法包括:
(1)定義一種網間互聯安全控制協議,包含協議溯源信息、認證狀態信息、簽名信息,能被安全網關識別并加以安全控制;設網間互聯安全控制協議特征表示為:
P={fi,fj,v,p}
其中,fi為源網關地址,fj為目的網關地址,p為分組特征描述,v為用于驗簽的簽名;v是一個驗證fi的函數,用于驗證包是否是來自安全網關fi,而不是偽造的,表示為:
v=vf(fi)
p簡化表示成:
p={s,d,o}
其中,s為分組源地址,d為分組目的地址,o為可選項;
(2)阻斷分組p的操作能在安全網關fi或fj上部署,設在安全網關fi上部署阻斷分組p的操作用d(fi,p)表示,給出一種阻斷轉移操作表示為:
d(fj,p)→d(fi,p)=0/1
該式表示將阻斷分組p的操作從安全網關fj轉移到fi;其中,0表示阻斷轉移失敗,1表示阻斷轉移成功;
(3)利用網間互聯安全控制協議,安全網關fj對分組p進行溯源,表示為:
其中,0表示溯源失敗,fi為溯源成功,并找到源安全網關為fi;q表示阻斷表中的一個分組特征;
(4)設f0為受害者地址,f1,f2,...,fn為受害者附近直接關聯安全網關,p為攻擊包,執行過程為:
①初始設置i=0,j=1;
②進行阻斷操作;
(2.1)如果d(fi,p)→d(fj,p)=0,則設置j自增1;(2.2)若j≤n,則轉(2.1)執行,否則終止阻斷操作;
③在阻斷的同時,進行溯源操作;
對分組p進行溯源,如果S(fj,P,q)=0,則終止溯源;
如果S(fj,P,q)=fk,則轉移阻斷指令d(fj,p)→d(fk,p)。
2.一種安全網關聯動防護控制模塊,設置在安全網關和安全管理系統中,其特征在于,所述的安全網關聯動防護控制模塊基于一種安全網關聯動防護協議,所述的協議包括聯動防護請求協議和聯動防護應答協議;
聯動防護請求協議和聯動防護應答協議均包括IP包頭、UDP包頭和CA信息三部分;其中,聯動防護請求協議的CA信息包括CA請求協議類型、溯源標志、阻斷標志、阻斷目的IP地址和阻斷源IP地址;其中,各字段取值及意義為:
CA請求協議類型:0000:無意義;0001:請求;
溯源標志:00:不溯源;01:溯源;
阻斷標志:00:不阻斷;01:阻斷;
阻斷目的IP地址:某個IP地址,若數據包目的IP地址與阻斷目的IP地址相同,則阻斷該數據包;
阻斷源IP地址:某個IP地址,若數據包源IP地址與阻斷目的IP地址相同,則阻斷該數據包;
聯動防護應答協議的CA信息包括CA應答協議類型、溯源應答、阻斷應答、阻斷目的IP地址和阻斷源IP地址;其中,
CA應答協議類型:0002:阻斷應答;0003:溯源應答;
溯源應答:00:不成功;01:成功;
阻斷應答:00:不成功;01:成功;
所述安全網關聯動防護控制模包括:通信模塊、阻斷請求模塊、阻斷應答模塊、溯源模塊、協議處理模塊、檢測研判與控制模塊、阻斷模塊以及聯動防護管理模塊;
所述的通信模塊,采用安全網關聯動防護協議進行安全網關之間或者安全網關與安全管理系統之間的通信通信;
所述的阻斷請求模塊,用于安全網關或安全管理系統向另外一個安全網關發出阻斷網絡分組的請求;
所述的阻斷應答模塊,用于安全網關向請求方應答阻斷成功與否,告知請求方阻斷是否成功、溯源是否成功;
所述的溯源模塊,用于安全網關尋找網絡事件發起者,向另外一個安全網關發出阻斷網絡分組的請求;
所述的協議處理模塊,用于解析協議,實現協議中通信多方會話,完成信息安全傳輸,對協議規定外的異常行為,通知聯動防護管理模塊,進行異常處理;
所述的檢測研判與控制模塊,用于完成協議運行前的預處理操作以及協議完成后的功能控制跳轉操作;
所述的阻斷模塊,用于安全網關通信分組阻斷;
所述的聯動防護管理模塊,實現安全策略的動態配置和按需配置,提供人機交互功能。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于北京郵電大學,未經北京郵電大學許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201710860370.6/1.html,轉載請聲明來源鉆瓜專利網。
- 上一篇:適用于GPP二極管制造的負性光刻膠
- 下一篇:一種腦電采集支架





