[發明專利]一種SDN網絡的安全防御系統及方法有效
| 申請號: | 201810242274.X | 申請日: | 2018-03-22 |
| 公開(公告)號: | CN108712364B | 公開(公告)日: | 2021-01-26 |
| 發明(設計)人: | 朱輝;肖瑞;李暉;宋超;董健;楊舜嵬 | 申請(專利權)人: | 西安電子科技大學 |
| 主分類號: | H04L29/06 | 分類號: | H04L29/06;H04L29/12 |
| 代理公司: | 西安長和專利代理有限公司 61227 | 代理人: | 黃偉洪 |
| 地址: | 710071 陜西省*** | 國省代碼: | 陜西;61 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 一種 sdn 網絡 安全 防御 系統 方法 | ||
1.一種SDN網絡的安全防御方法,其特征在于,所述SDN網絡的安全防御方法包括:
步驟一,身份認證模塊對用戶身份進行認證;
步驟二,用戶首次接入網絡,非安全協議處理模塊對用戶分配IP地址,并將用戶的MAC地址、IP地址以及關聯的交換機物理接口記錄在流量過濾模塊的標識符數據庫中;
步驟三,流量過濾模塊通過所述標識符數據庫對用戶的流量進行過濾;
步驟四,非安全協議處理模塊對用戶的非安全協議流量進行處理,將非安全協議流量發送給SDN控制器或授權的服務器進行處理,并過濾來自其他非授權設備的響應;
所述步驟一具體包括:
(1a)用戶通過一種認證方法,包括:802.1x基于證書的EAP-TLS認證方法,將身份信息發送給直連交換機;
(1b)直連交換機將用戶身份信息發送給SDN控制器;
(1c)SDN控制器將用戶身份信息發送給認證服務器,包括:RADIUS服務器;
(1d)認證服務器對用戶身份信息進行認證,若通過認證,則發送給SDN控制器接收消息;
(1e)SDN控制器收到接收消息則使能用戶關聯的交換機物理接口;
所述步驟四具體包括:
(5a)用戶通過密碼模塊的密鑰子模塊分配的加密密鑰對數據包進行加密發送給第一跳交換機;
(5b)第一跳交換機將用戶數據包發送給控制器或專用的加密設備,通過標識符數據庫使用源IP地址對應的加密密鑰進行解密,解密后的數據包返回給第一跳交換機;
(5c)第一跳交換機將解密后的數據包在網絡中進行轉發直到最后一跳交換機;
(5d)最后一跳交換機將數據包發送給控制器或專用的加密設備,通過標識符數據庫使用目的IP地址對應的加密密鑰進行加密,加密后的數據包返回給最后一跳交換機;
(5e) 最后一跳交換機將加密后的數據包轉發給目的IP 對應的用戶。
2.一種如權利要求1所述SDN網絡的安全防御方法的SDN網絡的安全防御系統,其特征在于,所述SDN網絡的安全防御系統包括:
非安全協議處理模塊,用于將廣播傳輸的非安全協議流量發送給SDN控制器或授權的服務器進行處理,并過濾來自其他非授權設備的響應;
流量過濾模塊,用于過濾攜帶非法標識符的流量;
身份認證模塊,用于認證用戶身份,防止未授權用戶接入網絡;
密碼模塊,用于分配用戶密鑰,以及加密用戶的流量。
3.如權利要求2所述的SDN網絡的安全防御系統,其特征在于,所述流量過濾模塊包含標識符數據庫:用于記錄用戶的MAC地址、IP地址、關聯交換機物理端口、證書的所有人名稱和加密密鑰,通過所述標識符數據庫對用戶流量進行過濾。
4.如權利要求2所述的SDN網絡的安全防御系統,其特征在于,所述身份認證模塊用于對用戶的身份和MAC地址進行認證,包括:802.1x基于證書的EAP-TLS認證方法。
5.如權利要求2所述的SDN網絡的安全防御系統,其特征在于,所述密碼模塊包括密鑰子模塊和加解密子模塊:
密鑰子模塊,為用戶分發加密密鑰以及用于所述身份認證模塊的口令或證書,包括:分發802.1x基于證書的EAP-TLS認證方法所需的證書;
加解密子模塊,通過SDN控制器或專用的加密設備以及選擇一種加密算法,包括:高級加密標準AES256,對用戶流量進行加解密。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于西安電子科技大學,未經西安電子科技大學許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201810242274.X/1.html,轉載請聲明來源鉆瓜專利網。
- 上一篇:管道檢測機器人
- 下一篇:防止惡意域名攻擊的方法及裝置





