[發(fā)明專利]微分段的部署方法、安全設(shè)備、存儲介質(zhì)及裝置無效
| 申請?zhí)枺?/td> | 201810487739.8 | 申請日: | 2018-05-18 |
| 公開(公告)號: | CN110505190A | 公開(公告)日: | 2019-11-26 |
| 發(fā)明(設(shè)計)人: | 陳曉帆;古亮 | 申請(專利權(quán))人: | 深信服科技股份有限公司 |
| 主分類號: | H04L29/06 | 分類號: | H04L29/06 |
| 代理公司: | 44287 深圳市世紀(jì)恒程知識產(chǎn)權(quán)代理事務(wù)所 | 代理人: | 胡海國<國際申請>=<國際公布>=<進(jìn)入 |
| 地址: | 518000 廣東省深圳市南*** | 國省代碼: | 廣東;44 |
| 權(quán)利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 安全規(guī)則 規(guī)則模型 分段 安全設(shè)備 部署 預(yù)設(shè) 數(shù)據(jù)結(jié)構(gòu)建立 存儲介質(zhì) 集中存儲 數(shù)據(jù)結(jié)構(gòu) 限制存儲 網(wǎng)絡(luò) 可去除 自適應(yīng) 冗余 存儲 自動化 保存 應(yīng)用 優(yōu)化 | ||
本發(fā)明公開了微分段的部署方法、安全設(shè)備、存儲介質(zhì)及裝置。本發(fā)明中安全設(shè)備獲取本地網(wǎng)絡(luò)中的各設(shè)備的安全規(guī)則,基于各設(shè)備的安全規(guī)則按照預(yù)設(shè)數(shù)據(jù)結(jié)構(gòu)建立規(guī)則模型,根據(jù)所述規(guī)則模型對所述本地網(wǎng)絡(luò)中各設(shè)備的安全規(guī)則進(jìn)行自適應(yīng)修改,以實(shí)現(xiàn)對所述本地網(wǎng)絡(luò)進(jìn)行微分段部署。在本發(fā)明中通過將各設(shè)備的安全規(guī)則集中存儲于一處,并且限制存儲方式為將安全規(guī)則基于預(yù)設(shè)數(shù)據(jù)結(jié)構(gòu)保存入規(guī)則模型中,而規(guī)則模型將對存儲的安全規(guī)則進(jìn)行進(jìn)一步地優(yōu)化,也就使得在微分段部署過程中應(yīng)用的安全規(guī)則可以更加準(zhǔn)確,且可去除無效或冗余的安全規(guī)則,從而解決了當(dāng)前的微分段自動化部署方案存在的部署方式的效能過低的技術(shù)問題。
技術(shù)領(lǐng)域
本發(fā)明涉及通信技術(shù)領(lǐng)域,尤其涉及微分段的部署方法、安全設(shè)備、存儲介質(zhì)及裝置。
背景技術(shù)
在網(wǎng)絡(luò)傳輸?shù)那捌冢髁恐饕阅媳毕驗(yàn)橹鳎渲校媳毕蛄髁恐饕侵竷?nèi)外網(wǎng)邊界之間流經(jīng)的流量,相對地,東西向流量主要是指數(shù)據(jù)中心的內(nèi)部網(wǎng)絡(luò)的設(shè)備之間流經(jīng)的流量;而隨著數(shù)據(jù)中心的部署結(jié)構(gòu)的不斷優(yōu)化以及新設(shè)備的加入,東西向流量比重逐步提升,但這將導(dǎo)致出現(xiàn)大量的內(nèi)網(wǎng)非法訪問。
這是因?yàn)閼T用的安全防護(hù),例如防火墻等技術(shù),針對的是南北向流量,當(dāng)很多內(nèi)部網(wǎng)絡(luò)中的主機(jī)被攻陷后,被會作為接觸、竊取重要數(shù)據(jù)的跳板,以非法訪問內(nèi)部網(wǎng)絡(luò)中其它重要的服務(wù)器,所以,需要針對東西向流量來建立安全防護(hù)策略。
其中,現(xiàn)有的針對東西向流量的安全防護(hù)策略可為,通過虛擬化方法建立分布式防火墻,即微分段,來控制數(shù)據(jù)中心內(nèi)部服務(wù)器。
但是,微分段在實(shí)施時存在如下問題:
(1)隨著網(wǎng)絡(luò)規(guī)模的擴(kuò)大,若用戶手動配置分布式防火墻容易出錯,這可能導(dǎo)致網(wǎng)絡(luò)中斷或者邊界存在漏洞,難以給出全局最優(yōu)配置,而且效率較低;
(2)當(dāng)前的微分段部署也無法感知當(dāng)安全規(guī)則或者安全策略下發(fā)后對網(wǎng)絡(luò)整體造成的影響,也無法感知當(dāng)安全規(guī)則或者安全策略下發(fā)后網(wǎng)絡(luò)是否真的按照管理者的最初管理意圖在運(yùn)行。
所以,對于微分段技術(shù)而言,需要一種自動化且智能化的方法來使得微分段的部署和管理變得更為簡單。
目前的微分段自動化且智能化的解決方案如下:
(1)通過訪問關(guān)系自動推薦安全規(guī)則;
首先,安全策略默認(rèn)拒絕所有流量,然后,通過對過往一段時間內(nèi)的歷史流量進(jìn)行分析,從中提取出應(yīng)用/服務(wù)訪問關(guān)系,例如,哪個應(yīng)用訪問哪個應(yīng)用、哪個源互聯(lián)網(wǎng)協(xié)議地址(Internet Protocol Address,IP地址)訪問了哪個目的IP地址、哪個安全組訪問了哪個安全組、流量的方向及大小、是南北向流量還是東西向流量等,通過上述提取出的訪問關(guān)系來自動化進(jìn)行可放行流量的推薦,以放行特定方向上的特定流量。
但是,該方案的缺點(diǎn)在于功能簡單,且需要有流量才能生成最終的放行策略。
(2)基于網(wǎng)絡(luò)數(shù)據(jù)平面進(jìn)行建模;
首先,先從網(wǎng)絡(luò)數(shù)據(jù)平面,例如,物理或虛擬網(wǎng)絡(luò)設(shè)備,獲取配置信息以及轉(zhuǎn)發(fā)/安全規(guī)則,根據(jù)獲取到的信息來建立網(wǎng)絡(luò)模型,進(jìn)而可根據(jù)網(wǎng)絡(luò)模型來驗(yàn)證安全策略的正確性。并在修改安全策略之前,完成對于網(wǎng)絡(luò)行為的預(yù)測。
但是,該方案的缺點(diǎn)在于,由于多使用簡單的列表或哈希表來進(jìn)行全網(wǎng)的安全策略的存放,存在匹配速度慢或內(nèi)存開銷大的問題,而且無法處理復(fù)雜情況。
其次,若通過機(jī)器學(xué)習(xí)來處理復(fù)雜情況,會存在一定的誤報率。
(3)基于終端安全代理(agent)實(shí)現(xiàn)微分段;
在數(shù)據(jù)中心中先部署一個中央控制器,該中央控制器將與各設(shè)備的agent進(jìn)行交互,從各agent處收集信息,并且向agent下發(fā)策略。其中,所述agent一般安裝在終端,包括物理服務(wù)器、虛擬機(jī)以及容器上。
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于深信服科技股份有限公司,未經(jīng)深信服科技股份有限公司許可,擅自商用是侵權(quán)行為。如果您想購買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201810487739.8/2.html,轉(zhuǎn)載請聲明來源鉆瓜專利網(wǎng)。
- 自動生成連接安全規(guī)則
- 用于提供流動安全層的裝置和方法
- 確定安全規(guī)則的方法和裝置
- 一種安全規(guī)則的合并方法以及智能設(shè)備
- 一種針對不同網(wǎng)絡(luò)安全功能的安全規(guī)則管理系統(tǒng)及方法
- 一種安全規(guī)則沖突的識別方法、識別設(shè)備及存儲介質(zhì)
- 混合云中安全規(guī)則管理方法、系統(tǒng)、服務(wù)器及存儲介質(zhì)
- 安全規(guī)則的動態(tài)實(shí)現(xiàn)
- 安全衛(wèi)生規(guī)則聯(lián)動裝置及安全衛(wèi)生規(guī)則聯(lián)動方法
- 一種安全管理方法、裝置、設(shè)備及機(jī)器可讀存儲介質(zhì)
- 支持轉(zhuǎn)換引擎與映射規(guī)則相分離的模型轉(zhuǎn)換框架及其方法
- 基于網(wǎng)絡(luò)模型和規(guī)則模型的電力通信故障預(yù)警分析方法及其系統(tǒng)
- 規(guī)則輔助的數(shù)據(jù)驅(qū)動建模方法
- 基于規(guī)則輔助的高爐冶煉過程數(shù)據(jù)驅(qū)動建模方法
- 一種三維場景可視化配置方法及裝置
- 用戶對象篩選方法、裝置和電子設(shè)備
- 管線排布模型的生成方法、裝置、計算機(jī)設(shè)備和存儲介質(zhì)
- 規(guī)則模型的安全性的確定方法、裝置和服務(wù)器
- 一種模型驅(qū)動的仿真驗(yàn)證方法
- 基于規(guī)則與模型增強(qiáng)的運(yùn)維告警規(guī)則生成方法和系統(tǒng)
- 集群模式下實(shí)現(xiàn)網(wǎng)絡(luò)安全設(shè)備高可用性的方法
- 信息安全設(shè)備及服務(wù)器遠(yuǎn)程解鎖方法、設(shè)備和服務(wù)器
- 一種感知網(wǎng)絡(luò)安全設(shè)備的方法、網(wǎng)絡(luò)安全設(shè)備及控制器
- 一種安全設(shè)備
- 一種語音通話的數(shù)據(jù)處理方法
- 可設(shè)置權(quán)限的安全設(shè)備實(shí)現(xiàn)系統(tǒng)及其實(shí)現(xiàn)方法
- 信息安全設(shè)備及其管理方法、管理裝置和管理系統(tǒng)
- 安全設(shè)備集群中的狀態(tài)連接處理方法、裝置及存儲介質(zhì)
- 一種安全策略下發(fā)方法及裝置
- 一種可伸縮使用的登錄UKEY安全設(shè)備





