[發(fā)明專利]一種軟件定義網(wǎng)絡(luò)安全的實(shí)施方法在審
| 申請(qǐng)?zhí)枺?/td> | 201811037168.4 | 申請(qǐng)日: | 2018-09-07 |
| 公開(公告)號(hào): | CN109246100A | 公開(公告)日: | 2019-01-18 |
| 發(fā)明(設(shè)計(jì))人: | 劉洋;梁鯖 | 申請(qǐng)(專利權(quán))人: | 劉洋 |
| 主分類號(hào): | H04L29/06 | 分類號(hào): | H04L29/06 |
| 代理公司: | 暫無信息 | 代理人: | 暫無信息 |
| 地址: | 610041 四川省成都市武侯區(qū)益*** | 國(guó)省代碼: | 四川;51 |
| 權(quán)利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 定義網(wǎng)絡(luò) 全網(wǎng) 安全域 安全策略 設(shè)備接口 安全 網(wǎng)絡(luò)安全策略 安全控制 安全配置 定義設(shè)備 分配地址 角度定義 控制行為 人力成本 軟件平臺(tái) 設(shè)備配置 自動(dòng)下發(fā) 配置 網(wǎng)段 域間 運(yùn)維 檢查 廠商 規(guī)劃 統(tǒng)計(jì) 統(tǒng)一 | ||
1.一種軟件定義網(wǎng)絡(luò)安全的實(shí)施方法,其特征在于:本實(shí)施方法給出了一系列規(guī)范的軟件定義網(wǎng)絡(luò)安全的行為(1)如下:定義網(wǎng)絡(luò)(2);定義安全域(3),將安全域劃分到網(wǎng)絡(luò),將網(wǎng)絡(luò)地址段劃分到安全域;定義設(shè)備(4),將設(shè)備接口劃分到各個(gè)已經(jīng)定義好的安全域,給設(shè)備接口分配網(wǎng)絡(luò)地址;再定義全網(wǎng)域間和域內(nèi)安全策略(5),策略的必要內(nèi)容包含源、目的安全域,源目的網(wǎng)段或網(wǎng)段組,網(wǎng)絡(luò)協(xié)議,源、目的服務(wù)端口,安全行為(拒絕或允許通過);然后根據(jù)定義的安全策略檢查現(xiàn)有各設(shè)備的配置和全網(wǎng)策略的一致性,生成安全策略檢查報(bào)表(6),報(bào)表內(nèi)容包括設(shè)備安全配置中的問題和需新增策略配置;然后根據(jù)策略檢查報(bào)表(6)進(jìn)行安全策略控制(7),即將問題策略和新增策略翻譯成各廠商各型號(hào)設(shè)備對(duì)于的配置指令,在人工確認(rèn)的情況下自動(dòng)下發(fā)配置到各個(gè)設(shè)備;最后對(duì)于全網(wǎng)的安全域、設(shè)備、策略和問題進(jìn)行統(tǒng)計(jì),生成安全策略分析報(bào)表(8);對(duì)于新增修改安全域或設(shè)備,需要新增或修改相關(guān)定義內(nèi)容,隨后進(jìn)行相應(yīng)的檢查和控制(9);以上(1)到(9)的定義、檢查、控制、統(tǒng)計(jì)行為均在一個(gè)統(tǒng)一的軟件平臺(tái)上完成,全新的定義過程需要按照(2)到(5)的順序進(jìn)行定義,增量定義和定義好的檢查、控制、統(tǒng)計(jì)行為可以不按照順序進(jìn)行。
2.根據(jù)權(quán)利要求1所述的定義網(wǎng)絡(luò)(2),其特征在于:定義的必要內(nèi)容包括網(wǎng)絡(luò)名稱、網(wǎng)絡(luò)中包含的網(wǎng)段等網(wǎng)絡(luò)級(jí)信息;用于后續(xù)安全域劃分網(wǎng)絡(luò)歸屬用;一個(gè)軟件定義網(wǎng)絡(luò)安全平臺(tái)可以管理多個(gè)網(wǎng)絡(luò)。
3.根據(jù)權(quán)利要求1所述的定義網(wǎng)絡(luò)內(nèi)安全域(3),其特征在于:定義的必要內(nèi)容包括定義網(wǎng)絡(luò)安全域名稱、所屬于的網(wǎng)絡(luò)、包含的網(wǎng)絡(luò)地址段集等安全域級(jí)信息;用于后續(xù)網(wǎng)絡(luò)設(shè)備接口劃分歸屬用;一個(gè)網(wǎng)絡(luò)可以有多個(gè)安全域;一個(gè)網(wǎng)絡(luò)安全域可以包含多個(gè)網(wǎng)段地址和多個(gè)設(shè)備的多個(gè)接口,一個(gè)網(wǎng)絡(luò)安全域只能屬于一個(gè)網(wǎng)絡(luò)。
4.根據(jù)權(quán)利要求1所述的定義設(shè)備(4),其特征在于:定義的必要內(nèi)容包含設(shè)備的名稱、設(shè)備的類型和型號(hào)、設(shè)備所屬于的網(wǎng)絡(luò)、設(shè)備的遠(yuǎn)程訪問控制需要的信息(如SSH用戶名、密碼等)、設(shè)備的接口列表(也可以通過設(shè)備的配置自動(dòng)獲取)、接口地址、以及設(shè)備接口各自歸屬的網(wǎng)絡(luò)安全域、日志服務(wù)器等設(shè)備級(jí)信息;用于配置網(wǎng)絡(luò)安全策略和檢查現(xiàn)有網(wǎng)絡(luò)設(shè)備中的策略配置問題;一個(gè)設(shè)備的接口只能屬于一個(gè)網(wǎng)絡(luò)安全域;一個(gè)設(shè)備的不同接口可以屬于不同的安全域。
5.根據(jù)權(quán)利要求1所述的定義全網(wǎng)域間和域內(nèi)安全策略(5),其特征在于:定義的必要內(nèi)容有從A到B的某個(gè)網(wǎng)絡(luò)協(xié)議的從源端口或端口段到目的端口或端口段是允許訪問或拒絕訪問;其中A、B分別可以是一個(gè)安全域或一個(gè)網(wǎng)絡(luò)地址段或地址段組;網(wǎng)絡(luò)協(xié)議可以是0到多個(gè);端口號(hào)或端口段可以是0到多個(gè);全網(wǎng)安全策略和具體設(shè)備無關(guān),但后續(xù)實(shí)施控制需要自動(dòng)映射到不同的設(shè)備上,根據(jù)不同的設(shè)備類型產(chǎn)生相應(yīng)配置命令。
6.根據(jù)權(quán)利要求1所述的安全策略檢查報(bào)表(6),其特征在于:報(bào)表的必要內(nèi)容包括現(xiàn)網(wǎng)中各設(shè)備安全策略配置中的問題配置和需新增的配置,以及它們和全網(wǎng)安全策略的對(duì)應(yīng)關(guān)系;其中,問題策略的必要內(nèi)容為設(shè)備內(nèi)安全策略之間的冗余、寬泛、數(shù)據(jù)未命中、規(guī)則未應(yīng)用、規(guī)則不合規(guī)等設(shè)備內(nèi)的策略問題、以及和(5)中配置的全網(wǎng)策略不一致、缺少、多余等的問題;對(duì)于全網(wǎng)安全策略定義了,但設(shè)備需要新增的,報(bào)表中明確需要對(duì)設(shè)備增加安全策略配置。
7.根據(jù)權(quán)利要求1所述的安全策略控制(7),其特征在于:根據(jù)安全檢查報(bào)表(6)中獲取的需要修改的問題和需新增的策略配置信息,人工選取其中部分或全部,自動(dòng)生成各個(gè)廠商的各類設(shè)備對(duì)應(yīng)的配置命令,經(jīng)人工確認(rèn)或操作后,下發(fā)給相應(yīng)設(shè)備,使得各設(shè)備策略配置和全網(wǎng)基于意圖的設(shè)備策略定義一致;這里的設(shè)備不限定具體廠商的具體型號(hào),命令格式和各廠商設(shè)備型號(hào)相對(duì)應(yīng)。
8.根據(jù)權(quán)利要求1所述的安全策略分析報(bào)表(8),其特征在于:其內(nèi)容包括全網(wǎng)視角的網(wǎng)絡(luò)、安全域、設(shè)備、安全策略問題的不同視角統(tǒng)計(jì)報(bào)表;以及在不同視角范圍內(nèi),總數(shù)、問題數(shù)、新增數(shù)、以及各類問題的統(tǒng)計(jì)情況、各類問題按時(shí)間的一個(gè)變化情況等。
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于劉洋,未經(jīng)劉洋許可,擅自商用是侵權(quán)行為。如果您想購(gòu)買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請(qǐng)聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201811037168.4/1.html,轉(zhuǎn)載請(qǐng)聲明來源鉆瓜專利網(wǎng)。
- 在無線網(wǎng)絡(luò)中提高可靠性和減少等待時(shí)間
- 用于在MPLS核心網(wǎng)上轉(zhuǎn)發(fā)SDN流的方法和設(shè)備
- 一種軟件定義網(wǎng)絡(luò)系統(tǒng)中網(wǎng)絡(luò)設(shè)備的管理方法和控制器
- 用于控制軟件定義網(wǎng)絡(luò)的方法和控制器系統(tǒng)
- 用于混合網(wǎng)絡(luò)組件的軟件定義網(wǎng)絡(luò)控制器和用于控制軟件定義網(wǎng)絡(luò)的方法
- 基于OpenStack的軟件定義網(wǎng)絡(luò)模擬系統(tǒng)及方法
- 基于軟件定義網(wǎng)絡(luò)的物理地址旁路認(rèn)證方法及裝置
- 軟件定義網(wǎng)絡(luò)的樹狀網(wǎng)絡(luò)恢復(fù)方法以及控制器
- 神經(jīng)網(wǎng)絡(luò)表示標(biāo)準(zhǔn)框架結(jié)構(gòu)
- 一種軟件定義網(wǎng)絡(luò)控制器的運(yùn)行監(jiān)控系統(tǒng)和方法





