[發明專利]一種工業防火墻固件安全動態清洗方法有效
| 申請號: | 201811624087.4 | 申請日: | 2018-12-28 |
| 公開(公告)號: | CN109905272B | 公開(公告)日: | 2021-07-30 |
| 發明(設計)人: | 吳震東;晏培 | 申請(專利權)人: | 杭州電子科技大學 |
| 主分類號: | H04L12/24 | 分類號: | H04L12/24;H04L29/06;H04L9/06 |
| 代理公司: | 杭州君度專利代理事務所(特殊普通合伙) 33240 | 代理人: | 朱亞冠 |
| 地址: | 310018 浙*** | 國省代碼: | 浙江;33 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 一種 工業 防火墻 安全 動態 清洗 方法 | ||
1.一種工業防火墻固件安全動態清洗方法,其特征在于:
包括如下步驟:
(1)擴展單模塊工業防火墻為多模塊架構:
一般單模塊工業防火墻為一塊工業PC主板,內嵌基本運算與存儲模組,組成工業防火墻模塊硬件部分,在硬件基礎之上加入防火墻專用軟件形成工業防火墻;擴展單模塊工業防火墻為多模塊架構,將單模塊硬件拷貝多份;增加多塊單模塊硬件拷貝作為主控模塊硬件,主控模塊負責管理多個單模塊協同工作,負責向單模塊發送拓撲變換命令、新版本防火墻固件;
(2)實現多模塊架構工業防火墻動態拓撲可變:
工業防火墻多模塊架構的各單模塊間拓撲關系為串聯、并聯或串并聯混合,在并聯和串并聯混合的拓撲結構中,單模塊處于工作和閑置兩種狀態中,主控模塊只負責管理單模塊,不參與多模塊架構構建;實現工業防火墻多模塊的串并聯動態拓撲可變的技術,每個單模塊安排n個以上的網口,n為單模塊的數量;每個單模塊的一個網口為單模塊的管理端口與主控模塊連接,其余n-1個端口為數據流通過端口;用網線將各模塊網口連接,連接時將每個模塊的一個數據流通過端口與其余模塊的一個數據流通過端口相連,該連接方法可保證每個模塊在物理上兩兩互連;
防火墻主控模塊通過向各單模塊管理端口發送命令,控制數據流在模塊內的流向,即n-1個數據流端口中,哪幾個端口的數據流通道彼此打通;該控制過程為普通防火墻的通用操作;通過調整端口間的數據聯通關系,實現多模塊架構動態拓撲可變;
(3)實現工業防火墻固件安全動態清洗:
當需要對工業防火墻的某模塊固件進行動態清洗時,通過防火墻主控單元向各模塊管理端口發送命令,調整多模塊間拓撲關系,將需要清洗的模塊置閑,然后對該模塊固件進行動態更新,即清洗,用新的固件覆蓋舊的固件;
固件動態更新過程完成后,再次動態調整模塊間拓撲關系,使更新固件后的模塊進入工作狀態,至此某模塊固件動態清洗過程完成;多模塊防火墻的所有模塊按此方法逐一更新各個模塊,直至所有模塊更新完畢。
2.如權利要求1所述的一種工業防火墻固件安全動態清洗方法,其特征在于:所述的單模塊硬件拷貝份數大于四份,小于八份。
3.如權利要求1所述的一種工業防火墻固件安全動態清洗方法,其特征在于:所述的基本運算與存儲模組包括CPU、內存、FLASH固態存儲。
4.如權利要求1所述的一種工業防火墻固件安全動態清洗方法,其特征在于:所述的主控模塊設定為三塊。
5.如權利要求1所述的一種工業防火墻固件安全動態清洗方法,其特征在于:所述的防火墻固件的制作方法參考Linux系統內核模塊編寫方法。
6.如權利要求1所述的一種工業防火墻固件安全動態清洗方法,其特征在于:所述的用新的固件覆蓋舊的固件的覆蓋過程為:先由防火墻操作系統動態的卸載舊的防火墻固件模塊;然后由防火墻操作系統從主控模塊處獲取新的防火墻固件模塊,覆蓋舊的防火墻固件模塊;最后重啟并加載新的防火墻固件模塊入防火墻操作系統內核,完成固件動態更新工作;固件由主控模塊通過內部網絡傳輸給單板模塊,主控模塊自身有被劫持的威脅,所以主控模塊的安全性需要加以驗證;另一方面,單板模塊也存在被攻擊的威脅,主控向單板傳輸固件存在被竊取和破壞的威脅,單板的安全性需要加以驗證、固件傳輸過程的安全性需要加以保護;多塊主控模塊向單板模塊發送同一個固件更新版本;單板模塊分別接收多個主控模塊發送過來的更新固件,比較固件更新是否完全一致,一致則實施后續步驟;不一致,則進行擇多判斷,選擇有多數模塊發送的固件更新一致的版本進行后續步驟;如果多個模塊發送的版本均不一致,則放棄本次更新;單板模塊通過擇多判斷對主控模塊發送固件的安全性進行驗證;主控模塊和單板模塊在設備運行前約定一份共享秘密,設備運行過程中,主控模塊對發送給單板模塊的新版固件進行Hash鏈加密,單板模塊只有擁有正確的共享秘密和前期的固件版本,才能正確解密新版固件并返回正確的新版固件校驗碼,主控模塊收到正確的新版固件校驗碼后完成新版固件安全更新過程。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于杭州電子科技大學,未經杭州電子科技大學許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201811624087.4/1.html,轉載請聲明來源鉆瓜專利網。





