[發明專利]一種快速細粒度多域網絡互聯安全控制方法有效
| 申請號: | 201910244826.5 | 申請日: | 2019-03-28 |
| 公開(公告)號: | CN109889546B | 公開(公告)日: | 2020-07-28 |
| 發明(設計)人: | 陸月明;盧波;田璐瑤;王皓 | 申請(專利權)人: | 北京郵電大學 |
| 主分類號: | H04L29/06 | 分類號: | H04L29/06 |
| 代理公司: | 北京永創新實專利事務所 11121 | 代理人: | 冀學軍 |
| 地址: | 100876 *** | 國省代碼: | 北京;11 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 一種 快速 細粒度 網絡 安全 控制 方法 | ||
1.一種快速細粒度多域網絡互聯安全控制方法,其特征在于,具體步驟為:
步驟一、建立安全策略的語言語法規范,將用戶要求的每個安全策略分別轉換成范式腳本,并實現相應的語法解析器,檢查腳本的語法錯誤,將沒有錯誤的腳本進行存儲;
范式腳本包括四部分:全局默認動作,白名單,黑名單和范圍默認動作;
全局默認動作包括accept和drop;
白名單,黑名單和范圍默認動作均有若干策略構成,每條策略包括:域間互聯、業務互聯以及基于特征的互聯;
步驟二、判斷某腳本中域以及業務的語義是否在網絡中存在,如果是,進入步驟三,否則,語義錯誤返回步驟一重新編寫范式腳本;
步驟三、針對該腳本,將白名單中每條策略分別設計成一棵樹,對樹進行合并;
針對當前腳本中的白名單,首先,將前兩個相鄰的樹進行合并;過程如下:從根節點開始向下查找,當根節點A相同時,保留一個根節點A,并將所有子節點以及連接的子樹都合并在該根節點下;同理,遇到相同的子節點B合并保留一個,并將相同子節點B下不同的子樹都合并到子節點B下;遇到不同的子節點B和C全部合并到該根節點A下,同時,將子節點B和C下的所有子樹全部各自保留;依次類推,直至將這兩個樹的所有子節點合并完畢;然后,將第三棵樹重復上述過程進行合并,直至將白名單內所有樹遍歷完畢;白名單中每條策略的動作為accept;
步驟四、將該腳本的黑名單中每條策略分別設計成一棵樹,并將其合并白名單中,每次合并前都做沖突檢查;
步驟五、將該腳本的范圍默認動作內每條策略分別設計成一棵樹,將其與黑白名單合并樹進行合并,得到該腳本對應的安全策略樹;
步驟六、建立安全規則的語言語法規范,結合該腳本中域和業務的語義,把描述域間業務通信的該腳本轉換為描述細粒度的七元組安全規則;
七元組安全規則包括:源IP區間、目的IP區間、協議類型區間、源端口區間、目的端口區間、時間區間和URL特征;
具體實施方式如下:
首先,針對每個安全策略腳本,通過查詢每個域的名稱,找到各域的用戶IP地址,進一步得到成對域在安全規則中的源IP區間和目的IP區間;
然后,通過查詢業務名稱、結合多域網絡關系,把業務元素翻譯成安全規則中的協議類型區間、源端口區間、目的端口區間、時間區間和URL特征;
最后,在七元組安全規則的最后加上對應的動作:accept和drop;
步驟七、將翻譯得到的七元組安全規則通過網間互聯安全控制協議高速分發/傳輸到安全互聯網關;
步驟八、安全互聯網關接收到安全規則后,依據安全規則更新執行單元的安全控制信息;
具體步驟如下:
首先,檢查安全規則的語法規范;
然后,建立8層過濾匹配樹;第一層是根節點,第二層是源IP區間構成的節點,第三層是以源IP區間節點為父節點的目的IP區間節點,以此類推,第四層為協議類型區間、第五層為源端口區間、第六層為目的端口區間、第七層為時間區間、第八層為URL特征;
最后,當獲取到新的數據包結構體后,依次判斷數據包的源IP、目的IP、協議類型、源端口、目的端口和數據;并依次與8層過濾匹配樹對應層的子節點進行比較:當數據包的七元組在過濾匹配樹中找不到完全對應的子節點時,該數據包按照全局默認動作處理;當數據包的七元組在過濾匹配樹能完全匹配到對應的子節點時,按照過濾匹配樹最后的葉子節點的動作accept和drop進行處理。
2.如權利要求1所述的一種快速細粒度多域網絡互聯安全控制方法,其特征在于,步驟一中安全策略的語言語法規范如下:
策略集::=[“defaultaction”“:”action](策略組合)*
策略組合::=白名單|黑名單|范圍動作默認設定
白名單::=“whitelist”“:”“{”名單體“}”
黑名單::=“blacklist”“:”“{”名單體“}”
范圍動作默認設定::=“scop_drop”“:”“{”名單體“}”
名單體::=策略名單體
|空集
策略::=Id“-”Id“,”應用
應用::=Id|“[”應用列表“]”|“*”
應用列表::=“,”Id應用列表|Id。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于北京郵電大學,未經北京郵電大學許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201910244826.5/1.html,轉載請聲明來源鉆瓜專利網。
- 上一篇:數據通信方法和裝置
- 下一篇:一種異常網絡設備的檢測方法及裝置





