[發(fā)明專利]一種面向網(wǎng)絡設備管理協(xié)議的異常配置檢測裝置及方法有效
| 申請?zhí)枺?/td> | 202010545823.8 | 申請日: | 2020-06-16 |
| 公開(公告)號: | CN111865661B | 公開(公告)日: | 2022-11-11 |
| 發(fā)明(設計)人: | 江逸茗;張風雨;馬海龍;裴學武;張進;伊鵬;張鵬;丁瑞浩;李艷捷 | 申請(專利權)人: | 中國人民解放軍戰(zhàn)略支援部隊信息工程大學;網(wǎng)絡通信與安全紫金山實驗室 |
| 主分類號: | H04L41/02 | 分類號: | H04L41/02;H04L41/0213;H04L9/40 |
| 代理公司: | 鄭州大通專利商標代理有限公司 41111 | 代理人: | 張立強 |
| 地址: | 450000 河*** | 國省代碼: | 河南;41 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 一種 面向 網(wǎng)絡 設備管理 協(xié)議 異常 配置 檢測 裝置 方法 | ||
1.一種面向網(wǎng)絡設備管理協(xié)議的異常配置檢測裝置,包括管理接口,控制平面接口,其特征在于,還包括:管理協(xié)議代理、管理協(xié)議執(zhí)行體池、配置轉譯器、配置裁決器及異常信息上報接口;
所述管理協(xié)議代理由多個面向網(wǎng)絡設備常用管理協(xié)議的代理模塊組成;管理協(xié)議代理用于將管理接口接收到的管理協(xié)議報文復制分發(fā)給管理協(xié)議執(zhí)行體池中的各個執(zhí)行體,同時對各個執(zhí)行體的返回值按照一定策略進行轉發(fā)或攔截,確保一次配置后只有一個返回值被回送給管理員;記錄遠程登錄至設備的管理員的信息,包括源IP、登錄時間,并更新到相應的數(shù)據(jù)庫中;
所述管理協(xié)議執(zhí)行體池由1個以上執(zhí)行體組成,各個執(zhí)行體之間具有異構性,各個執(zhí)行體獨立運行在不同的系統(tǒng)環(huán)境中,每個執(zhí)行體由不同團隊開發(fā)的或不同版本的管理協(xié)議執(zhí)行單元組成,每個管理協(xié)議執(zhí)行單元能夠獨立地解析相應管理協(xié)議的配置命令,并將該命令轉化為具體的控制指令下發(fā)到設備控制平面;
所述配置轉譯器用于將管理協(xié)議的配置命令進行相互轉換,并將轉換后的配置命令發(fā)送到相應的管理協(xié)議執(zhí)行單元;
所述配置裁決器用于對比各個執(zhí)行體上報的控制指令是否一致,如果全部一致則將其下發(fā)到網(wǎng)絡設備的控制平面,如果不一致則發(fā)起投票表決流程,票數(shù)超過半數(shù)的控制指令作為裁決結果下發(fā)到網(wǎng)絡設備的控制平面,票數(shù)未過半數(shù)的控制指令則視其為異常配置事件,追溯發(fā)送該控制指令的執(zhí)行體,并通過異常信息上報接口向管理者通告異常信息,以進行更進一步的攻擊檢測和阻斷;
所述異常信息上報接口用于將異常配置事件上報給數(shù)據(jù)平面。
2.根據(jù)權利要求1所述的一種面向網(wǎng)絡設備管理協(xié)議的異常配置檢測裝置,其特征在于,所述管理協(xié)議代理包括SSH協(xié)議代理模塊、Telnet協(xié)議代理模塊、SNMP協(xié)議代理模塊、Netconf協(xié)議代理模塊、CLI協(xié)議代理模塊、WEB協(xié)議代理模塊。
3.基于權利要求1-2任一所述的一種面向網(wǎng)絡設備管理協(xié)議的異常配置檢測裝置的一種面向網(wǎng)絡設備管理協(xié)議的異常配置檢測方法,其特征在于,包括:
管理協(xié)議代理根據(jù)管理員使用的遠程管理協(xié)議,與管理協(xié)議執(zhí)行體池中各個執(zhí)行體中相應的管理協(xié)議執(zhí)行單元建立會話,然后將管理員的登錄請求以及后續(xù)發(fā)送的攜帶配置命令的數(shù)據(jù)包全部復制轉發(fā)給各個執(zhí)行體,同時記錄管理員的源IP、登錄時間信息;
當各個執(zhí)行體收到了攜帶配置命令的數(shù)據(jù)包時,交由相應的管理協(xié)議執(zhí)行單元進行解析處理,生成具體的控制指令后,再發(fā)送給配置裁決器進行裁決;
配置裁決器收到某個執(zhí)行體發(fā)來的一條新的控制指令后,把該指令作為一個待裁決項緩存在隊列中,并記錄發(fā)送該指令的執(zhí)行體編號、消息ID和發(fā)送時間;當收到其他執(zhí)行體發(fā)送的控制指令時,首先比對緩存中是否存在該指令,如果存在則記錄執(zhí)行體編號、消息ID和發(fā)送時間,如果不存在則在緩存中建立新的待裁決項;
對于所述新的控制指令,判斷是否有超過半數(shù)的執(zhí)行體通告了該項控制指令,若是,則通過裁決,將該配置對應的控制指令下發(fā)給控制平面,同時等待后續(xù)執(zhí)行體的通告;若否,則配置裁決器繼續(xù)接收其他執(zhí)行體發(fā)送的控制指令;
判斷配置裁決器是否收到所有執(zhí)行體的控制指令,若是,則彈出該待裁決項,該次裁決結束;若否,則判斷待裁決項在隊列中的等待時間是否超過設定的時間閾值,若是,則啟動異常溯源流程,通過異常信息上報接口通告相關異常信息,若否,則配置裁決器繼續(xù)接收其他執(zhí)行體發(fā)送的控制指令;
當網(wǎng)絡設備不支持多執(zhí)行體架構時,管理協(xié)議代理將管理員發(fā)送的攜帶配置命令的數(shù)據(jù)包復制轉發(fā)給配置轉譯器;
配置轉譯器分析該配置命令所屬的配置方式,然后將其解析并轉譯為其他配置方式的配置命令,并將轉譯后的配置命令發(fā)送給單個執(zhí)行體中相應的管理協(xié)議執(zhí)行單元;
各個管理協(xié)議執(zhí)行單元在對配置命令進行解析處理以后,將生成的控制指令發(fā)送給配置裁決器;
配置裁決器在收到一條管理協(xié)議執(zhí)行單元發(fā)來的控制指令后,等待其他管理協(xié)議執(zhí)行單元發(fā)送的控制指令;如果其他管理協(xié)議執(zhí)行單元中有半數(shù)下發(fā)了相同的控制指令,則該配置通過裁決,否則將該配置判定為異常配置,并通過異常信息接口通告相關異常信息。
4.根據(jù)權利要求3所述的一種面向網(wǎng)絡設備管理協(xié)議的異常配置檢測方法,其特征在于,所述異常溯源流程包括:
首先判定通告了待裁決項的執(zhí)行體數(shù)量是否已經(jīng)超過半數(shù),如果超過半數(shù),則把未通告該配置項的執(zhí)行體視為異常,并向異常信息上報接口通告相關異常信息;
如果通告了待裁決項的執(zhí)行體數(shù)量正好為半數(shù),則根據(jù)執(zhí)行體權重或裁決策略來判定該配置項是否通過裁決,若判定通過裁決,則將該配置項對應的控制指令下發(fā)給控制平面,并把未通告該配置項的執(zhí)行體判定為異常,若判定為未通過裁決,則將通告該配置項的執(zhí)行體視為異常;
如果通告了待裁決項的執(zhí)行體數(shù)量未達到半數(shù),則判定該次配置為異常,并對該配置項進行異常記錄或攔截,同時將通告該配置項的執(zhí)行體視為異常,通過異常信息上報接口通告相關異常信息。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于中國人民解放軍戰(zhàn)略支援部隊信息工程大學;網(wǎng)絡通信與安全紫金山實驗室,未經(jīng)中國人民解放軍戰(zhàn)略支援部隊信息工程大學;網(wǎng)絡通信與安全紫金山實驗室許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業(yè)授權和技術合作,請聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/202010545823.8/1.html,轉載請聲明來源鉆瓜專利網(wǎng)。
- 網(wǎng)絡和網(wǎng)絡終端
- 網(wǎng)絡DNA
- 網(wǎng)絡地址自適應系統(tǒng)和方法及應用系統(tǒng)和方法
- 網(wǎng)絡系統(tǒng)及網(wǎng)絡至網(wǎng)絡橋接器
- 一種電力線網(wǎng)絡中根節(jié)點網(wǎng)絡協(xié)調方法和系統(tǒng)
- 一種多網(wǎng)絡定位方法、存儲介質及移動終端
- 網(wǎng)絡裝置、網(wǎng)絡系統(tǒng)、網(wǎng)絡方法以及網(wǎng)絡程序
- 從重復網(wǎng)絡地址自動恢復的方法、網(wǎng)絡設備及其存儲介質
- 神經(jīng)網(wǎng)絡的訓練方法、裝置及存儲介質
- 網(wǎng)絡管理方法和裝置
- 圖像診斷裝置、醫(yī)用系統(tǒng)以及協(xié)議管理方法
- 一種自動協(xié)議識別方法及系統(tǒng)
- 客戶端中遞送協(xié)議數(shù)據(jù)單元的方法及相關裝置
- 遠程通訊系統(tǒng)
- 一種基于可拼裝通信協(xié)議棧的通信方法及系統(tǒng)
- 一種實現(xiàn)國產平臺PXEBOOT的協(xié)議架構
- CBTC通信系統(tǒng)協(xié)議解析方法、協(xié)議庫管理方法
- 一種協(xié)議轉換的方法、裝置、設備及存儲介質
- 一種用于燈光控制的協(xié)議轉換系統(tǒng)及方法
- 一種通用工藝人工智能物聯(lián)網(wǎng)網(wǎng)關





