[發(fā)明專利]一種基于SDN技術(shù)實(shí)現(xiàn)網(wǎng)絡(luò)邊界訪問控制的方法及系統(tǒng)在審
| 申請?zhí)枺?/td> | 202011032103.8 | 申請日: | 2020-09-27 |
| 公開(公告)號(hào): | CN112202756A | 公開(公告)日: | 2021-01-08 |
| 發(fā)明(設(shè)計(jì))人: | 袁浩;崔新安 | 申請(專利權(quán))人: | 中孚安全技術(shù)有限公司;中孚信息股份有限公司;北京中孚泰和科技發(fā)展股份有限公司;南京中孚信息技術(shù)有限公司 |
| 主分類號(hào): | H04L29/06 | 分類號(hào): | H04L29/06 |
| 代理公司: | 北京久維律師事務(wù)所 11582 | 代理人: | 邢江峰 |
| 地址: | 250101 山東省濟(jì)南市高新*** | 國省代碼: | 山東;37 |
| 權(quán)利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 一種 基于 sdn 技術(shù) 實(shí)現(xiàn) 網(wǎng)絡(luò) 邊界 訪問 控制 方法 系統(tǒng) | ||
本發(fā)明提供了一種基于SDN技術(shù)實(shí)現(xiàn)網(wǎng)絡(luò)邊界訪問控制的方法,該方法包括:基于五元組對(duì)SDN控制器設(shè)置批量靜態(tài)策略對(duì)流經(jīng)邊界網(wǎng)絡(luò)域的網(wǎng)絡(luò)包進(jìn)行控制;或,對(duì)SDN交換機(jī)設(shè)置策略,將流經(jīng)邊界的特定網(wǎng)絡(luò)流鏡像或串流到SDN控制器中,SDN控制器對(duì)流經(jīng)邊界網(wǎng)絡(luò)域的網(wǎng)絡(luò)包進(jìn)行控制。還包括一種基于SDN技術(shù)實(shí)現(xiàn)網(wǎng)絡(luò)邊界訪問控制的系統(tǒng)。本發(fā)明能夠?qū)缇W(wǎng)絡(luò)邊界的訪問進(jìn)行靈活、精細(xì)化控制,同時(shí)本發(fā)明能夠方便的對(duì)接身份系統(tǒng)、策略系統(tǒng)等其他安全模塊,實(shí)現(xiàn)對(duì)跨網(wǎng)絡(luò)邊界訪問行為的動(dòng)態(tài)管理,對(duì)異常訪問行為能做出實(shí)時(shí)的響應(yīng)。實(shí)現(xiàn)訪問事前、事中和事后的控制和審計(jì)。
技術(shù)領(lǐng)域
本發(fā)明涉及網(wǎng)絡(luò)安全技術(shù)領(lǐng)域,具體地說是一種基于SDN技術(shù)實(shí)現(xiàn)網(wǎng)絡(luò)邊界訪問控制的方法及系統(tǒng)。
背景技術(shù)
近年來隨著移動(dòng)辦公、大數(shù)據(jù)、私有云等技術(shù)的興起和蓬勃發(fā)展,企事業(yè)單位內(nèi)部網(wǎng)絡(luò)面臨著越來越復(fù)雜的安全問題。如何在便利單位內(nèi)信息資源合理利用的前提下又能有效防范來自內(nèi)部網(wǎng)絡(luò)的攻擊、保護(hù)單位內(nèi)的敏感數(shù)據(jù)不被非法訪問成為各單位管理者格外重視的問題。
傳統(tǒng)的網(wǎng)絡(luò)邊界訪問控制系統(tǒng)一般由采用網(wǎng)絡(luò)防火墻技術(shù)或者API訪問代理技術(shù)來實(shí)現(xiàn)。而這兩種技術(shù)都有各自的缺陷。網(wǎng)絡(luò)防火墻技術(shù)不能防范內(nèi)部惡意用戶、不通過防火墻的連接、病毒等。API訪問代理技術(shù)僅能對(duì)應(yīng)用層協(xié)議的訪問進(jìn)行管控?zé)o法有效的管控更低層協(xié)議棧的網(wǎng)絡(luò)數(shù)據(jù)訪問。
發(fā)明內(nèi)容
本發(fā)明的目的在于提供一種基于SDN技術(shù)實(shí)現(xiàn)網(wǎng)絡(luò)邊界訪問控制的方法及系統(tǒng),用于解決現(xiàn)有技術(shù)上述存在的問題。
本發(fā)明解決其技術(shù)問題所采取的技術(shù)方案是:
本發(fā)明第一方面提供了一種基于SDN技術(shù)實(shí)現(xiàn)網(wǎng)絡(luò)邊界訪問控制的方法,該方法包括:
基于五元組對(duì)SDN控制器設(shè)置批量靜態(tài)策略對(duì)流經(jīng)邊界網(wǎng)絡(luò)域的網(wǎng)絡(luò)包進(jìn)行控制;或,
對(duì)SDN交換機(jī)設(shè)置策略,將流經(jīng)邊界的特定網(wǎng)絡(luò)流鏡像或串流到SDN控制器中,SDN控制器對(duì)流經(jīng)邊界網(wǎng)絡(luò)域的網(wǎng)絡(luò)包進(jìn)行控制。
結(jié)合第一方面,在第一方面第一種可能的實(shí)現(xiàn)方式中,所述的基于五元組對(duì)SDN控制器設(shè)置批量靜態(tài)策略具體包括:
通過Openflow協(xié)議控制SDN交換機(jī),對(duì)流經(jīng)SDN交換機(jī)的每個(gè)IP包進(jìn)行檢查;
根據(jù)源IP,源端口,目的IP,目的端口和傳輸層協(xié)議特征對(duì)IP包進(jìn)行處理。
結(jié)合第一方面,在第一方面第二種可能的實(shí)現(xiàn)方式中,對(duì)IP包進(jìn)行處理包括:
對(duì)IP包丟棄、指定IP包流向的目的交換機(jī)接口、對(duì)IP包計(jì)數(shù)統(tǒng)計(jì)、把IP包鏡像到SDN控制器、把IP包轉(zhuǎn)發(fā)到SDN控制器。
結(jié)合第一方面,在第一方面第三種可能的實(shí)現(xiàn)方式中,當(dāng)將流經(jīng)邊界的特定網(wǎng)絡(luò)流鏡像到SDN控制器時(shí),SDN控制器通過DPI功能還原應(yīng)用層協(xié)議數(shù)據(jù),還原出流經(jīng)邊界的特定網(wǎng)絡(luò)流的原始內(nèi)容,對(duì)流經(jīng)邊界的特定網(wǎng)絡(luò)流的數(shù)據(jù)交換進(jìn)行審計(jì),根據(jù)審計(jì)內(nèi)容,下發(fā)至指定的網(wǎng)絡(luò)策略,對(duì)該特定網(wǎng)絡(luò)流進(jìn)行控制;
當(dāng)將流經(jīng)邊界的特定網(wǎng)絡(luò)流串流到SDN控制器時(shí),SDN控制器通過DPI功能還原應(yīng)用層協(xié)議數(shù)據(jù),根據(jù)預(yù)設(shè)的指定特征對(duì)應(yīng)用層協(xié)議數(shù)據(jù)進(jìn)行匹配,實(shí)現(xiàn)對(duì)邊界網(wǎng)絡(luò)包的實(shí)時(shí)控制。
結(jié)合第一方面,在第一方面第四種可能的實(shí)現(xiàn)方式中,所述根據(jù)預(yù)設(shè)的指定特征對(duì)應(yīng)用層協(xié)議數(shù)據(jù)進(jìn)行匹配還可以替換為利用人工智能分析模塊通過對(duì)接外部的身份系統(tǒng)、策略系統(tǒng)對(duì)流程的數(shù)據(jù)包內(nèi)容在多個(gè)維度進(jìn)行智能判斷。
結(jié)合第一方面,在第一方面第五種可能的實(shí)現(xiàn)方式中,所述的多個(gè)維度包括但不限于網(wǎng)絡(luò)層特征、用戶層特征。
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于中孚安全技術(shù)有限公司;中孚信息股份有限公司;北京中孚泰和科技發(fā)展股份有限公司;南京中孚信息技術(shù)有限公司,未經(jīng)中孚安全技術(shù)有限公司;中孚信息股份有限公司;北京中孚泰和科技發(fā)展股份有限公司;南京中孚信息技術(shù)有限公司許可,擅自商用是侵權(quán)行為。如果您想購買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/202011032103.8/2.html,轉(zhuǎn)載請聲明來源鉆瓜專利網(wǎng)。
- 上一篇:一種紅景天有效活性成分的提取方法
- 下一篇:一種四咪唑中間體羥鹽的制備方法
- 一種隔離SDN協(xié)議報(bào)文和數(shù)據(jù)報(bào)文的方法及裝置
- 一種基于SDN的支持QoS的通信隧道建立方法及系統(tǒng)
- 一種SDN流轉(zhuǎn)發(fā)的數(shù)量限制方法和控制系統(tǒng)
- 軟件定義網(wǎng)絡(luò)(SDN)特定拓?fù)湫畔l(fā)現(xiàn)
- SDN控制器與SDN交換機(jī)的連接控制方法以及SDN控制器系統(tǒng)
- 流表處理方法、流表處理裝置以及SDN網(wǎng)絡(luò)系統(tǒng)
- 一種SDN節(jié)點(diǎn)間可信認(rèn)證方法
- SDN網(wǎng)絡(luò)丟包判斷方法、裝置、系統(tǒng)和多網(wǎng)絡(luò)控制系統(tǒng)
- 基于K8S平臺(tái)納管SDN的方法、系統(tǒng)以及存儲(chǔ)介質(zhì)
- 一種SDN網(wǎng)絡(luò)與非SDN網(wǎng)絡(luò)通信的裝置
- 防止技術(shù)開啟的鎖具新技術(shù)
- 技術(shù)評(píng)價(jià)裝置、技術(shù)評(píng)價(jià)程序、技術(shù)評(píng)價(jià)方法
- 防止技術(shù)開啟的鎖具新技術(shù)
- 視聽模擬技術(shù)(VAS技術(shù))
- 用于技術(shù)縮放的MRAM集成技術(shù)
- 用于監(jiān)測技術(shù)設(shè)備的方法和用戶接口、以及計(jì)算機(jī)可讀存儲(chǔ)介質(zhì)
- 用于監(jiān)測技術(shù)設(shè)備的技術(shù)
- 技術(shù)偵查方法及技術(shù)偵查系統(tǒng)
- 使用投影技術(shù)增強(qiáng)睡眠技術(shù)
- 基于技術(shù)庫的技術(shù)推薦方法
- 互動(dòng)業(yè)務(wù)終端、實(shí)現(xiàn)系統(tǒng)及實(shí)現(xiàn)方法
- 街景地圖的實(shí)現(xiàn)方法和實(shí)現(xiàn)系統(tǒng)
- 游戲?qū)崿F(xiàn)系統(tǒng)和游戲?qū)崿F(xiàn)方法
- 圖像實(shí)現(xiàn)裝置及其圖像實(shí)現(xiàn)方法
- 增強(qiáng)現(xiàn)實(shí)的實(shí)現(xiàn)方法以及實(shí)現(xiàn)裝置
- 軟件架構(gòu)的實(shí)現(xiàn)方法和實(shí)現(xiàn)平臺(tái)
- 數(shù)值預(yù)報(bào)的實(shí)現(xiàn)方法及實(shí)現(xiàn)系統(tǒng)
- 空調(diào)及其冬眠控制模式實(shí)現(xiàn)方法和實(shí)現(xiàn)裝置以及實(shí)現(xiàn)系統(tǒng)
- 空調(diào)及其睡眠控制模式實(shí)現(xiàn)方法和實(shí)現(xiàn)裝置以及實(shí)現(xiàn)系統(tǒng)
- 輸入設(shè)備實(shí)現(xiàn)方法及其實(shí)現(xiàn)裝置





