[发明专利]用于消解安全策略冲突的方法、装置和系统在审

专利信息
申请号: 201410457716.4 申请日: 2014-09-10
公开(公告)号: CN105471830A 公开(公告)日: 2016-04-06
发明(设计)人: 王帅;沈军;黄勇军;金华敏 申请(专利权)人: 中国电信股份有限公司
主分类号: H04L29/06 分类号: H04L29/06;H04L12/813;H04L9/32
代理公司: 中国国际贸易促进委员会专利商标事务所 11038 代理人: 刘剑波
地址: 100033 *** 国省代码: 北京;11
权利要求书: 查看更多 说明书: 查看更多
摘要:
搜索关键词: 用于 消解 安全策略 冲突 方法 装置 系统
【说明书】:

技术领域

发明涉及通信领域,特别涉及一种用于消解安全策略冲突的方 法、装置和系统。

背景技术

SDN(SoftwareDefinedNetwork,软件定义网络)是一种新型网络 架构和技术体系,将传统紧耦合的网络架构分拆成应用、控制、转发三 层分离的架构,上层应用和底层转发设施被抽象成多个逻辑实体,具有 开放可编程的特点。

在SDN架构下,通过集中控制器对分布式交换机进行编程,定义路 由规则,上层应用的策略通过控制器下发给交换机执行,防火墙等安全 功能也以上层应用形式实现。OpenFlow(开放流)作为SDN的典型解 决方案,定义了集中控制器与数据转发平面进行交互的协议。

FlowVisor是一种OpenFlow网络中的网络虚拟化层实现。通过 FlowVisor,一个完整的OpenFlow网络可以划分成多个逻辑网络,每个 逻辑网络被称为一个分片,上层每个应用被限制在单独的网络虚拟化分 片中,从而避免各应用间的策略相互影响。

在SDN架构下,当上层多个应用同时下发流规则策略时,不同策 略之间可能产生冲突,比如防火墙策略阻止了从10.0.0.1到10.0.0.2的 数据流,但某个应用策略采用组合策略或其他方式允许该数据流,从而 导致策略间的冲突。即使在FlowVisor的网络分片环境下,同一网络分 片中可能同时存在安全应用及其他应用,导致策略冲突。这可被黑客利 用来绕过安全策略,带来安全隐患。

例如,虽然防火墙策略阻止了从10.0.0.1到10.0.0.2的数据流,但 是黑客可选择从10.0.0.1到10.0.0.3、从10.0.0.3到10.0.0.2路径,将数 据流从10.0.0.1发送到10.0.0.2,从而使防火墙策略无法有效发挥作用, 带来了安全隐患。

发明内容

本发明实施例提供一种用于消解安全策略冲突的方法、装置和系统。 通过对下发的流规则策略进行语义识别以建立别名规则集,利用别名规 则集进行统一的策略冲突检测,从而可有效防止通过其它流规则策略或 策略组合绕过安全规则,提高基于OpenFlow的SDN架构的安全性。

根据本发明的一个方面,提供一种用于消解安全策略冲突的方法, 包括:

当接收到应用代理装置下发的流规则策略时,对所述流规则策略进 行基于别名的语义分析,从而形成所述流规则策略的别名规则集;

将所述流规则策略的别名规则集与当前规则的别名规则集进行比 对,以判断是否存在策略冲突;

若不存在策略冲突,则将所述流规则策略发送给相应交换机,以便 相应交换机根据所述流规则策略进行相应的路由转发。

在一个实施例中,若存在策略冲突,则提取所述流规则策略中包括 的签名;

利用所述签名验证所述流规则策略是否完整;

若利用所述签名验证所述流规则完整,则查询与所述签名相对应的 角色信息;

利用所述角色信息,识别所述流规则策略的权限级别;

判断所述流规则策略的权限级别是否高于当前规则的权限级别;

若所述流规则策略的权限级别高于当前规则的权限级别,则执行将 所述流规则策略发送给相应交换机的步骤。

在一个实施例中,若所述流规则策略的权限级别不高于当前规则的 权限级别,则丢弃所述流规则策略。

在一个实施例中,若利用所述签名验证所述流规则策略不完整,则 丢弃所述流规则策略。

根据本发明的另一方面,提供一种用于消解安全策略冲突的流规则 控制装置,包括接收单元、流规则冲突分析单元和发送单元,其中:

接收单元,用于接收应用代理装置下发的流规则策略;

流规则冲突分析单元,用于当接收单元接收到应用代理装置下发的 流规则策略时,对所述流规则策略进行基于别名的语义分析,从而形成 所述流规则策略的别名规则集;将所述流规则策略的别名规则集与当前 规则的别名规则集进行比对,以判断是否存在策略冲突;

发送单元,用于根据流规则冲突分析单元的判断结果,若不存在策 略冲突,则将所述流规则策略发送给相应交换机,以便相应交换机根据 所述流规则策略进行相应的路由转发。

在一个实施例中,装置还包括源授权识别单元和流规则状态管理单 元,其中:

下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。

该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于中国电信股份有限公司,未经中国电信股份有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服

本文链接:http://www.vipzhuanli.com/pat/books/201410457716.4/2.html,转载请声明来源钻瓜专利网。

×

专利文献下载

说明:

1、专利原文基于中国国家知识产权局专利说明书;

2、支持发明专利 、实用新型专利、外观设计专利(升级中);

3、专利数据每周两次同步更新,支持Adobe PDF格式;

4、内容包括专利技术的结构示意图流程工艺图技术构造图

5、已全新升级为极速版,下载速度显著提升!欢迎使用!

请您登陆后,进行下载,点击【登陆】 【注册】

关于我们 寻求报道 投稿须知 广告合作 版权声明 网站地图 友情链接 企业标识 联系我们

钻瓜专利网在线咨询

周一至周五 9:00-18:00

咨询在线客服咨询在线客服
tel code back_top