[发明专利]一种基于软件定义的网络安全防御系统及其工作方法有效

专利信息
申请号: 201510011590.2 申请日: 2015-01-09
公开(公告)号: CN104539625B 公开(公告)日: 2017-11-14
发明(设计)人: 韩红章;严莉;李忠;张杰 申请(专利权)人: 江苏理工学院
主分类号: H04L29/06 分类号: H04L29/06
代理公司: 北京三聚阳光知识产权代理有限公司11250 代理人: 张建纲
地址: 213001 江苏*** 国省代码: 江苏;32
权利要求书: 查看更多 说明书: 查看更多
摘要:
搜索关键词: 一种 基于 软件 定义 网络安全 防御 系统 及其 工作 方法
【说明书】:

技术领域

发明涉及网络安全领域,特别是涉及一种网络安全防御系统及其工作方法。

背景技术

当前,互联网规模的膨胀,国家计算机网络应急技术处理协调中心最新发布的报告表明:DDOS攻击事件呈大幅增长趋势,国家、企业的网络安全性面临着严峻挑战。

其中,分布式拒绝服务攻击(Distributed Denial of Service,DDoS)仍然是影响互联网运行安全最主要的威胁之一。在过去的几年里,DDoS攻击的数目、大小、类型都大幅上涨。

软件定义网络(Software Defined Network,SDN)具有可实时更新路由策略与规则、支持深层次的数据包分析等特性,因而可针对复杂网络环境中的DDoS威胁提供更迅速准确的网络监控及防御功能。

但是软件定义网络的技术方案在具体的实施过程中发现SDN控制器在处理攻击时,对硬件要求很高,尤其在大规模DDOS攻击时,容易造成SDN控制器无法响应。

发明内容

本发明的目的是提供一种网络安全防御系统及工作方法,以解决在大量DDoS攻击时,能有效的缓解SDN控制器的负担,降低了硬件要求和维护成本。

为了解决上述技术问题,本发明提供了一种网络安全防御系统,包括:SDN控制器、IDS决策服务器和IDS设备;所述IDS设备适于对报文进行抽检,即当IDS设备检测到具有DDoS攻击特征的报文时,上报至IDS决策服务器;所述IDS决策服务器根据上报信息,制定出与具有DDoS攻击特征的报文对应的处理策略,并将处理策略下发至SDN控制器以进行威胁处理。

优选的,为了在IDS设备中实现对DDoS攻击的抽检,所述IDS设备内包括:定时模块,设定报文的抽检间隔时间;欺骗报文检测模块,对链路层和网际层地址的欺骗行为进行检测;破坏报文检测模块,对网际层和传输层标志位设置的异常行为进行检测;异常报文检测模块,对应用层和传输层泛洪式攻击行为进行检测;在各间隔时间内通过所述欺骗报文检测模块、破坏报文检测模块、异常报文检测模块依次对报文进行检测;且若任一检测模块检测出报文存在上述相应行为时,则将该报文转入IDS决策服务器。

优选的,所述IDS决策服务器适于当报文具有欺骗行为,且攻击威胁在OpenFlow域中,则通过SDN控制器屏蔽攻击主机;或当攻击威胁不在OpenFlow域中,则通过SDN控制器将该报文所对应的OF交换机接入端口流量重定向至流量清洗中心进行过滤;所述IDS决策服务器还适于当报文具有异常行为,则通过SDN控制器对攻击程序或攻击主机的流量进行屏蔽;以及当报文具有泛洪式攻击行为,则所述IDS决策服务器适于通过SDN控制器将该报文所对应的OF交换机接入端口流量重定向至流量清洗中心进行过滤。

优选的,建立主机“征信机制”,即所述SDN控制器内设一屏蔽计时模块和屏蔽计数器;所述屏蔽计时模块内设有屏蔽时间,该屏蔽时间适于限定屏蔽攻击主机时间;所述屏蔽计数器设有一屏蔽阈值,适于当攻击主机屏蔽次数超过该屏蔽阈值时,永久屏蔽该攻击主机。

另一方面,本发明还提供了一种网络安全防御系统的工作方法。

本网络安全防御系统的工作方法,包括如下步骤:

步骤S100,初始化配置;步骤S200,使IDS设备根据预设的间隔时间进行DDoS威胁抽检;以及步骤S300,根据威胁检测制定相应处理策略下发至SDN控制器以进行威胁处理。

优选的,所述步骤S100中初始化配置的步骤如下:步骤S101,将所述网络安全防御系统中的所述IDS决策服务器与IDS设备建立专用的SSL通信信道;步骤S102,所述SDN控制器构建网络设备信息绑定表,并且将网络设备信息绑定表实时更新到IDS设备中;步骤S104,所述SDN控制器下发镜像策略的流表,即将OF交换机所有拖载有主机的端口流量镜像转发给网域内对应的IDS设备;以及步骤S105,所述SDN控制器下发DDoS威胁识别规则给每个网域中对应的IDS设备。

优选的,所述步骤S200中使IDS设备根据预设的间隔时间进行DDoS威胁抽检的方法包括:在预设的间隔时间内依次对链路层和网际层地址的欺骗行为,网际层和传输层标志位设置异常行为,以及应用层和传输层的泛洪式攻击行为进行抽检;若上述过程中任一检测判断出报文存在相应行为时,则将该报文转入步骤S300。

下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。

该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于江苏理工学院,未经江苏理工学院许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服

本文链接:http://www.vipzhuanli.com/pat/books/201510011590.2/2.html,转载请声明来源钻瓜专利网。

×

专利文献下载

说明:

1、专利原文基于中国国家知识产权局专利说明书;

2、支持发明专利 、实用新型专利、外观设计专利(升级中);

3、专利数据每周两次同步更新,支持Adobe PDF格式;

4、内容包括专利技术的结构示意图流程工艺图技术构造图

5、已全新升级为极速版,下载速度显著提升!欢迎使用!

请您登陆后,进行下载,点击【登陆】 【注册】

关于我们 寻求报道 投稿须知 广告合作 版权声明 网站地图 友情链接 企业标识 联系我们

钻瓜专利网在线咨询

周一至周五 9:00-18:00

咨询在线客服咨询在线客服
tel code back_top