[发明专利]一种虚拟化数据隔离交换方法及装置有效

专利信息
申请号: 201610148416.7 申请日: 2016-03-16
公开(公告)号: CN107203722B 公开(公告)日: 2020-01-14
发明(设计)人: 王辰;雷璟;徐心毅;焦栋;敖乃翔;郭静;张纬栋;姜雅文;李志鹏 申请(专利权)人: 中国电子科技集团公司电子科学研究院
主分类号: G06F21/60 分类号: G06F21/60;G06F21/62;G06F9/455
代理公司: 11010 工业和信息化部电子专利中心 代理人: 张然
地址: 100041 *** 国省代码: 北京;11
权利要求书: 查看更多 说明书: 查看更多
摘要:
搜索关键词: 一种 虚拟 数据 隔离 交换 方法 装置
【权利要求书】:

1.一种虚拟化数据隔离交换方法,其特征在于,包括:

步骤一,将虚拟机存储服务器中的数据区分为系统数据区和用户数据区;

步骤二,当不同安全域用户之间通信时,根据通信交换数据所位于虚拟机存储服务器的不同数据区,对通信交换数据进行隔离保护;

所述步骤二具体包括:

当不同安全域用户之间通信交换数据的写操作请求发生在系统数据区时,阻止写操作请求;

当不同安全域用户之间通信交换数据的写操作请求发生在用户数据区时,根据通信交换数据的安全等级执行相应的读写操作;

所述根据通信交换数据的安全等级执行相应的读写操作,具体包括:

当第一安全域用户向虚拟机服务管理域Domain0获取虚拟机存储服务器的用户数据区共享内存,并将通信时需要交换的通信交换数据及其安全等级标记写入所述共享内存时,HOOK模块截获第一安全域用户在所述共享内存中的写入操作,以获取所述通信交换数据的安全等级标记与所述通信交换数据所使用的共享内存描述符,并将所述通信交换数据的安全等级标记与所述通信交换数据所使用的共享内存描述符存放在访问控制模块中;

访问控制模块将通知事件经事件通道通知给第二安全域用户;

所述通知事件用于通知第二安全域用户准备读取所述共享内存中的通信交换数据;

当第二安全域用户在收到通知事件后,向所述访问控制模块获取所述通信交换数据对应的共享内存描述符,并基于所述通信交换数据对应的共享内存描述符发出对通信交换数据的读操作请求时,HOOK模块截获所述读操作请求,并将所述读操作请求包含的操作信息提交给访问控制模块;

访问控制模块根据所述操作信息以及虚拟机服务管理域Domain0中的访问控制策略判断是否执行读操作请求。

2.根据权利要求1所述的虚拟化数据隔离交换方法,其特征在于,所述操作信息包括:用户OS-ID、通信交换数据的安全等级标记、通信交换数据对应的共享内存描述符以及读操作。

3.根据权利要求2所述的虚拟化数据隔离交换方法,其特征在于,

所述访问控制策略,包括:允许访问的用户OS-ID、通信交换数据的安全等级标记范围、通信交换数据对应的共享内存描述符范围以及允许访问的操作类型;

所述访问控制模块根据所述操作信息以及虚拟机服务管理域Domain0中的访问控制策略判断是否执行读操作请求,具体包括:

若所述操作信息与所述虚拟机服务管理域Domain0中的访问控制策略相匹配,则执行读操作;

若所述操作信息与所述虚拟机服务管理域Domain0中的访问控制策略不相匹配,则拒绝执行读操作,并记录告警日志。

下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。

该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于中国电子科技集团公司电子科学研究院,未经中国电子科技集团公司电子科学研究院许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服

本文链接:http://www.vipzhuanli.com/pat/books/201610148416.7/1.html,转载请声明来源钻瓜专利网。

×

专利文献下载

说明:

1、专利原文基于中国国家知识产权局专利说明书;

2、支持发明专利 、实用新型专利、外观设计专利(升级中);

3、专利数据每周两次同步更新,支持Adobe PDF格式;

4、内容包括专利技术的结构示意图流程工艺图技术构造图

5、已全新升级为极速版,下载速度显著提升!欢迎使用!

请您登陆后,进行下载,点击【登陆】 【注册】

关于我们 寻求报道 投稿须知 广告合作 版权声明 网站地图 友情链接 企业标识 联系我们

钻瓜专利网在线咨询

周一至周五 9:00-18:00

咨询在线客服咨询在线客服
tel code back_top