[发明专利]一种进行安全控制的方法、交换机以及过滤设备有效
申请号: | 201611103939.6 | 申请日: | 2016-12-05 |
公开(公告)号: | CN108156117B | 公开(公告)日: | 2021-04-27 |
发明(设计)人: | 董文英 | 申请(专利权)人: | 中国移动通信有限公司研究院;中国移动通信集团公司 |
主分类号: | H04L29/06 | 分类号: | H04L29/06 |
代理公司: | 北京同达信恒知识产权代理有限公司 11291 | 代理人: | 张恺宁 |
地址: | 100053 北*** | 国省代码: | 北京;11 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 一种 进行 安全 控制 方法 交换机 以及 过滤 设备 | ||
1.一种进行安全控制的方法,其特征在于,该方法包括:
交换机判断接收到的数据包的信息是否符合第一安全规则;
若所述数据包的信息不符合所述第一安全规则,则所述交换机将所述数据包转发至过滤设备,以使所述过滤设备在确定所述数据包的信息不符合第二安全规则后丢弃该数据包;
所述交换机判断数据包的信息是否符合第一安全规则,包括:
所述交换机判断是否能够根据数据包的信息与安全域标记的对应关系确定接收到的数据包的信息对应的安全域标记;
如果能够确定接收到的数据包的信息对应的安全域标记,则将确定的安全域标记置于数据包中,并判断所述第一安全规则中的安全域标记集合是否有所述数据包的信息对应的安全域标记,如果有,则确定数据包的信息符合第一安全规则;否则,确定数据包的信息不符合第一安全规则;
如果无法确定接收到的数据包的信息对应的安全域标记,则所述交换机确定数据包的信息不符合第一安全规则。
2.如权利要求1所述的方法,其特征在于,所述第二安全规则中包括所述第一安全规则。
3.一种进行安全控制的方法,其特征在于,该方法包括:
过滤设备判断数据包的信息是否符合预设的第二安全规则,其中所述数据包的信息是交换机在确定接收到的数据包的信息不符合第一安全规则后发送的;
若所述数据包的信息不符合所述第二安全规则,则所述过滤设备丢弃所述数据包;
所述过滤设备判断所述数据包的信息是否符合预设的第二安全规则,包括:
所述过滤设备判断接收到的数据包是否具有与数据包的信息对应的安全域标记;
如果能够确定接收到的数据包具有与数据包的信息对应的安全域标记,则所述过滤设备判断所述第二安全规则中的安全域标记集合是否有所述数据包的信息对应的安全域标记,如果有,则确定数据包的信息符合第二安全规则;否则,确定数据包的信息不符合第二安全规则;
如果无法确定接收到的数据包具有与数据包的信息对应的安全域标记,则所述过滤设备判断所述数据包的信息是否符合第二安全规则中的默认规则,如果是,则确定数据包的信息符合第二安全规则;否则,确定数据包的信息不符合第二安全规则。
4.如权利要求3所述的方法,其特征在于,所述第二安全规则包括所述第一安全规则。
5.如权利要求3所述的方法,其特征在于,该方法还包括:
若所述数据包的信息符合所述第二安全规则,则所述过滤设备将所述数据包发送至交换机,以使所述交换机对所述数据包进行转发。
6.如权利要求3所述的方法,其特征在于,在所述过滤设备判断所述数据包的信息是否符合预设的第二安全规则之后,还包括:
所述过滤设备将判断的结果信息上报给SDN控制器,以使所述SDN控制器根据所述结果信息更新配置在交换机上的第一安全规则。
7.一种进行安全控制的交换机,其特征在于,该交换机包括:
第一判断模块,用于判断接收到的数据包的信息是否符合第一安全规则;
第一处理模块,用于在所述数据包的信息不符合所述第一安全规则后,将所述数据包转发至过滤设备,以使所述过滤设备在确定所述数据包的信息不符合第二安全规则后丢弃该数据包;
所述第一判断模块具体用于:
判断是否能够根据数据包的信息与安全域标记的对应关系确定接收到的数据包的信息对应的安全域标记;
在能够确定接收到的数据包的信息对应的安全域标记后,将确定的安全域标记置于数据包中,并判断所述第一安全规则中的安全域标记集合是否有所述数据包的信息对应的安全域标记,如果有,则确定数据包的信息符合第一安全规则;否则,确定数据包的信息不符合第一安全规则;
在无法确定接收到的数据包的信息对应的安全域标记后,确定数据包的信息不符合第一安全规则。
8.如权利要求7所述的交换机,其特征在于,所述第二安全规则中包括所述第一安全规则。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于中国移动通信有限公司研究院;中国移动通信集团公司,未经中国移动通信有限公司研究院;中国移动通信集团公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201611103939.6/1.html,转载请声明来源钻瓜专利网。
- 上一篇:一种发布对象的保护方法和装置
- 下一篇:用户身份标识方法及装置