[发明专利]一种云环境中防御侧信道攻击的虚拟机迁移方法及系统在审
申请号: | 201811068032.X | 申请日: | 2018-09-13 |
公开(公告)号: | CN109325344A | 公开(公告)日: | 2019-02-12 |
发明(设计)人: | 李青 | 申请(专利权)人: | 郑州云海信息技术有限公司 |
主分类号: | G06F21/53 | 分类号: | G06F21/53;G06F21/55;G06F9/455 |
代理公司: | 济南舜源专利事务所有限公司 37205 | 代理人: | 刘雪萍 |
地址: | 450000 河南省郑州市*** | 国省代码: | 河南;41 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 虚拟机 物理主机 虚拟机迁移 时长 安全 信道攻击 云环境 映射 迁移 阈值设置模块 安全保障 等级设置 映射模块 防御 攻击 阈值时 串通 源头 | ||
本发明提供一种云环境中防御侧信道攻击的虚拟机迁移方法及系统,方法:按需求设置虚拟机安全等级和物理主机安全等级,安全等级相同的虚拟机映射到同一物理主机上,且同一物理主机上映射的虚拟机安全等级相同;设置虚拟机交互时长阈值,当虚拟机交互时长超过阈值时,将该虚拟机迁移到与原物理主机安全等级相同的另一物理主机;系统包括:虚拟机安全等级设置模块、虚拟机物理主机映射模块、虚拟机交互时长阈值设置模块以及虚拟机迁移模块。本发明在源头减少攻击虚拟机和被攻击虚拟机串通的机会,提高虚拟机安全保障,同时在必要的时候迁移虚拟机,减少迁移开销。
技术领域
本发明属于虚拟机安全领域,具体涉及一种云环境中防御侧信道攻击的虚拟机迁移方法及系统。
背景技术
在互联网中,不同应用需要的网络条件不同,这些应用部署到相同的底层物理网络上,无法充分利用物理资源,保证应用性能。虚拟网络技术可以将物理网络资源划分成多个虚拟网络,不同的应用、服务占用不同的虚拟网络,大大提高了网络的利用率和应用、服务的性能。在云环境和数据中心中应用该技术也带来了一定的安全风险,其中一种是侧信道攻击。
侧信道攻击:针对加密电子设备在运行过程中的时间消耗、功率消耗或电磁辐射之类的侧信道信息泄露而对加密设备进行攻击的方法被称为侧信道攻击。
目前防御侧信道攻击主要有两个方向。一类是修改物理主机的软硬件,根据攻击种类不同,配置特定的硬件和软件;另外一类是基于移动被攻击目标的思想,动态迁移虚拟机。前者防御范围有限且对物理主机的性能有一定影响,后者频繁的迁移虚拟机,导致迁移开销过大,难以大规模应用。
此为现有技术的不足,因此,针对现有技术中的上述缺陷,提供一种云环境中防御侧信道攻击的虚拟机迁移方法及系统,是非常有必要的。
发明内容
本发明的目的在于,针对上述现有的防御侧信道攻击的方法存在对影响物理主机性能,迁移开销过大,难以大规模应用的缺陷,提供一种云环境中防御侧信道攻击的虚拟机迁移方法及系统,以解决上述技术问题。
为实现上述目的,本发明给出以下技术方案:
一种云环境中防御侧信道攻击的虚拟机迁移方法,按需求设置虚拟机安全等级和物理主机安全等级,安全等级相同的虚拟机映射到同一物理主机上,且同一物理主机上映射的虚拟机安全等级相同;
设置虚拟机交互时长阈值,当虚拟机交互时长超过阈值时,将该虚拟机迁移到与原物理主机安全等级相同的另一物理主机。不同安全等级的虚拟机配置不同的安全策略,减少恶意虚拟机发动攻击的机会。
进一步地,将安全等级高的虚拟机映射到安全等级高的物理主机,将安全等级低的虚拟机映射到安全等级低的物理主机。通过虚拟机安全等级分类,映射到不同安全等级的物理主机上,切断恶意虚拟机串通。
进一步地,设置物理主机集群,将安全等级相同的物理主机设置为一个物理主机集群;
将安全等级高的虚拟机映射到安全等级高的物理主机集群,将安全等级低的虚拟机映射到安全等级低的物理主机集群。按照不同安全等级修改云环境中物理机软硬件,相同安全等级的物理主机形成云环境中小集群。
进一步地,具体步骤如下:
按需求设置虚拟机安全等级,设置虚拟机安全等级S0,S1,S2,S3,其中,从S0到S3,虚拟主机安全等级依次递增;
设置物理主机安全等级,设置物理主机安全等级A0,A1,A2,A3,其中,从A0到A3,物理主机安全等级依次递增;
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于郑州云海信息技术有限公司,未经郑州云海信息技术有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201811068032.X/2.html,转载请声明来源钻瓜专利网。