[发明专利]基于安全态势感知的计算环境重构动态防御方法及系统有效

专利信息
申请号: 201911158368.X 申请日: 2019-11-22
公开(公告)号: CN111078355B 公开(公告)日: 2023-06-30
发明(设计)人: 余秦勇;明宏;何忠琼 申请(专利权)人: 华东计算技术研究所(中国电子科技集团公司第三十二研究所)
主分类号: G06F9/455 分类号: G06F9/455;G06F9/50;G06F8/61
代理公司: 上海段和段律师事务所 31334 代理人: 李佳俊;郭国中
地址: 201800 *** 国省代码: 上海;31
权利要求书: 查看更多 说明书: 查看更多
摘要:
搜索关键词: 基于 安全 态势 感知 计算 环境 动态 防御 方法 系统
【权利要求书】:

1.一种基于安全态势感知的计算环境重构动态防御方法,其特征在于,包括:

物理层异构步骤:进行计算环境的物理层异构,在数据中心中将物理设备按云计算技术的不同分为虚拟化组和容器组;

管理系统重构步骤:在计算环境的物理层异构的基础上实现重构管理系统;

虚拟化技术下重构步骤:在实现重构管理系统的基础上实现虚拟化技术下的计算环境重构,包括:Hypervisor的重构,CPU、内存和外设的重构;

容器技术下重构步骤:在实现重构管理系统的基础上实现容器技术下的计算环境重构,主要包括容器的重构,CPU、内存和外设的重构;

所述虚拟化技术下重构步骤:

Hypervisor重构步骤:通过虚拟机的异构热迁移实现Hypervisor的重构,针对不同的Hypervisor架构实现不同的Agent,热迁移控制器由调度控制器统一管理,调度控制器根据设置的重构调度频率周期性的向热迁移控制器发出异构热迁移指令,热迁移控制器接收指令后选择运行的虚拟机作为源Agent,如果源Agent的类型为XEN则选择KVM类型的虚拟机作为目的Agent,如果源Agent的类型为KVM则选择XEN类型的虚拟机作为目的Agent,直到系统的所有虚拟机全部完成迁移;源Agent从热迁移控制器获取相关的迁移命令和参数,启动热迁移,目的Agent将创建和源Agent相同规格的虚拟机,并将虚拟机状态设置为挂起,源Agent将相关的热迁移的数据、内存数据、设备状态数据和CPU状态数据从相关的Hypervisor获取并转化为系统统一的格式传送给目的Agent,目的Agent接收后数据后将数据转化为本地Hypervisor的数据通过相关接口传递给本地Hypervisor,当所有数据迁移完成后,目的Agent将挂起的虚拟机设置为运行状态,此时以前运行在XEN上的虚拟机迁移到了KVM上面,KVM上面的虚拟机迁移到了XEN上完成了Hypervisor的重构;

CPU和内存重构步骤:Hypervisor的重构完成后进行CPU和内存的重构,设计针对虚拟化的CPU热拔插Agent并安装到虚拟化镜像中,热拔插Agent从调度控制器收到重构命令后通过相关的API将CPU状态动态进行修改,从而实现CPU的热拔插从而完成CPU的重构,通过虚拟化的气球驱动动态改变虚拟机内存大小实现内存的重构;

虚拟机外设重构步骤:CPU和内存的重构后实现虚拟机外设的重构,设计针对虚拟化的外设热拔插Agent并安装到虚拟化镜像中,针对外设实现部署多个异构的虚拟化硬件比如网卡,该热拔插Agent从调度控制器接收到重构命令后通过设备驱动启用,停用设备实现外设的热拔插和重构;

所述容器技术下重构步骤:

容器重构步骤:通过动态服务技术来实现容器的重构,事先针对同一应用部署多套异构的镜像,该应用必须满足无状态或自己负责状态的同步,当需要重构时重构管理系统中的相关控制器通过相关的接口从部署的多个应用中选择出一个作为对外提供的服务并负责相关的IP转化,使应用对外的IP不变,通过这种动态服务技术实现了容器的重构;

CPU和内存重构步骤:容器重构后,进行容器的CPU和内存的重构,针对容器技术在重构管理系统中设计相关的容器驱动通过Cgroup技术同时修改容器的CPU和内存的配额,导致容器使用CPU,内存的数量发生改变,容器重构后以前运行在Intel上面的容器现在运行在申威或飞腾的处理器上面,通过Cgroup技术对容器使用的CPU数量,内存使用的数量做了修改从而实现了容器的CPU和内存的重构;

容器外设重构步骤:容器的CPU和内存的重构后,进行容器的外设重构,事先在容器部署的物理机上部署多个异构的硬件,通过修改Cgroup的device子系统的允许访问设备列表和禁止访问设备列表来实现容器的外设重构,当外设重构时重构管理系统中的容器驱动交换异构硬件在允许访问设备列表和禁止访问设备列表中的位置,从而使以前不能访问的硬件变为可访问,以前能访问的硬件变为不能访问从而实现容器的外设重构。

2.根据权利要求1所述的基于安全态势感知的计算环境重构动态防御方法,其特征在于,所述虚拟化组的物理机的CPU架构采用AMD和Intel的产品;

虚拟化组中按采用的虚拟化技术的不同打上不同的标志,包括:VMWARE、KVM、XEN;

所述容器组中CPU架构采用国产化的架构,为申威和飞腾。

下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。

该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于华东计算技术研究所(中国电子科技集团公司第三十二研究所),未经华东计算技术研究所(中国电子科技集团公司第三十二研究所)许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服

本文链接:http://www.vipzhuanli.com/pat/books/201911158368.X/1.html,转载请声明来源钻瓜专利网。

×

专利文献下载

说明:

1、专利原文基于中国国家知识产权局专利说明书;

2、支持发明专利 、实用新型专利、外观设计专利(升级中);

3、专利数据每周两次同步更新,支持Adobe PDF格式;

4、内容包括专利技术的结构示意图流程工艺图技术构造图

5、已全新升级为极速版,下载速度显著提升!欢迎使用!

请您登陆后,进行下载,点击【登陆】 【注册】

关于我们 寻求报道 投稿须知 广告合作 版权声明 网站地图 友情链接 企业标识 联系我们

钻瓜专利网在线咨询

周一至周五 9:00-18:00

咨询在线客服咨询在线客服
tel code back_top