[发明专利]一种基于Openflow对用户访问虚拟机进行控制的方法在审

专利信息
申请号: 201510901792.4 申请日: 2015-12-08
公开(公告)号: CN105376256A 公开(公告)日: 2016-03-02
发明(设计)人: 莫展鹏;杨松;季统凯 申请(专利权)人: 国云科技股份有限公司
主分类号: H04L29/06 分类号: H04L29/06;G06F9/455
代理公司: 广东莞信律师事务所 44332 代理人: 余伦
地址: 523808 广东省东*** 国省代码: 广东;44
权利要求书: 查看更多 说明书: 查看更多
摘要:
搜索关键词: 一种 基于 openflow 用户 访问 虚拟机 进行 控制 方法
【说明书】:

技术领域

发明涉及云计算安全技术领域,特别是一种基于Openflow对用户访问虚 拟机进行控制的方法。

背景技术

随着云计算模式的流行,许多机构希望建设私有云,私有云的建设无疑为 IT部门带来了诸多好处,如可以实现信息资源的集中管理、IT基础设施能够得 到更高效的利用等。但是在带来这些优点的同时,由于私有云会对网络架构进 行一些调整,因此也会产生一些新的问题,主要体现在以下几点:

1)多样化的接入设备(如BYOD)带来了私有云遭受攻击的可能性。在传统的 内网环境中,终端可以通过一系列手段进行控制,以确保终端环境安全可靠。 但是在切换成私有云之后,由于接入设备多种多样,传统的技术手段无法完全 兼容,甚至有些BYOD设备会存在病毒、木马或已经被黑客渗透成为跳板,从 而对私有云造成威胁。这类攻击在方法上与传统的网络入侵相类似,但是相对 规模很小,如果使用独立的防御设备(如IDS/IPS/DDoS防范等),难以找到防御 成本与效果的平衡。

Openflow是一种将网络设备的数据平面(Data-Panel)和控制平面(Control Panel)相分离的技术,使用逻辑上的控制器(Controller)对整个网络进行管理,提 高了网络管理的灵活性,降低了网络维护的复杂度。Openflow是SDN(Software DefinedNetwork,软件定义网络)的代表技术之一,甚至在一定程度上被认为与 SDN技术等价,Openflow和SDN技术被建议在未来的企业私有云和云平台的 建设中采用,来优化云内部的虚拟网络。

发明内容

本发明解决的技术问题在于提供一种基于Openflow对用户访问虚拟机进行 控制的方法;防御成本和效果比较均衡,解决传统攻击防御方案中在云计算环 境中需要使用昂贵硬件、无法满足多样化接入设备攻击的问题。

本发明解决上述技术问题的技术方案是:

所述的方法包括以下步骤:

步骤1:在每一台运行虚拟机的物理服务器上部署虚拟交换机 Openvswitch(OVS);

步骤2:用户从访问终端发出访问请求被提交到运行所访问的虚拟机的物理 服务器中运行的OVS上;

步骤3:OVS将无法找到从源地址(访问终端)到目的地址(虚拟服务机)的流, 向控制器发出PACKET-IN事件信号;

步骤4:控制器查询访问控制白名单,确认这次访问是否符合预设的规则;

步骤5:如果访问合规,则生成相应的流,并下发到对应的OVS上;如果访 问不合规,则直接丢弃这次访问请求。

所述控制器用于对各虚拟交换机进行管理,可以在控制器上为其管理的 OVS交换机远程添加/删除/修改流。

所述流是OVS交换机上FlowTable流表中的一条转发规则,进入OVS交换 机的数据包通过查询流表来获得转发的目的端口;流由头域、计数器和操作组 成;其中头域是个十元组,是流的标识;计数器用来计算流的统计数据;操作 标明了与该流匹配的数据包应该执行的操作。

所述白名单是一个包含被允许转发的源地址/目的地址对的列表;源地址是 访问终端的网卡的MAC地址,目的地址是被访问虚拟机的网卡的MAC地址; 包含该源地址/目的地址对的数据包将被OVS交换机转发,源地址的访问终端就 能访问到目的地址的虚拟机。

本发明的方法能产生如下的有益效果:

1、本发明的方法全部使用软件Openflow实现,避免传统防御方法使用昂 贵的安全设备,是一种经济的访问控制方法;

2、本发明的方法能对多种接入终端同时进行访问控制,是一种适应性较强 的方法;

3、本发明的方法实现具有白名单特征的方法,可以有效防止访问终端绕过 访问规则对虚拟机进行访问。

本发明针对私有云的网络特点,结合Openflow技术实现具有白名单特征的 访问隔离,解决传统攻击防御方案中在云计算环境中需要使用昂贵硬件、无法 满足多样化接入设备攻击的问题,是一种防御成本和效果比较均衡的方法。

附图说明

下面结合附图对本发明进一步说明:

图1为本发明的网络部署结构图;

图2为本发明的流程图。

具体实施方式

下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。

该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于国云科技股份有限公司,未经国云科技股份有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服

本文链接:http://www.vipzhuanli.com/pat/books/201510901792.4/2.html,转载请声明来源钻瓜专利网。

×

专利文献下载

说明:

1、专利原文基于中国国家知识产权局专利说明书;

2、支持发明专利 、实用新型专利、外观设计专利(升级中);

3、专利数据每周两次同步更新,支持Adobe PDF格式;

4、内容包括专利技术的结构示意图流程工艺图技术构造图

5、已全新升级为极速版,下载速度显著提升!欢迎使用!

请您登陆后,进行下载,点击【登陆】 【注册】

关于我们 寻求报道 投稿须知 广告合作 版权声明 网站地图 友情链接 企业标识 联系我们

钻瓜专利网在线咨询

周一至周五 9:00-18:00

咨询在线客服咨询在线客服
tel code back_top