[发明专利]一种自动化预防和编排处理策略冲突的系统和方法有效
申请号: | 201611168276.6 | 申请日: | 2016-12-16 |
公开(公告)号: | CN106817275B | 公开(公告)日: | 2020-05-08 |
发明(设计)人: | 黄韬;魏亮;周洪利;檀朝红;尚为进 | 申请(专利权)人: | 江苏省未来网络创新研究院 |
主分类号: | H04L12/26 | 分类号: | H04L12/26;H04L29/06 |
代理公司: | 江苏圣典律师事务所 32237 | 代理人: | 贺翔;刘辉 |
地址: | 211000 江苏省南京市江宁*** | 国省代码: | 江苏;32 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 一种 自动化 预防 编排 处理 策略 冲突 系统 方法 | ||
1.一种自动化预防和编排处理策略冲突的方法,其特征在于,包括以下步骤:
1)当一个新的业务流的首包被发送到控制器后,控制器上的安全授权模块对数据包进行安全规则匹配,然后在网络入口交换机上允许或拒绝所述新的业务流;
2)采集网络流量信息建立流路径;
3)检测策略冲突,并根据不同的策略冲突采用不同的处理方法:
31)对于流规则依赖导致的冲突,采用流标记或者流重新路由来打破流规则依赖机制;
32)对于流策略更新导致的整体冲突,
以下情况选择更新拒绝:
321)当增加一个新的流策略,相应的流路径被检测为与安全策略冲突,并且这种冲突是一个整体冲突;
322)修改一个规则引起整体冲突;
323)删除一个规则导致新的整体冲突;
以下情况选择流移除:
324) 规则的改变和删除操作是允许的,即使他导致了整体冲突;
33)对于安全策略更新导致的整体冲突,采用流移除的方式;
34)对于部分违规,采用数据包阻塞。
2.根据权利要求1所述的自动化预防和编排处理策略冲突的方法,其特征在于,所述步骤31)中的所述流重新路由过程为:当一个新的业务流到达网络中,安全授权模块检测到控制器针对所述新的业务流产生的流路径导致了一个基于规则依赖的冲突,安全授权模块要求控制器为所述新的业务流寻找另一条路由路径以避免这些依赖;在此过程中,安全授权模块程序维护了一个交换机规避名单列表,包含了所有导致冲突的与规则依赖相关的交换机;安全授权模块程序提供所述交换机规避名单列表给控制器,然后,控制器计算一个新的路由路径来规避所述交换机规避名单列表上的交换机。
3.根据权利要求1所述的自动化预防和编排处理策略冲突的方法,其特征在于,所述步骤31)中的所述流标记过程为:新的流策略通过添加标签的预处理来区分与其他策略的匹配模式来打破规则依赖;在入口交换机的策略规则通过对新的业务流添加相同标签的附加动作来标记新的业务流;当数据包离开网络时,在出口交换机,策略相应的规则将除去数据包上的标签。
4.根据权利要求1所述的自动化预防和编排处理策略冲突的方法,其特征在于,所述步骤34)中的所述数据包阻塞的过程为:
341)如果流是一个新流,安全授权模块只需要在流的入口交换机阻塞所述流;
342)如果流是一个旧流,安全授权模块需要在交换机的入口和出口都阻塞所述流。
5.根据权利要求2至4任一项所述的自动化预防和编排处理策略冲突的方法,其特征在于,所述步骤1)中网络入口交换机上拒绝有安全威胁的新的业务流。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于江苏省未来网络创新研究院,未经江苏省未来网络创新研究院许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201611168276.6/1.html,转载请声明来源钻瓜专利网。
- 上一篇:一种工业网络测试系统
- 下一篇:智能卡测试方法、移动终端和测试系统