• 
    <ul id="o6k0g"></ul>
    <ul id="o6k0g"></ul>

    一種實現分布式網絡安全防護的方法及系統技術方案

    技術編號:10925944 閱讀:264 留言:0更新日期:2015-01-21 08:41
    本申請公開了一種分布式網絡安全防護的方法及系統,包括:將虛擬防火墻旁掛在虛擬交換機上;對不是來自或發往物理防火墻的數據流量,業務虛擬機判斷是否已經過虛擬防火墻過濾,如果是,轉發數據流量,否則,將該數據流量發往虛擬防火墻;虛擬防火墻對接收的數據流量進行過濾,確定為安全的數據流量后,把數據流量轉發回業務虛擬機;否則,丟棄數據流量。本發明專利技術通過對不是來自或發往物理防火墻的數據流量進行判斷后,業務虛擬機對需要進行過濾的數據流量,發往旁掛虛擬防火墻進行過濾,無需過濾的數據流量直接轉發;對網絡拓撲改變很小,保證了進入虛擬機系統數據流量全部被過濾,減少了虛擬防火墻對資源的消耗。

    【技術實現步驟摘要】

    本申請涉及信息安全
    ,尤指一種實現分布式網絡安全防護的方法及系統
    技術介紹
    云計算是計算機和互聯網的又一次新的革命,它將計算和存儲轉移到了云端,用戶可以通過使用輕量級的便攜式終端來進行復雜的計算和大容量的存儲。從技術的角度來看,云計算不僅僅是一種新的概念,并行計算和虛擬化是實現云計算應用的主要技術手段。由于硬件技術的快速發展,使得一臺普通的物理服務器所具有性能遠遠超過普通的單一用戶對硬件性能的需求。因此,通過虛擬化的手段,將一臺物理服務器虛擬為多臺虛擬機,提供虛擬化服務成為了構建公有云和企業私有云的技術基礎。經過虛擬化后,可以極大的提高軟件系統對硬件資源的利用率,并通過虛擬化平臺對計算、存儲、網絡等資源的統一調度管理,實現按需高效的使用硬件資源。由于多臺虛擬機共用同一臺物理機的資源,不同虛擬機的網絡流量可以在一臺物理主機內部通過虛擬交換機交換,而無須被轉發到物理網絡上。即使是不同的物理主機之間的虛擬機交換數據,也由于同一塊物理網卡上出入的流量混雜了屬于不同網絡的虛擬機的流量,這些流量都在一個大二層物理交換機上進行交換,而無法找到網絡間清晰的物理邊界。因此,虛擬化環境中網絡的物理邊界消失了。因此,在虛擬化技術在帶來便利的同時,也帶來了新的安全問題。在虛擬化環境中,由于網絡物理邊界的消失,無法采用設置網絡防火墻的方法,在不同網絡之間進行防火墻的部署。如果把防火墻部署在整個虛擬化環境的網絡出入口,則無法對虛擬網絡內部的流量進行監控。而通常一個虛擬網絡內不同業務子網間的流量也需要通過防火墻進行隔離防護。因為對于每個業務子網來說,其網絡邊界既包括與整個虛擬網絡外的其它主機進行通信的鏈路(南北向流量),也包括與虛擬網絡內其它業務子網內的虛擬主機進行通信的鏈路(東西向流量)。要實現對各業務子網的所有數據流量都進行監控,需要使所有出入業務子網邊界的數據流量通過防火墻。虛擬化環境中,使用軟件形態的虛擬防火墻進行數據流量的過濾。虛擬防火墻通常以虛擬機的形態部署在虛擬網絡中,它共享使用用戶業務環境中的虛擬化資源;防火墻通常采取透明接入的方式,透明接入的方式在網絡部署上也存在很大的困難,并且在每臺虛擬機前都接入一個虛擬防火墻對資源造成很大的浪費。目前,為避免上述問題,一種做法是:把所有虛擬機都接入到一個虛擬防火墻后,通過該虛擬防火墻對所有數據流量進行過濾;但是,當該虛擬防火墻出現網絡故障時,會影響數據流量的正常可靠傳輸,即,存在很大的單點故障隱患。另一種方法是:不采用透明接入方式,在網關中添加虛擬防火墻;為了對數據流量進行過濾,在網關中添加虛擬防火墻后,需要修改數據流量傳輸過程的接入IP為虛擬防火墻的IP;即,在網關中添加虛擬防火墻,需要改變網絡用戶拓撲。
    技術實現思路
    為了解決上述問題,本專利技術提供一種實現分布式網絡安全防護的方法及系統,能夠在僅對分布式網絡進行簡要調整下,設置虛擬防火墻,保證分布式網絡的安全可靠運行。為了達到本專利技術的目的,本申請提供一種實現分布式網絡安全防護的方法;包括:將虛擬防火墻旁掛在虛擬交換機上;對不是來自或發往物理防火墻的數據流量,業務虛擬機判斷是否已經過虛擬防火墻過濾,如果是,轉發所述數據流量,否則,將該數據流量發往虛擬防火墻;虛擬防火墻對接收的數據流量進行過濾,確定為安全的數據流量后,將所述數據流量轉發回業務虛擬機;否則,丟棄所述數據流量。進一步地,不是來自或發往物理防火墻的數據流量具體包括:從網絡協議棧發出的不是發往物理防火墻的數據流量;接收的發往網絡協議棧的不是來自物理防火墻的數據流量。進一步地,該方法之前還包括:所述業務虛擬機確定由網絡協議棧發出的數據流量是否發往物理防火墻;或者,發往網絡協議棧的數據流量是否來自物理防火墻。進一步地,在轉發所述數據流量或,將數據流量發往虛擬防火墻之前,該方法還包括:獲取分布式網絡的網絡拓撲信息;業務虛擬機根據獲得的網絡拓撲信息,進行所述數據流量的轉發或將數據流量發往所述虛擬防火墻。進一步地,該方法之前還包括,在所述各業務虛擬機上,預先設置第一虛擬網卡和第二虛擬網卡;其中,第一虛擬網卡,用于接收、來自物理防火墻的數據流量、不是來自或發往物理防火墻的發往網絡協議棧的已經過虛擬防火墻過濾的數據流量、不是來自或發往物理防火墻的發往網絡協議棧的未過濾的數據流量;發送、發往物理防火墻的數據流量,不是來自或發往物理防火墻的發往網絡協議棧的已經過虛擬防火墻過濾的數據流量;不是來自或發往物理防火墻的發往網絡協議棧的未過濾的數據流量;第二虛擬網卡,為安全導流網卡,用于將不是來自或發往物理防火墻且未過濾的數據流量,發往虛擬防火墻;接收由網絡協議棧發出的且不是發往物理防火墻的被業務虛擬機確定未過濾的數據流量后、經虛擬防火墻過濾的數據流量。進一步地,數據流量為發往物理防火墻的數據流量,所述根據網絡拓撲信息進行數據流量的轉發包括:根據網絡拓撲信息中物理防火墻的介質訪問控制(MAC)地址進行流量轉發;數據流量為不是來自或發往物理防火墻且已經過虛擬防火墻過濾的數據流量,所述根據網絡拓撲信息進行數據流量的轉發包括:根據網絡拓撲信息的MAC地址和IP地址,將數據流量發往數據流量的目的地址;數據流量為不是來自或發往物理防火墻的數據流量且未經過虛擬防火墻過濾的數據流量;所述將該數據流量發往虛擬防火墻包括:根據網絡拓撲信息中虛擬防火墻的MAC地址進行流量轉發。進一步地,當數據流量為不是來自或發往物理防火墻的數據流量,所述判斷數據流量是否已經過虛擬防火墻過濾包括:業務虛擬機根據所述網絡拓撲信息中虛擬防火墻的MAC地址,判斷所述不是來自或發往物理防火墻的數據流量的數據包的源MAC地址是否與記錄的虛擬防火墻的MAC地址的對外網口的MAC地址相同,當所述數據流量標記的MAC地址與記錄的虛擬防火墻的對外網口的MAC地址相同時,確定所述數據流量已經過虛擬防火墻;否則,確定所述數據流量未經過虛擬防火墻;所述虛擬防火墻的MAC地址包括用于接收數據流量的對內網口的MAC地址和用于向外發送已過濾數據流量的對外網口的MAC地址。進一步地,確定接收的數據流量是否來自于或發往物理防火墻包括:將所述接收數據流量標記的MAC地址或所述數據流量發往的MAC地址與網絡拓撲信息中的物理防火墻的MAC地址進行比對,當與記錄的物理防火墻的MAC地址相同時,本文檔來自技高網
    ...
    一種實現分布式網絡安全防護的方法及系統

    【技術保護點】
    一種實現分布式網絡安全防護的方法,其特征在于,包括:將虛擬防火墻旁掛在虛擬交換機上;對不是來自或發往物理防火墻的數據流量,業務虛擬機判斷是否已經過虛擬防火墻過濾,如果是,轉發所述數據流量,否則,將該數據流量發往虛擬防火墻;虛擬防火墻對接收的數據流量進行過濾,確定為安全的數據流量后,將所述數據流量轉發回業務虛擬機;否則,丟棄所述數據流量。

    【技術特征摘要】
    1.一種實現分布式網絡安全防護的方法,其特征在于,包括:將虛擬防
    火墻旁掛在虛擬交換機上;
    對不是來自或發往物理防火墻的數據流量,業務虛擬機判斷是否已經過
    虛擬防火墻過濾,如果是,轉發所述數據流量,否則,將該數據流量發往虛
    擬防火墻;
    虛擬防火墻對接收的數據流量進行過濾,確定為安全的數據流量后,將
    所述數據流量轉發回業務虛擬機;否則,丟棄所述數據流量。
    2.根據權利要求1所述的方法,其特征在于,所述不是來自或發往物理
    防火墻的數據流量具體包括:
    從網絡協議棧發出的不是發往物理防火墻的數據流量;接收的發往網絡
    協議棧的不是來自物理防火墻的數據流量。
    3.根據權利要求1或2所述的方法,其特征在于,該方法之前還包括:所
    述業務虛擬機確定由網絡協議棧發出的數據流量是否發往物理防火墻;
    或者,發往網絡協議棧的數據流量是否來自物理防火墻。
    4.根據權利要求1或2所述的方法,其特征在于,在轉發所述數據流量或,
    將數據流量發往虛擬防火墻之前,該方法還包括:
    獲取分布式網絡的網絡拓撲信息;
    所述業務虛擬機根據獲得的網絡拓撲信息,進行所述數據流量的轉發或
    將數據流量發往所述虛擬防火墻。
    5.根據權利要求4所述的方法,其特征在于,該方法之前還包括,在所
    述各業務虛擬機上,預先設置第一虛擬網卡和第二虛擬網卡;其中,
    第一虛擬網卡,用于接收、來自物理防火墻的數據流量、不是來自或發
    往物理防火墻的發往網絡協議棧的已經過虛擬防火墻過濾的數據流量、不是
    來自或發往物理防火墻的發往網絡協議棧的未過濾的數據流量;發送、發往
    物理防火墻的數據流量,不是來自或發往物理防火墻的發往網絡協議棧的已

    \t經過虛擬防火墻過濾的數據流量;不是來自或發往物理防火墻的發往網絡協
    議棧的未過濾的數據流量;
    第二虛擬網卡,為安全導流網卡,用于將不是來自或發往物理防火墻且
    未過濾的數據流量,發往虛擬防火墻;接收由網絡協議棧發出的且不是發往
    物理防火墻的被業務虛擬機確定未過濾的數據流量后、經虛擬防火墻過濾的
    數據流量。
    6.根據權利要求4所述的方法,其特征在于,所述數據流量為發往物理
    防火墻的數據流量,所述根據網絡拓撲信息進行數據流量的轉發包括:
    根據所述網絡拓撲信息中物理防火墻的介質訪問控制MAC地址進行流量
    轉發;
    所述數據流量為不是來自或發往物理防火墻且已經過虛擬防火墻過濾的
    數據流量,所述根據網絡拓撲信息進行數據流量的轉發包括:
    根據所述網絡拓撲信息的MAC地址和IP地址,將數據流量發往數據流量
    的目的地址;
    所述數據流量為不是來自或發往物理防火墻的數據流量且未經過虛擬防
    火墻過濾的數據流量;所述將該數據流量發往虛擬防火墻包括:
    根據所述網絡拓撲信息中虛擬防火墻的MAC地址進行流量轉發。
    7.根據權利要求4所述的方法,其特征在于,當所述數據流量為不是來
    自或發往物理防火墻的數據流量,所述判斷數據流量是否已經過虛擬防火墻
    過濾包括:
    所述業務虛擬機根據所述網絡拓撲信息中虛擬防火墻的MAC地址,判斷
    所述不是來自或發往物理防火墻的數據流量的數據包的源MAC地址是否與記
    錄的虛擬防火墻的MAC地址的對外網口的MAC地址相同,當所述數據流量標
    記的MAC地址與記錄的虛擬防火墻的對外網口的MAC地址相同時,確定所述
    數據流量已經過虛擬防火墻;否則,確定所述數據流量未經過虛擬防火墻;
    所述虛擬防火墻的MAC地址包括用于接收數據流量的對內網口的MAC
    地址和用于向外發送已過濾數據流量的對外網口的MAC地址。
    8.根據權利要求4所述的方法,其特征在于,所述確定接收的數據流量
    是否來自于或發往物理防火墻包括:
    將所述接收數據流量標記的MAC地址或所述數據流量發往的MAC地址
    與網絡拓撲信息中的物理防火墻的MAC地址進行比對,當與記錄的物理防火
    墻的MAC地址相同時,確定所述接收到的數據流量來自或發往物理防火墻。
    9.根據權利要求7所述的方法,其特征在于,當所述數據流量經過虛擬
    防火墻過濾時,該方法之前還包括:在所述數據流量上添加虛擬防火墻的對
    外網口的MAC地址作為源MAC地址進行標記。
    10.根據權利要求7所述的方法,其特征在于,當所述數據流量經過物理
    防火墻過濾時,該方法之前還包括:在所述數據流量上添加物理防火墻的MAC
    地址進行標記。
    11.根據權利要求1所述的方法,其特征在于,該方法還包括,按照預設
    周期,獲取所述虛擬防火墻的工作狀態;
    當獲得的工作狀態顯示所述虛擬防火墻發生故障時,對所述不是來自或
    發往物理防火墻的數據流量,根據數據流量的所發往的業務虛擬機,將所述
    數據流量轉發至該業務虛擬機。
    12.一種實現分布式網絡安全防護的系統,其特征在于,包括:物理防
    火墻,若干物理主機;各物理主機上包含有若干業務虛擬機、虛擬防火墻;
    其中,
    各業務虛擬機包含判斷單元,用于對不...

    【專利技術屬性】
    技術研發人員:李陟曲武
    申請(專利權)人:北京啟明星辰信息技術股份有限公司北京啟明星辰信息安全技術有限公司
    類型:發明
    國別省市:北京;11

    網友詢問留言 已有0條評論
    • 還沒有人留言評論。發表了對其他瀏覽者有用的留言會獲得科技券。

    1
    主站蜘蛛池模板: 久久午夜无码鲁丝片直播午夜精品| 中文国产成人精品久久亚洲精品AⅤ无码精品 | 午夜无码性爽快影院6080| 亚洲中文久久精品无码1| 国产精品午夜无码体验区 | 无码人妻精品一区二区三18禁 | 白嫩无码人妻丰满熟妇啪啪区百度| 国产在线无码精品电影网| 免费A级毛片无码无遮挡内射 | 无码熟熟妇丰满人妻啪啪软件 | 影院无码人妻精品一区二区 | 一夲道dvd高清无码| 国产色无码精品视频免费| 亚洲AV无码国产精品永久一区| 亚洲成a人片在线观看无码专区 | 亚洲aⅴ天堂av天堂无码麻豆 | 久久精品无码一区二区WWW| 久久中文精品无码中文字幕| 天堂Av无码Av一区二区三区| 99国产精品无码| 久久久久亚洲AV成人无码| 久久国产精品无码网站| 日韩A无码AV一区二区三区| 无码一区二区波多野结衣播放搜索| 精品无码无人网站免费视频| 亚洲精品无码mv在线观看网站 | 亚洲精品无码你懂的网站| 麻豆精品无码国产在线果冻| 性虎精品无码AV导航| 亚洲av无码日韩av无码网站冲| 无码八A片人妻少妇久久| 永久免费AV无码国产网站| 亚洲国产精品无码久久久| 久久精品无码专区免费青青| 人妻无码一区二区三区AV| 毛片无码免费无码播放| 成人免费午夜无码视频| 亚洲精品无码少妇30P| 性色AV无码中文AV有码VR| 四虎成人精品国产永久免费无码 | 日韩人妻无码免费视频一区二区三区|