CN101425920B - 一种网络安全状态获取方法、装置及系统 - Google Patents

一种网络安全状态获取方法、装置及系统 Download PDF

Info

Publication number
CN101425920B
CN101425920B CN2007101664052A CN200710166405A CN101425920B CN 101425920 B CN101425920 B CN 101425920B CN 2007101664052 A CN2007101664052 A CN 2007101664052A CN 200710166405 A CN200710166405 A CN 200710166405A CN 101425920 B CN101425920 B CN 101425920B
Authority
CN
China
Prior art keywords
network
network equipment
safety
information
place
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Expired - Fee Related
Application number
CN2007101664052A
Other languages
English (en)
Other versions
CN101425920A (zh
Inventor
尹瀚
张宁
庄小君
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Huawei Technologies Co Ltd
Original Assignee
Huawei Technologies Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Huawei Technologies Co Ltd filed Critical Huawei Technologies Co Ltd
Priority to CN2007101664052A priority Critical patent/CN101425920B/zh
Priority to PCT/CN2008/072450 priority patent/WO2009056022A1/zh
Publication of CN101425920A publication Critical patent/CN101425920A/zh
Application granted granted Critical
Publication of CN101425920B publication Critical patent/CN101425920B/zh
Expired - Fee Related legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Hardware Design (AREA)
  • Computer Security & Cryptography (AREA)
  • Computing Systems (AREA)
  • General Engineering & Computer Science (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Computer And Data Communications (AREA)
  • Data Exchanges In Wide-Area Networks (AREA)

Abstract

本发明提出一种网络安全状态获取方法,该方法包括:第一网络设备向第二网络设备发送当前网络安全状态请求消息,获取第二网络设备当前所在网络的安全信息。本发明还提出网络设备、网络安全状态获取装置、以及网络系统。本发明提出的方法、装置及系统,能够在第二网络设备请求接入第一网络设备所在网络时,使第一网络设备获取该第二网络设备当前所在网络的安全状态。

Description

一种网络安全状态获取方法、装置及系统
技术领域
本发明涉及网络安全领域,特别涉及一种网络安全状态获取方法、装置及系统。
背景技术
随着互联网在全球的快速发展,由于IP技术的开放架构和其本身安全保护的缺乏,使得应用层的安全威胁,如病毒、黑客攻击等层出不穷。为了保护网络不受那些来自不安全端点的威胁,出现了网络端点评估(NEA,Network Endpoint Assessment)技术。
在NEA体系中,网络管理者通过安装在试图接入网络的端点上的NEA代理软件,收集端点的状态信息,并进行评估,考察其对网络安全策略的符合程度,对于不符合安全策略的端点,将不允许其接入网络。这里,安装了NEA代理软件的端点称为代理客户端,对代理客户端进行评估的网络节点称为代理服务器。当代理客户端要接入某个网络时,为明确起见,将代理客户端当前所在网络的代理服务器称为当前网络代理服务器,将代理客户端请求接入的网络中的代理服务器称为接入网络代理服务器。
现有技术中,有两种对代理客户端评估的实现方式,以下分别描述:
方式一:参见图1,图1为现有技术对代理客户端评估的实现方式一。评估的具体步骤如下:
步骤101:代理服务器向代理客户端发送查询请求消息,在该消息中指明需要代理客户端提供哪些安全方面的信息。
步骤102:代理客户端向代理服务器发送查询结果消息,在该消息中携带相应的自身安全状态信息。
步骤103:代理服务器对收到的安全状态信息进行评估,根据评估结果做出是否允许代理客户端接入网络的接入决策,如果允许,则将授权决定通过授权消息发送给代理客户端;如果不允许,则将更新途径通过更新消息发送给代理客户端。
方式二:参见图2,图2为现有技术对代理客户端评估的实现方式二。评估的具体步骤如下:
步骤201:代理服务器向代理客户端发送策略信息消息,在该消息中携带评估时所需要的安全策略。
步骤202:代理客户端依据安全策略对自身的安全状态信息进行评估,将评估结果携带在评估结果消息中发送至代理服务器。
步骤203:代理服务器根据评估结果做出是否允许代理客户端接入网络的接入决策,如果允许,则将授权决定通过授权消息发送给代理客户端;如果不允许,则将更新途径通过更新消息发送给代理客户端。
上述两种方式可以看出,当代理客户端要接入某个网络时,该网络中的代理服务器能获取该代理客户端的安全信息,所述安全信息为安全状态信息或者安全状态评估结果,根据获取的代理客户端安全信息做出接入决策,判断是否允许代理客户端接入网络。但是,代理服务器无法获取代理客户端当前所在网络的安全信息,这样使得来自不安全网络的代理客户端极有可能给下一个接入网络带来潜在的安全隐患。此外,对于点对点(P2P,Point to Point)网络,将NEA代理客户端软件、以及NEA代理服务器软件分别安装在不同的网络端点时,安装NEA代理服务器软件的端点也无法获取安装NEA代理客户端软件的网络端点所在网络的安全信息。以下为方便起见,将安装NEA代理服务器软件的端点称为第一网络设备,将安装NEA代理客户端软件的网络端点称为第二网络设备。
发明内容
本发明实施例提出一种网络安全状态获取方法,该方法能够在第二网络设备请求接入第一网络设备所在网络时,使第一网络设备获取该第二网络设备当前所在网络的安全状态。
本发明实施例还提出网络设备、一种网络安全状态获取装置、以及一种网络系统,使第一网络设备获取第二网络设备当前所在网络的安全状态。
本发明的技术方案是这样实现的:
一种网络安全状态获取方法,该方法包括:
第一网络设备向第二网络设备发送第二网络设备所在网络的安全状态请求消息;
第二网络设备或第二网络设备所在网络中的网络安全状态获取装置根据所述安全状态请求消息获取网络安全信息,向第一网络设备反馈该网络安全信息。
一种网络设备,所述网络设备包括:
请求消息发送模块,用于向待接入的网络节点发送待接入网络节点所在网络的网络安全状态请求消息;
接收模块,用于接收待接入节点所在网络的网络安全信息。
一种网络设备,所述网络设备包括:
请求消息接收模块,用于接收来自接入网络服务器的所述网络设备所在网络的网络安全状态请求消息;
第一发送模块,用于向网络安全状态获取装置发送所述网络设备所在网络的网络安全状态请求消息;
安全信息获取模块,用于获取所述网络设备所在网络的网络安全信息;
第二发送模块,用于向接入网络服务器发送所述网络设备所在网络的网络安全信息。
一种网络安全状态获取装置,所述装置包括:
获取模块,用于从网络设备中收集待接入网络节点所在网络的网络安全状态信息;
发送模块,用于将获取模块所收集的待接入网络节点所在网络的网络安全状态信息直接或经由待接入的网络节点发送至接入网络服务器。
一种网络系统,该系统包括:
第一网络设备,用于向第二网络设备发送当前网络安全状态请求消息,获取第二网络设备当前所在网络的安全信息;
第二网络设备,将所述当前网络安全状态请求消息,发送给网络安全状态获取装置;
网络安全状态获取装置,用于获取当前网络安全信息,将所述当前网络安全信息直接或经由第二网络设备提供给第一网络设备。
可见,本发明提出的网络安全状态获取方法、系统及装置,能够在第二网络设备请求接入第一网络设备所在网络时,使第一网络设备获取该第二网络设备当前所在网络的安全状态。
附图说明
图1为现有技术对代理客户端评估的实现方式一;
图2为现有技术对代理客户端评估的实现方式二;
图3为本发明实施例应用场景举例示意图;
图4为本发明实施例一网络安全获取方法流程图;
图4a为本发明实施例一网络安全获取方法A流程图;
图4b为本发明实施例一网络安全获取方法B流程图;
图5为本发明实施例收集网络安全状态信息的方法示意图;
图6为本发明实施例二网络安全获取方法流程图;
图6a为本发明实施例二网络安全获取方法A流程图;
图6b为本发明实施例二网络安全获取方法B流程图。
具体实施方式
本发明提出一种网络安全状态获取方法,该方法包括:第一网络设备向第二网络设备发送第二网络设备所在网络的安全状态请求消息;
第二网络设备或第二网络设备所在网络中的网络安全状态获取装置根据所述安全状态请求消息获取网络安全信息,向第一网络设备反馈该网络安全信息。
参见图3,图3为本发明实施例应用场景举例示意图。例如,某用户正在参加一学术会议,该用户使用第二网络设备,已经接入到会场的无线局域网中。会议进行过程中,该用户发现需参考公司内部的资料,于是通过虚拟专用网(VPN,Virtula Private Network)请求将第二网络设备接入到公司的内部网络。
为了保护公司内部网络的安全,公司内部网络中的第一网络设备可以采用本发明实施例所述的方法,向第二网络设备发送第二网络设备所在网络(即会场中的无线局域网)的安全状态请求消息;第二网络设备或者会场的无线局域网中的网络安全状态获取装置根据所述安全状态请求消息获取网络安全信息,向第一网络设备返回会场中的无线局域网的安全信息。
以下以第一网络设备为接入网络代理服务器、第二网络设备为代理客户端为例,对本发明实施例进行详细说明。
值得指出的是,代理客户端当前所在网络可能有多个,并且代理客户端接入新的网络时并不一定脱离当前所在网络。
上述方法中,所述当前网络安全状态请求消息可以为查询请求消息,所述安全信息可以为安全状态信息;
或者,所述当前网络安全状态请求消息可以为策略信息消息,所述安全信息可以为安全状态评估结果。
当收到查询请求消息时,代理客户端可以从网络安全状态获取装置中获取当前网络的安全状态信息,再发送给接入网络代理服务器;或者,代理客户端也可以将该消息转发给网络安全状态获取装置,由该装置将当前网络的安全状态信息发送给接入网络代理服务器。
当收到策略信息消息时,代理客户端可以从网络安全状态获取装置中获取当前网络的安全状态信息,对该信息进行评估后得到当前网络安全状态评估结果,再发送给接入网络代理服务器;或者,代理客户端也可以将该消息转发给网络安全状态获取装置,由该模块将当前网络的安全状态评估结果发送给接入网络代理服务器。
上述方法中,代理客户端向接入网络代理服务器发送当前网络的安全信息时,可以与现有技术中发送自身安全信息的步骤一起进行,即:将当前网络的安全状态信息以及自身安全状态信息一起携带在查询结果消息中,发送给接入网络代理服务器;或者,将当前网络的安全状态评估结果以及自身安全状态评估结果一起携带在评估结果消息中,发送给接入网络代理服务器。
或者,代理客户端向接入网络代理服务器发送当前网络的安全信息时,也可以与现有技术中发送自身安全信息的步骤分开进行,如:在代理客户端向接入网络代理服务器发送当前网络的安全信息之后,进一步发送自身安全信息。
接入网络代理服务器可以根据当前网络的安全信息、以及代理客户端自身安全信息,进行接入决策,即判断是否允许代理客户端接入网络。
上述方法中,网络安全状态获取装置可以是当前网络代理服务器、或者当前网络中其他的物理实体,用于从当前网络设备中收集当前网络的安全状态信息。所述的当前网络设备可以是:网关、防火墙、入侵检测系统和补丁管理系统等。
以下举具体实施例,详细描述本发明的实现过程。为方便描述,在以下实施例中,将代理客户端当前所在网络称为网络1,将代理客户端请求接入的网络称为网络2,将当前网络代理服务器称为网络1代理服务器,将接入网络代理服务器称为网络2代理服务器。
实施例一:
在本实施例中,以网络2代理服务器向代理客户端发送查询请求消息,代理客户端向网络2代理服务器返回网络1安全状态信息为例进行描述。
参见图4,图4为本发明实施例一网络安全获取方法流程图。
当代理客户端由网络1请求接入网络2时,在代理客户端与网络2成功进行身份认证后,执行步骤401。
步骤401:网络2代理服务器向代理客户端发送查询请求消息。
步骤402:代理客户端将该消息转发给网络1代理服务器,网络1代理服务器收集网络1的安全状态信息,将所述网络1的安全状态信息发送给代理客户端。
步骤403:代理客户端将收到的网络1的安全状态信息携带在查询结果消息中,发送给网络2代理服务器。
本发明实施例中,网络2代理服务器可以根据收到的网络1安全状态信息、以及代理客户端安全状态信息,做出接入决策。具体方式如下:
本实施例可以与代理客户端向网络2发送自身安全状态信息的过程融合在一起进行,即代理客户端将收到的网络1的安全状态信息、连同代理客户端自身的安全状态信息一起,携带在查询结果消息中,发送给网络2代理服务器。参见图4a,图4a为本发明实施例一网络安全获取方法A流程图。
步骤401a~402a与步骤401~402相同。
步骤403a:代理客户端将收到的网络1的安全状态信息、以及代理客户端的安全状态信息携带在查询结果消息中,发送给网络2代理服务器。
步骤404a:网络2代理服务器对收到的信息进行评估,根据评估结果判断是否允许代理客户端接入网络2,即做出接入决策。
或者,也可以与代理客户端向网络2发送自身安全状态信息的过程分开进行,即:在发送网络1的安全状态信息之后,代理客户端将自身安全状态信息发送给网络2代理服务器。参见图4b,图4b为本发明实施例一网络安全获取方法B流程图。
步骤401b~403b与步骤401~403相同。
步骤404b:网络2代理服务器再次向代理客户端发送查询请求消息,查询代理客户端的安全状态信息。
步骤405b:代理客户端收集自身的安全状态信息,将其携带在查询结果消息中,发送给网络2代理服务器。
可以理解的是,步骤404b和405b也可以在步骤401b之前进行。
步骤406b:网络2代理服务器对收到的信息进行评估,根据评估结果判断是否允许代理客户端接入网络2,即进行接入决策。
本实施例中,是以网络1代理服务器作为网络安全状态获取装置举例说明的,在本发明的其他实施例中,也可以采用网络1中的其他物理实体作为网络安全状态获取装置,用来获取网络1的安全状态信息。另外,本实施例中,是采用代理客户端将网络1的安全状态信息发送给网络2代理服务器,在本发明的其他实施例中,也可以采用网络1代理服务器直接将网络1的安全状态信息发送给网络2代理服务器。
在本实施例步骤402中,网络1代理服务器收集网络1的安全状态信息包括但不限于下述情况:
1)网络1中被病毒感染的主机的情况,比如数目、百分比等;
2)网络1当前的流量,网络1拥塞的情况等;
3)网络1当前面临的安全威胁,比如正在遭受某种蠕虫病毒的攻击;
4)网络1对外开放的业务,比如http、文件共享等;
5)网络1的安全设施情况,比如是否拥有防火墙、是否支持病毒过滤等。
网络1代理服务器可以从各种网络安全设备收集网络1的安全状态信息,具体如图5所示,图5为本发明实施例收集网络安全状态信息的方法示意图。如图5所示,网络1代理服务器可以通过向网络1中的防火墙、入侵检测系统、网关、补丁管理系统等安全设备发送请求,获取网络安全状态信息。
在以下的实施例中,网络1代理服务器收集网络安全状态信息的方法与本实施例中所述方法相同,此后不再赘述。
实施例二:
在本实施例中,以网络2代理服务器向代理客户端发送策略信息消息,代理客户端向网络2代理服务器返回网络1安全状态评估结果为例。
参见图6,图6为本发明实施例二网络安全获取方法流程图。
当代理客户端由网络1请求接入网络2时,在代理客户端与网络2成功进行身份认证后,执行步骤501。
步骤601:网络2代理服务器向代理客户端发送策略信息消息。
步骤602:代理客户端将该消息转发给网络1代理服务器,网络1代理服务器收集网络1的安全状态信息,将所述网络1的安全状态信息发送给代理客户端。
步骤603:代理客户端对收到的网络1的安全状态信息进行评估,得到网络1安全状态评估结果,将所述评估结果携带在评估结果消息中,发送给网络2代理服务器。
在步骤602中,也可以由网络1代理服务器对网络1的安全状态信息进行评估,将网络1安全状态评估结果发送给代理客户端。这样,步骤603中代理客户端则不再需要执行评估过程,而只需将评估结果发送给网络2代理服务器。
本实施例可以与代理客户端向网络2发送自身安全状态评估结果的过程融合在一起进行,即代理客户端将网络1安全状态评估结果、连同代理客户端自身的安全状态评估结果一起,携带在评估结果消息中,发送给网络2代理服务器。参见图6a,图6a为本发明实施例二网络安全获取方法A流程图。
步骤601a~602a与步骤601~602相同。
步骤603a:代理客户端将网络1的安全状态评估结果、以及代理客户端的安全状态评估结果携带在评估结果消息中,发送给网络2代理服务器。
步骤604a:网络2代理服务器根据收到的评估结果判断是否允许代理客户端接入网络2,即做出接入决策。
或者,也可以代理客户端向网络2发送自身安全状态评估结果的过程分开进行,即:在发送网络1的安全状态评估结果之后,代理客户端将自身安全状态评估结果发送给网络2代理服务器。参见图6b,图6b为本发明实施例二网络安全评估方法B流程图。
步骤601b~603b与步骤601~603相同。
步骤604b:网络2代理服务器再次向代理客户端发送策略信息消息,查询代理客户端的安全状态评估结果。
步骤605b:代理客户端对自身的安全状态信息进行评估,得到代理客户端的安全状态评估结果,将所述评估结果携带在评估结果消息中,发送给网络2代理服务器。
可以理解的是,步骤604b、605b也可以在步骤601b之前进行。
网络2代理服务器收到网络1安全状态评估结果、以及代理客户端安全状态评估结果后,执行步骤606b。
步骤606b:网络2代理服务器根据收到的评估结果判断是否允许代理客户端接入网络2,即进行接入决策。
本实施例中,是以网络1代理服务器作为网络安全状态获取装置举例说明,在本发明的其他实施例中,也可以采用网络1中的其他物理实体作为网络安全状态获取装置,用来获取网络1的安全状态评估结果。另外,本实施例中,是采用代理客户端将网络1的安全状态评估结果发送给网络2代理服务器,在本发明的其他实施例中,也可以采用网络1代理服务器直接将网络1的安全状态评估结果发送给网络2代理服务器。
从上述2个实施例可以看出,通过采用本发明实施例网络安全获取方法获取到网络1安全状态后,网络2代理服务器可以根据网络1安全状态评估结果、以及代理客户端的安全状态评估结果做出接入决策,这种方法相比现有技术中仅仅根据代理客户端的安全状态评估结果做出接入决策来说,具有更高的安全性,可以更大程度地降低代理客户端接入网络所带来的风险。并且,网络2代理服务器可以对来自安全级别较高网络的代理客户端适当简化评估流程;而对来自安全级别较低网络的代理客户端采取更严格的评估控制,甚至拒绝接入。
以上是以客户端(C,Client)/服务器(S,Server)网络为例进行举例说明的,本发明实施例同样可以应用于P2P网络中。应用于P2P网络时,将代理客户端软件和代理服务器软件分别安装在不同的网络端点中,当安装代理客户端软件的网络端点请求接入安装代理服务器软件的网络端点时,安装代理服务器软件的网络端点可以采用上述相同的方法获取安装代理客户端软件的网络端点所在网络的安全信息,用于辅助判断是否允许安装代理客户端软件的网络端点进行接入。
本发明实施例还提出一种网络设备,所述网络设备包括:
请求消息发送模块,用于向待接入的网络节点发送待接入网络节点所在网络的网络安全状态请求消息;
接收模块,用于接收待接入节点所在网络的网络安全信息。
上述网络设备可以为代理服务器,待接入的网络节点可以为代理客户端。对于P2P网络来说,上述网络设备可以为安装代理服务器软件的网络端点,待接入的网络节点可以为安装代理客户端软件的网络端点。
本发明实施例还提出一种网络设备,所述网络设备包括:
请求消息接收模块,用于接收来自接入网络服务器的所述网络设备所在网络的网络安全状态请求消息;
第一发送模块,用于向网络安全状态获取装置发送所述网络设备所在网络的网络安全状态请求消息。
所述网络设备可以进一步包括:
安全信息获取模块,用于获取所述网络设备所在网络的网络安全信息;
第二发送模块,用于向接入网络服务器发送所述网络设备所在网络的网络安全信息。
所述网络设备还可以进一步包括:
评估模块,用于对安全信息获取模块所获取的所述网络设备所在网络的网络安全状态信息进行评估,得到所述网络设备所在网络的网络安全状态评估结果。
上述网络设备可以为代理客户端,接入网络服务器可以为代理服务器。对于P2P网络来说,上述网络设备可以为安装代理客户端软件的网络端点,接入网络服务器可以为安装代理服务器软件的网络端点。
本发明实施例还提出一种网络安全状态获取装置,所述装置可以包括:
获取模块,用于从网络设备中收集待接入网络节点所在网络的网络安全状态信息;
发送模块,用于将获取模块所收集的待接入网络节点所在网络的网络安全状态信息发送给待接入的网络节点和/或接入网络服务器。
所述装置还可以包括:
评估模块,用于对获取模块所收集的待接入网络节点所在网络的网络安全状态信息进行评估,得到待接入网络节点所在网络的网络安全状态评估结果。
所述装置的类型可以包括当前网络代理服务器。
本发明实施例还提出一种网络系统,其特征在于,该系统包括:
第一网络设备,用于向第二网络设备发送当前网络安全状态请求消息,获取第二网络设备当前所在网络的安全信息;
第二网络设备,用于将所述当前网络安全状态请求消息,发送给网络安全状态获取装置;
网络安全状态获取装置,用于获取当前网络安全信息,将所述当前网络安全信息提供给第一网络设备和/或第二网络设备。
上述系统中,所述第一网络设备可以为代理服务器,所述第二网络设备可以为代理客户端。对于P2P网络来说,上述第一网络设备可以为安装代理服务器软件的网络端点,第二网络设备可以为安装代理客户端软件的网络端点。
综上所述,本发明实施例提出的网络安全状态获取方法、系统及装置,能够在第二网络设备请求接入网络时,第一网络设备获取第二网络设备当前网络的安全信息。第一网络设备可以根据当前网络安全信息、以及第二网络设备安全信息做出接入决策,降低第二网络设备接入网络所带来的风险,而且可以对来自安全级别较高网络的第二网络设备适当简化评估流程。并且,本发明第一网络设备获取第二网络设备当前网络安全状态的步骤可以与现有技术中获取第二网络设备自身安全状态的步骤融合在一起,使用现有技术中已有的消息进行传输,这样对原有网络实体以及协议的改动最小。
综上所述,以上仅为对本发明精神的展示,而非用于限制本发明的保护范围。凡在本发明的精神和原则之内,所作的任何修改、等同替换、改进等,均应包含在本发明的保护范围之内。

Claims (14)

1.一种网络安全状态获取方法,其特征在于,该方法包括:
第一网络设备向第二网络设备发送第二网络设备所在网络的安全状态请求消息;
第二网络设备或第二网络设备所在网络中的网络安全状态获取装置根据所述安全状态请求消息获取网络安全信息,向第一网络设备反馈该网络安全信息。
2.根据权利要求1所述的方法,其特征在于,所述第二网络设备所在网络的安全状态请求消息包括查询请求消息,所述第二网络设备或第二网络设备所在网络中的网络安全状态获取装置根据所述安全状态请求消息获取网络安全信息,向第一网络设备反馈该网络安全信息的步骤包括:
第二网络设备或第二网络设备所在网络中的网络安全状态获取装置根据所述查询请求消息获取网络安全状态信息,向第一网络设备反馈第二网络设备所在网络的网络安全状态信息。
3.根据权利要求1所述的方法,其特征在于,
所述第二网络设备所在网络的安全状态请求消息包括策略信息,
所述第二网络设备或第二网络设备所在网络中的网络安全状态获取装置根据所述安全状态请求消息获取网络安全信息,向第一网络设备反馈该网络安全信息的步骤包括:
第二网络设备或第二网络设备所在网络中的网络安全状态获取装置根据所述策略信息对网络安全状态进行评估,向第一网络设备反馈第二网络设备所在网络的安全状态评估结果。
4.根据权利要求2所述的方法,其特征在于,所述第二网络设备所在网络的网络安全状态信息由第二网络设备或网络安全状态获取装置获取得到后,直接或经由第二网络设备发送给第一网络设备。
5.根据权利要求3所述的方法,其特征在于,所述第二网络设备或第二网络设备所在网络中的网络安全状态获取装置根据所述策略信息对网络安全状态进行评估的步骤包括:
第二网络设备或网络安全状态获取装置获取所述第二网络设备所在网络的安全状态信息,根据所述策略信息对所述安全状态信息进行评估,得到安全状态评估结果。
6.一种网络设备,其特征在于,所述网络设备包括:
请求消息发送模块,用于向待接入的网络节点发送待接入网络节点所在网络的网络安全状态请求消息;
接收模块,用于接收待接入节点所在网络的网络安全信息。
7.一种网络设备,其特征在于,所述网络设备包括:
请求消息接收模块,用于接收来自接入网络服务器的所述网络设备所在网络的网络安全状态请求消息;
第一发送模块,用于向网络安全状态获取装置发送所述网络设备所在网络的网络安全状态请求消息;
安全信息获取模块,用于获取所述网络设备所在网络的网络安全信息;
第二发送模块,用于向接入网络服务器发送所述网络设备所在网络的网络安全信息。
8.根据权利要求7所述的网络设备,其特征在于,所述网络设备进一步包括:
评估模块,用于对安全信息获取模块所获取的所述网络设备所在网络的网络安全状态信息进行评估,得到所述网络设备所在网络的网络安全状态评估结果。
9.一种网络安全状态获取装置,其特征在于,包括:
获取模块,用于从网络设备中收集待接入网络节点所在网络的网络安全状态信息;
发送模块,用于将获取模块所收集的待接入网络节点所在网络的网络安全状态信息直接或经由待接入的网络节点发送至接入网络服务器。
10.根据权利要求9所述的装置,其特征在于,所述装置进一步包括:
评估模块,用于对获取模块所收集的待接入网络节点所在网络的网络安全状态信息进行评估,得到待接入网络节点所在网络的网络安全状态评估结果。
11.根据权利要求9所述的装置,其特征在于,所述装置的类型包括网络代理服务器。
12.一种网络系统,其特征在于,该系统包括:
第一网络设备,用于向第二网络设备发送第二网络设备所在网络的安全状态请求消息,获取第二网络设备所在网络的网络安全信息;
第二网络设备,用于将所述第二网络设备所在网络的安全状态请求消息,发送给网络安全状态获取装置;
网络安全状态获取装置,用于获取第二网络设备所在网络的网络安全信息,将所述第二网络设备所在网络的网络安全信息直接或经由第二网络设备提供给第一网络设备。
13.根据权利要求12所述的系统,其特征在于,所述网络安全状态获取装置获取到的安全状态信息是通过向网络设备收集得到的,所述网络设备类型包括:网关、防火墙、入侵检测系统或补丁管理系统。
14.根据权利要求12所述的系统,其特征在于,所述网络安全状态获取装置类型包括:网络代理服务器。
CN2007101664052A 2007-10-31 2007-10-31 一种网络安全状态获取方法、装置及系统 Expired - Fee Related CN101425920B (zh)

Priority Applications (2)

Application Number Priority Date Filing Date Title
CN2007101664052A CN101425920B (zh) 2007-10-31 2007-10-31 一种网络安全状态获取方法、装置及系统
PCT/CN2008/072450 WO2009056022A1 (fr) 2007-10-31 2008-09-22 Procédé, appareil et système pour obtenir un état de sécurité du réseau

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN2007101664052A CN101425920B (zh) 2007-10-31 2007-10-31 一种网络安全状态获取方法、装置及系统

Publications (2)

Publication Number Publication Date
CN101425920A CN101425920A (zh) 2009-05-06
CN101425920B true CN101425920B (zh) 2011-02-16

Family

ID=40590536

Family Applications (1)

Application Number Title Priority Date Filing Date
CN2007101664052A Expired - Fee Related CN101425920B (zh) 2007-10-31 2007-10-31 一种网络安全状态获取方法、装置及系统

Country Status (2)

Country Link
CN (1) CN101425920B (zh)
WO (1) WO2009056022A1 (zh)

Families Citing this family (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN103051596A (zh) * 2011-10-14 2013-04-17 腾讯科技(深圳)有限公司 网络安全识别方法、安全检测服务器、客户端及系统
CN116828474B (zh) * 2023-08-30 2023-11-14 北京绿色苹果技术有限公司 一种基于环境安全的WiFi实施方法、系统和介质

Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN1713593A (zh) * 2004-06-21 2005-12-28 Lgn-Sys株式会社 应用服务器安全法与网络安全法的安全系统与方法
CN1798064A (zh) * 2004-12-30 2006-07-05 华为技术有限公司 一种保证无线宽带接入系统数据业务安全的方法及系统
CN1859178A (zh) * 2005-11-07 2006-11-08 华为技术有限公司 一种网络安全控制方法及系统
CN101056198A (zh) * 2006-04-10 2007-10-17 华为技术有限公司 一种信息安全管理平台

Family Cites Families (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US20070064948A1 (en) * 2005-09-19 2007-03-22 George Tsirtsis Methods and apparatus for the utilization of mobile nodes for state transfer

Patent Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN1713593A (zh) * 2004-06-21 2005-12-28 Lgn-Sys株式会社 应用服务器安全法与网络安全法的安全系统与方法
CN1798064A (zh) * 2004-12-30 2006-07-05 华为技术有限公司 一种保证无线宽带接入系统数据业务安全的方法及系统
CN1859178A (zh) * 2005-11-07 2006-11-08 华为技术有限公司 一种网络安全控制方法及系统
CN101056198A (zh) * 2006-04-10 2007-10-17 华为技术有限公司 一种信息安全管理平台

Also Published As

Publication number Publication date
CN101425920A (zh) 2009-05-06
WO2009056022A1 (fr) 2009-05-07

Similar Documents

Publication Publication Date Title
US7448073B2 (en) System and method for wireless local area network monitoring and intrusion detection
US10715493B1 (en) Methods and systems for efficient cyber protections of mobile devices
US10326730B2 (en) Verification of server name in a proxy device for connection requests made using domain names
EP3220605B1 (en) Method and system for dynamically adapting privacy and security for internet of things (iot) communication
US7738373B2 (en) Method and apparatus for rapid location of anomalies in IP traffic logs
DE60019997T2 (de) Ggesicherte Kommunikation mit mobilen Rechnern
US8892766B1 (en) Application-based network traffic redirection for cloud security service
EP2951947B1 (en) Method and system for automatically managing secure communications in multiple communications jurisdiction zones
US7733844B2 (en) Packet filtering apparatus, packet filtering method, and computer program product
CN101188557B (zh) 管理用户上网行为的方法、客户端、服务器和系统
RU2636640C2 (ru) Способ защиты элементов виртуальных частных сетей связи от ddos-атак
US20060203736A1 (en) Real-time mobile user network operations center
WO2012164336A1 (en) Distribution and processing of cyber threat intelligence data in a communications network
WO2008001339A2 (en) Communication network application activity monitoring and control
US8726384B2 (en) Apparatus, and system for determining and cautioning users of internet connected clients of potentially malicious software and method for operating such
WO2014151591A2 (en) A device, a system and a related method for dynamic traffic mirroring and policy, and the determination of applications running on a network
CN1521993A (zh) 网络控制方法和设备
JP2004062417A (ja) 認証サーバ装置、サーバ装置、およびゲートウェイ装置
Suresh et al. Feasible DDoS attack source traceback scheme by deterministic multiple packet marking mechanism
CN101425920B (zh) 一种网络安全状态获取方法、装置及系统
US11153350B2 (en) Determining on-net/off-net status of a client device
KR101011223B1 (ko) 에스아이피(sip) 기반의 통합보안 관리시스템
CN101345646A (zh) 评估网络侧安全状态的方法和安全认证系统
WO2010133013A1 (zh) 一种安全能力协商方法和系统
CN101330401A (zh) 一种安全状态的评估方法、装置及系统

Legal Events

Date Code Title Description
C06 Publication
PB01 Publication
C10 Entry into substantive examination
SE01 Entry into force of request for substantive examination
C14 Grant of patent or utility model
GR01 Patent grant
CF01 Termination of patent right due to non-payment of annual fee

Granted publication date: 20110216

CF01 Termination of patent right due to non-payment of annual fee