具体实施方式
下面将结合本发明实施例中的附图,对本发明实施例中的技术方案进行清楚、完整地描述,显然,所描述的实施例仅仅是本发明一部分实施例,而不是全部的实施例。基于本发明中的实施例,本领域普通技术人员在没有作出创造性劳动前提下所获得的所有其他实施例,都属于本发明保护的范围。
图1为本发明实施例一提供的网络安全扫描方法的流程示意图,待扫描网络可以为公司的内部网络,如图1所示,包括如下步骤:
步骤101、通过在内部网络中预置的网页文件向内部网络中的目标主机发送网络安全扫描命令,对内部网络中的目标主机进行网络安全扫描;
具体的,先在内部网络中预置一个网页文件,该网页文件中建立有与目标主机通信的套接字(SOCKET)接口。SOCKET接口简单的说就是通信的两方的一种约定,用于描述IP地址和端口,是一个通信链的句柄,从而使通信双方可以采用约定的方式来完成两方的数据交互。进行网络安全扫描时,在外部网络的网络安全扫描器通过访问该网页文件,从而实现对内部网络的访问,并通过在内部网络中预置的网页文件向内部网络中的目标主机发送网络安全扫描命令,对内部网络中的目标主机进行网络安全扫描;
需要说明的是,网页文件的配置不受目标主机的操作系统的限制,任意操作系统的目标主机上均可以配置相同的网页文件,且内部网络的网站可以建立在该内部网络下的任意一台目标主机中。
步骤102、通过网页文件接收扫描结果;
具体的,当扫描结束后,外部网络的网络安全扫描器可以通过网页文件中建立的SOCKET接口接收扫描结果,以完成对内部网络中的目标主机的网络安全扫描。
本实施例提供的网络安全扫描方法,通过在待扫描的内部网络的网站目录下配置一个网页文件,以实现内部网络之外的网络安全扫描器对内部网络中的目标主机的网络安全扫描,无需在内部网络中的目标主机上安装任何的代理软件,且无需为了连接代理软件和外部的网络安全扫描器开放另外的端口,从而也不用针对不同的代理软件设置不同的网络安全扫描器,可以大大提高网络安全扫描的安全性、可靠性以及通用性。
图2为本发明实施例二提供的网络安全扫描方法的流程示意图,如图2所示,包括如下步骤:
步骤201、在内部网络的根目录下设置一网页文件,该网页文件中建立有与目标主机通信的套接字接口;
具体的,网页文件可以建立套接字接口,该网页文件可以为ASP.NET或JSP等WEB页面文件类型。将该网页文件设置在内部网络的根目录下,可以在访问该页面文件时,通过该页面文件访问内部网络中的主机。由于该网页文件不同于应用程序,因此,可以方便地在内部网络的根目录下设置和删除。
可以理解的是,当内部网络的根目录下已经存在该网页文件时,则可以不再执行该步骤。
步骤202、通过网页文件中建立的SOCKET接口将超文本传输协议(Hypertext Transfer Protocol,HTTP)数据格式的网络安全扫描命令转换成传输控制协议(Transmission Control Protocol,TCP)数据格式的网络安全扫描命令,对内部网络中的目标主机进行网络安全扫描;
一般的,由于外部网络支持HTTP协议,内部网络支持TCP/IP协议,因此,外部网络的网络安全扫描器通过为HTTP开放的80端口连接到内部网络中的WEB页面文件,因此,通过WEB页面文件中建立的SOCKET接口,向内部网络中的各个目标主机发送网络安全扫描命令时,该网页文件中的SOCKET接口将该网络安全扫描命令从HTTP数据格式转换为TCP数据格式,以便对内部网络中的主机网络安全扫描。
步骤203、通过网页文件中建立的SOCKET接口将来自目标主机的TCP数据格式的扫描结果转换为HTTP数据格式的扫描结果,并进行接收;
具体的,扫描结束后,该网页文件中的SOCKET接口将接收的目标主机返回的TCP数据格式的扫描结果转换成HTTP数据格式的扫描结果,通过该网页文件向外部网络中的网络安全扫描器返回,从而实现透明的外部网络到内部网络的访问。
可见,只要在内部网络中建立了网站,无需安装任何应用软件,只需要配置一个WEB页面文件到任意可访问的内部网站的根目录下,该WEB页面文件不需安装,不需要根据不同的操作系统进行配置,添加/删除方便、彻底,因此可以采用该方案实现大规模的、安全、方便的内部网络安全扫描。
本实施例提供的网络安全扫描方法,无需在每个内部网络部署一套对应的网络安全扫描设备,也无需在内部网络中安装任何软件,只需要在内部网络中的网站目录下配置一个网页文件,通过该网页文件自身建立的SOCKET接口即可接通外部网络的网络安全扫描器和内部网络中的目标主机,即可以进行远程的网络安全扫描。降低了网络安全扫描的成本,且降低了产品部署的难度,提高了网络安全扫描的通用性,使得网络安全扫描更加方便、易执行。
图3为本发明实施例三提供的网络安全扫描装置的结构示意图,如图3所示,本实施例的网络安全扫描装置包括:扫描模块31和结果获取模块32。其中:
扫描模块31,用于通过在内部网络中预置的网页文件向内部网络中的目标主机发送网络安全扫描命令,对内部网络中的目标主机进行网络安全扫描,该网页文件中建立有与所述目标主机通信的SOCKET接口;
具体的,可以在内部网络的根目录下预置网页文件,该网页文件中建立有与目标主机通信的套接字(SOCKET)接口,可以理解的是,套接字接口可以由该网页文件建立,该网页文件可以为ASP.NET或JSP等WEB页面文件类型。将该网页文件设置在内部网络的根目录下,可以在访问该网页文件时,通过该网页文件向内部网络中的主机发送网络安全扫描命令,对内部网络中的目标主机进行网络安全扫描。
可以理解的是,由于该网页文件不同于应用程序,因此,可以方便地在内部网络的根目录下设置和删除。
结果获取模块32,用于通过网页文件接收扫描结果。
具体的,该网络安全扫描装置还可以包括有预置模块33,用于在内部网络中预置网页文件,该网页文件设置在内部网络的根目录下。
具体的,扫描模块31可以包括:命令发送单元311和扫描单元312。其中:
命令发送单元311,用于通过访问内部网络中预置的网页文件向内部网络中的目标主机发送HTTP数据格式的网络安全扫描命令;
具体的,由于外部网络支持HTTP协议,内部网络支持TCP/IP协议,因此,当位于外部网络的网络安全扫描器通过预置的网页文件扫描内部网络中的目标主机时,该网络安全扫描器发送的是HTTP数据格式的网络安全扫描命令。
扫描单元312,用于根据网页文件中建立的SOCKET接口将HTTP数据格式的网络安全扫描命令转换为TCP格式的网络安全扫描命令后对目标主机进行网络安全扫描。
具体的,当网络安全扫描器通过网页文件发送HTTP格式的网络安全扫描命令后,该网页文件中建立的SOCKET接口将该HTTP数据格式的网络安全扫描命令转换为TCP格式的网络安全扫描命令并转发给目标主机,对目标主机进行网络安全扫描。
当扫描接收后,网页文件中的SOCKET接口将内部网络的由TCP格式的扫描结果转换成HTTP格式的扫描结果,结果获取模块32可以通过该网页文件接收转换后的扫描结果。
本实施例提供的网络安全扫描装置,通过在待扫描的内部网络的网站目录下配置一个网页文件,以实现内部网络之外的网络安全扫描器对内部网络中的目标主机的网络安全扫描;无需在内部网络中的目标主机上安装任何的代理软件,且无需为了连接代理软件和外部的网络安全扫描器开放另外的端口,从而也不用针对不同的代理软件设置不同的网络安全扫描器,可以大大提高网络安全扫描的安全性、可靠性以及通用性。
图4为本发明实施例四提供的网络安全扫描系统的结构示意图,如图4所示,该系统包括:目标主机4和如上述实施例以及图3所示的网络安全扫描装置3。其中,目标主机4位于内部网络中,网络安全扫描装置3通过预置的网页文件对目标主机4进行网络安全扫描,网页文件中建立有与目标主机4通信的SOCKET接口。
具体的,对网络安全扫描装置3的描述请参见上述实施例,在此不再赘述。
本实施例提供的网络安全扫描系统,通过在待扫描的内部网络的网站目录下配置一个网页文件,以实现内部网络之外的网络安全扫描器对内部网络中的目标主机的网络安全扫描;无需在内部网络中的目标主机上安装任何的代理软件,且无需为了连接代理软件和外部的网络安全扫描器开放另外的端口,从而也不用针对不同的代理软件设置不同的网络安全扫描器,可以大大提高网络安全扫描的安全性、可靠性以及通用性。
本领域普通技术人员可以理解实现上述实施例方法中的全部或部分流程,是可以通过计算机程序来指令相关的硬件来完成,所述的程序可存储于一计算机可获取存储介质中,该程序在执行时,可包括如上述各方法的实施例的流程。其中,所述的存储介质可为磁碟、光盘、只读存储记忆体(Read-OnlyMemory,ROM)或随机存储记忆体(Random Access Memory,RAM)等。
最后应说明的是:以上实施例仅用以说明本发明的技术方案,而非对其限制;尽管参照前述实施例对本发明进行了详细的说明,本领域的普通技术人员应当理解:其依然可以对前述各实施例所记载的技术方案进行修改,或者对其中部分技术特征进行等同替换;而这些修改或者替换,并不使相应技术方案的本质脱离本发明各实施例技术方案的精神和范围。