CN104618379B - 一种面向idc业务场景的安全服务编排方法及网络结构 - Google Patents

一种面向idc业务场景的安全服务编排方法及网络结构 Download PDF

Info

Publication number
CN104618379B
CN104618379B CN201510059616.0A CN201510059616A CN104618379B CN 104618379 B CN104618379 B CN 104618379B CN 201510059616 A CN201510059616 A CN 201510059616A CN 104618379 B CN104618379 B CN 104618379B
Authority
CN
China
Prior art keywords
security
equipment
network
safety
safety governor
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Active
Application number
CN201510059616.0A
Other languages
English (en)
Other versions
CN104618379A (zh
Inventor
程远
李震
宋阳
杨虹
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Next Generation Internet Key Technology And Co ltd Of Erc Of Evaluation And Test Beijing
Original Assignee
Beijing Internet Institute Co ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Beijing Internet Institute Co ltd filed Critical Beijing Internet Institute Co ltd
Priority to CN201510059616.0A priority Critical patent/CN104618379B/zh
Publication of CN104618379A publication Critical patent/CN104618379A/zh
Application granted granted Critical
Publication of CN104618379B publication Critical patent/CN104618379B/zh
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/02Network architectures or network communication protocols for network security for separating internal from external traffic, e.g. firewalls
    • H04L63/0209Architectural arrangements, e.g. perimeter networks or demilitarized zones
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/14Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
    • H04L63/1408Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic by monitoring network traffic
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L67/00Network arrangements or protocols for supporting network services or applications
    • H04L67/01Protocols
    • H04L67/10Protocols in which an application is distributed across nodes in the network

Abstract

本发明属于网络工程技术领域,尤其涉及一种面向IDC业务场景的安全服务编排方法及网络结构,将安全流平台部署在IDC的出入口,通过把一台或多台UTM、IDS/IPS、WAF等安全设备连接到一台或多台SDN交换机上,形成一个安全资源池;安全控制指令操作SDN交换机,将网络流量牵引到指定的安全设备进行安全处理,包括:访问控制、攻击检查、攻击过滤、内容审计等;安全策略指令对安全设备进行策略集中管理和状态实时监控,当设备出现异常时,能及时进行均衡负载或流量迁移,确保不影响正常的网络通信。

Description

一种面向IDC业务场景的安全服务编排方法及网络结构
技术领域
本发明属于网络工程技术领域,尤其涉及一种面向IDC业务场景的安全服务编排方法及网络结构。
背景技术
随着网络云计算技术的迅速发展,对于云数据中心的安全要求也越来越高。从安全需求来看,云数据中心要求安全防护可以更加灵活、支持个性定制。消费者不管理或控制任何云计算基础设施,但能控制操作系统的选择、储存空间、部署的应用。同时,用户可以根据自己的安全需求来选择购买合适的安全服务。比如,有的用户对安全没有要求,就无需购买安全服务。有的用户希望部署最基本的防火墙,可以根据需要选择不同价位对应不同能力的防火墙。有的用户对安全有很高的要求,希望部署多类型的安全设备,如防火墙、病毒过滤、应用防护等。很显然,为每个用户单独部署一台或多台安全设备是不现实的。
通过一种面向IDC业务场景的安全服务编排方法实现安全资源调度与安全服务控制功能,可以为云数据中心提供安全功能灵活部署、个性化定制的一体化解决方案。用户可以通过定义不同的安全应用,来满足不同的安全防护需求。根据租户的具体业务来灵活控制安全功能,可以避免重复过滤与管控、降低成本,是新型IDC服务的切实需求。
发明内容
针对上述问题,本发明提出了一种面向IDC业务场景的安全服务编排方法及网络结构。
一种面向IDC业务场景的安全服务编排方法,包括:
步骤1、将多种网络安全设备连接到一台或多台SDN交换机上,共同形成一个安全资源池;
步骤2、安全控制器发出安全控制指令操作SDN交换机,根据不同用户安全需求将网络流量牵引到指定的网络安全设备进行安全处理;
步骤3、安全控制器对网络安全设备进行策略集中管理和状态实时监控,当网络安全设备出现异常时,安全控制器发出安全策略指令,及时进行均衡负载或流量迁移,确保不影响正常的网络通信。
所述多种网络安全设备包括:UTM设备、IDS设备、IPS设备、WAF设备。
所述安全控制器发出安全控制指令采用OpenFlow协议。
所述步骤2中的安全处理包括:访问控制、攻击检查、攻击过滤、内容审计。
一种面向IDC业务场景的安全服务网络结构,包括:互联网、第一SDN交换机、安全控制器、UTM设备、IDS设备、IPS设备、WAF设备、第二SDN交换机,其中,互联网与第一SDN交换机相连,第一SDN交换机与UTM设备、IDS设备、IPS设备、WAF设备组成的安全流平台相连,安全控制器与安全流平台相连,安全流平台与第二SDN交换机相连,第二SDN交换机与不同租户虚拟网络相连。
所述安全控制器发出安全控制指令操作第一SDN交换机,根据不同用户安全需求将网络流量牵引到指定的网络安全设备进行安全处理,包括:访问控制、攻击检查、攻击过滤、内容审计;安全控制指令采用OpenFlow协议。
所述安全控制器对网络安全设备进行策略集中管理和状态实时监控,当网络安全设备出现异常时,安全控制器发出安全策略指令,及时进行均衡负载或流量迁移,确保不影响正常的网络通信。
本发明的有益效果在于:通过一种面向IDC业务场景的安全服务编排方法实现安全资源调度与安全服务控制功能,可以为云数据中心提供安全功能灵活部署、个性化定制的一体化解决方案。用户可以通过定义不同的安全应用,来满足不同的安全防护需求。
附图说明
图1为本发明的一种面向IDC业务场景的安全服务网络结构示意图。
具体实施方式
下面结合附图,对优选实施例作详细说明。
本发明提出了一种面向IDC业务场景的安全服务编排方法,如图1所示,包括:
步骤1、安全流平台部署在IDC(Internet Data Center,互联网数据中心)的出入口,通过把一台或多台UTM(Unified Threat Management,安全网关)、IDS(IntrusionDetection Systems,入侵检测系统)、IPS(Intrusion Prevention System,入侵防御系统)、WAF(Web Application Firewall,网站应用级入侵防御系统)等安全设备连接到一台或多台SDN(Software Defined Network,软件定义网络)交换机上,形成一个安全资源池;
步骤2、安全控制器发出安全控制指令操作SDN交换机,根据不同用户安全需求将网络流量牵引到指定的网络安全设备进行安全处理;安全控制提供基于OpenFlow协议的指令,即一种支持包括输入端口、源/目的以太网地址、以太网协议、VLAN(Virtual LocalArea Network,虚拟局域网)优先级、VLAN ID、源/目的IPv4地址、IP协议、IP ToS位、TCP/UDP源/目的端口号等多匹配域的转发表;安全处理,包括:访问控制、攻击检查、攻击过滤、内容审计;
步骤3、安全策略指令对安全设备进行策略集中管理和状态实时监控,当设备出现异常时,能及时进行均衡负载或流量迁移,确保不影响正常的网络通信,提高安全设备整体防护能力和可靠性。
以上所述,仅为本发明较佳的具体实施方式,但本发明的保护范围并不局限于此,任何熟悉本技术领域的技术人员在本发明揭露的技术范围内,可轻易想到的变化或替换,都应涵盖在本发明的保护范围之内。因此,本发明的保护范围应该以权利要求的保护范围为准。

Claims (2)

1.一种面向IDC业务场景的安全服务编排方法,其特征在于,包括:
步骤1、安全流平台部署在IDC的出入口,将多种网络安全设备连接到一台或多台SDN交换机上,共同形成一个安全资源池;
步骤2、安全控制器发出安全控制指令操作SDN交换机,根据不同用户安全需求将网络流量牵引到指定的网络安全设备进行安全处理;
步骤3、安全控制器对网络安全设备进行策略集中管理和状态实时监控,当网络安全设备出现异常时,安全控制器发出安全策略指令,及时进行均衡负载或流量迁移,确保不影响正常的网络通信;
所述多种网络安全设备包括:UTM设备、IDS设备、IPS设备、WAF设备;
所述安全控制器发出安全控制指令采用OpenFlow协议,支持包括输入端口、源/目的以太网地址、以太网协议、VLAN优先级、VLAN ID、源/目的IPv4地址、IP协议、IP ToS位、TCP/UDP源/目的端口号的多匹配域的转发表;
所述步骤2中的安全处理包括:访问控制、攻击检查、攻击过滤、内容审计。
2.一种面向IDC业务场景的安全服务网络系统,其特征在于,包括:互联网、第一SDN交换机、安全控制器、UTM设备、IDS设备、IPS设备、WAF设备、第二SDN交换机,其中,互联网与第一SDN交换机相连,第一SDN交换机与UTM设备、IDS设备、IPS设备、WAF设备组成的安全流平台相连,安全流平台部署在IDC的出入口,安全控制器与安全流平台相连,安全流平台与第二SDN交换机相连,第二SDN交换机与不同租户虚拟网络相连;
所述安全控制器发出安全控制指令操作第一SDN交换机,根据不同用户安全需求将网络流量牵引到指定的网络安全设备进行安全处理,包括:访问控制、攻击检查、攻击过滤、内容审计;安全控制指令采用OpenFlow协议,支持包括输入端口、源/目的以太网地址、以太网协议、VLAN优先级、VLAN ID、源/目的IPv4地址、IP协议、IP ToS位、TCP/UDP源/目的端口号的多匹配域的转发表;
所述安全控制器对网络安全设备进行策略集中管理和状态实时监控,当网络安全设备出现异常时,安全控制器发出安全策略指令,及时进行均衡负载或流量迁移,确保不影响正常的网络通信。
CN201510059616.0A 2015-02-04 2015-02-04 一种面向idc业务场景的安全服务编排方法及网络结构 Active CN104618379B (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN201510059616.0A CN104618379B (zh) 2015-02-04 2015-02-04 一种面向idc业务场景的安全服务编排方法及网络结构

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN201510059616.0A CN104618379B (zh) 2015-02-04 2015-02-04 一种面向idc业务场景的安全服务编排方法及网络结构

Publications (2)

Publication Number Publication Date
CN104618379A CN104618379A (zh) 2015-05-13
CN104618379B true CN104618379B (zh) 2019-06-04

Family

ID=53152654

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201510059616.0A Active CN104618379B (zh) 2015-02-04 2015-02-04 一种面向idc业务场景的安全服务编排方法及网络结构

Country Status (1)

Country Link
CN (1) CN104618379B (zh)

Families Citing this family (18)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US20180309781A1 (en) * 2015-10-20 2018-10-25 Hewlett Packard Enterprise Development Lp Sdn controller assisted intrusion prevention systems
CN105450668A (zh) * 2015-12-30 2016-03-30 中电长城网际系统应用有限公司 云安全服务实现系统和云安全服务实现方法
CN107592208B (zh) * 2016-07-08 2022-07-29 中兴通讯股份有限公司 流量管理方法及装置
CN106572120A (zh) * 2016-11-11 2017-04-19 中国南方电网有限责任公司 一种基于混合云的访问控制方法及系统
CN106789418A (zh) * 2016-12-15 2017-05-31 山东省通信管理局 一种idc机房流量采样监测分析的方法
CN106789542B (zh) * 2017-03-03 2019-08-09 清华大学 一种云数据中心安全服务链的实现方法
CN107277039B (zh) * 2017-07-18 2020-01-14 河北省科学院应用数学研究所 一种网络攻击数据分析及智能处理方法
CN107659582B (zh) * 2017-10-27 2023-08-08 李刚 一种有效应对apt攻击的纵深防御系统
CN107920023B (zh) * 2017-12-29 2021-01-19 深信服科技股份有限公司 一种安全资源池的实现方法及系统
CN110875884B (zh) * 2018-08-31 2023-10-31 阿里巴巴集团控股有限公司 一种流量迁移系统、一种数据处理方法及装置
CN109245930A (zh) * 2018-09-17 2019-01-18 武汉思普崚技术有限公司 一种云安全网元、云计算管理平台及系统
CN109510834B (zh) * 2018-12-07 2021-06-11 绿盟科技集团股份有限公司 一种安全策略下发方法及装置
CN109981613B (zh) * 2019-03-11 2021-10-22 北京启明星辰信息安全技术有限公司 一种用于云环境的流量检测方法与资源池系统
CN109951353B (zh) * 2019-03-11 2021-01-26 北京启明星辰信息安全技术有限公司 一种云平台流量检测方法与资源池系统
CN110798459B (zh) * 2019-10-23 2022-08-02 国网江苏省电力有限公司信息通信分公司 一种基于安全功能虚拟化的多安全节点联动防御方法
CN110995744B (zh) * 2019-12-13 2022-02-22 深信服科技股份有限公司 报文的传输方法、装置、软件定义网络交换机及存储介质
CN111756692B (zh) * 2020-05-19 2021-05-14 中国科学院信息工程研究所 一种网络安全防护方法及系统
CN111835725B (zh) * 2020-06-12 2021-08-13 北京邮电大学 一种sdn控制器集群的网络攻击应对方法

Citations (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN102035660A (zh) * 2009-09-24 2011-04-27 中国移动通信集团公司 基于idc网络的业务处理方法、设备和系统
CN103023797A (zh) * 2011-09-23 2013-04-03 百度在线网络技术(北京)有限公司 数据中心系统及装置和提供服务的方法

Family Cites Families (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN102843299A (zh) * 2012-09-12 2012-12-26 盛科网络(苏州)有限公司 基于TCAM实现Openflow多级流表的方法及系统
US9417901B2 (en) * 2013-01-11 2016-08-16 Electronics And Telecommunications Research Institute Switch and method for guaranteeing quality of service of multi-tenant cloud service and system having the same switch
CN103973676B (zh) * 2014-04-21 2017-05-24 蓝盾信息安全技术股份有限公司 一种基于sdn的云计算安全保护系统及方法

Patent Citations (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN102035660A (zh) * 2009-09-24 2011-04-27 中国移动通信集团公司 基于idc网络的业务处理方法、设备和系统
CN103023797A (zh) * 2011-09-23 2013-04-03 百度在线网络技术(北京)有限公司 数据中心系统及装置和提供服务的方法

Non-Patent Citations (2)

* Cited by examiner, † Cited by third party
Title
SDN在IDC网络的应用方案研究;郑毅等;《邮电设计技术》;20140620(第6期);正文第1-2节、图1-2 *
基于SDN的云数据中心;饶少阳等;《电信科学》;20141009(第8期);正文第33-41页 *

Also Published As

Publication number Publication date
CN104618379A (zh) 2015-05-13

Similar Documents

Publication Publication Date Title
CN104618379B (zh) 一种面向idc业务场景的安全服务编排方法及网络结构
CN111614605B (zh) 用于配置防火墙的方法、安全管理系统和计算机可读介质
US11218483B2 (en) Hybrid cloud security groups
Chen et al. Collaborative network security in multi-tenant data center for cloud computing
EP2845350B1 (en) Method and apparatus for providing tenant information for network flows
US20180027009A1 (en) Automated container security
Liu et al. Leveraging software-defined networking for security policy enforcement
CN113595804A (zh) 将远程设备管理属性分发给服务节点以用于服务规则处理
CN103595772A (zh) 一种基于虚拟路由器的云数据中心网络部署方案
CN103067380A (zh) 一种虚拟安全设备的部署配置方法及系统
US11301020B2 (en) Data center power management
US11824897B2 (en) Dynamic security scaling
CN104113522A (zh) 一种作用于云计算数据中心安全域的虚拟防火墙组件的设计
WO2014135548A2 (en) Security zones in industrial control systems
JP5882961B2 (ja) コントローラ、コンピュータシステム、ネットワーク構成変更方法、及びネットワーク構成変更プログラム
Lee et al. Overload and failure management in service function chaining
Jung et al. Anomaly Detection in Smart Grids based on Software Defined Networks.
Li et al. SDN-based stateful firewall for cloud
Lee et al. Study on virtual service chain for secure software-defined networking
CN102404185A (zh) 一种实现网络作为业务进行提供的方法和系统
CN108011825B (zh) 一种基于软件定义网络的多网络设备互联现实方法及系统
CN111262815A (zh) 一种虚拟主机管理系统
Sayler et al. Jobber: Automating {Inter-Tenant} Trust in the Cloud
Vedhapriyavadhana et al. Simulation and performance analysis of security issue using floodlight controller in software defined network
Yuan et al. Design and implementation of enterprise network security system based on firewall

Legal Events

Date Code Title Description
C06 Publication
PB01 Publication
C10 Entry into substantive examination
SE01 Entry into force of request for substantive examination
GR01 Patent grant
GR01 Patent grant
TR01 Transfer of patent right

Effective date of registration: 20220516

Address after: Room 101, 1st floor, building 5, yard 58, Jinghai fifth road, East Road, economic and Technological Development Zone, Daxing District, Beijing 100176

Patentee after: Next Generation Internet key technology and Co.,Ltd. of ERC of evaluation and test Beijing

Address before: 100028 Beijing City, Chaoyang District Shuguang Sirirath time international A No. 6 block 2508

Patentee before: Beijing Internet Institute Co.,Ltd.

TR01 Transfer of patent right