CN112328369B - 一种处理多个虚拟机间访问规则最少化的方法 - Google Patents
一种处理多个虚拟机间访问规则最少化的方法 Download PDFInfo
- Publication number
- CN112328369B CN112328369B CN202011326365.5A CN202011326365A CN112328369B CN 112328369 B CN112328369 B CN 112328369B CN 202011326365 A CN202011326365 A CN 202011326365A CN 112328369 B CN112328369 B CN 112328369B
- Authority
- CN
- China
- Prior art keywords
- server
- rules
- web server
- acl
- middleware
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Active
Links
- 238000000034 method Methods 0.000 title claims abstract description 26
- 238000012545 processing Methods 0.000 title abstract description 6
- 238000013507 mapping Methods 0.000 claims abstract description 4
- 238000012423 maintenance Methods 0.000 abstract description 4
- 230000009286 beneficial effect Effects 0.000 abstract description 2
- 230000009471 action Effects 0.000 description 3
- 238000006243 chemical reaction Methods 0.000 description 3
- 230000006872 improvement Effects 0.000 description 3
- 238000012986 modification Methods 0.000 description 3
- 230000004048 modification Effects 0.000 description 3
- 230000008569 process Effects 0.000 description 3
- 238000011161 development Methods 0.000 description 2
- 238000010586 diagram Methods 0.000 description 2
- 238000002372 labelling Methods 0.000 description 2
- 238000013473 artificial intelligence Methods 0.000 description 1
- 230000007547 defect Effects 0.000 description 1
- 238000006467 substitution reaction Methods 0.000 description 1
Classifications
-
- G—PHYSICS
- G06—COMPUTING; CALCULATING OR COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F9/00—Arrangements for program control, e.g. control units
- G06F9/06—Arrangements for program control, e.g. control units using stored programs, i.e. using an internal store of processing equipment to receive or retain programs
- G06F9/44—Arrangements for executing specific programs
- G06F9/455—Emulation; Interpretation; Software simulation, e.g. virtualisation or emulation of application or operating system execution engines
- G06F9/45533—Hypervisors; Virtual machine monitors
- G06F9/45558—Hypervisor-specific management and integration aspects
-
- G—PHYSICS
- G06—COMPUTING; CALCULATING OR COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F9/00—Arrangements for program control, e.g. control units
- G06F9/06—Arrangements for program control, e.g. control units using stored programs, i.e. using an internal store of processing equipment to receive or retain programs
- G06F9/46—Multiprogramming arrangements
- G06F9/50—Allocation of resources, e.g. of the central processing unit [CPU]
- G06F9/5061—Partitioning or combining of resources
- G06F9/5077—Logical partitioning of resources; Management or configuration of virtualized resources
-
- G—PHYSICS
- G06—COMPUTING; CALCULATING OR COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F9/00—Arrangements for program control, e.g. control units
- G06F9/06—Arrangements for program control, e.g. control units using stored programs, i.e. using an internal store of processing equipment to receive or retain programs
- G06F9/44—Arrangements for executing specific programs
- G06F9/455—Emulation; Interpretation; Software simulation, e.g. virtualisation or emulation of application or operating system execution engines
- G06F9/45533—Hypervisors; Virtual machine monitors
- G06F9/45558—Hypervisor-specific management and integration aspects
- G06F2009/45595—Network integration; Enabling network access in virtual machine instances
Landscapes
- Engineering & Computer Science (AREA)
- Software Systems (AREA)
- Theoretical Computer Science (AREA)
- Physics & Mathematics (AREA)
- General Engineering & Computer Science (AREA)
- General Physics & Mathematics (AREA)
- Computer And Data Communications (AREA)
- Data Exchanges In Wide-Area Networks (AREA)
Abstract
本发明公开了一种处理多个虚拟机间访问规则最少化的方法,该方法包括:管理平台获取服务器创建命令信息;根据所述服务器创建命令信息确定虚拟机的属性,其中,所述虚拟机属性包含WEB服务器IP、各中间服务器IP、中间服务器数量;根据所述虚拟机属性创建WEB服务器及中间服务器,将所述WEB服务器IP映射给所述WEB服务器,并依据策略引擎将安全策略的规则配置给各中间服务器;所述中间服务器配置访问控制列表ACL规则,并建立ACL规则与WEB服务器IP的对应关系,将对应关系输入到策略引擎,策略引擎进行计算后,输出各所述中间服务器的访问控制规则并下发数据库服务端。本发明的有益效果:利用标签组到ACL访问控制列表规则的转换,大大减少运维的工作量。
Description
技术领域
本发明涉及网络安全技术领域,具体来说,涉及一种处理多个虚拟机间访问规则最少化的方法。
背景技术
目前,云计算以其低成本、便携化、可扩展性高等特征,为大数据、互联网、人工智能的发展提供了切实的技术保障,已然是信息基础发展的必然趋势,在云环境里,一个业务系统由多个虚拟机承载,需要对虚拟机之间的访问做控制,传统的技术是使用者配置一个ACL访问控制列表,然后对流量进行访问控制,其方法存在如下技术缺陷,当ACL访问控制列表规则里引用的是源IP、目的IP、端口等维度,对数据传输流量进行访问控制,需要添加的规则数量较多,其次,当虚拟机数量较多或迁移时,使用源IP、目的IP会引发访问控制规则不正确等问题。
发明内容
针对相关技术中的上述技术问题,本发明提出一种处理多个虚拟机间访问规则最少化的方法,能够利用标签组到ACL访问控制列表规则的转换,大大减少运维的工作量。
为实现上述技术目的,本发明的技术方案是这样实现的:一种处理多个虚拟机间访问规则最少化的方法,该方法包括:
管理平台获取服务器创建命令信息;
根据所述服务器创建命令信息确定虚拟机的属性,其中,所述虚拟机属性包含WEB服务器IP、各中间服务器IP、中间服务器数量;
根据所述虚拟机属性创建WEB服务器及中间服务器,将所述WEB服务器IP映射给所述WEB服务器,并依据策略引擎将安全策略的规则配置给各中间服务器;
所述中间服务器配置访问控制列表ACL规则,并建立ACL规则与WEB服务器IP的对应关系,将对应关系输入到策略引擎,策略引擎进行计算后,输出各所述中间服务器的访问控制规则并下发数据库服务端。
进一步地,所述中间服务器配置的ACL规则为源IP、目的IP、端口地址等多维度信息。
进一步地,所述中间服务器IP配置所述WEB服务器IP中的一种或组合。
进一步地,所述安全策略的规则配置顺序为所述WEB服务器配置所述中间服务器,所述中间件服务器配置数据库服务器。
进一步地,所述中间服务器查找到ACL规则对应的IP,然后在自身保存在所述对应关系中,查找与选定的ACL规则对应的标签,将查找到的标签作为该数据包的标签。
进一步地,所述的查找与选定的ACL规则中,选择优先级最高的ACL规则。
本发明的有益效果:鉴于现有技术中存在的不足,本申请采用标签化安全策略,根据业务系统定义标签,在每台虚拟机上分别设有一组多维度标签,并根据标签配置访问控制策略,实现虚拟机间访问规则数量最少,仅要少量策略便能覆盖多台虚拟主机,利用标签组到ACL访问控制列表规则的转换,大大减少运维的工作量。
附图说明
为了更清楚地说明本发明实施例或现有技术中的技术方案,下面将对实施例中所需要使用的附图作简单地介绍,显而易见地,下面描述中的附图仅仅是本发明的一些实施例,对于本领域普通技术人员来讲,在不付出创造性劳动的前提下,还可以根据这些附图获得其他的附图。
图1是根据本发明实施例所述的处理多个虚拟机间访问规则最少化的方法服务器配置示意图;
图2是根据本发明实施例所述的处理多个虚拟机间访问规则最少化的方法实施流程框图。
具体实施方式
下面将结合本发明实施例中的附图,对本发明实施例中的技术方案进行清楚、完整地描述,显然,所描述的实施例仅仅是本发明一部分实施例,而不是全部的实施例。基于本发明中的实施例,本领域普通技术人员所获得的所有其他实施例,都属于本发明保护的范围。
如图 1-2 所示,根据本发明实施例所述的处理多个虚拟机间访问规则最少化的方法,该方法包括以下步骤:
步骤一,管理平台获取服务器创建命令信息;
步骤二,根据所述服务器创建命令信息确定虚拟机的属性,其中,所述虚拟机属性包含WEB服务器IP、各中间服务器IP、中间服务器数量;
步骤三,根据所述虚拟机属性创建WEB服务器及中间服务器,将所述WEB服务器IP映射给所述WEB服务器,并依据策略引擎将安全策略的规则配置给各中间服务器;
步骤四,所述中间服务器配置访问控制列表ACL规则,并建立ACL规则与WEB服务器IP的对应关系,将对应关系输入到策略引擎,策略引擎进行计算后,输出各所述中间服务器的访问控制规则并下发数据库服务端,进一步包括:
其一,所述中间服务器配置的ACL规则为源IP、目的IP、端口地址等多维度信息;
其二,所述中间服务器IP配置所述WEB服务器IP中的一种或组合;
其三,所述中间服务器查找到ACL规则对应的IP,然后在自身保存在所述对应关系中,查找与选定的ACL规则对应的标签,将查找到的标签作为该数据包的标签;
其四,所述的查找与选定的ACL规则中,选择优先级最高的ACL规则;
其五,所述安全策略的规则配置顺序为所述WEB服务器配置所述中间服务器,所述中间件服务器配置数据库服务器。
为了方便理解本发明的上述技术方案,以下通过具体使用方式上对本发明的上述技术方案进行详细说明。
在具体使用时,根据本发明所述的处理多个虚拟机间访问规则最少化的方法,
具体实施例说明:管理平台获取预先建立目的IP:WEB服务器 192.168.1.1与中间服务器 192.168.1.2,配置访问控制列表ACL规则,并建立ACL规则与WEB服务器IP的对应关系,WEB服务器IP映射给所述WEB服务器,WEB服务器保存该对应关系,将查找到的标签作为该数据包的标签,查找与选定的ACL规则中,选择优先级最高的ACL规则,然后,将对应关系输入到策略引擎,策略引擎进行计算后,输出各所述中间服务器的访问控制规则并下发数据库服务端,所述安全策略的规则配置顺序为所述WEB服务器配置所述中间服务器,所述中间件服务器配置数据库服务器;实现虚拟机间访问规则数量最少,仅要少量策略便能覆盖多台虚拟主机,利用标签组到ACL访问控制列表规则的转换。
综上所述,借助于本发明的上述技术方案,通过标签化安全策略,根据业务系统定义标签,在每台虚拟机上分别设有一组多维度标签,并根据标签配置访问控制策略,实现虚拟机间访问规则数量最少,仅要少量策略便能覆盖多台虚拟主机,利用标签组到ACL访问控制列表规则的转换,大大减少运维的工作量。
以上对本申请所提供的一种处理多个虚拟机间访问规则最少化的方法,服务器可读存储介质进行了详细介绍,本文中应用了具体个例对本申请的原理及实施方式进行了阐述,以上实施例的说明只是用于帮助理解本申请的方法及其核心思想,应当指出,对于本技术领域的普通技术人员来说,在不脱离本申请原理的前提下,还可以对本申请进行若干改进和修饰,这些改进和修饰也落入本申请权利要求的保护范围内,凡在本发明的精神和原则之内,所作的任何修改、等同替换、改进等,均应包含在本发明的保护范围之内。
还需要说明的是,在本说明书中,诸如第一和第二等之类的关系术语仅仅用来将一个实体或者操作与另一个实体或操作区分开来,而不一定要求或者暗示这些实体或操作之间存在任何这种实际的关系或者顺序。而且,术语“包括”、“包含”或者其任何其他变体意在涵盖非排他性的包含,从而使得包括一系列要素的过程、方法、物品或者设备不仅包括那些要素,而且还包括没有明确列出的其他要素,或者是还包括为这种过程、方法、物品或者设备所固有的要素。在没有更多限制的情况下,由语句“包括一个……”限定的要素,并不排除在包括要素的过程、方法、物品或者设备中还存在另外的相同要素。
Claims (4)
1.一种处理多个虚拟机间访问规则最少化的方法,其特征在于,该方法包括:
管理平台获取服务器创建命令信息;
根据所述服务器创建命令信息确定虚拟机的属性,其中,虚拟机属性包含WEB服务器IP和各中间件服务器IP以及中间件服务器数量;
根据虚拟机属性创建WEB服务器及中间件服务器,将所述WEB服务器IP映射给所述WEB服务器,并依据策略引擎将安全策略的规则配置给各中间件服务器;
所述中间件服务器配置访问控制列表ACL规则,并建立ACL规则与WEB服务器IP的对应关系,将对应关系输入到策略引擎,策略引擎进行计算后,输出各所述中间件服务器的访问控制规则并下发数据库服务器;
所述中间件服务器查找到ACL规则对应的IP,然后在自身保存在所述对应关系中,查找与选定的ACL规则对应的标签;
在查找与选定的ACL规则中,选择优先级最高的ACL规则。
2.根据权利要求1所述的处理多个虚拟机间访问规则最少化的方法,其特征在于,所述中间件服务器配置的ACL规则为源IP和目的IP以及端口地址的多维度信息。
3.根据权利要求2所述的处理多个虚拟机间访问规则最少化的方法,其特征在于,所述中间件服务器IP配置所述WEB服务器IP。
4.根据权利要求1所述的处理多个虚拟机间访问规则最少化的方法,其特征在于,所述安全策略的规则配置顺序为所述WEB服务器配置所述中间件服务器,所述中间件服务器配置数据库服务器。
Priority Applications (2)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
CN202011326365.5A CN112328369B (zh) | 2020-11-24 | 2020-11-24 | 一种处理多个虚拟机间访问规则最少化的方法 |
PCT/CN2020/131858 WO2022109942A1 (zh) | 2020-11-24 | 2020-11-26 | 一种处理多个虚拟机间访问规则最少化的方法 |
Applications Claiming Priority (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
CN202011326365.5A CN112328369B (zh) | 2020-11-24 | 2020-11-24 | 一种处理多个虚拟机间访问规则最少化的方法 |
Publications (2)
Publication Number | Publication Date |
---|---|
CN112328369A CN112328369A (zh) | 2021-02-05 |
CN112328369B true CN112328369B (zh) | 2024-03-08 |
Family
ID=74321161
Family Applications (1)
Application Number | Title | Priority Date | Filing Date |
---|---|---|---|
CN202011326365.5A Active CN112328369B (zh) | 2020-11-24 | 2020-11-24 | 一种处理多个虚拟机间访问规则最少化的方法 |
Country Status (2)
Country | Link |
---|---|
CN (1) | CN112328369B (zh) |
WO (1) | WO2022109942A1 (zh) |
Families Citing this family (1)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN113612730B (zh) * | 2021-07-05 | 2023-04-07 | 裕太微电子股份有限公司 | 一种acl访问规则控制方法、处理装置及系统 |
Citations (4)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN102412978A (zh) * | 2010-09-21 | 2012-04-11 | 杭州华三通信技术有限公司 | 一种针对虚拟主机进行网络配置的方法和系统 |
CN103856460A (zh) * | 2012-12-04 | 2014-06-11 | 华为技术有限公司 | 一种访问控制的方法、装置及系统 |
CN103905309A (zh) * | 2012-12-28 | 2014-07-02 | 中国电信股份有限公司 | 虚拟机之间的数据交换方法和系统 |
CN104852846A (zh) * | 2014-02-14 | 2015-08-19 | 华为技术有限公司 | 一种数据转发控制方法及系统 |
Family Cites Families (4)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
US20140379915A1 (en) * | 2013-06-19 | 2014-12-25 | Cisco Technology, Inc. | Cloud based dynamic access control list management architecture |
US11038845B2 (en) * | 2016-02-23 | 2021-06-15 | Nicira, Inc. | Firewall in a virtualized computing environment using physical network interface controller (PNIC) level firewall rules |
CN106453333B (zh) * | 2016-10-19 | 2019-08-30 | 深信服科技股份有限公司 | 虚拟化平台的防火墙规则创建方法及装置 |
CN107707551A (zh) * | 2017-10-09 | 2018-02-16 | 山东中创软件商用中间件股份有限公司 | 一种ip访问控制的方法和系统 |
-
2020
- 2020-11-24 CN CN202011326365.5A patent/CN112328369B/zh active Active
- 2020-11-26 WO PCT/CN2020/131858 patent/WO2022109942A1/zh active Application Filing
Patent Citations (4)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN102412978A (zh) * | 2010-09-21 | 2012-04-11 | 杭州华三通信技术有限公司 | 一种针对虚拟主机进行网络配置的方法和系统 |
CN103856460A (zh) * | 2012-12-04 | 2014-06-11 | 华为技术有限公司 | 一种访问控制的方法、装置及系统 |
CN103905309A (zh) * | 2012-12-28 | 2014-07-02 | 中国电信股份有限公司 | 虚拟机之间的数据交换方法和系统 |
CN104852846A (zh) * | 2014-02-14 | 2015-08-19 | 华为技术有限公司 | 一种数据转发控制方法及系统 |
Also Published As
Publication number | Publication date |
---|---|
WO2022109942A1 (zh) | 2022-06-02 |
CN112328369A (zh) | 2021-02-05 |
Similar Documents
Publication | Publication Date | Title |
---|---|---|
US11741053B2 (en) | Data management system, method, terminal and medium based on hybrid storage | |
EP3418877B1 (en) | Data writing and reading method and apparatus, and cloud storage system | |
CN109416643B (zh) | 应用程序迁移系统 | |
CN107341215B (zh) | 一种基于分布式计算平台的多源垂直知识图谱分类集成查询系统 | |
CN103595799B (zh) | 一种实现分布式共享数据库的方法 | |
US11816510B2 (en) | Elastic data partitioning of a database | |
US20190310978A1 (en) | Supporting a join operation against multiple nosql databases | |
CN105677904B (zh) | 基于分布式文件系统的小文件存储方法及装置 | |
CN104346135A (zh) | 数据流并行处理的方法、设备及系统 | |
CN105357322A (zh) | 一种基于拓扑划分的虚拟机分配方法 | |
US20200233861A1 (en) | Elastic data partitioning of a database | |
US20220374407A1 (en) | Multi-tenant partitioning in a time-series database | |
CN105045762A (zh) | 一种配置文件的管理方法及装置 | |
CN110516076A (zh) | 一种基于知识图谱的云计算管理方法及系统 | |
CN112328369B (zh) | 一种处理多个虚拟机间访问规则最少化的方法 | |
CN110945496A (zh) | 用于状态对象数据存储区的系统和方法 | |
US20200233848A1 (en) | Elastic data partitioning of a database | |
US20180205790A1 (en) | Distributed data structure in a software defined networking environment | |
CN113114552A (zh) | 一种在云平台中为虚拟机和容器提供网络的方法与设备 | |
CN106570151A (zh) | 一种海量文件的数据收集处理方法及系统 | |
US10956125B2 (en) | Data shuffling with hierarchical tuple spaces | |
US20080126309A1 (en) | Hybrid groups | |
WO2020024824A1 (zh) | 一种用户状态标识确定方法及装置 | |
CN109768909A (zh) | 报文转发方法和装置 | |
CN107547607B (zh) | 一种集群迁移方法及装置 |
Legal Events
Date | Code | Title | Description |
---|---|---|---|
PB01 | Publication | ||
PB01 | Publication | ||
SE01 | Entry into force of request for substantive examination | ||
SE01 | Entry into force of request for substantive examination | ||
GR01 | Patent grant | ||
GR01 | Patent grant |