CN114006739A - 资源请求处理方法、装置、设备及存储介质 - Google Patents

资源请求处理方法、装置、设备及存储介质 Download PDF

Info

Publication number
CN114006739A
CN114006739A CN202111241711.4A CN202111241711A CN114006739A CN 114006739 A CN114006739 A CN 114006739A CN 202111241711 A CN202111241711 A CN 202111241711A CN 114006739 A CN114006739 A CN 114006739A
Authority
CN
China
Prior art keywords
client
target
target network
auxiliary information
gateway
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Pending
Application number
CN202111241711.4A
Other languages
English (en)
Inventor
赵福辰
王泽政
李鹏超
田野
梁彧
傅强
王杰
杨满智
蔡琳
金红
陈晓光
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Eversec Beijing Technology Co Ltd
Original Assignee
Eversec Beijing Technology Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Eversec Beijing Technology Co Ltd filed Critical Eversec Beijing Technology Co Ltd
Priority to CN202111241711.4A priority Critical patent/CN114006739A/zh
Publication of CN114006739A publication Critical patent/CN114006739A/zh
Pending legal-status Critical Current

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L67/00Network arrangements or protocols for supporting network services or applications
    • H04L67/14Session management
    • H04L67/141Setup of application sessions
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/08Network architectures or network communication protocols for network security for authentication of entities
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/10Network architectures or network communication protocols for network security for controlling access to devices or network resources
    • H04L63/105Multiple levels of security

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Computer Hardware Design (AREA)
  • Computing Systems (AREA)
  • General Engineering & Computer Science (AREA)
  • Data Exchanges In Wide-Area Networks (AREA)

Abstract

本发明实施例公开了一种资源请求处理方法、装置、设备及存储介质。其中,方法包括:在检测到客户端向目标网络请求目标网络资源时,向辅助信息系统查询客户端的目标辅助信息;根据目标辅助信息对客户端进行身份验证,得到客户端的身份验证结果;在确定身份验证结果为验证通过的情况下,控制客户端与目标网络中的至少一个目标网关建立通信连接,以使客户端获取目标网络资源;其中,各目标网关分别用于向客户端提供目标网络资源中的各部分资源。本发明实施例可以提升网络安全防护效果,优化用户体验和互联网资源访问效率。

Description

资源请求处理方法、装置、设备及存储介质
技术领域
本发明实施例涉及计算机技术领域,尤其涉及一种资源请求处理方法、装置、设备及存储介质。
背景技术
随着互联网技术渗透至各行业,诸如工业互联网这一类仅对行业或企业团体内部的特定人员开放以提供资源的基础网络设施被广泛应用。
针对资源在互联网上开放,同时需要限制不同用户访问权限的应用场景,现有技术中采用的互联网安全防护方法包括工业互联网中的态势感知方法、部署IDS/IPS(Intrusion Detection Systems/Intrusion Prevention System,入侵检测系统/入侵防御系统)或防火墙等安全设备的方法等。
然而,在现有技术提供的上述互联网安全防护方法中,态势感知需要依赖互联网中的历史信息和当前状态实现对网络攻击进行趋势预测、主动感知和防御,难以动态防御不断变化的新型网络攻击,且将互联网攻击对象直接暴露给攻击者,安全防护效果难以进一步提高;部署硬件IDS/IPS和防火墙会对正常用户访问网络造成不必要的障碍,影响用户体验和互联网资源访问效率。
发明内容
本发明实施例提供一种资源请求处理方法、装置、设备及存储介质,以提升网络安全防护效果,优化用户体验和互联网资源访问效率。
第一方面,本发明实施例提供了一种资源请求处理方法,应用于控制器,包括:
在检测到客户端向目标网络请求目标网络资源时,向辅助信息系统查询所述客户端的目标辅助信息;
根据所述目标辅助信息对所述客户端进行身份验证,得到所述客户端的身份验证结果;
在确定所述身份验证结果为验证通过的情况下,控制所述客户端与所述目标网络中的至少一个目标网关建立通信连接,以使所述客户端获取所述目标网络资源;其中,各所述目标网关分别用于向所述客户端提供所述目标网络资源中的各部分资源。
第二方面,本发明实施例还提供了一种资源请求处理装置,配置于控制器,包括:
信息查询模块,用于在检测到客户端向目标网络请求目标网络资源时,向辅助信息系统查询所述客户端的目标辅助信息;
身份验证模块,用于根据所述目标辅助信息对所述客户端进行身份验证,得到所述客户端的身份验证结果;
连接建立模块,用于在确定所述身份验证结果为验证通过的情况下,控制所述客户端与所述目标网络中的至少一个目标网关建立通信连接,以使所述客户端获取所述目标网络资源;其中,各所述目标网关分别用于向所述客户端提供所述目标网络资源中的各部分资源。
第三方面,本发明实施例还提供了一种计算机设备,所述计算机设备包括:
一个或多个处理器;
存储装置,用于存储一个或多个程序;
当所述一个或多个程序被所述一个或多个处理器执行,使得所述一个或多个处理器实现本发明任意实施例所提供的资源请求处理方法。
第四方面,本发明实施例还提供了一种计算机存储介质,其上存储有计算机程序,该程序被处理器执行时实现本发明任意实施例所提供的资源请求处理方法。
本发明实施例通过在检测到客户端向目标网络请求目标网络资源时,向辅助信息系统查询客户端的目标辅助信息,并根据目标辅助信息对客户端进行身份验证,对身份验证结果为验证通过的客户端进行控制,以使其与目标网络中的目标网关建立通信连接,实现对不同资源请求进行有区别的响应处理,确保访问目标网络资源的客户端具有相应权限,避免造成目标网络暴露,提升网络安全防护效果,同时对正常访问目标网络的用户不产生任何影响,优化用户体验和互联网资源访问效率。
附图说明
图1为本发明实施例一提供的一种资源请求处理方法的流程图。
图2为本发明实施例二提供的一种资源请求处理方法的流程图。
图3为本发明实施例二提供的一种资源请求处理方法的流程示意图。
图4为本发明实施例三提供的一种资源请求处理装置的结构示意图。
图5为本发明实施例四提供的一种计算机设备的结构示意图。
具体实施方式
下面结合附图和实施例对本发明作进一步的详细说明。可以理解的是,此处所描述的具体实施例仅仅用于解释本发明,而非对本发明的限定。
另外还需要说明的是,为了便于描述,附图中仅示出了与本发明相关的部分而非全部内容。在更加详细地讨论示例性实施例之前应当提到的是,一些示例性实施例被描述成作为流程图描绘的处理或方法。虽然流程图将各项操作(或步骤)描述成顺序的处理,但是其中的许多操作可以被并行地、并发地或者同时实施。此外,各项操作的顺序可以被重新安排。当其操作完成时所述处理可以被终止,但是还可以具有未包括在附图中的附加步骤。所述处理可以对应于方法、函数、规程、子例程、子程序等等。
实施例一
图1是本发明实施例一提供的一种资源请求处理方法的流程图,本实施例可适用于对客户端的资源请求进行处理的情况,该方法可以由本发明实施例提供的资源请求处理装置来执行,该装置可以由软件和/或硬件的方式来实现,并一般可集成在计算机设备中。例如,控制器。相应的,如图1所示,该方法包括如下操作:
S110、在检测到客户端向目标网络请求目标网络资源时,向辅助信息系统查询所述客户端的目标辅助信息。
其中,控制器可以是搭建于客户端与目标网络的通信连接之间,分别与客户端和目标网络进行通信连接,以对客户端对目标网络的访问进行监控和防护的装置,可选的,可以通过软件方法搭建控制器。客户端可以是任意可以与目标网络进行通信的终端。目标网络可以是可供特定客户端接入并提供客户端所请求的资源的网络,例如可以是工业互联网。目标网络资源可以是客户端请求目标网络为其提供的资源。辅助信息系统可以是用于提供客户端的目标辅助信息的系统。目标辅助信息可以是描述客户端身份的信息。
相应的,客户端可以通过与目标网络进行通信,向目标网络请求需要的目标网络资源。客户端可以通过任意可实现方式向目标网络请求目标网络资源,在此不做限定。当任意客户端向目标网络请求目标网络资源时,资源请求处理方式可以检测到该客户端的该行为,从而在检测到任意客户端向目标网络请求目标网络资源时,可以向辅助信息系统查询该客户端的目标辅助信息,例如可以包括客户端设备信息、位置信息和安全性信息等,在此不做限定,根据目标辅助信息可以确定该客户端的身份。
可选的,可以预先与辅助信息系统建立通信连接,从而通过预先建立的通信连接查询目标辅助信息。辅助信息系统可以是任意存在的用于记录客户端信息的系统,也可以是根据需要的目标辅助信息搜集并记录客户端信息从而建立的系统,在此不做限定。
S120、根据所述目标辅助信息对所述客户端进行身份验证,得到所述客户端的身份验证结果。
其中,身份验证可以是确定客户端是否有权限接入目标网路并获取目标网络资源的操作。身份验证结果可以是描述客户端是否有权限接入目标网路并获取目标网络资源的信息。
相应的,根据目标辅助信息可以确定客户端身份,从而可以确定该身份的客户端是否有权限接入目标网络并获取目标网络资源,得到客户端的身份验证结果。具体的,任意确定身份的客户端是否有权限接入目标网络并获取目标网络资源,可以根据目标网络的安全需求确定,在此不做限定。
S130、在确定所述身份验证结果为验证通过的情况下,控制所述客户端与所述目标网络中的至少一个目标网关建立通信连接,以使所述客户端获取所述目标网络资源。
其中,验证通过可以是描述客户端有权限接入目标网路并获取目标网络资源的身份验证结果。各目标网关可以是构成目标网络的网关中,可以与客户端进行通信,各自向客户端提供目标网络资源的不同部分,从而共同向客户端提供目标网络资源的网关。
相应的,各所述目标网关分别用于向所述客户端提供所述目标网络资源中的各部分资源。可以根据客户端所请求的目标网络资源,在目标网络的网关中确定可供客户端接入并可以提供目标网络资源中的部分资源的至少一个目标网关,以使全部目标网关可以共同提供客户端所请求的全部目标网络资源。因此,可以控制客户端与确定出的至少一个目标网关分别建立通信连接,从而客户端可以通过通信连接获取目标网络资源。
本发明实施例提供了一种资源请求处理方法,通过在检测到客户端向目标网络请求目标网络资源时,向辅助信息系统查询客户端的目标辅助信息,并根据目标辅助信息对客户端进行身份验证,对身份验证结果为验证通过的客户端进行控制,以使其与目标网络中的目标网关建立通信连接,实现对不同资源请求进行有区别的响应处理,确保访问目标网络资源的客户端具有相应权限,避免造成目标网络暴露,提升网络安全防护效果,同时对正常访问目标网络的用户不产生任何影响,优化用户体验和互联网资源访问效率。
实施例二
图2为本发明实施例二提供的一种资源请求处理方法的流程图。本发明实施例以上述实施例为基础进行具体化,在本发明实施例中,给出了控制所述客户端与所述目标网络中的至少一个目标网关建立通信连接的具体可选的实现方式。
如图2所示,本发明实施例的方法具体包括:
S210、在检测到客户端向目标网络请求目标网络资源时,向辅助信息系统查询所述客户端的目标辅助信息。
在本发明的一个可选实施例中,所述辅助信息系统的数量可以为多个,各所述辅助信息系统分别用于查询不同类型的所述目标辅助信息;所述向辅助信息系统查询所述客户端的目标辅助信息,可以包括:分别向各所述辅助信息系统进行针对所述客户端的辅助信息查询,得到所述客户端的各类型所述目标辅助信息。
其中,辅助信息查询可以是向各辅助信息系统查询所述客户端的对应类型的目标辅助信息的操作。
相应的,可以根据目标网络的安全需求确定对客户端进行身份验证所需要的目标辅助信息的类型,从而确定分别用于提供对应类型的目标辅助信息的辅助信息系统。各辅助信息系统中分别记录了客户端的不同类型的目标辅助信息,则在检测到任意客户端向目标网络请求目标网络资源时,可以分别向多个辅助信息系统针对该客户端进行辅助信息查询,从而得到各类型的目标辅助信息。
可选的,辅助信息系统可以包括用户信息系统、位置信息系统和威胁情报中心。其中,用户信息系统可以用于查询客户端的用户信息,例如可以包括描述客户端或客户端中所登录的用户的身份、具有的权限等信息。位置信息系统用于查询客户端的位置特性,例如可以包括描述客户端所处的位置是否处于可接入目标网络并获取目标网络资源的位置区域范围的信息等。威胁情报信息可以是用于查询客户端的安全性,例如可以包括描述客户端是否对任意网络进行过非法攻击的信息等。
上述实施方式通过分别向多个辅助信息系统查询不同类型的目标辅助信息,无需预先将目标辅助信息进行统一存储,节约运行空间,提高信息查询效率,确保对资源请求处理的高效性和实时性。
S220、根据所述目标辅助信息对所述客户端进行身份验证,得到所述客户端的身份验证结果。
在本发明的一个可选实施例中,所述根据所述目标辅助信息对所述客户端进行身份验证,得到所述客户端的身份验证结果,可以包括:在确定各所述目标辅助信息分别符合对应验证条件的情况下,确定所述客户端的身份验证结果为验证通过。
其中,对应验证条件可以是分别与各类型的目标辅助信息对应的条件,可以作为对应类型的目标辅助信息所描述的客户端是否有权限接入目标网络并获取目标网络资源的判断条件。
相应的,对应验证条件可以根据目标网络的安全需求预先确定,以使各目标辅助信息均符合对应验证条件的客户端中包括且仅包括全部有权限接入目标网络并获取目标网络资源的客户端。因此,在任意客户端的各目标辅助信息分别符合对应验证条件的情况下,可以确定该客户端的身份验证结果为验证通过。
示例性的,若目标网络为工业互联网,该工业互联网的任意项目管理信息仅可以提供给该项目的负责人,且仅可以通过工厂内部的终端设备获取,则辅助信息系统可以包括用户信息系统、位置信息系统和威胁情报中心。当任意客户端向该工业互联网请求该项目管理信息时,可以查询到该客户端的用户注册身份、用户权限、其定位是否处于工厂内部、以及其是否被标记为攻击者、是否处于被攻击的风险中,则对应验证条件包括用户注册身份为该项目负责人、用户权限为具有管理信息访问权限、定位处于工厂内部、未被标记为攻击者以及未处于被攻击的风险中。当该客户端的上述信息分别满足上述条件的情况下,确定该客户端的身份验证结果为验证通过。
上述实施方式通过分别对各类型目标辅助信息与对应验证条件进行比对,从而实现从多个维度对客户端进行身份验证,确保身份验证结果的准确性,提升目标网络安全。
S230、判断所述身份验证结果是否为验证通过,若是,则可以执行S240,否则,可以执行S250。
S240、控制所述客户端与所述目标网络中的至少一个目标网关建立通信连接,以使所述客户端获取所述目标网络资源。
其中,各所述目标网关分别用于向所述客户端提供所述目标网络资源中的各部分资源。
在本发明的一个可选实施例中,S240具体可以包括:
S241、根据所述身份验证结果和所述目标网络资源,获取所述目标网络中所述客户端的目标网关。
相应的,根据身份验证结果可以确定目标网络中可以由客户端接入的网关,根据目标网络资源可以确定目标网络中可以提供任意部分或全部目标网络资源的网关,从而将既可以由客户端接入、又可以提供任意部分或全部目标网络资源的网关确定为目标网关,以使客户端可以接入各目标网关并通过目标网关获取目标网络资源。
在本发明的一个可选实施例中,所述根据所述身份验证结果和所述目标网络资源,获取所述目标网络中所述客户端的目标网关,可以包括:根据所述身份验证结果获取所述目标网络中所述客户端的连接许可网关;在所述连接许可网关中确定所述目标网络资源对应的所述目标网关。
其中,连接许可网关可以是目标网络中可以由客户端接入的网关。
相应的,目标网络中的不同网关具有不同的安全需求,因此接入不同网关所要求的客户端的条件可能不同,即任意客户端有权限接入的网关可能不同。根据身份验证结果可以确定客户端接入至不同网关中的权限,从而确定出客户端的连接许可网关。根据客户端请求的目标网络资源,在连接许可网关中确定目标网络资源对应的目标网关,则可以确保目标网关可以由客户端接入,且客户端可以通过接入各目标网关获取全部目标网络资源。
S242、将各所述目标网关配置为对所述客户端发起的连接请求进行接受应答。
其中,连接请求可以是客户端向目标网关发起的接入该目标网关的请求。接收应答可以是对客户端的连接请求进行接受的配置。
相应的,在确定任意客户端请求目标网络资源所需要接入的目标网关后,可以将目标网关配置为对该客户端发起的连接请求进行接受应答,则在控制客户端请求接入目标网关时,目标网关可以允许其接入,从而客户端可以与目标网关建立双向加密通信连接。
在本发明的一个可选实施例中,在所述控制所述客户端与所述目标网络中的至少一个目标网关建立通信连接之前,还可以包括:将所述目标网络中的全部待连接网关配置为对连接请求无应答。
其中,所述全部待连接网关中包括所述目标网关。全部待连接网关可以包括构成目标网络的网关中可以由客户端接入并向客户端提供资源的全部网关。对连接请求无应答可以是对任何客户端的连接请求均不进行任何操作的配置。
相应的,在控制客户端与目标网关建立通信连接之前,可以将全部待连接网关配置为对连接请求无应答,则在确定客户端有权限接入目标网络之前,目标网络中的全部待连接网关均对客户端的连接请求不进行任何操作,避免攻击者对目标网络发起恶意连接请求从而探测到目标网络中的网关。
S243、将所述目标网关反馈至所述客户端,以使所述客户端向各所述目标网关发起连接请求。
相应的,在确定客户端获取目标网络资源所需要接入的目标网关后,将目标网关反馈至客户端,以使客户端确定其需要连接的目标网关,从而向各目标网关发起连接请求。
在本发明的一个可选实施例中,所述控制所述客户端与所述目标网络中的至少一个目标网关建立通信连接,还可以包括:根据所述身份验证结果和所述目标网络资源,获取针对所述目标网关的资源请求策略;将所述资源请求策略反馈至所述客户端,以使所述客户端根据所述资源请求策略向各所述目标网关发起连接请求。
其中,资源请求策略可以是描述分别向各目标网关所请求的目标网络资源的各部分资源的信息。
相应的,根据身份验证结果和目标网络资源可以确定目标网关以及各目标网关可以提供的部分或全部目标网络资源,进一步可以确定客户端可以向各目标网关分别请求的各部分目标网络资源,从而可以生成资源请求策略。将资源请求策略反馈至客户端,则客户端向各目标网关发起连接请求时可以根据资源请求策略,向不同的目标网关请求不同部分的目标网络资源,避免客户端向无法提供任意部分目标网络资源的目标网关请求该部分目标网络资源,导致客户端接收到不必要的拒绝反馈。
示例性的,客户端请求的目标网络资源A可以由A1、A2和A3三部分资源组成,在目标网络中确定出目标网关b1、b2和b3分别可以用于提供A1、A2和A3,则可以生成资源请求策略,客户端根据资源请求策略可以分别向网关b1、b2和b3请求资源A1、A2和A3,确保可以获取该三部分资源,最终得到目标网络资源。而若客户端分别向网关b1、b2和b3请求全部目标网络资源A,当其中任意网关无法提供资源A1、A2和A3中的任意至少一个部分时,例如网关b1无法提供资源A2和A3,客户端会接收到该网关的拒绝,造成资源请求处理效率和用户体验下降。
可选的,将所述资源请求策略反馈至所述客户端,可以包括:对所述资源请求策略进行加密处理;将所述加密处理后的所述资源请求策略发送至所述客户端。具体的,加密处理可以是任意对资源请求策略进行加密的操作,具体操作方式可以根据需要确定,在此不做限定。对资源请求策略进行加密处理后反馈至客户端,可以有效防止资源请求策略在通信过程中泄露,进一步提升目标网络的安全防护效果。
S250、确定所述客户端不可以接入目标网路并获取目标网络资源。
相应的,若身份验证结果不是验证通过,则说明客户端的目标辅助信息不满足目标网络的安全需求对客户端的要求,即客户端无法接入目标网络并获取目标网络资源。
可选的,在确定客户端的身份验证结果不是验证通过的情况下,对客户端不进行任何响应,以避免攻击者对目标网络发起恶意资源请求从而探测到目标网络中的网关。
图3是本发明实施例二提供的一种资源请求处理方法的流程示意图。在一个具体的例子中,可以预先部署控制器用于实现资源请求处理方法,控制器可以预先上线并连接到适当的其他辅助系统,例如用户信息系统,位置信息系统,威胁情报中心等。如图3所示,网关上线并通过控制通道与控制器连接并进行身份验证,不应答来自任何其他主机的通信。当客户端请求网络资源,需要先通过控制通道与控制器连接并进行身份验证。若客户端通过验证,控制器确定允许该客户端连接的网关列表,控制器通知相应网关接受该客户端的连接,并加密所需的所有可选安全策略,可选安全策略用于指示客户端向各网络请求资源。控制器向客户端发送可接受连接的网关列表及可选安全策略,则客户端可以向每个可接受连接的网关发起SPA(Single Packet Authorization,单包授权认证),创建双向加密连接,从而客户端和网关可以使用双向加密数据通道与资源通信,分别通过数据通道向图中两个网关请求并获取资源1和资源2。
本发明实施例提供了一种资源请求处理方法,通过在检测到客户端向目标网络请求目标网络资源时,向辅助信息系统查询客户端的目标辅助信息,并根据目标辅助信息对客户端进行身份验证,对身份验证结果为验证通过的客户端进行控制,以使其与目标网络中的目标网关建立通信连接,实现对不同资源请求进行有区别的响应处理,确保访问目标网络资源的客户端具有相应权限,避免造成目标网络暴露,提升网络安全防护效果,同时对正常访问目标网络的用户不产生任何影响,优化用户体验和互联网资源访问效率。
实施例三
图4为本发明实施例三提供的一种资源请求处理装置的结构示意图,如图4所示,所述装置包括:信息查询模块310、身份验证模块320和连接建立模块330。
其中,信息查询模块310,用于在检测到客户端向目标网络请求目标网络资源时,向辅助信息系统查询所述客户端的目标辅助信息。
身份验证模块320,用于根据所述目标辅助信息对所述客户端进行身份验证,得到所述客户端的身份验证结果。
连接建立模块330,用于在确定所述身份验证结果为验证通过的情况下,控制所述客户端与所述目标网络中的至少一个目标网关建立通信连接,以使所述客户端获取所述目标网络资源。
其中,各所述目标网关分别用于向所述客户端提供所述目标网络资源中的各部分资源。
在本发明实施例的一个可选实施方式中,连接建立模块330,可以包括:目标网关获取子模块,用于根据所述身份验证结果和所述目标网络资源,获取所述目标网络中所述客户端的目标网关;接收应答配置子模块,用于将各所述目标网关配置为对所述客户端发起的连接请求进行接受应答;目标网关反馈子模块,用于将所述目标网关反馈至所述客户端,以使所述客户端向各所述目标网关发起连接请求。
在本发明实施例的一个可选实施方式中,所述装置,还可以包括:无应答配置模块,用于在所述控制所述客户端与所述目标网络中的至少一个目标网关建立通信连接之前,将所述目标网络中的全部待连接网关配置为对连接请求无应答;其中,所述全部待连接网关中包括所述目标网关。
在本发明实施例的一个可选实施方式中,目标网关获取子模块,具体可以用于:根据所述身份验证结果获取所述目标网络中所述客户端的连接许可网关;在所述连接许可网关中确定所述目标网络资源对应的所述目标网关。
在本发明实施例的一个可选实施方式中,连接建立模块330,还可以包括:策略获取子模块,用于根据所述身份验证结果和所述目标网络资源,获取针对所述目标网关的资源请求策略;将所述资源请求策略反馈至所述客户端,以使所述客户端根据所述资源请求策略向各所述目标网关发起连接请求。
在本发明实施例的一个可选实施方式中,所述辅助信息系统的数量为多个,各所述辅助信息系统分别用于查询不同类型的所述目标辅助信息;信息查询模块310,具体可以用于:分别向各所述辅助信息系统进行针对所述客户端的辅助信息查询,得到所述客户端的各类型所述目标辅助信息。
在本发明实施例的一个可选实施方式中,身份验证模块320,具体可以用于:在确定各所述目标辅助信息分别符合对应验证条件的情况下,确定所述客户端的身份验证结果为验证通过。
上述装置可执行本发明任意实施例所提供的资源请求处理方法,具备执行该方法相应的功能模块和有益效果。
本发明实施例提供了一种资源请求处理装置,通过在检测到客户端向目标网络请求目标网络资源时,向辅助信息系统查询客户端的目标辅助信息,并根据目标辅助信息对客户端进行身份验证,对身份验证结果为验证通过的客户端进行控制,以使其与目标网络中的目标网关建立通信连接,实现对不同资源请求进行有区别的响应处理,确保访问目标网络资源的客户端具有相应权限,避免造成目标网络暴露,提升网络安全防护效果,同时对正常访问目标网络的用户不产生任何影响,优化用户体验和互联网资源访问效率。
实施例四
图5为本发明实施例四提供的一种计算机设备的结构示意图。图5示出了适于用来实现本发明实施方式的示例性计算机设备12的框图。图5显示的计算机设备12仅仅是一个示例,不应对本发明实施例的功能和使用范围带来任何限制。
如图5所示,计算机设备12以通用计算设备的形式表现。计算机设备12的组件可以包括但不限于:一个或者多个处理器16,存储器28,连接不同系统组件(包括存储器28和处理器16)的总线18。
总线18表示几类总线结构中的一种或多种,包括存储器总线或者存储器控制器,外围总线,图形加速端口,处理器或者使用多种总线结构中的任意总线结构的局域总线。举例来说,这些体系结构包括但不限于工业标准体系结构(ISA)总线,微通道体系结构(MAC)总线,增强型ISA总线、视频电子标准协会(VESA)局域总线以及外围组件互连(PCI)总线。
计算机设备12典型地包括多种计算机系统可读介质。这些介质可以是任何能够被计算机设备12访问的可用介质,包括易失性和非易失性介质,可移动的和不可移动的介质。
存储器28可以包括易失性存储器形式的计算机系统可读介质,例如随机存取存储器(RAM)30和/或高速缓存存储器32。计算机设备12可以进一步包括其它可移动/不可移动的、易失性/非易失性计算机系统存储介质。仅作为举例,存储系统34可以用于读写不可移动的、非易失性磁介质(图5未显示,通常称为“硬盘驱动器”)。尽管图5中未示出,可以提供用于对可移动非易失性磁盘(例如“软盘”)读写的磁盘驱动器,以及对可移动非易失性光盘(例如CD-ROM,DVD-ROM或者其它光介质)读写的光盘驱动器。在这些情况下,每个驱动器可以通过一个或者多个数据介质接口与总线18相连。存储器28可以包括至少一个程序产品,该程序产品具有一组(例如至少一个)程序模块,这些程序模块被配置以执行本发明各实施例的功能。
具有一组(至少一个)程序模块42的程序/实用工具40,可以存储在例如存储器28中,这样的程序模块42包括但不限于操作系统、一个或者多个应用程序、其它程序模块以及程序数据,这些示例中的每一个或某种组合中可能包括网络环境的实现。程序模块42通常执行本发明所描述的实施例中的功能和/或方法。
计算机设备12也可以与一个或多个外部设备14(例如键盘、指向设备、显示器24等)通信,还可与一个或者多个使得用户能与该计算机设备12交互的设备通信,和/或与使得该计算机设备12能与一个或多个其它计算设备进行通信的任何设备(例如网卡,调制解调器等等)通信。这种通信可以通过输入/输出(I/O)接口22进行。并且,计算机设备12还可以通过网络适配器20与一个或者多个网络(例如局域网(LAN),广域网(WAN)和/或公共网络,例如因特网)通信。如图所示,网络适配器20通过总线18与计算机设备12的其它模块通信。应当明白,尽管图5中未示出,可以结合计算机设备12使用其它硬件和/或软件模块,包括但不限于:微代码、设备驱动器、冗余处理单元、外部磁盘驱动阵列、RAID系统、磁带驱动器以及数据备份存储系统等。
处理器16通过运行存储在存储器28中的程序,从而执行各种功能应用以及数据处理,实现本发明实施例所提供的资源请求处理方法:在检测到客户端向目标网络请求目标网络资源时,向辅助信息系统查询所述客户端的目标辅助信息;根据所述目标辅助信息对所述客户端进行身份验证,得到所述客户端的身份验证结果;在确定所述身份验证结果为验证通过的情况下,控制所述客户端与所述目标网络中的至少一个目标网关建立通信连接,以使所述客户端获取所述目标网络资源;其中,各所述目标网关分别用于向所述客户端提供所述目标网络资源中的各部分资源。
实施例五
本发明实施例五提供了一种计算机可读存储介质,其上存储有计算机程序,该程序被处理器执行时,实现本发明实施例所提供的资源请求处理方法:在检测到客户端向目标网络请求目标网络资源时,向辅助信息系统查询所述客户端的目标辅助信息;根据所述目标辅助信息对所述客户端进行身份验证,得到所述客户端的身份验证结果;在确定所述身份验证结果为验证通过的情况下,控制所述客户端与所述目标网络中的至少一个目标网关建立通信连接,以使所述客户端获取所述目标网络资源;其中,各所述目标网关分别用于向所述客户端提供所述目标网络资源中的各部分资源。
可以采用一个或多个计算机可读的介质的任意组合。计算机可读介质可以是计算机可读信号介质或者计算机可读存储介质。计算机可读存储介质例如可以是但不限于电、磁、光、电磁、红外线、或半导体的系统、装置或器件,或者任意以上的组合。计算机可读存储介质的更具体的例子(非穷举的列表)包括:具有一个或多个导线的电连接、便携式计算机磁盘、硬盘、随机存取存储器(RAM)、只读存储器(ROM)、可擦式可编程只读存储器(EPROM或闪存)、光纤、便携式紧凑磁盘只读存储器(CD-ROM)、光存储器件、磁存储器件、或者上述的任意合适的组合。在本文件中,计算机可读存储介质可以是任何包含或存储程序的有形介质,该程序可以被指令执行系统、装置或者器件使用或者与其结合使用。
计算机可读的信号介质可以包括在基带中或者作为载波一部分传播的数据信号,其中承载了计算机可读的程序代码。这种传播的数据信号可以采用多种形式,包括但不限于电磁信号、光信号或上述的任意合适的组合。计算机可读的信号介质还可以是计算机可读存储介质以外的任何计算机可读介质,该计算机可读介质可以发送、传播或者传输用于由指令执行系统、装置或者器件使用或者与其结合使用的程序。
计算机可读介质上包含的程序代码可以用任何适当的介质传输,包括但不限于无线、电线、光缆、RF等等,或者上述的任意合适的组合。
可以以一种或多种程序设计语言或其组合来编写用于执行本发明操作的计算机程序代码,所述程序设计语言包括面向对象的程序设计语言,诸如Java、Smalltalk、C++,还包括常规的过程式程序设计语言—诸如“C”语言或类似的程序设计语言。程序代码可以完全地在用户计算机上执行、部分地在用户计算机上执行、作为一个独立的软件包执行、部分在用户计算机上部分在远程计算机上执行、或者完全在远程计算机或计算机设备上执行。在涉及远程计算机的情形中,远程计算机可以通过任意种类的网络,包括局域网(LAN)或广域网(WAN),连接到用户计算机,或者,可以连接到外部计算机(例如利用因特网服务提供商来通过因特网连接)。
注意,上述仅为本发明的较佳实施例及所运用技术原理。本领域技术人员会理解,本发明不限于这里所述的特定实施例,对本领域技术人员来说能够进行各种明显的变化、重新调整和替代而不会脱离本发明的保护范围。因此,虽然通过以上实施例对本发明进行了较为详细的说明,但是本发明不仅仅限于以上实施例,在不脱离本发明构思的情况下,还可以包括更多其他等效实施例,而本发明的范围由所附的权利要求范围决定。

Claims (10)

1.一种资源请求处理方法,其特征在于,应用于控制器,包括:
在检测到客户端向目标网络请求目标网络资源时,向辅助信息系统查询所述客户端的目标辅助信息;
根据所述目标辅助信息对所述客户端进行身份验证,得到所述客户端的身份验证结果;
在确定所述身份验证结果为验证通过的情况下,控制所述客户端与所述目标网络中的至少一个目标网关建立通信连接,以使所述客户端获取所述目标网络资源;其中,各所述目标网关分别用于向所述客户端提供所述目标网络资源中的各部分资源。
2.根据权利要求1所述的方法,其特征在于,所述控制所述客户端与所述目标网络中的至少一个目标网关建立通信连接,包括:
根据所述身份验证结果和所述目标网络资源,获取所述目标网络中所述客户端的目标网关;
将各所述目标网关配置为对所述客户端发起的连接请求进行接受应答;
将所述目标网关反馈至所述客户端,以使所述客户端向各所述目标网关发起连接请求。
3.根据权利要求2所述的方法,其特征在于,在所述控制所述客户端与所述目标网络中的至少一个目标网关建立通信连接之前,还包括:
将所述目标网络中的全部待连接网关配置为对连接请求无应答;其中,所述全部待连接网关中包括所述目标网关。
4.根据权利要求2所述的方法,其特征在于,所述根据所述身份验证结果和所述目标网络资源,获取所述目标网络中所述客户端的目标网关,包括:
根据所述身份验证结果获取所述目标网络中所述客户端的连接许可网关;
在所述连接许可网关中确定所述目标网络资源对应的所述目标网关。
5.根据权利要求2所述的方法,其特征在于,所述控制所述客户端与所述目标网络中的至少一个目标网关建立通信连接,还包括:
根据所述身份验证结果和所述目标网络资源,获取针对所述目标网关的资源请求策略;
将所述资源请求策略反馈至所述客户端,以使所述客户端根据所述资源请求策略向各所述目标网关发起连接请求。
6.根据权利要求1所述的方法,其特征在于,所述辅助信息系统的数量为多个,各所述辅助信息系统分别用于查询不同类型的所述目标辅助信息;
所述向辅助信息系统查询所述客户端的目标辅助信息,包括:
分别向各所述辅助信息系统进行针对所述客户端的辅助信息查询,得到所述客户端的各类型所述目标辅助信息。
7.根据权利要求6所述的方法,其特征在于,所述根据所述目标辅助信息对所述客户端进行身份验证,得到所述客户端的身份验证结果,包括:
在确定各所述目标辅助信息分别符合对应验证条件的情况下,确定所述客户端的身份验证结果为验证通过。
8.一种资源请求处理装置,其特征在于,配置于控制器,包括:
信息查询模块,用于在检测到客户端向目标网络请求目标网络资源时,向辅助信息系统查询所述客户端的目标辅助信息;
身份验证模块,用于根据所述目标辅助信息对所述客户端进行身份验证,得到所述客户端的身份验证结果;
连接建立模块,用于在确定所述身份验证结果为验证通过的情况下,控制所述客户端与所述目标网络中的至少一个目标网关建立通信连接,以使所述客户端获取所述目标网络资源;其中,各所述目标网关分别用于向所述客户端提供所述目标网络资源中的各部分资源。
9.一种计算机设备,其特征在于,所述计算机设备包括:
一个或多个处理器;
存储装置,用于存储一个或多个程序;
当所述一个或多个程序被所述一个或多个处理器执行,使得所述一个或多个处理器实现如权利要求1-7中任一所述的资源请求处理方法。
10.一种计算机存储介质,其上存储有计算机程序,其特征在于,该程序被处理器执行时实现如权利要求1-7中任一所述的资源请求处理方法。
CN202111241711.4A 2021-10-25 2021-10-25 资源请求处理方法、装置、设备及存储介质 Pending CN114006739A (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN202111241711.4A CN114006739A (zh) 2021-10-25 2021-10-25 资源请求处理方法、装置、设备及存储介质

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN202111241711.4A CN114006739A (zh) 2021-10-25 2021-10-25 资源请求处理方法、装置、设备及存储介质

Publications (1)

Publication Number Publication Date
CN114006739A true CN114006739A (zh) 2022-02-01

Family

ID=79923834

Family Applications (1)

Application Number Title Priority Date Filing Date
CN202111241711.4A Pending CN114006739A (zh) 2021-10-25 2021-10-25 资源请求处理方法、装置、设备及存储介质

Country Status (1)

Country Link
CN (1) CN114006739A (zh)

Citations (7)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US20070169171A1 (en) * 2005-07-11 2007-07-19 Kumar Ravi C Technique for authenticating network users
CN101764742A (zh) * 2009-12-30 2010-06-30 福建星网锐捷网络有限公司 一种网络资源访问控制系统及方法
CN103200196A (zh) * 2013-04-01 2013-07-10 天脉聚源(北京)传媒科技有限公司 一种用户设备及访问目标间的接入访问方法、系统及装置
WO2014059604A1 (zh) * 2012-10-16 2014-04-24 华为技术有限公司 一种资源安全访问方法及装置
CN107231336A (zh) * 2016-03-25 2017-10-03 中兴通讯股份有限公司 一种局域网内网资源的访问控制方法、装置及网关设备
CN111488595A (zh) * 2020-03-27 2020-08-04 腾讯科技(深圳)有限公司 用于实现权限控制的方法及相关设备
CN113225350A (zh) * 2021-05-21 2021-08-06 广东电网有限责任公司 一种网络资源管理方法、装置、介质及电子设备

Patent Citations (7)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US20070169171A1 (en) * 2005-07-11 2007-07-19 Kumar Ravi C Technique for authenticating network users
CN101764742A (zh) * 2009-12-30 2010-06-30 福建星网锐捷网络有限公司 一种网络资源访问控制系统及方法
WO2014059604A1 (zh) * 2012-10-16 2014-04-24 华为技术有限公司 一种资源安全访问方法及装置
CN103200196A (zh) * 2013-04-01 2013-07-10 天脉聚源(北京)传媒科技有限公司 一种用户设备及访问目标间的接入访问方法、系统及装置
CN107231336A (zh) * 2016-03-25 2017-10-03 中兴通讯股份有限公司 一种局域网内网资源的访问控制方法、装置及网关设备
CN111488595A (zh) * 2020-03-27 2020-08-04 腾讯科技(深圳)有限公司 用于实现权限控制的方法及相关设备
CN113225350A (zh) * 2021-05-21 2021-08-06 广东电网有限责任公司 一种网络资源管理方法、装置、介质及电子设备

Non-Patent Citations (1)

* Cited by examiner, † Cited by third party
Title
"应用信息安全技术 构筑客户端安全体系", 金融电子化, no. 10 *

Similar Documents

Publication Publication Date Title
US9860249B2 (en) System and method for secure proxy-based authentication
JP5714078B2 (ja) 分散セキュアコンテンツ管理システムに対する認証
US7886339B2 (en) Radius security origin check
CN111510453B (zh) 业务系统访问方法、装置、系统及介质
US8402267B1 (en) Security enhanced network device and method for secure operation of same
EP2150916B1 (en) Cascading authentication system
CN115001870B (zh) 信息安全防护系统、方法及存储介质
CN114553540B (zh) 基于零信任的物联网系统、数据访问方法、装置及介质
KR20090066152A (ko) 웹 서비스 방법 및 그 장치
US11411933B2 (en) Trusted cyber physical system
CN115333840B (zh) 资源访问方法、系统、设备及存储介质
KR102020178B1 (ko) 동적 정책 제어를 수행하는 방화벽 시스템
MXPA06002182A (es) Prevencion del acceso no autorizado de recursos de red de computadora.
US8713640B2 (en) System and method for logical separation of a server by using client virtualization
WO2017119916A1 (en) Secure remote authentication
US20160205102A1 (en) Secure Remote Authentication of Local Machine Services Using a Self Discovery Network Protocol
WO2019166213A1 (en) Method, entity and system for managing access to data through a late dynamic binding of its associated metadata
US20150281281A1 (en) Identification of unauthorized application data in a corporate network
CN106576050B (zh) 三层安全和计算架构
US10298588B2 (en) Secure communication system and method
US10412097B1 (en) Method and system for providing distributed authentication
CN114006739A (zh) 资源请求处理方法、装置、设备及存储介质
KR20150041613A (ko) 기업내 보안망 제공시스템 및 그 방법
KR102371181B1 (ko) 에이전트어플리케이션이 설치된 사용자단말 및 사용자단말과 통신을 수행하는 서버시스템에서 수행되는 통신 보안방법
CN112395562B (zh) 一种代码仓库的登录防护方法及装置

Legal Events

Date Code Title Description
PB01 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination
RJ01 Rejection of invention patent application after publication

Application publication date: 20220201