CN114465791B - 网管设备中白名单的建立方法、装置、存储介质及处理器 - Google Patents
网管设备中白名单的建立方法、装置、存储介质及处理器 Download PDFInfo
- Publication number
- CN114465791B CN114465791B CN202210086832.4A CN202210086832A CN114465791B CN 114465791 B CN114465791 B CN 114465791B CN 202210086832 A CN202210086832 A CN 202210086832A CN 114465791 B CN114465791 B CN 114465791B
- Authority
- CN
- China
- Prior art keywords
- target
- domain name
- information
- white list
- traffic
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Active
Links
- 238000000034 method Methods 0.000 title claims abstract description 66
- 238000012544 monitoring process Methods 0.000 claims abstract description 78
- 230000004044 response Effects 0.000 claims description 77
- 238000004458 analytical method Methods 0.000 claims description 31
- 238000011084 recovery Methods 0.000 claims description 4
- 238000005516 engineering process Methods 0.000 abstract description 8
- 238000010586 diagram Methods 0.000 description 13
- 238000004590 computer program Methods 0.000 description 11
- 230000000694 effects Effects 0.000 description 10
- 238000001914 filtration Methods 0.000 description 6
- 230000008569 process Effects 0.000 description 6
- 230000006870 function Effects 0.000 description 5
- 230000008859 change Effects 0.000 description 3
- 230000003287 optical effect Effects 0.000 description 3
- 230000005540 biological transmission Effects 0.000 description 2
- 230000004048 modification Effects 0.000 description 2
- 238000012986 modification Methods 0.000 description 2
- 230000002457 bidirectional effect Effects 0.000 description 1
- 230000006872 improvement Effects 0.000 description 1
- 238000004519 manufacturing process Methods 0.000 description 1
- 230000008447 perception Effects 0.000 description 1
- 230000003068 static effect Effects 0.000 description 1
Classifications
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/10—Network architectures or network communication protocols for network security for controlling access to devices or network resources
- H04L63/101—Access control lists [ACL]
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/08—Network architectures or network communication protocols for network security for authentication of entities
Landscapes
- Engineering & Computer Science (AREA)
- Computer Hardware Design (AREA)
- Computer Security & Cryptography (AREA)
- Computing Systems (AREA)
- General Engineering & Computer Science (AREA)
- Computer Networks & Wireless Communication (AREA)
- Signal Processing (AREA)
- Data Exchanges In Wide-Area Networks (AREA)
Abstract
本申请公开了一种网管设备中白名单的建立方法、装置、存储介质及处理器。该方法包括:对网络中的DNS流量的类型进行监听,得到监听结果,其中,监听结果中包括以下之一:DNS查询流量、DNS应答流量;将监听结果中的所有的域名信息与目标泛域名模版进行匹配,得到目标集合,其中,目标集合中每个域名之间关系为域名与子域名的关系;对目标集合中的元素进行解析,得到目标信息,其中,目标信息至少包括:多个目标域名以及每个目标域名对应的目标IP地址;将目标信息存储至目标白名单中,其中,目标白名单用于对上网流量进行管控。通过本申请,解决了相关技术中网管设备白名单只能对部分设备生效,使得第三方网络认证效率较低的问题。
Description
技术领域
本申请涉及网络认证技术领域,具体而言,涉及一种网管设备中白名单的建立方法、装置、存储介质及处理器。
背景技术
在安全网络中,网络接入管理设备一般会要求我们再认证后接入网络访问网络资源,随着钉钉、飞书、企业微信等软件的推广,第三方认证接入方式逐渐成为一种受欢迎的接入方式。
针对这些第三方认证方式的接入,我们需要对第三方认证中需要进行通信的服务器域名对应的IP加入网管设备白名单,以便第三方认证流程可以在未认证的受管控终端上进行。以飞书认证为例,官方提供的域名白名单以泛域名的形式提供(*.pstatp.com,*.snssdk.com,*.feishucdn.com,*.feishu.cn)。
由于第三方接入认证泛域名白名单相关的子域名一直再不断变动现有的网管设备不能根据设定好的泛域名白名单模板及时放行对其子域名的访问,一般采用手动收集全部相关子域名(如,a.pstatp.com,b.pstatp.com……x.pstatp.com等),并在网管设备将子域名设置例外,通过网管设备解析子域名后将对应的IP加入白名单。
且在企业应用时,由于企业一般出口网络会接入多个运营商,导致不同的设备向同样的DNS服务器解析域名,会出现不同IP的结果(不同运营商网络导致),例如网管设备向114.114.114.114解析域名xxx.com得到IP 1.2.3.4并放行,部分设备与网管设备出口运营商一致(向114.114.114.114解析xxx.com得到IP 1.2.3.4),部分设备与网管设备出口运营商不一致(向114.114.114.114解析域名xxx.com得到IP 6.6.6.6),导致网管设备白名单只能对部分设备生效,使得第三方网络认证效率较低。
针对相关技术中网管设备白名单只能对部分设备生效,使得第三方网络认证效率较低的问题,目前尚未提出有效的解决方案。
发明内容
本申请的主要目的在于提供一种网管设备中白名单的建立方法、装置、存储介质及处理器,以解决相关技术中网管设备白名单只能对部分设备生效,使得第三方网络认证效率较低的问题。
为了实现上述目的,根据本申请的一个方面,提供了一种网管设备中白名单的建立方法。该方法包括:对网络中的DNS流量的类型进行监听,得到监听结果,其中,监听结果中包括以下之一:DNS查询流量、DNS应答流量;将监听结果中的所有的域名信息与目标泛域名模版进行匹配,得到目标集合,其中,目标集合包括以下之一:由多个目标查询域名组成的集合、由多个目标应答域名以及每个目标应答域名对应的IP地址组成的集合,其中,目标集合中每个域名之间关系为域名与子域名的关系;对目标集合中的元素进行解析,得到目标信息,其中,目标信息至少包括:多个目标域名以及每个目标域名对应的目标IP地址;将目标信息存储至目标白名单中,其中,目标白名单用于对上网流量进行管控。
进一步地,在对网络中的DNS流量的类型进行监听,得到监听结果之前,该方法还包括:采用目标核心交换机通过端口镜像的方式对DNS流量进行转发,以使目标网络管理设备获取并监听DNS流量。
进一步地,将监听结果中所有的域名信息与目标泛域名模版进行匹配,得到目标集合包括:在监听结果指示DNS流量的类型为DNS查询流量的情况下,获取DNS查询流量中所有的查询域名信息,其中,查询域名信息中包括多个查询域名的名称标记;将查询域名信息按照每个查询域名的名称标记与目标泛域名模版进行匹配,得到目标集合。
进一步地,将监听结果中所有的域名信息与目标泛域名模版进行匹配,得到目标集合包括:在监听结果指示DNS流量的类型为DNS应答流量的情况下,获取DNS应答流量中所有的应答信息,其中,应答信息包括:应答域名信息、应答域名信息对应的IP地址,其中,应答域名信息中包括多个应答域名的名称标记;应答信息按照每个应答域名的名称标记与目标泛域名模版进行匹配,得到目标集合。
进一步地,对目标集合中的元素进行解析,得到目标信息包括:设置解析时间定时器;根据解析时间定时器对目标集合中的元素进行定时解析,得到目标信息。
进一步地,在将目标信息存储至目标白名单中之后,该方法还包括:在目标终端设备的访问发生故障时,获取目标缓存数据,其中,缓存数据包含目标信息;根据缓存数据对目标白名单进行恢复。
为了实现上述目的,根据本申请的另一方面,提供了一种网管设备中白名单的建立装置。该装置包括:监听单元,用于对网络中的DNS流量的类型进行监听,得到监听结果,其中,监听结果中包括以下之一:DNS查询流量、DNS应答流量;匹配单元,用于将监听结果中的所有的域名信息与目标泛域名模版进行匹配,得到目标集合,其中,目标集合包括以下之一:由多个目标查询域名组成的集合、由多个目标应答域名以及每个目标应答域名对应的IP地址组成的集合,其中,目标集合中每个域名之间关系为域名与子域名的关系;解析单元,用于对目标集合中的元素进行解析,得到目标信息,其中,目标信息至少包括:多个目标域名以及每个目标域名对应的目标IP地址;存储单元,用于将目标信息存储至目标白名单中,其中,目标白名单用于对上网流量进行管控。
进一步地,该装置还包括:转发单元,用于在对网络中的DNS流量的类型进行监听,得到监听结果之前,采用目标核心交换机通过端口镜像的方式对DNS流量进行转发,以使目标网络管理设备获取并监听DNS流量。
进一步地,匹配单元包括:第一获取模块,用于在监听结果指示DNS流量的类型为DNS查询流量的情况下,获取DNS查询流量中所有的查询域名信息,其中,查询域名信息中包括多个查询域名的名称标记;第一匹配模块,用于将查询域名信息按照每个查询域名的名称标记与目标泛域名模版进行匹配,得到目标集合。
进一步地,匹配单元包括:第二获取模块,用于在监听结果指示DNS流量的类型为DNS应答流量的情况下,获取DNS应答流量中所有的应答信息,其中,应答信息包括:应答域名信息、应答域名信息对应的IP地址,其中,应答域名信息中包括多个应答域名的名称标记;第二匹配模块,用于应答信息按照每个应答域名的名称标记与目标泛域名模版进行匹配,得到目标集合。
进一步地,解析单元包括:设置模块,用于设置解析时间定时器;解析模块,用于根据解析时间定时器对目标集合中的元素进行定时解析,得到目标信息。
进一步地,该装置还包括:获取单元,用于在将目标信息存储至目标白名单中之后,在目标终端设备的访问发生故障时,获取目标缓存数据,其中,缓存数据包含目标信息;恢复单元,用于根据缓存数据对目标白名单进行恢复。
根据本申请实施例的另一方面,还提供了一种处理器,处理器用于运行程序,其中,程序运行时执行上述任意一项的方法。
根据本申请实施例的另一方面,还提供了一种计算机可读存储介质,其上存储有计算机程序/指令,该计算机程序/指令被处理器执行时执行上述任意一项的方法。
通过本申请,采用以下步骤:对网络中的DNS流量的类型进行监听,得到监听结果,其中,监听结果中包括以下之一:DNS查询流量、DNS应答流量;将监听结果中的所有的域名信息与目标泛域名模版进行匹配,得到目标集合,其中,目标集合包括以下之一:由多个目标查询域名组成的集合、由多个目标应答域名以及每个目标应答域名对应的IP地址组成的集合,其中,目标集合中每个域名之间关系为域名与子域名的关系;对目标集合中的元素进行解析,得到目标信息,其中,目标信息至少包括:多个目标域名以及每个目标域名对应的目标IP地址;将目标信息存储至目标白名单中,其中,目标白名单用于对上网流量进行管控,解决了相关技术中网管设备白名单只能对部分设备生效,使得第三方网络认证效率较低的问题。通过对目标集合进行解析,并将解析得到的目标信息存储至目标白名单中,网管设备白名单能够能对所有入网设备生效,进而达到了提高第三方网络认证的效果。
附图说明
构成本申请的一部分的附图用来提供对本申请的进一步理解,本申请的示意性实施例及其说明用于解释本申请,并不构成对本申请的不当限定。在附图中:
图1是根据本申请实施例提供的网管设备中白名单的建立方法的流程图;
图2是根据本申请实施例提供的网管设备中白名单的建立方法的DNS查询流量收集与主动解析示意图;
图3是根据本申请实施例提供的网管设备中白名单的建立方法的DNS应答流量收集与泛域名模板过滤示意图;
图4是根据本申请实施例提供的网管设备中白名单的建立方法的网管设备系统操作示意图;
图5是根据本申请实施例提供的网管设备中白名单的建立方法的网络多出口时系统示例操作示意图;
图6是根据本申请实施例提供的网管设备中白名单的建立装置的示意图。
具体实施方式
需要说明的是,在不冲突的情况下,本申请中的实施例及实施例中的特征可以相互组合。下面将参考附图并结合实施例来详细说明本申请。
为了使本技术领域的人员更好地理解本申请方案,下面将结合本申请实施例中的附图,对本申请实施例中的技术方案进行清楚、完整地描述,显然,所描述的实施例仅仅是本申请一部分的实施例,而不是全部的实施例。基于本申请中的实施例,本领域普通技术人员在没有做出创造性劳动前提下所获得的所有其他实施例,都应当属于本申请保护的范围。
需要说明的是,本申请的说明书和权利要求书及上述附图中的术语“第一”、“第二”等是用于区别类似的对象,而不必用于描述特定的顺序或先后次序。应该理解这样使用的数据在适当情况下可以互换,以便这里描述的本申请的实施例。此外,术语“包括”和“具有”以及他们的任何变形,意图在于覆盖不排他的包含,例如,包含了一系列步骤或单元的过程、方法、系统、产品或设备不必限于清楚地列出的那些步骤或单元,而是可包括没有清楚地列出的或对于这些过程、方法、产品或设备固有的其它步骤或单元。
根据本申请的实施例,提供了一种网管设备中白名单的建立方法。
图1是根据本申请实施例的网管设备中白名单的建立方法的流程图。如图1所示,该方法包括以下步骤:
步骤S101,对网络中的DNS流量的类型进行监听,得到监听结果,其中,监听结果中包括以下之一:DNS查询流量、DNS应答流量。
具体的,通过网络管理设备对网络中的DNS查询流量以及DNS应答流量进行监听,并根据监听结果确定对应的网络上网所需的ip地址。
可选地,在本申请实施例提供的网管设备中白名单的建立方法中,在对网络中的DNS流量的类型进行监听,得到监听结果之前,该方法还包括:采用目标核心交换机通过端口镜像的方式对DNS流量进行转发,以使目标网络管理设备获取并监听DNS流量。
具体的,在核心交换机将DNS出入流量通过端口镜像方式转发至网管设备之前,网络管理设备内部集成有相关的软件系统,并对软件系统中的第三方应用进行认证,本申请通过端口镜像方式使得网管设备与DNS双向流量(也即DNS应答流量与DNS查询流量)进行通信,以便第三方认证流程可以在未认证的受管控终端上进行。
步骤S102,将监听结果中的所有的域名信息与目标泛域名模版进行匹配,得到目标集合,其中,目标集合包括以下之一:由多个目标查询域名组成的集合、由多个目标应答域名以及每个目标应答域名对应的IP地址组成的集合,其中,目标集合中每个域名之间关系为域名与子域名的关系。
具体的,获取监听结果中DNS的查询流量以及应答流量中所有的域名信息,使得多个域名信息与目标泛域名模板进行匹配,例如,目标泛域名模板可以是*.xxx.com。
可选地,在本申请实施例提供的网管设备中白名单的建立方法中,将监听结果中所有的域名信息与目标泛域名模版进行匹配,得到目标集合包括:在监听结果指示DNS流量的类型为DNS查询流量的情况下,获取DNS查询流量中所有的查询域名信息,其中,查询域名信息中包括多个查询域名的名称标记;将查询域名信息按照每个查询域名的名称标记与目标泛域名模版进行匹配,得到目标集合。
例如,如图2所示,用户配置模板泛域名模板为*.xxx.com,网关设备监听到DNS查询流量中所有的查询域名信息为www.xxx.com、map.xxx.com、fm.xxx.com、fm.xx.com、www.x.com、根据DNS查询中的A记录名称的域名(对应于本申请中的查询域名的名称标记)与目标泛域名模板进行匹配过滤,得到过滤结果(对应于本申请中的目标集合)为www.xxx.com、map.xxx.com、fm.xxx.com,通过将DNS查询流量与泛域名模板进行匹配,有效的提升了第三方认证效率。
可选地,在本申请实施例提供的网管设备中白名单的建立方法中,将监听结果中所有的域名信息与目标泛域名模版进行匹配,得到目标集合包括:在监听结果指示DNS流量的类型为DNS应答流量的情况下,获取DNS应答流量中所有的应答信息,其中,应答信息包括:应答域名信息、应答域名信息对应的IP地址,其中,应答域名信息中包括多个应答域名的名称标记;应答信息按照每个应答域名的名称标记与目标泛域名模版进行匹配,得到目标集合。
例如,如图3所示,用户配置模板泛域名模板为*.xxx.com,网关设备监听到DNS应答流量中所有的应答信息为www.xxx.com/1.2.3.4(也即,应答域名信息以及应答域名信息对应的IP地址,下同)、map.xxx.com/1.2.3.5、fm.xxx.com/1.2.3.6、fm.xx.com/2.2.2.2、www.x.com/3.3.3.3、根据DNS应答中的A记录名称的域名(对应于本申请中的应答域名的名称标记)与目标泛域名模板进行匹配过滤,得到过滤结果(对应于本申请中的目标集合)为www.xxx.com/1.2.3.4、map.xxx.com/1.2.3.5、fm.xxx.com/1.2.3.6,通过将DNS应答流量与泛域名模板进行匹配,有效的提升了第三方认证效率。
步骤S103,对目标集合中的元素进行解析,得到目标信息,其中,目标信息至少包括:多个目标域名以及每个目标域名对应的目标IP地址。
例如,如图4所示,在网管设备中对DNS查询流量进行匹配过滤之后,得到多个目标查询域名,并对目标查询域名进行解析,获取每个查询域名对应的IP地址。
可选地,在本申请实施例提供的网管设备中白名单的建立方法中,对目标集合中的元素进行解析,得到目标信息包括:设置解析时间定时器;根据解析时间定时器对目标集合中的元素进行定时解析,得到目标信息。
例如,在网管设备监听到DNS查询流量的情况下,对目标查询域名进行周期性解析,得到目标IP地址,在网管设备监听到DNS应答流量的情况下,周期性的对目标查询域名对应的IP进行获取,得到目标IP地址,通过网管设备定时向指定的DNS服务器解析放行列表中收集的子域名,将解析到的IP加入放行列表并存储并通过网管设备设置对应IP放行,有效的提升了第三方认证效率。
步骤S104,将目标信息存储至目标白名单中,其中,目标白名单用于对上网流量进行管控。
例如,网管设备解析DNS应答报文,若报文中查询域名(Queries中的A记录名称,如a1.feishucdn.com)可匹配配置的第三方认证泛域名白名单模板(*.feishucdn.com),则将对应的子域名与IP加入IP白名单列表中进行存储,以使网管设备放行对应IP。
例如,网管设备解析DNS请求报文,若报文中域名可匹配配置的第三方认证泛域名白名单,则将对应子域名进行解析,将解析会后对应的子域名与IP加入IP白名单列表中进行存储,以使网管设备放行对应IP。
可选地,在本申请实施例提供的网管设备中白名单的建立方法中,对在将目标信息存储至目标白名单中之后,该方法还包括:在目标终端设备的访问发生故障时,获取目标缓存数据,其中,缓存数据包含目标信息;根据缓存数据对目标白名单进行恢复。
具体的,在网管环境中访问未放开的IP地址会导致终端的访问被网管设备阻断或者重定向至网管设备,在故障重启后网管设备可以根据存储在放行列表中的IP进行快速放行,实现故障快速恢复,可做到用户无感知状态收集域名对应IP并放行。
可选地,图5是根据本申请实施例提供的网管设备中白名单的建立方法的网络多出口时系统示例操作示意图,如图5所示,配置泛域名模板(*.dingding.com),以应对泛域名白名单(业务域名动态变化)。对于DNS应答流量,解析其中的查询域名信息(如a.dingding.com),发现符合泛域名模板,则将其应答IP加入网管设备IP放行白名单。这样无论dingding等第三方软件业务域名如何变化,都能根据DNS应答流量进行匹配,收集所有业务域名IP进行放行;应对网络多出口时,天然屏蔽了网络多出口带来的影响,因为不论任何出口解析结果的不同总要通过DNS应答回应终端,该应答DNS流量进过网管设备,网管设备可以进行全部应答的解析(解析DNS)->匹配(域名配泛域名模板)->放行(放行域名对应IP),因此,对于多运营商出口网络,即在企业网络出口路由可以走不同运营商线路(电信、移动、联通)的情况下,对于同一个域名的解析可能由于分配的线路不同解析到不同的IP,网管设备获取了DNS的双向流量,根据DNS应答过滤到所有运营商线路的同一域名解析到的不同IP结果,使得PC_1、PC_2、PC_3都可以进行正常上网。
综上,本申请实施例提供的网管设备中白名单的建立方法,通过对网络中的DNS流量的类型进行监听,得到监听结果,其中,监听结果中包括以下之一:DNS查询流量、DNS应答流量;将监听结果中的所有的域名信息与目标泛域名模版进行匹配,得到目标集合,其中,目标集合包括以下之一:由多个目标查询域名组成的集合、由多个目标应答域名以及每个目标应答域名对应的IP地址组成的集合,其中,目标集合中每个域名之间关系为域名与子域名的关系;对目标集合中的元素进行解析,得到目标信息,其中,目标信息至少包括:多个目标域名以及每个目标域名对应的目标IP地址;将目标信息存储至目标白名单中,其中,目标白名单用于对上网流量进行管控,解决了相关技术中网管设备白名单只能对部分设备生效,使得第三方网络认证效率较低的问题。通过对目标集合进行解析,并将解析得到的目标信息存储至目标白名单中,网管设备白名单能够能对所有入网设备生效,进而达到了提高第三方网络认证的效果。
需要说明的是,在附图的流程图示出的步骤可以在诸如一组计算机可执行指令的计算机系统中执行,并且,虽然在流程图中示出了逻辑顺序,但是在某些情况下,可以以不同于此处的顺序执行所示出或描述的步骤。
本申请实施例还提供了一种网管设备中白名单的建立装置,需要说明的是,本申请实施例的网管设备中白名单的建立装置可以用于执行本申请实施例所提供的用于网管设备中白名单的建立方法。以下对本申请实施例提供的网管设备中白名单的建立装置进行介绍。
图6是根据本申请实施例的网管设备中白名单的建立装置的示意图。如图6所示,该装置包括:监听单元601、匹配单元602、解析单元603、存储单元604。
具体的,监听单元601,用于对网络中的DNS流量的类型进行监听,得到监听结果,其中,监听结果中包括以下之一:DNS查询流量、DNS应答流量;
匹配单元602,用于将监听结果中的所有的域名信息与目标泛域名模版进行匹配,得到目标集合,其中,目标集合包括以下之一:由多个目标查询域名组成的集合、由多个目标应答域名以及每个目标应答域名对应的IP地址组成的集合,其中,目标集合中每个域名之间关系为域名与子域名的关系;
解析单元603,用于对目标集合中的元素进行解析,得到目标信息,其中,目标信息至少包括:多个目标域名以及每个目标域名对应的目标IP地址;
存储单元604,用于将目标信息存储至目标白名单中,其中,目标白名单用于对上网流量进行管控。
综上,可选地,在本申请实施例提供的网管设备中白名单的建立装置中,监听单元601对网络中的DNS流量的类型进行监听,得到监听结果,其中,监听结果中包括以下之一:DNS查询流量、DNS应答流量;匹配单元602将监听结果中的所有的域名信息与目标泛域名模版进行匹配,得到目标集合,其中,目标集合包括以下之一:由多个目标查询域名组成的集合、由多个目标应答域名以及每个目标应答域名对应的IP地址组成的集合,其中,目标集合中每个域名之间关系为域名与子域名的关系;解析单元603对目标集合中的元素进行解析,得到目标信息,其中,目标信息至少包括:多个目标域名以及每个目标域名对应的目标IP地址;存储单元604将目标信息存储至目标白名单中,其中,目标白名单用于对上网流量进行管控,解决了相关技术中网管设备白名单只能对部分设备生效,使得第三方网络认证效率较低的问题。通过对目标集合进行解析,并将解析得到的目标信息存储至目标白名单中,网管设备白名单能够能对所有入网设备生效,进而达到了提高第三方网络认证的效果。
可选地,在本申请实施例提供的网管设备中白名单的建立装置中,该装置还包括:转发单元,用于在对网络中的DNS流量的类型进行监听,得到监听结果之前,采用目标核心交换机通过端口镜像的方式对DNS流量进行转发,以使目标网络管理设备获取并监听DNS流量。
可选地,在本申请实施例提供的网管设备中白名单的建立装置中,匹配单元602包括:第一获取模块,用于在监听结果指示DNS流量的类型为DNS查询流量的情况下,获取DNS查询流量中所有的查询域名信息,其中,查询域名信息中包括多个查询域名的名称标记;第一匹配模块,用于将查询域名信息按照每个查询域名的名称标记与目标泛域名模版进行匹配,得到目标集合。
可选地,在本申请实施例提供的网管设备中白名单的建立装置中,匹配单元602包括:第二获取模块,用于在监听结果指示DNS流量的类型为DNS应答流量的情况下,获取DNS应答流量中所有的应答信息,其中,应答信息包括:应答域名信息、应答域名信息对应的IP地址,其中,应答域名信息中包括多个应答域名的名称标记;第二匹配模块,用于应答信息按照每个应答域名的名称标记与目标泛域名模版进行匹配,得到目标集合。
可选地,在本申请实施例提供的网管设备中白名单的建立装置中,解析单元603包括:设置模块,用于设置解析时间定时器;解析模块,用于根据解析时间定时器对目标集合中的元素进行定时解析,得到目标信息。
可选地,在本申请实施例提供的网管设备中白名单的建立装置中,该装置还包括:获取单元,用于在将目标信息存储至目标白名单中之后,在目标终端设备的访问发生故障时,获取目标缓存数据,其中,缓存数据包含目标信息;恢复单元,用于根据缓存数据对目标白名单进行恢复。
网管设备中白名单的建立装置包括处理器和存储器,上述监听单元601、匹配单元602、解析单元603、存储单元604等均作为程序单元存储在存储器中,由处理器执行存储在存储器中的上述程序单元来实现相应的功能。
处理器中包含内核,由内核去存储器中调取相应的程序单元。内核可以设置一个或以上,通过调整内核参数来进行网管设备中白名单的建立。
存储器可能包括计算机可读介质中的非永久性存储器,随机存取存储器(RAM)和/或非易失性内存等形式,如只读存储器(ROM)或闪存(flash RAM),存储器包括至少一个存储芯片。
本发明实施例提供了一种存储介质,其上存储有程序,该程序被处理器执行时实现网管设备中白名单的建立方法。
本发明实施例提供了一种处理器,处理器用于运行程序,其中,程序运行时执行网管设备中白名单的建立方法。
本发明实施例提供了一种设备,设备包括处理器、存储器及存储在存储器上并可在处理器上运行的程序,处理器执行程序时实现以下步骤:对网络中的DNS流量的类型进行监听,得到监听结果,其中,监听结果中包括以下之一:DNS查询流量、DNS应答流量;将监听结果中的所有的域名信息与目标泛域名模版进行匹配,得到目标集合,其中,目标集合包括以下之一:由多个目标查询域名组成的集合、由多个目标应答域名以及每个目标应答域名对应的IP地址组成的集合,其中,目标集合中每个域名之间关系为域名与子域名的关系;对目标集合中的元素进行解析,得到目标信息,其中,目标信息至少包括:多个目标域名以及每个目标域名对应的目标IP地址;将目标信息存储至目标白名单中,其中,目标白名单用于对上网流量进行管控。
处理器执行程序时还实现以下步骤:在对网络中的DNS流量的类型进行监听,得到监听结果之前,采用目标核心交换机通过端口镜像的方式对DNS流量进行转发,以使目标网络管理设备获取并监听DNS流量。
处理器执行程序时还实现以下步骤:在监听结果指示DNS流量的类型为DNS查询流量的情况下,获取DNS查询流量中所有的查询域名信息,其中,查询域名信息中包括多个查询域名的名称标记;将查询域名信息按照每个查询域名的名称标记与目标泛域名模版进行匹配,得到目标集合。
处理器执行程序时还实现以下步骤:在监听结果指示DNS流量的类型为DNS应答流量的情况下,获取DNS应答流量中所有的应答信息,其中,应答信息包括:应答域名信息、应答域名信息对应的IP地址,其中,应答域名信息中包括多个应答域名的名称标记;应答信息按照每个应答域名的名称标记与目标泛域名模版进行匹配,得到目标集合。
处理器执行程序时还实现以下步骤:设置解析时间定时器;根据解析时间定时器对目标集合中的元素进行定时解析,得到目标信息。
处理器执行程序时还实现以下步骤:在将目标信息存储至目标白名单中之后,在目标终端设备的访问发生故障时,获取目标缓存数据,其中,缓存数据包含目标信息;根据缓存数据对目标白名单进行恢复。
本文中的设备可以是服务器、PC、PAD、手机等。
本申请还提供了一种计算机程序产品,当在数据处理设备上执行时,适于执行初始化有如下方法步骤的程序:对网络中的DNS流量的类型进行监听,得到监听结果,其中,监听结果中包括以下之一:DNS查询流量、DNS应答流量;将监听结果中的所有的域名信息与目标泛域名模版进行匹配,得到目标集合,其中,目标集合包括以下之一:由多个目标查询域名组成的集合、由多个目标应答域名以及每个目标应答域名对应的IP地址组成的集合,其中,目标集合中每个域名之间关系为域名与子域名的关系;对目标集合中的元素进行解析,得到目标信息,其中,目标信息至少包括:多个目标域名以及每个目标域名对应的目标IP地址;将目标信息存储至目标白名单中,其中,目标白名单用于对上网流量进行管控。
当在数据处理设备上执行时,还适于执行初始化有如下方法步骤的程序:在对网络中的DNS流量的类型进行监听,得到监听结果之前,采用目标核心交换机通过端口镜像的方式对DNS流量进行转发,以使目标网络管理设备获取并监听DNS流量。
当在数据处理设备上执行时,还适于执行初始化有如下方法步骤的程序:在监听结果指示DNS流量的类型为DNS查询流量的情况下,获取DNS查询流量中所有的查询域名信息,其中,查询域名信息中包括多个查询域名的名称标记;将查询域名信息按照每个查询域名的名称标记与目标泛域名模版进行匹配,得到目标集合。
当在数据处理设备上执行时,还适于执行初始化有如下方法步骤的程序:在监听结果指示DNS流量的类型为DNS应答流量的情况下,获取DNS应答流量中所有的应答信息,其中,应答信息包括:应答域名信息、应答域名信息对应的IP地址,其中,应答域名信息中包括多个应答域名的名称标记;应答信息按照每个应答域名的名称标记与目标泛域名模版进行匹配,得到目标集合。
当在数据处理设备上执行时,还适于执行初始化有如下方法步骤的程序:设置解析时间定时器;根据解析时间定时器对目标集合中的元素进行定时解析,得到目标信息。
当在数据处理设备上执行时,还适于执行初始化有如下方法步骤的程序:在将目标信息存储至目标白名单中之后,在目标终端设备的访问发生故障时,获取目标缓存数据,其中,缓存数据包含目标信息;根据缓存数据对目标白名单进行恢复。
本领域内的技术人员应明白,本申请的实施例可提供为方法、系统、或计算机程序产品。因此,本申请可采用完全硬件实施例、完全软件实施例、或结合软件和硬件方面的实施例的形式。而且,本申请可采用在一个或多个其中包含有计算机可用程序代码的计算机可用存储介质(包括但不限于磁盘存储器、CD-ROM、光学存储器等)上实施的计算机程序产品的形式。
本申请是参照根据本申请实施例的方法、设备(系统)、和计算机程序产品的流程图和/或方框图来描述的。应理解可由计算机程序指令实现流程图和/或方框图中的每一流程和/或方框、以及流程图和/或方框图中的流程和/或方框的结合。可提供这些计算机程序指令到通用计算机、专用计算机、嵌入式处理机或其他可编程数据处理设备的处理器以产生一个机器,使得通过计算机或其他可编程数据处理设备的处理器执行的指令产生用于实现在流程图一个流程或多个流程和/或方框图一个方框或多个方框中指定的功能的装置。
这些计算机程序指令也可存储在能引导计算机或其他可编程数据处理设备以特定方式工作的计算机可读存储器中,使得存储在该计算机可读存储器中的指令产生包括指令装置的制造品,该指令装置实现在流程图一个流程或多个流程和/或方框图一个方框或多个方框中指定的功能。
这些计算机程序指令也可装载到计算机或其他可编程数据处理设备上,使得在计算机或其他可编程设备上执行一系列操作步骤以产生计算机实现的处理,从而在计算机或其他可编程设备上执行的指令提供用于实现在流程图一个流程或多个流程和/或方框图一个方框或多个方框中指定的功能的步骤。
在一个典型的配置中,计算设备包括一个或多个处理器(CPU)、输入/输出接口、网络接口和内存。
存储器可能包括计算机可读介质中的非永久性存储器,随机存取存储器(RAM)和/或非易失性内存等形式,如只读存储器(ROM)或闪存(flash RAM)。存储器是计算机可读介质的示例。
计算机可读介质包括永久性和非永久性、可移动和非可移动媒体可以由任何方法或技术来实现信息存储。信息可以是计算机可读指令、数据结构、程序的模块或其他数据。计算机的存储介质的例子包括,但不限于相变内存(PRAM)、静态随机存取存储器(SRAM)、动态随机存取存储器(DRAM)、其他类型的随机存取存储器(RAM)、只读存储器(ROM)、电可擦除可编程只读存储器(EEPROM)、快闪记忆体或其他内存技术、只读光盘只读存储器(CD-ROM)、数字多功能光盘(DVD)或其他光学存储、磁盒式磁带,磁带磁盘存储或其他磁性存储设备或任何其他非传输介质,可用于存储可以被计算设备访问的信息。按照本文中的界定,计算机可读介质不包括暂存电脑可读媒体(transitory media),如调制的数据信号和载波。
还需要说明的是,术语“包括”、“包含”或者其任何其他变体意在涵盖非排他性的包含,从而使得包括一系列要素的过程、方法、商品或者设备不仅包括那些要素,而且还包括没有明确列出的其他要素,或者是还包括为这种过程、方法、商品或者设备所固有的要素。在没有更多限制的情况下,由语句“包括一个……”限定的要素,并不排除在包括要素的过程、方法、商品或者设备中还存在另外的相同要素。
本领域技术人员应明白,本申请的实施例可提供为方法、系统或计算机程序产品。因此,本申请可采用完全硬件实施例、完全软件实施例或结合软件和硬件方面的实施例的形式。而且,本申请可采用在一个或多个其中包含有计算机可用程序代码的计算机可用存储介质(包括但不限于磁盘存储器、CD-ROM、光学存储器等)上实施的计算机程序产品的形式。
以上仅为本申请的实施例而已,并不用于限制本申请。对于本领域技术人员来说,本申请可以有各种更改和变化。凡在本申请的精神和原理之内所作的任何修改、等同替换、改进等,均应包含在本申请的权利要求范围之内。
Claims (6)
1.一种网管设备中白名单的建立方法,其特征在于,包括:
采用目标核心交换机通过端口镜像的方式对网络中的DNS流量进行转发,以使目标网络管理设备获取并监听所述DNS流量,得到监听结果,其中,所述监听结果中包括DNS应答流量;
将所述监听结果中的所有的域名信息与目标泛域名模版进行匹配,得到目标集合,其中,所述目标集合包括:由所述多个目标应答域名以及每个目标应答域名对应的IP地址组成的集合,其中,所述目标集合中每个域名之间关系为域名与子域名的关系;
对所述目标集合中的元素进行解析,得到目标信息,其中,所述目标信息至少包括:多个目标域名以及所述每个目标域名对应的目标IP地址;
将所述目标信息存储至目标白名单中,其中,所述目标白名单用于对上网流量进行管控;
在将所述目标信息存储至目标白名单中之后,所述方法还包括:在目标终端设备的访问发生故障时,获取目标缓存数据,其中,所述缓存数据包含所述目标信息;根据所述缓存数据对所述目标白名单进行恢复。
2.根据权利要求1所述的方法,其特征在于,将所述监听结果中所有的域名信息与目标泛域名模版进行匹配,得到目标集合包括:
获取所述DNS应答流量中所有的应答信息,其中,所述应答信息包括:应答域名信息、所述应答域名信息对应的IP地址,其中,所述应答域名信息中包括多个应答域名的名称标记;
所述应答信息按照每个应答域名的名称标记与目标泛域名模版进行匹配,得到所述目标集合。
3.根据权利要求1所述的方法,其特征在于,对所述目标集合中的元素进行解析,得到目标信息包括:
设置解析时间定时器;
根据所述解析时间定时器对所述目标集合中的元素进行定时解析,得到所述目标信息。
4.一种网管设备中白名单的建立装置,其特征在于,包括:
转发单元,用于采用目标核心交换机通过端口镜像的方式对网络中的DNS流量进行转发,以使目标网络管理设备获取并监听DNS流量,得到监听结果,其中,所述监听结果中包括: DNS应答流量;
匹配单元,用于将所述监听结果中的所有的域名信息与目标泛域名模版进行匹配,得到目标集合,其中,所述目标集合包括:由所述多个目标应答域名以及每个目标应答域名对应的IP地址组成的集合,其中,所述目标集合中每个域名之间关系为域名与子域名的关系;
解析单元,用于对所述目标集合中的元素进行解析,得到目标信息,其中,所述目标信息至少包括:多个目标域名以及所述每个目标域名对应的目标IP地址;
存储单元,用于将所述目标信息存储至目标白名单中,其中,所述目标白名单用于对上网流量进行管控;
获取单元,用于在将目标信息存储至目标白名单中之后,在目标终端设备的访问发生故障时,获取目标缓存数据,其中,缓存数据包含目标信息;恢复单元,用于根据缓存数据对目标白名单进行恢复。
5.一种处理器,其特征在于,所述处理器用于运行程序,其中,所述程序运行时执行权利要求1至3中任意一项所述的网管设备中白名单的建立方法。
6.一种计算机可读存储介质,其特征在于,所述存储介质存储程序,其中,所述程序执行权利要求1至3中任意一项所述的网管设备中白名单的建立方法。
Priority Applications (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
CN202210086832.4A CN114465791B (zh) | 2022-01-25 | 2022-01-25 | 网管设备中白名单的建立方法、装置、存储介质及处理器 |
Applications Claiming Priority (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
CN202210086832.4A CN114465791B (zh) | 2022-01-25 | 2022-01-25 | 网管设备中白名单的建立方法、装置、存储介质及处理器 |
Publications (2)
Publication Number | Publication Date |
---|---|
CN114465791A CN114465791A (zh) | 2022-05-10 |
CN114465791B true CN114465791B (zh) | 2024-04-30 |
Family
ID=81410861
Family Applications (1)
Application Number | Title | Priority Date | Filing Date |
---|---|---|---|
CN202210086832.4A Active CN114465791B (zh) | 2022-01-25 | 2022-01-25 | 网管设备中白名单的建立方法、装置、存储介质及处理器 |
Country Status (1)
Country | Link |
---|---|
CN (1) | CN114465791B (zh) |
Families Citing this family (2)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN115412366B (zh) * | 2022-10-28 | 2023-01-31 | 成都数默科技有限公司 | 基于服务提供商动态ip白名单的流量采集过滤方法 |
CN116455868B (zh) * | 2023-03-29 | 2023-11-07 | 成都康胜思科技有限公司 | 一种基于泛域名解析加私有协议内网穿透的集成服务系统 |
Citations (7)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN102014173A (zh) * | 2010-11-01 | 2011-04-13 | 蓝汛网络科技(北京)有限公司 | 一种域名重定向控制方法、模块及系统 |
WO2017004947A1 (zh) * | 2015-07-07 | 2017-01-12 | 安一恒通(北京)科技有限公司 | 防止域名劫持的方法和装置 |
CN108809892A (zh) * | 2017-04-27 | 2018-11-13 | 贵州白山云科技有限公司 | 一种ip白名单生成方法和装置 |
CN109561167A (zh) * | 2018-11-27 | 2019-04-02 | 杭州迪普科技股份有限公司 | 一种域名解析方法及装置 |
CN110069691A (zh) * | 2019-04-29 | 2019-07-30 | 百度在线网络技术(北京)有限公司 | 用于处理点击行为数据的方法和装置 |
CN111404912A (zh) * | 2020-03-11 | 2020-07-10 | 成都千立网络科技有限公司 | 基于ip白名单的域名检测方法及装置 |
WO2020220801A1 (zh) * | 2019-04-29 | 2020-11-05 | 贵州白山云科技股份有限公司 | 域名解析方法及系统及存储介质 |
-
2022
- 2022-01-25 CN CN202210086832.4A patent/CN114465791B/zh active Active
Patent Citations (7)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN102014173A (zh) * | 2010-11-01 | 2011-04-13 | 蓝汛网络科技(北京)有限公司 | 一种域名重定向控制方法、模块及系统 |
WO2017004947A1 (zh) * | 2015-07-07 | 2017-01-12 | 安一恒通(北京)科技有限公司 | 防止域名劫持的方法和装置 |
CN108809892A (zh) * | 2017-04-27 | 2018-11-13 | 贵州白山云科技有限公司 | 一种ip白名单生成方法和装置 |
CN109561167A (zh) * | 2018-11-27 | 2019-04-02 | 杭州迪普科技股份有限公司 | 一种域名解析方法及装置 |
CN110069691A (zh) * | 2019-04-29 | 2019-07-30 | 百度在线网络技术(北京)有限公司 | 用于处理点击行为数据的方法和装置 |
WO2020220801A1 (zh) * | 2019-04-29 | 2020-11-05 | 贵州白山云科技股份有限公司 | 域名解析方法及系统及存储介质 |
CN111404912A (zh) * | 2020-03-11 | 2020-07-10 | 成都千立网络科技有限公司 | 基于ip白名单的域名检测方法及装置 |
Also Published As
Publication number | Publication date |
---|---|
CN114465791A (zh) | 2022-05-10 |
Similar Documents
Publication | Publication Date | Title |
---|---|---|
CN114465791B (zh) | 网管设备中白名单的建立方法、装置、存储介质及处理器 | |
CN112887444A (zh) | 一种vpn网络的请求处理方法、客户端设备及系统 | |
CN108063714B (zh) | 一种网络请求的处理方法及装置 | |
CN107613037B (zh) | 一种域名重定向方法和系统 | |
CN109802919B (zh) | 一种web网页访问拦截方法及装置 | |
US10623469B2 (en) | Methods and apparatuses for information transmission | |
RU2654854C1 (ru) | Способ сбора данных о пользователе устройства беспроводной связи и машиночитаемый носитель для реализации этого способа | |
CN115189897A (zh) | 零信任网络的访问处理方法、装置、电子设备及存储介质 | |
CN107979627B (zh) | 一种网络请求的处理方法及装置 | |
CN103581881A (zh) | 综合取号装置和网络侧获取用户手机号码的系统和方法 | |
CN113194099B (zh) | 一种数据代理方法及代理服务器 | |
CN108541000B (zh) | 一种检测网络连接的方法、介质以及设备 | |
CN114640672A (zh) | 一种远程访问边缘设备的方法、设备及系统 | |
CN113992657A (zh) | 一种基于云平台的共享存储的搭建方法、设备及介质 | |
CN114500059B (zh) | 终端设备的网页认证方法、装置、存储介质及处理器 | |
CN112653609B (zh) | 一种vpn识别应用方法、装置、终端及存储介质 | |
CN114417198A (zh) | 一种网络诈骗预警方法、装置、预警设备、系统 | |
CN115442329A (zh) | 域名信息查询方法、系统、装置、设备及存储介质 | |
CN112771835A (zh) | 外链改写的处理方法和装置 | |
CN111526044A (zh) | 一种交换机与服务器之间链路发现方法及设备、介质 | |
CN102571344B (zh) | 一种单点认证方法和系统 | |
CN111818038A (zh) | 一种网络数据获取识别方法以及装置 | |
CN114095502B (zh) | 一种业务处理方法、系统、装置及介质 | |
WO2024114539A1 (zh) | 地址分配方法、装置和用户平面功能实体 | |
CN113300867B (zh) | Cdn系统、信息处理方法及装置、cdn节点 |
Legal Events
Date | Code | Title | Description |
---|---|---|---|
PB01 | Publication | ||
PB01 | Publication | ||
SE01 | Entry into force of request for substantive examination | ||
SE01 | Entry into force of request for substantive examination | ||
GR01 | Patent grant | ||
GR01 | Patent grant |