EP1839422A1 - Verfahren zur einrichtung von verteilten filtern in einem paket-orientierten netz basierend auf abstrakten sicherheitsvorgaben - Google Patents
Verfahren zur einrichtung von verteilten filtern in einem paket-orientierten netz basierend auf abstrakten sicherheitsvorgabenInfo
- Publication number
- EP1839422A1 EP1839422A1 EP06707669A EP06707669A EP1839422A1 EP 1839422 A1 EP1839422 A1 EP 1839422A1 EP 06707669 A EP06707669 A EP 06707669A EP 06707669 A EP06707669 A EP 06707669A EP 1839422 A1 EP1839422 A1 EP 1839422A1
- Authority
- EP
- European Patent Office
- Prior art keywords
- network
- configuration
- security
- network elements
- function
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Withdrawn
Links
- 238000000034 method Methods 0.000 title claims abstract description 22
- 230000006870 function Effects 0.000 claims abstract description 27
- 238000009472 formulation Methods 0.000 claims description 6
- 239000000203 mixture Substances 0.000 claims description 6
- 238000005457 optimization Methods 0.000 claims description 5
- 238000013507 mapping Methods 0.000 claims description 3
- 230000004913 activation Effects 0.000 claims description 2
- 238000004364 calculation method Methods 0.000 claims description 2
- 238000012795 verification Methods 0.000 claims description 2
- 238000007726 management method Methods 0.000 description 10
- 230000009471 action Effects 0.000 description 7
- 230000008859 change Effects 0.000 description 3
- 238000011161 development Methods 0.000 description 2
- 230000018109 developmental process Effects 0.000 description 2
- 230000007246 mechanism Effects 0.000 description 2
- 241000700605 Viruses Species 0.000 description 1
- 238000006243 chemical reaction Methods 0.000 description 1
- 230000001419 dependent effect Effects 0.000 description 1
- 238000005516 engineering process Methods 0.000 description 1
- 210000003608 fece Anatomy 0.000 description 1
- 238000001914 filtration Methods 0.000 description 1
- 230000008676 import Effects 0.000 description 1
- 230000003993 interaction Effects 0.000 description 1
- 238000012545 processing Methods 0.000 description 1
- 230000008685 targeting Effects 0.000 description 1
Classifications
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/02—Network architectures or network communication protocols for network security for separating internal from external traffic, e.g. firewalls
- H04L63/0209—Architectural arrangements, e.g. perimeter networks or demilitarized zones
- H04L63/0218—Distributed architectures, e.g. distributed firewalls
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/02—Network architectures or network communication protocols for network security for separating internal from external traffic, e.g. firewalls
- H04L63/0227—Filtering policies
- H04L63/0263—Rule management
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/20—Network architectures or network communication protocols for network security for managing network security; network security policies in general
Definitions
- the subject of the application relates to an automated development and use of efficient distributed filters in packet-oriented heterogeneous networks
- the subject of the application relates to a method for Einrich ⁇ tion of distributed filters in a packet-oriented network based on security requirements with the features of claim 1.
- Firewalls are used, but also packet filters in routers, service servers (eg softswitch) or Ethernet switches (also digital
- the configuration of the configurations, the creation of the respective configuration files and the execution of the configuration are done manually today.
- There Manage ⁇ management systems that provide for a class of network elements (eg. B. Firewalls for a producer in a network) a coordi ⁇ ned configuration.
- the application object is an object to provide a Sys ⁇ tem, which brought about a coordinated configuration for sev- eral classes of network elements for the elements Various ⁇ ner manufacturers and with automatic optimization of the distribution of functions.
- the network operator does not have to create tedious and error-prone configurations of security features by hand. He does not have to try by hand to distribute the functions appropriately to the network elements.
- Figure 2 shows an implementation of the arrangement for establishing an access security policy in a network.
- FIG. 2 shows a schematic representation of a network formed by nodes / network elements, which has a management system.
- the network elements can distinguish the software, whereby the network has a heterogeneous structure after hardware platform, operating system, installed filters / filter installed software and, moreover, profiled after instal ⁇ version.
- FIG. 1 shows a basic arrangement for the interaction of a network having an access security specification APEP (access policy enforcement point) with a network management device NM and an access security specification device APCP (FIG. for: access policy configuration point).
- APEP access policy enforcement point
- APCP access security specification device
- NMC network management control
- ND network discovery device
- TDB topology database
- Data base Data base
- the decision point CTDB queries whether the capabilities of their security measures are stored for the individual network elements. If the query is positive at the decision point CTDB (yes), the PFP (for: Parth Filter Policy) action takes a formal formulation of these guidelines, taking into account an externally applied security policy Polcfg (for: Policy Configuration). In the action field CC (for: Call Classifier), a list of the rele ⁇ vant network elements is created as valid for further processing, taking into account the present access specification.
- the CaIl Classifier function returns a set of IP addresses and interface names to the All Router allocation preference, which queries the Topology database to obtain the required IP addresses, such as the All routers and management servers "translated into 10.0.0 / 8 and 10.1.1.
- the prefixes are advantageously aggregated in order to obtain a meaningful description for "All routers.”
- the protocol specification database Protocfg is queried to obtain a valid expression for statements such as "via Management Protocol "which is an invariant specification, which must be substantiated according to the protocol used.
- the action field CFL (for: Computed Filter Location) determines the best filter placements suitable for a specific packet flow.
- the CFL After the paths through which the zugangskon ⁇ trolled packet flows running may change with the change of the network internal routing the CFL considers several paths and adds another node to another filter.
- the filter placement function may provide an estimate of the security properties of the proposed configuration, as well as an estimate of how these properties change as the routing is changed.
- CFS Compute Filter Syntax
- SDB syntax Database
- SDB syntax Data Base
- the correct syntax specification for the platform and the operating system of the individual nodes where the filters are arranged is determined to match the as yet incomplete filter statements to real, workable filter rules implement.
- XML stylesheet formating can advantageously be used for the conversion to syntactically correct rules.
- EFS for: Export Filter Statement
- the syntactically correct filter rules are entered into the topology
- NC Note Configurator
- the inventive system allows a network operator to specify security policies in an abstract formulation and then the system
- the system gets z. B. supplied by a network management system NM a network description (topology, addresses, network elements). In addition, it requires a mapping rule that generally indicates which functions which network element supported (for example, packet filter, stateful firewall, MAC address level filtering).
- the system Abbil ⁇ also includes dung rules for the configuration of functions for network elements in the respective configuration language (eg. B. Command line interface CLI for various network elements such as routers from Cisco, Juniper M / T, Juniper E, Ethernet switch from Siemens, firewall Checkpoint, etc.).
- the system creates (if necessary) in a first step from the abstract formulation of the security guidelines a formal formulation of these guidelines, then optimizes the distribution of the functions on the network elements and finally generates a configuration file for each network element in its configuration ⁇ language.
- a. Specifying a classification of the network elements with priorities, which types of functions should preferably be performed in which type of network elements
- b. Specifying a mapping function that indicates a quality in terms of an objective function of an optimization as a function of the relative filling of filter tables with respect to their boundaries and / or as a function of the number of filter operations or rules.
- c. automatic calculation of a merit function for assessing the degree of achievement of the protection goal on the basis of the generated configurations
- Using the merit function of option c as the target function of an optimization e. automatic configuration by the system or by a connected network management system
- f. Possibility of targeting a component of the security policy ⁇ temporarily disable and g automatic creation of the corresponding configuration commands. Specification of an existing configuration with the measure, the protection goal with as few changes as possible
Landscapes
- Engineering & Computer Science (AREA)
- Computer Security & Cryptography (AREA)
- Computer Hardware Design (AREA)
- Computing Systems (AREA)
- General Engineering & Computer Science (AREA)
- Computer Networks & Wireless Communication (AREA)
- Signal Processing (AREA)
- Business, Economics & Management (AREA)
- General Business, Economics & Management (AREA)
- Data Exchanges In Wide-Area Networks (AREA)
Abstract
Für ein Paket-orientiertes Netz wird ein Verfahren vorgeschlagen, das nach einer Analyse der Netzkonfiguration und der vorhandenen Netzelemente die Realisierung vorgegebener Sicherheitsrichtlinien automatisch auf die Möglichkeiten der verschiedenen Netzelemente abbildet, die Verteilung der verschiedenen Sicherheitsfunktionen in den verschiedenen Netzelementen so optimiert, dass (1) das Schutzziel erreicht wird, (2) kein Netzelement zu viele Konfigurationseinträge erhält und (3) Funktionen nicht redundant implementiert werden.
Description
Beschreibung / Description
Verfahren zur Einrichtung von verteilten Filtern in einem Paket-orientierten Netz basierend auf abstrakten Sicherheits- Vorgaben
Der Anmeldungsgegenstand bezieht sich auf eine automatisierte Entwicklung und Einsatz effizienter verteilter Filter in paketorientierten heterogenen Netzen
Der Anmeldungsgegenstand betrifft ein Verfahren zur Einrich¬ tung von verteilten Filtern in einem Paket-orientierten Netz basierend auf Sicherheits-Vorgaben mit den Merkmalen des Anspruchs 1.
In paketorientierten Netzen ( z . B . Ethernet-Netze oder IP- Netze) , die mit weiteren Netzen verbunden sind, müssen Schutzmechanismen eingesetzt werden, um
• die Endkunden der Netze vor Angriffen ( z . B . Viren, Wür- mer, Eindringversuche in Rechner, Distributed Denial of
Service (D) DoS ) über das Netz zu schützen
• die Netzelemente vor Angriffen zu schützen
Dazu werden an ausgewählten Stellen des Netzes sog . Firewalls eingesetzt , aber auch Paketfilter in Routern, Dienste-Servern (z . B . Softswitch) oder Ethernet Switches (auch Digital
Subscriber Line Access Modul DSLAM) konfiguriert . Die Konfi¬ gurationen all dieser Filter sollten aufeinander abgestimmt sein, damit
• kein Netzelement ungeschützt bleibt , d . h . das Schutzziel wirklich erreicht wird
• nicht die Fehlkonfiguration eines Netzelementes zur Umgehung der Filter anderer Netzelemente genutzt werden kann
• Filter in einem heterogenen Netz auf denjenigen Netzelementen konfiguriert werden, die die entsprechenden Funktionen unterstützen können
• in einem Netzelement nicht mehr Filter konfiguriert wer- den müssen als dieses unterstützen kann (entweder wegen harter Grenzen, z . B . von Tabellen- oder Listengrößen, oder aus Performance-Gründen)
• Funktionen nicht unnötigerweise redundant und mehrfach ausgeführt werden
Die Abstimmung der Konfigurationen, die Erstellung der jeweiligen Konfigurationsdateien und die Durchführung der Konfiguration werden heute von Hand durchgeführt . Es gibt Manage¬ ment-Systeme, die für eine Klasse von Netzelementen ( z . B . für die Firewalls eines Herstellers in einem Netz ) eine koordi¬ nierte Konfiguration anbieten .
Dem Anmeldungsgegenstand liegt das Problem zugrunde, ein Sys¬ tem zu schaffen, das eine koordinierte Konfiguration für meh- rere Klassen von Netzelementen, für die Elemente verschiede¬ ner Hersteller und mit automatischer Optimierung der Verteilung der Funktionen bewerkstelligt .
Das Problem wird durch die Merkmale des Anspruchs 1 gelöst .
Der Netzbetreiber muss keine langwierigen und fehlerträchtigen Konfigurationen von Sicherheitsfunktionen von Hand erstellen . Er muss nicht von Hand versuchen, die Funktionen passend auf die Netzelemente zu verteilen .
Vorteilhafte Weiterbildungen des Anmeldungsgegenstandes sind in den Unteransprüchen angegeben .
Der Anmeldungsgegenstand wird im Folgenden als Ausführungs¬ beispiel in einem zum Verständnis erforderlichen Umfang anhand von Figuren näher erläutert . Dabei zeigen : Fig 1 eine erfindungsgemäße Anordnung zum Einrichten einer Zugangs-Sicherheits-Vorgabe und
Fig 2 eine Implementierung der Anordnung zum Einrichten einer Zugangs-Sicherheits-Vorgabe in einem Netz .
Fig 2 zeigt eine schematische Darstellung eines mit Kno- ten/Netzelementen gebildeten Netzes , das ein Management System aufweist . Die Netzelemente können sich nach Hardware- Plattform, Betriebssystem, installierten Filtern / installierter Filtersoftware und darüber hinaus nach der instal¬ lierten Version der Software unterscheiden, womit das Netz eine heterogene Struktur aufweist .
Figur 1 zeigt eine prinzipielle Anordnung für das Zusammenwirken eines Netzes , das einen Zugangs-Sicherheits-Vorgabe Ausführungs-Punkt APEP ( für : access policy enforcment point ) aufweist , mit einer Netzmanagementeinrichtung NM und einem Zugangs-Sicherheits-Vorgabe -Einrichtungs-Punkt APCP ( für : access policy configuration point ) . Auf Ansteuerung einer Netzmanagement-Steuerung NMC ( für : Network-Management- Control) analysiert eine Netz-Aufklärungs-Einrichtung ND (für : Network-Discovery) die Struktur des Netzes und übergibt die Ergebnisse in eine Topology-Datenbank TDB ( für : Topology- Data-Base) . In dem Zugangs-Sicherheits-Vorgabe -Einrichtungs- Punkt wird zu Beginn ( Start ) in dem Aktionspunkt ITDB ( für : Import Technology Data Base) die Daten aus der Topology-Da- tenbasis des Netzwork Managements verfügbar gemacht . In dem Entscheidungspunkt CTDB ( für : Cababilities in Topology-Data Base) wird abgefragt , ob für die einzelnen Netzelemente die Fähigkeiten ihrer Sicherheitsmaßnahmen abgespeichert sind .
Wenn die Abfrage in dem Entscheidungspunkt CTDB positiv ist (yes ) wird in dem Aktionspunkt PFP ( für : Parth Filter Policy) unter Berücksichtigung einer von außen zugeführten Sicherheitsrichtlinie Polcfg ( für : Policy Configuration) eine for- male Formulierung dieser Richtlinien erstellt . In dem Aktionsfeld CC ( für : CaIl Classifier) wird eine Liste der rele¬ vanten Netzelemente als gültig für die weitere Bearbeitung unter Berücksichtigung der vorliegenden Zugangsvorgabe erstellt . Die Funktion CaIl Classifier liefert beispielsweise auf die Zuordnungsvorgabe „Alle Router" einen Satz von IP- Adressen und Schnittstellennamen, wobei die Funktion die Topology-Datenbasis abfragt , um die erforderlichen IP- Adressen zu erhalten . Beispielsweise wird die Vorgabe „Alle Router und Management Server" übersetzt in 10.0.0/8 und 10.1.1. Hierbei werden die Präfixe in vorteilhafter Weise aggregiert , um eine aussagekräftige Beschreibung für „Alle Router" zu erhalten . In dem Aktionspunkt PPS ( für Parth Protokoll Specification) wird die Protokoll-Spezifikations- Datenbasis Protocfg abgefragt , um einen gültigen Ausdruck für Aussagen wie „über Management Protokoll" zu erhalten was eine invariante Vorgabe ist , die entsprechend dem verwendeten Protokoll substantiiert werden muss . In dem Aktionsfeld CFL (für : Computed Filter Location) werden die besten Filter- Plazierungen ermittelt , die für einen spezifischen Paketfluss geeignet sind . Nachdem die Pfade, über die die zugangskon¬ trollierten Paketflüsse laufen sich mit der Änderung des Netzwerk-internen Routings ändern können berücksichtigt die CFL mehrere Pfade und fügt weiteren Knoten weitere Filter zu . Die Filterplatzierungsfunktion mag eine Einschätzung über die Sicherheitseigenschaften der vorgeschlagenen Konfiguration geben und darüber hinaus eine Abschätzung wie sich diese Eigenschaften bei einer Änderung des Routings verändern . In dem Aktionspunkt Filter Syntax Bestimmung CFS ( für : Compute
Filter Syntax) werden mit Unterstützung einer Syntax Datenbasis SDB ( für : Syntax Data Base) die korrekte Syntax Specifikation für die Plattform und das Betriebssystem der einzelnen Knoten, wo die Filter angeordnet werden, ermittelt , um die bislang noch unvollständigen Filterstatements auf reale, arbeitsfähige Filterregeln umzusetzen . Hierzu kann in vorteilhafter Weise XML stylesheet formating eingesetzt werden für die Umsetzung auf syntaktisch korrekte Regeln . In dem Aktionspunkt EFS ( für : Export Filter Statement ) werden die syntaktisch korrekten Filterregeln in die Topology-
Datenbasis des Network-Managements gegeben, von wo sie über eine Knotenkonfigurationseinrichtung NC ( für : Note Configura- tor) zu den jeweiligen Knoten weitergeleitet werden, wo die Filterregeln implementiert werden .
Das erfindungsgemäße System erlaubt es einem Netzbetreiber, Sicherheitsrichtlinien in einer abstrakten Formulierung vorzugeben und das System dann
• nach einer Analyse einer Netzkonfiguration und der vor- handenen Netzelemente
• die Realisierung dieser Sicherheitsrichtlinien automatisch auf die Möglichkeiten der verschiedenen Netzelemente abbildet
• die Verteilung der verschiedenen Sicherheitsfunktionen in den verschiedenen Netzelementen so optimiert , dass
(1 ) das Schutzziel erreicht wird, (2 ) kein Netzelement zu viele Konfigurationseinträge erhält und ( 3 ) Funktio¬ nen nicht redundant implementiert werden
Das System bekommt z . B . von einem Netzmanagementsystem NM eine Netzbeschreibung (Topologie, Adressen, Netzelemente) geliefert . Zusätzlich benötigt es eine Abbildungsvorschrift , die allgemein angibt , welche Funktionen welches Netzelement
unterstützt ( z . B . Paketfilter, stateful firewall, Filterung auf MAC-Adressen-Ebene) . Außerdem enthält das System Abbil¬ dungsvorschriften für die Konfiguration von Funktionen für Netzelemente in der jeweiligen Konfigurationssprache ( z . B . Command line interface CLI für verschiedene Netzelemente wie Router von Cisco, Juniper M/T, Juniper E, Ethernet Switch von Siemens , Firewall von Checkpoint , etc . ) .
Das System erstellt ( falls nötig) in einem ersten Schritt aus der abstrakten Formulierung der Sicherheitsrichtlinien eine formale Formulierung dieser Richtlinien, optimiert dann die Verteilung der Funktionen auf die Netzelemente und generiert schließlich für jedes Netzelement in dessen Konfigurations¬ sprache eine Konfigurationsdatei .
Optionen und Erweiterungen
a . Vorgabe einer Klassifizierung der Netzelemente mit Prioritäten, welche Arten von Funktionen vorzugsweise in welcher Art von Netzelementen durchgeführt werden sollen b . Vorgabe einer Abbildungsfunktion, die im Sinne einer Zielfunktion einer Optimierung eine Qualität angibt als Funktion der relativen Füllung von Filtertabellen bezüglich ihrer Grenzen und/oder als Funktion der Anzahl von Filteroperationen oder -regeln . c . automatische Berechnung einer Gütefunktion zur Bewertung des Grades der Erreichung des Schutzzieles auf der Basis der erzeugten Konfigurationen d. Verwendung der Gütefunktion von Option c als Zielfunk- tion einer Optimierung e . automatische Konfiguration durch das System oder durch ein angeschlossenes Netzmanagementsystem
f . Möglichkeit , gezielt eine Komponente der Sicherheits¬ richtlinie zeitweise zu deaktivieren und automatische Erstellung der entsprechenden Konfigurationskommandos g . Vorgabe einer bestehenden Konfiguration mit der Maß- gäbe, das Schutzziel mit möglichst wenig Änderungen im
Vergleich zur bestehenden Konfiguration vorzunehmen h . Kombination des Systems mit einem System zur automatischen Generierung eines Adressenplans i . Verwendung des Systems zur optimierten Positionierung beispielsweise von Firewall-Systemen (Netzplanung zur
Bereitstellung von Sicherheitsfunktionen) j . Einsatz des Systems in einem Netz , in dem nur Ethernet-
Switches oder nur IP-Router zu konfigurieren sind , k . Kombination mit einem System zur automatischen formalen Verifikation der Konfiguration im Bezug auf die vorgegebenen Sicherheitsrichtlinien
1. Realisierung der Optionen c und d durch einen Mechanismus , der auf Basis der Topologie alle denkbaren Pfade zusammenstellt und für alle möglichen Kombinationen von Filtern entsprechend der Fähigkeiten der Netzelemente auf diesen Pfad die Güte der Lösung bewertet m. Realisierung von Option 1 mit geeigneten Heuristiken zur Beschränkung des Lösungsraumes
Claims
1. Verfahren zur Einrichtung von verteilten Filtern in einem Paket-orientierten Netz basierend auf Sicherheits-Vorgaben demzufolge
- nach Maßgabe vorgegebener, formal formulierter Sicherheits-Vorgaben dafür relevante Netzelemente des Netzes ausgewählt werden,
- die Sicherheits-Eigenschaften der Netzelemente bereitge- stellt werden
- für einen Paket-Fluss die Netzelemente lokalisiert wer¬ den, die eine Umsetzung der Sicherheits-Vorgaben erbringen
- in den lokalisierten Netzelementen den Sicherheits- Vorgaben entsprechende Filter aktiviert werden .
2. Verfahren nach Anspruch 1 dadurch gekennz eichnet , das s die Aktivierung der Filter für jedes Netzelement durch Gene- rierung einer Konfigurationsdatei in dessen Konfigurations¬ sprache erfolgt .
3. Verfahren nach einem der vorstehenden Ansprüche d a d u r c h g e k e n n z e i c h n e t , d a s s der Grad an Sicherheit , die ein Filter bietet , schrittweise reduziert wird bis eine Sicherheits-Vorgabe noch eingehalten wird .
4. Verfahren nach einem der vorstehenden Ansprüche d a d u r c h g e k e n n z e i c h n e t , d a s s die formale Formulierung der Sicherheits-Vorgaben aus einer abstrakten Formulierung der Sicherheits-Vorgaben abgeleitet wird .
5. Verfahren nach einem der vorstehenden Ansprüche g e k e n n z e i c h n e t d u r c h eine Vorgabe einer Klassifizierung der Netzelemente mit Prio- ritäten, welche Arten von Funktionen in welcher Art von Netzelementen durchgeführt werden sollen .
6. Verfahren nach einem der vorstehenden Ansprüche g e k e n n z e i c h n e t d u r c h die Vorgabe einer Abbildungsfunktion, die im Sinne einer
Zielfunktion einer Optimierung eine Qualität angibt als Funktion der relativen Füllung von Filtertabellen bezüglich ihrer Grenzen und/oder als Funktion der Anzahl von Filteroperationen oder -regeln .
7. Verfahren nach einem der vorstehenden Ansprüche g e k e n n z e i c h n e t d u r c h eine automatische Berechnung einer Gütefunktion zur Bewertung des Grades der Erreichung der Sicherheits-Vorgabe auf der Basis der erzeugten Konfiguration .
8. Verfahren nach Anspruch 7 g e k e n n z e i c h n e t d u r c h die Verwendung der Gütefunktion als Zielfunktion einer Optimierung .
9. Verfahren nach einem der vorstehenden Ansprüche g e k e n n z e i c h n e t d u r c h eine automatische Konfiguration durch das Netzmanagementsys- tem.
10. Verfahren nach einem der vorstehenden Ansprüche g e k e n n z e i c h n e t d u r c h zeitweises Deaktivieren einer Komponente der Sicherheits-Vorgabe zur automatischen Erstellung entsprechender Konfigurationskommandos .
11. Verfahren nach einem der vorstehenden Ansprüche g e k e n n z e i c h n e t d u r c h
Vorgabe einer bestehenden Konfiguration mit der Maßgabe, die Sicherheits-Vorgabe mit wenigen Änderungen im Vergleich zur bestehenden Konfiguration vorzunehmen .
12. Verfahren nach einem der vorstehenden Ansprüche d a d u r c h g e k e n n z e i c h n e t , d a s s es mit einem System zur automatischen Generierung eines Adressenplans zusammenwirkt .
13. Verfahren nach einem der vorstehenden Ansprüche d a d u r c h g e k e n n z e i c h n e t , d a s s eine Positionierung eines Firewall-Systemes erfolgt .
14. Verfahren nach einem der vorstehenden Ansprüche dadurch gekennz eichnet , das s es in dem nur mit Ethernet-Switches gebildeten Netz durchge¬ führt wird .
15. Verfahren nach einem der vorstehenden Ansprüche 1 bis 13 dadurch gekennz eichnet , das s es in dem nur mit IP-Routern gebildeten Netz durchgeführt wird .
16. Verfahren nach einem der vorstehenden Ansprüche dadurch gekennz eichnet , das s es mit einem System zur automatischen Verifikation der Konfiguration im Bezug auf die vorgegebenen Sicherheits-Vorgaben zusammenwirkt .
17. Verfahren nach einem der vorstehenden Ansprüche d a d u r c h g e k e n n z e i c h n e t , d a s s für einen Paket-Fluss auf Basis der Netz-Topologie alle mög¬ lichen Pfade zusammenstellt und für alle möglichen Kombinati¬ onen von Filtern entsprechend der Fähigkeiten der Netzele- mente für diesen Pfad die Güte der Sicherheits-Vorgabe be¬ stimmt werden .
Applications Claiming Priority (2)
| Application Number | Priority Date | Filing Date | Title |
|---|---|---|---|
| DE102005001150A DE102005001150B4 (de) | 2005-01-10 | 2005-01-10 | Verfahren zur Einrichtung von verteilten Filtern in einem Paket-orientierten Netz basierend auf abstrakten Sicherheits-Vorgaben |
| PCT/EP2006/050053 WO2006072618A1 (de) | 2005-01-10 | 2006-01-05 | Verfahren zur einrichtung von verteilten filtern in einem paket-orientierten netz basierend auf abstrakten sicherheitsvorgaben |
Publications (1)
| Publication Number | Publication Date |
|---|---|
| EP1839422A1 true EP1839422A1 (de) | 2007-10-03 |
Family
ID=36102991
Family Applications (1)
| Application Number | Title | Priority Date | Filing Date |
|---|---|---|---|
| EP06707669A Withdrawn EP1839422A1 (de) | 2005-01-10 | 2006-01-05 | Verfahren zur einrichtung von verteilten filtern in einem paket-orientierten netz basierend auf abstrakten sicherheitsvorgaben |
Country Status (5)
| Country | Link |
|---|---|
| US (1) | US20090249468A1 (de) |
| EP (1) | EP1839422A1 (de) |
| CN (1) | CN101116307A (de) |
| DE (1) | DE102005001150B4 (de) |
| WO (1) | WO2006072618A1 (de) |
Families Citing this family (5)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| DE102006014793A1 (de) * | 2006-03-29 | 2007-10-04 | Siemens Ag | Sicherheitsanalysator eines Kommunikationsnetzes |
| JP4964735B2 (ja) * | 2007-10-24 | 2012-07-04 | 株式会社日立製作所 | ネットワークシステム、管理計算機、及びフィルタ再構成方法 |
| CN101729544B (zh) * | 2009-05-21 | 2013-03-20 | 中兴通讯股份有限公司 | 一种安全能力协商方法和系统 |
| US9954845B2 (en) * | 2013-01-09 | 2018-04-24 | Ventus Networks Llc | Multi-user multi-router network management method and system |
| CN108776628B (zh) * | 2018-05-29 | 2021-10-15 | 郑州云海信息技术有限公司 | 一种避免ctdb数据恢复时崩溃的方法、装置及介质 |
Family Cites Families (6)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| US5968176A (en) * | 1997-05-29 | 1999-10-19 | 3Com Corporation | Multilayer firewall system |
| US7028179B2 (en) * | 2001-07-03 | 2006-04-11 | Intel Corporation | Apparatus and method for secure, automated response to distributed denial of service attacks |
| US6954798B2 (en) * | 2002-08-28 | 2005-10-11 | Matsushita Electric Works, Ltd. | Content-based routing of data from a provider to a requestor |
| JP2004105668A (ja) * | 2002-09-13 | 2004-04-08 | Uni Charm Corp | 月齢対応使い捨てオムツ |
| US20040059943A1 (en) * | 2002-09-23 | 2004-03-25 | Bertrand Marquet | Embedded filtering policy manager using system-on-chip |
| US7418486B2 (en) * | 2003-06-06 | 2008-08-26 | Microsoft Corporation | Automatic discovery and configuration of external network devices |
-
2005
- 2005-01-10 DE DE102005001150A patent/DE102005001150B4/de not_active Expired - Fee Related
-
2006
- 2006-01-05 EP EP06707669A patent/EP1839422A1/de not_active Withdrawn
- 2006-01-05 US US11/795,046 patent/US20090249468A1/en not_active Abandoned
- 2006-01-05 WO PCT/EP2006/050053 patent/WO2006072618A1/de not_active Ceased
- 2006-01-05 CN CNA2006800019980A patent/CN101116307A/zh active Pending
Non-Patent Citations (1)
| Title |
|---|
| See references of WO2006072618A1 * |
Also Published As
| Publication number | Publication date |
|---|---|
| CN101116307A (zh) | 2008-01-30 |
| DE102005001150A1 (de) | 2006-07-20 |
| US20090249468A1 (en) | 2009-10-01 |
| WO2006072618A1 (de) | 2006-07-13 |
| DE102005001150B4 (de) | 2006-11-16 |
Similar Documents
| Publication | Publication Date | Title |
|---|---|---|
| DE60111089T2 (de) | Verfahren und Vorrichtung zum Analysieren von einer oder mehrerer Firewalls | |
| DE69832946T2 (de) | Verteiltes System und Verfahren zur Steuerung des Zugriffs auf Netzmittel und Ereignismeldungen | |
| DE60104876T2 (de) | Prüfung der Konfiguration einer Firewall | |
| DE602005002374T2 (de) | System und Verfahren zur unnumerierten Netzwerkverbindung-Erkennung | |
| DE10144023B4 (de) | Vorrichtung und Verfahren zur automatischen Benutzerprofil-Konfiguration | |
| DE60214993T2 (de) | Firewall zur dynamischen Zugangsgewährung und -verweigerung auf Netzwerkressoursen | |
| DE69625652T2 (de) | Ereignisverwaltungsdienst | |
| DE602004004321T2 (de) | Vorrichtung und Verfahren zur Echtzeitbeurteilung einer Netzverwaltungsregel | |
| DE102019203773B4 (de) | Dynamische Firewall-Konfiguration und -Steuerung zum Zugreifen auf Dienste, die in virtuellen Netzwerken gehostet werden | |
| US10044765B2 (en) | Method and apparatus for centralized policy programming and distributive policy enforcement | |
| DE602004004991T2 (de) | Automatisierte Installation von Netzgeräten mit Informationen über Regeln, Authentifizierung und gerätespezische Daten | |
| WO2006066880A1 (de) | System und verfahren zum automatischen aktualisieren von funktionalitäten in einem verteilten netzwerk | |
| DE102008011191A1 (de) | Client/Server-System zur Kommunikation gemäß dem Standardprotokoll OPC UA und mit Single Sign-On Mechanismen zur Authentifizierung sowie Verfahren zur Durchführung von Single Sign-On in einem solchen System | |
| DE112012003778T5 (de) | Computernetzwerk-Management-Tools | |
| WO2006066881A2 (de) | System und verfahren zum automatischen erstellen, installieren und konfigurieren von erweiterungen der funktionalitäten in den systemknoten eines verteilten netzwerks | |
| EP1839422A1 (de) | Verfahren zur einrichtung von verteilten filtern in einem paket-orientierten netz basierend auf abstrakten sicherheitsvorgaben | |
| DE112021005656T5 (de) | Analyse der rollenerreichbarkeit mit transitiven tags | |
| DE102011080467A1 (de) | Zugangsregelung für Daten oder Applikationen eines Netzwerks | |
| DE102014000289A1 (de) | Webservervorrichtung, Steuerverfahren und Programm dafür | |
| DE60312490T2 (de) | Verfahrensermöglichte vertragsbasierte verwaltung eines netzwerkbetriebsunterstützungssystems | |
| DE60218185T2 (de) | Verfahren und Vorrichtung zum Wiederauffinden von Informationen in einem Netzwerk | |
| DE112014004208T5 (de) | Integrationsverfahren und -System | |
| DE60208719T2 (de) | Verfahren zur bereitstellung einer zugriffsanforderung zu dem selben server auf basis eines einzigen identifiziereres | |
| DE60017438T2 (de) | System zur betriebsmittelzugriffsteuerung | |
| DE102009010902A1 (de) | Verfahren und Anordnung zur Konfiguration eines Druckertreibers sowie ein entsprechendes Computerprogramm und ein entsprechendes computerlesbares Speichermedium |
Legal Events
| Date | Code | Title | Description |
|---|---|---|---|
| PUAI | Public reference made under article 153(3) epc to a published international application that has entered the european phase |
Free format text: ORIGINAL CODE: 0009012 |
|
| 17P | Request for examination filed |
Effective date: 20070810 |
|
| AK | Designated contracting states |
Kind code of ref document: A1 Designated state(s): AT BE BG CH CY CZ DE DK EE ES FI FR GB GR HU IE IS IT LI LT LU LV MC NL PL PT RO SE SI SK TR |
|
| RAP3 | Party data changed (applicant data changed or rights of an application transferred) |
Owner name: NOKIA SIEMENS NETWORKS S.P.A. |
|
| RAP3 | Party data changed (applicant data changed or rights of an application transferred) |
Owner name: NOKIA SIEMENS NETWORKS GMBH & CO. KG |
|
| DAX | Request for extension of the european patent (deleted) | ||
| STAA | Information on the status of an ep patent application or granted ep patent |
Free format text: STATUS: THE APPLICATION IS DEEMED TO BE WITHDRAWN |
|
| 18D | Application deemed to be withdrawn |
Effective date: 20110802 |