-
公开(公告)号:CN117938537A
公开(公告)日:2024-04-26
申请号:CN202410211753.0
申请日:2024-02-26
Applicant: 网络通信与安全紫金山实验室 , 中国人民解放军战略支援部队信息工程大学
Abstract: 本申请公开了一种裁决方法、装置、设备及介质,包括:从各个在线异构执行体发送的报文中识别待裁决的OpenFlow协议报文;将待裁决的OpenFlow协议报文存储至各个所述在线异构执行体各自对应的存储对象中;当满足预设裁决触发条件,则依次将各个所述在线异构执行体对应的存储对象作为目标存储对象,从所述目标存储对象中逐个提取待裁决的OpenFlow协议报文作为目标报文,与非目标存储对象中待裁决的OpenFlow协议报文进行比对裁决。这样,能够避免在流表正确的情况下,OpenFlow协议栈本身存在漏洞而受到攻击,导致裁决不准确,无法检测出攻击的问题,从而提升攻击的检出率。
-
公开(公告)号:CN117118936A
公开(公告)日:2023-11-24
申请号:CN202310813240.2
申请日:2023-07-04
Applicant: 网络通信与安全紫金山实验室 , 中国人民解放军战略支援部队信息工程大学
IPC: H04L49/60 , H04L49/111 , H04L49/253
Abstract: 本申请公开了计算机技术领域内的一种报文处理方法、装置、设备及可读存储介质。本申请在控制器中设置了OpenFlow协议代理端,该OpenFlow协议代理端对外连接至少一个交换机,对内连接至少一个执行体,能够将任意一个执行体发送的请求报文中的执行体通信标识替换为所请求交换机的通信标识后,将请求报文发出;在接收到请求报文的响应报文时,能将响应报文中的目的通信标识替换为执行体通信标识后,将响应报文传输至发请求的执行体。由此在报文转发过程中对执行体通信标识或交换机的通信标识进行替换和管理,便于对多交换机、多执行体间的多通信连接进行管理,降低报文传输错误、数据不一致等问题出现的概率。
-
公开(公告)号:CN114430376B
公开(公告)日:2023-08-25
申请号:CN202111665410.4
申请日:2021-12-31
Applicant: 网络通信与安全紫金山实验室 , 国家数字交换系统工程技术研究中心
IPC: H04L41/0896 , H04L41/12 , H04L45/00 , H04L47/215 , H04L47/25
Abstract: 本发明公开了一种带宽限制方法及装置,应用于SR Policy场景下,带宽限制方法包括:PCE设备接收网络拓扑结构、LSP信息以及带宽需求;PCE设备根据LSP信息及带宽需求计算路径并计算路径上的端口的剩余带宽;PCE设备将路径及端口的剩余带宽发送给Headend设备;Headend设备根据端口的剩余带宽在对应端口上将除了走SR Policy路径的流量限速;本发明通过PCE设备根据每条SR Policy路径的带宽需求计算出SR Policy路径对应端口的剩余带宽,Headend设备根据报文中携带的端口剩余带宽值对特定端口进行额外流量的限速,有效的保护SR Policy业务不受影响。
-
公开(公告)号:CN111935004A
公开(公告)日:2020-11-13
申请号:CN202011083003.8
申请日:2020-10-12
Applicant: 网络通信与安全紫金山实验室
IPC: H04L12/707 , H04L12/721 , H04L12/741
Abstract: 本发明提供一种基于SR Policy的自动引流扩展方法、路由器及路由系统,头端设备接收到路由后,判断该路由的扩展团体属性是否进行了扩展,即,判断是否设置了备份保护标识,如果设置了备份保护标识,查看与该路由匹配的本地配置的SR Policy配置中是否存在备份有效候选路径,如果存在备份有效候选路径,则根据SR Policy配置生成路由转发表,如果没有设置备份保护标识,直接根据匹配的SR Policy配置生成路由转发表。本发明提升SR Policy架构下可靠性的精细化定制,对于部分高优先级业务路由使用SR Policy时可以通过设置备份保护标识,对可靠性提出要求。
-
公开(公告)号:CN117319477A
公开(公告)日:2023-12-29
申请号:CN202311264807.1
申请日:2023-09-26
Applicant: 网络通信与安全紫金山实验室 , 中国人民解放军战略支援部队信息工程大学
IPC: H04L67/141 , H04L67/133 , H04L67/56 , H04L61/25
Abstract: 本申请公开了一种拟态控制器与外部设备的通信方法、装置、设备及介质,涉及互联网通信技术领域,应用于拟态控制器中的协议代理,包括:通过目标侦听端口获取目标控制器执行体发送的连接建立请求并建立第一通信连接;确定与目标侦听端口匹配的目标外部设备端口地址;若为主控制器执行体,则与端口地址对应的目标外部设备建立第二通信连接,以实现主控制器执行体与目标外部设备通信;若为从控制器执行体且第二通信连接已建立,则通过第一通信连接和第二通信连接实现从控制器执行体与目标外部设备通信;若第二通信连接未建立,则继续等待第二通信连接建立完成。通过协议代理实现控制器执行体与外部设备的交互。
-
公开(公告)号:CN116743454A
公开(公告)日:2023-09-12
申请号:CN202310690290.6
申请日:2023-06-09
Applicant: 网络通信与安全紫金山实验室 , 中国人民解放军战略支援部队信息工程大学
IPC: H04L9/40 , H04L69/22 , H04L69/163
Abstract: 本发明公开了一种PCEP协议代理方法、装置、设备及可读存储介质,应用于通信技术领域,包括:获取原始PCEP协议报文;根据报文属性对原始PCEP协议报文中的目标报文进行处理,得到目标存储PCEP协议报文;根据建链拆链信息对原始PCEP协议报文中的建链拆链报文进行处理,得到链路报文信息;将目标存储PCEP协议报文和所述链路报文信息复制分发到各异构执行体。和当前利用PCEP协议进行通信代理时,根据已知风险进行防范相比,本发明对原始PCEP协议报文进行处理,进而复制分发到各异构执行体上,由于异构执行体可以通过异构化的执行过程保证系统在遭受未知威胁攻击时,可以应对未知威胁,故提高了PCEP拟态代理的安全性。
-
公开(公告)号:CN113114563B
公开(公告)日:2022-10-21
申请号:CN202110400806.X
申请日:2021-04-14
Applicant: 网络通信与安全紫金山实验室
Abstract: 本发明公开基于分段路由策略的流量回切延时方法、设备、存储介质,该方法包括以下步骤:对定义的SRPolicy的候选路径模板进行扩展,候选路径模板中增加延时回切时间参数,并在BGPSRPolicy的隧道封装属性中新增定义Sub‑TLV,以支持SRPolicy的参数传递,通过BGPSRpolicy扩展传递给转发器,当检测机制通知业务流量可以回切时,检查SRPolicy当前生效候选路径的RetrieveTime值是否为0,当检测机制通知业务流量可以回切时,显示SRPolicy当前主备候选路径的生效情况,是主候选路径生效/备候选路径生效,并显示回切等待剩余时间。本发明通过对SRPolicy候选路径模板的扩展,以及相应的BGPSRPolicy中隧道封装属性的扩展,解决了链路/节点频繁发生故障又恢复时,业务流量频繁切换的问题。
-
公开(公告)号:CN114745128A
公开(公告)日:2022-07-12
申请号:CN202210309072.9
申请日:2022-03-28
Applicant: 中国人民解放军战略支援部队信息工程大学 , 网络通信与安全紫金山实验室
Abstract: 本发明公开一种面向网络终端设备的信任估值方法及装置,该方法结合网络终端设备历史行为对其信任进行估值计算,并对其进行基于信任的安全管控,因此,将该节点从接入域到评估时刻的通信时段视为评估区间T,将其划分为t段评估间隔,认为正常设备节点有如下特征:倾向于忠诚、即大概率(概率不小于0.5)地正常转发数据;其面向域内交换设备节点的入向流量序列平稳,不得突发增长至域内服务资源承受阈值以上。本发明可支持网络基于终端设备历史行为对其实施基于信任的安全管控,并可应用于多种威胁场景、满足实际场景需求。
-
公开(公告)号:CN114500001A
公开(公告)日:2022-05-13
申请号:CN202111671864.2
申请日:2021-12-31
Applicant: 网络通信与安全紫金山实验室 , 国家数字交换系统工程技术研究中心
IPC: H04L9/40 , H04L45/50 , H04L45/745
Abstract: 本发明公开了一种通信方法及装置,其中通信方法包括:网络设备接收SDN控制器下发的SID认证信息库;网络设备提取LSDB中的路由信息和设备标识;根据路由信息在SID认证信息库中查找是否存在对应的路由,当找到对应的认证信息且设备标识是相同时,生成前缀路由表;提取LSDB中SID信息,将路由信息和SID信息的组合,在SID认证信息库中查找是否存在对应的路由和SID值,当找到对应的认证信息且设备标识是相同时,生成MPLS标签表;本发明通过在控制器侧实现SID认证信息的集中管理和下发,定义了认证信息所包含的字段和内容,并解释了网络设备运行的IGP路由协议如何根据认证信息来保证SID信息的合法性。
-
公开(公告)号:CN114826638B
公开(公告)日:2024-04-12
申请号:CN202110285055.1
申请日:2021-03-17
Applicant: 中国人民解放军战略支援部队信息工程大学 , 网络通信与安全紫金山实验室
IPC: H04L9/40
Abstract: 本本发明属于网络安全技术领域,特别涉及一种基于状态特征相似性的拟态路由器异常检测方法及系统,该方法包含:将相同输入请求分发给功能等价的异构执行体,由异构执行体对输入请求进行处理,并在处理过程中收集每个异构执行体的状态特征,作为样本数据集;依据样本数据集中各异构执行体状态特征的相似度来判别执行体是否发生异常行为。本发明将功能等价的异构执行体对于相同输入激励产生的系统状态多维特征差异作为异常的判别依据,通过对系统状态特征进行检测,实现路由器实时异常检测的功能,提升异常检测的准确率和效率,具有较好的应用前景。
-
-
-
-
-
-
-
-
-