-
公开(公告)号:CN117061352A
公开(公告)日:2023-11-14
申请号:CN202311157892.1
申请日:2023-09-08
申请人: 网络通信与安全紫金山实验室 , 中国人民解放军战略支援部队信息工程大学
IPC分类号: H04L41/0895 , H04L41/40 , H04L41/122
摘要: 本申请公开了一种多模态虚拟网元的实现方法、装置、设备及介质,涉及互联网通信以及网络虚拟化技术领域。应用于基于虚拟化网络功能部署多模态虚拟网元系统的电子设备,多模态虚拟网元系统包括一个本地控制面、多个数据转发面以及交换单元,该方法包括:基于网卡虚拟化技术根据电子设备安装的物理网卡数量确定系统中不同模态的应用程序各自添加的虚拟网卡数量;通过数据转发面上的自定义功能接口,根据虚拟网卡数量在本地控制面上同步创建与虚拟网卡对应的网络接口;根据当前处理的数据报文的报文类型利用自定义功能接口与网络接口对数据报文进行并发处理。通过本申请的技术方案,可以实现多模态虚拟网元技术,灵活适配业务发展需求。
-
公开(公告)号:CN116743832A
公开(公告)日:2023-09-12
申请号:CN202310760842.6
申请日:2023-06-26
申请人: 网络通信与安全紫金山实验室 , 中国人民解放军战略支援部队信息工程大学
IPC分类号: H04L67/133 , H04L41/0803 , H04L41/08
摘要: 本申请公开了一种网元业务接口创建方法,所述网元包括主控单元和执行体,所述方法应用于所述主控单元,包括:创建第一业务接口;生成所述第一业务接口的配置信息;根据所述配置信息生成RPC报文;将所述RPC报文发送至所述执行体,以使所述执行体利用所述RPC报文创建与所述第一业务接口对应的第二业务接口。应用本申请所提供的技术方案,可以实现快速高效的网元业务接口创建,有效降低研发成本。本申请还公开了一种网元业务接口创建装置、电子设备以及计算机可读存储介质,同样具有上述技术效果。
-
公开(公告)号:CN114915534B
公开(公告)日:2023-06-16
申请号:CN202210428982.9
申请日:2022-04-22
申请人: 中国人民解放军战略支援部队信息工程大学 , 网络通信与安全紫金山实验室
摘要: 本发明提供一种面向信任增强的网络部署架构及其网络访问方法。该网络部署架构包括第一级SDP AH和第二级SDP AH;所述第一级SDP AH串联部署于SDP IH和域入口交换设备之间,所述第二级SDP AH串联部署于边缘交换设备和PE之间;所述SDP AH表示SDP应用网关,所述SDP IH表示SDP连接发起主机,所述PE表示供应商边缘节点;所述第一级SDP AH用于向接入的SDP IH隐藏网络拓扑,所述第二级SDP AH用于向接入的SDP IH隐藏网络服务。本发明旨在加强网络本身的安全防护,并降低安全开销。
-
公开(公告)号:CN111865661B
公开(公告)日:2022-11-11
申请号:CN202010545823.8
申请日:2020-06-16
申请人: 中国人民解放军战略支援部队信息工程大学 , 网络通信与安全紫金山实验室
IPC分类号: H04L41/02 , H04L41/0213 , H04L9/40
摘要: 本发明公开一种面向网络设备管理协议的异常配置检测装置,包括管理协议代理、管理协议执行体池、配置转译器、配置裁决器及异常信息上报接口;本发明还公开一种面向网络设备管理协议的异常配置检测方法,管理协议代理将远程配置命令分发给多个冗余执行体的管理协议执行单元,同时分发给配置转译器;各管理协议执行单元对配置命令进行解析和处理,将处理生成的控制指令发送给配置裁决器;配置转译器将管理协议配置命令进行转译,并将该配置命令发送给其他协议的执行单元;配置裁决器将各管理协议执行单元的控制指令进行表决,若表决某个执行单元的控制指令异常,则产生告警。本发明能够发现攻击者利用管理协议中漏洞或后门对设备下发的恶意配置。
-
公开(公告)号:CN114915534A
公开(公告)日:2022-08-16
申请号:CN202210428982.9
申请日:2022-04-22
申请人: 中国人民解放军战略支援部队信息工程大学 , 网络通信与安全紫金山实验室
摘要: 本发明提供一种面向信任增强的网络部署架构及其网络访问方法。该网络部署架构包括第一级SDP AH和第二级SDP AH;所述第一级SDP AH串联部署于SDP IH和域入口交换设备之间,所述第二级SDP AH串联部署于边缘交换设备和PE之间;所述SDP AH表示SDP应用网关,所述SDP IH表示SDP连接发起主机,所述PE表示供应商边缘节点;所述第一级SDP AH用于向接入的SDP IH隐藏网络拓扑,所述第二级SDP AH用于向接入的SDP IH隐藏网络服务。本发明旨在加强网络本身的安全防护,并降低安全开销。
-
公开(公告)号:CN113132352A
公开(公告)日:2021-07-16
申请号:CN202110286007.4
申请日:2021-03-17
申请人: 中国人民解放军战略支援部队信息工程大学 , 网络通信与安全紫金山实验室
摘要: 本发明属于网络信息安全技术领域,特别涉及一种基于流量统计特征的路由器威胁感知方法及系统,该方法包含:采集路由器软件系统中各路由执行体流量特征;对采集到的流量特征进行数据预处理,获取用于聚类分析的特征数据;基于Conopy算法对特征数据进行一级聚类,并基于轮廓系数选取最佳K值;根据最佳K值对多个路由执行体进行二级聚类分析,依据聚类中心点和聚类簇获取两两路由执行体的聚类中心点距离;通过聚类中心点距离判定存在威胁的路由执行体为异常路由执行体。本发明从路由器的流量信息为出发点,基于流量统计特征实现路由器威胁感知检测,拓宽拟态路由器异常检测的维度,提升网络安全防御性能,具有较好的应用前景。
-
公开(公告)号:CN117319477A
公开(公告)日:2023-12-29
申请号:CN202311264807.1
申请日:2023-09-26
申请人: 网络通信与安全紫金山实验室 , 中国人民解放军战略支援部队信息工程大学
IPC分类号: H04L67/141 , H04L67/133 , H04L67/56 , H04L61/25
摘要: 本申请公开了一种拟态控制器与外部设备的通信方法、装置、设备及介质,涉及互联网通信技术领域,应用于拟态控制器中的协议代理,包括:通过目标侦听端口获取目标控制器执行体发送的连接建立请求并建立第一通信连接;确定与目标侦听端口匹配的目标外部设备端口地址;若为主控制器执行体,则与端口地址对应的目标外部设备建立第二通信连接,以实现主控制器执行体与目标外部设备通信;若为从控制器执行体且第二通信连接已建立,则通过第一通信连接和第二通信连接实现从控制器执行体与目标外部设备通信;若第二通信连接未建立,则继续等待第二通信连接建立完成。通过协议代理实现控制器执行体与外部设备的交互。
-
公开(公告)号:CN117061484A
公开(公告)日:2023-11-14
申请号:CN202311171200.9
申请日:2023-09-11
申请人: 网络通信与安全紫金山实验室 , 中国人民解放军战略支援部队信息工程大学
IPC分类号: H04L61/5014 , H04L9/40
摘要: 本申请公开了DHCP处理方法、装置、攻击防御方法、设备及介质,DHCP处理方法能够针对外部设备发送的第一DHCP报文和拟态设备内部执行体发送的第二DHCP报文分别处理,处理时结合了拟态设备类型、报文类型、接口信息、缓存信息以及主、从执行体等信息,确保了拟态设备及外部设备之间的DHCP数据交互的有效性。动态主机配置协议攻击防御方法,基于上述DHCP处理方法,使得各个执行体输入相同的来自外部设备的DHCP报文,将各个执行体的输出结果进行拟态裁决,根据裁决结果发现并防御DHCP攻击。这样,基于DHCP协议的拟态设备能够在正常提供DHCP服务的情况下,有效预防DHCP攻击。
-
公开(公告)号:CN116743454A
公开(公告)日:2023-09-12
申请号:CN202310690290.6
申请日:2023-06-09
申请人: 网络通信与安全紫金山实验室 , 中国人民解放军战略支援部队信息工程大学
IPC分类号: H04L9/40 , H04L69/22 , H04L69/163
摘要: 本发明公开了一种PCEP协议代理方法、装置、设备及可读存储介质,应用于通信技术领域,包括:获取原始PCEP协议报文;根据报文属性对原始PCEP协议报文中的目标报文进行处理,得到目标存储PCEP协议报文;根据建链拆链信息对原始PCEP协议报文中的建链拆链报文进行处理,得到链路报文信息;将目标存储PCEP协议报文和所述链路报文信息复制分发到各异构执行体。和当前利用PCEP协议进行通信代理时,根据已知风险进行防范相比,本发明对原始PCEP协议报文进行处理,进而复制分发到各异构执行体上,由于异构执行体可以通过异构化的执行过程保证系统在遭受未知威胁攻击时,可以应对未知威胁,故提高了PCEP拟态代理的安全性。
-
公开(公告)号:CN116032610A
公开(公告)日:2023-04-28
申请号:CN202211704450.X
申请日:2022-12-29
申请人: 网络通信与安全紫金山实验室 , 中国人民解放军战略支援部队信息工程大学
摘要: 本申请公开了一种路由攻击安全防护方法、装置、设备及存储介质,应用于路由节点,包括:对流入自身节点的用于对等体间路由信息交换的目标报文进行字段解析,得到所述目标报文的目标字段特征;将所述目标字段特征与规则库中基于可传递路由属性特性构造的攻击特征进行匹配,如果匹配成功,则判定所述目标报文为基于可传递路由属性特性构造的路由攻击报文;控制自身节点对所述目标报文进行丢包处理,使得自身节点不对所述目标字段特征进行存储及转移。本申请能够对路由攻击进行有效防护,从而保障网络安全性和稳定性。
-
-
-
-
-
-
-
-
-