虚拟化网络动态信息安全的监控方法及系统技术方案

技术编号:11182361 阅读:85 留言:0更新日期:2015-03-25 11:40
本发明专利技术公开了一种虚拟化网络动态信息安全的监控方法及系统,包括:虚拟化健康服务管理中心获取虚拟化管理中心中虚拟交换机的健康阈值;当所述健康阈值小于虚拟化健康服务管理中心预设的健康阈值时,虚拟化健康服务管理中心向虚拟化管理中心发出迁移虚拟交换机的命令,并将虚拟交换机迁移到隔离防护中心;隔离防护中心收到通知后,向虚拟交换机发出配置命令修改所述虚拟交换机的流表规则,并当所述虚拟交换机的健康阈值高于所述虚拟化健康服务管理中心预设的健康阈值时,所述虚拟化健康服务管理中心将所述虚拟交换机迁移回所述虚拟化管理中心。实现了在不影响整个系统稳定性的情况下,对存在安全问题的虚拟交换机进行处理。

【技术实现步骤摘要】

本专利技术涉及信息安全
,具体涉及一种虚拟化网络动态信息安全的监控方法及系统
技术介绍
云计算是计算机和互联网的又一次新的革命,它将计算和存储转移到了云端,用户可以通过使用轻量级的便携式终端来进行复杂的计算和大容量的存储。从技术的角度来看,云计算不仅仅是一种新的概念,并行计算和虚拟化是实现云计算应用的主要技术手段。由于硬件技术的快速发展,使得一台普通的物理服务器的所具有性能远远超过普通的单一用户对硬件性能的需求。因此,通过虚拟化的手段,将一台物理服务器虚拟为多台虚拟交换机,提供虚拟化服务成为了构建公有云和企业私有云的技术基础。虚拟化在带来技术变革的同时,也提出了新的虚拟化网络中的信息安全监控问题。与传统物理网络环境不同,在基于虚拟化技术构建的数据中心中,存在更大数量更高密度部署的虚拟交换机,并且由于虚拟化技术的弹性可扩展、动态迁移等特性,也使得这些虚拟交换机的数量、位置等都较物理环境更易发生变化。在虚拟化网络中,由于网络虚拟化技术的存在,使得同一个安全域中的虚拟交换机可能分布于不同的物理主机上,并连接在不同的物理交换机上。在云计算的多租户环境下,同一个物理主机上还可能存在有多个属于不同安全域的虚拟交换机。因此虚拟化环境中基于物理网络边界进行信息安全监控的方案不再有效,因为在虚拟化环境中物理网络边界已经消失。目前,各家虚拟化和安全厂商已经提出和应用的虚拟虚拟化环境r>的信息安全监控方案通常分为三种:第一种,通过事先规划网络拓扑和部署,使得虚拟化网络边界和传统物理边界重合,即从网络规划的层面避免出现不同安全域的虚拟交换机存在不同的物理网络环境中的问题。该方案的优势是可以继续使用物理安全设备按照传统的方式进行信息安全监控。最大问题是损失了云计算环境的资源整合能力和灵活配置管理能力,机械的人为把本应属于一个大资源池的资源物理的分割为一个个的小资源池,限制了虚拟化技术所带来的提高资源利用率、节能、弹性扩展等功能,并且不适用于提供公有云服务的大型云数据中心。第二种,利用虚拟化平台提供的底层API,把传统安全监控产品灌装到虚拟交换机中,通过向虚拟化环境部署安全虚拟交换机来实现对虚拟化环境的各种安全监控功能。该方案的优势是充分利用了虚拟化技术所提供的软件定义和配置能力,把安全资源也虚拟化了,可以深入部署到所监控虚拟交换机的最邻近位置,细粒度的实现各种安全功能。最大的问题是,该方案往往需要安全解决方案和虚拟化解决方案深度的耦合,因为安全虚拟交换机需要使用大量虚拟化平台中的API,并且在大多数情况下会改变整个虚拟化网络的拓扑部署,特别在虚拟交换机位置和拓扑发生动态变化时,事先部署的安全环境也需要动态发生改变以适应业务环境的变化;另外一个问题是该方案极大的占用了虚拟化平台的计算资源,甚至会出现与用户业务环境争用资源的情况,这不仅仅会对用户业务系统的正常运行带来风险,也极大提高了用户的部署成本。可用性是云计算环境提供应用服务所要保证的第一要素,而长时间持续的对网络数据包、用户虚拟交换机进程信息等的监控有可能导致整个云计算环境的性能下降,甚至不可用。第三种,采用流量导出方案,利用轻量级安全虚拟交换机实现流量探针或通过配置虚拟交换机的端口镜像等功能,把本不会出到物理网络上的流量全部导出到物理网络上,并将这些流量牵引到部署在物理网络上的外部物理安全设备上。该方案的优势是较平衡的使用了虚拟化的资源,利用较小的代价导出了虚拟网络中的需要监控和用户关心的流量,并利用物理设备在不占用虚拟化平台资源的情况下进行分析和处理,能够达到较高的性价比。存在的最大问题是该方案仅适合旁路式的网络安全监控需求,如入侵检测、网络数据审计等,对于需要拦截虚拟交换机系统内的系统调用和虚拟交换机虚拟网卡上数据包的安全应用,如虚拟交换机病毒查杀、Web应用安全防护等需求则无法实现。在虚拟化网络中,通过虚拟化技术把计算、存储和网络等资源以资源池的方式进行了整合,并按需动态的根据租户的需求,向租户提供服务。虚拟化技术为用户带来了计算、存储和网络等资源的弹性扩展能力,可以快速分配组建由大量虚拟交换机组成的业务网络。虚拟交换机的动态迁移功能为租户提供了不停机维护的能力,同时云计算数据中心也能够基于该功能实现节能的目的。目前提出使得基于虚拟化技术对虚拟交换机的管理和配置达到了软件定义的高度。但是,目前各种安全解决方案都不能很好的适应虚拟化技术的特性,这些方案或者需要牺牲一部分虚拟化的特性(如划分物理安全域的方案)来实现安全,或者需要消耗大量虚拟化环境中本该提供给业务系统使用的资源(如基于安全虚拟交换机的方案),并易造成安全系统自身成为影响业务系统稳定运行的隐患,或者无法提供完整的安全解决方案(如采用流量导出加物理安全产品的方案)。
技术实现思路
针对现有技术中的缺陷,本专利技术提供了一种虚拟化网络动态信息安全的监控方法及系统,实现了在不影响整个系统稳定性的情况下,对存在安全问题的虚拟交换机进行处理。第一方面,本专利技术提供一种虚拟化网络动态信息安全的监控方法,包括:虚拟化健康服务管理中心获取虚拟化管理中心中虚拟交换机的健康阈值;当所述虚拟交换机的健康阈值小于所述虚拟化健康服务管理中心预设的健康阈值时,所述虚拟化健康服务管理中心向所述虚拟化管理中心发出迁移所述虚拟交换机的命令,并将所述虚拟交换机迁移到隔离防护中心;所述隔离防护中心收到虚拟化健康服务管理中心的通知后,向虚拟交换机发出配置命令修改所述虚拟交换机的流表规则,并当所述虚拟交换机的健康阈值高于所述虚拟化健康服务管理中心预设的健康阈值时,所述虚拟化健康服务管理中心将所述虚拟交换机迁移回所述虚拟化管理中心。可选的,所述虚拟化健康服务管理中心获取虚拟化管理中心中虚拟交换机的健康阈值,包括:所述虚拟化健康管理服务中心通过虚拟化管理中心获得虚拟交换机的物理拓扑信息;所述虚拟化健康服务管理中心根据所述虚拟交换机的物理拓扑信息创建安全域和与所述安全域对应的威胁预警模块;所述虚拟化健康服务管理中心配置并下发捕获所述虚拟交换机的流量以及所述虚拟交换机的流量的健康监测策略,通过对所述虚拟交换机的流量进行健康监测,获取所述虚拟交换机的健康阈值。可选的,所述虚拟化健康服务管理中心配置并下发捕获所述虚拟交换机的流量,包括:所述虚拟化管理中心接收所述本文档来自技高网...
虚拟化网络动态信息安全的监控方法及系统

【技术保护点】
一种虚拟化网络动态信息安全的监控方法,其特征在于,包括:虚拟化健康服务管理中心获取虚拟化管理中心中虚拟交换机的健康阈值;当所述虚拟交换机的健康阈值小于所述虚拟化健康服务管理中心预设的健康阈值时,所述虚拟化健康服务管理中心向所述虚拟化管理中心发出迁移所述虚拟交换机的命令,并将所述虚拟交换机迁移到隔离防护中心;所述隔离防护中心收到虚拟化健康服务管理中心的通知后,向虚拟交换机发出配置命令修改所述虚拟交换机的流表规则,并当所述虚拟交换机的健康阈值高于所述虚拟化健康服务管理中心预设的健康阈值时,所述虚拟化健康服务管理中心将所述虚拟交换机迁移回所述虚拟化管理中心。

【技术特征摘要】
1.一种虚拟化网络动态信息安全的监控方法,其特征在于,包
括:
虚拟化健康服务管理中心获取虚拟化管理中心中虚拟交换机的
健康阈值;
当所述虚拟交换机的健康阈值小于所述虚拟化健康服务管理中
心预设的健康阈值时,所述虚拟化健康服务管理中心向所述虚拟化管
理中心发出迁移所述虚拟交换机的命令,并将所述虚拟交换机迁移到
隔离防护中心;
所述隔离防护中心收到虚拟化健康服务管理中心的通知后,向虚
拟交换机发出配置命令修改所述虚拟交换机的流表规则,并当所述虚
拟交换机的健康阈值高于所述虚拟化健康服务管理中心预设的健康
阈值时,所述虚拟化健康服务管理中心将所述虚拟交换机迁移回所述
虚拟化管理中心。
2.根据权利要求1所述的方法,其特征在于,所述虚拟化健康服
务管理中心获取虚拟化管理中心中虚拟交换机的健康阈值,包括:
所述虚拟化健康管理服务中心通过虚拟化管理中心获得虚拟交
换机的物理拓扑信息;
所述虚拟化健康服务管理中心根据所述虚拟交换机的物理拓扑
信息创建安全域和与所述安全域对应的威胁预警模块;
所述虚拟化健康服务管理中心配置并下发捕获所述虚拟交换机
的流量以及所述虚拟交换机的流量的健康监测策略,通过对所述虚拟
交换机的流量进行健康监测,获取所述虚拟交换机的健康阈值。
3.根据权利要求2所述的方法,其特征在于,所述虚拟化健康服
务管理中心配置并下发捕获所述虚拟交换机的流量,包括:
所述虚拟化管理中心接收所述虚拟化健康服务管理中心配置并
下发的捕获所述虚拟交换机的流量;
所述虚拟化管理中心通过流量捕获探针将虚拟交换机的流量导
出到所述安全域对应的威胁预警模块。
4.根据权利要求2所述的方法,其特征在于,所述虚拟化健康服
务管理中心配置并下发所述虚拟交换机的流量的健康监测策略,包
括:
所述虚拟化健康服务管理中心向所述安全域对应的威胁预警模
块下发健康监测策略;
所述虚拟化健康服务管理中心通过对所述安全域对应的威胁预
警模块中的虚拟交换机的流量进行健康监测,获取所述虚拟交换机的
健康阈值。
5.根据权利要求4所述的方法,其特征在于,所述健康监测策略
包括:非法连入连接数、非法连出连接数、流量异常偏离度、敏感IP
连接数、虚拟交换机检测扫描间隔时间...

【专利技术属性】
技术研发人员:何利文
申请(专利权)人:南京绿云信息技术有限公司
类型:发明
国别省市:江苏;32

网友询问留言 已有0条评论
  • 还没有人留言评论。发表了对其他浏览者有用的留言会获得科技券。

1