防护网络攻击的方法和装置制造方法及图纸

技术编号:22725997 阅读:16 留言:0更新日期:2019-12-04 07:09
本公开提供了一种防护网络攻击的方法,该方法包括:获取攻击源的IP地址;确定IP地址是否是白名单中的地址;如果确定IP地址是白名单中的地址,则确定攻击源的真实IP地址;以及封禁真实IP地址,以防止攻击源攻击目标对象。本公开还提供了一种防护网络攻击的装置、一种电子设备以及一种计算机可读存储介质。

Methods and devices of protecting network attack

The disclosure provides a method for protecting network attacks, which includes: obtaining the IP address of the attack source; determining whether the IP address is the address in the white list; determining the real IP address of the attack source if the IP address is the address in the white list; and blocking the real IP address to prevent the attack source from attacking the target object. The invention also provides a device for protecting against network attack, an electronic device and a computer-readable storage medium.

【技术实现步骤摘要】
防护网络攻击的方法和装置
本公开涉及互联网
,特别是涉及一种防护网络攻击的方法和装置。
技术介绍
近年来,网络安全威胁的严重程度已经上升了很多倍,几乎每个月都会发生严重的数据泄露事件。如何建立有效的安全运维体系,已成为互联网企业积极研究的一项重要课题。这一点在金融行业体现尤甚,因为金融行业对网络安全的要求通常要高出一般的互联网企业。互联网攻击防护是安全防护的重要基础,一般来说入侵防御系统(IntrusionPreventionSystem,简称IPS)等安全防护设备可以从一定层面上探测和隔离攻击行为,但是还不足以满足金融行业在精准控制方面的严苛要求。
技术实现思路
本公开的一个方面提供了一种防护网络攻击的方法,包括:获取攻击源的IP地址;确定所述IP地址是否是白名单中的地址;如果确定所述IP地址是所述白名单中的地址,则确定所述攻击源的真实IP地址;以及封禁所述真实IP地址,以防止所述攻击源攻击目标对象。可选地,所述封禁所述真实IP地址,包括以下中的一种或几种:在路由器处封禁所述真实IP地址;在防火墙设备处封禁所述真实IP地址;以及在内容分发网络侧封禁所述真实IP地址。可选地,所述在路由器处封禁所述真实IP地址,包括:确定访问所述目标对象需要经由的所有路由器;以及针对所述所有路由器中的每个,在访问控制列表中添加所述真实IP地址并将所述真实IP地址的属性设置为拒绝访问。可选地,所述在防火墙设备处封禁所述真实IP地址,包括:确定访问所述目标对象需要经由的所有防火墙设备;以及针对所述所有防火墙设备中的每个,在防火墙策略表中添加所述真实IP地址并将所述真实IP地址的属性设置为拒绝访问。可选地,所述在内容分发网络侧封禁所述真实IP地址,包括:通知生产代理调用所述内容分发网络的IP封禁接口;以及将所述真实IP地址作为参数传递给所述IP封禁接口,使得所述IP封禁接口将所述真实IP地址下发给所述内容分发网络中的边缘节点,从而实现对所述真实IP地址的封禁。可选地,所述确定所述攻击源的真实IP地址,包括:如果所述IP地址是伪装内容分发网络的地址,则通知所述内容分发网络的运营商基于所述IP地址返回所述真实IP地址。可选地,所述方法还包括:如果确定所述IP地址不是所述白名单中的地址,则直接封禁所述IP地址。本公开的另一个方面提供了一种防护网络攻击的装置,包括:获取模块,用于获取攻击源的IP地址;第一确定模块,用于确定所述IP地址是否是白名单中的地址;第二确定模块,用于在确定所述IP地址是所述白名单中的地址的情况下,确定所述攻击源的真实IP地址;以及封禁模块,用于封禁所述真实IP地址,以防止所述攻击源攻击目标对象。本公开的另一方面提供了一种电子设备,包括:一个或多个处理器;存储器,用于存储一个或多个程序,其中,当所述一个或多个程序被所述一个或多个处理器执行时,使得所述一个或多个处理器实现本公开实施例的方法。本公开的另一方面提供了一种计算机可读存储介质,存储有计算机可执行指令,所述指令在被执行时用于实现本公开实施例的方法。本公开的另一方面提供了一种计算机程序,所述计算机程序包括计算机可执行指令,所述指令在被执行时用于实现本公开实施例的方法。附图说明为了更完整地理解本公开及其优势,现在将参考结合附图的以下描述,其中:图1示意性示出了根据本公开实施例的适于防护网络攻击的方法和装置的系统架构;图2示意性示出了根据本公开实施例的防护网络攻击的方法的流程图;图3示意性示出了根据本公开实施例的封禁IP的示意图;图4示意性示出了根据本公开另一实施例的封禁IP的示意图;图5示意性示出了根据本公开实施例的防护网络攻击的装置的框图;以及图6示意性示出了根据本公开实施例的电子设备的框图。具体实施方式以下,将参照附图来描述本公开的实施例。但是应该理解,这些描述只是示例性的,而并非要限制本公开的范围。在下面的详细描述中,为便于解释,阐述了许多具体的细节以提供对本公开实施例的全面理解。然而,明显地,一个或多个实施例在没有这些具体细节的情况下也可以被实施。此外,在以下说明中,省略了对公知结构和技术的描述,以避免不必要地混淆本公开的概念。在此使用的术语仅仅是为了描述具体实施例,而并非意在限制本公开。在此使用的术语“包括”、“包含”等表明了所述特征、步骤、操作和/或部件的存在,但是并不排除存在或添加一个或多个其他特征、步骤、操作或部件。在此使用的所有术语(包括技术和科学术语)具有本领域技术人员通常所理解的含义,除非另外定义。应注意,这里使用的术语应解释为具有与本说明书的上下文相一致的含义,而不应以理想化或过于刻板的方式来解释。在使用类似于“A、B和C等中至少一个”这样的表述的情况下,一般来说应该按照本领域技术人员通常理解该表述的含义来予以解释(例如,“具有A、B和C中至少一个的系统”应包括但不限于单独具有A、单独具有B、单独具有C、具有A和B、具有A和C、具有B和C、和/或具有A、B、C的系统等)。在使用类似于“A、B或C等中至少一个”这样的表述的情况下,一般来说应该按照本领域技术人员通常理解该表述的含义来予以解释(例如,“具有A、B或C中至少一个的系统”应包括但不限于单独具有A、单独具有B、单独具有C、具有A和B、具有A和C、具有B和C、和/或具有A、B、C的系统等)。附图中示出了一些方框图和/或流程图。应理解,方框图和/或流程图中的一些方框或其组合可以由计算机程序指令来实现。这些计算机程序指令可以提供给通用计算机、专用计算机或其他可编程数据处理装置的处理器,从而这些指令在由该处理器执行时可以创建用于实现这些方框图和/或流程图中所说明的功能/操作的装置。本公开的技术可以硬件和/或软件(包括固件、微代码等)的形式来实现。另外,本公开的技术可以采取存储有指令的计算机可读存储介质上的计算机程序产品的形式,该计算机程序产品可供指令执行系统使用或者结合指令执行系统使用。本公开的实施例提供了一种防护网络攻击的方法以及能够应用该方法的防护网络攻击的装置。该方法例如可以包括获取攻击源的IP地址,确定该IP地址是否是白名单中的地址,如果确定该IP地址是该白名单中的地址,则确定该攻击源的真实IP地址,以及封禁该真实IP地址,以防止该攻击源攻击目标对象。图1示意性示出了根据本公开实施例的适于防护网络攻击的方法和装置的系统架构。需要注意的是,图1所示仅为可以应用本公开实施例的系统架构的示例,以帮助本领域技术人员理解本公开的
技术实现思路
,但并不意味着本公开实施例不可以用于其他设备、系统、环境或场景。如图1所示,该系统架构100包括:服务器101(可称为攻击源的攻击对象,即目标对象)、路由器102和防火墙设备103,以及内容分发网络CDN104。其中,一定数量的服务器101、路由器102和防火墙设备103可以构成金融机构的内网,CDN104可以作为外网的一部分。应该理解,为了减轻本文档来自技高网
...

【技术保护点】
1.一种防护网络攻击的方法,包括:/n获取攻击源的IP地址;/n确定所述IP地址是否是白名单中的地址;/n如果确定所述IP地址是所述白名单中的地址,则确定所述攻击源的真实IP地址;以及/n封禁所述真实IP地址,以防止所述攻击源攻击目标对象。/n

【技术特征摘要】
1.一种防护网络攻击的方法,包括:
获取攻击源的IP地址;
确定所述IP地址是否是白名单中的地址;
如果确定所述IP地址是所述白名单中的地址,则确定所述攻击源的真实IP地址;以及
封禁所述真实IP地址,以防止所述攻击源攻击目标对象。


2.根据权利要求1所述的方法,其中,所述封禁所述真实IP地址,包括以下中的一种或几种:
在路由器处封禁所述真实IP地址;
在防火墙设备处封禁所述真实IP地址;以及
在内容分发网络侧封禁所述真实IP地址。


3.根据权利要求2所述的方法,其中,所述在路由器处封禁所述真实IP地址,包括:
确定访问所述目标对象需要经由的所有路由器;以及
针对所述所有路由器中的每个,在访问控制列表中添加所述真实IP地址并将所述真实IP地址的属性设置为拒绝访问。


4.根据权利要求2所述的方法,其中,所述在防火墙设备处封禁所述真实IP地址,包括:
确定访问所述目标对象需要经由的所有防火墙设备;以及
针对所述所有防火墙设备中的每个,在防火墙策略表中添加所述真实IP地址并将所述真实IP地址的属性设置为拒绝访问。


5.根据权利要求2所述的方法,其中,所述在内容分发网络侧封禁所述真实IP地址,包括:
通知生产代理调用所述内容分发网络的IP封禁接口;以及
将所述真实I...

【专利技术属性】
技术研发人员:宫晨袁宁石建勋唐思佳
申请(专利权)人:中国工商银行股份有限公司
类型:发明
国别省市:北京;11

网友询问留言 已有0条评论
  • 还没有人留言评论。发表了对其他浏览者有用的留言会获得科技券。

1