一种云边访问管控系统技术方案

技术编号:35314873 阅读:17 留言:0更新日期:2022-10-22 13:07
本发明专利技术公开了一种云边访问管控系统。该系统包括身份认证模块、访问策略模块、入侵检测模块和SDP控制器数量更新模块。(1)SDP能够通过仅授权经过身份验证的边缘设备访问云中的服务来保护云不受边缘的影响;(2)同时引入SDN托管SDP需要的应用程序并集中管理和编排,优化网络资源并快速调整网络;(3)另一方面,由于SDP控制器数量是雾计算可扩展性最重要的问题之一,本发明专利技术提出了一种主子种群协同非支配排序遗传算法II(MsPop

【技术实现步骤摘要】
一种云边访问管控系统


[0001]本专利技术属于无边界的云边访问控制领域,更具体地说,涉及一种云边访问管控系统。

技术介绍

[0002]近年来物联网快速发展,电子设备、移动终端、家用电器等等一切都互联起来,逐渐成为社会发展的动力,但也给云端安全和负载带来新的挑战。雾计算能够将资源卸载到边缘,大大提升处理效率,减少云端的工作负载。但也带来了一些安全挑战:1. 在雾计算环境中,由于网络边缘设备众多,攻击者通过监听数据传输信道,伪装成边缘设备,对云中服务进行DDoS攻击导致网络瘫痪;2.传统的安全防护体系是基于边界隔离防护,这很难满足雾计算开放共享的需求;3.雾计算流量庞大,传统的IP网络管理繁琐且对技术人员要求高。

技术实现思路

[0003]本专利技术为了解决雾计算带来的安全问题,提出一种基于软件定义边界(SDP)的访问管控方法补充雾计算并为云提供额外的安全性。SDP通过网络隐身技术,不区分内外网,确保只有合法的身份才能接入,同时引入SDN托管SDP需要的应用程序并集中管理和编排,优化网络资源并快速调整网络。另一方面,由于SDP控制器数量是雾计算可扩展性最重要的问题之一,本专利技术提出了一种主子种群协同非支配排序遗传算法II(MsPop
ꢀ‑
NSGAII)来优化软件定义边界,确定SDP控制器的最佳数目,以降低成本和边缘设备与其相应控制器之间的延迟,同时提高网络可靠性。
[0004]本专利技术提供一种云边访问管控系统。该系统中SDP能够通过仅授权经过身份验证的边缘设备访问云中的服务来保护云不受边缘的影响,同时将预设的动态授权程序、身份管理程序、入侵检测程序和SDP控制器数量更新程序部署于SDN应用层,以便辅助SDP维护访问安全、增强应用程序的可扩展性、简化网络,SDN应用层的程序归企业管理,把网络的控制权开放给企业。SDN和SDP的各个组件通过交换机相连。
[0005]所述云边访问管控系统,包括身份认证模块、访问策略模块、入侵检测模块、SDP控制器数量更新模块和数据库:所述身份认证模块用于边缘设备身份认证,当边缘设备申请访问云时,SDP控制器通过SDN应用层的身份管理程序验证该设备的身份;所述访问策略模块用于评估边缘设备的信任等级并制定相应访问策略,限定其进入云后的可用操作、可访问服务、访问时间;在经过身份认证模块认证身份后,通过SDN应用层中预设的动态授权程序实现;在指定访问策略后,边缘设备通过SDP网关与云建立mTLS连接进行业务访问;连接建立后,动态授权程序收集设备的行为持续评估其信任等级并做出相应指令,包括降低/提
高访问权限。
[0006]入侵检测模块基于SDN应用层的入侵检测程序实现,在整个访问周期内不间断运行;SDP控制器数量更新模块用于更新SDP控制器的数量,SDP控制器数量较少易堵塞,较多浪费资源;此模块通过SDN应用层的SDP控制器数量更新程序实现,程序内置MsPop

NSGAII算法,周期性地更新SDP控制器数量;数据库中存储设备信息表供所有模块访问,包括但不限于设备信息(主键)、加密证书、秘钥、信任值。
[0007]进一步地,所述身份认证模块具体用于执行如下步骤:(1)边缘设备发送单个SPA数据包到SDN交换机请求访问,处于SDN应用层的身份管理程序验证SPA包是否合法;(2)若合法调用SDN控制器向SDN交换机下发流表[交换机

>SDP控制器],SDN交换机根据流表将数据包转发给SDP控制器;若不合法,调用动态授权程序降低其信任值,抛弃数据包;(3)SDP控制器收到SPA包后检查包中加密证书是否为空,若为空代表边缘设备新加入,则为边缘设备颁发证书,调用动态授权程序为边缘设备初始化信任值,更新设备信息表。
[0008]进一步地,所述访问策略模块具体用于执行如下步骤:(1)当SPA数据包到达SDP控制器后,说明身份认证通过,自动触发动态授权程序,将边缘设备的加密证书作为输入,输出设备的访问权限,将其打包成权限数据包;(2)调用SDN控制器下发流表[SDP控制器

>SDP网关],SDN转换机将权限数据包从SDP控制器转发到SDP网关,SDP网关根据数据包配置防火墙规则,允许边缘设备访问云,限定其进入云后的可用操作、可访问服务、访问时间。
[0009]进一步地,所述SDP控制器数量更新模块包括:为了降低成本、减少延迟和提高网络安全性,需要根据边缘设备的数量来周期性更新SDP控制器的数量,将问题建模成一个多目标优化模型,其执行步骤如下:步骤1:对于每个边缘设备U
i
、每个SDP控制器S
j
定义一个如下元组:其中代表边缘设备U
i
与SDP控制器S
j
是否连接,表示路由器U
i
与SDP控制器S
j
的连接成本,表示SDP控制器S
j
诚实的概率,表示U
i
与SDP控制器S
j
之间的时间延迟;步骤2:要求SDP控制器的数量小于或等于边缘设备的数量,且每个边缘设备仅连接一个SDP控制器,定义约束:
其中m是SDP控制器数量,n是边缘设备数量;步骤3:计算所有边缘设备和SDP控制器连接过程总的时间延迟:步骤4:计算所有边缘设备和SDP控制器总的连接成本:步骤5:SDP控制器可能有不诚实行为,发布不正确指令,定义SDP控制器的安全性:步骤6:目标是最小化成本、最小化延迟和最大化安全性,自变量是SDP控制器数量m,边缘设备数量n作为参数,将步骤2

步骤5的函数建模为多目标优化问题:所述的MsPop

NSGAII算法是对NSGA

II算法的改进。为求解上述多目标优化问题,选择使用计算复杂度低、运行速度快且解的均匀性和多样性良好的NSGA

II算法。但由于上述多目标优化问题有约束条件,它面临可行域和不可行域之间的搜索不平衡问题,这需要在收敛性、多样性和可行性之间更好地权衡。为解决这一问题,本专利技术提出了一种新的MsPop

NSGAII算法,算法中主种群和子种群协作进化,扩大搜索空间,最终达到帕累托最优,其步骤如下:步骤1:随机初始化相同的主种群Mq和子种群Sq,设置种群大小为N,设置最大进化代数maxg;步骤2:更新主种群Mq和子种群Sq的适应度向量,即多目标函数值向量F(q
i
)={L(q
i
),C(q
i
),

A(q
i
)},q
i
是种群的第i个解;步骤3:遍历主种群Mq,利用自适应惩罚函数修改不可行解mq
i
的适应度:其中是不可行解mq
i
在每个目标函数的最大值,mq
i
是主种群的第i个解;步骤4:遍历子种群Sq,采用可行性导向方法修改不可行解sq
i
的本文档来自技高网
...

【技术保护点】

【技术特征摘要】
1.一种云边访问管控系统,其特征在于,包括身份认证模块、访问策略模块、入侵检测模块、SDP控制器数量更新模块和数据库:所述身份认证模块用于边缘设备身份认证,当边缘设备申请访问云时,SDP控制器通过SDN应用层的身份管理程序验证该设备的身份;所述访问策略模块用于评估边缘设备的信任等级并制定相应访问策略,限定其进入云后的可用操作、可访问服务、访问时间;在经过身份认证模块认证身份后,通过SDN应用层中预设的动态授权程序实现;在指定访问策略后,边缘设备通过SDP网关与云建立mTLS连接进行业务访问;连接建立后,动态授权程序收集设备的行为持续评估其信任等级并做出相应指令,包括降低/提高访问权限;入侵检测模块基于SDN应用层的入侵检测程序实现,在整个访问周期内不间断运行;SDP控制器数量更新模块用于更新SDP控制器的数量;此模块通过SDN应用层的SDP控制器数量更新程序实现,程序内置主子种群协同NSGAII算法,周期性地更新SDP控制器数量;数据库中存储设备信息表供所有模块访问,包括设备信息、加密证书、秘钥、信任值。2.根据权利要求1所述的一种云边访问管控系统,其特征在于,所述身份认证模块具体用于执行如下步骤:S1,边缘设备发送单个SPA数据包到SDN交换机请求访问,处于SDN应用层的身份管理程序验证SPA包是否合法;S2,若合法调用SDN控制器向SDN交换机下发流表[交换机

>SDP控制器],SDN交换机根据流表将数据包转发给SDP控制器;若不合法,调用动态授权程序降低其信任值,抛弃数据包;S3,SDP控制器收到SPA包后检查包中加密证书是否为空,若为空代表边缘设备新加入,则为边缘设备颁发证书,调用动态授权程序为边缘设备初始化信任值,更新设备信息表。3.根据权利要求2所述的一种云边访问管控系统,其特征在于,所述访问策略模块具体用于执行如下步骤:S1,当SPA数据包到达SDP控制器后,说明身份认证通过,自动触发动态授权程序,将边缘设备的加密证书作为输入,输出设备的访问权限,将其打包成权限数据包;S2,调用SDN控制器下发流表[SDP控制器

>SDP网关],SDN转换机将权限数据包从SDP控制器转发到SDP网关,SDP网关根据数据包配置防火墙规则,允许边缘设备访问云,限定其进入云后的可用操作、可访问服务、访问时间。4.根据权利要求1所述的一种云边访问管控系统,其特征在于,所述SDP控制器数量更新模块具体用于执行如下步骤:S1,根据边缘设备的数量来周期性更新SDP控制器的数量,将问题建模成一个多目标优化模型,其步骤如下:S1.1,对于每个边缘设备U
i
...

【专利技术属性】
技术研发人员:邱日轩何群刘兴孙欣付俊峰李路明杨济海汪一波周欣
申请(专利权)人:国家电网有限公司
类型:发明
国别省市:

网友询问留言 已有0条评论
  • 还没有人留言评论。发表了对其他浏览者有用的留言会获得科技券。

1