CN106060040A - 企业网络访问控制方法及装置 - Google Patents
企业网络访问控制方法及装置 Download PDFInfo
- Publication number
- CN106060040A CN106060040A CN201610371825.3A CN201610371825A CN106060040A CN 106060040 A CN106060040 A CN 106060040A CN 201610371825 A CN201610371825 A CN 201610371825A CN 106060040 A CN106060040 A CN 106060040A
- Authority
- CN
- China
- Prior art keywords
- network
- access port
- enterprise network
- enterprise
- boundary equipment
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Granted
Links
- 238000000034 method Methods 0.000 title claims abstract description 72
- 238000012544 monitoring process Methods 0.000 claims abstract description 137
- 230000008859 change Effects 0.000 claims abstract description 86
- 230000002159 abnormal effect Effects 0.000 claims abstract description 64
- 238000007726 management method Methods 0.000 description 40
- 230000008569 process Effects 0.000 description 13
- 238000010586 diagram Methods 0.000 description 9
- 230000008901 benefit Effects 0.000 description 5
- 238000004891 communication Methods 0.000 description 5
- 238000013461 design Methods 0.000 description 4
- 238000011156 evaluation Methods 0.000 description 4
- 238000001914 filtration Methods 0.000 description 4
- 230000007246 mechanism Effects 0.000 description 4
- 230000006978 adaptation Effects 0.000 description 3
- 238000012423 maintenance Methods 0.000 description 3
- 230000005540 biological transmission Effects 0.000 description 2
- 238000004590 computer program Methods 0.000 description 2
- 230000003993 interaction Effects 0.000 description 2
- 238000012986 modification Methods 0.000 description 2
- 230000004048 modification Effects 0.000 description 2
- 238000012550 audit Methods 0.000 description 1
- 230000004888 barrier function Effects 0.000 description 1
- 238000012790 confirmation Methods 0.000 description 1
- 238000011217 control strategy Methods 0.000 description 1
- 230000008520 organization Effects 0.000 description 1
- 238000012545 processing Methods 0.000 description 1
- 230000003068 static effect Effects 0.000 description 1
- 238000012795 verification Methods 0.000 description 1
- 230000000007 visual effect Effects 0.000 description 1
Classifications
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/14—Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
- H04L63/1408—Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic by monitoring network traffic
- H04L63/1425—Traffic logging, e.g. anomaly detection
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/20—Network architectures or network communication protocols for network security for managing network security; network security policies in general
Landscapes
- Engineering & Computer Science (AREA)
- Computer Security & Cryptography (AREA)
- Computer Hardware Design (AREA)
- Computing Systems (AREA)
- General Engineering & Computer Science (AREA)
- Computer Networks & Wireless Communication (AREA)
- Signal Processing (AREA)
- Data Exchanges In Wide-Area Networks (AREA)
- Computer And Data Communications (AREA)
Abstract
本发明提供了一种企业网络访问控制方法及装置。该方法包括:在企业网络外部监测所述企业网络的网络边界设备的访问端口是否发生变化;若监测到所述企业网络的网络边界设备的访问端口发生变化,则获取监测结果,所述监测结果包括网络边界设备的访问端口变化情况;基于预设网络安全策略对所述监测结果进行分析,确定所述网络边界设备的访问端口变化是否异常;根据分析结果对所述企业网络进行网络访问控制。本发明实施例实现了实时掌控企业网络边界防护状况以及对企业网络进行安全防护的目的。
Description
技术领域
本发明涉及网络应用技术领域,特别是一种企业网络访问控制方法及装置。
背景技术
信息点间通信和内外网络的通信是企业网络中必不可少的业务需求,为了保障业务数据在网络传输交换过程中不被非法获取与篡改,相应的网络信息安全防护措施已在不同层面进行了部署。
相关技术中,大多数的业务专网对于网络的访问控制几乎都集中在网络的出入关口,而对网络内部结构和接入边界却没有施行必要的监测与管理。因此,亟待解决这一技术问题。
发明内容
鉴于上述问题,提出了本发明以便提供一种克服上述问题或者至少部分地解决上述问题的企业网络访问控制方法及相应的装置。
依据本发明的一方面,提供了一种企业网络访问控制方法,包括:
在企业网络外部监测所述企业网络的网络边界设备的访问端口是否发生变化;
若监测到所述企业网络的网络边界设备的访问端口发生变化,则获取监测结果,所述监测结果包括网络边界设备的访问端口变化情况;
基于预设网络安全策略对所述监测结果进行分析,确定所述网络边界设备的访问端口变化是否异常;
根据分析结果对所述企业网络进行网络访问控制。
可选地,所述获取监测结果,包括:所述企业网络外部将监测结果发送至所述企业网络内部,在所述企业网络内部获取所述监测结果;
所述基于预设网络安全策略对所述监测结果进行分析,包括:在所述企业网络内部基于预设网络安全策略对所述监测结果进行分析。
可选地,所述企业网络内部包括具备根据网络安全策略进行网络安全评估能力的网络安全管理平台。
可选地,所述在企业网络外部监测所述企业网络的网络边界设备的访问端口是否发生变化,包括:
在企业网络外部对所述企业网络的网络边界设备上报的访问端口的信息进行监测,以确定所述企业网络的网络边界设备的访问端口是否发生变化;
或者,
在企业网络外部主动获取所述企业网络的网络边界设备的访问端口的信息,以确定所述企业网络的网络边界设备的访问端口是否发生变化。
可选地,所述访问端口的信息包括下列至少之一:
访问端口对应的域名信息、访问端口对应的IP列表、访问端口对应的服务信息、访问端口对应的漏洞。
可选地,所述在企业网络外部监测所述企业网络的网络边界设备的访问端口是否发生变化,包括:
在企业网络外部实时或定期获取所述企业网络的网络边界设备中记载的路由信息;
根据所述路由信息确定所述企业网络的网络边界设备的访问端口;
扫描确定的所述企业网络的网络边界设备的访问端口,判断所述企业网络的网络边界设备的访问端口是否发生变化。
可选地,所述扫描确定的所述企业网络的网络边界设备的访问端口,包括:
根据安全需要设置的扫描频率对确定的所述企业网络的网络边界设备的访问端口进行扫描。
可选地,所述扫描确定的所述企业网络的网络边界设备的访问端口,包括:
确定所述企业网络的网络边界设备所在子网的数量;
根据所述企业网络的网络边界设备所在子网的数量启用对应的预设数量的扫描线程;
利用所述预设数量的扫描线程对所述企业网络的网络边界设备的访问端口进行扫描。
可选地,所述预设网络安全策略具有不同层级的权限;
所述基于预设网络安全策略对所述监测结果进行分析,确定所述网络边界设备的访问端口变化是否异常,包括:
在预设网络安全策略中查找到访问端口发生变化的网络边界设备对应的网络安全策略,确定所述网络边界设备发生变化的访问端口对应的第一权限;
根据所述监测结果确定所述网络边界设备发生变化的访问端口对应的第二权限;
比对所述第一权限和所述第二权限,确定所述网络边界设备的访问端口变化是否异常。
可选地,所述比对所述第一权限和所述第二权限,确定所述网络边界设备的访问端口变化是否异常,包括:
若比对一致,则确定所述网络边界设备的访问端口变化未出现异常;
若比对不一致,则确定所述网络边界设备的访问端口变化出现异常。
可选地,所述根据分析结果对所述企业网络进行网络访问控制,包括:
若确定所述网络边界设备的访问端口变化未出现异常,则生成所述网络边界设备的访问端口变化未出现异常的提示信息。
可选地,所述根据分析结果对所述企业网络进行网络访问控制,包括:
若确定所述网络边界设备的访问端口变化出现异常,则判断是否更改访问端口发生变化的网络边界设备对应的网络安全策略;
若否,则关闭所述网络边界设备发生变化的访问端口。
可选地,所述企业网络的网络边界设备包括直接面向所述企业网络的各个终端,提供网络接入服务的设备。
可选地,所述企业网络的网络边界设备包括下列至少之一:
路由器、交换机、防火墙。
依据本发明的另一方面,还提供了一种企业网络访问控制装置,包括:
监测模块,适于在企业网络外部监测所述企业网络的网络边界设备的访问端口是否发生变化;
获取模块,适于若所述监测模块监测到所述企业网络的网络边界设备的访问端口发生变化,则获取监测结果,所述监测结果包括网络边界设备的访问端口变化情况;
分析模块,适于基于预设网络安全策略对所述监测结果进行分析,确定所述网络边界设备的访问端口变化是否异常;
访问控制模块,适于根据分析结果对所述企业网络进行网络访问控制。
可选地,所述获取模块,还适于所述企业网络外部将监测结果发送至所述企业网络内部,在所述企业网络内部获取所述监测结果;
所述分析模块,还适于在所述企业网络内部基于预设网络安全策略对所述监测结果进行分析。
可选地,所述企业网络内部包括具备根据网络安全策略进行网络安全评估能力的网络安全管理平台。
可选地,所述监测模块还适于:
在企业网络外部对所述企业网络的网络边界设备上报的访问端口的信息进行监测,以确定所述企业网络的网络边界设备的访问端口是否发生变化;
或者,
在企业网络外部主动获取所述企业网络的网络边界设备的访问端口的信息,以确定所述企业网络的网络边界设备的访问端口是否发生变化。
可选地,所述访问端口的信息包括下列至少之一:
访问端口对应的域名信息、访问端口对应的IP列表、访问端口对应的服务信息、访问端口对应的漏洞。
可选地,所述监测模块还适于:
在企业网络外部实时或定期获取所述企业网络的网络边界设备中记载的路由信息;
根据所述路由信息确定所述企业网络的网络边界设备的访问端口;
扫描确定的所述企业网络的网络边界设备的访问端口,判断所述企业网络的网络边界设备的访问端口是否发生变化。
可选地,所述监测模块还适于:
根据安全需要设置的扫描频率对确定的所述企业网络的网络边界设备的访问端口进行扫描。
可选地,所述监测模块还适于:
确定所述企业网络的网络边界设备所在子网的数量;
根据所述企业网络的网络边界设备所在子网的数量启用对应的预设数量的扫描线程;
利用所述预设数量的扫描线程对所述企业网络的网络边界设备的访问端口进行扫描。
可选地,所述预设网络安全策略具有不同层级的权限,所述分析模块还适于:
在预设网络安全策略中查找到访问端口发生变化的网络边界设备对应的网络安全策略,确定所述网络边界设备发生变化的访问端口对应的第一权限;
根据所述监测结果确定所述网络边界设备发生变化的访问端口对应的第二权限;
比对所述第一权限和所述第二权限,确定所述网络边界设备的访问端口变化是否异常。
可选地,所述分析模块还适于:
若比对一致,则确定所述网络边界设备的访问端口变化未出现异常;
若比对不一致,则确定所述网络边界设备的访问端口变化出现异常。
可选地,所述访问控制模块还适于:
若确定所述网络边界设备的访问端口变化未出现异常,则生成所述网络边界设备的访问端口变化未出现异常的提示信息。
可选地,所述访问控制模块还适于:
若确定所述网络边界设备的访问端口变化出现异常,则判断是否更改访问端口发生变化的网络边界设备对应的网络安全策略;
若否,则关闭所述网络边界设备发生变化的访问端口。
可选地,所述企业网络的网络边界设备包括直接面向所述企业网络的各个终端,提供网络接入服务的设备。
可选地,所述企业网络的网络边界设备包括下列至少之一:
路由器、交换机、防火墙。
本发明实施例在企业网络外部对企业网络中的各个网络边界设备的访问端口进行监测,当监测到网络边界设备的访问端口发生变化时,获取包含访问端口变化情况的监测结果,并基于预设网络安全策略对监测结果进行分析,确定网络边界设备的访问端口变化是否异常,进而根据分析结果对企业网络进行网络访问控制。由此可见,本发明实施例实现了对企业网络的内部结构和边界设备的监测与管理,并能够根据边界设备的访问端口的变化情况对企业网络进行网络访问控制,从而能够实现对企业网络进行安全防护的目的。
进一步,本发明实施例能够基于企业网络外部和企业网络内部结合的机制,通过在企业网络外部监测企业网络的网络边界设备的访问端口是否发生变化,在监测到企业网络的网络边界设备的访问端口发生变化时,将监测结果发送至企业网络内部,在企业网络内部基于预设网络安全策略对监测结果进行分析,确定网络边界设备的访问端口变化是否异常,进而根据分析结果对企业网络进行网络访问控制,由此实现了对企业网络的内部结构和边界设备的监测与管理。
上述说明仅是本发明技术方案的概述,为了能够更清楚了解本发明的技术手段,而可依照说明书的内容予以实施,并且为了让本发明的上述和其它目的、特征和优点能够更明显易懂,以下特举本发明的具体实施方式。
根据下文结合附图对本发明具体实施例的详细描述,本领域技术人员将会更加明了本发明的上述以及其他目的、优点和特征。
附图说明
通过阅读下文优选实施方式的详细描述,各种其他的优点和益处对于本领域普通技术人员将变得清楚明了。附图仅用于示出优选实施方式的目的,而并不认为是对本发明的限制。而且在整个附图中,用相同的参考符号表示相同的部件。在附图中:
图1示出了根据本发明一实施例的企业网络访问控制方法的流程图;
图2示出了根据本发明一实施例的在企业网络中部署网络安全管理平台的示意图;
图3示出了根据本发明另一实施例的企业网络访问控制方法的流程图;
图4示出了根据本发明一个实施例的企业网络访问控制装置的结构示意图;以及
图5示出了根据本发明另一个实施例的企业网络访问控制装置的结构示意图。
具体实施方式
下面将参照附图更详细地描述本公开的示例性实施例。虽然附图中显示了本公开的示例性实施例,然而应当理解,可以以各种形式实现本公开而不应被这里阐述的实施例所限制。相反,提供这些实施例是为了能够更透彻地理解本公开,并且能够将本公开的范围完整的传达给本领域的技术人员。
为解决上述技术问题,本发明实施例提供了一种企业网络访问控制方法。图1示出了根据本发明一实施例的企业网络访问控制方法的流程图。如图1所示,该方法至少包括以下步骤S102至步骤S108:
步骤S102,在企业网络外部监测企业网络的网络边界设备的访问端口是否发生变化;
步骤S104,若监测到企业网络的网络边界设备的访问端口发生变化,则获取监测结果,所述监测结果包括网络边界设备的访问端口变化情况;
步骤S106,基于预设网络安全策略对监测结果进行分析,确定网络边界设备的访问端口变化是否异常;
步骤S108,根据分析结果对企业网络进行网络访问控制。
本发明实施例在企业网络外部对企业网络中的各个网络边界设备的访问端口进行监测,当监测到网络边界设备的访问端口发生变化时,获取包含访问端口变化情况的监测结果,并基于预设网络安全策略对监测结果进行分析,确定网络边界设备的访问端口变化是否异常,进而根据分析结果对企业网络进行网络访问控制。由此可见,本发明实施例实现了对企业网络的内部结构和边界设备的监测与管理,并能够根据边界设备的访问端口的变化情况对企业网络进行网络访问控制,从而能够实现对企业网络进行安全防护的目的。
上文步骤S102提及的网络边界设备包括直接面向企业网络的各个终端,提供网络接入服务的设备,可以是路由器、交换机、防火墙等设备。这里,路由器是一种计算机网络设备,它通过选择数据的传输路径,能够将数据打包通过一个个网络传送至目的地,这个过程称为路由。路由器用于连接多个逻辑上分开的网络,路由工作在OSI(Open SystemInterconnection,开放式***互联)模型的第三层,即网络层。路由器是连接因特网中各局域网、广域网的设备,它会根据信道的情况自动选择和设定路由,以最佳路径,按前后顺序发送信号。路由器和交换机之间的主要区别是交换机发生在OSI参考模型数据链路层,而路由发生在网络层,这一区别决定了路由器和交换机在移动信息的过程中需使用不同的控制信息,所以两者实现各自功能的方式是不同的。此外,防火墙指的是一个由软件和硬件设备组合而成、在内部网和外部网之间、专用网与公共网之间的界面上构造的保护屏障,是一种获取安全性方法的形象说法,它是一种计算机硬件和软件的结合,使网络与网络之间建立起一个安全网关,从而保护内部网络免受非法用户的侵入,防火墙主要由服务访问规则、验证工具、包过滤和应用网关4个部分组成,防火墙就是一个位于计算机和它所连接的网络之间的软件或硬件,该计算机流入流出的所有网络通信和数据包均要经过此防火墙。
在本发明的可选实施例中,能够基于企业网络外部和企业网络内部结合的机制,通过在企业网络外部监测企业网络的网络边界设备的访问端口是否发生变化,在监测到企业网络的网络边界设备的访问端口发生变化时,企业网络外部将监测结果发送至企业网络内部,在企业网络内部基于预设网络安全策略对监测结果进行分析,确定网络边界设备的访问端口变化是否异常,进而根据分析结果对企业网络进行网络访问控制,由此通过线上(即,企业网络外部)监测企业网络的网络边界设备的访问端口,以及线下(即,企业网络内部)分析监测结果的方式,实现了对企业网络的内部结构和边界设备的监测与管理。
在本发明的另一可选实施例中,企业网络内部包括具备根据网络安全策略进行网络安全评估能力的网络安全管理平台。如图2所示,网络安全管理平台可以部署在企业网络的安全管理域,以机架服务器的形式连接到管理域的核心交换上,用户和管理员远程通过Web页面进行访问,管理服务器同企业网络和IDC(Internet Data Center,互联网数据中心)核心网络设备进行配置和命令层次的交互,包括路由器、交换机和防火墙,对支持SNMP(Simple Network Management Protocol,简单网络管理协议)、命令行终端和netconf协议的网络设备适配支持。
在部署网络安全管理平台时,需要导入用户信息进行注册和组织机构业务流程关系,也可以同企业的LDAP(Lightweight Directory Access Protocol,轻量目录访问协议)接口进行集成,同时需要批量导入核心网络设备的SSH(Secure Shell,安全壳协议)登陆信息和SNMP读取串,明确该网络设备品牌用于自动化命令适配。
网络安全管理平台可以以硬件形式提供,可远程访问Web页面进行管理,该产品由用户登录申请平台、管理员平台、管理服务器和流量采集器组成。
用户登录申请平台用于用户和用户上级的登录,包括网络访问策略的申请、用户申请记录查看、用户上级的确认、用户上级确认记录查看和用户口令管理等。
管理员平台用于网络安全管理员对网络访问控制策略的综合管理,包括网络设备ACL(Access Control List,访问控制列表)管理模块,ACL状态监测,ACL信息查看和审批,VLAN(Virtual Local Area Network,虚拟局域网)信息管理,用户和权限管理、***配置管理、审计日志管理等。
管理服务器负责定期抓取核心网络设备的配置信息,检查网络设备状态,网络设备命令执行的适配、网络设备命令的自动生成和推送、ACL策略失效状态监测、ACL流量监测和失效撤销等。
步骤S102在企业网络外部监测企业网络的网络边界设备的访问端口是否发生变化,本发明实施例提供了多种可选的方案。在一种可选的方案中,可以在企业网络外部对企业网络的各网络边界设备上报的访问端口的信息进行监测,以确定企业网络的各网络边界设备的访问端口是否发生变化。在另一可选的方案中,可以在企业网络外部主动获取各网络边界设备的访问端口的信息,以确定企业网络的各网络边界设备的访问端口是否发生变化。这里,访问端口的信息可以是访问端口对应的域名信息、访问端口对应的IP列表、访问端口对应的服务信息、访问端口对应的漏洞等,本发明对此不作限制。在本发明实施例中,以访问端口的信息为访问端口对应的域名信息为例,端口的信息发生变化,如网络初始设计阶段,网络边界设备A上的访问端口1对应域名1、域名2,在建设维护阶段,当监测到网络边界设备A上的访问端口1对应域名1、域名3时,认为访问端口的信息发生变化,则认为该访问端口发生变化。又如,以访问端口的信息为访问端口对应的服务信息为例,在网络初始设计阶段,网络边界设备B上的访问端口2对应服务1、服务2和服务3,在建设维护阶段,当监测到网络边界设备B上的访问端口2对应服务1、服务2、服务3和服务4时,认为访问端口的信息发生变化,则认为该访问端口发生变化。也就是说,当监测到当前的访问端口的信息与初始的访问端口的信息不同时,认为访问端口的信息发生变化,则认为该访问端口发生变化。
在又一可选的方案中,步骤S102在企业网络外部监测企业网络的网络边界设备的访问端口是否发生变化,可以实施为在企业网络外部实时或定期获取企业网络的网络边界设备中记载的路由信息,随后根据路由信息确定企业网络的网络边界设备的访问端口,之后扫描确定的企业网络的网络边界设备的访问端口,判断企业网络的网络边界设备的访问端口是否发生变化。这里,路由信息可以包括指向特定网络地址的路径信息,包括特定网络地址对应网络设备的端口号,从而可以根据端口号对相应的端口进行扫描。在有些情况下,还可以记录有路径的路由度量值。路由信息可以存储在路由表中,路由表中含有网络周边的拓扑信息,路由表建立的主要目标是为了实现路由协议和静态路由选择。另外,扫描访问端口可以是扫描获取访问端口的信息,根据访问端口的信息判断该访问端口是否发生变化,访问端口的信息内容可以参见前文所述,此处不再赘述。
进一步地,在扫描确定的企业网络的网络边界设备的访问端口时,可以根据安全需要设置的扫描频率对确定的企业网络的网络边界设备的访问端口进行扫描。例如,根据安全需求可以设置每60分钟扫描一次、每15分钟扫描一次或者实时扫描等。
在本发明的另一实施例中,在对访问端口进行扫描时,通过指定扫描起始地址,获得与该节点相连的其他节点的运行信息,使用广度优先算法依次遍历网络中的每个节点,这种全网单线程扫描方法常常用在网络规模较小、结构较为简单的情况下。对于规模较大的企业网络,考虑到扫描过程中大部分时间都浪费在等待设备准备数据的阶段,为了能合理利用这段空闲时间,在更短的时间内尽快完成对整个企业网络的扫描分析,实际过程中常常根据子网划分使用多个扫描起始地址的子网多线程扫描的方法。即,确定企业网络的网络边界设备所在子网的数量,根据企业网络的网络边界设备所在子网的数量启用对应的预设数量的扫描线程,进而利用预设数量的扫描线程对企业网络的网络边界设备的访问端口进行扫描。
进一步地,步骤S104中当监测到企业网络的各网络边界设备的访问端口发生变化时,可以获取监测结果,并进行后续的分析步骤;当监测到企业网络的各网络边界设备的访问端口未发生变化时,可以不执行任何操作,也可以生成安全提示信息进行安全提示。
在本发明的另一实施例中,步骤S106基于预设网络安全策略对监测结果进行分析,确定网络边界设备的访问端口变化是否异常,本发明实施例提供了一种可选的方案,在该方案中,预设网络安全策略具有不同层级的权限,则可以在预设网络安全策略中查找到访问端口发生变化的网络边界设备对应的网络安全策略,确定网络边界设备发生变化的访问端口对应的第一权限,该第一权限为该访问端口预设的权限。根据监测结果确定网络边界设备发生变化的访问端口对应的第二权限,该第二权限为该访问端口发生变化后对应的权限。随后,比对第一权限和第二权限,确定网络边界设备的访问端口变化是否异常。进一步地,若比对一致,则确定网络边界设备的访问端口变化未出现异常;若比对不一致,则确定网络边界设备的访问端口变化出现异常。举例来说,在网络初始设计阶段,网络边界设备A上的访问端口1的权限为一般用户权限,在建设维护阶段,网络边界设备A上的访问端口1的权限变高了。根据网络安全策略,如果网络边界设备A上的访问端口1的权限变高是允许的,则可以确定访问端口1未出现异常;而如果网络边界设备A上的访问端口1的权限变高是不允许的,则可以确定访问端口1出现异常。因此,在实际应用中,需要结合企业网络的网络安全策略,判断访问端口的变化是否会导致网络异常,影响整个企业网络的安全。
进一步地,若确定网络边界设备的访问端口变化未出现异常,则生成网络边界设备的访问端口变化未出现异常的提示信息。若确定网络边界设备的访问端口变化出现异常,则判断是否更改访问端口发生变化的网络边界设备对应的网络安全策略;若否,则关闭网络边界设备发生变化的访问端口,以保证整个企业网络的安全;若是,则进一步基于更改后的网络安全策略分析发生变化的访问端口是否出现异常,即,可以执行步骤S106进行分析,可以采用前文提供的分析方案,此处不再赘述。
在本发明的可选实施例中,还可以根据网络边界设备的访问控制列表ACL信息,确定网络边界设备的数据包过滤规则,数据包过滤规则允许或拒绝特定的数据包通过。进而,根据数据包过滤规则确定网络边界设备的连通路径,对网络边界设备的连通路径进行可视化展示,生成企业网络边界设备拓扑结构图,有助于网络管理员实时掌控企业网络边界设备的防护状况,并能够实时对网络运行的状态和网络结构有一个全面的了解。
下面通过一具体实施例来详细介绍本发明的企业网络访问控制方法的实现过程。图3示出了根据本发明另一实施例的企业网络访问控制方法的流程图。如图3所示,该方法至少包括以下步骤S302至步骤S318。
步骤S302,定位企业网络中的多个网络边界设备,其中,各网络边界设备能够提供多层级权限的网络接入服务。
在该步骤中,各网络边界设备能够提供多层级权限的网络接入服务,可以如路由器、交换机、防火墙等设备。
步骤S304,在企业网络外部监测各网络边界设备的访问端口是否发生变化,若是,则继续执行步骤S306;若否,则继续执行步骤S308。
在该步骤中,可以在企业网络外部对企业网络的各网络边界设备上报的访问端口的信息进行监测,以确定企业网络的各网络边界设备的访问端口是否发生变化。或者,也可以在企业网络外部主动获取各网络边界设备的访问端口的信息,以确定企业网络的各网络边界设备的访问端口是否发生变化。这里,访问端口的信息可以是访问端口对应的域名信息、访问端口对应的IP列表、访问端口对应的服务信息、访问端口对应的漏洞等,本发明对此不作限制。
此外,在企业网络外部监测企业网络的网络边界设备的访问端口是否发生变化,可以在企业网络外部实时或定期获取企业网络的网络边界设备中记载的路由信息,随后根据路由信息确定企业网络的网络边界设备的访问端口,之后扫描确定的企业网络的网络边界设备的访问端口,判断企业网络的网络边界设备的访问端口是否发生变化。这里,可以根据安全需要设置的扫描频率对确定的企业网络的网络边界设备的访问端口进行扫描。例如,根据安全需求可以设置每60分钟扫描一次、每15分钟扫描一次或者实时扫描等。
在对访问端口进行扫描时,通过指定扫描起始地址,获得与该节点相连的其他节点的运行信息,使用广度优先算法依次遍历网络中的每个节点,这种全网单线程扫描方法常常用在网络规模较小、结构较为简单的情况下。对于规模较大的企业网络,考虑到扫描过程中大部分时间都浪费在等待设备准备数据的阶段,为了能合理利用这段空闲时间,在更短的时间内尽快完成对整个企业网络的扫描分析,实际过程中常常根据子网划分使用多个扫描起始地址的子网多线程扫描的方法。即,确定企业网络的网络边界设备所在子网的数量,根据企业网络的网络边界设备所在子网的数量启用对应的预设数量的扫描线程,进而利用预设数量的扫描线程对企业网络的网络边界设备的访问端口进行扫描。
步骤S306,企业网络外部将监测结果发送至企业网络内部,继续执行步骤S310。
在该步骤中,企业网络内部包括具备根据网络安全策略进行网络安全评估能力的网络安全管理平台,其在企业网络中的部署可以参见图2所示。
步骤S308,生成提示信息进行安全提示。
步骤S310,在企业网络内部基于预设网络安全策略对监测结果进行分析,确定网络边界设备的访问端口变化是否异常,若否,则继续执行步骤S312;若是,则继续执行步骤S314。
在该步骤中,预设网络安全策略具有不同层级的权限,则可以在预设网络安全策略中查找到访问端口发生变化的网络边界设备对应的网络安全策略,确定网络边界设备发生变化的访问端口对应的第一权限,该第一权限为该访问端口预设的权限。根据监测结果确定网络边界设备发生变化的访问端口对应的第二权限,该第二权限为该访问端口发生变化后对应的权限。随后,比对第一权限和第二权限,确定网络边界设备的访问端口变化是否异常。进一步地,若比对一致,则确定网络边界设备的访问端口变化未出现异常;若比对不一致,则确定网络边界设备的访问端口变化出现异常。
步骤S312,生成网络边界设备的访问端口变化未出现异常的提示信息。
步骤S314,判断是否更改访问端口发生变化的网络边界设备对应的网络安全策略,若是,则继续执行步骤S316;若否,则继续执行步骤S318。
步骤S316,基于更改后的网络安全策略分析发生变化的访问端口是否出现异常,若否,则返回执行步骤S312;若是,则返回执行步骤S314。
步骤S318,关闭网络边界设备发生变化的访问端口,以保证整个企业网络的安全。
本发明实施例通过线上(即,企业网络外部)对各网络边界设备的多层级权限的开通和使用情况进行监测,并将监测结果发送至线下(即,企业网络内部)的网络安全管理平台进行分析,基于分析结果实现实时掌控企业网络边界防护状况的目的,同时基于分析结果进行安全防护处理,实现对企业网络进行安全防护的目的。
需要说明的是,在实际应用中,上述所有可选实施方式可以采用结合的方式任意组合,形成本发明的可选实施例,在此不再一一赘述。
基于上文各个实施例提供的基于企业网络访问控制方法,基于同一发明构思,本发明实施例还提供了一种企业网络访问控制装置。图4示出了根据本发明一个实施例的企业网络访问控制装置的结构示意图。如图4所示,该装置至少可以包括监测模块410、获取模块420、分析模块430以及访问控制模块440。
现介绍本发明实施例的企业网络访问控制装置的各组成或器件的功能以及各部分间的连接关系:
监测模块410,适于在企业网络外部监测企业网络的网络边界设备的访问端口是否发生变化;
获取模块420,与监测模块410相耦合,适于若监测模块410监测到企业网络的网络边界设备的访问端口发生变化,则获取监测结果,监测结果包括网络边界设备的访问端口变化情况;
分析模块430,与获取模块420相耦合,适于基于预设网络安全策略对监测结果进行分析,确定网络边界设备的访问端口变化是否异常;
访问控制模块440,与分析模块430相耦合,适于根据分析结果对企业网络进行网络访问控制。
在本发明一实施例中,能够基于企业网络外部和企业网络内部结合的机制对企业网络进行访问控制,如图5所示,图4展示的获取模块420,还适于企业网络外部将监测结果发送至企业网络内部,在企业网络内部获取监测结果;以及,图4展示的分析模块430,还适于在企业网络内部基于预设网络安全策略对监测结果进行分析。
在本发明一实施例中,企业网络内部包括具备根据网络安全策略进行网络安全评估能力的网络安全管理平台。如图2所示,网络安全管理平台可以部署在企业网络的安全管理域,以机架服务器的形式连接到管理域的核心交换上,用户和管理员远程通过Web页面进行访问,管理服务器同企业网络和IDC(Internet Data Center,互联网数据中心)核心网络设备进行配置和命令层次的交互,包括路由器、交换机和防火墙,对支持SNMP(SimpleNetwork Management Protocol,简单网络管理协议)、命令行终端和netconf协议的网络设备适配支持。
在本发明一实施例中,监测模块410还适于:
在企业网络外部对企业网络的网络边界设备上报的访问端口的信息进行监测,以确定企业网络的网络边界设备的访问端口是否发生变化;
或者,
在企业网络外部主动获取企业网络的网络边界设备的访问端口的信息,以确定企业网络的网络边界设备的访问端口是否发生变化。
在本发明一实施例中,访问端口的信息包括下列至少之一:
访问端口对应的域名信息、访问端口对应的IP列表、访问端口对应的服务信息、访问端口对应的漏洞。
在本发明一实施例中,监测模块410还适于:
在企业网络外部实时或定期获取企业网络的网络边界设备中记载的路由信息;
根据路由信息确定企业网络的网络边界设备的访问端口;
扫描确定的企业网络的网络边界设备的访问端口,判断企业网络的网络边界设备的访问端口是否发生变化。
在本发明一实施例中,监测模块410还适于:
根据安全需要设置的扫描频率对确定的企业网络的网络边界设备的访问端口进行扫描。
在本发明一实施例中,监测模块410还适于:
确定企业网络的网络边界设备所在子网的数量;
根据企业网络的网络边界设备所在子网的数量启用对应的预设数量的扫描线程;
利用预设数量的扫描线程对企业网络的网络边界设备的访问端口进行扫描。
在本发明一实施例中,预设网络安全策略具有不同层级的权限,分析模块430还适于:
在预设网络安全策略中查找到访问端口发生变化的网络边界设备对应的网络安全策略,确定网络边界设备发生变化的访问端口对应的第一权限;
根据监测结果确定网络边界设备发生变化的访问端口对应的第二权限;
比对第一权限和第二权限,确定网络边界设备的访问端口变化是否异常。
在本发明一实施例中,分析模块430还适于:
若比对一致,则确定网络边界设备的访问端口变化未出现异常;
若比对不一致,则确定网络边界设备的访问端口变化出现异常。
在本发明一实施例中,访问控制模块440还适于:
若确定网络边界设备的访问端口变化未出现异常,则生成网络边界设备的访问端口变化未出现异常的提示信息。
在本发明一实施例中,访问控制模块440还适于:
若确定网络边界设备的访问端口变化出现异常,则判断是否更改访问端口发生变化的网络边界设备对应的网络安全策略;
若否,则关闭网络边界设备发生变化的访问端口。
在本发明一实施例中,企业网络的网络边界设备包括直接面向企业网络的各个终端,提供网络接入服务的设备。
在本发明一实施例中,企业网络的网络边界设备包括下列至少之一:
路由器、交换机、防火墙。
根据上述任意一个优选实施例或多个优选实施例的组合,本发明实施例能够达到如下有益效果:
本发明实施例在企业网络外部对企业网络中的各个网络边界设备的访问端口进行监测,当监测到网络边界设备的访问端口发生变化时,获取包含访问端口变化情况的监测结果,并基于预设网络安全策略对监测结果进行分析,确定网络边界设备的访问端口变化是否异常,进而根据分析结果对企业网络进行网络访问控制。由此可见,本发明实施例实现了对企业网络的内部结构和边界设备的监测与管理,并能够根据边界设备的访问端口的变化情况对企业网络进行网络访问控制,从而能够实现对企业网络进行安全防护的目的。
进一步,本发明实施例能够基于企业网络外部和企业网络内部结合的机制,通过在企业网络外部监测企业网络的网络边界设备的访问端口是否发生变化,在监测到企业网络的网络边界设备的访问端口发生变化时,将监测结果发送至企业网络内部,在企业网络内部基于预设网络安全策略对监测结果进行分析,确定网络边界设备的访问端口变化是否异常,进而根据分析结果对企业网络进行网络访问控制,由此实现了对企业网络的内部结构和边界设备的监测与管理。
在此处所提供的说明书中,说明了大量具体细节。然而,能够理解,本发明的实施例可以在没有这些具体细节的情况下实践。在一些实例中,并未详细示出公知的方法、结构和技术,以便不模糊对本说明书的理解。
类似地,应当理解,为了精简本公开并帮助理解各个发明方面中的一个或多个,在上面对本发明的示例性实施例的描述中,本发明的各个特征有时被一起分组到单个实施例、图、或者对其的描述中。然而,并不应将该公开的方法解释成反映如下意图:即所要求保护的本发明要求比在每个权利要求中所明确记载的特征更多的特征。更确切地说,如下面的权利要求书所反映的那样,发明方面在于少于前面公开的单个实施例的所有特征。因此,遵循具体实施方式的权利要求书由此明确地并入该具体实施方式,其中每个权利要求本身都作为本发明的单独实施例。
本领域那些技术人员可以理解,可以对实施例中的设备中的模块进行自适应性地改变并且把它们设置在与该实施例不同的一个或多个设备中。可以把实施例中的模块或单元或组件组合成一个模块或单元或组件,以及此外可以把它们分成多个子模块或子单元或子组件。除了这样的特征和/或过程或者单元中的至少一些是相互排斥之外,可以采用任何组合对本说明书(包括伴随的权利要求、摘要和附图)中公开的所有特征以及如此公开的任何方法或者设备的所有过程或单元进行组合。除非另外明确陈述,本说明书(包括伴随的权利要求、摘要和附图)中公开的每个特征可以由提供相同、等同或相似目的的替代特征来代替。
此外,本领域的技术人员能够理解,尽管在此所述的一些实施例包括其它实施例中所包括的某些特征而不是其它特征,但是不同实施例的特征的组合意味着处于本发明的范围之内并且形成不同的实施例。例如,在权利要求书中,所要求保护的实施例的任意之一都可以以任意的组合方式来使用。
本发明的各个部件实施例可以以硬件实现,或者以在一个或者多个处理器上运行的软件模块实现,或者以它们的组合实现。本领域的技术人员应当理解,可以在实践中使用微处理器或者数字信号处理器(DSP)来实现根据本发明实施例的企业网络访问控制装置中的一些或者全部部件的一些或者全部功能。本发明还可以实现为用于执行这里所描述的方法的一部分或者全部的设备或者装置程序(例如,计算机程序和计算机程序产品)。这样的实现本发明的程序可以存储在计算机可读介质上,或者可以具有一个或者多个信号的形式。这样的信号可以从因特网网站上下载得到,或者在载体信号上提供,或者以任何其他形式提供。
应该注意的是上述实施例对本发明进行说明而不是对本发明进行限制,并且本领域技术人员在不脱离所附权利要求的范围的情况下可设计出替换实施例。在权利要求中,不应将位于括号之间的任何参考符号构造成对权利要求的限制。单词“包含”不排除存在未列在权利要求中的元件或步骤。位于元件之前的单词“一”或“一个”不排除存在多个这样的元件。本发明可以借助于包括有若干不同元件的硬件以及借助于适当编程的计算机来实现。在列举了若干装置的单元权利要求中,这些装置中的若干个可以是通过同一个硬件项来具体体现。单词第一、第二、以及第三等的使用不表示任何顺序。可将这些单词解释为名称。
至此,本领域技术人员应认识到,虽然本文已详尽示出和描述了本发明的多个示例性实施例,但是,在不脱离本发明精神和范围的情况下,仍可根据本发明公开的内容直接确定或推导出符合本发明原理的许多其他变型或修改。因此,本发明的范围应被理解和认定为覆盖了所有这些其他变型或修改。
本发明实施例的一方面公开了A1、一种企业网络访问控制方法,包括:
在企业网络外部监测所述企业网络的网络边界设备的访问端口是否发生变化;
若监测到所述企业网络的网络边界设备的访问端口发生变化,则获取监测结果,所述监测结果包括网络边界设备的访问端口变化情况;
基于预设网络安全策略对所述监测结果进行分析,确定所述网络边界设备的访问端口变化是否异常;
根据分析结果对所述企业网络进行网络访问控制。
A2、根据A1所述的方法,其中,
所述获取监测结果,包括:所述企业网络外部将监测结果发送至所述企业网络内部,在所述企业网络内部获取所述监测结果;
所述基于预设网络安全策略对所述监测结果进行分析,包括:在所述企业网络内部基于预设网络安全策略对所述监测结果进行分析。
A3、根据A2所述的方法,其中,所述企业网络内部包括具备根据网络安全策略进行网络安全评估能力的网络安全管理平台。
A4、根据A1-A3任一项所述的方法,其中,所述在企业网络外部监测所述企业网络的网络边界设备的访问端口是否发生变化,包括:
在企业网络外部对所述企业网络的网络边界设备上报的访问端口的信息进行监测,以确定所述企业网络的网络边界设备的访问端口是否发生变化;
或者,
在企业网络外部主动获取所述企业网络的网络边界设备的访问端口的信息,以确定所述企业网络的网络边界设备的访问端口是否发生变化。
A5、根据A4所述的方法,其中,所述访问端口的信息包括下列至少之一:
访问端口对应的域名信息、访问端口对应的IP列表、访问端口对应的服务信息、访问端口对应的漏洞。
A6、根据A1-A5任一项所述的方法,其中,所述在企业网络外部监测所述企业网络的网络边界设备的访问端口是否发生变化,包括:
在企业网络外部实时或定期获取所述企业网络的网络边界设备中记载的路由信息;
根据所述路由信息确定所述企业网络的网络边界设备的访问端口;
扫描确定的所述企业网络的网络边界设备的访问端口,判断所述企业网络的网络边界设备的访问端口是否发生变化。
A7、根据A6所述的方法,其中,所述扫描确定的所述企业网络的网络边界设备的访问端口,包括:
根据安全需要设置的扫描频率对确定的所述企业网络的网络边界设备的访问端口进行扫描。
A8、根据A6或A7所述的方法,其中,所述扫描确定的所述企业网络的网络边界设备的访问端口,包括:
确定所述企业网络的网络边界设备所在子网的数量;
根据所述企业网络的网络边界设备所在子网的数量启用对应的预设数量的扫描线程;
利用所述预设数量的扫描线程对所述企业网络的网络边界设备的访问端口进行扫描。
A9、根据A1-A8任一项所述的方法,其中,
所述预设网络安全策略具有不同层级的权限;
所述基于预设网络安全策略对所述监测结果进行分析,确定所述网络边界设备的访问端口变化是否异常,包括:
在预设网络安全策略中查找到访问端口发生变化的网络边界设备对应的网络安全策略,确定所述网络边界设备发生变化的访问端口对应的第一权限;
根据所述监测结果确定所述网络边界设备发生变化的访问端口对应的第二权限;
比对所述第一权限和所述第二权限,确定所述网络边界设备的访问端口变化是否异常。
A10、根据A9所述的方法,其中,所述比对所述第一权限和所述第二权限,确定所述网络边界设备的访问端口变化是否异常,包括:
若比对一致,则确定所述网络边界设备的访问端口变化未出现异常;
若比对不一致,则确定所述网络边界设备的访问端口变化出现异常。
A11、根据A10所述的方法,其中,所述根据分析结果对所述企业网络进行网络访问控制,包括:
若确定所述网络边界设备的访问端口变化未出现异常,则生成所述网络边界设备的访问端口变化未出现异常的提示信息。
A12、根据A10所述的方法,其中,所述根据分析结果对所述企业网络进行网络访问控制,包括:
若确定所述网络边界设备的访问端口变化出现异常,则判断是否更改访问端口发生变化的网络边界设备对应的网络安全策略;
若否,则关闭所述网络边界设备发生变化的访问端口。
A13、根据A1-A12任一项所述的方法,其中,所述企业网络的网络边界设备包括直接面向所述企业网络的各个终端,提供网络接入服务的设备。
A14、根据A13所述的方法,其中,所述企业网络的网络边界设备包括下列至少之一:
路由器、交换机、防火墙。
本发明实施例的另一方面还公开了B15、一种企业网络访问控制装置,包括:
监测模块,适于在企业网络外部监测所述企业网络的网络边界设备的访问端口是否发生变化;
获取模块,适于若所述监测模块监测到所述企业网络的网络边界设备的访问端口发生变化,则获取监测结果,所述监测结果包括网络边界设备的访问端口变化情况;
分析模块,适于基于预设网络安全策略对所述监测结果进行分析,确定所述网络边界设备的访问端口变化是否异常;
访问控制模块,适于根据分析结果对所述企业网络进行网络访问控制。
B16、根据B15所述的装置,其中,
所述获取模块,还适于所述企业网络外部将监测结果发送至所述企业网络内部,在所述企业网络内部获取所述监测结果;
所述分析模块,还适于在所述企业网络内部基于预设网络安全策略对所述监测结果进行分析。
B17、根据B16所述的装置,其中,所述企业网络内部包括具备根据网络安全策略进行网络安全评估能力的网络安全管理平台。
B18、根据B15-B17任一项所述的装置,其中,所述监测模块还适于:
在企业网络外部对所述企业网络的网络边界设备上报的访问端口的信息进行监测,以确定所述企业网络的网络边界设备的访问端口是否发生变化;
或者,
在企业网络外部主动获取所述企业网络的网络边界设备的访问端口的信息,以确定所述企业网络的网络边界设备的访问端口是否发生变化。
B19、根据B18所述的装置,其中,所述访问端口的信息包括下列至少之一:
访问端口对应的域名信息、访问端口对应的IP列表、访问端口对应的服务信息、访问端口对应的漏洞。
B20、根据B15-B19任一项所述的装置,其中,所述监测模块还适于:
在企业网络外部实时或定期获取所述企业网络的网络边界设备中记载的路由信息;
根据所述路由信息确定所述企业网络的网络边界设备的访问端口;
扫描确定的所述企业网络的网络边界设备的访问端口,判断所述企业网络的网络边界设备的访问端口是否发生变化。
B21、根据B20所述的装置,其中,所述监测模块还适于:
根据安全需要设置的扫描频率对确定的所述企业网络的网络边界设备的访问端口进行扫描。
B22、根据B20或B21所述的装置,其中,所述监测模块还适于:
确定所述企业网络的网络边界设备所在子网的数量;
根据所述企业网络的网络边界设备所在子网的数量启用对应的预设数量的扫描线程;
利用所述预设数量的扫描线程对所述企业网络的网络边界设备的访问端口进行扫描。
B23、根据B15-B22任一项所述的装置,其中,所述预设网络安全策略具有不同层级的权限,所述分析模块还适于:
在预设网络安全策略中查找到访问端口发生变化的网络边界设备对应的网络安全策略,确定所述网络边界设备发生变化的访问端口对应的第一权限;
根据所述监测结果确定所述网络边界设备发生变化的访问端口对应的第二权限;
比对所述第一权限和所述第二权限,确定所述网络边界设备的访问端口变化是否异常。
B24、根据B23所述的装置,其中,所述分析模块还适于:
若比对一致,则确定所述网络边界设备的访问端口变化未出现异常;
若比对不一致,则确定所述网络边界设备的访问端口变化出现异常。
B25、根据B24所述的装置,其中,所述访问控制模块还适于:
若确定所述网络边界设备的访问端口变化未出现异常,则生成所述网络边界设备的访问端口变化未出现异常的提示信息。
B26、根据B24所述的装置,其中,所述访问控制模块还适于:
若确定所述网络边界设备的访问端口变化出现异常,则判断是否更改访问端口发生变化的网络边界设备对应的网络安全策略;
若否,则关闭所述网络边界设备发生变化的访问端口。
B27、根据B15-B26任一项所述的装置,其中,所述企业网络的网络边界设备包括直接面向所述企业网络的各个终端,提供网络接入服务的设备。
B28、根据B27所述的装置,其中,所述企业网络的网络边界设备包括下列至少之一:
路由器、交换机、防火墙。
Claims (10)
1.一种企业网络访问控制方法,包括:
在企业网络外部监测所述企业网络的网络边界设备的访问端口是否发生变化;
若监测到所述企业网络的网络边界设备的访问端口发生变化,则获取监测结果,所述监测结果包括网络边界设备的访问端口变化情况;
基于预设网络安全策略对所述监测结果进行分析,确定所述网络边界设备的访问端口变化是否异常;
根据分析结果对所述企业网络进行网络访问控制。
2.根据权利要求1所述的方法,其中,
所述获取监测结果,包括:所述企业网络外部将监测结果发送至所述企业网络内部,在所述企业网络内部获取所述监测结果;
所述基于预设网络安全策略对所述监测结果进行分析,包括:在所述企业网络内部基于预设网络安全策略对所述监测结果进行分析。
3.根据权利要求2所述的方法,其中,所述企业网络内部包括具备根据网络安全策略进行网络安全评估能力的网络安全管理平台。
4.根据权利要求1-3任一项所述的方法,其中,所述在企业网络外部监测所述企业网络的网络边界设备的访问端口是否发生变化,包括:
在企业网络外部对所述企业网络的网络边界设备上报的访问端口的信息进行监测,以确定所述企业网络的网络边界设备的访问端口是否发生变化;
或者,
在企业网络外部主动获取所述企业网络的网络边界设备的访问端口的信息,以确定所述企业网络的网络边界设备的访问端口是否发生变化。
5.根据权利要求4所述的方法,其中,所述访问端口的信息包括下列至少之一:
访问端口对应的域名信息、访问端口对应的IP列表、访问端口对应的服务信息、访问端口对应的漏洞。
6.根据权利要求1-5任一项所述的方法,其中,所述在企业网络外部监测所述企业网络的网络边界设备的访问端口是否发生变化,包括:
在企业网络外部实时或定期获取所述企业网络的网络边界设备中记载的路由信息;
根据所述路由信息确定所述企业网络的网络边界设备的访问端口;
扫描确定的所述企业网络的网络边界设备的访问端口,判断所述企业网络的网络边界设备的访问端口是否发生变化。
7.根据权利要求6所述的方法,其中,所述扫描确定的所述企业网络的网络边界设备的访问端口,包括:
根据安全需要设置的扫描频率对确定的所述企业网络的网络边界设备的访问端口进行扫描。
8.根据权利要求6或7所述的方法,其中,所述扫描确定的所述企业网络的网络边界设备的访问端口,包括:
确定所述企业网络的网络边界设备所在子网的数量;
根据所述企业网络的网络边界设备所在子网的数量启用对应的预设数量的扫描线程;
利用所述预设数量的扫描线程对所述企业网络的网络边界设备的访问端口进行扫描。
9.根据权利要求1-8任一项所述的方法,其中,
所述预设网络安全策略具有不同层级的权限;
所述基于预设网络安全策略对所述监测结果进行分析,确定所述网络边界设备的访问端口变化是否异常,包括:
在预设网络安全策略中查找到访问端口发生变化的网络边界设备对应的网络安全策略,确定所述网络边界设备发生变化的访问端口对应的第一权限;
根据所述监测结果确定所述网络边界设备发生变化的访问端口对应的第二权限;
比对所述第一权限和所述第二权限,确定所述网络边界设备的访问端口变化是否异常。
10.一种企业网络访问控制装置,包括:
监测模块,适于在企业网络外部监测所述企业网络的网络边界设备的访问端口是否发生变化;
获取模块,适于若所述监测模块监测到所述企业网络的网络边界设备的访问端口发生变化,则获取监测结果,所述监测结果包括网络边界设备的访问端口变化情况;
分析模块,适于基于预设网络安全策略对所述监测结果进行分析,确定所述网络边界设备的访问端口变化是否异常;
访问控制模块,适于根据分析结果对所述企业网络进行网络访问控制。
Priority Applications (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
CN201610371825.3A CN106060040B (zh) | 2016-05-30 | 2016-05-30 | 企业网络访问控制方法及装置 |
Applications Claiming Priority (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
CN201610371825.3A CN106060040B (zh) | 2016-05-30 | 2016-05-30 | 企业网络访问控制方法及装置 |
Publications (2)
Publication Number | Publication Date |
---|---|
CN106060040A true CN106060040A (zh) | 2016-10-26 |
CN106060040B CN106060040B (zh) | 2019-11-22 |
Family
ID=57171490
Family Applications (1)
Application Number | Title | Priority Date | Filing Date |
---|---|---|---|
CN201610371825.3A Active CN106060040B (zh) | 2016-05-30 | 2016-05-30 | 企业网络访问控制方法及装置 |
Country Status (1)
Country | Link |
---|---|
CN (1) | CN106060040B (zh) |
Cited By (3)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN108833362A (zh) * | 2018-05-23 | 2018-11-16 | 邱婧 | 一种设备接入权限控制方法、装置及*** |
CN109218278A (zh) * | 2017-06-29 | 2019-01-15 | 瞻博网络公司 | 安全规则的动态实现 |
CN110519322A (zh) * | 2018-05-22 | 2019-11-29 | 广东亿迅科技有限公司 | 一种动态推送监测结果的方法及监测*** |
Citations (4)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN101022360A (zh) * | 2007-03-16 | 2007-08-22 | 北京工业大学 | 一种基于ieee 802.1x协议的局域网安全管理方法 |
CN101436945A (zh) * | 2008-12-25 | 2009-05-20 | 中兴通讯股份有限公司 | 一种组播业务故障保护的方法、***及装置 |
CN101795261A (zh) * | 2009-12-31 | 2010-08-04 | 暨南大学 | 基于移动数据安全的信息保护***及方法 |
CN101958815A (zh) * | 2010-10-18 | 2011-01-26 | 北京全路通信信号研究设计院 | 安全以太网接口在线监测***及方法 |
-
2016
- 2016-05-30 CN CN201610371825.3A patent/CN106060040B/zh active Active
Patent Citations (4)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN101022360A (zh) * | 2007-03-16 | 2007-08-22 | 北京工业大学 | 一种基于ieee 802.1x协议的局域网安全管理方法 |
CN101436945A (zh) * | 2008-12-25 | 2009-05-20 | 中兴通讯股份有限公司 | 一种组播业务故障保护的方法、***及装置 |
CN101795261A (zh) * | 2009-12-31 | 2010-08-04 | 暨南大学 | 基于移动数据安全的信息保护***及方法 |
CN101958815A (zh) * | 2010-10-18 | 2011-01-26 | 北京全路通信信号研究设计院 | 安全以太网接口在线监测***及方法 |
Non-Patent Citations (1)
Title |
---|
邵新茹: "网络拓扑结构的边界守护***研究", 《中国优秀硕士学位论文全文数据库信息科技辑》 * |
Cited By (7)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN109218278A (zh) * | 2017-06-29 | 2019-01-15 | 瞻博网络公司 | 安全规则的动态实现 |
CN109218278B (zh) * | 2017-06-29 | 2021-06-29 | 瞻博网络公司 | 安全规则的动态实现 |
US11070589B2 (en) | 2017-06-29 | 2021-07-20 | Juniper Networks, Inc. | Dynamic implementation of a security rule |
CN110519322A (zh) * | 2018-05-22 | 2019-11-29 | 广东亿迅科技有限公司 | 一种动态推送监测结果的方法及监测*** |
CN110519322B (zh) * | 2018-05-22 | 2022-03-25 | 广东亿迅科技有限公司 | 一种动态推送监测结果的方法及监测*** |
CN108833362A (zh) * | 2018-05-23 | 2018-11-16 | 邱婧 | 一种设备接入权限控制方法、装置及*** |
CN108833362B (zh) * | 2018-05-23 | 2021-05-07 | 邱婧 | 一种设备接入权限控制方法、装置及*** |
Also Published As
Publication number | Publication date |
---|---|
CN106060040B (zh) | 2019-11-22 |
Similar Documents
Publication | Publication Date | Title |
---|---|---|
US10701034B2 (en) | Intelligent sorting for N-way secure split tunnel | |
US7581249B2 (en) | Distributed intrusion response system | |
US11595396B2 (en) | Enhanced smart process control switch port lockdown | |
CN107409079B (zh) | 用于全局虚拟网络的***和方法 | |
US9100324B2 (en) | Network protocol analyzer apparatus and method | |
US8055800B1 (en) | Enforcing host routing settings on a network device | |
CA2541156C (en) | System and method for dynamic distribution of intrusion signatures | |
US20120198541A1 (en) | Methods and apparatus for preventing network intrusion | |
US20180270109A1 (en) | Management of network device configuration settings | |
EP1956463A2 (en) | Method and apparatus for providing network security based on device security status | |
CN105871908B (zh) | 企业网络边界设备访问控制策略的管控方法及装置 | |
WO2018116123A1 (en) | Protecting against unauthorized access to iot devices | |
EP1639781A1 (en) | Security checking program for communication between networks | |
CN106060040B (zh) | 企业网络访问控制方法及装置 | |
Ferguson | CompTIA Network+ Review Guide: Exam N10-006 | |
Hausman et al. | CompTIA Security+ SY0-301 Exam Cram | |
Gill | Catalyst Secure Template | |
Design | Building Automation System over IP (BAS/IP) Design and Implementation Guide | |
Snyder et al. | Results of Testing: Juniper Branch SRX Firewalls | |
Carroll | Ccsp snd quick reference | |
Roelofs | Feasibility Study NAC for Vanderlande Industries |
Legal Events
Date | Code | Title | Description |
---|---|---|---|
C06 | Publication | ||
PB01 | Publication | ||
C10 | Entry into substantive examination | ||
SE01 | Entry into force of request for substantive examination | ||
CB02 | Change of applicant information | ||
CB02 | Change of applicant information |
Address after: 100080 Haidian street, Haidian District, Haidian District, No. 27, 1-4 layer, 1-4 layer, 3-020 Applicant after: Beijing Pipaxing Technology Co., Ltd. Address before: 100097 Beijing City, Haidian District cloud layer 6451 Li Jin Ya Yuan Shanghai 6 Applicant before: Beijing Pipaxing Technology Co., Ltd. |
|
GR01 | Patent grant | ||
GR01 | Patent grant |