著录项信息
| 专利名称 | 大中型内部网络安全防护系统及方法 |
| 申请号 | CN02104263.2 | 申请日期 | 2002-02-28 |
| 法律状态 | 权利终止 | 申报国家 | 中国 |
| 公开/公告日 | 2003-09-10 | 公开/公告号 | CN1441365 |
| 优先权 | 暂无 | 优先权号 | 暂无 |
| 主分类号 | G06F15/167 | IPC分类号 | G;0;6;F;1;5;/;1;6;7;;;G;0;6;F;1;1;/;3;0查看分类表>
|
| 申请人 | 北京中电网安科技有限公司 | 申请人地址 | 北京市紫竹园路66号赛迪大厦5层
变更
专利地址、主体等相关变化,请及时变更,防止失效 |
| 权利人 | 北京中电网安科技有限公司 | 当前权利人 | 北京中电网安科技有限公司 |
| 发明人 | 穆世强;何大为 |
| 代理机构 | 中国商标专利事务所有限公司 | 代理人 | 徐小琴 |
摘要
本发明为一种大中型内部网络安全防护系统及其方法。安全防护系统包括控制台子系统,监测入侵子系统和客户端子系统。方法是,当有入侵行为时,客户端子系统向控制台发送报警信息,同时,监测入侵子系统也发现有入侵行为,向控制台发送报警信息,控制台系统确认攻击行为后,通知客户端子系统断开网络连接,保护网络。本发明可全方位的有效保护内部网络安全,不论是外面的入侵行为,还是内部人员的攻击行为,都可被及时发现,及时报警,及时断开入侵或是攻击的途径。从而使企业避免遭受重大损失。
技术领域:\n本发明涉及计算机网络安全,特别是一种大中型内部网络安全防护系 统及其防护方法。\n背景技术:\n目前,用于保护网络安全的产品主要包括防火墙、入侵检测系统等。 这些网络安全防护产品在用来保护大中型的内部网络安全时,仍有一些缺 点,主要是:\na)单一网络安全产品的防护技术单一,只能从不同的侧面局部地保 护网络,并且不同网络安全产品产生的信息不能进行综合。\nb)现有网络安全产品主要通过安装配置,侦听和阻隔网络的非法行 为。没有实时的人机配合的方式对网络安全防护。\nc)目前,大多数的网络安全产品是应用在互联网上的,缺乏专门针 对大中型内部网络安全防护的产品。\nd)目前的防火墙产品主要是来拒绝外部的攻击和未授权的访问,但 是对已经进入或是直接在内部的攻击行为无能为力。\n发明内容:\n本发明目的是提供一种用来保护大中型内部网络安全的系统及方法, 以避免内部网络在遭到攻击时产生重大损失,有效地全方位地保护内部的 网络安全,方便网络管理人员对网络进行防护和管理。\n本发明目的是这样实现的,提供的保护大中型内部网络安全的系统是 将网络入侵检测功能、局域网络安全功能和局域网络管理功能有机地集中 于一个完整的系统中。它是立足于一个管理者、使用者的角度,从内部网 络安全和管理的实际情况出发,有效地保护和管理内部网络。\n本发明一种大中型内部网络安全防护系统,包括:计算机、计算机局 域网,局域网包括有网络管理中心、网络交换机、集线器及工作计算机, 其特征在于:网络管理中心设置有一台系统安全服务器,该服务器包含控 制台子系统模块,用于负责管理和控制整个系统运行、制定各种规则并检 查实施、记录并显示报警信息,通知客户端断开网络连接,保护网络安全, 由集线器和工作计算机组成的网段上设置有网络监视器,该网络监视器包 含监测入侵子系统模块,用于对本网段的数据进行检测,对网络的异常现 象和入侵行为进行报警;包含客户端子系统模块的客户端工作计算机,用 于实时监测本机的工作状态,遇有入侵行为,向控制台发送报警信息,并 接收和执行控制台命令,防止入侵攻击;系统安全服务器、网络监视器、 客户端通过局域网相互连通,以TCP/IP协议相互通信。\n本发明一种大中型内部网络安全防护方法,包括以下步骤:\n1).当有入侵行为时,客户端子系统向控制台发送报警信息,并接收 和执行控制台命令,\n2).监测入侵子系统同时发现入侵行为,向控制台发送报警信息,\n3).控制台子系统记录并显示报警信息,通知客户端子系统断开网络 连接,保护网络安全。\n本发明整合了目前的网络安全技术,使其做到各种技术形成一个全方 位的保护系统,客户端子系统和监测子系统紧密相连,当有攻击发生时, 监测系统发现后,通过控制台的管理功能,客户端子系统就可以直接断开 攻击路径,避免入侵行为的继续攻击。\n附图说明:\n图1为大中型内部网络安全防护系统的配置框图\n图2为客户端子系统,控制台子系统,监测入侵子系统的功能模块 示意图\n图3为大中型内部网络安全防护方法工作原理图\n图4为控制台子系统软件流程图\n图5为监测入侵子系统软件流程图\n图6为客户端子系统软件流程图\n下面结合附图详细说明本发明的具体实施方案\n本发明的一个实施是对采用二级交换方式的大型内部网络采用本发明 的安全防护系统及方法进行安全防护,可以有效地防止绝大多数的攻击。\n参见图1,网络管理中心有十几台服务器提供不同的应用(包括存储 重要数据),全部计算机有600多台。在网络管理中心设置一台系统安全服 务器,在服务器上安装一套控制台子系统软件,负责管理整个局域网内的 计算机,可以定时或是不定时地对整个系统进行漏洞扫描,及时发现系统 安全问题。它负责管理和控制整个系统运行、制定各种规则并检查实施、 负责系统定时与不定时的升级和更新。\n由集线器和若干个工作计算机组成不同的网段,在每一个网段设置一 台网络监视器,在上面安装监测入侵子系统软件,对本网段的数据进行检 测,对网络的异常现象和黑客入侵行为产生报警并启动相关的安全措施。\n在需要保护的每一台工作计算机上都安装客户端子系统软件,开机后 程序即在后台运行,实时监测本机的工作状态,防止黑客软件(尤其是木 马程序)的攻击。\n参见图2,控制台子系统,监测入侵子系统及客户端子系统可以设计 成具有不同功能模块的软件。\n本发明大中型内部网络安全防护系统的控制台子系统具有如下功能模 块:\n系统管理,管理和控制整个系统运行,定时或是不定时地对整个系统 进行漏洞扫描。\n计算机管理,负责管理整个局域网内的计算机。\n连接规则,用于设置计算机的连接网络时的选择(允许或禁止)\n报警规则,用于设置计算机的报警情况(一般报警或紧急报警)\n数据通讯,与监测入侵系统和客户端子系统建立通讯,及时准确地传 递命令和报警信息。\n加密解密,主要任务是对通讯数据进行加密和解密,保障通讯数据的 安全。\n本发明大中型内部网络安全防护系统监测入侵系统具有如下功能模 块:\n数据捕获,负责捕获网络上的传输数据并按照TCP/IP协议的不同层次 将数据包进行解析以备后续流程使用。\n数据分析,按照特征数据库的匹配内容和已经捕获到的数据进行分析\n数据统计,根据用户的要求,对已经捕获的数据进行特定的检索和统 计。\n报警模块,遵守报警规则,传输报警数据,向控制台发送报警信息。\n数据通讯,完成和控制台系统的相互间的数据通讯,及时准确地传递 命令和报警信息。\n加密解密,主要任务是对通讯数据进行加密和解密,保障通讯数据 的安全。\n本发明大中型内部网络安全防护系统的客户端子系统具有如下功能模 块:\n远程命令,执行控制台系统对客户端软件下达的远程控制功能,在紧 急情况下自动完成各种操作(断开连接、断开网络等)以保证系统的安全\n连接管理,遵守连接规则,进行允许连接和不允许连接的判断并负责 执行连接和断开网络。\n报警模块,遵守报警规则,对本机的报警事件进行判断,向控制台发 送不同级别的报警信息。\n加密解密,主要任务是对通讯数据进行加密和解密,保障通讯数据的 安全。\n数据通讯,主要是完成控制台系统和客户端软件的相互间的数据通讯, 及时准确地传递命令和报警信息\n控制台子系统、监测入侵子系统及客户端子系统之间根据TCP/IP协 议,采用Winsock机制传送数据和处理信息,内部数据采用自定义的数 据结构实现。\n参见图4,为控制台子系统软件流程图,控制台子系统采用特定端口 侦听和网络系统内轮询相结合的方法进行数据通讯。\n参见图5,为监测入侵子系统软件流程图,监测入侵系统采用两种方 式:特定端口侦听,以备控制台系统需要通讯时使用;有报警事件时,由 监测入侵系统主动和控制台进行数据通讯。\n参见图6,为客户端子系统软件流程图,客户端软件采用两种方式: 特定端口侦听,以备控制台系统轮询使用;在有突发事件时,由客户端软 件主动和控制台进行数据通讯。\n整个软件系统采用C/S结构,由控制台子系统、客户端子系统及监测 入侵子系统组成整个安全防护系统。安装时,需要在每台客户机上运行客 户端子系统软件,在重要的位置运行监测入侵子系统,在网络管理中心运 行控制台子系统;软件升级时,只需要在控制台进行升级操作,此后客户 端软件和监测入侵子系统将自动升级。\n参见图3,本发明对采用二级交换方式的大型内部网络应用控制台子 系统,监测入侵子系统及客户端子系统组成的安全防护系统,可实现对整 个网络采取全方位的防护,不论是外面的入侵行为,还是内部人员的攻击 行为,都可以被及时发现,及时报警,及时断开入侵或是攻击的途径,以 防护计算机网络的安全。\n现在假设有一个内部人员使用计算机A企图越权操作计算机B,他使 用某一种根据WIN9X漏洞破解共享密码的黑客工具程序,对计算机B的合 法用户密码进行强行破解。\n在目前的计算机网络中,这种攻击是很危险的,它可以在很短的时间 内,非法获得用户的登录密码,然后,以合法用户的身份堂而皇之地使用 计算机B的资源,而目前各种网络安全产品是无法对计算机网络进行有效 保护的。\n在安装了本发明安全防护系统的计算机网络中,计算机A上的客户端 软件首先发现了它运行了黑客工具程序在企图破解共享密码,它在第一时 间内向控制台子系统报警;紧接着,安装在网络监视器上的监测入侵子系 统C和D几乎同时发现了计算机A对计算机B的攻击行为,分别向控制台 子系统报警;这时,计算机B也确定了计算机A对它的破解共享密码的攻 击行为,向控制台系统报警;控制台系统在确定了计算机A对计算机B的 破解共享密码的攻击行为后,首先断开计算机A和计算机B的连接路径, 使计算机A上的黑客工具程序不能对计算机B进行攻击;然后,命令计算 机A关闭黑客工具程序所使用的计算机端口,使其不能对任何计算机进行 攻击了;最后,由控制台系统负责记录这个事件的全部过程,填写报警记 录,为网络管理人员进行事后分析和审计提供详细的数据资料。
法律信息
- 2011-05-04
未缴年费专利权终止
IPC(主分类): G06F 15/167
专利号: ZL 02104263.2
申请日: 2002.02.28
授权公告日: 2006.09.06
- 2006-09-06
- 2005-05-04
- 2003-09-10
引用专利(该专利引用了哪些专利)
序号 | 公开(公告)号 | 公开(公告)日 | 申请日 | 专利名称 | 申请人 | 该专利没有引用任何外部专利数据! |
被引用专利(该专利被哪些专利引用)
序号 | 公开(公告)号 | 公开(公告)日 | 申请日 | 专利名称 | 申请人 | 该专利没有被任何外部专利所引用! |