大规模网络安全设备的动态集中策略管理

来源 :中国科学院计算技术研究所 | 被引量 : 1次 | 上传用户:iamup
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
对于安全设备的管理,由于分散管理模式存在着安全策略不一致、可扩展性差、维护困难、管理效率低等弊端,目前更多的倾向于使用集中管理模式,即通过将策略从集中管理器统一下发到不同设备,来增强对网络中各种安全设备的管理能力。 当前安全设备的复杂性和多样性使安全设备的集中管理面临诸多挑战:统一处理异种策略的流程与策略间的协作机制缺乏高效手段和成熟的技术标准;单一策略处理模式不能满足大量设备频繁发起的策略请求,PDP的策略分发效率较低。 本文在全面分析传统网络管理模式的基础上,以基于策略的网络管理(PBNM)为基本框架,面向大规模网络安全设备管理领域,提出了一种动态集中策略管理解决方案,该方案运用了混合策略加载、自适应增量策略处理等技术,重点解决了如下问题: ◆ 大规模安全策略的集中管理:使用单点登录(SSO)技术,以基于JMX开放式架构的策略服务器为核心,集中安全规则存储,实现一致的、完整的、端到端的网络安全; ◆ 策略的自动分发:采用基于UDP的定制策略封装协议和“push”、“pull”相结合的策略服务模式,保证安全策略可以在无需人工干预的情况下及时应用到不同的安全设备上; ◆ 混合策略管理:使用相同内存布局动态管理异种策略的不同流程,实现流程的自动化管理,并能够通过设备SDK快速地开发对新的安全设备的支持; ◆ 增量式策略发布:根据策略服务器与安全终端设备上策略的差异自动选择最佳策略分发方式,由增量策略引擎进行增量策略的生产和发布。 该方案使集中管理大规模异种设备策略成为可能,同时优化了对策略的集中管理过程,提高了策略管理效率。
其他文献
入侵检测系统(IntrusionDetectionSystem,IDS)是计算机安全领域重要的技术之一,它和防火墙一起对主机和网络构建了全方位的防护。随着计算机软硬件的提高和安全技术研究的不断
传统的数据大多数都是存储在关系数据库中,随着XML成为网络上信息交换、共享的标准,许多厂商都推出了支持XML的产品,但由于目前组织内部的信息系统如ERP系统大多还是建立在具
税收是我国经济建设和社会发展的重要基础,发票又是我国征税的主要依据,然而由于发票使用的分散性,税务部门无法对发票使用作很好的监控,导致国家税收的大量流失。税控系统就
随着Internet技术及应用的迅速发展,我国企事业单位的管理已经由传统的管理逐步转化为信息的管理,信息管理就是对业务流程中无序的信息进行系统化管理,实现信息收集,处理,共享和再
  本文通过分析当前消息中间件研究把重心都放在异构环境的屏蔽和以消息中间件为核心的系统集成上而忽视对传送的数据种类不同而分治的现状。对消息中间件的传输数据进行分
为了确保服务质量,租户和服务提供商之间会签订服务水平协议(Service LevelAgreements, SLA),它定义了Web服务的一些指标,如响应时间,活跃用户数,放弃率和可用性等。随着云计算平台
Vague集理论是一种模糊集理论的推广理论,它既考虑了事物本身的模糊性又考虑了人们认识能力有限导致的未知性。本文对vague集理论性质研究的基础上给出了一种基于大小和未知度
互联网的发展为传统教育带来巨大的发展机遇和挑战。通过互联网进行个性化教学的网络学习方式对教学资源建设提出了新的要求,包括规范化、独立性、资源组织以及提高资源的利
本文介绍了拥塞的基本概念、产生的原因以及拥塞控制的分类,分析了当前拥塞控制中存在的主要问题。网络上存在两种拥塞控制机制,一种是端到端拥塞控制机制,另一种是IP层的拥塞控
随着Internet及其相:关技术的飞速发展,企业信息化的要求越来越迫切,其中一个很重要的方面就是企业数据的管理。如何获取异构环境中的有用数据并加以综合利用,即构建异构数据