CN119449335A 网络安全防护方法及设备 (华为技术有限公司)_第1页
CN119449335A 网络安全防护方法及设备 (华为技术有限公司)_第2页
CN119449335A 网络安全防护方法及设备 (华为技术有限公司)_第3页
CN119449335A 网络安全防护方法及设备 (华为技术有限公司)_第4页
CN119449335A 网络安全防护方法及设备 (华为技术有限公司)_第5页
已阅读5页,还剩63页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

于该IoT设备的网络制造商使用说明MUD、该IoT网络设备根据网络控制规则对该IoT设备的网络2获取第一物联网IoT设备对应的第一网络控制规则,所述第一网络控制规则用于约束根据所述第一网络控制规则对所述第一IoT设备的网络行一IoT设备被访问的设备和/或外部网站,允许所述第一IoT设备访问的设备和/或外部网所述第一IoT设备的网络MUD规定了允许所述第一IoT设备被访问的设备和/或外部网和/或,所述应用程序的网络MUD规定了允许所述应用程序被访问的设备和/或外部网站,允许所述应用程序访问的设备和/或外部网站,允许所述应用程序发送数据包的频率获取第二IoT设备对应的第二网络控制规则,所述第二网络控制规则用于约束所述第根据所述第二网络控制规则对所述第二IoT设备的网络行IoT设备访问外部网站和/或允许外部网站访问所述第一IoT设备,所述第二网络控制规则规定不允许所述第二IoT设备访问外部网站以及不允许外部网站访问所述第二有相同的应用程序,且所述第二IoT设备基于所述第二网络控制规则对所述应用程序的控制策略与所述第一IoT设备基于所述第一网络控制规则对所述应用程7.根据权利要求1_6任一项所述的方法,其特征在根据所述更新后的第一网络控制规则对所述第一IoT设备的网络行在所述第一IoT设备安装的应用程序发生变化的情况下,或所3在所述第一网络控制规则规定允许所述第一IoT设备访问的设备和/或外部网站的地或,在所述第一网络控制规则规定允许所述第一I在所述第一网络控制规则规定允许所述第一IoT设备被访问的设备和/或外部网站的地址中包括所述源地址的情况下,向所述第一IoT设备转发所述数据包,或解析所述数据或,在所述第一网络控制规则规定允许所述第一I在所述源地址和所述目的地址均不属于IoT设备的地址时,向所述目的地址转发所述采用快速数据路径XDP并根据所述第一网络控制规则对所述第一IoT设备的网络行为获取第一IoT设备的网络MUD、所述第一IoT设备安装的应用程序的述第一IoT设备配置的网络控制规则中的至基于所述第一IoT设备的网络MUD、所述第一IoT设备安装的所述应用程序的网络MUD、用户为所述第一IoT设备配置的网络控制规则中的至少一种确定所述第一IoT设备对应的所述第一IoT设备的网络MUD规定了允许所述第一IoT设备被访问的设备和/或外部网和/或,所述应用程序的网络MUD规定了允许所述应用程序被访问的设备和/或外部网4站,允许所述应用程序访问的设备和/或外部网站,允许所述应用程序发送数据包的频率获取第二IoT设备的网络MUD、所述第二IoT设备安装的应用程序的述第二IoT设备配置的网络控制规则中的至基于所述第二IoT设备的网络MUD、所述第二IoT设备安装的应用程序的网络M为所述第二IoT设备配置的网络控制规则中的至少一种确定所述第二IoT设备对应的第二在所述第一IoT设备安装的应用程序发生变化的情况下,或所各个步骤的模块,或者包括用于执行如权利要求15_21中任一项所涉及的方法中的各个步24.一种计算机可读存储介质,其特征在于,所述计算机可读存储介质包括计算机程5取第一物联网IoT设备对应的第一网络控制规则,所述第一网络控制规则用于约束所述第的网络控制规则中的至少一种确定;根据所述第一网络控制规则对所述第一IoT设备的网络控制规则对该IoT设备的网络行为进行管理,每个IoT设备的网络控制规则均根据该IoT[0008]一种可能的设计中,所述第一网络控制规则规定了允许所述第一IoT设备被访问的设备和/或外部网站,允许所述第一IoT设备访问的设备和/或外部网站,允许所述第一IoT设备发送数据包的频率和/或接收数据包的频率,所述第一IoT设备对网络攻击的管控[0009]一种可能的设计中,所述第一IoT设备的网络MUD规定了允许所述第一IoT设备被6一IoT设备发送数据包的频率和/或接收数据包的频率,所述第一IoT设备对网络攻击的管送数据包的频率和/或接收数据包的频率,所述应用程序对网络攻击的管控策略中的至少[0011]一种可能的设计中,所述方法还包括:获取第二IoT设备对应的第二网络控制规与所述第一网络控制规则不同;根据所述第二网络控制规则对所述第二IoT设备的网络行[0012]一种可能的设计中,所述第一网络控制规则规定允许所述第一IoT设备访问外部[0013]一种可能的设计中,所述第二IoT设备与所述第一IoT设备安装有相同的应用程序,且所述第二IoT设备基于所述第二网络控制规则对所述应用程序的控制策略与所述第规则对相同应用程序的控制策略也是不同的。这样,在不同IoT设备安装相同的应用程序所述第一IoT设备基于所述第一网络控制规则,对所述第一应用程序和所述第二应用程序应用程序时,也可以实现更为高效以及细致的网络安全防护,可以提高IoT设备的网络安7[0015]一种可能的设计中,根据第一网络控制规则对第一IoT设备的网络行为进行管理设备安装的应用程序发生变化的情况下,或所述用户为所述第一IoT设备配置的网络控制能发生变化,这样进一步获取更新后的网络控制规则,可以进一步保证IoT设备的网络安[0017]一种可能的设计中,所述根据所述第一网络控制规则对所述第一IoT设备的网络则规定允许所述第一IoT设备访问的设备和/或外部网站的地址中包括所述目的地址的情[0018]一种可能的设计中,所述根据所述第一网络控制规则对所述第一IoT设备的网络规定允许所述第一IoT设备被访问的设备和/或外部网站的地址中包括所述源地址的情况规定允许所述第一IoT设备被访问的设备和/或外部网站的地址中不包括所述源地址的情[0020]一种可能的设计中,所述根据所述第一网络控制规则对所述第一IoT设备的网络8序的网络MUD、用户为所述第一IoT设备配置的网络控制规则中的至少一种确定所述第一[0023]一种可能的设计中,所述第一网络控制规则规定了允许所述第一IoT设备被访问的设备和/或外部网站,允许所述第一IoT设备访问的设备和/或外部网站,允许所述第一IoT设备发送数据包的频率和/或接收数据包的频率,所述第一IoT设备对网络攻击的管控[0024]一种可能的设计中,所述第一IoT设备的网络MUD规定了允许所述第一IoT设备被一IoT设备发送数据包的频率和/或接收数据包的频率,所述第一IoT设备对网络攻击的管送数据包的频率和/或接收数据包的频率,所述应用程序对网络攻击的管控策略中的至少所述第二IoT设备配置的网络控制规则中的至少一种确定所述第二IoT设备对应的第二网[0026]一种可能的设计中,所述第一网络控制规则规定允许所述第一IoT设备访问外部二IoT设备访问外部网站以及不允许外部网站访问所述[0027]一种可能的设计中,所述第二IoT设备与所述第一IoT设备安装有相同的应用程序,且所述第二IoT设备基于所述第二网络控制规则对所述应用程序的控制策略与所述第一IoT设备基于所述第一网络控制规则对所述应用程序的所述第一IoT设备基于所述第一网络控制规则,对所述第一应用程序和所述第二应用程序的应用程序发生变化的情况下,或所述用户为所述第一IoT设备配置的网络控制规则发生9[0049]图10为本申请实施例中提供的一种高效网络监测模块在OSI参考模型中的位置示字样也并不限定一定不同。[0058]本申请中的特征、结构或特性可以任意适合的方式结合在一个或多个实施例[0064]其中,全屋智能场景下的各IoT设备之间可以采用有线通信方式或无线通信方式建立连接。示例性的,有线通信方式可以包括但不限于电力总线通信(powerlinecommunication,PLC)等。无线通信方式可以包括但不限于近距离无线通信(nearfieldenergy,BLE)蓝牙),无线局域网(wirelesslocalar[0065]在一些实施例中,诸如全屋智能场景下的一些IoT设备的资源有限,能力较为单会导致一些需要跨网络的设备功能(比如:设备口缓冲区(socketbuffer,skb)保存该数据包,然后路由器的操作系统内核会通过[0071]其中,预置的网络规则可以指用户预先设定的用于对IoT设备进行网络监测的规备的网络规则越来越多时,由于需要遍历网络规则进行匹配,匹配过程会占用较多的[0073]示例性的,图3示出了本申请实施例提供的一种网络安全防护方法应用的通信系对应的网络控制规则对IoT设备310的网络行为进行管理,实现IoT设备310的网络安全防以理解,DNS可以将便于用户记忆的域名解析为计算机可以识别的IP地址。在一些实施例中,由于IoT设备310对应的网络控制规则中包含的网站(如包括但不限于允许IoT设备310图3所示的通信系统30中还可以包括专用于实现域名解析功能的设备,即专用设备10(图3[0080]示例性的,网络设备300可以包括但不限于路由器、网关等各种具有网络互联功[0082]可选的,上述网络设备300和/或IoT设备310安装的操作系统包括但不限于[0086]在一些实施例中,图3所示的通信系统30中还可以包括服务器320(可称为第二网[0088]在一些实施例中,图3所示的通信系统30中还可以包括一个或多个管理设备33energy,BLE)蓝牙),无线局域网(wirelesslocalar实施例中的网络设备300可通过图4中的设备来实现。图4所示为本申请实施例提供的网络接口404可用于从服务器320接收IoT设备对应的网络控制规则。在本申请的另一些实施例息和指令的其他类型的动态存储设备,也可以是电可擦可编程只读存储器(electricallyerasableprogrammableread_onlymemory,EEPROM)、只读光盘(compactdiscread_令或数据结构形式的期望的程序代码并能够由计算机存取的任何其他介质,但不限于此。[0096]其中,存储器403用于存储用于实现本申请方案的计算机执行指令,并由处理器[0101]上述的网络设备300可以是一个通用设备或者是一个专用设备,本申请实施例不(applicationprocessor,AP),调制解调处理器,图形处理器(graphicsprocessing信号处理器(digitalsignalprocessor,DSP),基带处理器,和/或神经网络处理器[0113]无线通信模块550可以提供应用在IoT设备310上的包括无线局域网(wirelesslocalareanetworks,WLAN)(如无线保真(wirelessfidelity,Wi_Fi)网络),蓝牙以通过无线通信技术与网络以及其他设备(如包括但[0118]关于图3所示的服务器320和/或管理设备330的结构可参考图4所示的网络设备比图4所示的网络设备300以及图5所示的IoT设备310所示的更多或更少的部件,或者组合[0121]如图6所示,网络设备300可以包括设备管理中枢模块601以及高效网络监测模块备的其他标识等。如IoT设备的地址可以包括但不限于IP地址、媒体访问控制(media[0122]高效网络监测模块602可用于从设备管理中枢模块601接收一个或多个IoT设备对应的网络控制规则。高效网络监测模块602还可用于基于IoT设备对应的网络控制规则对[0123]服务器320中可以包括该MUD管理模块611。MUD管理模块611可用于存储和管理一设备300发送一个或多个IoT设备对应的网络控制规则。器,和/或管理设备可以执行本申请实施例中的部分或全部步骤,这些步骤或操作仅是示制规则规定了IoT设备允许访问的网络设备中安装的应用程序对应的网络控制规则的实现可参考下文所述的生成IoT设备的网络备(或称允许IoT设备被访问的网站和/或设备),Io[0136]本申请实施例中,对网络攻击的管控策略可以包括但不限于限制发送和/或接收接受的接收数据包的频率可以指IoT设备可以在规定的频率范围内进行数据包的接收,比的频率(或称允许应用程序发送数据包的频率),应用程序能够接受的接收数据包的频率(或称允许应用程序接收数据包的频率),应用程序对网络攻击的管控策略等中的至少一受的接收数据包的频率可以指应用程序可以在规定的频率范围内进行数据包的接收,比应用程序,不同IoT设备基于自身的网络控制规则对该相同应用程序的控制策略也可以是[0147]可选的,IoT设备基于网络控制规则对应用程序的控制策略可以包括但不限于允中的至少一种。用户为IoT设备安装的应用程序配置的网络权限也规定了应用程序可以被[0154]如手机检测到诸如用户对智慧生活应用的图标801的点击操作,响应于该点击操[0156]如手机检测到诸如用户对图8中(2)所示的场景控件811的点击操作,响应于该操用户也可以通过各种用户操作实现IoT设备网络权限的配置,本申请实施例对此不作具体[0159]可选的,IoT设备和/或IoT设备安装的应用程序可以被访问的网站可以包括但不[0160]可选的,IoT设备和/或IoT设备安装的应用程序可以被访问的设备可以包括但不IoT设备和/或IoT设备安装的应用程序可以访问的设备可以包括但不限于内网中包括的庭网络中的IoT设备对应的网络控制规则规定了该IoT设备不可以访问该家庭网络中的其面板的网络控制规则规定允许控制面板访问外部网站,但是不允许其他IoT设备访问控制功运行该应用程序,那么安装该应用程序的IoT设备得具有应用程序的网络访问权限。这的IoT设备的网络访问权限包括用户为IoT设备和/或IoT设备中安装的应用程序配置的网IoT设备对应的网络控制规则规定该IoT设备能算机的IP地址不便于用户记忆,因此目前还可以广泛采用域名标识计算机的方式。域名是由一串用点分隔的名字组成的互联网上某一台计算机或计算机组的名称,用于在数据传输序的网络MUD时,用户在配置IoT设备的网络权限时,均可以采用便于用户记忆的域名对网[0166]在另一些实施例中网络MUD和/或用户配置的网络权限中,规定的可以访问和/或他设备也可以采用诸如服务器所采用的方式或其他方式生成IoT设备对应的网络控制规器再从其他设备获取。可选的,应用程序的网络MUD可以包括一个或多个应用程序的网络[0176]下面以管理设备中安装有实现IoT设备中的应用程序的安装的应用,该应用为智所示的路由器的卡片813(图8中未示出该点击操作),响应于用户的该点击操作,如图9中[0179]如手机检测到诸如用户对重启计划应用的下载按钮911的点击操作,响应于该操设备获取用户为IoT设备和/或IoT设备中安装的应用程序的应用程序的网络MUD、用户为IoT设备和/或IoT设备中安装的应用程序等中的至少一种,以及IoT设备的网络MUD等生成IoT设备对应的网务器还可以继续对更新后的IoT设备对应的网络控制规则进行更新,如服务器可以根据更[0188]在另一些实施例中,服务器也可以通过诸如图3所述的专用设备10向网络设备转定的可以访问和/或被访问的网站和/或设备的域名转换为对应的IP地址,再将IoT设备对[0191]可选的,服务器可以向网络设备同时发送一个或多个IoT设备对应的网络控制规[0194]S703、网络设备根据IoT设备对应的网络控制规则对IoT设备的网络行为进行管数据包中携带的设备标识信息与IoT设备的标识信息进行匹配,以确定该数据包所对应的包中携带的源IP地址与某个IoT设备的IP地址相同,则可以确定该数据包对应该IoT设备,的,非IoT设备的标识信息也可以包括但不限于非IoT设备的地址,非IoT设备的其他标识数据包中携带的目的IP地址和IoT设备对应的网络控制规则确定是否向该目的IP地址转发若IoT设备对应的网络控制规则中包括的允许IoT设备访问的IP地址中包含该目的IP地址,或者若IoT设备对应的网络控制规则中包括的不允许IoT设备访问的IP地址中不包含该目[0205]再如:若IoT设备对应的网络控制规则规定了该IoT设备不可以访问该目的IP地[0208]再如:若IoT设备对应的网络控制规则规定了该IoT设备不可以被该源IP地址访[0209]在一些实施例中,网络设备可以通过诸如图6所示的高效网络监测模块实现根据以通过基于扩展的伯克利包过滤器(extendedberkeleypacketfilter,eBPF)的快速数本申请实施例中提供的一种高效网络监测模块在OSI参考模型中的位置示意图。如图10所够在分配skb缓冲区之前对数据包进行处理,在操作系统内核的入口即可完成对数据包的况下,采用iptables方案使得路由器CPU的占用率大于10用户的网络带宽下降率大于[0212]这样,网络设备通过XDP技术基于IoT设备对应的网络控制规则对IoT设备的网络络控制规则对该IoT设备的网络行为进行管理,IoT设备对应的网络控制规则规定了该IoT示IoT设备正在访问或者已访问的设备和/或网络,正在被访问或者已被访问的设备

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论