專利名稱:寬帶接入設(shè)備安全實(shí)現(xiàn)方法和裝置的制作方法
技術(shù)領(lǐng)域:
本發(fā)明涉及通訊領(lǐng)域,更具體地,涉及一種寬帶接入設(shè)備安全實(shí)現(xiàn)方法和裝置。
背景技術(shù):
IP網(wǎng)絡(luò)安全是一個(gè)全方位的概念,主要包括網(wǎng)絡(luò)自身的安全、網(wǎng)絡(luò)服務(wù)提供安全、網(wǎng)絡(luò)用戶信息安全以及有害信息控制等方面。數(shù)據(jù)通訊設(shè)備與網(wǎng)絡(luò)自身安全有著直接的關(guān)系,對(duì)網(wǎng)絡(luò)用戶信息安全也可以起到一定的保障作用。
最初的數(shù)據(jù)通訊設(shè)備安全主要是關(guān)注網(wǎng)絡(luò)設(shè)備自身的可靠性、重要部件的備份、網(wǎng)絡(luò)設(shè)備的電氣特性以及網(wǎng)絡(luò)設(shè)備的性能指標(biāo)等。但隨著IP網(wǎng)絡(luò)規(guī)模的增長(zhǎng)以及技術(shù)的進(jìn)步,網(wǎng)絡(luò)安全保障對(duì)設(shè)備又有了新的要求。
當(dāng)前數(shù)據(jù)通訊設(shè)備的系統(tǒng)結(jié)構(gòu)如圖2所示,其設(shè)備安全以及對(duì)網(wǎng)絡(luò)安全的保障主要集中在以下幾個(gè)方面(1)在控制層面,應(yīng)在控制信息訪問控制、控制信息驗(yàn)證、控制信息不可抵賴、控制信息保密、控制信息通信安全和控制信息完整性、私密性方面保障安全;
(2)在管理層面,應(yīng)在管理訪問控制、管理信息驗(yàn)證、管理信息可審計(jì)、管理信息保密性、管理信息通信安全、管理信息完整性、私密性等方面保障安全;以及(3)在數(shù)據(jù)轉(zhuǎn)發(fā)平面。應(yīng)在資源可用性方面保障安全,確保授權(quán)用戶對(duì)設(shè)備的使用不會(huì)因?yàn)樵O(shè)備被攻擊而受到影響。
此外,數(shù)據(jù)通訊設(shè)備入網(wǎng)測(cè)試以及運(yùn)營(yíng)商選型測(cè)試時(shí)都特別增加了相關(guān)的安全測(cè)試選項(xiàng)與要求。因此從近幾年開始,關(guān)于設(shè)備對(duì)網(wǎng)絡(luò)和信息安全的支持將成為電信網(wǎng)絡(luò)建設(shè)以及網(wǎng)絡(luò)業(yè)務(wù)中要考慮的問題。
如圖1所示,給出了IP城域網(wǎng)典型組網(wǎng)圖,現(xiàn)網(wǎng)的數(shù)據(jù)通訊設(shè)備路由器、交換機(jī)、寬帶遠(yuǎn)程接入服務(wù)器(Broadband RemoteAccess Server,BRAS)、綜合業(yè)務(wù)接入網(wǎng)(Multi Service AccessNetwork,MSAN)等,普遍存在IP控制層面的安全問題,現(xiàn)有一般的做法是對(duì)上送到控制平面的總報(bào)文數(shù)進(jìn)行限制,保證控制平面的處理負(fù)荷不會(huì)超過極限,在受到攻擊的情況下系統(tǒng)也能夠保持運(yùn)轉(zhuǎn)。這種實(shí)現(xiàn)方法存在一定缺陷當(dāng)存在針對(duì)某種設(shè)備特定業(yè)務(wù)的拒絕服務(wù)(Denial of Service,DOS)攻擊時(shí),系統(tǒng)控制處理資源大量被消耗,這種情況下系統(tǒng)雖然沒有宕機(jī),但已經(jīng)不能夠正常接入業(yè)務(wù),或者對(duì)其他類型業(yè)務(wù)的影響非常大。
發(fā)明內(nèi)容
為了解決現(xiàn)有技術(shù)中存在的問題,本發(fā)明提供了一種寬帶接入設(shè)備安全實(shí)現(xiàn)方法和裝置,其對(duì)上送到設(shè)備控制平面的報(bào)文進(jìn)行分類限速,提高了設(shè)備的可用性。
本發(fā)明的一個(gè)方面提供了一種寬帶接入設(shè)備安全實(shí)現(xiàn)方法,其可以包括以下步驟步驟一,在寬帶接入設(shè)備的操作界面上,分別配置各種類型控制報(bào)文的限速閾值;以及步驟二,當(dāng)寬帶接入設(shè)備接收到控制報(bào)文時(shí),對(duì)控制報(bào)文進(jìn)行分類限速處理。
在步驟一之前還執(zhí)行以下處理確定寬帶接入設(shè)備的控制平面在單位時(shí)間內(nèi)能夠處理的各種類型控制報(bào)文的數(shù)量,作為寬帶接入設(shè)備的系統(tǒng)門限。
另外,在步驟一之前還執(zhí)行以下處理在寬帶接入設(shè)備中,估算各種類型控制報(bào)文的限速閾值。
各種類型控制報(bào)文包括PPP報(bào)文、DHCP報(bào)文、ARP報(bào)文、RADIUS報(bào)文、OSPF/RIP報(bào)文、SNMP報(bào)文、IGMP報(bào)文、ICMP報(bào)文、和TELNET報(bào)文。
如果寬帶接入設(shè)備沒有開通關(guān)于控制報(bào)文的接入業(yè)務(wù),則將控制報(bào)文的限速閾值設(shè)為0。
步驟二中包括以下處理當(dāng)寬帶接入設(shè)備的控制平面接收到控制報(bào)文時(shí),將控制報(bào)文分類成各種類型;將各種類型的控制報(bào)文分別放入相應(yīng)分類隊(duì)列中,并判斷各種類型的控制報(bào)文是否超過相應(yīng)的限速閾值,并根據(jù)判斷結(jié)果進(jìn)行相應(yīng)處理。
另外,步驟二中還包括以下處理如果判斷結(jié)果是各種類型的控制報(bào)文超過相應(yīng)的限速閾值,則丟棄控制報(bào)文;以及如果判斷結(jié)果是各種類型的控制報(bào)文沒有超過相應(yīng)的限速閾值,則處理控制報(bào)文。
其中,控制報(bào)文的類型是預(yù)先設(shè)定的。
本發(fā)明還提供了一種寬帶接入設(shè)備安全實(shí)現(xiàn)裝置,其可以包括閾值配置單元,用于分別配置各種類型控制報(bào)文的限速閾值;以及限速處理單元,用于對(duì)控制報(bào)文進(jìn)行分類限速處理。
在閾值配置單元中包括系統(tǒng)門限確定模塊,用于確定寬帶接入設(shè)備的控制平面在單位時(shí)間內(nèi)能夠處理的各種類型控制報(bào)文的數(shù)量,作為寬帶接入設(shè)備的系統(tǒng)門限。
在閾值配置單元中還包括閾值估算模塊,用于估算各種類型控制報(bào)文的限速閾值。
其中,各種類型控制報(bào)文包括PPP報(bào)文、DHCP報(bào)文、ARP報(bào)文、RADIUS報(bào)文、OSPF/RIP報(bào)文、SNMP報(bào)文、IGMP報(bào)文、ICMP報(bào)文、和TELNET報(bào)文。
如果寬帶接入設(shè)備沒有開通關(guān)于控制報(bào)文的接入業(yè)務(wù),則將控制報(bào)文的限速閾值設(shè)為0。
限速處理單元中包括分類模塊,用于當(dāng)寬帶接入設(shè)備的控制平面接收到控制報(bào)文時(shí),對(duì)控制報(bào)文進(jìn)行分類;以及判斷模塊,用于將分類后的各種類型的控制報(bào)文分別放入相應(yīng)分類隊(duì)列中,并判斷分類后的各種類型的控制報(bào)文是否超過限速閾值,并根據(jù)判斷結(jié)果進(jìn)行相應(yīng)處理。
另外,限速處理單元中還包括丟棄模塊,如果判斷結(jié)果是分類后的各種類型的控制報(bào)文超過限速閾值,則丟棄控制報(bào)文;以及處理模塊,如果判斷結(jié)果是分類后的各種類型的控制報(bào)文沒有超過限速閾值,則處理控制報(bào)文。
其中,控制報(bào)文的類型是預(yù)先設(shè)定的。
因而,采用本發(fā)明,能夠?qū)Ω鞣N控制報(bào)文進(jìn)行分類限速,使各種業(yè)務(wù)之間盡量相互隔離,系統(tǒng)的業(yè)務(wù)能力最大程度可用。
本發(fā)明的其它特征和優(yōu)點(diǎn)將在隨后的說明書中闡述,并且,部分地從說明書中變得顯而易見,或者通過實(shí)施本發(fā)明而了解。本發(fā)明的目的和其他優(yōu)點(diǎn)可通過在所寫的說明書、權(quán)利要求書、以及附圖中所特別指出的結(jié)構(gòu)來實(shí)現(xiàn)和獲得。
附圖用來提供對(duì)本發(fā)明的進(jìn)一步理解,并且構(gòu)成說明書的一部分,與本發(fā)明的實(shí)施例一起用于解釋本發(fā)明,并不構(gòu)成對(duì)本發(fā)明的限制。在附圖中圖1是IP城域網(wǎng)的組網(wǎng)圖;圖2是根據(jù)本發(fā)明的寬帶接入設(shè)備安全實(shí)現(xiàn)方法的流程圖;圖3是本發(fā)明用到的IP數(shù)據(jù)產(chǎn)品通用的系統(tǒng)結(jié)構(gòu)圖;圖4根據(jù)本發(fā)明實(shí)施例的寬帶接入設(shè)備的內(nèi)部處理流程圖;以及圖5是根據(jù)本發(fā)明的寬帶接入設(shè)備安全實(shí)現(xiàn)裝置的框圖。
具體實(shí)施例方式
以下結(jié)合附圖對(duì)本發(fā)明的優(yōu)選實(shí)施例進(jìn)行說明,應(yīng)當(dāng)理解,此處所描述的優(yōu)選實(shí)施例僅用于說明和解釋本發(fā)明,并不用于限定本發(fā)明。
電信運(yùn)營(yíng)網(wǎng)絡(luò)中的寬帶接入設(shè)備,如MSAN、BRAS等,其接入的電信業(yè)務(wù)類型都是預(yù)先設(shè)定的,也就是說上送到控制平面處理的報(bào)文類型基本上都是明確可知的。這樣就可以根據(jù)本設(shè)備接入的業(yè)務(wù)類型、呼叫模型對(duì)各種控制報(bào)文進(jìn)行分別限速。
圖2是根據(jù)本發(fā)明的寬帶接入設(shè)備安全實(shí)現(xiàn)方法的流程圖。如圖2所示,該方法包括以下步驟步驟S202,在寬帶接入設(shè)備的操作界面上,分別配置各種類型控制報(bào)文的限速閾值;以及步驟S204,當(dāng)寬帶接入設(shè)備接收到控制報(bào)文時(shí),對(duì)控制報(bào)文進(jìn)行分類限速處理。
在步驟S202之前還執(zhí)行以下處理確定寬帶接入設(shè)備的控制平面在單位時(shí)間內(nèi)能夠處理的各種類型控制報(bào)文的數(shù)量,作為寬帶接入設(shè)備的系統(tǒng)門限。
另外,在步驟S202之前還執(zhí)行以下處理在寬帶接入設(shè)備中,估算各種類型控制報(bào)文的限速閾值。
各種類型控制報(bào)文包括PPP報(bào)文、DHCP報(bào)文、ARP報(bào)文、RADIUS報(bào)文、OSPF/RIP報(bào)文、SNMP報(bào)文、IGMP報(bào)文、ICMP報(bào)文、和TELNET報(bào)文。
如果寬帶接入設(shè)備沒有開通關(guān)于控制報(bào)文的接入業(yè)務(wù),則將控制報(bào)文的限速閾值設(shè)為0。
步驟S204中包括以下處理當(dāng)寬帶接入設(shè)備的控制平面接收到控制報(bào)文時(shí),將控制報(bào)文分類成各種類型;以及將各種類型的控制報(bào)文分別放入相應(yīng)分類隊(duì)列中,并判斷各種類型的控制報(bào)文是否超過相應(yīng)的限速閾值,并根據(jù)判斷結(jié)果進(jìn)行相應(yīng)處理。
另外,步驟S204中還包括以下處理如果判斷結(jié)果是各種類型的控制報(bào)文超過相應(yīng)的限速閾值,則丟棄控制報(bào)文;以及如果判斷結(jié)果是各種類型的控制報(bào)文沒有超過相應(yīng)的限速閾值,則處理控制報(bào)文。
其中,控制報(bào)文的類型是預(yù)先設(shè)定的。
圖3是本發(fā)明用到的IP數(shù)據(jù)產(chǎn)品通用的系統(tǒng)結(jié)構(gòu)圖,以及圖4根據(jù)本發(fā)明實(shí)施例的寬帶接入設(shè)備的內(nèi)部處理流程圖。
以下采用了控制報(bào)文分類限速方法的BRAS設(shè)備為例,說明其具體實(shí)施方式
,本發(fā)明所述的方法并不局限于BRAS設(shè)備。
首先,在設(shè)備的操作界面上,分別對(duì)各種類型報(bào)文進(jìn)行限速閾值配置,其中,使用典型硬件配置的BRAS,在實(shí)驗(yàn)室進(jìn)行模擬測(cè)試,確定其控制平面單位時(shí)間內(nèi)能夠處理的報(bào)文數(shù)量,比如500,作為系統(tǒng)門限值,并設(shè)定一組各類報(bào)文的缺省閾值,如PPP 100、DHCP 100、ARP 30、RADIUS 50等。
在使用現(xiàn)場(chǎng),收集接入業(yè)務(wù)類型和呼叫模型,估算各種類型處理報(bào)文的閾值;比如現(xiàn)場(chǎng)根本不開通DHCP接入業(yè)務(wù),就將DHCP報(bào)文的閾值設(shè)定為0。
然后,在BRAS的操作界面上,分別對(duì)各種類型控制報(bào)文進(jìn)行閾值配置。
在各種類型的控制報(bào)文進(jìn)入到BRAS設(shè)備后,按照事先設(shè)定的分類限速流程進(jìn)行處理,處理過程如圖4所示,包括以下步驟
步驟S402,控制平面的數(shù)據(jù)接收模塊收到控制報(bào)文;步驟S404,根據(jù)二層和三層協(xié)議字段,進(jìn)行控制報(bào)文分類,在BRAS設(shè)備中,分為PPP、DHCP、ARP、RADIUS、OSPF/RIP、SNMP、IGMP、ICMP、TELNET等類型;步驟S406,把不同類型控制報(bào)文入到相應(yīng)的不同隊(duì)列;根據(jù)配置的閾值(這里一般是隊(duì)列長(zhǎng)度),進(jìn)行判斷;步驟S408,如果沒有超過閾值,將控制報(bào)文送到相應(yīng)的協(xié)議模塊進(jìn)行處理;以及步驟S410,如果超過閾值,將控制報(bào)文直接丟棄。
圖5是根據(jù)本發(fā)明的寬帶接入設(shè)備安全實(shí)現(xiàn)裝置500的框圖。如圖5所示,該裝置包括閾值配置單元502,用于分別配置各種類型控制報(bào)文的限速閾值;以及限速處理單元504,用于對(duì)控制報(bào)文進(jìn)行分類限速處理。
在閾值配置單元502中包括系統(tǒng)門限確定模塊,用于確定寬帶接入設(shè)備的控制平面在單位時(shí)間內(nèi)能夠處理的各種類型控制報(bào)文的數(shù)量,作為寬帶接入設(shè)備的系統(tǒng)門限。
在閾值配置單元502中還包括閾值估算模塊,用于估算各種類型控制報(bào)文的限速閾值。
其中,各種類型控制報(bào)文包括PPP報(bào)文、DHCP報(bào)文、ARP報(bào)文、RADIUS報(bào)文、OSPF/RIP報(bào)文、SNMP報(bào)文、IGMP報(bào)文、ICMP報(bào)文、和TELNET報(bào)文。
如果寬帶接入設(shè)備沒有開通關(guān)于控制報(bào)文的接入業(yè)務(wù),則將控制報(bào)文的限速閾值設(shè)為0。
限速處理單元504中包括分類模塊,用于當(dāng)寬帶接入設(shè)備的控制平面接收到控制報(bào)文時(shí),對(duì)控制報(bào)文進(jìn)行分類;以及判斷模塊,用于將分類后的各種類型的控制報(bào)文分別放入相應(yīng)分類隊(duì)列中,并判斷分類后的各種類型的控制報(bào)文是否超過限速閾值,并根據(jù)判斷結(jié)果進(jìn)行相應(yīng)處理。
另外,限速處理單元504中還包括丟棄模塊,如果判斷結(jié)果是分類后的各種類型的控制報(bào)文超過限速閾值,則丟棄控制報(bào)文;以及處理模塊,如果判斷結(jié)果是分類后的各種類型的控制報(bào)文沒有超過限速閾值,則處理控制報(bào)文。
其中,控制報(bào)文的類型是預(yù)先設(shè)定的。
綜上所述,通過本發(fā)明,能夠?qū)Ω鞣N控制報(bào)文進(jìn)行分類限速,使各種業(yè)務(wù)之間盡量相互隔離,系統(tǒng)的業(yè)務(wù)能力最大程度可用。
以上僅為本發(fā)明的優(yōu)選實(shí)施例而已,并不用于限制本發(fā)明,對(duì)于本領(lǐng)域的技術(shù)人員來說,本發(fā)明可以有各種更改和變化。凡在本發(fā)明的精神和原則之內(nèi),所作的任何修改、等同替換、改進(jìn)等,均應(yīng)包含在本發(fā)明的保護(hù)范圍之內(nèi)。
權(quán)利要求
1.一種寬帶接入設(shè)備安全實(shí)現(xiàn)方法,其特征在于,包括以下步驟步驟一,在寬帶接入設(shè)備的操作界面上,分別配置各種類型控制報(bào)文的限速閾值;以及步驟二,當(dāng)所述寬帶接入設(shè)備接收到控制報(bào)文時(shí),對(duì)所述控制報(bào)文進(jìn)行分類限速處理。
2.根據(jù)權(quán)利要求1所述的方法,其特征在于,在所述步驟一之前還執(zhí)行以下處理確定所述寬帶接入設(shè)備的控制平面在單位時(shí)間內(nèi)能夠處理的所述各種類型控制報(bào)文的數(shù)量,作為所述寬帶接入設(shè)備的系統(tǒng)門限。
3.根據(jù)權(quán)利要求2所述的方法,其特征在于,在所述步驟一之前還執(zhí)行以下處理在所述寬帶接入設(shè)備中,估算所述各種類型控制報(bào)文的所述限速閾值。
4.根據(jù)權(quán)利要求3所述的方法,其特征在于,所述各種類型控制報(bào)文包括PPP報(bào)文、DHCP報(bào)文、ARP報(bào)文、RADIUS報(bào)文、OSPF/RIP報(bào)文、SNMP報(bào)文、IGMP報(bào)文、ICMP報(bào)文、和TELNET報(bào)文。
5.根據(jù)權(quán)利要求4所述的方法,其特征在于,如果所述寬帶接入設(shè)備沒有開通關(guān)于所述控制報(bào)文的接入業(yè)務(wù),則將所述控制報(bào)文的限速閾值設(shè)為0。
6.根據(jù)權(quán)利要求1所述的方法,其特征在于,所述步驟二中包括以下處理當(dāng)所述寬帶接入設(shè)備的所述控制平面接收到所述控制報(bào)文時(shí),將所述控制報(bào)文分類成各種類型;以及將各種類型的所述控制報(bào)文分別放入相應(yīng)分類隊(duì)列中,并判斷各種類型的所述控制報(bào)文是否超過相應(yīng)的所述限速閾值,并根據(jù)判斷結(jié)果進(jìn)行相應(yīng)處理。
7.根據(jù)權(quán)利要求6所述的方法,其特征在于,所述步驟二中還包括以下處理如果所述判斷結(jié)果是各種類型的所述控制報(bào)文超過所述相應(yīng)的限速閾值,則丟棄所述控制報(bào)文;以及如果所述判斷結(jié)果是各種類型的所述控制報(bào)文沒有超過所述相應(yīng)的限速閾值,則處理所述控制報(bào)文。
8.根據(jù)權(quán)利要求1所述的方法,其特征在于,所述控制報(bào)文的類型是預(yù)先設(shè)定的。
9.一種寬帶接入設(shè)備安全實(shí)現(xiàn)裝置,其特征在于,包括閾值配置單元,用于分別配置各種類型控制報(bào)文的限速閾值;以及限速處理單元,用于對(duì)所述控制報(bào)文進(jìn)行分類限速處理。
10.根據(jù)權(quán)利要求9所述的裝置,其特征在于,在所述閾值配置單元中包括系統(tǒng)門限確定模塊,用于確定寬帶接入設(shè)備的控制平面在單位時(shí)間內(nèi)能夠處理的所述各種類型控制報(bào)文的數(shù)量,作為所述寬帶接入設(shè)備的系統(tǒng)門限。
11.根據(jù)權(quán)利要求10所述的裝置,其特征在于,在所述閾值配置單元中還包括閾值估算模塊,用于估算所述各種類型控制報(bào)文的所述限速閾值。
12.根據(jù)權(quán)利要求11所述的裝置,其特征在于,所述各種類型控制報(bào)文包括PPP報(bào)文、DHCP報(bào)文、ARP報(bào)文、RADIUS報(bào)文、OSPF/RIP報(bào)文、SNMP報(bào)文、IGMP報(bào)文、ICMP報(bào)文、和TELNET報(bào)文。
13.根據(jù)權(quán)利要求12所述的裝置,其特征在于,如果所述寬帶接入設(shè)備沒有開通關(guān)于所述控制報(bào)文的接入業(yè)務(wù),則將所述控制報(bào)文的限速閾值設(shè)為0。
14.根據(jù)權(quán)利要求9所述的裝置,其特征在于,所述限速處理單元中包括分類模塊,用于當(dāng)所述寬帶接入設(shè)備的所述控制平面接收到所述控制報(bào)文時(shí),對(duì)所述控制報(bào)文進(jìn)行分類;以及判斷模塊,用于將分類后的各種類型的所述控制報(bào)文分別放入相應(yīng)分類隊(duì)列中,并判斷分類后的各種類型的所述控制報(bào)文是否超過所述限速閾值,并根據(jù)判斷結(jié)果進(jìn)行相應(yīng)處理。
15.根據(jù)權(quán)利要求14所述的裝置,其特征在于,所述限速處理單元中還包括丟棄模塊,如果所述判斷結(jié)果是分類后的各種類型的所述控制報(bào)文超過所述限速閾值,則丟棄所述控制報(bào)文;以及處理模塊,如果所述判斷結(jié)果是分類后的各種類型的所述控制報(bào)文沒有超過所述限速閾值,則處理所述控制報(bào)文。
16.根據(jù)權(quán)利要求9所述的裝置,其特征在于,所述控制報(bào)文的類型是預(yù)先設(shè)定的。
全文摘要
本發(fā)明提供了一種寬帶接入設(shè)備安全實(shí)現(xiàn)方法和裝置,其中,該方法可以包括以下步驟步驟一,在寬帶接入設(shè)備的操作界面上,分別配置各種類型控制報(bào)文的限速閾值;以及步驟二,當(dāng)寬帶接入設(shè)備接收到控制報(bào)文時(shí),對(duì)控制報(bào)文進(jìn)行分類限速處理。綜上所述,通過本發(fā)明,能夠?qū)Ω鞣N控制報(bào)文進(jìn)行分類限速,使各種業(yè)務(wù)之間盡量相互隔離,系統(tǒng)的業(yè)務(wù)能力最大程度可用。
文檔編號(hào)H04L12/24GK101079746SQ20071012654
公開日2007年11月28日 申請(qǐng)日期2007年6月22日 優(yōu)先權(quán)日2007年6月22日
發(fā)明者蔡驚哲 申請(qǐng)人:中興通訊股份有限公司