[发明专利]一种计算机以及虚拟机环境中实现网络隔离的方法有效

专利信息
申请号: 200810118217.7 申请日: 2008-08-07
公开(公告)号: CN101645873A 公开(公告)日: 2010-02-10
发明(设计)人: 林洋;仇俊;陈军;冯荣峰 申请(专利权)人: 联想(北京)有限公司
主分类号: H04L29/06 分类号: H04L29/06;G06F21/20
代理公司: 北京银龙知识产权代理有限公司 代理人: 许 静
地址: 100085北京市*** 国省代码: 北京;11
权利要求书: 查看更多 说明书: 查看更多
摘要:
搜索关键词: 一种 计算机 以及 虚拟机 环境 实现 网络 隔离 方法
【说明书】:

技术领域

发明涉及计算机领域中的虚拟机环境下网络的安全,特别是指计算机以 及虚拟机环境中实现网络隔离的方法。

背景技术

在计算机领域的虚拟机技术领域中,如图1所示,虚拟机系统通常包括安 装在计算机硬件平台上的虚拟机管理器(如Xen中的hypervisor)以及多个操 作系统,其中一个操作系统为Host OS,即主操作系统,其余为Guest OS,即 客户操作系统,在虚拟机环境下,真实网卡即物理网卡通常安装在硬件平台中, 该真实网卡能够被Host OS直接访问,但Guest OS必须使用由虚拟机管理器 分配给该操作系统的虚拟网卡访问该真实网卡,从而实现Guest OS与外部网 络的通信。

再如图1所示,为现有的一种虚拟环境下计算机的网络连接结构图,该图 中,在Xen环境下,Host OS和Guest OS通过hypervisor进行桥接之后,访问 外网,如Internet网络,hypervisor为Host OS分配一个第一虚拟网卡,为Guest OS分配一个第二虚拟网卡,Host OS通过其具有的第一虚拟网卡与虚拟机管 理器中的桥(即Bridge)连接,Guest OS也通过其具有的第二虚拟网卡与虚拟 机管理器中的桥(即Bridge)连接,然而该桥相对于外网来说是透明的,黑客 可以从该网桥处获得Host OS和Guest OS的虚拟网卡的地址,进而直接对Host OS和/或Guest OS进行攻击,可以说这种结构是极其不安全的。

为了提高虚拟机环境下网络的安全性,有人采用如图2所示的结构,图2 为Xen环境下Guest OS通过Host OS的NAT网络过滤驱动(网络地址映射, 功能是进行网络包的过滤和转发)模块访问外网,采用这种方式,黑客发现不 了Guest OS的虚拟网卡地址,因此无法利用网络直接入侵Guest OS,但于Guest OS与Host OS使用了虚拟网卡连接,Guest OS依然可以被黑客通过Host OS 访问,当Host OS被入侵后,Guest OS的安全性也会受到极大威胁。

发明人在实现本发明的过程中,发现现有技术中至少存在如下问题:

在虚拟环境中,Guest OS的网络安全性无法得到很好的保证。

发明内容

本发明要解决的技术问题是提供一种计算机以及虚拟机环境中实现网络 隔离的方法,实现虚拟机环境下的主操作系统和客户操作系统的网络隔离,保 证客户操作系统的网络安全。

为解决上述技术问题,本发明的实施例提供技术方案如下:

一种计算机,包括:

硬件平台;

物理网卡,安装在所述硬件平台上;

虚拟机管理器,安装在所述硬件平台上;

第一操作系统,安装在所述虚拟机管理器上,与所述物理网卡连接,通过 所述物理网卡,所述第一操作系统与外部网络间可实现相互传输第一网络包;

网络过滤驱动模块,与所述物理网卡连接,用于对经过所述网络过滤驱动 模块的网络包进行处理;

第二操作系统,安装在所述虚拟机管理器上,具有所述虚拟机管理器为其 分配的第二虚拟网卡,通过所述第二虚拟网卡、所述网络过滤驱动模块及所述 物理网卡,所述第二操作系统与所述外部网络间可实现相互传输第二网络包, 所述网络过滤驱动模块对所述第二网络包进行处理。

优选的,所述网络过滤驱动模块和所述物理网卡安装在所述第一操作系统 中,所述网络过滤驱动模块包括:

过滤模块,用于对所述第二网络包进行过滤,获得第三网络包;

转发模块,用于转发所述第三网络包。

优选的,所述计算机还包括:

一安全通道,设置在所述虚拟机管理器中,所述安全通道连接在所述网络 过滤驱动模块和所述第二虚拟网卡之间,用于传输在所述网络过滤驱动模块和 所述第二虚拟网卡间的网络包。

优选的,所述计算机还包括:

安全协议模块,用于安装安全协议,并与所述安全通道连接,所述安全通 道在所述安全协议的控制下进行网络包的传输。

优选的,所述安全协议为:可信平台模块规范中的独立对象授权协议或者 特定对象授权协议。

优选的,所述第一操作系统包括:

下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。

该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于联想(北京)有限公司,未经联想(北京)有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服

本文链接:http://www.vipzhuanli.com/pat/books/200810118217.7/2.html,转载请声明来源钻瓜专利网。

×

专利文献下载

说明:

1、专利原文基于中国国家知识产权局专利说明书;

2、支持发明专利 、实用新型专利、外观设计专利(升级中);

3、专利数据每周两次同步更新,支持Adobe PDF格式;

4、内容包括专利技术的结构示意图流程工艺图技术构造图

5、已全新升级为极速版,下载速度显著提升!欢迎使用!

请您登陆后,进行下载,点击【登陆】 【注册】

关于我们 寻求报道 投稿须知 广告合作 版权声明 网站地图 友情链接 企业标识 联系我们

钻瓜专利网在线咨询

周一至周五 9:00-18:00

咨询在线客服咨询在线客服
tel code back_top