[发明专利]一种防火墙策略分析与自动策略合并的方法及系统在审
| 申请号: | 202211456422.0 | 申请日: | 2022-11-21 |
| 公开(公告)号: | CN115766246A | 公开(公告)日: | 2023-03-07 |
| 发明(设计)人: | 张考蕾;兰星;文浩 | 申请(专利权)人: | 成都安恒信息技术有限公司 |
| 主分类号: | H04L9/40 | 分类号: | H04L9/40 |
| 代理公司: | 成都君合集专利代理事务所(普通合伙) 51228 | 代理人: | 张鸣洁 |
| 地址: | 610000 四川省成都市自*** | 国省代码: | 四川;51 |
| 权利要求书: | 查看更多 | 说明书: | 查看更多 |
| 摘要: | |||
| 搜索关键词: | 一种 防火墙 策略 分析 自动 合并 方法 系统 | ||
1.一种防火墙策略分析与自动策略合并的方法,其特征在于,包括以下步骤:
步骤S1,获取防火墙访问控制策略及其对应的七元组信息,过滤掉访问控制策略中的忽略策略;
步骤S2,根据过滤后的访问控制策略通过策略转换的方式转换成区间数据;
步骤S3,将区间数据进行策略内分析和动作分组获取策略结果并存储;
步骤S4,读取策略结果,并根据合并策略对策略结果进行合并和更新。
2.根据权利要求1所述的一种防火墙策略分析与自动策略合并的方法,其特征在于,所述步骤S1中的七元组信息包括源地址信息、目的地址信息、源端口信息、目的端口信息、源域信息、目的域信息以及协议信息。
3.根据权利要求1所述的一种防火墙策略分析与自动策略合并的方法,其特征在于,所述步骤S1中过滤掉访问控制策略中的忽略策略的方法包括:
每条策略拥有一个ID策略号,通过读取用户自己配置的不进行分析的忽略策略的ID将对应的忽略策略从策略中删除掉,得到需要分析的策略ID。
4.根据权利要求1所述的一种防火墙策略分析与自动策略合并的方法,其特征在于,所述步骤S2包括:
将字符串模式的IP地址转换成ipv4的IP地址格式x.y.m.n,转换公式为x*255*255*255+y*255*255+m*255+n,其中x为第4个字节,y为第3个字节,m为第2个字节,n为第1个字节。
5.根据权利要求1所述的一种防火墙策略分析与自动策略合并的方法,其特征在于,所述步骤S3包括: 通过策略内分析得到禁用策略与过期策略;
通过动作分组获取动作相同组与动作不同组;
对动作不同组进行分析得到冲突策略,对动作相同组通过策略分析得到可合并策略、冗余策略和隐藏策略。
6.根据权利要求1所述的一种防火墙策略分析与自动策略合并的方法,其特征在于,所述步骤S4中的合并策略包括:
根据优先级顺序对策略进行合并。
7.一种防火墙策略分析与自动策略合并的系统,其特征在于,包括策略预期模块、策略分析模块、策略转换模块和策略合并模块,其中:
用户下发策略分析指令,策略分析系统将策略预取到策略预取模块;
策略分析系统将忽略策略从策略预期模块中删除,并通过策略转换模块将访问控制策略通过策略转换的方式转换成区间数据,;
策略分析模块将区间数据进行策略内分析和动作分组获取策略结果,并存储在策略分析系统中;
策略分析模块读取策略结果,并根据合并策略对策略结果进行合并和更新。
8.根据权利要求6所述的一种防火墙策略分析与自动策略合并的系统,其特征在于,所述策略分析模块进行策略内分析和策略间分析;
通过策略内分析得到禁用策略与过期策略;
通过策略间分析得到冗余策略、隐藏策略、可合并策略和冲突策略。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于成都安恒信息技术有限公司,未经成都安恒信息技术有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/202211456422.0/1.html,转载请声明来源钻瓜专利网。





