本技术涉及网络地址映射,尤其涉及一种网络安全的服务方法、装置及系统。
背景技术:
1、为了实现网络安全的有效防护,网络运维人员需要对网络及目标防护系统设备进行漏洞扫描、渗透测试和数据检查等操作。由于这些操作对技术和业务流程要求较高,往往需要采用各种网络安全工具来配合实施。
2、由于涉及的网络安全工具数量种类众多,随着网络设备和目标防护系统的增加,对这些工具的调用、配置和使用任务将变得非常困难。
技术实现思路
1、本技术提供了一种网络安全的服务方法、装置及系统,以实现在各种网络环境下均可以由通用的网络安全工具集对目标系统提供有效的服务。本技术的技术方案如下:
2、第一方面,本技术实施例提供了一种网络安全的服务方法,所述方法应用于映射控制器,包括:
3、获取映射发生器的固定地址集,并将所述固定地址集配置于网络安全工具集的目标服务地址中;其中,所述映射发生器包括ip地址集合,所述ip地址集合包括固定地址集和动态地址集;
4、响应于接收到目标系统发送的安全服务请求,建立所述目标系统的目标地址集与所述动态地址集中的可用动态地址集之间的映射关系,并建立所述固定地址集与所述动态地址集中的可用动态地址集之间的映射关系;
5、基于所述目标系统的目标地址集与所述动态地址集中的可用动态地址集之间的映射关系和所述固定地址集与所述动态地址集中的可用动态地址集之间的映射关系,建立所述目标地址集的地址端口组合与所述固定地址集的地址端口组合之间的关联关系,以实现数据包的传输;
6、通知所述网络安全工具集对所述固定地址集提供服务,并将所述网络安全工具集产生的服务报告发送至所述目标系统。
7、在一些实现方式中,所述方法还包括:
8、响应于接收到所述目标系统提交的注册信息,基于所述注册信息,获取所述目标系统的目标地址集。
9、所述建立所述目标系统的目标地址集与所述动态地址集中的可用动态地址集之间的映射关系,并建立所述固定地址集与所述动态地址集中的可用动态地址集之间的映射关系;包括:
10、针对所述目标地址集中的每个目标地址,构造以地址端口组合为元素的第一二元组列表;并拼接所述目标地址集的第一二元组列表,得到第一二元组总列表;
11、针对所述可用动态地址集中的每个动态地址,构造以地址端口组合为元素的第二二元组列表;并拼接所述可用动态地址集的第二二元组列表,得到第二二元组总列表;
12、针对所述固定地址集中的每个固定地址,构造以地址端口组合为元素的第三二元组列表;并拼接所述固定地址集的第三二元组列表,得到第三二元组总列表;
13、分别获取所述第一二元组总列表和所述第二二元组总列表中的元素的个数,得到第一长度和第二长度;
14、基于所述第一二元组总列表、所述第二二元组总列表、所述第三二元组总列表、所述第一长度以及所述第二长度,得到所述目标地址集与所述可用动态地址集之间的映射关系和所述固定地址集与所述可用动态地址集之间的映射关系。
15、在一些实现方式中,所述基于所述第一二元组总列表、所述第二二元组总列表、所述第三二元组总列表、所述第一长度以及所述第二长度,得到所述目标地址集与所述可用动态地址集之间的映射关系和所述固定地址集与所述可用动态地址集之间的映射关系,包括:
16、循环执行如下步骤,直至所述第一二元组总列表中的所有元素完成与所述第二二元组总列表中的元素之间的映射匹配;
17、从所述第一二元组总列表中确定第二长度个第一目标元素,将所述第二长度个第一目标元素与所述第二二元组总列表中的第二长度个第二目标元素建立一对一关联,得到所述目标地址集与所述可用动态地址集之间的映射关系;
18、将所述第二二元组总列表中的第二长度个第二目标元素与所述第三二元组总列表中确定的第二长度个第三目标元素建立一对一关联,得到所述固定地址集与所述可用动态地址集之间的映射关系;
19、在所述网络安全工具集与所述目标系统之间完成数据包交互之后,从所述第一二元组总列表中删除所述确定的第二长度个第一目标元素。
20、在一些实现方式中,所述方法还包括:
21、在所述目标地址集与所述可用动态地址集属于不能直通的地址域的情况下,通过映射代理,建立所述目标地址集的地址端口组合与所述固定地址集的地址端口组合之间的关联关系。
22、在一些实现方式中,所述方法还包括:
23、统计多个指标参数,所述多个指标参数包括所述可用动态地址集中的每个地址端口组合的收发数据包速度、建立会话数和建立会话成功率;
24、基于所述多个指标参数与各自对应的门限值,变更所述目标系统的目标地址集与所述动态地址集中的可用动态地址集之间的映射关系,以及变更所述固定地址集与所述动态地址集中的可用动态地址集之间的映射关系。
25、在一些实现方式中,所述将所述网络安全工具集产生的服务报告发送至所述目标系统之后,还包括:
26、释放所述目标系统的目标地址集与所述动态地址集中的可用动态地址集之间的映射关系,以及释放所述固定地址集与所述动态地址集中的可用动态地址集之间的映射关系。
27、第二方面,本技术实施例提供了一种网络安全的服务装置,所述装置配置于映射控制器,包括:
28、固定地址配置模块,用于获取映射发生器的固定地址集,并将所述固定地址集配置于网络安全工具集的目标服务地址中;其中,所述映射发生器包括ip地址集合,所述ip地址集合包括固定地址集和动态地址集;
29、映射关系配置模块,用于响应于接收到目标系统发送的安全服务请求,建立所述目标系统的目标地址集与所述动态地址集中的可用动态地址集之间的映射关系,并建立所述固定地址集与所述动态地址集中的可用动态地址集之间的映射关系;
30、端口关联模块,用于基于所述目标系统的目标地址集与所述动态地址集中的可用动态地址集之间的映射关系和所述固定地址集与所述动态地址集中的可用动态地址集之间的映射关系,建立所述目标地址集的地址端口组合与所述固定地址集的地址端口组合之间的关联关系,以实现数据包的传输;
31、服务控制模块,用于通知所述网络安全工具集对所述固定地址集提供服务,并将所述网络安全工具集产生的服务报告发送至所述目标系统。
32、在一些实现方式中,固定地址配置模块,具体用于:
33、将所述固定地址集中的各固定地址分别设置于所述网络安全工具集中各工具的目标服务地址。
34、在一些实现方式中,映射关系配置模块,还用于:
35、响应于接收到所述目标系统提交的注册信息,基于所述注册信息,获取所述目标系统的目标地址集。
36、在一些实现方式中,映射关系配置模块,具体用于:
37、针对所述目标地址集中的每个目标地址,构造以地址端口组合为元素的第一二元组列表;并拼接所述目标地址集的第一二元组列表,得到第一二元组总列表;
38、针对所述可用动态地址集中的每个动态地址,构造以地址端口组合为元素的第二二元组列表;并拼接所述可用动态地址集的第二二元组列表,得到第二二元组总列表;
39、针对所述固定地址集中的每个固定地址,构造以地址端口组合为元素的第三二元组列表;并拼接所述固定地址集的第三二元组列表,得到第三二元组总列表;
40、分别获取所述第一二元组总列表和所述第二二元组总列表中的元素的个数,得到第一长度和第二长度;
41、基于所述第一二元组总列表、所述第二二元组总列表、所述第三二元组总列表、所述第一长度以及所述第二长度,得到所述目标地址集与所述可用动态地址集之间的映射关系和所述固定地址集与所述可用动态地址集之间的映射关系。
42、在一些实现方式中,映射关系配置模块在基于所述第一二元组总列表、所述第二二元组总列表、所述第三二元组总列表、所述第一长度以及所述第二长度,得到所述目标地址集与所述可用动态地址集之间的映射关系和所述固定地址集与所述可用动态地址集之间的映射关系时,具体用于:
43、循环执行如下步骤,直至所述第一二元组总列表中的所有元素完成与所述第二二元组总列表中的元素之间的映射匹配;
44、从所述第一二元组总列表中确定第二长度个第一目标元素,将所述第二长度个第一目标元素与所述第二二元组总列表中的第二长度个第二目标元素建立一对一关联,得到所述目标地址集与所述可用动态地址集之间的映射关系;
45、将所述第二二元组总列表中的第二长度个第二目标元素与所述第三二元组总列表中确定的第二长度个第三目标元素建立一对一关联,得到所述固定地址集与所述可用动态地址集之间的映射关系;
46、在所述网络安全工具集与所述目标系统之间完成数据包交互之后,从所述第一二元组总列表中删除所述确定的第二长度个第一目标元素。
47、在一些实现方式中,所述端口关联模块,还用于:
48、在所述目标地址集与所述可用动态地址集属于不能直通的地址域的情况下,通过映射代理,建立所述目标地址集的地址端口组合与所述固定地址集的地址端口组合之间的关联关系。
49、在一些实现方式中,映射关系配置模块,还用于:
50、统计多个指标参数,所述多个指标参数包括所述可用动态地址集中的每个地址端口组合的收发数据包速度、建立会话数和建立会话成功率;
51、基于所述多个指标参数与各自对应的门限值,变更所述目标系统的目标地址集与所述动态地址集中的可用动态地址集之间的映射关系,以及变更所述固定地址集与所述动态地址集中的可用动态地址集之间的映射关系。
52、在一些实现方式中,映射关系配置模块,还用于:
53、释放所述目标系统的目标地址集与所述动态地址集中的可用动态地址集之间的映射关系,以及释放所述固定地址集与所述动态地址集中的可用动态地址集之间的映射关系。
54、第三方面,本技术实施例提供了一种网络安全的服务系统,包括:
55、映射发生器,所述映射发生器包括ip地址集合,所述ip地址集合包括固定地址集和动态地址集;
56、映射控制器,被配置为执行本技术第一方面实施例所述的网络安全的服务方法。
57、第四方面,本技术实施例提供了一种电子设备,包括:至少一个处理器;以及与所述至少一个处理器通信连接的存储器;其中,所述存储器存储有可被所述至少一个处理器执行的指令,所述指令被所述至少一个处理器执行,以使所述至少一个处理器能够执行本技术第一方面实施例所述的网络安全的服务方法。
58、第五方面,本技术实施例提供了一种存储有计算机指令的非瞬时计算机可读存储介质,所述计算机指令用于使所述计算机执行本技术第一方面实施例所述的网络安全的服务方法。
59、第六方面,本技术实施例提供了一种计算机程序产品,包括计算机指令,该计算机指令被处理器执行时实现本技术第一方面实施例所述的网络安全的服务方法的步骤。
60、本技术实施例提供的技术方案至少带来以下有益效果:
61、将映射发生器的固定地址集配置于网络安全工具集的目标服务地址,并动态绑定映射发生器的动态地址集与目标系统的目标地址集,以及建立固定地址集与绑定的动态地址集之间的映射关系,有效解决了网络地址的跨域映射技术难题,实现了网络安全工具集和目标系统的解耦,并具有灵活的适配性,实现了在各种网络环境下均可以由通用的网络安全工具集对目标系统提供有效的服务。
62、应当理解的是,以上的一般描述和后文的细节描述仅是示例性和解释性的,并不能限制本技术。
1.一种网络安全的服务方法,其特征在于,所述方法应用于映射控制器,包括:
2.根据权利要求1所述的方法,其特征在于,所述将所述固定地址集配置于网络安全工具集的目标服务地址中,包括:
3.根据权利要求1所述的方法,其特征在于,所述方法还包括:
4.根据权利要求1所述的方法,其特征在于,所述建立所述目标系统的目标地址集与所述动态地址集中的可用动态地址集之间的映射关系,并建立所述固定地址集与所述动态地址集中的可用动态地址集之间的映射关系;包括:
5.根据权利要求4所述的方法,其特征在于,所述基于所述第一二元组总列表、所述第二二元组总列表、所述第三二元组总列表、所述第一长度以及所述第二长度,得到所述目标地址集与所述可用动态地址集之间的映射关系和所述固定地址集与所述可用动态地址集之间的映射关系,包括:
6.根据权利要求1所述的方法,其特征在于,所述方法还包括:
7.根据权利要求4所述的方法,其特征在于,所述方法还包括:
8.根据权利要求1所述的方法,其特征在于,所述将所述网络安全工具集产生的服务报告发送至所述目标系统之后,还包括:
9.一种网络安全的服务装置,其特征在于,所述装置配置于映射控制器,包括:
10.一种网络安全的服务系统,其特征在于,包括:
11.一种数据接入模块,其特征在于,所述数据接入模块包括如权利要求10所述的网络安全的服务系统。
12.一种网络安全机器人,其特征在于,所述网络安全机器人包括如权利要求11所述的数据接入模块。
13.一种电子设备,其特征在于,包括:
14.一种存储有计算机指令的非瞬时计算机可读存储介质,其特征在于,所述计算机指令用于使所述计算机执行权利要求1至8中任一项所述的网络安全的服务方法。