基於實時阻斷的Web服務防禦裝置的製作方法
2023-09-20 13:16:25 1
專利名稱:基於實時阻斷的Web服務防禦裝置的製作方法
技術領域:
本實用新型涉及一種Web服務防禦裝置,尤其是涉及一種基於實時阻斷的Web服 務防禦裝置。
背景技術:
儘管很多網站伺服器前面均部署了傳統防火牆設備,但仍有很多的網站系統被入 侵或存在被入侵的風險。傳統的安全設備,如防火牆、IDS/IPS,由於其產品定位、防護深度、檢測手段,不能 提供完善的保護。Web攻擊仍然可以到達Web伺服器。黑客的攻擊變形、碎片繞過等手段可 以輕鬆繞過以上設備的檢測。
發明內容發明目的針對現有技術的不足,本實用提出一種解決Web服務防禦的裝置,應用本裝置可 以有效的解決Web服務攻擊問題。技術方案為了實現上述發明目的,本實用新型採用如下技術方案基於實時阻斷的Web服務防禦裝置,包括控制模塊、存儲模塊,其特徵在於還包 括網絡核心驅動模塊、數據包重組模塊、多編碼智能轉換模塊、檢測引擎、實時過濾模塊、實 時阻斷模塊,其中控制模塊、存儲模塊、網絡核心驅動模塊、數據包重組模塊、多編碼智能轉 換模塊、檢測引擎、實時過濾模塊、實時阻斷模塊通過總線相連接。有益效果本實用新型的有益效果在於,可以從數據包中抽取安全決策所需的所有源於應用 層中的狀態相關信息,並在動態狀態表中維持這些信息以提供後繼連接的可能性預測。能 提供高安全性、高性能和擴展性、高伸縮性的解決方案。
圖1是本實用新型的結構示意圖。
具體實施方式
以下結合附圖對本實用新型作進一步描述基於實時阻斷的Web服務防禦裝置,包括控制模塊、存儲模塊,還包括網絡核心驅 動模塊、數據包重組模塊、多編碼智能轉換模塊、檢測引擎、實時過濾模塊、實時阻斷模塊, 其中控制模塊、存儲模塊、網絡核心驅動模塊、數據包重組模塊、多編碼智能轉換模塊、檢測 引擎、實時過濾模塊、實時阻斷模塊通過總線相連接。其中控制模塊用於控制本實用新型其他模塊的工作,存儲模塊用於數據的讀寫和數據存儲。檢測引擎具備特徵對比功能,用於對接收到的數據包與預定義的存在網絡安全風 險的特徵代碼進行對比,若發現數據包存在風險則將其丟棄。實時過濾模塊用於雙向清洗網頁中的敏感內容,可以實現對各種不安全的內容實 施過濾。訪問Web內容時,對內容進行實時掃描,根據已知的敏感關鍵字/詞、圖片和頁面 構成特點,分析是否含有禁止訪問的內容。這是最有效的控制方法,只要建立一個足夠完全 的關鍵字庫就可以完全杜絕對不良信息的訪問。網絡核心驅動層模塊將用於數據包批量提交給數據包重組模塊。數據包重組模塊負責數據包的組裝,防止黑客將攻擊行為分為多個碎片,每個碎 片中攜帶一部分的攻擊代碼,最終在Web伺服器端完成組裝後發起攻擊。多編碼智能轉換模塊用於各種編碼轉換。實時阻斷模塊用於斷開各種存在安全風險的連接。首先,當用戶通過HTTP協議訪問Web應用時,本實用新型首先捕獲網橋入口的數 據包,位於網絡核心驅動層的模塊將數據包批量提交給數據包重組模塊。數據包重組模塊 根據TCP/IP層的協議,對數據包進行合規檢查,如果數據包不合規,則自行丟棄該數據包。 接著進行數據包組裝的進一步處理,組裝好的數據包交給智能編碼轉換模塊,由該模塊進 行各種編碼轉換,杜絕各種編碼變形攻擊。下一步,數據包被提交給各種檢測插件,比如白 名單、實時過濾、HTTP類型驗證、防溢出檢查。如果檢測插件沒有發現任何問題,該數據包 繼續提交到特徵比對模塊。特徵比對模塊根據多字符串匹配對數據包進行最終的檢查,如 果檢測到有問題,則丟棄該數據包並記錄攻擊日誌。而對於用戶的正常訪問的數據包,經過 上述的檢測以後,網絡層立即將數據包發送到網橋的出口。根據網絡部署方式的不同,最終 Web伺服器得到來自用戶的正常訪問數據包,Web伺服器將響應數據包繼續通過網橋並最 終傳遞給用戶的瀏覽器,完成一次正常的Web訪問;而在此過程中,異常訪問流量已經被本 實用新型清洗,無法到達Web伺服器,從而保護了 Web伺服器的安全。對於Web伺服器返回的數據包,本實用新型同樣可以進行上述檢測,防止用戶敏 感信息和關鍵數據被竊取。
權利要求基於實時阻斷的Web服務防禦裝置,包括控制模塊、存儲模塊,其特徵在於還包括網絡核心驅動模塊、數據包重組模塊、多編碼智能轉換模塊、檢測引擎、實時過濾模塊、實時阻斷模塊,其中控制模塊、存儲模塊、網絡核心驅動模塊、數據包重組模塊、多編碼智能轉換模塊、檢測引擎、實時過濾模塊、實時阻斷模塊通過總線相連接。
專利摘要本實用新型公開了一種基於實時阻斷的Web服務防禦裝置,包括控制模塊、存儲模塊,還包括網絡核心驅動模塊、數據包重組模塊、多編碼智能轉換模塊、檢測引擎、實時過濾模塊、實時阻斷模塊,其中控制模塊、存儲模塊、網絡核心驅動模塊、數據包重組模塊、多編碼智能轉換模塊、檢測引擎、實時過濾模塊、實時阻斷模塊通過總線相連接。本實用新型的有益效果在於,可以從數據包中抽取安全決策所需的所有源於應用層中的狀態相關信息,並在動態狀態表中維持這些信息以提供後繼連接的可能性預測。能提供高安全性、高性能和擴展性、高伸縮性的解決方案。
文檔編號H04L29/06GK201774548SQ20102026263
公開日2011年3月23日 申請日期2010年7月19日 優先權日2010年7月19日
發明者李雲亞, 王雷 申請人:江蘇國瑞信安科技有限公司