新四季網

一種區域網內的usb埠設備的隔離認證及監控方法

2023-10-06 15:26:34

一種區域網內的usb埠設備的隔離認證及監控方法
【專利摘要】本發明公開了一種區域網內的USB埠設備的隔離認證及監控方法,解決了現有的USB埠的安全認證方法所存在的不能有效阻止跳過USB安全認證進行接入的技術問題。本發明的目的是按以下方式實現的,硬體配置是在每個內網用戶的主機或伺服器上安裝一個USB隔離裝置,硬體中的控制器既與計算機端程序互通,也對接入的USB設備審計控制,用戶的USB接口設備均不能直接在計算機上使用,只能通過USB隔離器和該設備的後臺應用程式才能對用戶的USB進行讀寫,用戶主機的作業系統和其他程序都無法直接訪問用戶USB設備,使得系統對USB設備具備免疫能力。起到了高效監控和安全有效隔離的作用。
【專利說明】—種區域網內的USB埠設備的隔離認證及監控方法
【技術領域】
[0001]本發明涉及一種區域網內的USB埠設備的隔離認證及監控方法,可對違規接入的USB設備進行有效的審計,並能有效地對USB埠進行監控。
【背景技術】
[0002]目前,為了防止商業秘密的洩露,設置有區域網的單位均要求網內用戶連接內網計算機時必須使用經認證的帶安全識別的U盤,嚴禁內網計算機連接到具有連網功能的手機、平板電腦和無線網卡等設備上。在實際操作過程中,區域網內的用戶經常會有意或無意地通過區域網內的USB埠將內網違規外聯,使原本內外網隔離的計算機互通,加大了洩密風險。現有的區域網內的USB埠的安全認證方法一般是通過預先設定USB傳輸安全模式來判斷是否容許用戶接入操作的,這種簡單的開與斷操作,對於接入USB設備是不進行有效審計的,存在不能有效阻止跳過USB安全認證進行接入的問題。

【發明內容】

[0003]本發明提供了一種區域網內的USB埠設備的隔離認證及監控方法,解決了現有的USB埠的安全認證方法所存在的不能有效阻止跳過USB安全認證進行接入的技術問題。
[0004]本發明是通過以下技術方案解決以上技術問題的:
一種區域網內的USB埠設備的隔離認證及監控方法,包括以下步驟:
第一步、在區域網內的每臺計算機的主機上設置USB隔離器,該USB隔離器設置有USB隔離裝置控制器、USB安全接入模式校驗器、報警裝置、USB公口(A型插座)、USB母口(A型插頭);USB隔離裝置控制器和USB安全接入模式校驗器典型配置為ARM晶片,且直接互聯,報警裝置是指LED指示燈或蜂鳴器等起報警作用的聲光警示器,USB隔離器中的USB母口(A型插頭)與計算機的USB公口(A型插座)連接並為USB隔離器提供電源,USB隔離器中的USB公口(A型插座)與用戶USB設備連接;
第二步、在與USB隔離器連接的計算機主機內嵌入客戶端軟體,該客戶端軟體向區域網的系統伺服器發送用戶信息,並與USB隔離器相互通信;
第三步、客戶端軟體在與USB隔離器相互通信的步驟如下:客戶端軟體首次安裝及默認狀態下將區域網內的USB埠設備禁用;在USB隔離器中嵌入請求數據互通的設定信息代碼;當計算機主機內嵌入客戶端軟體接受到USB隔離器發出的請求數據互通的設定信息代碼後,解除對該USB埠設備禁用,這種信息的交互使用非對稱加密算法進行握手式互認;然後,啟動客戶端軟體中的USB安全接入模式校驗子程序,對接入的USB埠設備進行接入模式校驗,並將校驗結果輸入到USB隔離器中,若校驗結果符合USB安全接入模式,則向計算機主機發放請求數據互聯信息,並開放USB埠,若校驗結果不符合USB安全接入模式,則將USB設備的審計信息傳送到計算機主機,並發出報警信號。
[0005]第三步所述的在客戶端軟體中的USB安全接入模式校驗子程序的具體工作步驟為:在步驟ClOO中,禁止閃盤或移動硬碟等USB數據設備的啟動;譬如,禁止閃盤或移動硬碟的啟動的方法有BIOS設置法、註冊表法和禁止安裝USB驅動程序等多種方法,本發明側重選用禁止安裝含數據存儲功能用戶USB設備驅動程序的方法禁止閃盤或移動硬碟,由於客戶端在進行本步驟前,已容許安裝滑鼠、鍵盤等不含數據功能的USB設備驅動程序,最大程度保障了用戶日常功能的使用;在步驟ClOl中,時刻查詢電腦USB公口(A型插座)輸出電源信息;在步驟C102中,程序判斷電腦USB公口(A型插座)是否有輸出電源信息,若有,則進行步驟C103,若無,則進行步驟ClOl ;在步驟C103中,判斷連接設備驅動信息是否為USB存儲設備,若是,則進行步驟C104,若無,則進行步驟ClOl ;在步驟C104中,計算機向USB隔離裝置控制器發送含非對稱密鑰的握手數據,若要對USB隔離裝置的USB安全接入模式校驗器設置安全接入模式信息,則在握手信息添加相應控制信息;在步驟W105中,計算機接收USB隔離裝置返回握手信息;在步驟W106中,解密握手回傳信息;在步驟W107中,判斷該連接裝置代碼是否為該計算機上可容許數據操作的USB隔離裝置,若是,則進行步驟W108,若否,則進行步驟WllO ;在步驟W108中,容許數據通過該USB埠自由傳輸;在步驟W109中,判斷該USB公口(A型插座)是否掉電,若是,則進行步驟W111,若否,則返回步驟W108 ;在步驟WllO中,記錄本次違規連接信息,並向區域網的系統伺服器發送違規用戶信息;在步驟Wlll中,禁止該USB設備連接的數據傳輸。
[0006]本發明是通過以下機制有效地阻止跳過USB安全認證接入:當註冊計算機為每一個隔離裝置註冊時,由於隔離裝置含有隔離裝置控制器,能將隨機註冊通信機制嵌入在隔離裝置控制器,改變了單一的設備註冊串碼機制,避免了黑客破解USB傳輸安全模式,製造偽裝的USB安全設備或偽裝的指定數據。具體傳輸的時候,隔離裝置控制器能夠與計算機通過隨機互動生成的方式生成安全加密認證過程,也就是說設計的安全隔離裝置具備智能作用,可使用非對稱加密算法進行握手式互認。起到了高效監控和安全有效隔離的作用。
【專利附圖】

【附圖說明】
[0007]圖1是本發明的工作流程框圖;
圖2是本發明的計算機主機內設置的軟體框圖;
圖3是本發明的在USB隔離器內嵌入的軟體框圖。
【具體實施方式】
[0008]下面結合附圖對本發明進行詳細說明:
一種區域網內的USB埠設備的隔離認證及監控方法,包括以下步驟:
第一步、在區域網內的每臺計算機的主機上設置USB隔離器,該USB隔離器設置有USB隔離裝置控制器、USB安全接入模式校驗器、報警裝置、USB公口(A型插座)、USB母口(A型插頭);USB隔離裝置控制器和USB安全接入模式校驗器典型配置為ARM晶片,且直接互聯,報警裝置是指LED指示燈或蜂鳴器等起報警作用的聲光警示器,USB隔離器中的USB母口(A型插頭)與計算機的USB公口(A型插座)連接並為USB隔離器提供電源,USB隔離器中的USB公口(A型插座)與用戶USB設備連接;
第二步、在與USB隔離器連接的計算機主機內嵌入客戶端軟體,該客戶端軟體向區域網的系統伺服器發送用戶信息,並與USB隔離器相互通信; 第三步、客戶端軟體在與USB隔離器相互通信的步驟如下:客戶端軟體首次安裝及默認狀態下將區域網內的USB埠設備禁用;在USB隔離器中嵌入請求數據互通的設定信息代碼;當計算機主機內嵌入客戶端軟體接受到USB隔離器發出的請求數據互通的設定信息代碼後,解除對該USB埠設備禁用,這種信息的交互使用非對稱加密算法進行握手式互認;然後,啟動客戶端軟體中的USB安全接入模式校驗子程序,對接入的USB埠設備進行接入模式校驗,並將校驗結果輸入到USB隔離器中,若校驗結果符合USB安全接入模式,則向計算機主機發放請求數據互聯信息,並開放USB埠,若校驗結果不符合USB安全接入模式,則將USB設備的審計信息傳送到計算機主機,並發出報警信號;
第三步所述的在客戶端軟體中的USB安全接入模式校驗子程序的具體工作步驟為:在步驟ClOO中,禁止閃盤或移動硬碟等USB數據設備的啟動;譬如,禁止閃盤或移動硬碟的啟動的方法有BIOS設置法、註冊表法和禁止安裝USB驅動程序等多種方法,本發明側重選用禁止安裝含數據存儲功能用戶USB設備驅動程序的方法禁止閃盤或移動硬碟,由於客戶端在進行本步驟前,已容許安裝滑鼠、鍵盤等不含數據功能的USB設備驅動程序,最大程度保障了用戶日常功能的使用;在步驟ClOl中,時刻查詢電腦USB公口(A型插座)輸出電源信息;在步驟C102中,程序判斷電腦USB公口(A型插座)是否有輸出電源信息,若有,則進行步驟C103,若無,則進行步驟ClOl ;在步驟C103中,判斷連接設備驅動信息是否為USB存儲設備,若是,則進行步驟C104,若無,則進行步驟ClOl ;在步驟C104中,計算機向USB隔離裝置控制器發送含非對稱密鑰的握手數據,若要對USB隔離裝置的USB安全接入模式校驗器設置安全接入模式信息,則在握手信息添加相應控制信息;在步驟W105中,計算機接收USB隔離裝置返回握手信息;在步驟W106中,解密握手回傳信息;在步驟W107中,判斷該連接裝置代碼是否為該計算機上可容許數據操作的USB隔離裝置,若是,則進行步驟W108,若否,則進行步驟Wl 10 ;在步驟W108中,容許數據通過該USB埠自由傳輸;在步驟W109中,判斷該USB公口(A型插座)是否掉電,若是,則進行步驟W111,若否,則返回步驟W108 ;在步驟WllO中,記錄本次違規連接信息,並向區域網的系統伺服器發送違規用戶信息;在步驟Wlll中,禁止該USB設備連接的數據傳輸。
[0009]本發明的目的是按以下方式實現的,硬體配置是在每個內網用戶的主機或伺服器上安裝一個USB隔離裝置,硬體中的控制器既與計算機端程序互通,也對接入的USB設備審計控制,用戶的USB接口設備均不能直接在計算機上使用,只能通過USB隔離器和該設備的後臺應用程式才能對用戶的USB進行讀寫,用戶主機的作業系統和其他程序都無法直接訪問用戶USB設備,使得系統對USB設備具備免疫能力。在信息內網部署一臺管理及監控伺服器,作為本發明的管理中心和監控中心,系統管理員通過可以通過瀏覽器登錄該系統伺服器,對用戶計算機或用戶伺服器與USB隔離裝置通信策略管理,對USB設備的註冊程序管理,審計用戶的USB設備登錄和連接信息。系統伺服器強行推送至用戶計算機或用戶伺服器安裝客戶端軟體,該客戶端軟體向系統伺服器發送用戶信息、USB設備信息及相應連接信息,與USB隔離裝置相互通信達到對USB設備的連接控制和審計,具體內容如下:客戶端軟體首次安裝及默認狀態下將用戶的各USB埠禁用,只容許USB隔離裝置的特定信息輸入,當接受到USB隔離裝置控制器的請求數據互聯信息,解除相應USB埠禁用,容許用戶計算機/伺服器與USB設備的數據互聯。USB隔離裝置偵測USB接口接入USB設備後讀取USB設備審計信息,同時,USB安全接入模式校驗器對USB設備進行安全接入模式校驗,並將校驗結果輸入USB隔離裝置控制器。若USB安全接入模式校驗結果符合USB安全接入校驗模式,容許數據通過USB安全接入模式校驗器,否則退出USB設備。USB隔離裝置控制器接受校驗結果符合安全接入模式,向用戶計算機/伺服器發放請求數據互聯信息,並開放埠容許USB安全接入模式校驗器容許傳輸的數據與用戶計算機/伺服器交互,否則啟動報警裝置,並將USB設備的審計信息傳輸至用戶計算機/伺服器,由其傳輸至系統伺服器備案。均是通過的是USB隔離控制器中的嵌入式程序實現的。
[0010]整個USB安全隔離認證裝置的安全使用,需要系統伺服器推送客戶端、USB隔離裝置中的USB安全接入模式、USB設備的安全模式三者相符,方能完成整個數據的傳輸,具體設置如下:網管用戶計算機經系統伺服器容許備案後,在本地計算機上安裝用戶USB設備註冊軟體成為用戶USB設備註冊計算機,負責對USB設備安全註冊,對USB隔離裝置的安全設置,通過向USB隔離裝置控制器發放設置信息請求後,開放用戶USB設備註冊計算機對USB隔離裝置中的安全接入模式校驗器的設置。
[0011]本發明的安全接入方法不局限於上述實施例中所限定步驟以及執行順序,儘管參照較佳實施例對本發明進行了詳細說明,本領域的普通技術人員應當理解,可以對本發明進行修改或者等同替換,而不脫離本發明的精神和範圍,其均應涵蓋在本發明的權力要求範圍當中。
【權利要求】
1.一種區域網內的USB埠設備的隔離認證及監控方法,包括以下步驟: 第一步、在區域網內的每臺計算機的主機上設置USB隔離器,該USB隔離器設置有USB隔離裝置控制器、USB安全接入模式校驗器、報警裝置、USB公口、USB母口; 第二步、在與USB隔離器連接的計算機主機內嵌入客戶端軟體,該客戶端軟體向區域網的系統伺服器發送用戶信息,並與USB隔離器相互通信; 第三步、客戶端軟體在與USB隔離器相互通信的步驟如下:客戶端軟體首次安裝及默認狀態下將區域網內的USB埠設備禁用;在^8隔離器中嵌入請求數據互通的設定信息代碼;當計算機主機內嵌入客戶端軟體接受到USB隔離器發出的請求數據互通的設定信息代碼後,解除對該USB埠設備禁用,這種信息的交互使用非對稱加密算法進行握手式互認;然後,啟動客戶端軟體中的USB安全接入模式校驗子程序,對接入的USB埠設備進行接入模式校驗,並將校驗結果輸入到USB隔離器中,若校驗結果符合USB安全接入模式,則向計算機主機發放請求數據互聯信息,並開放USB埠,若校驗結果不符合USB安全接入模式,則將USB設備的審計信息傳送到計算機主機,並發出報警信號;
2.根據權利要求1所述的一種區域網內的USB埠設備的隔離認證及監控方法,其特徵在於,所述的在客戶端軟體中的USB安全接入模式校驗子程序的具體工作步驟為:步驟C100、禁止閃盤或移動硬碟等USB數據設備的啟動;步驟C101、時刻查詢電腦USB公口輸出電源信息;步驟C102、程序判斷電腦USB公口是否有輸出電源信息,若有,則進行步驟C103,若無,則進行步驟ClOl ;步驟C103、判斷連接設備驅動信息是否為USB存儲設備,若是,則進行步驟C104,若無,則進行步驟ClOl ;步驟C104、計算機向USB隔離裝置控制器發送含非對稱密鑰的握手數據,若要對USB隔離裝置的USB安全接入模式校驗器設置安全接入模式信息,則在握手信息添加相應控制信息;步驟W105、計算機接收USB隔離裝置返回握手信息;步驟W106、 解密握手回傳信息;步驟W107、判斷該連接裝置代碼是否為該計算機上可容許數據操作的USB隔離裝置,若是,則進行步驟W108,若否,則進行步驟WllO ;步驟W108、容許數據通過該USB埠自由傳輸;步驟W109、判斷該USB公口是否掉電,若是,則進行步驟W111,若否,則返回步驟W108 ;在步驟WllO中,記錄本次違規連接信息,並向區域網的系統伺服器發送違規用戶信息;W111、禁止該USB設備連接的數據傳輸。
【文檔編號】G06F21/50GK103824014SQ201410045745
【公開日】2014年5月28日 申請日期:2014年2月9日 優先權日:2014年2月9日
【發明者】郝禕, 熊莉娟, 韓小峰, 趙銳, 趙琰 申請人:國家電網公司, 國網山西省電力公司太原供電公司

同类文章

一種新型多功能組合攝影箱的製作方法

一種新型多功能組合攝影箱的製作方法【專利摘要】本實用新型公開了一種新型多功能組合攝影箱,包括敞開式箱體和前攝影蓋,在箱體頂部設有移動式光源盒,在箱體底部設有LED脫影板,LED脫影板放置在底板上;移動式光源盒包括上蓋,上蓋內設有光源,上蓋部設有磨沙透光片,磨沙透光片將光源封閉在上蓋內;所述LED脫影

壓縮模式圖樣重疊檢測方法與裝置與流程

本發明涉及通信領域,特別涉及一種壓縮模式圖樣重疊檢測方法與裝置。背景技術:在寬帶碼分多址(WCDMA,WidebandCodeDivisionMultipleAccess)系統頻分復用(FDD,FrequencyDivisionDuplex)模式下,為了進行異頻硬切換、FDD到時分復用(TDD,Ti

個性化檯曆的製作方法

專利名稱::個性化檯曆的製作方法技術領域::本實用新型涉及一種檯曆,尤其涉及一種既顯示月曆、又能插入照片的個性化檯曆,屬於生活文化藝術用品領域。背景技術::公知的立式檯曆每頁皆由月曆和畫面兩部分構成,這兩部分都是事先印刷好,固定而不能更換的。畫面或為風景,或為模特、明星。功能單一局限性較大。特別是畫

一種實現縮放的視頻解碼方法

專利名稱:一種實現縮放的視頻解碼方法技術領域:本發明涉及視頻信號處理領域,特別是一種實現縮放的視頻解碼方法。背景技術: Mpeg標準是由運動圖像專家組(Moving Picture Expert Group,MPEG)開發的用於視頻和音頻壓縮的一系列演進的標準。按照Mpeg標準,視頻圖像壓縮編碼後包

基於加熱模壓的纖維增強PBT複合材料成型工藝的製作方法

本發明涉及一種基於加熱模壓的纖維增強pbt複合材料成型工藝。背景技術:熱塑性複合材料與傳統熱固性複合材料相比其具有較好的韌性和抗衝擊性能,此外其還具有可回收利用等優點。熱塑性塑料在液態時流動能力差,使得其與纖維結合浸潤困難。環狀對苯二甲酸丁二醇酯(cbt)是一種環狀預聚物,該材料力學性能差不適合做纖

一種pe滾塑儲槽的製作方法

專利名稱:一種pe滾塑儲槽的製作方法技術領域:一種PE滾塑儲槽一、 技術領域 本實用新型涉及一種PE滾塑儲槽,主要用於化工、染料、醫藥、農藥、冶金、稀土、機械、電子、電力、環保、紡織、釀造、釀造、食品、給水、排水等行業儲存液體使用。二、 背景技術 目前,化工液體耐腐蝕貯運設備,普遍使用傳統的玻璃鋼容

釘的製作方法

專利名稱:釘的製作方法技術領域:本實用新型涉及一種釘,尤其涉及一種可提供方便拔除的鐵(鋼)釘。背景技術:考慮到廢木材回收後再加工利用作業的方便性與安全性,根據環保規定,廢木材的回收是必須將釘於廢木材上的鐵(鋼)釘拔除。如圖1、圖2所示,目前用以釘入木材的鐵(鋼)釘10主要是在一釘體11的一端形成一尖

直流氧噴裝置的製作方法

專利名稱:直流氧噴裝置的製作方法技術領域:本實用新型涉及ー種醫療器械,具體地說是ー種直流氧噴裝置。背景技術:臨床上的放療過程極易造成患者的局部皮膚損傷和炎症,被稱為「放射性皮炎」。目前對於放射性皮炎的主要治療措施是塗抹藥膏,而放射性皮炎患者多伴有局部疼痛,對於止痛,多是通過ロ服或靜脈注射進行止痛治療

新型熱網閥門操作手輪的製作方法

專利名稱:新型熱網閥門操作手輪的製作方法技術領域:新型熱網閥門操作手輪技術領域:本實用新型涉及一種新型熱網閥門操作手輪,屬於機械領域。背景技術::閥門作為流體控制裝置應用廣泛,手輪傳動的閥門使用比例佔90%以上。國家標準中提及手輪所起作用為傳動功能,不作為閥門的運輸、起吊裝置,不承受軸向力。現有閥門

用來自動讀取管狀容器所載識別碼的裝置的製作方法

專利名稱:用來自動讀取管狀容器所載識別碼的裝置的製作方法背景技術:1-本發明所屬領域本發明涉及一種用來自動讀取管狀容器所載識別碼的裝置,其中的管狀容器被放在循環於配送鏈上的文檔匣或託架裝置中。本發明特別適用於,然而並非僅僅專用於,對引入自動分析系統的血液樣本試管之類的自動識別。本發明還涉及專為實現讀