一种内核防火墙的管理方法【
技术领域:
】[0001]本发明涉及一种内核防火墙的管理方法。【
背景技术:
】[0002]Iptables是基于内核的防火墙,功能非常强大,通过向防火墙提供有关对来自某个源、到某个目的地或具有特定协议类型的信息包要做些什么的指令的规则,从而来控制信息包的过滤。如果服务器的内核防火墙中的某个规则没有被设置,则客户端是没有办法访问到系统的服务器,比如,系统的服务器上的21号端口未开,客户端就无法访问系统的ftp服务,这就需要管理员登陆到系统服务器,在内核防火墙中设置该规则,使客户端可以具有访问服务器的权限。这种操作增加了管理员的工作负荷,对于一些合法的客户端的登录访问来说,也是一个麻烦的过程。【
发明内容】[0003]本发明提供一种内核防火墙的管理方法,方便了合法的客户端得到服务器连接权限,减轻了管理员的工作负荷。[0004]为了达到上述目的,本发明提供一种内核防火墙的管理方法,当客户端向服务器发起的业务请求被服务器的内核防火墙拒绝时,允许合法的客户端连接服务器的私有连接端口,通过该私有连接端口向服务器发起防火墙修改请求,请求内核防火墙接受客户端发出的客户端请求,服务器收到合法的客户端的防火墙修改请求后,解析并执行防火墙修改请求,对内核防火墙进行修改,使该合法的客户端发送的业务请求能够通过服务器的内核防火墙,并得到服务器的响应。[0005]自定义所述的私有连接端口的端口号,以保证该私有连接端口的私有性和安全性。[0006]所述的防火墙修改请求的数据格式采用通用的报文数据格式或者自定义的报文数据格式。[0007]客户端对防火墙修改请求进行数据加密,服务器对接收到的防火墙修改请求进行数据解密。[0008]当客户端连接服务器的私有连接端口时,服务器验证客户端的合法性,如果客户端合法,则接受客户端的连接请求,如果客户端不合法,则拒绝客户端的连接请求。[0009]当服务器解析后的防火墙修改请求是可执行的,则服务器执行防火墙修改请求,对内核防火墙进行修改后,将执行结果发送给客户端。[0010]当服务器解析后的防火墙修改请求是不可执行的,则服务器不执行防火墙修改请求,将执行结果发送给客户端。[0011]本发明通过为合法的客户端建立私有连接端口,方便了合法的客户端得到服务器连接权限,减轻了管理员的工作负荷。【附图说明】[0012]图1是客户端的处理流程。[0013]图2是服务器的处理流程。【具体实施方式】[0014]以下根据图1和图2,具体说明本发明的较佳实施例。[0015]本发明提供一种内核防火墙的管理方法,当客户端向服务器发起的业务请求被服务器的内核防火墙拒绝的时候,客户端连接服务器的私有连接端口,通过该私有连接端口向服务器发起防火墙修改请求,请求内核防火墙接受客户端发出的客户端请求,服务器收到合法的客户端的防火墙修改请求后,解析并执行防火墙修改请求,对内核防火墙进行修改,使该合法的客户端发送的业务请求能够通过服务器的内核防火墙,并得到服务器的响应。[0016]所述的私有连接端口的端口号是自定义的,而不是采用公知的端口号,以保证该私有连接端口的私有性和安全性。[0017]所述的防火墙修改请求的数据格式可以采用通用的报文数据格式或者自定义的报文数据格式,客户端对防火墙修改请求进行数据加密,服务器对接收到的防火墙修改请求进行数据解密。[0018]如图1所示,在采用本发明提供的内核防火墙的管理方法时,客户端的处理流程如下:步骤S101、向服务器发起业务请求;本实施例中,所述的业务请求可以是:要服务器接受icmp报文;Icmp报文是IEEE制定的标准报文,通常用来测量网络通信质量,其大小和内容可以自定义,内容和使用随机数据即可;步骤S102、等待服务器的响应,如果服务器的内核防火墙拒绝了该业务请求,则进行步骤S103,如果服务器的内核防火墙通过了该业务请求,则该客户端可以正常访问服务器;步骤S103、向服务器的私有连接端口发送连接请求;步骤S104、如果服务器接受了连接请求,则连接到服务器的私有连接端口,进行步骤S105,如果服务器拒绝了连接请求,则结束;本实施例中,所述的连接请求可以是:socket请求;步骤S105、对防火墙修改请求进行数据加密;本实施例中,所述的防火墙修改请求的数据格式可以采用:JSON格式的报文;本实施例中,所述的采用JSON格式的防火墙修改请求可以是:{“cmd”:”iptables-AOUTPUT-picmp—icmp-type8-jACCEPT”},其中,Iptables是设置iptables的命令,-A是append的意思,就是向iptabIes中增加一条规则,OUTPUT是输出的意思,-p是protocoI的意思,Icmp是一种protocol,即一种协议,Accept是接受的意思,整体意思是:在内核防火墙中添加一条规则,如果接受到icmp报文,将会接受该报文,如果有要发送icmp报文,也允许发送;本实施例中,所述的数据加密方法可以是:将私有连接端口的端口号进行强制类型转换,转换为8bit的数据,即Key=Byte(Port),设需要加密的数据为D[I]D[2]-Dh],加密时,将数据中的每个字节都和Key进行异或运算,即S[k]=KeyXORD[k](k=l,2,一n),最终得到S[I]S[2]…S[η];步骤S106、将加密后的防火墙修改请求发送给服务器;步骤S107、等待服务器的处理结果,如果服务器执行了防火墙修改请求,则进行步骤S101,如果服务器未执行防火墙修改请求,则结束。[0019]如图2所示,在采用本发明提供的内核防火墙的管理方法时,服务器的处理流程如下:步骤S201、建立私有连接端口,自定义端口号;本实施例中,所述的端口号可以定义为:Ρ;步骤S202、监听私有连接端口的端口号,判断是否有客户端发起连接,如果接收到客户端的连接请求,则进行步骤S203,如果没有接收到客户端的连接请求,则继续监听私有连接端口的端口号;步骤S203、验证客户端的合法性,如果客户端合法,则接受客户端的连接请求,进行步骤S204,如果客户端不合法,则拒绝客户端的连接请求;步骤S204、建立私有连接端口与客户端的连接,接收客户端的防火墙修改请求;步骤S205、对防火墙修改请求进行数据解密;本实施例中,所述的数据解密方法可以是:用S[k]和Key进行异或运算即可得到D[k],即D[k]=keyXORS[k],即可得到D[1]D[2]…D[n],即原始数据;步骤S206、判断防火墙修改请求是否可执行,如果可执行,则进行步骤S207,如果数据错误或者数据格式不正确,则不执行,将结果返回给客户端。[0020]步骤S207、执行防火墙修改请求,对内核防火墙进行修改,将执行结果返回给客户端;本实施例中,所述的对内核防火墙进行修改是指:在内核防火墙中添加一条规则,如果接受到icmp报文,将会接受该报文,如果有要发送icmp报文,也允许发送;本发明通过为合法的客户端建立私有连接端口,方便了合法的客户端得到服务器连接权限,减轻了管理员的工作负荷。[0021]尽管本发明的内容已经通过上述优选实施例作了详细介绍,但应当认识到上述的描述不应被认为是对本发明的限制。在本领域技术人员阅读了上述内容后,对于本发明的多种修改和替代都将是显而易见的。因此,本发明的保护范围应由所附的权利要求来限定。【主权项】1.一种内核防火墙的管理方法,其特征在于,当客户端向服务器发起的业务请求被服务器的内核防火墙拒绝时,允许合法的客户端连接服务器的私有连接端口,通过该私有连接端口向服务器发起防火墙修改请求,请求内核防火墙接受客户端发出的客户端请求,月艮务器收到合法的客户端的防火墙修改请求后,解析并执行防火墙修改请求,对内核防火墙进行修改,使该合法的客户端发送的业务请求能够通过服务器的内核防火墙,并得到服务器的响应。2.如权利要求1所述的内核防火墙的管理方法,其特征在于,自定义所述的私有连接端口的端口号,以保证该私有连接端口的私有性和安全性。3.如权利要求1所述的内核防火墙的管理方法,其特征在于,所述的防火墙修改请求的数据格式采用通用的报文数据格式或者自定义的报文数据格式。4.如权利要求3所述的内核防火墙的管理方法,其特征在于,客户端对防火墙修改请求进行数据加密,服务器对接收到的防火墙修改请求进行数据解密。5.如权利要求1所述的内核防火墙的管理方法,其特征在于,当客户端连接服务器的私有连接端口时,服务器验证客户端的合法性,如果客户端合法,则接受客户端的连接请求,如果客户端不合法,则拒绝客户端的连接请求。6.如权利要求1所述的内核防火墙的管理方法,其特征在于,当服务器解析后的防火墙修改请求是可执行的,则服务器执行防火墙修改请求,对内核防火墙进行修改后,将执行结果发送给客户端。7.如权利要求6所述的内核防火墙的管理方法,其特征在于,当服务器解析后的防火墙修改请求是不可执行的,则服务器不执行防火墙修改请求,将执行结果发送给客户端。【专利摘要】一种内核防火墙的管理方法,当客户端向服务器发起的业务请求被服务器的内核防火墙拒绝时,允许合法的客户端连接服务器的私有连接端口,通过该私有连接端口向服务器发起防火墙修改请求,请求内核防火墙接受客户端发出的客户端请求,服务器收到合法的客户端的防火墙修改请求后,解析并执行防火墙修改请求,对内核防火墙进行修改,使该合法的客户端发送的业务请求能够通过服务器的内核防火墙,并得到服务器的响应。本发明方便了合法的客户端得到服务器连接权限,减轻了管理员的工作负荷。【IPC分类】H04L29/06【公开号】CN104883368【申请号】CN201510281095【发明人】姜玲玲【申请人】上海斐讯数据通信技术有限公司【公开日】2015年9月2日【申请日】2015年5月28日
转载请注明原文地址:https://www.famiwei.com/read-8136209.html