防范入侵的方法及接入设备的制造方法

xiaoxiao2020-10-23  16

防范入侵的方法及接入设备的制造方法
【技术领域】
[0001]本发明实施例涉及网络技术领域,并且更具体地,涉及一种防范入侵的方法及接 入设备。
【背景技术】
[0002]电力业务分为发电、输电、变电、调度、配电、用电几个环节,随着配电业务和用电 业务延伸到路边和楼宇,严重破坏了原有电力专网的安全能力。攻击者很容易触及配电网 络和用电网络,黑客可以通过非法手段接入具有光网络单元(OpticalNetworkUnit,0NU) 接口的配电网络、具有集中器接口的用电网络,从而入侵并控制配电、用电网络,甚至调度 自动化系统,造成严重的配电、用电、甚至电网的安全事故等恶劣后果。

【发明内容】

[0003]本发明实施例提供一种防范入侵的方法,用以改善网络的安全性。
[0004]第一方面,提供了一种防范入侵的方法,所述方法应用于接入设备,所述接入设备 包括接口,所述接口用于终端通过所述接口接入所述接入设备所在的网络,所述方法包括: 所述接入设备确定满足触发事件,所述触发事件用于表示在所述接口处所述接入设备存在 被入侵的风险;所述接入设备将所述接口的工作模式设置为闭锁模式,所述闭锁模式用于 阻止任何终端通过所述接口接入所述接入设备所在的网络。
[0005]结合第一方面,在第一方面的第一种可能的实现方式中,所述接入设备具有接口 状态监控功能,当确定所述接入设备已开启所述接口状态监控功能时,所述触发事件包括: 所述接口的状态从UP变为DOWN,或者,所述接口的工作模式为运行模式、且所述接口处于 DOWN的时长超过预设阈值,或者,所述接入设备重启;在所述接入设备开启所述接口状态 监控功能时,所述触发事件包括:所述接口的状态为DOWN。
[0006]结合第一方面或者第一方面的第一种可能的实现方式,在第一方面的第二种可能 的实现方式中,所述方法还包括:所述接入设备生成第一消息,所述第一消息用于指示所述 接口的工作模式为闭锁模式;所述接入设备将所述第一消息发送至网络管理系统。
[0007]结合第一方面的第二种可能的实现方式,在第一方面的第三种可能的实现方式 中,在所述接入设备将所述第一消息发送至网络管理系统之后,还包括:所述接入设备接收 所述网络管理系统发送的第二消息,所述第二消息用于指示所述接入设备将所述接口的工 作模式切换为运行模式;所述接入设备根据所述第二消息,将所述接口的工作模式切换为 运行模式。
[0008]结合第一方面或者上述第一方面的任一种可能的实现方式,在第一方面的第四种 可能的实现方式中,所述方法还包括:所述接入设备接收所述网络管理系统发送的第三消 息,所述第三消息用于指示所述接口需要被调试;所述接入设备根据所述第三消息,将所述 接口的工作模式切换为调试模式。
[0009]第二方面,提供了 一种接入设备,所述接入设备包括接口,所述接口用于终端通过 所述接口接入所述接入设备所在的网络,所述接入设备包括:确定单元,用于确定满足触发 事件,所述触发事件用于表示在所述接口处所述接入设备存在被入侵的风险;设置单元,用 于将所述接口的工作模式设置为闭锁模式,所述闭锁模式用于阻止任何终端通过所述接口 接入所述接入设备所在的网络。
[0010] 结合第二方面,在第二方面的第一种可能的实现方式中,所述接入设备具有接口 状态监控功能,当确定所述接入设备已开启所述接口状态监控功能时,所述触发事件包括: 所述接口的状态从UP变为DOWN,或者,所述接口的工作模式为运行模式、且所述接口处于 DOWN的时长超过预设阈值,或者,所述接入设备重启;在所述接入设备开启所述接口状态 监控功能时,所述触发事件包括:所述接口的状态为DOWN。
[0011] 结合第二方面或者第二方面的第一种可能的实现方式,在第二方面的第二种可能 的实现方式中,所述接入设备还包括:生成单元,用于生成第一消息,所述第一消息用于指 示所述接口的工作模式为闭锁模式;发送单元,用于将所述生成单元生成的所述第一消息 发送至网络管理系统。
[0012] 结合第二方面的第二种可能的实现方式,在第二方面的第三种可能的实现方式 中,所述接入设备还包括:接收单元,用于接收所述网络管理系统发送的第二消息,所述第 二消息用于指示所述接入设备将所述接口的工作模式切换为运行模式;所述设置单元,还 用于根据所述接收单元接收的所述第二消息,将所述接口的工作模式切换为运行模式。
[0013] 结合第二方面或者上述第二方面的任一种可能的实现方式,在第二方面的第四种 可能的实现方式中,所述接收单元,还用于接收所述网络管理系统发送的第三消息,所述第 三消息用于指示所述接口需要被调试;所述设置单元,还用于根据所述接收单元接收的所 述第三消息,将所述接口的工作模式切换为调试模式。
[0014] 第三方面,提供了 一种接入设备,所述接入设备包括接口,该接口用于终端通过该 接口接入该接入设备所在的网络,所述接入设备还包括处理器和存储器,其中:所述存储器 用于存储程序代码;所述处理器用于读取存储器中的程序代码,执行:确定满足触发事件, 该触发事件用于表示在该接口处接入设备存在被入侵的风险。并将该接口的工作模式设置 为闭锁模式,该闭锁模式用于阻止任何终端通过该接口接入该接入设备所在的网络。
[0015] 结合第三方面,在第三方面的第一种可能的实现方式中,接入设备具有接口状态 监控功能,当确定所述接入设备已开启所述接口状态监控功能时,所述触发事件包括:所述 接口的状态从UP变为DOWN,或者,所述接口的工作模式为运行模式、且所述接口处于DOWN 的时长超过预设阈值,或者,所述接入设备重启;在所述接入设备开启所述接口状态监控功 能时,所述触发事件包括:所述接口的状态为DOWN。
[0016] 结合第三方面或者第三方面的第一种可能的实现方式,在第三方面的第二种可能 的实现方式中,所述接入设备还包括发送电路,所述发送电路通过所述接入设备中的端口 与网络管理系统进行通信,所述处理器还用于生成第一消息,所述第一消息用于指示所述 接口的工作模式为闭锁模式;所述发送电路,用于将所述处理器生成的所述第一消息发送 至所述网络管理系统。
[0017] 结合第三方面的第二种可能的实现方式,在第三方面的第三种可能的实现方式 中,所述接入设备还包括接收电路,所述接收电路通过所述接入设备中的端口与所述网络 管理系统进行通信,所述接收电路用于接收所述网络管理系统发送的第二消息,所述第二 消息用于指示所述接入设备将所述接口的工作模式切换为运行模式;所述处理器,还用于 根据所述接收电路接收的所述第二消息,将所述接口的工作模式切换为运行模式。
[0018] 结合第三方面或者上述第三方面的任一种可能的实现方式,在第三方面的第四种 可能的实现方式中,所述接收电路,还用于接收所述网络管理系统发送的第三消息,所述第 三消息用于指示所述接口需要被调试;所述处理器,还用于根据所述接收电路接收的所述 第三消息,将所述接口的工作模式切换为调试模式。
[0019] 本发明实施例中的接入设备包括至少一个接口,对于其中的任意一个接口而言, 当接入设备确定在接口处存在该接入设备被入侵的风险时,将该接口的工作模式设置为闭 锁模式,能够阻止任何终端通过该接口接入到该接入设备所在的网络,从而改善了该接入 设备所在的网络的安全性。进一步,接入设备对所述至少一个接口中的每个接口都执行上 述处理,以阻止任何终端与该接入设备或者与该接入设备的上级网络设备进行通信,能够 有效地防止黑客的接入,保护网络的安全。
【附图说明】
[0020] 为了更清楚地说明本发明实施例的技术方案,下面将对实施例或现有技术描述中 所需要使用的附图作简单地介绍,显而易见地,下面描述中的附图仅仅是本发明的一些实 施例,对于本领域普通技术人员来讲,在不付出创造性劳动的前提下,还可以根据这些附图 获得其他的附图。
[0021] 图1是本发明实施例的一个场景的示意图。
[0022] 图2是本发明一个实施例的防范入侵的方法的流程图。
[0023] 图3是本发明一个实施例的接口 的工作模式之间进行切换的示意图。
[0024] 图4是本发明一个实施例的防范入侵的方法的示意性流程图。
[0025] 图5是本发明一个实施例的接入设备的框图。
[0026] 图6是本发明另一个实施例的接入设备的框图。
【具体实施方式】
[0027] 下面将结合本发明实施例中的附图,对本发明实施例中的技术方案进行清楚、完 整地描述,显然,所描述的实施例是本发明一部分实施例,而不是全部的实施例。基于本发 明中的实施例,本领域普通技术人员在没有作出创造性劳动前提下所获得的所有其他实施 例,都属于本发明保护的范围。
[0028] 本发明实施例中,接入设备可以是电力专用的通信设备,例如0NU或者集中 器。接入设备也可以是其他的通信设备,例如交换机或路由器或用户驻地设备(Customer PremisesEquipment,CPE)。接入设备也可以是其他的与终端连接的接入设备,本发明对此 不作限定。与该接入设备相连的终端可以是用户终端,或者也可以是集线器(Hub),或者也 可以是其他类型的终端,本发明对此不作限定。
[0029] 图1是本发明实施例的一个场景的示意图。图1所示的场景图中包括接入设备 1〇〇,该接入设备1〇〇具有多个接口,图1中示出的该接入设备1〇〇具有6个接口,分别如 图1的101-106。同时,图1中还示出了通过接口 106与该接入设备进行通信的第一终端 110。
[0030] 应注意,本发明实施例对接入设备的接口的数量不作限定,图1中的接入设备具 有6个接口仅是示意性的。
[0031] 应注意,本发明实施例中的接入设备还具有中央处理器,用于与网络管理系统连 接的端口,以及其他的部件等,图1中未示出。本发明对此不作限定。
[0032] 图2是本发明一个实施例的防范入侵的方法的流程图。图2所示的方法由接入设 备执行,该接入设备包括接口,该接口用于终端通过该接口接入该接入设备所在的网络。图 2的方法包括:
[0033] 201,确定满足触发事件,该触发事件用于表示在该接口处该接入设备存在被入侵 的风险。
[0034] 202,将该接口的工作模式设置为闭锁模式,该闭锁模式用于阻止任何终端通过该 接口接入该接入设备所在的网络。
[0035] 本发明实施例中的接入设备包括至少一个接口,对于其中的任意一个接口而言, 当接入设备确定在接口处存在该接入设备被入侵的风险时,将该接口的工作模式设置为闭 锁模式,能够阻止任何终端通过该接口接入到该接入设备所在的网络,从而改善了该接入 设备所在的网络的安全性。进一步,接入设备对所述至少一个接口中的每个接口都执行上 述处理,以阻止任何终端与该接入设备或者与该接入设备的上级网络设备进行通信,能够 有效地防止黑客的接入,保护网络的安全。
[0036] 本发明实施例中,接入设备包括接口,接口的状态为UP或者DOWN。
[0037] 接口的状态为UP,可理解为有第一终端通过该接口与该接入设备进行连接 (link),并进行通信。接口的状态为DOWN,可理解为该接口处于空闲,没有任何终端通过该 接口与该接入设备进行连接。
[0038] 应注意,本发明实施例中所说的通信,可以是与该接入设备进行通信,也可以是与 该接入设备所在的网络中的其他的设备进行通信,本发明对此不作限定。
[0039] 接口的状态从UP变为DOWN,可以理解为在该接口上第一终端与该接入设备之间 的关系由连接状态变为断开状态。接口的状态从DOWN变为UP,可以理解为该接口开始处于 空闲状态,随后有第一终端通过该接口与该接入设备进行了连接,并进行了通信。
[0040] 本发明实施例中,接口的工作模式为调试模式,或者运行模式,或者闭锁模式。如 图3所示。
[0041] 在接口的工作模式为运行模式时,该接口的状态可能是UP,也可能是DOWN。具体 地,当接口的工作模式为运行模式且该接口的状态为DOWN时,也可以称该接口是可UP的。 接口可UP,可以理解为该接口当前的状态为DOWN,并且当第二终端尝试通过该接口与该接 入设备连接时,该第二终端可接入该接入设备所在的网络并进行通信。其中,该第二终端可 以是第一终端,也可以是与第一终端不同的其他的任一终端。
[0042] 在接口的工作模式为闭锁模式且该接口的状态为DOWN时,也可以称该接口不可 UP的。接口不可UP,可以理解为该接口当前的状态为DOWN,并且当任意终端尝试通过该接 口与该接入设备连接时,该接入设备不允许该任意终端通过该接口进行通信。
[0043] 也可以理解为,当接口的工作模式为闭锁模式时,即使一个终端通过该接口在形 式上与该接入设备进行连接,也不可以进行通信。
[0044] 本发明实施例中,接入设备可具有接口状态监控功能,接入设备开启接口状态监 控功能能够用于监控该接入设备的每一个接口的状态变化。
[0045] 接入设备可能处于部署阶段或者处于运行阶段。当接入设备处于部署阶段时,该 接入设备的接口状态监控功能关闭,这样可以便于该接入设备的现网部署和调试。当接入 设备处于运行阶段时,该接入设备的接口状态监控功能开启。接入设备从运行阶段切换至 部署阶段时,可以同时将该接入设备的接口状态监控功能关闭。接入设备从部署阶段切换 至运行阶段时,可以同时将该接入设备的接口状态监控功能开启。
[0046] 具体地,当接入设备处于部署阶段时,接入设备的接口状态监控功能关闭,并且该 接入设备的所有的接口的工作模式均为调试模式。具体地,当接入设备处于运行阶段时,接 入设备的接口状态监控功能开启,并且该接入设备的接口的工作模式为运行模式或者闭锁 模式。如图3所示,在点画线的左侧,表示接入设备处于部署阶段,接口的工作模式为调试 模式。在点画线的右侧,表示接入设备处于运行阶段,接口的工作模式为运行模式或闭锁模 式。这种关系可见表1所示。
[0047]表1
[0048]
[0049] 可选地,作为一个实施例,当确定接入设备已开启接口状态监控功能时,201中的 触发事件可以为:接口的状态从UP变为DOWN,或者,接口的工作模式为运行模式、且该接口 处于DOWN的时长超过预设阈值,或者,该接入设备重启。
[0050] 其中,触发事件为:接口的状态从UP变为DOWN,可以理解为在该接口的工作模式 为运行模式时,该接口的状态从UP变为DOWN。
[0051] 其中,触发事件为:该接入设备重启,可以理解为接口为该接入设备的任一接口。
[0052] 其中,本发明实施例对预设阈值的大小不作限定。例如,该预设阈值可以是10分 钟,或者也可以是1小时,或者也可以是其他的大小,本发明对此不限定。
[0053] 可以理解为,201和202是在该接入设备处于运行阶段所执行的。或者,可以理解 为,201和202是在该接入设备已开启接口状态监控功能时所执行的。此时,202中,接入设 备根据触发事件将接口的工作模式从运行模式设置为闭锁模式。如图3中的301所示。
[0054] 可选地,作为另一个实施例,在接入设备开启接口状态监控功能时,201中的触发 事件也可以为:该接入设备的接口的状态为DOWN。
[0055] 也可以理解为,该触发事件为:在接入设备从部署阶段切换到运行阶段时,接口的 状态为DOWN。
[0056] 可以理解为,201和202是在该接入设备开启接口状态监控功能的时候所执行,换 句话说,201和202是在该接入设备从部署阶段切换到运行阶段的时候所执行的。此时,202 中接入设备将接口的工作模式从调试模式切换至闭锁模式。如图3中的302所示。
[0057] 可选地,作为一个实施例,该接入设备在202将接口的工作模式设置为闭锁模式 之后,还可生成第一消息,或者,接入设备也可在202将接口的工作模式设置为闭锁模式的 同时生成第一消息,或者,接入设备也可在202之前生成第一消息。本发明对此不作限定。 该第一消息用于指示该接入设备的接口的工作模式为闭锁模式。
[0058] 进一步接入设备可将该第一消息发送至网络管理系统(NetworkManagement System)。
[0059] 本发明实施例中,网络管理系统可以是安装有网络管理软件的服务器,也可以是 安装有网络管理软件的个人计算机(PersonalComputer,PC),也可以是其他具有网络管理 功能的设备,本发明对此不作限定。
[0060] 这样,网络管理系统可以获知该接入设备的接口的工作模式的变化,以使得网络 管理系统根据第一消息作进一步的处理。
[0061] 可选地,网络管理系统在收到第一消息之后,可将该第一消息所指示的信息呈现 给用户。例如,可以在安装有网络管理软件的服务器或PC的显示界面上呈现该接口的接口 号。
[0062] 而用户可以根据该呈现的信息去检查接口。如果用户确认该接口遭到了非法入 侵,则用户不作进一步的解锁操作,仍然保持该接口的工作模式为闭锁模式。如果用户确认 该接口会长时间处于DOWN的状态并且在一段时间内也不需要有任何终端通过该接口正常 接入该接入设备,则用户也可不作进一步的解锁操作,仍然保持该接口的工作模式为闭锁 模式。这里所说的正常接入该接入设备的终端可以是指该用户可以识别并许可接入该接入 设备的终端。
[0063] 如果用户经过排查,确定该接口处没有被非法入侵,则用户可执行解锁操作。
[0064] 具体地,用户可以通过网络管理系统将该接口的工作模式切换为运行模式。
[0065] 例如,用户可进行第一输入,网络管理系统根据第一输入生成第二消息,并将该第 二消息发送至该接入设备。进一步地,该接入设备接收网络管理系统发送的第二消息,该第 二消息用于指示该接入设备将接口的工作模式切换为运行模式,并根据该第二消息将该接 入设备的接口的工作模式切换为运行模式。如图3中的303所示。
[0066] 这样,用户在排查接口没有被非法接入时,可通过第二消息及时地使接入设备将 接口的工作模式切换为运行模式,能够保证通过该接口连接该接入设备的终端与该接入设 备之间的正常通信。
[0067] 或者,具体地,用户可以通过网络管理系统将该接口的工作模式切换为调试模式。
[0068] 例如,在用户确定该接入设备的接口需要进行调试时,用户可进行第二输入,网络 管理系统根据第二输入生成第三消息,并将该第三消息发送至该接入设备。进一步地,该接 入设备接收网络管理系统发送的第三消息,并根据该第三消息将该接口的工作模式切换为 调试模式。其中,第三消息用于指示该接入设备的接口需要被调试。
[0069] 应注意,接入设备在将接口的工作模式切换为调试模式的同时,可将接入设备的 接口状态监控功能关闭。
[0070] 应理解,结合表1,接入设备在将接口的工作模式切换为调试模式的同时,将接入 设备从运行阶段切换至部署阶段,并且将接入设备的接口状态监控功能关闭。也就是说,同 时将该接入设备的所有接口的工作模式均切换为调试模式。如图3中的304所示。
[0071] 这样,便可实现将接口的工作模式从运行模式或闭锁模式切换为调试模式。
[0072] 进一步地,在对该接入设备的接口的调试完成之后,该接入设备可开启该接入设 备的接口状态监控功能,并将该接口的工作模式从调试模式切换为运行模式或闭锁模式。
[0073] 具体地,在对该接入设备的接口的调试完成之后,用户可进行第三输入,网络管理 系统根据第三输入生成第四消息,并将该第四消息发送至该接入设备。进一步地,该接入设 备接收网络管理系统发送的第四消息,根据该第四消息开启该接入设备的接口状态监控功 能,并将该接口的工作模式切换为运行模式或闭锁模式。
[0074] 应理解,接入设备在开启接口状态监控功能时,也同时将接入设备从部署阶段切 换至运行阶段。
[0075] 具体地,若该接入设备在调试之后开启该接入设备的接口状态监控功能时,确定 接口满足触发事件为该接口的状态为DOWN,那么该接入设备在调试之后开启该接入设备的 接口状态监控功能时,将该接口的工作模式切换为闭锁模式。如图3中的302所示。
[0076] 具体地,若该接入设备在调试之后开启该接入设备的接口状态监控功能时,接口 的状态为UP,即在接口处有用户可以识别并许可接入该接入设备的终端接入,那么该接入 设备在调试之后开启该接入设备的接口状态监控功能时,将该接口的工作模式切换为运行 模式。如图3中的305所示。
[0077] 这样,便可实现将接口的工作模式从调试模式切换为运行模式或闭锁模式。
[0078] 这样,本发明实施例能够实现该接入设备的接口的工作模式在运行模式、调试模 式、闭锁模式之间的切换。
[0079] 图4是本发明一个实施例的防范入侵的方法的示意性流程图。假设接入设备处于 运行阶段,即假设该接入设备已开启接口状态监控功能。图4所示的方法包括:
[0080] 401,接入设备确定接口的状态从UP变为DOWN。
[0081] 可以理解为通过该接口与该接入设备进行通信的某个终端与该接入设备的连接 断开。或者可以理解为该接口的工作模式为运行模式时,该接口的状态从UP变为DOWN。其 中,该接口可以为该接入设备的任意一个接口。
[0082] 例如,参见图1,当第一终端110与接入设备100的连接在接口 106处断开时,接入 设备100检测到接口 106的状态从UP变为DOWN。
[0083] 402,该接入设备将该接口的工作模式设置为闭锁模式。并执行403。
[0084] 例如,参见图1,接入设备100将接口 106的工作模式从运行模式切换为闭锁模式。
[0085] 如果401中,接口的状态从UP变为DOWN是由于黑客想通过该接口连接该接入设 备的话,这样,便实现了防止非法入侵。
[0086] 403,该接入设备生成第一消息。并执行404。
[0087] 具体地,该第一消息用于指示该接口的工作模式为闭锁模式。
[0088] 404,该接入设备将403所生成的第一消息发送至网络管理系统。
[0089] 405,接入设备接收网络管理系统发送的第二消息,该第二消息用于指示该接入设 备将该接口的工作模式切换为运行模式。并执行406。
[0090] 406,接入设备将该接口的工作模式切换为运行模式。
[0091] 这样,在网络管理系统排除非法入侵的可能性时,将接口的工作模式从闭锁模式 切换为运行模式,能够保证该接口的正常使用。
[0092] 409,防止非法入侵。
[0093] 在406之后,还可执行410。
[0094] 410,判断接口处于可UP状态的时长超过预设阈值。若是,执行402。
[0095] 应注意,图4仅仅是本发明的一个实施例。本领域技术人员在该实施例基础上未 经创造性劳动所能得到的其他的实施例,均在本发明保护范围之内。
[0096] 这样,接入设备在检测到在接口处存在被入侵的风险时,将接口的工作模式设置 为闭锁模式,能够防止通过该接口对该接入设备的非法入侵,从而有效地保护网络的安全。
[0097] 对于图1所示的接入设备100,假设该接入设备100初始处于部署阶段,此时该接 入设备100的接口状态监控功能关闭,并且此时该接入设备100的接口 101至接口 106的 工作模式均为调试模式。随后在第一时刻,该接入设备1〇〇从部署阶段切换到运行阶段,并 同时开启接入设备100的接口状态监控功能时,确定接口 101至接口 105的状态为DOWN,便 将接口 101至接口 105的工作模式均切换至闭锁模式。此时接口 106的状态为UP,便将接 口 106的工作模式切换至运行模式,这样,第一终端110可通过接口 106与该接入设备100 进行通信,也可以进一步通过接口 106与该接入设备100的上层网络设备进行通信。
[0098] 在第二时刻,当接入设备100重启时,该接入设备100会将接口 101-接口 106的 工作模式全部都设置为闭锁模式。具体地,在第 二时刻,接入设备1〇〇保持接口 101至接口 105的工作模式为闭锁模式,将接口 106的工作模式从运行模式切换至闭锁模式。进一步 地,在网络管理系统的指令下,接入设备100可将接口 106的工作模式切换为运行模式,以 便通过接口 106与接入设备100进行连接的第一终端110能够与接入设备100进行正常的 通信。
[0099] 在第三时刻,接入设备100也可在网络管理系统的指令下,将接口 101至接口 105 中的一个或多个接口的工作模式切换为运行模式。例如,网络管理系统可指示接入设备100 将接口 103的工作模式切换为运行模式,以便经许可的第二终端正常接入该接入设备。但 是,如果接入设备100将接口 103的工作模式切换为运行模式之后,经过预设阈值的时长, 接口 103的状态仍然为DOWN,接入设备100可将接口 103的工作模式重新切换为闭锁模式。 也可以理解为接入设备100将接口 103的状态由可UP的切换为不可UP的。
[0100] 如果在第四时刻,接入设备1〇〇发现第一终端110通过接口 106与接入设备100 的连接断开,即接口 106的状态由UP变为DOWN,此时接入设备100将接口 106的工作模式 切换为闭锁模式。
[0101] 本发明实施例中的接入设备包括至少一个接口,当接入设备确定在至少一个接口 中的接口处存在该接入设备被入侵的风险时,将该接口的工作模式设置为闭锁模式,能够 阻止任何终端通过该接口接入到该接入设备,进一步阻止任何终端与该接入设备或者与该 接入设备的上级网络设备进行通信,能够有效地在物理层面防止黑客的入侵。并且,本发明 实施例的方法在产品侧实现,而无需增加额外的设备,能够有效地节约成本。
[0102] 图5是本发明一个实施例的接入设备的框图。图5所示的接入设备500包括接口, 该接口用于终端通过该接口接入该接入设备500所在的网络,其中接入设备500包括确定 单元501和设置单元502。
[0103] 确定单元501用于确定满足触发事件,该触发事件用于表示在该接口处接入设备 500存在被入侵的风险。设置单元502用于若确定单元501确定满足触发事件,将该接口的 工作模式设置为闭锁模式,该闭锁模式用于阻止任何终端通过该接口接入该接入设备500 所在的网络。
[0104] 本发明实施例中的接入设备包括至少一个接口,对于其中的任意一个接口而言, 当接入设备确定在接口处存在该接入设备被入侵的风险时,将该接口的工作模式设置为闭 锁模式,能够阻止任何终端通过该接口接入到该接入设备所在的网络,从而改善了该接入 设备所在的网络的安全性。进一步,接入设备对所述至少一个接口中的每个接口都执行上 述处理,以阻止任何终端与该接入设备或者与该接入设备的上级网络设备进行通信,能够 有效地防止黑客的接入,保护网络的安全。
[0105] 可选地,作为一个实施例,接入设备500具有接口状态监控功能。
[0106] 当确定接入设备500已开启所述接口状态监控功能时,触发事件包括:所述接口 的状态从UP变为DOWN,或者,所述接口的工作模式为运行模式、且所述接口处于DOWN的时 长超过预设阈值,或者,所述接入设备500重启。
[0107] 在接入设备500开启所述接口状态监控功能时,触发事件包括:所述接口的状态 为DOWN。
[0108] 可选地,作为另一个实施例,接入设备500还包括生成单元503和发送单元504。生 成单元503用于生成第一消息,所述第一消息用于指示所述接口的工作模式为闭锁模式。 发送单元504用于将生成单元503生成的所述第一消息发送至网络管理系统。
[0109] 可选地,作为另一个实施例,接入设备500还包括接收单元505。接收单元505用 于接收网络管理系统发送的第二消息,所述第二消息用于指示接入设备500将所述接口的 工作模式切换为运行模式。设置单元502还用于根据接收单元505接收的所述第二消息, 将所述接口的工作模式切换为运行模式。
[0110] 可选地,作为另一个实施例,接收单元505还用于接收所述网络管理系统发送的 第三消息,所述第三消息用于指示所述接口需要被调试。设置单元502还用于根据接收单 元505接收的所述第三消息,将所述接口的工作模式切换为调试模式。
[0111] 接入设备500能够实现图2和图4的实施例中由接入设备实现的各个过程,为避 免重复,这里不再赘述。
[0112] 图6是本发明另一个实施例的接入设备的框图。图6中的接入设备600包括接口, 该接口用于终端通过该接口接入该接入设备600所在的网络,其中接入设备600包括处理 器601、接收电路602、发送电路603和存储器604。其中,接收电路602和发送电路603通 过接入设备600中的端口与网络管理系统进行通信。
[0113] 存储器604用于存储程序代码;
[0114] 处理器601用于读取存储器604中的程序代码,执行:
[0115] 确定满足触发事件,该触发事件用于表示在该接口处接入设备600存在被入侵的 风险。并将该接口的工作模式设置为闭锁模式,该闭锁模式用于阻止任何终端通过该接口 接入该接入设备600所在的网络。
[0116] 本发明实施例中的接入设备包括至少一个接口,对于其中的任意一个接口而言, 当接入设备确定在接口处存在该接入设备被入侵的风险时,将该接口的工作模式设置为闭 锁模式,能够阻止任何终端通过该接口接入到该接入设备所在的网络,从而改善了该接入 设备所在的网络的安全性。进一步,接入设备对所述至少一个接口中的每个接口都执行上 述处理,以阻止任何终端与该接入设备或者与该接入设备的上级网络设备进行通信,能够 有效地防止黑客的接入,保护网络的安全。
[0117] 接入设备600中的各个组件通过总线系统605耦合在一起,其中总线系统605除 包括数据总线之外,还包括电源总线、控制总线和状态信号总线。但是为了清楚说明起见, 在图6中将各种总线都标为总线系统605。
[0118] 上述本发明实施例揭示的方法可以应用于处理器601中,或者由处理器601实现。 处理器601可能是一种集成电路芯片,具有信号的处理能力。在实现过程中,上述方法的 各步骤可以通过处理器601中的硬件的集成逻辑电路或者软件形式的指令完成。上述的 处理器601可以是通用处理器、数字信号处理器(DigitalSignalProcessor,DSP)、专用 集成电路(ApplicationSpecificIntegratedCircuit,ASIC)、现成可编程门阵列(Field ProgrammableGateArray,FPGA)或者其他可编程逻辑器件、分立门或者晶体管逻辑器件、 分立硬件组件。可以实现或者执行本发明实施例中的公开的各方法、步骤及逻辑框图。通用 处理器可以是微处理器或者该处理器也可以是任何常规的处理器等。结合本发明实施例所 公开的方法的步骤可以直接体现为硬件译码处理器执行完成,或者用译码处理器中的硬件 及软件模块组合执行完成。软件模块可以位于随机存储器(RandomAccessMemory,RAM)、 闪存、只读存储器(Read-OnlyMemory,ROM)、可编程只读存储器或者电可擦写可编程存储 器、寄存器等本领域成熟的存储介质中。该存储介质位于存储器604,处理器601读取存储 器604中的信息,结合其硬件完成上述方法的步骤。
[0119] 可选地,作为一个实施例,接入设备600具有接口状态监控功能。
[0120] 当确定接入设备600已开启所述接口状态监控功能时,触发事件包括:所述接口 的状态从UP变为DOWN,或者,所述接口的工作模式为运行模式、且所述接口处于DOWN的时 长超过预设阈值,或者,所述接入设备600重启。
[0121] 在接入设备600开启所述接口状态监控功能时,触发事件包括:所述接口的状态 为DOWN。
[0122] 可选地,作为另一个实施例,处理器601还用于生成第一消息,所述第一消息用于 指示所述接口的工作模式为闭锁模式。发送电路603用于将处理器 601生成的所述第一消 息发送至网络管理系统。
[0123] 可选地,作为另一个实施例,接收电路602用于接收网络管理系统发送的第二消 息,所述第二消息用于指示接入设备600将所述接口的工作模式切换为运行模式。处理器 601还用于根据接收电路602接收的所述第二消息,
[0124] 将所述接口的工作模式切换为运行模式。
[0125] 可选地,作为另一个实施例,接收电路602还用于接收所述网络管理系统发送的 第三消息,所述第三消息用于指示所述接口需要被调试。处理器601还用于根据接收电路 602接收的所述第三消息,将所述接口的工作模式切换为调试模式。
[0126] 接入设备600能够实现图2和图4的实施例中由接入设备实现的各个过程,为避 免重复,这里不再赘述。
[0127] 本领域普通技术人员可以意识到,结合本文中所公开的实施例描述的各示例的单 元及算法步骤,能够以电子硬件、或者计算机软件和电子硬件的结合来实现。这些功能究竟 以硬件还是软件方式来执行,取决于技术方案的特定应用和设计约束条件。专业技术人员 可以对每个特定的应用来使用不同方法来实现所描述的功能,但是这种实现不应认为超出 本发明的范围。
[0128] 所属领域的技术人员可以清楚地了解到,为描述的方便和简洁,上述描述的系统、 装置和单元的具体工作过程,可以参考前述方法实施例中的对应过程,在此不再赘述。
[0129] 在本申请所提供的几个实施例中,应该理解到,所揭露的系统、装置和方法,可以 通过其它的方式实现。例如,以上所描述的装置实施例仅仅是示意性的,例如,所述单元的 划分,仅仅为一种逻辑功能划分,实际实现时可以有另外的划分方式,例如多个单元或组件 可以结合或者可以集成到另一个系统,或一些特征可以忽略,或不执行。另一点,所显示或 讨论的相互之间的耦合或直接耦合或通信连接可以是通过一些接口,装置或单元的间接耦 合或通信连接,可以是电性,机械或其它的形式。
[0130] 所述作为分离部件说明的单元可以是或者也可以不是物理上分开的,作为单元显 示的部件可以是或者也可以不是物理单元,即可以位于一个地方,或者也可以分布到多个 网络单元上。可以根据实际的需要选择其中的部分或者全部单元来实现本实施例方案的目 的。
[0131] 另外,在本发明各个实施例中的各功能单元可以集成在一个处理单元中,也可以 是各个单元单独物理存在,也可以两个或两个以上单元集成在一个单元中。
[0132] 所述功能如果以软件功能单元的形式实现并作为独立的产品销售或使用时,可以 存储在一个计算机可读取存储介质中。基于这样的理解,本发明的技术方案本质上或者说 对现有技术做出贡献的部分或者该技术方案的部分可以以软件产品的形式体现出来,该计 算机软件产品存储在一个存储介质中,包括若干指令用以使得一台计算机设备(可以是个 人计算机,服务器,或者网络设备等)执行本发明各个实施例所述方法的全部或部分步骤。 而前述的存储介质包括:U盘、移动硬盘、ROM、RAM、磁碟或者光盘等各种可以存储程序代码 的介质。
[0133] 以上所述,仅为本发明的【具体实施方式】,但本发明的保护范围并不局限于此,任何 熟悉本技术领域的技术人员在本发明揭露的技术范围内,可轻易想到变化或替换,都应涵 盖在本发明的保护范围之内。因此,本发明的保护范围应以权利要求的保护范围为准。
【主权项】
1. 一种防范入侵的方法,其特征在于,所述方法应用于接入设备,所述接入设备包括接 口,所述接口用于终端通过所述接口接入所述接入设备所在的网络,所述方法包括: 所述接入设备确定满足触发事件,所述触发事件用于表示在所述接口处所述接入设备 存在被入侵的风险; 所述接入设备将所述接口的工作模式设置为闭锁模式,所述闭锁模式用于阻止任何终 端通过所述接口接入所述接入设备所在的网络。2. 根据权利要求1所述的方法,其特征在于,所述接入设备具有接口状态监控功能, 当确定所述接入设备已开启所述接口状态监控功能时,所述触发事件包括:所述接口 的状态从UP变为DOWN,或者,所述接口的工作模式为运行模式、且所述接口处于DOWN的时 长超过预设阈值,或者,所述接入设备重启; 在所述接入设备正在开启所述接口状态监控功能时,所述触发事件包括:所述接口的 状态为DOWN。3. 根据权利要求1或2所述的方法,其特征在于,所述方法还包括: 所述接入设备生成第一消息,所述第一消息用于指示所述接口的工作模式为闭锁模 式; 所述接入设备将所述第一消息发送至网络管理系统。4. 根据权利要求3所述的方法,其特征在于,在所述接入设备将所述第一消息发送至 网络管理系统之后,还包括: 所述接入设备接收所述网络管理系统发送的第二消息,所述第二消息用于指示所述接 入设备将所述接口的工作模式切换为运行模式; 所述接入设备根据所述第二消息,将所述接口的工作模式切换为运行模式。5. 根据权利要求1至4任一项所述的方法,其特征在于,所述方法还包括: 所述接入设备接收所述网络管理系统发送的第三消息,所述第三消息用于指示所述接 口需要被调试; 所述接入设备根据所述第三消息,将所述接口的工作模式切换为调试模式。6. -种接入设备,其特征在于,所述接入设备包括接口,所述接口用于终端通过所述接 口接入所述接入设备所在的网络,所述接入设备包括: 确定单元,用于确定满足触发事件,所述触发事件用于表示在所述接口处所述接入设 备存在被入侵的风险; 设置单元,用于若所述确定单元确定满足触发事件,将所述接口的工作模式设置为闭 锁模式,所述闭锁模式用于阻止任何终端通过所述接口接入所述接入设备所在的网络。7. 根据权利要求6所述的接入设备,其特征在于,所述接入设备具有接口状态监控功 能, 当确定所述接入设备已开启所述接口状态监控功能时,所述触发事件包括:所述接口 的状态从UP变为DOWN,或者,所述接口的工作模式为运行模式、且所述接口处于DOWN的时 长超过预设阈值,或者,所述接入设备重启; 在所述接入设备正在开启所述接口状态监控功能时,所述触发事件包括:所述接口的 状态为DOWN。8. 根据权利要求6或7所述的接入设备,所述接入设备还包括: 生成单元,用于生成第一消息,所述第一消息用于指示所述接口的工作模式为闭锁模 式; 发送单元,用于将所述生成单元生成的所述第一消息发送至网络管理系统。9. 根据权利要求8所述的接入设备,其特征在于,所述接入设备还包括: 接收单元,用于接收所述网络管理系统发送的第二消息,所述第二消息用于指示所述 接入设备将所述接口的工作模式切换为运行模式; 所述设置单元,还用于根据所述接收单元接收的所述第二消息,将所述接口的工作模 式切换为运行模式。10. 根据权利要求6至9所述的接入设备,其特征在于, 所述接收单元,还用于接收所述网络管理系统发送的第三消息,所述第三消息用于指 示所述接口需要被调试; 所述设置单元,还用于根据所述接收单元接收的所述第三消息,将所述接口的工作模 式切换为调试模式。
【专利摘要】本发明实施例提供了一种防范入侵的方法,该接入设备包括接口,该方法包括:接入设备确定满足触发事件,将该接口的工作模式设置为闭锁模式,用于阻止任何终端通过该接口接入该接入设备所在的网络。本发明实施例中的接入设备包括至少一个接口,对于其中的任意一个接口而言,当接入设备确定在接口处存在该接入设备被入侵的风险时,将该接口的工作模式设置为闭锁模式,能够阻止任何终端通过该接口接入到该接入设备所在的网络,从而改善了接入设备所在的网络的安全性。进一步,接入设备对所述至少一个接口中的每个接口都执行上述处理,以阻止任何终端与该接入设备或者与该接入设备的上级网络设备进行通信,能够有效地防止黑客的接入,保护网络安全。
【IPC分类】H04L29/06
【公开号】CN104883340
【申请号】CN201410070449
【发明人】郭金亮, 张连军
【申请人】华为技术有限公司
【公开日】2015年9月2日
【申请日】2014年2月28日
【公告号】WO2015127831A1
转载请注明原文地址:https://www.famiwei.com/read-8136237.html

最新回复(0)