-
公开(公告)号:CN116743454A
公开(公告)日:2023-09-12
申请号:CN202310690290.6
申请日:2023-06-09
申请人: 网络通信与安全紫金山实验室 , 中国人民解放军战略支援部队信息工程大学
IPC分类号: H04L9/40 , H04L69/22 , H04L69/163
摘要: 本发明公开了一种PCEP协议代理方法、装置、设备及可读存储介质,应用于通信技术领域,包括:获取原始PCEP协议报文;根据报文属性对原始PCEP协议报文中的目标报文进行处理,得到目标存储PCEP协议报文;根据建链拆链信息对原始PCEP协议报文中的建链拆链报文进行处理,得到链路报文信息;将目标存储PCEP协议报文和所述链路报文信息复制分发到各异构执行体。和当前利用PCEP协议进行通信代理时,根据已知风险进行防范相比,本发明对原始PCEP协议报文进行处理,进而复制分发到各异构执行体上,由于异构执行体可以通过异构化的执行过程保证系统在遭受未知威胁攻击时,可以应对未知威胁,故提高了PCEP拟态代理的安全性。
-
公开(公告)号:CN114915534B
公开(公告)日:2023-06-16
申请号:CN202210428982.9
申请日:2022-04-22
申请人: 中国人民解放军战略支援部队信息工程大学 , 网络通信与安全紫金山实验室
摘要: 本发明提供一种面向信任增强的网络部署架构及其网络访问方法。该网络部署架构包括第一级SDP AH和第二级SDP AH;所述第一级SDP AH串联部署于SDP IH和域入口交换设备之间,所述第二级SDP AH串联部署于边缘交换设备和PE之间;所述SDP AH表示SDP应用网关,所述SDP IH表示SDP连接发起主机,所述PE表示供应商边缘节点;所述第一级SDP AH用于向接入的SDP IH隐藏网络拓扑,所述第二级SDP AH用于向接入的SDP IH隐藏网络服务。本发明旨在加强网络本身的安全防护,并降低安全开销。
-
公开(公告)号:CN111865661B
公开(公告)日:2022-11-11
申请号:CN202010545823.8
申请日:2020-06-16
申请人: 中国人民解放军战略支援部队信息工程大学 , 网络通信与安全紫金山实验室
IPC分类号: H04L41/02 , H04L41/0213 , H04L9/40
摘要: 本发明公开一种面向网络设备管理协议的异常配置检测装置,包括管理协议代理、管理协议执行体池、配置转译器、配置裁决器及异常信息上报接口;本发明还公开一种面向网络设备管理协议的异常配置检测方法,管理协议代理将远程配置命令分发给多个冗余执行体的管理协议执行单元,同时分发给配置转译器;各管理协议执行单元对配置命令进行解析和处理,将处理生成的控制指令发送给配置裁决器;配置转译器将管理协议配置命令进行转译,并将该配置命令发送给其他协议的执行单元;配置裁决器将各管理协议执行单元的控制指令进行表决,若表决某个执行单元的控制指令异常,则产生告警。本发明能够发现攻击者利用管理协议中漏洞或后门对设备下发的恶意配置。
-
公开(公告)号:CN114915534A
公开(公告)日:2022-08-16
申请号:CN202210428982.9
申请日:2022-04-22
申请人: 中国人民解放军战略支援部队信息工程大学 , 网络通信与安全紫金山实验室
摘要: 本发明提供一种面向信任增强的网络部署架构及其网络访问方法。该网络部署架构包括第一级SDP AH和第二级SDP AH;所述第一级SDP AH串联部署于SDP IH和域入口交换设备之间,所述第二级SDP AH串联部署于边缘交换设备和PE之间;所述SDP AH表示SDP应用网关,所述SDP IH表示SDP连接发起主机,所述PE表示供应商边缘节点;所述第一级SDP AH用于向接入的SDP IH隐藏网络拓扑,所述第二级SDP AH用于向接入的SDP IH隐藏网络服务。本发明旨在加强网络本身的安全防护,并降低安全开销。
-
公开(公告)号:CN113132352A
公开(公告)日:2021-07-16
申请号:CN202110286007.4
申请日:2021-03-17
申请人: 中国人民解放军战略支援部队信息工程大学 , 网络通信与安全紫金山实验室
摘要: 本发明属于网络信息安全技术领域,特别涉及一种基于流量统计特征的路由器威胁感知方法及系统,该方法包含:采集路由器软件系统中各路由执行体流量特征;对采集到的流量特征进行数据预处理,获取用于聚类分析的特征数据;基于Conopy算法对特征数据进行一级聚类,并基于轮廓系数选取最佳K值;根据最佳K值对多个路由执行体进行二级聚类分析,依据聚类中心点和聚类簇获取两两路由执行体的聚类中心点距离;通过聚类中心点距离判定存在威胁的路由执行体为异常路由执行体。本发明从路由器的流量信息为出发点,基于流量统计特征实现路由器威胁感知检测,拓宽拟态路由器异常检测的维度,提升网络安全防御性能,具有较好的应用前景。
-
公开(公告)号:CN113011163B
公开(公告)日:2024-10-29
申请号:CN202110222535.3
申请日:2021-02-27
申请人: 中国人民解放军战略支援部队信息工程大学 , 网络通信与安全紫金山实验室
IPC分类号: G06F40/216 , G06F40/242 , G06F40/284 , G06F40/30 , G06F16/35 , G06F18/241 , G06N3/0464 , G06N3/0442 , G06N3/047 , G06N3/08
摘要: 本发明属于自然语言处理技术领域,特别涉及一种基于深度学习模型的复合文本多分类方法及系统,包含:将复合文本转换至词语粒度级的文本表示,对转换后的词语粒度级文本表示进行预处理,并通过词嵌入方法表示为词向量;将词向量作为深度学习模型输入,通过模型CNN卷积层提取文本特征,选取卷积后向量,并保留全局部分序列关联信息,通过模型self‑attention层为文本特征向量附加权重并进行等长向量序列拼接,利用模型LSTM循环层提取文本特征向量;通过模型池化层对文本特征向量进行平均化操作,并利用softmax分类器获取输入的文本类别概率,依据概率大小来获取文本分类结果。本发明可解决复合文本精确多分类问题,满足自然语言文本多分类预测识别的实际应用。
-
公开(公告)号:CN117938537A
公开(公告)日:2024-04-26
申请号:CN202410211753.0
申请日:2024-02-26
申请人: 网络通信与安全紫金山实验室 , 中国人民解放军战略支援部队信息工程大学
摘要: 本申请公开了一种裁决方法、装置、设备及介质,包括:从各个在线异构执行体发送的报文中识别待裁决的OpenFlow协议报文;将待裁决的OpenFlow协议报文存储至各个所述在线异构执行体各自对应的存储对象中;当满足预设裁决触发条件,则依次将各个所述在线异构执行体对应的存储对象作为目标存储对象,从所述目标存储对象中逐个提取待裁决的OpenFlow协议报文作为目标报文,与非目标存储对象中待裁决的OpenFlow协议报文进行比对裁决。这样,能够避免在流表正确的情况下,OpenFlow协议栈本身存在漏洞而受到攻击,导致裁决不准确,无法检测出攻击的问题,从而提升攻击的检出率。
-
公开(公告)号:CN113037731B
公开(公告)日:2023-06-16
申请号:CN202110221397.7
申请日:2021-02-27
申请人: 中国人民解放军战略支援部队信息工程大学 , 网络通信与安全紫金山实验室
IPC分类号: H04L9/40
摘要: 本发明属于网络安全技术领域,特别涉及一种基于SDN架构和蜜网的网络流量控制方法及系统,包含:设置于控制层的SDN控制器、及与控制器连接的蜜网;所述SDN控制器设置于蜜网上层,通过SDN控制器所在的控制层维护蜜网中各服务,并针对恶意流量选取最合适蜜罐来转发;所述控制层还包含:用于通过检测外部网络接入流量来获取攻击信息的包检测模块、用于维护蜜罐服务拓扑信息的拓扑地图模块、用于收集蜜罐回应并根据预设规则选择最佳回应反馈的连接选择模块及用于通过检查蜜罐指纹信息筛选暴露蜜罐的回应筛选模块。本发明能够对异常攻击流量进行精确控制和丢弃,进而对攻击者恶意行为进行更加全面的记录,具有较好的应用前景。
-
公开(公告)号:CN111865661A
公开(公告)日:2020-10-30
申请号:CN202010545823.8
申请日:2020-06-16
申请人: 中国人民解放军战略支援部队信息工程大学 , 网络通信与安全紫金山实验室
摘要: 本发明公开一种面向网络设备管理协议的异常配置检测装置,包括管理协议代理、管理协议执行体池、配置转译器、配置裁决器及异常信息上报接口;本发明还公开一种面向网络设备管理协议的异常配置检测方法,管理协议代理将远程配置命令分发给多个冗余执行体的管理协议执行单元,同时分发给配置转译器;各管理协议执行单元对配置命令进行解析和处理,将处理生成的控制指令发送给配置裁决器;配置转译器将管理协议配置命令进行转译,并将该配置命令发送给其他协议的执行单元;配置裁决器将各管理协议执行单元的控制指令进行表决,若表决某个执行单元的控制指令异常,则产生告警。本发明能够发现攻击者利用管理协议中漏洞或后门对设备下发的恶意配置。
-
公开(公告)号:CN113132352B
公开(公告)日:2023-02-10
申请号:CN202110286007.4
申请日:2021-03-17
申请人: 中国人民解放军战略支援部队信息工程大学 , 网络通信与安全紫金山实验室
IPC分类号: H04L9/40 , G06F18/23213
摘要: 本发明属于网络信息安全技术领域,特别涉及一种基于流量统计特征的路由器威胁感知方法及系统,该方法包含:采集路由器软件系统中各路由执行体流量特征;对采集到的流量特征进行数据预处理,获取用于聚类分析的特征数据;基于Conopy算法对特征数据进行一级聚类,并基于轮廓系数选取最佳K值;根据最佳K值对多个路由执行体进行二级聚类分析,依据聚类中心点和聚类簇获取两两路由执行体的聚类中心点距离;通过聚类中心点距离判定存在威胁的路由执行体为异常路由执行体。本发明从路由器的流量信息为出发点,基于流量统计特征实现路由器威胁感知检测,拓宽拟态路由器异常检测的维度,提升网络安全防御性能,具有较好的应用前景。
-
-
-
-
-
-
-
-
-