1.一种安全需求分析的防火墙自动化分配和配置方法,其特征在于,包括以下步骤:对网络进行模型抽象与构建,得到拓扑图,同时构建自定义网络安全需求和关联三元组集合;进行路径共享度分析,通过遍历拓扑图和关联三元组集合,获取每个三元组对应的路径序列,并更新路径共享度;进行防火墙试分配,根据路径共享度排序,选择路径共享度最高的位置试分配防火墙;生成防火墙规则并消除已满足的安全需求,根据试分配位置对应的路径序列和网络安全需求,生成防火墙规则,并更新网络安全需求;构建自定义网络安全需求,包括以下步骤:用六元组(sIp,dIp,protocol,sPort,dPort,type)建模用户自定义的网络安全需求nsr,其中sIp、dIp、protocol、sPort、dPort分别表示源IP、目的IP、协议、源端口、目的端口,type定义了数据包在网络中的连通属性,用nsr.x来表示1条网络安全需求nsr中的某个元素值,其中x {sIp,dIp,protocol,sPort,dPort,type };通过计算规则,计算每条nsr的重要程度 值;构建关联三元组集合,包括以下步骤:用终端设备 、终端设备 ,以及终端设备 和终端设备 对应的关联度 值来定义关联三元组集合P={ }, ,关联三元组集合P的构建方式及关联度 值的计算方式如下:初始化集合P={},对于 D、 D, ,找到𝑎dd𝑟( )、𝑎dd𝑟( ) 在网络安全需求securityR中同时能匹配源IP地址和目标IP地址的所有nsr,并使用 获得 值,则 是所有获得的 值的和,将 添加到三元组集合P中。
2.根据权利要求1所述的一种安全需求分析的防火墙自动化分配和配置方法,其特征在于,对网络进行模型抽象与构建,包括以下步骤:终端设备和除防火墙外的其他设备抽象为图中的节点,它们之间的连接抽象为边,建立初始网络拓扑图;将真实的网络拓扑建模为连通的无向无权无环图模型 ,其中集合 表示各网络节点集合,D={ }表示终端设备的集合,S={ }表示除防火墙外的设备的集合, ,集合E={ }定义网络节点间的连接关系,其中任意边 表示通过该边连接的两个节点 和 ( , 且 )的双向直接连接关系;建立IP映射表与网络节点的对应关系𝑎dd𝑟( ),𝑎dd𝑟( )表示网络拓扑图的网络节点 对应的ip地址;建立子网节点集合组SubnetSet={ };定义边的路径共享度属性Sharedegree={ },并初始化为0, , 表示路径共享度。
3.根据权利要求1所述的一种安全需求分析的防火墙自动化分配和配置方法,其特征在于,所述计算规则具体为:定义get(nsr)函数,用于计算一条nsr的δ值,该δ值是经过所有满足的计算规则计算后得到的最终δ值。
4.根据权利要求3所述的一种安全需求分析的防火墙自动化分配和配置方法,其特征在于,所述计算规则具体为: 函数定义为:初始化所有nsr的δ值为1,表示初始时所有nsr的重要程度一致;重复执行以下步骤A直到所有nsr的δ值经过所有满足的计算规则计算完毕:步骤A:对于每条nsr,遍历所有计算规则,检查是否满足,若某条nsr满足一条计算规则,则根据该计算规则对应的δ计算方式更新该nsr的δ值。
5.根据权利要求1所述的一种安全需求分析的防火墙自动化分配和配置方法,其特征在于,路径共享度分析,并更新路径共享度具体包括以下步骤:遍历拓扑图,将所有的关联三元组集合P中的关联三元组 = 依据 分配到对应的子网节点集合 , ,并加入 对应的关联三元组的子网三元组映射集 ,并为每个子网三元组映射集 创建对应的路径集合SASpath;对每个子网三元组映射集 中的关联三元组 = ,进行深度优先搜索,生成路径序列 ,并用 更新路径序列中所包含的边 的路径共享度 ;对子网三元组映射集 中的其他关联三元组,根据共享路径更新路径共享度;对所有子网三元组映射集 处理,得到所有关联三元组对应的路径序列和路径共享度。
6.根据权利要求1所述的一种安全需求分析的防火墙自动化分配和配置方法,其特征在于,防火墙试分配具体包括以下步骤:对路径共享度进行排序,在路径共享度最高的位置试分配防火墙,若有多个路径共享度最高的位置,则生成一个随机数,根据定义的随机数与位置的映射关系来选择一个试分配的防火墙位置;在选定的防火墙位置,根据网络安全需求securityR生成防火墙中的对应规则,并消除已满足的安全需求,若所有安全需求满足,则任务完成;若部分满足,则使用剩余的securityR查找关联三元组,重新分析路径共享度,并重复执行防火墙试分配直至所有安全需求满足。
7.根据权利要求1所述的一种安全需求分析的防火墙自动化分配和配置方法,其特征在于,生成防火墙规则并消除已满足的安全需求包括以下步骤:依据分配防火墙位置所在的边的路径序列对应的关联三元组对应的nsr建立规则;遍历所有的nsr,检查每次建立规则后是否与原来的nsr完全冲突;如果不完全冲突,则生成规则,并修改或者删除原来的nsr,试分配成功;如果完全冲突,则试分配失败,修改或者删除原本计算规则;对每个分配成功的防火墙上的规则进行检查和合并。
8.一种存储介质,其特征在于,处理器在执行存储介质中的程序时,实现如权利要求1-7任一所述的一种安全需求分析的防火墙自动化分配和配置方法。