基于asp模式的网络化制造安全集成系统的制作方法

文档序号:7645642阅读:192来源:国知局

专利名称::基于asp模式的网络化制造安全集成系统的制作方法
技术领域
:本发明涉及的是一种计算机应用安全
技术领域
的系统,具体是一种基于ASP的网络化制造安全系统。背晕技术基于ASP(ApplicationServiceProvider—_应用服务提供商)的网络化制造模式能降低企业IT方面的成本,使得企业专注于自身的核心业务,具备快速响应市场变化的能力。然而Internet是一个开放的结构,形形色色的黑客可以利用网络可能存在的各种漏洞对其进行攻击,如窃取机密信息,删改网络系统文件,肆意破坏数据,甚至导致系统崩溃,因此安全技术是ASP模式网络化制造系统的关键技术之一。经对现有技术的文献检索发现,目前对于ASP模式安全问题的研究主要集中于电子商务方面,专门面向制造业信息平台的安全研究还很少。IBMThomasJ.Watson研究中心的Duri等研究了一种基于ASP的汽车保险服务系统,为用户和供应商提供灵活的数据模型和政策模型,并保障数据保密性、真实性、不可抵赖性及访问控制。Drexel大学的Cera等提出了协同设计中的一种访问控制模型,在对3维CAD模型的访问中,访问者基于角色被划分为不同等级,基于角色等级将获得不同精度的3维CAD模型。南京理工大学的刘婷婷研究了网络化制造系统中的安全体系结构及访问控制技术。己有的网络化制造信息安全方面的一些相关研究仅是支持某个局部环节的解决方案,而缺少完整的ASP模式网络化制造的安全方案,还有待改进提高以满足实际的需要。
发明内容本发明的目的是针对
背景技术
中的不足,提供一种基于ASP的网络化制造安全集成方案,分别从物理安全、应用服务安全和网络安全三方面全面保障ASP模式的网络化制造系统的安全性。本发明是通过以下技术方案实现的安全总体方案、身份认证模块、访问控制模块。安全总体方案根据企业用户等级,采取不同的安全策略,从物理安全、应用服务安全和网络安全三方面全面保障系统的安全性。对安全性要求高的用户,制造企业与ASP平台连接采用基于IPsec的VPN虚拟专用网,充分保证数据的机密性和完整性。对于安全要求不高的用户则采用普通DSL连接。在ASP平台网络中心,分别在WEB服务器前、后,以及应用服务器后面建立三道防火墙。WEB服务器中的身份认证/授权主要判断是否是合法用户,而在C0RBA/C0M+/EJB服务器中的身份认证/授权则是判断客户想要访问的应用程序及其权限,用不同的认证方法对不同等级的客户进行身份认证。ASP端24小时实时动态监测非法访问。ASP应用服务中心遵照GBGA/T391-2002相关规定,对中心采取相应的物理措施,如通风、防潮,24小时摄像机监视等。对后端的数据库服务器,采用服务器群技术,确保机密数据的安全。身份认证模块对于多用户对应用系统的访问,将不同应用系统的认证功能和帐号管理功能集成起来,用单点登录方式实现系统对用户的认证;分别采用单一口令认证、一次性口令认证和Kerberos协议认证,对不同等级的用户进行身份验证。访问控制模块对基于角色的访问控制模型进行时间约束扩展,在传统的静态的主体和客体保护之上加入时间约束,使之能够随着时间的变化进行动态的授权保护。对于影响多个会话的时间约束,用AHP层次分析法计算各会话权重,根据会话的加权因子进行时间分配。具体可包括如下步骤-(1)根据系统的特点制定s项不同的评价指标,例如会话时间的历史记录、会话内容的重要程度、用户的优先等级等。假设指定会话集中有n个会话与该时间约束相关。(2)将各项评价指标两两比较,构建判断矩阵J:<formula>formulaseeoriginaldocumentpage6</formula>其中表示第/个评价指标与第_/个评价指标相比较的结果,的取值规则如下:与因素y相比,具有同样重要性与因素y相比,稍微重要与因素乂相比,明显重要与因素y相比,强烈重要与因素y相比,极端重要(3)对于判断矩阵^,求解其特征方程^『=a,『的最大特征根j■和对应的特征向量『,将特征向量归一化得到权重向量『=(VV/,W2,...VV,),W,表示第i个评价指标的权重系数。(4)通过计算一次性比例C.R.进行一次性检验。<formula>formulaseeoriginaldocumentpage6</formula>式中C.及.为一致性比例;C./.为一致性指标;及./为平均随机一致性指标,其取值见表1。表1平均随机一致性指标<table>tableseeoriginaldocumentpage7</column></row><table>若CJ.<0.1则一致性可以接受,否则需要调整判断矩阵^的取值,直到C.i.符合要求为止。(5)根据各会话的各项评价指标得出评价矩阵i;<formula>formulaseeoriginaldocumentpage7</formula>其中《l表示第z'个会话的第7个评价指标的分值,C=『*7^,C=(C/,q,...c),c,即为第/个会话的权重系数。(6)根据每个会话的权重系数分配会话的时间长度。设剩余时间总长为//,则<formula>formulaseeoriginaldocumentpage7</formula>其中A即为第i个会话的时间长度。本发明解决了
背景技术
中存在的问题,提供了一套完整的网络安全保障体系来确保合法用户的权限、数据保密性和完整性。其中在具有时间约束的角色访问控制模型中,对于影响多个会话的时间约束,采用AHP层次分析法计算每个会话的权重,根据计算所得的会话的权重系数进行时间分配。该方法避免了平均分配每个会话时间的情况,符合实际的需求。图1是本发明一种实施例的安全总体方案示意图;图2是本发明一种实施例的多用户访问模式示意图。具体实施方式以下结合附图所示实施例对本发明作进一步的说明。系统结构,请参阅图1,在安全总体方案中,对安全性要求很高的用户,例如"金牌用户"制造企业1,企业与ASP平台连接采用基于IPsec的VPN虚拟专用网,对于安全要求不高的普通用户制造企业N则采用DSL连接。在ASP平台网络中心,分别在WEB服务器前、后,以及应用服务器后面建立三道防火墙。对于WEB服务器中的身份认证/授权主要是看是否是合法用户,而在C0RBA/C0M+/EJB服务器中的身份认证/授权则是判断访问客户想要访问的应用程序及其权限。ASP端24小时实时动态监测非法访问。ASP应用服务中心遵照GBGA/T391-2002相关规定,对中心釆取相应的物理措施,如通风、防潮,24小时摄像机监视等。对后端的数据库服务器,采用服务器群技术,确保机密数据的安全。在多用户访问模式中,各模块分述如下-身份认证模块用单点登录方式实现系统对用户的认证,对不同的用户,例如"金、银、铜牌用户"分别采用Kerberos协议认证、一次性口令认证和单一口令认证。访问控制模块采用具有时间约束的角色访问控制约束用户的访问权限,对于影响多个会话的时间约束,安全管理员根据系统的特点制定s项不同的评价指标,按照前述式(2)—(5),用AHP层次分析法计算各会话权重系数,根据会话的权重系数计算会话的时间长度。本发明提供了一套完整的网络安全保障体系来确保合法用户的权限、数据保密性和完整性;实现了多用户访问模式中的多级身份认证;具有时间约束的角色访问控制;对于影响多个会话的时间约束,用AHP层次分析法计算各会话权重系数,根据会话的权重系数计算会话的时间长度。上述的对实施例的描述是为便于该
技术领域
的普通技术人员能理解和应用本发明。熟悉本领域技术的人员显然可以容易地对这些实施例做出各种修改,并把在此说明的一般原理应用到其他实施例中而不必经过创造性的劳动。因此,本发明不限于这里的实施例,本领域技术人员根据本发明的揭示,对于本发明做出的改进和修改都应该在本发明的保护范围之内。权利要求1.基于ASP模式的网络化制造安全集成系统,其特征在于包括安全集成系统的总体方案、身份认证模块、访问控制模块;所述安全总体方案根据用户等级,采取不同的安全策略,从物理安全、应用服务安全和网络安全三方面全面保障系统的安全性。2.根据权利要求1所述的基于ASP模式的网络化制造安全集成系统,其特征在于所述身份认证模块用单点登录方式实现系统对用户的认证。3.根据权利要求1所述的基于ASP模式的网络化制造安全集成系统,其特征在于所述访问控制模块对基于角色的访问控制模型进行时间约束扩展,在传统的静态的主体和客体保护之上加入时间约束,使之能够随着时间的变化进行动态的授权保护。4.根据权利要求3所述的基于ASP模式的网络化制造安全集成系统,其特征在于对于影响多个会话的时间约束,用AHP层次分析法计算各会话权重,根据会话的加权因子进行时间分配。5.根据权利要求1所述的基于ASP模式的网络化制造安全集成系统,其特征在于对安全性要求高的用户,制造企业与ASP平台连接采用基于IPsec的VPN虚拟专用网。6.根据权利要求1所述的基于ASP模式的网络化制造安全集成系统,其特征在于对于安全要求不高的用户,制造企业与ASP平台连接采用普通DSL连接。7.根据权利要求1所述的基于ASP模式的网络化制造安全集成系统,其特征在于在ASP平台网络中心,分别在WEB服务器前、后,以及应用服务器后面建立三道防火墙。8.根据权利要求7所述的基于ASP模式的网络化制造安全集成系统,其特征在于WEB服务器中的身份认证/授权主要判断是否是合法用户,而在C0RBA/C0M+/EJB服务器中的身份认证/授权则是判断客户想要访问的应用程序及其权限,用不同的认证方法对不同等级的客户进行身份认证。9.根据权利要求1所述的基于ASP模式的网络化制造安全集成系统,其特征在于ASP端24小时实时动态监测非法访问。10.根据权利要求1所述的基于ASP模式的网络化制造安全集成系统,其特征在于ASP应用服务中心遵照GBGA/T391-2002相关规定,对中心采取相应的物理措施;对后端的数据库服务器,采用服务器群技术,确保机密数据的安全。11.根据权利要求2所述的基于ASP模式的网络化制造安全集成系统,其特征在于所述认证方式包括Kerberos协议认证、一次性口令认证和单一口令认证。12、根据权利要求4所述的基于ASP模式的网络化制造安全集成系统,其特征在于所述分配包括(1)根据系统的特点制定S项不同的评价指标,例如会话时间的历史记录、会话内容的重要程度、用户的优先等级等;假设指定会话集中有n个会话与该时间约束相关;(2)将各项评价指标两两比较,构建判断矩阵^:<formula>formulaseeoriginaldocumentpage3</formula>式中C.i..为一致性比例;C./为一致性指标;i./为平均随机一致性指标,其取值见表表1平均随机一致性指标<table>tableseeoriginaldocumentpage3</column></row><table>若C.兒O.l则一致性可以接受,否则需要调整判断矩阵J的取值,直到C.i.符合要求为止;(5)根据各会话的各项评价指标得出评价矩阵i.-<formula>formulaseeoriginaldocumentpage4</formula>其中《1表示第/个会话的第/个评价指标的分值,c=『*Cc=C2,..."),c,即为第/个会话的权重系数;(6)根据每个会话的权重系数分配会话的时间长度;设剩余时间总长为O,则<formula>formulaseeoriginaldocumentpage4</formula>其中/,即为第/个会话的时间长度。全文摘要一种基于ASP的网络化制造安全集成系统,提供了一套完整的网络安全保障体系来确保合法用户的权限、数据保密性和完整性。对于多用户访问,用单点登录方式实现系统对用户的认证;分别采用单一口令认证、一次性口令认证和Kerberos协议认证,对不同等级的用户进行身份验证;采用具有时间约束的访问控制模型保障合法用户的访问权限。在影响多个会话的时间约束中,采用AHP层次分析法计算会话的分配时间。安全管理员根据系统的特点制定s项不同的评价指标,用AHP算法得出每个会话的权重系数,根据计算所得会话的权重系数进行时间分配。该算法避免了平均分配每个会话时间的情况,符合实际的需求。文档编号H04L9/32GK101232373SQ200710036858公开日2008年7月30日申请日期2007年1月26日优先权日2007年1月26日发明者峰冯,张美华,徐立云,李爱平,王路炯申请人:同济大学
网友询问留言 已有0条留言
  • 还没有人留言评论。精彩留言会获得点赞!
1