一种基于地理围栏保护虚拟机安全的系统与方法与流程

文档序号:18301169发布日期:2019-07-31 10:08阅读:127来源:国知局
一种基于地理围栏保护虚拟机安全的系统与方法与流程
本发明涉及虚拟机
技术领域
,特别是一种基于地理围栏保护虚拟机安全的系统与方法。
背景技术
:随着虚拟化技术的不断成熟,云计算越来越广泛的应用到政府、企业等数据中心建设中。虚拟化技术中,虚拟机的可移动性为云计算带来很大便捷。当数据中心需要维护、升级或者出现异常情况时,例如断电或网络中断,虚拟机可以迁移或者飘逸到不同数据中心或者相同数据中心不同的宿主机上,提高了虚拟机的可用性。然而虚拟机的可移动性也带来了新的安全隐患,当发生虚拟机迁移或者飘逸后,虚拟机所在宿主机的地理位置是否合法,所在的数据中心是否合规等都需要重新进行考量。比如许多国家和政府政策、法规要求:云计算中心的业务或者数据必须限定在地理边界(关键隐私数据不能离开其主权领土)或者符合等保要求的数据中心。技术实现要素:本发明的目的是提供一种基于地理围栏保护虚拟机安全的系统与方法,旨在解决现有技术中虚拟机在迁移或者飘逸过程中对地理位置合法性判定问题,实现保证vm迁移或者飘逸时的安全边界,保证隐私数据的安全性。为达到上述技术目的,本发明提供了一种基于地理围栏保护虚拟机安全的系统,所述系统包括:虚拟化管理中心节点和各主机节点;所述虚拟化管理中心节点包括地理围栏配置模块、主机地理位置记录模块以及vm移动处理模块;所述地理围栏配置模块用于配置合规的地理围栏范围,保存到合规地理围栏数据库中;所述主机地理位置记录模块用于接收各主机节点所在的地理位置信息,保存到主机地理位置数据库中;所述vm移动处理模块用于从主机地理位置数据库中读取vm将要迁移或飘逸目标主机的地理位置信息,并判断该地理位置信息是否在合规地理围栏数据库中;所述各主机节点均包括地理位置标记模块和地理位置上报模块;所述地理位置标记模块用于进行当前主机节点的地理位置标记的管理;所述地理位置上报模块用于自动发送新的地理位置信息至所述主机地理位置记录模块,完成各主机节点的地理位置信息的实时记录。优选地,所述合规地理围栏数据库中数据记录的格式包括以下字段:数据中心名称、国家、省份、城市、安全级别、数据中心简介以及其他说明。优选地,所述主机地理位置数据库中数据记录的格式包括以下字段:主机唯一标识、主机名称、所在数据中心名称、城市、省份和国家。优选地,所述进行当前主机节点的地理位置标记的管理包括:创建、修改以及删除操作。本发明还提供了一种基于地理围栏保护虚拟机安全的方法,所述方法包括以下步骤:s1、各主机节点在地理标记信息发生变更后,上报地理位置信息至虚拟化管理中心节点;s2、虚拟化管理中心节点将所述地理位置信息保存到主机地理位置数据库中;s3、虚拟化管理中心节点配置合规的地理围栏范围,保存到合规地理围栏数据库中;s4、虚拟化管理中心节点从主机地理位置数据库中读取vm将要迁移或飘逸目标主机的地理位置信息,并判断该地理位置信息是否在合规地理围栏数据库中。优选地,所述合规地理围栏数据库中数据记录的格式包括以下字段:数据中心名称、国家、省份、城市、安全级别、数据中心简介以及其他说明。优选地,所述主机地理位置数据库中数据记录的格式包括以下字段:主机唯一标识、主机名称、所在数据中心名称、城市、省份和国家。优选地,所述步骤s4具体包括以下操作:获取目标主机的主机唯一标识;从主机地理位置数据库中查找主机唯一标识所在数据中心名称以及城市信息;在合规地理围栏数据库中,查找该数据中心以及城市是否存在,如果存在,从源主机节点迁移或者飘逸vm到目标主机节点;如果不存在,则阻止vm迁移或者飘逸。
发明内容中提供的效果仅仅是实施例的效果,而不是发明所有的全部效果,上述技术方案中的一个技术方案具有如下优点或有益效果:与现有技术相比,本发明提出了一种基于地理围栏保护虚拟机安全的系统,通过虚拟化管理中心节点的地理围栏配置模块配置合规的地理围栏范围,通过各主机节点的地理位置上报模块来主动上报各主机节点的地理信息,在vm迁移或者飘逸时,通过虚拟化管理中心节点的vm移动处理模块来检测目标主机的位置是否属于合规的地理围栏范围内,从而来保证vm迁移或者飘逸时的安全边界。本发明保证虚拟机的运行符合国家法律、行业规定,同时也提供了虚拟机运行时的安全边界,保证了隐私数据的安全性。附图说明图1为本发明实施例中所提供的一种基于地理围栏保护虚拟机安全的系统结构框图;图2为本发明实施例中所提供的一种基于地理围栏保护虚拟机安全的方法流程图。具体实施方式为了能清楚说明本方案的技术特点,下面通过具体实施方式,并结合其附图,对本发明进行详细阐述。下文的公开提供了许多不同的实施例或例子用来实现本发明的不同结构。为了简化本发明的公开,下文中对特定例子的部件和设置进行描述。此外,本发明可以在不同例子中重复参考数字和/或字母。这种重复是为了简化和清楚的目的,其本身不指示所讨论各种实施例和/或设置之间的关系。应当注意,在附图中所图示的部件不一定按比例绘制。本发明省略了对公知组件和处理技术及工艺的描述以避免不必要地限制本发明。下面结合附图对本发明实施例所提供的一种基于地理围栏保护虚拟机安全的系统与方法进行详细说明。如图1所示,本发明实施例公开了一种基于地理围栏保护虚拟机安全的系统,所述系统包括:虚拟化管理中心节点和各主机节点;所述虚拟化管理中心节点包括地理围栏配置模块、主机地理位置记录模块以及vm移动处理模块;所述地理围栏配置模块用于配置合规的地理围栏范围,保存到合规地理围栏数据库中;所述主机地理位置记录模块用于接收各主机节点所在的地理位置信息,保存到主机地理位置数据库中;所述vm移动处理模块用于从主机地理位置数据库中读取vm将要迁移或飘逸目标主机的地理位置信息,并判断该地理位置信息是否在合规地理围栏数据库中;所述各主机节点均包括地理位置标记模块和地理位置上报模块;所述地理位置标记模块用于进行当前主机节点的地理位置标记的管理;所述地理位置上报模块用于自动发送新的地理位置信息至所述主机地理位置记录模块,完成各主机节点的地理位置信息的实时记录。所述虚拟化管理中心节点为统一的虚拟化管理、控制节点,主要用于负责合规地理围栏范围的划定、各个主机节点的地理位置的保存以及虚拟机移动时的控制,主要包括以下部分:地理围栏配置模块、主机地理位置记录模块以及vm移动处理模块。数据中心管理员通过地理围栏配置模块配置合规的地理围栏范围,保存到虚拟化管理中心节点的合规地理围栏数据库中,合规地理围栏数据库保存着有关隐私数据或者虚拟机负载必须运行在某些地域的、符合国家法律或者行业规范的地理数据。所述主机地理位置记录模块与各主机节点的地理位置上报模块通讯,接收上报的各主机节点坐标的地理位置信息,保存到主机地理位置数据库中。所述vm移动处理模块接收vm迁移或者飘逸的通知,从主机地理位置数据库中读取vm将要迁移或者飘逸目标主机的地理位置信息,判断该地理位置信息是否在合规地理围栏数据库中,从而保证将要移动vm所在的目标主机的合规性。所述各主机节点用于承载虚拟机运行的各个宿主机节点,在本发明实施例中主要用于负责地理位置的采集和上报,主要包括以下几个部分:地理位置标记模块和地理位置上报模块。数据中心管理员通过地理位置标记模块进行当前主机节点的地理位置标记管理,包括:创建、修改、删除。当地理位置标记模块发生新的地理位置标记之后,地理位置上报模块会自动发送新的地理位置信息给虚拟化管理中心节点的主机地理位置记录模块,从而来实时记录各主机节点的地理位置信息。数据中心管理员在虚拟化管理中心节点通过地理围栏配置模块将符合国家法律或者法规的用于保存隐私数据的地理位置信息,按照表1所示格式,保存到合规地理围栏数据库中,保存方式如下:当合规地理围栏数据库没有配置的数据中心时,会新增一条记录;当合规地理围栏数据库存在配置的数据中心时,则修改合规地理围栏数据库中的记录。表1字段名称字段含义能否为空datacenter数据中心名称否country国家否province省份否city城市否safelevel安全级别否description数据中心简介否reserve其他说明是在每个数据中心内的的各主机节点上,数据中心管理员通过地理位置标记模块,把当前主机节点的地理位置信息进行标记的创建,主要包括当前主机唯一标识、当前主机名称、所在数据中心名称、城市、省份和国家。当主机地理位置发生变更时,例如主机从一个数据中心搬迁到另一个数据中心或者从一个城市搬迁到另一个城市等场景时,也需要进行地理位置信息标记的修改;当主机需要淘汰时,例如主机更新换代或者报废时,也需要进行地理位置信息标记的删除。当各主机节点的地理标记信息发生变更后,各主机节点的地理位置上报模块会自动通过网络上报给虚拟化管理中心节点的主机地理位置记录模块。当虚拟化管理中心节点的主机地理位置记录模块收到各主机地理位置信息后,按照如表2所示格式保存到主机地理位置数据库中,保存方式如下:当主机地理位置数据库中不存在上传的主机唯一标识时,主机地理位置数据库中会新增一条记录;当主机地理位置数据库中存在上传的主机唯一标识时,主机地理位置数据库实时更新该条记录。表2字段名称字段含义能否为空hostuuid主机唯一标识否hostname主机名称否datacenter所在数据中心名称否city城市否province省份否country国家否当虚拟化管理中心节点的vm移动处理模块检测到虚拟机迁移或者飘逸时,进行如下操作:获取目标主机的主机唯一标识;从主机地理位置数据库中查找主机唯一标识所在数据中心名称以及城市信息;在合规地理围栏数据库中,查找该数据中心以及城市是否存在,如果存在,说明目标主机是属于合规地理围栏的范围内,并从源主机节点迁移或者飘逸vm到目标主机节点;如果不存在,则阻止vm迁移或者飘逸,因为目标主机不属于合规的地理围栏。本发明实施例提出了一种基于地理围栏保护虚拟机安全的系统,通过虚拟化管理中心节点的地理围栏配置模块配置合规的地理围栏范围,通过各主机节点的地理位置上报模块来主动上报各主机节点的地理信息,在vm迁移或者飘逸时,通过虚拟化管理中心节点的vm移动处理模块来检测目标主机的位置是否属于合规的地理围栏范围内,从而来保证vm迁移或者飘逸时的安全边界。本发明保证虚拟机的运行符合国家法律、行业规定,同时也提供了虚拟机运行时的安全边界,保证了隐私数据的安全性。如图2所示,本发明实施例还公开了一种基于地理围栏保护虚拟机安全的方法,所述方法包括以下步骤:s1、各主机节点在地理标记信息发生变更后,上报地理位置信息至虚拟化管理中心节点;s2、虚拟化管理中心节点将所述地理位置信息保存到主机地理位置数据库中;s3、虚拟化管理中心节点配置合规的地理围栏范围,保存到合规地理围栏数据库中;s4、虚拟化管理中心节点从主机地理位置数据库中读取vm将要迁移或飘逸目标主机的地理位置信息,并判断该地理位置信息是否在合规地理围栏数据库中。所述虚拟化管理中心节点为统一的虚拟化管理、控制节点,主要用于负责合规地理围栏范围的划定、各个主机节点的地理位置的保存以及虚拟机移动时的控制。数据中心管理员配置合规的地理围栏范围,保存到虚拟化管理中心节点的合规地理围栏数据库中,合规地理围栏数据库保存着有关隐私数据或者虚拟机负载必须运行在某些地域的、符合国家法律或者行业规范的地理数据。虚拟化管理中心节点接收上报的各主机节点坐标的地理位置信息,保存到主机地理位置数据库中。当接收vm迁移或者飘逸的通知,从主机地理位置数据库中读取vm将要迁移或者飘逸目标主机的地理位置信息,判断该地理位置信息是否在合规地理围栏数据库中,从而保证将要移动vm所在的目标主机的合规性。所述各主机节点用于承载虚拟机运行的各个宿主机节点,在本发明实施例中主要用于负责地理位置的采集和上报。数据中心管理员对当前主机节点的地理位置进行标记管理,包括:创建、修改、删除。当地理位置标记模块发生新的地理位置标记之后,自动发送新的地理位置信息给虚拟化管理中心节点,从而来实时记录各主机节点的地理位置信息。数据中心管理员在虚拟化管理中心节点将符合国家法律或者法规的用于保存隐私数据的地理位置信息,保存到合规地理围栏数据库中,保存方式如下:当合规地理围栏数据库没有配置的数据中心时,会新增一条记录;当合规地理围栏数据库存在配置的数据中心时,则修改合规地理围栏数据库中的记录。在每个数据中心内的的各主机节点上,数据中心管理员把当前主机节点的地理位置信息进行标记的创建,主要包括当前主机唯一标识、当前主机名称、所在数据中心名称、城市、省份和国家。当主机地理位置发生变更时,例如主机从一个数据中心搬迁到另一个数据中心或者从一个城市搬迁到另一个城市等场景时,也需要进行地理位置信息标记的修改;当主机需要淘汰时,例如主机更新换代或者报废时,也需要进行地理位置信息标记的删除。当各主机节点的地理标记信息发生变更后,各主机节点会自动通过网络上报给虚拟化管理中心节点。当虚拟化管理中心节点收到各主机地理位置信息后,保存到主机地理位置数据库中,保存方式如下:当主机地理位置数据库中不存在上传的主机唯一标识时,主机地理位置数据库中会新增一条记录;当主机地理位置数据库中存在上传的主机唯一标识时,主机地理位置数据库实时更新该条记录。当虚拟化管理中心节点检测到虚拟机迁移或者飘逸时,进行如下操作:获取目标主机的主机唯一标识;从主机地理位置数据库中查找主机唯一标识所在数据中心名称以及城市信息;在合规地理围栏数据库中,查找该数据中心以及城市是否存在,如果存在,说明目标主机是属于合规地理围栏的范围内,并从源主机节点迁移或者飘逸vm到目标主机节点;如果不存在,则阻止vm迁移或者飘逸,因为目标主机不属于合规的地理围栏。以上所述仅为本发明的较佳实施例而已,并不用以限制本发明,凡在本发明的精神和原则之内所作的任何修改、等同替换和改进等,均应包含在本发明的保护范围之内。当前第1页12
当前第1页1 2 
网友询问留言 已有0条留言
  • 还没有人留言评论。精彩留言会获得点赞!
1