×
25.08.2017
217.015.cdd0

Результат интеллектуальной деятельности: Способ управления рабочим множеством виртуальных вычислителей в виртуальной сетевой системе защиты информации

Вид РИД

Изобретение

Аннотация: Изобретение относится к защите информации от несанкционированного доступа. Технический результат – повышение пропускной способности сетевой системы защиты информации. Способ управления рабочим множеством виртуальных вычислителей в виртуальной сетевой системе защиты информации включает обработку передаваемых по сети данных на уровне потоков путем кодирования и агрегации сетевых пакетов, а также балансировку трафика путем назначения виртуальных машин сетевым пакетам, при этом перед кодированием для сетевой системы защиты определяют максимально допустимые верхний и нижний пороги загруженности виртуального вычислителя, определяют загруженность каждого виртуального вычислителя, определяют максимально и минимально загруженные виртуальные вычислители в системе, включают новый виртуальный вычислитель тогда, когда для максимально загруженного виртуального вычислителя его загруженность превышает верхний порог загруженности виртуального вычислителя в системе, выключают минимально загруженный виртуальный вычислитель тогда, когда его загруженность не превышает нижнего порога загруженности виртуального вычислителя в системе, через равные промежутки времени повторно выполняют указанные действия над виртуальными вычислителями. 1 ил.

Изобретение относится к области вычислительной техники, а именно к области защиты информации от несанкционированного доступа при ее передаче по открытым каналам связи и средствам коммутации в компьютерной сети общего пользования.

Информация в компьютерных сетях общего пользования передается по открытым каналам связи и средствам коммутации. Для защиты информации в таких сетях используются сетевые средства защиты информации, которые реализуют кодирование передаваемой по сети информации на уровне сетевых пакетов. Кодирование имеет особое значение на практике как способ обеспечения конфиденциальности информации, то есть защищенности данных от чтения программами, не имеющими прав доступа к передаваемому содержимому, но способными несанкционированно или случайно их получить.

В компьютерной сети сетевые средства защиты осуществляют кодирование данных в потоковом режиме, то есть путем обработки сетевого трафика, образованного пересылаемыми по сети сетевыми пакетами. Сетевой пакет представляет собой структурированный блок данных, передаваемый по сети и включающий служебный заголовок, содержащий данные об адресации пакета (IP-адрес вычислительной системы, отправившей данный пакет, и IP-адрес вычислительной системы, в которую пакет передается), и информационную часть, содержащую собственно пересылаемые по сети данные. В потоковом режиме содержимое каждого сетевого пакета, образующего сетевой трафик, преобразуется в новый, кодированный пакет, в котором адресная информация сохраняется, а информационная часть имеет другую, кодированную форму. После прохождения средства защиты сетевые пакеты передаются далее по сети уже в кодированном виде, и вследствие этого любая программа-нарушитель, получив несанкционированный доступ к содержимому кодированного пакета, не может нарушить его конфиденциальность, за счет чего обеспечивается защита пересылаемых данных. Подключение сетевых средств защиты информации к компьютерной сети приводит к повышению загрузки вычислительных ресурсов компьютерных систем, на которых функционируют сетевые средства защиты, и соответственно к снижению интегральной пропускной способности компьютерной сети в целом.

Для решения проблемы падения пропускной способности сети при включении сетевых средств защиты наращивают пропускную способность сетевой системы защиты путем физического увеличения вычислительной мощности сетевой системы защиты, реализуя кластерное подключение нескольких аппаратных сетевых процессоров или программируемых логических интегральных схем, выполняющих кодирование сетевых пакетов на аппаратном уровне. Однако кластерное соединение аппаратных вычислителей технически ограничено количеством соединений друг с другом, характеристиками физических сетевых интерфейсов на устройствах - максимально до 4 аппаратных вычислителей в связке (например, шифратор "ФПСУ-TLS" компании "Амикон" [http://amicon.ru/page.php?link=fpsu-tls], аппаратные шифраторы "Застава" компании "Элвис-Плюс", криптошлюз "Континент IPC-3000F" компании "Код безопасности" [http://www.securitycode.ru/products/apksh_kontinent/models/#k3000]).

Известны система и способ реализации многопоточной обработки сетевых пакетов при защите данных, передаваемых по компьютерной сети, подразумевающие использование нескольких аппаратных сетевых процессоров, на каждом из которых выполняется один виртуальный блок-вычислитель, представленный виртуальной машиной, в поддерживаемой операционной системе которой функционирует программное средство обработки сетевых пакетов. Эти решения компании Crossbeam предусматривают для обеспечения безопасности сетей обработку передаваемых по сети данных на уровне потоков путем агрегации и кодирования сетевых пакетов, а также балансировку трафика путем назначения виртуальных машин сетевым пакетам. Такая система представляет собой аппаратно-программное сетевое средство защиты информации типа middleware, образованное кластером виртуальных вычислителей, обрабатывающих сетевые пакеты, и функционирующее на единой аппаратной платформе. Недостатком данного решения является жесткая привязка кластера виртуальных вычислителей к аппаратной платформе, а именно - ограничение числа виртуальных машин, в которых обрабатывается сетевой трафик сетевых пакетов, к количеству аппаратных процессоров по отношению "один-к-одному", то есть одна виртуальная машина выполняется на одном аппаратном процессоре. Такое решение позволяет повысить производительность системы защиты и повысить пропускную способность сети, но оно жестко ограничено числом используемых процессоров и привязкой виртуальных вычислителей к аппаратным процессорам без возможности масштабирования вычислительной мощности при изменении числа сетевых пакетов, требующих обработки в единицу времени. Отсутствие масштабирования не позволяет добиться максимальной производительности и эластичности вычислительной мощности сетевого средства защиты (EP 2432188, G06N 3/04; H04L 29/06).

В основу изобретения положена задача создания способа управления рабочим множеством виртуальных вычислителей в виртуальной сетевой системе защиты информации, который обеспечивает повышение пропускной способности сетевой системы защиты информации за счет того, что в данном способе выполняется определение загруженности имеющихся в вычислительной системе аппаратных вычислительных ресурсов - процессоров - и дополнительно осуществляется управление рабочим множеством виртуальных вычислителей, в которых выполняется обработка сетевых пакетов. Виртуальный вычислитель в способе управления рабочим множеством виртуальных вычислителей в виртуальной сетевой системе защиты информации представляет собой виртуальную машину, которая может выполняться на любом логическом процессорном ядре, входящем в состав аппаратного обеспечения компьютерной системы, используемой в качестве аппаратной платформы для сетевого средства защиты. Логическое процессорное ядро - процессор, установленный в одном физическом процессоре. Поскольку аппаратные процессоры компьютерных систем поддерживают несколько логических процессорных ядер, а виртуальные вычислители могут выполняться на любом логическом ядре, то число виртуальных вычислителей ограничено не числом процессоров, а числом логических процессорных ядер. Все виртуальные вычислители не имеют жесткой привязки к процессорам и логическим процессорным ядрам, вследствие чего такая схема использования вычислительных ресурсов позволяет загружать любые логические процессорные ядра виртуальными вычислителями. Управление загрузкой логических процессорных ядер выполняется по гибкой схеме: с ростом числа поступающих на вход средства защиты сетевых пакетов, для которых должна выполняться операция кодирования, увеличивается число виртуальных вычислителей, с уменьшением числа - сокращается число загруженных виртуальных вычислителей. Способ управления рабочим множеством виртуальных вычислителей в виртуальной сетевой системе защиты информации обеспечивает динамическое масштабирование вычислительной мощности сетевого средства защиты информации путем поддержания числа активных одновременно работающих виртуальных вычислителей (рабочего множества виртуальных вычислителей), необходимого для максимально быстрой обработки сетевых пакетов с учетом имеющихся вычислительных ресурсов аппаратной платформы.

Технический результат - расширение функциональных возможностей сетевой системы защиты информации, передаваемой в компьютерной сети, по динамическому наращиванию пропускной способности за счет управления рабочим множеством виртуальных вычислителей. При этом сетевая система защиты информации функционирует на базе виртуального вычислительного кластера, представленного совокупностью виртуальных вычислителей - виртуальных машин, работающих на логических процессорных ядрах. Предельное количество виртуальных вычислителей, выполняющих обработку сетевых пакетов, взаимооднозначно соответствует числу виртуальных машин, что, в свою очередь, определяется предельным числом логических процессорных ядер. Управление рабочим множеством виртуальных вычислителей является адаптивным, то есть актуальное число активных в данный момент времени виртуальных вычислителей, одновременно работающих в компьютерной системе и выполняющих обработку сетевых пакетов, зависит от загруженности вычислительных ресурсов аппаратной платформы и от интенсивности входящего сетевого трафика, то есть от количества поступающих сетевых пакетов на вход сетевой системы защиты в единицу времени.

Поступающие сетевые пакеты распределяются равноправно между виртуальными вычислителями, чтобы обеспечить их равномерную загрузку. При достижении полной загрузки ресурсов всех работающих виртуальных вычислителей из сетевых пакетов формируются очереди ожидания к соответствующим виртуальным вычислителям. При этом достигается повышение пропускной способности сетевой системы защиты информации за счет того, что одновременно функционирует множество виртуальных вычислителей, выполняющих кодирование сетевых пактов, причем адаптивное управление числом активных виртуальных вычислителей обеспечивает полную загрузку аппаратных процессоров с учетом использования всех логических процессорных ядер (отношение "многие-к-одному", то есть множество виртуальных вычислителей функционирует на каждом физическом процессоре). С ростом интенсивности входящего сетевого трафика число виртуальных вычислителей не остается прежним, а увеличивается, и наоборот - при снижении интенсивности входящего трафика число активных виртуальных вычислителей снижается. Такой способ адаптивного управления вычислителями в сетевой системы защиты информации позволяет добиться эффективного использования аппаратных компонентов, поскольку в моменты пиковой загрузки все ресурсы могут быть задействованы в своей максимально возможной вычислительной мощности, а в моменты снижения нагрузки неиспользуемые ресурсы могут быть отключены. Таким образом обеспечивается адекватное нагрузке и энергоэффективное использование физических вычислительных ресурсов при одновременном соблюдении требований по повышению пропускной способности сети и по адаптации пропускной способности сетевой системы защиты к интенсивности сетевого трафика.

Решение данной технической задачи обеспечивается тем, что в способе управления рабочим множеством виртуальных вычислителей в виртуальной сетевой системе защиты информации, включающем обработку передаваемых по сети данных на уровне потоков путем кодирования и агрегации сетевых пакетов, а также балансировку трафика путем назначения виртуальных машин сетевым пакетам, в котором перед кодированием для сетевой системы защиты определяют максимально допустимые верхний и нижний пороги загруженности виртуального вычислителя; определяют загруженность каждого виртуального вычислителя; определяют максимально и минимально загруженные виртуальные вычислители в системе; включают новый виртуальный вычислитель тогда, когда для максимально загруженного виртуального вычислителя его загруженность превышает верхний порог загруженности виртуального вычислителя в системе; выключают минимально загруженный виртуальный вычислитель тогда, когда его загруженность не превышает нижнего порога загруженности виртуального вычислителя в системе; через равные промежутки времени повторно выполняют указанные действия над виртуальными вычислителями.

Изобретение поясняется с помощью фиг. 1, на которой приведена схема осуществления способа.

Для распределения сетевого трафика между виртуальными вычислителями и определения загруженности виртуальных вычислителей осуществляют управление рабочим множеством виртуальных вычислителей. Для этого определяют порог загруженности виртуальных вычислителей 1, далее определяют максимально и минимально загруженные виртуальные вычислители 2, затем сопоставляют загруженности виртуальных вычислителей с порогами загруженности 3 и изменяют число работающих виртуальных вычислителей 4. Через равные промежутки времени повторно выполняют указанные действия над виртуальными вычислителями с шага 2.

Для масштабирования системы в способе управления рабочим множеством виртуальных вычислителей в виртуальной сетевой системе защиты информации используется реактивный подход к определению числа вычислителей. Реактивность заключается в том, что способ управления рабочим множеством виртуальных вычислителей в виртуальной сетевой системе защиты информации учитывает текущие показатели загруженности вычислительной системы и позволяет изменить число вычислителей (загрузить новые виртуальные вычислители или выгрузить неиспользуемые виртуальные вычислители) в соответствии с пороговым критерием. Использование пороговых значений позволяет быстро принять решение, и объем данных, требуемых для этого, невелик.

Способ управления рабочим множеством виртуальных вычислителей в виртуальной сетевой системе защиты информации опирается только на текущие параметры и показатели вычислителей:

a) Ci - пропускная способность виртуального вычислителя Vi (максимально возможное число обрабатываемых сетевых пактов в единицу времени), где i - индексный номер виртуального вычислителя, который может изменяться от 1 до N, где N - максимальное количество виртуальных вычислителей, которое может одновременно работать на данной аппаратной платформе;

б) Pi - число сетевых пакетов, отправленных на обработку виртуальному вычислителю Vi за t единиц времени;

в) - загруженность виртуального вычислителя Vi.

В способе управления рабочим множеством виртуальных вычислителей в виртуальной сетевой системе защиты информации использован принцип "максимума-минимума". Пусть Hmax=max Hi. Включение нового виртуального вычислителя выполняют тогда, когда Hmin≥Δmax, где Δmax - максимально допустимый верхний порог загруженности виртуального вычислителя. Выключение одного из виртуальных вычислителей, обрабатывающих сетевые пакеты, производят тогда, когда Hmax≤Δmin, где Δmin - минимально допустимый нижний порог загруженности виртуального вычислителя. При этом выполняется соотношение Δminmax.

Например, задают следующие значения порогов: Δmax=95%. Тогда при наличии всего двух вычислителей после выключения оставшийся вычислитель может быть загружен на 100%. Аналогично при достижении пороговой загруженности 95% подключается еще один вычислитель, и при включении дополнительного вычислителя ожидаемая загруженность на все вычислители в последующий период времени должна снизиться, при этом минимальное ожидаемое значение загрузки - .

После распределения сетевых потоков по виртуальным вычислителям в каждом из них выполняется кодирование сетевых пакетов. Затем на стадии агрегации формируется кодированный сетевой трафик, поступающий на выход сетевого средства защиты.

Способ управления рабочим множеством виртуальных вычислителей в виртуальной сетевой системе защиты информации позволяет кодировать одновременно множество сетевых пакетов, используя совокупность виртуальных вычислителей, и контролировать использование вычислительных ресурсов (процессоров), необходимых для кодирования сетевых пакетов. За счет добавления этапа управления данный способ позволяет повысить пропускную способность сетевых средств защиты информации, одновременно обеспечивая загруженность вычислительных ресурсов согласно интенсивности обрабатываемого трафика сетевых пакетов и энергоэффективность аппаратной платформы. Данное решение позволяет повысить эффективность использования защитных механизмов в широкополосных компьютерных сетях.


Способ управления рабочим множеством виртуальных вычислителей в виртуальной сетевой системе защиты информации
Способ управления рабочим множеством виртуальных вычислителей в виртуальной сетевой системе защиты информации
Источник поступления информации: Роспатент

Showing 11-17 of 17 items.
20.01.2018
№218.016.127d

Способ верификации безопасного распределения пользовательских задач по узлам грид-системы

Изобретение относится к вычислительной технике и может быть использовано в распределенных вычислительных сетях. Техническим результатом является повышение защищенности грид-системы и сокращение временных затрат на поддержание надежного функционирования грид-систем за счет сокращения времени...
Тип: Изобретение
Номер охранного документа: 0002634184
Дата охранного документа: 24.10.2017
13.02.2018
№218.016.2564

Способ визуализации взаимосвязей в интернете вещей

Изобретение относится к способу визуализации взаимосвязей в Интернете Вещей. Технический результат заключается в автоматизации построения графов взаимосвязей устройств. Способ включает формирование списков функциональных и коммуникационных взаимосвязей между устройствами Интернета Вещей и...
Тип: Изобретение
Номер охранного документа: 0002642414
Дата охранного документа: 24.01.2018
17.02.2018
№218.016.2d58

Способ планирования задач предобработки данных интернета вещей для систем анализа

Изобретение относится к способу планирования задач предобработки данных Интернета Вещей для систем анализа. Технический результат заключается в автоматизации планирования задач между узлами кластера. В способе выделяют наборы связанных задач по предварительной обработке данных, представляющих...
Тип: Изобретение
Номер охранного документа: 0002643620
Дата охранного документа: 02.02.2018
02.12.2018
№218.016.a2e7

Способ повышения прочностных свойств дорожного битума

Изобретение относится к области дорожного строительства и может быть использовано для производства асфальтобетонной смеси, применяемой в качестве конструктивных слоев дорожной одежды. В способе повышения прочностных свойств дорожного битума, состоящем в добавлении в битум упрочняющего...
Тип: Изобретение
Номер охранного документа: 0002673686
Дата охранного документа: 29.11.2018
30.03.2019
№219.016.f96e

Способ цифровой демодуляции сигналов фазового волоконно-оптического датчика

Изобретение относится к области, предназначенной для измерения физических величин с использованием фазовых волоконно-оптических датчиков для измерения механических и акустических колебаний. Способ демодуляции сигнала фазового волоконно-оптического датчика включает вспомогательную модуляцию...
Тип: Изобретение
Номер охранного документа: 0002683378
Дата охранного документа: 28.03.2019
08.04.2019
№219.016.feb6

Способ фильтрации тока намагничивания и воспроизведения вторичных токов многообмоточных силовых трансформаторов

Изобретение относится к электротехнике и может быть использовано в различных средствах релейной защиты, противоаварийного управления энергосистем, измерения, регистрации аварийных событий, диагностике состояния оборудования, контроля стационарных режимов. Технический результат состоит в...
Тип: Изобретение
Номер охранного документа: 0002684169
Дата охранного документа: 04.04.2019
15.02.2020
№220.018.0299

Способ осуществления правил политики безопасности в одноранговых коммуникационных сетях киберфизических устройств

Изобретение относится к области вычислительной техники. Технический результат заключается в повышении киберустойчивости и информационной безопасности сети киберфизических устройств. Технический результат достигается за счёт способа осуществления правил политики безопасности в одноранговых...
Тип: Изобретение
Номер охранного документа: 0002714217
Дата охранного документа: 13.02.2020
Showing 11-20 of 30 items.
20.01.2018
№218.016.127d

Способ верификации безопасного распределения пользовательских задач по узлам грид-системы

Изобретение относится к вычислительной технике и может быть использовано в распределенных вычислительных сетях. Техническим результатом является повышение защищенности грид-системы и сокращение временных затрат на поддержание надежного функционирования грид-систем за счет сокращения времени...
Тип: Изобретение
Номер охранного документа: 0002634184
Дата охранного документа: 24.10.2017
13.02.2018
№218.016.2564

Способ визуализации взаимосвязей в интернете вещей

Изобретение относится к способу визуализации взаимосвязей в Интернете Вещей. Технический результат заключается в автоматизации построения графов взаимосвязей устройств. Способ включает формирование списков функциональных и коммуникационных взаимосвязей между устройствами Интернета Вещей и...
Тип: Изобретение
Номер охранного документа: 0002642414
Дата охранного документа: 24.01.2018
17.02.2018
№218.016.2d58

Способ планирования задач предобработки данных интернета вещей для систем анализа

Изобретение относится к способу планирования задач предобработки данных Интернета Вещей для систем анализа. Технический результат заключается в автоматизации планирования задач между узлами кластера. В способе выделяют наборы связанных задач по предварительной обработке данных, представляющих...
Тип: Изобретение
Номер охранного документа: 0002643620
Дата охранного документа: 02.02.2018
29.05.2018
№218.016.54d2

Способ обнаружения скрытых взаимосвязей в интернете вещей

Изобретение относится к области компьютерных систем, а именно к Интернету Вещей. Техническим результатом является обнаружение скрытых взаимосвязей в Интернете Вещей. Раскрыт способ обнаружения скрытых взаимосвязей в Интернете Вещей, включающий сбор данных с устройств, подключенных к сети...
Тип: Изобретение
Номер охранного документа: 0002654167
Дата охранного документа: 16.05.2018
09.09.2018
№218.016.85ca

Способ управления связностью одноранговой межмашинной сети передачи данных

Изобретение относится к технологиям сетевой связи. Технический результат заключается в повышении надежности и эффективности сети. В способе управления связностью одноранговой межмашинной сети передачи данных на каждом узле сети формируют набор данных о каждом соединении, фиксируют общие...
Тип: Изобретение
Номер охранного документа: 0002666306
Дата охранного документа: 06.09.2018
03.10.2018
№218.016.8d56

Способ безопасной маршрутизации в одноранговых самоорганизующихся сетях

Изобретение относится к технике беспроводной связи, в частности, может использоваться при построении одноранговых самоорганизующихся сетей, и предназначено для выявления и предотвращения перехвата и уничтожения сетевого трафика сетевыми узлами-нарушителями при использовании сетевых протоколов...
Тип: Изобретение
Номер охранного документа: 0002668222
Дата охранного документа: 27.09.2018
01.03.2019
№219.016.cb3e

Способ централизованных автоматизированных настройки, контроля и анализа безопасности информационных систем и система для его осуществления

Изобретение относится к информационным системам и может быть использовано для управления информационной безопасностью, осуществляемого в автоматизированном режиме. Изобретение позволяет повысить эффективность обеспечения информационной безопасности и улучшить управляемость информационных...
Тип: Изобретение
Номер охранного документа: 0002390839
Дата охранного документа: 27.05.2010
01.03.2019
№219.016.cb7f

Способ прогнозирования и оценки безопасности достижимых состояний защищенных информационных систем

Изобретение относится к области защиты информационных систем. Изобретение позволяет прогнозировать и оценивать безопасность достижимых состояний защищенных информационных систем. В основе способа прогнозирования и оценки безопасности достижимых состояний защищенных информационных систем лежит...
Тип: Изобретение
Номер охранного документа: 0002394271
Дата охранного документа: 10.07.2010
20.03.2019
№219.016.e896

Способ и средство управления потоками данных защищенных распределенных информационных систем в сети шифрованной связи

Изобретение относится к области обеспечения информационной безопасности, а именно к способу и средству управления потоками данных в защищенных распределенных информационных системах, построенных с использованием сетей шифрованной связи, с целью предотвращения несанкционированного доступа...
Тип: Изобретение
Номер охранного документа: 0002402881
Дата охранного документа: 27.10.2010
20.03.2019
№219.016.e9e7

Средство управления сеансами защищенной видеоконференцсвязи в сети шифрованной связи

Изобретение относится к области обеспечения информационной безопасности, а конкретно к средству управления сеансами в системах защищенной видеоконференцсвязи, построенных с использованием сетей шифрованной связи, с целью предотвращения несанкционированного доступа пользователей к сервисам...
Тип: Изобретение
Номер охранного документа: 0002460235
Дата охранного документа: 27.08.2012
+ добавить свой РИД