本公开涉及网络安全,具体地,涉及一种用于算力设备的智算网络防护方法、装置、设备及介质。
背景技术:
1、随着人工智能技术的飞速发展,算力安全成为越来越重要的议题。算力是人工智能发展的基础,而算力安全则是保障人工智能发展的前提。算力安全不仅涉及到数据隐私、算法安全、硬件安全等多个方面,而且还涉及到社会、经济等多方面的影响。算力安全的重要意义不仅仅在于保障人工智能的发展,还在于保障社会、经济等多方面的利益。作为承载算力能力的算力设备也因此成为了新的网络攻击对象,一旦遭受攻击,可能会导致整个服务的中断。
2、在智算中心环境下,攻击者可能会采用多种方式来发起攻击,例如:僵尸网络攻击、反射和放大攻击等,从而影响算力设备的正常运行,导致服务不可用。一旦算力设备受到网络攻击,可能会面临资源耗尽、服务中断等严重后果,并进一步影响到更多算力设备甚至于整个算力中心的安全。
3、随着物联网等技术的发展,当前的网络攻击具有攻击量级大、分布范围广、破坏性严重以及发起方式的成本低等特点,使得其成为网络安全中一个棘手的问题。而且,针对智算中心的网络攻击还具有复杂性和多变性特点,其复杂性可以体现在多个方面,例如,攻击手段、攻击源、攻击目标以及攻击流量等。其多变性也可以体现在多个方面,例如,攻击者通过不断尝试新的攻击手法和策略,以绕过现有的防御措施,还可能会利用新的协议漏洞、系统漏洞或网络漏洞来发起攻击,或者结合多种攻击手段进行组合攻击。
4、因此,亟需一种能够应对具有复杂性和多变性特点的网络攻击的安全防护方案。
技术实现思路
1、本公开的目的在于提供一种用于算力设备的智算网络防护方法、装置、设备及介质,以至少部分解决上述技术问题。
2、作为本公开的第一个方面,提供一种用于算力设备的智算网络防护方法,用于算力设备,所述方法包括:
3、在算力设备的操作系统处于内核态的情况下,对获取的数据包进行特征提取,得到目标特征;
4、调用预设的网络安全模型对所述目标特征进行攻击检测,得到检测结果;所述预设的网络安全模型用于判断所述目标特征对应的所述数据包是否存在攻击行为;
5、将预设程序编译成扩展型伯克利包过滤机制ebpf字节码;
6、将所述ebpf字节码挂载至所述内核态中的快速数据路径检测点xdp hook;
7、在所述xdp hook对所述数据包执行所述检测结果对应的目标操作。
8、可选地,所述将所述ebpf字节码挂载至所述内核态中的快速数据路径检测点xdphook包括以下至少一项:
9、将所述ebpf字节码挂载至第一网卡;
10、将所述ebpf字节码挂载至第一网卡驱动;
11、将所述ebpf字节码挂载至第一网卡驱动与过滤层netfi lter之间。
12、可选地,所述对所述数据包执行所述检测结果对应的目标操作,包括:
13、在所述检测结果为所述目标特征对应的所述数据包存在攻击行为的情况下,丢弃所述数据包;
14、在所述检测结果为所述目标特征对应的所述数据包不存在攻击行为的情况下,传输所述数据包。
15、可选地,所述传输所述数据包,包括:
16、将所述数据包传输至所述内核态中的内核tcp/ip协议栈;或者,
17、将所述数据包传输至第二网卡或中央处理器cpu;所述第二网卡是除所述算力设备之外的其他算力设备的网卡。
18、可选地,所述目标操作包括被终止操作、丢弃操作、通过操作、发送操作、重定向操作中的至少一种。
19、可选地,在对所述数据包执行所述检测结果对应的目标操作之后,所述方法还包括:
20、在所述检测结果为所述目标特征对应的所述数据包存在攻击行为的情况下,进行网络安全告警。
21、可选地,所述目标特征包括以下至少一项:数据包头信息、协议类型、流量模式、行为模式、载荷结构、负载内容、流量统计、流量速率。
22、作为本公开的第二个方面,提供一种用于算力设备的智算网络防护装置,所述装置包括:
23、特征提取模块,用于在算力设备的操作系统处于内核态的情况下,对获取的数据包进行关键特征提取,得到目标特征;
24、检测模块,用于调用预设的网络安全模型对所述目标特征进行攻击检测,得到检测结果;所述预设的网络安全模型用于判断所述目标特征对应的所述数据包是否存在攻击行为;
25、处理模块,用于将预设程序编译成扩展型伯克利包过滤机制ebpf字节码;将所述ebpf字节码挂载至所述内核态中的快速数据路径检测点xdp hook;在所述xdp hook对所述数据包执行所述检测结果对应的目标操作。
26、作为本公开的第三个方面,提供一种算力设备,所述算力设备包括:
27、一个或多个处理器;
28、存储器,其上存储有一个或多个程序,当所述一个或多个程序被所述一个或多个处理器执行,使得所述一个或多个处理器实现根据第一方面所述的用于算力设备的智算网络防护方法;
29、一个或多个i/o接口,连接在所述处理器与存储器之间,配置为实现所述处理器与存储器的信息交互。
30、作为本公开的第四个方面,提供一种计算机可读介质,其上存储有计算机程序,所述程序被处理器执行时实现第一方面所述的用于算力设备的智算网络防护方法。
31、在本公开所提供的用于算力设备的智算网络防护方法中,通过在内核态调用预设的网络安全模型根据数据包的目标特征,对数据包是否存在攻击行为进行检测,然后根据检测结果执行相应的目标操作,其中,可以在数据包到达应用层之前就对存在攻击行为的数据包进行检测,检测位置靠前,通过预设的网络安全模型可实现对数据包的实时精准分析,且对数据包的检测可直接在内核空间运行,无需将内核空间复制到用户空间,能够快速检测出是否攻击行为。
1.一种用于算力设备的智算网络防护方法,其特征在于,用于算力设备,所述方法包括:
2.根据权利要求1所述的用于算力设备的智算网络防护方法,其特征在于,所述将所述ebpf字节码挂载至所述内核态中的快速数据路径检测点xdp hook包括以下至少一项:
3.根据权利要求1所述的用于算力设备的智算网络防护方法,其特征在于,所述对所述数据包执行所述检测结果对应的目标操作,包括:
4.根据权利要求3所述的用于算力设备的智算网络防护方法,其特征在于,所述传输所述数据包,包括:
5.根据权利要求1所述的用于算力设备的智算网络防护方法,其特征在于,所述目标操作包括被终止操作、丢弃操作、通过操作、发送操作、重定向操作中的至少一种。
6.根据权利要求1所述的用于算力设备的智算网络防护方法,其特征在于,在对所述数据包执行所述检测结果对应的目标操作之后,所述方法还包括:
7.根据权利要求1至6任意一项所述的用于算力设备的智算网络防护方法,其特征在于,所述目标特征包括以下至少一项:数据包头信息、协议类型、流量模式、行为模式、载荷结构、负载内容、流量统计、流量速率。
8.一种用于算力设备的智算网络防护装置,其特征在于,所述装置包括:
9.一种算力设备,其特征在于,所述设备包括:
10.一种计算机可读介质,其特征在于,其上存储有计算机程序,所述程序被处理器执行时实现根据权利要求1至7中任意一项所述的用于算力设备的智算网络防护方法。
