Nova Patents
DE69836271T2

Multilayer firewall system

Abstract

A system provides for establishing security in a network that include nodes having security functions operating in multiple protocol layers. Multiple network devices, such as remote access equipment, routers, switches, repeaters and network cards having security functions are configured to contribute to implementation of distributed firewall functions in the network. By distributing firewall functionality throughout many layers of the network in a variety of network devices, a pervasive firewall is implemented. The pervasive, multilayer firewall includes a policy definition component that accepts policy data that defines how the firewall should behave. The policy definition component can be a centralized component, or a component that is distributed over the network. The multilayer firewall also includes a collection of network devices that are used to enforce the defined policy. The security functions operating in this collection of network devices across multiple protocol layers are coordinated by the policy definition component so that particular devices enforce that part of the policy pertinent to their part of the network.

DE69836271T2, drawing sheet 1
Sheet 1 of 7

Term

Term ended

Projected expiry passed 28 May 2018, 8.3 years ago.

  1. Priority
  2. Filed
  3. Published
  4. Projected expiry
  5. Today

59 claims: 59 independent, 0 dependent

  1. 1
    System for generating safety in a network (10) With nodes of a variety of types, with the node in a set of nodes in the network (10) Security features include that are performed in response to configuration data, the for are the appropriate node type suitable, with:a topology data store (30), The information about security features, in the set of nodes in the network (10) work, and over the connection of the node stores in the set of nodes;one Configuration interface (31) Coupled to the topology data store (30is) coupled, comprising an input, via which Security policy statements are received, within the the nodes in the network (10) To implement security policies specify;and a configuration driver (32), of the to the network (10), The configuration interface (31) And the topology data store (30) coupled is, includes the resources that are suitable, in response to the topology data, the security policy statements into configuration data for the Plurality of types of nodes in the network (10) to translate, and which are adapted to transfer the configuration data to the nodes. System zum Erzeugen von Sicherheit in einem Netzwerk (10) mit Knoten einer Vielzahl von Typen, wobei die Knoten in einem Satz der Knoten in dem Netzwerk (10) Sicherheitsfunktionen umfassen, die als Reaktion auf Konfigurationsdaten ausgeführt werden, die für den entsprechenden Knotentyp geeignet sind, mit: einem Topologie-Datenspeicher (30), der Informationen über Sicherheitsfunktionen, die in dem Satz von Knoten in dem Netzwerk (10) arbeiten, und über die Verbindung der Knoten in dem Satz von Knoten speichert;einer Konfigurationsschnittstelle (31), die mit dem Topologie-Datenspeicher (30) gekoppelt ist, die einen Eingang umfasst, über den Sicherheitsrichtlinienangaben empfangen werden, die die innerhalb der Knoten in dem Netzwerk (10) zu implementierenden Sicherheitsrichtlinien angeben;und einem Konfigurationstreiber (32), der mit dem Netzwerk (10), der Konfigurationsschnittstelle (31) und dem Topologie-Datenspeicher (30) gekoppelt ist, der Ressourcen umfasst, die geeignet sind, als Reaktion auf die Topologiedaten die Sicherheitsrichtlinienangaben in Konfigurationsdaten für die Vielzahl von Knotentypen in dem Netzwerk (10) zu übersetzen, und die geeignet sind, die Konfigurationsdaten zu den Knoten zu übertragen.
  2. 2
    System for generating safety in a network (10) With nodes of a variety of types, with the node in a set of nodes in the network (10) Security features include that are performed in response to configuration data, the for are the appropriate node type suitable, with:a topology data store (30), The information on security features in the set of nodes in the network (10) And the Connecting the node stores in the set of nodes, where the Topology data store (30includes) data structures information for provide specific nodes, including addresses at one or several protocol layers, whether the particular node is trusted, a security policy to enforce, or not, of the type the security policy that enforce the particular node is capable, and connections of the particular node to other Node;a configuration interface (31), the with the topology data store (30is) coupled, the comprises an input, via to the security policy statements are received, the between source records a or more Endarbeitstationen and target rates of one or more end stations in the network (10) To implement security policies specify that includes a script interpreter, of a scripting language interpreted to determine the security policy statements, and the scripting language syntax for describing a security policy statement including a source set identifier, a destination set identifier, a communication activity identifier and a RegelQuellsatzkennzei-label, a destination set identifier, a communication activity identifier and a rule for the identified communication activity between the identified Source set and the identified target rate includes;and a Configuration driver (32) Connected to the network (10) the configuration interface (31) And the topology data store is coupled, which includes resources that are suitable as the reaction the topology data, the security policy statements into configuration data for different definition node types in the network, and send the configuration data to the nodes. System zum Erzeugen von Sicherheit in einem Netzwerk (10) mit Knoten einer Vielzahl von Typen, wobei die Knoten in einem Satz von Knoten in dem Netzwerk (10) Sicherheitsfunktionen umfassen, die als Reaktion auf Konfigurationsdaten ausgeführt werden, die für den entsprechenden Knotentyp geeignet sind, mit: einem Topologie-Datenspeicher (30), der Informationen über Sicherheitsfunktionen in dem Satz von Knoten in dem Netzwerk (10) und über die Verbindung der Knoten in dem Satz von Knoten speichert, wobei der Topologie-Datenspeicher (30) Datenstrukturen umfasst, die Informationen für bestimmte Knoten bereitstellen, einschließlich Adressen an einer oder mehrerer Protokollschichten, ob der bestimmte Knoten vertrauenswürdig ist, um eine Sicherheitsrichtlinie durchzusetzen oder nicht, des Typs der Sicherheitsrichtlinie, die der bestimmte Knoten durchzusetzen in der Lage ist, und Verbindungen des bestimmten Knotens zu anderen Knoten;einer Konfigurationsschnittstelle (31), die mit dem Topologie-Datenspeicher (30) gekoppelt ist, die einen Eingang umfasst, über den die Sicherheitsrichtlinienangaben empfangen werden, die die zwischen Quellensätzen einer oder mehrerer Endarbeitstationen und Zielssätzen einer oder mehrerer Endarbeitsstationen in dem Netzwerk (10) zu implementierenden Sicherheitsrichtlinien angeben, die einen Skript-Interpreter umfasst, der eine Skriptsprache interpretiert, um die Sicherheitsrichtlinienangaben zu bestimmen, und wobei die Skriptsprache eine Syntax zum Beschreiben einer Sicherheitsrichtlinienangabe einschließlich eines Quellsatzkennzeichens, eines Zielsatzkennzeichens, eines Kommunikationsaktivitätskennzeichens und eines RegelQuellsatzkennzeichens, eines Zielsatzkennzeichens, eines Kommunikationsaktivitätskennzeichens und einer Regel für die identifizierte Kommunikationsaktivität zwischen dem identifizierten Quellsatz und dem identifizierten Zielsatz umfasst;und einem Konfigurationstreiber (32), der mit dem Netzwerk (10), der Konfigurationsschnittstelle (31) und dem Topologie-Datenspeicher gekoppelt ist, der Ressourcen umfasst, die geeignet sind, als Reaktion auf die Topologiedaten die Sicherheitsrichtlinienangaben in Konfigurationsdaten für verschiedene Knotentypen in dem Netzwerk zu übersetzen, und die die Konfigurationsdaten zu den Knoten senden.
  3. 3
    System according to claim 1 or 2, wherein the set of includes Node node, the MAC (medium access control) layer filtering according to filter parameters provide, and wherein the configuration data includes filter parameters for the MAC layer filtering. System nach Anspruch 1 oder 2, wobei der Satz von Knoten Knoten umfasst, die MAC-(medium access control)-Schicht-Filterung gemäß Filterparametern vorsehen, und wobei die Konfigurationsdaten Filterparameter für die MAC-Schicht-Filterung umfassen.
  4. 4
    System according to claim 1 or 2, wherein the set of includes nodes nodes that a network-layer (Network Layer) filtering according to filter parameters provide and the configuration data filter parameters for the network layer filtering include. System nach Anspruch 1 oder 2, wobei der Satz von Knoten Knoten umfasst, die eine Vermittlungsschicht-(Network Layer-)Filterung gemäß Filterparametern vorsehen, und wobei die Konfigurationsdaten Filterparameter für die Vermittlungsschicht-Filterung umfassen.
  5. 5
    System according to claim 1 or 2, wherein the set of includes nodes nodes, the transport layer filtering according to filter parameters provide and the configuration data filter parameters for the transport layer filtering include. System nach Anspruch 1 oder 2, wobei der Satz von Knoten Knoten umfasst, die Transportschicht-Filterung gemäß Filterparametern vorsehen, und wobei die Konfigurationsdaten Filterparameter für die Transportschicht-Filterung umfassen.
  6. 6
    System according to claim 1 or 2, wherein the set of includes Node node, the application layer filtering according to filter parameters provide and the configuration data filter parameters for the application layer filtering include. System nach Anspruch 1 oder 2, wobei der Satz von Knoten Knoten umfasst, die Anwendungsschicht-Filterung gemäß Filterparameter vorsehen, und wobei die Konfigurationsdaten Filterparameter für die Anwendungsschicht-Filterung umfassen.
  7. 7
    System nach Anspruch 1, wobei die Sicherheitsfunktionen Authentifizierungsprotokolle umfassen. The system of claim 1, wherein the security feature Authentication protocols include.
  8. 8
    System nach Anspruch 1, wobei die Sicherheitsfunktionen Auditieren umfassen. The system of claim 1, wherein the security feature Auditing include.
  9. 9
    System nach Anspruch 1, wobei die Sicherheitsfunktionen Autorisierung umfassen. The system of claim 1, wherein the security feature Authorization include.
  10. 10
    System nach Anspruch 1, wobei der Satz von Knoten Knoten umfasst, die Repeater-Funktionen ausführen, und wobei die Sicherheitsfunktionen MAC-(medium access control)-Schicht-Filterung in den Repeater-Funktionen umfassen. The system of claim 1, wherein the set of nodes includes nodes running repeater functions and the safety functions MAC (medium access control) layer filtering in the repeater functions include.
  11. 11
    System nach Anspruch 1, wobei der Satz von Knoten Knoten umfasst, die Sicherungsschicht-(data link layer)-Switch-Funktionen ausführen, und wobei die Sicherheitsfunktionen MAC-(medium access control)-Schicht-Filterung in den Switch-Funktionen umfassen. The system of claim 1, wherein the set of nodes includes nodes Sicherungsschicht- (data link layer) switch functions run, and wherein the security features MAC (medium access control) layer filtering in the switch functions include.
  12. 12
    System nach Anspruch 1, wobei der Satz von Knoten Knoten umfasst, die Vermittlungsschicht-(network layer)-Routing-Funktionen ausführen, und wobei die Sicherheitsfunktionen Vermittlungsschicht-Filterung in den Routing-Funktionen umfassen. The system of claim 1, wherein the set of nodes includes nodes that network-layer (network layer) routing functions run, and wherein the security features network layer filtering in include the routing functions.
  13. 13
    System nach Anspruch 1, wobei der Satz von Knoten Knoten umfasst, die Mehrfachprotokollschicht-(multiple protocol layer)Routing-Funktionen ausführen, und wobei die Sicherheitsfunktionen Authentifizierungsmechanismen umfassen. The system of claim 1, wherein the set of nodes includes nodes Mehrfachprotokollschicht- (multiple protocol perform layer) routing functions, and wherein the security features authentication mechanisms include.
  14. 14
    System nach Anspruch 1, wobei der Satz von Knoten Knoten umfasst, die Vermittlungsschicht-Routing-Funktionen ausführen, und Knoten, die Sicherungsschicht-(data link layer)-Switch-Funktionen ausführen, und wobei die Sicherheitsfunktionen MAC-(medium access control)-Schicht-Filterung und Vermittlungsschicht-Filterung umfassen. The system of claim 1, wherein the set of nodes includes nodes running the network layer routing functions, and Nodes Sicherungsschicht- (data link layer) run -Switch functions and the safety functions MAC (medium access control) layer filtering and network layer filtering include.
  15. 15
    System nach Anspruch 14, wobei der Satz von Knoten Knoten umfasst, die Mehrfachprotokollschicht-(multiple protocol layer)Routing-Funktionen ausführen, und wobei die Sicherheitsfunktionen Authentifizierung umfassen. The system of claim 14, wherein the set of nodes includes nodes Mehrfachprotokollschicht- (multiple protocol perform layer) routing functions, and wherein the security functions include authentication.
  16. 16
    System nach Anspruch 1, wobei der Topologie-Datenspeicher (30) Daten umfasst, die Knoten angeben, die mit Netzwerkverbindungen zu Knoten gekoppelt sind, die außerhalb des Satzes von Knoten liegen. The system of claim 1, wherein the topology data store (30includes) data indicative of nodes with network connections are coupled to nodes external to the set of nodes lie.
  17. 17
    System nach Anspruch 1, wobei der Topologie-Datenspeicher (30) Daten umfasst, die Knoten angeben, die mit Netzwerkverbindungen zu Knoten außerhalb des Satzes von Knoten gekoppelt sind, aktive Knoten, die geeignet sind, eine Sicherheitsrichtlinie durchzusetzen, und passive Knoten, die nicht geeignet oder nicht vertrauenswürdig sind, eine Sicherheitsrichtlinie durchzusetzen;und wobei die Sicherheitsrichtlinienangaben Sicherheitsrichtlinien für aktive Knoten, passive Knoten und für Kommunikationen angeben, die Netzwerkverbindungen zu Knoten außerhalb des Satzes von Knoten durchqueren. The system of claim 1, wherein the topology data store (30includes) data indicative of nodes with network connections to nodes outside the set of nodes are coupled, active Knoth, the appropriate are to enforce a security policy and passive nodes, the unsuitable or not trustworthy, a security policy enforce;and wherein the security policy statements indicate security policies for active Node passive node and for specify communications, the network links to nodes external the set of nodes traverse.
  18. 18
    System nach Anspruch 1, wobei die Konfigurationsschnittstelle (31) einen Skript-Interpreter umfasst, der eine Skriptsprache interpretiert, um die Sicherheitsrichtlinienangaben zu bestimmen. The system of claim 1, wherein the configuration interface (31) A script interpreter includes that interprets a scripting language to the security policy statements to determine.
  19. 19
    System nach Anspruch 1, wobei der Topologie-Datenspeicher (30) Daten umfasst, die aktive Knoten angeben, die geeignet sind, eine Sicherheitsrichtlinie durchzusetzen, und passive Knoten, die nicht geeignet oder nicht vertrauenswürdig sind, eine Sicherheitsrichtlinie durchzusetzen. The system of claim 1, wherein the topology data store (30includes) data indicating active nodes capable are to enforce a security policy and passive nodes, the unsuitable or not trustworthy, a security policy enforce.
  20. 20
    System nach Anspruch 19, wobei die Sicherheitsrichtlinienangaben Sicherheitsrichtlinien für die Kommunikation zwischen einem Quellsatz einer oder mehrerer Endarbeitsstationen und einem Zielsatz einer oder mehrerer Endarbeitsstationen angeben. The system of claim 19, wherein the security policy statements Safety Guidelines communication between a source set of one or more end stations and specify a target set of one or more end stations.
  21. 21
    System nach Anspruch 19, wobei der Konfigurationstreiber (32) Ressourcen umfasst, um Sicherheitsrichtlinien für passive Knoten mittels Erzeugen von Konfigurationsraten für aktive Knoten durchzusetzen, die mit passiven Knoten verbunden sind. The system of claim 19, wherein the configuration driver (32includes) resources to security policies for passive Nodes by generating configuration rates for active enforce nodes that are connected to the passive node.
  22. 22
    System nach Anspruch 18, wobei die Skriptsprache eine Syntax zum Beschreiben einer Sicherheitsrichtlinienangabe einschließlich eines Quellsatzkennzeichens, eines Zielsatzkennzeichens, eines Kommunikationsaktivitätskennzeichens und eine Regel für die identifizierte Kommunikationsaktivität zwischen dem identifizierten Quellsatz und dem identifizierten Zielsatz umfasst. The system of claim 18, wherein the scripting language a syntax for describing a security policy statement including a Source set identifier, a destination set identifier, a communication activity identifier and a rule for the identified communication activity between the identified includes source set and the identified destination set.
  23. 23
    System according to claim 2 or 22, wherein the syntax further comprises an identifier of the location at which the rule enforce is. System nach Anspruch 2 oder 22, wobei die Syntax des Weiteren ein Kennzeichen des Ortes umfasst, an dem die Regel durchzusetzen ist.
  24. 24
    System according to claim 2 or 22, wherein the configuration driver (32includes) resources to security policy statements identify which of the data in the topology data store (30) Not enforced can be. System nach Anspruch 2 oder 22, wobei der Konfigurationstreiber (32) Ressourcen umfasst, um Sicherheitsrichtlinienangaben zu identifizieren, die gemäß der Daten in dem Topologie-Datenspeicher (30) nicht durchgesetzt werden können.
  25. 25
    System according to claim 1 or 2, the configuration memory comprises with persistent storage capability in Communication with a particular node in the set of nodes , and wherein the configuration driver (32) Configuration data for the certain node to the configuration memory transfers. System nach Anspruch 1 oder 2, das einen Konfigurationsspeicher mit ausdauernder Speicherfähigkeit in Kommunikation mit einem bestimmten Knoten in dem Satz von Knoten umfasst, und wobei der Konfigurationstreiber (32) Konfigurationsdaten für den bestimmten Knoten zu dem Konfigurationsspeicher überträgt.
  26. 26
    System nach Anspruch 25, wobei der Konfigurationsspeicher mit dem bestimmten Knoten mittels einer Kommunikationsverbindung gekoppelt ist. The system of claim 25, wherein said configuration memory with the particular node via a communication link coupled.
  27. 27
    System nach Anspruch 1, wobei der Topologie-Datenspeicher (30) Datenstrukturen umfasst, die Informationen für bestimmte Knoten einschließlich Vermittlungsschicht-Adressen, MAC-(medium access control)-Schicht-Adressen, Benutzerkennzeichen, ob der bestimmte Knoten vertrauenswürdig ist, eine Sicherheitsrichtlinie durchzusetzen oder nicht, den Typ der Sicherheitsrichtlinie, den er durchzu setzen geeignet ist, und dessen Verbindungen zu anderen Knoten bereitstellen. The system of claim 1, wherein the topology data store (30includes) data structures that provide information for certain node including Network layer addresses, MAC (medium access control) layer addresses, User ID whether the particular node is trusted, enforce a security policy or not, the type of Security policy, which he put durchzu suitable, and its provide connections to other nodes.
  28. 28
    System nach Anspruch 1, wobei die Sicherheitsrichtlinienangaben Sicherheitsrichtlinien für die Kommunikation zwischen einem Quellsatz einschließlich einer oder mehrerer Endarbeitsstationen in dem Netzwerk (10) und einem Zielsatz einschließlich einer oder mehrerer Endarbeitsstationen in dem Netzwerk angeben, und wobei der Konfigurationstreiber (32) Ressourcen umfasst, um einen Artikulationssatz (cut vertex set) von Knoten zu identifizieren, die geeignet sind, die angegebenen Sicherheitsrichtlinien innerhalb des Satzes von Knoten in dem Netzwerk durchzusetzen, und um die Konfigurationsdaten in den Knoten in dem Artikulationssatz einzurichten. The system of claim 1, wherein the security policy statements Safety Guidelines communication between a source set including a or more end stations in the network (10) and a destination set including specify one or more end stations in the network, and wherein the configuration driver (32includes) resources a vertex set to identify nodes (cut vertex set) are suitable, the specified security policies within enforce the set of nodes in the network, and to the set configuration data to the nodes in the cut vertex set.
  29. 29
    System nach Anspruch 28, wobei der Artikulationssatz aus einem minimalen Artikulationssatz besteht. The system of claim 28, wherein the vertex set consists of a minimal cut vertex set.
  30. 30
    System nach Anspruch 2, wobei der Topologie-Datenspeicher (30) Daten umfasst, die aktive Knoten angeben, und die geeignet sind, eine Sicherheitsrichtlinie durchzusetzen, sowie passive Knoten, die nicht geeignet oder nicht vertrauenswürdig sind, eine Sicherheitsrichtlinie durchzusetzen. The system of claim 2, wherein the topology data store (30includes) data indicating the active node, and the are capable of enforcing a security policy and passive Nodes that do not are not suitable or trustworthy, enforce a security policy.
  31. 31
    System nach Anspruch 2, wobei der Topologie-Datenspeicher (30) Daten umfasst, die Knoten angeben, die mit Netzwerkverbindungen zu Knoten außerhalb des Satzes von Knoten gekoppelt sind. The system of claim 2, wherein the topology data store (30includes) data, the node isBen, the network connections to nodes outside coupled the set of nodes.
  32. 32
    System nach Anspruch 31, wobei die Sicherheitsrichtlinienangaben Sicherheitsrichtlinien für Kommunikationen angeben, die Netzwerkverbindungen zu Knoten außerhalb des Satzes von Knoten durchqueren. The system of claim 31, wherein the security policy statements Safety Guidelines specify communications, the network links to nodes external the set of nodes traverse.
  33. 33
    System nach Anspruch 2, wobei der Konfigurationstreiber Ressourcen umfasst. um einen Artikulationssatz von Knoten zu identifizieren, die geeignet sind, die angegebenen Sicherheitsrichtlinien durchzusetzen und die Konfigurationsdaten in den Knoten in dem Artikulationssatz zu errichten. The system of claim 2, wherein the configuration driver includes resources. to identify a cut vertex set of nodes, which are capable of enforcing security policies and indicated the configuration data in the nodes in the cut vertex set to build.
  34. 34
    System nach Anspruch 33, wobei der Artikulationssatz aus einem minimalen Arti kulationssatz besteht. The system of claim 33, wherein the vertex set consists of a minimum Arti kulationssatz.
  35. 35
    A method of constructing a firewall system in a network (10) Including a set of nodes a variety of types, the nodes in the set of nodes in the network (10include) security features in response to configuration data for the corresponding node are capable of running are, with the following steps:Providing topology data including information about Security features that are effective in the nodes in the set, and over Compounds of the nodes in the set;Deploying security policy statements, specify the security policies between Endsystemgeräten in the Set to be implemented;Translate the security policy statements in response to the topology data into configuration data for security functions, which are effective in nodes in the set;and Building up the configuration data in the security features of the nodes in the network (10). Verfahren zum Errichten eines Firewall-Systems in einem Netzwerk (10) einschließlich eines Satzes von Knoten einer Vielzahl von Typen, wobei die Knoten in dem Satz von Knoten in dem Netzwerk (10) Sicherheitsfunktionen umfassen, die als Reaktion auf Konfigurationsdaten, die für den entsprechenden Knoten geeignet sind, ausgeführt werden, mit den folgenden Schritten: Bereitstellen von Topologiedaten einschließlich Informationen über Sicherheitsfunktionen, die in den Knoten in dem Satz wirksam sind, und über Verbindungen der Knoten in dem Satz;Bereitstellen von Sicherheitsrichtlinienangaben, die Sicherheitsrichtlinien angeben, die zwischen Endsystemgeräten in dem Satz zu implementieren sind;Übersetzen der Sicherheitsrichtlinienangaben als Reaktion auf die Topologiedaten in Konfigurationsdaten für Sicherheitsfunktionen, die bei Knoten in dem Satz wirksam sind;und Aufbauen der Konfigurationsdaten in den Sicherheitsfunktionen an den Knoten in dem Netzwerk (10).
  36. 36
    A method of constructing a firewall system in a network (10) Including a set of nodes a variety of types, the nodes in the set of nodes in the network (10include) security features in response to configuration data for the corresponding node are capable of running are, with the following steps:Providing topology data including information about Security features that are effective in nodes in the set, and compounds of nodes in the set;Deploying security policy statements, specify the security policy between a source sentence of end stations and a target set of end stations are to be implemented in the set;Identifying an articulation rate of nodes that consist of nodes that are capable of the security policy statements enforce, in response to the topology data and the security policy statements and, when they leave the network (10would be removed), the would isolate the source set of the target set;as reaction to the identified vertex set and the security policy statements Translate in configuration information Security features that take effect on nodes in the cut vertex set are;and Installation of the configuration data in the safety functions at the nodes in the cut vertex set. Verfahren zum Errichten eines Firewall-Systems in einem Netzwerk (10) einschließlich eines Satzes von Knoten einer Vielzahl von Typen, wobei die Knoten in dem Satz von Knoten in dem Netzwerk (10) Sicherheitsfunktionen umfassen, die als Reaktion auf Konfigurationsdaten, die für den entsprechenden Knoten geeignet sind, ausgeführt werden, mit folgenden Schritten: Bereitstellen von Topologiedaten einschließlich Informationen über Sicherheitsfunktionen, die in Knoten in dem Satz wirksam sind, und über Verbindungen von Knoten in dem Satz;Bereitstellen von Sicherheitsrichtlinienangaben, die Sicherheitsrichtlinien angeben, die zwischen einem Quellsatz von Endarbeitsstationen und einem Zielsatz von Endarbeitsstationen in dem Satz zu implementieren sind;Identifizieren eines Artikulationssatzes von Knoten, die aus Knoten bestehen, die geeignet sind, die Sicherheitsrichtlinienangaben durchzusetzen, als Reaktion auf die Topologiedaten und die Sicherheitsrichtlinienangaben, und die, wenn sie aus dem Netzwerk (10) entfernt würden, den Quellsatz von dem Zielsatz isolieren würden;als Reaktion auf den identifizierten Artikulationssatz und die Sicherheitsrichtlinienangaben Übersetzen in Konfigurationsdaten für Sicherheitsfunktionen, die an Knoten in dem Artikulationssatz wirksam sind;und Aufbauen der Konfigurationsdaten in den Sicherheitsfunktionen an den Knoten in dem Artikulationssatz.
  37. 37
    The method of claim 35, wherein the topology data Data structures include providing information for particular nodes, including Addresses in one or more protocol layers, whether the particular Node trustworthy is to enforce security policies, type of security policy, which can enforce the specific nodes and links of the particular node to other nodes. Verfahren nach Anspruch 35, wobei die Topologiedaten Datenstrukturen umfassen, die Informationen für bestimmte Knoten bereitstellen, einschließlich Adressen in einer oder mehrerer Protokollschichten, ob der bestimmte Knoten vertrauenswürdig ist, Sicherheitsrichtlinien durchzusetzen, Typ der Sicherheitsrichtlinie, die der bestimmte Knoten durchsetzen kann, und Verbindungen des bestimmten Knotens zu anderen Knoten.
  38. 38
    A method according to claim 35 or 36, wherein said step the Bereiststellens the security policy statements interpreting includes a scripting language to the security policy statements to determine the scripting language syntax for describing a security policy statement including a source identifier, a destination identifier, a communication activity identifier and a rule for the identified communication activity between the identified comprising source and the identified target. Verfahren nach Anspruch 35 oder 36, wobei der Schritt des Bereiststellens der Sicherheitsrichtlinienangaben das Interpretieren einer Skriptsprache umfasst, um die Sicherheitsrichtlinienangaben zu bestimmen, wobei die Skriptsprache eine Syntax zum Beschreiben einer Sicherheitsrichtlinienangabe einschließlich eines Quellkennzeichens, eines Zielkennzeichens, eines Kommunikationsaktivitätskennzeichens und eine Regel für die identifizierte Kommunikationsaktivität zwischen der identifizierten Quelle und dem identifizierten Ziel umfasst.
  39. 39
    The method of claim 38, wherein the syntax of the Furthermore, an identifier of the location includes at which enforce the rule is. Verfahren nach Anspruch 38, wobei die Syntax des Weiteren ein Kennzeichen des Ortes umfasst, an dem die Regel durchzusetzen ist.
  40. 40
    The method of claim 35, wherein the step of Constructing transferring the configuration data via the network comprises a permanent memory which is in communication is connected to the node. Verfahren nach Anspruch 35, wobei der Schritt des Aufbauens das Übertragen der Konfigurationsdaten über das Netzwerk zu einem dauerhaften Speicher umfasst, der in Kommunikation mit dem Knoten steht.
  41. 41
    The method of claim 36 or 40, wherein for at least a node of the permanent memory in communication with the node for the Node is local, and where for at least one other node of the permanent memory in communication Located at the node of the node is located. Verfahren nach Anspruch 36 oder 40, wobei für mindestens einen Knoten der dauerhafte Speicher in Kommunikation mit dem Knoten für den Knoten lokal ist, und wobei für mindestens einen anderen Knoten der dauerhafte Speicher in Kommunikation mit dem Knoten von dem Knoten entfernt liegt.
  42. 42
    A method according to claim 40, wherein for at least a node of the permanent memory in communication with the node away from the node, and wherein the step of establishing the configuration data at the node after transmitting the configuration data to the persistent store, the signaling of the safety function includes at the node that the configuration data has changed. Verfahren nach Anspruch 40, wobei für mindestens einen Knoten der dauerhafte Speicher in Kommunikation mit dem Knoten entfernt von dem Knoten liegt, und wobei der Schritt des Aufbauens der Konfigurationsdaten an dem Knoten nach dem Übertragen der Konfigurationsdaten zu dem dauerhaften Speicher das Signalisieren der Sicherheitsfunktion an dem Knoten umfasst, dass die Konfigurationsdaten geändert wurden.
  43. 43
    The method of claim 35, wherein the topology data include data indicating active nodes capable of a enforce security policy and passive nodes which unsuitable or not trusted are to enforce a security policy. Verfahren nach Anspruch 35, wobei die Topologiedaten Daten umfassen, die aktive Knoten angeben, die geeignet sind, eine Sicherheitsrichtlinie durchzusetzen, sowie passive Knoten, die ungeeignet oder nicht vertrauenswürdig sind, eine Sicherheitsrichtlinie durchzusetzen.
  44. 44
    The method of claim 43, wherein the topology data include data indicative of nodes with network connections to nodes outside coupled the set of nodes. Verfahren nach Anspruch 43, wobei die Topologiedaten Daten umfassen, die Knoten angeben, die mit Netzwerkverbindungen zu Knoten außerhalb des Satzes von Knoten gekoppelt sind.
  45. 45
    The method of claim 44, wherein the security policy statements Safety Guidelines specify communications, the network links to nodes external the set of nodes traverse. Verfahren nach Anspruch 44, wobei die Sicherheitsrichtlinienangaben Sicherheitsrichtlinien für Kommunikationen angeben, die Netzwerkverbindungen zu Knoten außerhalb des Satzes von Knoten durchqueren.
  46. 46
    The method of claim 45, wherein the step of translating generating configuration data for active nodes comprises the are connected to the passive node to security policies for passive nodes enforce. Verfahren nach Anspruch 45, wobei der Schritt des Übersetzens das Erzeugen von Konfigurationsdaten für aktive Knoten umfasst, die mit passiven Knoten verbunden sind, um Sicherheitsrichtlinien für passive Knoten durchzusetzen.
  47. 47
    The method of claim 35, wherein the step of translating identifying security policy statements includes that according to the data in the topology data store can not be enforced. Verfahren nach Anspruch 35, wobei der Schritt des Übersetzens das Identifizieren von Sicherheitsrichtlinienangaben umfasst, die gemäß der Daten in dem Topologie- Datenspeicher nicht durchgesetzt werden können.
  48. 48
    The method of claim 35, wherein the set of nodes includes nodes, provide the MAC layer filtering according to filter parameters, and wherein the configuration data filter parameters for the MAC layer filtering include. Verfahren nach Anspruch 35, wobei der Satz von Knoten Knoten umfasst, die MAC-Schicht-Filterung gemäß Filterparametern vorsehen, und wobei die Konfigurationsdaten Filterparameter für die MAC-Schicht-Filterung umfassen.
  49. 49
    The method of claim 35, wherein the set of nodes includes nodes, the network layer filtering according to filter parameters provide and the configuration data filtering parameters for network layer filtering include. Verfahren nach Anspruch 35, wobei der Satz von Knoten Knoten umfasst, die Vermittlungsschicht-Filterung gemäß Filterparameter vorsehen, und wobei die Konfigurationsdaten Filterparameter für Vermittlungsschicht-Filterung umfassen.
  50. 50
    The method of claim 35, wherein the set of nodes includes nodes, the transport layer filtering according to filter parameters provide and the configuration data filtering parameters for transport layer filtering include. Verfahren nach anspruch 35, wobei der Satz von Knoten Knoten umfasst, die Transportschicht-Filterung gemäß Filterparametern vorsehen, und wobei die Konfigurationsdaten Filterparameter für Transportschicht-Filterung umfassen.
  51. 51
    The method of claim 35, wherein the set of nodes includes nodes, the application layer filtering according to filter parameters deploy, and wherein the configuration data filter parameters Application layer filtering include. Verfahren nach anspruch 35, wobei der Satz von Knoten Knoten umfasst, die Anwendungsschicht-Filterung gemäß Filterparametern bereitstellen, und wobei die Konfigurationsdaten Filterparameter für Anwendungsschicht-Filterung umfassen.
  52. 52
    The method of claim 35, wherein the security feature Authorization include. Verfahren nach Anspruch 35, wobei die Sicherheitsfunktionen Autorisierung umfassen.
  53. 53
    The method of claim 35, wherein the security feature Authentication include. Verfahren nach Anspruch 35, wobei die Sicherheitsfunktionen Authentifizierung umfassen.
  54. 54
    The method of claim 35, wherein the security feature Auditing include. Verfahren nach Anspruch 35, wobei die Sicherheitsfunktionen Auditieren umfassen.
  55. 55
    A method according to claim 35 or 36, wherein the set includes node node, the network layer filtering according to IP (Internet Protocol) provide filter parameters, and wherein the configuration data IP filter parameters include. Verfahren nach Anspruch 35 oder 36, wobei der Satz von Knoten Knoten umfasst, die Vermittlungsschicht-Filterung gemäß IP-(Internet Protocol)Filterparametern vorsehen, und wobei die Konfigurationsdaten IP-Filterparameter umfassen.
  56. 56
    A method according to claim 35 or 36, wherein the set includes node node, the filtering according to TCP / IP (Transport Control Protocol / Internet Protocol) filter parameters provide and wherein the configuration data TCP / IP filter parameters include. Verfahren nach Anspruch 35 oder 36, wobei der Satz von Knoten Knoten umfasst, die eine Filterung gemäß TCP/IP-(Transport Control Protocol/Internet Protocol) Filterparametern vorsehen, und wobei die Konfigurationsdaten TCP/IP- Filterparameter umfassen.
  57. 57
    The method of claim 36, wherein the topology data Data structures include providing information for particular nodes, including Addresses whether the particular node is trusted, a security policy enforce, type the security policy that the specific Node can enforce, and connections of the particular node to other nodes. Verfahren nach Anspruch 36, wobei die Topologiedaten Datenstrukturen umfassen, die Informationen für bestimmte Knoten bereitstellen, einschließlich Adressen, ob der bestimmte Knoten vertrauenswürdig ist, eine Sicherheitsrichtlinie durchzusetzen, Typ der Sicherheitsrichtlinie, die der bestimmte Knoten durchsetzen kann, und Verbindungen des bestimmten Knotens zu anderen Knoten.
  58. 58
    The method of claim 36, wherein the step of Constructing transferring the configuration data via includes the network to persistent storage in communication with the nodes in the Artikulationssatz stands. Verfahren nach Anspruch 36, wobei der Schritt des Aufbauens das Übertragen der Konfigurationsdaten über das Netzwerk zu einem dauerhaften Speicher umfasst, der in Verbindung mit den Knoten in dem Artikulationssatz steht.
  59. 59
    The method of claim 36, wherein said cut vertex set consists of a minimal cut vertex set. Verfahren nach Anspruch 36, wobei der Artikulationssatz aus einem minimalen Artikulationssatz besteht.
Independent claims59