本發(fā)明專利技術(shù)公開了基于IP協(xié)議中的標(biāo)識控制網(wǎng)絡(luò)訪問的方法,該方法通過對合法終端計算機(jī)網(wǎng)絡(luò)數(shù)據(jù)包中IP協(xié)議中的Identification(標(biāo)識)進(jìn)行加密、網(wǎng)絡(luò)安全控制服務(wù)器對接收到的網(wǎng)絡(luò)數(shù)據(jù)包中IP協(xié)議中的Identification進(jìn)行解密的方法,使網(wǎng)絡(luò)安全控制服務(wù)器可以準(zhǔn)確、快速地識別終端計算機(jī)的合法性,解決了由于在終端計算機(jī)與網(wǎng)絡(luò)安全控制服務(wù)器之間放置NAT地址轉(zhuǎn)換設(shè)備,使終端計算機(jī)所發(fā)送的TCP數(shù)據(jù)包的源IP地址發(fā)生了轉(zhuǎn)換,網(wǎng)絡(luò)安全控制服務(wù)器無法判斷終端計算機(jī)合法性的問題。本發(fā)明專利技術(shù)可以廣泛應(yīng)用于各種網(wǎng)絡(luò)結(jié)構(gòu)。
【技術(shù)實現(xiàn)步驟摘要】
本專利技術(shù)涉及網(wǎng)絡(luò)管理
,特別涉及網(wǎng)絡(luò)安全控制服務(wù)器的控制管理
,具體是基于IP協(xié)議中的標(biāo)識控制網(wǎng)絡(luò)訪問的方法。
技術(shù)介紹
隨著社會信息化程度不斷提高,企業(yè)規(guī)模不斷擴(kuò)大,企業(yè)中計算機(jī)的數(shù)量越來越多,對終端計算機(jī)進(jìn)行管理的要求也越來越高。為了有效地管理終端計算機(jī),需要在局域網(wǎng)中安裝網(wǎng)絡(luò)安全控制服務(wù)器,通過網(wǎng)絡(luò)安全控制服務(wù)器來判斷入網(wǎng)的終端計算機(jī)是否合法。·現(xiàn)有技術(shù)中,網(wǎng)絡(luò)安全控制服務(wù)器通過識別終端計算機(jī)的IP地址判斷終端計算機(jī)是否合法,對非法終端計算機(jī)發(fā)送的TCP數(shù)據(jù)包進(jìn)行阻斷,達(dá)到控制非法終端計算機(jī)訪問指定網(wǎng)絡(luò)(互聯(lián)網(wǎng)、局域網(wǎng)內(nèi)指定服務(wù)器群或任何指定網(wǎng)絡(luò)區(qū)域)的目的。但這種技術(shù)有兩個明顯的缺點,ー是判別時間較長。該技術(shù)判別終端計算機(jī)合法性的方法是通過在合法列表中比對IP地址來實現(xiàn)的,局域網(wǎng)的規(guī)模越大,合法列表中的內(nèi)容就越多,比對的次數(shù)就越多,因此判別的時間就越長;ニ是當(dāng)終端計算機(jī)與網(wǎng)絡(luò)安全控制服務(wù)器之間設(shè)置NAT地址轉(zhuǎn)換設(shè)備(網(wǎng)絡(luò)地址轉(zhuǎn)換設(shè)備)吋,網(wǎng)絡(luò)安全控制服務(wù)器無法識別終端計算機(jī)是否合法。終端計算機(jī)向指定網(wǎng)絡(luò)所發(fā)送的TCP數(shù)據(jù)包在經(jīng)過NAT地址轉(zhuǎn)換設(shè)備后,TCP數(shù)據(jù)包的源IP地址(即終端計算機(jī)的IP地址)轉(zhuǎn)換為NATIP地址(即NAT地址轉(zhuǎn)換設(shè)備指定的IP地址),TCP數(shù)據(jù)包的源端ロ(即終端計算機(jī)的端ロ)轉(zhuǎn)換成NAT端ロ,網(wǎng)絡(luò)安全控制服務(wù)器接收到TCP數(shù)據(jù)包后,無法通過識別終端計算機(jī)IP地址的方法區(qū)分出是哪臺終端計算機(jī)發(fā)送的,因此無法識別終端計算機(jī)是否合法。
技術(shù)實現(xiàn)思路
為了克服上述現(xiàn)有技術(shù)的不足,本專利技術(shù)提供基于IP協(xié)議中的標(biāo)識控制網(wǎng)絡(luò)訪問的方法。該方法通過對合法終端計算機(jī)網(wǎng)絡(luò)數(shù)據(jù)包中IP協(xié)議中的Identification (標(biāo)識)進(jìn)行加密、網(wǎng)絡(luò)安全控制服務(wù)器對接收到的網(wǎng)絡(luò)數(shù)據(jù)包中IP協(xié)議中的Identification進(jìn)行解密的方法,使網(wǎng)絡(luò)安全控制服務(wù)器可以準(zhǔn)確、快速地識別終端計算機(jī)的合法性。為了實現(xiàn)上述目的,本專利技術(shù)采用如下技術(shù)方案 基于IP協(xié)議中的標(biāo)識控制網(wǎng)絡(luò)訪問的方法,包括如下步驟 a.網(wǎng)絡(luò)安全控制服務(wù)器每個設(shè)定間隔時間隨機(jī)產(chǎn)生ー個新的密鑰 網(wǎng)絡(luò)安全控制服務(wù)器中首先產(chǎn)生并保存新、舊兩個密鑰,之后每個設(shè)定間隔時間隨機(jī)產(chǎn)生ー個新的密鑰,當(dāng)新的密鑰產(chǎn)生后,原有新密鑰變?yōu)榕f密鑰保存,新產(chǎn)生的新的密鑰作為新密鑰保存,以此類推,所述新、舊密鑰用于對TCP數(shù)據(jù)包中IP協(xié)議中的Identification進(jìn)行解密; b.網(wǎng)絡(luò)安全控制服務(wù)器將所述新的密鑰發(fā)送給安裝有對應(yīng)終端軟件的終端計算機(jī); c.安裝有對應(yīng)終端軟件的終端計算機(jī)接收從網(wǎng)絡(luò)安全控制服務(wù)器發(fā)送的新的密鑰安裝有對應(yīng)終端軟件的終端計算機(jī)能夠每個設(shè)定間隔時間接收從網(wǎng)絡(luò)安全控制服務(wù)器發(fā)送的新的密鑰,并將最新接收的新的密鑰作為最新的密鑰進(jìn)行保存以更新上一次接收的密鑰,該最新的密鑰用于對所述安裝有對應(yīng)終端軟件的終端計算機(jī)所要發(fā)送的TCP數(shù)據(jù)包中IP協(xié)議中的Identification進(jìn)行加密; 而未安裝有對應(yīng)終端軟件的終端計算機(jī),因為其沒有安裝對應(yīng)終端軟件,因此不能夠接收從網(wǎng)絡(luò)安全控制服務(wù)器發(fā)送的新的密鑰; d.終端計算機(jī)訪問指定網(wǎng)絡(luò),發(fā)送TCP數(shù)據(jù)包 終端計算機(jī)訪問指定網(wǎng)絡(luò),新建立ー個TCP連接,向指定網(wǎng)絡(luò)發(fā)送TCP數(shù)據(jù)包; 如果是安裝有對應(yīng)終端軟件的終端計算機(jī),安裝有對應(yīng)終端軟件的終端計算機(jī)通過其驅(qū)動攔截其向指定網(wǎng)絡(luò)發(fā)送的TCP數(shù)據(jù)包,并用其保存的最新的密鑰對TCP數(shù)據(jù)包中IP協(xié)議中的Identification進(jìn)行加密,然后發(fā)送對Identification進(jìn)行加密后的TCP數(shù)據(jù)包; 如果是未安裝有對應(yīng)終端軟件的終端計算機(jī),未安裝有對應(yīng)終端軟件的終端計算機(jī)不能夠接收從網(wǎng)絡(luò)安全控制服務(wù)器發(fā)送的新的密鑰,其驅(qū)動也不能夠攔截其向指定網(wǎng)絡(luò)發(fā)送的TCP數(shù)據(jù)包,因此無法對其發(fā)送的TCP數(shù)據(jù)包中IP協(xié)議中的Identification進(jìn)行加密,因此直接發(fā)送TCP數(shù)據(jù)包; e.網(wǎng)絡(luò)安全控制服務(wù)器接收終端計算機(jī)發(fā)送的TCP數(shù)據(jù)包 網(wǎng)絡(luò)安全控制服務(wù)器接收終端計算機(jī)發(fā)送的TCP數(shù)據(jù)包,并獲取TCP數(shù)據(jù)包中IP協(xié)議中的 Identification ; f.網(wǎng)絡(luò)安全控制服務(wù)器對其所獲取的TCP數(shù)據(jù)包中IP協(xié)議中的Identification進(jìn)行校驗 網(wǎng)絡(luò)安全控制服務(wù)器用其保存的新、舊密鑰分別對其所獲取的TCP數(shù)據(jù)包中IP協(xié)議中的Identification進(jìn)行解密,如果有ー個密鑰解密成功,則校驗成功,執(zhí)行步驟g ;如果新、舊密鑰都解密失敗,則校驗失敗,執(zhí)行步驟h ; g.判定向網(wǎng)絡(luò)安全控制服務(wù)器發(fā)送TCP數(shù)據(jù)包的終端計算機(jī)合法,允許該終端計算機(jī)訪問指定網(wǎng)絡(luò),結(jié)束; h.判定向網(wǎng)絡(luò)安全控制服務(wù)器發(fā)送TCP數(shù)據(jù)包的終端計算機(jī)非法,阻斷該終端計算機(jī)訪問指定網(wǎng)絡(luò),結(jié)束。所述步驟a中,所述每個設(shè)定間隔時間為一分鐘。所述步驟d、步驟g和步驟h中,所述指定網(wǎng)絡(luò)為互聯(lián)網(wǎng)、局域網(wǎng)內(nèi)指定服務(wù)器群或任何指定網(wǎng)絡(luò)區(qū)域。本專利技術(shù)的有益效果是通過對合法終端計算機(jī)網(wǎng)絡(luò)數(shù)據(jù)包中IP協(xié)議中的Identification (標(biāo)識)進(jìn)行加密、網(wǎng)絡(luò)安全控制服務(wù)器對接收到的網(wǎng)絡(luò)數(shù)據(jù)包中IP協(xié)議中的Identification進(jìn)行解密的方法,使網(wǎng)絡(luò)安全控制服務(wù)器可以準(zhǔn)確、快速地識別終端計算機(jī)的合法性,判斷時間短,識別速度快。而且,在終端計算機(jī)與網(wǎng)絡(luò)安全控制服務(wù)器之間設(shè)置了 NAT地址轉(zhuǎn)換設(shè)備的環(huán)境,由于TCP數(shù)據(jù)包中IP協(xié)議中的Identification在經(jīng)過NAT地址轉(zhuǎn)換設(shè)備后不會發(fā)生改變,網(wǎng)絡(luò)安全控制服務(wù)器仍可以判別終端計算機(jī)的合法性,解決了網(wǎng)絡(luò)安全控制服務(wù)器無法通過終端計算機(jī)IP地址識別終端計算機(jī)合法性的問題。附圖說明圖I為本專利技術(shù)的基于IP協(xié)議中的標(biāo)識控制網(wǎng)絡(luò)訪問的方法的流程 圖2為本專利技術(shù)的實施例的應(yīng)用環(huán)境示意圖。具體實施例方式下面將結(jié)合附圖及實施例,對本專利技術(shù)做進(jìn)ー步詳細(xì)描述。本專利技術(shù)的基于IP協(xié)議中的標(biāo)識控制網(wǎng)絡(luò)訪問的方法,本實施例的應(yīng)用環(huán)境如圖2所示,包括互聯(lián)網(wǎng)、路由器、交換機(jī)、網(wǎng)絡(luò)安全控制服務(wù)器、NAT路由器、終端計算機(jī)I、終端計算機(jī)2 ;所述路由器的一端連接互聯(lián)網(wǎng),另一端連接交換機(jī)的以太網(wǎng)端ロ J1,該交換機(jī)的以太網(wǎng)端ロ J2連接網(wǎng)絡(luò)安全控制服務(wù)器的以太網(wǎng)端ロ W1,該交換機(jī)的以太網(wǎng)端ロ J3連接NAT路由器的以太網(wǎng)端ロ NI,所述NAT路由器的以太網(wǎng)端ロ N2連接終端計算機(jī)1,所述NAT路由器的以太網(wǎng)端ロ N3連接終端計算機(jī)2 ;交換機(jī)的以太網(wǎng)端ロ J2是對以太網(wǎng)端ロ Jl的鏡像,因此,當(dāng)終端計算機(jī)I或終端計算機(jī)2訪問互聯(lián)網(wǎng)時,終端計算機(jī)發(fā)送的TCP數(shù)據(jù)包通過交換機(jī)的以太網(wǎng)端ロ Jl時,會被鏡像到交換機(jī)的以太網(wǎng)端ロ J2上,此時網(wǎng)絡(luò)安全控制 服務(wù)器通過交換機(jī)的以太網(wǎng)端ロ J2可以接收到終端計算機(jī)I或終端計算機(jī)2訪問互聯(lián)網(wǎng)時發(fā)送的TCP數(shù)據(jù)包,并對接收到的TCP數(shù)據(jù)包進(jìn)行分析、處理; 本實施例具體采用如下設(shè)備 路由器TP-LINK TL-R4148 交換機(jī)Huawei Quidway S3900 網(wǎng)絡(luò)安全控制服務(wù)器航天聯(lián)志2000R NAT 路由器H3C Aolynk WBR204g實施例本實施例,其中終端計算機(jī)I安裝有對應(yīng)終端軟件,因本文檔來自技高網(wǎng)...
【技術(shù)保護(hù)點】
基于IP協(xié)議中的標(biāo)識控制網(wǎng)絡(luò)訪問的方法,包括如下步驟:a.網(wǎng)絡(luò)安全控制服務(wù)器每個設(shè)定間隔時間隨機(jī)產(chǎn)生一個新的密鑰:網(wǎng)絡(luò)安全控制服務(wù)器中首先產(chǎn)生并保存新、舊兩個密鑰,之后每個設(shè)定間隔時間隨機(jī)產(chǎn)生一個新的密鑰,當(dāng)新的密鑰產(chǎn)生后,原有新密鑰變?yōu)榕f密鑰保存,新產(chǎn)生的新的密鑰作為新密鑰保存,以此類推,所述新、舊密鑰用于對TCP數(shù)據(jù)包中IP協(xié)議中的Identification進(jìn)行解密;b.網(wǎng)絡(luò)安全控制服務(wù)器將所述新的密鑰發(fā)送給安裝有對應(yīng)終端軟件的終端計算機(jī);c.安裝有對應(yīng)終端軟件的終端計算機(jī)接收從網(wǎng)絡(luò)安全控制服務(wù)器發(fā)送的新的密鑰:安裝有對應(yīng)終端軟件的終端計算機(jī)能夠每個設(shè)定間隔時間接收從網(wǎng)絡(luò)安全控制服務(wù)器發(fā)送的新的密鑰,并將最新接收的新的密鑰作為最新的密鑰進(jìn)行保存以更新上一次接收的密鑰,該最新的密鑰用于對所述安裝有對應(yīng)終端軟件的終端計算機(jī)所要發(fā)送的TCP數(shù)據(jù)包中IP協(xié)議中的Identification進(jìn)行加密;而未安裝有對應(yīng)終端軟件的終端計算機(jī),因為其沒有安裝對應(yīng)終端軟件,因此不能夠接收從網(wǎng)絡(luò)安全控制服務(wù)器發(fā)送的新的密鑰;d.終端計算機(jī)訪問指定網(wǎng)絡(luò),發(fā)送TCP數(shù)據(jù)包:終端計算機(jī)訪問指定網(wǎng)絡(luò),新建立一個TCP連接,向指定網(wǎng)絡(luò)發(fā)送TCP數(shù)據(jù)包;如果是安裝有對應(yīng)終端軟件的終端計算機(jī),安裝有對應(yīng)終端軟件的終端計算機(jī)通過其驅(qū)動攔截其向指定網(wǎng)絡(luò)發(fā)送的TCP數(shù)據(jù)包,并用其保存的最新的密鑰對TCP數(shù)據(jù)包中IP協(xié)議中的Identification進(jìn)行加密,然后發(fā)送對Identification進(jìn)行加密后的TCP數(shù)據(jù)包;如果是未安裝有對應(yīng)終端軟件的終端計算機(jī),則不能夠接收從網(wǎng)絡(luò)安全控制服務(wù)器發(fā)送的新的密鑰,其驅(qū)動也不能夠攔截其向指定網(wǎng)絡(luò)發(fā)送的TCP數(shù)據(jù)包,因此無法對其發(fā)送的TCP數(shù)據(jù)包中IP協(xié)議中的Identification進(jìn)行加密,因此直接發(fā)送TCP數(shù)據(jù)包;e.網(wǎng)絡(luò)安全控制服務(wù)器接收終端計算機(jī)發(fā)送的TCP數(shù)據(jù)包:網(wǎng)絡(luò)安全控制服務(wù)器接收終端計算機(jī)發(fā)送的TCP數(shù)據(jù)包,并獲取TCP數(shù)據(jù)包中IP協(xié)議中的Identification;f.網(wǎng)絡(luò)安全控制服務(wù)器對其所獲取的TCP數(shù)據(jù)包中IP協(xié)議中的Identification進(jìn)行校驗:網(wǎng)絡(luò)安全控制服務(wù)器用其保存的新、舊密鑰分別對其所獲取的TCP數(shù)據(jù)包中IP協(xié)議中的Identification進(jìn)行解密,如果有一個密鑰解密成功,則校驗成功,執(zhí)行步驟g;如果新、舊密鑰都解密失敗,則校驗失敗,執(zhí)行步驟h;g.判定向網(wǎng)絡(luò)安全控制服務(wù)器發(fā)送TCP數(shù)據(jù)包的終端計算機(jī)合法,允許該終端計算機(jī)訪問指定網(wǎng)絡(luò),結(jié)束;h.判定向網(wǎng)絡(luò)安全控制服務(wù)器發(fā)送TCP數(shù)據(jù)包的終端計算機(jī)非法,阻斷該終端計算機(jī)訪問指定網(wǎng)絡(luò),結(jié)束。...
【技術(shù)特征摘要】
1.基于IP協(xié)議中的標(biāo)識控制網(wǎng)絡(luò)訪問的方法,包括如下步驟 a.網(wǎng)絡(luò)安全控制服務(wù)器每個設(shè)定間隔時間隨機(jī)產(chǎn)生ー個新的密鑰 網(wǎng)絡(luò)安全控制服務(wù)器中首先產(chǎn)生并保存新、舊兩個密鑰,之后每個設(shè)定間隔時間隨機(jī)產(chǎn)生ー個新的密鑰,當(dāng)新的密鑰產(chǎn)生后,原有新密鑰變?yōu)榕f密鑰保存,新產(chǎn)生的新的密鑰作為新密鑰保存,以此類推,所述新、舊密鑰用于對TCP數(shù)據(jù)包中IP協(xié)議中的Identification進(jìn)行解密; b.網(wǎng)絡(luò)安全控制服務(wù)器將所述新的密鑰發(fā)送給安裝有對應(yīng)終端軟件的終端計算機(jī); c.安裝有對應(yīng)終端軟件的終端計算機(jī)接收從網(wǎng)絡(luò)安全控制服務(wù)器發(fā)送的新的密鑰 安裝有對應(yīng)終端軟件的終端計算機(jī)能夠每個設(shè)定間隔時間接收從網(wǎng)絡(luò)安全控制服務(wù)器發(fā)送的新的密鑰,并將最新接收的新的密鑰作為最新的密鑰進(jìn)行保存以更新上一次接收的密鑰,該最新的密鑰用于對所述安裝有對應(yīng)終端軟件的終端計算機(jī)所要發(fā)送的TCP數(shù)據(jù)包中IP協(xié)議中的Identification進(jìn)行加密; 而未安裝有對應(yīng)終端軟件的終端計算機(jī),因為其沒有安裝對應(yīng)終端軟件,因此不能夠接收從網(wǎng)絡(luò)安全控制服務(wù)器發(fā)送的新的密鑰; d.終端計算機(jī)訪問指定網(wǎng)絡(luò),發(fā)送TCP數(shù)據(jù)包 終端計算機(jī)訪問指定網(wǎng)絡(luò),新建立ー個TCP連接,向指定網(wǎng)絡(luò)發(fā)送TCP數(shù)據(jù)包; 如果是安裝有對應(yīng)終端軟件的終端計算機(jī),安裝有對應(yīng)終端軟件的終端計算機(jī)通過其驅(qū)動攔截其向指定網(wǎng)絡(luò)發(fā)送的TCP數(shù)據(jù)包,并用其保存的最新的密鑰對TCP數(shù)據(jù)包中IP協(xié)議中的Identification進(jìn)行加密,然后發(fā)...
【專利技術(shù)屬性】
技術(shù)研發(fā)人員:張博,金魁,劉丹丹,
申請(專利權(quán))人:沈陽通用軟件有限公司,
類型:發(fā)明
國別省市:
還沒有人留言評論。發(fā)表了對其他瀏覽者有用的留言會獲得科技券。