[發(fā)明專利]一種有線局域網(wǎng)的安全訪問控制方法及其系統(tǒng)有效
| 申請?zhí)枺?/td> | 200910023628.2 | 申請日: | 2009-08-19 |
| 公開(公告)號: | CN101631113A | 公開(公告)日: | 2010-01-20 |
| 發(fā)明(設(shè)計)人: | 鐵滿霞;曹軍;葛莉;賴曉龍;黃振海;李琴;杜志強 | 申請(專利權(quán))人: | 西安西電捷通無線網(wǎng)絡(luò)通信有限公司 |
| 主分類號: | H04L29/06 | 分類號: | H04L29/06;H04L9/08;H04L9/32;H04L9/30;H04L12/56 |
| 代理公司: | 西安智邦專利商標(biāo)代理有限公司 | 代理人: | 商宇科 |
| 地址: | 710075陜西省西安市高新*** | 國省代碼: | 陜西;61 |
| 權(quán)利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 一種 有線 局域網(wǎng) 安全 訪問 控制 方法 及其 系統(tǒng) | ||
技術(shù)領(lǐng)域
本發(fā)明涉及一種有線局域網(wǎng)的安全訪問控制方法及其系統(tǒng),特別涉及一種有線局域網(wǎng)LAN(Local?Area?Network)中用戶接入網(wǎng)絡(luò)時基于三元對等鑒別TePA(Tri-element?Peer?Authentication)機制的安全訪問控制方法TLAC(Tri-elementLAN?Access?Contro1)及其系統(tǒng)。
背景技術(shù)
三元對等鑒別TePA技術(shù)是我國首次提出的一種終端與網(wǎng)絡(luò)間對等鑒別的技術(shù)思想和框架方法,該技術(shù)定義了一種三元實體鑒別架構(gòu),基于對等鑒別的思想,可完成用戶與網(wǎng)絡(luò)之間的雙向?qū)Φ辱b別。
在有線局域網(wǎng)中,目前IEEE通過對IEEE802.3進(jìn)行安全增強來實現(xiàn)鏈路層的安全,采用典型的安全接入架構(gòu)協(xié)議IEEE?802.1x及基于IEEE802.1x鑒別的密鑰管理協(xié)議等。IEEE802.1x的基本鑒別方法是在終端和接入點設(shè)備之外增加鑒別服務(wù)器,接入點設(shè)備利用鑒別服務(wù)器對終端的身份進(jìn)行鑒別,從而實現(xiàn)對終端的安全接入控制。接入點設(shè)備直接轉(zhuǎn)發(fā)終端和鑒別服務(wù)器間的鑒別信息,并不作為獨立實體參與身份鑒別過程。這種模式僅能實現(xiàn)網(wǎng)絡(luò)對終端身份的合法性鑒別,卻不能滿足終端對接入網(wǎng)絡(luò)的合法性鑒別需求,無法實現(xiàn)終端與網(wǎng)絡(luò)間的雙向鑒別。終端無法對接入點設(shè)備的身份予以確認(rèn),即使后期在此類安全架構(gòu)上通過增加安全補丁等措施來彌補安全漏洞,但不能徹底解決諸如中間人攻擊、終端接入非法的網(wǎng)絡(luò)等安全問題。這類安全接入技術(shù)協(xié)議延用至今,已經(jīng)對產(chǎn)業(yè)發(fā)展造成嚴(yán)重的障礙。
發(fā)明內(nèi)容
為了解決背景技術(shù)中存在的上述技術(shù)問題,本發(fā)明提供了一種可實現(xiàn)用戶與網(wǎng)絡(luò)之間的雙向(單向)鑒別,又可實現(xiàn)終端與網(wǎng)絡(luò)設(shè)備之間保密通信所使用的密鑰協(xié)商的有線局域網(wǎng)的安全訪問控制方法及其系統(tǒng)。
本發(fā)明的技術(shù)解決方案是:本發(fā)明提供了一種有線局域網(wǎng)的安全訪問控制方法,其特殊之處在于:該方法包括以下步驟:
1)請求者REQ與鑒別訪問控制器AAC進(jìn)行安全策略協(xié)商;
2)請求者REQ與鑒別訪問控制器AAC進(jìn)行身份鑒別;
3)請求者REQ與鑒別訪問控制器AAC進(jìn)行密鑰協(xié)商。
上述步驟1)的具體實現(xiàn)方式是:
1.1)安全策略協(xié)商請求:當(dāng)請求者REQ接入鑒別訪問控制器AAC時,鑒別訪問控制器AAC向請求者REQ發(fā)送安全策略協(xié)商請求分組,該分組包括:TIEACC;
其中:
TIEACC字段:表示鑒別訪問控制器AAC所支持的TePA的信息元素(TePA?IE:TePA?information?element),包含鑒別訪問控制器AAC所支持的鑒別和密鑰管理套件及密碼套件;
1.2)安全策略協(xié)商響應(yīng):請求者REQ收到安全策略協(xié)商請求分組后,進(jìn)行如下處理:
請求者REQ根據(jù)安全策略協(xié)商請求分組中TIEACC字段給出的鑒別訪問控制器AAC所支持的鑒別和密鑰管理套件及密碼套件,結(jié)合本地策略選擇一種雙方共有的鑒別和密鑰管理套件及密碼套件,組成安全策略協(xié)商響應(yīng)分組發(fā)送給鑒別訪問控制器AAC;若請求者REQ不支持安全策略協(xié)商請求分組中鑒別訪問控制器AAC所支持的任一鑒別和密鑰管理套件或密碼套件,根據(jù)本地策略可丟棄該分組;
安全策略協(xié)商響應(yīng)分組的主要內(nèi)容包括:TIEREQ;
其中:
TIEREQ字段:表示請求者REQ選擇的TePA信息元素,包含請求者REQ所選擇的鑒別和密鑰管理套件及密碼套件;
1.3)鑒別訪問控制器AAC收到安全策略協(xié)商響應(yīng)分組后,進(jìn)行如下處理:
1.3.1)鑒別訪問控制器AAC判斷是否支持請求者REQ所選擇的鑒別和密鑰管理套件及密碼套件,若不支持,則丟棄該分組;若支持,則執(zhí)行1.3.2);
1.3.2)根據(jù)請求者REQ選擇的鑒別和密鑰管理套件開始相應(yīng)的身份鑒別。
上述步驟1.3)中當(dāng)請求者REQ選擇的鑒別和密鑰管理套件是基于證書的鑒別和密鑰管理套件時,其身份鑒別過程采用基于證書的鑒別協(xié)議TAEP-CAAP。
所述步驟2)的具體實現(xiàn)方式是:
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于西安西電捷通無線網(wǎng)絡(luò)通信有限公司,未經(jīng)西安西電捷通無線網(wǎng)絡(luò)通信有限公司許可,擅自商用是侵權(quán)行為。如果您想購買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/200910023628.2/2.html,轉(zhuǎn)載請聲明來源鉆瓜專利網(wǎng)。
- 一種無線局域網(wǎng)的發(fā)現(xiàn)方法、設(shè)備和系統(tǒng)
- 局域網(wǎng)終端的認(rèn)證方法和裝置
- 一種確定無線局域網(wǎng)部署信息、終端定位方法及相關(guān)裝置
- 基于客戶端配置虛擬局域網(wǎng)的系統(tǒng)及方法
- 無線局域網(wǎng)連接方法及裝置
- 一種無線局域網(wǎng)的連接方法和裝置
- 公共無線局域網(wǎng)的挖掘方法及裝置
- 無線局域網(wǎng)連接方法、裝置、系統(tǒng)、設(shè)備及存儲介質(zhì)
- 無線局域網(wǎng)連接管理方法、裝置、軟件程序及存儲介質(zhì)
- 一種不同局域網(wǎng)之間數(shù)據(jù)安全共享的方法
- 存儲器訪問調(diào)度裝置、調(diào)度方法與存儲器訪問控制系統(tǒng)
- 一種限制用戶訪問的方法和裝置
- 一種訪問信息提供方法及系統(tǒng)
- 數(shù)據(jù)訪問權(quán)限的控制方法及裝置
- 基于智能家居系統(tǒng)的訪問授權(quán)方法、裝置及設(shè)備
- 網(wǎng)站訪問請求的動態(tài)調(diào)度方法及裝置
- 基于訪問頻率的監(jiān)測方法、裝置、設(shè)備和計算機存儲介質(zhì)
- 訪問憑證驗證方法、裝置、計算機設(shè)備及存儲介質(zhì)
- 一種應(yīng)用訪問控制方法、系統(tǒng)和介質(zhì)
- 異常訪問行為的檢測方法、裝置、電子設(shè)備及存儲介質(zhì)





