[發(fā)明專利]一種三層虛擬專用網(wǎng)中攻擊防范的方法及裝置有效
| 申請?zhí)枺?/td> | 201010160683.9 | 申請日: | 2010-04-30 |
| 公開(公告)號: | CN101834864A | 公開(公告)日: | 2010-09-15 |
| 發(fā)明(設(shè)計(jì))人: | 魏小強(qiáng) | 申請(專利權(quán))人: | 中興通訊股份有限公司 |
| 主分類號: | H04L29/06 | 分類號: | H04L29/06 |
| 代理公司: | 北京元本知識產(chǎn)權(quán)代理事務(wù)所 11308 | 代理人: | 秦力軍 |
| 地址: | 518057 廣東省深圳市南山*** | 國省代碼: | 廣東;44 |
| 權(quán)利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 一種 三層 虛擬 專用網(wǎng) 攻擊 防范 方法 裝置 | ||
1.一種三層虛擬專用網(wǎng)中攻擊防范的方法,其特征在于,所述方法包括以下步驟:
A.服務(wù)端設(shè)備將允許接入的客戶端設(shè)備的MAC地址范圍配置到地址表中,并配置協(xié)議類型表;
B.服務(wù)端設(shè)備接收到客戶端設(shè)備發(fā)送的用于請求IP地址的信息時,檢查到客戶端設(shè)備的MAC地址在所述地址表中時,服務(wù)端設(shè)備分配IP地址給所述客戶端設(shè)備,并記錄所述客戶端設(shè)備的IP地址和MAC地址對應(yīng)關(guān)系到地址表中;
C.服務(wù)端設(shè)備接收到客戶端設(shè)備發(fā)送的報(bào)文時,通過檢查以太網(wǎng)頭MAC地址判斷所述報(bào)文的合法性,當(dāng)所述報(bào)文為合法報(bào)文時,則繼續(xù)檢查數(shù)據(jù)鏈路層協(xié)議號,當(dāng)所述報(bào)文為非法報(bào)文時,則將所述報(bào)文丟棄。
2.如權(quán)利要求1所述的方法,其特征在于,所述步驟B中檢查到客戶端設(shè)備的MAC地址在所述地址表中時,服務(wù)端設(shè)備分配IP地址給所述客戶端設(shè)備具體為:
檢查客戶端設(shè)備的MAC地址,當(dāng)所述MAC地址在所述地址表中時,服務(wù)端設(shè)備分配IP地址給所述客戶端設(shè)備,當(dāng)所述MAC地址不在所述地址表中時,則結(jié)束。
3.如權(quán)利要求1所述的方法,其特征在于,所述步驟C中通過檢查以太網(wǎng)頭MAC地址判斷所述報(bào)文的合法性具體步驟為:
當(dāng)服務(wù)端設(shè)備接收到的報(bào)文為非IP廣播報(bào)文時,檢查所述報(bào)文中的源MAC地址是否在所述地址表中,若是,則所述報(bào)文為合法,否則所述報(bào)文為非法;
當(dāng)服務(wù)端設(shè)備接收到的報(bào)文為IP廣播報(bào)文時,硬件檢查所述報(bào)文中的源MAC地址和源IP地址是否與所述地址表中所記錄的MAC地址和IP地址對應(yīng)關(guān)系相匹配,若匹配,則所述包圍為合法,否則所述報(bào)文為非法。
4.如權(quán)利要求1所述的方法,其特征在于,所述步驟C中繼續(xù)檢查數(shù)據(jù)鏈路層協(xié)議號具體為:
檢查報(bào)文中的數(shù)據(jù)鏈路層協(xié)議號是否在所述協(xié)議類型表中,若是,則所述報(bào)文為合法報(bào)文,否則所述報(bào)文為非法報(bào)文。
5.如權(quán)利要求1所述的方法,其特征在于,所述步驟C之后還包括以下步驟:
D.當(dāng)所述報(bào)文為合法報(bào)文時,服務(wù)端設(shè)備通過檢查所述報(bào)文中IP頭中的協(xié)議字段進(jìn)一步確定所述報(bào)文的合法性,當(dāng)所述報(bào)文為合法報(bào)文時,將所述報(bào)文送交處理,當(dāng)所述報(bào)文為非法報(bào)文時,將所述報(bào)文丟棄。
6.如權(quán)利要求5所述的方法,其特征在于,所述步驟D中服務(wù)端設(shè)備通過檢查所述報(bào)文中IP頭中的協(xié)議字段進(jìn)一步確定所述報(bào)文的合法性具體為:
服務(wù)端設(shè)備檢查所述報(bào)文中IP頭中的協(xié)議字段是否與所述地址表中的協(xié)議字段相一致,若一致,則所述報(bào)文為合法報(bào)文,否則所述報(bào)文為非法報(bào)文。
7.如權(quán)利要求5所述的方法,其特征在于,所述步驟D之后還包括以下步驟:
當(dāng)所述報(bào)文為合法報(bào)文時,服務(wù)端設(shè)備通過檢查所述報(bào)文中的密文驗(yàn)證字段是否與所述地址表中的密鑰相一致進(jìn)一步確定所述報(bào)文的合法性,當(dāng)相一致時,所述報(bào)文為合法報(bào)文,將所述報(bào)文送交處理,當(dāng)不相一致時,將所述報(bào)文丟棄。
8.一種三層虛擬專用網(wǎng)中攻擊防范的裝置,其特征在于,所述裝置包括:
地址表和協(xié)議類型表配置單元,用于將允許接入的客戶端設(shè)備的MAC地址范圍配置到地址表中,并配置協(xié)議類型表;
地址分配單元,用于接收到客戶端設(shè)備發(fā)送的IP地址請求信息時,檢查到客戶端設(shè)備的MAC地址在所述地址表中時,分配IP地址給所述客戶端設(shè)備并記錄所述客戶端設(shè)備的IP地址和MAC地址對應(yīng)關(guān)系到地址表中;
報(bào)文檢查單元,用于檢查接收到的客戶端設(shè)備報(bào)文的合法性,當(dāng)所述報(bào)文合法時,將其送交處理。
9.如權(quán)利要求8所述的裝置,其特征在于,所述地址分配單元進(jìn)一步包括:
MAC地址檢查單元,用于檢查所述客戶端設(shè)備的MAC地址是否在所述地址表中,若是,則分配IP地址給所述客戶端設(shè)備;
地址記錄單元,用于記錄所述客戶端設(shè)備的IP地址和MAC地址對應(yīng)關(guān)系到所述地址表中。
10.如權(quán)利要求8所述的裝置,其特征在于,所述報(bào)文檢查單元進(jìn)一步包括:
以太網(wǎng)頭MAC地址檢查單元,用于通過檢查客戶端設(shè)備發(fā)送報(bào)文的以太網(wǎng)頭MAC地址確定所述報(bào)文的合法性,若所述報(bào)文為合法報(bào)文,則發(fā)出觸發(fā)信息,否則將所述報(bào)文丟棄,當(dāng)非IP廣播報(bào)文的源MAC地址在所述地址表中或者IP廣播報(bào)文的源MAC地址在所述地址表中且源MAC地址和源IP地址與所述地址表中所記錄的MAC地址和IP地址對應(yīng)關(guān)系相匹配時,所述報(bào)文為合法報(bào)文;
數(shù)據(jù)鏈路層協(xié)議號檢查單元,當(dāng)接收到所述以太網(wǎng)頭MAC地址檢查單元的觸發(fā)信息時,檢查所述報(bào)文中的數(shù)據(jù)鏈路層協(xié)議號是否在所述協(xié)議類型表中,若是,則發(fā)送觸發(fā)信息,否則將所述報(bào)文丟棄;
IP頭協(xié)議字段檢查單元,當(dāng)接收到所述數(shù)據(jù)鏈路層協(xié)議號檢查單元的觸發(fā)信息時,進(jìn)一步檢查所述報(bào)文中IP頭中的協(xié)議字段是否與所述地址表中的協(xié)議字段相一致,若不一致,則將報(bào)文丟棄,若一致,當(dāng)所述報(bào)文未含有密文驗(yàn)證字段時,則送交處理,當(dāng)所述報(bào)文含有密文驗(yàn)證字段時,發(fā)送觸發(fā)信息;
密文驗(yàn)證字段檢查單元,當(dāng)接收到所述IP頭協(xié)議字段檢查單元的觸發(fā)信息時,進(jìn)一步檢查所述報(bào)文中密文驗(yàn)證字段是否與所述地址表中的密鑰相一致,若一致,則將所述報(bào)文送交處理,否則將所述報(bào)文丟棄。
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于中興通訊股份有限公司,未經(jīng)中興通訊股份有限公司許可,擅自商用是侵權(quán)行為。如果您想購買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201010160683.9/1.html,轉(zhuǎn)載請聲明來源鉆瓜專利網(wǎng)。
- 確定吸收制品功效
- 一種虛擬機(jī)的安全訪問方法及虛擬機(jī)系統(tǒng)
- 一種虛擬桌面的解鎖方法及裝置
- 一種實(shí)時處理虛擬交換機(jī)網(wǎng)絡(luò)流量的虛擬化平臺
- 虛擬智能家居實(shí)訓(xùn)系統(tǒng)及其虛擬實(shí)訓(xùn)方法
- 虛擬機(jī)的磁盤資源的管理方法和裝置
- 一種基于KVM的虛擬網(wǎng)卡管理方法
- 虛擬資源數(shù)據(jù)處理方法、裝置、計(jì)算機(jī)設(shè)備和存儲介質(zhì)
- 基于虛擬環(huán)境的道具使用方法、裝置、設(shè)備及介質(zhì)
- 虛擬道具的獲取方法、裝置、設(shè)備及介質(zhì)
- 多地區(qū)專用無線網(wǎng)系統(tǒng)中的漫游服務(wù)方法和系統(tǒng)
- 在使無線公用網(wǎng)和專用網(wǎng)交互工作時提供數(shù)據(jù)服務(wù)的方法和系統(tǒng)
- 提高虛擬專用網(wǎng)用戶安全性的方法及系統(tǒng)
- 一種全網(wǎng)中部署虛擬專用網(wǎng)業(yè)務(wù)的方法
- 基于網(wǎng)絡(luò)的虛擬專用網(wǎng)的服務(wù)級別診斷測試點(diǎn)的自調(diào)整庫
- 配置文件分發(fā)方法和裝置
- 虛擬專用網(wǎng)絡(luò)的連接方法及裝置
- 一種專用網(wǎng)絡(luò)選擇方法、終端、接入網(wǎng)節(jié)點(diǎn)及核心網(wǎng)節(jié)點(diǎn)
- 建立虛擬專用網(wǎng)通道的方法和裝置
- 一種傳輸動態(tài)流的方法及路由設(shè)備





