[發(fā)明專(zhuān)利]一種防止DHCPv6服務(wù)器欺騙的系統(tǒng)及方法有效
| 申請(qǐng)?zhí)枺?/td> | 201210025347.2 | 申請(qǐng)日: | 2012-02-06 |
| 公開(kāi)(公告)號(hào): | CN102594808A | 公開(kāi)(公告)日: | 2012-07-18 |
| 發(fā)明(設(shè)計(jì))人: | 梁小冰 | 申請(qǐng)(專(zhuān)利權(quán))人: | 神州數(shù)碼網(wǎng)絡(luò)(北京)有限公司 |
| 主分類(lèi)號(hào): | H04L29/06 | 分類(lèi)號(hào): | H04L29/06;H04L29/12 |
| 代理公司: | 北京品源專(zhuān)利代理有限公司 11332 | 代理人: | 宋松 |
| 地址: | 100085 北京市海淀*** | 國(guó)省代碼: | 北京;11 |
| 權(quán)利要求書(shū): | 查看更多 | 說(shuō)明書(shū): | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 一種 防止 dhcpv6 服務(wù)器 欺騙 系統(tǒng) 方法 | ||
技術(shù)領(lǐng)域
本發(fā)明涉及計(jì)算機(jī)數(shù)據(jù)通信領(lǐng)域,尤其涉及一種防止DHCPv6服務(wù)器欺騙的系統(tǒng)及方法。
背景技術(shù)
隨著網(wǎng)絡(luò)規(guī)模的擴(kuò)大和網(wǎng)絡(luò)復(fù)雜程度的提高,網(wǎng)絡(luò)配置越來(lái)越復(fù)雜,經(jīng)常出現(xiàn)計(jì)算機(jī)位置變化和計(jì)算機(jī)數(shù)量超過(guò)可分配的IP地址的情況。動(dòng)態(tài)主機(jī)分配協(xié)議(Dynamic?Host?Configuration?Protocol?Version,DHCP)就是為了滿(mǎn)足這些需求而發(fā)展起來(lái)的。
在網(wǎng)絡(luò)規(guī)模較大的情況下,IPv6協(xié)議具有地址空間巨大的特點(diǎn),但同時(shí)長(zhǎng)達(dá)128比特的IPv6地址又要求高效合理的地址自動(dòng)分配和管理策略。IPv6地址無(wú)狀態(tài)地址配置協(xié)議是目前廣泛采用的IPv6地址自動(dòng)配置協(xié)議,配置了該協(xié)議的主機(jī)只需要相鄰路由器開(kāi)啟IPv6路由公告功能,既可以根據(jù)公告報(bào)文包含的前綴信息自動(dòng)配置本機(jī)地址。但無(wú)狀態(tài)地址配置方案中路由器并不記錄所連接的IPv6主機(jī)的具體地址信息,可管理性差。而且當(dāng)前無(wú)狀態(tài)地址配置方式不能使IPv6主機(jī)獲取DNS服務(wù)器的地址和域名等配置信息,在可用性上由一定缺陷。
DHCPv6是動(dòng)態(tài)主機(jī)分配協(xié)議(DHCP)的IPv6版本,相對(duì)于IPv6無(wú)狀態(tài)地址自動(dòng)配置協(xié)議,DHCPv6屬于一種有狀態(tài)地址自動(dòng)配置協(xié)議。在有狀態(tài)地址配置過(guò)程中,DHCPv6服務(wù)器分配一個(gè)完成的IPv6地址給主機(jī),并提供DNS服務(wù)地址和域名等其他配置信息,中間可能通過(guò)中繼代理轉(zhuǎn)交DHCPv6報(bào)文,而且最終服務(wù)器能把分配的IPv6地址和客戶(hù)端的綁定關(guān)系記錄在案,增強(qiáng)了網(wǎng)絡(luò)的可管理性。DHCPv6服務(wù)器也能提供無(wú)狀態(tài)DHCPv6服務(wù),即DHCPv6服務(wù)器不分配IP?v6地址,僅需要向主機(jī)提供DNS服務(wù)器地址和域名等其他配置信息,主機(jī)IPv6地址仍通過(guò)路由器公告方式自動(dòng)生成,這樣配合使用彌補(bǔ)了IPv6無(wú)狀態(tài)地址自動(dòng)配置的缺陷。
為了防止非法設(shè)置DHCPv6服務(wù)器,一般在交換機(jī)中開(kāi)啟DHCPv6偵聽(tīng)(DHCPv6?SNOOPING)功能,但是啟用DHCPv6偵聽(tīng)來(lái)防止私設(shè)DHCPv6服務(wù)器是一種被動(dòng)的行為,而且其判斷DHCPv6服務(wù)器非法的條件相對(duì)簡(jiǎn)單,不能滿(mǎn)足復(fù)雜網(wǎng)絡(luò)中的需求。亟需一種簡(jiǎn)單、易于實(shí)現(xiàn)、能夠主動(dòng)探測(cè)發(fā)現(xiàn)非法DHCPv6服務(wù)器的方法,能夠有效解決網(wǎng)絡(luò)中DHCPv6服務(wù)器欺騙行為。
發(fā)明內(nèi)容
為克服現(xiàn)有技術(shù)中存在的缺陷和不足,本發(fā)明提出一種防止DHCPv6服務(wù)器欺騙的系統(tǒng)及方法,有效的解決了在網(wǎng)絡(luò)中私設(shè)DHCPv6服務(wù)器的行為,確保用戶(hù)獲取合法IPv6地址,保證了網(wǎng)絡(luò)的安全性。
一種防止DHCPv6服務(wù)器欺騙的系統(tǒng),所述系統(tǒng)包括交換裝置和DHCPv6服務(wù)器,其中,
所述交換裝置用于主動(dòng)構(gòu)建并發(fā)送DHCPv6發(fā)現(xiàn)報(bào)文(DHCPv6?SOLICIT報(bào)文),并在接收到所述DHCPv6服務(wù)器的DHCPv6公告報(bào)文(DHCPv6?ADVERTISE報(bào)文)后將相應(yīng)報(bào)文中的DHCPv6服務(wù)器特征信息與預(yù)先配置的合法DHCPv6服務(wù)器特征信息進(jìn)行匹配,如匹配成功,交換裝置則不再發(fā)送DHCPv6請(qǐng)求報(bào)文(DHCPv6?REQUEST報(bào)文);如匹配失敗,交換裝置將非法DHCPv6服務(wù)器的所有DHCPv6報(bào)文全部丟棄。
所述DHCPv6服務(wù)器用于接收DHCPv6發(fā)現(xiàn)報(bào)文并回復(fù)帶有服務(wù)器信息的DHCPv6公告報(bào)文;
進(jìn)一步地,所述合法DHCPv6服務(wù)器特征包括DHCPv6服務(wù)器連接端口、所屬虛擬局域網(wǎng)標(biāo)識(shí)、IPv6地址或MAC地址。
進(jìn)一步地,所述交換裝置包括交換芯片和微處理器單元(CPU);交換裝置預(yù)先配置滿(mǎn)足合法DHCPv6服務(wù)器的特征,下發(fā)將所述DHCPv6發(fā)現(xiàn)報(bào)文由交換芯片重定向到微處理器單元的規(guī)則到交換芯片。
進(jìn)一步地,所述交換裝置包括接入交換機(jī)和匯聚交換機(jī),接入交換機(jī)包括交換芯片和微處理器單元(CPU),接入交換機(jī)通過(guò)匯聚交換機(jī)與DHCPv6服務(wù)器連接,其中,匯聚交換機(jī)支持DHCPv6中繼,接入交換機(jī)預(yù)先配置滿(mǎn)足合法DHCPv6服務(wù)器的特征,下發(fā)將所述DHCPv6發(fā)現(xiàn)報(bào)文由交換芯片重定向到微處理器單元的規(guī)則到交換芯片,通過(guò)匯聚交換機(jī)轉(zhuǎn)發(fā)DHCPv6發(fā)現(xiàn)報(bào)文給DHCPv6服務(wù)器;
進(jìn)一步地,交換裝置對(duì)每一個(gè)物理端口構(gòu)建以定位服務(wù)器的DHCPv6發(fā)現(xiàn)報(bào)文(DHCPv6?SOLICIT報(bào)文),并將構(gòu)建后的報(bào)文從各構(gòu)建端口發(fā)送給DHCPv6服務(wù)器。
該專(zhuān)利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專(zhuān)利權(quán)人授權(quán)。該專(zhuān)利全部權(quán)利屬于神州數(shù)碼網(wǎng)絡(luò)(北京)有限公司,未經(jīng)神州數(shù)碼網(wǎng)絡(luò)(北京)有限公司許可,擅自商用是侵權(quán)行為。如果您想購(gòu)買(mǎi)此專(zhuān)利、獲得商業(yè)授權(quán)和技術(shù)合作,請(qǐng)聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201210025347.2/2.html,轉(zhuǎn)載請(qǐng)聲明來(lái)源鉆瓜專(zhuān)利網(wǎng)。
- 一種DHCPv6一致性的綜合測(cè)試方法
- 一種實(shí)現(xiàn)報(bào)文轉(zhuǎn)發(fā)的方法、裝置和系統(tǒng)
- 授權(quán)信息傳遞方法、中繼設(shè)備及服務(wù)器
- 二層網(wǎng)絡(luò)交換設(shè)備實(shí)現(xiàn)DHCPv6中繼的方法及系統(tǒng)
- 一種防止DHCPv6服務(wù)器欺騙的系統(tǒng)及方法
- 配置DHCPv6客戶(hù)端的方法、DHCPv6客戶(hù)端、網(wǎng)絡(luò)設(shè)備及網(wǎng)絡(luò)系統(tǒng)
- 釋放IPv6地址的實(shí)現(xiàn)方法及設(shè)備
- 一種4over6動(dòng)態(tài)地址分配服務(wù)器失效備援方法
- 一種釋放快速分配IPv6地址的方法及設(shè)備
- DHCPv6服務(wù)器的熱備方法和裝置
- 一種基于UDP分布式小文件存儲(chǔ)系統(tǒng)及其數(shù)據(jù)處理方法
- 一種新型云計(jì)算管理系統(tǒng)
- 一種云計(jì)算管理裝置
- 一種節(jié)能數(shù)據(jù)服務(wù)器架構(gòu)系統(tǒng)
- 一種基于云計(jì)算的客戶(hù)信息管理裝置
- 一種基于即時(shí)通訊技術(shù)的通訊系統(tǒng)
- 服務(wù)器系統(tǒng)及分配服務(wù)器的方法
- 一種MMORPG游戲服務(wù)器端
- 一種訪(fǎng)問(wèn)請(qǐng)求的處理方法、服務(wù)器及存儲(chǔ)介質(zhì)
- 基于Spark技術(shù)的大數(shù)據(jù)脫敏管理系統(tǒng)
- 一種實(shí)現(xiàn)預(yù)設(shè)軌跡欺騙的信號(hào)生成方法和有線(xiàn)測(cè)試系統(tǒng)
- 一種欺騙干擾檢測(cè)方法
- 一種用于GNSS接收機(jī)的授權(quán)信號(hào)和公開(kāi)信號(hào)聯(lián)合抗欺騙方法
- 一種身份欺騙檢測(cè)方法及其系統(tǒng)、裝置、存儲(chǔ)介質(zhì)
- 一種針對(duì)北斗授時(shí)欺騙干擾的防火墻設(shè)備及防欺騙方法
- 一種低復(fù)雜度的衛(wèi)星導(dǎo)航反欺騙方法
- 基于多接收機(jī)的GNSS抗欺騙干擾方法
- 一種基于相關(guān)峰動(dòng)態(tài)拖曳的衛(wèi)星導(dǎo)航再生式欺騙產(chǎn)生方法
- 基于直線(xiàn)型天線(xiàn)陣的欺騙信號(hào)檢測(cè)方法及裝置
- 一種針對(duì)模糊目標(biāo)的導(dǎo)航欺騙快速介入方法





