[發明專利]一種通信安全防護實現方法及系統在審
| 申請號: | 201210037103.6 | 申請日: | 2012-02-17 |
| 公開(公告)號: | CN103259769A | 公開(公告)日: | 2013-08-21 |
| 發明(設計)人: | 張瑞山;謝振華 | 申請(專利權)人: | 中興通訊股份有限公司 |
| 主分類號: | H04L29/06 | 分類號: | H04L29/06;H04L9/08 |
| 代理公司: | 北京安信方達知識產權代理有限公司 11262 | 代理人: | 吳艷;龍洪 |
| 地址: | 518057 廣東省深圳市南山*** | 國省代碼: | 廣東;44 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 一種 通信 安全 防護 實現 方法 系統 | ||
1.一種通信安全防護實現方法,其特征在于,
第一主機與第一網關、第二主機與第二網關分別建立網絡密鑰交換協議安全關聯(IKE?SA),其中所述第一網關和所述第二網關為兩個獨立的網關或為同一個網關;
所述第一主機與所述第二主機之間建立網絡協議安全性安全關聯(IPsec?SA),且所述第一主機與所述第二主機間的IPsec?SA的相關信息由網關生成、或者由網關與網關通過密鑰協商派生、或者由網關與主機通過密鑰協商派生。
2.如權利要求1所述的方法,其特征在于,
所述IPsec?SA的相關信息包括:密鑰材料。
3.如權利要求2所述的方法,其特征在于,
所述第一網關與所述第二網關通過迪菲-赫爾曼(Diffie-Hellman)密鑰協商機制協商派生所述第一主機與所述第二主機間的IPsec?SA的密鑰材料,并將所述密鑰材料攜帶在IKE消息中發送給所述第一主機和所述第二主機。
4.如權利要求2所述的方法,其特征在于,
所述第一網關與所述第二主機通過Diffie-Hellman密鑰協商機制協商派生所述第一主機與所述第二主機間的IPsec?SA的密鑰材料,并將所述密鑰材料攜帶在IKE消息中發送給所述第一主機。
5.如權利要求2所述的方法,其特征在于,
所述第一網關生成所述第一主機與所述第二主機間的IPsec?SA的密鑰材料,并將所述密鑰材料攜帶在IKE消息中分別發送所述第一主機和所述第二主機。
6.如權利要求3或5所述的方法,其特征在于,
所述攜帶所述第一主機與所述第二主機間的IPsec?SA的密鑰材料的IKE消息受所述第一主機與所述第一網關、和所述第二主機與所述第二網關之間的IKE?SA保護。
7.如權利要求4所述的方法,其特征在于,
所述攜帶所述第一主機與所述第二主機間的IPsec?SA的密鑰材料的IKE消息受所述第一網關與所述第一主機之間的IKE?SA保護。
8.如權利要求5所述的方法,其特征在于,所述方法還包括:
所述第一網關通過端口鏡像對所述第一主機與所述第二主機之間發送的加密的IP數據包進行拷貝,并根據生成的所述密鑰材料對拷貝的所述加密的IP數據包進行解密。
9.一種通信安全防護實現系統,其特征在于,所述系統包括主機中的IKE?SA建立單元和IPsec?SA建立單元,以及網關中的IKE?SA建立模塊和IPsec?SA建立模塊,
所述IKE?SA建立單元用于,與本接入網絡中的網關建立IKE?SA;
所述IKE?SA建立模塊用于,與本接入網絡中的主機、或者與其他接入網絡中的網關建立IKE?SA;
所述IPsec?SA建立單元用于,與本接入網絡或者其他接入網絡中的其他主機建立IPsec?SA;以及,接收本接入網絡中的網關發送的所述IPsec?SA的相關信息、或者與其他接入網絡中的網關通過密鑰協商派生所述IPsec?SA的相關信息;
所述IPsec?SA建立模塊用于,生成本接入網絡中的主機與其他主機之間的IPsec?SA的相關信息、或者與其他接入網絡中的網關通過密鑰協商派生本接入網絡中的主機與其他主機之間的IPsec?SA的相關信息;并將所述IPsec?SA的相關信息發送給本接入網絡中的主機;
其中,所述IPsec?SA的相關信息包括:密鑰材料。
10.如權利要求9所述的系統,其特征在于,
所述IPsec?SA建立模塊用于,與其他接入網絡中的網關通過Diffie-Hellman密鑰協商機制協商派生所述IPsec?SA的密鑰材料;
所述IPsec?SA建立模塊用于,與其他接入網絡中的網關通過Diffie-Hellman密鑰協商機制協商派生本接入網絡中的主機與其他主機之間的IPsec?SA的密鑰材料,并將所述密鑰材料攜帶在IKE消息中發送給本接入網絡中的主機;或者,將生成的本接入網絡中的主機之間的IPsec?SA的密鑰材料攜帶在IKE消息中發送給本接入網絡中的主機。
11.如權利要求10所述的系統,其特征在于,
所述攜帶所述IPsec?SA的密鑰材料的IKE消息受所述網關與所述主機之間的IKE?SA保護。
12.如權利要求9、10或11所述的系統,其特征在于,所述網關中還包括流量可見模塊,
所述流量可見模塊用于,通過端口鏡像對本接入網絡中的兩個主機之間發送的加密的IP數據包進行拷貝,并根據生成的所述密鑰材料對拷貝的所述加密的IP數據包進行解密;以及,根據與其他接入網絡中的網關協商派生的本接入網絡中的主機與其他接入網絡中的主機之間的IPsec?SA的密鑰材料,對本接入網絡中的主機與所述其他接入網絡中的主機之間發送的加密的IP數據包進行解密。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于中興通訊股份有限公司,未經中興通訊股份有限公司許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201210037103.6/1.html,轉載請聲明來源鉆瓜專利網。
- 上一篇:軋制銅箔
- 下一篇:過套管電阻率的推靠電極裝置及其能量補償式液壓缸





