[發明專利]使用服務名稱識別的傳輸層安全流量控制有效
| 申請號: | 201380023694.4 | 申請日: | 2013-05-15 |
| 公開(公告)號: | CN104322001B | 公開(公告)日: | 2018-06-26 |
| 發明(設計)人: | 建新·王;哈瑞·尚克爾;特雷沃爾·海格蘭德;尼蘭劍·考杜艾爾;達里爾·奧德尼爾特 | 申請(專利權)人: | 思科技術公司 |
| 主分類號: | H04L9/00 | 分類號: | H04L9/00;H04L12/813 |
| 代理公司: | 北京東方億思知識產權代理有限責任公司 11258 | 代理人: | 李曉冬 |
| 地址: | 美國加利*** | 國省代碼: | 美國;US |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 初始消息 流量控制技術 傳輸層安全 安全通信 代理設備 流量控制 名稱識別 使用服務 通信應用 握手過程 攔截 關聯 | ||
流量控制技術被提供以用于在代理設備處攔截用于第一設備和第二設備之間的安全通信的握手過程中的初始消息。從該初始消息提取與該第二設備相關聯的識別信息。基于該識別信息,向第一設備和第二設備之間的通信應用策略。
技術領域
本公開一般涉及計算機網絡,更具體地,涉及在兩個網絡節點之間的通信。
背景技術
通常,現代網絡與諸如防火墻之類的代理設備一起被設置以對流經網絡邊界的流量應用策略決策。為了應用這些策略決策,防火墻可檢查網絡流量,通過僅查看分組報頭進行淺度檢查,或通過查看底層分組數據執行深度分組檢查。對于不安全的網絡傳輸,防火墻可能立即查看全部的網絡分組,從而在允許消息的任何部分通過防火墻之前,防火墻能夠對網絡流量應用策略決策。
隨著更多的網絡流量被安全地發送(例如,使用加密技術),在未首先解密消息之前,防火墻不再可能查看全部的網絡流量。此外,在某些加密協議中,在未解密消息的情況下防火墻甚至不能確定諸如所期望的消息的統一資源定位符(URL)之類的基本信息。為了完成解密處理,在任何策略決策被應用于流量之前,防火墻通常將需要允許例如某些消息或有限數量的分組通過該防火墻。在防火墻處解密網絡流量需要防火墻執行資源密集型操作。此外,由于網絡被用于傳送諸如金融交易之類的敏感交易的流量,因而限制防火墻解密某些敏感流量的規則和法規被實施。
附圖說明
圖1示出了其中代理設備被配置用于使用服務名稱識別信息的傳輸層安全(TLS)流量控制的示例計算機網絡;
圖2是示出了在代理設備處執行的用于跨網絡對第一設備和第二設備之間的通信應用策略的示例過程的流程圖;
圖3是示出了通過代理設備在客戶端與服務器之間的示例消息交換的梯形圖,其中通信會話被建立以便使該代理設備不對消息數據進行解密;
圖4是示出了通過代理設備在客戶端與服務器之間的示例消息交換的梯形圖,其中通信會話被建立以便使該代理設備對消息數據進行解密;
圖5是示出了通過代理設備在客戶端與服務器之間的示例消息交換的梯形圖,其中通信會話被該代理設備拒絕;
圖6示出了為了應用策略,代理設備用于提取服務器名稱識別信息的示例初始消息;
圖7示出了包含在初始消息中的示例服務器名稱指示擴展,為了應用策略,代理設備分析該服務器名稱指示擴展;
圖8是被配置用于通過使用服務器名稱識別信息執行TLS流量控制的代理設備的框圖的示例。
具體實施方式
根據本文所描述的技術,在代理設備處攔截用于第一設備和第二設備間的安全通信的握手過程。從該握手過程的初始消息提取與第二設備相關聯的識別信息。基于該識別信息,向第一設備和第二設備之間的通信應用策略。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于思科技術公司,未經思科技術公司許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201380023694.4/2.html,轉載請聲明來源鉆瓜專利網。
- 上一篇:軟包鋰電池真空封裝裝置
- 下一篇:用于有機發光二極管器件的防水涂層





