[發(fā)明專(zhuān)利]一種可信網(wǎng)絡(luò)接入與訪(fǎng)問(wèn)控制方法有效
| 申請(qǐng)?zhí)枺?/td> | 201510095892.2 | 申請(qǐng)日: | 2015-03-04 |
| 公開(kāi)(公告)號(hào): | CN104618396B | 公開(kāi)(公告)日: | 2018-01-02 |
| 發(fā)明(設(shè)計(jì))人: | 郭猛善;馮磊;趙斌 | 申請(qǐng)(專(zhuān)利權(quán))人: | 浪潮集團(tuán)有限公司 |
| 主分類(lèi)號(hào): | H04L29/06 | 分類(lèi)號(hào): | H04L29/06;H04L9/32 |
| 代理公司: | 濟(jì)南信達(dá)專(zhuān)利事務(wù)所有限公司37100 | 代理人: | 張靖 |
| 地址: | 250100 山東*** | 國(guó)省代碼: | 山東;37 |
| 權(quán)利要求書(shū): | 查看更多 | 說(shuō)明書(shū): | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 一種 可信 網(wǎng)絡(luò) 接入 訪(fǎng)問(wèn) 控制系統(tǒng) 方法 | ||
技術(shù)領(lǐng)域
本發(fā)明涉及通信控制領(lǐng)域,具體涉及一種可信網(wǎng)絡(luò)接入與訪(fǎng)問(wèn)控制系統(tǒng)及方法。
背景技術(shù)
隨著信息技術(shù)的發(fā)展,越來(lái)越多的重要信息存儲(chǔ)于企業(yè)內(nèi)部服務(wù)器中,來(lái)自互聯(lián)網(wǎng)的常規(guī)攻擊可通過(guò)防火墻、UTM等產(chǎn)品進(jìn)行保護(hù),方案也比較成熟,而越來(lái)越多的信息泄密行為發(fā)生在網(wǎng)絡(luò)內(nèi)部,網(wǎng)絡(luò)管理混亂、隨意接入、終端主機(jī)感染病毒等都是影響網(wǎng)絡(luò)安全的重要因素,因此加強(qiáng)對(duì)網(wǎng)絡(luò)的管理、細(xì)化網(wǎng)絡(luò)訪(fǎng)問(wèn)權(quán)限、控制網(wǎng)絡(luò)接入成為必不可少的網(wǎng)絡(luò)安全措施。
TNC@FHH是一個(gè)開(kāi)源實(shí)現(xiàn)的可信網(wǎng)絡(luò)連接架構(gòu),采用基于802.1x網(wǎng)絡(luò)接入控制技術(shù),使用FreeRedius作為接入認(rèn)證服務(wù)器。用戶(hù)通過(guò)交換機(jī)將網(wǎng)絡(luò)劃分不同的VLAN,不同VLAN之間無(wú)法相互訪(fǎng)問(wèn),從而實(shí)現(xiàn)網(wǎng)絡(luò)隔離;結(jié)合FreeRedius認(rèn)證服務(wù)器實(shí)現(xiàn)網(wǎng)絡(luò)接入認(rèn)證,只有通過(guò)FreeRedius服務(wù)器認(rèn)證的終端才允許接入網(wǎng)絡(luò),從而實(shí)現(xiàn)網(wǎng)絡(luò)接入控制。該方案從物理端口上劃分網(wǎng)絡(luò)區(qū)域,會(huì)占用大量的物理資源,對(duì)于多層網(wǎng)絡(luò)部署難度大、不靈活。
另外一種方案屬于傳統(tǒng)網(wǎng)絡(luò)準(zhǔn)入控制范疇,該方案集成多種身份認(rèn)證方式(LDAP、AD等),加強(qiáng)了網(wǎng)絡(luò)接入控制,除身份認(rèn)證外,需要對(duì)終端安全狀態(tài)進(jìn)行檢查,只有檢查合格才可接入網(wǎng)絡(luò),但是該方案沒(méi)有對(duì)網(wǎng)絡(luò)細(xì)分,終端只要接入網(wǎng)絡(luò)便可隨意訪(fǎng)問(wèn)網(wǎng)絡(luò)內(nèi)資源,一旦攻擊者獲取用戶(hù)身份便可獲取網(wǎng)絡(luò)內(nèi)數(shù)據(jù)。
以上方案雖然一定程度上解決了網(wǎng)絡(luò)接入控制、網(wǎng)絡(luò)訪(fǎng)問(wèn)控制等問(wèn)題,但是存在部署難度大、占用資源高、無(wú)法自適應(yīng)不同網(wǎng)絡(luò)環(huán)境等問(wèn)題。
發(fā)明內(nèi)容
本發(fā)明要解決的技術(shù)問(wèn)題是:本發(fā)明為克服上述方案存在的問(wèn)題,提供一種可信網(wǎng)絡(luò)接入與訪(fǎng)問(wèn)控制方法及系統(tǒng)。
本發(fā)明所采用的技術(shù)方案為:
一種可信網(wǎng)絡(luò)接入與訪(fǎng)問(wèn)控制系統(tǒng),所述控制系統(tǒng)包括網(wǎng)絡(luò)接入請(qǐng)求者、網(wǎng)絡(luò)接入決策者、網(wǎng)絡(luò)接入控制者,其中:
網(wǎng)絡(luò)接入請(qǐng)求者包含身份認(rèn)證模塊、安全可信狀態(tài)檢測(cè)模塊、信息上報(bào)模塊、在線(xiàn)狀態(tài)維持模塊、數(shù)字標(biāo)簽標(biāo)記模塊;
網(wǎng)絡(luò)接入決策者包含身份驗(yàn)證模塊、安全可信狀態(tài)驗(yàn)證模塊、策略分發(fā)模塊、請(qǐng)求者在線(xiàn)狀態(tài)維持模塊、安全域管理模塊;
網(wǎng)絡(luò)接入控制者包含數(shù)字標(biāo)簽驗(yàn)證模塊、網(wǎng)絡(luò)訪(fǎng)問(wèn)控制模塊;
網(wǎng)絡(luò)接入請(qǐng)求者在接入網(wǎng)絡(luò)時(shí)進(jìn)行平臺(tái)身份認(rèn)證,檢測(cè)請(qǐng)求者安全可信狀態(tài),將安全可信狀態(tài)發(fā)送到網(wǎng)絡(luò)接入決策者,由決策者判斷請(qǐng)求者安全可信等級(jí),并給出網(wǎng)絡(luò)訪(fǎng)問(wèn)決策,將網(wǎng)絡(luò)訪(fǎng)問(wèn)決策發(fā)送到網(wǎng)絡(luò)接入控制者,由控制者限制請(qǐng)求的網(wǎng)絡(luò)訪(fǎng)問(wèn)。
所述控制系統(tǒng)的網(wǎng)絡(luò)接入請(qǐng)求者、網(wǎng)絡(luò)接入決策者、網(wǎng)絡(luò)接入控制者操作過(guò)程全部使用TCM密碼算法進(jìn)行加解密與簽名,保證信息交互安全。
為了保證網(wǎng)絡(luò)接入終端安全可信,所述網(wǎng)絡(luò)接入決策者預(yù)制安全可信域與安全可信域?qū)傩裕踩尚庞驅(qū)傩园瑪?shù)字標(biāo)簽特征、安全等級(jí)。
所述網(wǎng)絡(luò)接入決策者設(shè)置安全可信策略,用于終端進(jìn)行安全可信狀態(tài)檢查。
一種可信網(wǎng)絡(luò)接入與訪(fǎng)問(wèn)控制方法,網(wǎng)絡(luò)接入決策者采用數(shù)字標(biāo)簽技術(shù)將整個(gè)網(wǎng)絡(luò)劃分為不同的安全域,網(wǎng)絡(luò)接入請(qǐng)求者通過(guò)身份認(rèn)證發(fā)起網(wǎng)絡(luò)接入請(qǐng)求,然后從網(wǎng)絡(luò)接入決策者接收安全可信策略,網(wǎng)絡(luò)接入請(qǐng)求者按照安全可信策略執(zhí)行安全可信檢查,將檢查結(jié)果發(fā)送到網(wǎng)絡(luò)決策者,決策者根據(jù)檢查結(jié)果判斷請(qǐng)求者安全狀態(tài),并將對(duì)應(yīng)的安全域數(shù)字標(biāo)簽特征發(fā)送到請(qǐng)求者,請(qǐng)求者在后續(xù)網(wǎng)絡(luò)訪(fǎng)問(wèn)過(guò)程中對(duì)網(wǎng)絡(luò)數(shù)據(jù)包打數(shù)字標(biāo)簽,網(wǎng)絡(luò)接入控制者根據(jù)網(wǎng)絡(luò)數(shù)據(jù)包中數(shù)字標(biāo)簽判斷請(qǐng)求者網(wǎng)絡(luò)訪(fǎng)問(wèn)是否合法。
結(jié)合國(guó)產(chǎn)TCM芯片與數(shù)字標(biāo)簽技術(shù),所述控制方法包含步驟如下:
步驟V101:網(wǎng)絡(luò)接入請(qǐng)求者首先將AIK證書(shū)(平臺(tái)身份證書(shū))發(fā)送到網(wǎng)絡(luò)接入決策者,由網(wǎng)絡(luò)接入決策者驗(yàn)證請(qǐng)求者的平臺(tái)身份;
步驟V102:網(wǎng)絡(luò)接入請(qǐng)求者AIK證書(shū)認(rèn)證通過(guò)后,使用TCM對(duì)稱(chēng)加密算法對(duì)用戶(hù)名、密碼加密,并使用AIK私鑰對(duì)加密信息簽名,將簽名后信息發(fā)送到網(wǎng)絡(luò)接入決策者;
步驟V103:網(wǎng)絡(luò)接入決策者首先使用AIK公鑰對(duì)加密數(shù)據(jù)驗(yàn)簽,驗(yàn)證通過(guò)后使用TCM對(duì)稱(chēng)加密算法解密加密用戶(hù)名、密碼并對(duì)用戶(hù)名密碼認(rèn)證,如果認(rèn)證失敗拒絕接入網(wǎng)絡(luò);
步驟V104:身份認(rèn)證通過(guò)后網(wǎng)絡(luò)接入請(qǐng)求者從網(wǎng)絡(luò)接入服務(wù)器請(qǐng)求安全可信策略;
步驟V105:網(wǎng)絡(luò)請(qǐng)求者根據(jù)安全可信策略執(zhí)行安全可信檢查,檢測(cè)結(jié)果包含平臺(tái)完整性PCR值、系統(tǒng)文件完整性、殺毒軟件版本及狀態(tài)等,使用AIK私鑰對(duì)檢測(cè)結(jié)果簽名,并將檢測(cè)結(jié)果發(fā)送到所述網(wǎng)絡(luò)接入決策者;
該專(zhuān)利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專(zhuān)利權(quán)人授權(quán)。該專(zhuān)利全部權(quán)利屬于浪潮集團(tuán)有限公司,未經(jīng)浪潮集團(tuán)有限公司許可,擅自商用是侵權(quán)行為。如果您想購(gòu)買(mǎi)此專(zhuān)利、獲得商業(yè)授權(quán)和技術(shù)合作,請(qǐng)聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201510095892.2/2.html,轉(zhuǎn)載請(qǐng)聲明來(lái)源鉆瓜專(zhuān)利網(wǎng)。
- 一種實(shí)現(xiàn)可信網(wǎng)絡(luò)管理的方法
- 一種基于移動(dòng)設(shè)備的可信模塊及其可信服務(wù)方法
- 一種軟件可信性量化評(píng)估與設(shè)計(jì)方法
- 一種基于CUSE模擬可信密碼模塊的系統(tǒng)及方法
- 一種可信位置運(yùn)營(yíng)管理方法
- 可信計(jì)算平臺(tái)
- 電力安全可信監(jiān)控系統(tǒng)及可信動(dòng)態(tài)關(guān)聯(lián)感知方法
- 一種可信的混合云管理平臺(tái)、接入方法及系統(tǒng)
- 一種能源互聯(lián)網(wǎng)的邊緣可信裝置及大數(shù)據(jù)處理方法
- 一種可信計(jì)算系統(tǒng)及安全防護(hù)系統(tǒng)
- 網(wǎng)絡(luò)和網(wǎng)絡(luò)終端
- 網(wǎng)絡(luò)DNA
- 網(wǎng)絡(luò)地址自適應(yīng)系統(tǒng)和方法及應(yīng)用系統(tǒng)和方法
- 網(wǎng)絡(luò)系統(tǒng)及網(wǎng)絡(luò)至網(wǎng)絡(luò)橋接器
- 一種電力線(xiàn)網(wǎng)絡(luò)中根節(jié)點(diǎn)網(wǎng)絡(luò)協(xié)調(diào)方法和系統(tǒng)
- 一種多網(wǎng)絡(luò)定位方法、存儲(chǔ)介質(zhì)及移動(dòng)終端
- 網(wǎng)絡(luò)裝置、網(wǎng)絡(luò)系統(tǒng)、網(wǎng)絡(luò)方法以及網(wǎng)絡(luò)程序
- 從重復(fù)網(wǎng)絡(luò)地址自動(dòng)恢復(fù)的方法、網(wǎng)絡(luò)設(shè)備及其存儲(chǔ)介質(zhì)
- 神經(jīng)網(wǎng)絡(luò)的訓(xùn)練方法、裝置及存儲(chǔ)介質(zhì)
- 網(wǎng)絡(luò)管理方法和裝置
- 存儲(chǔ)器訪(fǎng)問(wèn)調(diào)度裝置、調(diào)度方法與存儲(chǔ)器訪(fǎng)問(wèn)控制系統(tǒng)
- 一種限制用戶(hù)訪(fǎng)問(wèn)的方法和裝置
- 一種訪(fǎng)問(wèn)信息提供方法及系統(tǒng)
- 數(shù)據(jù)訪(fǎng)問(wèn)權(quán)限的控制方法及裝置
- 基于智能家居系統(tǒng)的訪(fǎng)問(wèn)授權(quán)方法、裝置及設(shè)備
- 網(wǎng)站訪(fǎng)問(wèn)請(qǐng)求的動(dòng)態(tài)調(diào)度方法及裝置
- 基于訪(fǎng)問(wèn)頻率的監(jiān)測(cè)方法、裝置、設(shè)備和計(jì)算機(jī)存儲(chǔ)介質(zhì)
- 訪(fǎng)問(wèn)憑證驗(yàn)證方法、裝置、計(jì)算機(jī)設(shè)備及存儲(chǔ)介質(zhì)
- 一種應(yīng)用訪(fǎng)問(wèn)控制方法、系統(tǒng)和介質(zhì)
- 異常訪(fǎng)問(wèn)行為的檢測(cè)方法、裝置、電子設(shè)備及存儲(chǔ)介質(zhì)





