[發(fā)明專利]交換芯片或NP與CPU協(xié)同完成報(bào)文IPSEC加密的方法與系統(tǒng)有效
| 申請(qǐng)?zhí)枺?/td> | 201610212912.4 | 申請(qǐng)日: | 2016-04-07 |
| 公開(公告)號(hào): | CN105763557B | 公開(公告)日: | 2019-01-22 |
| 發(fā)明(設(shè)計(jì))人: | 王穎;饒冀;周萬(wàn)濤;李先鮮 | 申請(qǐng)(專利權(quán))人: | 烽火通信科技股份有限公司 |
| 主分類號(hào): | H04L29/06 | 分類號(hào): | H04L29/06 |
| 代理公司: | 北京捷誠(chéng)信通專利事務(wù)所(普通合伙) 11221 | 代理人: | 王衛(wèi)東 |
| 地址: | 430074 湖北省*** | 國(guó)省代碼: | 湖北;42 |
| 權(quán)利要求書: | 查看更多 | 說(shuō)明書: | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 交換 芯片 np cpu 協(xié)同 完成 報(bào)文 ipsec 加密 方法 系統(tǒng) | ||
1.一種交換芯片或NP與CPU協(xié)同完成報(bào)文IPSEC加密的方法,其特征在于,包括以下步驟:
主控板在收到用戶配置或進(jìn)行IKE協(xié)商后,生成安全策略數(shù)據(jù)庫(kù)SPD和安全聯(lián)盟SA,并將這些配置下發(fā)到業(yè)務(wù)板CPU上;同時(shí),根據(jù)SPD信息生成權(quán)限安全策略ACL,ACL的匹配規(guī)則為報(bào)文五元組,ACL的安全策略的動(dòng)作為丟棄、繞過(guò)或應(yīng)用IPSEC,再將生成的ACL下發(fā)到接口板的交換芯片或NP上;
從業(yè)務(wù)接口接收?qǐng)?bào)文,根據(jù)報(bào)文的目的IP地址查路由表,并判斷路由表項(xiàng)的出接口類型,若是普通接口,將報(bào)文進(jìn)行路由轉(zhuǎn)發(fā);若是IPSEC隧道接口,則根據(jù)報(bào)文五元組查詢ACL并判斷ACL是否命中,如未命中,則丟棄報(bào)文;否則判斷ACL的安全策略的動(dòng)作,將動(dòng)作為應(yīng)用IPSEC的報(bào)文封裝私有頭,并發(fā)往業(yè)務(wù)板CPU;將動(dòng)作為繞過(guò)的報(bào)文進(jìn)行路由轉(zhuǎn)發(fā);將動(dòng)作為丟棄的報(bào)文丟棄;
業(yè)務(wù)板CPU接收待加密的報(bào)文,將根據(jù)報(bào)文五元組查詢SPD且獲得對(duì)應(yīng)的SPI,再根據(jù)本SIP及報(bào)文三元組查詢SA信息,并判斷是否查到SA信息,若未查到,則丟棄報(bào)文;否則根據(jù)SA信息對(duì)報(bào)文進(jìn)行IPSEC加密并發(fā)送至接口板。
2.如權(quán)利要求1所述的方法,其特征在于,所述私有頭中包含加密標(biāo)識(shí)與解密標(biāo)識(shí)。
3.一種交換芯片或NP與CPU協(xié)同完成報(bào)文IPSEC加密的系統(tǒng),其特征在于,包括:
主控板,在收到用戶配置或進(jìn)行IKE協(xié)商后,生成安全策略數(shù)據(jù)庫(kù)SPD和安全聯(lián)盟SA,并將這些配置下發(fā)到業(yè)務(wù)板CPU上;同時(shí),根據(jù)SPD信息生成權(quán)限安全策略ACL,ACL的匹配規(guī)則為報(bào)文五元組,ACL的安全策略的動(dòng)作為丟棄、繞過(guò)或應(yīng)用IPSEC,再將生成的ACL下發(fā)到接口板的交換芯片或NP上;
篩選模塊:從業(yè)務(wù)接口處接收?qǐng)?bào)文,并根據(jù)該報(bào)文的目的IP地址、路由表項(xiàng)的出接口類型及ACL的安全策略動(dòng)作,將動(dòng)作為應(yīng)用IPSEC的報(bào)文封裝私有頭,并發(fā)往業(yè)務(wù)板CPU;將動(dòng)作為繞過(guò)的報(bào)文進(jìn)行路由轉(zhuǎn)發(fā);將動(dòng)作為丟棄的報(bào)文丟棄;
加解密模塊:接收?qǐng)?bào)文,將報(bào)文私有頭為加密標(biāo)識(shí)的報(bào)文根據(jù)報(bào)文五元組查詢SPD及對(duì)應(yīng)的SPI,再根據(jù)本SIP及報(bào)文三元組查詢SA信息,根據(jù)查詢結(jié)果對(duì)該報(bào)文進(jìn)行IPSEC加密或丟棄的處理;最后將加密后的報(bào)文經(jīng)交換網(wǎng)絡(luò)發(fā)送至所述篩選模塊。
4.如權(quán)利要求3所述的系統(tǒng),其特征在于,所述篩選模塊設(shè)于接口板的交換芯片或NP上,所述加解密模塊設(shè)置在所述業(yè)務(wù)板CPU上。
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于烽火通信科技股份有限公司,未經(jīng)烽火通信科技股份有限公司許可,擅自商用是侵權(quán)行為。如果您想購(gòu)買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請(qǐng)聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201610212912.4/1.html,轉(zhuǎn)載請(qǐng)聲明來(lái)源鉆瓜專利網(wǎng)。
- 一種號(hào)碼流動(dòng)(NP)業(yè)務(wù)的實(shí)現(xiàn)方法
- 一種NP業(yè)務(wù)的實(shí)現(xiàn)方法、系統(tǒng)和裝置
- 號(hào)碼可攜帶業(yè)務(wù)實(shí)現(xiàn)方法、系統(tǒng)及號(hào)碼可攜帶數(shù)據(jù)庫(kù)
- 一種P2P網(wǎng)絡(luò)的調(diào)度方法
- 數(shù)據(jù)處理裝置以及數(shù)據(jù)處理方法
- 可調(diào)吸頂式窗簾箱裝置
- 一種用于多規(guī)格相機(jī)電池充電器的電池堆疊擺放結(jié)構(gòu)
- P1NP檢測(cè)試紙及P1NP檢測(cè)試劑盒
- 用于求解NP難/NP完全問(wèn)題的分級(jí)神經(jīng)網(wǎng)絡(luò)
- 一種號(hào)碼流動(dòng)業(yè)務(wù)的實(shí)現(xiàn)方法及其系統(tǒng)





