[發明專利]用于實現安全接入的方法、裝置和系統有效
| 申請號: | 201711045256.4 | 申請日: | 2017-10-31 |
| 公開(公告)號: | CN109728989B | 公開(公告)日: | 2021-06-11 |
| 發明(設計)人: | 樊寧;何明;沈軍;金華敏 | 申請(專利權)人: | 中國電信股份有限公司 |
| 主分類號: | H04L12/46 | 分類號: | H04L12/46;H04L29/06;H04L29/12 |
| 代理公司: | 中國貿促會專利商標事務所有限公司 11038 | 代理人: | 劉劍波 |
| 地址: | 100033 *** | 國省代碼: | 北京;11 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 用于 實現 安全 接入 方法 裝置 系統 | ||
1.一種用于實現安全接入的方法,包括:
在接收到用戶終端發送的認證信息后,對所述認證信息進行認證;
在認證成功的情況下,向接入裝置發送認證成功信息,以便所述接入裝置與所述用戶終端建立虛擬專用網VPN隧道;
向所述接入裝置發送與用戶權限相對應的授權信息,以便所述接入裝置根據所述授權信息為所述用戶終端分配虛擬網絡標簽和網絡地址轉換NAT地址;
利用所述用戶權限編排訪問控制策略;
將所述訪問控制策略發送給所述接入裝置,以便所述接入裝置進行相應的訪問控制策略配置;
在接收到所述接入裝置發送的告警信息后,將所述告警信息記錄到日志數據庫中,并對所述用戶終端的業務數據流進行審計檢測;
根據審計檢測結果對所述用戶終端的業務數據流進行相應的安全接入控制;
若審計檢測結果不滿足訪問控制策略,則向所述接入裝置發送拒絕接入信息,以便所述接入裝置斷開與所述用戶終端的VPN隧道、刪除相應的訪問控制策略;
若審計檢測結果滿足訪問控制策略,則向所述接入裝置發送同意接入信息,以便所述接入裝置為所述業務數據包的包頭添加所述虛擬網絡標簽,并利用所述NAT地址進行轉發。
2.根據權利要求1所述的方法,還包括:
在認證失敗的情況下,向所述接入裝置發送認證失敗信息,以便所述接入裝置斷開與所述用戶終端的連接。
3.根據權利要求1-2中任一項所述的方法,還包括:
在接收到所述接入裝置發送的用戶接入請求后,向所述用戶終端發送認證要求信息,以便所述用戶終端發送所述認證信息。
4.一種用于實現安全接入的方法,包括:
在接收到控制裝置發送的認證成功信息后,與相應的用戶終端建立VPN隧道;
在接收到控制裝置發送的授權信息后,根據所述授權信息為用戶分配虛擬網絡標簽和NAT地址;
在接收到控制裝置發送的訪問控制策略后,根據所述訪問控制策略進行相應的訪問控制策略配置;
在接收到所述用戶終端發送的業務數據包后,將所述業務數據包的源IP地址替換為授權的IP地址;
利用所述訪問控制策略對所述業務數據包進行檢測;
若檢測結果不滿足所述訪問控制策略,則向所述控制裝置發送告警信息,以便所述控制裝置對所述用戶終端的業務數據流進行審計檢測,并根據審計檢測結果對所述用戶終端的業務數據流進行相應的安全接入控制;
在接收到所述控制裝置發送的拒絕接入信息后,斷開與所述用戶終端的虛擬專用網隧道連接、刪除相應的訪問控制策略;
若接收到所述控制裝置發送的同意接入信息,則為所述業務數據包的包頭添加所述虛擬網絡標簽并進行轉發。
5.根據權利要求4所述的方法,還包括:
在接收到控制裝置發送的認證失敗信息后,斷開與所述用戶終端的連接。
6.根據權利要求4-5中任一項所述的方法,還包括:
在接收到所述用戶終端發送的用戶接入請求后,將所述用戶接入請求轉發給所述控制裝置。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于中國電信股份有限公司,未經中國電信股份有限公司許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201711045256.4/1.html,轉載請聲明來源鉆瓜專利網。





