[發(fā)明專(zhuān)利]用于建立到工業(yè)自動(dòng)化系統(tǒng)的安全的通信連接的方法和防火墻系統(tǒng)有效
| 申請(qǐng)?zhí)枺?/td> | 201780043441.1 | 申請(qǐng)日: | 2017-06-27 |
| 公開(kāi)(公告)號(hào): | CN109479056B | 公開(kāi)(公告)日: | 2019-11-19 |
| 發(fā)明(設(shè)計(jì))人: | 卡爾·格拉斯;斯文·哥特瓦爾德 | 申請(qǐng)(專(zhuān)利權(quán))人: | 西門(mén)子股份公司 |
| 主分類(lèi)號(hào): | H04L29/06 | 分類(lèi)號(hào): | H04L29/06;G05B19/418 |
| 代理公司: | 11240 北京康信知識(shí)產(chǎn)權(quán)代理有限責(zé)任公司 | 代理人: | 張英;沈敬亭<國(guó)際申請(qǐng)>=PCT/EP2 |
| 地址: | 德國(guó)*** | 國(guó)省代碼: | 德國(guó);DE |
| 權(quán)利要求書(shū): | 查看更多 | 說(shuō)明書(shū): | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 通信設(shè)備 通信連接 防火墻系統(tǒng) 加密 工業(yè)自動(dòng)化系統(tǒng) 連接管理裝置 轉(zhuǎn)發(fā) 數(shù)據(jù)包通過(guò) 安全規(guī)則 常規(guī)檢查 管控信息 權(quán)限檢查 解密 服務(wù)器 安全 傳輸 訪問(wèn) 檢查 | ||
1.一種用于建立到工業(yè)自動(dòng)化系統(tǒng)的安全的通信連接的方法,其中
-經(jīng)由連接管理裝置(311)建立從在所述工業(yè)自動(dòng)化系統(tǒng)(200)之外的第一通信設(shè)備(101-103)到與所述工業(yè)自動(dòng)化系統(tǒng)相關(guān)聯(lián)的第二通信設(shè)備(201-202)的通信連接,
-在所述第一通信設(shè)備(101-103)與所述第二通信設(shè)備(201-202)之間經(jīng)由所述連接管理裝置(311)建立的所述通信連接是虛擬專(zhuān)用網(wǎng)絡(luò)連接,
-所述連接管理裝置(311)由在防火墻系統(tǒng)(300)上運(yùn)行的服務(wù)器實(shí)例形成,
-經(jīng)由在進(jìn)行請(qǐng)求的用戶(hù)的所述第一通信設(shè)備(101)與所選擇的所述第二通信設(shè)備(201)之間的加密的通信連接傳輸?shù)臄?shù)據(jù)包(113、212)由所述防火墻系統(tǒng)(300)針對(duì)基于所規(guī)定的安全規(guī)則的檢查進(jìn)行解密,
其特征在于,
-在由所述第一通信設(shè)備(101)的進(jìn)行請(qǐng)求的用戶(hù)請(qǐng)求(111)建立到所選擇的所述第二通信設(shè)備(201)的連接時(shí),所述連接管理裝置(311)根據(jù)訪問(wèn)管控列表(312)對(duì)所述進(jìn)行請(qǐng)求的用戶(hù)執(zhí)行權(quán)限檢查,
-所述權(quán)限檢查包括相對(duì)于所述連接管理裝置來(lái)認(rèn)證所述進(jìn)行請(qǐng)求的用戶(hù),
-在權(quán)限檢查結(jié)果為正面的情況下,所述連接管理裝置(311)為所述進(jìn)行請(qǐng)求的用戶(hù)的所述第一通信設(shè)備以及所選擇的所述第二通信設(shè)備提供訪問(wèn)管控信息(112、211),以用于在所述進(jìn)行請(qǐng)求的用戶(hù)的所述第一通信設(shè)備(101)與所選擇的所述第二通信設(shè)備(201)之間建立加密的通信連接(500),
-所述連接管理裝置僅在對(duì)所述進(jìn)行請(qǐng)求的用戶(hù)進(jìn)行認(rèn)證之后才將用于使用在所述進(jìn)行請(qǐng)求的用戶(hù)的所述第一通信設(shè)備與所選擇的所述第二通信設(shè)備之間的所述虛擬專(zhuān)用網(wǎng)絡(luò)連接的訪問(wèn)管控信息提供給所述進(jìn)行請(qǐng)求的用戶(hù),其中,所述訪問(wèn)管控信息包括密碼學(xué)密匙和/或用于VPN會(huì)話的口令或臨時(shí)有效的口令,
-所述防火墻系統(tǒng)(300)將基于所規(guī)定的安全規(guī)則被檢查成功的數(shù)據(jù)包以加密的方式轉(zhuǎn)發(fā)至所述進(jìn)行請(qǐng)求的用戶(hù)的所述第一通信設(shè)備(101)和/或轉(zhuǎn)發(fā)至所選擇的所述第二通信設(shè)備(201),
-通過(guò)所述防火墻系統(tǒng)基于所規(guī)定的安全規(guī)則的檢查包括檢查用于VPN會(huì)話的口令或臨時(shí)有效的口令的正確性,
-對(duì)于數(shù)據(jù)包的傳輸給出不正確的口令的該數(shù)據(jù)包被所述防火墻系統(tǒng)拒絕。
2.根據(jù)權(quán)利要求1所述的方法,其中,所述訪問(wèn)管控列表包括分別在至少一個(gè)所述第一通信設(shè)備與至少一個(gè)所述第二通信設(shè)備之間的允許的通信連接的用戶(hù)獨(dú)有的說(shuō)明。
3.根據(jù)權(quán)利要求1或2所述的方法,其中,在權(quán)限檢查結(jié)果為正面的情況下,所述連接管理裝置分別建立到所述進(jìn)行請(qǐng)求的用戶(hù)的所述第一通信設(shè)備以及到所選擇的所述第二通信設(shè)備的加密的通信連接并且將所述加密的通信連接彼此鏈接。
4.根據(jù)權(quán)利要求1或2所述的方法,其中,經(jīng)由在所述進(jìn)行請(qǐng)求的用戶(hù)的所述第一通信設(shè)備與所選擇的所述第二通信設(shè)備之間的加密的通信連接傳輸?shù)臄?shù)據(jù)包由所述防火墻系統(tǒng)解密并基于所規(guī)定的安全規(guī)則進(jìn)行檢查,并且基于所規(guī)定的安全規(guī)則被檢查成功的、待轉(zhuǎn)發(fā)的數(shù)據(jù)包由所述防火墻系統(tǒng)加密。
5.根據(jù)權(quán)利要求4所述的方法,其中,通過(guò)所述防火墻系統(tǒng)以基于硬件的方式對(duì)數(shù)據(jù)包進(jìn)行解密和/或加密。
6.根據(jù)權(quán)利要求1或2所述的方法,其中,所規(guī)定的所述安全規(guī)則包括防火墻規(guī)則和/或關(guān)于在數(shù)據(jù)包中指明的用于自動(dòng)化設(shè)備的控制命令和/或控制參數(shù)的允許性的規(guī)則。
7.根據(jù)權(quán)利要求1或2所述的方法,其中,所述防火墻系統(tǒng)拒絕不對(duì)應(yīng)于所規(guī)定的安全規(guī)則的數(shù)據(jù)包。
8.根據(jù)權(quán)利要求1或2所述的方法,其中,所述防火墻系統(tǒng)布置在所述工業(yè)自動(dòng)化系統(tǒng)的安全的通信網(wǎng)絡(luò)中。
9.根據(jù)權(quán)利要求1或2所述的方法,其中,所述連接管理裝置是交會(huì)服務(wù)器。
10.根據(jù)權(quán)利要求1或2所述的方法,其中,所述第二通信設(shè)備集成在自動(dòng)化設(shè)備中或者與自動(dòng)化設(shè)備相關(guān)聯(lián)。
11.一種用于執(zhí)行根據(jù)權(quán)利要求1至10中任一項(xiàng)所述的方法的防火墻系統(tǒng),其中,
-所述防火墻系統(tǒng)設(shè)置和設(shè)計(jì)用于基于所規(guī)定的安全規(guī)則對(duì)數(shù)據(jù)包(113、211)進(jìn)行檢查,
-所述防火墻系統(tǒng)還設(shè)置和設(shè)計(jì)用于運(yùn)行至少一個(gè)服務(wù)器實(shí)例,
-通過(guò)所述服務(wù)器實(shí)例形成連接管理裝置(311),所述連接管理裝置設(shè)置和設(shè)計(jì)用于,建立從工業(yè)自動(dòng)化系統(tǒng)之外的第一通信設(shè)備(101-103)到與所述工業(yè)自動(dòng)化系統(tǒng)相關(guān)聯(lián)的第二通信設(shè)備(201-202)的通信連接,
-在所述第一通信設(shè)備(101-103)與所述第二通信設(shè)備(201-202)之間經(jīng)由所述連接管理裝置(311)建立的所述通信連接是虛擬專(zhuān)用網(wǎng)絡(luò)連接,
-所述連接管理裝置(311)還設(shè)置和設(shè)計(jì)為,在由所述第一通信設(shè)備(101)的進(jìn)行請(qǐng)求的用戶(hù)請(qǐng)求(111)建立到所選擇的所述第二通信設(shè)備(201)的連接時(shí),所述連接管理裝置(311)根據(jù)訪問(wèn)管控列表(312)對(duì)所述進(jìn)行請(qǐng)求的用戶(hù)執(zhí)行權(quán)限檢查,
-所述權(quán)限檢查包括相對(duì)于所述連接管理裝置來(lái)認(rèn)證所述進(jìn)行請(qǐng)求的用戶(hù),
-所述連接管理裝置(311)還設(shè)置和設(shè)計(jì)為,在權(quán)限檢查結(jié)果為正面的情況下,所述連接管理裝置(311)為所述進(jìn)行請(qǐng)求的用戶(hù)的所述第一通信設(shè)備以及所選擇的所述第二通信設(shè)備提供訪問(wèn)管控信息(112、211),以用于在所述進(jìn)行請(qǐng)求的用戶(hù)的所述第一通信設(shè)備(101)與所選擇的所述第二通信設(shè)備(201)之間建立加密的通信連接(500),
-所述連接管理裝置(311)還設(shè)置和設(shè)計(jì)為,僅在對(duì)所述進(jìn)行請(qǐng)求的用戶(hù)進(jìn)行認(rèn)證之后才將用于使用在所述進(jìn)行請(qǐng)求的用戶(hù)的所述第一通信設(shè)備與所選擇的所述第二通信設(shè)備之間的所述虛擬專(zhuān)用網(wǎng)絡(luò)連接的訪問(wèn)管控信息提供給所述進(jìn)行請(qǐng)求的用戶(hù),其中,所述訪問(wèn)管控信息包括密碼學(xué)密匙和/或用于VPN會(huì)話的口令或臨時(shí)有效的口令,
-所述防火墻系統(tǒng)還設(shè)置和設(shè)計(jì)用于,針對(duì)基于所規(guī)定的安全規(guī)則的檢查對(duì)經(jīng)由在所述進(jìn)行請(qǐng)求的用戶(hù)的所述第一通信設(shè)備(101)與所選擇的所述第二通信設(shè)備(201)之間的加密的通信連接(500)傳輸?shù)臄?shù)據(jù)包進(jìn)行解密,
-所述防火墻系統(tǒng)還設(shè)置和設(shè)計(jì)用于,基于所規(guī)定的安全規(guī)則被檢查成功的數(shù)據(jù)包以加密的方式轉(zhuǎn)發(fā)至所述進(jìn)行請(qǐng)求的用戶(hù)的所述第一通信設(shè)備(101)和/或轉(zhuǎn)發(fā)至所選擇的所述第二通信設(shè)備(201),
-通過(guò)所述防火墻系統(tǒng)基于所規(guī)定的安全規(guī)則的檢查包括檢查用于VPN會(huì)話的口令或臨時(shí)有效的口令的正確性,
-所述防火墻系統(tǒng)設(shè)置和設(shè)計(jì)用于,拒絕對(duì)于數(shù)據(jù)包的傳輸給出不正確的口令的該數(shù)據(jù)包。
該專(zhuān)利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專(zhuān)利權(quán)人授權(quán)。該專(zhuān)利全部權(quán)利屬于西門(mén)子股份公司,未經(jīng)西門(mén)子股份公司許可,擅自商用是侵權(quán)行為。如果您想購(gòu)買(mǎi)此專(zhuān)利、獲得商業(yè)授權(quán)和技術(shù)合作,請(qǐng)聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201780043441.1/1.html,轉(zhuǎn)載請(qǐng)聲明來(lái)源鉆瓜專(zhuān)利網(wǎng)。
- 通信設(shè)備、通信設(shè)備中的通信方法、以及用于通信設(shè)備的通信程序
- 通信系統(tǒng)、通信設(shè)備、有線通信設(shè)備以及通信方法
- 通信設(shè)備、中繼設(shè)備、通信系統(tǒng)、通信方法以及通信程序
- 通信設(shè)備及通信設(shè)備的通信板
- 通信設(shè)備、通信方法
- 通信系統(tǒng)、通信設(shè)備、有線通信設(shè)備以及通信方法
- 通信設(shè)備、通信方法、通信系統(tǒng)、控制設(shè)備
- 用于支持通信網(wǎng)絡(luò)中的用戶(hù)通信設(shè)備分組的設(shè)備和方法
- 通信設(shè)備、通信協(xié)調(diào)設(shè)備和通信方法
- 移動(dòng)通信設(shè)備、固定通信設(shè)備、通信系統(tǒng)和通信方法
- 基于Android平臺(tái)的防火墻系統(tǒng)及其構(gòu)建方法
- 一種基于多核網(wǎng)絡(luò)處理器的防火墻實(shí)現(xiàn)方法
- 雙機(jī)防火墻系統(tǒng)的管理方法和裝置
- 雙機(jī)防火墻系統(tǒng)的管理方法和裝置
- 集群防火墻的管理方法和系統(tǒng)
- 一種虛擬防火墻的實(shí)現(xiàn)方法
- 一種防火墻訪問(wèn)控制策略查錯(cuò)方法、裝置及系統(tǒng)
- 一種基于云的WEB應(yīng)用防火墻系統(tǒng)及其安全防護(hù)方法
- 防火墻管理方法、裝置及防火墻堆疊系統(tǒng)
- 一種智能化信息安全防御平臺(tái)
- 加密裝置、加密系統(tǒng)、加密方法以及加密程序
- 移動(dòng)終端和方法
- 再加密方法、再加密系統(tǒng)以及再加密裝置
- 加密終端遠(yuǎn)程管理的方法、加密終端及管理器
- 數(shù)據(jù)加密的方法及裝置
- 流媒體數(shù)據(jù)加密、解密方法、裝置、電子設(shè)備及存儲(chǔ)介質(zhì)
- 加密裝置、加密系統(tǒng)和數(shù)據(jù)的加密方法
- 文件加密、解密方法、裝置、設(shè)備和存儲(chǔ)介質(zhì)
- 一種車(chē)聯(lián)網(wǎng)數(shù)據(jù)加密方法及系統(tǒng)
- 一種服務(wù)數(shù)據(jù)共享云平臺(tái)的數(shù)據(jù)加密方法及系統(tǒng)





