[發(fā)明專利]一種基于鄰居發(fā)現(xiàn)協(xié)議的NDP-ESP網(wǎng)絡(luò)安全方法在審
| 申請(qǐng)?zhí)枺?/td> | 201910818987.0 | 申請(qǐng)日: | 2019-08-30 |
| 公開(公告)號(hào): | CN110430221A | 公開(公告)日: | 2019-11-08 |
| 發(fā)明(設(shè)計(jì))人: | 王寶亮;代佳增 | 申請(qǐng)(專利權(quán))人: | 天津大學(xué) |
| 主分類號(hào): | H04L29/06 | 分類號(hào): | H04L29/06;H04L12/24 |
| 代理公司: | 天津市北洋有限責(zé)任專利代理事務(wù)所 12201 | 代理人: | 程毓英 |
| 地址: | 300072*** | 國(guó)省代碼: | 天津;12 |
| 權(quán)利要求書: | 查看更多 | 說(shuō)明書: | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 源IP地址 選項(xiàng) 鄰居發(fā)現(xiàn)協(xié)議 緩存 源MAC地址 網(wǎng)絡(luò)安全 加密數(shù)據(jù)包 數(shù)據(jù)包發(fā)送 加密處理 接收節(jié)點(diǎn) 解密處理 重新組合 報(bào)文頭 接收端 數(shù)據(jù)包 報(bào)文 比對(duì) 更新 分段 傳送 | ||
本發(fā)明涉及一種基于鄰居發(fā)現(xiàn)協(xié)議的NDP?ESP網(wǎng)絡(luò)安全方法,包括下列步驟:在要傳送的NDP數(shù)據(jù)包的選項(xiàng)中增加源MAC地址選項(xiàng)和源IP地址選項(xiàng);在NDP數(shù)據(jù)包發(fā)送前進(jìn)行ESP加密處理;接收端接收到ESP加密數(shù)據(jù)包后,先將分段重新組合后再進(jìn)行ESP解密處理;接收節(jié)點(diǎn)在處理完NDP增強(qiáng)報(bào)文之后,提取出源IP地址和MAC地址,與NDP報(bào)文頭的源IP地址和源MAC地址作比對(duì),都相同則更新緩存,不同則不更新緩存。
技術(shù)領(lǐng)域
本發(fā)明涉及一種網(wǎng)絡(luò)安全方法。
背景技術(shù)
鄰居發(fā)現(xiàn)協(xié)議(Neighbor Discovery Protocol,NDP)是IPV6協(xié)議(InternetProtocol Version 6)中的一個(gè)基礎(chǔ)協(xié)議,它整合了IPV4協(xié)議(Internet ProtocolVersion 4)中的地址解析協(xié)議(ARP)、互聯(lián)網(wǎng)控制報(bào)文協(xié)議(ICMP)等協(xié)議,具有地址解析、路由發(fā)現(xiàn)、無(wú)狀態(tài)地址自動(dòng)配置、鄰居不可達(dá)地址檢測(cè)等功能。由于NDP協(xié)議是基于可信網(wǎng)絡(luò)提出的,沒(méi)有對(duì)NDP報(bào)文采取保護(hù)措施,在現(xiàn)實(shí)的網(wǎng)絡(luò)中面臨很多安全威脅。若NDP報(bào)文受到截獲,可能造成節(jié)點(diǎn)信息泄漏或產(chǎn)生中間人攻擊;若NDP報(bào)文受到非法篡改,會(huì)造成拒絕服務(wù)攻擊或欺騙攻擊;攻擊者偽造非法的NDP報(bào)文,也可造成欺騙攻擊或拒絕服務(wù)攻擊。
為解決這些問(wèn)題,曾有人提出了SEND方案和PKI證書方案。由于SEND協(xié)議采用CGA(Cryptographically Generated Address)加密和公鑰密碼技術(shù),發(fā)送和接收SEND報(bào)文需要大量的計(jì)算,給網(wǎng)絡(luò)和節(jié)點(diǎn)造成很大負(fù)擔(dān),容易形成拒絕服務(wù)攻擊,并且SEND方案存在不能防御假冒MAC攻擊等缺陷,不利于方案的推廣。而PKI證書方案,難以在網(wǎng)絡(luò)中確定一個(gè)CA(Certificate Authority),同樣不利于方案推廣。
發(fā)明內(nèi)容
本發(fā)明提供一種基于鄰居發(fā)現(xiàn)協(xié)議的NDP-ESP網(wǎng)絡(luò)安全方法,以保護(hù)NDP協(xié)議的安全,同時(shí)實(shí)現(xiàn)節(jié)點(diǎn)之間的保密通信,增強(qiáng)下一代網(wǎng)絡(luò)的安全性。技術(shù)方案如下:
一種基于鄰居發(fā)現(xiàn)協(xié)議的NDP-ESP網(wǎng)絡(luò)安全方法,包括下列步驟:
(1)在要傳送的NDP數(shù)據(jù)包的選項(xiàng)中增加源MAC地址選項(xiàng)和源IP地址選項(xiàng);
(2)在NDP數(shù)據(jù)包發(fā)送前進(jìn)行ESP加密處理:
1)節(jié)點(diǎn)分發(fā)NDP報(bào)文時(shí),若是一對(duì)一通信,則查詢安全策略數(shù)據(jù)庫(kù)SPDB中的匹配記錄,再到安全關(guān)聯(lián)數(shù)據(jù)庫(kù)SADB中查詢適用的安全關(guān)聯(lián)SA,如果有就進(jìn)行下一步,如果沒(méi)有則利用IKE協(xié)議進(jìn)行SA的協(xié)商,利用IKE協(xié)議進(jìn)行SA創(chuàng)建時(shí)計(jì)數(shù)器單元要置0;若是一對(duì)多的組播,則查詢組播安全策略數(shù)據(jù)庫(kù)GSPDB中的匹配信息,根據(jù)查到的應(yīng)用策略,到組播安全關(guān)聯(lián)數(shù)據(jù)庫(kù)GSADB中去查詢適用的組安全關(guān)聯(lián)GSA,如果有就進(jìn)行下一步,若沒(méi)有,則用組播密鑰協(xié)商協(xié)議GIKE進(jìn)行協(xié)商,建立合適的GSA。
2)ESP頭的安全參數(shù)索引SPI取對(duì)應(yīng)SA或GSA的SPI,ESP加密時(shí)序列號(hào)依次遞增;
3)根據(jù)SA或GSA相關(guān)參數(shù)加密數(shù)據(jù)包;
4)計(jì)算完整性校驗(yàn)值;如需分段,則進(jìn)行分段處理,再將ESP加密數(shù)據(jù)包發(fā)送出去;
(3)接收端接收到ESP加密數(shù)據(jù)包后,先將分段重新組合后再進(jìn)行ESP解密處理:
(4)接收節(jié)點(diǎn)在處理完NDP增強(qiáng)報(bào)文之后,提取出源IP地址和MAC地址,與NDP報(bào)文頭的源IP地址和源MAC地址作比對(duì),都相同則更新緩存,不同則不更新緩存。
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于天津大學(xué),未經(jīng)天津大學(xué)許可,擅自商用是侵權(quán)行為。如果您想購(gòu)買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請(qǐng)聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201910818987.0/2.html,轉(zhuǎn)載請(qǐng)聲明來(lái)源鉆瓜專利網(wǎng)。
- 網(wǎng)關(guān)裝置
- 網(wǎng)絡(luò)層DDOS攻擊源識(shí)別方法、裝置及系統(tǒng)
- 數(shù)據(jù)報(bào)文傳輸方法和設(shè)備
- 一種確定IP地址歸屬地的方法和裝置
- 監(jiān)控網(wǎng)絡(luò)流量的方法、裝置及服務(wù)器
- 一種攻擊防范方法和裝置
- IP地址的尋址方法及裝置,計(jì)算機(jī)存儲(chǔ)介質(zhì)及電子設(shè)備
- IP信用計(jì)算方法、裝置、電子設(shè)備及介質(zhì)
- IP地址的匹配方法、匹配表的生成方法及相關(guān)裝置
- 一種雙向NAT轉(zhuǎn)換方法、裝置、電子設(shè)備和存儲(chǔ)介質(zhì)
- 通過(guò)計(jì)算機(jī)網(wǎng)絡(luò)的單向鏈路路由ISIS流量的系統(tǒng)和方法
- 拓?fù)渎?lián)動(dòng)方法及裝置
- 一種鄰居發(fā)現(xiàn)協(xié)議表項(xiàng)處理的方法和三層交換設(shè)備
- 鄰居發(fā)現(xiàn)協(xié)議調(diào)解
- 網(wǎng)絡(luò)中節(jié)點(diǎn)實(shí)現(xiàn)網(wǎng)絡(luò)拓?fù)涔收蠙z測(cè)的方法和系統(tǒng)
- 無(wú)線網(wǎng)絡(luò)的物理映射
- 使用鄰居發(fā)現(xiàn)來(lái)為其它應(yīng)用創(chuàng)建信任信息的方法和裝置
- 一種檢測(cè)不對(duì)稱靜態(tài)聚合的方法及設(shè)備
- 堆疊系統(tǒng)協(xié)議控制和轉(zhuǎn)發(fā)鏈路分離的方法、裝置及交換機(jī)
- 基于電力寬帶載波的合作式鄰居發(fā)現(xiàn)及接入控制協(xié)議
- 逐出高速緩存的行的電路布置、數(shù)據(jù)處理系統(tǒng)和方法
- 共享緩存管理系統(tǒng)及方法
- 分布式緩存系統(tǒng)、數(shù)據(jù)的緩存方法及緩存數(shù)據(jù)的查詢方法
- 一種緩存替換方法;裝置和系統(tǒng)
- 加速引擎及處理器
- 一種日志緩存方法、系統(tǒng)、設(shè)備及計(jì)算機(jī)可讀存儲(chǔ)介質(zhì)
- 緩存控制方法、裝置和計(jì)算機(jī)可讀存儲(chǔ)介質(zhì)
- 至少具有三個(gè)緩存級(jí)別的緩存層級(jí)的混合低級(jí)緩存包含策略
- 基于雙緩存區(qū)的緩存方法、裝置、設(shè)備及存儲(chǔ)介質(zhì)
- 緩存預(yù)載方法、裝置、處理器芯片及服務(wù)器





