[發(fā)明專(zhuān)利]一種跨公網(wǎng)實(shí)現(xiàn)多云管控的安全認(rèn)證方法有效
| 申請(qǐng)?zhí)枺?/td> | 202010127056.9 | 申請(qǐng)日: | 2020-02-28 |
| 公開(kāi)(公告)號(hào): | CN111147526B | 公開(kāi)(公告)日: | 2022-05-31 |
| 發(fā)明(設(shè)計(jì))人: | 武鑫;吳小偉;張?zhí)硪?/a>;駱冰利 | 申請(qǐng)(專(zhuān)利權(quán))人: | 杭州端點(diǎn)網(wǎng)絡(luò)科技有限公司 |
| 主分類(lèi)號(hào): | H04L67/12 | 分類(lèi)號(hào): | H04L67/12;H04L67/02;H04L67/1001;H04L9/40 |
| 代理公司: | 浙江永鼎律師事務(wù)所 33233 | 代理人: | 郭小麗 |
| 地址: | 310000 浙江省杭州市*** | 國(guó)省代碼: | 浙江;33 |
| 權(quán)利要求書(shū): | 查看更多 | 說(shuō)明書(shū): | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 一種 公網(wǎng) 實(shí)現(xiàn) 多云 安全 認(rèn)證 方法 | ||
本發(fā)明公開(kāi)了一種跨公網(wǎng)實(shí)現(xiàn)多云管控的安全認(rèn)證方法,具體為:通過(guò)一組反向代理服務(wù)器在管控集群和云計(jì)算集群之間搭建一個(gè)雙向認(rèn)證網(wǎng)絡(luò)通道;在管控集群內(nèi),管控服務(wù)直接使用HTTP協(xié)議訪問(wèn)反向代理服務(wù);管控集群反向代理服務(wù)器在收到請(qǐng)求后,使用自簽名的SSL客戶端證書(shū)通過(guò)HTTPS訪問(wèn)云計(jì)算集群的反向代理服務(wù)器完成對(duì)管控集群的認(rèn)證;同時(shí)云計(jì)算集群返回自簽名的服務(wù)端證書(shū),管控集群也使用相同的自簽名CA證書(shū),完成對(duì)云計(jì)算集群的認(rèn)證;雙向認(rèn)證完成后,云計(jì)算集群反向代理服務(wù)將HTTPS協(xié)議卸載,使用HTTP協(xié)議訪問(wèn)目標(biāo)服務(wù),實(shí)現(xiàn)安全管控。本發(fā)明可以節(jié)省人力財(cái)力,更加安全,同時(shí)管控服務(wù)直接使用HTTP協(xié)議訪問(wèn)反向代理服務(wù)即可實(shí)現(xiàn)管控,管控靈活方便。
技術(shù)領(lǐng)域
本發(fā)明屬于PAAS平臺(tái)技術(shù)領(lǐng)域,具體涉及一種跨公網(wǎng)實(shí)現(xiàn)多云管控的安全認(rèn)證方法。
背景技術(shù)
隨著時(shí)代的進(jìn)步和技術(shù)的發(fā)展,網(wǎng)絡(luò)和通信技術(shù)的應(yīng)用越來(lái)越廣泛,網(wǎng)絡(luò)安全問(wèn)題也越來(lái)越突出。PAAS云平臺(tái)的管控集群在對(duì)云計(jì)算集群進(jìn)行管控時(shí),常見(jiàn)的三種場(chǎng)景:創(chuàng)建服務(wù),獲取數(shù)據(jù),設(shè)定任務(wù)。這三種場(chǎng)景,都對(duì)安全性有著極高的要求。以獲取數(shù)據(jù)為例,如果數(shù)據(jù)在傳輸過(guò)程中被竊聽(tīng),可能造成商業(yè)機(jī)密的泄漏;而如果數(shù)據(jù)獲取接口可以被第三方隨意讀取,更是帶來(lái)不可估量的損失。管控集群在對(duì)云計(jì)算集群進(jìn)行管控時(shí),在安全認(rèn)證機(jī)制上,面臨著挑戰(zhàn):傳輸使用的密碼信息不能泄漏到客戶云計(jì)算集群;需要同時(shí)管理多個(gè)云計(jì)算集群的安全認(rèn)證信息,管控集群的管控服務(wù)需要在管控不同集群時(shí)選擇加載對(duì)應(yīng)的證書(shū);管控場(chǎng)景多種多樣,需要滿足各類(lèi)執(zhí)行管控操作服務(wù)的需求。
現(xiàn)有技術(shù)一般通過(guò)申請(qǐng)權(quán)威CA認(rèn)證的SSL證書(shū),通過(guò)HTTPS雙向認(rèn)證實(shí)現(xiàn)跨公網(wǎng)對(duì)云計(jì)算集群進(jìn)行管控。當(dāng)要管理的云計(jì)算集群規(guī)模較大時(shí),申請(qǐng)權(quán)威證書(shū),除了會(huì)帶來(lái)較大的財(cái)務(wù)開(kāi)支,也會(huì)帶來(lái)需要更換過(guò)期證書(shū)的大量運(yùn)維成本。
發(fā)明內(nèi)容
為了解決上述問(wèn)題,本發(fā)明提供了一種跨公網(wǎng)實(shí)現(xiàn)多云管控的安全認(rèn)證方法,可以接使用HTTP協(xié)議對(duì)云計(jì)算集群進(jìn)行管控,可以更加節(jié)省人力財(cái)力,也更加安全。
本發(fā)明的技術(shù)方案為:
一種跨公網(wǎng)實(shí)現(xiàn)多云管控的安全認(rèn)證方法,包括管控集群和云計(jì)算集群,其特征在于,還包括管控集群反向代理服務(wù)和云計(jì)算集群反向代理服務(wù),反向服務(wù)器可以是Nginx;具體步驟包括:
S1、通過(guò)一組反向代理服務(wù)器在管控集群的網(wǎng)絡(luò)邊緣和被管控的云計(jì)算集群的網(wǎng)絡(luò)邊緣之間搭建一個(gè)雙向認(rèn)證網(wǎng)絡(luò)通道;
S2、在管控集群內(nèi),管控服務(wù)在內(nèi)網(wǎng)直接使用HTTP協(xié)議訪問(wèn)反向代理服務(wù);
S3、管控集群內(nèi)的反向代理服務(wù)器在收到請(qǐng)求后,使用自簽名的SSL客戶端證書(shū)通過(guò)HTTPS協(xié)議公網(wǎng)訪問(wèn)云計(jì)算集群的反向代理服務(wù)器完成對(duì)管控集群的認(rèn)證;
S4、同時(shí)云計(jì)算集群返回自簽名的服務(wù)端證書(shū),管控集群也使用相同的自簽名CA證書(shū),完成對(duì)云計(jì)算集群的認(rèn)證;
S5、雙向認(rèn)證完成后,云計(jì)算集群的反向代理服務(wù)將HTTPS協(xié)議卸載,使用HTTP協(xié)議訪問(wèn)目標(biāo)服務(wù),實(shí)現(xiàn)安全管控。
作為優(yōu)選,管控服務(wù)在內(nèi)網(wǎng)通過(guò)HTTP請(qǐng)求中攜帶X-Portal-Host表明要訪問(wèn)的云計(jì)算集群,通過(guò)攜帶X-Portal-Dest表明要訪問(wèn)的云計(jì)算集群內(nèi)具體的服務(wù)。
管控集群的認(rèn)證方法有很多,作為優(yōu)選,本發(fā)明中管控集群的認(rèn)證通過(guò)云計(jì)算集群內(nèi)的反向代理服務(wù)器識(shí)別管控集群SSL客戶端證書(shū)的自簽名CA證書(shū)來(lái)完成。SSL證書(shū)的校驗(yàn)發(fā)生在兩個(gè)反向代理服務(wù)器之間,和其他外部服務(wù)之間的調(diào)用都是無(wú)需加密的,所以SSL證書(shū)不需要向權(quán)威CA申請(qǐng)來(lái)保障公信力,只需要兩個(gè)反向代理服務(wù)器之間互相信任即可。
本發(fā)明不需要做證書(shū)域名的安全校驗(yàn),管控集群的反向代理服務(wù)只需要同一本SSL客戶端證書(shū),即可以實(shí)現(xiàn)對(duì)所有云計(jì)算集群的管控。
該專(zhuān)利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專(zhuān)利權(quán)人授權(quán)。該專(zhuān)利全部權(quán)利屬于杭州端點(diǎn)網(wǎng)絡(luò)科技有限公司,未經(jīng)杭州端點(diǎn)網(wǎng)絡(luò)科技有限公司許可,擅自商用是侵權(quán)行為。如果您想購(gòu)買(mǎi)此專(zhuān)利、獲得商業(yè)授權(quán)和技術(shù)合作,請(qǐng)聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/202010127056.9/2.html,轉(zhuǎn)載請(qǐng)聲明來(lái)源鉆瓜專(zhuān)利網(wǎng)。
- 公網(wǎng)LSP的探測(cè)方法和探測(cè)系統(tǒng)及VPN
- 一種私網(wǎng)報(bào)文傳輸方法、設(shè)備及系統(tǒng)
- 一種公網(wǎng)地址分配的方法、裝置及系統(tǒng)
- 基于公網(wǎng)傳輸?shù)恼{(diào)度通信方法及公網(wǎng)調(diào)度通信系統(tǒng)
- 公網(wǎng)調(diào)度通信系統(tǒng)
- 數(shù)據(jù)流量與用戶信息關(guān)聯(lián)方法
- 數(shù)據(jù)傳輸方法及計(jì)算機(jī)設(shè)備
- 網(wǎng)絡(luò)地址轉(zhuǎn)換方法、裝置及地址轉(zhuǎn)換設(shè)備
- 一種支持專(zhuān)網(wǎng)和公網(wǎng)互聯(lián)互通的對(duì)講融合終端
- 視頻播放方法、裝置、設(shè)備及存儲(chǔ)介質(zhì)
- 互動(dòng)業(yè)務(wù)終端、實(shí)現(xiàn)系統(tǒng)及實(shí)現(xiàn)方法
- 街景地圖的實(shí)現(xiàn)方法和實(shí)現(xiàn)系統(tǒng)
- 游戲?qū)崿F(xiàn)系統(tǒng)和游戲?qū)崿F(xiàn)方法
- 圖像實(shí)現(xiàn)裝置及其圖像實(shí)現(xiàn)方法
- 增強(qiáng)現(xiàn)實(shí)的實(shí)現(xiàn)方法以及實(shí)現(xiàn)裝置
- 軟件架構(gòu)的實(shí)現(xiàn)方法和實(shí)現(xiàn)平臺(tái)
- 數(shù)值預(yù)報(bào)的實(shí)現(xiàn)方法及實(shí)現(xiàn)系統(tǒng)
- 空調(diào)及其冬眠控制模式實(shí)現(xiàn)方法和實(shí)現(xiàn)裝置以及實(shí)現(xiàn)系統(tǒng)
- 空調(diào)及其睡眠控制模式實(shí)現(xiàn)方法和實(shí)現(xiàn)裝置以及實(shí)現(xiàn)系統(tǒng)
- 輸入設(shè)備實(shí)現(xiàn)方法及其實(shí)現(xiàn)裝置





