[發(fā)明專(zhuān)利]一種多級(jí)單包授權(quán)的方法及系統(tǒng)在審
| 申請(qǐng)?zhí)枺?/td> | 202011513342.5 | 申請(qǐng)日: | 2020-12-21 |
| 公開(kāi)(公告)號(hào): | CN112261067A | 公開(kāi)(公告)日: | 2021-01-22 |
| 發(fā)明(設(shè)計(jì))人: | 秦益飛;常官清;聞權(quán);楊正權(quán) | 申請(qǐng)(專(zhuān)利權(quán))人: | 江蘇易安聯(lián)網(wǎng)絡(luò)技術(shù)有限公司 |
| 主分類(lèi)號(hào): | H04L29/06 | 分類(lèi)號(hào): | H04L29/06;H04L29/08 |
| 代理公司: | 南京常青藤知識(shí)產(chǎn)權(quán)代理有限公司 32286 | 代理人: | 高遠(yuǎn) |
| 地址: | 210000 江蘇省南京市江寧區(qū)*** | 國(guó)省代碼: | 江蘇;32 |
| 權(quán)利要求書(shū): | 查看更多 | 說(shuō)明書(shū): | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 一種 多級(jí) 授權(quán) 方法 系統(tǒng) | ||
本發(fā)明提供一種多級(jí)單包授權(quán)的系統(tǒng),應(yīng)用于網(wǎng)關(guān),包括:客戶(hù)端,用于用戶(hù)發(fā)送的訪(fǎng)問(wèn)服務(wù)端口的訪(fǎng)問(wèn)請(qǐng)求數(shù)據(jù)包;SPA代理中心,用于完成從客戶(hù)端接入用戶(hù)的鑒權(quán),接收客戶(hù)端連接網(wǎng)關(guān)的訪(fǎng)問(wèn)請(qǐng)求數(shù)據(jù)包;網(wǎng)關(guān),用于打開(kāi)客戶(hù)端到本服務(wù)端口的訪(fǎng)問(wèn)權(quán)限,允許客戶(hù)端接入連接;通過(guò)設(shè)立一個(gè)統(tǒng)一的單包授權(quán)代理中心,完成從客戶(hù)端接入用戶(hù)的鑒權(quán),接收客戶(hù)端連接網(wǎng)關(guān)信息。網(wǎng)關(guān)與代理中心,建立內(nèi)部安全控制通道,通過(guò)該控制通道,將客戶(hù)端訪(fǎng)問(wèn)信息傳遞給網(wǎng)關(guān);網(wǎng)關(guān)根據(jù)SPA代理中心傳遞的“代敲門(mén)”信息,設(shè)置安全規(guī)則,打開(kāi)客戶(hù)端到本服務(wù)端口的訪(fǎng)問(wèn)權(quán)限,允許客戶(hù)端接入連接,從而提升網(wǎng)絡(luò)交互的安全性。
技術(shù)領(lǐng)域
本發(fā)明屬于網(wǎng)絡(luò)安全技術(shù)領(lǐng)域,具體涉及一種多級(jí)單包授權(quán)的方法及系統(tǒng)。
背景技術(shù)
基于網(wǎng)絡(luò)安全體系架構(gòu)上,傳統(tǒng)企業(yè)除了部署物理防火墻外,也會(huì)部署安全網(wǎng)關(guān)或者軟件防火墻來(lái)進(jìn)行外網(wǎng)的訪(fǎng)問(wèn)控制;按照此部署,在防火墻上通過(guò)打開(kāi)指定端口對(duì)外提供必要服務(wù),但也會(huì)帶來(lái)被攻擊的風(fēng)險(xiǎn);相反如果關(guān)閉服務(wù)端所有公網(wǎng)端口確實(shí)能夠保障安全,但如何對(duì)外提供服務(wù)呢。兼顧應(yīng)用性和安全性,需要提供一種端口默認(rèn)關(guān)閉場(chǎng)景下保證內(nèi)部應(yīng)用能夠被可信終端安全訪(fǎng)問(wèn)的方案。
業(yè)界普遍采用單包授權(quán)(SPA)方法來(lái)實(shí)現(xiàn):通過(guò)默認(rèn)關(guān)閉服務(wù)端口,實(shí)現(xiàn)服務(wù)端網(wǎng)絡(luò)隱身,從網(wǎng)絡(luò)上無(wú)法連接、無(wú)法掃描(參見(jiàn)圖1)。如果需要使用服務(wù),則通過(guò)特定客戶(hù)端發(fā)送認(rèn)證報(bào)文信息給服務(wù)器,服務(wù)器認(rèn)證該報(bào)文后,對(duì)該客戶(hù)端打開(kāi)相關(guān)的服務(wù),建立TCP連接(參見(jiàn)圖2)。然而,這樣的處理方式往往存在以下一些缺陷。
主要缺陷在于:
1. 用戶(hù)認(rèn)證信息承載在TCP/UDP報(bào)文之上,服務(wù)器端仍然需要打開(kāi)傳輸層的端口來(lái)接受外部的單包授權(quán)報(bào)文(SPA single packet authentication),擴(kuò)大了攻擊面,增加額外的安全風(fēng)險(xiǎn)。
2. 從組織外部訪(fǎng)問(wèn)組織內(nèi)部資源服務(wù)器時(shí),需要在組織的邊界出口防火墻上給每一個(gè)網(wǎng)關(guān)都增加端口映射規(guī)則,這樣會(huì)增加運(yùn)維改造的難度。
3. 客戶(hù)端預(yù)認(rèn)證相關(guān)信息放到TCP選項(xiàng)中,需要客戶(hù)端協(xié)議棧的支持,會(huì)增加底層協(xié)議改造的難度。
為了解決上述問(wèn)題,一種多級(jí)單包授權(quán)的方法及系統(tǒng)。
發(fā)明內(nèi)容
本發(fā)明的目的是提供一種多級(jí)單包授權(quán)的方法及系統(tǒng),以解決目前業(yè)界普遍采用單包授權(quán)方法仍存在諸多缺陷的問(wèn)題,從而提供一種端口默認(rèn)關(guān)閉場(chǎng)景下保證內(nèi)部應(yīng)用能夠被可信終端安全訪(fǎng)問(wèn)的方案。
本發(fā)明提供了如下的技術(shù)方案:
一種多級(jí)單包授權(quán)的方法及系統(tǒng),應(yīng)用于網(wǎng)關(guān),包括以下步驟:
S1、用戶(hù)通過(guò)客戶(hù)端發(fā)送訪(fǎng)問(wèn)請(qǐng)求數(shù)據(jù)包至SPA代理中心;S2、客戶(hù)端與SPA代理中心完成單包授權(quán)認(rèn)證;S3、SPA代理中心通過(guò)內(nèi)部控制通道將訪(fǎng)問(wèn)請(qǐng)求數(shù)據(jù)包傳遞至網(wǎng)關(guān),SPA代理中心設(shè)置會(huì)話(huà)的老化時(shí)間;S4、網(wǎng)關(guān)接收訪(fǎng)問(wèn)請(qǐng)求數(shù)據(jù)包,設(shè)置安全規(guī)則,打開(kāi)該客戶(hù)端訪(fǎng)問(wèn)本網(wǎng)關(guān)的服務(wù)端口權(quán)限;S5、客戶(hù)端與網(wǎng)關(guān)建立連接,并建立業(yè)務(wù)會(huì)話(huà),響應(yīng)訪(fǎng)問(wèn)請(qǐng)求數(shù)據(jù)包中的業(yè)務(wù)訪(fǎng)問(wèn)請(qǐng)求;S6、會(huì)話(huà)的老化時(shí)間超時(shí)后,SPA代理中心通過(guò)內(nèi)部控制通道發(fā)送關(guān)閉訪(fǎng)問(wèn)的請(qǐng)求至網(wǎng)關(guān),并反饋客戶(hù)端重新進(jìn)行單包授權(quán)認(rèn)證。
優(yōu)選的,所述網(wǎng)關(guān)默認(rèn)丟棄一切用戶(hù)訪(fǎng)問(wèn),以實(shí)現(xiàn)服務(wù)端口隱藏。
優(yōu)選的,所述訪(fǎng)問(wèn)請(qǐng)求數(shù)據(jù)包包括客戶(hù)端IP地址以及訪(fǎng)問(wèn)的服務(wù)端口號(hào)。
優(yōu)選的,所述網(wǎng)關(guān)和SPA代理中心之間采用注冊(cè)機(jī)制:SPA代理中心預(yù)置網(wǎng)關(guān)的信息,網(wǎng)關(guān)上電后傳遞本端信息,完成設(shè)備注冊(cè)并與SPA代理中心建立內(nèi)部控制通道,用于用于后續(xù)控制信息的交互。
優(yōu)選的,所述網(wǎng)關(guān)的信息包括網(wǎng)關(guān)的設(shè)備證書(shū)、網(wǎng)關(guān)的硬件特征碼以及網(wǎng)關(guān)IP地址。
優(yōu)選的,所述安全規(guī)則包括動(dòng)態(tài)ACL規(guī)則。
該專(zhuān)利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專(zhuān)利權(quán)人授權(quán)。該專(zhuān)利全部權(quán)利屬于江蘇易安聯(lián)網(wǎng)絡(luò)技術(shù)有限公司,未經(jīng)江蘇易安聯(lián)網(wǎng)絡(luò)技術(shù)有限公司許可,擅自商用是侵權(quán)行為。如果您想購(gòu)買(mǎi)此專(zhuān)利、獲得商業(yè)授權(quán)和技術(shù)合作,請(qǐng)聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/202011513342.5/2.html,轉(zhuǎn)載請(qǐng)聲明來(lái)源鉆瓜專(zhuān)利網(wǎng)。
- 一種開(kāi)放式認(rèn)證的授權(quán)方法、裝置和系統(tǒng)
- 認(rèn)證授權(quán)方法和裝置
- 軟件授權(quán)管理方法及系統(tǒng)
- 授權(quán)策略?xún)?yōu)化方法及授權(quán)策略?xún)?yōu)化裝置
- 數(shù)據(jù)表批量授權(quán)方法及裝置
- 一種授權(quán)方法及裝置、電子設(shè)備和計(jì)算機(jī)可讀存儲(chǔ)介質(zhì)
- 一種云計(jì)算資源授權(quán)方法及裝置
- 一種服務(wù)授權(quán)方法、裝置、電子設(shè)備及存儲(chǔ)介質(zhì)
- 一種軟件授權(quán)方法、系統(tǒng)、電子設(shè)備及存儲(chǔ)介質(zhì)
- 一種基于授權(quán)裝置的設(shè)備授權(quán)方法
- 一種數(shù)據(jù)庫(kù)讀寫(xiě)分離的方法和裝置
- 一種手機(jī)動(dòng)漫人物及背景創(chuàng)作方法
- 一種通訊綜合測(cè)試終端的測(cè)試方法
- 一種服裝用人體測(cè)量基準(zhǔn)點(diǎn)的獲取方法
- 系統(tǒng)升級(jí)方法及裝置
- 用于虛擬和接口方法調(diào)用的裝置和方法
- 線(xiàn)程狀態(tài)監(jiān)控方法、裝置、計(jì)算機(jī)設(shè)備和存儲(chǔ)介質(zhì)
- 一種JAVA智能卡及其虛擬機(jī)組件優(yōu)化方法
- 檢測(cè)程序中方法耗時(shí)的方法、裝置及存儲(chǔ)介質(zhì)
- 函數(shù)的執(zhí)行方法、裝置、設(shè)備及存儲(chǔ)介質(zhì)





