[发明专利]一种基于DHCPv6 SNOOPING的安全接入方法无效

专利信息
申请号: 201110437816.7 申请日: 2011-12-23
公开(公告)号: CN102413204A 公开(公告)日: 2012-04-11
发明(设计)人: 梁小冰 申请(专利权)人: 神州数码网络(北京)有限公司
主分类号: H04L29/12 分类号: H04L29/12;H04L12/28;H04L29/06
代理公司: 北京品源专利代理有限公司 11332 代理人: 宋松
地址: 100085 北京市海淀*** 国省代码: 北京;11
权利要求书: 查看更多 说明书: 查看更多
摘要:
搜索关键词: 一种 基于 dhcpv6 snooping 安全 接入 方法
【说明书】:

技术领域

发明涉及计算机网络的接入安全技术,尤其涉及一种基于DHCPv6 SNOOPING的安全接入方法。

背景技术

动态主机设置协议版本6(Dynamic Host Configuration Protocol Version 6,DHCPv6)是一个局域网的网络协议,使用UDP协议工作,主要有两个用途:给内部网络或网络服务供应商自动分配IPv6地址给用户给内部网络管理员作为对所有计算机作中央管理的手段。

DHCPv6 SNOOPING功能指交换机监测DHCPv6 CLIENT通过DHCPv6协议获取IP的过程。它通过设置可信端口和非可信端口,来防止DHCPv6攻击及私设DHCPv6 SERVER。从可信端口接收的DHCPv6报文无需校验即可转发。典型的设置是将可信端口连接DHCPv6 SERVER或者DHCPv6 RELAY代理。非可信端口连接DHCPv6 CLIENT,交换机将转发从非可信端口接收的DHCPv6请求报文,不转发从非可信端口接收的DHCPv6回应报文。如果从非可信端口接收DHCPv6回应报文,除了发出告警信息外,并可根据设置对该端口执行相应的动作,比如SHUTDOWN,下发BLACKHOLE。如果启用了DHCPv6 SNOOPING绑定功能,则交换机将会保存非可信端口下的DHCPv6 CLIENT的绑定信息,每一条绑定信息包含该DHCPv6 CLIENT的MAC地址、IP地址、租期、VLAN号和端口号,这些绑定信息存放于DHCPv6 SNOOPING的绑定表中。

DHCPv6 OPTION 38是DHCPv6中继代理的subscriber-id选项,它是DHCPv6报文中的一个选项,其编号为38。Rfc4580定义了option 38,但并没有指明option 38中具体的内容(在本文实现中subscriber-id默认是指接收到DHCPv6请求报文的接入交换机VLAN名加接入二层端口名称,如VLAN2+Ethernet0/0/10,也可以由用户指定自己的subscriber-id)。

DHCP OPTION 38是为了增强DHCP服务器的安全性,改善IP地址配置策略而提出的一种机制。通过在网络接入设备上配置DHCPv6中继代理功能,中继代理把从客户端接收到的DHCP请求报文添加进OPTION 38选项(其中包含了客户端的接入物理端口和接入设备标识等信息),然后再把该报文转发给DHCPv6服务器,支持OPTION 38功能的DHCPv6服务器接收到报文后,根据预先配置策略和报文中OPTION 38信息分配IP地址和其它配置信息给客户端,同时DHCPv6服务器也可以依据OPTION 38中的信息识别可能的DHCPv6攻击报文并作出防范。

DHCP OPTION 38是在DHCPv6中继代理(DHCPv6 RELAY)中利用的,如果在接入环境中不配置DHCPv6 RELAY,则无法利用DHCPv6 OPTION 38的功能,来规划和管理接入端用户IP的分配。

如果不对每个交换机端口的DHCPv6绑定数目进行限制,则会有恶意用户伪造大量DHCPv6请求,从而耗尽交换机的资源以及DHCPv6 SERVER的地址空间。

由于一般接入交换机本身没有大空间的非易失存储介质(如flash),交换机一旦出现异常重启后,或者关机重启后,存放在交换机内存中的DHCPv6 SNOOPING绑定表将会消失,而由于用户可能通过其他网络设备(比如集线器HUB等)接入交换机的,用户感知不到交换机重启了,用户的DHCPv6 CLIENT不会去重新申请地址,或者续租,在这种情况下,由于没有用户绑定信息,这会造成用户无法接入网络,这将造成用户造成极大的不便。

发明内容

本发明的目的在于提供一种基于DHCPv6 SNOOPING的安全接入方法,有效的解决了通过DHCPv6分配地址带来的安全和可靠性,能够有效的控制和管理通过DHCPv6方式接入网络的安全性问题。

为达到上述的目的,本发明采用技术方案如下:

一种基于DHCPv6 SNOOPING的安全接入方法,包括以下步骤:

步骤1、为交换机收到的用户DHCPv6请求报文添加定义或缺省设置的OPTION 38;

步骤2、设置交换机端口的DHCPv6绑定数目上限以及可信端口;

步骤3、为用户创建一个临时的REQUEST绑定,并将DHCPv6请求报文转发至可信端口;

下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。

该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于神州数码网络(北京)有限公司,未经神州数码网络(北京)有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服

本文链接:http://www.vipzhuanli.com/pat/books/201110437816.7/2.html,转载请声明来源钻瓜专利网。

×

专利文献下载

说明:

1、专利原文基于中国国家知识产权局专利说明书;

2、支持发明专利 、实用新型专利、外观设计专利(升级中);

3、专利数据每周两次同步更新,支持Adobe PDF格式;

4、内容包括专利技术的结构示意图流程工艺图技术构造图

5、已全新升级为极速版,下载速度显著提升!欢迎使用!

请您登陆后,进行下载,点击【登陆】 【注册】

关于我们 寻求报道 投稿须知 广告合作 版权声明 网站地图 友情链接 企业标识 联系我们

钻瓜专利网在线咨询

周一至周五 9:00-18:00

咨询在线客服咨询在线客服
tel code back_top