[发明专利]一种实现端到端安全防护的方法、安全网关及系统有效
申请号: | 201110452344.2 | 申请日: | 2011-12-29 |
公开(公告)号: | CN103188228B | 公开(公告)日: | 2018-05-01 |
发明(设计)人: | 张瑞山;谢振华;张孟旺 | 申请(专利权)人: | 中兴通讯股份有限公司 |
主分类号: | H04L29/06 | 分类号: | H04L29/06;H04L12/66 |
代理公司: | 北京安信方达知识产权代理有限公司11262 | 代理人: | 吴艳,龙洪 |
地址: | 518057 广东省深圳市南山*** | 国省代码: | 广东;44 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 一种 实现 端到端 安全 防护 方法 安全网关 系统 | ||
1.一种实现端到端安全防护的方法,其特征在于,
第一接入设备与第一安全网关、以及第二接入设备与第二安全网关分别建立网络密钥交换协议安全关联IKE SA;
所述第一接入设备与所述第二接入设备的接入网络相同时,所述第一安全网关与所述第二安全网关为所述相同接入网络中的同一个IPsec网关;
所述第一接入设备与所述第二接入设备的接入网络不相同时,所述第一安全网关与所述第二安全网关分别为所述两个不同接入网络中的不同IPsec网关;且所述两个不同IPsec网关之间建立IKE SA;
所述第一接入设备与所述第二接入设备建立并维护网络协议安全性安全关联IPsec SA,所述IPsec SA的建立与维护过程受所述第一接入设备与所述第一安全网关、以及所述第二接入设备与所述第二安全网关建立的IKE SA安全保护;
所述第一接入设备与所述第一安全网关、所述第二接入设备与所述第二安全网关,以及所述第一安全网关与所述第二安全网关之间建立IKE SA的过程,在所述第一接入设备与所述第二接入设备建立IPsec SA的过程之前、或者与所述第一接入设备与所述第二接入设备建立IPsec SA的过程同时进行;
当建立IKE SA的过程与所述建立IPsec SA的过程同时进行时,在建立所述IKE SA的过程的消息中包含用于建立所述IKE SA的参数,还包含用于建立所述IPsec SA的参数。
3.如权利要求1所述的方法,其特征在于,
所述第一接入设备与所述第二接入设备建立的所述IPsec SA中的密钥通过迪菲-赫尔曼密钥协商机制Diffie-Hellman协商与派生。
4.如权利要求1所述的方法,其特征在于,
所述维护IPsec SA的过程,包括:IPsec SA更新、IPsec SA删除、以及接入设备IP地址变化通知。
5.一种实现端到端安全防护的系统,其特征在于,所述系统包括接入网络中的接入设备和安全网关,所述接入设备中包括网络密钥交换协议安全关联IKE SA建立单元和网络协议安全性安全关联IPsec SA建立单元,所述安全网关中包括IKE SA建立模块,其中:
所述IKE SA建立单元用于,与本接入网络中的安全网关建立IKE SA;
所述IKE SA建立模块用于,与本接入网络中的接入设备、或者与其他接入网络中的安全网关建立IKE SA;
所述IPsec SA建立单元用于,与本接入网络或者其他接入网络中的其他接入设备建立并维护IPsec SA,且所述IPsec SA的建立与维护过程受建立的IKE SA安全保护;用于在与所述其他接入设备发起建立所述IPsec SA时,如果与本接入网络中的安全网关已建立IKE SA,则基于建立的所述IKE SA建立所述IPsec SA;如果与本接入网络中的安全网关还未建立IKE SA,则同时进行建立IKE SA及所述IPsec SA的过程,且在建立所述IKE SA的过程的消息中包含用于建立所述IKE SA的参数,还包含用于建立所述IPsec SA的参数。
6.如权利要求5所述的系统,其特征在于,
所述IPsec SA建立单元维护IPsec SA的过程,包括:IPsec SA更新、IPsec SA删除、以及接入设备IP地址变化通知。
7.如权利要求5所述的系统,其特征在于,
所述IPsec SA建立单元建立的所述IPsec SA中的密钥通过迪菲-赫尔曼密钥协商机制协商与派生。
8.一种实现端到端安全防护的安全网关,其特征在于,所述安全网关包括IKE SA建立模块,
所述IKE SA建立模块用于,与本接入网络中的接入设备、或者与其他接入网络中的安全网关建立IKE SA;
其中,所述IKE SA建立模块具体用于:
分别与本接入网络中的第一接入设备和第二接入设备建立IKE SA,对所述第一接入设备和所述第二接入设备之间建立并维护的IPsec SA进行安全保护;安全网关与本接入网络中的第一接入设备和第二接入设备建立IKE SA的过程,在所述第一接入设备与所述第二接入设备建立IPsec SA的过程之前、或者与所述第一接入设备与所述第二接入设备建立IPsec SA的过程同时进行;当建立IKE SA的过程与所述建立IPsec SA的过程同时进行时,在建立所述IKE SA的过程的消息中包含用于建立所述IKE SA的参数,还包含用于建立所述IPsec SA的参数;
或者,分别与本接入网络中的第一接入设备、以及其他接入网络中的安全网关建立IKE SA,对所述第一接入设备和所述其他接入网络中的第二接入设备之间建立并维护的IPsec SA进行安全保护;安全网关与第一接入设备和安全网关与其他接入网络中的安全网关建立IKE SA的过程,在所述第一接入设备与所述第二接入设备建立IPsec SA的过程之前、或者与所述第一接入设备与所述第二接入设备建立IPsec SA的过程同时进行;当建立IKE SA的过程与所述建立IPsec SA的过程同时进行时,在建立所述IKE SA的过程的消息中包含用于建立所述IKE SA的参数,还包含用于建立所述IPsec SA的参数。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于中兴通讯股份有限公司,未经中兴通讯股份有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201110452344.2/1.html,转载请声明来源钻瓜专利网。
- 上一篇:一种WCDMA信道配置方法和装置
- 下一篇:一种防寒型电液动装车闸门