[发明专利]通过IPsec策略防止违规外联的方法在审
申请号: | 201310736652.7 | 申请日: | 2013-12-29 |
公开(公告)号: | CN104092651A | 公开(公告)日: | 2014-10-08 |
发明(设计)人: | 尼加提;王晓磊;马天福;周晓宁;皮晓东 | 申请(专利权)人: | 国家电网公司;国网新疆电力公司信息通信公司 |
主分类号: | H04L29/06 | 分类号: | H04L29/06 |
代理公司: | 乌鲁木齐新科联知识产权代理有限公司 65107 | 代理人: | 祁磊 |
地址: | 100031 *** | 国省代码: | 北京;11 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 通过 ipsec 策略 防止 违规 外联 方法 | ||
技术领域
本发明涉及通信防御技术,特别是通过IPsec策略防止违规外联的方法。
背景技术
基于IP地址的访问控制能力十分脆弱,因攻击者可以很容易利用伪装的IP地址来发送IP报文。许多攻击者利用机器间基于IP地址的信任,来伪装IP地址。注册的桌面终端也可通过桌面管理系统禁止违规外联阻断,但这种通过桌面管理系统禁止违规外联阻断的方法受规章制度限制,无法大范围被应用。
发明内容
本发明的目的在于提供一种通过IPsec策略防止违规外联的方法,能有效、合规地阻止违规外联行为,可被广泛实施,通用性强。
本发明的目的是这样实现的:一种通过IPsec策略防止违规外联的方法,①在运行内输入gpedit.msc打开组策略窗口并创建IP安全策略起名为“IPsec”;②双击已创建好的IP安全策略(防外联)进行配置,将不允许访问的IP地址填入到不允许筛选列表内。
本发明所利用的IPSec(Internet Protocol Security)允许设备使用比源IP地址更安全的方式来认证IP数据报的来源,即通过WINDOWS操作系统组策略中的IPSEC策略,能有效阻止本地计算机和信息内网以外的网络通讯。Windows系统内部集成了很多安全特性,这包括本地安全及审核策略、加密文件系统、TCP/IP过滤、IP安全(IPSec)等等,其中的TCP/IP过滤为用户提供了一个简单、易于配置、易于使用的网络安全保障工具。它是用于本地主机TCP/IP通讯的一组筛选器。使用TCP/IP筛选可以为每个IP接口严格指定所处理的传入TCP/IP通讯类型。该功能设计用于隔离Internet或Intranet服务器所处理的通信。本发明能有效、合规地阻止违规外联行为,可被广泛实施,通用性强。
具体实施方式
一种通过IPsec策略防止违规外联的方法,①在运行内输入gpedit.msc打开组策略窗口并创建IP安全策略起名为“IPsec”;(此处不能使用中文,使用中文命名会造成无法使用命令行进行激活,使用中文名称“防外联”,是为了方便理解。)②双击已创建好的IP安全策略(防外联)进行配置,将不允许访问的IP地址填入到不允许筛选列表内。
本发明在计算机上被实施的具体操作步骤为:
1、主密钥完全前向保密:选择保证没有重用以前使用的密钥材料或密钥来生成其它主密钥。
2、身份验证和生成新密钥间隔(A):确定在其后将生成新密钥的时间间隔。
3、身份验证和生成新密钥间隔(U):限制主密钥可以被当作会话密钥的密钥材料来重新使用的次数。(如果已经启用了主密钥完全前向保密,则会忽略该参数。)
4、保护身份:单击方法按钮,在弹出的密钥交换安全措施对话框中安全措施首选顺序以及IKE安全算法细节作出选择。
5、完整性算法:MD5或SHA1。
6、加密算法:3DES或DES。
7、Diffie-Hellman小组:选择作为将来密钥基础的Diffie-Hellman小组:
8、使用低(Diffie-Hellman小组1)来为96位的密钥提供密钥材料。
9、使用中(Diffie-Hellman小组2)来为128位的密钥(更强)提供密钥材料。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于国家电网公司;国网新疆电力公司信息通信公司,未经国家电网公司;国网新疆电力公司信息通信公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201310736652.7/2.html,转载请声明来源钻瓜专利网。
- 上一篇:一种基于调度编号认证的IEC104安全遥控方法
- 下一篇:流量控制方法及装置