[发明专利]一种基于VXLAN技术的电力信息内网报文加密发布方法有效

专利信息
申请号: 201710559431.5 申请日: 2017-07-11
公开(公告)号: CN107294711B 公开(公告)日: 2021-03-30
发明(设计)人: 葛维春;王顺江;纪翔;高凯;寿增;梅迪;许睿超;潘鹏飞;狄跃斌;蔡健;刘嘉明;李正文;李铁;葛延峰;唐宏丹 申请(专利权)人: 国网辽宁省电力有限公司;国网辽宁省电力有限公司电力科学研究院;国家电网公司
主分类号: H04L9/08 分类号: H04L9/08;H04L9/28;H04L12/46;H04L29/06
代理公司: 暂无信息 代理人: 暂无信息
地址: 110006 辽*** 国省代码: 辽宁;21
权利要求书: 查看更多 说明书: 查看更多
摘要:
搜索关键词: 一种 基于 vxlan 技术 电力 信息 报文 加密 发布 方法
【权利要求书】:

1.一种基于VXLAN技术的电力信息内网报文加密发布方法,其特征在于:该方法可用于电力系统信息内网报文加密发布,具体步骤包括:VXLAN路由器将接收到的服务器广播、组播、IP报文进行VXLAN封装,通过纵向加密设备建立的隧道进行报文加密远方传输,再通过对端网关VXLAN路由器对数据报文进行VXLAN解封装,VXLAN解封装后的数据报文进行二层网络转发,在本地的二层组播组表中查找到与组播数据报文的目的IP地址和目的MAC地址匹配的二层组播组表项,最后在工作站上接收到广播、组播和IP报文;

底层物理网络边缘设备路由器需支持Overlay技术特性,通过隧道的方式在底层物理网络上形成Overlay网络;通过VXLAN网络的网络标示的不同可以把不同的业务封装在不同的VXLAN层面中,每一个VXLAN层面的业务在一个大二层中;VXLAN之间的互通在设备上部署策略实现,从而保证各个VXLAN网络的互通与隔离;VXLAN大二层平面形成后相应业务实现大二层互通;

所述的纵向加密设备具备三级密钥管理:主密钥、设备公私钥和工作密钥,通过本地和远方的纵向加密互换双方的密钥,以RSA或SM2算法加密传送实时产生的工作密钥,生成密钥同步的双方首先相互验证身份,当密钥匹配后,隧道建立成功,再配置需求的IP包过滤策略,实现报文的密文通信;

纵向加密配置参数有源端IP地址、端口号、目的端IP地址、端口号以及传输报文的方向和类型,建立隧道的参数有两台纵密的证书文件和纵密IP地址;根据配置的私网VTEP地址的对应关系,选择合适的IP地址作为纵向加密装置地址,为两台纵向加密建立独立隧道;

具体实现步骤包括:

S1. 自动化服务器发出广播、组播、IP报文包,经过VXLAN路由器对全部信息体报文进行封装,规划一个VXLAN报文的IP地址;

S2. 两台纵向加密装置的eth1口经过通信长距离光纤相连,两台纵向加密装置的eth0口分别与服务器端和工作站端路由器相连接;

S3. 使用初始化账户登录纵向加密装置,导出设备的证书请求文件;

S4. 对纵向加密设备导入证书系统的根证书;

S5. 通过调度数字证书系统对两台纵向加密装置签发设备证书和操作员证书;

S6. 使用操作员钥匙和设置的操作员密码登录纵向加密装置;

S7.纵向加密通过网络方式管理,在服务器端 VLAN域中配置eth1口与对应相连的目的端VLAN域配置的eth1口同网段的IP地址;

S8.将两台纵向加密装置的VLAN eth1口地址作为本装置的设备协商地址;

S9.在服务器端纵向加密导入目的端纵向加密的设备证书;

S10.在目的端纵向加密导入服务器端纵向加密的设备证书;

S11.两台纵向加密设备向对端建立传输隧道,隧道原IP地址设为服务器端纵向加密eth1口IP地址,隧道目的IP地址设为目的端纵向加密eth1口IP地址;

S12.建立隧道的通讯模式选为加密模式;

S13.然后在已建立的隧道上添加策略,选择源IP业务起始地址和结束地址均为服务器侧路由器规划好的VXLAN报文IP地址,目的IP业务起始地址和结束地址均为目的侧路由器规划好的VXLAN报文IP地址,使得满足配置的“最小化”原则;

S14.配置允许通过的协议为TCP协议,服务器侧源端口范围为1024-65535,目的侧端口范围也为1024-65535;

S15.为满足自动化人员调试远方工作站方便,需再冗余配置一条策略作为调试使用,源IP地址和目的IP地址与上条策略一致,服务器侧源端口范围为1024-65535,目的侧端口为23,表示仅允许来自服务器侧设备对远方工作站的SSH登录访问功能开放;

S16.纵向加密装置功能生效的过程首先由一台纵向加密装置向对端的纵向加密装置IP地址发出协商请求,请求文件中包括对称加密密钥信息;

S17.对端纵向加密装置接收到协商请求,核实请求文件中设备证书与本端证书是否一致,若一致,则发送协商确认报文,表示已商定双方通信加密密钥,该密钥会在使用一段时间后自动重新协商改变;

S18.协商的会话密钥为DES对称算法,纵向加密设备证书为SM2算法;

S19.经过两台纵向加密装置隧道的加密和解密过程,在目的端路由处接收到带有VXLAN封装的IP报文,再进行解封装,得到原始的广播、组播和IP报文;

S20.目的端远程工作站即可接收到服务器端的所有类型报文数据;

所述VTEP在所有VXLAN隧道上通过IS-IS协议将本地存在的VXLAN的ID通告给远端VTEP,远端VTEP将其与本地的VXLAN进行比较,如果存在相同的VXLAN,则将该VXLAN与接收该信息的VXLAN隧道关联;

从所述VXLAN识别报文所属VXLAN,VTEP将连接本地站点的三层接口或与VSI关联,VTEP从三层接口接收到数据帧后,查找与其关联的VSI,VSI内创建的VXLAN即为该数据帧所属的VXLAN;

从所述VXLAN隧道上接收VXLAN报文,VTEP根据报文中携带的VXLAN的VNI判断该报文所属的VXLAN;

从所述VTEP对本地服务器的MAC地址学习,VTEP接收到服务器发送的数据帧后,判断该数据帧所属的VSI,并将数据帧中的源MAC地址添加到该VSI的MAC地址表中,该MAC地址对应的接口为接收到数据帧的接口;

所述VTEP对远端站点内虚拟机MAC地址的学习,远端MAC地址的学习方式有如下几种:手工指定远端MAC地址所属的VSI,及其对应的VXLAN隧道接口;通过报文中的源MAC地址动态学习:VTEP从VXLAN隧道上接收到远端VTEP发送的VXLAN报文后,根据VXLANID判断报文所属的VXLAN,对报文进行解封装,还原二层数据帧,并将数据帧中的源MAC地址添加到所属VXLAN对应VSI的MAC地址表中,该MAC地址对应的接口为VXLAN隧道接口;

所述VTEP从VXLAN隧道上接收到远端VTEP发送的VXLAN报文后,根据VXLAN的VNI判断报文所属的VXLAN,对报文进行解封装,还原二层数据帧,并将数据帧中的源MAC地址添加到所属VXLAN对应VSI的MAC地址表中,该MAC地址对应的接口为VXLAN隧道接口。

下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。

该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于国网辽宁省电力有限公司;国网辽宁省电力有限公司电力科学研究院;国家电网公司,未经国网辽宁省电力有限公司;国网辽宁省电力有限公司电力科学研究院;国家电网公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服

本文链接:http://www.vipzhuanli.com/pat/books/201710559431.5/1.html,转载请声明来源钻瓜专利网。

×

专利文献下载

说明:

1、专利原文基于中国国家知识产权局专利说明书;

2、支持发明专利 、实用新型专利、外观设计专利(升级中);

3、专利数据每周两次同步更新,支持Adobe PDF格式;

4、内容包括专利技术的结构示意图流程工艺图技术构造图

5、已全新升级为极速版,下载速度显著提升!欢迎使用!

请您登陆后,进行下载,点击【登陆】 【注册】

关于我们 寻求报道 投稿须知 广告合作 版权声明 网站地图 友情链接 企业标识 联系我们

钻瓜专利网在线咨询

周一至周五 9:00-18:00

咨询在线客服咨询在线客服
tel code back_top