[发明专利]一种网络接入控制方法、装置、电子设备及存储介质有效

专利信息
申请号: 202010959086.6 申请日: 2020-09-14
公开(公告)号: CN112187740B 公开(公告)日: 2022-09-16
发明(设计)人: 张灵峰 申请(专利权)人: 锐捷网络股份有限公司
主分类号: H04L9/40 分类号: H04L9/40;H04L61/5014
代理公司: 暂无信息 代理人: 暂无信息
地址: 350002 福建省福州市仓*** 国省代码: 福建;35
权利要求书: 查看更多 说明书: 查看更多
摘要:
搜索关键词: 一种 网络 接入 控制 方法 装置 电子设备 存储 介质
【说明书】:

发明实施例提供一种网络接入控制方法、装置、电子设备及存储介质。该方法包括:接收终端发送的待处理报文,确定待处理报文对应的源MAC地址和源IP地址;查找已安装的MAC地址表项中存在源MAC地址,则获取源MAC地址对应的第一终端标识;查找已安装的静态ARP地址表项中存在源IP地址,则获取源IP地址对应的第二终端标识;根据ACL表项,判断第一终端标识与所述第二终端标识是否相同,若相同,则放行待处理报文。本发明实施例通过对比报文的源MAC地址对应的终端标识和源IP地址对应的终端标识,判断报文是否合法,避免因终端行为频繁变动导致添删ACL表项造成的设备性能下降问题,提升了终端并发上线容量性能。

技术领域

本发明实施例涉及通信技术领域,具体涉及一种网络接入控制方法、装置、电子设备及存储介质。

背景技术

网络接入控制(Network Admission Control,NAC)是多家厂商参加的计划,其宗旨是防止病毒和蠕虫等新兴黑客技术对企业安全造成危害。借助NAC,用户可以只允许合法的、值得信任的端点设备,例如个人计算机(Personal Computer,PC)、服务端、掌上电脑(Personal Digital Assistant,PDA)接入网络,而不允许其他设备接入。

当前,在交换机系统上,传统的NAC技术实现包括:动态主机配置协议安全特性窥探(Dynamic Host Configuration Protocol Snooping,DHCP Snooping)、全局网际互连协议(Internet Protocol,IP)+介质访问控制层(Media Access Control,MAC)绑定、端口安全、802.1x认证、安全通道、IP源地址保护(IP Source Guard)和地址解析协议检查(Address Resolution Protocol Check,ARP Check)等。其中,在办公网场景,DHCPSnooping和IP Source Guard的技术部署较为常见,DHCP Snooping记录生成的用户数据表项为IP Source Guard提供安全应用服务,实现一种简单适用的终端用户上线方案。

DHCP Snooping:通过对客户端Client和服务器之间的DHCP交互报文进行窥探实现对用户IP地址使用情况的记录和监控,同时还可过滤非法DHCP报文,包括客户端的请求报文和服务端的响应报文。

IP Source Guard:通过IP Source Guard绑定功能,可以通过硬件对IP报文进行过滤,从而保证只有IP报文硬件过滤数据库中存在对应信息的用户才能正常使用网络,防止了用户私设IP地址以及伪造IP报文。

DHCP Snooping和IP Source Guard接入控制安全技术在交换机的实现过程包括:DHCP Snooping监听终端向DHCP服务器申请IP之间的协议报文,当终端获得合法IP地址后,生成DHCP Snooping Table记录表,一条记录包括IP、MAC、租约时间、端口、虚拟局域网(Virtual Local Area Network,VLAN)、类型等信息。IP Source Guard以DHCP源绑定表(DHCP Binding Table)作为用户安全信息来源,向硬件交换芯片下发接入控制列表项(Access Control List,ACL)过滤非法报文。该ACL表项以IP和MAC作为关键匹配点,IP报文必须MAC地址和IP全部匹配才能放行,起到了防止用户私设IP地址及伪造IP报文等非法情况。

在该终端上线方案中,一个终端涉及的硬件表项包括:动态MAC地址、动态ARP表项和ACL表项。主要存在两个问题:

1、终端上线后下发表项至硬件,由于DHCP Snooping表项的租约时间较长,一般配置为4个小时,ARP表项老化时间一般为1个小时,MAC地址老化时间一般为5分钟,若在短时间内,有大量终端上线又下线,则会存在大量表项残留情况,影响新终端用户上线。

下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。

该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于锐捷网络股份有限公司,未经锐捷网络股份有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服

本文链接:http://www.vipzhuanli.com/pat/books/202010959086.6/2.html,转载请声明来源钻瓜专利网。

×

专利文献下载

说明:

1、专利原文基于中国国家知识产权局专利说明书;

2、支持发明专利 、实用新型专利、外观设计专利(升级中);

3、专利数据每周两次同步更新,支持Adobe PDF格式;

4、内容包括专利技术的结构示意图流程工艺图技术构造图

5、已全新升级为极速版,下载速度显著提升!欢迎使用!

请您登陆后,进行下载,点击【登陆】 【注册】

关于我们 寻求报道 投稿须知 广告合作 版权声明 网站地图 友情链接 企业标识 联系我们

钻瓜专利网在线咨询

周一至周五 9:00-18:00

咨询在线客服咨询在线客服
tel code back_top