一种GD VPN的注册方法和装置制造方法及图纸

技术编号:15112313 阅读:60 留言:0更新日期:2017-04-09 02:56
本发明专利技术提供一种GD VPN的注册方法和装置,该方法包括:KS对GM进行认证;所述KS对所述GM认证成功后,将本地配置的第一组标识发送给所述GM,以使所述GM在未配置第二组标识时,使用所述第一组标识向所述KS进行注册;所述KS接收来自所述GM的携带组标识的第一注册消息;所述KS将所述第一注册消息携带的组标识对应的安全策略和密钥信息发送给所述GM。通过本发明专利技术的技术方案,提高GD VPN组网的灵活性,简化GM上的配置过程。

【技术实现步骤摘要】

本专利技术涉及通信
,尤其涉及一种GDVPN的注册方法和装置。
技术介绍
GDVPN(GroupDomainVirtualPrivateNetwork,组域虚拟私有网络)是一种实现密钥和安全策略集中管理的解决方案。GDVPN是一种点到多点的无隧道连接,提供了一种基于组的IPsec(IPSecurity,IP安全)安全模型。组是一个安全策略的集合,属于同一个组的所有成员共享相同的安全策略和密钥。如图1所示,GDVPN可以由KS(KeyServer,密钥服务器)和多个GM(GroupMember,组成员)组成。其中,KS通过划分不同的组,来管理不同的安全策略和密钥,GM通过加入相应的组,从KS获取该组的安全策略和密钥。在GDVPN中,GM注册过程包括:第一阶段,IKE(InternetKeyExchange,互联网密钥交换)协商,GM与KS进行协商,进行双方的身份认证,身份认证通过后,生成用于保护第二阶段的IKESA(SecurityAssociation,安全联盟)。第二阶段,GDOI(GroupDomainofInterpretation,组解释域)协商,GM向KS发送自身的组ID(标识),KS根据GM的组标识向GM发送相应组的安全策略,GM对收到的安全策略进行验证,如果安全策略是可接受的,则向KS发送确认消息,KS收到确认消息后,向GM发送密钥信息,如KEK(KeyEncryptionKey,加密密钥的密钥)、TEK(TrafficEncryptionKey,加密流量的密钥)等。在第二阶段中,GM需要先向KS发送自身的组标识,继而从KS获得该组标识对应的安全策略和密钥信息。但是,如果GM上没有配置组标识,则无法从KS获得对应的安全策略和密钥信息。这样,组标识就是GM的必要配置,GM上需要预先配置好组标识,这样的配置过程比较繁琐。
技术实现思路
本专利技术提出一种组域虚拟私有网络GDVPN的注册方法,应用于包括密钥服务器KS和多个组成员GM的GDVPN中,所述方法包括以下步骤:所述KS对GM进行认证;所述KS对所述GM认证成功后,将本地配置的第一组标识发送给所述GM,以使所述GM在未配置第二组标识时,使用所述第一组标识向所述KS进行注册;所述KS接收来自所述GM的携带组标识的第一注册消息;所述KS将所述第一注册消息携带的组标识对应的安全策略和密钥信息发送给所述GM。本专利技术提出一种组域虚拟私有网络GDVPN的注册装置,应用于包括密钥服务器KS和多个组成员GM的GDVPN中,所述GDVPN的注册装置应用在所述KS上,且所述GDVPN的注册装置具体包括:认证模块,用于对GM进行认证;发送模块,用于对所述GM认证成功后,将本地配置的第一组标识发送给所述GM,以使所述GM在未配置第二组标识时,使用所述第一组标识向所述KS进行注册;接收模块,用于接收来自所述GM的携带组标识的第一注册消息;所述发送模块,还用于将所述第一注册消息携带的组标识对应的安全策略和密钥信息发送给所述GM。基于上述技术方案,本专利技术实施例中,KS可以在本地配置一个第一组标识,并可以在GM认证成功后,将本地配置的第一组标识发送给GM,以使GM在未配置第二组标识时,使用第一组标识向KS进行注册,由KS将第一组标识对应组的安全策略和密钥信息发送给该GM,从而完成该GM的注册过程,且该GM后续可以使用该第一组标识对应组的安全策略和密钥信息。这样,便可以提高GDVPN组网的灵活性,简化GM上的配置过程。附图说明图1是GDVPN的组网示意图;图2是本专利技术一种实施方式中的GDVPN的注册方法的流程图;图3是本专利技术一种实施方式中的KS的硬件结构图;图4是本专利技术一种实施方式中的GDVPN的注册装置的结构图。具体实施方式针对现有技术中存在的问题,本专利技术实施例中提出一种GDVPN的注册方法,该方法可以应用于包括KS和多个GM的GDVPN中,以图1为本专利技术实施例的应用场景示意图,GDVPN由KS、GM1、GM2和GM3组成。KS划分组1和组2,组1对应安全策略1和密钥信息1,组2对应安全策略2和密钥信息2。GM1通过加入组1,从KS获取组1对应的安全策略1和密钥信息1;GM2通过加入组1,从KS获取组1对应的安全策略1和密钥信息1;GM3通过加入组2,从KS获取组2对应的安全策略2和密钥信息2。安全策略可以为数据流信息、加密算法、认证算法、封装模式等。密钥信息可以为KEK和TEK等。在上述应用场景下,如图2所示,该GDVPN的注册方法可包括以下步骤:步骤201,KS对GM进行认证。本专利技术实施例中,KS对GM进行认证的过程,具体可以包括但不限于:步骤1、在KS与GM之间的IKE协商过程完成后,KS接收来自GM的认证请求报文,其中,该认证请求报文中至少携带了认证信息。步骤2、KS利用该认证信息对GM进行认证,该认证为扩展认证过程。在步骤1中,GM和KS均支持扩展认证,即在KS与GM之间的IKE协商过程完成后,GM会向KS发送携带了认证信息的认证请求报文,由KS接收来自GM的携带了认证信息的认证请求报文,并执行后续步骤。基于此,本专利技术实施例中,可以预先在GM上配置支持扩展认证的信息,基于此信息,GM可以获知本GM支持扩展认证。此外,可以预先在KS上配置支持扩展认证的信息,基于此信息,KS可以获知本KS支持扩展认证。本专利技术实施例中,在KS与GM之间的IKE协商过程中,KS判断GM是否支持扩展认证;如果GM支持扩展认证,则判断KS是否支持扩展认证;如果KS支持扩展认证,则将KS支持扩展认证的信息发送给GM,由GM在KS与GM之间的IKE协商过程完成后,向KS发送携带GM的认证信息的认证请求报文。其中,在KS与GM之间的IKE协商过程中,如果GM支持扩展认证,则GM可以在向KS发送的报文中携带认证标识,该认证标识表示GM支持扩展认证,基于此认证标识,KS获知GM支持扩展认证。如果KS支持扩展认证,则KS可以在向GM发送的报文中携带认证标识,该认证标识表示KS支持扩展认证,基于此认证标识,GM获知KS支持扩展认证,且在本GM支持扩展认证时,在IKE协商过程完成后,向KS发送携带GM的认证信息的认证请求报文。针对KS与GM之间的IKE协商过程,可以有主模式协商过程和野蛮模式协商过程等两种方式。在主模式协商过程中,一共包括三对消息。第一对消息完成了SA交换,它是一个协商确认双方IKE安全策略的过程,第一对消息包括GM向KS发送的用于协商SA交换的请求报文(称为第一条协商报文),KS向GM发送的用于协商SA交换的响应报文(称为第二条协商报文)。第二对消息完成了密钥交换,第二对消息包括GM向KS发送的用于进行密钥交换的请求报文(称为第三条协商报文),KS向GM发送的用于进行密钥交换的响应报文(称为第四条协商报文)。第三对消息完成了标识信息和验证数据的交换,并进行双方身份的认证,第三对消息包括GM向KS发送的用于进行标识信息和验证数据交换的请求报文(称为本文档来自技高网
...

【技术保护点】
一种组域虚拟私有网络GD VPN的注册方法,应用于包括密钥服务器KS和多个组成员GM的GD VPN中,其特征在于,所述方法包括以下步骤:所述KS对GM进行认证;所述KS对所述GM认证成功后,将本地配置的第一组标识发送给所述GM,以使所述GM在未配置第二组标识时,使用所述第一组标识向所述KS进行注册;所述KS接收来自所述GM的携带组标识的第一注册消息;所述KS将所述第一注册消息携带的组标识对应的安全策略和密钥信息发送给所述GM。

【技术特征摘要】
1.一种组域虚拟私有网络GDVPN的注册方法,应用于包括密钥服务器KS
和多个组成员GM的GDVPN中,其特征在于,所述方法包括以下步骤:
所述KS对GM进行认证;
所述KS对所述GM认证成功后,将本地配置的第一组标识发送给所述GM,
以使所述GM在未配置第二组标识时,使用所述第一组标识向所述KS进行注册;
所述KS接收来自所述GM的携带组标识的第一注册消息;
所述KS将所述第一注册消息携带的组标识对应的安全策略和密钥信息发
送给所述GM。
2.根据权利要求1所述的方法,其特征在于,所述KS将本地配置的第一
组标识发送给所述GM的过程,具体包括:
所述KS在接收到来自所述GM的第二注册消息时,如果发现所述第二注册
消息中未携带所述第二组标识,则确定所述GM未配置所述第二组标识,并将
本地配置的第一组标识发送给所述GM。
3.根据权利要求1或2所述的方法,其特征在于,所述KS对GM进行认
证的过程,具体包括:
在所述KS与所述GM之间的互联网密钥交换IKE协商过程完成后,所述
KS接收来自所述GM的认证请求报文,所述认证请求报文携带认证信息;
所述KS利用所述认证信息对所述GM进行认证。
4.根据权利要求3所述的方法,其特征在于,所述认证信息包括用户名和
密码,所述KS利用所述认证信息对所述GM进行认证的过程,具体包括:
所述KS利用所述用户名和所述密码查询预先配置的认证表,所述认证表中
记录了合法的用户名与密码之间的对应关系;如果认证表中存在所述用户名和
所述密码之间的对应关系,确定所述GM认证成功;如果认证表中不存在所述
用户名和所述密码之间的对应关系,确定所述GM认证失败;或者,
所述KS将所述用户名和所述密码发送给认证服务器,由所述认证服务器利

\t用所述用户名和所述密码对所述GM进行认证;如果所述KS收到所述认证服务
器返回的认证成功报文,则确定所述GM认证成功;如果所述KS收到所述认证
服务器返回的认证失败报文,则确定所述GM认证失败。
5.根据权利要求3所述的方法,其特征在于,针对所述KS与GM之间的
IKE协商过程,在所述KS上预先配置一个预共享密钥,所述方法还包括:
所述KS将所述预共享密钥发送给所述多个GM中的每个GM,以使所述每
个GM使用相同的所述预共享密钥,与所述KS进行IKE协商过程。
6.一种组域虚拟私有...

【专利技术属性】
技术研发人员:郑黎明
申请(专利权)人:杭州华三通信技术有限公司
类型:发明
国别省市:浙江;33

网友询问留言 已有0条评论
  • 还没有人留言评论。发表了对其他浏览者有用的留言会获得科技券。

1