【技术实现步骤摘要】
本专利技术涉及通信领域,尤其涉及一种主备切换时更新防重放参数的方法和设备。
技术介绍
IPSecdP Security,因特网协议安全性)协议是 IETF (Internet Engineering Task Force,Internet工程任务组)制定的一个开放的IP层安全框架协议。IPSec协议是 一个三层隧道协议,对参与IPSec的设备之间传输的IP数据包进行保护和认证,能够为传 输敏感数据提供安全保护。IPSec协议对数据的保护是通过SA (Security Association,安全联盟)来实现 的,IPSec SA决定了如何保护通信数据、保护什么样的通信数据以及由谁来实行保护的问 题。IPSec SA是IPSec协议的基础,也是IPSec协议的本质。IPSecSA中定义了通信双方 对某些要素的约定,例如,使用哪种协议、协议的操作模式、密码算法、特定流中保护数据的 共享密钥以及密钥的生存周期等。IPSecSA由一个三元组唯一地标识,该三元组包括安全 参数索引、目的IP地址、以及安全协议。IPSec协议提供了多种安全服务,包括在数据包的机密性、完整性、真实性和放重 放方面的安全服务,其中的防重放功能是IPSec协议的一个重要功能。重放报文是指已经 处理过的报文。IPSec协议通过滑动窗口(抗重放窗口)机制检测重放报文,如果收到报文 的序列号与已经解封装过的报文序列号相同,或报文的序列号出现得较早,即已经超过了 抗重放窗口的范围,则认为该报文为重放报文。由于对重放报文的解封装无实际作用,并且 解封装过程涉及密码学运算,会消耗设备大量的资源,导致 ...
【技术保护点】
一种主备切换时更新防重放参数的方法,应用于包括主用设备与备用设备的系统中,该系统支持因特网协议安全性IPSec协议,其特征在于,当备用设备切换为新主用设备时,该方法包括:所述新主用设备将入方向与出方向的IPSec安全联盟SA设置为无效;所述新主用设备向IPSec隧道的对端设备查询所述对端设备的出方向IPSecSA防重放序号和入方向IPSecSA防重放窗口右边界;所述新主用设备根据查询到的出方向IPSecSA防重放序号更新所述新主用设备上所述IPSec隧道的入方向IPSecSA防重放窗口右边界,根据查询到的入方向IPSecSA防重放窗口右边界更新所述新主用设备上所述IPSec隧道的出方向IPSecSA的防重放序号;所述新主用设备在入方向IPSecSA的防重放窗口右边界和/或出方向IPSecSA的防重放序号更新完毕后,设置对应IPSecSA为有效。
【技术特征摘要】
一种主备切换时更新防重放参数的方法,应用于包括主用设备与备用设备的系统中,该系统支持因特网协议安全性IPSec协议,其特征在于,当备用设备切换为新主用设备时,该方法包括所述新主用设备将入方向与出方向的IPSec安全联盟SA设置为无效;所述新主用设备向IPSec隧道的对端设备查询所述对端设备的出方向IPSec SA防重放序号和入方向IPSec SA防重放窗口右边界;所述新主用设备根据查询到的出方向IPSec SA防重放序号更新所述新主用设备上所述IPSec隧道的入方向IPSec SA防重放窗口右边界,根据查询到的入方向IPSec SA防重放窗口右边界更新所述新主用设备上所述IPSec隧道的出方向IPSec SA的防重放序号;所述新主用设备在入方向IPSec SA的防重放窗口右边界和/或出方向IPSec SA的防重放序号更新完毕后,设置对应IPSec SA为有效。2.如权利要求1所述的方法,其特征在于,所述新主用设备通过向IPSec隧道的对端设 备发送互联网密钥交换协议IKE查询报文,向IPSec隧道的对端设备查询出方向IPSec SA 防重放序号和入方向IPSec SA防重放窗口右边界,所述IKE查询报文中携带有标识防重放 窗口和防重放序号的字段;所述对端设备根据所述字段,查询所述对端设备的出方向IPSec SA防重放序号和入方 向IPSec SA防重放窗口右边界,并将查询到的信息携带于IKE应答报文返回给所述新主用 设备。3.如权利要求1或2所述的方法,其特征在于,新主用设备将入方向与出方向的IPSec 安全联盟SA设置为无效,包括所述新主用设备将所有IPSec隧道或部分IPSec隧道的入方向与出方向的IPSec SA 设置为无效。4.如权利要求1或2所述的方法,其特征在于,所述新主用设备将入方向与出方向的 IPSec安全联盟SA设置为无效之后,所述新主用设备缓存该IPSec SA在入方向上接收到的 数据和出方向上待发送的数据。5.如权利要求1或2所述的方法,其特征在于,还包括主用设备根据配置策略将IPSec SA防重放序号和防重放窗口右边界之外的IPSec SA 信息同步...
【专利技术属性】
技术研发人员:毛昱,
申请(专利权)人:杭州华三通信技术有限公司,
类型:发明
国别省市:86[中国|杭州]
还没有人留言评论。发表了对其他浏览者有用的留言会获得科技券。