一种网络访问控制方法及系统技术方案

技术编号:6798271 阅读:217 留言:0更新日期:2012-04-11 18:40
本发明专利技术涉及一种网络访问控制方法及系统,该方法包括:1)访问者REQ向目的网络中的访问控制器AC发送访问请求消息M1;2)访问控制器AC构造接入鉴别请求消息M2发送给访问者REQ;3)访问者REQ构造身份鉴别请求消息M3发送给目的网络的鉴别服务器AS;4)鉴别服务器AS构造身份鉴别响应消息M4发送给访问者REQ;5)访问者REQ构造接入鉴别响应消息M5发送给访问控制器AC;6)访问控制器AC构造访问响应消息M6发送给访问者REQ。本发明专利技术提供了一种能够满足对访问者进行访问控制的应用需求的网络访问控制方法及系统。

【技术实现步骤摘要】

【技术保护点】
1.一种网络访问控制方法,其特征在于:所述网络访问控制方法包括:步骤1),一访问者(REQ)向一目的网络中的一访问控制器(AC)发送一访问请求消息(M1);所述访问请求消息(M1)中包括NREQ和QREQ;其中,NREQ表示访问者(REQ)产生的随机数,QREQ表示访问者(REQ)的访问请求;步骤2),所述访问控制器(AC)收到所述访问请求消息(M1)后,构造一接入鉴别请求消息(M2)发送给所述访问者(REQ);所述接入鉴别请求消息(M2)包括访问控制器(AC)的用以向所述鉴别服务器(AS)证明所述访问控制器(AC)身份的合法性的一第一身份鉴别信息(I1);所述第一身份鉴别信息(I1)是利用KAS,AC对NREQ进行对称密码运算后产生的结果,其中,KAS,AC是所述访问控制器(AC)和所述鉴别服务器(AS)之间的共享密钥;步骤3),访问者(REQ)收到所述接入鉴别请求消息(M2)后,构造一身份鉴别请求消息(M3)发送给所述目的网络的一鉴别服务器(AS);所述身份鉴别请求消息(M3)中包括所述第一身份鉴别信息(I1)以及所述访问者(REQ)的用以向所述鉴别服务器(AS)证明所述访问者(REQ)身份的合法性的一第二身份鉴别信息(I2);所述第二身份鉴别信息(I2)是利用KAS,REQ对NREQ进行对称密码运算后产生的结果,其中,KAS,REQ是所述访问者(REQ)和所述鉴别服务器(AS)之间的共享密钥;步骤4),所述鉴别服务器(AS)收到所述身份鉴别请求消息(M3)后,利用KAS,AC对所述第一身份鉴别信息(I1)进行鉴别并得到对所述访问控制器(AC)的一第一鉴别结果以及利用KAS,REQ对所述第二身份鉴别信息(I2)进行鉴别并得到对所述访问者(REQ)的一第二鉴别结果;所述鉴别服务器(AS)将所述第一鉴别结果利用KAS,REQ进行加密形成对所述访问控制器(AC)的一第一可公开的鉴别结果(C1)以及将所述第二鉴别结果利用KAS,AC进行加密形成对所述访问者(REQ)的一第二可公开的鉴别结果(C2),所述鉴别服务器(AS)构造身份鉴别响应消息(M4)发送给所述访问者(REQ);所述身份鉴别响应消息(M4)包括所述第一可公开的鉴别结果(C1)及所述第二可公开的鉴别结果(C2);步骤5),所述访问者(REQ)收到身份鉴别响应消息(M4)后,解密所述第一可公开的鉴别结果(C1)获得所述第一鉴别结果,根据所述第一鉴别结果构造接入一鉴别响应消息(M5)发送给访问控制器(AC);所述接入鉴别响应消息(M5)中包括第二可公开的鉴别结果(C2);步骤6),所述访问控制器(AC)收到所述接入鉴别响应消息(M5)后,解密所述第二可公开的鉴别结果(C2),得到所述第二鉴别结果,并根据一授权策略构造一访问响应消息(M6)发送给所述访问者(REQ);所述授权策略是指访问控制器(AC)对QREQ进行授权的策略。...

【技术特征摘要】
...

【专利技术属性】
技术研发人员:李剑雄杜志强铁满霞曹军周吉阳王俊峰张莎
申请(专利权)人:天维讯达无线电设备检测北京有限责任公司西安西电捷通无线网络通信股份有限公司
类型:发明
国别省市:11

网友询问留言 已有0条评论
  • 还没有人留言评论。发表了对其他浏览者有用的留言会获得科技券。

1