[发明专利]IPSec隔离网卡设备及安全通信方法有效
申请号: | 202010745884.9 | 申请日: | 2020-07-29 |
公开(公告)号: | CN111800436B | 公开(公告)日: | 2022-04-08 |
发明(设计)人: | 何骏;李鹏展;陈晓;余军;武元杰;王凯霖;徐诺 | 申请(专利权)人: | 郑州信大捷安信息技术股份有限公司 |
主分类号: | H04L9/40 | 分类号: | H04L9/40;H04L9/08 |
代理公司: | 北京鑫浩联德专利代理事务所(普通合伙) 11380 | 代理人: | 李荷香 |
地址: | 450003 河南省*** | 国省代码: | 河南;41 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | ipsec 隔离 网卡 设备 安全 通信 方法 | ||
1.一种IPSec隔离网卡设备,用于实现内网主机与外网主机之间的隔离交互,所述IPSec隔离网卡设备包括第一物理接口、第二物理接口、设置在第一物理接口和第二物理接口之间的数据加解密模块以及与数据加解密模块相连接的存储模块;其特征在于,
所述第一物理接口,通信连接于所述内网主机和所述数据加解密模块之间,用于提供所述内网主机与IPSec隔离网卡设备之间的数据交互通信接口;
所述第二物理接口,通信连接于所述外网主机和所述数据加解密模块之间,用于提供所述外网主机与IPSec隔离网卡设备之间的数据交互通信接口;
所述数据加解密模块通过所述第一物理接口或所述第二物理接口接收业务数据包,并基于业务数据包中的五元组字段匹配规则表,来确定是否需要对业务数据包进行加解密处理;然后根据命中的密通规则内的索引字段索引确定SA策略,并基于所述SA策略对业务数据包进行IPSec封装或解封装操作;
所述存储模块,电性连接在所述数据加解密模块上,用于存储规则表、SA策略表、路由表以及ARP表,以供所述数据加解密模块进行调用。
2.根据权利要求1所述的IPSec隔离网卡设备,其特征在于,所述规则表包括明通规则和密通规则,在所述数据加解密模块确定是否需要对业务数据包进行加解密处理过程中,所述数据加解密模块对业务数据包的五元组关键字进行解析,并基于解析结果在存储规则表中匹配相应的规则类别,如果命中明通规则,则所述数据加解密模块直接透传所述业务数据包,如果命中密通规则,则所述数据加解密模块需要对业务数据包进行加解密处理;如果同时未命中明通规则和密通规则,则所述数据加解密模块将所述业务数据包丢弃处理。
3.根据权利要求2所述的IPSec隔离网卡设备,其特征在于,所述存储模块还包括路由表和ARP表,如果所述业务数据包命中密通规则,则所述数据加解密模块根据命中的密通规则内的索引字段在SA策略表中索引确定相应的SA策略,并基于所述SA策略对业务数据包进行IPSec封装或解封装操作,然后对IPSec封装或解封装后的数据内容进行加解密处理,待加解密完成后,调用路由表进行路由查找,并确定目的IP地址;调用ARP表,并基于目的IP地址查找对应的MAC地址;基于目的IP地址和对应的MAC地址进行以太网协议封装,并将封装后的以太网包发送给外网主机。
4.根据权利要求1所述的IPSec隔离网卡设备,其特征在于,所述IPSec隔离网卡设备还包括主控模块和安全芯片,所述主控模块电性连接于所述数据加解密模块和安全芯片之间,主控模块调用安全芯片与对端IPSec VPN设备进行密钥协商以形成共享密钥,并约定规则表和SA策略表,将共享密钥置于SA策略表中,并将所述规则表和所述SA策略表存放在所述存储模块中。
5.根据权利要求1所述的IPSec隔离网卡设备,其特征在于,所述数据加解密模块包括算法池,所述算法池中包括多个SM3算法单元和多个SM4算法单元,多个SM3算法单元分别用于完整性校验,多个SM4算法单元分别用于加解密运算。
6.一种基于IPSec隔离网卡设备的安全通信方法,其特征在于,所述方法包括:
步骤1),数据加解密模块通过第一物理接口接收内网主机发送的业务数据包;
步骤2),所述数据加解密模块对业务数据包的五元组关键字进行解析,并基于解析结果在规则表中匹配相应的规则类别,如果命中密通规则;
步骤3),所述数据加解密模块根据命中的密通规则内的索引字段在SA策略表中索引确定相应的SA策略;
步骤4),所述数据加解密模块基于所述SA策略对业务数据包进行IPSec封装操作;
步骤5),由所述数据加解密模块对IPSec封装后的数据报文进行加密处理,以得到数据密文;
步骤6),所述数据加解密模块将所述数据密文通过第二物理接口发送给外网主机。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于郑州信大捷安信息技术股份有限公司,未经郑州信大捷安信息技术股份有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/202010745884.9/1.html,转载请声明来源钻瓜专利网。
- 上一篇:一种分水装置
- 下一篇:一种基于工业机器人的智能制造系统