[发明专利]互联网域内源地址验证表的分布式生成方法和装置有效
申请号: | 202110258117.X | 申请日: | 2021-03-09 |
公开(公告)号: | CN112929279B | 公开(公告)日: | 2021-11-30 |
发明(设计)人: | 李丹;秦澜城;吴建平;顾钰楠;司宪超;常向青;林涛 | 申请(专利权)人: | 清华大学;华为技术有限公司;新华三技术有限公司 |
主分类号: | H04L12/741 | 分类号: | H04L12/741;H04L12/751;H04L29/06 |
代理公司: | 北京清亦华知识产权代理事务所(普通合伙) 11201 | 代理人: | 韩海花 |
地址: | 10008*** | 国省代码: | 北京;11 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 互联网 域内 源地 验证 分布式 生成 方法 装置 | ||
本发明提出一种互联网域内源地址验证表的分布式生成方法和装置,其中,方法包括:域内路由器根据本地转发表,生成原始DPP报文;域内路由器将原始DPP报文发送给邻居路由器;路由器根据接收到的原始DPP报文生成源地址验证表,并接力发送DPP报文。由此,通过邻居路由器之间传播DPP报文的形式,在路由器上分布式地生成源地址验证表,在任意域内路由架构下实现验证的正确性和协议通信的低开销。
技术领域
本发明涉及网络安全技术领域,尤其涉及一种互联网域内源地址验证表的分布式生成方法和装置。
背景技术
域内源地址验证表包含域内源地址和分组入接口的映射关系。通过查询本地源地址验证表,域内路由器可以根据分组源地址来验证分组入接口的有效性。因此,域内源地址验证表可以用于检测域内源地址伪造,创建组播生成树和验证网络正确性等方面。
目前最常用的源地址验证方法uRPF,是通过反向查找本地转发表代替创建独立的源地址验证表。但由于域内路由策略的复杂性,域内路由不对称会导致验证状态和实际路由状态不一致,这将带来严重的错误判断。SAVE虽然保证了源地址验证的正确性,但是存在高昂的通信开销,给域内网络带来极大的压力。本发明的目的在于通过域内邻居路由器之间传播探测报文的形式,在路由器上分布式地生成源地址验证表,在任意域内路由架构下实现验证的正确性和协议通信的低开销。
发明内容
本发明旨在至少在一定程度上解决相关技术中的技术问题之一。
为此,本发明的第一个目的在于提出一种互联网域内源地址验证表的分布式生成方法,以实现通过邻居路由器之间传播DPP报文的形式,在路由器上分布式地生成源地址验证表,在任意域内路由架构下实现验证的正确性和协议通信的低开销。
本发明的第二个目的在于提出一种互联网域内源地址验证表的分布式生成装置。
本发明的第三个目的在于提出一种计算机设备。
本发明的第四个目的在于提出一种非临时性计算机可读存储介质。
为达上述目的,本发明第一方面实施例提出了一种互联网域内源地址验证表的分布式生成方法,包括:域内路由器根据本地转发表,生成原始DPP报文;
所述域内路由器将所述原始DPP报文发送给邻居路由器;
所述邻居路由器根据接收到的所述原始DPP报文生成源地址验证表,并接力发送DPP报文。
为达上述目的,本发明第二方面实施例提出了一种互联网域内源地址验证表的分布式生成装置,包括:生成模块,用于域内路由器根据本地转发表,生成原始DPP报文;
发送模块,用于所述域内路由器将所述原始DPP报文发送给邻居路由器;
转发模块,用于所述邻居路由器根据接收到的所述DPP报文生成源地址验证表,并接力发送DPP报文。
在本发明的一个实施例中,还包括:
所述域内路由器生成并在自治域内广播SPA报文,其中,所述SPA报文中携带本地的源前缀和源路由器ID;
接收到所述SPA报文的路由器收到所述SPA报文后,在本地保存所述源前缀和源路由器ID的对应关系;
当所述源前缀发生变化时,触发广播新一轮的SPA报文的发送。
在本发明的一个实施例中,还包括:
每个接收到所述DPP报文的路由器,提取报文有效载荷中的源路由器ID字段;
所述路由器根据所述本地保存所述源前缀和源路由器ID的对应关系,确定与所述源路由器ID字段对应的源前缀;
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于清华大学;华为技术有限公司;新华三技术有限公司,未经清华大学;华为技术有限公司;新华三技术有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/202110258117.X/2.html,转载请声明来源钻瓜专利网。
- 上一篇:一种无线运动传感器装置
- 下一篇:光学成像系统及头戴式显示设备