[发明专利]一种用于IPSec VPN主动添加加密通信策略的方法有效
申请号: | 202110471985.6 | 申请日: | 2021-04-29 |
公开(公告)号: | CN113259330B | 公开(公告)日: | 2022-05-10 |
发明(设计)人: | 汪海洋 | 申请(专利权)人: | 江苏新质信息科技有限公司 |
主分类号: | H04L9/40 | 分类号: | H04L9/40;H04L12/46 |
代理公司: | 无锡佳信专利代理事务所(普通合伙) 32505 | 代理人: | 宋亚超 |
地址: | 214000 江苏省无锡市滨*** | 国省代码: | 江苏;32 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 一种 用于 ipsec vpn 主动 添加 加密 通信 策略 方法 | ||
本发明公开了一种用于IPSec VPN主动添加加密通信策略的方法。设定IPSec VPN网络系统中网关GW各自只配置了自身的IPGW,保护的子网信息SubNet,以及在己方的证书白名单中添加了对方证书CERTGW;在IPSec VPN网络系统中新增一台VPN网关或已部署VPN网关调整保护的业务子网发生调整情况下,运维人员只需要根据自己的实际情况调整己方网关的保护子网配置,无需在其他VPN网关上再修改加密通信策略配置,尤其对于没有集中配置管理系统情况更具优势,降低了用户运行维护成本,提升了用户体验。
技术领域:
本发明属于网络通信技术领域,特别涉及一种用于IPSec VPN主动添加加密通信策略的方法。
背景技术:
目前,IPSec VPN网关在初始建设部署时,需要提前对整个用户加密网络拓扑、保护子网等信息进行收集,然后规划出加密互通关系,形成配置方案,并通过建设运维人员手工逐条逐条往VPN网关中配置加密通信策略的方式实现或者在集中配置管理系统中逐条添加加密通信策略然后统一下发的方式进行系统初始配置,从而造成对网络建设、运维人员的知识、技能要求比较高,或者需要专门投资建设集中配置管理系统。
此外,对于已部署VPN网关调整保护的业务子网发生调整情况下,需要在所有具有与此台VPN网关存在加密互通关系的其他VPN网关上重新手动调整加密通信策略,还需要重新调试以确认配置的正确性,费时费力,对运维人员压力大。
公开于该背景技术部分的信息仅仅旨在增加对本发明的总体背景的理解,而不应当被视为承认或以任何形式暗示该信息构成已为本领域一般技术人员所公知的现有技术。
发明内容:
本发明的目的在于提供一种用于IPSec VPN主动添加加密通信策略的方法,从而克服上述现有技术中的缺陷。
为实现上述目的,本发明提供了一种用于IPSec VPN主动添加加密通信策略的方法,设定IPSec VPN网络系统中网关GW各自只配置了自身的IPGW,保护的子网信息SubNet,以及在己方的证书白名单中添加了对方证书CERTGW,其中IPGW为网关GW的IP地址,SubNet为Net子网信息,CERTGW为网关GW公钥证书序列号;
其步骤为:(1)网关GW1接收到来自PC1第一次向PC2发送的IP数据包①,网关GW1判断PC1是处于己方SubNet1内,且不存在SubNet1与PC2所在子网的加密通信互通策略,因此不能匹配到加密通信策略;
(2)网关GW1构造出基于UDP协议用于探测对端网关的UDP[IPPC1,IPPC2,DATA(CERTGW1,IPGW1,SubNet1),SignGW1(DATA)]数据包②并发到外网;其中UDP[]为UDP协议格式的数据包,IPPC1、IPPC2为PC1、PC2的IP地址,DATA(CERTGW1,IPGW1,SubNet1)为包含CERTGW1、IPGW1、SubNet1字段的数据载荷,SignGW1(DATA)为用网关GW的私钥对DATA数据进行签名;
(3)经过外网路由,网关GW2接收到数据包②,经过证书验证网关GW1在允许建立安全通信的白名单中,解析出GW1和PC1的网络信息,网关GW2构造ICMP[IPGW2,IPPC2]数据包③并发到内网;其中ICMP[]为ICMP协议格式的数据包;
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于江苏新质信息科技有限公司,未经江苏新质信息科技有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/202110471985.6/2.html,转载请声明来源钻瓜专利网。