CN101431511B - 一种穿透防火墙在网络终端装置间建立联机信道的方法 - Google Patents
一种穿透防火墙在网络终端装置间建立联机信道的方法 Download PDFInfo
- Publication number
- CN101431511B CN101431511B CN2007101881196A CN200710188119A CN101431511B CN 101431511 B CN101431511 B CN 101431511B CN 2007101881196 A CN2007101881196 A CN 2007101881196A CN 200710188119 A CN200710188119 A CN 200710188119A CN 101431511 B CN101431511 B CN 101431511B
- Authority
- CN
- China
- Prior art keywords
- ntu
- nat router
- internet
- online
- corresponding nat
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Active
Links
- 238000000034 method Methods 0.000 title claims abstract description 25
- 230000000149 penetrating effect Effects 0.000 title abstract description 4
- 238000013519 translation Methods 0.000 claims abstract description 6
- 230000004044 response Effects 0.000 claims description 13
- 238000001514 detection method Methods 0.000 claims description 3
- 230000003760 hair shine Effects 0.000 claims 1
- 238000009434 installation Methods 0.000 description 56
- 238000004891 communication Methods 0.000 description 14
- 230000005540 biological transmission Effects 0.000 description 10
- 238000005516 engineering process Methods 0.000 description 10
- 230000006855 networking Effects 0.000 description 7
- 238000011161 development Methods 0.000 description 6
- 230000008569 process Effects 0.000 description 5
- 238000013461 design Methods 0.000 description 3
- 230000008859 change Effects 0.000 description 2
- 238000010586 diagram Methods 0.000 description 2
- 230000006870 function Effects 0.000 description 2
- 230000000977 initiatory effect Effects 0.000 description 2
- 238000007726 management method Methods 0.000 description 2
- 238000013507 mapping Methods 0.000 description 2
- 230000008520 organization Effects 0.000 description 2
- 238000012545 processing Methods 0.000 description 2
- 238000011160 research Methods 0.000 description 2
- 238000012360 testing method Methods 0.000 description 2
- 230000009471 action Effects 0.000 description 1
- 230000003044 adaptive effect Effects 0.000 description 1
- 230000008901 benefit Effects 0.000 description 1
- 238000006243 chemical reaction Methods 0.000 description 1
- 238000012790 confirmation Methods 0.000 description 1
- 238000007796 conventional method Methods 0.000 description 1
- 230000009977 dual effect Effects 0.000 description 1
- 238000002474 experimental method Methods 0.000 description 1
- 230000010354 integration Effects 0.000 description 1
- 230000002452 interceptive effect Effects 0.000 description 1
- 230000007246 mechanism Effects 0.000 description 1
- 238000010295 mobile communication Methods 0.000 description 1
- 238000012986 modification Methods 0.000 description 1
- 230000004048 modification Effects 0.000 description 1
- 230000035515 penetration Effects 0.000 description 1
- 238000004321 preservation Methods 0.000 description 1
- 238000012546 transfer Methods 0.000 description 1
- 230000007704 transition Effects 0.000 description 1
Images
Landscapes
- Data Exchanges In Wide-Area Networks (AREA)
Abstract
本发明是一种穿透防火墙在网络终端装置间建立联机信道的方法,该方法应用于一网络系统,该网络系统包括至少二个私有网域及因特网,其中各该私有网域包括至少一个网络地址转译路由器及至少一个网络终端装置,各该网络终端装置是经由对应的NAT路由器,分别连接至因特网,该方法使该二私有网域的各该网络终端装置能侦测出对应的NAT路由器的防火墙政策,以根据防火墙的类型,选择使用点对点的方式、局部中继器或远程中继器,穿透对应的NAT路由器中安装的防火墙,透过因特网,在该二私有网域的网络终端装置间,建立一联机通道,彼此联机,进行数据的存取。
Description
技术领域
本发明涉及一种网络终端装置(如:设有网络接口的计算机、网络摄影机、网络电话、网络磁盘驱动器及网络打印机等),尤指一种令二个私有网域的网络终端装置,能穿透对应的NAT路由器上安装的防火墙,在二者间建立一联机通道的方法。
背景技术
随着计算机和通信技术的快速发展,透过公众网域承载语音、数据、图像等信息的业务,已成为各式网络服务业者努力发展的业务方向,在下一代网络(Next Generation Networks,简称NGN)中,网络服务业者是透过电信服务网络,提供语音、数据和多媒体等各种综合开放性的网络服务,目前,NGN的网络构建方式还在变革中,但重要的发展目标是将应用服务和传输技术分离,以达成所有应用服务都可不受限制地运作在任何传输技术上,也就是说,下一代网络是服务导向的网络:服务与呼叫控制分离,呼叫与承载分离,分离的目的是让服务能真正独立于网络之上,灵活有效地提供应用服务,因此,下一代网络的用户可自行配置和定义自己的服务特征,不必关心承载服务的网络型式及终端类型,此一特色将使服务和应用的提供有较大的灵活性,也就是说,现有信息网络,无论是电信网络、计算机网络和有线电视网络中的任何一种网络,原本都无法成为唯一的基础平台,发展出与其特性相异的服务,但随着近几年IP技术的发展,电信网络(包括有线和无线)、计算机网络及有线电视网络已可通过先进的IP技术,整合成统一的网络,即所谓的「三网整合」,或再加上行动通信网路构成所谓的「四网合一」,IP协议使得各种以IP为基础的业务都能在不同的网络上实现互通。
在上述网络业务的驱动和网络融合的趋势下,下一代网络(NGN)的实现将采用分布式网络架构,有效承载语音、视频和多媒体业务,实现业务应用、业务控制和业务传送三功能分离的架构,在建构网络的过程中,NGN可从现有数据网中进行平滑过渡,其优点是现有网络设备和终端设备可直接应用到NGN中,许多基于IP的协议仍可继续使用,惟,所面临的诸多问题中,最重要的一个问题即是如何穿透私有网域的问题。
按,NGN是融合语音、数据、多媒体和移动业务的网络,从网络层次上可划分为下列几层:
(1)接入层:由各种网关、智慧接入终端设备和综合接入设备组成,透过各种接入手段将各类用户连接至网络(包括宽带接入、移动接入等),并将信息格式转换成能够在网络上传递的信息格式;
(2)传送层:指NGN的承载网络,负责对各种不同的业务和媒体流,提供公共的传送平台,多采用分组的传送方式;目前,主要的核心传送网络是宽带IP网络;
(3)控制层:完成呼叫处理控制、接入协议适配、互连互通等综合控制处理功能和业务逻辑的具体执行;控制层决定了用户收到的业务,并能控制低层网络元素对业务流的处理,其主要实体为软交换设备;及
(4)业务层:处理业务逻辑,提供面向客户的综合智慧业务,实现业务的客户化及与业务相关的管理功能,如业务认证和业务计费等。
NGN宽带接入中存在的穿透问题,就是NGN中边缘接入层面的宽带接入问题。按,NGN的核心承载网和宽带接入是建设在现有IP网络基础上,接入用户必需透过对IP地址的寻址,惟,目前的实际情况是,由于Internet的快速膨胀,IP地址空间处于严重耗尽状态,为了解决这个问题,大量企业网络和局部网络都在网络出口部署网络地址转换器(Network Address Transfer,简称NAT),NAT是定义于RFC 1631的一个Internet标准,基本上,是设在一路由器中,位于私有网域和公众网域的边界处,用以对私有网域的网络终端装置所发出的封包,进行IP地址转换的动作,以便让私有网域中多台网络终端装置能够共享一个IP地址連接上因特网,意即当私有网域发出的IP数据包到达NAT设备时,NAT负责将内部私有网域IP地址转换成公众网域的合法IP地址;当有外部发来的数据到达NAT设备后,NAT透过查阅NAT保存的映像表里的信息,将公众网域地址转换成私有网域地址,再转发到内部接收点。通常,对于一般的数据包,NAT设备只需对IP地址和端口号进行转换,但对于H.323、会话发起协议(Session Initiation Protocol,简称SIP)和MGCP(Media GatewayControl Protocol,简称MGCP)等标准的应用来说,真正的媒体连接信息是放在数据包负载中传递的,此时,就出现了下列的问题,假设终端A向终端B发起呼叫,软交换将终端A的呼叫信息转发到终端B上,根据H.323、SIP等协议,终端B从该数据包负载中获取到终端A的专用网IP地址后,就会试图与终端A建立RTP(Real-time Transport Protocol,简称RTP)连接,但由于这个IP地址是私有的,私有地址在公众网域上是不可识别的,故无法在终端A及终端B间建立通信联机。此外,由于为了提高内部网络的安全性,大多数企业在网络出口处会使用防火墙,限定进入内部网络的数据包的类型和流量,而基于IP的语音、视频通信协议,均会要求终端间使用IP地址和端口号,建立数据通信通道,因此,出现了一个两难的情形,即NGN各个终端必须随时侦听外来的呼叫,但是防火墙却不允许外网任何不请自来的数据包,使用某种机制,透过打开防火墙的一个端口,将外网的呼叫传达至网内的一个终端,但由于语音、视频通信中的RTP/RTCP(Real-time Transport Control Protocol,简称RTCP),需要透过动态分配端口,实现媒体流的发送和接收,所以,防火墙的问题即在NGN实际发展的过程中成为一无法避免的重要问题。
因此,如何设计出一种网络系统,令一私有网域的网络终端装置能穿透防火墙,透过公众网域,与另一私有网域的网络终端装置,建立一无障碍的联机通道,顺利联机沟通,或进行数据的存取,即成为许多网络服务业者刻正努力研发并亟欲达成的一重要目标。
发明内容
有鉴于上述问题,发明人经过长久努力研究与实验,终于开发设计出本发明的一种穿透防火墙在网络终端装置间建立联机信道的方法,期令一私有网域的网络装置能穿透防火墙,透过公众网域,与另一私有网域的网络装置,建立一无障碍的联机通道,彼此联机,进行数据的存取。
本发明的一目的,提供一种穿透防火墙在网络终端装置间穿建立联机信道的方法,该方法应用于一网络系统,该网络系统包括至少二个私有网域(private network)及因特网(internet),其中各该私有网域包括至少一个网络地址转译(简称NAT)路由器(router)及至少一个网络终端装置(如:设有网络接口的计算机、网络摄影机、网络电话、网络磁盘驱动器及网络打印机等),各该网络终端装置是经由对应的NAT路由器,分别连接至因特网,该方法是使该二私有网域的各该网络终端装置能侦测出对应的NAT路由器的防火墙政策(firewall policy),以根据防火墙的类型,选择使用点对点(简称p2p)的方式、局部中继器(local relay)或远程中继器(remote relay),穿透对应的NAT路由器上安装的防火墙,透过因特网,在该二私有网域的网络终端装置间,建立一联机通道,彼此联机,进行数据的存取。
本发明的另一目的,是在使各该网络终端装置能侦测对应的NAT路由器的防火墙政策,判断对应的NAT路由器是否允许各该网络终端装置直接联机至因特网,若是,再判断对应的NAT路由器是否允许各该网络终端装置使用TCP/UDP(User Datagram Protocol,简称UDP)联机至因特网,且在判断出对应的NAT路由器允许各该网络终端装置使用UDP联机至因特网时,再判断对应的NAT路由器是否允许各该网络终端装置使用UPnP IGD或STUN,以点对点(p2p)的方式,直接透过因特网,与远程私有网域的网络终端装置相联机。
本发明的又一目的,是在使各该网络终端装置判断出对应的NAT路由器不允许各该网络终端装置使用TCP/UDP联机至因特网时,再判断对应的NAT路由器是否允许各该网络终端装置依序使用TCP端口(port)及TCP通道(tunnel),透过一远程中继器(remote relay)联机至因特网。
本发明的又另一目的,是在使各该网络终端装置判断出对应的NAT路由器不允许各该网络终端装置直接联机至因特网时,再判断对应的NAT路由器是否允许各该网络终端装置使用一代理服务器(Proxy/Socks),即透过一局部中继器(local relay),联机至因特网。
下面结合附图,对本申请进一步详细说明。
附图说明
图1是本发明的网络系统的架构示意图;
图2是本发明的流程图;及
图3是本发明的一最佳实施例中第一网络终端装置及第二网络终端装置,依图2所示流程,建立一联机信道,彼此传送数据的时序示意图。
符号说明
网络系统1 因特网2
远程中继器23 私有网域3、4
NAT路由器31、41 网络终端装置32、42
局部中继器33、43 通道服务器51
具体实施方式
本发明是一种穿透防火墙在网络终端装置间建立联机信道的方法,该方法应用于一网络系统,请参阅图1所示,该方法是应用至一网络系统1,该网络系统1包括因特网(internet)2及至少二私有网域,在本发明的下列实施例中,是以第一私有网域3及第二私有网域4为例,加以说明,各该私有网域3、4包括至少一网络地址转译(Network Address Translation,简称NAT)路由器(router)31、41及至少一网络终端装置32、42(如:网络摄影机、网络电话、网络磁盘驱动器及网络打印机等),在本发明的下列实施例中,该第一私有网域3包括一台第一NAT路由器31及一台第一网络终端装置32,该第二私有网域4则包括一台第二NAT路由器41及一台第二网络终端装置42,惟,在本发明的其它实施例中,并不局限于此,各该私有网域3、4也可包括二台以上的网络终端装置;各该网络终端装置32、42是分别经由对应的NAT路由器31、41,连接至因特网2。该方法是使各该私有网域3、4的网络终端装置32、42能依下列步骤进行处理,请参阅图2所示,由于各该网络终端装置32、42是执行相同的步骤,所以,为方便起见,仅以第一私有网域3的第一网络终端装置32为例,说明如下:
(200)发出多个侦测信号,对第一NAT路由器31的防火墙政策(firewallpolicy)进行侦测;
(201)根据第一NAT路由器31的响应信号,判断第一NAT路由器31是否允许第一网络终端装置32直接联机至因特网2;若是,进行步骤(202);否则,进行步骤(206);
(202)根据第一NAT路由器31的响应信号,判断第一NAT路由器31是否不允许第一网络终端装置32使用UDP(User Datagram Protocol,简称UDP)联机至因特网;若是,进行步骤(203);否则,进行步骤(208);按,TCP/IP通讯协议在传输层中,可细分为TCP(Transmission Control Protocol)与UDP(User Datagram Protocol)两种通讯协议,UDP是非固接式(connectionless)的通讯协议,提供最有效率的非联机式的数据封包传递服务,但不保证数据封包的传达,或不确认任何数据封包的传递顺序,因此,UDP封包并没有顺序号码,接收端除不会产生响应封包外,也不会对所接收到的封包进行检查,以确认是否收到重复或遗失的封包,故,一般言,某些防火墙软件不封锁(block)UDP封包的主要原因,是为使网络终端装置间,能快速地传送数据封包,但不保证数据封包的完整性或正确性。
(203)根据第一NAT路由器31的响应信号,判断第一NAT路由器31是否允许第一网络终端装置32使用TCP端口(port)联机至因特网;若是,进行步骤(204);否则,进行步骤(212);
(204)根据第一NAT路由器31的响应信号,判断第一NAT路由器31是否允许第一网络终端装置32使用TCP信道(tunnel)联机至因特网;若是,进行步骤(205);否则,进行步骤(212);
(205)透过一远程中继器(remote relay)23联机至因特网2;如此,第一网络终端装置32即可穿透第一NAT路由器31上所设的防火墙,透过该远程中继器23,经因特网,与第二私有网域4的第二NAT路由器41相联机,并通过第二NAT路由器41,将所分配到的IP地址,传送到第二私有网域4的第二网络终端装置42;同理,第二网络终端装置42也可利用同样的作法,将所分配到的IP地址,传送到第一网络终端装置32,使得该二网络终端装置32及42得据以穿透对应的NAT路由器31及41上所设的防火墙,在该二网络终端装置32及42间建立一无障碍的联机通道,彼此联机,进行数据的存取;
(206)根据第一NAT路由器31的响应信号,判断第一NAT路由器31是否允许第一网络终端装置32使用一代理服务器(Proxy/Socks)联机至因特网;若是,进行步骤(207);否则,进行步骤(212);
(207)透过第一局部中继器(local relay)33联机至因特网2;如此,第一网络终端装置32即可穿透第一NAT路由器31上所设的防火墙,透过该局部中继器33,经因特网,与第二私有网域4的第二NAT路由器41相联机;同理,第二网络终端装置42亦可利用同样的作法,穿透对应的NAT路由器41上所设的防火墙,透过第二局部中继器43,与第一网络终端装置32建立一无障碍的联机通道,彼此联机,进行数据的存取;
(208)根据第一NAT路由器31的响应信号,判断第一NAT路由器31是否允许第一网络终端装置32使用UPnP IGD联机至因特网;若是,进行步骤(209);否则,进行步骤(210);按,通用即插即用(UPnP)是一种使用于计算机和接口设备间常见的对等网络连接结构,尤其是,UPnP是以Internet标准和技术为基础,使得不同设备间能彼此自动连接和协同工作,且在网络控制设备的管理下,实现设备间的数据通讯,然而,NAT的设置会「瓦解」许多家庭或小型企业中经常使用到的UPnP网络连接技术。一般言,网络连接的应用程序必须使用公众网域的地址,且每个传输对话都须使用唯一的端口号,因此,若在因特网(即公众网域)上使用私有地址或同时使用同一端口号,应用程序就会中止,由于大型机构配设有专门的信息人员,所以可确保公司应用程序在NAT上仍可正常使用,但,小型机构和一般用户则不具备如此奢侈的条件,有鉴于此,UPnP NAT Traversal穿透技术的发展即是为了解决NAT给应用程序带来的许多问题,以为小型机构和一般用户提供理想的解决方案,UPnP NAT Traversal解决方案是UPnP IGD Working Committee为因特网网关设备(Internet Gateway Device,简称IGD)制定的解决方案,其作法包括下列两种方式:
(1)手动方式:NAT Traversal的手动方式是要求用户使用浏览器,或计算机上的命令行界面工具,来更改IGD上的某些设定,尽管少数热衷网络技术的用户不会有很大困难,但大多数的用户却感到困难重重,许多用户甚至不知道NAT Traversal问题正对其因特网服务的使用造成干扰,例如:用户可能想体验一种多玩家游戏或使用其它某些对等服务,却发现由于某种原因而无法连接,导致用户采取疑难解答步骤、寻求电话支持、感到不满,甚至无意愿使用新的服务或尝试新的技术。
(2)自动方式:为避免要求用户以手动方式解决NAT Traversal问题,许多IGD的制造厂商已编写出支持应用层的软件,并将其设计至IGD中,该应用层软件是特殊设计的应用程序,意即制造厂商是透过编写和测试特殊的代码,自动使一个应用程序完成NAT Traversal。如果该应用程序软件进行了更新,则制造厂商所编写的应用层代码必须重新进行更新和测试。当只需要考虑几个对等或相关的应用程序时,这种一对一解决NAT Traversal问题的方式,对于制造厂商而言,是可管理的,但它无法对数百或数千个应用程序伸展自如,这时不仅开发成本高,并可能需要有关这些应用程序各自原理方面的知识。解决该问题较好的方法,就是让制造厂商为设备添加能理解UPnP的软件或固件,然后,使得其它设备和软件能利用同一技术与NAT设备进行通讯,现在只有UPnP能够完成这种职责。
(209)对TCP端口(port)进行映射(mapping),进行步骤(210);
(210)根据第一NAT路由器31的响应信号,判断第一NAT路由器31是否允许第一网络终端装置32使用STUN联机至因特网;若是,进行步骤(211);否则,进行步骤(203);按,STUN(Simple Traversal of UDP over NAT,简称STUN)是一通讯协议,用以找出目前网络终端装置(如:网络电话(IP Phone))是处在何种NAT的环境,且令使用SIP的VoIP封包穿透NAT路由器,因此,一个支持STUN的网络电话能够自行更改合法IP和虚拟IP间在SIP/SDP信息中IP地址及端口号的相应关系,能让SIP和RTP封包在不更改NAT路由器的任何设定的情形下,成功地穿透NAT路由器。此外,STUN服务器允许所有私有网域中与NAT路由器连接的网络终端装置(如:防火墙后边的计算机),与位于私有网域外的VoIP网络服务业者间实现网络通话联机,透过STUN服务器,用户的网络终端装置可找出自己的公众网域地址、查出自己位于哪种类型的NAT后面及NAT被某一个本地端口所绑定的因特网端的UDP端口(port)等信息,该等信息可被用来在两个同时处于NAT路由器后的网络终端装置间,建立UDP通信,以实现网络通话联机。按,SIP类的协议是使用UDP数据包在Internet上传输音频和/或视频数据,但,不幸的是,由于通信的两个末端往往位于NAT之后,所以,使用传统方法并无法在其间建立连接,此时,即STUN发挥作用的时候。
(211)以点对点(p2p)的方式,直接联机至因特网2;如此,第一网络终端装置32即可穿透第一NAT路由器31上所设的防火墙,以点对点(p2p)的方式,经因特网,与第二私有网域4的第二NAT路由器41相联机;同理,第二网络终端装置42也可利用同样的作法,穿透对应的NAT路由器41上所设的防火墙,与第一网络终端装置32建立一无障碍的联机通道,彼此联机,进行数据的存取;
(212)在该第一网络终端装置32的一屏幕上,显示联机失败的信息,以表示第一网络终端装置32无法穿透第一NAT路由器31上安装的防火墙,且结束处理程序。
在本发明的一实施例中,复参阅图1所示,第一网络终端装置32及第二网络终端装置42分别为一网络电话(IP Phone),且第一网络终端装置32及第二网络终端装置42是分别透过第一NAT路由器31及第二NAT路由器41,与因特网上的一通道服务器(Tunnel server)51相连接,参阅图3所示是该第一网络终端装置32及第二网络终端装置42依上述步骤,建立一联机信道,彼此传送数据的时序图,兹依其时序,说明如下:
(300)首先,当第一网络终端装置32发出UPnP封包,向第一NAT路由器31进行UPnP注册,并由第一NAT路由器31分配到一IP地址为a1及port地址为b1的接入点(connection point)时,即表示第一NAT路由器31的防火墙政策允许第二网络终端装置42由接入点连接网络终端设备32;
(301)第一网络终端装置32即穿透第一NAT路由器31,与信道服务器51建立TCP信道(Tunnel),并且送出UDP封包,经由TCP信道(Tunnel),向信道服务器51进行注册,并由通道服务器51分配到一IP地址为c1及port地址为d1的中继点(relay point);
(302)第一网络终端装置32透过SIP,对第二网络终端装置42,发出邀请(invite)封包,并将上述接入点(a1,b1)及中继点(c1,d1)写入SDP(SessionDescription Protocol)封包中,作为两个新增的候选接入点(candidates)X;故,此时,连同SDP封包中ICE(Interactive Connectivity Establishment,简称ICE)原先提供的三个候选接入点,第二网络终端装置42将接收到第一网络终端装置32传来的五个候选接入点;
(303)第二网络终端装置42发出UPnP封包,向第二NAT路由器41进行UPnP注册,并由第二NAT路由器41分配到一IP地址为a2及port地址为b2的接入点(connection point)时,即表示第二NAT路由器41的防火墙政策允许第一网络终端装置32由接入点连接网络终端设备42;
(304)第二网络终端装置42即穿透第二NAT路由器41,与信道服务器51建立TCP信道(Tunnel),并且送出UDP封包,经由TCP信道(Tunnel),向信道服务器51进行注册,并由通道服务器51分配到一IP地址为c2及port地址为d2的中继点(relay point);
(305)第二网络终端装置42透过SIP,对第一网络终端装置32,发出同意(Okay)封包,以告知同意第一网络终端装置32的通话邀请,并将上述接入点(a2,b2)及中继点(c2,d2)写入SDP(Session Description Protocol)封包中,作为两个新增的候选接入点(candidates)Y;此时,连同SDP封包中ICE原先提供的三个候选接入点,第一网络终端装置32将接收到第二网络终端装置42传来的五个候选接入点;
(306)第一网络终端装置32在接收到确认封包后,将回复一确认(acknowledgement)封包;如此,第一网络终端装置32与第二网络终端装置42间,即可根据所接收到的五个候选接入点,选择透过25组候选路径中的一组路径,进行联机;
(307)第一网络终端装置32与第二网络终端装置42分别对所接收到的五个候选接入点,进行联机检查(connection check);在图3所示的时序表中,第二网络终端装置42是分别根据所接收到的二个候选接入点,即接入点(a1,b1)或中继点(c1,d1),对第一NAT路由器31或通道服务器51进行联机检查;该第一网络终端装置32是分别根据所接收到的二个候选接入点,即接入点(a2,b2)或中继点(c2,d2),对第二NAT路由器41或通道服务器51进行联机检查;
(308)俟,第一网络终端装置32与第二网络终端装置42对该等候选接入点的联机状态,检查无误后,该第一网络终端装置32与第二网络终端装置42即可选择以下列联机通道中的一个联机通道,穿透第一NAT路由器31及第二NAT路由器41上所设的防火墙,在该二网络终端装置32及42间建立一无障碍的联机通道,彼此联机,进行数据的存取:
(308a)二者分别使用对应NAT路由器分配的UPnP端口,建立一联机信道,进行RTP数据流(streaming)的传输;
(308b)一网络终端装置使用对应NAT路由器分配的UPnP端口,另一网络终端装置则使用信道服务器51分配的通道(Tunnel)端口(port),建立一联机信道,进行RTP数据流的传输;
(308c)二者分别使用通道服务器51分配的通道端口,建立一联机信道,进行RTP数据流的传输。
按,以上所述,仅为本发明的一最佳具体实施例,但本发明的特征并不局限于此,任何熟悉该项技术人员在本发明领域内,可轻易思及的变化或修饰,都应涵盖在本发明权利要求保护的范围之内。
Claims (2)
1.一种穿透防火墙在网络终端装置间建立联机信道的方法,该方法应用于一网络系统,该网络系统包括至少二个私有网域及因特网,其中各该私有网域包括至少一个网络地址转译路由器及至少一个网络终端装置,各该网络终端装置是经由对应的NAT路由器,分别连接至因特网,其特征在于,该方法包括:
使任二网络终端装置能侦测出对应的NAT路由器的防火墙政策;及
使任二网络终端装置能根据防火墙的类型,选择使用点对点的方式、局部中继器或远程中继器,穿透对应的NAT路由器上安装的防火墙,透过因特网,在该二网络终端装置间,建立一联机通道,彼此联机,进行数据的存取;
还包括各该网络终端装置向对应的NAT路由器发出多个侦测信号,以侦测出对应的NAT路由器的防火墙政策;
还包括各该网络终端装置在侦测出对应的NAT路由器的防火墙政策后,判断对应的NAT路由器是否允许各该网络终端装置直接联机至因特网;
还包括:
各该网络终端装置在判断出对应的NAT路由器不允许各该网络终端装置直接联机至因特网时,再根据对应的NAT路由器的响应信号,判断对应的NAT路由器是否允许各该网络终端装置使用一代理服务器联机至因特网;及
各该网络终端装置在判断出对应的NAT路由器允许各该网络终端装置使用一代理服务器联机至因特网时,透过该局部中继器联机至因特网;
还包括各该网络终端装置在判断出对应的NAT路由器允许各该网络终端装置直接联机至因特网时,再判断对应的NAT路由器是否不允许各该网络终端装置使用UDP联机至因特网;
各该网络终端装置在判断出对应的NAT路由器允许各该网络终端装置使用UDP联机至因特网时,再根据对应的NAT路由器的响应信号,判断对应的NAT路由器是否允许各该网络终端装置使用UPnP IGD联机至因特网;
各该网络终端装置在判断出对应的NAT路由器允许各该网络终端装置使用UPnP IGD联机至因特网时,对TCP/UDP端口进行映射;
各该网络终端装置再根据对应的NAT路由器的响应信号,判断对应的NAT路由器是否允许各该网络终端装置使用STUN联机至因特网;及
各该网络终端装置在判断出对应的NAT路由器允许各该网络终端装置使用STUN联机至因特网时,以点对点的方式,直接联机至因特网。
2.一种穿透防火墙在网络终端装置间建立联机信道的方法,该方法应用于一网络系统,该网络系统包括至少二个私有网域及因特网,其中各该私有网域包括至少一个网络地址转译路由器及至少一个网络终端装置,各该网络终端装置是经由对应的NAT路由器,分别连接至因特网,其特征在于,该方法包括:
使任二网络终端装置能侦测出对应的NAT路由器的防火墙政策;及
使任二网络终端装置能根据防火墙的类型,选择使用点对点的方式、局部中继器或远程中继器,穿透对应的NAT路由器上安装的防火墙,透过因特网,在该二网络终端装置间,建立一联机通道,彼此联机,进行数据的存取;
还包括各该网络终端装置向对应的NAT路由器发出多个侦测信号,以侦测出对应的NAT路由器的防火墙政策;
还包括各该网络终端装置在侦测出对应的NAT路由器的防火墙政策后,判断对应的NAT路由器是否允许各该网络终端装置直接联机至因特网;
还包括:
各该网络终端装置在判断出对应的NAT路由器不允许各该网络终端装置直接联机至因特网时,再根据对应的NAT路由器的响应信号,判断对应的NAT路由器是否允许各该网络终端装置使用一代理服务器联机至因特网;及
各该网络终端装置在判断出对应的NAT路由器允许各该网络终端装置使用一代理服务器联机至因特网时,透过该局部中继器联机至因特网;
还包括各该网络终端装置在判断出对应的NAT路由器允许各该网络终端装置直接联机至因特网时,再判断对应的NAT路由器是否不允许各该网络终端装置使用UDP联机至因特网;
各该网络终端装置在判断出对应的NAT路由器允许各该网络终端装置使用TCP/UDP联机至因特网时,再根据对应的NAT路由器的响应信号,判断对应的NAT路由器是否允许各该网络终端装置使用UPnP IGD联机至因特网;
各该网络终端装置在判断出对应的NAT路由器不允许各该网络终端装置使用UPnP IGD联机至因特网时,判断对应的NAT路由器是否允许各该网络终端装置使用STUN联机至因特网;及
各该网络终端装置在判断出对应的NAT路由器允许各该网络终端装置使用STUN联机至因特网时,以点对点的方式,直接联机至因特网。
Priority Applications (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
CN2007101881196A CN101431511B (zh) | 2007-11-09 | 2007-11-09 | 一种穿透防火墙在网络终端装置间建立联机信道的方法 |
Applications Claiming Priority (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
CN2007101881196A CN101431511B (zh) | 2007-11-09 | 2007-11-09 | 一种穿透防火墙在网络终端装置间建立联机信道的方法 |
Publications (2)
Publication Number | Publication Date |
---|---|
CN101431511A CN101431511A (zh) | 2009-05-13 |
CN101431511B true CN101431511B (zh) | 2013-03-06 |
Family
ID=40646678
Family Applications (1)
Application Number | Title | Priority Date | Filing Date |
---|---|---|---|
CN2007101881196A Active CN101431511B (zh) | 2007-11-09 | 2007-11-09 | 一种穿透防火墙在网络终端装置间建立联机信道的方法 |
Country Status (1)
Country | Link |
---|---|
CN (1) | CN101431511B (zh) |
Families Citing this family (15)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN102045409B (zh) * | 2009-10-13 | 2013-05-01 | 财团法人工业技术研究院 | 网络穿透方法及网络通讯系统 |
CN101834836B (zh) * | 2009-12-22 | 2013-08-28 | 佳都新太科技股份有限公司 | 基于公共ip网的通讯方法、装置及系统 |
CN101795271B (zh) * | 2010-01-20 | 2012-10-31 | 西安电子科技大学 | 网络安全打印系统及打印方法 |
TWI434595B (zh) * | 2011-11-09 | 2014-04-11 | Quanta Comp Inc | 網路系統之連線建立管理方法及其相關系統 |
CN104125201A (zh) * | 2013-04-26 | 2014-10-29 | 达创科技股份有限公司 | 通信传输系统和方法 |
CN103259791B (zh) * | 2013-04-28 | 2016-03-09 | 华为技术有限公司 | 一种穿越通信选路方法、终端及系统 |
CN104253755A (zh) * | 2013-06-27 | 2014-12-31 | 讯舟科技股份有限公司 | 用于网络终端装置间建立连线的方法 |
CN104717311B (zh) * | 2013-12-12 | 2018-06-15 | 中国移动通信集团公司 | 一种nat穿越的方法、网络节点和系统 |
CN105187567B (zh) * | 2015-06-24 | 2019-01-08 | 东莞市南星电子有限公司 | 一种基于sip和ice的音视频通信方法 |
TWI595765B (zh) | 2015-10-22 | 2017-08-11 | 財團法人工業技術研究院 | 穿透網路位置轉換器之方法及通訊裝置 |
CN105634810B (zh) * | 2015-12-29 | 2019-12-13 | Tcl集团股份有限公司 | 一种访问通用即插即用设备的方法和系统、访问设备 |
CN106789208B (zh) * | 2016-12-10 | 2019-12-03 | 武汉白虹软件科技有限公司 | 一种基于udt反向穿透技术的网络取证设备网管模型 |
CN107517206A (zh) * | 2017-08-18 | 2017-12-26 | 北京北信源软件股份有限公司 | 一种安全通信的方法、装置、可读介质和存储控制器 |
CN109194778B (zh) * | 2018-09-12 | 2021-11-05 | 杭州趣链科技有限公司 | 一种基于kcp协议的nat穿透方法 |
CN110233774B (zh) * | 2019-05-28 | 2020-12-29 | 华中科技大学 | 一种Socks代理服务器的探测方法、分布式探测方法和系统 |
Citations (2)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN1466340A (zh) * | 2002-06-24 | 2004-01-07 | �人��������������ι�˾ | 以策略流方式转发数据的方法和数据转发设备 |
CN1493140A (zh) * | 2001-02-20 | 2004-04-28 | �������繫˾ | 允许数据传输穿越防火墙的方法和设备 |
-
2007
- 2007-11-09 CN CN2007101881196A patent/CN101431511B/zh active Active
Patent Citations (2)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN1493140A (zh) * | 2001-02-20 | 2004-04-28 | �������繫˾ | 允许数据传输穿越防火墙的方法和设备 |
CN1466340A (zh) * | 2002-06-24 | 2004-01-07 | �人��������������ι�˾ | 以策略流方式转发数据的方法和数据转发设备 |
Also Published As
Publication number | Publication date |
---|---|
CN101431511A (zh) | 2009-05-13 |
Similar Documents
Publication | Publication Date | Title |
---|---|---|
CN101431511B (zh) | 一种穿透防火墙在网络终端装置间建立联机信道的方法 | |
US8082324B2 (en) | Method of establishing a tunnel between network terminal devices passing through firewall | |
CN100539504C (zh) | 一种网络地址转换和/或防火墙穿越平台、系统及其方法 | |
US8204066B2 (en) | Method for predicting a port number of a NAT equipment based on results of inquiring the STUN server twice | |
US8356344B2 (en) | Portable ice proxy and method thereof | |
US8432896B2 (en) | System and method for optimizing communications between session border controllers and endpoints in a network environment | |
US7706373B2 (en) | Session initiation and maintenance while roaming | |
US7773580B2 (en) | Apparatus and method for voice processing of voice over internet protocol (VoIP) | |
US20100014536A1 (en) | Method for building connection channel between network terminals through dynamic domain name sarver | |
US20070019631A1 (en) | Apparatus and method for managing data transfer in VoIP gateway | |
EP2850813A1 (en) | Nat traversal for voip | |
CN102780675B (zh) | 流媒体业务的传输方法、装置和系统 | |
CN112187674B (zh) | 支持IPv4和IPv6双栈混合的网络结构和组网方法 | |
EP1662733B1 (en) | A signaling agent implementing method | |
CN100493048C (zh) | 穿越网络地址转换和防火墙的多媒体通信代理系统及方法 | |
US7680065B2 (en) | System and method for routing information packets | |
US9906489B2 (en) | Method, system and device for implementing interconnection between IP domains | |
CN101645875A (zh) | 一种建立联机信道的方法 | |
CN101465784A (zh) | 便携式的ice中继服务器及其方法 | |
CN101631145A (zh) | 一种预测nat设备端口的方法 | |
EP1804429B1 (en) | A communication system and method for achieving ip cross-domain intercommunication via an edge media gateway | |
CN1954549A (zh) | 一种基于h.323协议的私网终端向网守注册的方法 | |
KR20090010878A (ko) | 통합 인터넷 전화 시스템 및 그 시스템의 시그널링 처리방법 | |
JP2010507296A (ja) | セッション記述プロトコル機能情報を得るための方法、システム、及びネットワークエンティティ | |
US7675864B2 (en) | Automated packet switch carrier health monitoring process |
Legal Events
Date | Code | Title | Description |
---|---|---|---|
C06 | Publication | ||
PB01 | Publication | ||
C10 | Entry into substantive examination | ||
SE01 | Entry into force of request for substantive examination | ||
C14 | Grant of patent or utility model | ||
GR01 | Patent grant |