CN101964800A - 一种在ssl vpn中对数字证书用户认证的方法 - Google Patents

一种在ssl vpn中对数字证书用户认证的方法 Download PDF

Info

Publication number
CN101964800A
CN101964800A CN2010105142960A CN201010514296A CN101964800A CN 101964800 A CN101964800 A CN 101964800A CN 2010105142960 A CN2010105142960 A CN 2010105142960A CN 201010514296 A CN201010514296 A CN 201010514296A CN 101964800 A CN101964800 A CN 101964800A
Authority
CN
China
Prior art keywords
user
certificate
ssl vpn
group
digital certificate
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Granted
Application number
CN2010105142960A
Other languages
English (en)
Other versions
CN101964800B (zh
Inventor
巍元首
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Beijing Shenzhou Digital Cloud Information Technology Co ltd
Shenzhou Kuntai Xiamen Information Technology Co ltd
Original Assignee
Digital China Networks Beijing Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Digital China Networks Beijing Co Ltd filed Critical Digital China Networks Beijing Co Ltd
Priority to CN201010514296.0A priority Critical patent/CN101964800B/zh
Publication of CN101964800A publication Critical patent/CN101964800A/zh
Application granted granted Critical
Publication of CN101964800B publication Critical patent/CN101964800B/zh
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Landscapes

  • Computer And Data Communications (AREA)
  • Data Exchanges In Wide-Area Networks (AREA)

Abstract

本发明涉及一种在SSL VPN中对数字证书用户认证的方法,将用户、数字证书、角色、资源结合起来,作为一个整体,通过配置不同的数字证书特征值、及相互关系,形成不同的用户组。其方法包含以下步骤:在SSL VPN网关上建立用户组和CA证书及特征值的关联,建立该用户组和内网资源的关联;SSL VPN网关收到证书用户的认证请求,并提取证书特征值;SSL VPN网关根据用户证书特征值匹配已配置的用户组,并授予用户相应的访问权限。使用本方法管理员不用配置用户,即可在数字证书认证通过后,使得基于特征值相匹配的用户组,获取访问内网资源的权限,操作简单、尤其在包含大量用户的应用场景中,可解决高效率地对数字证书用户进行授权的问题。

Description

一种在SSL VPN中对数字证书用户认证的方法
技术领域
本发明涉及计算机网络安全领域,特别涉及在应用安全套接层协议的虚拟专用网络中获取访问权限的数字证书认证方法。 
背景技术
作为一种安全通信协议,“安全套接层(SSL)”协议通过对计算机之间整个会话进行加密,保证在互联网上传输数据的保密性和完整性。它可以自动应用在每一个浏览器上,应用时需要提供一个数字证书(CA)给网络服务器,作为认证方式。而“虚拟专网(VPN)”是企业或其他团体在公共网络资源中通过私有的隧道技术建立点到点的专线,可以确保数据的机密性并且具有一定的访问控制功能。将两者结合起来形成的“SSL VPN”技术,可以在公共网络中为企业设定一个有明确边界定义的网络,并解决以下安全问题:传输安全、访问安全、端点安全,是一种简单、安全的方法来满足用户远程访问企业内部网络(以下简称内网)资源的需求。SSL VPN的优点是:通过SSL协议通信,保证了数据传输的安全性;浏览器内嵌了对SSL协议的支持,所以用户只要有浏览器就可以通过SSL VPN访问内网资源,不用维护特定的客户端;另外SSL VPN工作在应用层,能够对内网资源实现更细粒度的访问控制,且能够灵活配置。 
图1表示数字证书用户通过Internet访问内网的邮件服务器、Web服务器或文件服务器,其中的SSLVPN设备是网关,具有相关的认证功能。 
为了实现用户远程访问内网资源,现有的SSL VPN产品通过在SSL VPN网关上建立用户、角色、资源的关联关系来实现单个用户通过认证后获取相应访问权限的功能。如果在SSL VPN网关上配置大量不同用户,都访问相同内网 资源的场景下,特别是通过数字证书方式访问SSL VPN的时候,形成了一个用户组。管理员需要为每一个用户进行建立用户、角色、资源的关联关系的操作,配置工作特别繁琐并且耗时。 
发明内容
本发明提出在SSL VPN对数字证书用户进行认证的方法,解决了高效率地对数字证书用户组进行授权的问题,尤其是在包含大量用户的应用场景中,高效率地对数字证书用户组进行授权的问题。 
本发明的方法把用户、数字证书、角色、资源结合起来,作为一个整体,通过配置不同的数字证书特征值、及相互关系,就可以形成不同的用户组。使管理员不用配置用户,即可在数字证书认证通过后,使得基于特征值相匹配的用户组,获取访问内网资源的权限。具体步骤如下: 
第一步、配置用户组: 
在SSL VPN上建立用户组,并与CA的根证书建立关联,并配置一个或多个特征值、以及配置特征值之间的关系,该特征值用于许可权限的CA; 
配置好的CA根证书和特征值在网关上具有唯一性; 
所述根证书是导入第三方CA根证书或生成本地CA根证书; 
所述特征值,包括一个或多个OU,一个email; 
所述特征值之间的关系,包括“与”、“或”,二者必选其一; 
第二步、关联资源: 
通过角色,把用户组和资源关联起来,建立用户组和资源之间的对应关系; 
在第二步中,所述资源是指需要提供给用户使用的内网资源; 
第三步、认证授权: 
在SSL VPN本地,用户登录VPN,通过证书合法性检验,再通过鉴别特征值,通过相匹配的用户组获取访问内网资源的权限; 
在第三步中,数字证书用户通过浏览器登录SSL VPN,SSL VPN首先检验证书的合法性,通过证书合法性检查后,与步骤一所述的特征值相对应,提取证书上的OU和email等字段,然后依据该用户证书所属的根证书,找到所有与该根证书相关的用户组,并把其OU和email字段和用户证书上的OU和email字段比较,用户从OU和email相匹配的用户组获取访问内网资源权限。所述用户,是没有配置用户名的数字证书用户。 
由于使用了数字证书特征值,并应用上述方法使数字证书用户获取SSLVPN授权,其好处是管理员不必在SSL VPN上配置具体的用户,提高了网络应用的效率。尤其是在用户量特别大时,管理员操作对大批量证书用户与资源的关联时由于免于配置用户,操作简单、效率提高尤其明显。 
附图说明
下面根据附图和实施例对本发明作进一步详细说明。 
图1是本发明的一个应用场景,其中的“数字证书用户1、数字证书用户2、...数字证书用户N”表示包含1个或多个数字证书用户; 
图2是本发明的一个网关端配置OU用户组的流程示意图; 
图3是本发明的一个证书用户通过OU用户组获取内网资源权限示意图。 
具体实施方式
下面结合附图及实施例对本发明作进一步说明。 
本发明的方法把用户、数字证书、角色、资源结合起来,作为一个整体,通过配置不同的数字证书特征值、及相互关系,就可以形成不同的用户组。使 管理员不用配置用户,即可在数字证书认证通过后,使得基于特征值相匹配的用户组,获取访问内网资源的权限。具体步骤如下: 
第一步、配置用户组: 
在SSL VPN上建立用户组,并与CA的根证书建立关联,并配置一个或多个特征值、以及配置特征值之间的关系,该特征值用于许可权限的CA; 
配置好的CA根证书和特征值在网关上具有唯一性; 
所述根证书是导入第三方CA根证书或生成本地CA根证书; 
所述特征值,包括一个或多个OU,一个email; 
所述特征值之间的关系,包括“与”、“或”,二者必选其一; 
第二步、关联资源: 
把用户组和资源关联起来,建立用户组和资源之间的对应关系; 
在第二步中,所述资源是指需要提供给用户使用的内网资源; 
第三步、认证授权: 
在SSL VPN本地,用户登录VPN,通过证书合法性检验,再通过鉴别特征值,通过相匹配的用户组获取访问内网资源的权限; 
在第三步中,数字证书用户通过浏览器登录SSL VPN,SSL VPN首先检验证书的合法性,通过证书合法性检查后,与步骤一所述的特征值相对应,提取证书上的OU和email等字段,然后依据该用户证书所属的根证书,找到所有与该根证书相关的用户组,并把其OU和email字段和用户证书上的OU和email字段比较,用户从OU和email相匹配的用户组获取访问内网资源权限。所述用户,是没有配置用户名的数字证书用户。 
如图2所示,它是本发明的网关端配置OU用户组的流程示意图。作为上述过程中“第一步、配置用户组”的具体实施例。 
步骤S101,在网关上建立一个用户组,其特征还包括不能建立重名的用户组。 
步骤S102,选择网关上已存在的CA根证书,把根证书和用户组关联。其特征还包括CA根证书可以是导入网关的第三方CA根证书,也可以是网关内置的本地CA根证书。 
步骤S103,灵活选择用户组支持的特征值的个数,网关根据特征值的个数生成相应的配置页面;其特征还包括特征值包括证书中OU字段和email字段。 
步骤S104,配置用户组用做匹配条件的OU和email项,并对配置的OU和email项合法性检查,如果配置的OU和email项参数不合法,配置不生效,提示管理员重新按照要求配置。 
步骤S105,根据配置的CA根证书、OU和email项判断网关上是不是存在同样条件的用户组,如果存在,配置不生效,提示管理员重新配置。 
步骤S106,选择网关上已配置好的角色,并关联到用户组。 
步骤S107,用户组的配置完成。 
如果要配置新的OU用户组,重复以上处理过程。 
如图3所示,它是本发明中的证书用户通过OU用户组获取访问内网资源权限的过程示意图。作为上述方法中“第三步、认证授权”的实施例。 
步骤S301,用户在浏览器上输入要访问网关的地址,进入登录页面。 
步骤S302,选择使用证书方式登录网关,其特征还包括,用户的登录请求中携带了用户证书。 
步骤S303,网关从登录请求中获取到用户证书,并根据用户证书上的颁发者在网关上寻找颁发该用户证书的CA根证书,如果找不到则返回登录失败;如果找到匹配的CA根证书,则判断用户证书的合法性。 
步骤S304,合法性检查通过后,从用户证书中获取OU和email字段。 
步骤S305,根据从用户证书中获取的颁发者cn、OU、email字段再寻找匹配的用户组。如果找到相应的用户组,则把该用户组关联的内网资源关联到该用户上,从而该用户就得到了访问这些内网资源的入口;如果找不到相应用户组,则返回到登录页面,继续等待证书用户的登录,重复以上的处理过程。 
以上描述仅是本发明的优选实施方式,应当指出,对于本技术领域的技术人员来说,在不脱离本发明的基本原理下,所做的一些改进,也应该视为本发明的保护范围。 

Claims (4)

1.一种在SSL VPN中对数字证书用户认证的方法,其特征是,包含以下步骤:
第一步、配置用户组:
在SSL VPN上建立用户组,并与CA的根证书建立关联,并配置一个或多个特征值、以及配置特征值之间的关系,该特征值用于许可权限的CA;配置好的CA根证书和特征值在网关上具有唯一性;
第二步、关联资源:
通过角色,把用户组和资源关联起来,建立用户组和资源之间的对应关系;
第三步、认证授权:
在SSL VPN本地,用户登录VPN,通过证书合法性检验,再通过鉴别特征值,通过相匹配的用户组获取访问内网资源的权限。
2.根据权利要求1所述在SSL VPN中对数字证书用户认证的方法,其特征是:所述特征值,包括一个或多个OU,一个email字段;所述特征值之间的关系,包括“与”、“或”,二者必选其一;用户组所关联的CA根证书既可以是导入网关的第三方CA根证书,也可以是网关内置的本地CA根证书。
3.根据权利要求2所述在SSL VPN中对数字证书用户认证的方法,其特征是:在第三步中鉴别特征值的方法是:提取证书上的OU和email等字段,然后依据该用户证书所属的根证书,找到所有与该根证书相关的用户组,并把其OU和email字段和用户证书上的OU和email字段比较,用户从OU和email相匹配的用户组获取访问内网资源权限。
4.根据权利要求1至3所述的任一种在SSL VPN中对数字证书用户认证的方法,其特征是:能够灵活选择用户组支持的特征值个数。
CN201010514296.0A 2010-10-21 2010-10-21 一种在ssl vpn中对数字证书用户认证的方法 Active CN101964800B (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN201010514296.0A CN101964800B (zh) 2010-10-21 2010-10-21 一种在ssl vpn中对数字证书用户认证的方法

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN201010514296.0A CN101964800B (zh) 2010-10-21 2010-10-21 一种在ssl vpn中对数字证书用户认证的方法

Publications (2)

Publication Number Publication Date
CN101964800A true CN101964800A (zh) 2011-02-02
CN101964800B CN101964800B (zh) 2015-04-22

Family

ID=43517532

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201010514296.0A Active CN101964800B (zh) 2010-10-21 2010-10-21 一种在ssl vpn中对数字证书用户认证的方法

Country Status (1)

Country Link
CN (1) CN101964800B (zh)

Cited By (15)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN102970276A (zh) * 2012-09-28 2013-03-13 中国电力科学研究院 基于隔离技术的电力专用移动终端安全工作的实现方法
CN103427995A (zh) * 2013-08-02 2013-12-04 北京星网锐捷网络技术有限公司 用户认证方法、ssl vpn服务器及ssl vpn系统
CN103501229A (zh) * 2013-09-27 2014-01-08 武钢集团昆明钢铁股份有限公司 一种基于供应链管理的电子商务平台安全认证系统及方法
CN103684958A (zh) * 2012-09-14 2014-03-26 中国电信股份有限公司 提供弹性vpn服务的方法、系统和vpn服务中心
CN105610795A (zh) * 2015-12-18 2016-05-25 北京海泰方圆科技股份有限公司 一种增加自定义可信任的根证书的方法
CN107231336A (zh) * 2016-03-25 2017-10-03 中兴通讯股份有限公司 一种局域网内网资源的访问控制方法、装置及网关设备
CN110798456A (zh) * 2019-10-22 2020-02-14 北京天融信网络安全技术有限公司 Sslvpn的认证方法及内网资源访问和数据获取方法
CN111159769A (zh) * 2019-12-31 2020-05-15 杭州产链数字科技有限公司 一种基于区块链的建筑工程造价监管系统及方法
CN111262880A (zh) * 2020-02-18 2020-06-09 西安交通大学 基于用户区分的数据安全传输协商方法
WO2021027532A1 (zh) * 2019-08-09 2021-02-18 中国银联股份有限公司 一种智能合约的权限验证方法及装置
CN112511399A (zh) * 2020-11-03 2021-03-16 杭州迪普科技股份有限公司 用户数量控制方法、装置、设备及计算机可读存储介质
CN112905978A (zh) * 2021-02-20 2021-06-04 成都新希望金融信息有限公司 权限管理方法和装置
CN113872990A (zh) * 2021-10-19 2021-12-31 南方电网数字电网研究院有限公司 基于ssl协议的vpn网络证书认证方法、装置和计算机设备
CN113992476A (zh) * 2021-11-18 2022-01-28 北京自如信息科技有限公司 一种sslvpn开通方法及装置
CN116405214A (zh) * 2023-01-18 2023-07-07 山东奥邦交通设施工程有限公司 一种交通信息发布情报板接入安全控制方法及系统

Citations (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US20050015594A1 (en) * 2003-07-17 2005-01-20 International Business Machines Corporation Method and system for stepping up to certificate-based authentication without breaking an existing SSL session
US20080072311A1 (en) * 2006-08-21 2008-03-20 Amarnath Mullick Method and appliance for authenticating, by an appliance, a client to access a virtual private network connection, based on an attribute of a client-side certificate
CN101242324A (zh) * 2007-02-09 2008-08-13 联想网御科技(北京)有限公司 一种基于ssl协议的远程安全接入方法和系统
CN101447875A (zh) * 2008-12-19 2009-06-03 深圳市深信服电子科技有限公司 一种应用系统用户认证方法
CN101599901A (zh) * 2009-07-15 2009-12-09 杭州华三通信技术有限公司 远程接入mpls vpn的方法、系统和网关

Patent Citations (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US20050015594A1 (en) * 2003-07-17 2005-01-20 International Business Machines Corporation Method and system for stepping up to certificate-based authentication without breaking an existing SSL session
US20080072311A1 (en) * 2006-08-21 2008-03-20 Amarnath Mullick Method and appliance for authenticating, by an appliance, a client to access a virtual private network connection, based on an attribute of a client-side certificate
CN101242324A (zh) * 2007-02-09 2008-08-13 联想网御科技(北京)有限公司 一种基于ssl协议的远程安全接入方法和系统
CN101447875A (zh) * 2008-12-19 2009-06-03 深圳市深信服电子科技有限公司 一种应用系统用户认证方法
CN101599901A (zh) * 2009-07-15 2009-12-09 杭州华三通信技术有限公司 远程接入mpls vpn的方法、系统和网关

Cited By (23)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN103684958A (zh) * 2012-09-14 2014-03-26 中国电信股份有限公司 提供弹性vpn服务的方法、系统和vpn服务中心
CN102970276B (zh) * 2012-09-28 2016-05-25 中国电力科学研究院 基于隔离技术的电力专用移动终端安全工作的实现方法
CN102970276A (zh) * 2012-09-28 2013-03-13 中国电力科学研究院 基于隔离技术的电力专用移动终端安全工作的实现方法
CN103427995A (zh) * 2013-08-02 2013-12-04 北京星网锐捷网络技术有限公司 用户认证方法、ssl vpn服务器及ssl vpn系统
CN103427995B (zh) * 2013-08-02 2017-01-25 北京星网锐捷网络技术有限公司 用户认证方法、ssl vpn服务器及ssl vpn系统
CN103501229A (zh) * 2013-09-27 2014-01-08 武钢集团昆明钢铁股份有限公司 一种基于供应链管理的电子商务平台安全认证系统及方法
CN103501229B (zh) * 2013-09-27 2017-02-01 武钢集团昆明钢铁股份有限公司 一种基于供应链管理的电子商务平台安全认证系统进行安全认证的方法
CN105610795A (zh) * 2015-12-18 2016-05-25 北京海泰方圆科技股份有限公司 一种增加自定义可信任的根证书的方法
CN105610795B (zh) * 2015-12-18 2017-09-12 北京海泰方圆科技股份有限公司 一种增加自定义可信任的根证书的方法
CN107231336A (zh) * 2016-03-25 2017-10-03 中兴通讯股份有限公司 一种局域网内网资源的访问控制方法、装置及网关设备
WO2021027532A1 (zh) * 2019-08-09 2021-02-18 中国银联股份有限公司 一种智能合约的权限验证方法及装置
CN110798456A (zh) * 2019-10-22 2020-02-14 北京天融信网络安全技术有限公司 Sslvpn的认证方法及内网资源访问和数据获取方法
CN111159769A (zh) * 2019-12-31 2020-05-15 杭州产链数字科技有限公司 一种基于区块链的建筑工程造价监管系统及方法
CN111262880A (zh) * 2020-02-18 2020-06-09 西安交通大学 基于用户区分的数据安全传输协商方法
CN111262880B (zh) * 2020-02-18 2021-10-08 西安交通大学 基于用户区分的数据安全传输协商方法
CN112511399A (zh) * 2020-11-03 2021-03-16 杭州迪普科技股份有限公司 用户数量控制方法、装置、设备及计算机可读存储介质
CN112511399B (zh) * 2020-11-03 2021-12-24 杭州迪普科技股份有限公司 用户数量控制方法、装置、设备及计算机可读存储介质
CN112905978A (zh) * 2021-02-20 2021-06-04 成都新希望金融信息有限公司 权限管理方法和装置
CN113872990A (zh) * 2021-10-19 2021-12-31 南方电网数字电网研究院有限公司 基于ssl协议的vpn网络证书认证方法、装置和计算机设备
CN113992476A (zh) * 2021-11-18 2022-01-28 北京自如信息科技有限公司 一种sslvpn开通方法及装置
CN113992476B (zh) * 2021-11-18 2023-03-24 北京自如信息科技有限公司 一种sslvpn开通方法及装置
CN116405214A (zh) * 2023-01-18 2023-07-07 山东奥邦交通设施工程有限公司 一种交通信息发布情报板接入安全控制方法及系统
CN116405214B (zh) * 2023-01-18 2024-03-08 山东高速股份有限公司 一种交通信息发布情报板接入安全控制方法及系统

Also Published As

Publication number Publication date
CN101964800B (zh) 2015-04-22

Similar Documents

Publication Publication Date Title
CN101964800B (zh) 一种在ssl vpn中对数字证书用户认证的方法
US10326756B2 (en) Management of certificate authority (CA) certificates
CN101076796B (zh) 为漫游用户建立虚拟专用网络
CN102457507B (zh) 云计算资源安全共享方法、装置及系统
JP6337642B2 (ja) パーソナルデバイスからネットワークに安全にアクセスする方法、パーソナルデバイス、ネットワークサーバ、およびアクセスポイント
CN107122674B (zh) 一种应用于运维审计系统的oracle数据库的访问方法
US20090052675A1 (en) Secure remote support automation process
CN104202338B (zh) 一种适用于企业级移动应用的安全接入方法
CN103067338A (zh) 第三方应用的集中式安全管理方法和系统及相应通信系统
CN105791272A (zh) 一种物联网中的安全通信方法及装置
CN103986584A (zh) 基于智能设备的双因子身份验证方法
WO2010108354A1 (zh) 安全的web service访问方法和系统
CN101714918A (zh) 一种登录vpn的安全系统以及登录vpn的安全方法
US20140359741A1 (en) Mutually Authenticated Communication
CN101986598B (zh) 认证方法、服务器及系统
CN102307099A (zh) 认证方法、系统及认证服务器
CN106685785B (zh) 一种基于IPsec VPN代理的Intranet接入系统
JP2016521029A (ja) セキュリティ管理サーバおよびホームネットワークを備えるネットワークシステム、およびそのネットワークシステムにデバイスを含めるための方法
CN113748657A (zh) 用于许可认证的方法、节点、系统和计算机可读存储介质
CN103986734A (zh) 一种适用于高安全性业务系统的鉴权管理方法和系统
CN101867588A (zh) 一种基于802.1x的接入控制系统
KR101510290B1 (ko) Vpn에서 이중 인증을 구현하기 위한 장치 및 이의 동작 방법
CN102075504B (zh) 一种实现二层门户认证的方法、系统及门户服务器
CN101771722B (zh) 一种WAPI终端访问Web应用站点的系统及方法
CN106936760A (zh) 一种登录Openstack云系统虚拟机的装置和方法

Legal Events

Date Code Title Description
C06 Publication
PB01 Publication
C10 Entry into substantive examination
SE01 Entry into force of request for substantive examination
C14 Grant of patent or utility model
GR01 Patent grant
CP03 Change of name, title or address
CP03 Change of name, title or address

Address after: 100085 Beijing Haidian District, No. 9 Shangdi Jiujie Digital Science and Technology Plaza

Patentee after: Beijing Shenzhou Digital Cloud Information Technology Co.,Ltd.

Country or region after: China

Address before: 100085 Beijing Haidian District, No. 9 Shangdi Jiujie Digital Science and Technology Plaza

Patentee before: DIGITAL CHINA NETWORKS (BEIJING) Ltd.

Country or region before: China

TR01 Transfer of patent right
TR01 Transfer of patent right

Effective date of registration: 20240801

Address after: 100085 No.301, 3rd floor, 9 shangdijiu street, Haidian District, Beijing

Patentee after: Beijing Shenzhou Digital Cloud Information Technology Co.,Ltd.

Country or region after: China

Patentee after: Shenzhou Kuntai (Xiamen) Information Technology Co.,Ltd.

Address before: 100085 Beijing Haidian District, No. 9 Shangdi Jiujie Digital Science and Technology Plaza

Patentee before: Beijing Shenzhou Digital Cloud Information Technology Co.,Ltd.

Country or region before: China