CN106851634A - 一种Portal环境下管理设备在线状态的方法 - Google Patents

一种Portal环境下管理设备在线状态的方法 Download PDF

Info

Publication number
CN106851634A
CN106851634A CN201710129914.1A CN201710129914A CN106851634A CN 106851634 A CN106851634 A CN 106851634A CN 201710129914 A CN201710129914 A CN 201710129914A CN 106851634 A CN106851634 A CN 106851634A
Authority
CN
China
Prior art keywords
equipment
client
service end
string
session
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Granted
Application number
CN201710129914.1A
Other languages
English (en)
Other versions
CN106851634B (zh
Inventor
王广彬
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Xi'an New Road Network Technology Co Ltd
Original Assignee
Xi'an New Road Network Technology Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Xi'an New Road Network Technology Co Ltd filed Critical Xi'an New Road Network Technology Co Ltd
Priority to CN201710129914.1A priority Critical patent/CN106851634B/zh
Publication of CN106851634A publication Critical patent/CN106851634A/zh
Application granted granted Critical
Publication of CN106851634B publication Critical patent/CN106851634B/zh
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W12/00Security arrangements; Authentication; Protecting privacy or anonymity
    • H04W12/02Protecting privacy or anonymity, e.g. protecting personally identifiable information [PII]
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W12/00Security arrangements; Authentication; Protecting privacy or anonymity
    • H04W12/06Authentication

Abstract

本发明公开了一种Portal环境下管理设备在线状态的方法,包括以下步骤:步骤一、设备发出上线认证请求后,设备的客户端将设备连接网络需要的数据信息打包成数据包后发送至服务端;步骤二、所述服务端根据客户端发出去的数据包、接入的信息以及加密算法生成一个会话认证串,发送给设备的客户端后,以使所述设备与所述服务端建立数据连接通道;步骤三、所述客户端发出数据时均携带所述会话认证串,所述服务端解密所述会话认证串后,提取所述设备发出数据。在交互中扩展了部分认证数据,可以有效查询设备在线状态,方便控制设备上线下线。

Description

一种Portal环境下管理设备在线状态的方法
技术领域
本发明属于设备接入管理技术领域,涉及一种Portal环境下管理设备在线状态的方法,本方法可以方便管理设备在线状态信息,快速识别设备是否在线,方便用户连网认证和下线。
背景技术
公共Wifi环境下,目前一般使用Portal技术方案来认证接入设备,实现设备的访问控制功能。常规Portal方案只能基于设备的IP地址授权访问,以IP地址作为会话的核心数据,实现用户上下线功能。当用户加入网络时,设备会得到一个IP地址。用户上线认证时,接入端检查用户名和密码,确认用户信息后,放通设备的IP地址的访问权限,同时开始计费。当用户发起下线请求时,接入端关闭用户IP的访问权限。
当网络不稳定或用户短暂离开网络范围的时候,移动设备会自动切换网络、更新IP地址。考虑安全因素,接入系统不能根据客户端提供的、之前的IP地址来终结先前的会话,计费系统会继续计费、认证系统会拒绝新的认证请求。
发明内容
本发明的目的是提供一种Portal环境下管理设备在线状态的方法,解决了现有技术中存在的问题,基于基础的Portal协议,在交互中扩展了部分认证数据,可以有效查询设备在线状态,方便控制设备上线下线。
一种Portal环境下管理设备在线状态的方法,包括以下步骤:
步骤一、设备发出上线认证请求后,设备的客户端将设备连接网络需要的数据信息打包成数据包后发送至服务端;
步骤二、所述服务端根据客户端发出去的数据包、接入的信息以及加密算法生成一个会话认证串,发送给设备的客户端后,以使所述设备与所述服务端建立数据连接通道;
步骤三、所述客户端发出数据时均携带所述会话认证串,所述服务端解密所述会话认证串后,提取所述设备发出数据。
在本发明的一个优选实施例中,所述步骤三中包括客户端持续在线和非正常下线两种状态:
当客户端持续在线时,服务端根据所述会话认证串解密后的信息,快速检索用户的会话信息,加快请求处理过程;
当所述客户端非正常下线时,所述服务端根据客户端提供的会话认证串,找回先前会话的信息,安全的执行下线、终结计费。
在本发明的一个优选实施例中,所述步骤一中的数据包中包括设备的IP和MAC地址信息。
在本发明的一个优选实施例中,所述步骤一中的设备在发出上线认证请求之前,设备处于接入Portal的环境下,且对应所述数据包还包括Portal服务端地址、网关地址。
在本发明的一个优选实施例中,所述客户端将所述步骤一的数据包嵌套于HTTP请求头中发送至所述服务端。
在本发明的一个优选实施例中,所述会话认证串中的加密算法由服务端确定,所述客户端只是保存、持有所述会话认证串,无法解密查看或修改所述会话认证串;所述服务端可以解密所述会话认证串,从而拿到设备当前会话的全部信息。
通过以上方案,本发明所采用的技术方案是:
本发明解决了移动网络环境变化时,客户端的安全下线问题。与现有的用户名+密码的登录认证方式相比,本发明的方法在登录之后,服务端的响应数据中增加了认证串数据,客户端在后续的会话中需要携带该认证串。服务端的后续会话操作,不再单纯依赖容易变动的IP地址,而是综合了IP、MAC、用户基础信息、接入网关信息的认证串;该认证串在认证成功后由服务端加密,也不存在假冒、伪造的问题,是一种安全可靠的在线状态管理方法。
附图说明
图1是本发明实施流程图。
图2是使用本发明后,服务端发回的认证响应数据包的部分示意图。
具体实施方式
本发明提供的技术方案是:
一种Portal环境下管理设备在线状态的方法,包括以下步骤:
步骤一、设备发出上线认证请求后,设备的客户端将设备连接网络需要的数据信息打包成数据包,该数据包嵌套于HTTP请求头中发送至所述服务端;步骤一中的数据包中包括设备的IP和MAC地址信息;
步骤二、所述服务端根据客户端发出去的数据包、接入的信息以及加密算法生成一个会话认证串,发送给设备的客户端后,以使所述设备与所述服务端建立数据连接通道;
步骤三、所述客户端发出数据时均携带所述会话认证串,所述服务端解密所述会话认证串后,提取所述设备发出数据。
上述步骤三中包括客户端持续在线和非正常下线两种状态:当客户端持续在线时,服务端根据所述会话认证串解密后的信息,快速检索用户的会话信息,加快请求处理过程;当所述客户端非正常下线时,所述服务端根据客户端提供的会话认证串,找回先前会话的信息,安全的执行下线、终结计费。
为了更好实现数据连接,步骤一中的设备在发出上线认证请求之前,设备处于接入Portal的环境下,且对应所述数据包还包括Portal服务端地址、网关地址。
上述会话认证串中的加密算法由服务端确定,所述客户端只是保存、持有所述会话认证串,无法解密查看或修改所述会话认证串;所述服务端可以解密所述会话认证串,从而拿到设备当前会话的全部信息。
具体地:在需接入网络的设备发起上线认证请求、接入端处理完成后,接入服务的Portal-Web端(以下称“服务端”)会给接入设备的客户端以HTTP认证响应数据(Response)的形式提供一个加密的会话认证串。
该会话认证串基于用户基础信息、接入设备Mac地址、认证状态、会话ID等文本信息连接、加密后生成,是一个长度在1KB以内的文本串。加密算法和密钥由服务端确定,根据对安全性的要求等级,一般使用AES或RSA作为加密算法。客户端只是保存、持有该串,无法解密查看或修改该串。在后续的所有会话请求过程中,客户端以该认证串作为核心数据,所有请求都携带该认证串。
服务端可以解密该会话认证串,从而拿到设备当前会话的全部信息。
当客户端持续在线时,服务端可以根据该认证串解密后的信息,快速检索用户的会话信息,加快请求处理过程。
当客户端非正常下线时,服务端可以根据客户端提供的该认证串,找回先前会话的信息,安全的执行下线、终结计费等操作。
设备发起上线请求时,附带设备的硬件唯一性标识,由服务端根据设备的信息、本次接入的信息生成一个会话认证串,发送给设备的客户端;在后续的会话管理过程中,以该信息串作为会话的信息索引,提供唯一标识连接、快速检索连接信息、管理上下线等功能。
下面结合附图和具体实施方式对本发明进行详细说明。
本方法的实施包含附图1所示的完整流程,其中步骤1-4属于信息的建立阶段,主要是建立会话对应的SKeyData,步骤5-9是SKeyData的具体应用场景和处理方法。
当设备预备上线时,首先必须已经接入了一个Portal的环境。在该环境下,设备访问外部网络,会拿到一个重定向地址的文本串(后续称之“重定向串”)。为了保证后续的认证、下线过程,重定向串需要具备Portal服务端地址、网关地址(NASIP),以及客户端所在设备的MAC地址、IP地址。
步骤1中,客户端将所在设备的IP和MAC地址信息和重定向串,包含在HTTP请求头中,发送到服务端。
在步骤2中,服务端根据收到的客户端设备信息,加上重定向的参数串,对比这些信息,可以判断用户提供的信息是否正常。验证用户端IP、MAC地址信息与重定向串的数据数据一致后,服务端使用Portal认证协议发送用户名、密码到网关,认证接入的会话设备。如果认证通过,会话就建立起来,服务端创建一个会话标识SessionID,同时保存会话数据到内部存储,以SessionID作为会话的索引值。
之后,服务端以(用户设备的IP、MAC地址+重定向串+Session ID+服务端会话密钥)为参数,构造一个加密串SKeyData(会话认证串)。加密过程考虑服务端的承载能力和安全要求,一般使用AES作为基础加密算法。服务端的加密密钥以可靠方式保存在服务端。
步骤3、4,是服务端将认证处理结果发回客户端,在认证成功的情况下,返回了一个SKeyData,具体样式参考附图2(其中的token字段即为SKeyData)。客户端因为没有服务端的加密信息,无法解密SKeyData,只需要稳妥保存SKeyData,并在后续的所有会话交互中使用该数据。
步骤5-9是SKeyData的使用步骤。对客户端来讲,每次会话都携带SKeyData。服务端收到一个客户端请求后,根据SKeyData、服务端的密钥,根据加密使用的算法,执行对应的解密过程,还原出出会话信息,据此可以得到服务端保存的初始会话信息。根据这些信息,结合客户端本次请求的参数数据,就可以安全校验会话用户身份,从而恢复已有会话。
当客户端发出断开连接的请求时,服务端在处理成功后,删除会话的信息。后续再有请求到来时,该会话因为已经终结,不需要再做别的操作。
在大多的Portal实施环境中,网关、认证数据端(一般是基于Radius协议的AAA端)都是已有、在网运行的系统;Portal认证系统,作为对已有接入方式的一种补充而融入现有系统。
在这种情况下,本方法所阐述处理方式,可以避免对已有接入、认证系统做改动,能显著缩短上线周期,加快新系统的部署和上线。对比类似的Portal部署方案,如果做基于用户名、密码的下线管理,将需要认证端(一般为AAA平台)开放新的认证检查和下线接口,无疑需要额外的商务协商、开发、测试、试运行的工作,延后Portal系统的部署上线时间。

Claims (6)

1.一种Portal环境下管理设备在线状态的方法,其特征在于,包括以下步骤:
步骤一、设备发出上线认证请求后,设备的客户端将设备连接网络需要的数据信息打包成数据包后发送至服务端;
步骤二、所述服务端根据客户端发出去的数据包、接入的信息以及加密算法生成一个会话认证串,发送给设备的客户端后,以使所述设备与所述服务端建立数据连接通道;
步骤三、所述客户端发出数据时均携带所述会话认证串,所述服务端解密所述会话认证串后,提取所述设备发出数据。
2.根据权利要求1所述的一种Portal环境下管理设备在线状态的方法,其特征在于,其特征在于,所述步骤三中包括客户端持续在线和非正常下线两种状态:
当客户端持续在线时,服务端根据所述会话认证串解密后的信息,快速检索用户的会话信息,加快请求处理过程;
当所述客户端非正常下线时,所述服务端根据客户端提供的会话认证串,找回先前会话的信息,安全的执行下线、终结计费。
3.根据权利要求1所述的一种Portal环境下管理设备在线状态的方法,其特征在于,其特征在于,所述步骤一中的数据包中包括设备的IP和MAC地址信息。
4.根据权利要求1-3之一所述的一种Portal环境下管理设备在线状态的方法,其特征在于,其特征在于,所述步骤一中的设备在发出上线认证请求之前,设备处于接入Portal的环境下,且对应所述数据包还包括Portal服务端地址、网关地址。
5.根据权利要求4所述的一种Portal环境下管理设备在线状态的方法,其特征在于,其特征在于,所述客户端将所述步骤一的数据包嵌套于HTTP请求头中发送至所述服务端。
6.根据权利要求4所述的一种Portal环境下管理设备在线状态的方法,其特征在于,其特征在于,所述会话认证串中的加密算法由服务端确定,所述客户端只是保存、持有所述会话认证串,无法解密查看或修改所述会话认证串;所述服务端可以解密所述会话认证串,从而拿到设备当前会话的全部信息。
CN201710129914.1A 2017-03-07 2017-03-07 一种Portal环境下管理设备在线状态的方法 Active CN106851634B (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN201710129914.1A CN106851634B (zh) 2017-03-07 2017-03-07 一种Portal环境下管理设备在线状态的方法

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN201710129914.1A CN106851634B (zh) 2017-03-07 2017-03-07 一种Portal环境下管理设备在线状态的方法

Publications (2)

Publication Number Publication Date
CN106851634A true CN106851634A (zh) 2017-06-13
CN106851634B CN106851634B (zh) 2020-06-23

Family

ID=59138133

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201710129914.1A Active CN106851634B (zh) 2017-03-07 2017-03-07 一种Portal环境下管理设备在线状态的方法

Country Status (1)

Country Link
CN (1) CN106851634B (zh)

Cited By (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN110855785A (zh) * 2019-11-17 2020-02-28 广州荔支网络技术有限公司 一种数据处理的方法及装置
CN114598489A (zh) * 2020-11-20 2022-06-07 华为技术有限公司 一种确定信任终端的方法及相关装置

Citations (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN101938428A (zh) * 2010-09-28 2011-01-05 杭州华三通信技术有限公司 一种报文的传输方法和设备
CN101959186A (zh) * 2009-07-20 2011-01-26 中国移动通信集团山东有限公司 Wlan用户的下线处理方法、系统及设备
CN102404293A (zh) * 2010-09-15 2012-04-04 中兴通讯股份有限公司 一种双栈用户管理方法及宽带接入服务器
CN103916491A (zh) * 2014-04-04 2014-07-09 杭州华三通信技术有限公司 基于nat444架构的动态地址映射方法及装置
US20160374008A1 (en) * 2013-09-24 2016-12-22 Alcatel-Lucent Canada Inc. Service provider certified device policy management

Patent Citations (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN101959186A (zh) * 2009-07-20 2011-01-26 中国移动通信集团山东有限公司 Wlan用户的下线处理方法、系统及设备
CN102404293A (zh) * 2010-09-15 2012-04-04 中兴通讯股份有限公司 一种双栈用户管理方法及宽带接入服务器
CN101938428A (zh) * 2010-09-28 2011-01-05 杭州华三通信技术有限公司 一种报文的传输方法和设备
US20160374008A1 (en) * 2013-09-24 2016-12-22 Alcatel-Lucent Canada Inc. Service provider certified device policy management
CN103916491A (zh) * 2014-04-04 2014-07-09 杭州华三通信技术有限公司 基于nat444架构的动态地址映射方法及装置

Cited By (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN110855785A (zh) * 2019-11-17 2020-02-28 广州荔支网络技术有限公司 一种数据处理的方法及装置
CN110855785B (zh) * 2019-11-17 2022-08-09 广州荔支网络技术有限公司 一种数据处理的方法及装置
CN114598489A (zh) * 2020-11-20 2022-06-07 华为技术有限公司 一种确定信任终端的方法及相关装置
CN114598489B (zh) * 2020-11-20 2023-07-11 华为技术有限公司 一种确定信任终端的方法及相关装置

Also Published As

Publication number Publication date
CN106851634B (zh) 2020-06-23

Similar Documents

Publication Publication Date Title
US8589675B2 (en) WLAN authentication method by a subscriber identifier sent by a WLAN terminal
US9843575B2 (en) Wireless network authentication method and wireless network authentication apparatus
JP3863852B2 (ja) 無線環境におけるネットワークへのアクセス制御方法及びこれを記録した記録媒体
CN105141636B (zh) 适用于cdn增值业务平台的http安全通信方法及系统
CN108768970A (zh) 一种智能设备的绑定方法、身份认证平台及存储介质
CN101714918A (zh) 一种登录vpn的安全系统以及登录vpn的安全方法
CN103503408A (zh) 用于提供访问凭证的系统和方法
CN103974248B (zh) 在能力开放系统中的终端安全性保护方法、装置及系统
CN104753674B (zh) 一种应用身份的验证方法和设备
CN105262597B (zh) 网络接入认证方法、客户终端、接入设备及认证设备
CN106169952B (zh) 一种英特网密钥管理协议重协商的认证方法及装置
CN104247485B (zh) 在通用自举架构中的网络应用功能授权
CN107426339A (zh) 一种数据连接通道的接入方法、装置及系统
CN101986598B (zh) 认证方法、服务器及系统
US20180248892A1 (en) Location-Based Continuous Two-Factor Authentication
CN108243176A (zh) 数据传输方法和装置
CN104869121B (zh) 一种基于802.1x的认证方法及装置
CN104683343B (zh) 一种终端快速登录WiFi热点的方法
CN114584386B (zh) 全局多级加密网络通信方法
CN104038931B (zh) 基于lte网络的配用电通信系统及其通信方法
CN106851634A (zh) 一种Portal环境下管理设备在线状态的方法
CN109409109A (zh) 网络服务中的数据处理方法、装置、处理器及服务器
CN110943992B (zh) 一种入口认证系统、方法、装置、计算机设备和存储介质
KR102278808B1 (ko) Tcp 패킷을 이용한 단일 패킷 인증 시스템 및 그 방법
CN109067749A (zh) 一种信息处理方法、设备及计算机可读存储介质

Legal Events

Date Code Title Description
PB01 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination
GR01 Patent grant
GR01 Patent grant
PE01 Entry into force of the registration of the contract for pledge of patent right
PE01 Entry into force of the registration of the contract for pledge of patent right

Denomination of invention: A method of managing device online status in portal environment

Effective date of registration: 20220701

Granted publication date: 20200623

Pledgee: Xi'an spaceflight base financing Company limited by guarantee

Pledgor: XI'AN NROAD NETWORK TECHNOLOGY CO.,LTD.

Registration number: Y2022610000371

PC01 Cancellation of the registration of the contract for pledge of patent right
PC01 Cancellation of the registration of the contract for pledge of patent right

Date of cancellation: 20230727

Granted publication date: 20200623

Pledgee: Xi'an spaceflight base financing Company limited by guarantee

Pledgor: XI'AN NROAD NETWORK TECHNOLOGY CO.,LTD.

Registration number: Y2022610000371

PE01 Entry into force of the registration of the contract for pledge of patent right
PE01 Entry into force of the registration of the contract for pledge of patent right

Denomination of invention: A Method for Managing Device Online Status in Portal Environment

Effective date of registration: 20230904

Granted publication date: 20200623

Pledgee: Xi'an Caijin Financing Guarantee Co.,Ltd.

Pledgor: XI'AN NROAD NETWORK TECHNOLOGY CO.,LTD.

Registration number: Y2023980055144