CN108881131B - Sdn多域移动网络环境下主机身份鉴别信息的高效移交机制 - Google Patents

Sdn多域移动网络环境下主机身份鉴别信息的高效移交机制 Download PDF

Info

Publication number
CN108881131B
CN108881131B CN201710484379.1A CN201710484379A CN108881131B CN 108881131 B CN108881131 B CN 108881131B CN 201710484379 A CN201710484379 A CN 201710484379A CN 108881131 B CN108881131 B CN 108881131B
Authority
CN
China
Prior art keywords
domain
authentication
information
domain controller
network
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Active
Application number
CN201710484379.1A
Other languages
English (en)
Other versions
CN108881131A (zh
Inventor
邢长友
王秀磊
李东阳
戴宁赟
张国敏
胡超
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
PLA University of Science and Technology
Original Assignee
PLA University of Science and Technology
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by PLA University of Science and Technology filed Critical PLA University of Science and Technology
Priority to CN201710484379.1A priority Critical patent/CN108881131B/zh
Publication of CN108881131A publication Critical patent/CN108881131A/zh
Application granted granted Critical
Publication of CN108881131B publication Critical patent/CN108881131B/zh
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/08Network architectures or network communication protocols for network security for authentication of entities
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L9/00Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
    • H04L9/30Public key, i.e. encryption algorithm being computationally infeasible to invert or user's encryption keys not requiring secrecy
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W12/00Security arrangements; Authentication; Protecting privacy or anonymity
    • H04W12/06Authentication

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Computing Systems (AREA)
  • Theoretical Computer Science (AREA)
  • Computer Hardware Design (AREA)
  • General Engineering & Computer Science (AREA)
  • Mobile Radio Communication Systems (AREA)

Abstract

本发明提出一种SDN多域移动网络环境下主机身份鉴别信息的高效移交方法,网络中有多个SDN管理域和全局唯一的认证服务器,认证服务器负责全网通信实体的身份信息分配和认证管理,每个SDN管理域均在认证服务器中进行注册;每个SDN管理域通过一个逻辑上唯一的域控制器和若干OpenFlow交换机对域内网络进行管控;各SDN管理域之间相互独立,不同SDN管理域之间通过其域控制器进行信息交互;移动主机在接入网络前先向认证服务器提供真实身份信息进行注册,移动主机在不同的SDN管理域间移动时,通过域控制器间的信息交互实现移动主机的跨域接入。本发明支持在主机移动情况下快速高效地进行身份鉴别,降低鉴别移交对实体通信效率的影响,在保证安全性的前提下提升系统的通信效率。

Description

SDN多域移动网络环境下主机身份鉴别信息的高效移交机制
技术领域
本发明属于网络数据通信技术领域,具体涉及一种SDN多域移动网络环境下主机身份鉴别信息的高效移交方法。
背景技术
任何网络安全入侵行为都可以非形式化地描述为多个步骤,主动的安全防护应该在每个环节阻断安全威胁的继续发展。用户身份鉴别以及接入控制作为实体访问网络资源第一步,其作用尤为明显。然而,传统TCP/IP设计缺少鉴别与接入控制功能。现有的鉴别机制主要是基于各类密码体制所实现的端到端鉴别机制,通过对应用层数据签名的方式保证应用层数据的可信性。但是,端到端鉴别机制无法保证网络传输层以下信息的安全,核心网络基于目的地址转发的功能,要求不能对IP头部信息进行加密操作,攻击者依然可以轻松地利用虚假IP地址进行通信。通过将IP地址与可信信息,例如主机地址、交换机端口、实体公钥证书等信息进行绑定能够从主机级别实现身份的鉴别,但是这种鉴别的粒度依然十分粗糙,不能够阻止拥有合法身份的主机发送有害流量。因此,建立更加细粒度的鉴别机制对于提升网络的安全性至关重要。
软件定义网络将数据平面与控制平面相分离,通过集中式的控制器进行统一的决策,为提升网络的管控能力提供了一种可行性。目前,由于网络技术条件和网络规模的限制,每个控制器只能控制一个区域的网络设备,导致网络形成划域而治的结果,进而使得传统的单域鉴别无法保证全网安全通信,这就要求除了保证域内的鉴别,还需要设计跨域的鉴别机制,尤其对于移动通信这种频繁在多个域间进行移动的情况。多域控制器协作技术及无缝移动技术是进行安全高效多域移动鉴别移交的技术基础。在实际网络环境中,由于受到接入点设备(Access Point,AP)无线信号覆盖范围的限制以及当前网络划域而治的特点,终端有可能在通信过程中移动跨越多个管理域,因此会遇到鉴别移交 (HandoverAuthentication,HA)的问题。HA机制是移动切换的重要组成部分,如何设计多域移动环境下安全高效的鉴别移交机制是目前移动网络通信的研究难点。SDN作为一种新型网络体系结构,其转发-控制平面分离、中心可编程控制的架构为解决移动网络环境下的切换问题提供了一种新的思路。
目前SDN移动鉴别管理问题的研究,都基于一个前提假设,即网络只存在一个能够获取全局网络视图、资源和设备信息,并且能够独立计算路由路径的控制器。文献一(Kukliński S,Li Y H,Dinh K T.Handover Management in SDN-based Mobile Networks[C].In Proc.Of the 6th International Workshop on Management of EngineeringNetworks and Service,Austin,TX,2014: 194-200.)以及文献二(Avula M,Lee S G,YooS M.Security Framework for Hybrid Wireless Mesh Protocol in Wireless MeshNetworks[J].KSII Transactions on Internet and Information System,2014,8(6):1982-2004.)分别研究了在单个SDN域移动环境下的鉴别机制,并且取得了非常理想的结果。文献三(Duan X Y,Wang X B.Authentication Handover and Privacy Protection in5G HetNets Using Software-Defined Networking[J].IEEE Communications Magazine,2015,53(4):28-35.)提出一种利用SDN技术改造移动网络、进而将其控制逻辑由底层基础设施迁移至控制平面的方式,可以在中心化的控制器上编写软件来为整个5G网络提供一致且有效的管理。基于此,该文构建了一种基于SDN的5G网络鉴别移交体系结构。然而,尽管该方案为解决未来5G网络的移动鉴别问题提供了一种理想的解决方案,但是这种全局仅存在一个控制器的方案是不现实的,在大规模网络部署中必然要求采用分布式的控制平面,且在分布式控制平面间传递仍然存在信息泄露的危险。文献四(Duan X Y,Wang X B.Authentication Handover and Privacy Protection in 5G HetNets Using Software-Defined Networking[J]. IEEE Communications Magazine,2015,53(4):28-35.)提出了一种基于SDN的无线网络管理架构Odin。Odin提出了LVAP(Light Virtual Access Point)的概念,通过将现有AP修改为支持可编程控制功能的AP,在无需对主机操作系统和应用程序进行任何修改的情况下,提供了一种可编程控制的无线局域网管理体系结构,为解决当前无线网络中的移动、认证、服务质量等问题提供了良好的平台。但是由于受限于单个SDN控制器性能以及当前无线网络管理的现状,未来SDN无线网络必然采取多SDN域的部署框架。很显然,当前单SDN移动管理域假设下所设计机制需要进一步扩展才能够在SDN多域移动环境下进行应用,而目前对于多SDN域环境下的鉴别切换服务目前仍然缺少有效的机制。
发明内容
本发明的目的:针对当前移动环境下移动实体身份鉴别切换面临的安全性和性能之间的矛盾,提出一种在SDN多域移动网络环境下主机身份鉴别信息的高效移交方法,保证鉴别信息移交的安全环境,支持在主机移动情况下快速高效地进行身份鉴别,降低鉴别移交对实体通信效率的影响,在保证安全性的前提下提升系统的通信效率。
为了解决上述技术问题,本发明提供一种SDN多域移动网络环境下主机身份鉴别信息的高效移交方法,网络中有多个SDN管理域和全局唯一的认证服务器,认证服务器负责全网通信实体的身份信息分配和认证管理,每个SDN管理域均在认证服务器中进行注册;每个SDN管理域通过一个逻辑上唯一的域控制器和若干OpenFlow交换机对域内网络进行管控;各SDN管理域之间相互独立,不同SDN管理域之间通过其域控制器进行信息交互;移动主机在接入网络前先向认证服务器提供真实身份信息进行注册,移动主机在不同的SDN管理域间移动时,通过域控制器间的信息交互实现移动主机的跨域接入。
具体来说,当SDN管理域内的域控制器或移动主机接入移动网络时,首先向认证服务器提交自身的身份信息进行注册,由认证服务器为其生成并下发全局唯一身份标识符以及用于身份鉴别的公/私钥证书;认证服务器还为移动主机当前所属域控制器提供当前网络位置下所可能具备的邻域控制器的身份标识符/公钥证书;
当前域控制器收到认证服务器下发的鉴别信息后,与邻域控制器基于公钥密码体制的鉴别协议进行相互鉴别,识别出可信邻域控制器;
当移动主机需要入网通信时,首先与当前归属的SDN管理域内的无线接入点设备进行关联,然后与归属域控制器进行鉴别;在关联时,归属域控制器为移动主机创建全局唯一的标识;关联完毕后,移动主机采用基于公钥密码体制的鉴别协议与归属域控制器相互鉴别;若通过鉴别,则由归属域控制器为移动主机分配归属域的IP地址,进行移动主机身份、地址、实体标识符以及全局唯一的标识的绑定,完成入网配置工作,存储配置信息并分配相关通信资源,使该移动主机能够进行通信;若没有通过鉴别,则删除全局唯一的标识;
一旦监听到移动主机发起针对目的IP地址的连接,归属域控制器将根据管理员所配置的控制策略,判定是否为移动主机所请求的服务进行授权;若同意授权,则由归属域控制器为其建立通信路径;若不同意授权,则将拒绝该流的建立请求;归属域控制器将存储移动主机的安全上下文信息,所述安全上下文信息包含:全局唯一的标识、实体标识符、IP地址、主机MAC地址、归属域控制器信息及接入点设备信息、公钥证书等可以唯一真实标识主机安全环境的信息,同时存储移动主机正在执行通信的流信息;
当移动主机在通信过程中移动到其他SDN管理域之后,原归属域控制器根据相关鉴别信息推送策略,向可信邻域控制器推送包含安全上下文信息和流信息的通告报文,通知可信邻域控制器存储相关信息并为流信息流建立通信路径;
若移动主在当前归属SDN管理域终止通信,其向当前归属域控制器发送撤销通信报文,当前归属域控制器回收移动主机所使用的资源并向其邻域控制器发送撤销通信报文,告知邻域控制器删除之前传递的移动主机鉴别信息和流信息集。
本发明与现有技术相比,其显著优点在:
1.具有高安全性。在本发明中,任意接入网络的移动主机仅仅在其发起阶段被鉴别一次,后续跨域漫游过程中,鉴别信息将在邻域控制器间通过安全接口传递,而无需主机重新发送身份信息进行重复鉴别,保证了实体鉴别信息的隐私性。由于信息交换环境安全封闭,实体的鉴别信息可在不同管理域内通过安全交互通道进行安全移交,因而使得本鉴别机制具有高安全性。
2.具有较高的通信效率。在本发明中,控制器根据所传递的鉴别信息可以提前分发相关网络接入实体的鉴别信息、提前计算通信路径并完成鉴别信息的无缝迁移,从而能够保证鉴别动作与主机移动并发执行,避免了传统移动鉴别切换过程所采用的“移动后再鉴别”的串行方式,减少了鉴别过程对持续会话流造成的影响,实现了终端无缝移动,大大提升了系统的通信效率。
附图说明
图1为本发明运行环境示意图;
图2为本发明实施例运行的网络环境示意图;
图3为本发明方法流程示意图。
具体实施方式
容易理解,依据本发明的技术方案,在不变更本发明的实质精神的情况下,本领域的一般技术人员可以想象出本发明一种低剖面空气介质的微带天线的多种实施方式。因此,以下具体实施方式和附图仅是对本发明的技术方案的示例性说明,而不应当视为本发明的全部或者视为对本发明技术方案的限制或限定。
结合图1,本发明SDN多域移动网络环境下主机身份鉴别信息的高效移交方法,其要点包括:
●系统包括多个SDN管理域和全局唯一的认证服务器(AAS)。认证服务器AAS负责全网实体的身份信息分配和认证管理,每个SDN管理域都必须在认证服务器AAS中进行注册。
●每个SDN管理域通过一个逻辑上唯一的域控制器和若干OpenFlow无线接入点集合来实现对域内网络的管控。各SDN管理域之间相互独立,不同SDN管理域之间通过其域控制器相互交换信息来保证全网的连通性。
●任意移动主机MHi在接入网络前必须先向认证服务器AAS提供真实身份信息进行注册。移动主机MHi可在不同的SDN管理域间移动,通过域控制器间的信息交互实现移动主机MHi的跨域接入。
具体的鉴别移交步骤如下:
1、初始化阶段。假定移动网络由n个SDN管理域D_Set={Di|i=1,2,…,n}、一个全局唯一的认证服务器AAS和若干台移动主机MHj组成。任意一个SDN管理域Di包括一台域控制器Ci及若干个受域控制器Ci所控制的OpenFlow无线接入点设备AP集合APi组成。当SDN管理域Di内的域控制器Ci或移动主机MHj(Mobile Host)接入移动网络时,首先必须向认证服务器AAS提交自身的真实身份信息进行注册,由认证服务器 AAS为其生成并下发全局唯一身份标识符以及用于身份鉴别的公/私钥证书。认证服务器 AAS还需为域控制器Ci提供当前网络位置下所可能具备的邻域控制器集合Ne_Seti以及集合内各域控制器的身份标识符/公钥证书。
2、控制器鉴别阶段。域控制器C0收到认证服务器AAS下发的鉴别信息后,与邻域控制器集合Ne_Seti内的其他k(k≤n)个域控制器基于公钥密码体制的鉴别协议相互鉴别,形成可信邻域控制器集合T_Seti={Ci|i=1,2,…,k}。
3、移动主机鉴别阶段。移动主机的鉴别过程分主机身份鉴别及流鉴别两个阶段。
①主机身份鉴别阶段:当移动主机MHj需要入网通信时,首先需要与当前归属的SDN 管理域Dj内的无线接入点设备APj进行关联,之后与归属域控制器Cj进行鉴别。在关联阶段,归属域控制器Cj为移动主机MHj创建全局唯一的标识BSSIDj。关联完毕后,移动主机MHj采用基于公钥密码体制的鉴别协议与归属域控制器Cj相互鉴别。若通过鉴别,由归属域控制器Cj为移动主机MHj分配归属域的IP地址IPj,进行移动主机MHj身份、地址、主机标识符以及全局唯一的标识BSSIDj的绑定,完成入网配置工作,存储配置信息并分配相关通信资源,使该移动主机MHj能够进行通信。若没有通过鉴别,则删除全局唯一的标识BSSIDj
②流鉴别阶段:一旦监听到移动主机MHj发起针对目的地址IPd的连接,归属域控制器Cj将根据管理员所配置的控制策略,判定是否为移动主机MHj所请求的服务进行授权。若同意,则由归属域控制器Cj为其建立通信路径Path0(IPj,IPd),否则将拒绝该流的建立请求。归属域控制器Cj将存储移动主机MHj的安全上下文信息SCIj(Secure ContextInformation),该信息包含:全局唯一的标识BSSIDj、实体标识符、IP地址信息、主机MAC 地址、归属域控制器信息及接入交换设备信息、公钥证书等可以唯一真实标识主机安全环境的信息,同时存储移动主机MHj正在执行通信的流信息集合Flowj
4、域间漫游阶段。当移动主机MHj在通信过程中移动到其他SDN管理域Di之后,归属域控制器Cj根据相关鉴别信息推送策略,利用控制器鉴别阶段与邻域控制器所建立的安全接口,向可信邻域控制器集合T_Seti内的邻域控制器Ci推送包含安全上下文信息SCIj和流信息集合Flowj的通告报文,通知邻域控制器Ci存储相关信息并为流信息集合Flowj内流建立通信路径。由于信息交换环境安全封闭,当邻域控制器Ci收到归属域控制器Cj的推送信息后,无需进行重新鉴别即可信任移动主机MHj,并直接为流信息集合Flowj计算全新的通信路径Pathi(IPj,IPd)。避免了二次鉴别对通信造成的中断。若移动主机MHj继续移动,则重复步骤4域间漫游阶段。
5、鉴别撤销阶段。若移动主机MHj在当前SDN管理域Ds终止通信时,其将向当前域控制器Cs发送撤销通信报文,当前域控制器Cs回收移动主机MHj所使用的资源并向其邻域控制器发送撤销通信报文,告知相关邻域控制器删除之前传递的移动主机MHj鉴别信息和流信息集合Flowj信息,以避免资源浪费。
实施例
首先需要给出本发明提供的SDN多域移动网络环境下主机身份鉴别信息的高效移交机制所需要的环境,如图2所示:由SDN管理域A、B以及核心网络构成。每个SDN管理域由一台OpenFlow交换机,一台支持虚拟化技术的OpenFlow无线接入点AP和相应域控制器CA、CB组成。包括域控制器、移动主机等网络实体均需要首先在认证服务器AAS 中进行注册,认证服务器AAS将域控制器的注册信息分发至所有的管理域控制器,从而每个域控制器均可以知道网络内其他管理域控制器的信息。所有实体的IP由AAS负责统一分配管理。核心网络运行的应用服务器上运行了典型的Web服务应用程序,每台主机至少配置2块传输速率为1Gpbs的以太网卡。
域控制器CA、CB和移动主机MH分别在认证服务器AAS中进行注册,并由认证服务器AAS为其生成并下发对应的公/私钥文件。域控制器CA和CB通过基于公钥密码体制的鉴别协议相互鉴别,构建出安全控制平面覆盖网络。当移动主机MHi需要与Web服务器通信时(通信流记为Flowi),MHi首先在归属域控制器CA上完成实体身份和流信息Flowi的鉴别。随后归属域控制器CA存储移动主机MHi的安全上下文信息SCIi和流信息Flowi,并为流信息Flowi计算通信路径PathA。随后当感知到移动主机MHi在网络中位置发生移动而将要离开当前管理域时(可以通过检测与移动主机MHi之间无线信号强度的变化来实现),归属域控制器CA主动向其邻域控制器CB推送移动主机MHi的鉴别信息SCIi和流信息Flowi。邻域控制器CB收到归属域控制器CA的推送信息后,提前为流信息Flowi计算新的通信路径PathB。当移动主机MHi按照预先设定的轨迹,从无线接入点APA的通信范围进入无线接入点APB的通信范围后,只需要将信号从无线接入点APA切换到无线接入点 APB即可,而不再需要再次进行鉴别,可以即时进行通信。
图3给出了本发明实施流程图,该流程开始于步骤S101,部署一个由N个SDN管理域D_Set、全局唯一的认证服务器AAS和若干移动主机组成的通信网络。任意管理域 Di由域控制器Ci及受到Ci所控制的OpenFlow无线AP集合APi组成。然后转S102。
在步骤S102中,进行初始化。管理域Di和移动主机MHj分别向AAS提交自身鉴别的属性信息进行注册,由AAS为其生成并下发全局唯一身份标识符以及用于身份鉴别的公/私钥证书。AAS还需为Ci提供当前网络位置下所可能具备的邻域控制器集合Ne_Seti以及集合内各邻域控制器的身份标识符/公钥证书。然后转S103。
在步骤S103中,进行控制器签别。域控制器Ci收到AAS下发的鉴别信息后,与Ne_Seti内的邻域控制器相互鉴别,形成可信邻域控制器集合T_Seti。然后转S104。
在步骤S104中,监听是否有移动主机接入。若有,则转S105。否则,继续步骤S104。
在步骤S105中,进行主机身份鉴别。移动主机MHj与当前归属域D0内的无线接入点AP0进行关联,由C0为MHj创建全局内唯一的BSSIDj。关联完毕后,MHj与C0相互鉴别。若通过鉴别,转S106。否则,C0将删除该BSSIDj,然后转S104。
在步骤S106中,由C0为MHj分配归属域IP地址IPj,进行MHj身份、地址、主机标识符以及BSSIDj的绑定,完成入网配置工作,存储配置信息并分配相关通信资源。然后转S107。
在步骤S107中,进行流鉴别。一旦监听到MHj发起针对目的地址IPd的连接,C0根据相关控制策略,判定是否为MHj所请求的服务进行授权。若同意,则转S108。否则拒绝该流的建立请求,转S104。
在步骤S108中,由C0为MHj建立通信路径Path0(IPj,IPd)。同时存储MHj的安全上下文信息SCIj和MHj正在执行通信的流信息集合Flowj。然后转S109。
在步骤S109中,C0向T_Set0内的邻域控制器Ci推送包含SCIj和Flowj的通告报文,通知Ci存储相关信息并为Flowj内流建立通信路径。然后转S110。
在步骤S110中,当Ci收到C0的推送信息后,无需进行鉴别即可信任MHj,并直接为Flowj计算全新的通信路径Pathi(IPj,IPd)。然后转S111。
在步骤S111中,判断周期T内,MHj是否已漫游至邻域Di。若已漫游至Di,转S112。否则,转S115。
在步骤S112中,当MHj与Di内的无线设备APi完成关联后,就可即时进行通信。然后转S113。
在步骤S113中,判断MHj是否继续向邻域漫游。若是,则令Ci为归属域控制器C0,转S109。否则,转S114。
在步骤S114中,判断是否收到MHj的撤销通信报文。若未收到,则转S112,继续进行通信。否则,转S115。
在步骤S115中,进行鉴别撤销。当前归属域控制器Cs回收MHj所使用的资源并向其邻域控制器发送撤销通信报文,告知相关邻域控制器删除之前传递的MHj鉴别信息和 Flowj信息。

Claims (1)

1.一种SDN多域移动网络环境下主机身份鉴别信息的高效移交方法,其特征在于:
网络中有多个SDN管理域和全局唯一的认证服务器,认证服务器负责全网通信实体的身份信息分配和认证管理,每个SDN管理域均在认证服务器中进行注册;
每个SDN管理域通过一个逻辑上唯一的域控制器和若干OpenFlow交换机对域内网络进行管控;各SDN管理域之间相互独立,不同SDN管理域之间通过其域控制器进行信息交互;
移动主机在接入网络前先向认证服务器提供真实身份信息进行注册,移动主机在不同的SDN管理域间移动时,通过域控制器间的信息交互实现移动主机的跨域接入;
当SDN管理域内的域控制器或移动主机接入移动网络时,首先向认证服务器提交自身的身份信息进行注册,由认证服务器为其生成并下发全局唯一身份标识符以及用于身份鉴别的公/私钥证书;认证服务器还为移动主机当前所属域控制器提供当前网络位置下所可能具备的邻域控制器的身份标识符/公钥证书;
当前域控制器收到认证服务器下发的鉴别信息后,与邻域控制器基于公钥密码体制的鉴别协议进行相互鉴别,识别出可信邻域控制器;
当移动主机需要入网通信时,首先与当前归属的SDN管理域内的无线接入点设备进行关联,然后与归属域控制器进行鉴别;在关联时,归属域控制器为移动主机创建全局唯一的标识;关联完毕后,移动主机采用基于公钥密码体制的鉴别协议与归属域控制器相互鉴别;若通过鉴别,则由归属域控制器为移动主机分配归属域的IP地址,进行移动主机身份、地址、实体标识符以及全局唯一的标识的绑定,完成入网配置工作,存储配置信息并分配相关通信资源,使该移动主机能够进行通信;若没有通过鉴别,则删除全局唯一的标识;
一旦监听到移动主机发起针对目的IP地址的连接,归属域控制器将根据管理员所配置的控制策略,判定是否为移动主机所请求的服务进行授权;若同意授权,则由归属域控制器为其建立通信路径;若不同意授权,则将拒绝该流的建立请求;归属域控制器将存储移动主机的安全上下文信息,所述安全上下文信息包含:全局唯一的标识、实体标识符、IP地址、主机MAC地址、归属域控制器信息及接入点设备信息、公钥证书等可以唯一真实标识主机安全环境的信息,同时存储移动主机正在执行通信的流信息;
当移动主机在通信过程中移动到其他SDN管理域之后,原归属域控制器根据相关鉴别信息推送策略,向可信邻域控制器推送包含安全上下文信息和流信息的通告报文,通知可信邻域控制器存储相关信息并为流信息流建立通信路径;
若移动主在当前归属SDN管理域终止通信,其向当前归属域控制器发送撤销通信报文,当前归属域控制器回收移动主机所使用的资源并向其邻域控制器发送撤销通信报文,告知邻域控制器删除之前传递的移动主机鉴别信息和流信息集。
CN201710484379.1A 2017-06-23 2017-06-23 Sdn多域移动网络环境下主机身份鉴别信息的高效移交机制 Active CN108881131B (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN201710484379.1A CN108881131B (zh) 2017-06-23 2017-06-23 Sdn多域移动网络环境下主机身份鉴别信息的高效移交机制

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN201710484379.1A CN108881131B (zh) 2017-06-23 2017-06-23 Sdn多域移动网络环境下主机身份鉴别信息的高效移交机制

Publications (2)

Publication Number Publication Date
CN108881131A CN108881131A (zh) 2018-11-23
CN108881131B true CN108881131B (zh) 2021-01-08

Family

ID=64319393

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201710484379.1A Active CN108881131B (zh) 2017-06-23 2017-06-23 Sdn多域移动网络环境下主机身份鉴别信息的高效移交机制

Country Status (1)

Country Link
CN (1) CN108881131B (zh)

Families Citing this family (8)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN109819446B (zh) * 2019-03-14 2021-07-06 湖南大学 移动物联网的空间访问认证方法和软件定义边缘计算系统
US11438151B2 (en) 2019-04-03 2022-09-06 Cisco Technology, Inc. Enriching local cryptoprocessor queries with sdn augmented information
CN110391944A (zh) * 2019-08-02 2019-10-29 山东超越数控电子股份有限公司 一种sdn可信域间策略同步控制方法
CN110855694A (zh) * 2019-11-19 2020-02-28 武汉思普崚技术有限公司 一种改进的网络认证检测方法及系统
CN110881187A (zh) * 2019-12-11 2020-03-13 北京智联安科技有限公司 一种基于 SDN 的 IoT 网络安全防护系统和方法
CN111934888B (zh) * 2020-09-27 2021-03-02 南京可信区块链与算法经济研究院有限公司 一种改进软件定义网络的安全通信系统
CN114885443B (zh) * 2022-07-01 2022-11-08 之江实验室 一种支持终端移动接入的多模态网络控制系统和方法
CN116010934B (zh) * 2023-01-06 2023-12-12 小米汽车科技有限公司 域控制器进程通讯方法、装置、车辆及存储介质

Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN102065425A (zh) * 2009-11-12 2011-05-18 中兴通讯股份有限公司 一种终端在不同管理域间切换的预认证系统及方法
CN102938768A (zh) * 2012-11-13 2013-02-20 浙江宇视科技有限公司 一种漫游用户跨域登陆、跨域进行监控业务的方法和装置
CN106209897A (zh) * 2016-07-28 2016-12-07 重庆邮电大学 一种基于代理的软件定义网络分布式多粒度控制器安全通信方法
CN106559408A (zh) * 2015-11-27 2017-04-05 国网智能电网研究院 一种基于信任管理的sdn认证方法

Family Cites Families (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US7636941B2 (en) * 2004-03-10 2009-12-22 Microsoft Corporation Cross-domain authentication

Patent Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN102065425A (zh) * 2009-11-12 2011-05-18 中兴通讯股份有限公司 一种终端在不同管理域间切换的预认证系统及方法
CN102938768A (zh) * 2012-11-13 2013-02-20 浙江宇视科技有限公司 一种漫游用户跨域登陆、跨域进行监控业务的方法和装置
CN106559408A (zh) * 2015-11-27 2017-04-05 国网智能电网研究院 一种基于信任管理的sdn认证方法
CN106209897A (zh) * 2016-07-28 2016-12-07 重庆邮电大学 一种基于代理的软件定义网络分布式多粒度控制器安全通信方法

Non-Patent Citations (4)

* Cited by examiner, † Cited by third party
Title
Fast Authentication for Inter-domain Handover;Hu Wang;《Springer》;20041231;全文 *
基于eduroam和SDN的无线漫游认证授权技术研究;公绪晓;《华东师范大学学报(自然科学版)》;20150320(第S1期);全文 *
浅析SDN安全需求和安全实现;周苏静;《电信科学》;20130920;正文第4.1节 *
跨域身份认证系统的研究与实现;樊蕊;《中国优秀硕士学位论文全文数据库》;20070615(第6期);全文 *

Also Published As

Publication number Publication date
CN108881131A (zh) 2018-11-23

Similar Documents

Publication Publication Date Title
CN108881131B (zh) Sdn多域移动网络环境下主机身份鉴别信息的高效移交机制
Duan et al. Authentication handover and privacy protection in 5G hetnets using software-defined networking
CN104969612B (zh) OpenFlow使能的WiFi管理实体架构
Nait Hamoud et al. Security in device‐to‐device communications: a survey
CN109964453B (zh) 统一安全性架构
US8462735B2 (en) Multiple simultaneous wireless connections in a wireless local area network
US11533610B2 (en) Key generation method and related apparatus
WO2015003527A1 (zh) 接入点ap和基于ap和接入点控制器ac架构的系统
CN101366292A (zh) 双模式wimax/wifi台站的无缝漫游
CN109413194B (zh) 用于移动通信系统的用户信息云端协同处理及转移方法
WO2013184225A1 (en) Unified networking system and device for heterogeneous mobile environments
KR20110021945A (ko) 네트워크 인증을 위한 방법, 장치, 시스템 및 서버
CN110636495B (zh) 一种雾计算系统中的终端用户安全漫游认证的方法
WO2017054181A1 (zh) 业务流处理策略的处理方法、装置和系统
CN102625346B (zh) 一种长期演进局域网lte-lan系统和接入设备及终端
EP3305010A1 (en) Method of creating and deleting vwlan dynamically in a fixed access network sharing environment
CN106027491B (zh) 基于隔离ip地址的独立链路式通信处理方法和系统
Ozhelvaci et al. Secure and efficient vertical handover authentication for 5G HetNets
US20240007349A1 (en) Local breakout of user plan function at enterprise 5g radio access network
Chen et al. Security architecture and scheme of user‐centric ultra‐dense network (UUDN)
Boubakri et al. Access control in 5G communication networks using simple PKI certificates
Kassab et al. Fast and secure handover in WLANs: An evaluation of the signaling overhead
WO2016078375A1 (zh) 数据传送方法及装置
CA3137960A1 (en) Inter network roaming between independently managed satellite networks
CN107968825B (zh) 一种报文转发控制方法及装置

Legal Events

Date Code Title Description
PB01 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination
GR01 Patent grant
GR01 Patent grant