CN113905109B - 零信任网络数据传输方法、装置、设备及计算机存储介质 - Google Patents

零信任网络数据传输方法、装置、设备及计算机存储介质 Download PDF

Info

Publication number
CN113905109B
CN113905109B CN202111489138.9A CN202111489138A CN113905109B CN 113905109 B CN113905109 B CN 113905109B CN 202111489138 A CN202111489138 A CN 202111489138A CN 113905109 B CN113905109 B CN 113905109B
Authority
CN
China
Prior art keywords
tunnel
transmission
determining
target terminal
updating
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Active
Application number
CN202111489138.9A
Other languages
English (en)
Other versions
CN113905109A (zh
Inventor
范端胜
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Shenzhen Zhuyun Technology Co ltd
Original Assignee
Shenzhen Bamboocloud Technology Co ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Shenzhen Bamboocloud Technology Co ltd filed Critical Shenzhen Bamboocloud Technology Co ltd
Priority to CN202111489138.9A priority Critical patent/CN113905109B/zh
Publication of CN113905109A publication Critical patent/CN113905109A/zh
Application granted granted Critical
Publication of CN113905109B publication Critical patent/CN113905109B/zh
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L69/00Network arrangements, protocols or services independent of the application payload and not provided for in the other groups of this subclass
    • H04L69/24Negotiation of communication capabilities
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L12/00Data switching networks
    • H04L12/28Data switching networks characterised by path configuration, e.g. LAN [Local Area Networks] or WAN [Wide Area Networks]
    • H04L12/46Interconnection of networks
    • H04L12/4633Interconnection of networks using encapsulation techniques, e.g. tunneling
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L2212/00Encapsulation of packets

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Computer Security & Cryptography (AREA)
  • Data Exchanges In Wide-Area Networks (AREA)

Abstract

本发明实施例涉及通信技术领域,公开了一种零信任网络数据传输方法,该方法包括:确定目标应用的传输需求信息;根据所述传输需求信息确定隧道更新策略;所述隧道更新策略用于对目标终端与接入网关之间的流量隧道进行更新;所述接入网关与所述目标应用连接;根据所述隧道更新策略生成协商报文,通过所述目标终端将所述协商报文发送至与目标终端连接的接入网关;获取所述接入网关针对所述协商报文返回的确认信息;通过所述目标终端根据所述确认信息和所述隧道更新策略对所述流量隧道进行更新。通过上述方式,本发明实施例提高了零信任网络中数据传输的用户体验。

Description

零信任网络数据传输方法、装置、设备及计算机存储介质
技术领域
本发明实施例涉及网络通信技术领域,具体涉及一种数据传输方法、装置、设备及计算机存储介质。
背景技术
目前,在零信任网络中,为了保证终端访问接入的安全可信,一般是通过安全网关在终端与目标应用之间建立流量隧道,通过流量隧道在终端和目标应用之间进行数据传输,而流量隧道的数据传输策略一般是固定的。
本申请的发明人在实施本发明实施例的过程中发现:现有技术的零信任网络数据传输的用户体验不佳。
发明内容
鉴于上述问题,本发明实施例提供了一种零信任网络数据传输方法,用于解决现有技术中存在的零信任网络数据传输的用户体验不佳的问题。
根据本发明实施例的一个方面,提供了一种零信任网络数据传输方法,所述方法包括:
确定目标应用的传输需求信息;
根据所述传输需求信息确定隧道更新策略;所述隧道更新策略用于对目标终端与接入网关之间的流量隧道进行更新;所述接入网关与所述目标应用连接;
根据所述隧道更新策略生成协商报文,通过所述目标终端将所述协商报文发送至与目标终端连接的接入网关;
获取所述接入网关针对所述协商报文返回的确认信息;
通过所述目标终端根据所述确认信息和所述隧道更新策略对所述流量隧道进行更新。
在一种可选的方式中,所述传输需求信息包括至少一个子需求指标对应的子指标值;所述子需求指标包括响应时间需求、带宽需求或安全需求;所述隧道更新策略中包括传输质量级别;所述方法还包括:
根据所有所述子指标值确定需求总得分;
根据所述需求总得分在传输质量级别和需求得分的对应表中进行查询,得到所述传输质量级别。
在一种可选的方式中,所述方法还包括:
确定所述目标应用的实际传输状态;
将所述实际传输状态与所述传输需求信息进行匹配;
当确定所述实际传输状态与所述传输需求信息不匹配时,根据所述传输需求信息确定隧道更新策略。
在一种可选的方式中,所述方法还包括:
确定当前所述目标终端与所述接入网关之间的隧道对应的协议类型;
根据所述协议类型和所述隧道更新策略生成所述协商报文。
在一种可选的方式中,所述协议类型包括socks协议;所述方法还包括:
确定所述socks协议的保留字段;所述保留字段用于隧道重协商;
将所述隧道更新策略写入所述保留字段,得到所述协商报文。
在一种可选的方式中,所述协议类型包括http协议;所述方法还包括:
确定所述http协议的文件头位置;
根据所述隧道更新策略生成协商标签;
将所述协商标签写入所述文件头位置,得到所述协商报文。
在一种可选的方式中,所述方法还包括:
根据确认信息确定是否协商通过;
当确定协商通过时,根据所述传输质量级别确定目标传输协议;
通过所述目标终端根据所述目标传输协议对所述流量隧道进行更新。
根据本发明实施例的另一方面,提供了一种零信任网络数据传输装置,包括:
第一确定模块,用于确定目标应用的传输需求信息;
第二确定模块,用于根据所述传输需求信息确定隧道更新策略;所述隧道更新策略用于对目标终端与接入网关之间的流量隧道进行更新;所述接入网关与所述目标应用连接;
生成模块,用于根据所述隧道更新策略生成协商报文,通过所述目标终端将所述协商报文发送至与目标终端连接的接入网关;
获取模块,用于获取所述接入网关针对所述协商报文返回的确认信息;
更新模块,用于通过所述目标终端根据所述确认信息和所述隧道更新策略对所述流量隧道进行更新。
根据本发明实施例的另一方面,提供了一种零信任网络数据传输设备,包括:处理器、存储器、通信接口和通信总线,所述处理器、所述存储器和所述通信接口通过所述通信总线完成相互间的通信;
所述存储器用于存放至少一可执行指令,所述可执行指令使所述处理器执行如所述的零信任网络数据传输方法的操作。
根据本发明实施例的又一方面,提供了一种计算机可读存储介质,所述存储介质中存储有至少一可执行指令,所述可执行指令使零信任网络数据传输设备执行所述的零信任网络数据传输方法的操作。
本发明实施例通过确定目标应用的传输需求信息;根据传输需求信息确定隧道更新策略;隧道更新策略用于对目标终端与接入网关之间的流量隧道进行更新;接入网关与目标应用连接;根据隧道更新策略生成协商报文,通过目标终端将协商报文发送至与目标终端连接的接入网关;获取接入网关针对协商报文返回的确认信息;通过目标终端根据确认信息和隧道更新策略对流量隧道进行更新,从而区别于现有技术中隧道的协议一般是建立时即固定的,在目标应用的传输需求发生变化时,可能出现当前隧道的数据传输协议无法与目标应用的传输需求并不匹配,从而导致导致目标应用与目标终端之间的数据传输的用户体验不佳,本发明实施例能够根据目标应用的传输需求信息确定隧道更新策略,并且通过目标终端根据该隧道更新策略生成协商报文,以与接入网关之间进行协商,根据协商结果对隧道进行更新,从而根据动态根据数据传输的需求调整隧道的传输性能,提高零信任网络数据传输的用户体验。
上述说明仅是本发明实施例技术方案的概述,为了能够更清楚了解本发明实施例的技术手段,而可依照说明书的内容予以实施,并且为了让本发明实施例的上述和其它目的、特征和优点能够更明显易懂,以下特举本发明的具体实施方式。
附图说明
附图仅用于示出实施方式,而并不认为是对本发明的限制。而且在整个附图中,用相同的参考符号表示相同的部件。在附图中:
图1示出了本发明实施例提供的零信任网络数据传输方法的流程示意图;
图2示出了本发明再一个实施例提供的零信任网络数据传输方法的流程示意图;
图3示出了本发明实施例提供的零信任网络数据传输装置的结构示意图;
图4示出了本发明实施例提供的零信任网络数据传输设备的结构示意图。
具体实施方式
下面将参照附图更详细地描述本发明的示例性实施例。虽然附图中显示了本发明的示例性实施例,然而应当理解,可以以各种形式实现本发明而不应被这里阐述的实施例所限制。
在进行本发明实施例的说明之前,先对相关名词进行说明:
零信任网络:默认不信任企业网络内外的任何人、设备和系统。零信任网络基于身份认证和授权重新构建访问控制的信任基础,从而确保身份可信、设备可信、应用可信和链路可信。
流量隧道:被封装的数据包在网络上传递时经过的逻辑路径,用于在网络之间传递不同协议的数据帧或包。隧道协议会将数据帧或包重新封装在新的包头中发送。新的包头提供了路由信息,从而使封装的负载数据能够通过互联网络传递。使用隧道是为了在不兼容的网络上传输数据,或在不安全网络上提供一个安全路径。
接入网关:零信任网络中用于安全接入终端的网络设备,提供持续终端接入网络验证和持续验证访问请求验证服务,从而保证终端访问接入安全可信。
Socks协议:一种网络传输协议,主要用于客户端与外网服务器之间通讯的中间传递。当防火墙后的客户端要访问外部的服务器时,与Socks代理服务器连接,该代理服务器验证客户端访问外网的资格,验证通过时,将客户端的请求发往外部的服务器。最新协议是版本5,与前一版本相比,增加支持UDP、验证,以及IPv6。根据OSI模型,Socks是会话层的协议,位于表示层与传输层之间。
http代理协议:超文本传输协议中的用来做代理服务的协议。http代理服务器会自动提取请求数据包的http Request数据,并且把http Response的数据转发给发送请求的客户端。http协议中提供connect方法,该方法通过将服务器作为跳板机,让服务器直接代理客户端访问,然后把数据照原样返回给客户端,从而能够将连接改为隧道方式的代理服务器,通常用于SSL(Secure Sockets Layer,安全套接字协议)加密服务器的链接。
KCP协议:一种使用UDP为基础的可靠的传输协议,在网络拥塞的情况下响应速度是TCP的2倍,并且有加密和前向纠错机制。
图1示出了本发明实施例提供的零信任网络数据传输方法的流程图,该方法由计算机处理设备执行。计算机处理设备可以包括手机、笔记本电脑等。如图1所示,该方法包括以下步骤:
步骤10:确定目标应用的传输需求信息。
在本发明的一个实施例中,目标应用可以是终端所欲访问的应用。目标应用可以是位于防火墙内,其对来自外部的目标终端的访问验证的安全性较高,因此需要通过接入网关与目标终端之间建立的流量隧道进行数据的传输。
传输需求信息用于表征目标应用对于与目标终端之间的数据传输在预设维度上的需求,具体地,预设维度可以包括传输安全以及传输性能、数据流量大小、隧道经过的可能路由。其中,传输安全维度下的需求信息可以包括加解密复杂度需求、访问权限验证安全度需求等信息,传输性能维度下的需求信息可以包括传输速度需求、传输带宽需求以及访问成功率需求等信息。
步骤20:根据所述传输需求信息确定隧道更新策略;所述隧道更新策略用于对目标终端与接入网关之间的流量隧道进行更新;所述接入网关与所述目标应用连接。
在本发明的一个实施例中,可以将传输需求信息中的各项信息对应于一项子指标,根据所有子指标下的指标值进行归一化和加权求和,得到总的需求指标值。然后根据预设的需求指标值和多种可选的隧道更新策略之间的映射关系,确定隧道更新策略。其中,隧道更新策略中可以包括更新后的隧道传输质量级别、传输安全级别、传输权限信息、最优路由信息、以及隧道更新周期等隧道维护信息。
在本发明的再一个实施例中,除了考虑目标应用对于传输的需求,还可以获取目标应用的历史告警信息和目标终端的设备类型信息,根据历史告警信息和设备类型信息结合传输需求信息确定隧道更新策略,从而在满足传输需求的同时,针对各种不同的目标终端,提供一个最合适的且相对传输质量最佳的流量隧道。
因此,在本发明的再一个实施例中,所述传输需求信息包括至少一个子需求指标对应的子指标值;所述子需求指标包括响应时间需求、带宽需求或安全需求;所述隧道更新策略中包括传输质量级别;步骤20还包括:
步骤201:根据所有所述子指标值确定需求总得分。
在本发明的一个实施例中,根据子指标值对应的指标权重对所有子指标值进行加权求和,得到需求总得分。其中,各项子指标对应的指标权重可以是预设的,也可以根据目标终端的终端设备类型确定。
在本发明的再一个实施例中,还可以根据历史告警信息进行告警根因分析,得到目标应用的主要告警根因,根据主要告警根因得到各项子指标对应的指标权重,从而使得主要告警根因对应的指标权重相对更大,降低隧道更新后目标应用的告警率。
步骤202:根据所述需求总得分在传输质量级别和需求得分的对应表中进行查询,得到所述传输质量级别。
在本发明的一个实施例中,传输质量级别和需求得分的对应表可以是预先设定的,在目标终端与接入网关之间初次建立起流量隧道时即双方确认和进行保存。其中,一个传输质量级别对应于多个可选的传输协议,传输质量级别与可选的传输协议之间的对应关系也可以在目标终端与接入网关中事先约定和保存。
考虑到对流量隧道频繁进行更新会造成较大的成本开销,并且在当前的隧道性能能够满足目标应用的传输需求时,并不需要对流量隧道进行更新,因此,在本发明的再一个实施例中,在步骤20之前还包括:
步骤201:确定所述目标应用的实际传输状态。
在本发明的一个实施例中,实际传输状态可以包括目标应用的实际响应时延以及实际传输带宽等多项指标。在本发明的再一个实施例中,实际传输状态可以通过接入网关周期性向目标应用发送测试请求,根据目标应用对于测试请求进行响应的响应数据包以及响应状态确定。
步骤202:将所述实际传输状态与所述传输需求信息进行匹配。
在本发明的一个实施例中,可以将实际传输状态中的各项指标与对应的传输需求信息中指标下的指标值进行匹配,得到指标值的匹配结果。
步骤203:当确定所述实际传输状态与所述传输需求信息不匹配时,根据所述传输需求信息确定隧道更新策略。
在本发明的一个实施例中,当实际传输状态不满足传输需求信息时,则确定需要进行隧道更新。更新方式可以是根据传输需求信息确定满足该需求的协议传输特征信息,根据协议传输特征信息确定对应的待协商传输协议,将该待协商传输协议写入隧道更新策略中。
在本发明的再一个实施例中,为了提高隧道更新的效率,可以事先如在目标终端与接入网关初次建立隧道时,在目标终端和接入网关之间协商好传输质量等级和隧道更新策略的对应关系。
步骤30:根据所述隧道更新策略生成协商报文,通过所述目标终端将所述协商报文发送至与目标终端连接的接入网关。
在本发明的一个实施例中,隧道的更新可以通过目标终端与接入网关之间的隧道重协商来完成,其中,隧道重协商所依据的协商报文的生成方式可以根据当前目标终端与接入网关之间的流量隧道采取的协议动态确定,从而实现简洁低成本地进行隧道更新的协商,提高隧道更新的效率。
如在当前的流量隧道的协议为http协议时,可以根据http协议的特性,在http协议的报文头中增加一项用于表征隧道更新策略的标签。在当前的协议类型为socks协议时,可以利用socks协议带有的保留字段进行隧道更新策略的传递。
因此,在本发明的再一个实施例中,步骤30还包括:
步骤301:确定当前所述目标终端与所述接入网关之间的隧道对应的协议类型。
在本发明的一个实施例中,协议类型在目标终端与接入网关每一次建立连接时存储于接入网关中。
步骤302:根据所述协议类型和所述隧道更新策略生成所述协商报文。
在本发明的一个实施例中,根据协议类型确定隧道更新策略写入方式,根据该隧道更新策略写入方式结合隧道更新策略生成协商报文。其中,隧道更新策略写入方式用于表征隧道更新策略在报文中的报文位置、标识字段等。
考虑到目标终端在接入接入网关时一般是通过socks5或http代理协议建立安全可信链路接入的,因此,在本发明的再一个实施例中,步骤302还包括:
步骤3021:确定所述socks协议的保留字段;所述保留字段用于隧道重协商。
在本发明的一个实施例中,socks协议的保留字段具体可以是命令为0x1的Connect请求中包括的RSV字段。
步骤3022:将所述隧道更新策略写入所述保留字段,得到所述协商报文。
在本发明的再一个实施例中,步骤302还包括:
步骤3023:确定所述http协议的文件头位置。
在本发明的一个实施例中,文件头位置可以是http代理请求的User-Agent请求报头域位置。
步骤3024:根据所述隧道更新策略生成协商标签。
在本发明的一个实施例中,可以将隧道更新策略中的各项信息写入协商标签中。如根据隧道质量级别写成的协商标签可以是app_net_level5。
步骤3025:将所述协商标签写入所述文件头位置,得到所述协商报文。
步骤40:获取所述接入网关针对所述协商报文返回的确认信息。
在本发明的一个实施例中,通过目标终端将协商报文发送至接入网关。需要说明的是,接入网关针对协商报文的回应方式可以是预先由接入网关和目标终端协商一致的。如在本发明的一个实施例中,对于http代理协议的回应可以规定为在返回报文的“Cookie”字段中增加一项“app_net_level=传输质量级别”,根据该字段下的值来确定接入网关的确认信息。在本发明的再一个实施例中,针对socks协议,目标终端与接入网关约定在接入网关的返回报文中的保留字段如RSV字段里回应传输质量级别。
步骤50:通过所述目标终端根据所述确认信息和所述隧道更新策略对所述流量隧道进行更新。
在本发明的一个实施例中,通过目标终端根据确认信息确定是否进行隧道更新,并在是的情况下,根据隧道更新策略对流量隧道进行更新。
因此,在本发明的一个实施例中,步骤50还包括:
步骤501:根据确认信息确定是否协商通过。
在本发明的一个实施例中,
可以根据步骤40中所述的预先协商一致的回应方式中还包括确认信息和协商结果之间的对应关系,针对http协议,可以规定app_net_level的值大于0表示协商成功,并且具体的app_net_level的值对应于不同的可选传输协议。
如针对socks协议,可以预先规定传输质量级别大于0表示协商成功,其余表示失败,并且具体的大于0的RSV字段的值对应于不同的可选传输协议。
步骤502:当确定协商通过时,根据所述传输质量级别确定目标传输协议。
在本发明的一个实施例中,可以根据传输质量级别和多个可选的传输协议之间的对应关系,确定目标传输协议。
在本发明的再一个实施例中,还可以根据传输质量级别对应的传输特征维度值确定目标协议,如传输质量级别为1对应于响应时间要求较高并且协议可靠度高的协议,则目标传输协议可以确定为KCP。
步骤503:通过所述目标终端根据所述目标传输协议对所述流量隧道进行更新。
在本发明的一个实施例中,目标终端在接收到协商通过的消息时,则将流量隧道所采取的协议类型更新为其与接入网关协商一致得到的目标传输协议。从而提高了通过流量隧道传输数据的安全性和用户体验。
结合图2对本发明再一个实施例中的零信任网络网络的传输方法进行说明。
参考图2,首先由访问者对目标终端发起访问请求,目标终端根据访问请求生成可信认证请求,将该可信认证请求发送至接入网关。接入网关对接收到的请求进行解析,得到目标应用。接入网关向目标应用发送传输检测数据包,目标应用对传输检测数据包进行响应,接入网关根据传输检测数据包确定实际传输状态以及目标应用的传输需求信息。接入网关根据实际传输状态和目标应用的传输需求信息确定隧道更新策略,将隧道更新策略发送至目标终端。目标终端根据接收到的隧道更新策略生成协商报文,并将携带协商报文的隧道更新协商请求发送至接入网关。接入网关在接收到隧道更新协商请求后,准备接收流量的地址,并且返回确认信息。目标终端根据确认信息确定是否协商成功,若成功,则根据隧道更新策略对流量隧道进行更新,若不成功,则再次发起隧道更新协商请求。
本发明实施例提供的零信任网络数据传输方法通过确定目标应用的传输需求信息;根据传输需求信息确定隧道更新策略;隧道更新策略用于对目标终端与接入网关之间的流量隧道进行更新;接入网关与目标应用连接;根据隧道更新策略生成协商报文,通过目标终端将协商报文发送至与目标终端连接的接入网关;获取接入网关针对协商报文返回的确认信息;通过目标终端根据确认信息和隧道更新策略对流量隧道进行更新,从而区别于现有技术中隧道的协议一般是建立时即固定的,在目标应用的传输需求发生变化时,可能出现当前隧道的数据传输协议无法与目标应用的传输需求并不匹配,从而导致导致目标应用与目标终端之间的数据传输的用户体验不佳,本发明实施例提供的零信任网络数据传输方法能够根据目标应用的传输需求信息确定隧道更新策略,并且通过目标终端根据该隧道更新策略生成协商报文,以与接入网关之间进行协商,根据协商结果对隧道进行更新,从而根据动态根据数据传输的需求调整隧道的传输性能,提高零信任网络数据传输的用户体验。
图3示出了本发明实施例提供的零信任网络数据传输装置的结构示意图。如图3所示,该装置600包括:第一确定模块601、第二确定模块602、生成模块603、获取模块604以及更新模块605。
其中,第一确定模块601,用于确定目标应用的传输需求信息;
第二确定模块602,用于根据所述传输需求信息确定隧道更新策略;所述隧道更新策略用于对目标终端与接入网关之间的流量隧道进行更新;所述接入网关与所述目标应用连接;
生成模块603,用于根据所述隧道更新策略生成协商报文,通过所述目标终端将所述协商报文发送至与目标终端连接的接入网关;
获取模块604,用于获取所述接入网关针对所述协商报文返回的确认信息;
更新模块605,用于通过所述目标终端根据所述确认信息和所述隧道更新策略对所述流量隧道进行更新。
在一种可选的方式中,所述传输需求信息包括至少一个子需求指标对应的子指标值;所述子需求指标包括响应时间需求、带宽需求或安全需求;第二确定模块602还用于:
根据所有所述子指标值确定需求总得分;
根据所述需求总得分在传输质量级别和需求得分的对应表中进行查询,得到所述传输质量级别。
在一种可选的方式中,第二确定模块602还用于:
确定所述目标应用的实际传输状态;
将所述实际传输状态与所述传输需求信息进行匹配;
当确定所述实际传输状态与所述传输需求信息不匹配时,根据所述传输需求信息确定隧道更新策略。
在一种可选的方式中,生成模块603还用于:
确定当前所述目标终端与所述接入网关之间的隧道对应的协议类型;
根据所述协议类型和所述隧道更新策略生成所述协商报文。
在一种可选的方式中,所述协议类型包括socks协议;生成模块603还用于:
确定所述socks协议的保留字段;所述保留字段用于隧道重协商;
将所述隧道更新策略写入所述保留字段,得到所述协商报文。
在一种可选的方式中,所述协议类型包括http协议;生成模块603还用于:
确定所述http协议的文件头位置;
根据所述隧道更新策略生成协商标签;
将所述协商标签写入所述文件头位置,得到所述协商报文。
在一种可选的方式中,更新模块605还用于:
根据确认信息确定是否协商通过;
当确定协商通过时,根据所述传输质量级别确定目标传输协议;
通过所述目标终端根据所述目标传输协议对所述流量隧道进行更新。
本发明实施例提供的零信任网络数据传输装置通过确定目标应用的传输需求信息;根据传输需求信息确定隧道更新策略;隧道更新策略用于对目标终端与接入网关之间的流量隧道进行更新;接入网关与目标应用连接;根据隧道更新策略生成协商报文,通过目标终端将协商报文发送至与目标终端连接的接入网关;获取接入网关针对协商报文返回的确认信息;通过目标终端根据确认信息和隧道更新策略对流量隧道进行更新,从而区别于现有技术中隧道的协议一般是建立时即固定的,在目标应用的传输需求发生变化时,可能出现当前隧道的数据传输协议无法与目标应用的传输需求并不匹配,从而导致导致目标应用与目标终端之间的数据传输的用户体验不佳,本发明实施例提供的零信任网络数据传输装置能够根据目标应用的传输需求信息确定隧道更新策略,并且通过目标终端根据该隧道更新策略生成协商报文,以与接入网关之间进行协商,根据协商结果对隧道进行更新,从而根据动态根据数据传输的需求调整隧道的传输性能,提高零信任网络数据传输的用户体验。
图4示出了本发明实施例提供的零信任网络数据传输设备的结构示意图,本发明具体实施例并不对零信任网络数据传输设备的具体实现做限定。
如图4所示,该零信任网络数据传输设备可以包括:处理器(processor)702、通信接口(Communications Interface)704、存储器(memory)706、以及通信总线708。
其中:处理器702、通信接口704、以及存储器706通过通信总线708完成相互间的通信。通信接口704,用于与其它设备比如客户端或其它服务器等的网元通信。处理器702,用于执行程序710,具体可以执行上述用于零信任网络数据传输方法实施例中的相关步骤。
具体地,程序710可以包括程序代码,该程序代码包括计算机可执行指令。
处理器702可能是中央处理器CPU,或者是特定集成电路ASIC(ApplicationSpecific Integrated Circuit),或者是被配置成实施本发明实施例的一个或多个集成电路。零信任网络数据传输设备包括的一个或多个处理器,可以是同一类型的处理器,如一个或多个CPU;也可以是不同类型的处理器,如一个或多个CPU以及一个或多个ASIC。
存储器706,用于存放程序710。存储器706可能包含高速RAM存储器,也可能还包括非易失性存储器(non-volatile memory),例如至少一个磁盘存储器。
程序710具体可以被处理器702调用使零信任网络数据传输设备执行以下操作:
确定目标应用的传输需求信息;
根据所述传输需求信息确定隧道更新策略;所述隧道更新策略用于对目标终端与接入网关之间的流量隧道进行更新;所述接入网关与所述目标应用连接;
根据所述隧道更新策略生成协商报文,通过所述目标终端将所述协商报文发送至与目标终端连接的接入网关;
获取所述接入网关针对所述协商报文返回的确认信息;
通过所述目标终端根据所述确认信息和所述隧道更新策略对所述流量隧道进行更新。
在一种可选的方式中,所述传输需求信息包括至少一个子需求指标对应的子指标值;所述子需求指标包括响应时间需求、带宽需求或安全需求;所述隧道更新策略中包括传输质量级别;所述程序710被处理器702调用使零信任网络数据传输设备执行以下操作:
根据所有所述子指标值确定需求总得分;
根据所述需求总得分在传输质量级别和需求得分的对应表中进行查询,得到所述传输质量级别。
在一种可选的方式中,所述程序710被处理器702调用使零信任网络数据传输设备执行以下操作:
确定所述目标应用的实际传输状态;
将所述实际传输状态与所述传输需求信息进行匹配;
当确定所述实际传输状态与所述传输需求信息不匹配时,根据所述传输需求信息确定隧道更新策略。
在一种可选的方式中,所述程序710被处理器702调用使零信任网络数据传输设备执行以下操作:
确定当前所述目标终端与所述接入网关之间的隧道对应的协议类型;
根据所述协议类型和所述隧道更新策略生成所述协商报文。
在一种可选的方式中,所述协议类型包括socks协议;所述程序710被处理器702调用使零信任网络数据传输设备执行以下操作:
确定所述socks协议的保留字段;所述保留字段用于隧道重协商;
将所述隧道更新策略写入所述保留字段,得到所述协商报文。
在一种可选的方式中,所述协议类型包括http协议;所述程序710被处理器702调用使零信任网络数据传输设备执行以下操作:
确定所述http协议的文件头位置;
根据所述隧道更新策略生成协商标签;
将所述协商标签写入所述文件头位置,得到所述协商报文。
在一种可选的方式中,所述程序710被处理器702调用使零信任网络数据传输设备执行以下操作:
根据确认信息确定是否协商通过;
当确定协商通过时,根据所述传输质量级别确定目标传输协议;
通过所述目标终端根据所述目标传输协议对所述流量隧道进行更新。
本发明实施例提供的零信任网络数据传输设备通过确定目标应用的传输需求信息;根据传输需求信息确定隧道更新策略;隧道更新策略用于对目标终端与接入网关之间的流量隧道进行更新;接入网关与目标应用连接;根据隧道更新策略生成协商报文,通过目标终端将协商报文发送至与目标终端连接的接入网关;获取接入网关针对协商报文返回的确认信息;通过目标终端根据确认信息和隧道更新策略对流量隧道进行更新,从而区别于现有技术中隧道的协议一般是建立时即固定的,在目标应用的传输需求发生变化时,可能出现当前隧道的数据传输协议无法与目标应用的传输需求并不匹配,从而导致导致目标应用与目标终端之间的数据传输的用户体验不佳,本发明实施例提供的零信任网络数据传输设备能够根据目标应用的传输需求信息确定隧道更新策略,并且通过目标终端根据该隧道更新策略生成协商报文,以与接入网关之间进行协商,根据协商结果对隧道进行更新,从而根据动态根据数据传输的需求调整隧道的传输性能,提高零信任网络数据传输的用户体验。
本发明实施例提供了一种计算机可读存储介质,所述存储介质存储有至少一可执行指令,该可执行指令在零信任网络数据传输设备上运行时,使得所述零信任网络数据传输设备执行上述任意方法实施例中的零信任网络数据传输方法。
可执行指令具体可以用于使得零信任网络数据传输设备执行以下操作:
确定目标应用的传输需求信息;
根据所述传输需求信息确定隧道更新策略;所述隧道更新策略用于对目标终端与接入网关之间的流量隧道进行更新;所述接入网关与所述目标应用连接;
根据所述隧道更新策略生成协商报文,通过所述目标终端将所述协商报文发送至与目标终端连接的接入网关;
获取所述接入网关针对所述协商报文返回的确认信息;
通过所述目标终端根据所述确认信息和所述隧道更新策略对所述流量隧道进行更新。
在一种可选的方式中,所述传输需求信息包括至少一个子需求指标对应的子指标值;所述子需求指标包括响应时间需求、带宽需求或安全需求;所述隧道更新策略中包括传输质量级别;所述可执行指令具体可以用于使得零信任网络数据传输设备执行以下操作:
根据所有所述子指标值确定需求总得分;
根据所述需求总得分在传输质量级别和需求得分的对应表中进行查询,得到所述传输质量级别。
在一种可选的方式中,所述可执行指令使所述零信任网络数据传输设备执行以下操作:
确定所述目标应用的实际传输状态;
将所述实际传输状态与所述传输需求信息进行匹配;
当确定所述实际传输状态与所述传输需求信息不匹配时,根据所述传输需求信息确定隧道更新策略。
在一种可选的方式中,所述可执行指令使所述零信任网络数据传输设备执行以下操作:
确定当前所述目标终端与所述接入网关之间的隧道对应的协议类型;
根据所述协议类型和所述隧道更新策略生成所述协商报文。
在一种可选的方式中,所述协议类型包括socks协议;所述可执行指令使所述零信任网络数据传输设备执行以下操作:
确定所述socks协议的保留字段;所述保留字段用于隧道重协商;
将所述隧道更新策略写入所述保留字段,得到所述协商报文。
在一种可选的方式中,所述协议类型包括http协议;所述可执行指令使所述零信任网络数据传输设备执行以下操作:
确定所述http协议的文件头位置;
根据所述隧道更新策略生成协商标签;
将所述协商标签写入所述文件头位置,得到所述协商报文。
在一种可选的方式中,所述可执行指令使所述零信任网络数据传输设备执行以下操作:
根据确认信息确定是否协商通过;
当确定协商通过时,根据所述传输质量级别确定目标传输协议;
通过所述目标终端根据所述目标传输协议对所述流量隧道进行更新。
本发明实施例提供的计算机可读存储介质通过确定目标应用的传输需求信息;根据传输需求信息确定隧道更新策略;隧道更新策略用于对目标终端与接入网关之间的流量隧道进行更新;接入网关与目标应用连接;根据隧道更新策略生成协商报文,通过目标终端将协商报文发送至与目标终端连接的接入网关;获取接入网关针对协商报文返回的确认信息;通过目标终端根据确认信息和隧道更新策略对流量隧道进行更新,从而区别于现有技术中隧道的协议一般是建立时即固定的,在目标应用的传输需求发生变化时,可能出现当前隧道的数据传输协议无法与目标应用的传输需求并不匹配,从而导致导致目标应用与目标终端之间的数据传输的用户体验不佳,本发明实施例提供的计算机可读存储介质能够根据目标应用的传输需求信息确定隧道更新策略,并且通过目标终端根据该隧道更新策略生成协商报文,以与接入网关之间进行协商,根据协商结果对隧道进行更新,从而根据动态根据数据传输的需求调整隧道的传输性能,提高零信任网络数据传输的用户体验。
本发明实施例提供一种零信任网络数据传输装置,用于执行上述零信任网络数据传输方法。
本发明实施例提供了一种计算机程序,所述计算机程序可被处理器调用使零信任网络数据传输设备执行上述任意方法实施例中的零信任网络数据传输方法。
本发明实施例提供了一种计算机程序产品,计算机程序产品包括存储在计算机可读存储介质上的计算机程序,计算机程序包括程序指令,当程序指令在计算机上运行时,使得所述计算机执行上述任意方法实施例中的零信任网络数据传输方法。
在此提供的算法或显示不与任何特定计算机、虚拟系统或者其它设备固有相关。各种通用系统也可以与基于在此的示教一起使用。根据上面的描述,构造这类系统所要求的结构是显而易见的。此外,本发明实施例也不针对任何特定编程语言。应当明白,可以利用各种编程语言实现在此描述的本发明的内容,并且上面对特定语言所做的描述是为了披露本发明的最佳实施方式。
在此处所提供的说明书中,说明了大量具体细节。然而,能够理解,本发明的实施例可以在没有这些具体细节的情况下实践。在一些实例中,并未详细示出公知的方法、结构和技术,以便不模糊对本说明书的理解。
类似地,应当理解,为了精简本发明并帮助理解各个发明方面中的一个或多个,在上面对本发明的示例性实施例的描述中,本发明实施例的各个特征有时被一起分组到单个实施例、图、或者对其的描述中。然而,并不应将该公开的方法解释成反映如下意图:即所要求保护的本发明要求比在每个权利要求中所明确记载的特征更多的特征。
本领域技术人员可以理解,可以对实施例中的设备中的模块进行自适应性地改变并且把它们设置在与该实施例不同的一个或多个设备中。可以把实施例中的模块或单元或组件组合成一个模块或单元或组件,以及可以把它们分成多个子模块或子单元或子组件。除了这样的特征和/或过程或者单元中的至少一些是相互排斥之外,可以采用任何组合对本说明书(包括伴随的权利要求、摘要和附图)中公开的所有特征以及如此公开的任何方法或者设备的所有过程或单元进行组合。除非另外明确陈述,本说明书(包括伴随的权利要求、摘要和附图)中公开的每个特征可以由提供相同、等同或相似目的的替代特征来代替。
应该注意的是上述实施例对本发明进行说明而不是对本发明进行限制,并且本领域技术人员在不脱离所附权利要求的范围的情况下可设计出替换实施例。在权利要求中,不应将位于括号之间的任何参考符号构造成对权利要求的限制。单词“包含”不排除存在未列在权利要求中的元件或步骤。位于元件之前的单词“一”或“一个”不排除存在多个这样的元件。本发明可以借助于包括有若干不同元件的硬件以及借助于适当编程的计算机来实现。在列举了若干装置的单元权利要求中,这些装置中的若干个可以是通过同一个硬件项来具体体现。单词第一、第二、以及第三等的使用不表示任何顺序。可将这些单词解释为名称。上述实施例中的步骤,除有特殊说明外,不应理解为对执行顺序的限定。

Claims (9)

1.一种零信任网络数据传输方法,其特征在于,所述方法包括:
确定目标应用的传输需求信息;所述传输需求信息包括至少一个子需求指标对应的子指标值;所述子需求指标包括响应时间需求、带宽需求或安全需求;
根据所述传输需求信息确定隧道更新策略;所述隧道更新策略用于对目标终端与接入网关之间的流量隧道进行更新;所述隧道更新策略中包括所述传输质量级别;所述接入网关与所述目标应用连接;所述根据所述传输需求信息确定隧道更新策略,包括:根据所有所述子指标值确定需求总得分;根据所述需求总得分在传输质量级别和需求得分的对应表中进行查询,得到传输质量级别;
根据所述隧道更新策略生成协商报文,通过所述目标终端将所述协商报文发送至与目标终端连接的接入网关;
获取所述接入网关针对所述协商报文返回的确认信息;
通过所述目标终端根据所述确认信息和所述隧道更新策略对所述流量隧道进行更新。
2.根据权利要求1所述的方法,其特征在于,在所述根据所述传输需求信息确定隧道更新策略之前,包括:
确定所述目标应用的实际传输状态;
将所述实际传输状态与所述传输需求信息进行匹配;
当确定所述实际传输状态与所述传输需求信息不匹配时,根据所述传输需求信息确定隧道更新策略。
3.根据权利要求1所述的方法,其特征在于,所述根据所述隧道更新策略生成协商报文,通过所述目标终端将所述协商报文发送至与目标终端连接的接入网关,包括:
确定当前所述目标终端与所述接入网关之间的隧道对应的协议类型;
根据所述协议类型和所述隧道更新策略生成所述协商报文。
4.根据权利要求3所述的方法,其特征在于,所述协议类型包括socks协议;所述根据所述协议类型和所述隧道更新策略生成所述协商报文,包括:
确定所述socks协议的保留字段;所述保留字段用于隧道重协商;
将所述隧道更新策略写入所述保留字段,得到所述协商报文。
5.根据权利要求3所述的方法,其特征在于,所述协议类型包括http协议;所述根据所述协议类型和所述隧道更新策略生成所述协商报文,包括:
确定所述http协议的文件头位置;
根据所述隧道更新策略生成协商标签;
将所述协商标签写入所述文件头位置,得到所述协商报文。
6.根据权利要求1所述的方法,其特征在于,所述通过所述目标终端根据所述确认信息和所述隧道更新策略对所述流量隧道进行更新,包括:
根据确认信息确定是否协商通过;
当确定协商通过时,根据所述传输质量级别确定目标传输协议;
通过所述目标终端根据所述目标传输协议对所述流量隧道进行更新。
7.一种零信任网络数据传输装置,其特征在于,所述装置包括:
第一确定模块,用于确定目标应用的传输需求信息;所述传输需求信息包括至少一个子需求指标对应的子指标值;所述子需求指标包括响应时间需求、带宽需求或安全需求;
第二确定模块,用于根据所述传输需求信息确定隧道更新策略;所述隧道更新策略用于对目标终端与接入网关之间的流量隧道进行更新;所述隧道更新策略中包括所述传输质量级别;所述接入网关与所述目标应用连接;所述根据所述传输需求信息确定隧道更新策略,包括:根据所有所述子指标值确定需求总得分;根据所述需求总得分在传输质量级别和需求得分的对应表中进行查询,得到传输质量级别;
生成模块,用于根据所述隧道更新策略生成协商报文,通过所述目标终端将所述协商报文发送至与目标终端连接的接入网关;
获取模块,用于获取所述接入网关针对所述协商报文返回的确认信息;
更新模块,用于通过所述目标终端根据所述确认信息和所述隧道更新策略对所述流量隧道进行更新。
8.一种零信任网络数据传输设备,其特征在于,包括:处理器、存储器、通信接口和通信总线,所述处理器、所述存储器和所述通信接口通过所述通信总线完成相互间的通信;
所述存储器用于存放至少一可执行指令,所述可执行指令使所述处理器执行如权利要求1-6任意一项所述的零信任网络数据传输方法的操作。
9.一种计算机可读存储介质,其特征在于,所述存储介质中存储有至少一可执行指令,所述可执行指令在零信任网络数据传输设备上运行时,使得数据传输设备执行如权利要求1-6任意一项所述的零信任网络数据传输方法的操作。
CN202111489138.9A 2021-12-08 2021-12-08 零信任网络数据传输方法、装置、设备及计算机存储介质 Active CN113905109B (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN202111489138.9A CN113905109B (zh) 2021-12-08 2021-12-08 零信任网络数据传输方法、装置、设备及计算机存储介质

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN202111489138.9A CN113905109B (zh) 2021-12-08 2021-12-08 零信任网络数据传输方法、装置、设备及计算机存储介质

Publications (2)

Publication Number Publication Date
CN113905109A CN113905109A (zh) 2022-01-07
CN113905109B true CN113905109B (zh) 2022-03-22

Family

ID=79025662

Family Applications (1)

Application Number Title Priority Date Filing Date
CN202111489138.9A Active CN113905109B (zh) 2021-12-08 2021-12-08 零信任网络数据传输方法、装置、设备及计算机存储介质

Country Status (1)

Country Link
CN (1) CN113905109B (zh)

Families Citing this family (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN114598498B (zh) * 2022-01-28 2024-06-14 杭州亿格云科技有限公司 访问方法、访问系统、计算机设备和存储介质
CN115226050B (zh) * 2022-06-22 2024-04-19 百果园技术(新加坡)有限公司 流量分配方法、装置、设备、存储介质及程序产品

Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN101287268A (zh) * 2007-04-13 2008-10-15 中兴通讯股份有限公司 一种无线中继站连接关系更新的方法
KR102119257B1 (ko) * 2019-09-24 2020-06-26 프라이빗테크놀로지 주식회사 터널에 기반하여 단말의 네트워크 접속을 제어하기 위한 시스템 및 그에 관한 방법
CN112422430A (zh) * 2020-11-27 2021-02-26 迈普通信技术股份有限公司 QoS队列调度方法、装置、电子设备及存储介质

Family Cites Families (9)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN101765092B (zh) * 2008-12-24 2011-07-20 华为技术有限公司 一种网络切换方法、装置及系统
CN101488902A (zh) * 2009-02-25 2009-07-22 杭州华三通信技术有限公司 一种gre隧道的动态建立方法和设备
EP2494814B1 (en) * 2009-10-27 2015-12-23 Telefonaktiebolaget L M Ericsson (PUBL) Method and apparatus for exchanging data between a user equipment and a core network via a security gateway
CN101765090A (zh) * 2009-12-18 2010-06-30 华为技术有限公司 更新服务质量的方法和设备
CN105743817A (zh) * 2014-12-08 2016-07-06 中兴通讯股份有限公司 隧道带宽调整方法及装置
CN104967571B (zh) * 2015-06-08 2018-08-24 新华三技术有限公司 一种带宽调整方法及装置
CN108965163A (zh) * 2017-05-18 2018-12-07 中兴通讯股份有限公司 带宽调整方法及装置、存储介质和处理器
CN112235298B (zh) * 2020-10-14 2022-03-01 国网电子商务有限公司 一种数据安全分级动态访问控制方法、装置及电子设备
CN113572738B (zh) * 2021-06-29 2023-04-07 中孚安全技术有限公司 一种零信任网络架构及构建方法

Patent Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN101287268A (zh) * 2007-04-13 2008-10-15 中兴通讯股份有限公司 一种无线中继站连接关系更新的方法
KR102119257B1 (ko) * 2019-09-24 2020-06-26 프라이빗테크놀로지 주식회사 터널에 기반하여 단말의 네트워크 접속을 제어하기 위한 시스템 및 그에 관한 방법
CN112422430A (zh) * 2020-11-27 2021-02-26 迈普通信技术股份有限公司 QoS队列调度方法、装置、电子设备及存储介质

Non-Patent Citations (2)

* Cited by examiner, † Cited by third party
Title
仇静 ; 李娜.基于零信任SDP的高校网络安全防护的研究.《电子技术与软件工程》.2021, *
基于零信任架构的5G核心网安全改进研究;刘建华;《邮电设计技术》;20200915;全文 *

Also Published As

Publication number Publication date
CN113905109A (zh) 2022-01-07

Similar Documents

Publication Publication Date Title
CN113905109B (zh) 零信任网络数据传输方法、装置、设备及计算机存储介质
US8407771B1 (en) Method and system for providing persistence in a secure network access
US20060262783A1 (en) Approach for implementing IPsec in Performance Enhancing Proxy (PEP) environments
US11595305B2 (en) Device information method and apparatus for directing link-layer communication
EP3161653B1 (en) Dynamic disabling of multi-step transport layer handshake spoofing in performance enhancing proxies (peps) in broadband networks
EP2609721A1 (en) Methods and arrangements for secure communication over an ip network
WO2023151264A1 (zh) 负载均衡方法、装置、节点及存储介质
CN110417632B (zh) 一种网络通信方法、系统及服务器
US11528326B2 (en) Method of activating processes applied to a data session
US7564848B2 (en) Method for the establishing of connections in a communication system
CN110995829B (zh) 实例调用方法、装置及计算机存储介质
US20220182287A1 (en) User information method and apparatus for directing link-layer communication
US8509235B2 (en) Layer-2 packet return in proxy-router communication protocol environments
EP3996351A1 (en) Managing network services using multipath protocols
CN113114643B (zh) 一种运维审计系统的运维接入方法及系统
CN115801298A (zh) 文件传输的方法、系统、设备和存储介质
CN114125080A (zh) 一种报文链终端协议栈构建方法和解析方法、装置及终端
CN116938598B (zh) 信息发送方法、装置、电子设备和计算机可读介质
EP3965401A1 (en) Group routing policy for directing link-layer communication
Sims et al. Handling a device changing from 3G to Wi-Fi without breaking established connections
US20170005985A1 (en) Scalable access to firewall-protected resources
CN117938801A (zh) 一种资源访问方法、装置、电子设备及介质
CN107196984A (zh) 一种元数据的共享方法、元数据源设备及网络中间设备
CN116647598A (zh) 一种跨网数据交换方法、装置、系统、服务器及存储介质
CN116668437A (zh) 服务提供方法、装置、电子设备和存储介质

Legal Events

Date Code Title Description
PB01 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination
GR01 Patent grant
GR01 Patent grant
CP01 Change in the name or title of a patent holder
CP01 Change in the name or title of a patent holder

Address after: 518000 East, 3rd floor, incubation building, China Academy of science and technology, 009 Gaoxin South 1st Road, Nanshan District, Shenzhen City, Guangdong Province

Patentee after: Shenzhen Zhuyun Technology Co.,Ltd.

Address before: 518000 East, 3rd floor, incubation building, China Academy of science and technology, 009 Gaoxin South 1st Road, Nanshan District, Shenzhen City, Guangdong Province

Patentee before: SHENZHEN BAMBOOCLOUD TECHNOLOGY CO.,LTD.

CP02 Change in the address of a patent holder
CP02 Change in the address of a patent holder

Address after: 518000 4001, Block D, Building 1, Chuangzhi Yuncheng Lot 1, Liuxian Avenue, Xili Community, Xili Street, Nanshan District, Shenzhen, Guangdong

Patentee after: Shenzhen Zhuyun Technology Co.,Ltd.

Address before: 518000 East, 3rd floor, incubation building, China Academy of science and technology, 009 Gaoxin South 1st Road, Nanshan District, Shenzhen City, Guangdong Province

Patentee before: Shenzhen Zhuyun Technology Co.,Ltd.