CN114157475A - 一种设备接入方法、装置,认证设备及接入设备 - Google Patents

一种设备接入方法、装置,认证设备及接入设备 Download PDF

Info

Publication number
CN114157475A
CN114157475A CN202111446543.2A CN202111446543A CN114157475A CN 114157475 A CN114157475 A CN 114157475A CN 202111446543 A CN202111446543 A CN 202111446543A CN 114157475 A CN114157475 A CN 114157475A
Authority
CN
China
Prior art keywords
authentication
access
level
equipment
message
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Granted
Application number
CN202111446543.2A
Other languages
English (en)
Other versions
CN114157475B (zh
Inventor
陈可
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Maipu Communication Technology Co Ltd
Original Assignee
Maipu Communication Technology Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Maipu Communication Technology Co Ltd filed Critical Maipu Communication Technology Co Ltd
Priority to CN202111446543.2A priority Critical patent/CN114157475B/zh
Publication of CN114157475A publication Critical patent/CN114157475A/zh
Application granted granted Critical
Publication of CN114157475B publication Critical patent/CN114157475B/zh
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/08Network architectures or network communication protocols for network security for authentication of entities
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/10Network architectures or network communication protocols for network security for controlling access to devices or network resources
    • H04L63/101Access control lists [ACL]
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/10Network architectures or network communication protocols for network security for controlling access to devices or network resources
    • H04L63/105Multiple levels of security
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L69/00Network arrangements, protocols or services independent of the application payload and not provided for in the other groups of this subclass
    • H04L69/22Parsing or analysis of headers
    • YGENERAL TAGGING OF NEW TECHNOLOGICAL DEVELOPMENTS; GENERAL TAGGING OF CROSS-SECTIONAL TECHNOLOGIES SPANNING OVER SEVERAL SECTIONS OF THE IPC; TECHNICAL SUBJECTS COVERED BY FORMER USPC CROSS-REFERENCE ART COLLECTIONS [XRACs] AND DIGESTS
    • Y02TECHNOLOGIES OR APPLICATIONS FOR MITIGATION OR ADAPTATION AGAINST CLIMATE CHANGE
    • Y02DCLIMATE CHANGE MITIGATION TECHNOLOGIES IN INFORMATION AND COMMUNICATION TECHNOLOGIES [ICT], I.E. INFORMATION AND COMMUNICATION TECHNOLOGIES AIMING AT THE REDUCTION OF THEIR OWN ENERGY USE
    • Y02D30/00Reducing energy consumption in communication networks

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Computer Hardware Design (AREA)
  • Computing Systems (AREA)
  • General Engineering & Computer Science (AREA)
  • Mobile Radio Communication Systems (AREA)
  • Small-Scale Networks (AREA)

Abstract

本申请提供一种设备接入方法、装置,认证设备及接入设备。该方法包括:接收接入设备发送的链路层发现协议LLDP报文;解析LLDP报文,获取LLDP报文的预设字段中的认证等级;在LLDP报文中提取与认证等级对应的认证数据,并将认证数据发送至认证服务器进行认证;在确定认证服务器认证成功后,向接入设备发送认证成功通知报文,以及基于与认证数据对应访问控制列表对接入设备发送的流量报文进行接入管理。通过该方式,一来可以使得使得接入设备灵活的调整接入的方案,如配置不同的认证等级和认证数据,以实现升级、降级等动态接入核心网络的访问需求。二来,也对接入设备访问资源进行了清晰划分,进而提高网络对网络更加安全的接入需要。

Description

一种设备接入方法、装置,认证设备及接入设备
技术领域
本申请涉及网络通信领域,具体而言,涉及一种设备接入方法、装置,认证设备及接入设备。
背景技术
随着信息化的逐步深入,企业的信息系统也更加复杂化,无论是网络结构、应用系统规模、还是覆盖地域、终端类型与规模都发生了迅猛增长。对于如何有效保障各种网络接入方式,达到各种网络接入全程的安全可信,传统的安全防护思路和技术面临着许多新的问题。
目前接入设备接入核心网络的方式仅采用802.1X(一种访问控制和认证协议)认证方式。接入设备一旦认证成功即可访问核心网络中的所有资源。可见,该方式欠缺灵活性及安全性,不能满足当前安全网路通信领域对网络对网络接入的需求。
发明内容
本申请实施例的目的在于提供一种设备接入方法、装置,认证设备及接入设备,以提供一种可灵活调整、安全边界清晰且安全性更高的设备接入方案。
本发明是这样实现的:
第一方面,本申请实施例提供一种设备接入方法,应用于认证设备,包括:接收接入设备发送的链路层发现协议LLDP报文;解析所述LLDP报文,获取所述LLDP报文的预设字段中的认证等级;在所述LLDP报文中提取与所述认证等级对应的认证数据,并将所述认证数据发送至认证服务器进行认证;在确定所述认证服务器认证成功后,向所述接入设备发送认证成功通知报文,以及基于与所述认证数据对应的访问控制列表对所述接入设备发送的流量报文进行接入管理。
在本申请实施例中,接入设备所发送的LLDP报文中的预设字段会配置认证等级,且LLDP报文中会携带与认证等级对应的认证数据,使得认证设备在得到认证数据后,将该认证数据发送至认证服务器进行认证,在认证成功后,认证设备基于与认证数据对应的访问控制列表对接入设备后续发送的流量报文进行接入管理。通过该方式,一来可以使得使得接入设备灵活的调整接入的方案,如配置不同的认证等级和认证数据,以实现升级、降级等动态接入核心网络的访问需求。二来,也对接入设备访问资源进行了清晰划分,进而提高网络对网络更加安全的接入需要,如不同的认证数据所对应的访问控制列表中的访问资源不同,进而避免当接入设备一旦认证成功即可访问核心网络中的所有资源的情况的出现。
结合上述第一方面提供的技术方案,在一些可能的实现方式中,当所述认证等级为第一等级时,所述在所述LLDP报文中提取与所述认证等级对应的认证数据,包括:在所述LLDP报文中提取所述接入设备的MAC地址;其中,所述接入设备的MAC地址为所述认证数据。
本申请实施例提供一种链接认证方式,即当认证等级为第一等级时,则表征接入设备进行链接认证,此时提取接入设备的MAC地址对接入设备进行认证,由于MAC地址可以唯一标识一台接入设备,因此,通过该方式能够确保接入设备的可信度,提高认证的可靠性。
结合上述第一方面提供的技术方案,在一些可能的实现方式中,在所述接收接入设备发送的链路层发现协议LLDP报文之前,所述方法还包括:接收所述接入设备发送的流量报文或所述预设字段中未携带所述认证等级的LLDP报文;向所述接入设备发送回应报文;其中,所述回应报文表征所述接入设备需要进行接入认证。
在本申请实施例中,当接入设备在未进行认证或未发送正确的认证报文时,认证设备会向其发送回应报文,以便通知接入设备需要进行认证。
结合上述第一方面提供的技术方案,在一些可能的实现方式中,当所述认证等级为第二等级时,所述在所述LLDP报文中提取与所述认证等级对应的认证数据,包括:在所述LLDP报文中提取所述接入设备的摘要信息;其中,所述摘要信息为所述认证数据;所述摘要信息通过预设算法对所述接入设备的硬件设备信息进行处理生成。
本申请实施例提供一种设备认证方式,即当认证等级为第二等级时,则表征接入设备进行设备认证,此时提取接入设备的摘要信息(对应接入设备的硬件设备信息)对接入设备进行认证,由于硬件设备的数量、参数预先在配置时所确定,因此破解难度大,进而保障接入设备的可信度,并且此处对硬件设备信息进行处理,以得到摘要信息。一来,可以减小过长的硬件设备信息的管理难度,二来,通过一次数据的处理,也可以进一步地保障接入设备的可信度。
结合上述第一方面提供的技术方案,在一些可能的实现方式中,当所述认证等级为第三等级时,所述在所述LLDP报文中提取与所述认证等级对应的认证数据,包括:在所述LLDP报文中提取所述接入设备配置的账号名称及账号密码;其中,所述接入设备配置的账号名称及账号密码为所述认证数据。
本申请实施例提供一种账号认证方式,即当认证等级为第三等级时,则表征接入设备进入账号认证,此时提取接入设备的账号名称和账号密码对接入设备进行认证。通过不同的账号名称和账号密码可以作对接入设备的访问资源的动态调整,因此,通过账号认证可以针对接入设备不同的账号名称和账号密码适配不同的访问权限,以进一步地实现安全资源的访问控制。
结合上述第一方面提供的技术方案,在一些可能的实现方式中,在确定所述认证服务器认证失败后,所述方法还包括:基于预设的认证策略,确定所述接入设备的处理方式;其中,当预设的认证策略为丢弃策略时,将所述接入设备发送流量报文丢弃;当预设的认证策略为保持策略时,采用所述接入设备前一次认证时对应的访问控制列表对所述接入设备发送的流量报文进行接入管理。
在本申请实施例中,通过不同的认证策略,进而提高不同类型的权限变化方式,以满足网络对网络不同权限变化场景的要求。
结合上述第一方面提供的技术方案,在一些可能的实现方式中,在确定所述认证服务器认证成功后,所述方法还包括:记录所述接入设备的认证轨迹。
在本申请实施例中,通过记录接入设备的认证轨迹,以实现权限变化的可追溯,进而从时间、空间、历史等多个维度对威胁进行分析查找和定位,为快速发现安全威胁提供强有力的手段。
第二方面,本申请实施例提供一种设备接入方法,应用于接入设备,包括:向认证设备发送LLDP报文;其中,所述LLDP报文的预设字段中的携带认证等级,所述LLDP报文中还包括与所述认证等级对应的认证数据;接收所述认证设备发送的认证成功通知报文。
第三方面,本申请实施例提供一种设备接入装置,应用于认证设备,包括:接收模块,用于接收接入设备发送的链路层发现协议LLDP报文;解析模块,用于解析所述LLDP报文,获取所述LLDP报文的预设字段中的认证等级;发送模块,用于在所述LLDP报文中提取与所述认证等级对应的认证数据,并将所述认证数据发送至认证服务器进行认证;管理模块,用于在确定所述认证服务器认证成功后,向所述接入设备发送认证成功通知报文,以及基于与所述认证数据对应访问控制列表对所述接入设备发送的流量报文进行接入管理。
第四方面,本申请实施例提供一种设备接入装置,应用于接入设备,包括:发送模块,用于向认证设备发送LLDP报文;其中,所述LLDP报文的预设字段中的携带认证等级,所述LLDP报文中还包括与所述认证等级对应的认证数据;接收模块,用于接收所述认证设备发送的认证成功通知报文。
第五方面,本申请实施例提供一种认证设备,包括:处理器和存储器,所述处理器和所述存储器连接;所述存储器用于存储程序;所述处理器用于调用存储在所述存储器中的程序,执行如上述第一方面实施例和/或结合上述第一方面实施例的一些可能的实现方式提供的方法。
第六方面,本申请实施例提供一种接入设备,包括:处理器和存储器,所述处理器和所述存储器连接;所述存储器用于存储程序;所述处理器用于调用存储在所述存储器中的程序,执行如上述第二方面实施例提供的方法。
第七方面,本申请实施例提供一种计算机可读存储介质,其上存储有计算机程序,所述计算机程序在被处理器运行时执行如上述第一方面实施例和/或结合上述第一方面实施例的一些可能的实现方式提供的方法。
附图说明
为了更清楚地说明本申请实施例的技术方案,下面将对本申请实施例中所需要使用的附图作简单地介绍,应当理解,以下附图仅示出了本申请的某些实施例,因此不应被看作是对范围的限定,对于本领域普通技术人员来讲,在不付出创造性劳动的前提下,还可以根据这些附图获得其他相关的附图。
图1为本申请实施例提供的一种网络系统的结构框图。
图2为本申请实施例提供的一种认证设备的结构框图。
图3为本申请实施例提供的一种设备接入方法的流程图。
图4为本申请实施例提供的另一种设备接入方法的流程图。
图5为本申请实施例提供的又一种设备接入方法的流程图。
图标:10-网络系统;100-认证设备;110-处理器;120-存储器;200-接入设备;300-认证服务器。
具体实施方式
下面将结合本申请实施例中的附图,对本申请实施例中的技术方案进行描述。
首先对现有技术提供的接入设备接入核心网络的方法进行说明。该方法包括:
1.在接入设备上使能可信设备接入功能,并在接入设备和认证服务器上配置设备接入需要的身份凭证及相关参数。
2.在认证设备上使能802.1X设备认证功能,与接入设备相连的端口成为受控端口等待接入设备的接入。
3.接入设备在接入认证设备后会自动发起802.1X认证,通过802.1X认证后,认证设备打开受控端口,接入设备成功接入网络。
4.接入设备按认证设备设置的保活周期定期向认证设备进行保活认证。
发明人在研究中发现通过上述方式,接入设备一旦认证成功即可访问核心网络中的所有资源,且该方式仅通过一次认证即可提供所有访问资源,未对分类之后的资源进行不同访问权限的安全控制,存在安全隐患。也即,上述该方式欠缺灵活性及安全性,不能满足当前安全网路通信领域对网络对网络接入的需求。鉴于上述问题,本申请提供以下实施例以解决上述问题。
请参阅图1,本申请实施例提供一种网络系统10,其包括认证设备100、接入设备200及认证服务器300。
其中,认证设备100与认证服务器300作为核心网络中的认证组件用于对接入设备200进行认证。当接入设备200认证通过后,接入设备200所对应的接入网络即可进入核心网络,也即,当接入设备200认证通过后,即可实现网络对网络的接入。
可以理解的是,认证设备100与认证服务器300可以对多个接入设备200进行认证,进而在多个接入设备200认证通过后,该网络系统10包括多个接入设备200。
上述的认证设备100及接入设备200可以是但不限于交换机、路由器、网关、防火墙。认证服务器300可以是但不限于网络服务器、云服务器或由多个子服务器构成的服务器集成等。当然,上述列举的设备仅用于便于理解本申请实施例,其不应作为对本实施例的限定。
请参阅图2,在结构上,认证设备100可以包括处理器110和存储器120。
处理器110与存储器120直接或间接地电性连接,以实现数据的传输或交互,例如,这些元件相互之间可通过一条或多条通讯总线或信号线实现电性连接。设备接入装置包括至少一个可以软件或固件(Firmware)的形式存储在存储器120中或固化在认证设备100的操作系统(Operating System,OS)中的软件模块。处理器110用于执行存储器120中存储的可执行模块,例如,设备接入装置所包括的软件功能模块及计算机程序等,以实现设备接入方法。处理器110可以在接收到执行指令后,执行计算机程序。
其中,处理器110可以是一种集成电路芯片,具有信号处理能力。处理器110也可以是通用处理器,例如,可以是中央处理器(Central Processing Unit,CPU)、数字信号处理器(Digital Signal Processor,DSP)、专用集成电路(Application Specific IntegratedCircuit,ASIC)、分立门或晶体管逻辑器件、分立硬件组件,可以实现或者执行本申请实施例中的公开的各方法、步骤及逻辑框图。此外,通用处理器可以是微处理器或者任何常规处理器等。
存储器120可以是,但不限于,随机存取存储器(Random Access Memory,RAM)、只读存储器(Read Only Memory,ROM)、可编程只读存储器(Programmable Read-OnlyMemory,PROM)、可擦可编程序只读存储器(Erasable Programmable Read-Only Memory,EPROM),以及电可擦编程只读存储器(Electric Erasable Programmable Read-OnlyMemory,EEPROM)。存储器120用于存储程序,处理器110在接收到执行指令后,执行该程序。
需要说明的是,图2所示的结构仅为示意,本申请实施例提供的认证设备100还可以具有比图2更少或更多的组件,或是具有与图2所示不同的配置。此外,图2所示的各组件可以通过软件、硬件或其组合实现。
此外,接入设备200和认证服务器300的具体结构也可以参考图2所示出的结构,为了避免累赘,此处不作赘述。
请参阅图3,图3为本申请实施例提供的设备接入方法的步骤流程图,该方法应用于图1所示的网络系统10中。需要说明的是,本申请实施例提供的设备接入方法不以图3及以下所示的顺序为限制,该方法包括:步骤S101-步骤S107。
步骤S101:接入设备向认证设备发送LLDP(Link Layer Discovery Protocol,链路层发现协议)报文。
本申请实施例中,接入设备通过LLDP报文以实现认证。下面对LLDP报文进行说明。
LLDP报文的格式如下:
Figure BDA0003384983090000081
其中,LLDPDU(Link Layer Discovery Protocol Data Unit,链路层发现协议数据单元)是LLDP报文的有效负载,用于承载需要发送的消息。由于上述LLDP报文为本领域所熟知,因此此处不对该报文中其他字段信息进行说明。
LLDPDU的格式如下:
Figure BDA0003384983090000091
需要说明的是,TLV是组成LLDPDU的单元,每个TLV(Type-Length-Value,类型长度值)都代表一个信息,每个TLV中包括TLV type(TLV类型)、TLV infomation string length(指TLV信息字符串长度)及TLV information string(TLV信息串)。由于上述LLDPDU格式为本领域所熟知,因此此处不对该格式中的每个TLV进行说明。
TLV的格式如下:
Figure BDA0003384983090000092
在现有的LLDPDU的格式中,TLV type为9~126的字段为保留字段,因此,本申请实施例对保留字段进行配置。比如将TLV type100作为一个预设字段进行配置。当然,其他实施例中,可以是采用TLV type9~126的字段中的任一字段作为预设字段。
作为一种实施方式,在TLV type100的TLV information string中填充认证等级和与该认证等级所对应的认证数据。
作为又一种实施方式,在TLV type100的TLV information string中仅填充认证等级,而认证数据可以填充在其他字段。
一实施例中,认证等级可以包括第一等级、第二等级和第三等级。
其中,第一等级对应链接认证(Link-authentication),第二等级对应设备认证(Device-authentication),第三等级对应账号认证(Account认证)。
需要说明的是,在链接认证中,网络与网络对接时,每一台可以接入的设备都是一条可以接入的链接,采用每个设备的MAC地址来对该设备进行唯一标识。因此,链接认证所对应的认证数据为MAC地址。在确定出MAC地址后,可以将其填充至预设字段中,如TLVtype100。当然,由于MAC地址本身会填充在LLDP报文中,因此,在预设字段中也可以不填充MAC地址,或MAC地址也可以填充在TLV type9~126中的其他字段,本申请不作限定。
设备认证是一种设备认证方式,在认证服务器的配置时,可以协商可以接入的硬件设备信息,硬件设备信息可以是但不限于CPU的型号、版本编号,交换芯片的型号、端口数量、版本,某个功能模块的版本、型号。由于硬件设备的数量、参数预先在配置时所确定,因此破解难度大,进而可以保障接入设备的可信度。在设备认证下,认证数据为硬件设备信息。
在一种实施方式下,可以对硬件设备信息做进一步地处理,如采用预设算法对硬件设备信息进行处理,以生成摘要信息。其中,摘要信息即为认证数据。通过对硬件设备信息进行处理,以得到摘要信息。一来,可以减小过长的硬件设备信息的管理难度,二来,通过一次数据的处理,也可以进一步地保障接入设备的可信度。
上述的预设算法可以是但不限于关键字提取算法、哈希算法。
账号认证是一种账号认证方式,其中,接入设备的账号名称和账号密码可以由核心网络的管理人员(部门)下发的。
在上述基础上,认证等级的具体划分可以参考表一:
表一
Figure BDA0003384983090000101
Figure BDA0003384983090000111
表一中,Authentication Type表示认证等级,Type basis表示认证等级对应的认证方式。其中,认证等级为0表示未进行认证(No-authentication),认证等级为1对应第一等级,表示进行链接认证。认证等级为2对应第二等级,表示进行设备认证。认证等级3~253对应第三等级,表示账号认证。认证等级254表示keep-authentication(保持认证);认证等级255表示Error(认证错误)。
需要说明的是,认证等级3~253中相邻的两个等级作为一个账号进行认证,如认证等级3表示第一个账号(Account1)的账号名称(usename),认证等级4表示第一个账号(Account1)的账号密码(password)。如认证等级5表示第二个账号(Account2)的账号名称(usename),认证等级6表示第二个账号(Account2)的账号密码(password)。上述账号认证可以提供125个不同的安全账号进行认证。
在其他实施例中,第一等级、第二等级、第三等级还可以对应其他不同的数值,本申请不作限定。
上述三种认证方式在后续实施例中均由详细说明,此处不作过多阐述。
此外,接入设备在进行认证时,可以根据认证等级的顺序依次进行认证,如接入设备先进行链接认证,此时,接入设备发送的LLDP报文中的预设字段填充第一等级以及在LLDP报文中填充该接入设备的MAC地址。在链接认证认证通过后,接入设备再进行设备认证,此时接入设备发送的LLDP报文中的预设字段填充第二等级以及在LLDP报文中填充该接入设备的硬件设备信息或摘要信息。在设备认证认证通过后,若接入设备配置有账号名称和账号密码,则接入设备可再进行账号认证,此时接入设备发送的LLDP报文中的预设字段填充第三等级及该账号名称和账号密码。需要说明的是,若第一次进行账号认证,则预设字段填充的第三等级为认证等级3和认证等级4。以后的每次账号认证,预设字段填充的第三等级依次增加,如第二进行账号认证,则预设字段填充的第三等级为认证等级5和认证等级6。
步骤S102:认证设备解析LLDP报文,获取LLDP报文的预设字段中的认证等级。
需要说明的是,核心网络的认证设备开启可信认证时,端口处于受控状态,此时不向外发送任何报文,仅需要等待接入设备的接入,并对接入设备进行安全可信认证,此处规定不在该端口上主动向外发送LLDP报文。
认证设备在获取到接入设备发送的LLDP报文后,首先对该LLDP报文进行解析,以获取预设字段中的认证等级。
其中,认证等级则包括上述的第一等级、第二等级及第三等级。
假设接入设备进行链接认证,则认证设备解析出该LLDP报文的预设字段中携带的认证等级为Authentication Type=1(对应第一等级)。
假设接入设备进行设备认证,则认证设备解析出该LLDP报文的预设字段中携带的认证等级为Authentication Type=2(对应第二等级)。
假设接入设备进行账号认证,则认证设备解析出该LLDP报文的预设字段中携带的认证等级可以为Authentication Type=3和Authentication Type=4(对应第三等级)。
步骤S103:认证设备在LLDP报文中提取与认证等级对应的认证数据。
当认证设备获取到LLDP报文的预设字段中的认证等级后,在LLDP报文中提取与认证等级对应的认证数据。
若认证设备提取出的认证等级为第一等级,则认证设备在LLDP报文中提取接入设备的MAC地址。
可见,本申请实施例提供一种链接认证方式,即当认证等级为第一等级时,则表征接入设备进行链接认证,此时提取接入设备的MAC地址对接入设备进行认证,由于MAC地址可以唯一标识一台接入设备,因此,通过该方式能够确保接入设备的可信度,提高认证的可靠性。
若认证设备提取出的认证等级为第二等级,则认证设备在LLDP报文中提取接入设备的摘要信息或接入设备的硬件设备信息。
可见,本申请实施例提供一种设备认证方式,即当认证等级为第二等级时,则表征接入设备进行设备认证,此时提取接入设备的摘要信息(对应接入设备的硬件设备信息)或接入设备的硬件设备信息对接入设备进行认证,由于硬件设备的数量、参数预先在配置时所确定,因此破解难度大,进而保障接入设备的可信度,并且此处对硬件设备信息进行处理,以得到摘要信息。一来,可以减小过长的硬件设备信息的管理难度,二来,通过一次数据的处理,也可以进一步地保障接入设备的可信度。
若认证设备提取出的认证等级为第三等级,则认证设备在LLDP报文中提取接入设备配置的账号名称及账号密码。
可见,本申请实施例提供一种账号认证方式,即当认证等级为第三等级时,则表征接入设备进入账号认证,此时提取接入设备的账号名称和账号密码对接入设备进行认证。通过不同的账号名称和账号密码可以作对接入设备的访问资源的动态调整,因此,通过账号认证可以针对接入设备不同的账号名称和账号密码适配不同的访问权限,以进一步地实现安全资源的访问控制。
需要说明的是,接入设备在配置LLDP报文可以将认证数据也填充至预设字段,进而使得认证设备在解析该LLDP报文时,可以直接从预设字段中直接提取认证等级以及认证数据。当然,认证数据也可以配置在其他字段,本申请不作限定。
步骤S104:认证设备将认证数据发送至认证服务器进行认证。
然后认证设备将认证数据发送至认证服务器进行认证。
一实施例中,认证设备可以通过AAA(Authentication、Authorization、Accounting,验证、授权、记账)服务向认证服务器发送认证数据进行认证。
需要说明的是,由于认证服务器在配置数据时,以用户名和密码的方式进行配置,因此,认证设备在发送认证数据时,将认证数据配置成用户名和密码的形式进行发送。
若认证数据为MAC地址,则将该MAC地址既作为用户名,又作为密码发送至认证服务器。
若认证数据为摘要信息,则将该摘要信息既作为用户名,又作为密码发送至认证服务器。
若认证数据为账号名称及账号密码,则将账号名称作为用户名,将账号密码作为密码发送至认证服务器。
步骤S105:认证服务器对认证数据进行认证,在认证通过后,向认证设备发送认证成功报文。
认证服务器在接收到认证数据后,即可将认证数据与自身预先配置的数据进行比对。
需要说明的是,认证服务器预先配置的数据包括用户名、密码及各自对应的权限信息(如访问控制列表(Access Control Lists,ACL))。
示例性的,认证服务器会预先配置可以信任的MAC地址、摘要信息、账号名称及账号密码。其中,可以信任的MAC地址既作为用户名,又作为密码。可以信任的摘要信息既作为用户名,又作为密码。
当认证服务器预先配置的数据中包括认证数据,则认证通过。认证服务器向认证设备发送认证成功报文。其中,该认证成功报文中携带认证数据所对应的权限信息,即访问控制列表。
步骤S106:认证设备在确定服务器认证成功后,向接入设备发送认证成功通知报文。
认证设备在确定服务器认证成功后,向接入设备发送认证成功通知报文。其中认证成功通知报文中也可以是LLDP报文;此时,LLDP报文中的TLV type100填充的信息包括:认证等级Authentication Type=254,表示保持认证。此时,认证设备与接入设备建立LLDP邻居。
步骤S107:认证设备基于与认证数据对应的访问控制列表对接入设备发送的流量报文进行接入管理。
在认证设备与接入设备建立LLDP邻居后,接入设备即可向认证设备发送流量报文,此时,认证设备基于与认证数据对应访问控制列表对接入设备发送的流量报文进行接入管理。
示例性的,若接入设备通过了链接认证,则基于MAC地址所对应的访问控制列表对接入设备发送的流量报文进行管理。如接入设备发送的流量报文在访问控制列表中,则接入该流量报文,若接入设备发送的流量报文不在访问控制列表中,则不接入该流量报文。
若接入设备通过了设备认证,则基于摘要信息所对应的访问控制列表对接入设备发送的流量报文进行管理。如接入设备发送的流量报文在访问控制列表中,则接入该流量报文,若接入设备发送的流量报文不在访问控制列表中,则不接入该流量报文。
若接入设备通过了账号认证,则基于账号名称和账户密码所对应的访问控制列表对接入设备发送的流量报文进行管理。如接入设备发送的流量报文在访问控制列表中,则接入该流量报文,若接入设备发送的流量报文不在访问控制列表中,则不接入该流量报文。
需要说明的是,认证等级越高,则对应的权限等级越高,也即,认证等级越高,则可访问的资源也就越大。如第二等级对应的可访问的资源多于第一等级对应的可访问的资源,第三等级对应的可访问的资源多于第二等级对应的可访问的资源。此外,当第三等级包括认证等级3~253时,认证等级的数值越大,则对应的可访问的资源越多。
此外,认证设备可以根据认证等级来确定权限等级。如接入设备通过了链接认证,接入设备进行链接认证的认证等级为1,则认证设备确定接入设备的权限等级也为1。如接入设备通过了设备认证,接入设备进行设备认证的认证等级为2,则认证设备确定接入设备的权限等级也为2。如接入设备通过了账号认证,接入设备进行账号认证的认证等级为认证等级3和认证等级4。此时,权限等级可以将账号名称对应的认证等级3确定为权限等级,也可以将账号密码对应的认证等级4确定为权限等级,对此,本申请不作限定。
通过权限等级的划分也便于实现接入设备的升级和降级。比如,在接入设备获取到账号名称及账号密码后,可以在权限等级为2的基础上进行升级。又比如接收的账号名称及账号密码只在某一个时间范围内有效,则超过时间范围后,则需要进行降级。
综上,在本申请实施例中,接入设备所发送的LLDP报文中的预设字段会配置认证等级,且LLDP报文中会携带与认证等级对应的认证数据,使得认证设备在得到认证数据后,将该认证数据发送至认证服务器进行认证,在认证成功后,认证设备基于与认证数据对应的访问控制列表对接入设备后续发送的流量报文进行接入管理。通过该方式,一来可以使得使得接入设备灵活的调整接入的方案,如配置不同的认证等级和认证数据,以实现升级、降级等动态接入核心网络的访问需求。二来,也对接入设备访问资源进行了清晰划分,进而提高网络对网络更加安全的接入需要,如不同的认证数据所对应的访问控制列表中的访问资源不同,进而避免当接入设备一旦认证成功即可访问核心网络中的所有资源的情况的出现。
此外,若是接入设备为首次接入核心网络,则在认证前,即步骤S101之前,该方法还包括:认证设备接收接入设备发送的流量报文或预设字段中未携带认证等级的LLDP报文;然后向接入设备发送回应报文;其中,回应报文表征接入设备需要进行接入认证。
其中,回应报文也为LLDP报文,此时LLDP报文中的TLV type100填充的信息包括:认证等级Authentication Type=0,表示未进行认证。相应的,此时认证设备确定接入设备的权限等级为0。在认证通过之前,任何从接入设备进入核心网络的流量报文都需要丢弃。
可见,在本申请实施例中,当接入设备在未进行认证或未发送正确的认证报文时,认证设备会向其发送回应报文,以便通知接入设备需要进行认证。
此外,需要说明的是,当认证设备确定认证服务器认证失败后(即当认证服务器预先配置的数据中不包括认证数据),该方法还包括:基于预设的认证策略,确定接入设备的处理方式。其中,当预设的认证策略为丢弃策略时,将接入设备发送流量报文丢弃;当预设的认证策略为保持策略时,采用接入设备前一次认证时对应的访问控制列表对接入设备发送的流量报文进行接入管理。
示例性的,接入设备在链接认证通过后,再进行设备认证。若接入设备设备认证失败,则认证设备可以基于预设的认证策略来确定接入设备的处理方式。
当预设的认证策略为丢弃策略时,认证设备向接入设备发送认证失败通知报文,其中认证失败通知报文中也可以是LLDP报文;此时,LLDP报文中的TLV type100填充的信息包括:认证等级Authentication Type=255,表示所有流量丢弃。之后认证设备接收到接入设备发送的所有流量报文均丢弃。
当预设的认证策略为保持策略时,则此时认证设备调整接入设备的权限等级。按前一次认证通过时的权限等级对接入设备发送的流量报文进行接入管理。如在接入设备设备认证失败后,则按照链接认证时所对应的访问控制列表对接入设备发送的流量报文进行接入管理。
可见,在本申请实施例中,通过不同的认证策略,进而提高不同类型的权限变化方式,以满足网络对网络不同权限变化场景的要求。
此外,认证设备还用于记录接入设备的认证轨迹。认证轨迹可以包括接入设备的权限等级(authentication level)变化,认证轨迹中也可以包括接入设备的MAC地址。
示例性的,一种认证轨迹为:
authentication level=1;
authentication level=2。
上述认证轨迹表示接入设备依次进行了链接认证和设备认证,且链接认证和设备认证均通过。
通过记录接入设备的认证轨迹,以实现权限变化的可追溯,进而从时间、空间、历史等多个维度对威胁进行分析查找和定位,为快速发现安全威胁提供强有力的手段。
请参阅图4,基于同一发明构思,本申请实施例还提供一种设备接入方法,该方法应用于认证设备,需要说明的是,本申请实施例提供的网络访问方法不以图4及以下所示的顺序为限制,该方法包括:步骤S201~步骤S204。
步骤S201:接收接入设备发送的链路层发现协议LLDP报文。
步骤S202:解析LLDP报文,获取LLDP报文的预设字段中的认证等级。
步骤S203:在LLDP报文中提取与认证等级对应的认证数据,并将认证数据发送至认证服务器进行认证。
步骤S204:在确定认证服务器认证成功后,向接入设备发送认证成功通知报文,以及基于与认证数据对应的访问控制列表对接入设备发送的流量报文进行接入管理。
需要说明的是,由于上述步骤在前述实施例中已有说明,此处不作赘述,相同部分互相参考即可。
请参阅图5,基于同一发明构思,本申请实施例还提供一种设备接入方法,该方法应用于接入设备,需要说明的是,本申请实施例提供的网络访问方法不以图5及以下所示的顺序为限制,该方法包括:步骤S301~步骤S302。
步骤S301:向认证设备发送LLDP报文;其中,LLDP报文的预设字段中的携带认证等级,LLDP报文中还包括与认证等级对应的认证数据。
步骤S302:接收认证设备发送的认证成功通知报文。
需要说明的是,由于上述步骤在前述实施例中已有说明,此处不作赘述,相同部分互相参考即可。
基于同一发明构思,本申请实施例还提供一种设备接入装置,其应用于认证设备,包括:
接收模块,用于接收接入设备发送的链路层发现协议LLDP报文。
解析模块,用于解析所述LLDP报文,获取所述LLDP报文的预设字段中的认证等级。
发送模块,用于在所述LLDP报文中提取与所述认证等级对应的认证数据,并将所述认证数据发送至认证服务器进行认证。
管理模块,用于在确定所述认证服务器认证成功后,向所述接入设备发送认证成功通知报文,以及基于与所述认证数据对应访问控制列表对所述接入设备发送的流量报文进行接入管理。
可选地,当所述认证等级为第一等级时,该发送模块还用于在所述LLDP报文中提取所述接入设备的MAC地址;其中,所述接入设备的MAC地址为所述认证数据。
可选地,接收模块还用于在在所述接收接入设备发送的链路层发现协议LLDP报文之前,接收所述接入设备发送的流量报文或所述预设字段中未携带所述认证等级的LLDP报文,向所述接入设备发送回应报文;其中,所述回应报文表征所述接入设备需要进行接入认证。
可选地,当所述认证等级为第二等级时,该发送模块还用于在所述LLDP报文中提取所述接入设备的摘要信息;其中,所述摘要信息为所述认证数据;所述摘要信息通过预设算法对所述接入设备的硬件设备信息进行处理生成。
可选地,当所述认证等级为第三等级时,该发送模块还用于在所述LLDP报文中提取所述接入设备配置的账号名称及账号密码;其中,所述接入设备配置的账号名称及账号密码为所述认证数据。
可选地,管理模块还用于在确定所述认证服务器认证失败后,基于预设的认证策略,确定所述接入设备的处理方式;其中,当预设的认证策略为丢弃策略时,将所述接入设备发送流量报文丢弃;当预设的认证策略为保持策略时,采用所述接入设备前一次认证时对应的访问控制列表对所述接入设备发送的流量报文进行接入管理。
可选地,该装置还包括认证模块。认证模块用于在确定所述认证服务器认证成功后,记录所述接入设备的认证轨迹。
基于同一发明构思,本申请实施例还提供一种设备接入装置,其应用于接入设备,包括:
发送模块,用于向认证设备发送LLDP报文;其中,所述LLDP报文的预设字段中的携带认证等级,所述LLDP报文中还包括与所述认证等级对应的认证数据。
接收模块,用于接收所述认证设备发送的认证成功通知报文。
需要说明的是,由于所属领域的技术人员可以清楚地了解到,为描述的方便和简洁,上述描述的系统、装置和单元的具体工作过程,可以参考前述方法实施例中的对应过程,在此不再赘述。
基于同一发明构思,本申请实施例还提供一种计算机可读存储介质,其上存储有计算机程序,计算机程序在被运行时执行上述实施例中提供的方法。
该存储介质可以是计算机能够存取的任何可用介质或者是包含一个或多个可用介质集成的服务器、数据中心等数据存储设备。所述可用介质可以是磁性介质,(例如软盘、硬盘、磁带)、光介质(例如DVD)、或者半导体介质(例如固态硬盘Solid State Disk(SSD))等。
在本申请所提供的实施例中,应该理解到,所揭露装置和方法,可以通过其它的方式实现。以上所描述的装置实施例仅仅是示意性的,例如,所述单元的划分,仅仅为一种逻辑功能划分,实际实现时可以有另外的划分方式,又例如,多个单元或组件可以结合或者可以集成到另一个系统,或一些特征可以忽略,或不执行。另一点,所显示或讨论的相互之间的耦合或直接耦合或通信连接可以是通过一些通信接口,装置或单元的间接耦合或通信连接,可以是电性,机械或其它的形式。
另外,作为分离部件说明的单元可以是或者也可以不是物理上分开的,作为单元显示的部件可以是或者也可以不是物理单元,即可以位于一个地方,或者也可以分布到多个网络单元上。可以根据实际的需要选择其中的部分或者全部单元来实现本实施例方案的目的。
再者,在本申请各个实施例中的各功能模块可以集成在一起形成一个独立的部分,也可以是各个模块单独存在,也可以两个或两个以上模块集成形成一个独立的部分。
在本文中,诸如第一和第二等之类的关系术语仅仅用来将一个实体或者操作与另一个实体或操作区分开来,而不一定要求或者暗示这些实体或操作之间存在任何这种实际的关系或者顺序。
以上所述仅为本申请的实施例而已,并不用于限制本申请的保护范围,对于本领域的技术人员来说,本申请可以有各种更改和变化。凡在本申请的精神和原则之内,所作的任何修改、等同替换、改进等,均应包含在本申请的保护范围之内。

Claims (12)

1.一种设备接入方法,其特征在于,应用于认证设备,包括:
接收接入设备发送的链路层发现协议LLDP报文;
解析所述LLDP报文,获取所述LLDP报文的预设字段中的认证等级;
在所述LLDP报文中提取与所述认证等级对应的认证数据,并将所述认证数据发送至认证服务器进行认证;
在确定所述认证服务器认证成功后,向所述接入设备发送认证成功通知报文,以及基于与所述认证数据对应的访问控制列表对所述接入设备发送的流量报文进行接入管理。
2.根据权利要求1所述的方法,其特征在于,当所述认证等级为第一等级时,所述在所述LLDP报文中提取与所述认证等级对应的认证数据,包括:
在所述LLDP报文中提取所述接入设备的MAC地址;其中,所述接入设备的MAC地址为所述认证数据。
3.根据权利要求2所述的方法,其特征在于,在所述接收接入设备发送的链路层发现协议LLDP报文之前,所述方法还包括:
接收所述接入设备发送的流量报文或所述预设字段中未携带所述认证等级的LLDP报文;
向所述接入设备发送回应报文;其中,所述回应报文表征所述接入设备需要进行接入认证。
4.根据权利要求1所述的方法,其特征在于,当所述认证等级为第二等级时,所述在所述LLDP报文中提取与所述认证等级对应的认证数据,包括:
在所述LLDP报文中提取所述接入设备的摘要信息;其中,所述摘要信息为所述认证数据;所述摘要信息通过预设算法对所述接入设备的硬件设备信息进行处理生成。
5.根据权利要求1所述的方法,其特征在于,当所述认证等级为第三等级时,所述在所述LLDP报文中提取与所述认证等级对应的认证数据,包括:
在所述LLDP报文中提取所述接入设备配置的账号名称及账号密码;其中,所述接入设备配置的账号名称及账号密码为所述认证数据。
6.根据权利要求1所述的方法,其特征在于,在确定所述认证服务器认证失败后,所述方法还包括:
基于预设的认证策略,确定所述接入设备的处理方式;
其中,当预设的认证策略为丢弃策略时,将所述接入设备发送流量报文丢弃;
当预设的认证策略为保持策略时,采用所述接入设备前一次认证时对应的访问控制列表对所述接入设备发送的流量报文进行接入管理。
7.根据权利要求1所述的方法,其特征在于,在确定所述认证服务器认证成功后,所述方法还包括:
记录所述接入设备的认证轨迹。
8.一种设备接入方法,其特征在于,应用于接入设备,包括:
向认证设备发送LLDP报文;其中,所述LLDP报文的预设字段中的携带认证等级,所述LLDP报文中还包括与所述认证等级对应的认证数据;
接收所述认证设备发送的认证成功通知报文。
9.一种设备接入装置,其特征在于,应用于认证设备,包括:
接收模块,用于接收接入设备发送的链路层发现协议LLDP报文;
解析模块,用于解析所述LLDP报文,获取所述LLDP报文的预设字段中的认证等级;
发送模块,用于在所述LLDP报文中提取与所述认证等级对应的认证数据,并将所述认证数据发送至认证服务器进行认证;
管理模块,用于在确定所述认证服务器认证成功后,向所述接入设备发送认证成功通知报文,以及基于与所述认证数据对应的访问控制列表对所述接入设备发送的流量报文进行接入管理。
10.一种设备接入装置,其特征在于,应用于接入设备,包括:
发送模块,用于向认证设备发送LLDP报文;其中,所述LLDP报文的预设字段中的携带认证等级,所述LLDP报文中还包括与所述认证等级对应的认证数据;
接收模块,用于接收所述认证设备发送的认证成功通知报文。
11.一种认证设备,其特征在于,包括:处理器和存储器,所述处理器和所述存储器连接;
所述存储器用于存储程序;
所述处理器用于运行存储在所述存储器中的程序,执行如权利要求1-7中任一项所述的方法。
12.一种接入设备,其特征在于,包括:处理器和存储器,所述处理器和所述存储器连接;
所述存储器用于存储程序;
所述处理器用于运行存储在所述存储器中的程序,执行如权利要求8所述的方法。
CN202111446543.2A 2021-11-30 2021-11-30 一种设备接入方法、装置,认证设备及接入设备 Active CN114157475B (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN202111446543.2A CN114157475B (zh) 2021-11-30 2021-11-30 一种设备接入方法、装置,认证设备及接入设备

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN202111446543.2A CN114157475B (zh) 2021-11-30 2021-11-30 一种设备接入方法、装置,认证设备及接入设备

Publications (2)

Publication Number Publication Date
CN114157475A true CN114157475A (zh) 2022-03-08
CN114157475B CN114157475B (zh) 2023-09-19

Family

ID=80455801

Family Applications (1)

Application Number Title Priority Date Filing Date
CN202111446543.2A Active CN114157475B (zh) 2021-11-30 2021-11-30 一种设备接入方法、装置,认证设备及接入设备

Country Status (1)

Country Link
CN (1) CN114157475B (zh)

Citations (13)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN102281281A (zh) * 2011-05-27 2011-12-14 无锡华御信息技术有限公司 一种无线网络环境下智能设备接入和权限控制方法
US20140096214A1 (en) * 2012-09-28 2014-04-03 Tiru Kumar Sheth Radius policy multiple authenticator support
US20160277929A1 (en) * 2013-10-25 2016-09-22 Hangzhou H3C Technologies Co., Ltd. Network access control
CN106936804A (zh) * 2015-12-31 2017-07-07 华为技术有限公司 一种访问控制方法以及认证设备
CN107483480A (zh) * 2017-09-11 2017-12-15 杭州迪普科技股份有限公司 一种地址的处理方法及装置
CN107623665A (zh) * 2016-07-15 2018-01-23 华为技术有限公司 一种认证方法、设备以及系统
CN108809767A (zh) * 2018-06-28 2018-11-13 新华三技术有限公司 Mac地址处理方法、设备和级联组网系统
WO2018227802A1 (zh) * 2017-06-13 2018-12-20 西安中兴新软件有限责任公司 一种权限获取方法、装置、设备和存储介质
WO2019062666A1 (zh) * 2017-09-29 2019-04-04 阿里巴巴集团控股有限公司 一种实现安全访问内部网络的系统、方法和装置
US20200045541A1 (en) * 2018-08-06 2020-02-06 Charter Communications Operating, Llc Extensible authentication protocol with mobile device identification
CN111092869A (zh) * 2019-12-10 2020-05-01 中盈优创资讯科技有限公司 终端接入办公网络安全管控方法及认证服务器
US20200220873A1 (en) * 2019-01-09 2020-07-09 Hewlett Packard Enterprise Development Lp Device category based authentication
CN113098877A (zh) * 2021-04-02 2021-07-09 博为科技有限公司 一种接入认证方法、装置、设备和介质

Patent Citations (13)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN102281281A (zh) * 2011-05-27 2011-12-14 无锡华御信息技术有限公司 一种无线网络环境下智能设备接入和权限控制方法
US20140096214A1 (en) * 2012-09-28 2014-04-03 Tiru Kumar Sheth Radius policy multiple authenticator support
US20160277929A1 (en) * 2013-10-25 2016-09-22 Hangzhou H3C Technologies Co., Ltd. Network access control
CN106936804A (zh) * 2015-12-31 2017-07-07 华为技术有限公司 一种访问控制方法以及认证设备
CN107623665A (zh) * 2016-07-15 2018-01-23 华为技术有限公司 一种认证方法、设备以及系统
WO2018227802A1 (zh) * 2017-06-13 2018-12-20 西安中兴新软件有限责任公司 一种权限获取方法、装置、设备和存储介质
CN107483480A (zh) * 2017-09-11 2017-12-15 杭州迪普科技股份有限公司 一种地址的处理方法及装置
WO2019062666A1 (zh) * 2017-09-29 2019-04-04 阿里巴巴集团控股有限公司 一种实现安全访问内部网络的系统、方法和装置
CN108809767A (zh) * 2018-06-28 2018-11-13 新华三技术有限公司 Mac地址处理方法、设备和级联组网系统
US20200045541A1 (en) * 2018-08-06 2020-02-06 Charter Communications Operating, Llc Extensible authentication protocol with mobile device identification
US20200220873A1 (en) * 2019-01-09 2020-07-09 Hewlett Packard Enterprise Development Lp Device category based authentication
CN111092869A (zh) * 2019-12-10 2020-05-01 中盈优创资讯科技有限公司 终端接入办公网络安全管控方法及认证服务器
CN113098877A (zh) * 2021-04-02 2021-07-09 博为科技有限公司 一种接入认证方法、装置、设备和介质

Non-Patent Citations (2)

* Cited by examiner, † Cited by third party
Title
BINTANG MAULANA PRASETYA PAGAR ALAM;RYCKA SEPTIASARI;AMIRUDDIN AMIRUDDIN: "Applying MAC Address-Based Access Control for Securing Admin\'s Login Page", 《2019 6TH INTERNATIONAL CONFERENCE ON ELECTRICAL ENGINEERING, COMPUTER SCIENCE AND INFORMATICS (EECSI)》, pages 292 - 296 *
张超; 孙皓; 鹿文杨; 李雄军: "基于MAC认证的终端网络准入控制系统方案", 《通信技术》, vol. 54, no. 9, pages 2208 - 2213 *

Also Published As

Publication number Publication date
CN114157475B (zh) 2023-09-19

Similar Documents

Publication Publication Date Title
US10904240B2 (en) System and method of verifying network communication paths between applications and services
EP3843329B1 (en) Device authentication based upon tunnel client network requests
US20210006599A1 (en) Device authentication based upon tunnel client network requests
US8230480B2 (en) Method and apparatus for network security based on device security status
EP1782265B1 (en) System and method for secure network connectivity
EP1782270B1 (en) Method and apparatus for automatically re-validating multiple clients of an authentication system
US8032117B2 (en) Dynamic passing of wireless configuration parameters
KR101086576B1 (ko) 보안 프로토콜의 자동 협상 시스템 및 방법
CN102047262B (zh) 用于分布式安全内容管理系统的认证
US20190268384A1 (en) Security-on-demand architecture
US20160261607A1 (en) Techniques for identity-enabled interface deployment
US20110072502A1 (en) Method and Apparatus for Identity Verification
US20180198786A1 (en) Associating layer 2 and layer 3 sessions for access control
US11792202B2 (en) TLS policy enforcement at a tunnel gateway
US20210377054A1 (en) Systems and methods for managing public key infrastructure certificates for components of a network
US20050132229A1 (en) Virtual private network based on root-trust module computing platforms
US11277404B2 (en) System and data processing method
US9548982B1 (en) Secure controlled access to authentication servers
CN113411286B (zh) 基于5g技术的访问处理方法及装置、电子设备、存储介质
US11533320B2 (en) Optimize compliance evaluation of endpoints
CN114995214A (zh) 远程访问应用的方法、系统、装置、设备及存储介质
US20190028482A1 (en) Wireless network steering
KR102345866B1 (ko) 서버시스템 및 서버시스템에서 수행되는 사용자단말에 대한 통신 보안방법
CN114157475B (zh) 一种设备接入方法、装置,认证设备及接入设备
CN114244846B (zh) 一种流量报文转发方法、装置,中间设备及存储介质

Legal Events

Date Code Title Description
PB01 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination
GR01 Patent grant
GR01 Patent grant