CN116566713A - 多层次访问控制方法、模块、介质及系统 - Google Patents

多层次访问控制方法、模块、介质及系统 Download PDF

Info

Publication number
CN116566713A
CN116566713A CN202310618849.4A CN202310618849A CN116566713A CN 116566713 A CN116566713 A CN 116566713A CN 202310618849 A CN202310618849 A CN 202310618849A CN 116566713 A CN116566713 A CN 116566713A
Authority
CN
China
Prior art keywords
terminal
authentication
access
level access
mode
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Pending
Application number
CN202310618849.4A
Other languages
English (en)
Inventor
苏俐竹
徐雷
郭新海
丁攀
刘安
蓝鑫冲
谢泽铖
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
China United Network Communications Group Co Ltd
Original Assignee
China United Network Communications Group Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by China United Network Communications Group Co Ltd filed Critical China United Network Communications Group Co Ltd
Priority to CN202310618849.4A priority Critical patent/CN116566713A/zh
Publication of CN116566713A publication Critical patent/CN116566713A/zh
Pending legal-status Critical Current

Links

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/10Network architectures or network communication protocols for network security for controlling access to devices or network resources
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/08Network architectures or network communication protocols for network security for authentication of entities
    • H04L63/0815Network architectures or network communication protocols for network security for authentication of entities providing single-sign-on or federations
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/10Network architectures or network communication protocols for network security for controlling access to devices or network resources
    • H04L63/101Access control lists [ACL]

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Hardware Design (AREA)
  • Computer Security & Cryptography (AREA)
  • Computing Systems (AREA)
  • General Engineering & Computer Science (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Storage Device Security (AREA)

Abstract

本发明提供一种多层次访问控制方法、模块、介质及系统,涉及通信技术领域,用于解决现有技术中AAA认证缺少由AAA系统调配且自主可控的访问控制策略的问题,所述方法包括:接收来自定制AAA系统的标准AAA模块的终端多层次访问认证信息;根据终端多层次访问认证信息对终端进行多层次访问模式认证,包括:终端登录方式认证和终端访问权限认证;根据多层次访问模式认证的结果,对终端进行访问授权并进入审计记录模式;控制终端根据访问授权并以审计记录模式访问数据网络。本发明可以实现由AAA系统为终端访问数据网络制定自主可控的访问控制策略,以使终端按照访问控制策略安全地接入数据网络。

Description

多层次访问控制方法、模块、介质及系统
技术领域
本发明涉及通信技术领域,尤其涉及一种多层次访问控制方法、多层次访问控制模块、标准AAA模块、计算机可读存储介质及定制AAA系统。
背景技术
目前标准的二次认证主要采用3GPP(3rd GenerationPartnership Project,第三代合作伙伴计划)标准:在用户发起PDU(Protocol Data Unit,协议数据单元)建立请求时,采用第三方DN(Data network,数据网络)-AAA(Authentication、Authorization
Accounting,验证、授权和记账)服务器对用户的PDU建立请求进行认证授权。
因此,现有技术只限于标准的AAA认证,随着企业数字化、智能化演进,对终端如何定制化安全接入企业园区,不能根据垂直行业所需进行定制开发,缺少由AAA系统调配且自主可控的访问控制策略。
发明内容
本发明所要解决的技术问题是针对现有技术的上述不足,提供一种多层次访问控制方法、多层次访问控制模块、标准AAA模块、计算机可读存储介质及定制AAA系统,以解决现有技术中AAA认证缺少由AAA系统调配且自主可控的访问控制策略的问题。
第一方面,本发明提供一种多层次访问控制方法,应用于定制认证授权记账AAA系统的多层次访问控制模块,所述方法包括:
接收来自定制AAA系统的标准AAA模块的终端多层次访问认证信息;
根据终端多层次访问认证信息对终端进行多层次访问模式认证,包括:终端登录方式认证和终端访问权限认证;
根据多层次访问模式认证的结果,对终端进行访问授权并进入审计记录模式;
控制终端根据访问授权并以审计记录模式访问数据网络。
可选地,终端登录方式认证具体为终端单点登录方式认证;
终端访问权限认证具体包括:终端标识访问权限认证、终端登录时间访问权限认证和/或终端登录地址访问权限认证。
可选地,终端多层次访问认证信息中包括可扩展认证协议响应EAP-Response数据包和终端标识;
根据终端多层次访问认证信息对终端进行多层次访问模式认证,具体包括:
获取终端所属的垂直行业;
根据EAP-Response数据包获取终端的单点登录方式,根据垂直行业定制的单点登录方式对终端的单点登录方式进行认证;
通过比对终端标识与垂直行业制定的终端白名单,对终端的访问权限进行认证。
可选地,通过比对终端标识与垂直行业制定的终端白名单,对终端的访问权限进行认证,具体包括:
根据EAP-Response数据包获取终端的登录时间和登录地址;
获取垂直行业制定的固定终端白名单、与登录时间对应的时段终端白名单和与登录地址对应的区域终端白名单;
如果终端标识在固定终端白名单、时段终端白名单和区域终端白名单中,则终端通过访问权限认证,否则终端没有通过访问权限认证。
可选地,根据多层次访问模式认证的结果,对终端进行访问授权并进入审计记录模式,具体包括:
如果终端通过多层次访问模式认证,则根据终端访问模式为终端分配授权流量范围,并对终端进入审计记录模式以审计记录终端访问数据网络信息。
可选地,根据多层次访问模式认证的结果,对终端进行访问授权并进入审计记录模式之后,所述方法还包括:
向标准AAA模块发送终端可登录认证标识,以使标准AAA模块根据终端可登录认证标识允许终端接入数据网络。
第二方面,本发明提供一种多层次访问控制方法,应用于定制认证授权记账AAA系统的标准AAA模块,所述方法包括:
向定制AAA系统的多层次访问控制模块发送终端多层次访问认证信息,以使,多层次访问控制模块根据接收到的终端多层次访问认证信息对终端进行多层次访问模式认证,包括:终端登录方式认证和终端访问权限认证,并根据多层次访问模式认证的结果,对终端进行访问授权并进入审计记录模式,且控制终端根据访问授权并以审计记录模式访问数据网络。
可选地,向多层次访问控制模块发送终端多层次访问认证信息,具体包括:
接收来自会话管理功能SMF网元的终端二次认证请求,终端二次认证请求由SMF网元根据来自终端的访问数据网络请求发送,且其中携带终端标识;
根据终端二次认证请求,向终端发送可扩展认证协议请求EAP-Request数据包;
接收来自终端的可扩展认证协议响应EAP-Response数据包,EAP-Response数据包由终端根据EAP-Request数据包发送,且其中携带终端单点登录方式、终端登录时间和终端登录地址;
向多层次访问控制模块发送包括EAP-Response数据包和终端标识的终端多层次访问认证信息。
可选地,向多层次访问控制模块发送终端多层次访问认证信息之后,所述方法还包括:
接收来自多层次访问控制模块的终端可登录认证标识,并根据终端可登录认证标识允许终端接入数据网络。
第三方面,本发明提供一种定制认证授权记账AAA系统的多层次访问控制模块,包括:
第一接收单元,用于接收来自定制AAA系统的标准AAA模块的终端多层次访问认证信息;
多层次认证单元,与第一接收单元连接,用于根据终端多层次访问认证信息对终端进行多层次访问模式认证,包括:终端登录方式认证和终端访问权限认证;
授权审计单元,与多层次认证单元连接,用于根据多层次访问模式认证的结果,对终端进行访问授权并进入审计记录模式;
控制单元,与授权审计单元连接,用于控制终端根据访问授权并以审计记录模式访问数据网络。
第四方面,本发明提供一种定制认证授权记账AAA系统的标准AAA模块,包括:
认证开启单元,用于向定制AAA系统的多层次访问控制模块发送终端多层次访问认证信息,以使,多层次访问控制模块根据接收到的终端多层次访问认证信息对终端进行多层次访问模式认证,包括:终端登录方式认证和终端访问权限认证,并根据多层次访问模式认证的结果,对终端进行访问授权并进入审计记录模式,且控制终端根据访问授权并以审计记录模式访问数据网络。
第五方面,本发明提供一种计算机可读存储介质,其上存储有计算机程序,所述计算机程序被处理器执行时,实现如上所述的多层次访问控制方法。
第六方面,本发明提供一种定制认证授权记账AAA系统,包括:
多层次访问控制模块,用于执行如上所述的多层次访问控制方法;
标准AAA模块,与多层次访问控制模块连接,用于执行如上所述的多层次访问控制方法。
本发明提供一种多层次访问控制方法、多层次访问控制模块、标准AAA模块、计算机可读存储介质及定制AAA系统,通过定制AAA系统的多层次访问控制模块接收来自定制AAA系统的标准AAA模块的终端多层次访问认证信息,根据终端多层次访问认证信息对终端进行包括终端登录方式认证和终端访问权限认证的多层次访问模式认证,并根据多层次访问模式认证的结果制定包括访问授权和审计记录模式的访问控制策略,控制终端按照访问控制策略安全地访问数据网络,从而实现由AAA系统为终端访问数据网络制定自主可控的访问控制策略,以使终端按照访问控制策略安全地接入企业园区等场景。
附图说明
图1是本发明实施例中一种多层次访问控制方法的流程图;
图2是本发明实施例中一种多层次访问控制方法的交互图;
图3是本发明实施例中另一种多层次访问控制方法的流程图;
图4是本发明实施例中再一种多层次访问控制方法的流程图;
图5是本发明实施例中一种多层次访问控制模块的结构示意图;
图6是本发明实施例中一种标准AAA模块的结构示意图。
具体实施方式
为使本领域技术人员更好地理解本发明的技术方案,下面将结合附图对本发明实施方式作进一步地详细描述。
可以理解的是,此处描述的具体实施例和附图仅仅用于解释本发明,而非对本发明的限定。
可以理解的是,在不冲突的情况下,本发明中的各实施例及实施例中的各特征可相互组合。
可以理解的是,为便于描述,本发明的附图中仅示出了与本发明相关的部分,而与本发明无关的部分未在附图中示出。
可以理解的是,本发明的实施例中所涉及的每个单元、模块可仅对应一个实体结构,也可由多个实体结构组成,或者,多个单元、模块也可集成为一个实体结构。
可以理解的是,在不冲突的情况下,本发明的流程图和框图中所标注的功能、步骤可按照不同于附图中所标注的顺序发生。
可以理解的是,本发明的流程图和框图中,示出了按照本发明各实施例的系统、装置、设备、方法的可能实现的体系架构、功能和操作。其中,流程图或框图中的每个方框可代表一个单元、模块、程序段、代码,其包含用于实现规定的功能的可执行指令。而且,框图和流程图中的每个方框或方框的组合,可用实现规定的功能的基于硬件的系统实现,也可用硬件与计算机指令的组合来实现。
可以理解的是,本发明实施例中所涉及的单元、模块可通过软件的方式实现,也可通过硬件的方式来实现,例如单元、模块可位于处理器中。
实施例1:
如图1-3所示,本发明实施例1提供一种多层次访问控制方法,可应用于如图2所示的定制认证授权记账AAA系统的多层次访问控制模块,所述方法至少包括如图1所示的步骤:
S11、接收来自定制AAA系统的标准AAA模块的终端多层次访问认证信息;
S12、根据终端多层次访问认证信息对终端进行多层次访问模式认证,包括:终端登录方式认证和终端访问权限认证;
S13、根据多层次访问模式认证的结果,对终端进行访问授权并进入审计记录模式;
S14、控制终端根据访问授权并以审计记录模式访问数据网络。
具体而言,在本实施例中,定制AAA系统在标准AAA模块的基础上,增加了多层次访问控制模块,可以实现由标准AAA模块先进行标准AAA认证,之后由多层次访问控制模块进行定制AAA认证,对于具有不同安全防护等级的终端,标准AAA模块根据终端标识将终端多层次访问认证信息转发给对应的多层次访问控制模块,以满足不同用户终端的安全需求,实现对终端接入数据业务网络的访问控制。其中,定制AAA认证是:通过定制AAA系统的多层次访问控制模块接收来自定制AAA系统的标准AAA模块的终端多层次访问认证信息,根据终端多层次访问认证信息对终端进行包括终端登录方式认证和终端访问权限认证的多层次访问模式认证,并根据多层次访问模式认证的结果制定包括访问授权和审计记录模式的访问控制策略,控制终端按照访问控制策略安全地访问数据网络,从而实现由AAA系统为终端访问数据网络制定自主可控的访问控制策略,以使终端按照访问控制策略安全地接入企业园区等场景。需要说明的是,标准AAA模块和多层次访问控制模块可以设置于同一服务器,也可以设置于不同的服务器上,可以是一个专用设备,也可以是一个多功能设备的功能模块,二者保持通信连接即可,为了实现二者之间的通信连接,需先执行图2所示的步骤1a-1d,即:1a.标准AAA模块向多层次访问控制模块发起接入请求,1b.多层次访问控制模块确认接入请求,1c.标准AAA模块向多层次访问控制模块发送认证授权请求,1d.多层次访问控制模块完成标准AAA模块的认证授权后向标准AAA模块发送认证授权信息,步骤1a-1d应该在步骤3a之前完成,但与步骤2a-2d之间没有先后顺序的限制。
可选地,终端登录方式认证具体为终端单点登录方式认证;
终端访问权限认证具体包括:终端标识访问权限认证、终端登录时间访问权限认证和/或终端登录地址访问权限认证。
具体而言,在本实施例中,多层次访问模式认证具体包括如图3所示的步骤S004终端登录方式认证、S006终端标识认证、S007终端登录时间认证、S008终端登录地址认证,其中步骤S004具体为终端单点登录方式认证。
可选地,终端多层次访问认证信息中包括可扩展认证协议响应EAP-Response数据包和终端标识;
根据终端多层次访问认证信息对终端进行多层次访问模式认证,具体包括:
获取终端所属的垂直行业;
根据EAP-Response数据包获取终端的单点登录方式,根据垂直行业定制的单点登录方式对终端的单点登录方式进行认证;
通过比对终端标识与垂直行业制定的终端白名单,对终端的访问权限进行认证。
具体而言,在本实施例中,访问控制策略可以由垂直行业按照自身所需进行定制开发,多层次认证的过程可以包括如图3所示的如下步骤:
S001、标准AAA模块接收认证请求,具体由图2中步骤2a.UE(User Equipment,用户设备/终端)向5G(5th Generation Mobile Communication Technology,第五代移动通信技术)核心网发送访问数据网络请求和2b.5G核心网的SMF(Session ManagementFunction,会话管理功能)根据访问数据网络请求向标准AAA模块发送终端二次认证请求触发,SMF在5G核心网完成对终端的主认证鉴权后,在为终端建立用户面数据通道时,将根据终端的签约信息决定是否向标准AAA模块发起二次身份认证,包括发送终端标识,终端标识具体可以是终端序列号;
S002、标准AAA模块发送认证请求,具体是标准AAA在接收到终端二次认证请求后,执行图2中步骤2c.标准AAA模块向UE发送EAP(Extensible Authentication Protocol,可扩展认证协议)-Request(请求)数据包、2c.标准AAA模块接收UE根据EAP-Request数据包返回的EAP-Response(响应)数据包、和3a.标准AAA模块根据EAP-Response数据包向多层次访问控制模块发送终端多层次认证信息,标准AAA模块根据需要进行认证的访问模式参数定义EAP-Request数据包,从而在EAP-Response数据包中携带访问模式参数,并使得多层次访问控制模块在后续根据访问模式参数进行多层次访问模式认证,访问模式参数具体包括终端的单点登录方式、登录时间和登录地址,多层次访问模式认证具体包括终端单点登录方式认证、终端标识访问权限认证、终端登录时间访问权限认证和/或终端登录地址访问权限认证;
S003、多层次访问控制模块开启认证,多层次访问控制模块可以根据终端标识确认对终端的访问模式开启多层次认证,可以在多层次访问控制模块中预置垂直行业定制的多层次访问模式认证信息,多层次访问控制模块接收到来自标准AAA模块的终端多层次访问认证信息后,将终端多层次访问认证信息与垂直行业定制的多层次访问模式认证信息进行对比获得多层次访问模式认证结果,具体包括:
S004、终端登录方式认证,多层次访问控制模块对终端进行单点登录方式认证,终端可根据不同的场景选择不同的单点登录方式,例如:同域下的单点登录,垂直行业只有一个域名,通过二级域名区分不同系统,利用二级域名写一级域名的cookie(小型文本文件),可以将cookie设置为顶域,这样二级域名可以访问到顶域的cookie;不同域下的单点登录,可以部署一个SSO(单点登录,Single Sign On)认证中心(例如开源项目CAS,其中CAS是Central Authentication Service,即中央认证服务),认证中心负责处理登录请求;多层次访问控制模块收到EAP-Response数据包获得终端的单点登录方式的信息,判断终端的单点登录方式是否符合垂直行业在对应场景定制的单点登录方式,在不同场景选择不同的单点登录方式可以减少用户在不同系统中登录耗费的时间,减少用户登录出错的可能性,实现安全的同时避免了处理和保存多套系统用户的认证信息;如果通过这一步认证,则进入终端访问权限认证,否则执行步骤S005、结束认证过程。
可选地,通过比对终端标识与垂直行业制定的终端白名单,对终端的访问权限进行认证,具体包括:
根据EAP-Response数据包获取终端的登录时间和登录地址;
获取垂直行业制定的固定终端白名单、与登录时间对应的时段终端白名单和与登录地址对应的区域终端白名单;
如果终端标识在固定终端白名单、时段终端白名单和区域终端白名单中,则终端通过访问权限认证,否则终端没有通过访问权限认证。
具体而言,在本实施例中,多层次访问控制模块可以在垂直行业定制AAA时,就已经设置好终端序列号白名单,规定时间段终端接入白名单、规定区域终端接入白名单,从而在接收到终端多层次访问认证信息后,完成这三个层次的终端访问权限认证,可以包括如图3所示的如下步骤:
S006、终端标识认证,多层次访问控制模块根据终端序列号对终端进行身份认证,因为在一些垂直行业中,需要固定的终端才可以访问网络,以加强垂直行业的安全认证,通过比对垂直行业终端序列号白名单,判断终端是否通过这一步认证,如果通过这一步认证,则进入下一步认证,否则执行步骤S005、结束认证过程;
S007、终端登录时间认证,多层次访问控制模块根据预先制定的规定时间段对终端进行身份认证,例如,某些终端可接入的时间段为上午8:00-18:00,某些终端的可接入时间为12:00-早8:00,因为根据垂直行业的工作需求,例如早晚班等,可能在特定时间段才可以访问公司网络,根据垂直行业所制定的接入时间段终端白名单判定终端是否通过这一步认证,如果通过这一步认证,则进入下一步认证,否则执行步骤S005、结束认证过程;
S008、终端登录地址认证,多层次访问控制模块根据预先制定的规定区域对终端进行身份认证,因为根据垂直行业的安全需求,一些终端只有在产业园区内部,或者总公司、子公司、分公司的内部才可以访问网络,超出区域范围则认证不成功,不能允许接入网络,如果通过这一步认证,则进入授权审计过程,否则执行步骤S005、结束认证过程。
可选地,根据多层次访问模式认证的结果,对终端进行访问授权并进入审计记录模式,具体包括:
如果终端通过多层次访问模式认证,则根据终端访问模式为终端分配授权流量范围,并对终端进入审计记录模式以审计记录终端访问数据网络信息。
具体而言,在本实施例中,多层次访问控制模块对终端通过全部多层次访问模式认证后,进入授权审计过程,可以包括如图3所示的如下步骤:
S009、多层次访问控制模块给终端授权,多层次访问控制模块对认证成功终端进行授权,以允许终端按照通过认证的访问模式访问数据网络;
S010、多层次访问控制模块分配终端流量范围,多层次访问控制模块根据终端的安全需求,为防止DDOS(Distributed Denial of Service,分布式阻断服务)攻击等目的,可预先设置不同的授权流量范围和对不同流量范围的授权规则,分配给认证成功的一个终端的流量范围是一定的;
S011、多层次访问控制模块审计记录终端访问,多层次访问控制模块会在终端访问数据网络过程中,验证终端信息并记录终端访问记录日志,对记录进行二次核查,以确保信息接入准确。
可选地,根据多层次访问模式认证的结果,对终端进行访问授权并进入审计记录模式之后,所述方法还包括:
向标准AAA模块发送终端可登录认证标识,以使标准AAA模块根据终端可登录认证标识允许终端接入数据网络。
具体而言,在本实施例中,多层次访问控制模块对终端完成多层次访问模式认证和授权审计后,终端按照授权访问数据网络,并由多层次访问控制模块进行审计记录,即如图3所示的步骤S012终端访问数据网络可以包括如图2所示的步骤3b.多层次访问控制模块向标准AAA模块发送终端可登录认证标识,3c.标准AAA模块允许终端接入数据网络,和3d.多层次访问控制模块对审计记录终端访问数据网络信息。
具体而言,在本实施例中,为保障多样终端的接入可控,防止非法终端接入专网,精准把控终端访问行为,设计了一种多层次访问控制方法,在标准AAA的基础上增加多层次访问控制模块,以负责终端接入数据业务网络的访问控制,可以根据不同的垂直行业的需求定制相应的多层次访问控制策略,针对不同垂直行业,标准AAA根据终端标识将认证信息转发给对应的多层次访问控制模块,以满足不同垂直用户的安全需求,既满足了二次认证增强功能需要,又最大限度地适应了现有产业链的发展现状,有利于二次认证多层次访问控制功能的落地推广,针对垂直行业的安全需求,更安全、便捷的控制终端接入,保证垂直行业的5G安全需求。
实施例2:
如图2-4所示,本发明实施例2提供一种多层次访问控制方法,可应用于如图2所示的定制认证授权记账AAA系统的标准AAA模块,所述方法至少包括如图4所示的步骤:
S21、向定制AAA系统的多层次访问控制模块发送终端多层次访问认证信息,以使,多层次访问控制模块根据接收到的终端多层次访问认证信息对终端进行多层次访问模式认证,包括:终端登录方式认证和终端访问权限认证,并根据多层次访问模式认证的结果,对终端进行访问授权并进入审计记录模式,且控制终端根据访问授权并以审计记录模式访问数据网络。
可选地,向多层次访问控制模块发送终端多层次访问认证信息,具体包括:
接收来自会话管理功能SMF网元的终端二次认证请求,终端二次认证请求由SMF网元根据来自终端的访问数据网络请求发送,且其中携带终端标识;
根据终端二次认证请求,向终端发送可扩展认证协议请求EAP-Request数据包;
接收来自终端的可扩展认证协议响应EAP-Response数据包,EAP-Response数据包由终端根据EAP-Request数据包发送,且其中携带终端单点登录方式、终端登录时间和终端登录地址;
向多层次访问控制模块发送包括EAP-Response数据包和终端标识的终端多层次访问认证信息。
可选地,向多层次访问控制模块发送终端多层次访问认证信息之后,所述方法还包括:
接收来自多层次访问控制模块的终端可登录认证标识,并根据终端可登录认证标识允许终端接入数据网络。
具体而言,在本实施例中,在标准AAA模块上执行的是与实施例1交互的对应方法,该方法可以结合实施例1进行理解。
实施例3:
如图5所示,本发明实施例3提供一种定制认证授权记账AAA系统的多层次访问控制模块,包括:
第一接收单元11,用于接收来自定制AAA系统的标准AAA模块的终端多层次访问认证信息;
多层次认证单元12,与第一接收单元11连接,用于根据终端多层次访问认证信息对终端进行多层次访问模式认证,包括:终端登录方式认证和终端访问权限认证;
授权审计单元13,与多层次认证单元12连接,用于根据多层次访问模式认证的结果,对终端进行访问授权并进入审计记录模式;
控制单元14,与授权审计单元13连接,用于控制终端根据访问授权并以审计记录模式访问数据网络。
可选地,终端登录方式认证具体为终端单点登录方式认证;
终端访问权限认证具体包括:终端标识访问权限认证、终端登录时间访问权限认证和/或终端登录地址访问权限认证。
可选地,终端多层次访问认证信息中包括可扩展认证协议响应EAP-Response数据包和终端标识;
多层次认证单元12,具体包括:
获取子单元,用于获取终端所属的垂直行业;
第一认证子单元,与获取子单元连接,用于根据EAP-Response数据包获取终端的单点登录方式,根据垂直行业定制的单点登录方式对终端的单点登录方式进行认证;
第二认证子单元,与获取子单元连接,用于通过比对终端标识与垂直行业制定的终端白名单,对终端的访问权限进行认证。
可选地,第二认证子单元,具体用于:
根据EAP-Response数据包获取终端的登录时间和登录地址;
获取垂直行业制定的固定终端白名单、与登录时间对应的时段终端白名单和与登录地址对应的区域终端白名单;
如果终端标识在固定终端白名单、时段终端白名单和区域终端白名单中,则终端通过访问权限认证,否则终端没有通过访问权限认证。
可选地,授权审计单元13,具体用于:
如果终端通过多层次访问模式认证,则根据终端访问模式为终端分配授权流量范围,并对终端进入审计记录模式以审计记录终端访问数据网络信息。
可选地,多层次访问控制模块还包括:
第一发送单元,用于向标准AAA模块发送终端可登录认证标识,以使标准AAA模块根据终端可登录认证标识允许终端接入数据网络。
实施例4:
如图6所示,本发明实施例4提供一种定制认证授权记账AAA系统的标准AAA模块,包括:
认证开启单元21,用于向定制AAA系统的多层次访问控制模块发送终端多层次访问认证信息,以使,多层次访问控制模块根据接收到的终端多层次访问认证信息对终端进行多层次访问模式认证,包括:终端登录方式认证和终端访问权限认证,并根据多层次访问模式认证的结果,对终端进行访问授权并进入审计记录模式,且控制终端根据访问授权并以审计记录模式访问数据网络。
可选地,认证开启单元21,具体包括:
第二接收单元,用于接收来自会话管理功能SMF网元的终端二次认证请求,终端二次认证请求由SMF网元根据来自终端的访问数据网络请求发送,且其中携带终端标识;
第二发送单元,与第二接收单元连接,用于根据终端二次认证请求,向终端发送可扩展认证协议请求EAP-Request数据包;
第二接收单元,还用于接收来自终端的可扩展认证协议响应EAP-Response数据包,EAP-Response数据包由终端根据EAP-Request数据包发送,且其中携带终端单点登录方式、终端登录时间和终端登录地址;
第二发送单元,还用于向多层次访问控制模块发送包括EAP-Response数据包和终端标识的终端多层次访问认证信息。
可选地,
第二接收单元,还用于接收来自多层次访问控制模块的终端可登录认证标识,并根据终端可登录认证标识允许终端接入数据网络。
实施例5:
本发明实施例5提供一种计算机可读存储介质,其上存储有计算机程序,所述计算机程序被处理器执行时,实现如实施例1或2所述的多层次访问控制方法。
具体而言,在本实施例中,所述计算机可读存储介质中存储的计算程序可运行于包括多层次访问控制模块的设备或包括标准AAA模块的设备,用于实现对终端接入数据网络的二次认证信息进行多层次访问模式认证,并根据多层次访问模式认证的结果制定包括访问授权和审计记录模式的访问控制策略,控制终端按照访问控制策略安全地访问数据网络。所述计算机可读存储介质包括在用于存储信息(诸如计算机可读指令、数据结构、计算机程序模块或其他数据)的任何方法或技术中实施的易失性或非易失性、可移除或不可移除的介质。计算机可读存储介质包括但不限于RAM(Random Access Memory,随机存取存储器),ROM(Read-Only Memory,只读存储器),EEPROM(Electrically ErasableProgrammable read only memory,带电可擦可编程只读存储器)、闪存或其他存储器技术、CD-ROM(Compact Disc Read-Only Memory,光盘只读存储器),数字多功能盘(DVD)或其他光盘存储、磁盒、磁带、磁盘存储或其他磁存储装置、或者可以用于存储期望的信息并且可以被计算机访问的任何其他的介质。
另外,本发明还可以提供一种电子设备,包括存储器和处理器,所述存储器中存储有计算机程序,当所述处理器运行所述存储器存储的计算机程序时,所述处理器执行如实施例1或2所述的多层次访问控制方法。
其中,存储器与处理器连接,存储器可采用闪存或只读存储器或其他存储器,处理器可采用中央处理器或单片机。
实施例6:
本发明实施例6提供一种定制认证授权记账AAA系统,包括:
多层次访问控制模块,用于执行如实施例1所述的多层次访问控制方法;
标准AAA模块,与多层次访问控制模块连接,用于执行如实施例2所述的多层次访问控制方法。
具体而言,在本实施例中,定制AAA系统可以由如图2所示的多层次访问控制模块和标准AAA模块组成,二者可以分别位于不同的服务器中,也可以设置在同一个服务器中,可以是一个专用设备,也可以是一个多功能设备的功能模块,更详细的阐述参见实施例1。
本发明实施例1-6提供一种多层次访问控制方法、多层次访问控制模块、标准AAA模块、计算机可读存储介质及定制AAA系统,通过定制AAA系统的多层次访问控制模块接收来自定制AAA系统的标准AAA模块的终端多层次访问认证信息,根据终端多层次访问认证信息对终端进行包括终端登录方式认证和终端访问权限认证的多层次访问模式认证,并根据多层次访问模式认证的结果制定包括访问授权和审计记录模式的访问控制策略,控制终端按照访问控制策略安全地访问数据网络,从而实现由AAA系统为终端访问数据网络制定自主可控的访问控制策略,以使终端按照访问控制策略安全地接入企业园区等场景。
可以理解的是,以上实施方式仅仅是为了说明本发明的原理而采用的示例性实施方式,然而本发明并不局限于此。对于本领域内的普通技术人员而言,在不脱离本发明的精神和实质的情况下,可以做出各种变型和改进,这些变型和改进也视为本发明的保护范围。

Claims (13)

1.一种多层次访问控制方法,其特征在于,应用于定制认证授权记账AAA系统的多层次访问控制模块,所述方法包括:
接收来自定制AAA系统的标准AAA模块的终端多层次访问认证信息;
根据终端多层次访问认证信息对终端进行多层次访问模式认证,包括:终端登录方式认证和终端访问权限认证;
根据多层次访问模式认证的结果,对终端进行访问授权并进入审计记录模式;
控制终端根据访问授权并以审计记录模式访问数据网络。
2.根据权利要求1所述的方法,其特征在于,终端登录方式认证具体为终端单点登录方式认证;
终端访问权限认证具体包括:终端标识访问权限认证、终端登录时间访问权限认证和/或终端登录地址访问权限认证。
3.根据权利要求2所述的方法,其特征在于,终端多层次访问认证信息中包括可扩展认证协议响应EAP-Response数据包和终端标识;
根据终端多层次访问认证信息对终端进行多层次访问模式认证,具体包括:
获取终端所属的垂直行业;
根据EAP-Response数据包获取终端的单点登录方式,根据垂直行业定制的单点登录方式对终端的单点登录方式进行认证;
通过比对终端标识与垂直行业制定的终端白名单,对终端的访问权限进行认证。
4.根据权利要求3所述的方法,其特征在于,通过比对终端标识与垂直行业制定的终端白名单,对终端的访问权限进行认证,具体包括:
根据EAP-Response数据包获取终端的登录时间和登录地址;
获取垂直行业制定的固定终端白名单、与登录时间对应的时段终端白名单和与登录地址对应的区域终端白名单;
如果终端标识在固定终端白名单、时段终端白名单和区域终端白名单中,则终端通过访问权限认证,否则终端没有通过访问权限认证。
5.根据权利要求1-4任一项所述的方法,其特征在于,根据多层次访问模式认证的结果,对终端进行访问授权并进入审计记录模式,具体包括:
如果终端通过多层次访问模式认证,则根据终端访问模式为终端分配授权流量范围,并对终端进入审计记录模式以审计记录终端访问数据网络信息。
6.根据权利要求1-4任一项所述的方法,其特征在于,根据多层次访问模式认证的结果,对终端进行访问授权并进入审计记录模式之后,所述方法还包括:
向标准AAA模块发送终端可登录认证标识,以使标准AAA模块根据终端可登录认证标识允许终端接入数据网络。
7.一种多层次访问控制方法,其特征在于,应用于定制认证授权记账AAA系统的标准AAA模块,所述方法包括:
向定制AAA系统的多层次访问控制模块发送终端多层次访问认证信息,以使,多层次访问控制模块根据接收到的终端多层次访问认证信息对终端进行多层次访问模式认证,包括:终端登录方式认证和终端访问权限认证,并根据多层次访问模式认证的结果,对终端进行访问授权并进入审计记录模式,且控制终端根据访问授权并以审计记录模式访问数据网络。
8.根据权利要求7所述的方法,其特征在于,向多层次访问控制模块发送终端多层次访问认证信息,具体包括:
接收来自会话管理功能SMF网元的终端二次认证请求,终端二次认证请求由SMF网元根据来自终端的访问数据网络请求发送,且其中携带终端标识;
根据终端二次认证请求,向终端发送可扩展认证协议请求EAP-Request数据包;
接收来自终端的可扩展认证协议响应EAP-Response数据包,EAP-Response数据包由终端根据EAP-Request数据包发送,且其中携带终端单点登录方式、终端登录时间和终端登录地址;
向多层次访问控制模块发送包括EAP-Response数据包和终端标识的终端多层次访问认证信息。
9.根据权利要求7所述的方法,其特征在于,向多层次访问控制模块发送终端多层次访问认证信息之后,所述方法还包括:
接收来自多层次访问控制模块的终端可登录认证标识,并根据终端可登录认证标识允许终端接入数据网络。
10.一种定制认证授权记账AAA系统的多层次访问控制模块,其特征在于,包括:
第一接收单元,用于接收来自定制AAA系统的标准AAA模块的终端多层次访问认证信息;
多层次认证单元,与第一接收单元连接,用于根据终端多层次访问认证信息对终端进行多层次访问模式认证,包括:终端登录方式认证和终端访问权限认证;
授权审计单元,与多层次认证单元连接,用于根据多层次访问模式认证的结果,对终端进行访问授权并进入审计记录模式;
控制单元,与授权审计单元连接,用于控制终端根据访问授权并以审计记录模式访问数据网络。
11.一种定制认证授权记账AAA系统的标准AAA模块,其特征在于,包括:
认证开启单元,用于向定制AAA系统的多层次访问控制模块发送终端多层次访问认证信息,以使,多层次访问控制模块根据接收到的终端多层次访问认证信息对终端进行多层次访问模式认证,包括:终端登录方式认证和终端访问权限认证,并根据多层次访问模式认证的结果,对终端进行访问授权并进入审计记录模式,且控制终端根据访问授权并以审计记录模式访问数据网络。
12.一种计算机可读存储介质,其特征在于,其上存储有计算机程序,所述计算机程序被处理器执行时,实现如权利要求1-6或7-9任一项所述的多层次访问控制方法。
13.一种定制认证授权记账AAA系统,其特征在于,包括:
多层次访问控制模块,用于执行如权利要求1-6任一项所述的多层次访问控制方法;
标准AAA模块,与多层次访问控制模块连接,用于执行如权利要求7-9任一项所述的多层次访问控制方法。
CN202310618849.4A 2023-05-29 2023-05-29 多层次访问控制方法、模块、介质及系统 Pending CN116566713A (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN202310618849.4A CN116566713A (zh) 2023-05-29 2023-05-29 多层次访问控制方法、模块、介质及系统

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN202310618849.4A CN116566713A (zh) 2023-05-29 2023-05-29 多层次访问控制方法、模块、介质及系统

Publications (1)

Publication Number Publication Date
CN116566713A true CN116566713A (zh) 2023-08-08

Family

ID=87498160

Family Applications (1)

Application Number Title Priority Date Filing Date
CN202310618849.4A Pending CN116566713A (zh) 2023-05-29 2023-05-29 多层次访问控制方法、模块、介质及系统

Country Status (1)

Country Link
CN (1) CN116566713A (zh)

Similar Documents

Publication Publication Date Title
US7568107B1 (en) Method and system for auto discovery of authenticator for network login
US8589675B2 (en) WLAN authentication method by a subscriber identifier sent by a WLAN terminal
US8402552B2 (en) System and method for securely accessing mobile data
JP4586071B2 (ja) 端末へのユーザポリシーの提供
US20190068570A1 (en) Multi-party authentication in a zero-trust distributed system
US7748047B2 (en) Preventing fraudulent internet account access
KR101401190B1 (ko) 네트워크에 대한 접근을 제어하기 위한 방법 및 시스템
JP4728258B2 (ja) ユーザーがipネットワークに接続する時、ローカル管理ドメインにおいてユーザーに対するアクセス認証を管理するための方法及びシステム
CN101032142B (zh) 通过接入网单一登录访问服务网络的装置和方法
US20020110123A1 (en) Network connection control apparatus and method
US20080072301A1 (en) System And Method For Managing User Authentication And Service Authorization To Achieve Single-Sign-On To Access Multiple Network Interfaces
CN109089264A (zh) 一种移动终端免密登录的方法及系统
AU2017405089A1 (en) Enhanced registration procedure in a mobile system supporting network slicing
CN101986598B (zh) 认证方法、服务器及系统
CN108924122B (zh) 一种网络敌我识别方法及系统
JP2013541908A (ja) ユーザアカウント回復
CN113973301B (zh) 用于专用网络接入的自主设备认证
JP2009123207A (ja) ネットワークにアクセスする方法及び装置
KR100819036B1 (ko) 패킷의 헤더정보를 이용한 트래픽 인증장치와 그 방법
KR102278808B1 (ko) Tcp 패킷을 이용한 단일 패킷 인증 시스템 및 그 방법
KR102393500B1 (ko) 로그인 시스템 및 인증 방법
US20080256605A1 (en) Localized authorization system in IP networks
KR20060063184A (ko) Aaa 서버에서의 확장형 권한 검증 방법
CN114391245A (zh) 网络切片应用接入控制
CN116566713A (zh) 多层次访问控制方法、模块、介质及系统

Legal Events

Date Code Title Description
PB01 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination