CN1662001B - 一种无线局域网移动用户的分组实现方法 - Google Patents
一种无线局域网移动用户的分组实现方法 Download PDFInfo
- Publication number
- CN1662001B CN1662001B CN2004100034216A CN200410003421A CN1662001B CN 1662001 B CN1662001 B CN 1662001B CN 2004100034216 A CN2004100034216 A CN 2004100034216A CN 200410003421 A CN200410003421 A CN 200410003421A CN 1662001 B CN1662001 B CN 1662001B
- Authority
- CN
- China
- Prior art keywords
- user
- group
- local
- visitor
- mobile subscriber
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Expired - Fee Related
Links
- 238000000034 method Methods 0.000 claims abstract 10
- 230000005540 biological transmission Effects 0.000 claims abstract 5
- 238000013507 mapping Methods 0.000 claims 1
- 230000013011 mating Effects 0.000 claims 1
- 238000002360 preparation method Methods 0.000 claims 1
Images
Classifications
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04W—WIRELESS COMMUNICATION NETWORKS
- H04W12/00—Security arrangements; Authentication; Protecting privacy or anonymity
- H04W12/08—Access security
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04W—WIRELESS COMMUNICATION NETWORKS
- H04W84/00—Network topologies
- H04W84/02—Hierarchically pre-organised networks, e.g. paging networks, cellular networks, WLAN [Wireless Local Area Network] or WLL [Wireless Local Loop]
- H04W84/10—Small scale networks; Flat hierarchical networks
- H04W84/12—WLAN [Wireless Local Area Networks]
Landscapes
- Engineering & Computer Science (AREA)
- Computer Security & Cryptography (AREA)
- Computer Networks & Wireless Communication (AREA)
- Signal Processing (AREA)
- Mobile Radio Communication Systems (AREA)
- Small-Scale Networks (AREA)
Abstract
一种对无线局域网中移动用户的分组,以及对这些用户之间的单播、多播和广播数据包的传输进行控制的方法。该方法实现了对不同组的本地用户之间的、访客用户之间的、以及访客用户和本地用户之间的数据传输控制,从而达到了在大多数应用程序下的一种基于用户组的用户访问控制。该方法的特点是它不需要移动用户装置特殊客户端软件,也不要求系统管理员管理加密密钥,所以系统和用户管理相对简单;但本方法本身不提供对无线数据传输的加密功能。
Description
技术领域
本发明描述了一种对无线局域网移动用户进行分组,以及对这些用户之间的单播、多播和广播数据包的传输进行控制的方法。该方法实现了对不同组的本地用户之间的、访客用户之间的、以及访客用户和本地用户之间的数据传输控制,从而在大多数应用程序下实现了一种基于用户组的用户访问控制。
背景技术
有线互联网中用户分组多基于虚拟局域网(VLAN或Virtual LAN)技术。这种技术的特点是通过网络设备对其物理端口的(接通和断开)控制来完成与这些物理端口相连接的用户的分组和相应数据传输控制。由于网络设备多处于系统管理员的控制下,这种分组方法具有较高的安全性。
具体说来,虚拟局域网可以分为端口VLAN、动态VLAN、Super VLAN、MAC VLAN等几种划分模式。
端口VLAN是一种比较常用的VLAN划分方法,其原理是从逻辑上将局域网中交换机的端口分配到相应的VLAN中。每个VLAN有自己的IP地址空间。用户根据接入端口决定其所处VLAN。端口VLAN分为单交换机和多交换机两种模式;前者只支持在一台交换机上指定若干的端口组成VLAN,而后者允许一个VLAN跨越多个交换机,并且同一个交换机上的端口可以属于不同的VLAN。
动态VLAN的原理是在交换机的内存中制定一张用户信息表,用来记录相连用户的IP地址、VLAN标识以及端口信息等。当用户交换数据时,交换机根据信息表进行检查,并根据检查结果进一步进行寻址和路由选择。动态VLAN的保密性比端口VLAN的安全性更高,因为交换机不仅要检查用户的IP地址还要复核其VLAN标识。
SuperVLAN是目前比较先进的一种VLAN划分方法。SuperVLAN的本质是采用了优化的IP地址的管理技术。它的每个子网(sub-VLAN)都是独立的多播通道,多播信息不能在不同的子网中进行交换。当数据需要送到多个目的节点时,就动态建立VLAN代理,通过代理设备对VLAN中的用户进行管理。这样每个子网不需要设定IP地址,而是一个SuperVLAN中的所有子网共享一个IP地址,这个IP地址就是SuperVLAN的IP地址。
MAC VLAN通过设备的MAC地址(硬件地址),由人工进行初始配置来完成VLAN分类。当用户交换数据时,交换机根据人工配置进行寻址和路由选择。
在无线局域网中,无线可在空中四面八方传播并被任何人接收,所以没有物理连线来保证虚拟局域网内(无线)移动用户的数据定向传输。这时,一般控制移动用户数据接收的方法是采用数据加解密技术。这种方法要求接入点和移动用户都带有加解密能力。任何以无线方式传输的信息都须先经加密后再发出;虽然任何接收点都能接收到发出的信息,但只有相应的接受点才能真正解密该信息,从而实现了数据的定向传输。
基于数据加密的虚拟局域网具有较高的安全保密性,但缺点是移动用户需配有相应的客户端软件并带有相应证书或/和密钥来实现认证和加解密功能。这对密钥管理、用户设置和用户管理,以至于整个系统的维护都提出了较高的要求。
发明内容
本发明涉及无线局域网中用户的分组技术,以及基于用户组的用户数据传输控制技术。
进一步说,本发明之技术区分无线局域网中的本地和访客用户,并将本地用户按用户组组织;它通过控制属于不同用户组的本地用户之间的、不同访客用户之间的、以及访客用户和本地用户之间的数据传输,实现所有用户之间的访问控制。
本发明采用的技术是用接入点直接控制用户之间的单播数据传输,并以此来控制用户之间的多播和广播的应答,从而在大多数应用上提供用户访问控制。
本发明引入用户组的概念,每个组由若干用户组成,每个用户可属于多个用户组。根据对组内用户权限的控制方式,用户组分为两类:一类称为本地(local)(用户)组,另一类称为访客(guest)(用户)组,其用户分别称为本地用户和访客用户。一个无线局域网可支持多个本地组,但只支持一个访客组。
直观说来,本地用户除了可以通过局域网访问外部互联网之外还有在用户组内互相访问的权限,而无跨用户组的访问权限;访客用户则只可访问外部互联网,而无相互访问的权限,更没有访问任何本地用户的权限。
设置多个本地组的动机是将企业本地移动用户按分组划分,使得同组内移动用户之间能够共享数据,并阻止属于不同组的移动用户共享数据。
设置访客组的动机是将所有访客移动用户归入该组,使得访客移动用户与本地移动用户之间,以及所有访客移动用户之间,都不能共享数据。这些要求蕴含着只要有一个访客组就够用了!
本发明的核心技术体现在一种接入点转发用户到用户的数据包的方法。在执行相应的核心步骤之前,作为准备步骤,所有移动用户必须先与接入点进行标准的IEEE 802.11关联,并执行一个相互鉴别过程;这鉴别过程无需产生任何用来加密数据的加密密钥,但接入点对所有通过鉴别的移动用户都建立了一个从用户MAC地址到所有所属用户组集合的映射。在执行了上述准备步骤后,核心步骤的可具体描述如下:
1、在接入点AP收到用户A的数据包P后,先根据P中的发送MAC地址SA找到发送用户所对应的用户组集合SG;
2、如果P中的目标MAC地址DA是本AP的MAC地址,而且SG含有至少一个本地类分组或访客组(即SG非空),AP则将P送入自己的协议栈进行处理;(这时,P可能是本地用户或访客用户请求访问外部互联网的数据包。)
3、如果P中的目标MAC地址DA是广播或多播地址,则执行如下步骤:
a)如SG带有本地类分组,AP则(无线)转发P;(所有与AP关联并带有匹配DA的MAC地址的移动用户将能接收到P。)
b)否则,即SG不带有本地类分组(是空集或只带有访客组),AP则丢弃P。
4、否则,即如果DA不是广播或多播地址,AP则根据DA找到目标用户对应的用户组集合DG,
a)如果集合SG和DG不包含任何相同用户组(包含SG或DG是空集的情况),AP则丢弃P。
b)否则,即如果SG和DG包含相同的用户组,AP则继续判断这些用户组的类型:
i.如果这些相同的用户组中有一个本地组,AP则(无线)转发P;
(与AP关联并带有MAC地址DA的用户将接收到P。)
ii.否则,即如果这些相同的用户组都是访客组,AP则丢弃P。
上述步骤达到如下效果:
●转发本地和访客用户请求访问外部互联网的所有数据包;
●转发本地用户发出的任何多播和广播数据传输;
●截断访客用户发出的任何多播和广播数据传输;
●转发任何在同一本地组内的用户之间的单播数据传输;
●截断不同用户组的用户之间的单播数据传输;
●截断访客组用户与任何其它访客组或本地组用户之间的单播数据传输;
●截断从无所属用户组的用户发出的任何单播、多博和广播数据传输;
●截断向无所属用户组的用户发出的任何单播、多博和广播数据传输。
虽然上述步骤转发本地用户的多播和广播,但由于多播和广播的应答多为单播,所以这些步骤还是可以截断多播和广播的应答,使需要应答的多播和广播通信过程无法完成,从而阻止那些基于多播和广播应答的协议、如ARP、DHCP和NetBIOS协议等的完成。
附图说明
图1是本发明的分组方法及移动用户与接入点进行关联的示意图。AP依靠其鉴别服务功能在此完成移动用户的鉴别、分组及无线接入控制。
图2是分组方法逻辑描述示意图。
具体实施方式
本发明的一个具体实施可参照图1如下解释。
在执行本发明核心步骤之前,所有移动用户C1、C2、C3、C4、C5和C6都必须先与接入点AP进行关联,并依靠系统的鉴别服务AS(AuthenticationService)与AP相互鉴别;AS可运行于系统内的一台单独的服务器、AP、或其它的网络设备的硬件之上。鉴别的机制可以是多样的,如基于IEEE802.1X的用户名/口令(EAP-MD5即Extensible Authentication Protocol-Message Digestalgorithm 5)模式、IEEE802.1X的数字证书(EAP-TLS即ExtensibleAuthentication Protocol-Transport Layer Security)模式、或基于WEB的用户名/口令模式等。不同鉴别的机制决定了移动用户与AP关联完成和鉴别的顺序。但无论是怎样的顺序,在关联和鉴别成功完成后,AP都已找出所有用户的所属分组。这里我们需要特别指出,本发明所描述的步骤只控制用户之间的数据传输,而不影响用户和系统的数据传输;这里用户和系统的数据传输包括在执行IEEE802.1X的鉴别过程中,用户与AS和AP的信息交换,还包括在执行基于WEB的用户名/口令鉴别过程时,移动用户必须在通过WEB输入用户名/口令之前,已与AP成功关联并与DHCP服务通过信息交换取得局域网地址。
在图1中,移动用户C1、C2、C3、C4、C5和C6均通过关联和鉴别,AP也已找出它们所属的本地组G1和G2,以及访客组G3,并建立了从MAC地址到这些用户组的映射。
在已经建立了用户组映射以后,本发明的核心步骤将进行如下执行:
●当C1经AP向C2发送单播数据时,由于C1和C2属于同一本地组,AP转发此数据,使C2能够接收到此数据;进一步,当C2经AP向C1发送(单播)应答时,由于同样的原因,C2也能够接收到该应答。
●当C1经AP向C3(或C5)发送单播数据时,由于C1和C3(或C5)属于不同用户组,因此AP丢弃此数据,使C3(或C5)不能收到此数据,从而使C1与C3(或C5)的通信不能完成。
●当C1经AP向用户组G1发广播(或多播)数据时,由于是广播(或多播),也由于C1属于的用户组G1是本地组,所以AP将广播(或多播)数据发出。用户组G1内的所有除C1外的用户-当前例子中只有C2-都可以收到此广播(或多播)信息。进一步,当C2经AP向C1发送对应此广播(或多播)的(单播)应答时,由于C1和C2属于同一本地组,C1也能够接收到应答。
●当C1经AP向用户组G2(或G3)发广播(或多播)数据时,由于是广播(或多播),也由于C1属于的用户组G1是本地组,所以不管用户组G2(或G3)是什么类型的用户组,也不管C1是否属于用户组G2(或G3),AP一律将广播数据发出。用户组G2(或G3)内的所有用户,都可以收到此广播(或多播)信息。但是,当G2(或G3)内的用户,例如C3(或C5),经AP向C1发送对应此广播(或多播)的(单播)应答时,由于C3和C5不属于G1,因此AP丢弃此应答,从而使C1不能够接收到应答。
●当C5经AP向C1发送单播数据时,由于C5和C1属于不同用户组,因此AP丢弃此数据,从而使C1不能收到此数据.
●当C5经AP向C6发送单播数据时,由于C5属于访客组,故AP丢弃此数据,从而使C6不能收到此数据。
●当C5经AP向用户组G1(G2或G3)发广播(或多播)数据时,由于C5属于访客组,故AP丢弃此广播(或多播)数据,从而使G1(G2或G3)内用户不能收到此广播(或多播)数据。
●在一个用户正处于鉴别过程中,AP还不存有从此用户MAC地址到其所属用户组的映射,即此用户的所属用户组集为空,所以AP将不转发此用户转来的单播,多播或广播的数据,也不转发以此用户为目标地址的数据。
●上述仅是举例,事实上,C1与C2,C3与C4,C5与C6等起组内的其他用户其顺序调换是等效的。
在移动用户都使用Windows操作系统的前提下,本发明保证了无线局域网内的以下特征:
●AP不允许一个未鉴别的移动用户与其他任何(未鉴别或已鉴别的)用户利用网上邻居(Network Neighborhood)进行相互访问;这里的原因是对未鉴别的移动用户,AP不存有从其MAC地址到用户组的映射。
●AP允许所有俩俩经过成功鉴别、且属于统一本地类用户组的移动用户通过网上邻居相互访问;
●AP不允许访客用户通过网上邻居访问任何其他网上用户,也不允许访客用户通过网上邻居被任何其他网上用户访问。
本发明的特点之一是无线局域网中的移动用户使用Web浏览器、用户名和密码进行鉴别和接入,而不需要特别客户端软件和数字证书,从而省去许多系统管理员的麻烦。但本发明不提供对无线传输的数据加密功能。
Claims (3)
1.一种无线局域网移动用户的分组实现方法,其特征在于,本方法引入用户组的概念,每个组由若干用户组成,每个用户可属于多个用户组,根据对组内用户权限的控制方式,用户组分为两类:一类称为本地组,另一类称为访客组,其用户分别称为本地移动用户和访客移动用户;一个无线局域网可支持多个本地组,但只支持一个访客组;其中设置多个本地组,将企业本地移动用户按分组划分,使得同组内本地移动用户之间能够共享数据,并阻止属于不同组的本地移动用户共享数据;设置访客组,将所有访客移动用户归入该组,使得访客移动用户与本地移动用户之间,以及所有访客移动用户之间,都不能共享数据;也就是说,只要求有一个访客组。
2.按照权利要求1中所述的方法,其中本地移动用户除了可以通过局域网访问外部互联网之外还有在用户组内互相访问的权限,而无跨用户组的访问权限;访客移动用户则只可访问外部互联网,而无相互访问的权限,更没有访问任何本地移动用户的权限。
3.一种接入点转发用户到用户的数据包的方法,其特征在于,在执行核心步骤之前,作为准备步骤,所有移动用户必须先与接入点进行标准的IEEE 802.11关联,并执行一个相互鉴别过程;这鉴别过程无需产生任何用来加密数据的加密密钥,但接入点对所有通过鉴别的移动用户都建立了一个从用户MAC地址到所有所属用户组集合的映射;
在接入点AP收到用户A的数据包P后,先根据P中的发送MAC地址SA找到发送用户所对应的用户组集合SG;
如果P中的目标MAC地址DA是本AP的MAC地址,而且SG含有至少一个本地组或访客组,AP则将P送入自己的协议栈进行处理;这时,P可能是本地用户或访客用户请求访问外部互联网的数据包;
如果P中的目标MAC地址DA是广播或多播地址,则执行如下步骤:
(a)如SG带有本地组,AP则转发P;所有与AP关联并带有匹配DA的MAC地址的移动用户将能接收到P;
(b)否则,SG不带有本地组,AP则丢弃P;
如果P中的目标MAC地址DA不是广播或多播地址,AP则根据DA找到目标用户对应的用户组集合DG:
(c)如果集合SG和DG不包含任何相同用户组,包含SG或DG是空集的情况,AP则丢弃P;
(d)否则,如果SG和DG包含相同的用户组,AP则继续判断这些用户组的类型:
i.如果这些相同的用户组中有一个本地组,AP则转发P;
与AP关联并带有MAC地址DA的用户将接收到P;
ii.否则,如果这些相同的用户组都是访客组,AP则丢弃P。
Priority Applications (1)
| Application Number | Priority Date | Filing Date | Title |
|---|---|---|---|
| CN2004100034216A CN1662001B (zh) | 2004-02-26 | 2004-02-26 | 一种无线局域网移动用户的分组实现方法 |
Applications Claiming Priority (1)
| Application Number | Priority Date | Filing Date | Title |
|---|---|---|---|
| CN2004100034216A CN1662001B (zh) | 2004-02-26 | 2004-02-26 | 一种无线局域网移动用户的分组实现方法 |
Publications (2)
| Publication Number | Publication Date |
|---|---|
| CN1662001A CN1662001A (zh) | 2005-08-31 |
| CN1662001B true CN1662001B (zh) | 2011-05-18 |
Family
ID=35011069
Family Applications (1)
| Application Number | Title | Priority Date | Filing Date |
|---|---|---|---|
| CN2004100034216A Expired - Fee Related CN1662001B (zh) | 2004-02-26 | 2004-02-26 | 一种无线局域网移动用户的分组实现方法 |
Country Status (1)
| Country | Link |
|---|---|
| CN (1) | CN1662001B (zh) |
Families Citing this family (4)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| CN100428677C (zh) * | 2006-01-21 | 2008-10-22 | 华为技术有限公司 | 一种订阅呈现信息的方法和系统 |
| JP4989117B2 (ja) * | 2006-06-12 | 2012-08-01 | キヤノン株式会社 | 通信装置およびその方法 |
| US9198033B2 (en) * | 2007-09-27 | 2015-11-24 | Alcatel Lucent | Method and apparatus for authenticating nodes in a wireless network |
| CN104349396B (zh) * | 2013-08-09 | 2017-11-24 | 华为技术有限公司 | 一种数据包转发方法、装置及系统 |
Citations (4)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| CN1357997A (zh) * | 2000-12-15 | 2002-07-10 | 华为技术有限公司 | 以太网接入网中的虚拟局域网接入方法 |
| CN1370300A (zh) * | 1999-08-17 | 2002-09-18 | 易玖私人有限公司 | 协作信息管理方法与设备 |
| CN1437359A (zh) * | 2002-02-07 | 2003-08-20 | 华为技术有限公司 | 预上线用户访问网络的控制方法 |
| CN1455905A (zh) * | 2001-01-16 | 2003-11-12 | 通用电气公司 | 使用至少一个任意用户组委托管理在一个数据库目录中的信息 |
-
2004
- 2004-02-26 CN CN2004100034216A patent/CN1662001B/zh not_active Expired - Fee Related
Patent Citations (4)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| CN1370300A (zh) * | 1999-08-17 | 2002-09-18 | 易玖私人有限公司 | 协作信息管理方法与设备 |
| CN1357997A (zh) * | 2000-12-15 | 2002-07-10 | 华为技术有限公司 | 以太网接入网中的虚拟局域网接入方法 |
| CN1455905A (zh) * | 2001-01-16 | 2003-11-12 | 通用电气公司 | 使用至少一个任意用户组委托管理在一个数据库目录中的信息 |
| CN1437359A (zh) * | 2002-02-07 | 2003-08-20 | 华为技术有限公司 | 预上线用户访问网络的控制方法 |
Also Published As
| Publication number | Publication date |
|---|---|
| CN1662001A (zh) | 2005-08-31 |
Similar Documents
| Publication | Publication Date | Title |
|---|---|---|
| US8195950B2 (en) | Secure and seamless wireless public domain wide area network and method of using the same | |
| EP1653668B1 (en) | Restricted WLAN access for unknown wireless terminal | |
| EP1529352B1 (en) | A method for grouping 802.11 stations into authorized service sets to differentiate network access and services | |
| KR100933097B1 (ko) | 공중 액세스 포인트 | |
| US7342906B1 (en) | Distributed wireless network security system | |
| US7688981B2 (en) | Network partitioning using encryption | |
| US7711824B2 (en) | Arrangements and methods in an access system | |
| CN102263648B (zh) | 用于将多个vlan组合到单个802.11ip多播域中的系统和方法 | |
| US20080198821A1 (en) | Public Access Point | |
| EP1499072B1 (en) | Method for interconnecting a PLC LAN with any other non-PLC LAN | |
| CA2849630C (en) | Local area network | |
| CN101568069B (zh) | 为外来移动终端提供组播业务的方法及装置 | |
| CN100370776C (zh) | 局域网终端实现多用户接入的系统及方法 | |
| CN1662001A (zh) | 一种无线局域网移动用户的分组实现方法 | |
| WO2005006790A1 (en) | Method for registering broadcast/multicast service in a high-rate packet data system | |
| Lei et al. | Protecting location privacy with dynamic mac address exchanging in wireless networks | |
| CN100539529C (zh) | 共享接入网的通讯系统及其进行业务报文交互的方法 | |
| CN100486244C (zh) | 一种桥接设备转发802.1x认证报文的方法 | |
| KR100684306B1 (ko) | 무선 휴대 인터넷 시스템에서의 서비스별 트래픽 암호화키 요청과 생성 및 분배 방법 및 그 장치와, 그 프로토콜구성 방법 | |
| Scheffler | of Deliverable: Advanced Network Infrastructure | |
| HK1089519A1 (zh) | 经由无线通信网络访问资源的方法、系统和网络 | |
| HK1089519B (zh) | 经由无线通信网络访问资源的方法、系统和网络 |
Legal Events
| Date | Code | Title | Description |
|---|---|---|---|
| C06 | Publication | ||
| PB01 | Publication | ||
| C10 | Entry into substantive examination | ||
| SE01 | Entry into force of request for substantive examination | ||
| C14 | Grant of patent or utility model | ||
| GR01 | Patent grant | ||
| C17 | Cessation of patent right | ||
| CF01 | Termination of patent right due to non-payment of annual fee |
Granted publication date: 20110518 Termination date: 20130226 |