[发明专利]一种安全ARP的实现方法及网络设备有效

专利信息
申请号: 200710032866.0 申请日: 2007-12-25
公开(公告)号: CN101197828A 公开(公告)日: 2008-06-11
发明(设计)人: 胡虹 申请(专利权)人: 华为技术有限公司
主分类号: H04L29/06 分类号: H04L29/06;H04L12/56
代理公司: 广州三环专利代理有限公司 代理人: 郝传鑫;熊贤卿
地址: 518129广东省*** 国省代码: 广东;44
权利要求书: 查看更多 说明书: 查看更多
摘要:
搜索关键词: 一种 安全 arp 实现 方法 网络设备
【说明书】:

技术领域

发明涉及通信领域,尤其涉及一种安全ARP的实现方法及网络设备。

背景技术

数据链路上的设备需要一种方法来发现邻居的数据链路标识,即媒体访问控制(Media Access Control,MAC)地址,以便将数据传送到正确的目的地。因特网的地址解析协议(Address Resolution Protocol,ARP)根据指定的IP地址来获取对应的MAC地址。

根据因特网标准RFC826,ARP的机制是:当一台网络设备需要获取同一链路上的另一台网络设备的MAC地址时,它将组装ARP请求消息,在这个消息中包括:设备一的MAC地址、IP地址和设备二的IP地址。然后,ARP请求消息在数据链路上被广播,即数据链路上的所有设备都将收到该帧,并且必须检查帧内封装的消息。IP地址与ARP请求消息中的目标IP地址相同的设备二将向ARP请求消息的发送者地址发送ARP响应消息,以提供自己的MAC地址,而其他设备则不会发送答复消息。于是,地址解析操作的结果就是发送源设备即设备一获得了设备二的MAC地址,并且在本地的ARP缓存表中记录目标设备即设备二的MAC地址和IP地址的映射关系。

当前的ARP通过明文的广播询问、应答,可以获得同网段网络中所有主机的IP与MAC地址的对应关系。因此,只要攻击设备能拿到其他设备的IP-MAC(IP地址与MAC地址)地址的映射关系,就能对其他设备进行相应的攻击。当某接入设备中毒,导致同网内的其他设备受到攻击,这样的攻击经常发生在机房或者办公室等同一个网段的网络中。

随着全IP网络的发展,安全问题已经越来越受到重视,在第三代合作伙伴计划(3rd Generation Partnership Project,3GPP)领域,也定义了比如IP层协议安全结构(Security Architecture for IP network,IPSEC)等IP层以上的安全技术,形成安全域,组织安全网络。但是这种保护仅仅能对服务器程序进行保护,对设备本身,尤其是位于同一网段进行交互的两个设备,没有保护作用。请参见图1所示,图1为采用IPSEC等安全IP手段进行对相关内容的保护,设备一要安全访问设备二,设备一上的客户程序含有设备二的IP地址,该方法实现方式如下:

设备一向网络广播普通ARP请求消息;

设备二接收到普通ARP请求消息后,将含有MAC地址信息的响应消息返回给设备一;

获得设备二的IP-MAC地址映射关系的设备一的客户程序能通过安全IP接口与设备二的服务器程序进行通讯,通讯内容受到安全IP的保护。

但与此同时,设备一上的病毒程序也能够通过普通IP接口,利用ARP缓存表存储的IP-MAC地址映射关系,攻击到设备二。其他设备也能通过ARP协议,获得网络中设备的IP与MAC地址映射关系,并能实施攻击。

为了实现对设备的保护,请参见图2所示,公开了一种在设备二前放置一台防火墙,通过防火墙的设置,安全的消息可以通过防火墙,而攻击消息将被过滤掉。但是在每一台设备前都放置一台防火墙,不仅需要花费巨大的成本,还需要进行不断的维护。

发明内容

有鉴于此,本发明实施例提供了一种安全ARP的实现方法及网络设备。可在节约成本的前提下实现安全ARP。

本发明实施例提供了一种安全ARP的实现方法,该方法至少包括以下步骤:

对本端设备地址和需请求的目标设备的地址进行加密;

生成安全ARP请求消息,所述消息中携带有安全标识和所述加密后的地址信息;

通过所述安全ARP请求消息向网络中广播安全ARP请求。

该方法还进一步包括:

在接收到目标设备的ARP响应消息后,解密所述ARP响应消息的地址字段,获取所述目标设备的地址。

在接收到目标设备的ARP响应消息后,还进一步包括:

判断所述ARP响应消息中是否携带有安全标识,如果判断为是,则解密所述ARP响应消息的地址字段,获取所述目标设备的地址。

该方法还再进一步包括:

客户程序通过安全IP接口以及安全ARP接口获得所述解密获取的目标设备的地址。

本发明实施例提供了一种安全ARP的实现方法,该方法至少包括以下步骤:

接收安全ARP请求,并解密所述安全APR请求的地址字段;

解密完成后,将本端设备的地址信息以及源请求设备的地址信息进行加密;

生成安全ARP响应消息,所述消息中携带有安全标识和所述加密后的地址信息;

下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。

该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于华为技术有限公司,未经华为技术有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服

本文链接:http://www.vipzhuanli.com/pat/books/200710032866.0/2.html,转载请声明来源钻瓜专利网。

×

专利文献下载

说明:

1、专利原文基于中国国家知识产权局专利说明书;

2、支持发明专利 、实用新型专利、外观设计专利(升级中);

3、专利数据每周两次同步更新,支持Adobe PDF格式;

4、内容包括专利技术的结构示意图流程工艺图技术构造图

5、已全新升级为极速版,下载速度显著提升!欢迎使用!

请您登陆后,进行下载,点击【登陆】 【注册】

关于我们 寻求报道 投稿须知 广告合作 版权声明 网站地图 友情链接 企业标识 联系我们

钻瓜专利网在线咨询

周一至周五 9:00-18:00

咨询在线客服咨询在线客服
tel code back_top