[发明专利]一种实现IPSEC抗重放攻击的方法有效
申请号: | 200710304768.8 | 申请日: | 2007-12-29 |
公开(公告)号: | CN101471784A | 公开(公告)日: | 2009-07-01 |
发明(设计)人: | 左世涛 | 申请(专利权)人: | 北京天融信网络安全技术有限公司 |
主分类号: | H04L9/36 | 分类号: | H04L9/36;H04L29/06 |
代理公司: | 信息产业部电子专利中心 | 代理人: | 梁 军 |
地址: | 100085北京市*** | 国省代码: | 北京;11 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 一种 实现 ipsec 重放 攻击 方法 | ||
1.一种实现IPSec抗重放攻击的方法,其特征在于,在提供IPSec服务的系统中,维护多个滑动窗口,所述滑动窗口的个数等于处理单元的个数,使每个处理单元都有属于自己的滑动窗口,每个处理单元根据序列号只滑动属于自己的滑动窗口;利用多个滑动窗口鉴别接收到的报文是否是新的,根据每个处理单元最后更新的序列号减去当前的序列号,得到相应的位,判断这个报文是否落在第N个处理单元的滑动窗口内;其中,
判断这个报文是否落在第N个处理单元的滑动窗口内,包括下列步骤:
根据Bc|=(1<<Bn)设置Bc,其中,Bn=WLs-Cs;Bn为滑动窗口中相应的位,Bc为滑动窗口的总位图,Cs为当前处理报文的序列号,WLs为当前滑动窗口的最大序列号;
判断这个报文是否落在第N个处理单元的滑动窗口内,进一步包括下列步骤:
如果在所述滑动窗口内,则比较所述滑动窗口中相应的位是否被设置为1,如果为1则认为是攻击的报文,就丢弃该报文;如果不为1,说明是新的报文,进行后继的处理;
如果在所述滑动窗口左侧,因为该报文延迟时间超过滑动窗口的大小,也要丢弃该报文;
如果在所述滑动窗口右侧,应向右滑动窗口,滑动的距离等于最后一次收到的最大序列号和当前报文序列号差值的绝对值;
其中,鉴别攻击包,如果Bc &(1<<Bn)=1,为重放攻击包,否则是正常的报文。
2.如权利要求1所述的实现IPSec抗重放攻击的方法,其特征在于,包括下列步骤:
每个处理单元各自使用其收到的最大的序列号,来确定当前报文在属于自己的滑动窗口的位,每个处理单元在更新序列号时,需要和当前的序列号做比较,如果当前序列号比要更新的序列号大才更新序列号,其中,当前的序列号是指出站的报文要使用的序列号。
3.如权利要求2所述的实现IPSec抗重放攻击的方法,其特征在于,包括下列步骤:在报文送达特定的CPU前,进行预处理,指定具有某一特征的数据由特定CPU来处理。
4.如权利要求3所述的实现IPSec抗重放攻击的方法,其特征在于,所述预处理是对IPSec头中明文的序列号进行求模取余运算Pn=Cs mod N,N为处理单元或CPU个数,报文头中序列号为Cs,Pn为处理单元或CPU号,取余的结果可以作为CPU的编号,根据所述编号由固定的CPU进行处理。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于北京天融信网络安全技术有限公司,未经北京天融信网络安全技术有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/200710304768.8/1.html,转载请声明来源钻瓜专利网。
- 上一篇:具有USB接口的多模数据传输装置
- 下一篇:一种调整校准发送功率的方法及装置