[发明专利]一种访问网络的控制方法及装置有效

专利信息
申请号: 201210356859.7 申请日: 2012-09-21
公开(公告)号: CN102857515A 公开(公告)日: 2013-01-02
发明(设计)人: 熊华根;张江伟 申请(专利权)人: 北京神州绿盟信息安全科技股份有限公司;北京神州绿盟科技有限公司
主分类号: H04L29/06 分类号: H04L29/06;H04L9/32;H04L12/70
代理公司: 北京同达信恒知识产权代理有限公司 11291 代理人: 黄志华
地址: 100089 北京*** 国省代码: 北京;11
权利要求书: 查看更多 说明书: 查看更多
摘要:
搜索关键词: 一种 访问 网络 控制 方法 装置
【说明书】:

技术领域

发明涉及网络安全领域,尤其涉及一种访问网络的控制方法及装置。

背景技术

目前,为了保证网络的安全性,在很多应用场景下,都需要禁止多个终端通过同一个网络互连协议(Internet Protocol,IP)地址访问网络,如图1所示。

图1为现有技术中多个终端通过同一个IP地址访问网络的组网结构示意图。在图1中,终端1、终端2、终端3均与路由器相连,路由器与网络地址转换(Network Access Translation,NAT)服务器相连,NAT服务器又与Internet网络相连。通过如图1所示的系统,终端1、终端2、终端3在访问Internet网络时,将各自生成的IP数据包依次通过路由器、NAT服务器发送给Internet网络。对于终端1而言,当终端1生成的IP数据包尚未经过路由器的转发时,该IP数据包中携带的IP地址为终端1的IP地址,但是,当终端1生成的IP数据包经过路由器转发后,路由器转发的该IP数据包中携带的IP地址就会变为路由器的IP地址。相应的,终端2和终端3生成的IP数据包经过路由器转发后,路由器转发的终端2和终端3生成的IP数据包中携带的IP地址也会变为该路由器的IP地址。因此,如图1所示的终端1、终端2、终端3在访问网络时,就是通过同一个IP地址访问网络的。当然,在如图1所示的系统中,NAT服务器还可以采用代理服务器替换。

但是,为了保证网络的安全性,需要控制终端对网络的访问,以禁止如图1所示的多个终端通过同一个IP地址访问网络的情况。

在实际应用中,由于在windows操作系统下的终端发送的各IP数据包的数据包标识存在着一定的规律,例如按照发送各IP数据包的先后顺序,将各IP数据包的数据包标识依次递增,因此,现有技术中的一种对终端进行访问网络的控制方法具体为:网络侧设备分析携带相同IP地址的各IP数据包的数据包标识,如果存在至少两个携带相同IP地址的IP数据包的数据包标识相同,则可以确定存在至少两个终端通过该IP地址访问网络,从而采用预设的规则对这些IP数据包进行相应的放行或者阻断。

但是,该方法只针对windows操作系统下的终端有效,对于linux操作系统下的终端,其发送的各IP数据包的数据包标识几乎没有任何规律可循,因此将方法应用于对linux操作系统下的终端进行访问网络的控制时,会出现严重的误报,导致终端无法正常访问网络。

现有技术中的另一种对终端进行访问网络控制的方法是根据IP数据包的生存时间(Time To Live,TTL)值的变化特性,来判断是否存在至少两个终端通过同一个IP地址访问网络。但是,该方法也存在很高的误报率,也会导致终端无法正常访问网络。

发明内容

本发明实施例提供一种访问网络的控制方法及装置,用以解决现有技术中对终端进行访问网络的控制时会出现误报,导致终端无法正常访问网络的问题。

本发明实施例提供的一种访问网络的控制方法,包括:

指示终端发送携带认证Cookie的网络互连协议IP数据包,接收所述终端发送的IP数据包,确定所述IP数据包中携带的IP地址信息;

判断所述IP数据包中是否携带认证Cookie;

若是,则查找保存的所述IP地址信息对应的认证Cookie,并判断所述IP数据包中携带的认证Cookie与查找到的认证Cookie是否相同,若相同,则放行所述IP数据包,若不同,则阻断所有携带所述IP地址信息的IP数据包;

否则,为所述终端设定唯一的认证Cookie,并指示所述终端重新发送携带为所述终端设定的认证Cookie的IP数据包。

本发明实施例提供的一种访问网络的控制装置,包括:

数据包接收模块,用于指示终端发送携带认证Cookie的网络互连协议IP数据包,接收所述终端发送的IP数据包,确定所述IP数据包中携带的IP地址信息;

Cookie携带状态判断模块,用于判断所述IP数据包中是否携带认证Cookie;

数据包控制模块,用于当所述Cookie携带状态判断模块的判断结果为是时,查找保存的所述IP地址信息对应的认证Cookie,并判断所述IP数据包中携带的认证Cookie与查找到的认证Cookie是否相同,若相同,则放行所述IP数据包,若不同,则阻断所有携带所述IP地址信息的IP数据包;

下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。

该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于北京神州绿盟信息安全科技股份有限公司;北京神州绿盟科技有限公司,未经北京神州绿盟信息安全科技股份有限公司;北京神州绿盟科技有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服

本文链接:http://www.vipzhuanli.com/pat/books/201210356859.7/2.html,转载请声明来源钻瓜专利网。

×

专利文献下载

说明:

1、专利原文基于中国国家知识产权局专利说明书;

2、支持发明专利 、实用新型专利、外观设计专利(升级中);

3、专利数据每周两次同步更新,支持Adobe PDF格式;

4、内容包括专利技术的结构示意图流程工艺图技术构造图

5、已全新升级为极速版,下载速度显著提升!欢迎使用!

请您登陆后,进行下载,点击【登陆】 【注册】

关于我们 寻求报道 投稿须知 广告合作 版权声明 网站地图 友情链接 企业标识 联系我们

钻瓜专利网在线咨询

周一至周五 9:00-18:00

咨询在线客服咨询在线客服
tel code back_top