[发明专利]报文转发方法、装置和转发设备有效
申请号: | 201810010083.0 | 申请日: | 2018-01-05 |
公开(公告)号: | CN108337243B | 公开(公告)日: | 2021-12-07 |
发明(设计)人: | 彭涛;李晓昱 | 申请(专利权)人: | 紫光恒越技术有限公司 |
主分类号: | H04L29/06 | 分类号: | H04L29/06;H04L12/741 |
代理公司: | 北京超凡宏宇专利代理事务所(特殊普通合伙) 11463 | 代理人: | 程晓 |
地址: | 100000 北京市海*** | 国省代码: | 北京;11 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 报文 转发 方法 装置 设备 | ||
本发明提供了一种报文转发方法、装置和转发设备,属于网络通信技术领域。本发明实施例提供的报文转发方法、装置和转发设备,将待发送的数据报文进行加密;并使Openflow交换机将加密的数据报文和加密策略通过不同的控制流表发送给目标接收端,使目标设备可以通过根据加密策略将数据报文进行解密,得到正确的报文信息,而中间设备无法同时获得数据报文或加密策略,因此无法得到数据报文的信息,从而可以预防MITM攻击,提高网络信息安全。
技术领域
本发明涉及网络通信技术领域,具体而言,涉及一种报文转发方法、装置和转发设备。
背景技术
MITM(Man-in-the-MiddleAttack,中间人攻击)是一种间接攻击计算机的网络技术,该技术将受入侵者控制的一台中间设备虚拟放置在网络连接中的两台计算机或通信终端之间,这台中间设备就称为“中间人”。然后入侵者把这台中间设备模拟一台或两台原始计算机,使“中间人”能够与原始计算机建立活动连接并允许其读取或修改传递的信息,然而两个原始计算机用户却认为他们是在互相通信。
例如,当主机A和主机B通信时,都由主机C来为其“转发”,而A、B之间并没有真正意思上的直接通信,他们之间的信息传递同 C作为中介来完成,但是A、B却不会意识到,而以为它们之间是在直接通信。这样攻击主机在中间成为了一个转发器,C可以不仅窃听 A、B的通信还可以对信息进行篡改再传给对方,C便可以将恶意信息传递给A、B以达到自己的目的。因此,网络黑客经常使用该技术窃取用户的网络请求,获取用户的银行,网络账号等信息,威胁了网络安全,也给用户造成了损失。
发明内容
针对上述现有技术中存在的问题,本发明提供了一种报文转发方法、装置和转发设备,可以预防MITM攻击,提高网络信息安全。
第一方面,本发明实施例提供了一种报文转发方法,应用于基于 SDN的转发设备,包括:
将待发送的数据报文进行加密;
为加密的数据报文生成第一控制流表,以使Openflow交换机根据所述第一控制流表发送加密的数据报文;
生成第二控制流表,以使Openflow交换机根据所述第一控制流表发送加密策略;所述第二控制流表和所述第一控制流表具有相同的目的地址信息。
结合第一方面,本发明实施例提供了第一方面的第一种可能的实施方式,其中,所述第一控制流表和所述第二控制流表至少包含以下信息:源地址信息、目的地址信息、源端口信息、目的端口信息、通信链路信息。
结合第一方面的第一种可能的实施方式,本发明实施例提供了第一方面的第二种可能的实施方式,其中,所述第一控制流表和所述第二控制流表具有不同的通信链路信息。
结合第一方面,本发明实施例提供了第一方面的第三种可能的实施方式,其中,所述加密策略为密码或加密规则。
第二方面,本发明实施例还提供了一种报文转发装置,应用于基于SDN的转发设备,包括:
加密模块,用于将待发送的数据报文进行加密;
第一控制流表生成模块,用于为加密的数据报文生成第一控制流表,以使Openflow交换机根据所述第一控制流表发送加密的数据报文;
第二控制流表生成模块,生成第二控制流表,以使Openflow交换机根据所述第一控制流表发送加密策略;所述第二控制流表和所述第一控制流表具有相同的目的地址信息。
结合第二方面,本发明实施例提供了第二方面的第一种可能的实施方式,其中,所述第一控制流表和所述第二控制流表至少包含以下信息:源地址信息、目的地址信息、源端口信息、目的端口信息、通信链路信息。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于紫光恒越技术有限公司,未经紫光恒越技术有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201810010083.0/2.html,转载请声明来源钻瓜专利网。