首页 > 专利 > 上海斐讯数据通信技术有限公司 > 一种基于SDN流的安全认证方法及系统专利详情

一种基于SDN流的安全认证方法及系统   0    0

有效专利 查看PDF
专利申请流程有哪些步骤?
专利申请流程图
申请
申请号:指国家知识产权局受理一件专利申请时给予该专利申请的一个标示号码。唯一性原则。
申请日:提出专利申请之日。
2015-07-28
申请公布
申请公布指发明专利申请经初步审查合格后,自申请日(或优先权日)起18个月期满时的公布或根据申请人的请求提前进行的公布。
申请公布号:专利申请过程中,在尚未取得专利授权之前,国家专利局《专利公报》公开专利时的编号。
申请公布日:申请公开的日期,即在专利公报上予以公开的日期。
2015-12-30
授权
授权指对发明专利申请经实质审查没有发现驳回理由,授予发明专利权;或对实用新型或外观设计专利申请经初步审查没有发现驳回理由,授予实用新型专利权或外观设计专利权。
2018-10-12
预估到期
发明专利权的期限为二十年,实用新型专利权期限为十年,外观设计专利权期限为十五年,均自申请日起计算。专利届满后法律终止保护。
2035-07-28
基本信息
有效性 有效专利 专利类型 发明专利
申请号 CN201510452184.X 申请日 2015-07-28
公开/公告号 CN105119911B 公开/公告日 2018-10-12
授权日 2018-10-12 预估到期日 2035-07-28
申请年 2015年 公开/公告年 2018年
缴费截止日 2022-08-29
分类号 H04L29/06H04L12/741H04L12/751 主分类号 H04L29/06
是否联合申请 独立申请 文献类型号 B
独权数量 1 从权数量 4
权利要求数量 5 非专利引证数量 0
引用专利数量 4 被引证专利数量 0
非专利引证
引用专利 CN104780147A、CN104702607A、CN104702509A、US2014/0098669A1 被引证专利
专利权维持 5 专利申请国编码 CN
专利事件 转让 事务标签 公开、实质审查、授权、权利转移
申请人信息
申请人 第一申请人
专利权人 上海斐讯数据通信技术有限公司 当前专利权人 湖州帷幄知识产权运营有限公司
发明人 翟跃 第一发明人 翟跃
地址 上海市松江区思贤路3666号 邮编 201616
申请人数量 1 发明人数量 1
申请人所在省 上海市 申请人所在市 上海市松江区
代理人信息
代理机构
专利代理机构是经省专利管理局审核,国家知识产权局批准设立,可以接受委托人的委托,在委托权限范围内以委托人的名义办理专利申请或其他专利事务的服务机构。
杭州千克知识产权代理有限公司 代理人
专利代理师是代理他人进行专利申请和办理其他专利事务,取得一定资格的人。
周希良
摘要
本发明提供一种基于SDN流的安全认证方法及系统,该方法包括:接收客户端通过源SDN交换机上报的认证请求;认证请求包括流特征码、用户名和密码;提取流特征码,计算SDN流的转发路径;根据认证请求中包含的流特征码、用户名和密码匹配SDN流安全认证策略;根据匹配认证结果,向源SDN交换机下发流表;流表包括SDN流的转发路径;若流表表示认证通过,则使源SDN交换机转发客户端的报文;若流表表示认证失败,则使源SDN交换机丢弃客户端的报文。本发明采用了SDN架构,SDN控制器能够感知报文的转发路径和网络变化,通过下发流表的方式,动态的对SDN流进行安全认证,从而实现了全网SDN流的安全认证。
  • 摘要附图
    一种基于SDN流的安全认证方法及系统
  • 说明书附图:图1
    一种基于SDN流的安全认证方法及系统
  • 说明书附图:图2
    一种基于SDN流的安全认证方法及系统
  • 说明书附图:图3
    一种基于SDN流的安全认证方法及系统
  • 说明书附图:图4
    一种基于SDN流的安全认证方法及系统
  • 说明书附图:图5
    一种基于SDN流的安全认证方法及系统
  • 说明书附图:图6
    一种基于SDN流的安全认证方法及系统
  • 说明书附图:图7
    一种基于SDN流的安全认证方法及系统
  • 说明书附图:图8
    一种基于SDN流的安全认证方法及系统
  • 说明书附图:图9
    一种基于SDN流的安全认证方法及系统
  • 说明书附图:图10
    一种基于SDN流的安全认证方法及系统
  • 说明书附图:图11
    一种基于SDN流的安全认证方法及系统
  • 说明书附图:图12
    一种基于SDN流的安全认证方法及系统
  • 说明书附图:图13
    一种基于SDN流的安全认证方法及系统
法律状态
序号 法律状态公告日 法律状态 法律状态信息
1 2021-02-26 专利权的转移 登记生效日: 2021.02.08 专利权人由蚌埠叁零玖科技咨询有限公司变更为湖州帷幄知识产权运营有限公司 地址由233000 安徽省蚌埠市龙子湖区凤阳西路东安市场3楼变更为313001 浙江省湖州市吴兴区爱山街道新天地写字楼1019室
2 2018-10-12 授权
3 2015-12-30 实质审查的生效 IPC(主分类): H04L 29/06 专利申请号: 201510452184.X 申请日: 2015.07.28
4 2015-12-02 公开
权利要求
权利要求书是申请文件最核心的部分,是申请人向国家申请保护他的发明创造及划定保护范围的文件。
1.一种基于SDN流的安全认证方法,其特征在于,所述基于SDN流的安全认证方法包括:
接收客户端通过源SDN交换机上报的认证请求;所述认证请求包括流特征码、用户名和密码;
提取所述流特征码,计算SDN流的转发路径;
根据所述认证请求中包含的流特征码、用户名和密码匹配SDN流安全认证策略;
根据匹配认证结果,向所述源SDN交换机下发流表;所述流表包括所述SDN流的转发路径;
若所述流表表示认证通过,则使所述源SDN交换机转发所述客户端的报文;若所述流表表示认证失败,则使所述源SDN交换机丢弃所述客户端的报文;
接收客户端通过源SDN交换机上报的认证终结请求;
从所述认证终结请求中解析出流特征码;
根据解析出的流特征码匹配所述SDN流安全认证策略;
移除所述源SDN交换机的流表,使所述源SDN交换机丢弃所述客户端的报文;所述源SDN交换机监听客户端发送的SDN流,查询流表;
若所述流表表示认证通过,则所述源SDN交换机将所述SDN流的源MAC地址和源端口学习或更新到MAC地址表;
所述源SDN交换机上报新学习的所述SDN流的源MAC地址和源端口;
若所述流表表示认证失败,则所述源SDN交换机丢弃报文。

2.根据权利要求1所述的基于SDN流的安全认证方法,其特征在于,所述计算SDN流的转发路径的实现过程包括:
根据MAC地址信息,LLDP信息和所述流特征码,计算所述SDN流的转发路径;所述流特征码包括目的MAC地址,源MAC地址,目的IP地址和源IP地址。

3.根据权利要求1所述的基于SDN流的安全认证方法,其特征在于:所述认证请求和终结认证请求的报文格式相同,均包括目的MAC字段,源MAC字段,流源MAC字段和流目的MAC字段。

4.一种基于SDN流的安全认证系统,其特征在于,所述基于SDN流的安全认证系统包括SDN控制器,所述SDN控制器包括:
接收模块,与SDN交换机相连,接收客户端通过源SDN交换机上报的认证请求;
所述认证请求包括流特征码、用户名和密码;
提取模块,与所述接收模块相连,从所述认证请求中提取出流特征码;
计算模块,与所述提取模块相连,根据所述流特征码计算SDN流的转发路径;
匹配模块,与所述接收模块相连,根据所述认证请求中包含的流特征码、用户名和密码匹配SDN流安全认证策略;
认证模块,与所述计算模块和匹配模块相连,根据匹配认证结果,向所述源SDN交换机下发流表;所述流表包括所述SDN流的转发路径;若所述流表表示认证通过,则使所述源SDN交换机转发所述客户端的报文;若所述流表表示认证失败,则使所述源SDN交换机丢弃所述客户端的报文;
所述接收模块接收客户端通过源SDN交换机上报的认证终结请求;
所述提取模块从所述认证终结请求中解析出流特征码;
所述匹配模块根据解析出的流特征码匹配所述SDN流安全认证策略;
终结模块,与所述匹配模块和认证模块分别相连,移除所述源SDN交换机的流表,使所述源SDN交换机丢弃所述客户端的报文;
所述源SDN交换机包括:
监听模块,监听客户端发送的SDN流,查询流表;
学习或更新模块,与所述监听模块相连,若所述流表表示认证通过,则将所述SDN流的源MAC地址和源端口学习或更新到MAC地址表;
学习上报模块,与所述监听模块和所述SDN控制器分别相连,向所述SDN控制器上报新学习的所述SDN流的源MAC地址和源端口;
丢弃模块,与所述监听模块相连,若所述流表表示认证失败,则所述源SDN交换机丢弃报文。

5.根据权利要求4所述的基于SDN流的安全认证系统,其特征在于:所述认证请求和终结认证请求的报文格式相同,均包括目的MAC字段,源MAC字段,流源MAC字段和流目的MAC字段。
说明书

技术领域

[0001] 本发明属于通信技术领域,涉及一种认证方法,特别是涉及一种基于SDN流的安全认证方法及系统。

背景技术

[0002] 软件定义网络(Software Defined Network,SDN),是Emulex网络一种新型网络创新架构,是网络虚拟化的一种实现方式,其核心技术OpenFlow通过将网络设备控制面与数据面分离开来,从而实现了网络流量的灵活控制,使网络作为管道变得更加智能。
[0003] 在SDN网络中,如果SDN用户不提供接入认证,只要用户能接入SDN交换机,就可以访问SDN网中的设备或资源。这种方式无疑存在严重的安全隐患。
[0004] 传统的802.1x认证体系为典型的Client/Server体系结构,包括三个实体,如图1所示,分别为:Supplicant system(客户端)、Authenticator system(接入控制单元)以及Authentication server system(认证服务器)。客户端是位于局域网段一端的一个实体,由该链路另一端的接入控制单元对其进行认证。客户端一般为一个用户终端设备,用户通过启动客户端软件发起802.1x认证。接入控制单元是位于局域网段一端的另一个实体,对所连接的客户端进行认证。接入控制单元通常为支持802.1x协议的网络设备,它为客户端提供接入局域网的端口,该端口可以是物理端口,也可以是逻辑端口。认证服务器是为接入控制单元提供认证服务的实体。认证服务器用于实现对用户进行认证、授权和计费,通常为RADIUS(Remote Authentication Dial-In User Service,远程认证拨号用户服务)服务器。该服务器可以存储有关用户的信息,包括用户名、密码以及其它参数,例如用户所属的VLAN、端口等。
[0005] 传统的802.1x认证是基于端口的,粒度比较粗。原有的网络是分布式控制,很难感知报文的转发路径。一旦网络发生变化,需重新发起认证请求。涉及到设备也比较复杂,例如:RADIUS服务器。

发明内容

[0006] 鉴于以上所述现有技术的缺点,本发明的目的在于提供一种基于SDN流的安全认证方法及系统,用于解决现有SDN网络中不存在用户接入认证,存在安全隐患的问题。
[0007] 为实现上述目的及其他相关目的,本发明提供一种基于SDN流的安全认证方法,所述基于SDN流的安全认证方法包括:接收客户端通过源SDN交换机上报的认证请求;所述认证请求包括流特征码、用户名和密码;提取所述流特征码,计算SDN流的转发路径;根据所述认证请求中包含的流特征码、用户名和密码匹配SDN流安全认证策略;根据匹配认证结果,向所述源SDN交换机下发流表;所述流表包括所述SDN流的转发路径;若所述流表表示认证通过,则使所述源SDN交换机转发所述客户端的报文;若所述流表表示认证失败,则使所述源SDN交换机丢弃所述客户端的报文。
[0008] 可选地,所述计算SDN流的转发路径的实现过程包括:根据MAC地址信息,LLDP信息和所述流特征码,计算所述SDN流的转发路径;所述流特征码包括目的MAC地址,源MAC地址,目的IP地址和源IP地址。
[0009] 可选地,所述基于SDN流的安全认证方法还包括:接收客户端通过源SDN交换机上报的认证终结请求;从所述认证终结请求中解析出流特征码;根据解析出的流特征码匹配所述SDN流安全认证策略;移除所述源SDN交换机的流表,使所述源SDN交换机丢弃所述客户端的报文。
[0010] 可选地,所述基于SDN流的安全认证方法还包括:所述源SDN交换机监听客户端发送的SDN流,查询流表;若所述流表表示认证通过,则所述源SDN交换机将所述SDN流的源MAC地址和源端口学习或更新到MAC地址表;所述源SDN交换机上报新学习的所述SDN流的源MAC地址和源端口;若所述流表表示认证失败,则所述源SDN交换机丢弃报文。
[0011] 可选地,所述认证请求和终结认证请求的报文格式相同,均包括目的MAC字段,源MAC字段,流源MAC字段和流目的MAC字段。
[0012] 本发明还提供一种基于SDN流的安全认证系统,所述基于SDN流的安全认证系统包括SDN控制器,所述SDN控制器包括:接收模块,与SDN交换机相连,接收客户端通过源SDN交换机上报的认证请求;所述认证请求包括流特征码、用户名和密码;提取模块,与所述接收模块相连,从所述认证请求中提取出流特征码;计算模块,与所述提取模块相连,根据所述流特征码计算SDN流的转发路径;匹配模块,与所述接收模块相连,根据所述认证请求中包含的流特征码、用户名和密码匹配SDN流安全认证策略;认证模块,与所述计算模块和匹配模块相连,根据匹配认证结果,向所述源SDN交换机下发流表;所述流表包括所述SDN流的转发路径;若所述流表表示认证通过,则使所述源SDN交换机转发所述客户端的报文;若所述流表表示认证失败,则使所述源SDN交换机丢弃所述客户端的报文。
[0013] 可选地,所述SDN控制器还包括:所述接收模块接收客户端通过源SDN交换机上报的认证终结请求;所述提取模块从所述认证终结请求中解析出流特征码;所述匹配模块根据解析出的流特征码匹配所述SDN流安全认证策略;终结模块,与所述匹配模块和认证模块分别相连,移除所述源SDN交换机的流表,使所述源SDN交换机丢弃所述客户端的报文。
[0014] 可选地,所述源SDN交换机包括:监听模块,监听客户端发送的SDN流,查询流表;学习或更新模块,与所述监听模块相连,若所述流表表示认证通过,则将所述SDN流的源MAC地址和源端口学习或更新到MAC地址表;学习上报模块,与所述监听模块和所述SDN控制器分别相连,向所述SDN控制器上报新学习的所述SDN流的源MAC地址和源端口;丢弃模块,与所述监听模块相连,若所述流表表示认证失败,则所述源SDN交换机丢弃报文。
[0015] 可选地,所述认证请求和终结认证请求的报文格式相同,均包括目的MAC字段,源MAC字段,流源MAC字段和流目的MAC字段。
[0016] 如上所述,本发明的基于SDN流的安全认证方法及系统,具有以下有益效果:
[0017] 本发明采用了SDN架构,SDN控制器能够感知报文的转发路径和网络变化,通过下发流表的方式,动态的对SDN流进行安全认证,从而实现了全网SDN流的安全认证。由于安全认证由SDN控制器自动计算完成,因此整个网络的管理和配置非常简单和智能,只需配置基于全网SDN流的安全认证策略。

实施方案

[0047] 以下通过特定的具体实例说明本发明的实施方式,本领域技术人员可由本说明书所揭露的内容轻易地了解本发明的其他优点与功效。本发明还可以通过另外不同的具体实施方式加以实施或应用,本说明书中的各项细节也可以基于不同观点与应用,在没有背离本发明的精神下进行各种修饰或改变。需说明的是,在不冲突的情况下,以下实施例及实施例中的特征可以相互组合。
[0048] 需要说明的是,以下实施例中所提供的图示仅以示意方式说明本发明的基本构想,遂图式中仅显示与本发明中有关的组件而非按照实际实施时的组件数目、形状及尺寸绘制,其实际实施时各组件的型态、数量及比例可为一种随意的改变,且其组件布局型态也可能更为复杂。
[0049] 请参阅图2,本发明提供一种基于SDN流的安全认证方法,所述基于SDN流的安全认证方法包括:
[0050] S21,接收客户端通过源SDN交换机上报的认证请求;所述认证请求包括流特征码、用户名和密码。所述流特征码为SDN流的四元组特征码,四元组包括目的MAC地址,源MAC地址,目的IP地址,源IP地址。即私有的客户端认证请求带有用户名,密码和SDN流的四元组信息:目的MAC地址,源MAC地址,目的IP地址,源IP地址。所述源SDN交换机就是普通的SDN交换机,之所以加上了“源”字,是为了指代清楚。所述源SDN交换机是指向SDN控制器上报客户端认证请求的SDN交换机,当然,SDN控制器反馈下发的流表也是发给源SDN交换机的。
[0051] S22,提取所述流特征码,计算SDN流的转发路径。即,SDN控制器根据SDN交换机上报的MAC地址信息,端口信息和网络拓扑信息(根据LLDP报文,计算获得),计算报文的转发路径。进一步,所述计算SDN流的转发路径的实现过程包括:根据MAC地址信息,LLDP信息和所述流特征码,计算所述SDN流的转发路径;所述流特征码包括目的MAC地址,源MAC地址,目的IP地址和源IP地址。具体地,根据MAC地址信息、LLDP(Link Layer Discovery Protocol,链路层发现协议)信息和流特征码,计算流转发路径。
[0052] S23,根据所述认证请求中包含的流特征码、用户名和密码匹配SDN流安全认证策略。
[0053] S24,根据匹配认证结果,向所述源SDN交换机下发流表;所述流表包括所述SDN流的转发路径。SDN控制器根据基于全网SDN流的安全认证策略对转发路径上的源SDN交换机下发流表,从而实现全网SDN流的安全认证。
[0054] S25,若所述流表表示认证通过,则使所述源SDN交换机转发所述客户端的报文;若所述流表表示认证失败,则使所述源SDN交换机丢弃所述客户端的报文。具体地,本发明需要扩充OF流表指令集,此指令集用于基于SDN流的安全认证(认证通过,流转发。认证不通过,丢弃)。SDN控制器和交换机需要支持扩充的OF流表指令集。
[0055] 所述步骤S21至S25由SDN控制器实现。所述SDN控制器的实现逻辑比较复杂,本实施例提供SDN控制器的一种具体工作流程,参见图3所示,首先需要SDN控制器根据MAC地址信息,LLDP信息和流特征码计算流转发路径,然后SDN控制器从认证请求中解析出用户名,密码和流特征码;SDN控制器再根据流特征码,用户名和密码匹配SDN流安全认证策略;如果认证通过,下发流表到源SDN交换机,使源SDN交换机转发流;如果认证不通过,下发流表到源SDN交换机,使源SDN交换机丢弃报文。
[0056] 进一步,参见图4所示,所述基于SDN流的安全认证方法还包括:
[0057] S41,接收客户端通过源SDN交换机上报的认证终结请求。所述认证请求和终结认证请求的报文格式相同,均包括目的MAC字段,源MAC字段,流源MAC字段和流目的MAC字段。具体地,客户端私有的认证/终结请求报文格式如图5所示,其中,TYPE为0x999e表示认证请求,TYPE为0x999f表示认证终结。只有在TYPE为0x999e的时候,用户名和密码字段才有意义。
[0058] S42,从所述认证终结请求中解析出流特征码。
[0059] S43,根据解析出的流特征码匹配所述SDN流安全认证策略。
[0060] S44,移除所述源SDN交换机的流表,使所述源SDN交换机丢弃所述客户端的报文。
[0061] 所述步骤S41至S44由SDN控制器实现。所述SDN控制器的实现逻辑比较复杂,本实施例提供SDN控制器的另一种具体工作流程,参见图6所示,SDN控制器根据MAC地址信息,LLDP信息和流特征码计算流转发路径。SDN控制器从终结认证请求中解析出流特征码。SDN控制器根据流特征码匹配SDN流安全认证策略。SDN控制器移除源SDN交换机的流表,发送到源SDN交换机中的报文将被送往SDN控制器而丢弃。
[0062] 进一步,参见图7所示,所述基于SDN流的安全认证方法还包括:
[0063] S71,所述源SDN交换机监听客户端发送的SDN流,查询流表。
[0064] S72,若所述流表表示认证通过,则所述源SDN交换机将所述SDN流的源MAC地址和源端口学习或更新到MAC地址表。SDN交换机新学一条MAC地址,需立即上报给SDN控制器;SDN交换机老化一条MAC地址,需立即上报给SDN控制器。
[0065] S73,所述源SDN交换机上报新学习的所述SDN流的源MAC地址和源端口。
[0066] S74,若所述流表表示认证失败,则所述源SDN交换机丢弃报文。
[0067] 所述步骤S71至S74由SDN交换机实现。本实施例提供SDN交换机的一种具体工作流程,参见图8所示,SDN交换机监听SDN流,查询流表。如果SDN流认证不通过,SDN交换机将丢弃报文。如果认证通过,SDN交换机将源MAC地址和源端口学习或更新到MAC地址表;如果是新增表项,SDN交换机则将源MAC地址和源端口上报给SDN控制器。
[0068] 本发明是为了解决SDN网络用户的接入认证问题。如果SDN用户不提供接入认证,只要用户能接入SDN交换机,就可以访问SDN网中的设备或资源。这将存在明显的安全隐患。本发明为了解决基于SDN流的网络接入控制问题,提供了上述基于SDN流的安全认证方法。
“基于SDN流的网络接入控制”是指根据SDN流的特征在SDN流这一级对所接入的用户设备进行认证和控制。如果SDN流能通过认证,就可以访问SDN网中的资源;如果不能通过认证,则无法访问SDN网中的资源。
[0069] 本发明实现了基于SDN对接入控制的集中管理。参见图9所示,首先客户端发起认证请求(携带SDN流的四元组特征码,目的MAC地址,源MAC地址,目的IP地址,源IP地址),SDN控制器提取SDN流的特征码计算SDN流的转发路径,最后SDN控制器根据认证服务的配置和SDN流的转发路径,自动下发流表给SDN交换机,实现了SDN流的安全认证。
[0070] 参见图10所示,SDN交换机学习或老化一条MAC地址信息,需立即上报给SDN控制器。交换机需要把客户端发送的认证请求(流特征码,用户名和密码)上报给SDN控制器。控制器根据MAC地址信息,LLDP信息,流特征码,计算流转发路径。SDN控制器根据流特征码,用户名和密码匹配SDN流安全认证策略。控制器根据认证结果,下发流表到源SDN交换机,若认证通过,则报文转发,否则丢弃报文。SDN交换机需要把客户端发送的终结请求(流特征码)上交给SDN控制器,SDN控制器清除SDN交换机的流表。对应的SDN交换机中的SDN流将交给SDN控制器处理进行丢弃。
[0071] 本发明所述的基于SDN流的安全认证方法的保护范围不限于本实施例列举的步骤执行顺序,凡是根据本发明的原理所做的现有技术的步骤增减、步骤替换所实现的方案都包括在本发明的保护范围内。
[0072] 本发明还提供一种基于SDN流的安全认证系统,所述基于SDN流的安全认证系统可以实现本发明所述的基于SDN流的安全认证方法,但本发明所述的基于SDN流的安全认证方法的实现装置包括但不限于本实施例列举的基于SDN流的安全认证系统的结构,凡是根据本发明的原理所做的现有技术的结构变形和替换,都包括在本发明的保护范围内。
[0073] 参见图11所示,所述基于SDN流的安全认证系统100包括SDN控制器110,SDN交换机120,客户端130。
[0074] 参见图12所示,所述SDN控制器110包括:接收模块111,提取模块112,计算模块113,匹配模块114,认证模块115,终结模块116。
[0075] 所述接收模块111与SDN交换机120相连,接收客户端通过源SDN交换机上报的认证请求;所述认证请求包括流特征码、用户名和密码;所述接收模块111接收客户端通过源SDN交换机上报的认证终结请求。所述认证请求和终结认证请求的报文格式相同,均包括目的MAC字段,源MAC字段,流源MAC字段和流目的MAC字段。所述流特征码为SDN流的四元组特征码,四元组包括目的MAC地址,源MAC地址,目的IP地址,源IP地址。即私有的客户端认证请求带有用户名,密码和SDN流的四元组信息:目的MAC地址,源MAC地址,目的IP地址,源IP地址。所述源SDN交换机就是普通的SDN交换机,之所以加上了“源”字,是为了指代清楚。所述源SDN交换机是指向SDN控制器上报客户端认证请求的SDN交换机,当然,SDN控制器反馈下发的流表也是发给源SDN交换机的。客户端私有的认证/终结请求报文格式如图5所示,其中,TYPE为0x999e表示认证请求,TYPE为0x999f表示认证终结。只有在TYPE为0x999e的时候,用户名和密码字段才有意义。
[0076] 所述提取模块112与所述接收模块111相连,从所述认证请求中提取出流特征码;所述提取模块112从所述认证终结请求中解析出流特征码。即,SDN控制器根据SDN交换机上报的MAC地址信息,端口信息和网络拓扑信息(根据LLDP报文,计算获得),计算报文的转发路径。
[0077] 所述计算模块113与所述提取模块112相连,根据所述流特征码计算SDN流的转发路径。所述计算模块113根据MAC地址信息,LLDP信息和所述流特征码,计算所述SDN流的转发路径;所述流特征码包括目的MAC地址,源MAC地址,目的IP地址和源IP地址。根据MAC地址信息、LLDP(Link Layer Discovery Protocol,链路层发现协议)信息和流特征码,计算流转发路径。
[0078] 所述匹配模块114与所述接收模块111相连,根据所述认证请求中包含的流特征码、用户名和密码匹配SDN流安全认证策略;所述匹配模块114根据解析出的流特征码匹配所述SDN流安全认证策略。所述流表包括所述SDN流的转发路径。SDN控制器根据基于全网SDN流的安全认证策略对转发路径上的源SDN交换机下发流表,从而实现全网SDN流的安全认证。
[0079] 所述认证模块115与所述计算模块113和匹配模块114相连,根据匹配认证结果,向所述源SDN交换机下发流表;所述流表包括所述SDN流的转发路径;若所述流表表示认证通过,则使所述源SDN交换机转发所述客户端的报文;若所述流表表示认证失败,则使所述源SDN交换机丢弃所述客户端的报文。具体地,本发明需要扩充OF流表指令集,此指令集用于基于SDN流的安全认证(认证通过,流转发。认证不通过,丢弃)。SDN控制器和交换机需要支持扩充的OF流表指令集。
[0080] 所述终结模块116与所述匹配模块114和认证模块115分别相连,移除所述源SDN交换机的流表,使所述源SDN交换机丢弃所述客户端的报文。SDN控制器根据MAC地址信息,LLDP信息和流特征码计算流转发路径。SDN控制器从终结认证请求中解析出流特征码。SDN控制器根据流特征码匹配SDN流安全认证策略。SDN控制器移除源SDN交换机的流表,发送到源SDN交换机中的报文将被送往SDN控制器而丢弃。
[0081] 参见图13所示,所述源SDN交换机120包括:监听模块121,学习或更新模块122,学习上报模块123,丢弃模块124。
[0082] 所述监听模块121监听客户端发送的SDN流,查询流表。
[0083] 所述学习或更新模块122与所述监听模块121相连,若所述流表表示认证通过,则将所述SDN流的源MAC地址和源端口学习或更新到MAC地址表。SDN交换机新学一条MAC地址,需立即上报给SDN控制器;SDN交换机老化一条MAC地址,需立即上报给SDN控制器。
[0084] 所述学习上报模块123与所述监听模块121和所述SDN控制器110分别相连,向所述SDN控制器上报新学习的所述SDN流的源MAC地址和源端口。
[0085] 所述丢弃模块124与所述监听模块121相连,若所述流表表示认证失败,则所述源SDN交换机丢弃报文。
[0086] SDN交换机监听SDN流,查询流表。如果SDN流认证不通过,SDN交换机将丢弃报文。如果认证通过,SDN交换机将源MAC地址和源端口学习或更新到MAC地址表;如果是新增表项,SDN交换机则将源MAC地址和源端口上报给SDN控制器。
[0087] 本发明采用了SDN架构,SDN控制器能够感知报文的转发路径和网络变化,通过下发流表的方式,动态的对SDN流进行安全认证,从而实现了全网SDN流的安全认证。由于安全认证由SDN控制器自动计算完成,因此整个网络的管理和配置非常简单和智能,只需配置基于全网SDN流的安全认证策略。
[0088] 综上所述,本发明有效克服了现有技术中的种种缺点而具高度产业利用价值。
[0089] 上述实施例仅例示性说明本发明的原理及其功效,而非用于限制本发明。任何熟悉此技术的人士皆可在不违背本发明的精神及范畴下,对上述实施例进行修饰或改变。因此,举凡所属技术领域中具有通常知识者在未脱离本发明所揭示的精神与技术思想下所完成的一切等效修饰或改变,仍应由本发明的权利要求所涵盖。

附图说明

[0018] 图1显示为传统的802.1x认证体系的结构示意图。
[0019] 图2显示为本发明实施例所述的基于SDN流的安全认证方法的一种实现流程示意图。
[0020] 图3显示为本发明实施例所述的基于SDN流的安全认证方法的SDN控制器安全认证流程示意图。
[0021] 图4显示为本发明实施例所述的基于SDN流的安全认证方法的另一种实现流程示意图。
[0022] 图5显示为本发明实施例所述的认证请求/认证终结请求的报文格式示意图。
[0023] 图6显示为本发明实施例所述的基于SDN流的安全认证方法的SDN控制器终结认证流程示意图。
[0024] 图7显示为本发明实施例所述的基于SDN流的安全认证方法的第三种实现流程示意图。
[0025] 图8显示为本发明实施例所述的基于SDN流的安全认证方法的SDN交换机新学MAC地址上报示意图。
[0026] 图9显示为本发明实施例所述的基于SDN流的安全认证方法的一种总实现流程示意图。
[0027] 图10显示为本发明实施例所述的基于SDN流的安全认证方法的另一种总实现流程示意图。
[0028] 图11显示为本发明实施例所述的基于SDN流的安全认证系统的一种实现结构示意图。
[0029] 图12显示为本发明实施例所述的基于SDN流的安全认证系统的SDN控制器的一种实现结构示意图。
[0030] 图13显示为本发明实施例所述的基于SDN流的安全认证系统的SDN交换机的一种实现结构示意图。
[0031] 元件标号说明
[0032] 100       基于SDN流的安全认证系统
[0033] 110       SDN控制器
[0034] 111       接收模块
[0035] 112       提取模块
[0036] 113       计算模块
[0037] 114       匹配模块
[0038] 115       认证模块
[0039] 116       终结模块
[0040] 120       SDN交换机
[0041] 121       监听模块
[0042] 122       学习或更新模块
[0043] 123       学习上报模块
[0044] 124       丢弃模块
[0045] 130       客户端
[0046] S1~Sn    步骤
版权所有:盲专网 ©2023 zlpt.xyz  蜀ICP备2023003576号