一种无线应用场景下的出口网关权限策略控制方法

来源 :电脑知识与技术 | 被引量 : 0次 | 上传用户:njg916
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  摘要:在802.lx无线认证场景下,出口网关不参与到整个认证流程,无法对上网终端进行基于用户或用户组的上网策略控制,为此本文提出了一种无线应用场景下的出口网关权限策略控制的方法,首先对AAA服务器和出口网关进行权限策略配置,然后通过扩展radius协议使radius认证附带更多认证参数,最后通过AAA服务器和出口网关之间的私有认证协议报文传递使出口网关即使不参与整个认证流程依然能获知终端的用户和用户组信息,最终实现对上网终端的各种行为控制。
  关键词:无线应用;出口网关;权限策略控制
  中图分类号:TP393
  文献标识码:A
  文章编号:1009-3044(2019)36-0061-02
  传统的802.lx在无线接入认证场景非常常见,它能够提供基于用户名和密码的校验,并解决用户上网的安全问题。一般的出口网关不提供802.lx服务器端的功能,因此802.lx服务器端使用AC做802.lx服务器,AC和AAA服务器完成radius认证。在802.lx无线认证场景下,出口网关不参与到整个认证流程,无法获知上网的终端的用户名、用户分组信息等,因此无法对上网终端进行基于用户或用户组的上网策略控制,如保证特定用户的上网带宽流量,限制某些用户访问特定的网址等。
  目前广泛使用的无线接入认证场景大致有如下两种情况:(l) AC设备负责完成终端的802.lx认证,AAA服务器负责完成radius认证,出口网关只负责互联网接入控制;(2)不区分AC设备和AAA服务器,二者为一个完整设备,直接完成终端的所有认证,然后发送报文给出口网关负责互联网接人。无论采用任意一种接入场景,出口网关都不参与整个认证流程,无法匹配到终端设备和本地配置的权限策略组,无法对终端没备的上网策略进行控制。针对这种情况,本文提出了一种无线应用场景下的出口网关权限策略控制的方法,使出口网关即使不参与整个认证流程仍然能够获知上网终端的用户名和分组信息,通过匹配本地配置的权限组和对应的权限策略,可以灵活实现对上网终端的各种行为控制,不仅解决了上网安全性问题,而且也有效提供了基于用户组的灵活策略控制。
  1无线应用场景
  无线应用场景通常由终端、AP设备、AC设备、AAA服务器、出口网关等产品构成,如图l所示。其中除AAA和出口网关通过私有协议报文单向通信外,其他设备之间都是双向连通的。其中终端为需要接入网络的手机、PC、笔记本等,能发起802.lx认证的设备。具体产品说明如下所述:
  1) AC设备:无线控制器,是一种网络设备,负责管理某个区域内无线网络中的AP;
  2) AP设备:无线访问接入点,主要作用是将各个无线网络客户端连接在一起,然后将无线网络接人以太网;
  3) AAA服务器:认证服务器,主要用于管理哪些用户可以访问网络服务器或者具有访问权限的用户可以得到哪些服务。
  2出口网关权限策略控制方法
  在无线应用场景下,首先对AAA服务器和出口网关进行权限策略配置,预定义不同的用户组所具有的不同权限,然后扩展radius协议,使得radius认证能够附带更多的认证参数,通过AAA服务器和出口网关之间的私有认证协议报文传递使得出口网关即使不参与整个认证流程依然能获知终端的用户和用户组信息,最终实现权限策略控制的方法,具体认证流程如图2所示。
  1)向AAA服务器上导人采集的AP设备的MAC地址和出口网关lP地址的映射关系表,配置用户账号和策略分组ID的对应关系表;
  2)出口网关上配置策略分组信息,维护策略分组ID和带宽策略、ACL策略等的对应关系表;
  3)终端输入用户名和密码,发起802.lx认证请求;
  4) AP将认证请求转发至对应AC;
  5) AC收到终端的认证请求,向AAA服务器发送radius认证请求报文;
  6) AAA服务器收到radius认证报文,AAA服务器校验用户密钥,同时将认证结果返回给AC;
  7) 8)AC将认证结果返回给终端,如果认证成功,则终端就获取了网络访问权限;
  9)如果认证成功,AC向AAA服务器发送终端计费开始报文,该报文扩展了标准radius报文,携带了终端的MAC地址、终端的lP地址、终端连接的AP MAC、认证账号;
  10) AAA服务器收到radius开始计费报文,用户账号查找到该账号对应的策略分组ID同时根据AP MAC查找到卅口网关IP地址(参考基础数据导入和配置)。最后AAA服务器将用户账号、终端IP、终端MAC、终端AP MAC、策略分组ID封装为私有授权协议报文,发给出口网关;
  11)出口网关收到授权报文,创建一条绑定关系:终端(MAC IP) 策略分组ID;
  12) 13)终端访问网络应用,出口网关根据终端MAC和lP地址,查找到该终端的分组策略(参考基础数据导人和配置),执行该分组策略的带宽保证和ACL等;
  14)终端满足权限策略要求,允许终端上网。
  3结论
  本方法扩展了radius认证协议,通过AAA服务器和出口网关的私有授权协议,解决了虽然无线终端接入认证在AC上,但是出口网关仍然能够有效对上网终端进行上网策略控制的问题。相较于普通的无线接入场景具有以下优点。
  1)解决了上网终端的权限策略控制问题
  相较于普通的无线接入场景,本方法可以细粒度的控制每一台或一批上网终端所对应的上网权限,包括但不限于控制终端可访问的网站、控制网络带宽等。
  2)解决安全性问题
  普通无线接入场景仅能控制终端设备的上网权限,认证成功则能夠上网,失败则拒绝上网,对终端认证成功之后的网络行为没有有效的安全控制,通过本发明,能够制定终端上网策略,避免一些恶意的网络攻击。
  3)充分利用用户资源
  在没有增加任何设备的情况下,本方法只是扩展了radius协议和添加私有授权协议,即完成了终端上网策略控制,未增加用户的资金投入,充分地利用了用户现有资源。
  【通联编辑:唐一东】
  收稿日期:2019-08-15
  作者简介:陈龙(1988-),男,四川成都人,学士,研究方向为数字家庭业务、智能网关业务、网络设备管理/认证/集成。
其他文献
摘要:随着社会的进步,各项信息技术在不断的改革和创新,计算机的应用也逐渐普遍,网络用户数量也不断增加。5G和大数据时代的到来,给用户计算机网络信息增加了更多的流量。因此,保护好计算机网络信息安全至关重要。本文就大数据时代背景下,对计算机网络信息安全存在的问题,计算机网络信息安全的特点进行了详细的介绍,并针对现状,提出了改变现状的有效策略。安全带来了安全隐患,此外,网络信息的安全还严重影响着企业和社
摘要:商业银行信息系统具备规模庞大,实时性强,构造复杂,广泛互联,存在大量互联网应用,易于被不法分子访问等特点。这些特点决定商业银行信息系统易于攻击,难于防护的特征。安全防护工作量太大,通过人工手段基本上不可能实现。本文建议构造基于大数据技术的安全指挥中心,通过大数据分析技术对安全防护工作进行提前预警和统一防护,起到资源优化配置的作用。  关键词:商业银行信息系统;信息安全;大数据技术  中图分类
摘要:在现代社会信息管理体系中,隐私保护是一项重要的内容,对于公民权益维护整体工作开展具有重要的意义。在大数据时代,由于理念和思想方面存在的问题,对于个人隐私保护的价值仍缺乏足够的重视,一般认为这是一项常规工作,都是按部就班开展,导致了总体工作效能不够理想。基于这种情况,探寻科学的大数据隐私保护创新策略,对于提升总体工作效能具有重要意义,是现代社会信息发展的重要课题,有待深入研究和探索。  关键词
摘要:该文通过分析医疗行业网络安全现状,并对医疗行业的计算机病毒防护进行需求分析,提出了从网络架构、终端设备、数据审计、应急响应四个层面的计算机病毒防护解决方案。  关键词:计算机病毒;医疗行业;病毒防护  中图分类号:TP391  文献标识码:A  文章编号:1009-3044(2019)36-0031-02  对于医疗行业遭受病毒攻击等出现的突发状况,将直接影响医疗行业的正常运作,危及病患的生
从Web 2.0向Web 3.0过渡的过程中,网络信息的组织是一个动态过程,而不是静态过程。面对庞大烦琐的网络信息资源,传统的人工组织方式已经不能满足网络信息资源组织的新要求。
摘要:随着时代的发展,社会的进步,网络的风靡,中小型企业将进一步网络化。他们的发展需要网络的强大支撑。该文针对中小型企业网络进行分析,并按照需求对NAT转换和ACL控制、vlan等要求进行设计,最后给出实际配置。  关键词:中小企业网;路由器;交换机;vlan;acl  中图分类号:TP393 文献标识码:A  文章编号:1009-3044(2019)36-0057-02  1中小企业网络的特点 
摘要:由于计算机网络具有开放性、互连性和多样性的特点,因此容易受到攻击,因此网络安全措施变得越来越重要。随着计算机技术的飞速发展,各种软件的功能越来越广泛,极大地方便了人们的生活和工作。同时,在影响计算机安全运行的各种软件应用程序过程中,安全性问题逐渐变得敏感脆弱起来,这对用户的数据信息构成了重大威胁。因此计算机用户必须更加注意软件的安全性,并确保计算机数据安全可靠,本文讨论计算机软件的安全性问题
摘要:作为高职教育中的核心内容,高职计算机教育可以帮助学生掌握计算机技术,并强化学生计算机素养。但是纵观当前高职教育管理开展,其中计算机教育管理仍体现为传统管理模式,导致其管理质量和水平受到严重影响,无法为高职计算机教育带来实质性的帮助。而通过对计算机教育网络化管理的施行,则可以在提升计算机教育管理水平的同时,实现对管理模式的创新。基于此,该文针对高职计算机教育网络化管理策略进行分析研究。  关键
新疆不同地区教育水平不同,不同教育水平的学生进入高职院校后,每个班级都是民汉互嵌式班级,全部采用国语授课,这对教师教学和学生学习提出了挑战。因此,对新疆高职院校民汉
摘要:随着科技水平的不断发展,计算机技术的逐漸进步,世界已经进入了信息化时代。世界各地对计算机的使用已经趋向于平民化,计算机技术逐渐被广大群众所重视并需要。与此同时,关于计算机网络信息安全中出现的信息安全问题,也越来越多,这直接影响着广大群众的信息安全。计算机网络信息安全中数据加密技术的探索与研究,成为众多科研人员所关注的重点问题。本文就计算机网络信息安全中数据加密技术的相关内容,进行了一个分析。