一种残膜回收机防缠绕挑膜装置的制 一种秧草收获机用电力驱动行走机构

一种终端认证方法及装置与流程

2022-05-18 11:20:25 来源:中国专利 TAG:


1.本技术涉及网络通信技术领域,特别涉及一种终端认证方法及装置。


背景技术:

2.现如今网络规模扩展更加方便、成本也更加低廉,但对网络安全的要求确更加严格,绝大部分网络包括公司内网都要求终端通过认证系统认证后方可接入网络。但由于网络延伸到用户侧管理不到位、网络扩容预算不足等,会存在私拉乱接现象,尤其是针对接入交换机端口数量不足,可以通过外接nat设备(家用路由器等)实现端口扩容。网络启用portal认证后,这种nat场景下多个终端通过nat设备接入网络,第一个终端通过认证系统的认证后,此nat设备其他终端无需认证即可接入网络。这样一来就绕开了认证系统的身份校验,管理员也无法对其他终端进行网络权限的管控,这种网络管理的薄弱之处,是网络安全要求不允许存在的,也是极大的安全隐患。另外现在大部分网络设备portal认证都是基于vlan开启认证的,无法做到像802.1x端口级管控。


技术实现要素:

3.本技术提供了一种终端认证方法及装置。
4.第一方面,本技术提供了一种终端认证方法,应用于认证服务器,所述方法包括:
5.接收目标终端发送的认证请求报文,并基于所述认证请求报文判断所述目标终端是否为通过nat设备接入的终端,其中,所述目标终端为安装有认证客户端的终端,所述目标终端通过所述认证客户端发送所述认证请求报文;
6.若判定结果为是,则对所述目标终端进行身份认证;
7.若确定所述目标终端身份认证通过,则向所述目标终端下发控制策略。
8.可选地,基于所述认证请求报文判断所述目标终端是否为通过nat设备接入的终端的步骤包括:
9.获取所述认证请求报文携带的所述目标终端的第一ip地址;
10.获取所述nat设备的第二ip地址;
11.判断所述第一ip地址和所述第二ip地址是否为同一网段的ip地址;
12.若判定所述第一ip地址和所述第二ip地址不是同一网段的ip地址,则确定所述目标终端是通过nat设备接入的终端。
13.可选地,在确定所述目标终端身份认证通过之后,向所述目标终端下发控制策略之前,所述方法还包括:
14.向所述目标终端下发安全检查指令,其中,所述安全检查指令包括所需检查的项目;
15.接收所述目标终端发送的安全检查结果,并基于所述安全检查结果判断所述目标终端是否通过安全检查。
16.可选地,向所述目标终端下发控制策略的步骤包括:
17.若基于所述安全检查结果,判定所述目标终端通过安全检查,则向所述目标终端下发第一控制策略,以使得所述目标终端基于所述第一控制策略转发业务报文。
18.可选地,所述方法还包括:
19.若基于所述安全检查结果,判定所述目标终端未通过安全检查,则向所述目标终端下发第二控制策略,以使得所述目标终端基于所述第二控制策略转发业务报文,其中,所述第一控制策略对应的网络访问权限大于所述第二控制策略对应的网络访问权限。
20.第二方面,本技术提供了一种终端认证装置,应用于认证服务器,所述装置包括:
21.接收单元,用于接收目标终端发送的认证请求报文;
22.判断单元,用于基于所述认证请求报文判断所述目标终端是否为通过nat设备接入的终端,其中,所述目标终端为安装有认证客户端的终端,所述目标终端通过所述认证客户端发送所述认证请求报文;
23.认证单元,若判定结果为是,则所述认证单元用于,对所述目标终端进行身份认证;
24.下发单元,若确定所述目标终端身份认证通过,则所述下发单元用于,向所述目标终端下发控制策略。
25.可选地,基于所述认证请求报文判断所述目标终端是否为通过nat设备接入的终端时,所述判断单元具体用于:
26.获取所述认证请求报文携带的所述目标终端的第一ip地址;
27.获取所述nat设备的第二ip地址;
28.判断所述第一ip地址和所述第二ip地址是否为同一网段的ip地址;
29.若判定所述第一ip地址和所述第二ip地址不是同一网段的ip地址,则确定所述目标终端是通过nat设备接入的终端。
30.可选地,
31.所述下发单元还用于,向所述目标终端下发安全检查指令,其中,所述安全检查指令包括所需检查的项目;
32.所述接收单元还用于,接收所述目标终端发送的安全检查结果;
33.所述判断单元还用于,基于所述安全检查结果判断所述目标终端是否通过安全检查。
34.可选地,向所述目标终端下发控制策略时,所述下发单元具体用于:
35.若基于所述安全检查结果,判定所述目标终端通过安全检查,则向所述目标终端下发第一控制策略,以使得所述目标终端基于所述第一控制策略转发业务报文。
36.可选地,所述下发单元还用于:
37.若基于所述安全检查结果,判定所述目标终端未通过安全检查,则向所述目标终端下发第二控制策略,以使得所述目标终端基于所述第二控制策略转发业务报文,其中,所述第一控制策略对应的网络访问权限大于所述第二控制策略对应的网络访问权限。
38.第三方面,本技术实施例提供一种终端认证装置,该终端装置包括:
39.存储器,用于存储程序指令;
40.处理器,用于调用所述存储器中存储的程序指令,按照获得的程序指令执行如上述第一方面中任一项所述的方法的步骤。
41.第四方面,本技术实施例还提供了一种计算机可读存储介质,所述计算机可读存储介质存储有计算机可执行指令,所述计算机可执行指令用于使所述计算机执行如上述第一方面中任一项所述方法的步骤。
42.综上可知,本技术实施例提供的终端认证方法,接收目标终端发送的认证请求报文,并基于所述认证请求报文判断所述目标终端是否为通过nat设备接入的终端,其中,所述目标终端为安装有认证客户端的终端,所述目标终端通过所述认证客户端发送所述认证请求报文;若判定结果为是,则对所述目标终端进行身份认证;若确定所述目标终端身份认证通过,则向所述目标终端下发控制策略。
43.采用本技术实施例提供的终端认证方法,对通过nat设备接入的终端也纳入aaa认证管理系统的管控范围,提高网络安全性,同时,无需对现有网络进行改造,既不需要新增接入设备,也不需要切换认证方式。
附图说明
44.为了更加清楚地说明本技术实施例或者现有技术中的技术方案,下面将对本技术实施例或者现有技术描述中所需要使用的附图作简单地介绍,显而易见地,下面描述中的附图仅仅是本技术中记载的一些实施例,对于本领域普通技术人员来讲,还可以根据本技术实施例的这些附图获得其他的附图。
45.图1为本技术实施例提供的一种终端认证方法的详细流程图;
46.图2为本技术实施例提供的一种组网示意图;
47.图3为本技术实施例提供的一种终端认证装置的结构示意图;
48.图4为本技术实施例提供的另一种终端认证装置的结构示意图。
具体实施方式
49.在本技术实施例使用的术语仅仅是出于描述特定实施例的目的,而非限制本技术。本技术和权利要求书中所使用的单数形式的“一种”、“所述”和“该”也旨在包括多数形式,除非上下文清楚地表示其它含义。还应当理解,本文中使用的术语“和/或”是指包含一个或多个相关联的列出项目的任何或所有可能组合。
50.应当理解,尽管在本技术实施例可能采用术语第一、第二、第三等来描述各种信息,但这些信息不应限于这些术语。这些术语仅用来将同一类型的信息彼此区分开。例如,在不脱离本技术范围的情况下,第一信息也可以被称为第二信息,类似地,第二信息也可以被称为第一信息。取决于语境,此外,所使用的词语“如果”可以被解释成为“在
……
时”或“当
……
时”或“响应于确定”。
51.示例性的,参阅图1所示,为本技术实施例提供的一种终端认证方法的详细流程图,应用于认证服务器,该方法包括以下步骤:
52.步骤100:接收目标终端发送的认证请求报文,并基于所述认证请求报文判断所述目标终端是否为通过nat设备接入的终端。
53.其中,所述目标终端为安装有认证客户端的终端,所述目标终端通过所述认证客户端发送所述认证请求报文。
54.本技术实施例中,在基于所述认证请求报文判断所述目标终端是否为通过nat设
备接入的终端时,一种较佳地实现方式为,获取所述认证请求报文携带的所述目标终端的第一ip地址;获取所述nat设备的第二ip地址;判断所述第一ip地址和所述第二ip地址是否为同一网段的ip地址;若判定所述第一ip地址和所述第二ip地址不是同一网段的ip地址,则确定所述目标终端是通过nat设备接入的终端。
55.也就是说,若终端ip地址和nat设备的ip地址为同一网段的ip地址,则说明终端不是通过nat设备接入的,即终端不是通过nat设备发起认证的,此时,按原有终端认证方式认证即可,本技术实施例中,在此不做具体限定。
56.本技术实施例中,以认证服务器为aaa认证管理系统(服务器),认证方式为portal认证为例进行说明。所谓nat设备,配置nat,将私网网段转换为一个合法的内网ip,比如家用路由器,将192.168.1.0/24的私网网段通过nat转换为100.1.1.10这个固定ip。
57.示例性的,参阅图2所示,为本技术实施例提供的一种组网示意图,该组网包括aaa认证管理系统,nat设备通过接入设备接入aaa认证管理系统,各终端(如,终端1,终端2和终端3)通过nat设备接入aaa认证管理系统,进一步的,还可以包括策略服务器,当然,该策略服务器可以集成在aaa认证管理系统中。
58.其中,aaa认证管理系统包括的nat设备识别与管理模块,用于定义nat设备识别、与策略服务器交互通过aaa认证客户端对nat设备接入的终端进行控制策略下发,实现终端管理的目的。终端发起portal身份认证时,通过认证报文携带的终端ip地址和接入设备上报的ip地址(nat设备的ip地址)进行对比,若二者不是同一网段的ip地址,则判定为通过nat设备发起的认证。
59.aaa认证管理系统包括的用户管理模块,定义了合法用户身份及其使用的接入策略、接入服务。开启portal认证必须通过aaa认证客户端认证,关闭portal web认证功能。
60.aaa认证管理系统包括的用户认证模块,定义了对用户身份鉴别与处理的方法,合法用户才能通过aaa认证,非法用户拒绝其aaa认证。
61.本技术实施例中,终端通过nat设备接入aaa认证管理系统,并在终端上预先安装认证客户端(aaa认证客户端),且设置aaa认证客户端网卡对业务报文的默认动作为丢弃。终端网卡配置nat设备的私网网段ip地址。
62.需要说明的是,本技术实施例中,aaa认证服务器关闭portal web认证功能,若终端未安装aaa认证客户端,则终端无法通过portal web认证方式进行身份认证。终端安装aaa认证客户端不进行身份认证时,由于aaa认证客户端默认对网卡报文动作为丢弃,nat设备接入的终端无法将业务报文发送出去。
63.也就是说,安装有认证客户端的终端才能向aaa认证服务器认证报文,才能进行身份认证。
64.步骤110:若判定结果为是,则对所述目标终端进行身份认证。
65.具体地,若认证服务器基于所述认证请求报文,判定所述目标终端为通过nat设备接入的终端,则基于所述认证请求报文携带的用户身份信息(如,用户名、密码等身份信息),对目标终端进行身份认证,具体认证方式/过程,本技术实施例中,在此不做具体限定。
66.步骤120:若确定所述目标终端身份认证通过,则向所述目标终端下发控制策略。
67.进一步的,本技术实施例中,在确定所述目标终端身份认证通过之后,向所述目标终端下发控制策略之前,上述终端认证方法还可以包括以下步骤:
68.向所述目标终端下发安全检查指令,其中,所述安全检查指令包括所需检查的项目;接收所述目标终端发送的安全检查结果,并基于所述安全检查结果判断所述目标终端是否通过安全检查。
69.也就是说,预先配置有各终端的安全检查项目,那么,在确定目标终端身份认证通过之后,即向目标终端上部署的认证客户端下发安全检查指令,以使得认证客户端基于安全检查指令进行安全检查操作,以确定终端上各项是否检查通过。
70.进一步的,若基于所述安全检查结果,判定所述目标终端通过安全检查,则向所述目标终端下发第一控制策略,以使得所述目标终端基于所述第一控制策略转发业务报文。
71.即,在确定目标终端身份认证通过,且安全检查通过之后,向目标终端发送对应的第一访问控制列表(access control lists,acl)。需要说明的是,该第一acl是针对身份认证通过,且安全检查通过的终端预设的。
72.更进一步的,若基于所述安全检查结果,判定所述目标终端未通过安全检查,则向所述目标终端下发第二控制策略,以使得所述目标终端基于所述第二控制策略转发业务报文,其中,所述第一控制策略对应的网络访问权限大于所述第二控制策略对应的网络访问权限。
73.即,在确定目标终端身份认证通过,而安全检查未通过之后,向目标终端发送对应的第二acl。需要说明的是,该第二acl是针对身份认证通过,而安全检查未通过的终端预设的。
74.实际应用中,例如,假设终端1通过了aaa身份认证,终端2、终端3安装aaa认证客户端但不进行认证,那么,由于aaa认证客户端默认对业务报文的动作为丢弃,此时终端2、终端3无法将业务报文发送出去,若终端1通过了安全检查,则基于预设的第一acl发送业务报文;若终端1未通过安全检查,则基于预设的第二acl发送业务报文。
75.又例如,假设终端1通过aaa身份认证,终端2、终端3也通过了aaa身份认证,此时策略服务器通过aaa认证管理系统下发安全策略给aaa认证客户端,只有通过了安全检查才下发安全acl(第一acl),终端1、终端2、终端3网络访问权限受到安全acl的控制。如果没有通过安全检查,策略服务器下发隔离acl(第二acl),此时网络访问权限受到隔离acl的控制。
76.基于与上述方法实施例同样的发明构思,示例性的,参阅图3所示,为本技术实施例提供的一种终端认证装置的结构示意图,该装置应用于认证服务器,该装置包括:
77.接收单元30,用于接收目标终端发送的认证请求报文;
78.判断单元31,用于基于所述认证请求报文判断所述目标终端是否为通过nat设备接入的终端,其中,所述目标终端为安装有认证客户端的终端,所述目标终端通过所述认证客户端发送所述认证请求报文;
79.认证单元32,若判定结果为是,则所述认证单元32用于,对所述目标终端进行身份认证;
80.下发单元33,若确定所述目标终端身份认证通过,则所述下发单元33用于,向所述目标终端下发控制策略。
81.可选地,基于所述认证请求报文判断所述目标终端是否为通过nat设备接入的终端时,所述判断单元31具体用于:
82.获取所述认证请求报文携带的所述目标终端的第一ip地址;
83.获取所述nat设备的第二ip地址;
84.判断所述第一ip地址和所述第二ip地址是否为同一网段的ip地址;
85.若判定所述第一ip地址和所述第二ip地址不是同一网段的ip地址,则确定所述目标终端是通过nat设备接入的终端。
86.可选地,
87.所述下发单元33还用于,向所述目标终端下发安全检查指令,其中,所述安全检查指令包括所需检查的项目;
88.所述接收单元30还用于,接收所述目标终端发送的安全检查结果;
89.所述判断单元31还用于,基于所述安全检查结果判断所述目标终端是否通过安全检查。
90.可选地,向所述目标终端下发控制策略时,所述下发单元33具体用于:
91.若基于所述安全检查结果,判定所述目标终端通过安全检查,则向所述目标终端下发第一控制策略,以使得所述目标终端基于所述第一控制策略转发业务报文。
92.可选地,所述下发单元33还用于:
93.若基于所述安全检查结果,判定所述目标终端未通过安全检查,则向所述目标终端下发第二控制策略,以使得所述目标终端基于所述第二控制策略转发业务报文,其中,所述第一控制策略对应的网络访问权限大于所述第二控制策略对应的网络访问权限。
94.以上这些单元可以是被配置成实施以上方法的一个或多个集成电路,例如:一个或多个特定集成电路(application specific integrated circuit,简称asic),或,一个或多个微处理器(digital singnal processor,简称dsp),或,一个或者多个现场可编程门阵列(field programmable gate array,简称fpga)等。再如,当以上某个单元通过处理元件调度程序代码的形式实现时,该处理元件可以是通用处理器,例如中央处理器(central processing unit,简称cpu)或其它可以调用程序代码的处理器。再如,这些单元可以集成在一起,以片上系统(system-on-a-chip,简称soc)的形式实现。
95.进一步地,本技术实施例提供的终端认证装置,从硬件层面而言,所述终端认证装置的硬件架构示意图可以参见图4所示,所述终端认证装置可以包括:存储器40和处理器41,
96.存储器40用于存储程序指令;处理器41调用存储器40中存储的程序指令,按照获得的程序指令执行上述方法实施例。具体实现方式和技术效果类似,这里不再赘述。
97.可选地,本技术还提供一种认证服务器,包括用于执行上述方法实施例的至少一个处理元件(或芯片)。
98.可选地,本技术还提供一种程序产品,例如计算机可读存储介质,该计算机可读存储介质存储有计算机可执行指令,该计算机可执行指令用于使该计算机执行上述方法实施例。
99.这里,机器可读存储介质可以是任何电子、磁性、光学或其它物理存储装置,可以包含或存储信息,如可执行指令、数据,等等。例如,机器可读存储介质可以是:ram(radom access memory,随机存取存储器)、易失存储器、非易失性存储器、闪存、存储驱动器(如硬盘驱动器)、固态硬盘、任何类型的存储盘(如光盘、dvd等),或者类似的存储介质,或者它们的组合。
100.上述实施例阐明的系统、装置、模块或单元,具体可以由计算机芯片或实体实现,或者由具有某种功能的产品来实现。一种典型的实现设备为计算机,计算机的具体形式可以是个人计算机、膝上型计算机、蜂窝电话、相机电话、智能电话、个人数字助理、媒体播放器、导航设备、电子邮件收发设备、游戏控制台、平板计算机、可穿戴设备或者这些设备中的任意几种设备的组合。
101.为了描述的方便,描述以上装置时以功能分为各种单元分别描述。当然,在实施本技术时可以把各单元的功能在同一个或多个软件和/或硬件中实现。
102.本领域内的技术人员应明白,本技术的实施例可提供为方法、系统、或计算机程序产品。因此,本技术可采用完全硬件实施例、完全软件实施例、或结合软件和硬件方面的实施例的形式。而且,本技术实施例可采用在一个或多个其中包含有计算机可用程序代码的计算机可用存储介质(包括但不限于磁盘存储器、cd-rom、光学存储器等)上实施的计算机程序产品的形式。
103.本技术是参照根据本技术实施例的方法、设备(系统)、和计算机程序产品的流程图和/或方框图来描述的。应理解可以由计算机程序指令实现流程图和/或方框图中的每一流程和/或方框、以及流程图和/或方框图中的流程和/或方框的结合。可提供这些计算机程序指令到通用计算机、专用计算机、嵌入式处理机或其它可编程数据处理设备的处理器以产生一个机器,使得通过计算机或其它可编程数据处理设备的处理器执行的指令产生用于实现在流程图一个流程或多个流程和/或方框图一个方框或多个方框中指定的功能的装置。
104.而且,这些计算机程序指令也可以存储在能引导计算机或其它可编程数据处理设备以特定方式工作的计算机可读存储器中,使得存储在该计算机可读存储器中的指令产生包括指令装置的制造品,该指令装置实现在流程图一个流程或者多个流程和/或方框图一个方框或者多个方框中指定的功能。
105.这些计算机程序指令也可装载到计算机或其它可编程数据处理设备上,使得在计算机或者其它可编程设备上执行一系列操作步骤以产生计算机实现的处理,从而在计算机或其它可编程设备上执行的指令提供用于实现在流程图一个流程或多个流程和/或方框图一个方框或多个方框中指定的功能的步骤。
106.以上所述仅为本技术的较佳实施例而已,并不用以限制本技术,凡在本技术的精神和原则之内,所做的任何修改、等同替换、改进等,均应包含在本技术保护的范围之内。
再多了解一些

本文用于企业家、创业者技术爱好者查询,结果仅供参考。

发表评论 共有条评论
用户名: 密码:
验证码: 匿名发表

相关文献