• 
    <ul id="o6k0g"></ul>
    <ul id="o6k0g"></ul>

    一種數據包過濾規則的配置方法、裝置及系統制造方法及圖紙

    技術編號:15706511 閱讀:285 留言:0更新日期:2017-06-26 20:10
    本發明專利技術的實施例提供一種數據包過濾規則的配置方法、裝置及系統,涉及通信技術領域,能夠動態配置數據包過濾規則,從而提高攔截防護的效果。該方法包括:PCP服務器接收私有網絡中的PCP客戶端發送的第一PCP請求消息,第一PCP請求消息攜帶過濾操作碼、第一PCP請求消息的生命周期和位于公有網絡中的主機的公有網絡地址信息,第一PCP請求消息的生命周期大于零,第一PCP請求消息的源地址信息為PCP客戶端的私有網絡地址信息;PCP服務器根據第一PCP請求消息的生命周期和過濾操作碼,生成包含有主機的公有網絡地址信息以及PCP客戶端的私有網絡地址信息的數據包過濾規則;PCP服務器向PCP客戶端發送第一確認消息。

    Method, device and system for configuring data packet filtering rule

    The embodiment of the invention provides a configuration method, a device and a system for data packet filtering rules, relating to the field of communication technology, and dynamically configuring data packet filtering rules so as to improve the interception protection effect. The method includes: a first PCP PCP server receives the private network PCP client request message, the first PCP request message carrying filtering operation code, the first PCP request message to the life cycle and the public network address information in the public network host, the first PCP request message of the life cycle is greater than zero, the first source address information the PCP request message to the private network address information of the PCP client; the PCP server according to the first PCP request life cycle and filtering operation code generation comprises a main public network address information and the PCP client's private network address information packet filtering rules; PCP server PCP client sends message to the first confirmation.

    【技術實現步驟摘要】
    一種數據包過濾規則的配置方法、裝置及系統
    本專利技術涉及通信
    ,尤其涉及一種數據包過濾規則的配置方法、裝置及系統。
    技術介紹
    RFC6887描述的端口控制協議(PCP,PortControlProtocol)定義了互聯網協議的第四版(IPV4,InternetProtocolVersion4)/互聯網協議的第六版(IPV6,InternetProtocolVersion6)網絡中一種新的網絡地址轉換(NAT,NetworkAddressTranslation)機制,改變了以前具有NAT功能的網關設備、或運營商級NAT(CGN,CarrierGradeNAT)、防火墻等在執行NAT功能的過程中,對私有網絡中的主機來說幾乎不可知不可控的狀況,可以由私有網絡中的主機主動要求NAT網關設備完成NAT轉換以及告知NAT網關設備該如何完成NAT轉換。私有網絡中的主機作為PCP客戶端與具有PCP服務器功能的NAT網關設備通過PCP消息協商創建PCP客戶端的私有網絡地址和公有網絡地址的映射關系,基于上述映射關系就可以實現PCP客戶端到公有網絡中的其他主機或公有網絡的其他主機到PCP客戶端的業務交互。PCP客戶端與PCP服務器之間的PCP消息利用用戶數據報協議(UDP,UserDatagramProtocol)承載,是一種無狀態的協商過程。PCP消息主要包括PCP客戶端發送的請求消息以及PCP服務器回復的響應消息。RFC6887定義了MAP(匹配)操作碼的協商模式主要適用于私有網絡中的主機作為服務器為公有網絡中的主機提供服務的應用場景。PCP服務器除了能夠進行網絡地址轉換(NAT,NetworkAddressTranslation)以外,還可以作為安全設備,比如防火墻設備,起安全防護的作用。作為安全設備的PCP服務器一般會提供數據包過濾規則,PCP服務器利用其存儲的數據包過濾規則能夠禁止某些業務訪問,攔截惡意或非必要的訪問流量。現有的PCP服務器存儲的數據包過濾規則是由設備管理員預先配置的,而在MAP操作碼的協商模式下,對于由公有網絡中的主機發起的業務而言,設備管理員并不能提前獲知公有網絡中的主機所使用的公有網絡地址信息,因此,設備管理員無法配置與該類型業務相對應的數據包過濾規則,從而導致現有的PCP服務器并不能夠禁止某些不可預期的業務訪問,從而導致攔截防護的效果較差。
    技術實現思路
    本專利技術的實施例提供一種數據包過濾規則的配置、裝置及系統,能夠動態配置數據包過濾規則,從而提高攔截防護的效果。為達到上述目的,本專利技術的實施例采用如下技術方案:本專利技術實施例提供一種數據包過濾規則的配置方法,包括:端口控制協議PCP服務器接收PCP客戶端發送的攜帶過濾操作碼、第一PCP請求消息的生命周期和位于公有網絡中的主機的公有網絡地址信息的第一PCP請求消息,所述第一PCP請求消息的生命周期大于零,所述第一PCP請求消息的源地址信息為所述PCP客戶端的私有網絡地址信息;然后,所述PCP服務器根據第一PCP請求消息的生命周期和所述過濾操作碼,生成包含有所述主機的公有網絡地址信息以及所述PCP客戶端的私有網絡地址信息的數據包過濾規則,以便于所述PCP服務器在所述第一PCP請求消息的生命周期內利用所述數據包過濾規則對經由所述PCP服務器的目標數據包進行過濾,其中,目標數據包的源地址信息為所述主機的公有網絡地址信息,所述目標數據包的目的地址信息為所述PCP客戶端的私有網絡地址信息,最后,所述PCP服務器向所述PCP客戶端發送第一確認消息。本專利技術實施例中的PCP請求消息是在現有PCP規定的PCP請求消息包含的內容中,增加了過濾操作碼,該過濾操作碼用于請求PCP服務器對數據包過濾規則進行相應處理。PCP請求消息中會包含有生命周期,該生命周期用于表示包含有該請求中的主機的公有網絡地址信息以及PCP客戶端的私有網絡地址信息的數據包過濾規則所維持的時間。PCP服務器在接收到包含有過濾操作碼、大于零的生命周期以及位于公有網絡中的主機的公有網絡地址信息的第一PCP請求消息后,根據該生命周期和過濾操作碼,生成包含有主機的公有網絡地址信息以及PCP客戶端的私有網絡地址信息的數據包過濾規則,從而使得PCP服務器在第一PCP請求消息的生命周期內利用數據包過濾規則對經由PCP服務器的目標數據包進行過濾,起到安全防護作用。進一步地,在所述PCP服務器向所述PCP客戶端發送第一確認消息之后,所述配置方法還包括:在所述第一PCP請求消息的生命周期內,所述PCP服務器接收到所述PCP客戶端發送的攜帶所述過濾操作碼、第二PCP請求消息的生命周期和所述主機的公有網絡地址信息的第二PCP請求消息,所述第二PCP請求消息的生命周期等于零,所述第二PCP請求消息的源地址信息為所述PCP客戶端的私有網絡地址信息;然后,所述PCP服務器刪除包含有所述主機的公有網絡地址信息以及所述PCP客戶端的私有網絡地址信息的數據包過濾規則向所述PCP客戶端發送第二確認消息。進一步地,在所述PCP服務器向所述PCP客戶端發送第一確認消息之后,所述配置方法還包括:確定所述第一PCP請求消息的生命周期結束,所述PCP服務器則刪除包含有所述主機的公有網絡地址信息以及所述PCP客戶端的私有網絡地址信息的數據包過濾規則。可以理解的是,第一PCP請求消息的生命周期結束意味著根據第一PCP請求消息生成的包含有所述主機的公有網絡地址信息以及所述PCP客戶端的私有網絡地址信息的數據包過濾規則失效,PCP服務器刪除包含有所述主機的公有網絡地址信息以及所述PCP客戶端的私有網絡地址信息的數據包過濾規則,能夠確保資源得到合理釋放。本專利技術另一實施例提供一種數據包過濾規則的配置方法,包括:端口控制協議PCP客戶端向PCP服務器發送攜帶過濾操作碼、第一PCP請求消息的生命周期和位于公有網絡中的主機的公有網絡地址信息的第一PCP請求消息,所述第一PCP請求消息的生命周期大于零,所述第一PCP請求消息的源地址信息為所述PCP客戶端的私有網絡地址信息,所述第一PCP請求消息用于請求所述PCP服務器根據所述過濾操作碼和所述第一PCP請求消息的生命周期生成包含有所述主機的公有網絡地址信息以及所述PCP客戶端的私有網絡地址信息的數據包過濾規則;在PCP服務器生成包含有所述主機的公有網絡地址信息以及所述PCP客戶端的私有網絡地址信息的數據包過濾規則后,所述PCP客戶端接收所述PCP服務器發送的第一確認消息。本專利技術實施例中的PCP客戶端根據業務需求,向PCP服務器發送第一PCP請求消息,用于請求PCP服務器根據第一PCP請求消息中的過濾操作碼和第一PCP請求消息的生命周期生成包含有位于公有網絡中的主機的公有網絡地址信息以及所述PCP客戶端的私有網絡地址信息的數據包過濾規則,以便于PCP服務器能夠根據生成的數據包過濾規則對來自位于公有網絡中的主機的目標數據包進行過濾,從而提高了攔截防護的效果。進一步地,在所述PCP客戶端接收所述PCP服務器發送的第一確認消息之后,所述配置方法還包括:所述PCP客戶端向所述PCP服務器發送攜帶所述過濾操作碼、第二PCP請求消息的生命周期和所述主機的公有網絡地址信息的第二PCP請求消息,所述第二PC本文檔來自技高網
    ...
    一種數據包過濾規則的配置方法、裝置及系統

    【技術保護點】
    一種數據包過濾規則的配置方法,其特征在于,包括:端口控制協議PCP服務器接收私有網絡中的PCP客戶端發送的第一PCP請求消息,所述第一PCP請求消息攜帶過濾操作碼、所述第一PCP請求消息的生命周期和位于公有網絡中的主機的公有網絡地址信息,所述第一PCP請求消息的源地址信息為所述PCP客戶端的私有網絡地址信息,所述第一PCP請求消息的生命周期大于零;所述PCP服務器根據第一PCP請求消息的生命周期和所述過濾操作碼,生成包含有所述主機的公有網絡地址信息以及所述PCP客戶端的私有網絡地址信息的數據包過濾規則,以便于所述PCP服務器在所述第一PCP請求消息的生命周期內利用所述數據包過濾規則對經由所述PCP服務器的目標數據包進行過濾,所述目標數據包的源地址信息為所述主機的公有網絡地址信息,所述目標數據包的目的地址信息為所述PCP客戶端的私有網絡地址信息;所述PCP服務器向所述PCP客戶端發送第一確認消息。

    【技術特征摘要】
    1.一種數據包過濾規則的配置方法,其特征在于,包括:端口控制協議PCP服務器接收私有網絡中的PCP客戶端發送的第一PCP請求消息,所述第一PCP請求消息攜帶過濾操作碼、所述第一PCP請求消息的生命周期和位于公有網絡中的主機的公有網絡地址信息,所述第一PCP請求消息的源地址信息為所述PCP客戶端的私有網絡地址信息,所述第一PCP請求消息的生命周期大于零;所述PCP服務器根據第一PCP請求消息的生命周期和所述過濾操作碼,生成包含有所述主機的公有網絡地址信息以及所述PCP客戶端的私有網絡地址信息的數據包過濾規則,以便于所述PCP服務器在所述第一PCP請求消息的生命周期內利用所述數據包過濾規則對經由所述PCP服務器的目標數據包進行過濾,所述目標數據包的源地址信息為所述主機的公有網絡地址信息,所述目標數據包的目的地址信息為所述PCP客戶端的私有網絡地址信息;所述PCP服務器向所述PCP客戶端發送第一確認消息。2.根據權利要求1所述的配置方法,其特征在于,所述PCP服務器向所述PCP客戶端發送第一確認消息之后,所述配置方法還包括:在所述第一PCP請求消息的生命周期內,所述PCP服務器接收到所述PCP客戶端發送的第二PCP請求消息,所述第二PCP請求消息攜帶所述過濾操作碼、所述第二PCP請求消息的生命周期和所述主機的公有網絡地址信息,所述第二PCP請求消息的源地址信息為所述PCP客戶端的私有網絡地址信息,所述第二PCP請求消息的生命周期等于零;所述PCP服務器刪除包含有所述主機的公有網絡地址信息以及所述PCP客戶端的私有網絡地址信息的數據包過濾規則;所述PCP服務器向所述PCP客戶端發送第二確認消息。3.根據權利要求1或2所述的配置方法,其特征在于,所述PCP服務器向所述PCP客戶端發送第一確認消息之后,所述配置方法還包括:確定所述第一PCP請求消息的生命周期結束,所述PCP服務器則刪除包含有所述主機的公有網絡地址信息以及所述PCP客戶端的私有網絡地址信息的數據包過濾規則。4.一種數據包過濾規則的配置方法,其特征在于,包括:端口控制協議PCP客戶端向PCP服務器發送第一PCP請求消息,所述第一PCP請求消息攜帶過濾操作碼、所述第一PCP請求消息的生命周期和位于公有網絡中的主機的公有網絡地址信息,所述第一PCP請求消息的源地址信息為所述PCP客戶端的私有網絡地址信息,所述第一PCP請求消息的生命周期大于零,所述第一PCP請求消息用于請求所述PCP服務器根據所述過濾操作碼和所述第一PCP請求消息的生命周期生成包含有所述主機的公有網絡地址信息以及所述PCP客戶端的私有網絡地址信息的數據包過濾規則;所述PCP客戶端接收所述PCP服務器發送的響應于所述第一PCP請求消息的第一確認消息。5.根據權利要求4所述的配置方法,其特征在于,所述PCP客戶端接收所述PCP服務器發送的響應于所述第一PCP請求消息的第一確認消息之后,所述配置方法還包括:所述PCP客戶端向所述PCP服務器發送第二PCP請求消息,所述第二PCP請求消息攜帶所述過濾操作碼、所述第二PCP請求消息的生命周期和所述主機的公有網絡地址信息,所述第二PCP請求消息的源地址信息為所述PCP客戶端的私有網絡地址信息,所述第二PCP請求消息的生命周期等于零,所述第二PCP請求消息用于請求所述PCP服務器刪除包含有所述主機的公有網絡地址信息以及所述PCP客戶端的私有網絡地址信息的數據包過濾規則;所述PCP客戶端接收所述PCP服務器發送的響應于所述第二PCP請求消息的第二確認消息。6.一種端口控制協議PCP服務器,其特征在于,包括:接收單元,用于接收私有網絡中的PCP客戶端發送的第一PCP...

    【專利技術屬性】
    技術研發人員:張展樊輝
    申請(專利權)人:華為技術有限公司
    類型:發明
    國別省市:廣東,44

    網友詢問留言 已有0條評論
    • 還沒有人留言評論。發表了對其他瀏覽者有用的留言會獲得科技券。

    1
    主站蜘蛛池模板: 久久久久无码精品国产| 久久水蜜桃亚洲AV无码精品| 人妻少妇精品无码专区动漫| 亚洲熟妇无码一区二区三区导航| 成人无码精品一区二区三区| 一区二区三区人妻无码| 精选观看中文字幕高清无码| 日本无码WWW在线视频观看| 亚洲日韩精品无码专区| 五月天无码在线观看| 国产精品三级在线观看无码| 亚洲av永久无码一区二区三区| 国产精品99精品无码视亚| 无码人妻一区二区三区免费看| 亚洲?V无码乱码国产精品| 亚洲AV无码码潮喷在线观看| 国产成人无码精品久久久免费| 亚洲av永久无码| 少妇性饥渴无码A区免费| 无码人妻久久久一区二区三区| 无码国内精品久久人妻麻豆按摩| 亚洲AV无码国产精品永久一区| 人妻丰满熟妇岳AV无码区HD| 亚洲A∨无码一区二区三区| 一本大道无码日韩精品影视| 少妇极品熟妇人妻无码| 亚洲AV日韩AV高潮无码专区| 亚洲AV无码不卡无码| 无码人妻精品一区二区三区9厂 | 伊人蕉久中文字幕无码专区| 亚洲成av人片天堂网无码】| 亚洲AV综合色区无码二区爱AV| 色综合久久久久无码专区| 亚洲精品无码av天堂| 亚洲av永久无码| 精品欧洲av无码一区二区| 亚洲爆乳无码专区| 亚洲最大无码中文字幕| 亚洲熟妇无码爱v在线观看| 久久久无码精品亚洲日韩按摩 | 无码精品久久一区二区三区|