基于NFV的远程可信网络连接方法、装置及系统制造方法及图纸

技术编号:38430707 阅读:13 留言:0更新日期:2023-08-07 11:27
本发明专利技术提供了一种基于NFV的远程可信网络连接方法、装置及系统,涉及可信网络连接技术领域,远程可信网络连接系统包括:NFV网络以及在NFV网络两端分别设置的可信网络连接架构;所述方法包括:接收对端可信网络连接架构通过所述NFV网络的网络切片映射来的远程网络访问请求;在基于该远程网络访问请求验证作为发起端的第一工控设备的身份合法后,基于映射该远程网络访问请求的网络切片,确定对端可信网络连接架构对所述第一工控设备进行的完整性度量结果;根据所述第一工控设备的完整性度量结果,确定是否允许所述第一工控设备的远程网络访问接入。本方案,能够实现对端作为发起端的工控设备的身份验证和完整性度量。工控设备的身份验证和完整性度量。工控设备的身份验证和完整性度量。

【技术实现步骤摘要】
基于NFV的远程可信网络连接方法、装置及系统


[0001]本专利技术实施例涉及可信网络连接
,特别涉及一种基于NFV(Network Function Virtualization,网络功能虚拟化)的远程可信网络连接方法、装置及系统。

技术介绍

[0002]目前,是基于SSL(Secure Sockets Layer 安全套接字协议) VPN(虚拟专用网络)的可信网络连接技术,实现安全远程访问企业内部敏感数据。SSL VPN能够保证只有身份合法的授权用户才能接入企业内部工控网络,且还能够对在线传输的敏感数据进行加密保护。但是,SSL VPN对接入的授权用户使用的设备安全并不关心,若授权用户使用的设备存在安全问题,则授权用户接入企业内部工控网络后,会给企业内部工控网络的安全带来威胁。
[0003]因此,亟需提供一种新的远程可信网络连接方法,以提高企业内部工控网络的安全性。

技术实现思路

[0004]本专利技术实施例提供了一种基于NFV的远程可信网络连接方法、装置及系统,能够实现对发起远程可信网络连接请求的工控设备在接入本端工控网络前进行完整性度量,以保证远程接入的工控设备的安全性,提高本端所管理的工控网络的安全性。
[0005]第一方面,本专利技术实施例提供了一种基于NFV的远程可信网络连接方法,应用于远程可信网络连接系统中的可信网络连接架构,所述远程可信网络连接系统包括:NFV网络以及在NFV网络两端分别设置的可信网络连接架构;所述方法包括:接收对端可信网络连接架构通过所述NFV网络的网络切片映射来的远程网络访问请求;在基于该远程网络访问请求验证作为发起端的第一工控设备的身份合法后,基于映射该远程网络访问请求的网络切片,确定对端可信网络连接架构对所述第一工控设备进行的完整性度量结果;根据所述第一工控设备的完整性度量结果,确定是否允许所述第一工控设备的远程网络访问接入。
[0006]第二方面,本专利技术实施例还提供了一种基于NFV的远程可信网络连接装置,位于远程可信网络连接系统中的可信网络连接架构,所述远程可信网络连接系统包括:NFV网络以及在NFV网络两端分别设置的可信网络连接架构;所述装置包括:接收单元,用于接收对端可信网络连接架构通过所述NFV网络的网络切片映射来的远程网络访问请求;第一确定单元,用于在基于该远程网络访问请求验证作为发起端的第一工控设备的身份合法后,基于映射该远程网络访问请求的网络切片,确定对端可信网络连接架构对所述第一工控设备进行的完整性度量结果;
第二确定单元,用于根据所述第一工控设备的完整性度量结果,确定是否允许所述第一工控设备的远程网络访问接入。
[0007]第三方面,本专利技术实施例还提供了一种远程可信网络连接系统,包括:NFV网络以及在NFV网络两端分别设置的可信网络连接架构;所述可信网络连接架构包括如上实施例所述的基于NFV的远程可信网络连接装置;所述NFV网络,用于利用网络切片接收并传输其中一端可信网络连接架构映射来的远程网络访问请求,并将该远程网络访问请求映射至另一端的可信网络连接架构。
[0008]第四方面,本专利技术实施例还提供了一种电子设备,包括存储器和处理器,所述存储器中存储有计算机程序,所述处理器执行所述计算机程序时,实现本说明书任一实施例所述的方法。
[0009]第五方面,本专利技术实施例还提供了一种计算机可读存储介质,其上存储有计算机程序,当所述计算机程序在计算机中执行时,令计算机执行本说明书任一实施例所述的方法。
[0010]本专利技术实施例提供了一种基于NFV的远程可信网络连接方法、装置及系统,由于在NFV网络的两端均设置了可信网络连接架构,在对端管理的工控设备向本端管理的工控设备发起远程网络访问请求时,不仅要对对端管理的工控设备的身份合法性进行验证,还需要对对端管理的工控设备进行完整性度量,以确保对端管理的工控设备的网络行为是合规的,由于NFV网络的网络切片之间的数据隔离的,不同的网络切片传输不同完整性度量结果的工控设备发起的远程网络访问请求,因此,通过映射远程网络访问请求的网络切片即可确定作为发起端的工控设备的完整性度量结果,并根据该完整性度量结果确定是否允许该工控设备的远程网络访问接入。可见,本方案,能够实现对端作为发起端的工控设备的身份验证和完整性度量。
附图说明
[0011]为了更清楚地说明本专利技术实施例或现有技术中的技术方案,下面将对实施例或现有技术描述中所需要使用的附图作简单地介绍,显而易见地,下面描述中的附图是本专利技术的一些实施例,对于本领域普通技术人员来讲,在不付出创造性劳动的前提下,还可以根据这些附图获得其他的附图。
[0012]图1是本专利技术一实施例提供的一种基于NFV的远程可信网络连接方法流程图;图2是本专利技术一实施例提供的一种基于NFV的远程可信网络连接装置结构图;图3是本专利技术一实施例提供的另一种基于NFV的远程可信网络连接装置结构图;图4是本专利技术一实施例提供的一种基于NFV的远程可信网络连接系统结构图;图5是本专利技术一实施例提供的另一种基于NFV的远程可信网络连接方法流程图。
具体实施方式
[0013]为使本专利技术实施例的目的、技术方案和优点更加清楚,下面将结合本专利技术实施例中的附图,对本专利技术实施例中的技术方案进行清楚、完整地描述,显然,所描述的实施例是本专利技术一部分实施例,而不是全部的实施例,基于本专利技术中的实施例,本领域普通技术人员在没有做出创造性劳动的前提下所获得的所有其他实施例,都属于本专利技术保护的范围。
[0014]如前所述,SSL VPN只对接入的用户身份是否合法进行验证,对授权用户使用的设备安全并不关心。而TNC是一种对接入工控设备进行完整性度量的技术,以判断接入工控设备的安全性。但是,TNC技术一般是应用在局域网中,无法实现对远程接入的工控设备实现完整性度量。
[0015]本专利技术的专利技术构思在于:利用NFV网络的不同网络切片之间的数据隔离性,在NFV网络两端分别设置可信网络连接架构,以对各自管理的工控设备进行完整性度量,且基于完整性度量结果选择NFV网络的不同网络切片来传输相应工控设备发起的远程网络访问请求,从而使得另一端能够根据传输远程网络访问请求的网络切片确定对端可信网络连接架构对发起端工控设备的完整性度量结果,从而可实现远程网络访问请求的工控设备的完整性度量。
[0016]请参考图1,本专利技术实施例提供了一种基于NFV的远程可信网络连接方法,应用于远程可信网络连接系统的一端可信网络连接架构,所述远程可信网络连接系统包括:NFV网络以及在NFV网络两端分别设置的可信网络连接架构;该方法包括:步骤100,接收对端可信网络连接架构通过所述NFV网络的网络切片映射来的远程网络访问请求;步骤102,在基于该远程网络访问请求验证作为发起端的第一工控设备的身份合法后,基于映射该远程网络访问请求的网络切片,确定对端可信网络连接架构对所述第一工控设备进行的完整性度量结果;步骤104,根据所述第一工控设备的完整性度量结果,确定是否允许所述第一工控设备的远程网络访问接入。<本文档来自技高网
...

【技术保护点】

【技术特征摘要】
1.一种基于网络功能虚拟化NFV的远程可信网络连接方法,其特征在于,应用于远程可信网络连接系统中的可信网络连接架构,所述远程可信网络连接系统包括:NFV网络以及在NFV网络两端分别设置的可信网络连接架构;所述方法包括:接收对端可信网络连接架构通过所述NFV网络的网络切片映射来的远程网络访问请求;在基于该远程网络访问请求验证作为发起端的第一工控设备的身份合法后,基于映射该远程网络访问请求的网络切片,确定对端可信网络连接架构对所述第一工控设备进行的完整性度量结果;根据所述第一工控设备的完整性度量结果,确定是否允许所述第一工控设备的远程网络访问接入。2.根据权利要求1所述的方法,其特征在于,所述NFV网络包括至少两个网络切片,不同网络切片用于传输不同的完整性度量结果所对应工控设备发起的远程网络访问请求;所述基于映射该远程网络访问请求的网络切片,确定对端可信网络连接架构对所述第一工控设备进行的完整性度量结果,包括:基于预先存储的网络切片与完整性度量结果的对应关系,确定与映射该远程网络访问请求的网络切片相对应的目标完整性度量结果,将该目标完整性度量结果作为对端可信网络连接架构对所述第一工控设备进行的完整性度量结果。3.根据权利要求1所述的方法,其特征在于,所述根据所述第一工控设备的完整性度量结果,确定是否允许所述第一工控设备的远程网络访问接入,包括:对本端管理的作为接收端的第二工控设备进行完整性度量,得到所述第二工控设备的完整性度量结果;根据所述第一工控设备的完整性度量结果和所述第二工控设备的完整性度量结果,确定是否允许所述第一工控设备与所述第二工控设备的远程网络访问连接。4.根据权利要求3所述的方法,其特征在于,所述根据所述第一工控设备的完整性度量结果和所述第二工控设备的完整性度量结果,确定是否允许所述第一工控设备与所述第二工控设备的远程网络访问连接,包括:当所述第一工控设备的完整性度量结果和所述第二工控设备的完整性度量结果处于相同可信级别时,则允许所述第一工控设备与所述第二工控设备的远程网络访问连接;否则,拒绝所述第一工控设备与所述第二工控设备的远程网络访问连接。5.根据权利要求1所述的方法,其特征在于,还包括:在本端管理的第三工控设备发起远程网络连接请求时,强制劫取该远程网络连接请求,并对作为发起端的所述第三工控设备进行完整性度...

【专利技术属性】
技术研发人员:孟德伟徐宁李宇哲章轶
申请(专利权)人:北京长扬软件有限公司
类型:发明
国别省市:

网友询问留言 已有0条评论
  • 还没有人留言评论。发表了对其他浏览者有用的留言会获得科技券。

1