<listing id="vjp15"></listing><menuitem id="vjp15"></menuitem><var id="vjp15"></var><cite id="vjp15"></cite>
<var id="vjp15"></var><cite id="vjp15"><video id="vjp15"><menuitem id="vjp15"></menuitem></video></cite>
<cite id="vjp15"></cite>
<var id="vjp15"><strike id="vjp15"><listing id="vjp15"></listing></strike></var>
<var id="vjp15"><strike id="vjp15"><listing id="vjp15"></listing></strike></var>
<menuitem id="vjp15"><strike id="vjp15"></strike></menuitem>
<cite id="vjp15"></cite>
<var id="vjp15"><strike id="vjp15"></strike></var>
<var id="vjp15"></var>
<var id="vjp15"></var>
<var id="vjp15"><video id="vjp15"><thead id="vjp15"></thead></video></var>
<menuitem id="vjp15"></menuitem><cite id="vjp15"><video id="vjp15"></video></cite>
<var id="vjp15"></var><cite id="vjp15"><video id="vjp15"><thead id="vjp15"></thead></video></cite>
<var id="vjp15"></var>
<var id="vjp15"></var>
<menuitem id="vjp15"><span id="vjp15"><thead id="vjp15"></thead></span></menuitem>
<cite id="vjp15"><video id="vjp15"></video></cite>
<menuitem id="vjp15"></menuitem>

自動發起和動態建立有防火墻的服務器和有防火墻的客戶機之間的安全的因特網連接的...的制作方法

文檔序號:7946914閱讀:300來源:國知局
專利名稱:自動發起和動態建立有防火墻的服務器和有防火墻的客戶機之間的安全的因特網連接的 ...的制作方法
技術領域
本發明涉及計算機組網和網絡安全領域。更具體而言,本發明涉及自動且動態地發起和建立一個計算機(即服務器)和多個計算機(即客戶機)之間的安全連接的方法,所述計算機中的每個計算機都在網絡地址轉換器路由器和/或防火墻之后。
背景技術
因特網在所連接的計算機數量上持續地經歷快速的擴展,據估計,廣泛可用的無線連接性和便攜式計算設備的趨向將使得每天所連接的新計算機的數量呈指數地增加。這種快速擴展迅速提高了保護計算機免于受到未授權接入的損害的需要,并且已經開始導致因特網網絡本身的許多可升級能力問題。例如,互聯網協議版本4(IPv4)使用32位IP(互聯網協議)地址,這意味著因特網上計算機的理論最大數量是大約40億。然而,由于在如何分配和路由IP地址方面的低效,實際的極限值是非常低的。因此,IPv4不能為當前因特網的擴展提供足夠的唯一地址。較新版本的網絡協議(IPv6)使用128位地址空間,并因此提供較大數量的IP地址,當然,在其被廣泛采用以前,已使用其它技術來克服IPv4的地址限制并提供對因特網連接的計算機的安全保護。
現今廣泛使用的一種這樣的解決方案是網絡地址轉換(NAT),其中僅當用戶的計算機需要從內部網絡伸出并連接到諸如,舉例而言,Web服務器的公共因特網服務器時,才將內部網絡,諸如AOL或其它因特網服務提供商(ISP)上所使用的私有地址轉換成公有IP地址。假定任何一個時刻在因特網上通信的計算機的數量比連接但未激活的計算機的總數低得多,通過NAT僅向當前通信的計算機分配公有IP地址,由此降低了所需的IP地址數量。該方案還由于為NAT路由器或防火墻之后的計算機提供的匿名而提供了附加的安全性,通過從因特網發起的連接無法到達在NAT路由器或防火墻之后被提供匿名的計算機。
NAT路由器主要圍繞客戶機/服務器模式來設計,這里,私有網絡內的客戶機發起到具有固定的IP地址和域名服務或服務器(DNS)名稱的公用服務器的連接。
NAT路由器之后的內部主機的匿名和不可訪問性對于諸如web瀏覽器的客戶機軟件并不是問題,其只需要發起外出到公共可用的服務器的連接。然而,對于需要服務器通過穿過其NAT路由器的進入的連接安全地連接到客戶機的應用,如文件共享、游戲應用、視頻會議、IP互聯網承載語音電話,或者對于到不允許客戶機從互聯網直接連接到它們的計算機服務器的安全接入,這是個問題。
當這些計算機中的一個在NAT路由器之后時,如果不使用專門技術和連接類型、位置、服務或NAT路由器/防火墻類型的每個變化所需的通常是復雜的人工配置,其它計算機不能連接到該計算機。
因此,NAT所建立的尋址和連接性的非對稱特性的確產生了許多問題a)將廣泛可用的互聯網服務的安全性限制到僅出站的應用,如萬維網;以及b)將潛在地對大消費者市場有吸引力的許多附加互聯網應用和服務的可使用性和大量市場可用性限制到能夠管理當前可用的NAT和NAT穿透技術強加的復雜的配置和系統管理要求的較小數量的專業訓練的用戶。

發明內容
因此,本發明的目的是提供克服上述缺點的自動發起和動態建立服務器和客戶機之間的因特網連接的方法和系統。
根據本發明的一個實施例,所述方法和系統自動且動態地發起和建立服務器和有防火墻的客戶設備(客戶機)之間的連接,優選為受保護的連接,所述服務器和客戶設備均通過網絡地址轉換器或轉換(NAT)路由器或防火墻連接到不受信任的網絡(如因特網)。本發明的安全連接的發起和建立無需在客戶機上進行任何用戶配置并且無需服務器接受來自客戶機的任何直接的連接請求和/或包,由此有利地允許服務器防火墻對所有入站業務(inbound traffic)總是保持關閉。
本發明使得能夠在因特網上創建動態實例化的虛擬點對點網絡連接以根據需要安全地連接服務器和客戶機,由此有利地以前所未有的易用性為一般用戶提供對服務器的單一動作接入(如一次鼠標點擊,或通電或網絡插入動作)。
根據本發明的一個實施例,上述方法和系統利用服務器和客戶機均獨立信任的具有公有IP地址的第三計算機,例如受信任方,如會話控制服務器(SCS),作為中間方來安全地約定建立服務器和客戶機之間的連接所需的連接參數,所述連接優選為安全連接。SCS僅參與服務器/客戶機連接建立,而不參與服務器和客戶機之間的后續通信(即消息交換)。因此,本發明避免了與中繼和在此討論的其它基于服務器的技術關聯的性能和安全問題。
客戶機將包含其自身地址和隨機產生的唯一標識符(針對到每個服務器的每個客戶機連接請求是不同的)的連接請求發送到SCS,由此向SCS提供了客戶機的連接參數,否則這些連接參數會被NAT路由器和/或由防火墻隱藏。可將客戶機編程為在通電時、連接到任何新的有NAT的網絡時、其網絡參數發生任何變化時總是自動執行該步驟,由此在無需任何用戶配置或干預的情況下提供了與服務器的安全連接的自動和動態發起/建立和重新建立。
然后SCS為客戶機和服務器的每一個提供各自的連接參數,然后這些參數在它們之間安全地交換,使得首先客戶機的連接參數被遞送給服務器并被服務器唯一地識別,且最后在成功地完成先前步驟時,服務器通過客戶機的NAT路由器或防火墻發起到客戶機的安全連接,由此使得能夠通過安全地克服客戶機NAT路由器或防火墻強加的入站業務限制而建立外部發起的連接,并且允許服務器保持其自己的NAT路由器/防火墻對所有來自不受信任網絡的入站業務關閉。
根據本發明的一個實施例,一種用于自動發起和動態建立經由不受信任網絡的安全連接的系統包括客戶設備,通過防火墻或網絡地址轉換器(NAT)路由器連接到不受信任網絡;服務器,通過防火墻連接到不受信任網絡并且不接受來自任何客戶設備的直接的連接請求或包;以及受信任計算機,連接到不受信任網絡,用于在服務器和客戶設備之間交換連接參數而無需對客戶設備進行配置。客戶設備經由受信任計算機接收來自服務器的唯一連接標識符。服務器的防火墻從客戶設備接收包括所述唯一連接標識符的未經請求的包以動態建立客戶設備和服務器之間的臨時映射。如果自客戶設備接收的未經請求的包中的唯一連接標識符與所存儲的唯一連接標識符匹配,則服務器使用動態建立的臨時映射經由不受信任網絡向客戶設備發送響應包,由此通過NAT路由器建立服務器和客戶設備之間的安全連接。
為了理解本發明,必需理解即使利用計算機安全方面的所有進步,因特網仍然是固有地不安全的環境,因為難以使“易用性”問題和受信任的接入單元相協調。通過提供消除了欺騙性用戶假扮合法用戶的可能性的方法途徑,本發明切中問題的要害,同時本發明沒有增加、而事實上是消除了一般用戶會覺得是負擔的許多單元。
以上相當廣泛地概括了本發明的特點和技術優點以便于較好地理解以下對本發明的詳述。以下將描述本發明的附加特點和優點,其形成了本發明的權利要求的主題。本領域的技術人員應理解,所公開的特定概念和實施例可以容易地用作修改或設計實現本發明的相同目的的其它結構的基礎。本領域的技術人員亦應認識到,這樣的等同構造并不背離在所附權利要求中所提出的本發明的實質和范圍。結合附圖考慮以下描述將會更好地理解被認為是本發明特性的,關于其組織和操作方法的新特征,以及進一步的目的和優點。然而,應當清楚地理解,每個圖都僅用來圖示和描述,而并非對本發明的限制。


可參照在此通過舉例給出且并非意圖使本發明僅限于此的描述來理解本發明,而結合附圖可得到對本發明的最佳理解,在附圖中圖1是示出在NAT或防火墻之后的連接到不受信任網絡的各個計算機的示例性框圖;并且圖2-8是示出根據本發明的一個實施例自動發起和動態建立服務器和客戶機之間的連接的步驟的示例性框圖,其中,服務器和客戶機的每一個均處于防火墻或NAT路由器之后。
具體實施例方式
根據本發明的一個實施例,所述系統和方法自動且動態地發起并建立服務器和有防火墻的客戶設備之間的連接,優選為安全連接。現在轉到圖1,所示為服務器1100和客戶設備(客戶機1200),兩者通過網絡地址轉換器或轉換(NAT)路由器或防火墻1300連接到不受信任網絡1000(如因特網)。服務器和客戶機之間的連接在不要求在客戶機1200上進行任何用戶配置并且服務器1100未接受來自客戶機1200的任何直接的連接請求和/或包的情況下被發起和建立,由此允許服務器防火墻1300對所有入站業務總是保持關閉。
根據一個實施例,本發明利用具有公有IP地址的第三計算機1400,例如諸如會話控制服務器(SCS)的受信任方,該第三計算機1400被服務器1100和客戶機1200兩者獨立地信任且安全地連接到該兩者。客戶機1200將包括其自身地址和隨機產生的唯一標識符(針對向服務器的每個客戶機連接請求是不同的)的連接請求發送到SCS 1400,由此向SCS1400提供客戶機的連接參數,否則這些連接參數會由NAT路由器1300和/或由防火墻1300隱藏。根據本發明的一個方面,可將客戶機1200編程為在通電時、連接到任何新的有NAT的網絡時、其網絡參數發生任何變化時總是自動執行該步驟,由此提供與服務器1100的安全連接的自動和動態發起/建立和重新建立,而無需任何用戶配置或干預。
SCS1400為客戶機1200和服務器1100的每一個提供各自的連接參數,然后這些參數在它們之間安全地交換,使得首先客戶機的連接參數遞送給服務器1100并被服務器1100唯一地識別,且最后在成功地完成先前步驟時,服務器1100通過客戶機的NAT路由器或防火墻1300發起到客戶機1200的安全連接,由此使得能夠通過安全地克服客戶機NAT路由器或防火墻1300強加的入站業務限制而建立外部發起的連接,并且允許服務器1100保持其自己的NAT路由器/防火墻1300對來自不受信任網絡的所有入站業務關閉。
SCS僅參與服務器/客戶機連接建立,而不參與服務器和客戶機之間的后續通信(即消息交換)。因此,本發明避免了與中繼和其它基于服務器的技術關聯的性能和安全問題。
中繼技術是客戶機-服務器通信的一種改變形式,并且依賴于兩個客戶機,所述兩個客戶機使用它們兩者都可連接到的、具有公有IP地址的服務器。NAT路由器之后的這兩個客戶機彼此之間不能進行直接連接,但每一個可與具有公有IP地址的服務器進行連接。該服務器然后充當中繼并且將消息從一個客戶機轉發到另一個客戶機。該方法的缺點在于,由于依賴服務器來中繼客戶機之間的所有通信,其需要使用服務器的可用處理能力和可用網絡帶寬來連接客戶機,因此其性能和可升級能力性依賴于這些參數。此外,不斷地在服務器上進行客戶機間數據通信的拷貝,由此會產生附加的安全威脅。
UDP穿孔技術基于允許應用“穿孔”通過NAT路由器并且建立彼此之間的直接連接的防火墻的一般特性。
根據本發明的一個示例性實施例,以下描述用于自動發起和建立NAT路由器或防火墻1300之后的服務器1100和客戶機1200之間的經由不受信任網絡1000的安全連接的系統、方法和計算機指令。應理解在此描述的所有交互都發生在諸如因特網的不受信任網絡1100上。亦應理解,在此描述的所有交互可能發生在非安全連接上。現在結合圖2-8描述根據本發明一個示例性實施例的到服務器1100的自動和動態客戶側連接。
如圖2所示,在步驟2000,服務器1100發起和建立(或永久保持)到SCS 1400的安全連接。根據本發明的一個方面,該連接可在諸如具有IPSEC的網絡工作層(OSI層3)上形成。根據本發明的另一個方面,該安全連接可使用諸如具有安全套接層(SSL)的應用層(OSI層7)機制。服務器1100和SCS1400之間的所有后續通信都可以在該安全通信信道上進行。
如圖3所述,在步驟2010,客戶機1200發起與SCS 1400的安全連接。根據本發明的一個方面,該安全連接可使用諸如具有安全套接層(SSL)的應用層(OSI層7)機制。客戶機1200和SCS 1400之間的所有后續通信都可以在該安全通信通道上進行。
如圖4所示,在步驟2020,客戶機1200向SCS 1400發送請求以便被連接到期望的服務器1100。這可以是諸如用戶請求的客戶機發起事件的結果,或者可將客戶機1200編程為在通電時、連接到任何新的有NAT的網絡時、其網絡參數發生任何變化時總是自動執行該步驟,由此提供與服務器1100的安全連接的自動和動態發起/建立和重新建立,而無需任何用戶配置或干預。
在步驟2030,SCS 1400向服務器發送包括指定目的地入站端口、客戶機NAT公有地址的唯一標簽,并且從服務器1400接收隨機產生的連接標識符(ID)。應理解,根據本發明的一個實施例,服務器1100所提供的目的地入站端口在發起、建立和使用與客戶機1200的安全連接的整個過程中保持關閉。如圖5所示,通過使用該SCS提供的信息,服務器1100對將可能由服務器1100建立的到客戶機1200的連接的其自己的一端進行配置。該配置的特性依賴于將建立的安全連接的特性,然而通常會涉及一些密鑰產生和交換。例如,根據本發明的一個方面,該安全連接可在諸如具有IPSEC的網絡工作層(OSI層3)上形成。根據本發明的另一個方面,該安全連接可使用諸如具有安全套接層(SSL)的應用層(OSI層7)機制。
如圖6所示,在步驟2040,SCS 1400指示客戶機1200將包含所述ID的未經請求的UDP或TCP包發送到服務器提供的IP地址和目的地端口。SCS 1400對將可能由服務器1100建立的到客戶機1200的安全連接的客戶機端進行配置。對于客戶機側,該配置的特性依賴于將形成的安全連接的特性,然而通常會涉及一些密鑰產生和交換。例如,根據本發明的一個方面,該安全連接可使用諸如具有安全套接層(SSL)的應用層(OSI層7)機制。
在步驟2050,客戶機1200將UDP或TCP包發送到SCS 1400所提供的服務器IP地址和目的地端口。應理解服務器1100和服務器的防火墻1300仍保持對客戶機1200關閉。由此,在步驟2050,在客戶機NAT路由器1300中建立客戶機1200和服務器1100之間的臨時映射。該映射包括客戶機的真實IP地址和源端口(私有側)和NAT假扮的客戶機IP地址和源端口(公有側)之間的轉換。在形成之后,該映射將在一小段時間內保持有效,由此允許服務器1100在已經創建的映射的指定的時間幀內根據那個映射直接連接到客戶機1200。
在步驟2050,服務器的防火墻1300看見所述UDP或TCP包,將其中的ID和NAT公有地址與它從SCS 1400接收到的ID和NAT公有地址進行比較。如果匹配,則服務器的防火墻1300向服務器1100通知該事件。在步驟2050,服務器的防火墻1300則總是丟掉未經請求的包,即該包從不進入服務器的IP堆棧,如圖7所述。服務器的防火墻1300繼續檢查指定目的地端口上的進入包以察看它們是否為詢問包。根據本發明的一個實施例,服務器的防火墻1300檢查標簽的所有三個元素以提防安全攻擊,如冒充真實客戶機1200的主機的連接請求。服務器的防火墻1300將僅考慮來自NAT公有地址、去往指定目的地端口并且包含隨機生成的ID的包。作為進一步的安全保證,作為該技術的一部分,可對UDP/TCP包進行加密。
在步驟2060,服務器1100使用由服務器的防火墻1300轉發的源端口來發起到客戶機1200的UDP或TCP連接。應理解,在步驟2050創建的NAT映射保持合理的一段時間(在收到UDP或TCP包后至少幾秒鐘,當然可能更長)。根據本發明的一個方面,參見圖8,在步驟2060,服務器1100可以以此方式通過NAT連接到客戶機。
本領域的技術人員將理解,客戶機1200在其網絡地址參數變化時,如在客戶機1200移動到不同的連接位置時,將自動地連接以及動態地重新連接到服務器1100,除了單一用戶動作如通電、一次鼠標點擊或一次鍵擊以外無需任何用戶干預。因此,應理解,借助于本發明的實施例,將客戶機1200連接到服務器1100不要求客戶機1200知道任何用戶信息或處理或執行任何用戶功能。
舉例來說,根據本發明的一個實施例,人們將理解本發明適用于通過TCP/SSL建立服務器1100和無狀態客戶機1200之間經由互聯網的安全連接。無狀態客戶機1200通常定義為不執行任何用戶功能或包含任何用戶數據的計算機。更確切地,無狀態客戶機1200可構建為包括CPU、存儲器、幀緩沖器和網絡端口、鼠標和鍵盤輸入和可選的IO端口的網絡設備。它由內置的軟件來操作,僅執行網絡和顯示管理固定功能,且不允許任何對其它軟件的下載或執行。它不運行任何應用程序。其唯一的用途是作為遠程人接口設備。所述內置軟件實現網絡堆棧以允許經由類似因特網的網絡與服務器通信。
客戶機的無狀態性是在于人與應用交互的情景,或所有的執行都是在服務器側進行的計算環境。在任何時刻都沒有應用狀態或數據駐留在客戶機中。它所具有的唯一狀態具有臨時特性并且與網絡連接性有關,即TCP連接狀態。根據一個實施例,本發明僅使用在TCP上實現安全套接層(SSL)的無狀態客戶機的網絡堆棧,如在此詳細描述的,并因此實現了在任何情況下不能執行任何用戶功能的無狀態客戶機1200和服務器1100之間的安全連接的自動和動態建立。
無狀態客戶機1200經由TCP/SSL自動連接到SCS 1400并且通過新建立的連接發送所請求的服務器1100的名稱。
SCS 1400檢測來自套接連接的無狀態客戶機IP地址。SCS 1400讀取所請求的服務器名稱并確定其是否具有到所需服務器1100的連接。如果SCS 1400沒有這樣的到所需服務器1100的連接,則SCS 1400或者等待直到它獲得這樣的連接,或者指示無狀態客戶機1200稍后重試。如果服務器1100連接到SCS 1400,則SCS 1400將無狀態客戶機IP地址發送到服務器1100。服務器1100讀取該無狀態客戶機地址,生成唯一的32位隨機數標識符(所述ID)并且將該ID連同其IP地址和端口發送到SCS 1400。然后服務器1100指示其防火墻1300探測具有設置給所述ID的值的初始序列號的來自無狀態客戶機的公有IP地址的“TCPSYN”(TCP連接請求)包。
同時,SCS 1400將服務器IP地址、端口和ID轉發到無狀態客戶機1200。此時,無狀態客戶機1200產生到服務器IP地址和端口的未經請求的TCP連接請求,該請求具有設置給所述ID的值的初始序列號。該外出的包將準備(prime)在去往服務器1100的途中的任何NAT,并且還將服務器IP地址和端口以及所述ID保存在無狀態客戶機的網絡堆棧的底部的SEQ轉換器層中。一旦這樣的包到達服務器1100,服務器的防火墻1300就查找匹配并且執行以下三個任務a)存儲無狀態客戶機地址/端口、服務器地址/端口和序列號;b)通知服務器1100并提供無狀態客戶機公用端口;以及c)丟掉該包。
現在服務器1100打開將穿過服務器防火墻1300的到無狀態客戶機IP/端口的TCP連接。服務器的防火墻1300看見外出TCP連接請求(設置SYN旗標),找到匹配并且設置TCP ACK旗標和確認號。在外部,應理解該包看起來象是對自無狀態客戶機1200接收的未經請求的TCP連接請求的響應,并且它通過NAT網關傳送回到無狀態客戶機1200。
在此包到達無狀態客戶機1200時,SEQ轉換器層對該包進行匹配并且刪除TCP ACK旗標,使得無狀態客戶機TCP堆棧看到來自服務器1100的實際連接請求。
無狀態客戶機TCP堆棧接受該連接,并以具有SYN和ACK旗標設置兩者的TCP包做出響應。該TCP包被刪除了SYN旗標并存儲了無狀態客戶機序列號和先前存儲的ID之間的差異的SEQ轉換器層來匹配。應理解在網絡上,該TCP包看起來象是TCP 3-向握手的第三方。
當來自無狀態客戶機1200的TCP包到達服務器的防火墻1300時,對該TCP包進行匹配并且設置SYN旗標。該TCP包穿過服務器的防火墻1300,因為它是對連接請求的響應。來自服務器1100的實際第三TCP握手包沒有變化地穿過,因為它被當做正常的確認包。在無狀態客戶機1200,每個到達的包獲得通過先前存儲的序列差異調整的其確認號,并且每個外出的包獲得通過該差異調整的其序列號。應理解在服務器110和無狀態客戶機1200之間的連接的終結時專門的旗標毀壞(flagmangling)并非必需。
盡管已詳細描述了本發明及其優點,應理解可在所附權利要求限定的精神和范圍內對本發明進行各種變化、替換和更改。而且,本發明的范圍并不是想要局限于說明書中所描述的過程、機器、制造、物質組成、裝置、方法和步驟的特定實施例。根據本發明的公開內容,本領域的技術人員將理解,可根據本發明來利用現有或以后開發的執行與在此描述的對應實施例基本相同的功能或實現與其基本相同的結果的過程、機器、制造、物質組成、裝置、方法或步驟。因此,所附權利要求意圖在于在其范圍內包括這樣的過程、機器、制造、物質組成、裝置、方法或步驟。
權利要求
1.一種使用服務器和客戶機均信任的第三方計算機自動發起和動態建立所述客戶機和所述服務器之間的經由不受信任網絡的安全連接的方法,所述服務器不接受來自任何客戶機的直接的連接請求或包,所述客戶機和所述服務器的每一個通過防火墻或網絡地址轉換器(NAT)路由器連接到所述不受信任網絡,所述方法包括如下步驟在通電時通過所述客戶機的用戶的單一動作、在連接到所述不受信任網絡時,或在所述客戶機的網絡參數發生任何變化時,所述客戶機向所述第三方計算機自動發送連接請求,所述連接請求包括連接到所述服務器的請求;以及使用所述第三方計算機經由所述不受信任網絡在所述服務器和所述客戶機之間交換連接參數,所述連接參數包括唯一連接標識符,以通過與所述客戶機關聯的NAT路由器建立所述服務器和所述客戶機之間的安全連接,由此向所述客戶機的所述用戶提供到所述服務器的單一動作接入。
2.根據權利要求1所述的方法,進一步包括以下步驟與所述服務器關聯的防火墻接收來自所述客戶機的包括所述唯一連接標識符的未經請求的包,以動態建立所述客戶機和所述服務器之間的臨時映射;以及如果確定所述未經請求的包中的所述唯一連接標識符與所存儲的唯一連接標識符匹配,則所述服務器使用所述動態建立的臨時映射經由所述不受信任網絡向所述客戶機發送響應包。
3.根據權利要求1所述的方法,進一步包括以下步驟所述服務器接收來自所述第三方計算機的所述客戶機的目的地入站端口和與所述客戶機關聯的所述NAT路由器的公有地址;以及所述服務器將所述服務器的目的地端口和與所述服務器關聯的所述防火墻的IP地址以及用于所述客戶機的所述唯一連接標識符發送給所述第三方計算機。
4.根據權利要求3所述的方法,進一步包括以下步驟所述客戶機從所述第三方計算機接收使用所述服務器的所述目的地端口和與所述服務器關聯的所述防火墻的所述IP地址將所述未經請求的包發送到所述服務器的指令;以及如果確定在所述服務器的所述目的地端口上收到來自與所述客戶機關聯的所述NAT路由器的所述公有地址的所述未經請求的包,則所述服務器向所述客戶機發送所述響應包。
5.根據權利要求3所述的方法,進一步包括以下步驟所述服務器使用自所述第三方計算機接收的所述客戶機的所述目的地入站端口發起到所述客戶機的所述安全連接。
6.根據權利要求2所述的方法,其中所述接收步驟包括以下步驟與所述服務器關聯的所述防火墻接收來自所述客戶機的包括所述唯一連接標識符的未經請求的UDP或TCP包。
7.一種使用服務器和客戶機均信任的第三方計算機自動發起和動態建立所述客戶機和所述服務器之間的經由不受信任網絡的安全連接的方法,所述服務器不接受來自任何客戶機的直接的連接請求或包,所述客戶機和所述服務器的每一個通過防火墻或網絡地址轉換器(NAT)連接到所述不受信任網絡,所述方法包括如下步驟使用所述第三方計算機經由所述不受信任網絡在所述服務器和所述客戶機之間交換連接參數,所述連接參數包括唯一連接標識符;與所述服務器關聯的防火墻接收來自所述客戶機的包括所述唯一連接標識符的未經請求的包,以動態建立所述客戶機和所述服務器之間的臨時映射;以及如果確定所述未經請求的包中的所述唯一連接標識符與所存儲的唯一連接標識符匹配,則所述服務器使用所述動態建立的臨時映射經由所述不受信任網絡向所述客戶機發送響應包,由此通過與所述客戶機關聯的NAT路由器建立所述服務器和所述客戶機之間的安全連接。
8.根據權利要求7所述的方法,進一步包括以下步驟所述服務器從所述第三方計算機接收所述客戶機的目的地入站端口和與所述客戶機關聯的所述NAT路由器的公有地址;以及所述服務器向所述第三方計算機發送所述服務器的目的地端口和與所述服務器關聯的所述防火墻的IP地址以及用于所述客戶機的所述唯一連接標識符。
9.根據權利要求8所述的方法,進一步包括以下步驟所述客戶機從所述第三方計算機接收使用所述服務器的所述目的地端口和與所述服務器關聯的所述防火墻的所述IP地址將所述未經請求的包發送到所述服務器的指令;以及如果確定在所述服務器的所述目的地端口上收到來自與所述客戶機關聯的所述NAT路由器的所述公有地址的所述未經請求的包,則所述服務器向所述客戶機發送所述響應包。
10.根據權利要求8所述的方法,進一步包括以下步驟所述服務器使用自所述第三方計算機接收的所述客戶機的所述目的地入站端口發起到所述客戶機的所述安全連接。
11.根據權利要求7所述的方法,其中所述接收步驟包括以下步驟與所述服務器關聯的所述防火墻接收來自所述客戶機的包括所述唯一連接標識符的未經請求的UDP或TCP包。
12.根據權利要求7所述的方法,進一步包括以下步驟所述客戶機向所述第三方計算機發送連接請求,所述連接請求包括連接到所述服務器的請求。
13.根據權利要求12所述的方法,進一步包括以下步驟在所述客戶機通電時通過用戶的單一動作、在連接到所述不受信任網絡時或在所述客戶機的網絡參數發生任何變化時,所述客戶機向所述第三方計算機自動發送所述連接請求,由此向所述客戶機的所述用戶提供到所述服務器的單一動作接入。
14.一種使用服務器和客戶機均信任的第三方計算機自動發起和動態建立所述客戶機和所述服務器之間的經由不受信任網絡的安全連接的系統,所述服務器不接受來自任何客戶機的直接的連接請求或包;其中所述客戶機和所述服務器的每一個通過防火墻或網絡地址轉換器(NAT)連接到所述不受信任網絡;其中所述客戶機可操作來在通電時通過用戶的單一動作、在連接到所述不受信任網絡時或在所述客戶機的網絡參數發生任何變化時,向所述第三方計算機自動發送連接請求,所述連接請求包括連接到所述服務器的請求;并且其中所述服務器和所述客戶機可操作來使用所述第三方計算機經由所述不受信任網絡交換連接參數,所述連接參數包括唯一連接標識符,以通過與所述客戶機關聯的NAT路由器建立所述服務器和所述客戶機之間的安全連接,由此向所述客戶機的所述用戶提供到所述服務器的單一動作接入。
15.根據權利要求14所述的系統,其中與所述服務器關聯的防火墻可操作來接收來自所述客戶機的包括所述唯一連接標識符的未經請求的包,以動態建立所述客戶機和所述服務器之間的臨時映射;并且其中如果確定所述未經請求的包中的所述唯一連接標識符與所存儲的唯一連接標識符匹配,則所述服務器可操作來使用所述動態建立的臨時映射經由所述不受信任網絡向所述客戶機發送響應包。
16.根據權利要求14所述的系統,其中所述服務器可操作來執行根據權利要求1所述的方法,該方法進一步包括以下步驟所述服務器接收來自所述第三方計算機的所述客戶機的目的地入站端口和與所述客戶機關聯的所述NAT路由器的公有地址;以及所述服務器向所述第三方計算機發送所述服務器的目的地端口和與所述服務器關聯的所述防火墻的IP地址以及用于所述客戶機的所述唯一連接標識符。
17.根據權利要求16所述的系統,其中所述客戶機可操作來接收來自所述第三方計算機的使用所述服務器的所述目的地端口和與所述服務器關聯的所述防火墻的所述IP地址將所述未經請求的包發送到所述服務器的指令;并且其中如果確定在所述服務器的所述目的地端口上收到來自與所述客戶機關聯的所述NAT路由器的所述公有地址的所述未經請求的包,則所述服務器可操作來向將所述客戶機發送所述響應包。
18.根據權利要求16所述的系統,其中所述服務器可操作來使用來自所述第三方計算機的所述客戶機的所述目的地入站端口發起到所述客戶機的所述安全連接。
19.根據權利要求15所述的系統,其中所述服務器可操作來接收來自所述客戶機的包括所述唯一連接標識符的未經請求的UDP或TCP包。
20.根據權利要求14所述的系統,其中所述客戶機是不執行任何用戶功能或包含任何用戶數據的無狀態客戶機。
21.根據權利要求14所述的系統,其中所述客戶機是單一功能網絡感知的消費者設備。
22.根據權利要求21所述的系統,其中所述單一功能網絡感知的消費者設備是以下設備中的一種蜂窩電話、音樂播放器/記錄器、視頻播放器/記錄器、游戲播放器或便攜式電子郵件設備。
23.一種使用服務器和客戶機均信任的第三方計算機自動發起和動態建立所述客戶機和所述服務器之間的經由不受信任網絡的安全連接的系統,所述服務器不接受來自任何客戶機的直接的連接請求或包;其中所述客戶機和所述服務器的每一個通過防火墻或網絡地址轉換器(NAT)連接到所述不受信任網絡;其中所述服務器和所述客戶機可操作來使用所述第三方計算機經由所述不受信任網絡交換連接參數,所述連接參數包括唯一連接標識符;其中與所述服務器關聯的所述防火墻可操作來接收來自所述客戶機的包括所述唯一連接標識符的未經請求的包,以動態建立所述客戶機和所述服務器之間的臨時映射;并且其中如果確定所述未經請求的包中的所述唯一連接標識符與所存儲的唯一連接標識符匹配,則所述服務器可操作來使用所述動態建立的臨時映射經由所述不受信任網絡向所述客戶機發送響應包,由此通過與所述客戶機關聯的所述NAT路由器建立所述服務器和所述客戶機之間的安全連接。
24.根據權利要求23所述的系統,其中所述服務器可操作來接收來自所述第三方計算機的所述客戶機的目的地入站端口和與所述客戶機關聯的所述NAT路由器的公有地址;并且其中所述客戶機可操作來接收來自所述第三方計算機的所述服務器的目的地端口和IP地址以及所述唯一連接標識符。
25.根據權利要求24所述的系統,其中所述客戶機可操作來接收來自所述第三方計算機的將所述未經請求的包發送到所述服務器的指令;并且其中如果確定在所述服務器的所述目的地端口上收到來自與所述客戶機關聯的所述NAT路由器的所述公有地址的所述未經請求的包,則所述服務器可操作來向所述客戶機發送響應包。
26.根據權利要求23所述的系統,其中所述服務器可操作來使用自所述第三方計算機接收的所述客戶機的所述目的地入站端口發起到所述客戶機的所述安全連接。
27.根據權利要求23所述的系統,其中所述客戶機是不執行任何用戶功能或包含任何用戶數據的無狀態客戶機。
28.根據權利要求23所述的系統,其中所述客戶機是單一功能網絡感知的消費者設備。
29.根據權利要求28所述的系統,其中所述單一功能網絡感知的消費者設備是以下設備中的一種蜂窩電話、音樂播放器/記錄器、視頻播放器/記錄器、游戲播放器或便攜式電子郵件設備。
30.根據權利要求23所述的系統,其中所述客戶機可操作來向所述第三方計算機發送連接請求,所述連接請求包括連接到所述服務器的請求。
31.根據權利要求30所述的系統,其中所述客戶機可操作來在所述客戶機通電時通過用戶的單一動作、在連接到所述不受信任網絡時、或所述客戶機的網絡參數發生任何變化時向所述第三方計算機自動發送所述連接請求,由此向所述客戶機提供到所述服務器的單一動作接入。
全文摘要
使用會話控制服務器(SCS)自動且動態地發起和建立服務器和客戶機之間的安全連接的系統和方法。服務器和客戶機均通過網絡地址轉換器或轉換(NAT)路由器或防火墻連接到不受信任網絡(如因特網)。服務器和客戶機均獨立信任的SCS作為中間方來約定所需的連接參數,以建立服務器和客戶機之間的安全連接。該系統和方法不需要在客戶機上進行任何用戶配置并且無需服務器接受來自客戶機的直接的連接請求或包,由此允許服務器防火墻對所有入站業務總是保持關閉。
文檔編號H04L29/12GK101095134SQ200580015562
公開日2007年12月26日 申請日期2005年4月12日 優先權日2004年4月12日
發明者布賴恩·吉萊斯皮, 赫爾穆特·薩門, 大衛·特雷西 申請人:Xds有限公司
網友詢問留言 已有0條留言
  • 還沒有人留言評論。精彩留言會獲得點贊!
1
韩国伦理电影