CN103975552B

Secure prefix authorization with untrusted mapping services

Abstract

The first router (403a) associated with the first network node (410a) sends a first mapping lookup to the mapping service (405), the first mapping lookup including the specific device identification associated with the second network node (410b) The mapping service maintains multiple mappings that associate device identifiers with device locations. The first router (403a) receives a mapping response from the second router (402a) associated with the second network node (410b), the mapping response including a specific device location corresponding to the specific device identifier of the second network node (410b) . The first router (403a) establishes a secure session with the second router (402a), and based on the secure session, determines whether the second router is authorized to answer the specific device identifier associated with the second network node (410b).

Term

No projected expiry on record.

  1. Priority
  2. Filed
  3. Granted
  4. Today

16 claims: 1 independent, 15 dependent

  1. 1
    1· 一种数据交换方法,包括: 在与第一网络节点相关联的第一路由器处: 将第一映射查找发送到映射服务,其中,所述第一映射查找包括与第二网络节点相关 联的特定设备标识符,所述映射服务维护将设备标识符与设备位置相关联的多个映射; 从与所述第二网络节点相关联的第二路由器接收映射响应,其中,所述映射响应包括 对应于所述第二网络节点的所述特定设备标识符的特定设备位置; 在所述第一路由器与所述第二路由器之间建立安全会话; 基于所述安全会话确定所述第二路由器是否被授权应答包括与所述第二网络节点相 关联的所述特定设备标识符的所述第一映射查找。
  2. 2
    如权利要求1所述的数据交换方法,其中,确定所述第二路由器是否被授权应答所述 特定设备标识符包括:通过所述安全会话接收证书链,并且验证所述链包括受信任的根证 书。
  3. 3
    如权利要求1所述的数据交换方法,其中,确定所述第二路由器是否被授权应答所述 特定设备标识符包括: 通过所述安全会话接收与所述设备标识符相关联的地址前缀、和所述第二路由器的信 任证书,并且指示来自证书授权的发布; 验证所述地址前缀被包括在所述信任证书中。
  4. 4
    如权利要求1所述的数据交换方法,进一步包括: 确定所述第二路由器未被授权应答所述特定设备标识符,并且响应于此使包括所述第 二路由器的先前存储的本地映射无效。
  5. 5
    如权利要求1所述的数据交换方法,进一步包括: 确定所述第二路由器被授权应答所述特定设备标识符,并且响应于此在所述第一路由 器处存储将所述特定设备标识符与所述特定设备位置相关联的本地映射。
  6. 6
    如权利要求5所述的数据交换方法,进一步包括: 基于存储在所述第一路由器处的所述本地映射,代表所述第一网络节点与所述第二路 由器通信。
  7. 7
    如权利要求1所述的数据交换方法,其中,所述方法是响应于从所述第一网络节点接 收一个或多个封包而被执行的,所述封包标识与所述第二网络节点相关联的设备标识符作 为目的地。
  8. 8
    如权利要求1所述的数据交换方法,进一步包括: 在所述第一映射查找中包括密钥,并且在与所述第二路由器建立所述安全会话之前, 验证所述映射响应包括所述密钥的预期版本。
  9. 9
    如权利要求1所述的数据交换方法,其中,确定所述第二路由器是否被授权应答与所 述第二网络节点相关联的所述特定设备标识符包括: 确定通过所述安全会话从所述第二路由器接收的公钥的有效性。 10 .一种数据交换设备,在与第一网络地址前缀相关联的第一路由器处,该设备包括: 用于将包括特定设备标识符的第一映射查找发送到第二路由器,并且响应于此从所述 第二路由器接收包括所述特定设备标识符的特定映射的第一映射响应的装置; 其中,所述第二路由器维护将设备标识符与设备位置相关联的多个映射; CN 103975552 Β 用于向所述第二路由器发送提供证书的请求,并且响应于此从所述第二路由器接收第 二映射响应的装置; 用于响应于确定所述第二映射响应包括所述证书,从所述第二映射响应提取所述证 书,并且使用所述证书来确定所述第二路由器是否是有权的,并且响应于确定所述第二路 由器是有权的而从所述第一映射响应提取所述特定映射并且将所述特定映射安装在所述 第一路由器处的装置。 11 ·如权利要求10所述的数据交换设备,进一步包括: 用于响应于确定所述第二映射响应不包括所述证书,丢弃在所述第一映射响应中提供 的所述特定映射的装置; 用于响应于确定所述第二映射响应包括所述证书,但是所述第二路由器不是有权的, 丢弃在所述第一映射响应中提供的所述特定映射的装置。
  10. 10
    12. 如权利要求10所述的数据交换设备,其中,所述特定映射被本地安装在所述第一路 由器的缓存中。
  11. 11
    13. 如权利要求10所述的数据交换设备,其中,所述第二映射响应进一步包括从认证机 构(CA)的根发源的完全信任链。
  12. 12
    14. 如权利要求10所述的数据交换设备,其中,所述特定映射包括所述第一路由器的端 口号,DTLS服务器被配置为通过所述端口号来通信。
  13. 13
    15. 如权利要求14所述的数据交换设备,其中,所述第二映射响应是来自分布式映射系 统的被转发的映射响应,并且用于所述发送中的网络地址前缀是在所述第一路由器处接收 到的网络地址前缀。
  14. 14
    16. 如权利要求15所述的数据交换设备,进一步包括: 用于从所述第二路由器接收基于所述端口号建立DTLS会话的请求,并且响应于此向所 述第二路由器发送至少一个信任证书的装置,其中所述至少一个信任证书包括由所述第一 路由器服务的所述网络地址前缀。
  15. 15
    17. 如权利要求16所述的数据交换设备,进一步包括: 用于从所述第二路由器接收一个或多个封包,并且将所述一个或多个封包转发到网络 节点的装置,所述封包标识所述第一网络地址前缀内的网络节点作为所述一个或多个封包 的目的地。
  16. 16
    18. 如权利要求17所述的数据交换设备,进一步包括: 用于向所述第二路由器指示在所述第一路由器处支持基于公钥的安全的装置。 CN 103975552 Β
Independent claims16