Nova Patents
EP1284076B1

Ipsec processing

Abstract

A network device for implementing IPSec and comprising at least one IP forwarder (IPFW) arranged to receive IP packets each of which is associated with a Security Association (SA). The IP forwarder(s) determines the destinations of the packets, and forwards the packets to their destinations. A plurality of security procedure modules (SecProcs) are coupled to the IP forwarder(s) and are arranged to implement security procedures for received IP packets in parallel. A security controller (SC) is arranged to allocate negotiated SAs amongst the security procedure modules and to notify the security procedure modules and the IP forwarder(s) of the allocation, whereby the IP forwarder(s) can send IP packets to the security procedure module implementing the associated SA.

EP1284076B1, drawing sheet 1
Sheet 1 of 3

Term

Term ended

Expired 3 May 2021, 5.4 years ago.

  1. Priority
  2. Filed
  3. Granted
  4. Expired
  5. Today

7 claims: 7 independent, 0 dependent

  1. 1
    A network device for implementing IPSec and comprising:at least one IP forwarder arranged to receive IP packets each of which is associated with a Security Association (SA), to determine the destinations of the packets, and to forward the packets to their destinations;a plurality of security procedure modules coupled to the IP forwarder(s) and arranged to implement security procedures for received IP packets in parallel;anda security controller arranged to allocate negotiated SAs amongst the security procedure modules and to notify the security procedure modules and the IP forwarder(s) of the allocation, whereby the IP forwarder(s) can send IP packets to the security procedure module implementing the associated SA. Dispositif pour mettre en oeuvre le protocole IPSec (IP sécurisé) et comprenant : au moins un réexpéditeur IP conçu pour recevoir des paquets IP dont chacun est associé à une Association de Sécurité (SA), pour déterminer les destinations des paquets et pour réexpédier les paquets vers leurs destinations ;une pluralité de modules à procédure de sécurité reliés au(x) réexpéditeur(s) IP et conçus pour mettre en oeuvre des procédures de sécurité pour des paquets IP reçus en parallèle ;etune unité de commande de sécurité conçue pour allouer des associations SA négociées parmi les modules à procédure de sécurité et pour notifier cette allocation aux modules à procédure de sécurité et le ou les réexpéditeur(s) IP, d'où il résulte que le ou les réexpéditeur(s) IP peut ou peuvent envoyer des paquets IP au module à procédure de sécurité mettant en oeuvre l'association SA associée. Netzwerkvorrichtung zum Implementieren von IPSec, umfassend: zumindest einen IP-Forwarder, der dafür eingerichtet ist, IP-Pakete zu empfangen, von denen jedes mit einer Sicherheits-Assoziierung (SA) assoziiert ist, um die Destinationen der Pakete zu bestimmen und die Pakete an ihre Destinationen weiterzuleiten;eine Mehrzahl von Sicherheitsprozedurmodulen, die mit dem/den IP-Forwarder(n) gekoppelt und dafür eingerichtet sind, Sicherheitsprozeduren für empfangene Pakete parallel zu implementieren;undeine Sicherheitssteuerung, die dafür eingerichtet ist, vermittelte SAs unter den Sicherheitsprozedurmodulen zu allozieren und die Sicherheitsprozedurmodule und den/die IP-Forwarder von der Allozierung zu unterrichten, wodurch der/die IP-Forwarder IP-Pakete an das die assoziierte SA implementierende Sicherheitsmodulmodul senden kann.
  2. 2
    A device according to claim 1, wherein the security procedure modules are coupled together to allow the forwarding of an IP packet from one security procedure module to another. Dispositif selon la revendication 1, dans lequel les modules à procédure de sécurité sont reliés les uns aux autres pour permettre la réexpédition d'un paquet IP d'un module à procédure de sécurité à l'autre. Vorrichtung gemäß Anspruch 1, wobei die Sicherheitsprozedurmodule miteinander gekoppelt sind, um das Weiterleiten eines IP-Pakets von einem Sicherheitsprozedurmodul zu einem anderen zu gestatten.
  3. 3
    A device according to claim 1 or 2, wherein the security controller is responsible for creating and modifying IP packet filters in the IP forwarder(s), wherein the filters are responsible for routing IP packets to the security procedure modules. Dispositif selon la revendication 1 ou 2, dans lequel l'unité de commande de sécurité est responsable de la création et de la modification de filtres de paquets IP dans le ou les réexpéditeurs IP dans lequel les filtres sont responsables de l'acheminement de paquets IP vers les modules à procédure de sécurité. Vorrichtung gemäß Anspruch 1 oder 2, wobei die Sicherheitssteuerung für das Erzeugen und Modifizieren von IP-Paketfiltern in dem/den IP-Forwarder(n) verantwortlich ist, wobei die Filter für das Routen von IP-Paketen an die Sicherheitsprozedurmodule verantwortlich sind.
  4. 4
    A device according to claim 3, wherein the filtering of packets is carried out using one or more selectors, the or one of the selectors being the Security Parameter Index (SPI) which identifies a SA and which is contained in a header of the IP packets. Dispositif selon la revendication 3, dans lequel le filtrage de paquets est effectué en utilisant un ou plusieurs sélecteurs, le ou l'un des sélecteurs étant l'Index de Paramètre de Sécurité (SPI) qui identifie une association SA et qui est contenu dans un en-tête des paquets IP. Vorrichtung gemäß Anspruch 3, wobei das Filtern von Paketen unter Verwendung eines oder mehrerer Selektoren ausgeführt wird, wobei der oder einer der Selektoren der Sicherheitsparameterindex (SPI) ist, der eine SA identifiziert und der in einem Kopf der IP-Pakete enthalten ist.
  5. 5
    A device according to any one of the preceding claims, wherein the security controller is coupled to an Internet Key Exchange (IKE) module which is responsible for negotiating SAs with peer IKE modules, and the security controller is arranged to receive from the IKE module details of negotiated SAs. Dispositif selon l'une quelconque des revendications précédentes, dans lequel l'unité de commande de sécurité est reliée à un module d'Echange de Clé Interne (IKE) qui est responsable de la négociation d'associations SA avec des modules IKE homologues, et l'unité de commande de sécurité est conçue pour recevoir du module IKE des détails concernant les associations SA négociées. Vorrichtung gemäß einem der vorstehenden Ansprüche, wobei die Sicherheitssteuerung mit einem Internet-Schlüssellaustauschmodul (ISA) gekoppelt ist, das für das Vermitteln von SAs mit Gleichrang-ISA-Modulen verantwortlich ist, und die Sicherheitssteuerung dafür eingerichtet ist, vom ISA-Modul Details zu den vermittelten SAs zu empfangen.
  6. 6
    A device according to any one of the preceding claims, wherein the IP forwarder(s), security procedure modules, and/or security controller are implemented in software or in hardware, or in a combination of hardware and software. Dispositif selon l'une quelconque des revendications précédentes, dans lequel le ou les réexpéditeur(s) IP, les modules à procédure de sécurité, et/ou l'unité de commande de sécurité sont mis en oeuvre sous forme logicielle ou matérielle, ou d'une combinaison de formes matérielle et logicielle. Vorrichtung gemäß einem der vorstehenden Ansprüche, wobei der/die IP-Forwarder, die Sicherheitsprozedurmodule, und/oder die Sicherheitssteuerung in Software oder in Hardware oder in einer Kombination von Hardware und Software implementiert sind.
  7. 7
    A method of processing IP packets at a network networking device, the method comprising:allocating in a security controler negotiated security associations, SAs, amongst a plurality of security procedure modules arranged to implement security procedures for received IP packets in parallel;notifying the security procedure modules and at least one IP forwarder of said allocation;andreceiving IP packets at the IP forwarder(s), identifying the SAs associated with the packets, and forwarding the packets to the security procedure modules implementing the associated SAs. Procédé de traitement de paquets IP dans un dispositif de mise en réseau, le procédé consistant à : allouer, dans une unité de commande de sécurité, des associations de sécurité négociées, ou SA, parmi une pluralité de modules à procédure de sécurité conçus pour mettre en oeuvre des procédures de sécurité pour des paquets IP reçus en parallèle ;notifier ladite allocation aux modules à procédure de sécurité et à au moins un réexpéditeur IP ;etrecevoir des paquets IP sur le ou les réexpéditeur(s) IP, identifiant les associations SA associées aux paquets, et réexpédier les paquets aux modules à procédure de sécurité mettant en oeuvre les associations SA associées. Verfahren zum Prozessieren von IP-Paketen in einer Netzwerkvernetzungsvorrichtung, das umfasst: Allozierung von vermittelten Sicherheitsassoziierungen SAs in einer Sicherheitssteuerung, unter einer Mehrzahl von Sicherheitsprozedurmodulen, die dafür eingerichtet sind, Sicherheitsprozeduren für empfangene IP-Pakete parallel zu implementieren;Unterrichten der Sicherheitsprozedurmodule und zumindest eines IP-Forwarders von der Allozierung;undEmpfangen von IP-Paketen an dem/den IP-Forwardern, Identifizieren der mit den Paketen assoziierten SAs und Weiterleiten der Pakete an die, die assoziierten SAs implementierenden Sicherheitsprozedurmodule.