JP2015515210A

Enhancing ipsec performance and security against eavesdropping

Abstract

The present disclosure provides a network element (NE), which is a memory device configured to store an instruction and, by executing the instruction, multiple first data packets in a data flow. It includes a processor that is divided into first subflows and configured to transmit a plurality of first subflows to a second NE over a network. Multiple first subflows are transmitted using a first IPsec SA cluster of multiple Parallel Subsecurity Associations (SAs). The disclosure also uses Internet Key Exchange (IKE) or IKEv2 to create an IPsec SA cluster of multiple first sub-SAs between NEs and a second NE. Provide NE equipped with. The plurality of first sub-SAs are unidirectional. The plurality of first sub-SAs are configured to transmit a plurality of first data packets in a common direction.

JP2015515210A, drawing sheet 1
Sheet 1 of 7

Term

6.5 yearsto projected expiry

Projected expiry 28 March 2033, counted from filing; an application has no term until it is granted.

  1. Priority
  2. Filed
  3. Published
  4. Today
  5. Projected expiry

23 claims: 4 independent, 19 dependent

  1. 1
    ネットワーク要素(NE)であって、 命令を格納するように構成されたメモリデバイスと、 前記命令を実行することにより、 データフロー中の複数の第1データパケットを複数の第1サブフローに分割し、 ネットワークを介して前記複数の第1サブフローを第2のネットワーク要素に送信するように構成されたプロセッサとを具備し、 前記複数の第1サブフローは、複数のパラレルサブセキュリティアソシエーション(SA)を含む第1のインターネットプロトコルセキュリティ(IPsec)SAクラスタを使用して伝送されることを特徴とするネットワーク要素。
  2. 2
    前記複数のサブSAのうちの第1サブSAは、前記複数のサブSAのうちの第2サブSAとは異なるネットワークパスを通過することを特徴とする請求項1に記載のネットワーク要素。
  3. 3
    前記複数のサブSAのうちの第1サブSAは、前記複数のサブSAのうちの第2サブSAと共通のネットワークパスを通過することを特徴とする請求項1に記載のネットワーク要素。
  4. 4
    前記複数のサブSAが、ネストされないことを特徴とする請求項1に記載のネットワーク要素。
  5. 5
    前記データフロー中のデータパケットは、選択アルゴリズムを使用することによって、複数の第1サブSAに分散されることを特徴とする請求項1に記載のネットワーク要素。
  6. 6
    前記選択アルゴリズムが、ラウンドロビン選択アルゴリズム、ランダム選択アルゴリズム、又はラウンドロビン選択アルゴリズムとランダム選択アルゴリズムとの組合せを含むことを特徴とする請求項5に記載のネットワーク要素。
  7. 7
    前記複数のサブSAの各々が、セキュリティパラメータインデックス(SPI)を含み、 各サブSAのSPIは、他のサブSAのSPIとは異なる値を有することを特徴とする請求項1に記載のネットワーク要素。
  8. 8
    前記プロセッサが、前記命令を実行することにより、 第2のIPsec SAクラスタを介して前記第2のネットワーク要素から複数の第2サブフローを受信するようにさらに構成されることを特徴とする請求項1に記載のネットワーク要素。
  9. 9
    前記複数の第2サブフローが、複数の第2データパケットを含み、 前記プロセッサが、前記命令を実行することにより、 アンチリプレイビットマップを使用することによって、前記複数の第2データパケットにアンチリプレイ機能を実行するようにさらに構成されることを特徴とする請求項8に記載のネットワーク要素。
  10. 10
    前記複数の第1データパケットの各々が、シーケンス番号を有し、 前記シーケンス番号は、データパケットが関連付けられるサブフローに基づいて決定されるのであって、データフローに基づいては決定されないことを特徴とする請求項1に記載のネットワーク要素。
  11. 11
    ネットワーク要素(NE)であって、 インターネット鍵交換(IKE)又はIKEバージョン2(IKEv2)を使用して、ネットワーク要素と第2のネットワーク要素との間に、複数の第1サブセキュリティアソシエーション(SA)を含むインターネットプロトコルセキュリティ(IPsec)SAクラスタを作成するように構成されたプロセッサを具備し、 前記複数の第1サブSAは、単方向性を有し、 前記複数の第1サブSAは、複数の第1データパケットを共通の方向に伝送するように構成されることを特徴とするネットワーク要素。
  12. 12
    前記プロセッサが、前記複数の第1サブSAを使用して、通信セッションの間にネットワークを介して、複数の第1データパケットを前記第2のネットワーク要素に伝送するようにさらに構成されることを特徴とする請求項11に記載のネットワーク要素。
  13. 13
    前記プロセッサが、前記通信セッションの間に前記ネットワークを介して、前記第2のネットワーク要素から複数の第2データパケットを受信するようにさらに構成され、 前記複数の第2データパケットは、複数の第2サブSAを含む第2のIPsec SAクラスタを介して受信されることを特徴とする請求項12に記載のネットワーク要素。
  14. 14
    前記複数の第2サブSAが、単方向性を有し、 前記複数の第2サブSAが、データパケットを共通の方向に伝送するように構成され、 前記複数の第2サブSAが、前記複数の第1サブSAとは反対の方向にデータパケットを伝送するようにさらに構成されることを特徴とする請求項13に記載のネットワーク要素。
  15. 15
    データベース中の前記複数の第1サブSAのルックアップが並列して実行されるか、 前記複数の第1データパケットのシーケンス番号が並列して生成されるか、 前記複数の第2データパケットのアンチリプレイチェックが並列して実行されるか、又は、 これらが組み合わされて実行されることを特徴とする請求項13に記載のネットワーク要素。
  16. 16
    前記プロセッサが、saCount属性を処理することによって、前記SAクラスタを作成するようにさらに構成され、 前記saCount属性に関連付けられた値は、前記SAクラスタ中の第1サブSAの数を示すことを特徴とする請求項11に記載のネットワーク要素。
  17. 17
    前記プロセッサが、selectSA属性を処理することによって、前記SAクラスタを作成するようにさらに構成され、 前記selectSA属性に関連付けられた値は、前記複数の第1データパケットに関連したサブフローの伝送のためのサブSAを選択するための選択アルゴリズムを示すことを特徴とする請求項11に記載のネットワーク要素。
  18. 18
    複数のインターネットプロトコルセキュリティ(IPsec)セキュリティアソシエーション(SA)サブトンネルを設定するステップと、 前記複数のSAサブトンネルを一緒にクラスタ化して、SAクラスタを形成するステップとを有することを特徴とする方法。
  19. 19
    前記複数のSAサブトンネルが、独立して設定されて、1つずつ前記SAクラスタに追加されることを特徴とする請求項18に記載の方法。
  20. 20
    前記複数のSAサブトンネルを介するように、IPsecトラフィックを分割するか又は交番させるステップをさらに有することを特徴とする請求項19に記載の方法。
  21. 21
    前記SAクラスタが、存続期間を有さないことを特徴とする請求項20に記載の方法。
  22. 22
    前記複数のSAサブトンネルが、受信エンティティにおいて共有のアンチリプレイビットマップを使用することを特徴とする請求項21に記載の方法。
  23. 23
    前記複数のSAサブトンネルの各々が、別個のアンチリプレイビットマップを使用することを特徴とする請求項21に記載の方法。
Independent claims23