JP4771390B2

Method and arrangement for implementing ipsec policy management using filter code

Abstract

This record has no abstract on file.

Term

Term ended

Expired 18 June 2019, 7.3 years ago.

  1. Priority
  2. Filed
  3. Granted
  4. Expired
  5. Today

20 claims: 2 independent, 18 dependent

  1. 1
    パケット内のデータ処理に基づいてセキュリティプロトコルを実行するためのデータ処理システムにおいて、 - フィルタコード(304)を保存し、保存されたフィルタコードに従ってデータパケットを処理するためのパケット処理装置(301)と、 - フィルタコードを作成し、作成されたフィルタコードを前記パケット処理手段に伝達するためのポリシー管理装置(305)と、で構成され、 ここで、前記パケット処理装置は、保存されたフィルタコードが所定のパケット処理に適用できるかどうか検査し(503、504、505)し、その処理に保存されたフィルタコードが適用できないようなパケットを前記ポリシー管理装置に伝達する(507)ように配置されており、前記ポリシー管理装置は、前記パケット処理装置からパケットを受け取ったことに対する応答として、 - パケットの処理に適用できるフィルタコードを作成し、作成されたフィルタコードを前記パケット処理装置に伝達するか、 - パケットを前記ポリシー管理装置によって処理するか、 - パケットを前記ポリシー管理装置によって処理し、パケットの処理に適用できるフィルタコードを作成し、作成されたフィルタコードを前記パケット処理装置に伝達するか、のいずれか一つを行う(508、509)ように配置されていることを特徴とする前記システム。
  2. 2
    請求項1に記載のデータ処理システムにおいて、さらに複数のポリシー規則を保存するためのポリシーデータベース(306)からなり、該ポリシーデータベースが前記ポリシー管理装置(305)の一部をなしている、ことを特徴とする前記システム。
  3. 3
    請求項2に記載のデータ処理システムにおいて、さらに、キー管理機能を前記セキュリティプロトコルに従って実行するためのキー管理装置(307)を有し、該キー管理装置は、前記ポリシー管理装置(305)と通信するように配置されていることを特徴とする前記システム。
  4. 4
    請求項3に記載のデータ処理システムにおいて、前記キー管理装置(307)及び前記ポリシー管理装置(305)は、通信を確実にするために、複数のセキュリティ・アソシエーションを前記ポリシー規則およびキー管理機能の特有のアプリケーションとして作成、維持するように配置されていることを特徴とする前記システム。
  5. 5
    請求項4に記載のデータ処理システムにおいて、前記ポリシー管理装置(305)は、前記ポリシー規則および前記セキュリティ・アソシエーションの中に含まれている情報をベースとしてフィルタコードを作成するように配置されていることを特徴とする前記システム。
  6. 6
    請求項5に記載のデータ処理システムにおいて、前記ポリシー管理装置(305)が、作成されたフィルタコードに加えて、前記セキュリティ・アソシエーションに関する情報を前記パケット処理装置(301)に伝達するように配置されており、前記パケット処理装置(301)は、パケットの暗号変換を行うように配置されており、かかる暗号変換が前記フィルタコードおよび前記セキュリティ・アソシエーションに関する情報をベースとして行われることを特徴とする前記システム。
  7. 7
    請求項6に記載のデータ処理システムにおいて、前記ポリシー管理装置(305)は、該ポリシー管理装置(305)に知られたセキュリティ・アソシエーションの一部分だけに関する情報を前記パケット処理装置(301)に伝達するように配置されていることを特徴とする前記システム。
  8. 8
    請求項7に記載のデータ処理システムにおいて、前記パケット処理装置(301)は、フィルタコード(304)を前記セキュリティ・アソシエーションに関する情報と別個に保存するように配置されていることを特徴とする前記システム。
  9. 9
    請求項1に記載のデータ処理システムにおいて、さらにその処理に前記セキュリティプロトコルが適用できるパケットを、パケットの全体の流れから分離させるためのパケット分断装置(303)からなり、該パケット分断装置(303)が前記パケット処理装置(301)と通信するように配置されていることを特徴とする前記システム。
  10. 10
    請求項1に記載のデータ処理システムにおいて、さらに、カーネル・スペース(604)およびユーザモード・プロセス・スペース(605)からなり、前記パケット処理装置(301)は前記カーネル・スペース(604)の中にあり、前記ポリシー管理装置(305)は前記ユーザモード・プロセス・スペース(605)の中にあることを特徴とする前記システム。
  11. 11
    請求項1に記載のデータ処理システムにおいて、さらに、カーネル・スペース(604)及びユーザモード・プロセス・スペース(605)からなり、前記パケット処理装置(301)及び前記ポリシー管理装置(305)が前記ユーザモード・プロセス・スペース(605)の中にあることを特徴とする前記システム。
  12. 12
    請求項1に記載のデータ処理システムにおいて、さらに、少なくとも2つのネットワークインタフェース(651、652)からなり、前記パケット処理装置(301)は、各ネットワークインタフェース毎に別個のフィルタコードを保存するように配置されていることを特徴とする前記システム。
  13. 13
    請求項1に記載のデータ処理システムにおいて、前記パケット処理装置(301)は、入パケットと出パケットを処理し、入パケットと出パケットの処理のために別個のフィルタコードを保存するように配置されていることを特徴とする前記システム。
  14. 14
    請求項1に記載のデータ処理システムにおいて、前記フィルタコードが後向きのジャンプを包含しないことを特徴とする前記システム。
  15. 15
    請求項1に記載のデータ処理システムにおいて、前記フィルタコードが、パケットをドロップさせ(504)、パケットを通過させ(505)、パケットをポリシー管理装置に引き渡す(507)動作を包含することを特徴とする前記システム。
  16. 16
    請求項15に記載のデータ処理システムにおいて、前記フィルタコードが、加えて、パケットに変換を施す(506)動作を包含することを特徴とする前記システム。
  17. 17
    請求項1に記載のデータ処理システムにおいて、前記パケット処理装置(301)が、パケットをフラグメントの形で処理するように配置されており、そこで、前記フィルタコードを使ってパケットの最初のフラグメントを処理してから他のフラグメントを受け取り、最初のフラグメントに向けられた動作を使って該パケットの残りのフラグメントを別々に処理するようになっていることを特徴とする前記システム。
  18. 18
    請求項17に記載のデータ処理システムにおいて、前記フィルタコードが、1つのフラグメントを受け取ったことに対する応答として、パケットをまるごと1つ要求する命令を包含し、そのあと処理が続行できるようになっていることを特徴とする前記システム。
  19. 19
    請求項1に記載のデータ処理システムにおいて、前記フィルタコードが、実際のコンパイルされたプロセッサ命令からなることを特徴とする前記システム。
  20. 20
    パケット処理装置とポリシー管理装置とを備えるシステムにおける、パケットの形でのデータ処理に基づいてセキュリティプロトコルを実行するための方法 であって、 a) 入力されたパケットに適用できるフィルタコードが前記パケット処理装置において保存されている場合に、前記パケットを前記フィルタコードに従って処理する(503)ステップと、 b) 前記パケットをドロップさせるのがよいかを判定する(504)ステップと、 c) 前記パケットを受け入れるのがよいかを判定する(505)ステップと、 d) 前記パケットが受け入れられなかった場合に、前記パケットをポリシー管理装置に通信する(507)ステップと、 e) 前記パケットをポリシー管理装置において処理し、前記パケットに適用できるフィルタコードを作成する(508)ステップと、 f) 作成されたフィルタコードを前記パケット処理装置に通信する(509)ステップと、 を含む、方法。
Independent claims20