JP5908090B2

Authentication sharing in a firewall cluster

Abstract

This record has no abstract on file.

JP5908090B2, drawing sheet 1
Sheet 1 of 3

Term

6 yearsleft in the term

Expires 6 September 2032.

  1. Priority
  2. Filed
  3. Granted
  4. Today
  5. Expires

42 claims: 17 independent, 25 dependent

  1. 1
    ファイアウォールクラスターを動作させる方法であって、 3つ以上のノードを有する前記ファイアウォールクラスターの うち、ファイアウォールタスクを実行する 第1のノードにおいて接続 要求 を受信することと、 前記接続要求を処理して接続を確立することと、 前記 確立された 接続に関連付けられたユーザーデータを特定することと、 前記ユーザーデータを、前記ファイアウォールクラスター内の少なくとも1つの別のノードと共有することと、 前記第1のノードを再度割り当てることと を含み、 前記第1のノードを再度割り当てることは、 前記第1のノードを、前記ファイアウォールタスクを実行することから侵入保護タスクを実行することに変更することと、 前記第1のノードから前記少なくとも1つの別のノードへ、前記確立された接続をリダイレクトすることと、 前記第1のノードを再度割り当てて、前記侵入保護タスクを実行することと を含み、 前記第1のノードを再度割り当てることは、前記侵入保護タスクを実行するように構成された第2のノードの故障に応じて行われる 、ファイアウォールクラスターを動作させる方法。
  2. 2
    前記接続 要求 を受信した後であって、前記ユーザーデータを共有する前に、受信した前記接続 要求 に関する接続情報を前記ファイアウォールクラスター内の 前記 少なくとも1つの別のノードと共有することを更に含む、請求項1に記載のファイアウォールクラスターを動作させる方法。
  3. 3
    前記ユーザーデータは、 前記接続要求にそれぞれ関連付けられた ユーザーの識別情報及 びI Pアドレスを含む、請求項1又は2に記載のファイアウォールクラスターを動作させる方法。
  4. 4
    前記ユーザーデータを共有することは、前記ユーザーデータを、前記ファイアウォールクラスター内の 複数の 別のノードにブロードキャストすることを含む、請求項1~3のいずれか1項に記載のファイアウォールクラスターを動作させる方法。
  5. 5
    前記ユーザーデータを共有することは、前記ユーザーデータをマスターノードに送信することを含む、請求項1~4のいずれか1項に記載のファイアウォールクラスターを動作させる方法。
  6. 6
    前記マスターノードが、前記ユーザーデータを前記ファイアウォールクラスター内の他のノードにブロードキャストすることを更に含む、請求項5に記載のファイアウォールクラスターを動作させる方法。
  7. 7
    前記 確立された 接続に関連付けられ た 共有された前記ユーザーデータを用いて、前記第1のノードの故障時に別のノードにおいて 対応する後続の確立された 接続をフィルタリングすることを更に含む、請求項1~6のいずれか1項に記載のファイアウォールクラスターを動作させる方法。
  8. 8
    前記 確立された 接続に関連付けられ た 共有された前記ユーザーデータを用いて、別のノードにおいて 対応する後続の確立された 接続をフィルタリングし、前記ファイアウォールクラスターにおける負荷分散を提供することを更に含む、請求項1~7のいずれか1項に記載のファイアウォールクラスターを動作させる方法。
  9. 9
    ユーザーデータを特定することは、前記確立された接続を形成する前の前記接続要求の処理中に実行される、請求項1に記載のファイアウォールクラスターを動作させる方法。
  10. 10
    ファイアウォールクラスターであって、 3つ以上の全てのノードのうち、第1のノードおよび第2のノードを備え、 前記第1のノードは、 前記第1のノードが ファイアウォール タスクを実行している間に、 接続 要求 を受信し、 前記接続要求を処理して第1の接続を確立し、 前記 第1の 接続に関連付けられたユーザーデータを特定し、 前記ユーザーデータを、前記ファイアウォールクラスター内の少なくとも 前記第2 のノードと共有 し 、 前記ファイアウォールタスクを実行することを停止するための命令を受信し、 前記第1の接続のための前記ファイアウォールタスクを実行することを停止し、 侵入保護タスクを実行することを開始するように構成され、 前記第2のノードは、 前記第1の接続に対応する後続の接続を確立し、 共有された前記ユーザーデータを利用して、前記後続の接続のための前記ファイアウォールタスクを実行するように構成され、 前記命令は、前記侵入保護タスクを実行するように構成された第3のノードの故障に応じて受信される、 ファイアウォールクラスター。
  11. 11
    前記第1のノードは更に、前記接続 要求 を受信した後であって 、ユ ーザーデータを共有する前に、受信した前記接続 要求 に関する接続情報を前記ファイアウォールクラスター内の 前記第2 のノードと共有するように 構成される 、請求項 10 に記載のファイアウォールクラスター。
  12. 12
    ユ ーザーデータは、 前記接続要求にそれぞれ関連付けられた ユーザーの識別情報及 びI Pアドレスを含む、請求項 10 又は 11 に記載のファイアウォールクラスター。
  13. 13
    前記ユーザーデータを共有することは、前記ユーザーデータを、前記ファイアウォールクラスター内 の別 のノードにブロードキャストすることを含む、請求項 10 ~ 12 のいずれか1項に記載のファイアウォールクラスター。
  14. 14
    マスターノードを更に備え、 前記ユーザーデータを共有することは、前記ユーザーデータを前記マスターノードに送信することを含む、請求項 10 ~ 13 のいずれか1項に記載のファイアウォールクラスター。
  15. 15
    前記マスターノードは更に、前記ユーザーデータを前記ファイアウォールクラスター内の他のノードにブロードキャストするように 構成される 、請求項 14 に記載のファイアウォールクラスター。
  16. 16
    前記第2のノードは、 前記 第1の 接続に関連付けられ た 共有された前記ユーザーデータを用いて、前記第1のノードの故障時 に前 記 後続の 接続をフィルタリングするように 構成される 、請求項 10 ~ 15 のいずれか1項に記載のファイアウォールクラスター。
  17. 17
    前記第2のノードは、 前記 第1の 接続に関連付けられ た 共有された前記ユーザーデータを用いて 、 前記 後続の 接続をフィルタリングし、前記ファイアウォールクラスターにおける負荷分散を提供するように 構成される 、請求項 10 ~ 16 のいずれか1項に記載のファイアウォールクラスター。
  18. 18
    コンピュータに、 3つ以上のノードを有するファイアウォールクラスターのうち、ファイアウォールタスクを実行する第1のノードにおいて接続要求を受信する手順と、 前記接続要求を処理して接続を確立する手順と、 前記確立された接続に関連付けられたユーザーデータを特定する手順と、 前記ユーザーデータを、前記ファイアウォールクラスター内の少なくとも1つの別のノードと共有する手順と、 前記第1のノードを再度割り当てることを特定させ、再度割り当てることは、前記第1のノードを、前記ファイアウォールタスクを実行することから侵入保護タスクを実行することに変更する手順と 前記第1のノードから前記少なくとも1つの別のノードに前記確立された接続をリダイレクトする手順と、 前記第1のノードを再度割り当てて、前記侵入保護タスクを実行する手順と を実行させ、 前記第1のノードの再割り当ては、前記侵入保護タスクを実行するように構成された第2のノードの故障に応じて行われる、プログラム。
  19. 19
    コンピュータに、 3つ以上のノードを有するファイアウォールクラスターのうち、ファイアウォールタスクを実行する第1のノードで受信された接続要求を処理して接続を確立する手順と、 前記確立された接続を処理するべくバックアップノードにより利用され、前記確立された接続に関連付けられた状態情報を、前記ファイアウォールクラスター内の少なくとも1つの別のノードと共有する手順と、 侵入保護タスクを実行するように構成された第2のノードの故障に応じて、侵入保護タスクを実行すべく前記第1のノードを再度割り当てる手順と を実行させるプログラム。
  20. 20
    前記コンピュータに、 前記接続要求を受信した後であって、前記状態情報を共有する前に、受信した前記接続要求に関する接続情報を、前記ファイアウォールクラスター内の少なくとも1つの別のノードと共有する手順を更に実行させる、請求項19に記載のプログラム。
  21. 21
    前記状態情報は、前記接続要求にそれぞれ関連付けられたユーザーの識別情報およびIPアドレスを含む、請求項19に記載のプログラム。
  22. 22
    前記状態情報を共有する手順は、前記ファイアウォールクラスター内の複数の別のノードに前記状態情報をブロードキャストする手順を含む、請求項19~21のいずれか1項に記載のプログラム。
  23. 23
    前記状態情報を共有する手順は、前記バックアップノードに前記状態情報を送信する手順を含む、請求項19~21のいずれか1項に記載のプログラム。
  24. 24
    前記コンピュータに、 前記バックアップノードから前記ファイアウォールクラスター内の別のノードに前記状態情報をブロードキャストする手順を更に実行させる、請求項23に記載のプログラム。
  25. 25
    前記コンピュータに、 前記確立された接続に関連付けられた共有された前記状態情報を用いて、前記第1のノードの故障時に別のノードにおいて、対応する後続の確立された接続をフィルタリングする手順を更に実行させる、請求項19~21のいずれか1項に記載のプログラム。
  26. 26
    前記コンピュータに、 前記確立された接続に関連付けられた共有された前記状態情報を用いて、別のノードにおいて、対応する後続の確立された接続をフィルタリングし、前記ファイアウォールクラスター内の負荷分散を提供する手順を更に実行させる、請求項19~21のいずれか1項に記載のプログラム。
  27. 27
    前記接続要求を処理する手順は、前記確立された接続を形成する前に、共有された前記状態情報を決定する手順を含む、請求項19~21のいずれか1項に記載のプログラム。
  28. 28
    複数のノードのクラスターを動作させる方法であって、 3つ以上のノードを有する前記複数のノードのクラスターのうち、ファイアウォールタスクを実行する第1のノードで接続要求を受信する段階と、 前記接続要求を処理して接続を確立する段階と、 前記確立された接続に関連付けられた状態情報を、前記複数のノードのクラスターのうち少なくとも1つの別のノードと共有する段階と、 侵入保護タスクを実行するように構成された第2のノードの故障に応じて、侵入保護タスクを実行するように前記第1のノードを再度割り当てる段階と を備え、 共有された前記状態情報は、前記確立された接続を処理するバックアップノードによる使用のためのものである、方法。
  29. 29
    前記接続要求を受信した後であって、前記状態情報を共有する前に、受信した前記接続要求に関する接続情報を、前記複数のノードのクラスター内の少なくとも別のノードと共有する段階を更に備える、請求項28に記載の方法。
  30. 30
    前記状態情報は、前記接続要求にそれぞれ関連付けられたユーザーの識別情報およびIPアドレスを含む、請求項28に記載の方法。
  31. 31
    前記状態情報を共有する段階は、前記クラスター内の複数の別のノードに前記状態情報をブロードキャストする段階を含む、請求項28~30のいずれか1項に記載の方法。
  32. 32
    前記状態情報を共有する段階は、前記バックアップノードに前記状態情報を送信する段階を含む、請求項28~30のいずれか1項に記載の方法。
  33. 33
    前記状態情報を共有する段階は、前記バックアップノードから前記クラスター内の別のノードに前記状態情報をブロードキャストする段階を更に含む、請求項32に記載の方法。
  34. 34
    前記確立された接続に関連付けられた共有された前記状態情報を用いて、別のノードにおいて、対応する後続の確立された接続をフィルタリングすることにより前記クラスターを負荷分散する段階を更に備える、請求項28~30のいずれか1項に記載の方法。
  35. 35
    前記接続要求を処理する段階は、前記接続を確立する前に、前記状態情報を決定する段階を含む、請求項28~30のいずれか1項に記載の方法。
  36. 36
    結合された第1のノード、第2のノードおよび第3のノードを備え、 前記第1のノードは、ファイアウォールタスクを実行するように構成され、前記第3のノードは、侵入保護タスクを実行するように構成され、 前記第1のノードは、更に、 接続要求を受信し、 前記接続要求を処理して接続を確立し、 共有された状態情報を用いて前記確立された接続を処理するために、前記確立された接続に関連付けられた前記状態情報を前記第2のノードと共有し、 前記第1のノードを再度割り当てて、前記第3のノードの故障に応じて侵入保護タスクを実行するように構成される、ファイアウォールクラスター。
  37. 37
    前記第1のノードは、前記接続要求を受信した後であって、前記状態情報を共有する前に、受信した前記接続要求に関する接続情報を、前記ファイアウォールクラスター内の少なくとも1つの別のノードと共有するように更に構成される、請求項36に記載のファイアウォールクラスター。
  38. 38
    前記第1のノードは、前記ファイアウォールクラスター内の複数の別のノードに前記状態情報をブロードキャストすることにより、前記状態情報を共有するように構成される、請求項36に記載のファイアウォールクラスター。
  39. 39
    前記第2のノードは、前記ファイアウォールクラスター内の複数の別のノードに前記状態情報をブロードキャストするように構成される、請求項36~38のいずれか1項に記載のファイアウォールクラスター。
  40. 40
    共有された前記状態情報を用いて、別のノードにおいて、後続の確立された接続をフィルタリングすることにより、前記ファイアウォールクラスター内の負荷分散を提供するように構成される負荷分散装置を更に備える、請求項36~38のいずれか1項に記載のファイアウォールクラスター。
  41. 41
    前記第1のノードは、前記確立された接続を形成する前に、共有された前記状態情報を決定するように更に構成される、請求項36~38のいずれか1項に記載のファイアウォールクラスター。
  42. 42
    前記第2のノードは、前記第1のノードの故障時に別のノードにおいて、後続の確立された接続をフィルタリングするように更に構成される、請求項36~38のいずれか1項に記載のファイアウォールクラスター。
Independent claims42