发明内容
本发明的目的是提供一种虚拟化系统节点间通信方法,降低了各个虚拟化计算节点以及存储服务器的登录口令被破解的风险,安全性高。本发明的另一目的是提供一种虚拟化系统。
为解决上述技术问题,本发明提供了一种虚拟化系统节点间通信方法,包括:
虚拟化管理节点接收客户端发送的登录请求后,发送登录验证请求至LDAP服务器进行身份权限认证;其中,所述登录验证请求内包括所述客户端的登录信息;
若认证通过,所述LDAP服务器返回第一认证通过响应至所述虚拟化管理节点;所述第一认证通过响应包括所述客户端的身份认证通过信息、所述虚拟化管理节点的登录口令以及访问权限信息;
所述虚拟化管理节点接收所述第一认证通过响应后,存储所述登录口令以及所述访问权限信息,并返回所述身份认证通过信息至所述客户端;
虚拟化计算节点或存储服务器首次接收到所述客户端通过所述虚拟化管理节点发送的操作指令后,发送操作认证请求至所述LDAP服务器进行权限认证;
若认证通过,所述LDAP服务器返回第二认证通过响应至发送所述操作认证请求的节点;其中,所述第二认证通过响应内包括发送所述操作认证请求的节点对应的登录口令以及访问权限信息;
所述虚拟化计算节点或所述存储服务器接收到所述第二认证通过响应后存储所述第二认证通过响应内的登录口令以及访问权限信息,并通过自身的登录口令登录自身系统后查询自身的访问权限信息以及按照接收到的所述操作指令进行相应操作。
优选地,所述虚拟化管理节点发送登录验证请求至LDAP服务器进行身份权限认证的过程具体为:
所述虚拟化管理节点发送所述登录验证请求至密钥分配中心;
所述密钥分配中心建立与所述虚拟化管理节点之间的安全通信通道以及开放与所述虚拟化管理节点之间的会话权限,并将所述登录验证请求发送至所述LDAP服务器进行身份权限认证。
优选地,所述虚拟化计算节点或所述存储服务器首次接收到所述操作指令后发送操作认证请求至所述LDAP服务器进行权限认证的过程具体为:
所述虚拟化计算节点或所述存储服务器首次接收到所述操作指令后发送所述操作认证请求至所述密钥分配中心;
所述密钥分配中心建立与所述虚拟化计算节点或所述存储服务器之间的安全通信通道以及开放与所述虚拟化计算节点或所述存储服务器之间的会话权限,并将所述登录验证请求发送至所述LDAP服务器进行权限认证。
优选地,所述密钥分配中心建立与相应节点之间的安全通信通道的过程具体为:
所述密钥分配中心分配一对公钥和私钥至所述相应节点,供所述相应节点接收数据信息时使用所述私钥解密,发送数据信息时使用所述公钥加密。
优选地,当所述虚拟化管理节点、所述虚拟化计算节点以及所述存储服务器均接收到所述密钥分配中心分配的一对公钥和私钥且均接收到所述LDAP服务器发送的登录口令后,还包括:
建立所述虚拟化管理节点与所述客户端之间、所述虚拟化管理节点与所述虚拟化计算节点之间、所述虚拟化管理节点与所述存储服务器之间以及所述虚拟化计算节点与所述存储服务器之间的安全通信通道。
为解决上述技术问题,本发明还提供了一种虚拟化系统,包括虚拟化管理节点、虚拟化计算节点、存储服务器以及LDAP服务器;其中:
所述虚拟化管理节点,用于接收客户端发送的登录请求后,发送登录验证请求至LDAP服务器进行身份权限认证;其中,所述登录验证请求内包括所述客户端的登录信息;接收所述第一认证通过响应后,存储所述登录口令以及所述访问权限信息,并返回所述身份认证通过信息至所述客户端;
所述LDAP服务器,用于接收所述登录验证请求后进行认证,若认证通过,返回第一认证通过响应至所述虚拟化管理节点;所述第一认证通过响应包括所述客户端的身份认证通过信息、所述虚拟化管理节点的登录口令以及访问权限信息;接收到的操作认证请求后进行认证,若认证通过,返回第二认证通过响应至发送所述操作认证请求的节点;其中,所述第二认证通过响应内包括发送所述操作认证请求的节点对应的登录口令以及访问权限信息;
所述虚拟化计算节点以及所述存储服务器,用于当首次接收到所述客户端通过所述虚拟化管理节点发送的操作指令后,发送操作认证请求至所述LDAP服务器进行权限认证;接收到所述第二认证通过响应后存储所述第二认证通过响应内的登录口令以及访问权限信息,并通过自身的登录口令登录自身系统后查询自身的访问权限信息以及按照接收到的所述操作指令进行相应操作。
优选地,还包括:
密钥分配中心,用于接收所述虚拟化管理节点发送的所述登录验证请求,并建立与所述虚拟化管理节点之间的安全通信通道以及开放与所述虚拟化管理节点之间的会话权限,并将所述登录验证请求发送至所述LDAP服务器进行身份权限认证。
优选地,所述密钥分配中心还用于:
接收所述虚拟化计算节点或所述存储服务器首次接收到所述操作指令后发送的所述操作认证请求,并建立与所述虚拟化计算节点或所述存储服务器之间的安全通信通道以及开放与所述虚拟化计算节点或所述存储服务器之间的会话权限,并将所述登录验证请求发送至所述LDAP服务器进行权限认证。
本发明提供了一种虚拟化系统节点间通信方法,虚拟化管理节点、虚拟化计算节点以及存储服务器的登录口令以及访问权限均由LDAP服务器进行认证后分配,即本发明对登录口令进行了分散,各个节点分别存储自身的登录口令,而不是由虚拟化管理节点统一存储,故即使虚拟化管理节点被攻击出现信息泄露,攻击者也无法获取虚拟化计算节点以及存储服务器的登录口令;并且,以上各个节点的登录口令均由LDAP服务器进行分配,该种登录口令不可逆推,即无法通过算法计算破解登录口令,可见,本发明安全性高,各个虚拟化计算节点以及存储服务器的登录口令被破解的风险低。本发明还提供了一种虚拟化系统,也具有上述优点,在此不再赘述。
具体实施方式
本发明的核心是提供一种虚拟化系统节点间通信方法,降低了各个虚拟化计算节点以及存储服务器的登录口令被破解的风险,安全性高。本发明的另一核心是提供一种虚拟化系统。
为使本发明实施例的目的、技术方案和优点更加清楚,下面将结合本发明实施例中的附图,对本发明实施例中的技术方案进行清楚、完整地描述,显然,所描述的实施例是本发明一部分实施例,而不是全部的实施例。基于本发明中的实施例,本领域普通技术人员在没有做出创造性劳动前提下所获得的所有其他实施例,都属于本发明保护的范围。
本发明提供了一种虚拟化系统节点间通信方法,参见图1所示,图1为本发明提供的一种虚拟化系统节点间通信方法的过程的流程图;包括:
虚拟化管理节点接收客户端发送的登录请求后,发送登录验证请求至LDAP服务器进行身份权限认证;其中,登录验证请求内包括客户端的登录信息;
若认证通过,LDAP服务器返回第一认证通过响应至虚拟化管理节点;第一认证通过响应包括客户端的身份认证通过信息、虚拟化管理节点的登录口令以及访问权限信息;
虚拟化管理节点接收第一认证通过响应后,存储登录口令以及访问权限信息,并返回身份认证通过信息至客户端;
虚拟化计算节点或存储服务器首次接收到客户端通过虚拟化管理节点发送的操作指令后,发送操作认证请求至LDAP服务器进行权限认证;
需要注意的是,虚拟化计算节点或存储服务器接收的操作指令可能不是由虚拟化管理节点直接发送的,而是由虚拟化管理节点发送至其他虚拟化计算节点,再由其他虚拟化计算节点转发至虚拟化计算节点或存储服务器。上述操作表明的是,只要虚拟化计算节点或存储服务器首次接收到操作指令,则要通过LDAP服务器进行权限认证。
若认证通过,LDAP服务器返回第二认证通过响应至发送操作认证请求的节点;其中,第二认证通过响应内包括发送操作认证请求的节点对应的登录口令以及访问权限信息;
虚拟化计算节点或存储服务器接收到第二认证通过响应后存储第二认证通过响应内的登录口令以及访问权限信息,并通过自身的登录口令登录自身系统后查询自身的访问权限信息以及按照接收到的操作指令进行相应操作。
其中,这里的登录口令具体为身份识别令牌(Token)。
另外,虚拟化计算节点与存储服务器之间也有连接,虚拟化计算节点可以调用存储服务器内的数据或者将自身得到的数据存储至存储服务器内。
可以理解的是,LDAP(Lightweight Directory Access Protoco,轻量目录访问协议)服务器具有对域内物理节点充分授权和资源管理的特点,LDAP服务器指的是采用LDAP协议通信的服务器,作为优选地,本发明中的LDAP服务器采用Kerberos认证技术进行认证操作。
另外,本发明中对用户登录时的身份验证操作由LDAP服务器进行,而不再由虚拟化管理节点进行,故虚拟化管理节点内不再需要存储与用户登录信息相关的敏感数据,提高了用户登录信息数据的安全性。
作为优选地,虚拟化管理节点发送登录验证请求至LDAP服务器进行身份权限认证的过程具体为:
虚拟化管理节点发送登录验证请求至密钥分配中心;
密钥分配中心建立与虚拟化管理节点之间的安全通信通道以及开放与虚拟化管理节点之间的会话权限,并将登录验证请求发送至LDAP服务器进行身份权限认证。
进一步的,虚拟化计算节点或存储服务器首次接收到操作指令后发送操作认证请求至LDAP服务器进行权限认证的过程具体为:
虚拟化计算节点或存储服务器首次接收到操作指令后发送操作认证请求至密钥分配中心;
密钥分配中心建立与虚拟化计算节点或存储服务器之间的安全通信通道以及开放与虚拟化计算节点或存储服务器之间的会话权限,并将登录验证请求发送至LDAP服务器进行权限认证。
可以理解的是,在尚未建立安全通信通道时,各个节点通过初始通道进行通信。
其中,密钥分配中心建立与相应节点之间的安全通信通道的过程具体为:
密钥分配中心分配一对公钥和私钥至相应节点,供相应节点接收数据信息时使用私钥解密,发送数据信息时使用公钥加密。
可以理解的是,通过采用上述加密解密方式,可以尽可能保证通信通道的可靠性及安全性,即可理解为建立了安全的通信通道。
进一步的,当虚拟化管理节点、虚拟化计算节点以及存储服务器均接收到密钥分配中心分配的一对公钥和私钥且均接收到LDAP服务器发送的登录口令后,还包括:
建立虚拟化管理节点与客户端之间、虚拟化管理节点与虚拟化计算节点之间、虚拟化管理节点与存储服务器之间以及虚拟化计算节点与存储服务器之间的安全通信通道。
另外,当各个节点均通过LDAP服务器的权限认证后,当虚拟化管理节点或虚拟化计算节点或存储服务器再次接收到客户端发送的操作指令后,则首先通过自身的登录口令登录自身系统,查询访问权限信息,若操作属于自身权限范围内,则执行该操作内容,否则,经该操作指令转发至相应的虚拟化计算节点或存储服务器。
本发明提供了一种虚拟化系统节点间通信方法,虚拟化管理节点、虚拟化计算节点以及存储服务器的登录口令以及访问权限均由LDAP服务器进行认证后分配,即本发明对登录口令进行了分散,各个节点分别存储自身的登录口令,而不是由虚拟化管理节点统一存储,故即使虚拟化管理节点被攻击出现信息泄露,攻击者也无法获取虚拟化计算节点以及存储服务器的登录口令;并且,以上各个节点的登录口令均由LDAP服务器进行分配,该种登录口令不可逆推,即无法通过算法计算破解登录口令,可见,本发明安全性高,各个虚拟化计算节点以及存储服务器的登录口令被破解的风险低。
本发明还提供了一种虚拟化系统,参见图2所示,图2为本发明提供的一种虚拟化系统的结构示意图。该系统包括虚拟化管理节点11、虚拟化计算节点12、存储服务器13以及LDAP服务器14;其中:
虚拟化管理节点11,用于接收客户端发送的登录请求后,发送登录验证请求至LDAP服务器14进行身份权限认证;其中,登录验证请求内包括客户端的登录信息;接收第一认证通过响应后,存储登录口令以及访问权限信息,并返回身份认证通过信息至客户端;
LDAP服务器14,用于接收登录验证请求后进行认证,若认证通过,返回第一认证通过响应至虚拟化管理节点11;第一认证通过响应包括客户端的身份认证通过信息、虚拟化管理节点11的登录口令以及访问权限信息;接收到的操作认证请求后进行认证,若认证通过,返回第二认证通过响应至发送操作认证请求的节点;其中,第二认证通过响应内包括发送操作认证请求的节点对应的登录口令以及访问权限信息;
虚拟化计算节点12以及存储服务器13,用于当首次接收到客户端通过虚拟化管理节点11发送的操作指令后,发送操作认证请求至LDAP服务器14进行权限认证;接收到第二认证通过响应后存储第二认证通过响应内的登录口令以及访问权限信息,并通过自身的登录口令登录自身系统后查询自身的访问权限信息以及按照接收到的操作指令进行相应操作。
作为优选地,还包括:
密钥分配中心15,用于接收虚拟化管理节点11发送的登录验证请求,并建立与虚拟化管理节点11之间的安全通信通道以及开放与虚拟化管理节点11之间的会话权限,并将登录验证请求发送至LDAP服务器14进行身份权限认证。
进一步的,密钥分配中心15还用于:
接收虚拟化计算节点12或存储服务器13首次接收到操作指令后发送的操作认证请求,并建立与虚拟化计算节点12或存储服务器13之间的安全通信通道以及开放与虚拟化计算节点12或存储服务器13之间的会话权限,并将登录验证请求发送至LDAP服务器14进行权限认证。
另外,该系统中还包括交换机,该交换机分别与客户端、虚拟化管理节点11、虚拟化计算节点12以及存储服务器13相连,用于控制以上各个系统节点之间的数据交换,由于各个系统节点之间可能会不方便直接连接,故通过交换机能够方便的实现节点间通信。
同时,本发明不限定虚拟化计算节点12以及存储服务器13的个数。
本发明提供了一种虚拟化系统,虚拟化管理节点、虚拟化计算节点以及存储服务器的登录口令以及访问权限均由LDAP服务器进行认证后分配,即本发明对登录口令进行了分散,各个节点分别存储自身的登录口令,而不是由虚拟化管理节点统一存储,故即使虚拟化管理节点被攻击出现信息泄露,攻击者也无法获取虚拟化计算节点以及存储服务器的登录口令;并且,以上各个节点的登录口令均由LDAP服务器进行分配,该种登录口令不可逆推,即无法通过算法计算破解登录口令,可见,本发明安全性高,各个虚拟化计算节点以及存储服务器的登录口令被破解的风险低。
需要说明的是,在本说明书中,诸如第一和第二等之类的关系术语仅仅用来将一个实体或者操作与另一个实体或操作区分开来,而不一定要求或者暗示这些实体或操作之间存在任何这种实际的关系或者顺序。而且,术语“包括”、“包含”或者其任何其他变体意在涵盖非排他性的包含,从而使得包括一系列要素的过程、方法、物品或者设备不仅包括那些要素,而且还包括没有明确列出的其他要素,或者是还包括为这种过程、方法、物品或者设备所固有的要素。在没有更多限制的情况下,由语句“包括一个……”限定的要素,并不排除在包括所述要素的过程、方法、物品或者设备中还存在另外的相同要素。
对所公开的实施例的上述说明,使本领域专业技术人员能够实现或使用本发明。对这些实施例的多种修改对本领域的专业技术人员来说将是显而易见的,本文中所定义的一般原理可以在不脱离本发明的精神或范围的情况下,在其他实施例中实现。因此,本发明将不会被限制于本文所示的这些实施例,而是要符合与本文所公开的原理和新颖特点相一致的最宽的范围。