ES2527132T3 - Método y dispositivo para impedir que una dirección de control de acceso del medio en el lado de la red sea falseada - Google Patents

Método y dispositivo para impedir que una dirección de control de acceso del medio en el lado de la red sea falseada Download PDF

Info

Publication number
ES2527132T3
ES2527132T3 ES08757607.0T ES08757607T ES2527132T3 ES 2527132 T3 ES2527132 T3 ES 2527132T3 ES 08757607 T ES08757607 T ES 08757607T ES 2527132 T3 ES2527132 T3 ES 2527132T3
Authority
ES
Spain
Prior art keywords
mac address
equipment
network side
network
access
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Active
Application number
ES08757607.0T
Other languages
English (en)
Inventor
Qun Zhang
Bo Ke
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Huawei Technologies Co Ltd
Original Assignee
Huawei Technologies Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Huawei Technologies Co Ltd filed Critical Huawei Technologies Co Ltd
Application granted granted Critical
Publication of ES2527132T3 publication Critical patent/ES2527132T3/es
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Classifications

    • H—ELECTRICITY
    • H04—ELECTRIC COMMUNICATION TECHNIQUE
    • H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L12/00—Data switching networks
    • H04L12/66—Arrangements for connecting between networks having differing types of switching systems, e.g. gateways
    • H—ELECTRICITY
    • H04—ELECTRIC COMMUNICATION TECHNIQUE
    • H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L61/00—Network arrangements, protocols or services for addressing or naming
    • H04L61/09—Mapping addresses
    • H04L61/10—Mapping addresses of different types
    • H04L61/103—Mapping addresses of different types across network layers, e.g. resolution of network layer into physical layer addresses or address resolution protocol [ARP]
    • H—ELECTRICITY
    • H04—ELECTRIC COMMUNICATION TECHNIQUE
    • H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00—Network architectures or network communication protocols for network security
    • H04L63/02—Network architectures or network communication protocols for network security for separating internal from external traffic, e.g. firewalls
    • H04L63/0227—Filtering policies
    • H—ELECTRICITY
    • H04—ELECTRIC COMMUNICATION TECHNIQUE
    • H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00—Network architectures or network communication protocols for network security
    • H04L63/08—Network architectures or network communication protocols for network security for authentication of entities
    • H04L63/0876—Network architectures or network communication protocols for network security for authentication of entities based on the identity of the terminal or configuration, e.g. MAC address, hardware or software configuration or device fingerprint
    • H—ELECTRICITY
    • H04—ELECTRIC COMMUNICATION TECHNIQUE
    • H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00—Network architectures or network communication protocols for network security
    • H04L63/10—Network architectures or network communication protocols for network security for controlling access to devices or network resources
    • H04L63/102—Entity profiles
    • H—ELECTRICITY
    • H04—ELECTRIC COMMUNICATION TECHNIQUE
    • H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L2101/00—Indexing scheme associated with group H04L61/00
    • H04L2101/60—Types of network addresses
    • H04L2101/618—Details of network addresses
    • H04L2101/622—Layer-2 addresses, e.g. medium access control [MAC] addresses

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Computer Hardware Design (AREA)
  • Computer Security & Cryptography (AREA)
  • Computing Systems (AREA)
  • General Engineering & Computer Science (AREA)
  • Power Engineering (AREA)
  • Small-Scale Networks (AREA)
  • Data Exchanges In Wide-Area Networks (AREA)

Abstract

Un método para impedir que se falsifique una dirección de control de acceso al medio, MAC, en el lado de la red, que comprende: recibir en el puerto del lado del usuario de un equipo de acceso, un mensaje de descubrimiento desde un equipo de usuario, UE (101) y analizar el mensaje de descubrimiento del UE para obtener una dirección MAC del UE (102); caracterizado porque el método comprende además: aprender, por el equipo de acceso, la dirección MAC del UE si la dirección MAC del UE es diferente de la dirección MAC conocida del equipo del lado de la red (105); reenviar, por el equipo de acceso, el mensaje de descubrimiento al equipo del lado de la red; recibir, por el equipo de acceso, un mensaje de oferta desde el equipo del lado de la red; analizar, por el equipo de acceso, un mensaje de oferta para adquirir una dirección MAC del equipo del lado de la red; aprender, por el equipo de acceso, la dirección MAC del equipo del lado de la red (109); generar, por el equipo de acceso, una tabla de aprendizaje de direcciones MAC utilizando la dirección MAC aprendida del equipo del lado de la red y fijar la tabla de aprendizaje de direcciones MAC para que sea una tabla estática de direcciones, donde la dirección MAC del equipo del lado de la red en la tabla estática de direcciones queda enclavada; y filtrar, por el equipo de acceso, mensajes que tienen direcciones MAC de la fuente idénticas a la dirección MAC del equipo del lado de la red y son de otros puertos del lado de usuario del equipo de acceso, utilizando la dirección MAC aprendida del equipo del lado de la red.

Description

5
10
15
20
25
30
35
40
45
50
E08757607
30-12-2014
DESCRIPCIÓN
Método y dispositivo para impedir que una dirección de control de acceso del medio en el lado de la red sea falseada
Campo de la tecnología
La presente invención está relacionada con una tecnología de acceso de banda ancha en Internet y con el campo de la seguridad de la red y, más en particular, con un método y un dispositivo para impedir que una dirección de control de acceso del medio en el lado de la red sea falseada.
Antecedentes
Con la madurez de las tecnologías de Internet y la continua popularización de los servicios, se ha desarrollado rápidamente el servicio de acceso de banda ancha. Sin embargo, el problema clave a resolver es cómo asegurar la seguridad del usuario de banda ancha al utilizar los servicios de banda ancha y la seguridad de los operadores de la red. Por ejemplo, un usuario de acceso falsifica una dirección del control de acceso al medio (MAC) de un servidor de acceso remoto de banda ancha (BRAS) para iniciar la aplicación de un protocolo de punto a punto sobre Ethernet (PPPoE) o un protocolo dinámico de configuración del ordenador central (DHCP), lo cual origina una migración de una tabla de aprendizaje de direcciones MAC del servidor de acceso remoto de banda ancha (BRAS) sobre un equipo de acceso, desde un puerto del lado de la red a un puerto del lado del usuario y, por tanto, esto da como resultado la interrupción de otros servicios de usuario.
Considerando el modo de desarrollo actual del servicio de banda ancha, un usuario accede a una red para usar el servicio de banda ancha generalmente de dos maneras, es decir, la autenticación del PPPoE y la autenticación del DHCP.
El protocolo PPPoE proporciona un medio de acceso de banda ancha para un usuario que utilice un Ethernet en puente para acceder, y entre tanto proporciona un control y facturación de acceso convenientes.
Se propone el protocolo DHCP sobre la base de un protocolo de arranque (BOOTP), y su función es proporcionar información de configuración para un ordenador central de la red. El DHCP emplea un modo cliente/servidor, en el cual un cliente inicia en un servidor una aplicación de configuración que incluye una dirección de IP asignada, una máscara de sub-red, una pasarela predeterminada y otros parámetros, y el servidor devuelve la correspondiente información de configuración de acuerdo con las políticas.
Con el fin de resolver el problema de que se pueda falsificar una dirección MAC del lado de la red, lo que da como resultado que se interrumpe el servicio de otros usuarios de acceso, se configura una función de filtrado de direcciones MAC de la fuente en el puerto del lado del usuario del equipo de acceso, en la técnica convencional, es decir, se configura manualmente una tabla de filtrado de direcciones MAC de la fuente en el puerto del lado del usuario del equipo de acceso, para prohibir que un usuario de acceso utilice la dirección MAC de la tabla de filtrado como dirección fuente. Si el usuario de acceso utiliza una dirección de la tabla de filtrado, el equipo de acceso descarta el mensaje.
Como puede verse por el método anterior proporcionado en la técnica convencional, cuando se cambia el BRAS o se conmuta un BRAS activo en el lado de la red, necesita reconfigurarse la tabla de filtrado de direcciones MAC de la fuente del puerto del lado de usuario. La configuración depende de la dirección MAC específica de un equipo de red de capa superior, es decir, la tabla de filtrado de direcciones MAC almacena la dirección MAC de la fuente del equipo de la capa superior. Si se cambia equipo de la capa superior, la tabla de filtrado de direcciones MAC de la fuente del equipo de acceso necesita modificarse, lo cual origina una gran sobrecarga de administración y mantenimiento de la red. Como existe una gran número de puertos de usuarios de acceso, la función de filtrado de direcciones MAC de la fuente se configura en los puertos del lado de usuario uno por uno, lo cual origina una gran carga de trabajo de mantenimiento del administrador de la red. Por tanto, en la creación de la presente invención, el inventor se encuentra con que la técnica convencional tiene al menos el problema siguiente: se necesita configurar manualmente una tabla de filtrado de direcciones MAC de la fuente en un puerto del lado de usuario, lo cual origina una gran carga de trabajo de administración y mantenimiento de la red.
El documento US 6115376 A (SHERER W PAUL [US] ET AL) divulga un método para mejorar la seguridad de la red en una red que incluye un dispositivo de interconexión configurado en estrella, tal como un repetidor, un puente o un interruptor, que tiene una pluralidad de puertos adaptados para la conexión a respectivos dispositivos de capa MAC, que incluyen datos de autenticación del almacenamiento en el dispositivo de interconexión configurado en estrella que establece una correspondencia entre la dirección MAC de las estaciones finales de la red, con puertos particulares del dispositivo de interconexión configurado en estrella.
El documento WO 2004/025926 A (CISCO TECH IND [US]) divulga un método para impedir la puesta en cola de direcciones de red.
E08757607
30-12-2014
El documento D7 (US 2006/013221 A1 (DE CNODDER STEFAAN J [BE] ET AL DE CNODDER STEFAAN JOZEF [BE] ET AL) 19 Enero 2006) divulga una solución de utilización de direcciones fuente del lado de la red para filtrar nuevas direcciones fuente recibidas en el lado del usuario, si ocurre que la dirección fuente del lado de usuario ya estaba almacenada como dirección fuente del lado de la red, el paquete que contiene la nueva dirección fuente se descarta; en otro caso, se tomará nota de la nueva dirección en el lado del usuario.
Todos estos documentos no muestran ni sugieren ninguna solución para resolver el problema técnico anteriormente descrito.
Sumario
Con el fin de resolver los problemas técnicos, diversos modos de realización de la presente invención proporcionan un método y un dispositivo para impedir que se falsifique una dirección de control de acceso al medio (MAC) en el lado de la red, lo cual impide automáticamente que se falsifique una dirección MAC del lado de la red y refuerza la comodidad de la administración y el mantenimiento.
En un modo de realización, se proporciona un método para impedir que una dirección MAC del lado de la red sea falsificada, como se define en la reivindicación 1.
En un modo de realización, se proporciona un dispositivo para impedir que se falsifique una dirección MAC del lado de la red, como se define en la reivindicación 4.
Con el método y dispositivo para impedir que se falsifique una dirección MAC del lado de la red en los modos de realización proporcionados en la presente invención, cuando la dirección MAC del UE no es la dirección MAC del equipo de red, se permite que el equipo de acceso aprenda las direcciones MAC del UE y del equipo del lado de la red, para impedir que se relocalice la tabla de aprendizaje de direcciones MAC, impidiendo automáticamente con ello que el usuario falsifique el equipo del lado de la red para acceder a la red, impidiendo que otros puertos aprendan la dirección MAC del equipo del lado de la red para falsificar la dirección MAC del equipo del lado de la red y para ser más cómodo de administrar y mantener.
Breve descripción de los dibujos
La presente invención se comprenderá mejor a partir de la siguiente descripción detallada ofrecida a continuación solamente como ilustración, cuando se toma en conjunto con los dibujos que se acompañan, entre los cuales:
La figura 1 es un diagrama de flujo de señalización de un método para impedir que una MAC del lado de la red
por la unidad de adquisición sea una dirección MAC conocida del equipo del lado de la red.
La unidad de aprendizaje está adaptada para aprender la dirección MAC del UE y aprender la dirección MAC del equipo del lado de la red, para generar una tabla de aprendizaje de direcciones MAC que incluya la dirección MAC del equipo del lado de la red, cuando el resultado del juicio que hace la unidad de juicio es que la dirección MAC del UE no es la dirección MAC conocida del equipo del lado de la red.
El dispositivo incluye además una unidad de generación de tablas de direcciones y/o una unidad de filtrado.
La unidad de generación de tablas de direcciones está adaptada para generar la tabla de aprendizaje de direcciones MAC basándose en la dirección MAC aprendida del equipo del lado de la red, en la cual la tabla de aprendizaje de direcciones MAC se fija en una tabla estática de direcciones MAC.
La unidad de filtrado está adaptada para filtrar mensajes desde otros puertos del lado de usuario y siendo las direcciones MAC de la fuente la dirección MAC del equipo del lado de la red, utilizando la dirección MAC aprendida del equipo del lado de la red.
Con el método y dispositivo para impedir que se falsifique una dirección MAC del lado de la red en los modos de realización proporcionados en la presente invención, cuando la dirección MAC del UE no es la dirección MAC del equipo de red, se permite que el equipo de acceso aprenda las direcciones MAC del UE y del equipo del lado de la red, para impedir que se relocalice la tabla de aprendizaje de direcciones MAC, impidiendo automáticamente con ello que el usuario falsifique el equipo del lado de la red para acceder a la red, impidiendo que otros puertos aprendan la dirección MAC del equipo del lado de la red para falsificar la dirección MAC del equipo del lado de la red y para ser más cómodo de administrar y mantener.
Breve descripción de los dibujos
La presente invención se comprenderá mejor a partir de la siguiente descripción detallada ofrecida a continuación solamente como ilustración, cuando se toma en conjunto con los dibujos que se acompañan, entre los cuales:
10
15
20
25
30
35
40
45
50
E08757607
30-12-2014
La figura 1 es un diagrama de flujo de señalización de un método para impedir que se falsifique una dirección MAC del lado de la red, de acuerdo con un primer modo de realización de la presente invención,
La figura 2 es un diagrama de flujo de señalización de un método para impedir que una dirección MAC del lado de la red sea falsificada, de acuerdo con un segundo modo de realización de la presente invención, y
La figura 3 es una vista estructural de un dispositivo para impedir que se falsifique una dirección MAC del lado de la red, de acuerdo con un modo de realización de la presente invención.
Descripción detallada
Con el fin de clarificar la solución técnica de la presente invención, a continuación se ilustra con detalle la presente invención a través de los modos de realización, con referencia a los dibujos que se acompañan. La figura 1 es un diagrama de flujo de señalización de un método para impedir que se falsifique una dirección MAC del lado de la red, de acuerdo con un primer modo de realización de la presente invención. Un escenario de aplicación de este modo de realización es que un usuario aplica a un equipo del lado de la red la asignación de una dirección IP empleando la tecnología DHCP, y el usuario accede al equipo del lado de la red por primera vez. El proceso principal del método incluye los pasos siguientes:
En el paso 101, un UE envía un mensaje “Discover” (Descubrir) a un equipo de acceso para encontrar un servidor DHCP.
En este modo de realización, el equipo de acceso es un multiplexor de acceso de línea de abonado digital (DSLAM).
En el paso 102, el equipo de acceso analiza el mensaje Discover recibido para adquirir una dirección MAC de la fuente del mensaje Discover recibido, es decir, una dirección MAC del UE.
En el paso 103, se juzga si la dirección MAC del UE adquirida por el equipo de acceso es una dirección MAC conocida del equipo del lado de la red. Si la dirección MAC del UE es una dirección MAC conocida por el equipo del lado de la red, se efectúa el paso 104; en otro caso, se efectúa el paso 105.
La dirección MAC conocida del equipo del lado de la red puede ser una dirección MAC de un equipo del lado de la red grabada en el equipo de acceso. Por ejemplo, el equipo de acceso puede adquirir la dirección MAC del equipo del lado de la red en la red, en virtud de un protocolo de encaminamiento o un protocolo de resolución de direcciones (ARP), y almacenar la dirección MAC adquirida del equipo del lado de la red en el equipo de acceso. En este modo de realización, el equipo del lado de la red es el servidor DHCP.
En el paso 104, se descarta el mensaje Discover para impedir que el usuario falsifique la dirección MAC del equipo del lado de la red, por ejemplo falsificando una dirección MAC de un BRAS.
En el paso 105, el equipo de acceso aprende la dirección MAC adquirida del UE.
En el paso 106, el equipo de acceso reenvía el mensaje DIscover al equipo del lado de la red.
En el paso 107, el equipo del lado de la red devuelve un mensaje “Offer” (Oferta) al equipo de acceso, donde el mensaje Offer transporta información del equipo del lado de la red.
La información del equipo del lado de la red incluye una dirección IP del equipo del lado de la red, una dirección MAC del equipo del lado de la red, etc.
En el paso 108, el equipo de acceso analiza el mensaje Offer recibido para adquirir una dirección MAC de la fuente del mensaje Offer, es decir, una dirección MAC del equipo del lado de la red.
En el paso 109, el equipo de acceso aprende la dirección MAC del equipo del lado de la red, graba la dirección MAC aprendida del equipo del lado de la red en el equipo de acceso y realiza una operación para impedir que se relocalice una tabla de aprendizaje de direcciones MAC, para impedir que se aprenda la dirección MAC del equipo del lado de la red desde otros puertos.
La operación de impedir que se relocalice la tabla de aprendizaje de direcciones MAC incluye específicamente: generar la tabla de aprendizaje de direcciones MAC utilizando la dirección MAC del equipo del lado de la red, donde la tabla de aprendizaje de direcciones MAC se fija para que sea una tabla estática de direcciones MAC, de manera que la dirección MAC del equipo del lado de la red queda bloqueada para impedir que se elimine la dirección MAC aprendida con el paso del tiempo; y/o configurar un chip lógico para filtrar mensajes que tienen direcciones MAC idénticas a la dirección MAC del equipo del lado de la red y son de otros puertos del lado de usuario, utilizando la dirección MAC aprendida del equipo del lado de la red, por ejemplo, fijando la dirección MAC aprendida del equipo del lado de la red en una tabla de filtrado de direcciones MAC del chip lógico o almacenando la dirección MAC aprendida en el equipo de acceso para proporcionar la petición y filtrado de la dirección MAC.
10
15
20
25
30
35
40
45
E08757607
30-12-2014
En el paso 110, el equipo de acceso reenvía el mensaje Offer al UE, donde el mensaje Offer transporta información del equipo del lado de la red.
En el paso 111, el UE envía un mensaje Request (Petición) al equipo de acceso, para solicitar al equipo del lado de la red que asigne una dirección IP para el usuario.
En el paso 112, el equipo de acceso analiza el mensaje Request recibido para adquirir una dirección MAC de la fuente del mensaje Request recibido, es decir, una dirección MAC del UE.
En el paso 113, se juzga si la dirección MAC del UE adquirida por el equipo de acceso es la dirección MAC conocida del equipo del lado de la red. Si la dirección MAC del UE es la dirección MAC conocida del equipo del lado de la red, se efectúa el paso 114; en otro caso, se efectúa el paso 115.
En el paso 114, se descarta el mensaje Request para impedir que el usuario falsifique la dirección MAC del equipo del lado de la red.
En el paso 115, el equipo de acceso aprende la dirección MAC adquirida del UE.
En el paso 116, el equipo de acceso reenvía el mensaje Request al equipo del lado de la red.
En el paso 117, el equipo del lado de la red asigna una dirección IP para el usuario y devuelve un mensaje ACK que transporta la dirección IP asignada para el usuario del equipo de acceso.
En el paso 118, el equipo de acceso analiza el mensaje ACK recibido para adquirir una dirección MAC de la fuente del mensaje ACK, es decir, una dirección MAC del equipo del lado de la red.
En el paso 119, el equipo de acceso aprende la dirección MAC del equipo del lado de la red, graba la dirección MAC aprendida del equipo del lado de la red en el equipo de acceso y efectúa la operación de impedir que la tabla de aprendizaje de direcciones MAC sea reubicada para impedir que aprenda la dirección MAC del equipo del lado de la red de otros puertos.
La operación de impedir que la tabla de aprendizaje de direcciones MAC sea reubicada incluye específicamente: generar la tabla de aprendizaje de direcciones MAC utilizando la dirección MAC del equipo del lado de la red, donde la tabla de aprendizaje de direcciones MAC se fija como una tabla estática de direcciones MAC, de manera que la dirección MAC del equipo del lado de la red queda bloqueada para impedir que la dirección MAC aprendida sea eliminada con el paso del tiempo; y/o configurar el chip lógico para filtrar mensajes que tienen direcciones MAC de la fuente que sean la dirección MAC del equipo del lado de la red y de otros puertos del lado del usuario, utilizando la dirección MAC aprendida del equipo del lado de la red, por ejemplo fijando la dirección MAC aprendida del equipo del lado de la red en una tabla de filtros de direcciones MAC del chip lógico o almacenando la dirección MAC aprendida en el equipo de acceso, para proporcionar la petición y filtrado de la dirección MAC.
En el paso 120, el equipo de acceso reenvía el mensaje ACK al UE, donde el mensaje ACK transporta la dirección IP asignada por el equipo del lado de la red para el usuario.
Si el usuario ha pasado una autentificación de acceso del equipo del lado de la red anteriormente, los pasos 101 a 110 se pueden omitir.
La figura 2 es un diagrama de flujo de señalización de un método para impedir que una dirección MAC del lado de la red sea falsificada, de acuerdo con un segundo modo de realización de la presente invención. Un escenario de aplicación de este modo de realización es que un usuario solicite el establecimiento de una sesión empleando la tecnología PPPoE. El proceso principal del método incluye los pasos siguientes.
En el paso 201, un UE envía un mensaje de inicialización de descubrimiento activo de PPPoE (PADI) a un equipo de acceso, para solicitar servicios de establecimiento de la sesión.
En este modo de realización, el equipo de acceso es un multiplexor de acceso de línea de abonado digital (DSLAM).
En el paso 202, el equipo de acceso recibe el mensaje PADI desde el UE, y analiza el mensaje PADI recibido para adquirir una dirección MAC de la fuente del mensaje PADI recibido, es decir, una dirección MAC del UE.
En el paso 203, se juzga si la dirección MAC del UE adquirida por el equipo de acceso es una dirección MAC conocida por el equipo del lado de la red. Si la dirección MAC del UE es una dirección MAC conocida por el equipo del lado de la red, se efectúa el paso 204; en otro caso, se efectúa el paso 205.
El equipo de acceso puede aprender una dirección MAC del equipo del lado de la red en virtud de un protocolo de encaminamiento u otros métodos. En este modo de realización, el equipo del lado de la red es un BRAS.
5
10
15
20
25
30
35
40
45
E08757607
30-12-2014
En el paso 204, se descarta el mensaje PADI para impedir que el usuario falsifique la dirección MAC del equipo del lado de la red, por ejemplo, falsificando una dirección MAC del BRAS.
En el paso 205, el equipo de acceso aprende la dirección MAC adquirida del UE.
En el paso 206, el equipo de acceso reenvía el mensaje PADI al equipo del lado de la red.
En el paso 207, el equipo del lado de la red devuelve un mensaje de oferta de descubrimiento activo de PPPoE (PADO) al equipo de acceso, donde el mensaje PADO transporta información del equipo del lado de la red.
La información del equipo del lado de la red incluye una dirección MAC del equipo del lado de la red, etc.
En el paso 208, el equipo de acceso analiza el mensaje PADO recibido para adquirir una dirección MAC de la fuente del mensaje PADO, es decir, una dirección MAC del equipo del lado de la red.
En el paso 209, el equipo de acceso aprende la dirección MAC del equipo del lado de la red, graba la dirección MAC aprendida del equipo del lado de la red en el equipo de acceso, y efectúa una operación para impedir que la tabla de aprendizaje de direcciones MAC sea reubicada, de manera que se impida que la dirección MAC del equipo del lado de la red sea aprendida desde otros puertos.
Por ejemplo, se puede generar una tabla estática de aprendizaje de direcciones MAC, o se puede configurar un chip lógico de forma que el chip lógico filtre mensajes que tienen direcciones MAC de la fuente idénticas a las direcciones MAC del equipo del lado de la red y son de otros puertos, utilizando la dirección MAC aprendida del equipo del lado de la red o de la tabla de direcciones MAC generada.
En el paso 210, el equipo de acceso reenvía el mensaje PADO al UE, donde el mensaje PADO transporta información del equipo del lado de la red.
En el paso 211, el UE envía un mensaje de petición de descubrimiento activo de PPPoE (PADR) al equipo de acceso para solicitar los servicios de establecimiento de la sesión.
En el paso 212, el equipo de acceso analiza el mensaje PADR recibido para adquirir una dirección MAC de la fuente del mensaje PADR recibido, es decir, una dirección MAC del UE.
En el paso 213, se juzga si la dirección MAC del UE adquirida por el equipo de acceso es la dirección MAC conocida del equipo del lado de la red. Si el equipo de acceso es una dirección MAC conocida del equipo del lado de la red, se efectúa el paso 214; en otro caso, se efectúa el paso 215.
En el paso 214, se descarta el mensaje PADR para impedir que el usuario falsifique la dirección MAC del equipo del lado de la red.
En el paso 215, el equipo de acceso aprende la dirección MAC adquirida del UE.
En el paso 216, el equipo de acceso reenvía el mensaje PADR al equipo del lado de la red.
En el paso 217, el equipo del lado de la red proporciona al usuario una conexión de establecimiento del servicio de la sesión, y devuelve un mensaje de confirmación de la sesión de descubrimiento activo de PPPoE (PADS) al equipo de acceso.
En el paso 218, el equipo de acceso analiza el mensaje PADS recibido para adquirir una dirección MAC de la fuente del mensaje PADS, es decir, una dirección MAC del equipo del lado de la red.
En el paso 219, el equipo de acceso aprende la dirección MAC del equipo del lado de la red, genera la tabla de aprendizaje de direcciones MAC y efectúa la operación de impedir que la tabla de aprendizaje de direcciones MAC sea reubicada para impedir que otros puertos aprendan la dirección MAC del equipo del lado de la red.
Por ejemplo, la tabla de aprendizaje de direcciones MAC puede fijarse como una tabla estática de direcciones MAC, de manera que la dirección MAC del equipo del lado de la red se bloquea para impedir que la dirección MAC aprendida del equipo del lado de la red sea eliminada con el paso del tiempo; y/o se configura un chip lógico para filtrar mensajes que tienen direcciones MAC de la fuente idénticas a la dirección MAC del equipo del lado de la red y son de otros puertos del lado de usuario, utilizando la dirección MAC aprendida del equipo del lado de la red o la tabla de direcciones MAC generada que incluye la dirección MAC del equipo del lado de la red.
En el paso 220, el equipo de acceso reenvía el mensaje PADS al usuario.
La figura 3 es una vista estructural de un dispositivo para impedir que se falsifique una dirección MAC del lado de la red, de acuerdo con un modo de realización de la presente invención.
10
15
20
25
30
35
40
45
50
55
60
E08757607
30-12-2014
El dispositivo incluye una unidad 31 de adquisición, una unidad 32 de juicio, una unidad 33 de aprendizaje y puede incluir además una unidad 34 de fijación, una unidad 35 de almacenamiento, una unidad 36 de generación de tablas de direcciones y una unidad 37 de filtrado.
La unidad 31 de adquisición está adaptada para adquirir y almacenar una dirección MAC de un UE. La unidad 35 de almacenamiento está adaptada para almacenar una dirección MAC adquirida del equipo del lado de la red. La unidad 32 de juicio está adaptada para juzgar si la dirección MAC del UE adquirida por la unidad 31 de adquisición es la dirección MAC del equipo del lado de la red almacenada en la unidad 35 de almacenamiento. La unidad 33 de aprendizaje está adaptada para aprender la dirección MAC del UE y la dirección MAC del equipo del lado de la red, cuando el resultado del juicio de la unidad 32 de juicio es que la dirección MAC del UE no es la dirección MAC del equipo del lado de la red. Específicamente, la dirección MAC del equipo del lado de la red puede ser aprendida en al menos una de las maneras siguientes: adquirir la dirección MAC del equipo del lado de la red mediante un protocolo de encaminamiento; adquirir la dirección MAC del equipo del lado de la red por un ARP; y adquirir la dirección MAC del equipo del lado de la red a partir de un mensaje de respuesta del equipo del lado de la red. La unidad 36 de generación de tablas de direcciones está adaptada para generar una tabla de aprendizaje de direcciones MAC utilizando la dirección MAC aprendida por la unidad 33 de aprendizaje. La unidad 34 de fijación está adaptada para fijar la tabla de aprendizaje de direcciones MAC de manera que sea una tabla estática de direcciones MAC, para impedir que la tabla de aprendizaje de direcciones MAC generada por la unidad 33 de aprendizaje sea reubicada. La unidad 34 de fijación puede configurar también la dirección MAC aprendida del lado de la red en la unidad 37 de filtrado. La unidad 37 de filtrado efectúa una función de filtrado de direcciones MAC de la fuente por medio de un chip lógico. El chip lógico de la unidad 37 de filtrado graba la tabla de filtrado de direcciones MAC y puede ser configurado para filtrar mensajes que tengan direcciones MAC de la fuente que sean la dirección MAC del equipo del lado de la red y desde otros puertos del lado de usuario, utilizando la tabla de filtrado de direcciones MAC. O, por ejemplo, la unidad 37 de filtrado puede tener una función de motor que obtenga mediante solicitud la dirección MAC del equipo del lado de la red desde la tabla de aprendizaje de direcciones MAC para ser filtrada. La unidad 36 de generación de tablas de direcciones puede ser configurada para fijar directamente un atributo de la tabla de aprendizaje de direcciones MAC para que sea estática durante la generación de la tabla de aprendizaje de direcciones MAC, de acuerdo con la dirección MAC aprendida del equipo de red.
Haciendo referencia a las figuras 1, 2 y 3, el sistema de comunicaciones proporcionado en los modos de realización de la presente invención incluye el equipo de acceso, el UE, y el equipo del lado de la red. El equipo de acceso está adaptado principalmente para proporcionar una diversidad de medios de acceso, para que acceda el usuario a la red para que pueda adquirir servicios de red. El UE está principalmente adaptado para proporcionar una función de cliente de acceso de usuario. El equipo del lado de la red está principalmente adaptado para proporcionar información relevante de los servicios de red.
El equipo de acceso, por ejemplo, el DSLAM, proporciona un puerto del lado de usuario y un puerto del lado de la red. El puerto del lado de usuario está adaptado para conectar el usuario, y el puerto del lado de la red está conectado a una red de área local (LAN), una red de área metropolitana (MAN), o una red básica. El equipo de acceso tiene tablas de direcciones almacenada en él que incluye una tabla estática de direcciones y una tabla dinámica de direcciones. La tabla estática de direcciones está configurada generalmente en el equipo de manera manual y se caracteriza porque la tabla se almacena en el equipo desde el principio una vez que está configurada y no es eliminada con el paso del tiempo. La tabla dinámica de direcciones es generada generalmente por el equipo por medio del aprendizaje automático y se caracteriza porque la tabla se elimina automáticamente después de ser almacenada en el equipo durante un periodo de tiempo. De acuerdo con los modos de realización de la presente invención, el equipo de acceso puede generar la tabla estática de direcciones MAC de acuerdo con la dirección MAC del lado de la red aprendida, para impedir que la tabla de aprendizaje de direcciones MAC sea reubicada, y/o el equipo de acceso puede ser configurado para filtrar mensajes que tienen direcciones MAC de la fuente que son la dirección MAC del equipo del lado de la red, y desde otros puertos del lado de usuario, utilizando la dirección MAC aprendida del equipo del lado de la red. El equipo de acceso puede aprender la dirección MAC del equipo del lado de la red en al menos una de las maneras siguientes: adquirir la dirección MAC del equipo del lado de la red por medio de un protocolo de encaminamiento; adquirir la dirección MAC del equipo del lado de la red por medio de un ARP; y recibir un mensaje de respuesta del equipo del lado de la red y adquirir la dirección MAC del equipo del lado de la red.
El equipo del lado de la red es, por ejemplo, el servidor DHCP ilustrado en la figura 1 y el BRAS ilustrado en la figura
2. Como se ilustra en la figura 1, se emplea el modo servidor/cliente entre el servidor DHCP y el UE, en el cual un cliente aplica a un servidor una aplicación de configuración que incluye una dirección IP asignada, una máscara de sub-red, una pasarela predeterminada y otros parámetros, y el servidor devuelve la correspondiente información de configuración que incluye la dirección IP asignada, la máscara de la sub-red, la pasarela predeterminada y otros parámetros, de acuerdo con las políticas. Con el método y dispositivo anteriores para impedir automáticamente que se falsifique la dirección MAC del lado de la red, proporcionados en los modos de realización de la presente invención, solamente cuando la dirección MAC del UE no es la dirección MAC del equipo del lado de la red, se permite al equipo de acceso aprender las direcciones MAC del UE y del equipo del lado de la red para impedir que se reubique la tabla de aprendizaje de direcciones MAC, impidiendo con ello que el usuario falsifique el equipo del 7
E08757607
30-12-2014
lado de la red para acceder a la red, impidiendo que se aprenda la dirección MAC del equipo del lado de la red desde otros puertos para falsificar la dirección MAC del lado de la red, y siendo más conveniente para la administración y mantenimiento.
Se ha introducido en lo que antecede un método y un dispositivo para impedir que se falsifique la dirección MAC del
5 lado de la red, proporcionados en la presente invención. Se han aplicado aquí ejemplos específicos para elaborar los principios e implementación de la presente invención, pero la ilustración de los modos de realización anteriores pretende meramente ayudar a comprender los esquemas técnicos divulgados en la presente invención. Al mismo tiempo, es evidente para los expertos normales en la técnica que se pueden hacer cambios a la implementación específica y al ámbito de aplicación de la presente invención, basándose en el concepto de la invención. En vista de
10 lo anterior, el contenido de esta memoria no se considerará una limitación de la presente invención.

Claims (5)

  1. 5
    10
    15
    20
    25
    30
    35
    40
    45
    E08757607
    30-12-2014
    REIVINDICACIONES
    1. Un método para impedir que se falsifique una dirección de control de acceso al medio, MAC, en el lado de la red, que comprende:
    recibir en el puerto del lado del usuario de un equipo de acceso, un mensaje de descubrimiento desde un equipo de usuario, UE (101) y analizar el mensaje de descubrimiento del UE para obtener una dirección MAC del UE (102); caracterizado porque el método comprende además:
    aprender, por el equipo de acceso, la dirección MAC del UE si la dirección MAC del UE es diferente de la dirección MAC conocida del equipo del lado de la red (105);
    reenviar, por el equipo de acceso, el mensaje de descubrimiento al equipo del lado de la red;
    recibir, por el equipo de acceso, un mensaje de oferta desde el equipo del lado de la red;
    analizar, por el equipo de acceso, un mensaje de oferta para adquirir una dirección MAC del equipo del lado de la red;
    aprender, por el equipo de acceso, la dirección MAC del equipo del lado de la red (109);
    generar, por el equipo de acceso, una tabla de aprendizaje de direcciones MAC utilizando la dirección MAC aprendida del equipo del lado de la red y fijar la tabla de aprendizaje de direcciones MAC para que sea una tabla estática de direcciones, donde la dirección MAC del equipo del lado de la red en la tabla estática de direcciones queda enclavada; y
    filtrar, por el equipo de acceso, mensajes que tienen direcciones MAC de la fuente idénticas a la dirección MAC del equipo del lado de la red y son de otros puertos del lado de usuario del equipo de acceso, utilizando la dirección MAC aprendida del equipo del lado de la red.
  2. 2.
    El método según la reivindicación 1, en el que el aprendizaje de la dirección MAC del equipo del lado de la red comprende: adquirir la dirección MAC del equipo del lado de la red en virtud de un protocolo de encaminamiento; o
    adquirir la dirección MAC del equipo del lado de la red en virtud de un protocolo de resolución de direcciones; o recibir un mensaje de respuesta del equipo del lado de la red y adquirir la dirección MAC del equipo del lado de la red.
  3. 3.
    El método según la reivindicación 1, que comprende además:
    descartar el mensaje de descubrimiento del UE si la dirección MAC del UE es la misma que la dirección MAC conocida del equipo del lado de la red.
  4. 4.
    Un dispositivo para impedir que se falsifique una dirección de control de acceso al medio, MAC, del lado de la red, comprende:
    una unidad (31) de adquisición, adaptada para recibir un mensaje de descubrimiento desde un equipo de usuario, UE, a través de un puerto del lado de usuario en el dispositivo, y analizar el mensaje de descubrimiento del UE para obtener una dirección MAC del UE;
    caracterizada porque el dispositivo comprende además:
    una unidad (32) de juicio, adaptada para juzgar si la dirección MAC del UE adquirida por la unidad (31) de adquisición es una dirección MAC conocida de un equipo del lado de la red; y
    una unidad (33) de aprendizaje, adaptada para aprender la dirección MAC del UE cuando el resultado del juicio de la unidad (32) de juicio es que la dirección MAC del UE no es la dirección MAC conocida del equipo del lado de la red;
    donde el dispositivo está adaptado además para reenviar el mensaje de descubrimiento al equipo del lado de la red, y recibir un mensaje de oferta desde el equipo del lado de la red; donde la unidad (33) de aprendizaje está adaptada además para adquirir una dirección MAC del equipo del lado de la red desde el mensaje de oferta;
    donde el dispositivo comprende además: una unidad (36) de generación de tablas de direcciones y una unidad (37) de filtrado, y donde
    la unidad (36) de generación de tablas de direcciones está adaptada para generar una tabla de aprendizaje de
    9
    E08757607
    30-12-2014
    direcciones MAC basada en la dirección MAC aprendida del equipo del lado de la red, siendo fijada la tabla de aprendizaje de direcciones MAC para que sea una tabla estática de direcciones, donde la dirección MAC del equipo del lado de la red de la tabla estática de direcciones queda enclavada;
    la unidad (37) de filtrado está adaptada para filtrar mensajes con direcciones MAC de la fuente que sean la dirección 5 MAC del equipo del lado de la red y de otros puertos del lado de usuario del dispositivo, utilizando la dirección MAC aprendida del equipo del lado de la red.
  5. 5. El dispositivo según la reivindicación 4, que comprende además:
    una unidad de fijación, adaptada para fijar la tabla de aprendizaje de direcciones MAC generada por la unidad de generación de tablas de direcciones para que sea una tabla estática de direcciones MAC y/o adaptada para 10 configurar la unidad de filtrado.
    10
ES08757607.0T 2007-06-08 2008-06-05 Método y dispositivo para impedir que una dirección de control de acceso del medio en el lado de la red sea falseada Active ES2527132T3 (es)

Applications Claiming Priority (3)

Application Number Priority Date Filing Date Title
CN200710110698 2007-06-08
CN2007101106982A CN101321054B (zh) 2007-06-08 2007-06-08 自动防止网络侧媒体接入控制地址被仿冒的方法及其装置
PCT/CN2008/071196 WO2008151548A1 (en) 2007-06-08 2008-06-05 A method and apparatus for preventing the counterfeiting of the network-side media access control (mac) address

Publications (1)

Publication Number Publication Date
ES2527132T3 true ES2527132T3 (es) 2015-01-20

Family

ID=40129246

Family Applications (2)

Application Number Title Priority Date Filing Date
ES14185769.8T Active ES2583410T3 (es) 2007-06-08 2008-06-05 Método y aparato para impedir que sea falsificada una dirección de control de acceso al soporte en el lado de la red
ES08757607.0T Active ES2527132T3 (es) 2007-06-08 2008-06-05 Método y dispositivo para impedir que una dirección de control de acceso del medio en el lado de la red sea falseada

Family Applications Before (1)

Application Number Title Priority Date Filing Date
ES14185769.8T Active ES2583410T3 (es) 2007-06-08 2008-06-05 Método y aparato para impedir que sea falsificada una dirección de control de acceso al soporte en el lado de la red

Country Status (5)

Country Link
US (1) US8005963B2 (es)
EP (2) EP2838242B9 (es)
CN (1) CN101321054B (es)
ES (2) ES2583410T3 (es)
WO (1) WO2008151548A1 (es)

Families Citing this family (9)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN103171277B (zh) * 2011-12-21 2016-06-01 北大方正集团有限公司 印刷设备的授权方法和装置
WO2014037028A1 (en) * 2012-09-04 2014-03-13 Telefonaktiebolaget L M Ericsson (Publ) A method of operating a switch or access node in a network and a processing apparatus configured to implement the same
US9344527B2 (en) * 2013-04-18 2016-05-17 Avaya Inc. System and method for network migration
CN104038424B (zh) * 2014-06-03 2018-02-09 新华三技术有限公司 一种下线报文的处理方法和设备
CN113923650A (zh) * 2017-04-18 2022-01-11 华为技术有限公司 网络接入方法、装置和通信系统
CN108965363B (zh) * 2017-05-19 2021-05-04 华为技术有限公司 一种处理报文的方法和设备
CN107888467B (zh) * 2017-11-20 2021-01-01 新华三技术有限公司 基于pppoe的报文转发方法、装置、bras和交换机
CN111131532B (zh) * 2019-11-27 2022-08-16 深圳震有科技股份有限公司 自动更改mac地址方法及系统、计算机设备、介质
CN114124566B (zh) * 2021-12-07 2022-04-19 广州尚航信息科技股份有限公司 一种交换机组的网络攻击远程实时监测方法及系统

Family Cites Families (14)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US6115376A (en) * 1996-12-13 2000-09-05 3Com Corporation Medium access control address authentication
JP3255596B2 (ja) * 1997-10-16 2002-02-12 日本電信電話株式会社 Macブリッジング装置
US7320070B2 (en) * 2002-01-08 2008-01-15 Verizon Services Corp. Methods and apparatus for protecting against IP address assignments based on a false MAC address
CN1233135C (zh) * 2002-06-22 2005-12-21 华为技术有限公司 一种动态地址分配中防止ip地址欺骗的方法
US7234163B1 (en) * 2002-09-16 2007-06-19 Cisco Technology, Inc. Method and apparatus for preventing spoofing of network addresses
US20040213172A1 (en) * 2003-04-24 2004-10-28 Myers Robert L. Anti-spoofing system and method
US7562390B1 (en) * 2003-05-21 2009-07-14 Foundry Networks, Inc. System and method for ARP anti-spoofing security
US7516487B1 (en) * 2003-05-21 2009-04-07 Foundry Networks, Inc. System and method for source IP anti-spoofing security
JP4174392B2 (ja) * 2003-08-28 2008-10-29 日本電気株式会社 ネットワークへの不正接続防止システム、及びネットワークへの不正接続防止装置
US7735114B2 (en) * 2003-09-04 2010-06-08 Foundry Networks, Inc. Multiple tiered network security system, method and apparatus using dynamic user policy assignment
EP1617619B1 (en) * 2004-07-16 2007-05-02 Alcatel Lucent Method for securing communication in a local area network switch
US20060114863A1 (en) * 2004-12-01 2006-06-01 Cisco Technology, Inc. Method to secure 802.11 traffic against MAC address spoofing
US20060209818A1 (en) * 2005-03-18 2006-09-21 Purser Jimmy R Methods and devices for preventing ARP cache poisoning
CN1855812B (zh) * 2005-04-25 2010-04-28 华为技术有限公司 防止mac地址仿冒的实现方法和设备

Also Published As

Publication number Publication date
US8005963B2 (en) 2011-08-23
US20090282152A1 (en) 2009-11-12
CN101321054A (zh) 2008-12-10
ES2583410T3 (es) 2016-09-20
CN101321054B (zh) 2011-02-09
EP2838242A1 (en) 2015-02-18
EP2093949A1 (en) 2009-08-26
EP2093949B1 (en) 2014-10-22
EP2838242B9 (en) 2016-09-28
WO2008151548A1 (en) 2008-12-18
EP2093949A4 (en) 2010-01-20
EP2838242B1 (en) 2016-04-20

Similar Documents

Publication Publication Date Title
US6189102B1 (en) Method for authentication of network devices in a data-over cable system
ES2583410T3 (es) Método y aparato para impedir que sea falsificada una dirección de control de acceso al soporte en el lado de la red
ES2381857T3 (es) Método, sistema y servidor para poner en práctica la asignación de seguridad de dirección de protocolo DHCP
US6657991B1 (en) Method and system for provisioning network addresses in a data-over-cable system
JP4105722B2 (ja) 通信装置
US6170061B1 (en) Method and system for secure cable modem registration
JP6722820B2 (ja) ブロードバンドリモートアクセスサーバの制御プレーン機能と転送プレーン機能の分離
US6070246A (en) Method and system for secure cable modem initialization
US6986157B1 (en) Method and system for dynamic service registration in a data-over-cable system
US6049826A (en) Method and system for cable modem initialization using dynamic servers
US8917723B2 (en) Method, device, and system for processing IPv6 packet
US6754622B1 (en) Method for network address table maintenance in a data-over-cable system using destination reachibility
ES2362885T3 (es) Procedimiento para la conmutación de paquetes ip entre redes de cliente y redes de proveedor ip a través de una red de acceso.
US6697862B1 (en) System and method for network address maintenance using dynamic host configuration protocol messages in a data-over-cable system
US20090129386A1 (en) Operator Shop Selection
BRPI0715779A2 (pt) mÉtodo e dispositivo para identificar e selecionar uma interface para acessar uma rede
US6654387B1 (en) Method for network address table maintenance in a data-over-cable system using a network device registration procedure
US20100106791A1 (en) PROCESSING METHOD AND DEVICE FOR QinQ TERMINATION CONFIGURATION
JP5536780B2 (ja) 多重インターネット・アクセスを提供する方法およびゲートウェイ
US20080285569A1 (en) Device for Session-Based Packet Switching
JP2003179618A (ja) xDSLモデムを使用する非同期伝送モード上のポイント・ツー・ポイントプロトコルにおけるPPPoAスプーフィング方法及び装置
Malkin Dial-in virtual private networks using layer 3 tunneling
ES2365877T3 (es) Método que permite unir un terminal de acceso al operador.
ES2342983T3 (es) Un nuevo mecanismo de transferencia de capa-2 basada en el flujo para nodo de red movil con interfaces de red multiples.
JP2007221533A (ja) Pppゲートウェイ装置