ES2568257T3 - Dispositivo de escucha/publicación de Internet para acceso seguro a servicios web de Intranet a través de cortafuegos - Google Patents

Dispositivo de escucha/publicación de Internet para acceso seguro a servicios web de Intranet a través de cortafuegos Download PDF

Info

Publication number
ES2568257T3
ES2568257T3 ES04810975.5T ES04810975T ES2568257T3 ES 2568257 T3 ES2568257 T3 ES 2568257T3 ES 04810975 T ES04810975 T ES 04810975T ES 2568257 T3 ES2568257 T3 ES 2568257T3
Authority
ES
Spain
Prior art keywords
communication
listening device
request
internet
intranet
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Expired - Lifetime
Application number
ES04810975.5T
Other languages
English (en)
Inventor
Roger A. Dahlman
Michael W. Pyle
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Schneider Electric USA Inc
Original Assignee
Schneider Electric USA Inc
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Schneider Electric USA Inc filed Critical Schneider Electric USA Inc
Application granted granted Critical
Publication of ES2568257T3 publication Critical patent/ES2568257T3/es
Anticipated expiration legal-status Critical
Expired - Lifetime legal-status Critical Current

Links

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/02Network architectures or network communication protocols for network security for separating internal from external traffic, e.g. firewalls
    • H04L63/0281Proxies
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L12/00Data switching networks
    • H04L12/02Details
    • H04L12/22Arrangements for preventing the taking of data from a data transmission channel without authorisation
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L12/00Data switching networks
    • H04L12/28Data switching networks characterised by path configuration, e.g. LAN [Local Area Networks] or WAN [Wide Area Networks]
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/14Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
    • H04L63/1408Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic by monitoring network traffic
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L65/00Network arrangements, protocols or services for supporting real-time applications in data packet communication
    • H04L65/40Support for services or applications
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L67/00Network arrangements or protocols for supporting network services or applications
    • H04L67/01Protocols
    • H04L67/02Protocols based on web technology, e.g. hypertext transfer protocol [HTTP]
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L69/00Network arrangements, protocols or services independent of the application payload and not provided for in the other groups of this subclass
    • H04L69/30Definitions, standards or architectural aspects of layered protocol stacks
    • H04L69/32Architecture of open systems interconnection [OSI] 7-layer type protocol stacks, e.g. the interfaces between the data link level and the physical level
    • H04L69/322Intralayer communication protocols among peer entities or protocol data unit [PDU] definitions
    • H04L69/329Intralayer communication protocols among peer entities or protocol data unit [PDU] definitions in the application layer [OSI layer 7]

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Hardware Design (AREA)
  • Computing Systems (AREA)
  • General Engineering & Computer Science (AREA)
  • Multimedia (AREA)
  • Data Exchanges In Wide-Area Networks (AREA)
  • Computer And Data Communications (AREA)

Abstract

Sistema de comunicación que responde a peticiones de acceso de usuario de Internet a un servidor web basado en Intranet a través de un cortafuegos, que comprende: un dispositivo de escucha (56) en dicho lado de Internet (30) de dicho cortafuegos (54) que responde a dichas peticiones de acceso de dicho usuario de Internet (60), y un dispositivo de publicación (58) en dicho lado de Intranet (40) de dicho cortafuegos (54) que tiene acceso a dicho servidor web (52) adaptado para mantener un enlace de comunicación con dicho dispositivo de escucha (56), caracterizado porque dicho dispositivo de escucha (56) está adaptado para embeber dichas peticiones de acceso dentro de respuestas a peticiones de comunicación desde dicho dispositivo de publicación (58).

Description

5
10
15
20
25
30
35
40
45
50
DESCRIPCION
Dispositivo de escucha/publicacion de Internet para acceso seguro a servicios web de Intranet a traves de cortafuegos
A menudo es deseable permitir que una aplicacion basada en Internet envfe o reciba informacion a demanda a un sistema basado en Intranet que se encuentra tras un cortafuegos (firewall). El problema que se produce en este caso es que la mayor parte de cortafuegos corporativos bloquean las peticiones entrantes a puertos de protocolo de Internet (IP), tales como el puerto 80 usado para el protocolo de transferencia de hipertexto (HTTP) y solo permiten peticiones de Internet salientes. Sin la capacidad para realizar una peticion entrante no es posible llamar a un sistema basado en Intranet. Si no se bloquearan las peticiones entrantes, tales peticiones podnan usarse para obtener informacion de dispositivos en una Intranet para su uso en una aplicacion de Internet. Los servicios web basados en el protocolo simple de acceso a objetos (SOAP) del lenguaje de marcado extensible (XML) realizan este tipo de peticiones a traves de HTTP. Si un cliente en Intranet desea permitir peticiones entrantes habitualmente tendra muchos problemas para convencer a su departamento de TI corporativo de que el riesgo de seguridad es aceptable. Esto hace que el desarrollo de una solucion tal como un servidor HTTP (es decir, servicio web) en una Intranet que es accesible desde Internet sea diffcil si no imposible.
Por el documento de patente estadounidense US 6.088.796 se conoce un metodo para acceder de manera segura a informacion en servidores web de Intranet protegidos mediante un cortafuegos que rechaza cualquier trafico entrante. Para ello, se proporciona un sistema de mensajena en la zona desmilitarizada para recibir peticiones de acceso de un usuario a traves de Internet. Para poder reenviar estas peticiones al servidor de Internet correspondiente, se abre un enlace de comunicacion entre el sistema de mensajena y el servidor de Intranet mediante el servidor de Internet.
El documento US6510464 constituye tecnica anterior adicional.
En resumen, segun lo anterior, esta invencion describe un esquema de dispositivo de escucha (listener)/publicacion (publisher) de Internet, que permite realizar peticiones entrantes de HTTP o HTTP dispuesto en capas sobre la capa de conexion segura (HTTPS) a Intranet desde Internet a traves de la interaccion del dispositivo de publicacion en Intranet y un dispositivo de escucha fuera de un cortafuegos en Internet.
Un objetivo de la presente invencion es proporcionar un sistema que permita a los usuarios de Internet acceder a un servidor de Intranet mientras bloquea todas las conexiones entrantes por medio de un cortafuegos entre el usuario de Internet y el servidor de Intranet.
Esto se consigue mediante las caractensticas de las reivindicaciones independientes. Las realizaciones preferidas constituyen el contenido de las reivindicaciones dependientes.
En los dibujos:
la figura 1a es un diagrama de bloques que ilustra el bloqueo de peticiones de HTTP de Internet mediante un cortafuegos
la figura 1b es un diagrama de bloques que muestra un esquema proxy para acceso de HTTP de Internet a un servicio web basado en Intranet;
la figura 2 es un diagrama de bloques de una realizacion preferida de un esquema de dispositivo de escucha/publicacion de Internet;
la figura 3 es un diagrama de bloques del flujo de comunicacion de la realizacion preferida de un esquema de Internet;
la figura 4 es un diagrama de flujo de tareas del dispositivo de publicacion que describe la temporizacion del enlace de comunicacion con el dispositivo de escucha; y
la figura 5 es un diagrama de flujo de tareas del dispositivo de escucha que describe la temporizacion del enlace de comunicacion con el dispositivo de publicacion.
Con referencia ahora a los dibujos, e inicialmente a la figura 1a, una aplicacion 60 realiza una peticion de HTTP 110 a un servicio web 52 en el lado de Intranet 40 de un cortafuegos 54. La aplicacion de Internet 60 espera recibir una respuesta a la peticion 124. Sin embargo, la mayor parte de cortafuegos corporativos como el cortafuegos 54, bloquean las peticiones de servicio de HTTP entrantes 110 y solo permiten peticiones salientes.
Una manera de abordar esta restriccion se ilustra en la figura 1b, en la que un dispositivo de escucha de HTTP 55 en el lado de Intranet 40 de un cortafuegos 54 actua como agente de proxy. En este ejemplo de implementacion particular se usa el protocolo HTTP. Para que una aplicacion externa 60 realice una llamada a un servicio web 52 en una Intranet 40 a traves de Internet 30 realiza una peticion de proxy de HTTP 112 al dispositivo de escucha 55. La
5
10
15
20
25
30
35
40
45
50
55
peticion de proxy 112 puede ser una peticion de HTTP convencional con la adicion de un parametro que indica la direccion de Intranet del servicio web 52 a la que debe llamarse.
Ejemplo:
http://www.HttpListener.com?Redirect-http://intranet/webservice
Si se usa un parametro de dispositivo de publicacion, se fija en “local” para senalizar al dispositivo de escucha 55 que no use un dispositivo de publicacion. El parametro o parametros adicionales pueden especificarse o bien como parametros de enlace de recursos universal (URL) como parte de la cabecera de HTTP o bien incluirse en la cabecera de SOAP.
Ejemplo:

http://www.HttpListener.com?Redirect=http://intranet/webservice&PublisherURN-local
A excepcion de los parametros adicionales, para la aplicacion externa 60 parece que esta realizando la peticion de HTTP al dispositivo de escucha 55. Despues de que el dispositivo de escucha 55 reciba una peticion de proxy 112, realiza una peticion de servicio de HTTP 114 directamente al servicio web 52. Entonces el servicio web 52 envfa una respuesta de servicio web 120 que el dispositivo de escucha 55 reenvfa fuera de Internet como respuesta de servicio 124 a la aplicacion solicitante original 60.
Este modo de funcionamiento tiene el inconveniente de los requisitos de cortafuegos no deseables. Sin embargo, podna ser util dentro de una zona desmilitarizada en la que el dispositivo de escucha 55 tiene acceso entrante y saliente a los puertos de IP deseados asf como acceso a Intranet 40.
Con referencia ahora a la figura 2, se muestra un diagrama de bloques de los procesos de software adaptados para llevar a cabo la presente invencion. Espedficamente, el esquema de dispositivo de escucha/publicacion de Internet 50 consiste en un dispositivo de publicacion 58, que se encuentra en el lado de Intranet 40 de un cortafuegos 54 y un dispositivo de escucha 56 que se encuentra en el lado de Internet 30 del cortafuegos 54. En esta realizacion ilustrativa solo hay un dispositivo de publicacion 58 y un dispositivo de escucha 56. Un dispositivo de escucha, sin embargo, puede dar servicio a multiples dispositivos de publicacion. El dispositivo de publicacion 58 y el dispositivo de escucha 56 mantienen un canal de comunicacion de HTTP de Internet 152 entre ellos.
El dispositivo de escucha 56 contiene caractensticas tales como un temporizador de respuesta 180 y un temporizador de no respuesta 182 que se usan para mantener el canal de comunicacion 152. El dispositivo de escucha 56 tambien mantiene una cola de peticiones 184 para mensajes destinados para el dispositivo de publicacion 58 y una cola de respuestas 186 para mensajes destinados para Internet 30. El dispositivo de escucha 56 mantiene una conexion de HTTP 150 a Internet durante las peticiones de HTTP entrantes.
El dispositivo de publicacion 58 mantiene una conexion de HTTP 152 con el dispositivo de escucha 56. El dispositivo de publicacion pasa las peticiones 154 a la Intranet que recibio del dispositivo de escucha 56. El dispositivo de publicacion 58 no mantiene una conexion de Intranet abierta ni tiene temporizadores. La unica expiracion que se produce para el dispositivo de publicacion 58 es una expiracion de protocolo HTTP para el servicio web en Intranet.
El dispositivo de publicacion 58 requiere que los puertos salientes deseados esten abiertos, HTTP o HTTPS, que es el caso por defecto para la mayor parte de cortafuegos corporativos. El dispositivo de escucha 56 requiere que los puertos de comunicacion esten abiertos para trafico entrante y saliente. Un dispositivo de escucha 56 puede encontrarse en Internet 30 para muchos clientes de Internet. Como el dispositivo de escucha 56 no requiere una conexion a Intranet 40 hay menos resistencia por parte del departamento de TI de un cliente a hospedarlo en Internet 30. Una empresa de hospedaje externa, tal como un proveedor de servicios de Internet (ISP) para el dispositivo de escucha 56 tambien se convierte en una opcion porque la empresa de hospedaje no necesita acceso a la Intranet del cliente 40. El dispositivo de publicacion 58 y el dispositivo de escucha 56 pueden estar integrados en cualquier plataforma conveniente incluyendo una pasarela de red, un servidor de red, etc. segun lo requiera la instalacion y las practica de TI de la red de proveedor.
Con referencia ahora a la figura 3, se muestra el flujo de comunicacion del esquema de dispositivo de escucha/publicacion de Internet 50, segun una realizacion de la presente invencion. Un dispositivo de publicacion 58 y un servicio web 52 se encuentran en el lado de Intranet 40 de un cortafuegos 54 y un dispositivo de escucha 56 se encuentra en el lado de Internet 30 del cortafuegos 54. El esquema de dispositivo de escucha/publicacion de Internet 50 permite realizar peticiones a Intranet 40 desde Internet 30 a traves de la interaccion del dispositivo de publicacion 58 y el dispositivo de escucha 56.
Segun una realizacion ilustrativa de la presente invencion, para que una aplicacion externa 60 realice una llamada a un servicio web 52 en una Intranet 40 a traves de Internet realiza una peticion de servicio 112 al dispositivo de escucha 56. Segun una realizacion alternativa de la presente invencion, la peticion de servicio 112 es una peticion de proxy. La peticion de servicio 112 puede ser una peticion de HTTP convencional con la adicion de un parametro que identifica el dispositivo de publicacion para el que esta prevista la peticion y un parametro que identifica la direccion de Intranet del servicio web 52. Estos parametros pueden especificarse o bien como parametros de URL
5
10
15
20
25
30
35
40
45
50
55
parte de una cabecera de HTTP o estar incluidos en la cabecera de SOAP. A excepcion de los parametros adicionales, para la aplicacion externa 60 parece que esta realizando la peticion de HTTP al dispositivo de escucha 56.
Ejemplo:

http://www.HttpListener.com?Redirect-http://intranet/webservice&PublisherURN-http://Publisher.com
El dispositivo de publicacion 58 interactua con el dispositivo de escucha 56 manteniendo una conexion de HTTP constante abierta para el dispositivo de escucha 56. La conexion abierta se mantiene enviando continuamente peticiones de espera 108 al dispositivo de escucha 56, identificando al dispositivo de publicacion 58 con una indicacion de nombre de recurso universal (URN). Cuando el dispositivo de escucha recibe una peticion de servicio de proxy 112, para un dispositivo de publicacion 58, realiza una comprobacion para ver si el dispositivo de publicacion direccionado 58 se ha registrado (es decir, ha enviado una peticion de espera 108) dentro de una cantidad de tiempo razonable. Si recientemente se ha recibido una peticion de espera 108, el dispositivo de escucha 56:
A. embebe la peticion de servicio de proxy recibida 112 dentro de un paquete de peticion de retorno 114,
B. le asigna un identificador de transacciones unico, y
C. pone en cola el paquete de peticion de retorno 114, en la cola de peticiones 184, que va a enviarse al dispositivo de publicacion 58.
D. La peticion 112 tambien se pone en la cola de respuestas 186, que representa una cola de peticiones de Intranet pendientes.
Si el dispositivo de publicacion 58 no se ha registrado dentro de una cantidad de tiempo razonable (es decir, no se ha recibido recientemente una peticion de espera 108) se devuelve un error de expiracion o de no disponible como resultado de peticion de servicio 124 a la aplicacion 60.
Todas las condiciones de error tales como expiraciones de servicio se llevan a cabo de manera transparente por el esquema de dispositivo de escucha/publicacion de Internet 50. Las condiciones de error pueden o bien devolverse como respuesta de error HTTP apropiada o bien en el caso de un servicio web como fallo de SOAP mas descriptivo y se gestionaran de manera apropiada a nivel de aplicacion. En cualquier caso, los errores en el esquema de dispositivo de escucha/publicacion de Internet se mapearan finalmente mediante el dispositivo de escucha y se devolveran en la respuesta 124.
Cuando el dispositivo de publicacion 58 recibe la peticion de retorno 114, reenvfa la peticion de servicio embebido 112 como peticion de HTTP de servicio web 116 al servicio web de Intranet direccionado 52. El servicio web 52 realiza la accion requerida (por ejemplo, acceso a informacion, o acceso a un sistema de control) que da como resultado que el servicio web 52 envfe un mensaje de respuesta de servicio web 120. El dispositivo de publicacion 58 recibe la respuesta de servicio web 120 y la reenvfa al dispositivo de escucha 58 como mensaje de resultado de retorno 122. El dispositivo de escucha 56 recibe el mensaje de resultado de retorno 122, consulta la peticion de servicio de proxy original 112, en la cola de respuestas 186, usando el identificador de transacciones y envfa el contenido de la respuesta del dispositivo de publicacion 122 como respuesta de servicio web 124 a la aplicacion solicitante original 60. Entonces se elimina la peticion de origen de la cola de respuestas 186. La aplicacion de Internet 60 que realizo la peticion de servicio de proxy original 112 percibe la peticion a Intranet 40 como peticion unica al dispositivo de escucha 56.
El dispositivo de escucha 56 tambien devuelve el estado del mensaje 122 al dispositivo de publicacion 58 en la respuesta de estado 126. Esta respuesta de estado 126 puede registrarse para detectar fallos entre el dispositivo de escucha 56 y el dispositivo de publicacion 58.
Con referencia ahora a la figura 4, se muestra un diagrama de flujo de alto nivel de la actividad de tareas de comunicacion del dispositivo de publicacion 58. Las comunicaciones entre el dispositivo de escucha 56 y el dispositivo de publicacion 58 se controlan mediante el dispositivo de publicacion. Para mantener un canal de comunicacion abierto para el dispositivo de escucha 56, el dispositivo de publicacion 58 debe mantener un flujo fiable y continuo de peticiones de espera 108. Esto puede conseguirse mediante cualquiera de las tecnicas de software conocidas segun lo requieran los recursos de comunicacion, recursos de puesta en cola y entornos de tareas del dispositivo de publicacion 58 y del dispositivo de escucha 56. La etapa 312 representa un estado de tarea inactivo para la actividad del dispositivo de publicacion 58. Cuando se recibe una peticion de retorno 114 en la etapa 306, la peticion embebida en la peticion 114 se elimina en la etapa 308 y se reenvfa por Intranet al servidor web direccionado 52, como peticion de servicio web 116, en la etapa 310. El dispositivo de publicacion 58 esta inactivo en la etapa 312.
Cuando el dispositivo de publicacion 58 recibe una respuesta de servicio web 120 desde el servidor web en la etapa 302 pasa la respuesta al dispositivo de escucha como mensaje de resultado de retorno 122 en la etapa 304 y esta
5
10
15
20
25
30
35
40
45
inactivo en la etapa 312.
En la etapa 300, se envfa un mensaje de peticion de espera 108 al dispositivo de escucha 56. La periodicidad de los mensajes de peticion de espera para un dispositivo de escucha 56 puede controlarse mediante un reloj de tareas, una tecnica de interrogacion o en respuesta a la actividad del dispositivo de escucha 56, segun requiera el sistema operativo que hospeda al dispositivo de publicacion 58 y como sena obvio para un experto en la tecnica del procesamiento de tareas de comunicacion.
Con referencia ahora a la figura 5, se muestra un diagrama de flujo de la actividad de tareas de comunicacion del dispositivo de escucha 56. Cuando el dispositivo de escucha 56 recibe una peticion de espera 108 del dispositivo de publicacion en la etapa 320 reinicia cualquier temporizador de no respuesta pendiente 182 en la etapa 322, y en la etapa 324 fija un temporizador de respuesta 180 para indicar cuando se ha comunicado por ultima vez el dispositivo de publicacion 58. Entonces, se envfa cualquier mensaje en cola al dispositivo de publicacion 58 en la etapa 326 (en forma de mensajes de peticion de retorno 114) y la tarea esta inactiva en la etapa 360.
Cuando el dispositivo de escucha 56 recibe una peticion de servicio 112 en la etapa 330, asigna a la peticion 112 un identificador de transacciones en la etapa 332 y pone la peticion en cola a la espera en la cola de respuestas 186 en la etapa 333. A continuacion se embebe la peticion 112 en forma de peticion de retorno 114 en la etapa 334, y se pone en cola en la cola de peticiones 184 para su transmision al dispositivo de publicacion, en la etapa 336. En la etapa 338 se comprueba el temporizador de respuesta 180 para ver si el dispositivo de publicacion 58 se ha comunicado recientemente. Si el temporizador de respuesta 180 no ha expirado en la etapa 338, entonces se envfa cualquier mensaje de peticion de servicio 114 en la cola de peticiones 184 al dispositivo de publicacion 58 en la etapa 326 y la tarea esta inactiva en la etapa 360. Si el temporizador de respuesta 180 ha expirado en la etapa 338, entonces se fija un temporizador de no respuesta 182 en la etapa 358 durante una cantidad de tiempo razonable para comprobar la existencia de un dispositivo de publicacion inactivo o no comunicativo. La peticion de servicio 114 permanecera en la cola y la tarea esta inactiva en la etapa 360.
Si el temporizador de no respuesta expira en la etapa 350, el dispositivo de publicacion 58 no esta comunicando. En este caso, se devuelve un error como resultado de la peticion de servicio web 124 para cada peticion de servicio en cola 114 en la etapa 352 y se elimina la cola de mensajes 184 en la etapa 354 antes de que la tarea pase a estar inactiva en la etapa 360.
Cuando se recibe un mensaje de resultado de retorno 122 desde el dispositivo de publicacion 58 en la etapa 340, se usa el identificador de transacciones en la etapa 342 para consultar la peticion de origen en la cola de respuestas. En la etapa 344 se elimina la entrada en la cola de respuestas. Si no se encuentra una entrada en la cola de respuestas entonces se elimina el mensaje de resultado de retorno 122 puesto que para esta transaccion actualmente no existe ninguna peticion valida de origen. En la etapa 346, el mensaje de resultado de retorno 122 se transmite entonces por Internet 30 como mensaje de respuesta de servicio 124 a la aplicacion de origen 60. Tambien puede enviarse un mensaje de respuesta de estado 126 al dispositivo de publicacion 58 con fines de registro y seguimiento.
El dispositivo de escucha/publicacion de Internet puede utilizarse en cualquier aplicacion en la que sea ventajoso realizar una peticion desde Internet a Intranet usando solo un puerto de IP entrante. Lo mas util es su uso para realizar llamadas en servicios web de SOAP. Una aplicacion de la invencion sirve para acceder a datos desde monitores de circuito Square D PowerLogic® que utilizan servicios web en los productos Powerlogic® Power Server y/o System Manager Software (SMS-3000). Otra aplicacion es el uso en un sistema a nivel de empresa para recopilar datos desde diversos servicios web de Intranet a traves de Internet incluyendo aplicaciones de facturacion y/o calidad de energfa.
Aunque se han ilustrado y descrito realizaciones y aplicaciones particulares de la presente invencion, se entendera que la invencion no esta limitada a la construccion y las composiciones precisas dadas a conocer en el presente documento y que pueden resultar evidentes diversas modificaciones, cambios y variaciones a partir de la descripcion anterior sin apartarse de la invencion tal como se define en las reivindicaciones adjuntas.

Claims (13)

1.
10
2.
15
20
3.
25 4.
5.
30
6.
35
40
7.
REIVINDICACIONES
Sistema de comunicacion que responde a peticiones de acceso de usuario de Internet a un servidor web basado en Intranet a traves de un cortafuegos, que comprende:
un dispositivo de escucha (56) en dicho lado de Internet (30) de dicho cortafuegos (54) que responde a dichas peticiones de acceso de dicho usuario de Internet (60), y
un dispositivo de publicacion (58) en dicho lado de Intranet (40) de dicho cortafuegos (54) que tiene acceso a dicho servidor web (52) adaptado para mantener un enlace de comunicacion con dicho dispositivo de escucha (56),
caracterizado porque
dicho dispositivo de escucha (56) esta adaptado para embeber dichas peticiones de acceso dentro de respuestas a peticiones de comunicacion desde dicho dispositivo de publicacion (58).
Sistema de comunicacion segun la reivindicacion 1, en el que el dispositivo de publicacion (58) esta adaptado ademas para mantener el enlace de comunicacion con el dispositivo de escucha (56) transmitiendo periodicamente una peticion de comunicacion (108) al dispositivo de escucha (56), para eliminar una peticion de acceso de una respuesta (114) a una peticion de comunicacion (108) recibida desde el dispositivo de escucha (56) y reenviar la peticion de acceso al servidor web (52), y para pasar una respuesta (120) desde el servidor web (52) al dispositivo de escucha (56) como mensaje de resultado de retorno (122), y
en el que el dispositivo de escucha (56) esta adaptado ademas para transmitir el mensaje de resultado de retorno (122) como un mensaje de respuesta de servicio (124) al usuario de Internet (60).
Sistema de comunicacion segun la reivindicacion 1 o 2, en el que dicho dispositivo de publicacion (58) esta adaptado para mantener un protocolo de transferencia de hipertexto (HTTP) abierto o una capa de HTTP sobre la capa de conexion segura (HTTPS) con dicho dispositivo de escucha (56).
Sistema de comunicacion segun cualquiera de las reivindicaciones 1 a 3, en el que dicho dispositivo de escucha (56) esta adaptado para mantener un HTTP o HTTP dispuesto en capas sobre la conexion de Internet de capa de conexion segura (HTTPS).
Sistema de comunicacion segun cualquiera de las reivindicaciones 1 a 4, en el que dicho dispositivo de escucha (56) esta adaptado para embeber peticiones por su cuenta dentro de respuestas a peticiones de comunicacion desde dicho dispositivo de publicacion (58).
Metodo para la comunicacion de peticiones de acceso a servicios de Intranet de un usuario de Internet (60) a traves de un cortafuegos (54) a un servicio web basado en Intranet, que incluye:
mantener un enlace de comunicacion entre un dispositivo de publicacion de Intranet (58) y dicho servidor web (52);
mantener un enlace de comunicacion entre un dispositivo de escucha de Internet (56) y dicho usuario de Internet (60); y
mantener un enlace de comunicacion entre dicho dispositivo de publicacion (58) y dicho dispositivo de escucha (56),
caracterizado porque
se embeben, por parte de dicho dispositivo de escucha de Internet (56), dichas peticiones de acceso de usuario de Internet (60) dentro de respuestas a peticiones de comunicacion desde dicho dispositivo de publicacion (58).
Metodo de comunicacion segun la reivindicacion 6, que comprende ademas las etapas de:
transmitir periodicamente, por parte del dispositivo de publicacion (58), una peticion de comunicacion (108) al dispositivo de escucha (56);
eliminar, por parte del dispositivo de publicacion (58), una peticion de acceso desde una respuesta (114) a una peticion de comunicacion (108) recibida desde el dispositivo de escucha (56) y reenviar la peticion de acceso al servidor web (52);
5 8.
9.
10 10.
15
20
11.
pasar, por parte del dispositivo de publicacion (58), una respuesta (120) desde el servidor web (52) al dispositivo de escucha (56) como mensaje de resultado de retorno (122); y
transmitir, por parte del dispositivo de escucha (56), el mensaje de resultado de retorno (122) como mensaje de repuesta de servicio (124) al usuario de Internet (60).
Metodo de comunicacion segun la reivindicacion 6 o 7, que usa una HTTP o HTTP dispuesto en capas sobre la conexion de capa de conexion segura (HTTPS) entre dicho dispositivo de publicacion (58) y dicho dispositivo de escucha (56).
Metodo de comunicacion segun cualquiera de las reivindicaciones 6 a 8, en el que dicho dispositivo de escucha (56) mantiene una conexion de Internet HTTP o HTTPS.
Metodo de comunicacion segun cualquiera de las reivindicaciones 6 a 9, que comprende ademas las etapas de:
recibir (320) peticiones de comunicacion desde el lado de Intranet (40) de un cortafuegos (54);
recibir (330) dicha peticion de acceso de dicho usuario de Internet (60) en el lado de Internet (30) de dicho cortafuegos (54);
encapsular (334), en el lado de Internet (30) de dicho cortafuegos (54), dicha peticion de acceso en un mensaje de respuesta;
enviar (326) dicho mensaje de respuesta en respuesta a dicha peticion de comunicacion desde el lado de Internet (30) a traves de dicho cortafuegos (54) al lado de Intranet (40);
reenviar dicho mensaje de respuesta a un servicio web basado en Intranet;
reenviar (346) respuestas de servicio web basado en Intranet salientes a traves de un cortafuegos (54); y
reenviar dichas respuestas de servicio web basado en Intranet a dicho usuario de Internet solicitante (60).
Metodo de comunicacion segun la reivindicacion 10, en el que a dicha peticion de acceso se le asigna un ID de transacciones.
12.
25
13.
14. 30
15.
16.
35
Metodo de comunicacion segun la reivindicacion 10 u 11, en el que dicha respuesta de servicio web se reenvfa a dicho usuario de Internet (60) basandose en dicho ID de transacciones.
Metodo de comunicacion segun cualquiera de las reivindicaciones 10 a 12 y ademas en el que dicha peticion de acceso falla si dicha peticion de comunicacion no se ha recibido dentro de un periodo de expiracion.
Metodo de comunicacion segun cualquiera de las reivindicaciones 10 a 13, en el que dicha peticion de comunicacion es una peticion de espera de HTTP.
Metodo de comunicacion segun cualquiera de las reivindicaciones 10 a 14, en el que dicha peticion de acceso se da a traves de una conexion HTTP o HTTPS.
Metodo de comunicacion segun cualquiera de las reivindicaciones 10 a 15, en el que dicha peticion de comunicacion se da a traves de una conexion HTTP.
ES04810975.5T 2003-11-20 2004-11-12 Dispositivo de escucha/publicación de Internet para acceso seguro a servicios web de Intranet a través de cortafuegos Expired - Lifetime ES2568257T3 (es)

Applications Claiming Priority (3)

Application Number Priority Date Filing Date Title
US717750 1991-06-19
US10/717,750 US7146420B2 (en) 2003-11-20 2003-11-20 Internet listener/publisher
PCT/US2004/038039 WO2005053268A2 (en) 2003-11-20 2004-11-12 Internet listener / publisher for secure access to intranet web services via firewalls

Publications (1)

Publication Number Publication Date
ES2568257T3 true ES2568257T3 (es) 2016-04-28

Family

ID=34590952

Family Applications (1)

Application Number Title Priority Date Filing Date
ES04810975.5T Expired - Lifetime ES2568257T3 (es) 2003-11-20 2004-11-12 Dispositivo de escucha/publicación de Internet para acceso seguro a servicios web de Intranet a través de cortafuegos

Country Status (7)

Country Link
US (1) US7146420B2 (es)
EP (1) EP1695515B1 (es)
KR (1) KR101109608B1 (es)
CN (1) CN1906912B (es)
CA (1) CA2549130C (es)
ES (1) ES2568257T3 (es)
WO (1) WO2005053268A2 (es)

Families Citing this family (12)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US7720906B2 (en) * 2003-11-24 2010-05-18 Microsoft Corporation Web service for remote application discovery
US7590713B2 (en) 2003-11-24 2009-09-15 Microsoft Corporation Presenting a merged view of remote application shortcuts from multiple providers
US7475125B2 (en) 2003-11-24 2009-01-06 Microsoft Corporation Seamless discovery of workstation-installed remote applications from an extranet
US7844675B2 (en) * 2005-12-15 2010-11-30 At&T Intellectual Property I, L.P. Accessing web services
CN101043522B (zh) * 2006-03-22 2013-11-13 腾讯科技(深圳)有限公司 一种基于Web服务器的通信方法及系统
US7421352B2 (en) 2006-04-10 2008-09-02 Square D Company Network-enabled electrical power equipment with integrated content management system
US8200764B2 (en) * 2006-12-19 2012-06-12 International Business Machines Corporation System and method for achieving highly scalable real-time collaboration applications using HTTP
US20120047223A1 (en) * 2010-08-20 2012-02-23 Nokia Corporation Method and apparatus for distributed storage
KR20140110058A (ko) * 2012-01-09 2014-09-16 퀄컴 인코포레이티드 통신 네트워크들을 위한 클라우드 컴퓨팅 제어된 게이트웨이
CA3003827A1 (en) * 2015-11-12 2017-05-18 Rolls-Royce Deutschland Ltd & Co Kg Methods, systems, mobile devices and software products for automatic data processing in the maintenance of engine or vehicle systems
US10659556B2 (en) * 2017-05-16 2020-05-19 Sap Se Progressive hybrid web application
EP3923516B1 (en) * 2020-06-10 2024-02-28 Mitsubishi Electric R&D Centre Europe B.V. Message exchanges in "open platform communications unified architecture"

Family Cites Families (12)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US5805803A (en) 1997-05-13 1998-09-08 Digital Equipment Corporation Secure web tunnel
US6088796A (en) * 1998-08-06 2000-07-11 Cianfrocca; Francis Secure middleware and server control system for querying through a network firewall
US6553422B1 (en) 1999-04-26 2003-04-22 Hewlett-Packard Development Co., L.P. Reverse HTTP connections for device management outside a firewall
US6516427B1 (en) 1999-11-05 2003-02-04 Hewlett-Packard Company Network-based remote diagnostic facility
US6510464B1 (en) * 1999-12-14 2003-01-21 Verizon Corporate Services Group Inc. Secure gateway having routing feature
US20020116258A1 (en) 2000-12-06 2002-08-22 George Stamatelatos Method for selecting and directing internet communications
US20030028577A1 (en) 2001-04-30 2003-02-06 Chia-Chu Dorland HTTP distributed XML-based automated event polling for network and E-service management
US20020184170A1 (en) 2001-06-01 2002-12-05 John Gilbert Hosted data aggregation and content management system
DE10301106A1 (de) 2002-01-24 2003-08-07 Volkswagen Ag Verfahren und Vorrichtung zur Kommunikation zwischen Anwendungssystemen in unterschiedlichen Netzwerken
EP1488603B1 (en) 2002-03-28 2007-02-28 BRITISH TELECOMMUNICATIONS public limited company Secure remote control
US7206862B2 (en) * 2002-04-24 2007-04-17 Microsoft Corporation Method and apparatus for efficiently matching responses to requests previously passed by a network node
EP1418732B1 (en) * 2002-09-19 2016-01-06 Ricoh Company, Ltd. Communication system implementing a plurality of communication apparatuses as communication client and communication server for exchanging operation requests and operation responses

Also Published As

Publication number Publication date
CN1906912B (zh) 2010-09-08
WO2005053268A3 (en) 2005-08-25
KR20060113952A (ko) 2006-11-03
EP1695515A2 (en) 2006-08-30
CA2549130C (en) 2017-01-10
EP1695515B1 (en) 2016-03-23
WO2005053268A2 (en) 2005-06-09
CN1906912A (zh) 2007-01-31
KR101109608B1 (ko) 2012-02-06
US7146420B2 (en) 2006-12-05
CA2549130A1 (en) 2005-06-09
US20050114509A1 (en) 2005-05-26

Similar Documents

Publication Publication Date Title
ES2308048T3 (es) Cortafuegos personal remoto.
US6754621B1 (en) Asynchronous hypertext messaging system and method
US9832169B2 (en) Method and system for communicating over a segmented virtual private network (VPN)
ES2464163T3 (es) Sistema y procedimiento de comunicación en red segura
ES2568257T3 (es) Dispositivo de escucha/publicación de Internet para acceso seguro a servicios web de Intranet a través de cortafuegos
US7389533B2 (en) Method and system for adaptively applying performance enhancing functions
US20030219022A1 (en) Method and system for utilizing virtual private network (VPN) connections in a performance enhanced network
US20030172264A1 (en) Method and system for providing security in performance enhanced network
JPWO2020208913A5 (es)
WO2010031310A1 (zh) 一种基于xmpp协议访问业务的方法、装置及系统
CN101534302A (zh) 一种提供tcp服务的方法、系统和相关装置
US6970934B2 (en) System and method for connecting to a device on a protected network
CA2527550A1 (en) Method for securely associating data with https sessions
EP1634424B1 (en) Methods and apparatuses for optimizing resource management in cdma2000 wireless ip networks
US20030009689A1 (en) Firewall traversing messaging protocol
EP1443701A1 (en) Management of a communications terminal using a management platform in a different administrative domain
JP2004153366A (ja) 仮想プライベートネットワーク(vpn)システム及び中継ノード
JP3614744B2 (ja) IP通信をサポートする異なるネットワーク内の端末間にQoSセッションを構築する方法
CN117579352A (zh) 业务节点的服务访问方法、系统、电子设备及存储介质
ES2264091T3 (es) Procedimiento y sistema de control de acceso a sitios de internet a traves de un servidor cache.
US20030236997A1 (en) Secure network agent
CA2632159A1 (en) Method for securely associating data with http and https sessions
JP2004112047A (ja) 情報挿入を行う通信方法および通信装置