專利名稱:網(wǎng)絡(luò)設(shè)備配置的制作方法
技術(shù)領(lǐng)域:
本發(fā)明涉及通過(guò)數(shù)據(jù)連接與因特網(wǎng)相連,可針對(duì)訪問(wèn)允許,對(duì)所 述連接進(jìn)行遠(yuǎn)程配置。所述連接可以通過(guò)調(diào)制解調(diào)器或通過(guò)直接網(wǎng)絡(luò) 連接。
背景技術(shù):
網(wǎng)絡(luò)設(shè)備到網(wǎng)絡(luò)的連接通常需要人們?cè)诂F(xiàn)場(chǎng)的參與,以實(shí)現(xiàn)設(shè)備 的初始配置。例如,用于由內(nèi)部參與者進(jìn)行訪問(wèn)的用戶商務(wù)到因特網(wǎng) 的連接可以通過(guò)ADSL (不對(duì)稱數(shù)字訂戶線)或一些其他連接協(xié)議。這 種連接通常通過(guò)ADSL調(diào)制解調(diào)器,并可以包括用于路由輸入數(shù)據(jù)分組 的路由器和用于阻止對(duì)用戶數(shù)據(jù)的入侵嘗試的防火墻。典型地,路由 器和防火墻的配置在現(xiàn)場(chǎng)完成,并且需要在現(xiàn)場(chǎng)進(jìn)行改變,以滿足用 戶商務(wù)隨時(shí)間的變化。這將使小用戶支付邀請(qǐng)專業(yè)IT人員來(lái)到現(xiàn)場(chǎng)來(lái) 進(jìn)行配置的費(fèi)用。較高容量用戶的連接也通常包括通過(guò)多個(gè)調(diào)制解調(diào)器相連的路 由器和防火墻,以便進(jìn)行因特網(wǎng)訪問(wèn)。目前,這些設(shè)備主要由專業(yè)人 員現(xiàn)場(chǎng)進(jìn)行配置。己知的是, 一旦進(jìn)行了初始配置,就可以遠(yuǎn)程連接 該設(shè)備,并完成最終配置。典型地,這種網(wǎng)絡(luò)設(shè)備將包括一些種類的操作系統(tǒng),可以通過(guò)使 用外部名稱和口令進(jìn)行訪問(wèn)。當(dāng)輸入正確的名稱和口令時(shí),遠(yuǎn)程用戶 可以修改設(shè)備設(shè)置,包括任何路由器和防火墻的設(shè)置。這涉及安全問(wèn) 題,由于知道名稱和口令的人可以未經(jīng)授權(quán)地改變調(diào)制解調(diào)器設(shè)置。因此,本發(fā)明的目的是提供一種網(wǎng)絡(luò)設(shè)備,不需要任何現(xiàn)場(chǎng)參與 地配置網(wǎng)絡(luò)設(shè)備,但其是安全的,或者至少其將向公眾提供一種有用 的選擇。
提供遠(yuǎn)程配置的路由器以避免現(xiàn)場(chǎng)參與是已知的,例如,美國(guó)專
利US 6, 012, 088示出了一個(gè)這種路由器,但這種路由器可能涉及安全 問(wèn)題,如果從一個(gè)網(wǎng)絡(luò)獲得對(duì)其的訪問(wèn),則可以改變路由器配置,并 且可以按照危及安全性的方式進(jìn)行改變。
因此,本發(fā)明的目的是提供一種因特網(wǎng)連接,不需要任何現(xiàn)場(chǎng)參 與地配置網(wǎng)絡(luò)設(shè)備,但其提供了配置的完全安全性,或者至少其將向 公眾提供一種有用的選擇。
發(fā)明內(nèi)容
因此,廣義地說(shuō),本發(fā)明在于一種網(wǎng)絡(luò)設(shè)備,具有操作軟件,但 不具有允許其實(shí)現(xiàn)其既定目的的配置數(shù)據(jù),可以利用整個(gè)配置數(shù)據(jù)對(duì) 所述網(wǎng)絡(luò)設(shè)備進(jìn)行遠(yuǎn)程編程,但所述網(wǎng)絡(luò)設(shè)備或操作軟件不具有允許 對(duì)配置數(shù)據(jù)的任何遞增改變的設(shè)施。
優(yōu)選地,將設(shè)備配置數(shù)據(jù)保存在隨機(jī)存取存儲(chǔ)器(RAM)中,并 且在網(wǎng)絡(luò)設(shè)備電源電壓不存在時(shí)丟失。
優(yōu)選地,設(shè)備軟件包含例程,在初始化時(shí),試圖與遠(yuǎn)程驗(yàn)證授權(quán) 機(jī)構(gòu)進(jìn)行接觸,以授權(quán)其從配置授權(quán)機(jī)構(gòu)獲取配置數(shù)據(jù)。
優(yōu)選地,設(shè)備軟件只包含用于與遠(yuǎn)程驗(yàn)證授權(quán)機(jī)構(gòu)進(jìn)行接觸并接 收來(lái)自遠(yuǎn)程配置授權(quán)機(jī)構(gòu)的數(shù)據(jù)的例程。
優(yōu)選地,對(duì)與遠(yuǎn)程驗(yàn)證授權(quán)機(jī)構(gòu)的接觸進(jìn)行加密。
優(yōu)選地,所述設(shè)備最初包含輸入過(guò)濾器,只接收來(lái)自特定遠(yuǎn)程配 置授權(quán)機(jī)構(gòu)地址的配置數(shù)據(jù)。
優(yōu)選地,所述設(shè)備是與調(diào)制解調(diào)器集成為一體的路由器。
優(yōu)選地,所述調(diào)制解調(diào)器是不對(duì)稱數(shù)字訂戶線(ADSL)調(diào)制解調(diào)
器0
或者,本發(fā)明在于一種配置網(wǎng)絡(luò)設(shè)備的方法,所述設(shè)備在掉電時(shí)
丟失其配置數(shù)據(jù),所述方法包括提供不具有用戶配置數(shù)據(jù)的網(wǎng)絡(luò)設(shè)
5備;在所述網(wǎng)絡(luò)設(shè)備內(nèi)提供例程,用于與遠(yuǎn)程驗(yàn)證授權(quán)機(jī)構(gòu)進(jìn)行安全 的接觸;以及從由所述遠(yuǎn)程驗(yàn)證授權(quán)機(jī)構(gòu)授權(quán)的遠(yuǎn)程配置授權(quán)機(jī)構(gòu)下 載整個(gè)配置數(shù)據(jù)。
優(yōu)選地,所述網(wǎng)絡(luò)設(shè)備是路由器。
優(yōu)選地,所述路由器是ADSL調(diào)制解調(diào)器的一部分。 優(yōu)選地,所述網(wǎng)絡(luò)設(shè)備只能通過(guò)完整配置數(shù)據(jù)的遠(yuǎn)程下載來(lái)進(jìn)行 配置。
優(yōu)選地,與遠(yuǎn)程驗(yàn)證授權(quán)機(jī)構(gòu)進(jìn)行接觸的網(wǎng)絡(luò)設(shè)備例程利用安全 加密來(lái)進(jìn)行任何信息傳送。
優(yōu)選地,所示安全加密使用公共密鑰加密方法。 優(yōu)選地,通過(guò)與所述網(wǎng)絡(luò)設(shè)備臨時(shí)相連的設(shè)備提供所述網(wǎng)絡(luò)設(shè)備 的私人密鑰。
優(yōu)選地,所述臨時(shí)相連的設(shè)備是USB存儲(chǔ)設(shè)備。 優(yōu)選地,在任何入侵嘗試時(shí),配置數(shù)據(jù)從網(wǎng)絡(luò)設(shè)備中丟失。 或者,本發(fā)明在于一種提供未知網(wǎng)絡(luò)地址的兩個(gè)網(wǎng)絡(luò)設(shè)備之間的 通信的方法,其中每個(gè)設(shè)備在每次初始化設(shè)備時(shí)都需要從位于已知網(wǎng) 絡(luò)地址的服務(wù)器下載其配置參數(shù),在服務(wù)器處存儲(chǔ)了設(shè)備的已分配網(wǎng) 絡(luò)地址,可以向服務(wù)器查詢兩個(gè)網(wǎng)絡(luò)設(shè)備的已分配網(wǎng)絡(luò)地址,以及可 以根據(jù)此數(shù)據(jù),在兩個(gè)網(wǎng)絡(luò)設(shè)備之間發(fā)起通信。 優(yōu)選地,所述網(wǎng)絡(luò)設(shè)備是路由器。
優(yōu)選地,所述路由器形成了 ADSL調(diào)制解調(diào)器的一部分。 廣義地說(shuō),本發(fā)明還在于本申請(qǐng)的說(shuō)明書(shū)中所提及或暗示的部 件、元件和特征,單獨(dú)地或總共地,以及兩個(gè)或更多部件、元件或特 征的任意或全部組合,這里提及了特定的整體,其具有己知的等價(jià)物, 這種等價(jià)物也被包括在其中,就如同單獨(dú)對(duì)其進(jìn)行了描述那樣。
現(xiàn)在,將參照附圖,對(duì)本發(fā)明的一個(gè)優(yōu)選實(shí)施例進(jìn)行描述,其中 圖1示出了網(wǎng)絡(luò)設(shè)備的一個(gè)實(shí)施例的方框圖。 圖2示出了向網(wǎng)絡(luò)設(shè)備進(jìn)行下載的初始仲裁進(jìn)程的流程圖。
具體實(shí)施例方式
參照?qǐng)D1,該附圖示出了由通過(guò)調(diào)制解調(diào)器101到防火墻102和 路由器103的ADSL連接構(gòu)成的網(wǎng)絡(luò)設(shè)備,其將數(shù)據(jù)分配給如PC 104 等設(shè)備。所述調(diào)制解調(diào)器用于將來(lái)自防火墻路由器的分組轉(zhuǎn)換為適合 于在因特網(wǎng)上承載信息的形式。防火墻102用于限制何種信息分組可 以被傳送到用戶系統(tǒng)中,以及路由器103用于根據(jù)分組地址將分組分 配給內(nèi)部用戶。
實(shí)際上,可以將調(diào)制解調(diào)器、防火墻和路由器組合成為單一的設(shè) 備項(xiàng),具有保存在公共內(nèi)部位置中的配置數(shù)據(jù)。
根據(jù)本發(fā)明,調(diào)制解調(diào)器或防火墻或路由器具有內(nèi)部保存的配置 信息,但此信息不能由保存在調(diào)制解調(diào)器中的任何例程或子程序改變。 能夠改變此信息的惟一方式是從遠(yuǎn)程授權(quán)機(jī)構(gòu)下載更新配置。調(diào)制解 調(diào)器識(shí)別的惟一遠(yuǎn)程授權(quán)機(jī)構(gòu)是硬編碼在內(nèi)部軟件中的那些,并且調(diào) 制解調(diào)器針對(duì)配置所采取的惟一動(dòng)作是以安全的方式與遠(yuǎn)程授權(quán)機(jī)構(gòu) 進(jìn)行接觸。此動(dòng)作可以在加電或檢測(cè)到入侵時(shí)發(fā)生,或者可以通過(guò)特 定的遠(yuǎn)程查詢來(lái)觸發(fā)。
因此,調(diào)制解調(diào)器具有位于只讀存儲(chǔ)器(ROM)中的指令,指示 其在初始加電時(shí)、呼叫如203. 17. 209. 32等地址,但不為輸入或輸出 數(shù)據(jù)分組提供路由。在呼叫指定的地址,并根據(jù)驗(yàn)證服務(wù)建立針對(duì)網(wǎng) 絡(luò)設(shè)備的驗(yàn)證時(shí),建立調(diào)制解調(diào)器和所述地址之間的安全連接,優(yōu)選 地,通過(guò)安全套接字層(SSL)交換加密口令,并從配置服務(wù)器下載調(diào) 制解調(diào)器所需的配置。這樣提供了所需的路由配置,并使調(diào)制解調(diào)器 處于安全狀態(tài)。
所述配置可以包括用于將調(diào)制解調(diào)器與因特網(wǎng)服務(wù)供應(yīng)商(ISP) 相連的任何連接數(shù)據(jù)和口令,并且所述調(diào)制解調(diào)器可以在配置之后自 動(dòng)進(jìn)行連接。
在調(diào)制解調(diào)器和服務(wù)器之間的連接并不支持完全公共密鑰加密 的情況下,可以通過(guò)可更換密鑰(如USB密鑰等)來(lái)提供對(duì)調(diào)制解調(diào) 器的驗(yàn)證。如果從正確的地址未使用正確的加密來(lái)進(jìn)行配置或重新配置調(diào) 制解調(diào)器的嘗試,則重新觸發(fā)調(diào)制解調(diào)器的初始化軟件,導(dǎo)致所需配 置的完整下載。
圖2示出了在201加電的設(shè)備如何搜索因特網(wǎng)連接,在檢測(cè)到所
述因特網(wǎng)連接時(shí),在202、203向遠(yuǎn)程驗(yàn)證授權(quán)機(jī)構(gòu)發(fā)送特定的數(shù)據(jù)流, 檢測(cè)并識(shí)別呼叫設(shè)備,并能由此查看用戶身份、設(shè)備當(dāng)前狀態(tài)以及用 戶所需的狀態(tài)。然后,遠(yuǎn)程授權(quán)機(jī)構(gòu)連接配置服務(wù)器,并在240,發(fā) 起安全更新所述設(shè)備的進(jìn)程,利用所需的配置改變以及需要執(zhí)行所需 功能的軟件。然后,遠(yuǎn)程驗(yàn)證授權(quán)機(jī)構(gòu)可以繼續(xù)按照預(yù)定的時(shí)間間隔 接收來(lái)自所述設(shè)備的操作報(bào)告。
根據(jù)本發(fā)明,通常將調(diào)制解調(diào)器、防火墻和路由器設(shè)置為單一的 設(shè)備項(xiàng),其還可以包括集線器或交換機(jī)。將此設(shè)備項(xiàng)安裝在用戶住宅 中,提供到因特網(wǎng)和電源的連接。在檢測(cè)到因特網(wǎng)連接時(shí),所述設(shè)備 向遠(yuǎn)程驗(yàn)證授權(quán)機(jī)構(gòu)識(shí)別其自身,這是其惟一能夠進(jìn)行的動(dòng)作。
遠(yuǎn)程授權(quán)機(jī)構(gòu)將檢測(cè)呼叫設(shè)備的標(biāo)識(shí),并通過(guò)存儲(chǔ)有其設(shè)置的設(shè) 備數(shù)據(jù)庫(kù)對(duì)其進(jìn)行確認(rèn)。如果找到設(shè)備ID,則遠(yuǎn)程授權(quán)機(jī)構(gòu)可以按照 安全模式將呼叫設(shè)備與配置服務(wù)相連,并將允許其執(zhí)行所需路由器/ 防火墻功能的配置細(xì)節(jié)和軟件下載到所述設(shè)備中。
優(yōu)選地,由遠(yuǎn)程授權(quán)機(jī)構(gòu)保存設(shè)備配置模板,其可以對(duì)其進(jìn)行改 變或者允許用戶通過(guò)安全因特網(wǎng)訪問(wèn)對(duì)其進(jìn)行改變??梢园凑张c初始 配置數(shù)據(jù)相同的方式,將這種改變下載到設(shè)備上,盡管在大多數(shù)情況 下,遠(yuǎn)程授權(quán)機(jī)構(gòu)將向設(shè)備發(fā)送強(qiáng)制其重新加載配置的代碼。
防火墻和路由器可以維護(hù)對(duì)所通過(guò)的分組、發(fā)送地址和接收地 址、入侵嘗試等的正常統(tǒng)計(jì),并可以按照提示或定期的方式,將這些 細(xì)節(jié)發(fā)送給配置授權(quán)機(jī)構(gòu),以便進(jìn)行存儲(chǔ)和可能的分析。
可以設(shè)置防火墻或路由器,通過(guò)所需的端口來(lái)傳送信息,并可以 設(shè)置為可隨時(shí)配置這些端口。因此,如果客戶端需要并不具有特定己 分配IP地址的兩個(gè)位置(例如,由不具有固定地址的ADSL服務(wù)的小 辦公室等)之間的VPN連接,則客戶端向遠(yuǎn)程授權(quán)機(jī)構(gòu)請(qǐng)求VPN連接, 遠(yuǎn)程授權(quán)機(jī)構(gòu)已經(jīng)存儲(chǔ)了本發(fā)明調(diào)制解調(diào)器的網(wǎng)絡(luò)地址。然后,遠(yuǎn)程授權(quán)機(jī)構(gòu)將所需連接通知給網(wǎng)絡(luò)設(shè)備,然后,所述設(shè)備創(chuàng)建VPN連接。 因此,可以在最初并不知道彼此地址的兩個(gè)調(diào)制解調(diào)器之間建立VPN 連接。
盡管針對(duì)ADSL調(diào)制解調(diào)器,對(duì)本發(fā)明進(jìn)行了描述,但本發(fā)明同 樣可以應(yīng)用于PC、任意類型的路由器、移動(dòng)電話或PDA或其他類似設(shè) 備的配置。
工業(yè)應(yīng)用性
本發(fā)明可用于保證網(wǎng)絡(luò)設(shè)備的配置,防止危及通過(guò)該設(shè)備的數(shù)據(jù) 的安全,或防止該設(shè)備以無(wú)意識(shí)的方式提取數(shù)據(jù)。
因此,可以看到,本發(fā)明的優(yōu)選實(shí)施例提供了一種能夠?yàn)榱司W(wǎng)絡(luò) 設(shè)備設(shè)置目的而進(jìn)行遠(yuǎn)程配置的設(shè)備項(xiàng)。
權(quán)利要求
1、一種網(wǎng)絡(luò)設(shè)備,具有操作軟件,但不具有允許其實(shí)現(xiàn)其既定目的的配置數(shù)據(jù),可以利用整個(gè)配置數(shù)據(jù)對(duì)所述網(wǎng)絡(luò)設(shè)備進(jìn)行遠(yuǎn)程編程,但所述網(wǎng)絡(luò)設(shè)備或操作軟件不具有允許對(duì)配置數(shù)據(jù)的任何遞增改變的設(shè)施。
2、 根據(jù)權(quán)利要求1所述的網(wǎng)絡(luò)設(shè)備,其特征在于,設(shè)備配置數(shù) 據(jù)保存在隨機(jī)存取存儲(chǔ)器(RAM)中,并且在網(wǎng)絡(luò)設(shè)備電源電壓不存在 時(shí)丟失。
3、 根據(jù)權(quán)利要求1所述的網(wǎng)絡(luò)設(shè)備,其特征在于,設(shè)備軟件包 含例程,在初始化時(shí),所述例程試圖與遠(yuǎn)程驗(yàn)證授權(quán)機(jī)構(gòu)進(jìn)行接觸, 以授權(quán)從配置授權(quán)機(jī)構(gòu)獲取配置數(shù)據(jù)。
4、 根據(jù)權(quán)利要求3所述的網(wǎng)絡(luò)設(shè)備,其特征在于,設(shè)備軟件只 包含用于與遠(yuǎn)程驗(yàn)證授權(quán)機(jī)構(gòu)進(jìn)行接觸并接收來(lái)自遠(yuǎn)程配置授權(quán)機(jī)構(gòu) 的數(shù)據(jù)的例程。
5、 根據(jù)權(quán)利要求3所述的網(wǎng)絡(luò)設(shè)備,其特征在于,對(duì)與遠(yuǎn)程驗(yàn) 證授權(quán)機(jī)構(gòu)的接觸進(jìn)行加密。
6、 根據(jù)權(quán)利要求2所述的網(wǎng)絡(luò)設(shè)備,其特征在于,所述設(shè)備最 初包含輸入過(guò)濾器,所述輸入過(guò)濾器只接收來(lái)自特定遠(yuǎn)程配置授權(quán)機(jī) 構(gòu)地址的配置數(shù)據(jù)。
7、 根據(jù)權(quán)利要求1所述的網(wǎng)絡(luò)設(shè)備,其特征在于,所述設(shè)備是 與調(diào)制解調(diào)器集成為一體的路由器。
8、 根據(jù)權(quán)利要求7所述的網(wǎng)絡(luò)設(shè)備,其特征在于,所述調(diào)制解 調(diào)器是不對(duì)稱數(shù)字訂戶線(ADSL)調(diào)制解調(diào)器。
9、 一種配置網(wǎng)絡(luò)設(shè)備的方法,所述設(shè)備在掉電時(shí)丟失其配置數(shù) 據(jù),所述方法包括提供不具有用戶配置數(shù)據(jù)的網(wǎng)絡(luò)設(shè)備;在所述網(wǎng) 絡(luò)設(shè)備內(nèi)提供例程,所述例程用于與遠(yuǎn)程驗(yàn)證授權(quán)機(jī)構(gòu)進(jìn)行安全的接 觸;以及從由所述遠(yuǎn)程驗(yàn)證授權(quán)機(jī)構(gòu)授權(quán)的遠(yuǎn)程配置授權(quán)機(jī)構(gòu)下載整 個(gè)配置數(shù)據(jù)。
10、 根據(jù)權(quán)利要求9所述的方法,其特征在于,所述網(wǎng)絡(luò)設(shè)備是路由器。
11、 根據(jù)權(quán)利要求io所述的方法,其特征在于,所述路由器是 ADSL調(diào)制解調(diào)器的一部分。
12、 根據(jù)權(quán)利要求9所述的方法,其特征在于,所述網(wǎng)絡(luò)設(shè)備只 能通過(guò)對(duì)整個(gè)配置數(shù)據(jù)的遠(yuǎn)程下載來(lái)進(jìn)行配置。
13、 根據(jù)權(quán)利要求9所述的方法,其特征在于,與遠(yuǎn)程驗(yàn)證授權(quán) 機(jī)構(gòu)進(jìn)行接觸的網(wǎng)絡(luò)設(shè)備例程利用安全加密來(lái)進(jìn)行任何信息傳送。
14、 根據(jù)權(quán)利要求11所述的方法,其特征在于,所述安全加密 使用公共密鑰加密方法。
15、 根據(jù)權(quán)利要求14所述的方法,其特征在于,通過(guò)與所述網(wǎng) 絡(luò)設(shè)備臨時(shí)相連的設(shè)備,提供所述網(wǎng)絡(luò)設(shè)備的私人密鑰。
16、 根據(jù)權(quán)利要求15所述的方法,其特征在于,所述臨時(shí)相連 的設(shè)備是USB存儲(chǔ)設(shè)備。
17、 根據(jù)權(quán)利要求9所述的方法,其特征在于,在任何入侵嘗試 時(shí),配置數(shù)據(jù)也從網(wǎng)絡(luò)設(shè)備中丟失。
18、 一種提供未知網(wǎng)絡(luò)地址的兩個(gè)網(wǎng)絡(luò)設(shè)備之間的通信的方法, 其中每個(gè)設(shè)備在每次初始化設(shè)備時(shí)都需要從位于己知網(wǎng)絡(luò)地址的服務(wù) 器下載其配置參數(shù),在服務(wù)器處存儲(chǔ)了設(shè)備的己分配網(wǎng)絡(luò)地址,可以 向服務(wù)器査詢兩個(gè)網(wǎng)絡(luò)設(shè)備的已分配網(wǎng)絡(luò)地址,以及可以根據(jù)此數(shù)據(jù), 在兩個(gè)網(wǎng)絡(luò)地址之間發(fā)起通信。
19、 根據(jù)權(quán)利要求18所述的方法,其特征在于,所述網(wǎng)絡(luò)設(shè)備是路由器。
20、 根據(jù)權(quán)利要求19所述的方法,其特征在于,所述路由器形 成了 ADSL調(diào)制解調(diào)器的一部分。
全文摘要
一種網(wǎng)絡(luò)設(shè)備,最初不具有配置數(shù)據(jù),并且只允許其查詢已知的網(wǎng)絡(luò)地址。服務(wù)器從該地址驗(yàn)證連接,并授權(quán)另一服務(wù)器將所需的配置下載到所述網(wǎng)絡(luò)設(shè)備,以實(shí)現(xiàn)其目的。不能修改此配置,并且在掉電時(shí),不再維持。通過(guò)配置數(shù)據(jù)的完整重新加載來(lái)實(shí)現(xiàn)任何更新。
文檔編號(hào)H04L29/06GK101662501SQ20091016916
公開(kāi)日2010年3月3日 申請(qǐng)日期2003年12月1日 優(yōu)先權(quán)日2002年12月24日
發(fā)明者丹尼斯·沃倫·蒙克斯, 克里斯托夫·詹姆斯·馬薩姆 申請(qǐng)人:耶魯圖納厚丁思有限公司