999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

一種移動網絡通信數據安全防護方案

2021-06-06 08:58:27戴聰
中國新通信 2021年1期
關鍵詞:服務系統(tǒng)

戴聰

【摘要】? ? 本文主要論述一種移動網絡通信數據安全防護方案,該方案基于國產商用密碼算法,描述了注冊信息、密鑰傳輸、應用數據安全防護方法,實現了客戶端和應用服務系統(tǒng)、客戶端和客戶端間通信時的數據安全和訪問控制。

【關鍵字】? ? 數據安全? ? 訪問控制? ? 國密算法

引言

目前移動應用普及生活方方面面,通常移動設備上的客戶端和應用服務系統(tǒng)具有一定的密碼運算能力,但通信網絡中少有配備帶有硬件密碼設備的密碼服務組件提供密鑰管理、密碼運算等服務,一般也不支持國產商用密碼算法。本文提出的移動網絡通信數據安全防護方案基于國產商用密碼算法,實現以下目標:

(1) 保護通信數據的安全性和完整性。

(2) 控制應用服務訪問權限。

(3) 密碼運算過程安全高效。

一、移動網絡通信數據安全防護方案

移動網絡通信數據安全防護方案由客戶端、應用服務系統(tǒng)和密碼服務系統(tǒng)實現,其中客戶端安裝于移動設備上;應用服務系統(tǒng)為客戶端提供應用各項業(yè)務服務;密碼服務系統(tǒng)帶有服務器密碼機,為客戶端和應用服務系統(tǒng)、客戶端和客戶端間業(yè)務通信提供密碼服務,包括證書簽發(fā)服務、公鑰查詢服務、派生密鑰服務等。

移動網絡通信數據安全防護方案包括注冊信息安全防護方案、密鑰傳輸安全防護方案和應用數據安全防護方案。

1.1 注冊信息安全防護方案

客戶端與應用服務系統(tǒng)通信前,二者都需要(1) 使用SM2橢圓曲線公鑰密碼算法[1]產生私鑰和公鑰,私鑰僅用于本地密碼運算對外不可見,公鑰則對外發(fā)布;(2) 在密碼服務系統(tǒng)注冊,注冊流程如圖1所示。

(1)客戶端/應用服務系統(tǒng)獲取移動設備/服務器硬件序列號SN,使用SM3算法[2]計算SN的雜湊值,所得32字節(jié)雜湊值作為客戶端/應用服務系統(tǒng)的唯一標識UID。

(2)客戶端/應用服務系統(tǒng)使用SM2算法產生私鑰SK和公鑰PK,并將UID和PK發(fā)送至密碼服務系統(tǒng)。

(3)密碼服務系統(tǒng)緩存UID和PK。

(4)密碼服務系統(tǒng)中的服務器密碼機預裝16字節(jié)通信保護根密鑰CPRK,CPRK及其派生密鑰都用于SM4算法[3]加解密運算。CPRK分散(即SM4算法加密)UID得到16字節(jié)通信保護主密鑰CPMK,具體方法為CPMK = Enc(UID后16字節(jié), Enc(UID前16字節(jié), CPRK)),PK加密CPMK得到Enc(CPMK, PKM)返回至客戶端/應用服務系統(tǒng)。

(5)客戶端/應用服務系統(tǒng)SK解密Enc(CPMK, PK)得到CPMK,并產生16字節(jié)隨機數R,CPMK加密R得到Token1發(fā)送至密碼服務系統(tǒng)。

(6)密碼服務系統(tǒng)中的服務器密碼機產生16字節(jié)隨機數RCS,Token1分散RCS得到會話密鑰SessKey,CPMK解密Token1得到R并取反得到~R,CPMK加密(~R)RCS得到Token2返回至客戶端。

(7)客戶端/應用服務系統(tǒng)CPMK解密Token2得到(~R)RCS,比較所得~R是否正確,當且僅當~R正確時Token1分散RCS得到會話密鑰SessKey,否則結束整個流程。SessKey加密注冊數據(硬件信息如序列號SN等)得到Enc(注冊數據, SessKey),以所得密文和原文的SM3雜湊值作為注冊請求數據發(fā)送至密碼服務系統(tǒng)。

(8)密碼服務系統(tǒng)SessKey解密Enc(注冊數據, SessKey)得到注冊數據,當且僅當雜湊值驗證并注冊數據審核通過時根據硬件信息構造證書主題項并簽發(fā)證書,否則結束整個流程。持久化UID和PK,SessKey加密證書得到Enc(證書, SessKey),以所得密文和原文的SM3雜湊值作為注冊響應數據返回至客戶端/應用服務系統(tǒng)。

(9)客戶端/應用服務系統(tǒng)SessKey解密Enc(證書, SessKey)得到證書,當且僅當雜湊值驗證通過時寫入證書,否則注冊失敗。

注冊流程中通過客戶端/應用服務系統(tǒng)與密碼服務系統(tǒng)雙向認證協(xié)商會話密鑰來實現通信數據安全防護,步驟(5)~(7)即為雙向認證過程。雙向認證協(xié)商會話密鑰的過程采用軟硬件結合的方式實現密碼運算,實現了客戶端/應用服務系統(tǒng)公鑰發(fā)布和證書下發(fā)。

1.2 密鑰傳輸安全防護方案

客戶端與客戶端、客戶端與應用服務系統(tǒng)通信安全由密碼服務系統(tǒng)派生加解密密鑰實現,加解密密鑰傳輸流程如圖2所示。

(1)客戶端/應用服務系統(tǒng)將16字節(jié)隨機數R、UID和應用名稱作為派生密鑰請求參數發(fā)送至密碼服務系統(tǒng),其中請求派生加密密鑰時R由客戶端/應用服務系統(tǒng)產生,請求派生解密密鑰時R由客戶端/應用服務系統(tǒng)從交互方接收。

(2)收到派生加密密鑰請求時,密碼服務系統(tǒng)中的服務器密碼機產生索引為IDRK的16字節(jié)隨機密鑰RK,和應用名稱綁定;收到派生解密密鑰請求時,密碼服務系統(tǒng)根據應用名稱查詢得到RK。RK分散R得到加解密密鑰EDK,構造密鑰密文結構體返回至客戶端/應用服務系統(tǒng)。密鑰密文結構體分為四部分,第一部分為IDRK + EDK密文,服務器密碼機產生16字節(jié)隨機數RCS,RCS加密IDRK + EDK得到Enc(IDRK + EDK, RCS),算法為SM4;第二部分為隨機密鑰RCS密文,密碼服務系統(tǒng)根據UID查詢得到客戶端/應用服務系統(tǒng)公鑰PK加密RCS得到Enc(RCS, PK),算法為SM2;第三部分為簽名值,密碼服務系統(tǒng)中的服務器密碼機所存儲私鑰SKCS對前兩部分的雜湊值簽名,雜湊算法為SM3,簽名算法為SM2;第四部分為密碼服務系統(tǒng)中的UIDCS和客戶端/應用服務系統(tǒng)的UID。

(3)客戶端/應用服務系統(tǒng)根據密鑰密文結構體的第四部分UIDCS從密碼服務系統(tǒng)查詢得到其公鑰PKCS,依次計算雜湊值、驗證簽名值、解密隨機數RCS密文、解密IDRK + EDK密文,當且僅當以上操作全部成功緩存元組(R, IDRK + EDK),否則密鑰傳輸失敗。

密鑰傳輸流程中采用軟硬件結合的方式實現非對稱算法和對稱算法密碼運算,實現了加解密密鑰的安全傳輸。

1.3 應用數據安全防護方案

客戶端與客戶端、客戶端與應用服務系統(tǒng)通信流程如圖3所示。

(1)通信發(fā)起方按照1.2所述流程獲取加解密密鑰EDK,構造通信數據密文結構體發(fā)送至接收方。通信數據密文結構體分為四部分,第一部分為用于派生密鑰的隨機數R;第二部分為通信數據密文,EDK加密通信數據Data得到Enc(Data, EDK),算法為SM4;第三部分為通信數據雜湊值,算法為SM3;第四部分為發(fā)起方UID和索引IDRK。

(2)通信接收方按照1.2所述流程獲取加解密密鑰EDK,依次解密通信數據密文、驗證雜湊值,當且僅當以上操作全部成功通信成功,否則通信失敗。

為了實現高效的通信數據傳輸,通信流程中采用對稱算法實現通信數據安全,加解密密鑰EDK優(yōu)先從本地緩存的元組(R, IDRK + EDK)獲取,設定的緩存有效期過后再重新從密碼服務系統(tǒng)請求派生新的加解密密鑰。

二、結語

移動網絡通信數據安全防護方案實現了以下目標:

2.1數據安全性和完整性

方案中使用隨機密鑰加密保護數據安全性,雜湊值驗證保證數據完整性。注冊流程中的隨機密鑰由雙向認證協(xié)商產生,僅用于在內存中進行密碼運算,雙向認證結束后失效;通信流程中的隨機密鑰由服務器密碼機產生并加密傳輸,僅用于在內存中進行密碼運算,超過規(guī)定的時效或使用次數后失效。方案實現了通信安全防護所需密鑰安全,從而實現通信安全。

2.2訪問權限控制

方案要求客戶端與客戶端、客戶端與應用服務系統(tǒng)通信前必需從密碼服務系統(tǒng)獲取加解密密鑰,密鑰傳輸流程中基于SM2簽名驗簽實現了通信各方的身份驗證,僅允許在密碼服務系統(tǒng)中注冊了的通信方獲取加解密密鑰,從而實現訪問權限控制。同時,方案中的密鑰密文結構體和通信數據密文結構體中都包含通信發(fā)起方的唯一標識UID,允許通信接收方記錄訪問者并進行安全審計。

2.3密碼運算過程安全高效

方案中所涉及到的密碼算法為國產商用密碼算法SM2、SM3、SM4,采用軟硬件結合的方式實現密碼運算,使整個方案具有安全高效的特點。

參? 考? 文? 獻

[1] GB/T 35276-2017, 信息安全技術 SM2密碼算法使用規(guī)范[S]. 中華人民共和國:國家標準化管理委員會, 2017

[2] GB/T 32905-2016, 信息安全技術 SM3密碼雜湊算法[S]. 中華人民共和國:國家標準化管理委員會, 2016

[3] GB/T 32907-2016, 信息安全技術 SM4分組密碼算法[S]. 中華人民共和國:國家標準化管理委員會, 2016

猜你喜歡
服務系統(tǒng)
Smartflower POP 一體式光伏系統(tǒng)
WJ-700無人機系統(tǒng)
ZC系列無人機遙感系統(tǒng)
北京測繪(2020年12期)2020-12-29 01:33:58
基于PowerPC+FPGA顯示系統(tǒng)
服務在身邊 健康每一天
服務在身邊 健康每一天
半沸制皂系統(tǒng)(下)
服務在身邊 健康每一天
服務在身邊 健康每一天
服務在身邊 健康每一天
主站蜘蛛池模板: 亚洲性一区| 亚洲精品无码久久久久苍井空| 麻豆国产精品一二三在线观看| 精品亚洲欧美中文字幕在线看| 日韩黄色精品| 爱色欧美亚洲综合图区| 国产一区二区精品高清在线观看| 在线看片免费人成视久网下载| 日韩天堂视频| 中文字幕 91| 国产真实乱子伦精品视手机观看 | jizz亚洲高清在线观看| 欧美a在线看| 毛片在线看网站| 国产精品林美惠子在线观看| 在线观看91香蕉国产免费| 国产成人亚洲毛片| 五月天在线网站| 视频一区视频二区日韩专区| 大香网伊人久久综合网2020| 国产精品人成在线播放| 国产精品xxx| 亚洲日韩第九十九页| 国产成人三级在线观看视频| 日韩精品中文字幕一区三区| 国产免费一级精品视频| 毛片卡一卡二| 91在线精品麻豆欧美在线| 2020最新国产精品视频| 动漫精品中文字幕无码| 国产男人天堂| 青青青视频蜜桃一区二区| 欧美第九页| aa级毛片毛片免费观看久| 一级毛片基地| 伊人久久精品无码麻豆精品| 一级做a爰片久久毛片毛片| 成人一级免费视频| 在线无码私拍| 欧美日韩一区二区在线播放| 啪啪啪亚洲无码| 熟女成人国产精品视频| 国产成人欧美| 亚洲综合在线最大成人| 久久夜色精品国产嚕嚕亚洲av| 亚洲三级电影在线播放| 欧美乱妇高清无乱码免费| 国产午夜福利在线小视频| 国产一级裸网站| 看你懂的巨臀中文字幕一区二区 | 九九久久99精品| 亚洲高清日韩heyzo| h网站在线播放| 中文字幕亚洲综久久2021| 午夜福利无码一区二区| 在线观看的黄网| 26uuu国产精品视频| 国产成人精品男人的天堂下载| 亚洲日产2021三区在线| 国产成人1024精品下载| 欧美精品黑人粗大| 毛片网站在线播放| 亚洲美女AV免费一区| 91精品人妻互换| 在线永久免费观看的毛片| yjizz视频最新网站在线| 婷婷色婷婷| 乱色熟女综合一区二区| 久久久亚洲国产美女国产盗摄| 精品国产Ⅴ无码大片在线观看81| 成年A级毛片| 午夜精品一区二区蜜桃| 欧美区一区二区三| 欧美日本激情| 在线观看视频一区二区| 欧美日韩理论| 亚洲首页国产精品丝袜| 亚洲福利片无码最新在线播放 | 无码免费的亚洲视频| 欧美日韩免费在线视频| 在线观看91精品国产剧情免费| 一级毛片免费观看不卡视频|