发明内容
本发明实施例提供一种保证通信安全的方法、网络设备、装置和通信系统,以实现保护密钥的冗余备份,降低保护密钥丢失或损坏带来的风险。
本发明实施例提供一种保证通信安全的方法,包括:
利用至少两个保护密钥分别对安全对象进行加密,得到相应的至少两个加密对象;将所述至少两个保护密钥的信息分别存储在至少两个保护密钥存储装置中;将所述至少两个加密对象的信息存储在网络设备中;
当所述网络设备进行通信时,所述网络设备获取来自所述至少两个保护密钥存储装置中的一个保护密钥存储装置存储的保护密钥的信息,根据所述保护密钥的信息,对所述网络设备存储的所述至少两个加密对象中的一个加密对象进行解密,得到所述安全对象;
所述网络设备利用所述安全对象进行通信。
本发明实施例还提供一种网络设备,包括:
存储单元,用于存储至少两个加密对象的信息,所述至少两个加密对象由对应的至少两个保护密钥对安全对象进行加密得到;
获取单元,用于获取来自保护密钥存储装置的保护密钥的信息;
解密单元,用于根据所述获取单元获取到的保护密钥的信息,对所述存储单元存储的所述至少两个加密对象中的一个加密对象进行解密,得到所述安全对象。
本发明实施例还提供一种保护密钥存储装置,包括:
保护密钥存储单元,用于存储保护密钥的信息,所述保护密钥的信息包括:保护密钥及其标识;
发送单元,用于将保护密钥存储单元存储的保护密钥的信息向网络设备发送,以供所述网络设备根据来自所述保护密钥存储装置的保护密钥标识,查找到相应的加密对象,利用来自所述保护密钥存储装置的保护密钥对所述加密对象进行解密,得到安全对象,利用所述安全对象进行通信。
本发明实施例还提供一种通信系统,包括网络设备和至少两个保护密钥存储装置,其中:
所述至少两个保护密钥存储装置,用于分别存储至少两个保护密钥的信息,所述至少两个保护密钥用于对安全对象分别进行加密,得到相应的至少两个加密对象;
所述网络设备,用于存储所述至少两个加密对象的信息;获取来自所述至少两个保护密钥存储装置中的一个保护密钥存储装置存储的保护密钥的信息,根据所述保护密钥的信息,对该网络设备存储的所述至少两个加密对象中的一个加密对象进行解密,得到所述安全对象;利用所述安全对象进行通信。
与现有技术相比,通过本发明实施例至少可以产生以下有益效果:实现保护密钥的冗余备份,降低保护密钥丢失或损坏带来的风险。
具体实施方式
为使本发明实施例的目的、技术方案和优点更加清楚,下面将结合本发明实施例中的附图,对本发明实施例中的技术方案进行清楚、完整地描述,显然,所描述的实施例是本发明一部分实施例,而不是全部的实施例。基于本发明中的实施例,本领域普通技术人员在没有作出创造性劳动前提下所获得的所有其他实施例,都属于本发明保护的范围。
实施例一:
如图1所示,本发明实施例提供一种保证网络设备通信安全的方法,包括:
步骤S102,利用至少两个保护密钥分别对安全对象进行加密,得到相应的至少两个加密对象;将所述至少两个保护密钥的信息分别存储在至少两个保护密钥存储装置中;将所述至少两个加密对象的信息存储在网络设备中;
本步骤加密动作的执行主体可以是网络设备,也可以是第三方的其他设备。
可选地,在S102之前还可以包括:
步骤S100,生成至少两个不同的保护密钥;
本步骤的执行主体可以是网络设备,也可以是第三方的其他设备;可以是利用设备上的随机数发生器生成一组给定长度的密钥。
当所述网络设备进行通信时,该方法包括:
步骤S104,网络设备获取来自所述至少两个不同的保护密钥存储装置中的一个保护密钥存储装置存储的保护密钥的信息;
步骤S106,根据所述保护密钥的信息,对该网络设备本地存储的所述至少两个加密对象中的一个加密对象进行解密,得到所述安全对象;
步骤S108,所述网络设备利用所述安全对象进行通信。
安全对象可以是证书密钥、或预共享密钥等。加密对象可以是加密后的证书密钥、或加密后的预共享密钥等。保护密钥存储装置可以是智能IC卡、或USB KEY、或射频智能卡等。网络设备可以是安全网关、或路由器等。
具体地,以SSL(Secure Socket Layer,安全套接字层)VPN网关设备为例,在该网关提供正常的SSL VPN服务之前,该网关设备需要预置设备证书以及其对应的证书密钥,设备证书和证书密钥是在SSL握手过程用于协商会话密钥的。如果证书密钥以明文的方式存储于网关设备的存储设备中,比如Flash、EEPROM或者硬盘等,这种存储方式不安全,容易被攻击者采用探测或者其他手段获得。一旦证书密钥泄漏,攻击者通过侦听SSL握手,很容易获得会话密钥,解密经SSL加密的会话。这样,SSL VPN网关无法提供安全的通信。
在本实施例中,SSL VPN网关设备的安全对象为证书密钥K,可以由该网关来生成保护密钥——利用设备上的随机数发生器生成多个(个数可以按照需求智能卡个数设定)给定长度的密钥,比如A、B、C三个保护密钥,利用这三个保护密钥分别对证书密钥K进行加密,生成三个加密后的证书密钥D、E、F,将这三个加密后的证书密钥D、E、F存储在本地,比如存储在网关设备的Flash上,将A、B、C三个保护密钥分别存储在三个智能卡G、H、I中。当所述VPN网关进行通信时,选取三个智能卡G、H、I中的任一个,比如选择智能卡G,插入智能卡G,输入用户名和口令,验证通过后,智能卡正常工作,VPN网关获取来自智能卡G存储的保护密钥A的信息,根据保护密钥A的信息,对本地存储的与A对应的加密后的证书密钥D进行解密,得到证书密钥K;利用证书密钥K进行通信。
这样,每个合法的智能卡都能够恢复SSL VPN网关的证书密钥,使SSLVPN网关提供正常的服务。只要有一个智能卡正常,就能够使设备正常使用。避免了用于存储保护密钥的智能卡丢失或者损坏,导致证书密钥无法恢复的问题发生。
本发明实施例方法的各个步骤可以根据实际需要对顺序进行调整。
通过本发明实施例,可以实现保护密钥的冗余备份,降低保护密钥丢失或损坏带来的风险。
实施例二:
在实施例一的基础上,本发明实施例提供一种保证网络设备通信安全的方法,如图2所示,在步骤S102之前可以进一步包括:
步骤S202,生成所述至少两个保护密钥对应的标识,保护密钥与其对应的加密对象具有相同的标识;即通过标识建立保护密钥与加密对象的对应关系;
本步骤的执行主体可以是网络设备,也可以是第三方的其他设备。
所述保护密钥的信息可以包括:保护密钥及其标识;
所述加密对象的信息可以包括:加密对象及其标识;
步骤S104可以更具体地包括:
步骤S204,网络设备获取所述至少两个保护密钥存储装置中的一个保护密钥存储装置存储的保护密钥及其标识;
步骤S106可以更具体地包括:
步骤S206,网络设备根据所述标识在本地存储的加密对象信息中查找与该标识对应的加密对象,利用所述保护密钥对查找到的加密对象进行解密,得到所述安全对象。
同样基于实施例一中的具体例子进行说明。
在本实施例中,可以在生成保护密钥A、B、C的同时生成其对应的标识,标识可以是随机的,比如为1、2、3,于是保护密钥A、B、C对应的三个加密后的证书密钥D、E、F的标识也分别为1、2、3。通过标识,加密后的证书密钥与其对应的保护密钥之间建立了一种简单的索引关系。保护密钥A与其标识1所组成的保护密钥的信息,存储在智能卡G中,同样地B和2,C和3分别存储在智能卡H、I中。加密后的证书密钥D及其标识1所组成的加密对象的信息、E及其标识2所组成的加密对象的信息、F及其标识3所组成的加密对象的信息,一并存储在网关设备中。插入智能卡G后,输入用户名和口令,验证通过后,智能卡G正常工作。SSL VPN网关获取智能卡的保护密钥A和标识1,根据标识1查找到网关Flash上存储的标识为1对应的加密后的证书密钥D,根据A对D进行解密得到证书密钥K,利用证书密钥K进行通信。
本发明实施例方法的各个步骤可以根据实际需要对顺序进行调整。
通过本发明实施例,可以实现保护密钥的冗余备份,降低保护密钥丢失或损坏带来的风险;通过标识,使任一张合法的智能卡插入VPN网关后,能够快速地查找到其对应的加密后的证书密钥并解密,减少了解密的时延。
实施例三:
如图3所示,本发明实施例提供一种网络设备,可以包括:
存储单元302,用于存储至少两个加密对象的信息,所述至少两个加密对象由对应的至少两个保护密钥对安全对象进行加密得到;
获取单元304,用于获取来自保护密钥存储装置的保护密钥的信息;
解密单元306,用于根据所述获取单元获取到的保护密钥的信息,对所述存储单元存储的所述至少两个加密对象中的一个加密对象进行解密,得到所述安全对象。
如图4所示,可选地,本发明实施例的网络设备还可以包括:
保护密钥生成单元308,用于生成所述至少两个保护密钥。
如图5所示,可选地,本发明实施例的网络设备还可以包括:
通信单元310,用于利用所述解密单元得到的安全对象进行通信。
本发明实施例的安全对象可以是证书密钥、或预共享密钥等;加密对象可以是加密后的证书密钥、或加密后的预共享密钥等;保护密钥存储装置可以是智能IC卡、或USB KEY、或射频智能卡等;网络设备可以是安全网关、或路由器等。
本发明实施例设备的各个单元可以集成于一体,也可以分离部署。上述单元可以合并为一个单元,也可以进一步拆分成多个子单元。
通过本发明实施例,可以实现保护密钥的冗余备份,降低保护密钥丢失或损坏带来的风险。
实施例四:
实施例三中的获取单元304获取到的保护密钥的信息包括:保护密钥及其标识;存储单元302中存储的加密对象的信息包括:加密对象及其标识;
在实施例三的基础上,如图6所示,本发明实施例提供一种网络设备,解密单元306可以包括:
查找单元602,用于根据所述保护密钥标识在本地存储的加密对象信息中查找与该标识对应的加密对象;
执行单元604,用于利用所述保护密钥对所述查找单元查找到的加密对象进行解密,得到所述安全对象。
本发明实施例的安全对象可以是证书密钥、或预共享密钥等;加密对象可以是加密后的证书密钥、或加密后的预共享密钥等;保护密钥存储装置可以是智能IC卡、或USB KEY、或射频智能卡等;网络设备可以是安全网关、或路由器等。
本发明实施例设备的各个单元可以集成于一体,也可以分离部署。上述单元可以合并为一个单元,也可以进一步拆分成多个子单元。
通过本发明实施例,可以实现保护密钥的冗余备份,降低保护密钥丢失或损坏带来的风险;通过标识,使任一张合法的智能卡插入VPN网关后,能够快速地查找到其对应的加密对象并解密,减少了解密的时延。
实施例五:
如图7所示,本发明实施例提供一种保护密钥存储装置,可以包括:
保护密钥存储单元702,用于存储保护密钥的信息,所述保护密钥的信息包括:保护密钥及其标识;
发送单元704,用于将保护密钥存储单元存储的保护密钥的信息向网络设备发送,以供该网络设备根据来自保护密钥存储装置的保护密钥标识,查找到相应的加密对象,利用来自保护密钥存储装置的保护密钥对加密对象进行解密,得到安全对象,利用安全对象进行通信。本发明实施例装置可以是智能IC卡、或USBKEY、或射频智能卡等。
本发明实施例装置的各个单元可以集成于一体,也可以分离部署。上述单元可以合并为一个单元,也可以进一步拆分成多个子单元。
通过本发明实施例,可以实现保护密钥的冗余备份,降低保护密钥丢失或损坏带来的风险。
实施例六:
本发明实施例提供一种通信系统,利用至少两个保护密钥分别对安全对象进行加密,得到相应的至少两个加密对象,所述系统可以包括网络设备和至少两个保护密钥存储装置,如图8所示,比如包括n个保护密钥存储装置(n≥2),其中:
所述至少两个保护密钥存储装置1~n,用于分别存储所述至少两个保护密钥的信息;所述至少两个保护密钥用于安全对象分别进行加密,得到相应的至少两个加密对象;
所述网络设备802,用于存储所述至少两个加密对象的信息;获取来自所述至少两个保护密钥存储装置中的一个保护密钥存储装置存储的保护密钥的信息,根据所述保护密钥的信息,对该网络设备本地存储的所述至少两个加密对象中的一个加密对象进行解密,得到所述安全对象;利用所述安全对象进行通信。
本发明实施例的安全对象可以是证书密钥、或预共享密钥等;加密对象可以是加密后的证书密钥、或加密后的预共享密钥等;保护密钥存储装置可以是智能IC卡、或USB KEY、或射频智能卡等;网络设备可以是安全网关、或路由器等。
本发明实施例系统的各个单元可以集成于一个装置,也可以分布于多个装置。上述单元可以合并为一个单元,也可以进一步拆分成多个子单元。
通过本发明实施例,可以实现保护密钥的冗余备份,降低保护密钥丢失或损坏带来的风险。
上述本发明实施例序号仅仅为了描述,不代表实施例的优劣。
通过本发明实施例,可以实现保护密钥的冗余备份,降低保护密钥丢失或损坏带来的风险;通过设置标识,使任一张合法的智能卡插入VPN网关后,能够快速地查找到其对应的加密对象并解密,减少了解密的时延。
结合本文中所公开的实施例描述的各示例的单元及算法步骤,能够以电子硬件、计算机软件或者二者的结合来实现,为了清楚地说明硬件和软件的可互换性,在上述说明中已经按照功能一般性地描述了各示例的组成及步骤。这些功能究竟以硬件还是软件方式来执行,取决于技术方案的特定应用和设计约束条件。专业技术人员可以对每个特定的应用来使用不同方法来实现所描述的功能,但是这种实现不应认为超出本发明的范围。
结合本文中所公开的实施例描述的方法或算法的步骤可以用硬件、处理器执行的软件模块,或者二者的结合来实施。软件模块可以置于随机存储器(RAM)、内存、只读存储器(ROM)、电可编程ROM、电可擦除可编程ROM、寄存器、硬盘、可移动磁盘、CD-ROM、或任意其它形式的存储介质中。
以上所述仅是本发明的具体实施方式,应当指出,对于本技术领域的普通技术人员来说,在不脱离本发明原理的前提下,还可以做出若干改进和润饰,这些改进和润饰也应视为本发明的保护范围。