CN102238134A - 一种调度扩展密码模块增强密码机运算能力的方法 - Google Patents
一种调度扩展密码模块增强密码机运算能力的方法 Download PDFInfo
- Publication number
- CN102238134A CN102238134A CN2010101541393A CN201010154139A CN102238134A CN 102238134 A CN102238134 A CN 102238134A CN 2010101541393 A CN2010101541393 A CN 2010101541393A CN 201010154139 A CN201010154139 A CN 201010154139A CN 102238134 A CN102238134 A CN 102238134A
- Authority
- CN
- China
- Prior art keywords
- module
- cipher
- crypto
- cipher machine
- crypto module
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Granted
Links
- 238000000034 method Methods 0.000 title claims abstract description 21
- 238000011897 real-time detection Methods 0.000 claims abstract description 14
- 238000013461 design Methods 0.000 claims abstract description 10
- 238000012360 testing method Methods 0.000 claims description 7
- 238000003780 insertion Methods 0.000 claims description 3
- 230000037431 insertion Effects 0.000 claims description 3
- 238000002407 reforming Methods 0.000 abstract 1
- 238000004364 calculation method Methods 0.000 description 5
- 230000008569 process Effects 0.000 description 5
- 238000005516 engineering process Methods 0.000 description 3
- 230000002708 enhancing effect Effects 0.000 description 3
- 230000008859 change Effects 0.000 description 2
- 230000004888 barrier function Effects 0.000 description 1
- 238000010276 construction Methods 0.000 description 1
- 238000001514 detection method Methods 0.000 description 1
- 238000011161 development Methods 0.000 description 1
- 230000000694 effects Effects 0.000 description 1
- 238000004519 manufacturing process Methods 0.000 description 1
- 230000004044 response Effects 0.000 description 1
- 230000003245 working effect Effects 0.000 description 1
Landscapes
- Storage Device Security (AREA)
- Computer And Data Communications (AREA)
Abstract
本发明公开一种调度扩展密码模块增强密码机运算能力的方法,有下述内容:密码机应有插入式密码模块结构设计;密码机至少具有2个密码模块插入接口;在密码机内部增设:密码模块的状态实时检测模块、调度密码模块工作模块和密码模块状态管理模块,当应用服务器要升级需要密码机有更高的处理能力时,通过密码模块状态实时检测模块,实时检测机内密码模块的型号、数量、有效性、故障情况,通过调度密码模块工作模块,按照每个密码模块执行运算的分配比例,调度各密码模块执行所分配的密码运算,通过密码模块的状态管理模块,对密码机运行进行状态监管,保障密码机的正常运行,实时而极大的提高了密码机的运算处理能力并节省了改造密码机的投入成本。
Description
技术领域
本发明属于信息安全密码技术领域,涉及在不改变已部署密码机的硬件与插入式密码模块结构的基础上,通过扩展插入式密码模块数量,由密码机调度密码模块工作,从而有效提高密码机运算处理能力的方法。
背景技术
密码技术是信息安全的基础技术,密码机是密码技术安全应用的基础和信息化安全的核心。随着我国信息化产业高速全面发展,作为信息安全基础核心的密码设备,在为信息产业及现代服务业发展提供安全密码技术的同时,也面临越来越高的性能要求和及时响应要求。
当前的密码机,通常采用固化密码模块和插入式密码模块实现密码功能,工作时由应用服务器向密码机发起密码运算请求,密码机接收请求后调用密码机内部的密码模块(固化密码模块或插入式密码模块)进行密码运算,运算完成后将结果返回应用服务器。
固化密码模块,由于采用与密码机一体化的设计而不能扩展密码模块数量,当应用服务器增加或升级需要更高的处理性能要求时,会因增加密码机的数量而造成用户成本大幅度提高;采用插入式密码模块的密码机,由于在设计初期就已经根据密码机的已有结构限制了密码模块的数量、运算能力及服务能力。当应用服务器要增加或升级需要密码机有更高的处理能力时,采用插入式密码模块设计的密码机,需要生产厂商对该密码机软件系统进行改造,甚至要对其硬件结构进行大的调整,也造成了用户成本大幅度的提高。
发明内容
本发明的目的在于:为用户提供一种能有效调度扩展密码模块增强密码机运算能力的方法,它是在不改变已有密码机硬件与插入式密码模块结构的基础上,通过扩展插入式密码模块数量,由密码机调度密码模块,从而有效地提高密码机运算处理能力的方法,解决了密码机在实际应用中,无法及时满足应用性能提升要求的技术难题,实现了在密码机能及时满足应用性能提升要求的同时,又极大地降低了用户的投入成本。
本发明的目的是通过下述技术方案来实现的:
一种调度扩展密码模块增强密码机运算能力的方法,包括下述内容:
(一)所用密码机应具有如下技术特点:
1.密码机应该具有插入式密码模块的结构设计;
2.密码机的物理结构应具备n个密码模块插入接口,其中n≥2的正整数;
(二)在所用密码机内部增设:密码模块的状态实时检测模块、调度密码模块工作模块和密码模块状态管理模块,并执行如下操作方法;其中:
所述密码模块的状态实时检测模块,在运行过程中:1)首先,要对已插入密码机中的密码模块的型号进行检测,确定其是否为设计许可的型号;2)接着,要根据已插入密码机中确定许可型号的密码模块及其特点,检测每个密码模块的功能有效性;3)然后,根据已检测出的功能有效的密码模块型号,计算已插入密码机中有效密码模块的各种型号及其有效数量;4)再根据密码机中有效密码模块的型号及其有效数量,按照各型号密码模块的特点逐一加载每个密码模块,使之进入工作状态;
所述调度密码模块工作的模块,在运行过程中:a)首先,要从密码模块状态实时检测结果中,获取插入密码机中的有效密码模块的各种型号及其有效数量;b)接着,要标记每个密码模块的当前工作状态;c)然后,要计算当前请求调度工作的密码运算指令总数,并利用分配算法计算出每个密码模块执行运算的分配比例;d)再根据已计算出的每个密码模块执行运算的分配比例,调度各密码模块执行所分配的密码运算;
所述密码模块的状态管理模块,在运行过程中:要实时的根据密码模块状态实时检测的结果,报告已插入密码机中密码模块的型号、数量、有效性、故障情况;当检测结果发现密码机中密码模块有效数量为0时,锁定密码机并报告故障。
本发明的优点在于:由于在装有插入式密码模块的密码机内部,增设了用于实时检测密码模块状态、调度密码模块工作、以及对密码模块状态进行管理的三个操作模块,当应用服务器要增加或升级需要密码机具有更高的处理能力时,密码机通过其机内的密码模块状态实时检测模块,实时检测机内密码模块的型号、数量、有效性、故障情况,通过调度密码模块工作模块,按照每个密码模块执行运算的分配比例,调度各密码模块执行所分配的密码运算,通过密码模块的状态管理模块,对密码机运行过程进行状态监管,保障密码机的正常运行,实时而极大的提高了密码机的运算处理能力,也大大节省了要改造密码机硬件及密码模块软件所需要投入的费用。
具体实施方式
某数字认证中心在建设时,由于该中心的证书发放量(即用户数)较少,其提供用户证书有效性查询的在线证书状态查询系统,只需要每秒提供100次服务,因此使用了具有一块插入式密码模块的密码机,以其150次/秒的签名运算处理能力,能够满足该中心的当期业务需要。建设完成后该中心的证书发放量大量增加,用户使用率也开始频繁使用在线证书状态查询系统的查询服务,峰值达到350次/秒,此时密码机的运算处理能力就不能满足该中心因业务增长所要求的处理能力,需要进行升级。
实施例:一种能调度3块密码模块增强密码机计算能力的方法
(一)所用密码机应具有如下技术特点:
1.密码机应该具有插入式密码模块的结构设计;
2.密码机的物理结构应具备3个密码模块插入接口;
3.在密码机内部增设密码模块状态实时检测模块、调度密码模块工作模块和密码模块状态管理模块;
(二)调度3块插入式密码模块增强密码机计算能力的方法,按下述步骤进行:
第一步,密码模块状态实时检测模块,逐一检测已插入密码机中的3块密码模块的型号,将检测结果与设计许可的型号进行比对,判断插入的密码模块是否正确,当型号正确时记录下3个型号(可以为相同型号)并进入下一步;
第二步,密码模块状态实时检测模块,根据型号逐一向3个密码模块发送检测指令和检测数据,并根据预期结果判断密码模块反馈的运算结果是否正确,当运算结果正确时记录下有效的密码模块的数量为3,并进入下一步;
第三步,密码模块状态实时检测模块,向3个有效密码模块逐一发送加载指令,使3个密码模块逐一进入工作状态,接收到3个密码模块正常进入工作状态反馈结果后,通知调度密码模块工作模块开始工作;
第四步,调度密码模块工作模块,从密码模块状态实时检测模块获取当前有效密码模块的数量(数量为3);
第五步,调度密码模块工作模块,逐一标记3个密码模块为空闲状态,密码机开始处理密码运算指令;
第六步,调度密码模块工作模块,计算出密码机当前请求调度工作的密码运算指令总数,并利用分配算法计算出每个密码模块执行密码运算指令的分配比例;
第七步,调度密码模块工作模块,按照密码模块的状态和分配比例,将密码机接收到的密码运算指令逐一发送给3个密码模块,并将3个密码模块逐一标记为运算状态;
第八步,3个密码模块同时按指令进行密码运算,运算结束后反馈运算结果并通知调度密码模块工作模块,调度密码模块工作模块,逐一将3个密码模块标记为空闲状态,操作结束。
密码模块状态管理模块在密码机运行过程中,实时获取密码模块状态的实时检测结果,按密码机使用者的需要报告已插入密码机中密码模块的型号、数量、有效性、故障情况,一旦检测结果发现密码机中密码模块有效数量为0时,将马上锁定密码机并向使用者报告故障。
(三)效果比较
密码机利用已插入的3块密码模块并行工作,能够同时运算3条密码运算指令,密码机的整体处理性能提高了3倍,按照1块密码模块能够进行150次/秒签名运算计算,3块密码模块能够达到450次/秒签名运算,从而满足了所述某数字认证中心的服务要求与服务能力。
Claims (1)
1.一种调度扩展密码模块增强密码机运算能力的方法,包括下述内容:
(一)所用密码机应具有如下技术特点:
①密码机应该具有插入式密码模块的结构设计;
②密码机的物理结构应具备n个密码模块插入接口,其中n≥2的正整数;
(二)在所用密码机内部增设:密码模块的状态实时检测模块、调度密码模块工作模块和密码模块状态管理模块,并执行如下操作方法,其中:
所述密码模块的状态实时检测模块,在运行过程中:
1)首先,要对已插入密码机中的密码模块的型号进行检测,确定其是否为设计许可的型号;
2)接着,要根据已插入密码机中确定许可型号的密码模块及其特点,检测每个密码模块的功能有效性;
3)然后,根据已检测出的功能有效的密码模块型号,计算已插入密码机中有效密码模块的各种型号及其有效数量;
4)再根据密码机中有效密码模块的型号及其有效数量,按照各型号密码模块的特点逐一加载每个密码模块,使之进入工作状态;
所述调度密码模块工作的模块,在运行过程中:
a)首先,要从密码模块状态实时检测结果中,获取插入密码机中的有效密码模块的各种型号及其有效数量;
b)接着,要标记每个密码模块的当前工作状态;
c)然后,计算当前请求调度工作的密码运算指令总数,利用分配算法计算出每个密码模块执行运算的分配比例;
d)再根据已计算出的每个密码模块执行运算的分配比例,调度各密码模块执行所分配的密码运算;
所述密码模块的状态管理模块,在运行过程中:
要实时的根据密码模块状态实时检测的结果,报告已插入密码机中密码模块的型号、数量、有效性、故障情况;当检测结果发现密码机中密码模块有效数量为0时,锁定密码机并报告故障。
Priority Applications (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
CN201010154139.3A CN102238134B (zh) | 2010-04-21 | 2010-04-21 | 一种调度扩展密码模块增强密码机运算能力的方法 |
Applications Claiming Priority (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
CN201010154139.3A CN102238134B (zh) | 2010-04-21 | 2010-04-21 | 一种调度扩展密码模块增强密码机运算能力的方法 |
Publications (2)
Publication Number | Publication Date |
---|---|
CN102238134A true CN102238134A (zh) | 2011-11-09 |
CN102238134B CN102238134B (zh) | 2014-02-12 |
Family
ID=44888358
Family Applications (1)
Application Number | Title | Priority Date | Filing Date |
---|---|---|---|
CN201010154139.3A Expired - Fee Related CN102238134B (zh) | 2010-04-21 | 2010-04-21 | 一种调度扩展密码模块增强密码机运算能力的方法 |
Country Status (1)
Country | Link |
---|---|
CN (1) | CN102238134B (zh) |
Cited By (2)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN105227294A (zh) * | 2015-09-29 | 2016-01-06 | 北京江南天安科技有限公司 | 密码机及其实现方法和加解密系统及其方法 |
CN113873029A (zh) * | 2021-09-24 | 2021-12-31 | 奇安信科技集团股份有限公司 | 密码服务监控方法、服务器、密码机、系统和存储介质 |
Citations (3)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
US20040225891A1 (en) * | 1998-09-24 | 2004-11-11 | En-Seung Kang | Digital content cryptograph and process |
CN1650180A (zh) * | 2002-05-03 | 2005-08-03 | 通用仪表公司 | 安全扫描 |
CN1815947A (zh) * | 2005-01-31 | 2006-08-09 | 成都卫士通信息产业股份有限公司 | 网络密码机的帧组加密方法 |
-
2010
- 2010-04-21 CN CN201010154139.3A patent/CN102238134B/zh not_active Expired - Fee Related
Patent Citations (3)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
US20040225891A1 (en) * | 1998-09-24 | 2004-11-11 | En-Seung Kang | Digital content cryptograph and process |
CN1650180A (zh) * | 2002-05-03 | 2005-08-03 | 通用仪表公司 | 安全扫描 |
CN1815947A (zh) * | 2005-01-31 | 2006-08-09 | 成都卫士通信息产业股份有限公司 | 网络密码机的帧组加密方法 |
Cited By (4)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN105227294A (zh) * | 2015-09-29 | 2016-01-06 | 北京江南天安科技有限公司 | 密码机及其实现方法和加解密系统及其方法 |
CN105227294B (zh) * | 2015-09-29 | 2018-08-03 | 北京江南天安科技有限公司 | 密码机及其实现方法和加解密系统及其方法 |
CN113873029A (zh) * | 2021-09-24 | 2021-12-31 | 奇安信科技集团股份有限公司 | 密码服务监控方法、服务器、密码机、系统和存储介质 |
CN113873029B (zh) * | 2021-09-24 | 2023-12-12 | 奇安信科技集团股份有限公司 | 密码服务监控方法、服务器、密码机、系统和存储介质 |
Also Published As
Publication number | Publication date |
---|---|
CN102238134B (zh) | 2014-02-12 |
Similar Documents
Publication | Publication Date | Title |
---|---|---|
CN102136043B (zh) | 一种计算机系统及其度量方法 | |
EP2701062B1 (en) | Virtual machine administration device, virtual machine administration method, and program | |
CN102624677B (zh) | 一种网络用户行为监控方法及服务器 | |
CN1937822B (zh) | 用于控制移动应用中能量利用的系统和方法 | |
EP2479698A1 (en) | Systems and methods for detecting fraud associated with systems application processing | |
CN108833522B (zh) | 一种确定节点可信的系统及方法 | |
CN101908112B (zh) | 安全芯片的测试方法与系统 | |
CN102567685B (zh) | 基于非对称公钥密码体系的软件版权保护方法 | |
CN102081554A (zh) | 云计算操作系统及其内核控制系统及方法 | |
CN110750343B (zh) | 集群系统定时任务调度控制方法及集群系统 | |
CN102238134B (zh) | 一种调度扩展密码模块增强密码机运算能力的方法 | |
CN111813518A (zh) | 机器人预警方法、装置、计算机设备及存储介质 | |
CN101980175B (zh) | 基于OSGi的软件构件监测方法与系统 | |
CN103297266A (zh) | 一种基于企业集成总线的系统接入管理方法 | |
CN114095228A (zh) | 基于区块链和边缘计算的物联网数据安全存取方法、系统、装置及存储介质 | |
CN113779523A (zh) | 一种终端设备的权限管控方法、装置、设备和介质 | |
CN103220166A (zh) | 服务器集群的license管理方法 | |
CN202003361U (zh) | 一种可信计算机系统 | |
CN105335673A (zh) | 一种信息安全处理方法和信息安全处理装置 | |
CN112988334B (zh) | 对虚拟化环境下的多台主机进行管理的方法、可读介质 | |
CN112751807B (zh) | 安全通信方法、装置、系统和存储介质 | |
CN102739690B (zh) | 一种数据安全交换进程监管方法及系统 | |
CN106845926A (zh) | 一种第三方支付监管系统分布式数据流处理方法及系统 | |
CN103795694A (zh) | 许可控制方法及系统 | |
CN110188019A (zh) | 一种资源状态监控方法、装置、设备及可读存储介质 |
Legal Events
Date | Code | Title | Description |
---|---|---|---|
C06 | Publication | ||
PB01 | Publication | ||
C10 | Entry into substantive examination | ||
SE01 | Entry into force of request for substantive examination | ||
C14 | Grant of patent or utility model | ||
GR01 | Patent grant | ||
TR01 | Transfer of patent right |
Effective date of registration: 20211110 Address after: 100071 101, floors 1-9, building 6, District 18, No. 188, South Fourth Ring West Road, Fengtai District, Beijing Patentee after: In Dianke (Beijing) Network Information Security Co.,Ltd. Address before: 610041 No. 8 Chuangye Road, high tech Zone, Chengdu, Sichuan Patentee before: CHENGDU WESTONE INFORMATION INDUSTRY Inc. |
|
TR01 | Transfer of patent right | ||
CF01 | Termination of patent right due to non-payment of annual fee |
Granted publication date: 20140212 |
|
CF01 | Termination of patent right due to non-payment of annual fee |