CN104270350A - 一种密钥信息的传输方法和设备 - Google Patents

一种密钥信息的传输方法和设备 Download PDF

Info

Publication number
CN104270350A
CN104270350A CN201410481971.2A CN201410481971A CN104270350A CN 104270350 A CN104270350 A CN 104270350A CN 201410481971 A CN201410481971 A CN 201410481971A CN 104270350 A CN104270350 A CN 104270350A
Authority
CN
China
Prior art keywords
key information
key
security strategy
next stage
group
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Granted
Application number
CN201410481971.2A
Other languages
English (en)
Other versions
CN104270350B (zh
Inventor
罗忠海
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Hangzhou H3C Technologies Co Ltd
Original Assignee
Hangzhou H3C Technologies Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Hangzhou H3C Technologies Co Ltd filed Critical Hangzhou H3C Technologies Co Ltd
Priority to CN201410481971.2A priority Critical patent/CN104270350B/zh
Publication of CN104270350A publication Critical patent/CN104270350A/zh
Application granted granted Critical
Publication of CN104270350B publication Critical patent/CN104270350B/zh
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/06Network architectures or network communication protocols for network security for supporting key management in a packet data network
    • H04L63/062Network architectures or network communication protocols for network security for supporting key management in a packet data network for key distribution, e.g. centrally by trusted party
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L9/00Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
    • H04L9/08Key distribution or management, e.g. generation, sharing or updating, of cryptographic keys or passwords
    • H04L9/0816Key establishment, i.e. cryptographic processes or cryptographic protocols whereby a shared secret becomes available to two or more parties, for subsequent use
    • H04L9/0819Key transport or distribution, i.e. key establishment techniques where one party creates or otherwise obtains a secret value, and securely transfers it to the other(s)

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Computer Hardware Design (AREA)
  • Computing Systems (AREA)
  • General Engineering & Computer Science (AREA)
  • Small-Scale Networks (AREA)
  • Information Transfer Between Computers (AREA)

Abstract

本发明公开了一种密钥信息的传输方法和设备,该方法包括:KS确定本KS的分级角色;当分级角色为分发KS时,分发KS生成安全策略和密钥信息,并将安全策略和密钥信息下发给分发KS的下一级KS;当分级角色为中转KS时,中转KS接收来自中转KS的上一级KS的安全策略和密钥信息,并在本地存储安全策略和密钥信息,并将本地存储的安全策略和密钥信息下发给中转KS的下一级KS;当分级角色为接入KS时,接入KS接收来自接入KS的上一级KS的安全策略和密钥信息,并在本地存储安全策略和密钥信息;接入KS确定GM所在组对应的安全策略和密钥信息,并以单播方式将当前确定的安全策略和密钥信息下发给所述GM。本发明实施例中,使GDVPN系统的网络规模不再受限于KS的CPU性能。

Description

一种密钥信息的传输方法和设备
技术领域
本发明涉及通信技术领域,尤其涉及一种密钥信息的传输方法和设备。
背景技术
GDVPN(Group Domain Virtual Private Network,组域虚拟专用网络)提供了一种基于组的IPsec(Internet Protocol Security,IP协议安全)安全模型。组是安全策略的集合,属于同一个组的所有成员共享相同的安全策略和密钥。
如图1所示,为GDVPN系统的组网示意图,KS(Key Server,密钥服务器)通过划分不同的组来管理不同的安全策略和密钥,GM(Group Member,组成员)通过加入相应的组,以从KS获取该组对应的安全策略和密钥。
具体的,GM向KS发送所在组的组ID(标识)。KS根据GM提供的组ID向GM发送相应组的安全策略(保护的数据流信息、加密算法、认证算法、封装模式等)。GM对收到的安全策略进行验证,如果这些策略是可接受的(例如安全协议和加密算法是可支持的),则向KS发送确认消息。KS收到GM的确认消息后,向GM发送密钥信息,由GM利用该密钥信息对数据进行加密和解密。
进一步的,如果在KS上配置了Rekey(密钥更新)的相关参数,则KS还会周期性的向GM发送密钥更新消息,且该密钥更新消息中携带了最新的SA(Security Association,安全联盟)信息。其中,KS是通过向每个GM发送单播的密钥更新消息,以通过密钥更新消息将最新的SA信息通知给各GM的。
当GDVPN系统中存在大量的GM时,KS需要周期性的向每个GM发送密钥更新消息,导致KS在每个发送周期内,均需要发送大量的密钥更新消息,从而导致GDVPN系统的网络规模将受限于KS的CPU(Central Processing Unit,中央处理器)性能,并且GDVPN系统中能够部署的GM数量有限。
发明内容
本发明实施例提供一种密钥信息的传输方法,所述方法包括以下步骤:
密钥服务器KS确定本KS的分级角色;
当分级角色为分发KS时,所述分发KS生成安全策略和密钥信息,并将安全策略和密钥信息下发给所述分发KS的下一级KS;
当分级角色为中转KS时,所述中转KS接收来自所述中转KS的上一级KS的安全策略和密钥信息,并在本地存储安全策略和密钥信息,并将本地存储的安全策略和密钥信息下发给所述中转KS的下一级KS;
当分级角色为接入KS时,所述接入KS接收来自所述接入KS的上一级KS的安全策略和密钥信息,并在本地存储安全策略和密钥信息;
所述接入KS确定组成员GM所在组对应的安全策略和密钥信息,以单播方式将当前确定的安全策略和密钥信息下发给所述GM。
所述方法进一步包括:
所述分发KS将安全策略和密钥信息下发给所述分发KS的下一级KS的过程,具体包括:所述分发KS在接收到来自所述分发KS的下一级KS的未携带GM所在组的组标识的注册消息时,将所有组对应的安全策略和密钥信息均下发给所述分发KS的下一级KS;或者,所述分发KS在接收到来自所述分发KS的下一级KS的携带GM所在组的组标识的注册消息时,将所述GM所在组对应的安全策略和密钥信息下发给所述分发KS的下一级KS;
所述中转KS将本地存储的安全策略和密钥信息下发给所述中转KS的下一级KS,具体包括:所述中转KS在接收到来自所述中转KS的下一级KS的未携带GM所在组的组标识的注册消息时,将所有组对应的安全策略和密钥信息均下发给所述中转KS的下一级KS;或者,所述中转KS在接收到来自所述中转KS的下一级KS的携带GM所在组的组标识的注册消息时,将所述GM所在组对应的安全策略和密钥信息下发给所述中转KS的下一级KS。
所述接入KS确定组成员GM所在组对应的安全策略和密钥信息的过程,具体包括:
所述接入KS在接收到GM向本接入KS发送的携带GM所在组的组标识的注册消息后,判断本地是否存在GM所在组对应的安全策略和密钥信息;
如果存在,则所述接入KS利用本地存储的安全策略和密钥信息确定所述GM所在组对应的安全策略和密钥信息;
如果不存在,则所述接入KS向所述接入KS的上一级KS发送携带所述GM所在组的组标识的注册消息;由所述接入KS的上一级KS确定所述GM所在组对应的安全策略和密钥信息,并将所述GM所在组对应的安全策略和密钥信息下发给所述接入KS;所述接入KS接收所述接入KS的上一级KS下发的所述GM所在组对应的安全策略和密钥信息。
所述方法进一步包括:
当分级角色为分发KS时,如果所述分发KS上配置了密钥更新Rekey参数,则所述分发KS周期性的向所述分发KS的下一级KS发送密钥更新消息;
当分级角色为中转KS时,所述中转KS接收来自所述中转KS的上一级KS的密钥更新消息,并将所述密钥更新消息转发给所述中转KS的下一级KS,并利用所述密钥更新消息刷新本地的密钥信息;
当分级角色为接入KS时,所述接入KS接收来自所述接入KS的上一级KS的密钥更新消息,并以单播方式将所述密钥更新消息转发给相应组内的GM,并利用所述密钥更新消息刷新本地的密钥信息;
其中,所述密钥更新消息中携带了安全联盟SA信息和密钥信息。
所述SA信息具体包括:加密算法、认证算法、密钥使用期限等;所述密钥信息具体包括:加密流量的密钥TEK以及加密密钥的密钥KEK。
本发明实施例提供一种密钥服务器KS,所述KS具体包括:
确定模块,用于确定所述KS的分级角色;
处理模块,用于当分级角色为分发KS时,生成安全策略和密钥信息,并将安全策略和密钥信息下发给所述分发KS的下一级KS;或者,当分级角色为中转KS时,接收来自所述中转KS的上一级KS的安全策略和密钥信息,并在本地存储安全策略和密钥信息,并将本地存储的安全策略和密钥信息下发给所述中转KS的下一级KS;或者,当分级角色为接入KS时,接收来自所述接入KS的上一级KS的安全策略和密钥信息,并在本地存储安全策略和密钥信息;以及,确定组成员GM所在组对应的安全策略和密钥信息,以单播方式将当前确定的安全策略和密钥信息下发给所述GM。
所述处理模块,具体用于在将安全策略和密钥信息下发给所述分发KS的下一级KS的过程中,在接收到来自所述分发KS的下一级KS的未携带GM所在组的组标识的注册消息时,将所有组对应的安全策略和密钥信息均下发给所述分发KS的下一级KS;或者,在接收到来自所述分发KS的下一级KS的携带GM所在组的组标识的注册消息时,将所述GM所在组对应的安全策略和密钥信息下发给所述分发KS的下一级KS;
所述处理模块,具体用于在将本地存储的安全策略和密钥信息下发给所述中转KS的下一级KS的过程中,在接收到来自所述中转KS的下一级KS的未携带GM所在组的组标识的注册消息时,将所有组对应的安全策略和密钥信息均下发给所述中转KS的下一级KS;或者,在接收到来自所述中转KS的下一级KS的携带GM所在组的组标识的注册消息时,将所述GM所在组对应的安全策略和密钥信息下发给所述中转KS的下一级KS。
所述处理模块,具体用于当分级角色为接入KS时,在确定GM所在组对应的安全策略和密钥信息的过程中,在接收到GM向所述接入KS发送的携带GM所在组的组标识的注册消息后,判断本地是否存在GM所在组对应的安全策略和密钥信息;如果存在,则利用本地存储的安全策略和密钥信息确定所述GM所在组对应的安全策略和密钥信息;如果不存在,则向所述接入KS的上一级KS发送携带所述GM所在组的组标识的注册消息;由所述接入KS的上一级KS确定所述GM所在组对应的安全策略和密钥信息,并将所述GM所在组对应的安全策略和密钥信息下发给所述接入KS;接收所述接入KS的上一级KS下发的所述GM所在组对应的安全策略和密钥信息。
所述处理模块,还用于当分级角色为分发KS时,如果所述分发KS上配置了密钥更新Rekey参数,则周期性的向所述分发KS的下一级KS发送密钥更新消息;当分级角色为中转KS时,接收来自所述中转KS的上一级KS的密钥更新消息,并将所述密钥更新消息转发给所述中转KS的下一级KS,并利用所述密钥更新消息刷新本地的密钥信息;当分级角色为接入KS时,接收来自所述接入KS的上一级KS的密钥更新消息,并以单播方式将所述密钥更新消息转发给相应组内的GM,并利用所述密钥更新消息刷新本地的密钥信息;其中,所述密钥更新消息中携带了安全联盟SA信息和密钥信息。
所述SA信息具体包括:加密算法、认证算法、密钥使用期限等;所述密钥信息具体包括:加密流量的密钥TEK以及加密密钥的密钥KEK。
基于上述技术方案,本发明实施例中,通过将KS划分为多个级别的KS,低级的KS向上级的KS注册,作为上级的KS的客户端,从而实现分层KS,并基于分层KS,扩大GDVPN系统的部署规模,使GDVPN系统的网络规模不再受限于KS的CPU性能,GDVPN系统中能够部署的GM数量无限大。
附图说明
图1是现有技术中提出的GDVPN系统的组网示意图;
图2是本发明实施例中提出的应用场景示意图;
图3是本发明实施例中提出的一种密钥信息的传输方法流程示意图;
图4是本发明实施例中提出的一种密钥服务器KS的结构示意图。
具体实施方式
针对现有技术中存在的问题,本发明实施例提供一种密钥信息的传输方法,该方法应用于包括分发KS、中转KS、接入KS和GM的系统中。本发明实施例中,在包括多个KS的GDVPN系统中,通过对多个KS进行分级,低级KS向上级KS进行注册,并作为上级KS的客户端。在包括多个级别的KS的GDVPN系统中,最高级别的KS为分发KS,最低级别的KS为接入KS,而其它级别的KS均为中转KS。例如,假设KS分为4个级别,则第一级别的KS为分发KS,第二级别的KS和第三级别的KS均为中转KS,第四级别的KS为接入KS。进一步的,以图2为本发明实施例的应用场景示意图,假设KS分为3个级别,则第一级别的KS为分发KS,第二级别的KS为中转KS,第三级别的KS为接入KS。
在上述应用场景下,如图3所示,该密钥信息的传输方法包括以下步骤:
步骤301,KS确定本KS的分级角色。其中,KS的分级角色具体为:分发KS、中转KS、接入KS。当分级角色为分发KS时,执行步骤302;当分级角色为中转KS时,执行步骤303;当分级角色为接入KS时,执行步骤304。
步骤302,分发KS生成安全策略和密钥信息,并将安全策略和密钥信息下发给分发KS的下一级KS,由分发KS的下一级KS在本地存储安全策略和密钥信息。其中,假设KS分为3个级别,则分发KS的下一级KS为第二级别的KS,且分发KS的下一级KS为中转KS。假设KS分为2个级别,则分发KS的下一级KS为第二级别的KS,且分发KS的下一级KS为接入KS。
其中,分发KS是最高级别的KS,且在GDVPN系统中只有一个分发KS,该分发KS用于为GM生成安全策略和密钥信息,并将其下发给分发KS的下一级KS,即第二级别的KS,该第二级别的KS可以为中转KS或者接入KS。
步骤303,中转KS接收来自本中转KS的上一级KS的安全策略和密钥信息,并在本地存储安全策略和密钥信息,并将本地存储的安全策略和密钥信息下发给本中转KS的下一级KS,由本中转KS的下一级KS在本地存储安全策略和密钥信息。
其中,当中转KS分为多个级别的中转KS时,则最高级别的中转KS(即与分发KS相连的中转KS)接收分发KS(即本中转KS的上一级KS)下发的安全策略和密钥信息,在本地存储安全策略和密钥信息,并将本地存储的安全策略和密钥信息下发给本中转KS的下一级别的中转KS,由本中转KS的下一级KS在本地存储安全策略和密钥信息。下一级别的中转KS接收最高级别的中转KS(即中转KS的上一级KS)下发的安全策略和密钥信息,在本地存储安全策略和密钥信息,并将本地存储的安全策略和密钥信息下发给本中转KS的下一级别的中转KS,由本中转KS的下一级KS在本地存储安全策略和密钥信息。以此类推,最低级别的中转KS(即与接入KS相连的中转KS)接收上一级别的中转KS(即本中转KS的上一级KS)下发的安全策略和密钥信息,在本地存储安全策略和密钥信息,并将本地存储的安全策略和密钥信息下发给接入KS,并由接入KS在本地存储安全策略和密钥信息。
步骤304,接入KS接收来自接入KS的上一级KS的安全策略和密钥信息,并在本地存储安全策略和密钥信息,并确定GM所在组对应的安全策略和密钥信息,并以单播方式将当前确定的安全策略和密钥信息下发给该GM。
其中,分发KS在向分发KS的下一级KS发送安全策略和密钥信息时,分发KS可以通过单播方式将安全策略和密钥信息发送给分发KS的下一级KS,也可以通过组播方式将安全策略和密钥信息发送给分发KS的下一级KS。中转KS在向中转KS的下一级KS发送安全策略和密钥信息时,中转KS可以通过单播方式将安全策略和密钥信息发送给中转KS的下一级KS,也可以通过组播方式将安全策略和密钥信息发送给中转KS的下一级KS。接入KS在向GM发送安全策略和密钥信息时,接入KS通过单播方式将安全策略和密钥信息发送给GM,而不通过组播方式发送安全策略和密钥信息。进一步的,GM接收到接入KS下发的安全策略和密钥消息后,生成SA信息。
本发明实施例中,安全策略具体包括但不限于:保护的数据流信息、加密算法、认证算法、封装模式等。密钥信息具体包括但不限于:TEK(TranficEncrytion Key,加密流量的密钥)和KEK(Key Encrytion Key,加密密钥的密钥)。其中,TEK由组内的所有GM共享,用于加密GM之间的流量;KEK由组内的所有KS和GM共享,用于加密KS之间的密钥更新消息、以及KS向GM发送的密钥更新消息。
本发明实施例中,分发KS将安全策略和密钥信息下发给分发KS的下一级KS的过程,具体包括但不限于:分发KS在接收到来自分发KS的下一级KS的未携带GM所在组的组标识的注册消息时,将所有组对应的安全策略和密钥信息均下发给分发KS的下一级KS;或者,分发KS在接收到来自分发KS的下一级KS的携带GM所在组的组标识的注册消息时,将GM所在组对应的安全策略和密钥信息下发给分发KS的下一级KS;
中转KS将本地存储的安全策略和密钥信息下发给中转KS的下一级KS的过程,具体包括但不限于:中转KS在接收到来自中转KS的下一级KS的未携带GM所在组的组标识的注册消息时,将所有组对应的安全策略和密钥信息均下发给中转KS的下一级KS;或者,中转KS在接收到来自中转KS的下一级KS的携带GM所在组的组标识的注册消息时,将GM所在组对应的安全策略和密钥信息下发给中转KS的下一级KS。
本发明实施例中,接入KS确定组成员GM所在组对应的安全策略和密钥信息的过程,具体包括但不限于:接入KS在接收到GM向本接入KS发送的携带GM所在组的组标识的注册消息后,判断本地是否存在GM所在组对应的安全策略和密钥信息;如果存在,则接入KS利用本地存储的安全策略和密钥信息确定GM所在组对应的安全策略和密钥信息;如果不存在,则接入KS向接入KS的上一级KS发送携带GM所在组的组标识的注册消息;由接入KS的上一级KS确定GM所在组对应的安全策略和密钥信息,并将GM所在组对应的安全策略和密钥信息下发给接入KS;接入KS接收接入KS的上一级KS下发的GM所在组对应的安全策略和密钥信息。
本发明实施例中,为了实现上述过程,有如下两种具体实现方式。
方式一:以KS分为3个级别,与分发KS相连的中转KS和与接入KS相连的中转KS为同一KS为例,密钥信息的传输方法具体包括以下步骤:
步骤1、中转KS向分发KS发送未携带GM所在组的组标识的注册消息。
步骤2、分发KS在接收到来自中转KS的未携带GM所在组的组标识的注册消息时,将所有组对应的安全策略和密钥信息(假设为组1对应的安全策略和密钥信息、组2对应的安全策略和密钥信息)均下发给中转KS。
步骤3、中转KS在本地存储所有组对应的安全策略和密钥信息。
步骤4、接入KS向中转KS发送未携带GM所在组的组标识的注册消息。
步骤5、中转KS在接收到来自接入KS的未携带GM所在组的组标识的注册消息时,将所有组对应的安全策略和密钥信息(假设为组1对应的安全策略和密钥信息、组2对应的安全策略和密钥信息)均下发给接入KS。
步骤6、接入KS在本地存储所有组对应的安全策略和密钥信息。
步骤7、GM向接入KS发送携带GM所在组的组标识的注册消息。
步骤8、接入KS根据GM提供的组标识向GM发送相应组的安全策略。
本发明实施例中,接入KS在接收到GM向本接入KS发送的携带GM所在组的组标识的注册消息后,判断本地是否存在GM所在组对应的安全策略和密钥信息。由于之前接入KS已经向中转KS发送过未携带GM所在组的组标识的注册消息,且接入KS已经收到来自中转KS的所有组对应的安全策略和密钥信息,并在本地存储所有组对应的安全策略和密钥信息,因此,在本步骤中,本地存在GM所在组对应的安全策略和密钥信息,接入KS直接利用本地存储的安全策略和密钥信息确定GM所在组对应的安全策略和密钥信息,并根据GM提供的组标识向GM发送相应组的安全策略。
步骤9、GM对收到的安全策略进行验证,如果这些策略是可接受的(例如安全协议和加密算法是可支持的),则GM向接入KS根发送确认消息。
步骤10、接入KS在收到GM的确认消息后,根据GM提供的组标识向GM发送相应组的密钥信息,由GM利用该密钥信息对数据进行加密和解密。
方式二:以KS分为3个级别,与分发KS相连的中转KS和与接入KS相连的中转KS为同一KS为例,密钥信息的传输方法具体包括以下步骤:
步骤1、GM向接入KS发送携带GM所在组的组标识的注册消息。
步骤2、接入KS向中转KS发送携带GM所在组的组标识的注册消息。
本发明实施例中,接入KS在接收到GM向本接入KS发送的携带GM所在组的组标识的注册消息之后,判断本地是否存在GM所在组对应的安全策略和密钥信息。由于之前接入KS未向中转KS发送过携带GM所在组的组标识的注册消息,因此,接入KS本地将未存储GM所在组对应的安全策略和密钥信息,因此,在本步骤中,接入KS需要向接入KS的上一级KS(即中转KS)发送携带GM所在组的组标识的注册消息。
步骤3、中转KS向分发KS发送携带GM所在组的组标识的注册消息。
步骤4、分发KS在接收到来自中转KS的携带GM所在组的组标识的注册消息时,确定GM所在组对应的安全策略和密钥信息(如组1对应的安全策略和密钥信息),将GM所在组对应的安全策略和密钥信息下发给中转KS。
步骤5、中转KS在本地存储GM所在组对应的安全策略和密钥信息,并将GM所在组对应的安全策略和密钥信息下发给接入KS。
步骤6、接入KS在本地存储GM所在组对应的安全策略和密钥信息,并将GM所在组对应的安全策略(即GM对应的安全策略)发送给GM。
步骤7、GM对收到的安全策略进行验证,如果这些策略是可接受的(例如安全协议和加密算法是可支持的),则GM向接入KS根发送确认消息。
步骤8、接入KS在收到GM的确认消息后,根据GM提供的组标识向GM发送相应组的密钥信息,由GM利用该密钥信息对数据进行加密和解密。
本发明实施例中,如果在分发KS上配置了Rekey参数,则分发KS还会周期性的发送密钥更新消息,且该密钥更新消息中携带了最新的SA信息和密钥信息。其中,在分发KS本地维护的SA信息老化时间到达之前,分发KS将通过密钥更新消息周期性的发送最新的SA信息和密钥信息。其中,Rekey参数具体可以为Rekey加密算法、KEK的生命周期、密钥更新消息的重传间隔和重传次数等。
基于此,本发明实施例中,当分级角色为分发KS时,分发KS周期性的向分发KS的下一级KS发送密钥更新消息。当分级角色为中转KS时,中转KS接收来自中转KS的上一级KS的密钥更新消息,并将密钥更新消息转发给中转KS的下一级KS,并利用密钥更新消息刷新本地的密钥信息。当分级角色为接入KS时,接入KS接收来自接入KS的上一级KS的密钥更新消息,并以单播方式将密钥更新消息转发给相应组内的GM,即接入KS确定密钥更新消息对应的组,并以单播方式将该密钥更新消息分别发送给该组内的各GM,并利用密钥更新消息刷新本地的密钥信息。GM收到接入KS下发的密钥更新消息后,解析密钥更新消息,更新本地的SA信息(IPsec SA或RekeySA)。
其中,当中转KS分为多个级别的中转KS时,最高级别的中转KS(即与分发KS相连的中转KS)接收来自分发KS的密钥更新消息,并将密钥更新消息下发给下一级别的中转KS。下一级别的中转KS接收来自最高级别的中转KS的密钥更新消息,并将密钥更新消息下发给下一级别的中转KS。以此类推,最低级别的中转KS(即与接入KS相连的中转KS)接收来自上一级别的中转KS的密钥更新消息,并将密钥更新消息下发给接入KS。
其中,分发KS在向分发KS的下一级KS发送密钥更新消息时,分发KS可以通过单播方式将密钥更新消息发送给分发KS的下一级KS,也可以通过组播方式将密钥更新消息发送给分发KS的下一级KS。中转KS在向接入KS发送密钥更新消息时,中转KS可以通过单播方式将密钥更新消息发送给中转KS的下一级KS,也可以通过组播方式将密钥更新消息发送给中转KS的下一级KS。接入KS在向GM发送密钥更新消息时,接入KS通过单播方式将密钥更新消息发送给GM,而不通过组播方式发送密钥更新消息。进一步的,GM收到接入KS下发的密钥更新消息后,解析密钥更新消息,更新本地的SA信息(IPsec SA或Rekey SA)。
本发明实施例中,密钥更新消息中携带了SA信息和密钥信息,该SA信息具体包括但不限于:加密算法、认证算法、密钥使用期限和其他参数。密钥信息具体包括TEK和KEK。SA信息具体为IPsec SA或者Rekey SA。
本发明实施例中,分发KS在发送密钥更新消息时,分发KS还可以使用KEK对该密钥更新消息进行加密。GM在接收到来自接入KS的密钥更新消息时,GM还需要使用之前获得的KEK对该密钥更新消息进行解密。
基于上述技术方案,本发明实施例中,通过将KS划分为多个级别的KS,低级的KS向上级的KS注册,作为上级的KS的客户端,从而实现分层KS。其中,一级KS为二级KS分发安全策略和密钥信息,二级KS将安全策略和密钥信息分发给三级KS,以此类推,最低一级KS将安全策略和密钥信息分发给GM,GM只需要向最低一级KS注册,上级KS不关注GM注册信息。基于分层KS,扩大GDVPN系统的部署规模,使GDVPN系统的网络规模不再受限于KS的CPU性能,GDVPN系统中能够部署的GM数量无限大。
基于与上述方法同样的发明构思,本发明实施例中还提供了一种密钥服务器KS,应用于包括分发KS、中转KS、接入KS和组成员GM的系统中,如图4所示,所述KS具体包括:
确定模块11,用于确定所述KS的分级角色;
处理模块12,用于当分级角色为分发KS时,生成安全策略和密钥信息,并将安全策略和密钥信息下发给所述分发KS的下一级KS;或者,当分级角色为中转KS时,接收来自所述中转KS的上一级KS的安全策略和密钥信息,并在本地存储安全策略和密钥信息,并将本地存储的安全策略和密钥信息下发给所述中转KS的下一级KS;或者,当分级角色为接入KS时,接收来自所述接入KS的上一级KS的安全策略和密钥信息,并在本地存储安全策略和密钥信息;以及,确定组成员GM所在组对应的安全策略和密钥信息,以单播方式将当前确定的安全策略和密钥信息下发给所述GM。
所述处理模块12,具体用于在将安全策略和密钥信息下发给所述分发KS的下一级KS的过程中,在接收到来自所述分发KS的下一级KS的未携带GM所在组的组标识的注册消息时,将所有组对应的安全策略和密钥信息均下发给所述分发KS的下一级KS;或者,在接收到来自所述分发KS的下一级KS的携带GM所在组的组标识的注册消息时,将所述GM所在组对应的安全策略和密钥信息下发给所述分发KS的下一级KS;
所述处理模块12,具体用于在将本地存储的安全策略和密钥信息下发给所述中转KS的下一级KS的过程中,在接收到来自所述中转KS的下一级KS的未携带GM所在组的组标识的注册消息时,将所有组对应的安全策略和密钥信息均下发给所述中转KS的下一级KS;或者,在接收到来自所述中转KS的下一级KS的携带GM所在组的组标识的注册消息时,将所述GM所在组对应的安全策略和密钥信息下发给所述中转KS的下一级KS。
所述处理模块12,具体用于当分级角色为接入KS时,在确定GM所在组对应的安全策略和密钥信息的过程中,在接收到GM向所述接入KS发送的携带GM所在组的组标识的注册消息后,判断本地是否存在GM所在组对应的安全策略和密钥信息;如果存在,则利用本地存储的安全策略和密钥信息确定所述GM所在组对应的安全策略和密钥信息;如果不存在,则向所述接入KS的上一级KS发送携带所述GM所在组的组标识的注册消息;由所述接入KS的上一级KS确定所述GM所在组对应的安全策略和密钥信息,并将所述GM所在组对应的安全策略和密钥信息下发给所述接入KS;接收所述接入KS的上一级KS下发的所述GM所在组对应的安全策略和密钥信息。
所述处理模块12,还用于当分级角色为分发KS时,如果所述分发KS上配置了密钥更新Rekey参数,则周期性的向所述分发KS的下一级KS发送密钥更新消息;当分级角色为中转KS时,接收来自所述中转KS的上一级KS的密钥更新消息,并将所述密钥更新消息转发给所述中转KS的下一级KS,并利用所述密钥更新消息刷新本地的密钥信息;当分级角色为接入KS时,接收来自所述接入KS的上一级KS的密钥更新消息,并以单播方式将所述密钥更新消息转发给相应组内的GM,并利用所述密钥更新消息刷新本地的密钥信息;其中,所述密钥更新消息中携带了安全联盟SA信息和密钥信息。
所述SA信息具体包括:加密算法、认证算法、密钥使用期限等;所述密钥信息具体包括:加密流量的密钥TEK以及加密密钥的密钥KEK。
其中,本发明装置的各个模块可以集成于一体,也可以分离部署。上述模块可以合并为一个模块,也可以进一步拆分成多个子模块。
通过以上的实施方式的描述,本领域的技术人员可以清楚地了解到本发明可借助软件加必需的通用硬件平台的方式来实现,当然也可以通过硬件,但很多情况下前者是更佳的实施方式。基于这样的理解,本发明的技术方案本质上或者说对现有技术做出贡献的部分可以以软件产品的形式体现出来,该计算机软件产品存储在一个存储介质中,包括若干指令用以使得一台计算机设备(可以是个人计算机,服务器,或者网络设备等)执行本发明各个实施例所述的方法。本领域技术人员可以理解附图只是一个优选实施例的示意图,附图中的模块或流程并不一定是实施本发明所必须的。本领域技术人员可以理解实施例中的装置中的模块可以按照实施例描述进行分布于实施例的装置中,也可以进行相应变化位于不同于本实施例的一个或多个装置中。上述实施例的模块可以合并为一个模块,也可以进一步拆分成多个子模块。上述本发明实施例序号仅仅为了描述,不代表实施例的优劣。以上公开的仅为本发明的几个具体实施例,但是,本发明并非局限于此,任何本领域的技术人员能思之的变化都应落入本发明的保护范围。

Claims (10)

1.一种密钥信息的传输方法,其特征在于,所述方法包括以下步骤:
密钥服务器KS确定本KS的分级角色;
当分级角色为分发KS时,所述分发KS生成安全策略和密钥信息,并将安全策略和密钥信息下发给所述分发KS的下一级KS;
当分级角色为中转KS时,所述中转KS接收来自所述中转KS的上一级KS的安全策略和密钥信息,并在本地存储安全策略和密钥信息,并将本地存储的安全策略和密钥信息下发给所述中转KS的下一级KS;
当分级角色为接入KS时,所述接入KS接收来自所述接入KS的上一级KS的安全策略和密钥信息,并在本地存储安全策略和密钥信息;
所述接入KS确定组成员GM所在组对应的安全策略和密钥信息,以单播方式将当前确定的安全策略和密钥信息下发给所述GM。
2.如权利要求1所述的方法,其特征在于,所述方法进一步包括:
所述分发KS将安全策略和密钥信息下发给所述分发KS的下一级KS的过程,具体包括:所述分发KS在接收到来自所述分发KS的下一级KS的未携带GM所在组的组标识的注册消息时,将所有组对应的安全策略和密钥信息均下发给所述分发KS的下一级KS;或者,所述分发KS在接收到来自所述分发KS的下一级KS的携带GM所在组的组标识的注册消息时,将所述GM所在组对应的安全策略和密钥信息下发给所述分发KS的下一级KS;
所述中转KS将本地存储的安全策略和密钥信息下发给所述中转KS的下一级KS,具体包括:所述中转KS在接收到来自所述中转KS的下一级KS的未携带GM所在组的组标识的注册消息时,将所有组对应的安全策略和密钥信息均下发给所述中转KS的下一级KS;或者,所述中转KS在接收到来自所述中转KS的下一级KS的携带GM所在组的组标识的注册消息时,将所述GM所在组对应的安全策略和密钥信息下发给所述中转KS的下一级KS。
3.如权利要求2所述的方法,其特征在于,所述接入KS确定组成员GM所在组对应的安全策略和密钥信息的过程,具体包括:
所述接入KS在接收到GM向本接入KS发送的携带GM所在组的组标识的注册消息后,判断本地是否存在GM所在组对应的安全策略和密钥信息;
如果存在,则所述接入KS利用本地存储的安全策略和密钥信息确定所述GM所在组对应的安全策略和密钥信息;
如果不存在,则所述接入KS向所述接入KS的上一级KS发送携带所述GM所在组的组标识的注册消息;由所述接入KS的上一级KS确定所述GM所在组对应的安全策略和密钥信息,并将所述GM所在组对应的安全策略和密钥信息下发给所述接入KS;所述接入KS接收所述接入KS的上一级KS下发的所述GM所在组对应的安全策略和密钥信息。
4.如权利要求1所述的方法,其特征在于,所述方法进一步包括:
当分级角色为分发KS时,如果所述分发KS上配置了密钥更新Rekey参数,则所述分发KS周期性的向所述分发KS的下一级KS发送密钥更新消息;
当分级角色为中转KS时,所述中转KS接收来自所述中转KS的上一级KS的密钥更新消息,并将所述密钥更新消息转发给所述中转KS的下一级KS,并利用所述密钥更新消息刷新本地的密钥信息;
当分级角色为接入KS时,所述接入KS接收来自所述接入KS的上一级KS的密钥更新消息,并以单播方式将所述密钥更新消息转发给相应组内的GM,并利用所述密钥更新消息刷新本地的密钥信息;
其中,所述密钥更新消息中携带了安全联盟SA信息和密钥信息。
5.如权利要求1-4任一项所述的方法,其特征在于,所述SA信息具体包括:加密算法、认证算法、密钥使用期限等;所述密钥信息具体包括:加密流量的密钥TEK以及加密密钥的密钥KEK。
6.一种密钥服务器KS,其特征在于,所述KS具体包括:
确定模块,用于确定所述KS的分级角色;
处理模块,用于当分级角色为分发KS时,生成安全策略和密钥信息,并将安全策略和密钥信息下发给所述分发KS的下一级KS;或者,当分级角色为中转KS时,接收来自所述中转KS的上一级KS的安全策略和密钥信息,并在本地存储安全策略和密钥信息,并将本地存储的安全策略和密钥信息下发给所述中转KS的下一级KS;或者,当分级角色为接入KS时,接收来自所述接入KS的上一级KS的安全策略和密钥信息,并在本地存储安全策略和密钥信息;以及,确定组成员GM所在组对应的安全策略和密钥信息,以单播方式将当前确定的安全策略和密钥信息下发给所述GM。
7.如权利要求6所述的KS,其特征在于,
所述处理模块,具体用于在将安全策略和密钥信息下发给所述分发KS的下一级KS的过程中,在接收到来自所述分发KS的下一级KS的未携带GM所在组的组标识的注册消息时,将所有组对应的安全策略和密钥信息均下发给所述分发KS的下一级KS;或者,在接收到来自所述分发KS的下一级KS的携带GM所在组的组标识的注册消息时,将所述GM所在组对应的安全策略和密钥信息下发给所述分发KS的下一级KS;
所述处理模块,具体用于在将本地存储的安全策略和密钥信息下发给所述中转KS的下一级KS的过程中,在接收到来自所述中转KS的下一级KS的未携带GM所在组的组标识的注册消息时,将所有组对应的安全策略和密钥信息均下发给所述中转KS的下一级KS;或者,在接收到来自所述中转KS的下一级KS的携带GM所在组的组标识的注册消息时,将所述GM所在组对应的安全策略和密钥信息下发给所述中转KS的下一级KS。
8.如权利要求7所述的KS,其特征在于,
所述处理模块,具体用于当分级角色为接入KS时,在确定GM所在组对应的安全策略和密钥信息的过程中,在接收到GM向所述接入KS发送的携带GM所在组的组标识的注册消息后,判断本地是否存在GM所在组对应的安全策略和密钥信息;如果存在,则利用本地存储的安全策略和密钥信息确定所述GM所在组对应的安全策略和密钥信息;如果不存在,则向所述接入KS的上一级KS发送携带所述GM所在组的组标识的注册消息;由所述接入KS的上一级KS确定所述GM所在组对应的安全策略和密钥信息,并将所述GM所在组对应的安全策略和密钥信息下发给所述接入KS;接收所述接入KS的上一级KS下发的所述GM所在组对应的安全策略和密钥信息。
9.如权利要求6所述的KS,其特征在于,
所述处理模块,还用于当分级角色为分发KS时,如果所述分发KS上配置了密钥更新Rekey参数,则周期性的向所述分发KS的下一级KS发送密钥更新消息;当分级角色为中转KS时,接收来自所述中转KS的上一级KS的密钥更新消息,并将所述密钥更新消息转发给所述中转KS的下一级KS,并利用所述密钥更新消息刷新本地的密钥信息;当分级角色为接入KS时,接收来自所述接入KS的上一级KS的密钥更新消息,并以单播方式将所述密钥更新消息转发给相应组内的GM,并利用所述密钥更新消息刷新本地的密钥信息;其中,所述密钥更新消息中携带了安全联盟SA信息和密钥信息。
10.如权利要求6-9任一项所述的KS,其特征在于,所述SA信息具体包括:加密算法、认证算法、密钥使用期限等;所述密钥信息具体包括:加密流量的密钥TEK以及加密密钥的密钥KEK。
CN201410481971.2A 2014-09-19 2014-09-19 一种密钥信息的传输方法和设备 Active CN104270350B (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN201410481971.2A CN104270350B (zh) 2014-09-19 2014-09-19 一种密钥信息的传输方法和设备

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN201410481971.2A CN104270350B (zh) 2014-09-19 2014-09-19 一种密钥信息的传输方法和设备

Publications (2)

Publication Number Publication Date
CN104270350A true CN104270350A (zh) 2015-01-07
CN104270350B CN104270350B (zh) 2018-10-09

Family

ID=52161840

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201410481971.2A Active CN104270350B (zh) 2014-09-19 2014-09-19 一种密钥信息的传输方法和设备

Country Status (1)

Country Link
CN (1) CN104270350B (zh)

Cited By (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN104794408A (zh) * 2015-04-27 2015-07-22 上海青橙实业有限公司 文件加密方法及终端系统
CN105592073A (zh) * 2015-11-20 2016-05-18 杭州华三通信技术有限公司 密钥更新方法、密钥服务器及组成员设备
CN106302468A (zh) * 2016-08-17 2017-01-04 杭州华三通信技术有限公司 一种数据流保护方法及装置
CN106341366A (zh) * 2015-07-06 2017-01-18 中兴通讯股份有限公司 一种多密钥服务器备份的方法及设备、密钥服务器
CN109691154A (zh) * 2016-09-16 2019-04-26 高通股份有限公司 基于密钥刷新的按需网络功能重新认证

Citations (9)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN101022333A (zh) * 2007-02-01 2007-08-22 华为技术有限公司 组密钥控制报文的分发系统、方法和装置
US20080298592A1 (en) * 2007-05-29 2008-12-04 Mohamed Khalid Technique for changing group member reachability information
CN101588235A (zh) * 2009-01-23 2009-11-25 西安电子科技大学 一种基于MIPv6的安全组播方法及步骤
CN101692637A (zh) * 2009-09-23 2010-04-07 东南大学 一种组播密钥管理方法
CN102413465A (zh) * 2012-01-04 2012-04-11 西安电子科技大学 基于MIPv6的安全组播密钥管理方法
CN103269276A (zh) * 2013-05-22 2013-08-28 杭州华三通信技术有限公司 一种实现组成员设备通信的方法和设备
CN103532952A (zh) * 2013-10-15 2014-01-22 杭州华三通信技术有限公司 一种密钥数据的通知方法和设备
CN103973687A (zh) * 2014-05-08 2014-08-06 杭州华三通信技术有限公司 Ip安全联盟维护方法及装置
CN104038335A (zh) * 2014-06-05 2014-09-10 杭州华三通信技术有限公司 一种gd vpn升级方法和装置

Patent Citations (9)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN101022333A (zh) * 2007-02-01 2007-08-22 华为技术有限公司 组密钥控制报文的分发系统、方法和装置
US20080298592A1 (en) * 2007-05-29 2008-12-04 Mohamed Khalid Technique for changing group member reachability information
CN101588235A (zh) * 2009-01-23 2009-11-25 西安电子科技大学 一种基于MIPv6的安全组播方法及步骤
CN101692637A (zh) * 2009-09-23 2010-04-07 东南大学 一种组播密钥管理方法
CN102413465A (zh) * 2012-01-04 2012-04-11 西安电子科技大学 基于MIPv6的安全组播密钥管理方法
CN103269276A (zh) * 2013-05-22 2013-08-28 杭州华三通信技术有限公司 一种实现组成员设备通信的方法和设备
CN103532952A (zh) * 2013-10-15 2014-01-22 杭州华三通信技术有限公司 一种密钥数据的通知方法和设备
CN103973687A (zh) * 2014-05-08 2014-08-06 杭州华三通信技术有限公司 Ip安全联盟维护方法及装置
CN104038335A (zh) * 2014-06-05 2014-09-10 杭州华三通信技术有限公司 一种gd vpn升级方法和装置

Non-Patent Citations (1)

* Cited by examiner, † Cited by third party
Title
宋艳波: "《移动IP组播安全技术研究与仿真》", 《中国优秀硕士学位论文全文数据库 信息科技辑》 *

Cited By (9)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN104794408A (zh) * 2015-04-27 2015-07-22 上海青橙实业有限公司 文件加密方法及终端系统
CN104794408B (zh) * 2015-04-27 2017-12-08 上海青橙实业有限公司 文件加密方法及终端系统
CN106341366A (zh) * 2015-07-06 2017-01-18 中兴通讯股份有限公司 一种多密钥服务器备份的方法及设备、密钥服务器
CN105592073A (zh) * 2015-11-20 2016-05-18 杭州华三通信技术有限公司 密钥更新方法、密钥服务器及组成员设备
CN105592073B (zh) * 2015-11-20 2019-01-08 新华三技术有限公司 密钥更新方法、密钥服务器及组成员设备
CN106302468A (zh) * 2016-08-17 2017-01-04 杭州华三通信技术有限公司 一种数据流保护方法及装置
CN106302468B (zh) * 2016-08-17 2020-11-20 新华三技术有限公司 一种数据流保护方法及装置
CN109691154A (zh) * 2016-09-16 2019-04-26 高通股份有限公司 基于密钥刷新的按需网络功能重新认证
CN109691154B (zh) * 2016-09-16 2022-02-22 高通股份有限公司 基于密钥刷新的按需网络功能重新认证

Also Published As

Publication number Publication date
CN104270350B (zh) 2018-10-09

Similar Documents

Publication Publication Date Title
CN107453868B (zh) 一种安全高效的量子密钥服务方法
CN106209739B (zh) 云存储方法及系统
CN105610793B (zh) 一种外包数据加密存储与密文查询系统及其应用方法
CN103427998B (zh) 一种面向互联网数据分发的身份验证和数据加密方法
WO2019061983A1 (zh) 区块链数据上传方法、系统、计算机系统及存储介质
CN107707514B (zh) 一种用于cdn节点间加密的方法及系统及装置
CN104270350A (zh) 一种密钥信息的传输方法和设备
CN112686668A (zh) 联盟链跨链系统及方法
CN103621126A (zh) 提供机器到机器服务的方法和装置
Xu et al. Multi-authority proxy re-encryption based on CPABE for cloud storage systems
US20150215339A1 (en) Policy-based secure communication with automatic key management for industrial control and automation systems
CN107196919B (zh) 一种匹配数据的方法和装置
CN113193957B (zh) 一种与量子网络分离的量子密钥服务方法与系统
US11924178B2 (en) Method and system for secure information distribution based on group shared key
JP2015500585A5 (zh)
CN112422287B (zh) 基于密码学的多层级角色权限控制方法和装置
CN201919030U (zh) 一种网络文件存储及管理系统
CN102821098A (zh) 云环境下即时通讯消息自溶解系统及方法
CN108881240B (zh) 基于区块链的会员隐私数据保护方法
CN108833113B (zh) 一种基于雾计算的增强通讯安全的认证方法及系统
CN113204757A (zh) 一种信息交互方法、装置和系统
EP4278558A1 (en) System and method for key establishment
CN111988260B (zh) 一种对称密钥管理系统、传输方法及装置
CN111698263A (zh) 一种北斗卫星导航数据的传输方法和系统
CN113193958B (zh) 一种量子密钥服务方法与系统

Legal Events

Date Code Title Description
C06 Publication
PB01 Publication
EXSB Decision made by sipo to initiate substantive examination
SE01 Entry into force of request for substantive examination
CB02 Change of applicant information
CB02 Change of applicant information

Address after: 310052 Binjiang District Changhe Road, Zhejiang, China, No. 466, No.

Applicant after: Xinhua three Technology Co., Ltd.

Address before: 310052 Binjiang District Changhe Road, Zhejiang, China, No. 466, No.

Applicant before: Huasan Communication Technology Co., Ltd.

GR01 Patent grant
GR01 Patent grant