CN105681349A - 空间信息网络中域间信任建立及多级安全关联方法 - Google Patents

空间信息网络中域间信任建立及多级安全关联方法 Download PDF

Info

Publication number
CN105681349A
CN105681349A CN201610152477.0A CN201610152477A CN105681349A CN 105681349 A CN105681349 A CN 105681349A CN 201610152477 A CN201610152477 A CN 201610152477A CN 105681349 A CN105681349 A CN 105681349A
Authority
CN
China
Prior art keywords
participation side
participation
sid
safety
node
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Granted
Application number
CN201610152477.0A
Other languages
English (en)
Other versions
CN105681349B (zh
Inventor
李晨
张俊伟
马建峰
刘志全
杜方琼
陈治平
徐尚书
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Xidian University
Original Assignee
Xidian University
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Xidian University filed Critical Xidian University
Priority to CN201610152477.0A priority Critical patent/CN105681349B/zh
Publication of CN105681349A publication Critical patent/CN105681349A/zh
Application granted granted Critical
Publication of CN105681349B publication Critical patent/CN105681349B/zh
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/10Network architectures or network communication protocols for network security for controlling access to devices or network resources
    • H04L63/105Multiple levels of security
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/20Network architectures or network communication protocols for network security for managing network security; network security policies in general
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/20Network architectures or network communication protocols for network security for managing network security; network security policies in general
    • H04L63/205Network architectures or network communication protocols for network security for managing network security; network security policies in general involving negotiation or determination of the one or more network security mechanisms to be used, e.g. by negotiation between the client and the server or between peers or by selection according to the capabilities of the entities involved

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Hardware Design (AREA)
  • Computing Systems (AREA)
  • General Engineering & Computer Science (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Storage Device Security (AREA)

Abstract

本发明公开了一种空间信息网络中域间信任建立及多级安全关联方法,主要解决现有技术无法独立提供域间动态信任管理和支持多域多安全级的服务协同的问题。其技术方案是:动态计算不同安全域之间总体信任值和不同安全域内交互节点间的信任值;跨域交互节点根据信任值的变化动态建立不同等级的安全关联,并根据安全关联等级的变化动态提供不同安全等级的服务。本发明具有动态性和提供多域的多级安全关联服务的特点,能够满足空间信息网络环境多安全域间动态信任管理和不同信任等级、不同应用场景下不同的安全需求,可用于空间信息网络中动态信任管理和多域安全协同操作。

Description

空间信息网络中域间信任建立及多级安全关联方法
技术领域
本发明属于网络安全技术领域,具体涉及域间信任建立及多域访问控制技术,可用于空间信息网络中动态信任管理和多域安全协同操作。
背景技术
随着航天技术的飞速发展,我国的空间信息网也在不断地建设和完善。空间信息网是由具有空间通信能力的航天器,如卫星、航天飞机等和地面站组成的网络信息系统,它能够实现地面站与卫星、空间站之间的互联互通功能。它能把部署在不同轨道的、执行不同任务的各类卫星、飞行器等空间站和地面系统联系起来。同时,航空器,如飞机、热气球等也能够接入空间信息网。空间信息作为国家重要的空间信息基础设施,对于提高我国的国际地位,促进经济社会的发展,保障国家安全等许多方面,具有十分重大特殊的战略意义。
未来空间信息网将会遇到终端面向的环境不同、安全需求不同、安全机制不同等方面问题,因此,空间信息网将涉及到多个安全域。安全域是由在同一工作环境中、具有相同或相似的安全保护需求和保护策略、相互信任、相互关联或相互作用的实体组成的网络。对于每一个安全域而言,至少存在一个代理结点用来实现代理结点与域内结点的安全关联以及域内结点间的安全关联。同时,代理结点也为安全域间或跨域结点间的安全提供支持。
由于空间信息网中空、天结点的暴露性及无线的通信方式,使通信信号易受到截获、干扰、侵入等安全威胁,空、天结点甚至会受到攻击和摧毁,使得空间信息网络面临极大的安全威胁,空间信息网络无法实现多个安全域间的协同操作。所面临的挑战具体如下:
(1)由于空间信息网络具有高度的动态性,因此,如何在多个安全域之间建立实时的信任关系,实现有效的动态信任管理,是多域安全协同操作的基础。
(2)由于不同域之间使用的安全机制存在一定的差异性,在不同信任等级下也有不同的安全需求,因此,如何在异构环境下构造可扩展的接入认证机制,实现自适应的域间安全关联,是多域安全协同操作的关键。
(3)由于未来空间信息网络在不同信任等级、不同应用场景下会有不同需求,空间信息网络所涉及的服务也将呈现复杂性、多样性等特点。因此,如何将服务划为多个安全级别,实现面向多域的多安全级的服务协同,是多域安全协同操作的保障。
对于域间信任建立及安全关联,《计算机研究与发展》2008年45卷6期《结合信任机制的移动IPv6网络快速跨域认证方法》一文提出了一种结合信任机制的MIPv6网络快速跨域认证方法,其中在预切换阶段考虑移动用户家乡域和接入域之间的信任关系,通过移动用户和接入网络的一次交互实现用户和接入域的有效双向认证,并设计了域间信任关系的动态维护机制。这种方法的信任关系只用于接入认证,并不允许多级安全关联,在空间信息网络中不同用户间交互行为对于安全服务等级的需求是不同的。
2007年CASCON会议论文集中《ATrustBasedApproachforProtectingUserDatainSocialNetworks》一文中提出了一种多安全等级的社交数据访问控制策略,访问者的信任值由其他用户确定,数据拥有者可以根据自己的信任值确定所拥有数据实体的信任值,访问者根据自身信任值可以访问对应信任值或者低于信任值的数据实体。这种方法只限于用户对数据实体访问控制并没有涉及用户之间的交互,并且没有涉及跨域的问题,在空间信息网络中网络是由多个安全域组成的,这种策略并不能实现多域的多安全级的服务协同。
2005年SACMAT会议论文集中《Adaptivetrustnegotiationandaccesscontrol》一文中结合TrustBuilder和GAA-API两种已有的系统提出了一种自适应的信任协商和访问控制的框架用以解决网络中认证和访问控制的问题。这种方法需要第三方API支持和其他用户数据进行分析从而进行信任协商,会带来安全隐患。
发明内容
本发明的目的在于针对上述现有技术的不足,提出一种空间信息网络中域间信任建立及多级安全关联方法,以满足空间信息网的特点,解决域间的动态信任管理问题,并提供自适应的域间安全关联机制,实现多安全级的域间协同服务。
本发明的技术方案是这样实现的:
在信任评估基础上,将信任值划分为n个等级,以此为依据,将安全关联和安全服务进一步划分为n个等级。信任值越高,所建立的安全关联等级越高,所提供的安全服务等级也越高。当信任值的动态变化导致信任等级发生变化时,在新的等级下重新建立安全关联,提供新等级下的安全服务。本发明重点关注如何根据实现动态信任管理,并根据信任等级构建多安全级的安全关联,其技术方案包括如下:
(1)计算两个参与方所在安全域之间的总体信任值:
1a)第一参与方A计算自己所在安全域对第二参与方B所在安全域的总体信任值TAB
对于两个安全域之间存在已经交互节点对的相邻域,则通过如下公式计算TAB
其中tai,bj表示两个安全域之间已经交互的节点对<ai,bj>的信任值,wai,bj表示时间权重,其中snow为当前时间戳,sai,bj为节点对交互时生成的时间戳,tw为时间窗口,超过时间窗口的交互节点对不进行计算,
对于两个安全域之间不存在已经交互节点对的非相邻域,则通过信任传播方法计算TAB,即从第一参与方A所在的安全域经过其他安全域到第二参与方B所在的安全域的所有信任路径的总体信任值中选择最大值作为TAB的值;
1b)第二参与方B采用与步骤1a)相同的步骤,计算自己所在安全域对第一参与方A所在安全域的总体信任值TBA
(2)计算两个参与方所在节点之间的信任值:
2a)第一参与方A计算自己所在节点ai对第二参与方B所在节点bj的信任值tai,bj
tai,bj=tai,as*TAB*tbs,bj=TAB*tbs,bj
其中tai,as为第一参与方A所在节点ai对其所在安全域的代理节点as的信任值,其值为1,tbs,bj为第二参与方B所在安全域的代理节点bs对节点bj的信任值,
其中tyk,bj表示已经于节点bj交互的其他域外节点对节点bj的信任值,wyk,bj表示时间权重;
2b)第二参与方B采用与步骤2a)相同的步骤,计算自己所在节点bj对第一参与方A所在节点ai的信任值tbj,ai
(3)第一参与方A作为发起者向第二参与者B发送安全关联建立请求,协商本次安全关联的等级和所需的参数及算法;
(4)第一参与方A作为发起者向第二参与方B发送认证请求,协商会话秘钥;
(5)第一参与方A作为发起者向第二参与方B发送建立请求,建立会话,如果第一参与方A和第二参与方B之间的信任值变化导致信任等级变化时,则第一参与方A和第二参与方B将以新的信任等级为基础,选择是否重新建立新等级下的安全关联,并为新等级的服务提供安全支持。
本发明具有如下优点:
1)本发明由于动态计算域间、域内以及跨域实体之间的信任值,建立实时的信任关系,可实现面向空间信息网络多域环境下的动态信任管理;
2)本发明由于根据信任等级构造了统一的接入认证框架,可实现面向空间信息网络异构环境下可扩展的多域安全关联;
3)本发明由于根据信任等级在已构建的安全关联基础上提供不同安全等级的服务,可实现面向空间信息网络多域环境下多安全级的服务协同。
附图说明
图1是本发明使用的安全关联与服务关系图;
图2是本发明的实现流程图;
图3是本发明中相邻域间的信任计算模型图;
图4是本发明中非相邻域间的信任计算模型图;
图5是本发明中端到端节点间的信任计算模型图;
图6是本发明中的安全关联建立子流程图;
图7是本发明中的认证子流程图;
图8是本发明中的会话建立子流程图。
具体实施方式
下面结合附图,对本发明作进一步详细的描述。
前提假设
本发明提供了域间的动态信任管理,根据不同的信任值提供自适应的域间安全关联,并根据不同的安全关联等级提供不同安全等级的服务,所以需要将信任值划分为n个等级,并以此为依据将安全关联和安全服务也划分为n个等级,如图1所示。信任值越高,所建立的安全关联等级越高,所提供的安全服务等级也越高。当信任值的动态变化导致信任等级发生变化时,在新的等级下重新建立安全关联,提供新等级下的安全服务。
对于任意安全域,存在至少一个代理Agent和多个终端Client。证书授权中心CA,为多个安全域的Agent颁发证书。每个Agent均有一个公私钥对,并以此为域内Client的公私钥生成临时证书。
参照图2,本发明的实现包括信任计算、安全关联建立、认证和会话建立四大部分,其详细描述如下:
一.信任计算
步骤1、计算两个参与方所在安全域之间的总体信任值。
第一参与方A和第二参与方B所在的两个安全域进行信任计算,如果两个安全域之间存在已交互的节点对,成为两个安全域为相邻域,反正,则称为非相邻域,根据两种情况进行如下计算:
第一种情况是第一参与方A和第二参与方B所在安全域为相邻域:
如图3所示,其中FA={as,a1,…,an}和FB={bs,b1,…,bm}是两个不同的安全域,as和bs分别是安全域FA和安全域FB的代理节点,a1~an和b1~bm分别是安全域FA和安全域FB的普通节点;
假设ai和bj已交互,记为<ai,bj>,则ai对bj的信任评价为eai,bj=(tai,bj,sai,bj),1≤i≤n,1≤j≤m,其中tai,bj表示ai对bj的信任值,它是[0,1]范围内的一个实数,数字越大表示信任越强,sai,bj为eai,bj生成时的时间戳,eai,bj保存在代理节点as和bs中;
a)计算安全域FA对安全域FB的总体信任值TAB
其中wai,bj为eai,bj的时间权重,计算公式为:
其中snow为当前时间戳,sai,bj为节点对交互时生成的时间戳,tw为时间窗口,超过时间窗口的交互节点对不进行计算;
b)计算安全域FB对安全域FA的总体信任值TBA
其中wbj,ai为ebj,ai的时间权重,计算公式为:
其中snow为当前时间戳,sbj,ai为节点对交互时生成的时间戳,tw为时间窗口,超过时间窗口的交互节点对不进行计算;
第二种情况是第一参与方A和第二参与方B所在安全域为非相邻域:
如图4所示,通过信任传播方法计算TAB:
(a)在安全域FA到安全域FB存在4条信任路径选择总体信任值最大的路径计算信任值TAB
TAB=MAX{TAF*TFD*TDB,TAF*TFE*TEB,TAC*TCD*TDB,TAC*TCE*TEB},
(b)计算安全域FB对安全域FA的信任值TBA
TBA=MAX{TBD*TDF*TFA,TBE*TEF*TFA,TBD*TDC*TCA,TBE*TEC*TCA}。
步骤2、计算两个参与方所在节点之间的信任值。
2.1)如图5所示,第一参与方A所在节点ai到第二参与方B所在节点aj存在一条信任路径:其中tai,as为第一参与方A所在的节点ai对安全域FA的代理节点as的信任值,其值为1;
计算安全域FB的代理节点bs对节点bj的信任值tbs,bj为:
计算第一参与方A所在节点ai对第二参与方B所在节点bj的信任值tai,bj
tai,bj=tai,as*TAB*tbs,bj=TAB*tbs,bj
2.2)如图5所示,第二参与方B所在节点bj到第一参与方A所在节点ai存在一条信任路径:其中tbj,bs为第二参与方B所在节点bj对安全域FB的代理节点bs的信任值,其值为1;
计算安全域FA的代理节点as对节点ai的信任值tas,ai为:
计算第二参与方B所在节点bj对第一参与方A所在节点ai的信任值tbj,ai
tbj,ai=tbj,bs*TBA*tas,ai=TBA*tas,ai
二.安全关联建立
参照图6,该部分的具体实现如下:
步骤3、建立安全关联
第一参与方A作为发起者向第二参与者B发送安全关联建立请求,协商本次安全关联的等级和所需的参数和算法。
3a)第一参与方A作为发起者根据步骤2中得到的第一参与方A对第二参与方B得信任值选择对应的信任等级nB,并向第二参与方B发送安全关联建立请求,该安全关联建立请求包括会话标识sid1和第一参与方A对第二参与方B的信任等级nB,其中sid1={SeqNo1,IDA,IDB},IDA和IDB分别为第一参与方A和第二参与方B的身份标识,SeqNo1为安全关联建立请求的序列号;
3b)第二参与方B收到参与方A的安全关联请求后,根据第二参与方B对第一参与方A的信任值选择对应的信任等级nA,向第一参与方A发送安全关联建立响应,该安全关联建立响应包括会话标识sid2和第二参与方B对第一参与方A的信任等级nA,其中sid2={SeqNo2,IDA,IDB},IDA和IDB分别为第一参与方A和第二参与方B的身份标识,SeqNo2为安全关联建立响应的序列号,其值为安全关联建立请求中序列号SeqNo1加1;
3c)第一参与方A收到第二参与方B的安全关联建立响应后,第一参与方A根据第二参与方B对第一参与方A的信任等级nA和第一参与方A对第二参与方B的信任等级nB,选择较小的作为本次安全关联的等级nsid,即nsid=min{nA,nB},第一参与方A以安全关联等级nsid为依据,确定第一参与方A的参数集合{para}A和第一参与方A的算法集合{alg}A,其中{para}A包括安全关联等级nsid下第一参与方A可使用的多个参数的标识,{alg}A包括安全关联等级nsid下第一参与方A可使用的多个算法的标识,向第二参与方B发送安全关联请求,该安全关联请求包括包括会话标识sid3、安全关联等级nsid、第一参与方A的参数集合{para}A和第一参与方A的算法集合{alg}A,其中sid3={SeqNo3,IDA,IDB},SeqNo3为安全关联请求的序列号,其值为安全关联建立响应中序列号SeqNo2加1,IDA和IDB分别为第一参与方A和第二参与方B的身份标识;
3d)第二参与方B收到第一参与方A发送的安全关联请求后,第二参与方B根据安全关联等级nsid为依据,确定第二参与方B的参数集合{para}B和第二参与方B的算法集合{alg}B,从第二参与方B的参数集合{para}B与第一参与方A的参数集合{para}A的交集中选择本次安全关联所需的参数parasid,从第一参与方B的算法集合{alg}B与第一参与方A的算法集合{alg}A的交集中选择本次安全关联所需的算法algsid,向第一参与方A发送安全关联响应,该安全关联响应包括会话标识sid4、安全关联等级nsid、第二参与方B的参数集合{para}B、第二参与方B的算法集合{alg}B、参数parasid和算法algsid,其中sid4={SeqNo4,IDA,IDB},SeqNo4为安全关联响应的序列号,其值为安全关联请求中序列号SeqNo3加1,IDA和IDB分别为第一参与方A和第二参与方B的身份标识;
3e)第一参与方A收到安全关联响应后,得到参数parasid和算法algsid,并将安全关联确认消息发送给第二参与方B,该安全关联确认消息包括会话标识sid5、安全关联结果建立标识、安全关联等级nsid、参数parasid和算法algsid,其中sid5={SeqNo5,IDA,IDB},SeqNo5为安全关联确认消息的序列号,其值为安全关联响应中序列号SeqNo4加1,IDA和IDB分别为第一参与方A和第二参与方B的身份标识,安全关联建立结果标识为安全关联建立成功或安全关联建立失败;
此时,第一参与方A与第二参与方B根据信任等级nA和nB,确定了本次安全关联的等级nsid,并协商了后续所需的参数parasid和算法algsid
三.认证
参照图7,该部分的具体实现如下:
步骤4、参与方A作为发起者向参与方B发送认证请求,协商会话秘钥。
4a)第一参与方A向第二参与方B发送认证请求,该认证请求包括会话标识sid6、第一参与方A的认证信息CA、第一参与方A生成的随机数RandA和第一参与方A与第二参与方B协商会话密钥所需信息KeyExA,其中sid6={SeqNo6,IDA,IDB},IDA和IDB分别为第一参与方A和第二参与方B的身份标识,SeqNo6为认证请求的序列号,认证消息CA、随机数RandA以及协商会话密钥所需信息KeyExA均为可选项,具体内容由第一参与方A和第二参与方B双方所协商的参数parasid和算法algsid决定;
4b)第二参与方B收到来自第一参与方A的认证请求后,发送认证响应,该认证响应包括会话标识sid7、第二参与方B的认证信息CB、第二参与方B生成的随机数RandB和第二参与方B和第一参与方A协商会话密钥所需信息KeyExB,其中sid7={SeqNo7,IDA,IDB},SeqNo7为认证响应的序列号,其值为认证请求中序列号SeqNo6加1,IDA和IDB分别为第一参与方A和第二参与方B的身份标识;
4c)完成密钥协商之后,第一参与方A向第二参与方B发送认证确认消息,该认证确认消息包括会话标识sid8和第一参与方A实现密钥确认所需的信息AckA,其中sid8={SeqNo8,IDA,IDB},SeqNo8为认证确认消息的序列号,其值为认证响应中序列号SeqNo7加1,IDA和IDB分别为第一参与方A和第二参与方B的身份标识;
4d)第二参与方B收到来自第一参与方A认证确认消息后,向第一参与方A发送认证确认响应,该认证确认响应包括会话标识sid9和第二参与方B实现密钥确认所需的信息AckB,其中sid9={SeqNo9,IDA,IDB},SeqNo9为认证确认响应的序列号,其值为认证确认消息中序列号SeqNo8加1,IDA和IDB分别为第一参与方A和第二参与方B的身份标识;
根据参数parasid和算法algsid的需要,步骤2a)和2b)可能需要多轮交互,用来完成双方的身份认证和会话密钥协商的过程;
此时,第一参与方A与第二参与方B根据参数parasid和算法algsid,完成了身份认证,并协商了会话密钥。
四.会话建立
参照图8,该部分的具体实现如下:
步骤5、建立会话
第一参与方A作为发起者向第二参与方B发送建立请求,建立会话,如果第一参与方A和第二参与方B之间的信任值变化导致信任等级变化时,第一参与方A和第二参与方B将以新的信任等级为基础,选择是否重新建立新等级下的安全关联,并为新等级的服务提供安全支持。
5a)第一参与方A向第二参与方B发送会话建立请求,该会话建立请求包括会话标识sid10,其中sid10={SeqNo10,IDA,IDB},SeqNo10为会话建立请求的序列号,IDA和IDB分别为第一参与方A和第二参与方B的身份标识;
5b)第二参与方B收到第一参与方A的建立请求后,发送会话建立响应,该会话建立响应包括会话标识sid11和会话建立结果标识,其中sid11={SeqNo11,IDA,IDB},SeqNo11为会话建立响应的序列号,其值为会话建立请求中序列号SeqNo10加1,IDA和IDB分别为第一参与方A和第二参与方B的身份标识,会话建立结果标识为会话建立成功或会话建立失败。
以上描述仅是本发明的一个具体实例,显然对于本领域的专业人员来说,在了解了本发明内容和原理后,都可能在不背离本发明原理、结构的情况下,进行形式和细节上的各种修正和改变,但是这些基于本发明思想的修正和改变仍在本发明的权利要求保护范围之内。

Claims (7)

1.一种空间信息网络中域间信任建立及多级安全关联方法,包含:
(1)计算两个参与方所在安全域之间的总体信任值:
1a)第一参与方A计算自己所在安全域对第二参与方B所在安全域的总体信任值TAB
对于两个安全域之间存在已经交互节点对的相邻域,则通过如下公式计算TAB
其中tai,bj表示两个安全域之间已经交互的节点对<ai,bj>的信任值,wai,bj表示时间权重,其中snow为当前时间戳,sai,bj为节点对交互时生成的时间戳,tw为时间窗口,超过时间窗口的交互节点对不进行计算,
对于两个安全域之间不存在已经交互节点对的非相邻域,则通过信任传播方法计算TAB,即从第一参与方A所在的安全域经过其他安全域到第二参与方B所在的安全域的所有信任路径的总体信任值中选择最大值作为TAB的值;
1b)第二参与方B采用与步骤1a)相同的步骤,计算自己所在安全域对第一参与方A所在安全域的总体信任值TBA
(2)计算两个参与方所在节点之间的信任值:
2a)第一参与方A计算自己所在节点ai对第二参与方B所在节点bj的信任值tai,bj
tai,bj=tai,as*TAB*tbs,bj=TAB*tbs,bj
其中tai,as为第一参与方A所在节点ai对其所在安全域的代理节点as的信任值,其值为1,tbs,bj为第二参与方B所在安全域的代理节点bs对节点bj的信任值,
其中tyk,bj表示已经于节点bj交互的其他域外节点对节点bj的信任值,wyk,bj表示时间权重;
2b)第二参与方B采用与步骤2a)相同的步骤,计算自己所在节点bj对第一参与方A所在节点ai的信任值tbj,ai
(3)第一参与方A作为发起者向第二参与者B发送安全关联建立请求,协商本次安全关联的等级和所需的参数及算法;
(4)第一参与方A作为发起者向第二参与方B发送认证请求,协商会话秘钥;
(5)第一参与方A作为发起者向第二参与方B发送建立请求,建立会话,如果第一参与方A和第二参与方B之间的信任值变化导致信任等级变化时,则第一参与方A和第二参与方B将以新的信任等级为基础,选择是否重新建立新等级下的安全关联,并为新等级的服务提供安全支持。
2.根据权利要求1所述的一种空间信息网络中域间信任建立及多级安全关联方法,其中步骤(3)中第一参与方A作为发起者向第二参与者B发送安全关联建立请求,协商本次安全关联的等级和所需的参数及算法,按如下步骤进行:
3a)第一参与方A作为发起者根据步骤2中得到的第一参与方A对第二参与方B的信任值确定第一参与方A对第二参与方B的信任等级nB,并向第二参与方B发送安全关联建立请求;
3b)第二参与方B收到第一参与方A的安全关联建立请求后,根据第二参与方B对第一参与方A的信任值确定第二参与方B对第一参与方A的信任等级nA,向第一参与方A发送安全关联建立响应;
3c)第一参与方A收到第二参与方B的安全关联建立响应后,第一参与方A根据第二参与方B对第一参与方A的信任等级nA和第一参与方A对第二参与方B的信任等级nB,选择较小的作为本次安全关联的等级nsid,即nsid=min{nA,nB},第一参与方A以安全关联等级nsid为依据,确定第一参与方A的参数集合{para}A和第一参与方A的算法集合{alg}A,其中{para}A包括安全关联等级nsid下第一参与方A可使用的多个参数的标识,{alg}A包括安全关联等级nsid下第一参与方A可使用的多个算法的标识,向第二参与方B发送安全关联请求;
3d)第二参与方B收到第一参与方A发送的安全关联请求后,第二参与方B根据安全关联等级nsid为依据,确定第二参与方B的参数集合{para}B和第二参与方B的算法集合{alg}B,从第二参与方B的参数集合{para}B与第一参与方A的参数集合{para}A的交集中选择本次安全关联所需的参数parasid,从第一参与方B的算法集合{alg}B与第一参与方A的算法集合{alg}A的交集中选择本次安全关联所需的算法algsid,向第一参与方A发送安全关联响应;
3e)第一参与方A收到安全关联响应后,得到参数parasid和算法algsid,向第二参与方B发送安全关联确认消息。
3.根据权利要求2所述的方法,其中步骤3a)中的安全关联建立请求,包括会话标识sid1和第一参与方A对第二参与方B的信任等级nB,其中sid1={SeqNo1,IDA,IDB},SeqNo1为安全关联建立请求的序列号,IDA和IDB分别为第一参与方A和第二参与方B的身份标识。
4.根据权利要求2所述的方法,其中步骤3b)中的安全关联建立响应,包括会话标识sid2和第二参与方B对第一参与方A的信任等级nA,其中sid2={SeqNo2,IDA,IDB},SeqNo2为安全关联建立响应的序列号,其值为安全关联建立请求的序列号SeqNo1加1,IDA和IDB分别为第一参与方A和第二参与方B的身份标识。
5.根据权利要求2所述的方法,其中步骤3c)中的安全关联请求,包括会话标识sid3、安全关联等级nsid、第一参与方A的参数集合{para}A和第一参与方A的算法集合{alg}A,其中sid3={SeqNo3,IDA,IDB},SeqNo3为安全关联请求的序列号,其值为安全关联建立响应中序列号SeqNo2加1,IDA和IDB分别为第一参与方A和第二参与方B的身份标识。
6.根据权利要求2所述的方法,其中步骤3d)中安全关联响应,包括会话标识sid4、安全关联等级nsid、第二参与方B的参数集合{para}B、第二参与方B的算法集合{alg}B、参数parasid和算法algsid,其中sid4={SeqNo4,IDA,IDB},SeqNo4为安全关联响应的序列号,其值为安全关联请求中序列号SeqNo3加1,IDA和IDB分别为第一参与方A和第二参与方B的身份标识。
7.根据权利要求2所述的方法,其中步骤3e)中安全关联确认消息,包括会话标识sid5、安全关联结果建立标识、安全关联等级nsid、参数parasid和算法algsid,其中sid5={SeqNo5,IDA,IDB},SeqNo5为安全关联确认消息的序列号,其值为安全关联响应中序列号SeqNo4加1,IDA和IDB分别为第一参与方A和第二参与方B的身份标识,安全关联建立结果标识为安全关联建立成功或安全关联建立失败。
CN201610152477.0A 2016-03-17 2016-03-17 空间信息网络中域间信任建立及多级安全关联方法 Active CN105681349B (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN201610152477.0A CN105681349B (zh) 2016-03-17 2016-03-17 空间信息网络中域间信任建立及多级安全关联方法

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN201610152477.0A CN105681349B (zh) 2016-03-17 2016-03-17 空间信息网络中域间信任建立及多级安全关联方法

Publications (2)

Publication Number Publication Date
CN105681349A true CN105681349A (zh) 2016-06-15
CN105681349B CN105681349B (zh) 2018-09-11

Family

ID=56310684

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201610152477.0A Active CN105681349B (zh) 2016-03-17 2016-03-17 空间信息网络中域间信任建立及多级安全关联方法

Country Status (1)

Country Link
CN (1) CN105681349B (zh)

Cited By (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN108848074A (zh) * 2018-05-31 2018-11-20 西安电子科技大学 基于域代理信任值的信息服务实体跨域认证方法
CN109934284A (zh) * 2019-03-11 2019-06-25 长沙理工大学 一种基于故障耦合传播过程的综合能源系统负荷安全域交互特性生成方法
CN110061918A (zh) * 2019-04-18 2019-07-26 广西大学 一种自治域间路由安全性评估方法和装置

Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN101741733A (zh) * 2009-11-30 2010-06-16 中国人民解放军国防科学技术大学 空间信息网络的动态剥夺式业务传输方法
CN102164155A (zh) * 2010-02-24 2011-08-24 成都理工大学 一种空间信息网络服务模式
CN103490960A (zh) * 2013-08-07 2014-01-01 重庆大学 基于有线等效网络的空间信息网架构
CN103944630A (zh) * 2014-05-06 2014-07-23 重庆大学 一种空间信息网络的信道动态带宽分配及接入方法

Patent Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN101741733A (zh) * 2009-11-30 2010-06-16 中国人民解放军国防科学技术大学 空间信息网络的动态剥夺式业务传输方法
CN102164155A (zh) * 2010-02-24 2011-08-24 成都理工大学 一种空间信息网络服务模式
CN103490960A (zh) * 2013-08-07 2014-01-01 重庆大学 基于有线等效网络的空间信息网架构
CN103944630A (zh) * 2014-05-06 2014-07-23 重庆大学 一种空间信息网络的信道动态带宽分配及接入方法

Cited By (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN108848074A (zh) * 2018-05-31 2018-11-20 西安电子科技大学 基于域代理信任值的信息服务实体跨域认证方法
CN109934284A (zh) * 2019-03-11 2019-06-25 长沙理工大学 一种基于故障耦合传播过程的综合能源系统负荷安全域交互特性生成方法
CN110061918A (zh) * 2019-04-18 2019-07-26 广西大学 一种自治域间路由安全性评估方法和装置
CN110061918B (zh) * 2019-04-18 2021-01-22 广西大学 一种自治域间路由安全性评估方法和装置

Also Published As

Publication number Publication date
CN105681349B (zh) 2018-09-11

Similar Documents

Publication Publication Date Title
Almusaylim et al. Proposing a secure RPL based internet of things routing protocol: a review
CN113748697B (zh) 用于提供非接入层(nas)消息保护的方法和系统
US9774585B2 (en) Method and device for forming a secure wireless network with limited resources
Kshirsagar et al. Blackhole attack detection and prevention by real time monitoring
CN105681349A (zh) 空间信息网络中域间信任建立及多级安全关联方法
CN112804680B (zh) 一种基于混沌映射的移动终端设备安全认证方法及系统
Kuo et al. Potential applicability of distributed ledger to wireless networking technologies
CN109218292A (zh) 一种电力网络边界安全协同防御方法及系统
CN106507355A (zh) 一种基于身份代理签名的PMIPv6认证系统及方法
CN101867923A (zh) 基于身份自证实的异构无线网络安全接入认证方法
CN105610575B (zh) 空间信息网跨域的端到端密钥交换方法
Vyas et al. Implementing security features in MANET routing protocols
Koosha et al. A Classification of RPL Specific Attacks and Countermeasures in the Internet of Things
CN104426874B (zh) 一种用于泛在终端网络的认证方法和装置
CN114679303B (zh) 一种用于卫星互联网的源地址验证方法及装置
Yang et al. A new wireless mesh network authentication scheme based on threshold method
Yadav et al. A review on black hole attack in MANETs
Ge et al. A robust certification service for highly dynamic MANET in emergency tasks
Tuteja et al. Enhancement of Adhoc Wireless network Security by Customized Encryption Technology & using Multilayer of Security
Li et al. Secure network slicing deployment in edge computing
Durresi et al. Trust management in emergency networks
CN100536471C (zh) 一种家乡代理信令消息有效保护方法
Dey et al. A threshold cryptography based authentication scheme for mobile ad-hoc network
Hu et al. A subjective-trust based trust management model in ad hoc networks
Na et al. Identity-based secure protocol scheme for wireless sensor network

Legal Events

Date Code Title Description
C06 Publication
PB01 Publication
C10 Entry into substantive examination
SE01 Entry into force of request for substantive examination
GR01 Patent grant
GR01 Patent grant