CN111314056A - 基于身份加密体制的天地一体化网络匿名接入认证方法 - Google Patents

基于身份加密体制的天地一体化网络匿名接入认证方法 Download PDF

Info

Publication number
CN111314056A
CN111314056A CN202010240893.2A CN202010240893A CN111314056A CN 111314056 A CN111314056 A CN 111314056A CN 202010240893 A CN202010240893 A CN 202010240893A CN 111314056 A CN111314056 A CN 111314056A
Authority
CN
China
Prior art keywords
message
key
satellite
authentication
terminal equipment
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Granted
Application number
CN202010240893.2A
Other languages
English (en)
Other versions
CN111314056B (zh
Inventor
徐磊
赵国锋
徐川
伊俊杰
石润
刘子琦
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Sichuan Jiuqiang Communication Technology Co ltd
Original Assignee
Sichuan Jiuqiang Communication Technology Co ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Sichuan Jiuqiang Communication Technology Co ltd filed Critical Sichuan Jiuqiang Communication Technology Co ltd
Priority to CN202010240893.2A priority Critical patent/CN111314056B/zh
Publication of CN111314056A publication Critical patent/CN111314056A/zh
Application granted granted Critical
Publication of CN111314056B publication Critical patent/CN111314056B/zh
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L9/00Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
    • H04L9/06Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols the encryption apparatus using shift registers or memories for block-wise or stream coding, e.g. DES systems or RC4; Hash functions; Pseudorandom sequence generators
    • H04L9/0643Hash functions, e.g. MD5, SHA, HMAC or f9 MAC
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/04Network architectures or network communication protocols for network security for providing a confidential data exchange among entities communicating through data packet networks
    • H04L63/0407Network architectures or network communication protocols for network security for providing a confidential data exchange among entities communicating through data packet networks wherein the identity of one or more communicating identities is hidden
    • H04L63/0421Anonymous communication, i.e. the party's identifiers are hidden from the other party or parties, e.g. using an anonymizer
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/04Network architectures or network communication protocols for network security for providing a confidential data exchange among entities communicating through data packet networks
    • H04L63/0428Network architectures or network communication protocols for network security for providing a confidential data exchange among entities communicating through data packet networks wherein the data content is protected, e.g. by encrypting or encapsulating the payload
    • H04L63/0435Network architectures or network communication protocols for network security for providing a confidential data exchange among entities communicating through data packet networks wherein the data content is protected, e.g. by encrypting or encapsulating the payload wherein the sending and receiving network entities apply symmetric encryption, i.e. same key used for encryption and decryption
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/08Network architectures or network communication protocols for network security for authentication of entities
    • H04L63/083Network architectures or network communication protocols for network security for authentication of entities using passwords
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L9/00Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
    • H04L9/08Key distribution or management, e.g. generation, sharing or updating, of cryptographic keys or passwords
    • H04L9/0861Generation of secret information including derivation or calculation of cryptographic keys or passwords
    • H04L9/0863Generation of secret information including derivation or calculation of cryptographic keys or passwords involving passwords or one-time passwords

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Computer Hardware Design (AREA)
  • Computing Systems (AREA)
  • General Engineering & Computer Science (AREA)
  • Power Engineering (AREA)
  • Mobile Radio Communication Systems (AREA)

Abstract

本发明公开了一种基于身份加密体制的天地一体化网络匿名接入认证方法,属于信息网络安全领域,该方法由终端设备和卫星分别向密钥分发中心进行离线注册,终端设备向卫星发送接入认证请求,卫星接收终端设备的接入认证请求以及身份认证消息,验证终端设备的合法性后回复终端设备接入认证响应消息,完成接入认证过程,终端设备向卫星发送恢复连接认证请求,无需再对终端设备进行重认证,完成连接恢复认证过程,本方法可以有效地对终端设备的合法性进行验证,并为不同安全需求的用户提供多种接入认证方式的选择,保证了终端设备的隐私安全,大大降低了接入认证的复杂度。

Description

基于身份加密体制的天地一体化网络匿名接入认证方法
技术领域
本发明涉及信息网络安全领域,更为具体地,涉及一种基于身份加密体制的天地一体化网络匿名接入认证方法。
背景技术
网络空间安全是反恐、社会服务和治理之基,天地一体化网络安全作为其组成部分,保证合法用户的安全通信具有重要意义。然而,天地一体化网络有别于传统网络,其信道高度开放,容易受到非法用户攻击等众多威胁和挑战,接入认证作为网络安全防护的第一道防线,其能够用于自身网络中各个节点之间的身份合法性的识别,并且作为保证合法终端设备获取相应业务资源的前提,防止恶意非法终端设备占用网络资源。因此安全接入认证方案对于天地一体化网络来说至关重要。
由于在天地一体化网络中,存在拓扑高度动态变化、链路质量不稳性、通信时延高、资源受限等特征,终端种类繁多,终端接入卫星时候会面临着频繁接入认证的问题。但是,传统的基于公钥密码体制天地一体化网络匿名接入认证方法,大多是集中认证管理的方式,其计算开销大,每次认证都需要地面认证中心参与导致大量的通信开销,并且给地面认证中心带来巨大的处理开销,不能防止重放攻击等。这使得在资源有限的天地一体化网络中想对终端设备提供服务变得更加困难,终端设备的服务体验也极大的受到影响。
发明内容
本发明的目的在于克服现有技术的不足,提供一种基于身份加密体制的天地一体化网络匿名接入认证方法,认证过程无需第三方认证中心参与,减少接入认证交互次数,降低接入认证时延和计算开销,同时保证终端设备接入认证过程的安全性,并对不同安全等级需求的用户提供不同的接入认证方式。
本发明的目的是通过以下技术方案来实现的:
一种基于身份加密体制的天地一体化网络匿名接入认证方法,包括以下步骤:
步骤201,终端设备和卫星分别向密钥分发中心发送携带有固有身份的信息来进行注册,密钥分发中心向所述终端设备发送包含有终端设备注册身份RIDu、由注册身份RIDu生成相对应的私钥K、卫星的公钥Pubs的注册响应;密钥分发中心向卫星发送包含有卫星设备注册身份RIDs、由注册身份RIDs生成相对应的私钥K’的注册响应,每当注册完一个终端设备以后,密钥分发中心会通过安全信道将用户的真实身份信息IDu,所述真实身份信息IDu包括用户的身份证号或设备生成编号;同时,还有相关密钥生成算法发送给注册过的卫星,卫星上存储当前注册用户的验证表信息;
步骤202,终端设备向卫星发送接入认证请求消息,所述接入认证请求消息包括:使用哈希函数计算得到的第二随机数H=h(IDu||Ru)、利用第二随机数H计算得到的终端设备伪身份PIDu=RIDu⊕H、终端设备使用自己的私钥K对消息进行签名得到签名消息MACu,其中Ru为终端发送认证请求的时候生成的第一随机数,T为第一时间戳,⊕运算符号表示异或运算,||运算符号表示拼接运算,h()函数为哈希函数;
步骤203,卫星接收接入认证请求消息,卫星验证终端设备的接入认证请求消息,若验证失败,则回复认证失败消息;若验证成功,卫星发送接入认证响应消息给终端设备,所述接入认证响应消息包括:使用卫星的公钥Pubs对第一会话密钥SK的元素Hsat以及唯一指定终端设备的第一标识消息session_id加密得到的消息,使用卫星的私钥K’对所述响应消息的签名消息以及第二时间戳Ts
步骤204,终端设备接收并验证接入认证响应消息,用卫星的公钥Pubs验证签名消息,若验证成功,使用终端设备的私钥K解密得到第一会话密钥SK的元素Hsat和第一标识消息session_id,将第一标识消息session_id存储起来,计算用于第一会话密钥SK=h(K’||K||Ru||Rs),以及终端消息验证码密钥MACUS_key=h(IDu||Hsat),完成终端设备的接入认证过程;
步骤205,当终端设备需要恢复连接时,计算第一消息验证码密钥MAC_key=h(K||IDu||Ru’),向卫星发送恢复连接认证请求消息,所述恢复连接认证请求消息包括:接入认证过程中保存的第一标识消息session_id、使用终端设备的私钥K对终端设备注册身份RIDu、第一会话密钥SK以及第一消息验证码密钥MAC_Key加密的消息、第三随机数Ru’和第三时间戳Tu’、使用第一消息验证码密钥MAC_key对所述恢复连接认证请求消息的签名消息;
步骤206,卫星接收并验证恢复连接认证请求消息,若验证成功,与终端设备协商第二会话密钥SK’和第二消息验证码密钥MAC_key’,计算出第二标识消息session_id,删除之前保存的会话密钥信息,回复终端设备恢复连接认证响应消息,所述恢复连接认证响应消息包括:第二标识消息session_id、使用卫星私钥K’进行签名的签名消息、第四随机数Rs’和第四时间戳Ts”;
步骤207,终端设备接收恢复连接认证响应消息,计算出用于数据安全传输的第三会话密钥SK’以及第三消息验证码密钥MAC_key’,完成恢复连接认证过程。
进一步的,在步骤202中,所述接入认证请求消息还包括:终端设备选择的安全等级的接入认证方式;所述安全等级的接入认证方式经过卫星转发到达密钥分发中心,密钥分发中心根据所述安全等级的接入认证方式选择对应的认证方式进行认证。
进一步的,所述安全等级的接入认证方式包括哈希hash算法选项、随机数长度选项以及对称加密算法选项,其中,哈希hash算法选项至少包括安全散列算法SHA1、安全散列算法SHA128以及安全散列算法SHA256,随机数长度选项至少包括32bit、64bit以及128bit,对称加密算法选项至少包括高级加密标准AES,数据加密标准DES以及三重数据加密标准3DES。
进一步的,在步骤203中,所述的卫星验证终端设备的接入认证请求消息,包括:使用哈希函数计算得到的第二随机数H=h(IDu||Ru)、利用第二随机数H计算得到的终端设备伪身份PIDu=RIDu⊕H、终端设备使用自己的私钥K对消息进行签名得到签名消息MACu,其中Ru为终端发送认证请求的时候生成的第一随机数,T为第一时间戳,⊕运算符号表示异或运算,||运算符号表示拼接运算,h()函数为哈希函数,若验证成功,回复认证成功消息,否则验证失败,回复认证失败消息。
进一步的,在步骤206中,所述卫星接收并验证恢复连接认证请求消息,包括:卫星根据接收到的第一标识消息session_id查找到唯一指定的终端设备的第一密钥K;进一步使用第一密钥K解密得到用于验证的终端设备真实身份IDu’、第二会话密钥SK和终端消息验证码密钥MACUS_key,同时通过对应关系表查找第一密钥K对应的终端设备真实身份IDu,比对IDu和IDu’;若一致,且验证签名消息成功,则验证成功;否则验证失败,回复认证失败消息。
本发明的有益效果是:
本发明提出了一种基于身份加密体制的天地一体化网络匿名接入认证方法,可以有效地对终端设备的合法性进行判断,避免非法恶意用户对网络资源的非法访问。当终端设备首次向卫星发送接入认证请求时,卫星直接对用户身份进行验证,若验证成功,则向终端设备回复认证响应消息,同时通过使用伪终端设备身份,实现了终端设备的匿名认证,保护了终端设备的隐私,能够通过伪身份追踪到恶意用户的真实身份并向其追究责任。在终端设备请求恢复连接认证时,本发明使用对称加密方式对终端设备进行认证,大大降低了接入认证的开销,减小了接入认证时延,保证了用户快速的接入卫星,降低了断开后再次连接的时延,同时有效地保证系统的安全性。
附图说明
为了更清楚地说明本发明实施例或现有技术中的技术方案,下面将对实施例或现有技术描述中所需要使用的附图作简单地介绍,显而易见地,下面描述中的附图仅仅是本发明的一些实施例,对于本领域普通技术人员来讲,在不付出创造性劳动性的前提下,还可以根据这些附图获得其他的附图。
图1是本发明提供基于身份加密体制的天地一体化网络匿名接入认证方法的整体运行流程图;
图2是本发明提供基于身份加密体制的天地一体化网络匿名接入认证方法的流程示意图;
图3是本发明提供的终端设备首次接入卫星认证流程图;
图4是本发明提供的终端设备恢复连接认证流程图。
具体实施方式
下面结合附图进一步详细描述本发明的技术方案,但本发明的保护范围不局限于以下所述。本说明书(包括任何附加权利要求、摘要和附图)中公开的任一特征,除非特别叙述,均可被其他等效或具有类似目的的替代特征加以替换。即,除非特别叙述,每个特征只是一系列等效或类似特征中的一个例子而已。
下面将结合本发明实施例中的附图,对本发明实施例中的技术方案进行清楚、完整地描述,显然,所描述的实施例仅仅是本发明一部分实施例,而不是全部的实施例。基于本发明中的实施例,本领域普通技术人员在没有作出创造性劳动前提下所获得的所有其他实施例,都属于本发明保护的范围。
在对实施例进行描述之前,需要对一些必要的术语进行解释。例如:
若本申请中出现使用“第一”、“第二”等术语来描述各种元件,但是这些元件不应当由这些术语所限制。这些术语仅用来区分一个元件和另一个元件。因此,下文所讨论的“第一”元件也可以被称为“第二”元件而不偏离本发明的教导。应当理解的是,若提及一元件“连接”或者“联接”到另一元件时,其可以直接地连接或直接地联接到另一元件或者也可以存在中间元件。相反地,当提及一元件“直接地连接”或“直接地联接”到另一元件时,则不存在中间元件。
在本申请中出现的各种术语仅仅用于描述具体的实施方式的目的而无意作为对本发明的限定,除非上下文另外清楚地指出,否则单数形式意图也包括复数形式。
当在本说明书中使用术语“包括”和/或“包括有”时,这些术语指明了所述特征、整体、步骤、操作、元件和/或部件的存在,但是也不排除一个以上其他特征、整体、步骤、操作、元件、部件和/或其群组的存在和/或附加。
如图1所示,基于身份加密体制的天地一体化网络匿名接入认证方法,其主要包括如下三个阶段:
一、系统初始化阶段:建立系统参数,建立的系统参数主要包括:两个质数p和q,欧拉公式φ(n)模运算;终端设备的公私钥对;卫星的公私钥对;单向哈希函数h。
二、注册阶段:终端设备通过向密钥分发中心登记注册以获取相关的终端设备信息以及卫星的公钥信息,同时,终端设备完整注册时,卫星还要向密钥分发中心进行登记注册、注册后的终端设备的真实身份信息以及密钥生成算法信息。
三、认证阶段:终端设备利用终端设备信息生成认证相关参数信息并发送给接入卫星,卫星直接验证终端设备的接入认证请求是否合法,若验证失败,则结束接入认证过程,若验证通过,卫星将认证响应消息回复给终端设备,同时双方协商出会话密钥以及消息验证码用于之后的密钥更新,完成接入认证。若终端设备发起恢复连接认证请求,由接入卫星对认证请求消息进行判断,若验证通过,则利用终端设备接入认证协商的会话密钥生成新的会话密钥信息以及消息验证码,完成恢复连接认证。
如图2所示,基于身份加密体制的天地一体化网络匿名接入认证方法,所述方法包括以下步骤:
步骤201,终端设备携带固有身份信息向密钥分发中心进行注册,卫星终端携带卫星固有设备信息向密钥分发中心进行注册,密钥分发中心向所述终端设备以及卫星发送注册响应,保存终端设备以及卫星的注册信息,完成所述终端设备以及卫星的注册,具体为:固有身份信息包括18位的身份证号或设备生产编号,若不足18位则用随机数填充,密钥分发中心获取终端设备的的固有身份信息后计算终端设备注册身份RIDu=SHA1(身份证号或设备生产编号||18字节的随机数)作为终端设备的公钥,以非对称加密的方式生成1024bit对应的私钥K,同时将卫星的1024bit公钥Pubs发送给注册的终端设备,终端设备将RIDu、K以及Pubs存储起来;其中函数SHA1()为安全散列算法1的哈希函数,SHA1(身份证号或设备生产编号||18字节的随机数)运算表示,对身份证号或者设备生产编号与18字节的随机数拼接后进行单向哈希计算。
卫星固有设备信息包括18位卫星生产编号,若不足18位则用随机数填充,密钥分发中心获取卫星设备的固有身份信息后计算卫星注册身份RIDs=SHA1(卫星生产编号||18字节的随机数),以非对称加密的方式生成1024bit对应的密钥K’,发送给注册的卫星,卫星将RIDs、K’、注册后用户的真实身份IDu以及相关密钥生成算法存储起来;
步骤202,终端设备向卫星发送接入认证请求消息,包括使用异或运算和哈希函数计算得到的随机数H=r(IDu||Ru),进一步计算得到的伪身份PIDu=RIDu⊕H,用自己的私钥K签名的签名消息MACu,其中T为时间戳,Ru为终端发送认证请求的时候自己生成的随机数,都是为了保证消息的新鲜性;⊕运算符号表示异或运算,H=h(IDu||Ru)表示IDu与Ru拼接后进行哈希计算得到H。
优选的,终端设备向卫星发送接入认证请求消息还包括终端设备选择的安全等级的接入认证方式,所述安全等级的接入认证方式经过卫星转发到密钥分发中心,密钥分发中心再选择对应的计算方式进行认证。所述终端设备可以选择不同安全等级的接入认证方式包括哈希hash算法选项、随机数长度选项以及对称加密算法选项,其中,哈希hash算法选项包括安全散列算法SHA1、安全散列算法SHA128以及安全散列算法SHA256,随机数长度选项包括32bit、64bit以及128bit,对称加密算法选项包括AES(高级加密标准,AdvancedEncryption Standard),DES(数据加密标准,Data Encryption Standard)以及3DES(三重数据加密标准,Triple Data Encryption Algorithm)。
步骤203,卫星接收终端设备的接入认证请求消息进行验证,用终端设备的真实身份IDu通过哈希运算计算出随机数H然后与用户终端发送来的随机数H进行比对,进一步使用反异或运算解出终端设备和卫星的注册身份RIDu,用RIDu验证签名消息MACu,并判断时间戳是否在允许的时间范围内,若验证失败,则回复认证失败消息,若验证成功,计算用于生成数据安全传输的密钥SK的元素Hsat=h(K’||Ru||Rs||Ts’)、用卫星的私钥K’签名的签名消息MACUS和唯一指定终端设备的标识消息session_id=h(IDu||Ts’),其中Ts’为时间戳。
步骤204,卫星发送接入认证响应消息给终端设备,包括使用终端设备注册密钥K对Hsat以及session_id加密的消息,使用MACSAT_key对消息签名得到消息验证码以及时间戳Ts’;
步骤205,当终端设备接收到接入认证响应消息后,对消息进行验证,具体为:终端使用卫星的公钥Pubs验证签名,若验证成功,使用自己的私钥K解密得到Hsat和session_id,将session_id存储起来,进一步计算出用于数据安全传输的密钥SK=h(h(K’||Ru||Rs)||K),SK是终端和卫星之间协商生成的会话密钥,以及消息验证码MACUS_key=h(RIDu||Hsat),完成终端设备的接入认证过程。
步骤206,当终端设备需要恢复连接认证时(比如终端设备断开连接后,要重新接入网络时),计算消息验证码密钥MAC_key=h(K||RIDu||Ru’),发送恢复连接认证请求消息,包括接入认证的session_id、使用密钥sk对终端设备注册身份RIDu、会话密钥SK以及消息验证码密钥MAC_Key加密的消息、随机数Ru’和时间戳Tu’,并使用MAC_key对该消息进行签名;
步骤207,卫星接收到恢复连接认证请求消息,验证回复连接认证请求消息,具体为:根据接收到的session_id查找到其唯一指定的终端设备的注册身份信息RIDu,进一步使用密钥sk解密得到RIDu’、SK和MACUS_key,同时通过对应比对RIDu和RIDu’,若一致,并验证签名消息,验证成功,否则回复认证失败消息。验证成功后,与终端设备协商新的会话密钥SK’和消息验证码MAC_key’,计算出新的session_id,同时删除之前保存的会话密钥信息,回复恢复连接认证响应消息;
步骤208、终端设备接收到恢复连接认证响应消息,包括新的session_id、使用用户终端私钥K进行签名、随机数Rs’和时间戳Ts”,计算出用于数据安全传输的新的会话密钥SK以及消息验证码MAC_key,完成恢复连接认证过程。
为了详细说明本发明,终端设备首次进行接入认证过程如图3所示,其具体步骤如下:
步骤301:终端设备生成随机数Ru和时间戳T,终端设备向卫星发送接入认证请求消息,包括使用异或运算和哈希函数计算得到的随机数H=h(IDu||Ru),进一步计算得到的伪身份PIDu=RIDu⊕H,终端设备使用自己的私钥K对消息进行签名得到签名消息MACu
步骤302:卫星接收到终端设备的接入认证请求消息进行验证,使用反异或运算解出终端设备和卫星的注册身份RIDu,验证签名消息MACu,并判断时间戳是否在允许的时间范围内,若验证失败,则回复认证失败消息,若验证成功,计算用于生成数据安全传输的密钥SK的元素Hsat=h(K’||Ru||Rs||Ts’)、用卫星的私钥K’签名的签名消息MACUS和唯一指定终端设备的标识消息session_id=h(IDu||Ts’),其中Ts’为时间戳。
步骤303:当终端设备接收到接入认证响应消息后,对消息进行验证,具体为:终端设备用卫星的公钥Pub验证签名消息MACUS,若验证成功,使用自己的私钥K解密得到Hsat和session_id,将session_id存储起来,进一步计算出用于数据安全传输的密钥SK=h(Hsat||IDu||Ts’)以及消息验证码MACUS_key=h(IDu||Hsat),完成终端设备的接入认证过程。
当终端设备断开连接时,需要进行恢复连接认证,再次接入认证如图4所示,其具体步骤如下:
步骤401:生成随机数Ru’和时间戳Tu’,计算MAC_key=h(K||IDu||Ru’),发送恢复连接认证请求消息,包括接入认证的session_id、使用密钥SK对IDu加密的消息ESK{IDu}、随机数Ru’和时间戳Tu’,并使用终端设备的私钥K对该消息进行签名得到签名消息MACu’。
步骤402:卫星接收到回复连接认证请求消息,验证恢复连接认证请求消息,具体为:根据接收到的session_id查找到其唯一指定的终端设备的公钥RIDu及对应的真实身份IDu,进一步使用密钥SK解密得到IDu’,比对IDu和IDu’,若一致,并使用终端设备的公钥RIDu验证签名消息,验证成功,否则断开连接。验证成功后,生成随机数Rs’和时间戳Ts’,与终端设备协商新的会话密钥SK’和消息验证码MAC_key’,计算出新的session_id,同时删除之前保存的会话密钥信息,使用卫星的私钥K’对认证响应消息进行签名,再回复恢复连接认证响应消息。
步骤403:终端设备接收到回复连接认证响应消息,包括新的session_id、使用卫星的公钥Pubs验证签名、随机数Rs’和时间戳Ts”,计算出用于数据安全传输的新的会话密钥SK以及消息验证码MAC_key,完成恢复连接认证过程。
本发明提出了一种基于身份加密体制的天地一体化网络匿名接入认证方法,可以有效地对终端设备的合法性进行判断,避免非法恶意用户对网络资源的非法访问。当终端设备首次向卫星发送接入认证请求时,卫星直接对用户身份进行验证,若验证成功,则向终端设备回复认证响应消息,同时通过使用伪终端设备身份,实现了终端设备的匿名认证,保护了终端设备的隐私,能够通过伪身份追踪到恶意用户的真实身份并向其追究责任。在终端设备请求恢复连接认证时,本发明使用对称加密方式对终端设备进行认证,大大降低了接入认证的开销,减小了接入认证时延,保证了用户快速的接入卫星,降低了断开后再次连接的时延,同时有效地保证系统的安全性。
在本实施例中的其余技术特征,本领域技术人员均可以根据实际情况进行灵活选用以满足不同的具体实际需求。然而,对于本领域普通技术人员显而易见的是:不必采用这些特定细节来实行本发明。在其他实例中,为了避免混淆本发明,未具体描述公知的组成,结构或部件,均在本发明的权利要求书请求保护的技术方案限定技术保护范围之内。
在本发明的描述中,除非另有明确的规定和限定,术语“设置”、“安装”、“相连”、“连接”均是广义含义,本领域技术人员应作广义理解。例如,可以是固定连接,也可以是活动连接,或整体地连接,或局部地连接,可以是机械连接,也可以是电性连接,可以是直接相连,也可以是通过中间媒介间接连接,还可以是两个元件内部的连通等,对于本领域的技术人员来说,可以根据具体情况理解上述术语在本发明中的具体含义,即,文字语言的表达与实际技术的实施可以灵活对应,本发明的说明书的文字语言(包括附图)的表达不构成对权利要求的任何单一的限制性解释。
本领域人员所进行的改动和变化不脱离本发明的精神和范围,则都应在本发明所附权利要求的保护范围内。在以上描述中,为了提供对本发明的透彻理解,阐述了大量特定细节。然而,对于本领域普通技术人员显而易见的是:不必采用这些特定细节来实行本发明。在其他实例中,为了避免混淆本发明,未具体描述公知的技术,例如具体的施工细节,作业条件和其他的技术条件等。

Claims (5)

1.一种基于身份加密体制的天地一体化网络匿名接入认证方法,其特征在于,包括以下步骤:
步骤201,终端设备和卫星分别向密钥分发中心发送携带有固有身份的信息来进行注册,密钥分发中心向所述终端设备发送包含有终端设备注册身份RIDu、由注册身份RIDu生成相对应的私钥K、卫星的公钥Pubs的注册响应;密钥分发中心向卫星发送包含有卫星设备注册身份RIDs、由注册身份RIDs生成相对应的私钥K’的注册响应,每当注册完一个终端设备以后,密钥分发中心会通过安全信道将用户的真实身份信息IDu,所述真实身份信息IDu包括用户的身份证号或设备生成编号;同时,还有相关密钥生成算法发送给注册过的卫星,卫星上存储当前注册用户的验证表信息;
步骤202,终端设备向卫星发送接入认证请求消息,所述接入认证请求消息包括:使用哈希函数计算得到的第二随机数H=h(IDu||Ru)、利用第二随机数H计算得到的终端设备伪身份PIDu=RIDu⊕H、终端设备使用自己的私钥K对消息进行签名得到签名消息MACu,其中Ru为终端发送认证请求的时候生成的第一随机数,T为第一时间戳,⊕运算符号表示异或运算,||运算符号表示拼接运算,h()函数为哈希函数;
步骤203,卫星接收接入认证请求消息,卫星验证终端设备的接入认证请求消息,若验证失败,则回复认证失败消息;若验证成功,卫星发送接入认证响应消息给终端设备,所述接入认证响应消息包括:使用卫星的公钥Pubs对第一会话密钥SK的元素Hsat以及唯一指定终端设备的第一标识消息session_id加密得到的消息,使用卫星的私钥K’对所述响应消息的签名消息以及第二时间戳Ts
步骤204,终端设备接收并验证接入认证响应消息,用卫星的公钥Pubs验证签名消息,若验证成功,使用终端设备的私钥K解密得到第一会话密钥SK的元素Hsat和第一标识消息session_id,将第一标识消息session_id存储起来,计算用于第一会话密钥SK=h(K’||K||Ru||Rs),以及终端消息验证码密钥MACUS_key=h(IDu||Hsat),完成终端设备的接入认证过程;
步骤205,当终端设备需要恢复连接时,计算第一消息验证码密钥MAC_key=h(K||IDu||Ru’),向卫星发送恢复连接认证请求消息,所述恢复连接认证请求消息包括:接入认证过程中保存的第一标识消息session_id、使用终端设备的私钥K对终端设备注册身份RIDu、第一会话密钥SK以及第一消息验证码密钥MAC_Key加密的消息、第三随机数Ru’和第三时间戳Tu’、使用第一消息验证码密钥MAC_key对所述恢复连接认证请求消息的签名消息;
步骤206,卫星接收并验证恢复连接认证请求消息,若验证成功,与终端设备协商第二会话密钥SK’和第二消息验证码密钥MAC_key’,计算出第二标识消息session_id,删除之前保存的会话密钥信息,回复终端设备恢复连接认证响应消息,所述恢复连接认证响应消息包括:第二标识消息session_id、使用卫星私钥K’进行签名的签名消息、第四随机数Rs’和第四时间戳Ts”;
步骤207,终端设备接收恢复连接认证响应消息,计算出用于数据安全传输的第三会话密钥SK’以及第三消息验证码密钥MAC_key’,完成恢复连接认证过程。
2.根据权利要求1所述的基于身份加密体制的天地一体化网络匿名接入认证方法,其特征在于,在步骤202中,所述接入认证请求消息还包括:终端设备选择的安全等级的接入认证方式;所述安全等级的接入认证方式经过卫星转发到达密钥分发中心,密钥分发中心根据所述安全等级的接入认证方式选择对应的认证方式进行认证。
3.根据权利要求2所述的基于身份加密体制的天地一体化网络匿名接入认证方法,其特征在于,所述安全等级的接入认证方式包括哈希hash算法选项、随机数长度选项以及对称加密算法选项,其中,哈希hash算法选项至少包括安全散列算法SHA1、安全散列算法SHA128以及安全散列算法SHA256,随机数长度选项至少包括32bit、64bit以及128bit,对称加密算法选项至少包括高级加密标准AES,数据加密标准DES以及三重数据加密标准3DES。
4.根据权利要求1所述的基于身份加密体制的天地一体化网络匿名接入认证方法,其特征在于,在步骤203中,所述的卫星验证终端设备的接入认证请求消息,包括:使用哈希函数计算得到的第二随机数H=h(IDu||Ru)、利用第二随机数H计算得到的终端设备伪身份PIDu=RIDu⊕H、终端设备使用自己的私钥K对消息进行签名得到签名消息MACu,其中Ru为终端发送认证请求的时候生成的第一随机数,T为第一时间戳,⊕运算符号表示异或运算,||运算符号表示拼接运算,h()函数为哈希函数,若验证成功,回复认证成功消息,否则验证失败,回复认证失败消息。
5.根据权利要求1所述的基于身份加密体制的天地一体化网络匿名接入认证方法,其特征在于,在步骤206中,所述卫星接收并验证恢复连接认证请求消息,包括:卫星根据接收到的第一标识消息session_id查找到唯一指定的终端设备的第一密钥K;进一步使用第一密钥K解密得到用于验证的终端设备真实身份IDu’、第二会话密钥SK和终端消息验证码密钥MACUS_key,同时通过对应关系表查找第一密钥K对应的终端设备真实身份IDu,比对IDu和IDu’;若一致,且验证签名消息成功,则验证成功;否则验证失败,回复认证失败消息。
CN202010240893.2A 2020-03-31 2020-03-31 基于身份加密体制的天地一体化网络匿名接入认证方法 Active CN111314056B (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN202010240893.2A CN111314056B (zh) 2020-03-31 2020-03-31 基于身份加密体制的天地一体化网络匿名接入认证方法

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN202010240893.2A CN111314056B (zh) 2020-03-31 2020-03-31 基于身份加密体制的天地一体化网络匿名接入认证方法

Publications (2)

Publication Number Publication Date
CN111314056A true CN111314056A (zh) 2020-06-19
CN111314056B CN111314056B (zh) 2022-07-01

Family

ID=71147360

Family Applications (1)

Application Number Title Priority Date Filing Date
CN202010240893.2A Active CN111314056B (zh) 2020-03-31 2020-03-31 基于身份加密体制的天地一体化网络匿名接入认证方法

Country Status (1)

Country Link
CN (1) CN111314056B (zh)

Cited By (12)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN111835752A (zh) * 2020-07-09 2020-10-27 国网山西省电力公司信息通信分公司 基于设备身份标识的轻量级认证方法及网关
CN112235792A (zh) * 2020-09-15 2021-01-15 西安电子科技大学 一种多类型终端接入与切换认证方法、系统、设备及应用
CN112350768A (zh) * 2020-11-12 2021-02-09 中科星图股份有限公司 具有无线通信功能的北斗短报文收发装置
CN112468983A (zh) * 2020-12-18 2021-03-09 国网河北省电力有限公司电力科学研究院 一种低功耗的电力物联网智能设备接入认证方法及其辅助装置
CN112543241A (zh) * 2020-10-22 2021-03-23 重庆恢恢信息技术有限公司 一种利用区块链进行建筑工地安全图像数据挖掘方法
CN112615721A (zh) * 2020-12-18 2021-04-06 江苏省未来网络创新研究院 一种基于区块链的空间信息网络的访问接入认证以及权限管理控制流程方法
CN112867004A (zh) * 2020-12-31 2021-05-28 北京芯安微电子技术有限公司 一种远程配置系统及用户数据更换方法
CN113079016A (zh) * 2021-03-23 2021-07-06 中国人民解放军国防科技大学 一种面向天基网络的身份基认证方法
CN113472528A (zh) * 2021-06-28 2021-10-01 深圳供电局有限公司 一种机构间数据安全传输方法及系统
CN114051241A (zh) * 2022-01-13 2022-02-15 中移(上海)信息通信科技有限公司 一种通信处理方法及装置
CN114172669A (zh) * 2022-02-15 2022-03-11 之江实验室 一种星地通信中融合时空特性双阶段安全接入认证方法
CN115022879A (zh) * 2022-05-11 2022-09-06 西安电子科技大学 基于位置密钥的增强型北斗用户终端接入认证方法和系统

Citations (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
WO2012067915A1 (en) * 2010-11-18 2012-05-24 The Boeing Company Spot beam based authentication of a satellite receiver
CN107147489A (zh) * 2017-05-02 2017-09-08 南京理工大学 一种leo卫星网络内分布式的接入认证管理方法
CN108282779A (zh) * 2018-01-24 2018-07-13 中国科学技术大学 天地一体化空间信息网络低时延匿名接入认证方法
CN108289026A (zh) * 2017-12-22 2018-07-17 北京邮电大学 一种卫星网络中的身份认证方法及相关设备
CN109039436A (zh) * 2018-10-23 2018-12-18 中国科学院信息工程研究所 一种卫星安全接入认证的方法及系统

Patent Citations (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
WO2012067915A1 (en) * 2010-11-18 2012-05-24 The Boeing Company Spot beam based authentication of a satellite receiver
CN107147489A (zh) * 2017-05-02 2017-09-08 南京理工大学 一种leo卫星网络内分布式的接入认证管理方法
CN108289026A (zh) * 2017-12-22 2018-07-17 北京邮电大学 一种卫星网络中的身份认证方法及相关设备
CN108282779A (zh) * 2018-01-24 2018-07-13 中国科学技术大学 天地一体化空间信息网络低时延匿名接入认证方法
CN109039436A (zh) * 2018-10-23 2018-12-18 中国科学院信息工程研究所 一种卫星安全接入认证的方法及系统

Non-Patent Citations (2)

* Cited by examiner, † Cited by third party
Title
Z. YANTAO等: "A highly secure identity-based authenticated key-exchange protocol for satellite communication", 《JOURNAL OF COMMUNICATIONS AND NETWORKS》 *
许晋: "天地一体化网络可信身份认证机制研究", 《中国博士学位论文全文数据库(信息科技辑)》 *

Cited By (21)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN111835752A (zh) * 2020-07-09 2020-10-27 国网山西省电力公司信息通信分公司 基于设备身份标识的轻量级认证方法及网关
CN111835752B (zh) * 2020-07-09 2022-04-12 国网山西省电力公司信息通信分公司 基于设备身份标识的轻量级认证方法及网关
CN112235792B (zh) * 2020-09-15 2022-03-11 西安电子科技大学 一种多类型终端接入与切换认证方法、系统、设备及应用
CN112235792A (zh) * 2020-09-15 2021-01-15 西安电子科技大学 一种多类型终端接入与切换认证方法、系统、设备及应用
CN112543241A (zh) * 2020-10-22 2021-03-23 重庆恢恢信息技术有限公司 一种利用区块链进行建筑工地安全图像数据挖掘方法
CN112350768A (zh) * 2020-11-12 2021-02-09 中科星图股份有限公司 具有无线通信功能的北斗短报文收发装置
CN112468983B (zh) * 2020-12-18 2022-05-10 国网河北省电力有限公司电力科学研究院 一种低功耗的电力物联网智能设备接入认证方法及其辅助装置
CN112615721A (zh) * 2020-12-18 2021-04-06 江苏省未来网络创新研究院 一种基于区块链的空间信息网络的访问接入认证以及权限管理控制流程方法
CN112468983A (zh) * 2020-12-18 2021-03-09 国网河北省电力有限公司电力科学研究院 一种低功耗的电力物联网智能设备接入认证方法及其辅助装置
CN112867004B (zh) * 2020-12-31 2022-10-14 北京芯安微电子技术有限公司 一种远程配置系统及用户数据更换方法
CN112867004A (zh) * 2020-12-31 2021-05-28 北京芯安微电子技术有限公司 一种远程配置系统及用户数据更换方法
CN113079016A (zh) * 2021-03-23 2021-07-06 中国人民解放军国防科技大学 一种面向天基网络的身份基认证方法
CN113472528A (zh) * 2021-06-28 2021-10-01 深圳供电局有限公司 一种机构间数据安全传输方法及系统
CN113472528B (zh) * 2021-06-28 2023-12-01 深圳供电局有限公司 一种机构间数据安全传输方法及系统
CN114051241A (zh) * 2022-01-13 2022-02-15 中移(上海)信息通信科技有限公司 一种通信处理方法及装置
CN114051241B (zh) * 2022-01-13 2022-05-03 中移(上海)信息通信科技有限公司 一种通信处理方法及装置
CN114172669B (zh) * 2022-02-15 2022-05-03 之江实验室 一种星地通信中融合时空特性双阶段安全接入认证方法
WO2023077706A1 (zh) * 2022-02-15 2023-05-11 之江实验室 一种星地通信中融合时空特性双阶段安全接入认证方法
CN114172669A (zh) * 2022-02-15 2022-03-11 之江实验室 一种星地通信中融合时空特性双阶段安全接入认证方法
CN115022879A (zh) * 2022-05-11 2022-09-06 西安电子科技大学 基于位置密钥的增强型北斗用户终端接入认证方法和系统
CN115022879B (zh) * 2022-05-11 2023-11-21 西安电子科技大学 基于位置密钥的增强型北斗用户终端接入认证方法和系统

Also Published As

Publication number Publication date
CN111314056B (zh) 2022-07-01

Similar Documents

Publication Publication Date Title
CN111314056B (zh) 基于身份加密体制的天地一体化网络匿名接入认证方法
CN110971415B (zh) 一种天地一体化空间信息网络匿名接入认证方法及系统
KR101485230B1 (ko) 안전한 멀티 uim 인증 및 키 교환
JP4546240B2 (ja) チャレンジ/レスポンス方式によるユーザー認証方法及びシステム
CN110932870B (zh) 一种量子通信服务站密钥协商系统和方法
CN108809637B (zh) 基于混合密码的lte-r车-地通信非接入层认证密钥协商方法
CN101667916B (zh) 一种基于分离映射网络使用数字证书验证用户身份的方法
CN101009919A (zh) 一种基于移动网络端到端通信的认证方法
CN112039918B (zh) 一种基于标识密码算法的物联网可信认证方法
KR20080089500A (ko) 모바일 네트워크를 기반으로 하는 엔드 투 엔드 통신에서의 인증을 위한 방법, 시스템 및 인증 센터
CN111756529B (zh) 一种量子会话密钥分发方法及系统
JP2001524777A (ja) データ接続の機密保護
CN112351037B (zh) 用于安全通信的信息处理方法及装置
CN108282779A (zh) 天地一体化空间信息网络低时延匿名接入认证方法
CN101192927B (zh) 基于身份保密的授权与多重认证方法
CN113873508A (zh) 基于用户双公私钥的边缘计算双向认证方法及系统
CN111756528A (zh) 一种量子会话密钥分发方法、装置及通信架构
CN100450305C (zh) 一种基于通用鉴权框架的安全业务通信方法
CN116056080A (zh) 一种面向低轨卫星网络的卫星切换认证方法
CN113411801B (zh) 一种基于身份签密的移动终端认证方法
CN112399407B (zh) 一种基于dh棘轮算法的5g网络认证方法及系统
WO2021093811A1 (zh) 一种网络接入方法及相关设备
CN103313244A (zh) 一种基于gba的认证方法及装置
CN114928503B (zh) 一种安全通道的实现方法及数据传输方法
CN116388995A (zh) 一种基于puf的轻量级智能电网认证方法

Legal Events

Date Code Title Description
PB01 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination
GR01 Patent grant
GR01 Patent grant