CN111371730B - 边缘计算场景下支持异构终端匿名接入的轻量级认证方法 - Google Patents

边缘计算场景下支持异构终端匿名接入的轻量级认证方法 Download PDF

Info

Publication number
CN111371730B
CN111371730B CN201811598108.XA CN201811598108A CN111371730B CN 111371730 B CN111371730 B CN 111371730B CN 201811598108 A CN201811598108 A CN 201811598108A CN 111371730 B CN111371730 B CN 111371730B
Authority
CN
China
Prior art keywords
terminal equipment
edge computing
terminal
access
identity
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Active
Application number
CN201811598108.XA
Other languages
English (en)
Other versions
CN111371730A (zh
Inventor
尚文利
陈春雨
赵剑明
刘贤达
尹隆
曾鹏
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Shenyang Institute of Automation of CAS
Original Assignee
Shenyang Institute of Automation of CAS
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Shenyang Institute of Automation of CAS filed Critical Shenyang Institute of Automation of CAS
Priority to CN201811598108.XA priority Critical patent/CN111371730B/zh
Priority to PCT/CN2019/075660 priority patent/WO2020133655A1/zh
Publication of CN111371730A publication Critical patent/CN111371730A/zh
Application granted granted Critical
Publication of CN111371730B publication Critical patent/CN111371730B/zh
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L9/00Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
    • H04L9/40Network security protocols
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/04Network architectures or network communication protocols for network security for providing a confidential data exchange among entities communicating through data packet networks
    • H04L63/0407Network architectures or network communication protocols for network security for providing a confidential data exchange among entities communicating through data packet networks wherein the identity of one or more communicating identities is hidden
    • H04L63/0421Anonymous communication, i.e. the party's identifiers are hidden from the other party or parties, e.g. using an anonymizer
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/08Network architectures or network communication protocols for network security for authentication of entities
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/08Network architectures or network communication protocols for network security for authentication of entities
    • H04L63/0876Network architectures or network communication protocols for network security for authentication of entities based on the identity of the terminal or configuration, e.g. MAC address, hardware or software configuration or device fingerprint
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/12Applying verification of the received information
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L9/00Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
    • H04L9/08Key distribution or management, e.g. generation, sharing or updating, of cryptographic keys or passwords
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L9/00Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
    • H04L9/32Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Computer Hardware Design (AREA)
  • Computing Systems (AREA)
  • General Engineering & Computer Science (AREA)
  • Power Engineering (AREA)
  • Data Exchanges In Wide-Area Networks (AREA)
  • Computer And Data Communications (AREA)

Abstract

本发明提出了边缘计算场景下支持异构终端匿名接入的轻量级认证方法。该发明利用云平台为每个终端设备创建伪身份来隐藏其真实的身份信息,同时还可以对恶意终端设备进行追溯,在终端设备接入边缘计算节点认证过程中,边缘计算节点可以在不与云平台通信的情况下实现对所有接入的设备身份的合法性进行验证,且不会学习到终端真实身份信息,保障了终端设备的身份隐私性,提高了接入认证的效率,且可以抵御重放攻击等常见威胁,增强了整个边缘计算系统的安全性与可靠性,解决边缘计算场景下资源受限的终端设备接入认证问题。

Description

边缘计算场景下支持异构终端匿名接入的轻量级认证方法
技术领域
本发明属于边缘计算信息安全领域,具体的说是一种边缘计算场景下支持异 构终端匿名接入的轻量级认证机制。
背景技术
随着万物互联的趋势不断加深,物联网技术和智能设备越来越多地渗透到 人们的日常生活,智能技术已经率先在制造、电力、交通等行业开始应用,边 缘计算将传统的云服务扩展到网络边缘,以网络边缘设备为核心,服务可以驻 留在边缘设备上,在处理海量数据的同时还可以确保高效的网络运营和服务交 付,更贴近用户,适用于具有低时延需求的网络服务,但是,边缘计算兴起的 同时也给边缘计算网络中的用户、边缘节点、云服务器的信息安全防护带来了 新的挑战,尤其是安全和隐私方面。
边缘计算设备是一个集连接、计算、存储和应用的开发平台,其作为位于 网络边缘侧的小型数据中心,更靠近用户,异构的接入环境和多样的业务需求, 使得边缘设备面临更复杂的的网络环境,来自用户层和云服务器的攻击都会对 整个边缘计算网络带来严重的安全威胁,传统的网络安全技术很难抵御这种多 源、跨域、分层的攻击和入侵。不仅如此,边缘计算节点/服务器需要向大规模 终端用户提供服务,边缘计算节点和终端设备部署位置具有天然的分布式特征, 其计算能力和存储能力都较差,无法支撑传统的基于非对称密码学的网络安全 防护技术的资源开销,而海量的终端设备互联需要一个高效的身份认证和信任 管理体系,海量终端设备需要向边缘计算节点发送接入请求时,传统的集中式安全认证机制面临巨大的性能压力,特别是在设备集中接入时认证系统往往不 堪重负。
身份认证是边缘计算安全的一个重要问题,高效的身份认证机制是边缘计 算节点信息安全防护的第一道防线,传统的基于PKI的身份验证机制在“云— 边—端”三层体系架构将不再适用,效率不高且其可扩展性较差。除此之外, 当边缘设备需要使用边缘计算提供的服务时,如果缺乏身份验证服务,一个流 动的边缘计算节点/服务器可以假装成一个合法的边缘计算设备或边缘计算实 例,并诱使边缘侧终端设备连接到它。一旦终端设备与虚假的边缘计算节点建 立连接,敌手就可以操纵来自终端用户或云的传入和传出请求,秘密地收集或 篡改终端设备数据,并很容易发起进一步的攻击,虚假边缘计算节点或服务器 的存在是对用户数据安全和隐私的严重威胁。
在边缘计算这种分层体系架构下的身份认证机制中,当前关于边缘计算身 份认证机制的研究尚未形成较为完善的研究体系和方法,已有的研究方案大多 用于解决边缘侧设备的身份授权及单一作用域内的身份认证问题,本发明提出 基于轻量级签名和验签机制的接入认证机制,该方案不需要纳入传统的PKI体 系,只是在注册阶段,每个终端设备只需保存一个云平台分配的伪身份信息, 就能够允许任何终端设备在已获得云平台授权的情况下,与边缘计算网络体系 中的任一边缘计算节点进行接入认证,能够有效的抵抗重放攻击、中间人攻击 等多种类型攻击,能够适用于边缘侧计算资源和存储资源受限的设备,且支持 匿名接入认证,保证了终端设备的身份信息隐私性。
发明内容
针对在背景技术中提出的边缘侧海量异构设备集中接入时认证系统不堪重 负且不支持匿名的问题,本发明提出一种边缘计算场景下支持异构终端匿名接 入的轻量级认证机制,降低了认证过程中的计算资源,且保障了终端设备的身 份隐私性,提高了认证效率。
本发明为实现上述目的所采用的技术方案是:边缘计算场景下支持异构终 端匿名接入的轻量级认证方法,包括以下步骤:
初始化阶段:云平台首先选择自己的主密钥信息并私密保存,然后建立公 共参数,同时边缘计算节点初始化自己的公私钥对并将公钥信息发送给云平台;
终端设备注册及伪身份生成:每个终端设备利用自己的身份信息向云平台 发送注册请求,云平台利用主密钥信息为终端设备创建伪身份信息和公钥信息, 并利用边缘计算节点的公钥信息对已注册终端的伪身份进行加密并发送给指定 的边缘计算节点,然后边缘计算节点通过自己的私钥对其进行解密,将解密出 的已注册设备伪身份信息列表本地存储;
终端设备接入认证:边缘计算节点收到终端设备发送的接入请求时,将对 终端设备的请求时间戳和身份合法性进行验证,然后通过签名和验签方式对接 入请求进行验证;若验证失败,则拒绝终端设备的接入请求;否则,接收终端 设备的接入请求。
所述初始化阶段,包括了以下步骤:
云平台生成系统公共参数PP={q,G,g,A,H0,H1,H2,H3};其中,选取阶为q的循 环群G和大整数群
Figure RE-GDA0001976934860000031
群的生成元为g,从整数群
Figure RE-GDA0001976934860000032
中随机选取整数a作为主 密钥信息,然后计算A=ga;选取四个不同的Hash函数
Figure RE-GDA0001976934860000033
Figure RE-GDA0001976934860000034
边缘计算节点从循环群G中生成自己的公私钥对(PKES,SKES),用于对传输 数据的加密和签名,并将公钥PKES和身份信息IDES发送给云平台。
所述终端设备注册及伪身份生成,包括以下步骤:
云平台根据终端设备的身份信息ID为其生成伪身份信息
Figure BDA0001921818530000035
和公钥信息PK=gk,k为整数;终端设备根据云平台反馈的 公钥信息PK以及伪身份信息PID生成自己的私钥信息SK=b·H1(PID),b为整 数;
云平台利用边缘计算节点的公钥PKES对伪身份进行加密,并将生成的密文 数据M=E(PKES,PID)发送给边缘计算节点,将已注册的终端设备伪身份信息发送 给指定的边缘计算节点,边缘计算节点接收到云平台发送的密文数据M,利用 私钥对其进行解密还原出已注册的终端设备伪身份信息,以列表形式保存已注 册终端设备的伪身份信息,完成终端设备的注册。
所述终端设备接入认证,具体步骤如下:
终端设备生成消息有效性验证的时间戳T,用于抵抗重放攻击,然后利用自 己的私钥生成对信息的签名Sig=H3(R-SK·H′)·r-1,整数
Figure BDA0001921818530000041
R=gr, H′=H2(M,PID,IDES,R,T),SK为终端设备的私钥信息,IDES为边缘计算节点的身 份信息;然后将请求消息和签名发送给注册过的边缘计算节点;
当边缘计算节点接收到终端设备发送的信息后,首先判断时间戳是否有效, 若时间戳T已过期,则丢弃接收到的数据包并拒绝终端的接入,同时终止验证, 若时间戳T未过期,则接收数据包并接受终端设备的接入;
然后判断终端设备的身份信息PID是否属于本地存储的已注册设备列表, 若不属于则丢弃接收到的数据包并拒绝终端的接入,同时终止验证;若属于则 接收数据包并接受终端设备的接入;
利用终端设备的身份验证验证下式是否成立:
Figure BDA0001921818530000042
若等式成立,则接受终端设备的接入认证请求,否则丢弃数据包并拒绝终端 的接入。
终端设备批量接入认证,具体为多台终端设备同时请求接入边缘计算节点 时进行批量接入认证,首先对终端设备的请求时间戳和身份合法性进行验证, 拒绝其中不合法的终端设备后,通过指数乘法的方式实现对请求的批量验证, 验证成功则接受接入请求,否则对请求进行逐一认证,将非法终端设备上报云 平台,实现对非法终端设备的追溯。
所述终端设备批量接入认证,具体包括以下步骤:
边缘计算节点同时接收到n个终端设备发送的接入请求时,边缘计算节点 首先判断时间戳Ti是否有效,若时间戳Ti已过期,则对应的终端设备已过期,否 则,对应的终端设备未过期;拒绝时间戳已过期的终端设备;
然后判断排除时间戳已过期的终端设备剩余的所有终端设备的身份信息 PIDi是否存在于本地存储的已注册设备列表中;若存在,则设备已注册,表示 身份合法;否则,设备未注册,表示不合法;拒绝其中未注册的终端设备;
最后,边缘计算节点利用指数乘法及终端设备的身份信息计算并判断下式 是否成立:
Figure BDA0001921818530000051
其中,Hi′=H2(Mi,PIDi,IDES,Ri,Ti),Mi,Ti,sigi和Ri分别表示由第i个终端设备发送的信息、时间戳、签名和随机数;IDES为边缘计算节点的身份信息;
若等式成立,则排除时间戳已过期和未注册终端设备剩余的发送请求的终 端设备均合法,接收终端设备的接入请求,否则存在非法终端设备,再通过终 端设备接入认证实现对非法终端设备的追溯。
本发明具有以下优点及有益效果:
1.本发明结合边缘计算场景下的“云—边—端”三层体系架构,提出了一 种边缘计算场景下支持异构终端匿名接入的轻量级认证方法,该方法能够适用 于计算资源和存储资源受限的终端设备。
2.本发明提出的轻量级接入认证方法,能够支持对海量设备同时发送接入 请求时的批量认证,且可以实现终端设备的匿名认证和恶意终端设备的追溯, 提高了海量异构终端并发接入的身份认证效率和隐私性。
附图说明
图1为本发明的边缘计算三层体系架构示意图;
图2为边缘计算场景下支持异构终端匿名接入的轻量级认证流程图。
具体实施方式
下面结合附图对本发明进行详细描述。
如图1所示,面向边缘计算场景下支持匿名的终端轻量级接入认证机制包 含三个实体,即云平台、边缘计算节点和终端设备,云平台负责为每个终端设 备颁发伪装的身份信息,边缘计算节点可以对接入的终端设备进行身份认证。
如图2所示,一种边缘计算场景下支持异构终端匿名接入的轻量级认证机 制,包括以下步骤:
1)初始化阶段:云平台首先会初始化生成自己的公私钥对和主密钥信息, 然后利用主密钥信息计算并公开公共参数信息,其中公私钥信息保存在云平台, 用于对传输数据进行签名,防止数据被篡改。
2)终端设备注册及伪身份生成:终端设备利用自己的真实身份信息向云平 台发送注册请求,云平台根据主密钥信息和该终端的身份信息为该终端设备生 成用于接入认证的伪身份和公钥信息,并将授权注册的伪身份信息发送给边缘 计算节点。
3)终端设备接入认证:当终端设备需要接入到某个边缘计算节点时,边缘 计算节点不需要通过第三方云平台即可对终端身份的合法性进行验证,提高了 接入认证的效率。
4)终端设备批量接入认证:对同时向边缘计算节点发出接入请求的大量终 端设备进行批量认证,降低了认证时延,保证业务处理的实时性,
初始化阶段:云平台首先选择自己的主密钥信息并私密保存,然后实例化 相关的群、Hash函数等信息作为公共参数,同时边缘计算节点初始化自己的公 私钥对并将公钥信息发送给云平台。
终端设备注册及伪身份生成:每个终端设备利用自己的真实身份信息向云 平台发送注册请求,云平台利用主密钥为终端设备创建伪身份信息和公钥信息, 并利用边缘计算节点的公钥对已注册终端的伪身份进行加密并发送给指定的边 缘计算节点,然后边缘计算节点通过自己的私钥对其进行解密,将解密出的已 注册设备伪身份信息列表本地存储。
终端设备接入认证:边缘计算节点收到终端设备发送的接入请求时,将对 终端设备的请求时间戳和身份合法性进行验证,以确保发送方为合法的用户, 然后通过轻量级的签名和验签方式对接入请求进行验证,若验证失败,则拒绝 终端设备的接入请求。
终端设备批量接入认证:本发明支持对多台终端设备同时请求接入边缘计 算节点时进行批量接入认证,首先对终端设备的请求时间戳和身份合法性进行 验证,拒绝其中不合法的终端设备后,通过指数乘法的方式实现对大量请求的 批量验证,验证成功则接受接入请求,否则对请求进行逐一认证,将非法终端 设备上报云平台,实现对非法终端设备的追溯。
初始化阶段中,云平台会生成主密钥、公共参数和每个边缘计算节点的公 私钥对信息,包括了以下步骤:
云平台进行一系列的准备工作,包括给定双线性配对组、选取系统主密钥 和选择四个不同的Hash函数、生成自己的公私钥对等,云平台计算并公开系统 参数。
然后边缘计算节点生成自己的公私钥对信息,用于对传输数据的加密和签 名,并将公钥和身份信息发送给云平台。
终端设备注册及伪身份生成中,终端设备利用自己的真实身份信息向云平 台发送注册请求,云平台根据终端设备的身份信息为其生成伪身份信息和对应 的公钥信息,包括以下步骤:
云平台根据终端设备的身份信息为其生成一个伪身份和公钥信息,此后伪 身份信息既用于与边缘计算节点通信,同时可以用于追踪恶意的终端设备的真 实身份,终端设备根据云平台反馈的公钥以及伪身份信息计算生成自己的私钥 信息。
云平台利用边缘计算节点的公钥信息对伪身份进行加密,并将生成的加密 的数据发送给边缘计算节点,将已注册的终端设备伪身份信息发送给指定的边 缘计算节点,边缘计算节点接收到云平台发送的密文数据,利用私钥对其进行 解密还原出已注册的终端设备伪身份信息,以列表形式保存已注册终端设备的 伪身份信息,完成终端设备的注册。
终端设备接入认证中,当某个终端设备向边缘计算节点发送接入认证请求 时,通过轻量级签名和验签机制,实现对终端身份的合法性进行验证,且不需 要和云平台进行交互,具体步骤如下:
终端设备生成消息有效性验证的时间戳,用于抵抗重放攻击,然后利用自 己的私钥生成对信息的签名,然后将请求消息喝签名发送给注册过的边缘计算 节点。
当边缘计算节点接收到终端发送的信息后,首先判断时间戳是否有效,若 时间戳已过期,则丢弃接收到的数据包并拒绝终端的接入,同时终止验证,然 后判断终端设备的身份是否属于本地存储的已注册设备列表,判断设备身份的 合法性,若不属于则丢弃接收到的数据包并拒绝终端的接入,同时终止验证。 最后,利用终端设备的身份验证验证下式是否成立,若等式成立,则接受终端 设备的接入认证请求,否则丢弃数据包并拒绝终端的接入。
Figure BDA0001921818530000081
终端设备批量接入认证中,边缘计算节点可以批量的对同时发送接入请求 的终端设备的合法性进行验证,具体包括以下步骤:
假设边缘计算节点同时接收到了n个终端设备发送的接入请求时,边缘计 算节点首先判断时间戳Ti是否有效,拒绝其中时间戳已过期的终端设备。
然后判断所有的终端设备的身份信息是否存在于本地存储的已注册设备列 表中,判断设备身份的合法性,拒绝其中未注册的终端设备。
最后,边缘计算节点利用指数乘法及终端设备的身份信息计算并判断下式 是否成立,若等式成立,则发送请求的终端设备均合法,接收终端设备的接入 请求,否则存在非法终端设备,可通过一一认证实现对非法终端设备的追溯。
Figure BDA0001921818530000082
1.初始化阶段
云平台首先会生成认证主密钥和公共参数,初始化阶段具体描述如下:
(1)云平台首先随机选取一个整数λ作为安全参数,用以保证生成的群的 高效性和安全性,生成阶为q的循环群G和大整数群
Figure BDA0001921818530000083
群的生成元为g,从整 数群
Figure BDA0001921818530000091
中随机选取整数a作为主密钥信息,然后计算A=ga作为公共参数的一部 分。
(2)选取如下四个不同的Hash函数
Figure RE-GDA0001976934860000092
Figure RE-GDA0001976934860000093
作为公共参数的一部分,其中
Figure RE-GDA0001976934860000094
是 阶为q的整数群,公开系统公共参数PP={q,G,g,A,H0,H1,H2,H3}。
(3)云平台从群G中生成公私钥对(PKC,SKC)用于对传输数据进行签名, 防止数据被篡改。
(4)边缘计算节点从群G中生成自己的公私钥对(PKES,SKES)用于对传输数 据的加密和签名,然后将公钥PKES和身份信息IDES发送给云平台。
2.终端设备注册及伪身份生成
为了保证身份的匿名性,终端设备利用自己的真实身份信息ID向云平台发 送注册请求,云平台根据终端设备的身份信息、其可接入的边缘计算节点和主 密钥信息a等为其生成伪身份信息和公钥信息,具体描述如下:
(1)当云平台接收到终端设备U发送的注册请求时,首先从大整数群
Figure BDA0001921818530000095
中 随机选取整数k,然后为终端设备生成公钥信息PK=gk及一个伪身份信息
Figure BDA0001921818530000096
此后伪身份信息既用于与边缘计算节点通信,同时可以用 于追踪恶意的终端设备的真实身份。
(2)云平台通过安全信道将生成的PK以及伪身份信息PID发送给终端设 备,终端设备从大整数群
Figure BDA0001921818530000097
中随机选取整数b,计算生成自己的私钥信息 SK=b·H1(PID)。
(3)云平台需将已注册的终端设备伪身份信息发送给指定的边缘计算节 点,利用边缘计算节点的公钥信息对伪身份进行加密M=E(PKES,PID),并将生成 的加密的数据M发送给边缘计算节点,其中PKES是边缘计算节点的公钥,E是 非对称加密的加密算法,表示以PKES为密钥对PIDi进行加密并生成密文数据M。
(4)边缘计算节点接收到云平台发送的密文数据M后,利用私钥对其进行 解密还原出已注册的终端设备伪身份信息PID=D(SKES,M),其中D是非对称加 密的解密算法,表示以SKES为密钥对M进行解密还原出PID信息,这样边缘计 算节点中就会生成已注册终端设备的伪身份信息列表。
3.终端设备接入认证
当终端设备U需要接入到边缘计算节点IDES并发送信息时,为了保证信息 认证以及完整性,边缘计算节点需要在接收之前对终端设备进行认证,并且不 需要和云平台进行交互,具体描述如下:
(1)U从大整数群
Figure BDA0001921818530000101
中随机选取整数
Figure BDA0001921818530000102
计算R=gr和 H′=H2(M,PID,IDES,R,T),其中T是当前的时间戳数字,用于抵抗重放攻击,M 是被发送的信息,然后利用自己的私钥SK计算生成对信息M的签名 Sig=H3(R-SK·H′)·r-1
(2)U将信息及签名Msg={M,PID,R,T,Sig}发送给注册后的边缘计算节点。
(3)当边缘计算节点接收到终端U发送的信息Msg={M,PID,R,T,Sig}后,首 先判断时间戳T是否有效,若时间戳T已过期,则丢弃接收到的数据包并拒绝 终端U的接入,同时终止下述步骤。
(4)然后判断PID是否属于本地存储的已注册设备列表,判断设备身份的 合法性,若不属于则丢弃接收到的数据包并拒绝终端U的接入,同时终止下 述步骤。
(5)最后,利用PID计算H1(PID)和H′=H2(M,PID,IDES,R,T),并且验证等式 (1)是否成立,若等式成立,则接受终端设备的接入认证请求,否则丢弃数 据包并拒绝终端的接入。
Figure BDA0001921818530000103
4.终端设备批量接入认证
当同时有大量终端设备申请接入边缘计算节点时,若边缘计算节点一一完成 对终端设备的认证,那么可能会对业务的实时性产生影响,因此本发明支持同 时对多个接入的终端设备进行批量认证,降低时延,保证业务处理的实时性, 具体描述如下:
(1)假设边缘计算节点同时接收到了n个终端设备发送的消息 Msgi={Mi,PIDi,Ri,Ti,Sigi}时,Mi,Ti,sigi和Ri表示由第i个终端设备发送的信息、 时间戳、签名和随机数,其身份标识为PIDi,边缘计算节点首先判断时间戳Ti是 否有效,拒绝其中时间戳已过期的终端设备,其中0<i≤n表示索引,n表示终 端设备总数。
(2)然后判断所有的PIDi是否存在于本地存储的已注册设备列表,判断设 备身份的合法性,拒绝其中未注册的终端设备。
(3)边缘计算节点利用PIDi计算H1(PIDi)和Hi′=H2(Mi,PIDi,IDES,Ri,Ti),其中 0<i≤n表示索引,并且判断等式(2)是否成立,
Figure BDA0001921818530000111
若等式成立,则发送请求的终端设备均合法,接收终端设备的接入请求, 否则存在非法终端设备,可通过一一认证实现对非法终端设备的追溯。

Claims (3)

1.边缘计算场景下支持异构终端匿名接入的轻量级认证方法,其特征在于,包括以下步骤:
初始化阶段:云平台首先选择自己的主密钥信息并私密保存,然后建立公共参数,同时边缘计算节点初始化自己的公私钥对并将公钥信息发送给云平台;
终端设备注册及伪身份生成:每个终端设备利用自己的身份信息向云平台发送注册请求,云平台利用主密钥信息为终端设备创建伪身份信息和公钥信息,并利用边缘计算节点的公钥信息对已注册终端的伪身份进行加密并发送给指定的边缘计算节点,然后边缘计算节点通过自己的私钥对其进行解密,将解密出的已注册设备伪身份信息列表本地存储;
终端设备接入认证:边缘计算节点收到终端设备发送的接入请求时,将对终端设备的请求时间戳和身份合法性进行验证,然后通过签名和验签方式对接入请求进行验证;若验证失败,则拒绝终端设备的接入请求;否则,接收终端设备的接入请求;
所述初始化阶段,包括了以下步骤:
云平台生成系统公共参数PP={q,G,g,A,H0,H1,H2,H3};其中,选取阶为q的循环群G和大整数群
Figure FDA0003303194130000011
群的生成元为g,从整数群
Figure FDA0003303194130000012
中随机选取整数a作为主密钥信息,然后计算A=ga;选取四个不同的Hash函数
Figure FDA0003303194130000013
Figure FDA0003303194130000014
边缘计算节点从循环群G中生成自己的公私钥对(PKES,SKES),用于对传输数据的加密和签名,并将公钥PKES和身份信息IDES发送给云平台;
所述终端设备接入认证,具体步骤如下:
终端设备生成消息有效性验证的时间戳T,用于抵抗重放攻击,然后利用自己的私钥生成对信息的签名Sig=H3(R-SK·H′)·r-1,整数
Figure FDA0003303194130000015
H′=H2(M,PID,IDES,R,T),SK为终端设备的私钥信息,IDES为边缘计算节点的身份信息;然后将请求消息和签名发送给注册过的边缘计算节点;
当边缘计算节点接收到终端设备发送的信息后,首先判断时间戳是否有效,若时间戳T已过期,则丢弃接收到的数据包并拒绝终端的接入,同时终止验证,若时间戳T未过期,则接收数据包并接受终端设备的接入;
然后判断终端设备的伪身份信息PID是否属于本地存储的已注册设备列表,若不属于则丢弃接收到的数据包并拒绝终端的接入,同时终止验证;若属于则接收数据包并接受终端设备的接入;
利用终端设备的身份验证验证下式是否成立:
Figure FDA0003303194130000021
若等式成立,则接受终端设备的接入认证请求,否则丢弃数据包并拒绝终端的接入;
所述终端设备批量接入认证,具体包括以下步骤:
边缘计算节点同时接收到n个终端设备发送的接入请求时,边缘计算节点首先判断时间戳Ti是否有效,若时间戳Ti已过期,则对应的终端设备已过期,否则,对应的终端设备未过期;拒绝时间戳已过期的终端设备;
然后判断排除时间戳已过期的终端设备剩余的所有终端设备的身份信息PIDi是否存在于本地存储的已注册设备列表中;若存在,则设备已注册,表示身份合法;否则,设备未注册,表示不合法;拒绝其中未注册的终端设备;
最后,边缘计算节点利用指数乘法及终端设备的身份信息计算并判断下式是否成立:
Figure FDA0003303194130000022
其中,
Figure FDA0003303194130000023
Mi,Ti,sigi和Ri分别表示由第i个终端设备发送的信息、时间戳、签名和随机数;IDES为边缘计算节点的身份信息;
若等式成立,则排除时间戳已过期和未注册终端设备剩余的发送请求的终端设备均合法,接收终端设备的接入请求,否则存在非法终端设备,再通过终端设备接入认证实现对非法终端设备的追溯。
2.根据权利要求1所述的边缘计算场景下支持异构终端匿名接入的轻量级认证方法,其特征在于,所述终端设备注册及伪身份生成,包括以下步骤:
云平台根据终端设备的身份信息ID为其生成伪身份信息
Figure FDA0003303194130000031
和公钥信息PK=gk,k为整数;终端设备根据云平台反馈的公钥信息PK以及伪身份信息PID生成自己的私钥信息SK=b·H1(PID),b为整数;
云平台利用边缘计算节点的公钥PKES对伪身份进行加密,并将生成的密文数据M=E(PKES,PID)发送给边缘计算节点,将已注册的终端设备伪身份信息发送给指定的边缘计算节点,边缘计算节点接收到云平台发送的密文数据M,利用私钥对其进行解密还原出已注册的终端设备伪身份信息,以列表形式保存已注册终端设备的伪身份信息,完成终端设备的注册。
3.根据权利要求1所述的边缘计算场景下支持异构终端匿名接入的轻量级认证方法,其特征在于,终端设备批量接入认证,具体为多台终端设备同时请求接入边缘计算节点时进行批量接入认证,首先对终端设备的请求时间戳和身份合法性进行验证,拒绝其中不合法的终端设备后,通过指数乘法的方式实现对请求的批量验证,验证成功则接受接入请求,否则对请求进行逐一认证,将非法终端设备上报云平台,实现对非法终端设备的追溯。
CN201811598108.XA 2018-12-26 2018-12-26 边缘计算场景下支持异构终端匿名接入的轻量级认证方法 Active CN111371730B (zh)

Priority Applications (2)

Application Number Priority Date Filing Date Title
CN201811598108.XA CN111371730B (zh) 2018-12-26 2018-12-26 边缘计算场景下支持异构终端匿名接入的轻量级认证方法
PCT/CN2019/075660 WO2020133655A1 (zh) 2018-12-26 2019-02-21 边缘计算场景下支持异构终端匿名接入的轻量级认证方法

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN201811598108.XA CN111371730B (zh) 2018-12-26 2018-12-26 边缘计算场景下支持异构终端匿名接入的轻量级认证方法

Publications (2)

Publication Number Publication Date
CN111371730A CN111371730A (zh) 2020-07-03
CN111371730B true CN111371730B (zh) 2021-11-30

Family

ID=71129021

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201811598108.XA Active CN111371730B (zh) 2018-12-26 2018-12-26 边缘计算场景下支持异构终端匿名接入的轻量级认证方法

Country Status (2)

Country Link
CN (1) CN111371730B (zh)
WO (1) WO2020133655A1 (zh)

Families Citing this family (40)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN111935714B (zh) * 2020-07-13 2022-11-22 兰州理工大学 一种移动边缘计算网络中身份认证方法
CN112039886A (zh) * 2020-08-31 2020-12-04 成都卫士通信息产业股份有限公司 一种基于边缘计算的终端设备管控方法、电子设备及介质
CN112153067B (zh) * 2020-09-28 2022-08-12 周口师范学院 基于区块链的边缘计算安全系统
CN112291222B (zh) * 2020-10-22 2022-10-28 南方电网科学研究院有限责任公司 一种电力边缘计算安全防护系统及方法
CN112437055B (zh) * 2020-11-10 2022-05-31 国网宁夏电力有限公司电力科学研究院 基于边缘计算的电力物联网络终端ntru安全接入方法
CN112468490B (zh) * 2020-11-25 2023-09-08 国网辽宁省电力有限公司信息通信分公司 一种用于电网终端层设备接入的认证方法
CN112583796B (zh) * 2020-11-30 2022-07-08 国电南瑞科技股份有限公司 一种终端设备接入电力物联网的方法、系统、物联管理平台及存储介质
CN112671844B (zh) * 2020-12-09 2023-07-25 交控科技股份有限公司 一种设备的注册方法及系统
CN112702171B (zh) * 2020-12-23 2021-10-15 北京航空航天大学 一种面向边缘网关的分布式身份认证方法
CN112865974A (zh) * 2021-01-20 2021-05-28 杨雯雯 一种基于边缘计算接入设备的安全防护系统
CN112817819B (zh) * 2021-01-26 2023-02-28 北京交通大学 边缘安全节点对云上部署运行程序进行逻辑监视的方法
CN112953727B (zh) * 2021-03-02 2022-08-30 西安电子科技大学 一种面向物联网的设备匿名身份认证方法及系统
CN113055886B (zh) * 2021-03-15 2023-02-24 中国联合网络通信集团有限公司 边缘计算网络中的终端认证方法、系统、服务器及介质
CN113067626B (zh) * 2021-03-15 2022-03-04 西安电子科技大学 基于边缘计算的无人系统蜂群可信证明方法
CN113472734B (zh) * 2021-05-07 2022-04-19 北京明朝万达科技股份有限公司 一种身份认证方法及装置
CN113285806B (zh) * 2021-05-10 2022-04-29 湖南大学 一种电力异构设备控制指令动态执行方法及系统
CN113271598B (zh) * 2021-05-18 2022-09-27 全球能源互联网研究院有限公司 一种面向电力5g网络的边缘安全防护架构
CN113315762B (zh) * 2021-05-20 2022-04-19 西安电子科技大学 身份密码学实现安全通信的分散式网络认证方法
CN113452762B (zh) * 2021-06-11 2023-10-27 青岛海尔科技有限公司 边缘计算节点及终端设备注册的方法、装置和智慧家庭系统
CN113591103B (zh) * 2021-06-29 2024-02-23 中国电力科学研究院有限公司 一种电力物联网智能终端间的身份认证方法和系统
CN113612750B (zh) * 2021-07-27 2023-06-27 长安大学 一种面向移动群智感知网络的用户身份隐私保护方法
CN113691376B (zh) * 2021-08-04 2022-04-26 深圳前海微众银行股份有限公司 一种密钥管理方法及装置
CN113873508B (zh) * 2021-09-23 2024-02-23 国网辽宁省电力有限公司电力科学研究院 基于用户双公私钥的边缘计算双向认证方法及系统
CN113872759B (zh) * 2021-09-29 2023-06-06 湘潭大学 一种智能电网的轻量级身份认证方法
CN114024757B (zh) * 2021-11-09 2024-02-02 国网山东省电力公司电力科学研究院 基于标识密码算法的电力物联网边缘终端接入方法及系统
CN114065193A (zh) * 2021-11-23 2022-02-18 北京邮电大学 一种应用于边缘云环境下图像任务的深度学习安全方法
CN114124548B (zh) * 2021-11-26 2024-01-26 中通服咨询设计研究院有限公司 一种基于边缘计算的数据跨域流动安全的方法
CN114531234B (zh) * 2022-01-28 2022-12-16 北京秒如科技有限公司 一种分布式系统及其设备注册、验证方法
CN114710320A (zh) * 2022-03-03 2022-07-05 湖南科技大学 一种基于区块链和多密钥全同态加密的边缘计算隐私保护方法
CN114978635B (zh) * 2022-05-11 2023-10-03 中国电信股份有限公司 跨域认证方法及装置、用户注册方法及装置
CN114785615B (zh) * 2022-05-23 2023-07-25 北京科技大学 一种云计算环境下用于物联网系统的轻量级认证方法
CN114978712B (zh) * 2022-05-25 2023-08-22 中南财经政法大学 一种触觉物联网的远程安全通信方法、系统、设备及终端
CN115208922B (zh) * 2022-07-15 2023-11-03 鹿马智能科技(上海)有限公司 基于边缘计算的酒店管理系统
CN115514560A (zh) * 2022-09-21 2022-12-23 中凯智慧物联科技(广东)有限公司 基于边缘计算的物联网终端身份认证系统
CN115967499A (zh) * 2022-11-29 2023-04-14 国网山东省电力公司信息通信公司 基于边缘计算的交换终端接入方法、系统、设备及介质
CN115987519B (zh) * 2022-12-02 2024-03-26 杭州电子科技大学 面向多用户共同管理的区块链智能协同认证方法
CN116192392B (zh) * 2023-02-15 2023-11-24 南京航空航天大学 一种基于椭圆曲线的具有隐私保护的轻量级匿名认证方法
CN116527372B (zh) * 2023-05-16 2023-12-15 深圳建安润星安全技术有限公司 基于互联网的数据安全交互系统及方法
CN116321156B (zh) * 2023-05-18 2023-08-04 合肥工业大学 一种轻量化车云身份认证方法和通信方法
CN117061243B (zh) * 2023-10-11 2024-02-06 国网信息通信产业集团有限公司 一种面向终端的边缘零信任引擎、认证防护系统及方法

Citations (9)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN106961451A (zh) * 2017-05-25 2017-07-18 网宿科技股份有限公司 Cdn中的鉴权方法、鉴权系统、边缘节点及鉴权服务器
EP3208994A1 (en) * 2016-02-16 2017-08-23 Saguna Networks Ltd. Methods circuits devices systems and functionally associated computer executable code to support edge computing on a communication network
CN107342859A (zh) * 2017-07-07 2017-11-10 安徽大学 一种匿名认证方法及其应用
CN107342990A (zh) * 2017-06-23 2017-11-10 西南交通大学 一种分布式授权的属性基网络环签名方法
CN107770263A (zh) * 2017-10-16 2018-03-06 电子科技大学 一种基于边缘计算的物联网终端安全接入方法及系统
CN108173882A (zh) * 2018-03-01 2018-06-15 北京科技大学 基于aes算法的边缘计算节点身份认证方法
CN108718334A (zh) * 2018-05-11 2018-10-30 电子科技大学 一种基于车联网群体感知的网络感知数据安全上传方法
CN108810026A (zh) * 2018-07-20 2018-11-13 电子科技大学 一种基于边缘计算的终端设备接入认证方法及系统
CN109005538A (zh) * 2018-07-27 2018-12-14 安徽大学 面向无人驾驶车辆与多移动边缘计算服务器间的消息认证方法

Family Cites Families (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN103929745B (zh) * 2014-04-16 2017-04-12 东北大学 一种基于隐私保护的无线mesh网络接入认证系统及方法
CN105187405B (zh) * 2015-08-14 2018-08-10 中国人民解放军理工大学 基于信誉的云计算身份管理方法
US9973342B2 (en) * 2016-06-16 2018-05-15 International Business Machines Corporation Authentication via group signatures

Patent Citations (9)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
EP3208994A1 (en) * 2016-02-16 2017-08-23 Saguna Networks Ltd. Methods circuits devices systems and functionally associated computer executable code to support edge computing on a communication network
CN106961451A (zh) * 2017-05-25 2017-07-18 网宿科技股份有限公司 Cdn中的鉴权方法、鉴权系统、边缘节点及鉴权服务器
CN107342990A (zh) * 2017-06-23 2017-11-10 西南交通大学 一种分布式授权的属性基网络环签名方法
CN107342859A (zh) * 2017-07-07 2017-11-10 安徽大学 一种匿名认证方法及其应用
CN107770263A (zh) * 2017-10-16 2018-03-06 电子科技大学 一种基于边缘计算的物联网终端安全接入方法及系统
CN108173882A (zh) * 2018-03-01 2018-06-15 北京科技大学 基于aes算法的边缘计算节点身份认证方法
CN108718334A (zh) * 2018-05-11 2018-10-30 电子科技大学 一种基于车联网群体感知的网络感知数据安全上传方法
CN108810026A (zh) * 2018-07-20 2018-11-13 电子科技大学 一种基于边缘计算的终端设备接入认证方法及系统
CN109005538A (zh) * 2018-07-27 2018-12-14 安徽大学 面向无人驾驶车辆与多移动边缘计算服务器间的消息认证方法

Also Published As

Publication number Publication date
CN111371730A (zh) 2020-07-03
WO2020133655A1 (zh) 2020-07-02

Similar Documents

Publication Publication Date Title
CN111371730B (zh) 边缘计算场景下支持异构终端匿名接入的轻量级认证方法
Wazid et al. AKM-IoV: Authenticated key management protocol in fog computing-based Internet of vehicles deployment
Xue et al. A secure and efficient access and handover authentication protocol for Internet of Things in space information networks
CN108964919B (zh) 基于车联网的具有隐私保护的轻量级匿名认证方法
US10243742B2 (en) Method and system for accessing a device by a user
CN107947913B (zh) 一种基于身份的匿名认证方法与系统
Sun et al. A privacy-preserving mutual authentication resisting DoS attacks in VANETs
CN111797427A (zh) 一种兼顾隐私保护的区块链用户身份监管方法及系统
Jiang et al. No one can track you: Randomized authentication in vehicular ad-hoc networks
CN113572765B (zh) 一种面向资源受限终端的轻量级身份认证密钥协商方法
Xi et al. ZAMA: A ZKP-based anonymous mutual authentication scheme for the IoV
Xia et al. Effective charging identity authentication scheme based on fog computing in V2G networks
Kilari et al. Revocable anonymity based authentication for vehicle to grid (V2G) communications
Xie et al. Provable secure and lightweight vehicle message broadcasting authentication protocol with privacy protection for VANETs
Bicakci et al. Server assisted signatures revisited
Ogundoyin An Efficient, Secure and Conditional Privacy-Preserving Authentication Scheme for Vehicular Ad-hoc Networks.
Sun et al. Ridra: A rigorous decentralized randomized authentication in VANETs
Mehta et al. Group authentication using paillier threshold cryptography
Wang et al. Randomized authentication using IBE for opportunistic networks
Olufemi et al. SAMA: a secure and anonymous mutual authentication with conditional identity-tracking scheme for a unified car sharing system
Buhari et al. Web applications login authentication scheme using hybrid cryptography with user anonymity
CN100596066C (zh) 一种基于h323系统的实体认证方法
CN117278330B (zh) 一种电力物联网设备网络的轻量级组网与安全通信方法
CN116614807B (zh) 无线局域网与多接入边缘计算的轻量级认证密钥交换方法
Deng et al. Identity-based secret sharing access control framework for information-centric networking

Legal Events

Date Code Title Description
PB01 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination
GR01 Patent grant
GR01 Patent grant