CN112055071B - 一种基于5g的工业控制安全通信系统及方法 - Google Patents

一种基于5g的工业控制安全通信系统及方法 Download PDF

Info

Publication number
CN112055071B
CN112055071B CN202010900425.3A CN202010900425A CN112055071B CN 112055071 B CN112055071 B CN 112055071B CN 202010900425 A CN202010900425 A CN 202010900425A CN 112055071 B CN112055071 B CN 112055071B
Authority
CN
China
Prior art keywords
cloud
control
module
public key
communication
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Active
Application number
CN202010900425.3A
Other languages
English (en)
Other versions
CN112055071A (zh
Inventor
李平
李鑫
刘长河
廖正赟
孙晓鹏
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Zhengzhou Xinda Jiean Information Technology Co Ltd
Original Assignee
Zhengzhou Xinda Jiean Information Technology Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Zhengzhou Xinda Jiean Information Technology Co Ltd filed Critical Zhengzhou Xinda Jiean Information Technology Co Ltd
Priority to CN202010900425.3A priority Critical patent/CN112055071B/zh
Publication of CN112055071A publication Critical patent/CN112055071A/zh
Application granted granted Critical
Publication of CN112055071B publication Critical patent/CN112055071B/zh
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L67/00Network arrangements or protocols for supporting network services or applications
    • H04L67/01Protocols
    • H04L67/10Protocols in which an application is distributed across nodes in the network
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/08Network architectures or network communication protocols for network security for authentication of entities
    • H04L63/0823Network architectures or network communication protocols for network security for authentication of entities using certificates
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L9/00Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
    • H04L9/08Key distribution or management, e.g. generation, sharing or updating, of cryptographic keys or passwords
    • H04L9/0816Key establishment, i.e. cryptographic processes or cryptographic protocols whereby a shared secret becomes available to two or more parties, for subsequent use
    • H04L9/0838Key agreement, i.e. key establishment technique in which a shared key is derived by parties as a function of information contributed by, or associated with, each of these
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L9/00Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
    • H04L9/30Public key, i.e. encryption algorithm being computationally infeasible to invert or user's encryption keys not requiring secrecy
    • H04L9/3066Public key, i.e. encryption algorithm being computationally infeasible to invert or user's encryption keys not requiring secrecy involving algebraic varieties, e.g. elliptic or hyper-elliptic curves

Landscapes

  • Engineering & Computer Science (AREA)
  • Signal Processing (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Computer Security & Cryptography (AREA)
  • Theoretical Computer Science (AREA)
  • Computing Systems (AREA)
  • Algebra (AREA)
  • Physics & Mathematics (AREA)
  • General Engineering & Computer Science (AREA)
  • General Physics & Mathematics (AREA)
  • Mathematical Analysis (AREA)
  • Mathematical Optimization (AREA)
  • Mathematical Physics (AREA)
  • Pure & Applied Mathematics (AREA)
  • Computer Hardware Design (AREA)
  • Computer And Data Communications (AREA)

Abstract

本发明涉及一种基于5G的工业控制安全通信系统及方法,包括云端、至少两个控制端;云端包括证书服务器、云端安全模块及工业控制服务器;控制端包括5G通信模块、控制端安全模块及工业控制模块;工业控制服务器靠5G网络与5G通信模块通信连接,控制端靠现场总线连接,云端安全模块和控制端安全模块提供密码和存储服务,密码服务包括随机数生成、签名验签运算、加解密运算、会话密钥生成和杂凑运算;工业控制服务器调用云端安全模块密码服务,工业控制模块调用控制端安全模块密码和存储服务;证书服务器为云端和控制端生成公钥证书,将公钥证书公钥写入控制端安全模块内;云端安全模块和控制端安全模块保存对应私钥,实现控制模块间身份认证和组安全加密通信。

Description

一种基于5G的工业控制安全通信系统及方法
技术领域:
本发明属于工业控制通信技术领域,具体涉及一种保证现场总线上多个工业控制模块间进行安全加密通信的基于5G的工业控制安全通信系统及方法。
背景技术:
现场总线(Field bus)是一种应用于生产现场,在现场设备之间、现场设备与控制装置之间实行双向、串行、多节点数字通信的技术。它主要解决工业现场的控制器、智能化仪器仪表、执行机构等现场设备间的数字通信以及这些现场控制设备和高级控制系统之间的信息传递问题。它作为工业数据通信网络的基础,沟通了生产过程现场级控制设备之间及其与更高控制管理层之间的联系,它不仅是一个基层网络,而且还是一种开放式、新型全分布式控制系统。由于现场总线简单、可靠、经济实用等一系列突出的优点,因而受到了许多标准团体和计算机厂商的高度重视,成为当今自动化领域技术发展的热点之一,被誉为自动化领域的计算机局域网。在一条现场总线上可以连接有多个工业控制模块,这些工业控制模块之间可以相互便捷高效地传递相关的控制和数据信息。
然而,在现场总线为多个工业控制模块之间的通信带来方便快捷实用的同时,也存在着不可忽视的安全隐患。比如,工业控制模块身份被假冒、工业控制模块之间传输的信息被窃听、篡改、重放等,这些安全威胁很可能造成重大事故、严重经济损失或其它不良影响。同时,在工业控制环境中,工业控制模块本身所拥有的存储资源和处理能力有限(如数据及通信的处理能力、存储能力等),并且为了适应柔性生产的需要,各工业控制模块之间的通信关系随时可能变化,因此,若要在一个工业控制模块内存储所有可能与其有通信关系的工业控制模块的所有可能的公钥证书或公钥,会造成存储上的负担和不灵活。
作为新一代移动通信技术,5G不仅用于人与人之间的通信,还用于人与物以及物与物之间的通信,从而实现真正的万物互联。5G在技术上规划了三大应用场景:eMBB(增强型移动宽带)、mMTC(海量机器类通信)和URLLC(超高可靠、超低时延通信),以应对垂直应用对大带宽数据传输、海量网络连接、超低时延控制的需求。
如何根据现场总线上多个工业控制模块间相互通信的上述特点和问题,结合云端的计算和存储资源通常都配置得比工业控制模块更强大的实际情况,并利用超高可靠、超低时延通信的5G技术,进行现场总线上多个工业控制模块间的安全加密通信,是目前急需解决的问题。
发明内容:
本发明的目的在于克服现有技术的不足而提供一种使得在现场总线上多个工业控制模块间的相互通信既安全可靠,又简单高效的基于5G的工业控制安全通信系统及方法。
为了实现上述目的,本发明所采用的技术方案是:
一种基于5G的工业控制安全通信系统,包括云端、至少两个控制端;所述云端包括证书服务器、云端安全模块以及分别与所述证书服务器和所述云端安全模块连接的工业控制服务器;所述控制端包括5G通信模块、控制端安全模块以及分别与所述5G通信模块和所述控制端安全模块连接的工业控制模块;所述云端的工业控制服务器通过5G网络与所述控制端的5G通信模块通信接连,以实现所述云端与所述控制端之间的双向通信;所述至少为两个的所述控制端之间通过现场总线通信连接,以实现相互通信;
所述云端安全模块和所述控制端安全模块用于提供密码服务功能和安全存储功能;所述密码服务功能包括随机数生成、签名验签运算、加解密运算、会话密钥生成和杂凑运算;所述工业控制服务器调用由所述云端安全模块提供的相应密码服务功能;所述工业控制模块调用由所述控制端安全模块提供的相应密码服务功能和安全存储功能;
所述证书服务器分别为所述云端和所述控制端生成并保存相应的公钥证书,通过离线方式将所述云端的公钥证书中的公钥写入所述控制端的控制端安全模块内;所述云端的云端安全模块和所述控制端的控制端安全模块各自保存与其相应公钥证书中的公钥相对应的私钥。
进一步的,所述基于5G的工业控制安全通信系统还通过如下步骤实现:包括准备阶段、组会话密钥协商阶段和组安全加密通信阶段;
准备阶段:
所述至少为两个的所述控制端均作为安全通信组会话密钥协商的成员,统一用CEi表示,其中i=1,2,…,n;n为大于1的自然数;在所述控制端的控制端安全模块内设置控制端组会话密钥安全存储区;所述控制端组会话密钥安全存储区统一用KZi表示,其中i=1,2,…,n;n为大于1的自然数;
取大素数p和有限域GFp上的椭圆曲线EC,BP为EC上的基点,BP∈EC,BP的阶是素数PN,HA是GFp上的无碰撞单向散列函数;IDi为CEi的标识;每个CEi随机选取si∈[1,PN-1]作为其私钥,其对应的公钥为gi=siBP;通过离线方式将gi传送给所述云端的证书服务器,或者通过所述云端的公钥证书中的公钥对gi加密后通过5G网络经所述云端的工业控制服务器在线发送给所述证书服务器,然后,所述证书服务器使用gi为该CEi生成并保存相应的公钥证书;||表示拼接操作;SIGi表示用CEi的私钥si进行签名;PEi表示用CEi的公钥gi进行加密;PEc表示用云端的公钥进行加密;所述云端生成一个随机数因子kc;VERFAIL为验证失败标识;VERSUCC为验证成功标识;
组会话密钥协商阶段:组会话密钥协商包括下列步骤:
步骤1),对每个CEi,随机选取ei∈[1,PN-1],随机选取fi∈[1,PN-1],对每个j=1,2,…,n,j≠i,CEi用其私钥si对fi进行签名,得到SIGi(fi),然后用所述云端的公钥证书内的云端公钥对IDi、fi和j进行加密,得到PEc(IDi||fi||j);然后CEi将{PEc(IDi||fi||j)||SIGi(fi)}通过5G网络发送给所述云端;所述云端在收到CEi发来的{PEc(IDi||fi||j)||SIGi(fi)}后,用所述云端的私钥对PEc(IDi||fi||j)进行解密,得到IDi、fi和j,所述云端再根据IDi用CEi的公钥gi对SIGi(fi)进行验签运算,并将得到的fi与前述用云端的私钥对PEc(IDi||fi||j)进行解密得到的fi进行比对,若该两fi值不相同,则验证失败,所述云端向CEi发送验证失败标识VERFAIL,组会话密钥协商过程终止;若该两fi值相同,则表示验证通过,然后,所述云端再根据j用CEj的公钥gj与fi计算生成figj,所述云端用CEi的公钥gi对figj、j和kc进行加密运算,得到PEi(figj||j||kc);所述云端将PEi(figj||j||kc)发送给CEi;CEi收到PEi(figj||j||kc)后,用自身私钥si对PEi(figj||j||kc)解密,得到figj、j和kc;CEi计算Qi、Xi,j和Yi,j,其中,Qi=eiBP,Xi,j=fiBP,Yi,j=Qi+figj,Qi、Xi,j和Yi,j均为椭圆曲线EC上的点;用Zi,j表示Xi,j与Yi,j这一对椭圆曲线EC上的点,即Zi,j=(Xi,j,Yi,j);CEi根据j将Zi,j发送给CEj,其中,j=1,2,…,n,j≠i;
步骤2,CEj收到Zi,j,其中,i=1,2,…,n,i≠j,计算Xj和Yj,其中:
Figure BDA0002659624470000041
Figure BDA0002659624470000042
然后再计算Kj,其中:
Figure BDA0002659624470000051
由上式可知,Kj为椭圆曲线EC上的点,设其横坐标与纵坐标分别为xj和yj
则:
Figure BDA0002659624470000052
接下来,CEj计算Tj,其中,Tj=HA(xj||yj||kc),然后把Tj发送给每个CEi,其中i=1,2,…,n,i≠j;
每个CEi在收到所有Tj后,其中j=1,2,…,n,j≠i,进行判断,若所有收到的Tj=HA(xj||yj||kc)的值都与CEi自身计算的Ti=HA(xi||yi||kc)相同,则每个CEi将组会话密钥设置为T,其中T=HA(xi||yi||kc);CEi将组会话密钥T保存于KZi
组安全加密通信阶段:
成功协商建立组会话密钥后,各个CEi之间,其中i=1,2,…,n;n为大于1的自然数,就可以使用所述组会话密钥T进行组安全加密通信。
更进一步的,在所述组会话密钥协商阶段的步骤1)中的CEi根据j将Zi,j发送给CEj之前,CEi先将Zi,j进行HA杂凑运算,得到HA(Zi,j),然后用自身私钥si对HA(Zi,j)进行签名,得到SIGi(HA(Zi,j));然后,CEi将{Zi,j||SIGi(HA(Zi,j))}发送给CEj;然后,在所述组会话密钥协商阶段的步骤2)中,CEj收到{Zi,j||SIGi(HA(Zi,j))},其中,i=1,2,…,n,i≠j,在计算Xj和Yj前,CEj先将{Zi,j||SIGi(HA(Zi,j))||i}通过5G网络发送给所述云端;所述云端在收到CEj发来的{Zi,j||SIGi(HA(Zi,j))||i}后,再根据i用CEi的公钥gi对SIGi(HA(Zi,j))进行验签运算,得到HA(Zi,j),然后再将收到的Zi,j进行HA杂凑运算得到HA(Zi,j),然后所述云端将两个HA(Zi,j)进行比较,若不相同,则验证失败,所述云端向CEj发送验证失败标识VERFAIL,组会话密钥协商过程终止;若该两HA(Zi,j)值相同,则表示验证通过,所述云端向CEj发送验证成功标识VERSUCC;CEj在收到所述云端发送来的验证成功标识VERSUCC后,继续计算Xj和Yj
更进一步的,所述云端调用所述密码服务功能具体是指所述云端的所述工业控制服务器调用由所述云端的所述云端安全模块提供的相应密码服务功能;
所述云端通过5G网络与所述控制端进行双向通信具体是指所述云端的工业控制服务器与所述控制端的工业控制模块经所述5G通信模块通过5G网络进行双向通信,所述控制端调用所述密码服务功能和安全存储功能具体是指所述控制端的工业控制模块调用由所述控制端的控制端安全模块所提供的相应密码服务功能和安全存储功能;
所述控制端之间通过现场总线通信连接具体是指所述控制端的工业控制模块通过现场总线通信连接;所述至少为两个的所述控制端相互通信具体是指所述控制端的工业控制模块分别通过现场总线的通信连接所实现的相互通信;
所述控制端安全模块和所述云端安全模块均为安全智能芯片,所述安全智能芯片支持的商用密码算法包括SM1、SM2和SM3中的至少一种,支持的国际常用密码算法包括3DES、AES、RSA、SHA-1和SHA-256中的至少一种;所述安全智能芯片支持存储数字证书;所述安全智能芯片提供安全存储区域,支持重要信息的安全存储;所述安全智能芯片支持随机数的生成;所述证书服务器维护证书撤销列表,提供证书撤销列表查询功能。
基于上述的基于5G的工业控制安全通信系统,本发明还提供了一种基于5G的工业控制安全通信方法,所述方法包括准备阶段、组会话密钥协商阶段和组安全加密通信阶段;
准备阶段:
所述至少为两个的所述控制端均作为安全通信组会话密钥协商的成员,统一用CEi表示,其中i=1,2,…,n;n为大于1的自然数;在所述控制端的控制端安全模块内设置控制端组会话密钥安全存储区;所述控制端组会话密钥安全存储区统一用KZi表示,其中i=1,2,…,n;n为大于1的自然数;
取大素数p和有限域GFp上的椭圆曲线EC,BP为EC上的基点,BP∈EC,BP的阶是素数PN,HA是GFp上的无碰撞单向散列函数;IDi为CEi的标识;每个CEi随机选取si∈[1,PN-1]作为其私钥,其对应的公钥为gi=siBP;通过离线方式将gi传送给所述云端的证书服务器,或者通过所述云端的公钥证书中的公钥对gi加密后通过5G网络经所述云端的工业控制服务器在线发送给所述证书服务器,然后,所述证书服务器使用gi为该CEi生成并保存相应的公钥证书;||表示拼接操作;SIGi表示用CEi的私钥si进行签名;PEi表示用CEi的公钥gi进行加密;PEc表示用云端的公钥进行加密;所述云端生成一个随机数因子kc;VERFAIL为验证失败标识;VERSUCC为验证成功标识;
组会话密钥协商阶段:
组会话密钥协商包括下列步骤:
步骤1),对每个CEi,随机选取ei∈[1,PN-1],随机选取fi∈[1,PN-1],对每个j=1,2,…,n,j≠i,CEi用其私钥si对fi进行签名,得到SIGi(fi),然后用所述云端的公钥证书内的云端公钥对IDi、fi和j进行加密,得到PEc(IDi||fi||j);然后CEi将{PEc(IDi||fi||j)||SIGi(fi)}通过5G网络发送给所述云端;所述云端在收到CEi发来的{PEc(IDi||fi||j)||SIGi(fi)}后,用所述云端的私钥对PEc(IDi||fi||j)进行解密,得到IDi、fi和j,所述云端再根据IDi用CEi的公钥gi对SIGi(fi)进行验签运算,并将得到的fi与前述用云端的私钥对PEc(IDi||fi||j)进行解密得到的fi进行比对,若该两fi值不相同,则验证失败,所述云端向CEi发送验证失败标识VERFAIL,组会话密钥协商过程终止;若该两fi值相同,则表示验证通过,然后,所述云端再根据j用CEj的公钥gj与fi计算生成figj,所述云端用CEi的公钥gi对figj、j和kc进行加密运算,得到PEi(figj||j||kc);所述云端将PEi(figj||j||kc)发送给CEi;CEi收到PEi(figj||j||kc)后,用自身私钥si对PEi(figj||j||kc)解密,得到figj、j和kc;CEi计算Qi、Xi,j和Yi,j,其中,Qi=eiBP,Xi,j=fiBP,Yi,j=Qi+figj,Qi、Xi,j和Yi,j均为椭圆曲线EC上的点;用Zi,j表示Xi,j与Yi,j这一对椭圆曲线EC上的点,即Zi,j=(Xi,j,Yi,j);CEi根据j将Zi,j发送给CEj,其中,j=1,2,…,n,j≠i;
步骤2),CEj收到Zi,j,其中,i=1,2,…,n,i≠j,计算Xj和Yj,其中:
Figure BDA0002659624470000081
Figure BDA0002659624470000082
然后再计算Kj,其中:
Figure BDA0002659624470000083
由上式可知,Kj为椭圆曲线EC上的点,设其横坐标与纵坐标分别为xj和yj
则:
Figure BDA0002659624470000084
接下来,CEj计算Tj,其中,Tj=HA(xj||yj||kc),然后把Tj发送给每个CEi,其中i=1,2,…,n,i≠j;
每个CEi在收到所有Tj后,其中j=1,2,…,n,j≠i,进行判断,若所有收到的Tj=HA(xj||yj||kc)的值都与CEi自身计算的Ti=HA(xi||yi||kc)相同,则每个CEi将组会话密钥设置为T,其中T=HA(xi||yi||kc);CEi将组会话密钥T保存于KZi
组安全加密通信阶段:
成功协商建立组会话密钥后,各个CEi之间,其中i=1,2,…,n;n为大于1的自然数,就可以使用所述组会话密钥T进行组安全加密通信了。
优选地,在所述组会话密钥协商阶段的步骤1)中的CEi根据j将Zi,j发送给CEj之前,CEi先将Zi,j进行HA杂凑运算,得到HA(Zi,j),然后用自身私钥si对HA(Zi,j)进行签名,得到SIGi(HA(Zi,j));然后,CEi将{Zi,j||SIGi(HA(Zi,j))}发送给CEj;然后,在所述组会话密钥协商阶段的步骤2)中,CEj收到{Zi,j||SIGi(HA(Zi,j))},其中,i=1,2,…,n,i≠j,在计算Xj和Yj前,CEj先将{Zi,j||SIGi(HA(Zi,j))||i}通过5G网络发送给所述云端;所述云端在收到CEj发来的{Zi,j||SIGi(HA(Zi,j))||i}后,再根据i用CEi的公钥gi对SIGi(HA(Zi,j))进行验签运算,得到HA(Zi,j),然后再将收到的Zi,j进行HA杂凑运算得到HA(Zi,j),然后所述云端将两个HA(Zi,j)进行比较,若不相同,则验证失败,所述云端向CEj发送验证失败标识VERFAIL,组会话密钥协商过程终止;若该两HA(Zi,j)值相同,则表示验证通过,所述云端向CEj发送验证成功标识VERSUCC;CEj在收到所述云端发送来的验证成功标识VERSUCC后,继续计算Xj和Yj
进一步的,所述云端调用所述密码服务功能具体是指所述云端的工业控制服务器调用由所述云端的云端安全模块提供的相应密码服务功能;
所述云端通过5G网络与所述控制端进行双向通信具体是指所述云端的工业控制服务器与所述控制端的工业控制模块经所述5G通信模块通过5G网络进行双向通信,所述控制端调用所述密码服务功能和安全存储功能具体是指所述控制端的工业控制模块调用由所述控制端的控制端安全模块所提供的相应密码服务功能和安全存储功能;
所述控制端之间通过现场总线通信连接具体是指所述控制端的工业控制模块通过现场总线通信连接;所述至少为两个的所述控制端相互通信具体是指所述控制端的工业控制模块分别通过现场总线的通信连接所实现的相互通信;
所述控制端安全模块和所述云端安全模块均为安全智能芯片,所述安全智能芯片支持的商用密码算法包括SM1、SM2和SM3中的至少一种,支持的国际常用密码算法包括3DES、AES、RSA、SHA-1和SHA-256中的至少一种;所述安全智能芯片支持存储数字证书;所述安全智能芯片提供安全存储区域,支持重要信息的安全存储;所述安全智能芯片支持随机数的生成;所述证书服务器维护证书撤销列表,提供证书撤销列表查询功能。
本发明具有如下积极效果:
本发明所提供的一种基于5G的工业控制安全通信系统及方法,充分利用了云端的计算和存储资源通常配置得比工业控制模块更强大的实际情况,通过在云端存储各工业控制模块的公钥证书和公钥,解决了各工业控制模块存储资源有限的问题,更好地适应了在柔性生产环境下,多个工业控制模块之间的通信关系随时可能变化时不必在每个工业控制模块存储其它工业控制模块的公钥证书或公钥的情况。通过基于椭圆曲线的组会话密钥协商,在各工业控制模块之间建立用于安全通信的组会话密钥,解决了在现场总线上各工业控制模块之间相互安全通信的问题;通过在组会话密钥协商过程中,通过超高可靠超低时延通信的5G网络由云端来执行各工业控制模块之间的协商信息认证,并向各方返回认证结果,另外,还由云端参与各工业控制模块之间的公钥相关的计算工作,解决了组会话密钥协商过程中的身份认证的问题和在云端集中的存储各工业控制模块的公钥的使用问题。同时,由于引进了云端来执行各工业控制模块之间的协商信息认证并由云端提供一个用于生成组会话密钥的因子,这相当于增加了一个参数和维度,使可能的攻击者更难于进行攻击,从而进一步增加了整个组会话密钥协商过程的安全性。
综上所述,本发明所提供的一种基于5G的工业控制安全通信系统及方法,根据5G和现场总线上多个工业控制模块间相互通信的特点,实现了各工业控制模块之间的身份认证和组安全加密通信,有效地解决了现有技术安全性不足的问题,使得进行现场总线上多个工业控制模块之间的身份认证及组安全加密通信既安全可靠,又简单高效。
附图说明:
图1为本发明一个实施例的基于5G的工业控制安全通信系统的架构示意图。
具体实施方式:
为了使本发明的目的、技术方案及优点更加清楚明白,以下结合附图及实施例,对本发明进行进一步详细说明。应当理解,此处描述的具体实施例仅用以解释本发明,并不用于限定本发明。
如图1所示,本发明实施例提供了一种基于5G的工业控制安全通信系统,包括云端、至少两个控制端;所述云端包括证书服务器、云端安全模块以及分别与所述证书服务器和所述云端安全模块连接的工业控制服务器;所述控制端包括5G通信模块、控制端安全模块以及分别与所述5G通信模块和所述控制端安全模块连接的工业控制模块;所述云端的工业控制服务器通过5G网络与所述控制端的5G通信模块通信接连,以实现所述云端与所述控制端之间的双向通信;所述至少为两个的所述控制端之间通过现场总线通信连接,以实现相互通信;
所述云端安全模块和所述控制端安全模块用于提供密码服务功能和安全存储功能;所述密码服务功能包括随机数生成、签名验签运算、加解密运算、会话密钥生成和杂凑运算;所述工业控制服务器调用由所述云端安全模块提供的相应密码服务功能;所述工业控制模块调用由所述控制端安全模块提供的相应密码服务功能和安全存储功能;
所述证书服务器分别为所述云端和所述控制端生成并保存相应的公钥证书,通过离线方式将所述云端的公钥证书中的公钥写入所述控制端的所述控制端安全模块内;所述云端的云端安全模块和所述控制端的控制端安全模块各自保存与其相应公钥证书中的公钥相对应的私钥。
本发明通过在各控制端之间采用基于椭圆曲线的密码体制协商出用于通信加密的组会话密钥,然后在各方通信时使用该组会话密钥对通信内容进行加密保护;组会话密钥协商的过程中,所述云端和所述控制端相互交互完成认证和协商。
椭圆曲线密码学,是一种建立公开密钥加密的算法,基于椭圆曲线数学。椭圆曲线在密码学中的使用是在1985年由NealKoblitz和VictorMiller分别独立提出的。椭圆曲线密码学依赖于被广泛承认的解决椭圆曲线离散对数问题的困难性上,对应有限域上椭圆曲线的群。椭圆曲线密码具有安全性能高,处理速度快,带宽要求低和存储空间小等特点。
在本实施例中,实现所述的基于5G的工业控制安全通信系统还包括准备阶段、组会话密钥协商阶段和组安全加密通信阶段;
准备阶段:
所述至少为两个的所述控制端均作为安全通信组会话密钥协商的成员,统一用CEi表示,其中i=1,2,…,n;n为大于1的自然数;在所述控制端的所述控制端安全模块内设置控制端组会话密钥安全存储区;所述控制端组会话密钥安全存储区统一用KZi表示,其中i=1,2,…,n;n为大于1的自然数;
取大素数p和有限域GFp上的椭圆曲线EC,BP为EC上的基点,BP∈EC,BP的阶是素数PN,HA是GFp上的无碰撞单向散列函数;IDi为CEi的标识;每个CEi随机选取si∈[1,PN-1]作为其私钥,其对应的公钥为gi=siBP;通过离线方式将gi传送给所述云端的所述证书服务器,或者通过所述云端的公钥证书中的公钥对gi加密后通过5G网络经所述云端的工业控制服务器在线发送给所述证书服务器,然后,所述证书服务器使用gi为该CEi生成并保存相应的公钥证书;||表示拼接操作;SIGi表示用CEi的私钥si进行签名;PEi表示用CEi的公钥gi进行加密;PEc表示用云端的公钥进行加密;所述云端生成一个随机数因子kc;VERFAIL为验证失败标识;VERSUCC为验证成功标识;
组会话密钥协商阶段:组会话密钥协商包括下列步骤:
步骤1),对每个CEi,随机选取ei∈[1,PN-1],随机选取fi∈[1,PN-1],对每个j=1,2,…,n,j≠i,CEi用其私钥si对fi进行签名,得到SIGi(fi),然后用所述云端的公钥证书内的云端公钥对IDi、fi和j进行加密,得到PEc(IDi||fi||j);然后CEi将{PEc(IDi||fi||j)||SIGi(fi)}通过5G网络发送给所述云端;所述云端在收到CEi发来的{PEc(IDi||fi||j)||SIGi(fi)}后,用所述云端的私钥对PEc(IDi||fi||j)进行解密,得到IDi、fi和j,所述云端再根据IDi用CEi的公钥gi对SIGi(fi)进行验签运算,并将得到的fi与前述用云端的私钥对PEc(IDi||fi||j)进行解密得到的fi进行比对,若该两fi值不相同,则验证失败,所述云端向CEi发送验证失败标识VERFAIL,组会话密钥协商过程终止;若该两fi值相同,则表示验证通过,然后,所述云端再根据j用CEj的公钥gj与fi计算生成figj,所述云端用CEi的公钥gi对figj、j和kc进行加密运算,得到PEi(figj||j||kc);所述云端将PEi(figj||j||kc)发送给CEi;CEi收到PEi(figj||j||kc)后,用自身私钥si对PEi(figj||j||kc)解密,得到figj、j和kc;CEi计算Qi、Xi,j和Yi,j,其中,Qi=eiBP,Xi,j=fiBP,Yi,j=Qi+figj,Qi、Xi,j和Yi,j均为椭圆曲线EC上的点;用Zi,j表示Xi,j与Yi,j这一对椭圆曲线EC上的点,即Zi,j=(Xi,j,Yi,j);CEi根据j将Zi,j发送给CEj,其中,j=1,2,…,n,j≠i;
步骤2),CEj收到Zi,j,其中,i=1,2,…,n,i≠j,计算Xj和Yj,其中:
Figure BDA0002659624470000141
Figure BDA0002659624470000142
然后再计算Kj,其中:
Figure BDA0002659624470000143
由上式可知,Kj为椭圆曲线EC上的点,设其横坐标与纵坐标分别为xj和yj
则:
Figure BDA0002659624470000144
接下来,CEj计算Tj,其中,Tj=HA(xj||yj||kc),然后把Tj发送给每个CEi,其中i=1,2,…,n,i≠j;
每个CEi在收到所有Tj后,其中j=1,2,…,n,j≠i,进行判断,若所有收到的Tj=HA(xj||yj||kc)的值都与CEi自身计算的Ti=HA(xi||yi||kc)相同,则每个CEi将组会话密钥设置为T,其中T=HA(xi||yi||kc);CEi将组会话密钥T保存于KZi
组安全加密通信阶段:
成功协商建立组会话密钥后,各个CEi之间,其中i=1,2,…,n;n为大于1的自然数,就可以使用所述组会话密钥T进行组安全加密通信。
在本实施例中,在所述组会话密钥协商阶段的步骤1)中的CEi根据j将Zi,j发送给CEj之前,CEi先将Zi,j进行HA杂凑运算,得到HA(Zi,j),然后用自身私钥si对HA(Zi,j)进行签名,得到SIGi(HA(Zi,j));然后,CEi将{Zi,j||SIGi(HA(Zi,j))}发送给CEj;然后,在所述组会话密钥协商阶段的步骤2)中,CEj收到{Zi,j||SIGi(HA(Zi,j))},其中,i=1,2,…,n,i≠j,在计算Xj和Yj前,CEj先将{Zi,j||SIGi(HA(Zi,j))||i}通过5G网络发送给所述云端;所述云端在收到CEj发来的{Zi,j||SIGi(HA(Zi,j))||i}后,再根据i用CEi的公钥gi对SIGi(HA(Zi,j))进行验签运算,得到HA(Zi,j),然后再将收到的Zi,j进行HA杂凑运算得到HA(Zi,j),然后所述云端将两个HA(Zi,j)进行比较,若不相同,则验证失败,所述云端向CEj发送验证失败标识VERFAIL,组会话密钥协商过程终止;若该两HA(Zi,j)值相同,则表示验证通过,所述云端向CEj发送验证成功标识VERSUCC;CEj在收到所述云端发送来的验证成功标识VERSUCC后,继续计算Xj和Yj
在本实施例中,所述云端调用所述密码服务功能具体是指所述云端的工业控制服务器调用由所述云端的云端安全模块提供的相应密码服务功能;
所述云端通过5G网络与所述控制端进行双向通信具体是指所述云端的工业控制服务器与所述控制端的工业控制模块经所述5G通信模块通过5G网络进行双向通信,所述控制端调用所述密码服务功能和安全存储功能具体是指所述控制端的工业控制模块调用由所述控制端的控制端安全模块所提供的相应密码服务功能和安全存储功能;
所述控制端之间通过现场总线通信连接具体是指所述控制端的工业控制模块通过现场总线通信连接;所述至少为两个的所述控制端相互通信具体是指所述控制端的工业控制模块分别通过现场总线的通信连接所实现的相互通信;
所述控制端安全模块和所述云端安全模块均为安全智能芯片,所述安全智能芯片支持的商用密码算法包括SM1、SM2和SM3中的至少一种,支持的国际常用密码算法包括3DES、AES、RSA、SHA-1和SHA-256中的至少一种;所述安全智能芯片支持存储数字证书;所述安全智能芯片提供安全存储区域,支持重要信息的安全存储;所述安全智能芯片支持随机数的生成;所述证书服务器维护证书撤销列表,提供证书撤销列表查询功能。
基于上述的基于5G的工业控制安全通信系统,本发明实施例还提供了一种基于5G的工业控制安全通信方法,可应用于如图1所示的环境中,具体实现本方法的步骤包括准备阶段、组会话密钥协商阶段和组安全加密通信阶段;
准备阶段:
所述至少为两个的所述控制端均作为安全通信组会话密钥协商的成员,统一用CEi表示,其中i=1,2,…,n;n为大于1的自然数;在所述控制端的控制端安全模块内设置控制端组会话密钥安全存储区;所述控制端组会话密钥安全存储区统一用KZi表示,其中i=1,2,…,n;n为大于1的自然数;
取大素数p和有限域GFp上的椭圆曲线EC,BP为EC上的基点,BP∈EC,BP的阶是素数PN,HA是GFp上的无碰撞单向散列函数;IDi为CEi的标识;每个CEi随机选取si∈[1,PN-1]作为其私钥,其对应的公钥为gi=siBP;通过离线方式将gi传送给所述云端的证书服务器,或者通过所述云端的公钥证书中的公钥对gi加密后通过5G网络经所述云端的工业控制服务器在线发送给所述证书服务器,然后,所述证书服务器使用gi为该CEi生成并保存相应的公钥证书;||表示拼接操作;SIGi表示用CEi的私钥si进行签名;PEi表示用CEi的公钥gi进行加密;PEc表示用云端的公钥进行加密;所述云端生成一个随机数因子kc;VERFAIL为验证失败标识;VERSUCC为验证成功标识;
组会话密钥协商阶段:
组会话密钥协商包括下列步骤:
步骤1),对每个CEi,随机选取ei∈[1,PN-1],随机选取fi∈[1,PN-1],对每个j=1,2,…,n,j≠i,CEi用其私钥si对fi进行签名,得到SIGi(fi),然后用所述云端的公钥证书内的云端公钥对IDi、fi和j进行加密,得到PEc(IDi||fi||j);然后CEi将{PEc(IDi||fi||j)||SIGi(fi)}通过5G网络发送给所述云端;所述云端在收到CEi发来的{PEc(IDi||fi||j)||SIGi(fi)}后,用所述云端的私钥对PEc(IDi||fi||j)进行解密,得到IDi、fi和j,所述云端再根据IDi用CEi的公钥gi对SIGi(fi)进行验签运算,并将得到的fi与前述用云端的私钥对PEc(IDi||fi||j)进行解密得到的fi进行比对,若该两fi值不相同,则验证失败,所述云端向CEi发送验证失败标识VERFAIL,组会话密钥协商过程终止;若该两fi值相同,则表示验证通过,然后,所述云端再根据j用CEj的公钥gj与fi计算生成figj,所述云端用CEi的公钥gi对figj、j和kc进行加密运算,得到PEi(figj||j||kc);所述云端将PEi(figj||j||kc)发送给CEi;CEi收到PEi(figj||j||kc)后,用自身私钥si对PEi(figj||j||kc)解密,得到figj、j和kc;CEi计算Qi、Xi,j和Yi,j,其中,Qi=eiBP,Xi,j=fiBP,Yi,j=Qi+figj,Qi、Xi,j和Yi,j均为椭圆曲线EC上的点;用Zi,j表示Xi,j与Yi,j这一对椭圆曲线EC上的点,即Zi,j=(Xi,j,Yi,j);CEi根据j将Zi,j发送给CEj,其中,j=1,2,…,n,j≠i;
步骤2),CEj收到Zi,j,其中,i=1,2,…,n,i≠j,计算Xj和Yj,其中:
Figure BDA0002659624470000171
Figure BDA0002659624470000172
然后再计算Kj,其中:
Figure BDA0002659624470000173
由上式可知,Kj为椭圆曲线EC上的点,设其横坐标与纵坐标分别为xj和yj
则:
Figure BDA0002659624470000181
接下来,CEj计算Tj,其中,Tj=HA(xj||yj||kc),然后把Tj发送给每个CEi,其中i=1,2,…,n,i≠j;
每个CEi在收到所有Tj后,其中j=1,2,…,n,j≠i,进行判断,若所有收到的Tj=HA(xj||yj||kc)的值都与CEi自身计算的Ti=HA(xi||yi||kc)相同,则每个CEi将组会话密钥设置为T,其中T=HA(xi||yi||kc);CEi将组会话密钥T保存于KZi
组安全加密通信阶段:
成功协商建立组会话密钥后,各个CEi之间,其中i=1,2,…,n;n为大于1的自然数,就可以使用所述组会话密钥T进行组安全加密通信。
在本实施例中,在所述组会话密钥协商阶段的步骤1)中的CEi根据j将Zi,j发送给CEj之前,CEi先将Zi,j进行HA杂凑运算,得到HA(Zi,j),然后用自身私钥si对HA(Zi,j)进行签名,得到SIGi(HA(Zi,j));然后,CEi将{Zi,j||SIGi(HA(Zi,j))}发送给CEj;然后,在所述组会话密钥协商阶段的步骤2)中,CEj收到{Zi,j||SIGi(HA(Zi,j))},其中,i=1,2,…,n,i≠j,在计算Xj和Yj前,CEj先将{Zi,j||SIGi(HA(Zi,j))||i}通过5G网络发送给所述云端;所述云端在收到CEj发来的{Zi,j||SIGi(HA(Zi,j))||i}后,再根据i用CEi的公钥gi对SIGi(HA(Zi,j))进行验签运算,得到HA(Zi,j),然后再将收到的Zi,j进行HA杂凑运算得到HA(Zi,j),然后所述云端将两个HA(Zi,j)进行比较,若不相同,则验证失败,所述云端向CEj发送验证失败标识VERFAIL,组会话密钥协商过程终止;若该两HA(Zi,j)值相同,则表示验证通过,所述云端向CEj发送验证成功标识VERSUCC;CEj在收到所述云端发送来的验证成功标识VERSUCC后,继续计算Xj和Yj
在本实施例中,所述云端调用所述密码服务功能具体是指所述云端的工业控制服务器调用由所述云端的云端安全模块提供的相应密码服务功能;
所述云端通过5G网络与所述控制端进行双向通信具体是指所述云端的工业控制服务器与所述控制端的工业控制模块经所述5G通信模块通过5G网络进行双向通信,所述控制端调用所述密码服务功能和安全存储功能具体是指所述控制端的工业控制模块调用由所述控制端的控制端安全模块所提供的相应密码服务功能和安全存储功能;
所述控制端之间通过现场总线通信连接具体是指所述控制端的工业控制模块通过现场总线通信连接;所述至少为两个的所述控制端相互通信具体是指所述控制端的工业控制模块分别通过现场总线的通信连接所实现的相互通信;
所述控制端安全模块和所述云端安全模块均为安全智能芯片,所述安全智能芯片支持的商用密码算法包括SM1、SM2和SM3中的至少一种,支持的国际常用密码算法包括3DES、AES、RSA、SHA-1和SHA-256中的至少一种;所述安全智能芯片支持存储数字证书;所述安全智能芯片提供安全存储区域,支持重要信息的安全存储;所述安全智能芯片支持随机数的生成;所述证书服务器维护证书撤销列表,提供证书撤销列表查询功能。
上面结合附图对本发明的实施方式作了详细说明,但是本发明并不限于上述实施方式,在本领域的普通技术人员所具备的知识范围内,还可以在不脱离本发明宗旨的前提下作出各种变化,这些都属于本发明的保护范围。因此,本发明的保护范围应以所附权利要求为准。

Claims (7)

1.一种基于5G的工业控制安全通信系统,包括云端、至少两个控制端;其特征在于:所述云端包括证书服务器、云端安全模块以及分别与所述证书服务器和所述云端安全模块连接的工业控制服务器;所述控制端包括5G通信模块、控制端安全模块以及分别与所述5G通信模块和所述控制端安全模块连接的工业控制模块;所述云端的工业控制服务器通过5G网络与所述控制端的5G通信模块通信接连,以实现所述云端与所述控制端之间的双向通信;所述至少为两个的控制端之间通过现场总线通信连接,以实现相互通信;
所述云端安全模块和所述控制端安全模块用于提供密码服务功能和安全存储功能;所述密码服务功能包括随机数生成、签名验签运算、加解密运算、会话密钥生成和杂凑运算;所述工业控制服务器调用由所述云端安全模块提供的相应密码服务功能;所述工业控制模块调用由所述控制端安全模块提供的相应密码服务功能和安全存储功能;
所述证书服务器分别为所述云端和所述控制端生成并保存相应的公钥证书,通过离线方式将所述云端的公钥证书中的公钥写入所述控制端的控制端安全模块内;所述云端的云端安全模块和所述控制端的控制端安全模块各自保存与其相应公钥证书中的公钥相对应的私钥。
2.根据权利要求1所述的基于5G的工业控制安全通信系统,其特征在于:所述基于5G的工业控制安全通信系统还通过如下步骤实现:包括准备阶段、组会话密钥协商阶段和组安全加密通信阶段;
准备阶段:
所述至少为两个的所述控制端均作为安全通信组会话密钥协商的成员,统一用CEi表示,其中i=1,2,…,n;n为大于1的自然数;在所述控制端的所述控制端安全模块内设置控制端组会话密钥安全存储区;所述控制端组会话密钥安全存储区统一用KZi表示,其中i=1,2,…,n;n为大于1的自然数;
取大素数p和有限域GFp上的椭圆曲线EC,BP为EC上的基点,BP∈EC,BP的阶是素数PN,HA是GFp上的无碰撞单向散列函数;IDi为CEi的标识;每个CEi随机选取si∈[1,PN-1]作为其私钥,其对应的公钥为gi=siBP;通过离线方式将gi传送给所述云端的证书服务器,或者通过所述云端的公钥证书中的公钥对gi加密后通过5G网络经所述云端的工业控制服务器在线发送给所述证书服务器,然后,所述证书服务器使用gi为该CEi生成并保存相应的公钥证书;||表示拼接操作;SIGi表示用CEi的私钥si进行签名;PEi表示用CEi的公钥gi进行加密;PEc表示用云端的公钥进行加密;所述云端生成一个随机数因子kc;VERFAIL为验证失败标识;VERSUCC为验证成功标识;
组会话密钥协商阶段:组会话密钥协商包括下列步骤:
步骤1),对每个CEi,随机选取ei∈[1,PN-1],随机选取fi∈[1,PN-1],对每个j=1,2,…,n,j≠i,CEi用其私钥si对fi进行签名,得到SIGi(fi),然后用所述云端的公钥证书内的云端公钥对IDi、fi和j进行加密,得到PEc(IDi||fi||j);然后CEi将{PEc(IDi||fi||j)||SIGi(fi)}通过5G网络发送给所述云端;所述云端在收到CEi发来的{PEc(IDi||fi||j)||SIGi(fi)}后,用所述云端的私钥对PEc(IDi||fi||j)进行解密,得到IDi、fi和j,所述云端再根据IDi用CEi的公钥gi对SIGi(fi)进行验签运算,并将得到的fi与前述用云端的私钥对PEc(IDi||fi||j)进行解密得到的fi进行比对,若该两fi值不相同,则验证失败,所述云端向CEi发送验证失败标识VERFAIL,组会话密钥协商过程终止;若该两fi值相同,则表示验证通过,然后,所述云端再根据j用CEj的公钥gj与fi计算生成figj,所述云端用CEi的公钥gi对figj、j和kc进行加密运算,得到PEi(figj||j||kc);所述云端将PEi(figj||j||kc)发送给CEi;CEi收到PEi(figj||j||kc)后,用自身私钥si对PEi(figj||j||kc)解密,得到figj、j和kc;CEi计算Qi、Xi,j和Yi,j,其中,Qi=eiBP,Xi,j=fiBP,Yi,j=Qi+figj,Qi、Xi,j和Yi,j均为椭圆曲线EC上的点;用Zi,j表示Xi,j与Yi,j这一对椭圆曲线EC上的点,即Zi,j=(Xi,j,Yi,j);CEi根据j将Zi,j发送给CEj,其中,j=1,2,…,n,j≠i;
步骤2),CEj收到Zi,j,其中,i=1,2,…,n,i≠j,计算Xj和Yj,其中:
Figure FDA0002659624460000031
Figure FDA0002659624460000032
然后再计算Kj,其中:
Figure FDA0002659624460000033
由上式可知,Kj为椭圆曲线EC上的点,设其横坐标与纵坐标分别为xj和yj
则:
Figure FDA0002659624460000034
接下来,CEj计算Tj,其中,Tj=HA(xj||yj||kc),然后把Tj发送给每个CEi,其中i=1,2,…,n,i≠j;
每个CEi在收到所有Tj后,其中j=1,2,…,n,j≠i,进行判断,若所有收到的Tj=HA(xj||yj||kc)的值都与CEi自身计算的Ti=HA(xi||yi||kc)相同,则每个CEi将组会话密钥设置为T,其中T=HA(xi||yi||kc);CEi将组会话密钥T保存于KZi
组安全加密通信阶段:
成功协商建立组会话密钥后,各个CEi之间,其中i=1,2,…,n;n为大于1的自然数,就可以使用所述组会话密钥T进行组安全加密通信。
3.根据权利要求2所述的基于5G的工业控制安全通信系统,其特征在于:在所述组会话密钥协商阶段的步骤1)中的CEi根据j将Zi,j发送给CEj之前,CEi先将Zi,j进行HA杂凑运算,得到HA(Zi,j),然后用自身私钥si对HA(Zi,j)进行签名,得到SIGi(HA(Zi,j));然后,CEi将{Zi,j||SIGi(HA(Zi,j))}发送给CEj;然后,在所述组会话密钥协商阶段的步骤2)中,CEj收到{Zi,j||SIGi(HA(Zi,j))},其中,i=1,2,…,n,i≠j,在计算Xj和Yj前,CEj先将{Zi,j||SIGi(HA(Zi,j))||i}通过5G网络发送给所述云端;所述云端在收到CEj发来的{Zi,j||SIGi(HA(Zi,j))||i}后,再根据i用CEi的公钥gi对SIGi(HA(Zi,j))进行验签运算,得到HA(Zi,j),然后再将收到的Zi,j进行HA杂凑运算得到HA(Zi,j),然后所述云端将两个HA(Zi,j)进行比较,若不相同,则验证失败,所述云端向CEj发送验证失败标识VERFAIL,组会话密钥协商过程终止;若该两HA(Zi,j)值相同,则表示验证通过,所述云端向CEj发送验证成功标识VERSUCC;CEj在收到所述云端发送来的验证成功标识VERSUCC后,继续计算Xj和Yj
4.根据权利要求1、2或3所述的基于5G的工业控制安全通信系统,其特征在于:所述云端调用所述密码服务功能具体是指所述云端的工业控制服务器调用由所述云端的云端安全模块提供的相应密码服务功能;
所述云端通过5G网络与所述控制端进行双向通信具体是指所述云端的工业控制服务器与所述控制端的工业控制模块经所述5G通信模块通过5G网络进行双向通信,所述控制端调用所述密码服务功能和安全存储功能具体是指所述控制端的工业控制模块调用由所述控制端的控制端安全模块所提供的相应密码服务功能和安全存储功能;
所述控制端之间通过现场总线通信连接具体是指所述控制端的工业控制模块通过现场总线通信连接;所述至少为两个的所述控制端相互通信具体是指所述控制端的工业控制模块分别通过现场总线的通信连接所实现的相互通信;
所述控制端安全模块和所述云端安全模块均为安全智能芯片,所述安全智能芯片支持的商用密码算法包括SM1、SM2和SM3中的至少一种,支持的国际常用密码算法包括3DES、AES、RSA、SHA-1和SHA-256中的至少一种;所述安全智能芯片支持存储数字证书;所述安全智能芯片提供安全存储区域,支持重要信息的安全存储;所述安全智能芯片支持随机数的生成;所述证书服务器维护证书撤销列表,提供证书撤销列表查询功能。
5.一种如权利要求1所述的基于5G的工业控制安全通信系统的基于5G的工业控制安全通信方法,其特征在于:所述方法包括准备阶段、组会话密钥协商阶段和组安全加密通信阶段;
准备阶段:
所述至少为两个的所述控制端均作为安全通信组会话密钥协商的成员,统一用CEi表示,其中i=1,2,…,n;n为大于1的自然数;在所述控制端的控制端安全模块内设置控制端组会话密钥安全存储区;所述控制端组会话密钥安全存储区统一用KZi表示,其中i=1,2,…,n;n为大于1的自然数;
取大素数p和有限域GFp上的椭圆曲线EC,BP为EC上的基点,BP∈EC,BP的阶是素数PN,HA是GFp上的无碰撞单向散列函数;IDi为CEi的标识;每个CEi随机选取si∈[1,PN-1]作为其私钥,其对应的公钥为gi=siBP;通过离线方式将gi传送给所述云端的证书服务器,或者通过所述云端的公钥证书中的公钥对gi加密后通过5G网络经所述云端的工业控制服务器在线发送给所述证书服务器,然后,所述证书服务器使用gi为该CEi生成并保存相应的公钥证书;||表示拼接操作;SIGi表示用CEi的私钥si进行签名;PEi表示用CEi的公钥gi进行加密;PEc表示用云端的公钥进行加密;所述云端生成一个随机数因子kc;VERFAIL为验证失败标识;VERSUCC为验证成功标识;
组会话密钥协商阶段:组会话密钥协商包括下列步骤:
步骤1),对每个CEi,随机选取ei∈[1,PN-1],随机选取fi∈[1,PN-1],对每个j=1,2,…,n,j≠i,CEi用其私钥si对fi进行签名,得到SIGi(fi),然后用所述云端的公钥证书内的云端公钥对IDi、fi和j进行加密,得到PEc(IDi||fi||j);然后CEi将{PEc(IDi||fi||j)||SIGi(fi)}通过5G网络发送给所述云端;所述云端在收到CEi发来的{PEc(IDi||fi||j)||SIGi(fi)}后,用所述云端的私钥对PEc(IDi||fi||j)进行解密,得到IDi、fi和j,所述云端再根据IDi用CEi的公钥gi对SIGi(fi)进行验签运算,并将得到的fi与前述用云端的私钥对PEc(IDi||fi||j)进行解密得到的fi进行比对,若该两fi值不相同,则验证失败,所述云端向CEi发送验证失败标识VERFAIL,组会话密钥协商过程终止;若该两fi值相同,则表示验证通过,然后,所述云端再根据j用CEj的公钥gj与fi计算生成figj,所述云端用CEi的公钥gi对figj、j和kc进行加密运算,得到PEi(figj||j||kc);所述云端将PEi(figj||j||kc)发送给CEi;CEi收到PEi(figj||j||kc)后,用自身私钥si对PEi(figj||j||kc)解密,得到figj、j和kc;CEi计算Qi、Xi,j和Yi,j,其中,Qi=eiBP,Xi,j=fiBP,Yi,j=Qi+figj,Qi、Xi,j和Yi,j均为椭圆曲线EC上的点;用Zi,j表示Xi,j与Yi,j这一对椭圆曲线EC上的点,即Zi,j=(Xi,j,Yi,j);CEi根据j将Zi,j发送给CEj,其中,j=1,2,…,n,j≠i;
步骤2),CEj收到Zi,j,其中,i=1,2,…,n,i≠j,计算Xj和Yj,其中:
Figure FDA0002659624460000061
Figure FDA0002659624460000062
然后再计算Kj,其中:
Figure FDA0002659624460000063
由上式可知,Kj为椭圆曲线EC上的点,设其横坐标与纵坐标分别为xj和yj
则:
Figure FDA0002659624460000071
接下来,CEj计算Tj,其中,Tj=HA(xj||yj||kc),然后把Tj发送给每个CEi,其中i=1,2,…,n,i≠j;
每个CEi在收到所有Tj后,其中j=1,2,…,n,j≠i,进行判断,若所有收到的Tj=HA(xj||yj||kc)的值都与CEi自身计算的Ti=HA(xi||yi||kc)相同,则每个CEi将组会话密钥设置为T,其中T=HA(xi||yi||kc);CEi将组会话密钥T保存于KZi
组安全加密通信阶段:
成功协商建立组会话密钥后,各个CEi之间,其中i=1,2,…,n;n为大于1的自然数,就可以使用所述组会话密钥T进行组安全加密通信。
6.根据权利要求5所述的基于5G的工业控制安全通信方法,其特征在于:在所述组会话密钥协商阶段的步骤1)中的CEi根据j将Zi,j发送给CEj之前,CEi先将Zi,j进行HA杂凑运算,得到HA(Zi,j),然后用自身私钥si对HA(Zi,j)进行签名,得到SIGi(HA(Zi,j));然后,CEi将{Zi,j||SIGi(HA(Zi,j))}发送给CEj;然后,在所述组会话密钥协商阶段的步骤2)中,CEj收到{Zi,j||SIGi(HA(Zi,j))},其中,i=1,2,…,n,i≠j,在计算Xj和Yj前,CEj先将{Zi,j||SIGi(HA(Zi,j))||i}通过5G网络发送给所述云端;所述云端在收到CEj发来的{Zi,j||SIGi(HA(Zi,j))||i}后,再根据i用CEi的公钥gi对SIGi(HA(Zi,j))进行验签运算,得到HA(Zi,j),然后再将收到的Zi,j进行HA杂凑运算得到HA(Zi,j),然后所述云端将两个HA(Zi,j)进行比较,若不相同,则验证失败,所述云端向CEj发送验证失败标识VERFAIL,组会话密钥协商过程终止;若该两HA(Zi,j)值相同,则表示验证通过,所述云端向CEj发送验证成功标识VERSUCC;CEj在收到所述云端发送来的验证成功标识VERSUCC后,继续计算Xj和Yj
7.根据权利要求5或6所述的基于5G的工业控制安全通信方法,其特征在于:所述云端调用所述密码服务功能具体是指所述云端的工业控制服务器调用由所述云端的云端安全模块提供的相应密码服务功能;
所述云端通过5G网络与所述控制端进行双向通信具体是指所述云端的工业控制服务器与所述控制端的工业控制模块经所述5G通信模块通过5G网络进行双向通信,所述控制端调用所述密码服务功能和安全存储功能具体是指所述控制端的工业控制模块调用由所述控制端的控制端安全模块所提供的相应密码服务功能和安全存储功能;
所述控制端之间通过现场总线通信连接具体是指所述控制端的工业控制模块通过现场总线通信连接;所述至少为两个的所述控制端相互通信具体是指所述控制端的工业控制模块分别通过现场总线的通信连接所实现的相互通信;
所述控制端安全模块和所述云端安全模块均为安全智能芯片,所述安全智能芯片支持的商用密码算法包括SM1、SM2和SM3中的至少一种,支持的国际常用密码算法包括3DES、AES、RSA、SHA-1和SHA-256中的至少一种;所述安全智能芯片支持存储数字证书;所述安全智能芯片提供安全存储区域,支持重要信息的安全存储;所述安全智能芯片支持随机数的生成;所述证书服务器维护证书撤销列表,提供证书撤销列表查询功能。
CN202010900425.3A 2020-08-31 2020-08-31 一种基于5g的工业控制安全通信系统及方法 Active CN112055071B (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN202010900425.3A CN112055071B (zh) 2020-08-31 2020-08-31 一种基于5g的工业控制安全通信系统及方法

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN202010900425.3A CN112055071B (zh) 2020-08-31 2020-08-31 一种基于5g的工业控制安全通信系统及方法

Publications (2)

Publication Number Publication Date
CN112055071A CN112055071A (zh) 2020-12-08
CN112055071B true CN112055071B (zh) 2022-02-22

Family

ID=73608116

Family Applications (1)

Application Number Title Priority Date Filing Date
CN202010900425.3A Active CN112055071B (zh) 2020-08-31 2020-08-31 一种基于5g的工业控制安全通信系统及方法

Country Status (1)

Country Link
CN (1) CN112055071B (zh)

Families Citing this family (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN112787819B (zh) * 2020-12-23 2022-03-15 郑州信大捷安信息技术股份有限公司 一种工业控制安全通信系统及通信方法

Citations (9)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN107643735A (zh) * 2016-07-22 2018-01-30 费希尔-罗斯蒙特系统公司 过程控制通信架构
CN107919956A (zh) * 2018-01-04 2018-04-17 重庆邮电大学 一种面向物联网云环境下端到端安全保障方法
CN109040149A (zh) * 2018-11-02 2018-12-18 美的集团股份有限公司 密钥协商方法、云服务器、设备、存储介质以及系统
CN109068321A (zh) * 2018-07-19 2018-12-21 飞天诚信科技股份有限公司 协商会话密钥的方法、系统、移动终端及智能家居设备
CN109842585A (zh) * 2017-11-27 2019-06-04 中国科学院沈阳自动化研究所 面向工业嵌入式系统的网络信息安全防护单元和防护方法
CN109901538A (zh) * 2019-03-27 2019-06-18 上海朋控智能科技有限公司 一种工业4.0智能云控制系统
CN111092946A (zh) * 2019-12-18 2020-05-01 博依特(广州)工业互联网有限公司 一种应用于边缘计算网关的数据处理方法及系统
CN111479244A (zh) * 2020-05-08 2020-07-31 郑州信大捷安信息技术股份有限公司 一种v2i车联网身份认证系统及方法
CN111572493A (zh) * 2020-05-08 2020-08-25 郑州信大捷安信息技术股份有限公司 一种基于车联网的车辆无钥匙进入及启动系统与方法

Family Cites Families (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US9871662B2 (en) * 2015-09-25 2018-01-16 Netflix, Inc. Systems and methods for digital certificate and encryption key management
DE102016124350A1 (de) * 2016-12-14 2018-06-14 Codewrights Gmbh Verfahren und System zum Überwachen einer Anlage der Prozessautomatisierung
CN108234501B (zh) * 2018-01-11 2020-12-11 北京中电普华信息技术有限公司 一种基于量子密钥融合的虚拟电厂安全通信方法
EP3582033B1 (de) * 2018-06-12 2022-04-20 ABB Schweiz AG Verfahren zur gesicherten bedienung eines feldgeräts

Patent Citations (9)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN107643735A (zh) * 2016-07-22 2018-01-30 费希尔-罗斯蒙特系统公司 过程控制通信架构
CN109842585A (zh) * 2017-11-27 2019-06-04 中国科学院沈阳自动化研究所 面向工业嵌入式系统的网络信息安全防护单元和防护方法
CN107919956A (zh) * 2018-01-04 2018-04-17 重庆邮电大学 一种面向物联网云环境下端到端安全保障方法
CN109068321A (zh) * 2018-07-19 2018-12-21 飞天诚信科技股份有限公司 协商会话密钥的方法、系统、移动终端及智能家居设备
CN109040149A (zh) * 2018-11-02 2018-12-18 美的集团股份有限公司 密钥协商方法、云服务器、设备、存储介质以及系统
CN109901538A (zh) * 2019-03-27 2019-06-18 上海朋控智能科技有限公司 一种工业4.0智能云控制系统
CN111092946A (zh) * 2019-12-18 2020-05-01 博依特(广州)工业互联网有限公司 一种应用于边缘计算网关的数据处理方法及系统
CN111479244A (zh) * 2020-05-08 2020-07-31 郑州信大捷安信息技术股份有限公司 一种v2i车联网身份认证系统及方法
CN111572493A (zh) * 2020-05-08 2020-08-25 郑州信大捷安信息技术股份有限公司 一种基于车联网的车辆无钥匙进入及启动系统与方法

Non-Patent Citations (1)

* Cited by examiner, † Cited by third party
Title
"数据库加密系统中基于X.509证书的椭圆曲线加密身份认证机制";邓婕等;《计算机应用研究》;20071115;全文 *

Also Published As

Publication number Publication date
CN112055071A (zh) 2020-12-08

Similar Documents

Publication Publication Date Title
CN111740828B (zh) 一种密钥生成方法以及装置、设备、加解密方法
CN112491846B (zh) 一种跨链的区块链通信方法及装置
US11870891B2 (en) Certificateless public key encryption using pairings
CN109800588B (zh) 条码动态加密方法及装置、条码动态解密方法及装置
CN111614621B (zh) 物联网通信方法和系统
CN102811224A (zh) 一种ssl/tls连接的实现方法、装置及系统
CN112636923B (zh) 一种工程机械can设备身份认证方法及系统
CN112055071B (zh) 一种基于5g的工业控制安全通信系统及方法
CN114124416B (zh) 一种网络之间数据快速交换系统及交换方法
CN113645235A (zh) 分布式数据加解密系统及加解密方法
CN113676448A (zh) 一种基于对称秘钥的离线设备双向认证方法和系统
CN111490874B (zh) 一种配网安全防护方法、系统、装置及存储介质
US20220038267A1 (en) Methods and devices for secured identity-based encryption systems with two trusted centers
CN113676330B (zh) 一种基于二级密钥的数字证书申请系统及方法
CN115694922A (zh) 在国产cpu和os下的文件传输加密方法及设备
CN110365482B (zh) 一种数据通信方法和装置
CN112787819B (zh) 一种工业控制安全通信系统及通信方法
CN116599772B (zh) 一种数据处理方法及相关设备
CN114900292B (zh) 一种预计算系统、预计算数据处理方法及装置
WO2023151427A1 (zh) 量子密钥传输方法、装置及系统
CN117998354A (zh) 基于量子会话密钥的数据交互方法、电子设备及介质
CN116055033A (zh) 生成会话密钥方法、通信网络系统、存储介质及电子设备
CN112328974A (zh) 一种多模块系统的软件授权方法及校验系统
CN115442127A (zh) 传输数据处理方法及装置
CN114567425A (zh) 物联网通信方法、系统、SoC Sim和物联网终端

Legal Events

Date Code Title Description
PB01 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination
GR01 Patent grant
GR01 Patent grant