CN1805341A - 跨安全域的网络认证和密钥分配方法 - Google Patents

跨安全域的网络认证和密钥分配方法 Download PDF

Info

Publication number
CN1805341A
CN1805341A CN 200610041652 CN200610041652A CN1805341A CN 1805341 A CN1805341 A CN 1805341A CN 200610041652 CN200610041652 CN 200610041652 CN 200610041652 A CN200610041652 A CN 200610041652A CN 1805341 A CN1805341 A CN 1805341A
Authority
CN
China
Prior art keywords
user
authentication
token
authentication server
application server
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Granted
Application number
CN 200610041652
Other languages
English (en)
Other versions
CN100546245C (zh
Inventor
李晖
申婷
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Xidian University
Original Assignee
Xidian University
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Xidian University filed Critical Xidian University
Priority to CNB2006100416525A priority Critical patent/CN100546245C/zh
Publication of CN1805341A publication Critical patent/CN1805341A/zh
Application granted granted Critical
Publication of CN100546245C publication Critical patent/CN100546245C/zh
Expired - Fee Related legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Landscapes

  • Computer And Data Communications (AREA)

Abstract

本发明公开了一种跨安全域的网络认证和密钥分配方法,采用基于令牌的单点登录,将一个验证服务器和若干应用服务器组成每个安全域,针对用户可能接入多个不同安全域中的应用服务器的需求,进行认证和密钥分配,其过程为:首先用户在本安全域内进行身份认证,获取与另一安全域中的应用服务器通信的服务令牌;接着用户在要接入的安全域中验证服务令牌,获得与应用服务器联机的服务;最后用户对应用服务器进行身份认证。实现该方法的系统包括客户接入子系统、应用服务子系统及一台验证服务器,该一台验证服务器完成用户身份认证和服务授权两项功能。本发明简化了网络认证过程,具有安全性和高效性,适用于分布式网络环境中跨安全域的认证和密钥分配。

Description

跨安全域的网络认证和密钥分配方法
技术领域
本发明属于通信网络安全技术领域,具体地说是一种适用于多种分布式网络环境的跨安全域的基于令牌的单点登录方法,它为用户接入分布式网络提供了只需进行一次身份认证,即可实现到对多个系统进行访问的跨安全域的认证和密钥分配服务,保证分布式协同工作的安全性和有效性。
背景技术
随着分布式网络的普及应用,网络接入安全问题也越来越受到关注。认证是网络接入安全的关键技术,它对于防止恶意攻击,保护合法用户的权益有极其重要的作用。认证包括两层含义:其一是身份认证,即确认网络中各通信主体身份的真实性,也就是验证信息的发送者是真正的,而不是假冒的;其二是信息完整性认证,即确认信息在传输和存储过程中未被窜改,重放等。以上两个方面都是一个安全的认证系统所要解决的问题。迄今,人们提出了许多网络认证协议,例如,互联网工程任务组IETF以征求意见稿形式RFC发布的影响较大、使用范围较广的认证系统有:美国麻省理工学院开发的Kerberos认证系统、美国前数字设备公司设计的SPX认证模型和德国Karlsruhe大学的欧洲系统研究所EISS研制的指数安全系统TESS。这些认证协议大部分在安全性和可行性方面不能令人满意,而且密钥的分配和管理也是一个严重的问题。
Kerberos系统是一种为TCP/IP网络设计的以可信任的第三方为基础的认证系统,最初是为校园网提供密钥分发和认证服务而开发的,现已广泛使用于分布式网络中。其最根本的缺陷是采用对称密码体制,不能提供抗否认认证机制并易于遭受口令猜测攻击;其次,Kerberos系统采用时戳防止重放攻击,较难实现系统中所有时钟同步并且在许可证有效时间内,重放攻击有可能奏效;再次,Kerberos认证中心KDC要保存大量共享密钥,给密钥管理带来了诸多问题。
SPX认证模型是美国前数字设备公司DEC在1993年提出的分布式系统安全体系DSSA中的认证和密钥分发系统DASS的模型,采用公钥密码体制,具有较高的安全性。其局限性是:(1)复杂度过高,不易实现;(2)采用键入口令的方式联机,尽管对口令进行了散列运算提高了安全性,但口令猜测攻击的威胁并未根除,特别当用户选择的口令不够强时,口令猜测攻击更有成功的可能;(3)SPX模型中时戳的使用方法同Kerberos系统类似,也要保持系统的时钟同步,防止重放攻击的能力较差。由于数字设备公司DEC的倒闭,SPX认证模型的研究丧失了技术支持力量,使其发展停滞不前。
指数安全系统TESS是基于离散指数本原元的一些相关的密码机制的工具集系统,它需要一个可信任的第三方提供证书服务。指数安全系统TESS使用基于身份的密码体制,简单而高效,给管理上带来很多便利之处。但由于TESS系统还未能证明多个非法用户合谋攻击方面所需要求解的方程组的难度相当于某个已知的难题,所以发展TESS系统取决于基于身份的密码方案的深入研究,同时其在平台移植,推广方面也有不少困难。因此指数安全系统TESS在一段时期内主要仍是学术界的课题。
目前的适用于分布式网络的认证技术大多是基于用户名、口令的,用户必须在每个系统中都拥有一组独立的用户名和口令,在进入不同的系统时要重新提交自己的身份标识来认证身份。由于大量的用户名和口令不便于用户的记忆,为此用户往往采用简单信息作为口令或设置相同的口令,这就给安全带来巨大的隐患,为此,管理者就需要创建多个用户数据库,自然给管理造成不便和繁琐。为了解决这种两难问题,近几年研究人员提出了一种安全性更强、效率更高的认证机制-单点登录机制SSO,即用户只需要在网络中主动进行一次身份认证,随后便可以访问其被授权的所有网络资源,而不需要再主动参与其他的身份认证过程。
发明的内容
本发明的目的在于克服上述已有技术的不足,基于单点登录机制SSO,提供一种跨安全域的网络认证和密钥分配方法,以适用于多种分布式网络环境,提高网络安全域之间认证和密钥分配的效率和安全性。
本发明的目的是这样实现的:
本发明的密码体制采用公钥密码体制,各通信主体以公钥证书cert做为身份标识,由于公钥证书可以辨别真伪,可以防止攻击者冒充合法用户潜入网络,窃取网络资源。
本发明的技术关键是采用服务令牌Token将用户的身份认证和服务授权有机结合起来,在对用户授权校验的同时进行了密钥分配。其具体方法是采用基于令牌的单点登录,将一个验证服务器和若干应用服务器组成每个安全域,针对用户可能接入多个不同安全域中的应用服务器的服务需求,按如下过程进行认证和密钥分配:
(1)用户登录,即用户在本安全域内进行身份认证,获取与另一安全域中的应用服务器通信的服务令牌;
(2)授权校验和密钥分配,即用户在要接入的安全域中验证服务令牌,获得与应用服务器联机的服务;
(3)用户对应用服务器进行认证。
上述网络认证和密钥分配方法,其中所述的用户登录过程如下:
(1)用户C通过发送其本身的公钥证书certc和用其本身的私钥签名挑战信息 { N c , A 1 } S C 来证明自己的身份,
式中,Nc是用户生成的一次性随机数,用于防止重放攻击;
      A1是验证服务器的身份信息;
(2)验证服务器A1校验用户C的公钥证书后,发送验证服务器的公钥证书certa1和用验证服务器私钥签名的挑战信息 { N c + 1 , C , N a 1 } S A 1
式中,Nc+1是验证服务器A1对用户发出的挑战信息Nc的响应,
      Na1是验证服务器A1对用户发出的挑战;
(3)用户C校验验证服务器A1的公钥证书后,发送信息 { S 2 , { A 1 , C , K rand , N a 1 + 1 , N c ′ } S C } K a 1 , 向验证服务器A1请求服务令牌,
式中,Krand是用户产生的随机的一次性对称密钥
      A1、C表明Krand的拥有者
      Na1+1是对Na1的响应
      Nc′是C对A1再次发出的挑战
      S2表明用户C要接入的应用服务器;
(4)验证服务器A1给通过身份认证的用户C提供服务令牌Tokenc,并根据用户C发送的信息S2确定S2所在安全域的验证服务器A2,生成用户C与验证服务器A2的共享会话密钥Kc,a2,并用Krand加密发送给用户C,即发送给用户C的信息为:
Token c , { N c ′ + 1 , A 2 , C , K c , a 2 } K rand ,
式中, Token c = { A 1 , C , K c , a 2 , N a 1 ′ , lifetime } K a 1 , a 2
        A2、C表明共享密钥Kc,a2的拥有者
        Nc′+1是一次性随机数对Nc′的响应
服务令牌Tokenc采用验证服务器A1、A2共享的会话密钥Ka1,a2加密,该令牌中的A1表明令牌是由验证服务器A1发放的,C表明令牌的拥有者,Na1′是验证服务器A1再次生成的一次性随机数,lifetime表明令牌Tokenc的生存期。
上述网络认证和密钥分配方法,其中所述的授权校验和密钥分配过程如下:
(1)用户C通过提交服务令牌Tokenc、身份信息及一次性随机数Nc″,向应用服务器S2发出服务请求;
(2)应用服务器S2将用户的服务令牌Tokenc送回所在安全域的验证服务器A2校验,同时向验证服务器A2发送应用服务器S2的公钥证书certs2以及用应用服务器S2的私钥Ks2 -1签名的信息Nc″、S2、C、Ns2
(3)验证服务器A2生成用户C和应用服务器S2的共享会话密钥Kc,s2并发放给应用服务器S2,同时使用用户C和验证服务器A2共享的会话密钥Kc,a2加密会话密钥Kc,s2生成一个密钥副本 { N c ′ ′ - 1 , C , S 2 , K c , s 2 } k c , a 2 , 由应用服务器S2转发给用户C。
上述网络认证和密钥分配方法,其中所述的用户对应用服务器的认证过程如下:
(1)应用服务器S2向用户C转发所述的密钥副本 { N c ′ ′ - 1 , C , S 2 , K c , s 2 } K c , a 2 , 并且采用Kc,s2加密数据域Nc″+1、S2、C、Ns2′作为信任状来相互印证,证明自己的身份;
(2)用户C收到所述的密钥副本后进行解密,获得与应用服务器S2的共享会话密钥Kc,s2,再采用该共享会话密钥对信息Ns2+1进行加密,完成用户C和应用服务器S2的双向认证,该Ns2′+1是用户C对应用服务器S2发出的挑战信息Ns2′的响应。
实现上述方法的跨安全域的网络认证和密钥分配系统,包括:一台验证服务器和客户接入子系统、应用服务子系统。其中,一台验证服务器:用于完成对用户的身份认证和服务授权两项功能,并生成用户和应用服务器的会话密钥;客户接入子系统,用于完成将用户接入到验证服务器上;应用服务子系统,用于完成在收到用户的服务请求时,将用户的服务令牌送回验证服务器验证,并使用验证服务器生成的会话密钥,给用户提供服务。
本发明具有如下优点:
(1)本发明由于采用单点登录机制,使用户在网络接入过程中只需要进行一次身份认证,克服了分散认证的缺陷,保证认证的安全性和高效性。
(2)本发明由于使用令牌将身份认证和服务授权有机结合,实现了用户跨安全域的安全访问,同时免除由验证服务器存储其与用户的共享密钥,有效提高验证服务器的性能。
(3)本发明由于采用公钥证书替代用户名和口令作为通信主体的身份标识,避免了单钥密码体制下的口令猜测攻击。
(4)本发明由于通过发送公钥证书和用私钥签名的挑战信息来证明发方的身份,攻击者不知道发方的私钥而不能伪造其签名,因而有效防止攻击者窃取发方的公钥证书而进行的假冒攻击。
(5)本发明由于使用一次性随机数代替时戳来防止攻击者重放消息,同时避免了保持系统中所有时钟同步的问题;且在签名消息中绑定收方的身份信息,防止收方重放消息。
(6)本发明由于对会话密钥等重要信息均采用适当的密钥加密发送,保证了信息的机密性;同时采用先签名后加密的方法防止攻击者窜改消息,保证了信息的完整性。
附图说明
图1是本发明的系统示意图
图2是本发明的认证过程图
具体实施方式
以下参照附图对本发明作进一步详细描述。
参照图1,本发明的跨安全域网络认证和密钥分配系统包括:一台验证服务器和客户接入子系统、应用服务子系统。其中,客户接入子系统,由用户和代理服务器构成;应用服务子系统,由若干应用服务器组成。该系统的工作过程为:
首先,在客户接入子系统中,用户通过代理服务器接入到验证服务器上,并向验证服务器转发用户的公钥证书和用数字签名的用户身份信息,该代理服务器在认证过程中只起到“透传”作用,对用户的认证工作由验证服务器完成。
其次,验证服务器在收到用户的公钥证书和用数字签名的用户身份信息后,对用户的身份进行验证,即验证服务器校验用户的公钥证书是否已由证书权威机构CA或CA链签名以及证书是否在其生存期内,该验证可以通过检查周期性更新的证书撤销列表CRL或直接向证书权威机构CA查询实现;校验用户的身份后,验证服务器对通过身份认证的用户进行服务授权,即验证服务器给通过身份认证的用户发放一个服务令牌。
最后,用户凭借服务令牌向应用服务子系统中的某一应用服务器提出服务请求,该应用服务器将用户的服务令牌送回验证服务器校验真伪。验证服务器将为通过校验的用户和应用服务器生成它们共享的会话密钥,并将该会话密钥发送给应用服务器,应用服务器再将此会话密钥传送给用户;之后,用户就可使用该会话密钥与应用服务器进行通信,获得应用服务器提供的服务。此外,如有必要,用户也可以通过校验应用服务器的公钥证书来对应用服务器的身份进行验证,从而完成用户和应用服务器的双向认证。
上述系统可以构成一个分布式网络中的安全域,当用户登录网络时,用户与其所要通信的应用服务器分属于两个不同的安全域,这种不同安全域之间的认证和密钥分配可通过图2所述的认证和密钥分配方法进行。
参照图2,本发明的跨安全域之间的认证和密钥分配方法,按如下过程进行:
一.用户登录,即用户在它所在的安全域1内进行身份认证,获取与另一安全域2中的应用服务器通信的服务授权。用户登录的步骤为:
1.用户C通过发送它的公钥证书certc和用它的私钥签名的挑战信息 { N c , A 1 } S C 来证明自己的身份,用数学方式可表示为:C→A1 cirt c , { N c , A 1 } S C . 其中,挑战信息中的Nc是用户生成的一次性随机数,用于防止重放攻击;A1是安全域1的验证服务器的身份信息,用于防止A1重放消息来欺骗第三方。数字签名可以确认消息的发送者是用户,防止攻击者窃取用户的公钥证书进行假冒攻击。
2.安全域1的验证服务器A1校验用户C的公钥证书后,发送验证服务器的公钥证书certa1和用验证服务器私钥签名的挑战信息 { N c + 1 , C , N a 1 } S A 1 , 用数学方式可表示为:A1→C:; cert a 1 , { N c + 1 , C , N a 1 } S a 1 . 其中,Nc+1是验证服务器A1对用户发出的挑战信息Nc的响应;Na1是验证服务器A1向用户发出的挑战信息;C表明信息的接收方是用户,可防止重放攻击;这两步均采用挑战一响应的方式发送信息来防止重放攻击。
3.用户C校验安全域1的验证服务器A1的公钥证书后,向验证服务器A1请求服务令牌,用户先使用它的私钥Kc -1对发送的信息进行数字签名,再使用验证服务器A1的公钥Ka1对信息进行加密,因此只有验证服务器A1才能查看信息息并且数字签名认证了用户C的身份,用数学方式可表示为:C→A1 { S 2 , { A 1 , C , K rand , N a 1 + 1 , N c ′ } S C } K a 1 . 其中,签名消息中的Krand是用户产生的随机的一次性对称密钥,它将被验证服务器A1使用,用于对验证服务器A1发给用户的响应消息进行加密;A1、C表明Krand的拥有者;Na1+1是用户对验证服务器的一次性随机数Na1的响应;Nc′是用户C对验证服务器A1再次发出的挑战;加密消息中的S2表明用户C要接入的应用服务器。
4.安全域1的验证服务器A1给通过身份认证的用户C提供服务令牌Tokenc,并根据用户C发送的信息S2确定S2所在安全域的验证服务器A2,生成用户C与验证服务器A2的共享会话密钥Kc,a2,并用Krand加密该共享会话密钥Kc,a2发送给用户C,用数学方式可表示为:A1→C: Token c , { N c ′ + 1 , A 2 , C , K c , a 2 } K rand . 加密消息中的A2、C表明共享密钥Kc,a2的拥有者;Nc′+1是验证服务器A1对用户发出的一次性随机数Nc′的响应。令牌Tokenc的内容用数学式表示为: Token c = { A 1 , C , K c , a 2 , N a 1 ′ , lifetime } K a 1 , a 2 . 令牌中的A1表明令牌的发放者是验证服务器A1;C表明令牌的拥有者是用户;Na1′是验证服务器A1再次生成的一次性随机数;lifetime表明令牌Tokenc的生存期,即令牌的有效时间范围。服务令牌Tokenc采用验证服务器A1、A2共享的会话密钥Ka1,a2加密,用户不能解读信息,防止用户重建令牌。用户C与验证服务器A2的共享会话密钥Kc,a2保存在令牌上,验证服务器A1不保存,从而减轻了验证服务器A1的负担。
二.授权校验和密钥分配,用户在要接入的安全域2中验证服务令牌,以获得与应用服务器联机的服务。授权校验和密钥分配的步骤依照用户登录过程步骤的次序为:
5.用户通过提交自身的服务令牌Tokenc、身份信息C及一次性随机数Nc″,向安全域2中的应用服务器S2发出服务请求,用数学方式可表示为:C→S2:Tokenc,C,Nc″。
6.安全域2中的应用服务器S2将用户的服务令牌Tokenc送回所在安全域的验证服务器A2校验,同时发送应用服务器S2的公钥证书certs2以及用应用服务器S2的私钥Ks2 -1签名的信息 { Token c , N c ′ ′ , S 2 , C , N s 2 } S S 2 来证明身份。公钥证书和数字签名相结合,防止攻击者进行假冒攻击,用数学方式可表示为:S2→A2 cert s 2 , { Token c , N c ′ ′ , S 2 , C , N s 2 } S S 2 . 其中,签名消息中的S2确认了消息发送者是应用服务器S2;Tokenc、C、Nc″是应用服务器S2向验证服务器A2转发的用户发给它自身的消息;Ns2是应用服务器S2生成的一次性随机数,用于防止重放攻击。
7.安全域2中的验证服务器A2生成用户C和应用服务器S2的共享会话密钥Kc,s2并发放给应用服务器S2,同时使用用户C和验证服务器A2共享的会话密钥Kc,a2加密会话密钥Kc,s2生成一个密钥副本 { N c ′ ′ - 1 , C , S 2 , K c , s 2 } k c , a 2 , 该密钥副本由应用服务器S2转发给用户C。验证服务器A2先使用自己的私钥Ka2 -1对信息进行签名,再使用应用服务器S2的公钥Ks2对信息进行加密,保证了发方的不可否认性并且防止收方假冒,用数学式表示为:A2→S2 { cert a 2 , { { N c ′ ′ - 1 , C , S 2 , K c , s 2 } k c , a 2 , C , S 2 , N s 2 } S A 2 } K s 2 . 其中,密钥副本 { N c ′ ′ - 1 , C , S 2 , K c , s 2 } k c , a 2 采用用户C和验证服务器A2的共享密钥Kc,a2加密,只能由用户C解读,防止应用服务器S2窜改消息;密钥副本中的C、S2表明共享密钥Kc,s2的拥有者是用户和应用服务器S2;Nc″-1是验证服务器A2对用户C发出的挑战Nc″的响应。签名消息中的C、S2表明了共享密钥Kc,s2的拥有者是用户和应用服务器S2;Ns2+1是验证服务器A2对应用服务器S2发出的一次性随机数Ns2的响应。签名消息和公钥证书certa2共同证明了验证服务器A2的身份。
三.用户对安全域2中的应用服务器S2进行认证,认证步骤依照用户登录过程与授权校验和密钥分配过程步骤的次序为:
8.应用服务器S2向用户C转发密钥副本 { N c ′ ′ - 1 , C , S 2 , K c , s 2 } K c , a 2 , 并且采用Kc,s2加密信息 { N c ′ ′ + 1 , S 2 , C , N s 2 ′ } K c , s 2 作为信任状来相互印证,证明自己的身份,用数学式可表示为:S2→C: { N c ′ ′ - 1 , C , S 2 , K c , s 2 } K c , a 2 , { N c ′ ′ + 1 , S 2 , C , N s 2 ′ } K c , s 2 . 其中,S2和C表明共享密钥Kc,s2的拥有者是用户和应用服务器S2;Nc″+1是应用服务器S2对用户C发出的一次性随机数Nc″的响应;Ns2′是应用服务器S2向用户C发出的再次挑战。
9.用户C收到密钥副本,并解密获得用户与应用服务器S2的共享会话密钥Kc,s2。采用该共享会话密钥Kc,s2对信息Ns2′+1进行加密,完成用户C和应用服务器S2的双向认证,用数学式可表示为:C→S2 { N s 2 ′ + 1 } K c , s 2 . 其中,Ns2′+1是用户C对应用服务器S2发出的挑战信息Ns2′的响应。
上述用户登录过程中的步骤1和步骤2只有在用户登录时执行,若用户需要接入多个不同安全域的应用服务器时,只需从步骤3开始执行。用户登录时所在安全域1的验证服务器A1通过步骤3中的信息S2判断用户要接入哪个安全域,并为用户发送用户与该域验证服务器A2共享的会话密钥Kc,a2和服务令牌Tokenc。若用户需要获取同一安全域的不同服务器的服务时,不用再申请其他的服务授权,只需从步骤5开始执行。
本发明实施过程中所使用的符号解释如下:
C:用户;
certc:用户的公钥证书;
A1、S1:安全域1中的验证服务器和应用服务器;
A2、S2:安全域2中的验证服务器和应用服务器;
certa1、certa2:安全域1中的验证服务器、安全域2中的验证服务器的公钥证书;
certs2:安全域2中的应用服务器的公钥证书;
Kca、Kca -1:证书授权机构的公钥和私钥;
Kc、Kc -1:用户的公钥和私钥;
Ks2、Ks2 -1:安全域2中的应用服务器的公钥和私钥;
Ka1、Ka1 -1:安全域1中的验证服务器A1的公钥和私钥;
Ka2、Ka2 -1:安全域2中的验证服务器A2的公钥和私钥;
Ka1,a2:验证服务器A1和A2的共享会话密钥;
Kc,a2用户和安全域2中的验证服务器A2的共享会话密钥;
Kc,s2:用户和安全域2中的应用服务器S2的共享会话密钥;
Krand:用户生成的随机的一次性对称密钥;
Tokenc:验证服务器A1授予用户C的服务令牌;
Nc、Nc′、Nc″:用户生成的一次性随机数:
Na1、Na1′:安全域1中的验证服务器A1生成的一次性随机数;
Ns2、Ns2′:安全域2中的应用服务器S2生成的一次性随机数;
{M}k:用密钥K加密消息M;
{M}SC:使用用户C的私钥Kc -1对M的数字签名;
{M}SA1:用验证服务器A1的私钥Ka1 -1对M的数字签名;
{M}SA2:用验证服务器A2的私钥Ka2 -1对M的数字签名;
{M}SS2:用应用服务器S2的私钥Ks2 -1对M的数字签名;
lifetime:Tokenc的生存期;
数学式中的逗号表示:连接符。

Claims (6)

1.一种跨安全域的网络认证和密钥分配方法,其特征在于采用基于令牌的单点登录,将一个验证服务器和若干应用服务器组成每个安全域,针对用户可能接入多个不同安全域中的应用服务器的服务需求,进行认证和密钥分配,其过程如下;
(1)用户登录,即用户在本安全域内进行身份认证,获取与另一安全域中的应用服务器通信的服务令牌;
(2)授权校验和密钥分配,即用户在要接入的安全域中验证服务令牌,获得与应用服务器联机的服务;
(3)用户对应用服务器进行认证。
2.根据权利要求1所述的方法,其特征在于用户登录的过程如下:
(1)用户C通过发送其本身的公钥证书certc和用其本身的私钥签名挑战信息{Nc,A1}Sc来证明自己的身份,
式中,Nc是用户生成的一次性随机数,用于防止重放攻击;
A1是验证服务器的身份信息;
(2)验证服务器A1校验用户C的公钥证书后,发送验证服务器的公钥证书certa1和用验证服务器私钥签名的挑战信息{Nc+1,C,Na1}sA1
式中,Nc+1是验证服务器A1对用户发出的挑战信息Nc的响应,
Na1是验证服务器A1对用户发出的挑战;
(3)用户C校验验证服务器A1的公钥证书后,发送信息{S2,{A1,C,Krand,Na1+1,Nc′}Sc}Ka1,向验证服务器A1请求服务令牌,式中,Krand是用户产生的随机的一次性对称密钥
A1、C表明Krand的拥有者
Na1+1是对Na1的响应
Nc′是C对A1再次发出的挑战
S2表明用户C要接入的应用服务器;
(4)验证服务器A1给通过身份认证的用户C提供服务令牌Tokenc,并根据用户C发送的信息S2确定S2所在安全域的验证服务器A2,生成用户C与验证服务器A2的共享会话密钥Kc,a2,并用Krand加密发送给用户C,即发送给用户C的信息为:Tokenc,{Nc′+1,A2,C,Kc,a2}Krand
式中,Tokenc={A1,C,Kc,a2,Na1′,lifetime}Ka1,a2
A2、C表明共享密钥Kc,a2的拥有者
Nc′+1是一次性随机数对Nc′的响应
服务令牌Tokenc采用验证服务器A1、A2共享的会话密钥Ka1,a2加密,该令牌中A1表明令牌是由验证服务器A1发放的,C表明令牌的拥有者,Na1′是验证服务器A1再次生成的一次性随机数,lifetime表明令牌Tokenc的生存期。
3.根据权利要求1所述的方法,其特征在于授权校验和密钥分配过程如下:
(1)用户C通过提交服务令牌Tokenc、身份信息及一次性随机数Nc″,向应用服务器S2发出服务请求;
(2)应用服务器S2将用户的服务令牌Tokenc送回所在安全域的验证服务器A2校验,同时向验证服务器A2发送应用服务器S2的公钥证书certs2以及用应用服务器S2的私钥Ks2 -1签名的信息Nc″、S2、C、Ns2
(3)验证服务器A2生成用户C和应用服务器S2的共享会话密钥Kc,s2并发放给应用服务器S2,同时使用用户C和验证服务器A2共享的会话密钥Kc,a2加密会话密钥Kc,s2生成一个密钥副本{Nc″-1,C,S2,Kc,s2}kc,a2,由应用服务器S2转发给用户C。
4.根据权利要求1所述的方法,其特征在于用户对应用服务器的认证过程如下:
(1)应用服务器S2向用户C转发所述的密钥副本{Nc″-1,C,S2,Kc,s2}kc,a2,并且采用Kc,s2加密数据域Nc″+1、S2、C、Ns2′作为信任状来相互印证,证明自己的身份;
(2)用户C收到所述的密钥副本后进行解密,获得与应用服务器S2的共享会话密钥Kc,s2,再采用该共享会话密钥对信息Ns2′+1进行加密,完成用户C和应用服务器S2的双向认证,该Ns2′+1是用户C对应用服务器S2发出的挑战信息Ns2′的响应。
5.一种实现权利要求1方法的跨安全域网络认证和密钥分配系统,包括:
一台验证服务器:用于完成对用户的身份认证和服务授权两项功能,并生成用户和应用服务器的会话密钥;
客户接入子系统,用于完成将用户接入到验证服务器上;
应用服务子系统,用于完成在收到用户的服务请求时,将用户的服务令牌送回验证服务器验证,并使用验证服务器生成的会话密钥,给用户提供服务。
6.根据权利要求5所述的系统,其特征在于验证服务器通过令牌实现了对用户的身份认证和服务授权,首先通过检查周期性更新的证书撤销列表CRL或直接向证书权威机构CA查询来校验用户的公钥证书的真伪及有效性;之后,给通过身份认证的用户发放一个服务令牌,用户凭借此令牌可以访问系统中的任一应用服务器,而不需要再进行身份认证。
CNB2006100416525A 2006-01-11 2006-01-11 跨安全域的网络认证和密钥分配方法 Expired - Fee Related CN100546245C (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CNB2006100416525A CN100546245C (zh) 2006-01-11 2006-01-11 跨安全域的网络认证和密钥分配方法

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CNB2006100416525A CN100546245C (zh) 2006-01-11 2006-01-11 跨安全域的网络认证和密钥分配方法

Publications (2)

Publication Number Publication Date
CN1805341A true CN1805341A (zh) 2006-07-19
CN100546245C CN100546245C (zh) 2009-09-30

Family

ID=36867206

Family Applications (1)

Application Number Title Priority Date Filing Date
CNB2006100416525A Expired - Fee Related CN100546245C (zh) 2006-01-11 2006-01-11 跨安全域的网络认证和密钥分配方法

Country Status (1)

Country Link
CN (1) CN100546245C (zh)

Cited By (32)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN101426009A (zh) * 2007-10-31 2009-05-06 中国移动通信集团公司 身份管理平台、业务服务器、统一登录系统及方法
CN101951385A (zh) * 2010-09-30 2011-01-19 西本新干线股份有限公司 电子交易平台服务切换方法
CN101977184A (zh) * 2010-09-30 2011-02-16 西本新干线股份有限公司 多身份选择登录装置及服务系统
CN102143134A (zh) * 2010-08-05 2011-08-03 华为技术有限公司 分布式身份认证方法、装置与系统
CN101404643B (zh) * 2008-11-13 2011-09-14 中国移动通信集团福建有限公司 基于ipsec技术实现无线单点登录系统及其运行方法
CN101534192B (zh) * 2008-03-14 2012-01-11 西门子公司 一种提供跨域令牌的系统和方法
CN102571766A (zh) * 2010-12-23 2012-07-11 微软公司 注册和网络接入控制
CN101626369B (zh) * 2008-07-11 2012-07-25 中国移动通信集团公司 一种单点登录方法、设备及系统
CN103312672A (zh) * 2012-03-12 2013-09-18 西安西电捷通无线网络通信股份有限公司 身份认证方法及系统
CN103391192A (zh) * 2013-07-16 2013-11-13 国家电网公司 一种基于隐私保护的跨安全域访问控制系统及其控制方法
CN103416020A (zh) * 2011-01-28 2013-11-27 加拿大皇家铸币厂 受控的安全域
CN103634265A (zh) * 2012-08-20 2014-03-12 腾讯科技(深圳)有限公司 安全认证的方法、设备及系统
CN101771689B (zh) * 2008-12-30 2015-05-13 英特尔公司 通过管理性引擎进行企业网单点登录的方法和系统
CN105391549A (zh) * 2015-12-10 2016-03-09 四川长虹电器股份有限公司 客户端与服务器之间通信动态密钥实现方法
CN105743899A (zh) * 2016-02-29 2016-07-06 湖南蚁坊软件有限公司 一种基于安全域的用户认证方法
CN103873237B (zh) * 2012-12-17 2017-02-08 上海格尔软件股份有限公司 基于pki体系的应用系统相互之间用户公钥证书查询方法
CN106856476A (zh) * 2015-12-08 2017-06-16 佳能株式会社 授权服务器和认证协作系统
CN107204847A (zh) * 2017-06-20 2017-09-26 西安电子科技大学 空天车地轨道专用网络接入认证与密钥协商协议和方法
CN107277020A (zh) * 2017-06-23 2017-10-20 国民认证科技(北京)有限公司 基于公私钥体制的远程验证移动设备合法性的系统和方法
CN108259467A (zh) * 2017-12-13 2018-07-06 晖保智能科技(上海)有限公司 一种区块链通信系统的加密认证方法
CN108566273A (zh) * 2018-03-01 2018-09-21 如般量子科技有限公司 基于量子网络的身份认证系统
CN108848074A (zh) * 2018-05-31 2018-11-20 西安电子科技大学 基于域代理信任值的信息服务实体跨域认证方法
CN108886518A (zh) * 2016-03-31 2018-11-23 高通股份有限公司 传输层安全令牌绑定及可信签名
CN109347864A (zh) * 2018-11-22 2019-02-15 杭州迪普科技股份有限公司 基于虚拟专用网络的单点登录方法及装置
US10291614B2 (en) 2012-03-12 2019-05-14 China Iwncomm Co., Ltd. Method, device, and system for identity authentication
CN109842626A (zh) * 2019-02-14 2019-06-04 众安信息技术服务有限公司 分配安全区域访问凭证的方法和装置
CN109861809A (zh) * 2019-02-20 2019-06-07 中国电子科技集团公司第三十研究所 一种实用化的分组随机加解密方法
CN110892674A (zh) * 2017-06-22 2020-03-17 Plc集团公司 区块链的交易生成方法和区块链的块验证方法
CN112272095A (zh) * 2020-12-24 2021-01-26 飞天诚信科技股份有限公司 一种实时通信的分布式密钥分发方法及系统
CN113168441A (zh) * 2018-11-15 2021-07-23 奥迪股份公司 软件应用的用户的认证
CN113497708A (zh) * 2020-03-18 2021-10-12 大唐移动通信设备有限公司 一种证书申请方法及装置
CN114050932A (zh) * 2021-11-10 2022-02-15 安徽健坤通信股份有限公司 分布式系统的网络安全验证方法和系统

Families Citing this family (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN108712364B (zh) * 2018-03-22 2021-01-26 西安电子科技大学 一种sdn网络的安全防御系统及方法

Cited By (50)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN101426009A (zh) * 2007-10-31 2009-05-06 中国移动通信集团公司 身份管理平台、业务服务器、统一登录系统及方法
CN101534192B (zh) * 2008-03-14 2012-01-11 西门子公司 一种提供跨域令牌的系统和方法
CN101626369B (zh) * 2008-07-11 2012-07-25 中国移动通信集团公司 一种单点登录方法、设备及系统
CN101404643B (zh) * 2008-11-13 2011-09-14 中国移动通信集团福建有限公司 基于ipsec技术实现无线单点登录系统及其运行方法
CN101771689B (zh) * 2008-12-30 2015-05-13 英特尔公司 通过管理性引擎进行企业网单点登录的方法和系统
CN102143134B (zh) * 2010-08-05 2014-04-30 华为技术有限公司 分布式身份认证方法、装置与系统
CN102143134A (zh) * 2010-08-05 2011-08-03 华为技术有限公司 分布式身份认证方法、装置与系统
CN101951385B (zh) * 2010-09-30 2013-01-09 西本新干线电子商务有限公司 电子交易平台服务切换方法
CN101977184B (zh) * 2010-09-30 2013-06-19 西本新干线电子商务有限公司 多身份选择登录装置及服务系统
CN101977184A (zh) * 2010-09-30 2011-02-16 西本新干线股份有限公司 多身份选择登录装置及服务系统
CN101951385A (zh) * 2010-09-30 2011-01-19 西本新干线股份有限公司 电子交易平台服务切换方法
CN102571766B (zh) * 2010-12-23 2015-07-08 微软技术许可有限责任公司 注册和网络接入控制
CN102571766A (zh) * 2010-12-23 2012-07-11 微软公司 注册和网络接入控制
US9432359B2 (en) 2010-12-23 2016-08-30 Microsoft Technology Licensing, Llc Registration and network access control
US9112861B2 (en) 2010-12-23 2015-08-18 Microsoft Technology Licensing, Llc Registration and network access control
CN103416020B (zh) * 2011-01-28 2015-12-23 加拿大皇家铸币厂 受控的安全域
CN103416020A (zh) * 2011-01-28 2013-11-27 加拿大皇家铸币厂 受控的安全域
CN103312672A (zh) * 2012-03-12 2013-09-18 西安西电捷通无线网络通信股份有限公司 身份认证方法及系统
US10291614B2 (en) 2012-03-12 2019-05-14 China Iwncomm Co., Ltd. Method, device, and system for identity authentication
WO2013135170A1 (zh) * 2012-03-12 2013-09-19 西安西电捷通无线网络通信股份有限公司 身份认证方法、装置及系统
CN103634265A (zh) * 2012-08-20 2014-03-12 腾讯科技(深圳)有限公司 安全认证的方法、设备及系统
CN103634265B (zh) * 2012-08-20 2019-01-11 腾讯科技(深圳)有限公司 安全认证的方法、设备及系统
CN103873237B (zh) * 2012-12-17 2017-02-08 上海格尔软件股份有限公司 基于pki体系的应用系统相互之间用户公钥证书查询方法
CN103391192B (zh) * 2013-07-16 2016-09-21 国家电网公司 一种基于隐私保护的跨安全域访问控制系统及其控制方法
CN103391192A (zh) * 2013-07-16 2013-11-13 国家电网公司 一种基于隐私保护的跨安全域访问控制系统及其控制方法
CN106856476A (zh) * 2015-12-08 2017-06-16 佳能株式会社 授权服务器和认证协作系统
CN106856476B (zh) * 2015-12-08 2020-10-30 佳能株式会社 授权服务器和认证协作系统
CN105391549B (zh) * 2015-12-10 2018-10-12 四川长虹电器股份有限公司 客户端与服务器之间通信动态密钥实现方法
CN105391549A (zh) * 2015-12-10 2016-03-09 四川长虹电器股份有限公司 客户端与服务器之间通信动态密钥实现方法
CN105743899A (zh) * 2016-02-29 2016-07-06 湖南蚁坊软件有限公司 一种基于安全域的用户认证方法
CN108886518A (zh) * 2016-03-31 2018-11-23 高通股份有限公司 传输层安全令牌绑定及可信签名
CN107204847A (zh) * 2017-06-20 2017-09-26 西安电子科技大学 空天车地轨道专用网络接入认证与密钥协商协议和方法
CN110892674A (zh) * 2017-06-22 2020-03-17 Plc集团公司 区块链的交易生成方法和区块链的块验证方法
CN107277020A (zh) * 2017-06-23 2017-10-20 国民认证科技(北京)有限公司 基于公私钥体制的远程验证移动设备合法性的系统和方法
CN108259467A (zh) * 2017-12-13 2018-07-06 晖保智能科技(上海)有限公司 一种区块链通信系统的加密认证方法
CN108566273A (zh) * 2018-03-01 2018-09-21 如般量子科技有限公司 基于量子网络的身份认证系统
CN108848074A (zh) * 2018-05-31 2018-11-20 西安电子科技大学 基于域代理信任值的信息服务实体跨域认证方法
CN108848074B (zh) * 2018-05-31 2020-06-16 西安电子科技大学 基于域代理信任值的信息服务实体跨域认证方法
CN113168441B (zh) * 2018-11-15 2023-11-03 奥迪股份公司 软件应用的用户的认证
CN113168441A (zh) * 2018-11-15 2021-07-23 奥迪股份公司 软件应用的用户的认证
CN109347864B (zh) * 2018-11-22 2021-05-28 杭州迪普科技股份有限公司 基于虚拟专用网络的单点登录方法及装置
CN109347864A (zh) * 2018-11-22 2019-02-15 杭州迪普科技股份有限公司 基于虚拟专用网络的单点登录方法及装置
CN109842626A (zh) * 2019-02-14 2019-06-04 众安信息技术服务有限公司 分配安全区域访问凭证的方法和装置
CN109861809B (zh) * 2019-02-20 2022-03-18 中国电子科技集团公司第三十研究所 一种实用化的分组随机加解密方法
CN109861809A (zh) * 2019-02-20 2019-06-07 中国电子科技集团公司第三十研究所 一种实用化的分组随机加解密方法
CN113497708A (zh) * 2020-03-18 2021-10-12 大唐移动通信设备有限公司 一种证书申请方法及装置
CN113497708B (zh) * 2020-03-18 2022-11-08 大唐移动通信设备有限公司 一种证书申请方法及装置
CN112272095B (zh) * 2020-12-24 2021-03-16 飞天诚信科技股份有限公司 一种实时通信的分布式密钥分发方法及系统
CN112272095A (zh) * 2020-12-24 2021-01-26 飞天诚信科技股份有限公司 一种实时通信的分布式密钥分发方法及系统
CN114050932A (zh) * 2021-11-10 2022-02-15 安徽健坤通信股份有限公司 分布式系统的网络安全验证方法和系统

Also Published As

Publication number Publication date
CN100546245C (zh) 2009-09-30

Similar Documents

Publication Publication Date Title
CN1805341A (zh) 跨安全域的网络认证和密钥分配方法
CN1324502C (zh) 鉴别被邀请加入组的潜在成员的方法
KR101459802B1 (ko) 암호화 증명의 재검증에 기반을 둔 인증 위임
CN102217277B (zh) 基于令牌进行认证的方法和系统
CN102098317B (zh) 一种应用于云系统的数据传输方法及系统
CN105791272A (zh) 一种物联网中的安全通信方法及装置
CN1777096A (zh) 口令保护
CN109818756A (zh) 一种基于量子密钥分发技术的身份认证系统实现方法
CN1468488A (zh) 用于通过网关认证移动用户的方法和系统
CA2491628A1 (en) Biometric private key infrastructure
CA2551113A1 (en) Authentication system for networked computer applications
CN104767731A (zh) 一种Restful移动交易系统身份认证防护方法
CN1905436A (zh) 保证数据交换安全的方法
WO2014069985A1 (en) System and method for identity-based entity authentication for client-server communications
US8392703B2 (en) Electronic signature verification method implemented by secret key infrastructure
CN101060530A (zh) 可抵赖的互联网密钥交换协议
CN107248997B (zh) 多服务器环境下基于智能卡的认证方法
Goswami et al. A replay attack resilient system for PKI based authentication in challenge-response mode for online application
CN1703005A (zh) 一种实现网络接入认证的方法
JP4499575B2 (ja) ネットワークセキュリティ方法およびネットワークセキュリティシステム
Yao et al. A cross heterogeneous domain authentication model based on PKI
CN116015669A (zh) 一种基于区块链的物联网跨域协同认证方法
CN110855444A (zh) 一种基于可信第三方的纯软件cava身份认证方法
Saleem et al. A Cost-Efficient Anonymous Authenticated and Key Agreement Scheme for V2I-Based Vehicular Ad-Hoc Networks
CN117749393B (zh) 基于协同签名的sslvpn用户身份验证方法及系统

Legal Events

Date Code Title Description
C06 Publication
PB01 Publication
C10 Entry into substantive examination
SE01 Entry into force of request for substantive examination
C14 Grant of patent or utility model
GR01 Patent grant
C17 Cessation of patent right
CF01 Termination of patent right due to non-payment of annual fee

Granted publication date: 20090930

Termination date: 20140111