CN1897500A - 一种应用于以太网无源光网络系统的搅动密钥更新与同步机制 - Google Patents
一种应用于以太网无源光网络系统的搅动密钥更新与同步机制 Download PDFInfo
- Publication number
- CN1897500A CN1897500A CNA2006100817728A CN200610081772A CN1897500A CN 1897500 A CN1897500 A CN 1897500A CN A2006100817728 A CNA2006100817728 A CN A2006100817728A CN 200610081772 A CN200610081772 A CN 200610081772A CN 1897500 A CN1897500 A CN 1897500A
- Authority
- CN
- China
- Prior art keywords
- key
- frame
- new
- stir
- new key
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Pending
Links
Images
Abstract
一种用于EPON系统下行数据搅动的搅动密钥更新和同步方法。其密钥更新方法是采用机构扩展的OAMPDU方式定义了两种搅动密钥更新消息类型:新密钥请求帧和新密钥通知帧,利用简单的消息交互过程实现密钥的更新过程。其密钥同步方法是OLT采用下行以太网帧的前导码的第五字节作为搅动密钥同步的索引,ONU根据该比特的值进行密钥的同步。此外,OLT采用2个定时器分别控制密钥交换的频率和在无法获得ONU的密钥更新帧情况下启动下一次密钥更新请求的机制,增加了密钥更新的可靠性。
Description
技术领域
本发明涉及一种应用于以太网无源光网络(EPON)系统中下行数据搅动(Churning)的密钥更新与同步方法,用于解决在EPON系统进行下行数据搅动加密方式下的密钥更新与同步问题。
本发明可用于EPON系统,属于宽带光纤接入技术领域。
背景技术
随着Internet的迅速发展和IPTV等新业务、新应用对接入带宽提出了更高的要求,光纤接入成为宽带接入网发展的必然方向。从技术的成熟度和运营成本考虑,无源光网络PON是光纤接入的最主要实现手段,也是最具发展潜力的接入技术。
在无源光网络(PON)系统(包括基于ATM的BPON、基于以太网的EPON、具有吉比特每秒传输能力的GPON)中采用带宽共享的点到多点的拓扑结构,每个光线路终端(OLT:Optical Line Terminal)通过光分配网络(ODN:Optical Distribution Network)连接多个光网络单元(ONU:Optical Network Unit)。在PON系统中,下行方向的数据采取广播方式。为确保用户数据安全性,应采用加密或搅动方式进行下行数据的加密,每个ONU的下行数据采用不同的密钥,防止恶意用户的窃听。在几种主要的PON技术中,EPON具有技术简单,成本低,可扩展性强,对数据业务的适配效率高等优点,能够以较低成本高效率地传送IP业务,且技术已经基本成熟,所以具有很好的发展前途,将在未来的宽带光纤接入网中发挥重要作用。在EPON系统中,可以采用AES-128或者搅动方式进行下行数据的加密。在采用搅动方法进行下行数据加密的EPON系统中,由OLT按照特定的密钥对特定ONU的下行数据搅动,ONU按照相同的密钥进行解搅动(Dechurning)。在启用搅动功能后,对所有的数据帧和OAM帧进行搅动。
在EPON系统中实现搅动的关键是如何实现搅动密钥的更新与同步。
为了防止同一密钥长期使用后被破译,系统需要定期更换新的密钥。密钥更新就是指新密钥的请求和发布过程。密钥同步是指在OLT启用新密钥的过程中,需要通知ONU某个以太网帧使用哪个密钥(新的还是旧的)。目前,针对在EPON系统中采用搅动方式进行数据加密,尚无可靠的密钥更新与密钥同步方法。基于EPON系统自身的特点,本发明实现了一种新的搅动密钥更新与同步机制。
发明内容
本发明的目的在于针对采用搅动进行下行数据加密的EPON系统,提出一种搅动密钥更新与密钥同步的方法。本发明的密钥更新和同步方法简单、易于实现、灵活、开销小、可靠性高等优点。
为实现上述目的,本发明采用基于机构扩展(Organization-Specific Extension)的操作维护管理(OAM)协议数据单元方式实现密钥的更新过程,采用下行数据帧中前导码(Preamble)的第五个字节的最低2位比特作为搅动密钥同步的索引,此外,OLT采用2个定时器分别控制密钥交换的频率、和在无法获得ONU的密钥更新帧情况下启动下一次密钥更新请求的机制,增加了密钥更新的可靠性。
在EPON系统中,为确保初始密钥传输的安全性,搅动密钥是ONU产生并发布给OLT的。产生办法是ONU从上行用户数据中提取的3字节数据与3字节随机数异或(XOR)的结果。这24位码,分别定义为{(MSB)X1~X8,P1~P16(LSB)}。MSB表示高位,LSB表示低位。OLT按照ONU发布的密钥进行下行数据的搅动,ONU按照该密钥进行解搅动。
附图说明
附图1示出了根据本发明的一个实施例的用于搅动密钥更新的机构扩展的OAMPDU中负载(Payload)域的格式。
附图2示出了根据本发明的一个实施例的新密钥请求帧(new_key_request)的格式。
附图3示出了根据本发明的一个实施例的新密钥通知帧(new_churning_key)的格式。
附图4示出了根据本发明的一个实施例的基于扩展的OAMPDU方式的搅动密钥更新和同步过程。
附图5示出了根据本发明的一个实施例的搅动区和前导码中用于密钥同步Enc字节的定义。
具体实施方式
图1显示了用于搅动密钥更新的机构扩展的OAMPDU帧格式,遵从IEEE802.3ah的规范。
图1中阴影部分为扩展的OAM帧中“负载(Payload)”域,包含OUI、Ext.Opcode、Churning Code、Data/Padding等4部分:
-OUI:为机构唯一标识,由IEEE分配给各运营商、厂商、研究机构;
-扩展操作码(Ext.Opcode):表示该消息用于消息类型,对于用于搅动密钥更新的OAM帧,其值为“0x09”,其他值用于其他OAM用途;
-搅动消息类型(Churning Code):用于标识具体的搅动密钥更新消息类型;当值为“0x00”时,表示新密钥请求帧(new_key_request);当值为“0x01”时,表示新密钥通知帧(new_churning_key);其他值做为保留值;
-数据/填充(Data/Padding):包括密钥索引和密钥的值以及填充字节。
本发明采用基于机构扩展的(Organization-Specific Extension)的操作维护管理(OAM)协议数据单元的方式定义了如下两种类型的搅动密钥更新消息,为实现密钥的更新:
1)新密钥请求帧(new_key_request):OLT利用该消息请求ONU发布新的密钥。同时,该帧也包含当前正在使用的密钥索引(KeyIndex)。
2)新密钥通知帧(new_churning_key):ONU利用该消息向OLT发布新的密钥及其密钥索引。
新密钥请求帧(new_key_request)格式如图2所示。对于新密钥请求帧,“搅动消息编码(Churning_code)”的值为“0x00”,“在用密钥索引(In-use_Key_Index)”字节的最低位用于指示OLT正在使用的密钥的序号(“0”或者“1”),其他比特为“0”。“In-use Key Index”域之后为填充字节,填充内容为“0x00”。
新密钥通知帧(new_churning_key)格式如图3所示。对于新密钥通知帧,“搅动消息编码(Churning_code)”的值为“0x01”;“新密钥索引(New_Key_Index)”字节的最低位用于指示所发送的密钥的序号(“0”或者“1”),其他比特为“0”;长度为3个字节的“搅动密钥(Churning Key)”字段包含所要更换的新搅动密钥,传送顺序为[(MSB)X1,X2,...,X8,P1,P2,...,P16(LSB)];“搅动密钥”字段之后为填充字节。
密钥更新过程如图4所示:OLT向ONU发出新密钥请求帧,ONU收到新密钥请求帧后向OLT发一个新密钥通知帧。新密钥请求帧中包含OLT当前所用的密钥的索引。新密钥通知帧中包含新的密钥以及该密钥的索引。OLT收到新密钥通知帧后,就可以使用新密钥对随后的帧进行搅动。当ONU收到OLT发送的搅动的以太网数据帧时,如果该以太网帧前导码中的搅动信息标识字段的“key_index”比特等于新密钥通知帧中的密钥索引,则ONU使用新密钥进行解搅动。
OLT使用一个定时器key_update_timer,以控制密钥更新周期。当该定时器超时时,OLT则启动上述密钥更新过程。
另一方面,OLT使用另一个定时器Churning_Timer用于作为在无法获得密钥更新帧情况下启动下一次密钥更新请求的机制,以增加密钥更新的可靠性。当OLT每次发出新密钥请求帧时,启动定时器Churning_Timer。当OLT在Churning_Timer超时前收到了ONU发来的正确的新密钥通知帧,则OLT启用新密钥,并将Churning_Timer复位。当定时器超时后OLT仍没有收到新密钥通知帧,则认为密钥交互失败,将Churning_Timer复位,OLT发送新一轮的新密钥请求帧。在新密钥成功交互之前,ONU仍然使用原来的密钥,并且由OLT将密钥交互失败的信息上报给网管。
密钥更新周期Tkey和定时器Churning_Timer的值均可配置。Tkey的缺省值为10s。
为实现OLT和ONU之间的密钥同步功能,本发明采用下行以太网帧前导码中的第五个字节作为搅动信息标识字段(Enc)来实现密钥同步,帧格式如图5所示:
Enc字段的高六位比特的取值仍遵循IEEE 802.3ah的标准,对低2位比特进行了如下定义:
-Flag位(bit 1):搅动标记,表示该帧是否被搅动;0:明文;1:密文。
-Key_Index位(bit 0):密钥索引,指示ONU在解搅动过程中要采用的密钥编号。
此外,当搅动功能关闭时,即所述Flag位取0时,Key_Index位的值应为“1”,以保持和现有协议IEEE802.3ah的兼容。
当ONU收到OLT发送的搅动的以太网数据帧时,ONU按照该以太网帧前导码中的搅动信息标识字段的“key_index”比特的值选择相同“key_index”的密钥进行解搅动。因此,可以容易的实现搅动的同步。
用于密钥更新的机构扩展的OAM协议数据单元中,除本发明扩展定义的“负载(Payload)”外,其他字段的值必须严格符合IEEE802.3ah的相关规定。
Claims (8)
1.一种用于以太网无源光网络(EPON)系统的搅动密钥更新和同步方法,所述以太网无源光网络包括光线路终端(OLT)和光分配网络(ONU),所述方法包括:
光线路终端向光分配网络发送一个新密钥请求帧;
光分配网络向光线路终端回复一个新密钥通知帧,所述新密钥通知帧包括一个新的搅动密钥、以及一个相应的新密钥索引;
光线路终端使用所收到的新搅动密钥对消息进行搅动处理,以及在下行以太网帧的前导码中指示该新搅动密钥的密钥索引;
光分配网络提取所接收的帧的前导码所指示的密钥索引,并使用该密钥索引指示的密钥进行解搅动处理。
2.根据权利要求1的方法,还包括:
周期性的发送所述新密钥请求帧,从而以一定的频率更新密钥。
3.根据权利要求1的方法,其中还包括:
在光线路终端发出新密钥请求帧之后一个预定时间内如果没有获得ONU的新密钥通知帧,则重新发送一次新密钥请求帧。
4.根据权利要求1的方法,其中光分配网络提取所接收的帧的前导码所指示的密钥索引之后,如果该密钥索引与所述密钥通知帧中的密钥索引相一致,则使用该密钥索引指示的密钥进行解搅动处理。
5.根据权利要求1的方法,其中所述新密钥请求帧还包括一个当前使用的搅动密钥的密钥索引。
6.根据权利要求1的方法,其中所述新密钥请求帧是基于IEEE802.3ah规定的机构扩展(Organization-Specific Extension)操作维护管理(OAM)协议数据单元,其中还包括:机构唯一标识;扩展操作码,用于指示消息用途;搅动消息类型,用于指示本消息为新密钥请求帧。
7.根据权利要求1的方法,其中所述新密钥通知帧是基于IEEE802.3ah规定的机构扩展(Organization-Specific Extension)操作维护管理(OAM)协议数据单元,其中还包括:机构唯一标识;扩展操作码,用于指示消息用途;搅动消息类型,用于指示本消息为新密钥通知帧。
8.根据权利要求1的方法,其中还包括
利用下行以太网数据帧的前导码中第五个字节的bit 1作为表示该帧是否被搅动的标记,以及
采用前导码中第五个字节的bit 0作为密钥索引,从而指示ONU在解搅动过程中要采用的密钥编号。
Priority Applications (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
CNA2006100817728A CN1897500A (zh) | 2006-05-11 | 2006-05-11 | 一种应用于以太网无源光网络系统的搅动密钥更新与同步机制 |
Applications Claiming Priority (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
CNA2006100817728A CN1897500A (zh) | 2006-05-11 | 2006-05-11 | 一种应用于以太网无源光网络系统的搅动密钥更新与同步机制 |
Publications (1)
Publication Number | Publication Date |
---|---|
CN1897500A true CN1897500A (zh) | 2007-01-17 |
Family
ID=37609893
Family Applications (1)
Application Number | Title | Priority Date | Filing Date |
---|---|---|---|
CNA2006100817728A Pending CN1897500A (zh) | 2006-05-11 | 2006-05-11 | 一种应用于以太网无源光网络系统的搅动密钥更新与同步机制 |
Country Status (1)
Country | Link |
---|---|
CN (1) | CN1897500A (zh) |
Cited By (12)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
WO2008138188A1 (fr) * | 2007-05-10 | 2008-11-20 | Zte Corporation | Procédé de détection de la clé du réseau optique passif gigabit |
CN101056167B (zh) * | 2007-05-31 | 2010-08-18 | 中兴通讯股份有限公司 | 一种吉比特无源光网络密钥交换及切换的方法 |
CN101282177B (zh) * | 2007-04-06 | 2010-11-03 | 杭州华三通信技术有限公司 | 一种数据传输方法和终端 |
CN101888293A (zh) * | 2010-07-20 | 2010-11-17 | 中国电信股份有限公司 | 一种用于以太网无源光网络的搅动方法和设备 |
CN101902664A (zh) * | 2009-05-26 | 2010-12-01 | 中兴通讯股份有限公司 | 一种提高无源光网络加解密速度的方法和系统 |
CN101197663B (zh) * | 2008-01-03 | 2010-12-29 | 中兴通讯股份有限公司 | 一种吉比特无源光网络加密业务的保护方法 |
CN101388806B (zh) * | 2007-09-12 | 2011-07-13 | 中兴通讯股份有限公司 | 密钥一致性检测方法和装置 |
CN101325452B (zh) * | 2007-06-15 | 2011-12-07 | 中兴通讯股份有限公司 | G比特无源光网络系统中加密模式的一致性检测方法 |
CN103684762A (zh) * | 2012-09-06 | 2014-03-26 | 上海贝尔股份有限公司 | 用于增强无源光网络中的传输安全性的方法 |
CN106301768A (zh) * | 2015-05-18 | 2017-01-04 | 中兴通讯股份有限公司 | 一种基于光传输网otn的密钥更新的方法、装置和系统 |
WO2017092465A1 (zh) * | 2015-11-30 | 2017-06-08 | 深圳市中兴微电子技术有限公司 | 广播报文加密方法、olt、onu及计算机存储介质 |
CN111342929A (zh) * | 2018-12-18 | 2020-06-26 | 中国电信股份有限公司 | 信息发送和接收方法及其装置、信息处理系统 |
-
2006
- 2006-05-11 CN CNA2006100817728A patent/CN1897500A/zh active Pending
Cited By (15)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN101282177B (zh) * | 2007-04-06 | 2010-11-03 | 杭州华三通信技术有限公司 | 一种数据传输方法和终端 |
WO2008138188A1 (fr) * | 2007-05-10 | 2008-11-20 | Zte Corporation | Procédé de détection de la clé du réseau optique passif gigabit |
CN101304309B (zh) * | 2007-05-10 | 2011-05-11 | 中兴通讯股份有限公司 | 一种gpon系统的密钥管理方法 |
CN101056167B (zh) * | 2007-05-31 | 2010-08-18 | 中兴通讯股份有限公司 | 一种吉比特无源光网络密钥交换及切换的方法 |
CN101325452B (zh) * | 2007-06-15 | 2011-12-07 | 中兴通讯股份有限公司 | G比特无源光网络系统中加密模式的一致性检测方法 |
CN101388806B (zh) * | 2007-09-12 | 2011-07-13 | 中兴通讯股份有限公司 | 密钥一致性检测方法和装置 |
CN101197663B (zh) * | 2008-01-03 | 2010-12-29 | 中兴通讯股份有限公司 | 一种吉比特无源光网络加密业务的保护方法 |
CN101902664A (zh) * | 2009-05-26 | 2010-12-01 | 中兴通讯股份有限公司 | 一种提高无源光网络加解密速度的方法和系统 |
CN101888293A (zh) * | 2010-07-20 | 2010-11-17 | 中国电信股份有限公司 | 一种用于以太网无源光网络的搅动方法和设备 |
CN103684762A (zh) * | 2012-09-06 | 2014-03-26 | 上海贝尔股份有限公司 | 用于增强无源光网络中的传输安全性的方法 |
CN106301768A (zh) * | 2015-05-18 | 2017-01-04 | 中兴通讯股份有限公司 | 一种基于光传输网otn的密钥更新的方法、装置和系统 |
CN106301768B (zh) * | 2015-05-18 | 2020-04-28 | 中兴通讯股份有限公司 | 一种基于光传输网otn的密钥更新的方法、装置和系统 |
WO2017092465A1 (zh) * | 2015-11-30 | 2017-06-08 | 深圳市中兴微电子技术有限公司 | 广播报文加密方法、olt、onu及计算机存储介质 |
CN106817352A (zh) * | 2015-11-30 | 2017-06-09 | 深圳市中兴微电子技术有限公司 | 广播报文加密方法及装置 |
CN111342929A (zh) * | 2018-12-18 | 2020-06-26 | 中国电信股份有限公司 | 信息发送和接收方法及其装置、信息处理系统 |
Similar Documents
Publication | Publication Date | Title |
---|---|---|
CN1897500A (zh) | 一种应用于以太网无源光网络系统的搅动密钥更新与同步机制 | |
CN102104478A (zh) | 一种加强epon系统安全性的方法及其装置 | |
US8306229B2 (en) | Method for managing network key and updating session key | |
CN111010274B (zh) | 一种安全低开销的SRv6实现方法 | |
US9698907B2 (en) | Handshake synchronization by adjusting status of status machine of receiving end to a state indicated by status reset signal | |
RU2530331C2 (ru) | Способ согласования многоадресного ключа, подходящий для системы группового вызова, и соответствующая система | |
CN1897497A (zh) | 以太网无源光网络中的扩展操作管理维护能力的发现方法 | |
CN101064719A (zh) | Pon系统中加密算法协商方法 | |
CN101047494A (zh) | 一种pon系统中密钥协商的方法和系统 | |
CN101523733B (zh) | 消息压缩方法和装置 | |
CN101102152A (zh) | 无源光网络中保证数据安全的方法 | |
CN102780695B (zh) | 基于可见光通信的握手同步方法和系统 | |
CN112491532A (zh) | 视频数据的加密方法及装置、存储介质、电子设备 | |
CN1553600A (zh) | 一种共享密钥更新的方法 | |
CN110380957B (zh) | 数据处理方法及装置 | |
CN101778311A (zh) | 光网络单元标识的分配方法以及光线路终端 | |
CN105791023B (zh) | 光网络单元onu管理的方法、装置以及系统 | |
CN102769524B (zh) | 一种恢复握手同步的方法和系统 | |
CN101499898A (zh) | 密钥交互方法及装置 | |
CN101388765B (zh) | 一种吉比特无源光纤网络系统的加密模式切换方法 | |
JP2004260556A (ja) | 局側装置、加入者側装置、通信システムおよび暗号鍵通知方法 | |
CN101651549B (zh) | 多媒体广播系统、安全播放多媒体广播内容的方法及系统 | |
CN109410394A (zh) | 一种智能门锁的信息发送方法和信息发送系统 | |
EP2047631B1 (en) | Method for establishing a secret key between two nodes in a communication network | |
US20080307080A1 (en) | Network Management Method, a System and a Device |
Legal Events
Date | Code | Title | Description |
---|---|---|---|
C06 | Publication | ||
PB01 | Publication | ||
C10 | Entry into substantive examination | ||
SE01 | Entry into force of request for substantive examination | ||
C12 | Rejection of a patent application after its publication | ||
RJ01 | Rejection of invention patent application after publication |
Open date: 20070117 |