EP2474141A1 - Technique pour evaluer une collaboration entre des noeuds d'un reseau de communication - Google Patents

Technique pour evaluer une collaboration entre des noeuds d'un reseau de communication

Info

Publication number
EP2474141A1
EP2474141A1 EP10761042A EP10761042A EP2474141A1 EP 2474141 A1 EP2474141 A1 EP 2474141A1 EP 10761042 A EP10761042 A EP 10761042A EP 10761042 A EP10761042 A EP 10761042A EP 2474141 A1 EP2474141 A1 EP 2474141A1
Authority
EP
European Patent Office
Prior art keywords
node
collaboration
data
nodes
level
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Withdrawn
Application number
EP10761042A
Other languages
German (de)
English (en)
Inventor
Hassnaa Moustafa
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Orange SA
Original Assignee
France Telecom SA
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by France Telecom SA filed Critical France Telecom SA
Publication of EP2474141A1 publication Critical patent/EP2474141A1/fr
Withdrawn legal-status Critical Current

Links

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/04Network architectures or network communication protocols for network security for providing a confidential data exchange among entities communicating through data packet networks
    • H04L63/0428Network architectures or network communication protocols for network security for providing a confidential data exchange among entities communicating through data packet networks wherein the data content is protected, e.g. by encrypting or encapsulating the payload
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L43/00Arrangements for monitoring or testing data switching networks
    • H04L43/06Generation of reports
    • H04L43/065Generation of reports related to network devices
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L43/00Arrangements for monitoring or testing data switching networks
    • H04L43/06Generation of reports
    • H04L43/067Generation of reports using time frame reporting

Definitions

  • An ad hoc network is a network consisting of a set of nodes having the possibility of communicating with each other without deployment of a fixed infrastructure. Nevertheless, it is possible for the ad hoc network to attach itself to an infrastructure, for example for access to an Internet-type communication network
  • the nodes that constitute such a network can be mobile or fixed. These nodes interact and cooperate with each other, based on possibly multi-hop communication. Thus, exchanges between a requesting node and a destination node can where appropriate, pass through at least one intermediate node
  • a user in an ad hoc network is considered collaborative if he participates in relaying the packets for the other nodes while requesting other users to relay his packets
  • the trusted third party is able to determine the role of each of the nodes in the routing of the message from a source node to a node of destination, intermediate nodes relaying if necessary the given message
  • This solution has the advantage of delegating the estimation of the levels of collaboration to the trusted third party
  • it causes an increase in the volume of data to the trusted third party for the transmission receipts, the trusted third party then being in charge of the processing of the different receipts to determine the requests between the nodes of the network
  • Resources of the communication network are then consumed for the routing of the receipts
  • this method also has a cost for the node related to the preparation of the receipt and its transmission to the trusted third party.
  • One of the aims of the invention is to remedy the shortcomings / drawbacks of the state of the art and / or to make improvements thereto.
  • the subject of the invention is a method for evaluating a collaboration between nodes of a communication network, said method comprising the following steps implemented by a first node of the network to transmit a packet to a second node. of the network,
  • first data for a device for estimating a level of collaboration
  • said first data comprising at least one counter representative of a number of requests of the second node by the first node, said node estimation device being able to determine a level of collaboration of the second node according to at least said first data
  • the nodes of the communication network may be both moving nodes and fixed nodes.
  • the counter representing solicitations of the second node by the first node is not developed by the second node itself.
  • One of the advantages provided by the method described in the publication by Zhong et al. The counter being encrypted by the first node to the device for estimating a collaboration level, it is not possible for the second node to modify it.
  • the encryption can be performed using a secret key shared between the first node and the estimation device
  • the estimation device can be a security server, this secret key being shared between the first node and the estimation device Without collusion between the first and second nodes, it is not possible for the second node to provide the estimation device with a counter not representing reality
  • the estimation device is not involved in the determination of the counter This determination is delegated to each of the first nodes that will request the second node.
  • the counter being transmitted together with each packet to be transmitted to the second node, the method for evaluating a collaboration between nodes according to the invention does not require any particular signaling or sending of receipts to the estimation device
  • the method for evaluating a collaboration is thus simpler to implement and does not overload the equipment and interfaces of the network It is particularly well suited to be implemented in a communication network comprising a large number of nodes. Indeed, the number of counters determined by the first node corresponds to the number of neighboring second nodes, that is to say located in a coverage area of
  • the method for evaluating a collaboration further comprises
  • the counter as sent to the second node does not take into account the current transmission of the packet.
  • the counter is updated by the first node only after the latter has noted a routing of the packet by the second node to the node. destination node Thus, the counter is not modified when the second node is not collaborative
  • the first encrypted data further comprises information representative of a duration of observation of the counter
  • the information representative of the observation time thus makes it possible to compare the counters with one another. For example, it is a moment of initialization of the counter and of a time of sending the first encrypted data. Thus, it is possible to obtain from these instants a value representative of the duration of observation of the requests of the second node by the first node.
  • the second node can not modify this information since they are encrypted to the attention of the estimating device
  • the method for evaluating a collaboration further comprises
  • the first node stores the second information it receives from third nodes that request it. These second information are encrypted to the attention of the estimation device and include in particular a second counter representative of a number of requests from the first node. one of the third nodes Thus, the first node collects information relating to its collaboration as it is evaluated by all of its neighbors. All of these encrypted data once transmitted to the estimation device allow it to estimate later. a level of collaboration from the first node
  • the invention also relates to a method for estimating a level of collaboration of a first node in a communication network by a device for estimating a level of collaboration, said method comprising
  • said first and second nodes implement a method for evaluating a collaboration between nodes as described above,
  • the decrypted data comprising at least one counter representative of a number of requests of the first node by the second node
  • the estimating device decrypts the received data, in order to obtain the set of counters representative of the solicitations of the first node by the second nodes, these counters being elaborated by the second nodes and collected by the first node, then estimating from these counters a collaboration level of the first node
  • the counters having been determined and then encrypted by the second nodes to the attention of the estimation device, it is not possible for the first node to read them or to modify them
  • the level of collaboration thus estimated can be used by the estimation device to reward the first node with additional access to services. This makes it possible to encourage the nodes of the ad hoc network to collaborate.
  • the level of collaboration is also determined according to a duration of observation of requests of the first node by the second node.
  • the invention also relates to a node of a communication network in which nodes collaborate with each other, said node comprising
  • first data for a device for estimating a collaboration level
  • said first data comprising at least one counter representative of a number of requests by said node of another node for a routing of packets
  • first information means for sending first information to the other node, said first information sent comprising a packet to be routed in said network and said first data only in encrypted form;
  • the node further comprises means for evaluating a collaboration, arranged to verify that the other node has retransmitted the packet in the communication network and to update the counter to take account of the request. from the other node
  • the node further comprises means arranged to transmit to the estimation device of a collaboration level a set of encrypted data received from at least one other node of the network.
  • the invention also relates to a device for estimating a level of collaboration of nodes in a communication network comprising
  • reception means arranged to receive information from at least one node comprising at least data encrypted by a second node of the communication network for the attention of the estimation device, said first and second nodes being agencies such as as previously described,
  • the decrypted data comprising at least one counter representative of a number of requests of the first node by the second node
  • the invention also relates to a communication system comprising at least two nodes and a device for estimating a level of collaboration as previously described.
  • the invention also relates to a computer program comprising instructions for implementing the method for evaluating a collaboration between nodes as previously described by a node of an ad hoc type communication network, when this program is run by a processor
  • the invention also relates to a computer program comprising instructions for implementing the method for estimating a level of collaboration as described above by a device for estimating a level of collaboration. , when this program is executed by a processor
  • FIG. 1 represents a communication network
  • FIG. 2 represents steps of the method for evaluating a collaboration between nodes according to a particular embodiment of the invention
  • FIG. 3 represents steps of the method of estimating a level of collaboration according to a particular embodiment of the invention
  • FIG. 4 represents a request for access according to a particular embodiment of the invention
  • FIG. 5 represents a node of the communication network according to a particular embodiment of the invention.
  • FIG. 6 represents a device for estimating a level of collaboration according to a particular embodiment of the invention.
  • FIG. 1 shows an ad hoc network 2 II comprising a plurality of nodes, denoted N1 to N8. These nodes are able to communicate with each other via wireless links. Communication between two nodes of the ad hoc network 2 can be transited via other nodes, it is in this case multi-hop communication As an example, a communication between the nodes N1 and N5 passes through the nodes N2, N3 and N7 and is shown in FIG. 1 by a dotted line. Similarly, the communication between the nodes N4 and N8 passes via the nodes N5 and N7 and the communication between the nodes N4 and N6 passes through the node N5. These nodes can be mobile or fixed
  • Each node N1 -N8 of the ad hoc network 2 has a secret secret key KN1 -KN8 Subsequently, the nodes N3 and N4 play a particular role of application provider node It is a node of the ad hoc network 2 , which remains for example fixed, with which the other nodes of the ad hoc network can communicate in order to have access to a given service or a given application As non-limiting examples, it involves downloading audiovisual content, applying video content or "video streaming", printing,
  • a security server Serv belongs to a core network 1 of a communication operator This security server Serv is arranged to authenticate nodes of the ad hoc network and provide them with proof of their authentication so that they can access the applications proposed by the application provider nodes N3 and N4
  • the security server Serv is arranged to store the identifiers of the authorized nodes to access the ad hoc network 2 Each node identifier Ni is associated with the secret key KNi thereof.
  • the security server Serv plays the role of a trusted third party II comprises two entities a first entity acting as an authentication entity, noted AS for "Authentication Server", and a second entity acting as a ticket issuing service to access a service, referred to as TGS for "Ticket Grant Service"
  • An AP access point enables the nodes of the ad hoc network 2 to access the core network 1 and thus to communicate with the security server Serv. Subsequently, the access point AP is arranged to play the role of a network. Kerberos proxy or proxy server, as specified in the document I 1 IETF "draft-ietf-krb-wg-iakerb-OO"
  • the node N2 receives data.
  • This data can come from the access point AP or from another node of the ad hoc network 2, for example the node N1.
  • This data comprises a packet P to be routed in the network.
  • ad hoc 2 According to the invention, when the data comes from another node of the ad hoc network, the data also include encrypted information to the attention of the security server Serv II is here underlined that only the encrypted information is transmitted These information not being transmitted in clear, it is not possible for node N2 to modify them
  • the node N2 determines whether there is data for the sending node N1 in a table Table (N2)
  • the table Table (N2) comprises the following data
  • a first data "Neighbor IP address" comprising an address in the communication network of the node gives, for example an IP address
  • the table Table (N2) also includes the following data a third data item "Solicitation Start-Time" comprising a time of reception of the first encrypted information coming from the given node,
  • a fourth "Solicitation End-Time" data item comprising a time of reception of the encrypted information coming from the given node and stored in the second ECFH data item
  • the node N2 creates a new row in the table Table (N2) for it
  • the first data is initialized according to the address in the communication network of the node Nl
  • the received encrypted information is stored in the second data
  • the third and fourth data are unknown at the current time
  • the node N2 stores in the second data received encrypted information In the variant, the node N2 updates the fourth data with the current time
  • the node N2 can not modify the encrypted information, since they are encrypted only for the attention of the security server and that the node
  • N2 is not able to decipher the information
  • the node N2 determines if it is the destination node of the packet P When it is not the recipient, the node N2 determines from a routing table Table_Rout (N2) a relay node able to For example, in the example of FIG. 1, if the packet is destined for the N4 node, the relay node is the N3 node.
  • the Table_Rout (N2) routing table is disambiguated and updated using a routing protocol suitable for ad hoc networks, such as the OLSR protocol, for "Optimized Link State Routing Protocol" specified in IETF RFC 3626
  • the node N2 checks in the routing table Table_Rout (N2) if there is bias data for the node N3
  • These request data comprise a counter C N2 (N3) representative of the number of requests of the relay node N3 he performed
  • the request data also include a time t N2 (N3) initialization of the counter C N2 (N3)
  • the node N2 concluitiahse the initialization time of the counter has the value of the current time
  • the node N2 obtains these by reading in the routing table Table_Rout (N2)
  • the node N2 encrypts the solicitation data thus obtained for the attention of the security server Serv.
  • the request data can thus be encrypted using a session key Ksession N2 , shared between the node N2. and the security server
  • the solicitation data may also be encrypted using a public key allocated to the security server Serv
  • the decryption of the data by the security server Serv is then performed using an associated private key, which has the latter
  • only the security server Serv can obtain the data in clear (outside the node that encrypted the data, in the case of the shared secret key)
  • the N2 node when the solicitation data also comprise a counter initialization time, the N2 node adjusts the request data before encrypting the value of a current instant. This makes it possible to determine later the duration during which the requests were observed. to develop this counter
  • the node N2 transmits to the relay node N3 information comprising the packet P to be conveyed and the encrypted data to the attention of the security server Serv
  • the relay node N3 in turn implements the steps G1 to G6 of the method to evaluate a collaboration between nodes when it is not the recipient of the packet and retransmits the packet P
  • the node N2 checks in a step G7 by listening communication channels, if the relay node N3 retransmitted the packet P If this is not the case, the relay node N3 has not implemented a cooperation in the network ad hoc 2
  • the method for evaluating a collaboration between nodes then returns to step G i pending receipt of new information
  • the node N2 increments by one the counter CN2 (N3) representative of the number of requests of the node N3 and stores this new value of the counter in the table routing method Table_Rout (N2)
  • the method for evaluating a collaboration then returns to step G1 waiting for reception of new information
  • the counter is incremented only when relay node N3 has been cooperative
  • the accounting of the requests is delegated to the other nodes and the node N2 does not have the opportunity to modify the counters Moreover, the computational loads are distributed on the various nodes of the ad hoc network, which makes it possible to take better account for an increase in the number of nodes present in the ad hoc network 2
  • the node N2 checks in step G2, when reading the Table_Rout routing table (N2), if there is bias data for the node N1 and if necessary, if the counter C N2 ( N1) representative of the number of requests of the sending node N1 by the node N2 is non-zero If this counter is zero, that is to say if the node N2 has already requested the node N1 to route packets and that the node N2 l was not cooperative, the process to evaluate a Collaboration immediately returns to step G1 awaiting reception of a new packet to be routed. No table update is thus performed in this case. This makes it possible to take advantage of the counter developed to exclude non-cooperative nodes as the case may be. for the routing of the packets
  • the solicitation data are stored in the routing table Table_Rout (N2) in the previously described embodiment. It is also possible to store them in the table (N2) or in any other table.
  • the nodes of the network erase the solicitation data stored in the Table_Rout (N2) routing table and those stored in the Table (N2) table according to a rule determined by the security server Serv, in order to guarantee consistency in the network. these are deletions according to a predetermined periodicity
  • the user of the requesting node N2 wants to communicate with the N3 application provider node
  • the requesting node N2 detects in a first step E1 that it does not have proof of valid authentication for the N3 application provider node.
  • the authentication proof is intended to be provided to the N3 application provider node. and brings to this one a proof that the requesting node N2 has been authenticated with the security server
  • the requesting node N2 sends a request Ml to the security server Serv for access to the application provider node N3.
  • the Kerberos protocol it is an AS-REQ message.
  • the exchanges are carried out via the access point AP which implements a delegation mechanism (or function of "Proxy Kerberos" in English).
  • a delegation mechanism or function of "Proxy Kerberos" in English.
  • This request Ml is received by the security server Serv, more precisely by the entity AS, in a reception step F1
  • the AS entity of the security server Serv After verifying the identifier of the requesting node N2, the AS entity of the security server Serv transmits in a step F2, a message M2 response to the request for access to the application provider node N3 comprising, in accordance with to the Kerberos protocol
  • This first ticket T 1G is encrypted by the AS entity of the security server Serv by means of a Ktgs key, specific to the TGS II entity contains in particular information on the requesting node N2 but also the first session key Ksession N2 to be used by the latter in subsequent steps to obtain proof of authentication
  • the message M2 answering the request for access to the N3 application provider node is received by the requesting node N2 in a step E2
  • the requesting node N2 has the first ticket TGS T, It can not decrypt, and the first session key Ksession N2 If the node N2 requestor is not the one it says it is, it is not possible for it to decipher the first session key Ksession N2 , because only the real N2 requesting node has the secret key KN2 for decrypting the first session key Ksession N2
  • the requesting node N2 transmits to the TGS entity of the security server Serv a request M3 of access tickets In the Kerberos protocol, it is a TGS-REQ message
  • This request M3 comprises the first ticket T T ⁇ s transmitted by the AS entity of the server Serv in the message M2 answering the request for access to the application provider node N3 and protected information using the first session key Ksession N2
  • the M3 request for access tickets is shown in FIG. 4
  • Such a request 100 includes, in accordance with RFC 4120
  • a field 106 comprising data for pre-authentication
  • a field 108 comprising the body of the message
  • the field 108 comprises, inter alia, an identifier of the requesting node N2 and flags 1 to indicate the support or not of protocol options
  • a particular flag allows the requesting node N2 to point out that its request also includes in the field 108 information relating to requests from the requesting node N2 by other nodes of the ad hoc network 2 This makes it possible to guarantee compatibility with a server implementing the standard Kerberos protocol and also to distinguish nodes that support this option of nodes that do not support it
  • the field 108 then comprises a field 1 12 making it possible to transmit the data of the table Table (N2), that is to say the fields "Neighbor IP Address” and "ECFH” and for the variant, also the fields, "Solicitation-Start-Time", “Solicitation-End-Time”
  • the optional field comprising encrypted authorization data or "enc-autho ⁇ zed-data” provided for in RFC 4120 for the message TGS Request
  • Such a field consists of a sequence of elements, an element comprising two subfields the first subset a field corresponding to a type of authorization data, or "ad-type", coded on 32 bits, and the second subfield corresponding to the authorization data, or "ad-data", coded on a byte II is thus one element per row of table Table (N2) or per neighbor of node N2
  • the subfield "ad-type" then includes in the first four bits the data type and then on the next ten bits the address of the node considered in
  • This M3 request for access tickets is received by the TGS entity of the security server Serv in a step F3
  • a step F4 the TGS entity of the security server decrypts the first TGS ticket T with its own secret key Ktgs It then obtains the first session key Ksession N2 and can thus decrypt the information transmitted by the requesting node N2 This allows it implicitly to authenticate the requesting node N2 since it proves that it has the key KN2
  • the TGS entity determines a second session key Ksession N3N2 , intended to be used, if necessary, for subsequent exchanges between the application provider node N3 and the requesting node N2
  • the TGS entity also determines a proof of authentication, allowing access to the application provider node N3 This authentication proof comprises the second session key Ksession N3N2 and is protected by encryption using the KN3 secret key of the N3 application provider node
  • the TGS entity checks whether the request M3 comprises in the field 1 10 a flag indicating that the request also comprises information relating to the requests of the requesting node N2 by other nodes of the ad hoc network 2
  • the TGS entity ht the elements transmitted in the field 1 12, including the address of the node N l having solicited the requesting node N2 and the encrypted information ECFH In the variant, the TGS entity also reads the instant of solicitation start, the moment of the last solicitation
  • the TGS entity decrypts the encrypted information to obtain the data as elaborated by the node N1, that is to say its address in the communication network, the counter C N i (N2) representative of the number of requests of the requesting node N2 by the node Nl
  • the decryption is performed using the first session key Ksession N i allocated to the node Nl
  • the entity TGS also obtains the instant t N , (N2) initialization the counter and the time of sending the encrypted information
  • the TGS entity can check the coherence between the information transmitted by the requesting node N2 and that transmitted by the node N1 through the requesting node N2 in a protected manner
  • the TGS entity also has time information to check this consistency
  • a node that does not transmit consistent information is considered non-collaborative
  • a step F7 of determining a level of collaboration when the information is consistent, the TGS entity determines a level of collaboration of the requesting node N2 from the decrypted information.
  • the requesting node N2 When the number of requests is greater than a first predetermined solicitation threshold, the requesting node N2 is considered to be cooperative and the level of collaboration is "platinum"
  • the requesting node N2 When the number of requests is between the first threshold and a second predetermined solicitation threshold, the requesting node N2 is considered to be moderately cooperative and the collaboration level is "gold"
  • the TGS entity takes into account the durations of observation of respective requests to determine the level of collaboration. For example, if the number of requests is important but the observation time is large, this does not necessarily mean a significant level of collaboration On the contrary, if the number of solicitations is less important but the duration of observation is low, this can mean a high level of collaboration It is possible to apply the following conditions More precisely, this duration of observation corresponds to the time elapsed between the first solicitation of one node by another, obtained thanks to the instant of initialization of the counter transmitted, and the last, obtained thanks to the instant of sending of the counter
  • the N2 requesting node is considered to be cooperative for a long time Its level of collaboration is "or"
  • the requesting node N2 has been requested by a plurality of neighbors, whose number is greater than a third threshold of requests, it is considered sufficiently collaborative Its level of collaboration is "money"
  • the TGS entity can allocate an additional credit, depending on the level of collaboration of the N2 requesting node and in addition to default credits, which will be provided in the request response message. It is thus possible to encourage the nodes to cooperate in the ad hoc network 2 with the help of this complementary credit allocation according to its level of collaboration.
  • the TGS entity transmits to the requesting node N2 a response M4 to the request comprising
  • Ksession N3 N2 intended to be used for the exchanges between the requesting node N2 and the application provider node N3 and determined in step F4, protected by means of the first session key Ksession N2 .
  • the M4 response to the request also includes credits allocated to the requesting node N2 for communicating in the ad hoc network.
  • the credits correspond to Kad secrets intended to be shared by a group of nodes of the ad-hoc network 2 To each secret Kad is associated a duration of validity The entity TGS is in charge to determine the secrets Kad
  • the reply message M4 then corresponds to the message TGS-REP, in which the credits correspond to the Kad secrets, as described in the article by H Mustafa, previously mentioned.
  • the response M4 is received by the requesting node N2 in a step E4.
  • the requesting node N2 has proof of authentication to provide the application provider node N3, which it can not decrypt, the second session key Ksession N3N2 after decryption at means of the first session key Ksession N2 and credits to communicate in the ad hoc network 2
  • the requesting node N2 renews the steps E3 to E4
  • Such a node 400 comprises
  • transceiver module 402 arranged to enable the node 400 to communicate with the other nodes of the communication network
  • transceiver module 406 arranged to enable the node 400 to communicate with the security server Serv
  • a module 410 for encryption and decryption arranged to encrypt and decrypt data according to a secret key or as a function of a shared session key between the node and a server or according to a public key associated with the server ,
  • a module 408 evaluating a collaboration, arranged to develop counters representative of the requests of its neighbors in the communication network
  • the module 410 is arranged to encrypt data for the security server according to the shared session key between the node and the server or according to a public key associated with the server, these data comprising at least one counter representative of a number of requests by the node of another node developed by the evaluation module 408 of a collaboration
  • the data also include information representative of a counter observation period
  • the module 402 is arranged to send to another node a packet to be routed and encrypted data obtained from the module 410 The data are only transmitted in encrypted form
  • the module 402 is also arranged to store encrypted data in a table table. received, the encrypted data being received together with a packet to be routed
  • the module 408 is further arranged to verify that the other node has retransmitted said packet in the communication network and update in the table 404 Table_Rout the counter to take into account the solicitation of the other node
  • the module 406 implements the Kerberos protocol for its exchanges with the security server. It is furthermore arranged to transmit to the security server Serv a set of encrypted data stored in the table 412 Table with its request. access to an application provider node
  • a device for estimating a level of collaboration in a communication network in relation to FIG. 6 will now be described.
  • Such a device 300 for estimating a level of collaboration of nodes in a communication network comprises
  • a transmission-reception module 302 arranged to communicate with the nodes of the communication network
  • the module 302 is furthermore arranged to receive information from at least one node comprising at least data encrypted by a second node of the communication network for the attention of the estimation device.
  • the module 306 is further arranged to decrypt encrypted data received, the decrypted data comprising at least one counter representative of a number of requests of the first node by the second node.
  • the encrypted data also includes information representative of a counter observation period.
  • the module 304 is furthermore arranged to determine a level of collaboration at least as a function of the counters obtained from the module 306.
  • the level of collaboration also depends on the duration of observation of the counter.
  • the device for estimating a collaboration level is integrated in a security server, implementing the Kerberos protocol.
  • the modules 302, 304, 306 of the estimating device are arranged to implement the method of estimating a previously described level of collaboration. These are preferably software modules comprising software instructions for executing the steps of FIG. estimation method previously described, implemented by a communication network estimation device. The invention also relates to
  • a program for an estimation device comprising program instructions intended to control the execution of the steps of the method of estimating a collaboration level previously described, when said program is executed by a processor
  • a recording medium readable by an estimation device of a communication network on which is recorded the device program of a communication network
  • the modules 402, 406, 408, 410 of the node of the communication network are arranged to implement the method for evaluating a previously described collaboration.
  • These are preferably software modules comprising software instructions for executing the steps of the method for to evaluate a previously described collaboration, implemented by a node of the communication network.
  • a program for a node of a communication network comprising program instructions for controlling the execution of the steps of the method for evaluating a previously described collaboration, when said program is executed by a processor,
  • the software modules can be stored in or transmitted by a data carrier
  • a data carrier This can be a storage medium, for example a CD-ROM, a floppy disk magnetic or hard disk, or a transmission medium such as an electrical signal, optical or radio, or a telecommunications network.
  • the invention also relates to a communication system in a communication network, comprising a device for estimating a level of collaboration and a plurality of nodes as described above.
  • the invention is also applicable to any type of network providing for collaboration between the nodes or terminals of users, for example sensor networks or WLAN networks, for "Wireless Local Area Network” that offer a sharing of connectivity to the Internet.

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Hardware Design (AREA)
  • Computing Systems (AREA)
  • General Engineering & Computer Science (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Mobile Radio Communication Systems (AREA)
  • Computer And Data Communications (AREA)

Abstract

Les noeuds (N1-N8) d'un réseau de communication (2) mettent en oeuvre un procédé pour évaluer une collaboration entre eux. Ce procédé, tel que mis en oeuvre par un premier noeud du réseau, comprend les étapes suivantes pour transmettre un paquet vers un deuxième noeud du réseau : une étape de chiffrement de données à l'attention d'un dispositif (Serv) d'estimation d'un niveau de collaboration, lesdites données comprenant au moins un compteur représentatif d'un nombre de sollicitations du deuxième noeud par le premier noeud, ledit dispositif d'estimation étant apte à déterminer un niveau de collaboration du deuxième noeud en fonction d'au moins lesdites données; une étape d'envoi d'informations à destination du deuxième noeud, lesdites informations envoyées comprenant le paquet à acheminer dans ledit réseau et lesdites données uniquement sous forme chiffrée. Le deuxième noeud transmet ensuite au dispositif d'estimation l'ensemble des données chiffrées reçues en provenance des autres noeuds. Le dispositif d'estimation peut alors déterminer un niveau de collaboration de ce deuxième noeud.

Description

Technique pour évaluer une collaboration entre des nœuds d'un réseau de
communication
L'invention se situe dans le domaine des télécommunications et plus particulièrement dans celui de l'évaluation d'une collaboration entre les nœuds dans des réseaux de communication de type ad hoc
Un réseau ad hoc est un réseau constitué d'un ensemble de nœuds ayant la possibilité de communiquer entre eux sans déploiement d'une infrastructure fixe Néanmoins, il est possible que le réseau ad hoc se rattache à une infrastructure, par exemple pour l'accès à un réseau de communication de type Internet Les nœuds qui constituent un tel réseau peuvent être mobiles ou fixes Ces nœuds interagissent et coopèrent entre eux, se basant sur une communication éventuellement multi-sauts Ainsi, les échanges entre un nœud demandeur et un nœud destinataire peuvent le cas échéant transiter par au moins un nœud intermédiaire
Pour assurer un accès fiable aux services et ainsi pouvoir proposer des services dans des réseaux ad hoc, une collaboration effective entre les utilisateurs est une condition indispensable
Un utilisateur dans un réseau ad hoc est considéré collaboratif s' il participe au relais des paquets pour les autres nœuds tout en sollicitant d'autres utilisateurs pour relayer ses paquets
L'article intitulé "Spπte A simple, Cheat-Proof, Credit-Based System for Mobile Ad hoc Networks" de S Zhong et al , publié dans les actes de la conférence IEEE Infocom 2003, propose une solution introduisant un tiers de confiance, en charge d'estimer un niveau de collaboration des nœuds A cet effet, un premier nœud, recevant un message, mémorise un reçu de ce message Par reçu, on entend une empreinte numérique obtenue par application d'une fonction de hachage cryptographique au message Chaque nœud transmet au tiers de confiance les différents reçus qu'il a élaborés Le tiers de confiance est alors apte à estimer à partir des différents reçus élaborés par les différents nœuds du réseau ad hoc un niveau de collaboration pour chacun des nœuds du réseau Plus précisément, pour un message donne acheminé dans le réseau ad hoc, le tiers de confiance est apte à déterminer le rôle de chacun des nœuds dans l'acheminement du message d'un nœud source vers un nœud de destination, des nœuds intermédiaires relayant le cas échéant le message donné Cette solution présente l'avantage de déléguer l'estimation des niveaux de collaboration au tiers de confiance Toutefois, elle entraîne une augmentation du volume de données vers le tiers de confiance pour la transmission des reçus, le tiers de confiance étant alors en charge du traitement des différents reçus pour déterminer les sollicitations entre les nœuds du réseau Des ressources du réseau de communication sont alors consommées pour l'acheminement des reçus De plus, lorsque le nombre de nœuds présents dans le réseau de communication augmente, la complexité des opérations à effectuer par le tiers de confiance augmente également et cette méthode est alors inadaptée Par ailleurs, cette méthode présente également un coût pour le nœud lié à l'élaboration du reçu et à sa transmission vers le tiers de confiance
Un des buts de l'invention est de remédier à des insuffisances/inconvénients de l'état de la technique et/ou d'y apporter des améliorations
Selon un premier aspect, l'invention a pour objet un procédé pour évaluer une collaboration entre des nœuds d'un réseau de communication, ledit procédé comprenant les étapes suivantes mises en œuvre par un premier nœud du réseau pour transmettre un paquet vers un deuxième nœud du réseau,
- une étape de chiffrement de premières données à l'attention d'un dispositif d'estimation d'un niveau de collaboration, lesdites premières données comprenant au moins un compteur représentatif d'un nombre de sollicitations du deuxième nœud par le premier nœud, ledit dispositif d'estimation étant apte à déterminer un niveau de collaboration du deuxième nœud en fonction d'au moins lesdites premières données ;
- une étape d'envoi de premières informations à destination du deuxième nœud, lesdites premières informations envoyées comprenant le paquet à acheminer dans ledit réseau et lesdites premières données uniquement sous forme chiffrée.
Les nœuds du réseau de communication peuvent aussi bien être des nœuds en déplacement que des nœuds fixes.
Ainsi, le compteur représentatif de sollicitations du deuxième nœud par le premier nœud n'est pas élaboré par le deuxième nœud lui-même. On conserve ainsi un des avantages apportés par la méthode décrite dans la publication de Zhong et al. Le compteur étant chiffré par le premier nœud à destination du dispositif d'estimation d'un niveau de collaboration, il n'est pas possible pour le deuxième nœud de le modifier.
Le chiffrement peut être effectué à l'aide d'une clé secrète partagée entre le premier nœud et le dispositif d'estimation Dans un réseau de communication de type ad hoc utilisant un modèle d'authentification Kerberos, le dispositif d'estimation peut être un serveur de sécurisation, cette clé secrète étant partagée entre le premier nœud et le dispositif d'estimation Sans collusion entre les premier et deuxième nœuds, il n'est pas possible pour le deuxième nœud de fournir au dispositif d'estimation un compteur ne représentant pas la réalité
II peut également s'agir de chiffrement asymétrique à l'aide d'une clé publique associée au dispositif d'estimation, seul ce dernier ayant connaissance de la clé privée permettant de déchiffrer les données Dans ce mode de réalisation, en cas de collusion entre les premier et deuxième nœuds, seul le premier nœud peut transmettre un compteur ne représentant pas la réalité II n'est pas possible pour le deuxième nœud de lire ou de modifier le compteur Les risques de collusion entre nœuds sont ainsi diminués Le dispositif d'estimation n'est pas impliqué dans la détermination du compteur Cette détermination est déléguée à chacun des premiers nœuds qui vont solliciter le deuxième nœud Le compteur étant transmis conjointement avec chaque paquet à transmettre au deuxième nœud, le procédé pour évaluer une collaboration entre des nœuds selon l'invention ne nécessite pas de signalisation particulière ou d'envoi de reçus vers le dispositif d'estimation Le procédé pour évaluer une collaboration est ainsi plus simple à mettre en œuvre et ne surcharge pas les équipements et les interfaces du réseau II est particulièrement bien adapté pour être mis en œuvre dans un réseau de communication comportant un nombre important de nœuds En effet, le nombre de compteurs déterminés par le premier nœud correspond au nombre de deuxièmes nœuds voisins, c'est-à-dire situés dans une zone de couverture du premier nœud Ainsi, pour des réseaux de grande taille, la charge des équipements n'augmente pas
Selon une caractéristique de l'invention, le procédé pour évaluer une collaboration comprend en outre
- une étape de vérification que le deuxième nœud a retransmis ledit paquet dans le réseau de communication ,
- une étape de mise à jour du compteur pour prendre en compte la sollicitation du deuxième nœud par le premier nœud
Le compteur tel qu'envoyé au deuxième nœud ne prend pas en compte la transmission courante du paquet Le compteur n'est mis à jour par le premier nœud qu'une fois que ce dernier a constaté un acheminement du paquet par le deuxième nœud vers le nœud destinataire Ainsi, le compteur n'est pas modifié lorsque le deuxième nœud n'est pas collaboratif
Selon une autre caractéristique de l'invention, les premières données chiffrées comprennent en outre des informations représentatives d'une durée d'observation du compteur
Les informations représentatives de la durée d'observation permettent ainsi de comparer des compteurs entre eux II s'agit par exemple d'un instant d'initialisation du compteur et d'un instant d'envoi des premières données chiffrées Ainsi, il est possible d'obtenir à partir de ces instants une valeur représentative de la durée d'observation des sollicitations du deuxième nœud par le premier nœud Le deuxième nœud ne peut pas modifier ces informations étant donné qu'elles sont chiffrées à l'attention du dispositif d'estimation
Selon une autre caractéristique de l'invention, le procède pour évaluer une collaboration comprend en outre ,
- une étape de réception de deuxièmes informations en provenance d'un troisième nœud du réseau, comprenant des deuxièmes données chiffrées à l'attention du dispositif d'estimation ,
- une étape d'envoi à destination dudit dispositif d'estimation de troisièmes informations comprenant au moins les deuxièmes données chiffrées Le premier nœud mémorise les deuxièmes informations qu'il reçoit en provenance de troisièmes nœuds qui le sollicitent Ces deuxièmes informations sont chiffrées à l'attention du dispositif d'estimation et comprennent notamment un deuxième compteur représentatif d'un nombre de sollicitations du premier nœud par un des troisièmes nœuds Ainsi, le premier nœud collecte des informations relatives à sa collaboration telle qu'elle est évaluée par l'ensemble des ses voisins L'ensemble de ces données chiffrées une fois transmises au dispositif d'estimation lui permet d'estimer ultérieurement un niveau de collaboration du premier nœud
Selon un deuxième aspect, l'invention concerne également un procédé d'estimation d'un niveau de collaboration d'un premier nœud dans un réseau de communication par un dispositif d'estimation d'un niveau de collaboration, ledit procédé comprenant
- une étape de réception en provenance du premier nœud d'informations comprenant au moins des données chiffrées par un deuxième nœud du réseau de communication à l'attention du dispositif d'estimation d'un niveau de collaboration, lesdits premier et deuxième nœuds mettant en œuvre un procédé pour évaluer une collaboration entre des nœuds tel que décrit précédemment ,
- une étape de déchiffrement des données chiffrées reçues, les données déchiffrées comprenant au moins un compteur représentatif d'un nombre de sollicitations du premier nœud par le deuxième nœud ,
- une étape de détermination d'un niveau de collaboration du premier nœud en fonction au moins dudit compteur
Le dispositif d'estimation déchiffre les données reçues, afin d'obtenir l'ensemble des compteurs représentatifs des sollicitations du premier nœud par les deuxièmes nœuds, ces compteurs étant élaborés par les deuxièmes nœuds et collectés par le premier nœud, puis estime à partir de ces compteurs un niveau de collaboration du premier nœud Les compteurs ayant été déterminés puis chiffrés par les deuxièmes nœuds à l'attention du dispositif d'estimation, il n'est pas possible pour le premier nœud de les lire ou de les modifier
Dans un réseau de communication de type ad hoc utilisant un modèle d'authentification Kerberos comprenant un serveur de sécurisation de type Kerberos, il est possible de combiner l'envoi des données chiffrées à celles requises pour une mise en œuvre d'une procédure d'authentification telle que décrite dans l'article intitule "Authentication and Services Access Control in a Coopérative Ad hoc Environment" de H Moustafa et al , publié dans les actes de la conférence Broadnets 2008 Cette méthode permet d'assurer l'authentification et l'autorisation d'accès a des services de manière distribuée dans des reseaux de communication Le premier nœud envoie alors l'ensemble des données dans un seul message TGS-Request
Le niveau de collaboration ainsi estime peut être utilisé par le dispositif d'estimation pour rétribuer le premier nœud par un accès supplémentaire à des services Ceci permet d'inciter les nœuds du reseau ad hoc a collaborer Selon une caractéristique de l'invention, le niveau de collaboration est également déterminé en fonction d'une durée d'observation de sollicitations du premier nœud par le deuxième nœud
Ainsi, il est possible de pondérer le nombre de sollicitations en fonction de la durée d'observation Par exemple, si le nombre de sollicitations est important mais que la durée d'observation est grande, cela ne signifie pas obligatoirement un niveau de collaboration important
Au contraire, si le nombre de sollicitations est moins important mais que la durée d'observation est faible, cela peut signifier un niveau de collaboration important
Selon un troisième aspect, l'invention concerne également un nœud d'un réseau de communication dans lequel des nœuds collaborent entre eux, ledit nœud comprenant
- des moyens de chiffrement de premières données à l'attention d'un dispositif d'estimation d'un niveau de collaboration, lesdites premières données comprenant au moins un compteur représentatif d'un nombre de sollicitations par ledit nœud d'un autre nœud pour un acheminement de paquets ,
- des moyens d'envoi de premières informations à destination de l'autre nœud, lesdites premières informations envoyées comprenant un paquet à acheminer dans ledit réseau et lesdites premières données uniquement sous forme chiffrée
Selon une caractéristique particulière, le nœud comprend en outre des moyens d'évaluation d'une collaboration, agencés pour vérifier que l'autre nœud a retransmis le paquet dans le réseau de communication et pour mettre à jour le compteur pour prendre en compte la sollicitation de l'autre nœud
Selon une autre caractéristique particulière, le nœud comprend en outre des moyens agencés pour transmettre au dispositif d'estimation d'un niveau de collaboration un ensemble de données chiffrées reçues d'au moins un autre nœud du réseau
Selon un quatrième aspect, l'invention concerne également un dispositif d'estimation d'un niveau de collaboration de nœuds dans un réseau de communication comprenant
- des moyens de réception, agencés pour recevoir en provenance d'un premier nœud des informations comprenant au moins des données chiffrées par un deuxième nœud du réseau de communication a l'attention du dispositif d'estimation, lesdits premier et deuxième nœuds étant agences tels que décrits précédemment ,
- des moyens de déchiffrement des données chiffrées reçues, les données déchiffrées comprenant au moins un compteur représentatif d'un nombre de sollicitations du premier nœud par le deuxième nœud ,
- des moyens de détermination d'un niveau de collaboration du premier nœud au moins en fonction dudit compteur Selon un cinquième aspect, l'invention concerne également un système de communication comprenant au moins deux nœuds et un dispositif d'estimation d'un niveau de collaboration tels que décrits précédemment
Selon un sixième aspect, l'invention concerne également un programme d'ordinateur comportant des instructions pour la mise en œuvre du procédé pour évaluer une collaboration entre des nœuds tel que décrit précédemment par un nœud d'un réseau de communication de type ad hoc, lorsque ce programme est exécuté par un processeur
Selon un septième aspect, l'invention concerne également un programme d'ordinateur comportant des instructions pour la mise en œuvre du procédé d'estimation d'un niveau de collaboration tel que décrit précédemment par un dispositif d'estimation d'un niveau de collaboration, lorsque ce programme est exécuté par un processeur
L'invention sera mieux comprise à l'aide de la description suivante d'un mode de réalisation particulier des procédés de l'invention, en référence aux dessins annexés sur lesquels la figure 1 représente un réseau de communication ,
- la figure 2 représente des étapes du procédé pour évaluer une collaboration entre des nœuds selon un mode particulier de réalisation de l'invention ,
la figure 3 représente des étapes du procédé d'estimation d'un niveau de collaboration selon un mode particulier de réalisation de l'invention ,
la figure 4 représente une requête en vue d'un accès selon un mode particulier de réalisation de l'invention ,
la figure 5 représente un nœud du réseau de communication selon un mode particulier de réalisation de l'invention ,
la figure 6 représente un dispositif d'estimation d'un niveau de collaboration selon un mode particulier de réalisation de l'invention
Sur la figure 1 , est représenté un réseau ad hoc 2 II comprend une pluralité de nœuds, notés Nl à N8 Ces nœuds sont aptes à communiquer entre eux par l'intermédiaire de liaisons sans- fil Une communication entre deux nœuds du réseau ad hoc 2 peut transiter par l'intermédiaire d'autres nœuds , il s'agit dans ce cas de communication multi-sauts A titre d'exemple, une communication entre les nœuds Nl et N5 transite par l'intermédiaire des nœuds N2, N3 et N7 et est matérialisée sur la figure 1 par un trait en pointillés De même, la communication entre les nœuds N4 et N8 transite par l'intermédiaire des nœuds N5 et N7 et la communication entre les nœuds N4 et N6 transite par le nœud N5 Ces nœuds peuvent être mobiles ou bien fixes
Chaque nœud N1 -N8 du reseau ad hoc 2 possède une clé secrète propre KN1 -KN8 Par la suite, les nœuds N3 et N4 jouent un rôle particulier de nœud fournisseur d'application II s'agit d'un nœud du réseau ad hoc 2, qui reste par exemple fixe, avec lequel les autres nœuds du reseau ad hoc peuvent communiquer afin d'avoir accès à un service donne ou une application donnée A titre d'exemples non limitatifs, il s'agit de téléchargement de contenus audiovisuels, d'application de contenu vidéo ou "video streaming", d'impression,
Un serveur de sécurisation Serv appartient à un réseau cœur 1 d'un opérateur de communication Ce serveur de sécurisation Serv est agencé pour authentifier des nœuds du réseau ad hoc et leur fournir une preuve de leur authentification afin qu'ils puissent accéder aux applications proposées par les nœuds fournisseurs d'application N3 et N4 Le serveur de sécurisation Serv est agencé pour mémoriser les identifiants des nœuds autorises à accéder au réseau ad hoc 2 A chaque identifiant de nœud Ni est associé la clé secrète KNi de celui-ci Par la suite, le serveur de sécurisation Serv met en œuvre le protocole Kerberos, tel que spécifié dans le document de l'Internet Engineering Task Force RFC 4120 intitulé "The Kerberos Network authentication Service" Le serveur de sécurisation Serv joue le rôle d'un tiers de confiance II comprend deux entités une première entité jouant le rôle d'une entité d'authentification, notée AS pour "Authentication Server", et une deuxième entité jouant le rôle d'un service d'émission de tickets pour accéder à un service, notée TGS pour "Ticket Grant Service"
Un point d'accès AP permet aux nœuds du réseau ad hoc 2 d'accéder au réseau cœur 1 et ainsi de communiquer avec le serveur de sécurisation Serv Par la suite, le point d'accès AP est agencé pour jouer le rôle d'un Proxy Kerberos ou serveur mandataire, tel que spécifié dans le document de I1IETF "draft-ietf-krb-wg-iakerb-OO"
Le procédé pour évaluer une collaboration entre des nœuds va maintenant être décrit en relation avec la figure 2 On se place par la suite au niveau du nœud N2 du réseau ad hoc 2
Dans une première étape Gl, le nœud N2 reçoit des données Ces données peuvent provenir du point d'accès AP ou d'un autre nœud du réseau ad hoc 2, par exemple le nœud Nl Ces données comprennent un paquet P à acheminer dans le réseau ad hoc 2 Selon l'invention, lorsque les données proviennent d'un autre nœud du réseau ad hoc, les données comprennent également des informations chiffrées à l'attention du serveur de sécurisation Serv II est ici souligné que seules les informations chiffrées sont transmises Ces informations n'étant pas transmises en clair, il n'est pas possible au nœud N2 de les modifier
Dans une étape G2 de mémorisation des informations reçues, le nœud N2 détermine s'il existe des données pour le nœud émetteur Nl dans une table Table(N2) Pour un nœud donne, ici Nl , la table Table(N2) comprend les données suivantes
- une première donnée "Neighbor IP address" comprenant une adresse dans le réseau de communication du nœud donne, par exemple une adresse IP ,
- une deuxième donnée "ECFH" comprenant les dernières informations chiffrées a l'attention du serveur de sécurisation Serv et reçues en provenance du nœud donne
Dans une variante, la table Table(N2) comprend également les données suivantes - une troisième donnée "Sollicitation Start-Time" comprenant un instant de réception des premières informations chiffrées en provenance du nœud donné ,
- une quatrième donnée "Sollicitation End-Time" comprenant un instant de réception des informations chiffrées en provenance du nœud donné et mémorisées dans la deuxième donnée ECFH
S'il n'existe pas de données pour le nœud émetteur Nl, le nœud N2 crée une nouvelle ligne dans la table Table(N2) pour celui-ci La première donnée est înitialisée en fonction de l'adresse dans le réseau de communication du nœud Nl Les informations chiffrées reçues sont mémorisées dans la deuxième donnée Dans la variante, les troisième et quatrième données sont înitiahsées à l'instant courant
S'il existe des données pour le nœud émetteur Nl , le nœud N2 mémorise dans la deuxième donnée les informations chiffrées reçues Dans la variante, le nœud N2 met à jour la quatrième donnée avec l'instant courant
II est rappelé ici que le nœud N2 ne peut pas modifier les informations chiffrées, étant donné qu'elles sont chiffrées uniquement à l'attention du serveur de sécurisation et qu'ainsi le nœud
N2 n'est pas apte à déchiffrer les informations
Dans une étape G3, le nœud N2 détermine s'il est le nœud destinataire du paquet P Lorsqu'il n'est pas le destinataire, le nœud N2 détermine à partir d'une table de routage Table_Rout(N2) un nœud relais apte à acheminer le paquet P Par exemple, dans l'exemple de la figure 1 , si le paquet est à destination du nœud N4, le nœud relais est le nœud N3 La table de routage Table_Rout(N2) est înitiahsée et mise à jour en utilisant un protocole de routage adapté aux réseaux ad hoc, tel que le protocole OLSR, pour " Optimized Link State Routing Protocol", spécifié dans le document de l'IETF RFC 3626
Dans une étape G4, le nœud N2 vérifie dans la table de routage Table_Rout(N2) s'il existe des données de sollicitation pour le nœud N3 Ces données de sollicitation comprennent un compteur CN2(N3) représentatif du nombre de sollicitations du nœud relais N3 qu'il a effectuées
S'il n'en existe pas, le nœud N2 înitiahse la valeur du compteur CN2(N3) représentatif du nombre de sollicitations du nœud relais N3 par le nœud N2 à zéro Dans la variante, les données de sollicitation comprennent également un instant tN2(N3) d'initialisation du compteur CN2(N3) Dans ce cas, le nœud N2 înitiahse l'instant d'initialisation du compteur a la valeur de l'instant courant
S'il existe des données de sollicitation, le nœud N2 obtient celles-ci par lecture dans la table de routage Table_Rout(N2)
Dans une étape G5, le nœud N2 chiffre les données de sollicitation ainsi obtenues a l'attention du serveur de sécurisation Serv Les données de sollicitation peuvent ainsi être chiffrées a l'aide d'une cle de session KsessionN2, partagée entre le nœud N2 et le serveur de sécurisation
Serv Cette cle de session KsessionN2 est obtenue par exemple lors de la mise en œuvre du procède d'estimation d'un niveau de collaboration décrit ultérieurement Dans un autre mode de réalisation, les données de sollicitation peuvent également être chiffrées à l'aide d'une clé publique allouée au serveur de sécurisation Serv Le déchiffrement des données par le serveur de sécurisation Serv s'effectue alors a l'aide d'une cle privée associée, que possède ce dernier Dans les différents modes de réalisation, seul le serveur de sécurisation Serv peut obtenir les données en clair (en dehors du nœud ayant chiffré les données, dans le cas de la clé secrète partagée)
Dans la variante, lorsque les données de sollicitation comprennent également un instant d'initialisation du compteur, le nœud N2 adjoint aux données de sollicitation avant chiffrement la valeur d'un instant courant Ceci permet de déterminer ultérieurement la durée durant laquelle les sollicitations ont été observées pour élaborer ce compteur
Dans une étape G6, le nœud N2 transmet au nœud relais N3 des informations comprenant le paquet P à acheminer et les données chiffrées à l'attention du serveur de sécurisation Serv
Le nœud relais N3 met en œuvre à son tour les étapes Gl à G6 du procédé pour évaluer une collaboration entre des nœuds lorsqu'il n'est pas le destinataire du paquet et retransmet le paquet P
Le nœud N2 vérifie dans une étape G7 par écoute des canaux de communication, si le nœud relais N3 a retransmis le paquet P Si ce n'est pas le cas, le nœud relais N3 n'a pas mis en œuvre une coopération dans le réseau ad hoc 2 Le procédé pour évaluer une collaboration entre des nœuds retourne alors à l'étape Gl en attente de réception de nouvelles informations
Lorsque le nœud relais N3 a retransmis le paquet, il a alors été coopératif Dans une étape G8, le nœud N2 incrémente de un le compteur CN2(N3) représentatif du nombre de sollicitations du nœud N3 et mémorise cette nouvelle valeur du compteur dans la table de routage Table_Rout(N2) Le procédé pour évaluer une collaboration retourne alors à l'étape Gl en attente de réception de nouvelles informations Ainsi, le compteur est incrémente uniquement lorsque le nœud relais N3 a été coopératif
Ainsi, la comptabilisation des sollicitations est déléguée aux autres nœuds et le nœud N2 n'a pas l'opportunité de modifier les compteurs De plus, les charges de calcul sont réparties sur les différents nœuds du réseau ad hoc, ce qui permet de mieux prendre en compte une augmentation du nombre de nœuds présents dans le réseau ad hoc 2
II est bien entendu que plusieurs instances du procédé pour évaluer une collaboration peuvent être mises en œuvre en parallèle
Optionnellement, le nœud N2 vérifie lors de l'étape G2, lors de la lecture de la table de routage Table_Rout(N2), s'il existe des données de sollicitation pour le nœud Nl et le cas échéant, si le compteur CN2(N1 ) représentatif du nombre de sollicitations du nœud émetteur Nl par le nœud N2 est non nul Si ce compteur est nul, c'est-a-dire si le nœud N2 a déjà sollicite le nœud Nl pour acheminer des paquets et que le nœud N l n'a pas été coopératif, le procédé pour évaluer une collaboration retourne immédiatement à l'étape Gl en attente de réception d'un nouveau paquet à acheminer Aucune mise à jour de table n'est ainsi effectuée dans ce cas Ceci permet de tirer parti du compteur élaboré pour exclure le cas échéant des nœuds non coopératifs pour l'acheminement des paquets
Les données de sollicitation sont mémorisées dans la table de routage Table_Rout(N2) dans le mode de réalisation précédemment décrit II est également possible de les mémoriser dans la table Table(N2) ou dans toute autre table
Les nœuds du réseau effacent les données de sollicitation mémorisées dans la table de routage Table_Rout(N2) et celles mémorisées dans la table Table(N2) selon une règle déterminée par le serveur de sécurisation Serv, afin de garantir une cohérence dans le réseau II peut s'agir de suppressions selon une périodicité prédéterminée
Le procédé d'estimation d'un niveau de collaboration, tel que mis en œuvre par le serveur de sécurisation Serv et les nœuds du réseau ad hoc 2, va maintenant être décrit en relation avec la figure 3
Dans l'exemple décrit, l'utilisateur du nœud demandeur N2 veut communiquer avec le nœud fournisseur d'application N3
Le nœud demandeur N2 détecte dans une première étape El qu'il ne possède pas de preuve d'authentification en cours de validité pour le nœud fournisseur d'application N3 La preuve d'authentification est destinée à être fournie au nœud fournisseur d'application N3 et apporte à celui-ci une preuve que le nœud demandeur N2 a été authentifié auprès du serveur de sécurisation
Serv
Toujours dans cette étape El , le nœud demandeur N2 transmet une requête Ml au serveur de sécurisation Serv en vue d'un accès au nœud fournisseur d'application N3 II s'agit dans le protocole Kerberos d'un message AS-REQ
Les échanges s'effectuent par l'intermédiaire du point d'accès AP qui met en œuvre un mécanisme de délégation (ou fonction de "Proxy Kerberos" en anglais) Toutefois, afin de simplifier la description et la figure 3, les différents échanges n'ont pas été décomposés
Cette requête Ml est reçue par le serveur de sécurisation Serv, plus précisément par l'entité AS, dans une étape Fl de réception
Apres vérification de l'identifiant du nœud demandeur N2, l'entité AS du serveur de sécurisation Serv transmet dans une étape F2, un message M2 de réponse à la requête en vue d'un accès au nœud fournisseur d'application N3 comprenant, conformément au protocole Kerberos
- un premier ticket TTGs et,
- une première clé de session KsessionN2 chiffrée au moyen de la propre clé secrète KN2 du nœud demandeur N2
Dans le protocole Kerberos, il s'agit d'un message AS-REP Ce premier ticket T1Gs est chiffre par l'entité AS du serveur de sécurisation Serv au moyen d'une cle Ktgs, propre à l'entité TGS II contient notamment des informations sur le nœud demandeur N2 mais également la première clé de session KsessionN2 destinée à être utilisée par ce dernier lors des étapes ultérieures pour obtenir une preuve d'authentification
Le message M2 de réponse à la requête en vue d'un accès au nœud fournisseur d'application N3 est reçu par le nœud demandeur N2 dans une étape E2
A l'issue de ces échanges de messages Ml et M2, le nœud demandeur N2 possède le premier ticket TTGS, Qu'il ne peut pas déchiffrer, et la première clé de session KsessionN2 Si le nœud demandeur N2 n'est pas celui qu'il dit être, il ne lui est pas possible de déchiffrer la première clé de session KsessionN2, car seul le véritable nœud demandeur N2 possède la clé secrète KN2 permettant de déchiffrer la première clé de session KsessionN2
Dans une étape E3, le nœud demandeur N2 transmet a l'entité TGS du serveur de sécurisation Serv une requête M3 de tickets d'accès Dans le protocole Kerberos, il s'agit d'un message TGS-REQ Cette requête M3 comprend le premier ticket TTαs transmis par l'entité AS du serveur Serv dans le message M2 de réponse à la requête en vue d'un accès au nœud fournisseur d'application N3 ainsi que des informations protégées à l'aide de la première clé de session KsessionN2
La requête M3 de tickets d'accès est représentée sur la figure 4
Une telle requête 100 comprend, conformément à la RFC 4120
- un champ 102, indiquant la version de protocole Kerberos ,
- un champ 104 indiquant le type de message ,
- un champ 106 comprenant une donnée pour pré -authentifier ,
- un champ 108 comprenant le corps du message
Le champ 108 comprend, entre autres, un identifiant du nœud demandeur N2 et des drapeaux 1 10 permettant de signaler le support ou non d'options du protocole Dans un mode particulier de réalisation de l'invention, un drapeau particulier permet au nœud demandeur N2 de signaler que sa requête comprend également dans le champ 108 des informations relatives a des sollicitations du nœud demandeur N2 par des autres nœuds du reseau ad hoc 2 Ceci permet de garantir une compatibilité avec un serveur mettant en œuvre le protocole Kerberos classique et également de distinguer des nœuds supportant cette option de nœuds qui ne la supportent pas
Plus précisément, le champ 108 comprend alors un champ 1 12 permettant de transmettre les données de la table Table(N2), c'est-à-dire les champs "Neighbor IP Address" et "ECFH" et pour la variante, également les champs, "Sollicitation-Start-Time", "Sollicitation-End-Time" II est possible par exemple d'utiliser le champ optionnel comprenant des données d'autorisation chiffrées ou "enc-authoπzed-data" prévu dans la RFC 4120 pour le message TGS Request Un tel champ consiste en une suite d'éléments, un élément comprenant deux sous-champs le premier sous- champ correspondant à un type de données d'autorisation, ou "ad-type", codé sur 32 bits, et le deuxième sous-champ correspondant aux données d'autorisation, ou "ad-data", codé sur un octet II est ainsi prévu un élément par ligne de la table Table(N2) ou par voisin du nœud N2 Dans le sous- champ "ad-type", on inclut alors dans les quatre premiers bits le type de données puis sur les dix bits suivants l'adresse du nœud considéré de façon condensée s'il s'agit d'une adresse de type IPv4 et sur les douze bits suivants s'il s'agit d'une adresse de type IPv6 Les adresses sont décomposées en octets et les octets sont ajoutés entre eux pour former une adresse condensée Dans la variante, les bits restants du deuxième sous-champ "ad-type" servent à transmettre les troisième et quatrième données "Sollicitation-Start-Time" et "Sollicitation-End-Time" contenues dans la table Table(N2) Dans le sous-champ "ad-data", on inclut la deuxième donnée "ECFH" contenue dans la table
Table(N2)
Cette requête M3 de tickets d'accès est reçue par l'entité TGS du serveur de sécurisation Serv dans une étape F3
Dans une étape F4, l'entité TGS du serveur de sécurisation déchiffre le premier ticket TTGS avec sa propre clé secrète Ktgs Elle obtient alors la première clé de session KsessionN2 et peut ainsi déchiffrer les informations transmises par le nœud demandeur N2 Ceci lui permet d'authentifier implicitement le nœud demandeur N2 puisque ce dernier lui apporte la preuve qu'il possède bien la clé KN2 L'entité TGS détermine ensuite une seconde clé de session KsessionN3N2, destinée à être utilisée, le cas échéant, pour les échanges ultérieurs entre le nœud fournisseur d'application N3 et le nœud demandeur N2 L'entité TGS détermine également une preuve d'authentification, permettant un accès au nœud fournisseur d'application N3 Cette preuve d'authentification comprend la seconde clé de session KsessionN3N2 et est protégée par chiffrement au moyen de la clé secrète KN3 du nœud fournisseur d'application N3
Dans une étape de test F5, l'entité TGS vérifie si la requête M3 comprend dans le champ 1 10 un drapeau signalant que la requête comprend également des informations relatives aux sollicitations du nœud demandeur N2 par des autres nœuds du réseau ad hoc 2
Si un tel drapeau est présent, l'entité TGS ht les éléments transmis dans le champ 1 12, notamment l'adresse du nœud N l ayant sollicité le nœud demandeur N2 et les informations chiffrées ECFH Dans la variante, l'entité TGS lit également l'instant de début de sollicitation, l'instant de la dernière sollicitation
L'entité TGS déchiffre les informations chiffrées pour obtenir les données telles qu'élaborées par le nœud Nl , c'est-à-dire son adresse dans le réseau de communication, le compteur CNi(N2) représentatif du nombre de sollicitations du nœud demandeur N2 par le nœud Nl Le déchiffrement est effectue à l'aide de la première clé de session KsessionNi allouée au nœud Nl Dans la variante, l'entité TGS obtient également l'instant tN,(N2) d'initialisation du compteur et l'instant d'envoi des informations chiffrées L'entité TGS peut vérifier la cohérence entre les informations transmises par le nœud demandeur N2 et celles transmises par le nœud Nl par l'intermédiaire du nœud demandeur N2 de manière protégée Dans la variante, l'entité TGS dispose également des informations temporelles pour vérifier cette cohérence Un nœud qui ne transmet pas des informations cohérentes est considéré comme non collaboratif
Puis, dans une étape F7 de détermination d'un niveau de collaboration, lorsque les informations sont cohérentes, l'entité TGS détermine un niveau de collaboration du nœud demandeur N2 à partir des informations déchiffrées
Lorsque le nombre de sollicitations est supérieur à un premier seuil de sollicitations prédéterminé, le nœud demandeur N2 est considéré comme coopératif et le niveau de collaboration est "platine"
Lorsque le nombre de sollicitations est compris entre le premier seuil et un deuxième seuil de sollicitations prédéterminé, le nœud demandeur N2 est considéré comme moyennement coopératif et le niveau de collaboration est "or"
Dans la variante, l'entité TGS prend en compte des durées d'observation de sollicitations respectives pour déterminer le niveau de collaboration Par exemple, si le nombre de sollicitations est important mais que la durée d'observation est grande, cela ne signifie pas obligatoirement un niveau de collaboration important Au contraire, si le nombre de sollicitations est moins important mais que la durée d'observation est faible, cela peut signifier un niveau de collaboration important II est possible d'appliquer les conditions suivantes Plus précisément, cette durée d'observation correspond au temps écoulé entre la première sollicitation d'un nœud par un autre, obtenue grâce à l'instant d'initialisation du compteur transmis, et la dernière, obtenue grâce à l'instant d'envoi du compteur
Si la durée d'observation est supérieure à un seuil temporel, le nœud demandeur N2 est considéré comme coopératif pour une longue période Son niveau de collaboration est "or"
Si le nœud demandeur N2 a été sollicité par une pluralité de voisins, dont le nombre est supérieur à un troisième seuil de sollicitations, il est considéré comme suffisamment collaboratif Son niveau de collaboration est "argent"
Si les deux conditions précédentes sont satisfaites, le nœud demandeur N2 est considéré comme très collaboratif Son niveau de collaboration est "platine"
D'autres conditions peuvent être définies par l'operateur pour estimer le niveau de collaboration du nœud demandeur N2 selon le type d'environnement et le type de services
L'entité TGS peut allouer un crédit complémentaire, en fonction du niveau de collaboration du nœud demandeur N2 et en complément de crédits par défaut, qui vont être fournis dans le message de réponse a la requête II est ainsi possible d'inciter les nœuds à coopérer dans le réseau ad hoc 2 à l'aide de cette allocation de crédit complémentaire en fonction de son niveau de collaboration
Dans une étape F8, notée "S_RepTGS" sur la figure 3, l'entité TGS transmet au nœud demandeur N2 une réponse M4 à la requête comprenant
- la preuve d'authentification à fournir au nœud fournisseur d'application N3, déterminée à l'étape F4, protégée au moyen de la clé secrète KN3 du nœud fournisseur d'application N3 ,
- la seconde clé de session, KsessionN3N2. destinée à être utilisée pour les échanges entre le nœud demandeur N2 et le nœud fournisseur d'application N3 et déterminée à l'étape F4, protégée au moyen de la première clé de session KsessionN2.
Dans un mode de réalisation, la réponse M4 à la requête comprend également des crédits alloués au nœud demandeur N2 pour communiquer dans le réseau ad hoc
A titre d'exemple, on se place par la suite dans le mode de réalisation tel que décrit par l'article de H. Moustafa, précédemment cité Dans ce cas, les crédits correspondent à des secrets Kad destinés à être partagés par un groupe de nœuds du réseau ad-hoc 2 A chaque secret Kad est associée une durée de validité L'entité TGS est en charge de déterminer les secrets Kad
Le message M4 de réponse correspond alors au message TGS-REP, dans lequel les crédits correspondent aux secrets Kad, tel que décrit dans l'article de H Moustafa, précédemment cité
La réponse M4 est reçue par le nœud demandeur N2 dans une étape E4.
A l'issue des échanges des messages M3 et M4, le nœud demandeur N2 possède une preuve d'authentification à fournir au nœud fournisseur d'application N3, qu'il ne peut pas déchiffrer, la deuxième clé de session KsessionN3N2 après déchiffrement au moyen de la première clé de session KsessionN2 et des crédits pour communiquer dans le réseau ad hoc 2
Lorsque les crédits sont épuisés, le nœud demandeur N2 renouvelle les étapes E3 à E4 La description a été faite dans un cas particulier où les nœuds N3 et N4 jouent un rôle particulier de nœud fournisseur d'application II est bien entendu que les procédés tels que décrits précédemment sont également applicables lorsque le fournisseur d'application est localisé dans le réseau de communication 1 ou tout autre réseau
On va maintenant décrire un nœud d'un réseau de communication en relation avec la figure 5
Un tel nœud 400 comprend
- la table de routage 404 Table_Rout, décrite précédemment
- la table 412 Table, également décrite précédemment ,
- un module 402 d'émission-réception, agence pour permettre au nœud 400 de communiquer avec les autres nœuds du réseau de communication , - un module 406 d'émission-réception, agencé pour permettre au nœud 400 de communiquer avec le serveur de sécurisation Serv ,
- un module 410 de chiffrement et de déchiffrement, agencé pour chiffrer et déchiffrer des données en fonction d'une clé secrète ou en fonction d'une clé de session partagée entre le nœud et un serveur ou en fonction d'une clé publique associée au serveur ,
- un module 408 d'évaluation d'une collaboration, agencé pour élaborer des compteurs représentatifs des sollicitations de ses voisins dans le réseau de communication
Le module 410 est agencé pour chiffrer des données à l'attention du serveur de sécurisation en fonction de la clé de session partagée entre le nœud et le serveur ou en fonction d'une clé publique associée au serveur, ces données comprenant au moins un compteur représentatif d'un nombre de sollicitations par le nœud d'un autre nœud élaboré par le module 408 d'évaluation d'une collaboration Dans la variante, les données comprennent également des informations représentatives d'une durée d'observation du compteur
Le module 402 est agencé pour envoyer à destination d'un autre nœud un paquet à acheminer et des données chiffrées, obtenues du module 410 Les données sont uniquement transmises sous forme chiffrée Le module 402 est également agencé pour mémoriser dans une table Table des données chiffrées reçues, les données chiffrées ayant été reçues conjointement avec un paquet à acheminer
Le module 408 est agencé en outre pour vérifier que l'autre nœud a retransmis ledit paquet dans le réseau de communication et mettre à jour dans la table 404 Table_Rout le compteur afin de prendre en compte la sollicitation de l'autre nœud
Dans un mode de réalisation, le module 406 met en œuvre le protocole Kerberos pour ses échanges avec le serveur de sécurisation II est en outre agencé pour transmettre au serveur de sécurisation Serv un ensemble de données chiffrées mémorisées dans la table 412 Table avec sa requête d'accès à un nœud fournisseur d'application
On va maintenant décrire un dispositif d'estimation d'un niveau de collaboration dans un réseau de communication en relation avec la figure 6
Un tel dispositif 300 d'estimation d'un niveau de collaboration de nœuds dans un réseau de communication comprend
- des moyens de mémorisation 308, agences pour mémoriser des clés secrètes respectivement associées a des nœuds du reseau de communication ,
- un module 302 d'émission-reception, agencé pour communiquer avec les nœuds du réseau de communication ,
- un module 306 de chiffrement-déchiffrement ,
- un module 304 de détermination d'un niveau de collaboration du premier nœud Le module 302 est agencé en outre pour recevoir en provenance d'un premier nœud des informations comprenant au moins des données chiffrées par un deuxième nœud du réseau de communication a l'attention du dispositif d'estimation
Le module 306 est agencé en outre pour déchiffrer des données chiffrées reçues, les données déchiffrées comprenant au moins un compteur représentatif d'un nombre de sollicitations du premier nœud par le deuxième nœud. Dans la variante, les données chiffrées comprennent également des informations représentatives d'une durée d'observation du compteur
Le module 304 est agencé en outre pour déterminer un niveau de collaboration au moins en fonction de compteurs obtenus du module 306 Dans la variante, le niveau de collaboration dépend également de la durée d'observation du compteur
Dans un mode particulier de réalisation de l'invention, le dispositif d'estimation d'un niveau de collaboration est intégré dans un serveur de sécurisation, mettant en œuvre le protocole Kerberos
Les modules 302, 304, 306 du dispositif d'estimation sont agencés pour mettre en œuvre le procédé d'estimation d'un niveau de collaboration précédemment décrit II s'agit de préférence de modules logiciels comprenant des instructions logicielles pour faire exécuter les étapes du procédé d'estimation précédemment décrit, mises en œuvre par un dispositif d'estimation du réseau de communication L'invention concerne donc aussi
- un programme pour dispositif d'estimation, comprenant des instructions de programme destinées à commander l'exécution des étapes du procédé d'estimation d'un niveau de collaboration précédemment décrit, lorsque ledit programme est exécuté par un processeur ,
- un support d'enregistrement lisible par un dispositif d'estimation d'un réseau de communication sur lequel est enregistré le programme pour dispositif d'un réseau de communication
Les modules 402, 406, 408, 410 du nœud du réseau de communication sont agencés pour mettre en œuvre le procédé pour évaluer une collaboration précédemment décrit II s'agit de préférence de modules logiciels comprenant des instructions logicielles pour faire exécuter les étapes du procédé pour évaluer une collaboration précédemment décrit, mises en œuvre par un nœud du réseau de communication L'invention concerne donc aussi
- un programme pour nœud d'un réseau de communication, comprenant des instructions de programme destinées à commander l'exécution des étapes du procédé pour évaluer une collaboration précédemment décrit, lorsque ledit programme est exécuté par un processeur ,
- un support d'enregistrement lisible par un nœud d'un réseau de communication sur lequel est enregistré le programme pour nœud d'un reseau de communication
Les modules logiciels peuvent être stockes dans ou transmis par un support de données Celui-ci peut être un support matériel de stockage, par exemple un CD-ROM, une disquette magnétique ou un disque dur, ou bien un support de transmission tel qu'un signal électrique, optique ou radio, ou un réseau de télécommunication.
L'invention concerne également un système de communication dans un réseau de communication, comprenant un dispositif d'estimation d'un niveau de collaboration et une pluralité de nœuds tels que décrits précédemment.
La description a été faite pour un réseau de communication de type ad hoc. L'invention est également applicable à tout type de réseau prévoyant une collaboration entre les nœuds ou terminaux des utilisateurs, par exemple des réseaux de capteurs ou des réseaux WLAN, pour " Wireless Local Area Network" qui offrent un partage de la connectivité à Internet.

Claims

REVENDICATIONS
1 Procédé pour évaluer une collaboration entre des nœuds (N1 -N8) d'un réseau de communication (2), ledit procédé comprenant les étapes suivantes mises en œuvre par un premier nœud du réseau pour transmettre un paquet vers un deuxième nœud du réseau,
- une étape (G5) de chiffrement de premières données à l'attention d'un dispositif (300, Serv) d'estimation d'un niveau de collaboration, lesdites premières données comprenant au moins un compteur représentatif d'un nombre de sollicitations du deuxième nœud par le premier nœud, ledit dispositif d'estimation étant apte à déterminer un niveau de collaboration du deuxième nœud en fonction d'au moins lesdites premières données ,
- une étape (G6) d'envoi de premières informations à destination du deuxième nœud, lesdites premières informations envoyées comprenant le paquet à acheminer dans ledit réseau et lesdites premières données uniquement sous forme chiffrée. 2 Procédé pour évaluer une collaboration entre des nœuds selon la revendication 1, comprenant
- une étape (Gl) de vérification que le deuxième nœud a retransmis ledit paquet dans le réseau de communication ,
- une étape (G8) de mise à jour du compteur pour prendre en compte la sollicitation du deuxième nœud par le premier nœud
3 Procédé pour évaluer une collaboration entre des nœuds selon la revendication 1 , dans lequel lesdites premières données chiffrées comprennent en outre des informations représentatives d'une durée d'observation du compteur 4 Procédé pour évaluer une collaboration entre des nœuds selon la revendication 1 , comprenant en outre
- une étape (Gl ) de réception de deuxièmes informations en provenance d'un troisième nœud du réseau, comprenant des deuxièmes données chiffrées à l'attention du dispositif d'estimation ,
- une étape (G3) d'envoi à destination dudit dispositif d'estimation de troisièmes informations comprenant au moins les deuxièmes données chiffrées
5 Procédé d'estimation d'un niveau de collaboration d'un premier nœud dans un réseau de communication (2) par un dispositif (300, Serv) d'estimation d'un niveau de collaboration, ledit procédé comprenant
- une étape (F3) de réception en provenance du premier nœud d'informations comprenant au moins des données chiffrées par un deuxième nœud du réseau de communication à l'attention du dispositif d'estimation d'un niveau de collaboration, lesdits premier et deuxième nœuds mettant en œuvre un procédé pour évaluer une collaboration entre des nœuds selon la revendication 1 ,
- une étape (F6) de déchiffrement des données chiffrées reçues, les données déchiffrées comprenant au moins un compteur représentatif d'un nombre de sollicitations du premier nœud par le deuxième nœud ,
- une étape (F7) de détermination d'un niveau de collaboration du premier nœud en fonction au moins dudit compteur
6 Procédé d'estimation selon la revendication 5, dans lequel le niveau de collaboration est également déterminé en fonction d'une durée d'observation de sollicitations du premier nœud par le deuxième nœud
7 Nœud (400) d'un réseau de communication dans lequel des nœuds collaborent entre eux, ledit nœud comprenant
- des moyens (410) de chiffrement de premières données à l'attention d'un dispositif d'estimation d'un niveau de collaboration, lesdites premières données comprenant au moins un compteur représentatif d'un nombre de sollicitations par ledit nœud d'un autre nœud pour un acheminement de paquets ,
- des moyens (402) d'envoi de premières informations à destination de l'autre nœud, lesdites premières informations envoyées comprenant un paquet à acheminer dans ledit réseau et lesdites premières données uniquement sous forme chiffrée
8 Nœud selon la revendication 7, comprenant en outre
- des moyens (408) d'évaluation d'une collaboration, agencés pour vérifier que l'autre nœud a retransmis le paquet dans le réseau de communication et pour mettre à jour le compteur pour prendre en compte la sollicitation de l'autre nœud
9 Nœud selon la revendication 7, comprenant en outre
- des moyens (406) agencés pour transmettre au dispositif d'estimation d'un niveau de collaboration un ensemble de données chiffrées reçues d'au moins un autre nœud du reseau
10 Dispositif (300) d'estimation d'un niveau de collaboration de nœuds dans un réseau de communication comprenant
- des moyens (302) de réception, agences pour recevoir en provenance d'un premier nœud des informations comprenant au moins des données chiffrées par un deuxième nœud du réseau de communication à l'attention du dispositif d'estimation, lesdits premier et deuxième nœuds étant agencés selon la revendication 9 ,
- des moyens (306) de déchiffrement des données chiffrées reçues, les données déchiffrées comprenant au moins un compteur représentatif d'un nombre de sollicitations du premier nœud par le deuxième nœud ,
- des moyens (304) de détermination d'un niveau de collaboration du premier nœud au moins en fonction dudit compteur
1 1 Système de communication comprenant au moins deux nœuds selon la revendication 9 et un dispositif d'estimation d'un niveau de collaboration selon la revendication 10
12 Programme d'ordinateur comportant des instructions pour la mise en œuvre du procédé pour évaluer une collaboration entre des nœuds selon la revendication 1 par un nœud d'un réseau de communication de type ad hoc, lorsque ce programme est exécuté par un processeur
13 Programme d'ordinateur comportant des instructions pour la mise en œuvre du procédé d'estimation d'un niveau de collaboration selon la revendication 5 par un dispositif d'estimation d'un niveau de collaboration, lorsque ce programme est exécuté par un processeur
EP10761042A 2009-08-31 2010-08-11 Technique pour evaluer une collaboration entre des noeuds d'un reseau de communication Withdrawn EP2474141A1 (fr)

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
FR0955914 2009-08-31
PCT/FR2010/051695 WO2011023881A1 (fr) 2009-08-31 2010-08-11 Technique pour evaluer une collaboration entre des noeuds d'un reseau de communication

Publications (1)

Publication Number Publication Date
EP2474141A1 true EP2474141A1 (fr) 2012-07-11

Family

ID=41571274

Family Applications (1)

Application Number Title Priority Date Filing Date
EP10761042A Withdrawn EP2474141A1 (fr) 2009-08-31 2010-08-11 Technique pour evaluer une collaboration entre des noeuds d'un reseau de communication

Country Status (3)

Country Link
EP (1) EP2474141A1 (fr)
CN (1) CN102484642A (fr)
WO (1) WO2011023881A1 (fr)

Family Cites Families (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
EP1871045B1 (fr) * 2006-06-19 2008-12-17 NTT DoCoMo Inc. Détection et entournement de noeuds de communication défaillants dans un réseau ad-hoc indigne de confiance
WO2008080430A1 (fr) * 2006-12-29 2008-07-10 Telecom Italia S.P.A. Procédé et système de mise en application de politiques de sécurité dans des réseaux mobiles ad hoc
CN101394253B (zh) * 2008-10-21 2011-04-06 西安电子科技大学 编码协作通信中降低中断率的功率优化分配方法

Non-Patent Citations (1)

* Cited by examiner, † Cited by third party
Title
See references of WO2011023881A1 *

Also Published As

Publication number Publication date
CN102484642A (zh) 2012-05-30
WO2011023881A1 (fr) 2011-03-03

Similar Documents

Publication Publication Date Title
EP2484084B1 (fr) Procédé et dispositifs de communications securisées contre les attaques par innondation et denis de service (dos) dans un réseau de télécommunications
EP2294850B1 (fr) Procede pour securiser des echanges entre un noeud demandeur et un noeud destinataire
WO2011151573A1 (fr) Procede et dispositifs de communications securisees dans un reseau de telecommunications
EP3568989A1 (fr) Procédés et dispositifs de vérification de la validité d'une délégation de diffusion de contenus chiffrés
FR3072238A1 (fr) Dispositif et procede de transmission de donnees
WO2020002793A1 (fr) Procédé de modification de messages par un équipement sur un chemin de communication établi entre deux nœuds
WO2024083694A1 (fr) Procédé de traitement d'une requête en résolution d'au moins un identifiant de nommage, dispositif et programme d'ordinateur correspondants
EP2474141A1 (fr) Technique pour evaluer une collaboration entre des noeuds d'un reseau de communication
FR3028369A1 (fr) Procede et systeme de gestion d'identites d'utilisateurs destine a etre mis en oeuvre lors d'une communication entre deux navigateurs web
EP3811578B1 (fr) Procédé de découverte de fonctions intermédiaires et de sélection d'un chemin entre deux équipements de communication
EP3732819B1 (fr) Procédé d'établissement d'une liaison sécurisée d'échange d'informations entre un premier et un second terminal
EP2002585A1 (fr) Transmission de donnees confidentielle par changement de frequence dans un reseau de telecommunications
EP3900306A1 (fr) Procédé de détermination d'une chaîne de délégation associée à une résolution d'un nom de domaine dans un réseau de communication
EP3900305A1 (fr) Procédé d'acquisition d'une chaîne de délégation relative à la résolution d'un identifiant de nom de domaine dans un réseau de communication
EP3785403A1 (fr) Procédé d'élaboration de données d'utilisation de relais utilisés au cours d'une communication entre deux appareils, de recherche desdites données, et appareils associés
EP4655915A1 (fr) Procédé de révocation d'un jeton de certification permettant d'authentifier l'établissement d'une connexion entre deux équipements de communication, dispositifs et programmes d'ordinateur correspondants
WO2025125235A1 (fr) Procédé de détermination d'un ensemble de flux multicast auxquels un terminal récepteur est habilité à accéder
WO2025003097A1 (fr) Procédés d'accès à un service, procédé de fourniture de services, procédé de contrôle, procédé de gestion, terminal, instance de service, contrôleur, nœud de bordure et programmes d'ordinateur correspondants
FR3136922A1 (fr) Procédé de communication entre un premier équipement et un serveur distant, procédé de gestion des communications, premier équipement, serveur distant et programme d’ordinateur correspondants.
EP4631215A1 (fr) Procédé de gestion d'un ensemble d'adresses ip, procédé de collaboration et dispositifs configurés pour mettre en oeuvre ces procédés
FR3116978A1 (fr) Contrôle d’accès à un réseau de communication local, et passerelle d’accès mettant en œuvre un tel contrôle

Legal Events

Date Code Title Description
PUAI Public reference made under article 153(3) epc to a published international application that has entered the european phase

Free format text: ORIGINAL CODE: 0009012

17P Request for examination filed

Effective date: 20120323

AK Designated contracting states

Kind code of ref document: A1

Designated state(s): AL AT BE BG CH CY CZ DE DK EE ES FI FR GB GR HR HU IE IS IT LI LT LU LV MC MK MT NL NO PL PT RO SE SI SK SM TR

DAX Request for extension of the european patent (deleted)
RAP1 Party data changed (applicant data changed or rights of an application transferred)

Owner name: ORANGE

RIC1 Information provided on ipc code assigned before grant

Ipc: H04L 12/26 20060101ALN20160805BHEP

Ipc: H04L 29/06 20060101AFI20160805BHEP

GRAP Despatch of communication of intention to grant a patent

Free format text: ORIGINAL CODE: EPIDOSNIGR1

INTG Intention to grant announced

Effective date: 20160916

STAA Information on the status of an ep patent application or granted ep patent

Free format text: STATUS: THE APPLICATION IS DEEMED TO BE WITHDRAWN

18D Application deemed to be withdrawn

Effective date: 20170127