新四季網

一種基於身份隱替機制的無線異構網絡統一接入認證方法

2023-05-08 12:11:21 3

專利名稱:一種基於身份隱替機制的無線異構網絡統一接入認證方法
技術領域:
本發明屬於無線異構網絡統一接入領域,特別是一種基於身份隱替機制的無線異構網絡統一接入認證方法。
背景技術:
無線網絡技術的飛速發展,湧現出了大量不同類型的通信網絡。網絡形式種類繁多,各具特點,異構融合網絡作為未來網絡的發展趨勢,融合了各個網絡的優點,但在網絡應用範圍的不斷擴大、接入方式多樣化和提供多種業服務的同時,也帶來了一系列新的安全問題。無線異構網絡中的關鍵安全技術問題包括安全路由協議、接入認證技術、入侵檢測技術、節點間協作通信等。安全性在異構網絡的各個關鍵問題上起著至關重要的作用。在無線網絡認證和通信過程中,用戶的真實身份和位置信息是重要而又敏感的信息,在通信中必須保證這些信息的機密性,尤其在融合網絡的發展中,網絡的信息安全防護能力將是吸引用戶長期附著的決定性因素。然而在當前的網絡中,他們成對出現或綁定存儲、使用及傳輸,不僅造成網絡資源的浪費,還容易造成用戶敏感信息洩露,帶來一系列安全問題。統一標識技術作為提升用戶對網絡和業務的使用效率、提高身份信息的安全性具有重要的意義,其在不同網絡、不同業務間可建立可靠的對用戶身份認證的共享服務,避免由各異構網絡、不同業務的異構認證機制帶來的複雜性。在現有技術中,儘管已有多種身份和地址雙重功能分離的方案,但都存在不足之處。如:太過複雜的名字空間定義、眾多對應關係的維護需求和扁平的名字空間,導致管理開銷和出錯率大大增加、並且查找效率低,可擴展性不好。

發明內容
本發明的目的在於針對異構接入網絡認證信息與認證方式各異的問題而提供一種基於身份隱替機制的無線異構網絡統一接入認證方法。實現本發明目的的技術解決方案為:
一種基於身份隱替機制的無線異構網絡統一接入認證方法,該方法基於用戶、位置、尋址信息進行分離,創建統一的用戶標識,構建完備的統一標識身份隱替機制,將用戶身份認證所需的標識分離存儲在各個實體上,通過標識的隱藏、替換和更新對用戶敏感信息進行防護,其具體步驟如下:
第一步,用戶使用其與家鄉伺服器共享的密鑰K加密UID信息,得到密文E (K,UID),傳送給接入伺服器,接入伺服器再傳送給本地伺服器;
第二步,本地伺服器將密文E(K,UID)傳輸給家鄉伺服器,並且家鄉伺服器使用自己的私鑰Khs解密E (K, UID),得到用戶的真實身份HD ;
第三步,家鄉伺服器秘密選擇一個隨機數r,之後使用與終端共享的密鑰K加密,將密文E(K,r)隨同其它消息一起發送給終端用戶; 第四步,終端將E(K,r)解密,得到r,然後用於與接入伺服器共享的密鑰Kma加密,將密文E(Km,r)發送給接入伺服器;
第五步,接入伺服器將E(Km,r)解密,得到r,然後計算h(r),將h(r)隨同其他消息一起發送給本地伺服器;
第六步,本地伺服器驗證h(r),因為只有合法的接入伺服器才能從E (Kma, r)中得到正確的r,從而認證接入伺服器的合法身份,將會話密鑰PMK加密E (r, PMK)隨同其他消息一起發給接入伺服器;
第七步,接入伺服器解密E(r,PMK),得到會話密鑰。本發明與現有技術相比,其顯著優點:
首先,本發明改變了現有技術中不同網絡對同一用戶同時維護多套標識的狀況,用戶只需使用一套標識就能接入所需的網絡,大大降低了維護用戶多套標識的各種開銷。其次在本發明中,對用戶真實身份WD使用密鑰加密傳輸,可有效防護用戶敏感信息在網絡中的洩露;
另外本發明增加對接入端的身份認證,通過用戶發送的E(KM,r)對接入端進行認證,只有合法的接入端才能正確解密,有效防止本地伺服器和接入伺服器之間的網絡監聽,解決了接入端假冒攻擊和用戶假冒攻擊;最後通過隨機數提高會話密鑰的機密性。


圖1是本發明的統一標識隱替機制模型圖
圖2是本發明的異構無線融合網絡統一認證協議流程圖
具體實施例方式下面結合附圖對本發明作進一步詳細描述。用戶引入身份標識的概念,應用身份隱替機制實現各種網絡終端的統一接入,臨時身份標識作為用戶真實身份的掩護。接入認證過程包括4個認證實體:用戶終端,接入伺服器,本地伺服器和家鄉伺服器,將用戶終端的IP位址作為其地址標識,分別定義用戶在各實體上的身份標識:UID (User Identity), AID (Access Network Identity), LID (LocalRealm Identity) ,HID (Home Identity)。將用戶身份認證所需的標識分離存儲在各個實體上,通過標識的隱藏、替換和更新提高用戶敏感信息的安全防護能力。身份隱替機制包括用戶的註冊、用戶的接入認證、認證成功後標識的分發,映射關係的存儲,如圖1所示。所述的身份隱替機制,其映射模型為:用戶首先發送認證請求,將加密後的UID傳至各實體伺服器進行註冊認證;註冊成功後,各實體伺服器會分配相應的標識,並保留對應的映射關係,最終每個用戶都擁有一套這樣的身份標識。家鄉伺服器存儲WD,分配HID,建立WD和HID的映射關係;本地伺服器存儲HID,分配LID,建立HID和LID的映射關係;接入伺服器存儲LID,分配AID,建立LID和AID的映射關係;用戶終端存儲AID,建立UID和AID的映射關係。在通信過程中,採用身份標識分離替換的策略,實現對用戶真實身份的隱藏。IP位址只擔當尋址的角色,實現了標識的分離使用。針對3G移動通信系統的認證與密鑰協商協議中存在的問題進行改進,建立異構無線融合網絡基於身份隱替機制的協議,統一接入認證方案。融合網絡中改進後的認證協議如圖2所示。基於接入伺服器和用戶之間共享密鑰Kma的假設,r為至少是128 bit的隨機數,K是家鄉伺服器與用戶之間共享的密鑰,Kma是接入網絡和用戶之間共享的密鑰,Khs是家鄉伺服器的私鑰。E (K,r)是以K為密鑰加密隨機數r ;E (Kma, r)是以Kma為密鑰加密隨機數r ;E(K, UID)是以K為密鑰加密UID ;h(r)是隨機數r的散列值,AUTN是完整性令牌。具體協議認證步驟如下:
第一步,用戶使用其與家鄉伺服器共享的密鑰K加密UID信息,得到密文E (K,UID),傳送給接入伺服器,接入伺服器再傳送給本地伺服器;
第二步,本地伺服器將密文E (K,WD)傳輸給家鄉伺服器,並且家鄉伺服器使用自己的私鑰Khs解密E (K, UID),得到用戶的真實身份HD ;
第三步,家鄉伺服器秘密選擇一個隨機數r,之後使用與終端共享的密鑰K加密,將密文E(K,r)隨同其它消息一起發送給終端用戶;
第四步,終端將E(K,r)解密,得到r,然後用於與接入伺服器共享的密鑰1^加密,將密文E(Km,r)發送給接入伺服器;
第五步,接入伺服器將E(Km, r)解密,得到r,然後計算h (r),將h(r)隨同其他消息一起發送給本地伺服器;
第六步,本地伺服器驗證h(r),因為只有合法的接入伺服器才能從E (Kma, r)中得到正確的r,從而認證接入伺服器的合法身份,將會話密鑰PMK加密E (r, PMK)隨同其他消息一起發給接入伺服器;
第七步,接入伺服器解密E(r,PMK),得到會話密鑰。由於因為只有合法的接入端才能得到正確的r,因此可以保證會話密鑰不被竊聽。在該協議中,首先對用戶真實身份WD使用密鑰加密傳輸,避免用戶真實身份信息的洩漏;其次增加對接入端的身份認證。通過用戶發送的E(Km,r)對接入端進行認證,只有合法的接入端才能正確解密,有效防止本地伺服器和接入伺服器之間的網絡監聽,解決了接入端假冒攻擊和用戶假冒攻擊;最後通過隨機數提高會話密鑰的機密性。
權利要求
1.一種基於身份隱替機制的無線異構網絡統一接入認證方法,該方法基於用戶、位置、尋址信息進行分離,創建統一的用戶標識,構建完備的統一標識身份隱替機制,將用戶身份認證所需的標識分離存儲在各個實體上,其特徵在於具體步驟如下: 第一步,用戶使用其與家鄉伺服器共享的密鑰K加密UID信息,得到密文E (K, UID),傳送給接入伺服器,接入伺服器再傳送給本地伺服器; 第二步,本地伺服器將密文E (K,WD)傳輸給家鄉伺服器,並且家鄉伺服器使用自己的私鑰Khs解密E (K, UID),得到用戶的真實身份HD ; 第三步,家鄉伺服器秘密選擇一個隨機數r,之後使用與終端共享的密鑰K加密,將密文E(K,r)隨同其它消息一起發送給終端用戶; 第四步,終端將E(K,r)解密,得到r,然後用於與接入伺服器共享的密鑰1^加密,將密文E(Km,r)發送給接入伺服器; 第五步,接入伺服器將E(Km,r)解密,得到r,然後計算h(r),將h(r)隨同其他消息一起發送給本地伺服器; 第六步,本地伺服器驗證h (r),認證接入伺服器的合法身份,將會話密鑰PMK加密E (r,PMK)隨同其他消息一起發給接入伺服器; 第七步,接入伺服器解密E(r,PMK),得到會話密鑰。
2.根據權利要求1所述的方法,其特徵在於所述的身份隱替機制,其映射模型為:用戶首先發送認證請求,將加密後的UID傳至各實體伺服器進行註冊認證;註冊成功後,各實體伺服器分配相應的標識,並建立對應的映射關係,其中,家鄉伺服器存儲WD,分配HID,建立UID和HID的映射關係;本地伺服器存儲HID,分配LID,建立HID和LID的映射關係;接入伺服器存儲LID,分配AID,建立LID和AID的映射關係;用戶終端存儲AID,建立UID和AID的映射關係。
全文摘要
本發明公開了一種基於身份隱替機制的無線異構網絡統一接入認證方法,屬於無線異構網絡統一接入領域。本發明基於用戶、位置、尋址信息進行分離,創建統一的用戶標識,構建完備的統一標識身份隱替機制,將用戶身份認證所需的標識分離存儲在各個實體上,通過標識的隱藏、替換和更新對用戶敏感信息進行防護。本發明改變了現有技術中不同網絡對同一用戶同時維護多套標識的狀況,用戶只需使用一套標識就能接入所需的網絡,大大降低了維護用戶多套標識的各種開銷;其次對用戶真實身份UID使用密鑰加密傳輸,可有效防護用戶敏感信息在網絡中的洩露。
文檔編號H04W12/06GK103096318SQ20131003936
公開日2013年5月8日 申請日期2013年2月1日 優先權日2013年2月1日
發明者李千目, 茅海雁, 侯君, 戚湧, 劉浩 申請人:無錫南理工科技發展有限公司

同类文章

一種新型多功能組合攝影箱的製作方法

一種新型多功能組合攝影箱的製作方法【專利摘要】本實用新型公開了一種新型多功能組合攝影箱,包括敞開式箱體和前攝影蓋,在箱體頂部設有移動式光源盒,在箱體底部設有LED脫影板,LED脫影板放置在底板上;移動式光源盒包括上蓋,上蓋內設有光源,上蓋部設有磨沙透光片,磨沙透光片將光源封閉在上蓋內;所述LED脫影

壓縮模式圖樣重疊檢測方法與裝置與流程

本發明涉及通信領域,特別涉及一種壓縮模式圖樣重疊檢測方法與裝置。背景技術:在寬帶碼分多址(WCDMA,WidebandCodeDivisionMultipleAccess)系統頻分復用(FDD,FrequencyDivisionDuplex)模式下,為了進行異頻硬切換、FDD到時分復用(TDD,Ti

個性化檯曆的製作方法

專利名稱::個性化檯曆的製作方法技術領域::本實用新型涉及一種檯曆,尤其涉及一種既顯示月曆、又能插入照片的個性化檯曆,屬於生活文化藝術用品領域。背景技術::公知的立式檯曆每頁皆由月曆和畫面兩部分構成,這兩部分都是事先印刷好,固定而不能更換的。畫面或為風景,或為模特、明星。功能單一局限性較大。特別是畫

一種實現縮放的視頻解碼方法

專利名稱:一種實現縮放的視頻解碼方法技術領域:本發明涉及視頻信號處理領域,特別是一種實現縮放的視頻解碼方法。背景技術: Mpeg標準是由運動圖像專家組(Moving Picture Expert Group,MPEG)開發的用於視頻和音頻壓縮的一系列演進的標準。按照Mpeg標準,視頻圖像壓縮編碼後包

基於加熱模壓的纖維增強PBT複合材料成型工藝的製作方法

本發明涉及一種基於加熱模壓的纖維增強pbt複合材料成型工藝。背景技術:熱塑性複合材料與傳統熱固性複合材料相比其具有較好的韌性和抗衝擊性能,此外其還具有可回收利用等優點。熱塑性塑料在液態時流動能力差,使得其與纖維結合浸潤困難。環狀對苯二甲酸丁二醇酯(cbt)是一種環狀預聚物,該材料力學性能差不適合做纖

一種pe滾塑儲槽的製作方法

專利名稱:一種pe滾塑儲槽的製作方法技術領域:一種PE滾塑儲槽一、 技術領域 本實用新型涉及一種PE滾塑儲槽,主要用於化工、染料、醫藥、農藥、冶金、稀土、機械、電子、電力、環保、紡織、釀造、釀造、食品、給水、排水等行業儲存液體使用。二、 背景技術 目前,化工液體耐腐蝕貯運設備,普遍使用傳統的玻璃鋼容

釘的製作方法

專利名稱:釘的製作方法技術領域:本實用新型涉及一種釘,尤其涉及一種可提供方便拔除的鐵(鋼)釘。背景技術:考慮到廢木材回收後再加工利用作業的方便性與安全性,根據環保規定,廢木材的回收是必須將釘於廢木材上的鐵(鋼)釘拔除。如圖1、圖2所示,目前用以釘入木材的鐵(鋼)釘10主要是在一釘體11的一端形成一尖

直流氧噴裝置的製作方法

專利名稱:直流氧噴裝置的製作方法技術領域:本實用新型涉及ー種醫療器械,具體地說是ー種直流氧噴裝置。背景技術:臨床上的放療過程極易造成患者的局部皮膚損傷和炎症,被稱為「放射性皮炎」。目前對於放射性皮炎的主要治療措施是塗抹藥膏,而放射性皮炎患者多伴有局部疼痛,對於止痛,多是通過ロ服或靜脈注射進行止痛治療

新型熱網閥門操作手輪的製作方法

專利名稱:新型熱網閥門操作手輪的製作方法技術領域:新型熱網閥門操作手輪技術領域:本實用新型涉及一種新型熱網閥門操作手輪,屬於機械領域。背景技術::閥門作為流體控制裝置應用廣泛,手輪傳動的閥門使用比例佔90%以上。國家標準中提及手輪所起作用為傳動功能,不作為閥門的運輸、起吊裝置,不承受軸向力。現有閥門

用來自動讀取管狀容器所載識別碼的裝置的製作方法

專利名稱:用來自動讀取管狀容器所載識別碼的裝置的製作方法背景技術:1-本發明所屬領域本發明涉及一種用來自動讀取管狀容器所載識別碼的裝置,其中的管狀容器被放在循環於配送鏈上的文檔匣或託架裝置中。本發明特別適用於,然而並非僅僅專用於,對引入自動分析系統的血液樣本試管之類的自動識別。本發明還涉及專為實現讀