《電子技術應用》
您所在的位置:首頁 > 通信與網(wǎng)絡 > 設計應用 > 基于屬性的云計算遠程證明認證研究
基于屬性的云計算遠程證明認證研究
2016年微型機與應用第3期
張倩,周紅亞
(南京郵電大學,江蘇 南京 210003)
摘要: 為保證云服務的安全可靠,在使用云服務前,用戶需要對云平臺進行可靠性和安全性的遠程證明。本文基于云計算,研究了基于屬性的遠程證明機制,并采用AIK證書對用戶的身份進行安全性認證,同時使用加密和簽名等手段保證配置、屬性證書等敏感信息在傳輸中的安全性并確保其不被篡改。
Abstract:
Key words :

  摘要:為保證云服務的安全可靠,在使用云服務前,用戶需要對云平臺進行可靠性和安全性的遠程證明。本文基于云計算,研究了基于屬性的遠程證明機制,并采用AIK證書對用戶的身份進行安全性認證,同時使用加密和簽名等手段保證配置、屬性證書等敏感信息在傳輸中的安全性并確保其不被篡改。

  關鍵詞:屬性證書;遠程證明;云計算;AIK

0引言

  隨著云計算技術的發(fā)展,各類網(wǎng)絡應用向云端遷移,大量的用戶敏感信息存儲于云端。云計算在減輕企業(yè)和用戶計算、存儲負擔的同時,也將安全問題帶入到了“云”中。如何通過各種安全機制保證用戶得到安全、可信的云計算服務,確保用戶數(shù)據(jù)、計算任務的安全性,成為云計算中非常重要的研究內(nèi)容[1]。在用戶使用云服務之前,云端應當能夠向用戶提供自身安全性和可靠性的證明。另一方面,為了保證用戶信息的安全性,云端也必須要認證用戶的身份。身份認證是云服務安全的第一道大門,也是實施各種安全措施的前提。

  當前遠程證明的研究可分為基于身份、基于平臺、基于行為等方向[2],基于屬性的遠程證明是一種基于平臺的遠程證明方式,這種證明方法,挑戰(zhàn)者不需要知道平臺的配置,只需要知道平臺是否能滿足某種或某些安全屬性,在證明了平臺安全可靠的同時,保證平臺真實配置不被泄露。為使基于屬性的遠程證明可以更好地適用于云計算,需要研究如何針對云計算平臺進行基于屬性的遠程證明。同時,需要可信第三方來提供可靠的屬性證書頒發(fā)和驗證服務,在平臺的配置和證書等相關信息傳輸時,需要保證信息的安全性和不被篡改。

1相關技術

  1.1基于屬性的遠程證明

  基于屬性的遠程證明是指通過屬性與平臺配置之間的映射關系,在可信第三方的幫助下,頒發(fā)屬性證書,來證明被證明方的可信安全屬性的遠程證明機制。在進行屬性證明的過程中,證明請求由一系列“滿足屬性p1i的系統(tǒng)聲明其滿足屬性 p2i”的聲明組成[3]。遠程證明模型如圖1。

001.jpg

  相對于直接匿名證明和基于二進制的遠程證明模型等,基于屬性的遠程證明模型具有靈活性強、安全性高的優(yōu)勢[4]。

  1.2可信平臺模塊TPM

  TPM是可信計算平臺的信任根,其結構如圖2所示。它由執(zhí)行引擎、內(nèi)存、I/O、密碼協(xié)處理器、隨機數(shù)產(chǎn)生器等部件組成。其中,執(zhí)行引擎主要是CPU和相應的固件。密碼協(xié)處理器用于加速公鑰密碼的產(chǎn)生。密鑰產(chǎn)生部件基于ECC產(chǎn)生公鑰密碼的密鑰,隨機數(shù)產(chǎn)生器是TPM的隨機源,產(chǎn)生隨機數(shù)和對稱密碼的密鑰。SHA1引擎是Hash函數(shù)SHA1的硬件引擎。HMAC是基于Hash函數(shù)SHA1的消息認證碼硬件引擎。電源檢查監(jiān)視TPM的電源狀態(tài),并作相應處理。配置開關對TMP的資源和狀態(tài)進行配置[5]。

 

002.jpg

  1.3基于TPM的云框架

  為使可信遠程證明可以在云環(huán)境中執(zhí)行,需將TPM模塊引進云計算,并進行管理。TPM功能是通過對可信平臺模塊進行虛擬而實現(xiàn)的。虛擬TPM設計的目標是使可信平臺模塊的功能對每臺虛擬機都可用,讓每臺需要此功能的虛擬機都感覺是在訪問自己私有的可信平臺模塊[6]。一般來說,一個虛擬機系統(tǒng)只有一個硬件可信平臺模塊,而虛擬機的數(shù)目要遠大于此,因此需要創(chuàng)建多個虛擬可信平臺模塊實例,其中每一個實例都要模擬硬件可信平臺模塊的功能。下面介紹本文使用的TPM管理方式[7]。

  參考文獻[8]在通用云計算框架的基礎上提出了基于TPM的云框架。如圖3所示。vTPM manage在云基礎設施層運行。虛擬機(VM)中含有vTPMi實例,該實例是由vTPM manage提供,但其功能實際是調(diào)用底層的TPM硬件來實現(xiàn)。vTPM manage預先分配好每個vTPMi的序列號,與每個VM一一對應,因此VM不可用vTPMj對消息進行偽裝。底層的TPM硬件在執(zhí)行vTPMi所請求的命令時,根據(jù)序列號判斷vTPMi來自哪個VM。

003.jpg

2基于屬性的云計算遠程證明認證模型

  本文對用戶平臺和云平臺都進行了基于AIK的身份認證,在此基礎上,利用基于屬性的遠程證明思想,形成了基于屬性的云計算遠程證明模型。

  2.1涉及到的主體

  該框架涉及到的主體包括以下幾個:

  (1)云平臺(Cloud):具有統(tǒng)一的TPMi管理模塊vTPM manage以及與虛擬機一一對應的vTPMi模塊。vTPM manage和vTPMi都有自己的EK證書,vTPM manage的EK證書由硬件TPM產(chǎn)生,而vTPMi的虛擬EK證書由vTPM manage向vTPM分發(fā)唯一序列號時生成并提供。

  (2)AIK證書中心:頒發(fā)AIK證書,驗證AIK證書的有效性。

  (3)用戶平臺(user):向云平臺發(fā)起服務請求,并要求其提供相應服務所涉及到的模塊屬性證書。此外,用戶平臺包含TPM模塊,并有自己的EK證書。

  (4)屬性權威中心(Issuer):頒發(fā)屬性證書,驗證屬性證書的可靠性。

  2.2相關參數(shù)說明

  Cs:虛擬平臺配置;

  Cs’:虛擬平臺相應映射到的相關底層物理配置集。

  2.3證明認證過程

  2.3.1屬性證書申請

  (1)Guest OS向?qū)膙TPMi發(fā)起全部模塊屬性證書申請的流程。

  (2)vTPMi對Cs’和AIK證書計算出簽密值α,然后將(Cs’,α)用自己的私鑰加密后發(fā)送給vTPM manage。

  (3)vTPM manage用vTPMi的公鑰解密并驗證是否被篡改。

  (4)vTPM manage通過Cs’計算得到vTPMi涉及到的底層配置Cs,再對Cs和自己的AIK證書計算簽密值β,再用自己的私鑰對(Cs,β)加密后發(fā)送給vTPMi。

  (5)vTPMi解密出Cs后即驗證是否被篡改,將Cs用issuer的公鑰加密后發(fā)送給Issuer。

  (6)屬性權威中心將根據(jù)Cs值按照一定規(guī)則推斷出vTPMi所在虛擬平臺和底層涉及的物理平臺配置屬性值Ps,并發(fā)布屬性證書AC。 AC在先后采用vTPM manage的AIK公鑰和vTPMi的AIK公鑰加密之后發(fā)送給vTPM manage和vTPMi。

  (7)vTPMi與vTPM manage采用各自的私鑰解密后得到AC。根據(jù)Cs,由F(Cs,P)計算出值E并將(E,AC)發(fā)送給Guest OS,其中F為單向函數(shù),P是隨機大素數(shù)。

  (8)Guest OS驗證AC中各值的正確性,并存儲AC以及E值。AC和E預先存儲于Guest OS中,由于E的計算是基于離散對數(shù)的基礎上進行的,因此即使Guest OS被攻擊者獲取,也無法獲得Cs值[9]。

  2.3.2身份認證

  (1)用戶平臺包含的TPM模塊生成一對密鑰對(Kup,Kus),并將自身的一些身份信息和公鑰發(fā)給AIK證書中心。

  (2)AIK證書中心驗證用戶身份信息,利用用戶身份信息和公鑰生成AIK證書,并用用戶的公鑰給身份證書加密后發(fā)給用戶。

  (3)用戶平臺向云平臺發(fā)送自己的用戶ID、口令、AIK證書以及某種服務請求。

  (4)云平臺驗證用戶的身份和口令,驗證通過后提取用戶的AIK證書,將用戶的ID和AIK證書發(fā)送給AIK證書中心。

  (5)AIK證書中心驗證證書的可靠性,并將驗證結果發(fā)送給云平臺,驗證通過的情況下繼續(xù)后面的驗證[10]。

  2.3.3屬性證書驗證

  (1)在用戶平臺的AIK證書可靠的情況下,根據(jù)用戶提出的服務請求,云平臺選取某個Guest OS。

  (2)該Guest OS向vTPMi發(fā)起屬性認證流程;vTPMi生成隨機數(shù)K←{0,1}t,對(K,Csi,AC)計算序列值σ,對Cs用屬性權威中心的公鑰加密后得到Ei(Cs),對(σ,Ei(Csi),AIKvTPMi)計算序列值ω,將K、σ、ω、Ei(Csi)、AC和自己的AIK證書使用用戶的公鑰加密后發(fā)給用戶[11]。

  (3)用戶平臺收到相應模塊的屬性證書之后,用私鑰進行解密,驗證ω是否正確并檢查AC上聲明的屬性是否滿足安全要求,若滿足則將K、σ、AC、Ei(Csi)和vTPMi的AIK證書用屬性證書中心的公鑰加密發(fā)給屬性證書權威中心。

  (4)屬性權威中心檢驗σ簽名是否正確,并驗證以下兩點:

  ①AC證書是否可信;

  ②由Csi配置計算出的配置值Psi是否與AC證書所標明的屬性Ps一致。

  (5)屬性權威中心在驗證結束后,將驗證結果發(fā)送給用戶平臺。

  (6)屬性權威中心驗證通過后,用戶將繼續(xù)對話的消息發(fā)給云平臺,平臺將此次服務的GuestOS id、K、σ、AC、Ei(Csi)和vTPMi的AIK證書、繼續(xù)對話時間戳存放到數(shù)據(jù)庫一段時間。每次選中某個Guest OS后,在數(shù)據(jù)庫中查找是否有該Guset OS對應的簽名值,避免重復計算。

  2.4安全性分析

  本文結合云計算下的TPM框架和基于屬性的遠程證明方案,通過引進屬性權威中心、AIK證書中心作為可信第三方,保證云對用戶的認證、用戶對云平臺的遠程證明都安全可靠。

  在申請屬性證書的過程中,對于參與者vTPMi、vTPM manage以及Guest OS,本文假設相互之間的交互過程是不安全的。為保證這三者之間傳輸信息的安全性,加入了簽密手段和公鑰加密,保證信息在傳遞過程中不被篡改。

  在屬性證書驗證過程中,對發(fā)給用戶和屬性權威中心的數(shù)據(jù)做兩層不同的簽名,一是保證敏感信息(如平臺配置)不被用戶看到,二是保證信息在傳輸過程中的安全性。

  作為可信第三方,屬性權威中心不僅對AC的可信性進行驗證,也對配置值對應的屬性值重新計算,保證云平臺提供的最新服務符合其承諾的安全性,從而保護了用戶的利益,也使用戶對云服務商的信任加強,從而使云計算有更廣闊的運用空間。

3結論

  本文介紹了基于云計算下的TPM框架實現(xiàn)的基于屬性的云計算遠程證明,在進行屬性遠程證明過程中,采用了屬性權威中心作為可信第三方,對云平臺的配置計算其滿足的屬性,并能夠驗證屬性證書的可靠性。此外,本文基于可信第三方AIK證書中心對用戶和平臺身份進行認證。針對屬性證書驗證中的簽密過程,本文做了緩存處理,減少了簽密算法的計算頻率,提高了系統(tǒng)效率。

  本文在研究過程中未對配置到屬性的計算進行詳述,未來研究工作可以在這個方向展開。

參考文獻

  [1] 吳朱華. 云計算核心技術剖析[M]. 北京:人民郵電出版社, 2012.

  [2] 楊陽. 基于云計算IaaS環(huán)境的遠程證明的研究與設計[D]. 廣州:華南理工大學, 2012.

  [3] 杜蕓蕓, 謝福, 牛冰茹. 基于遠程證明的云計算認證問題研究[J]. 計算機應用與軟件, 2014, 31(3): 304307.

  [4] 梁元. 基于云計算環(huán)境下的可信平臺設計[D]. 成都:電子科技大學, 2013.

  [5] 鄭一龍. 基于屬性的遠程證明隱私保護技術研究[D]. 大連:大連海事大學, 2013.

  [6] 邢劍鋒, 王鵬飛, 沈松. 基于虛擬機的可信云計算平臺研究與設計[J]. 微型機與應用, 2010, 29(16): 7577.

  [7] 陳曉雙. 面向云計算的可信分布式計算環(huán)境關鍵技術的研究[D]. 北京:北京郵電大學, 2013.

  [8] 陳婷. 可信遠程證明協(xié)議的研究[D]. 上海:華東理工大學, 2013.

  [9] XIN S Y, ZHAO Y, LI Y. Propertybased remote attestation oriented to cloud computing[C].Computational Intelligence and Security (CIS), 2011 Seventh International Conference on IEEE, 2011:10281032.

  [10] 呂群. 基于云服務的身份認證服務的研究與設計[D]. 北京:北京郵電大學, 2012.

  [11] Mei Songzhu, Wu Jiangjiang, Cheng Yong, et al. Trusted bytecode virtual machine module: towards dynamic remote attestation in cloud computing[C].Intelligence Information Processing and Trusted Computing (IPTC), 2011 2nd International Symposium on IEEE, 2011:1923.


此內(nèi)容為AET網(wǎng)站原創(chuàng),未經(jīng)授權禁止轉(zhuǎn)載。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
国产一区二区三区在线观看精品| 亚洲国产精品国自产拍av秋霞| 麻豆91精品91久久久的内涵| 欧美在线电影| 亚洲女人天堂成人av在线| 99视频在线观看一区三区| 亚洲激情第一区| 亚洲国语精品自产拍在线观看| 欧美在线1区| 香蕉亚洲视频| 欧美一二三区精品| 欧美在线免费| 亚洲成人在线视频播放| 午夜精品久久久久久久久久久久久| 亚洲视频图片小说| 亚洲香蕉在线观看| 亚洲一区二区四区| 亚洲欧美日韩在线| 欧美一区二区三区久久精品| 久久成人免费| 亚洲福利视频专区| 亚洲精品欧洲| 一区二区三区产品免费精品久久75 | 国产一区二区三区在线观看免费| 国产片一区二区| 国产手机视频一区二区| 国产一区二区中文字幕免费看| 国内偷自视频区视频综合| 伊人色综合久久天天五月婷| 亚洲福利国产精品| 日韩一级免费| 午夜亚洲一区| 久久精品女人天堂| 亚洲精品国精品久久99热| 99视频有精品| 午夜精品久久久久久久久久久久| 久久国产精品亚洲va麻豆| 六月天综合网| 欧美日韩精品中文字幕| 国产精品电影在线观看| 国产一区二区三区视频在线观看| 在线成人免费观看| 洋洋av久久久久久久一区| 亚洲欧美久久久| 亚洲高清网站| 亚洲一区成人| 久久一区二区三区国产精品| 欧美日韩国产综合一区二区| 国产欧美一二三区| 亚洲国产精品久久久久秋霞不卡| 一区二区三区不卡视频在线观看| 欧美在线视频观看| 一本色道久久99精品综合| 欧美一区视频| 欧美精品日韩| 国产欧美69| 亚洲黄一区二区三区| 亚洲一区二区在线免费观看视频 | 欧美日韩成人在线观看| 国产精品自拍在线| 亚洲国产精品一区二区第四页av| 亚洲一区二区三区久久| 91久久久久久| 性欧美1819性猛交| 欧美顶级少妇做爰| 国产色视频一区| 99精品国产在热久久婷婷| 久久成人一区二区| 亚洲新中文字幕| 欧美~级网站不卡| 国产精品入口日韩视频大尺度| 在线成人激情| 欧美亚洲免费电影| 亚洲视频在线观看视频| 久久久亚洲高清| 国产精品嫩草久久久久| 亚洲国产高清一区| 欧美一区二区三区视频| 亚洲一区二区在线| 欧美成人免费小视频| 国产三区精品| 亚洲视频在线免费观看| 亚洲另类自拍| 久久亚洲色图| 国产日韩精品久久| 亚洲视频国产视频| 夜夜精品视频| 欧美成人亚洲| 一区二区三区在线免费播放| 亚洲欧美日韩一区二区在线| 亚洲少妇一区| 欧美精品久久天天躁| 伊人久久婷婷| 久久gogo国模啪啪人体图| 午夜视频一区二区| 欧美日韩亚洲免费| 亚洲茄子视频| 91久久极品少妇xxxxⅹ软件| 久久久久久精| 国产欧美va欧美不卡在线| 亚洲午夜一级| 亚洲一区国产一区| 欧美日韩另类在线| 亚洲精品九九| 99re8这里有精品热视频免费| 免费看精品久久片| 激情综合色综合久久| 欧美在线视频一区二区三区| 久久精品国产77777蜜臀| 国产精品永久在线| 亚洲欧美日韩一区在线| 欧美在线观看日本一区| 国产日韩欧美不卡| 午夜综合激情| 久久精品视频在线看| 国产一区二区三区四区三区四| 午夜亚洲精品| 久久精品在线播放| 激情久久久久久久| 亚洲国产精品久久久| 免费欧美在线视频| 1024精品一区二区三区| 91久久精品一区二区别| 欧美国产日本在线| 亚洲精品少妇30p| 在线视频一区观看| 国产精品第十页| 亚洲欧美怡红院| 久久九九电影| 精品av久久久久电影| 亚洲日本中文字幕| 欧美日韩99| 亚洲一区二区三区高清| 欧美一区二区免费观在线| 国产私拍一区| 亚洲国产黄色| 欧美日韩国产在线播放| 亚洲一区二区伦理| 久久久久久久久久久久久9999 | 亚洲电影免费观看高清完整版在线 | 亚洲综合日韩在线| 久久xxxx| 在线观看国产精品淫| 亚洲九九九在线观看| 欧美日韩另类在线| 亚洲欧美在线磁力| 麻豆成人在线观看| 99re热这里只有精品免费视频| 亚洲影视九九影院在线观看| 国产麻豆视频精品| 亚洲国产精品va在线看黑人动漫 | 亚洲人成网站色ww在线| 亚洲一级网站| 国产无一区二区| 91久久国产综合久久| 欧美日韩亚洲视频一区| 亚洲欧美日韩中文播放| 免播放器亚洲一区| aaa亚洲精品一二三区| 欧美一区二粉嫩精品国产一线天| 狠久久av成人天堂| 中文欧美日韩| 国产日韩在线一区| 亚洲另类自拍| 国产精品一区二区三区久久| 亚洲国产精品久久91精品| 欧美日韩在线播| 久久国产欧美| 欧美日韩网站| 久久成人免费| 欧美日韩中文在线观看| 久久av一区| 欧美午夜一区二区三区免费大片 | 一本到12不卡视频在线dvd| 久久精品2019中文字幕| 亚洲全部视频| 久久精品在线免费观看| 亚洲精品午夜精品| 久久久久久欧美| 日韩一区二区精品在线观看| 久久国产精品久久久| 亚洲精品一区二区在线| 久久精品一区二区三区不卡| 日韩一级大片在线| 美女久久一区| 亚洲在线视频网站| 欧美精品免费视频| 欧美中在线观看| 国产精品老牛| 一本色道久久99精品综合| 一区二区三区亚洲| 午夜精品福利在线| 亚洲精品欧美日韩专区| 久久久之久亚州精品露出| 中文精品视频| 欧美精品二区三区四区免费看视频| 欧美在线日韩| 国产精品免费视频观看| 99国内精品久久| 伊人影院久久|