《電子技術(shù)應用》
您所在的位置:首頁 > 嵌入式技術(shù) > 設(shè)計應用 > 基于TePA視頻監(jiān)控身份認證技術(shù)的研究與實現(xiàn)
基于TePA視頻監(jiān)控身份認證技術(shù)的研究與實現(xiàn)
2016年微型機與應用第15期
史庭俊,張穎杰,魏振宇
(揚州大學 信息工程學院,江蘇 揚州 225127)
摘要: 視頻監(jiān)控安全問題一直備受關(guān)注,如何保障信息傳輸安全是人們研究的重點。傳統(tǒng)基于口令的身份認證協(xié)議存在弱口令隱患,導致攻擊者利用口令猜測攻擊獲取非法信息。然而使用Kerberos協(xié)議要求用戶設(shè)置強口令以增強認證安全,用戶的體驗方式差。設(shè)計了一種基于三元對等身份鑒別的視頻監(jiān)控管理方案,引入可信第三方鑒別機制,實現(xiàn)對等實體之間的雙向認證,有效地解決了設(shè)備認證的安全問題。
Abstract:
Key words :

  史庭俊,張穎杰,魏振宇

  (揚州大學 信息工程學院,江蘇 揚州 225127)

  摘要:視頻監(jiān)控安全問題一直備受關(guān)注,如何保障信息傳輸安全是人們研究的重點。傳統(tǒng)基于口令的身份認證協(xié)議存在弱口令隱患,導致攻擊者利用口令猜測攻擊獲取非法信息。然而使用Kerberos協(xié)議要求用戶設(shè)置強口令以增強認證安全,用戶的體驗方式差。設(shè)計了一種基于三元對等身份鑒別的視頻監(jiān)控管理方案,引入可信第三方鑒別機制,實現(xiàn)對等實體之間的雙向認證,有效地解決了設(shè)備認證的安全問題。

  關(guān)鍵詞:口令猜測攻擊;Kerberos協(xié)議; 三元對等

0引言

  近幾年安全事件的頻繁爆發(fā),引發(fā)了人們對安全領(lǐng)域的關(guān)注,尤其視頻監(jiān)控安全問題引發(fā)了人們的密切關(guān)注。視頻監(jiān)控作為一種重要的安防手段,目前被廣泛地應用于商場、家庭、甚至于邊防、重要機關(guān)等場所[12]。隨著電子信息技術(shù)的快速發(fā)展,視頻監(jiān)控在許多重要的場所發(fā)揮著不可替代的作用,但由于所控制的區(qū)域和場所對信息安全的要求較高[3],一旦被惡意攻擊,包括通過偷窺或者控制等手段截獲非法信息,帶來的影響對公司或個人將非常嚴重,而且絕大部分監(jiān)控系統(tǒng)必須要部署在安全因素不高的公網(wǎng)上。

  本文提出一種基于TePA視頻監(jiān)控身份認證技術(shù),引入可信第三方對鑒別服務器請求實體和鑒別實體完成身份的雙向認證,利用數(shù)字簽名技術(shù)保證設(shè)備之間傳輸信息的完整性,通過CA鑒別簽發(fā)實體的證書是否被惡意篡改,實現(xiàn)對等實體之間身份確認,確保接入實體的合法性,保證對等實體之間建立安全的通信鏈路,有效地解決身份認證問題。同時結(jié)合DiffieHellman協(xié)議實現(xiàn)對等實體之間臨時會話密鑰的安全協(xié)商,保證傳輸信息的安全性。

1相關(guān)工作

  Patras大學的SERPANOS D N等人在2008年指出現(xiàn)有視頻監(jiān)控系統(tǒng)存在一系列安全隱患,并提供了一些相應的解決方案[4],同時也提到關(guān)于設(shè)備之間的身份驗證問題,但并沒有給出具體的認證解決方式。一些視頻監(jiān)控廠商也提出視頻監(jiān)控安全解決方案[56],提出使用終端安全接入保護措施的一些機制,但大多端點的安全接入管理功能是基于802.1x認證,通過擴展EAP驗證和Radius協(xié)議,以此保護前端接入設(shè)備的安全性。802.1x的引入雖然解決了一些傳統(tǒng)的安全問題,但把此認證引入到監(jiān)控系統(tǒng)中,還會帶來一些其他的安全隱患。主要由于視頻監(jiān)控中的終端和AS交互協(xié)商得到的安全會話密鑰是通過AS傳至AP,認證方式將生成的會話密鑰通過網(wǎng)絡(luò)傳遞,由于網(wǎng)絡(luò)本身存在不安全因素,導致引入的認證方式存在新的安全缺陷,而且通信過程的中間設(shè)備沒有獨立的認證實體,認證過程容易受到攻擊,這是802.1x中存在的一個必然的安全漏洞[78]。視頻監(jiān)控業(yè)界開放型網(wǎng)絡(luò)視頻產(chǎn)品接口論壇(Open Network Video Interface Forum,ONVIF)標準[9]基于Web Services,而Web Services 主要利用SOAP和HTTP使信息在Web上傳輸。在認證方面,該標準主要是使用WSS摘要認證、HTTP 摘要認證和TLS-based access[10],但這些認證都是單向認證,無法驗證交互實體的合法性,存在主動攻擊威脅。

  三元對等鑒別機制(TePA)是中國擁有自主創(chuàng)新知識產(chǎn)權(quán)的信息安全領(lǐng)域的實體鑒別機制,可用于訪問控制、身份鑒別、數(shù)字簽名、可信計算等安全系統(tǒng)[1112]。文獻[1314]中描述了該機制的通信流程,通過五步交互完成對等實體的雙向認證。文獻[1517]分別證明TePA鑒別機制的安全性。本文設(shè)計的視頻監(jiān)控系統(tǒng)的身份鑒別機制在原有機制的基礎(chǔ)上進行了相應的調(diào)整,結(jié)合密鑰協(xié)商協(xié)議DiffieHellman協(xié)議,使對等實體在完成5次消息交互后,不僅實現(xiàn)了安全通信信道的建立并且完成了對等實體之間的雙向認證,而且對等實體之間通過密鑰協(xié)商DiffieHellman協(xié)議在身份認證過程中交換對等實體通信之間的密鑰因子,雙向認證完成確認對等實體之間的身份,利用對等實體之間傳遞的密鑰因子生成安全的臨時會話密鑰,保證雙方通信安全。

2TePA認證技術(shù)

  2.1符號

  表1列出了本文使用符號的具體含義。

005.jpg

  2.2TePA認證技術(shù)

  ASE為引入的可信第三方,擁有對等實體當前的有效公鑰,AE和ASUE是對等實體,且雙方都擁有當前ASE的有效公鑰。假設(shè)設(shè)備之間證書信息通過安全信道獲取,如圖1給出了三元對等鑒別機制的一種形式,對等實體之間的信息交互使用私鑰簽名,確保信息交互的完整性,防止數(shù)據(jù)被惡意篡改。

001.jpg

  圖1基于三元對等的身份鑒別方式實現(xiàn)對等實體身份鑒別,實體之間相互通信需要保證信息的安全性,認證完成后再進行密鑰協(xié)商。雖然這樣可以確保會話密鑰的安全協(xié)議,但信息交互次數(shù)增加,將帶來額外的時間和資源開銷。本文修改后的方案在認證過程中,結(jié)合DiffieHellman協(xié)議完成對等實體之間身份雙向認證的同時協(xié)商得到安全的臨時會話密鑰,保證會話鏈路的安全建立和會話密鑰的安全圖協(xié)商。圖2給出了修改后的三元對等鑒別機制,在對等實體鑒別過程中,同時又完成會話密鑰的安全協(xié)商。

  圖2中ASUE代表接入設(shè)備,AE代表應用服務器,ASE作為認證中心負責完成對等實體的身份鑒別。序號0~5代表信息交互的順序。設(shè)備在接入時,首先向AE發(fā)送注冊請求,AE接收到注冊請求信息后,執(zhí)行5步三元對等流程,完成身份確認。交互信息包含DiffieHellman協(xié)議計算密鑰所需的密鑰因子,確認對等實體之間的合法性,通過雙向認證并使用DiffieHellman協(xié)議計算得到本次通信的臨時會話密鑰。多個ASUE接入時,都會與AE協(xié)商得到本次會話密鑰。不同ASUE進行通信時,AE使用ASUE計算的臨時會話密鑰,將ASUE與AE之間的DiffieHellman協(xié)議密鑰因子發(fā)送至對方的ASUE,用于計算得到ASUE之間的通信會話密鑰。

  

002.jpg

  圖3給出了實際環(huán)境中測試的原型系統(tǒng),系統(tǒng)開發(fā)過程使用開源軟件,其中認證服務器(ASE)使用開源軟件freeradius,對等實體包括IPC與NVR端,作為系統(tǒng)中鑒別實體(AE),應用服務器使用OpenSips軟件作為系統(tǒng)中鑒別服務器請求實體(ASUE)。測試環(huán)境中需要首先啟動NVR端,等待NVR端完成啟動后才可以啟動IPC端,否則無法完成對等實體之間密鑰協(xié)商且IPC的采集信息無法保存至NVR。每個實體之間的證書信息由可信第三方簽發(fā),并通過安全信道發(fā)送給各個實體。

  通過上述流程發(fā)現(xiàn)IPC與NVR各自與SIP Server服務器完成對等實體之間身份的鑒別并協(xié)商得到雙方通信的臨時會話密鑰,便于后續(xù)利用SIP Server服務器交互DiffieHellman協(xié)議密鑰因子完成IPC與NVR之間密鑰協(xié)商。

3性能分析

  通過模擬環(huán)境對修改的TePA機制進行測試,分別對ASE的驗證簽名與AE和ASUE對等實體之間的驗證簽名性能進行測試。由于測試環(huán)境受限,ASE并發(fā)測試過程中模擬多臺設(shè)備接入,與實際測試結(jié)果可能存在偏差,而且測試結(jié)果僅在局域網(wǎng)中測試得到,在公網(wǎng)測試中受到各種環(huán)境影響,與實際環(huán)境測試也會存在一定的誤差。

003.jpg

  圖4ASE鑒別響應時間如圖4所示,多設(shè)備接入的ASE鑒別響應時間優(yōu)于單設(shè)備接入所需時間,這可以證明本文所提機制在應對多設(shè)備ASE鑒別響應時有著較好的表現(xiàn)。如圖5所示,基于三元對等的身份鑒別機制相對于傳統(tǒng)的方法在對等實體交互時間上有著一定的優(yōu)勢,時間的消耗趨勢比較平穩(wěn),未出現(xiàn)明顯較大的波動。ASUE驗證簽名時間如圖6所示,可以看出,本文推薦的身份鑒別機制在消耗時間上明顯小于傳統(tǒng)方法驗證簽名所需要的時間,并且本文方法隨著測試次數(shù)的增多上下波動更為平穩(wěn),這使得系統(tǒng)運行更為穩(wěn)定。

004.jpg

4結(jié)束語

  本文實現(xiàn)了基于三元對等的視頻監(jiān)控身份鑒別機制,通過五次消息交互完成對等實體之間身份的雙向確認,實現(xiàn)對等實體之間建立安全的會話鏈路。認證交互信息利用數(shù)字簽名保證完整性,通過可信第三方完成對等實體之間身份鑒別,實現(xiàn)雙向認證,有效地解決了利用預置共享密鑰參與加/解密實施中間人攻擊,以及Kerberos弱口令而導致攻擊者可以實施口令猜測攻擊的問題。結(jié)合密鑰協(xié)商DiffieHellman協(xié)議,完成身份鑒別的同時也完成對等實體之間會話密鑰協(xié)商,保證設(shè)備之間信息交互的機密性。

參考文獻

  [1] 孫鳳杰, 崔維新, 張晉保,等. 遠程數(shù)字視頻監(jiān)控與圖像識別技術(shù)在電力系統(tǒng)中的應用[J].電網(wǎng)技術(shù), 2005, 29(5):8184.

  [2] 陳啟軍, 左明. 多媒體圖象監(jiān)控的一種實現(xiàn) [J].計算機工程, 1997, 23(5): 3840.

  [3] 樊莉莉.基于SIP的視頻監(jiān)控系統(tǒng)的安全傳輸[D].太原:太原理工大學, 2011.

  [4] SERPANOS D N, PAPALAMBROU A. Security and privacy in distributed smart cameras[J].Proceedings of the IEEE, 2008, 96(10):16781687.


此內(nèi)容為AET網(wǎng)站原創(chuàng),未經(jīng)授權(quán)禁止轉(zhuǎn)載。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
裸体女人亚洲精品一区| 欧美日韩精品免费观看视频| 亚洲免费大片| 久久精品一二三区| 欧美一区二区在线免费播放| 亚洲线精品一区二区三区八戒| 亚洲精品欧美在线| 亚洲精品乱码久久久久久蜜桃麻豆 | 欧美一激情一区二区三区| 亚洲私人黄色宅男| 亚洲一区二区三区四区在线观看| av成人免费在线| 中文在线一区| 亚洲一区国产一区| 亚洲在线一区| 欧美亚洲尤物久久| 久久精品九九| 久久久久久高潮国产精品视| 久久精品理论片| 久久久夜夜夜| 女女同性女同一区二区三区91| 久久这里有精品视频| 久久免费视频网站| 免费久久99精品国产| 欧美激情综合五月色丁香小说| 欧美理论电影网| 国产精品久久久久久久免费软件| 国产精品国产三级国产aⅴ入口| 国产精品久久国产三级国电话系列 | 亚洲激情网站| 一区二区三区国产在线观看| 亚洲伊人网站| 欧美在线亚洲在线| 裸体一区二区| 欧美日韩精品一区二区在线播放 | 亚洲欧美日韩电影| 久久精品国产99精品国产亚洲性色| 亚洲高清毛片| 夜色激情一区二区| 性欧美在线看片a免费观看| 久久精品国语| 欧美精品一二三| 国产精品视频久久一区| 国产一区二区丝袜高跟鞋图片 | 中国亚洲黄色| 欧美一区二区三区视频免费| 久久夜色精品国产亚洲aⅴ | 欧美亚州韩日在线看免费版国语版| 国产女主播一区二区三区| 一区在线视频观看| aa级大片欧美| 亚洲成人在线网| 亚洲少妇自拍| 久久久欧美精品| 欧美日韩视频在线第一区| 国产亚洲毛片| 日韩午夜中文字幕| 亚洲第一免费播放区| 亚洲图片在线观看| 久久久久九九九| 欧美日韩福利视频| 韩国久久久久| 亚洲视频免费看| 91久久久久久久久| 午夜精品一区二区三区电影天堂| 男女精品网站| 国产免费成人| 日韩写真视频在线观看| 亚洲成人资源| 欧美一区二区三区男人的天堂| 欧美激情精品久久久六区热门| 国产欧美午夜| 一本大道av伊人久久综合| 亚洲大片精品永久免费| 亚洲欧美999| 欧美成人午夜激情视频| 国产精品一区二区久激情瑜伽| 亚洲国产婷婷香蕉久久久久久| 亚洲欧美中文字幕| 亚洲婷婷综合色高清在线| 免费欧美电影| 国产一区二区成人久久免费影院| 一区二区久久| 日韩一区二区精品视频| 久久亚洲一区二区| 国产精品网站一区| 亚洲精品一区在线| 亚洲日本成人| 久久五月激情| 国产欧美一区二区精品仙草咪| 亚洲精品自在久久| 亚洲精品男同| 欧美成人tv| 伊人成综合网伊人222| 午夜精品久久久久久久男人的天堂| 日韩视频永久免费观看| 老司机久久99久久精品播放免费| 国产日韩欧美一区在线| 亚洲午夜激情网站| 夜夜爽99久久国产综合精品女不卡| 久久尤物电影视频在线观看| 国产日韩欧美一区二区三区四区| 国产精品99久久不卡二区| 亚洲精品乱码久久久久久黑人| 老司机精品导航| 激情五月婷婷综合| 午夜精品一区二区三区在线 | 国产精品色一区二区三区| 99国产精品99久久久久久| 99riav久久精品riav| 欧美激情一区二区三区全黄| 1024成人网色www| 亚洲第一伊人| 裸体丰满少妇做受久久99精品| 国产主播一区| 久久精品一区二区三区四区| 久久久久久网址| 国内精品视频在线播放| 亚洲成人资源| 免费在线一区二区| 亚洲第一区在线| 亚洲精品视频免费在线观看| 欧美激情综合色| 亚洲毛片播放| 亚洲小说春色综合另类电影| 欧美日韩亚洲一区三区| 一本久道久久综合婷婷鲸鱼| 亚洲在线一区二区| 国产美女精品| 亚洲第一色中文字幕| 欧美国产一区在线| 日韩视频免费在线| 亚洲综合国产| 国产区亚洲区欧美区| 久久成人精品无人区| 欧美 日韩 国产在线| 亚洲国产另类久久久精品极度| 99riav1国产精品视频| 国产精品a级| 欧美一区二区视频免费观看| 久久综合图片| 亚洲激情在线激情| 亚洲一级二级在线| 国产日韩在线视频| 亚洲日本视频| 欧美午夜剧场| 欧美亚洲视频| 欧美国产欧美综合| 亚洲午夜精品一区二区| 久久精品一区二区| 亚洲国产高清一区| 亚洲欧美激情四射在线日 | 亚洲欧美激情四射在线日 | 免费成人黄色片| 日韩视频一区二区在线观看| 午夜精品亚洲| 在线日韩av| 亚洲综合三区| 国内精品久久久久影院薰衣草| 日韩香蕉视频| 国产精品热久久久久夜色精品三区| 香蕉精品999视频一区二区| 美国三级日本三级久久99| av不卡在线看| 久久久天天操| 日韩亚洲欧美中文三级| 欧美在线啊v一区| 亚洲国产成人av| 亚洲欧美在线网| 亚洲国产人成综合网站| 午夜精品一区二区三区在线| 狠狠色狠狠色综合人人| 一区二区欧美日韩视频| 国产一级精品aaaaa看| 一本色道**综合亚洲精品蜜桃冫 | 欧美午夜精品电影| 亚洲国产精品v| 国产精品二区在线观看| 亚洲黄网站在线观看| 国产精品国产三级欧美二区| 亚洲电影中文字幕| 国产精品久久久99| 亚洲老司机av| 国产最新精品精品你懂的| 亚洲深夜福利| 亚洲国产欧美一区二区三区同亚洲| 午夜视黄欧洲亚洲| 亚洲精华国产欧美| 久久久精品国产一区二区三区| 日韩香蕉视频| 欧美高清在线视频| 久久精品国语| 国产精品一区二区在线观看网站 | 国产精品va在线| 亚洲伦理一区| 激情欧美日韩| 欧美伊人影院| 亚洲小说春色综合另类电影| 欧美日韩国产麻豆| 亚洲人屁股眼子交8|