《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 設計應用 > 面向可信服務的移動可信終端研究
面向可信服務的移動可信終端研究
2014年電子技術應用第8期
顧 鑫1, 程 鑫2
1. 湖北省標準化研究院, 湖北 武漢430061;2. 武漢理工大學 機電學院,湖北 武漢430070
摘要: 針對移動終端中的安全問題,提出了基于可信平臺模塊的、面向服務應用的移動可信終端整體設計方案。在軟件層面,借助可信技術、應用環境分析、網絡服務、錯誤檢測和容錯機制等關鍵技術,構建出面向服務的可信體系及可信接入認證方案;在硬件層面,基于TPM芯片,結合多處理器并行計算架構,提出了分布式存儲機制的設計,實現分布式存儲區之間共享數據的安全自動拷貝。
中圖分類號: TP393.08
文獻標識碼: A
文章編號: 0258-7998(2014)08-0143-04
The research of trusted-services oriented mobile trusted terminal
Gu Xin1, Cheng Xin2
1. Hubei Institute of Standardization, Wuhan 430061, China;2. College of Mechanical and Electrial, Wuhan University of Science & Technology, Wuhan 430070, China
Abstract: According to the security problems of mobile terminal, a scheme of trusted-services oriented mobile terminal based on TPM is proposed. In software layer, taking references of key technology as reliable technology, application environment analysis, network service, error detection and fault tolerance mechanism, services oriented trusted system and reliable authentication scheme are established. In the hardware layer, it is based on the TPM and parallel processor computing architecture, using customized internal bus message transfer mechanism to achieve automatic secure share data copy between distributed storage area.
Key words : mobile terminal; service oriented; TPM; trust authentication; distributed storage

  隨著世界經濟全球化的加劇和信息技術的不斷發展,移動終端逐漸成為人們日常生活中不可或缺一部分,而開放的互聯網絡環境增加了網絡對象間數據交互的復雜度和失信率,因此移動終端的相關安全問題顯得尤為重要。

  目前,國內外對安全可信方面的研究已取得了一些的研究成果,但在移動終端可信方面的研究還比較滯后。在系統的可信度方面,參考文獻[1]為可用化評估準則DBench提出了一個高級體系構架,但沒有聯系具體的應用背景;參考文獻[2]從系統的可信性方面探討了軟件的體系結構;參考文獻[3]從軟件組件的角度來研究可信軟件體系結構,提出了基于組件的容錯軟件結構以滿足高可信應用的要求;參考文獻[4]則在COTS(Commercial Off-The-Shelf)軟件組件的基礎上通過一種有效的系統方法來構建可信系統。在共享數據硬件設計方面,參考文獻[5]設計了共享內存模型,實現多個處理器之間的高速數據傳輸,但該結構在處理器數目增多時會異常復雜;MPI的分布式內存結構雖然適合并行計算系統,但需專門設計數據通信層來處理數據傳輸,編程模型復雜[6]。因此,如何在高計算性能下實現對復雜網絡環境中移動終端的安全約束,是移動可信終端安全亟待解決的關鍵問題。

  綜上分析,移動可信終端的研究還存在以下問題:(1)沒有一種有效的移動終端可信服務的描述規范以及可信服務驗證機制; (2)移動終端硬件層面的數據交互設計中,缺乏高速數據傳輸的數據可信框架,底層數據的可信性得不到保障。本文基于已有研究成果[7-8],提出了一種基于可信的移動終端安全數據交互方案,從底層的硬件設計和上層的接入認證方案兩個層面對移動終端進行了安全性設計。

1 移動可信終端結構

  移動可信終端的設計分為兩部分:(1)著重于網絡應用服務的接入安全,使移動可信終端在復雜的網絡環境中能有效地鑒別可信域端口,實現自可信驗證與雙向可信驗證; (2)側重于底層可信度量,采用TPM為核心部件,在系統中提供完整性度量、安全存儲、可信報告以及密碼服務等功能,確保移動可信終端的自身可信。終端的結構如圖1所示。

001.jpg

2 移動可信終端上層設計

  2.1可信框架

  由于移動終端往往處于高度動態變化、不確定因素眾多的環境中,需要有效的網絡體系及其動態控制方法保證端到端的數據可信傳遞,使網絡具有較強的容錯性和穩定性。本文提出的可信框架針對性地描述了面向服務的端到端的可信服務層,保證數據服務在網絡傳輸中數據動作的規范性、安全性和穩定性,如圖2所示。

002.jpg

  2.2 可信認證方案

  可信認證方案中,假定移動終端的用戶持有終端使用權口令和移動網絡運營商頒發的全球用戶身份模塊(USIM),其支持對網絡的認證,并包含密碼運算和存儲用戶的數字證書以及敏感信息等功能。由于移動可信終端基于TPM模塊,所以在方案中還應包含有自己的私鑰、證書TPMCert、與生物采集設備BI(如指紋采集、瞳孔識別等)共享的密鑰Keyshare。MT是代表自行開發的移動平臺,NAT是網絡接入端口。可信認證方案步驟如圖3所示。

003.jpg

  (1) USIM→MT:r1,USIMID,PR1

  MT在接通電源時刻需要進行自身平臺完整性校驗。USIM模塊首先向MT發送隨機數r1、USIM的身份標識USIMID和平臺驗證請求PR1。

  (2) MT→BI:r2,TPMID,PR2

  MT在接收到USIM的平臺驗證請求后,通過I/O總線向BI發送隨機數,TPM的身份標識TPMID以及BI的驗證請求PR2。

  (3) BI→MT:EACBI

  EACBI=AC(E(Keyshare,r2),TPMID||BIHash)   (1)

  式中||為級聯符號。BI在收到PR2后,計算BI完整信息的Hash值BIHash,并利用Keyshare對收到的隨機數r2進行加密,最后通過式(1)計算BI認證碼EACBI,隨后BI通過總線將EACBI發還給MT進行驗證。

  (4) MT→USIM:r3,TPMCert,TPMSig,ER

  TPMSig=Sig(TPMSK,r1||r3||USIMID||PCR)    (2)

  MT收到EACBI,利用自身產生的隨機數r2結合預存的BIHash按照式(1)計算出校驗認證碼EACBI′。若EACBI≠EACBI′,則表明BI信息不完整,校驗終止;反之則繼續驗證。當BI信息驗證通過后,MT產生隨機數r3,并利用自己的私鑰TPMSK對自身的PCR值、操作事務記錄ER和r3按照式(2)進行簽名后,連同TPMCert一起發送給USIM。

  (5) USIM→NAT:TS,r1,r3,TPMCertID, NAI, ER, TPMSig,

  EACTPMID

  EACTPMID=AC(KeyAU,TS||TPMCertID,||r1||r3||ER) (3)

  USIM將證書TPMCert送入移動網絡接入端進行驗證,需要借助時間戳TS、TPMCertID和密鑰KeyAU來驗證整個移動終端平臺的合法性。若已經擁有驗證過的TPMCert,則直接校驗簽名TPMSig的合法性。如果簽名校驗失敗,則終止認證過程;反之則提示用戶輸入用戶口令,獲取權限來控制MT。

  (6) NAT→TPMNAT:r1′,NATID,PR1′,EACNAT

  NAT也需要進行自身平臺完整性校驗。首先計算完整信息的Hash值NATHash,將自身產生的隨機數r1′、NAT的身份標識NATID、平臺驗證請求PR1′和利用共享密鑰算出的EACNAT一同發給TPM進行平臺完整性驗證。其中EACNAT的計算方法與式(1)類似。

  (7) TPMNAT→NAT:r1′,NATID,PR1′,EACNAT

  TPMNAT利用式(1)算出EAC′NAT驗證是否與接收到的EACNAT相同。若不同,則表明網絡接入端平臺不可信,不允許接入;反之,則將賦予NAT權力對接入的移動終端進行證書驗證,并更新操作事務記錄ERNAT。

  (8) NAT→USIM:EACNAT,AS

  EACNAT=AC(KeyAU,r1||r3||AS||TPMID||TS)   (4)

  NAT獲得TPM驗證結果,若平臺驗證失敗,則發送結果至USIM,通知網絡接口不可接入;若驗證成功,則NAT根據收到的用戶身份網絡標識恢復出KeyAU,根據式(3)校驗EACTPMID的合法性。NAT利用TPMCertID獲取合法的TPMCert,并檢驗TPMSig,最后利用式(4)算出認證碼。其中AS包含的是NAT平臺自身、TPMSig以及TPMCert的驗證結果。

  (9) USIM→MT

  USIM端得到證書驗證結果,若驗證結果失敗,則同步驟(5),通過TPM校驗用戶的口令,獲取權限來控制接入網絡的MT。

3 移動可信終端底層設計

  根據圖1的設計結構,底層采用可信TPM芯片,從移動終端加電到系統內核載入,可信根都會按照固定順序鏈式傳遞,過程的關鍵代碼都經過完整性驗證。同時利用DSP結合分布式內存儲存機制,提供了終端底層高性能數據訪問通道。基于TPM可信芯片的自定義內部總線的分布式存儲區結構如圖4所示。

004.jpg

  DSP0為主控CPU,負責對移動可信平臺的可信啟動和檢測、外部設備的管理以及操作系統的加載運行。其他DSP為輔CPU,主要實現對移動通信的管理、外接SIM接口和其他功能。分布式存儲區及內部總線控制器都在FPGA中實現,各分布式存儲區之間的數據拷貝是透明的,減少了DSP用于數據傳輸的開銷。

  (1)分布式存儲空間與訪問

  設計中,FPGA負責各分布式存儲區存儲空間分配,劃分成16個4 KB的區間,分配給不同的DSP。DSP采用異步方式訪問其本地存儲區,可訪問不同速度的異步器件[6]。讀、寫訪問時序如圖5所示。

005.jpg

  (2) 內部總線消息傳遞

  內部總線提供16位地址總線、32位數據總線及2個控制信號,采用非復用的同步廣播方式的總線型拓撲結構,其傳輸規范如下:①總線主節點唯一對應DSP0,從節點對應輔DSP;②主節點提供總線控制信號,且基于同一內部時鐘的觸發,數據傳輸過程中不需涉及握手;③通過地址線來尋址數據發送方。地址高4位對應DSP的編號為數據發送方,其余為接收方。

  (3)存儲區數據一致性

  當內部總線數據傳輸執行時,為避免內部總線數據讀寫與DSP讀寫之間的沖突,采用圖6所示的存儲區一致性模型和同步策略。

006.jpg

4 實驗與分析

  本文設計了移動可信終端的原型實驗平臺,圖7是SignalTapII在移動可信終端執行完可信啟動后捕獲到的內部總線傳輸波形部分截圖(采樣時鐘頻率為125 MHz,采樣深度是128)。圖中表明在多處理器并行的架構設計下,依然有較高的數據傳輸速率(10 M×32 b/s),在可信的基礎上保證了移動終端的數據交互,在一定程度上提高了移動終端的計算性能,可靠性高。

  在可信認證方案方面,與TPM標準方案進行了對比,本方案在密碼運算量和處理效率兩個方面占有較大優勢,尤其是方案中的網絡接入端的自身可信驗證,讓移動可信終端對網絡接入端的默認可信轉向驗證可信,大大提高了移動終端的安全性。

  本文提出的移動可信終端設計方案底層基于TPM芯片,建立高性能的消息傳遞機制和數據一致性模型;同時提出中間件層服務相隔離思想,設計了網絡可信認證方案,在一定程度上解決了移動終端的安全問題。同時,該方案也有不足之處,本存儲機制針對特殊應用,僅需進行靜態源和目的地址的數據傳輸, 擴展性有待提高。

參考文獻

  [1] ZHU J, MAURO J, PRAMANICK I. R3-A framework foravailability benchmarking[C]. In: proc. Int. Conf. on Dep-endable Systems and Networks (DSN 2003), San Francisco,CA, USA,2003:86-87.

  [2] SARIDAKIS T, ISSARNY V. Developing dependable sys-tems using software architecture[C]. Proc. 1st Working IFIPConference on Software Architecture, 1999:83-104.

  [3] GUERRA P A D C, RUBIRA C, LEMOS R D. A fault-tolerant software architecture for component-based systems[C].Architecting Dependable Systems, LNCS,2003,2677:129-149.

  [4] GUERRA P A D C, RUBIRA C M F,ROMANOVSKY A, etal. A dependable architecture for COTS-based software sys-tems using protective wrappers[C]. Architecting DependableSystems II, LNCS, 2004,3069:147-170,.

  [5] Yan Luxin, Zhang Tianxu, Zhong Sheng. A DSP/FPGA-based parallel architecture for real-time image processing[C].Proc. of 6th World Congress on Control and Automation,Dalian, China, 2006:10022-10025.

  [6] HURWITZ J G, Feng Wuchun. Analyzing MPI performanceover 10-gigabit ethernet[J]. Journal of Parallel and Distri-buted Computing, 2005,65(10):1253-1260.

  [7] Gu Xin, Xu Zhengquan, Xiong Lizhi, et al. The securityanalysis of data re-encryption model in cloud services[C].Source: Proceedings-2013 International Conference on Com-putational and Information Sciences, ICCIS 2013,2013:98-101.

  [8] Gu Xin, Xu Zhengquan, Wang Tao, et al.Trustedserviceapplication framework on mobile network[C]. Source: Pro-ceedings-IEEE 9th International Conference on UbiquitousIntelligence and Computing and IEEE 9th InternationalConference on Autonomic and Trusted Computing,UIC-ATC2012, 2012:979-984.


此內容為AET網站原創,未經授權禁止轉載。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
久久青草久久| 国产精品午夜电影| 久久av资源网| 欧美在线国产| 午夜精品久久久久久久99热浪潮 | 性欧美18~19sex高清播放| 一区二区三区高清| 在线午夜精品| 中文亚洲欧美| 亚洲一区欧美| 亚洲一区在线看| 午夜精品久久久久久久99水蜜桃| 亚洲一区二区三区精品在线| 亚洲一区二区高清| 亚洲欧美文学| 欧美在线观看视频一区二区| 久久激情视频| 亚洲国产毛片完整版| 最新中文字幕一区二区三区| 亚洲精品1区2区| 日韩视频免费观看| 亚洲视频在线看| 午夜精品久久久久久久99樱桃| 亚洲欧美综合另类中字| 亚洲欧美日韩综合一区| 欧美主播一区二区三区美女 久久精品人 | 欧美国产视频在线观看| 欧美激情久久久久| 欧美视频一区二区三区在线观看 | 亚洲一区二区av电影| 亚洲香蕉伊综合在人在线视看| 亚洲一区二区日本| 欧美一区2区三区4区公司二百| 久久国产精品一区二区三区| 久久人人爽人人爽| 欧美黄色日本| 国产精品黄页免费高清在线观看| 国产精一区二区三区| 国产一区二区三区免费不卡| 在线日韩欧美视频| 亚洲美女在线看| 亚洲欧美日韩人成在线播放| 亚洲第一精品电影| 一区二区日韩伦理片| 欧美有码在线观看视频| 免费的成人av| 国产精品成人一区二区艾草| 国产亚洲精品一区二区| 亚洲国产成人久久综合| 亚洲最新中文字幕| 久久国产精品一区二区| 日韩午夜精品| 欧美专区亚洲专区| 欧美激情1区2区3区| 国产精品久久一卡二卡| 18成人免费观看视频| 亚洲伊人观看| 亚洲日本欧美日韩高观看| 亚洲欧美日韩爽爽影院| 免费美女久久99| 国产精品三级久久久久久电影| 一区二区在线观看av| 玖玖综合伊人| 欧美一级淫片aaaaaaa视频| 麻豆精品在线视频| 国产精品久久一区二区三区| 伊人久久噜噜噜躁狠狠躁| 一区二区三区国产| 亚洲国产精品va在线观看黑人| 一区二区三区日韩在线观看 | 欧美极品欧美精品欧美视频| 国产精品视频免费一区| 亚洲国产另类久久久精品极度| 亚洲欧美影音先锋| 一级成人国产| 快射av在线播放一区| 国产精品天美传媒入口| 亚洲激情成人| 欧美一乱一性一交一视频| 亚洲视频在线一区| 欧美国产视频一区二区| 国产一区二区黄| 亚洲网址在线| 日韩视频永久免费观看| 久久精品亚洲| 国产精品伦一区| 亚洲精品小视频在线观看| 久久国产精品99精品国产| 亚洲一区精品电影| 欧美a级片一区| 精久久久久久久久久久| 亚洲综合欧美| 亚洲调教视频在线观看| 欧美成人自拍| 狠狠色狠狠色综合人人| 亚洲自拍另类| 亚洲欧美中文另类| 欧美色视频一区| 亚洲欧洲日韩综合二区| 亚洲国产精品专区久久| 久久九九免费| 国产日韩欧美综合| 国产精品99久久久久久久久久久久| 91久久精品www人人做人人爽| 久久av在线| 国产精品亚洲一区| 亚洲视频在线观看免费| 9i看片成人免费高清| 欧美freesex交免费视频| 又紧又大又爽精品一区二区| 久久成人这里只有精品| 久久精品国产亚洲aⅴ| 国产嫩草一区二区三区在线观看| 亚洲网站在线看| 午夜老司机精品| 国产精品亚洲欧美| 午夜精品在线视频| 久久精品国产99精品国产亚洲性色| 国产精品综合不卡av| 亚洲欧美福利一区二区| 欧美一区激情| 国产日产亚洲精品| 久久不射2019中文字幕| 久久久综合精品| 精品动漫3d一区二区三区| 久久激情网站| 欧美成va人片在线观看| 亚洲国产欧洲综合997久久| 亚洲精品一区二区网址| 欧美精品久久久久久久久久| 亚洲美女黄网| 亚洲自拍三区| 国产欧美日韩一区二区三区在线 | 羞羞漫画18久久大片| 久久成人综合视频| 国产一区99| 亚洲国产专区| 欧美欧美天天天天操| 一区二区日本视频| 性欧美办公室18xxxxhd| 国产午夜精品美女视频明星a级| 久久精品99国产精品酒店日本| 麻豆av一区二区三区久久| 亚洲国产成人精品久久| 99视频在线观看一区三区| 欧美三级日本三级少妇99| 亚洲一区二区三区中文字幕| 久久精品亚洲精品| 亚洲国产精品va在看黑人| 亚洲视频二区| 国产视频观看一区| 亚洲黄色在线视频| 欧美日韩成人在线视频| 亚洲一区影院| 麻豆成人精品| 这里只有精品视频| 久久久久久久久伊人| 亚洲激情成人网| 亚洲欧美一区二区精品久久久 | 精品成人国产在线观看男人呻吟| 亚洲免费电影在线| 国产精品久久久久影院色老大| 欧美亚洲免费电影| 欧美激情第10页| 亚洲欧美激情一区| 午夜精品99久久免费| 美女视频黄免费的久久| 一本一道久久综合狠狠老精东影业 | 一区二区三区免费看| 国产精品一区二区三区久久| 亚洲欧洲日产国产网站| 国产精品久久久久久久久久久久| 久久精品国产v日韩v亚洲 | 午夜在线播放视频欧美| 欧美xart系列高清| 亚洲综合首页| 欧美精品尤物在线| 欧美一区二区三区免费观看| 欧美喷水视频| 欧美自拍偷拍| 欧美三日本三级三级在线播放| 欧美在线视频二区| 欧美日韩精品欧美日韩精品一| 欧美一区二区视频免费观看| 欧美日韩精品欧美日韩精品| 亚洲盗摄视频| 国产精品一二三| 99综合在线| 精品成人国产| 亚洲欧美日韩网| 亚洲人成人77777线观看| 久久久久成人网| 亚洲图片欧洲图片av| 欧美黑人多人双交| 久久国产精品99国产| 国产精品国内视频| 日韩一区二区高清| 精品成人在线观看| 欧美在线播放| 一区二区三区四区五区在线 |