《電子技術(shù)應(yīng)用》
您所在的位置:首頁 > 通信與網(wǎng)絡(luò) > 業(yè)界動態(tài) > 網(wǎng)絡(luò)可信身份認(rèn)證

網(wǎng)絡(luò)可信身份認(rèn)證

2021-10-19
來源:信息安全與通信保密雜志社
關(guān)鍵詞: 可信身份

  摘 要

  身份認(rèn)證技術(shù)是依靠軟件進行身份認(rèn)證,具有無法抵御旁路攻擊、容易被木馬/病毒攻擊、無權(quán)限的客戶端非法接入的問題。可綜合利用UEFI技術(shù)和可信計算技術(shù),在用戶客戶端進入操作系統(tǒng)前,實現(xiàn)用戶客戶端可信身份認(rèn)證和安全接入控制,提高網(wǎng)絡(luò)的安全性。

  0

  引言

  身份認(rèn)證技術(shù)作為信息安全防護的常用技術(shù)手段,已廣泛應(yīng)用于各類信息系統(tǒng),確保接入用戶的數(shù)字與物理身份相符合,防止非法接入。隨著新技術(shù)的發(fā)展,各種攻擊手段呈現(xiàn)多元化,對于身份認(rèn)證技術(shù)也帶來新的挑戰(zhàn)。

  1

  傳統(tǒng)身份認(rèn)證技術(shù)的缺陷

  傳統(tǒng)身份認(rèn)證技術(shù)大多基于操作系統(tǒng)在軟件層面實現(xiàn),通過身份認(rèn)證軟件和數(shù)字證書,實現(xiàn)用戶的身份認(rèn)證。由于其依賴操作系統(tǒng)的特點,傳統(tǒng)身份認(rèn)證技術(shù)存在以下局限和缺點:

  (1)傳統(tǒng)的身份認(rèn)證技術(shù)缺乏在用戶客戶端平臺硬件啟動階段對客戶端進行身份認(rèn)證,存在非授權(quán)客戶端平臺接入網(wǎng)絡(luò)的現(xiàn)象,為用戶網(wǎng)絡(luò)帶來潛在威脅。

  (2)傳統(tǒng)的身份認(rèn)證技術(shù)依賴于操作系統(tǒng),采用數(shù)字證書的軟件認(rèn)證方式,容易受到病毒、木馬、身份仿冒等惡意攻擊,且存在被旁路繞過的風(fēng)險。

  針對上述問題,將客戶端平臺身份認(rèn)證進一步前置,在客戶端硬件平臺上電啟動伊始,通過網(wǎng)絡(luò)對其進行可信身份認(rèn)證,只有身份合法的用戶平臺可以接入網(wǎng)絡(luò),實現(xiàn)客戶端的安全準(zhǔn)入控制,從而提高網(wǎng)絡(luò)的安全性。

  2

  UEFI與可信技術(shù)的結(jié)合應(yīng)用分析

  UEFI技術(shù)是一種基于標(biāo)準(zhǔn)接口的計算機固件技術(shù),具有跨平臺、功能擴展方便的特點。同時,UEFI BIOS內(nèi)置了完善的網(wǎng)絡(luò)協(xié)議棧,支持UDP、TCP、FTP等網(wǎng)絡(luò)協(xié)議,可以在啟動階段提供完善的網(wǎng)絡(luò)應(yīng)用。除此之外,UEFI BIOS還支持啟動階段從硬盤等存儲器件中獲取相關(guān)文件資源,這就為身份認(rèn)證在底層實現(xiàn)和在啟動階段實現(xiàn)提供了基礎(chǔ)。同時,利用可信計算的可信密碼模塊(Trusted Cryptography Module,TCM),能夠為平臺提供加密和認(rèn)證功能。

  綜上所述,結(jié)合運用UEFI技術(shù)和可信技術(shù),能夠在啟動階段,利用UEFI BIOS和操作系統(tǒng)之間的隔離性,在系統(tǒng)啟動操作系統(tǒng)前,與認(rèn)證服務(wù)器相互配合,實現(xiàn)設(shè)備的遠(yuǎn)程入網(wǎng)身份認(rèn)證,同時利用TCM的加密功能,確保認(rèn)證數(shù)據(jù)的傳輸安全。因此,研究基于UEFI的網(wǎng)絡(luò)可信身份認(rèn)證,能有效確保客戶端平臺的入網(wǎng)可控,同時擺脫認(rèn)證過程對操作系統(tǒng)的依賴,避免木馬、病毒等惡意軟件的攻擊。

  3

  系統(tǒng)組成

  基于UEFI的遠(yuǎn)程可信身份認(rèn)證方案系統(tǒng)架構(gòu)如圖1所示。

  圖1  基于UEFI的遠(yuǎn)程可信身份認(rèn)證方案系統(tǒng)架構(gòu)

  系統(tǒng)由用戶客戶端平臺和服務(wù)器端平臺構(gòu)成。客戶端平臺在啟動過程中,由UEFI固件收集平臺信息,通過TCM模塊,結(jié)合加密、認(rèn)證功能,請求進行身份認(rèn)證。服務(wù)器端平臺對認(rèn)證數(shù)據(jù)進行合法性判別,并將身份認(rèn)證結(jié)果反饋給客戶端,在啟動階段完成遠(yuǎn)程身份認(rèn)證、入網(wǎng)控制。

  客戶端平臺UEFI可信增強設(shè)計包括四個部分。

  (1)認(rèn)證發(fā)起。

  當(dāng)客戶端平臺開機啟動時,UEFI主動向認(rèn)證服務(wù)器發(fā)出請求,包含證書和認(rèn)證兩部分,將用戶身份、設(shè)備身份等認(rèn)證信息發(fā)送給認(rèn)證服務(wù)器進行認(rèn)證。

  (2)TCM調(diào)用。

  調(diào)用TCM密碼模塊,進行對稱密碼運算和非對稱密碼運算,實現(xiàn)簽名、驗簽、數(shù)據(jù)加密等密碼功能。

  (3)信息幀處理。

  實現(xiàn)數(shù)字信封的封裝和解封裝。數(shù)字信封使用的數(shù)字簽名驗簽算法由TCM模塊提供。

  (4)證書管理。

  對認(rèn)證服務(wù)器頒發(fā)的身份安全證書進行加密存儲和本地管理,其中TCM模塊完成加密存儲。

  服務(wù)器端平臺對客戶端平臺進行遠(yuǎn)程注冊、認(rèn)證,為各客戶端平臺生成對應(yīng)的身份安全證書并頒發(fā)給對應(yīng)客戶端。服務(wù)器端平臺將針對身份認(rèn)證數(shù)據(jù)開展合法性比對,并對客戶端平臺進行遠(yuǎn)程身份認(rèn)證。服務(wù)器端平臺包括五個部分。

  (1)網(wǎng)絡(luò)通信協(xié)議棧。

  通過網(wǎng)絡(luò)接收認(rèn)證請求,與客戶端平臺通信。

  (2)信息幀處理。

  實現(xiàn)數(shù)字信封的封裝和解封裝。數(shù)字信封使用的數(shù)字簽名驗簽算法可以由軟件算法實現(xiàn)也可以由專門的密碼卡實現(xiàn)。

  (3)身份安全證書生成。

  對客戶端平臺進行注冊審核,為通過審核的客戶端平臺生成安全的身份證書,并對身份證書中的隨機數(shù)進行更新,確保安全、可靠。同時實現(xiàn)身份證書的存儲與銷毀操作。

  (4)身份認(rèn)證模塊。

  對客戶端進行身份認(rèn)證,將接收數(shù)字信封形式的身份認(rèn)證信息通過解封裝解密恢復(fù)出的原始數(shù)據(jù),并與存儲的客戶端身份認(rèn)證數(shù)據(jù)進行比對,完成用戶身份合法性校驗,將認(rèn)證結(jié)果回復(fù)給用戶。

  (5)用戶數(shù)據(jù)管理。

  對客戶端的信息進行存儲和管理,支持增減、修改、查詢身份信息。

  4

  遠(yuǎn)程身份認(rèn)證流程

  身份認(rèn)證流程包括了身份信息注冊和身份認(rèn)證兩個步驟。

  在身份注冊步驟,客戶端平臺利用數(shù)字簽名保護身份信息,確保信息正確及完整。客戶端的平臺身份密鑰(Platform identity key,PIK)由TCM模塊生成,其本質(zhì)是一個公鑰密鑰算法密鑰組合,客戶端的身份信息可通過PIK私鑰完成數(shù)字簽名,將簽名、身份信息發(fā)送給認(rèn)證服務(wù)器。認(rèn)證服務(wù)器存儲有客戶端平臺相應(yīng)的PIK證書(及用戶PIK公鑰),服務(wù)器端利用PIK公鑰驗證客戶端發(fā)送的數(shù)字簽名信息,核準(zhǔn)平臺身份并頒發(fā)身份安全證書(安全證書中包含服務(wù)器公鑰信息)。

  身份信息注冊階段流程如下:

  (1)客戶端平臺發(fā)送設(shè)備注冊信息,客戶端平臺對設(shè)備信息使用自身的PIK私鑰進行數(shù)字簽名,通過網(wǎng)絡(luò)將數(shù)字簽名、設(shè)備信息的組合數(shù)據(jù)發(fā)送給認(rèn)證服務(wù)器。

  (2)認(rèn)證服務(wù)器接收注冊信息后,將客戶端設(shè)備信息、數(shù)字簽名解析出來后,使用數(shù)據(jù)庫中匹配的客戶端設(shè)備PIK公鑰,完成數(shù)字簽名驗簽,通過校驗設(shè)備信息完成驗證。若客戶端平臺合法,則通過驗證,給出合法客戶的身份安全證書,并將其數(shù)據(jù)信息存儲在數(shù)據(jù)庫中。

  (3)認(rèn)證服務(wù)器頒發(fā)證書,將身份安全證書通過客戶端平臺PIK公鑰進行加密,發(fā)送給客戶端。

  (4)客戶端平臺通過PIK私鑰對收到的身份安全證書進行解密。通過身份安全證書中攜帶的認(rèn)證服務(wù)器公鑰,驗證證書簽名合法性,并獲取證書中的隨機數(shù)。

  身份信息注冊階段流程如圖2所示。

  圖2  身份信息注冊階段流程

  在身份認(rèn)證階段,由于客戶端平臺和認(rèn)證服務(wù)器相互獲取了對方的公鑰,在客戶端和服務(wù)器端利用數(shù)字信封的方式對傳輸?shù)男畔⑦M行加密,提高認(rèn)證的安全性。身份認(rèn)證的流程如下:

  (1)客戶端平臺上電開機,可信UEFI固件程序啟動,在進入操作系統(tǒng)之前,UEFI固件通過證書管理模塊對身份安全證書中的認(rèn)證隨機數(shù)和身份安全證書公鑰信息進行查詢。

  (2)客戶端平臺發(fā)送身份認(rèn)證請求給認(rèn)證服務(wù)器,通過身份安全證書公鑰以及隨機數(shù)加密得到密文信息,生成數(shù)字信封并發(fā)送至認(rèn)證服務(wù)器。

  (3)認(rèn)證服務(wù)器端開展身份認(rèn)證,并對身份安全證書進行更新。首先,認(rèn)證服務(wù)器對客戶端平臺數(shù)字信封進行解封裝,使用相應(yīng)客戶端的PIK公鑰來進行簽名驗證,然后使用身份安全證書私鑰進行解密運算,恢復(fù)數(shù)字信封中的認(rèn)證隨機數(shù)。比對解密得到的認(rèn)證隨機數(shù)和數(shù)據(jù)庫中存儲的隨機數(shù),判斷身份是否合法。如身份合法,認(rèn)證服務(wù)器對身份安全證書中的隨機數(shù)進行更新,并記錄至數(shù)據(jù)庫中,供下一次身份驗證使用;如果身份非法,則禁止客戶端平臺入網(wǎng),從而保護網(wǎng)絡(luò)安全。

  (4)認(rèn)證服務(wù)器端對新證書中的認(rèn)證隨機進行封裝,通過身份安全證書的私鑰進行數(shù)字簽名,發(fā)送給客戶端平臺。

  (5)客戶端平臺收到數(shù)字信封數(shù)據(jù),進行解密,得到數(shù)字信封中更新的認(rèn)證隨機數(shù),供下一次認(rèn)證使用。

  身份信息認(rèn)證流程如圖3所示。

  圖3  身份信息認(rèn)證流程

  5

  安全性分析

  基于UEFI的遠(yuǎn)程可信身份認(rèn)證能夠有效防護常見的惡意攻擊。

  (1)針對重放攻擊,采用身份安全證書更新機制,每次認(rèn)證均會進行更新,攻擊者無法利用以往的數(shù)據(jù)對認(rèn)證服務(wù)器進行欺騙,可有效提高安全性。

  (2)針對中間人攻擊,采用了TCM對認(rèn)證數(shù)據(jù)進行加密,身份安全證書數(shù)據(jù)被中間人獲取,但證書數(shù)據(jù)無法被攻擊者破譯,認(rèn)證服務(wù)器不會被欺騙,可有效避免中間人攻擊。

  (3)針對旁路攻擊,TCM對密碼運算和身份認(rèn)證數(shù)據(jù)進行加密存儲,可有效抵御旁路攻擊。

  6

  結(jié)語

  基于UEFI固件的可信身份認(rèn)證,能在固件層實現(xiàn)載入操作系統(tǒng)前對接入終端平臺進行身份認(rèn)證,通過UEFI BIOS與操作系統(tǒng)具有隔離性,確保身份認(rèn)證過程安全性,抵抗操作系統(tǒng)中的惡意代碼攻擊。同時,利用TCM等技術(shù)提高安全性,保證認(rèn)證數(shù)據(jù)的安全性。




電子技術(shù)圖片.png

本站內(nèi)容除特別聲明的原創(chuàng)文章之外,轉(zhuǎn)載內(nèi)容只為傳遞更多信息,并不代表本網(wǎng)站贊同其觀點。轉(zhuǎn)載的所有的文章、圖片、音/視頻文件等資料的版權(quán)歸版權(quán)所有權(quán)人所有。本站采用的非本站原創(chuàng)文章及圖片等內(nèi)容無法一一聯(lián)系確認(rèn)版權(quán)者。如涉及作品內(nèi)容、版權(quán)和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當(dāng)措施,避免給雙方造成不必要的經(jīng)濟損失。聯(lián)系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
欧美一区二区三区在线观看视频| 一本一道久久综合狠狠老精东影业| 亚洲福利在线看| 国产色综合久久| 国产精品毛片在线看| 欧美日韩在线播放三区四区| 欧美国产一区二区| 欧美jizzhd精品欧美巨大免费| 久久免费视频在线观看| 久久精品欧美日韩| 久久精品一本| 久久久久久网| 久久天天躁狠狠躁夜夜av| 久久久精品日韩欧美| 久久久久久综合网天天| 久久久久久久国产| 久久美女艺术照精彩视频福利播放| 欧美在线影院在线视频| 欧美在线观看一二区| 午夜伦欧美伦电影理论片| 香蕉久久国产| 久久精品亚洲国产奇米99| 久久成人精品无人区| 久久成人资源| 久久久久久穴| 欧美成人综合一区| 欧美日韩国产999| 国产精品国产成人国产三级| 国产精品网站在线观看| 国产日韩精品在线播放| 国产曰批免费观看久久久| 国语自产精品视频在线看抢先版结局 | 国产精品初高中精品久久| 国产精品极品美女粉嫩高清在线| 国产精品高潮久久| 国产欧美在线观看一区| 很黄很黄激情成人| 亚洲精品欧美一区二区三区| 中文精品一区二区三区| 香蕉久久夜色精品国产| 亚洲高清视频在线| 日韩一区二区久久| 午夜精品理论片| 老司机午夜免费精品视频| 欧美激情精品久久久久久大尺度 | 国产精品九九| 狠狠狠色丁香婷婷综合久久五月| 亚洲电影在线免费观看| 亚洲另类自拍| 欧美亚洲一区二区在线观看| 亚洲精品国产精品国自产在线| 亚洲视频精选| 久久久久国产一区二区| 美女图片一区二区| 欧美日韩视频不卡| 国产日韩欧美成人| 亚洲人被黑人高潮完整版| 亚洲一级二级| 亚洲欧洲一区二区在线观看| 亚洲永久免费| 每日更新成人在线视频| 国产精品乱人伦中文| 精久久久久久| 在线亚洲一区| 亚洲黄色视屏| 亚洲欧美日韩在线不卡| 免费黄网站欧美| 国产精品乱码| 亚洲人精品午夜| 午夜精品久久久久久久99黑人| 亚洲激情综合| 欧美影院精品一区| 欧美日韩亚洲综合| 亚洲电影观看| 亚洲欧美国产精品桃花| 一本一道久久综合狠狠老精东影业| 久久国产精品免费一区| 欧美另类极品videosbest最新版本| 国产欧美日韩一区二区三区| 亚洲精选久久| 亚洲激情av| 欧美在线亚洲一区| 欧美三区在线观看| 亚洲国内自拍| 亚洲国产成人精品久久| 午夜亚洲精品| 欧美午夜精品电影| 亚洲日本欧美在线| 亚洲国产欧洲综合997久久| 亚洲欧美日韩国产中文 | 国产欧美一区视频| 一区二区三区免费在线观看| 亚洲欧洲精品一区二区精品久久久| 欧美怡红院视频| 欧美四级在线| 亚洲日本成人女熟在线观看| 亚洲国产一区二区三区在线播| 亚洲专区免费| 欧美三日本三级少妇三2023| 亚洲国产美女久久久久| 久久精品二区亚洲w码| 欧美中文在线字幕| 国产精品h在线观看| 日韩视频精品在线| 日韩视频精品| 欧美国产成人在线| 亚洲成色999久久网站| 久久精品毛片| 久久久久久久久综合| 国产亚洲视频在线观看| 亚洲在线日韩| 亚洲欧美中日韩| 国产精品天美传媒入口| 亚洲一区3d动漫同人无遮挡| 亚洲在线一区二区| 国产精品久久久久久超碰| 一本色道久久综合亚洲精品小说| 亚洲乱码国产乱码精品精天堂 | 欧美日韩亚洲一区二区三区| 亚洲日韩欧美视频一区| 亚洲精品一区二区在线| 欧美成人资源| 亚洲人午夜精品免费| 99视频一区二区三区| 欧美久久一级| 夜夜精品视频一区二区| 一区二区三区视频在线| 欧美日韩精品一区二区三区四区| 日韩视频―中文字幕| 亚洲一区在线免费观看| 国产精品久久91| 午夜精品久久久久久久久久久久| 午夜在线视频观看日韩17c| 国产精品一二| 欧美专区18| 欧美成人一品| 亚洲精品一区二区三区福利| 亚洲特级片在线| 国产精自产拍久久久久久| 欧美一级大片在线观看| 裸体女人亚洲精品一区| 亚洲国产天堂久久综合网| 99精品视频免费全部在线| 欧美三级视频在线播放| 亚洲已满18点击进入久久| 久久精品九九| 在线观看91久久久久久| 日韩视频不卡| 国产精品视频网| 久久精品国产在热久久 | 欧美日韩视频在线第一区| 一区二区三区**美女毛片| 欧美一级视频精品观看| 狠狠干成人综合网| 亚洲最新在线视频| 国产精品视频免费在线观看| 亚洲电影一级黄| 欧美激情在线播放| 99国产精品久久久久久久成人热| 亚洲已满18点击进入久久| 国产欧美一区二区视频| 亚洲精品一区二区三区不| 欧美日韩在线精品| 午夜在线视频观看日韩17c| 欧美jizz19性欧美| 亚洲深夜福利视频| 久久综合中文| 一区二区三区国产在线| 久久久人成影片一区二区三区观看| 亚洲欧洲另类国产综合| 午夜精品av| 在线精品一区| 亚洲欧美日韩在线| 亚洲东热激情| 欧美自拍偷拍午夜视频| 亚洲精品中文字幕在线| 欧美在线亚洲在线| 亚洲精品无人区| 久久久免费精品视频| 中文亚洲欧美| 美女任你摸久久| 亚洲伊人一本大道中文字幕| 欧美大片免费观看在线观看网站推荐| 宅男在线国产精品| 欧美成人黑人xx视频免费观看| 亚洲女ⅴideoshd黑人| 欧美精品18+| 欧美中文日韩| 欧美色123| 亚洲精品乱码久久久久久日本蜜臀 | 国产精品综合色区在线观看| 一本色道88久久加勒比精品| 国产一区二区三区免费不卡| 亚洲午夜国产一区99re久久| 伊人久久大香线| 午夜一区在线| 一区二区三区日韩精品| 欧美成人国产va精品日本一级| 欧美在线视频一区二区三区| 欧美午夜在线视频|