[發(fā)明專利]DNSSEC簽名方法及其系統(tǒng)有效
| 申請(qǐng)?zhí)枺?/td> | 201410055563.0 | 申請(qǐng)日: | 2014-02-18 |
| 公開(kāi)(公告)號(hào): | CN103746817B | 公開(kāi)(公告)日: | 2018-01-09 |
| 發(fā)明(設(shè)計(jì))人: | 劉碩 | 申請(qǐng)(專利權(quán))人: | 互聯(lián)網(wǎng)域名系統(tǒng)北京市工程研究中心有限公司;北龍中網(wǎng)(北京)科技有限責(zé)任公司 |
| 主分類號(hào): | H04L9/32 | 分類號(hào): | H04L9/32;H04L9/08;H04L29/12 |
| 代理公司: | 北京萬(wàn)慧達(dá)知識(shí)產(chǎn)權(quán)代理有限公司11111 | 代理人: | 張金芝,楊穎 |
| 地址: | 101408 北京市懷柔*** | 國(guó)省代碼: | 北京;11 |
| 權(quán)利要求書: | 查看更多 | 說(shuō)明書: | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | dnssec 簽名 方法 及其 系統(tǒng) | ||
技術(shù)領(lǐng)域
本發(fā)明屬于計(jì)算機(jī)技術(shù)領(lǐng)域,具體涉及一種DNSSEC簽名方法及其系統(tǒng)。
背景技術(shù)
域名系統(tǒng)(Domain Name System,簡(jiǎn)稱DNS),與互聯(lián)網(wǎng)的其他協(xié)議或系統(tǒng)一樣,在一個(gè)可信的、純凈的環(huán)境里運(yùn)行得很好。但由于互聯(lián)網(wǎng)環(huán)境異常復(fù)雜,充斥著各種欺詐、攻擊,DNS協(xié)議的脆弱性也就浮出水面。對(duì)DNS的攻擊可能導(dǎo)致互聯(lián)網(wǎng)大面積的癱瘓,DNS的最大缺陷是解析的請(qǐng)求者無(wú)法驗(yàn)證它所收到的應(yīng)答信息的真實(shí)性。
域名系統(tǒng)的安全協(xié)議(DNS Security Extensions,簡(jiǎn)稱DNSSEC)給解析服務(wù)器提供了防止上當(dāng)受騙的武器,即一種可以驗(yàn)證應(yīng)答信息真實(shí)性和完整性的機(jī)制。現(xiàn)有DNS服務(wù)普遍缺少DNSSEC功能,國(guó)內(nèi)普及度更是極低,只能通過(guò)軟件方式在測(cè)試床進(jìn)行試驗(yàn),達(dá)到生產(chǎn)環(huán)境運(yùn)行標(biāo)準(zhǔn)的高性能DNSSEC服務(wù)目前還沒(méi)有。
發(fā)明內(nèi)容
本發(fā)明提供一種DNSSEC簽名方法及其系統(tǒng),其可以解決生產(chǎn)環(huán)境中DNSSEC硬件冗余部署的問(wèn)題,通過(guò)動(dòng)態(tài)監(jiān)控和主輔服務(wù)器的智能切換來(lái)保證DNSSEC數(shù)據(jù)的連續(xù)性和完整性。
為實(shí)現(xiàn)上述目的,本發(fā)明提供一種DNSSEC簽名方法,采用主服務(wù)器和輔服務(wù)器,所述主服務(wù)器中包括:第一節(jié)點(diǎn)、密鑰管理模塊和第二節(jié)點(diǎn);所述輔服務(wù)器中包括:第一節(jié)點(diǎn)、密鑰管理模塊和第二節(jié)點(diǎn),包括:
用戶從區(qū)域文件數(shù)據(jù)庫(kù)中獲取初始資源記錄,并將初始資源記錄發(fā)送至主服務(wù)器中的第一節(jié)點(diǎn);
所述主服務(wù)器中的第一節(jié)點(diǎn)接收并下發(fā)所述初始資源記錄至密鑰管理模塊;
所述密鑰管理模塊通過(guò)第一接口與硬件加密簽名模塊進(jìn)行通信,在硬件加密簽名模塊中對(duì)所述初始資源記錄進(jìn)行加密簽名,并將所述加密簽名后的資源記錄發(fā)送至第二節(jié)點(diǎn),其中,密鑰管理模塊默認(rèn)開(kāi)啟主服務(wù)器的服務(wù);
所述第二節(jié)點(diǎn)將所述加密簽名后的資源記錄發(fā)送至各個(gè)權(quán)威DNS服務(wù)器中,遞歸服務(wù)器對(duì)加密簽名后的資源記錄進(jìn)行查詢和驗(yàn)證;
所述主服務(wù)器和所述輔服務(wù)器中的數(shù)據(jù)信息保持一致,當(dāng)所述主服務(wù)器中的服務(wù)不可用時(shí),則啟動(dòng)輔服務(wù)器中的服務(wù)。
進(jìn)一步地,該方法還包括:
當(dāng)所述主服務(wù)器中的密鑰管理模塊的文件發(fā)生變化時(shí),通過(guò)定時(shí)同步程序?qū)⑺鲎兓瘜?shí)時(shí)同步至所述輔服務(wù)器中的密鑰管理模塊中,以使所述主服務(wù)器中的密鑰管理模塊與所述輔服務(wù)器中的密鑰管理模塊中的數(shù)據(jù)信息相同。
進(jìn)一步地,所述主服務(wù)器中的第一節(jié)點(diǎn)和所述輔服務(wù)器中的第一節(jié)點(diǎn)所使用的初始資源記錄和序列值相同,且資源記錄的更新和序列值的增加保持一致。
進(jìn)一步地,所述主服務(wù)器和所述輔服務(wù)器的數(shù)據(jù)信息保持一致,包括:
所述主服務(wù)器中的第一節(jié)點(diǎn)的數(shù)據(jù)信息和所述輔服務(wù)器中的第一節(jié)點(diǎn)的數(shù)據(jù)信息一致;所述主服務(wù)器中的密鑰管理模塊的數(shù)據(jù)信息和所述輔服務(wù)器中的密鑰管理模塊的數(shù)據(jù)信息一致。
進(jìn)一步地,當(dāng)所述主服務(wù)器中的服務(wù)不可用時(shí),則啟動(dòng)輔服務(wù)器中的服務(wù)包括:
當(dāng)所述主服務(wù)器中的第一節(jié)點(diǎn)、密鑰管理模塊和第二節(jié)點(diǎn)的服務(wù)不可用時(shí),所述輔服務(wù)器的密鑰管理實(shí)時(shí)收到所述輔服務(wù)器的第一節(jié)點(diǎn)的初始資源記錄,通過(guò)第一接口與硬件加密簽名模塊進(jìn)行通信,在硬件加密簽名模塊中對(duì)所述初始資源記錄進(jìn)行加密簽名,并將所述加密簽名后的資源記錄發(fā)送至第二節(jié)點(diǎn)。
進(jìn)一步地,所述主服務(wù)器和所述輔服務(wù)器中的第二節(jié)點(diǎn)同時(shí)作為下一級(jí)的第一節(jié)點(diǎn),默認(rèn)下一級(jí)節(jié)點(diǎn)首先去請(qǐng)求主服務(wù)器中的第二節(jié)點(diǎn),當(dāng)主服務(wù)器的服務(wù)不可用時(shí),則從輔服務(wù)器中的第二節(jié)點(diǎn)獲取資源記錄。
進(jìn)一步地,當(dāng)輔服務(wù)器中的密鑰管理模塊關(guān)閉的狀態(tài)下,輔服務(wù)器中的第二節(jié)點(diǎn)的序列值小于主服務(wù)器中的第二節(jié)點(diǎn)的序列值。
為實(shí)現(xiàn)上述目的,本發(fā)明提供一種DNSSEC簽名系統(tǒng),包括主服務(wù)器、輔服務(wù)器、硬件加密簽名模塊,所述主服務(wù)器中包括:第一節(jié)點(diǎn)、密鑰管理模塊和第二節(jié)點(diǎn);所述輔服務(wù)器中包括:第一節(jié)點(diǎn)、密鑰管理模塊和第二節(jié)點(diǎn),包括:
用戶從區(qū)域文件數(shù)據(jù)庫(kù)中獲取初始資源記錄,并將初始資源記錄發(fā)送至主服務(wù)器中的第一節(jié)點(diǎn);
所述主服務(wù)器中的第一節(jié)點(diǎn)接收并下發(fā)所述初始資源記錄至密鑰管理模塊;
所述密鑰管理模塊通過(guò)第一接口與硬件加密簽名模塊進(jìn)行通信,在硬件加密簽名模塊中對(duì)所述初始資源記錄進(jìn)行加密簽名,并將所述加密簽名后的資源記錄發(fā)送至第二節(jié)點(diǎn),其中,密鑰管理模塊默認(rèn)開(kāi)啟主服務(wù)器的服務(wù);
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于互聯(lián)網(wǎng)域名系統(tǒng)北京市工程研究中心有限公司;北龍中網(wǎng)(北京)科技有限責(zé)任公司,未經(jīng)互聯(lián)網(wǎng)域名系統(tǒng)北京市工程研究中心有限公司;北龍中網(wǎng)(北京)科技有限責(zé)任公司許可,擅自商用是侵權(quán)行為。如果您想購(gòu)買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請(qǐng)聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201410055563.0/2.html,轉(zhuǎn)載請(qǐng)聲明來(lái)源鉆瓜專利網(wǎng)。
- DNSSEC在線簽名
- DNSSEC查詢中DNSSEC服務(wù)器的保護(hù)方法
- 一種基于復(fù)雜網(wǎng)絡(luò)上的DNSSEC解析方法
- DNS安全查詢方法和裝置
- DNSSEC簽名服務(wù)的熱備方法及系統(tǒng)
- 一種DNSSEC否定應(yīng)答的響應(yīng)及處理方法
- 可信DNS解析設(shè)備和方法
- 基于區(qū)塊鏈和DNSSEC的用戶認(rèn)證方法、系統(tǒng)、設(shè)備及介質(zhì)
- 一個(gè)基于開(kāi)源DNS軟件的自證根實(shí)現(xiàn)方法
- 一種基于DNSSEC的數(shù)據(jù)可信服務(wù)實(shí)現(xiàn)方法
- 移動(dòng)簽名系統(tǒng)及方法
- 一種簽名認(rèn)證方法和系統(tǒng)
- 數(shù)據(jù)簽名方法、簽名驗(yàn)證方法、數(shù)據(jù)簽名設(shè)備及驗(yàn)證服務(wù)器
- 一種手寫簽名簽到管理系統(tǒng)
- 代理簽名方法和系統(tǒng)、以及智能合約的執(zhí)行方法
- 用于生成區(qū)塊鏈多重簽名的方法和裝置
- 遠(yuǎn)程簽名方法及裝置
- 郵件簽名的生成方法、裝置、終端及存儲(chǔ)介質(zhì)
- 一種網(wǎng)絡(luò)請(qǐng)求簽名系統(tǒng)、簽名方法及簽名方式的更新方法
- 簽名信息的驗(yàn)證方法以及信息簽名方法
- 一種數(shù)據(jù)庫(kù)讀寫分離的方法和裝置
- 一種手機(jī)動(dòng)漫人物及背景創(chuàng)作方法
- 一種通訊綜合測(cè)試終端的測(cè)試方法
- 一種服裝用人體測(cè)量基準(zhǔn)點(diǎn)的獲取方法
- 系統(tǒng)升級(jí)方法及裝置
- 用于虛擬和接口方法調(diào)用的裝置和方法
- 線程狀態(tài)監(jiān)控方法、裝置、計(jì)算機(jī)設(shè)備和存儲(chǔ)介質(zhì)
- 一種JAVA智能卡及其虛擬機(jī)組件優(yōu)化方法
- 檢測(cè)程序中方法耗時(shí)的方法、裝置及存儲(chǔ)介質(zhì)
- 函數(shù)的執(zhí)行方法、裝置、設(shè)備及存儲(chǔ)介質(zhì)





