[發明專利]一種基于可信計算的遠程雙向訪問控制系統及方法有效
| 申請號: | 201610994261.9 | 申請日: | 2016-11-10 |
| 公開(公告)號: | CN106789059B | 公開(公告)日: | 2019-09-20 |
| 發明(設計)人: | 郭曉鴻;劉皊皊;段然;趙凡宇;林丹;秦樹鑫;董文德 | 申請(專利權)人: | 中國電子科技集團公司第二十八研究所 |
| 主分類號: | H04L9/32 | 分類號: | H04L9/32;H04L29/06 |
| 代理公司: | 江蘇圣典律師事務所 32237 | 代理人: | 胡建華 |
| 地址: | 210007 *** | 國省代碼: | 江蘇;32 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 一種 基于 可信 計算 遠程 雙向 訪問 控制系統 方法 | ||
1.一種基于可信計算的遠程雙向訪問控制系統,其特征在于,包括客戶端、監控端和服務端,所述客戶端、監控端和服務端分別包括集成有可信密碼支撐模塊的計算機終端平臺;
所述可信密碼支撐模塊用于存儲平臺身份的密鑰和用戶密碼基準值信息,所述平臺身份的密鑰是唯一存在的;
所述客戶端部署有服務訪問模塊,服務訪問模塊為用戶提供服務訪問登錄入口;
所述監控端部署有認證中心,所述認證中心包括認證策略執行點、認證策略決策點和認證中心庫,策略執行點用于接收用戶請求并根據策略決策點的要求與認證對象進行會話質詢,策略決策點用于對用戶身份認證信息進行認證,認證中心庫用于存儲各類認證基準信息,包括計算機終端平臺信息、用戶身份認證信息和服務標識信息;
所述服務端部署有服務管理模塊及遠程應用服務模塊,服務管理模塊用于完成對服務資源的管理、控制和監視,遠程應用服務模塊為客戶端計算機終端提供所需算法及應用支撐服務。
2.根據權利要求1所述的系統,其特征在于,所述系統執行如下步驟:
步驟1-1,用戶通過客戶端服務訪問模塊向監控端認證中心提交遠端服務網絡訪問認證申請,服務訪問模塊通過可信密碼支撐模塊調用接口提取客戶端計算機終端的用戶身份、平臺身份和平臺完整性的認證信息,并調用客戶端計算機終端平臺可信密碼支撐模塊中的AIK公鑰對認證信息進行加密得到加密報文;
步驟1-2,服務訪問模塊將加密報文提交認證中心的策略執行點,策略執行點調用客戶端計算機終端平臺可信密碼支撐模塊中的AIK私鑰對認證信息解密,并將相關認證信息提交策略決策點進行認證;
步驟1-3,策略決策點對用戶的身份、權限和平臺身份進行認證,并將相關認證結果交予策略執行點,若認證通過則執行步驟1-4,若認證失敗則拒絕用戶服務訪問申請;
步驟1-4,策略執行點通過服務管理模塊檢查用戶所申請的服務狀態,若服務存在,則向服務管理模塊請求所申請服務的完整性度量值,若服務不存在則重新申請服務;
步驟1-5,服務管理模塊端調用本地可信密碼支撐模塊接口對應用服務的可執行程序進行完整性度量,并采用服務端計算機終端平臺公鑰將認證信息加密后返回至策略執行點;
步驟1-6,策略執行點調用服務端計算機終端平臺私鑰對認證信息進行解密,并將認證信息提交策略決策點進行服務完整性認證;
步驟1-7,策略決策點將服務完整性度量值與認證中心庫認證信息進行匹配,認證服務的完整性,并將認證結果返回至策略執行點,若認證成功,策略執行點授權用戶訪問對應服務;若認證失敗,策略指點向服務管理模塊提交服務停止命令,服務管理模塊停止對應應用服務,對該服務進行隔離,并將服務不可用信息反饋至用戶。
3.一種基于可信計算的遠程雙向訪問控制方法,其特征在于,包括如下步驟:
步驟2-1,對客戶端計算機終端平臺進行完整性認證,認證通過則啟動計算機,認證失敗則返回初始登錄界面;
步驟2-2,對客戶端計算機終端用戶進行身份認證,使用用戶IC卡與客戶端計算機終端平臺可信密碼支撐模塊進行匹配認證,認證通過則允許用戶登錄客戶端計算機終端;
步驟2-3,用戶向認證中心提交遠端服務網絡訪問認證申請,提交用戶身份、登錄密碼和客戶端計算機終端平臺狀態;認證中心對用戶及用戶的客戶端計算機終端平臺進行認證;
步驟2-4,認證中心檢查遠端服務的有效性,并對被訪問的遠端服務進行完整性度量;
步驟2-5,當訪問用戶、用戶計算機終端平臺及遠端服務均可信時,認證中心授權用戶訪問遠端服務,否則拒絕用戶訪問服務。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于中國電子科技集團公司第二十八研究所,未經中國電子科技集團公司第二十八研究所許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201610994261.9/1.html,轉載請聲明來源鉆瓜專利網。
- 上一篇:一種全自動玻璃切割機的玻璃取片裝置
- 下一篇:承載帶分卷工裝





