[發(fā)明專利]一種基于可信網(wǎng)絡(luò)引導(dǎo)構(gòu)建可信鏈的方法和系統(tǒng)在審
| 申請?zhí)枺?/td> | 202110200942.4 | 申請日: | 2021-02-23 |
| 公開(公告)號: | CN112910659A | 公開(公告)日: | 2021-06-04 |
| 發(fā)明(設(shè)計)人: | 楊曉東;周偉;袁喜鳳 | 申請(專利權(quán))人: | 華能(浙江)能源開發(fā)有限公司玉環(huán)分公司;鄭州信大云谷科技有限公司 |
| 主分類號: | H04L9/32 | 分類號: | H04L9/32;H04L9/08;H04L29/06 |
| 代理公司: | 鄭州德勤知識產(chǎn)權(quán)代理有限公司 41128 | 代理人: | 黃紅梅 |
| 地址: | 317604 浙江省*** | 國省代碼: | 浙江;33 |
| 權(quán)利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 一種 基于 可信 網(wǎng)絡(luò) 引導(dǎo) 構(gòu)建 方法 系統(tǒng) | ||
1.一種基于可信網(wǎng)絡(luò)引導(dǎo)構(gòu)建可信鏈的方法,其特征在于,包括以下步驟:
配置受保護用戶主機和網(wǎng)絡(luò)可信主機,以網(wǎng)絡(luò)可信主機內(nèi)置的密碼模塊作為信任根;
受保護用戶主機開機后,進(jìn)行BIOS驗證;BIOS驗證通過后,網(wǎng)絡(luò)可信主機對受保護用戶主機進(jìn)行可信網(wǎng)絡(luò)引導(dǎo),建立可信連接完成受保護用戶主機的可信鏈的構(gòu)建。
2.根據(jù)權(quán)利要求1所述的基于可信網(wǎng)絡(luò)引導(dǎo)構(gòu)建可信鏈的方法,其特征在于,在進(jìn)行BIOS驗證前,受保護用戶主機與網(wǎng)絡(luò)可信主機通過網(wǎng)絡(luò)連接進(jìn)行雙向認(rèn)證建立可信連接,包括:
預(yù)配置
在受保護用戶主機的BIOS中刷入安全模塊,設(shè)置受保護用戶主機的身份標(biāo)識IDA、簽名證書CERTA_S及其對應(yīng)的私鑰SA_S、加密證書CERTA_E及其對應(yīng)的私鑰SA_E;還設(shè)置網(wǎng)絡(luò)可信主機的身份標(biāo)識IDB、簽名證書CERTB_S、加密證書CERTB_E以及IP地址,同時設(shè)置為PXE啟動;
在網(wǎng)絡(luò)可信主機,設(shè)置自身的簽名證書CERTB_S以及對應(yīng)的私鑰SB_ S、加密證書CERTB_E以及對應(yīng)的私鑰SB_E,還設(shè)置受保護用戶主機的身份標(biāo)識IDA、MAC地址、簽名證書CERTA_S、加密證書CERTA_E;
雙向認(rèn)證
受保護用戶主機取隨機數(shù)RA,計算HASH值ZA = HASH(RA||IDA||IDB),使用網(wǎng)絡(luò)可信主機加密證書CERTB_E對RA||IDA進(jìn)行加密,使用受保護用戶主機的簽名證書CERTA_S對ZA進(jìn)行簽名;
受保護用戶主機發(fā)送Enc(RA||IDA, CERTB_E)、Sig(ZA,SA_S)給網(wǎng)絡(luò)可信主機;
網(wǎng)絡(luò)可信主機使用自己的私鑰SB_E解密得到身份標(biāo)識IDA和隨機數(shù)RA,根據(jù)身份標(biāo)識IDA找到受保護用戶主機的簽名證書CERTA_S對ZA的簽名值進(jìn)行驗簽,完成對受保護用戶主機的認(rèn)證;
網(wǎng)絡(luò)可信主機取隨機數(shù)RB,計算HASH值ZB = HASH(RB||IDB||IDA),使用受保護用戶主機的加密證書CERTA_E對RB||IDB進(jìn)行加密,使用可信主機的簽名證書對ZB進(jìn)行簽名;
網(wǎng)絡(luò)可信主機發(fā)送Enc(RB||IDB, CERTA_E)、Sig(ZB,SB_S)給受保護用戶主機;
受保護用戶主機使用自己的私鑰SA_E解密得到身份標(biāo)識IDB和隨機數(shù)RB,根據(jù)身份標(biāo)識IDB找到受保護用戶主機的簽名證書CERTB_S對ZB的簽名值進(jìn)行驗簽,完成對網(wǎng)絡(luò)可信主機的認(rèn)證;
建立可信連接
受保護用戶主機對所有的過程參數(shù)計算HASH值,計算會話密鑰K = HASH(RA||RB),使用K對所有的過程值進(jìn)行HMAC計算,將校驗碼發(fā)給網(wǎng)絡(luò)可信主機;
網(wǎng)絡(luò)可信主機同樣計算會話密鑰HASH(RA||RB),驗證HMAC值,驗證成功返回成功標(biāo)志給受保護用戶主機,后續(xù)使用共享會話密鑰K進(jìn)行安全通信。
3.根據(jù)權(quán)利要求2所述的基于可信網(wǎng)絡(luò)引導(dǎo)構(gòu)建可信鏈的方法,其特征在于,BIOS驗證的驗證過程包括:
網(wǎng)絡(luò)可信主機預(yù)配置受保護用戶主機的BIOS文件的校驗碼以及配置文件的校驗碼;
受保護用戶主機與網(wǎng)絡(luò)可信主機建立可信連接后,從網(wǎng)絡(luò)可信主機獲取對應(yīng)的BIOS文件的校驗碼以及配置文件的校驗碼;
驗證BIOS文件的校驗碼和配置文件的校驗碼,完成BIOS驗證。
4.根據(jù)權(quán)利要求3所述的基于可信網(wǎng)絡(luò)引導(dǎo)構(gòu)建可信鏈的方法,其特征在于,可信網(wǎng)絡(luò)引導(dǎo)的引導(dǎo)過程包括:
配置數(shù)據(jù)度量
受保護用戶主機通過可信連接從網(wǎng)絡(luò)可信主機獲取配置安全策略、配置數(shù)據(jù)校驗值和硬件配置表,根據(jù)配置安全策略,依次執(zhí)行可信度量;
所有可信度量通過后,使用可信連接從網(wǎng)絡(luò)可信主機獲取文件系統(tǒng)引導(dǎo)的鏡像文件,加載該文件系統(tǒng)引導(dǎo)的可信鏡像文件;
文件系統(tǒng)度量
受保護用戶主機的文件系統(tǒng)啟動后,受保護用戶主機先通過可信連接從網(wǎng)絡(luò)可信主機獲取文件安全策略、各文件校驗值和啟動配置文件,根據(jù)文件安全策略,依次執(zhí)行可信度量,可信度量通過后再引導(dǎo)可信鏡像文件啟動。
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于華能(浙江)能源開發(fā)有限公司玉環(huán)分公司;鄭州信大云谷科技有限公司,未經(jīng)華能(浙江)能源開發(fā)有限公司玉環(huán)分公司;鄭州信大云谷科技有限公司許可,擅自商用是侵權(quán)行為。如果您想購買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/202110200942.4/1.html,轉(zhuǎn)載請聲明來源鉆瓜專利網(wǎng)。
- 網(wǎng)絡(luò)和網(wǎng)絡(luò)終端
- 網(wǎng)絡(luò)DNA
- 網(wǎng)絡(luò)地址自適應(yīng)系統(tǒng)和方法及應(yīng)用系統(tǒng)和方法
- 網(wǎng)絡(luò)系統(tǒng)及網(wǎng)絡(luò)至網(wǎng)絡(luò)橋接器
- 一種電力線網(wǎng)絡(luò)中根節(jié)點網(wǎng)絡(luò)協(xié)調(diào)方法和系統(tǒng)
- 一種多網(wǎng)絡(luò)定位方法、存儲介質(zhì)及移動終端
- 網(wǎng)絡(luò)裝置、網(wǎng)絡(luò)系統(tǒng)、網(wǎng)絡(luò)方法以及網(wǎng)絡(luò)程序
- 從重復(fù)網(wǎng)絡(luò)地址自動恢復(fù)的方法、網(wǎng)絡(luò)設(shè)備及其存儲介質(zhì)
- 神經(jīng)網(wǎng)絡(luò)的訓(xùn)練方法、裝置及存儲介質(zhì)
- 網(wǎng)絡(luò)管理方法和裝置
- 引導(dǎo)裝置及引導(dǎo)方法
- 引導(dǎo)系統(tǒng)以及引導(dǎo)方法
- 引導(dǎo)裝置、引導(dǎo)方法以及引導(dǎo)程序
- 車輛引導(dǎo)裝置、車輛引導(dǎo)方法和車輛引導(dǎo)程序
- 移動引導(dǎo)系統(tǒng)、移動引導(dǎo)裝置、以及移動引導(dǎo)方法
- 引導(dǎo)裝置、引導(dǎo)方法以及引導(dǎo)程序
- 路徑引導(dǎo)裝置、路徑引導(dǎo)方法以及路徑引導(dǎo)程序
- 引導(dǎo)方法及引導(dǎo)系統(tǒng)
- 引導(dǎo)裝置、引導(dǎo)方法以及引導(dǎo)程序
- 引導(dǎo)系統(tǒng)、引導(dǎo)裝置和引導(dǎo)系統(tǒng)的控制方法





