[發明專利]數據加密方法和裝置,設備準入認證方法、裝置和系統在審
| 申請號: | 202210622363.3 | 申請日: | 2022-06-01 |
| 公開(公告)號: | CN115190481A | 公開(公告)日: | 2022-10-14 |
| 發明(設計)人: | 王鑫鵬;閆博文 | 申請(專利權)人: | 統信軟件技術有限公司 |
| 主分類號: | H04W12/06 | 分類號: | H04W12/06;H04W12/03;H04W12/40 |
| 代理公司: | 北京瀚方律師事務所 11774 | 代理人: | 姜瑩 |
| 地址: | 100176 北京市北京經濟*** | 國省代碼: | 北京;11 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 數據 加密 方法 裝置 設備 準入 認證 系統 | ||
本發明公開了一種數據加密方法和裝置,設備準入認證方法、裝置和系統、計算設備和可讀存儲介質,涉及設備準入認證技術領域,可以解決目前準入認證技術安全性低、容易破解的技術問題。設備準入認證方法包括:將終端設備發出的第一EAP應答消息中的用戶名字段修改為新用戶名數據,以生成第二EAP應答消息;通過中間連接裝置將第二EAP應答消息轉換為RADIUS訪問請求消息;通過安全服務器解析中間連接裝置發出的消息,得到新用戶名數據;通過設備認證裝置接收新用戶名數據;用密鑰解密,以獲得包含的設備唯一標識符和請求接入時間戳,并將其與緩存的數據集進行比較,以判斷設備認證是否成功。根據本發明技術方案,可以防止重放攻擊和偽造請求。
技術領域
本發明涉及設備準入認證技術領域,尤其涉及一種數據加密方法和裝置,設備準入認證方法、裝置和系統、計算設備和可讀存儲介質。
背景技術
為保障信息安全,各類組織機構都會對內部的網絡設置身份認證。設備連入網絡時,需要輸入用戶名和密碼先到認證服務器進行認證,認證通過后才能連入內部網絡。為提升安全性,認證一般采用二階段認證方法,例如PEAP+MSCHAPV2認證,其中第一階段建立加密通道,第二階段傳遞用戶名、密碼等關鍵信息進行認證。
采用二階段認證時,第一階段的用戶名可以是虛假的用戶名,即匿名用戶字段。采用身份認證能提升一定的安全性,但是已知認證方法和密碼的人員(例如內部員工)可以將自己的私有設備用同樣的方法連接到內部網絡,這將導致不受管控的設備接入內部網絡,存在數據泄露等安全風險。
為了防止上述情況發生,需要將設備的唯一標識符(也稱為sn,可以是MAC地址或機構內部自定義的字符串信息)信息加入認證,只允許授權的設備連入內部網絡。此時連接入內部網絡需要進行兩個認證,1)身份認證,認證用戶名和密碼;2)設備準入認證,認證設備sn。
設備認證的過程如下:終端設備的安全客戶端模塊保存有設備的sn信息;當終端設備聯網時,安全客戶端模塊攔截終端發出的EAP應答(EAP-response)消息,修改此消息里的用戶名字段(Identity字段,EAP消息里的一個字段,用于傳遞用戶名),在Identity字段里混合入保存的sn信息。
EAP消息通過無線接入點/接入點控制器(AP/AC)被轉換成RADIUS消息,且被發送到認證服務器,此時EAP消息中的Identity字段對應于RADIUS消息里的用戶名字段(UserName字段)。
認證服務器解析該UserName字段:若沒有sn信息,則判斷為不合法設備并直接拒絕;若有sn信息,則解析出sn信息并將其發往設備認證服務器。若sn不合法,則設備認證服務器返回認證失敗,認證服務器拒絕設備接入;若sn合法,則認證服務器會除去UserName字段里的sn信息,生成新的RADIUS消息,進行認證或者發往下一個身份認證服務器進行身份認證,認證通過則允許接入網絡,認證失敗則拒絕接入網絡。
然而該方案的安全性較低,比如可以通過抓包破解設備準入認證。通過在網絡上抓包(抓空口包或者有一臺合法設備的人員直接在合法設備上抓包),抓包獲取到Identity字段后,直接將混合了sn信息的Identity作為匿名用戶,然后再用真實用戶名和密碼進行認證,就能破解此技術,將任意的設備接入網絡。也就是說,對于已知用戶名和密碼能通過身份認證的人員,通過破解就可以將任意設備接入內部網絡。
考慮到不知道用戶名和密碼的外部人員不能通過身份認證,因此不需要設備準入認證;那么設備準入認證的目的主要是防止知道用戶名和密碼的人員將不合法設備接入網絡,但是這些人員可以很容易地通過抓包重放攻擊破解此技術,因此迫切需要一種更安全且不能破解的設備準入方法。
發明內容
為此,本發明提供了一種數據加密方法和裝置,設備準入認證方法、裝置和系統、計算設備和可讀存儲介質,以力圖解決或者至少緩解上面存在的至少一個問題。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于統信軟件技術有限公司,未經統信軟件技術有限公司許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/202210622363.3/2.html,轉載請聲明來源鉆瓜專利網。
- 上一篇:一種血壓計控制方法及相關裝置
- 下一篇:一種全自動疊板機的下料輸送裝置
- 數據顯示系統、數據中繼設備、數據中繼方法、數據系統、接收設備和數據讀取方法
- 數據記錄方法、數據記錄裝置、數據記錄媒體、數據重播方法和數據重播裝置
- 數據發送方法、數據發送系統、數據發送裝置以及數據結構
- 數據顯示系統、數據中繼設備、數據中繼方法及數據系統
- 數據嵌入裝置、數據嵌入方法、數據提取裝置及數據提取方法
- 數據管理裝置、數據編輯裝置、數據閱覽裝置、數據管理方法、數據編輯方法以及數據閱覽方法
- 數據發送和數據接收設備、數據發送和數據接收方法
- 數據發送裝置、數據接收裝置、數據收發系統、數據發送方法、數據接收方法和數據收發方法
- 數據發送方法、數據再現方法、數據發送裝置及數據再現裝置
- 數據發送方法、數據再現方法、數據發送裝置及數據再現裝置





