版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
方接收到该第二EK后,保存下来作为根密钥使2第一度量方接收来自验证方的密钥生成请求,所述密钥密钥生成请求用于请求根据所述第一参数生成第二所述第一度量方根据所述第一参数和所述第一度量方的第一EK生成所所述第一度量方向所述第二度量方发送密钥授予消息,所述密3.根据权利要求1或2所述的方法,其特征在于所述第一度量方将所述第一参数和所述第一度量方的第一EK作为输入,执行第一4.根据权利要求1至3中任一项所述的方法,其特征在于,所所述第一度量方根据所述第二参数和所述第一度量方的第一EK生成所述第一度量方所述第一度量方将所述第二参数和所述第一度量方的第一EK作为输入,执行第二所述第一度量方根据所述第二参数和所述第一度量方的第一EK生成所述第一度量方所述第一度量方向所述验证方发送远程证明响应,所述远程证明响应包所述第一度量方接收来自所述验证方的远程证明结果,所述远所述第一度量方接收来自所述验证方的远程所述第一度量方向所述验证方发送远程证明响应,所述远程证明响应包3签名信息包括所述第二度量方的证据经过所述第一A所述第一度量方接收所述验证方发送的远程证明结果,所述远验证方接收来自第二度量方的密钥请求消息,所述密钥请求消息包括在所述第二度量方为可信的情况下,所述验证方向第一度量所述验证方接收来自所述第二度量方的密钥成功消息,所述密所述验证方向密钥管理网元发送密钥生成消息,所述密钥生成消所述验证方中存在所述第二度量方的远程证明成功所述验证方接收来自所述第一度量方的远程证明响应,所述远所述验证方获取所述第一度量方的第一AIK,并使用所述第一AIK4所述验证方根据所述第二参数与所述第一AIK的对应关系,确定所述第二参数对应的所述验证方接收来自第一度量方的第一密钥请求,所述第一密钥请所述验证方向密钥管理网元发送第二密钥请求,所述第二密钥请所述验证方接收来自所述密钥管理网元的第二密钥响应,所述第所述验证方向所述第一度量方发送第一密钥响应,所述第一密钥响所述验证方接收来自第一度量方的第一密钥请求,所述第一密钥请所述验证方向密钥管理网元发送第二密钥请求,所述第二密钥请所述验证方接收来自所述密钥管理网元的第二密钥响应,所述第所述验证方向所述第一度量方发送第一密钥响应,所述第一密钥响所述验证方向密钥管理网元发送密钥获取消息,所述密钥获取消所述验证方接收来自所述密钥管理网元的密钥响应消息,所述密所述验证方向所述第一度量方发送远程证明结果,所述远程证明结果指第二度量方向验证方发送密钥请求消息,所述密钥请求消所述第二度量方接收来自第一度量方的密钥授予消息,所述密述第二度量方的根密钥。5所述第二度量方向所述验证方发送密钥成功消息,所述密钥成功消息包密钥管理网元接收来自验证方的密钥生成消息,所述密钥管理网元根据所述第一参数和所述第一度量方的标识对应的第一EK生成所所述密钥管理网元根据第一度量方的标识与第一EK的对应关系,确定所述密钥管理网元将所述第一参数和所述第一度量方的标识对应的第一EK作为输入,密钥管理网元接收来自所述第一度量方的第一密钥所述密钥管理网元生成第二参数,并根据所述第二参数和所述第一度所述密钥管理网元向所述第一度量方发送第一密钥响应,所述第将所述第二参数和所述第一度量方的第一签注密钥EK作为输入,所述密钥管理网元接收来自所述验证方的密钥获取消息,所述密6所述密钥管理网元向所述验证方发送密钥响应消息,所述密钥响应消息包括所述第一密钥管理网元接收来自所述验证方的第二密钥请方的标识和第二参数,所述第二密钥请求用于请求获得所述第一度量方的第一认证密钥所述密钥管理网元根据所述第二参数和所述第一度量方的标识对应的第一签注密钥所述密钥管理网元向所述验证方发送第二密钥响应,所述第二密钥响应密钥管理网元接收来自所述验证方的第二密钥请所述密钥管理网元生成第二参数,并根据所述第二参数和所述第一度所述密钥管理网元向所述验证方发送第二密钥响应,所述第二密钥响应34.一种通信装置,其特征在于,包括用于执行序指令在通信装置上运行时,使得所述通信装置执行如权利要求1至33中任一项所述的方7能与其物理设备剥离开并以软件(或软件程序)的形式运行在商业现成主机(commercialOff_The_Shelf,COTS)上。网络功能虚拟化也可以理解为:利用信息技术(informationfunctions,VNF)和网络功能虚拟化基础架构(networkfunctionsvirtualization作为根密钥。参数生成第二度量方的第二EK;第一度量方根据该第一参数和自身的第一EK生成该第二[0008]本申请中,第一度量方可以属于网络功能虚拟化基础架构(NFVI),又可以称为8以提高VNF层根密钥(即第二EK)的安全性和可靠性,减少由于虚拟化带来的密钥存储和生是地址信息,如第一度量方的地址,例如第一度量方的域名,互联网协议(internet第一度量方将上述第二参数和自身的第一EK[0015]本申请利用对称密钥推演的方式基于EK生成AIK,使AIK和EK也具有了密码学联9[0021]示例性的,第一度量方根据上述第二参数和自身的第一EK生成自身的第一AIK之参数可以用于确定第一AIK(具体确定方式参见下文实施例三的描述),该第一签名信息包括第二度量方的证据经过该第一AIK签名后的信息;第一度量方接收验证方发送的远程证验证方中存储有第二度量方的远程证明成功度量方为第二度量方动态生成第二EK,从而提高VNF层根密钥(即第二EK)的安全性和可靠密钥获取消息用于获取第一度量方的第一AIK;验证方接收来自密钥管理网元的密钥响应消息,该密钥响应消息包括第一度量方的第一AIK。关于验证方向密钥管理网元获取第一该密钥成功消息还可以作为上述密钥请求消息的响EK也具有了密码学联系,形成了密钥信任链,可以在没有证书认证机构(certificate元再根据第一参数和第一度量方的标识对应的第一EK生成第一参数生成第二度量方的第二EK;因为第一度量方的第一EK是预配置的(如硬件烧录[0052]示例性的,根据第二参数和第一度量方的第一EK生成第一度量方的第一AIK,包[0054]本申请利用对称密钥推演的方式基于EK生成AIK,使AIK和EK也具有了密码学联AIK;密钥管理网元根据该第二参数和该第一度量方的标识对应的第一EK生成第一度量方[0057]本申请利用对称密钥推演的方式基于EK生成AIK,使AIK和EK也具有了密码学联签名信息包括被验证方的证据经过该AIK签名后的信息;度量方接收验证方发送的远程证明结果,该远程证明结果用于指示被验证方的远程证明成功或被验证方的远程证明失败。[0069]本申请利用对称密钥推演的方式基于EK生成AIK,使AIK和于请求获得度量方的AIK;密钥管理网元根据第二参数和度量方的标识对应的EK生成度量是密钥管理网元使用第三密钥生成算法(预配置的)生成的,具体参见下文实施例二的描证方接收来自密钥管理网元的第二密钥响应,该第二密钥响应包括该AIK;验证方存储该自密钥管理网元的第二密钥响应,该第二密钥响应包括该AIK和第二参数;验证方存储该果用于指示被验证方的远程证明成功或被验证方的当其在通信装置上运行时,使得通信装置执行上述第一方面至上述第四方面中任一方面、一方面至上述第四方面中任一方面的任意一种可能的实现方式描述的信息交互方法被执六方面至上述第九方面中任一方面的任意一种可能的实现方式描述的信息交互方法被执息和/或信令进行处理,并通过该通信接口输出处理结果。该通信接口可以是输入输出接[0126]上述各个方面达到的技术效果可以相互参考或参考下文所示的方法实施例中的清楚的说明本申请实施例的技术方案,并不构成对于本申请实施例提供的技术方案的限[0148]本申请提供的技术方案可以应用于各种部署有虚拟网络功能的通信系统中。例(managementandorchestration,MANO)、网络功能虚拟化编排器(network又例如移动性管理、会话管理、或策略管理网元等)的软件应用,包括VNF和单元管理系统 中,虚拟实例可以理解为一种泛化概念,它指的是虚拟机(virtualmachine,VM)、容器 [0153]VNFM管理VNF的生命周期,如上线、下线,进行状态监控、机载图像(image得到VIM的支持),以此确保所需各类资源与连接的优化配置。NFVO基于网络服务描述(NS度量方的安全性较高。示例性的,本申请中的第一度量方又可以称为NFVI层(或者说设备generationpartnershipprojecttechnicalspecifications,3GPPTS)23.501定义的构分为接入网和核心网两部分。接入网用于实现无线接入有关的功能,其可以包括无线接网络开放功能(networkexposurefunction,NEF),网络存储功能(networkrepository功能(thenetworkslicespecificauthenticationandauthorizationfunction,能(accessandmobilitymanagementfunction,AMF),会话管理功能(session互联接入基站(worldwideinteroperabilityformicrowaveaccessbasestation,权,可以通过认证、授权和计费代理(authentication,authorization,andaccountingproxy,AAA_P)与认证、授权和计费服务器(authentication,authorization,andAttester)获取“被验证方”的数据,这些数据将作为证据(evidence)发送给“验证方 应用程序(application,APP)、以及硬件(Hardware)进行可信状态度量。Attester通常和Attester可以是一种可插拔设备,例如用户识别(subscriberidentificationmodule,手段计算出散列值,再将该散列值与请求信息中包含的随机数进行异或运算生成响应,程(也可以理解为EK证书的使用流程)包括但不[0184]S12,Verifier接收到远程证明响应,验证该远程证明响应中的数字签名并检查划分为多层,比如:前述图1中的硬件层(包含硬件资源),虚拟化层(virtualization方式/实施方法/实现方法中的技术特征根据其内在的逻辑关系可以组合形成新的实施例、[0197]本申请中,第一度量方可以是NFVI层(或者说设备层)的度量方,如前述图5中的SIM卡)通信或者调用该安全硬件。第二度量方可以是业务钥管理网元(如MnF)为UDM功能或操作、管理和维护(Operation,Administrationand[0201]本申请实施例一主要介绍在确认VNF层的度量方(如前述图5中的Attester2)为可中的Attester1)为VNF层的度量方生成EK并告知VNF层的度量方,VNF层的度量方接收到该[0207]S103,在第二度量方为可信的情况下,验证方(Verifier1)向第一度量方(Attester1)的地址,例如第一度量方的域名,IP地址,完地存储有Attester2的远程证明成功的结果。当然,如果本地有第二度量方的远程证明结量方的远程证明结果(远程证明成功或远程证明失败)已的描述,这里仅做简单说明,不详述。示例性的,验证方(Verifier1)向第一度量方(Attester1)发送远程证明请求。第一度量方接收到该远程证明请求后,获取第二度量方据和第一签名信息,该第一签名信息包括第二度量方的证据经过第一度量方的第一AIK签[0211]在第二度量方为不可信的情况下,验证方(Verifier1)可以不向第一度量方[0212]S104,第一度量方(Attester1)根据该第一参数和第一度量方的第一EK生成第二识(如Attester1ID)可以用于让第二度量方(Attester2)上报网络侧(如Verifier1或VNF层根密钥(即第二EK)的安全性和可靠性,减少由于虚拟化带来的密钥存储和生成的安以向验证方(Verifier1)发送密钥成功消息,该密钥成功消息可以包括第二度量方的标识[0222]S109,密钥管理网元(MnF)根据第一参数和第一度量方的标识对应的第一EK生成密钥管理网元(MnF)发送密钥生成消息。该密钥生成消息可以包括第二度量方的标识(如密钥生成消息可以用于触发密钥管理网元(MnF)(根据第一参数)生成第二度量方的第二生成消息后,可以根据预配置的对应关系,确定该密Attester1ID)对应的第一EK。密钥管理网元(MnF)可以将该密钥生成消息中的第一参数[0225]一种可能的实现方式中,上述步骤S109之后,图6所示的信息交互方法还可以包NFVI层的根密钥(即第一度量方的第一EK)和VNF层的根密钥(即第二度量方的EK)具有密码[0229]本申请实施例二主要介绍利用对称密钥推演的方式生成AIK并执行远程证明流中的度量方(Attester)可以是第一度量方(Attester1),也可以是第二度量方量方(Attester)是第一度量方(Attester1),则本申请实施例中的被验证方可以是第二度用于告知度量方,发送远程证明请求的Verifier的身份。示例性的,VerifierID可以是[0235]一种可能的实现方式中,上述远程证明请求可以用于触发度量方(Attester)的[0244]当本申请实施例中的度量方(Attester)是第二度量方(Attester2)时,由于前述实施例一的步骤S109中密钥管理网元(MnF)存储了第二度量方的标识(如Attester2ID)和密钥管理网元(MnF)可以向度量方(Attester)发送第一密钥响应。该第一密钥响应可以包和/或第三签名信息。其中,AttesterID可以用于指示该第一密钥响应的接收端(或目的息是使用AIK签名子密钥对整个消息本身(如第一密二参数和自身的EK作为输入,执行预配置的第二密钥生成算法以生成自身的AIK。可以理例一的方法生成第二EK并将第二EK授予给第二[0249]一种可能的实现方式中,如果上述第一密钥响应包括第三签名信息,则度量方第三密钥生成算法生成的。可以理解,度量方生成AIK签名子密钥的方式与密钥管理网元签名子密钥验证第三签名信息,如果该第三签名信息验证通过,则可以保存度量方(Attester)生成的AIK,以便于后续使用。如果该第三签名信息验证未通过,则度量方应包括被验证方的证据和第二签名信息,该第二签名信息包括被验证方的证据经过AIK签(Attester1),那么本申请实施例中的被验证方可以是前述实施例一中的第二度量方以是与第二度量方对应的需要确认信任状态/可信状态的管理设备或[0254]度量方(Attester)再可以使用上述步骤S205生成的AIK对被验证方的证据(如PCR被验证方是前述实施例一中的第二度量方(Attester2),那么被验证方的标识可以是ID可以分别表示该远程证明响应的发送端(源端)和接收端(目的管理网元(MnF)可以向验证方(Verifier)发送密钥响应消息,该密钥响应消息可以包括该[0261]一种可能的实现方式中,如果上述步骤S203中密钥管理网元(MnF)记录了上述第密钥管理网元(MnF)可以发送密钥获取失败消息给验证方(Verifier),并告知验证方密钥获取失败的原因。如果第二参数的生成时间未超过预配置的时间阈值,则密钥管理网元(MnF)可以向验证方(Verifier)发送密钥响应消息,并该密钥响应消息携带中携带度量方[0262]S209,验证方(Verifier)使用度量方的AIK验证远程证明响应中的第二签名信息果用于指示被验证方的远程证明成功或被验使用密钥响应消息中携带的AIK对上述远程证明响应中被验证方的证据进行签名,比较该[0268]本申请实施例三主要介绍利用对称密钥推演的方式提前生成AIK并保存,在有需中的度量方(Attester)可以是第一度量方(Attester1),也可以是第二度量方量方(Attester)是第一度量方(Attester1),则本申请实施例中的被验证方可以是第二度求用于请求第二参数。其中,该第二参数可以用于生成度量方的AIK。相应的,验证方密钥管理网元(MnF)发送第二密钥请求。该第二密钥请求可以用于请求获得度量方的AIK。该第二密钥请求可以包括度量方的标识(如Att可以来自度量方发送的第一密钥请求。表1中的第二参数(如Nonce2)可以是验证方自己生果第二参数是后续密钥管理网元(MnF)生成并告知的,则下述表1中的第二参数在验证方[0281]S303,密钥管理网元(MnF)根据第二参数和度量方的标识对应的EK生成度量方的可以生成第二参数,并根据生成的该第二参数和该度量方的标识对应的EK生成度量方的网元可以根据该第二密钥请求中的第二参数和度量方的标识对应的EK生成度量方的AIK。[0287]其中,密钥管理网元(MnF)根据第二参数和度量方的标识对应的EK生成度量方的用AIK签名子密钥对整个消息本身(如钥生成算法是KDF,其他参数是AlgorithmID,则AIK签名子密钥的生成方式可以是KDF[0296]一种可能的实现方式中,如果上述第二密钥响应包括第四签名信息,则验证方示例性的,该AIK签名子密钥可以是度量方的AIK本身。或者,该AIK签名子密钥是验证方式与密钥管理网元(MnF)生成AIK签名子密钥的方式相同,这里不再赘述。验证方(Verifier)再可以使用该AIK签名子密钥验证第四签名信息,如果该第四签名信息验证通上述图8所示的信息交互方法还可以包括但有效;如果某个请求ID的接收时间或者某个AIK的记录时间未超过阈值则表示AttesterID据AIK的有无判断,比如本地的存储记录有某个AttesterID对应的AIK,则表示这个AttesterID对应的AIK是有效的。本申请实施例不限制验证方发送远程证明请求的触发条在后续远程证明流程中,度量方(Attester)可以根据预配置的规则选择一个AIK来对证据(Attester1),那么本申请实施例中的被验证方可以是前述实施例一中的第二度量方以是第二度量方对应的需要确认信任状态/可信状态的管理设备或[0312]度量方(Attester)再可以使用上述步骤S307生成的AIK对被验证方的证据(如PCR被验证方是前述实施例一中的第二度量方(Attester2),那么被验证方的标识可以是程证明响应还包括度量方的标识(如AttesterID)和/或验证中,AttesterID和VerifierID可以分别表示该远程证明响应的发送端(源端)和接收端[0317]S311,验证方(Verifier)使用第二参数对应的AIK验证远程证明响应中的第二签果用于指示被验证方的远程证明成功或被验[0322]参见图9,图9是本申请实施例提供的密钥推演架构示意图。其中,第一EK是AIK和第五参数(如AlgorithmID2)生成,如第二AIK签名子密钥=KDF(第二AIK,[0323]上述内容详细阐述了本申请的方法,为便于更好地实施本申请实施例的上述方施例对此不作限定。收发单元10用于执行上文方法实施例中第一度量方的收发相关的操的根密钥。签名信息,该第一签名信息包括第二度量方的证据经过
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 飞机桨叶型面仿形工变更管理考核试卷含答案
- 直升机救生员安全实操评优考核试卷含答案
- 安徽县中联盟2026-2027学年高三上学期9月联考数学试卷(B卷)(含答案)
- 单漂流送工技能理论模拟考核试卷含答案
- 电子设备调试工岗中教育考核试卷含答案
- 水泥混凝土制品工岗中实操考核试卷含答案
- 电工合金电触头制造工岗中工作水平考核试卷含答案
- 室内装饰设计师安全意识强化竞赛考核试卷含答案
- 织布工基础理论评优考核试卷含答案
- 电切削工岗位综合专业考核试卷含答案
- 日粮NFC-NDF比例:奶牛生产性能、瘤胃发酵与微生物区系的关联性探究
- 2025版建筑工程建筑面积计算规范
- 资产配置研究系列三:基于BLACK-LITTERMAN模型融合资产择时与风格轮动的资产配置研究
- 2026 英语新版教材七年级下册核心单词表
- 皮带输送机安装及调试技术方案
- 传统芫根酸菜发酵中风味物质与微生物群落演变规律研究
- 华文慕课《刑法学》总论课后作业答案
- 劳动3D眼镜课件
- 伤口创面修复技术
- DB21∕T 4001-2024 辽宁省高速公路日常养护预算定额
- GB/T 4447-2025船舶与海洋技术海船起锚机和起锚绞盘
评论
0/150
提交评论