- 相關(guān)推薦
城市感知網(wǎng)絡(luò )身份認證
城市感知網(wǎng)絡(luò )身份認證【1】
【摘要】 城市感知網(wǎng)絡(luò )由不同類(lèi)型的網(wǎng)絡(luò )綜合而成。
同一用戶(hù)在各類(lèi)網(wǎng)絡(luò )里具有不同的身份標簽。
為了提高身份認證的效率。
保證安全,避免惡意用戶(hù)危害網(wǎng)絡(luò )運行。
有必要針對不同的網(wǎng)絡(luò )場(chǎng)景設計不同的身份認證協(xié)議。
【關(guān)鍵詞】 城市感知網(wǎng)絡(luò ) 身份認證
一、城市感知網(wǎng)絡(luò )發(fā)展現狀
2008年11月IBM公司提出了智慧地球的概念,隨后衍生出了智慧城市的概念。
一般而言智慧城市具有如下基本特征[1]:全面透徹的感知、寬帶泛在的互聯(lián)、智能融合的應用。
信息化與城市化是當前社會(huì )發(fā)展的兩項重要任務(wù)。
二者的高度融合使得“智慧城市”這一概念被越來(lái)越多的公眾所接受。
建設智慧城市的平臺是基于物聯(lián)網(wǎng)與互聯(lián)網(wǎng)、云計算和大數據的信息網(wǎng)絡(luò )系統;建設智慧城市的手段是全面感知(物聯(lián)網(wǎng))、可靠傳遞(通信網(wǎng))和智能處理[2]。
智慧城市具有靈敏、高效、泛在的感知能力,需要建立覆蓋城市的信息采集、信息傳輸和信息服務(wù)的感知系統。
簡(jiǎn)化后的城市感知網(wǎng)絡(luò )總體架構自底向上可分為信息感知層、信息傳輸層和信息處理層[3]。
信息感知層負責從各類(lèi)傳感器或含有傳感器的智能終端中采集信息。
可以是各類(lèi)傳感器構成的無(wú)線(xiàn)傳感器網(wǎng)絡(luò ),用來(lái)進(jìn)行安全監控、環(huán)境檢測、交通流量、建筑能耗測量等應用;也可以是用于產(chǎn)品或身份識別的RFID標簽采集系統;還可以由移動(dòng)智能終端采集,如智能手機的內置溫度濕度、噪聲、光強、GPS、海拔、加速度、煙感檢測等傳感器。
信息傳輸層將感知的各類(lèi)信息通過(guò)Zigbee、藍牙、紅外、WiFi或者3G等不同的傳輸技術(shù)高效可靠地接入以IP協(xié)議為基礎架構的公共數據網(wǎng)。
信息處理層應用大數據分析與處理技術(shù)從中提取出相應結果提供給智慧城市的應用服務(wù)。
比如智慧交通、智慧環(huán)保、智慧公安等城市功能的需求。
總之城市感知網(wǎng)絡(luò )是綜合了城市現有的物聯(lián)網(wǎng)、互聯(lián)網(wǎng)以及無(wú)線(xiàn)通信網(wǎng)的新型網(wǎng)絡(luò )。
二、城市感知網(wǎng)絡(luò )身份認證技術(shù)
事物總是具有兩面性。
新一代信息技術(shù)在智慧城市中的廣泛應用給生活帶來(lái)便利的同時(shí),也帶來(lái)了潛在的安全問(wèn)題。
若不能處理好信息安全問(wèn)題,那么信息技術(shù)運用地越廣泛深入,智慧城市所面臨的安全威脅也就越大。
以城市感知網(wǎng)絡(luò )為例子:從系統角度看,它既然綜合了物聯(lián)網(wǎng)、互聯(lián)網(wǎng)和移動(dòng)通信網(wǎng)的優(yōu)點(diǎn),那么它們在安全方面的缺陷也同樣存在并衍生出了新的安全隱患[4] [5];從網(wǎng)絡(luò )用戶(hù)角度看,同一個(gè)自然人在不同的網(wǎng)絡(luò )(物聯(lián)網(wǎng)、互聯(lián)網(wǎng)、移動(dòng)通信網(wǎng))中具有的身份標簽不同,也就涉及到在不同網(wǎng)絡(luò )中的身份認證的安全與效率問(wèn)題。
更有惡意用戶(hù)使用虛假消息簽名、拒絕服務(wù)攻擊等手段危害網(wǎng)絡(luò )的正常運行。
身份認證是實(shí)現信息安全的基本手段,是信息系統安全的先決條件。
如果沒(méi)有認證安全,其它安全都是空中樓閣。
安全專(zhuān)家認為:“需要從感知、傳輸等多個(gè)層次來(lái)確保智慧城市居民日常生活的有序性。”
所以,研究城市感知網(wǎng)絡(luò )的安全問(wèn)題是智慧城市廣泛推廣的前提和關(guān)鍵,而用戶(hù)身份認證問(wèn)題又是其中的重點(diǎn)。
因此,研究城市感知網(wǎng)絡(luò )用戶(hù)身份認證問(wèn)題具有廣闊的應用前景和重要的現實(shí)意義。
用戶(hù)在由多種不同網(wǎng)絡(luò )構建的城市感知網(wǎng)絡(luò )覆蓋范圍中移動(dòng)時(shí),需要針對不同的網(wǎng)絡(luò )應用場(chǎng)景設計特定的身份認證協(xié)議。
針對前面提出的城市感知網(wǎng)絡(luò )的組成(物聯(lián)網(wǎng)、互聯(lián)網(wǎng)、移動(dòng)通信網(wǎng)),作者認為RFID標簽批量認證、WSN廣播認證以及移動(dòng)IP身份認證三個(gè)方面值得進(jìn)一步研究。
學(xué)校網(wǎng)絡(luò )統一身份認證系統設計【2】
摘 要:隨著(zhù)計算機技術(shù)和網(wǎng)絡(luò )技術(shù)在校園中的普及,校園中建立了多種應用系統,來(lái)實(shí)現對人員的管理、信息的管理,提供各種信息服務(wù)。
但是,由于各個(gè)系統豐管部門(mén)不同、面向對象不同、對學(xué)校影響的緊迫程度不同,各個(gè)系統是分步建成的,并不是統一規劃的。
各個(gè)系統建立的時(shí)間不同,在提供應用的廠(chǎng)商不同,各個(gè)系統之間大都互相獨立,缺乏一個(gè)統一的登錄入口。
本文可以設計一個(gè)統一認證的系統,通過(guò)單點(diǎn)登錄來(lái)實(shí)現對各個(gè)應用系統的訪(fǎng)問(wèn)和使用。
此系統是基于PKI的校園網(wǎng)身份認證系統。
關(guān)鍵詞:校園網(wǎng); 統一身份認證
統一認證系統是學(xué)校各個(gè)應用系統的對外窗口,是整個(gè)校園網(wǎng)絡(luò )應用的門(mén)戶(hù)。
它為校園網(wǎng)絡(luò )各個(gè)應用系統提供一個(gè)統一的認證入口,將用戶(hù)在不同應用系統中設置的多個(gè)口令相統一,為實(shí)現統一用戶(hù)管理、將來(lái)建立統一信息集成系統打下良好的基礎。
統一用戶(hù)認證設計的功能和目標為:設計一套全校統一的用戶(hù)認證系統,為各個(gè)應用系統提供用戶(hù)身份認證的功能。
這個(gè)系統需要實(shí)現校園網(wǎng)絡(luò )的單點(diǎn)登錄,用戶(hù)通過(guò)了認證后就可以直接訪(fǎng)問(wèn)學(xué)校的應用系統。
系統中認證及漫游支撐系統必須穩定、可靠、安全、高效,特別是安全問(wèn)題應該著(zhù)重考慮。
系統設計:?jiǎn)吸c(diǎn)登錄系統采用基于數字證書(shū)的加密和數字簽名技術(shù),對用戶(hù)實(shí)行集中統一的鈴理和身份認證,并作為各應用系統的統一登錄入口。
單點(diǎn)登錄系統在提高系統安全性、降低管理成本方面有突出作用,不僅規避密碼安全風(fēng)險,還簡(jiǎn)化用戶(hù)認證的相關(guān)應用操作。
校園網(wǎng)PKI系統是建立數字校園的堅實(shí)基礎,建立適用于校園網(wǎng)的PKI系統模型,必須充分考慮校園網(wǎng)的特殊環(huán)境:1.通過(guò)實(shí)施單點(diǎn)登錄功能,使用戶(hù)只需一次登錄就可以根據相關(guān)的規則去訪(fǎng)問(wèn)不同的應用系統,提高信息系統的易用性、安全性、穩定性;2.在此基礎上進(jìn)一步實(shí)現用戶(hù)在異構系統統一身份認證功能;3.實(shí)現提供對校園內無(wú)線(xiàn)WAP接入和無(wú)線(xiàn)射頻譬接入的統一認證支持;4.采用LDAP無(wú)縫集成現有的應用系統的統一用戶(hù)數據庫作為SSO應用軟件系統的用戶(hù)數據庫。
系統模塊設計與實(shí)現之UIDP服務(wù)器的設計:用戶(hù)授權的基礎是對用戶(hù)的統一管理,對于在用戶(hù)信息庫中新注冊的用戶(hù),通過(guò)自動(dòng)授權或手工授權方式,為用戶(hù)分配角色、對應用系統的訪(fǎng)問(wèn)權限、應用系統操作權限,完成對用戶(hù)的授權。
如果用戶(hù)在用戶(hù)信息庫中被刪除,則其相應的授權信息也將被刪除。
完整的用戶(hù)授權流程如下:1.用戶(hù)信息統一管理,包括了用戶(hù)的注冊、用戶(hù)信息變更、用戶(hù)注銷(xiāo);2.權限管理系統自動(dòng)獲取新增用戶(hù)信息,并根據設置自動(dòng)分配默認權限和用戶(hù)角色;3.用戶(hù)管理員可以基于角色調整用戶(hù)授權或直接調整單個(gè)用戶(hù)的授權;4.授權信息記錄到用戶(hù)屬性證書(shū)或用戶(hù)信息庫中;5.用戶(hù)登錄到應用系統,由身份認證系統檢驗用戶(hù)的權限信息并返回給應用系統,滿(mǎn)足應用系統的權限要求可以進(jìn)行操作,否則拒絕操作;用戶(hù)的授權信息和操作信息均被記錄到日志中,可以形成完整的用戶(hù)授權表、用戶(hù)訪(fǎng)問(wèn)統計表。
用戶(hù)信息庫數據結構設計:定義統一用戶(hù)管理系統用戶(hù)數據庫中關(guān)于用戶(hù)信息部分的主要數據結構,以便了解統一認證系統所能夠提供的用戶(hù)信息。
用戶(hù)信息庫包含以下內容:
證書(shū)認證服務(wù)器結構設計:安全認證中心基礎設施與數字證書(shū)服務(wù)受理服務(wù)器組成如下:
1.CA管理中心:CA管理中心是系統的核心,其在安全環(huán)境中產(chǎn)生用于數字簽名的RSA公鑰對,然后產(chǎn)生自簽名的數字證書(shū),負責為RA操作員、RA服務(wù)器、cA管理員簽發(fā)數字證書(shū),同時(shí)接受來(lái)自RA服務(wù)器發(fā)送來(lái)的終端實(shí)體數字證書(shū)的請求,為終端實(shí)體簽發(fā)數字證書(shū)。
在校園PKI系統中,CA認證中心主要由學(xué)校的網(wǎng)絡(luò )信息中心進(jìn)行維護和運行。
基于前文對跨平臺需求的研究,CA管理中心為內網(wǎng)服務(wù)器提供基于SAML的WebService認證機制,確保正確響應跨平臺跨系統的應用系統的認證請求。
2.數字證書(shū)服務(wù)受理服務(wù)器:CA網(wǎng)站是CA與用戶(hù)溝通的橋梁,CA網(wǎng)站采用Web服務(wù)器,為用戶(hù)提供網(wǎng)上申請證書(shū)、下載證書(shū)、掛失證書(shū)等服務(wù)。
3.審核機構RA:審核機構RA在校園PKI體系結構中起承上啟下的作用。
RA服務(wù)器根據用戶(hù)提交的表單信息,產(chǎn)生標準格式的證書(shū)請求,通過(guò)SSL安全信道將此標準格式的證書(shū)請求傳送至CA服務(wù)器然后對用戶(hù)頒發(fā)證書(shū)。
在校園PKI系統中,RA的維護和運行也由學(xué)校網(wǎng)絡(luò )信息中心負責,并通過(guò)RA服務(wù)器和RA操作員連接。
4.數據中心:數據中心是證書(shū)的存放地,提供根證書(shū)實(shí)體數字證書(shū)和CDL的檢索與下載服務(wù),用戶(hù)可以通過(guò)訪(fǎng)問(wèn)數據中心獲取自己或他人以及CA的數字證書(shū)以及CRL。
5.CA操作員:通過(guò)SSL安全信道實(shí)現對CA服務(wù)器進(jìn)行全面的配置管理和操作審計功能。
CA操作員由學(xué)校網(wǎng)絡(luò )信息中心安排并分別為其頒發(fā)CA操作員證書(shū)。
6.RA操作員:通過(guò)SSL安全信道管理登錄RA。
負責驗證終端實(shí)體的證書(shū)請求,如果驗證成功,直接將此證書(shū)請求發(fā)送給CA服務(wù)器。
RA操作員由各院系團支書(shū)擔任,負責相關(guān)的本院系同學(xué)的驗證工作。
其中各角色的用例圖設計如下:
數字證書(shū)是一段包含用戶(hù)身份信息、用戶(hù)公鑰信息以及身份驗證機構數字簽名的數據。
本證書(shū)采用X509v3標準,證書(shū)中附帶用戶(hù)在各
個(gè)應用系統中授予的權限。
各應用系統可以直接根據證書(shū)中的授權提供給用戶(hù)響應的服務(wù)。
其各個(gè)CA中心頒發(fā)的數字證書(shū)結構如下:
本文以統一身份認證服務(wù)為中心,通過(guò)對PKI和統一認證技術(shù)的學(xué)習,針對現在校園網(wǎng)絡(luò )中多個(gè)應用系統并行、多種接入方式并存的情況等問(wèn)題的研究。
最后根據對這些問(wèn)題的分析,設計出了一個(gè)基于PKI的校園網(wǎng)身份認證系統。
該系統利用PKI體系的非對稱(chēng)體制,實(shí)現了用戶(hù)身份的鑒別以及信息傳輸過(guò)程中的機密性,完整性和不可否認性。
通過(guò)實(shí)施單點(diǎn)登錄功能,使用戶(hù)只需一次登錄就可以根據相關(guān)的規則去訪(fǎng)問(wèn)不同的應用系統,提高信息系統的易用性、安全性、穩定性;進(jìn)一步實(shí)現用戶(hù)在異構系統統一身份認證功能;實(shí)現提供對校園內無(wú)線(xiàn)WAP接入和無(wú)線(xiàn)射頻卡接入的統一認證支持;目前各高校多個(gè)信息系統并存,將各個(gè)系統能夠整合歸一、建立一個(gè)學(xué)校統一的信息系統,是將來(lái)最終建設的目標。
本文主要是從理論上進(jìn)行了論證,從而設計出學(xué)校網(wǎng)絡(luò )統一身份認證系統。
參考文獻
[1]史偉奇,張波云,PKi安全性分析,計算機安全,2007.02
[2]唐潔,張月琳,PKI研究以及在數字化校園中的應用,計算機技術(shù)與發(fā)展,2008.08
[3]朱興榮,數字校園PKI/CA認證體系的規劃和建設,網(wǎng)絡(luò )通訊及安全,2007.04
[4]吳向東,構建基于PKI高校校園網(wǎng)身份認證系統,通信技術(shù),2009.06
[5]聶維,高校校園I網(wǎng)PKI系統模型研究與分析,福建電腦,2008.10
[6于華、蔡海濱,基于LDAP和PKI的Intranet統一身份認證系統研究,計算機工程與設計,2006.05
【城市感知網(wǎng)絡(luò )身份認證】相關(guān)文章:
10-05
02-09
10-09
10-05
10-10
10-08
10-13
09-14
09-20
05-27